{"id":89647,"date":"2022-04-13T17:56:55","date_gmt":"2022-04-13T17:56:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-expone-el-malware-evasivo-chino-tarrask-que-ataca-las-computadoras-con-windows\/"},"modified":"2022-04-13T17:57:00","modified_gmt":"2022-04-13T17:57:00","slug":"microsoft-expone-el-malware-evasivo-chino-tarrask-que-ataca-las-computadoras-con-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-expone-el-malware-evasivo-chino-tarrask-que-ataca-las-computadoras-con-windows\/","title":{"rendered":"Microsoft expone el malware evasivo chino Tarrask que ataca las computadoras con Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El grupo de pirater\u00eda Hafnium, respaldado por China, ha sido vinculado a una parte de un nuevo malware que se utiliza para mantener la persistencia en entornos de Windows comprometidos.<\/p>\n<p>Se dice que el actor de amenazas apunt\u00f3 a entidades en los sectores de telecomunicaciones, proveedores de servicios de Internet y servicios de datos desde agosto de 2021 hasta febrero de 2022, expandi\u00e9ndose desde los patrones de victimolog\u00eda iniciales observados durante sus ataques que explotaban las fallas de d\u00eda cero en los servidores de Microsoft Exchange en marzo. 2021.<\/p>\n<p>Microsoft Threat Intelligence Center (MSTIC), que denomin\u00f3 malware de evasi\u00f3n de defensa &#8220;<strong>Tarrasco<\/strong>&#8220;, lo caracteriz\u00f3 como una herramienta que crea tareas programadas &#8220;ocultas&#8221; en el sistema. &#8220;El abuso de tareas programadas es un m\u00e9todo muy com\u00fan de persistencia y evasi\u00f3n de defensa, y uno atractivo, adem\u00e1s&#8221;, los investigadores <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/04\/12\/tarrask-malware-uses-scheduled-tasks-for-defense-evasion\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Notorious-Trickbot-Malware-Gang-cierra-su-infraestructura-de-botnet.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Hafnium, aunque es m\u00e1s notable por los ataques a Exchange Server, desde entonces ha aprovechado las vulnerabilidades de d\u00eda cero sin parches como vectores iniciales para lanzar shells web y otro malware, incluido Tarrask, que crea nuevas claves de registro dentro de dos rutas Tree y Tasks al crear nuevas tareas programadas. &#8211;<\/p>\n<ul>\n<li>HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionScheduleTaskCacheTreeTASK_NAME<\/li>\n<li>HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionScheduleTaskCacheTasksGUID<\/li>\n<\/ul>\n<p>&#8220;En este escenario, el actor de amenazas cre\u00f3 una tarea programada llamada &#8216;WinUpdate&#8217; a trav\u00e9s de HackTool:Win64\/Tarrask para restablecer cualquier conexi\u00f3n interrumpida a su infraestructura de comando y control (C&amp;C)&#8221;, dijeron los investigadores.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"225\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1649872614_302_Microsoft-expone-el-malware-evasivo-chino-Tarrask-que-ataca-las.jpg\" \/><\/div>\n<p>&#8220;Esto result\u00f3 en la creaci\u00f3n de las claves de registro y los valores descritos en la secci\u00f3n anterior, sin embargo, el actor de amenazas elimin\u00f3 el [Security Descriptor] valor dentro de la ruta de registro del \u00e1rbol&#8221;. Un descriptor de seguridad (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/win32\/sysinfo\/registry-key-security-and-access-rights\" target=\"_blank\">Dakota del Sur<\/a>) define los controles de acceso para ejecutar la tarea programada.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Pero al borrar el valor SD de la ruta de registro del \u00e1rbol antes mencionado, conduce efectivamente a la tarea oculta del Programador de tareas de Windows o el <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/schtasks\" target=\"_blank\">tareas<\/a> utilidad de l\u00ednea de comandos, a menos que se examine manualmente navegando a las rutas en el Editor del Registro.<\/p>\n<p>&#8220;Los ataques [&#8230;] significan c\u00f3mo el actor de amenazas Hafnium muestra una comprensi\u00f3n \u00fanica del subsistema de Windows y utiliza esta experiencia para enmascarar actividades en puntos finales espec\u00edficos para mantener la persistencia en los sistemas afectados y ocultarse a plena vista&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/microsoft-exposes-evasive-chinese.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de pirater\u00eda Hafnium, respaldado por China, ha sido vinculado a una parte de un nuevo malware<\/p>\n","protected":false},"author":1,"featured_media":89648,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,1100,4664,4884,99,48725,4013,4662,4668,246,4667,4669,7983,4654,4658,4659,4653,4655,4663,4666,4665,48726,4660,20385],"class_list":["post-89647","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-chino","tag-como-hackear","tag-computadoras","tag-con","tag-evasivo","tag-expone","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-malware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tarrask","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/89647","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=89647"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/89647\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/89648"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=89647"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=89647"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=89647"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}