{"id":1599331,"date":"2025-02-27T10:38:12","date_gmt":"2025-02-27T10:38:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/polaredge-botnet-explota-cisco-y-otros-defectos-para-secuestrar-asus-qnap-y-synology-devices\/"},"modified":"2025-02-27T10:38:17","modified_gmt":"2025-02-27T10:38:17","slug":"polaredge-botnet-explota-cisco-y-otros-defectos-para-secuestrar-asus-qnap-y-synology-devices","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/polaredge-botnet-explota-cisco-y-otros-defectos-para-secuestrar-asus-qnap-y-synology-devices\/","title":{"rendered":"Polaredge Botnet explota Cisco y otros defectos para secuestrar ASUS, QNAP y Synology Devices"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Seguridad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Polaredge-Botnet-explota-Cisco-y-otros-defectos-para-secuestrar-ASUS.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Se ha observado una nueva campa\u00f1a de malware dirigida a dispositivos de borde de Cisco, ASUS, QNAP y Synology para colocarlos en una botnet llamada Polaredge desde al menos finales de 2023.<\/p>\n<p>Compa\u00f1\u00eda francesa de ciberseguridad Sekoia <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sekoia.io\/polaredge-unveiling-an-uncovered-iot-botnet\/\" target=\"_blank\">dicho<\/a> Observ\u00f3 que los actores de amenaza desconocidos aprovechan <a rel=\"noopener nofollow\" href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sbr042-multi-vuln-ej76Pke5\" target=\"_blank\">CVE-2023-20118<\/a> (Puntuaci\u00f3n CVSS: 6.5), una falla de seguridad cr\u00edtica que impacta en los enrutadores Cisco Small Business RV016, RV042, RV042G, RV082, RV320 y RV325 que podr\u00edan dar como resultado una ejecuci\u00f3n de comandos arbitrarios en dispositivos susceptibles.<\/p>\n<p>La vulnerabilidad sigue sin parpadear debido a que los enrutadores alcanzan el estado de fin de vida (EOL). Como mitigaciones, Cisco recomend\u00f3 a principios de 2023 que la falla se mitige al deshabilitar la gesti\u00f3n remota y bloquear el acceso a los puertos 443 y 60443.<\/p>\n<p>En el ataque registrado contra los honeypots de Sekoia, se dice que la vulnerabilidad se utiliz\u00f3 para entregar un implante previamente indocumentado, una puerta trasera TLS que incorpora la capacidad de escuchar las conexiones de cliente entrantes y ejecutar comandos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La puerta trasera se lanza mediante un script de shell llamado &#8220;Q&#8221; que se recupera a trav\u00e9s de FTP y se ejecuta despu\u00e9s de una explotaci\u00f3n exitosa de la vulnerabilidad. Viene con capacidades para &#8211;<\/p>\n<ul>\n<li>Archivos de registro de limpieza<\/li>\n<li>Terminar procesos sospechosos<\/li>\n<li>Descargue una carga \u00fatil maliciosa llamada &#8220;T.tar&#8221; del 119.8.186[.]227<\/li>\n<li>Ejecutar un binario llamado &#8220;cipher_log&#8221; extra\u00eddo del archivo<\/li>\n<li>Establecer persistencia modificando un archivo llamado &#8220;\/etc\/flash\/etc\/cipher.sh&#8221; para ejecutar el binario &#8220;cipher_log&#8221; repetidamente<\/li>\n<li>Ejecutar &#8220;cipher_log&#8221;, la puerta trasera TLS<\/li>\n<\/ul>\n<p>Codenamed Polaredge, el malware entra en un bucle infinito, estableciendo una sesi\u00f3n TLS, as\u00ed como para generar un proceso infantil para administrar las solicitudes de los clientes y ejecutar comandos utilizando EXEC_COMMAND.<\/p>\n<p>&#8220;El binario informa al servidor C2 que ha infectado con \u00e9xito un nuevo dispositivo&#8221;, dijeron los investigadores de Sekoia Jeremy Scion y Felix Aim\u00e9. &#8220;El malware transmite esta informaci\u00f3n al servidor de informes, lo que permite al atacante determinar qu\u00e9 dispositivo estaba infectado a trav\u00e9s de la direcci\u00f3n IP\/emparejamiento de puertos&#8221;.<\/p>\n<p>Un an\u00e1lisis posterior ha descubierto cargas \u00fatiles de Polaredge similares que se utilizan para dirigir los dispositivos ASUS, QNAP y Synology. Todos los artefactos fueron subidos a Virustotal por usuarios ubicados en Taiw\u00e1n. Las cargas \u00fatiles se distribuyen a trav\u00e9s de FTP utilizando la direcci\u00f3n IP 119.8.186[.]227, que pertenece a Huawei Cloud.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740652692_875_Polaredge-Botnet-explota-Cisco-y-otros-defectos-para-secuestrar-ASUS.