Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevas puertas traseras permiten espiar y controlar ordenadores gubernamentales


Redes gubernamentales de Asia Central han sido blanco de una campaña de ciberataques activa desde enero de 2025. Los atacantes utilizaron dos puertas traseras personalizadas, llamadas OctLurk y SilkLurk, que permiten el control remoto de equipos, el robo de contraseñas, la captura de pulsaciones de teclado y el acceso a correos electrónicos. Esta operación ha afectado a organizaciones en países como Afganistán, Kazajistán y Kirguistán.




Las redes gubernamentales de Asia Central se han visto afectadas por dos puertas traseras (backdoors) diseñadas a medida que otorgan a los intrusos un control profundo sobre los ordenadores infectados.

Conocidas como OctLurk y SilkLurk, estas herramientas pueden registrar pulsaciones de teclado, recopilar contraseñas del navegador, robar correos electrónicos y ejecutar comandos de forma remota.

La campaña ha estado activa desde enero de 2025 y ha afectado a organizaciones en Afganistán, Kazajistán, Kirguistán, Tayikistán, Uzbekistán y Siria.

Las víctimas incluyen ministerios, agencias de aplicación de la ley, organismos sanitarios, instituciones de investigación, organizaciones logísticas, escuelas y oficinas de planificación urbana.

Securelist señaló en un informe que ambas familias de malware son utilizadas por el mismo actor de amenazas, probablemente de habla china, aunque la operación no se ha vinculado a ningún grupo conocido.

La intrusión muestra cómo un equipo de espionaje decidido puede convertir una sola máquina comprometida en una puerta de entrada a una red gubernamental más amplia.

Los atacantes utilizaron credenciales de administrador robadas, tareas programadas, servicios maliciosos y herramientas adicionales para mantener el acceso y recopilar información confidencial.

Nuevas puertas traseras permiten a los hackers registrar teclas y robar contraseñas

OctLurk está diseñada para permanecer oculta mientras ofrece a sus operadores una amplia gama de opciones una vez que el sistema ha sido vulnerado.

Su cargador está personalizado para cada víctima y utiliza información específica de la máquina para desbloquear la carga útil final, lo que dificulta el análisis y la detección automatizados.

Una vez activo, OctLurk puede extraer plugins adicionales directamente a la memoria en lugar de depender de muchos archivos visibles.

Cargador de SilkLurk (Fuente - Securelist)
Cargador de SilkLurk (Fuente – Securelist)

Esos plugins permiten a los atacantes examinar y copiar archivos, abrir consolas de comandos, capturar capturas de pantalla, leer el contenido del portapapeles, escanear redes y simular acciones de teclado y ratón.

Los operadores también utilizaron un registrador de teclas (keylogger) y una utilidad de recuperación de contraseñas del navegador para capturar credenciales de los sistemas comprometidos.

El keylogger guardaba las pulsaciones de teclas y los datos del portapapeles localmente, mientras que la herramienta del navegador se dirigía a los datos de inicio de sesión almacenados en Chrome y Firefox.

Esta combinación crea un riesgo grave para las organizaciones del sector público, ya que la cuenta de un solo empleado puede conducir a sistemas más valiosos.

Los atacantes también utilizaron una herramienta de volcado de contraseñas contra los controladores de dominio, buscando credenciales que pudieran ayudarles a moverse por la red.

Su uso de tareas programadas es especialmente preocupante porque las tareas se ejecutaban con privilegios elevados del sistema y tenían nombres que parecían ordinarios.

Técnicas similares de persistencia mediante tareas programadas se utilizan ampliamente para ayudar a los atacantes a mantener el acceso después de un reinicio o de un esfuerzo inicial de limpieza.

OctLurk también admitía un componente proxy que podía retransmitir el tráfico a través de un dispositivo comprometido.

Esa capacidad puede ayudar a los operadores a llegar a sistemas internos que no están expuestos directamente a Internet, reduciendo la posibilidad de que su actividad sea notada inmediatamente.

SilkLurk amplía el espionaje

SilkLurk utiliza un método de carga diferente, ocultándose detrás de programas de Windows con apariencia legítima y archivos DLL maliciosos.

Verifica el programa anfitrión, descifra su carga útil utilizando el nombre del ordenador de la víctima, la inyecta en la memoria y crea un servicio para permanecer activo.

Agentes de Pandora FMS (Fuente - Securelist)
Agentes de Pandora FMS (Fuente – Securelist)

Tras obtener el acceso, los atacantes utilizaron SilkLurk para buscar documentos confidenciales en unidades de red compartidas.

Luego comprimieron los archivos recopilados con utilidades de archivo, un paso común antes de que los datos sean extraídos de una organización.

