{"id":571161,"date":"2023-01-12T16:23:54","date_gmt":"2023-01-12T16:23:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-icedid-ataca-de-nuevo-dominio-de-active-directory-comprometido-en-menos-de-24-horas\/"},"modified":"2023-01-12T16:23:55","modified_gmt":"2023-01-12T16:23:55","slug":"el-malware-icedid-ataca-de-nuevo-dominio-de-active-directory-comprometido-en-menos-de-24-horas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-icedid-ataca-de-nuevo-dominio-de-active-directory-comprometido-en-menos-de-24-horas\/","title":{"rendered":"El malware IcedID ataca de nuevo: Dominio de Active Directory comprometido en menos de 24 horas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Directorio activo\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un reciente ataque de malware IcedID permiti\u00f3 al actor de amenazas comprometer el dominio de Active Directory de un objetivo sin nombre menos de 24 horas despu\u00e9s de obtener el acceso inicial.<\/p>\n<p>&#8220;A lo largo del ataque, el atacante sigui\u00f3 una rutina de comandos de reconocimiento, robo de credenciales, movimiento lateral abusando de los protocolos de Windows y ejecutando Cobalt Strike en el host reci\u00e9n comprometido&#8221;, investigadores de Cybereason <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-from-icedid-to-domain-compromise\" target=\"_blank\">dicho<\/a> en un informe publicado esta semana.<\/p>\n<p>IcedID, tambi\u00e9n conocido con el nombre de BokBot, comenz\u00f3 su vida como un troyano bancario en 2017 antes de convertirse en un gotero para otro malware, uni\u00e9ndose a Emotet, TrickBot, Qakbot, Bumblebee y Raspberry Robin.<\/p>\n<p>Los ataques relacionados con la entrega de IcedID han aprovechado una variedad de m\u00e9todos, especialmente a ra\u00edz de la decisi\u00f3n de Microsoft de bloquear las macros de los archivos de Office descargados de la web.<\/p>\n<p>La intrusi\u00f3n detallada por Cybereason no es diferente en el sentido de que la cadena de infecci\u00f3n comienza con un archivo de imagen ISO contenido dentro de un archivo ZIP que culmina con la ejecuci\u00f3n de la carga \u00fatil de IcedID.<\/p>\n<p>Luego, el malware establece persistencia en el host a trav\u00e9s de una tarea programada y se comunica con un servidor remoto para descargar cargas \u00fatiles adicionales, incluido Cobalt Strike Beacon para la actividad de reconocimiento de seguimiento.<\/p>\n<p>Tambi\u00e9n realiza movimiento lateral a trav\u00e9s de la red y ejecuta el mismo Cobalt Strike Beacon en todas esas estaciones de trabajo, y luego procede a instalar <a rel=\"nofollow noopener\" href=\"https:\/\/support.atera.com\/hc\/en-us\/articles\/360015643914-Install-an-Agent-\" target=\"_blank\">agente de atera<\/a>una herramienta de administraci\u00f3n remota leg\u00edtima, como un mecanismo de acceso remoto redundante.<\/p>\n<p>&#8220;Utilizar herramientas de TI como esta permite a los atacantes crear una &#8216;puerta trasera&#8217; adicional para ellos mismos en caso de que se descubran y reparen sus mecanismos de persistencia iniciales&#8221;, dijeron los investigadores.  &#8220;Es menos probable que estas herramientas sean detectadas por antivirus o EDR y tambi\u00e9n es m\u00e1s probable que se descarten como falsos positivos&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/El-malware-IcedID-ataca-de-nuevo-Dominio-de-Active-Directory.png\" alt=\"\" border=\"0\" data-original-height=\"325\" data-original-width=\"728\"\/><\/div>\n<p>El Cobalt Strike Beacon se utiliza adem\u00e1s como conducto para descargar una herramienta de C# denominada <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/GhostPack\/Rubeus\" target=\"_blank\">rubeus<\/a> para el robo de credenciales, lo que en \u00faltima instancia permite que el actor de amenazas se mueva lateralmente a un servidor de Windows con privilegios de administrador de dominio.<\/p>\n<p>Los permisos elevados luego se arman para organizar un <a rel=\"nofollow noopener\" href=\"https:\/\/www.extrahop.com\/resources\/attacks\/dcsync\/\" target=\"_blank\">Ataque DCSync<\/a>lo que permite al adversario simular el comportamiento de un controlador de dominio (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Domain_controller\" target=\"_blank\">corriente continua<\/a>) y recuperar credenciales de otros controladores de dominio.<\/p>\n<p>Otras herramientas utilizadas como parte del ataque incluyen una utilidad leg\u00edtima llamada netscan.exe para escanear la red en busca de movimiento lateral, as\u00ed como el software de sincronizaci\u00f3n de archivos rclone para extraer directorios de inter\u00e9s para el servicio de almacenamiento en la nube de MEGA.<\/p>\n<p>Los hallazgos se producen cuando los investigadores del Equipo Cymru arrojaron m\u00e1s luz sobre el protocolo BackConnect (BC) utilizado por IcedID para ofrecer una funcionalidad adicional despu\u00e9s del compromiso, incluida una <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Virtual_Network_Computing\" target=\"_blank\">M\u00f3dulo VNC<\/a> que proporciona un canal de acceso remoto.<\/p>\n<p>&#8220;En el caso de BC, parece que hay dos operadores que administran el proceso general con funciones distintas&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/www.team-cymru.com\/post\/inside-the-icedid-backconnect-protocol\" target=\"_blank\">se\u00f1alado<\/a> el mes pasado, agregando &#8220;gran parte de la actividad [&#8230;] ocurre durante la semana laboral t\u00edpica&#8221;.<\/p>\n<p>El desarrollo tambi\u00e9n sigue a un informe de Proofpoint en noviembre de 2022 de que un resurgimiento en la actividad de Emotet se ha relacionado con la distribuci\u00f3n de una nueva versi\u00f3n de IcedID.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/icedid-malware-strikes-again-active.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de enero de 2023\ue804Ravie Lakshman\u00e1nDirectorio activo\/malware Un reciente ataque de malware IcedID permiti\u00f3 al actor de amenazas<\/p>\n","protected":false},"author":1,"featured_media":571162,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[35144,4657,4656,4397,4661,4664,32477,70500,3562,4662,411,51396,4668,4667,4669,1995,4654,4658,4659,4653,4655,480,4663,4666,4665,4660],"class_list":["post-571161","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-active","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-como-hackear","tag-comprometido","tag-directory","tag-dominio","tag-filtracion-de-datos","tag-horas","tag-icedid","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-menos","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/571161","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=571161"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/571161\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/571162"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=571161"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=571161"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=571161"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}