{"id":1447905,"date":"2024-11-19T08:41:57","date_gmt":"2024-11-19T08:41:57","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-chinos-explotan-t-mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses-en-una-campana-de-espionaje-mas-amplia\/"},"modified":"2024-11-19T08:42:14","modified_gmt":"2024-11-19T08:42:14","slug":"hackers-chinos-explotan-t-mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses-en-una-campana-de-espionaje-mas-amplia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-chinos-explotan-t-mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses-en-una-campana-de-espionaje-mas-amplia\/","title":{"rendered":"Hackers chinos explotan T-Mobile y otras empresas de telecomunicaciones estadounidenses en una campa\u00f1a de espionaje m\u00e1s amplia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Hackers-chinos-explotan-T-Mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El gigante estadounidense de las telecomunicaciones T-Mobile ha confirmado que tambi\u00e9n se encontraba entre las empresas que fueron atacadas por actores de amenazas chinos para obtener acceso a informaci\u00f3n valiosa.<\/p>\n<p>Los adversarios, identificados como Salt Typhoon, irrumpieron en la empresa como parte de una &#8220;campa\u00f1a de meses&#8221; dise\u00f1ada para recopilar comunicaciones m\u00f3viles de &#8220;objetivos de inteligencia de alto valor&#8221;. No est\u00e1 claro qu\u00e9 informaci\u00f3n se tom\u00f3, si la hubo, durante la actividad maliciosa.<\/p>\n<p>&#8220;T-Mobile est\u00e1 monitoreando de cerca este ataque en toda la industria y, en este momento, los sistemas y datos de T-Mobile no se han visto afectados de manera significativa y no tenemos evidencia de impactos en la informaci\u00f3n del cliente&#8221;, dijo un portavoz de la compa\u00f1\u00eda. era <a rel=\"noopener nofollow\" href=\"https:\/\/www.wsj.com\/politics\/national-security\/t-mobile-hacked-in-massive-chinese-breach-of-telecom-networks-4b2d7f92\" target=\"_blank\">citado<\/a> como dijo a The Wall Street Journal. &#8220;Continuaremos monitoreando esto de cerca, trabajando con pares de la industria y las autoridades pertinentes&#8221;.<\/p>\n<p>Con el \u00faltimo desarrollo, T-Mobile se ha unido a una lista de organizaciones importantes como AT&#038;T, Verizon y Lumen Technologies que han sido se\u00f1aladas como parte de lo que parece ser una campa\u00f1a de ciberespionaje en toda regla.<\/p>\n<p>Hasta ahora, los informes no mencionan el grado de \u00e9xito de estos ataques, si se instal\u00f3 alg\u00fan tipo de malware o qu\u00e9 tipo de informaci\u00f3n buscaban. El acceso no autorizado de Salt Typhoon a los registros de datos m\u00f3viles de los estadounidenses era anteriormente <a rel=\"noopener nofollow\" href=\"https:\/\/www.politico.com\/news\/2024\/11\/06\/chinese-hackers-american-cell-phones-00187873\" target=\"_blank\">revelado<\/a> por Pol\u00edtico.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La semana pasada, el gobierno de EE.UU. <a rel=\"noopener nofollow\" href=\"https:\/\/www.fbi.gov\/news\/press-releases\/joint-statement-from-fbi-and-cisa-on-the-peoples-republic-of-china-targeting-of-commercial-telecommunications-infrastructure\" target=\"_blank\">dicho<\/a> su investigaci\u00f3n en curso sobre los ataques a la infraestructura de telecomunicaciones comerciales revel\u00f3 un hackeo &#8220;amplio y significativo&#8221; orquestado por la Rep\u00fablica Popular China (RPC).<\/p>\n<p>&#8220;Los actores afiliados a la RPC han comprometido redes en m\u00faltiples compa\u00f1\u00edas de telecomunicaciones para permitir el robo de datos de registros de llamadas de clientes, el compromiso de comunicaciones privadas de un n\u00famero limitado de individuos que est\u00e1n involucrados principalmente en actividades gubernamentales o pol\u00edticas, y la copia de cierta informaci\u00f3n que estaba sujeto a solicitudes de aplicaci\u00f3n de la ley de Estados Unidos de conformidad con \u00f3rdenes