{"id":756861,"date":"2023-05-16T08:29:31","date_gmt":"2023-05-16T08:29:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-la-variante-golang-de-cobalt-strike-para-atacar-los-sistemas-apple-macos\/"},"modified":"2023-05-16T08:29:35","modified_gmt":"2023-05-16T08:29:35","slug":"los-piratas-informaticos-utilizan-la-variante-golang-de-cobalt-strike-para-atacar-los-sistemas-apple-macos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-la-variante-golang-de-cobalt-strike-para-atacar-los-sistemas-apple-macos\/","title":{"rendered":"Los piratas inform\u00e1ticos utilizan la variante Golang de Cobalt Strike para atacar los sistemas Apple macOS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de punto final\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Es probable que una implementaci\u00f3n de Golang de Cobalt Strike llamada Geacon atraiga la atenci\u00f3n de los actores de amenazas que buscan apuntar a los sistemas macOS de Apple.<\/p>\n<p>Los hallazgos provienen de SentinelOne, que observ\u00f3 un aumento en la cantidad de cargas \u00fatiles de Geacon que aparecen en VirusTotal en los \u00faltimos meses.<\/p>\n<p>&#8220;Si bien algunas de estas son probablemente operaciones de equipo rojo, otras tienen las caracter\u00edsticas de ataques maliciosos genuinos&#8221;, dijeron los investigadores de seguridad Phil Stokes y Dinesh Devadoss. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/geacon-brings-cobalt-strike-capabilities-to-macos-threat-actors\/\" target=\"_blank\">dicho<\/a> en un informe<\/p>\n<p>Cobalt Strike es una conocida herramienta de simulaci\u00f3n de equipos rojos y adversarios desarrollada por Fortra.  Debido a sus innumerables capacidades posteriores a la explotaci\u00f3n, los actores de amenazas han abusado de las versiones pirateadas ilegalmente del software a lo largo de los a\u00f1os.<\/p>\n<p>Si bien la actividad posterior a la explotaci\u00f3n asociada con Cobalt Strike se ha centrado principalmente en Windows, tales ataques contra macOS son algo raros.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682966412_237_APT28-apunta-a-entidades-gubernamentales-ucranianas-con-falsificaciones-quotactualizacion-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En mayo de 2022, la empresa de cadena de suministro de software Sonatype <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonatype.com\/new-pymafka-malicious-package-drops-cobalt-strike-on-macos-windows-linux\" target=\"_blank\">revelado<\/a> detalles de un paquete falso de Python llamado &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/use-of-obfuscated-beacons-in-pymafka-supply-chain-attack-signals-a-new-trend-in-macos-attack-ttps\/\" target=\"_blank\">pymafka<\/a>&#8221; que fue dise\u00f1ado para lanzar un Cobalt Strike Beacon en hosts Windows, macOS y Linux comprometidos.<\/p>\n<p>Sin embargo, eso puede cambiar con la aparici\u00f3n de artefactos Geacon en la naturaleza.  Geacon es una variante Go de Cobalt Strike que ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/darkr4y\/geacon\" target=\"_blank\">disponible en GitHub<\/a> desde febrero de 2020.<\/p>\n<p>Un an\u00e1lisis adicional de dos nuevas muestras de VirusTotal que se cargaron en abril de 2023 ha rastreado sus or\u00edgenes en dos variantes de Geacon (<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Z3ratu1\/geacon_plus\" target=\"_blank\">geacon_plus<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20230306124040\/https:\/\/github.com\/H4de5-7\/geacon_pro\" target=\"_blank\">geacon_pro<\/a>) que fueron desarrollados a fines de octubre por dos desarrolladores chinos an\u00f3nimos z3ratu1 y H4de5.<\/p>\n<p>Ya no se puede acceder al proyecto geacon_pro en GitHub, pero una instant\u00e1nea de Internet Archive capturada el 6 de marzo de 2023 revela su capacidad para eludir motores antivirus como Microsoft Defender, Kaspersky y Qihoo 360 360 Core Crystal.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1684225771_859_Los-piratas-informaticos-utilizan-la-variante-Golang-de-Cobalt-Strike.png\" alt=\"Golpe de cobalto\" border=\"0\" data-original-height=\"604\" data-original-width=\"728\" title=\"Golpe de cobalto\"\/><\/div>\n<p>H4de5, el desarrollador detr\u00e1s de geacon_pro, afirma que la herramienta est\u00e1 dise\u00f1ada principalmente para admitir las versiones 4.1 y posteriores de CobaltStrike, mientras que geacon_plus admite la versi\u00f3n 4.0 de CobaltStrike.  