{"id":176519,"date":"2024-10-15T10:16:31","date_gmt":"2024-10-15T13:16:31","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/co\/sin-categoria\/eset-descubre-un-nuevo-actor-de-amenazas-que-abusa-de-servicios-como-dropbox-onedrive-y-github\/"},"modified":"2025-11-21T21:22:38","modified_gmt":"2025-11-22T00:22:38","slug":"eset-descubre-un-nuevo-actor-de-amenazas-que-abusa-de-servicios-como-dropbox-onedrive-y-github","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/co\/seguridad\/eset-descubre-un-nuevo-actor-de-amenazas-que-abusa-de-servicios-como-dropbox-onedrive-y-github\/","title":{"rendered":"ESET descubre un nuevo actor de amenazas que abusa de servicios como Dropbox, OneDrive y GitHub"},"content":{"rendered":"<p>Durante la reciente conferencia de <a href=\"https:\/\/www.virusbulletin.com\/conference\/vb2024\/abstracts\/ceranakeeper-relentless-shape-shifting-group-targeting-thailand\/\" target=\"_blank\" rel=\"noopener\">Virus Bulletin<\/a>, el equipo de investigaci\u00f3n de <a href=\"https:\/\/www.eset.com\/latam\/\" target=\"_blank\" rel=\"noopener\">ESET<\/a>, compa\u00f1\u00eda de detecci\u00f3n proactiva de amenazas, present\u00f3 su an\u00e1lisis a varias campa\u00f1as dirigidas a instituciones gubernamentales en Tailandia, a partir de 2023. La investigaci\u00f3n revel\u00f3 que estos ataques utilizaban componentes renovados del grupo de amenazas persistentes avanzadas (APT) <a href=\"https:\/\/www.welivesecurity.com\/2023\/03\/02\/mqsttang-mustang-panda-latest-backdoor-treads-new-ground-qt-mqtt\/\" target=\"_blank\" rel=\"noopener\">Mustang Panda<\/a>, de origen chino, e identific\u00f3 un nuevo actor de amenazas, al que ESET denomin\u00f3 CeranaKeeper, que abusa de proveedores de servicios como Pastebin, Dropbox, OneDrive y GitHub para ejecutar comandos en equipos comprometidos y filtrar documentos confidenciales.<\/p>\n<p>CeranaKeeper ha estado activo al menos desde principios de 2022, dirigi\u00e9ndose principalmente a entidades gubernamentales de pa\u00edses asi\u00e1ticos como Tailandia, Myanmar, Filipinas, Jap\u00f3n y Taiw\u00e1n. Se destaca la incesante caza de datos del grupo, cuyos atacantes despliegan una amplia gama de herramientas destinadas a extraer la mayor cantidad de informaci\u00f3n posible de las redes comprometidas.<\/p>\n<h2><span style=\"color: #333399;\"><strong>Puntos clave de esta investigaci\u00f3n son:<\/strong><\/span><\/h2>\n<ul>\n<li>El equipo de investigaci\u00f3n de ESET descubri\u00f3 un nuevo actor de amenazas de origen chino, CeranaKeeper, dirigido a instituciones gubernamentales en Tailandia. Algunas de sus herramientas fueron atribuidas previamente a Mustang Panda por otros investigadores.<\/li>\n<li>CeranaKeeper abusa de servicios en la nube y de intercambio de archivos populares y leg\u00edtimos, como Dropbox y OneDrive, para implementar backdoors y herramientas de extracci\u00f3n personalizadas.<\/li>\n<li>El grupo actualiza constantemente su backdoor para evadir la detecci\u00f3n y diversifica sus m\u00e9todos para ayudar a la exfiltraci\u00f3n masiva de datos.<\/li>\n<li>El grupo utiliza las funciones de solicitud de extracci\u00f3n y comentario de problemas de GitHub para crear un shell inverso sigiloso, aprovechando GitHub, una popular plataforma en l\u00ednea para compartir y colaborar en c\u00f3digo, como servidor de C&amp;C.<\/li>\n<\/ul>\n<figure id=\"attachment_176521\" aria-describedby=\"caption-attachment-176521\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"wp-image-176521\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/5\/2024\/10\/virus.webp\" alt=\"width=\" height=\"801\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/10\/virus.webp 640w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2024\/10\/virus-300x200.webp 300w\" sizes=\"(max-width: 640px) 100vw, 640px\" \/><figcaption id=\"caption-attachment-176521\" class=\"wp-caption-text\">Para un an\u00e1lisis m\u00e1s detallado de las herramientas desplegadas por CeranaKeeper, puede acceder al informe completo de ESET Research <a href=\"https:\/\/web-assets.esetstatic.com\/wls\/en\/papers\/white-papers\/ceranakeeper.pdf\" target=\"_blank\" rel=\"noopener\">aqu\u00ed<\/a>.<\/figcaption><\/figure>\n<p><em>\u201cCeranaKeeper, el actor de la amenaza que est\u00e1 detr\u00e1s de los ataques al gobierno tailand\u00e9s, parece especialmente implacable, ya que la pl\u00e9tora de herramientas y t\u00e9cnicas que utiliza el grupo sigue evolucionando a gran velocidad. Los operadores escriben y reescriben su conjunto de herramientas seg\u00fan las necesidades de sus operaciones y reaccionan con bastante rapidez para seguir evitando ser detectados. El <strong>objetivo de este grupo es cosechar tantos archivos como sea posible<\/strong> y para ello desarrolla componentes espec\u00edficos. CeranaKeeper <strong>utiliza la nube y servicios de intercambio de archivos para la exfiltraci\u00f3n<\/strong> y probablemente se basa en el hecho de que el tr\u00e1fico a estos servicios populares en su mayor\u00eda parecer\u00eda leg\u00edtimo y ser\u00eda m\u00e1s dif\u00edcil de bloquear cuando se identifica\u201d, <\/em>comenta <strong>Romain Dumont, Malware Researcher de ESET.