{"id":1589045,"date":"2025-02-20T12:51:31","date_gmt":"2025-02-20T12:51:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-atacantes-vinculados-a-los-chinos-explotan-la-falla-de-punto-de-control-para-implementar-el-pinchazo-y-el-ransomware\/"},"modified":"2025-02-20T12:51:36","modified_gmt":"2025-02-20T12:51:36","slug":"los-atacantes-vinculados-a-los-chinos-explotan-la-falla-de-punto-de-control-para-implementar-el-pinchazo-y-el-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-atacantes-vinculados-a-los-chinos-explotan-la-falla-de-punto-de-control-para-implementar-el-pinchazo-y-el-ransomware\/","title":{"rendered":"Los atacantes vinculados a los chinos explotan la falla de punto de control para implementar el pinchazo y el ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware \/ vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Los-atacantes-vinculados-a-los-chinos-explotan-la-falla-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un cl\u00faster de actividad de amenazas previamente desconocido dirigi\u00f3 a las organizaciones europeas, particularmente aquellas en el sector de la salud, para implementar a Plugx y su sucesor, ShadowPad, con las intrusiones que finalmente conducen al despliegue de un ransomware llamado Nailaolocker en algunos casos.<\/p>\n<p>La campa\u00f1a, con nombre en c\u00f3digo Green Nailao de Orange CyberDefense Cert, implic\u00f3 la explotaci\u00f3n de una falla de seguridad nueva en Check Point Network Gateway Products (CVE-2024-24919, puntaje CVSS: 7.5). Los ataques se observaron entre junio y octubre de 2024.<\/p>\n<p>&#8220;La campa\u00f1a se bas\u00f3 en el secuestro de orden de b\u00fasqueda de DLL para implementar ShadowPad y Plugx: dos implantes a menudo asociados con las intrusiones dirigidas por China-Nexus&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.orangecyberdefense.com\/global\/blog\/cert-news\/meet-nailaolocker-a-ransomware-distributed-in-europe-by-shadowpad-and-plugx-backdoors\" target=\"_blank\">dicho<\/a> En un informe t\u00e9cnico compartido con Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se dice que el acceso inicial brindado por la explotaci\u00f3n de instancias de punto de control vulnerables permiti\u00f3 a los actores de amenaza recuperar las credenciales de los usuarios y conectarse a la VPN utilizando una cuenta leg\u00edtima.<\/p>\n<p>En la siguiente etapa, los atacantes llevaron a cabo el reconocimiento de la red y el movimiento lateral a trav\u00e9s del Protocolo de escritorio remoto (RDP) para obtener privilegios elevados, seguido de la ejecuci\u00f3n de un binario leg\u00edtimo (&#8220;Logger.exe&#8221;) para acertar una dll deshilachada (&#8220;Logexts.dll&#8221; ) que luego sirve como cargador para una nueva versi\u00f3n del malware ShadowPad.<\/p>\n<p>Se ha encontrado que las iteraciones anteriores de los ataques detectados en agosto de 2024 aprovechan la artesan\u00eda similar para entregar a Plugx, que tambi\u00e9n emplea la carga lateral de DLL utilizando un ejecutable de McAfee (&#8220;mcoemcpy.exe&#8221;) a Sideload &#8220;mcutil.dll&#8221;.<\/p>\n<p>Al igual que Plugx, ShadowPad es un malware vendido privado que es utilizado exclusivamente por los actores de espionaje chinos desde al menos 2015. La variante identificada por Orange CyberDefense CERT presenta una ofuscaci\u00f3n sofisticada y medidas anti-debug, junto con la comunicaci\u00f3n con un servidor remoto para crear acceso remoto persistente a un acceso remoto a la persistente a Sistemas de v\u00edctimas. