{"id":349273,"date":"2022-08-31T04:08:21","date_gmt":"2022-08-31T04:08:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-utilizaron-scanbox-framework-en-los-recientes-ataques-de-ciberespionaje\/"},"modified":"2022-08-31T04:08:23","modified_gmt":"2022-08-31T04:08:23","slug":"los-piratas-informaticos-chinos-utilizaron-scanbox-framework-en-los-recientes-ataques-de-ciberespionaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-utilizaron-scanbox-framework-en-los-recientes-ataques-de-ciberespionaje\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos utilizaron ScanBox Framework en los recientes ataques de ciberespionaje"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una campa\u00f1a de espionaje cibern\u00e9tico de meses de duraci\u00f3n realizada por un grupo de estado-naci\u00f3n chino apunt\u00f3 a varias entidades con malware de reconocimiento para obtener informaci\u00f3n sobre sus v\u00edctimas y cumplir sus objetivos estrat\u00e9gicos.<\/p>\n<p>&#8220;Los objetivos de esta campa\u00f1a reciente abarcaron Australia, Malasia y Europa, as\u00ed como entidades que operan en el Mar de China Meridional&#8221;, dijo la firma de seguridad empresarial Proofpoint. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/chasing-currents-espionage-south-china-sea\" target=\"_blank\">dijo<\/a> en un publicado en colaboraci\u00f3n con PwC.<\/p>\n<p>Los objetivos abarcan agencias gubernamentales australianas locales y federales, compa\u00f1\u00edas de medios de comunicaci\u00f3n australianas y fabricantes de la industria pesada mundial que realizan el mantenimiento de flotas de turbinas e\u00f3licas en el Mar de China Meridional.<\/p>\n<p>Proofpoint y PwC atribuyeron las intrusiones con confianza moderada a un actor de amenazas rastreado por las dos compa\u00f1\u00edas con los nombres TA423 y Red Ladon respectivamente, que tambi\u00e9n se conoce como APT40 y Leviathan.<\/p>\n<p>APT40 es el nombre designado para un actor de amenazas motivado por el espionaje con sede en China que se sabe que est\u00e1 activo desde 2013 y tiene un patr\u00f3n de atacar entidades en la regi\u00f3n de Asia-Pac\u00edfico, con un enfoque principal en el Mar de China Meridional.  En julio de 2021, el gobierno de EE. UU. y sus aliados <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/chasing-currents-espionage-south-china-sea\" target=\"_blank\">atado<\/a> el colectivo adversario al Ministerio de Seguridad del Estado de China (MSS).<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Los ataques adoptaron la forma de varias campa\u00f1as de phishing entre el 12 de abril y el 15 de junio que emplearon direcciones URL que se hac\u00edan pasar por empresas de medios australianas para ofrecer la <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/7795936ed1bdb7a5756c1ff821b2dc8739966abbb00e3e0ae114ee728bf1cf1a\/detection\" target=\"_blank\">ScanBox<\/a> marco de reconocimiento.  Los correos electr\u00f3nicos de phishing ven\u00edan con l\u00edneas de asunto como &#8220;Baja por enfermedad&#8221;, &#8220;Investigaci\u00f3n de usuarios&#8221; y &#8220;Solicitud de cooperaci\u00f3n&#8221;.<\/p>\n<p>A diferencia de los pozos de agua o los compromisos web estrat\u00e9gicos en los que un sitio web leg\u00edtimo conocido por ser visitado por los objetivos est\u00e1 infectado con un c\u00f3digo JavaScript malicioso, la actividad de APT40 aprovecha un dominio controlado por el actor que se usa para entregar el malware.<\/p>\n<p>&#8220;El actor de amenazas con frecuencia se hac\u00eda pasar por un empleado de la publicaci\u00f3n de medios ficticia &#8216;Australian Morning News&#8217;, proporcionando una URL al dominio malicioso y solicitando objetivos para ver su sitio web o compartir contenido de investigaci\u00f3n que el sitio web publicar\u00eda&#8221;, dijeron los investigadores.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Ataques de ciberespionaje\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1661918901_564_Los-piratas-informaticos-chinos-utilizaron-ScanBox-Framework-en-los-recientes.jpg\" title=\"Ataques de ciberespionaje\" \/><\/div>\n<p>ScanBox, utilizado en <a rel=\"nofollow noopener\" href=\"https:\/\/cybersecurity.att.com\/blogs\/labs-research\/scanbox-a-reconnaissance-framework-used-on-watering-hole-attacks\" target=\"_blank\">ataques<\/a> ya en 2014, es un <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/js.scanbox\" target=\"_blank\">Malware basado en JavaScript<\/a> que permite a los actores de amenazas perfilar a sus v\u00edctimas, as\u00ed como entregar cargas \u00fatiles de la siguiente etapa a los objetivos de inter\u00e9s.  