{"id":50828,"date":"2022-03-23T17:54:42","date_gmt":"2022-03-23T17:54:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-200-000-enrutadores-microtik-en-todo-el-mundo-estan-bajo-el-control-del-malware-botnet\/"},"modified":"2022-03-23T17:54:48","modified_gmt":"2022-03-23T17:54:48","slug":"mas-de-200-000-enrutadores-microtik-en-todo-el-mundo-estan-bajo-el-control-del-malware-botnet","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-200-000-enrutadores-microtik-en-todo-el-mundo-estan-bajo-el-control-del-malware-botnet\/","title":{"rendered":"M\u00e1s de 200\u00a0000 enrutadores MicroTik en todo el mundo est\u00e1n bajo el control del malware Botnet"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los enrutadores vulnerables de MikroTik se han utilizado indebidamente para formar lo que los investigadores de seguridad cibern\u00e9tica han llamado una de las operaciones de ciberdelincuencia de botnet como servicio m\u00e1s grandes vistas en los \u00faltimos a\u00f1os. <\/p>\n<p>Seg\u00fan una nueva investigaci\u00f3n publicada por Avast, una campa\u00f1a de miner\u00eda de criptomonedas que aprovecha la botnet Glupteba recientemente interrumpida, as\u00ed como el infame malware TrickBot, se distribuyeron utilizando el mismo servidor de comando y control (C2).<\/p>\n<p>&#8220;El servidor C2 sirve como una botnet como servicio que controla casi 230\u00a0000 enrutadores MikroTik vulnerables&#8221;, dijo Martin Hron, investigador s\u00e9nior de malware de Avast. <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/martinhron\/meris-and-trickbot-standing-on-the-shoulders-of-giants\/\" target=\"_blank\">dijo<\/a> en un art\u00edculo, potencialmente vincul\u00e1ndolo a lo que ahora se llama la botnet M\u0113ris.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/El-malware-bancario-para-Android-TeaBot-se-propaga-de-nuevo.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Se sabe que la botnet explota una vulnerabilidad conocida en el componente Winbox de los enrutadores MikroTik (CVE-2018-14847), lo que permite a los atacantes obtener acceso administrativo remoto no autenticado a cualquier dispositivo afectado.  Partes de la botnet M\u0113ris fueron <a rel=\"nofollow noopener\" href=\"https:\/\/rt-solar.ru\/events\/news\/2343\/\" target=\"_blank\">hundido<\/a> a finales de <a rel=\"nofollow noopener\" href=\"https:\/\/therecord.media\/russian-security-firm-sinkholes-part-of-the-dangerous-meris-ddos-botnet\/\" target=\"_blank\">septiembre 2021<\/a>.<\/p>\n<p>&#8220;La vulnerabilidad CVE-2018-14847, que se public\u00f3 en 2018, y para la cual MikroTik emiti\u00f3 una soluci\u00f3n, permiti\u00f3 a los ciberdelincuentes detr\u00e1s de esta botnet esclavizar a todos estos enrutadores y presumiblemente alquilarlos como un servicio&#8221;, dijo Hron. .<\/p>\n<p>En la cadena de ataque observada por Avast en julio de 2021, los enrutadores MikroTik vulnerables fueron atacados para recuperar la carga \u00fatil de la primera etapa de un dominio llamado bestony[.]club, que luego se us\u00f3 para obtener scripts adicionales de un segundo dominio &#8220;globalmoby[.]xyz&#8221;.<\/p>\n<p>Bastante interesante, ambos dominios estaban vinculados a la misma direcci\u00f3n IP: 116.202.93[.]14, lo que llev\u00f3 al descubrimiento de siete dominios m\u00e1s que se usaron activamente en ataques, uno de los cuales (tik.anyget[.]ru) se us\u00f3 para enviar muestras de malware Glupteba a hosts espec\u00edficos.<\/p>\n<p>&#8220;Al solicitar la URL https:\/\/tik.anyget[.]ru Fui redirigido al dominio https:\/\/routers.rip\/site\/login (que nuevamente est\u00e1 oculto por el proxy de Cloudflare)&#8221;, dijo Hron. &#8220;Este es un panel de control para la orquestaci\u00f3n de enrutadores MikroTik esclavizados&#8221;, con el p\u00e1gina que muestra un contador en vivo de los dispositivos conectados a la botnet.<\/p>\n<p>Pero despu\u00e9s de que los detalles de la botnet M\u0113ris entraran en el dominio p\u00fablico a principios de septiembre de 2021, se dice que el servidor C2 dej\u00f3 de servir scripts abruptamente antes de desaparecer por completo.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La divulgaci\u00f3n tambi\u00e9n coincide con un nuevo informe de Microsoft, que revel\u00f3 c\u00f3mo el malware TrickBot ha armado los enrutadores MikroTik como servidores proxy para las comunicaciones de comando y control con los servidores remotos, lo que plantea la posibilidad de que los operadores hayan usado la misma red de bots. un servicio.<\/p>\n<p>A la luz de estos ataques, se recomienda que los usuarios actualicen sus enrutadores con los parches de seguridad m\u00e1s recientes, establezcan una contrase\u00f1a segura para el enrutador y deshabiliten la interfaz de administraci\u00f3n del enrutador desde el lado p\u00fablico.<\/p>\n<p>&#8220;Tambi\u00e9n muestra, lo que es bastante obvio desde hace alg\u00fan tiempo, que los dispositivos IoT est\u00e1n siendo fuertemente atacados no solo para ejecutar malware en ellos, que es dif\u00edcil de escribir y propagar masivamente considerando todas las diferentes arquitecturas y versiones del sistema operativo, sino simplemente para usar sus capacidades legales e integradas para configurarlos como apoderados&#8221;, dijo Hron.  &#8220;Esto se hace para anonimizar los rastros del atacante o para servir como una herramienta de amplificaci\u00f3n de DDoS&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/over-200000-microtik-routers-worldwide.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los enrutadores vulnerables de MikroTik se han utilizado indebidamente para formar lo que los investigadores de seguridad cibern\u00e9tica<\/p>\n","protected":false},"author":1,"featured_media":50829,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,5200,5895,4664,2343,38,30016,415,4662,4668,4667,4669,16,34176,340,4654,4658,4659,4653,4655,4663,4666,4665,339,4660],"class_list":["post-50828","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bajo","tag-botnet","tag-como-hackear","tag-control","tag-del","tag-enrutadores","tag-estan","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-mas","tag-microtik","tag-mundo","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-todo","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/50828","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=50828"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/50828\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/50829"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=50828"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=50828"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=50828"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}