{"id":185603,"date":"2022-06-03T19:03:47","date_gmt":"2022-06-03T19:03:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-de-luoyu-utilizan-ataques-de-tipo-man-on-the-side-para-implementar-la-puerta-trasera-de-windealer\/"},"modified":"2022-06-03T19:03:48","modified_gmt":"2022-06-03T19:03:48","slug":"piratas-informaticos-chinos-de-luoyu-utilizan-ataques-de-tipo-man-on-the-side-para-implementar-la-puerta-trasera-de-windealer","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-de-luoyu-utilizan-ataques-de-tipo-man-on-the-side-para-implementar-la-puerta-trasera-de-windealer\/","title":{"rendered":"Piratas inform\u00e1ticos chinos de LuoYu utilizan ataques de tipo &#8220;Man-on-the-Side&#8221; para implementar la puerta trasera de WinDealer"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de amenazas persistentes avanzadas (APT) de habla china &#8220;extremadamente sofisticado&#8221; apodado <strong>luoyu<\/strong> se ha observado utilizando una herramienta maliciosa de Windows llamada WinDealer que se entrega mediante ataques de tipo man-on-the-side.<\/p>\n<p>&#8220;Este innovador desarrollo permite al actor modificar el tr\u00e1fico de la red en tr\u00e1nsito para insertar cargas \u00fatiles maliciosas&#8221;, dijo la empresa rusa de ciberseguridad Kaspersky. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/windealer-dealing-on-the-side\/105946\/\" target=\"_blank\">dijo<\/a> en un nuevo informe.  &#8220;Tales ataques son especialmente peligrosos y devastadores porque no requieren ninguna interacci\u00f3n con el objetivo para llevar a una infecci\u00f3n exitosa&#8221;.<\/p>\n<p>Conocidas por estar activas desde 2008, las organizaciones a las que apunta LuoYu son predominantemente organizaciones diplom\u00e1ticas extranjeras establecidas en China y miembros de la comunidad acad\u00e9mica, as\u00ed como empresas financieras, de defensa, log\u00edstica y telecomunicaciones.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/soc2-gitprotect\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/La-operacion-del-ransomware-Conti-se-cierra-despues-de-dividirse.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El uso de LuoYu de <a rel=\"nofollow noopener\" href=\"https:\/\/jsac.jpcert.or.jp\/archive\/2022\/pdf\/JSAC2022_7_leon-niwa-ishimaru_en.pdf\" target=\"_blank\">WinDealer<\/a> fue documentado por primera vez por la firma de ciberseguridad taiwanesa <a rel=\"nofollow noopener\" href=\"https:\/\/teamt5.org\/en\/posts\/japan-security-analyst-conference-2021\/\" target=\"_blank\">EquipoT5<\/a> en la Conferencia de Analistas de Seguridad de Jap\u00f3n (JSAC) en enero de 2021. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2022\/03\/jsac2022report1.html\" target=\"_blank\">campa\u00f1as de ataque<\/a> han utilizado el malware para apuntar a entidades japonesas, con infecciones aisladas reportadas en Austria, Alemania, India, Rusia y los EE. UU.<\/p>\n<p>Otras herramientas que forman parte del arsenal de malware del adversario incluyen PlugX y su sucesor ShadowPad, los cuales han sido utilizados por una variedad de actores de amenazas chinos para permitir sus objetivos estrat\u00e9gicos.  Adem\u00e1s, se sabe que el actor apunta a dispositivos Linux, macOS y Android.<\/p>\n<p>WinDealer, por su parte, se ha entregado en el pasado a trav\u00e9s de sitios web que act\u00faan como <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Watering_hole_attack\" target=\"_blank\">abrevaderos<\/a> y en forma de aplicaciones troyanizadas que se hacen pasar por servicios de alojamiento de video y mensajer\u00eda instant\u00e1nea como Tencent QQ y Youku.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"392\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1654283027_312_Piratas-informaticos-chinos-de-LuoYu-utilizan-ataques-de-tipo-Man-on-the-Side.jpg\" \/><\/div>\n<p>Pero desde entonces, el vector de infecci\u00f3n se cambi\u00f3 por otro m\u00e9todo de distribuci\u00f3n que hace uso del mecanismo de actualizaci\u00f3n autom\u00e1tica de aplicaciones leg\u00edtimas seleccionadas para servir una versi\u00f3n comprometida del ejecutable en &#8220;pocas ocasiones&#8221;.<\/p>\n<p>WinDealer, una plataforma de malware modular en esencia, viene con todas las caracter\u00edsticas habituales asociadas con una puerta trasera tradicional, lo que le permite aspirar informaci\u00f3n confidencial, capturar capturas de pantalla y ejecutar comandos arbitrarios.<\/p>\n<p>Pero donde tambi\u00e9n se destaca es el uso de un complejo algoritmo de generaci\u00f3n de IP para seleccionar un servidor de comando y control (C2) para conectarse al azar de un grupo de 48,000 direcciones IP.<\/p>\n<p>&#8220;La \u00fanica forma de explicar estos comportamientos de red aparentemente imposibles es asumir la existencia de un atacante que puede interceptar todo el tr\u00e1fico de la red e incluso modificarlo si es necesario&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>A <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Man-on-the-side_attack\" target=\"_blank\">hombre-en-el-lado<\/a> El ataque, similar a un ataque man-in-the-middle, permite a un intruso deshonesto leer e inyectar mensajes arbitrarios en un canal de comunicaciones, pero no modificar ni eliminar mensajes enviados por otras partes.<\/p>\n<p>Estas intrusiones suelen apostar por sincronizar estrat\u00e9gicamente sus mensajes de modo que la respuesta maliciosa que contiene los datos proporcionados por el atacante se env\u00ede en respuesta a la solicitud de la v\u00edctima de un recurso web antes de la respuesta real del servidor.<\/p>\n<p>El hecho de que el actor de amenazas pueda controlar un rango tan masivo de direcciones IP tambi\u00e9n podr\u00eda explicar el secuestro del mecanismo de actualizaci\u00f3n asociado con aplicaciones genuinas para entregar la carga \u00fatil de WinDealer, se\u00f1al\u00f3 Kaspersky.<\/p>\n<p>&#8220;Los ataques de hombre al costado son extremadamente destructivos, ya que la \u00fanica condici\u00f3n necesaria para atacar un dispositivo es que est\u00e9 conectado a Internet&#8221;, dijo el investigador de seguridad Suguru Ishimaru.<\/p>\n<p>&#8220;No importa c\u00f3mo se haya llevado a cabo el ataque, la \u00fanica manera de que las posibles v\u00edctimas se defiendan es mantenerse extremadamente alerta y contar con procedimientos de seguridad s\u00f3lidos, como escaneos antivirus regulares, an\u00e1lisis del tr\u00e1fico de red saliente y registro extenso para detectar anomal\u00edas. &#8220;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/chinese-luoyu-hackers-using-man-on-side.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas persistentes avanzadas (APT) de habla china &#8220;extremadamente sofisticado&#8221; apodado luoyu se ha observado utilizando<\/p>\n","protected":false},"author":1,"featured_media":185604,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4289,4664,4662,32935,6214,4668,4667,73495,73496,4654,4658,4659,4653,4655,18,6213,4663,1732,4666,4665,2794,7157,10365,4660,73497],"class_list":["post-185603","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-filtracion-de-datos","tag-implementar","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-luoyu","tag-manontheside","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tipo","tag-trasera","tag-utilizan","tag-vulnerabilidad-de-software","tag-windealer"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/185603","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=185603"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/185603\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/185604"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=185603"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=185603"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=185603"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}