{"id":1590404,"date":"2025-02-21T09:12:41","date_gmt":"2025-02-21T09:12:41","guid":{"rendered":"https:\/\/teknomers.com\/es\/cisco-confirma-que-salt-typhoon-exploto-cve-2018-0171-para-apuntar-a-las-redes-de-telecomunicaciones-estadounidenses\/"},"modified":"2025-02-21T09:12:46","modified_gmt":"2025-02-21T09:12:46","slug":"cisco-confirma-que-salt-typhoon-exploto-cve-2018-0171-para-apuntar-a-las-redes-de-telecomunicaciones-estadounidenses","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cisco-confirma-que-salt-typhoon-exploto-cve-2018-0171-para-apuntar-a-las-redes-de-telecomunicaciones-estadounidenses\/","title":{"rendered":"Cisco confirma que Salt Typhoon explot\u00f3 CVE-2018-0171 para apuntar a las redes de telecomunicaciones estadounidenses"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad \/ vulnerabilidad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Cisco-confirma-que-Salt-Typhoon-exploto-CVE-2018-0171-para-apuntar-a.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Cisco ha confirmado que un actor de amenaza china conocido como Salt Typhoon obtuvo acceso al abusar de una falla de seguridad conocida rastreada como <a rel=\"noopener nofollow\" href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-20180328-smi2\" target=\"_blank\">CVE-2018-0171<\/a>y obteniendo credenciales leg\u00edtimas de inicio de sesi\u00f3n de v\u00edctimas como parte de una campa\u00f1a espec\u00edfica dirigida a las principales compa\u00f1\u00edas de telecomunicaciones estadounidenses.<\/p>\n<p>&#8220;El actor de amenaza demostr\u00f3 su capacidad de persistir en entornos objetivo en equipos de m\u00faltiples proveedores durante per\u00edodos prolongados, manteniendo el acceso en un caso durante m\u00e1s de tres a\u00f1os&#8221;, Cisco Talos <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/salt-typhoon-analysis\/\" target=\"_blank\">dicho<\/a>describiendo a los piratas inform\u00e1ticos como altamente sofisticados y bien financiados.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La larga l\u00ednea de tiempo de esta campa\u00f1a sugiere un alto grado de coordinaci\u00f3n, planificaci\u00f3n y paciencia: sellos distintivos de amenaza persistente avanzada (APT) y actores patrocinados por el estado&#8221;.<\/p>\n<p>El comandante de equipos de redes de redes dijo que no encontr\u00f3 evidencia de que otros errores de seguridad conocidos hayan sido armados por el equipo de pirater\u00eda, al contrario de un informe reciente de Future registrado que revel\u00f3 intentos de explotaci\u00f3n que involucraron fallas rastreadas como CVE-2023-20198 y CVE-2023-20273 a Redes de infiltrado.<\/p>\n<p>Un aspecto importante de la campa\u00f1a es el uso de credenciales v\u00e1lidas y robadas para obtener acceso inicial, aunque la manera en que se adquieren se desconoce en esta etapa. El actor de amenaza tambi\u00e9n se ha observado haciendo esfuerzos para obtener credenciales a trav\u00e9s de configuraciones de dispositivos de red y descifrar cuentas locales con tipos de contrase\u00f1as d\u00e9biles.<\/p>\n<p>&#8220;Adem\u00e1s, hemos observado el actor de amenaza que captura SNMP, Tacacs y el tr\u00e1fico de radio, incluidas las claves secretas utilizadas entre los dispositivos de red y los servidores Tacacs\/Radius&#8221;, se\u00f1al\u00f3 Talos. &#8220;La intenci\u00f3n de esta captura de tr\u00e1fico es casi seguramente enumerar detalles de credenciales adicionales para el uso de seguimiento&#8221;.<\/p>\n<p>Otro comportamiento notable exhibido por Salt Typhoon implica aprovechar las t\u00e9cnicas de vida-de la tierra (LOTL) en dispositivos de red, abusando de la infraestructura confiable como puntos din\u00e1micos para saltar de un telecomunicaciones a otro.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Cisco-confirma-que-Salt-Typhoon-exploto-CVE-2018-0171-para-apuntar-a.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Cisco-confirma-que-Salt-Typhoon-exploto-CVE-2018-0171-para-apuntar-a.jpg\" alt=\"\" border=\"0\" data-original-height=\"1446\" data-original-width=\"1876\"\/><\/a><\/div>\n<p>Se sospecha que estos dispositivos se est\u00e1n utilizando como rel\u00e9s intermedios para alcanzar el objetivo final previsto o como un primer salto para operaciones de exfiltraci\u00f3n de datos salientes, ya que ofrece una forma para que el adversario permanezca sin ser detectado por per\u00edodos prolongados de tiempo.<\/p>\n<p>Adem\u00e1s, Salt Typhoon se ha visto alterando las configuraciones de la red para crear cuentas locales, habilitar el acceso a la concha de los invitados y facilitar el acceso remoto a trav\u00e9s de SSH. Tambi\u00e9n se usa una utilidad a medida llamada JumbledPath que les permite ejecutar una captura de paquetes en un dispositivo Cisco remoto a trav\u00e9s de un salto definido por el actor.<\/p>\n<p>El Binario ELF basado en GO tambi\u00e9n es capaz de eliminar los registros y deshabilitar el registro en un intento de ofuscar trazas de la actividad maliciosa y dificultar el an\u00e1lisis forense. Esto se complementa con pasos peri\u00f3dicos realizados para borrar registros relevantes, incluidos .bash_history, auth.log, LastLog, WTMP y BTMP, cuando corresponda.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El uso de esta utilidad ayudar\u00eda a ofuscar la fuente original, y el destino final, de la solicitud y tambi\u00e9n permitir\u00eda a su operador moverse a trav\u00e9s de dispositivos o infraestructura potencialmente no p\u00fablicamente solibles (o enrutables)&#8221;, se\u00f1al\u00f3 Cisco.<\/p>\n<p>&#8220;El actor de amenaza modific\u00f3 repetidamente la direcci\u00f3n de la interfaz de bucleback en un interruptor comprometido y utiliz\u00f3 esa interfaz como fuente de conexiones SSH a dispositivos adicionales dentro del entorno de destino, lo que les permite pasar de manera efectiva las listas de control de acceso (ACL) en esos dispositivos &#8220;<\/p>\n<p>La compa\u00f1\u00eda dijo que tambi\u00e9n identificaba la &#8220;orientaci\u00f3n generalizada adicional&#8221; de los dispositivos Cisco con instalaci\u00f3n inteligente expuesta (SMI), seguida de la explotaci\u00f3n de CVE-2018-0171. La actividad, se\u00f1al\u00f3, no est\u00e1 relacionada con el tif\u00f3n de sal y no comparte superposiciones con ning\u00fan actor o grupo de amenazas conocido.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/cisco-confirms-salt-typhoon-exploited.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de febrero de 2025\ue804Ravie LakshmananSeguridad \/ vulnerabilidad de la red Cisco ha confirmado que un actor de<\/p>\n","protected":false},"author":1,"featured_media":1590405,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14535,4661,6809,4664,4459,281487,833,63071,246,273784,273783,4654,273782,4659,4653,4655,18,253,39872,246983,4665,246984,34366,90870,455,239484],"class_list":["post-1590404","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntar","tag-ataques-ciberneticos","tag-cisco","tag-como-hackear","tag-confirma","tag-cve20180171","tag-estadounidenses","tag-exploto","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-redes","tag-salt","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-telecomunicaciones","tag-typhoon","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1590404","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1590404"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1590404\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1590405"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1590404"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1590404"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1590404"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}