{"id":1543646,"date":"2025-01-22T10:06:02","date_gmt":"2025-01-22T10:06:02","guid":{"rendered":"https:\/\/teknomers.com\/es\/plushdaemon-apt-apunta-a-un-proveedor-de-vpn-de-corea-del-sur-en-un-ataque-a-la-cadena-de-suministro\/"},"modified":"2025-01-22T10:06:07","modified_gmt":"2025-01-22T10:06:07","slug":"plushdaemon-apt-apunta-a-un-proveedor-de-vpn-de-corea-del-sur-en-un-ataque-a-la-cadena-de-suministro","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/plushdaemon-apt-apunta-a-un-proveedor-de-vpn-de-corea-del-sur-en-un-ataque-a-la-cadena-de-suministro\/","title":{"rendered":"PlushDaemon APT apunta a un proveedor de VPN de Corea del Sur en un ataque a la cadena de suministro"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/PlushDaemon-APT-apunta-a-un-proveedor-de-VPN-de-Corea.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un grupo de amenaza persistente avanzada (APT) previamente indocumentado y alineado con China llamado <strong>peluchedaemon<\/strong> se ha relacionado con un ataque a la cadena de suministro dirigido a un proveedor de red privada virtual (VPN) de Corea del Sur en 2023, seg\u00fan nuevos hallazgos de ESET.<\/p>\n<p>&#8220;Los atacantes reemplazaron el instalador leg\u00edtimo por uno que tambi\u00e9n implement\u00f3 el implante caracter\u00edstico del grupo al que llamamos SlowStepper: una puerta trasera rica en funciones con un conjunto de herramientas de m\u00e1s de 30 componentes&#8221;, dijo el investigador de ESET Facundo Mu\u00f1oz. <a rel=\"noopener nofollow\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/plushdaemon-compromises-supply-chain-korean-vpn-service\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico compartido con The Hacker News.<\/p>\n<p>Se considera que PlushDaemon es un grupo nexo con China que ha estado operativo desde al menos 2019, dirigido a personas y entidades en China, Taiw\u00e1n, Hong Kong, Corea del Sur, Estados Unidos y Nueva Zelanda.<\/p>\n<p>Para sus operaciones es fundamental una puerta trasera personalizada llamada SlowStepper, que se describe como un gran conjunto de herramientas que consta de alrededor de 30 m\u00f3dulos, programados en C++, Python y Go.<\/p>\n<p>Otro aspecto crucial de sus ataques es el secuestro de canales leg\u00edtimos de actualizaci\u00f3n de software y la explotaci\u00f3n de vulnerabilidades en servidores web para obtener acceso inicial a la red objetivo. <\/p>\n<p>La empresa eslovaca de ciberseguridad dijo que detect\u00f3 en mayo de 2024 un c\u00f3digo malicioso incrustado en el instalador NSIS para Windows descargado del sitio web de un proveedor de software VPN llamado IPany (&#8220;ipany[.]kr\/descargar\/IPanyVPNsetup.zip&#8221;).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La versi\u00f3n fraudulenta del instalador, que desde entonces se elimin\u00f3 del sitio web, est\u00e1 dise\u00f1ada para eliminar el software leg\u00edtimo y la puerta trasera SlowStepper. Actualmente no est\u00e1 claro qui\u00e9nes son los objetivos exactos del ataque a la cadena de suministro, aunque cualquier individuo o entidad que descargue el archivo ZIP con trampa explosiva podr\u00eda haber estado en riesgo.<\/p>\n<p>Los datos de telemetr\u00eda recopilados por ESET muestran que varios usuarios intentaron instalar el software troyanizado en las redes asociadas con una empresa de semiconductores y una empresa de desarrollo de software no identificada en Corea del Sur. Las v\u00edctimas de mayor edad se registraron en Jap\u00f3n y Chia en noviembre y diciembre de 2023, respectivamente.<\/p>\n<p>La cadena de ataque comienza con la ejecuci\u00f3n del instalador (&#8220;IPanyVPNsetup.exe&#8221;), que procede a establecer persistencia en el host entre reinicios y lanza un cargador (&#8220;AutoMsg.dll&#8221;) que, a su vez, es responsable de ejecutar el c\u00f3digo shell que carga otra DLL (&#8220;EncMgr.pkg&#8221;).