{"id":724549,"date":"2023-04-26T15:45:39","date_gmt":"2023-04-26T15:45:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-malware-bellaciao-de-charming-kitten-descubierto-en-ataques-en-varios-paises\/"},"modified":"2023-04-26T15:45:42","modified_gmt":"2023-04-26T15:45:42","slug":"nuevo-malware-bellaciao-de-charming-kitten-descubierto-en-ataques-en-varios-paises","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-malware-bellaciao-de-charming-kitten-descubierto-en-ataques-en-varios-paises\/","title":{"rendered":"Nuevo malware BellaCiao de Charming Kitten descubierto en ataques en varios pa\u00edses"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El prol\u00edfico grupo de estado-naci\u00f3n iran\u00ed conocido como <strong>gatito encantador<\/strong> est\u00e1 apuntando activamente a m\u00faltiples v\u00edctimas en los EE. UU., Europa, Medio Oriente e India con un nuevo malware denominado <strong>BellaCiao<\/strong>que se suma a su lista en constante expansi\u00f3n de herramientas personalizadas.<\/p>\n<p>Descubierto por Bitdefender Labs, BellaCiao es un &#8220;cuentagotas personalizado&#8221; que es capaz de entregar otras cargas \u00fatiles de malware en una m\u00e1quina v\u00edctima en funci\u00f3n de los comandos recibidos de un servidor controlado por un actor.<\/p>\n<p>&#8220;Cada muestra recolectada estaba vinculada a una v\u00edctima espec\u00edfica e inclu\u00eda informaci\u00f3n codificada como el nombre de la empresa, subdominios especialmente dise\u00f1ados o la direcci\u00f3n IP p\u00fablica asociada&#8221;, dijo la firma rumana de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/businessinsights.bitdefender.com\/unpacking-bellaciao-a-closer-look-at-irans-latest-malware\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Charming Kitten, tambi\u00e9n conocido como APT35, Cobalt Illusion, Educated Manticore, ITG18, Mint Sandstorm (n\u00e9e Phosphorus), TA453 y Yellow Garuda, es un grupo APT patrocinado por el estado iran\u00ed asociado con el Cuerpo de la Guardia Revolucionaria Isl\u00e1mica (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Islamic_Revolutionary_Guard_Corps\" target=\"_blank\">IRGC<\/a>).<\/p>\n<p>A lo largo de los a\u00f1os, el grupo ha utilizado varios medios para implementar puertas traseras en sistemas que pertenecen a una amplia gama de industrias verticales.<\/p>\n<p>El desarrollo se produce cuando Microsoft atribuy\u00f3 al actor de amenazas los ataques de represalia dirigidos a entidades de infraestructura cr\u00edtica en los EE. UU. Entre finales de 2021 y mediados de 2022 utilizando malware a medida como harmPower, Drokbk y Soldier.<\/p>\n<p>Luego, a principios de esta semana, Check Point revel\u00f3 el uso de Mint Sandstorm de una versi\u00f3n actualizada del implante PowerLess para atacar a organizaciones ubicadas en Israel utilizando se\u00f1uelos de phishing con tem\u00e1tica de Irak.<\/p>\n<p>&#8220;El malware desarrollado a medida, tambi\u00e9n conocido como malware &#8216;a la medida&#8217;, generalmente es m\u00e1s dif\u00edcil de detectar porque est\u00e1 dise\u00f1ado espec\u00edficamente para evadir la detecci\u00f3n y contiene un c\u00f3digo \u00fanico&#8221;, se\u00f1al\u00f3 el investigador de Bitdefender Martin Zugec.<\/p>\n<p>El modus operandi exacto utilizado para lograr la intrusi\u00f3n inicial a\u00fan no se ha determinado, aunque se sospecha que implica la explotaci\u00f3n de vulnerabilidades conocidas en aplicaciones expuestas a Internet como Microsoft Exchange Server o Zoho ManageEngine.<\/p>\n<p>Una infracci\u00f3n exitosa es seguida por el actor de amenazas que intenta deshabilitar Microsoft Defender mediante un comando de PowerShell y establece la persistencia en el host a trav\u00e9s de un <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/sc-create\" target=\"_blank\">instancia de servicio<\/a>.