{"id":1674925,"date":"2025-04-17T16:26:02","date_gmt":"2025-04-17T16:26:02","guid":{"rendered":"https:\/\/teknomers.com\/es\/mustang-panda-apunta-a-myanmar-con-actualizaciones-de-starproxy-edr-bypass-y-toneshell\/"},"modified":"2025-04-17T16:26:07","modified_gmt":"2025-04-17T16:26:07","slug":"mustang-panda-apunta-a-myanmar-con-actualizaciones-de-starproxy-edr-bypass-y-toneshell","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mustang-panda-apunta-a-myanmar-con-actualizaciones-de-starproxy-edr-bypass-y-toneshell\/","title":{"rendered":"Mustang Panda apunta a Myanmar con actualizaciones de StarProxy, EDR Bypass y Toneshell"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Mustang-Panda-apunta-a-Myanmar-con-actualizaciones-de-StarProxy-EDR.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza vinculado a China conocido como Mustang Panda se ha atribuido a un ataque cibern\u00e9tico dirigido a una organizaci\u00f3n no especificada en Myanmar con herramientas previamente no reportadas, destacando el esfuerzo continuo de los actores de amenaza para aumentar la sofisticaci\u00f3n y la efectividad de su malware.<\/p>\n<p>Esto incluye versiones actualizadas de una puerta trasera conocida llamada <b>Tonelada<\/b>as\u00ed como una nueva herramienta de movimiento lateral denominado StarProxy, dos Keyloggers con nombre en c\u00f3digo Paklog, Corklog y un controlador de evasi\u00f3n de detecci\u00f3n y respuesta de punto final (EDR) conocido como <b>Splatcloak<\/b>.<\/p>\n<p>&#8220;Toneshell, una puerta trasera utilizada por Mustang Panda, se ha actualizado con cambios en su protocolo de comunicaci\u00f3n de comando y control de faketls (C2), as\u00ed como a los m\u00e9todos para crear y almacenar identificadores de clientes&#8221;, dijo el investigador de Zscaler Amenazlabz Sudeep Singh en un <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/latest-mustang-panda-arsenal-toneshell-and-starproxy-p1\" target=\"_blank\">de dos partes<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/latest-mustang-panda-arsenal-paklog-corklog-and-splatcloak-p2\" target=\"_blank\">an\u00e1lisis<\/a>.<\/p>\n<p>Mustang Panda, tambi\u00e9n conocido como Basin, Presidente de Bronce, Camaro Dragon, Earth Preta, Honeymyte y Reddelta, es un actor de amenaza patrocinado por el estado de China activo desde al menos 2012.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Conocidas por sus ataques contra gobiernos, entidades militares, grupos minoritarios y organizaciones no gubernamentales (ONG) principalmente en pa\u00edses ubicados en el este de Asia, y en menor medida en Europa, el grupo tiene un historial de aprovechamiento de t\u00e9cnicas de carga lateral de DLL para entregar el malware TIGNX.<\/p>\n<p>Sin embargo, desde finales de 2022, las campa\u00f1as orquestadas por Mustang Panda han comenzado a entregar con frecuencia una familia de malware a medida llamada Toneshell, que est\u00e1 dise\u00f1ada para descargar cargas \u00fatiles de la pr\u00f3xima etapa.<\/p>\n<p>ZScaler dijo que descubri\u00f3 tres nuevas variantes del malware que vienen con diferentes niveles de sofisticaci\u00f3n &#8211;<\/p>\n<ul>\n<li><strong>Variante 1<\/strong>que act\u00faa como una simple carcasa inversa<\/li>\n<li><strong>Variante 2<\/strong>que incluye la funcionalidad para descargar DLL del C2 y ejecutarlos inyectando la DLL en procesos leg\u00edtimos (por ejemplo, svchost.exe)<\/li>\n<li><strong>Variante 3<\/strong>que incluye la funcionalidad para descargar archivos y crear un subproceso para ejecutar comandos recibidos de un servidor remoto a trav\u00e9s de un protocolo basado en TCP personalizado<\/li>\n<\/ul>\n<p>Una nueva pieza de software asociada con Mustang Panda es StarProxy, que se lanza a trav\u00e9s de la carga lateral de DLL y est\u00e1 dise\u00f1ado para aprovechar el protocolo Faketls para proxy del tr\u00e1fico y facilitar las comunicaciones de los atacantes.<\/p>\n<p>&#8220;Una vez activo, StarProxy permite a los atacantes proxy tr\u00e1fico entre dispositivos infectados y sus servidores C2. StarProxy logra esto utilizando los sockets TCP para comunicarse con el servidor C2 a trav\u00e9s del protocolo Faketls, cifrando todos los datos intercambiados con un algoritmo de encriptaci\u00f3n basado en XOR personalizado&#8221;, dijo Singh.<\/p>\n<p>&#8220;Adem\u00e1s, la herramienta utiliza argumentos de l\u00ednea de comandos para especificar la direcci\u00f3n IP y el puerto para la comunicaci\u00f3n, lo que permite a los atacantes transmitir datos a trav\u00e9s de m\u00e1quinas comprometidas&#8221;.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Mustang-Panda-apunta-a-Myanmar-con-actualizaciones-de-StarProxy-EDR.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Mustang-Panda-apunta-a-Myanmar-con-actualizaciones-de-StarProxy-EDR.png\" alt=\"\" border=\"0\" data-original-height=\"688\" data-original-width=\"1080\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Actividad de StarProxy<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Se cree que Starproxy se implementa como una herramienta posterior a la compromiso para acceder a estaciones de trabajo internas dentro de una red que no est\u00e1 directamente expuesta a Internet.