{"id":17166,"date":"2024-05-27T16:25:59","date_gmt":"2024-05-27T15:25:59","guid":{"rendered":"https:\/\/telecomkh.info\/?p=17166"},"modified":"2024-05-27T16:26:34","modified_gmt":"2024-05-27T15:26:34","slug":"una-campana-de-ciberespionaje-chino-utiliza-herramientas-inusuales-para-atacar-entidades-gubernamentales-en-medio-oriente-africa-y-asia","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=17166","title":{"rendered":"Una campa\u00f1a de ciberespionaje chino utiliza herramientas inusuales para atacar entidades gubernamentales en Medio Oriente, \u00c1frica y Asia"},"content":{"rendered":"<p><strong>El modus operandi de estos ciberatacantes consist\u00eda en la infiltraci\u00f3n en servidores de correo electr\u00f3nico de sus objetivos para la b\u00fasqueda de informaci\u00f3n sobre acontecimientos geopol\u00edticos. Las principales entidades afectadas han sido misiones diplom\u00e1ticas, embajadas, operaciones militares y reuniones pol\u00edticas<\/strong><\/p>\n<p>La Unit 42 de Palo Alto Networks, empresa l\u00edder del sector de la ciberseguridad en todo el mundo, presenta un nuevo informe que detecta y detalla la actividad de un grupo chino de amenazas persistentes avanzadas (APT por sus siglas en ingl\u00e9s). Este grupo lleva a cabo una campa\u00f1a en curso que se ha denominado Operation Diplomatic Specter. Seg\u00fan la Unit 42, esta operaci\u00f3n ha estado dirigida a entidades pol\u00edticas en Medio Oriente, \u00c1frica y Asia desde finales de 2022.<br \/>\nLa unidad de investigaci\u00f3n de Palo Alto Networks evalu\u00f3 la orquestaci\u00f3n de la Operation Diplomatic Specter por parte de un actor de amenazas con intereses alineados con el estado chino. El an\u00e1lisis de la actividad de este actor de amenazas revela operaciones de espionaje a largo plazo contra al menos siete entidades gubernamentales diferentes. El atacante llev\u00f3 a cabo grandes esfuerzos de recopilaci\u00f3n de inteligencia a gran escala, utilizando t\u00e9cnicas inusuales de exfiltraci\u00f3n de correos electr\u00f3nicos contra servidores comprometidos.<br \/>\nGracias a la observaci\u00f3n de los temas buscados por los atacantes, los investigadores de Unit 42 han podido conocer sus prioridades y su alineaci\u00f3n con el gigante asi\u00e1tico. Las t\u00e1cticas observadas como parte de esta campa\u00f1a muestran el grado en que los actores de amenazas intentan reunir informaci\u00f3n sobre asuntos m\u00e1s all\u00e1 de la regi\u00f3n, extendi\u00e9ndose incluso a Medio Oriente y \u00c1frica.<br \/>\nSe cree que este actor de amenazas sigue de cerca los acontecimientos geopol\u00edticos contempor\u00e1neos e intenta filtrar informaci\u00f3n a diario. En los casos observados, el modus operandi de este consist\u00eda en infiltrarse en los servidores de correo de los objetivos y buscar informaci\u00f3n en ellos. A su vez, al intentar frustrar varios esfuerzos de mitigaci\u00f3n, demostr\u00f3 adaptabilidad y trat\u00f3 de mantener una presencia persistente en los entornos comprometidos mediante el uso de dos nuevas cepas de malware no documentadas hasta entonces: SweetSpecter y TunnelSpecter.<\/p>\n<p>Esta campa\u00f1a se enfoca principalmente en asuntos geopol\u00edticos actuales. Por tanto, el esfuerzo de recopilaci\u00f3n inclu\u00eda intentos de obtener informaci\u00f3n sensible y clasificada sobre las siguientes entidades:<\/p>\n<p>\u2022 Misiones diplom\u00e1ticas y econ\u00f3micas<br \/>\n\u2022 Embajadas<br \/>\n\u2022 Operaciones militares<br \/>\n\u2022 Reuniones pol\u00edticas<br \/>\n\u2022 Ministerios de los pa\u00edses objetivo<br \/>\n\u2022 Altos funcionarios<\/p>\n<p>Seg\u00fan los expertos de la unidad de investigaci\u00f3n, el continuo uso de los exploits de servidores Exchange (ProxyLogon CVE-2021-26855 y ProxyShell CVE-2021-34473) por parte del actor de amenazas para el acceso inicial, subraya a\u00fan m\u00e1s la importancia de que las empresas refuercen los activos sensibles expuestos a Internet. Especialmente de cara a reducir la superficie de ataque y maximizar los esfuerzos de protecci\u00f3n de vulnerabilidades conocidas y prominentes.