{"id":1671517,"date":"2025-04-15T15:46:04","date_gmt":"2025-04-15T15:46:04","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-hackers-chinos-apuntan-a-sistemas-linux-linux-utilizando-malware-de-la-luz-de-nieve-y-herramienta-vshell\/"},"modified":"2025-04-15T15:46:09","modified_gmt":"2025-04-15T15:46:09","slug":"los-hackers-chinos-apuntan-a-sistemas-linux-linux-utilizando-malware-de-la-luz-de-nieve-y-herramienta-vshell","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-hackers-chinos-apuntan-a-sistemas-linux-linux-utilizando-malware-de-la-luz-de-nieve-y-herramienta-vshell\/","title":{"rendered":"Los hackers chinos apuntan a sistemas Linux Linux utilizando malware de la luz de nieve y herramienta Vshell"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-hackers-chinos-apuntan-a-sistemas-Linux-Linux-utilizando-malware.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza vinculado a China conocido como UNC5174 se ha atribuido a una nueva campa\u00f1a que aprovecha una variante de un malware conocido denominado Snowlight y una nueva herramienta de c\u00f3digo abierto llamada Vshell para infectar a los sistemas Linux.<\/p>\n<p>&#8220;Los actores de amenaza est\u00e1n utilizando cada vez m\u00e1s herramientas de c\u00f3digo abierto en sus arsenales para la rentabilidad y la ofuscaci\u00f3n para ahorrar dinero y, en este caso, se mezclan plausiblemente con el grupo de adversarios no patrocinados y a menudo menos t\u00e9cnicos (por ejemplo, guiones de guiones), lo que hace que la atribuci\u00f3n sea a\u00fan m\u00e1s dif\u00edcil&#8221;, el investigador de sysdig alessandra rizzo rizzo rizzo rizzo rizzo rizzo) <a rel=\"noopener nofollow\" href=\"https:\/\/sysdig.com\/blog\/unc5174-chinese-threat-actor-vshell\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Esto parece ser especialmente cierto para este particular <a rel=\"noopener nofollow\" href=\"https:\/\/medium.com\/@simone.kraus\/chinese-cyber-operations-targeting-critical-infrastructure-6f0500510a60\" target=\"_blank\">actor de amenaza<\/a>que ha estado bajo el radar durante el \u00faltimo a\u00f1o desde que estuvo afiliado al gobierno chino &#8220;.<\/p>\n<p>UNC5174, tambi\u00e9n conocido como Uteus (o UETUS), fue previamente documentado por Mandiant, propiedad de Google, como fallas de seguridad de explotaci\u00f3n en Connectwise ScreenConnect y F5 Big-IP Software para entregar un descargador de elfo basado en C llamado Snowly, que est\u00e1 dise\u00f1ado para obtener un T\u00faneler de Golang Dubbed Goheavy de Infrastructure Canded a un comando disponible en p\u00fablico. Supershell.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se despleg\u00f3 en los ataques Goreverse, una puerta trasera de Shell Inverse de Shell disponible p\u00fablicamente escrita en Golang que funciona a trav\u00e9s de Secure Shell (SSH).<\/p>\n<p>La Agencia Nacional Francesa para la Seguridad de los Sistemas de Informaci\u00f3n (ANSSI), en su <a rel=\"noopener nofollow\" href=\"https:\/\/cyber.gouv.fr\/en\/actualites\/cyber-threat-overview-2024-mobilization-and-vigilance-against-attackers\" target=\"_blank\">Informe de descripci\u00f3n general de amenazas cibern\u00e9ticas<\/a> Para 2024 publicado el mes pasado, dijo que observ\u00f3 a un atacante que emplea una tradicci\u00f3n similar a la de UNC5174 para armarse fallas de seguridad en el dispositivo de servicio en la nube Ivanti (CSA), como CVE-2024-8963, CVE-2024-9380 y CVE-2024-8190 para obtener el control y el c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Moderadamente sofisticado y discreto, este conjunto de intrusiones se caracteriza por el uso de herramientas de intrusi\u00f3n en gran medida disponibles como c\u00f3digo abierto y por el uso de un c\u00f3digo RootKit&#8221;, ya informado p\u00fablicamente, &#8220;, dijo el ANSSI.<\/p>\n<p>Vale la pena se\u00f1alar que tanto la luz contra la nieve como las vshell son capaces de <a rel=\"noopener nofollow\" href=\"https:\/\/objective-see.org\/blog\/blog_0x7D.html\" target=\"_blank\">dirigido a los sistemas de Apple MacOS<\/a>con este \u00faltimo distribuido como una aplicaci\u00f3n de autenticador falso de CloudFlare como parte de una cadena de ataque a\u00fan no detectada, seg\u00fan una <a rel=\"noopener nofollow\" href=\"https:\/\/www.kandji.io\/blog\/fake-cloudflare-authenticator\" target=\"_blank\">An\u00e1lisis de artefactos<\/a> Subido a Virustotal desde China en octubre de 2024.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744731963_987_Los-hackers-chinos-apuntan-a-sistemas-Linux-Linux-utilizando-malware.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744731963_987_Los-hackers-chinos-apuntan-a-sistemas-Linux-Linux-utilizando-malware.jpg\" alt=\"\" border=\"0\" data-original-height=\"194\" data-original-width=\"728\"\/><\/a><\/div>\n<p>En la cadena de ataque observada por Sysdig a fines de enero de 2025, el malware de la luz de nieve act\u00faa como un gotero para una carga \u00fatil en memoria sin archivo llamada Vshell, un troyano de acceso remoto (rata) ampliamente utilizado por los ciberdelincuentes de habla china. El vector de acceso inicial utilizado para el ataque se desconoce actualmente.