{"id":1606725,"date":"2025-03-04T10:43:55","date_gmt":"2025-03-04T10:43:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-presuntos-piratas-informaticos-iranies-utilizaron-el-correo-electronico-de-la-empresa-india-comprometida-para-apuntar-al-sector-de-aviacion-de-los-eau-de-los-eau\/"},"modified":"2025-03-04T10:44:00","modified_gmt":"2025-03-04T10:44:00","slug":"los-presuntos-piratas-informaticos-iranies-utilizaron-el-correo-electronico-de-la-empresa-india-comprometida-para-apuntar-al-sector-de-aviacion-de-los-eau-de-los-eau","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-presuntos-piratas-informaticos-iranies-utilizaron-el-correo-electronico-de-la-empresa-india-comprometida-para-apuntar-al-sector-de-aviacion-de-los-eau-de-los-eau\/","title":{"rendered":"Los presuntos piratas inform\u00e1ticos iran\u00edes utilizaron el correo electr\u00f3nico de la empresa india comprometida para apuntar al sector de aviaci\u00f3n de los EAU de los EAU"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Los-presuntos-piratas-informaticos-iranies-utilizaron-el-correo-electronico-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas est\u00e1n llamando la atenci\u00f3n sobre una nueva campa\u00f1a de phishing altamente dirigida que destac\u00f3 &#8220;menos de cinco&#8221; entidades en los Emiratos \u00c1rabes Unidos (EAU) para entregar una puerta trasera de Golang previamente indocumentada denominada Sosano.<\/p>\n<p>La actividad maliciosa se dirigi\u00f3 espec\u00edficamente contra las organizaciones de comunicaciones de aviaci\u00f3n y sat\u00e9lite, seg\u00fan Proofpoint, que la detect\u00f3 a fines de octubre de 2024. La empresa de seguridad empresarial est\u00e1 rastreando el cl\u00faster emergente bajo el apodo <strong>Unk_craftycamel<\/strong>.<\/p>\n<p>Un aspecto notable de la cadena de ataque es el hecho de que el adversario aprovech\u00f3 su acceso a una cuenta de correo electr\u00f3nico comprometida que pertenece a la compa\u00f1\u00eda de electr\u00f3nica india Indic Electronics para enviar mensajes de phishing. Se dice que la entidad ten\u00eda una relaci\u00f3n comercial confiable con todos los objetivos, con los se\u00f1uelos adaptados a cada uno de ellos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Unk_craftycamel aprovech\u00f3 una compa\u00f1\u00eda de electr\u00f3nica india comprometida para apuntar a menos de cinco organizaciones en los Emiratos \u00c1rabes Unidos con un archivo zip malicioso que aprovech\u00f3 m\u00faltiples archivos de Polyglot para eventualmente instalar un Sosano de Backdoor personalizado&#8221;, dijo Proofpoint en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot\" target=\"_blank\">informe<\/a> compartido con las noticias del hacker.<\/p>\n<p>Los correos electr\u00f3nicos conten\u00edan URL que apuntaban a un dominio falso disfrazados de la compa\u00f1\u00eda india (&#8220;Indicelectronics[.]net &#8220;), alojando un archivo zip que inclu\u00eda un archivo XLS y dos archivos PDF.<\/p>\n<p>Pero en realidad, el archivo XLS era un atajo de Windows (LNK) usando una doble extensi\u00f3n para pasar como un documento de Microsoft Excel. Los dos archivos PDF, por otro lado, resultaron ser pol\u00edglots: uno que se agreg\u00f3 con un archivo de aplicaci\u00f3n HTML (HTA) y el otro con un archivo zip adjunto.<\/p>\n<p>Esto tambi\u00e9n significaba que ambos archivos PDF podr\u00edan interpretarse como dos formatos v\u00e1lidos diferentes dependiendo de c\u00f3mo se analicen utilizando programas como exploradores de archivos, herramientas de l\u00ednea de comandos y navegadores.<\/p>\n<p>La secuencia de ataque analizada por PruebePoint implica usar el archivo LNK para iniciar cmd.exe y luego usar mshta.exe para ejecutar el archivo PDF\/HTA Polyglot, lo que lleva a la ejecuci\u00f3n del script HTA que, a su vez, contiene instrucciones para desempaquetar el contenido del archivo ZIP presente dentro del segundo PDF.