{"id":806889,"date":"2023-06-15T16:23:25","date_gmt":"2023-06-15T16:23:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/grupo-chino-unc4841-explota-falla-de-dia-cero-en-barracuda-email-security-gateway\/"},"modified":"2023-06-15T16:23:28","modified_gmt":"2023-06-15T16:23:28","slug":"grupo-chino-unc4841-explota-falla-de-dia-cero-en-barracuda-email-security-gateway","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/grupo-chino-unc4841-explota-falla-de-dia-cero-en-barracuda-email-security-gateway\/","title":{"rendered":"Grupo chino UNC4841 explota falla de d\u00eda cero en Barracuda Email Security Gateway"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un presunto actor de amenazas China-nexus apodado <strong>UNC4841<\/strong> se ha relacionado con la explotaci\u00f3n de una falla de d\u00eda cero parcheada recientemente en los dispositivos Barracuda Email Security Gateway (ESG) desde octubre de 2022.<\/p>\n<p>&#8220;UNC4841 es un actor de espionaje detr\u00e1s de esta amplia campa\u00f1a en apoyo de la Rep\u00fablica Popular China&#8221;, Mandiant, propiedad de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/barracuda-esg-exploited-globally\" target=\"_blank\">dicho<\/a> en un nuevo informe publicado hoy, que describe al grupo como &#8220;agresivo y h\u00e1bil&#8221;.<\/p>\n<p>El defecto en cuesti\u00f3n es <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-2868\" target=\"_blank\">CVE-2023-2868<\/a> (puntuaci\u00f3n CVSS: 9,8), que se relaciona con una inyecci\u00f3n remota de c\u00f3digo que afecta a las versiones 5.1.3.001 a 9.2.0.006 que surge como resultado de una validaci\u00f3n incompleta de los archivos adjuntos contenidos en los correos electr\u00f3nicos entrantes.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1685807016_716_La-FTC-condena-a-Amazon-con-una-multa-de-308.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Barracuda abord\u00f3 el problema el 20 y 21 de mayo de 2023, pero desde entonces la compa\u00f1\u00eda inst\u00f3 a los clientes afectados a reemplazar de inmediato los dispositivos &#8220;independientemente del nivel de versi\u00f3n del parche&#8221;.<\/p>\n<p>Ahora, seg\u00fan la firma de respuesta a incidentes e inteligencia de amenazas, que fue designada para investigar el ataque, se dice que UNC4841 envi\u00f3 correos electr\u00f3nicos a las organizaciones v\u00edctimas que conten\u00edan archivos adjuntos TAR maliciosos que fueron dise\u00f1ados para explotar el error desde el 10 de octubre de 2022.<\/p>\n<p>Estos mensajes de correo electr\u00f3nico conten\u00edan se\u00f1uelos gen\u00e9ricos con mala gram\u00e1tica y, en algunos casos, valores de marcador de posici\u00f3n, una t\u00e1ctica elegida deliberadamente para disfrazar las comunicaciones como spam.<\/p>\n<p>El objetivo, se\u00f1al\u00f3, era ejecutar una carga \u00fatil de shell inverso en los dispositivos ESG espec\u00edficos y entregar tres cepas de malware diferentes: SALTWATER, SEASIDE y SEASPY, para establecer la persistencia y ejecutar comandos arbitrarios, mientras los enmascara como m\u00f3dulos leg\u00edtimos de Barracuda ESG. o servicios.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj5ZzKTfu5q4bV_gaDt6NZzOUIkgCVdsH3_gKar4Ra6Ccu30NOH-LDSXJyCXoJbcd4pt9oHCoyRc0qVX6lS-k0VDCtYR5UIpi2xB-9WIAscd8vdB3GGOveDnFDbwjFClR4oMjCUkTIVFUac0csMESQAAb8DGvAPXMv1H_A_CWZWAFdj8MRw_h872Ce6\/s728-e365\/barracuda-fig1.png\" alt=\"\" border=\"0\" data-original-height=\"1210\" data-original-width=\"3917\"\/><\/div>\n<p>El adversario tambi\u00e9n implement\u00f3 un rootkit de kernel llamado SANDBAR que est\u00e1 configurado para ocultar procesos que comienzan con un nombre espec\u00edfico, as\u00ed como versiones troyanizadas de dos m\u00f3dulos Barracuda Lua v\u00e1lidos diferentes:<\/p>\n<ul>\n<li aria-level=\"1\"><strong>MARINA<\/strong> &#8211; Un iniciador para filtrar los archivos adjuntos de correo electr\u00f3nico entrantes con un nombre