{"id":1520636,"date":"2025-01-07T11:59:40","date_gmt":"2025-01-07T11:59:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-eagerbee-se-dirige-a-isp-y-gobiernos-con-capacidades-avanzadas-de-puerta-trasera\/"},"modified":"2025-01-07T11:59:45","modified_gmt":"2025-01-07T11:59:45","slug":"la-nueva-variante-de-eagerbee-se-dirige-a-isp-y-gobiernos-con-capacidades-avanzadas-de-puerta-trasera","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-eagerbee-se-dirige-a-isp-y-gobiernos-con-capacidades-avanzadas-de-puerta-trasera\/","title":{"rendered":"La nueva variante de EAGERBEE se dirige a ISP y gobiernos con capacidades avanzadas de puerta trasera"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico \/ pirater\u00eda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/La-nueva-variante-de-EAGERBEE-se-dirige-a-ISP-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los proveedores de servicios de Internet (ISP) y las entidades gubernamentales de Oriente Medio han sido atacados mediante una variante actualizada del marco de malware EAGERBEE.<\/p>\n<p>La nueva variante de EAGERBEE (tambi\u00e9n conocida como <a rel=\"noopener nofollow\" href=\"https:\/\/www.lac.co.jp\/lacwatch\/report\/20240605_004019.html\" target=\"_blank\">Thumtais<\/a>) viene equipado con varios componentes que permiten que la puerta trasera implemente cargas \u00fatiles adicionales, enumere sistemas de archivos y ejecute shells de comandos, lo que demuestra una evoluci\u00f3n significativa.<\/p>\n<p>&#8220;Los complementos clave se pueden clasificar en t\u00e9rminos de su funcionalidad en los siguientes grupos: orquestador de complementos, manipulaci\u00f3n del sistema de archivos, administrador de acceso remoto, exploraci\u00f3n de procesos, listado de conexiones de red y gesti\u00f3n de servicios&#8221;, dijeron los investigadores de Kaspersky Saurabh Sharma y Vasily Berdnikov. <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/eagerbee-backdoor\/115175\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>La puerta trasera ha sido evaluada por la empresa rusa de ciberseguridad con un nivel de confianza medio para un grupo de amenazas llamado CoughingDown.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>EAGERBEE fue documentado por primera vez por Elastic Security Labs, atribuy\u00e9ndolo a un conjunto de intrusi\u00f3n patrocinado por el estado y centrado en el espionaje denominado REF5961. Una &#8220;puerta trasera t\u00e9cnicamente sencilla&#8221; con capacidades de cifrado C2 y SSL hacia adelante y hacia atr\u00e1s, est\u00e1 dise\u00f1ada para realizar una enumeraci\u00f3n b\u00e1sica del sistema y entregar ejecutables posteriores para su posterior explotaci\u00f3n.<\/p>\n<p>Posteriormente, se observ\u00f3 una variante del malware en ataques de un grupo de amenazas alineado con el estado chino rastreado como Cluster Alpha como parte de una operaci\u00f3n de ciberespionaje m\u00e1s amplia con nombre en c\u00f3digo Crimson Palace con el objetivo de robar secretos militares y pol\u00edticos sensibles de un gobierno de alto perfil. organizaci\u00f3n en el Sudeste Asi\u00e1tico.<\/p>\n<p>El grupo Alpha, seg\u00fan Sophos, se superpone con grupos de amenazas rastreados como BackdoorDiplomacy, REF5961, Worok y TA428. Se sabe que BackdoorDiplomacy, por su parte, exhibe similitudes t\u00e1cticas con otro grupo de habla china cuyo nombre en c\u00f3digo es CloudComputating (tambi\u00e9n conocido como Faking Dragon), al que se le ha atribuido un marco de malware de m\u00faltiples complementos denominado QSC en ataques dirigidos a la industria de las telecomunicaciones en el sur de Asia.<\/p>\n<p>&#8220;QSC es un marco modular, del cual s\u00f3lo el cargador inicial permanece en el disco mientras que el n\u00facleo y los m\u00f3dulos de red est\u00e1n siempre en la memoria&#8221;, Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/cloudcomputating-qsc-framework\/114438\/\" target=\"_blank\">anotado<\/a> en noviembre de 2024. &#8220;El uso de una arquitectura basada en complementos brinda a los atacantes la capacidad de controlar qu\u00e9 complemento (m\u00f3dulo) cargar en la memoria seg\u00fan la demanda, seg\u00fan el objetivo de inter\u00e9s&#8221;.