{"id":675041,"date":"2023-03-16T15:09:28","date_gmt":"2023-03-16T15:09:28","guid":{"rendered":"https:\/\/teknomers.com\/es\/se-sospecha-que-teamtnt-del-grupo-de-criptojacking-usa-decoy-miner-para-ocultar-la-filtracion-de-datos\/"},"modified":"2023-03-16T15:09:30","modified_gmt":"2023-03-16T15:09:30","slug":"se-sospecha-que-teamtnt-del-grupo-de-criptojacking-usa-decoy-miner-para-ocultar-la-filtracion-de-datos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/se-sospecha-que-teamtnt-del-grupo-de-criptojacking-usa-decoy-miner-para-ocultar-la-filtracion-de-datos\/","title":{"rendered":"Se sospecha que TeamTNT del grupo de criptojacking usa Decoy Miner para ocultar la filtraci\u00f3n de datos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Cryptojacking \/ Ciberataque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El grupo de cryptojacking conocido como <strong>EquipoTNT<\/strong> se sospecha que est\u00e1 detr\u00e1s de una cepa de malware no descubierta anteriormente que se usa para extraer criptomonedas Monero en sistemas comprometidos.<\/p>\n<p>Eso es seg\u00fan Cado Security, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/595497c407795e0dbb562a4616fd877ce1eb2e86424672bac8003662e1fa07eb\/\" target=\"_blank\">encontr\u00f3<\/a> el <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/61fdad6d9b149e8d4fc54a848a25219eb9f1364a58073c27eadde8f8298a9573\/\" target=\"_blank\">muestra<\/a> despu\u00e9s de que Sysdig detallara un ataque sofisticado conocido como SCARLETEEL dirigido a entornos en contenedores para, en \u00faltima instancia, robar datos y software patentados.<\/p>\n<p>Espec\u00edficamente, la fase inicial de la cadena de ataque involucr\u00f3 el uso de un minero de criptomonedas, que la empresa de seguridad en la nube sospech\u00f3 que se implement\u00f3 como se\u00f1uelo para ocultar la detecci\u00f3n de exfiltraci\u00f3n de datos.<\/p>\n<p>El artefacto, subido a VirusTotal a fines del mes pasado, &#8220;oso[s] varias similitudes sint\u00e1cticas y sem\u00e1nticas con las cargas \u00fatiles de TeamTNT anteriores, e incluye una identificaci\u00f3n de billetera que se les ha atribuido anteriormente&#8221;, ha revelado un nuevo an\u00e1lisis de Cado Security. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/previously-undiscovered-teamtnt-payload-recently-surfaced\/\" target=\"_blank\">revel\u00f3<\/a>.<\/p>\n<p>Se ha documentado que TeamTNT, activo desde al menos 2019, ataca repetidamente entornos de nube y contenedores para implementar mineros de criptomonedas.  Tambi\u00e9n se sabe que libera un gusano de criptominer\u00eda capaz de robar las credenciales de AWS.<\/p>\n<p>Si bien el actor de amenazas cerr\u00f3 voluntariamente sus operaciones en noviembre de 2021, la empresa de seguridad en la nube Aqua revel\u00f3 en septiembre de 2022 un nuevo conjunto de ataques montados por el grupo dirigidos a instancias de Docker y Redis mal configuradas.<\/p>\n<p>Dicho esto, tambi\u00e9n hay indicios de que tripulaciones rivales como <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/j\/teamtnt-returns-or-does-it.html\" target=\"_blank\">Perro guardi\u00e1n<\/a> podr\u00eda estar imitando las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) de TeamTNT para frustrar los esfuerzos de atribuci\u00f3n.<\/p>\n<p>Otro grupo de actividades notable es Kiss-a-dog, que tambi\u00e9n se basa en herramientas e infraestructura de comando y control (C2) previamente asociada con TeamTNT para extraer criptomonedas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1678979368_675_Se-sospecha-que-TeamTNT-del-grupo-de-criptojacking-usa-Decoy.png\" alt=\"\" border=\"0\" data-original-height=\"245\" data-original-width=\"728\"\/><\/div>\n<p>No hay evidencia concreta para vincular el nuevo malware con el ataque SCARLETEEL.  Pero Cado Security se\u00f1al\u00f3 que la muestra apareci\u00f3 casi al mismo tiempo que se inform\u00f3 este \u00faltimo, lo que plantea la posibilidad de que este podr\u00eda ser el minero &#8220;se\u00f1uelo&#8221; que se instal\u00f3.