{"id":1432070,"date":"2024-11-08T14:53:32","date_gmt":"2024-11-08T14:53:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/androxgh0st-malware-integra-mozi-botnet-para-apuntar-a-iot-y-servicios-en-la-nube\/"},"modified":"2024-11-08T14:53:38","modified_gmt":"2024-11-08T14:53:38","slug":"androxgh0st-malware-integra-mozi-botnet-para-apuntar-a-iot-y-servicios-en-la-nube","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/androxgh0st-malware-integra-mozi-botnet-para-apuntar-a-iot-y-servicios-en-la-nube\/","title":{"rendered":"AndroxGh0st Malware integra Mozi Botnet para apuntar a IoT y servicios en la nube"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad de IoT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/AndroxGh0st-Malware-integra-Mozi-Botnet-para-apuntar-a-IoT-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas detr\u00e1s del malware AndroxGh0st ahora est\u00e1n explotando un conjunto m\u00e1s amplio de fallas de seguridad que afectan a varias aplicaciones conectadas a Internet, al mismo tiempo que implementan el malware botnet Mozi.<\/p>\n<p>&#8220;Esta botnet utiliza ejecuci\u00f3n remota de c\u00f3digo y m\u00e9todos de robo de credenciales para mantener un acceso persistente, aprovechando vulnerabilidades sin parches para infiltrarse en infraestructuras cr\u00edticas&#8221;, CloudSEK <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudsek.com\/blog\/mozi-resurfaces-as-androxgh0st-botnet-unraveling-the-latest-exploitation-wave\" target=\"_blank\">dicho<\/a> en un nuevo informe.<\/p>\n<p>AndroxGh0st es el nombre que se le da a una herramienta de ataque en la nube basada en Python que es conocida por apuntar a aplicaciones Laravel con el objetivo de datos confidenciales relacionados con servicios como Amazon Web Services (AWS), SendGrid y Twilio.<\/p>\n<p>Activo desde al menos 2022, anteriormente aprovech\u00f3 fallas en el servidor web Apache (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2021-41773\" target=\"_blank\">CVE-2021-41773<\/a>), Marco Laravel (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2018-15133\" target=\"_blank\">CVE-2018-15133<\/a>) y PHPUnidad (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2017-9841\" target=\"_blank\">CVE-2017-9841<\/a>) para obtener acceso inicial, escalar privilegios y establecer un control persistente sobre los sistemas comprometidos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A principios de marzo, las agencias de inteligencia y ciberseguridad de EE. UU. revelaron que los atacantes est\u00e1n implementando el malware AndroxGh0st para crear una botnet para &#8220;identificar y explotar a las v\u00edctimas en las redes objetivo&#8221;.<\/p>\n<p>El \u00faltimo an\u00e1lisis de CloudSEK revela una expansi\u00f3n estrat\u00e9gica del enfoque de orientaci\u00f3n, y el malware ahora explota una serie de vulnerabilidades para el acceso inicial.<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2014-2120\" target=\"_blank\">CVE-2014-2120<\/a> (Puntuaci\u00f3n CVSS: 4,3) &#8211; Vulnerabilidad XSS de la p\u00e1gina de inicio de sesi\u00f3n de Cisco ASA WebVPN <\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2018-10561\" target=\"_blank\">CVE-2018-10561<\/a> (Puntuaci\u00f3n CVSS: 9,8) &#8211; Vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n de Dasan GPON<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2018-10562\" target=\"_blank\">CVE-2018-10562<\/a> (Puntuaci\u00f3n CVSS: 9,8) &#8211; Vulnerabilidad de inyecci\u00f3n de comando Dasan GPON<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-26086\" target=\"_blank\">CVE-2021-26086<\/a> (Puntuaci\u00f3n CVSS: 5,3) &#8211; Vulnerabilidad de recorrido de ruta de Atlassian Jira <\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-41277\" target=\"_blank\">CVE-2021-41277<\/a> (Puntuaci\u00f3n CVSS: 7,5) &#8211; Vulnerabilidad de inclusi\u00f3n de archivos locales en el mapa Metabase GeoJSON<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2022-1040\" target=\"_blank\">CVE-2022-1040<\/a> (Puntuaci\u00f3n CVSS: 9,8) &#8211; Vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n de Sophos Firewall <\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2022-21587\" target=\"_blank\">CVE-2022-21587<\/a> (Puntuaci\u00f3n CVSS: 9,8) &#8211; Vulnerabilidad de carga de archivos arbitrarios no autenticados en Oracle E-Business Suite (EBS)<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2023-1389\" target=\"_blank\">CVE-2023-1389<\/a> (Puntuaci\u00f3n CVSS: 8,8) &#8211; Vulnerabilidad de inyecci\u00f3n de comando del firmware TP-Link Archer AX21 <\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-4577\" target=\"_blank\">CVE-2024-4577<\/a> (Puntuaci\u00f3n CVSS: 9,8) &#8211; Vulnerabilidad de inyecci\u00f3n de argumentos PHP CGI <\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2024-36401\" target=\"_blank\">CVE-2024-36401<\/a> (Puntuaci\u00f3n CVSS: 9,8) &#8211; Vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo de