{"id":67437,"date":"2022-04-01T19:53:10","date_gmt":"2022-04-01T19:53:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-apuntan-a-los-servidores-vmware-horizon-con-log4shell-para-implementar-rootkit\/"},"modified":"2022-04-01T19:53:17","modified_gmt":"2022-04-01T19:53:17","slug":"los-piratas-informaticos-chinos-apuntan-a-los-servidores-vmware-horizon-con-log4shell-para-implementar-rootkit","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-apuntan-a-los-servidores-vmware-horizon-con-log4shell-para-implementar-rootkit\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos apuntan a los servidores VMware Horizon con Log4Shell para implementar rootkit"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado que una amenaza persistente china avanzada rastreada como Deep Panda explota la vulnerabilidad Log4Shell en los servidores VMware Horizon para implementar una puerta trasera y un novedoso rootkit en m\u00e1quinas infectadas con el objetivo de robar datos confidenciales.<\/p>\n<p>&#8220;La naturaleza de la focalizaci\u00f3n fue oportunista en la medida en que ocurrieron m\u00faltiples infecciones en varios pa\u00edses y varios sectores en las mismas fechas&#8221;. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/deep-panda-log4shell-fire-chili-rootkits\" target=\"_blank\">dijo<\/a> Rotem Sde-Or y Eliran Voronovitch, investigadores de FortiGuard Labs de Fortinet, en un informe publicado esta semana.  &#8220;Las v\u00edctimas pertenecen a las industrias financiera, acad\u00e9mica, cosm\u00e9tica y de viajes&#8221;.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/groups\/G0009\/\" target=\"_blank\">Panda profundo<\/a>tambi\u00e9n conocido por los apodos Shell Crew, KungFu Kittens y Bronze Firestone, se dice que ha estado activo desde al menos 2010, con ataques recientes &#8220;dirigidos a firmas legales para la exfiltraci\u00f3n de datos y proveedores de tecnolog\u00eda para la construcci\u00f3n de infraestructura de comando y control&#8221;. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/bronze-firestone\" target=\"_blank\">seg\u00fan<\/a> a Secureworks.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/El-malware-bancario-para-Android-TeaBot-se-propaga-de-nuevo.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La firma de seguridad cibern\u00e9tica CrowdStrike, que asign\u00f3 el nombre de panda al grupo en julio de 2014, <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/deep-thought-chinese-targeting-national-security-think-tanks\/\" target=\"_blank\">llamado<\/a> es &#8220;uno de los grupos de intrusi\u00f3n cibern\u00e9tica de estado naci\u00f3n chino m\u00e1s avanzados&#8221;.<\/p>\n<p>El \u00faltimo conjunto de ataques documentado por Fortinet muestra que el procedimiento de infecci\u00f3n involucr\u00f3 la explotaci\u00f3n de la falla de ejecuci\u00f3n remota de c\u00f3digo Log4j (tambi\u00e9n conocida como Log4Shell) en servidores VMware Horizon vulnerables para generar una cadena de etapas intermedias, lo que finalmente condujo al despliegue de una puerta trasera denominada Milestone. (&#8220;1.dll&#8221;).<\/p>\n<p>Basado en el c\u00f3digo fuente filtrado del infame <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.ghost_rat\" target=\"_blank\">rata fantasma<\/a> pero con notables diferencias en el mecanismo de comunicaci\u00f3n de comando y control (C2) empleado, Milestone tambi\u00e9n est\u00e1 dise\u00f1ado para enviar informaci\u00f3n sobre las sesiones actuales en el sistema al servidor remoto.<\/p>\n<p>Durante los ataques tambi\u00e9n se detect\u00f3 un rootkit de kernel llamado &#8220;Fire Chili&#8221; que est\u00e1 firmado digitalmente con certificados robados de compa\u00f1\u00edas de desarrollo de juegos, lo que le permite evadir la detecci\u00f3n por parte del software de seguridad y ocultar operaciones de archivos maliciosos, procesos, adiciones de claves de registro y conexiones de red.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"345\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1648842790_41_Los-piratas-informaticos-chinos-apuntan-a-los-servidores-VMware-Horizon.jpg\" \/><\/div>\n<p>Esto se logra por medio de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Ioctl\" target=\"_blank\">ioctl<\/a> (control de entrada\/salida) llamadas al sistema para ocultar la clave de registro del rootkit del controlador, los archivos de puerta trasera de Milestone y el archivo y el proceso de carga utilizados para iniciar el implante.