{"id":698919,"date":"2023-04-08T08:08:48","date_gmt":"2023-04-08T08:08:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-con-sede-en-iran-atrapados-llevando-a-cabo-ataques-destructivos-bajo-la-apariencia-de-ransomware\/"},"modified":"2023-04-08T08:08:52","modified_gmt":"2023-04-08T08:08:52","slug":"piratas-informaticos-con-sede-en-iran-atrapados-llevando-a-cabo-ataques-destructivos-bajo-la-apariencia-de-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-con-sede-en-iran-atrapados-llevando-a-cabo-ataques-destructivos-bajo-la-apariencia-de-ransomware\/","title":{"rendered":"Piratas inform\u00e1ticos con sede en Ir\u00e1n atrapados llevando a cabo ataques destructivos bajo la apariencia de ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Guerra Cibern\u00e9tica \/ Amenaza Cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El grupo de estado-naci\u00f3n iran\u00ed conocido como <strong>MuddyAgua<\/strong> se ha observado que lleva a cabo ataques destructivos en entornos h\u00edbridos bajo la apariencia de una operaci\u00f3n de ransomware.<\/p>\n<p>Eso es seg\u00fan los nuevos hallazgos del equipo de Microsoft Threat Intelligence, que descubri\u00f3 que el actor de amenazas se dirige tanto a infraestructuras locales como en la nube en asociaci\u00f3n con otro grupo de actividad emergente denominado <strong>DEV-1084<\/strong>.<\/p>\n<p>&#8220;Si bien los actores de la amenaza intentaron enmascarar la actividad como una campa\u00f1a de ransomware est\u00e1ndar, las acciones irrecuperables muestran que la destrucci\u00f3n y la interrupci\u00f3n eran los objetivos finales de la operaci\u00f3n&#8221;, dijo el gigante tecnol\u00f3gico. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/04\/07\/mercury-and-dev-1084-destructive-attack-on-hybrid-environment\/\" target=\"_blank\">revel\u00f3<\/a> Viernes.<\/p>\n<p>MuddyWater es el nombre asignado a un actor con sede en Ir\u00e1n que el gobierno de EE. UU. ha conectado p\u00fablicamente con el Ministerio de Inteligencia y Seguridad (MOIS) del pa\u00eds.  Se sabe que est\u00e1 activo desde al menos 2017.<\/p>\n<p>La comunidad de ciberseguridad tambi\u00e9n lo rastrea con varios nombres, incluidos Boggy Serpens, Cobalt Ulster, Earth Vetala, ITG17, Mercury, Seedworm, Static Kitten, TEMP.Zagros y Yellow Nix.<\/p>\n<p>Los ataques montados por el grupo se han centrado principalmente en las naciones del Medio Oriente, con intrusiones observadas durante el a\u00f1o pasado aprovechando la falla de Log4Shell para violar las entidades israel\u00edes.<\/p>\n<p>Los \u00faltimos hallazgos de Microsoft revelan que el actor de amenazas probablemente trabaj\u00f3 junto con DEV-1084 para llevar a cabo el ataque, el \u00faltimo de los cuales llev\u00f3 a cabo las acciones destructivas despu\u00e9s de que MuddyWater se afianzara con \u00e9xito en el entorno objetivo.<\/p>\n<p>&#8220;Mercury probablemente explot\u00f3 vulnerabilidades conocidas en aplicaciones sin parches para el acceso inicial antes de entregar el acceso a DEV-1084 para realizar un amplio reconocimiento y descubrimiento, establecer la persistencia y moverse lateralmente a trav\u00e9s de la red, a menudo esperando semanas y, a veces, meses antes de pasar a la siguiente etapa. &#8220;Microsoft dijo.<\/p>\n<p>En la actividad detectada por Redmond, DEV-1084 abus\u00f3 posteriormente de credenciales comprometidas altamente privilegiadas para realizar el cifrado de dispositivos locales y la eliminaci\u00f3n a gran escala de recursos de la nube, incluidas granjas de servidores, m\u00e1quinas virtuales, cuentas de almacenamiento y redes virtuales.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1680941328_348_Piratas-informaticos-con-sede-en-Iran-atrapados-llevando-a-cabo.png\" alt=\"\" border=\"0\" data-original-height=\"426\" data-original-width=\"728\" \/><\/div>\n<p>Adem\u00e1s, los actores de amenazas obtuvieron acceso total a las bandejas de entrada de correo electr\u00f3nico a trav\u00e9s de Exchange Web Services, us\u00e1ndolo para realizar &#8220;miles de actividades de b\u00fasqueda&#8221; y hacerse pasar por un empleado an\u00f3nimo de alto rango para enviar mensajes a destinatarios internos y externos.<\/p>\n<p>Se estima que todas estas acciones ocurrieron durante un per\u00edodo de aproximadamente tres horas que comenz\u00f3 a las 12:38 am (cuando el atacante inici\u00f3 sesi\u00f3n en el entorno de Microsoft Azure a trav\u00e9s de credenciales comprometidas) y finaliz\u00f3 a las 3:21 am (cuando el atacante envi\u00f3 correos electr\u00f3nicos a otras partes despu\u00e9s de la exitosa interrupci\u00f3n de la nube).