{"id":1715653,"date":"2025-05-13T16:58:17","date_gmt":"2025-05-13T16:58:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/apts-ligado-a-china-exploit-sap-cve-2025-31324-para-violar-581-sistemas-criticos-en-todo-el-mundo\/"},"modified":"2025-05-13T16:58:22","modified_gmt":"2025-05-13T16:58:22","slug":"apts-ligado-a-china-exploit-sap-cve-2025-31324-para-violar-581-sistemas-criticos-en-todo-el-mundo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/apts-ligado-a-china-exploit-sap-cve-2025-31324-para-violar-581-sistemas-criticos-en-todo-el-mundo\/","title":{"rendered":"APTS ligado a China Exploit SAP CVE-2025-31324 para violar 581 sistemas cr\u00edticos en todo el mundo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/APTS-ligado-a-China-Exploit-SAP-CVE-2025-31324-para-violar-581.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un defecto de seguridad cr\u00edtico recientemente revelado que afecta a SAP NetWeaver est\u00e1 siendo explotado por m\u00faltiples actores de estado-estado de China-Nexus para atacar a las redes de infraestructura cr\u00edtica.<\/p>\n<p>&#8220;Los actores aprovecharon CVE-2025-31324, una vulnerabilidad de carga de archivos no autenticada que permite la ejecuci\u00f3n del c\u00f3digo remoto (RCE)&#8221;, el investigador de Eclecticiq Arda B\u00fcy\u00fckkaya <a rel=\"noopener nofollow\" href=\"https:\/\/blog.eclecticiq.com\/china-nexus-nation-state-actors-exploit-sap-netweaver-cve-2025-31324-to-target-critical-infrastructures\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado hoy.<\/p>\n<p>Los objetivos de la campa\u00f1a incluyen redes de distribuci\u00f3n de gas natural, servicios de gesti\u00f3n de agua y gesti\u00f3n de residuos integrados en el Reino Unido, plantas de fabricaci\u00f3n de dispositivos m\u00e9dicos de exploraci\u00f3n y producci\u00f3n de petr\u00f3leo y producci\u00f3n en los Estados Unidos, y ministerios gubernamentales en Arabia Saudita que son responsables de la estrategia de inversi\u00f3n y la regulaci\u00f3n financiera.<\/p>\n<p>Los hallazgos se basan en un directorio expuesto p\u00fablicamente descubierto en la infraestructura controlada por los atacantes (&#8220;15.204.56[.]106 &#8220;) que conten\u00edan registros de eventos que capturan las actividades en m\u00faltiples sistemas comprometidos.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad holandesa ha atribuido las intrusiones a los grupos de actividad de amenazas chinas rastreados como UNC5221, UNC5174 y <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/espionage-campaign-targets-south-asian-entities\/\" target=\"_blank\">Cl-STA-0048<\/a>el \u00faltimo de los cuales estaba vinculado a ataques dirigidos a objetivos de alto valor en el sur de Asia al explotar vulnerabilidades conocidas en los servidores IIS, Apache Tomcat y MS-SQL de orientaci\u00f3n p\u00fablica para soltar capas web, conchas inversas y la puerta trasera de TIGLX.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se\u00f1al\u00f3 que un actor de amenaza de China-Nexus sin categor\u00eda est\u00e1 llevando a cabo una campa\u00f1a generalizada de explotaci\u00f3n y explotaci\u00f3n de Internet contra los sistemas SAP Netweaver. El servidor alojado en la direcci\u00f3n IP &#8220;15.204.56[.]Se ha encontrado que 106 &#8220;contiene m\u00faltiples archivos, que incluyen &#8211;<\/p>\n<ul>\n<li>&#8220;CVE-2025-31324-results.txt&#8221;, que ha registrado 581 instancias de SAP Netweaver comprometidas y traseras con un shell web<\/li>\n<li>&#8220;\u670d\u52a1\u6570\u636e _20250427_212229.txt&#8221;, que enumera 800 dominios que ejecutan SAP NetWeaver probablemente para una focalizaci\u00f3n futura<\/li>\n<\/ul>\n<p>&#8220;La infraestructura expuesta de DIR abierta revela infracciones confirmadas y destaca los objetivos planificados del grupo, ofreciendo una visi\u00f3n clara de las operaciones pasadas y futuras&#8221;, se\u00f1al\u00f3 B\u00fcy\u00fckkaya.<\/p>\n<p>La explotaci\u00f3n de CVE-2025-31324 es seguida por el actor de amenaza que implementa dos capas web que est\u00e1n dise\u00f1adas para mantener un acceso remoto persistente a los sistemas infectados y ejecutar comandos arbitrarios.