{"id":528632,"date":"2022-12-16T15:56:24","date_gmt":"2022-12-16T15:56:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/instalador-troyano-de-windows-10-utilizado-en-ataques-ciberneticos-contra-entidades-gubernamentales-de-ucrania\/"},"modified":"2022-12-16T15:56:25","modified_gmt":"2022-12-16T15:56:25","slug":"instalador-troyano-de-windows-10-utilizado-en-ataques-ciberneticos-contra-entidades-gubernamentales-de-ucrania","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/instalador-troyano-de-windows-10-utilizado-en-ataques-ciberneticos-contra-entidades-gubernamentales-de-ucrania\/","title":{"rendered":"Instalador troyano de Windows 10 utilizado en ataques cibern\u00e9ticos contra entidades gubernamentales de Ucrania"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Las entidades gubernamentales en Ucrania han sido violadas como parte de una nueva campa\u00f1a que aprovech\u00f3 las versiones troyanizadas de los archivos de instalaci\u00f3n de Windows 10 para realizar actividades posteriores a la explotaci\u00f3n.<\/p>\n<p>Mandiant, que descubri\u00f3 el ataque a la cadena de suministro a mediados de julio de 2022, dijo que los archivos ISO maliciosos se distribuyeron a trav\u00e9s de sitios web de Torrent en ucraniano y ruso.  Est\u00e1 rastreando el grupo de amenazas como <strong>UNC4166<\/strong>.<\/p>\n<p>&#8220;Tras la instalaci\u00f3n del software comprometido, el malware recopila informaci\u00f3n sobre el sistema comprometido y lo extrae&#8221;, dice la compa\u00f1\u00eda de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/trojanized-windows-installers-ukrainian-government\" target=\"_blank\">dijo<\/a> en una inmersi\u00f3n t\u00e9cnica profunda publicada el jueves.<\/p>\n<p>Aunque se desconoce la procedencia del colectivo adversario, se dice que las intrusiones se dirigieron a organizaciones que anteriormente fueron v\u00edctimas de ataques disruptivos de limpiaparabrisas atribuidos a APT28, un actor patrocinado por el estado ruso.<\/p>\n<p>El archivo ISO, seg\u00fan la firma de inteligencia de amenazas propiedad de Google, fue dise\u00f1ado para deshabilitar la transmisi\u00f3n de datos de telemetr\u00eda desde la computadora infectada a Microsoft, instalar puertas traseras de PowerShell, as\u00ed como bloquear actualizaciones autom\u00e1ticas y verificaci\u00f3n de licencia.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/Google-lanza-la-mayor-base-de-datos-distribuida-de-vulnerabilidades.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El objetivo principal de la operaci\u00f3n parece haber sido la recopilaci\u00f3n de informaci\u00f3n, con implantes adicionales desplegados en las m\u00e1quinas, pero solo despu\u00e9s de realizar un reconocimiento inicial del entorno comprometido para determinar si contiene la inteligencia de valor.<\/p>\n<p>Estos incluidos <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ph4ntonn\/Stowaway\/blob\/master\/README_EN.md\" target=\"_blank\">Poliz\u00f3n<\/a>una herramienta proxy de c\u00f3digo abierto, Cobalt Strike Beacon y SPAREPART, una puerta trasera liviana programada en C, que permite al actor de amenazas ejecutar comandos, recopilar datos, capturar pulsaciones de teclas y capturas de pantalla, y exportar la informaci\u00f3n a un servidor remoto.<\/p>\n<p>En algunos casos, el adversario intent\u00f3 descargar el navegador de anonimato TOR en el dispositivo de la v\u00edctima.  Si bien la raz\u00f3n exacta de esta acci\u00f3n no est\u00e1 clara, se sospecha que pudo haber servido como una ruta de exfiltraci\u00f3n alternativa.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671206183_298_Instalador-troyano-de-Windows-10-utilizado-en-ataques-ciberneticos-contra.png\" alt=\"Instalador de Windows 10\" border=\"0\" data-original-height=\"440\" data-original-width=\"728\" title=\"Instalador de Windows 10\"\/><\/div>\n<p>SPAREPART, como su nombre lo indica, se considera un malware redundante implementado para mantener el acceso remoto al sistema en caso de que los otros m\u00e9todos fallen.  Tambi\u00e9n es funcionalmente id\u00e9ntico a las puertas traseras de PowerShell lanzadas al principio de la cadena de ataque.<\/p>\n<p>&#8220;El uso de ISO con troyanos es novedoso en las operaciones de espionaje y las capacidades anti-detecci\u00f3n incluidas indican que los actores detr\u00e1s de esta actividad son conscientes de la seguridad y pacientes, ya que la operaci\u00f3n habr\u00eda requerido un tiempo y recursos significativos para desarrollar y esperar a que el ISO sea instalado en una red de inter\u00e9s&#8221;, dijo Mandiant.