{"id":25033,"date":"2022-03-09T10:13:58","date_gmt":"2022-03-09T10:13:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-apt41-irrumpieron-en-al-menos-6-gobiernos-estatales-de-ee-uu-mandiant\/"},"modified":"2022-03-09T10:14:09","modified_gmt":"2022-03-09T10:14:09","slug":"los-piratas-informaticos-chinos-apt41-irrumpieron-en-al-menos-6-gobiernos-estatales-de-ee-uu-mandiant","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-apt41-irrumpieron-en-al-menos-6-gobiernos-estatales-de-ee-uu-mandiant\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos APT41 irrumpieron en al menos 6 gobiernos estatales de EE. UU.: Mandiant"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>APT41, el actor de amenazas patrocinado por el estado afiliado a China, viol\u00f3 al menos seis redes del gobierno estatal de EE. UU. entre mayo de 2021 y febrero de 2022 al reestructurar sus vectores de ataque para aprovechar las aplicaciones web vulnerables orientadas a Internet.<\/p>\n<p>Las vulnerabilidades explotadas incluyeron &#8220;una vulnerabilidad de d\u00eda cero en la aplicaci\u00f3n USAHERDS (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-44207\" target=\"_blank\">CVE-2021-44207<\/a>), as\u00ed como el ahora infame d\u00eda cero en Log4j (CVE-2021-44228)&#8221;, investigadores de Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/apt41-us-state-governments\" target=\"_blank\">dijo<\/a> en un informe publicado el martes, calific\u00e1ndolo de &#8220;campa\u00f1a deliberada&#8221;.<\/p>\n<p>Adem\u00e1s de los compromisos web, los ataques persistentes tambi\u00e9n involucraron el uso de armas para explotar la deserializaci\u00f3n, la inyecci\u00f3n de SQL y las vulnerabilidades de cruce de directorios, se\u00f1al\u00f3 la firma de ciberseguridad y respuesta a incidentes.<\/p>\n<p>La prol\u00edfica amenaza persistente avanzada, tambi\u00e9n conocida por los apodos Bario y Winnti, tiene un <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/apt41-dual-espionage-and-cyber-crime-operation\" target=\"_blank\">audio grabado<\/a> de apuntar a organizaciones en los sectores p\u00fablico y privado para orquestar actividades de espionaje en paralelo con operaciones motivadas financieramente.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/Los-piratas-informaticos-comienzan-a-armar-la-reflexion-de-la.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>A principios de 2020, el grupo se vincul\u00f3 a una campa\u00f1a de intrusi\u00f3n global que aprovech\u00f3 una variedad de exploits que involucraban a Citrix NetScaler\/ADC, enrutadores Cisco y Zoho ManageEngine Desktop Central para atacar a docenas de entidades en 20 pa\u00edses con cargas maliciosas.<\/p>\n<p>La \u00faltima divulgaci\u00f3n contin\u00faa la tendencia de APT41 de cooptar r\u00e1pidamente las vulnerabilidades recientemente reveladas, como Log4Shell, para obtener acceso inicial a las redes objetivo de dos gobiernos estatales de EE. UU. junto con las empresas de seguros y telecomunicaciones a las pocas horas de hacerse p\u00fablico.<\/p>\n<p>Las intrusiones continuaron hasta bien entrado febrero de 2022 cuando el equipo de pirater\u00eda volvi\u00f3 a comprometer a dos v\u00edctimas del gobierno estatal de EE. UU. que fueron infiltradas por primera vez en mayo y junio de 2021, &#8220;demostrando su incesante deseo de acceder a las redes del gobierno estatal&#8221;, dijeron los investigadores.<\/p>\n<p>Adem\u00e1s, el punto de apoyo establecido despu\u00e9s de la explotaci\u00f3n de Log4Shell dio como resultado la implementaci\u00f3n de una nueva variante de una puerta trasera C++ modular llamada KEYPLUG en sistemas Linux, pero no sin antes realizar un amplio reconocimiento y recolecci\u00f3n de credenciales de los entornos de destino.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"238\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646820838_917_Los-piratas-informaticos-chinos-APT41-irrumpieron-en-al-menos-6.jpeg\" \/><\/div>\n<p>Tambi\u00e9n se observ\u00f3 durante los ataques un gotero en memoria llamado DUSTPAN (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/news\/cybercrime-and-digital-threats\/earth-baku-returns\" target=\"_blank\">sigiloVector<\/a>) que est\u00e1 orquestado para ejecutar la carga \u00fatil de la siguiente etapa, junto con herramientas avanzadas posteriores al compromiso como <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/lowkey-hunting-missing-volume-serial-id\" target=\"_blank\">VIGOTA<\/a>un cargador de malware que es responsable de iniciar el <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.lowkey\" target=\"_blank\">CLAVE BAJA<\/a> implante.