de archivo particular y ejecuta una utilidad externa basada en C denominada WHIRLPOOL para crear un shell inverso TLS<\/li>\n<li aria-level=\"1\"><strong>VOLANTE<\/strong> &#8211; Un implante pasivo que escucha los encabezados y asuntos de los correos electr\u00f3nicos entrantes y ejecuta el contenido presente en el campo de encabezado &#8220;Content-ID&#8221;<\/li>\n<\/ul>\n<p>Se han identificado superposiciones de c\u00f3digo fuente entre SEASPY y una puerta trasera disponible p\u00fablicamente denominada <a rel=\"nofollow noopener\" href=\"https:\/\/packetstormsecurity.com\/files\/22121\/cd00r.c.html\" target=\"_blank\">cd00r<\/a> y tambi\u00e9n entre SANDBAR y un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Mote-Z\/rootkit\" target=\"_blank\">rootkit de c\u00f3digo abierto<\/a>lo que sugiere que el actor reutiliz\u00f3 las herramientas existentes para orquestar las intrusiones.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>\ud83d\udd10 Dominio de la seguridad de API: comprensi\u00f3n de su verdadera superficie de ataque<\/p>\n<p class=\"wn-description\">Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">\u00danase a la sesi\u00f3n<\/a><\/div>\n<p>UNC4841 tiene todas las caracter\u00edsticas de un actor persistente, dada su capacidad para alterar r\u00e1pidamente su malware y emplear mecanismos de persistencia adicionales cuando Barracuda inici\u00f3 los esfuerzos de contenci\u00f3n despu\u00e9s de descubrir la actividad el 19 de mayo de 2023.<\/p>\n<p>En algunos casos, se observ\u00f3 que el actor de la amenaza aprovechaba el acceso a un dispositivo ESG comprometido para realizar un movimiento lateral hacia la red de la v\u00edctima o para enviar correo a otros dispositivos de la v\u00edctima.  La exfiltraci\u00f3n de datos implic\u00f3 la captura de datos relacionados con el correo electr\u00f3nico en un subconjunto de casos.<\/p>\n<p>Los ataques de alta frecuencia, dijo Mandiant, se dirigieron a un n\u00famero no especificado de organizaciones del sector p\u00fablico y privado ubicadas en al menos 16 pa\u00edses, con casi un tercio de entidades gubernamentales.  El 55 % de las organizaciones afectadas est\u00e1n ubicadas en las Am\u00e9ricas, seguidas por el 24 % en EMEA y el 22 % en la regi\u00f3n de Asia-Pac\u00edfico.<\/p>\n<p>&#8220;UNC4841 ha demostrado ser muy receptivo a los esfuerzos defensivos y modifica activamente los TTP para mantener sus operaciones&#8221;, dijo Mandiant, y agreg\u00f3 que espera que los actores &#8220;alteren sus TTP y modifiquen su conjunto de herramientas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/chinese-unc4841-group-exploits-zero-day.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de junio de 2023\ue804Ravie Lakshman\u00e1n Un presunto actor de amenazas China-nexus apodado UNC4841 se ha relacionado con<\/p>\n","protected":false},"author":1,"featured_media":806890,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,164887,2127,1100,4664,1478,53399,6614,2503,4662,73216,2386,4668,4667,4654,4658,4659,4653,4655,4663,56626,4666,4665,168850,4660],"class_list":["post-806889","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-barracuda","tag-cero","tag-chino","tag-como-hackear","tag-dia","tag-email","tag-explota","tag-falla","tag-filtracion-de-datos","tag-gateway","tag-grupo","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-security","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-unc4841","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/806889","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=806889"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/806889\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/806890"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=806889"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=806889"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=806889"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}