{"id":1680434,"date":"2025-04-21T09:57:47","date_gmt":"2025-04-21T09:57:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-abusan-de-los-anfitriones-rusos-a-prueba-de-balas-proton66-para-ataques-globales-y-entrega-de-malware\/"},"modified":"2025-04-21T09:57:52","modified_gmt":"2025-04-21T09:57:52","slug":"los-piratas-informaticos-abusan-de-los-anfitriones-rusos-a-prueba-de-balas-proton66-para-ataques-globales-y-entrega-de-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-abusan-de-los-anfitriones-rusos-a-prueba-de-balas-proton66-para-ataques-globales-y-entrega-de-malware\/","title":{"rendered":"Los piratas inform\u00e1ticos abusan de los anfitriones rusos a prueba de balas proton66 para ataques globales y entrega de malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-abusan-de-los-anfitriones-rusos-a-prueba.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han revelado un aumento en la &#8220;exploraci\u00f3n masiva, el forzamiento bruto de credencial y los intentos de explotaci\u00f3n&#8221; originados por direcciones IP asociadas con un proveedor de servicios de alojamiento a prueba de balas ruso nombrado <b>Proton66<\/b>.<\/p>\n<p>La actividad, detectada desde el 8 de enero de 2025, se dirigi\u00f3 a organizaciones en todo el mundo, seg\u00fan un an\u00e1lisis de dos partes publicado por TrustWave SpiderLabs la semana pasada. <\/p>\n<p>&#8220;Los bloqueos netos 45.135.232.0\/24 y 45.140.17.0\/24 fueron particularmente activos en t\u00e9rminos de escaneo masivo y intentos de fuerza bruta&#8221;, los investigadores de seguridad Pawel Knapczyk y Dawid Nesterowicz <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/proton66-part-1-mass-scanning-and-exploit-campaigns\/\" target=\"_blank\">dicho<\/a>. &#8220;Varias de las direcciones IP ofensivas no se consideraron previamente involucradas en actividades maliciosas o estaban inactivas durante m\u00e1s de dos a\u00f1os&#8221;.<\/p>\n<p>Se eval\u00faa que el sistema aut\u00f3nomo ruso proton66 est\u00e1 vinculado a otro sistema aut\u00f3nomo llamado Prospero. El a\u00f1o pasado, la firma de seguridad francesa Intrinsec detall\u00f3 sus conexiones con los servicios a prueba de balas comercializados en los foros de delitos cibern\u00e9ticos rusos bajo los nombres Securehost y Bearhost.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Varias familias de malware, incluido Gootloader y Spynote, han alojado sus servidores de comando y control (C2) y p\u00e1ginas de phishing en Proton66. A principios de este febrero, el periodista de seguridad Brian Krebs <a rel=\"noopener nofollow\" href=\"https:\/\/krebsonsecurity.com\/2025\/02\/notorious-malware-spam-host-prospero-moves-to-kaspersky-lab\/\" target=\"_blank\">revel\u00f3<\/a> Ese Prospero ha comenzado a enrutar sus operaciones a trav\u00e9s de redes administradas por el proveedor de antivirus ruso Kaspersky Lab en Mosc\u00fa.<\/p>\n<p>Sin embargo, Kaspersky neg\u00f3 que haya funcionado con Prospero y que la &#8220;enrutamiento a trav\u00e9s de redes operadas por Kaspersky no significa, por defecto, la provisi\u00f3n de los servicios de la compa\u00f1\u00eda, ya que la ruta autom\u00e1tica del sistema de Kaspersky (AS) podr\u00eda aparecer como un prefijo t\u00e9cnico en la red de proveedores de telecomunicaciones con los que trabaja y proporciona sus servicios DDOS&#8221;.<\/p>\n<p>El \u00faltimo an\u00e1lisis de Trustwave ha revelado que las solicitudes maliciosas se originan en uno de los bloques netos de Proton66 (193.143.1[.]65) En febrero de 2025, intent\u00f3 explotar algunas de las vulnerabilidades cr\u00edticas m\u00e1s recientes &#8211;<\/p>\n<ul>\n<li><strong>CVE-2025-0108<\/strong> &#8211; Una vulnerabilidad de derivaci\u00f3n de la autenticaci\u00f3n en el software PAN-OS de Palo Alto Networks<\/li>\n<li><strong>CVE-2024-41713<\/strong> &#8211; Una vulnerabilidad de validaci\u00f3n de entrada insuficiente en el componente de mensajer\u00eda unificada (NPM) de Mitel Micollab<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-10914\" target=\"_blank\">CVE-2024-10914<\/a><\/strong>  &#8211; Una vulnerabilidad de inyecci\u00f3n de comando D-Link NAS<\/li>\n<li><strong>CVE-2024-55591 y CVE-2025-24472<\/strong> &#8211; Vulnerabilidades de derivaci\u00f3n de autenticaci\u00f3n en Fortinet Fortios<\/li>\n<\/ul>\n<p>Vale la pena se\u00f1alar que la explotaci\u00f3n de los dos fallas de Fortinet Fortios se ha atribuido a un corredor de acceso inicial denominado Mora_001, que se ha observado que entrega una nueva cepa de ransomware llamada Superblack.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745229466_130_Los-piratas-informaticos-abusan-de-los-anfitriones-rusos-a-prueba.