{"id":2617,"date":"2023-05-29T16:38:16","date_gmt":"2023-05-29T19:38:16","guid":{"rendered":"https:\/\/itconnect.lat\/portal\/?p=2617"},"modified":"2025-08-13T16:55:17","modified_gmt":"2025-08-13T19:55:17","slug":"espionaje-chino-001","status":"publish","type":"post","link":"https:\/\/itconnect.lat\/portal\/espionaje-chino-001\/","title":{"rendered":"Espionaje chino 2023: ataques a infraestructura de EE.UU."},"content":{"rendered":"<h2>Espionaje chino: Ciberataques a la infraestructura cr\u00edtica de EE.UU. se intensifican. El grupo Volt Typhoon y los APT respaldados por el Estado chino han vuelto a la carga, apuntando a redes SOHO y organizaciones gubernamentales. Alerta m\u00e1xima en la seguridad cibern\u00e9tica.<\/h2>\n<p>El pasado mi\u00e9rcoles, Microsoft emiti\u00f3 una advertencia en la que afirmaba que piratas inform\u00e1ticos patrocinados por el Estado chino hab\u00edan puesto en peligro infraestructuras cr\u00edticas de diversos sectores, entre ellos organizaciones gubernamentales y de comunicaciones.<\/p>\n<p>Un ataque que contin\u00faa el reciente suceso descubierto e informado por <strong>Check Point Research<\/strong>, la divisi\u00f3n de Inteligencia de Amenazas <strong>Check Point Software Technologies<\/strong>, un proveedor l\u00edder especializado en ciberseguridad a nivel mundial, en el que el grupo <strong>APT Camaro Dragon<\/strong>, patrocinado por el Estado chino, dirig\u00eda diferentes ataques a entidades europeas de asuntos exteriores.<\/p>\n<p>Seg\u00fan el an\u00e1lisis exhaustivo realizado por nuestros investigadores, estos ataques implantaban un firmware malicioso adaptado para los routers TP-Link, incluyendo una puerta trasera personalizada llamada \u00ab<strong>Horse Shell<\/strong>\u00bb que permite a los atacantes mantener un acceso persistente, construir una infraestructura an\u00f3nima y habilitar el movimiento lateral entre las redes comprometidas.<\/p>\n<p>Ahora, <strong>Estados Unidos, Australia, Canad\u00e1, Nueva Zelanda<\/strong> y <strong>Reino Unido<\/strong>, pa\u00edses integrantes la red de inteligencia Five Eyes, han emitido un comunicado conjunto<\/p>\n<blockquote><p><em>para poner de relieve un conjunto de actividades de inter\u00e9s descubierto recientemente y asociado a un ciberagente patrocinado por el Estado de la Rep\u00fablica Popular China (RPC), tambi\u00e9n conocido como Volt Typhoon<\/em>.<\/p><\/blockquote>\n<figure id=\"attachment_2619\" aria-describedby=\"caption-attachment-2619\" style=\"width: 400px\" class=\"wp-caption alignleft\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionaje-Chino-1-e1685388417814.webp\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-2619 size-full\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionaje-Chino-1-e1685388417814.webp\" alt=\"Espionaje Chino\" width=\"400\" height=\"520\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionaje-Chino-1-e1685388417814.webp 400w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionaje-Chino-1-e1685388417814-231x300.webp 231w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/a><figcaption id=\"caption-attachment-2619\" class=\"wp-caption-text\">Espionaje Chino<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">Microsoft ha descubierto actividad maliciosa sigilosa y dirigida centrada en el acceso de credenciales posterior al compromiso y el descubrimiento del sistema de red dirigido a organizaciones de infraestructura cr\u00edtica en los Estados Unidos.<\/p>\n<p style=\"text-align: justify;\">El ataque lo lleva a cabo Volt Typhoon, un actor patrocinado por el estado con sede en China que generalmente se enfoca en el espionaje y la recopilaci\u00f3n de informaci\u00f3n.<\/p>\n<p style=\"text-align: justify;\">Microsoft eval\u00faa con confianza moderada que esta campa\u00f1a Volt Typhoon persigue el desarrollo de capacidades que podr\u00edan interrumpir la infraestructura de comunicaciones cr\u00edtica entre los Estados Unidos y la regi\u00f3n de Asia durante futuras crisis.<\/p>\n<p style=\"text-align: justify;\">Volt Typhoon ha estado activo desde mediados de 2021 y se ha dirigido a organizaciones de infraestructura cr\u00edtica en Guam y en otros lugares de los Estados Unidos.