{"id":1673668,"date":"2025-04-16T22:40:02","date_gmt":"2025-04-16T22:40:02","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-controlador-bpfdoor-permite-un-movimiento-lateral-sigiloso-en-los-ataques-de-servidor-de-linux\/"},"modified":"2025-04-16T22:40:07","modified_gmt":"2025-04-16T22:40:07","slug":"el-nuevo-controlador-bpfdoor-permite-un-movimiento-lateral-sigiloso-en-los-ataques-de-servidor-de-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-controlador-bpfdoor-permite-un-movimiento-lateral-sigiloso-en-los-ataques-de-servidor-de-linux\/","title":{"rendered":"El nuevo controlador BPFDoor permite un movimiento lateral sigiloso en los ataques de servidor de Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciber espionaje \/ seguridad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-nuevo-controlador-BPFDoor-permite-un-movimiento-lateral-sigiloso-en.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han desenterrado un nuevo componente de controlador asociado con una puerta trasera conocida llamada BPFDoor como parte de los ataques cibern\u00e9ticos dirigidos a los sectores de telecomunicaciones, finanzas y minoristas en Corea del Sur, Hong Kong, Myanmar, Malasia y Egipto en 2024.<\/p>\n<p>&#8220;El controlador podr\u00eda abrir una carcasa inversa&#8221;, Micro investigador de tendencia Fernando Merc\u00eas <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/d\/bpfdoor-hidden-controller.html\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado a principios de la semana. &#8220;Esto podr\u00eda permitir el movimiento lateral, lo que permite a los atacantes entrar m\u00e1s profundamente en redes comprometidas, lo que les permite controlar m\u00e1s sistemas o obtener acceso a datos confidenciales.<\/p>\n<p>La campa\u00f1a se ha atribuido con la confianza media a un grupo de amenazas que rastrea como Earth BlueCrow, que tambi\u00e9n se conoce como Decisivearchitect, Red Dev 18 y Red Menshen. El nivel de confianza m\u00e1s bajo se reduce al hecho de que el c\u00f3digo fuente de malware BPFDoor fue <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/gwillgues\/BPFDoor\" target=\"_blank\">filtrado en 2022<\/a>lo que significa que tambi\u00e9n podr\u00eda haber sido adoptado por otros grupos de pirater\u00eda.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>BPFDoor es una puerta trasera de Linux que <a rel=\"noopener nofollow\" href=\"https:\/\/sandflysecurity.com\/blog\/bpfdoor-an-evasive-linux-backdoor-technical-analysis\/\" target=\"_blank\">Primero sali\u00f3 a la luz<\/a> En 2022, con el malware posicionado como una herramienta de espionaje a largo plazo para su uso en ataques dirigidos a entidades en Asia y Medio Oriente al menos un a\u00f1o antes de la divulgaci\u00f3n p\u00fablica.<\/p>\n<p>El aspecto m\u00e1s distintivo del malware es que crea un canal persistente pero cobarde para que los actores de amenaza controlen las estaciones de trabajo comprometidas y accedan a los datos confidenciales durante per\u00edodos prolongados de tiempo.<\/p>\n<p>El malware obtiene su nombre del uso del filtro de paquetes de Berkeley (<a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/g\/detecting-bpfdoor-backdoor-variants-abusing-bpf-filters.html\" target=\"_blank\">BPF<\/a>), una tecnolog\u00eda que permite que los programas adjuntaran filtros de red a un enchufe abierto para inspeccionar los paquetes de red entrantes y monitorear una secuencia de bytes m\u00e1gica espec\u00edfica para entrar en acci\u00f3n.<\/p>\n<p>&#8220;Debido a c\u00f3mo se implementa BPF en el sistema operativo objetivo, el paquete m\u00e1gico desencadena la puerta trasera a pesar de ser bloqueado por un firewall&#8221;, dijo Merc\u00eas. &#8220;A medida que el paquete alcanza el motor BPF del kernel, activa la puerta trasera residente. Si bien estas caracter\u00edsticas son comunes en los ra\u00edces, no se encuentran t\u00edpicamente en las puertas traseras&#8221;.<\/p>\n<p>El \u00faltimo an\u00e1lisis de Trend Micro ha encontrado que los servidores de Linux dirigidos tambi\u00e9n han sido infectados por un controlador de malware previamente indocumentado que se utiliza para acceder a otros hosts afectados en la misma red despu\u00e9s del movimiento lateral.<\/p>\n<p>&#8220;Antes de enviar uno de los &#8216;paquetes m\u00e1gicos&#8217; verificados por el filtro BPF insertado por BPFDoor Malware, el controlador le pide a su usuario una contrase\u00f1a que tambi\u00e9n se verifique en el lado BPFDoor&#8221;, explic\u00f3 Merc\u00eas.<\/p>\n<p>En el siguiente paso, el controlador dirige a la m\u00e1quina comprometida para realizar una de las acciones a continuaci\u00f3n en funci\u00f3n de la contrase\u00f1a proporcionada y las opciones de l\u00ednea de comandos utilizadas &#8211;<\/p>\n<ul>\n<li>Abrir una carcasa inversa<\/li>\n<li>Redirigir nuevas conexiones a un shell en un puerto espec\u00edfico, o<\/li>\n<li>Confirmar que la puerta trasera est\u00e1 activa<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Vale la pena se\u00f1alar que la contrase\u00f1a enviada por el controlador debe coincidir con uno de los valores codificados en la muestra BPFDoor. El controlador, adem\u00e1s de admitir los protocolos TCP, UDP e ICMP para comandar los hosts infectados, tambi\u00e9n puede habilitar un modo cifrado opcional para una comunicaci\u00f3n segura.<\/p>\n<p>Adem\u00e1s, el controlador admite lo que se llama modo directo que permite a los atacantes conectarse directamente a una m\u00e1quina infectada y obtener un shell para acceso remoto, pero solo cuando se le proporciona la contrase\u00f1a correcta.<\/p>\n<p>&#8220;BPF abre una nueva ventana de posibilidades inexploradas para que los autores de malware exploten&#8221;, dijo Merc\u00eas. &#8220;Como investigadores de amenazas, es imprescindible estar equipado para futuros desarrollos mediante el an\u00e1lisis del c\u00f3digo BPF, lo que ayudar\u00e1 a proteger a las organizaciones contra las amenazas con BPF&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/new-bpfdoor-controller-enables-stealthy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de abril de 2025\ue804Ravie LakshmananCiber espionaje \/ seguridad de la red Los investigadores de seguridad cibern\u00e9tica han<\/p>\n","protected":false},"author":1,"featured_media":1673669,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,77902,4664,11999,273784,15789,18038,36,273783,1153,4654,273782,4659,4653,4655,480,779,246983,4665,246984,42529,76115,455,239484],"class_list":["post-1673668","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-bpfdoor","tag-como-hackear","tag-controlador","tag-las-noticias-del-hacker","tag-lateral","tag-linux","tag-los","tag-malware-de-ransomware","tag-movimiento","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-permite","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidor","tag-sigiloso","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1673668","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1673668"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1673668\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1673669"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1673668"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1673668"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1673668"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}