{"id":1726428,"date":"2025-05-20T08:59:58","date_gmt":"2025-05-20T08:59:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-basado-en-go-implementa-xmrig-miner-en-hosts-de-linux-a-traves-del-abuso-de-configuracion-de-redis\/"},"modified":"2025-05-20T09:00:03","modified_gmt":"2025-05-20T09:00:03","slug":"el-malware-basado-en-go-implementa-xmrig-miner-en-hosts-de-linux-a-traves-del-abuso-de-configuracion-de-redis","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-basado-en-go-implementa-xmrig-miner-en-hosts-de-linux-a-traves-del-abuso-de-configuracion-de-redis\/","title":{"rendered":"El malware basado en GO implementa XMRIG Miner en hosts de Linux a trav\u00e9s del abuso de configuraci\u00f3n de Redis"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux \/ Cryptojacking<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-malware-basado-en-GO-implementa-XMRIG-Miner-en-hosts.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad est\u00e1n llamando la atenci\u00f3n sobre una nueva campa\u00f1a de criptojacking de Linux que se dirige a servidores Redis de acceso p\u00fablico.<\/p>\n<p>La actividad maliciosa ha sido nombrada en c\u00f3digo <b>Redisraider <\/b>por Datadog Security Labs.<\/p>\n<p>&#8220;Redisraider escanea agresivamente porciones aleatorias del espacio IPv4 y utiliza comandos leg\u00edtimos de configuraci\u00f3n de Redis para ejecutar trabajos cron maliciosos en sistemas vulnerables&#8221;, los investigadores de seguridad Matt Muir y Frederic Baguelin <a rel=\"noopener nofollow\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/redisraider-weaponizing-misconfigured-redis\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El objetivo final de la campa\u00f1a es eliminar una carga \u00fatil principal basada en GO que sea responsable de desatar un minero XMRIG en sistemas comprometidos.<\/p>\n<p>La actividad implica el uso de un esc\u00e1ner a medida para identificar servidores REDIS accesibles p\u00fablicamente en Internet y luego emitir un comando de informaci\u00f3n para determinar si las instancias se ejecutan en un host de Linux. Si se encuentra que es el caso, el algoritmo de escaneo procede a abusar del comando set de Redis para inyectar un trabajo cron.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>El malware luego usa el comando de configuraci\u00f3n para cambiar el directorio de trabajo redis a &#8220;\/etc\/cron.d&#8221; y escribir en la ubicaci\u00f3n a <a rel=\"noopener nofollow\" href=\"https:\/\/redis.io\/learn\/operate\/redis-at-scale\/persistence-and-durability\/persistence-options-in-redis\" target=\"_blank\">archivo de base de datos<\/a> Llamado &#8220;Apache&#8221; para que sea elegido peri\u00f3dicamente por el planificador de Cron y ejecuta un script de shell codificado Base64, que posteriormente descarga el binario Redisraider desde un servidor remoto.<\/p>\n<p>La carga \u00fatil esencialmente sirve como cuentagotas para una versi\u00f3n a medida de XMRIG y tambi\u00e9n propaga el malware a otras instancias de Redis, ampliando efectivamente su alcance y escala.<\/p>\n<p>&#8220;Adem\u00e1s del criptojacking del lado del servidor, la infraestructura de Redisraider tambi\u00e9n organiz\u00f3 un Monero Miner basado en la web, lo que permite una estrategia de generaci\u00f3n de ingresos m\u00faltiples&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;La campa\u00f1a incorpora medidas sutiles anti-forenses, como la configuraci\u00f3n de tiempo de vida corta (TTL) y los cambios de configuraci\u00f3n de la base de datos, para minimizar la detecci\u00f3n y obstaculizar el an\u00e1lisis posterior a la incidente&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Guardz revel\u00f3 los detalles de una campa\u00f1a espec\u00edfica que explota protocolos de autenticaci\u00f3n heredados en Microsoft Entra ID a cuentas de fuerza bruta. Se ha encontrado que la actividad, observada entre el 18 de marzo y el 7 de abril de 2025. <a rel=\"noopener nofollow\" href=\"https:\/\/redcanary.com\/blog\/threat-detection\/bav2ropc\/\" target=\"_blank\">BAV2ROPC<\/a> (Abreviatura de &#8220;Autenticaci\u00f3n b\u00e1sica Versi\u00f3n 2 &#8211; Credencial de contrase\u00f1a del propietario de recursos&#8221;) para evitar defensas como autenticaci\u00f3n multifactor (MFA) y acceso condicional.