{"id":4409,"date":"2022-02-25T17:46:32","date_gmt":"2022-02-25T17:46:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-calcetindesvio-la-puerta-trasera-sin-archivos-y-sin-zocalo-apunta-a-los-contratistas-de-defensa-de-ee-uu\/"},"modified":"2022-02-25T17:46:44","modified_gmt":"2022-02-25T17:46:44","slug":"nuevo-calcetindesvio-la-puerta-trasera-sin-archivos-y-sin-zocalo-apunta-a-los-contratistas-de-defensa-de-ee-uu","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-calcetindesvio-la-puerta-trasera-sin-archivos-y-sin-zocalo-apunta-a-los-contratistas-de-defensa-de-ee-uu\/","title":{"rendered":"Nuevo &quot;Calcet\u00ednDesv\u00edo&quot; La puerta trasera sin archivos y sin z\u00f3calo apunta a los contratistas de defensa de EE. UU."},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han descubierto un malware personalizado sigiloso y previamente indocumentado llamado <b>Calcet\u00ednDesv\u00edo<\/b> que se dirigi\u00f3 a los contratistas de defensa con sede en EE. UU. con el objetivo de ser utilizado como un implante secundario en hosts de Windows comprometidos.<\/p>\n<p>&#8220;SockDetour es una puerta trasera que est\u00e1 dise\u00f1ada para permanecer sigilosamente en servidores Windows comprometidos para que pueda servir como una puerta trasera de respaldo en caso de que falle la principal&#8221;, la inteligencia de amenazas de la Unidad 41 de Palo Alto Networks. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/sockdetour\/\" target=\"_blank\">dijo<\/a> en un informe publicado el jueves.  &#8220;Es dif\u00edcil de detectar, ya que funciona sin archivos ni sockets en servidores Windows comprometidos&#8221;.<\/p>\n<p>A\u00fan m\u00e1s preocupante, se cree que SockDetour se us\u00f3 en ataques desde al menos julio de 2019, seg\u00fan una marca de tiempo de compilaci\u00f3n en la muestra, lo que implica que la puerta trasera logr\u00f3 pasar con \u00e9xito la detecci\u00f3n durante m\u00e1s de dos a\u00f1os y medio.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Notorious-Trickbot-Malware-Gang-cierra-su-infraestructura-de-botnet.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Los ataques se han atribuido a un grupo de amenazas que rastrea como TiltedTemple (tambi\u00e9n conocido como DEV-0322 de Microsoft), que es el apodo designado para un grupo de pirater\u00eda que opera fuera de China y fue fundamental en la explotaci\u00f3n de fallas de d\u00eda cero en Zoho ManageEngine ADSelfService Plus y ServiceDesk. M\u00e1s implementaciones como plataforma de lanzamiento para ataques de malware el a\u00f1o pasado.<\/p>\n<p>Los v\u00ednculos con TiltedTemple provienen de superposiciones en la infraestructura de ataque, con uno de los servidores de comando y control (C2) que se us\u00f3 para facilitar la distribuci\u00f3n de malware para las campa\u00f1as de finales de 2021 que tambi\u00e9n aloja la puerta trasera SockDetour, junto con una utilidad de volcado de memoria. y n\u00famero de shells web para acceso remoto.<\/p>\n<p>La Unidad 42 dijo que descubri\u00f3 evidencia de al menos cuatro contratistas de defensa que fueron objeto de la nueva ola de ataques, lo que result\u00f3 en el compromiso de uno de ellos.<\/p>\n<p>Las intrusiones tambi\u00e9n son anteriores a los ataques que ocurrieron a trav\u00e9s de servidores Zoho ManageEngine comprometidos en agosto de 2021 por un mes.  El an\u00e1lisis de la campa\u00f1a ha revelado que SockDetour se entreg\u00f3 desde un servidor FTP externo al servidor de Windows con acceso a Internet de un contratista de defensa con sede en EE. UU. el 27 de julio de 2021.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/1645691527_265_Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;El servidor FTP que alojaba a SockDetour era un servidor de almacenamiento conectado a la red (NAS) comprometido para peque\u00f1as oficinas y oficinas dom\u00e9sticas (SOHO) de Quality Network Appliance Provider (QNAP),&#8221; se\u00f1alaron los investigadores.  &#8220;Se sabe que el servidor NAS tiene m\u00faltiples vulnerabilidades, incluida una <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/ech0raix-ransomware-soho\/\" target=\"_blank\">ejecuci\u00f3n remota de c\u00f3digo<\/a> vulnerabilidad, CVE-2021-28799&#8243;.<\/p>\n<p>Adem\u00e1s, se dice que el mismo servidor ya estaba infectado con el ransomware QLocker, lo que aumenta la posibilidad de que el actor de TiltedTemple aprovech\u00f3 la misma falla para obtener acceso inicial no autorizado.<\/p>\n<p>SockDetour, por su parte, est\u00e1 dise\u00f1ado como una puerta trasera suplente que secuestra los sockets de red de procesos leg\u00edtimos para establecer su propio canal C2 encriptado, seguido de la carga de un archivo DLL de complemento no identificado recuperado del servidor.<\/p>\n<p>&#8220;Por lo tanto, SockDetour no requiere abrir un puerto de escucha desde el cual recibir una conexi\u00f3n ni llamar a una red externa para establecer un canal C2 remoto&#8221;, dijeron los investigadores.  &#8220;Esto hace que la puerta trasera sea m\u00e1s dif\u00edcil de detectar tanto desde el host como desde la red&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/new-sockdetour-fileless-socketless.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han descubierto un malware personalizado sigiloso y previamente indocumentado llamado Calcet\u00ednDesv\u00edo que se<\/p>\n","protected":false},"author":1,"featured_media":4410,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,1497,4661,4664,7159,3275,4662,4668,4667,36,4654,4658,4659,4653,4655,480,4663,1732,7156,4666,4665,1030,7157,4660,7158],"class_list":["post-4409","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-archivos","tag-ataques-ciberneticos","tag-como-hackear","tag-contratistas","tag-defensa","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-puerta","tag-quotcalcetindesvioquot","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-trasera","tag-vulnerabilidad-de-software","tag-zocalo"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/4409","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=4409"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/4409\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/4410"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=4409"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=4409"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=4409"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}