<\/p>\n<p style=\"text-align: justify;\">En esta campa\u00f1a, las organizaciones afectadas abarcan los sectores de comunicaciones, manufactura, servicios p\u00fablicos, transporte, construcci\u00f3n, mar\u00edtimo, gobierno, tecnolog\u00eda de la informaci\u00f3n y educaci\u00f3n.<\/p>\n<p style=\"text-align: justify;\">El comportamiento observado sugiere que el actor de amenazas tiene la intenci\u00f3n de realizar espionaje y mantener el acceso sin ser detectado durante el mayor tiempo posible.\u00a0Microsoft elige resaltar esta actividad de Volt Typhoon en este momento debido a nuestra gran preocupaci\u00f3n sobre el potencial de un mayor impacto para nuestros clientes.<\/p>\n<p style=\"text-align: justify;\">Aunque nuestra visibilidad de estas amenazas nos ha dado la capacidad de implementar detecciones para nuestros clientes,<\/p>\n<p style=\"text-align: justify;\">Para lograr su objetivo, el actor de amenazas pone un gran \u00e9nfasis en el sigilo en esta campa\u00f1a, apoy\u00e1ndose casi exclusivamente en\u00a0<a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">t\u00e9cnicas de vivir fuera de la tierra<\/a>\u00a0y en la actividad pr\u00e1ctica del teclado.<\/p>\n<p style=\"text-align: justify;\">Emiten comandos a trav\u00e9s de la l\u00ednea de comandos para (1) recopilar datos, incluidas las credenciales de los sistemas locales y de red, (2) poner los datos en un archivo para prepararlo para la exfiltraci\u00f3n y luego (3) usar las credenciales v\u00e1lidas robadas para mantener persistencia.\u00a0Adem\u00e1s, Volt Typhoon intenta integrarse en la actividad normal de la red al enrutar el tr\u00e1fico a trav\u00e9s de equipos de red comprometidos para oficinas peque\u00f1as y oficinas dom\u00e9sticas (SOHO), incluidos enrutadores, firewalls y hardware VPN.\u00a0Tambi\u00e9n se ha observado que usan versiones personalizadas de herramientas de c\u00f3digo abierto para establecer un canal de comando y control (C2) a trav\u00e9s de un proxy para permanecer a\u00fan m\u00e1s ocultos.<\/p>\n<p style=\"text-align: justify;\">En esta publicaci\u00f3n de blog, compartimos informaci\u00f3n sobre Volt Typhoon, su campa\u00f1a dirigida a proveedores de infraestructura cr\u00edtica y sus t\u00e1cticas para lograr y mantener el acceso no autorizado a las redes objetivo.<\/p>\n<p style=\"text-align: justify;\">Debido a que esta actividad se basa en cuentas v\u00e1lidas y binarios de vida libre (LOLBins), detectar y mitigar este ataque podr\u00eda ser un desaf\u00edo.<\/p>\n<p style=\"text-align: justify;\">Las cuentas comprometidas deben cerrarse o modificarse.\u00a0Al final de esta publicaci\u00f3n de blog, compartimos m\u00e1s pasos de mitigaci\u00f3n y mejores pr\u00e1cticas, as\u00ed como tambi\u00e9n brindamos detalles sobre c\u00f3mo Microsoft 365 Defender detecta actividades maliciosas y sospechosas para proteger a las organizaciones de tales ataques sigilosos.<\/p>\n<p style=\"text-align: justify;\">La Agencia de Seguridad Nacional (NSA) tambi\u00e9n ha publicado un\u00a0Aviso de Ciberseguridad [PDF]que contiene una gu\u00eda de caza para las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) discutidos en este blog.<\/p>\n<p style=\"text-align: justify;\">Al igual que con cualquier actividad de actor de estado-naci\u00f3n observada, Microsoft ha notificado directamente a los clientes objetivo o comprometidos, brind\u00e1ndoles informaci\u00f3n importante necesaria para proteger sus entornos.<\/p>\n<p style=\"text-align: justify;\">Para obtener m\u00e1s informaci\u00f3n sobre el enfoque de Microsoft para el seguimiento de actores de amenazas, lea\u00a0<a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/04\/18\/microsoft-shifts-to-a-new-threat-actor-naming-taxonomy\/\" target=\"_blank\" rel=\"noopener\">Microsoft cambia a una nueva taxonom\u00eda de nombres de actores de amenazas<\/a>\u00a0.<\/p>\n<h2 class=\"wp-block-heading\">Acceso inicial<\/h2>\n<p>Volt Typhoon logra acceso inicial a organizaciones objetivo a trav\u00e9s de dispositivos Fortinet FortiGuard con acceso a Internet.\u00a0Microsoft contin\u00faa investigando los m\u00e9todos de Volt Typhoon para obtener acceso a estos dispositivos.