{"id":1472313,"date":"2024-12-05T08:52:34","date_gmt":"2024-12-05T08:52:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/puertas-traseras-de-anel-y-noopdoor-armadas-en-la-nueva-campana-mirrorface-contra-japon\/"},"modified":"2024-12-05T08:52:39","modified_gmt":"2024-12-05T08:52:39","slug":"puertas-traseras-de-anel-y-noopdoor-armadas-en-la-nueva-campana-mirrorface-contra-japon","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/puertas-traseras-de-anel-y-noopdoor-armadas-en-la-nueva-campana-mirrorface-contra-japon\/","title":{"rendered":"Puertas traseras de ANEL y NOOPDOOR armadas en la nueva campa\u00f1a MirrorFace contra Jap\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberespionaje\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Puertas-traseras-de-ANEL-y-NOOPDOOR-armadas-en-la-nueva.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Al actor de amenazas vinculado a China conocido como MirrorFace se le ha atribuido una nueva campa\u00f1a de phishing dirigida principalmente a personas y organizaciones en Jap\u00f3n desde junio de 2024.<\/p>\n<p>El objetivo de la campa\u00f1a es ofrecer puertas traseras conocidas como NOOPDOOR (tambi\u00e9n conocido como HiddenFace) y <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/apt10-targeting-japanese-corporations-using-updated-ttps\" target=\"_blank\">ANEL<\/a> (tambi\u00e9n conocido como UPPERCUT), dijo Trend Micro en un an\u00e1lisis t\u00e9cnico.<\/p>\n<p>&#8220;Un aspecto interesante de esta campa\u00f1a es el regreso de una puerta trasera denominada ANEL, que fue utilizada en campa\u00f1as dirigidas a Jap\u00f3n por <a rel=\"noopener nofollow\" href=\"https:\/\/blog.trendmicro.co.jp\/archives\/17280\" target=\"_blank\">APT10<\/a> hasta alrededor de 2018 y no hab\u00eda sido observado desde entonces&#8221;, dijo el investigador de seguridad Hara Hiroaki. <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/k\/return-of-anel-in-the-recent-earth-kasha-spearphishing-campaign.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Vale la pena se\u00f1alar que el uso de ANEL por parte de MirrorFace tambi\u00e9n fue documentado por ESET el mes pasado como parte de un ciberataque dirigido a una organizaci\u00f3n diplom\u00e1tica en la Uni\u00f3n Europea utilizando se\u00f1uelos relacionados con la Exposici\u00f3n Universal.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>MirrorFace, tambi\u00e9n conocido como Earth Kasha, es el nombre que se le da a un actor de amenazas chino conocido por atacar persistentemente entidades japonesas. Se considera un subgrupo dentro de APT10.<\/p>\n<p>La \u00faltima campa\u00f1a se aleja de las intrusiones del grupo de hackers observadas durante 2023, que buscaban principalmente explotar fallas de seguridad en dispositivos de borde de Array Networks y Fortinet para el acceso inicial.<\/p>\n<p>El cambio a mensajes de correo electr\u00f3nico de phishing es intencional, seg\u00fan Trend Micro, y una decisi\u00f3n motivada por el hecho de que los ataques est\u00e1n dise\u00f1ados para identificar a individuos en lugar de empresas.<\/p>\n<p>&#8220;Adem\u00e1s, un an\u00e1lisis de los perfiles de las v\u00edctimas y de los nombres de los archivos de se\u00f1uelos distribuidos sugiere que los adversarios est\u00e1n particularmente interesados \u200b\u200ben temas relacionados con la seguridad nacional de Jap\u00f3n y las relaciones internacionales&#8221;, se\u00f1al\u00f3 Hiroaki.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733388753_878_Puertas-traseras-de-ANEL-y-NOOPDOOR-armadas-en-la-nueva.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733388753_878_Puertas-traseras-de-ANEL-y-NOOPDOOR-armadas-en-la-nueva.png\" alt=\"Puertas traseras ANEL y NOOPDOOR\" border=\"0\" data-original-height=\"3917\" data-original-width=\"6250\" title=\"Puertas traseras ANEL y NOOPDOOR\"\/><\/a><\/div>\n<p>Las misivas digitales, enviadas desde cuentas de correo electr\u00f3nico gratuitas o cuentas comprometidas, contienen un enlace a Microsoft OneDrive. Su objetivo es atraer a los destinatarios para que descarguen un archivo ZIP con trampas explosivas utilizando temas relacionados con solicitudes de entrevistas y la seguridad econ\u00f3mica de Jap\u00f3n desde la perspectiva de las relaciones actuales entre Estados Unidos y China.