{"id":857904,"date":"2023-07-17T06:51:48","date_gmt":"2023-07-17T06:51:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/cert-ua-descubre-las-tacticas-de-exfiltracion-rapida-de-datos-de-gamaredon-luego-del-compromiso-inicial\/"},"modified":"2023-07-17T06:51:51","modified_gmt":"2023-07-17T06:51:51","slug":"cert-ua-descubre-las-tacticas-de-exfiltracion-rapida-de-datos-de-gamaredon-luego-del-compromiso-inicial","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cert-ua-descubre-las-tacticas-de-exfiltracion-rapida-de-datos-de-gamaredon-luego-del-compromiso-inicial\/","title":{"rendered":"CERT-UA descubre las t\u00e1cticas de exfiltraci\u00f3n r\u00e1pida de datos de Gamaredon luego del compromiso inicial"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de julio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico \/ Seguridad de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha observado que el actor de amenazas vinculado a Rusia conocido como Gamaredon realiza actividades de exfiltraci\u00f3n de datos dentro de una hora del compromiso inicial.<\/p>\n<p>\u201cComo vector de compromiso primario, en su mayor parte, se utilizan correos electr\u00f3nicos y mensajes en mensajeros (Telegram, WhatsApp, Signal), en la mayor\u00eda de los casos, usando cuentas previamente comprometidas\u201d, el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/5160737\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del grupo publicado la semana pasada.<\/p>\n<p>Gamaredon, tambi\u00e9n llamado Aqua Blizzard, Armageddon, Shuckworm o UAC-0010, es un actor patrocinado por el estado con v\u00ednculos con la oficina principal de SBU en la Rep\u00fablica Aut\u00f3noma de Crimea, que fue anexada por Rusia en 2014. Se estima que el grupo tiene infect\u00f3 miles de computadoras gubernamentales.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>Tambi\u00e9n es uno de los muchos equipos de piratas inform\u00e1ticos rusos que han mantenido una <a rel=\"nofollow noopener\" href=\"https:\/\/therecord.media\/killnet-cybercrime-group-russia-kremlin-hacking-company\" target=\"_blank\">presencia activa<\/a> desde el comienzo de la guerra ruso-ucraniana en febrero de 2022, aprovechando las campa\u00f1as de phishing para ofrecer puertas traseras PowerShell como GammaSteel para realizar reconocimientos y ejecutar comandos adicionales.<\/p>\n<p>Los mensajes generalmente vienen con un archivo que contiene un archivo HTM o HTA que, cuando se abre, activa la secuencia de ataque.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/07\/1689576708_555_CERT-UA-descubre-las-tacticas-de-exfiltracion-rapida-de-datos-de.jpg\" alt=\"Exfiltraci\u00f3n de datos\" border=\"0\" data-original-height=\"559\" data-original-width=\"728\" title=\"Exfiltraci\u00f3n de datos\"\/><\/div>\n<p>Seg\u00fan CERT-UA, GammaSteel se usa para filtrar archivos que coinciden con un conjunto espec\u00edfico de extensiones: .doc, .docx, .xls, .xlsx, .rtf, .odt, .txt, .jpg, .jpeg, .pdf, . ps1, .rar, .zip, .7z y .mdb, en un per\u00edodo de 30 a 50 minutos.<\/p>\n<p>Tambi\u00e9n se ha observado que el grupo evoluciona constantemente sus t\u00e1cticas, haciendo uso de t\u00e9cnicas de infecci\u00f3n USB para la propagaci\u00f3n.  Un host que opera en un estado comprometido durante una semana podr\u00eda tener entre 80 y 120 archivos maliciosos, se\u00f1al\u00f3 la agencia.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Prot\u00e9jase contra las amenazas internas: Domine la gesti\u00f3n de la postura de seguridad de SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfPreocupado por las amenazas internas?  \u00a1Te tenemos cubierto!  \u00danase a este seminario web para explorar estrategias pr\u00e1cticas y los secretos de la seguridad proactiva con SaaS Security Posture Management.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">\u00danete hoy<\/a><\/section>\n<p>Tambi\u00e9n es significativo el uso por parte del actor de amenazas del software AnyDesk para el acceso remoto interactivo, los scripts de PowerShell para el secuestro de sesiones para evitar la autenticaci\u00f3n de dos factores (2FA) y Telegram y Telegraph para obtener la informaci\u00f3n del servidor de comando y control (C2).<\/p>\n<p>&#8220;Los atacantes toman medidas separadas para garantizar la tolerancia a fallas de su infraestructura de red y evitar la detecci\u00f3n a nivel de red&#8221;, dijo CERT-UA.  \u201cDurante el d\u00eda, las direcciones IP de los nodos de control intermedios pueden cambiar de 3 a 6 o m\u00e1s veces, lo que, entre otras cosas, indica la adecuada automatizaci\u00f3n del proceso\u201d.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/cert-ua-uncovers-gamaredons-rapid-data.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de julio de 2023\ue804THNAtaque cibern\u00e9tico \/ Seguridad de datos Se ha observado que el actor de amenazas<\/p>\n","protected":false},"author":1,"featured_media":857905,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,145129,4664,2094,1755,38,439,102834,4662,109316,3134,4668,246,4667,5041,4654,4658,4659,4653,4655,4663,10863,4666,4665,11334,4660],"class_list":["post-857904","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-certua","tag-como-hackear","tag-compromiso","tag-datos","tag-del","tag-descubre","tag-exfiltracion","tag-filtracion-de-datos","tag-gamaredon","tag-inicial","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-luego","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-rapida","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tacticas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/857904","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=857904"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/857904\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/857905"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=857904"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=857904"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=857904"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}