{"id":327633,"date":"2022-08-18T13:24:37","date_gmt":"2022-08-18T13:24:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-utilizan-bumblebee-loader-para-comprometer-los-servicios-de-active-directory\/"},"modified":"2022-08-18T13:24:38","modified_gmt":"2022-08-18T13:24:38","slug":"piratas-informaticos-utilizan-bumblebee-loader-para-comprometer-los-servicios-de-active-directory","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-utilizan-bumblebee-loader-para-comprometer-los-servicios-de-active-directory\/","title":{"rendered":"Piratas inform\u00e1ticos utilizan Bumblebee Loader para comprometer los servicios de Active Directory"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El cargador de malware conocido como Bumblebee est\u00e1 siendo cooptado cada vez m\u00e1s por actores de amenazas asociados con BazarLoader, TrickBot e IcedID en sus campa\u00f1as para violar redes objetivo para actividades posteriores a la explotaci\u00f3n.<\/p>\n<p>&#8220;Los operadores de Bumblebee realizan actividades de reconocimiento intensivas y redirigen la salida de los comandos ejecutados a archivos para su exfiltraci\u00f3n&#8221;, los investigadores de Cybereason Meroujan Antonyan y Alon Laufer. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-report-bumblebee-loader-the-high-road-to-enterprise-domain-control\" target=\"_blank\">dijo<\/a> en un informe t\u00e9cnico.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Bumblebee sali\u00f3 a la luz por primera vez en marzo de 2022 cuando el Grupo de an\u00e1lisis de amenazas (TAG) de Google desenmascar\u00f3 las actividades de un corredor de acceso inicial denominado Exotic Lily con v\u00ednculos con TrickBot y los colectivos m\u00e1s grandes de Conti.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Cargador de malware Bumblebee\" border=\"0\" data-original-height=\"293\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660829077_467_Piratas-informaticos-utilizan-Bumblebee-Loader-para-comprometer-los-servicios-de.jpg\" title=\"Cargador de malware Bumblebee\" \/><\/div>\n<p>Normalmente entregado a trav\u00e9s del acceso inicial adquirido a trav\u00e9s de campa\u00f1as de phishing, el modus operandi se ha modificado desde entonces al evitar documentos con macros en favor de archivos ISO y LNK, principalmente en respuesta a la decisi\u00f3n de Microsoft de bloquear las macros de forma predeterminada.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Cargador de malware Bumblebee\" border=\"0\" data-original-height=\"357\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660829077_443_Piratas-informaticos-utilizan-Bumblebee-Loader-para-comprometer-los-servicios-de.jpg\" title=\"Cargador de malware Bumblebee\" \/><\/div>\n<p>&#8220;La distribuci\u00f3n del malware se realiza mediante correos electr\u00f3nicos de phishing con un archivo adjunto o un enlace a un archivo malicioso que contiene Bumblebee&#8221;, dijeron los investigadores.  &#8220;La ejecuci\u00f3n inicial se basa en la ejecuci\u00f3n del usuario final que tiene que extraer el archivo, montar un archivo de imagen ISO y hacer clic en un archivo de acceso directo de Windows (LNK)&#8221;.<\/p>\n<p>El archivo LNK, por su parte, contiene el comando para iniciar el cargador Bumblebee, que luego se utiliza como conducto para las acciones de la siguiente etapa, como la persistencia, la escalada de privilegios, el reconocimiento y el robo de credenciales.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/Los-ciberdelincuentes-desarrollan-el-malware-BugDrop-para-eludir-las-funciones.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Tambi\u00e9n se emple\u00f3 durante el ataque el marco de simulaci\u00f3n del adversario Cobalt Strike al obtener privilegios elevados en los puntos finales infectados, lo que permite que el actor de amenazas se mueva lateralmente a trav\u00e9s de la red.  La persistencia se logra implementando el software de escritorio remoto AnyDesk.<\/p>\n<p>En el incidente analizado por Cybereason, las credenciales robadas de un usuario altamente privilegiado fueron utilizadas posteriormente para tomar el control de la <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/identity\/ad-ds\/get-started\/virtual-dc\/active-directory-domain-services-overview\" target=\"_blank\">Directorio Activo<\/a>sin mencionar la creaci\u00f3n de una cuenta de usuario local para la exfiltraci\u00f3n de datos.<\/p>\n<p>&#8220;El tiempo que pas\u00f3 entre el acceso inicial y el compromiso de Active Directory fue menos de dos d\u00edas&#8221;, dijo la firma de ciberseguridad.  &#8220;Los ataques que involucran a Bumblebee deben tratarse como cr\u00edticos, [&#8230;] y este cargador es conocido por la entrega de ransomware&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/hackers-using-bumblebee-loader-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El cargador de malware conocido como Bumblebee est\u00e1 siendo cooptado cada vez m\u00e1s por actores de amenazas asociados<\/p>\n","protected":false},"author":1,"featured_media":327634,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[35144,4657,4656,4661,57147,4664,43215,70500,4662,6214,4668,4667,38610,36,4654,4658,4659,4653,4655,18,6213,4663,4666,4665,2204,10365,4660],"class_list":["post-327633","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-active","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bumblebee","tag-como-hackear","tag-comprometer","tag-directory","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-loader","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servicios","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/327633","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=327633"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/327633\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/327634"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=327633"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=327633"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=327633"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}