{"id":1443759,"date":"2024-11-16T11:48:35","date_gmt":"2024-11-16T11:48:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/advertencia-malware-deepdata-aprovecha-un-defecto-no-parcheado-de-fortinet-para-robar-credenciales-de-vpn\/"},"modified":"2024-11-16T11:48:41","modified_gmt":"2024-11-16T11:48:41","slug":"advertencia-malware-deepdata-aprovecha-un-defecto-no-parcheado-de-fortinet-para-robar-credenciales-de-vpn","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/advertencia-malware-deepdata-aprovecha-un-defecto-no-parcheado-de-fortinet-para-robar-credenciales-de-vpn\/","title":{"rendered":"Advertencia: malware DEEPDATA aprovecha un defecto no parcheado de Fortinet para robar credenciales de VPN"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Advertencia-malware-DEEPDATA-aprovecha-un-defecto-no-parcheado-de-Fortinet.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un actor de amenazas conocido como <strong>DescaradoBamb\u00fa<\/strong> ha explotado una falla de seguridad no resuelta en FortiClient para Windows de Fortinet para extraer credenciales de VPN como parte de un marco modular llamado <b>DATOS PROFUNDO<\/b>.<\/p>\n<p>Volexity, que revel\u00f3 los hallazgos el viernes, dijo que identific\u00f3 la explotaci\u00f3n de d\u00eda cero de la vulnerabilidad de divulgaci\u00f3n de credenciales en julio de 2024, y describi\u00f3 a BrazenBamboo como el desarrollador detr\u00e1s de DEEPDATA, DEEPPOST y LightSpy.<\/p>\n<p>&#8220;DEEPDATA es una herramienta modular post-explotaci\u00f3n para el sistema operativo Windows que se utiliza para recopilar una amplia gama de informaci\u00f3n de los dispositivos de destino&#8221;, afirman los investigadores de seguridad Callum Roxan, Charlie Gardner y Paul Rascagneres. <a rel=\"noopener nofollow\" href=\"https:\/\/www.volexity.com\/blog\/2024\/11\/15\/brazenbamboo-weaponizes-forticlient-vulnerability-to-steal-vpn-credentials-via-deepdata\/\" target=\"_blank\">dicho<\/a> Viernes.<\/p>\n<p>El malware sali\u00f3 a la luz por primera vez a principios de esta semana, cuando BlackBerry detall\u00f3 el marco de vigilancia basado en Windows utilizado por el actor de amenazas APT41 vinculado a China para recopilar datos de WhatsApp, Telegram, Signal, WeChat, LINE, QQ, Skype, Microsoft Outlook, DingDing, Feishu, KeePass, as\u00ed como contrase\u00f1as de aplicaciones, informaci\u00f3n del navegador web, puntos de acceso Wi-Fi y software instalado.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Desde el desarrollo inicial del implante de software esp\u00eda LightSpy en 2022, el atacante ha estado trabajando de manera persistente y met\u00f3dica en el objetivo estrat\u00e9gico de plataformas de comunicaci\u00f3n, con \u00e9nfasis en el acceso sigiloso y persistente&#8221;, dijo el equipo de investigaci\u00f3n de amenazas de BlackBerry. <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.blackberry.com\/en\/2024\/11\/lightspy-apt41-deploys-advanced-deepdata-framework-in-targeted-southern-asia-espionage-campaign\" target=\"_blank\">anotado<\/a>.<\/p>\n<p>El componente principal de DEEPDATA es un cargador de biblioteca de v\u00ednculos din\u00e1micos (DLL) llamado &#8220;data.dll&#8221; que est\u00e1 dise\u00f1ado para descifrar y ejecutar 12 complementos diferentes utilizando un m\u00f3dulo orquestador (&#8220;frame.dll&#8221;). Entre los complementos est\u00e1 presente una DLL &#8220;FortiClient&#8221; no documentada anteriormente que puede capturar credenciales de VPN.<\/p>\n<p>&#8220;Se descubri\u00f3 que este complemento explota una vulnerabilidad de d\u00eda cero en el cliente VPN de Fortinet en Windows que le permite extraer las credenciales del usuario de la memoria del proceso del cliente&#8221;, dijeron los investigadores.<\/p>\n<p>Volexity dijo que inform\u00f3 la falla a Fortinet el 18 de julio de 2024, pero se\u00f1al\u00f3 que la vulnerabilidad a\u00fan no se ha corregido. The Hacker News se comunic\u00f3 con la compa\u00f1\u00eda para hacer comentarios y actualizaremos la historia si recibimos una respuesta.<\/p>\n<p>Otra herramienta que forma parte de la cartera de malware de BrazenBamboo es DEEPPOST, una herramienta de exfiltraci\u00f3n de datos posterior a la explotaci\u00f3n que es capaz de exfiltrar archivos a un punto final remoto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731757714_190_Advertencia-malware-DEEPDATA-aprovecha-un-defecto-no-parcheado-de-Fortinet.