<\/p>\n<p>El actor de amenazas intenta aprovechar los privilegios que ofrece el dispositivo Fortinet, extrae las credenciales de una cuenta de Active Directory utilizada por el dispositivo y luego intenta autenticarse en otros dispositivos de la red con esas credenciales.<\/p>\n<p>Volt Typhoon env\u00eda todo su tr\u00e1fico de red a sus objetivos a trav\u00e9s de dispositivos de borde de red SOHO comprometidos (incluidos los enrutadores).<\/p>\n<p>Microsoft ha confirmado que muchos de los dispositivos, que incluyen los fabricados por ASUS, Cisco, D-Link, NETGEAR y Zyxel, permiten al propietario exponer las interfaces de administraci\u00f3n HTTP o SSH a Internet.<\/p>\n<p>Los propietarios de dispositivos de borde de red deben asegurarse de que las interfaces de administraci\u00f3n no est\u00e9n expuestas a la Internet p\u00fablica para reducir su superficie de ataque.<\/p>\n<p>Al actuar como proxy a trav\u00e9s de estos dispositivos, Volt Typhoon mejora el sigilo de sus operaciones y reduce los costos generales de adquisici\u00f3n de infraestructura.<\/p>\n<h2 class=\"wp-block-heading\">Actividad posterior al compromiso<\/h2>\n<p>Una vez que Volt Typhoon obtiene acceso a un entorno de destino, comienzan a realizar actividades pr\u00e1cticas en el teclado a trav\u00e9s de la l\u00ednea de comandos.\u00a0Algunos de estos comandos parecen ser exploratorios o experimentales, ya que los operadores los ajustan y los repiten varias veces.<\/p>\n<p>Volt Typhoon rara vez usa malware en su actividad posterior al compromiso.<\/p>\n<p>En cambio, conf\u00edan en los comandos de vivir fuera de la tierra para encontrar informaci\u00f3n en el sistema, descubrir dispositivos adicionales en la red y filtrar datos.<\/p>\n<p>Describimos sus actividades en las siguientes secciones, incluidas las acciones m\u00e1s impactantes relacionadas con el acceso de credenciales.<\/p>\n<h3 class=\"wp-block-heading\">Acceso con credencial<\/h3>\n<p>Si la cuenta que Volt Typhoon compromete desde el dispositivo Fortinet tiene acceso privilegiado, usan esa cuenta para realizar las siguientes actividades de acceso a las credenciales.<\/p>\n<p>Microsoft ha observado que Volt Typhoon intenta volcar las credenciales\u00a0<a href=\"https:\/\/attack.mitre.org\/techniques\/T1003\/001\/\" target=\"_blank\" rel=\"noreferrer noopener\">a trav\u00e9s del Servicio de subsistema de autoridad de seguridad local (LSASS)<\/a>\u00a0.\u00a0<a href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/10\/05\/detecting-and-preventing-lsass-credential-dumping-attacks\/\" target=\"_blank\" rel=\"noopener\">El espacio de memoria del proceso LSASS contiene hashes para las credenciales del sistema operativo (SO)<\/a>\u00a0del usuario actual\u00a0.<\/p>\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" class=\"wp-image-130216 webp-format\" src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-2-storm-0391-command-to-dump-lsass-process-memory-encoded-in-base64.webp\" srcset=\"\" alt=\"texto\" data-orig-src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-2-storm-0391-command-to-dump-lsass-process-memory-encoded-in-base64.webp\" data-orig- title=\"\"><figcaption class=\"wp-element-caption\">Figura 2. Comando Volt Typhoon para volcar la memoria del proceso LSASS, codificado en Base64<\/figcaption><\/figure>\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" class=\"wp-image-130218 webp-format\" src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-3-decoded-base64-of-storm-0391-command-to-dump-lsass-process-memory.webp\" srcset=\"\" alt=\"\" data-orig-src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-3-decoded-base64-of-storm-0391-command-to-dump-lsass-process-memory.webp\" data-orig- title=\"\"><figcaption class=\"wp-element-caption\">Figura 3. Comando Base64 de Volt Typhoon decodificado para volcar la memoria del proceso LSASS<\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<p>Volt Typhoon tambi\u00e9n intenta con frecuencia utilizar la herramienta de l\u00ednea de comandos\u00a0<em>Ntdsutil.exe<\/em>\u00a0para crear medios de instalaci\u00f3n desde controladores de dominio, ya sea de forma remota o local.