{"id":964571,"date":"2023-09-22T09:58:48","date_gmt":"2023-09-22T09:58:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/plataforma-petrolera-del-actor-estatal-nacion-irani-apunta-a-organizaciones-israelies\/"},"modified":"2023-09-22T09:58:52","modified_gmt":"2023-09-22T09:58:52","slug":"plataforma-petrolera-del-actor-estatal-nacion-irani-apunta-a-organizaciones-israelies","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/plataforma-petrolera-del-actor-estatal-nacion-irani-apunta-a-organizaciones-israelies\/","title":{"rendered":"Plataforma petrolera del actor estatal-naci\u00f3n iran\u00ed apunta a organizaciones israel\u00edes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Las organizaciones israel\u00edes fueron atacadas como parte de dos campa\u00f1as diferentes orquestadas por el actor Estado-naci\u00f3n iran\u00ed conocido como <strong>Plataforma petrolera<\/strong> en 2021 y 2022.<\/p>\n<p>Las campa\u00f1as, denominadas Outer Space y Juicy Mix, implicaron el uso de dos puertas traseras de primera etapa previamente documentadas, llamadas Solar y Mango, que se implementaron para recopilar informaci\u00f3n confidencial de los principales navegadores y del Administrador de credenciales de Windows.<\/p>\n<p>&#8220;Ambas puertas traseras fueron implementadas por droppers de VBS, presumiblemente difundidos a trav\u00e9s de correos electr\u00f3nicos de phishing&#8221;, dijo la investigadora de seguridad de ESET Zuzana Hromcov\u00e1 <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/oilrigs-outer-space-juicy-mix-same-ol-rig-new-drill-pipes\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del jueves.<\/p>\n<p>OilRig (tambi\u00e9n conocido como APT34, Cobalt Gypsy, Hazel Sandstorm y Helix Kitten) es el nombre asignado a un conjunto de intrusi\u00f3n afiliado al Ministerio de Inteligencia y Seguridad de Ir\u00e1n (MOIS).  Activo desde 2014, el actor de amenazas ha utilizado una amplia gama de herramientas a su disposici\u00f3n para llevar a cabo el robo de informaci\u00f3n.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-nuevo-troyano-SuperBear-surge-en-un-ataque-de-phishing.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>A principios de febrero, Trend Micro descubri\u00f3 el uso por parte de OilRig de una puerta trasera simple para robar las credenciales de los usuarios, destacando su &#8220;flexibilidad para escribir nuevo malware basado en entornos de clientes investigados y niveles de acceso&#8221;.<\/p>\n<p>Tambi\u00e9n se ha observado que el grupo entreg\u00f3 una versi\u00f3n actualizada de SideTwist como parte de un ataque de phishing probablemente dirigido a empresas estadounidenses.<\/p>\n<p>Dicho esto, tanto ESET como Microsoft destacaron previamente el uso de malware Mango en mayo de 2023, y este \u00faltimo lo atribuy\u00f3 a un grupo de actividad emergente que rastrea con el nombre Storm-0133.<\/p>\n<p>Storm-0133, tambi\u00e9n asociado con MOIS, apunta exclusivamente a agencias y empresas del gobierno local israel\u00ed que prestan servicios a los sectores de defensa, alojamiento y atenci\u00f3n m\u00e9dica, dijo el fabricante de Windows.<\/p>\n<p>Los \u00faltimos hallazgos de la firma eslovaca de ciberseguridad establecen el enfoque continuo del grupo en Israel, utilizando <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/hard-pass-declining-apt34-invite-to-join-their-professional-network\" target=\"_blank\">se\u00f1uelos de phishing<\/a> para enga\u00f1ar a objetivos potenciales para que instalen el malware mediante archivos adjuntos con trampas explosivas.<\/p>\n<p>En la campa\u00f1a del espacio exterior observada en 2021, OilRig comprometi\u00f3 un sitio de recursos humanos israel\u00ed y posteriormente lo utiliz\u00f3 como servidor de comando y control (C2) para Solar, una puerta trasera b\u00e1sica de C#\/.NET capaz de descargar y ejecutar archivos y recopilar informaci\u00f3n. .<\/p>\n<p>Solar tambi\u00e9n act\u00faa como un veh\u00edculo para implementar un descargador llamado SampleCheck5000 (o SC5k), que utiliza la API de Office Exchange Web Services (EWS) para descargar herramientas adicionales para su ejecuci\u00f3n, as\u00ed como una utilidad para extraer datos del navegador web Chrome al que se hace referencia. como MKG.<\/p>\n<p>&#8220;Una vez que SC5k inicia sesi\u00f3n en el servidor Exchange remoto, recupera todos los correos electr\u00f3nicos en el directorio Borradores, los clasifica por los m\u00e1s recientes y conserva solo los borradores que tienen archivos adjuntos&#8221;, dijo Hromcov\u00e1.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/ai-cyberattacks?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>IA versus IA: aprovechar las defensas de la IA contra los riesgos impulsados \u200b\u200bpor la IA<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfListo para afrontar nuevos desaf\u00edos de ciberseguridad impulsados \u200b\u200bpor la IA?  \u00danase a nuestro interesante seminario web con Zscaler para abordar la creciente amenaza de la IA generativa en la ciberseguridad.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/ai-cyberattacks?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>&#8220;Luego itera sobre cada borrador de mensaje con un archivo adjunto, buscando archivos adjuntos JSON que contengan &#8220;datos&#8221; en el cuerpo. Extrae el valor de los datos clave en el archivo JSON, base64 decodifica y descifra el valor, y llama a cmd.exe para ejecutar la cadena de l\u00ednea de comando resultante.&#8221;<\/p>\n<p>Los resultados de la ejecuci\u00f3n del comando se preparan y se env\u00edan a los operadores a trav\u00e9s de un nuevo mensaje de correo electr\u00f3nico en el servidor Exchange y se guardan como borrador.<\/p>\n<p>La campa\u00f1a Juicy Mix de 2022 implic\u00f3 el uso de Mango, una versi\u00f3n mejorada de Solar que incorpora capacidades adicionales y m\u00e9todos de ofuscaci\u00f3n.  Para fines C2, el actor de amenazas comprometi\u00f3 un sitio web leg\u00edtimo de un portal de empleo israel\u00ed.<\/p>\n<p>&#8220;OilRig contin\u00faa innovando y creando nuevos implantes con capacidades similares a las de una puerta trasera, mientras encuentra nuevas formas de ejecutar comandos en sistemas remotos&#8221;, dijo Hromcov\u00e1.<\/p>\n<p>&#8220;El grupo implementa un conjunto de herramientas personalizadas posteriores al compromiso que se utilizan para recopilar credenciales, cookies e historial de navegaci\u00f3n de los principales navegadores y del Administrador de credenciales de Windows&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/iranian-nation-state-actor-oilrig.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de septiembre de 2023\ue804THNAtaque cibern\u00e9tico\/malware Las organizaciones israel\u00edes fueron atacadas como parte de dos campa\u00f1as diferentes orquestadas<\/p>\n","protected":false},"author":1,"featured_media":964572,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[1702,4657,4656,2490,4661,4664,38,206548,4662,7691,10989,4668,201033,4654,201031,4659,4653,4655,11924,9788,2256,4666,4665,201032,4660],"class_list":["post-964571","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actor","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-como-hackear","tag-del","tag-estatalnacion","tag-filtracion-de-datos","tag-irani","tag-israelies","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizaciones","tag-petrolera","tag-plataforma","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/964571","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=964571"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/964571\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/964572"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=964571"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=964571"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=964571"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}