{"id":38065,"date":"2022-03-16T16:37:48","date_gmt":"2022-03-16T16:37:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-b1txor20-la-botnet-de-linux-usa-el-tunel-dns-y-explota-la-falla-de-log4j\/"},"modified":"2022-03-16T16:37:57","modified_gmt":"2022-03-16T16:37:57","slug":"nuevo-b1txor20-la-botnet-de-linux-usa-el-tunel-dns-y-explota-la-falla-de-log4j","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-b1txor20-la-botnet-de-linux-usa-el-tunel-dns-y-explota-la-falla-de-log4j\/","title":{"rendered":"Nuevo &quot;B1txor20&quot; La botnet de Linux usa el t\u00fanel DNS y explota la falla de Log4J"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado una puerta trasera no documentada anteriormente dirigida a los sistemas Linux con el objetivo de acorralar las m\u00e1quinas en una botnet y actuar como conducto para descargar e instalar rootkits.<\/p>\n<p>El equipo de seguridad Netlab de Qihoo 360 lo llam\u00f3 <a rel=\"nofollow noopener\" href=\"https:\/\/blog.netlab.360.com\/b1txor20-use-of-dns-tunneling_en\/\" target=\"_blank\"><strong>B1txor20<\/strong><\/a>  &#8220;basado en su propagaci\u00f3n utilizando el nombre de archivo &#8216;b1t&#8217;, el algoritmo de cifrado XOR y la longitud de la clave del algoritmo RC4 de 20 bytes&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Notorious-Trickbot-Malware-Gang-cierra-su-infraestructura-de-botnet.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Observado por primera vez al propagarse a trav\u00e9s de la vulnerabilidad Log4j el 9 de febrero de 2022, el malware aprovecha una t\u00e9cnica llamada tunelizaci\u00f3n de DNS para crear canales de comunicaci\u00f3n con servidores de comando y control (C2) mediante la codificaci\u00f3n de datos en consultas y respuestas de DNS.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Red de bots de Linux\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647448667_760_Nuevo-quotB1txor20quot-La-botnet-de-Linux-usa-el-tunel-DNS.jpeg\" title=\"Red de bots de Linux\" \/><\/div>\n<p>B1txor20, aunque tambi\u00e9n tiene errores en algunos aspectos, actualmente admite la capacidad de obtener un shell, ejecutar comandos arbitrarios, instalar un rootkit, abrir un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/SOCKS\" target=\"_blank\">Proxy SOCKS5<\/a>y funciones para volver a cargar informaci\u00f3n confidencial en el servidor C2.<\/p>\n<p>Una vez que una m\u00e1quina se ve comprometida con \u00e9xito, el malware utiliza el t\u00fanel DNS para recuperar y ejecutar los comandos enviados por el servidor.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;El bot env\u00eda la informaci\u00f3n confidencial robada, los resultados de la ejecuci\u00f3n de comandos y cualquier otra informaci\u00f3n que deba entregarse, despu\u00e9s de ocultarla mediante t\u00e9cnicas de codificaci\u00f3n espec\u00edficas, a C2 como una solicitud de DNS&#8221;, explicaron los investigadores.<\/p>\n<p>&#8220;Despu\u00e9s de recibir la solicitud, C2 env\u00eda la carga \u00fatil al lado del Bot como respuesta a la solicitud de DNS. De esta manera, Bot y C2 logran la comunicaci\u00f3n con la ayuda del protocolo DNS&#8221;.<\/p>\n<p>Se implementan un total de 15 comandos, entre los que destacan la carga de informaci\u00f3n del sistema, la ejecuci\u00f3n de comandos arbitrarios del sistema, la lectura y escritura de archivos, el inicio y la detenci\u00f3n de servicios proxy y la creaci\u00f3n de shells inversos.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/new-b1txor20-linux-botnet-uses-dns.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado una puerta trasera no documentada anteriormente dirigida a los sistemas Linux con el objetivo de<\/p>\n","protected":false},"author":1,"featured_media":38066,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,5895,4664,28703,6614,2503,4662,4668,4667,18038,28704,4654,4658,4659,4653,4655,480,4663,28702,4666,4665,1775,10875,4660],"class_list":["post-38065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-dns","tag-explota","tag-falla","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-log4j","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-quotb1txor20quot","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tunel","tag-usa","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/38065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=38065"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/38065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/38066"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=38065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=38065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=38065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}