{"id":3463,"date":"2022-02-25T02:29:14","date_gmt":"2022-02-25T02:29:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/expertos-chinos-descubren-detalles-de-la-herramienta-de-pirateria-encubierta-bvp47-de-equation-group\/"},"modified":"2022-02-25T02:29:30","modified_gmt":"2022-02-25T02:29:30","slug":"expertos-chinos-descubren-detalles-de-la-herramienta-de-pirateria-encubierta-bvp47-de-equation-group","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/expertos-chinos-descubren-detalles-de-la-herramienta-de-pirateria-encubierta-bvp47-de-equation-group\/","title":{"rendered":"Expertos chinos descubren detalles de la herramienta de pirater\u00eda encubierta Bvp47 de Equation Group"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Investigadores del Laboratorio Pangu de China han revelado detalles de una puerta trasera de &#8220;primer nivel&#8221; utilizada por el <b>Grupo de ecuaciones<\/b>una amenaza persistente avanzada (APT) con presuntos v\u00ednculos con la unidad de recopilaci\u00f3n de inteligencia de guerra cibern\u00e9tica de la Agencia de Seguridad Nacional (NSA) de EE. UU.<\/p>\n<p>Doblado &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.pangulab.cn\/en\/post\/the_bvp47_a_top-tier_backdoor_of_us_nsa_equation_group\/\" target=\"_blank\">bvp47<\/a>Debido a las numerosas referencias a la cadena &#8220;Bvp&#8221; y al valor num\u00e9rico &#8220;0x47&#8221; utilizado en el algoritmo de cifrado, la puerta trasera se extrajo de los sistemas Linux &#8220;durante una investigaci\u00f3n forense en profundidad de un host en un departamento dom\u00e9stico clave&#8221; en 2013 .<\/p>\n<p>El grupo de investigaci\u00f3n de defensa denomin\u00f3 a los ataques que involucran el despliegue de Bvp47 &#8220;Operation Telescreen&#8221;, con el implante que presenta un &#8220;comportamiento de canal encubierto avanzado basado en paquetes TCP SYN, ofuscaci\u00f3n de c\u00f3digo, ocultaci\u00f3n del sistema y dise\u00f1o de autodestrucci\u00f3n&#8221;.<\/p>\n<p>Se dice que Bvp47 se ha utilizado en m\u00e1s de 287 objetivos en los sectores acad\u00e9mico, de desarrollo econ\u00f3mico, militar, cient\u00edfico y de telecomunicaciones ubicados en 45 pa\u00edses, principalmente en China, Corea, Jap\u00f3n, Alemania, Espa\u00f1a, India y M\u00e9xico, todos los mientras que pas\u00f3 desapercibido durante m\u00e1s de una d\u00e9cada.<\/p>\n<p>La escurridiza puerta trasera tambi\u00e9n est\u00e1 equipada con una funci\u00f3n de control remoto que est\u00e1 protegida mediante un algoritmo de cifrado, cuya activaci\u00f3n requiere la clave privada del atacante, algo que los investigadores dijeron haber encontrado en las filtraciones publicadas por el grupo de hackers Shadow Brokers en 2016.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Agencias-de-EE-UU-y-el-Reino-Unido-advierten-sobre.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Pangu Lab es un proyecto de investigaci\u00f3n de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Pangu_Team\" target=\"_blank\">Equipo Pangu<\/a>que tiene un historial de jailbreak en iPhones de Apple que se remonta a 2014. En el concurso de hacking de la Copa Tianfu del a\u00f1o pasado, el equipo de hackers de sombrero blanco demostr\u00f3 varias fallas de seguridad que permitieron liberar de forma remota un iPhone 13 Pro completamente parcheado con iOS 15.<\/p>\n<h3>Las filtraciones de Shadow Brokers<\/h3>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/equation_group\" target=\"_blank\">Grupo de ecuaciones<\/a>designado como el &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.kaspersky.com\/about\/press-releases\/2015_equation-group-the-crown-creator-of-cyber-espionage\" target=\"_blank\">creador de la corona del espionaje cibern\u00e9tico<\/a>por la empresa de seguridad rusa Kaspersky, es el nombre asignado a un adversario sofisticado que ha estado activo desde al menos 2001 y ha utilizado exploits de d\u00eda cero no revelados previamente para &#8220;infectar a las v\u00edctimas, recuperar datos y ocultar la actividad de una manera extraordinariamente profesional&#8221;, algunos de que luego se incorporaron a Stuxnet.