{"id":1726611,"date":"2025-05-20T11:38:30","date_gmt":"2025-05-20T11:38:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-implementan-marssnake-puerta-trasera-en-un-ataque-de-varios-anos-contra-la-organizacion-saudita\/"},"modified":"2025-05-20T11:38:35","modified_gmt":"2025-05-20T11:38:35","slug":"los-piratas-informaticos-chinos-implementan-marssnake-puerta-trasera-en-un-ataque-de-varios-anos-contra-la-organizacion-saudita","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-implementan-marssnake-puerta-trasera-en-un-ataque-de-varios-anos-contra-la-organizacion-saudita\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos implementan marssnake puerta trasera en un ataque de varios a\u00f1os contra la organizaci\u00f3n saudita"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ espionaje cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-chinos-implementan-marssnake-puerta-trasera-en-un.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas han expuesto las t\u00e1cticas de un actor de amenaza alineado por China <strong>Libro no solicitado<\/strong> Eso dirigi\u00f3 a una organizaci\u00f3n internacional no identificada en Arabia Saudita con una puerta trasera previamente indocumentada denominada Marsssnake.<\/p>\n<p>Eset, que descubri\u00f3 por primera vez las intrusiones del grupo de pirater\u00eda dirigida a la entidad en marzo de 2023 y nuevamente un a\u00f1o despu\u00e9s, dijo que la actividad aprovecha los correos electr\u00f3nicos de phishing de lanza utilizando boletos de avi\u00f3n como se\u00f1uelos para infiltrarse en objetivos de inter\u00e9s.<\/p>\n<p>&#8220;UnsolyitedBooker env\u00eda correos electr\u00f3nicos de phishing de lanza, generalmente con un boleto de avi\u00f3n como se\u00f1uelo, y sus objetivos incluyen organizaciones gubernamentales en Asia, \u00c1frica y Oriente Medio&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/eset-apt-activity-report-q4-2024-q1-2025\/\" target=\"_blank\">dicho<\/a> En su \u00faltimo informe de Actividad APT para el per\u00edodo que var\u00eda de octubre de 2024 a marzo de 2025.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Los ataques montados por el actor de amenaza se caracterizan por el uso de puertas traseras como Chinoxy, Deedrat, Poison Ivy y Berat, que son ampliamente utilizados por los equipos de pirater\u00eda chinos.<\/p>\n<p>Se eval\u00faa que UndoledBooker compartir superposiciones con un cl\u00faster rastreado como piratas espaciales y un cl\u00faster de actividad de amenazas no atribuida que se encontr\u00f3 desplegando una puerta en la puerta trasera con nombre en c\u00f3digo Zardoor contra una organizaci\u00f3n isl\u00e1mica sin fines de lucro en Arabia Saudita.<\/p>\n<p>La \u00faltima campa\u00f1a, vista por la compa\u00f1\u00eda de seguridad cibern\u00e9tica eslovaca en enero de 2025, implic\u00f3 enviar un correo electr\u00f3nico de phishing que afirmaba ser de Saudia Airlines a la misma organizaci\u00f3n de Arabia Saudita sobre una reserva de vuelos.<\/p>\n<p>&#8220;Se adjunta un documento de Microsoft Word al correo electr\u00f3nico y al contenido de se\u00f1uelo [&#8230;] es un boleto de avi\u00f3n que se modific\u00f3, pero se basa en un PDF que estaba disponible en l\u00ednea en el sitio web de la Academia, una plataforma para compartir investigaciones acad\u00e9micas que permite cargar archivos PDF &#8220;, dijo Eset.<\/p>\n<p>El documento de la palabra, una vez lanzado, desencadena la ejecuci\u00f3n de una macro VBA que decodifica y escribe en el sistema de archivos un ejecutable (&#8220;smssdrvhost.exe&#8221;) que, a su vez, act\u00faa como cargador para Marssnake, un trasero que establece comunicaciones con un servidor remoto (&#8220;Contacto. Contact.[.]arriba&#8221;).<\/p>\n<p>&#8220;Los m\u00faltiples intentos de comprometer a esta organizaci\u00f3n en 2023, 2024 y 2025 indican un fuerte inter\u00e9s por parte de UnyeditedBooker en este objetivo espec\u00edfico&#8221;, dijo Eset.<\/p>\n<p>La divulgaci\u00f3n se produce cuando otro actor de amenaza china rastre\u00f3 como Perplexedgoblin (tambi\u00e9n conocido como APT31) atac\u00f3 a una entidad del gobierno de Europa Central en diciembre de 2024 para desplegar una puerta trasera de espionaje denominada nanoslate.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Meta-para-capacitar-la-IA-en-los-datos-de-los.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Eset dijo que tambi\u00e9n identific\u00f3 los recicladores digitales continuos ataques contra entidades gubernamentales de la Uni\u00f3n Europea, haciendo uso de la caja de retransmisi\u00f3n operativa de KMA VPN (<a rel=\"noopener nofollow\" href=\"https:\/\/www.team-cymru.com\/post\/an-introduction-to-operational-relay-box-orb-networks-unpatched-forgotten-and-obscured\" target=\"_blank\">ORBE<\/a>) Red para ocultar su tr\u00e1fico de red e implementar las puertas traseras RClient, Hydrorshell y Giftbox.<\/p>\n<p>DigitalRecyclers fue detectado por primera vez por la compa\u00f1\u00eda en 2021, aunque se cree que es activo desde al menos 2018.<\/p>\n<p>&#8220;Probablemente vinculados a Ke3Chang y Backdoordiplomacy, DigitalRecyclers opera dentro del Galaxia APT15&#8221;, ESET <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/blog\/labscon-2024-security-research-in-real-time-talks-not-to-miss\/\" target=\"_blank\">dicho<\/a>. &#8220;Implementan el implante Rclient, una variante del Proyecto KMA Stealer. En septiembre de 2023, el grupo introdujo una nueva puerta trasera, Hydrorshell, que utiliza el protobuf de Google y TLS para las comunicaciones de C&#038;C&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/chinese-hackers-deploy-marssnake.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de mayo de 2025\ue804Ravie LakshmananMalware \/ espionaje cibern\u00e9tico Los cazadores de amenazas han expuesto las t\u00e1cticas de<\/p>\n","protected":false},"author":1,"featured_media":1726612,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,205,1247,4661,4289,4664,110,64188,6214,273784,36,273783,309397,4654,273782,4659,4653,4655,3516,6213,1732,20958,246983,4665,246984,7157,3259,455,239484],"class_list":["post-1726611","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anos","tag-ataque","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-contra","tag-implementan","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-marssnake","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizacion","tag-piratas","tag-puerta","tag-saudita","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-trasera","tag-varios","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1726611","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1726611"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1726611\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1726612"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1726611"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1726611"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1726611"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}