{"id":1505686,"date":"2024-12-27T15:42:54","date_gmt":"2024-12-27T15:42:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/las-botnets-ficora-y-kaiten-aprovechan-las-antiguas-vulnerabilidades-de-d-link-para-realizar-ataques-globales\/"},"modified":"2024-12-27T15:42:59","modified_gmt":"2024-12-27T15:42:59","slug":"las-botnets-ficora-y-kaiten-aprovechan-las-antiguas-vulnerabilidades-de-d-link-para-realizar-ataques-globales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/las-botnets-ficora-y-kaiten-aprovechan-las-antiguas-vulnerabilidades-de-d-link-para-realizar-ataques-globales\/","title":{"rendered":"Las botnets FICORA y Kaiten aprovechan las antiguas vulnerabilidades de D-Link para realizar ataques globales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque de botnet\/DDoS<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Las-botnets-FICORA-y-Kaiten-aprovechan-las-antiguas-vulnerabilidades-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad advierten sobre un aumento en la actividad maliciosa que involucra conectar enrutadores D-Link vulnerables a dos botnets diferentes, una variante de Mirai denominada FICORA y una variante de Kaiten (tambi\u00e9n conocida como Tsunami) llamada CAPSAICIN.<\/p>\n<p>&#8220;Estas botnets se propagan con frecuencia a trav\u00e9s de vulnerabilidades documentadas de D-Link que permiten a atacantes remotos ejecutar comandos maliciosos a trav\u00e9s de una acci\u00f3n GetDeviceSettings en la interfaz HNAP (Protocolo de administraci\u00f3n de red dom\u00e9stica)&#8221;, dijo Vincent Li, investigador de Fortinet FortiGuard Labs. <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/botnets-continue-to-target-aging-d-link-vulnerabilities\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del jueves.<\/p>\n<p>&#8220;Esta debilidad de HNAP qued\u00f3 expuesta por primera vez hace casi una d\u00e9cada, con numerosos dispositivos afectados por una variedad de n\u00fameros CVE, incluidos <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2015-2051\" target=\"_blank\">CVE-2015-2051<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2019-10891\" target=\"_blank\">CVE-2019-10891<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-37056\" target=\"_blank\">CVE-2022-37056<\/a>y <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-33112\" target=\"_blank\">CVE-2024-33112<\/a>&#8220;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Seg\u00fan los datos de telemetr\u00eda de la empresa de ciberseguridad, los ataques que involucran a FICORA se han dirigido a varios pa\u00edses a nivel mundial, mientras que los relacionados con CAPSAICIN se dirigieron principalmente a territorios del este de Asia, como Jap\u00f3n y Taiw\u00e1n. Tambi\u00e9n se dice que la actividad de CAPSAICIN estuvo &#8220;intensamente&#8221; activa s\u00f3lo entre el 21 y el 22 de octubre de 2024.<\/p>\n<p>Los ataques de botnet FICORA conducen a la implementaci\u00f3n de un script de descarga (&#8220;multi&#8221;) desde un servidor remoto (&#8220;103.149.87[.]69&#8221;), que luego procede a descargar la carga \u00fatil principal para diferentes arquitecturas de Linux por separado utilizando los comandos wget, ftpget, curl y tftp.<\/p>\n<p>Dentro del malware botnet hay una funci\u00f3n de ataque de fuerza bruta que contiene una lista codificada de nombres de usuarios y contrase\u00f1as. El derivado de Mirai tambi\u00e9n incluye funciones para realizar ataques de denegaci\u00f3n de servicio distribuido (DDoS) utilizando los protocolos UDP, TCP y DNS.<\/p>\n<p>El script de descarga (&#8220;bins.sh&#8221;) para CAPSAICIN aprovecha una direcci\u00f3n IP diferente (&#8220;87.10.220[.]221&#8221;), y sigue el mismo enfoque para recuperar la botnet para varias arquitecturas de Linux para garantizar la m\u00e1xima compatibilidad.