{"id":401050,"date":"2022-09-30T17:19:14","date_gmt":"2022-09-30T17:19:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevas-familias-de-malware-encontradas-dirigidas-a-hipervisores-vmware-esxi\/"},"modified":"2022-09-30T17:19:16","modified_gmt":"2022-09-30T17:19:16","slug":"nuevas-familias-de-malware-encontradas-dirigidas-a-hipervisores-vmware-esxi","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevas-familias-de-malware-encontradas-dirigidas-a-hipervisores-vmware-esxi\/","title":{"rendered":"Nuevas familias de malware encontradas dirigidas a hipervisores VMware ESXi"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha descubierto que los actores de amenazas implementan implantes posteriores al compromiso nunca antes vistos en el software de virtualizaci\u00f3n de VMware para tomar el control de los sistemas infectados y evadir la detecci\u00f3n.<\/p>\n<p>La divisi\u00f3n de inteligencia de amenazas Mandiant de Google se refiri\u00f3 a \u00e9l como un &#8220;ecosistema de malware novedoso&#8221; que afecta a VMware ESXi, servidores Linux vCenter y m\u00e1quinas virtuales de Windows, lo que permite a los atacantes mantener un acceso persistente a la <a rel=\"nofollow noopener\" href=\"https:\/\/www.vmware.com\/topics\/glossary\/content\/hypervisor.html\" target=\"_blank\">hipervisor<\/a> as\u00ed como ejecutar comandos arbitrarios.<\/p>\n<p>los <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Hyperjacking\" target=\"_blank\">ataques de hipersecuestro<\/a>seg\u00fan el proveedor de ciberseguridad, implic\u00f3 el uso de paquetes de instalaci\u00f3n maliciosos de vSphere (<a rel=\"nofollow noopener\" href=\"https:\/\/blogs.vmware.com\/vsphere\/2011\/09\/whats-in-a-vib.html\" target=\"_blank\">VIB<\/a>) para introducir dos implantes, denominados VIRTUALPITA y VIRTUALPIE, en los hipervisores ESXi.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Es importante resaltar que esta no es una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo externo; el atacante necesita privilegios de nivel de administrador para el hipervisor ESXi antes de que pueda implementar malware&#8221;, dijeron los investigadores de Mandiant Alexander Marvi, Jeremy Koppen, Tufail Ahmed y Jonathan Lepore. de forma exhaustiva <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/esxi-hypervisors-malware-persistence\" target=\"_blank\">dos partes<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/esxi-hypervisors-detection-hardening\" target=\"_blank\">reporte<\/a>.<\/p>\n<p>No hay evidencia de que se haya explotado una vulnerabilidad de d\u00eda cero para obtener acceso a los servidores ESXi.  Dicho esto, el uso de VIB troyanizados, un formato de paquete de software utilizado para facilitar la distribuci\u00f3n de software y la gesti\u00f3n de m\u00e1quinas virtuales, apunta a un nuevo nivel de sofisticaci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hipervisores VMware ESXi\" border=\"0\" data-original-height=\"487\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1664558354_337_Nuevas-familias-de-malware-encontradas-dirigidas-a-hipervisores-VMware-ESXi.jpg\" title=\"Hipervisores VMware ESXi\" \/><\/div>\n<p>&#8220;Este malware difiere en que permite permanecer tanto persistente como encubierto, lo cual es consistente con los objetivos de los actores de amenazas m\u00e1s grandes y grupos APT que se dirigen a instituciones estrat\u00e9gicas con la intenci\u00f3n de permanecer sin ser detectados durante alg\u00fan tiempo&#8221;, dijo VMware. <a rel=\"nofollow noopener\" href=\"https:\/\/core.vmware.com\/vsphere-esxi-mandiant-malware-persistence\" target=\"_blank\">revelado<\/a>.<\/p>\n<p>Mientras que VIRTUALPITA viene con capacidades para ejecutar comandos, as\u00ed como para cargar y descargar archivos, VIRTUALPIE es una puerta trasera de Python con soporte para la ejecuci\u00f3n de l\u00ednea de comandos, transferencia de archivos y funciones de shell inverso.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Tambi\u00e9n se descubri\u00f3 una muestra de malware llamada VIRTUALGATE en m\u00e1quinas virtuales invitadas de Windows, que es un programa de utilidad basado en C que ejecuta una carga \u00fatil integrada capaz de usar la interfaz de comunicaci\u00f3n de m\u00e1quina virtual de VMware (<a rel=\"nofollow noopener\" href=\"https:\/\/kb.vmware.com\/s\/article\/1010806\" target=\"_blank\">VMCI<\/a>) sockets para ejecutar comandos en una m\u00e1quina virtual invitada desde un host de hipervisor.<\/p>\n<p>Mandiant tambi\u00e9n advirti\u00f3 que las t\u00e9cnicas de la campa\u00f1a para eludir los controles de seguridad tradicionales al explotar el software de virtualizaci\u00f3n representan una nueva superficie de ataque que probablemente sea detectada por otros grupos de piratas inform\u00e1ticos.<\/p>\n<p>Los ataques se han atribuido a un grupo de amenazas emergentes sin categorizar con nombre en c\u00f3digo UNC3886, cuya motivaci\u00f3n probablemente est\u00e9 impulsada por el espionaje, considerando la naturaleza altamente espec\u00edfica de las intrusiones.  Adem\u00e1s, evalu\u00f3 con baja confianza que UNC3886 tiene un nexo con China.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/new-malware-families-found-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha descubierto que los actores de amenazas implementan implantes posteriores al compromiso nunca antes vistos en el<\/p>\n","protected":false},"author":1,"featured_media":401051,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,44962,21358,91758,10210,4662,113425,4668,4667,4669,4654,4658,4659,4653,4655,2498,4663,4666,4665,34470,4660],"class_list":["post-401050","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigidas","tag-encontradas","tag-esxi","tag-familias","tag-filtracion-de-datos","tag-hipervisores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vmware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/401050","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=401050"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/401050\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/401051"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=401050"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=401050"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=401050"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}