<\/p>\n<p>La principal variedad de t\u00e9cnicas, m\u00e9todos de evasi\u00f3n y capacidades utilizadas por APT41 involucr\u00f3 el uso &#8220;sustancialmente mayor&#8221; de los servicios de Cloudflare para comunicaciones de comando y control (C2) y exfiltraci\u00f3n de datos, dijeron los investigadores.<\/p>\n<p>Aunque Mandiant se\u00f1al\u00f3 que encontr\u00f3 evidencia de que los adversarios extrajeron informaci\u00f3n de identificaci\u00f3n personal que generalmente est\u00e1 en l\u00ednea con una operaci\u00f3n de espionaje, el objetivo final de la campa\u00f1a actualmente no est\u00e1 claro.<\/p>\n<p>Los hallazgos tambi\u00e9n marcan la segunda vez que un grupo de estado-naci\u00f3n chino ha abusado de fallas de seguridad en la omnipresente biblioteca Apache Log4j para penetrar objetivos.<\/p>\n<p>En enero de 2022, Microsoft detall\u00f3 una campa\u00f1a de ataque montada por Hafnium, el actor de amenazas detr\u00e1s de la explotaci\u00f3n generalizada de las fallas de Exchange Server hace un a\u00f1o, que utiliz\u00f3 la vulnerabilidad para &#8220;atacar la infraestructura de virtualizaci\u00f3n para ampliar su objetivo t\u00edpico&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En todo caso, las actividades m\u00e1s recientes son otra se\u00f1al de un adversario en constante adaptaci\u00f3n que es capaz de cambiar sus objetivos y refinar su arsenal de malware para atacar entidades en todo el mundo que son de inter\u00e9s estrat\u00e9gico.<\/p>\n<p>Las operaciones cibern\u00e9ticas de APT41 contra los sectores de la salud, la alta tecnolog\u00eda y las telecomunicaciones a lo largo de los a\u00f1os han llamado la atenci\u00f3n del Departamento de Justicia de los EE. UU., que emiti\u00f3 cargos contra cinco miembros del grupo en 2020, lo que otorg\u00f3 a los piratas inform\u00e1ticos un lugar entre los cibern\u00e9ticos m\u00e1s buscados del FBI. lista.<\/p>\n<p>&#8220;APT41 puede adaptar r\u00e1pidamente sus t\u00e9cnicas de acceso inicial al volver a comprometer un entorno a trav\u00e9s de un vector diferente, o al poner en funcionamiento r\u00e1pidamente una nueva vulnerabilidad&#8221;, dijeron los investigadores.  &#8220;El grupo tambi\u00e9n demuestra su voluntad de reorganizar y desplegar capacidades a trav\u00e9s de nuevos vectores de ataque en lugar de conservarlos para uso futuro&#8221;.<\/p>\n<p>En un desarrollo relacionado, el Grupo de An\u00e1lisis de Amenazas de Google <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/ShaneHuntley\/status\/1501224764530069504\" target=\"_blank\">dijo<\/a> tom\u00f3 medidas para bloquear una campa\u00f1a de phishing organizada por otro grupo respaldado por el estado chino rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/apt31\" target=\"_blank\">APT31<\/a> (tambi\u00e9n conocido como Zirconium) el mes pasado que estaba dirigido a &#8220;usuarios de Gmail de alto perfil afiliados al gobierno de EE. UU.&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/chinese-apt41-hackers-broke-into-at.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>APT41, el actor de amenazas patrocinado por el estado afiliado a China, viol\u00f3 al menos seis redes del<\/p>\n","protected":false},"author":1,"featured_media":25034,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,22061,4661,4289,4664,12474,4662,12462,6214,15638,4668,4667,36,21149,1995,4654,4658,4659,4653,4655,6213,4663,4666,4665,4660],"class_list":["post-25033","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt41","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-estatales","tag-filtracion-de-datos","tag-gobiernos","tag-informaticos","tag-irrumpieron","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mandiant","tag-menos","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/25033","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=25033"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/25033\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/25034"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=25033"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=25033"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=25033"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}