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740055890_241_Los-atacantes-vinculados-a-los-chinos-explotan-la-falla-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740055890_241_Los-atacantes-vinculados-a-los-chinos-explotan-la-falla-de.png\" alt=\"\" border=\"0\" data-original-height=\"676\" data-original-width=\"698\"\/><\/a><\/div>\n<p>Hay evidencia que sugiere que los actores de amenaza intentaron exfiltrar datos accediendo al sistema de archivos y creando archivos zip. Las intrusiones culminan con el uso de Windows Management Instrumentation (WMI) para transmitir tres archivos, un ejecutable leg\u00edtimo firmado por Beijing Huorong Network Technology Co., Ltd (&#8220;usysdiag.exe&#8221;), un cargador llamado Nailaoloader (&#8220;Sensapi.dll&#8221;) , y Nailaolocker (&#8220;usysdiag.exe.dat&#8221;).<\/p>\n<p>Una vez m\u00e1s, el archivo DLL se acompa\u00f1a a trav\u00e9s de &#8220;usysdiag.exe&#8221; para descifrar y activar la ejecuci\u00f3n de Nailaolocker, un ransomware basado en C ++ que encripta los archivos, los agrega con una extensi\u00f3n &#8220;. Para realizar un pago de bitcoin o contactarlos en una direcci\u00f3n de correo de protones.<\/p>\n<p>&#8220;Nailaolocker es relativamente poco sofisticado y mal dise\u00f1ado, aparentemente no tiene la intenci\u00f3n de garantizar el cifrado completo&#8221;, dijeron los investigadores Marine Pichon y Alexis Bonnefoi.<\/p>\n<p>&#8220;No escanea las acciones de la red, no detiene los servicios o procesos que podr\u00edan evitar el cifrado de ciertos archivos importantes, [and] No controla si se est\u00e1 depurando &#8220;.<\/p>\n<p>Orange ha atribuido la actividad con confianza media a un actor de amenaza alineado en chino debido al uso del implante de shadowpad, el uso de t\u00e9cnicas de carga lateral de DLL y el hecho de que se han atribuido esquemas de ransomware similares a otro grupo de amenazas chino denominado Luz de las estrellas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s, el uso de &#8220;usysdiag.exe&#8221; a las cargas \u00fatiles de la pr\u00f3xima etapa se ha observado previamente en ataques montados por un conjunto de intrusiones vinculado a China rastreado por Sophos bajo el nombre de cl\u00faster Alpha (tambi\u00e9n conocido como STAC1248).<\/p>\n<p>Si bien los objetivos exactos de la campa\u00f1a de espionaje-cum-ransomware no est\u00e1n claros, se sospecha que los actores de amenaza buscan obtener ganancias r\u00e1pidas.<\/p>\n<p>&#8220;Esto podr\u00eda ayudar a explicar el contraste de sofisticaci\u00f3n entre Shadowpad y Nailaolocker, con Nailaolocker a veces incluso intentando imitar las t\u00e9cnicas de carga de Shadowpad&#8221;, dijeron los investigadores. &#8220;Si bien tales campa\u00f1as a veces se pueden realizar de manera oportunista, a menudo permiten a los grupos de amenazas acceder a sistemas de informaci\u00f3n que se pueden utilizar m\u00e1s tarde para llevar a cabo otras operaciones ofensivas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/chinese-linked-attackers-exploit-check.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de febrero de 2025\ue804Ravie LakshmananRansomware \/ vulnerabilidad Un cl\u00faster de actividad de amenazas previamente desconocido dirigi\u00f3 a<\/p>\n","protected":false},"author":1,"featured_media":1589046,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,4289,4664,2343,8513,2503,32935,273784,36,273783,4654,273782,4659,4653,4655,18,35767,171,4883,246983,4665,246984,39262,455,239484],"class_list":["post-1589045","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-control","tag-explotan","tag-falla","tag-implementar","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pinchazo","tag-punto","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-vinculados","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1589045","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1589045"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1589045\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1589046"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1589045"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1589045"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1589045"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}