{"id":1632693,"date":"2025-03-21T22:08:25","date_gmt":"2025-03-21T22:08:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/kaspersky-vincula-a-las-doce-yeguas-dirigidas-a-entidades-rusas-a-traves-de-servidores-c2-compartidos\/"},"modified":"2025-03-21T22:08:31","modified_gmt":"2025-03-21T22:08:31","slug":"kaspersky-vincula-a-las-doce-yeguas-dirigidas-a-entidades-rusas-a-traves-de-servidores-c2-compartidos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/kaspersky-vincula-a-las-doce-yeguas-dirigidas-a-entidades-rusas-a-traves-de-servidores-c2-compartidos\/","title":{"rendered":"Kaspersky vincula a las doce yeguas, dirigidas a entidades rusas a trav\u00e9s de servidores C2 compartidos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ ciberacente<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Kaspersky-vincula-a-las-doce-yeguas-dirigidas-a-entidades-rusas.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Dos cl\u00fasteres de amenazas conocidos se agrupan en el nombre de la cabeza y doce y doce que probablemente hayan unido fuerzas para atacar a las entidades rusas, revelan nuevos hallazgos de Kaspersky.<\/p>\n<p>&#8220;La yegua de cabeza se bas\u00f3 en gran medida en las herramientas previamente asociadas con doce. Adem\u00e1s, los ataques de la yegua de cabeza utilizan los servidores de comando y control (C2) vinculados exclusivamente a doce antes de estos incidentes&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/head-mare-twelve-collaboration\/115887\/\" target=\"_blank\">dicho<\/a>. &#8220;Esto sugiere una colaboraci\u00f3n potencial y campa\u00f1as conjuntas entre los dos grupos&#8221;.<\/p>\n<p>Kaspersky document\u00f3 anteriormente y doce y doce fueron documentados previamente por Kaspersky en septiembre de 2024, con el primero aprovechando una vulnerabilidad ahora parada en Winrar (CVE-2023-38831) para obtener acceso inicial y entregar malware y, en algunos casos, incluso implementar familias de ransomware como Lockbit para Windows y Babuk para Linux (ESXI) en intercambio de A ransom.<\/p>\n<p>Doce, por otro lado, se ha observado organizar ataques destructivos, aprovechando varias herramientas disponibles p\u00fablicamente para cifrar los datos de las v\u00edctimas y destruir irrevocablemente su infraestructura con un limpiaparabrisas para evitar los esfuerzos de recuperaci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El \u00faltimo an\u00e1lisis de Kaspersky muestra el uso de dos nuevas herramientas, incluida Cobint, un trasero utilizado por Excobalt y Crypt Ghouls en ataques dirigidos a empresas rusas en el pasado, as\u00ed como un implante a medida llamado Phantomjitter que est\u00e1 instalado en servidores para la ejecuci\u00f3n de comandos remotos.<\/p>\n<p>El despliegue de COBINT tambi\u00e9n se ha observado en ataques montados por doce, con superposiciones descubiertas entre la tripulaci\u00f3n de pirater\u00eda y la cripta ghouls, lo que indica alg\u00fan tipo de conexi\u00f3n t\u00e1ctica entre los diferentes grupos que actualmente se dirigen a Rusia.<\/p>\n<p>Otras v\u00edas de acceso iniciales explotadas por la yegua principal incluyen el abuso de otros defectos de seguridad conocidos en Microsoft Exchange Server (p. Ej., CVE-2021-26855, tambi\u00e9n conocido como Proxylogon), as\u00ed como a trav\u00e9s de correos electr\u00f3nicos de phishing con accesorios deshonestos y compromisos de redes de contratistas para infiltrarse en la infraestructura de v\u00edctimas, una t\u00e9cnica conocida como la de la t\u00e9cnica conocida como la el <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/trusted-relationship-attack\/112731\/\" target=\"_blank\">ataque de relaci\u00f3n de confianza<\/a>. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742594904_991_Kaspersky-vincula-a-las-doce-yeguas-dirigidas-a-entidades-rusas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742594904_991_Kaspersky-vincula-a-las-doce-yeguas-dirigidas-a-entidades-rusas.png\" alt=\"\" border=\"0\" data-original-height=\"251\" data-original-width=\"728\"\/><\/a><\/div>\n<p>&#8220;Los atacantes usaron Proxylogon para ejecutar un comando para descargar y iniciar Cobint en el servidor&#8221;, dijo Kaspersky, destacando el uso de un mecanismo de persistencia actualizado que evita las tareas programadas a favor de crear nuevos usuarios locales privilegiados en un servidor de plataforma de automatizaci\u00f3n de negocios. Estas cuentas se utilizan para conectarse al servidor a trav\u00e9s de RDP para transferir y ejecutar herramientas de manera interactiva.