{"id":439807,"date":"2022-10-24T08:39:17","date_gmt":"2022-10-24T08:39:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/sidewinder-apt-utiliza-la-nueva-puerta-trasera-warhawk-para-apuntar-a-entidades-en-pakistan\/"},"modified":"2022-10-24T08:39:19","modified_gmt":"2022-10-24T08:39:19","slug":"sidewinder-apt-utiliza-la-nueva-puerta-trasera-warhawk-para-apuntar-a-entidades-en-pakistan","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/sidewinder-apt-utiliza-la-nueva-puerta-trasera-warhawk-para-apuntar-a-entidades-en-pakistan\/","title":{"rendered":"SideWinder APT utiliza la nueva puerta trasera WarHawk para apuntar a entidades en Pakist\u00e1n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>SideWinder, un prol\u00edfico actor de estado-naci\u00f3n conocido principalmente por apuntar a entidades militares de Pakist\u00e1n, comprometi\u00f3 el sitio web oficial de la Autoridad Reguladora Nacional de Energ\u00eda El\u00e9ctrica (NEPRA) para entregar un malware personalizado llamado <strong>Halc\u00f3n de guerra<\/strong>.<\/p>\n<p>&#8220;La puerta trasera WarHawk reci\u00e9n descubierta contiene varios m\u00f3dulos maliciosos que ofrecen Cobalt Strike, incorporando nuevos TTP como <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/013\/\" target=\"_blank\">Inyecci\u00f3n KernelCallBackTable<\/a> y verificaci\u00f3n de la zona horaria est\u00e1ndar de Pakist\u00e1n para garantizar una campa\u00f1a victoriosa&#8221;, Zscaler ThreatLabz <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/warhawk-new-backdoor-arsenal-sidewinder-apt-group-0\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>El grupo de amenazas, tambi\u00e9n llamado APT-C-17, Rattlesnake y Razor Tiger, est\u00e1 <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/razor_tiger\" target=\"_blank\">sospechoso<\/a> ser un grupo patrocinado por el estado indio, aunque un informe de Kaspersky a principios de mayo reconoci\u00f3 que los indicadores anteriores que llevaron a la atribuci\u00f3n han desaparecido desde entonces, lo que dificulta vincular el grupo de amenazas a una naci\u00f3n espec\u00edfica.<\/p>\n<p>Se dice que el grupo ha lanzado m\u00e1s de 1000 ataques desde abril de 2020, una indicaci\u00f3n de la nueva agresi\u00f3n de SideWinder desde que comenz\u00f3 a operar hace una d\u00e9cada en 2012.<\/p>\n<p>Las intrusiones han sido significativas no solo con respecto a su frecuencia sino tambi\u00e9n a su persistencia, incluso cuando el grupo se aprovecha de un enorme arsenal de componentes ofuscados y recientemente desarrollados.<\/p>\n<p>En junio de 2022, se descubri\u00f3 que el actor de amenazas aprovechaba un script de AntiBot que est\u00e1 dise\u00f1ado para filtrar a sus v\u00edctimas para verificar el entorno del navegador del cliente, espec\u00edficamente la direcci\u00f3n IP, para asegurarse de que los objetivos est\u00e9n ubicados en Pakist\u00e1n.<\/p>\n<p>La campa\u00f1a de septiembre detectada por Zscaler implica el uso de un archivo ISO armado alojado en el sitio web de NEPRA para activar una cadena de destrucci\u00f3n que conduce al despliegue del malware WarHawk, y el artefacto tambi\u00e9n act\u00faa como se\u00f1uelo para ocultar la actividad maliciosa por <a rel=\"nofollow noopener\" href=\"https:\/\/www.fbr.gov.pk\/categ\/admin-notice-board\/444\" target=\"_blank\">mostrando<\/a> a <a rel=\"nofollow noopener\" href=\"https:\/\/cabinet.gov.pk\/Detail\/NjcwOTM5YTgtMDM4MC00OWQ4LWIyZGItYTc0MjBjZGVhODcw\" target=\"_blank\">asesoramiento leg\u00edtimo<\/a> emitido por la Divisi\u00f3n del Gabinete de Pakist\u00e1n el 27 de julio de 2022.