<\/p>\n<p>Los ataques se han dirigido a una variedad de sectores en no menos de 42 pa\u00edses, incluidos gobiernos, telecomunicaciones, aeroespacial, energ\u00eda, investigaci\u00f3n nuclear, petr\u00f3leo y gas, militar, nanotecnolog\u00eda, activistas y acad\u00e9micos isl\u00e1micos, medios de comunicaci\u00f3n, transporte, instituciones financieras y empresas que desarrollan tecnolog\u00edas de cifrado.<\/p>\n<p>Se cree que el grupo est\u00e1 vinculado a las operaciones de acceso personalizado de la NSA (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Tailored_Access_Operations\" target=\"_blank\">TAO<\/a>) unidad, mientras que las actividades de intrusi\u00f3n pertenecientes a un segundo colectivo conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/apt-trends-report-q1-2021\/101967\/#other-interesting-discoveries\" target=\"_blank\">Longhorn<\/a> (tambi\u00e9n conocido como The Lamberts) se han atribuido a la Agencia Central de Inteligencia de EE. UU. (CIA).<\/p>\n<p>El conjunto de herramientas de malware de Equation Group se hizo p\u00fablico en 2016 cuando un grupo que se autodenominaba <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/The_Shadow_Brokers\" target=\"_blank\">Corredores de sombra<\/a> filtr\u00f3 el tramo completo de exploits utilizados por el equipo de pirater\u00eda de \u00e9lite, con Kaspersky descubriendo <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/the-equation-giveaway\/75812\/\" target=\"_blank\">similitudes a nivel de c\u00f3digo<\/a> entre los archivos robados y el de las muestras identificadas como utilizadas por el actor de amenazas.<\/p>\n<h3>Bvp47 como puerta trasera encubierta<\/h3>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Herramienta de pirater\u00eda encubierta Bvp47\" border=\"0\" data-original-height=\"577\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/1645756153_446_Expertos-chinos-descubren-detalles-de-la-herramienta-de-pirateria-encubierta.jpeg\" title=\"Herramienta de pirater\u00eda encubierta Bvp47\" \/><\/div>\n<p>El incidente analizado por Pangu Lab comprende dos servidores comprometidos internamente, un correo electr\u00f3nico y un servidor empresarial llamados V1 y V2 respectivamente, y un dominio externo (identificado como A), que cuenta con un novedoso mecanismo de comunicaci\u00f3n bidireccional para filtrar datos confidenciales de los sistemas.<\/p>\n<p>&#8220;Hay una comunicaci\u00f3n anormal entre el host externo A y el servidor V1&#8221;, dijeron los investigadores.  &#8220;Espec\u00edficamente, A primero env\u00eda un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Transmission_Control_Protocol#Connection_establishment\" target=\"_blank\">paquete SYN<\/a> con una carga \u00fatil de 264 bytes al puerto 80 del servidor V1, y luego el servidor V1 inicia inmediatamente una conexi\u00f3n externa al puerto de gama alta de la m\u00e1quina A y mantiene una gran cantidad de datos de intercambio&#8221;.<\/p>\n<p>Simult\u00e1neamente, V1 se conecta a V2 a trav\u00e9s del <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Server_Message_Block\" target=\"_blank\">servicio de pymes<\/a> para realizar una serie de operaciones, incluido iniciar sesi\u00f3n en este \u00faltimo con una cuenta de administrador, intentar abrir servicios de terminal, enumerar directorios y ejecutar scripts de PowerShell a trav\u00e9s de tareas programadas.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEioBAdGzzhUsdR9KeCFA035yyXX3qvL_N0C5wEpRzoxSGOuJkegXomXUYhgD1rM50Z-58n_8vMFpuazXCcsUfDNuXBR1DGjxmTPWg17VRE4xLar0TNTWg0Gz793cp4E2mfZYRKWDPYVo_q2ll3EI7GUIQJQTeAl29y1BlB-bBtFSfU-v2DDJZijFG3Uzw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>V2, por su parte, tambi\u00e9n se conecta a V1 para recuperar un script de PowerShell y una carga \u00fatil cifrada de segunda etapa, cuyos resultados de ejecuci\u00f3n cifrados se env\u00edan de vuelta a V1, que, seg\u00fan los investigadores, &#8220;act\u00faa como una transferencia de datos entre el Una m\u00e1quina y el servidor V2&#8221;.<\/p>\n<p>La puerta trasera Bvp47 instalada en los servidores consta de dos partes, un cargador que es responsable de decodificar y cargar la carga real en la memoria.  &#8220;Bvp47 generalmente vive en el sistema operativo Linux en la zona desmilitarizada que se comunica con Internet&#8221;, dijeron los investigadores.  &#8220;Asume principalmente el papel de comunicaci\u00f3n del puente de control central en el ataque general&#8221;.<\/p>\n<h3>Enlaces al grupo de ecuaciones<\/h3>\n<p>La atribuci\u00f3n de Pangu Lab a Equation Group se deriva de la superposici\u00f3n de vulnerabilidades contenidas en un archivo cifrado con GPG publicado por Shadow Brokers: &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/x0rz\/EQGRP\" target=\"_blank\">eqgrp-auction-file.tar.xz.gpg<\/a>&#8220;- como parte de un <a rel=\"nofollow noopener\" href=\"https:\/\/imgur.com\/a\/sYpyn\" target=\"_blank\">ha fallado<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.riskbasedsecurity.com\/2016\/08\/15\/the-shadow-brokers-lifting-the-shadows-of-the-nsas-equation-group\/\" target=\"_blank\">subasta<\/a> de las ciberarmas en agosto de 2016.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Herramienta de pirater\u00eda encubierta Bvp47\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/1645756153_604_Expertos-chinos-descubren-detalles-de-la-herramienta-de-pirateria-encubierta.jpeg\" title=\"Herramienta de pirater\u00eda encubierta Bvp47\" \/><\/div>\n<p>&#8220;En el proceso de an\u00e1lisis del archivo &#8216;eqgrp-auction-file.tar.xz.gpg&#8217;, se descubri\u00f3 que Bvp47 y las herramientas de ataque en el paquete comprimido eran t\u00e9cnicamente deterministas, e inclu\u00edan principalmente &#8216;gotas de roc\u00edo&#8217;, &#8216;suctionchar_agents&#8217;, &#8216; tipoffs&#8217;, &#8216;StoicSurgeon&#8217;, &#8216;incision&#8217; y otros directorios&#8221;, explicaron los investigadores.<\/p>\n<p>&#8220;El directorio &#8216;tipoffs&#8217; contiene el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/RSA_(cryptosystem)\" target=\"_blank\">Algoritmo asim\u00e9trico RSA<\/a> clave privada utilizada en el canal encubierto Bvp47 [for] ejecuci\u00f3n de comandos y otras operaciones.  Sobre esta base, se puede confirmar que Bvp47 es de [the] grupo de ecuaciones&#8221;.<\/p>\n<p>Los hallazgos marcan la segunda vez que un malware no documentado hasta ahora desarrollado por Equation Group sale a la luz en tantos meses.  A fines de diciembre de 2021, Check Point Research revel\u00f3 detalles de una utilidad de diagn\u00f3stico llamada &#8220;DoubleFeature&#8221; que se usa junto con el marco de malware DanderSpritz.<\/p>\n<p>&#8220;A juzgar por las herramientas de ataque relacionadas con la organizaci\u00f3n, incluido Bvp47, el grupo Equation es de hecho un grupo de pirater\u00eda de primera clase&#8221;, concluyeron los investigadores.<\/p>\n<p>&#8220;La herramienta est\u00e1 bien dise\u00f1ada, es potente y se adapta ampliamente. Su capacidad de ataque a la red equipada con vulnerabilidades de d\u00eda cero fue imparable, y su adquisici\u00f3n de datos bajo control encubierto se realiz\u00f3 con poco esfuerzo. The Equation Group se encuentra en una posici\u00f3n dominante a nivel nacional. nivel de confrontaci\u00f3n en el ciberespacio&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/chinese-experts-uncover-details-of.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores del Laboratorio Pangu de China han revelado detalles de una puerta trasera de &#8220;primer nivel&#8221; utilizada por<\/p>\n","protected":false},"author":1,"featured_media":3464,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,6076,4289,4664,6073,5972,6075,6077,385,4662,3778,1086,4668,4667,4654,4658,4659,4653,4655,6074,4663,4666,4665,4660],"class_list":["post-3463","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bvp47","tag-chinos","tag-como-hackear","tag-descubren","tag-detalles","tag-encubierta","tag-equation","tag-expertos","tag-filtracion-de-datos","tag-group","tag-herramienta","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pirateria","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/3463","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=3463"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/3463\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/3464"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=3463"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=3463"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=3463"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}