{"id":755384,"date":"2023-05-15T12:08:52","date_gmt":"2023-05-15T12:08:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-una-poderosa-puerta-trasera-e-implante-personalizado-en-una-campana-cibernetica-de-un-ano-de-duracion\/"},"modified":"2023-05-15T12:08:55","modified_gmt":"2023-05-15T12:08:55","slug":"los-investigadores-descubren-una-poderosa-puerta-trasera-e-implante-personalizado-en-una-campana-cibernetica-de-un-ano-de-duracion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-una-poderosa-puerta-trasera-e-implante-personalizado-en-una-campana-cibernetica-de-un-ano-de-duracion\/","title":{"rendered":"Los investigadores descubren una poderosa puerta trasera e implante personalizado en una campa\u00f1a cibern\u00e9tica de un a\u00f1o de duraci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Amenaza Cibern\u00e9tica \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los sectores del gobierno, la aviaci\u00f3n, la educaci\u00f3n y las telecomunicaciones ubicados en el sur y sureste de Asia han pasado al radar de un nuevo grupo de hackers como parte de una campa\u00f1a altamente dirigida que comenz\u00f3 a mediados de 2022 y continu\u00f3 hasta el primer trimestre de 2023.<\/p>\n<p>Symantec, de Broadcom Software, est\u00e1 rastreando la actividad bajo su nombre de insecto. <strong>mosca lanza<\/strong>con los ataques haciendo uso de una puerta trasera &#8220;poderosa&#8221; llamada Merdoor.<\/p>\n<p>La evidencia recopilada hasta ahora apunta a que el implante personalizado se utiliz\u00f3 desde 2018. El objetivo final de la campa\u00f1a, basado en las herramientas y el patr\u00f3n de victimolog\u00eda, se eval\u00faa como la recopilaci\u00f3n de inteligencia.<\/p>\n<p>&#8220;La puerta trasera se usa de manera muy selectiva, apareciendo solo en un pu\u00f1ado de redes y una peque\u00f1a cantidad de m\u00e1quinas a lo largo de los a\u00f1os, y su uso parece ser muy espec\u00edfico&#8221;, Symantec <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/lancefly-merdoor-zxshell-custom-backdoor\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis compartido con The Hacker News.<\/p>\n<p>&#8220;Los atacantes de esta campa\u00f1a tambi\u00e9n tienen acceso a una versi\u00f3n actualizada del rootkit ZXShell&#8221;.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj92WbgLIDS9cDnAqrFHjS-Xxt9Pf3L4T4X0VQ9xtBRsv39wX9aWEDdJKlklkKXzCcTFKOU8W3Jv4DV-pIVJKKdfFdknvvvBhDQP_F0b48qgqcQM_2VPRKsu2rHtJTXRc-2VCN38uovchYzKGca-LTi2RvS7pqs6NsrIffkDivZSV4igwp-EWWsK90QPQ\/s728-e100\/tractivethreatsstatic-728x90.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien el vector de intrusi\u00f3n inicial exacto utilizado actualmente no est\u00e1 claro, se sospecha que involucr\u00f3 el uso de se\u00f1uelos de phishing, fuerza bruta SSH o la explotaci\u00f3n de servidores expuestos a Internet.<\/p>\n<p>Las cadenas de ataque finalmente conducen a la implementaci\u00f3n de ZXShell y Merdoor, un malware con todas las funciones que puede comunicarse con un servidor controlado por un actor para obtener m\u00e1s comandos y registrar pulsaciones de teclas.<\/p>\n<p>ZXShell, <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.cisco.com\/security\/talos\/opening-zxshell\" target=\"_blank\">documentado por primera vez<\/a> por Cisco en octubre de 2014, es un rootkit que viene con varias funciones para recopilar datos confidenciales de hosts infectados.  El uso de ZXShell se ha relacionado con varios actores chinos como <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/bronze-keystone\" target=\"_blank\">APT17<\/a> (Aurora Panda) y <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/apt27-rootkit-updates\/\" target=\"_blank\">APT27<\/a> (tambi\u00e9n conocido como Budworm o Emissary Panda) <a rel=\"nofollow noopener\" href=\"https:\/\/www.erai.com\/CustomUploads\/ca\/wp\/2015_12_wp_operation_iron_tiger.pdf\" target=\"_blank\">en el pasado<\/a>.<\/p>\n<p>&#8220;El c\u00f3digo fuente de este rootkit est\u00e1 disponible p\u00fablicamente, por lo que puede ser utilizado por varios grupos diferentes&#8221;, dijo Symantec.  &#8220;La nueva versi\u00f3n del rootkit utilizada por Lancefly parece ser m\u00e1s peque\u00f1a en tama\u00f1o, mientras que tambi\u00e9n tiene funciones adicionales y apunta a software antivirus adicional para deshabilitar&#8221;.<\/p>\n<p>Otro enlace chino proviene del hecho de que el rootkit ZXShell est\u00e1 firmado por el certificado &#8220;Wemade Entertainment Co. Ltd&#8221;, que fue <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt41-dual-espionage-and-cyber-crime-operation\" target=\"_blank\">previamente reportado<\/a> por Mandiant en agosto de 2029 para asociarse con APT41 (tambi\u00e9n conocido como Winnti).<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Tambi\u00e9n se ha identificado que las intrusiones de Lancefly emplean PlugX y su sucesor ShadowPad, el \u00faltimo de los cuales es una plataforma de malware modular compartida de forma privada entre varios actores patrocinados por el estado chino desde 2015.<\/p>\n<p>Dicho esto, tambi\u00e9n se sabe que <a rel=\"nofollow noopener\" href=\"https:\/\/intrusiontruth.wordpress.com\/2022\/07\/24\/chinese-apts-interlinked-networks-and-side-hustles\/\" target=\"_blank\">intercambio de certificados y herramientas<\/a> prevalece entre los grupos patrocinados por el estado chino, lo que dificulta la atribuci\u00f3n a un equipo de ataque conocido espec\u00edfico.<\/p>\n<p>&#8220;Si bien la puerta trasera de Merdoor parece haber existido durante varios a\u00f1os, parece que solo se us\u00f3 en una peque\u00f1a cantidad de ataques en ese per\u00edodo de tiempo&#8221;, se\u00f1al\u00f3 Symantec.  &#8220;Este uso prudente de la herramienta puede indicar un deseo de Lancefly de mantener su actividad bajo el radar&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/researchers-uncover-powerful-backdoor.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de mayo de 2023\ue804Ravie Lakshman\u00e1nAmenaza Cibern\u00e9tica \/ Malware Los sectores del gobierno, la aviaci\u00f3n, la educaci\u00f3n y<\/p>\n","protected":false},"author":1,"featured_media":755385,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2283,4661,3372,16259,4664,6073,13332,4662,84006,12583,4668,4667,36,4654,4658,4659,4653,4655,34994,16312,4663,1732,4666,4665,7157,158,4660],"class_list":["post-755384","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ano","tag-ataques-ciberneticos","tag-campana","tag-cibernetica","tag-como-hackear","tag-descubren","tag-duracion","tag-filtracion-de-datos","tag-implante","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-personalizado","tag-poderosa","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-trasera","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/755384","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=755384"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/755384\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/755385"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=755384"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=755384"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=755384"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}