{"id":678400,"date":"2023-03-18T13:08:32","date_gmt":"2023-03-18T13:08:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-la-falla-de-dia-cero-de-fortinet-para-un-ataque-de-ciberespionaje\/"},"modified":"2023-03-18T13:08:34","modified_gmt":"2023-03-18T13:08:34","slug":"los-piratas-informaticos-chinos-explotan-la-falla-de-dia-cero-de-fortinet-para-un-ataque-de-ciberespionaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-la-falla-de-dia-cero-de-fortinet-para-un-ataque-de-ciberespionaje\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos explotan la falla de d\u00eda cero de Fortinet para un ataque de ciberespionaje"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de Red \/ Espionaje Cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La explotaci\u00f3n de d\u00eda cero de una falla de seguridad de gravedad media ahora parcheada en Fortinet <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/products\/fortigate\/fortios\" target=\"_blank\">FortiOS<\/a> El sistema operativo ha sido vinculado a un presunto grupo chino de hackers.<\/p>\n<p>La firma de inteligencia de amenazas Mandiant, que hizo la atribuci\u00f3n, dijo que el grupo de actividades es parte de una campa\u00f1a m\u00e1s amplia dise\u00f1ada para implementar puertas traseras en las soluciones de Fortinet y VMware y mantener el acceso persistente a los entornos de las v\u00edctimas.<\/p>\n<p>La firma de inteligencia de amenazas y respuesta a incidentes propiedad de Google est\u00e1 rastreando la operaci\u00f3n maliciosa bajo su nombre no categorizado. <strong>UNC3886<\/strong>un actor de amenazas entre China y el nexo.<\/p>\n<p>&#8220;UNC3886 es un grupo de ciberespionaje avanzado con capacidades \u00fanicas en la forma en que operan en la red, as\u00ed como las herramientas que utilizan en sus campa\u00f1as&#8221;, investigadores de Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/fortinet-malware-ecosystem\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis t\u00e9cnico.<\/p>\n<p>&#8220;Se ha observado que UNC3886 se dirige a tecnolog\u00edas de virtualizaci\u00f3n y firewall que carecen de compatibilidad con EDR. Su capacidad para manipular el firmware del firewall y explotar un d\u00eda cero indica que han adquirido un nivel m\u00e1s profundo de comprensi\u00f3n de tales tecnolog\u00edas&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que el adversario estuvo anteriormente vinculado a otro conjunto de intrusiones dirigido a servidores VMware ESXi y Linux vCenter como parte de una campa\u00f1a de hiperjacking dise\u00f1ada para eliminar puertas traseras como VIRTUALPITA y VIRTUALPIE.<\/p>\n<p>La \u00faltima divulgaci\u00f3n de Mandiant se produce cuando Fortinet revel\u00f3 que las entidades gubernamentales y las grandes organizaciones fueron v\u00edctimas de un actor de amenazas no identificado al aprovechar un error de d\u00eda cero en el software Fortinet FortiOS para provocar la p\u00e9rdida de datos y la corrupci\u00f3n del sistema operativo y los archivos.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-41328\" target=\"_blank\">CVE-2022-41328<\/a> (puntuaci\u00f3n CVSS: 6.5), se refiere a un error de recorrido de ruta en FortiOS que podr\u00eda conducir a la ejecuci\u00f3n de c\u00f3digo arbitrario.  Fue parcheado por Fortinet el 7 de marzo de 2023.<\/p>\n<p>Seg\u00fan Mandiant, los ataques montados por UNC3886 se dirigieron a los dispositivos FortiGate, FortiManager y FortiAnalyzer de Fortinet para implementar dos implantes diferentes, como THINCRUST y CASTLETAP.  Esto, a su vez, fue posible gracias al hecho de que el dispositivo FortiManager estuvo expuesto a Internet.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1679144911_946_Los-piratas-informaticos-chinos-explotan-la-falla-de-dia-cero.png\" alt=\"\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\"\/><\/div>\n<p>THINCRUST es una puerta trasera de Python capaz de ejecutar comandos arbitrarios, as\u00ed como leer y escribir desde y hacia archivos en el disco.<\/p>\n<p>La persistencia que ofrece THINCRUST se aprovecha posteriormente para entregar secuencias de comandos de FortiManager que arman la falla transversal de ruta de FortiOS para sobrescribir archivos leg\u00edtimos y modificar im\u00e1genes de firmware.