{"id":156895,"date":"2022-05-18T21:00:39","date_gmt":"2022-05-18T21:00:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-obtienen-persistencia-sin-archivos-en-los-servidores-sql-objetivo-mediante-una-utilidad-integrada\/"},"modified":"2022-05-18T21:00:45","modified_gmt":"2022-05-18T21:00:45","slug":"los-piratas-informaticos-obtienen-persistencia-sin-archivos-en-los-servidores-sql-objetivo-mediante-una-utilidad-integrada","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-obtienen-persistencia-sin-archivos-en-los-servidores-sql-objetivo-mediante-una-utilidad-integrada\/","title":{"rendered":"Los piratas inform\u00e1ticos obtienen persistencia sin archivos en los servidores SQL objetivo mediante una utilidad integrada"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft advirti\u00f3 el martes que recientemente detect\u00f3 una campa\u00f1a maliciosa dirigida a servidores SQL que aprovecha un binario integrado de PowerShell para lograr la persistencia en los sistemas comprometidos.<\/p>\n<p>Las intrusiones, que aprovechan los ataques de fuerza bruta como vector de compromiso inicial, destacan por el uso de la utilidad &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/powershell\/sql-server-powershell\" target=\"_blank\">sqlps.exe<\/a>el gigante de la tecnolog\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MsftSecIntel\/status\/1526680337216114693\" target=\"_blank\">dicho<\/a> en una serie de tuits.<\/p>\n<p>Se desconocen los objetivos finales de la campa\u00f1a, al igual que la identidad del actor de amenazas que la organiza.  Microsoft est\u00e1 rastreando el malware bajo el nombre &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Trojan:PowerShell\/SuspSQLUsage.A\" target=\"_blank\">SuspSQLUsagesuspSQLUsage<\/a>.&#8221;<\/p>\n<p>La utilidad sqlps.exe, que viene de forma predeterminada con todas las versiones de SQL Server, permite que un Agente SQL, un servicio de Windows para ejecutar tareas programadas, ejecute trabajos utilizando el subsistema PowerShell.<\/p>\n<p>&#8220;Los atacantes logran una persistencia sin archivos al generar la utilidad sqlps.exe, un contenedor de PowerShell para ejecutar cmdlets construidos en SQL, para ejecutar comandos de reconocimiento y cambiar el modo de inicio del servicio SQL a LocalSystem&#8221;, se\u00f1al\u00f3 Microsoft.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Servidores SQL\" border=\"0\" data-original-height=\"300\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Los-piratas-informaticos-obtienen-persistencia-sin-archivos-en-los-servidores.jpg\" title=\"Servidores SQL\" \/><\/div>\n<p>Adem\u00e1s, tambi\u00e9n se ha observado a los atacantes usando el mismo m\u00f3dulo para crear una nueva cuenta con <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sql\/relational-databases\/security\/authentication-access\/server-level-roles\" target=\"_blank\">rol de administrador del sistema<\/a>haciendo posible efectivamente tomar el control sobre SQL Server.<\/p>\n<p>Esta no es la primera vez que los actores de amenazas han armado binarios leg\u00edtimos que ya est\u00e1n presentes en un entorno, una t\u00e9cnica llamada living-off-the-land (LotL), para lograr sus nefastos objetivos.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Una ventaja que ofrecen tales ataques es que tienden a ser <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/security\/intelligence\/fileless-threats\" target=\"_blank\">sin archivos<\/a> porque no dejan ning\u00fan artefacto atr\u00e1s y es menos probable que las actividades sean marcadas por el software antivirus debido a que utilizan un software confiable.<\/p>\n<p>La idea es permitir que el atacante se mezcle con la actividad regular de la red y las tareas administrativas normales, mientras permanece oculto durante largos per\u00edodos de tiempo.<\/p>\n<p>&#8220;El uso de este binario poco com\u00fan que vive fuera de la tierra (LOLBin) destaca la importancia de obtener una visibilidad completa del comportamiento en tiempo de ejecuci\u00f3n de los scripts para exponer el c\u00f3digo malicioso&#8221;, dijo Microsoft.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/hackers-gain-fileless-persistence-on.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft advirti\u00f3 el martes que recientemente detect\u00f3 una campa\u00f1a maliciosa dirigida a servidores SQL que aprovecha un binario<\/p>\n","protected":false},"author":1,"featured_media":156896,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,4661,4664,4662,6214,66853,4668,4667,36,11078,4654,4658,4659,4653,4655,1043,9934,66852,6213,4663,4666,4665,7982,1030,7984,158,42595,4660],"class_list":["post-156895","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-informaticos","tag-integrada","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-objetivo","tag-obtienen","tag-persistencia","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-sin","tag-sql","tag-una","tag-utilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/156895","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=156895"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/156895\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/156896"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=156895"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=156895"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=156895"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}