{"id":745300,"date":"2023-05-09T10:43:34","date_gmt":"2023-05-09T10:43:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-la-ultima-tecnica-de-polimorfismo-basada-en-servidor-de-sidewinder\/"},"modified":"2023-05-09T10:43:37","modified_gmt":"2023-05-09T10:43:37","slug":"investigadores-descubren-la-ultima-tecnica-de-polimorfismo-basada-en-servidor-de-sidewinder","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-la-ultima-tecnica-de-polimorfismo-basada-en-servidor-de-sidewinder\/","title":{"rendered":"Investigadores descubren la \u00faltima t\u00e9cnica de polimorfismo basada en servidor de SideWinder"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Amenaza Persistente Avanzada<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El actor de amenazas persistentes avanzadas (APT) conocido como SideWinder ha sido acusado de desplegar una puerta trasera en ataques dirigidos contra organizaciones gubernamentales de Pakist\u00e1n como parte de una campa\u00f1a que comenz\u00f3 a fines de noviembre de 2022.<\/p>\n<p>&#8220;En esta campa\u00f1a, el grupo de amenazas persistentes avanzadas (APT) de SideWinder utiliz\u00f3 una t\u00e9cnica de polimorfismo basada en servidor para entregar la carga \u00fatil de la siguiente etapa&#8221;, dijo el equipo de investigaci\u00f3n e inteligencia de BlackBerry. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2023\/05\/sidewinder-uses-server-side-polymorphism-to-target-pakistan\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado el lunes.<\/p>\n<p>Otra campa\u00f1a descubierta por la empresa canadiense de ciberseguridad a principios de marzo de 2023 muestra que Turqu\u00eda tambi\u00e9n ha ca\u00eddo en el punto de mira de las prioridades de recopilaci\u00f3n del actor de amenazas.<\/p>\n<p>SideWinder ha estado en el radar desde al menos 2012 y se sabe que apunta principalmente a varias entidades del sudeste asi\u00e1tico ubicadas en Pakist\u00e1n, Afganist\u00e1n, But\u00e1n, China, Myanmar, Nepal y Sri Lanka.<\/p>\n<p>Se sospecha que es un grupo patrocinado por el estado indio, SideWinder tambi\u00e9n se rastrea bajo los nombres APT-C-17, APT-Q-39, Hardcore Nationalist (HN2), Rattlesnake, Razor Tiger y T-APT4.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682966412_237_APT28-apunta-a-entidades-gubernamentales-ucranianas-con-falsificaciones-quotactualizacion-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las secuencias de ataque t\u00edpicas montadas por el actor implican el uso de se\u00f1uelos de correo electr\u00f3nico cuidadosamente elaborados y <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">T\u00e9cnicas de carga lateral de DLL<\/a> para pasar desapercibido e implementar malware capaz de otorgar a los actores acceso remoto a los sistemas objetivo.<\/p>\n<p>Durante el a\u00f1o pasado, SideWinder se ha vinculado a un ciber <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/593797356\" target=\"_blank\">ataque dirigido<\/a> en la Escuela de Guerra de la Marina de Pakist\u00e1n (PNWC), as\u00ed como un <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/530163085\" target=\"_blank\">Campa\u00f1a de malware de Android<\/a> que aprovech\u00f3 el limpiador de tel\u00e9fonos malicioso y las aplicaciones VPN cargadas en Google Play Store para <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/20\/a\/first-active-attack-exploiting-cve-2019-2215-found-on-google-play-linked-to-sidewinder-apt-group.html\" target=\"_blank\">recolectar informaci\u00f3n confidencial<\/a>.<\/p>\n<p>La \u00faltima cadena de infecci\u00f3n documentada por BlackBerry refleja los hallazgos de la firma china de ciberseguridad QiAnXin en diciembre de 2022 que detalla el uso de documentos de se\u00f1uelo de PNWC para lanzar una puerta trasera ligera basada en .NET (App.dll) que es capaz de recuperar y ejecutar malware de pr\u00f3xima etapa desde un servidor remoto.<\/p>\n<p>Lo que hace que la campa\u00f1a tambi\u00e9n se destaque es el uso del polimorfismo basado en servidor por parte del actor de amenazas como una forma de eludir potencialmente la detecci\u00f3n antivirus (AV) tradicional basada en firmas y distribuir cargas \u00fatiles adicionales respondiendo con dos versiones diferentes de un archivo RTF intermedio.<\/p>\n<p>Espec\u00edficamente, el <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/cd09bf437f46210521ad5c21891414f236e29aa6869906820c7c9dc2b565d8be\/details\" target=\"_blank\">documento PNWC<\/a> emplea un m\u00e9todo conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1221\/\" target=\"_blank\">inyecci\u00f3n de plantilla remota<\/a> para obtener el archivo RTF de modo que contenga el c\u00f3digo malicioso solo si la solicitud se origina en un usuario en el rango de direcciones IP de Pakist\u00e1n.<\/p>\n<p>&#8220;Es importante tener en cuenta que en ambos casos, solo el nombre del archivo &#8216;file.rtf&#8217; y el tipo de archivo son iguales; sin embargo, el contenido, el tama\u00f1o del archivo y el hash del archivo son diferentes&#8221;, explic\u00f3 BlackBerry.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>&#8220;Si el usuario no est\u00e1 en el rango de IP de Pakist\u00e1n, el servidor devuelve un archivo RTF de 8 bytes (archivo.rtf) que contiene una sola cadena: rtf1. Sin embargo, si el usuario est\u00e1 dentro del rango de IP de Pakist\u00e1n, el El servidor luego devuelve la carga \u00fatil RTF, que var\u00eda entre 406 KB y 414 KB en tama\u00f1o&#8221;.<\/p>\n<p>La divulgaci\u00f3n llega poco despu\u00e9s de que Fortinet y Team Cymru revelaran detalles de los ataques perpetrados por un actor de amenazas con sede en Pakist\u00e1n conocido como SideCopy contra la defensa india y objetivos militares.<\/p>\n<p>&#8220;La \u00faltima campa\u00f1a de SideWinder dirigida a Turqu\u00eda se superpone con los desarrollos m\u00e1s recientes en geopol\u00edtica; espec\u00edficamente, en Turqu\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/www.logically.ai\/factchecks\/library\/f715d792\" target=\"_blank\">apoyo de Pakist\u00e1n<\/a> y lo que sigue <a rel=\"nofollow noopener\" href=\"https:\/\/www.hindustantimes.com\/videos\/news\/turkey-not-our-friend-indian-twitter-fumes-after-erdogan-govt-targets-india-over-kashmir-101678213742252.html\" target=\"_blank\">reacci\u00f3n<\/a> de la India&#8221;, dijo BlackBerry.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/researchers-uncover-sidewinders-latest.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de mayo de 2023\ue804Ravie Lakshman\u00e1nAmenaza Persistente Avanzada El actor de amenazas persistentes avanzadas (APT) conocido como SideWinder<\/p>\n","protected":false},"author":1,"featured_media":745301,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,23171,4664,6073,4662,12583,4668,4667,4654,4658,4659,4653,4655,161572,4663,4666,4665,42529,72376,26098,1726,4660],"class_list":["post-745300","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basada","tag-como-hackear","tag-descubren","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-polimorfismo","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidor","tag-sidewinder","tag-tecnica","tag-ultima","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/745300","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=745300"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/745300\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/745301"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=745300"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=745300"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=745300"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}