{"id":2760,"date":"2021-07-12T15:55:53","date_gmt":"2021-07-12T14:55:53","guid":{"rendered":"https:\/\/telecomkh.info\/?p=2760"},"modified":"2021-07-12T15:55:53","modified_gmt":"2021-07-12T14:55:53","slug":"ataques-a-la-cadena-de-suministro-y-exploits-de-dia-cero-principal-actividad-de-los-actores-de-apt","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=2760","title":{"rendered":"Ataques a la cadena de suministro y exploits de d\u00eda cero, principal actividad de los actores de APT"},"content":{"rendered":"<p><strong>En los \u00faltimos meses, la principal actividad de los agentes de Amenazas Persistentes Avanzadas se ha centrado en los ataques a la cadena de suministro y exploits de d\u00eda cero. La introducci\u00f3n de una puerta trasera que comprometi\u00f3 el software para monitorizaci\u00f3n de infraestructuras, Orion IT de SolarWinds, afect\u00f3 a las redes de m\u00e1s de 18.000 clientes, mientras que una vulnerabilidad en Microsoft Exchange Server llev\u00f3 a nuevas campa\u00f1as en Europa, Rusia y Estados Unidos. Estas son algunas de las<\/strong> <strong>conclusiones m\u00e1s importantes del informe sobre APT correspondiente al primer trimestre de 2021 de Kaspersky<\/strong><\/p>\n<p>Los actores de amenazas APT cambian continuamente sus t\u00e1cticas, perfeccionan sus herramientas y lanzan nuevas oleadas de actividad. Por eso, para mantener a los usuarios y a las organizaciones informados sobre las amenazas a las que se enfrentan, el equipo de Investigaci\u00f3n y An\u00e1lisis Global de Kaspersky (GReAT) proporciona informes trimestrales sobre los desarrollos m\u00e1s importantes en el panorama de las amenazas persistentes avanzadas. Este \u00faltimo trimestre, tomaron nota de dos grandes oleadas de actividad.<br \/>\nLa primera fue impulsada al verse comprometido el c\u00f3digo de SolarWinds, proveedor de servicios gestionados de TI, y su plataforma de software Orion IT para la supervisi\u00f3n de infraestructuras de TI. Esto llev\u00f3 a la instalaci\u00f3n de una puerta trasera personalizada conocida como Sunburst en las redes de m\u00e1s de 18.000 clientes. Muchos de ellos eran grandes empresas y organismos gubernamentales de Norteam\u00e9rica, Europa, Oriente Medio y Asia.<br \/>\nTras un examen m\u00e1s detallado, los investigadores de Kaspersky encontraron similitudes con otra puerta trasera previamente identificada como Kazuar, descubierta por primera vez en 2017 y vinculada presuntamente al grupo APT Turla. Esto sugiere que los atacantes detr\u00e1s de Kazuar y Sunburst podr\u00edan estar relacionados de alguna forma.<br \/>\nLa segunda oleada de actividad se origin\u00f3 por exploits de d\u00eda cero, ya parcheados, en Microsoft Exchange Server. A principios de marzo, un nuevo actor de APT conocido como HAFNIUM fue descubierto aprovechando estos exploits para lanzar una serie de \u00abataques limitados y dirigidos\u00bb. Durante la primera semana de marzo, aproximadamente 1.400 servidores \u00fanicos fueron atacados, la mayor\u00eda en Europa y Estados Unidos. Algunos de ellos, incluso varias veces, lo que indica que fueron varios los grupos que estaban utilizando las vulnerabilidades. De hecho, a mediados de marzo, descubrimos otra campa\u00f1a que usaba estos mismos exploits dirigidos a Rusia y que mostraba algunos v\u00ednculos con HAFNIUM, as\u00ed como con grupos de actividad previamente conocidos que Kaspersky ha estado investigando.<br \/>\nAsimismo, se inform\u00f3 de un nuevo grupo de actividad del grupo APT Lazarus, que tambi\u00e9n utilizaba exploits de d\u00eda cero. Esta vez, el grupo utiliz\u00f3 la ingenier\u00eda social para convencer a los investigadores de seguridad de que descargaran un archivo de proyecto de Visual Studio comprometido o para atraer a las v\u00edctimas a su blog, tras lo cual se instalaba un exploit de Chrome. Los se\u00f1uelos sol\u00edan girar en torno a los ataques de d\u00eda cero y se orientaban a robar investigaciones sobre vulnerabilidades. La primera oleada se produjo en enero y la segunda en marzo, a la que se sum\u00f3 una nueva de perfiles falsos en redes sociales y una empresa falsa para enga\u00f1ar eficazmente a las v\u00edctimas previstas.<br \/>\nTras un examen m\u00e1s detallado, los investigadores de Kaspersky observaron que el malware utilizado en la campa\u00f1a coincid\u00eda con ThreatNeedle, un backdoor desarrollado por Lazarus y visto recientemente dirigido a la industria de la defensa a mediados de 2020.