{"id":684314,"date":"2023-03-22T09:10:25","date_gmt":"2023-03-22T09:10:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-malware-naplistener-utilizado-por-el-grupo-ref2924-para-evadir-la-deteccion-de-red\/"},"modified":"2023-03-22T09:10:27","modified_gmt":"2023-03-22T09:10:27","slug":"nuevo-malware-naplistener-utilizado-por-el-grupo-ref2924-para-evadir-la-deteccion-de-red","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-malware-naplistener-utilizado-por-el-grupo-ref2924-para-evadir-la-deteccion-de-red\/","title":{"rendered":"Nuevo malware NAPLISTENER utilizado por el grupo REF2924 para evadir la detecci\u00f3n de red"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de red \/ Amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El grupo de amenazas rastreado como <strong>REF2924<\/strong> Se ha observado que implementa malware nunca antes visto en sus ataques dirigidos a entidades en el sur y sureste de Asia.<\/p>\n<p>El malware, denominado <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/naplistener-more-bad-dreams-from-the-developers-of-siestagraph\" target=\"_blank\">NAPLISTENER<\/a> de Elastic Security Labs, es un agente de escucha HTTP programado en C# y est\u00e1 dise\u00f1ado para evadir las &#8220;formas de detecci\u00f3n basadas en la red&#8221;.<\/p>\n<p>REF2924 es el apodo asignado a un grupo de actividad vinculado a ataques contra una entidad en Afganist\u00e1n, as\u00ed como la Oficina de Relaciones Exteriores de un miembro de la ASEAN en 2022.<\/p>\n<p>El modus operandi del actor de amenazas sugiere superposiciones con otro grupo de pirater\u00eda denominado ChamelGang, que fue documentado por la empresa rusa de ciberseguridad Positive Technologies en octubre de 2021.<\/p>\n<p>Se dice que los ataques orquestados por el grupo explotaron los servidores de Microsoft Exchange expuestos a Internet para <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/update-to-the-REF2924-intrusion-set-and-related-campaigns\" target=\"_blank\">implementar puertas traseras<\/a> como DOORME, SIESTAGRAPH y ShadowPad.<\/p>\n<p>DOORME, un m\u00f3dulo de puerta trasera de Internet Information Services (IIS), brinda acceso remoto a una red en disputa y ejecuta malware y herramientas adicionales.<\/p>\n<p>SIESTAGRAPH emplea Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/graph\/overview\" target=\"_blank\">API de gr\u00e1fico<\/a> para comando y control a trav\u00e9s de Outlook y OneDrive, y viene con capacidades para ejecutar comandos arbitrarios a trav\u00e9s del s\u00edmbolo del sistema, cargar y descargar archivos desde y hacia OneDrive y tomar capturas de pantalla.<\/p>\n<p>ShadowPad es una puerta trasera modular de venta privada y un <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/49097\/\" target=\"_blank\">sucesor<\/a> de <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/03\/09\/border-hopping-plugx-usb-worm\/\" target=\"_blank\">EnchufeX<\/a>lo que permite a los actores de amenazas mantener un acceso persistente a las computadoras comprometidas y ejecutar comandos de shell y cargas \u00fatiles de seguimiento.<\/p>\n<p>El uso de ShadowPad es digno de menci\u00f3n, ya que indica un v\u00ednculo potencial con grupos de pirater\u00eda con sede en China, que se sabe que <a rel=\"nofollow noopener\" href=\"https:\/\/ics-cert.kaspersky.com\/publications\/reports\/2022\/06\/27\/attacks-on-industrial-control-systems-using-shadowpad\/\" target=\"_blank\">utilizar el malware<\/a> en varias campa\u00f1as a lo largo de los a\u00f1os.<\/p>\n<p>A esta lista de arsenal de malware en expansi\u00f3n utilizado por REF2924 se une NAPLISTENER (&#8220;wmdtc.exe&#8221;), que se hace pasar por un servicio leg\u00edtimo Coordinador de transacciones distribuidas de Microsoft (&#8220;msdtc.exe&#8221;) en un intento de pasar desapercibido y establecer un acceso persistente.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>&#8220;NAPLISTENER crea un detector de solicitudes HTTP que puede procesar las solicitudes entrantes de Internet, lee los datos que se enviaron, los decodifica del formato Base64 y los ejecuta en la memoria&#8221;, dijo el investigador de seguridad Remco Sprooten.<\/p>\n<p>El an\u00e1lisis del c\u00f3digo sugiere que el actor de amenazas toma prestado o reutiliza el c\u00f3digo de proyectos de c\u00f3digo abierto alojados en GitHub para desarrollar sus propias herramientas, una se\u00f1al de que REF2924 puede estar perfeccionando activamente una gran cantidad de armas cibern\u00e9ticas.<\/p>\n<p>Los hallazgos tambi\u00e9n se producen cuando una organizaci\u00f3n vietnamita fue atacada a fines de diciembre de 2022 por una puerta trasera de Windows previamente desconocida con nombre en c\u00f3digo <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/twice-around-the-dance-floor-with-pipedance\" target=\"_blank\">TUBER\u00cdA<\/a> para facilitar las actividades posteriores al compromiso y el movimiento lateral, incluido el despliegue de Cobalt Strike.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/new-naplistener-malware-used-by-ref2924.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de red \/ Amenaza cibern\u00e9tica El grupo de amenazas rastreado como REF2924<\/p>\n","protected":false},"author":1,"featured_media":684315,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,34790,28129,4662,2386,4668,4667,4669,153982,4654,4658,4659,4653,4655,480,18,231,4663,2770,153983,4666,4665,932,4660],"class_list":["post-684314","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-deteccion","tag-evadir","tag-filtracion-de-datos","tag-grupo","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-naplistener","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-por","tag-programa-malicioso-ransomware","tag-red","tag-ref2924","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/684314","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=684314"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/684314\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/684315"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=684314"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=684314"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=684314"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}