<\/p>\n<p>La atribuci\u00f3n de Fortinet a Deep Panda surge de las superposiciones entre Milestone e Infoadmin RAT, un troyano de acceso remoto utilizado por el sofisticado colectivo de piratas inform\u00e1ticos a principios de la d\u00e9cada de 2010, con pistas adicionales que apuntan a similitudes t\u00e1cticas con las del grupo Winnti.<\/p>\n<p>Esto est\u00e1 respaldado por el uso de firmas digitales comprometidas pertenecientes a empresas de juegos, un objetivo elegido por Winnti, as\u00ed como un dominio C2 (gnisoft[.]com), que ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2020\/05\/21\/no-game-over-winnti-group\/\" target=\"_blank\">previamente vinculado<\/a> al actor patrocinado por el estado chino a partir de mayo de 2020.<\/p>\n<p>&#8220;La raz\u00f3n por la que estas herramientas est\u00e1n vinculadas a dos grupos diferentes no est\u00e1 clara en este momento&#8221;, dijeron los investigadores.  &#8220;Es posible que los desarrolladores de los grupos compartieran recursos, como certificados robados e infraestructura C2, entre ellos. Esto puede explicar por qu\u00e9 las muestras solo se firmaron varias horas despu\u00e9s de compilarse&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La divulgaci\u00f3n se suma a una larga lista de grupos de pirater\u00eda que han armado la vulnerabilidad Log4Shell para atacar la plataforma de virtualizaci\u00f3n de VMware.<\/p>\n<p>En diciembre de 2021, CrowdStrike describi\u00f3 una campa\u00f1a fallida realizada por un adversario denominado Aquatic Panda que aprovech\u00f3 la falla para realizar varias operaciones posteriores a la explotaci\u00f3n, incluido el reconocimiento y la recolecci\u00f3n de credenciales en sistemas espec\u00edficos.<\/p>\n<p>Desde entonces, varios grupos se han unido a la refriega, incluido el grupo iran\u00ed TunnelVision, que se observ\u00f3 explotando activamente el defecto de la biblioteca de registro de Log4j para comprometer los servidores VMware Horizon sin parches con ransomware.<\/p>\n<p>M\u00e1s recientemente, la empresa de ciberseguridad Sophos <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/03\/29\/horde-of-miner-bots-and-backdoors-leveraged-log4j-to-attack-vmware-horizon-servers\/\" target=\"_blank\">resaltado<\/a> una serie de ataques contra servidores Horizon vulnerables que han estado en curso desde enero y han sido montados por actores de amenazas para extraer criptomonedas de forma il\u00edcita, instalar shells inversos basados \u200b\u200b\u200b\u200ben PowerShell o implementar agentes Atera para entregar cargas \u00fatiles adicionales de forma remota.<\/p>\n<p>&#8220;Los intentos de comprometer los servidores de Horizon se encuentran entre las vulnerabilidades de Log4Shell m\u00e1s espec\u00edficas debido a su naturaleza&#8221;, dijeron los investigadores de Sophos, y agregaron que &#8220;las plataformas como Horizon son objetivos particularmente atractivos para todo tipo de actores maliciosos porque est\u00e1n muy extendidos y pueden (si a\u00fan vulnerable) f\u00e1cil de encontrar y explotar con herramientas bien probadas&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/chinese-hackers-target-vmware-horizon.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que una amenaza persistente china avanzada rastreada como Deep Panda explota la vulnerabilidad Log4Shell en<\/p>\n","protected":false},"author":1,"featured_media":67438,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4289,4664,99,4662,11159,32935,6214,4668,4667,40848,36,4654,4658,4659,4653,4655,18,6213,4663,30407,4666,4665,7982,34470,4660],"class_list":["post-67437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-horizon","tag-implementar","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-log4shell","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-vmware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/67437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=67437"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/67437\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/67438"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=67437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=67437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=67437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}