{"id":907859,"date":"2023-08-17T14:21:43","date_gmt":"2023-08-17T14:21:43","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-utilizan-la-aplicacion-de-chat-zulip-para-cc-encubierto-en-ataques-de-phishing-diplomatico\/"},"modified":"2023-08-17T14:21:47","modified_gmt":"2023-08-17T14:21:47","slug":"los-piratas-informaticos-rusos-utilizan-la-aplicacion-de-chat-zulip-para-cc-encubierto-en-ataques-de-phishing-diplomatico","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-utilizan-la-aplicacion-de-chat-zulip-para-cc-encubierto-en-ataques-de-phishing-diplomatico\/","title":{"rendered":"Los piratas inform\u00e1ticos rusos utilizan la aplicaci\u00f3n de chat Zulip para C&#038;C encubierto en ataques de phishing diplom\u00e1tico"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Una campa\u00f1a en curso dirigida a los ministerios de asuntos exteriores de los pa\u00edses alineados con la OTAN apunta a la participaci\u00f3n de actores de amenazas rusos.<\/p>\n<p>Los ataques de phishing presentan documentos PDF con se\u00f1uelos diplom\u00e1ticos, algunos de los cuales est\u00e1n disfrazados como si provinieran de Alemania, para entregar una variante de un malware llamado <a rel=\"nofollow noopener\" href=\"https:\/\/blog.f-secure.com\/the-dukes-7-years-of-russian-cyber-espionage\/\" target=\"_blank\">Duque<\/a>que se ha atribuido a <strong>APT29<\/strong> (tambi\u00e9n conocido como BlueBravo, Cloaked Ursa, Cozy Bear, Iron Hemlock, Midnight Blizzard y The Dukes).<\/p>\n<p>&#8220;El actor de amenazas us\u00f3 Zulip, una aplicaci\u00f3n de chat de c\u00f3digo abierto, para comando y control, para evadir y ocultar sus actividades detr\u00e1s del tr\u00e1fico web leg\u00edtimo&#8221;, dijo la empresa holandesa de ciberseguridad EclecticIQ. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.eclecticiq.com\/german-embassy-lure-likely-part-of-campaign-against-nato-aligned-ministries-of-foreign-affairs\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis la semana pasada.<\/p>\n<p>La secuencia de infecci\u00f3n es la siguiente: el archivo PDF adjunto, denominado &#8220;Adi\u00f3s al embajador de Alemania&#8221;, viene incrustado con un c\u00f3digo JavaScript que inicia un proceso de varias etapas para dejar una puerta trasera persistente en las redes comprometidas.<\/p>\n<p>El uso de temas de invitaci\u00f3n por parte de APT29 ha sido informado previamente por Lab52, que <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/2344-2\/\" target=\"_blank\">documentado<\/a> un ataque que se hace pasar por la embajada noruega para entregar una carga \u00fatil de DLL que es capaz de contactar a un servidor remoto para obtener cargas \u00fatiles adicionales.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Microsoft-Flags-Growing-Cybersecurity-Concerns-for-Major-Sporting-Events.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El uso del dominio &#8220;bahamas.gov[.]bs&#8221; en ambos conjuntos de intrusi\u00f3n solidifica a\u00fan m\u00e1s este v\u00ednculo. Los hallazgos tambi\u00e9n corroboran investigaciones previas del Centro de Inteligencia de Amenazas de Anheng <a rel=\"nofollow noopener\" href=\"https:\/\/mp.weixin.qq.com\/s?__biz=MzUyMDEyNTkwNA%3D%3D&amp;mid=2247494783&amp;idx=1&amp;sn=612cf3cea1ef62e04bfb6bd0ce3b6b65&amp;cur_album_id=1375769135073951745\" target=\"_blank\">liberado<\/a> el mes pasado.<\/p>\n<p>Si un objetivo potencial sucumbe a la trampa de phishing al abrir el archivo PDF, se lanza un gotero HTML malicioso llamado Invitation_Farewell_DE_EMB para ejecutar JavaScript que suelta un archivo ZIP que, a su vez, se empaqueta en un archivo de aplicaci\u00f3n HTML (HTA) dise\u00f1ado para implementar el software malicioso Duke.<\/p>\n<p>El comando y control (C2) se facilita al hacer uso de la API de Zulip para enviar los detalles de la v\u00edctima a una sala de chat controlada por el actor (toyy.zulipchat[.]com), as\u00ed como para controlar de forma remota los hosts comprometidos.<\/p>\n<p>EclecticIQ dijo que identific\u00f3 un segundo archivo PDF, probablemente utilizado por APT29 con fines de reconocimiento o de prueba.<\/p>\n<p>&#8220;No conten\u00eda una carga \u00fatil, pero notific\u00f3 al actor si una v\u00edctima abr\u00eda el archivo adjunto del correo electr\u00f3nico al recibir una notificaci\u00f3n a trav\u00e9s de un dominio comprometido edenparkweddings[.]com&#8221;, dijeron los investigadores.