{"id":1472692,"date":"2024-12-05T13:57:23","date_gmt":"2024-12-05T13:57:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el-exploit-moonshine-y-la-puerta-trasera-darknimbus\/"},"modified":"2024-12-05T13:57:28","modified_gmt":"2024-12-05T13:57:28","slug":"los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el-exploit-moonshine-y-la-puerta-trasera-darknimbus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el-exploit-moonshine-y-la-puerta-trasera-darknimbus\/","title":{"rendered":"Los piratas inform\u00e1ticos atacan a uigures y tibetanos con el exploit MOONSHINE y la puerta trasera DarkNimbus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un grupo de actividades de amenazas no documentado previamente denominado <strong>Minotauro de la Tierra<\/strong> est\u00e1 aprovechando el kit de explotaci\u00f3n MOONSHINE y una puerta trasera de Android con Windows no declarada llamada DarkNimbus para facilitar operaciones de vigilancia a largo plazo dirigidas a tibetanos y uigures.<\/p>\n<p>&#8220;Earth Minotaur utiliza MOONSHINE para ofrecer la puerta trasera DarkNimbus a dispositivos Android y Windows, apuntando a WeChat y posiblemente convirti\u00e9ndolo en una amenaza multiplataforma&#8221;, dijeron los investigadores de Trend Micro Joseph C Chen y Daniel Lunghi. <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/l\/earth-minotaur.html\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado hoy.<\/p>\n<p>&#8220;MOONSHINE explota m\u00faltiples vulnerabilidades conocidas en navegadores y aplicaciones basados \u200b\u200ben Chromium, lo que requiere que los usuarios actualicen el software peri\u00f3dicamente para evitar ataques&#8221;.<\/p>\n<p>Los pa\u00edses afectados por los ataques del Minotauro Terrestre abarcan Australia, B\u00e9lgica, Canad\u00e1, Francia, Alemania, India, Italia, Jap\u00f3n, Nepal, Pa\u00edses Bajos, Noruega, Rusia, Espa\u00f1a, Suiza, Taiw\u00e1n, Turqu\u00eda y Estados Unidos.<\/p>\n<p>LUZ DE LA LUNA <a rel=\"noopener nofollow\" href=\"https:\/\/thenextweb.com\/news\/mobile-malware-campaign-targeting-uyghur-muslims-impacted-tibetans-too\" target=\"_blank\">sali\u00f3 a la luz por primera vez<\/a> en septiembre de 2019 como parte de ataques cibern\u00e9ticos dirigidos a la comunidad tibetana, y Citizen Lab atribuye su uso a un operador al que rastrea bajo el nombre de POISON CARP, que se superpone con grupos de amenazas. <a rel=\"noopener nofollow\" href=\"https:\/\/about.fb.com\/news\/2021\/03\/taking-action-against-hackers-in-china\/\" target=\"_blank\">Tierra Empusa y Mal de Ojo<\/a>.<\/p>\n<p>Se sabe que un kit de exploits basado en Android utiliza varios exploits del navegador Chrome con el objetivo de implementar cargas \u00fatiles que pueden desviar datos confidenciales de los dispositivos comprometidos. En particular, incorpora c\u00f3digo para apuntar a varias aplicaciones como Google Chrome, Naver y aplicaciones de mensajer\u00eda instant\u00e1nea como LINE, QQ, WeChat y Zalo que incorporan un navegador dentro de la aplicaci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Earth Minotaur, seg\u00fan Trend Micro, no tiene conexiones directas con Earth Empusa. Dirigido principalmente a las comunidades tibetanas y uigures, se ha descubierto que el actor de amenazas utiliza una versi\u00f3n mejorada de MOONSHINE para infiltrarse en los dispositivos de las v\u00edctimas y posteriormente infectarlos con DarkNimbus.<\/p>\n<p>La nueva variante agrega a su arsenal de exploits CVE-2020-6418, una vulnerabilidad de confusi\u00f3n de tipos en el motor JavaScript V8 que Google parch\u00f3 en febrero de 2020 luego de informes de que se hab\u00eda convertido en un arma de d\u00eda cero.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733407040_264_Los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733407040_264_Los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el.png\" alt=\"Los piratas inform\u00e1ticos apuntan a uigures y tibetanos\" border=\"0\" data-original-height=\"1381\" data-original-width=\"2008\" title=\"Los piratas inform\u00e1ticos apuntan a uigures y tibetanos\"\/><\/a><\/div>\n<p>&#8220;Earth Minotaur env\u00eda mensajes cuidadosamente elaborados a trav\u00e9s de aplicaciones de mensajer\u00eda instant\u00e1nea para atraer a las v\u00edctimas a hacer clic en un enlace malicioso incrustado&#8221;, dijeron los investigadores. &#8220;Se disfrazan de personajes diferentes en los chats para aumentar el \u00e9xito de sus ataques de ingenier\u00eda social&#8221;.<\/p>\n<p>Los enlaces falsos conducen a uno de al menos 55 servidores del kit de explotaci\u00f3n MOONSHINE que se encargan de instalar la puerta trasera DarkNimbus en los dispositivos del objetivo.<\/p>\n<p>En un inteligente intento de enga\u00f1o, estas URL se hacen pasar por enlaces aparentemente inocuos, pretendiendo ser anuncios relacionados con China o relacionados con videos en l\u00ednea de m\u00fasica y danzas tibetanas o uigures.