<\/p>\n<h3>Cloud Atlas ataca a Rusia y Bielorrusia<\/h3>\n<p>Los hallazgos vienen como <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2022\/cloud-atlas-targets-entities-in-russia-and-belarus-amid-the-ongoing-war-in-ukraine\/\" target=\"_blank\">punto de control<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.ptsecurity.com\/ww-en\/analytics\/pt-esc-threat-intelligence\/apt-cloud-atlas-unbroken-threat\/\" target=\"_blank\">Tecnolog\u00edas positivas<\/a> ataques revelados organizados por un grupo de espionaje denominado <strong>Atlas de nubes<\/strong> contra el sector gubernamental en Rusia, Bielorrusia, Azerbaiy\u00e1n, Turqu\u00eda y Eslovenia como parte de una campa\u00f1a persistente.<\/p>\n<p>El equipo de pirater\u00eda, activo desde 2014, tiene un historial de ataques a entidades en Europa del Este y Asia Central.  Pero desde el estallido de la guerra ruso-ucraniana, se ha observado que se dirige principalmente a entidades en Rusia, Bielorrusia y Transnistria.<\/p>\n<p>&#8220;Los actores tambi\u00e9n mantienen su enfoque en las regiones de la Pen\u00ednsula de Crimea, Lugansk y Donetsk anexadas por Rusia&#8221;, dijo Check Point en un an\u00e1lisis la semana pasada.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/recent-cloud-atlas-activity\/92016\/\" target=\"_blank\">Atlas de nubes<\/a>tambi\u00e9n llamado Clean Ursa, Inception y Oxygen, <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/top-10-unattributed-apt-mysteries\/107676\/\" target=\"_blank\">permanece sin atribuir<\/a> hasta la fecha, uni\u00e9ndose a otros APT como TajMahal, DarkUniverse y Metador.  El grupo recibe su nombre por su dependencia de los servicios en la nube como OpenDrive para alojar malware y para comando y control (C2).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671206184_313_Instalador-troyano-de-Windows-10-utilizado-en-ataques-ciberneticos-contra.png\" alt=\"Instalador de Windows 10\" border=\"0\" data-original-height=\"409\" data-original-width=\"728\" title=\"Instalador de Windows 10\"\/><\/div>\n<p>Las cadenas de ataque orquestadas por el adversario generalmente utilizan correos electr\u00f3nicos de phishing que contienen archivos adjuntos de se\u00f1uelos como el vector de intrusi\u00f3n inicial, lo que finalmente conduce a la entrega de una carga \u00fatil maliciosa a trav\u00e9s de una intrincada secuencia de varias etapas.<\/p>\n<p>Luego, el malware procede a iniciar el contacto con un servidor C2 controlado por un actor para recuperar puertas traseras adicionales capaces de robar archivos con extensiones espec\u00edficas de los puntos finales violados.<\/p>\n<p>Los ataques observados por Check Point, por otro lado, culminan en una puerta trasera basada en PowerShell llamada PowerShower, que fue <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit42-inception-attackers-target-europe-year-old-office-vulnerability\/\" target=\"_blank\">documentado por primera vez<\/a> por Palo Alto Networks Unit 42 en noviembre de 2018.<\/p>\n<p>Algunas de estas intrusiones en junio de 2022 tambi\u00e9n resultaron ser exitosas, lo que permiti\u00f3 al actor de amenazas obtener acceso total a la red y usar herramientas como Chocolatey, AnyDesk y PuTTY para profundizar su posici\u00f3n.<\/p>\n<p>&#8220;Con la escalada del conflicto entre Rusia y Ucrania, su atenci\u00f3n durante el \u00faltimo a\u00f1o ha estado en Rusia y Bielorrusia y sus sectores diplom\u00e1tico, gubernamental, energ\u00e9tico y tecnol\u00f3gico, y en las regiones anexadas de Ucrania&#8221;, agreg\u00f3 Check Point.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/trojanized-windows-10-installer-used-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las entidades gubernamentales en Ucrania han sido violadas como parte de una nueva campa\u00f1a que aprovech\u00f3 las versiones<\/p>\n","protected":false},"author":1,"featured_media":528633,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,6634,4664,110,32556,4662,20465,32557,4668,4667,4654,4658,4659,4653,4655,4663,4666,4665,8665,353,932,4660,20385],"class_list":["post-528632","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-ciberneticos","tag-como-hackear","tag-contra","tag-entidades","tag-filtracion-de-datos","tag-gubernamentales","tag-instalador","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-troyano","tag-ucrania","tag-utilizado","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/528632","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=528632"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/528632\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/528633"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=528632"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=528632"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=528632"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}