{"id":454372,"date":"2022-11-01T23:34:28","date_gmt":"2022-11-01T23:34:28","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-utilizan-una-nueva-cadena-de-infeccion-sigilosa-para-implementar-el-malware-lodeinfo\/"},"modified":"2022-11-01T23:34:29","modified_gmt":"2022-11-01T23:34:29","slug":"piratas-informaticos-chinos-utilizan-una-nueva-cadena-de-infeccion-sigilosa-para-implementar-el-malware-lodeinfo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-utilizan-una-nueva-cadena-de-infeccion-sigilosa-para-implementar-el-malware-lodeinfo\/","title":{"rendered":"Piratas inform\u00e1ticos chinos utilizan una nueva cadena de infecci\u00f3n sigilosa para implementar el malware LODEINFO"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El actor de amenazas patrocinado por el estado chino conocido como <b>Panda de piedra<\/b> se ha observado que emplea una nueva cadena de infecci\u00f3n sigilosa en sus ataques dirigidos a entidades japonesas.<\/p>\n<p>Los objetivos incluyen medios de comunicaci\u00f3n, organizaciones diplom\u00e1ticas, gubernamentales y del sector p\u00fablico y centros de estudios en Jap\u00f3n, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/apt10-tracking-down-lodeinfo-2022-part-i\/107742\/\" target=\"_blank\">mellizo<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/apt10-tracking-down-lodeinfo-2022-part-ii\/107745\/\" target=\"_blank\">informes<\/a> publicado por Kaspersky.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/apt10\" target=\"_blank\">Panda de piedra<\/a>, tambi\u00e9n llamado APT10, Bronze Riverside, Cicada y Potassium, es un grupo de ciberespionaje conocido por sus intrusiones contra organizaciones identificadas como estrat\u00e9gicamente significativas para China.  Se cree que el actor de amenazas ha estado activo desde al menos 2009.<\/p>\n<p>El \u00faltimo conjunto de ataques, observado entre marzo y junio de 2022, involucra el uso de un archivo falso de Microsoft Word y un archivo de archivo autoextra\u00edble (SFX) en formato RAR propagado a trav\u00e9s de correos electr\u00f3nicos de phishing, lo que lleva a la ejecuci\u00f3n de una puerta trasera llamada LODEINFO.<\/p>\n<p>Si bien el maldoc requiere que los usuarios habiliten macros para activar la cadena de eliminaci\u00f3n, se descubri\u00f3 que la campa\u00f1a de junio de 2022 abandon\u00f3 este m\u00e9todo a favor de un archivo SFX que, cuando se ejecuta, muestra un documento de Word se\u00f1uelo inofensivo para ocultar las actividades maliciosas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"350\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/1667345667_646_Piratas-informaticos-chinos-utilizan-una-nueva-cadena-de-infeccion-sigilosa.jpg\" \/><\/div>\n<p>La macro, una vez habilitada, suelta un archivo ZIP que contiene dos archivos, uno de los cuales (&#8220;NRTOLF.exe&#8221;) es un ejecutable leg\u00edtimo del software K7Security Suite que posteriormente se usa para cargar una DLL no autorizada (&#8220;K7SysMn1.dll&#8221;) a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Carga lateral de DLL<\/a>.<\/p>\n<p>Dejando a un lado el abuso de la aplicaci\u00f3n de seguridad, Kaspersky dijo que tambi\u00e9n descubri\u00f3 en junio de 2022 otro m\u00e9todo de infecci\u00f3n inicial en el que un archivo de Microsoft Word protegido con contrase\u00f1a actu\u00f3 como un conducto para entregar un descargador sin archivos denominado DOWNIISSA al habilitar macros.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"341\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/1667345667_267_Piratas-informaticos-chinos-utilizan-una-nueva-cadena-de-infeccion-sigilosa.jpg\" \/><\/div>\n<p>\u201cLa macro incrustada genera el shellcode DOWNIISSA y lo inyecta en el proceso actual (WINWORD.exe)\u201d, dijo la compa\u00f1\u00eda rusa de ciberseguridad.<\/p>\n<p>DOWNIISSA est\u00e1 configurado para comunicarse con un servidor remoto codificado, us\u00e1ndolo para recuperar una carga \u00fatil BLOB encriptada de LODEINFO, una puerta trasera capaz de ejecutar shellcode arbitrario, tomar capturas de pantalla y filtrar archivos de vuelta al servidor.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Piratas-informaticos-chinos-utilizan-una-nueva-cadena-de-infeccion-sigilosa.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El malware, que se vio por primera vez en 2019, experiment\u00f3 numerosas mejoras, y Kaspersky identific\u00f3 seis versiones diferentes en marzo, abril, junio y septiembre de 2022.<\/p>\n<p>Los cambios incluyen t\u00e9cnicas de evasi\u00f3n mejoradas para pasar desapercibido, deteniendo la ejecuci\u00f3n en m\u00e1quinas con el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Locale_(computer_software)\" target=\"_blank\">lugar<\/a> &#8220;en_US&#8221;, revisando la lista de comandos compatibles y ampliando la compatibilidad con la arquitectura Intel de 64 bits.<\/p>\n<p>&#8220;El malware LODEINFO se actualiza con mucha frecuencia y contin\u00faa atacando activamente a las organizaciones japonesas&#8221;, concluyeron los investigadores.<\/p>\n<p>&#8220;Los TTP actualizados y las mejoras en LODEINFO y el malware relacionado [&#8230;] indican que el atacante est\u00e1 particularmente enfocado en hacer que la detecci\u00f3n, el an\u00e1lisis y la investigaci\u00f3n sean m\u00e1s dif\u00edciles para los investigadores de seguridad&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/11\/chinese-hackers-using-new-stealthy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas patrocinado por el estado chino conocido como Panda de piedra se ha observado que<\/p>\n","protected":false},"author":1,"featured_media":454373,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3580,4289,4664,4662,32935,908,6214,4668,4667,121734,4669,4654,4658,4659,4653,4655,212,18,6213,4663,4666,4665,90871,158,10365,4660],"class_list":["post-454372","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cadena","tag-chinos","tag-como-hackear","tag-filtracion-de-datos","tag-implementar","tag-infeccion","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lodeinfo","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sigilosa","tag-una","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/454372","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=454372"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/454372\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/454373"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=454372"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=454372"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=454372"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}