{"id":18874,"date":"2023-09-16T22:57:51","date_gmt":"2023-09-17T02:57:51","guid":{"rendered":"https:\/\/www.notaoficial.com\/s\/?p=18874"},"modified":"2023-09-16T22:57:51","modified_gmt":"2023-09-17T02:57:51","slug":"eset-identifico-un-nuevo-backdoor","status":"publish","type":"post","link":"https:\/\/www.notaoficial.com\/s\/2023\/09\/16\/eset-identifico-un-nuevo-backdoor\/","title":{"rendered":"ESET identific\u00f3 un nuevo backdoor"},"content":{"rendered":"<p>Francisco D&#8217;Agostino<\/p>\n<p>El equipo <a href=\"https:\/\/www.eset.com\/latam\/\">ESET<\/a>, compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, detect\u00f3 una campa\u00f1a activa de un backdoor no documentado al que bautizaron Sponsor. El mismo atac\u00f3 a 34 organizaciones repartidas entre Brasil, Israel y los Emiratos \u00c1rabes Unidos.<\/p>\n<p>El grupo APT detr\u00e1s del backdoor es Ballistic Bobcat. Es un supuesto\u00a0<a href=\"https:\/\/research.checkpoint.com\/2022\/apt35-exploits-log4j-vulnerability-to-distribute-new-modular-powershell-toolkit\/\">grupo de amenazas persistentes avanzadas alineado con Ir\u00e1n<\/a>\u00a0que tiene como objetivo organizaciones educativas, gubernamentales y sanitarias, as\u00ed como activistas de derechos humanos y periodistas. Es m\u00e1s activo en Israel, Oriente Pr\u00f3ximo y Estados Unidos. En particular, durante la pandemia se dirigi\u00f3 contra organizaciones relacionadas con COVID-19, incluidas la Organizaci\u00f3n Mundial de la Salud y Gilead Pharmaceuticals, y contra personal de investigaci\u00f3n m\u00e9dica.<\/p>\n<p><i>\u201cDescubrimos Sponsor despu\u00e9s de analizar una muestra detectada en el sistema de una v\u00edctima en Israel en mayo de 2022 y analizamos el conjunto de v\u00edctimas por pa\u00eds. Tras examinar la muestra, nos dimos cuenta de que se trataba de un nuevo backdoor desplegado por el grupo Ballistic Bobcat APT. Los solapamientos entre las campa\u00f1as de Ballistic Bobcat\u00a0y\u00a0las versiones backdoor de Sponsor muestran un patr\u00f3n bastante claro de desarrollo y despliegue de la herramienta, con campa\u00f1as dirigidas a objetivos concretos y de duraci\u00f3n limitada. Posteriormente, descubrimos otras cuatro versiones del backdoor Sponsor. En total, vimos el despliegue de Sponsor en al menos 34 v\u00edctimas en Brasil, Israel y los Emiratos \u00c1rabes Unidos.\u201d, <\/i>comenta Adam Burgher, analista de amenazas de ESET.<\/p>\n<p>Ballistic Bobcat obtuvo el acceso inicial aprovechando vulnerabilidades conocidas en servidores Microsoft Exchange expuestos a Internet, realizando primero escaneos meticulosos del sistema o la red para identificar posibles puntos d\u00e9biles o vulnerabilidades, y posteriormente atacando y explotando esos puntos d\u00e9biles identificados. Se sabe desde hace tiempo que el grupo lleva a cabo esta conducta. Sin embargo, muchas de las 34 v\u00edctimas identificadas en la telemetr\u00eda de ESET podr\u00edan describirse mejor como v\u00edctimas de oportunidad en lugar de v\u00edctimas preseleccionadas e investigadas, ya que desde ESET sospechan que Ballistic Bobcat llev\u00f3 a cabo el comportamiento de escaneo y explotaci\u00f3n descrito anteriormente porque no era el \u00fanico actor de amenazas con acceso a estos sistemas.<\/p>\n<p>Francisco D&#8217;Agostino<\/p>\n<p>El backdoor Sponsor utiliza archivos de configuraci\u00f3n en el disco, que se eliminan mediante archivos por lotes, y ambos son inocuos para evitar los motores de escaneado. Este enfoque modular es uno de los que Ballistic Bobcat ha utilizado con bastante frecuencia y con modesto \u00e9xito en los \u00faltimos dos a\u00f1os y medio. En los sistemas comprometidos, Ballistic Bobcat tambi\u00e9n sigue utilizando diversas herramientas de c\u00f3digo abierto.<\/p>\n<p><i>Pie de imagen: Distribuci\u00f3n geogr\u00e1fica de las entidades objetivo de Ballistic Bobcat<\/i><\/p>\n<p>La mayor\u00eda de las 34 v\u00edctimas se encontraban en Israel, y s\u00f3lo dos en otros pa\u00edses:<\/p>\n<ul>\n<li aria-level=\"1\">Brasil, en una cooperativa m\u00e9dica y un operador de seguros de salud<\/li>\n<li aria-level=\"1\">Emiratos \u00c1rabes Unidos, en una organizaci\u00f3n no identificada.