{"id":160023,"date":"2022-05-20T11:11:36","date_gmt":"2022-05-20T11:11:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-spyware-predator-de-cytrox-apunta-a-los-usuarios-de-android-con-exploits-de-dia-cero\/"},"modified":"2022-05-20T11:11:42","modified_gmt":"2022-05-20T11:11:42","slug":"el-spyware-predator-de-cytrox-apunta-a-los-usuarios-de-android-con-exploits-de-dia-cero","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-spyware-predator-de-cytrox-apunta-a-los-usuarios-de-android-con-exploits-de-dia-cero\/","title":{"rendered":"El spyware Predator de Cytrox apunta a los usuarios de Android con exploits de d\u00eda cero"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El Grupo de An\u00e1lisis de Amenazas (TAG) de Google se\u00f1al\u00f3 el jueves a un desarrollador de spyware de Macedonia del Norte llamado Cytrox por desarrollar exploits contra cinco fallas de d\u00eda cero (tambi\u00e9n conocidas como d\u00eda 0), cuatro en Chrome y una en Android, para apuntar a los usuarios de Android.<\/p>\n<p>&#8220;Los exploits de d\u00eda cero se utilizaron junto con los de d\u00eda n, ya que los desarrolladores aprovecharon la diferencia de tiempo entre el momento en que se parchearon algunos errores cr\u00edticos pero no se marcaron como problemas de seguridad y cuando estos parches se implementaron por completo en el ecosistema de Android&#8221;, dijeron los investigadores de TAG. Cl\u00e9ment Lecigne y Christian Resell <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/protecting-android-users-from-0-day-attacks\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Se alega que Cytrox empaquet\u00f3 los exploits y los vendi\u00f3 a diferentes actores respaldados por el gobierno ubicados en Egipto, Armenia, Grecia, Madagascar, Costa de Marfil, Serbia, Espa\u00f1a e Indonesia, quienes, a su vez, armaron los errores en al menos Tres campa\u00f1as diferentes.<\/p>\n<p>La empresa de vigilancia comercial es el fabricante de <a rel=\"nofollow noopener\" href=\"https:\/\/www.securityweek.com\/citizen-lab-exposes-cytrox-vendor-behind-predator-iphone-spyware\" target=\"_blank\">Depredador<\/a>un implante <a rel=\"nofollow noopener\" href=\"https:\/\/citizenlab.ca\/2021\/12\/pegasus-vs-predator-dissidents-doubly-infected-iphone-reveals-cytrox-mercenary-spyware\/\" target=\"_blank\">an\u00e1logo<\/a> al de Pegasus de NSO Group, y se sabe que ha desarrollado herramientas que permiten a sus clientes acceder a los dispositivos iOS y Android.<\/p>\n<p>En diciembre de 2021, Meta Platforms (anteriormente Facebook) revel\u00f3 que hab\u00eda actuado para eliminar aproximadamente 300 cuentas en Facebook e Instagram que la empresa usaba como parte de sus campa\u00f1as de compromiso.<\/p>\n<p>La lista de las cinco fallas de d\u00eda cero explotadas en Chrome y Android est\u00e1 a continuaci\u00f3n:<\/p>\n<p>Seg\u00fan TAG, las tres campa\u00f1as en cuesti\u00f3n comenzaron con un correo electr\u00f3nico de phishing selectivo que conten\u00eda enlaces de un solo uso que imitaban los servicios de acortadores de URL que, una vez que se hac\u00eda clic, redirig\u00edan a los objetivos a un dominio falso que elimin\u00f3 las vulnerabilidades antes de llevar a la v\u00edctima a un sitio leg\u00edtimo. sitio.<\/p>\n<p>&#8220;Las campa\u00f1as fueron limitadas; en cada caso, evaluamos que la cantidad de objetivos era de decenas de usuarios&#8221;, se\u00f1alaron Lecigne y Resell.  &#8220;Si el enlace no estaba activo, el usuario era redirigido directamente a un sitio web leg\u00edtimo&#8221;.<\/p>\n<p>El objetivo final de la operaci\u00f3n, evaluaron los investigadores, era distribuir un malware llamado Alien, que act\u00faa como un precursor para cargar Predator en dispositivos Android infectados.