{"id":908065,"date":"2023-08-17T16:53:45","date_gmt":"2023-08-17T16:53:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/grupo-bronze-starlight-vinculado-a-china-apunta-al-sector-del-juego-con-balizas-de-ataque-de-cobalto\/"},"modified":"2023-08-17T16:53:48","modified_gmt":"2023-08-17T16:53:48","slug":"grupo-bronze-starlight-vinculado-a-china-apunta-al-sector-del-juego-con-balizas-de-ataque-de-cobalto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/grupo-bronze-starlight-vinculado-a-china-apunta-al-sector-del-juego-con-balizas-de-ataque-de-cobalto\/","title":{"rendered":"Grupo Bronze Starlight vinculado a China apunta al sector del juego con balizas de ataque de cobalto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Una campa\u00f1a de ciberataques en curso que se origina en China tiene como objetivo el sector del juego del sudeste asi\u00e1tico para implementar balizas Cobalt Strike en sistemas comprometidos. <\/p>\n<p>La firma de seguridad cibern\u00e9tica SentinelOne dijo que las t\u00e1cticas, t\u00e9cnicas y procedimientos apuntan a la participaci\u00f3n de un actor de amenazas rastreado como <strong>Luz de estrella de bronce<\/strong> (tambi\u00e9n conocido como Emperor Dragonfly o Storm-0401), que se ha relacionado con el uso de familias de ransomware de corta duraci\u00f3n como cortina de humo para ocultar sus motivos de espionaje.<\/p>\n<p>&#8220;Los actores de amenazas abusan de los ejecutables Adobe Creative Cloud, Microsoft Edge y McAfee VirusScan vulnerables al secuestro de DLL para implementar balizas Cobalt Strike&#8221;, los investigadores de seguridad Aleksandar Milenkoski y Tom Hegel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/chinese-entanglement-dll-hijacking-in-the-asian-gambling-sector\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado hoy.<\/p>\n<p>Tambi\u00e9n vale la pena se\u00f1alar que las exhibiciones de la campa\u00f1a se superponen con un conjunto de intrusos monitoreado por ESET bajo el nombre Operation ChattyGoblin.  Esta actividad, a su vez, comparte puntos en com\u00fan con un ataque a la cadena de suministro que sali\u00f3 a la luz el a\u00f1o pasado aprovechando un instalador troyano para la aplicaci\u00f3n Comm100 Live Chat para distribuir una puerta trasera de JavaScript.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Microsoft-Addresses-Critical-Power-Platform-Flaw-After-Delays-and-Criticism.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La atribuci\u00f3n a un grupo exacto sigue siendo un desaf\u00edo debido a las relaciones interconectadas y la amplia infraestructura y el intercambio de malware que prevalece entre varios actores del estado-naci\u00f3n chino.<\/p>\n<p>Se sabe que los ataques emplean instaladores modificados para que las aplicaciones de chat descarguen un cargador de malware .NET que est\u00e1 configurado para recuperar un archivo ZIP de segunda etapa de los cubos de Alibaba.<\/p>\n<p>El archivo ZIP consiste en un ejecutable leg\u00edtimo vulnerable a <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/001\/\" target=\"_blank\">Secuestro de orden de b\u00fasqueda de DLL<\/a>a <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">DLL malicioso que se carga lateralmente<\/a> por el ejecutable cuando se inicia, y un archivo de datos cifrados llamado agent.data.<\/p>\n<p>Espec\u00edficamente, esto implica el uso de ejecutables de Adobe Creative Cloud, Microsoft Edge y McAfee VirusScan que son susceptibles de secuestro de DLL para descifrar y ejecutar el c\u00f3digo incrustado en el archivo de datos, que implementa una baliza Cobalt Strike.<\/p>\n<p>&#8220;El cargador se ejecuta a trav\u00e9s de la carga lateral mediante ejecutables leg\u00edtimos vulnerables al secuestro de DLL y organiza una carga \u00fatil almacenada en un archivo cifrado&#8221;, se\u00f1alaron los investigadores.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/New-Version-of-Rilide-Data-Theft-Malware-Adapts-to-Chrome.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>SentinelOne dijo que uno de los cargadores de malware .NET (&#8220;AdventureQuest.exe&#8221;) est\u00e1 firmado con un certificado emitido por un proveedor de VPN con sede en Singapur llamado Ivacy VPN, lo que indica el robo de la clave de firma en alg\u00fan momento.  Digicert tiene desde <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/digicert\/status\/1666570841788936192\" target=\"_blank\">revocado<\/a> el certificado a junio de 2023.<\/p>\n<p>Los archivos DLL de carga lateral son variantes de HUI Loader, un cargador de malware personalizado que ha sido ampliamente utilizado por grupos con sede en China como APT10, Bronze Starlight y TA410.  Se dice que APT10 y TA410 comparten superposiciones de comportamiento y herramientas entre s\u00ed, y el primero tambi\u00e9n est\u00e1 relacionado con otro grupo denominado Earth Tengshe.<\/p>\n<p>&#8220;Los actores de amenazas de China-nexus han compartido constantemente malware, infraestructura y t\u00e1cticas operativas en el pasado, y contin\u00faan haci\u00e9ndolo&#8221;, dijeron los investigadores, y agregaron que las actividades &#8220;ilustran la naturaleza intrincada del panorama de amenazas chino&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/china-linked-bronze-starlight-group.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de agosto de 2023\ue804THNAtaque cibern\u00e9tico\/malware Una campa\u00f1a de ciberataques en curso que se origina en China tiene<\/p>\n","protected":false},"author":1,"featured_media":908066,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,1247,4661,69860,117602,73,83301,4664,99,38,4662,2386,2404,4668,4667,4654,4658,4659,4653,4655,4663,1337,4666,4665,200175,12460,4660],"class_list":["post-908065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataque","tag-ataques-ciberneticos","tag-balizas","tag-bronze","tag-china","tag-cobalto","tag-como-hackear","tag-con","tag-del","tag-filtracion-de-datos","tag-grupo","tag-juego","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-sector","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-starlight","tag-vinculado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/908065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=908065"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/908065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/908066"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=908065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=908065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=908065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}