{"id":1572955,"date":"2025-02-10T07:06:33","date_gmt":"2025-02-10T07:06:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/explota-el-grupo-de-hackers-xe-veracore-cero-dia-para-implementar-capas-web-persistentes\/"},"modified":"2025-02-10T07:06:38","modified_gmt":"2025-02-10T07:06:38","slug":"explota-el-grupo-de-hackers-xe-veracore-cero-dia-para-implementar-capas-web-persistentes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/explota-el-grupo-de-hackers-xe-veracore-cero-dia-para-implementar-capas-web-persistentes\/","title":{"rendered":"Explota el grupo de hackers Xe Veracore cero-d\u00eda para implementar capas web persistentes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Explota-el-grupo-de-hackers-Xe-Veracore-cero-dia-para-implementar.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que los actores de amenazas explotan m\u00faltiples fallas de seguridad en varios productos de software, incluida la interfaz de usuario de Progress Telerik para ASP.NET AJAX y Advantive Veracore, para soltar capas inversas y conchas web, y mantener un acceso remoto persistente a los sistemas comprometidos.<\/p>\n<p>La explotaci\u00f3n del d\u00eda cero de fallas de seguridad en Veracore se ha atribuido a un actor de amenaza conocido como XE Group, un grupo de delitos cibern\u00e9ticos probables de origen vietnamita que se sabe que est\u00e1 activo desde al menos 2010.<\/p>\n<p>&#8220;El grupo XE hizo la transici\u00f3n de la tarjeta de cr\u00e9dito al robo de informaci\u00f3n dirigida, marcando un cambio significativo en sus prioridades operativas&#8221;, la firma de seguridad cibern\u00e9tica Intezer <a rel=\"noopener nofollow\" href=\"https:\/\/intezer.com\/blog\/research\/xe-group-exploiting-zero-days\/\" target=\"_blank\">dicho<\/a> En un informe publicado en colaboraci\u00f3n con Solis Security.<\/p>\n<p>&#8220;Sus ataques ahora dirigen las cadenas de suministro en los sectores de fabricaci\u00f3n y distribuci\u00f3n, aprovechando nuevas vulnerabilidades y t\u00e1cticas avanzadas&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las vulnerabilidades en cuesti\u00f3n se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-57968\" target=\"_blank\">CVE-2024-57968<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9.9): una carga sin restricciones de archivos con una vulnerabilidad de tipo peligroso que permite a los usuarios autenticados remotos cargar archivos a carpetas no deseadas (fijado en Veracode versi\u00f3n 2024.4.2.1)<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-25181\" target=\"_blank\">CVE-2025-25181<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 5.8) &#8211; Una vulnerabilidad de inyecci\u00f3n SQL que permite a los atacantes remotos ejecutar comandos SQL arbitrarios (sin parche disponible)<\/li>\n<\/ul>\n<p>Los \u00faltimos hallazgos de Intezer y Solis Security muestran que las deficiencias est\u00e1n siendo encadenadas para implementar <a rel=\"noopener nofollow\" href=\"https:\/\/attack.mitre.org\/software\/S0073\/\" target=\"_blank\">Aspxspy<\/a> Conchas web para acceso no autorizado a sistemas infectados, en una instancia aprovechando CVE-2025-25181 a principios de 2020. La actividad de explotaci\u00f3n se descubri\u00f3 en noviembre de 2024.<\/p>\n<p>Los shells web vienen equipados con capacidades para enumerar el sistema de archivos, exfiltrados los archivos y comprimirlos utilizando herramientas como 7Z. El acceso tambi\u00e9n est\u00e1 abusado de soltar una carga \u00fatil de meterpreter que intente conectarse a un servidor controlado por el actor (&#8220;222.253.102[.]94: 7979 &#8220;) a trav\u00e9s de un enchufe de Windows.<\/p>\n<p>La variante actualizada del shell web tambi\u00e9n incorpora una variedad de caracter\u00edsticas para facilitar el escaneo de red, la ejecuci\u00f3n de comandos y la ejecuci\u00f3n de consultas SQL para extraer informaci\u00f3n cr\u00edtica o modificar los datos existentes.<\/p>\n<p>Mientras que los ataques anteriores montados por Xe Group han armado vulnerabilidades conocidas, a saber, fallas en la interfaz de usuario de Telerik para ASP.NET (<a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2017-9248\" target=\"_blank\">CVE-2017-9248<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2019-18935\" target=\"_blank\">CVE-2019-18935<\/a>Puntajes CVSS: 9.8), el desarrollo marca la primera vez que la tripulaci\u00f3n de pirater\u00eda se atribuye a la explotaci\u00f3n del d\u00eda cero, lo que indica un aumento en la sofisticaci\u00f3n.<\/p>\n<p>&#8220;Su capacidad para mantener el acceso persistente a los sistemas, como se ve con la reactivaci\u00f3n de un shell web a\u00f1os despu\u00e9s del despliegue inicial, destaca el compromiso del grupo con los objetivos a largo plazo&#8221;, dijeron los investigadores Nicole Fishbein, Joakim Kennedy y Justin Lentz.<\/p>\n<p>&#8220;Al dirigirse a las cadenas de suministro en los sectores de fabricaci\u00f3n y distribuci\u00f3n, el grupo XE no solo maximiza el impacto de sus operaciones, sino que tambi\u00e9n demuestra una comprensi\u00f3n aguda de las vulnerabilidades sist\u00e9micas&#8221;.