{"id":604927,"date":"2023-02-02T14:31:35","date_gmt":"2023-02-02T14:31:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevas-variantes-de-software-espia-de-gamaredon-respaldadas-por-rusia-dirigidas-a-las-autoridades-ucranianas\/"},"modified":"2023-02-02T14:31:36","modified_gmt":"2023-02-02T14:31:36","slug":"nuevas-variantes-de-software-espia-de-gamaredon-respaldadas-por-rusia-dirigidas-a-las-autoridades-ucranianas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevas-variantes-de-software-espia-de-gamaredon-respaldadas-por-rusia-dirigidas-a-las-autoridades-ucranianas\/","title":{"rendered":"Nuevas variantes de software esp\u00eda de Gamaredon respaldadas por Rusia dirigidas a las autoridades ucranianas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de febrero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Riesgo cibern\u00e9tico \/ Detecci\u00f3n de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El Centro Estatal de Protecci\u00f3n Cibern\u00e9tica (SCPC) de Ucrania ha llamado al actor de amenazas patrocinado por el estado ruso conocido como <strong>Gamared\u00f3n<\/strong> por sus ataques cibern\u00e9ticos dirigidos a las autoridades p\u00fablicas y la infraestructura de informaci\u00f3n cr\u00edtica en el pa\u00eds.<\/p>\n<p>La amenaza persistente avanzada, tambi\u00e9n conocida como Actinium, Armageddon, Iron Tilden, Primitive Bear, Shuckworm, Trident Ursa y UAC-0010, tiene un <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/playing-defense-against-gamaredon-group\" target=\"_blank\">audio grabado<\/a> de entidades ucranianas en huelga que se remontan a 2013.<\/p>\n<p>&#8220;La actividad continua del grupo UAC-0010 se caracteriza por un enfoque de descarga de varios pasos y la ejecuci\u00f3n de cargas \u00fatiles del spyware utilizado para mantener el control sobre los hosts infectados&#8221;, dijo el SCPC. <a rel=\"nofollow noopener\" href=\"https:\/\/scpc.gov.ua\/article\/229\" target=\"_blank\">dicho<\/a>.  &#8220;Por ahora, el grupo UAC-0010 utiliza <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/1229152\" target=\"_blank\">GammaLoad y GammaSteel<\/a> software esp\u00eda en sus campa\u00f1as&#8221;.<\/p>\n<p>GammaLoad es un malware dropper de VBScript dise\u00f1ado para descargar VBScript de pr\u00f3xima etapa desde un servidor remoto.  GammaSteel es un script de PowerShell que es capaz de realizar reconocimientos y ejecutar comandos adicionales.<\/p>\n<p>El objetivo de los ataques est\u00e1 m\u00e1s orientado al espionaje y al robo de informaci\u00f3n que al sabotaje, se\u00f1al\u00f3 la agencia.  El SCPC tambi\u00e9n enfatiz\u00f3 la evoluci\u00f3n &#8220;insistente&#8221; de las t\u00e1cticas del grupo al volver a desarrollar su conjunto de herramientas de malware para permanecer bajo el radar, llamando a Gamaredon una &#8220;amenaza cibern\u00e9tica clave&#8221;.<\/p>\n<p>Las cadenas de ataque comienzan con correos electr\u00f3nicos de spear-phishing que contienen un archivo RAR que, cuando se abre, activa una secuencia larga que consta de cinco etapas intermedias: un archivo LNK, un archivo HTA y tres archivos VBScript, que finalmente culminan en la entrega de una carga \u00fatil de PowerShell.<\/p>\n<p>La informaci\u00f3n relacionada con la direcci\u00f3n IP de los servidores de comando y control (C2) se publica en canales de Telegram rotados peri\u00f3dicamente, lo que corrobora un informe de BlackBerry a fines del mes pasado.<\/p>\n<p>Todos los cuentagotas de VBScript y los scripts de PowerShell analizados, por SCPC, son variantes del malware GammaLoad y GammaSteel, respectivamente, que permiten al adversario filtrar informaci\u00f3n confidencial.<\/p>\n<p>La divulgaci\u00f3n se produce cuando el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/3761023\" target=\"_blank\">revelado<\/a> detalles de una nueva campa\u00f1a maliciosa dirigida a las autoridades estatales de Ucrania y Polonia.