judiciales&#8221;, <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/news\/joint-statement-fbi-and-cisa-peoples-republic-china-prc-targeting-commercial-telecommunications\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Advirti\u00f3 adem\u00e1s que el alcance de estos compromisos podr\u00eda crecer a medida que contin\u00faa la investigaci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732005712_228_Hackers-chinos-explotan-T-Mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732005712_228_Hackers-chinos-explotan-T-Mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses.png\" alt=\"Campa\u00f1a de espionaje\" border=\"0\" data-original-height=\"910\" data-original-width=\"1328\" title=\"Campa\u00f1a de espionaje\"\/><\/a><\/div>\n<p>Se dice que Salt Typhoon, tambi\u00e9n conocido como Earth Estries, FamousSparrow, GhostEmperor y UNC2286, ha estado activo desde al menos 2020, seg\u00fan Trend Micro. En agosto de 2023, el equipo de esp\u00edas fue vinculado a una serie de ataques dirigidos a industrias gubernamentales y tecnol\u00f3gicas con sede en Filipinas, Taiw\u00e1n, Malasia, Sud\u00e1frica, Alemania y Estados Unidos.<\/p>\n<p>El an\u00e1lisis muestra que los actores de amenazas han elaborado met\u00f3dicamente sus cargas \u00fatiles y han utilizado una interesante combinaci\u00f3n de herramientas y t\u00e9cnicas leg\u00edtimas y personalizadas para eludir las defensas y mantener el acceso a sus objetivos.<\/p>\n<p>&#8220;Earth Estries mantiene la persistencia actualizando continuamente sus herramientas y emplea puertas traseras para el movimiento lateral y el robo de credenciales&#8221;, afirman los investigadores de Trend Micro Ted Lee, Leon M Chang y Lenart Bermejo. <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/k\/breaking-down-earth-estries-persistent-ttps-in-prolonged-cyber-o.html\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis exhaustivo publicado a principios de este mes.<\/p>\n<p>&#8220;La recopilaci\u00f3n y exfiltraci\u00f3n de datos se realiza mediante Trillclient, mientras que herramientas como cURL se utilizan para enviar informaci\u00f3n a servicios an\u00f3nimos de intercambio de archivos, empleando servidores proxy para ocultar el tr\u00e1fico de puerta trasera&#8221;.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que observ\u00f3 dos cadenas de ataques distintas empleadas por el grupo, lo que indica que el arte que Salt Typhoon tiene en su arsenal es tan amplio como variado. El acceso inicial a las redes de destino se facilita mediante la explotaci\u00f3n de vulnerabilidades en servicios externos o utilidades de administraci\u00f3n remota.<\/p>\n<p>En un conjunto de ataques, se descubri\u00f3 que el actor de amenazas aprovecha instalaciones de QConvergeConsole vulnerables o mal configuradas para entregar malware como Cobalt Strike, un ladr\u00f3n personalizado basado en Go llamado TrillClient, y puertas traseras como HemiGate y Crowdoor, una variante de SparrowDoor que tiene previamente utilizado por otro grupo vinculado a China llamado <a rel=\"noopener nofollow\" href=\"https:\/\/blog-en.itochuci.co.jp\/entry\/2023\/10\/06\/173200\" target=\"_blank\">Soldado tropical<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732005714_184_Hackers-chinos-explotan-T-Mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732005714_184_Hackers-chinos-explotan-T-Mobile-y-otras-empresas-de-telecomunicaciones-estadounidenses.png\" alt=\"Campa\u00f1a de espionaje\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Campa\u00f1a de espionaje\"\/><\/a><\/div>\n<p>Algunas de las otras t\u00e9cnicas incluyen el uso de PSExec para instalar lateralmente sus puertas traseras y herramientas, y TrillClient para recopilar credenciales de usuario de perfiles de usuario del navegador web y exfiltrarlas a una cuenta de Gmail controlada por el atacante a trav\u00e9s del Protocolo simple de transferencia de correo (SMTP) para promover sus objetivos.