{"id":1485017,"date":"2024-12-13T11:05:44","date_gmt":"2024-12-13T11:05:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-rootkit-de-linux-pumakit-utiliza-tecnicas-sigilosas-avanzadas-para-evadir-la-deteccion\/"},"modified":"2024-12-13T11:05:48","modified_gmt":"2024-12-13T11:05:48","slug":"el-nuevo-rootkit-de-linux-pumakit-utiliza-tecnicas-sigilosas-avanzadas-para-evadir-la-deteccion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-rootkit-de-linux-pumakit-utiliza-tecnicas-sigilosas-avanzadas-para-evadir-la-deteccion\/","title":{"rendered":"El nuevo rootkit de Linux PUMAKIT utiliza t\u00e9cnicas sigilosas avanzadas para evadir la detecci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux\/An\u00e1lisis de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/El-nuevo-rootkit-de-Linux-PUMAKIT-utiliza-tecnicas-sigilosas-avanzadas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto un nuevo rootkit de Linux llamado <strong>PUMAKIT<\/strong> que viene con capacidades para escalar privilegios, ocultar archivos y directorios y ocultarse de las herramientas del sistema, al mismo tiempo que evade la detecci\u00f3n.<\/p>\n<p>&#8220;PUMAKIT es un sofisticado rootkit de m\u00f3dulo de kernel cargable (LKM) que emplea mecanismos sigilosos avanzados para ocultar su presencia y mantener la comunicaci\u00f3n con los servidores de comando y control&#8221;, dijeron los investigadores de Elastic Security Lab, Remco Sprooten y Ruben Groenewoud. <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/declawing-pumakit\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado el jueves.<\/p>\n<p>El an\u00e1lisis de la empresa. <a rel=\"noopener nofollow\" href=\"https:\/\/www.virustotal.com\/gui\/file\/30b26707d5fb407ef39ebee37ded7edeea2890fb5ec1ebfa09a3b3edfc80db1f\" target=\"_blank\">llega<\/a> de <a rel=\"noopener nofollow\" href=\"https:\/\/www.virustotal.com\/gui\/file\/71cc6a6547b5afda1844792ace7d5437d7e8d6db1ba995e1b2fb760699693f24\" target=\"_blank\">artefactos<\/a> subido a la plataforma de escaneo de malware VirusTotal a principios de septiembre.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El interior del malware se basa en una arquitectura de varias etapas que comprende un componente dropper llamado &#8220;cron&#8221;, dos ejecutables residentes en memoria (&#8220;\/memfd:tgt&#8221; y &#8220;\/memfd:wpn&#8221;), un rootkit LKM (&#8220;puma .ko&#8221;) y un rootkit de usuario de objeto compartido (SO) llamado Kitsune (&#8220;lib64\/libs.so&#8221;). <\/p>\n<p>Tambi\u00e9n utiliza el rastreador de funciones interno de Linux (<a rel=\"noopener nofollow\" href=\"https:\/\/www.kernel.org\/doc\/html\/latest\/trace\/ftrace.html\" target=\"_blank\">ftrace<\/a>) para conectarse a hasta 18 llamadas al sistema diferentes y varias funciones del kernel como &#8220;prepare_creds&#8221; y &#8220;commit_creds&#8221; para alterar los comportamientos centrales del sistema y lograr sus objetivos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734087943_633_El-nuevo-rootkit-de-Linux-PUMAKIT-utiliza-tecnicas-sigilosas-avanzadas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734087943_633_El-nuevo-rootkit-de-Linux-PUMAKIT-utiliza-tecnicas-sigilosas-avanzadas.png\" alt=\"Rootkit de Linux PUMAKIT\" border=\"0\" data-original-height=\"867\" data-original-width=\"1673\" title=\"Rootkit de Linux PUMAKIT\"\/><\/a><\/div>\n<p>&#8220;Se utilizan m\u00e9todos \u00fanicos para interactuar con PUMA, incluido el uso de la llamada al sistema rmdir() para escalar privilegios y comandos especializados para extraer informaci\u00f3n de configuraci\u00f3n y tiempo de ejecuci\u00f3n&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;A trav\u00e9s de su implementaci\u00f3n por etapas, el rootkit LKM garantiza que solo se activa cuando se cumplen condiciones espec\u00edficas, como comprobaciones de arranque seguro o disponibilidad de s\u00edmbolos del kernel. Estas condiciones se verifican escaneando el kernel de Linux y todos los archivos necesarios se integran como binarios ELF dentro el gotero.&#8221;<\/p>\n<p>El ejecutable &#8220;\/memfd:tgt&#8221; es el binario Cron predeterminado de Ubuntu Linux sin modificaciones, mientras que &#8220;\/memfd:wpn&#8221; es un cargador para el rootkit suponiendo que se cumplan las condiciones. El rootkit LKM, por su parte, contiene un archivo SO integrado que se utiliza para interactuar con el novato desde el espacio de usuario.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Elastic se\u00f1al\u00f3 que cada etapa de la cadena de infecci\u00f3n est\u00e1 dise\u00f1ada para ocultar la presencia del malware y aprovechar los archivos residentes en la memoria y las comprobaciones espec\u00edficas antes de liberar el rootkit. PUMAKIT no se ha atribuido a ning\u00fan actor o grupo de amenazas conocido.<\/p>\n<p>&#8220;PUMAKIT es una amenaza compleja y sigilosa que utiliza t\u00e9cnicas avanzadas como enlace de llamadas al sistema, ejecuci\u00f3n residente en memoria y m\u00e9todos \u00fanicos de escalada de privilegios. Su dise\u00f1o multiarquitect\u00f3nico resalta la creciente sofisticaci\u00f3n del malware dirigido a sistemas Linux&#8221;, concluyeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/new-linux-rootkit-pumakit-uses-advanced.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de diciembre de 2024\ue804Ravie LakshmananLinux\/An\u00e1lisis de amenazas Investigadores de ciberseguridad han descubierto un nuevo rootkit de Linux<\/p>\n","protected":false},"author":1,"featured_media":1485018,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,54395,4664,34790,28129,201033,18038,4654,201031,4659,4653,4655,480,18,267587,30407,246983,255454,246984,120580,201032,12230,6984,246982,4660],"class_list":["post-1485017","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-avanzadas","tag-como-hackear","tag-deteccion","tag-evadir","tag-las-noticias-de-los-piratas-informaticos","tag-linux","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-pumakit","tag-rootkit","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sigilosas","tag-software-malicioso-ransomware","tag-tecnicas","tag-utiliza","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1485017","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1485017"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1485017\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1485018"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1485017"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1485017"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1485017"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}