{"id":740880,"date":"2023-05-06T13:37:01","date_gmt":"2023-05-06T13:37:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/dragon-breath-apt-group-utiliza-la-tecnica-de-aplicacion-de-doble-limpieza-para-apuntar-a-la-industria-del-juego\/"},"modified":"2023-05-06T13:37:04","modified_gmt":"2023-05-06T13:37:04","slug":"dragon-breath-apt-group-utiliza-la-tecnica-de-aplicacion-de-doble-limpieza-para-apuntar-a-la-industria-del-juego","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/dragon-breath-apt-group-utiliza-la-tecnica-de-aplicacion-de-doble-limpieza-para-apuntar-a-la-industria-del-juego\/","title":{"rendered":"Dragon Breath APT Group utiliza la t\u00e9cnica de aplicaci\u00f3n de doble limpieza para apuntar a la industria del juego"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">06 mayo 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Amenaza Persistente Avanzada<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un actor de amenazas persistentes avanzadas (APT) conocido como <strong>Aliento de drag\u00f3n<\/strong> se ha observado agregando nuevas capas de complejidad a sus ataques al adoptar una nueva <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Carga lateral de DLL<\/a> mecanismo.<\/p>\n<p>&#8220;El ataque se basa en un ataque de carga lateral cl\u00e1sico, que consiste en una aplicaci\u00f3n limpia, un cargador malicioso y una carga \u00fatil cifrada, con varias modificaciones realizadas a estos componentes a lo largo del tiempo&#8221;, dijo el investigador de Sophos Gabor Szappanos. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/05\/03\/doubled-dll-sideloading-dragon-breath\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Las \u00faltimas campa\u00f1as agregan un giro en el que una aplicaci\u00f3n limpia de primera etapa carga &#8216;lateralmente&#8217; una segunda aplicaci\u00f3n limpia y la ejecuta autom\u00e1ticamente. La segunda aplicaci\u00f3n limpia carga lateralmente la DLL del cargador malicioso. Despu\u00e9s de eso, la DLL del cargador malicioso se ejecuta la carga \u00fatil final&#8221;.<\/p>\n<p>La Operaci\u00f3n Dragon Breath, tambi\u00e9n rastreada bajo los nombres APT-Q-27 y Golden Eye, fue <a rel=\"nofollow noopener\" href=\"https:\/\/mp.weixin.qq.com\/s\/ferNBN0ztRknN84IpPpwgQ\" target=\"_blank\">primero<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/mp.weixin.qq.com\/s\/b-0Gv_l-nnks-RnSdXBFBw\" target=\"_blank\">documentado<\/a> por QiAnXin en 2020, que detalla una campa\u00f1a de abrevadero dise\u00f1ada para enga\u00f1ar a los usuarios para que descarguen un instalador de Windows troyanizado para Telegram.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682966412_237_APT28-apunta-a-entidades-gubernamentales-ucranianas-con-falsificaciones-quotactualizacion-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/515150114\" target=\"_blank\">subsecuente<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/ti.qianxin.com\/blog\/articles\/operation-dragon-breath-(apt-q-27)-dimensionality-reduction-blow-to-the-gambling-industry\/\" target=\"_blank\">campa\u00f1a<\/a> detallado por la compa\u00f1\u00eda china de ciberseguridad en mayo de 2022 destac\u00f3 el uso continuo de los instaladores de Telegram como un se\u00f1uelo para implementar cargas \u00fatiles adicionales como gh0st RAT.<\/p>\n<p>Tambi\u00e9n se dice que Dragon Breath es parte de una entidad m\u00e1s grande llamada Miuuti Group, con el adversario caracterizado como una entidad de &#8220;habla china&#8221; dirigida a las industrias de juegos y apuestas en l\u00ednea, uni\u00e9ndose a otros grupos de actividad chinos como Dragon Castling, <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/594979411\" target=\"_blank\">Baile del drag\u00f3n<\/a>y Tierra Berberoka.