{"id":1731882,"date":"2025-05-23T15:14:47","date_gmt":"2025-05-23T15:14:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/vicioustrap-utiliza-fallas-de-cisco-para-construir-honeypot-global-a-partir-de-5-300-dispositivos-comprometidos\/"},"modified":"2025-05-23T15:14:52","modified_gmt":"2025-05-23T15:14:52","slug":"vicioustrap-utiliza-fallas-de-cisco-para-construir-honeypot-global-a-partir-de-5-300-dispositivos-comprometidos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vicioustrap-utiliza-fallas-de-cisco-para-construir-honeypot-global-a-partir-de-5-300-dispositivos-comprometidos\/","title":{"rendered":"ViciousTrap utiliza fallas de Cisco para construir honeypot global a partir de 5.300 dispositivos comprometidos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas \/ seguridad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/ViciousTrap-utiliza-fallas-de-Cisco-para-construir-honeypot-global-a.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han revelado que un actor de amenaza con nombre en c\u00f3digo ViciousTrap ha comprometido a casi 5.300 dispositivos \u00fanicos de borde de red en 84 pa\u00edses y los ha convertido en una red similar a un honeypot.<\/p>\n<p>Se ha observado que el actor de amenaza explota una falla cr\u00edtica de seguridad que afecta a Cisco Small Business RV016, RV042, RV042G, RV082, RV320 y RV325 Routers (CVE-2023-20118) para acorralarlos en un conjunto de abonos en masa en masa. La mayor\u00eda de las infecciones se encuentran en Macao, con 850 dispositivos comprometidos.<\/p>\n<p>&#8220;La cadena de infecci\u00f3n implica la ejecuci\u00f3n de un script de shell, denominado Netghost, que redirige el tr\u00e1fico entrante de puertos espec\u00edficos del enrutador comprometido a una infraestructura similar a la honeypot bajo el control del atacante, lo que les permite interceptar flujos de redes&#8221;, sekoia &#8220;, Sekoia <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sekoia.io\/vicioustrap-infiltrate-control-lure-turning-edge-devices-into-honeypots-en-masse\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el jueves.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Vale la pena se\u00f1alar que la explotaci\u00f3n de CVE-2023-20118 fue atribuida previamente por la compa\u00f1\u00eda francesa de ciberseguridad a otra botnet denominada Polaredge.<\/p>\n<p>Si bien no hay evidencia de que estos dos conjuntos de actividades est\u00e9n conectados, se cree que el actor de amenaza detr\u00e1s de ViciousTrap est\u00e1 configurando infraestructura de honeypot violando una amplia gama de equipos orientados a Internet, incluidos los enrutadores SOHO, SSL VPNS, DVRS y los controladores BMC de m\u00e1s que 50 marcas como Araknis Networks, ASUS, D-Link, Linksys y Qnap.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748013285_352_ViciousTrap-utiliza-fallas-de-Cisco-para-construir-honeypot-global-a.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748013285_352_ViciousTrap-utiliza-fallas-de-Cisco-para-construir-honeypot-global-a.jpg\" alt=\"\" border=\"0\" data-original-height=\"627\" data-original-width=\"728\"\/><\/a><\/div>\n<p>&#8220;Esta configuraci\u00f3n permitir\u00eda al actor observar intentos de explotaci\u00f3n en m\u00faltiples entornos y potencialmente recolectar exploits no p\u00fablicos o de d\u00eda cero, y reutilizar el acceso obtenido por otros actores de amenazas&#8221;, agreg\u00f3.<\/p>\n<p>La cadena de ataque implica la arma de CVE-2023-20118 para descargar y ejecutar un script bash a trav\u00e9s de ftpget, que luego contacta a un servidor externo para obtener el binario WGET. En el siguiente paso, la falla de Cisco se explota por segunda vez, us\u00e1ndola para ejecutar un segundo script recuperado utilizando el WGet previamente descartado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/ViciousTrap-utiliza-fallas-de-Cisco-para-construir-honeypot-global-a.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/ViciousTrap-utiliza-fallas-de-Cisco-para-construir-honeypot-global-a.png\" alt=\"\" border=\"0\" data-original-height=\"865\" data-original-width=\"1498\"\/><\/a><\/div>\n<p>El script de shell de la segunda etapa, referenciado internamente como NetGhost, est\u00e1 configurado para redirigir el tr\u00e1fico de red del sistema comprometido a la infraestructura de terceros controlada por el atacante, facilitando as\u00ed los ataques adversarios en el medio (AITM). Tambi\u00e9n viene con capacidades para retirarse del host comprometido para minimizar el sendero forense.<\/p>\n<p>Sekoia dijo que todos los intentos de explotaci\u00f3n se han originado a partir de una sola direcci\u00f3n IP (&#8220;101.99.91[.]151 &#8220;), con la actividad m\u00e1s temprana que se remonta a marzo de 2025. En un evento notable observado un mes despu\u00e9s, se dice que los actores de ViciousTrap reutilizaron un caparaz\u00f3n web indocumentado previamente empleado en ataques de Botnet Polaredge para sus propias operaciones.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta suposici\u00f3n se alinea con el uso del atacante de Netghost&#8221;, dijeron los investigadores de seguridad Felix Aim\u00e9 y Jeremy Scion. &#8220;El mecanismo de redirecci\u00f3n posiciona efectivamente al atacante como un observador silencioso, capaz de recolectar intentos de explotaci\u00f3n y, potencialmente, accesos de shell web en tr\u00e1nsito&#8221;.<\/p>\n<p>Tan recientemente como este mes, los esfuerzos de explotaci\u00f3n tambi\u00e9n se han dirigido a los enrutadores ASUS pero desde una direcci\u00f3n IP diferente (&#8220;101.99.91[.]239 &#8220;), aunque no se ha encontrado que los actores de la amenaza creen honeypot en los dispositivos infectados. Todas las direcciones IP utilizadas activamente en la campa\u00f1a se encuentran en Malasia y son parte de un sistema aut\u00f3nomo (AS45839) operado por el proveedor de alojamiento Shinjiru. <\/p>\n<p>Se cree que el actor es de origen de habla china sobre la base de una superposici\u00f3n d\u00e9bil con la infraestructura de Gobrat y el hecho de que el tr\u00e1fico se redirige a numerosos activos en Taiw\u00e1n y Estados Unidos.<\/p>\n<p>&#8220;El objetivo final de ViciousTrap sigue sin estar claro incluso [though] Evaluamos con gran confianza que es una red de estilo honeypot &#8220;, concluy\u00f3 Sekoia.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/vicioustrap-uses-cisco-flaw-to-build.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de mayo de 2025\ue804Ravie LakshmananInteligencia de amenazas \/ seguridad de la red Los investigadores de seguridad cibern\u00e9tica<\/p>\n","protected":false},"author":1,"featured_media":1731883,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,6809,4664,13086,321,5718,3233,1982,310554,273784,273783,4654,273782,4659,4653,4655,18,2492,246983,4665,246984,6984,310553,455,239484],"class_list":["post-1731882","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cisco","tag-como-hackear","tag-comprometidos","tag-construir","tag-dispositivos","tag-fallas","tag-global","tag-honeypot","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-partir","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-utiliza","tag-vicioustrap","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1731882","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1731882"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1731882\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1731883"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1731882"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1731882"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1731882"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}