{"id":1586732,"date":"2025-02-19T01:09:15","date_gmt":"2025-02-19T01:09:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/winnti-apt41-se-dirige-a-las-empresas-japonesas-en-la-campana-de-espionaje-cibernetico-de-revivalstone\/"},"modified":"2025-02-19T01:09:20","modified_gmt":"2025-02-19T01:09:20","slug":"winnti-apt41-se-dirige-a-las-empresas-japonesas-en-la-campana-de-espionaje-cibernetico-de-revivalstone","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/winnti-apt41-se-dirige-a-las-empresas-japonesas-en-la-campana-de-espionaje-cibernetico-de-revivalstone\/","title":{"rendered":"Winnti APT41 se dirige a las empresas japonesas en la campa\u00f1a de espionaje cibern\u00e9tico de Revivalstone"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de malware \/ red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Winnti-APT41-se-dirige-a-las-empresas-japonesas-en-la.png\" style=\"display: block;  text-align: center; \"><\/a><\/div>\n<p>El actor de amenaza vinculado a China conocido como Winnti se ha atribuido a una nueva campa\u00f1a doblada <strong>Piedra revival<\/strong> Eso dirigi\u00f3 a las empresas japonesas en los sectores de fabricaci\u00f3n, materiales y energ\u00eda en marzo de 2024.<\/p>\n<p>La actividad, <a rel=\"noopener nofollow\" href=\"https:\/\/www.lac.co.jp\/lacwatch\/report\/20250213_004283.html\" target=\"_blank\">detallado<\/a> Por la compa\u00f1\u00eda japonesa de ciberseguridad LAC, se superpone a un grupo de amenazas rastreado por Trend Micro como Earth Freybug, que se ha evaluado como un subconjunto dentro del Grupo de Espionaje Cibern\u00e9tica APT41, por Cyber \u200b\u200by bajo el nombre de la Operaci\u00f3n Cuckoobees, y por Symantec como Blackfly.<\/p>\n<p>APT41 ha sido descrito como un actor altamente calificado y met\u00f3dico con la capacidad de montar ataques de espionaje, as\u00ed como envenenar la cadena de suministro. Sus campa\u00f1as a menudo est\u00e1n dise\u00f1adas con sigilo en mente, aprovechando un conjunto de t\u00e1cticas para lograr sus objetivos mediante el uso de un conjunto de herramientas personalizado que no solo evita el software de seguridad instalado en el entorno, sino que tambi\u00e9n recolecta informaci\u00f3n cr\u00edtica y establece canales encubiertos para un acceso remoto persistente.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Las actividades de espionaje del grupo, muchas de las cuales est\u00e1n alineadas con los objetivos estrat\u00e9gicos de la naci\u00f3n, se han dirigido a una amplia gama de sectores de la industria p\u00fablica y privada en todo el mundo&#8221;, dijo Lac.<\/p>\n<p>&#8220;Los ataques de este grupo de amenazas se caracterizan por el uso de malware Winnti, que tiene un RootKit \u00fanico que permite la ocultaci\u00f3n y manipulaci\u00f3n de las comunicaciones, as\u00ed como el uso de certificados digitales leg\u00edtimos y robados en el malware&#8221;.<\/p>\n<p>Winnti, activo desde al menos 2012, ha se\u00f1alado principalmente organizaciones de fabricaci\u00f3n y materiales en Asia a partir de 2022, con <a rel=\"noopener nofollow\" href=\"https:\/\/jsac.jpcert.or.jp\/archive\/2025\/pdf\/JSAC2025_1_2_theo-chen_leon-chang_en.pdf\" target=\"_blank\">campa\u00f1as recientes<\/a> Entre noviembre de 2023 y octubre de 2024, dirigido a la regi\u00f3n de Asia-Pac\u00edfico (APAC) que explota debilidades en aplicaciones de orientaci\u00f3n p\u00fablica como IBM Lotus Domino para implementar malware de la siguiente manera-<\/p>\n<ul>\n<li><strong>Deathlotus<\/strong> &#8211; Una puerta trasera CGI pasiva que admite la creaci\u00f3n de archivos y la ejecuci\u00f3n de comandos<\/li>\n<li><strong>Desapimen<\/strong> &#8211; Una utilidad de evasi\u00f3n de defensa escrita en C ++<\/li>\n<li><strong>PrivateLog<\/strong> &#8211; Un cargador que se usa para soltar Winnti Rat (tambi\u00e9n conocido como implementLog) que, a su vez, ofrece un RootKit de nivel de n\u00facleo llamado Winnkit por medio de un instalador RootKit<\/li>\n<li><strong>Cunningpigeon<\/strong> &#8211; Una puerta trasera que utiliza la API de Microsoft Graph para obtener comandos &#8211; administraci\u00f3n de archivos y procesos, y proxy personalizado &#8211; de mensajes de correo<\/li>\n<li><strong>Mamero de viento<\/strong> &#8211; Un RootKit con capacidades para interceptar la interfaz de red TCPIP, as\u00ed como crear canales encubiertos con puntos finales infectados dentro de Intranet<\/li>\n<li><strong>Sombra<\/strong> &#8211; Un puerto de escucha de puerta trasera pasiva desde el servidor web de IIS<\/li>\n<\/ul>\n<p>Se ha encontrado que la \u00faltima cadena de ataque documentada por LAC explota una vulnerabilidad de inyecci\u00f3n de SQL en un sistema de planificaci\u00f3n de recursos empresariales (ERP) no especificado para eliminar los proyectiles web como China Chopper y detr\u00e1s (tambi\u00e9n conocido como Bingxia e IceScorpion) en el servidor comprometido, utilizando el acceso al acceso Para realizar el reconocimiento, recopilar credenciales para el movimiento lateral y entregar una versi\u00f3n mejorada del malware Winnti.