{"id":1727192,"date":"2025-05-20T19:17:29","date_gmt":"2025-05-20T19:17:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/hazy-hawk-explota-registros-dns-para-secuestrar-cdc-dominios-corporativos-para-la-entrega-de-malware\/"},"modified":"2025-05-20T19:17:35","modified_gmt":"2025-05-20T19:17:35","slug":"hazy-hawk-explota-registros-dns-para-secuestrar-cdc-dominios-corporativos-para-la-entrega-de-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hazy-hawk-explota-registros-dns-para-secuestrar-cdc-dominios-corporativos-para-la-entrega-de-malware\/","title":{"rendered":"Hazy Hawk explota registros DNS para secuestrar CDC, dominios corporativos para la entrega de malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Hazy-Hawk-explota-registros-DNS-para-secuestrar-CDC-dominios-corporativos.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un actor de amenaza conocido como <strong>Hazmas<\/strong> se ha observado secuestrar recursos en la nube abandonados de organizaciones de alto perfil, incluidos los cubos de Amazon S3 y los puntos finales de Microsoft Azure, aprovechando las configuraciones err\u00f3neas en los registros del sistema de nombres de dominio (DNS).<\/p>\n<p>Los dominios secuestrados se utilizan para alojar las URL que dirigen a los usuarios a estafas y malware a trav\u00e9s de sistemas de distribuci\u00f3n de tr\u00e1fico (TDSE), seg\u00fan Informlox. Algunos de los otros recursos usurpados por el actor de amenazas incluyen los alojados en Akamai, Bunny CDN, Cloudflare CDN, GitHub y Netlify.<\/p>\n<p>La firma de inteligencia de amenazas del DNS dijo que descubri\u00f3 por primera vez al actor de amenaza despu\u00e9s de que obtuvo el control de varios subdominios asociados con el Centro de Control de Enfermedades de los Estados Unidos (CDC) en febrero de 2025.<\/p>\n<p>Desde entonces se ha determinado que otras agencias gubernamentales en todo el mundo, universidades prominentes y corporaciones internacionales como Deloitte, PricewaterhouseCoopers y Ernst &#038; Young han sido v\u00edctimas por el mismo actor de amenazas desde al menos diciembre de 2023.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Quiz\u00e1s lo m\u00e1s notable de Hazy Hawk es que estos dominios vulnerables y dif\u00edciles de descubrir con v\u00ednculos con organizaciones estimadas no se est\u00e1n utilizando para el espionaje o el delito cibern\u00e9tico &#8216;Highbrow&#8217;, el portal de Jacques de Informlox y Ren\u00e9e Burton <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.infoblox.com\/threat-intelligence\/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>&#8220;En cambio, se alimentan en el s\u00f3rdido inframundo de Adtech, llevan a las v\u00edctimas a una amplia gama de estafas y aplicaciones falsas, y utilizan notificaciones de navegador para desencadenar procesos que tendr\u00e1n un impacto persistente&#8221;.<\/p>\n<p>Lo que hace que las operaciones de bromo Hawk sean notables es el secuestro de dominios confiables y de buena reputaci\u00f3n que pertenecen a organizaciones leg\u00edtimas, lo que aumenta su credibilidad en los resultados de b\u00fasqueda cuando se est\u00e1n utilizando para servir contenido malicioso y spam. Pero a\u00fan m\u00e1s preocupante, el enfoque permite a los actores de amenaza evitar la detecci\u00f3n.<\/p>\n<p>La base de la operaci\u00f3n es la capacidad de los atacantes para apoderarse del control de dominios abandonados con registros de DNS CNAME de colgantes, una t\u00e9cnica previamente expuesta por Guardio a principios de 2024 como explotada por los malos actores para la proliferaci\u00f3n de spam y la monetizaci\u00f3n de clics. Todo lo que un actor de amenaza debe hacer es registrar el recurso que falta para secuestrar el dominio.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Hazy-Hawk-explota-registros-DNS-para-secuestrar-CDC-dominios-corporativos.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Hazy-Hawk-explota-registros-DNS-para-secuestrar-CDC-dominios-corporativos.png\" border=\"0\" data-original-height=\"478\" data-original-width=\"765\" alt=\"Las noticias del hacker\"\/><\/a><\/div>\n<p>Hazy Hawk va un paso m\u00e1s all\u00e1 al encontrar recursos en la nube abandonados y luego comand\u00e1ndolos con fines maliciosos. En algunos casos, el actor de amenaza emplea t\u00e9cnicas de redirecci\u00f3n de URL para ocultar qu\u00e9 recurso en la nube fue secuestrado.