{"id":974307,"date":"2023-09-28T14:21:11","date_gmt":"2023-09-28T14:21:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-de-pirateria-blacktech-de-china-aprovecho-enrutadores-para-atacar-a-empresas-estadounidenses-y-japonesas\/"},"modified":"2023-09-28T14:21:15","modified_gmt":"2023-09-28T14:21:15","slug":"el-grupo-de-pirateria-blacktech-de-china-aprovecho-enrutadores-para-atacar-a-empresas-estadounidenses-y-japonesas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-de-pirateria-blacktech-de-china-aprovecho-enrutadores-para-atacar-a-empresas-estadounidenses-y-japonesas\/","title":{"rendered":"El grupo de pirater\u00eda BlackTech de China aprovech\u00f3 enrutadores para atacar a empresas estadounidenses y japonesas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-grupo-de-pirateria-BlackTech-de-China-aprovecho-enrutadores-para.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Las agencias de ciberseguridad de Jap\u00f3n y Estados Unidos han advertido sobre ataques organizados por un grupo de hackers de China respaldado por el Estado para manipular sigilosamente los enrutadores de las sucursales y utilizarlos como puntos de partida para acceder a las redes de varias empresas en los dos pa\u00edses.<\/p>\n<p>Los ataques se han relacionado con un actor cibern\u00e9tico malicioso denominado <strong>tecnolog\u00eda negra<\/strong> por la Agencia de Seguridad Nacional de EE. UU. (NSA), la Oficina Federal de Investigaciones (FBI), la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), la Agencia de Polic\u00eda Nacional de Jap\u00f3n (NPA) y el Centro Nacional de Preparaci\u00f3n para Incidentes y Estrategia de Ciberseguridad de Jap\u00f3n (NISC) .<\/p>\n<p>&#8220;BlackTech ha demostrado capacidades para modificar el firmware de los enrutadores sin ser detectado y explotar las relaciones de dominio-confianza de los enrutadores para pasar de las subsidiarias internacionales a las oficinas centrales en Jap\u00f3n y Estados Unidos, que son los objetivos principales&#8221;, dijeron las agencias. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/09\/27\/nsa-fbi-cisa-and-japanese-partners-release-advisory-prc-linked-cyber-actors\" target=\"_blank\">dicho<\/a> en una alerta conjunta.<\/p>\n<p>Los sectores objetivo abarcan los sectores gubernamental, industrial, tecnol\u00f3gico, de medios, electr\u00f3nico y de telecomunicaciones, as\u00ed como entidades que apoyan a los ej\u00e9rcitos de Estados Unidos y Jap\u00f3n.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/blacktech\" target=\"_blank\">tecnolog\u00eda negra<\/a>tambi\u00e9n llamado con los nombres Circuit Panda, HUAPI, Manga Taurus, Palmerworm, Red Djinn y Temp.Overboard, tiene un historial de operaciones contra objetivos en el este de Asia, espec\u00edficamente Taiw\u00e1n, Jap\u00f3n y Hong Kong al menos desde 2007.<\/p>\n<p>Trend Micro, en diciembre de 2015, <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20210921032629\/https:\/\/blog.trendmicro.com\/trendlabs-security-intelligence\/new-targeted-attack-group-buys-bifrose-code-works-in-teams\/\" target=\"_blank\">descrito<\/a> el actor de amenazas est\u00e1 bien financiado y organizado, atacando industrias verticales clave (a saber, gobierno, electr\u00f3nica de consumo, inform\u00e1tica, atenci\u00f3n m\u00e9dica y finanzas) ubicadas en la regi\u00f3n.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/iEqhOvqh\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/Investigadores-descubren-una-nueva-vulnerabilidad-de-canal-lateral-de-GPU.