{"id":1714875,"date":"2025-05-13T06:48:11","date_gmt":"2025-05-13T06:48:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/turkiye-hackers-exploto-la-salida-messenger-cero-dia-para-soltar-las-puestas-de-golang-en-servidores-kurdos\/"},"modified":"2025-05-13T06:48:19","modified_gmt":"2025-05-13T06:48:19","slug":"turkiye-hackers-exploto-la-salida-messenger-cero-dia-para-soltar-las-puestas-de-golang-en-servidores-kurdos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/turkiye-hackers-exploto-la-salida-messenger-cero-dia-para-soltar-las-puestas-de-golang-en-servidores-kurdos\/","title":{"rendered":"T\u00fcrkiye Hackers explot\u00f3 la salida Messenger cero d\u00eda para soltar las puestas de Golang en servidores kurdos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">D\u00eda cero \/ vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Turkiye-Hackers-exploto-la-salida-Messenger-cero-dia-para-soltar.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un actor de amenaza afiliado a T\u00fcrkiye explot\u00f3 un defecto de seguridad de d\u00eda cero en una plataforma de comunicaci\u00f3n empresarial india llamada salida Messenger como parte de una campa\u00f1a de ataque de espionaje cibern\u00e9tico desde abril de 2024.<\/p>\n<p>&#8220;Estas exploits han dado como resultado una colecci\u00f3n de datos de usuarios relacionados de los objetivos en Irak&#8221;, el equipo de inteligencia de amenazas de Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/05\/12\/marbled-dust-leverages-zero-day-in-output-messenger-for-regional-espionage\/\" target=\"_blank\">dicho<\/a>. &#8220;Los objetivos del ataque est\u00e1n asociados con el ej\u00e9rcito kurdo que operan en Irak, de acuerdo con las prioridades de focalizaci\u00f3n de polvo m\u00e1rmol previamente observado&#8221;.<\/p>\n<p>La actividad se ha atribuido a un grupo de amenazas que rastrea como polvo m\u00e1rmol (anteriormente Silicon), que tambi\u00e9n se conoce como lobo c\u00f3smico, tortuga marina, kurma verde azulado y UNC1326. Se cree que el equipo de pirater\u00eda estaba activo desde al menos 2017, aunque no fue hasta dos a\u00f1os m\u00e1s tarde que Cisco Talos document\u00f3 ataques dirigidos a entidades p\u00fablicas y privadas en el Medio Oriente y \u00c1frica del Norte.<\/p>\n<p>A principios del a\u00f1o pasado, tambi\u00e9n se identific\u00f3 como focalizaci\u00f3n de telecomunicaciones, medios de comunicaci\u00f3n, proveedores de servicios de Internet (ISP), proveedores de servicios de tecnolog\u00eda de la informaci\u00f3n (TI) y sitios web kurdos en los Pa\u00edses Bajos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Microsoft ha evaluado con confianza moderada de que el actor de amenaza ha realizado alg\u00fan tipo de reconocimiento de antemano para determinar si sus objetivos son usuarios de mensajer\u00eda de salida y luego aprovechar el d\u00eda cero para distribuir cargas \u00fatiles maliciosas y exfiltrar datos de los objetivos.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es <a rel=\"noopener nofollow\" href=\"https:\/\/www.outputmessenger.com\/cve-2025-27920\/\" target=\"_blank\">CVE-2025-27920<\/a>una vulnerabilidad transversal de directorio que afecta la versi\u00f3n 2.0.62 que permite a los atacantes remotos acceder o ejecutar archivos arbitrarios. El problema ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/www.outputmessenger.com\/release-notes\/windows\/\" target=\"_blank\">dirigido<\/a> por su desarrollador Srimax a fines de diciembre de 2024 con la versi\u00f3n 2.0.63. La compa\u00f1\u00eda, sin embargo, no menciona el defecto que se explota en la naturaleza en su asesoramiento.<\/p>\n<p>La cadena de ataque comienza con el actor de amenaza que obtiene acceso a la aplicaci\u00f3n de administrador de servidores de mensajer\u00eda de salida como un usuario autenticado. Se cree que el polvo de m\u00e1rmol utiliza t\u00e9cnicas como secuestro de DNS o dominios tipogr\u00e1ficos para interceptar las credenciales requeridas para la autenticaci\u00f3n.