{"id":704570,"date":"2023-04-12T06:23:54","date_gmt":"2023-04-12T06:23:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-norcoreanos-descubiertos-como-autores-intelectuales-del-ataque-a-la-cadena-de-suministro-de-3cx\/"},"modified":"2023-04-12T06:23:57","modified_gmt":"2023-04-12T06:23:57","slug":"hackers-norcoreanos-descubiertos-como-autores-intelectuales-del-ataque-a-la-cadena-de-suministro-de-3cx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-norcoreanos-descubiertos-como-autores-intelectuales-del-ataque-a-la-cadena-de-suministro-de-3cx\/","title":{"rendered":"Hackers norcoreanos descubiertos como autores intelectuales del ataque a la cadena de suministro de 3CX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de software \/ Ataque cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El proveedor de servicios de comunicaciones empresariales 3CX confirm\u00f3 que el ataque a la cadena de suministro dirigido a su aplicaci\u00f3n de escritorio para Windows y macOS fue obra de un actor de amenazas con el nexo de Corea del Norte.<\/p>\n<p>Los hallazgos son el resultado de una evaluaci\u00f3n provisional realizada por Mandiant, propiedad de Google, cuyos servicios se contrataron despu\u00e9s de que la intrusi\u00f3n saliera a la luz a fines del mes pasado.  La unidad de inteligencia de amenazas y respuesta a incidentes est\u00e1 rastreando la actividad bajo su nombre no categorizado. <strong>UNC4736<\/strong>.<\/p>\n<p>Vale la pena se\u00f1alar que la firma de seguridad cibern\u00e9tica CrowdStrike ha atribuido el ataque a un subgrupo de Lazarus denominado Labyrinth Chollima, citando superposiciones t\u00e1cticas.<\/p>\n<p>La cadena de ataque, basada en an\u00e1lisis de m\u00faltiples proveedores de seguridad, implic\u00f3 el uso de t\u00e9cnicas de carga lateral de DLL para cargar un ladr\u00f3n de informaci\u00f3n conocido como ICONIC Stealer, seguido de una segunda etapa llamada Gopuram en ataques selectivos dirigidos a empresas de criptomonedas.<\/p>\n<p>La investigaci\u00f3n forense de Mandiant ahora ha revelado que los actores de amenazas infectaron los sistemas 3CX con un malware con nombre en c\u00f3digo TAXHAUL que est\u00e1 dise\u00f1ado para descifrar y cargar shellcode que contiene un &#8220;descargador complejo&#8221; etiquetado como COLDCAT.<\/p>\n<p>&#8220;En Windows, el atacante us\u00f3 la carga lateral de DLL para lograr la persistencia del malware TAXHAUL&#8221;, 3CX <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/news\/mandiant-initial-results\/\" target=\"_blank\">dicho<\/a>.  &#8220;El mecanismo de persistencia tambi\u00e9n garantiza que el malware del atacante se cargue al iniciar el sistema, lo que permite que el atacante conserve el acceso remoto al sistema infectado a trav\u00e9s de Internet&#8221;.<\/p>\n<p>La compa\u00f1\u00eda dijo adem\u00e1s que la DLL maliciosa (wlbsctrl.dll) estaba <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/securycore\/Ikeext-Privesc\" target=\"_blank\">cargado<\/a> por los m\u00f3dulos de codificaci\u00f3n de Windows IKE y AuthIP IPsec (<a rel=\"nofollow noopener\" href=\"https:\/\/infosecwriteups.com\/ikeext-dll-hijacking-3aefe4dde7f5\" target=\"_blank\">IKEEXT<\/a>) servicio a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Svchost.exe\" target=\"_blank\">svchost.exe<\/a>un proceso de sistema leg\u00edtimo.<\/p>\n<p>Se dice que los sistemas macOS a los que se dirige el ataque se han retrocedido utilizando otra variedad de malware denominada SIMPLESEA, un malware basado en C que se comunica a trav\u00e9s de HTTP para ejecutar comandos de shell, transferir archivos y actualizar configuraciones.<\/p>\n<p>Se ha observado que las cepas de malware detectadas dentro del entorno 3CX contactan al menos cuatro servidores de comando y control (C2): azureonlinecloud[.]com, akamaicontainer[.]com, diario[.]org y msboxonline[.]com.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a proteger el per\u00edmetro de identidad: estrategias comprobadas<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Mejore la seguridad de su empresa con nuestro pr\u00f3ximo seminario web sobre ciberseguridad dirigido por expertos: \u00a1Explore las estrategias del per\u00edmetro de identidad!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>El CEO de 3CX, Nick Galea, en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/community\/threads\/security-incident-update-april-4-2023.120075\/\" target=\"_blank\">mensaje del foro<\/a> la semana pasada, dijo que la compa\u00f1\u00eda solo tiene conocimiento de un &#8220;pu\u00f1ado de casos&#8221; en los que el malware se activ\u00f3 realmente y que est\u00e1 trabajando para &#8220;fortalecer nuestras pol\u00edticas, pr\u00e1cticas y tecnolog\u00eda para protegernos contra futuros ataques&#8221;.  Un <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/releases\/v18u7-desktop-app-electron\/\" target=\"_blank\">actualizado<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.3cx.com\/blog\/releases\/v18u7a-security-update\/\" target=\"_blank\">aplicaci\u00f3n<\/a> desde entonces se ha puesto a disposici\u00f3n de los clientes.<\/p>\n<p>Actualmente no se determina c\u00f3mo los actores de amenazas lograron ingresar a la red de 3CX, y si implic\u00f3 el uso de armas de una vulnerabilidad conocida o desconocida.  El compromiso de la cadena de suministro est\u00e1 siendo rastreado bajo el identificador <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-29059\" target=\"_blank\">CVE-2023-29059<\/a> (puntuaci\u00f3n CVSS: 7,8).<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/lazarus-sub-group-labyrinth-chollima.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de abril de 2023\ue804Ravie Lakshman\u00e1nSeguridad de software \/ Ataque cibern\u00e9tico El proveedor de servicios de comunicaciones empresariales<\/p>\n","protected":false},"author":1,"featured_media":704571,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[154531,4657,4656,1247,4661,21893,3580,440,4664,38,13962,4662,6369,65033,4668,4667,35239,4654,4658,4659,4653,4655,4663,4666,4665,2751,4660],"class_list":["post-704570","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-3cx","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-autores","tag-cadena","tag-como","tag-como-hackear","tag-del","tag-descubiertos","tag-filtracion-de-datos","tag-hackers","tag-intelectuales","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-suministro","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/704570","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=704570"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/704570\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/704571"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=704570"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=704570"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=704570"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}