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Desde entonces se ha atribuido a una amplia gama de puertas traseras como <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/bendybear-shellcode-blacktech\/\" target=\"_blank\">BendyBear<\/a>BIFROSE (tambi\u00e9n conocido como Bifrost), Consock, KIVARS, <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2019\/05\/14\/plead-malware-mitm-asus-webstorage\/\" target=\"_blank\">ALEGAR<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2019\/09\/tscookie-loader.html\" target=\"_blank\">TSCookie<\/a> (tambi\u00e9n conocido como FakeDead), XBOW y <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/19\/l\/waterbear-is-back-uses-api-hooking-to-evade-security-product-detection.html\" target=\"_blank\">Oso de agua<\/a> (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/ja\/2020\/02\/japan-security-analyst-conference-2020-1.html#:~:text=Evil%20Hidden%20in%20Shellcode%3A%20The%20Evolution%20of%20Malware%20DBGPRINT\" target=\"_blank\">DBGPRINT<\/a>).  Campa\u00f1as S\u00daPLICA <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/17\/f\/following-trail-blacktech-cyber-espionage-campaigns.html\" target=\"_blank\">documentado<\/a> por la firma de ciberseguridad en junio de 2017 han supuesto la explotaci\u00f3n de enrutadores vulnerables para su uso como servidores de comando y control (C&#038;C).<\/p>\n<p>&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2019\/05\/14\/plead-malware-mitm-asus-webstorage\/\" target=\"_blank\">S\u00daPLICAN actores<\/a> &#8220;Utilice una herramienta de escaneo de enrutadores para buscar enrutadores vulnerables, despu\u00e9s de lo cual los atacantes habilitar\u00e1n la funci\u00f3n VPN del enrutador y luego registrar\u00e1n una m\u00e1quina como servidor virtual&#8221;, se\u00f1al\u00f3 Trend Micro en ese momento. &#8220;Este servidor virtual se utilizar\u00e1 como servidor C&#038;C o un servidor HTTP que entrega malware PLEAD a sus objetivos&#8221;.<\/p>\n<p>Las cadenas de ataque t\u00edpicas orquestadas por el actor de amenazas implican el env\u00edo de correos electr\u00f3nicos de phishing con archivos adjuntos cargados de puerta trasera para implementar malware dise\u00f1ado para recopilar datos confidenciales, incluido un descargador llamado <a rel=\"nofollow noopener\" href=\"https:\/\/jp.security.ntt\/tech_blog\/102hf3q\" target=\"_blank\">banderapro<\/a> y puerta trasera conocida como BTSDoor, PwC <a rel=\"nofollow noopener\" href=\"https:\/\/vblocalhost.com\/conference\/presentations\/back-to-blacktech-an-analysis-of-recent-blacktech-operations-and-an-open-directory-full-of-exploits\/\" target=\"_blank\">revelado<\/a> en octubre de 2021, se\u00f1alando que &#8220;la explotaci\u00f3n del enrutador es una parte fundamental de los TTP para BlackTech&#8221;.<\/p>\n<p>A principios de julio, Mandiant, propiedad de Google <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/chinese-espionage-tactics\" target=\"_blank\">resaltado<\/a> Los grupos de amenazas chinos &#8220;apuntan a enrutadores y otros m\u00e9todos para transmitir y disfrazar el tr\u00e1fico de atacantes tanto dentro como fuera de las redes de las v\u00edctimas&#8221;.<\/p>\n<p>La compa\u00f1\u00eda de inteligencia de amenazas vincul\u00f3 adem\u00e1s a BlackTech con un malware llamado EYEWELL que se entrega principalmente al gobierno y objetivos tecnol\u00f3gicos de Taiw\u00e1n y que &#8220;contiene una capacidad de proxy pasivo que puede usarse para transmitir tr\u00e1fico desde otros sistemas infectados con EYEWELL dentro de un entorno de v\u00edctima&#8221;.<\/p>\n<p>El amplio conjunto de herramientas apunta a un equipo de hackers altamente ingenioso que se jacta de contar con un conjunto de herramientas de malware en constante evoluci\u00f3n y esfuerzos de explotaci\u00f3n para eludir la detecci\u00f3n y permanecer fuera del radar durante largos per\u00edodos aprovechando <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2018\/07\/09\/certificates-stolen-taiwanese-tech-companies-plead-malware-campaign\/\" target=\"_blank\">certificados de firma de c\u00f3digo robados<\/a> y otras t\u00e9cnicas de subsistencia de la tierra (LotL).<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/ai-cyberattacks?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Luche contra la IA con IA: combata las ciberamenazas con herramientas de IA de pr\u00f3xima generaci\u00f3n<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfListo para afrontar nuevos desaf\u00edos de ciberseguridad impulsados \u200b\u200bpor la IA?  \u00danase a nuestro interesante seminario web con Zscaler para abordar la creciente amenaza de la IA generativa en la ciberseguridad.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/ai-cyberattacks?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>En su \u00faltimo aviso, CISA et al criticaron al actor de amenazas por poseer capacidades para desarrollar malware personalizado y mecanismos de persistencia personalizados para infiltrarse en dispositivos perif\u00e9ricos, a menudo modificando el firmware para mantener la persistencia, proxy del tr\u00e1fico, mezcl\u00e1ndose con el tr\u00e1fico de la red corporativa y girando hacia otras v\u00edctimas en la misma red.<\/p>\n<p>Dicho de otra manera, las modificaciones fraudulentas al firmware incorporan una puerta trasera SSH incorporada que permite a los operadores mantener un acceso encubierto al enrutador mediante el uso de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Wake-on-LAN\" target=\"_blank\">paquetes magicos<\/a> para activar o desactivar la funci\u00f3n.<\/p>\n<p>&#8220;Los actores de BlackTech han comprometido varios enrutadores de Cisco utilizando variaciones de una puerta trasera de firmware personalizada&#8221;, dijeron las agencias.  &#8220;La funcionalidad de puerta trasera se habilita y deshabilita a trav\u00e9s de paquetes TCP o UDP especialmente dise\u00f1ados. Este TTP no se limita \u00fanicamente a los enrutadores Cisco, y se podr\u00edan usar t\u00e9cnicas similares para habilitar puertas traseras en otros equipos de red&#8221;.<\/p>\n<p>Cisco, en su propio bolet\u00edn, dijo que el vector de acceso inicial m\u00e1s frecuente en estos ataques tiene que ver con credenciales administrativas d\u00e9biles o robadas y que no hay evidencia de explotaci\u00f3n activa de fallas de seguridad en su software.<\/p>\n<p>&#8220;Ciertos cambios de configuraci\u00f3n, como deshabilitar el registro y descargar firmware, requieren credenciales administrativas&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-csa-cyber-report-sept-2023\" target=\"_blank\">dicho<\/a>.  &#8220;Los atacantes utilizaron credenciales comprometidas para realizar cambios de software y configuraci\u00f3n a nivel administrativo&#8221;.<\/p>\n<p>Como mitigaci\u00f3n, se recomienda que los defensores de la red monitoreen los dispositivos de red en busca de descargas no autorizadas de cargadores de arranque e im\u00e1genes de firmware y reinicios y est\u00e9n atentos al tr\u00e1fico an\u00f3malo destinado al enrutador, incluido SSH.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/chinas-blacktech-hacking-group.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las agencias de ciberseguridad de Jap\u00f3n y Estados Unidos han advertido sobre ataques organizados por un grupo de<\/p>\n","protected":false},"author":1,"featured_media":974308,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,66808,4586,4661,207657,73,4664,3581,30016,833,4662,2386,29447,4668,201033,4654,201031,4659,4653,4655,18,6074,4666,4665,201032,4660],"class_list":["post-974307","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecho","tag-atacar","tag-ataques-ciberneticos","tag-blacktech","tag-china","tag-como-hackear","tag-empresas","tag-enrutadores","tag-estadounidenses","tag-filtracion-de-datos","tag-grupo","tag-japonesas","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pirateria","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/974307","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=974307"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/974307\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/974308"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=974307"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=974307"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=974307"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}