{"id":285077,"date":"2022-07-26T03:34:20","date_gmt":"2022-07-26T03:34:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/expertos-descubren-el-nuevo-rootkit-de-firmware-uefi-cosmicstrand-utilizado-por-piratas-informaticos-chinos\/"},"modified":"2022-07-26T03:34:21","modified_gmt":"2022-07-26T03:34:21","slug":"expertos-descubren-el-nuevo-rootkit-de-firmware-uefi-cosmicstrand-utilizado-por-piratas-informaticos-chinos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/expertos-descubren-el-nuevo-rootkit-de-firmware-uefi-cosmicstrand-utilizado-por-piratas-informaticos-chinos\/","title":{"rendered":"Expertos descubren el nuevo rootkit de firmware UEFI &#8216;CosmicStrand&#8217; utilizado por piratas inform\u00e1ticos chinos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de amenazas desconocido de habla china ha sido atribuido a un nuevo tipo de interfaz de firmware extensible unificada sofisticada (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/UEFI\" target=\"_blank\">UEFI<\/a>) rootkit de firmware llamado <strong>hilo c\u00f3smico<\/strong>.<\/p>\n<p>&#8220;El rootkit se encuentra en las im\u00e1genes de firmware de las placas base Gigabyte o ASUS, y notamos que todas estas im\u00e1genes est\u00e1n relacionadas con dise\u00f1os que utilizan el chipset H81&#8221;, investigadores de Kaspersky. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/cosmicstrand-uefi-firmware-rootkit\/106973\/\" target=\"_blank\">dijo<\/a> en un nuevo informe publicado hoy.  &#8220;Esto sugiere que puede existir una vulnerabilidad com\u00fan que permiti\u00f3 a los atacantes inyectar su rootkit en la imagen del firmware&#8221;.<\/p>\n<p>Se dice que las v\u00edctimas identificadas son particulares ubicados en China, Vietnam, Ir\u00e1n y Rusia, sin v\u00ednculos perceptibles con ninguna organizaci\u00f3n o industria vertical.<\/p>\n<p>Los rootkits, que son implantes de malware que son capaces de incrustarse en las capas m\u00e1s profundas del sistema operativo, se han transformado de una rareza a una ocurrencia cada vez m\u00e1s com\u00fan en el panorama de amenazas, equipando a los actores de amenazas con sigilo y persistencia durante largos per\u00edodos de tiempo.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Dichos tipos de malware &#8220;garantizan que una computadora permanezca en un estado infectado incluso si el sistema operativo se reinstala o el usuario reemplaza el disco duro de la m\u00e1quina por completo&#8221;, dijeron los investigadores.<\/p>\n<p>CosmicStrand, un archivo de solo 96,84 KB, es tambi\u00e9n la segunda cepa de rootkit UEFI que se descubre este a\u00f1o despu\u00e9s de MoonBounce en enero de 2022, que se implement\u00f3 como parte de una campa\u00f1a de espionaje dirigida por el grupo de amenazas persistentes avanzadas vinculado a China (APT41) conocido como Winnti.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"637\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1658806460_189_Expertos-descubren-el-nuevo-rootkit-de-firmware-UEFI-CosmicStrand-utilizado.jpg\" \/><\/div>\n<p>Aunque el vector de acceso inicial de las infecciones es algo misterioso, las acciones posteriores al compromiso implican la introducci\u00f3n de cambios en un controlador llamado CSMCORE DXE para redirigir la ejecuci\u00f3n del c\u00f3digo a una parte del segmento controlado por el atacante dise\u00f1ado para ejecutarse durante el inicio del sistema, lo que en \u00faltima instancia conduce al despliegue de un malware dentro de Windows.<\/p>\n<p>En otras palabras, el objetivo del ataque es manipular el proceso de carga del sistema operativo para implementar un implante a nivel de kernel en una m\u00e1quina con Windows cada vez que se inicia, y usar este acceso arraigado para iniciar el c\u00f3digo shell que se conecta a un servidor remoto para obtener el Carga \u00fatil maliciosa real que se ejecutar\u00e1 en el sistema.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La naturaleza exacta del malware de siguiente etapa recibido del servidor a\u00fan no est\u00e1 clara.  Lo que se sabe es que esta carga \u00fatil se recupera de &#8220;update.bokts[.]com&#8221; como una serie de paquetes que contienen datos de 528 bytes que posteriormente se vuelven a ensamblar e interpretar como shellcode.<\/p>\n<p>Los &#8220;shellcodes recibidos del [command-and-control] El servidor podr\u00eda ser un escenario para los ejecutables PE proporcionados por el atacante, y es muy probable que existan muchos m\u00e1s&#8221;, se\u00f1al\u00f3 Kaspersky, y agreg\u00f3 que encontr\u00f3 un total de dos versiones del rootkit, una que se us\u00f3 entre finales de 2016 y mediados de 2017 , y la \u00faltima variante, que estuvo activa en 2020.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"376\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1658806460_815_Expertos-descubren-el-nuevo-rootkit-de-firmware-UEFI-CosmicStrand-utilizado.jpg\" \/><\/div>\n<p>Curiosamente, el proveedor chino de ciberseguridad Qihoo360, que arroj\u00f3 luz sobre la <a rel=\"nofollow noopener\" href=\"https:\/\/bbs.360.cn\/thread-14959110-1-1.html\" target=\"_blank\">versi\u00f3n anterior del rootkit<\/a> en 2017, plante\u00f3 la posibilidad de que las modificaciones del c\u00f3digo pudieran haber sido el resultado de una placa base con puerta trasera obtenida de un revendedor de segunda mano.<\/p>\n<p>La atribuci\u00f3n de Kaspersky a un actor de amenazas de habla china se deriva de la superposici\u00f3n de c\u00f3digos entre CosmicStrand y otro malware como el <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janrubin\/the-king-is-dead-long-live-mykings\/\" target=\"_blank\">MisReyes<\/a> (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/threat-insight\/post\/smominru-monero-mining-botnet-making-millions-operators\" target=\"_blank\">smominru<\/a> y DarkCloud) botnet de criptomonedas y MoonBounce, con el primero caracterizado como un malware &#8220;implacable&#8221; que presenta una infraestructura extensa que incluye bootkits, mineros de monedas, cuentagotas y ladrones de portapapeles, entre otros.<\/p>\n<p>&#8220;El aspecto m\u00e1s llamativo [&#8230;] es que este implante UEFI parece haber sido utilizado desde fines de 2016, mucho antes de que los ataques UEFI comenzaran a describirse p\u00fablicamente&#8221;, dijeron los investigadores. &#8220;Este descubrimiento plantea una pregunta final: si esto es lo que los atacantes estaban usando entonces, \u00bfqu\u00e9 est\u00e1n usando hoy?&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/experts-uncover-new-cosmicstrand-uefi.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas desconocido de habla china ha sido atribuido a un nuevo tipo de interfaz de<\/p>\n","protected":false},"author":1,"featured_media":285078,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4289,4664,93750,6073,385,4662,21488,6214,4668,4667,4654,4658,4659,4653,4655,480,6213,231,4663,30407,4666,4665,21489,932,4660],"class_list":["post-285077","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-cosmicstrand","tag-descubren","tag-expertos","tag-filtracion-de-datos","tag-firmware","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-piratas","tag-por","tag-programa-malicioso-ransomware","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-uefi","tag-utilizado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/285077","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=285077"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/285077\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/285078"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=285077"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=285077"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=285077"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}