{"id":770007,"date":"2023-05-24T07:36:41","date_gmt":"2023-05-24T07:36:41","guid":{"rendered":"https:\/\/teknomers.com\/es\/n-korean-lazarus-group-apunta-a-servidores-microsoft-iis-para-implementar-malware-de-espionaje\/"},"modified":"2023-05-24T07:36:44","modified_gmt":"2023-05-24T07:36:44","slug":"n-korean-lazarus-group-apunta-a-servidores-microsoft-iis-para-implementar-malware-de-espionaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/n-korean-lazarus-group-apunta-a-servidores-microsoft-iis-para-implementar-malware-de-espionaje\/","title":{"rendered":"N. Korean Lazarus Group apunta a servidores Microsoft IIS para implementar malware de espionaje"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Espionaje Cibern\u00e9tico \/ Seguridad del Servidor<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El infame <strong>Grupo L\u00e1zaro<\/strong> El actor ha estado apuntando a versiones vulnerables de los servidores de Microsoft Internet Information Services (IIS) como una ruta de violaci\u00f3n inicial para implementar malware en los sistemas objetivo.<\/p>\n<p>Los hallazgos provienen del AhnLab Security Emergency Response Center (ASEC), que detall\u00f3 el abuso continuo de las amenazas persistentes avanzadas (APT) de las t\u00e9cnicas de carga lateral de DLL para implementar malware.<\/p>\n<p>&#8220;El actor de la amenaza coloca una DLL maliciosa (msvcr100.dll) en la misma ruta de la carpeta que una aplicaci\u00f3n normal (Wordconv.exe) a trav\u00e9s del proceso del servidor web Windows IIS, w3wp.exe&#8221;, ASEC <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/53132\/\" target=\"_blank\">explicado<\/a>.  &#8220;Luego ejecutan la aplicaci\u00f3n normal para iniciar la ejecuci\u00f3n de la DLL maliciosa&#8221;.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-report-dll-side-loading-widely-abused\" target=\"_blank\">Carga lateral de DLL<\/a>similar al secuestro de orden de b\u00fasqueda de DLL, se refiere a la <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/dll-side-loading-how-to-combat-threat-actor-evasion-techniques\/\" target=\"_blank\">ejecuci\u00f3n de proxy<\/a> de una DLL maliciosa a trav\u00e9s de un binario benigno plantado en el mismo directorio.<\/p>\n<p>Lazarus, un grupo de estado-naci\u00f3n altamente capaz e implacable vinculado a Corea del Norte, fue visto m\u00e1s recientemente aprovechando la misma t\u00e9cnica en relaci\u00f3n con el ataque en cascada a la cadena de suministro contra el proveedor de servicios de comunicaciones empresariales 3CX.<\/p>\n<p>La biblioteca maliciosa msvcr100.dll, por su parte, est\u00e1 dise\u00f1ada para descifrar una carga \u00fatil codificada que luego se ejecuta en la memoria.  Se dice que el malware es una variante de un artefacto similar que fue <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/40830\/\" target=\"_blank\">descubierto<\/a> por ASEC el a\u00f1o pasado y que actu\u00f3 como una puerta trasera para comunicarse con un servidor controlado por un actor.<\/p>\n<p>La cadena de ataque implic\u00f3 adem\u00e1s la explotaci\u00f3n de un complemento Notepad ++ de c\u00f3digo abierto descontinuado llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/nulled666\/nppqcp\" target=\"_blank\">Selector de color r\u00e1pido<\/a> para entregar malware adicional para facilitar el robo de credenciales y el movimiento lateral.<\/p>\n<p>El \u00faltimo desarrollo demuestra la diversidad de los ataques de Lazarus y su capacidad para emplear un amplio conjunto de herramientas contra las v\u00edctimas para llevar a cabo operaciones de espionaje a largo plazo.<\/p>\n<p>&#8220;En particular, dado que el grupo de amenazas utiliza principalmente la t\u00e9cnica de carga lateral de DLL durante sus infiltraciones iniciales, las empresas deben monitorear de manera proactiva las relaciones de ejecuci\u00f3n de procesos anormales y tomar medidas preventivas para evitar que el grupo de amenazas lleve a cabo actividades como la exfiltraci\u00f3n de informaci\u00f3n y el movimiento lateral. dijo ASEC.<\/p>\n<h3>El Tesoro de EE. UU. sanciona a entidades de Corea del Norte<\/h3>\n<p>Los hallazgos tambi\u00e9n se producen cuando el Departamento del Tesoro de EE. UU. sancion\u00f3 a cuatro entidades y una persona involucrada en actividades cibern\u00e9ticas maliciosas y esquemas de recaudaci\u00f3n de fondos que tienen como objetivo apoyar las prioridades estrat\u00e9gicas de Corea del Norte.