{"id":725804,"date":"2023-04-27T09:36:31","date_gmt":"2023-04-27T09:36:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-confirma-que-los-servidores-papercut-se-utilizan-para-entregar-lockbit-y-cl0p-ransomware\/"},"modified":"2023-04-27T09:36:34","modified_gmt":"2023-04-27T09:36:34","slug":"microsoft-confirma-que-los-servidores-papercut-se-utilizan-para-entregar-lockbit-y-cl0p-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-confirma-que-los-servidores-papercut-se-utilizan-para-entregar-lockbit-y-cl0p-ransomware\/","title":{"rendered":"Microsoft confirma que los servidores PaperCut se utilizan para entregar LockBit y Cl0p Ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft ha confirmado que la explotaci\u00f3n activa de los servidores PaperCut est\u00e1 vinculada a ataques dise\u00f1ados para distribuir las familias de ransomware Cl0p y LockBit.<\/p>\n<p>El equipo de inteligencia de amenazas del gigante tecnol\u00f3gico atribuye un subconjunto de las intrusiones a un actor motivado financieramente que rastrea bajo el nombre <strong>Tempestad de encaje<\/strong> (anteriormente DEV-0950), que se superpone con otros grupos de pirater\u00eda como FIN11, TA505 y Evil Corp.<\/p>\n<p>&#8220;En los ataques observados, Lace Tempest ejecut\u00f3 varios comandos de PowerShell para entregar una DLL de TrueBot, que se conect\u00f3 a un servidor C2, intent\u00f3 robar las credenciales de LSASS e inyect\u00f3 la carga \u00fatil de TrueBot en el servicio conhost.exe&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MsftSecIntel\/status\/1651346653901725696\" target=\"_blank\">dicho<\/a> en una serie de tuits.<\/p>\n<p>La siguiente fase del ataque implic\u00f3 el despliegue del implante Cobalt Strike Beacon para realizar un reconocimiento, moverse lateralmente a trav\u00e9s de la red utilizando WMI y filtrar archivos de inter\u00e9s a trav\u00e9s del servicio de intercambio de archivos MegaSync.<\/p>\n<p>Lace Tempest es un afiliado de ransomware Cl0p que se dice que anteriormente aprovech\u00f3 las vulnerabilidades de Fortra GoAnywhere MFT, as\u00ed como el acceso inicial obtenido a trav\u00e9s de infecciones de Raspberry Robin (atribuido a otro actor denominado DEV-0856).<\/p>\n<p>Se cree que Raspberry Robin, tambi\u00e9n llamado gusano QNAP, es un malware de acceso como servicio que se utiliza como veh\u00edculo de entrega para las cargas \u00fatiles de la siguiente etapa, como IcedID, Cl0p y LockBit.  es conocido por <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/raspberry-robin-anti-evasion-how-to-exploit-analysis\/\" target=\"_blank\">incorporar<\/a> ofuscaci\u00f3n, anti-depuraci\u00f3n y <a rel=\"nofollow noopener\" href=\"https:\/\/www.cynet.com\/attack-techniques-hands-on\/malware-anti-vm-techniques\/\" target=\"_blank\">medidas contra la m\u00e1quina virtual<\/a> para evadir la detecci\u00f3n.<\/p>\n<p>Microsoft dijo que el actor de amenazas incorpor\u00f3 fallas de PaperCut (2023-27350 y CVE-2023-27351) en su conjunto de herramientas de ataque el 13 de abril, lo que corrobora la evaluaci\u00f3n anterior del proveedor de software de gesti\u00f3n de impresi\u00f3n con sede en Melbourne.<\/p>\n<p>La explotaci\u00f3n exitosa de las dos vulnerabilidades de seguridad podr\u00eda permitir que los atacantes remotos no autenticados logren la ejecuci\u00f3n de c\u00f3digo arbitrario y obtengan acceso no autorizado a informaci\u00f3n confidencial.<\/p>\n<p>Tambi\u00e9n se ha detectado un grupo separado de actividad que utiliza como arma las mismas fallas, incluidas las que conducen a infecciones de ransomware LockBit, agreg\u00f3 Redmond.<\/p>\n<h2 style=\"text-align: left;\">FIN7 aprovecha la falla de Veeam CVE-2023-27532<\/h2>\n<p>El desarrollo se produce cuando el grupo ruso de ciberdelincuencia supervis\u00f3 que FIN7 se vinculara con ataques que explotan instancias de software de copia de seguridad de Veeam sin parches para distribuir POWERTRASH, un cuentagotas b\u00e1sico en memoria basado en PowerShell que ejecuta una carga \u00fatil integrada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682588190_787_Microsoft-confirma-que-los-servidores-PaperCut-se-utilizan-para-entregar.png\" alt=\"FIN7 aprovecha la falla de Veeam\" border=\"0\" data-original-height=\"351\" data-original-width=\"728\" title=\"FIN7 aprovecha la falla de Veeam\"\/><\/div>\n<p>La actividad, detectada por WithSecure el 28 de marzo de 2023, probablemente involucr\u00f3 el abuso de <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2023-27532\" target=\"_blank\">CVE-2023-27532<\/a>, una falla de alta gravedad en Veeam Backup &#038; Replication que permite que un atacante no autenticado obtenga credenciales cifradas almacenadas en la base de datos de configuraci\u00f3n y obtenga acceso a los hosts de la infraestructura.  Fue parcheado el mes pasado.<\/p>\n<p>&#8220;El actor de amenazas us\u00f3 una serie de comandos, as\u00ed como scripts personalizados para recopilar informaci\u00f3n del host y la red de las m\u00e1quinas comprometidas&#8221;, dijo la compa\u00f1\u00eda finlandesa de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/fin7-target-veeam-servers\" target=\"_blank\">dicho<\/a>.  \u201cAdem\u00e1s, se ejecutaron una serie de comandos SQL para robar informaci\u00f3n de la base de datos de respaldo de Veeam\u201d.<\/p>\n<p>En los ataques tambi\u00e9n se utilizaron secuencias de comandos personalizadas de PowerShell para recuperar las credenciales almacenadas de los servidores de respaldo, recopilar informaci\u00f3n del sistema y establecer un punto de apoyo activo en el host comprometido mediante la ejecuci\u00f3n de DICELOADER (tambi\u00e9n conocido como Lizar o Tirion) cada vez que se inicia el dispositivo.<\/p>\n<p>El script de persistencia hasta ahora no documentado ha sido denominado en c\u00f3digo POWERHOLD, con el malware DICELOADER decodificado y ejecutado usando otro cargador \u00fanico denominado DUBLOADER.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>&#8220;El objetivo de estos ataques no estaba claro al momento de escribir este art\u00edculo, ya que fueron mitigados antes de materializarse por completo&#8221;, dijeron los investigadores de seguridad Neeraj Singh y Mohammad Kazem Hassan Nejad, y agregaron que los hallazgos apuntan a la evoluci\u00f3n del comercio y el modus operandi del grupo.<\/p>\n<p>POWERHOLD y DUBLOADER est\u00e1n lejos de ser las \u00fanicas piezas nuevas de malware a\u00f1adidas por FIN7 a su arsenal de ataques.  IBM Security X-Force recientemente arroj\u00f3 luz sobre un cargador y puerta trasera llamado Domino que est\u00e1 dise\u00f1ado para facilitar la explotaci\u00f3n de seguimiento.<\/p>\n<h2 style=\"text-align: left;\">Mirai Botnet explota el error del enrutador WiFi Archer de TP-Link<\/h2>\n<p>En un desarrollo relacionado, Zero Day Initiative (ZDI) revel\u00f3 que los autores de la botnet Mirai han actualizado su malware para incluir CVE-2023-1389, una falla de alta gravedad en los enrutadores TP-Link Archer AX21 que podr\u00eda permitir que un adversario no autenticado ejecute c\u00f3digo arbitrario en las instalaciones afectadas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682588191_705_Microsoft-confirma-que-los-servidores-PaperCut-se-utilizan-para-entregar.png\" alt=\"Exploits de la botnet Mirai\" border=\"0\" data-original-height=\"313\" data-original-width=\"728\" title=\"Exploits de la botnet Mirai\"\/><\/div>\n<p>La cuesti\u00f3n (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-1389\" target=\"_blank\">CVE-2023-1389<\/a>puntaje CVSS: 8.8) se demostr\u00f3 en el concurso de pirater\u00eda Pwn2Own realizado en Toronto en diciembre de 2022 por investigadores del Equipo Viettel, lo que llev\u00f3 al proveedor a emitir correcciones en marzo de 2023.<\/p>\n<p>Los primeros signos de explotaci\u00f3n en estado salvaje, seg\u00fan ZDI, surgieron el 11 de abril de 2023, cuando los actores de amenazas aprovecharon la falla para realizar una solicitud HTTP a los servidores de comando y control (C2) de Mirai para descargar y ejecutar cargas \u00fatiles. responsable de cooptar el dispositivo en la botnet y lanzar ataques DDoS contra servidores de juegos.<\/p>\n<p>&#8220;Esto no es nada nuevo para los mantenedores de la botnet Mirai, que son conocidos por explotar r\u00e1pidamente los dispositivos IoT para mantener su punto de apoyo en una empresa&#8221;, dijo Peter Girnus, investigador de amenazas de ZDI. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zerodayinitiative.com\/blog\/2023\/4\/21\/tp-link-wan-side-vulnerability-cve-2023-1389-added-to-the-mirai-botnet-arsenal\" target=\"_blank\">dicho<\/a>.  &#8220;Aplicando <a rel=\"nofollow noopener\" href=\"https:\/\/www.tp-link.com\/us\/support\/download\/archer-ax21\/v3\/#Firmware\" target=\"_blank\">este parche<\/a> es la \u00fanica acci\u00f3n recomendada para abordar esta vulnerabilidad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/microsoft-confirms-papercut-servers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft ha confirmado que la explotaci\u00f3n activa de los servidores PaperCut est\u00e1 vinculada a ataques dise\u00f1ados para distribuir<\/p>\n","protected":false},"author":1,"featured_media":725805,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,159133,4664,4459,326,4662,4668,4667,75193,36,7983,4654,4658,4659,4653,4655,158085,18,4663,4883,4666,4665,7982,10365,4660],"class_list":["post-725804","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cl0p","tag-como-hackear","tag-confirma","tag-entregar","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lockbit","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-papercut","tag-para","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/725804","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=725804"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/725804\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/725805"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=725804"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=725804"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=725804"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}