{"id":1717711,"date":"2025-05-14T21:22:21","date_gmt":"2025-05-14T21:22:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/bianlian-y-ransomexx-exploit-sap-netweaver-fow-para-implementar-troyan-pipemagic\/"},"modified":"2025-05-14T21:22:26","modified_gmt":"2025-05-14T21:22:26","slug":"bianlian-y-ransomexx-exploit-sap-netweaver-fow-para-implementar-troyan-pipemagic","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/bianlian-y-ransomexx-exploit-sap-netweaver-fow-para-implementar-troyan-pipemagic\/","title":{"rendered":"Bianlian y Ransomexx Exploit SAP Netweaver Fow para implementar Troyan Pipemagic"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware \/ vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Bianlian-y-Ransomexx-Exploit-SAP-Netweaver-Fow-para-implementar-Troyan.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se dice que al menos dos grupos de delitos cibern\u00e9ticos diferentes Bianlian y Ransomexx explotaron un defecto de seguridad recientemente revelado en SAP Netweaver, lo que indica que los actores de amenazas m\u00faltiples est\u00e1n aprovechando el error.<\/p>\n<p>Firma de ciberseguridad Reliaquest, en un <a rel=\"noopener nofollow\" href=\"https:\/\/reliaquest.com\/blog\/threat-spotlight-reliaquest-uncovers-vulnerability-behind-sap-netweaver-compromise\/\" target=\"_blank\">nueva actualizaci\u00f3n<\/a> Publicado hoy, dijo que descubri\u00f3 evidencia que sugiere la participaci\u00f3n del equipo de extorsi\u00f3n de datos de Bianlian y la familia de ransomware RansomExx, que traza Microsoft bajo la tormenta de moniker-2460.<\/p>\n<p>Se eval\u00faa que Bianlian participa en al menos un incidente basado en enlaces de infraestructura a direcciones IP previamente identificadas como atribuidas al grupo de delitos electr\u00f3nicos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Identificamos un servidor en 184[.]174[.]96[.]74 Alojamiento de servicios de proxy inverso iniciados por el ejecutable RS64.Exe &#8220;, dijo la compa\u00f1\u00eda.&#8221; Este servidor est\u00e1 relacionado con otra IP, 184[.]174[.]96[.]70, operado por el mismo proveedor de alojamiento. La segunda IP hab\u00eda sido marcada previamente como un servidor de comando y control (C2) asociado con Bianlian, compartiendo certificados y puertos id\u00e9nticos &#8220;.<\/p>\n<p>Reliaquest dijo que tambi\u00e9n observ\u00f3 el despliegue de un troyano basado en complementos denominado Pipemagic, que se utiliz\u00f3 m\u00e1s recientemente en relaci\u00f3n con la explotaci\u00f3n del d\u00eda cero de un error de escalada de privilegios (CVE-2025-29824) en el Sistema de archivos de registro comunes de Windows (CLF) en las entidades de ataques limitados en los EE. UU. En los Estados Unidos, Venezuela, Spain y Saudi Arabia.<\/p>\n<p>Los ataques involucraron la entrega de Pipemagic por medio de conchas web cayeron despu\u00e9s de la explotaci\u00f3n de la falla de SAP Netweaver.<\/p>\n<p>&#8220;Aunque el intento inicial fall\u00f3, un ataque posterior implic\u00f3 el despliegue del marco Brute Ratel C2 utilizando la ejecuci\u00f3n de tareas de MSBuild en l\u00ednea&#8221;, dijo Reliaquest. &#8220;Durante esta actividad, se gener\u00f3 un proceso dllhost.exe, se\u00f1alando la explotaci\u00f3n de la vulnerabilidad de CLFS (CVE-2025-29824), que el grupo hab\u00eda explotado previamente, siendo este un nuevo intento de explotarla a trav\u00e9s del ensamblaje en l\u00ednea&#8221;.<\/p>\n<p>Los hallazgos se producen un d\u00eda despu\u00e9s de que Eclecticiq revel\u00f3 que m\u00faltiples grupos de pirater\u00eda chinos rastreados como UNC5221, UNC5174 y CL-STA-0048 est\u00e1n explotando activamente CVE-2025-31324 para eliminar varias cargas maliciosas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>SAP Security Company Onapsis <a rel=\"noopener nofollow\" href=\"https:\/\/onapsis.com\/blog\/active-exploitation-of-sap-vulnerability-cve-2025-31324\/\" target=\"_blank\">revel\u00f3<\/a> que los actores de amenaza tambi\u00e9n han estado explotando CVE-2025-31324 junto con un defecto de deserializaci\u00f3n en el mismo componente (CVE-2025-42999) desde marzo de 2025, agregando que el nuevo parche fija la causa ra\u00edz de CVE-2025-31324.<\/p>\n<p>&#8220;Hay poca diferencia pr\u00e1ctica entre CVE-2025-31324 y CVE-2025-42999 siempre que CVE-2025-31324 est\u00e9 disponible para su explotaci\u00f3n&#8221;, dijo Reliaquest en un comunicado compartido con Hacker News.<\/p>\n<p>&#8220;CVE-2025-42999 indica que se requerir\u00edan privilegios m\u00e1s altos, sin embargo, CVE-2025-31324 proporciona acceso completo al sistema independientemente. Un actor de amenaza podr\u00eda explotar ambas vulnerabilidades en un usuario autenticado y no autorenticado de la misma manera. Por lo tanto, el consejo de remediaci\u00f3n es el mismo para ambos CVE&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/bianlian-and-ransomexx-exploit-sap.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de mayo de 2025\ue804Ravie LakshmananRansomware \/ vulnerabilidad Se dice que al menos dos grupos de delitos cibern\u00e9ticos<\/p>\n","protected":false},"author":1,"featured_media":1717712,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,105445,4664,23323,275081,32935,273784,273783,300671,4654,273782,4659,4653,4655,18,294404,127741,35652,246983,4665,246984,307555,455,239484],"class_list":["post-1717711","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bianlian","tag-como-hackear","tag-exploit","tag-fow","tag-implementar","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-netweaver","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pipemagic","tag-ransomexx","tag-sap","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-troyan","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1717711","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1717711"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1717711\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1717712"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1717711"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1717711"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1717711"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}