{"id":302765,"date":"2022-08-04T12:27:13","date_gmt":"2022-08-04T12:27:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovecharon-el-error-de-atlassian-confluence-para-implementar-ljl-backdoor-para-el-espionaje\/"},"modified":"2022-08-04T12:27:14","modified_gmt":"2022-08-04T12:27:14","slug":"los-piratas-informaticos-aprovecharon-el-error-de-atlassian-confluence-para-implementar-ljl-backdoor-para-el-espionaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovecharon-el-error-de-atlassian-confluence-para-implementar-ljl-backdoor-para-el-espionaje\/","title":{"rendered":"Los piratas inform\u00e1ticos aprovecharon el error de Atlassian Confluence para implementar Ljl Backdoor para el espionaje"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se dice que un actor de amenazas &#8220;muy probablemente&#8221; explot\u00f3 una falla de seguridad en un servidor Atlassian Confluence obsoleto para implementar una puerta trasera nunca antes vista contra una organizaci\u00f3n no identificada en el sector de servicios t\u00e9cnicos y de investigaci\u00f3n.<\/p>\n<p>El ataque, que ocurri\u00f3 durante un per\u00edodo de siete d\u00edas a fines de mayo, se atribuy\u00f3 a un grupo de actividad de amenazas rastreado por la firma de seguridad cibern\u00e9tica Deepwatch como <strong>TAC-040<\/strong>.<\/p>\n<p>&#8220;La evidencia indica que el actor de amenazas ejecut\u00f3 comandos maliciosos con un proceso principal de tomcat9.exe en el directorio Confluence de Atlassian&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepwatch.com\/labs\/deepwatch-ati-detects-and-responds-to-never-before-discovered-backdoor-deployed-using-confluence-vulnerability-for-suspected-espionage\/\" target=\"_blank\">dijo<\/a>.  &#8220;Despu\u00e9s del compromiso inicial, el actor de amenazas ejecut\u00f3 varios comandos para enumerar el sistema local, la red y el entorno de Active Directory&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgvfqow2z1XORevUpzKGWWXZ2DP4dMaNi-7cycpa3J_bSZKv0tO6MP40HLl7lvVJDIswOmb6I-YoNMLJym4v9oLZQczujsMqcttB3M_Cvm6E-zLs0XrpwaTZ_SGFjckDfi3CPfijZaii8Z88_btcKeHKKfxm7cDyF3kaVvsirGpb2JWVH0Ot3xGiC2sZg\/s1600\/strike-728.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La vulnerabilidad de Atlassian que se sospecha que ha sido explotada es CVE-2022-26134, una falla de inyecci\u00f3n de Object-Graph Navigation Language (OGNL) que allana el camino para la ejecuci\u00f3n de c\u00f3digo arbitrario en una instancia de Confluence Server o Data Center.<\/p>\n<p>Tras los informes de explotaci\u00f3n activa en ataques del mundo real, la empresa australiana abord\u00f3 el problema el 4 de junio de 2022.<\/p>\n<p>Pero dada la ausencia de artefactos forenses, Deepwatch teoriz\u00f3 que la violaci\u00f3n podr\u00eda haber implicado alternativamente la explotaci\u00f3n de la vulnerabilidad Spring4Shell (CVE-2022-22965) para obtener acceso inicial a la aplicaci\u00f3n web Confluence.<\/p>\n<p>No se sabe mucho sobre el TAC-040 aparte del hecho de que los objetivos del colectivo adversario podr\u00edan estar relacionados con el espionaje, aunque no se descarta la posibilidad de que el grupo pudiera haber actuado con fines de lucro, citando la presencia de un cargador para un minero criptogr\u00e1fico XMRig en el sistema.<\/p>\n<p>Si bien no hay evidencia de que el minero haya sido ejecutado en este incidente, la direcci\u00f3n de Monero propiedad de los actores de la amenaza ha generado al menos 652 XMR ($ 106,000) al secuestrar los recursos inform\u00e1ticos de otros sistemas para extraer criptomonedas de manera il\u00edcita.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La cadena de ataque tambi\u00e9n se destaca por la implementaci\u00f3n de un implante previamente no documentado llamado Ljl Backdoor en el servidor comprometido.  Se estima que aproximadamente 700 MB de datos archivados fueron exfiltrados antes de que la v\u00edctima desconectara el servidor, seg\u00fan un an\u00e1lisis de los registros de la red.<\/p>\n<p>El malware, por su parte, es un virus troyano con todas las funciones dise\u00f1ado para recopilar archivos y cuentas de usuario, cargar cargas \u00fatiles .NET arbitrarias y acumular informaci\u00f3n del sistema, as\u00ed como la ubicaci\u00f3n geogr\u00e1fica de la v\u00edctima. <\/p>\n<p>&#8220;La v\u00edctima le neg\u00f3 al actor de amenazas la capacidad de moverse lateralmente dentro del entorno al desconectar el servidor, lo que podr\u00eda evitar la filtraci\u00f3n de datos confidenciales adicionales y restringir la capacidad de los actores de amenazas para realizar m\u00e1s actividades maliciosas&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/hackers-exploited-atlassian-confluence.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se dice que un actor de amenazas &#8220;muy probablemente&#8221; explot\u00f3 una falla de seguridad en un servidor Atlassian<\/p>\n","protected":false},"author":1,"featured_media":302766,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,65200,4661,54410,32555,4664,73290,5369,10315,4662,32935,6214,4668,4667,96904,36,4654,4658,4659,4653,4655,18,6213,4663,4666,4665,4660],"class_list":["post-302765","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecharon","tag-ataques-ciberneticos","tag-atlassian","tag-backdoor","tag-como-hackear","tag-confluence","tag-error","tag-espionaje","tag-filtracion-de-datos","tag-implementar","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-ljl","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/302765","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=302765"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/302765\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/302766"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=302765"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=302765"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=302765"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}