<br \/>\nOtra interesante campa\u00f1a de exploits de d\u00eda cero -denominada TurtlePower- se ha visto dirigida a entidades gubernamentales y de telecomunicaciones en Pakist\u00e1n y China y se cree que est\u00e1 vinculada con el grupo BitterAPT. El origen de la vulnerabilidad, ahora parcheada, parece estar relacionado con \u00abMoses\u00bb, un broker que ha desarrollado al menos cinco exploits en los \u00faltimos dos a\u00f1os, algunos de los cuales han sido utilizados tanto por BitterAPT como por DarkHotel.<br \/>\n\u00abQuiz\u00e1s la mayor conclusi\u00f3n del \u00faltimo trimestre es lo destructivos que pueden ser los ataques a la cadena de suministro. Es probable que pasen varios meses antes de que se conozca el alcance total del ataque de SolarWinds. La buena noticia es que toda la comunidad de seguridad est\u00e1 hablando ahora de este tipo de ataques y de lo que podemos hacer al respecto. Lo ocurrido en estos tres primeros meses del a\u00f1o tambi\u00e9n nos ha recordado la importancia de parchear los dispositivos lo antes posible. Los exploits de d\u00eda cero seguir\u00e1n siendo una forma muy eficaz y habitual para que los grupos APT comprometan a sus v\u00edctimas, incluso de forma sorprendentemente creativa, como ha demostrado la reciente campa\u00f1a de Lazarus\u00bb, comenta Ariel Jungheit, investigador de seguridad senior de GReAT.<br \/>\nEl informe de tendencias de APT del primer trimestre resume los resultados de los informes de inteligencia de amenazas exclusivos para suscriptores de Kaspersky, que tambi\u00e9n incluyen datos de Indicadores de Compromiso (IOC) y reglas YARA para ayudar en el an\u00e1lisis forense y la b\u00fasqueda de malware.<\/p>\n<p>Para proteger a su empresa de la actividad de las amenazas persistentes avanzadas, los expertos de Kaspersky recomiendan:<br \/>\n\u2022 Instalar los parches para cada nueva vulnerabilidad lo antes posible. Una vez descargado, los actores de amenazas ya no pueden aprovecharse de la vulnerabilidad.<br \/>\n\u2022 Realizar una auditor\u00eda de seguridad peri\u00f3dica de la infraestructura de TI de la organizaci\u00f3n para revelar brechas y vulnerabilidades en los sistemas.<br \/>\n\u2022 Las funcionalidades de gesti\u00f3n de vulnerabilidades y parches de una soluci\u00f3n de protecci\u00f3n de endpoints pueden simplificar significativamente la tarea de los responsables de seguridad inform\u00e1tica.<br \/>\n\u2022 Instale soluciones anti APT y EDR, que permitan descubrir y detectar amenazas, investigar y remediar oportunamente los incidentes. Proporcione a su equipo SOC acceso a la \u00faltima informaci\u00f3n sobre amenazas y actual\u00edcelo regularmente con formaci\u00f3n profesional. Todo lo anterior est\u00e1 disponible en el marco de Kaspersky Expert Security.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Ariel Jungheit, investigador de seguridad senior de GReAT \/ Imagen cortes\u00eda de Kaspersky<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En los \u00faltimos meses, la principal actividad de los agentes de Amenazas Persistentes Avanzadas se ha centrado en los ataques a la cadena de suministro y exploits de d\u00eda cero. La introducci\u00f3n de una puerta trasera que comprometi\u00f3 el software para monitorizaci\u00f3n de infraestructuras, Orion IT de SolarWinds, afect\u00f3 a las redes de m\u00e1s de &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=2760\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abAtaques a la cadena de suministro y exploits de d\u00eda cero, principal actividad de los actores de APT\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":2761,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2760"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2760"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2760\/revisions"}],"predecessor-version":[{"id":2762,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2760\/revisions\/2762"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/2761"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2760"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2760"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2760"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}