\u00a0Estos medios est\u00e1n destinados a ser utilizados en la\u00a0<a href=\"https:\/\/social.technet.microsoft.com\/wiki\/contents\/articles\/8630.active-directory-step-by-step-guide-to-install-an-additional-domain-controller-using-ifm.aspx\" target=\"_blank\" rel=\"noreferrer noopener\">instalaci\u00f3n de nuevos controladores de dominio<\/a>\u00a0.<\/p>\n<p>Los archivos en los medios de instalaci\u00f3n contienen nombres de usuario y hash de contrase\u00f1as que los actores de amenazas pueden descifrar sin conexi\u00f3n, brind\u00e1ndoles credenciales de cuenta de dominio v\u00e1lidas que podr\u00edan usar para recuperar el acceso a una organizaci\u00f3n comprometida si pierden el acceso.<\/p>\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" class=\"wp-image-130219 webp-format\" src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-4-storm-0391-command-to-remotely-create-domain-controller-installation-media.webp\" srcset=\"\" alt=\"\" data-orig-src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-4-storm-0391-command-to-remotely-create-domain-controller-installation-media.webp\" data-orig- title=\"\"><figcaption class=\"wp-element-caption\">Figura 4. Comando Volt Typhoon para crear medios de instalaci\u00f3n de controladores de dominio de forma remota<\/figcaption><\/figure>\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" class=\"wp-image-130220 webp-format\" src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-5-storm-0391-command-to-locally-create-domain-controller-installation-media.webp\" srcset=\"\" alt=\"\" data-orig-src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-5-storm-0391-command-to-locally-create-domain-controller-installation-media.webp\" data-orig- title=\"\"><figcaption class=\"wp-element-caption\">Figura 5. Comando Volt Typhoon para crear localmente medios de instalaci\u00f3n del controlador de dominio<\/figcaption><\/figure>\n<h3 class=\"wp-block-heading\">Descubrimiento<\/h3>\n<p>Microsoft ha observado que Volt Typhoon descubre informaci\u00f3n del sistema, incluidos los tipos de sistemas de archivos;\u00a0nombres de unidades, tama\u00f1o y espacio libre;\u00a0Procesos corriendo;\u00a0y redes abiertas.<\/p>\n<p>Tambi\u00e9n intentan descubrir otros sistemas en la red comprometida mediante PowerShell, la l\u00ednea de comandos del Instrumental de administraci\u00f3n de Windows (WMIC) y el comando\u00a0<em>ping<\/em>\u00a0.<\/p>\n<p>En una peque\u00f1a cantidad de casos, los actores de amenazas ejecutan verificaciones del sistema para determinar si est\u00e1n operando dentro de un entorno virtualizado.<\/p>\n<h3 class=\"wp-block-heading\">Recopilaci\u00f3n<\/h3>\n<p>Adem\u00e1s del sistema operativo y las credenciales de dominio, Volt Typhoon descarga informaci\u00f3n de las aplicaciones de navegador web locales.<\/p>\n<p>Microsoft tambi\u00e9n ha observado a los actores de amenazas organizando los datos recopilados en archivos protegidos con contrase\u00f1a.<\/p>\n<h3 class=\"wp-block-heading\">Comando y control<\/h3>\n<p>En la mayor\u00eda de los casos, Volt Typhoon accede a los sistemas comprometidos iniciando sesi\u00f3n con credenciales v\u00e1lidas, de la misma manera que lo hacen los usuarios autorizados.<\/p>\n<p>Sin embargo, en una peque\u00f1a cantidad de casos, Microsoft ha observado que los operadores de Volt Typhoon crean proxies en sistemas comprometidos para facilitar el acceso.\u00a0Logran esto con el comando integrado\u00a0<a href=\"https:\/\/learn.microsoft.com\/windows-server\/networking\/technologies\/netsh\/netsh-interface-portproxy\" target=\"_blank\" rel=\"noopener\"><em>netsh portproxy<\/em><\/a>\u00a0.<\/p>\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" class=\"wp-image-130221 webp-format\" src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-6-storm-0391-commands-creating-and-later-deleting-a-port-proxy-on-a-compromised-system.webp\" srcset=\"\" alt=\"una captura de pantalla de una computadora\" data-orig-src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/wp-content\/uploads\/2023\/05\/Figure-6-storm-0391-commands-creating-and-later-deleting-a-port-proxy-on-a-compromised-system.webp\" data-orig- title=\"\"><figcaption class=\"wp-element-caption\">Figura 6. Comandos de Volt Typhoon que crean y luego eliminan un proxy de puerto en un sistema comprometido<\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<p>En casos excepcionales, tambi\u00e9n usan versiones personalizadas de las herramientas de c\u00f3digo abierto Impacket y Fast Reverse Proxy (FRP) para establecer un canal C2 a trav\u00e9s del proxy.