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740652692_875_Polaredge-Botnet-explota-Cisco-y-otros-defectos-para-secuestrar-ASUS.png\" alt=\"\" border=\"0\" data-original-height=\"3055\" data-original-width=\"6226\"\/><\/a><\/div>\n<p>En total, se estima que la botnet ha comprometido 2.017 direcciones IP \u00fanicas en todo el mundo, con la mayor\u00eda de las infecciones detectadas en los Estados Unidos, Taiw\u00e1n, Rusia, India, Brasil, Australia y Argentina.<\/p>\n<p>&#8220;El prop\u00f3sito de esta botnet a\u00fan no se ha determinado&#8221;, se\u00f1alaron los investigadores. &#8220;Un objetivo de Polaredge podr\u00eda ser controlar los dispositivos de borde comprometidos, transform\u00e1ndolos en cajas de rel\u00e9 operativas para lanzar ataques cibern\u00e9ticos ofensivos&#8221;.<\/p>\n<p>&#8220;La Botnet explota m\u00faltiples vulnerabilidades en diferentes tipos de equipos, destacando su capacidad para apuntar a diversos sistemas. La complejidad de las cargas \u00fatiles subrayan a\u00fan m\u00e1s la sofisticaci\u00f3n de la operaci\u00f3n, lo que sugiere que los operadores calificados lo llevan a cabo. Esto indica que Polaredge es una amenaza cibern\u00e9tica bien coordinada y sustancial&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando SecurityScorecard revel\u00f3 que se est\u00e1 armando una botnet masiva que comprende m\u00e1s de 130,000 dispositivos infectados para realizar ataques a gran escala de contrase\u00f1as contra cuentas de Microsoft 365 (M365) al explotar <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/secauthn\/noninteractive-authentication\" target=\"_blank\">firmantes no interactivos<\/a> con autenticaci\u00f3n b\u00e1sica.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los firmantes no interactivos se usan t\u00edpicamente para la autenticaci\u00f3n de servicio a servicio y protocolos heredados como POP, IMAP y SMTP. No activan la autenticaci\u00f3n multifactor (MFA) en muchas configuraciones. La autenticaci\u00f3n b\u00e1sica, por otro lado, permite que las credenciales se transmitan en formato de texto sin formato.<\/p>\n<p>La actividad, probablemente el trabajo de un grupo afiliado a los chinos, debido al uso de infraestructura vinculada a CDS Global Cloud y UCloud HK, emplea credenciales robadas de registros de infostales en una amplia gama de cuentas M365 para obtener acceso no autorizado y obtener datos sensibles.<\/p>\n<p>&#8220;Esta t\u00e9cnica evita las protecciones modernas de inicio de sesi\u00f3n y evade la aplicaci\u00f3n de la ley de MFA, creando un punto ciego cr\u00edtico para los equipos de seguridad&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/securityscorecard.com\/wp-content\/uploads\/2025\/02\/MassiveBotnet-Report_022125_03.pdf\" target=\"_blank\">dicho<\/a>. &#8220;Los atacantes aprovechan las credenciales robadas de los registros de infantes de infantes para atacar sistem\u00e1ticamente las cuentas a escala&#8221;.<\/p>\n<p>&#8220;Estos ataques se registran en registros de inicio de sesi\u00f3n no interactivos, que a menudo son pasados \u200b\u200bpor alto por los equipos de seguridad. Los atacantes explotan esta brecha para realizar intentos de pulverizaci\u00f3n de contrase\u00f1as de alto volumen.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/polaredge-botnet-exploits-cisco-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de febrero de 2025\ue804Ravie LakshmananVulnerabilidad \/ Seguridad de la red Se ha observado una nueva campa\u00f1a de<\/p>\n","protected":false},"author":1,"featured_media":1599332,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26732,4661,5895,6809,4664,37565,59271,6614,273784,273783,4654,273782,4659,4653,4655,21,18,282793,27286,33981,246983,4665,246984,137526,455,239484],"class_list":["post-1599331","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asus","tag-ataques-ciberneticos","tag-botnet","tag-cisco","tag-como-hackear","tag-defectos","tag-devices","tag-explota","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-otros","tag-para","tag-polaredge","tag-qnap","tag-secuestrar","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-synology","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1599331","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1599331"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1599331\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1599332"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1599331"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1599331"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1599331"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}