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739927353_740_Winnti-APT41-se-dirige-a-las-empresas-japonesas-en-la.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739927353_740_Winnti-APT41-se-dirige-a-las-empresas-japonesas-en-la.png\" alt=\"\" border=\"0\" data-original-height=\"340\" data-original-width=\"800\"\/><\/a><\/div>\n<p>Se dice que el alcance de la intrusi\u00f3n se expandi\u00f3 a\u00fan m\u00e1s para violar un proveedor de servicios administrado (MSP) aprovechando una cuenta compartida, seguido de armarse la infraestructura de la compa\u00f1\u00eda para propagar el malware a otras tres organizaciones.<\/p>\n<p>Lac dijo que tambi\u00e9n encontr\u00f3 referencias a Treadstone y Stonv5 en la campa\u00f1a de Revivalstone, y el primero es un controlador dise\u00f1ado para trabajar con el malware Winnti y que tambi\u00e9n se incluy\u00f3 en el <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/i-soon-data-leaks\/\" target=\"_blank\">I-soon (tambi\u00e9n conocido como ansun) fuga<\/a> de <a rel=\"noopener nofollow\" href=\"https:\/\/www.kelacyber.com\/blog\/i-soon-leak-kelas-insights\/\" target=\"_blank\">el a\u00f1o pasado<\/a> en conexi\u00f3n con un panel de control de malware de Linux.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Si Treadstone tiene el mismo significado que el malware Winnti, solo es especulaci\u00f3n, pero Stonev5 tambi\u00e9n podr\u00eda significar la versi\u00f3n 5, y es posible que el malware utilizado en este ataque sea Winnti v5.0&#8221;, dijeron los investigadores Takuma Matsumoto y Yoshihiro Ishikawa .<\/p>\n<p>&#8220;El nuevo malware Winnti se ha implementado con caracter\u00edsticas como la ofuscaci\u00f3n, los algoritmos de cifrado actualizados y la evasi\u00f3n de los productos de seguridad, y es probable que este grupo de atacantes contin\u00fae actualizando las funciones del malware Winnti y lo use en ataques&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce como Fortinet Fortiguard Labs <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/analyzing-elf-sshdinjector-with-a-human-and-artificial-analyst\" target=\"_blank\">detallado<\/a> Un conjunto de ataque basado en Linux denominado SSHDinjector que est\u00e1 equipado para secuestrar el demonio SSH en los dispositivos de red inyectando malware en el proceso de acceso persistente y acciones encubiertas desde noviembre de 2024.<\/p>\n<p>El suite de malware, asociado con otro grupo chino de pirater\u00eda de estado-estado conocido como Daggerfly (tambi\u00e9n conocido como Bronze Highland y Evasive Panda), est\u00e1 dise\u00f1ado para la exfiltraci\u00f3n de datos, escuchando las instrucciones entrantes desde un servidor remoto para enumerar procesos y servicios en ejecuci\u00f3n, realizar operaciones de archivos, Iniciar terminal y ejecutar comandos de terminal.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/winnti-apt41-targets-japanese-firms-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de febrero de 2025\ue804Ravie LakshmananSeguridad de malware \/ red El actor de amenaza vinculado a China conocido<\/p>\n","protected":false},"author":1,"featured_media":1586733,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,22061,4661,3372,10042,4664,4193,3581,10315,29447,246,273784,273783,4654,273782,4659,4653,4655,280916,246983,4665,246984,455,239484,280915],"class_list":["post-1586732","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt41","tag-ataques-ciberneticos","tag-campana","tag-cibernetico","tag-como-hackear","tag-dirige","tag-empresas","tag-espionaje","tag-japonesas","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-revivalstone","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software","tag-winnti"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1586732","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1586732"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1586732\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1586733"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1586732"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1586732"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1586732"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}