{"id":1691357,"date":"2025-04-28T10:33:13","date_gmt":"2025-04-28T10:33:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/earth-kurma-se-dirige-al-sudeste-asiatico-con-raices-y-herramientas-de-robo-de-datos-basadas-en-la-nube\/"},"modified":"2025-04-28T10:33:18","modified_gmt":"2025-04-28T10:33:18","slug":"earth-kurma-se-dirige-al-sudeste-asiatico-con-raices-y-herramientas-de-robo-de-datos-basadas-en-la-nube","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/earth-kurma-se-dirige-al-sudeste-asiatico-con-raices-y-herramientas-de-robo-de-datos-basadas-en-la-nube\/","title":{"rendered":"Earth Kurma se dirige al sudeste asi\u00e1tico con ra\u00edces y herramientas de robo de datos basadas en la nube"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Earth-Kurma-se-dirige-al-sudeste-asiatico-con-raices-y.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los sectores gubernamentales y de telecomunicaciones en el sudeste asi\u00e1tico se han convertido en el objetivo de una campa\u00f1a &#8220;sofisticada&#8221; emprendida por un nuevo grupo avanzado de amenaza persistente (APT) llamada <strong>Tierra Kurma<\/strong> desde junio de 2024.<\/p>\n<p>Los ataques, por tendencia micro, han aprovechado los servicios personalizados de malware, RootKits y almacenamiento en la nube para la exfiltraci\u00f3n de datos. Filipinas, Vietnam, Tailandia y Malasia se encuentran entre los objetivos prominentes.<\/p>\n<p>&#8220;Esta campa\u00f1a plantea un alto riesgo comercial debido al espionaje objetivo, el robo de credenciales, el punto de apoyo persistente establecido a trav\u00e9s de los ra\u00edces a nivel de n\u00facleo y la exfiltraci\u00f3n de datos a trav\u00e9s de plataformas de nubes de confianza&#8221;, los investigadores de seguridad Nick Dai y Sunny Lu <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/d\/earth-kurma-apt-campaign.html\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>Las actividades del actor de amenaza se remontan a noviembre de 2020, con las intrusiones que dependen principalmente de servicios como Dropbox y Microsoft OneDrive para desviar datos confidenciales utilizando herramientas como Tesdat y Simpoboxspy.<\/p>\n<p>Otras dos familias de malware notables en su arsenal incluyen rootkits como Krnrat y Moriya, el \u00faltimo de los cuales se ha observado previamente en ataques dirigidos a organizaciones de alto perfil en Asia y \u00c1frica como parte de una campa\u00f1a de espionaje denominada serpiente de t\u00faneles.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Trend Micro tambi\u00e9n dijo que SimpoBoxspy y el script de exfiltraci\u00f3n utilizado en los ataques comparten superposiciones con otro grupo apto con nombre en c\u00f3digo Toddycat. Sin embargo, una atribuci\u00f3n definitiva sigue sin concluir.<\/p>\n<p>Actualmente no se sabe c\u00f3mo los actores de amenaza obtienen acceso inicial a entornos objetivo. El punto de apoyo inicial se abusa de escanear y realizar un movimiento lateral utilizando una variedad de herramientas como NBTScan, Ladon, FRPC, WMIHacker e ICMPinger. Tambi\u00e9n se implementa un keylogger denominado Kmlog para cosechar credenciales.<\/p>\n<p>Vale la pena se\u00f1alar que el uso de la fuente abierta <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/k8gege\/Ladon\" target=\"_blank\">Ladon<\/a> El marco se ha atribuido previamente a un grupo de pirater\u00eda vinculado a China llamado TA428 (tambi\u00e9n conocido como panda viciosa).<\/p>\n<p>La persistencia en los hosts se realiza por tres cepas de cargador diferentes denominadas Dunloader, Tesdat y DMLoader, que son capaces de cargar cargas \u00fatiles de la pr\u00f3xima etapa en la memoria y ejecutarlas. Estos consisten en balizas de ataque de cobalto, ra\u00edces como Krnrat y Moriya, as\u00ed como malware de exfiltraci\u00f3n de datos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Earth-Kurma-se-dirige-al-sudeste-asiatico-con-raices-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Earth-Kurma-se-dirige-al-sudeste-asiatico-con-raices-y.png\" alt=\"\" border=\"0\" data-original-height=\"657\" data-original-width=\"911\"\/><\/a><\/div>\n<p>Lo que distingue a estos ataques es el uso de t\u00e9cnicas de vida-de la tierra (LOTL) para instalar RootKits, donde los piratas inform\u00e1ticos emplean herramientas y caracter\u00edsticas leg\u00edtimas del sistema, en este caso, syssetup.dll, en lugar de introducir malware f\u00e1cilmente detectable.