{"id":46924,"date":"2022-03-21T17:03:08","date_gmt":"2022-03-21T17:03:08","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-backdoor-apunta-a-entidades-francesas-a-traves-de-un-instalador-de-paquetes-de-codigo-abierto\/"},"modified":"2022-03-21T17:03:17","modified_gmt":"2022-03-21T17:03:17","slug":"nuevo-backdoor-apunta-a-entidades-francesas-a-traves-de-un-instalador-de-paquetes-de-codigo-abierto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-backdoor-apunta-a-entidades-francesas-a-traves-de-un-instalador-de-paquetes-de-codigo-abierto\/","title":{"rendered":"Nuevo backdoor apunta a entidades francesas a trav\u00e9s de un instalador de paquetes de c\u00f3digo abierto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores han expuesto una nueva campa\u00f1a de correo electr\u00f3nico dirigida a entidades francesas en los sectores de la construcci\u00f3n, bienes ra\u00edces y gobierno que aprovecha el administrador de paquetes Chocolatey Windows para ofrecer una puerta trasera llamada <strong>Serpiente<\/strong> en sistemas comprometidos.<\/p>\n<p>La empresa de seguridad empresarial Proofpoint atribuy\u00f3 los ataques a un probable actor de amenazas avanzado en funci\u00f3n de las t\u00e1cticas y los patrones de victimolog\u00eda observados.  El objetivo final de la campa\u00f1a sigue siendo actualmente desconocido.<\/p>\n<p>&#8220;El actor de amenazas intent\u00f3 instalar una puerta trasera en el dispositivo de una posible v\u00edctima, lo que podr\u00eda permitir la administraci\u00f3n remota, el comando y control (C2), el robo de datos o entregar otras cargas \u00fatiles adicionales&#8221;, investigadores de Proofpoint. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/serpent-no-swiping-new-backdoor-targets-french-entities-unique-attack-chain\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/Los-piratas-informaticos-comienzan-a-armar-la-reflexion-de-la.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El se\u00f1uelo de phishing que desencadena la secuencia de infecci\u00f3n utiliza una l\u00ednea de asunto con el tema de un curr\u00edculum, con el documento adjunto de Microsoft Word incrustado en una macro que se hace pasar por informaci\u00f3n relacionada con el Reglamento General de Protecci\u00f3n de Datos (RGPD) de la Uni\u00f3n Europea.<\/p>\n<p>Habilitar las macros da como resultado su ejecuci\u00f3n, que recupera un archivo de imagen aparentemente inofensivo alojado en un servidor remoto pero que en realidad contiene un script de PowerShell codificado en Base64 que se oscurece mediante esteganograf\u00eda, un m\u00e9todo poco utilizado para ocultar c\u00f3digo malicioso dentro de una imagen o audio con el fin de para eludir la detecci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"505\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647882188_579_Nuevo-backdoor-apunta-a-entidades-francesas-a-traves-de-un.jpeg\" \/><\/div>\n<p>El script de PowerShell, a su vez, est\u00e1 dise\u00f1ado para instalar el <a rel=\"nofollow noopener\" href=\"https:\/\/chocolatey.org\/\" target=\"_blank\">Utilidad achocolatada<\/a> en la m\u00e1quina con Windows, que luego se utiliza para instalar el instalador del paquete de Python <a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/pip\/\" target=\"_blank\">pepita<\/a>el \u00faltimo de los cuales act\u00faa como conducto para instalar el <a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/PySocks\/\" target=\"_blank\">PySocks<\/a> biblioteca proxy.<\/p>\n<p>El mismo script de PowerShell tambi\u00e9n recupera otro archivo de imagen del mismo servidor remoto que incluye la puerta trasera Python camuflada denominada Serpent, que viene con capacidades para ejecutar comandos transmitidos desde el servidor C2.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Adem\u00e1s de la esteganograf\u00eda, el uso de herramientas ampliamente reconocidas como Chocolatey como carga \u00fatil inicial para la implementaci\u00f3n posterior de paquetes Python genuinos es un intento de permanecer oculto y no ser se\u00f1alado como una amenaza, dijo Proofpoint.<\/p>\n<p>Los ataques no han desenterrado asociaciones con un actor o grupo previamente identificado, pero se sospecha que son obra de un sofisticado equipo de hackers.<\/p>\n<p>&#8220;Esta es una aplicaci\u00f3n novedosa de una variedad de tecnolog\u00edas que a menudo se usan leg\u00edtimamente dentro de las organizaciones&#8221;, dijo Sherrod DeGrippo, vicepresidente de investigaci\u00f3n y detecci\u00f3n de amenazas en Proofpoint, en un comunicado.<\/p>\n<p>&#8220;Aprovecha el deseo de muchas organizaciones, espec\u00edficamente grupos t\u00e9cnicos, de permitir que sus usuarios sean &#8216;autosuficientes&#8217; en lo que respecta a las herramientas propias y los administradores de paquetes. Adem\u00e1s, el uso de la esteganograf\u00eda es inusual y algo que no vemos regularmente. .&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/new-backdoor-targets-french-entities.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores han expuesto una nueva campa\u00f1a de correo electr\u00f3nico dirigida a entidades francesas en los sectores de<\/p>\n","protected":false},"author":1,"featured_media":46925,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[44,4657,4656,2490,4661,32555,706,4664,32556,4662,21152,32557,4668,4667,4654,4658,4659,4653,4655,480,7358,4663,4666,4665,116,4660],"class_list":["post-46924","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abierto","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-backdoor","tag-codigo","tag-como-hackear","tag-entidades","tag-filtracion-de-datos","tag-francesas","tag-instalador","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-paquetes","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-traves","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/46924","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=46924"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/46924\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/46925"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=46924"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=46924"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=46924"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}