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731757714_190_Advertencia-malware-DEEPDATA-aprovecha-un-defecto-no-parcheado-de-Fortinet.png\" alt=\"\" border=\"0\" data-original-height=\"879\" data-original-width=\"1260\"\/><\/a><\/div>\n<p>DEEPDATA y DEEPPOST se suman a las ya poderosas capacidades de ciberespionaje del actor de amenazas, ampliando LightSpy, que viene en diferentes versiones para macOS, iOS y ahora Windows.<\/p>\n<p>&#8220;La arquitectura para la variante de Windows de <a rel=\"noopener nofollow\" href=\"https:\/\/hunt.io\/blog\/tracking-lightspy-certificates-as-windows-into-adversary-behavior\" target=\"_blank\">Esp\u00eda ligera<\/a> es diferente de otras variantes documentadas del sistema operativo&#8221;, dijo Volexity. &#8220;Esta variante es implementada por un instalador que implementa una biblioteca para ejecutar shellcode en la memoria. El shellcode descarga y decodifica el componente del orquestador desde el [command-and-control] servidor.&#8221;<\/p>\n<p>El orquestador se ejecuta mediante un cargador llamado BH_A006, que ya hab\u00eda sido utilizado anteriormente por un presunto grupo de amenazas chino conocido como Space Pirates, que tiene un historial de apuntar a entidades rusas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dicho esto, actualmente no est\u00e1 claro si esta superposici\u00f3n se debe a si <a rel=\"noopener nofollow\" href=\"https:\/\/global.ptsecurity.com\/analytics\/pt-esc-threat-intelligence\/space-pirates-tools-and-connections\" target=\"_blank\">BH_A006<\/a> es un malware disponible comercialmente o es evidencia de un intendente digital responsable de supervisar un conjunto centralizado de herramientas y t\u00e9cnicas entre los actores de amenazas chinos.<\/p>\n<p>El orquestador LightSpy, una vez iniciado, utiliza WebSocket y HTTPS para la comunicaci\u00f3n para la exfiltraci\u00f3n de datos, respectivamente, y aprovecha hasta ocho complementos para grabar la c\u00e1mara web, iniciar un shell remoto para ejecutar comandos y recopilar audio, datos del navegador, archivos, pulsaciones de teclas y pantalla. capturas y una lista del software instalado.<\/p>\n<p>LightSpy y DEEPDATA comparten varias superposiciones a nivel de c\u00f3digo e infraestructura, lo que sugiere que las dos familias de malware probablemente sean obra de una empresa privada a la que se le ha encomendado la tarea de desarrollar herramientas de pirater\u00eda para operadores gubernamentales, como lo demuestran empresas como Chengdu 404 e I-Soon. .<\/p>\n<p>&#8220;BrazenBamboo es un actor de amenazas con buenos recursos que mantiene capacidades multiplataforma con longevidad operativa&#8221;, concluy\u00f3 Volexity. &#8220;La amplitud y madurez de sus capacidades indica tanto una funci\u00f3n de desarrollo capaz como requisitos operativos que impulsan el resultado del desarrollo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/warning-deepdata-malware-exploiting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas conocido como DescaradoBamb\u00fa ha explotado una falla de seguridad no resuelta en FortiClient para<\/p>\n","protected":false},"author":1,"featured_media":1443760,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5716,6132,4661,4664,42020,263383,11192,87102,201033,4669,4654,201031,4659,4653,4655,18,263384,26365,246983,255454,246984,201032,246982,27565,4660],"class_list":["post-1443759","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advertencia","tag-aprovecha","tag-ataques-ciberneticos","tag-como-hackear","tag-credenciales","tag-deepdata","tag-defecto","tag-fortinet","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-parcheado","tag-robar","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vpn","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1443759","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1443759"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1443759\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1443760"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1443759"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1443759"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1443759"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}