{"id":926497,"date":"2023-08-29T15:19:52","date_gmt":"2023-08-29T15:19:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-grupo-de-hackers-chino-explota-barracuda-zero-day-para-atacar-al-gobierno-el-ejercito-y-las-telecomunicaciones\/"},"modified":"2023-08-29T15:19:55","modified_gmt":"2023-08-29T15:19:55","slug":"un-grupo-de-hackers-chino-explota-barracuda-zero-day-para-atacar-al-gobierno-el-ejercito-y-las-telecomunicaciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-grupo-de-hackers-chino-explota-barracuda-zero-day-para-atacar-al-gobierno-el-ejercito-y-las-telecomunicaciones\/","title":{"rendered":"Un grupo de hackers chino explota Barracuda Zero-Day para atacar al gobierno, el ej\u00e9rcito y las telecomunicaciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un presunto grupo de hackers del nexo chino aprovech\u00f3 una falla de d\u00eda cero recientemente revelada en los dispositivos Email Security Gateway (ESG) de Barracuda Networks para violar los sectores gubernamental, militar, de defensa y aeroespacial, industria de alta tecnolog\u00eda y telecomunicaciones como parte de una campa\u00f1a de espionaje global. .<\/p>\n<p>Mandiant, que sigue la actividad bajo el nombre <strong>UNC4841<\/strong>describi\u00f3 al actor de amenazas como &#8220;altamente receptivo a los esfuerzos defensivos&#8221; y capaz de modificar activamente su modus operandi para mantener un acceso persistente a los objetivos.<\/p>\n<p>&#8220;UNC4841 implement\u00f3 malware nuevo y novedoso dise\u00f1ado para mantener la presencia en un peque\u00f1o subconjunto de objetivos de alta prioridad que comprometi\u00f3 antes de que se lanzara el parche o poco despu\u00e9s de la gu\u00eda de remediaci\u00f3n de Barracuda&#8221;, la firma de inteligencia de amenazas propiedad de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/unc4841-post-barracuda-zero-day-remediation\" target=\"_blank\">dicho<\/a> en un nuevo informe t\u00e9cnico publicado hoy.<\/p>\n<p>Casi un tercio de las organizaciones afectadas identificadas son agencias gubernamentales.  Curiosamente, algunos de los primeros compromisos parecen haber tenido lugar en un peque\u00f1o n\u00famero de dispositivos geolocalizados en China continental.<\/p>\n<p>Los ataques implican la explotaci\u00f3n de CVE-2023-2868 para implementar malware y realizar actividades posteriores a la explotaci\u00f3n.  En casos selectos, las intrusiones han llevado a la implementaci\u00f3n de malware adicional, como SUBMARINE (tambi\u00e9n conocido como DEPTHCHARGE), para mantener la persistencia en respuesta a los esfuerzos de remediaci\u00f3n.<\/p>\n<p>Un an\u00e1lisis m\u00e1s detallado de la campa\u00f1a ha revelado una &#8220;disminuci\u00f3n clara de la actividad aproximadamente del 20 al 22 de enero de 2023&#8221;, coincidiendo con el comienzo del A\u00f1o Nuevo chino, seguida de dos aumentos, uno despu\u00e9s de la notificaci\u00f3n p\u00fablica de Barracuda el 23 de mayo de 2023. y un segundo a principios de junio de 2023.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Zoom-ZTP-amp-AudioCodes-Phones-Flaws-Uncovered-Exposing-Users-to.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Se dice que esto \u00faltimo implic\u00f3 que el atacante &#8220;intenta mantener el acceso a entornos comprometidos mediante el despliegue de las nuevas familias de malware SKIPJACK, DEPTHCHARGE y FOXTROT\/FOXGLOVE&#8221;.<\/p>\n<p>Si bien SKIPJACK es un implante pasivo que registra un oyente para encabezados de correo electr\u00f3nico entrantes espec\u00edficos antes de decodificar y ejecutar su contenido, DEPTHCHARGE est\u00e1 precargado en el demonio Barracuda SMTP (BSMTP) utilizando la variable de entorno LD_PRELOAD y recupera comandos cifrados para su ejecuci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/1693322391_697_Un-grupo-de-hackers-chino-explota-Barracuda-Zero-Day-para-atacar.jpg\" alt=\"Barracuda d\u00eda cero\" border=\"0\" data-original-height=\"561\" data-original-width=\"728\" title=\"Barracuda d\u00eda cero\"\/><\/div>\n<p>El primer uso de DEPTHCHARGE se remonta al 30 de mayo de 2023, apenas unos d\u00edas despu\u00e9s de que Barracuda revelara p\u00fablicamente la falla.  Mandiant dijo que observ\u00f3 que el malware se implementaba r\u00e1pidamente en un subconjunto de objetivos, lo que indica un alto nivel de preparaci\u00f3n y un intento de persistir en entornos de alto valor.<\/p>\n<p>&#8220;Tambi\u00e9n sugiere que a pesar de la cobertura global de esta operaci\u00f3n, no fue oportunista y que UNC4841 ten\u00eda una planificaci\u00f3n y financiaci\u00f3n adecuadas para anticipar y prepararse para contingencias que potencialmente podr\u00edan interrumpir su acceso a las redes objetivo&#8221;, explic\u00f3 la compa\u00f1\u00eda.<\/p>\n<p>Se estima que aproximadamente el 2,64 por ciento del total de dispositivos comprometidos han sido infectados con DEPTHCHARGE.  Esta victimolog\u00eda abarca entidades gubernamentales estadounidenses y extranjeras, as\u00ed como proveedores de alta tecnolog\u00eda y tecnolog\u00eda de la informaci\u00f3n.<\/p>\n<p>La tercera cepa de malware, tambi\u00e9n entregada selectivamente a los objetivos, es FOXTROT, un implante C++ que se lanza utilizando un programa basado en C denominado FOXGLOVE.  