<\/p>\n<p>En el \u00faltimo conjunto de ataques que involucran a EAGERBEE, se dise\u00f1a una DLL de inyector para iniciar el m\u00f3dulo de puerta trasera, que luego se utiliza para recopilar informaci\u00f3n del sistema y filtrar los detalles a un servidor remoto al que se establece una conexi\u00f3n a trav\u00e9s de un socket TCP.<\/p>\n<p>Posteriormente, el servidor responde con un Plugin Orchestrator que, adem\u00e1s de informar al servidor informaci\u00f3n relacionada con el sistema (por ejemplo, nombre NetBIOS del dominio; uso de memoria f\u00edsica y virtual; y configuraci\u00f3n local y horaria del sistema), recopila detalles sobre los procesos en ejecuci\u00f3n. y espera m\u00e1s instrucciones &#8211;<\/p>\n<ul>\n<li>Recibir e inyectar complementos en la memoria.<\/li>\n<li>Descargue un complemento espec\u00edfico de la memoria, elimine el complemento de la lista<\/li>\n<li>Eliminar todos los complementos de la lista<\/li>\n<li>Compruebe si el complemento est\u00e1 cargado o no<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Todos los complementos son responsables de recibir y ejecutar comandos del orquestador&#8221;, dijeron los investigadores, y agregaron que realizan operaciones de archivos, administran procesos, mantienen conexiones remotas, administran servicios del sistema y enumeran conexiones de red.<\/p>\n<p>Kaspersky dijo que tambi\u00e9n observ\u00f3 la implementaci\u00f3n de EAGERBEE en varias organizaciones del este de Asia, y dos de ellas fueron violadas utilizando la vulnerabilidad ProxyLogon (CVE-2021-26855) para eliminar shells web que luego se usaron para ejecutar comandos en los servidores, lo que finalmente condujo a la implementaci\u00f3n de puerta trasera.<\/p>\n<p>&#8220;Entre ellos se encuentra EAGERBEE, un marco de malware dise\u00f1ado principalmente para operar en la memoria&#8221;, se\u00f1alaron los investigadores. &#8220;Esta arquitectura residente en memoria mejora sus capacidades sigilosas, ayud\u00e1ndola a evadir la detecci\u00f3n por parte de las soluciones tradicionales de seguridad de terminales&#8221;.<\/p>\n<p>&#8220;EAGERBEE tambi\u00e9n oculta sus actividades de comando shell al inyectar c\u00f3digo malicioso en procesos leg\u00edtimos. Estas t\u00e1cticas permiten que el malware se integre perfectamente con las operaciones normales del sistema, lo que hace que su identificaci\u00f3n y an\u00e1lisis sean mucho m\u00e1s dif\u00edciles&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/new-eagerbee-variant-targets-isps-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de enero de 2025\ue804Ravie LakshmananAtaque cibern\u00e9tico \/ pirater\u00eda Los proveedores de servicios de Internet (ISP) y las<\/p>\n","protected":false},"author":1,"featured_media":1520637,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,54395,28629,4664,99,4193,271225,12462,38991,201033,4654,201031,4659,4653,4655,212,1732,246983,255454,246984,201032,7157,25649,246982,4660],"class_list":["post-1520636","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-avanzadas","tag-capacidades","tag-como-hackear","tag-con","tag-dirige","tag-eagerbee","tag-gobiernos","tag-isp","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-puerta","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-trasera","tag-variante","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1520636","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1520636"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1520636\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1520637"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1520636"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1520636"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1520636"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}