<\/p>\n<p>Para poder defenderse ante este tipo de ataques, los clientes de Palo Alto Networks est\u00e1n mejor protegidos gracias a:<\/p>\n<p><strong>\u2022 Seguridad de la red<\/strong>: proporcionada a trav\u00e9s de un firewall de pr\u00f3xima generaci\u00f3n (NGFW) configurado con servicios de seguridad habilitados por machine learning y entregados en la nube. Esto incluye la prevenci\u00f3n de amenazas avanzadas, filtrado avanzado de URL, seguridad DNS; as\u00ed como WildFire, un motor de protecci\u00f3n contra malware capaz de identificar y bloquear muestras e infraestructuras maliciosas.<\/p>\n<p><strong>\u2022 Automatizaci\u00f3n de seguridad<\/strong>: a trav\u00e9s de una soluci\u00f3n Cortex XSOAR o XSIAM capaz de proporcionar a los analistas de SOC una comprensi\u00f3n integral de la amenaza derivada de la recopilaci\u00f3n de datos obtenidos de endpoints, red, nube y sistemas de identidad.<\/p>\n<p><strong>\u2022 Protecci\u00f3n anti-explotaci\u00f3n<\/strong>: a trav\u00e9s de Cortex XSIAM y capaz de brindar protecci\u00f3n contra la explotaci\u00f3n de diferentes vulnerabilidades, incluidas ProxyShell y ProxyLogon.<\/p>\n<p><strong>\u2022 Seguridad en la nube<\/strong>: la integraci\u00f3n de Prisma Cloud Compute y WildFire puede ayudar a detectar y prevenir la ejecuci\u00f3n maliciosa del backdoor Specter dentro de la infraestructura en la nube basada en Windows, contenedores y sin servidor.<\/p>\n<p>En definitiva, la compa\u00f1\u00eda de ciberseguridad indica que las organizaciones que disponen de informaci\u00f3n sensible deben prestar especial atenci\u00f3n a las vulnerabilidades com\u00fanmente explotadas. Tambi\u00e9n deben adherirse a las mejores pr\u00e1cticas en cuanto a higiene de TI, ya que este tipo de APT a menudo busca obtener acceso mediante m\u00e9todos que han resultado efectivos anteriormente.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, foto de Donny Jiang en unsplash<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El modus operandi de estos ciberatacantes consist\u00eda en la infiltraci\u00f3n en servidores de correo electr\u00f3nico de sus objetivos para la b\u00fasqueda de informaci\u00f3n sobre acontecimientos geopol\u00edticos. Las principales entidades afectadas han sido misiones diplom\u00e1ticas, embajadas, operaciones militares y reuniones pol\u00edticas La Unit 42 de Palo Alto Networks, empresa l\u00edder del sector de la ciberseguridad en &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=17166\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abUna campa\u00f1a de ciberespionaje chino utiliza herramientas inusuales para atacar entidades gubernamentales en Medio Oriente, \u00c1frica y Asia\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":17167,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/17166"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=17166"}],"version-history":[{"count":2,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/17166\/revisions"}],"predecessor-version":[{"id":17169,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/17166\/revisions\/17169"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/17167"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=17166"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=17166"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=17166"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}