<\/p>\n<p>Espec\u00edficamente, el acceso inicial se utiliza para ejecutar un script bash malicioso (&#8220;download_backd.sh&#8221;) que despliega dos binarios asociados con la linda (DNSLOGER) y Sliver (System_Worker), que se utilizan para configurar la persistencia y establecer comunicaciones con un servidor C2.<\/p>\n<p>La etapa final del ataque ofrece <a rel=\"noopener nofollow\" href=\"https:\/\/www.libaisec.com\/169.html\" target=\"_blank\">Vshell<\/a> a trav\u00e9s de Snowlight por medio de una solicitud especialmente elaborada al servidor C2, lo que permite el control remoto y una mayor explotaci\u00f3n posterior a la compromiso.<\/p>\n<p>&#8220;[VShell] Act\u00faa como una rata (troyano de acceso remoto), permitiendo a sus abusadores ejecutar comandos arbitrarios y descargar o cargar archivos &#8220;, dijo Rizzo.&#8221; Snowlight y Vshell representan un riesgo significativo para las organizaciones debido a sus t\u00e9cnicas sigilosas y sofisticadas &#8220;, dijo Sysdig.&#8221; Esto est\u00e1 evidenciado por el empleo de websockets para el comando y las controlas, as\u00ed como tambi\u00e9n los pasos sin trampas, as\u00ed como la carga de filtro de filtro &#8220;.&#8221; &#8220;.&#8221; &#8220;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n se produce como Teamt5 <a rel=\"noopener nofollow\" href=\"https:\/\/teamt5.org\/en\/posts\/china-nexus-apt-exploits-ivanti-connect-secure-vpn-vulnerability-to-infiltrate-multiple-entities\/\" target=\"_blank\">revel\u00f3<\/a> Que un grupo de pirater\u00eda de China-Nexus probablemente explot\u00f3 fallas de seguridad en los electrodom\u00e9sticos Ivanti (CVE-2025-0282 y CVE-2025-22457) para obtener acceso inicial e implementar el malware Spawnchimera.<\/p>\n<p>Los ataques, dijo la compa\u00f1\u00eda de seguridad cibern\u00e9tica taiwanesa, se dirigieron a una multitud de sectores que abarcan casi 20 pa\u00edses diferentes, como Austria, Australia, Francia, Espa\u00f1a, Jap\u00f3n, Corea del Sur, Pa\u00edses Bajos, Singapur, Taiw\u00e1n, Emiratos \u00c1rabes Unidos, Reino Unido y Estados Unidos.<\/p>\n<p>Los hallazgos tambi\u00e9n <a rel=\"noopener nofollow\" href=\"https:\/\/www.reuters.com\/technology\/cybersecurity\/chinas-harbin-says-us-launched-advanced-cyber-attacks-winter-games-2025-04-15\/\" target=\"_blank\">cola de cola con acusaciones<\/a> de China que la Agencia de Seguridad Nacional de los Estados Unidos (NSA) <a rel=\"noopener nofollow\" href=\"https:\/\/apnews.com\/article\/us-china-cyberattack-asian-games-7ac151184a7037eac0ed1fc1ef43c831\" target=\"_blank\">lanzado<\/a> Los ataques cibern\u00e9ticos &#8220;avanzados&#8221; durante los Juegos de Invierno Asi\u00e1ticos en febrero, se\u00f1alando los dedos a tres agentes de la NSA por ataques repetidos contra la infraestructura de informaci\u00f3n cr\u00edtica de China, as\u00ed como contra Huawei.<\/p>\n<p>&#8220;En los Noveno Juegos de Invierno Asi\u00e1ticos, el gobierno de los Estados Unidos realiz\u00f3 ataques cibern\u00e9ticos sobre los sistemas de informaci\u00f3n de los Juegos y la Infraestructura de Informaci\u00f3n Cr\u00edtica en Heilongjiang&#8221;, el portavoz del Ministerio de Relaciones Exteriores, Lin Jian <a rel=\"noopener nofollow\" href=\"https:\/\/www.fmprc.gov.cn\/eng\/xw\/fyrbt\/lxjzh\/202504\/t20250415_11594942.html\" target=\"_blank\">dicho<\/a>. &#8220;Este movimiento es atroz porque pone en peligro severamente la seguridad de la infraestructura de informaci\u00f3n cr\u00edtica de China, la defensa nacional, las finanzas, la sociedad y la producci\u00f3n, as\u00ed como la informaci\u00f3n personal de sus ciudadanos&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/chinese-hackers-target-linux-systems.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de abril de 2025\ue804Ravie LakshmananLinux \/ malware El actor de amenaza vinculado a China conocido como UNC5174<\/p>\n","protected":false},"author":1,"featured_media":1671518,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4289,4664,6369,1086,273784,18038,36,4146,4669,273783,360,4654,273782,4659,4653,4655,246983,4665,246984,5527,9413,455,296901,239484],"class_list":["post-1671517","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-hackers","tag-herramienta","tag-las-noticias-del-hacker","tag-linux","tag-los","tag-luz","tag-malware","tag-malware-de-ransomware","tag-nieve","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sistemas","tag-utilizando","tag-violacion","tag-vshell","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1671517","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1671517"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1671517\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1671518"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1671517"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1671517"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1671517"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}