{"id":377284,"date":"2022-09-16T14:46:12","date_gmt":"2022-09-16T14:46:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-de-corea-del-norte-difunden-versiones-troyanizadas-de-la-aplicacion-de-cliente-putty\/"},"modified":"2022-09-16T14:46:13","modified_gmt":"2022-09-16T14:46:13","slug":"hackers-de-corea-del-norte-difunden-versiones-troyanizadas-de-la-aplicacion-de-cliente-putty","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-de-corea-del-norte-difunden-versiones-troyanizadas-de-la-aplicacion-de-cliente-putty\/","title":{"rendered":"Hackers de Corea del Norte difunden versiones troyanizadas de la aplicaci\u00f3n de cliente PuTTY"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha encontrado una amenaza con un nexo de Corea del Norte que aprovecha una &#8220;metodolog\u00eda novedosa de phishing de lanza&#8221; que implica el uso de versiones troyanizadas del cliente PuTTY SSH y Telnet.<\/p>\n<p>La firma de inteligencia de amenazas propiedad de Google, Mandiant, atribuy\u00f3 la nueva campa\u00f1a a un grupo de amenazas emergentes que rastrea bajo el nombre <strong>UNC4034<\/strong>.<\/p>\n<p>&#8220;UNC4034 estableci\u00f3 comunicaci\u00f3n con la v\u00edctima a trav\u00e9s de WhatsApp y la atrajo para que descargara un paquete ISO malicioso con respecto a una oferta de trabajo falsa que condujo a la implementaci\u00f3n de la puerta trasera AIRDRY.V2 a trav\u00e9s de una instancia troyana de la utilidad PuTTY&#8221;, investigadores de Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/dprk-whatsapp-phishing\" target=\"_blank\">dijo<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El uso de se\u00f1uelos laborales fabricados como v\u00eda para la distribuci\u00f3n de malware es una t\u00e1ctica utilizada con frecuencia por actores patrocinados por el estado de Corea del Norte, incluido el Grupo Lazarus, como parte de una campa\u00f1a duradera llamada Operation Dream Job.<\/p>\n<p>El punto de entrada del ataque es un archivo ISO que se hace pasar por una evaluaci\u00f3n de Amazon como parte de una posible oportunidad laboral en el gigante tecnol\u00f3gico.  El archivo se comparti\u00f3 a trav\u00e9s de WhatApp despu\u00e9s de establecer el contacto inicial por correo electr\u00f3nico.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers norcoreanos\" border=\"0\" data-original-height=\"666\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663339572_679_Hackers-de-Corea-del-Norte-difunden-versiones-troyanizadas-de-la.jpg\" title=\"Hackers norcoreanos\" \/><\/div>\n<p>El archivo, por su parte, contiene un archivo de texto que contiene una direcci\u00f3n IP y credenciales de inicio de sesi\u00f3n, y una versi\u00f3n alterada de PuTTY que, a su vez, carga un cuentagotas llamado DAVESHELL, que implementa una variante m\u00e1s nueva de una puerta trasera denominada AIRDRY.<\/p>\n<p>Es probable que el actor de amenazas haya convencido a la v\u00edctima para que inicie una sesi\u00f3n de PuTTY y use las credenciales provistas en el archivo TXT para conectarse al host remoto, activando efectivamente la infecci\u00f3n.<\/p>\n<p>AIRDRY, tambi\u00e9n conocido como BLINDINGCAN, ha sido utilizado en el pasado por piratas inform\u00e1ticos vinculados a Corea del Norte para atacar a contratistas y entidades de defensa estadounidenses en Corea del Sur y Letonia.<\/p>\n<p>Si bien las versiones anteriores del malware ven\u00edan con casi 30 comandos para la transferencia de archivos, la administraci\u00f3n de archivos y la ejecuci\u00f3n de comandos, se descubri\u00f3 que la \u00faltima versi\u00f3n evita el enfoque basado en comandos a favor de los complementos que se descargan y ejecutan en la memoria.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Mandiant dijo que pudo contener el compromiso antes de que pudieran llevarse a cabo m\u00e1s actividades posteriores a la explotaci\u00f3n despu\u00e9s del despliegue del implante. <\/p>\n<p>El desarrollo es otra se\u00f1al m\u00e1s de que el uso de archivos ISO para el acceso inicial est\u00e1 ganando terreno entre los actores de amenazas para entregar tanto malware b\u00e1sico como dirigido.<\/p>\n<p>El cambio tambi\u00e9n se puede atribuir a la decisi\u00f3n de Microsoft de bloquear las macros de Excel 4.0 (XLM o XL4) y Visual Basic para aplicaciones (VBA) para las aplicaciones de Office descargadas de Internet de forma predeterminada.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/north-korean-hackers-spreading.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha encontrado una amenaza con un nexo de Corea del Norte que aprovecha una &#8220;metodolog\u00eda novedosa de<\/p>\n","protected":false},"author":1,"featured_media":377285,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,450,4661,2202,4664,1939,38,4876,4662,6369,4668,4667,595,4654,4658,4659,4653,4655,4663,109566,4666,4665,40917,11116,4660],"class_list":["post-377284","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-ataques-ciberneticos","tag-cliente","tag-como-hackear","tag-corea","tag-del","tag-difunden","tag-filtracion-de-datos","tag-hackers","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-norte","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-putty","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-troyanizadas","tag-versiones","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/377284","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=377284"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/377284\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/377285"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=377284"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=377284"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=377284"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}