<\/p>\n<p>&#8220;Utilizamos el nombre Hazy Hawk para este actor debido a c\u00f3mo encuentran y secuestran recursos en la nube que tienen registros DNS CNAME y luego los usan en la distribuci\u00f3n de URL maliciosa&#8221;, dijo Informlox. &#8220;Es posible que el componente de secuestro de dominio sea proporcionado como un servicio y que sea utilizado por un grupo de actores&#8221;.<\/p>\n<p>Las cadenas de ataque a menudo implican clonar el contenido de sitios leg\u00edtimos para su sitio inicial alojado en los dominios secuestrados, mientras atrae a las v\u00edctimas a visitarlas con contenido pornogr\u00e1fico o pirateado. Los visitantes del sitio se canalizan a trav\u00e9s de un TDS para determinar d\u00f3nde aterrizan a continuaci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Meta-para-capacitar-la-IA-en-los-datos-de-los.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Hazy Hawk es una de las docenas de actores de amenazas que rastreamos dentro del mundo de los afiliados publicitarios&#8221;, dijo la compa\u00f1\u00eda. &#8220;Los actores de amenaza que pertenecen a programas de publicidad afiliados llevan a los usuarios al contenido malicioso personalizado y est\u00e1n incentivados para incluir solicitudes para permitir notificaciones push de &#8216;sitios web&#8217; a lo largo de la ruta de redirecci\u00f3n&#8221;.<\/p>\n<p>Al hacerlo, la idea es <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.infoblox.com\/threat-intelligence\/pushed-down-the-rabbit-hole\/\" target=\"_blank\">Inundar el dispositivo de una v\u00edctima con notificaciones push<\/a> y entregue un torrente interminable de contenido malicioso, con cada notificaci\u00f3n que conduce a diferentes estafas, sharware y encuestas falsas, y acompa\u00f1ado de solicitudes para permitir m\u00e1s notificaciones push.<\/p>\n<p>Para prevenir y proteger contra las actividades de Hazy Hawk, se recomienda a los propietarios de dominios para eliminar un registro de DNS CNAME tan pronto como se cierre un recurso. Se recomienda a los usuarios finales, por otro lado, que niegue las solicitudes de notificaci\u00f3n de los sitios web que no conocen.<\/p>\n<p>&#8220;Si bien los operadores como Hazy Hawk son responsables del se\u00f1uelo inicial, el usuario que hace clic es llevado a un laberinto de adtech malicioso incompleto y absoluto. El hecho de que Hazy Hawk ponga un esfuerzo considerable en la ubicaci\u00f3n de dominios vulnerables y luego usarlos para operaciones de estafas muestra que estos programas publicitarios de afiliados son lo suficientemente exitosos para pagar bien&#8221;, dijo Informlox.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/hazy-hawk-exploits-dns-records-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de mayo de 2025\ue804Ravie LakshmananMalware \/ seguridad en la nube Un actor de amenaza conocido como Hazmas<\/p>\n","protected":false},"author":1,"featured_media":1727193,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,79968,4664,5062,28703,16684,6358,6614,21946,309492,273784,4669,273783,4654,273782,4659,4653,4655,18,7122,33981,246983,4665,246984,455,239484],"class_list":["post-1727192","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cdc","tag-como-hackear","tag-corporativos","tag-dns","tag-dominios","tag-entrega","tag-explota","tag-hawk","tag-hazy","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-registros","tag-secuestrar","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1727192","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1727192"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1727192\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1727193"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1727192"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1727192"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1727192"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}