{"id":1546390,"date":"2025-01-24T00:22:18","date_gmt":"2025-01-24T00:22:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-paquetes-magicos-de-explotacion-de-puerta-trasera-personalizada-en-enrutadores-de-enebro\/"},"modified":"2025-01-24T00:22:24","modified_gmt":"2025-01-24T00:22:24","slug":"vulnerabilidad-de-paquetes-magicos-de-explotacion-de-puerta-trasera-personalizada-en-enrutadores-de-enebro","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-de-paquetes-magicos-de-explotacion-de-puerta-trasera-personalizada-en-enrutadores-de-enebro\/","title":{"rendered":"Vulnerabilidad de paquetes m\u00e1gicos de explotaci\u00f3n de puerta trasera personalizada en enrutadores de enebro"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de malware \/ empresa<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Vulnerabilidad-de-paquetes-magicos-de-explotacion-de-puerta-trasera-personalizada.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los enrutadores de Networks Juniper de grado empresarial se han convertido en el objetivo de una puerta trasera personalizada como parte de una campa\u00f1a doblada <strong>J-m\u00e1gico<\/strong>.<\/p>\n<p>Seg\u00fan el equipo de Black Lotus Labs en Lumen Technologies, la actividad se llama as\u00ed por el hecho de que la puerta trasera monitorea continuamente para un &#8220;paquete m\u00e1gico&#8221; enviado por el actor de amenaza en el tr\u00e1fico de TCP. <\/p>\n<p>&#8220;La campa\u00f1a J-Magic marca las raras ocasiones de malware dise\u00f1ado espec\u00edficamente para Junoos, que sirve a un mercado similar pero se basa en un sistema operativo diferente, una variante de FreeBSD&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/blog.lumen.com\/the-j-magic-show-magic-packets-and-where-to-find-them\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La evidencia reunida por la compa\u00f1\u00eda muestra que la primera muestra de la puerta trasera se remonta a septiembre de 2023, con la actividad en curso entre mediados de 2023 y mediados de 2014. Los sectores de semiconductores, energ\u00eda, fabricaci\u00f3n y tecnolog\u00eda de la informaci\u00f3n (TI) fueron los m\u00e1s dirigidos.<\/p>\n<p>Se han informado infecciones en Europa, Asia y Am\u00e9rica del Sur, incluidas Argentina, Armenia, Brasil, Chile, Colombia, Indonesia, Pa\u00edses Bajos, Noruega, Per\u00fa, el Reino Unido, los Estados Unidos y Venezuela.<\/p>\n<p>La campa\u00f1a es notable por implementar un agente despu\u00e9s de obtener el acceso inicial a trav\u00e9s de un m\u00e9todo a\u00fan no detectado. El agente, una variante de una puerta trasera disponible p\u00fablicamente conocida como <a rel=\"noopener nofollow\" href=\"https:\/\/packetstormsecurity.com\/files\/22121\/cd00r.c.html\" target=\"_blank\">CD00R<\/a>espera cinco par\u00e1metros predefinidos diferentes antes de comenzar sus operaciones.<\/p>\n<p>Al recibir estos paquetes m\u00e1gicos, el agente est\u00e1 configurado para enviar un desaf\u00edo secundario, despu\u00e9s de lo cual J-Magic establece un shell inverso a la direcci\u00f3n IP y al puerto especificado en el paquete m\u00e1gico. Esto permite a los atacantes controlar el dispositivo, robar datos o implementar cargas \u00fatiles adicionales.<\/p>\n<p>Lumen teoriz\u00f3 que la inclusi\u00f3n del desaf\u00edo es un intento por parte del adversario para evitar que otros actores de amenazas emitan paquetes m\u00e1gicos de manera indiscriminada y reutilice a los agentes J-Magic para cumplir con sus propios objetivos.<\/p>\n<p>Vale la pena se\u00f1alar que otra variante de CD00R, Codenomed Seaspy, se implement\u00f3 en relaci\u00f3n con una campa\u00f1a dirigida a los electrodom\u00e9sticos Barracuda Correo electr\u00f3nico de seguridad de seguridad (ESG) a fines de 2022.<\/p>\n<p>Dicho esto, no hay evidencia en esta etapa para conectar las dos campa\u00f1as, ni la campa\u00f1a J-Magic demuestra ninguna se\u00f1al de que se superpone con otras campa\u00f1as dirigidas a enrutadores de grado empresarial como Jaguar Tooth y BlackTech (tambi\u00e9n conocido como Typhoon Canary).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se dice que la mayor\u00eda de las direcciones IP potencialmente afectadas son los enrutadores de enebro que act\u00faan como puertas de enlace VPN, con un segundo cl\u00faster m\u00e1s peque\u00f1o que comprende aquellos con un expuesto <a rel=\"noopener nofollow\" href=\"https:\/\/www.juniper.net\/documentation\/us\/en\/software\/junos\/netconf\/index.html\" target=\"_blank\">Puerto netconf<\/a>. Se cree que los dispositivos de configuraci\u00f3n de red pueden haber sido dirigidos a su capacidad para automatizar la informaci\u00f3n y la gesti\u00f3n de la configuraci\u00f3n del enrutador.<\/p>\n<p>Dado que los enrutadores son abusados \u200b\u200bpor los actores del estado-naci\u00f3n que se preparan para ataques de seguimiento, los \u00faltimos hallazgos subrayan la orientaci\u00f3n continua de la infraestructura de borde, en gran parte impulsada por el largo tiempo y la falta de protecciones de detecci\u00f3n y respuesta de punto final (EDR) en tales dispositivos.<\/p>\n<p>&#8220;Uno de los aspectos m\u00e1s notables de la campa\u00f1a es el enfoque en los enrutadores de enebro&#8221;, dijo Lumen. &#8220;Si bien hemos visto una gran orientaci\u00f3n de otros equipos de redes, esta campa\u00f1a demuestra que los atacantes pueden encontrar el \u00e9xito en expansi\u00f3n a otros tipos de dispositivos, como los enrutadores de grado empresarial&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/custom-backdoor-exploiting-magic-packet.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de enero de 2025\ue804Ravie LakshmananSeguridad de malware \/ empresa Los enrutadores de Networks Juniper de grado empresarial<\/p>\n","protected":false},"author":1,"featured_media":1546391,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,273785,30016,306,273784,70006,273783,4654,273782,4659,4653,4655,7358,102903,1732,246983,4665,246984,7157,455,4014,239484],"class_list":["post-1546390","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-enebro","tag-enrutadores","tag-explotacion","tag-las-noticias-del-hacker","tag-magicos","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-personalizada","tag-puerta","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-trasera","tag-violacion","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1546390","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1546390"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1546390\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1546391"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1546390"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1546390"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1546390"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}