{"id":1728807,"date":"2025-05-21T18:57:03","date_gmt":"2025-05-21T18:57:03","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-explotan-el-correo-electronico-y-las-vulnerabilidades-de-vpn-para-espiar-en-ucrania-aid-logistics\/"},"modified":"2025-05-21T18:57:08","modified_gmt":"2025-05-21T18:57:08","slug":"los-piratas-informaticos-rusos-explotan-el-correo-electronico-y-las-vulnerabilidades-de-vpn-para-espiar-en-ucrania-aid-logistics","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-explotan-el-correo-electronico-y-las-vulnerabilidades-de-vpn-para-espiar-en-ucrania-aid-logistics\/","title":{"rendered":"Los piratas inform\u00e1ticos rusos explotan el correo electr\u00f3nico y las vulnerabilidades de VPN para espiar en Ucrania Aid Logistics"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-rusos-explotan-el-correo-electronico-y-las.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los actores rusos de amenaza cibern\u00e9tica han sido <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/05\/21\/russian-gru-cyber-actors-targeting-western-logistics-entities-and-tech-companies\" target=\"_blank\">atribuido<\/a> a una campa\u00f1a patrocinada por el estado dirigida a entidades de log\u00edstica occidental y compa\u00f1\u00edas de tecnolog\u00eda desde 2022.<\/p>\n<p>Se ha evaluado que la actividad est\u00e1 orquestada por APT28 (tambi\u00e9n conocido como BlueDelta, Fancy Bear o Forest Blizzard), que est\u00e1 vinculado al Centro de Servicio Especial Principal de la Direcci\u00f3n de Inteligencia del Estado Mayor General de Rusia (GRU) 85, Unidad Militar 26165.<\/p>\n<p>Los objetivos de la campa\u00f1a incluyen compa\u00f1\u00edas involucradas en la coordinaci\u00f3n, el transporte y la entrega de asistencia extranjera a Ucrania, seg\u00fan un aviso conjunto publicado por agencias de Australia, Canad\u00e1, Checia, Dinamarca, Estonia, Francia, Alemania, Pa\u00edses Bajos, Polonia, el Reino Unido y los Estados Unidos.<\/p>\n<p>&#8220;Esta campa\u00f1a orientada al ciberdemogr\u00e1fico dirigida a entidades de log\u00edstica y empresas de tecnolog\u00eda utiliza una combinaci\u00f3n de TTP revelados previamente y probablemente est\u00e1 conectado a la orientaci\u00f3n a gran escala de estos actores de las c\u00e1maras IP en Ucrania y limitando a las naciones de la OTAN&#8221;, el bolet\u00edn &#8220;, el bolet\u00edn <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa25-141a\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La alerta se produce semanas despu\u00e9s de que el Ministerio de Relaciones Exteriores de Francia acus\u00f3 a APT28 de crecientes ataques cibern\u00e9ticos en una docena de entidades, incluidos ministerios, empresas de defensa, entidades de investigaci\u00f3n y think tanks desde 2021 en un intento de desestabilizar la naci\u00f3n. <\/p>\n<p>Luego, la semana pasada, ESET retir\u00f3 las envolturas de una campa\u00f1a doblada Operation RoundPress que, seg\u00fan dijo, ha estado en curso desde 2023 al explotar las vulnerabilidades de secuencias de comandos de sitios cruzados (XSS) en varios servicios de correo web como RoundCube, Horde, Mdaemon y Zimbra para las empresas gubernamentales y las compa\u00f1\u00edas de defensa en el este de Europa, as\u00ed como las gobiernos en \u00c1frica, Europa y Am\u00e9rica del Sur. Y Am\u00e9rica del Sur.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Seg\u00fan el \u00faltimo aviso, se dice que los ataques cibern\u00e9ticos orquestados por APT28 involucraron una combinaci\u00f3n de pulverizaci\u00f3n de contrase\u00f1as, phishing de lanza y modificaci\u00f3n de permisos de buz\u00f3n de Microsoft Exchange para fines de espionaje.<\/p>\n<p>Los objetivos principales de la campa\u00f1a incluyen organizaciones dentro de los Estados miembros de la OTAN y Ucrania que abarca la defensa, el transporte, el mar\u00edtimo, la gesti\u00f3n del tr\u00e1fico a\u00e9reo y los servicios de TI. Se estima que no menos de docenas de entidades en Bulgaria, Checia, Francia, Alemania, Grecia, Italia, Moldavia, Pa\u00edses Bajos, Polonia, Rumania, Eslovaquia, Ucrania y Estados Unidos. <\/p>\n<p>Se dice que el acceso inicial a las redes espec\u00edficas se facilit\u00f3 aprovechando siete m\u00e9todos diferentes &#8211;<\/p>\n<ul>\n<li>Ataques de fuerza bruta para adivinar credenciales<\/li>\n<li>Ataques de phishing de lanza para cosechar credenciales utilizando p\u00e1ginas de inicio de sesi\u00f3n falsas que se hacen pasar por agencias gubernamentales y proveedores de correo electr\u00f3nico de la nube occidental que fueron alojados en servicios de terceros gratuitos o dispositivos SOHO comprometidos<\/li>\n<li>Ataques de phishing de lanza para entregar malware<\/li>\n<li>Explotaci\u00f3n de la vulnerabilidad de Outlook NTLM (CVE-2023-23397)<\/li>\n<li>Explotaci\u00f3n de vulnerabilidades de RoundCube (CVE-2020-12641, CVE-2020-35730, CVE-2021-44026)<\/li>\n<li>Explotaci\u00f3n de infraestructura orientada a Internet, como VPN corporativas, utilizando vulnerabilidades p\u00fablicas e inyecci\u00f3n de SQL<\/li>\n<li>Explotaci\u00f3n de la vulnerabilidad de Winrar (CVE-2023-38831)<\/li>\n<\/ul>\n<p>Una vez que los actores de la Unidad 26165 se establecen un punto de apoyo utilizando uno de los m\u00e9todos anteriores, los ataques proceden a la fase posterior a la explotaci\u00f3n, que implica realizar un reconocimiento para identificar objetivos adicionales en posiciones clave, individuos responsables de coordinar el transporte y otras compa\u00f1\u00edas que cooperan con la entidad v\u00edctima.