{"id":691633,"date":"2023-04-04T04:41:32","date_gmt":"2023-04-04T04:41:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/companias-de-criptomonedas-apuntadas-en-sofisticado-ataque-a-la-cadena-de-suministro-3cx\/"},"modified":"2023-04-04T04:41:35","modified_gmt":"2023-04-04T04:41:35","slug":"companias-de-criptomonedas-apuntadas-en-sofisticado-ataque-a-la-cadena-de-suministro-3cx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/companias-de-criptomonedas-apuntadas-en-sofisticado-ataque-a-la-cadena-de-suministro-3cx\/","title":{"rendered":"Compa\u00f1\u00edas de Criptomonedas Apuntadas en Sofisticado Ataque a la Cadena de Suministro 3CX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Criptomoneda \/ Ciberataque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El adversario detr\u00e1s del ataque a la cadena de suministro dirigido a 3CX implement\u00f3 un implante de segunda etapa que seleccion\u00f3 espec\u00edficamente a una peque\u00f1a cantidad de empresas de criptomonedas.<\/p>\n<p>La empresa rusa de ciberseguridad Kaspersky, que ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/gopuram-backdoor-deployed-through-3cx-supply-chain-attack\/109344\/\" target=\"_blank\">seguimiento interno<\/a> la puerta trasera vers\u00e1til bajo el nombre <strong>Gopuram<\/strong> desde 2020, dijo que observ\u00f3 un aumento en el n\u00famero de infecciones en marzo de 2023 coincidiendo con la brecha 3CX.<\/p>\n<p>La funci\u00f3n principal de Gopuram es conectarse a un servidor de comando y control (C2) y esperar m\u00e1s instrucciones que permitan a los atacantes interactuar con el sistema de archivos de la v\u00edctima, crear procesos y ejecutar hasta ocho m\u00f3dulos en memoria.<\/p>\n<p>Los v\u00ednculos de la puerta trasera con Corea del Norte se derivan del hecho de que &#8220;coexist\u00eda en las m\u00e1quinas de las v\u00edctimas con AppleJeus, una puerta trasera atribuida al actor de amenazas de habla coreana Lazarus&#8221;, que detalla un ataque a una criptoempresa no identificada ubicada en el sudeste asi\u00e1tico en 2020.<\/p>\n<p>El objetivo de las empresas de criptomonedas es otra se\u00f1al reveladora de la participaci\u00f3n del Grupo Lazarus, dado el enfoque recurrente del actor de amenazas en la industria financiera para generar ganancias il\u00edcitas para la naci\u00f3n afectada por las sanciones.<\/p>\n<p>Kaspersky dijo adem\u00e1s que identific\u00f3 una superposici\u00f3n de C2 con un servidor (&#8220;wirexpro[.]com&#8221;) que fue previamente identificado como empleado en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2022\/12\/lazarus-group-uses-fake-cryptocurrency-apps-to-plant-applejeus-malware\" target=\"_blank\">Campa\u00f1a Apple Jeus<\/a> documentado por Malwarebytes en diciembre de 2022. <\/p>\n<p>&#8220;Como la puerta trasera de Gopuram se implement\u00f3 en menos de diez m\u00e1quinas infectadas, indica que los atacantes usaron Gopuram con precisi\u00f3n quir\u00fargica&#8221;, se\u00f1al\u00f3 la compa\u00f1\u00eda, y agreg\u00f3 que las tasas de infecci\u00f3n m\u00e1s altas se detectaron en Brasil, Alemania, Italia y Francia.<\/p>\n<p>Si bien la cadena de ataque descubierta hasta ahora implica el uso de instaladores deshonestos para distribuir un ladr\u00f3n de informaci\u00f3n (conocido como ICONIC Stealer), los \u00faltimos hallazgos sugieren que el objetivo final de la campa\u00f1a puede haber sido infectar objetivos con la puerta trasera modular completa.<\/p>\n<p>Dicho esto, no se sabe qu\u00e9 tan exitosa ha sido la campa\u00f1a y si ha llevado al robo real de datos confidenciales o criptomonedas.  Sin embargo, plantea la posibilidad de que ICONIC Stealer se haya utilizado como una utilidad de reconocimiento para lanzar una red amplia e identificar objetivos de inter\u00e9s para la explotaci\u00f3n de seguimiento.