{"id":1717125,"date":"2025-05-14T13:34:33","date_gmt":"2025-05-14T13:34:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/earth-ammit-violo-las-cadenas-de-suministro-de-drones-a-traves-de-erp-en-venom-tidrone-campanas\/"},"modified":"2025-05-14T13:34:38","modified_gmt":"2025-05-14T13:34:38","slug":"earth-ammit-violo-las-cadenas-de-suministro-de-drones-a-traves-de-erp-en-venom-tidrone-campanas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/earth-ammit-violo-las-cadenas-de-suministro-de-drones-a-traves-de-erp-en-venom-tidrone-campanas\/","title":{"rendered":"Earth Ammit viol\u00f3 las cadenas de suministro de drones a trav\u00e9s de ERP en Venom, Tidrone Campa\u00f1as"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Earth-Ammit-violo-las-cadenas-de-suministro-de-drones-a.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un grupo de ciber espionaje conocido como Earth Ammith se ha vinculado a dos campa\u00f1as relacionadas pero distintas de 2023 a 2024 dirigidas a varias entidades en Taiw\u00e1n y Corea del Sur, incluidos militares, sat\u00e9lite, industria pesada, medios, tecnolog\u00eda, servicios de software y sectores de atenci\u00f3n m\u00e9dica.<\/p>\n<p>La firma de ciberseguridad Trend Micro dijo que la primera ola, con nombre en c\u00f3digo Venom, principalmente proveedores de servicios de software dirigidos, mientras que la segunda ola, conocida como Tidrone, destac\u00f3 a la industria militar. Se eval\u00faa que la Tierra Ammit est\u00e1 conectada con los grupos de estado-naci\u00f3n de habla china.<\/p>\n<p>&#8220;En su campa\u00f1a Venom, el enfoque de Earth Ammith implicaba penetrar el segmento aguas arriba de la cadena de suministro de drones&#8221;, los investigadores de seguridad Pierre Lee, Vickie Su y Philip Chen <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/e\/earth-ammit.html\" target=\"_blank\">dicho<\/a>. &#8220;El objetivo a largo plazo de Earth Ammith es comprometer las redes confiables a trav\u00e9s de ataques de la cadena de suministro, lo que les permite dirigirse a entidades de alto valor aguas abajo y amplificar su alcance&#8221;.<\/p>\n<p>La campa\u00f1a de Tidrone fue expuesta por primera vez por Trend Micro el a\u00f1o pasado, detallando los ataques del cl\u00faster contra los fabricantes de drones en Taiw\u00e1n para entregar malware personalizado como CXCLNT y Clntend. Un informe posterior de Ahnlab en diciembre de 2024 <a rel=\"noopener nofollow\" href=\"https:\/\/asec.ahnlab.com\/en\/85119\/\" target=\"_blank\">detallado<\/a> El uso de Clntend contra empresas surcoreanas.<\/p>\n<p>Los ataques son notables para atacar a la cadena de suministro de drones, aprovechando el software de planificaci\u00f3n de recursos empresariales (ERP) para violar las industrias militares y satelitales. Los incidentes seleccionados tambi\u00e9n han involucrado el uso de canales de comunicaci\u00f3n confiables, como las herramientas de administraci\u00f3n de TI o monitoreo remoto, para distribuir las cargas \u00fatiles maliciosas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La campa\u00f1a de veneno, por tendencia micro, se caracteriza por la explotaci\u00f3n de las vulnerabilidades del servidor web para eliminar los proyectiles web, y luego armarse el acceso para instalar herramientas de acceso remoto (RAT) para un acceso persistente a los hosts comprometidos. El uso de herramientas de c\u00f3digo abierto como RevSock y Sliver en los ataques se considera un intento deliberado de nublar los esfuerzos de atribuci\u00f3n.<\/p>\n<p>El \u00fanico malware a medida observado en la campa\u00f1a de Venom es VenFrpc, una versi\u00f3n personalizada de <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa20-259a\" target=\"_blank\">FRPC<\/a>que, en s\u00ed mismo, es una versi\u00f3n modificada de la herramienta de proxy inverso r\u00e1pido (FRP) de c\u00f3digo abierto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747229670_120_Earth-Ammit-violo-las-cadenas-de-suministro-de-drones-a.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747229670_120_Earth-Ammit-violo-las-cadenas-de-suministro-de-drones-a.jpg\" alt=\"\" border=\"0\" data-original-height=\"546\" data-original-width=\"728\"\/><\/a><\/div>\n<p>El objetivo final de la campa\u00f1a es cosechar credenciales de los entornos violados y usar la informaci\u00f3n robada como un trampol\u00edn para informar la pr\u00f3xima fase, Tidrone, dirigida a clientes aguas abajo. La campa\u00f1a de Tidrone se extiende en tres etapas &#8211; <\/p>\n<ul>\n<li>Acceso inicial, que refleja la campa\u00f1a de Venom atacando a los proveedores de servicios para inyectar c\u00f3digo malicioso y distribuir malware a los clientes aguas abajo<\/li>\n<li>Comando y control, que utiliza un cargador DLL para soltar CXCLNT y Clntend Backdoors<\/li>\n<li>Despu\u00e9s de la explotaci\u00f3n, que implica establecer persistencia, crecer privilegios, deshabilitar el software antivirus utilizando TruesightKiller e instalar una herramienta de captura de capturas de pantalla doblada ScreenCap usando Clntend<\/li>\n<\/ul>\n<p>&#8220;La funcionalidad central de CXCLNT depende de un sistema de complementos modular. Tras la ejecuci\u00f3n, recupera complementos adicionales de su servidor C&#038;C para extender sus capacidades din\u00e1micamente&#8221;, dijo Trend Micro. &#8220;Esta arquitectura no solo oscurece el verdadero prop\u00f3sito de la puerta trasera durante el an\u00e1lisis est\u00e1tico, sino que tambi\u00e9n permite operaciones flexibles y a pedido basadas en los objetivos del atacante&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747229671_462_Earth-Ammit-violo-las-cadenas-de-suministro-de-drones-a.