<\/p>\n<p>Posteriormente, la DLL extrae dos archivos m\u00e1s (&#8220;NetNative.pkg&#8221; y \u200b\u200b&#8221;FeatureFlag.pkg&#8221;) que se utilizan para descargar un archivo DLL malicioso (&#8220;lregdll.dll&#8221;) usando &#8220;PerfWatson.exe&#8221;, que es una versi\u00f3n renombrada de un utilidad leg\u00edtima de l\u00ednea de comandos llamada regcap.exe que forma parte de Microsoft Visual Studio.<\/p>\n<p>El objetivo final de la DLL es cargar el implante SlowStepper desde el archivo winlogin.gif presente en FeatureFlag.pkg. Se cree que SlowStepper est\u00e1 en proceso desde enero de 2019 (versi\u00f3n 0.1.7), y la \u00faltima iteraci\u00f3n (0.2.12) se compil\u00f3 en junio de 2024.<\/p>\n<p>&#8220;Aunque el c\u00f3digo contiene cientos de funciones, la variante particular utilizada en el compromiso de la cadena de suministro del software IPany VPN parece ser la versi\u00f3n 0.2.10 Lite, seg\u00fan el c\u00f3digo de la puerta trasera&#8221;, dijo Mu\u00f1oz. &#8220;La llamada versi\u00f3n &#8220;Lite&#8221; contiene menos funciones que otras versiones anteriores y m\u00e1s recientes.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737540361_194_PlushDaemon-APT-apunta-a-un-proveedor-de-VPN-de-Corea.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737540361_194_PlushDaemon-APT-apunta-a-un-proveedor-de-VPN-de-Corea.png\" alt=\"\" border=\"0\" data-original-height=\"1260\" data-original-width=\"2000\"\/><\/a><\/div>\n<p>Tanto la versi\u00f3n completa como la Lite hacen uso de un amplio conjunto de herramientas escritas en Python y Go que permiten la recopilaci\u00f3n de datos y la vigilancia clandestina mediante la grabaci\u00f3n de audio y videos. Se dice que las herramientas est\u00e1n alojadas en la plataforma de repositorio de c\u00f3digos china. <a rel=\"noopener nofollow\" href=\"https:\/\/gitcode.net\/LetMeGo22\/\" target=\"_blank\">C\u00f3digo Git<\/a>.<\/p>\n<p>En cuanto a comando y control (C&#038;C), SlowStepper construye una consulta DNS para obtener un registro TXT para el dominio 7051.gsm.360safe[.]empresa a uno de los tres servidores DNS p\u00fablicos (114DNS, Google y Alibaba Public DNS) para obtener una serie de 10 direcciones IP, de las cuales se elige una para usarla como servidor C&#038;C para procesar comandos emitidos por el operador.<\/p>\n<p>&#8220;Si, despu\u00e9s de varios intentos, no logra establecer una conexi\u00f3n con el servidor, utiliza el <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/winsock\/gethostbyname-function-in-the-api-2\" target=\"_blank\">API gethostbyname<\/a> en el dominio st.360safe[.]empresa para obtener la direcci\u00f3n IP asignada a ese dominio y utiliza la IP obtenida como su servidor C&#038;C alternativo&#8221;, explic\u00f3 Mu\u00f1oz.<\/p>\n<p>Los comandos abarcan una amplia gama, lo que le permite capturar informaci\u00f3n exhaustiva del sistema; ejecutar un m\u00f3dulo de Python; eliminar archivos espec\u00edficos; ejecutar comandos a trav\u00e9s de cmd.exe; enumerar el sistema de archivos; descargar y ejecutar archivos; e incluso desinstalarse solo. Una caracter\u00edstica bastante inusual de la puerta trasera es la activaci\u00f3n de un shell personalizado al recibir el comando &#8220;0x3A&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Esto le otorga al atacante la capacidad de ejecutar cargas \u00fatiles arbitrarias alojadas de forma remota (gcall), actualizar componentes de la puerta trasera (update) y ejecutar un m\u00f3dulo Python en la m\u00e1quina comprometida (pycall), el \u00faltimo de los cuales descarga un archivo ZIP de la cuenta GitCode. que contiene el int\u00e9rprete de Python y la biblioteca que se ejecutar\u00e1 para recopilar informaci\u00f3n de inter\u00e9s &#8211;<\/p>\n<ul>\n<li><strong>Navegador<\/strong>que recopila datos de navegadores web como Google Chrome, Microsoft Edge, Opera, Brave, Vivaldi, C\u1ed1c C\u1ed1c browser, UC Browser, 360 Browser y Mozilla Firefox.