{"id":515115,"date":"2022-12-08T11:34:17","date_gmt":"2022-12-08T11:34:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-iranies-atacan-la-industria-del-diamante-con-malware-de-eliminacion-de-datos-en-un-ataque-a-la-cadena-de-suministro\/"},"modified":"2022-12-08T11:34:19","modified_gmt":"2022-12-08T11:34:19","slug":"los-piratas-informaticos-iranies-atacan-la-industria-del-diamante-con-malware-de-eliminacion-de-datos-en-un-ataque-a-la-cadena-de-suministro","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-iranies-atacan-la-industria-del-diamante-con-malware-de-eliminacion-de-datos-en-un-ataque-a-la-cadena-de-suministro\/","title":{"rendered":"Los piratas inform\u00e1ticos iran\u00edes atacan la industria del diamante con malware de eliminaci\u00f3n de datos en un ataque a la cadena de suministro"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un actor iran\u00ed de amenazas persistentes avanzadas (APT) conocido como <strong>agrio<\/strong> ha sido atribuido como responsable de un conjunto de ataques de limpieza de datos dirigidos a industrias de diamantes en Sud\u00e1frica, Israel y Hong Kong.<\/p>\n<p>Se cree que el limpiador, denominado Fantasy por ESET, se entreg\u00f3 a trav\u00e9s de un ataque a la cadena de suministro dirigido a un desarrollador de software israel\u00ed como parte de una campa\u00f1a que comenz\u00f3 en febrero de 2022.<\/p>\n<p>Las v\u00edctimas incluyen empresas de recursos humanos, empresas de consultor\u00eda de TI y un mayorista de diamantes en Israel;  una entidad sudafricana que trabaja en la industria del diamante;  y un joyero con sede en Hong Kong.<\/p>\n<p>&#8220;El limpiador Fantasy se basa en los cimientos del limpiador Apollo informado anteriormente, pero no intenta enmascararse como ransomware, como lo hizo originalmente Apostle, investigador de ESET, Adam Burgher. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/12\/07\/fantasy-new-agrius-wiper-supply-chain-attack\/\" target=\"_blank\">revelado<\/a> en un an\u00e1lisis del mi\u00e9rcoles.  &#8220;En cambio, se pone a trabajar borrando datos&#8221;.<\/p>\n<p>Ap\u00f3stol fue documentado por primera vez por SentinelOne en mayo de 2021 como un limpiador convertido en ransomware que se implement\u00f3 en ataques destructivos contra objetivos israel\u00edes.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-AppSync-en.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Agrius, el grupo alineado con Ir\u00e1n detr\u00e1s de las intrusiones, ha estado activo desde al menos diciembre de 2020 y aprovecha las fallas de seguridad conocidas en las aplicaciones orientadas a Internet para lanzar shells web que, a su vez, se utilizan para facilitar el reconocimiento, el movimiento lateral y la entrega. de las cargas \u00fatiles de la etapa final.<\/p>\n<p>La empresa de ciberseguridad eslovaca dijo que el primer ataque se detect\u00f3 el 20 de febrero de 2022, cuando el actor despleg\u00f3 herramientas de recolecci\u00f3n de credenciales en la red de TI de la organizaci\u00f3n sudafricana.<\/p>\n<p>Posteriormente, Agrius inici\u00f3 el ataque de limpieza a trav\u00e9s de Fantasy el 12 de marzo de 2022, antes de atacar a otras empresas en Israel y Hong Kong en la misma fecha.<\/p>\n<p>Fantasy se ejecuta mediante otra herramienta llamada Sandals, un ejecutable de Windows de 32 bits escrito en C#\/.NET.  Se dice que se implement\u00f3 en el host comprometido a trav\u00e9s de un ataque a la cadena de suministro utilizando el mecanismo de actualizaci\u00f3n de software del desarrollador israel\u00ed.<\/p>\n<p>Esto est\u00e1 respaldado por la evaluaci\u00f3n de ESET de que todas las v\u00edctimas son clientes del desarrollador de software afectado y que el binario del limpiador sigue una convenci\u00f3n de nomenclatura (&#8220;fantasy45.exe&#8221; y &#8220;fantasy35.exe&#8221;) similar a la de su <a rel=\"nofollow noopener\" href=\"https:\/\/www.fantasy.mn\/products.asp\" target=\"_blank\">contraparte leg\u00edtima<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"Amenaza Persistente Avanzada\" border=\"0\" data-original-height=\"429\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1670499257_824_Los-piratas-informaticos-iranies-atacan-la-industria-del-diamante-con.png\" title=\"Amenaza Persistente Avanzada\"\/><\/div>\n<p>El limpiador, por su parte, funciona recuperando recursivamente la lista de directorios para cada unidad, sobrescribiendo cada archivo en esos directorios con datos basura, asignando una marca de tiempo futura a los archivos y luego elimin\u00e1ndolos.