{"id":1544031,"date":"2025-01-22T15:09:59","date_gmt":"2025-01-22T15:09:59","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovechan-el-dia-cero-en-los-enrutadores-cnpilot-para-implementar-la-botnet-airashi-ddos\/"},"modified":"2025-01-22T15:10:04","modified_gmt":"2025-01-22T15:10:04","slug":"los-piratas-informaticos-aprovechan-el-dia-cero-en-los-enrutadores-cnpilot-para-implementar-la-botnet-airashi-ddos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovechan-el-dia-cero-en-los-enrutadores-cnpilot-para-implementar-la-botnet-airashi-ddos\/","title":{"rendered":"Los piratas inform\u00e1ticos aprovechan el d\u00eda cero en los enrutadores cnPilot para implementar la botnet AIRASHI DDoS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-piratas-informaticos-aprovechan-el-dia-cero-en-los-enrutadores.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas est\u00e1n explotando una vulnerabilidad de d\u00eda cero no especificada en los enrutadores cnPilot de Cambium Networks para implementar una variante de la botnet AISURU llamada AIRASHI para llevar a cabo ataques distribuidos de denegaci\u00f3n de servicio (DDoS).<\/p>\n<p>Seg\u00fan QiAnXin XLab, los ataques han <a rel=\"noopener nofollow\" href=\"https:\/\/blog.xlab.qianxin.com\/large-scale-botnet-airashi-en\/\" target=\"_blank\">apalancado<\/a> la falla de seguridad desde junio de 2024. Se han ocultado detalles adicionales sobre las deficiencias para evitar mayores abusos.<\/p>\n<p>Algunas de las otras fallas utilizadas por la botnet de denegaci\u00f3n de servicio distribuido (DDoS) incluyen <a rel=\"noopener nofollow\" href=\"https:\/\/www.tenable.com\/cve\/CVE-2013-3307\" target=\"_blank\">CVE-2013-3307<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2016-20016\" target=\"_blank\">CVE-2016-20016<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2017-5259\" target=\"_blank\">CVE-2017-5259<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2018-14558\" target=\"_blank\">CVE-2018-14558<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-25499\" target=\"_blank\">CVE-2020-25499<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2020-8515\" target=\"_blank\">CVE-2020-8515<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2022-3573\" target=\"_blank\">CVE-2022-3573<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-40005\" target=\"_blank\">CVE-2022-40005<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-44149\" target=\"_blank\">CVE-2022-44149<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2023-28771\" target=\"_blank\">CVE-2023-28771<\/a>as\u00ed como aquellos que afectan a las c\u00e1maras IP AVTECH, DVR LILIN y dispositivos TVT de Shenzhen.<\/p>\n<p>&#8220;El operador de AIRASHI ha estado publicando los resultados de sus pruebas de capacidad DDoS en Telegram&#8221;, dijo XLab. &#8220;A partir de datos hist\u00f3ricos, se puede observar que la capacidad de ataque de la botnet AIRASHI se mantiene estable en torno a 1-3 Tbps&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La mayor\u00eda de los dispositivos comprometidos se encuentran en Brasil, Rusia, Vietnam e Indonesia, siendo China, Estados Unidos, Polonia y Rusia los principales objetivos del enjambre malicioso.<\/p>\n<p>AIRASHI es una variante del <a rel=\"noopener nofollow\" href=\"https:\/\/blog.xlab.qianxin.com\/more_ddos_details_on_steam_en\/\" target=\"_blank\">AISURU<\/a> (tambi\u00e9n conocido como NAKOTNE) que fue previamente se\u00f1alado por la compa\u00f1\u00eda de ciberseguridad en agosto de 2024 en relaci\u00f3n con un ataque DDoS dirigido a Steam aproximadamente al mismo tiempo que coincide con el lanzamiento del juego. <em>Mito negro: Wukong<\/em>.<\/p>\n<p>Tambi\u00e9n se han encontrado variaciones selectas de AIRASHI, una botnet que se actualiza con frecuencia, que incorporan funcionalidad de proxyware, lo que indica que los actores de amenazas tienen la intenci\u00f3n de expandir sus servicios m\u00e1s all\u00e1 de facilitar ataques DDoS.<\/p>\n<p>Se dice que AISURU suspendi\u00f3 temporalmente sus actividades de ataque en septiembre de 2024, solo para reaparecer un mes despu\u00e9s con funciones actualizadas (denominada kitty) y actualizado nuevamente por segunda vez a fines de noviembre (tambi\u00e9n conocido como AIRASHI).<\/p>\n<p>&#8220;La muestra del gatito comenz\u00f3 a difundirse a principios de octubre de 2024&#8221;, se\u00f1al\u00f3 XLab. &#8220;En comparaci\u00f3n con muestras anteriores de AISURU, ha simplificado el protocolo de red. A finales de octubre, comenz\u00f3 a utilizar proxies SOCKS5 para comunicarse con el servidor C2&#8221;.<\/p>\n<p>AIRASHI, por otro lado, viene en al menos dos sabores diferentes:<\/p>\n<ul>\n<li>AIRASHI-DDoS (detectado por primera vez a finales de octubre), que se centra principalmente en ataques DDoS, pero tambi\u00e9n admite la ejecuci\u00f3n de comandos arbitrarios y el acceso inverso al shell.