<\/li>\n<li><strong>C\u00e1mara<\/strong>que toma fotograf\u00edas si hay una c\u00e1mara conectada a la m\u00e1quina comprometida<\/li>\n<li><strong>Recopilar informaci\u00f3n<\/strong>que recopila archivos que coinciden con las extensiones .txt, .doc, .docx, .xls, .xlsx, .ppt y .pptx, as\u00ed como informaci\u00f3n de aplicaciones como LetsVPN, Tencent QQ, WeChat, Kingsoft WPS, e2eSoft VCam, KuGou, Oray Sunlogin y ToDesk<\/li>\n<li><strong>Descodificar<\/strong>que descarga un m\u00f3dulo del repositorio remoto y lo descifra<\/li>\n<li><strong>DingTalk<\/strong>que recopila mensajes de chat de DingTalk<\/li>\n<li><strong>Descargar<\/strong>que descarga paquetes Python no maliciosos<\/li>\n<li><strong>Esc\u00e1ner de archivos<\/strong> y <strong>ArchivoEsc\u00e1nerTodoDisco<\/strong>que escanea el sistema en busca de archivos.<\/li>\n<li><strong>obtener OperaCookie<\/strong>que obtiene cookies del navegador Opera<\/li>\n<li>Ubicaci\u00f3n, que obtiene la direcci\u00f3n IP del ordenador y las coordenadas GPS<\/li>\n<li><strong>qpass<\/strong>que recopila datos del navegador Tencent QQ (probablemente reemplazado por el m\u00f3dulo qqpass)<\/li>\n<li><strong>qqpass<\/strong> y <strong>Pase web<\/strong>que recopila contrase\u00f1as de Google Chrome, Mozilla Firefox, Tencent QQ Browser, 360 Chrome y UC Browser.<\/li>\n<li><strong>Registro de pantalla<\/strong>que graba la pantalla<\/li>\n<li><strong>Telegrama<\/strong>que recopila datos de Telegram<\/li>\n<li><strong>WeChat<\/strong>que recopila datos de WeChat<\/li>\n<li><strong>Llave inal\u00e1mbrica<\/strong>que recopila informaci\u00f3n y contrase\u00f1as de redes inal\u00e1mbricas<\/li>\n<\/ul>\n<p>ESET dijo que tambi\u00e9n identific\u00f3 en el repositorio de c\u00f3digo remoto varios programas de software escritos en Golang que ofrecen funcionalidades de descarga y proxy inverso.<\/p>\n<p>&#8220;Esta puerta trasera se destaca por su protocolo C&#038;C de m\u00faltiples etapas que utiliza DNS y su capacidad para descargar y ejecutar docenas de m\u00f3dulos Python adicionales con capacidades de espionaje&#8221;, dijo Mu\u00f1oz.<\/p>\n<p>&#8220;Los numerosos componentes del conjunto de herramientas PlushDaemon y su rico historial de versiones muestran que, aunque hasta ahora se desconoc\u00eda, este grupo APT alineado con China ha estado operando diligentemente para desarrollar una amplia gama de herramientas, lo que lo convierte en una amenaza importante a tener en cuenta&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/plushdaemon-apt-targets-south-korean.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de amenaza persistente avanzada (APT) previamente indocumentado y alineado con China llamado peluchedaemon se ha relacionado<\/p>\n","protected":false},"author":1,"featured_media":1543647,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,2490,1247,4661,3580,4664,1939,38,201033,4654,201031,4659,4653,4655,273542,3317,246983,255454,246984,201032,2751,758,246982,27565,4660],"class_list":["post-1543646","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-apunta","tag-ataque","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-corea","tag-del","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-plushdaemon","tag-proveedor","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-suministro","tag-sur","tag-violacion-de-datos","tag-vpn","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1543646","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1543646"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1543646\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1543647"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1543646"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1543646"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1543646"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}