{"id":919079,"date":"2023-08-24T17:50:13","date_gmt":"2023-08-24T17:50:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/lazarus-group-aprovecha-la-falla-critica-de-zoho-manageengine-para-implementar-el-malware-sigiloso-quiterat\/"},"modified":"2023-08-24T17:50:17","modified_gmt":"2023-08-24T17:50:17","slug":"lazarus-group-aprovecha-la-falla-critica-de-zoho-manageengine-para-implementar-el-malware-sigiloso-quiterat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/lazarus-group-aprovecha-la-falla-critica-de-zoho-manageengine-para-implementar-el-malware-sigiloso-quiterat\/","title":{"rendered":"Lazarus Group aprovecha la falla cr\u00edtica de Zoho ManageEngine para implementar el malware sigiloso QuiteRAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico \/ pirater\u00eda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha observado que el actor de amenazas vinculado a Corea del Norte conocido como Lazarus Group explota una falla de seguridad cr\u00edtica ahora parcheada que afecta a Zoho ManageEngine ServiceDesk Plus para distribuir un troyano de acceso remoto llamado como <strong>bastanteRAT<\/strong>.<\/p>\n<p>Los objetivos incluyen infraestructura troncal de Internet y entidades de atenci\u00f3n m\u00e9dica en Europa y EE. UU., dijo la compa\u00f1\u00eda de ciberseguridad Cisco Talos en un comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/lazarus-quiterat\/\" target=\"_blank\">dos partes<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/lazarus-collectionrat\/\" target=\"_blank\">an\u00e1lisis<\/a> publicado hoy.<\/p>\n<p>Es m\u00e1s, un examen m\u00e1s detenido de la infraestructura de ataque reciclada del adversario en sus ciberataques a empresas ha llevado al descubrimiento de una nueva amenaza denominada <strong>Colecci\u00f3nRAT<\/strong>.<\/p>\n<p>El hecho de que el Grupo Lazarus siga dependiendo del mismo oficio a pesar de que esos componentes est\u00e9n bien documentados a lo largo de los a\u00f1os subraya la confianza del actor de amenazas en sus operaciones, se\u00f1al\u00f3 Talos.<\/p>\n<p>Se dice que QuiteRAT es un sucesor de MagicRAT, en s\u00ed mismo un seguimiento de TigerRAT, mientras que CollectionRAT parece compartir superposiciones con EarlyRAT (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@DCSO_CyTec\/andariels-jupiter-malware-and-the-case-of-the-curious-c2-dbfe29f57499\" target=\"_blank\">J\u00fapiter<\/a>), un implante escrito en PureBasic con capacidades para ejecutar comandos en el terminal.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Microsoft-Addresses-Critical-Power-Platform-Flaw-After-Delays-and-Criticism.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;QuiteRAT tiene muchas de las mismas capacidades que el malware MagicRAT m\u00e1s conocido de Lazarus Group, pero el tama\u00f1o de su archivo es significativamente m\u00e1s peque\u00f1o&#8221;, dijeron los investigadores de seguridad Asheer Malhotra, Vitor Ventura y Jungsoo An.  &#8220;Ambos implantes se basan en el marco Qt e incluyen capacidades como la ejecuci\u00f3n de comandos arbitrarios&#8221;.<\/p>\n<p>El uso del marco Qt se considera un esfuerzo intencional por parte del adversario para hacer que el an\u00e1lisis sea mucho m\u00e1s desafiante ya que &#8220;aumenta la complejidad del c\u00f3digo del malware&#8221;.<\/p>\n<p>La actividad, detectada a principios de 2023, implic\u00f3 la explotaci\u00f3n de CVE-2022-47966, apenas cinco d\u00edas despu\u00e9s de que apareciera en l\u00ednea la prueba de concepto (Poc) de la falla, para implementar directamente el binario QuiteRAT desde una URL maliciosa.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/1692899413_643_Lazarus-Group-aprovecha-la-falla-critica-de-Zoho-ManageEngine-para.jpg\" alt=\"Software malicioso QuiteRAT\" border=\"0\" data-original-height=\"517\" data-original-width=\"728\" title=\"Software malicioso QuiteRAT\"\/><\/div>\n<p>&#8220;QuiteRAT es claramente una evoluci\u00f3n de MagicRAT&#8221;, dijeron los investigadores.  &#8220;Mientras MagicRAT es una familia de malware m\u00e1s grande y voluminosa con un tama\u00f1o promedio de alrededor de 18 MB, QuiteRAT es una implementaci\u00f3n mucho m\u00e1s peque\u00f1a, con un tama\u00f1o promedio de alrededor de 4 a 5 MB&#8221;.