<\/p>\n<p>Las organizaciones comprometidas observar\u00e1n el acceso C2 en forma de inicios de sesi\u00f3n exitosos desde direcciones IP inusuales.<\/p>\n<p>La misma cuenta de usuario utilizada para estos inicios de sesi\u00f3n se puede vincular a la actividad de la l\u00ednea de comandos que lleva a cabo m\u00e1s accesos de credenciales.\u00a0Microsoft continuar\u00e1 monitoreando Volt Typhoon y rastreando los cambios en su actividad y herramientas.<\/p>\n<h2 class=\"wp-block-heading\">Gu\u00eda de mitigaci\u00f3n y protecci\u00f3n<\/h2>\n<p>Mitigar el riesgo de adversarios como Volt Typhoon, que se basan en cuentas v\u00e1lidas y binarios que viven de la tierra (LOLBins), es particularmente desafiante.<\/p>\n<p>La detecci\u00f3n de actividad que utiliza canales de inicio de sesi\u00f3n normales y archivos binarios del sistema requiere una supervisi\u00f3n del comportamiento.<\/p>\n<p>La correcci\u00f3n requiere cerrar o cambiar las credenciales de las cuentas comprometidas.\u00a0Las cuentas sospechosas comprometidas o los sistemas afectados deben investigarse:<\/p>\n<ul>\n<li>Identifique el volcado de LSASS y la creaci\u00f3n de medios de instalaci\u00f3n del controlador de dominio para identificar las cuentas afectadas.<\/li>\n<li>Examine la actividad de las cuentas comprometidas en busca de acciones maliciosas o datos expuestos.<\/li>\n<li>Cierre o cambie las credenciales de todas las cuentas comprometidas.\u00a0Seg\u00fan el nivel de actividad de cobro, muchas cuentas pueden verse afectadas.<\/li>\n<\/ul>\n<h3 class=\"wp-block-heading\">Defenderse de esta campa\u00f1a<\/h3>\n<ul>\n<li>Mitigue el riesgo de cuentas v\u00e1lidas comprometidas mediante la aplicaci\u00f3n de pol\u00edticas s\u00f3lidas de autenticaci\u00f3n multifactor (MFA) utilizando claves de seguridad de hardware o Microsoft Authenticator.\u00a0El inicio de sesi\u00f3n sin contrase\u00f1a, las reglas de caducidad de la contrase\u00f1a y la desactivaci\u00f3n de cuentas no utilizadas tambi\u00e9n pueden ayudar a mitigar el riesgo de este m\u00e9todo de acceso.<\/li>\n<li>Reducir la superficie de ataque.\u00a0Los clientes de Microsoft pueden activar las siguientes reglas\u00a0<a href=\"https:\/\/learn.microsoft.com\/microsoft-365\/security\/defender-endpoint\/overview-attack-surface-reduction\" target=\"_blank\" rel=\"noopener\">de reducci\u00f3n de superficie de ataque<\/a>\u00a0para bloquear o auditar alguna actividad observada asociada con esta amenaza:\n<ul>\n<li><a href=\"https:\/\/learn.microsoft.com\/microsoft-365\/security\/defender-endpoint\/attack-surface-reduction-rules-reference?#block-credential-stealing-from-the-windows-local-security-authority-subsystem\" target=\"_blank\" rel=\"noopener\">Bloquee el robo de credenciales<\/a>\u00a0del subsistema de autoridad de seguridad local de Windows (lsass.exe).\u00a0<a href=\"https:\/\/learn.microsoft.com\/microsoft-365\/security\/defender-endpoint\/attack-surface-reduction-rules-reference?#block-process-creations-originating-from-psexec-and-wmi-commands\" target=\"_blank\" rel=\"noopener\">Bloquee las creaciones de procesos<\/a>\u00a0que se originan a partir de los comandos PSExec y WMI.\u00a0Algunas organizaciones pueden experimentar problemas de compatibilidad con esta regla en ciertos sistemas de servidores, pero deben implementarla en otros sistemas para evitar el movimiento lateral que se origina en PsExec y WMI.<\/li>\n<\/ul>\n<ul>\n<li><a href=\"https:\/\/learn.microsoft.com\/microsoft-365\/security\/defender-endpoint\/attack-surface-reduction-rules-reference?#block-execution-of-potentially-obfuscated-scripts\" target=\"_blank\" rel=\"noopener\">Bloquee la ejecuci\u00f3n<\/a>\u00a0de scripts potencialmente ofuscados.<\/li>\n<\/ul>\n<\/li>\n<li>Refuerce el proceso de LSASS habilitando\u00a0<a href=\"https:\/\/learn.microsoft.com\/windows-server\/security\/credentials-protection-and-management\/configuring-additional-lsa-protection#BKMK_HowToConfigure\" target=\"_blank\" rel=\"noopener\">la luz de proceso de protecci\u00f3n (PPL) para LSASS<\/a>\u00a0en dispositivos con Windows 11.