{"id":373425,"date":"2022-09-14T11:46:26","date_gmt":"2022-09-14T11:46:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-sparklinggoblin-apt-utilizan-la-nueva-variante-de-linux-de-sidewalk-backdoor\/"},"modified":"2022-09-14T11:46:27","modified_gmt":"2022-09-14T11:46:27","slug":"los-piratas-informaticos-sparklinggoblin-apt-utilizan-la-nueva-variante-de-linux-de-sidewalk-backdoor","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-sparklinggoblin-apt-utilizan-la-nueva-variante-de-linux-de-sidewalk-backdoor\/","title":{"rendered":"Los piratas inform\u00e1ticos SparklingGoblin APT utilizan la nueva variante de Linux de SideWalk Backdoor"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una variante de Linux de una puerta trasera conocida como SideWalk se utiliz\u00f3 para apuntar a una universidad de Hong Kong en febrero de 2021, lo que subraya las capacidades multiplataforma del implante. <\/p>\n<p>La firma eslovaca de seguridad cibern\u00e9tica ESET, que detect\u00f3 el malware en la red de la universidad, atribuy\u00f3 la puerta trasera a un actor del estado-naci\u00f3n denominado <strong>EspumosoGoblin<\/strong>.  Se dice que la universidad no identificada ya fue atacada por el grupo en mayo de 2020 durante el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Timeline_of_the_2019%E2%80%932020_Hong_Kong_protests_(January_2020)\" target=\"_blank\">protestas estudiantiles<\/a>.<\/p>\n<p>&#8220;El grupo atac\u00f3 continuamente a esta organizaci\u00f3n durante un largo per\u00edodo de tiempo, comprometiendo con \u00e9xito varios servidores clave, incluido un servidor de impresi\u00f3n, un servidor de correo electr\u00f3nico y un servidor utilizado para administrar los horarios de los estudiantes y las inscripciones en los cursos&#8221;, ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/09\/14\/you-never-walk-alone-sidewalk-backdoor-linux-variant\/\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>SparklingGoblin es el nombre dado a un grupo chino de amenazas persistentes avanzadas (APT) con conexiones al <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt41-dual-espionage-and-cyber-crime-operation\" target=\"_blank\">paraguas winnti<\/a> (tambi\u00e9n conocido como APT41, Bario o Wicked Panda).  Es conocido principalmente por sus ataques dirigidos a varias entidades en el este y sudeste de Asia al menos desde 2019, con un enfoque espec\u00edfico en el sector acad\u00e9mico.<\/p>\n<p>En agosto de 2021, ESET descubri\u00f3 una nueva pieza de malware de Windows personalizado con nombre en c\u00f3digo SideWalk que fue aprovechado exclusivamente por el actor para atacar a una empresa minorista de computadoras sin nombre con sede en los EE. UU.<\/p>\n<p>Hallazgos posteriores de Symantec, parte del software de Broadcom, vincularon el uso de SideWalk con un grupo de ataque de espionaje que rastrea bajo el nombre de Grayfly, al tiempo que se\u00f1alan las similitudes del malware con el de Crosswalk.<\/p>\n<p>&#8220;Las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) de SparklingGoblin se superponen parcialmente con los TTP de APT41&#8221;, dijo a The Hacker News Mathieu Tartare, investigador de malware de ESET.  &#8220;La definici\u00f3n de Grayfly dada por Symantec parece (al menos parcialmente) superponerse con SparklingGoblin&#8221;.<\/p>\n<p>La \u00faltima investigaci\u00f3n de ESET se sumerge en la contraparte de Linux de SideWalk (originalmente llamada <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/esetresearch\/status\/1410864752948043778\" target=\"_blank\">StageClient<\/a> en julio de 2021), y el an\u00e1lisis tambi\u00e9n descubri\u00f3 que <a rel=\"nofollow noopener\" href=\"https:\/\/blog.netlab.360.com\/ghost-in-action-the-specter-botnet\/\" target=\"_blank\">rata espectro<\/a>una red de bots de Linux que sali\u00f3 a la luz en septiembre de 2020, tambi\u00e9n es una variante de SideWalk para Linux.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers SparklingGoblin APT\" border=\"0\" data-original-height=\"377\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663155986_867_Los-piratas-informaticos-SparklingGoblin-APT-utilizan-la-nueva-variante-de.jpg\" title=\"Hackers SparklingGoblin APT\" \/><\/div>\n<p>Adem\u00e1s de las m\u00faltiples similitudes de c\u00f3digo entre SideWalk Linux y varias herramientas SparklingGoblin, se encontr\u00f3 una de las muestras de Linux usando una direcci\u00f3n de comando y control (66.42.103[.]222) que fue utilizado previamente por SparklingGoblin.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/La-ultima-actualizacion-de-seguridad-de-Microsoft-corrige-64-fallas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Otros puntos en com\u00fan incluyen el uso de la misma implementaci\u00f3n ChaCha20 a medida, m\u00faltiples subprocesos para ejecutar una tarea en particular, el algoritmo ChaCha20 para descifrar su configuraci\u00f3n y un id\u00e9ntico <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1102\/001\/\" target=\"_blank\">resoluci\u00f3n de ca\u00edda muerta<\/a> carga \u00fatil.<\/p>\n<p>A pesar de estas superposiciones, hay algunos cambios significativos, el m\u00e1s notable es el cambio de C a C++, la adici\u00f3n de nuevos m\u00f3dulos integrados para ejecutar tareas programadas y recopilar informaci\u00f3n del sistema, y \u200b\u200bcambios en cuatro comandos que no se manejan en la versi\u00f3n de Linux. .<\/p>\n<p>&#8220;Dado que hemos visto la variante de Linux solo una vez en nuestra telemetr\u00eda (implementada en una universidad de Hong Kong en febrero de 2021), se puede considerar que la variante de Linux es menos frecuente, pero tambi\u00e9n tenemos menos visibilidad en los sistemas Linux, lo que podr\u00eda explicar esto. &#8211; dijo Tartar.<\/p>\n<p>&#8220;Por otro lado, la variante Spectre Linux se usa contra c\u00e1maras IP y dispositivos NVR y DVR (en los que no tenemos visibilidad) y se propaga masivamente al explotar una vulnerabilidad en dichos dispositivos&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/sparklinggoblin-apt-hackers-using-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una variante de Linux de una puerta trasera conocida como SideWalk se utiliz\u00f3 para apuntar a una universidad<\/p>\n","protected":false},"author":1,"featured_media":373426,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,4661,32555,4664,4662,6214,4668,4667,18038,36,4654,4658,4659,4653,4655,212,6213,4663,4666,4665,108976,108975,10365,25649,4660],"class_list":["post-373425","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-ataques-ciberneticos","tag-backdoor","tag-como-hackear","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sidewalk","tag-sparklinggoblin","tag-utilizan","tag-variante","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/373425","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=373425"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/373425\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/373426"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=373425"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=373425"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=373425"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}