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745229466_130_Los-piratas-informaticos-abusan-de-los-anfitriones-rusos-a-prueba.jpg\" alt=\"\" border=\"0\" data-original-height=\"551\" data-original-width=\"728\"\/><\/a><\/div>\n<p>La firma de ciberseguridad dijo que tambi\u00e9n observ\u00f3 varias campa\u00f1as de malware vinculadas a Proton66 que est\u00e1n dise\u00f1adas para distribuir familias de malware como Xworm, Strelastealer y un ransomware llamado Weaxor.<\/p>\n<p>Otra actividad notable se refiere al uso de sitios web comprometidos de WordPress relacionados con la direcci\u00f3n IP vinculada a Proton66 &#8220;91.212.166[.]21 &#8220;para redirigir a los usuarios de dispositivos Android a p\u00e1ginas de phishing que imitan las listados de aplicaciones de Google Play y enga\u00f1an a los usuarios para que descarguen archivos APK maliciosos.<\/p>\n<p>Las redirecciones se facilitan mediante JavaScript malicioso alojado en la direcci\u00f3n IP de Proton66. El an\u00e1lisis de los nombres de dominio de Play Store falsos indica que la campa\u00f1a est\u00e1 dise\u00f1ada para apuntar a usuarios de habla francesa, espa\u00f1ola y griega.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Los guiones de redirectores se ofuscan y realizan varios controles contra la v\u00edctima, como excluir a los rastreadores y a los usuarios de VPN o proxy&#8221;, los investigadores <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/proton66-part-2-compromised-wordpress-pages-and-malware-campaigns\/\" target=\"_blank\">explicado<\/a>. &#8220;La IP del usuario se obtiene a trav\u00e9s de una consulta a ipify.org, entonces la presencia de una VPN en el proxy se verifica a trav\u00e9s de una consulta posterior a ipinfo.io. En \u00faltima instancia, la redirecci\u00f3n ocurre solo si se encuentra un navegador Android&#8221;.<\/p>\n<p>Tambi\u00e9n se aloja en una de las direcciones IP proton66 un archivo zip que conduce a la implementaci\u00f3n del malware Xworm, espec\u00edficamente que se\u00f1ale a los usuarios de la sala de chat de habla coreana que utilizan esquemas de ingenier\u00eda social.<\/p>\n<p>La primera etapa del ataque es un atajo de Windows (LNK) que ejecuta un comando PowerShell, que luego ejecuta un script Visual Basic que, a su vez, descarga un .NET DLL codificado Base64 de la misma direcci\u00f3n IP. La DLL procede a descargar y cargar el XWorm Binary.<\/p>\n<p>La infraestructura vinculada a proton66 tambi\u00e9n se ha utilizado para <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries\/\" target=\"_blank\">facilitar<\/a> Una campa\u00f1a de correo electr\u00f3nico de Phishing dirigida a usuarios de habla alemana con Strelastealer, un robador de informaci\u00f3n que se comunica con una direcci\u00f3n IP (193.143.1[.]205) para C2.<\/p>\n<p>Por \u00faltimo, pero no menos importante, se han encontrado artefactos de ransomware de WeAxor, una versi\u00f3n revisada de Mallox, se han encontrado en contacto con un servidor C2 en la red Proton66 (&#8220;193.143.1[.]139 &#8220;).<\/p>\n<p>Se aconseja a las organizaciones que bloqueen todos los rangos de enrutamiento entre dominios (CIDR) sin clases asociados con las tecnolog\u00edas de Proton66 y Chang Way, un probable proveedor basado en Hong Kong, para neutralizar posibles amenazas.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/hackers-abuse-russian-bulletproof-host.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de abril de 2025\ue804Ravie LakshmananVulnerabilidad \/ inteligencia de amenazas Los investigadores de seguridad cibern\u00e9tica han revelado un<\/p>\n","protected":false},"author":1,"featured_media":1680435,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[22345,4657,4656,32456,2346,4661,45945,4664,6358,20815,6214,273784,36,4669,273783,4654,273782,4659,4653,4655,18,6213,299037,695,690,246983,4665,246984,455,239484],"class_list":["post-1680434","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abusan","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anfitriones","tag-ataques","tag-ataques-ciberneticos","tag-balas","tag-como-hackear","tag-entrega","tag-globales","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-proton66","tag-prueba","tag-rusos","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1680434","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1680434"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1680434\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1680435"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1680434"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1680434"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1680434"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}