{"id":1459741,"date":"2024-11-27T12:19:37","date_gmt":"2024-11-27T12:19:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/apt-c-60-aprovecha-la-vulnerabilidad-de-wps-office-para-implementar-la-puerta-trasera-spyglace\/"},"modified":"2024-11-27T12:19:41","modified_gmt":"2024-11-27T12:19:41","slug":"apt-c-60-aprovecha-la-vulnerabilidad-de-wps-office-para-implementar-la-puerta-trasera-spyglace","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/apt-c-60-aprovecha-la-vulnerabilidad-de-wps-office-para-implementar-la-puerta-trasera-spyglace\/","title":{"rendered":"APT-C-60 aprovecha la vulnerabilidad de WPS Office para implementar la puerta trasera SpyGlace"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/APT-C-60-aprovecha-la-vulnerabilidad-de-WPS-Office-para-implementar-la.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas conocido como <strong>APT-C-60<\/strong> se ha relacionado con un ciberataque dirigido a una organizaci\u00f3n an\u00f3nima en Jap\u00f3n que utiliz\u00f3 un se\u00f1uelo con el tema de una solicitud de empleo para entregar la puerta trasera SpyGlace.<\/p>\n<p>Esto es seg\u00fan los hallazgos de JPCERT\/CC, que dijo que la intrusi\u00f3n aprovech\u00f3 servicios leg\u00edtimos como Google Drive, Bitbucket y StatCounter. El ataque se llev\u00f3 a cabo alrededor de agosto de 2024.<\/p>\n<p>&#8220;En este ataque, se envi\u00f3 un correo electr\u00f3nico que pretend\u00eda ser de un posible empleado al contacto de reclutamiento de la organizaci\u00f3n, infectando el contacto con malware&#8221;, dijo la agencia. <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.jpcert.or.jp\/ja\/2024\/11\/APT-C-60.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>APT-C-60 es el apodo asignado a un grupo de ciberespionaje alineado con Corea del Sur que se sabe que apunta a pa\u00edses del este de Asia. En agosto de 2024, se observ\u00f3 que se explotaba una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en WPS Office para Windows (CVE-2024-7262) para eliminar una puerta trasera personalizada llamada SpyGlace.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cadena de ataque descubierta por JPCERT\/CC implica el uso de un correo electr\u00f3nico de phishing que contiene un enlace a un archivo alojado en Google Drive, un archivo de unidad de disco duro virtual (VHDX), que, cuando se descarga y se monta, incluye un documento se\u00f1uelo y un Acceso directo de Windows (&#8220;Self-Introduction.lnk&#8221;).<\/p>\n<p>El archivo LNK es responsable de desencadenar los siguientes pasos en la cadena de infecci\u00f3n, al mismo tiempo que muestra el documento se\u00f1uelo como una distracci\u00f3n.<\/p>\n<p>Esto implica lanzar una carga \u00fatil de descarga\/gotero llamada &#8220;SecureBootUEFI.dat&#8221; que, a su vez, utiliza StatCounter, una herramienta leg\u00edtima de an\u00e1lisis web, para transmitir una cadena que puede identificar de forma \u00fanica un dispositivo v\u00edctima utilizando el <a rel=\"noopener nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Headers\/Referer\" target=\"_blank\">Campo de referencia HTTP<\/a>. El valor de la cadena se deriva del nombre de la computadora, el directorio de inicio y el nombre de usuario y est\u00e1 codificado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732709976_32_APT-C-60-aprovecha-la-vulnerabilidad-de-WPS-Office-para-implementar-la.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732709976_32_APT-C-60-aprovecha-la-vulnerabilidad-de-WPS-Office-para-implementar-la.png\" alt=\"Puerta trasera SpyGlace\" border=\"0\" data-original-height=\"708\" data-original-width=\"1041\" title=\"Puerta trasera SpyGlace\"\/><\/a><\/div>\n<p>Luego, el descargador accede a Bitbucket utilizando la cadena \u00fanica codificada para recuperar la siguiente etapa, un archivo conocido como &#8220;Service.dat&#8221;, que descarga dos artefactos m\u00e1s de un repositorio de Bitbucket diferente: &#8220;cbmp.txt&#8221; y &#8220;icon.txt&#8221;. \u2013 que se guardan como &#8220;cn.dat&#8221; y &#8220;sp.dat&#8221;, respectivamente.<\/p>\n<p>&#8220;Service.dat&#8221; tambi\u00e9n conserva &#8220;cn.dat&#8221; en el host comprometido mediante una t\u00e9cnica llamada <a rel=\"noopener nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1546\/015\/\" target=\"_blank\">secuestro de COM<\/a>despu\u00e9s de lo cual ejecuta la puerta trasera SpyGlace (&#8220;sp.dat&#8221;).<\/p>\n<p>El backdoor, por su parte, establece contacto con un servidor de comando y control (&#8220;103.187.26[.]176&#8221;) y espera m\u00e1s instrucciones que le permitan robar archivos, cargar complementos adicionales y ejecutar comandos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732700812_978_INTERPOL-combate-la-ciberdelincuencia-en-Africa-1006-detenciones-y-134089.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Vale la pena se\u00f1alar que las empresas de ciberseguridad <a rel=\"noopener nofollow\" href=\"https:\/\/mp.weixin.qq.com\/s\/qsgzOg-0rZfXEn4Hfj9RLw\" target=\"_blank\">Laboratorio Chuangyu 404<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/global.ptsecurity.com\/analytics\/pt-esc-threat-intelligence\/darkhotel-a-cluster-of-groups-united-by-common-techniques\" target=\"_blank\">Tecnolog\u00edas positivas<\/a> han informado de forma independiente sobre campa\u00f1as id\u00e9nticas que distribuyen el malware SpyGlace, adem\u00e1s de destacar evidencia que apunta a APT-C-60 y <a rel=\"noopener nofollow\" href=\"https:\/\/ti.qianxin.com\/blog\/articles\/operation-deviltiger-0day-vulnerability-techniques-and-tactics-used-by-apt-q-12-disclosed-en\/\" target=\"_blank\">APT-Q-12<\/a> (tambi\u00e9n conocido como Pseudo Hunter) son subgrupos dentro del grupo DarkHotel.<\/p>\n<p>&#8220;Los grupos de la regi\u00f3n de Asia contin\u00faan utilizando t\u00e9cnicas no est\u00e1ndar para enviar su malware a los dispositivos de las v\u00edctimas&#8221;, dijo Positive Technologies. &#8220;Una de estas t\u00e9cnicas es el uso de discos virtuales en formato VHD\/VHDX para eludir los mecanismos de protecci\u00f3n del sistema operativo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/apt-c-60-exploits-wps-office.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de noviembre de 2024\ue804Ravie LakshmananMalware\/Ciberespionaje El actor de amenazas conocido como APT-C-60 se ha relacionado con un<\/p>\n","protected":false},"author":1,"featured_media":1459742,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,250535,4661,4664,32935,201033,4654,201031,4659,4653,4655,6304,18,1732,246983,255454,246984,201032,250536,7157,246982,4014,4660,207266],"class_list":["post-1459741","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-aptc60","tag-ataques-ciberneticos","tag-como-hackear","tag-implementar","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-office","tag-para","tag-puerta","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-spyglace","tag-trasera","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-wps"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1459741","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1459741"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1459741\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1459742"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1459741"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1459741"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1459741"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}