{"id":169530,"date":"2022-05-25T11:06:51","date_gmt":"2022-05-25T11:06:51","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales-rusas\/"},"modified":"2022-05-25T11:06:58","modified_gmt":"2022-05-25T11:06:58","slug":"investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales-rusas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales-rusas\/","title":{"rendered":"Investigadores encuentran nuevos ataques de malware dirigidos a entidades gubernamentales rusas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un grupo desconocido de amenazas persistentes avanzadas (APT) ha sido vinculado a una serie de ataques de phishing dirigidos a entidades gubernamentales rusas desde el inicio de la guerra ruso-ucraniana a fines de febrero de 2022.<\/p>\n<p>&#8220;Las campa\u00f1as [&#8230;] est\u00e1n dise\u00f1ados para implantar un troyano de acceso remoto (RAT) que se puede usar para vigilar las computadoras que infecta y ejecutar comandos en ellas de forma remota&#8221;, dijo Malwarebytes <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/malwarebytes-news\/2022\/05\/unknown-apt-group-has-targeted-russia-repeatedly-since-ukraine-invasion\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado el martes.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad atribuy\u00f3 los ataques con poca confianza a un grupo de pirater\u00eda chino, citando superposiciones de infraestructura entre el malware RAT y Sakula Rat utilizado por un actor de amenazas conocido como Deep Panda.<\/p>\n<p>Las cadenas de ataque, aunque aprovecharon diferentes se\u00f1uelos en el transcurso de dos meses, emplearon el mismo malware, salvo peque\u00f1as diferencias en el c\u00f3digo fuente.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Se dice que la campa\u00f1a comenz\u00f3 alrededor del 26 de febrero, d\u00edas despu\u00e9s de la invasi\u00f3n militar rusa de Ucrania, con los correos electr\u00f3nicos que distribuyen la RAT bajo la apariencia de un mapa interactivo de Ucrania (&#8220;interactive_map_UA.exe&#8221;).<\/p>\n<p>El desarrollo demuestra una vez m\u00e1s las capacidades de los actores de amenazas para adaptar y ajustar sus ataques a los eventos mundiales, utilizando los se\u00f1uelos m\u00e1s relevantes y actualizados para maximizar sus posibilidades de \u00e9xito.<\/p>\n<p>Una segunda ola de ataques a principios de marzo se dirigi\u00f3 principalmente a RT TV controlada por el estado e implic\u00f3 el uso de una soluci\u00f3n de software no autorizada para la vulnerabilidad Log4Shell que apareci\u00f3 en los titulares a fines de 2021.<\/p>\n<p>Adem\u00e1s de incluir el parche en forma de archivo TAR comprimido, el mensaje de correo electr\u00f3nico tambi\u00e9n ven\u00eda con un documento PDF con instrucciones para instalar el parche y enumeraba las mejores pr\u00e1cticas de seguridad a seguir, incluida la activaci\u00f3n de la autenticaci\u00f3n de dos factores, el uso del antivirus Kaspersky y la abstenci\u00f3n. de abrir o responder a correos electr\u00f3nicos sospechosos.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Entidades gubernamentales rusas\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1653476811_148_Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.jpg\" title=\"Entidades gubernamentales rusas\" \/><\/div>\n<p>En un nuevo intento de aumentar la autenticidad del correo electr\u00f3nico, el documento tambi\u00e9n conten\u00eda una <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/8e3c1b02c8a33bb982b45ab80d14a117c624ddc4ab6e849897848e256487f16f\" target=\"_blank\">URL total de virus<\/a> apuntando a un archivo no relacionado para dar la impresi\u00f3n de que el archivo de parche Log4j no es malicioso.<\/p>\n<p>Adem\u00e1s, el correo electr\u00f3nico presentaba enlaces a un dominio controlado por el atacante &#8220;rostec[.]digital\u201d junto con perfiles fraudulentos creados en Facebook e Instagram aludiendo al conglomerado de defensa ruso.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Curiosamente, el actor de amenazas cre\u00f3 la p\u00e1gina de Facebook en junio de 2021, nueve meses antes de que se usara en esta campa\u00f1a&#8221;, dijeron los investigadores.  &#8220;Probablemente fue un intento de atraer seguidores, de hacer que la p\u00e1gina pareciera m\u00e1s leg\u00edtima, y \u200b\u200bsugiere que el grupo APT estaba planeando esta campa\u00f1a mucho antes de la invasi\u00f3n de Ucrania&#8221;.<\/p>\n<p>La tercera iteraci\u00f3n del ataque que sigui\u00f3 hizo uso de otro archivo ejecutable malicioso, esta vez &#8220;build_rosteh4.exe&#8221;, en un intento de hacer pasar el malware como si fuera de Rostec.<\/p>\n<p>Por \u00faltimo, a mediados de abril de 2022, los atacantes recurrieron a un cebo de phishing relacionado con el trabajo para Saudi Aramco, una compa\u00f1\u00eda de petr\u00f3leo y gas natural de Arabia Saudita, y el documento de Microsoft Word armado actu\u00f3 como desencadenante de una secuencia de infecci\u00f3n para implementar la RAT.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"478\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1653476811_246_Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.jpg\" \/><\/div>\n<p>La carga \u00fatil de DLL emplea una variedad de trucos avanzados para frustrar el an\u00e1lisis, incluido el aplanamiento del flujo de control y la ofuscaci\u00f3n de cadenas, al tiempo que incorpora funciones que le permiten enviar archivos arbitrarios desde un servidor remoto al host infectado y ejecutar instrucciones de l\u00ednea de comandos.<\/p>\n<p>Los hallazgos siguen de cerca los hallazgos de Check Point de que un colectivo adversario chino con conexiones con Stone Panda y Mustang Panda se dirigi\u00f3 a al menos dos institutos de investigaci\u00f3n ubicados en Rusia con una puerta trasera no documentada anteriormente llamada Spinner.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/researchers-find-new-malware-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo desconocido de amenazas persistentes avanzadas (APT) ha sido vinculado a una serie de ataques de phishing<\/p>\n","protected":false},"author":1,"featured_media":169531,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,34682,5252,32556,4662,20465,12583,4668,4667,4669,4654,4658,4659,4653,4655,2431,4663,1351,4666,4665,4660],"class_list":["post-169530","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigidos","tag-encuentran","tag-entidades","tag-filtracion-de-datos","tag-gubernamentales","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevos","tag-programa-malicioso-ransomware","tag-rusas","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/169530","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=169530"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/169530\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/169531"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=169530"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=169530"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=169530"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}