{"id":676347,"date":"2023-03-17T09:02:42","date_gmt":"2023-03-17T09:02:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/winter-vivern-apt-group-apunta-a-funcionarios-indios-lituanos-eslovacos-y-del-vaticano\/"},"modified":"2023-03-17T09:02:44","modified_gmt":"2023-03-17T09:02:44","slug":"winter-vivern-apt-group-apunta-a-funcionarios-indios-lituanos-eslovacos-y-del-vaticano","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/winter-vivern-apt-group-apunta-a-funcionarios-indios-lituanos-eslovacos-y-del-vaticano\/","title":{"rendered":"Winter Vivern APT Group apunta a funcionarios indios, lituanos, eslovacos y del Vaticano"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La amenaza persistente avanzada conocida como <strong>invierno viverno<\/strong> se ha vinculado a campa\u00f1as dirigidas a funcionarios gubernamentales en India, Lituania, Eslovaquia y el Vaticano desde 2021.<\/p>\n<p>La actividad se dirigi\u00f3 a las agencias del gobierno polaco, el Ministerio de Relaciones Exteriores de Ucrania, el Ministerio de Relaciones Exteriores de Italia y personas dentro del gobierno indio, dijo SentinelOne en un informe compartido con The Hacker News.<\/p>\n<p>&#8220;De particular inter\u00e9s es el objetivo de la APT de empresas privadas, incluidas las organizaciones de telecomunicaciones que apoyan a Ucrania en la guerra en curso&#8221;, dijo el investigador principal de amenazas Tom Hegel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/winter-vivern-uncovering-a-wave-of-global-espionage\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Winter Vivern, tambi\u00e9n rastreado como UAC-0114, llam\u00f3 la atenci\u00f3n el mes pasado despu\u00e9s de que el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) detallara una nueva campa\u00f1a de malware dirigida a las autoridades estatales de Ucrania y Polonia para entregar una pieza de malware denominada Aperetif.<\/p>\n<p>Informes p\u00fablicos anteriores sobre el grupo muestran que ha aprovechado documentos de Microsoft Excel armados que contienen macros XLM para implementar implantes de PowerShell en hosts comprometidos.<\/p>\n<p>Si bien se desconocen los or\u00edgenes del actor de amenazas, los patrones de ataque sugieren que el grupo est\u00e1 alineado con objetivos que respaldan los intereses de los gobiernos de Bielorrusia y Rusia.<\/p>\n<p>UAC-0114 ha empleado una variedad de m\u00e9todos, que van desde sitios web de phishing hasta documentos maliciosos, que se adaptan a la organizaci\u00f3n objetivo para distribuir sus cargas \u00fatiles personalizadas y obtener acceso no autorizado a sistemas confidenciales.<\/p>\n<p>En una serie de ataques observados a mediados de 2022, Winter Vivern configur\u00f3 p\u00e1ginas web de phishing de credenciales para atraer a los usuarios del servicio de correo electr\u00f3nico leg\u00edtimo del gobierno indio email.gov[.]en.<\/p>\n<p>Las cadenas de ataque t\u00edpicas implican el uso de secuencias de comandos por lotes que se hacen pasar por detectores de virus para desencadenar la implementaci\u00f3n del troyano Aperetif desde la infraestructura controlada por actores, como los sitios de WordPress comprometidos.<\/p>\n<p>Aperetif, un malware basado en Visual C++, viene con funciones para recopilar datos de las v\u00edctimas, mantener el acceso de puerta trasera y recuperar cargas \u00fatiles adicionales del servidor de comando y control (C2).<\/p>\n<p>&#8220;El Winter Vivern APT es un grupo de recursos limitados pero muy creativo que muestra moderaci\u00f3n en el alcance de sus ataques&#8221;, dijo Hegel.<\/p>\n<p>&#8220;Su capacidad para atraer objetivos a los ataques y su orientaci\u00f3n a gobiernos y empresas privadas de alto valor demuestran el nivel de sofisticaci\u00f3n y la intenci\u00f3n estrat\u00e9gica en sus operaciones&#8221;.<\/p>\n<p>Si bien Winter Vivern pudo haber logrado evadir la atenci\u00f3n del p\u00fablico durante largos per\u00edodos de tiempo, un grupo que no est\u00e1 demasiado preocupado por permanecer bajo el radar es Nobelium, que comparte superposiciones con APT29 (tambi\u00e9n conocido como BlueBravo, Cozy Bear o The Dukes).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/Winter-Vivern-APT-Group-apunta-a-funcionarios-indios-lituanos-eslovacos.png\" alt=\"\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\"\/><\/div>\n<p>El grupo de estado-naci\u00f3n respaldado por el Kremlin, conocido por el compromiso de la cadena de suministro de SolarWinds en diciembre de 2020, ha seguido evolucionando su conjunto de herramientas, desarrollando nuevo malware personalizado como MagicWeb y GraphicalNeutrino.