{"id":1687744,"date":"2025-04-25T21:16:57","date_gmt":"2025-04-25T21:16:57","guid":{"rendered":"https:\/\/teknomers.com\/es\/dslogdrat-malware-desplegado-a-traves-de-ivant-ics-cve-day-cve-2025-0282-en-japon-ataques\/"},"modified":"2025-04-25T21:17:02","modified_gmt":"2025-04-25T21:17:02","slug":"dslogdrat-malware-desplegado-a-traves-de-ivant-ics-cve-day-cve-2025-0282-en-japon-ataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/dslogdrat-malware-desplegado-a-traves-de-ivant-ics-cve-day-cve-2025-0282-en-japon-ataques\/","title":{"rendered":"DSLOGDRAT malware desplegado a trav\u00e9s de Ivant ICS CVE-Day CVE-2025-0282 en Jap\u00f3n ataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Seguridad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/DSLOGDRAT-malware-desplegado-a-traves-de-Ivant-ICS-CVE-Day-CVE-2025-0282.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica advierten sobre un nuevo malware llamado DSLOGDRAT que est\u00e1 instalado despu\u00e9s de la explotaci\u00f3n de una falla de seguridad ahora parchada en Ivanti Connect Secure (ICS).<\/p>\n<p>El malware, junto con un shell web, se &#8220;instal\u00f3 explotando una vulnerabilidad de d\u00eda cero en ese momento, CVE-2025-0282, durante los ataques contra las organizaciones en Jap\u00f3n alrededor de diciembre de 2024&#8221;, el investigador de JPCERT\/CC Yuma Masubuchi <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2025\/04\/dslogdrat.html\" target=\"_blank\">dicho<\/a> en un informe publicado el jueves.<\/p>\n<p>CVE-2025-0282 se refiere a una falla de seguridad cr\u00edtica en ICS que podr\u00eda permitir la ejecuci\u00f3n del c\u00f3digo remoto no autenticado. Fue abordado por Ivanti a principios de enero de 2025.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Sin embargo, la deficiencia ha sido explotada como un d\u00eda cero por un grupo de espionaje cibern\u00e9tico de China-Nexus denominado UNC5337 para administrar el ecosistema de desove de malware, as\u00ed como otras herramientas como Dryhook y PhaseJam. El despliegue de las dos \u00faltimas cepas de malware no se ha atribuido a ning\u00fan actor de amenaza conocido.<\/p>\n<p>Desde entonces, tanto JPCERT\/CC como la Agencia de Seguridad de Ciberseguridad e Infraestructura de EE. UU. (CISA) han revelado la explotaci\u00f3n de la misma vulnerabilidad para ofrecer versiones actualizadas de Spawn SpawnChimera y Resurgar.<\/p>\n<p>A principios de este mes, Mandiant, propiedad de Google, tambi\u00e9n revel\u00f3 que otro defecto de seguridad en ICS (CVE-2025-22457) ha sido armado para distribuir Spawn, un malware atribuido a otro grupo de pirater\u00eda chino conocido como UNC5221.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/DSLOGDRAT-malware-desplegado-a-traves-de-Ivant-ICS-CVE-Day-CVE-2025-0282.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/DSLOGDRAT-malware-desplegado-a-traves-de-Ivant-ICS-CVE-Day-CVE-2025-0282.png\" alt=\"\" border=\"0\" data-original-height=\"575\" data-original-width=\"1200\"\/><\/a><\/div>\n<p>JPCERT\/CC dijo que actualmente no est\u00e1 claro si los ataques que usan DSLOGDRAT son parte de la misma campa\u00f1a que involucra a la familia de malware de desove operada por UNC5221.<\/p>\n<p>La secuencia de ataque descrita por la agencia implica la explotaci\u00f3n de CVE-2025-0282 para implementar un shell web de Perl, que luego sirve como un conducto para implementar cargas \u00fatiles adicionales, incluida DSLOGDRAT.<\/p>\n<p>Dslogdrat, por su parte, inicia el contacto con un servidor externo a trav\u00e9s de una conexi\u00f3n de socket para enviar informaci\u00f3n b\u00e1sica del sistema y espera m\u00e1s instrucciones que le permitan ejecutar comandos de shell, cargar\/descargar archivos, y usar el host infectado como proxy.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n se produce como la firma de inteligencia de amenazas Greynoise <a rel=\"noopener nofollow\" href=\"https:\/\/www.greynoise.io\/blog\/surge-ivanti-connect-secure-scanning-activity\" target=\"_blank\">prevenido<\/a> de un &#8220;pico 9x en la actividad de escaneo sospechoso&#8221; dirigido a ICS y electrodom\u00e9sticos de pulso Ivanti (IPS) de m\u00e1s de <a rel=\"noopener nofollow\" href=\"https:\/\/viz.greynoise.io\/query\/tags:%22Ivanti%20Connect%20Secure%20(ICS)%20Scanner%22%20last_seen:1d\" target=\"_blank\">270 direcciones IP \u00fanicas<\/a> En las \u00faltimas 24 horas o m\u00e1s <a rel=\"noopener nofollow\" href=\"https:\/\/viz.greynoise.io\/query\/tags:%22Ivanti%20Connect%20Secure%20(ICS)%20Scanner%22%20last_seen:90d\" target=\"_blank\">1,000 direcciones IP \u00fanicas<\/a> En los \u00faltimos 90 d\u00edas.<\/p>\n<p>De estas 255 direcciones IP se han clasificado como maliciosas y 643 han sido marcadas como sospechosas. Las IP maliciosas se han observado utilizando nodos de salida de TOR y los IP sospechosos est\u00e1n vinculados a proveedores de alojamiento menos conocidos. Estados Unidos, Alemania y los Pa\u00edses Bajos representan los tres principales pa\u00edses de origen.<\/p>\n<p>&#8220;Este aumento puede indicar un reconocimiento coordinado y una posible preparaci\u00f3n para la explotaci\u00f3n futura&#8221;, dijo la compa\u00f1\u00eda. &#8220;Si bien a\u00fan no se han vinculado a esta actividad de escaneo, los picos como este a menudo preceden a la explotaci\u00f3n activa&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/dslogdrat-malware-deployed-via-ivanti.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de abril de 2025\ue804Ravie LakshmananVulnerabilidad \/ Seguridad de la red Los investigadores de seguridad cibern\u00e9tica advierten sobre<\/p>\n","protected":false},"author":1,"featured_media":1687745,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,271521,300859,55647,300857,83429,300858,11922,273784,4669,273783,4654,273782,4659,4653,4655,246983,4665,246984,116,455,239484],"class_list":["post-1687744","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-cve20250282","tag-cveday","tag-desplegado","tag-dslogdrat","tag-ics","tag-ivant","tag-japon","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traves","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687744","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1687744"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687744\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1687745"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1687744"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1687744"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1687744"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}