{"id":860245,"date":"2023-07-18T16:05:40","date_gmt":"2023-07-18T16:05:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/entidades-pakistanies-objetivo-de-un-ataque-sofisticado-que-implementa-el-malware-shadowpad\/"},"modified":"2023-07-18T16:05:43","modified_gmt":"2023-07-18T16:05:43","slug":"entidades-pakistanies-objetivo-de-un-ataque-sofisticado-que-implementa-el-malware-shadowpad","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/entidades-pakistanies-objetivo-de-un-ataque-sofisticado-que-implementa-el-malware-shadowpad\/","title":{"rendered":"Entidades pakistan\u00edes objetivo de un ataque sofisticado que implementa el malware ShadowPad"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de julio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Malware\/ataque cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un actor de amenazas no identificado comprometi\u00f3 una aplicaci\u00f3n utilizada por varias entidades en Pakist\u00e1n para entregar ShadowPad, un sucesor de la puerta trasera PlugX que com\u00fanmente se asocia con los equipos de pirater\u00eda chinos.<\/p>\n<p>Los objetivos inclu\u00edan una entidad del gobierno de Pakist\u00e1n, un banco del sector p\u00fablico y un proveedor de telecomunicaciones, seg\u00fan Trend Micro.  Las infecciones tuvieron lugar entre mediados de febrero de 2022 y septiembre de 2022.<\/p>\n<p>La compa\u00f1\u00eda de seguridad cibern\u00e9tica dijo que el incidente podr\u00eda ser el resultado de un ataque a la cadena de suministro, en el que una pieza leg\u00edtima de software utilizada por objetivos de inter\u00e9s es troyanizada para implementar malware capaz de recopilar informaci\u00f3n confidencial de sistemas comprometidos.<\/p>\n<p>La cadena de ataque toma la forma de un instalador malicioso para <a rel=\"nofollow noopener\" href=\"https:\/\/nitb.gov.pk\/NewsDetail\/M2VmNzI5ZTktNDgwYS00ZTk2LWIxNGUtNDI3ZTAxMTE2OWRk\" target=\"_blank\">Sede Electr\u00f3nica<\/a>una aplicaci\u00f3n desarrollada por la Junta Nacional de Tecnolog\u00eda de la Informaci\u00f3n (NITB) de Pakist\u00e1n para ayudar a los departamentos gubernamentales a dejar de usar papel.<\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo se entreg\u00f3 a los objetivos el instalador de E-Office con puerta trasera.  Dicho esto, no hay evidencia hasta la fecha de que el entorno de construcci\u00f3n de la agencia gubernamental paquistan\u00ed en cuesti\u00f3n se haya visto comprometido.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>Esto plantea la posibilidad de que el autor de la amenaza obtuviera el instalador leg\u00edtimo y lo manipulara para incluir malware y, posteriormente, atrajera a las v\u00edctimas para que ejecutaran la versi\u00f3n troyana mediante ataques de ingenier\u00eda social.<\/p>\n<p>&#8220;Se agregaron tres archivos al instalador MSI leg\u00edtimo: Telerik.Windows.Data.Validation.dll, mscoree.dll y mscoree.dll.dat&#8221;, investigador de Trend Micro Daniel Lunghi <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/g\/supply-chain-attack-targeting-pakistani-government-delivers-shad.html\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis actualizado publicado hoy. <\/p>\n<p>Telerik.Windows.Data.Validation.dll es un archivo applaunch.exe v\u00e1lido firmado por Microsoft, que es vulnerable a <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Carga lateral de DLL<\/a> y se usa para descargar mscoree.dll que, a su vez, carga mscoree.dll.dat, el <a rel=\"nofollow noopener\" href=\"https:\/\/www.pwc.co.uk\/issues\/cyber-security-services\/research\/chasing-shadows.html\" target=\"_blank\">Carga \u00fatil de ShadowPad<\/a>.<\/p>\n<p>Trend Micro dijo que las t\u00e9cnicas de ofuscaci\u00f3n utilizadas para ocultar DLL y el malware descifrado en etapa final son una evoluci\u00f3n de un enfoque expuesto anteriormente por Positive Technologies en enero de 2021 en relaci\u00f3n con una campa\u00f1a de ciberespionaje china realizada por el grupo Winnti (tambi\u00e9n conocido como APT41).<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Prot\u00e9jase contra las amenazas internas: Domine la gesti\u00f3n de la postura de seguridad de SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfPreocupado por las amenazas internas?  \u00a1Te tenemos cubierto!  \u00danase a este seminario web para explorar estrategias pr\u00e1cticas y los secretos de la seguridad proactiva con SaaS Security Posture Management.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">\u00danete hoy<\/a><\/section>\n<p>Adem\u00e1s de ShadowPad, las actividades posteriores a la explotaci\u00f3n han implicado el uso de <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/cybersecurity-101\/mimikatz\/\" target=\"_blank\">Mimikatz<\/a> para volcar contrase\u00f1as y credenciales de la memoria.<\/p>\n<p>La atribuci\u00f3n a un actor de amenazas conocido se ha visto obstaculizada por la falta de evidencia, aunque la compa\u00f1\u00eda de ciberseguridad dijo que descubri\u00f3 muestras de malware como Deed RAT, que se ha atribuido al actor de amenazas Space Pirates (o Webworm).<\/p>\n<p>\u201cToda esta campa\u00f1a fue el resultado de un actor de amenazas muy capaz que logr\u00f3 recuperar y modificar el instalador de una aplicaci\u00f3n gubernamental para comprometer al menos tres objetivos sensibles\u201d, dijo Lunghi.<\/p>\n<p>&#8220;El hecho de que el actor de amenazas tenga acceso a una versi\u00f3n reciente de ShadowPad lo vincula potencialmente con el nexo de los actores de amenazas chinos, aunque no podemos se\u00f1alar a un grupo en particular con confianza&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/pakistani-entities-targeted-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de julio de 2023\ue804THNMalware\/ataque cibern\u00e9tico Un actor de amenazas no identificado comprometi\u00f3 una aplicaci\u00f3n utilizada por varias<\/p>\n","protected":false},"author":1,"featured_media":860246,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,4664,32556,4662,4881,4668,4667,4669,4654,4658,4659,4653,4655,1043,75455,4663,4666,4665,83719,65824,4660],"class_list":["post-860245","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-entidades","tag-filtracion-de-datos","tag-implementa","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-objetivo","tag-pakistanies","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-shadowpad","tag-sofisticado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/860245","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=860245"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/860245\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/860246"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=860245"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=860245"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=860245"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}