{"id":238516,"date":"2022-07-01T06:03:36","date_gmt":"2022-07-01T06:03:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-una-campana-de-malware-de-criptomineria-dirigida-a-servidores-linux\/"},"modified":"2022-07-01T06:03:37","modified_gmt":"2022-07-01T06:03:37","slug":"microsoft-advierte-sobre-una-campana-de-malware-de-criptomineria-dirigida-a-servidores-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-una-campana-de-malware-de-criptomineria-dirigida-a-servidores-linux\/","title":{"rendered":"Microsoft advierte sobre una campa\u00f1a de malware de criptominer\u00eda dirigida a servidores Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un grupo de actores de amenazas en la nube rastreado como 8220 actualiz\u00f3 su conjunto de herramientas de malware para violar los servidores Linux con el objetivo de instalar criptomineros como parte de una campa\u00f1a de larga duraci\u00f3n.<\/p>\n<p>&#8220;Las actualizaciones incluyen el despliegue de nuevas versiones de un criptominero y un bot de IRC&#8221;, Microsoft Security Intelligence <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MsftSecIntel\/status\/1542281805549764608\" target=\"_blank\">dijo<\/a> en una serie de tuits el jueves.  &#8220;El grupo ha actualizado activamente sus t\u00e9cnicas y cargas \u00fatiles durante el \u00faltimo a\u00f1o&#8221;.<\/p>\n<p>8220, activo desde <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2018\/12\/cryptomining-campaigns-2018.html\" target=\"_blank\">principios de 2017<\/a>es un actor de amenazas de miner\u00eda de Monero de habla china llamado as\u00ed por su preferencia para comunicarse con servidores de comando y control (C2) a trav\u00e9s del puerto 8220. Tambi\u00e9n es el desarrollador de una herramienta llamada whatMiner, que ha sido cooptada por el grupo de ciberdelincuencia Rocke en sus ataques.<\/p>\n<p>En julio de 2019, el equipo de seguridad en la nube de Alibaba <a rel=\"nofollow noopener\" href=\"https:\/\/www.alibabacloud.com\/blog\/8220-mining-group-now-uses-rootkit-to-hide-its-miners_595055\" target=\"_blank\">descubierto<\/a> un cambio adicional en las t\u00e1cticas del adversario, destacando su uso de rootkits para ocultar el programa de miner\u00eda.  Dos a\u00f1os despu\u00e9s, la pandilla <a rel=\"nofollow noopener\" href=\"https:\/\/www.lacework.com\/blog\/8220-gangs-recent-use-of-custom-miner-and-botnet\/\" target=\"_blank\">resurgi\u00f3<\/a> con tsunami <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/IRC_bot\" target=\"_blank\">red de bots IRC<\/a> variantes y un minero &#8220;PwnRig&#8221; personalizado.<\/p>\n<p>Ahora, seg\u00fan Microsoft, se ha observado que la campa\u00f1a m\u00e1s reciente que afecta a los sistemas Linux i686 y x86_64 convierte en armas los exploits de ejecuci\u00f3n remota de c\u00f3digo para el servidor Atlassian Confluence recientemente revelado (CVE-2022-26134) y Oracle WebLogic (CVE-2019-2725) para el acceso inicial. .<\/p>\n<p>Este paso es seguido por la recuperaci\u00f3n de un cargador de malware desde un servidor remoto que est\u00e1 dise\u00f1ado para eliminar el minero PwnRig y un bot de IRC, pero no antes de tomar medidas para evadir la detecci\u00f3n borrando los archivos de registro y deshabilitando el software de seguridad y monitoreo en la nube.<\/p>\n<p>Adem\u00e1s de lograr la persistencia por medio de un trabajo cron, el &#8220;cargador usa la herramienta de escaneo de puertos IP &#8216;masscan&#8217; para encontrar otros servidores SSH en la red, y luego usa la herramienta de fuerza bruta SSH basada en GoLang &#8216;spirit&#8217; para propagar&#8221;, Microsoft dijo.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Los hallazgos llegan como Akamai <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security\/atlassian-confluence-vulnerability-observations\" target=\"_blank\">revel\u00f3<\/a> que la falla de Atlassian Confluence est\u00e1 experimentando 20 000 intentos de explotaci\u00f3n constantes por d\u00eda que se lanzan desde aproximadamente 6000 IP, por debajo de un pico de 100 000 inmediatamente despu\u00e9s de la divulgaci\u00f3n del error el 2 de junio de 2022. Se dice que el 67 % de los ataques tienen se origin\u00f3 en los EE. UU.<\/p>\n<p>&#8220;A la cabeza, el comercio representa el 38 % de la actividad de ataque, seguido por la alta tecnolog\u00eda y los servicios financieros, respectivamente&#8221;, dijo esta semana Chen Doytshman de Akamai.  &#8220;Estas tres verticales principales representan m\u00e1s del 75% de la actividad&#8221;.<\/p>\n<p>Los ataques van desde sondeos de vulnerabilidad para determinar si el sistema de destino es susceptible a la inyecci\u00f3n de malware, como web shells y criptomineros, se\u00f1al\u00f3 la empresa de seguridad en la nube.<\/p>\n<p>&#8220;Lo que es particularmente preocupante es cu\u00e1nto cambio hacia arriba ha obtenido este tipo de ataque en las \u00faltimas semanas&#8221;, agreg\u00f3 Doytshman.  &#8220;Como hemos visto con vulnerabilidades similares, es probable que este CVE-2022-26134 contin\u00fae siendo explotado durante al menos los pr\u00f3ximos dos a\u00f1os&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/microsoft-warns-of-cryptomining-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de actores de amenazas en la nube rastreado como 8220 actualiz\u00f3 su conjunto de herramientas de<\/p>\n","protected":false},"author":1,"featured_media":238517,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6088,4661,3372,4664,3952,8317,4662,4668,4667,18038,4669,7983,4654,4658,4659,4653,4655,4663,4666,4665,7982,131,158,4660],"class_list":["post-238516","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-criptomineria","tag-dirigida","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-malware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-sobre","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/238516","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=238516"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/238516\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/238517"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=238516"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=238516"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=238516"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}