<\/p>\n<p>Vale la pena se\u00f1alar que el abuso de Zulip es parte del curso con el <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/2162-2\/\" target=\"_blank\">grupo patrocinado por el estado<\/a>que tiene una trayectoria de <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/threat-actors-leverage-internet-services-to-enhance-data-theft-and-weaken-security-defenses\" target=\"_blank\">apalancamiento<\/a> una amplia gama de servicios de Internet leg\u00edtimos como Google Drive, Microsoft OneDrive, Dropbox, Notion, Firebase y Trello para C2.<\/p>\n<p>Los principales objetivos de APT29 son los gobiernos y los subcontratistas gubernamentales, las organizaciones pol\u00edticas, las empresas de investigaci\u00f3n y las industrias cr\u00edticas en los EE. UU. y Europa.  Pero en un giro interesante, se ha observado a un adversario desconocido. <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/beyond-appearances-unknown-actor-using-apt29s-ttp-against-chinese-users\/\" target=\"_blank\">empleando sus t\u00e1cticas<\/a> para violar a los usuarios de habla china con Cobalt Strike.<\/p>\n<p>El desarrollo se produce como el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/5391805\" target=\"_blank\">prevenido<\/a> de un nuevo conjunto de ataques de phishing contra organizaciones estatales de Ucrania utilizando un Go-based <a rel=\"nofollow noopener\" href=\"https:\/\/merlin-c2.readthedocs.io\/en\/latest\/\" target=\"_blank\">kit de herramientas de post-explotaci\u00f3n de c\u00f3digo abierto<\/a> llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Ne0nd0g\/merlin\" target=\"_blank\">Esmerej\u00f3n<\/a>.  La actividad est\u00e1 siendo rastreada bajo el alias UAC-0154.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El pa\u00eds devastado por la guerra tambi\u00e9n ha enfrentado ataques cibern\u00e9ticos sostenidos de Sandworm, una unidad de pirater\u00eda de \u00e9lite afiliada a la inteligencia militar rusa, cuyo objetivo principal es interrumpir operaciones cr\u00edticas y recopilar inteligencia para obtener una ventaja estrat\u00e9gica.<\/p>\n<p>Seg\u00fan un informe reciente del Servicio de Seguridad de Ucrania (SBU), se dice que el actor de amenazas intent\u00f3 sin \u00e9xito obtener acceso no autorizado a <a rel=\"nofollow noopener\" href=\"https:\/\/www.aljazeera.com\/news\/2022\/8\/26\/how-ukraine-turns-cheap-tablets-into-lethal-weapons\" target=\"_blank\">tabletas android<\/a> en posesi\u00f3n del personal militar ucraniano para planificar y realizar misiones de combate.<\/p>\n<p>&#8220;La captura de dispositivos en el campo de batalla, su examen detallado y el uso del acceso disponible y el software se convirtieron en el vector principal para el acceso inicial y la distribuci\u00f3n de malware&#8221;, dijo la agencia de seguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/ssu.gov.ua\/en\/novyny\/sbu-exposes-russian-intelligence-attempts-to-penetrate-armed-forces-planning-operations-system\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Algunas de las cepas de malware incluyen NETD para garantizar la persistencia, DROPBEAR para establecer acceso remoto, STL para recopilar datos del sistema satelital Starlink, DEBLIND para exfiltrar datos, el <a rel=\"nofollow noopener\" href=\"https:\/\/www.corero.com\/new-research-mirai-evolution-and-its-increasing-effectiveness\/\" target=\"_blank\">Mirai<\/a> malware de red de bots.  Tambi\u00e9n se utiliza en los ataques un servicio oculto TOR para acceder al dispositivo en la red local a trav\u00e9s de Internet.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/russian-hackers-use-zulip-chat-app-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de agosto de 2023\ue804THNCiberespionaje \/ Malware Una campa\u00f1a en curso dirigida a los ministerios de asuntos exteriores<\/p>\n","protected":false},"author":1,"featured_media":907860,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,450,2346,4661,15595,4664,863,27576,4662,6214,4668,4667,36,4654,4658,4659,4653,4655,18,8178,6213,4663,690,4666,4665,10365,4660,200149],"class_list":["post-907859","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-ataques","tag-ataques-ciberneticos","tag-chat","tag-como-hackear","tag-diplomatico","tag-encubierto","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-phishing","tag-piratas","tag-programa-malicioso-ransomware","tag-rusos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizan","tag-vulnerabilidad-de-software","tag-zulip"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/907859","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=907859"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/907859\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/907860"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=907859"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=907859"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=907859"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}