{"id":749340,"date":"2023-05-11T16:12:46","date_gmt":"2023-05-11T16:12:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-grupo-apt-red-stinger-apunta-a-la-infraestructura-critica-y-militar-en-europa-del-este\/"},"modified":"2023-05-11T16:12:49","modified_gmt":"2023-05-11T16:12:49","slug":"el-nuevo-grupo-apt-red-stinger-apunta-a-la-infraestructura-critica-y-militar-en-europa-del-este","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-grupo-apt-red-stinger-apunta-a-la-infraestructura-critica-y-militar-en-europa-del-este\/","title":{"rendered":"El nuevo grupo APT Red Stinger apunta a la infraestructura cr\u00edtica y militar en Europa del Este"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un actor de amenazas persistentes avanzadas (APT) previamente no detectado denominado <strong>aguij\u00f3n rojo<\/strong> se ha relacionado con ataques dirigidos a Europa del Este desde 2020.<\/p>\n<p>&#8220;Militares, transporte e infraestructura cr\u00edtica fueron algunas de las entidades atacadas, as\u00ed como algunas involucradas en el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/2022_annexation_referendums_in_Russian-occupied_Ukraine\" target=\"_blank\">Refer\u00e9ndums de septiembre en el este de Ucrania<\/a>&#8220;, revel\u00f3 Malwarebytes en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/05\/redstinger\" target=\"_blank\">informe<\/a> publicado hoy.<\/p>\n<p>&#8220;Dependiendo de la campa\u00f1a, los atacantes lograron filtrar instant\u00e1neas, unidades USB, pulsaciones de teclado y grabaciones de micr\u00f3fonos&#8221;.<\/p>\n<p>Red Stinger se superpone con un grupo de amenazas que Kaspersky revel\u00f3 bajo el nombre de Bad Magic el mes pasado como objetivo de organizaciones gubernamentales, agr\u00edcolas y de transporte ubicadas en Donetsk, Lugansk y Crimea el a\u00f1o pasado.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682966412_237_APT28-apunta-a-entidades-gubernamentales-ucranianas-con-falsificaciones-quotactualizacion-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien hubo indicios de que el grupo APT puede haber estado activo desde al menos septiembre de 2021, los \u00faltimos hallazgos de Malwarebytes retrasan los or\u00edgenes del grupo casi un a\u00f1o, y la primera operaci\u00f3n tuvo lugar en diciembre de 2020.<\/p>\n<p>Se dice que la cadena de ataque, en ese momento, aprovech\u00f3 los archivos de instalaci\u00f3n maliciosos para colocar el implante DBoxShell (tambi\u00e9n conocido como PowerMagic) en los sistemas comprometidos.  El archivo MSI, por su parte, se descarga mediante un archivo de acceso directo de Windows contenido dentro de un archivo ZIP.<\/p>\n<p>Se ha observado que las oleadas posteriores detectadas en abril y septiembre de 2021 aprovechan cadenas de ataque similares, aunque con variaciones menores en los nombres de los archivos MSI.<\/p>\n<p>Un cuarto conjunto de ataques coincidi\u00f3 con el inicio de la invasi\u00f3n militar rusa de Ucrania en febrero de 2022. La \u00faltima actividad conocida asociada con Red Stinger tuvo lugar en septiembre de 2022, seg\u00fan lo documentado por Kaspersky.<\/p>\n<p>&#8220;DBoxShell es un malware que utiliza servicios de almacenamiento en la nube como un mecanismo de comando y control (C&#038;C)&#8221;, dijeron los investigadores de seguridad Roberto Santos y Hossein Jazi.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1683821566_21_El-nuevo-grupo-APT-Red-Stinger-apunta-a-la-infraestructura.png\" alt=\"aguij\u00f3n rojo\" border=\"0\" data-original-height=\"471\" data-original-width=\"728\" title=\"aguij\u00f3n rojo\"\/><\/div>\n<p>&#8220;Esta etapa sirve como punto de entrada para los atacantes, permiti\u00e9ndoles evaluar si los objetivos son interesantes o no, lo que significa que en esta fase utilizar\u00e1n diferentes herramientas&#8221;.<\/p>\n<p>La quinta operaci\u00f3n tambi\u00e9n se destaca por ofrecer una alternativa a DBoxShell llamada GraphShell, que se llama as\u00ed por su uso de la API de Microsoft Graph para prop\u00f3sitos de C&#038;C.