{"id":277268,"date":"2022-07-21T18:52:20","date_gmt":"2022-07-21T18:52:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-apuntan-a-la-empresa-de-software-ucraniana-utilizando-la-puerta-trasera-gomet\/"},"modified":"2022-07-21T18:52:21","modified_gmt":"2022-07-21T18:52:21","slug":"los-piratas-informaticos-apuntan-a-la-empresa-de-software-ucraniana-utilizando-la-puerta-trasera-gomet","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-apuntan-a-la-empresa-de-software-ucraniana-utilizando-la-puerta-trasera-gomet\/","title":{"rendered":"Los piratas inform\u00e1ticos apuntan a la empresa de software ucraniana utilizando la puerta trasera GoMet"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una gran empresa de desarrollo de software cuyo software es utilizado por diferentes entidades estatales en Ucrania estaba en el extremo receptor de una pieza de malware &#8220;poco com\u00fan&#8221;, seg\u00fan ha descubierto una nueva investigaci\u00f3n.<\/p>\n<p>El malware, observado por primera vez en la ma\u00f1ana del 19 de mayo de 2022, es una variante personalizada de la puerta trasera de c\u00f3digo abierto conocida como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Laeeth\/GoMet\" target=\"_blank\">GoMet<\/a> y est\u00e1 dise\u00f1ado para mantener un acceso persistente a la red.<\/p>\n<p>&#8220;Este acceso podr\u00eda aprovecharse de varias maneras, incluido un acceso m\u00e1s profundo o para lanzar ataques adicionales, incluido el potencial de compromiso de la cadena de suministro de software&#8221;, Cisco Talos. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2022\/07\/attackers-target-ukraine-using-gomet.html\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgvfqow2z1XORevUpzKGWWXZ2DP4dMaNi-7cycpa3J_bSZKv0tO6MP40HLl7lvVJDIswOmb6I-YoNMLJym4v9oLZQczujsMqcttB3M_Cvm6E-zLs0XrpwaTZ_SGFjckDfi3CPfijZaii8Z88_btcKeHKKfxm7cDyF3kaVvsirGpb2JWVH0Ot3xGiC2sZg\/s1600\/strike-728.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Aunque no hay indicadores concretos que vinculen el ataque a un solo actor o grupo, la evaluaci\u00f3n de la firma de ciberseguridad apunta a la actividad del estado-naci\u00f3n ruso.<\/p>\n<p>Hasta ahora, los informes p\u00fablicos sobre el uso de GoMet en ataques del mundo real han descubierto solo dos casos documentados: uno en 2020, coincidiendo con la divulgaci\u00f3n de CVE-2020-5902, una falla cr\u00edtica de ejecuci\u00f3n remota de c\u00f3digo en la red BIG-IP de F5. dispositivos.<\/p>\n<p>La segunda instancia implic\u00f3 la explotaci\u00f3n exitosa de CVE-2022-1040, una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en Sophos Firewall, por parte de un grupo an\u00f3nimo de amenazas persistentes avanzadas (APT) a principios de este a\u00f1o.<\/p>\n<p>&#8220;No hemos visto GoMet implementado en otras organizaciones con las que hemos estado trabajando de cerca y monitoreando, lo que implica que est\u00e1 dirigido de alguna manera, pero podr\u00eda usarse contra objetivos adicionales de los que no tenemos visibilidad&#8221;, Nick Biasini, jefe de alcance de Cisco Talos, dijo a The Hacker News.<\/p>\n<p>&#8220;Tambi\u00e9n hemos realizado un an\u00e1lisis hist\u00f3rico relativamente riguroso y vemos muy poco uso de GoMet hist\u00f3ricamente, lo que indica adem\u00e1s que se est\u00e1 utilizando de manera muy espec\u00edfica&#8221;.<\/p>\n<p>GoMet, como su nombre lo indica, est\u00e1 escrito en Go y viene con funciones que permiten al atacante controlar de forma remota el sistema comprometido, incluida la carga y descarga de archivos, la ejecuci\u00f3n de comandos arbitrarios y el uso del punto de apoyo inicial para propagarse a otras redes y sistemas a trav\u00e9s de lo que est\u00e1 llamado a <a rel=\"nofollow noopener\" href=\"https:\/\/www.tenable.com\/blog\/daisy-chaining-how-vulnerabilities-can-be-greater-than-the-sum-of-their-parts\" target=\"_blank\">cadena de margaritas<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Otra caracter\u00edstica notable del implante es su capacidad para ejecutar trabajos programados utilizando <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cron\" target=\"_blank\">cron<\/a>.  Si bien el c\u00f3digo original est\u00e1 configurado para ejecutar trabajos cron una vez cada hora, la versi\u00f3n modificada de la puerta trasera utilizada en el ataque est\u00e1 dise\u00f1ada para ejecutarse cada dos segundos y determinar si el malware est\u00e1 conectado a un servidor de comando y control.<\/p>\n<p>&#8220;La mayor\u00eda de los ataques que hemos visto \u00faltimamente est\u00e1n relacionados con el acceso, ya sea directamente o mediante la adquisici\u00f3n de credenciales&#8221;, dijo Biasini.  &#8220;Este es otro ejemplo de eso con GoMet implementado como una puerta trasera&#8221;.<\/p>\n<p>&#8220;Una vez que se ha establecido el acceso, pueden seguir un reconocimiento adicional y operaciones m\u00e1s exhaustivas. Estamos trabajando para eliminar los ataques antes de que lleguen a esta etapa, por lo que es dif\u00edcil predecir los tipos de ataques posteriores&#8221;.<\/p>\n<p>Los hallazgos llegan como el Comando Cibern\u00e9tico de EE. UU. el mi\u00e9rcoles. <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/CNMF_CyberAlert\/status\/1549764857972621322\" target=\"_blank\">compartido<\/a> los indicadores de compromiso (IoC) pertenecientes a diferentes tipos de malware como GrimPlant, GraphSteel, Cobalt Strike Beacon y MicroBackdoor dirigidos a redes ucranianas en los \u00faltimos meses.<\/p>\n<p>Desde entonces, la empresa de ciberseguridad Mandiant ha <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/spear-phish-ukrainian-entities\" target=\"_blank\">atribuido<\/a> los ataques de phishing a dos actores de espionaje rastreados como UNC1151 (tambi\u00e9n conocido como Ghostwriter) y UNC2589, el \u00faltimo de los cuales se sospecha que &#8220;act\u00faa en apoyo de los intereses del gobierno ruso y ha estado realizando una amplia recopilaci\u00f3n de espionaje en Ucrania&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/hackers-target-ukrainian-software.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una gran empresa de desarrollo de software cuyo software es utilizado por diferentes entidades estatales en Ucrania estaba<\/p>\n","protected":false},"author":1,"featured_media":277269,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4664,2658,4662,92202,6214,4668,4667,36,4654,4658,4659,4653,4655,6213,4663,1732,4666,4665,6246,7157,4798,9413,4660],"class_list":["post-277268","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-como-hackear","tag-empresa","tag-filtracion-de-datos","tag-gomet","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-trasera","tag-ucraniana","tag-utilizando","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/277268","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=277268"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/277268\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/277269"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=277268"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=277268"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=277268"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}