{"id":1645439,"date":"2025-03-30T05:53:03","date_gmt":"2025-03-30T05:53:03","guid":{"rendered":"https:\/\/teknomers.com\/es\/resurgre-las-explotaciones-de-malware-para-fallas-ivanti-con-caracteristicas-de-rootkit-y-web-shell\/"},"modified":"2025-03-30T05:53:08","modified_gmt":"2025-03-30T05:53:08","slug":"resurgre-las-explotaciones-de-malware-para-fallas-ivanti-con-caracteristicas-de-rootkit-y-web-shell","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/resurgre-las-explotaciones-de-malware-para-fallas-ivanti-con-caracteristicas-de-rootkit-y-web-shell\/","title":{"rendered":"Resurgre las explotaciones de malware para fallas Ivanti con caracter\u00edsticas de RootKit y Web Shell"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ d\u00eda cero<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Resurgre-las-explotaciones-de-malware-para-fallas-Ivanti-con-caracteristicas.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>La Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) ha arrojado luz sobre un nuevo malware llamado <strong>RESURGIR<\/strong> Eso se ha implementado como parte de la actividad de explotaci\u00f3n dirigida a una falla de seguridad ahora parchada en los electrodom\u00e9sticos de Ivanti Connect Secure (ICS).<\/p>\n<p>&#8220;Resurgir contiene capacidades de la variante de malware de Spawnchimera, incluidos los reiniciados sobrevivientes; sin embargo, Resurge contiene comandos distintivos que alteran su comportamiento&#8221;, la agencia <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/03\/28\/cisa-releases-malware-analysis-report-resurge-malware-associated-ivanti-connect-secure\" target=\"_blank\">dicho<\/a>. &#8220;El archivo contiene capacidades de un RootKit, Dropper, Backdoor, Bootkit, Proxy y Tunneler&#8221;.<\/p>\n<p>La vulnerabilidad de seguridad asociada con la implementaci\u00f3n del malware es CVE-2025-0282, una vulnerabilidad de desbordamiento de b\u00fafer basada en la pila que afecta a las puertas de enlace seguras, seguras y ZTA de Ivanti Connect SEGUS, y ZTA que podr\u00edan dar lugar a una ejecuci\u00f3n de c\u00f3digo remoto.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Impacta las siguientes versiones &#8211;<\/p>\n<ul>\n<li>Ivanti Connect Secure antes de la versi\u00f3n 22.7R2.5<\/li>\n<li>Pol\u00edtica Ivanti segura antes de la versi\u00f3n 22.7r1.2, y <\/li>\n<li>Neuronas Ivanti para puertas de enlace ZTA antes de la versi\u00f3n 22.7R2.3<\/li>\n<\/ul>\n<p>Seg\u00fan Mandiant, propiedad de Google, CVE-2025-0282 se ha armado para entregar lo que se llama el ecosistema de desove de malware, que comprende varios componentes, como el reproductivo, el aspirador y el aspirador. El uso de Spawn se ha atribuido a un grupo de espionaje de China-Nexus denominado UNC5337.<\/p>\n<p>El mes pasado, JPCERT\/CC revel\u00f3 que observ\u00f3 que el defecto de seguridad se utiliza para entregar una versi\u00f3n actualizada de Spawn conocida como SpawnChimera, que combina todos los m\u00f3dulos dispares mencionados en un malware monol\u00edtico, al tiempo que incorpora cambios para facilitar la comunicaci\u00f3n entre procesos a trav\u00e9s de los salones de dominio Unix.<\/p>\n<p>En particular, la variante revisada alberg\u00f3 una caracter\u00edstica para parchar CVE-2025-0282 para evitar que otros actores maliciosos lo exploten para sus campa\u00f1as.<\/p>\n<p>Resurge (&#8220;libsupgrade.so&#8221;), seg\u00fan CISA, es una mejora sobre Spawnchimera con apoyo para tres nuevos comandos &#8211;<\/p>\n<ul>\n<li>Inserte en &#8220;ld.so.preload&#8221;, configure un shell web, manipule las verificaciones de integridad y modifique los archivos<\/li>\n<li>Habilitar el uso de shells web para la recolecci\u00f3n de credenciales, la creaci\u00f3n de cuentas, los reiniciados de la contrase\u00f1a y la escalada de privilegios <\/li>\n<li>Copie el shell web al disco de arranque de Ivanti y manipule la imagen de ejecuci\u00f3n de CoreBoot<\/li>\n<\/ul>\n<p>CISA dijo que tambi\u00e9n desenterr\u00f3 otros dos artefactos de un dispositivo ICS de la entidad de infraestructura cr\u00edtica no especificada: una variante de Spawnsloth (&#8220;Liblogblock.so&#8221;) contenida dentro de resurge y un binario de Linux Elf de 64 bits de 64 bits (&#8220;DSMain&#8221;).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El [SPAWNSLOTH variant] Hotamenta con los registros de dispositivos Ivanti &#8220;,&#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/analysis-reports\/ar25-087a\" target=\"_blank\">dicho<\/a>. &#8220;El tercer archivo es un binario integrado personalizado que contiene un script de shell de c\u00f3digo abierto y un subconjunto de applets de la herramienta de c\u00f3digo abierto BusyBox. El script de shell de c\u00f3digo abierto permite la capacidad de extraer una imagen de kernel sin comprimir (VMlinux) de una imagen de kernel comprometida&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que CVE-2025-0282 tambi\u00e9n ha sido explotado como un d\u00eda cero por otro grupo de amenazas vinculado a China rastreado como Typhoon de Silk (anteriormente Hafnium), revel\u00f3 Microsoft a principios de este mes.<\/p>\n<p>Los \u00faltimos hallazgos indican que los actores de amenaza detr\u00e1s del malware est\u00e1n refinando y reelaborando activamente su Tradecraft, lo que hace que sea imperativo que las organizaciones parcen sus instancias IVanti a la \u00faltima versi\u00f3n.<\/p>\n<p>Como mitigaci\u00f3n adicional, se recomienda restablecer las credenciales de las cuentas privilegiadas y no privilegiadas, rotar contrase\u00f1as para todos los usuarios de dominio y todas las cuentas locales, revisar las pol\u00edticas de acceso para revocar temporalmente los privilegios de los dispositivos afectados, restablecer las credenciales de cuentas relevantes o las claves de acceso, y monitorear cuentas para obtener signos de actividad an\u00f3mala.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/resurge-malware-exploits-ivanti-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de marzo de 2025\ue804Ravie LakshmananVulnerabilidad \/ d\u00eda cero La Agencia de Seguridad de Ciberseguridad e Infraestructura de<\/p>\n","protected":false},"author":1,"featured_media":1645440,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,35554,4664,99,57426,3233,175996,246,273784,4669,273783,4654,273782,4659,4653,4655,18,290610,30407,246983,4665,246984,11330,455,239484,3261],"class_list":["post-1645439","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-caracteristicas","tag-como-hackear","tag-con","tag-explotaciones","tag-fallas","tag-ivanti","tag-las","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-resurgre","tag-rootkit","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-shell","tag-violacion","tag-vulnerabilidad-del-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1645439","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1645439"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1645439\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1645440"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1645439"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1645439"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1645439"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}