<\/li>\n<li>AIRASHI-Proxy (detectado por primera vez a principios de diciembre), que es una versi\u00f3n modificada de AIRASHI-DDoS con funcionalidad de proxy<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737558598_278_Los-piratas-informaticos-aprovechan-el-dia-cero-en-los-enrutadores.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737558598_278_Los-piratas-informaticos-aprovechan-el-dia-cero-en-los-enrutadores.png\" alt=\"Botnet DDoS AIRASHI\" border=\"0\" data-original-height=\"1027\" data-original-width=\"1528\" title=\"Botnet DDoS AIRASHI\"\/><\/a><\/div>\n<p>La botnet, adem\u00e1s de modificar continuamente sus m\u00e9todos para obtener los detalles del servidor C2 a trav\u00e9s de consultas DNS, se basa en un protocolo de red completamente nuevo que involucra algoritmos HMAC-SHA256 y CHACHA20 para la comunicaci\u00f3n. Adem\u00e1s, AIRASHI-DDoS admite 13 tipos de mensajes, mientras que AIRASHI-Proxy solo admite 5 tipos de mensajes.<\/p>\n<p>Los hallazgos muestran que los malos actores contin\u00faan explotando las vulnerabilidades en los dispositivos IoT como vector de acceso inicial y para construir botnets que las utilizan para darle peso adicional a poderosos ataques DDoS.<\/p>\n<p>El desarrollo se produce cuando QiAnXin arroj\u00f3 luz sobre una puerta trasera multiplataforma llamada alphatronBot que se ha dirigido al gobierno y las empresas chinas para incluir sistemas Windows y Linux infectados en una botnet. Activo desde principios de 2023, el malware adopt\u00f3 una aplicaci\u00f3n leg\u00edtima de chat peer-to-peer (P2P) de c\u00f3digo abierto llamada <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/manishmeganathan\/peerchat\" target=\"_blank\">Chat entre pares<\/a> para hablar con otros nodos infectados.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La naturaleza descentralizada del protocolo P2P significa que un atacante puede emitir comandos a trav\u00e9s de cualquiera de los nodos comprometidos sin tener que enrutarlos a trav\u00e9s de un \u00fanico servidor C2, lo que hace que la botnet sea mucho m\u00e1s resistente a los ataques.<\/p>\n<p>&#8220;Las m\u00e1s de 700 redes P2P integradas en la puerta trasera constan de componentes de dispositivos de red infectados de 80 pa\u00edses y territorios&#8221;, dijo la empresa. <a rel=\"noopener nofollow\" href=\"https:\/\/ti.qianxin.com\/blog\/articles\/decentralized-nightmare-backdoor-alphatronbot-hidden-in-p2p-network-en\/\" target=\"_blank\">dicho<\/a>. &#8220;Los nodos involucran enrutadores MikroTik, c\u00e1maras Hikvision, servidores VPS, enrutadores DLink, dispositivos CPE, etc.&#8221;<\/p>\n<p>El a\u00f1o pasado, XLab tambi\u00e9n detall\u00f3 un marco de entrega de carga \u00fatil sofisticado y sigiloso con nombre en c\u00f3digo DarkCracks que explota sitios GLPI y WordPress comprometidos para funcionar como descargadores y servidores C2.<\/p>\n<p>&#8220;Sus objetivos principales son recopilar informaci\u00f3n confidencial de los dispositivos infectados, mantener el acceso a largo plazo y utilizar los dispositivos comprometidos, estables y de alto rendimiento como nodos de retransmisi\u00f3n para controlar otros dispositivos o entregar cargas \u00fatiles maliciosas, ocultando efectivamente la huella del atacante&#8221;, <a rel=\"noopener nofollow\" href=\"https:\/\/blog.xlab.qianxin.com\/uncovering_darkcracks_payload_delivery_framework_cn\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Se descubri\u00f3 que los sistemas comprometidos pertenec\u00edan a infraestructura cr\u00edtica en diferentes pa\u00edses, incluidos sitios web de escuelas, sistemas de transporte p\u00fablico y sistemas de visitantes de prisiones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/hackers-exploit-zero-day-in-cnpilot.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas est\u00e1n explotando una vulnerabilidad de d\u00eda cero no especificada en los enrutadores cnPilot de<\/p>\n","protected":false},"author":1,"featured_media":1544032,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,273582,38098,4661,5895,2127,273581,4664,2347,1478,30016,32935,6214,201033,36,4654,201031,4659,4653,4655,18,6213,246983,255454,246984,201032,246982,4660],"class_list":["post-1544031","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-airashi","tag-aprovechan","tag-ataques-ciberneticos","tag-botnet","tag-cero","tag-cnpilot","tag-como-hackear","tag-ddos","tag-dia","tag-enrutadores","tag-implementar","tag-informaticos","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1544031","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1544031"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1544031\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1544032"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1544031"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1544031"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1544031"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}