\u00a0Las nuevas instalaciones de Windows 11 unidas a empresas (actualizaci\u00f3n 22H2) tienen esta funci\u00f3n habilitada de forma predeterminada.\u00a0Adem\u00e1s, habilite\u00a0<a href=\"https:\/\/learn.microsoft.com\/windows\/security\/identity-protection\/credential-guard\/credential-guard-manage#enable-windows-defender-credential-guard\" target=\"_blank\" rel=\"noopener\">Credential Guard de Windows Defender<\/a>\u00a0, que tambi\u00e9n est\u00e1 activado de forma predeterminada para las organizaciones que usan la edici\u00f3n Enterprise de Windows 11.<\/li>\n<li>Active\u00a0<a href=\"https:\/\/learn.microsoft.com\/microsoft-365\/security\/defender-endpoint\/configure-block-at-first-sight-microsoft-defender-antivirus?ocid=magicti_ta_learndoc\" target=\"_blank\" rel=\"noopener\">la protecci\u00f3n proporcionada por la nube<\/a>\u00a0en Microsoft Defender Antivirus para cubrir las herramientas, t\u00e9cnicas y comportamientos de los atacantes que evolucionan r\u00e1pidamente, como los exhibidos por Volt Typhoon.<\/li>\n<li>Ejecute\u00a0<a href=\"https:\/\/learn.microsoft.com\/microsoft-365\/security\/defender-endpoint\/edr-in-block-mode?ocid=magicti_ta_learndoc\" target=\"_blank\" rel=\"noopener\">la detecci\u00f3n y respuesta de puntos de conexi\u00f3n (EDR) en modo de bloqueo<\/a>\u00a0para que Microsoft Defender for Endpoint pueda bloquear artefactos maliciosos, incluso cuando su antivirus que no es de Microsoft no detecta la amenaza, o cuando Microsoft Defender Antivirus se ejecuta en modo pasivo.\u00a0EDR en modo de bloque funciona entre bastidores para remediar los artefactos maliciosos que se detectan despu\u00e9s del compromiso.<\/li>\n<\/ul>\n<h2 class=\"wp-block-heading\">Detalles de detecci\u00f3n y consultas de caza<\/h2>\n<h3 class=\"wp-block-heading\">Antivirus de defensa de Microsoft<\/h3>\n<p>Microsoft Defender Antivirus detecta intentos de actividad posterior al compromiso.<\/p>\n<p>Tenga en cuenta, sin embargo, que estas alertas tambi\u00e9n pueden activarse por actividad de amenazas no relacionadas con Volt Typhoon.<\/p>\n<p>Active la protecci\u00f3n proporcionada por la nube para cubrir las herramientas y t\u00e9cnicas de los atacantes que evolucionan r\u00e1pidamente.\u00a0Las protecciones de aprendizaje autom\u00e1tico basadas en la nube bloquean la mayor\u00eda de las amenazas nuevas y desconocidas.<\/p>\n<ul>\n<li>Comportamiento: Win32\/SuspNtdsUtilUsage.A<\/li>\n<li>Comportamiento: Win32\/SuspPowershellExec.E<\/li>\n<li>Comportamiento: Win32\/SuspRemoteCmdCommandParent.A<\/li>\n<li>Comportamiento: Win32\/UNCFilePathOperation<\/li>\n<li>Comportamiento:Win32\/VSSAMsiCaller.A<\/li>\n<li>Comportamiento: Win32\/WinrsCommand.A<\/li>\n<li>Comportamiento: Win32\/WmiSuspProcExec.J!se<\/li>\n<li>Comportamiento:Win32\/WmicRemote.A<\/li>\n<li>Comportamiento:Win32\/WmiprvseRemoteProc.B<\/li>\n<\/ul>\n<h3 class=\"wp-block-heading\">Microsoft defender para punto final<\/h3>\n<p>Las alertas de Microsoft Defender para Endpoint con los siguientes t\u00edtulos pueden indicar la posible presencia de actividad de Volt Typhoon.<\/p>\n<ul>\n<li>Detectado actor de amenazas Volt Typhoon<\/li>\n<\/ul>\n<p>Las siguientes alertas tambi\u00e9n pueden estar asociadas con la actividad de Volt Typhoon.\u00a0Tenga en cuenta, sin embargo, que estas alertas tambi\u00e9n pueden activarse por actividad de amenazas no relacionadas con Volt Typhoon.<\/p>\n<ul>\n<li>Se configur\u00f3 una m\u00e1quina para reenviar el tr\u00e1fico a una direcci\u00f3n no local<\/li>\n<li>Ntdsutil recopilando informaci\u00f3n de Active Directory<\/li>\n<li>Hashes de contrase\u00f1a volcados de la memoria LSASS<\/li>\n<li>Uso sospechoso de wmic.exe para ejecutar c\u00f3digo<\/li>\n<li>kit de herramientas de impacket<\/li>\n<\/ul>\n<h3>Los dispositivos de red en el punto de mira\u2026 otra vez<\/h3>\n<p>Los ataques originados por grupos de ciberespionaje con base en China no son nuevos para Check Point Research ni la comunidad de ciberseguridad. Los grupos APT chinos como Volt Typhoon cuentan ya con su propio historial de campa\u00f1as.