{"id":197343,"date":"2022-06-09T20:42:16","date_gmt":"2022-06-09T20:42:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/una-campana-de-espionaje-china-de-una-decada-tiene-como-objetivo-el-sudeste-asiatico-y-australia\/"},"modified":"2022-06-09T20:42:17","modified_gmt":"2022-06-09T20:42:17","slug":"una-campana-de-espionaje-china-de-una-decada-tiene-como-objetivo-el-sudeste-asiatico-y-australia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/una-campana-de-espionaje-china-de-una-decada-tiene-como-objetivo-el-sudeste-asiatico-y-australia\/","title":{"rendered":"Una campa\u00f1a de espionaje china de una d\u00e9cada tiene como objetivo el sudeste asi\u00e1tico y Australia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de amenazas persistentes avanzadas (APT) de habla china previamente indocumentado apodado <strong>Drag\u00f3n Aoqin<\/strong> se ha relacionado con una serie de ataques orientados al espionaje dirigidos a entidades gubernamentales, educativas y de telecomunicaciones principalmente en el sudeste asi\u00e1tico y Australia que datan de 2013.<\/p>\n<p>&#8220;Aoqin Dragon busca el acceso inicial principalmente a trav\u00e9s de vulnerabilidades de documentos y el uso de dispositivos extra\u00edbles falsos&#8221;, dijo Joey Chen, investigador de SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/s1.ai\/aoqin\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.  &#8220;Otras t\u00e9cnicas que se ha observado que usa el atacante incluyen el secuestro de DLL, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/detections\/trojan-malpack-themida\/\" target=\"_blank\">Archivos llenos de Themida<\/a>y tunelizaci\u00f3n de DNS para evadir la detecci\u00f3n posterior al compromiso&#8221;.<\/p>\n<p>Se dice que el grupo tiene cierto nivel de asociaci\u00f3n t\u00e1ctica con otro actor de amenazas conocido como Naikon (tambi\u00e9n conocido como Override Panda), con campa\u00f1as dirigidas principalmente contra objetivos en Australia, Camboya, Hong Kong, Singapur y Vietnam.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-bitbucket\" target=\"_blank\" title=\"DevOps backupy\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Fronton-botnet-ruso-de-IoT-disenado-para-ejecutar-campanas-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Las cadenas de infecciones montadas por Aoqin Dragon se han basado en asuntos pol\u00edticos de Asia-Pac\u00edfico y se\u00f1uelos de documentos con temas pornogr\u00e1ficos, as\u00ed como t\u00e9cnicas de acceso directo USB para desencadenar el despliegue de una de las dos puertas traseras: Mongall y una versi\u00f3n modificada de c\u00f3digo abierto. <a rel=\"nofollow noopener\" href=\"https:\/\/heyoka.sourceforge.net\/\" target=\"_blank\">proyecto heyoka<\/a>.<\/p>\n<p>Hasta 2015, esto implic\u00f3 aprovechar las vulnerabilidades de seguridad antiguas y sin parches (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2012-0158\" target=\"_blank\">CVE-2012-0158<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2010-3333\" target=\"_blank\">CVE-2010-3333<\/a>) en los documentos se\u00f1uelo que fueron dise\u00f1ados para incitar a los objetivos a abrirlos.  A lo largo de los a\u00f1os, el actor de amenazas ha evolucionado su enfoque para emplear cuentagotas ejecutables disfrazados de software antivirus de McAfee y Bkav para implementar el implante y conectarse a un servidor remoto.<\/p>\n<p>&#8220;Aunque una variedad de actores han utilizado archivos ejecutables con iconos de archivos falsos, sigue siendo una herramienta eficaz, especialmente para los objetivos APT&#8221;, explic\u00f3 Chen.  &#8220;Combinado con contenido de correo electr\u00f3nico &#8216;interesante&#8217; y un nombre de archivo pegadizo, se puede dise\u00f1ar socialmente a los usuarios para que hagan clic en el archivo&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Campa\u00f1a de espionaje chino\" border=\"0\" data-original-height=\"469\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1654807336_994_Una-campana-de-espionaje-china-de-una-decada-tiene-como.jpg\" title=\"Campa\u00f1a de espionaje chino\" \/><\/div>\n<p>Dicho esto, el vector de acceso inicial m\u00e1s nuevo elegido por Aoqin Dragon desde 2018 ha sido el uso de un archivo de acceso directo de dispositivo extra\u00edble falso (.LNK), que, cuando se hace clic, ejecuta un ejecutable (&#8220;RemovableDisc.exe&#8221;) enmascarado con el \u00edcono para el Evernote, la popular aplicaci\u00f3n para tomar notas, pero est\u00e1 dise\u00f1ada para funcionar como un cargador para dos cargas \u00fatiles diferentes.<\/p>\n<p>Uno de los componentes de la cadena de infecci\u00f3n es un propagador que copia todos los archivos maliciosos a otros dispositivos extra\u00edbles y el segundo m\u00f3dulo es una puerta trasera encriptada que se inyecta en <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/rundll32\" target=\"_blank\">rundll32<\/a>la memoria, un <a rel=\"nofollow noopener\" href=\"https:\/\/redcanary.com\/threat-detection-report\/techniques\/rundll32\/\" target=\"_blank\">proceso nativo de Windows<\/a> se utiliza para cargar y ejecutar archivos DLL.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Conocido por ser <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/wp-content\/uploads\/2013\/12\/Advanced-Persistent-Threats.pdf\" target=\"_blank\">us\u00f3<\/a> desde al menos 2013, Mongall (&#8220;HJ-client.dll&#8221;) se describe como un implante no tan &#8220;particularmente rico en funciones&#8221;, pero que incluye suficientes funciones para crear un shell remoto y cargar y descargar archivos arbitrarios desde y hacia el atacante. -servidor de control.<\/p>\n<p>El adversario tambi\u00e9n utiliza una variante modificada de Heyoka (&#8220;srvdll.dll&#8221;), una herramienta de exfiltraci\u00f3n de prueba de concepto (PoC) &#8220;que utiliza solicitudes de DNS falsificadas para crear un t\u00fanel bidireccional&#8221;.  La puerta trasera modificada de Heyoka es m\u00e1s poderosa, est\u00e1 equipada con capacidades para crear, eliminar y buscar archivos, crear y finalizar procesos y recopilar informaci\u00f3n de procesos en un host comprometido.<\/p>\n<p>&#8220;Aoqin Dragon es un grupo de espionaje cibern\u00e9tico activo que ha estado operando durante casi una d\u00e9cada&#8221;, dijo Chen, y agreg\u00f3 que &#8220;es probable que tambi\u00e9n contin\u00faen avanzando en su oficio, encontrando nuevos m\u00e9todos para evadir la detecci\u00f3n y permanecer m\u00e1s tiempo en su red objetivo&#8221;. .&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/a-decade-long-chinese-espionage.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas persistentes avanzadas (APT) de habla china previamente indocumentado apodado Drag\u00f3n Aoqin se ha relacionado<\/p>\n","protected":false},"author":1,"featured_media":197344,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10661,4661,2106,3372,73,440,4664,11315,10315,4662,4668,4667,4654,4658,4659,4653,4655,1043,4663,4666,4665,33628,324,158,4660],"class_list":["post-197343","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asiatico","tag-ataques-ciberneticos","tag-australia","tag-campana","tag-china","tag-como","tag-como-hackear","tag-decada","tag-espionaje","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-objetivo","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sudeste","tag-tiene","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/197343","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=197343"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/197343\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/197344"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=197343"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=197343"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=197343"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}