{"id":808606,"date":"2023-06-16T15:26:37","date_gmt":"2023-06-16T15:26:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/chameldoh-nueva-puerta-trasera-de-linux-que-utiliza-tuneles-dns-sobre-https-para-cnc-encubierta\/"},"modified":"2023-06-16T15:26:40","modified_gmt":"2023-06-16T15:26:40","slug":"chameldoh-nueva-puerta-trasera-de-linux-que-utiliza-tuneles-dns-sobre-https-para-cnc-encubierta","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/chameldoh-nueva-puerta-trasera-de-linux-que-utiliza-tuneles-dns-sobre-https-para-cnc-encubierta\/","title":{"rendered":"ChamelDoH: nueva puerta trasera de Linux que utiliza t\u00faneles DNS sobre HTTPS para CnC encubierta"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de punto final\/Seguridad de red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El actor de amenazas conocido como <strong>ChamelGang<\/strong> se ha observado utilizando un implante no documentado previamente en sistemas Linux de puerta trasera, lo que marca una nueva expansi\u00f3n de las capacidades del actor de amenazas.<\/p>\n<p>El malware, denominado <a rel=\"nofollow noopener\" href=\"https:\/\/stairwell.com\/news\/chamelgang-and-chameldoh-a-dns-over-https-implant\/\" target=\"_blank\">ChamelDoH<\/a> de Stairwell, es una herramienta basada en C++ para comunicarse a trav\u00e9s de t\u00faneles DNS sobre HTTPS (DoH).<\/p>\n<p>ChamelGang fue descubierto por primera vez por la firma rusa de ciberseguridad Positive Technologies en septiembre de 2021, detallando sus ataques a las industrias de producci\u00f3n de combustible, energ\u00eda y aviaci\u00f3n en Rusia, EE. UU., India, Nepal, Taiw\u00e1n y Jap\u00f3n.<\/p>\n<p>Las cadenas de ataque montadas por el actor aprovecharon las vulnerabilidades en los servidores de Microsoft Exchange y la aplicaci\u00f3n Red Hat JBoss Enterprise para obtener acceso inicial y llevar a cabo ataques de robo de datos utilizando una puerta trasera pasiva llamada DoorMe.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/Pandilla-china-PostalFurious-ataca-a-usuarios-de-EAU-con-esquema.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Este es un m\u00f3dulo IIS nativo que est\u00e1 registrado como un filtro a trav\u00e9s del cual se procesan las solicitudes y respuestas HTTP&#8221;, dijo Positive Technologies en ese momento.  &#8220;Su principio de funcionamiento es inusual: la puerta trasera procesa solo aquellas solicitudes en las que se establece el par\u00e1metro de cookie correcto&#8221;.<\/p>\n<p>El backdoor de Linux descubierto por Stairwell, por su parte, est\u00e1 dise\u00f1ado para capturar informaci\u00f3n del sistema y es capaz de realizar operaciones de acceso remoto, como carga, descarga, eliminaci\u00f3n de archivos y ejecuci\u00f3n de comandos de shell.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1686929197_417_ChamelDoH-nueva-puerta-trasera-de-Linux-que-utiliza-tuneles-DNS.jpg\" alt=\"Puerta trasera Linux\" border=\"0\" data-original-height=\"512\" data-original-width=\"728\" title=\"Puerta trasera Linux\"\/><\/div>\n<p>Lo que hace que ChamelDoH sea \u00fanico es su novedoso m\u00e9todo de comunicaci\u00f3n de usar DoH, que se usa para realizar la resoluci\u00f3n del Sistema de nombres de dominio (DNS) a trav\u00e9s del protocolo HTTPS, para enviar <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-txt-record\/\" target=\"_blank\">Solicitudes de texto de DNS<\/a> a un p\u00edcaro <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-ns-record\/\" target=\"_blank\">nombre del servidor<\/a>.<\/p>\n<p>&#8220;Debido a que estos proveedores de DoH son servidores DNS com\u00fanmente utilizados [i.e., Cloudflare and Google] para el tr\u00e1fico leg\u00edtimo, no se pueden bloquear f\u00e1cilmente en toda la empresa&#8221;, dijo Daniel Mayer, investigador de Stairwell.<\/p>\n<p>El uso de DoH para comando y control (C2) tambi\u00e9n ofrece beneficios adicionales para el actor de amenazas en el sentido de que las solicitudes no pueden ser interceptadas mediante un ataque de adversario en el medio (AitM) debido al uso de HTTPS. protocolo.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>\ud83d\udd10 Dominio de la seguridad de API: comprensi\u00f3n de su verdadera superficie de ataque<\/p>\n<p class=\"wn-description\">Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">\u00danase a la sesi\u00f3n<\/a><\/div>\n<p>Esto tambi\u00e9n significa que las soluciones de seguridad no pueden identificar y prohibir las solicitudes DoH maliciosas y cortar las comunicaciones, convirti\u00e9ndolas as\u00ed en un canal encriptado entre un host comprometido y el servidor C2.<\/p>\n<p>&#8220;El resultado de esta t\u00e1ctica es similar a C2 a trav\u00e9s del frente de dominio, donde el tr\u00e1fico se env\u00eda a un servicio leg\u00edtimo alojado en una CDN, pero se redirige a un servidor C2 a trav\u00e9s del encabezado Host de la solicitud; tanto la detecci\u00f3n como la prevenci\u00f3n son dif\u00edciles&#8221;, explic\u00f3 Mayer.<\/p>\n<p>La firma de ciberseguridad con sede en California dijo que detect\u00f3 un total de 10 muestras de ChamelDoH en VirusTotal, una de las cuales se carg\u00f3 el 14 de diciembre de 2022. <\/p>\n<p>Los \u00faltimos hallazgos muestran que &#8220;el grupo tambi\u00e9n ha dedicado un tiempo y esfuerzo considerables a investigar y desarrollar un conjunto de herramientas igualmente robusto para las intrusiones de Linux&#8221;, dijo Mayer.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/chameldoh-new-linux-backdoor-utilizing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de junio de 2023\ue804Ravie Lakshman\u00e1nSeguridad de punto final\/Seguridad de red El actor de amenazas conocido como ChamelGang<\/p>\n","protected":false},"author":1,"featured_media":808607,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,169044,107654,4664,28703,6075,4662,89888,4668,4667,18038,4654,4658,4659,4653,4655,212,18,4663,1732,4666,4665,131,7157,48801,6984,4660],"class_list":["post-808606","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-chameldoh","tag-cnc","tag-como-hackear","tag-dns","tag-encubierta","tag-filtracion-de-datos","tag-https","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-para","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-trasera","tag-tuneles","tag-utiliza","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/808606","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=808606"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/808606\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/808607"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=808606"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=808606"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=808606"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}