{"id":952318,"date":"2023-09-14T17:25:02","date_gmt":"2023-09-14T17:25:02","guid":{"rendered":"https:\/\/teknomers.com\/es\/sitio-de-free-download-manager-comprometido-para-distribuir-malware-de-linux-a-los-usuarios-durante-mas-de-3-anos\/"},"modified":"2023-09-14T17:25:05","modified_gmt":"2023-09-14T17:25:05","slug":"sitio-de-free-download-manager-comprometido-para-distribuir-malware-de-linux-a-los-usuarios-durante-mas-de-3-anos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/sitio-de-free-download-manager-comprometido-para-distribuir-malware-de-linux-a-los-usuarios-durante-mas-de-3-anos\/","title":{"rendered":"Sitio de Free Download Manager comprometido para distribuir malware de Linux a los usuarios durante m\u00e1s de 3 a\u00f1os"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cadena de suministro\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un sitio de administrador de descargas proporcion\u00f3 a los usuarios de Linux malware que rob\u00f3 sigilosamente contrase\u00f1as y otra informaci\u00f3n confidencial durante m\u00e1s de tres a\u00f1os como parte de un ataque a la cadena de suministro.<\/p>\n<p>El modus operandi implicaba establecer un shell inverso para un servidor controlado por un actor e instalar un ladr\u00f3n de Bash en el sistema comprometido.  La campa\u00f1a, que tuvo lugar entre 2020 y 2022, ya no est\u00e1 activa.<\/p>\n<p>&#8220;Este ladr\u00f3n recopila datos como informaci\u00f3n del sistema, historial de navegaci\u00f3n, contrase\u00f1as guardadas, archivos de billeteras de criptomonedas, as\u00ed como credenciales de servicios en la nube (AWS, Google Cloud, Oracle Cloud Infrastructure, Azure)&#8221;, dijeron los investigadores de Kaspersky Georgy Kucherin y Leonid Bezvershenko. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/backdoored-free-download-manager-linux-malware\/110465\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El sitio web en cuesti\u00f3n es freedownloadmanager.[.]org, que, seg\u00fan la firma rusa de ciberseguridad, ofrece un software leg\u00edtimo de Linux llamado &#8220;Free Download Manager&#8221;, pero a partir de enero de 2020 comenz\u00f3 a redirigir a algunos usuarios que intentaron descargarlo a otro dominio deb.fdmpkg.[.]org que sirvi\u00f3 un paquete Debian trampa explosiva.<\/p>\n<p>Se sospecha que los autores del malware dise\u00f1aron el ataque bas\u00e1ndose en ciertos criterios de filtrado predefinidos (por ejemplo, una huella digital del sistema) para llevar selectivamente a las v\u00edctimas potenciales a la versi\u00f3n maliciosa.  Las redirecciones fraudulentas terminaron en 2022 por razones inexplicables.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El paquete Debian contiene un <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man5\/deb-postinst.5.html\" target=\"_blank\">secuencia de comandos posterior a la instalaci\u00f3n<\/a> que se ejecuta durante su instalaci\u00f3n para colocar dos archivos ELF, \/var\/tmp\/bs y una puerta trasera basada en DNS (\/var\/tmp\/crond) que lanza un shell inverso a un servidor de comando y control (C2), que es recibido en respuesta a una solicitud de DNS a uno de los cuatro dominios &#8211;<\/p>\n<ul>\n<li>2c9bf1811ff428ef9ec999cc7544b43950947b0f.u.fdmpkg[.]organizaci\u00f3n<\/li>\n<li>c6d76b1748b67fbc21ab493281dd1c7a558e3047.u.fdmpkg[.]organizaci\u00f3n<\/li>\n<li>0727bedf5c1f85f58337798a63812aa986448473.u.fdmpkg[.]organizaci\u00f3n<\/li>\n<li>c3a05f0dac05669765800471abc1fdaba15e3360.u.fdmpkg[.]organizaci\u00f3n<\/li>\n<\/ul>\n<p>&#8220;El protocolo de comunicaci\u00f3n es, dependiendo del tipo de conexi\u00f3n, SSL o TCP&#8221;, dijeron los investigadores.  &#8220;En el caso de SSL, la puerta trasera crond inicia el ejecutable \/var\/tmp\/bs y delega todas las comunicaciones adicionales en \u00e9l. De lo contrario, la puerta trasera crond crea el shell inverso&#8221;.<\/p>\n<p>El objetivo final del ataque es implementar un malware ladr\u00f3n y recopilar datos confidenciales del sistema.  Luego, la informaci\u00f3n recopilada se carga en el servidor del atacante utilizando un binario de carga descargado del servidor C2.<\/p>\n<p>crond, dijo Kaspersky, es una variante de una puerta trasera conocida como Bew que ha estado en <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20201022003947\/https:\/www.malekal.com\/backdoor-linux-bew-a-et-client-bitcoin\/\" target=\"_blank\">circulaci\u00f3n<\/a> desde <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20200920171751\/https:\/security.web.cern.ch\/advisories\/busywinman\/BusyWinman.shtml\/\" target=\"_blank\">2013<\/a>mientras que una versi\u00f3n temprana del malware ladr\u00f3n Bash fue <a rel=\"nofollow noopener\" href=\"https:\/\/yoroi.company\/research\/the-return-of-the-wizard-vulnerability-crooks-start-hitting\/\" target=\"_blank\">previamente documentado<\/a> por Yoroi en junio de 2019.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/itdr-saas?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>La identidad es el nuevo punto final: dominar la seguridad SaaS en la era moderna<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Sum\u00e9rgete en el futuro de la seguridad SaaS con Maor Bin, director ejecutivo de Adaptive Shield.  Descubra por qu\u00e9 la identidad es el nuevo punto final.  Asegura tu lugar ahora.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/itdr-saas?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>No est\u00e1 claro de inmediato c\u00f3mo se produjo realmente el compromiso y cu\u00e1les fueron los objetivos finales de la campa\u00f1a.  Lo que es evidente es que no todos los que descargaron el software recibieron el paquete fraudulento, lo que le permiti\u00f3 evadir la detecci\u00f3n durante a\u00f1os.<\/p>\n<p>&#8220;Aunque la campa\u00f1a est\u00e1 actualmente inactiva, este caso de Free Download Manager demuestra que puede ser bastante dif\u00edcil detectar ataques cibern\u00e9ticos en curso en m\u00e1quinas Linux a simple vista&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Por lo tanto, es esencial que las m\u00e1quinas Linux, tanto de escritorio como de servidor, est\u00e9n equipadas con soluciones de seguridad confiables y eficientes&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/free-download-manager-site-compromised.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de septiembre de 2023\ue804THNCadena de suministro\/malware Un sitio de administrador de descargas proporcion\u00f3 a los usuarios de<\/p>\n","protected":false},"author":1,"featured_media":952319,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,205,4661,4664,32477,5702,78961,885,4662,29529,4668,201033,18038,36,4669,20951,16,4654,201031,4659,4653,4655,18,4666,4665,2348,201032,7528,4660],"class_list":["post-952318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anos","tag-ataques-ciberneticos","tag-como-hackear","tag-comprometido","tag-distribuir","tag-download","tag-durante","tag-filtracion-de-datos","tag-free","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-linux","tag-los","tag-malware","tag-manager","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sitio","tag-software-malicioso-ransomware","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/952318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=952318"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/952318\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/952319"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=952318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=952318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=952318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}