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"306\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1666600757_369_SideWinder-APT-utiliza-la-nueva-puerta-trasera-WarHawk-para-apuntar.jpg\" \/><\/div>\n<p>WarHawk, por su parte, se hace pasar por aplicaciones leg\u00edtimas como ASUS Update Setup y Realtek HD Audio Manager para atraer a las v\u00edctimas desprevenidas a la ejecuci\u00f3n, lo que resulta en la filtraci\u00f3n de metadatos del sistema a un servidor remoto codificado, al mismo tiempo que recibe cargas \u00fatiles adicionales de la URL.<\/p>\n<p>Esto incluye un m\u00f3dulo de ejecuci\u00f3n de comandos que es responsable de la ejecuci\u00f3n de los comandos del sistema en la m\u00e1quina infectada recibidos del servidor de comando y control, un m\u00f3dulo de administraci\u00f3n de archivos que enumera recursivamente los archivos presentes en diferentes unidades y un m\u00f3dulo de carga que transmite archivos de inter\u00e9s. al servidor<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Tambi\u00e9n se implementa como una carga \u00fatil de segunda etapa utilizando el m\u00f3dulo de ejecuci\u00f3n de comandos mencionado anteriormente, un Cobalt Strike Loader, que valida la zona horaria del host para confirmar que coincide con la hora est\u00e1ndar de Pakist\u00e1n (PKT), de lo contrario, el proceso finaliza.<\/p>\n<p>Siguiendo el anti-anEl cargador inyecta shellcode en un proceso notepad.exe usando una t\u00e9cnica llamada inyecci\u00f3n de proceso KernelCallbackTable, con el autor del malware extrayendo el c\u00f3digo fuente de un <a rel=\"nofollow noopener\" href=\"https:\/\/captmeelo.com\/redteam\/maldev\/2022\/04\/21\/kernelcallbacktable-injection.html\" target=\"_blank\">redacci\u00f3n t\u00e9cnica<\/a> publicado en abril de 2022 por un investigador que usa el alias en l\u00ednea Capit\u00e1n Meelo.<\/p>\n<p>Luego, el shellcode descifra y carga Beacon, la carga \u00fatil de malware predeterminada utilizada por Cobalt Strike para establecer una conexi\u00f3n con su servidor de comando y control.<\/p>\n<p>Seg\u00fan la empresa de ciberseguridad, las conexiones de la campa\u00f1a de ataque a SideWinder APT se derivan de la reutilizaci\u00f3n de la infraestructura de red que ha sido identificada como utilizada por el grupo en actividades anteriores centradas en el espionaje contra Pakist\u00e1n.<\/p>\n<p>&#8220;SideWinder APT Group est\u00e1 continuamente evolucionando sus t\u00e1cticas y agregando nuevo malware a su arsenal para llevar a cabo campa\u00f1as exitosas de ataques de espionaje contra sus objetivos&#8221;, concluyeron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/sidewinder-apt-using-new-warhawk.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>SideWinder, un prol\u00edfico actor de estado-naci\u00f3n conocido principalmente por apuntar a entidades militares de Pakist\u00e1n, comprometi\u00f3 el sitio<\/p>\n","protected":false},"author":1,"featured_media":439808,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,14535,4661,4664,32556,4662,4668,4667,4654,4658,4659,4653,4655,212,24444,18,4663,1732,4666,4665,72376,7157,6984,4660,119463],"class_list":["post-439807","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-apuntar","tag-ataques-ciberneticos","tag-como-hackear","tag-entidades","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-pakistan","tag-para","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sidewinder","tag-trasera","tag-utiliza","tag-vulnerabilidad-de-software","tag-warhawk"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/439807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=439807"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/439807\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/439808"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=439807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=439807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=439807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}