<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1680941328_773_Piratas-informaticos-con-sede-en-Iran-atrapados-llevando-a-cabo.png\" alt=\"\" border=\"0\" data-original-height=\"219\" data-original-width=\"728\" \/><\/div>\n<p>Vale la pena se\u00f1alar aqu\u00ed que DEV-1084 se refiere al <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/02\/darkbit-ransomware-targets-israel\" target=\"_blank\">mismo actor de amenazas<\/a> eso <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/02\/15\/uncovering-the-dark-side-of-darkbit-ransomware\/\" target=\"_blank\">ficticio<\/a> el personaje &#8220;DarkBit&#8221; como parte de un ataque de ransomware y extorsi\u00f3n dirigido a Technion, una universidad de investigaci\u00f3n l\u00edder en Israel, en febrero.  La Direcci\u00f3n Cibern\u00e9tica Nacional de Israel, el mes pasado, <a rel=\"nofollow noopener\" href=\"https:\/\/www.gov.il\/en\/departments\/news\/_muddywater\" target=\"_blank\">atribuido<\/a> el ataque a MuddyWater.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a proteger el per\u00edmetro de identidad: estrategias comprobadas<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Mejore la seguridad de su empresa con nuestro pr\u00f3ximo seminario web sobre ciberseguridad dirigido por expertos: \u00a1Explore las estrategias del per\u00edmetro de identidad!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>&#8220;DEV-1084 [&#8230;] se present\u00f3 como un actor criminal interesado en la extorsi\u00f3n, probablemente como un intento de ofuscar el v\u00ednculo de Ir\u00e1n y la motivaci\u00f3n estrat\u00e9gica para el ataque\u201d, agreg\u00f3 Microsoft.<\/p>\n<p>Los enlaces entre Mercury y DEV-1084 se originan a partir de superposiciones de infraestructura, direcci\u00f3n IP y herramientas, y esta \u00faltima se observa utilizando una utilidad de tunelizaci\u00f3n inversa llamada <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/sysdream\/ligolo\" target=\"_blank\">l\u00edgolo<\/a>un artefacto b\u00e1sico de MuddyWater.<\/p>\n<p>Dicho esto, no hay suficiente evidencia para determinar si DEV-1084 opera independientemente de MuddyWater y colabora con otros actores iran\u00edes, o si es un subequipo que solo se convoca cuando es necesario realizar un ataque destructivo.<\/p>\n<p>Cisco Talos, a principios del a\u00f1o pasado, describi\u00f3 a MuddyWater como un &#8220;conglomerado&#8221; que comprende varios grupos m\u00e1s peque\u00f1os en lugar de un solo grupo cohesivo.  La aparici\u00f3n de DEV-1084 sugiere un gui\u00f1o en esta direcci\u00f3n.<\/p>\n<p>\u201cSi bien estos equipos parecen operar de forma independiente, todos est\u00e1n motivados por los mismos factores que se alinean con los objetivos de seguridad nacional iran\u00ed, incluido el espionaje, el robo intelectual y las operaciones destructivas o perturbadoras basadas en las v\u00edctimas a las que apuntan\u201d, se\u00f1al\u00f3 Talos en marzo de 2022.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/iran-based-hackers-caught-carrying-out.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de abril de 2023\ue804Ravie Lakshman\u00e1nGuerra Cibern\u00e9tica \/ Amenaza Cibern\u00e9tica El grupo de estado-naci\u00f3n iran\u00ed conocido como MuddyAgua<\/p>\n","protected":false},"author":1,"featured_media":698920,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,15225,2346,4661,7806,5200,9276,4664,99,155798,4662,6214,6983,4668,4667,17214,4654,4658,4659,4653,4655,6213,4663,4883,2788,4666,4665,4660],"class_list":["post-698919","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apariencia","tag-ataques","tag-ataques-ciberneticos","tag-atrapados","tag-bajo","tag-cabo","tag-como-hackear","tag-con","tag-destructivos","tag-filtracion-de-datos","tag-informaticos","tag-iran","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-llevando","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-ransomware","tag-sede","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/698919","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=698919"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/698919\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/698920"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=698919"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=698919"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=698919"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}