{"id":687836,"date":"2023-04-02T04:20:36","date_gmt":"2023-04-02T04:20:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/winter-vivern-apt-apunta-a-entidades-gubernamentales-europeas-con-vulnerabilidad-zimbra\/"},"modified":"2023-04-02T04:20:39","modified_gmt":"2023-04-02T04:20:39","slug":"winter-vivern-apt-apunta-a-entidades-gubernamentales-europeas-con-vulnerabilidad-zimbra","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/winter-vivern-apt-apunta-a-entidades-gubernamentales-europeas-con-vulnerabilidad-zimbra\/","title":{"rendered":"Winter Vivern APT apunta a entidades gubernamentales europeas con vulnerabilidad Zimbra"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ APT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El actor de amenazas persistentes avanzadas (APT) conocido como <b>invierno viverno<\/b> ahora tiene como objetivo a funcionarios en Europa y EE. UU. como parte de una campa\u00f1a de espionaje cibern\u00e9tico en curso.<\/p>\n<p>&#8220;TA473 desde al menos febrero de 2023 ha aprovechado continuamente una vulnerabilidad de Zimbra sin parches en portales de correo web p\u00fablicos que les permite obtener acceso a los buzones de correo electr\u00f3nico de entidades gubernamentales en Europa&#8221;, Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/exploitation-dish-best-served-cold-winter-vivern-uses-known-zimbra-vulnerability\" target=\"_blank\">dicho<\/a> en un nuevo informe.<\/p>\n<p>La firma de seguridad empresarial est\u00e1 rastreando la actividad bajo su propio nombre. <strong>TA473<\/strong> (tambi\u00e9n conocido como UAC-0114), describi\u00e9ndolo como una tripulaci\u00f3n adversaria cuyas operaciones se alinean con las de los objetivos geopol\u00edticos rusos y bielorrusos.<\/p>\n<p>Lo que le falta en sofisticaci\u00f3n, lo compensa con persistencia.  En los \u00faltimos meses, el grupo se ha relacionado con ataques dirigidos a autoridades estatales de Ucrania y Polonia, as\u00ed como a funcionarios gubernamentales en India, Lituania, Eslovaquia y el Vaticano.<\/p>\n<p>La ola de intrusiones relacionada con la OTAN implica la explotaci\u00f3n de CVE-2022-27926 (puntuaci\u00f3n CVSS: 6.1), una falla de seguridad de gravedad media ahora parcheada en Zimbra Collaboration que podr\u00eda permitir a atacantes no autenticados ejecutar c\u00f3digo JavaScript o HTML arbitrario.<\/p>\n<p>Esto tambi\u00e9n implica el empleo de herramientas de escaneo como Acunetix para identificar portales de correo web sin parches que pertenecen a organizaciones espec\u00edficas con el objetivo de enviar correos electr\u00f3nicos de phishing bajo la apariencia de agencias gubernamentales benignas.<\/p>\n<p>Los mensajes vienen con direcciones URL trampa que explotan la falla de secuencias de comandos entre sitios (XSS) en Zimbra para ejecutar cargas \u00fatiles de JavaScript codificadas en Base64 personalizadas dentro de los portales de correo web de las v\u00edctimas para filtrar nombres de usuario, contrase\u00f1as y tokens de acceso.<\/p>\n<p>Vale la pena se\u00f1alar que cada carga \u00fatil de JavaScript se adapta al portal de correo web objetivo, lo que indica que el actor de amenazas est\u00e1 dispuesto a invertir tiempo y recursos para reducir la probabilidad de detecci\u00f3n.<\/p>\n<p>&#8220;El enfoque persistente de TA473 para el escaneo de vulnerabilidades y la explotaci\u00f3n de vulnerabilidades sin parches que impactan en los portales de correo web de cara al p\u00fablico es un factor clave en el \u00e9xito de este actor&#8221;, dijo Proofpoint.<\/p>\n<p>&#8220;El enfoque del grupo en el reconocimiento sostenido y el estudio minucioso de los portales de correo web expuestos p\u00fablicamente para realizar ingenier\u00eda inversa de JavaScript capaz de robar nombres de usuario, contrase\u00f1as y tokens CSRF demuestra su inversi\u00f3n en comprometer objetivos espec\u00edficos&#8221;.<\/p>\n<p>Los hallazgos llegan en medio <a rel=\"nofollow noopener\" href=\"https:\/\/www.spiegel.de\/international\/world\/the-vulkan-files-a-look-inside-putin-s-secret-plans-for-cyber-warfare-a-4324e76f-cb20-4312-96c8-1101c5655236\" target=\"_blank\">revelaciones<\/a> que al menos tres agencias de inteligencia rusas, incluidas FSB, GRU (vinculada a Sandworm) y SVR (vinculada a APT29), probablemente utilicen software y herramientas de pirater\u00eda desarrolladas por un contratista de TI con sede en Mosc\u00fa llamado NTC Vulkan.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>Esto incluye marcos como Scan (para facilitar la recopilaci\u00f3n de datos a gran escala), Amesit (para realizar operaciones de informaci\u00f3n y manipular la opini\u00f3n p\u00fablica) y Krystal-2B (para simular ataques coordinados de IO\/OT contra sistemas de control de rieles y tuber\u00edas).<\/p>\n<p>&#8220;Krystal-2B es una plataforma de capacitaci\u00f3n que simula ataques de OT contra diferentes tipos de entornos de OT en coordinaci\u00f3n con algunos componentes de IO al aprovechar Amesit &#8216;con el prop\u00f3sito de interrumpir'&#8221;, Mandiant, propiedad de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/cyber-operations-russian-vulkan\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Los proyectos contratados de NTC Vulkan brindan informaci\u00f3n sobre la inversi\u00f3n de los servicios de inteligencia rusos en el desarrollo de capacidades para implementar operaciones m\u00e1s eficientes al comienzo del ciclo de vida del ataque, una parte de las operaciones que a menudo est\u00e1 oculta a nuestra vista&#8221;, agreg\u00f3 la firma de inteligencia de amenazas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/winter-vivern-apt-targets-european.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 de marzo de 2023\ue804Ravie Lakshman\u00e1nCiberespionaje \/ APT El actor de amenazas persistentes avanzadas (APT) conocido como invierno<\/p>\n","protected":false},"author":1,"featured_media":687837,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,2490,4661,4664,99,32556,3240,4662,20465,4668,4667,4654,4658,4659,4653,4655,4663,4666,4665,153006,4014,4660,7287,12257],"class_list":["post-687836","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-apunta","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-entidades","tag-europeas","tag-filtracion-de-datos","tag-gubernamentales","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vivern","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-winter","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/687836","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=687836"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/687836\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/687837"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=687836"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=687836"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=687836"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}