{"id":1554469,"date":"2025-01-29T08:13:01","date_gmt":"2025-01-29T08:13:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/uac-0063-expande-ataques-ciberneticos-a-embajadas-europeas-utilizando-documentos-robados\/"},"modified":"2025-01-29T08:13:06","modified_gmt":"2025-01-29T08:13:06","slug":"uac-0063-expande-ataques-ciberneticos-a-embajadas-europeas-utilizando-documentos-robados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/uac-0063-expande-ataques-ciberneticos-a-embajadas-europeas-utilizando-documentos-robados\/","title":{"rendered":"UAC-0063 expande ataques cibern\u00e9ticos a embajadas europeas utilizando documentos robados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciber espionaje \/ inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/UAC-0063-expande-ataques-ciberneticos-a-embajadas-europeas-utilizando-documentos-robados.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El grupo avanzado de amenaza persistente (apt) conocido como <strong>UAC-0063<\/strong> se ha observado aprovechando documentos leg\u00edtimos obtenidos al infiltrarse en una v\u00edctima para atacar a otro objetivo con el objetivo de entregar un malware conocido denominado HatVibe.<\/p>\n<p>&#8220;Esta investigaci\u00f3n se centra en completar la imagen de las operaciones de UAC-0063, particularmente documentar su expansi\u00f3n m\u00e1s all\u00e1 de su enfoque inicial en Asia Central, dirigirse a entidades como embajadas en m\u00faltiples pa\u00edses europeos, incluidos Alemania, el Reino Unido, los Pa\u00edses Bajos, Rumania y Georgia, &#8220;Martin Zugec, director de soluciones t\u00e9cnicas en Bitdefender, <a rel=\"noopener nofollow\" href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/businessinsights\/uac-0063-cyber-espionage-operation-expanding-from-central-asia\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>La UAC-0063 fue marcada por primera vez por la compa\u00f1\u00eda de ciberseguridad rumana en mayo de 2023 en relaci\u00f3n con una campa\u00f1a que dirigi\u00f3 a las entidades gubernamentales en Asia Central con un malware de exfiltraci\u00f3n de datos conocido como Downex (tambi\u00e9n conocido como Startarch). Se sospecha que comparte enlaces con un actor patrocinado por el estado ruso conocido llamado APT28.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Solo semanas despu\u00e9s, el Equipo de Respuesta a Emergencias de la Computaci\u00f3n de Ucrania (CERT-UA), que asign\u00f3 el cl\u00faster de amenazas el apodo, revel\u00f3 que el grupo de pirater\u00eda ha estado operativo desde al menos 2021, atacando a los organismos estatales en el pa\u00eds con un Keylogger (Logpie) , un cargador de script de aplicaci\u00f3n HTML (HatVibe), una puerta trasera de Python (CherrySpy o Bownexpyer) y Downex.<\/p>\n<p>Existe evidencia de que UAC-0063 tambi\u00e9n ha dirigido a varias entidades en organizaciones en Asia Central, Asia Oriental y Europa, seg\u00fan el grupo Insikt registrado de Future, que le ha asignado al actor de amenaza el nombre TAG-110.<\/p>\n<p>A principios de este mes, la firma de ciberseguridad Sekoia revel\u00f3 que identificaba una campa\u00f1a realizada por el equipo de pirater\u00eda que involucraba el uso de documentos robados del Ministerio de Asuntos Exteriores de la Rep\u00fablica de Kazajst\u00e1n para lanzar objetivos phish y entregar el malware HatVibe.<\/p>\n<p>Los \u00faltimos hallazgos de Bitdefender demuestran una continuaci\u00f3n de este comportamiento, con las intrusiones en \u00faltima instancia, allanando el camino para Downex, Dowlexyer y un exfiltrador de datos USB recientemente descubierto, el nombre en c\u00f3digo PyPlundePlug en al menos un incidente dirigido a una compa\u00f1\u00eda alemana a mediados de enero de 2023.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1738138380_349_UAC-0063-expande-ataques-ciberneticos-a-embajadas-europeas-utilizando-documentos-robados.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1738138380_349_UAC-0063-expande-ataques-ciberneticos-a-embajadas-europeas-utilizando-documentos-robados.png\" alt=\"Ataques cibern\u00e9ticos\" border=\"0\" data-original-height=\"379\" data-original-width=\"974\" title=\"Ataques cibern\u00e9ticos\"\/><\/a><\/div>\n<p>Downexpyer viene equipado con capacidades variadas para mantener una conexi\u00f3n persistente con un servidor remoto y recibir comandos para recopilar datos, ejecutar comandos e implementar cargas \u00fatiles adicionales. La lista de tareas obtenidas del servidor de comando y control (C2) est\u00e1 a continuaci\u00f3n-<\/p>\n<ul>\n<li>A3: exfiltrados archivos que coinciden con un conjunto espec\u00edfico de extensiones con C2<\/li>\n<li>A4: exfiltrate archivos y registros de pulsaci\u00f3n de teclas a C2 y elim\u00ednelos despu\u00e9s de la transmisi\u00f3n<\/li>\n<li>A5 &#8211; Ejecutar comandos (por defecto, se llama a la funci\u00f3n &#8220;SystemInfo&#8221; a la informaci\u00f3n del sistema de cosecha)<\/li>\n<li>A6 &#8211; Enumerar el sistema de archivos<\/li>\n<li>A7 &#8211; Toma capturas de pantalla<\/li>\n<li>A11 &#8211; Terminar otra tarea de ejecuci\u00f3n<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La estabilidad de las funcionalidades centrales de Rockyer en los \u00faltimos dos a\u00f1os es un indicador significativo de su madurez y probablemente presencia de larga data dentro del arsenal UAC-0063&#8221;, explic\u00f3 Zugec. &#8220;Esta estabilidad observada sugiere que Downexter probablemente ya estaba operativo y refinado antes de 2022.&#8221;<\/p>\n<p>Bitdefender dijo que tambi\u00e9n identific\u00f3 un script de Python dise\u00f1ado para grabar pulsaciones de teclas, probablemente un precursor de logpie, en una de las m\u00e1quinas comprometidas que estaba infectada con Downex, Downexpyer y HatVibe.<\/p>\n<p>&#8220;UAC-0063 ejemplifica un grupo de actores de amenaza sofisticado caracterizado por sus capacidades avanzadas y la orientaci\u00f3n persistente de las entidades gubernamentales&#8221;, dijo Zugec.<\/p>\n<p>&#8220;Su arsenal, que presenta implantes sofisticados como Dowexyer y Pyplenpundlug, combinado con TTP bien elaborados, demuestra un enfoque claro en el espionaje y la recopilaci\u00f3n de inteligencia. La orientaci\u00f3n de entidades gubernamentales dentro de regiones espec\u00edficas se alinea con posibles intereses estrat\u00e9gicos rusos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/uac-0063-expands-cyber-attacks-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de enero de 2025\ue804Ravie LakshmananCiber espionaje \/ inteligencia de amenazas El grupo avanzado de amenaza persistente (apt)<\/p>\n","protected":false},"author":1,"featured_media":1554470,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,6634,4664,15579,62655,3240,2151,273784,273783,4654,273782,4659,4653,4655,16622,246983,4665,246984,275288,9413,455,239484],"class_list":["post-1554469","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-ciberneticos","tag-como-hackear","tag-documentos","tag-embajadas","tag-europeas","tag-expande","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-robados","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-uac0063","tag-utilizando","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1554469","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1554469"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1554469\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1554470"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1554469"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1554469"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1554469"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}