{"id":319302,"date":"2022-08-13T15:44:31","date_gmt":"2022-08-13T15:44:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-crearon-una-puerta-trasera-en-la-aplicacion-mimi-chat-para-atacar-a-los-usuarios-de-windows-linux-y-macos\/"},"modified":"2022-08-13T15:44:32","modified_gmt":"2022-08-13T15:44:32","slug":"los-piratas-informaticos-chinos-crearon-una-puerta-trasera-en-la-aplicacion-mimi-chat-para-atacar-a-los-usuarios-de-windows-linux-y-macos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-crearon-una-puerta-trasera-en-la-aplicacion-mimi-chat-para-atacar-a-los-usuarios-de-windows-linux-y-macos\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos crearon una puerta trasera en la aplicaci\u00f3n MiMi Chat para atacar a los usuarios de Windows, Linux y macOS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un par de informes de empresas de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/luckymouse-uses-a-backdoored-electron-app-to-target-macos\/\" target=\"_blank\">SEKOIA<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/h\/irontiger-compromises-chat-app-Mimi-targets-windows-mac-linux-users.html\" target=\"_blank\">Tendencia Micro<\/a> arroja luz sobre una nueva campa\u00f1a realizada por un actor de amenazas chino llamado <b>Rat\u00f3n de la suerte<\/b> eso implica aprovechar una versi\u00f3n troyana de una aplicaci\u00f3n de mensajer\u00eda multiplataforma para sistemas de puerta trasera.<\/p>\n<p>Las cadenas de infecci\u00f3n aprovechan una aplicaci\u00f3n de chat llamada MiMi, con sus archivos de instalaci\u00f3n comprometidos para descargar e instalar muestras de HyperBro para el sistema operativo Windows y artefactos rshell para Linux y macOS.<\/p>\n<p>Hasta 13 entidades diferentes ubicadas en Taiw\u00e1n y Filipinas han estado en el extremo receptor de los ataques, ocho de las cuales han sido alcanzadas con rshell.  La primera v\u00edctima de rshell se inform\u00f3 a mediados de julio de 2021.<\/p>\n<p>Rat\u00f3n de la Suerte, tambi\u00e9n llamado <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/emissary_panda\" target=\"_blank\">APT27<\/a>Bronze Union, Emissary Panda y Iron Tiger, se sabe que est\u00e1 activo desde 2013 y tiene un historial de obtener acceso a redes espec\u00edficas en la b\u00fasqueda de sus objetivos pol\u00edticos y militares de recopilaci\u00f3n de inteligencia alineados con China.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El actor de amenazas persistentes avanzado (APT) tambi\u00e9n es experto en filtrar informaci\u00f3n de alto valor utilizando una amplia gama de implantes personalizados como SysUpdate, <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.hyperbro\" target=\"_blank\">hiperbro<\/a>y PlugX.<\/p>\n<p>El \u00faltimo desarrollo es significativo, sobre todo porque marca el intento introductorio del actor de amenazas de apuntar a macOS junto con Windows y Linux.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Aplicaci\u00f3n de chat MiMi\" border=\"0\" data-original-height=\"438\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660405471_156_Los-piratas-informaticos-chinos-crearon-una-puerta-trasera-en-la.jpg\" title=\"Aplicaci\u00f3n de chat MiMi\" \/><\/div>\n<p>La campa\u00f1a tiene todas las caracter\u00edsticas de una <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/d\/iron-tiger-apt-updates-toolkit-with-evolved-sysupdate-malware-va.html\" target=\"_blank\">ataque a la cadena de suministro<\/a> en el sentido de que los servidores backend que alojan los instaladores de aplicaciones de MiMi est\u00e1n controlados por Lucky Mouse, lo que permite modificar la aplicaci\u00f3n para recuperar las puertas traseras de un servidor remoto.<\/p>\n<p>Esto se confirma por el hecho de que la versi\u00f3n 2.3.0 de macOS de la aplicaci\u00f3n fue manipulada para insertar el c\u00f3digo JavaScript malicioso el 26 de mayo de 2022. Si bien esta puede haber sido la primera variante de macOS comprometida, las versiones 2.2.0 y 2.2.1 creadas para Se ha descubierto que Windows incorpora adiciones similares desde el 23 de noviembre de 2021.<\/p>\n<p>rshell, por su parte, es una puerta trasera est\u00e1ndar que viene con todas las campanas y silbatos habituales, lo que permite la ejecuci\u00f3n de comandos arbitrarios recibidos de un servidor de comando y control (C2) y transmite los resultados de la ejecuci\u00f3n a el servidor.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>No est\u00e1 claro de inmediato si MiMi es un programa de chat leg\u00edtimo o si fue &#8220;dise\u00f1ado o reutilizado como una herramienta de vigilancia&#8221;, aunque la aplicaci\u00f3n ha sido utilizada por otro actor de habla china apodado <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/news\/cybercrime-and-digital-threats\/exposing-earth-berberoka-a-multiplatform-apt-campaign-targeting-online-gambling-sites\" target=\"_blank\">Tierra Berberoka<\/a> (tambi\u00e9n conocido como GamblingPuppet) dirigido a sitios de apuestas en l\u00ednea, una vez m\u00e1s indicativo del uso compartido de herramientas predominante entre los grupos APT chinos.<\/p>\n<p>Las conexiones de la operaci\u00f3n con Lucky Mouse se derivan de enlaces a la infraestructura previamente identificada como utilizada por el conjunto de intrusi\u00f3n China-nexus y el despliegue de HyperBro, una puerta trasera utilizada exclusivamente por el grupo de piratas inform\u00e1ticos.<\/p>\n<p>Como se\u00f1ala SEKOIA, esta no es la primera vez que el adversario recurre a utilizar una aplicaci\u00f3n de mensajer\u00eda como punto de partida en sus ataques.  A fines de 2020, ESET revel\u00f3 que se abus\u00f3 de un popular software de chat llamado Able Desktop para entregar HyperBro, PlugX y un troyano de acceso remoto llamado Tmanger dirigido a Mongolia.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/chinese-hackers-backdoored-mimi-chat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un par de informes de empresas de ciberseguridad. SEKOIA y Tendencia Micro arroja luz sobre una nueva campa\u00f1a<\/p>\n","protected":false},"author":1,"featured_media":319303,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,450,4586,4661,15595,4289,4664,66546,4662,6214,4668,4667,18038,36,34079,45433,4654,4658,4659,4653,4655,18,6213,4663,1732,4666,4665,7157,158,7528,4660,20385],"class_list":["post-319302","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-atacar","tag-ataques-ciberneticos","tag-chat","tag-chinos","tag-como-hackear","tag-crearon","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-los","tag-macos","tag-mimi","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-trasera","tag-una","tag-usuarios","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/319302","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=319302"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/319302\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/319303"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=319302"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=319302"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=319302"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}