{"id":1553075,"date":"2025-01-28T11:38:26","date_gmt":"2025-01-28T11:38:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/ransomware-se-dirige-a-los-sistemas-esxi-a-traves-de-tuneles-ssh-sigilosos-para-operaciones-c2\/"},"modified":"2025-01-28T11:38:31","modified_gmt":"2025-01-28T11:38:31","slug":"ransomware-se-dirige-a-los-sistemas-esxi-a-traves-de-tuneles-ssh-sigilosos-para-operaciones-c2","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ransomware-se-dirige-a-los-sistemas-esxi-a-traves-de-tuneles-ssh-sigilosos-para-operaciones-c2\/","title":{"rendered":"Ransomware se dirige a los sistemas ESXi a trav\u00e9s de t\u00faneles SSH sigilosos para operaciones C2"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware \/ inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Ransomware-se-dirige-a-los-sistemas-ESXi-a-traves-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han encontrado que los ataques de ransomware se dirigen a <a rel=\"noopener nofollow\" href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/businessinsights\/akira-ransomware-a-shifting-force-in-the-raas-domain\" target=\"_blank\">Sistemas ESXI<\/a> Tambi\u00e9n est\u00e1n aprovechando el acceso al reutilizaci\u00f3n de los electrodom\u00e9sticos como un conducto para el tr\u00e1fico de t\u00fanel a la infraestructura de comando y control (C2) y permanecer bajo el radar.<\/p>\n<p>&#8220;Los electrodom\u00e9sticos ESXI, que no son superiturados, son cada vez m\u00e1s explotados como un mecanismo de persistencia y una puerta de entrada para acceder a las redes corporativas ampliamente&#8221;, los investigadores de Sygnia Zhongyuan Hau (Aaron) y Ren Jie Yoww <a rel=\"noopener nofollow\" href=\"https:\/\/www.sygnia.co\/blog\/esxi-ransomware-ssh-tunneling-defense-strategies\/\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.<\/p>\n<p>&#8220;Los actores de amenaza usan estas plataformas adoptando t\u00e9cnicas de &#8216;vida-off-the-land&#8217; y utilizando herramientas nativas como SSH para establecer un t\u00fanel de calcetines entre sus servidores C2 y el entorno comprometido&#8221;.<\/p>\n<p>Al hacerlo, la idea es mezclar con el tr\u00e1fico leg\u00edtimo y establecer la persistencia a largo plazo en la red comprometida con poca o no detecci\u00f3n por los controles de seguridad.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que en muchos de sus compromisos de respuesta a incidentes, los sistemas ESXi se vieron comprometidos mediante el uso de credenciales de administraci\u00f3n o aprovechando una vulnerabilidad de seguridad conocida para superar las protecciones de autenticaci\u00f3n. Posteriormente, se ha encontrado que los actores de la amenaza configuran un t\u00fanel utilizando SSH u otras herramientas con funcionalidad equivalente.<\/p>\n<p>&#8220;Dado que los electrodom\u00e9sticos ESXI son resistentes y rara vez cierran inesperadamente, este t\u00fanel sirve como una puerta trasera semi-persistente dentro de la red&#8221;, se\u00f1alaron los investigadores.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1738064304_834_Ransomware-se-dirige-a-los-sistemas-ESXi-a-traves-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1738064304_834_Ransomware-se-dirige-a-los-sistemas-ESXi-a-traves-de.png\" alt=\"\" border=\"0\" data-original-height=\"403\" data-original-width=\"1134\"\/><\/a><\/div>\n<p>Sygnia tambi\u00e9n ha destacado los desaf\u00edos en el monitoreo de registros de ESXi, enfatizando la necesidad de configurar el reenv\u00edo de registro para capturar todos los eventos relevantes en un lugar para investigaciones forenses.<\/p>\n<p>Para detectar ataques que implican el uso de t\u00faneles SSH en electrodom\u00e9sticos ESXI, se ha recomendado que las organizaciones revisen los siguientes cuatro archivos de registro &#8211;<\/p>\n<ul>\n<li>\/var\/log\/shell.log (registro de actividad de shell ESXI) <\/li>\n<li>\/var\/log\/hostd.log (registro de agentes host) <\/li>\n<li>\/var\/log\/auth.log (registro de autenticaci\u00f3n) <\/li>\n<li>\/var\/log\/vobd.log (VMware Observer Daemon Log) <\/li>\n<\/ul>\n<h3>Andariel emplea el secuestro de Rid<\/h3>\n<p>El desarrollo se produce cuando el Centro de Inteligencia de Seguridad AhnLab (ASEC) detall\u00f3 un ataque montado por el grupo Anderiel vinculado a Corea del Norte que implica el uso de una t\u00e9cnica conocida como identificador relativo (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/ad-ds\/manage\/understand-security-identifiers\" target=\"_blank\">DESHACERSE<\/a>) secuestro para modificar encubierte el registro de Windows para asignar un invitado o permisos administrativos de cuenta de baja privilegia durante el siguiente inicio de sesi\u00f3n.<\/p>\n<p>El <a rel=\"noopener nofollow\" href=\"https:\/\/pentestlab.blog\/2020\/02\/12\/persistence-rid-hijacking\/\" target=\"_blank\">persistencia<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/www.ired.team\/offensive-security\/persistence\/rid-hijacking\" target=\"_blank\">m\u00e9todo<\/a> es astuto, ya que aprovecha el hecho de que las cuentas regulares no est\u00e1n sujetas al mismo nivel de vigilancia que la cuenta del administrador, lo que permite a los actores de amenaza realizar acciones maliciosas mientras permanecen sin detectar.