{"id":915524,"date":"2023-08-22T14:30:47","date_gmt":"2023-08-22T14:30:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/ataques-carderbee-organizaciones-de-hong-kong-atacadas-mediante-actualizaciones-de-software-maliciosas\/"},"modified":"2023-08-22T14:30:51","modified_gmt":"2023-08-22T14:30:51","slug":"ataques-carderbee-organizaciones-de-hong-kong-atacadas-mediante-actualizaciones-de-software-maliciosas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ataques-carderbee-organizaciones-de-hong-kong-atacadas-mediante-actualizaciones-de-software-maliciosas\/","title":{"rendered":"Ataques Carderbee: Organizaciones de Hong Kong atacadas mediante actualizaciones de software maliciosas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cadena de suministro de software\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un grupo de amenazas previamente no documentado se ha vinculado a un ataque a la cadena de suministro de software dirigido a organizaciones ubicadas principalmente en Hong Kong y otras regiones de Asia.<\/p>\n<p>El equipo Symantec Threat Hunter, parte de Broadcom, est\u00e1 rastreando la actividad bajo su nombre de insecto Carderbee.<\/p>\n<p>Los ataques, seg\u00fan la empresa de ciberseguridad, aprovechan una versi\u00f3n troyanizada de un software leg\u00edtimo llamado EsafeNet Cobra DocGuard Client para entregar una puerta trasera conocida llamada PlugX (tambi\u00e9n conocida como Korplug) en las redes de las v\u00edctimas.<\/p>\n<p>&#8220;En el curso de este ataque, los atacantes utilizaron malware firmado con un certificado leg\u00edtimo de Microsoft&#8221;, afirma la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/carderbee-software-supply-chain-certificate-abuse\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Microsoft-Addresses-Critical-Power-Platform-Flaw-After-Delays-and-Criticism.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>ESET destac\u00f3 previamente el uso de Cobra DocGuard Client para llevar a cabo un ataque a la cadena de suministro en su informe. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/02\/08\/eset-threat-report-t3-2022\/\" target=\"_blank\">Informe trimestral de amenazas<\/a> este a\u00f1o, detallando una intrusi\u00f3n en septiembre de 2022 en la que una empresa de juegos de azar an\u00f3nima en Hong Kong se vio comprometida a trav\u00e9s de una actualizaci\u00f3n maliciosa impulsada por el software.<\/p>\n<p>Se dice que la misma empresa ya fue infectada antes, en septiembre de 2021, utilizando la misma t\u00e9cnica.  El ataque, vinculado a un actor de amenazas chino llamado Lucky Mouse (tambi\u00e9n conocido como APT27, Budworm o Emissary Panda), finalmente condujo a la implementaci\u00f3n de PlugX.<\/p>\n<p>Sin embargo, la \u00faltima campa\u00f1a detectada por Symantec en abril de 2023 muestra pocos puntos en com\u00fan que la vinculen de manera concluyente con el mismo actor.  Adem\u00e1s, el hecho de que PlugX sea utilizado por una variedad de grupos de hackers vinculados a China dificulta la atribuci\u00f3n.<\/p>\n<p>Se dice que hasta 100 computadoras en las organizaciones afectadas fueron infectadas, aunque la aplicaci\u00f3n Cobra DocGuard Client se instal\u00f3 en aproximadamente 2000 puntos finales, lo que sugiere un enfoque limitado.<\/p>\n<p>&#8220;El software malicioso se entreg\u00f3 a la siguiente ubicaci\u00f3n en las computadoras infectadas, lo que indica que un ataque a la cadena de suministro o una configuraci\u00f3n maliciosa que involucra a Cobra DocGuard es la forma en que los atacantes comprometieron las computadoras afectadas: &#8216;csidl_system_driveprogram filesesafenetcobra docguard clientupdate ,'&#8221;, dijo Syamtec.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/New-Version-of-Rilide-Data-Theft-Malware-Adapts-to-Chrome.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>En un caso, la infracci\u00f3n funcion\u00f3 como un conducto para implementar un descargador con un certificado firmado digitalmente de Microsoft, que posteriormente se utiliz\u00f3 para recuperar e instalar PlugX desde un servidor remoto.<\/p>\n<p>El implante modular brinda a los atacantes una puerta trasera secreta en las plataformas infectadas para que puedan instalar cargas \u00fatiles adicionales, ejecutar comandos, capturar pulsaciones de teclas, enumerar archivos y rastrear procesos en ejecuci\u00f3n, entre otros.<\/p>\n<p>Los hallazgos arrojan luz sobre el uso continuo de malware firmado por Microsoft por parte de actores de amenazas para realizar actividades posteriores a la explotaci\u00f3n y eludir las protecciones de seguridad.<\/p>\n<p>Dicho esto, no est\u00e1 claro d\u00f3nde tiene su sede Carderbee o cu\u00e1les son sus objetivos finales, y si tiene alguna conexi\u00f3n con Lucky Mouse.  Muchos otros detalles sobre el grupo siguen sin revelarse o se desconocen.<\/p>\n<p>&#8220;Parece claro que los atacantes detr\u00e1s de esta actividad son actores pacientes y h\u00e1biles&#8221;, afirm\u00f3 Symantec.  &#8220;Aprovechan tanto un ataque a la cadena de suministro como malware firmado para llevar a cabo su actividad en un intento de pasar desapercibidos&#8221;.<\/p>\n<p>&#8220;El hecho de que parezcan desplegar s\u00f3lo su carga \u00fatil en un pu\u00f1ado de ordenadores a los que obtienen acceso tambi\u00e9n indica una cierta cantidad de planificaci\u00f3n y reconocimiento por parte de los atacantes detr\u00e1s de esta actividad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/carderbee-attacks-hong-kong.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de agosto de 2023\ue804THNCadena de suministro de software\/malware Un grupo de amenazas previamente no documentado se ha<\/p>\n","protected":false},"author":1,"featured_media":915525,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[5152,4657,4656,44731,2346,4661,200883,4664,4662,5009,5010,4668,4667,7355,11078,4654,4658,4659,4653,4655,11924,4663,4666,4665,6246,4660],"class_list":["post-915524","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacadas","tag-ataques","tag-ataques-ciberneticos","tag-carderbee","tag-como-hackear","tag-filtracion-de-datos","tag-hong","tag-kong","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-maliciosas","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizaciones","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/915524","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=915524"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/915524\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/915525"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=915524"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=915524"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=915524"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}