{"id":338101,"date":"2022-08-24T19:01:26","date_gmt":"2022-08-24T19:01:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/criptomineros-que-usan-tox-p2p-messenger-como-servidor-de-comando-y-control\/"},"modified":"2022-08-24T19:01:27","modified_gmt":"2022-08-24T19:01:27","slug":"criptomineros-que-usan-tox-p2p-messenger-como-servidor-de-comando-y-control","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/criptomineros-que-usan-tox-p2p-messenger-como-servidor-de-comando-y-control\/","title":{"rendered":"Criptomineros que usan Tox P2P Messenger como servidor de comando y control"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los actores de amenazas han comenzado a utilizar el servicio de mensajer\u00eda instant\u00e1nea de igual a igual de Tox como un m\u00e9todo de comando y control, marcando un cambio de su papel anterior como un m\u00e9todo de contacto para las negociaciones de ransomware.<\/p>\n<p>Los hallazgos de Uptycs, que analizaron un artefacto de formato ejecutable y enlazable (ELF) (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/333a6b3cf226c55d4438c056e6c302fec3ec5dcf0520fc9b0ccee75785a0c8c5\" target=\"_blank\">72cliente<\/a>&#8220;) que funciona como un bot y puede ejecutar scripts en el host comprometido utilizando el protocolo Tox.<\/p>\n<p>t\u00f3xico es un <a rel=\"nofollow noopener\" href=\"https:\/\/tox.chat\/\" target=\"_blank\">protocolo sin servidor<\/a> para comunicaciones en l\u00ednea que ofrece protecciones de cifrado de extremo a extremo (E2EE) al hacer uso de la biblioteca de redes y criptograf\u00eda (<a rel=\"nofollow noopener\" href=\"https:\/\/nacl.cr.yp.to\/\" target=\"_blank\">NaCl<\/a>pronunciado &#8220;sal&#8221;) para el cifrado y la autenticaci\u00f3n.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;El binario que se encuentra en la naturaleza es un ejecutable simplificado pero din\u00e1mico, lo que facilita la descompilaci\u00f3n&#8221;, investigadores Siddharth Sharma y Nischay Hedge. <a rel=\"nofollow noopener\" href=\"https:\/\/www.uptycs.com\/blog\/is-tox-the-new-cc-method-for-coinminers\" target=\"_blank\">dijo<\/a>.  &#8220;Todo el binario parece estar escrito en C, y solo tiene <a rel=\"nofollow noopener\" href=\"https:\/\/opensource.com\/article\/22\/6\/static-linking-linux\" target=\"_blank\">vinculado est\u00e1ticamente<\/a> la biblioteca c-toxcore&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que c-toxcore es un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/TokTok\/c-toxcore\" target=\"_blank\">Implementaci\u00f3n de referencia<\/a> del protocolo Tox.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Mensajero Tox P2P\" border=\"0\" data-original-height=\"498\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1661367685_311_Criptomineros-que-usan-Tox-P2P-Messenger-como-servidor-de-comando.jpg\" title=\"Mensajero Tox P2P\" \/><\/div>\n<p>La ingenier\u00eda inversa realizada por Uptycs muestra que el archivo ELF est\u00e1 dise\u00f1ado para escribir un script de shell en la ubicaci\u00f3n &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/help.ubuntu.com\/community\/EnvironmentVariables\" target=\"_blank\">\/var\/tmp\/<\/a>&#8220;, un directorio utilizado para la creaci\u00f3n de archivos temporales en Linux, e in\u00edcielo, lo que le permite ejecutar comandos para eliminar los procesos relacionados con el criptominero.<\/p>\n<p>Tambi\u00e9n se ejecuta una segunda rutina que le permite ejecutar una serie de comandos espec\u00edficos (por ejemplo, <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man1\/nproc.1.html\" target=\"_blank\">nproc<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man1\/whoami.1.html\" target=\"_blank\">qui\u00e9n soy<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man5\/machine-id.5.html\" target=\"_blank\">Identificador de m\u00e1quina<\/a>etc.) en el sistema, cuyos resultados se env\u00edan posteriormente a trav\u00e9s de UDP a un destinatario de Tox.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Adem\u00e1s, el binario viene con capacidades para recibir diferentes comandos a trav\u00e9s de Tox, seg\u00fan los cuales el script de shell se actualiza o se ejecuta de forma ad-hoc.  Un comando de &#8220;salir&#8221; emitido cierra la conexi\u00f3n Tox.<\/p>\n<p>Hist\u00f3ricamente, los actores de ransomware han utilizado Tox como un mecanismo de comunicaci\u00f3n, pero el \u00faltimo desarrollo marca la primera vez que el protocolo se usa para ejecutar scripts arbitrarios en una m\u00e1quina infectada.<\/p>\n<p>&#8220;Si bien la muestra discutida no hace nada expl\u00edcitamente malicioso, creemos que podr\u00eda ser un componente de una campa\u00f1a de miner\u00eda de monedas&#8221;, dijeron los investigadores.  &#8220;Por lo tanto, se vuelve importante monitorear los componentes de la red involucrados en las cadenas de ataque&#8221;.<\/p>\n<p>La divulgaci\u00f3n tambi\u00e9n llega en medio de informes de que la soluci\u00f3n de sistema de archivos descentralizado conocida como IPFS se usa cada vez m\u00e1s para alojar sitios de phishing en un esfuerzo por dificultar los derribos.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/crypto-miners-using-tox-p2p-messenger.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas han comenzado a utilizar el servicio de mensajer\u00eda instant\u00e1nea de igual a igual de<\/p>\n","protected":false},"author":1,"featured_media":338102,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,29262,440,4664,2343,79883,4662,4668,4667,10369,4654,4658,4659,4653,4655,103106,4663,4666,4665,42529,103105,19062,4660],"class_list":["post-338101","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-comando","tag-como","tag-como-hackear","tag-control","tag-criptomineros","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-messenger","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-p2p","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidor","tag-tox","tag-usan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/338101","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=338101"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/338101\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/338102"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=338101"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=338101"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=338101"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}