{"id":1708541,"date":"2025-05-09T05:23:46","date_gmt":"2025-05-09T05:23:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-sap-rce-flaw-cve-2025-31324-implement-golang-supershell-con-sede-en-golang\/"},"modified":"2025-05-09T05:23:51","modified_gmt":"2025-05-09T05:23:51","slug":"los-piratas-informaticos-chinos-explotan-sap-rce-flaw-cve-2025-31324-implement-golang-supershell-con-sede-en-golang","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-sap-rce-flaw-cve-2025-31324-implement-golang-supershell-con-sede-en-golang\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos explotan SAP RCE Flaw CVE-2025-31324, Implement Golang SuperShell con sede en Golang"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ seguridad industrial<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-chinos-explotan-SAP-RCE-Flaw-CVE-2025-31324-Implement.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un actor de amenaza sin nombre vinculado a China denominado <strong>Chaya_004<\/strong> se ha observado explotando una falla de seguridad recientemente revelada en SAP Netweaver.<\/p>\n<p>Forescout Vedere Labs, en un <a rel=\"noopener nofollow\" href=\"https:\/\/www.forescout.com\/blog\/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor\/\" target=\"_blank\">informe<\/a> Publicado hoy, dijo que descubri\u00f3 una infraestructura maliciosa probablemente asociada con el grupo de pirater\u00eda armado CVE-2025-31324 (puntaje CVSS: 10.0) desde el 29 de abril de 2025.<\/p>\n<p>CVE-2025-31324 se refiere a una falla cr\u00edtica de SAP NetWeaver que permite a los atacantes lograr la ejecuci\u00f3n de c\u00f3digo remoto (RCE) cargando los shells web a trav\u00e9s de un punto final &#8220;\/Developmentserver\/metadatauploader&#8221;.<\/p>\n<p>La vulnerabilidad fue marcada por primera vez por Reliaquest a fines del mes pasado, cuando encontr\u00f3 que la deficiencia fue abusada en ataques del mundo real por actores de amenaza desconocidos para que eliminen los proyectiles web y el marco Brute Ratel C4 despu\u00e9s de la explotaci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Seg\u00fan Onapsis, cientos de sistemas de SAP a nivel mundial han sido v\u00edctimas de ataques que abarcan industrias y geograf\u00edas, incluidas energ\u00eda y servicios p\u00fablicos, fabricaci\u00f3n, medios y entretenimiento, petr\u00f3leo y gas, productos farmac\u00e9uticos, minoristas y organizaciones gubernamentales.<\/p>\n<p>La firma de seguridad de SAP <a rel=\"noopener nofollow\" href=\"https:\/\/onapsis.com\/blog\/active-exploitation-of-sap-vulnerability-cve-2025-31324\/\" target=\"_blank\">dicho<\/a> Observ\u00f3 la actividad de reconocimiento que involucraba &#8220;pruebas con cargas \u00fatiles espec\u00edficas contra esta vulnerabilidad&#8221; contra sus honeypots hasta el 20 de enero de 2025. Se observaron compromisos exitosos en la implementaci\u00f3n de capas web entre el 14 de marzo y el 31 de marzo.<\/p>\n<p>Mandiant, propiedad de Google, que tambi\u00e9n se dedica a los esfuerzos de respuesta a incidentes relacionados con estos ataques, tiene evidencia de explotaci\u00f3n que ocurre el 12 de marzo de 2025.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746768225_300_Los-piratas-informaticos-chinos-explotan-SAP-RCE-Flaw-CVE-2025-31324-Implement.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746768225_300_Los-piratas-informaticos-chinos-explotan-SAP-RCE-Flaw-CVE-2025-31324-Implement.jpg\" alt=\"\" border=\"0\" data-original-height=\"452\" data-original-width=\"728\"\/><\/a><\/div>\n<p>En los \u00faltimos d\u00edas, se dice que los actores de m\u00faltiples amenazas saltaron a bordo del tren de explotaci\u00f3n para atacar de manera oportunista a los sistemas vulnerables para implementar proyectiles web e incluso minar la criptomoneda.<\/p>\n<p>Esto, seg\u00fan forescout, tambi\u00e9n incluye Chaya_004, que ha alojado un shell inverso basado en la web escrito en Golang llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/tdragon6\/Supershell\" target=\"_blank\">S\u00faper<\/a> En la direcci\u00f3n IP 47.97.42[.]177. La compa\u00f1\u00eda de seguridad de la tecnolog\u00eda operativa (OT) dijo que extrajo la direcci\u00f3n IP de un binario ELF llamado Config que se us\u00f3 en el ataque.