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEh11roo-PENFQPyB2LMhkW7t1ROmmn1L1F7SLd60U2LRHe7ofkgVgDe73c-M1eeJQ_OaCRNM3d4S5R6LdGnqlr0QAcGo3-ZbcW-5PBG5ny36jnr-4p6bdG--7O0urkrkWoujBC_2AhoZgfmVKBROUKkvV9-WdADz7x_TR2Y6xbOdBjg61S0Le8FGW4r\/s728-e3650\/hack.png\" alt=\"T\u00e9cnica de doble aplicaci\u00f3n de limpieza\" border=\"0\" data-original-height=\"230\" data-original-width=\"728\" title=\"T\u00e9cnica de doble aplicaci\u00f3n de limpieza\"\/><\/div>\n<p>La estrategia de carga lateral de DLL de doble inmersi\u00f3n, seg\u00fan Sophos, se ha aprovechado en ataques dirigidos a usuarios en Filipinas, Jap\u00f3n, Taiw\u00e1n, Singapur, Hong Kong y China.  Estos intentos de intrusi\u00f3n finalmente no tuvieron \u00e9xito.<\/p>\n<p>El vector inicial es un sitio web falso que aloja un instalador de Telegram que, cuando se abre, crea un acceso directo en el escritorio que est\u00e1 dise\u00f1ado para cargar componentes maliciosos en segundo plano al iniciarse, al tiempo que muestra a la v\u00edctima la interfaz de usuario de la aplicaci\u00f3n Telegram.<\/p>\n<p>Adem\u00e1s, se cree que el adversario cre\u00f3 m\u00faltiples variaciones del esquema en el que se utilizan instaladores manipulados para otras aplicaciones, como LetsVPN y WhatsApp, para iniciar la cadena de ataque.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>La siguiente etapa implica el uso de una segunda aplicaci\u00f3n limpia como intermedia para evitar la detecci\u00f3n y cargar la carga \u00fatil final a trav\u00e9s de una DLL maliciosa.<\/p>\n<p>La carga \u00fatil funciona como una puerta trasera capaz de descargar y ejecutar archivos, borrar registros de eventos, extraer y configurar contenido del portapapeles, ejecutar comandos arbitrarios y robar criptomonedas de la extensi\u00f3n de billetera MetaMask para Google Chrome.<\/p>\n<p>&#8220;La carga lateral de DLL, identificada por primera vez en los productos de Windows en 2010 pero predominante en m\u00faltiples plataformas, contin\u00faa siendo una t\u00e1ctica efectiva y atractiva para los actores de amenazas&#8221;, dijo Szappanos.<\/p>\n<p>&#8220;Esta t\u00e9cnica de aplicaci\u00f3n de doble limpieza empleada por el grupo Dragon Breath, dirigida a un sector de usuarios (juegos de apuestas en l\u00ednea) que tradicionalmente ha sido menos examinado por los investigadores de seguridad, representa la vitalidad continua de este enfoque&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/dragon-breath-apt-group-using-double.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80206 mayo 2023\ue804Ravie Lakshman\u00e1nAmenaza Persistente Avanzada Un actor de amenazas persistentes avanzadas (APT) conocido como Aliento de drag\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":740881,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,450,26597,14535,4661,109315,4664,38,2604,38423,4662,3778,1343,2404,4668,4667,14572,4654,4658,4659,4653,4655,18,4663,4666,4665,26098,6984,4660],"class_list":["post-740880","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-apt","tag-apuntar","tag-ataques-ciberneticos","tag-breath","tag-como-hackear","tag-del","tag-doble","tag-dragon","tag-filtracion-de-datos","tag-group","tag-industria","tag-juego","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-limpieza","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tecnica","tag-utiliza","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/740880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=740880"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/740880\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/740881"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=740880"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=740880"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=740880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}