<\/p>\n<p>Sin embargo, para realizar el secuestro de RID, el adversario ya debe haber comprometido una m\u00e1quina y haber obtenido privilegios administrativos o del sistema, ya que requiere cambiar el valor RID de la cuenta est\u00e1ndar a la de la cuenta del administrador (500).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1738064305_493_Ransomware-se-dirige-a-los-sistemas-ESXi-a-traves-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1738064305_493_Ransomware-se-dirige-a-los-sistemas-ESXi-a-traves-de.png\" alt=\"\" border=\"0\" data-original-height=\"374\" data-original-width=\"728\"\/><\/a><\/div>\n<p>En la cadena de ataque documentada por ASEC, se dice que el actor de amenaza cre\u00f3 una nueva cuenta y asign\u00f3 privilegios de administrador de TI utilizando este enfoque, despu\u00e9s de obtener privilegios del sistema utilizando herramientas de escalada de privilegios como PSEXEC y JuicyPotato.<\/p>\n<p>&#8220;El actor de amenaza luego agreg\u00f3 la cuenta creada al grupo de usuarios de escritorio remoto y al grupo de administradores utilizando el comando &#8216;NET LOCALGROUP'&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/asec.ahnlab.com\/en\/85942\/\" target=\"_blank\">dicho<\/a>. &#8220;Cuando se agrega una cuenta al grupo de usuarios de escritorio remoto, se puede acceder a la cuenta utilizando RDP&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Una vez que se ha cambiado el valor de RID, el sistema operativo Windows reconoce la cuenta creada por el actor de amenaza que tiene los mismos privilegios que la cuenta de destino, lo que permite la escalada de privilegios&#8221;.<\/p>\n<h3>Nueva t\u00e9cnica para la evasi\u00f3n de EDR<\/h3>\n<p>En noticias relacionadas, tambi\u00e9n se ha descubierto que un enfoque basado en los puntos de interrupci\u00f3n de hardware podr\u00eda aprovecharse para evitar el rastreo de eventos para Windows (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/test\/wpt\/event-tracing-for-windows\" target=\"_blank\">ETW<\/a>) Detecciones, que proporciona un mecanismo para registrar eventos planteados por aplicaciones en modo de usuario y controladores de modo de kernel.<\/p>\n<p>Esto implica usar una funci\u00f3n de Windows nativa llamada <a rel=\"noopener nofollow\" href=\"https:\/\/www.outflank.nl\/blog\/2024\/10\/15\/introducing-early-cascade-injection-from-windows-process-creation-to-stealthy-injection\/\" target=\"_blank\">Ntcontinue<\/a>en lugar de setThreadContext, para establecer registros de depuraci\u00f3n y evitar activar el registro de ETW y los eventos analizados por EDRS para marcar la actividad sospechosa, por lo que se basa en la telemetr\u00eda que se basa en SetThreadContext.<\/p>\n<p>&#8220;Al aprovechar los puntos de interrupci\u00f3n de hardware a nivel de la CPU, los atacantes pueden enganchar las funciones y manipular la telemetr\u00eda en la tierra del usuario sin parches de n\u00facleo directo, desafiando las defensas tradicionales&#8221;, el investigador pretoriano Rad Kawar <a rel=\"noopener nofollow\" href=\"https:\/\/www.praetorian.com\/blog\/etw-threat-intelligence-and-hardware-breakpoints\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Esto es importante porque destaca una t\u00e9cnica que los adversarios pueden usar para evadir y mantener sigiloso mientras implementan ganchos&#8221; sin parches &#8220;que evitan el escaneo de AMSI y evitan el registro de ETW&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/ransomware-targets-esxi-systems-via.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de enero de 2025\ue804Ravie LakshmananRansomware \/ inteligencia de amenazas Los investigadores de ciberseguridad han encontrado que los<\/p>\n","protected":false},"author":1,"featured_media":1553076,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,4193,91758,273784,36,273783,4654,273782,4659,4653,4655,1621,18,4883,246983,4665,246984,115215,5527,97745,116,48801,455,239484],"class_list":["post-1553075","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-dirige","tag-esxi","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-operaciones","tag-para","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sigilosos","tag-sistemas","tag-ssh","tag-traves","tag-tuneles","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1553075","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1553075"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1553075\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1553076"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1553075"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1553075"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1553075"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}