<\/p>\n<p>El desarrollo llega como BlackBerry <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/03\/initial-implants-and-network-analysis-suggest-the-3cx-supply-chain-operation-goes-back-to-fall-2022\" target=\"_blank\">revel\u00f3 que<\/a> &#8220;La fase inicial de esta operaci\u00f3n tuvo lugar entre finales del verano y principios del oto\u00f1o de 2022&#8221;.<\/p>\n<p>La mayor\u00eda de los intentos de ataque, seg\u00fan la compa\u00f1\u00eda canadiense, se registraron en Australia, EE. UU. y el Reino Unido, y los sectores de salud, farmac\u00e9utico, TI y finanzas surgieron como los principales sectores objetivo. <\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo el actor de amenazas obtuvo el acceso inicial a la red 3CX y si implic\u00f3 la explotaci\u00f3n de una vulnerabilidad conocida o desconocida.  El compromiso est\u00e1 siendo rastreado bajo el identificador <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29059\" target=\"_blank\">CVE-2023-29059<\/a>.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>La evidencia recopilada hasta la fecha indica que los atacantes envenenaron el entorno de desarrollo de 3CX y entregaron versiones troyanizadas de la aplicaci\u00f3n leg\u00edtima a los clientes intermedios de la empresa en un ataque a la cadena de suministro similar a SolarWinds o Kaseya.<\/p>\n<p>Tambi\u00e9n se detect\u00f3 uno de los componentes maliciosos responsables de recuperar el ladr\u00f3n de informaci\u00f3n, una biblioteca llamada &#8220;d3dcompiler_47.dll&#8221;. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/information-on-attacks-involving-3cx-desktop-app.html\" target=\"_blank\">armamento<\/a> una falla de Windows de 10 a\u00f1os (<a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2013-3900\" target=\"_blank\">CVE-2013-3900<\/a>) para incorporar shellcode encriptado sin invalidar su firma emitida por Microsoft.<\/p>\n<p>Un punto que vale la pena se\u00f1alar aqu\u00ed es que la misma t\u00e9cnica fue adoptada por una campa\u00f1a de malware ZLoader descubierta por la firma de ciberseguridad israel\u00ed Check Point Research en enero de 2022.<\/p>\n<p>Se han visto afectadas varias versiones de la aplicaci\u00f3n de escritorio: 18.12.407 y 18.12.416 para Windows y 18.11.1213, 18.12.402, 18.12.407 y 18.12.416 para macOS.  3CX desde entonces <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/security-incident-updates\/\" target=\"_blank\">cubri\u00f3 el ataque<\/a> en un &#8220;hacker altamente experimentado y bien informado&#8221;. <\/p>\n<p>CrowdStrike ha relacionado el incidente con un grupo de estado-naci\u00f3n alineado con Corea del Norte que rastrea bajo el nombre de Labyrinth Chollima, un subgrupo dentro del Grupo Lazarus.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/cryptocurrency-companies-targeted-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de abril de 2023\ue804Ravie Lakshman\u00e1nCriptomoneda \/ Ciberataque El adversario detr\u00e1s del ataque a la cadena de suministro<\/p>\n","protected":false},"author":1,"featured_media":691634,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[154531,4657,4656,154903,1247,4661,3580,4664,7179,1868,4662,4668,4667,4654,4658,4659,4653,4655,4663,4666,4665,65824,2751,4660],"class_list":["post-691633","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-3cx","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntadas","tag-ataque","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-companias","tag-criptomonedas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sofisticado","tag-suministro","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/691633","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=691633"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/691633\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/691634"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=691633"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=691633"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=691633"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}