<\/p>\n<p>Bitdefender dijo que tambi\u00e9n observ\u00f3 a Charming Kitten descargando dos m\u00f3dulos de Internet Information Services (IIS) capaces de procesar instrucciones entrantes y filtrar credenciales.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>BellaCiao, por su parte, tambi\u00e9n se destaca por realizar una solicitud de DNS cada 24 horas para resolver un subdominio en una direcci\u00f3n IP que luego se analiza para extraer los comandos que se ejecutar\u00e1n en el sistema comprometido.<\/p>\n<p>&#8220;La direcci\u00f3n IP resuelta es como la direcci\u00f3n IP p\u00fablica real, pero con ligeras modificaciones que permiten a BellaCiao recibir m\u00e1s instrucciones&#8221;, explic\u00f3 Zugec.<\/p>\n<p>Se comunica &#8220;con un servidor DNS controlado por un atacante que env\u00eda instrucciones codificadas maliciosas a trav\u00e9s de una direcci\u00f3n IP resuelta que imita la direcci\u00f3n IP real del objetivo. El resultado es malware adicional que se elimina a trav\u00e9s de instrucciones codificadas en lugar de una descarga tradicional&#8221;.<\/p>\n<p>Dependiendo de la direcci\u00f3n IP resuelta, la cadena de ataque conduce a la implementaci\u00f3n de un shell web que admite la capacidad de cargar y descargar archivos arbitrarios, as\u00ed como ejecutar comandos.<\/p>\n<p>Tambi\u00e9n se detect\u00f3 una segunda variante de BellaCiao que sustituye el shell web por una herramienta Plink, una utilidad de l\u00ednea de comandos para PuTTY, que est\u00e1 dise\u00f1ada para establecer una <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/blog\/technical\/technical-vulnerability-management\/how-to-access-rdp-over-a-reverse-ssh-tunnel\/\" target=\"_blank\">conexi\u00f3n de proxy inverso<\/a> a un servidor remoto e implementar funciones de puerta trasera similares.<\/p>\n<p>Se eval\u00faa que los ataques se encuentran en la segunda etapa despu\u00e9s de los ataques oportunistas, en los que BellaCiao se personaliza y despliega contra v\u00edctimas de inter\u00e9s cuidadosamente seleccionadas luego de la explotaci\u00f3n indiscriminada de sistemas vulnerables.<\/p>\n<p>&#8220;La mejor protecci\u00f3n contra los ataques modernos implica implementar una arquitectura de defensa en profundidad&#8221;, concluy\u00f3 Zugec.  &#8220;El primer paso en este proceso es reducir la superficie de ataque, lo que implica limitar la cantidad de puntos de entrada que los atacantes pueden usar para obtener acceso a sus sistemas y parchear r\u00e1pidamente las vulnerabilidades reci\u00e9n descubiertas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/charming-kittens-new-bellaciao-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de abril de 2023\ue804Ravie Lakshman\u00e1n El prol\u00edfico grupo de estado-naci\u00f3n iran\u00ed conocido como gatito encantador est\u00e1 apuntando<\/p>\n","protected":false},"author":1,"featured_media":724550,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,158979,158980,4664,6245,4662,139964,4668,4667,4669,4654,4658,4659,4653,4655,480,651,4663,4666,4665,3259,4660],"class_list":["post-724549","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-bellaciao","tag-charming","tag-como-hackear","tag-descubierto","tag-filtracion-de-datos","tag-kitten","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-paises","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-varios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/724549","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=724549"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/724549\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/724550"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=724549"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=724549"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=724549"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}