{"id":1730052,"date":"2025-05-22T13:14:43","date_gmt":"2025-05-22T13:14:43","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-a-ivanti-epmm-bugs-en-ataques-de-redes-empresariales-globales\/"},"modified":"2025-05-22T13:14:48","modified_gmt":"2025-05-22T13:14:48","slug":"los-piratas-informaticos-chinos-explotan-a-ivanti-epmm-bugs-en-ataques-de-redes-empresariales-globales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-a-ivanti-epmm-bugs-en-ataques-de-redes-empresariales-globales\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos explotan a Ivanti Epmm Bugs en ataques de redes empresariales globales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad empresarial \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-chinos-explotan-a-Ivanti-Epmm-Bugs-en.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un par de fallas de seguridad recientemente parcheados que afectan el software Ivanti Endpoint Manager Mobile (EPMM) ha sido explotado por un actor de amenaza de China-Nexus para dirigirse a una amplia gama de sectores en Europa, Am\u00e9rica del Norte y la regi\u00f3n de Asia-Pac\u00edfico.<\/p>\n<p>Las vulnerabilidades, rastreadas como CVE-2025-4427 (puntaje CVSS: 5.3) y CVE-2025-4428 (puntaje CVSS: 7.2), podr\u00edan estar encadenados para ejecutar c\u00f3digo arbitrario en un dispositivo vulnerable sin requerir ninguna autenticaci\u00f3n. Fueron dirigidos por Ivanti la semana pasada.<\/p>\n<p>Ahora, seg\u00fan un informe de ECLECTICIQ, la cadena de vulnerabilidad ha sido abusada por UNC5221, un grupo chino de espionaje cibern\u00e9tico conocido por su objetivo de aparatos de red Edge desde al menos 2023. M\u00e1s recientemente, el equipo de pirater\u00eda tambi\u00e9n se atribuy\u00f3 a esfuerzos de explotaci\u00f3n dirigidos a los casos de redes de SAP susceptibles a CVE-201324.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>La compa\u00f1\u00eda de seguridad cibern\u00e9tica holandesa dijo que la actividad de explotaci\u00f3n m\u00e1s temprana se remonta al 15 de mayo de 2025, con los ataques dirigidos a la atenci\u00f3n m\u00e9dica, las telecomunicaciones, la aviaci\u00f3n, el gobierno municipal, las finanzas y los sectores de defensa.<\/p>\n<p>&#8220;UNC5221 demuestra una comprensi\u00f3n profunda de la arquitectura interna de EPMM, reutilizando los componentes del sistema leg\u00edtimo para la exfiltraci\u00f3n de datos encubiertos&#8221;, la investigadora de seguridad Arda B\u00fcy\u00fckkaya <a rel=\"noopener nofollow\" href=\"https:\/\/blog.eclecticiq.com\/china-nexus-threat-actor-actively-exploiting-ivanti-endpoint-manager-mobile-cve-2025-4428-vulnerability\" target=\"_blank\">dicho<\/a>. &#8220;Dado el papel de EPMM en la gesti\u00f3n y el empuje de configuraciones a dispositivos m\u00f3viles empresariales, una explotaci\u00f3n exitosa podr\u00eda permitir a los actores de amenaza acceder, manipular o comprometer de forma remota miles de dispositivos administrados en una organizaci\u00f3n&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-chinos-explotan-a-Ivanti-Epmm-Bugs-en.webp.webp\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-chinos-explotan-a-Ivanti-Epmm-Bugs-en.webp.webp\" alt=\"\" border=\"0\" data-original-height=\"477\" data-original-width=\"1234\"\/><\/a><\/div>\n<p>La secuencia de ataque implica dirigirse al punto final &#8220;\/MIFS\/RS\/API\/V2\/&#8221; para obtener un shell inverso interactivo y ejecutar remotamente comandos arbitrarios en las implementaciones de IVANTI EPMM. Esto es seguido por la implementaci\u00f3n de KrustyLoader, un cargador conocido a base de \u00f3xido atribuido a UNC5221 que permite la entrega de cargas \u00fatiles adicionales como Sliver.<\/p>\n<p>Tambi\u00e9n se ha observado que los actores de amenaza se dirigen a la base de datos MIFS utilizando credenciales de la base de datos MySQL codificadas almacenadas en \/mi\/files\/system\/.MIFPP para obtener acceso no autorizado a la base de datos y exfiltrando datos confidenciales que podr\u00edan otorgarles visibilidad de visibilidad en los dispositivos m\u00f3viles, los usuarios de LDAP y el acceso a Office 365 y el acceso a los tokens.