{"id":219853,"date":"2022-06-21T13:37:20","date_gmt":"2022-06-21T13:37:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-grupo-de-piratas-informaticos-toddycat-en-el-radar-de-expertos-despues-de-apuntar-a-servidores-ms-exchange\/"},"modified":"2022-06-21T13:37:21","modified_gmt":"2022-06-21T13:37:21","slug":"nuevo-grupo-de-piratas-informaticos-toddycat-en-el-radar-de-expertos-despues-de-apuntar-a-servidores-ms-exchange","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-grupo-de-piratas-informaticos-toddycat-en-el-radar-de-expertos-despues-de-apuntar-a-servidores-ms-exchange\/","title":{"rendered":"Nuevo grupo de piratas inform\u00e1ticos ToddyCat en el radar de expertos despu\u00e9s de apuntar a servidores MS Exchange"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de amenazas persistentes avanzadas (APT) con nombre en c\u00f3digo <b>ToddyCat<\/b> se ha relacionado con una serie de ataques dirigidos a entidades de alto perfil en Europa y Asia desde al menos diciembre de 2020.<\/p>\n<p>Se dice que el colectivo adversario relativamente nuevo comenz\u00f3 sus operaciones apuntando a los servidores de Microsoft Exchange en Taiw\u00e1n y Vietnam utilizando un exploit desconocido para implementar el shell web de China Chopper y activar una cadena de infecci\u00f3n de m\u00faltiples etapas.<\/p>\n<p>Otros pa\u00edses prominentes a los que se dirigen son Afganist\u00e1n, India, Indonesia, Ir\u00e1n, Kirguist\u00e1n, Malasia, Pakist\u00e1n, Rusia, Eslovaquia, Tailandia, el Reino Unido y Uzbekist\u00e1n, justo cuando el actor de amenazas evolucion\u00f3 su conjunto de herramientas en el transcurso de diferentes campa\u00f1as.<\/p>\n<p>&#8220;La primera ola de ataques se dirigi\u00f3 exclusivamente a los servidores de Microsoft Exchange, que estaban comprometidos con Samurai, una puerta trasera pasiva sofisticada que generalmente funciona en los puertos 80 y 443&#8221;, dijo la empresa rusa de ciberseguridad Kaspersky. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/toddycat\/106799\/\" target=\"_blank\">dijo<\/a> en un informe publicado hoy.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;El malware permite la ejecuci\u00f3n de c\u00f3digo C# arbitrario y se usa con m\u00faltiples m\u00f3dulos que permiten al atacante administrar el sistema remoto y moverse lateralmente dentro de la red objetivo&#8221;.<\/p>\n<p>ToddyCat, tambi\u00e9n rastreado bajo el nombre de Websiic por la empresa de ciberseguridad eslovaca ESET, sali\u00f3 a la luz por primera vez en marzo de 2021 por su explotaci\u00f3n de las fallas de ProxyLogon Exchange para apuntar a servidores de correo electr\u00f3nico pertenecientes a empresas privadas en Asia y un organismo gubernamental en Europa.<\/p>\n<p>La secuencia de ataque posterior al despliegue del shell web de China Chopper conduce a la ejecuci\u00f3n de un dropper que, a su vez, se utiliza para realizar modificaciones en el Registro de Windows para lanzar un cargador de segunda etapa, que, por su parte, est\u00e1 dise\u00f1ado para desencadenar un cargador .NET de tercera etapa que es responsable de ejecutar Samurai.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"595\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1655818640_569_Nuevo-grupo-de-piratas-informaticos-ToddyCat-en-el-radar-de.jpg\" \/><\/div>\n<p>La puerta trasera, adem\u00e1s de usar t\u00e9cnicas como la ofuscaci\u00f3n y el aplanamiento del flujo de control para que sea resistente a la ingenier\u00eda inversa, es modular en el sentido de que los componentes permiten ejecutar comandos arbitrarios y extraer archivos de inter\u00e9s del host comprometido.<\/p>\n<p>Tambi\u00e9n se observ\u00f3 en incidentes espec\u00edficos una herramienta sofisticada llamada Ninja que se gener\u00f3 por el implante Samurai y probablemente funciona como una herramienta de colaboraci\u00f3n que permite que varios operadores trabajen en la misma m\u00e1quina simult\u00e1neamente.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>A pesar de sus caracter\u00edsticas similares a otros kits de herramientas posteriores a la explotaci\u00f3n como Cobalt Strike, el malware permite al atacante &#8220;controlar sistemas remotos, evitar la detecci\u00f3n y penetrar profundamente dentro de una red objetivo&#8221;.<\/p>\n<p>A pesar de que las v\u00edctimas de ToddyCat est\u00e1n relacionadas con pa\u00edses y sectores tradicionalmente atacados por grupos de habla china, no hay evidencia que vincule el modus operandi con un actor de amenazas conocido.<\/p>\n<p>&#8220;ToddyCat es un grupo APT sofisticado que utiliza m\u00faltiples t\u00e9cnicas para evitar la detecci\u00f3n y, por lo tanto, mantiene un perfil bajo&#8221;, dijo el investigador de seguridad de Kaspersky, Giampaolo Dedola.<\/p>\n<p>&#8220;Las organizaciones afectadas, tanto gubernamentales como militares, muestran que este grupo se centra en objetivos de muy alto perfil y probablemente se utiliza para lograr objetivos cr\u00edticos, probablemente relacionados con intereses geopol\u00edticos&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/new-toddycat-hacker-group-on-experts.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas persistentes avanzadas (APT) con nombre en c\u00f3digo ToddyCat se ha relacionado con una serie<\/p>\n","protected":false},"author":1,"featured_media":219854,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14535,4661,4664,755,1825,385,4662,2386,6214,4668,4667,4654,4658,4659,4653,4655,480,6213,4663,7286,4666,4665,7982,80995,4660],"class_list":["post-219853","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntar","tag-ataques-ciberneticos","tag-como-hackear","tag-despues","tag-exchange","tag-expertos","tag-filtracion-de-datos","tag-grupo","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-piratas","tag-programa-malicioso-ransomware","tag-radar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-toddycat","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/219853","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=219853"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/219853\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/219854"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=219853"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=219853"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=219853"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}