{"id":516989,"date":"2022-12-09T13:01:29","date_gmt":"2022-12-09T13:01:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-el-nuevo-malware-drokbk-que-utiliza-github-como-un-solucionador-de-dead-drop\/"},"modified":"2022-12-09T13:01:31","modified_gmt":"2022-12-09T13:01:31","slug":"los-investigadores-descubren-el-nuevo-malware-drokbk-que-utiliza-github-como-un-solucionador-de-dead-drop","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-el-nuevo-malware-drokbk-que-utiliza-github-como-un-solucionador-de-dead-drop\/","title":{"rendered":"Los investigadores descubren el nuevo malware Drokbk que utiliza GitHub como un solucionador de Dead Drop"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Malware \/ Hackers iran\u00edes<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El subgrupo de un grupo de estado-naci\u00f3n iran\u00ed conocido como <strong>Gatito n\u00e9mesis<\/strong> ha sido atribuido como detr\u00e1s de un malware personalizado previamente no documentado denominado <b>Drokbk<\/b> que usa GitHub como un resolutor de punto muerto para filtrar datos de una computadora infectada o para recibir comandos.<\/p>\n<p>&#8220;El uso de GitHub como punto muerto virtual ayuda a que el malware se mezcle&#8221;, dijo el investigador principal de Secureworks, Rafe Pilling. <a rel=\"nofollow noopener\" href=\"https:\/\/secureworks.com\/blog\/drokbk-malware-uses-github-as-dead-drop-resolver\" target=\"_blank\">dijo<\/a>.  &#8220;Todo el tr\u00e1fico a GitHub est\u00e1 encriptado, lo que significa que las tecnolog\u00edas defensivas no pueden ver lo que se pasa de un lado a otro. Y debido a que GitHub es un servicio leg\u00edtimo, plantea menos preguntas&#8221;.<\/p>\n<p>Las actividades maliciosas del actor patrocinado por el gobierno iran\u00ed pasaron desapercibidas a principios de febrero de 2022, cuando se observ\u00f3 que explotaba las fallas de Log4Shell en servidores VMware Horizon sin parches para implementar ransomware.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-AppSync-en.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Gatito N\u00e9mesis es <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/cobalt-mirage\" target=\"_blank\">rastreado<\/a> por la comunidad de seguridad cibern\u00e9tica m\u00e1s grande bajo varios nombres como TunnelVision, Cobalt Mirage y UNC2448.  Tambi\u00e9n es un subgrupo del grupo Phosphorus, con Microsoft d\u00e1ndole la designaci\u00f3n DEV-0270.<\/p>\n<p>Tambi\u00e9n se dice que comparte superposiciones t\u00e1cticas con otro colectivo adversario denominado Cobalt Illusion (tambi\u00e9n conocido como APT42), un subgrupo de Phosphorus que &#8220;tiene la tarea de realizar operaciones de vigilancia y recopilaci\u00f3n de informaci\u00f3n contra personas y organizaciones de inter\u00e9s estrat\u00e9gico para el gobierno iran\u00ed&#8221;.<\/p>\n<p>Investigaciones posteriores sobre las operaciones del adversario han descubierto dos conjuntos de intrusi\u00f3n distintos: el Grupo A, que emplea BitLocker y DiskCryptor para realizar ataques de ransomware oportunistas para obtener ganancias financieras, y el Grupo B, que lleva a cabo robos dirigidos para recopilar inteligencia.<\/p>\n<p>Desde entonces, Microsoft, Google Mandiant y Secureworks han descubierto pruebas que rastrean los or\u00edgenes de Cobalt Mirage hasta dos empresas fachada iran\u00edes, Najee Technology y Afkar System, que, seg\u00fan el Departamento del Tesoro de EE. UU., est\u00e1n afiliadas al Cuerpo de la Guardia Revolucionaria Isl\u00e1mica (IRGC).<\/p>\n<p>Drokbk, el malware recientemente identificado, est\u00e1 asociado con el Cl\u00faster B y est\u00e1 escrito en .NET.  Implementado despu\u00e9s de la explotaci\u00f3n como una forma de establecer la persistencia, consta de un cuentagotas y una carga \u00fatil que se usa para ejecutar los comandos recibidos de un servidor remoto.<\/p>\n<p>\u201cLos primeros signos de su uso en la naturaleza aparecieron en una intrusi\u00f3n en febrero de 2022 en una red del gobierno local de EE. UU.\u201d, dijo la compa\u00f1\u00eda de ciberseguridad en un informe compartido con The Hacker News.<\/p>\n<p>Este ataque implic\u00f3 el compromiso de un servidor VMware Horizon utilizando las vulnerabilidades Log4j (CVE-2021-44228 y CVE-2021-45046), lo que finalmente condujo a la entrega del binario Drokbk por medio de un archivo ZIP comprimido alojado en un servicio de transferencia de archivos. .<\/p>\n<p>Como medida de evasi\u00f3n de detecci\u00f3n, Drokbk utiliza una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1102\/001\/\" target=\"_blank\">resoluci\u00f3n de ca\u00edda muerta<\/a> para determinar su servidor de mando y control (C2).  Dead drop resolver hace referencia al uso de un servicio web externo leg\u00edtimo para alojar informaci\u00f3n que apunta a una infraestructura C2 adicional.<\/p>\n<p>En este caso, esto se logra aprovechando un repositorio de GitHub controlado por actores que aloja la informaci\u00f3n dentro del <a rel=\"nofollow noopener\" href=\"https:\/\/docs.github.com\/en\/repositories\/managing-your-repositorys-settings-and-features\/customizing-your-repository\/about-readmes\" target=\"_blank\">Archivo L\u00c9AME.md<\/a>.<\/p>\n<p>&#8220;Drokbk proporciona a los actores de amenazas acceso remoto arbitrario y un punto de apoyo adicional junto con herramientas de tunelizaci\u00f3n como Fast Reverse Proxy (FRP) y Ngrok&#8221;, dijo Pilling.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/researchers-uncover-new-drokbk-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de diciembre de 2022\ue804Ravie Lakshman\u00e1nMalware \/ Hackers iran\u00edes El subgrupo de un grupo de estado-naci\u00f3n iran\u00ed conocido<\/p>\n","protected":false},"author":1,"featured_media":516990,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,440,4664,3015,6073,131554,62491,4662,50201,12583,4668,4667,36,4669,4654,4658,4659,4653,4655,480,4663,4666,4665,38691,6984,4660],"class_list":["post-516989","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-dead","tag-descubren","tag-drokbk","tag-drop","tag-filtracion-de-datos","tag-github","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-solucionador","tag-utiliza","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/516989","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=516989"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/516989\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/516990"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=516989"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=516989"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=516989"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}