{"id":688976,"date":"2023-04-02T17:05:36","date_gmt":"2023-04-02T17:05:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-chino-redgolf-apunta-a-los-sistemas-windows-y-linux-con-la-puerta-trasera-keyplug\/"},"modified":"2023-04-02T17:05:39","modified_gmt":"2023-04-02T17:05:39","slug":"el-grupo-chino-redgolf-apunta-a-los-sistemas-windows-y-linux-con-la-puerta-trasera-keyplug","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-chino-redgolf-apunta-a-los-sistemas-windows-y-linux-con-la-puerta-trasera-keyplug\/","title":{"rendered":"El grupo chino RedGolf apunta a los sistemas Windows y Linux con la puerta trasera KEYPLUG"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de punto final\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un grupo de actividad de amenazas patrocinado por el estado chino rastreado como <strong>rojogolf<\/strong> ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/teeing-up-redgolfs-new-operational-keyplug-infrastructure\" target=\"_blank\">atribuido<\/a> al uso de una puerta trasera personalizada de Windows y Linux llamada KEYPLUG.<\/p>\n<p>&#8220;RedGolf es un grupo de actores de amenazas patrocinado por el estado chino particularmente prol\u00edfico que probablemente ha estado activo durante muchos a\u00f1os contra una amplia gama de industrias a nivel mundial&#8221;, dijo Recorded Future a The Hacker News.<\/p>\n<p>&#8220;El grupo ha demostrado la capacidad de armar r\u00e1pidamente <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mobileiron-log4shell-exploitation\" target=\"_blank\">vulnerabilidades recientemente reportadas<\/a> (por ejemplo, Log4Shell y ProxyLogon) y tiene un historial de desarrollo y uso de una amplia gama de familias de malware personalizadas&#8221;.<\/p>\n<p>El uso de KEYPLUG por parte de actores de amenazas chinos fue revelado por primera vez por Manidant, propiedad de Google, en marzo de 2022 en ataques dirigidos a m\u00faltiples redes del gobierno estatal de EE. UU. entre mayo de 2021 y febrero de 2022.<\/p>\n<p>Luego, en octubre de 2022, Malwarebytes detall\u00f3 un conjunto separado de ataques dirigidos a entidades gubernamentales en Sri Lanka a principios de agosto que aprovecharon un implante novedoso denominado DBoxAgent para implementar KEYPLUG.<\/p>\n<p>Ambas campa\u00f1as se atribuyeron a Winnti (alias <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt41-dual-espionage-and-cyber-crime-operation\" target=\"_blank\">APT41<\/a>Bario, Atlas de bronce o Panda malvado), que Recorded Future dijo que &#8220;se superpone estrechamente&#8221; con RedGolf.<\/p>\n<p>&#8220;No hemos observado victimolog\u00eda espec\u00edfica como parte de la \u00faltima actividad destacada de RedGolf&#8221;, dijo Recorded Future.  &#8220;Sin embargo, creemos que es probable que esta actividad se lleve a cabo con fines de inteligencia en lugar de obtener ganancias financieras debido a las superposiciones con campa\u00f1as de ciberespionaje informadas anteriormente&#8221;.<\/p>\n<p>La firma de ciberseguridad, adem\u00e1s de detectar un grupo de muestras de KEYPLUG e infraestructura operativa (nombre en c\u00f3digo GhostWolf) utilizada por el grupo de pirater\u00eda desde al menos 2021 a 2023, not\u00f3 el uso de otras herramientas como Cobalt Strike y PlugX.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/El-grupo-chino-RedGolf-apunta-a-los-sistemas-Windows-y.png\" alt=\"\" border=\"0\" data-original-height=\"367\" data-original-width=\"728\" \/><\/div>\n<p>La infraestructura de GhostWolf, por su parte, consta de 42 direcciones IP que funcionan como comando y control de KEYPLUG.  Tambi\u00e9n se ha observado que el colectivo adversario utiliza una combinaci\u00f3n de dominios registrados tradicionalmente y dominios DNS din\u00e1micos, que a menudo presentan un tema tecnol\u00f3gico, para actuar como puntos de comunicaci\u00f3n para Cobalt Strike y PlugX.<\/p>\n<p>\u201cRedGolf continuar\u00e1 demostrando un alto ritmo operativo y armar\u00e1 r\u00e1pidamente las vulnerabilidades en los dispositivos corporativos externos (VPN, firewalls, servidores de correo, etc.) para obtener acceso inicial a las redes de destino\u201d, dijo la compa\u00f1\u00eda.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>&#8220;Adem\u00e1s, es probable que el grupo contin\u00fae adoptando nuevas familias de malware personalizadas para agregar a las herramientas existentes, como KEYPLUG&#8221;.<\/p>\n<p>Para defenderse de los ataques de RedGolf, se recomienda a las organizaciones que apliquen parches peri\u00f3dicamente, controlen el acceso a dispositivos de red externos, rastreen y bloqueen la infraestructura de comando y control identificada y configuren sistemas de prevenci\u00f3n o detecci\u00f3n de intrusiones para controlar las detecciones de malware.<\/p>\n<p>Los hallazgos se producen cuando Trend Micro revel\u00f3 que descubri\u00f3 m\u00e1s de 200 v\u00edctimas de los ataques de Mustang Panda (tambi\u00e9n conocido como Earth Preta) como parte de un esfuerzo de espionaje cibern\u00e9tico de gran alcance orquestado por varios subgrupos asociados con el actor de amenazas desde 2022.<\/p>\n<p>La mayor\u00eda de los ataques cibern\u00e9ticos se han detectado en Asia, seguida de \u00c1frica, Europa, Medio Oriente, Ocean\u00eda, Am\u00e9rica del Norte y Am\u00e9rica del Sur.<\/p>\n<p>&#8220;Hay fuertes indicios de intercambio de inteligencia tradicional entrelazada y esfuerzos de recopilaci\u00f3n cibern\u00e9tica, indicativos de una operaci\u00f3n de espionaje cibern\u00e9tico altamente coordinada y sofisticada&#8221;, Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/earth-preta-cyberespionage-campaign-hits-over-200.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/chinese-redgolf-group-targeting-windows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de punto final\/malware Un grupo de actividad de amenazas patrocinado por el<\/p>\n","protected":false},"author":1,"featured_media":688977,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,4661,1100,4664,99,4662,2386,154577,4668,4667,18038,36,4654,4658,4659,4653,4655,4663,1732,154576,4666,4665,5527,7157,4660,20385],"class_list":["post-688976","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-chino","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-grupo","tag-keyplug","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-puerta","tag-redgolf","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-trasera","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/688976","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=688976"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/688976\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/688977"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=688976"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=688976"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=688976"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}