<\/p>\n<p>Los atacantes tambi\u00e9n se han observado utilizando herramientas como Impacket, PSEXEC y Protocolo de escritorio remoto (RDP) para el movimiento lateral, as\u00ed como Certipy y Adexplorer.exe para exfiltrar la informaci\u00f3n del Active Directory.<\/p>\n<p>&#8220;Los actores tomar\u00edan medidas para localizar y exfiltrar listas de usuarios de Office 365 y configurar una colecci\u00f3n de correo electr\u00f3nico sostenida&#8221;, se\u00f1alaron las agencias. &#8220;Los actores utilizaron la manipulaci\u00f3n de los permisos de buz\u00f3n para establecer una colecci\u00f3n de correo electr\u00f3nico sostenida en entidades log\u00edsticas comprometidas&#8221;.<\/p>\n<p>Otro rasgo notable de las intrusiones es el uso de familias de malware como Headlace y Masepie, para establecer la persistencia en los anfitriones comprometidos y la informaci\u00f3n sensible a la cosecha. No hay evidencia de que las variantes de malware como OceanMap y Steelhook se hayan utilizado para dirigir directamente a los sectores de log\u00edstica o TI.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Durante la exfiltraci\u00f3n de datos, los actores de amenaza se han basado en diferentes m\u00e9todos basados \u200b\u200ben el entorno de las v\u00edctimas, a menudo utilizando comandos de PowerShell para crear archivos postales para cargar los datos recopilados a sus propias infraestructura, o emplear servicios web de Exchange (EWS) y Protocolo de mensajes de acceso a Internet (IMAP) para enviar informaci\u00f3n de los servidores de correo electr\u00f3nico.<\/p>\n<p>&#8220;A medida que las fuerzas militares rusas no cumplieron con sus objetivos militares y los pa\u00edses occidentales brindaron ayuda para apoyar a la defensa territorial de Ucrania, la Unidad 26165 ampli\u00f3 su orientaci\u00f3n a entidades log\u00edsticas y compa\u00f1\u00edas de tecnolog\u00eda involucradas en la entrega de ayuda&#8221;, dijeron las agencias. &#8220;Estos actores tambi\u00e9n se han dirigido a c\u00e1maras conectadas a Internet en los cruces fronterizos ucranianos para monitorear y rastrear los env\u00edos de ayuda&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Cato Networks revel\u00f3 que los presuntos actores de amenazas rusas est\u00e1n aprovechando el almacenamiento de objetos de Tigris, el almacenamiento de objetos de Oracle Cloud Infrastructure (OCI) y el almacenamiento de objetos de escamas para alojar p\u00e1ginas falsas de Recaptcha que utilizan se\u00f1uelos de estilo ClickFix para enga\u00f1ar a los usuarios en la descarga de Lumma Stealer.<\/p>\n<p>&#8220;La reciente campa\u00f1a que aprovecha el almacenamiento de objetos de Tigris, el almacenamiento de objetos OCI y el almacenamiento de objetos de escamas se basa en m\u00e9todos anteriores, introduciendo nuevos mecanismos de entrega destinados a evadir la detecci\u00f3n y dirigirse a usuarios t\u00e9cnicamente competentes&#8221;, investigadores Guile Domingo, Guy Waizel y Tomer Agayev <a rel=\"noopener nofollow\" href=\"https:\/\/www.catonetworks.com\/blog\/cato-ctrl-suspected-russian-threat-actors\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/russian-hackers-exploit-email-and-vpn.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores rusos de amenaza cibern\u00e9tica han sido atribuido a una campa\u00f1a patrocinada por el estado dirigida a<\/p>\n","protected":false},"author":1,"featured_media":1728808,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,27659,4661,4664,1838,5933,16283,8513,6214,246,273784,97526,36,273783,4654,273782,4659,4653,4655,18,6213,690,246983,4665,246984,353,455,27565,239484,12260],"class_list":["post-1728807","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aid","tag-ataques-ciberneticos","tag-como-hackear","tag-correo","tag-electronico","tag-espiar","tag-explotan","tag-informaticos","tag-las","tag-las-noticias-del-hacker","tag-logistics","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-rusos","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-ucrania","tag-violacion","tag-vpn","tag-vulnerabilidad-del-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1728807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1728807"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1728807\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1728808"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1728807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1728807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1728807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}