<\/p>\n<p>&#8220;El seguimiento y la investigaci\u00f3n revelaron intentos de explotaci\u00f3n sistem\u00e1ticos que aprovecharon las limitaciones de dise\u00f1o inherentes de BAV2ROPC, que precedieron a las arquitecturas de seguridad contempor\u00e1neas&#8221;, Elli Shlomo, jefe de investigaci\u00f3n de seguridad en Guardz, <a rel=\"noopener nofollow\" href=\"https:\/\/guardz.com\/blog\/the-legacy-loophole-how-attackers-are-exploiting-entra-id-and-what-to-do-about-it\/\" target=\"_blank\">dicho<\/a>. &#8220;Los actores de amenaza detr\u00e1s de esta campa\u00f1a mostraron una comprensi\u00f3n profunda de los sistemas de identidad&#8221;.<\/p>\n<p>Se dice que los ataques se originaron principalmente de Europa del Este y las regiones de Asia y el Pac\u00edfico, principalmente dirigidos a cuentas de administraci\u00f3n utilizando puntos finales de autenticaci\u00f3n heredados.<\/p>\n<p>&#8220;Si bien los usuarios regulares recibieron la mayor parte de los intentos de autenticaci\u00f3n (50,214), las cuentas de administraci\u00f3n y los buzones compartidos se dirigieron a un patr\u00f3n espec\u00edfico, con cuentas de administraci\u00f3n que recibieron 9,847 intentos en 432 IPS durante 8 horas, lo que sugiere un promedio de 22.79 intentos por IP y una velocidad de 1,230.87 intentos por hora por hora&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Meta-para-capacitar-la-IA-en-los-datos-de-los.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Esto indica una campa\u00f1a de ataque altamente automatizada y concentrada dise\u00f1ada espec\u00edficamente para comprometer cuentas privilegiadas mientras mantiene una superficie de ataque m\u00e1s amplia contra usuarios regulares&#8221;.<\/p>\n<p>Esta no es la primera vez que se han abusado de los protocolos heredados por actividades maliciosas. En 2021, Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2021\/06\/14\/behind-the-scenes-of-business-email-compromise-using-cross-domain-threat-data-to-disrupt-a-large-bec-infrastructure\/\" target=\"_blank\">divulgado<\/a> Una campa\u00f1a de compromiso de correo electr\u00f3nico comercial a gran escala (BEC) que utiliz\u00f3 BAV2ROPC e IMAP\/POP3 para eludir los datos de correo electr\u00f3nico de MFA y exfiltrarse.<\/p>\n<p>Para mitigar los riesgos planteados por tales ataques, se recomienda bloquear la autenticaci\u00f3n heredada a trav\u00e9s de una pol\u00edtica de acceso condicional, deshabilitar BAV2ROPC y apagar la autenticaci\u00f3n SMTP en Exchange Online si no est\u00e1 en uso.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/go-based-malware-deploys-xmrig-miner-on.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de mayo de 2025\ue804Ravie LakshmananLinux \/ Cryptojacking Los investigadores de ciberseguridad est\u00e1n llamando la atenci\u00f3n sobre una<\/p>\n","protected":false},"author":1,"featured_media":1726429,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3202,4657,4656,4661,19772,4664,43308,38,159226,4881,273784,18038,4669,273783,104556,4654,273782,4659,4653,4655,37459,246983,4665,246984,116,455,239484,271808],"class_list":["post-1726428","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abuso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basado","tag-como-hackear","tag-configuracion","tag-del","tag-hosts","tag-implementa","tag-las-noticias-del-hacker","tag-linux","tag-malware","tag-malware-de-ransomware","tag-miner","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-redis","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traves","tag-violacion","tag-vulnerabilidad-del-software","tag-xmrig"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1726428","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1726428"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1726428\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1726429"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1726428"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1726428"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1726428"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}