El <a rel=\"nofollow noopener\" href=\"https:\/\/download.cobaltstrike.com\/releasenotes.txt\" target=\"_blank\">versi\u00f3n actual<\/a> del software es 4.8.<\/p>\n<p>Resume_20230320.app de Xu Yiqing, uno de los artefactos descubiertos por SentinelOne, emplea un <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/fade-dead-adventures-in-reversing-malicious-run-only-applescripts\/\" target=\"_blank\">AppleScript de solo ejecuci\u00f3n<\/a> para comunicarse con un servidor remoto y descargar una carga \u00fatil de Geacon.  Es compatible con las arquitecturas de silicio de Apple e Intel.<\/p>\n<p>&#8220;El no firmado <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/e122069e26836ab48927220e2be778c3c031daa132395d89b82de9de232d66b1\" target=\"_blank\">Carga \u00fatil de Geacon<\/a> se recupera de una direcci\u00f3n IP en China\u201d, dijeron los investigadores. \u201cAntes de que comience su actividad de se\u00f1alizaci\u00f3n, se le presenta al usuario un documento se\u00f1uelo de dos p\u00e1ginas incrustado en el binario Geacon.  Se abre un PDF que muestra el curr\u00edculum de una persona llamada &#8216;Xu Yiqing'&#8221;.<\/p>\n<p>El binario de Geacon, compilado a partir del c\u00f3digo fuente de geacon_plus, incluye una multitud de funciones que le permiten descargar cargas \u00fatiles de pr\u00f3xima etapa y filtrar datos, y facilitar las comunicaciones de red.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>La segunda muestra, seg\u00fan la empresa de ciberseguridad, est\u00e1 integrada en una aplicaci\u00f3n troyana que se hace pasar por la aplicaci\u00f3n de soporte remoto SecureLink (SecureLink.app) y se dirige principalmente a dispositivos Intel.<\/p>\n<p>Los barebones, solicitudes de aplicaciones no firmadas para el permiso de los usuarios para acceder a contactos, fotos, recordatorios, as\u00ed como a la c\u00e1mara y el micr\u00f3fono del dispositivo.  Su principal componente es un <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/dcaef77d7ce813f7328b6cb0e1bf64bbb6d964b6ce83542f56c8923a0e43dcdf\/details\" target=\"_blank\">Carga \u00fatil de Geacon<\/a> construido a partir del proyecto geacon_pro que se conecta a un conocido servidor de comando y control (C2) en Jap\u00f3n.<\/p>\n<p>El desarrollo llega cuando el ecosistema macOS est\u00e1 <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/macos-payloads-7-prevalent-and-emerging-obfuscation-techniques\/\" target=\"_blank\">ser<\/a> apuntados por una amplia variedad de actores de amenazas, incluidos grupos patrocinados por el estado, para desplegar puertas traseras y ladrones de informaci\u00f3n.<\/p>\n<p>&#8220;El aumento en las muestras de Geacon en los \u00faltimos meses sugiere que los equipos de seguridad deber\u00edan prestar atenci\u00f3n a esta herramienta y asegurarse de que cuentan con protecciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/hackers-using-golang-variant-of-cobalt.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de mayo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de punto final\/amenaza cibern\u00e9tica Es probable que una implementaci\u00f3n de Golang de<\/p>\n","protected":false},"author":1,"featured_media":756862,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1541,4586,4661,7985,4664,4662,78625,6214,4668,4667,36,34079,4654,4658,4659,4653,4655,18,6213,4663,4666,4665,5527,7986,10365,25649,4660],"class_list":["post-756861","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apple","tag-atacar","tag-ataques-ciberneticos","tag-cobalt","tag-como-hackear","tag-filtracion-de-datos","tag-golang","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-macos","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-strike","tag-utilizan","tag-variante","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/756861","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=756861"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/756861\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/756862"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=756861"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=756861"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=756861"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}