{"id":41988,"date":"2022-03-18T17:21:22","date_gmt":"2022-03-18T17:21:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-apuntan-a-las-redes-bancarias-con-un-nuevo-rootkit-para-robar-dinero-de-los-cajeros-automaticos\/"},"modified":"2022-03-18T17:21:27","modified_gmt":"2022-03-18T17:21:27","slug":"los-piratas-informaticos-apuntan-a-las-redes-bancarias-con-un-nuevo-rootkit-para-robar-dinero-de-los-cajeros-automaticos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-apuntan-a-las-redes-bancarias-con-un-nuevo-rootkit-para-robar-dinero-de-los-cajeros-automaticos\/","title":{"rendered":"Los piratas inform\u00e1ticos apuntan a las redes bancarias con un nuevo rootkit para robar dinero de los cajeros autom\u00e1ticos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado a un actor de amenazas motivado financieramente implementando un rootkit previamente desconocido dirigido a los sistemas Oracle Solaris con el objetivo de comprometer las redes de conmutaci\u00f3n de cajeros autom\u00e1ticos (ATM) y realizar retiros de efectivo no autorizados en diferentes bancos utilizando tarjetas fraudulentas.<\/p>\n<p>La firma de inteligencia de amenazas y respuesta a incidentes Mandiant est\u00e1 rastreando el grupo bajo el nombre de UNC2891, con algunas de las t\u00e1cticas, t\u00e9cnicas y procedimientos del grupo que comparten superposiciones con las de otro grupo denominado <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/live-off-the-land-an-overview-of-unc1945\" target=\"_blank\">UNC1945<\/a>.<\/p>\n<p>Las intrusiones organizadas por el actor involucran &#8220;un alto grado de OPSEC y aprovechan el malware, las utilidades y los scripts p\u00fablicos y privados para eliminar evidencia y obstaculizar los esfuerzos de respuesta&#8221;, investigadores de Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/unc2891-overview\" target=\"_blank\">dijo<\/a> en un nuevo informe publicado esta semana.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Agencias-de-EE-UU-y-el-Reino-Unido-advierten-sobre.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>A\u00fan m\u00e1s preocupante, los ataques duraron varios a\u00f1os en algunos casos, durante los cuales el actor permaneci\u00f3 sin ser detectado aprovechando un rootkit llamado CAKETAP, que est\u00e1 dise\u00f1ado para ocultar conexiones de red, procesos y archivos.<\/p>\n<p>Mandiant, que pudo recuperar datos forenses de la memoria de uno de los servidores conmutadores de cajeros autom\u00e1ticos v\u00edctimas, se\u00f1al\u00f3 que una variante del rootkit del kernel ven\u00eda con funciones especializadas que le permit\u00edan interceptar mensajes de verificaci\u00f3n de tarjetas y PIN y usar los datos robados para realizar transacciones fraudulentas de efectivo. retiros de cajeros autom\u00e1ticos.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Rootkit de cajero autom\u00e1tico\" border=\"0\" data-original-height=\"722\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647624082_884_Los-piratas-informaticos-apuntan-a-las-redes-bancarias-con-un.jpeg\" title=\"Rootkit de cajero autom\u00e1tico\" \/><\/div>\n<p>Tambi\u00e9n se utilizan dos puertas traseras conocidas como SLAPSTICK y TINYSHELL, ambas atribuidas a UNC1945 y se utilizan para obtener acceso remoto persistente a sistemas de misi\u00f3n cr\u00edtica, as\u00ed como para la ejecuci\u00f3n de shell y transferencias de archivos a trav\u00e9s de rlogin, telnet o SSH.<\/p>\n<p>&#8220;De acuerdo con la familiaridad del grupo con los sistemas basados \u200b\u200ben Unix y Linux, UNC2891 a menudo nombr\u00f3 y configur\u00f3 sus puertas traseras TINYSHELL con valores que se hicieron pasar por servicios leg\u00edtimos que los investigadores podr\u00edan pasar por alto, como systemd (SYSTEMD), daemon de cach\u00e9 de servicio de nombres (NCSD) , y Linux at daemon (ATD)&#8221;, se\u00f1alaron los investigadores.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Adem\u00e1s, las cadenas de ataque han empleado una variedad de malware y utilidades disponibles p\u00fablicamente, que incluyen:<\/p>\n<ul>\n<li>STEELHOUND: una variante del cuentagotas en memoria STEELCORGI que se utiliza para descifrar una carga \u00fatil incrustada y cifrar nuevos binarios<\/li>\n<li>WINGHOOK: un registrador de teclas para sistemas operativos basados \u200b\u200ben Linux y Unix que captura los datos en un formato codificado<\/li>\n<li>WINGCRACK: una utilidad que se utiliza para analizar el contenido codificado generado por WINGHOOK<\/li>\n<li>WIPERIGHT \u2013 Un <a rel=\"nofollow noopener\" href=\"https:\/\/packetstormsecurity.com\/files\/23336\/Slx2k001.txt.html\" target=\"_blank\">Utilidad ELF<\/a> que borra las entradas de registro pertenecientes a un usuario espec\u00edfico en sistemas basados \u200b\u200ben Linux y Unix<\/li>\n<li>MIGLOGCLEANER \u2013 Un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Kabot\/mig-logcleaner-resurrected\" target=\"_blank\">Utilidad ELF<\/a> que borra registros o elimina ciertas cadenas de registros en sistemas basados \u200b\u200ben Linux y Unix<\/li>\n<\/ul>\n<p>&#8220;[UNC2891] usa su habilidad y experiencia para aprovechar al m\u00e1ximo la visibilidad reducida y las medidas de seguridad que a menudo est\u00e1n presentes en los entornos Unix y Linux&#8221;, dijeron los investigadores. &#8220;Si bien algunas de las superposiciones entre UNC2891 y UNC1945 son notables, no es lo suficientemente concluyente para atribuir las intrusiones a un solo grupo de amenazas&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/hackers-target-bank-networks-with-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado a un actor de amenazas motivado financieramente implementando un rootkit previamente desconocido dirigido a los<\/p>\n","protected":false},"author":1,"featured_media":41989,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,10839,11473,10838,4664,99,388,4662,6214,4668,246,4667,36,4654,4658,4659,4653,4655,480,18,6213,4663,253,26365,30407,4666,4665,4660],"class_list":["post-41988","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-automaticos","tag-bancarias","tag-cajeros","tag-como-hackear","tag-con","tag-dinero","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-redes","tag-robar","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/41988","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=41988"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/41988\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/41989"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=41988"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=41988"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=41988"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}