GeoServer<\/li>\n<\/ul>\n<p>&#8220;La botnet recorre nombres de usuario administrativos comunes y utiliza un patr\u00f3n de contrase\u00f1a consistente&#8221;, dijo la compa\u00f1\u00eda. &#8220;La URL de destino redirige a \/wp-admin\/, que es el panel de administraci\u00f3n backend para los sitios de WordPress. Si la autenticaci\u00f3n es exitosa, obtiene acceso a los controles y configuraciones cr\u00edticos del sitio web&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731077610_930_AndroxGh0st-Malware-integra-Mozi-Botnet-para-apuntar-a-IoT-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731077610_930_AndroxGh0st-Malware-integra-Mozi-Botnet-para-apuntar-a-IoT-y.png\" alt=\"Software malicioso AndroxGh0st\" border=\"0\" data-original-height=\"693\" data-original-width=\"1600\" title=\"Software malicioso AndroxGh0st\"\/><\/a><\/div>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731077611_817_AndroxGh0st-Malware-integra-Mozi-Botnet-para-apuntar-a-IoT-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731077611_817_AndroxGh0st-Malware-integra-Mozi-Botnet-para-apuntar-a-IoT-y.png\" alt=\"Software malicioso AndroxGh0st\" border=\"0\" data-original-height=\"599\" data-original-width=\"1600\" title=\"Software malicioso AndroxGh0st\"\/><\/a><\/div>\n<p>Tambi\u00e9n se ha observado que los ataques aprovechan fallas de ejecuci\u00f3n de comandos no autenticados en dispositivos Netgear DGN y enrutadores dom\u00e9sticos Dasan GPON para eliminar una carga \u00fatil llamada &#8220;Mozi.m&#8221; desde diferentes servidores externos (&#8220;200.124.241[.]140&#8221; y &#8220;117.215.206[.]216&#8221;).<\/p>\n<p>Mozi es otra botnet muy conocida que tiene un historial de atacar dispositivos IoT para incorporarlos a una red maliciosa y realizar ataques distribuidos de denegaci\u00f3n de servicio (DDoS).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien los autores del malware fueron arrestados por funcionarios encargados de hacer cumplir la ley chinos en septiembre de 2021, no se observ\u00f3 una ca\u00edda precipitada en la actividad de Mozi hasta agosto de 2023, cuando partes no identificadas emitieron un comando de desconexi\u00f3n autom\u00e1tica para finalizar el malware. Se sospecha que los creadores de la botnet o las autoridades chinas distribuyeron una actualizaci\u00f3n para desmantelarla.<\/p>\n<p>La integraci\u00f3n de Mozi por parte de AndroxGh0st ha planteado la posibilidad de una posible alianza operativa, lo que le permitir\u00e1 propagarse a m\u00e1s dispositivos que nunca.<\/p>\n<p>&#8220;AndroxGh0st no s\u00f3lo est\u00e1 colaborando con Mozi, sino que est\u00e1 incorporando funcionalidades espec\u00edficas de Mozi (por ejemplo, mecanismos de propagaci\u00f3n e infecci\u00f3n de IoT) en su conjunto est\u00e1ndar de operaciones&#8221;, dijo CloudSEK.<\/p>\n<p>&#8220;Esto significar\u00eda que AndroxGh0st se ha expandido para aprovechar el poder de propagaci\u00f3n de Mozi para infectar m\u00e1s dispositivos IoT, utilizando las cargas \u00fatiles de Mozi para lograr objetivos que de otro modo requerir\u00edan rutinas de infecci\u00f3n separadas&#8221;.<\/p>\n<p>&#8220;Si ambas botnets utilizan la misma infraestructura de comando, indica un alto nivel de integraci\u00f3n operativa, lo que posiblemente implica que tanto AndroxGh0st como Mozi est\u00e1n bajo el control del mismo grupo cibercriminal. Esta infraestructura compartida agilizar\u00eda el control sobre una gama m\u00e1s amplia de dispositivos. , mejorando tanto la efectividad como la eficiencia de sus operaciones combinadas de botnets&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/androxgh0st-malware-integrates-mozi.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de noviembre de 2024\ue804Ravie LakshmananSeguridad\/vulnerabilidad de IoT Los actores de amenazas detr\u00e1s del malware AndroxGh0st ahora est\u00e1n<\/p>\n","protected":false},"author":1,"featured_media":1432071,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,225978,14535,4661,5895,4664,32100,10888,201033,4669,213714,4654,201031,4659,4653,4655,10650,18,246983,255454,246984,2204,201032,246982,4660],"class_list":["post-1432070","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-androxgh0st","tag-apuntar","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-integra","tag-iot","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-mozi","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nube","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-servicios","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1432070","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1432070"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1432070\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1432071"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1432070"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1432070"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1432070"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}