{"id":948820,"date":"2023-09-12T16:44:29","date_gmt":"2023-09-12T16:44:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-chino-redfly-comprometio-la-red-critica-de-una-nacion-en-la-campana-shadowpad-de-6-meses\/"},"modified":"2023-09-12T16:44:33","modified_gmt":"2023-09-12T16:44:33","slug":"el-grupo-chino-redfly-comprometio-la-red-critica-de-una-nacion-en-la-campana-shadowpad-de-6-meses","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-chino-redfly-comprometio-la-red-critica-de-una-nacion-en-la-campana-shadowpad-de-6-meses\/","title":{"rendered":"El grupo chino Redfly comprometi\u00f3 la red cr\u00edtica de una naci\u00f3n en la campa\u00f1a ShadowPad de 6 meses"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad de infraestructura cr\u00edtica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un actor de amenazas llamado <strong>mosca roja<\/strong> ha sido vinculado a un compromiso de una red nacional ubicada en un pa\u00eds asi\u00e1tico an\u00f3nimo durante seis meses a principios de este a\u00f1o utilizando un conocido malware denominado ShadowPad.<\/p>\n<p>&#8220;Los atacantes lograron robar credenciales y comprometer varias computadoras en la red de la organizaci\u00f3n&#8221;, dijo el equipo Symantec Threat Hunter, parte de Broadcom. <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/critical-infrastructure-attacks\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.  &#8220;El ataque es el \u00faltimo de una serie de intrusiones de espionaje contra [critical national infrastructure] objetivos.&#8221;<\/p>\n<p>ShadowPad, tambi\u00e9n conocido como PoisonPlug, es una continuaci\u00f3n del troyano de acceso remoto PlugX y es un implante modular capaz de cargar complementos adicionales din\u00e1micamente desde un servidor remoto seg\u00fan sea necesario para recopilar datos confidenciales de redes violadas.<\/p>\n<p>Ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/outofband\/shadowpad-malware-report\/\" target=\"_blank\">ampliamente utilizado<\/a> por una lista cada vez mayor de <a rel=\"nofollow noopener\" href=\"https:\/\/research.nccgroup.com\/2022\/09\/30\/a-glimpse-into-the-shadowy-realm-of-a-chinese-apt-detailed-analysis-of-a-shadowpad-intrusion\/\" target=\"_blank\">nexo china<\/a> grupos de estados-naci\u00f3n desde al menos 2019 en ataques dirigidos a organizaciones en diversos sectores verticales de la industria.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-nuevo-troyano-SuperBear-surge-en-un-ataque-de-phishing.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;ShadowPad se descifra en la memoria utilizando un algoritmo de descifrado personalizado&#8221;, se\u00f1al\u00f3 Secureworks Counter Threat Unit (CTU) en febrero de 2022. &#8220;ShadowPad extrae informaci\u00f3n sobre el host, ejecuta comandos, interact\u00faa con el sistema de archivos y el registro, e implementa nuevos m\u00f3dulos para ampliar funcionalidad.&#8221;<\/p>\n<p>Se dice que la primera se\u00f1al de un ataque dirigido a la entidad asi\u00e1tica se registr\u00f3 el 23 de febrero de 2023, cuando se ejecut\u00f3 ShadowPad en una sola computadora, seguido de la ejecuci\u00f3n de la puerta trasera tres meses despu\u00e9s, el 17 de mayo.<\/p>\n<p>Tambi\u00e9n se implement\u00f3 casi al mismo tiempo una herramienta llamada Packerloader que se usa para ejecutar shellcode arbitrario, us\u00e1ndolo para modificar permisos para un archivo de controlador conocido como dump_diskfs.sys para otorgar acceso a todos los usuarios, lo que aumenta la posibilidad de que el controlador se haya utilizado para cree volcados del sistema de archivos para su posterior filtraci\u00f3n.<\/p>\n<p>Adem\u00e1s, se ha observado que los actores de amenazas ejecutan comandos de PowerShell para recopilar informaci\u00f3n sobre los dispositivos de almacenamiento conectados al sistema, volcar credenciales del Registro de Windows y, al mismo tiempo, borrar registros de eventos de seguridad de la m\u00e1quina.<\/p>\n<p>&#8220;El 29 de mayo, los atacantes regresaron y utilizaron una versi\u00f3n renombrada de ProcDump (nombre de archivo: alg.exe) para volcar las credenciales de LSASS&#8221;, dijo Symantec.  &#8220;El 31 de mayo, se utiliza una tarea programada para ejecutar oleview.exe, que probablemente realizar\u00e1 carga lateral y movimiento lateral&#8221;.<\/p>\n<p>Se sospecha que Redfly utiliz\u00f3 credenciales robadas para propagar la infecci\u00f3n a otras m\u00e1quinas dentro de la red.  Despu\u00e9s de una pausa de casi dos meses, el adversario reapareci\u00f3 en escena para instalar un keylogger el 27 de julio y nuevamente extraer credenciales de LSASS y el Registro el 3 de agosto.