La campaña también desplegó PlugX, un troyano de acceso remoto de larga trayectoria asociado con varias operaciones vinculadas a China.

Si sigues la actividad relacionada, puedes revisar las campañas de PlugX de APT china, que ilustran cómo las puertas traseras modulares pueden apoyar el espionaje mediante el robo de archivos, capturas de pantalla, captura de pulsaciones de teclas y comandos remotos.

Los defensores gubernamentales deberían revisar el uso de cuentas de administrador, investigar servicios y tareas programadas desconocidos, y monitorizar accesos inusuales a los controladores de dominio, almacenes de credenciales del navegador y unidades compartidas.

Tus equipos también deberían comprobar la telemetría de los endpoints y de la red para los indicadores a continuación, rotar las credenciales expuestas e aislar los hosts afectados durante la respuesta al incidente.

La campaña subraya el valor de observar el comportamiento en lugar de depender únicamente de la detección basada en archivos.

Las organizaciones que revisan regularmente la creación de tareas, la instalación de servicios, los inicios de sesión remotos y el escaneo interno sospechoso tienen más posibilidades de encontrar una intrusión antes de que se convierta en un compromiso más amplio.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominiodns.ssentialserv[.]xyzDominio de comando y control de LurkProxy
Dirección IP154.196.162[.]76Servidor de comando y control de LurkProxy
Dominiodns.multitoconference[.]comDominio de comando y control de OctLurk
Dominiogycudore.kozow[.]comDominio de comando y control de PlugX
Dominioctyuhjerf.kozow[.]comDominio de comando y control de SilkLurk
Dirección IP64.7.198[.]130Dirección de comando y control de PlugX
MD56ecf84fb18f6747ed08d7598364d853aScript de lote de despliegue de OctLurk
MD5082d49ef9f14e6811d68c7e0e82e5069DLL del cargador de OctLurk
MD5b874123a80fc4f40e06872b9cb54ebc6Script de lote de despliegue de LurkProxy
MD545cf5916fab4272a1313c26e67aa9220Script de lote de huella digital de la víctima
MD54e6d5c4770d5a822d7fcce6a74f7ad73Script de lote de huella digital de la víctima
MD532a5985543433a4f60da2fafd873b927Ejecutable de volcado de credenciales
MD52a571f6cee42a17d873f4c942649813fEjecutable de keylogger
MD537dc84e4bcad92fa28f1e7778d088283Descifrador de contraseñas del navegador
MD55e26df131ff0a679a0a2699b723b46e3Script de despliegue de agente de control remoto
MD5cf903e4a1629aa0582fd0363b5786676Herramienta de escaneo de red Fscan
MD53c9a1ba8e0c7475706adc6376e9d7b7cDropper de PlugX
MD562944e26b36b1dcace429ae26ba66164Ejecutable sideloaded de PlugX
MD5ef59aad625eebda8650aec5820d6ce69DLL del cargador de PlugX
MD5be4731c09734da2e8eb6814a9c82f266DLL del cargador de SilkLurk
MD57c2f64461bb519c6cbf1fc687675514cDLL del cargador de OctLurk
MD5f4578e869a735cfad691f927bae3e638DLL del cargador de OctLurk
MD52f18472866f38c1e1c2c5c14b9a6ab56DLL del cargador de SilkLurk
Nombre de archivooleasapi.dllDLL del cargador de OctLurk
Nombre de archivomsbasesysdc.dllDLL del cargador de LurkProxy
Nombre de archivoAdobe.exeUtilidad de volcado de credenciales
Nombre de archivoOneDrive.datArchivo de carga útil de SilkLurk
Nombre de archivonvml.dllDLL del cargador de SilkLurk
Nombre de archivovulkan-1.dllDLL del cargador de SilkLurk
Nombre de archivoRtkSmbusLoc.dllDLL del cargador de SilkLurk
Nombre de archivoRtkNGUI64Loc.dllDLL del cargador de SilkLurk
Nombre de archivoC.dllDLL del cargador de PlugX
Nombre de archivoC.dll.resArchivo de carga útil de PlugX
Nombre de archivoGoogleUpDateNombre de tarea programada maliciosa
Nombre de archivoAnyDeskNombre de tarea programada del keylogger
Nombre de archivoNgcCIntSvcServicio malicioso de OctLurk
Nombre de archivoCusrxsrvServicio malicioso de LurkProxy
Nombre de archivoRmSsServicio de persistencia de SilkLurk

Nota: Las direcciones IP y los dominios están intencionadamente desactivados (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.


Fuentes:
https://cybersecuritynews.com/new-backdoors-let-hackers-keylog/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.