{"id":467159,"date":"2022-11-09T15:30:30","date_gmt":"2022-11-09T15:30:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/apt29-aprovecho-una-caracteristica-de-windows-para-comprometer-la-red-de-entidades-diplomaticas-europeas\/"},"modified":"2022-11-09T15:30:31","modified_gmt":"2022-11-09T15:30:31","slug":"apt29-aprovecho-una-caracteristica-de-windows-para-comprometer-la-red-de-entidades-diplomaticas-europeas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/apt29-aprovecho-una-caracteristica-de-windows-para-comprometer-la-red-de-entidades-diplomaticas-europeas\/","title":{"rendered":"APT29 aprovech\u00f3 una caracter\u00edstica de Windows para comprometer la red de entidades diplom\u00e1ticas europeas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se descubri\u00f3 que el actor de estado-naci\u00f3n APT29 vinculado a Rusia aprovecha una funci\u00f3n de Windows &#8220;menos conocida&#8221; llamada Credential Roaming como parte de su ataque contra una entidad diplom\u00e1tica europea no identificada.<\/p>\n<p>&#8220;La orientaci\u00f3n centrada en la diplomacia es coherente con las prioridades estrat\u00e9gicas rusas, as\u00ed como con la orientaci\u00f3n hist\u00f3rica de APT29&#8221;, dijo el investigador de Mandiant Thibault Van Geluwe de Berlaere. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt29-windows-credential-roaming\" target=\"_blank\">dijo<\/a> en un informe t\u00e9cnico.<\/p>\n<p>APT29, un grupo de espionaje ruso tambi\u00e9n llamado Cozy Bear, Iron Hemlock y The Dukes, es <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/apt29\" target=\"_blank\">conocido<\/a> por sus intrusiones destinadas a recopilar inteligencia que se alinee con los objetivos estrat\u00e9gicos del pa\u00eds.  Se cree que est\u00e1 patrocinado por el Servicio de Inteligencia Exterior (SVR).<\/p>\n<p>Algunas de las actividades cibern\u00e9ticas del colectivo adversario se rastrean p\u00fablicamente bajo el nombre de Nobelium, un grupo de amenazas responsable del compromiso generalizado de la cadena de suministro a trav\u00e9s del software SolarWinds en diciembre de 2020.<\/p>\n<p>La firma de respuesta a incidentes e inteligencia de amenazas propiedad de Google dijo que identific\u00f3 el uso de Credential Roaming durante el tiempo que APT29 estuvo presente dentro de la red de la v\u00edctima a principios de 2022, momento en el que &#8220;numerosos <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Lightweight_Directory_Access_Protocol\" target=\"_blank\">LDAP<\/a> consultas con propiedades at\u00edpicas&#8221; se realizaron contra el sistema Active Directory.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hacking diplom\u00e1tico europeo\" border=\"0\" data-original-height=\"555\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/1668007829_232_APT29-aprovecho-una-caracteristica-de-Windows-para-comprometer-la-red.jpg\" title=\"Hacking diplom\u00e1tico europeo\" \/><\/div>\n<p>Introducido en Windows Server 2003 Service Pack 1 (SP1), Credential Roaming es un <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/ask-the-directory-services-team\/certs-on-wheels-understanding-credential-roaming\/ba-p\/395897\" target=\"_blank\">mecanismo<\/a> que permite a los usuarios <a rel=\"nofollow noopener\" href=\"https:\/\/social.technet.microsoft.com\/wiki\/contents\/articles\/11483.windows-credential-roaming.aspx\" target=\"_blank\">acceder a sus credenciales<\/a> (es decir, claves privadas y certificados) de manera segura en diferentes estaciones de trabajo en un dominio de Windows.<\/p>\n<p>Al investigar m\u00e1s a fondo su funcionamiento interno, Mandiant destac\u00f3 el descubrimiento de una vulnerabilidad de escritura de archivo arbitraria que podr\u00eda ser armada por un actor de amenazas para lograr la ejecuci\u00f3n remota de c\u00f3digo en el contexto de la v\u00edctima que inici\u00f3 sesi\u00f3n.<\/p>\n<div class=\"ad_two clear\"><img decoding=\"async\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/El-servicio-de-phishing-de-Robin-Banks-para-ciberdelincuentes-regresa.gif\" style=\"float:left\" \/><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La deficiencia, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2022-30170\" target=\"_blank\">CVE-2022-30170<\/a>fue abordado por Microsoft como parte de las actualizaciones de Patch Tuesday enviadas el 13 de septiembre de 2022, y la compa\u00f1\u00eda enfatiz\u00f3 que la explotaci\u00f3n requiere que el usuario inicie sesi\u00f3n en Windows.<\/p>\n<p>&#8220;Un atacante que explotara con \u00e9xito la vulnerabilidad podr\u00eda obtener derechos de inicio de sesi\u00f3n interactivos remotos en una m\u00e1quina donde la cuenta de la v\u00edctima normalmente no tendr\u00eda tal privilegio&#8221;, se\u00f1al\u00f3.<\/p>\n<p>Mandiant dijo que la investigaci\u00f3n &#8220;ofrece una idea de por qu\u00e9 APT29 est\u00e1 consultando activamente los atributos LDAP relacionados en Active Directory&#8221;, instando a las organizaciones a aplicar los parches de septiembre de 2022 para protegerse contra la falla.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/11\/apt29-exploited-windows-feature-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se descubri\u00f3 que el actor de estado-naci\u00f3n APT29 vinculado a Rusia aprovecha una funci\u00f3n de Windows &#8220;menos conocida&#8221;<\/p>\n","protected":false},"author":1,"featured_media":467160,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,66808,123623,4661,15186,4664,43215,878,32556,3240,4662,4668,4667,4654,4658,4659,4653,4655,18,4663,2770,4666,4665,158,4660,20385],"class_list":["post-467159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecho","tag-apt29","tag-ataques-ciberneticos","tag-caracteristica","tag-como-hackear","tag-comprometer","tag-diplomaticas","tag-entidades","tag-europeas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-red","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/467159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=467159"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/467159\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/467160"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=467159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=467159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=467159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}