<\/li>\n<\/ul>\n<p>ESET identific\u00f3 un medio probable de acceso inicial para 23 de las 34 v\u00edctimas mediante la telemetr\u00eda de ESET. Al igual que en los informes de\u00a0<a href=\"https:\/\/www.cybereason.com\/blog\/research\/powerless-trojan-iranian-apt-phosphorus-adds-new-powershell-backdoor-for-espionage\">PowerLess<\/a>\u00a0y\u00a0<a href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/aa21-321a\">CISA<\/a>, Ballistic Bobcat probablemente explot\u00f3 una vulnerabilidad conocida,\u00a0<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2021-26855\">CVE-2021-26855<\/a>, en los servidores Microsoft Exchange para introducirse en estos sistemas. \u201c<i>En el caso de 16 de las 34 v\u00edctimas, parece que Ballistic Bobcat no era la \u00fanica amenaza con acceso a sus sistemas. Esto puede indicar, junto con la gran variedad de v\u00edctimas y la aparente falta de valor de inteligencia sobre algunas v\u00edctimas, que Ballistic Bobcat se dedic\u00f3 a un comportamiento de exploraci\u00f3n y explotaci\u00f3n, en lugar de una campa\u00f1a dirigida contra v\u00edctimas preseleccionadas.\u201d, <\/i>agrega Burgher de ESET.<\/p>\n<p>Francisco D&#8217;Agostino<\/p>\n<p>Ballistic Bobcat sigue operando con un modelo de exploraci\u00f3n y explotaci\u00f3n, buscando objetivos de oportunidad con vulnerabilidades sin parchear en servidores Microsoft Exchange expuestos a Internet. El grupo sigue utilizando un variado conjunto de herramientas de c\u00f3digo abierto complementado con varias aplicaciones personalizadas, incluido su backdoor Sponsor. Una buena pr\u00e1ctica indicada por ESET para proteger a las organizaciones ser\u00eda parchear todos los dispositivos expuestos a Internet y permanecer atentos a las nuevas aplicaciones que aparezcan.<\/p>\n<p>Para conocer m\u00e1s sobre seguridad inform\u00e1tica visite el portal de noticias de ESET: <a href=\"https:\/\/www.welivesecurity.com\/es\/investigaciones\/apt-ballistic-bobcat-despliega-backdoor-sponsor\/\">https:\/\/www.welivesecurity.com\/es\/investigaciones\/apt-ballistic-bobcat-despliega-backdoor-sponsor\/<\/a><\/p>\n<p>Por otro lado, ESET invita a conocer <a href=\"https:\/\/www.eset.com\/latam\/podcast\/\"><b>Conexi\u00f3n Segura<\/b><\/a>, su podcast para saber qu\u00e9 est\u00e1 ocurriendo en el mundo de la seguridad inform\u00e1tica. Para escucharlo ingrese a: <a href=\"https:\/\/open.spotify.com\/show\/0Q32tisjNy7eCYwUNHphcw\">https:\/\/open.spotify.com\/show\/0Q32tisjNy7eCYwUNHphcw<\/a><\/p>\n<p>Francisco D&#8217;Agostino<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Francisco D&#8217;Agostino El equipo ESET, compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, detect\u00f3 una campa\u00f1a activa de un backdoor no documentado al que bautizaron Sponsor. El mismo atac\u00f3 a 34 organizaciones repartidas entre Brasil, Israel y los Emiratos \u00c1rabes Unidos. El grupo APT detr\u00e1s del backdoor es Ballistic Bobcat. Es un supuesto\u00a0grupo de amenazas persistentes [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":18875,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[93,146,2],"tags":[988,9110],"wppr_data":{"cwp_meta_box_check":"No"},"_links":{"self":[{"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/posts\/18874"}],"collection":[{"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/comments?post=18874"}],"version-history":[{"count":1,"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/posts\/18874\/revisions"}],"predecessor-version":[{"id":18876,"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/posts\/18874\/revisions\/18876"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/media\/18875"}],"wp:attachment":[{"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/media?parent=18874"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/categories?post=18874"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.notaoficial.com\/s\/wp-json\/wp\/v2\/tags?post=18874"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}