{"id":1693340,"date":"2025-04-29T14:38:53","date_gmt":"2025-04-29T14:38:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/sentinelone-descubre-la-campana-de-espionaje-chino-dirigido-a-su-infraestructura-y-clientes\/"},"modified":"2025-04-29T14:38:58","modified_gmt":"2025-04-29T14:38:58","slug":"sentinelone-descubre-la-campana-de-espionaje-chino-dirigido-a-su-infraestructura-y-clientes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/sentinelone-descubre-la-campana-de-espionaje-chino-dirigido-a-su-infraestructura-y-clientes\/","title":{"rendered":"Sentinelone descubre la campa\u00f1a de espionaje chino dirigido a su infraestructura y clientes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Sentinelone-descubre-la-campana-de-espionaje-chino-dirigido-a-su.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>La compa\u00f1\u00eda de ciberseguridad Sentinelone ha revelado que un cl\u00faster de amenaza de China-Nexus denominado <strong>Morado<\/strong> realiz\u00f3 intentos de reconocimiento contra su infraestructura y algunos de sus clientes de alto valor.<\/p>\n<p>&#8220;Primero nos dimos cuenta de este cl\u00faster de amenazas durante una intrusi\u00f3n de 2024 realizada contra una organizaci\u00f3n que previamente brinda servicios de log\u00edstica de hardware para empleados de Sentinelone&#8221;, los investigadores de seguridad Tom Hegel, Aleksandar Milenkoski y Jim Walter <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/labs\/top-tier-target-what-it-takes-to-defend-a-cybersecurity-company-from-todays-adversaries\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el lunes.<\/p>\n<p>Se eval\u00faa que Purplehaze es un equipo de pirater\u00eda con lazos sueltos con otro grupo patrocinado por el estado conocido como APT15, que tambi\u00e9n se rastrea como Flea, Nylon Typhoon (anteriormente N\u00edquel), Tauro juguet\u00f3n, Royal Apt y Vixen Panda.<\/p>\n<p>El colectivo adversario tambi\u00e9n se ha observado dirigido a una entidad que respalda el gobierno del sur de Asia en octubre de 2024, empleando una red de caja de relevos operativos (ORB) y una puerta trasera de Windows denominada Goreshell.<\/p>\n<p>El implante, escrito en el lenguaje de programaci\u00f3n GO, reutiliza una herramienta de c\u00f3digo abierto llamada <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/NHAS\/reverse_ssh\" target=\"_blank\">reverse_ssh<\/a> Para configurar las conexiones SSH inversas en puntos finales bajo el control del atacante.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El uso de redes ORB es una tendencia creciente entre estos grupos de amenazas, ya que se pueden ampliar r\u00e1pidamente para crear una infraestructura din\u00e1mica y en evoluci\u00f3n que hace que el seguimiento de las operaciones cibern\u00e9ticas y su atribuci\u00f3n desaf\u00eden&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p>Un an\u00e1lisis posterior ha determinado que la misma entidad gubernamental del sur de Asia tambi\u00e9n fue atacada anteriormente en junio de 2024 con Shadowpad (tambi\u00e9n conocido como Poisonplug), un patio trasero conocido ampliamente compartido entre los grupos de espionaje de China-Nexus. ShadowPad se considera un sucesor de otra puerta trasera denominada complemento.<\/p>\n<p>Dicho esto, con Shadowpad tambi\u00e9n utilizando como un conducto para entregar ransomware en los \u00faltimos meses, la motivaci\u00f3n exacta detr\u00e1s del ataque sigue sin estar clara. Se ha encontrado que los artefactos de Shadowpad se ofuscan utilizando un compilador a medida llamado <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/scatterbrain-unmasking-poisonplug-obfuscator\" target=\"_blank\">Cabeza de chorlito<\/a>.<\/p>\n<p>Todav\u00eda se desconoce la naturaleza exacta de la superposici\u00f3n entre la actividad de junio de 2024 y los ataques posteriores de Purplehaze. Sin embargo, se cree que el mismo actor de amenaza podr\u00eda estar detr\u00e1s de ellos.<\/p>\n<p>Se estima que el shadowpad obfusco de dispersi\u00f3n se ha empleado en intrusiones dirigidas a m\u00e1s de 70 organizaciones que abarcan sectores de fabricaci\u00f3n, gobierno, finanzas, telecomunicaciones y de investigaci\u00f3n despu\u00e9s de que probablemente exploten una vulnerabilidad de N-Day en los dispositivos de puerta de enlace de punto de control.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745937532_884_Sentinelone-descubre-la-campana-de-espionaje-chino-dirigido-a-su.