{"id":1609219,"date":"2025-03-06T01:08:38","date_gmt":"2025-03-06T01:08:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-panda-de-loto-apt-chino-se-dirige-a-los-gobiernos-con-nuevas-variantes-de-puerta-trasera-de-sagerunex\/"},"modified":"2025-03-06T01:08:43","modified_gmt":"2025-03-06T01:08:43","slug":"el-panda-de-loto-apt-chino-se-dirige-a-los-gobiernos-con-nuevas-variantes-de-puerta-trasera-de-sagerunex","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-panda-de-loto-apt-chino-se-dirige-a-los-gobiernos-con-nuevas-variantes-de-puerta-trasera-de-sagerunex\/","title":{"rendered":"El panda de loto apt chino se dirige a los gobiernos con nuevas variantes de puerta trasera de Sagerunex"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciber espionaje \/ seguridad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-panda-de-loto-apt-chino-se-dirige-a-los.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza conocido como <strong>Panda de loto<\/strong> se ha observado dirigido al gobierno, la fabricaci\u00f3n, las telecomunicaciones y los sectores de medios en Filipinas, Vietnam, Hong Kong y Taiw\u00e1n con versiones actualizadas de una puerta trasera conocida llamada Sagerunex.<\/p>\n<p>&#8220;Lotus Blossom ha estado utilizando la puerta trasera de Sagerunex desde al menos 2016 y est\u00e1 empleando cada vez m\u00e1s proyectiles de comandos de persistencia a largo plazo y desarrollando nuevas variantes de la suite de malware Sagerunex&#8221;, el investigador de Cisco Talos Joey Chen <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/lotus-blossom-espionage-group\/\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>Lotus Panda, tambi\u00e9n conocido como Billbug, Bronze Elgin, Lotus Blossom, Spring Dragon y Thrip, es un presunto equipo de pirater\u00eda chino que est\u00e1 activo desde al menos 2009. El actor de amenaza era <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/thrip-apt-south-east-asia\" target=\"_blank\">Primero expuesto<\/a> por Symantec en junio de 2018.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A finales de 2022, Symantec, propiedad de Broadcom, detall\u00f3 el ataque del actor de amenaza a una autoridad de certificado digital, as\u00ed como a las agencias gubernamentales y de defensa ubicadas en diferentes pa\u00edses de Asia que involucraban el uso de puertas traseras como Hannotog y Sagerunex.<\/p>\n<p>Se desconoce el vector de acceso inicial exacto utilizado para violar las entidades en el \u00faltimo conjunto de intrusiones, aunque tiene antecedentes de llevar a cabo ataques de phishing y riego de lanza. La v\u00eda de ataque no especificada sirve como un conducto para el implante Sagerunex, que se eval\u00faa como una evoluci\u00f3n de un malware m\u00e1s antiguo conocido como evora.<\/p>\n<p>La actividad es notable para el uso de dos nuevas variantes &#8220;beta&#8221; del malware, que aprovechan los servicios leg\u00edtimos como Dropbox, X y Zimbra como t\u00faneles de comando y control (C2) para evadir la detecci\u00f3n. Se han llamado debido a la presencia de cadenas de depuraci\u00f3n en el c\u00f3digo fuente.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-panda-de-loto-apt-chino-se-dirige-a-los.jpeg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-panda-de-loto-apt-chino-se-dirige-a-los.jpeg\" alt=\"Panda de loto apt chino\" border=\"0\" data-original-height=\"1322\" data-original-width=\"1600\" title=\"Panda de loto apt chino\"\/><\/a><\/div>\n<p>La puerta trasera est\u00e1 dise\u00f1ada para recopilar informaci\u00f3n de host de destino, cifrarla y exfiltrar los detalles a un servidor remoto bajo el control del atacante. Se cree que las versiones Dropbox y X de Sagerunex se utilizaron entre 2018 y 2022, mientras que se dice que la versi\u00f3n Zimbra existi\u00f3 desde 2019.<\/p>\n<p>&#8220;La versi\u00f3n Zimbra Webmail de Sagerunex no solo est\u00e1 dise\u00f1ada para recopilar informaci\u00f3n de v\u00edctimas y enviarla al buz\u00f3n de Zimbra, sino tambi\u00e9n para permitir que el actor use el contenido de Zimbra Mail para dar pedidos y controlar la m\u00e1quina de v\u00edctimas&#8221;, dijo Chen.<\/p>\n<p>&#8220;Si hay un contenido de orden de comando leg\u00edtimo en el buz\u00f3n, la puerta trasera descargar\u00e1 el contenido y extraer\u00e1 el comando, de lo contrario, la puerta trasera eliminar\u00e1 el contenido y esperar\u00e1 un comando leg\u00edtimo&#8221;.<\/p>\n<p>Los resultados de la ejecuci\u00f3n del comando se empaquetan posteriormente en forma de archivo RAR y se adjunta a un borrador del correo electr\u00f3nico en el borrador del buz\u00f3n y las carpetas de basura.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se despliegan en los ataques otras herramientas, como un robador de cookies, para cosechar credenciales de navegador Chrome, una utilidad de proxy de c\u00f3digo abierto llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/Dliv3\/Venom\" target=\"_blank\">Veneno<\/a>un programa para ajustar los privilegios y el software a medida para comprimir y cifrar datos capturados.<\/p>\n<p>Adem\u00e1s, se ha observado que el actor de amenaza ejecutaba comandos como Net, TaskSist, Ipconfig y NetStat para realizar el reconocimiento del entorno objetivo, adem\u00e1s de llevar a cabo cheques para determinar el acceso a Internet.<\/p>\n<p>&#8220;Si el acceso a Internet est\u00e1 restringido, entonces el actor tiene dos estrategias: usar la configuraci\u00f3n proxy del objetivo para establecer una conexi\u00f3n o usar la herramienta de proxy Venom para vincular las m\u00e1quinas aisladas con sistemas accesibles por Internet&#8221;, se\u00f1al\u00f3 Talos.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/chinese-apt-lotus-panda-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 de marzo de 2025\ue804Ravie LakshmananCiber espionaje \/ seguridad de la red El actor de amenaza conocido como<\/p>\n","protected":false},"author":1,"featured_media":1609220,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,4661,1100,4664,99,4193,12462,273784,36,14788,273783,4654,273782,4659,4653,4655,2498,31418,1732,284217,246983,4665,246984,7157,3769,455,239484],"class_list":["post-1609219","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-ataques-ciberneticos","tag-chino","tag-como-hackear","tag-con","tag-dirige","tag-gobiernos","tag-las-noticias-del-hacker","tag-los","tag-loto","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-panda","tag-puerta","tag-sagerunex","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-trasera","tag-variantes","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1609219","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1609219"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1609219\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1609220"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1609219"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1609219"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1609219"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}