<\/p>\n<p>Tambi\u00e9n se ha atribuido a otra campa\u00f1a de phishing dirigida contra entidades diplom\u00e1ticas en la Uni\u00f3n Europea, con \u00e9nfasis espec\u00edfico en agencias que &#8220;ayudan a los ciudadanos ucranianos que huyen del pa\u00eds y brindan ayuda al gobierno de Ucrania&#8221;.<\/p>\n<p>&#8220;Nobelium recopila activamente informaci\u00f3n de inteligencia sobre los pa\u00edses que apoyan a Ucrania en la guerra Rusia-Ucrania&#8221;, BlackBerry <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/03\/nobelium-targets-eu-governments-assisting-ukraine\" target=\"_blank\">dicho<\/a>.  &#8220;Los actores de amenazas siguen cuidadosamente los eventos geopol\u00edticos y los utilizan para aumentar su posibilidad de una infecci\u00f3n exitosa&#8221;.<\/p>\n<p>Los correos electr\u00f3nicos de phishing, detectados por el equipo de investigaci\u00f3n e inteligencia de la compa\u00f1\u00eda, contienen un documento armado que incluye un enlace que apunta a un archivo HTML.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>Las URL armadas, alojadas en un sitio web leg\u00edtimo de biblioteca en l\u00ednea con sede en El Salvador, presentan se\u00f1uelos relacionados con LegisWrite y eTrustEx, los cuales son utilizados por las naciones de la UE para el intercambio seguro de documentos.<\/p>\n<p>El gotero HTML (llamado ROOTSAW o EnvyScout) entregado en la campa\u00f1a incorpora una imagen ISO que, a su vez, est\u00e1 dise\u00f1ada para lanzar una biblioteca de enlaces din\u00e1micos (DLL) maliciosa que facilita la entrega de un malware de pr\u00f3xima etapa a trav\u00e9s de las API de Notion.<\/p>\n<p>El uso de Notion, una popular aplicaci\u00f3n para tomar notas, para comunicaciones C2 fue revelado previamente por Recorded Future en enero de 2023. Vale la pena se\u00f1alar que APT29 ha empleado varios servicios en l\u00ednea como Dropbox, Google Drive, Firebase y <a rel=\"nofollow noopener\" href=\"https:\/\/inquest.net\/blog\/2022\/04\/18\/nobelium-israeli-embassy-maldoc\" target=\"_blank\">Trello<\/a> en un intento de evadir la detecci\u00f3n.<\/p>\n<p>&#8220;Nobelium se mantiene muy activo, ejecutando m\u00faltiples campa\u00f1as en paralelo dirigidas a organizaciones gubernamentales, organizaciones no gubernamentales (ONG), organizaciones intergubernamentales (IGO) y grupos de expertos en los EE. UU., Europa y Asia Central&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/02\/08\/solving-one-of-nobeliums-most-novel-attacks-cyberattack-series\/\" target=\"_blank\">fijado<\/a> el mes pasado.<\/p>\n<p>Los hallazgos tambi\u00e9n se producen cuando la empresa de seguridad empresarial Proofpoint revel\u00f3 agresivas campa\u00f1as de correo electr\u00f3nico orquestadas por un actor de amenazas alineado con Rusia llamado TA499 (tambi\u00e9n conocido como Lexus y Vovan) desde principios de 2021 para enga\u00f1ar a los objetivos para que participen en llamadas telef\u00f3nicas grabadas o chats de video y extraer informaci\u00f3n valiosa.<\/p>\n<p>&#8220;El actor de amenazas se ha involucrado en una actividad constante y ampli\u00f3 su objetivo para incluir empresarios prominentes e individuos de alto perfil que han hecho grandes donaciones a los esfuerzos humanitarios de Ucrania o aquellos que hacen declaraciones p\u00fablicas sobre la desinformaci\u00f3n y la propaganda rusa&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/dont-answer-russia-aligned-ta499-beleaguers-targets-video-call-requests\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/winter-vivern-apt-group-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La amenaza persistente avanzada conocida como invierno viverno se ha vinculado a campa\u00f1as dirigidas a funcionarios gubernamentales en<\/p>\n","protected":false},"author":1,"featured_media":676348,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,2490,4661,4664,38,153007,4662,938,3778,19611,4668,4667,33790,4654,4658,4659,4653,4655,4663,4666,4665,6489,153006,4660,7287],"class_list":["post-676347","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-apunta","tag-ataques-ciberneticos","tag-como-hackear","tag-del","tag-eslovacos","tag-filtracion-de-datos","tag-funcionarios","tag-group","tag-indios","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lituanos","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vaticano","tag-vivern","tag-vulnerabilidad-de-software","tag-winter"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/676347","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=676347"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/676347\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/676348"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=676347"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=676347"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=676347"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}