{"id":1651230,"date":"2025-04-02T18:18:16","date_gmt":"2025-04-02T18:18:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/outlaw-group-utiliza-ssh-brute-force-para-implementar-malware-criptojacking-en-servidores-linux\/"},"modified":"2025-04-02T18:18:21","modified_gmt":"2025-04-02T18:18:21","slug":"outlaw-group-utiliza-ssh-brute-force-para-implementar-malware-criptojacking-en-servidores-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/outlaw-group-utiliza-ssh-brute-force-para-implementar-malware-criptojacking-en-servidores-linux\/","title":{"rendered":"Outlaw Group utiliza SSH Brute-Force para implementar malware criptojacking en servidores Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Criptojacking \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han arrojado luz sobre una botnet de miner\u00eda de criptomonedas &#8220;autopropagante&#8221; llamada <strong>Proscrito<\/strong> (tambi\u00e9n conocido como Dota) que es conocido por apuntar a servidores SSH con credenciales d\u00e9biles.<\/p>\n<p>&#8220;Outlaw es un malware de Linux que se basa en ataques de fuerza bruta SSH, miner\u00eda de criptomonedas y propagaci\u00f3n similar a un gusano para infectar y mantener el control sobre los sistemas&#8221;, los laboratorios de seguridad el\u00e1sticos <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/outlaw-linux-malware\" target=\"_blank\">dicho<\/a> En un nuevo an\u00e1lisis publicado el martes.<\/p>\n<p>Outlaw tambi\u00e9n es el nombre dado a los actores de amenaza detr\u00e1s del malware. Se cree que es de origen rumano. Otros grupos de pirater\u00eda que dominan el panorama criptojacking incluyen 8220, Keksec (tambi\u00e9n conocido como Kek Security), Kinsing y TeamTnt.<\/p>\n<p>Activo <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/18\/k\/outlaw-group-distributes-botnet-for-cryptocurrency-mining-scanning-and-brute-force.html\" target=\"_blank\">Desde al menos finales de 2018<\/a>el <a rel=\"noopener nofollow\" href=\"https:\/\/www.countercraftsec.com\/blog\/dota3-malware-again-and-again\/\" target=\"_blank\">tripulaci\u00f3n de pirater\u00eda<\/a> tiene <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.juniper.net\/en-us\/threat-research\/dota3-is-your-internet-of-things-device-moonlighting\" target=\"_blank\">Servidores SSH forzados con bruto<\/a>abusando del punto de apoyo para llevar a cabo el reconocimiento y mantener la persistencia en los hosts comprometidos agregando sus propias claves SSH al archivo &#8220;autorizado_keys&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El <a rel=\"noopener nofollow\" href=\"https:\/\/eviden.com\/publications\/security-dive\/outlaw-apt-group-from-initial-access-to-crypto-mining\/\" target=\"_blank\">atacantes<\/a> Tambi\u00e9n se sabe que incorporan un proceso de infecci\u00f3n en varias etapas que implica usar un script de shell dropper (&#8220;tddwrt7s.sh&#8221;) para descargar un archivo de archivo (&#8220;dota3.tar.gz&#8221;), que luego se desempaqueta para lanzar el minero mientras tambi\u00e9n toma pasos para eliminar trazas de compromisos y pasados \u200b\u200bpasados \u200b\u200by <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/20\/b\/outlaw-updates-kit-to-kill-older-miner-versions-targets-more-systems.html\" target=\"_blank\">matar tanto a la competencia como a sus propios mineros anteriores<\/a>.<\/p>\n<p>A <a rel=\"noopener nofollow\" href=\"https:\/\/www.darktrace.com\/blog\/outlaw-returns-uncovering-returning-features-and-new-tactics\" target=\"_blank\">caracter\u00edstica notable<\/a> del malware es un componente de acceso inicial (tambi\u00e9n conocido como Blitz) que permite la autopropagaci\u00f3n del malware de manera similar a Botnet escaneando sistemas vulnerables que ejecutan un servicio SSH. El m\u00f3dulo Brute-Force est\u00e1 configurado para obtener una lista de destino de un servidor de comando y control SSH (C2) para perpetuar a\u00fan m\u00e1s el ciclo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743617895_299_Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743617895_299_Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" alt=\"Malware cryptojacking en servidores Linux\" border=\"0\" data-original-height=\"540\" data-original-width=\"960\" title=\"Malware cryptojacking en servidores Linux\"\/><\/a><\/div>\n<p>Algunas iteraciones de los ataques tambi\u00e9n han <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/20\/b\/outlaw-updates-kit-to-kill-older-miner-versions-targets-more-systems.html\" target=\"_blank\">recurrir<\/a> para explotar los sistemas operativos basados \u200b\u200ben Linux y Unix susceptibles a <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2016-8655\" target=\"_blank\">CVE-2016-8655<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2016-5195\" target=\"_blank\">CVE-2016-5195<\/a> (tambi\u00e9n conocido como vaca sucia), as\u00ed como sistemas de ataque con credenciales de telnet d\u00e9biles. Al obtener acceso inicial, el malware implementa Shellbot para el control remoto a trav\u00e9s de un servidor C2 utilizando un canal IRC.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Shellbot, por su parte, permite la ejecuci\u00f3n de comandos de shell arbitrarios, descarga y ejecuta cargas \u00fatiles adicionales, lanza ataques DDoS, roba credenciales y exfiltrata informaci\u00f3n confidencial.<\/p>\n<p>Como parte de su proceso de miner\u00eda, determina la CPU del sistema infectado y permite enormes p\u00e1ginas para que todos los n\u00facleos de CPU aumenten la eficiencia del acceso a la memoria. El malware tambi\u00e9n utiliza un binario llamado KSWAP01 para garantizar comunicaciones persistentes con la infraestructura del actor de amenaza.<\/p>\n<p>&#8220;Outlaw permanece activo a pesar del uso de t\u00e9cnicas b\u00e1sicas como el forzamiento bruto SSH, la manipulaci\u00f3n clave SSH y la persistencia basada en Cron&#8221;, dijo Elastic. &#8220;El malware despliega los mineros XMRIG modificados, aprovecha el IRC para C2 e incluye guiones disponibles p\u00fablicamente para persistencia y evasi\u00f3n de defensa&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/outlaw-group-uses-ssh-brute-force-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de abril de 2025\ue804Ravie LakshmananCriptojacking \/ malware Los investigadores de ciberseguridad han arrojado luz sobre una botnet<\/p>\n","protected":false},"author":1,"featured_media":1651231,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,291985,4664,152848,3778,32935,273784,18038,4669,273783,4654,273782,4659,4653,4655,233041,18,246983,4665,246984,7982,97745,6984,455,239484],"class_list":["post-1651230","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bruteforce","tag-como-hackear","tag-criptojacking","tag-group","tag-implementar","tag-las-noticias-del-hacker","tag-linux","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-outlaw","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidores","tag-ssh","tag-utiliza","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1651230","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1651230"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1651230\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1651231"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1651230"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1651230"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1651230"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}