{"id":755193,"date":"2023-05-15T09:33:45","date_gmt":"2023-05-15T09:33:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/clr-sqlshell-malware-se-dirige-a-servidores-ms-sql-para-criptomineria-y-ransomware\/"},"modified":"2023-05-15T09:33:48","modified_gmt":"2023-05-15T09:33:48","slug":"clr-sqlshell-malware-se-dirige-a-servidores-ms-sql-para-criptomineria-y-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/clr-sqlshell-malware-se-dirige-a-servidores-ms-sql-para-criptomineria-y-ransomware\/","title":{"rendered":"CLR SqlShell Malware se dirige a servidores MS SQL para criptominer\u00eda y ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de datos \/ Criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los servidores Microsoft SQL (MS SQL) mal administrados son el objetivo de una nueva campa\u00f1a dise\u00f1ada para propagar una categor\u00eda de malware llamada <strong>CLR SqlShell<\/strong> que, en \u00faltima instancia, facilita el despliegue de mineros de criptomonedas y ransomware.<\/p>\n<p>&#8220;Similar a web shell, que se puede instalar en servidores web, SqlShell es una variedad de malware que admite varias funciones despu\u00e9s de instalarse en un servidor MS SQL, como ejecutar comandos de actores de amenazas y llevar a cabo todo tipo de comportamiento malicioso&#8221;, AhnLab Centro de Respuesta a Emergencias de Seguridad (ASEC) <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/52479\/\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.<\/p>\n<p>Un procedimiento almacenado es una subrutina que contiene un conjunto de declaraciones de lenguaje de consulta estructurado (SQL) para usar en m\u00faltiples programas en un sistema de administraci\u00f3n de bases de datos relacionales (RDBMS).<\/p>\n<p>Procedimientos almacenados CLR (abreviatura de Common Language Runtime), disponibles en SQL Server 2005 y versiones posteriores, consulte <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/dotnet\/framework\/data\/adonet\/sql\/introduction-to-sql-server-clr-integration\" target=\"_blank\">procedimientos almacenados<\/a> que est\u00e1n escritos en un lenguaje .NET como C# o Visual Basic.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682966412_237_APT28-apunta-a-entidades-gubernamentales-ucranianas-con-falsificaciones-quotactualizacion-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El m\u00e9todo de ataque descubierto por la firma de ciberseguridad de Corea del Sur implica el uso del procedimiento almacenado CLR para <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/31811\/\" target=\"_blank\">instalar<\/a> el malware en servidores MS SQL usando el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/sql\/relational-databases\/system-stored-procedures\/xp-cmdshell-transact-sql\" target=\"_blank\">xp_cmdshell<\/a> comando, que genera un shell de comandos de Windows y pasa una instrucci\u00f3n como entrada para la ejecuci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1684143225_263_CLR-SqlShell-Malware-se-dirige-a-servidores-MS-SQL-para.png\" alt=\"Software malicioso CLR SqlShell\" border=\"0\" data-original-height=\"266\" data-original-width=\"728\" title=\"Software malicioso CLR SqlShell\"\/><\/div>\n<p>Algunas de las t\u00e9cnicas empleadas por los actores de amenazas, incluidas las asociadas con <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/lemon-duck-brings-cryptocurrency-miners\/\" target=\"_blank\">Lim\u00f3nPato<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janrubin\/the-king-is-dead-long-live-mykings\/\" target=\"_blank\">MisReyes<\/a> (tambi\u00e9n conocido como DarkCloud o Smominru), y <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security\/vollgar-ms-sql-servers-under-attack\" target=\"_blank\">Vollgar<\/a>se refieren a la explotaci\u00f3n de servidores MS SQL expuestos a Internet a trav\u00e9s de ataques de fuerza bruta y de diccionario para ejecutar comandos xp_cmdshell y procedimientos almacenados OLE y ejecutar malware.<\/p>\n<p>El uso de procedimientos almacenados CLR es la \u00faltima incorporaci\u00f3n a esta lista, con atacantes que aprovechan las rutinas de SqlShell para descargar cargas \u00fatiles de pr\u00f3xima etapa como Metasploit y mineros de criptomonedas como MrbMiner, MyKings y LoveMiner.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Adem\u00e1s, diferentes adversarios han utilizado SqlShells llamados SqlHelper, CLRSQL y CLR_module para aumentar los privilegios en servidores comprometidos y lanzar ransomware. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/proxyware-abuse\/\" target=\"_blank\">software proxy<\/a>e incorporar capacidades para llevar a cabo esfuerzos de reconocimiento en redes espec\u00edficas.<\/p>\n<p>&#8220;SqlShell puede instalar malware adicional, como puertas traseras, mineros de monedas y <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_ca\/research\/23\/b\/hijacking-your-bandwidth-how-proxyware-apps-open-you-up-to-risk.html\" target=\"_blank\">software proxy<\/a>o puede ejecutar comandos maliciosos recibidos de actores de amenazas de una manera similar a WebShell&#8221;, dijo ASEC.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/clr-sqlshell-malware-targets-ms-sql.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de mayo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de datos \/ Criptomoneda Los servidores Microsoft SQL (MS SQL) mal administrados<\/p>\n","protected":false},"author":1,"featured_media":755194,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,162747,4664,3952,4193,4662,4668,4667,4669,4654,4658,4659,4653,4655,18,4663,4883,4666,4665,7982,7984,162748,4660],"class_list":["post-755193","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-clr","tag-como-hackear","tag-criptomineria","tag-dirige","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-sql","tag-sqlshell","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/755193","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=755193"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/755193\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/755194"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=755193"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=755193"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=755193"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}