Tambi\u00e9n se sabe que se comparte de forma privada entre varios grupos de piratas inform\u00e1ticos con sede en China, como HUI Loader, PlugX y ShadowPad.<\/p>\n<p>Algunos de los actores de amenazas notables que se han observado previamente usando ScanBox incluyen APT10 (tambi\u00e9n conocido como Red Apollo o Stone Panda), APT27 (tambi\u00e9n conocido como Emissary Panda, Lucky Mouse o Red Phoenix) y TA413 (tambi\u00e9n conocido como Lucky Cat).<\/p>\n<p>El malware en el navegador web de la v\u00edctima tambi\u00e9n recupera y ejecuta una serie de complementos que le permiten registrar pulsaciones de teclas, tomar huellas dactilares del navegador, recopilar una lista de complementos del navegador instalados, comunicarse con las m\u00e1quinas infectadas y verificar la presencia de Software Kaspersky Internet Security (KIS).<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Esta no es la primera vez que APT40 adopta el modus operandi de utilizar sitios web de noticias falsas para implementar ScanBox.  Una campa\u00f1a de phishing de 2018 <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/chinese-espionage-group-targets-cambodia-ahead-of-elections\" target=\"_blank\">descubierto<\/a> by Mandiant us\u00f3 URL de art\u00edculos de noticias alojados en un dominio falso como se\u00f1uelos para enga\u00f1ar a los destinatarios para que descargaran el malware.<\/p>\n<p>Curiosamente, los ataques de abril a junio son parte de una actividad de phishing sostenida vinculada al mismo actor de amenazas que se dirige a organizaciones con sede en Malasia y Australia, as\u00ed como a empresas globales potencialmente relacionadas con proyectos de energ\u00eda en alta mar en el Mar de China Meridional desde marzo de 2021 hasta marzo de 2022.<\/p>\n<p>Estos ataques hicieron uso de documentos RTF maliciosos para entregar un descargador de primera etapa que luego actu\u00f3 como un conducto para recuperar versiones codificadas del c\u00f3digo de shell de Meterpreter.  Una de las v\u00edctimas de esta campa\u00f1a en marzo de 2022 fue un fabricante europeo de equipo pesado que se utiliza en parques e\u00f3licos marinos en el Estrecho de Taiw\u00e1n.<\/p>\n<p>Eso no es todo.  Tambi\u00e9n se ha atribuido a APT40 como responsable de los compromisos de copiar y pegar que el Centro de Seguridad Cibern\u00e9tica de Australia (ACSC) revel\u00f3 en junio de 2020 y que estaban dirigidos contra agencias gubernamentales.<\/p>\n<p>&#8220;Este actor de amenazas ha demostrado un enfoque constante en las entidades involucradas en la exploraci\u00f3n de energ\u00eda en el Mar de China Meridional, junto con los objetivos nacionales australianos, incluida la defensa y la atenci\u00f3n m\u00e9dica&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/chinese-hackers-used-scanbox-framework.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a de espionaje cibern\u00e9tico de meses de duraci\u00f3n realizada por un grupo de estado-naci\u00f3n chino apunt\u00f3 a<\/p>\n","protected":false},"author":1,"featured_media":349274,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4289,71863,4664,4662,39632,6214,4668,4667,36,4654,4658,4659,4653,4655,6213,4663,6011,105025,4666,4665,41119,4660],"class_list":["post-349273","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-chinos","tag-ciberespionaje","tag-como-hackear","tag-filtracion-de-datos","tag-framework","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-recientes","tag-scanbox","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizaron","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/349273","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=349273"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/349273\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/349274"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=349273"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=349273"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=349273"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}