<\/p>\n<p>Trend Micro dijo que el contenido del archivo ZIP var\u00eda seg\u00fan los objetivos y agreg\u00f3 que descubri\u00f3 tres vectores de infecci\u00f3n diferentes que se han utilizado para entregar un gotero malicioso denominado ROAMINGMOUSE:<\/p>\n<ul>\n<li>Un documento de Word habilitado para macros<\/li>\n<li>Un archivo de acceso directo de Windows que ejecuta un archivo autoextra\u00edble (SFX), que luego carga un documento de plantilla habilitado para macros<\/li>\n<li>Un archivo de acceso directo de Windows que ejecuta PowerShell y es responsable de eliminar un archivo contenedor integrado, que luego carga un documento de plantilla habilitado para macros.<\/li>\n<\/ul>\n<p>El documento habilitado para macros, ROAMINGMOUSE, act\u00faa como un gotero para los componentes relacionados con ANEL y, en \u00faltima instancia, abre la puerta trasera, al mismo tiempo que incorpora t\u00e9cnicas de evasi\u00f3n que la ocultan de los programas de seguridad y dificultan la detecci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Uno de los m\u00f3dulos implementados a trav\u00e9s del cuentagotas es ANELLDR, un cargador dise\u00f1ado para ejecutar ANEL en la memoria. Se inicia utilizando un m\u00e9todo conocido llamado carga lateral de DLL, despu\u00e9s de lo cual descifra y ejecuta la puerta trasera de la etapa final.<\/p>\n<p>ANEL, un implante basado en HTTP de 32 bits, fue <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/apt10-targeting-japanese-corporations-using-updated-ttps\" target=\"_blank\">desarrollado activamente<\/a> entre 2017 y 2018 como una forma de realizar capturas de pantalla, cargar\/descargar archivos, cargar ejecutables y ejecutar comandos a trav\u00e9s de cmd.exe. La campa\u00f1a 2024 emplea una versi\u00f3n actualizada que introduce un nuevo comando para ejecutar un programa espec\u00edfico con privilegios elevados.<\/p>\n<p>Adem\u00e1s, las cadenas de ataque aprovechan la puerta trasera para recopilar informaci\u00f3n de los entornos infectados y desplegar NOOPDOOR de forma selectiva contra objetivos de especial inter\u00e9s.<\/p>\n<p>&#8220;Muchos de los objetivos son individuos, como investigadores, que pueden tener diferentes niveles de medidas de seguridad en comparaci\u00f3n con las organizaciones empresariales, lo que hace que estos ataques sean m\u00e1s dif\u00edciles de detectar&#8221;, dijo Hiroaki. &#8220;Es fundamental mantener contramedidas b\u00e1sicas, como evitar abrir archivos adjuntos a correos electr\u00f3nicos sospechosos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/anel-and-noopdoor-backdoors-weaponized.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 de diciembre de 2024\ue804Ravie LakshmananCiberespionaje\/malware Al actor de amenazas vinculado a China conocido como MirrorFace se le<\/p>\n","protected":false},"author":1,"featured_media":1472314,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,266271,5033,4661,3372,4664,110,11922,201033,133084,245359,4654,201031,4659,4653,4655,212,66,246983,255454,246984,201032,50975,246982,4660],"class_list":["post-1472313","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anel","tag-armadas","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-contra","tag-japon","tag-las-noticias-de-los-piratas-informaticos","tag-mirrorface","tag-noopdoor","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-puertas","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-traseras","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1472313","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1472313"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1472313\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1472314"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1472313"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1472313"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1472313"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}