{"id":1453687,"date":"2024-11-22T18:28:35","date_gmt":"2024-11-22T18:28:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/apt-k-47-utiliza-senuelos-con-tematica-del-hajj-para-ofrecer-malware-asyncshell-avanzado\/"},"modified":"2024-11-22T18:28:40","modified_gmt":"2024-11-22T18:28:40","slug":"apt-k-47-utiliza-senuelos-con-tematica-del-hajj-para-ofrecer-malware-asyncshell-avanzado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/apt-k-47-utiliza-senuelos-con-tematica-del-hajj-para-ofrecer-malware-asyncshell-avanzado\/","title":{"rendered":"APT-K-47 utiliza se\u00f1uelos con tem\u00e1tica del Hajj para ofrecer malware Asyncshell avanzado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/APT-K-47-utiliza-senuelos-con-tematica-del-Hajj-para-ofrecer-malware.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>El actor de amenazas conocido como <strong>Elefante misterioso<\/strong> Se ha observado que utiliza una versi\u00f3n avanzada de malware llamada Asynshell.<\/p>\n<p>Se dice que la campa\u00f1a de ataque utiliz\u00f3 <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Hajj\" target=\"_blank\">Hayy<\/a>se\u00f1uelos tem\u00e1ticos para enga\u00f1ar a las v\u00edctimas para que ejecuten una carga \u00fatil maliciosa bajo la apariencia de un archivo de ayuda HTML compilado (CHM) de Microsoft, el equipo Knownsec 404 <a rel=\"noopener nofollow\" href=\"https:\/\/medium.com\/@knownsec404team\/unveiling-the-past-and-present-of-apt-k-47-weapon-asyncshell-5a98f75c2d68\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado hoy.<\/p>\n<p>Mysterious Elephant, tambi\u00e9n conocido como APT-K-47, es un actor de amenazas de origen del sur de Asia que ha estado activo desde al menos 2022, apuntando principalmente a entidades paquistan\u00edes.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se ha descubierto que las t\u00e1cticas y herramientas del grupo comparten similitudes con las de otros actores de amenazas que operan en las regiones, como SideWinder, Confucius y Bitter.<\/p>\n<p>En octubre de 2023, el grupo fue vinculado a una campa\u00f1a de phishing que lanzaba una puerta trasera llamada ORPCBackdoor como parte de ataques dirigidos contra Pakist\u00e1n y otros pa\u00edses.<\/p>\n<p>Se desconoce el vector de acceso inicial exacto empleado por Mysterious Elephant en la \u00faltima campa\u00f1a, pero probablemente implique el uso de correos electr\u00f3nicos de phishing. El m\u00e9todo conduce a la entrega de un archivo ZIP que contiene dos archivos: un archivo CHM que dice tratar sobre la pol\u00edtica del Hajj en 2024 y un archivo ejecutable oculto.<\/p>\n<p>Cuando se inicia el CHM, se utiliza para mostrar un documento se\u00f1uelo, un <a rel=\"noopener nofollow\" href=\"https:\/\/www.mora.gov.pk\/SiteImage\/Misc\/files\/Hajj_Policy_2024.pdf\" target=\"_blank\">archivo PDF leg\u00edtimo<\/a> alojado en el sitio web del Ministerio de Asuntos Religiosos y Armon\u00eda Interreligiosa del gobierno de Pakist\u00e1n, mientras que el binario se ejecuta sigilosamente en segundo plano.<\/p>\n<p>Un malware relativamente sencillo, est\u00e1 dise\u00f1ado para establecer un <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/cmd\" target=\"_blank\">shell cmd<\/a> con un servidor remoto, y Knownsec 404 identifica superposiciones funcionales con Asyncshell, otra herramienta que el actor de amenazas ha utilizado repetidamente desde la segunda mitad de 2023.<\/p>\n<p>Hasta la fecha se han descubierto hasta cuatro versiones diferentes de Asyncshell, que cuentan con capacidades para ejecutar comandos cmd y PowerShell. Se ha descubierto que las cadenas de ataques iniciales que distribuyen el malware aprovechan la falla de seguridad de WinRAR (CVE-2023-38831, puntuaci\u00f3n CVSS: 7,8) para desencadenar la infecci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s, las iteraciones posteriores del malware han pasado del uso de TCP a HTTPS para las comunicaciones de comando y control (C2), sin mencionar el uso de una secuencia de ataque actualizada que emplea un script de Visual Basic para mostrar el documento se\u00f1uelo y ejecutarlo mediante medio de una tarea programada.<\/p>\n<p>&#8220;Se puede ver que APT-K-47 ha utilizado con frecuencia Asyncshell para lanzar actividades de ataque desde 2023 y ha actualizado gradualmente la cadena de ataque y el c\u00f3digo de carga \u00fatil&#8221;, dijo el equipo de Knownsec 404.<\/p>\n<p>&#8220;En actividades de ataque recientes, este grupo ha utilizado inteligentemente solicitudes de servicio disfrazadas para controlar la direcci\u00f3n final del servidor shell, cambiando del C2 fijo de versiones anteriores al C2 variable, lo que muestra la importancia de los lugares internos de la organizaci\u00f3n APT-k-47 en Asyncshell. &#8220;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/apt-k-47-uses-hajj-themed-lures-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de noviembre de 2024\ue804Ravie LakshmananAtaque cibern\u00e9tico\/malware El actor de amenazas conocido como Elefante misterioso Se ha observado<\/p>\n","protected":false},"author":1,"featured_media":1453688,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,264401,264402,4661,43597,4664,99,38,45914,201033,4669,4654,201031,4659,4653,4655,15185,18,246983,255454,246984,44886,201032,59213,6984,246982,4660],"class_list":["post-1453687","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aptk47","tag-asyncshell","tag-ataques-ciberneticos","tag-avanzado","tag-como-hackear","tag-con","tag-del","tag-hajj","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ofrecer","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-senuelos","tag-software-malicioso-ransomware","tag-tematica","tag-utiliza","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1453687","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1453687"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1453687\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1453688"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1453687"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1453687"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1453687"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}