{"id":279390,"date":"2022-07-22T20:17:10","date_gmt":"2022-07-22T20:17:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/candiru-spyware-atrapado-explotando-google-chrome-zero-day-para-apuntar-a-periodistas\/"},"modified":"2022-07-22T20:17:11","modified_gmt":"2022-07-22T20:17:11","slug":"candiru-spyware-atrapado-explotando-google-chrome-zero-day-para-apuntar-a-periodistas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/candiru-spyware-atrapado-explotando-google-chrome-zero-day-para-apuntar-a-periodistas\/","title":{"rendered":"Candiru Spyware atrapado explotando Google Chrome Zero-Day para apuntar a periodistas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La falla de d\u00eda cero de Google Chrome, explotada activamente pero ahora reparada, que sali\u00f3 a la luz a principios de este mes, fue armada por una compa\u00f1\u00eda israel\u00ed de spyware y utilizada en ataques dirigidos a periodistas en el Medio Oriente.<\/p>\n<p>La firma checa de ciberseguridad Avast vincul\u00f3 la explotaci\u00f3n a Candiru (tambi\u00e9n conocido como Saito Tech), que tiene un historial de aprovechar fallas previamente desconocidas para implementar un malware de Windows denominado <b>diabloslengua<\/b>un implante modular con capacidades similares a Pegasus.<\/p>\n<p>Candiru, junto con NSO Group, Computer Security Initiative Consultancy PTE.  LTD., y Positive Technologies, fueron agregados a la lista de entidades por el Departamento de Comercio de EE. UU. en noviembre de 2021 por participar en &#8220;actividades cibern\u00e9ticas maliciosas&#8221;.<\/p>\n<p>&#8220;Espec\u00edficamente, una gran parte de los ataques tuvo lugar en el L\u00edbano, donde los periodistas se encontraban entre los objetivos&#8221;, dijo el investigador de seguridad Jan Vojt\u011b\u0161ek, quien inform\u00f3 sobre el descubrimiento de la falla. <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janvojtesek\/the-return-of-candiru-zero-days-in-the-middle-east\/\" target=\"_blank\">dijo<\/a> en un escrito.  &#8220;Creemos que los ataques fueron altamente dirigidos&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La vulnerabilidad en cuesti\u00f3n es CVE-2022-2294, corrupci\u00f3n de memoria en el <a rel=\"nofollow noopener\" href=\"https:\/\/webrtc.org\/\" target=\"_blank\">WebRTC<\/a> componente del navegador Google Chrome que podr\u00eda conducir a la ejecuci\u00f3n de shellcode.  Google lo abord\u00f3 el 4 de julio de 2022. Desde entonces, Apple y Microsoft han solucionado el mismo problema en los navegadores Safari y Edge.<\/p>\n<p>Los hallazgos arrojan luz sobre m\u00faltiples campa\u00f1as de ataque montadas por el proveedor israel\u00ed de pirater\u00eda inform\u00e1tica, que se dice que regres\u00f3 con un conjunto de herramientas renovado en marzo de 2022 para apuntar a usuarios en el L\u00edbano, Turqu\u00eda, Yemen y Palestina a trav\u00e9s de ataques de abrevadero usando cero Exploits de d\u00eda para Google Chrome.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"software esp\u00eda Candir\u00fa\" border=\"0\" data-original-height=\"63\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1658521030_589_Candiru-Spyware-atrapado-explotando-Google-Chrome-Zero-Day-para-apuntar-a.jpg\" title=\"software esp\u00eda Candir\u00fa\" \/><\/div>\n<p>La secuencia de infecci\u00f3n detectada en el L\u00edbano comenz\u00f3 cuando los atacantes comprometieron un sitio web utilizado por los empleados de una agencia de noticias para inyectar c\u00f3digo JavaScript malicioso desde un dominio controlado por un actor que es responsable de redirigir a las v\u00edctimas potenciales a un servidor de explotaci\u00f3n.<\/p>\n<p>A trav\u00e9s de esta t\u00e9cnica de abrevadero, se crea un perfil del navegador de la v\u00edctima, que consta de unos 50 puntos de datos, incluidos detalles como el idioma, la zona horaria, la informaci\u00f3n de la pantalla, el tipo de dispositivo, los complementos del navegador, la referencia y la memoria del dispositivo, entre otros.<\/p>\n<p>Avast evalu\u00f3 que se recopil\u00f3 la informaci\u00f3n para garantizar que el exploit se entregara solo a los objetivos previstos.  Si los piratas inform\u00e1ticos consideran valiosos los datos recopilados, el exploit de d\u00eda cero se entrega a la m\u00e1quina de la v\u00edctima a trav\u00e9s de un canal encriptado.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El exploit, a su vez, abusa del desbordamiento del b\u00fafer del mont\u00f3n en WebRTC para lograr la ejecuci\u00f3n del shellcode.  Se dice que la falla de d\u00eda cero se encaden\u00f3 con un exploit de escape de sandbox (que nunca se recuper\u00f3) para obtener un punto de apoyo inicial, us\u00e1ndolo para soltar la carga \u00fatil de DevilsTongue.<\/p>\n<p>Si bien el malware sofisticado es capaz de grabar la c\u00e1mara web y el micr\u00f3fono de la v\u00edctima, el registro de teclas, la filtraci\u00f3n de mensajes, el historial de navegaci\u00f3n, las contrase\u00f1as, las ubicaciones y mucho m\u00e1s, tambi\u00e9n se ha observado que intenta escalar sus privilegios mediante la instalaci\u00f3n de un controlador kernel firmado vulnerable (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/6a4875ae86131a594019dec4abd46ac6ba47e57a88287b814d07d929858fe3e5\" target=\"_blank\">HW.sys<\/a>&#8220;) que contiene un tercer exploit de d\u00eda cero.<\/p>\n<p>A principios de enero, ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.eset.com\/int\/about\/newsroom\/press-releases\/research\/esets-research-into-bring-your-own-vulnerable-driver-details-attacks-on-drivers-in-windows-core-1\/\" target=\"_blank\">explicado<\/a> qu\u00e9 tan vulnerables son los controladores de kernel firmados: un enfoque llamado Traiga su propio controlador vulnerable (<a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/01\/11\/signed-kernel-drivers-unguarded-gateway-windows-core\/\" target=\"_blank\">BYOVD<\/a>) &#8211; pueden convertirse en puertas de enlace desprotegidas para que los actores malintencionados obtengan acceso arraigado a las m\u00e1quinas con Windows. <\/p>\n<p>La divulgaci\u00f3n se produce una semana despu\u00e9s de que Proofpoint revelara que los grupos de pirater\u00eda de estados nacionales alineados con China, Ir\u00e1n, Corea del Norte y Turqu\u00eda han estado atacando a periodistas para realizar espionaje y propagar malware desde principios de 2021.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/candiru-spyware-caught-exploiting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La falla de d\u00eda cero de Google Chrome, explotada activamente pero ahora reparada, que sali\u00f3 a la luz<\/p>\n","protected":false},"author":1,"featured_media":279391,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14535,4661,3855,92607,35379,4664,42611,4662,8666,4668,4667,4654,4658,4659,4653,4655,18,3425,4663,4666,4665,41120,4660,35380],"class_list":["post-279390","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntar","tag-ataques-ciberneticos","tag-atrapado","tag-candiru","tag-chrome","tag-como-hackear","tag-explotando","tag-filtracion-de-datos","tag-google","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-periodistas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-spyware","tag-vulnerabilidad-de-software","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/279390","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=279390"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/279390\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/279391"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=279390"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=279390"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=279390"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}