{"id":798564,"date":"2023-06-10T13:57:37","date_gmt":"2023-06-10T13:57:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-puerta-trasera-spectralviper-dirigida-a-empresas-publicas-vietnamitas\/"},"modified":"2023-06-10T13:57:41","modified_gmt":"2023-06-10T13:57:41","slug":"nueva-puerta-trasera-spectralviper-dirigida-a-empresas-publicas-vietnamitas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-puerta-trasera-spectralviper-dirigida-a-empresas-publicas-vietnamitas\/","title":{"rendered":"Nueva puerta trasera SPECTRALVIPER dirigida a empresas p\u00fablicas vietnamitas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Las empresas p\u00fablicas vietnamitas han sido atacadas como parte de una campa\u00f1a en curso que despliega una nueva puerta trasera llamada <strong>V\u00cdBORA ESPECTRAL<\/strong>.<\/p>\n<p>&#8220;SPECTRALVIPER es una puerta trasera x64 fuertemente ofuscada, previamente no revelada, que brinda carga e inyecci\u00f3n de PE, carga y descarga de archivos, manipulaci\u00f3n de archivos y directorios y capacidades de suplantaci\u00f3n de tokens&#8221;, Elastic Security Labs <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/elastic-charms-spectralviper\" target=\"_blank\">dicho<\/a> en un informe del viernes.<\/p>\n<p>Los ataques se han atribuido a un actor al que rastrea como REF2754, que se superpone con un grupo de amenazas vietnamita conocido como APT32, Canvas Cyclone (anteriormente Bismuth), Cobalt Kitty y OceanLotus.<\/p>\n<p>Meta, en diciembre de 2020, vincul\u00f3 las actividades del equipo de pirater\u00eda a una empresa de ciberseguridad llamada CyberOne Group.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/Nueva-campana-de-malware-que-aprovecha-Satacom-Downloader-para-robar.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En el \u00faltimo flujo de infecci\u00f3n descubierto por Elastic, SysInternals <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/sysinternals\/downloads\/procdump\" target=\"_blank\">ProcDump<\/a> La utilidad se aprovecha para cargar un archivo DLL sin firmar que contiene DONUTLOADER, que, a su vez, est\u00e1 configurado para cargar SPECTRALVIPER y otro malware como P8LOADER o POWERSEAL.<\/p>\n<p>SPECTRALVIPER est\u00e1 dise\u00f1ado para ponerse en contacto con un servidor controlado por un actor y espera m\u00e1s comandos al mismo tiempo que adopta m\u00e9todos de ofuscaci\u00f3n como <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/05\/04\/attacking-emotets-control-flow-flattening\/\" target=\"_blank\">aplanamiento del flujo de control<\/a> para resistir el an\u00e1lisis.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1686405457_732_Nueva-puerta-trasera-SPECTRALVIPER-dirigida-a-empresas-publicas-vietnamitas.jpg\" alt=\"Puerta trasera SPECTRALVIPER\" border=\"0\" data-original-height=\"296\" data-original-width=\"728\" title=\"Puerta trasera SPECTRALVIPER\"\/><\/div>\n<p>P8LOADER, escrito en C++, es capaz de lanzar cargas \u00fatiles arbitrarias desde un archivo o desde la memoria.  Tambi\u00e9n se utiliza un ejecutor de PowerShell especialmente dise\u00f1ado llamado POWERSEAL que est\u00e1 equipado para ejecutar scripts o comandos de PowerShell suministrados.<\/p>\n<p>Se dice que REF2754 comparte puntos en com\u00fan t\u00e1cticos con otro grupo denominado <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/phoreal-malware-targets-the-southeast-asian-financial-sector\" target=\"_blank\">REF4322<\/a>que se sabe que apunta principalmente a entidades vietnamitas para implementar un implante posterior a la explotaci\u00f3n denominado <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.phoreal\" target=\"_blank\">PHOREAL<\/a> (alias Rizzo).<\/p>\n<p>Las conexiones han planteado la posibilidad de que &#8220;tanto los grupos de actividad REF4322 como REF2754 representen campa\u00f1as planificadas y ejecutadas por una amenaza afiliada al estado vietnamita&#8221;.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>\ud83d\udd10 Dominio de la seguridad de API: comprensi\u00f3n de su verdadera superficie de ataque<\/p>\n<p class=\"wn-description\">Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">\u00danase a la sesi\u00f3n<\/a><\/div>\n<p>Los hallazgos se producen cuando el conjunto de intrusi\u00f3n denominado REF2924 se ha vinculado a otra pieza de malware llamada <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/not-sleeping-anymore-somnirecords-wakeup-call\" target=\"_blank\">SOMNIRECORD<\/a> que emplea consultas DNS para comunicarse con un servidor remoto y eludir los controles de seguridad de la red.<\/p>\n<p>SOMNIRECORD, como NAPLISTENER, utiliza proyectos de c\u00f3digo abierto existentes para perfeccionar sus capacidades, lo que le permite recuperar informaci\u00f3n sobre la m\u00e1quina infectada, enumerar todos los procesos en ejecuci\u00f3n, implementar un shell web y ejecutar cualquier ejecutable que ya est\u00e9 presente en el sistema.<\/p>\n<p>&#8220;El uso de proyectos de c\u00f3digo abierto por parte del atacante indica que est\u00e1 tomando medidas para personalizar las herramientas existentes para sus necesidades espec\u00edficas y puede estar intentando contrarrestar los intentos de atribuci\u00f3n&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/new-spectralviper-backdoor-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de junio de 2023\ue804Ravie Lakshman\u00e1nAtaque cibern\u00e9tico\/malware Las empresas p\u00fablicas vietnamitas han sido atacadas como parte de una<\/p>\n","protected":false},"author":1,"featured_media":798565,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,8317,3581,4662,4668,4667,4654,4658,4659,4653,4655,212,4663,6713,1732,4666,4665,167841,7157,32716,4660],"class_list":["post-798564","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigida","tag-empresas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-programa-malicioso-ransomware","tag-publicas","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-spectralviper","tag-trasera","tag-vietnamitas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/798564","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=798564"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/798564\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/798565"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=798564"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=798564"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=798564"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}