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745937532_884_Sentinelone-descubre-la-campana-de-espionaje-chino-dirigido-a-su.jpg\" alt=\"Campa\u00f1a de espionaje chino\" border=\"0\" data-original-height=\"1037\" data-original-width=\"2000\" title=\"Campa\u00f1a de espionaje chino\"\/><\/a><\/div>\n<p>Una de las v\u00edctimas de estos ataques incluy\u00f3 la organizaci\u00f3n que fue responsable de administrar la log\u00edstica de hardware para los empleados de Sentinelone. Sin embargo, la firma de ciberseguridad se\u00f1al\u00f3 que no encontr\u00f3 evidencia de un compromiso secundario.<\/p>\n<p>No es solo China, porque Sentinelone dijo que tambi\u00e9n observ\u00f3 intentos realizados por los trabajadores de TI alineados en Corea del Norte para asegurar empleos en la compa\u00f1\u00eda, incluido su equipo de ingenier\u00eda de inteligencia Sentinellabs, a trav\u00e9s de aproximadamente 360 \u200b\u200bpersonajes falsos y m\u00e1s de 1,000 solicitudes de empleo.<\/p>\n<p>Por \u00faltimo, pero no menos importante, los operadores de ransomware se han dirigido a Sentinelone y otras plataformas de seguridad centradas en la empresa, intentando obtener acceso a sus herramientas para evaluar la capacidad de su software para evadir la detecci\u00f3n.<\/p>\n<p>Esto es alimentado por una econom\u00eda subterr\u00e1nea activa que gira en torno a comprar, vender y alquilar acceso a las ofertas de seguridad empresarial en aplicaciones de mensajer\u00eda, as\u00ed como en foros como XSS[.]es, exploit[.]en y rampa.<\/p>\n<p>&#8220;Han surgido ofertas de servicios completos en torno a este ecosistema, incluidas &#8216;pruebas EDR como servicio&#8217;, donde los actores pueden evaluar discretamente malware con diversas plataformas de protecci\u00f3n de puntos finales&#8221;, explicaron los investigadores.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Si bien estos servicios de prueba pueden no otorgar acceso directo a consolas o agentes EDR con todas las funciones, s\u00ed proporcionan a los atacantes entornos semiprivados para afinar las cargas maliciosas sin la amenaza de exposici\u00f3n, mejorando dr\u00e1sticamente las probabilidades de \u00e9xito en los ataques del mundo real&#8221;.<\/p>\n<p>Un grupo de ransomware que lleva esta amenaza a un nivel completamente nuevo es el nitr\u00f3geno, que se cree que es administrado por un ciudadano ruso. A diferencia de los enfoques t\u00edpicos que implican que se acercan a los expertos o el uso de credenciales leg\u00edtimas cosechadas de los registros de infestos de infantes, el nitr\u00f3geno adopta una estrategia diferente al hacerse pasar por compa\u00f1\u00edas reales.<\/p>\n<p>Esto se logra configurando dominios parecidos, direcciones de correo electr\u00f3nico falsificadas e infraestructura clonada que imita a las compa\u00f1\u00edas leg\u00edtimas, lo que permite al actor de amenaza comprar licencias oficiales para EDR y otros productos de seguridad.<\/p>\n<p>&#8220;Este tipo de ingenier\u00eda social se ejecuta con precisi\u00f3n&#8221;, dijeron los investigadores. &#8220;El nitr\u00f3geno generalmente apunta a los revendedores peque\u00f1os y ligeramente examinados, manteniendo las interacciones m\u00ednimas y dependiendo de las pr\u00e1cticas de KYC (conoce a su cliente) inconsistentes de los revendedores para que se deslicen a trav\u00e9s de las grietas&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/sentinelone-uncovers-chinese-espionage.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La compa\u00f1\u00eda de ciberseguridad Sentinelone ha revelado que un cl\u00faster de amenaza de China-Nexus denominado Morado realiz\u00f3 intentos<\/p>\n","protected":false},"author":1,"featured_media":1693341,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3372,1100,5601,4664,439,4671,10315,4510,273784,273783,4654,273782,4659,4653,4655,246983,4665,246984,134174,455,239484],"class_list":["post-1693340","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-chino","tag-clientes","tag-como-hackear","tag-descubre","tag-dirigido","tag-espionaje","tag-infraestructura","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sentinelone","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1693340","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1693340"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1693340\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1693341"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1693340"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1693340"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1693340"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}