{"id":360963,"date":"2022-09-06T23:39:09","date_gmt":"2022-09-06T23:39:09","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-worok-apuntan-a-empresas-y-gobiernos-asiaticos-de-alto-perfil\/"},"modified":"2022-09-06T23:39:10","modified_gmt":"2022-09-06T23:39:10","slug":"los-piratas-informaticos-de-worok-apuntan-a-empresas-y-gobiernos-asiaticos-de-alto-perfil","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-worok-apuntan-a-empresas-y-gobiernos-asiaticos-de-alto-perfil\/","title":{"rendered":"Los piratas inform\u00e1ticos de Worok apuntan a empresas y gobiernos asi\u00e1ticos de alto perfil"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Las empresas de alto perfil y los gobiernos locales ubicados principalmente en Asia son objeto de ataques dirigidos por un grupo de espionaje previamente indocumentado denominado <strong>trabajar<\/strong> que ha estado activo desde finales de 2020.<\/p>\n<p>&#8220;El conjunto de herramientas de Worok incluye un cargador C++ CLRLoad, un backdoor PowHeartBeat de PowerShell y un cargador C# PNGLoad que usa esteganograf\u00eda para extraer cargas maliciosas ocultas de archivos PNG&#8221;, dijo Thibaut Passilly, investigador de ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/09\/06\/worok-big-picture\/\" target=\"_blank\">dijo<\/a> en un nuevo informe publicado hoy.<\/p>\n<p>Se dice que Worok comparte superposiciones en herramientas e intereses con otro colectivo adversario rastreado como TA428, con el grupo vinculado a ataques contra entidades que abarcan los sectores energ\u00e9tico, financiero, mar\u00edtimo y de telecomunicaciones en Asia, as\u00ed como una agencia gubernamental en el Medio Oriente y un empresa privada en el sur de \u00c1frica.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Las actividades maliciosas realizadas por el grupo experimentaron una interrupci\u00f3n notable desde mayo de 2021 hasta enero de 2022, antes de reanudarse el pr\u00f3ximo mes.  La firma eslovaca de ciberseguridad evalu\u00f3 los objetivos del grupo para estar alineados con el robo de informaci\u00f3n.<\/p>\n<p>El punto de apoyo inicial para apuntar a las redes hasta 2021 y 2022 implic\u00f3 el uso de exploits ProxyShell en instancias seleccionadas, seguido de la implementaci\u00f3n de puertas traseras personalizadas adicionales para acceso consolidado.  A\u00fan se desconocen otras rutas iniciales de compromiso.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Espionaje cibern\u00e9tico\" border=\"0\" data-original-height=\"366\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1662507549_154_Los-piratas-informaticos-de-Worok-apuntan-a-empresas-y-gobiernos.jpg\" title=\"Espionaje cibern\u00e9tico\" \/><\/div>\n<p>Entre las herramientas en el arsenal de malware de Worok se encuentra un cargador de primera etapa llamado CLRLoad, que es reemplazado por un cargador esteganogr\u00e1fico basado en .NET con nombre en c\u00f3digo PNGLoad que es capaz de ejecutar un script PowerShell desconocido incrustado en un archivo de imagen PNG.<\/p>\n<p>Desde entonces, las cadenas de infecci\u00f3n en 2022 abandonaron CLRLoad en favor de un implante PowerShell con todas las funciones conocido como PowHeartBeat que posteriormente se usa para iniciar PNGLoad, adem\u00e1s de comunicarse con un servidor remoto a trav\u00e9s de HTTP o <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/glossary\/internet-control-message-protocol-icmp\/\" target=\"_blank\">ICMP<\/a> para ejecutar comandos arbitrarios, enviar y recibir archivos y realizar operaciones relacionadas con archivos.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>ESET dijo que no pudo recuperar ninguna de las cargas \u00fatiles PNG de la etapa final, aunque se sospecha que el malware podr\u00eda ocultarse en im\u00e1genes PNG v\u00e1lidas de aspecto inocuo y, por lo tanto, &#8220;ocultarse a simple vista&#8221; sin llamar la atenci\u00f3n.<\/p>\n<p>&#8220;Worok es un grupo de espionaje cibern\u00e9tico que desarrolla sus propias herramientas, adem\u00e1s de aprovechar las herramientas existentes, para comprometer sus objetivos&#8221;, dijo Passilly.<\/p>\n<p>&#8220;Robar informaci\u00f3n de sus v\u00edctimas es lo que creemos que buscan los operadores porque se enfocan en entidades de alto perfil en Asia y \u00c1frica, apuntando a varios sectores, tanto privados como p\u00fablicos, pero con un \u00e9nfasis espec\u00edfico en entidades gubernamentales&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/worok-hackers-target-high-profile-asian.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las empresas de alto perfil y los gobiernos locales ubicados principalmente en Asia son objeto de ataques dirigidos<\/p>\n","protected":false},"author":1,"featured_media":360964,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,657,7848,23810,4661,4664,3581,4662,12462,6214,4668,4667,36,4654,4658,4659,4653,4655,12169,6213,4663,4666,4665,4660,107006],"class_list":["post-360963","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alto","tag-apuntan","tag-asiaticos","tag-ataques-ciberneticos","tag-como-hackear","tag-empresas","tag-filtracion-de-datos","tag-gobiernos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-perfil","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software","tag-worok"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/360963","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=360963"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/360963\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/360964"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=360963"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=360963"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=360963"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}