{"id":1610984,"date":"2025-03-07T05:05:14","date_gmt":"2025-03-07T05:05:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/php-cgi-rce-flaw-explotado-en-ataques-contra-los-sectores-de-tecnologia-telecomunicaciones-y-comercio-electronico-de-japon\/"},"modified":"2025-03-07T05:05:19","modified_gmt":"2025-03-07T05:05:19","slug":"php-cgi-rce-flaw-explotado-en-ataques-contra-los-sectores-de-tecnologia-telecomunicaciones-y-comercio-electronico-de-japon","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/php-cgi-rce-flaw-explotado-en-ataques-contra-los-sectores-de-tecnologia-telecomunicaciones-y-comercio-electronico-de-japon\/","title":{"rendered":"PHP-CGI RCE Flaw explotado en ataques contra los sectores de tecnolog\u00eda, telecomunicaciones y comercio electr\u00f3nico de Jap\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia \/vulnerabilidad de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/PHP-CGI-RCE-Flaw-explotado-en-ataques-contra-los-sectores-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenaza de procedencia desconocida se han atribuido a una campa\u00f1a maliciosa dirigida predominantemente a organizaciones en Jap\u00f3n desde enero de 2025.<\/p>\n<p>&#8220;El atacante ha explotado la vulnerabilidad CVE-2024-4577, una falla de ejecuci\u00f3n de c\u00f3digo remoto (RCE) en la implementaci\u00f3n de PHP-CGI de PHP en Windows, para obtener acceso inicial a las m\u00e1quinas de v\u00edctimas&#8221;, el investigador de Cisco Talos Chetan Raghupra <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/new-persistent-attacks-japan\/\" target=\"_blank\">dicho<\/a> En un informe t\u00e9cnico publicado el jueves.<\/p>\n<p>&#8220;El atacante utiliza complementos de los p\u00fablicos disponibles <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/manves\/TaoWu-Cobalt-Strike-English\" target=\"_blank\">Cobalt Strike Kit &#8216;Taowu&#8217;<\/a> para actividades de explotaci\u00f3n de postes &#8220;.<\/p>\n<p>Los objetivos de la actividad maliciosa abarcan empresas en sectores de tecnolog\u00eda, telecomunicaciones, entretenimiento, educaci\u00f3n y comercio electr\u00f3nico en Jap\u00f3n.<\/p>\n<p>Todo comienza con la amenaza que los actores que explotan la vulnerabilidad CVE-2024-4577 para obtener acceso inicial y ejecutar scripts de PowerShell para ejecutar la carga \u00fatil de shellcode HTTP de Cobalt Strike para otorgarse el acceso remoto persistente al punto final comprometido.<\/p>\n<p>El siguiente paso implica llevar a cabo el reconocimiento, la escalada de privilegios y el movimiento lateral utilizando herramientas como JuicyPotato, Rottenpotato, Sweetpotato, FSCan y Seatbelt. La persistencia adicional se establece a trav\u00e9s de modificaciones del registro de Windows, tareas programadas y servicios a medida que utilizan los complementos del kit Cobalt Strike llamado Taowu.<\/p>\n<p>&#8220;Para mantener sigiloso, borran registros de eventos utilizando comandos de Wevtutil, eliminando rastros de sus acciones de los registros de seguridad, sistema y aplicaciones de Windows&#8221;, se\u00f1al\u00f3 Raghuprasad. &#8220;Eventualmente, ejecutan comandos de Mimikatz para descargar y exfiltrar contrase\u00f1as y hashes NTLM de la memoria en la m\u00e1quina de la v\u00edctima&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los ataques culminan con la tripulaci\u00f3n de pirater\u00eda que roba contrase\u00f1as y hashes NTLM de los hosts infectados. Un an\u00e1lisis posterior de los servidores de comando y control (C2) asociados con la herramienta de huelga de cobalto ha revelado que el actor de amenaza dej\u00f3 los listados de directorio accesibles a trav\u00e9s de Internet, exponiendo as\u00ed el conjunto completo de herramientas y marcos adversos alojados en los servidores de la nube de Alibaba.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741323914_435_PHP-CGI-RCE-Flaw-explotado-en-ataques-contra-los-sectores-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741323914_435_PHP-CGI-RCE-Flaw-explotado-en-ataques-contra-los-sectores-de.png\" alt=\"PHP-CGI RCE FLAW Explotado\" border=\"0\" data-original-height=\"1186\" data-original-width=\"1600\" title=\"PHP-CGI RCE FLAW Explotado\"\/><\/a><\/div>\n<p>Notable entre las herramientas se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>Marco de explotaci\u00f3n del navegador (carne de res), un software Pentesting disponible p\u00fablicamente para ejecutar comandos dentro del contexto del navegador<\/li>\n<li>Viper C2, un marco modular C2 que facilita la ejecuci\u00f3n de comandos remotos y la generaci\u00f3n de cargas \u00fatiles de shell inverso de meterpreter<\/li>\n<li>Blue-Lotus, un marco de ataques de scripts de sitios internos de JavaScript webshell (XSS) que permite la creaci\u00f3n de cargas \u00fatiles de shell web de JavaScript para realizar ataques XSS, capturar capturas de pantalla, obtener shell inverso, robar cookies del navegador y crear nuevas cuentas en el sistema de gesti\u00f3n de contenido (CMS)<\/li>\n<\/ul>\n<p>&#8220;Evaluamos con una confianza moderada de que el motivo del atacante se extiende m\u00e1s all\u00e1 de la cosecha de credenciales, en funci\u00f3n de nuestra observaci\u00f3n de otras actividades de explotaci\u00f3n posteriores, como establecer la persistencia, elevar al privilegio a nivel del sistema y un acceso potencial a marcos adversos, que indica la probabilidad de ataques futuros&#8221;, dijo Raghuprasad.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/php-cgi-rce-flaw-exploited-in-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de marzo de 2025\ue804Ravie LakshmananInteligencia \/vulnerabilidad de amenazas Los actores de amenaza de procedencia desconocida se han<\/p>\n","protected":false},"author":1,"featured_media":1610985,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4430,4664,110,5933,7881,176511,11922,273784,36,273783,4654,273782,4659,4653,4655,284463,22592,37406,246983,4665,246984,3368,34366,455,239484],"class_list":["post-1610984","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-comercio","tag-como-hackear","tag-contra","tag-electronico","tag-explotado","tag-flaw","tag-japon","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-phpcgi","tag-rce","tag-sectores","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tecnologia","tag-telecomunicaciones","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1610984","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1610984"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1610984\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1610985"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1610984"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1610984"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1610984"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}