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-chinos-explotan-a-Ivanti-Epmm-Bugs-en.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-chinos-explotan-a-Ivanti-Epmm-Bugs-en.png\" alt=\"\" border=\"0\" data-original-height=\"1006\" data-original-width=\"2232\"\/><\/a><\/div>\n<p>Adem\u00e1s, los incidentes se caracterizan por el uso de comandos de shell ofuscados para el reconocimiento del host antes de dejar caer KrustyLoader de un cubo AWS S3 y un proxy inverso r\u00e1pido (FRP) para facilitar el reconocimiento de la red y el movimiento lateral. Vale la pena mencionar aqu\u00ed que FRP es una herramienta de c\u00f3digo abierto ampliamente compartida entre los grupos de pirater\u00eda chinos.<\/p>\n<p>ECLECTICI dijo que tambi\u00e9n identific\u00f3 un servidor de comando y control (C2) asociado con el color autom\u00e1tico, una puerta trasera de Linux que fue documentada por la Unidad 42 de Palo Alto Networks como se usa en ataques dirigidos a universidades y organizaciones gubernamentales en Am\u00e9rica del Norte y Asia entre noviembre y diciembre de 2024.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;La direcci\u00f3n IP 146.70.87[.]67: 45020, previamente asociado con la infraestructura de comando y control de autos automotrices, se vio emitiendo pruebas de conectividad salientes a trav\u00e9s de curl inmediatamente despu\u00e9s de la explotaci\u00f3n de los servidores Ivanti EPMM &#8220;, se\u00f1al\u00f3 B\u00fcy\u00fckkaya.&#8221; Este comportamiento es consistente con los patrones de puesta en escena y bafoning de color autom\u00e1tico. Tomados en conjunto, estos indicadores probablemente se vinculan con la actividad de China-Nexus &#8220;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la firma de inteligencia de amenazas Greynoise se\u00f1al\u00f3 que hab\u00eda sido testigo de un aumento significativo en la actividad de escaneo dirigido a productos seguros y seguros de pulso Ivanti Connect antes de la divulgaci\u00f3n de CVE-2025-4427 y CVE-2025-4428.<\/p>\n<p>&#8220;Si bien el escaneo que observamos no estaba directamente vinculado a EPMM, la l\u00ednea de tiempo subraya una realidad cr\u00edtica: la actividad de escaneo a menudo precede a la aparici\u00f3n p\u00fablica de vulnerabilidades de d\u00eda cero&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.greynoise.io\/blog\/surge-ivanti-connect-secure-scanning-activity\" target=\"_blank\">dicho<\/a>. &#8220;Es un indicador principal, una se\u00f1al de que los atacantes sondeando sistemas cr\u00edticos, potencialmente en preparaci\u00f3n para una futura explotaci\u00f3n&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/chinese-hackers-exploit-ivanti-epmm.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de mayo de 2025\ue804Ravie LakshmananSeguridad empresarial \/ malware Un par de fallas de seguridad recientemente parcheados que<\/p>\n","protected":false},"author":1,"featured_media":1730053,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,179999,4289,4664,12262,175997,8513,20815,6214,175996,273784,36,273783,4654,273782,4659,4653,4655,6213,253,246983,4665,246984,455,239484],"class_list":["post-1730052","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-bugs","tag-chinos","tag-como-hackear","tag-empresariales","tag-epmm","tag-explotan","tag-globales","tag-informaticos","tag-ivanti","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-redes","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1730052","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1730052"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1730052\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1730053"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1730052"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1730052"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1730052"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}