{"id":816182,"date":"2023-06-21T10:24:22","date_gmt":"2023-06-21T10:24:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-condi-malware-secuestrando-enrutadores-wi-fi-tp-link-para-ataques-ddos-botnet\/"},"modified":"2023-06-21T10:24:25","modified_gmt":"2023-06-21T10:24:25","slug":"nuevo-condi-malware-secuestrando-enrutadores-wi-fi-tp-link-para-ataques-ddos-botnet","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-condi-malware-secuestrando-enrutadores-wi-fi-tp-link-para-ataques-ddos-botnet\/","title":{"rendered":"Nuevo Condi Malware secuestrando enrutadores Wi-Fi TP-Link para ataques DDoS Botnet"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de red\/red de bots<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un nuevo malware llamado <strong>Condi<\/strong> Se ha observado que explota una vulnerabilidad de seguridad en los enrutadores Wi-Fi TP-Link Archer AX21 (AX1800) para conectar los dispositivos a una red de bots de denegaci\u00f3n de servicio distribuida (DDoS).<\/p>\n<p>Laboratorios Fortinet FortiGuard <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/condi-ddos-botnet-spreads-via-tp-links-cve-2023-1389\" target=\"_blank\">dicho<\/a> la campa\u00f1a se ha intensificado desde fines de mayo de 2023. Condi es obra de un actor de amenazas que utiliza el alias en l\u00ednea zxcr9999 en Telegram y administra un canal de Telegram llamado Condi Network para publicitar su warez.<\/p>\n<p>&#8220;El canal de Telegram se inici\u00f3 en mayo de 2022, y el actor de amenazas ha estado monetizando su botnet proporcionando DDoS como servicio y vendiendo el c\u00f3digo fuente del malware&#8221;, dijeron los investigadores de seguridad Joie Salvio y Roy Tay.<\/p>\n<p>Un an\u00e1lisis del artefacto de malware revela su capacidad para acabar con otras botnets de la competencia en el mismo host.  Sin embargo, carece de un mecanismo de persistencia, lo que significa que el programa no puede sobrevivir a un reinicio del sistema.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/Pandilla-china-PostalFurious-ataca-a-usuarios-de-EAU-con-esquema.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Para sortear esta limitaci\u00f3n, el malware elimina varios archivos binarios que se utilizan para apagar o reiniciar el sistema:<\/p>\n<ul>\n<li>\/usr\/sbin\/reiniciar<\/li>\n<li>\/usr\/bin\/reiniciar<\/li>\n<li>\/usr\/sbin\/apagado<\/li>\n<li>\/usr\/bin\/apagado<\/li>\n<li>\/usr\/sbin\/apagar<\/li>\n<li>\/usr\/bin\/apagar<\/li>\n<li>\/usr\/sbin\/detener<\/li>\n<li>\/usr\/bin\/detener<\/li>\n<\/ul>\n<p>Condi, a diferencia de algunas botnets que se propagan mediante ataques de fuerza bruta, aprovecha un m\u00f3dulo de escaneo que busca dispositivos TP-Link Archer AX21 vulnerables y, si es as\u00ed, ejecuta un script de shell recuperado de un servidor remoto para depositar el malware.<\/p>\n<p>Espec\u00edficamente, el esc\u00e1ner identifica enrutadores susceptibles a CVE-2023-1389 (puntaje CVSS: 8.8), un <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortiguard.com\/outbreak-alert\/tp-link-archer-ax-21-command-injection\" target=\"_blank\">error de inyecci\u00f3n de comando<\/a> que fue explotado previamente por la red de bots Mirai.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1687343062_27_Nuevo-Condi-Malware-secuestrando-enrutadores-Wi-Fi-TP-Link-para-ataques-DDoS.jpg\" alt=\"Malware Condi\" border=\"0\" data-original-height=\"395\" data-original-width=\"728\" title=\"Malware Condi\"\/><\/div>\n<p>Fortinet dijo que encontr\u00f3 otras muestras de Condi que explotaban varias fallas de seguridad conocidas para la propagaci\u00f3n, lo que sugiere que el software sin parches corre el riesgo de ser atacado por malware de botnet.<\/p>\n<p>Dejando a un lado las agresivas t\u00e1cticas de monetizaci\u00f3n, Condi tiene como objetivo atrapar los dispositivos para crear una poderosa botnet DDoS que otros actores pueden alquilar para orquestar ataques de inundaci\u00f3n TCP y UDP en sitios web y servicios.