{"id":340072,"date":"2022-08-25T20:25:15","date_gmt":"2022-08-25T20:25:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-descubre-nuevo-malware-posterior-al-compromiso-utilizado-por-los-piratas-informaticos-de-nobelium\/"},"modified":"2022-08-25T20:25:16","modified_gmt":"2022-08-25T20:25:16","slug":"microsoft-descubre-nuevo-malware-posterior-al-compromiso-utilizado-por-los-piratas-informaticos-de-nobelium","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-descubre-nuevo-malware-posterior-al-compromiso-utilizado-por-los-piratas-informaticos-de-nobelium\/","title":{"rendered":"Microsoft descubre nuevo malware posterior al compromiso utilizado por los piratas inform\u00e1ticos de Nobelium"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El actor de amenazas detr\u00e1s del ataque a la cadena de suministro de SolarWinds se ha relacionado con otro malware posterior a la explotaci\u00f3n &#8220;altamente dirigido&#8221; que podr\u00eda usarse para mantener el acceso persistente a entornos comprometidos.<\/p>\n<p>Doblado <strong>MagicWeb<\/strong> por los equipos de inteligencia de amenazas de Microsoft, el desarrollo reitera el compromiso de Nobelium de desarrollar y mantener capacidades especialmente dise\u00f1adas.<\/p>\n<p>Nobelium es el apodo del gigante tecnol\u00f3gico para un grupo de actividades que salieron a la luz con el sofisticado ataque dirigido a SolarWinds en diciembre de 2020, y que se superpone con el grupo de pirater\u00eda del estado-naci\u00f3n ruso ampliamente conocido como APT29, Cozy Bear o The Dukes.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Nobelium se mantiene muy activo, ejecutando m\u00faltiples campa\u00f1as en paralelo dirigidas a organizaciones gubernamentales, organizaciones no gubernamentales (ONG), organizaciones intergubernamentales (IGO) y grupos de expertos en los EE. UU., Europa y Asia Central&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/08\/24\/magicweb-nobeliums-post-compromise-trick-to-authenticate-as-anyone\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>Se estima que MagicWeb, que comparte similitudes con otra herramienta llamada FoggyWeb, se implement\u00f3 para mantener el acceso y evitar el desalojo durante los esfuerzos de remediaci\u00f3n, pero solo despu\u00e9s de obtener acceso altamente privilegiado a un entorno y moverse lateralmente a un servidor AD FS.<\/p>\n<p>Si bien FoggyWeb viene con capacidades especializadas para entregar cargas \u00fatiles adicionales y robar informaci\u00f3n confidencial de los Servicios de federaci\u00f3n de Active Directory (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/identity\/active-directory-federation-services\" target=\"_blank\">ANUNCIO FS<\/a>), MagicWeb es una DLL no autorizada (una versi\u00f3n con puerta trasera de &#8220;Microsoft.IdentityServer.Diagnostics.dll&#8221;) que facilita el acceso encubierto a un sistema AD FS a trav\u00e9s de una omisi\u00f3n de autenticaci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers de nobelium\" border=\"0\" data-original-height=\"193\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1661459115_129_Microsoft-descubre-nuevo-malware-posterior-al-compromiso-utilizado-por-los.jpg\" title=\"Hackers de nobelium\" \/><\/div>\n<p>\u201cLa capacidad de Nobelium para implementar MagicWeb depend\u00eda de tener acceso a credenciales altamente privilegiadas que ten\u00edan acceso administrativo a los servidores AD FS, d\u00e1ndoles la capacidad de realizar cualquier actividad maliciosa que quisieran en los sistemas a los que ten\u00edan acceso\u201d, dijo Microsoft.<\/p>\n<p>Los hallazgos llegan inmediatamente despu\u00e9s de la divulgaci\u00f3n de una campa\u00f1a dirigida por APT29 dirigida a organizaciones afiliadas a la OTAN con el objetivo de acceder a informaci\u00f3n de pol\u00edtica exterior.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Espec\u00edficamente, esto implica deshabilitar una funci\u00f3n de registro empresarial llamada <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/compliance\/advanced-audit\" target=\"_blank\">Auditor\u00eda de alcance<\/a> (anteriormente Auditor\u00eda avanzada) para recopilar correos electr\u00f3nicos de las cuentas de Microsoft 365. &#8220;APT29 contin\u00faa demostrando t\u00e1cticas de evasi\u00f3n y seguridad operativa excepcionales&#8221;, Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt29-continues-targeting-microsoft\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>Otra t\u00e1ctica m\u00e1s nueva utilizada por el actor en operaciones recientes es el uso de un ataque de adivinaci\u00f3n de contrase\u00f1as para obtener las credenciales asociadas con una cuenta inactiva e inscribirla para la autenticaci\u00f3n de m\u00faltiples factores, otorg\u00e1ndole acceso a la infraestructura VPN de la organizaci\u00f3n.<\/p>\n<p>APT29 sigue siendo un grupo de amenazas prol\u00edfico al igual que h\u00e1bil.  El mes pasado, la Unidad 42 de Palo Alto Networks se\u00f1al\u00f3 una campa\u00f1a de phishing que aprovecha los servicios de almacenamiento en la nube de Dropbox y Google Drive para implementar malware y otras acciones posteriores al compromiso.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/microsoft-uncovers-new-post-compromise.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas detr\u00e1s del ataque a la cadena de suministro de SolarWinds se ha relacionado con<\/p>\n","protected":false},"author":1,"featured_media":340073,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,2094,439,4662,6214,4668,4667,36,4669,7983,103453,4654,4658,4659,4653,4655,480,6213,231,4283,4663,4666,4665,932,4660],"class_list":["post-340072","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-compromiso","tag-descubre","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-microsoft","tag-nobelium","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-piratas","tag-por","tag-posterior","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/340072","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=340072"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/340072\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/340073"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=340072"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=340072"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=340072"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}