<\/p>\n<p>Adem\u00e1s de asignar los nombres de carga \u00fatil maliciosa que imitan los archivos del sistema operativo benigno (por ejemplo, Calc.exe o Winuac.exe), se ha encontrado que los actores de amenaza eliminan rastros de su actividad al borrar registros de eventos y utilizar herramientas proxy y t\u00faneles como GOST y CloudFlared para el tr\u00e1fico de red.<\/p>\n<p>Algunas de las otras utilidades utilizadas son <\/p>\n<ul>\n<li>quser.exe, tareas list.exe y netstat.exe para el reconocimiento del sistema<\/li>\n<li>FSCAN y esc\u00e1ner de red Softperfect para reconocimiento de red local<\/li>\n<li>Adrecon para recopilar informaci\u00f3n de Active Directory<\/li>\n<li>Mimikatz, Secretsdump y Procdump para la recolecci\u00f3n de credenciales<\/li>\n<li>RDP para el movimiento lateral<\/li>\n<li>Mremoteng, SMBEXEC, WMIEXEC, PAEXEC y PSEXEC para la comunicaci\u00f3n remota del host del host<\/li>\n<li>RClone para transferencia de datos<\/li>\n<\/ul>\n<p>Los ataques culminan con el despliegue de Lockbit 3.0 y ransomware Babuk en hosts comprometidos, seguido de dejar caer una nota que insta a las v\u00edctimas a contactarlas en Telegram para descifrar sus archivos.<\/p>\n<p>&#8220;Head Mare est\u00e1 expandiendo activamente su conjunto de t\u00e9cnicas y herramientas&#8221;, dijo Kaspersky. &#8220;En los ataques recientes, obtuvieron acceso inicial a la infraestructura objetivo no solo utilizando correos electr\u00f3nicos de phishing con exploits sino tambi\u00e9n por compromiso de contratistas. Head Mare est\u00e1 trabajando con doce para lanzar ataques a empresas estatales y privadas en Rusia&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo se produce como bi.zone <a rel=\"noopener nofollow\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/sotni-tysyach-rubley-za-vashi-sekrety-kibershpiony-squid-werewolf-maskiruyutsya-pod-rekruterov\/\" target=\"_blank\">vinculado<\/a> El actor de amenaza vinculado a Corea del Norte conocido como escorruct (tambi\u00e9n conocido como APT37, Reaper, Ricochet Chollima y Squid Werewolf) a una campa\u00f1a de phishing en diciembre de 2024 que entreg\u00f3 un cargador de malware responsable de desplegar una carga \u00fatil desconocida de un servidor remoto.<\/p>\n<p>La actividad, dijo la compa\u00f1\u00eda rusa, se parece mucho a otra campa\u00f1a denominada#Sleep que Securonix document\u00f3 en octubre de 2024 que conduce al despliegue de una puerta trasera denominada velo en intrusiones dirigidas a Camboya y probablemente otros pa\u00edses del sudeste asi\u00e1tico.<\/p>\n<p>El mes pasado, bi.zone tambi\u00e9n <a rel=\"noopener nofollow\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki\/\" target=\"_blank\">detallado<\/a> continuos ataques cibern\u00e9ticos organizados por Bloody Wolf para entregar RAT NetSupport como parte de una campa\u00f1a que ha comprometido m\u00e1s de 400 sistemas en Kazajst\u00e1n y Rusia, marcando un cambio de Strrat.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/kaspersky-links-head-mare-to-twelve.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de marzo de 2025\ue804Ravie LakshmananMalware \/ ciberacente Dos cl\u00fasteres de amenazas conocidos se agrupan en el nombre<\/p>\n","protected":false},"author":1,"featured_media":1632694,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,12369,44962,24248,32556,27558,246,273784,273783,4654,273782,4659,4653,4655,1351,246983,4665,246984,7982,116,10654,455,239484,91411],"class_list":["post-1632693","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-compartidos","tag-dirigidas","tag-doce","tag-entidades","tag-kaspersky","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rusas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidores","tag-traves","tag-vincula","tag-violacion","tag-vulnerabilidad-del-software","tag-yeguas"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1632693","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1632693"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1632693\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1632694"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1632693"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1632693"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1632693"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}