<\/p>\n<p>Adem\u00e1s, se han observado tres grupos de pirater\u00eda chinos diferentes explotando la vulnerabilidad de SAP Netweaver como parte de los esfuerzos para mantener el acceso remoto, realizar un reconocimiento y dejar programas maliciosos,<\/p>\n<ul>\n<li>CL-STA-0048, que ha intentado establecer una carcasa inversa interactiva a &#8220;43.247.135[.]53, &#8220;Una direcci\u00f3n IP previamente identificada como utilizada por el actor de amenaza<\/li>\n<li>UNC5221, que ha aprovechado un shell web para implementar KrustyLoader, un malware basado en el \u00f3xido que puede utilizar cargas \u00fatiles de segunda etapa como Sliver, configurar la persistencia y ejecutar comandos Shell<\/li>\n<li>UNC5174, que ha aprovechado un shell web para descargar Snowlight, un cargador que inicia una conexi\u00f3n con un servidor codificado para obtener un troyano de acceso remoto basado en GO llamado Vshell y una puerta trasera conocida como Goreverse<\/li>\n<\/ul>\n<p>&#8220;Es muy probable que los APT vinculados a China contin\u00faen apuntando a aplicaciones empresariales expuestas a Internet y dispositivos de borde para establecer el acceso estrat\u00e9gico y de persistencia a largo plazo a redes de infraestructura cr\u00edtica a nivel mundial&#8221;, dijo B\u00fcy\u00fckkaya.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/APTS-ligado-a-China-Exploit-SAP-CVE-2025-31324-para-violar-581.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/APTS-ligado-a-China-Exploit-SAP-CVE-2025-31324-para-violar-581.png\" alt=\"\" border=\"0\" data-original-height=\"931\" data-original-width=\"1174\"\/><\/a><\/div>\n<p>&#8220;Su enfoque en plataformas ampliamente utilizadas como SAP NetWeaver es un movimiento estrat\u00e9gico, ya que estos sistemas est\u00e1n profundamente integrados en entornos empresariales y, a menudo, alojan vulnerabilidades sin parpadear&#8221;.<\/p>\n<h3>SAP Patches New Netweaver Fow en mayo de 2025 Patch<\/h3>\n<p>La divulgaci\u00f3n se produce d\u00edas despu\u00e9s de que otro actor de amenaza sin nombre vinculado por China denominado Chaya_004 tambi\u00e9n se haya atribuido a la explotaci\u00f3n de CVE-2025-31324 para desplegar un caparaz\u00f3n inverso basado en GO llamado SuperShell.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Firma de seguridad de SAP Onapsis <a rel=\"noopener nofollow\" href=\"https:\/\/onapsis.com\/blog\/sap-security-patch-day-may-2025\/\" target=\"_blank\">dicho<\/a> Es &#8220;ver una actividad significativa de los atacantes que est\u00e1n utilizando informaci\u00f3n p\u00fablica para desencadenar proyectiles web de explotaci\u00f3n y abuso de los atacantes originales, que actualmente se han oscurecido&#8221;.<\/p>\n<p>Un an\u00e1lisis posterior de estos ataques ha llevado al descubrimiento de otro defecto cr\u00edtico en el componente del cargador de metadatos visuales del compositor de Netweaver. Rastreado como <a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2025-42999\" target=\"_blank\">CVE-2025-42999<\/a> (Puntuaci\u00f3n CVSS: 9.1), se ha descrito como una vulnerabilidad de deserializaci\u00f3n que podr\u00eda ser explotada por un usuario privilegiado para cargar contenido no confiable o malicioso.<\/p>\n<p>A la luz de la explotaci\u00f3n activa en curso, se recomienda a los clientes de SAP Netweaver que actualicen sus instancias al <a rel=\"noopener nofollow\" href=\"https:\/\/support.sap.com\/en\/my-support\/knowledge-base\/security-notes-news\/may-2025.html\" target=\"_blank\">\u00faltima versi\u00f3n<\/a> lo antes posible.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/china-linked-apts-exploit-sap-cve-2025.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de mayo de 2025\ue804Ravie LakshmananVulnerabilidad \/ inteligencia de amenazas Un defecto de seguridad cr\u00edtico recientemente revelado que<\/p>\n","protected":false},"author":1,"featured_media":1715654,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,307127,4661,73,4664,6215,305569,23323,273784,114533,273783,340,4654,273782,4659,4653,4655,18,35652,246983,4665,246984,5527,339,455,5914,239484],"class_list":["post-1715653","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apts","tag-ataques-ciberneticos","tag-china","tag-como-hackear","tag-criticos","tag-cve202531324","tag-exploit","tag-las-noticias-del-hacker","tag-ligado","tag-malware-de-ransomware","tag-mundo","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-sap","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sistemas","tag-todo","tag-violacion","tag-violar","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1715653","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1715653"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1715653\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1715654"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1715653"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1715653"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1715653"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}