{"id":211935,"date":"2022-06-17T09:48:55","date_gmt":"2022-06-17T09:48:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-aprovecharon-la-falla-de-dia-cero-de-sophos-firewall-para-apuntar-a-una-entidad-del-sur-de-asia\/"},"modified":"2022-06-17T09:48:56","modified_gmt":"2022-06-17T09:48:56","slug":"los-piratas-informaticos-chinos-aprovecharon-la-falla-de-dia-cero-de-sophos-firewall-para-apuntar-a-una-entidad-del-sur-de-asia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-aprovecharon-la-falla-de-dia-cero-de-sophos-firewall-para-apuntar-a-una-entidad-del-sur-de-asia\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos aprovecharon la falla de d\u00eda cero de Sophos Firewall para apuntar a una entidad del sur de Asia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un sofisticado actor chino de amenazas persistentes avanzadas (APT) explot\u00f3 una vulnerabilidad de seguridad cr\u00edtica en el producto de firewall de Sophos que sali\u00f3 a la luz a principios de este a\u00f1o para infiltrarse en un objetivo no identificado del sur de Asia como parte de un ataque altamente dirigido.<\/p>\n<p>&#8220;El atacante implementa[ed] una interesante puerta trasera web shell, cree[d] una forma secundaria de persistencia y, en \u00faltima instancia, lanzar[ed] ataques contra el personal del cliente&#8221;, Volexity <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2022\/06\/15\/driftingcloud-zero-day-sophos-firewall-exploitation-and-an-insidious-breach\/\" target=\"_blank\">dijo<\/a> en un informe  &#8220;Estos ataques ten\u00edan como objetivo violar a\u00fan m\u00e1s los servidores web alojados en la nube que alojan los sitios web p\u00fablicos de la organizaci\u00f3n&#8221;.<\/p>\n<p>La falla de d\u00eda cero en cuesti\u00f3n se rastrea como CVE-2022-1040 (puntuaci\u00f3n CVSS: 9.8) y se refiere a una vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n que puede armarse para ejecutar c\u00f3digo arbitrario de forma remota.  Afecta a las versiones de Sophos Firewall 18.5 MR3 (18.5.3) y anteriores.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-bitbucket\" target=\"_blank\" title=\"DevOps backupy\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Fronton-botnet-ruso-de-IoT-disenado-para-ejecutar-campanas-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La empresa de ciberseguridad, que emiti\u00f3 un parche para la falla el 25 de marzo de 2022, se\u00f1al\u00f3 que se abus\u00f3 de ella para &#8220;apuntar a un peque\u00f1o conjunto de organizaciones espec\u00edficas principalmente en la regi\u00f3n del sur de Asia&#8221; y que hab\u00eda notificado directamente a las entidades afectadas.<\/p>\n<p>Ahora, seg\u00fan Volexity, las primeras pruebas de explotaci\u00f3n de la falla comenzaron el 5 de marzo de 2022, cuando detect\u00f3 una actividad de red an\u00f3mala que se originaba en el Sophos Firewall de un cliente an\u00f3nimo que ejecutaba la versi\u00f3n actualizada, casi tres semanas antes de la divulgaci\u00f3n p\u00fablica de la falla. vulnerabilidad.<\/p>\n<p>&#8220;El atacante estaba usando el acceso al firewall para realizar ataques de intermediario (MitM)&#8221;, dijeron los investigadores.  &#8220;El atacante us\u00f3 los datos recopilados de estos ataques MitM para comprometer sistemas adicionales fuera de la red donde resid\u00eda el firewall&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"498\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1655459335_870_Los-piratas-informaticos-chinos-aprovecharon-la-falla-de-dia-cero.jpg\" \/><\/div>\n<p>La secuencia de infecci\u00f3n posterior a la violaci\u00f3n del cortafuegos implic\u00f3 adem\u00e1s la puerta trasera de un componente leg\u00edtimo del software de seguridad con el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Freakboy\/Behinder\" target=\"_blank\">Detr\u00e1s<\/a> shell web al que se puede acceder de forma remota desde cualquier URL que elija el actor de amenazas.<\/p>\n<p>Es digno de menci\u00f3n que el shell web Behinder tambi\u00e9n fue aprovechado a principios de este mes por grupos APT chinos en un conjunto separado de intrusiones que explotan una falla de d\u00eda cero en los sistemas Atlassian Confluence Server (CVE-2022-26134).<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Adem\u00e1s, se dice que el atacante cre\u00f3 cuentas de usuario de VPN para facilitar el acceso remoto, antes de pasar a modificar las respuestas de DNS para sitios web especialmente dirigidos, principalmente el sistema de gesti\u00f3n de contenido (CMS) de la v\u00edctima, con el objetivo de interceptar las credenciales de usuario y las cookies de sesi\u00f3n.<\/p>\n<p>Posteriormente, el acceso a las cookies de sesi\u00f3n equip\u00f3 a la parte malintencionada para tomar el control del sitio de WordPress e instalar un segundo shell web denominado <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/354906657\" target=\"_blank\">HieloEscorpi\u00f3n<\/a>con el atacante us\u00e1ndolo para implementar tres implantes de c\u00f3digo abierto en el servidor web, incluido <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/n1nj4sec\/pupy\" target=\"_blank\">cachorrito<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/cassanof\/pantegana\" target=\"_blank\">Pantegana<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/BishopFox\/sliver\" target=\"_blank\">Astilla<\/a>.<\/p>\n<p>&#8220;DriftingCloud es un actor de amenazas efectivo, bien equipado y persistente que apunta <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Five_Poisons\" target=\"_blank\">cinco venenos<\/a>-objetivos relacionados.  Pueden desarrollar o comprar exploits de d\u00eda cero para lograr sus objetivos, lo que inclina la balanza a su favor cuando se trata de ingresar a las redes de destino&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/chinese-hackers-exploited-sophos.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un sofisticado actor chino de amenazas persistentes avanzadas (APT) explot\u00f3 una vulnerabilidad de seguridad cr\u00edtica en el producto<\/p>\n","protected":false},"author":1,"featured_media":211936,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,65200,14535,14299,4661,2127,4289,4664,38,1478,30937,2503,4662,27067,6214,4668,4667,36,4654,4658,4659,4653,4655,18,6213,4663,4666,4665,38721,758,158,4660],"class_list":["post-211935","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecharon","tag-apuntar","tag-asia","tag-ataques-ciberneticos","tag-cero","tag-chinos","tag-como-hackear","tag-del","tag-dia","tag-entidad","tag-falla","tag-filtracion-de-datos","tag-firewall","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sophos","tag-sur","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/211935","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=211935"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/211935\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/211936"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=211935"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=211935"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=211935"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}