<\/p>\n<p>Otra diferencia crucial entre los dos es la falta de un mecanismo de persistencia integrado en QuiteRAT, lo que requiere que se emita un comando desde el servidor para garantizar el funcionamiento continuo en el host comprometido.<\/p>\n<p>Los hallazgos tambi\u00e9n se superponen con otra campa\u00f1a descubierta por WithSecure a principios de febrero en la que se utilizaron fallas de seguridad en dispositivos Zimbra sin parches para violar los sistemas de las v\u00edctimas y, en \u00faltima instancia, instalar QuiteRAT.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Cisco Talos dijo que el adversario &#8220;conf\u00eda cada vez m\u00e1s en herramientas y marcos de c\u00f3digo abierto en la fase de acceso inicial de sus ataques, en lugar de emplearlos estrictamente en la fase posterior al compromiso&#8221;.<\/p>\n<p>Esto incluye el c\u00f3digo abierto basado en GoLang. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/k\/deimosc2-what-soc-analysts-and-incident-responders-need-to-know.html\" target=\"_blank\">Marco DeimosC2<\/a> para obtener acceso persistente, y CollectionRAT se utiliza principalmente para recopilar metadatos, ejecutar comandos arbitrarios, administrar archivos en el sistema infectado y entregar cargas \u00fatiles adicionales.<\/p>\n<p>No est\u00e1 claro de inmediato c\u00f3mo se propaga CollectionRAT, pero la evidencia muestra que se est\u00e1 utilizando una copia troyanizada de la utilidad PuTTY Link (Plink) alojada en la misma infraestructura para establecer un t\u00fanel remoto al sistema y servir el malware.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj5ff88yXzGMy4WDstedRz1nzN2qGtmXxEL3F42QhWYpuaFVGegG3BvZu99EcJXDhhFggRJn9v8KKoxk2mNzKh0gJZzRvtH746zgmV4JRAmuAIXKmSpbrX8ZZoL6yFeVAL87onCiuN55YwpCf_MBEcC_Px0SBvaPufs7vQLLJMh3Gml30KwKLohoOCNg5lJ\/s728-e3650\/l1.jpg\" alt=\"Software malicioso QuiteRAT\" border=\"0\" data-original-height=\"445\" data-original-width=\"728\" title=\"Software malicioso QuiteRAT\"\/><\/div>\n<p>&#8220;Lazarus Group anteriormente confiaba en el uso de implantes hechos a la medida como MagicRAT, <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2022\/07\/vsingle.html\" target=\"_blank\">VSoltero<\/a>Dtrack y YamaBot como un medio para establecer un acceso inicial persistente en un sistema comprometido con \u00e9xito&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Estos implantes luego se instrumentan para implementar una variedad de herramientas de c\u00f3digo abierto o de doble uso para realizar una multitud de actividades pr\u00e1cticas maliciosas en el teclado en la red empresarial comprometida&#8221;.<\/p>\n<p>Este desarrollo es una se\u00f1al de que Lazarus Group est\u00e1 cambiando continuamente de t\u00e1ctica y expandiendo su arsenal malicioso, al mismo tiempo que utiliza como arma las vulnerabilidades recientemente reveladas en el software con efectos devastadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/lazarus-group-exploits-critical-zoho.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de agosto de 2023\ue804THNAtaque cibern\u00e9tico \/ pirater\u00eda Se ha observado que el actor de amenazas vinculado a<\/p>\n","protected":false},"author":1,"featured_media":919080,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4661,4664,2458,2503,4662,3778,32935,4668,201033,50315,4669,111349,4654,201031,4659,4653,4655,18,201315,4666,4665,76115,201032,4660,111348],"class_list":["post-919079","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataques-ciberneticos","tag-como-hackear","tag-critica","tag-falla","tag-filtracion-de-datos","tag-group","tag-implementar","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-lazarus","tag-malware","tag-manageengine","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-quiterat","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sigiloso","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-zoho"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/919079","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=919079"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/919079\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/919080"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=919079"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=919079"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=919079"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}