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249, 251, 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217, 222, 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Esto incluye la Universidad de Automatizaci\u00f3n de Pyongyang, la Oficina de Reconocimiento T\u00e9cnico y su unidad cibern\u00e9tica subordinada, el Centro de Investigaci\u00f3n 110, la Compa\u00f1\u00eda de Cooperaci\u00f3n de Tecnolog\u00eda de la Informaci\u00f3n de Chinyong y un ciudadano norcoreano llamado Kim Sang Man.<\/p>\n<p>Se cree que el Grupo Lazarus y sus diversos grupos son operados por la Oficina de Reconocimiento T\u00e9cnico, que supervisa el desarrollo de t\u00e1cticas y herramientas cibern\u00e9ticas ofensivas de Corea del Norte.<\/p>\n<p>Se sabe que la naci\u00f3n afectada por las sanciones, adem\u00e1s de participar en operaciones de espionaje y robo de criptomonedas, genera ingresos il\u00edcitos de una fuerza laboral de trabajadores de TI calificados que <a rel=\"nofollow noopener\" href=\"https:\/\/www.state.gov\/taking-joint-action-with-the-republic-of-korea-to-combat-the-democratic-peoples-republic-of-koreas-illicit-revenue-generation\/\" target=\"_blank\">posar bajo identidades ficticias<\/a> para obtener puestos de trabajo en los sectores de tecnolog\u00eda y moneda virtual en todo el mundo.<\/p>\n<p>&#8220;La RPDC lleva a cabo actividades cibern\u00e9ticas maliciosas y despliega trabajadores de tecnolog\u00eda de la informaci\u00f3n (TI) que obtienen empleo de manera fraudulenta para generar ingresos, incluso en moneda virtual, para apoyar al r\u00e9gimen de Kim y sus prioridades, como sus programas ilegales de armas de destrucci\u00f3n masiva y misiles bal\u00edsticos, &#8221; el Departamento <a rel=\"nofollow noopener\" href=\"https:\/\/home.treasury.gov\/news\/press-releases\/jy1498\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Estos trabajadores ofuscan deliberadamente sus identidades, ubicaciones y nacionalidades, por lo general utilizando personas falsas, cuentas de proxy, identidades robadas y documentaci\u00f3n falsificada o falsificada para solicitar puestos de trabajo en estas empresas&#8221;.<\/p>\n<p>&#8220;Ganan cientos de millones de d\u00f3lares al a\u00f1o al participar en una amplia gama de trabajos de desarrollo de TI, incluidas plataformas de trabajo independientes (sitios web\/aplicaciones) y desarrollo de criptomonedas, despu\u00e9s de obtener contratos de trabajo independientes de empresas de todo el mundo&#8221;, dijo el gobierno de Corea del Sur. <a rel=\"nofollow noopener\" href=\"https:\/\/www.msit.go.kr\/eng\/bbs\/view.do;jsessionid=v6ZsDT2kgbFqUkjfPQ49KAO4wUfcT-qCn9P0BkTu.AP_msit_1?sCode=eng&amp;mPid=2&amp;mId=4&amp;bbsSeqNo=42&amp;nttSeqNo=754\" target=\"_blank\">prevenido<\/a> en diciembre de 2022.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/n-korean-lazarus-group-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de mayo de 2023\ue804Ravie Lakshman\u00e1nEspionaje Cibern\u00e9tico \/ Seguridad del Servidor El infame Grupo L\u00e1zaro El actor ha<\/p>\n","protected":false},"author":1,"featured_media":770008,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,4661,4664,10315,4662,3778,84982,32935,64718,4668,4667,50315,4669,7983,4654,4658,4659,4653,4655,18,4663,4666,4665,7982,4660],"class_list":["post-770007","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-como-hackear","tag-espionaje","tag-filtracion-de-datos","tag-group","tag-iis","tag-implementar","tag-korean","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lazarus","tag-malware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/770007","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=770007"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/770007\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/770008"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=770007"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=770007"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=770007"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}