<\/p>\n<p>Mientras que Moriya est\u00e1 dise\u00f1ada para inspeccionar los paquetes TCP entrantes para una carga \u00fatil maliciosa e inyectar shellcode en un proceso &#8220;svchost.exe&#8221; recientemente engendrado, Krnrat es una amalgamaci\u00f3n de cinco proyectos de c\u00f3digo abierto diferentes con capacidades como la manipulaci\u00f3n de procesos, ocultaci\u00f3n de archivos, direcci\u00f3n de shell-codo, conclamaci\u00f3n de tr\u00e1fico y comando de comando y c-control (c2).<\/p>\n<p>Krnrat, como Moriya, tambi\u00e9n est\u00e1 dise\u00f1ado para cargar un agente en modo de usuario del rootkit e inyectarlo en &#8220;svchost.exe&#8221;. El agente de modo de usuario sirve como puerta trasera para recuperar una carga \u00fatil de seguimiento del servidor C2. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Antes de exfiltrar los archivos, varios comandos ejecutados por el cargador Tesdat recopilaron archivos de documentos espec\u00edficos con las siguientes extensiones: .pdf, .doc, .docx, .xls, .xlsx, .ppt y .pptx&#8221;, dijeron los investigadores. &#8220;Los documentos se colocan primero en una carpeta recientemente creada llamada&#8221; TMP &#8220;, que luego se archiva usando Winrar con una contrase\u00f1a espec\u00edfica&#8221;.<\/p>\n<p>Una de las herramientas a medida utilizadas para la exfiltraci\u00f3n de datos es SIMPOBOXSPY, que puede cargar el archivo RAR a Dropbox con un token de acceso espec\u00edfico. Seg\u00fan un informe de Kasperksy de octubre de 2023, el cargador de Dropbox gen\u00e9rico &#8220;probablemente no sea utilizado exclusivamente por Toddycat&#8221;.<\/p>\n<p>Odriz, otro programa utilizado para el mismo prop\u00f3sito, carga la informaci\u00f3n recopilada para OneDrive especificando el token de actualizaci\u00f3n OneDrive como un par\u00e1metro de entrada.<\/p>\n<p>&#8220;La Tierra Kurma sigue siendo muy activa, continuando atacando a los pa\u00edses del sudeste asi\u00e1tico&#8221;, dijo Trend Micro. &#8220;Tienen la capacidad de adaptarse a los entornos de las v\u00edctimas y mantener una presencia sigilosa&#8221;.<\/p>\n<p>&#8220;Tambi\u00e9n pueden reutilizar la misma base de c\u00f3digo de las campa\u00f1as previamente identificadas para personalizar sus conjuntos de herramientas, a veces incluso utilizando la infraestructura de la v\u00edctima para lograr sus objetivos&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/earth-kurma-targets-southeast-asia-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los sectores gubernamentales y de telecomunicaciones en el sudeste asi\u00e1tico se han convertido en el objetivo de una<\/p>\n","protected":false},"author":1,"featured_media":1691358,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10661,4661,96256,4664,99,1755,4193,25237,11109,301775,273784,273783,4654,273782,4659,4653,4655,10650,12623,6586,246983,4665,246984,33628,455,239484],"class_list":["post-1691357","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asiatico","tag-ataques-ciberneticos","tag-basadas","tag-como-hackear","tag-con","tag-datos","tag-dirige","tag-earth","tag-herramientas","tag-kurma","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nube","tag-raices","tag-robo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sudeste","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1691357","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1691357"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1691357\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1691358"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1691357"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1691357"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1691357"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}