{"id":584048,"date":"2023-01-20T14:25:32","date_gmt":"2023-01-20T14:25:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/grupo-gamaredon-lanza-ataques-ciberneticos-contra-ucrania-usando-telegram\/"},"modified":"2023-01-20T14:25:33","modified_gmt":"2023-01-20T14:25:33","slug":"grupo-gamaredon-lanza-ataques-ciberneticos-contra-ucrania-usando-telegram","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/grupo-gamaredon-lanza-ataques-ciberneticos-contra-ucrania-usando-telegram\/","title":{"rendered":"Grupo Gamaredon lanza ataques cibern\u00e9ticos contra Ucrania usando Telegram"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Guerra Cibern\u00e9tica \/ Ataque Cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El grupo de espionaje cibern\u00e9tico patrocinado por el estado ruso conocido como Gamaredon ha continuado su embestida digital contra Ucrania, con ataques recientes aprovechando la popular aplicaci\u00f3n de mensajer\u00eda Telegram para atacar a los sectores militares y policiales en el pa\u00eds.<\/p>\n<p>&#8220;La infraestructura de red del grupo Gamaredon se basa en cuentas de Telegram de m\u00faltiples etapas para la creaci\u00f3n de perfiles de v\u00edctimas y la confirmaci\u00f3n de la ubicaci\u00f3n geogr\u00e1fica, y finalmente lleva a la v\u00edctima al servidor de la siguiente etapa para la carga \u00fatil final&#8221;, dijo el equipo de investigaci\u00f3n e inteligencia de BlackBerry. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/01\/gamaredon-abuses-telegram-to-target-ukrainian-organizations\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.  &#8220;Este tipo de t\u00e9cnica para infectar sistemas objetivo es nueva&#8221;.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2022\/11\/gamaredon-leverages-microsoft-office-docs-to-target-ukraine-government\" target=\"_blank\">Gamared\u00f3n<\/a>tambi\u00e9n conocido por nombres como Actinium, Armageddon, Iron Tilden, Primitive Bear, Shuckworm, Trident Ursa y Winterflounder, es conocido por sus ataques contra entidades ucranianas desde al menos 2013.<\/p>\n<p>El mes pasado, la Unidad 42 de Palo Alto Networks revel\u00f3 los intentos fallidos del actor de amenazas de ingresar a una compa\u00f1\u00eda de refinaci\u00f3n de petr\u00f3leo no identificada dentro de un estado miembro de la OTAN en medio de la guerra ruso-ucraniana.<\/p>\n<p>Las cadenas de ataque montadas por el actor de amenazas han empleado documentos leg\u00edtimos de Microsoft Office que se originaron en organizaciones gubernamentales ucranianas como se\u00f1uelos en correos electr\u00f3nicos de phishing para entregar malware capaz de recopilar informaci\u00f3n confidencial.<\/p>\n<p>Estos documentos, cuando se abren, cargan una plantilla maliciosa desde una fuente remota (una t\u00e9cnica llamada inyecci\u00f3n de plantilla remota), eludiendo de manera efectiva la necesidad de habilitar macros para violar los sistemas de destino y propagar la infecci\u00f3n.<\/p>\n<p>Los \u00faltimos hallazgos de BlackBerry demuestran una evoluci\u00f3n en las t\u00e1cticas del grupo, en las que se utiliza un canal de Telegram codificado para obtener la direcci\u00f3n IP del servidor que aloja el malware.  Las direcciones IP se rotan peri\u00f3dicamente para pasar desapercibidas.<\/p>\n<p>Con ese fin, la plantilla remota est\u00e1 dise\u00f1ada para obtener una secuencia de comandos de VBA, que suelta un archivo VBScript que luego se conecta a la direcci\u00f3n IP especificada en el canal de Telegram para obtener la siguiente etapa: una secuencia de comandos de PowerShell que, a su vez, llega a una direcci\u00f3n IP diferente para obtener un archivo PHP.<\/p>\n<p>Este archivo PHP tiene la tarea de ponerse en contacto con otro canal de Telegram para recuperar una tercera direcci\u00f3n IP que contiene la carga \u00fatil final, que es un malware de robo de informaci\u00f3n que Cisco Talos revel\u00f3 previamente en septiembre de 2022.<\/p>\n<p>Tambi\u00e9n vale la pena se\u00f1alar que la secuencia de comandos de VBA, muy ofuscada, solo se entrega si la direcci\u00f3n IP del objetivo se encuentra en Ucrania.<\/p>\n<p>\u201cEl grupo de amenazas cambia las direcciones IP din\u00e1micamente, lo que hace que sea a\u00fan m\u00e1s dif\u00edcil automatizar el an\u00e1lisis a trav\u00e9s de t\u00e9cnicas de sandbox una vez que la muestra ha caducado\u201d, se\u00f1al\u00f3 BlackBerry.<\/p>\n<p>&#8220;El hecho de que las direcciones IP sospechosas cambien solo durante el horario laboral de Europa del Este sugiere fuertemente que el actor de amenazas trabaja desde una ubicaci\u00f3n y con toda probabilidad pertenece a una unidad cibern\u00e9tica ofensiva que despliega operaciones maliciosas contra Ucrania&#8221;.<\/p>\n<p>El desarrollo se produce como el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cip.gov.ua\/en\/news\/kiberataka-ne-zmogla-zupiniti-robotu-informaciinogo-agentstva-ukrinform\" target=\"_blank\">atribuido<\/a> a <a rel=\"nofollow noopener\" href=\"https:\/\/cip.gov.ua\/ua\/news\/ukrinform-mogli-atakuvati-khakeri-z-ugrupuvannya-sandworm-pov-yazanogo-z-rosiiskim-gru-poperedni-dani-doslidzhennya-cert-ua\" target=\"_blank\">ataque de malware destructivo<\/a> apuntando a la Agencia Nacional de Noticias de Ucrania al grupo de pirater\u00eda Sandworm vinculado a Rusia.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/gamaredon-group-launches-cyberattacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de enero de 2023\ue804Ravie Lakshman\u00e1nGuerra Cibern\u00e9tica \/ Ataque Cibern\u00e9tico El grupo de espionaje cibern\u00e9tico patrocinado por el<\/p>\n","protected":false},"author":1,"featured_media":584049,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,6634,4664,110,4662,109316,2386,4668,543,4667,4654,4658,4659,4653,4655,4663,4666,4665,10368,353,8777,4660],"class_list":["post-584048","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-ciberneticos","tag-como-hackear","tag-contra","tag-filtracion-de-datos","tag-gamaredon","tag-grupo","tag-la-seguridad-informatica","tag-lanza","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-telegram","tag-ucrania","tag-usando","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/584048","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=584048"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/584048\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/584049"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=584048"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=584048"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=584048"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}