{"id":569667,"date":"2023-01-11T20:01:31","date_gmt":"2023-01-11T20:01:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-nuevo-analisis-revela-que-raspberry-robin-puede-ser-reutilizado-por-otros-actores-de-amenazas\/"},"modified":"2023-01-11T20:01:33","modified_gmt":"2023-01-11T20:01:33","slug":"un-nuevo-analisis-revela-que-raspberry-robin-puede-ser-reutilizado-por-otros-actores-de-amenazas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-nuevo-analisis-revela-que-raspberry-robin-puede-ser-reutilizado-por-otros-actores-de-amenazas\/","title":{"rendered":"Un nuevo an\u00e1lisis revela que Raspberry Robin puede ser reutilizado por otros actores de amenazas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Amenaza Cibern\u00e9tica \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un nuevo an\u00e1lisis de la infraestructura de ataque de Raspberry Robin ha <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/raspberry-robins-botnet-second-life\/\" target=\"_blank\">revel\u00f3<\/a> que es posible que otros actores de amenazas reutilicen las infecciones para sus propias actividades maliciosas, lo que las convierte en una amenaza a\u00fan m\u00e1s potente.<\/p>\n<p>Raspberry Robin (tambi\u00e9n conocido como gusano QNAP), atribuido a un actor de amenazas denominado DEV-0856, es un malware que ha pasado cada vez m\u00e1s desapercibido por ser utilizado en ataques dirigidos a entidades financieras, gubernamentales, de seguros y de telecomunicaciones.<\/p>\n<p>Dado su uso de m\u00faltiples actores de amenazas para lanzar una amplia gama de cargas \u00fatiles como SocGholish, Bumblebee, TrueBot, <a rel=\"nofollow noopener\" href=\"https:\/\/www.team-cymru.com\/post\/inside-the-icedid-backconnect-protocol\" target=\"_blank\">Iced ID<\/a>y LockBit ransomware, se sospecha que es una red de bots de pago por instalaci\u00f3n (PPI) capaz de servir cargas \u00fatiles de pr\u00f3xima etapa.<\/p>\n<p>Raspberry Robin, en particular, emplea unidades USB infectadas como mecanismo de propagaci\u00f3n y aprovecha los dispositivos de almacenamiento conectado a la red (NAS) de QNAP que han sido violados como comando y control de primer nivel (C2).<\/p>\n<p>La firma de seguridad cibern\u00e9tica SEKOIA dijo que pudo identificar al menos ocho servidores privados virtuales (VPS) alojados en Linode que funcionan como una segunda capa C2 que probablemente act\u00fae como proxy de reenv\u00edo al siguiente nivel a\u00fan desconocido.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/1673467291_66_Un-nuevo-analisis-revela-que-Raspberry-Robin-puede-ser-reutilizado.png\" alt=\"petirrojo frambuesa\" border=\"0\" data-original-height=\"413\" data-original-width=\"728\" title=\"petirrojo frambuesa\"\/><\/div>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/1673467291_173_Un-nuevo-analisis-revela-que-Raspberry-Robin-puede-ser-reutilizado.png\" alt=\"petirrojo frambuesa\" border=\"0\" data-original-height=\"430\" data-original-width=\"728\" title=\"petirrojo frambuesa\"\/><\/div>\n<p>&#8220;Cada QNAP comprometido parece actuar como validador y reenviador&#8221;, dijo la compa\u00f1\u00eda con sede en Francia.  &#8220;Si la solicitud recibida es v\u00e1lida, se redirige a un nivel superior de infraestructura&#8221;.<\/p>\n<p>Por lo tanto, la cadena de ataque se desarrolla de la siguiente manera: cuando un usuario inserta la unidad USB e inicia un archivo de acceso directo de Windows (.LNK), el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/msiexec\" target=\"_blank\">utilidad msiexec<\/a> se inicia, que, a su vez, descarga la principal <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janvojtesek\/raspberry-robins-roshtyak-a-little-lesson-in-trickery\/\" target=\"_blank\">Carga \u00fatil ofuscada de Raspberry Robin<\/a> desde la instancia de QNAP.<\/p>\n<p>Esta dependencia de msiexec para enviar solicitudes HTTP para obtener el malware hace posible secuestrar dichas solicitudes para descargar otra carga \u00fatil de MSI maliciosa, ya sea mediante ataques de secuestro de DNS o comprando dominios previamente conocidos despu\u00e9s de su vencimiento.<\/p>\n<p>Uno de esos dominios es tiua[.]uk, que se registr\u00f3 en los primeros d\u00edas de la campa\u00f1a a fines de julio de 2021 y se us\u00f3 como C2 entre el 22 de septiembre de 2021 y el 30 de noviembre de 2022, cuando fue suspendido por el registro .UK.<\/p>\n<p>&#8220;Al apuntar este dominio a nuestro sumidero, pudimos obtener telemetr\u00eda de uno de los primeros dominios utilizados por los operadores de Raspberry Robin&#8221;, dijo la compa\u00f1\u00eda, y agreg\u00f3 que observ\u00f3 a varias v\u00edctimas, lo que indica que &#8220;todav\u00eda era posible reutilizar un dominio de Raspberry Robin&#8221;. por actividades maliciosas&#8221;.<\/p>\n<p>Los or\u00edgenes exactos de c\u00f3mo se produjo la primera oleada de infecciones USB de Raspberry Robin siguen siendo desconocidos, aunque se sospecha que se pudo haber logrado confiando en otro malware para diseminar el gusano.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/1673467291_453_Un-nuevo-analisis-revela-que-Raspberry-Robin-puede-ser-reutilizado.png\" alt=\"petirrojo frambuesa\" border=\"0\" data-original-height=\"403\" data-original-width=\"728\" title=\"petirrojo frambuesa\"\/><\/div>\n<p>Esta hip\u00f3tesis se evidencia por la presencia de un m\u00f3dulo esparcidor .NET que se dice que es responsable de distribuir los archivos .LNK de Raspberry Robin desde los hosts infectados a las unidades USB.  Estos archivos .LNK posteriormente comprometen otras m\u00e1quinas a trav\u00e9s del m\u00e9todo mencionado anteriormente. <\/p>\n<p>El desarrollo se produce d\u00edas despu\u00e9s de que Mandiant de Google revelara que el grupo Turla vinculado a Rusia reutiliz\u00f3 dominios caducados asociados con el malware ANDROMEDA para entregar herramientas de reconocimiento y puerta trasera a objetivos comprometidos por este \u00faltimo en Ucrania.<\/p>\n<p>&#8220;Los botnets tienen m\u00faltiples prop\u00f3sitos y pueden ser reutilizados y\/o remodelados por sus operadores o incluso secuestrados por otros grupos con el tiempo&#8221;, dijo el investigador.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/new-analysis-reveals-raspberry-robin.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de enero de 2023\ue804Ravie Lakshman\u00e1nAmenaza Cibern\u00e9tica \/ Malware Un nuevo an\u00e1lisis de la infraestructura de ataque de<\/p>\n","protected":false},"author":1,"featured_media":569668,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3588,4657,4656,8898,2191,4661,4664,4662,4668,4667,4654,4658,4659,4653,4655,480,21,231,4663,149,42500,81418,3793,5339,4666,4665,1067,4660],"class_list":["post-569667","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actores","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenazas","tag-analisis","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-otros","tag-por","tag-programa-malicioso-ransomware","tag-puede","tag-raspberry","tag-reutilizado","tag-revela","tag-robin","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-ser","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/569667","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=569667"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/569667\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/569668"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=569667"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=569667"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=569667"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}