<\/p>\n<figure id=\"attachment_2620\" aria-describedby=\"caption-attachment-2620\" style=\"width: 400px\" class=\"wp-caption alignright\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionake-Chino-enfocado-a-Estados-Unidos-e1685388665412.webp\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-2620\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionake-Chino-enfocado-a-Estados-Unidos-e1685388665412.webp\" alt=\"Espionaje Chino enfocado a Estados Unidos\" width=\"400\" height=\"520\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionake-Chino-enfocado-a-Estados-Unidos-e1685388665412.webp 400w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/05\/Espionake-Chino-enfocado-a-Estados-Unidos-e1685388665412-231x300.webp 231w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/a><figcaption id=\"caption-attachment-2620\" class=\"wp-caption-text\">Espionaje Chino enfocado a Estados Unidos<\/figcaption><\/figure>\n<p>Su principal motivaci\u00f3n suele ser la recopilaci\u00f3n de inteligencia estrat\u00e9gica, la interrupci\u00f3n selectiva, o simplemente la afirmaci\u00f3n de un punto de apoyo en las redes para futuras operaciones.<\/p>\n<p>El reciente aviso se\u00f1ala una variedad de t\u00e9cnicas empleadas por estos actores de amenazas, pero de particular inter\u00e9s es su enfoque en \u00abvivir de la tierra\u00bb y la explotaci\u00f3n de dispositivos de red como routers.<\/p>\n<p>Sin embargo, Estados Unidos no es el \u00fanico objetivo del espionaje. En un aviso anterior de la CISA, en 2021, se enumeraban t\u00e9cnicas comunes utilizadas por las APT patrocinadas por China.<\/p>\n<p>Entre ellas, mencionan que los atacantes utilizan routers vulnerables como parte de su infraestructura operativa para eludir la detecci\u00f3n y albergar actividades de mando y control.<\/p>\n<p>Tambi\u00e9n en 2021, el CERT-FR inform\u00f3 de una gran campa\u00f1a llevada a cabo por el actor de amenazas APT31, afiliado a China. Descubrieron que el actor utilizaba una red en malla de routers comprometidos orquestada mediante un malware al que apodaron \u00abPakdoor\u00bb.<\/p>\n<p>Por \u00faltimo, en el pasado mes de marzo de 2023, Check Point Research desvel\u00f3 un foco de ataques de espionaje de origen chino contra entidades gubernamentales del sudeste asi\u00e1tico, en particular naciones con reivindicaciones territoriales similares o proyectos de infraestructuras estrat\u00e9gicas como Vietnam, Tailandia e Indonesia.<\/p>\n<h3>\u00bfPor qu\u00e9 los dispositivos edge son el foco de los ciberataques?<\/h3>\n<p>En los \u00faltimos a\u00f1os se observa un creciente inter\u00e9s de los grupos de ciberatacantes chinos por comprometer los dispositivos perif\u00e9ricos, con el objetivo de construir infraestructuras C&amp;C resistentes y m\u00e1s an\u00f3nimas para afianzarse dentro de las redes de sus objetivos.<\/p>\n<p>Los dispositivos de red, como los routers, generalmente considerados como el per\u00edmetro del entorno digital de las empresas, sirven como primer punto de contacto para la comunicaci\u00f3n basada en Internet.<\/p>\n<p>Son responsables de enrutar y gestionar el tr\u00e1fico de red, tanto leg\u00edtimo como potencialmente malicioso. Al comprometer estos dispositivos, los atacantes pueden mezclar su tr\u00e1fico con las comunicaciones leg\u00edtimas, lo que dificulta considerablemente su detecci\u00f3n.<\/p>\n<p>Estos dispositivos, cuando se reconfiguran o comprometen, tambi\u00e9n permiten a los atacantes tunelizar las comunicaciones a trav\u00e9s de la red, anonimizando eficazmente su tr\u00e1fico y eludiendo los m\u00e9todos de detecci\u00f3n tradicionales.<\/p>\n<p>Esta estrategia tambi\u00e9n complementa el enfoque de \u00abvivir de la tierra\u00bb de Volt Typhoon.<\/p>\n<p>En lugar de utilizar malware, que puede ser detectado por muchos sistemas de seguridad modernos, este grupo aprovecha las herramientas de administraci\u00f3n de red integradas, como wmic, ntdsutil, netsh y PowerShell, reduciendo as\u00ed su huella medioambiental.<\/p>\n<p>Adem\u00e1s, este m\u00e9todo permite que sus actividades maliciosas pasen inadvertidas entre otras tareas administrativas benignas, lo que dificulta a los encargados de ciberseguridad la identificaci\u00f3n de los atacantes entre los usuarios leg\u00edtimos.