Al comunicarse a trav\u00e9s de TCP, viene con funciones para capturar pulsaciones de teclas, ejecutar comandos de shell, transferir archivos y configurar un shell inverso.<\/p>\n<p>Es m\u00e1s, las acciones de FOXTROT se superponen con un rootkit de c\u00f3digo abierto llamado Reptile, que ha sido ampliamente utilizado por m\u00faltiples grupos de hackers chinos en los \u00faltimos meses.  Esto tambi\u00e9n incluye UNC3886, un actor de amenazas vinculado a la explotaci\u00f3n de d\u00eda cero de una falla de seguridad de gravedad media ahora parcheada en el sistema operativo Fortinet FortiOS.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/1693322392_961_Un-grupo-de-hackers-chino-explota-Barracuda-Zero-Day-para-atacar.jpg\" alt=\"Barracuda d\u00eda cero\" border=\"0\" data-original-height=\"385\" data-original-width=\"728\" title=\"Barracuda d\u00eda cero\"\/><\/div>\n<p>&#8220;FOXTROT y FOXGLOVE tambi\u00e9n son notables porque son las \u00fanicas familias de malware observadas utilizadas por UNC4841 que no fueron dise\u00f1adas espec\u00edficamente para Barracuda ESG&#8221;, se\u00f1al\u00f3 Mandiant.  &#8220;Basado en la funcionalidad, FOXTROT probablemente tambi\u00e9n estaba destinado a ser implementado en otros dispositivos basados \u200b\u200ben Linux dentro de una red para permitir el movimiento lateral y el robo de credenciales&#8221;.<\/p>\n<p>Otro aspecto que destaca a FOXGLOVE y FOXTROT es el hecho de que han sido los implementados de forma m\u00e1s selectiva entre todas las familias de malware utilizadas por UNC4841, utiliz\u00e1ndolo exclusivamente para atacar al gobierno o a organizaciones relacionadas con el gobierno.<\/p>\n<p>Tambi\u00e9n se ha detectado al colectivo adversario realizando reconocimientos internos y posteriores acciones de movimiento lateral dentro de un n\u00famero limitado de entornos de v\u00edctimas.  M\u00e1s de un caso implic\u00f3 el uso de Microsoft Outlook Web Access (OWA) para intentar iniciar sesi\u00f3n en los buzones de correo de los usuarios dentro de las organizaciones.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Como forma alternativa de acceso remoto, el actor de amenaza persistente avanzada (APT) cre\u00f3 cuentas que conten\u00edan cuatro caracteres generados aleatoriamente dentro del archivo etc\/passwd en aproximadamente el cinco por ciento de los dispositivos afectados anteriormente.<\/p>\n<p>Las conexiones chinas de UNC4841 se ven reforzadas a\u00fan m\u00e1s por la <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/chinese-espionage-tactics\" target=\"_blank\">puntos comunes de infraestructura<\/a> entre el grupo y otro grupo no categorizado con nombre en c\u00f3digo UNC2286, que, a su vez, comparte superposiciones con otras campa\u00f1as de espionaje chinas rastreadas como FamousSparrow y GhostEmperor.<\/p>\n<p>La \u00faltima divulgaci\u00f3n se produce en el contexto de que la Oficina Federal de Investigaciones (FBI) de EE. UU. insta a los clientes afectados a reemplazar sus electrodom\u00e9sticos ESG con efecto inmediato, citando un riesgo continuo.<\/p>\n<p>&#8220;UNC4841 es un actor con buenos recursos que ha utilizado una amplia gama de malware y herramientas dise\u00f1adas espec\u00edficamente para permitir sus operaciones de espionaje global&#8221;, dijo la compa\u00f1\u00eda, destacando la capacidad del actor de amenazas para implementar selectivamente m\u00e1s cargas \u00fatiles en entornos de v\u00edctimas espec\u00edficos.<\/p>\n<p>&#8220;La infraestructura compartida y las t\u00e9cnicas de anonimizaci\u00f3n son comunes entre los actores chinos de ciberespionaje, al igual que las herramientas compartidas y los probables recursos de desarrollo de malware. Es probable que sigamos observando operaciones chinas de ciberespionaje dirigidas a la infraestructura de borde con vulnerabilidades de d\u00eda cero y el despliegue de malware personalizado para ecosistemas de dispositivos espec\u00edficos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/chinese-hacking-group-exploits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un presunto grupo de hackers del nexo chino aprovech\u00f3 una falla de d\u00eda cero recientemente revelada en los<\/p>\n","protected":false},"author":1,"featured_media":926498,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4586,4661,164887,1100,4664,1306,6614,4662,111,2386,6369,4668,246,201033,4654,201031,4659,4653,4655,18,4666,4665,201032,34366,4660,35380],"class_list":["post-926497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacar","tag-ataques-ciberneticos","tag-barracuda","tag-chino","tag-como-hackear","tag-ejercito","tag-explota","tag-filtracion-de-datos","tag-gobierno","tag-grupo","tag-hackers","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-telecomunicaciones","tag-vulnerabilidad-de-software","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/926497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=926497"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/926497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/926498"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=926497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=926497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=926497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}