{"id":377064,"date":"2022-09-16T12:13:10","date_gmt":"2022-09-16T12:13:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-apuntan-a-los-servidores-weblogic-y-las-api-de-docker-para-la-mineria-de-criptomonedas\/"},"modified":"2022-09-16T12:13:12","modified_gmt":"2022-09-16T12:13:12","slug":"los-piratas-informaticos-apuntan-a-los-servidores-weblogic-y-las-api-de-docker-para-la-mineria-de-criptomonedas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-apuntan-a-los-servidores-weblogic-y-las-api-de-docker-para-la-mineria-de-criptomonedas\/","title":{"rendered":"Los piratas inform\u00e1ticos apuntan a los servidores WebLogic y las API de Docker para la miner\u00eda de criptomonedas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Actores maliciosos como Kinsing se est\u00e1n aprovechando de fallas de seguridad antiguas y recientemente reveladas en Oracle WebLogic Server para entregar malware de miner\u00eda de criptomonedas.<\/p>\n<p>La empresa de ciberseguridad Trend Micro lo dijo <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/i\/a-post-exploitation-look-at-coinminers-abusing-weblogic-vulnerab.html\" target=\"_blank\">fundar<\/a> el grupo con motivaci\u00f3n financiera que aprovecha la vulnerabilidad para descartar secuencias de comandos de Python con capacidades para deshabilitar las caracter\u00edsticas de seguridad del sistema operativo (SO) como Linux con seguridad mejorada (<a rel=\"nofollow noopener\" href=\"https:\/\/www.redhat.com\/en\/topics\/linux\/what-is-selinux\" target=\"_blank\">SELinux<\/a>), y otros.<\/p>\n<p>Los operadores detr\u00e1s de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/kinsing-the-malware-with-two-faces\" target=\"_blank\">Kinsing malware<\/a> tener un historial de escaneo de servidores vulnerables para cooptarlos en una red de bots, incluida la de <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/20\/d\/exposed-redis-instances-abused-for-remote-code-execution-cryptocurrency-mining.html\" target=\"_blank\">redis<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/redcanary.com\/blog\/kinsing-malware-citrix-saltstack\/\" target=\"_blank\">pila de sal<\/a>Log4Shell, Spring4Shell y la falla de Atlassian Confluence (CVE-2022-26134).<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Los actores de Kinsing tambi\u00e9n han estado involucrados en campa\u00f1as contra los entornos de contenedores a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/threat-alert-kinsing-malware-container-vulnerability\" target=\"_blank\">Puertos API de Docker Daemon abiertos mal configurados<\/a> para lanzar un criptominero y posteriormente propagar el malware a otros contenedores y hosts.<\/p>\n<p>La \u00faltima ola de ataques implica que el actor se convierta en un arma <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-14882\" target=\"_blank\">CVE-2020-14882<\/a> (puntaje CVSS: 9.8), un error de ejecuci\u00f3n remota de c\u00f3digo (RCE) de dos a\u00f1os, contra servidores sin parches para tomar el control del servidor y soltar cargas maliciosas.<\/p>\n<p>Vale la pena se\u00f1alar que la vulnerabilidad ha sido explotada en el pasado por m\u00faltiples botnets para distribuir mineros Monero y la puerta trasera Tsunami en sistemas Linux infectados. <\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"527\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663330390_564_Los-piratas-informaticos-apuntan-a-los-servidores-WebLogic-y-las.jpg\" \/><\/div>\n<p>La explotaci\u00f3n exitosa de la falla fue lograda mediante la implementaci\u00f3n de un script de shell que es responsable de una serie de acciones: Eliminar el <a rel=\"nofollow noopener\" href=\"https:\/\/help.ubuntu.com\/community\/LinuxLogFiles\" target=\"_blank\">\/var\/log\/syslog<\/a> registro del sistema, desactivar las funciones de seguridad y los agentes de servicios en la nube de Alibaba y Tencent, y eliminar los procesos mineros de la competencia.<\/p>\n<p>Luego, el script de shell procede a descargar el malware Kinsing desde un servidor remoto, al mismo tiempo que toma medidas para garantizar la persistencia por medio del trabajo cron.<\/p>\n<p>&#8220;La explotaci\u00f3n exitosa de esta vulnerabilidad puede conducir a RCE, que puede permitir a los atacantes realizar una gran cantidad de actividades maliciosas en los sistemas afectados&#8221;, dijo Trend Micro.  &#8220;Esto puede ir desde la ejecuci\u00f3n de malware [&#8230;] hasta el robo de datos cr\u00edticos, e incluso el control total de una m\u00e1quina comprometida&#8221;.<\/p>\n<h2 style=\"text-align: left\"><strong>Los actores de TeamTNT regresan con Kangaroo Attack<\/strong><\/h2>\n<p>El desarrollo se produce cuando los investigadores de Aqua Security identificaron tres nuevos ataques vinculados a otro grupo de cryptojacking &#8220;vibrante&#8221; llamado TeamTNT, que cerr\u00f3 voluntariamente en noviembre de 2021.