<\/p>\n<p>CVE-2019-18935, que fue marcado por las agencias gubernamentales del Reino Unido y EE. UU. En 2021 como una de las vulnerabilidades m\u00e1s explotadas, tambi\u00e9n ha sido objeto de una explotaci\u00f3n activa tan recientemente como el mes pasado para cargar un shell inverso y ejecutar comandos de reconocimiento de seguimiento a trav\u00e9s de CMD .exe.<\/p>\n<p>&#8220;Si bien la vulnerabilidad en progreso de la interfaz de usuario de Telerik para ASP.NET Ajax tiene varios a\u00f1os, sigue siendo un punto de entrada viable para los actores de amenaza&#8221;, esentire <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege-escalation-tool\" target=\"_blank\">dicho<\/a>. &#8220;Esto resalta la importancia de los sistemas de parcheo, especialmente si van a estar expuestos a Internet&#8221;.<\/p>\n<h2 style=\"text-align: left;\">CISA agrega 5 fallas al cat\u00e1logo KEV<\/h2>\n<p>El desarrollo se produce como la Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/02\/06\/cisa-adds-five-known-exploited-vulnerabilities-catalog\" target=\"_blank\">agregado<\/a> Cinco defectos de seguridad a sus vulnerabilidades explotadas conocidas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) cat\u00e1logo, basado en evidencia de explotaci\u00f3n activa.<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2025-0411\" target=\"_blank\">CVE-2025-0411<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.0) &#8211; Marca de 7 zip de la vulnerabilidad de bypass web<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2022-23748\" target=\"_blank\">CVE-2022-23748<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.8) &#8211; Vulnerabilidad de control de procesos de descubrimiento de Dante<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-21413\" target=\"_blank\">CVE-2024-21413<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9.8) &#8211; Vulnerabilidad de validaci\u00f3n de entrada inadecuada de Microsoft Outlook<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2020-29574\" target=\"_blank\">CVE-2020-29574<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9.8) &#8211; Vulnerabilidad de inyecci\u00f3n Cyberoamos (CROS) SQL<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2020-15069\" target=\"_blank\">CVE-2020-15069<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9.8) &#8211; Vulnerabilidad de desbordamiento de b\u00fafer de firewall Sophos XG<\/li>\n<\/ul>\n<p>La semana pasada, Trend Micro revel\u00f3 que los trajes de ciberdr\u00edmes rusos est\u00e1n explotando CVE-2025-0411 para distribuir el malware Smokeloader como parte de campa\u00f1as de phishing de lanza dirigidas a entidades ucranianas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La explotaci\u00f3n de CVE-2020-29574 y CVE-2020-15069, por otro lado, ha sido vinculada a una campa\u00f1a de espionaje china rastreada por Sophos bajo el moniker Pacific Rim.<\/p>\n<p>Actualmente no hay informes sobre c\u00f3mo CVE-2024-21413, tambi\u00e9n rastreado como MonikerLink por Check Point, est\u00e1 siendo explotado en la naturaleza. En cuanto a CVE-2022-23748, la compa\u00f1\u00eda de seguridad cibern\u00e9tica <a rel=\"noopener nofollow\" href=\"https:\/\/cpr-zero.checkpoint.com\/vulns\/cprid-2193\/\" target=\"_blank\">revelado<\/a> A finales de 2022, observ\u00f3 al actor de amenaza de Toddycat que aprovecha una vulnerabilidad de carga lateral de DLL en Audinate <a rel=\"noopener nofollow\" href=\"https:\/\/www.getdante.com\/support\/faq\/what-is-dante-discovery\/\" target=\"_blank\">Descubrimiento de Dante<\/a> (&#8220;mdnsesponder.exe&#8221;).<\/p>\n<p>Rama ejecutiva civil federal (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/directives\/federal-civilian-executive-branch-agencies-list\" target=\"_blank\">Fceb<\/a>) Las agencias tienen el mandato de aplicar las actualizaciones necesarias antes del 27 de febrero de 2025, bajo la Directiva Operativa vinculante (BOD) 22-01 para salvaguardar contra las amenazas activas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/xe-hacker-group-exploits-veracore-zero.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de febrero de 2025\ue804Ravie LakshmananVulnerabilidad \/ malware Se ha observado que los actores de amenazas explotan m\u00faltiples<\/p>\n","protected":false},"author":1,"featured_media":1572956,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,30783,278581,4664,6614,2386,6369,32935,273784,273783,4654,273782,4659,4653,4655,18,35363,246983,4665,246984,278580,246982,239484,3261],"class_list":["post-1572955","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-capas","tag-cerodia","tag-como-hackear","tag-explota","tag-grupo","tag-hackers","tag-implementar","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-persistentes","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-veracore","tag-violacion-de-datos","tag-vulnerabilidad-del-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1572955","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1572955"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1572955\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1572956"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1572955"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1572955"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1572955"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}