<\/p>\n<p>La segunda secuencia de infecci\u00f3n, por el contrario, es mucho m\u00e1s sofisticada: los actores de amenazas abusan de servidores Microsoft Exchange susceptibles para implantar el shell web China Chopper, que luego se utiliza para distribuir Cobalt Strike, Zingdoor y Snappybee (tambi\u00e9n conocido como Deed RAT). un presunto sucesor del <a rel=\"noopener nofollow\" href=\"https:\/\/nao-sec.org\/2024\/06\/building-caspers-shadow.html\" target=\"_blank\">SombraPad<\/a> malware.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La entrega de estas puertas traseras y herramientas adicionales se realiza a trav\u00e9s de un [command-and-control] servidor o usando cURL para descargarlos desde servidores controlados por atacantes&#8221;, dijeron los investigadores. &#8220;Estas instalaciones de puerta trasera tambi\u00e9n se reemplazan y actualizan peri\u00f3dicamente&#8221;.<\/p>\n<p>&#8220;La recopilaci\u00f3n de documentos de inter\u00e9s se realiza a trav\u00e9s de RAR y se extraen mediante cURL, y los datos se env\u00edan a servicios de intercambio de archivos an\u00f3nimos&#8221;.<\/p>\n<p>Tambi\u00e9n se utilizan en los ataques programas como NinjaCopy para extraer credenciales y PortScan para el descubrimiento y mapeo de redes. La persistencia en el host se logra mediante tareas programadas.<\/p>\n<p>En un caso, tambi\u00e9n se cree que Salt Typhoon reutiliz\u00f3 el servidor proxy de una v\u00edctima para reenviar el tr\u00e1fico al servidor de comando y control (C2) real en un intento de ocultar el tr\u00e1fico malicioso.<\/p>\n<p>Trend Micro se\u00f1al\u00f3 que una de las m\u00e1quinas infectadas tambi\u00e9n albergaba dos puertas traseras adicionales llamadas Cryptmerlin, que ejecuta comandos adicionales emitidos por un servidor C2, y FuxosDoor, un implante de Internet Information Services (IIS) que se implementa en un servidor Exchange comprometido y tambi\u00e9n est\u00e1 dise\u00f1ado para ejecute comandos usando cmd.exe.<\/p>\n<p>&#8220;Nuestro an\u00e1lisis de los TTP persistentes de Earth Estries en operaciones cibern\u00e9ticas prolongadas revela un actor de amenazas sofisticado y adaptable que emplea varias herramientas y puertas traseras, lo que demuestra no s\u00f3lo capacidades t\u00e9cnicas, sino tambi\u00e9n un enfoque estrat\u00e9gico para mantener el acceso y el control dentro de entornos comprometidos&#8221;, afirman los investigadores. dicho.<\/p>\n<p>&#8220;A lo largo de sus campa\u00f1as, Earth Estries ha demostrado un profundo conocimiento de sus entornos objetivo, identificando continuamente capas expuestas para el reingreso. Al utilizar una combinaci\u00f3n de herramientas establecidas y puertas traseras personalizadas, han creado una estrategia de ataque de m\u00faltiples capas que es dif\u00edcil detectar y mitigar.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/chinese-hackers-exploit-t-mobile-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El gigante estadounidense de las telecomunicaciones T-Mobile ha confirmado que tambi\u00e9n se encontraba entre las empresas que fueron<\/p>\n","protected":false},"author":1,"featured_media":1447906,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6499,4661,3372,4289,4664,3581,10315,833,8513,6369,201033,16,4654,201031,4659,4653,4655,2864,246983,255454,246984,201032,34366,54350,158,246982,4660],"class_list":["post-1447905","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amplia","tag-ataques-ciberneticos","tag-campana","tag-chinos","tag-como-hackear","tag-empresas","tag-espionaje","tag-estadounidenses","tag-explotan","tag-hackers","tag-las-noticias-de-los-piratas-informaticos","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-otras","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-telecomunicaciones","tag-tmobile","tag-una","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1447905","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1447905"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1447905\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1447906"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1447905"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1447905"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1447905"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}