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741085034_531_Los-presuntos-piratas-informaticos-iranies-utilizaron-el-correo-electronico-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741085034_531_Los-presuntos-piratas-informaticos-iranies-utilizaron-el-correo-electronico-de.png\" alt=\"Sector de aviaci\u00f3n de EE. UU.\" border=\"0\" data-original-height=\"292\" data-original-width=\"728\" title=\"Sector de aviaci\u00f3n de EE. UU.\"\/><\/a><\/div>\n<p>Uno de los archivos en el segundo PDF es un archivo de acceso directo a Internet (URL) que es responsable de cargar un binario, que posteriormente busca un archivo de imagen que sea finalmente <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/XOR_gate\" target=\"_blank\">Xored<\/a> con la cadena &#8220;234567890ABCDEF&#8221; para decodificar y ejecutar la puerta trasera DLL llamada Sosano.<\/p>\n<p>Escrito en Golang, el implante lleva una funcionalidad limitada para establecer el contacto con un servidor de comando y control (C2) y espera m\u00e1s comandos-<\/p>\n<ul>\n<li><strong>sosano<\/strong>para obtener el directorio actual o cambiar el directorio de trabajo<\/li>\n<li><strong>yangom<\/strong>para enumerar el contenido del directorio actual<\/li>\n<li><strong>lunes<\/strong>para descargar y lanzar una carga \u00fatil desconocida de la pr\u00f3xima etapa<\/li>\n<li><strong>raian<\/strong>para eliminar o eliminar un directorio<\/li>\n<li><strong>lunna<\/strong>para ejecutar un comando shell<\/li>\n<\/ul>\n<p>Proofpoint se\u00f1al\u00f3 que la artesan\u00eda demostrada por unk_craftycamel no se superpone con ning\u00fan otro actor o grupo de amenazas conocido.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Nuestro an\u00e1lisis sugiere que esta campa\u00f1a es probablemente el trabajo de un adversario alineado iran\u00ed, posiblemente afiliado al Cuerpo de la Guardia Revolucionaria Isl\u00e1mica (IRGC)&#8221;, dijo Joshua Miller, investigador de amenazas de personal apto en Proofpoint, The Hacker News. &#8220;Los sectores objetivo son cruciales tanto para la estabilidad econ\u00f3mica como para la seguridad nacional, lo que los convierte en objetivos de inteligencia valiosos en el panorama geopol\u00edtico m\u00e1s amplio&#8221;.<\/p>\n<p>&#8220;Esta campa\u00f1a de phishing de bajo volumen y altamente dirigida aprovech\u00f3 m\u00faltiples t\u00e9cnicas de ofuscaci\u00f3n junto con un compromiso de terceros confiable para la aviaci\u00f3n objetivo, las comunicaciones por sat\u00e9lite y la infraestructura cr\u00edtica de transporte en los EAU en los EAU demuestran las longitudes a las que los actores alineados alineados van a evadir la detecci\u00f3n y el cumplimiento de sus mandatos de recolecci\u00f3n inteligencia de inteligencia con \u00e9xito&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/suspected-iranian-hackers-used.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de marzo de 2025\ue804Ravie LakshmananEspionaje cibern\u00e9tico \/ malware Los cazadores de amenazas est\u00e1n llamando la atenci\u00f3n sobre<\/p>\n","protected":false},"author":1,"featured_media":1606726,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14535,4661,10123,4664,23305,1838,64940,5933,2658,9912,6214,10364,273784,36,273783,4654,273782,4659,4653,4655,18,6213,33821,1337,246983,4665,246984,41119,455,239484],"class_list":["post-1606725","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntar","tag-ataques-ciberneticos","tag-aviacion","tag-como-hackear","tag-comprometida","tag-correo","tag-eau","tag-electronico","tag-empresa","tag-india","tag-informaticos","tag-iranies","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-presuntos","tag-sector","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-utilizaron","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1606725","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1606725"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1606725\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1606726"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1606725"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1606725"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1606725"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}