<\/p>\n<p>&#8220;Cuando una v\u00edctima hace clic en un enlace de ataque y es redirigida al servidor del kit de explotaci\u00f3n, reacciona seg\u00fan la configuraci\u00f3n integrada&#8221;, dijo Trend Micro. &#8220;El servidor redirigir\u00e1 a la v\u00edctima al enlace leg\u00edtimo enmascarado una vez finalizado el ataque para evitar que la v\u00edctima note cualquier actividad inusual&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733407041_533_Los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733407041_533_Los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el.png\" alt=\"Los piratas inform\u00e1ticos apuntan a uigures y tibetanos\" border=\"0\" data-original-height=\"1156\" data-original-width=\"2468\" title=\"Los piratas inform\u00e1ticos apuntan a uigures y tibetanos\"\/><\/a><\/div>\n<p>En situaciones en las que el navegador Tencent basado en Chromium no es susceptible a ninguno de los exploits admitidos por MOONSHINE, el servidor del kit est\u00e1 configurado para devolver una p\u00e1gina de phishing que alerta al usuario de WeChat que el navegador dentro de la aplicaci\u00f3n (un <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/vulnerability-in-tencent-wechat-custom-browser-could-lead-to-remote-code-execution\/\" target=\"_blank\">versi\u00f3n personalizada<\/a> de Android WebView llamado <a rel=\"noopener nofollow\" href=\"https:\/\/ks32.github.io\/xwalk-website\/\" target=\"_blank\">Xcaminar<\/a>) est\u00e1 desactualizado y debe actualizarse haciendo clic en el enlace de descarga proporcionado.<\/p>\n<p>Esto da como resultado un ataque de degradaci\u00f3n del motor del navegador, lo que permite al actor de la amenaza aprovechar el marco MOONSHINE explotando las fallas de seguridad no parcheadas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un ataque exitoso hace que se implante una versi\u00f3n troyanizada de XWalk en el dispositivo Android y reemplace su contraparte leg\u00edtima dentro de la aplicaci\u00f3n WeChat, lo que en \u00faltima instancia allana el camino para la ejecuci\u00f3n de DarkNimbus.<\/p>\n<p>Se cree que ha sido desarrollada y actualizada activamente desde 2018, la puerta trasera utiliza el protocolo XMPP para comunicarse con un servidor controlado por un atacante y admite una lista exhaustiva de comandos para aspirar informaci\u00f3n valiosa, incluidos metadatos del dispositivo, capturas de pantalla, marcadores del navegador, historial de llamadas telef\u00f3nicas, contactos, mensajes SMS, geolocalizaci\u00f3n, archivos, contenido del portapapeles y una lista de aplicaciones instaladas.<\/p>\n<p>Tambi\u00e9n es capaz de ejecutar comandos de shell, grabar llamadas telef\u00f3nicas, tomar fotograf\u00edas y abusar de los permisos de los servicios de accesibilidad de Android para recopilar mensajes de DingTalk, MOMO, QQ, Skype, TalkBox, Voxer, WeChat y WhatsApp. Por \u00faltimo, pero no menos importante, puede desinstalarse del tel\u00e9fono infectado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733407043_281_Los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733407043_281_Los-piratas-informaticos-atacan-a-uigures-y-tibetanos-con-el.png\" alt=\"\" border=\"0\" data-original-height=\"544\" data-original-width=\"876\"\/><\/a><\/div>\n<p>Trend Micro dijo que tambi\u00e9n detect\u00f3 una versi\u00f3n para Windows de DarkNimbus que probablemente se cre\u00f3 entre julio y octubre de 2019, pero que solo se us\u00f3 m\u00e1s de un a\u00f1o despu\u00e9s, en diciembre de 2020.<\/p>\n<p>Carece de muchas de las caracter\u00edsticas de su variante de Android, pero incorpora una amplia gama de comandos para recopilar informaci\u00f3n del sistema, la lista de aplicaciones instaladas, pulsaciones de teclas, datos del portapapeles, credenciales guardadas e historial de los navegadores web, as\u00ed como leer y cargar contenido de archivos. .<\/p>\n<p>Aunque los or\u00edgenes exactos de Earth Minotaur no est\u00e1n claros actualmente, la diversidad en las cadenas de infecci\u00f3n observadas combinada con herramientas de malware altamente capaces no deja dudas de que se trata de un actor de amenazas sofisticado.<\/p>\n<p>&#8220;MOONSHINE es un conjunto de herramientas que a\u00fan est\u00e1 en desarrollo y se ha compartido con m\u00faltiples actores de amenazas, incluidos Earth Minotaur, POISON CARP, UNC5221 y otros&#8221;, teoriz\u00f3 Trend Micro.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/hackers-target-uyghurs-and-tibetans.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de actividades de amenazas no documentado previamente denominado Minotauro de la Tierra est\u00e1 aprovechando el kit<\/p>\n","protected":false},"author":1,"featured_media":1472693,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6350,4661,4664,99,266313,23323,6214,201033,36,266312,4654,201031,4659,4653,4655,6213,1732,246983,255454,246984,201032,112108,7157,53758,246982,4660],"class_list":["post-1472692","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacan","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-darknimbus","tag-exploit","tag-informaticos","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-moonshine","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-puerta","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-tibetanos","tag-trasera","tag-uigures","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1472692","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1472692"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1472692\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1472693"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1472692"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1472692"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1472692"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}