{"id":539932,"date":"2022-12-23T13:38:52","date_gmt":"2022-12-23T13:38:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-advierten-sobre-ataques-de-phishing-kavach-2fa-dirigidos-al-gobierno-indio-funcionarios\/"},"modified":"2022-12-23T13:38:54","modified_gmt":"2022-12-23T13:38:54","slug":"investigadores-advierten-sobre-ataques-de-phishing-kavach-2fa-dirigidos-al-gobierno-indio-funcionarios","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-advierten-sobre-ataques-de-phishing-kavach-2fa-dirigidos-al-gobierno-indio-funcionarios\/","title":{"rendered":"Investigadores advierten sobre ataques de phishing Kavach 2FA dirigidos al gobierno indio.  Funcionarios"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ Hackers paquistan\u00edes<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Una nueva campa\u00f1a de phishing dirigida se ha centrado en una soluci\u00f3n de autenticaci\u00f3n de dos factores llamada <b>Kavach<\/b> eso es utilizado por los funcionarios del gobierno indio.<\/p>\n<p>La firma de seguridad cibern\u00e9tica Securonix apod\u00f3 la actividad <strong>STEPPY#KAVACH<\/strong>atribuy\u00e9ndolo a un actor de amenazas conocido como SideCopy basado en superposiciones t\u00e1cticas con ataques anteriores.<\/p>\n<p>&#8220;Los archivos .LNK se utilizan para iniciar la ejecuci\u00f3n de c\u00f3digo que eventualmente descarga y ejecuta una carga maliciosa de C#, que funciona como un troyano de acceso remoto (RAT)&#8221;, los investigadores de Securonix Den Iuzvyk, Tim Peck y Oleg Kolesnikov <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/new-steppykavach-attack-campaign\/\" target=\"_blank\">dijo<\/a> en un nuevo informe.<\/p>\n<p>Copia lateral, una <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2021\/12\/sidecopy-apt-connecting-lures-to-victims-payloads-to-infrastructure\" target=\"_blank\">tripulaci\u00f3n de pirater\u00eda<\/a> Se cree que es de origen pakistan\u00ed y est\u00e1 activo desde al menos 2019, se dice que comparte v\u00ednculos con otro actor llamado Transparent Tribe (tambi\u00e9n conocido como APT36 o Mythic Leopard).<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671775336_930_LastPass-admite-violacion-grave-de-datos-bovedas-de-contrasenas-cifradas.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se sabe que se hace pasar por cadenas de ataque aprovechadas por SideWinder, un prol\u00edfico grupo de estado-naci\u00f3n que selecciona de manera desproporcionada a las entidades militares con sede en Pakist\u00e1n para implementar su propio conjunto de herramientas.<\/p>\n<p>Dicho esto, esta no es la primera vez que Kavach surge como objetivo para el actor.  En julio de 2021, Cisco Talos detall\u00f3 una operaci\u00f3n de espionaje que se llev\u00f3 a cabo para robar credenciales de empleados del gobierno indio.<\/p>\n<p>Desde entonces, las aplicaciones de se\u00f1uelo con el tema de Kavach han sido cooptadas por Transparent Tribe en sus ataques contra la India desde principios de a\u00f1o.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671802732_761_Investigadores-advierten-sobre-ataques-de-phishing-Kavach-2FA-dirigidos-al.png\" alt=\"Ataques de phishing Kavach 2FA\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" title=\"Ataques de phishing Kavach 2FA\"\/><\/div>\n<p>La \u00faltima secuencia de ataque observada por Securonix en las \u00faltimas semanas implica el uso de correos electr\u00f3nicos de phishing para atraer a las v\u00edctimas potenciales para que abran un archivo de acceso directo (.LNK) para ejecutar una carga \u00fatil remota .HTA utilizando el <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1218\/005\/\" target=\"_blank\">mshta.exe<\/a> Utilidad de Windows.<\/p>\n<p>La aplicaci\u00f3n HTML, dijo la compa\u00f1\u00eda, &#8220;fue descubierta alojada en un sitio web probablemente comprometido, anidado dentro de un oscuro directorio de &#8216;galer\u00eda&#8217; dise\u00f1ado para almacenar algunas de las im\u00e1genes del sitio&#8221;.<\/p>\n<p>El sitio web comprometido en cuesti\u00f3n es incometaxdelhi[.]org, el sitio web oficial del Departamento de Impuestos sobre la Renta de la India correspondiente a la regi\u00f3n de Delhi.  El archivo malicioso ya no est\u00e1 disponible en el portal.<\/p>\n<p>En la siguiente fase, ejecutar el archivo .HTA conduce a la ejecuci\u00f3n de c\u00f3digo JavaScript ofuscado que est\u00e1 dise\u00f1ado para mostrar un archivo de imagen de se\u00f1uelo que presenta un <a rel=\"nofollow noopener\" href=\"https:\/\/pib.gov.in\/PressReleaseIframePage.aspx?PRID=1776739\" target=\"_blank\">anuncio<\/a> del Ministerio de Defensa de la India hace un a\u00f1o en diciembre de 2021.<\/p>\n<p>El c\u00f3digo JavaScript descarga adem\u00e1s un ejecutable desde un servidor remoto, establece la persistencia a trav\u00e9s de las modificaciones del Registro de Windows y reinicia la m\u00e1quina para iniciar autom\u00e1ticamente el inicio de la publicaci\u00f3n binaria.<\/p>\n<p>El archivo binario, por su parte, funciona como una puerta trasera que permite al actor de amenazas ejecutar comandos enviados desde un dominio controlado por el atacante, obtener y ejecutar cargas \u00fatiles adicionales, tomar capturas de pantalla y filtrar archivos.<\/p>\n<p>El componente de exfiltraci\u00f3n tambi\u00e9n incluye una opci\u00f3n para buscar espec\u00edficamente un archivo de base de datos (&#8220;kavach.db&#8221;) creado por la aplicaci\u00f3n Kavach en el sistema para almacenar las credenciales.<\/p>\n<p>Vale la pena se\u00f1alar que la cadena de infecci\u00f3n antes mencionada fue <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1600782520609488901\" target=\"_blank\">revelado<\/a> por MalwareHunterTeam en una serie de tweets el 8 de diciembre de 2022, describiendo el troyano de acceso remoto como MargulasRAT.<\/p>\n<p>&#8220;Seg\u00fan los datos correlacionados de las muestras binarias obtenidas de la RAT utilizada por los actores de amenazas, esta campa\u00f1a se ha llevado a cabo contra objetivos indios sin ser detectados durante el \u00faltimo a\u00f1o&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/researchers-warn-of-kavach-2fa-phishing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de diciembre de 2022\ue804Ravie Lakshman\u00e1nCiberespionaje \/ Hackers paquistan\u00edes Una nueva campa\u00f1a de phishing dirigida se ha centrado<\/p>\n","protected":false},"author":1,"featured_media":539933,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[88486,4657,4656,5894,2346,4661,4664,34682,4662,938,111,8712,12583,135058,4668,4667,4654,4658,4659,4653,4655,8178,4663,4666,4665,131,4660],"class_list":["post-539932","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-2fa","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigidos","tag-filtracion-de-datos","tag-funcionarios","tag-gobierno","tag-indio","tag-investigadores","tag-kavach","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-phishing","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/539932","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=539932"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/539932\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/539933"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=539932"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=539932"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=539932"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}