<\/p>\n<p>Tambi\u00e9n se identifican dos nuevos Keyloggers, Paklog y Corklog, que se utilizan para monitorear las teclas y los datos del portapapeles. La principal diferencia entre los dos es que este \u00faltimo almacena los datos capturados en un archivo encriptado utilizando una clave RC4 de 48 caracteres e implementa mecanismos de persistencia mediante la creaci\u00f3n de servicios o tareas programadas.<\/p>\n<p>Ambos keyloggers carecen de capacidades de exfiltraci\u00f3n de datos propias, lo que significa que existen \u00fanicamente para recopilar los datos de la pulsaci\u00f3n de tecla y escribirlos en una ubicaci\u00f3n espec\u00edfica y que el actor de amenaza usa otros m\u00e9todos para transmitirlos a su infraestructura.<\/p>\n<p>Aproveche las nuevas incorporaciones al arsenal de malware del panda Mustang es Splatcloak, un controlador de n\u00facleo de Windows desplegado por Splatdropper que est\u00e1 equipado para deshabilitar las rutinas relacionadas con EDR implementadas por Windows Defender y Kaspersky, lo que permite volar bajo el radar. <\/p>\n<p>&#8220;Mustang Panda demuestra un enfoque calculado para lograr sus objetivos&#8221;, dijo Singh. &#8220;Las actualizaciones continuas, las nuevas herramientas y la ofuscaci\u00f3n en capas prolongan la seguridad operativa del grupo y mejora la eficacia de los ataques&#8221;.<\/p>\n<h3>UNC5221 deja caer nuevas versiones de BrickStorm dirigida a Windows<\/h3>\n<p>La divulgaci\u00f3n se produce cuando el cl\u00faster de espionaje cibern\u00e9tico de China-Nexus llamado UNC5221 ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/www.nviso.eu\/blog\/nviso-analyzes-brickstorm-espionage-backdoor\" target=\"_blank\">conectado<\/a> Usar una nueva versi\u00f3n del malware BrickStorm en ataques dirigidos a entornos de Windows en Europa desde al menos 2022, seg\u00fan la firma belga de ciberseguridad NVISO.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Brickstorm, primero documentado el a\u00f1o pasado en relaci\u00f3n con la explotaci\u00f3n del d\u00eda cero de las vulnerabilidades de d\u00eda cero de Ivanti Connect Secure (CVE-2023-46805 y CVE-2024-21887) contra la corporaci\u00f3n MITER, es una puerta trasera Golang desplegada en servidores de Linux que ejecuta VMware vMware.<\/p>\n<p>&#8220;Admite la capacidad de configurarlo como un servidor web, realizar una manipulaci\u00f3n del sistema de archivos y directorio, realizar operaciones de archivos como cargar\/descargar, ejecutar comandos de shell y realizar calcetines de retransmisi\u00f3n&#8221;, dijo Google Mandiant en abril de 2024. &#8220;Brickstorm se comunica sobre las websockets a un C2 con codificaci\u00f3n dura&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744907162_37_Mustang-Panda-apunta-a-Myanmar-con-actualizaciones-de-StarProxy-EDR.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744907162_37_Mustang-Panda-apunta-a-Myanmar-con-actualizaciones-de-StarProxy-EDR.jpg\" alt=\"\" border=\"0\" data-original-height=\"404\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Los artefactos de Windows recientemente identificados, tambi\u00e9n escritos en GO, proporcionan a los atacantes el administrador de archivos y las capacidades de t\u00fanel de red a trav\u00e9s de un panel, lo que les permite explorar el sistema de archivos, crear o eliminar archivos, y conexiones de red de t\u00fanel para el movimiento lateral. <\/p>\n<p>Tambi\u00e9n resuelven los servidores C2 a trav\u00e9s de DNS-Over-HTTPS (DOH), y est\u00e1n dise\u00f1ados para evadir las defensas a nivel de red como el monitoreo de DNS, la inspecci\u00f3n de TLS y el bloqueo geogr\u00e1fico.<\/p>\n<p>&#8220;Las muestras de Windows [..] no est\u00e1n equipados con las capacidades de ejecuci\u00f3n de comandos &#8220;, dijo Nviso.&#8221; En cambio, se han observado adversarios utilizando capacidades de t\u00fanel de red en combinaci\u00f3n con credenciales v\u00e1lidas para abusar de protocolos conocidos como RDP o SMB, logiendo as\u00ed una ejecuci\u00f3n de comando similar &#8220;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/mustang-panda-targets-myanmar-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenaza vinculado a China conocido como Mustang Panda se ha atribuido a un ataque cibern\u00e9tico<\/p>\n","protected":false},"author":1,"featured_media":1674926,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[5152,4657,4656,2490,4661,39184,4664,99,113464,273784,273783,33963,30163,4654,273782,4659,4653,4655,31418,246983,4665,246984,297692,297693,455,239484],"class_list":["post-1674925","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-bypass","tag-como-hackear","tag-con","tag-edr","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-mustang","tag-myanmar","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-panda","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-starproxy","tag-toneshell","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1674925","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1674925"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1674925\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1674926"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1674925"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1674925"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1674925"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}