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747229671_462_Earth-Ammit-violo-las-cadenas-de-suministro-de-drones-a.jpg\" alt=\"\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Se dice que CXCLNT se us\u00f3 en ataques desde al menos 2022. Clntend, detectado por primera vez en 2024, es su sucesor y viene con un conjunto ampliado de caracter\u00edsticas para evitar la detecci\u00f3n.<\/p>\n<p>La conexi\u00f3n entre Venom y Tidrone se deriva de v\u00edctimas compartidas y proveedores de servicios y una infraestructura de comando y control superpuesta, lo que indica que un actor de amenaza com\u00fan est\u00e1 detr\u00e1s de ambas campa\u00f1as. Trend Micro dijo que las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) del equipo de pirater\u00eda (TTPS) se asemejan a los utilizados por otro grupo de pirater\u00eda de estado naci\u00f3n chino rastreado como Dalbit (tambi\u00e9n conocido como M00nlight), lo que sugiere un kit de herramientas compartido.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-GenAI-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta progresi\u00f3n subraya una estrategia deliberada: comienza de amplio costo y herramientas de bajo riesgo para establecer acceso, luego pivote a capacidades personalizadas para intrusiones m\u00e1s espec\u00edficas e impactantes&#8221;, dijeron los investigadores. &#8220;Comprender este patr\u00f3n operativo ser\u00e1 cr\u00edtico para predecir y defender contra futuras amenazas de este actor&#8221;.<\/p>\n<h3>Jap\u00f3n y Taiw\u00e1n atacados por Swan Vector<\/h3>\n<p>La divulgaci\u00f3n se produce cuando Seqrite Labs revel\u00f3 los detalles de una campa\u00f1a de ciber espionaje denominado Swan Vector que ha dirigido a los institutos educativos y a la industria de la ingenier\u00eda mec\u00e1nica en Taiw\u00e1n y Jap\u00f3n con se\u00f1uelos de curr\u00edculum falsos distribuidos a trav\u00e9s de correos electr\u00f3nicos de phishing de lanza para entregar un implante DLL llamado Pterois, que luego se utiliza para descargar el Cobalt Strike Shellcode.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747229673_365_Earth-Ammit-violo-las-cadenas-de-suministro-de-drones-a.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747229673_365_Earth-Ammit-violo-las-cadenas-de-suministro-de-drones-a.jpg\" alt=\"\" border=\"0\" data-original-height=\"645\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>PTerois tambi\u00e9n est\u00e1 dise\u00f1ado para descargar desde Google Drive Otro malware denominado Isurus que entonces es responsable de ejecutar el marco de Cobalt Strike posterior a la explotaci\u00f3n. La campa\u00f1a ha sido atribuida a un actor de amenaza de Asia Oriental con confianza media.<\/p>\n<p>&#8220;El actor de amenaza tiene su sede en Asia Oriental y ha estado activo desde diciembre de 2024 dirigido a m\u00faltiples entidades basadas en la contrataci\u00f3n en Taiw\u00e1n y Jap\u00f3n&#8221;, el investigador de seguridad Subhajeet Singha <a rel=\"noopener nofollow\" href=\"https:\/\/www.seqrite.com\/blog\/swan-vector-apt-targeting-taiwan-japan-dll-implants\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El actor de amenaza se basa en el desarrollo personalizado de implantes que comprenden descargadores, cargadores de shellcode y cobalto como sus herramientas clave con un gran dependencia de las t\u00e9cnicas de evasi\u00f3n m\u00faltiple como el hash de API, las calificaciones directas, la devoluci\u00f3n de llamada de las funciones, la carga lateral de DLL y la autodeleti\u00f3n autodeinal<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/earth-ammit-breached-drone-supply.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de ciber espionaje conocido como Earth Ammith se ha vinculado a dos campa\u00f1as relacionadas pero distintas<\/p>\n","protected":false},"author":1,"featured_media":1717126,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,307444,4661,26685,3532,4664,16877,25237,57617,246,273784,273783,4654,273782,4659,4653,4655,246983,4665,246984,2751,252501,116,91421,455,14002,239484],"class_list":["post-1717125","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ammit","tag-ataques-ciberneticos","tag-cadenas","tag-campanas","tag-como-hackear","tag-drones","tag-earth","tag-erp","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-suministro","tag-tidrone","tag-traves","tag-venom","tag-violacion","tag-violo","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1717125","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1717125"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1717125\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1717126"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1717125"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1717125"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1717125"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}