<\/p>\n<p>&#8220;Las campa\u00f1as de malware, especialmente las botnets, siempre buscan formas de expandirse&#8221;, dijeron los investigadores.  &#8220;La explotaci\u00f3n de vulnerabilidades recientemente descubiertas (o publicadas) siempre ha sido uno de sus m\u00e9todos favoritos&#8221;.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>\ud83d\udd10 Dominio de la seguridad de API: comprensi\u00f3n de su verdadera superficie de ataque<\/p>\n<p class=\"wn-description\">Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">\u00danase a la sesi\u00f3n<\/a><\/div>\n<p>El desarrollo se produce cuando el AhnLab Security Emergency Response Center (ASEC) revel\u00f3 que los servidores Linux mal administrados est\u00e1n siendo violados para entregar bots DDoS como ShellBot y Tsunami (tambi\u00e9n conocido como Kaiten), as\u00ed como para abusar sigilosamente de los recursos para la miner\u00eda de criptomonedas.<\/p>\n<p>&#8220;El c\u00f3digo fuente de Tsunami est\u00e1 disponible p\u00fablicamente, por lo que es utilizado por una multitud de actores de amenazas&#8221;, ASEC <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/54647\/\" target=\"_blank\">dicho<\/a>.  &#8220;Entre sus diversos usos, se usa principalmente en ataques contra dispositivos IoT. Por supuesto, tambi\u00e9n se usa constantemente para atacar servidores Linux&#8221;.<\/p>\n<p>Las cadenas de ataque implican comprometer los servidores utilizando un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Dictionary_attack\" target=\"_blank\">Ataque de diccionario<\/a> para ejecutar un script de shell malicioso capaz de descargar malware de pr\u00f3xima etapa y mantener un acceso de puerta trasera persistente agregando una clave p\u00fablica al archivo .ssh\/authorized_keys.<\/p>\n<p>El malware de botnet Tsunami utilizado en el ataque es una nueva variante llamada Ziggy que comparte superposiciones significativas con el c\u00f3digo fuente original.  Adem\u00e1s, emplea el chat de retransmisi\u00f3n de Internet (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Internet_Relay_Chat\" target=\"_blank\">IRC<\/a>) para mando y control (C2).<\/p>\n<p>Tambi\u00e9n se utiliza durante las intrusiones un conjunto de herramientas auxiliares para escalar privilegios y alterar o borrar archivos de registro para ocultar el rastro y dificultar el an\u00e1lisis.<\/p>\n<p>&#8220;Los administradores deben usar contrase\u00f1as que sean dif\u00edciles de adivinar para sus cuentas y cambiarlas peri\u00f3dicamente para proteger el servidor Linux de ataques de fuerza bruta y ataques de diccionario y actualizar al \u00faltimo parche para evitar ataques de vulnerabilidad&#8221;, dijo ASEC.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/new-condi-malware-hijacking-tp-link-wi.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de junio de 2023\ue804Ravie Lakshman\u00e1nSeguridad de red\/red de bots Un nuevo malware llamado Condi Se ha observado<\/p>\n","protected":false},"author":1,"featured_media":816183,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,5895,4664,170017,2347,30016,4662,4668,4667,4669,4654,4658,4659,4653,4655,480,18,4663,66323,4666,4665,140653,4660,24786],"class_list":["post-816182","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-condi","tag-ddos","tag-enrutadores","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-programa-malicioso-ransomware","tag-secuestrando","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tplink","tag-vulnerabilidad-de-software","tag-wifi"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/816182","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=816182"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/816182\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/816183"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=816182"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=816182"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=816182"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}