<\/p>\n<p>&#8220;En la misma direcci\u00f3n IP, alojamiento de SuperShell (47.97.42[.]177), tambi\u00e9n identificamos varios otros puertos abiertos, incluidos 3232\/http utilizando un certificado an\u00f3malo autofirmado que se sufra a CloudFlare con las siguientes propiedades: SUJETO DN: C = EE. UU., O = Cloudflare, Inc, CN =: 3232 &#8220;, dijeron los investigadores de Forescout Sai Molige y Luca Barba.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-eliminate-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Commvault-confirma-que-los-piratas-informaticos-explotaron-CVE-2025-3928-como-dia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un an\u00e1lisis posterior ha descubierto que el actor de amenaza debe ser alojamiento de varias herramientas en toda la infraestructura: <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/ehang-io\/nps\" target=\"_blank\">NPS<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/www.softether.org\/\" target=\"_blank\">VPN suave<\/a>Cobalt Strike, Faro de reconocimiento de activos (<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/TophantTechnology\/ARL-doc\" target=\"_blank\">Arl<\/a>), <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/jweny\/pocassist\" target=\"_blank\">Pocas\u00ed<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/ciscocsirt\/GOSINT\" target=\"_blank\">Gosint<\/a>y <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/ginuerzh\/gost\" target=\"_blank\">T\u00fanel Simple<\/a>.<\/p>\n<p>&#8220;El uso de proveedores de nubes chinos y varias herramientas en idioma chino apuntan a un actor de amenaza que probablemente se basa en China&#8221;, agregaron los investigadores.<\/p>\n<p>Para defenderse de los ataques, es esencial que los usuarios apliquen los parches lo antes posible, si no a\u00fan, restringen el acceso al punto final del cargador de metadatos, deshabilite el servicio de compositor visual si no est\u00e1 en uso y monitorea para una actividad sospechosa.<\/p>\n<p>Onapsis CTO Juan Pablo JP Perez-Detchegoyen le dijo a The Hacker News que la actividad destacada por Froscout es despu\u00e9s del parar, y que &#8220;expandir\u00e1 a\u00fan m\u00e1s la amenaza de aprovechar los shells implementados no solo a los actores oportunistas (y potencialmente menos sofisticados), sino tambi\u00e9n a los m\u00e1s avanzados y m\u00e1s avanzados han sido r\u00e1pidos a este problema a los compromisos existentes existentes como los comprandados existentes) y m\u00e1s a m\u00e1s de la amenaza&#8221;, sino que m\u00e1s avanzados han sido r\u00e1pidos a este problema a los compromisos existentes existentes.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/chinese-hackers-exploit-sap-rce-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de mayo de 2025\ue804Ravie LakshmananVulnerabilidad \/ seguridad industrial Un actor de amenaza sin nombre vinculado a China<\/p>\n","protected":false},"author":1,"featured_media":1708542,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4289,4664,99,305569,8513,176511,78625,305570,6214,273784,36,273783,4654,273782,4659,4653,4655,6213,22592,35652,2788,246983,4665,246984,305571,455,239484],"class_list":["post-1708541","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-con","tag-cve202531324","tag-explotan","tag-flaw","tag-golang","tag-implement","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-rce","tag-sap","tag-sede","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-supershell","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1708541","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1708541"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1708541\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1708542"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1708541"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1708541"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1708541"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}