<\/p>\n<p>La fase de infecci\u00f3n inicial es seguida por el actor de amenazas que implementa artefactos adicionales como <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/07\/14\/rapid-response-the-ngrok-incident-guide\/\" target=\"_blank\">ngrok<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/llkat\/rsockstun\" target=\"_blank\">rsockstun<\/a> (una utilidad de tunelizaci\u00f3n inversa) y un binario para filtrar los datos de la v\u00edctima a una cuenta de Dropbox controlada por el actor.<\/p>\n<p>La escala exacta de las infecciones no est\u00e1 clara, aunque la evidencia apunta a dos v\u00edctimas ubicadas en el centro de Ucrania, un objetivo militar y un oficial que trabaja en infraestructura cr\u00edtica, que se vieron comprometidas como parte de los ataques de febrero de 2022.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>En ambos casos, los actores de amenazas extrajeron capturas de pantalla, grabaciones de micr\u00f3fonos y documentos de oficina despu\u00e9s de un per\u00edodo de reconocimiento.  Una de las v\u00edctimas tambi\u00e9n registr\u00f3 y carg\u00f3 sus pulsaciones de teclas.<\/p>\n<p>El conjunto de intrusiones de septiembre de 2022, por otro lado, se destaca por el hecho de que destac\u00f3 principalmente las regiones alineadas con Rusia, incluidos los funcionarios y las personas involucradas en las elecciones.  A uno de los objetivos de vigilancia se le extrajeron datos de sus unidades USB.<\/p>\n<p>Malwarebytes dijo que tambi\u00e9n identific\u00f3 una biblioteca en la ciudad ucraniana de Vinnytsia que fue infectada como parte de la misma campa\u00f1a, lo que la convierte en la \u00fanica entidad relacionada con Ucrania en ser atacada.  Las motivaciones son actualmente desconocidas.<\/p>\n<p>Si bien los or\u00edgenes del grupo de amenazas son un misterio, surgi\u00f3 que los actores de amenazas lograron infectar sus propias m\u00e1quinas con Windows 10 en alg\u00fan momento de diciembre de 2022, ya sea accidentalmente o con fines de prueba (dado el nombre TstUser), ofreciendo una idea de su modus operandi.<\/p>\n<p>Se destacan dos cosas: la elecci\u00f3n del ingl\u00e9s como idioma predeterminado y el uso de la escala de temperatura Fahrenheit para mostrar el clima, lo que probablemente sugiere la participaci\u00f3n de hablantes nativos de ingl\u00e9s.<\/p>\n<p>\u201cEn este caso, atribuir el ataque a un pa\u00eds espec\u00edfico no es una tarea f\u00e1cil\u201d, dijeron los investigadores.  \u201cCualquiera de los pa\u00edses involucrados o grupos alineados podr\u00eda ser responsable, ya que algunas v\u00edctimas estaban alineadas con Rusia y otras estaban alineadas con Ucrania\u201d.<\/p>\n<p>&#8220;Lo que est\u00e1 claro es que el motivo principal del ataque fue la vigilancia y la recopilaci\u00f3n de datos. Los atacantes utilizaron diferentes capas de protecci\u00f3n, ten\u00edan un amplio conjunto de herramientas para sus v\u00edctimas y el ataque estaba claramente dirigido a entidades espec\u00edficas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/new-apt-group-red-stinger-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas persistentes avanzadas (APT) previamente no detectado denominado aguij\u00f3n rojo se ha relacionado con ataques<\/p>\n","protected":false},"author":1,"featured_media":749341,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,2490,4661,4664,2458,38,560,348,4662,2386,4510,4668,4667,2340,4654,4658,4659,4653,4655,480,4663,2770,4666,4665,162053,4660],"class_list":["post-749340","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-apunta","tag-ataques-ciberneticos","tag-como-hackear","tag-critica","tag-del","tag-este","tag-europa","tag-filtracion-de-datos","tag-grupo","tag-infraestructura","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-militar","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-red","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-stinger","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/749340","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=749340"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/749340\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/749341"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=749340"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=749340"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=749340"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}