<\/p>\n<p>Los ataques adoptan la forma de p\u00e1ginas web similares que se hacen pasar por el Ministerio de Relaciones Exteriores de Ucrania, el Servicio de Seguridad de Ucrania y la Polic\u00eda polaca (Policja) en un intento de enga\u00f1ar a los visitantes para que descarguen un software que afirma detectar computadoras infectadas.<\/p>\n<p>Sin embargo, al iniciar el archivo, un script por lotes de Windows llamado &#8220;Protector.bat&#8221;, conduce a la ejecuci\u00f3n de un script de PowerShell que es capaz de capturar capturas de pantalla y recopilar archivos con 19 extensiones diferentes desde la estaci\u00f3n de trabajo.<\/p>\n<p>CERT-UA ha atribuido la operaci\u00f3n a un actor de amenazas al que llama UAC-0114, tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.domaintools.com\/resources\/blog\/winter-vivern-a-look-at-re-crafted-government-maldocs\/\" target=\"_blank\">invierno viverno<\/a> &#8211; un <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/winter-vivern-all-summer\/\" target=\"_blank\">grupo de actividades<\/a> que en el pasado aprovech\u00f3 documentos de Microsoft Excel armados que conten\u00edan macros XLM para implementar implantes de PowerShell en hosts comprometidos.<\/p>\n<p>La invasi\u00f3n rusa de Ucrania en febrero de 2022 ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/growling-bears-make-thunderous-noise.html\" target=\"_blank\">complementado<\/a> por campa\u00f1as de phishing dirigidas, <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/operation-bleeding-bear\" target=\"_blank\">destructivo<\/a> ataques de malware y ataques distribuidos de denegaci\u00f3n de servicio (DDoS).<\/p>\n<p>La firma de ciberseguridad Trellix lo dijo <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/cyberattacks-targeting-ukraine-increase.html\" target=\"_blank\">observado<\/a> un aumento de 20 veces en los ataques cibern\u00e9ticos basados \u200b\u200ben correo electr\u00f3nico en los sectores p\u00fablico y privado de Ucrania en la tercera semana de noviembre de 2022, atribuyendo la mayor\u00eda de los mensajes a Gamaredon.<\/p>\n<p>Otras familias de malware difundidas de manera destacada a trav\u00e9s de estas campa\u00f1as incluyen Houdini RAT, FormBook, Remcos y Andromeda, el \u00faltimo de los cuales ha sido reutilizado por el equipo de pirater\u00eda de Turla para implementar su propio malware.<\/p>\n<p>&#8220;A medida que contin\u00faa la guerra entre Ucrania y Rusia, los ataques cibern\u00e9ticos contra la energ\u00eda, el gobierno y el transporte, la infraestructura, el sector financiero, etc. de Ucrania contin\u00faan de manera constante&#8221;, dijo Trellix.  &#8220;En tiempos de tal p\u00e1nico y malestar, los atacantes buscan capitalizar la distracci\u00f3n y el estr\u00e9s de las v\u00edctimas para explotarlas con \u00e9xito&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/new-russian-backed-gamaredons-spyware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de febrero de 2023\ue804Ravie Lakshman\u00e1nRiesgo cibern\u00e9tico \/ Detecci\u00f3n de amenazas El Centro Estatal de Protecci\u00f3n Cibern\u00e9tica (SCPC)<\/p>\n","protected":false},"author":1,"featured_media":604928,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2856,4664,44962,10040,4662,109316,4668,246,4667,4654,4658,4659,4653,4655,2498,231,4663,26563,457,4666,4665,6246,4323,3769,4660],"class_list":["post-604927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-autoridades","tag-como-hackear","tag-dirigidas","tag-espia","tag-filtracion-de-datos","tag-gamaredon","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-por","tag-programa-malicioso-ransomware","tag-respaldadas","tag-rusia","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-ucranianas","tag-variantes","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/604927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=604927"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/604927\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/604928"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=604927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=604927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=604927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}