<\/p>\n<p>El script de shell, por su parte, toma medidas preparatorias para reconfigurar <a rel=\"nofollow noopener\" href=\"https:\/\/www.ibm.com\/docs\/en\/aix\/7.3?topic=u-ulimit-command\" target=\"_blank\">l\u00edmites estrictos de recursos<\/a>evitar el registro del historial de comandos, aceptar todo el tr\u00e1fico de entrada o salida, enumerar los recursos de hardware e incluso limpiar compromisos anteriores antes de comenzar la actividad.<\/p>\n<p>Al igual que otros ataques vinculados a TeamTNT, la carga \u00fatil maliciosa tambi\u00e9n aprovecha una t\u00e9cnica denominada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/006\/\" target=\"_blank\">secuestro de enlazador din\u00e1mico<\/a> para encubrir el proceso minero a trav\u00e9s de un objeto compartido <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/gianlucaborello\/libprocesshider\" target=\"_blank\">ejecutable<\/a> llamado <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/c8d05df48e059da25ff3786470f52a4c4918851db742a02887fa592c5b38d101\/\" target=\"_blank\">libprocesshider<\/a> que usa el <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/linux-attack-techniques-dynamic-linker-hijacking-with-ld-preload\/\" target=\"_blank\">LD_PRECARGA<\/a> Variable ambiental.<\/p>\n<p>La persistencia se logra por tres medios diferentes, uno de los cuales modifica el <a rel=\"nofollow noopener\" href=\"https:\/\/www.ibm.com\/docs\/en\/aix\/7.3?topic=formats-profile-file-format\" target=\"_blank\">archivo .perfil<\/a>para garantizar que el minero contin\u00fae ejecut\u00e1ndose durante los reinicios del sistema.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>Los hallazgos se producen cuando se observ\u00f3 que otro grupo de criptomineros denominado 8220 Gang utiliza un encriptador llamado ScrubCrypt para llevar a cabo operaciones il\u00edcitas de criptojacking.<\/p>\n<p>Adem\u00e1s, se han encontrado actores de amenazas desconocidos que apuntan a la infraestructura vulnerable del orquestador de contenedores de Kubernetes con API expuestas para extraer la criptomoneda Dero, lo que marca un cambio de Monero.<\/p>\n<p>La compa\u00f1\u00eda de seguridad cibern\u00e9tica Morphisec, el mes pasado, tambi\u00e9n arroj\u00f3 luz sobre una campa\u00f1a de malware evasivo que aprovecha las vulnerabilidades de ProxyShell en los servidores de Microsoft Exchange para lanzar una cepa de criptominero con nombre en c\u00f3digo <a rel=\"nofollow noopener\" href=\"https:\/\/blog.morphisec.com\/proxyshellminer-campaign\" target=\"_blank\">ProxyShellMiner<\/a>.<\/p>\n<p>&#8220;La miner\u00eda de criptomonedas en la red de una organizaci\u00f3n puede provocar la degradaci\u00f3n del rendimiento del sistema, un mayor consumo de energ\u00eda, el sobrecalentamiento del equipo y puede detener los servicios&#8221;, dijeron los investigadores.  &#8220;Permite el acceso de los actores de amenazas para fines a\u00fan m\u00e1s nefastos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/cryptojacking-group-teamtnt-suspected.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de marzo de 2023\ue804Ravie Lakshman\u00e1nCryptojacking \/ Ciberataque El grupo de cryptojacking conocido como EquipoTNT se sospecha que<\/p>\n","protected":false},"author":1,"featured_media":675042,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,152848,1755,152849,38,33998,4662,2386,4668,4667,104556,4654,4658,4659,4653,4655,20874,18,4663,4666,4665,3264,152847,10875,4660],"class_list":["post-675041","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-criptojacking","tag-datos","tag-decoy","tag-del","tag-filtracion","tag-filtracion-de-datos","tag-grupo","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-miner","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ocultar","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sospecha","tag-teamtnt","tag-usa","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/675041","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=675041"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/675041\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/675042"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=675041"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=675041"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=675041"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}