<\/p>\n<p>Estas t\u00e9cnicas tambi\u00e9n permiten al grupo APT mantener una persistencia dentro de las redes infectadas.<\/p>\n<p>El compromiso de los dispositivos de red de peque\u00f1as oficinas\/oficinas dom\u00e9sticas (SOHO) puede utilizarse como infraestructura intermedia para ocultar su verdadero origen y mantener el control sobre una red incluso si se descubren y eliminan otros elementos de su operaci\u00f3n, haciendo creer a las v\u00edctimas que la amenaza ha sido suprimida.<\/p>\n<p>El descubrimiento de la naturaleza agn\u00f3stica de este firmware malicioso indica que una amplia gama de dispositivos y vendedores pueden estar en peligro.<\/p>\n<p>El objetivo final de esta investigaci\u00f3n es contribuir a mejorar la postura de seguridad de empresas y particulares por igual.<\/p>\n<p><span style=\"color: #ffffff;\">Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino,<\/span><\/p>\n<p>Por eso, los especialistas de Check Point Software contin\u00faan recomendando mantener cualquier dispositivo de red actualizado y protegido, y permanecer alerta ante cualquier actividad sospechosa dentro de nuestra red.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h5>Por Marcelo Lozano &#8211; General Publisher IT CONNECT LATAM<\/h5>\n<p>&nbsp;<\/p>\n<h6>Lea m\u00e1s sobre ciberseguridad en;<\/h6>\n<p>&nbsp;<\/p>\n<h6><a href=\"https:\/\/itconnect.lat\/portal\/trabajadores-ti-001\/\">Trabajadores TI: \u00bfa d\u00f3nde est\u00e1n los hackers del siglo 21?<\/a><\/h6>\n<h6><a href=\"https:\/\/itconnect.lat\/portal\/servicio-google-cloud-sql-001\/\">Servicio Google Cloud SQL: Grave Vulnerabilidad 2023 habr\u00eda expuesto Datos Confidenciales<\/a><\/h6>\n<h6><a href=\"https:\/\/itconnect.lat\/portal\/cve-2023-28771-001\/\">CVE-2023-28771: Puntuaci\u00f3n 9.8 para Zyxel ZyWALL\/USG series firmware<\/a><\/h6>\n<h6><a href=\"https:\/\/itconnect.lat\/portal\/intersat-pfa-001\/\">Intersat PFA 2023: \u00bfnuestra fuerza est\u00e1 en riesgo?<\/a><\/h6>\n<h6><a href=\"https:\/\/itconnect.lat\/portal\/kits-de-phishing-001\/\">Kits de phishing: aument\u00f3 un 25%, son evasivos y avanzados<\/a><\/h6>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"color: #ffffff;\">Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino,<\/span><span style=\"color: #ffffff;\">Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino,<\/span><span style=\"color: #ffffff;\">Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino,<\/span><span style=\"color: #ffffff;\">Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino, Espionaje Chino,<\/span><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Espionaje chino: Ciberataques a la infraestructura cr\u00edtica de EE.UU. se intensifican. El grupo Volt Typhoon y los APT respaldados por el Estado chino han vuelto a la carga, apuntando a redes SOHO y organizaciones gubernamentales. Alerta m\u00e1xima en la seguridad cibern\u00e9tica. El pasado mi\u00e9rcoles, Microsoft emiti\u00f3 una advertencia en la que afirmaba que piratas inform\u00e1ticos [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":2618,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"default","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[58],"tags":[2741,2742,2739,2737,2738,2740,2736,2743,2744],"class_list":["post-2617","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","tag-australia","tag-canada","tag-check-point-research","tag-check-point-software-technologies","tag-espionaje-chino","tag-estados-unidos","tag-horse-shell","tag-nueva-zelanda","tag-reino-unido"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/2617","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/comments?post=2617"}],"version-history":[{"count":7,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/2617\/revisions"}],"predecessor-version":[{"id":7421,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/2617\/revisions\/7421"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media\/2618"}],"wp:attachment":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media?parent=2617"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/categories?post=2617"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/tags?post=2617"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}