{"id":459091,"date":"2022-11-04T15:33:17","date_gmt":"2022-11-04T15:33:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-detallan-nueva-campana-de-malware-dirigida-a-empleados-del-gobierno-indio\/"},"modified":"2022-11-04T15:33:18","modified_gmt":"2022-11-04T15:33:18","slug":"investigadores-detallan-nueva-campana-de-malware-dirigida-a-empleados-del-gobierno-indio","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-detallan-nueva-campana-de-malware-dirigida-a-empleados-del-gobierno-indio\/","title":{"rendered":"Investigadores detallan nueva campa\u00f1a de malware dirigida a empleados del gobierno indio"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El actor de amenazas de la Tribu Transparente se ha vinculado a una nueva campa\u00f1a dirigida a organizaciones gubernamentales indias con versiones troyanizadas de una soluci\u00f3n de autenticaci\u00f3n de dos factores llamada <b>Kavach<\/b>.<\/p>\n<p>&#8220;Este grupo abusa de los anuncios de Google con el fin de hacer publicidad maliciosa para distribuir versiones de puertas traseras de las aplicaciones de autenticaci\u00f3n m\u00faltiple (MFA) de Kavach&#8221;, dijo Sudeep Singh, investigador de Zscaler ThreatLabz. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/apt-36-uses-new-ttps-and-new-tools-target-indian-governmental-organizations\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis del jueves.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que el grupo de amenazas persistentes avanzadas tambi\u00e9n ha llevado a cabo ataques de recopilaci\u00f3n de credenciales de bajo volumen en los que se crearon sitios web falsos que se hac\u00edan pasar por sitios web oficiales del gobierno indio para atraer a los usuarios involuntarios a ingresar sus contrase\u00f1as.<\/p>\n<p>La Tribu Transparente, tambi\u00e9n conocida por los apodos APT36, Operation C-Major y Mythic Leopard, es un presunto colectivo adversario de Pakist\u00e1n que tiene un historial de ataques a entidades indias y afganas.<\/p>\n<p>La \u00faltima cadena de ataques no es la primera vez que el actor de amenazas ha puesto sus miras en Kavach (que significa &#8220;armadura&#8221; en hindi), un <a rel=\"nofollow noopener\" href=\"https:\/\/dot.gov.in\/circulars\/mandatory-installation-two-factor-authentication-kavach-accessing-email-services\" target=\"_blank\">aplicaci\u00f3n obligatoria<\/a> requerido por los usuarios con direcciones de correo electr\u00f3nico en los dominios @gov.in y @nic.in para iniciar sesi\u00f3n en el servicio de correo electr\u00f3nico como una segunda capa de autenticaci\u00f3n.<\/p>\n<p>A principios de marzo, Cisco Talos descubri\u00f3 una campa\u00f1a de pirater\u00eda que empleaba instaladores falsos de Windows para Kavach como se\u00f1uelo para infectar al personal del gobierno con CrimsonRAT y otros artefactos.<\/p>\n<p>Una de sus t\u00e1cticas comunes es la imitaci\u00f3n del gobierno leg\u00edtimo, el ej\u00e9rcito y organizaciones relacionadas para activar la cadena de eliminaci\u00f3n.  La \u00faltima campa\u00f1a realizada por el actor de amenazas no es una excepci\u00f3n.<\/p>\n<p>&#8220;El actor de amenazas registr\u00f3 varios dominios nuevos que alojan p\u00e1ginas web haci\u00e9ndose pasar por el portal oficial de descarga de la aplicaci\u00f3n Kavach&#8221;, dijo Singh.  &#8220;Abusaron de la funci\u00f3n de b\u00fasqueda paga de Google Ads para llevar los dominios maliciosos a la parte superior de los resultados de b\u00fasqueda de Google para los usuarios de la India&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Empleados del gobierno indio\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/1667575997_712_Investigadores-detallan-nueva-campana-de-malware-dirigida-a-empleados-del.jpg\" title=\"Empleados del gobierno indio\" \/><\/div>\n<p>Desde mayo de 2022, tambi\u00e9n se dice que Transparent Tribe ha distribuido versiones de puerta trasera de la aplicaci\u00f3n Kavach a trav\u00e9s de tiendas de aplicaciones controladas por atacantes que afirman ofrecer descargas de software gratuitas.<\/p>\n<p>Este sitio web tambi\u00e9n aparece como uno de los principales resultados en las b\u00fasquedas de Google, actuando efectivamente como una puerta de entrada para redirigir a los usuarios que buscan la aplicaci\u00f3n al instalador fraudulento basado en .NET.<\/p>\n<p>Tambi\u00e9n se ha observado que el grupo, a partir de agosto de 2022, utiliza una herramienta de exfiltraci\u00f3n de datos previamente no documentada con nombre en c\u00f3digo LimePad, que est\u00e1 dise\u00f1ada para cargar archivos de inter\u00e9s desde el host infectado al servidor del atacante.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Piratas-informaticos-que-utilizan-versiones-no-autorizadas-del-software-KeePass.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Zscaler dijo que tambi\u00e9n \u206fidentific\u00f3 un dominio registrado por Transparent Tribe falsificando el <a rel=\"nofollow noopener\" href=\"https:\/\/kavach.mail.gov.in\/mfid\/secureLogin_showSecureLogin.action#!\" target=\"_blank\">p\u00e1gina de inicio de sesi\u00f3n de la aplicaci\u00f3n Kavach<\/a> que solo se mostraba accediendo desde una direcci\u00f3n IP india, o redirig\u00eda al visitante a la p\u00e1gina de inicio del Centro Nacional de Inform\u00e1tica de la India (<a rel=\"nofollow noopener\" href=\"https:\/\/www.nic.in\/\" target=\"_blank\">NIC<\/a>).<\/p>\n<p>La p\u00e1gina, por su parte, est\u00e1 equipada para capturar las credenciales ingresadas por la v\u00edctima y enviarlas a un servidor remoto para realizar m\u00e1s ataques contra la infraestructura relacionada con el gobierno.<\/p>\n<p>El uso de anuncios de Google y LimePad apunta a los continuos intentos del actor de amenazas por evolucionar y refinar sus t\u00e1cticas y su conjunto de herramientas de malware.<\/p>\n<p>&#8220;APT-36 sigue siendo uno de los grupos de amenazas persistentes avanzadas m\u00e1s frecuentes centrados en atacar a los usuarios que trabajan en organizaciones gubernamentales indias&#8221;, dijo Singh.  &#8220;Las aplicaciones utilizadas internamente en las organizaciones del gobierno indio son una opci\u00f3n popular de tema de ingenier\u00eda social utilizada por el grupo APT-36&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/11\/researchers-detail-new-malware-campaign.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas de la Tribu Transparente se ha vinculado a una nueva campa\u00f1a dirigida a organizaciones<\/p>\n","protected":false},"author":1,"featured_media":459092,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3372,4664,38,38608,8317,7925,4662,111,8712,12583,4668,4667,4669,4654,4658,4659,4653,4655,212,4663,4666,4665,4660],"class_list":["post-459091","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-del","tag-detallan","tag-dirigida","tag-empleados","tag-filtracion-de-datos","tag-gobierno","tag-indio","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/459091","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=459091"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/459091\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/459092"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=459091"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=459091"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=459091"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}