{"id":1695121,"date":"2025-04-30T16:25:21","date_gmt":"2025-04-30T16:25:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-abusan-de-ipv6-slaac-para-ataques-aitm-a-traves-de-la-herramienta-de-movimiento-lateral-de-spellbinder\/"},"modified":"2025-04-30T16:25:28","modified_gmt":"2025-04-30T16:25:28","slug":"los-piratas-informaticos-chinos-abusan-de-ipv6-slaac-para-ataques-aitm-a-traves-de-la-herramienta-de-movimiento-lateral-de-spellbinder","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-abusan-de-ipv6-slaac-para-ataques-aitm-a-traves-de-la-herramienta-de-movimiento-lateral-de-spellbinder\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos abusan de IPv6 SLAAC para ataques AITM a trav\u00e9s de la herramienta de movimiento lateral de Spellbinder"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de malware \/ DNS<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-chinos-abusan-de-IPv6-SLAAC-para-ataques.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un grupo avanzado de amenaza persistente (APT) alineada por China <strong>Thewizards<\/strong> se ha relacionado con una herramienta de movimiento lateral llamada SpellBinder que puede facilitar los ataques adversarios en el medio (AITM).<\/p>\n<p>&#8220;SpellBinder habilita los ataques adversarios en el medio (AITM), a trav\u00e9s de la direcci\u00f3n de la direcci\u00f3n de ap\u00e1trate IPv6 (<a rel=\"noopener nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/html\/rfc4862\" target=\"_blank\">SLAAC<\/a>) <a rel=\"noopener nofollow\" href=\"https:\/\/www.juniper.net\/documentation\/us\/en\/software\/junos\/security-services\/topics\/topic-map\/ipv6-neighbor-discovery-securing.html\" target=\"_blank\">paro<\/a>para moverse lateralmente en la red comprometida, interceptando paquetes y redirigiendo el tr\u00e1fico del software chino leg\u00edtimo para que descargue actualizaciones maliciosas de un servidor controlado por los atacantes &#8220;, el investigador de ESET FacUdoz Mu\u00f1oz <a rel=\"noopener nofollow\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>El ataque allana el camino para un descargador malicioso que se entrega al secuestrar el mecanismo de actualizaci\u00f3n de software asociado con Sogou Pinyin. El descargador luego act\u00faa como un conducto para soltar un modular puerta en el nombre en c\u00f3digo Wizardnet.<\/p>\n<p>Esta no es la primera vez que los actores de amenaza china han abusado del proceso de actualizaci\u00f3n de software de Sogou Pinyin para entregar su propio malware. En enero de 2024, ESET detall\u00f3 un grupo de pirater\u00eda conocido como Blackwood que ha implementado un implante llamado NSPX30 aprovechando el mecanismo de actualizaci\u00f3n de la aplicaci\u00f3n de software de m\u00e9todo de entrada chino.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Luego, a principios de este a\u00f1o, la compa\u00f1\u00eda de ciberseguridad eslovaco revel\u00f3 otro cl\u00faster de amenazas conocido como Plushdaemon que aprovech\u00f3 la misma t\u00e9cnica para distribuir un descargador personalizado llamado Littledaemon.<\/p>\n<p>Se sabe que TheWizards APT se dirige tanto a los individuos como a los sectores de juego en Camboya, Hong Kong, China continental, Filipinas y los Emiratos \u00c1rabes Unidos.<\/p>\n<p>La evidencia sugiere que el actor de amenazas ha utilizado la herramienta SpellBinder IPv6 AITM desde al menos 2022. Si bien el vector de acceso inicial exacto utilizado en los ataques es desconocido en esta etapa, el acceso exitoso es seguido por la entrega de un archivo ZIP que contiene cuatro archivos diferentes: avgapplicationframehost.exe, wsc.dll, log.dat y winpcap.xe.<\/p>\n<p>Los actores de la amenaza luego proceden a instalar &#8220;WinPCap.exe&#8221; y ejecutar &#8220;AvgapplicationFrameHost.exe&#8221;, este \u00faltimo se abusa de resaltar la DLL. El archivo DLL posteriormente lee ShellCode de &#8220;Log.Dat&#8221; y lo ejecuta en la memoria, lo que hace que SpellBinder se inicie en el proceso.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-chinos-abusan-de-IPv6-SLAAC-para-ataques.