{"id":1448499,"date":"2024-11-19T16:18:34","date_gmt":"2024-11-19T16:18:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-botnet-ngioweb-impulsa-la-red-proxy-residencial-nsocks-que-explota-dispositivos-iot\/"},"modified":"2024-11-19T16:18:38","modified_gmt":"2024-11-19T16:18:38","slug":"la-botnet-ngioweb-impulsa-la-red-proxy-residencial-nsocks-que-explota-dispositivos-iot","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-botnet-ngioweb-impulsa-la-red-proxy-residencial-nsocks-que-explota-dispositivos-iot\/","title":{"rendered":"La botnet Ngioweb impulsa la red proxy residencial NSOCKS que explota dispositivos IoT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/La-botnet-Ngioweb-impulsa-la-red-proxy-residencial-NSOCKS-que.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El malware conocido como Ngioweb se ha utilizado para impulsar un notorio servicio de proxy residencial llamado NSOCKS, as\u00ed como por otros servicios como VN5Socks y Shopsocks5, revelan nuevos hallazgos de Lumen Technologies.<\/p>\n<p>&#8220;Al menos el 80% de los bots NSOCKS en nuestra telemetr\u00eda se originan en la botnet Ngioweb, que utiliza principalmente enrutadores para peque\u00f1as oficinas\/oficinas dom\u00e9sticas (SOHO) y dispositivos IoT&#8221;, dijo el equipo de Black Lotus Labs en Lumen Technologies en un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.lumen.com\/one-sock-fits-all-the-use-and-abuse-of-the-nsocks-botnet\/\" target=\"_blank\">informe<\/a> compartido con The Hacker News. &#8220;Dos tercios de estos representantes tienen su sede en Estados Unidos&#8221;<\/p>\n<p>&#8220;La red mantiene un promedio diario de aproximadamente 35.000 bots en funcionamiento, y el 40% permanece activo durante un mes o m\u00e1s&#8221;.<\/p>\n<p>Ngioweb, documentado por primera vez por Check Point en agosto de 2018 en relaci\u00f3n con un <a rel=\"noopener nofollow\" href=\"https:\/\/research.checkpoint.com\/2018\/ramnits-network-proxy-servers\/\" target=\"_blank\">Campa\u00f1a del troyano Ramnit<\/a> que distribuy\u00f3 el malware, ha sido objeto de extensos an\u00e1lisis en las \u00faltimas semanas por <a rel=\"noopener nofollow\" href=\"https:\/\/levelblue.com\/blogs\/labs-research\/ngioweb-remains-active-7-years-later\" target=\"_blank\">NivelAzul<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/k\/water-barghest.html\" target=\"_blank\">Tendencia Micro<\/a>el \u00faltimo de los cuales rastrea al actor de amenazas con motivaci\u00f3n financiera detr\u00e1s de la operaci\u00f3n como Water Barghest.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Capaz de apuntar a dispositivos que ejecutan Microsoft Windows y Linux, el malware recibe su nombre del dominio de comando y control (C2) que se registr\u00f3 en 2018 con el nombre &#8220;ngioweb[.]su.&#8221;<\/p>\n<p>Seg\u00fan Trend Micro, la botnet comprende m\u00e1s de 20.000 dispositivos IoT en octubre de 2024, y Water Barghest la utiliza para encontrar e infiltrarse en dispositivos IoT vulnerables mediante scripts automatizados e implementar el malware Ngioweb, registr\u00e1ndolos como proxy. Luego, los bots infectados se ponen a la venta en un mercado de proxy residencial.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732033111_245_La-botnet-Ngioweb-impulsa-la-red-proxy-residencial-NSOCKS-que.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732033111_245_La-botnet-Ngioweb-impulsa-la-red-proxy-residencial-NSOCKS-que.png\" alt=\"Red de bots Ngioweb\" border=\"0\" data-original-height=\"591\" data-original-width=\"918\" title=\"Red de bots Ngioweb\"\/><\/a><\/div>\n<p>&#8220;El proceso de monetizaci\u00f3n, desde la infecci\u00f3n inicial hasta la disponibilidad del dispositivo como proxy en un mercado de proxy residencial, puede tardar tan solo 10 minutos, lo que indica una operaci\u00f3n altamente eficiente y automatizada&#8221;, dijeron los investigadores Feike Hacquebord y Fernando Merc\u00eas.<\/p>\n<p>Las cadenas de ataques que utilizan el malware aprovechan un arsenal de vulnerabilidades y d\u00edas cero que utiliza para violar enrutadores y dispositivos dom\u00e9sticos de IoT como c\u00e1maras, aspiradoras y controles de acceso, entre otros. La botnet emplea una arquitectura de dos niveles: el primero es una red de carga que comprende entre 15 y 20 nodos, que dirige el bot a un nodo de carga C2 para la recuperaci\u00f3n y ejecuci\u00f3n del malware Ngioweb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732033112_403_La-botnet-Ngioweb-impulsa-la-red-proxy-residencial-NSOCKS-que.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732033112_403_La-botnet-Ngioweb-impulsa-la-red-proxy-residencial-NSOCKS-que.png\" alt=\"Red de bots Ngioweb\" border=\"0\" data-original-height=\"432\" data-original-width=\"1054\" title=\"Red de bots Ngioweb\"\/><\/a><\/div>\n<p>Un desglose de los servidores proxy del proveedor de proxy residencial por tipo de dispositivo muestra que los operadores de botnet se han dirigido a un amplio espectro de proveedores, incluidos NETGEAR, Uniview, Reolink, Zyxel, Comtrend, SmartRG, Linear Emerge, Hikvision y NUUO.