<\/p>\n<p>El malware &#8220;simple&#8221;, que recibe comandos de Predator a trav\u00e9s de un mecanismo de comunicaci\u00f3n entre procesos (IPC), est\u00e1 dise\u00f1ado para grabar audio, agregar certificados de CA y ocultar aplicaciones para evadir la detecci\u00f3n.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La primera de las tres campa\u00f1as tuvo lugar en agosto de 2021. Us\u00f3 Google Chrome como punto de partida en un dispositivo Samsung Galaxy S21 para obligar al navegador a cargar otra URL en el navegador de Internet de Samsung sin necesidad de interacci\u00f3n del usuario mediante la explotaci\u00f3n de CVE-2021- 38000.<\/p>\n<p>Otra intrusi\u00f3n, que ocurri\u00f3 un mes despu\u00e9s y se entreg\u00f3 a un Samsung Galaxy S10 actualizado, involucr\u00f3 una cadena de exploits que usaba CVE-2021-37973 y CVE-2021-37976 para escapar del <a rel=\"nofollow noopener\" href=\"https:\/\/chromium.googlesource.com\/chromium\/src\/+\/HEAD\/docs\/design\/sandbox.md\" target=\"_blank\">Caja de arena cromada<\/a> (que no debe confundirse con Privacy Sandbox), aprovech\u00e1ndolo para eliminar un segundo exploit para aumentar los privilegios e implementar la puerta trasera.<\/p>\n<p>La tercera campa\u00f1a, un exploit de d\u00eda cero completo de Android, se detect\u00f3 en octubre de 2021 en un tel\u00e9fono Samsung actualizado que ejecutaba la \u00faltima versi\u00f3n de Chrome.  Enlaz\u00f3 dos fallas, CVE-2021-38003 y CVE-2021-1048, para escapar de la zona de pruebas y comprometer el sistema al inyectar c\u00f3digo malicioso en procesos privilegiados.<\/p>\n<p>Google TAG se\u00f1al\u00f3 que si bien CVE-2021-1048 se corrigi\u00f3 en el kernel de Linux en septiembre de 2020, no se retroport\u00f3 a Android hasta el a\u00f1o pasado como el <a rel=\"nofollow noopener\" href=\"https:\/\/git.kernel.org\/pub\/scm\/linux\/kernel\/git\/torvalds\/linux.git\/commit\/?id=77f4689de17c0887775bb77896f4cc11a39bf848\" target=\"_blank\">arreglar<\/a> no se marc\u00f3 como un problema de seguridad.<\/p>\n<p>&#8220;Los atacantes buscan activamente y se benefician de vulnerabilidades que se solucionan lentamente&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Hacer frente a las pr\u00e1cticas nocivas de la industria de la vigilancia comercial requerir\u00e1 un enfoque s\u00f3lido e integral que incluya la cooperaci\u00f3n entre los equipos de inteligencia de amenazas, los defensores de la red, los investigadores acad\u00e9micos y las plataformas tecnol\u00f3gicas&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/cytroxs-predator-spyware-target-android.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El Grupo de An\u00e1lisis de Amenazas (TAG) de Google se\u00f1al\u00f3 el jueves a un desarrollador de spyware de<\/p>\n","protected":false},"author":1,"featured_media":160024,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8514,2490,4661,2127,4664,99,67522,1478,29391,4662,4668,4667,36,4654,4658,4659,4653,4655,66063,4663,4666,4665,41120,7528,4660],"class_list":["post-160023","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-apunta","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-con","tag-cytrox","tag-dia","tag-exploits","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-predator","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-spyware","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/160023","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=160023"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/160023\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/160024"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=160023"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=160023"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=160023"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}