<\/p>\n<p>Luego se abusa del acceso para recopilar las credenciales de mensajer\u00eda de salida del usuario y explotar CVE-2025-27920 para soltar cargas de pago como &#8220;Om.vbs&#8221; y &#8220;Omserverservice.vbs&#8221; al directorio de inicio del servidor y &#8220;Omserverservice.exe&#8221; al directorio de &#8220;usuarios\/p\u00fablicos\/videos&#8221; del servidor.<\/p>\n<p>En la siguiente fase, el actor de amenaza usa &#8220;omServerservice.vbs&#8221; para invocar &#8220;om.vbs&#8221; y &#8220;omServerservice.exe&#8221;, este \u00faltimo es una puerta trasera de Golang que contacta un dominio codificado (&#8220;API.WordInfos[.]com &#8220;) para exfiltraci\u00f3n de datos.<\/p>\n<p>&#8220;En el lado del cliente, el instalador extrae y ejecuta el archivo leg\u00edtimo outputMessenger.exe y OmClientService.exe, otra puerta trasera de Golang que se conecta a un dominio de comando y control de polvo de polvo m\u00e1rgado&#8221;, se\u00f1al\u00f3 Microsoft.<\/p>\n<p>&#8220;Esta puerta trasera primero realiza una verificaci\u00f3n de conectividad a trav\u00e9s de una solicitud GET a la API del dominio C2.WordInfos[.]com. Si tiene \u00e9xito, se env\u00eda una segunda solicitud GET al mismo C2 que contiene informaci\u00f3n del nombre de host para identificar de manera \u00fanica a la v\u00edctima. La respuesta del C2 se ejecuta directamente utilizando el comando &#8216;cmd \/c&#8217; que instruye al s\u00edmbolo del sistema de Windows a ejecutar un comando espec\u00edfico y luego terminar &#8220;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En un caso, involucraba un dispositivo de v\u00edctima con software de cliente Messenger de salida instalado para conectarse a una direcci\u00f3n IP previamente identificada seg\u00fan lo utilizado por el polvo de m\u00e1rmol para una probable exfiltraci\u00f3n de datos.<\/p>\n<p>El gigante tecnol\u00f3gico tambi\u00e9n se\u00f1al\u00f3 que descubri\u00f3 un segundo defecto, reflej\u00f3 la vulnerabilidad de secuencias de comandos de sitios cruzados (XSS) en la misma versi\u00f3n (<a rel=\"noopener nofollow\" href=\"https:\/\/www.outputmessenger.com\/cve-2025-27921\/\" target=\"_blank\">CVE-2025-27921<\/a>), aunque dijo que no encontr\u00f3 evidencia de que se armara en ataques del mundo real.<\/p>\n<p>&#8220;Este nuevo ataque se\u00f1ala un cambio notable en la capacidad de m\u00e1rmol Dust mientras mantiene la consistencia en su enfoque general&#8221;, dijo Microsoft. &#8220;El uso exitoso de un exploit de d\u00eda cero sugiere un aumento en la sofisticaci\u00f3n t\u00e9cnica y tambi\u00e9n podr\u00eda sugerir que las prioridades de orientaci\u00f3n de polvo de m\u00e1rmol se han intensificado o que sus objetivos operativos se han vuelto m\u00e1s urgentes&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/turkiye-hackers-exploited-output.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de mayo de 2025\ue804Ravie LakshmananD\u00eda cero \/ vulnerabilidad Un actor de amenaza afiliado a T\u00fcrkiye explot\u00f3 un<\/p>\n","protected":false},"author":1,"featured_media":1714876,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2127,4664,1478,63071,78625,6369,51614,246,273784,273783,10369,4654,273782,4659,4653,4655,18,24843,636,246983,4665,246984,7982,26522,12920,455,239484],"class_list":["post-1714875","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-dia","tag-exploto","tag-golang","tag-hackers","tag-kurdos","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-messenger","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-puestas","tag-salida","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidores","tag-soltar","tag-turkiye","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1714875","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1714875"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1714875\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1714876"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1714875"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1714875"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1714875"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}