<\/p>\n<p>Las \u00faltimas revelaciones de LevelBlue y Lumen revelan que los sistemas infectados con el troyano Ngioweb se venden como servidores proxy residenciales para NSOCKS, que anteriormente han sido utilizados por actores de amenazas en ataques de relleno de credenciales dirigidos a Okta.<\/p>\n<p>&#8220;NSOCKS vende acceso a servidores proxy SOCKS5 en todo el mundo, lo que permite a los compradores elegirlos por ubicaci\u00f3n (estado, ciudad o c\u00f3digo postal), ISP, velocidad, tipo de dispositivo infectado y novedad&#8221;, dijo LevelBlue. &#8220;Los precios var\u00edan entre 0,20 y 1,50 d\u00f3lares por acceso las 24 horas y dependen del tipo de dispositivo y del tiempo transcurrido desde la infecci\u00f3n&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/La-botnet-Ngioweb-impulsa-la-red-proxy-residencial-NSOCKS-que.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/La-botnet-Ngioweb-impulsa-la-red-proxy-residencial-NSOCKS-que.jpg\" alt=\"\" border=\"0\" data-original-height=\"643\" data-original-width=\"1266\"\/><\/a><\/div>\n<p>Tambi\u00e9n se ha descubierto que los dispositivos v\u00edctimas establecen conexiones a largo plazo con una segunda etapa de dominios C2 que se crean mediante un algoritmo de generaci\u00f3n de dominios (DGA). Estos dominios, que suman alrededor de 15 en un momento dado, act\u00faan como &#8220;guardianes&#8221;, determinando si vale la pena agregar los bots a la red proxy.<\/p>\n<p>Si los dispositivos superan los criterios de elegibilidad, los nodos DGA C2 los conectan a un nodo C2 de retroconexi\u00f3n que, a su vez, los pone a disposici\u00f3n para su uso a trav\u00e9s del servicio proxy NSOCKS.<\/p>\n<p>&#8220;Los usuarios de NSOCKS enrutan su tr\u00e1fico a trav\u00e9s de m\u00e1s de 180 nodos C2 de &#8216;reconexi\u00f3n&#8217; que sirven como puntos de entrada\/salida utilizados para ocultar, o representar, su verdadera identidad&#8221;, dijo Lumen Technologies. &#8220;Los actores detr\u00e1s de este servicio no s\u00f3lo han proporcionado un medio para que sus clientes env\u00eden tr\u00e1fico malicioso, sino que la infraestructura tambi\u00e9n ha sido dise\u00f1ada para permitir que varios actores de amenazas creen sus propios servicios&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Para empeorar las cosas, los proxies abiertos impulsados \u200b\u200bpor NSOCKS tambi\u00e9n han surgido como una v\u00eda para que varios actores lancen poderosos ataques distribuidos de denegaci\u00f3n de servicio (DDoS) a escala.<\/p>\n<p>Se espera que el mercado comercial de servicios de proxy residencial y el mercado clandestino de proxy crezcan en los pr\u00f3ximos a\u00f1os, en parte impulsado por la demanda de grupos de amenazas persistentes avanzadas (APT) y grupos de ciberdelincuentes por igual.<\/p>\n<p>&#8220;Estas redes a menudo son aprovechadas por delincuentes que encuentran exploits o roban credenciales, proporcion\u00e1ndoles un m\u00e9todo perfecto para implementar herramientas maliciosas sin revelar su ubicaci\u00f3n o identidades&#8221;, afirm\u00f3 Lumen.<\/p>\n<p>&#8220;Lo que es particularmente alarmante es la forma en que se puede utilizar un servicio como NSOCKS. Con NSOCKS, los usuarios tienen la opci\u00f3n de elegir entre 180 pa\u00edses diferentes para su punto final. Esta capacidad no s\u00f3lo permite a los actores maliciosos difundir sus actividades por todo el mundo, sino que tambi\u00e9n permite &#8220;Los dirigen a entidades espec\u00edficas por dominio, como .gov o .edu, lo que podr\u00eda conducir a ataques m\u00e1s enfocados y potencialmente m\u00e1s da\u00f1inos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/ngioweb-botnet-fuels-nsocks-residential.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El malware conocido como Ngioweb se ha utilizado para impulsar un notorio servicio de proxy residencial llamado NSOCKS,<\/p>\n","protected":false},"author":1,"featured_media":1448500,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,5895,4664,5718,6614,14047,10888,201033,263868,4654,201031,4659,4653,4655,263869,38028,2770,813,246983,255454,246984,201032,246982,4660],"class_list":["post-1448499","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-dispositivos","tag-explota","tag-impulsa","tag-iot","tag-las-noticias-de-los-piratas-informaticos","tag-ngioweb","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nsocks","tag-proxy","tag-red","tag-residencial","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1448499","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1448499"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1448499\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1448500"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1448499"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1448499"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1448499"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}