<\/p>\n<p>Symantec dijo que la campa\u00f1a comparte superposiciones de infraestructura y herramientas con actividades previamente identificadas atribuidas al grupo patrocinado por el estado chino conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/apt41-indictments-china-espionage\" target=\"_blank\">APT41<\/a> (tambi\u00e9n conocido como Winnti), y Redly se centra casi exclusivamente en apuntar a entidades de infraestructura cr\u00edtica.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Demasiado vulnerable: descubrir el estado de la superficie de ataque a la identidad<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfConsigui\u00f3 el MFA?  \u00bfPAM?  \u00bfProtecci\u00f3n de la cuenta de servicio?  Descubra qu\u00e9 tan bien equipada est\u00e1 realmente su organizaci\u00f3n contra las amenazas a la identidad<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>Sin embargo, no hay pruebas de que el grupo de hackers haya llevado a cabo ning\u00fan ataque perturbador hasta la fecha.<\/p>\n<p>&#8220;Los actores amenazadores que mantienen una presencia persistente a largo plazo en una red nacional presentan un claro riesgo de ataques dise\u00f1ados para interrumpir el suministro de energ\u00eda y otros servicios vitales en otros estados durante tiempos de mayor tensi\u00f3n pol\u00edtica&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>El desarrollo se produce cuando Microsoft revel\u00f3 que actores afiliados a China est\u00e1n perfeccionando los medios visuales generados por IA para usarlos en operaciones de influencia dirigidas a los EE. UU., as\u00ed como para &#8220;llevar a cabo la recopilaci\u00f3n de inteligencia y la ejecuci\u00f3n de malware contra gobiernos e industrias regionales&#8221; en la regi\u00f3n del Mar de China Meridional. desde principios de a\u00f1o.<\/p>\n<p>&#8220;Tif\u00f3n de frambuesa [formerly Radium] apunta constantemente a ministerios gubernamentales, entidades militares y entidades corporativas conectadas a infraestructura cr\u00edtica, particularmente telecomunicaciones&#8221;, el gigante tecnol\u00f3gico <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.microsoft.com\/on-the-issues\/2023\/09\/07\/digital-threats-cyberattacks-east-asia-china-north-korea\/\" target=\"_blank\">dicho<\/a>.  &#8220;Desde enero de 2023, el tif\u00f3n Raspberry ha sido especialmente persistente&#8221;.<\/p>\n<p>Otros objetivos incluyen la base industrial de defensa de EE. UU. (Circle Typhoon \/ DEV-0322, Mulberry Typhoon \/ Manganese y Volt Typhoon \/ DEV-0391), infraestructura cr\u00edtica de EE. UU., entidades gubernamentales en Europa y EE. UU. (Storm-0558) y Taiw\u00e1n ( Tif\u00f3n de carb\u00f3n \/ Tif\u00f3n de cromo y lino \/ Tormenta-0919).<\/p>\n<p>Tambi\u00e9n sigue un <a rel=\"nofollow noopener\" href=\"https:\/\/www.atlanticcouncil.org\/in-depth-research-reports\/report\/sleight-of-hand-how-china-weaponizes-software-vulnerability\/\" target=\"_blank\">informe<\/a> del Atlantic Council que una ley china obliga a las empresas que operan en el pa\u00eds a revelar fallas de seguridad en sus productos al Ministerio de Industria y Tecnolog\u00eda de la Informaci\u00f3n (MIIT) <a rel=\"nofollow noopener\" href=\"https:\/\/www.wired.com\/story\/china-vulnerability-disclosure-law\/\" target=\"_blank\">permite<\/a> al pa\u00eds para almacenar las vulnerabilidades y ayudar a los piratas inform\u00e1ticos estatales a &#8220;aumentar el ritmo, el \u00e9xito y el alcance de las operaciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/chinese-redfly-group-compromised.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de septiembre de 2023\ue804THNSeguridad de infraestructura cr\u00edtica Un actor de amenazas llamado mosca roja ha sido vinculado<\/p>\n","protected":false},"author":1,"featured_media":948821,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3372,1100,4664,10723,2458,4662,2386,4668,201033,1996,13586,4654,201031,4659,4653,4655,2770,204651,4666,4665,83719,201032,158,4660],"class_list":["post-948820","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-chino","tag-como-hackear","tag-comprometio","tag-critica","tag-filtracion-de-datos","tag-grupo","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-meses","tag-nacion","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-red","tag-redfly","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-shadowpad","tag-software-malicioso-ransomware","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/948820","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=948820"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/948820\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/948821"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=948820"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=948820"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=948820"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}