{"id":824051,"date":"2023-06-26T07:54:47","date_gmt":"2023-06-26T07:54:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-chinos-utilizan-tacticas-nunca-antes-vistas-para-ataques-a-infraestructuras-criticas\/"},"modified":"2023-06-26T07:54:50","modified_gmt":"2023-06-26T07:54:50","slug":"hackers-chinos-utilizan-tacticas-nunca-antes-vistas-para-ataques-a-infraestructuras-criticas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-chinos-utilizan-tacticas-nunca-antes-vistas-para-ataques-a-infraestructuras-criticas\/","title":{"rendered":"Hackers chinos utilizan t\u00e1cticas nunca antes vistas para ataques a infraestructuras cr\u00edticas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ LotL<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha observado que el actor del estado-naci\u00f3n chino reci\u00e9n descubierto conocido como Volt Typhoon est\u00e1 activo en la naturaleza desde al menos mediados de 2020, con el equipo de pirater\u00eda vinculado a un comercio nunca antes visto para retener el acceso remoto a los objetivos de inter\u00e9s.<\/p>\n<p>Los hallazgos provienen de CrowdStrike, que est\u00e1 rastreando al adversario bajo el nombre <strong>Panda de vanguardia<\/strong>.<\/p>\n<p>&#8220;El adversario emple\u00f3 constantemente los exploits ManageEngine Self-service Plus para obtener el acceso inicial, seguido de shells web personalizados para el acceso persistente y t\u00e9cnicas de living-off-the-land (LotL) para el movimiento lateral&#8221;, dijo la empresa de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/falcon-complete-thwarts-vanguard-panda-tradecraft\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Volt Typhoon, conocido como Bronze Silhouette, es un grupo de espionaje cibern\u00e9tico de China que se ha relacionado con operaciones de intrusi\u00f3n en la red contra el gobierno de EE. UU., la defensa y otras organizaciones de infraestructura cr\u00edtica.<\/p>\n<p>Un an\u00e1lisis del modus operandi del grupo ha revelado su \u00e9nfasis en la seguridad operativa, utilizando cuidadosamente un amplio conjunto de herramientas de c\u00f3digo abierto contra un n\u00famero limitado de v\u00edctimas para llevar a cabo actos maliciosos a largo plazo.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/Nueva-campana-de-malware-que-aprovecha-Satacom-Downloader-para-robar.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se ha descrito adem\u00e1s como un grupo de amenazas que &#8220;favorece los shells web para la persistencia y se basa en breves r\u00e1fagas de actividad que involucran principalmente binarios que viven de la tierra para lograr sus objetivos&#8221;.<\/p>\n<p>En un incidente fallido dirigido a un cliente no especificado, el actor apunt\u00f3 al servicio Zoho ManageEngine ADSelfService Plus que se ejecuta en un servidor Apache Tomcat para desencadenar la ejecuci\u00f3n de comandos sospechosos relacionados con la enumeraci\u00f3n de procesos y la conectividad de red, entre otros. <\/p>\n<p>&#8220;Las acciones de Vanguard Panda indicaron una familiaridad con el entorno de destino, debido a la r\u00e1pida sucesi\u00f3n de sus comandos, adem\u00e1s de tener nombres de host e IP internos espec\u00edficos para hacer ping, recursos compartidos remotos para montar y credenciales de texto sin formato para usar para <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/wmisdk\/wmi-start-page\" target=\"_blank\">WMI<\/a>\u201d, dijo CrowdStrike.<\/p>\n<p>Un examen m\u00e1s detallado de los registros de acceso de Tomcat descubri\u00f3 varias solicitudes HTTP POST a \/html\/promotion\/selfsdp.jspx, un shell web camuflado como la soluci\u00f3n de seguridad de identidad leg\u00edtima para eludir la detecci\u00f3n.<\/p>\n<p>Se cree que el shell web se implement\u00f3 casi seis meses antes de la actividad pr\u00e1ctica del teclado antes mencionada, lo que indica un amplio reconocimiento previo de la red de destino.<\/p>\n<p>Si bien no est\u00e1 claro de inmediato c\u00f3mo Vanguard Panda logr\u00f3 violar el entorno de ManageEngine, todas las se\u00f1ales apuntan a la explotaci\u00f3n de CVE-2021-40539, una falla cr\u00edtica de omisi\u00f3n de autenticaci\u00f3n con la ejecuci\u00f3n remota de c\u00f3digo resultante.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/memcyco-inside\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/Hackers-chinos-utilizan-tacticas-nunca-antes-vistas-para-ataques-a.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se sospecha que el actor de amenazas elimin\u00f3 artefactos y manipul\u00f3 los registros de acceso a <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1070\/\" target=\"_blank\">oscurecer el rastro forense<\/a>.  Sin embargo, en un paso en falso evidente, el proceso no tuvo en cuenta la fuente de Java y <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Java_class_file\" target=\"_blank\">archivos de clase compilados<\/a> que se generaron durante el curso del ataque, lo que llev\u00f3 al descubrimiento de m\u00e1s shells web y puertas traseras.<\/p>\n<p>Esto incluye un archivo JSP que probablemente se recupera de un servidor externo y que est\u00e1 dise\u00f1ado para &#8220;tomcat-websocket.jar&#8221; de puerta trasera mediante el uso de un archivo JAR auxiliar llamado &#8220;tomcat-ant.jar&#8221; que tambi\u00e9n se obtiene de forma remota a trav\u00e9s de una web. shell, despu\u00e9s de lo cual se realizan acciones de limpieza para cubrir las pistas.<\/p>\n<p>La versi\u00f3n troyanizada de tomcat-websocket.jar est\u00e1 equipada con tres nuevas clases de Java, denominadas A, B y C, y A.class funciona como otro shell web capaz de recibir y ejecutar comandos codificados en Base64 y AES.<\/p>\n<p>&#8220;El uso de una biblioteca Apache Tomcat con puerta trasera es un TTP de persistencia no revelado anteriormente que usa Vanguard Panda&#8221;, dijo CrowdStrike, y se\u00f1al\u00f3 con confianza moderada que el implante se usa para &#8220;permitir el acceso persistente a objetivos de alto valor seleccionados despu\u00e9s de la fase de acceso inicial de operaciones utilizando entonces vulnerabilidades de d\u00eda cero&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/chinese-hackers-using-never-before-seen.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de junio de 2023\ue804Ravie Lakshman\u00e1nCiberespionaje \/ LotL Se ha observado que el actor del estado-naci\u00f3n chino reci\u00e9n<\/p>\n","protected":false},"author":1,"featured_media":824052,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,899,2346,4661,4289,4664,2026,4662,6369,37455,4668,4667,4654,4658,4659,4653,4655,78,18,4663,4666,4665,11334,10365,12710,4660],"class_list":["post-824051","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antes","tag-ataques","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-criticas","tag-filtracion-de-datos","tag-hackers","tag-infraestructuras","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nunca","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tacticas","tag-utilizan","tag-vistas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/824051","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=824051"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/824051\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/824052"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=824051"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=824051"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=824051"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}