{"id":233512,"date":"2022-06-28T16:41:58","date_gmt":"2022-06-28T16:41:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/malware-zuorat-secuestrando-enrutadores-de-oficinas-domesticas-para-espiar-redes-especificas\/"},"modified":"2022-06-28T16:41:59","modified_gmt":"2022-06-28T16:41:59","slug":"malware-zuorat-secuestrando-enrutadores-de-oficinas-domesticas-para-espiar-redes-especificas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/malware-zuorat-secuestrando-enrutadores-de-oficinas-domesticas-para-espiar-redes-especificas\/","title":{"rendered":"Malware ZuoRAT secuestrando enrutadores de oficinas dom\u00e9sticas para espiar redes espec\u00edficas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un troyano de acceso remoto nunca antes visto denominado <b>ZuoRAT<\/b> ha estado seleccionando enrutadores para oficinas peque\u00f1as\/oficinas dom\u00e9sticas (SOHO) como parte de una campa\u00f1a sofisticada dirigida a las redes de Am\u00e9rica del Norte y Europa.<\/p>\n<p>El malware &#8220;otorga al actor la capacidad de pivotar en la red local y obtener acceso a sistemas adicionales en la LAN al secuestrar las comunicaciones de la red para mantener un punto de apoyo no detectado&#8221;, dijeron investigadores de Lumen Black Lotus Labs en un informe compartido con The Hacker News.<\/p>\n<p>Se cree que la operaci\u00f3n sigilosa, que apunt\u00f3 a los enrutadores de ASUS, Cisco, DrayTek y NETGEAR, comenz\u00f3 a principios de 2020 durante los meses iniciales de la pandemia de COVID-19, permaneciendo efectivamente bajo el radar durante m\u00e1s de dos a\u00f1os.<\/p>\n<p>&#8220;Los consumidores y los empleados remotos usan rutinariamente enrutadores SOHO, pero estos dispositivos rara vez son monitoreados o parcheados, lo que los convierte en uno de los puntos m\u00e1s d\u00e9biles del per\u00edmetro de una red&#8221;, dijo el equipo de inteligencia de amenazas de la compa\u00f1\u00eda.<\/p>\n<p>El acceso inicial a los enrutadores se obtiene escaneando en busca de fallas conocidas sin parches para cargar la herramienta de acceso remoto, us\u00e1ndola para obtener acceso a la red y soltar un cargador de shellcode de pr\u00f3xima etapa que se usa para entregar Cobalt Strike y puertas traseras personalizadas como CBeacon y GoBeacon que son capaces de ejecutar comandos arbitrarios.<\/p>\n<p>Adem\u00e1s de permitir el reconocimiento en profundidad de las redes de destino, la recopilaci\u00f3n de tr\u00e1fico y el secuestro de comunicaciones de red, el malware se ha descrito como una versi\u00f3n muy modificada de la red de bots Mirai, cuyo c\u00f3digo fuente se filtr\u00f3 en octubre de 2016.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Software malicioso ZuoRAT\" border=\"0\" data-original-height=\"428\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1656434518_437_Malware-ZuoRAT-secuestrando-enrutadores-de-oficinas-domesticas-para-espiar-redes.jpg\" title=\"Software malicioso ZuoRAT\" \/><\/div>\n<p>&#8220;ZuoRAT es un archivo MIPS compilado para enrutadores SOHO que puede enumerar un host y una LAN interna, capturar paquetes que se transmiten a trav\u00e9s del dispositivo infectado y realizar ataques de persona en el medio (secuestro de DNS y HTTPS basado en reglas predefinidas)&#8221;. dijeron los investigadores.<\/p>\n<p>Tambi\u00e9n se incluye una funci\u00f3n para recopilar conexiones TCP a trav\u00e9s de los puertos 21 y 8443, que est\u00e1n asociados con FTP y navegaci\u00f3n web, lo que podr\u00eda permitir al adversario controlar la actividad de Internet de los usuarios detr\u00e1s del enrutador comprometido.<\/p>\n<p>Otras capacidades de ZuoRAT permiten a los atacantes monitorear el tr\u00e1fico DNS y HTTPS con el objetivo de secuestrar las solicitudes y redirigir a las v\u00edctimas a dominios maliciosos utilizando reglas preestablecidas que se generan y almacenan en directorios temporales en un intento de resistir el an\u00e1lisis forense.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackeo de enrutadores\" border=\"0\" data-original-height=\"279\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1656434518_408_Malware-ZuoRAT-secuestrando-enrutadores-de-oficinas-domesticas-para-espiar-redes.jpg\" title=\"Hackeo de enrutadores\" \/><\/div>\n<p>Ese no es el \u00fanico paso que toman los piratas inform\u00e1ticos para ocultar sus actividades, ya que los ataques se basan en una infraestructura C2 ofuscada de varias etapas que implica utilizar un servidor privado virtual para eliminar el exploit RAT inicial y aprovechar los enrutadores comprometidos como servidores proxy C2. .<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Para evitar a\u00fan m\u00e1s la detecci\u00f3n, se detect\u00f3 que el servidor de ensayo aloja contenido aparentemente inocuo, en un caso imitando un sitio web llamado &#8220;muhsinlar.net&#8221;, un <a rel=\"nofollow noopener\" href=\"https:\/\/gnet-research.org\/2021\/05\/25\/mapping-the-turkestan-islamic-partys-online-propaganda-networks\/\" target=\"_blank\">portal de propaganda<\/a> establecido para el Partido Isl\u00e1mico de Turkest\u00e1n (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Turkistan_Islamic_Party\" target=\"_blank\">PROPINA<\/a>), un grupo extremista uigur originario de China. <\/p>\n<p>Se desconoce la identidad del colectivo adversario detr\u00e1s de la campa\u00f1a, aunque un an\u00e1lisis de los artefactos ha revelado posibles referencias a la provincia china de Xiancheng y el uso de Yuque y Tencent de Alibaba para comando y control (C2).<\/p>\n<p>La naturaleza elaborada y evasiva de la operaci\u00f3n junto con las t\u00e1cticas utilizadas en los ataques para permanecer encubierto apuntan hacia una posible actividad del estado-naci\u00f3n, se\u00f1al\u00f3 Black Lotus Labs.<\/p>\n<p>&#8220;Las capacidades demostradas en esta campa\u00f1a: obtener acceso a dispositivos SOHO de diferentes marcas y modelos, recopilar informaci\u00f3n de host y LAN para informar la orientaci\u00f3n, el muestreo y el secuestro de comunicaciones de red para obtener un acceso potencialmente persistente a dispositivos en tierra y robar intencionalmente la infraestructura C2 aprovechando m\u00faltiples etapas las comunicaciones de enrutador a enrutador en silos apuntan a un actor altamente sofisticado&#8221;, concluyeron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/zuorat-malware-hijacking-home-office.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un troyano de acceso remoto nunca antes visto denominado ZuoRAT ha estado seleccionando enrutadores para oficinas peque\u00f1as\/oficinas dom\u00e9sticas<\/p>\n","protected":false},"author":1,"featured_media":233513,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,71939,30016,19543,16283,4662,4668,4667,4669,4654,4658,4659,4653,4655,10215,18,4663,253,66323,4666,4665,4660,83800],"class_list":["post-233512","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-domesticas","tag-enrutadores","tag-especificas","tag-espiar","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oficinas","tag-para","tag-programa-malicioso-ransomware","tag-redes","tag-secuestrando","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software","tag-zuorat"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/233512","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=233512"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/233512\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/233513"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=233512"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=233512"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=233512"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}