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-chinos-abusan-de-IPv6-SLAAC-para-ataques.png\" alt=\"\" border=\"0\" data-original-height=\"1457\" data-original-width=\"2000\"\/><\/a><\/div>\n<p>&#8220;Spellbinder usa el <a rel=\"noopener nofollow\" href=\"https:\/\/www.winpcap.org\" target=\"_blank\">Biblioteca WinPCAP<\/a> to capture packets and to reply to packets when needed,&#8221; Mu\u00f1oz explained. &#8220;It takes advantage of IPv6&#8217;s Network Discovery Protocol in which ICMPv6 Router Advertisement (RA) messages advertise that an IPv6-capable router is present in the network so that hosts that support IPv6, or are soliciting an IPv6-capable router, can adopt the advertising device as their default gateway.&#8221;<\/p>\n<p>En un caso de ataque observado en 2024, se dice que los actores de amenaza utilizaron este m\u00e9todo para secuestrar el proceso de actualizaci\u00f3n de software para Tencent QQ a nivel DNS para servir una versi\u00f3n troyana que luego implementa WizardNet, una puerta trasera modular que est\u00e1 equipada para recibir y ejecutar cargas de pago .NET en el host infectado.<\/p>\n<p>SpellBinder logra interceptando la consulta DNS para el dominio de actualizaci\u00f3n de software (&#8220;update.browser.qq[.]com &#8220;) y emitir una respuesta DNS con la direcci\u00f3n IP de un servidor controlado por el atacante (&#8221; 43.155.62[.]54 &#8220;) Hosting la actualizaci\u00f3n maliciosa.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Otra herramienta notable en el Arsenal de TheWizards es Darknights, que tambi\u00e9n se llama Darknimbus por Trend Micro y se ha atribuido a otro grupo de pirater\u00eda chino rastreado como Minotauro de la Tierra. Dicho esto, ambos grupos est\u00e1n siendo tratados como operadores independientes, citando diferencias en las herramientas, la infraestructura y las huellas de focalizaci\u00f3n.<\/p>\n<p>Lo ha hecho desde <a rel=\"noopener nofollow\" href=\"https:\/\/www.intelligenceonline.com\/surveillance--interception\/2025\/01\/29\/chinese-firm-behind-hacking-operations-against-uyghurs-and-tibetans-unveiled,110368855-evg\" target=\"_blank\">surgido<\/a> Que un contratista del Ministerio de Seguridad P\u00fablica china llamado Sichuan Dianke Network Security Technology Co., Ltd. (tambi\u00e9n conocido como UPSEC) es el proveedor del malware Darknimbus.<\/p>\n<p>&#8220;Si bien TheWizards usa una puerta trasera diferente para Windows (WizardNet), el servidor de secuestro est\u00e1 configurado para servir a Darknights para actualizar aplicaciones que se ejecutan en dispositivos Android&#8221;, dijo Mu\u00f1oz. &#8220;Esto indica que Dianke Network Security es un intendente digital para TheWizards Apt Group&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/chinese-hackers-abuse-ipv6-slaac-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de abril de 2025\ue804Ravie LakshmananSeguridad de malware \/ DNS Un grupo avanzado de amenaza persistente (APT) alineada<\/p>\n","protected":false},"author":1,"featured_media":1695122,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[22345,4657,4656,89252,2346,4661,4289,4664,1086,6214,302663,273784,15789,36,273783,1153,4654,273782,4659,4653,4655,18,6213,246983,4665,246984,302664,302665,116,455,239484],"class_list":["post-1695121","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abusan","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aitm","tag-ataques","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-herramienta","tag-informaticos","tag-ipv6","tag-las-noticias-del-hacker","tag-lateral","tag-los","tag-malware-de-ransomware","tag-movimiento","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-slaac","tag-spellbinder","tag-traves","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1695121","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1695121"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1695121\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1695122"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1695121"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1695121"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1695121"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}