<\/p>\n<p>&#8220;TeamTNT ha estado buscando un Docker Daemon mal configurado e implementando alpine, una imagen de contenedor est\u00e1ndar, con una l\u00ednea de comando para descargar un script de shell (k.sh) a un servidor C2&#8221;, dijo Assaf Morag, investigador de Aqua Security. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/new-malware-in-the-cloud-by-teamtnt\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>Lo notable de la cadena de ataque es que parece estar dise\u00f1ada para romper <a rel=\"nofollow noopener\" href=\"https:\/\/en.bitcoin.it\/wiki\/Secp256k1\" target=\"_blank\">Cifrado SECP256K1<\/a>, que, de tener \u00e9xito, podr\u00eda darle al actor la capacidad de calcular las claves de cualquier billetera de criptomonedas.  Dicho de otra manera, la idea es aprovechar el alto pero ilegal poder computacional de sus objetivos para ejecutar el solucionador ECDLP y obtener la clave.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Otros dos ataques montados por el grupo implican la explotaci\u00f3n de <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/container-attacks-on-redis-servers\" target=\"_blank\">servidores Redis expuestos<\/a> y API de Docker mal configuradas para implementar mineros de monedas y binarios de Tsunami.<\/p>\n<p>El objetivo de TeamTNT de las API REST de Docker ha sido bien documentado durante el a\u00f1o pasado.  pero en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/i\/security-breaks-teamtnts-dockerhub-credentials-leak.html\" target=\"_blank\">error de seguridad operacional<\/a> detectado por Trend Micro, se han descubierto las credenciales asociadas con dos de las cuentas de DockerHub controladas por el atacante.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663330390_643_Los-piratas-informaticos-apuntan-a-los-servidores-WebLogic-y-las.jpg\" \/><\/div>\n<p>Se dice que las cuentas, alpineos y sandeep078, se usaron para distribuir una variedad de cargas maliciosas como rootkits, kits de explotaci\u00f3n de Kubernetes, ladrones de credenciales, mineros XMRig Monero e incluso el malware Kinsing.<\/p>\n<p>&#8220;La cuenta alpineos se utiliz\u00f3 en intentos de explotaci\u00f3n de nuestros honeypots tres veces, desde mediados de septiembre hasta principios de octubre de 2021, y rastreamos las direcciones IP de las implementaciones hasta su ubicaci\u00f3n en Alemania&#8221;, Nitesh Surana de Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/i\/security-breaks-teamtnts-dockerhub-credentials-leak.html\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>&#8220;Los actores de amenazas iniciaron sesi\u00f3n en sus cuentas en el registro de DockerHub y probablemente olvidaron cerrar sesi\u00f3n&#8221;.  Alternativamente, &#8220;los actores de amenazas iniciaron sesi\u00f3n en su cuenta de DockerHub con las credenciales de alpineos&#8221;.<\/p>\n<p>Trend Micro dijo que la imagen maliciosa de alpineos se hab\u00eda descargado m\u00e1s de 150.000 veces y agreg\u00f3 que notific\u00f3 a Docker sobre estas cuentas. <\/p>\n<p>Tambi\u00e9n recomienda a las organizaciones configurar la API REST expuesta con TLS para mitigar los ataques de adversarios en el medio (AiTM), as\u00ed como usar almacenes de credenciales y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/docker\/docker-credential-helpers\" target=\"_blank\">ayudantes<\/a> para alojar las credenciales de usuario.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/hackers-targeting-weblogic-servers-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Actores maliciosos como Kinsing se est\u00e1n aprovechando de fallas de seguridad antiguas y recientemente reveladas en Oracle WebLogic<\/p>\n","protected":false},"author":1,"featured_media":377065,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10367,7848,4661,4664,1868,109530,4662,6214,4668,246,4667,36,10911,4654,4658,4659,4653,4655,18,6213,4663,4666,4665,7982,4660,109529],"class_list":["post-377064","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-api","tag-apuntan","tag-ataques-ciberneticos","tag-como-hackear","tag-criptomonedas","tag-docker","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-mineria","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-vulnerabilidad-de-software","tag-weblogic"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/377064","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=377064"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/377064\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/377065"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=377064"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=377064"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=377064"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}