<\/p>\n<p>Esto incluye una carga \u00fatil reci\u00e9n agregada llamada &#8220;\/bin\/fgfm&#8221; (referida como CASTLETAP) que se dirige a un servidor controlado por un actor para aceptar instrucciones entrantes que le permiten ejecutar comandos, obtener cargas \u00fatiles y filtrar datos del servidor comprometido. anfitri\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1679144911_815_Los-piratas-informaticos-chinos-explotan-la-falla-de-dia-cero.png\" alt=\"\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\"\/><\/div>\n<p>&#8220;Una vez que CASTLETAP se implement\u00f3 en los firewalls FortiGate, el actor de amenazas se conect\u00f3 a las m\u00e1quinas ESXi y vCenter&#8221;, explicaron los investigadores.  &#8220;El actor de amenazas implement\u00f3 VIRTUALPITA y VIRTUALPIE para establecer la persistencia, lo que permiti\u00f3 el acceso continuo a los hipervisores y las m\u00e1quinas invitadas&#8221;.<\/p>\n<p>Alternativamente, en los dispositivos FortiManager que implementan restricciones de acceso a Internet, se dice que el actor de la amenaza pas\u00f3 de un firewall FortiGate comprometido con CASTLETAP para colocar una puerta trasera de shell inverso llamada REPTILE (&#8220;\/ bin\/klogd&#8221;) en el sistema de administraci\u00f3n de red para recuperar el acceso. .<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>UNC3886 tambi\u00e9n emplea en esta etapa una utilidad denominada TABLEFLIP, un software de redirecci\u00f3n de tr\u00e1fico de red para conectarse directamente al dispositivo FortiManager independientemente de la lista de control de acceso (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Access-control_list\" target=\"_blank\">LCA<\/a>) reglas establecidas.<\/p>\n<p>Esto est\u00e1 lejos de ser la primera vez que los colectivos adversarios chinos se han centrado en equipos de red para distribuir malware a medida, y los ataques recientes se han aprovechado de otras vulnerabilidades en los dispositivos Fortinet y SonicWall.<\/p>\n<p>La revelaci\u00f3n tambi\u00e9n se produce cuando los actores de amenazas est\u00e1n desarrollando e implementando exploits m\u00e1s r\u00e1pido que nunca, con hasta 28 vulnerabilidades explotadas dentro de los siete d\u00edas posteriores a la divulgaci\u00f3n p\u00fablica: un aumento del 12% con respecto a 2021 y un aumento del 87% con respecto a 2020, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/thank-you\/2022-vulnerability-intelligence-report\/\" target=\"_blank\">r\u00e1pido7<\/a>.<\/p>\n<p>Esto tambi\u00e9n es significativo, sobre todo porque los equipos de pirater\u00eda alineados con China se han vuelto &#8220;particularmente competentes&#8221; en la explotaci\u00f3n de vulnerabilidades de d\u00eda cero y en la implementaci\u00f3n de malware personalizado para robar las credenciales de los usuarios y mantener el acceso a largo plazo a las redes de destino.<\/p>\n<p>&#8220;La actividad [&#8230;] es una prueba m\u00e1s de que los actores avanzados de amenazas de espionaje cibern\u00e9tico est\u00e1n aprovechando cualquier tecnolog\u00eda disponible para persistir y atravesar un entorno objetivo, especialmente aquellas tecnolog\u00edas que no son compatibles con las soluciones EDR&#8221;, dijo Mandiant.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/chinese-hackers-exploit-fortinet-zero.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de Red \/ Espionaje Cibern\u00e9tico La explotaci\u00f3n de d\u00eda cero de una<\/p>\n","protected":false},"author":1,"featured_media":678401,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,2127,4289,71863,4664,1478,8513,2503,4662,87102,6214,4668,4667,36,4654,4658,4659,4653,4655,18,6213,4663,4666,4665,4660],"class_list":["post-678400","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-cero","tag-chinos","tag-ciberespionaje","tag-como-hackear","tag-dia","tag-explotan","tag-falla","tag-filtracion-de-datos","tag-fortinet","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/678400","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=678400"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/678400\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/678401"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=678400"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=678400"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=678400"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}