<\/p>\n<p>&#8220;El malware elimina los procesos de botnet conocidos para garantizar que sea la \u00fanica botnet que se ejecuta en el host de la v\u00edctima&#8221;, dijo Li. &#8220;&#8216;CAPSAICIN&#8217; establece un socket de conexi\u00f3n con su servidor C2, &#8216;192.110.247[.]46&#8217; y env\u00eda la informaci\u00f3n del sistema operativo del host de la v\u00edctima y el apodo otorgado por el malware al servidor C2&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Las-botnets-FICORA-y-Kaiten-aprovechan-las-antiguas-vulnerabilidades-de.jpeg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Las-botnets-FICORA-y-Kaiten-aprovechan-las-antiguas-vulnerabilidades-de.jpeg\" alt=\"Botnets FICORA y Kaiten\" border=\"0\" data-original-height=\"439\" data-original-width=\"1146\" title=\"Botnets FICORA y Kaiten\"\/><\/a><\/div>\n<p>Luego, CAPSAICIN espera que se ejecuten m\u00e1s comandos en los dispositivos comprometidos, incluido &#8220;PRIVMSG&#8221;, un comando que podr\u00eda usarse para realizar varias operaciones maliciosas como las siguientes:<\/p>\n<ul>\n<li>GETIP: obtiene la direcci\u00f3n IP de una interfaz<\/li>\n<li>CLEARHISTORY: eliminar el historial de comandos<\/li>\n<li>FASTFLUX: inicie un proxy en un puerto en otra IP para una interfaz<\/li>\n<li>RNDNICK: aleatoriza el apodo de los hosts de la v\u00edctima<\/li>\n<li>NICK: cambia el apodo del host de la v\u00edctima<\/li>\n<li>SERVIDOR &#8211; Cambiar servidor de comando y control<\/li>\n<li>HABILITAR &#8211; Habilitar el bot<\/li>\n<li>KILL &#8211; Mata la sesi\u00f3n<\/li>\n<li>OBTENER &#8211; Descargar un archivo<\/li>\n<li>VERSI\u00d3N: Solicita la versi\u00f3n del host de la v\u00edctima.<\/li>\n<li>IRC: reenv\u00eda un mensaje al servidor<\/li>\n<li>SH &#8211; Ejecutar comandos de shell<\/li>\n<li>ISH: interactuar con el shell del host de la v\u00edctima<\/li>\n<li>SHD: ejecuta el comando Shell e ignora las se\u00f1ales<\/li>\n<li>INSTALAR: descargue e instale un binario en &#8220;\/var\/bin&#8221;<\/li>\n<li>BASH: ejecutar comandos usando bash<\/li>\n<li>BINUPDATE: actualiza un binario a &#8220;\/var\/bin&#8221; mediante get<\/li>\n<li>BLOQUEO: elimine la puerta trasera de Telnet y ejecute el malware en su lugar<\/li>\n<li>AYUDA: muestra informaci\u00f3n de ayuda sobre el malware<\/li>\n<li>STD: ataque de inundaci\u00f3n con cadenas aleatorias codificadas para el n\u00famero de puerto y el objetivo especificado por el atacante<\/li>\n<li>DESCONOCIDO: ataque de inundaci\u00f3n UDP con caracteres aleatorios para el n\u00famero de puerto y el objetivo especificado por el atacante<\/li>\n<li>HTTP: ataque de inundaci\u00f3n HTTP.<\/li>\n<li>HOLD: ataque de inundaci\u00f3n de conexi\u00f3n TCP.<\/li>\n<li>BASURA: ataque de inundaci\u00f3n TCP.<\/li>\n<li>BLACKNURSE: ataque BlackNurse, que se basa en el ataque de inundaci\u00f3n de paquetes ICMP<\/li>\n<li>DNS: ataque de inundaci\u00f3n de amplificaci\u00f3n de DNS<\/li>\n<li>KILLALL &#8211; Det\u00e9n todos los ataques DDoS<\/li>\n<li>KILLMYEYEPEEUSINGHOIC &#8211; Terminar el malware original<\/li>\n<\/ul>\n<p>&#8220;Aunque las debilidades explotadas en este ataque fueron expuestas y reparadas hace casi una d\u00e9cada, estos ataques han permanecido continuamente activos en todo el mundo&#8221;, dijo Li. &#8220;Es fundamental que todas las empresas actualicen peri\u00f3dicamente el n\u00facleo de sus dispositivos y mantengan un seguimiento exhaustivo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/ficora-and-kaiten-botnets-exploit-old-d.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de diciembre de 2024\ue804Ravie LakshmananAtaque de botnet\/DDoS Los investigadores de ciberseguridad advierten sobre un aumento en la<\/p>\n","protected":false},"author":1,"featured_media":1505687,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,12547,38098,2346,4661,129643,4664,107113,269692,20815,269693,246,201033,4654,201031,4659,4653,4655,18,1920,246983,255454,246984,201032,246982,4660,12260],"class_list":["post-1505686","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antiguas","tag-aprovechan","tag-ataques","tag-ataques-ciberneticos","tag-botnets","tag-como-hackear","tag-dlink","tag-ficora","tag-globales","tag-kaiten","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-realizar","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1505686","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1505686"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1505686\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1505687"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1505686"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1505686"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1505686"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}