<\/p>\n<p>&#8220;Presumiblemente, esto se hace para dificultar la recuperaci\u00f3n y el an\u00e1lisis forense&#8221;, explic\u00f3 Burgher.<\/p>\n<p>En un nuevo intento de borrar todos los rastros de la actividad, Fantasy borra todos los registros de eventos de Windows, purga recursivamente todos los archivos en la unidad del sistema, sobrescribe el Registro de arranque maestro del sistema, se autoelimina y finalmente reinicia la m\u00e1quina.<\/p>\n<p>La campa\u00f1a, que no dur\u00f3 m\u00e1s de tres horas, finalmente fracas\u00f3 y ESET afirm\u00f3 que pudo bloquear la ejecuci\u00f3n del limpiador.  Desde entonces, el desarrollador del software ha lanzado actualizaciones limpias para tapar los ataques.<\/p>\n<p>ESET no revel\u00f3 el nombre de la empresa israel\u00ed que fue v\u00edctima del ataque a la cadena de suministro, pero la evidencia apunta a que se trata de Rubinstein Software, que comercializa una empresa de planificaci\u00f3n de recursos (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Enterprise_resource_planning\" target=\"_blank\">ERP<\/a>) soluci\u00f3n llamada <a rel=\"nofollow noopener\" href=\"https:\/\/www.fantasy.mn\/products.asp\" target=\"_blank\">Fantas\u00eda<\/a> que se utiliza para la gesti\u00f3n de existencias de joyer\u00eda.<\/p>\n<p>&#8220;Desde su descubrimiento en 2021, Agrius se ha centrado \u00fanicamente en operaciones destructivas&#8221;, concluy\u00f3 Burgher.<\/p>\n<p>&#8220;Con ese fin, los operadores de Agrius probablemente ejecutaron un ataque a la cadena de suministro al apuntar a los mecanismos de actualizaci\u00f3n de software de una compa\u00f1\u00eda de software israel\u00ed para implementar Fantasy, su limpiaparabrisas m\u00e1s nuevo, a las v\u00edctimas en Israel, Hong Kong y Sud\u00e1frica&#8221;.<\/p>\n<p>Agrius est\u00e1 lejos de ser el primer grupo de amenazas vinculado a Ir\u00e1n que ha sido detectado implementando malware de limpieza destructivo.<\/p>\n<p>los <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt33-insights-into-iranian-cyber-espionage\" target=\"_blank\">APT33<\/a> grupo de hackers (tambi\u00e9n conocido como Elfin, <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2020\/06\/18\/inside-microsoft-threat-protection-mapping-attack-chains-from-cloud-to-endpoint\/\" target=\"_blank\">holmio<\/a>o Refined Kitten), que se sospecha que opera a instancias del gobierno iran\u00ed, se dice que estuvo detr\u00e1s de m\u00faltiples ataques que utilizaron el <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/shamoon-destructive-threat-re-emerges-new-sting-its-tail\" target=\"_blank\">Limpiaparabrisas Shamoon<\/a> contra objetivos ubicados en el Medio Oriente.<\/p>\n<p>El malware de borrado de datos con nombre en c\u00f3digo ZeroCleare tambi\u00e9n ha sido empleado por actores de amenazas respaldados por Ir\u00e1n rastreados como APT34 (tambi\u00e9n conocido como Oilrig o Helix Kitten) en ataques dirigidos contra organizaciones del sector energ\u00e9tico e industrial en el Medio Oriente.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/iranian-hackers-strike-diamond-industry.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor iran\u00ed de amenazas persistentes avanzadas (APT) conocido como agrio ha sido atribuido como responsable de un<\/p>\n","protected":false},"author":1,"featured_media":515116,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6350,1247,4661,3580,4664,99,1755,38,14340,6764,4662,1343,6214,10364,4668,4667,36,4669,4654,4658,4659,4653,4655,6213,4663,4666,4665,2751,4660],"class_list":["post-515115","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacan","tag-ataque","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-con","tag-datos","tag-del","tag-diamante","tag-eliminacion","tag-filtracion-de-datos","tag-industria","tag-informaticos","tag-iranies","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-suministro","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/515115","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=515115"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/515115\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/515116"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=515115"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=515115"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=515115"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}