<\/strong><\/p>\n<p>En la operaci\u00f3n analizada por <a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/eset-ciberseguridad-en-colombia\/\">ESET<\/a>, el grupo convirti\u00f3 las m\u00e1quinas comprometidas en servidores de actualizaci\u00f3n, ide\u00f3 una novedosa t\u00e9cnica que utilizaba las funciones de solicitud de extracci\u00f3n y comentario de incidencias de GitHub para crear un shell inverso sigiloso, y despleg\u00f3 componentes de recolecci\u00f3n de un solo uso al recopilar \u00e1rboles de archivos enteros.<\/p>\n<p>Desde ESET consideran que el uso de se\u00f1uelos pol\u00edticos y componentes PlugX es obra de MustangPanda. A pesar de algunas similitudes en sus actividades (objetivos de carga lateral similares, formato de archivo), observaron diferencias organizativas y t\u00e9cnicas entre los dos grupos, como diferencias en sus conjuntos de herramientas, infraestructura, pr\u00e1cticas operativas y campa\u00f1as. Tambi\u00e9n identificaron diferencias en la forma en que ambos grupos llevan a cabo tareas similares<\/p>\n<p>\u201c<em>A lo largo de la investigaci\u00f3n, ESET estableci\u00f3 fuertes conexiones entre los conjuntos de herramientas previamente documentados y los nuevos y un actor de amenazas com\u00fan. La revisi\u00f3n de las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP), el c\u00f3digo y las discrepancias de infraestructura llevaron a creer que era necesario rastrear CeranaKeeper y MustangPanda como dos entidades separadas. Sin embargo, ambos grupos de origen chino podr\u00edan estar compartiendo informaci\u00f3n y un subconjunto de herramientas por un inter\u00e9s com\u00fan o a trav\u00e9s del mismo tercero<\/em>\u201d, agrega Dumont, de ESET.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Durante la reciente conferencia de Virus Bulletin, el equipo de investigaci&oacute;n de ESET, compa&ntilde;&iacute;a de detecci&oacute;n proactiva de amenazas, present&oacute; su an&aacute;lisis a varias campa&ntilde;as dirigidas a instituciones gubernamentales en Tailandia, a partir de 2023. La investigaci&oacute;n revel&oacute; que estos ataques utilizaban componentes renovados del grupo de amenazas persistentes avanzadas (APT) Mustang Panda, de origen chino, e identific&oacute; un nuevo actor de amenazas, al que ESET denomin&oacute; CeranaKeeper, que abusa de proveedores de servicios como Pastebin, Dropbox, OneDrive y GitHub para ejecutar comandos en equipos comprometidos y filtrar documentos confidenciales. CeranaKeeper ha estado activo al menos desde principios de 2022, dirigi&eacute;ndose principalmente a entidades gubernamentales de pa&iacute;ses asi&aacute;ticos como Tailandia, Myanmar, Filipinas, Jap&oacute;n y Taiw&aacute;n. Se destaca la incesante caza de datos del grupo, cuyos atacantes despliegan una amplia gama de herramientas destinadas a extraer la mayor cantidad de informaci&oacute;n posible de las redes comprometidas. Puntos clave de esta investigaci&oacute;n son: El equipo de investigaci&oacute;n de ESET descubri&oacute; un nuevo actor de amenazas de origen chino, CeranaKeeper, dirigido a instituciones gubernamentales en Tailandia. Algunas de sus herramientas fueron atribuidas previamente a Mustang Panda por otros investigadores. CeranaKeeper abusa de servicios en la nube y de intercambio de archivos populares y leg&iacute;timos, como Dropbox y OneDrive, para implementar backdoors y herramientas de extracci&oacute;n personalizadas. El grupo actualiza constantemente su backdoor para evadir la detecci&oacute;n y diversifica sus m&eacute;todos para ayudar a la exfiltraci&oacute;n masiva de datos. El grupo utiliza las funciones de solicitud de extracci&oacute;n y comentario de problemas de GitHub para crear un shell inverso sigiloso, aprovechando GitHub, una popular plataforma en l&iacute;nea para compartir y colaborar en c&oacute;digo, como servidor de C&amp;C. &ldquo;CeranaKeeper, el actor de la amenaza que est&aacute; detr&aacute;s de los ataques al gobierno tailand&eacute;s, parece especialmente implacable, ya que la pl&eacute;tora de herramientas y t&eacute;cnicas que utiliza el grupo sigue evolucionando a gran velocidad. Los operadores escriben y reescriben su conjunto de herramientas seg&uacute;n las necesidades de sus operaciones y reaccionan con bastante rapidez para seguir evitando ser detectados. El objetivo de este grupo es cosechar tantos archivos como sea posible y para ello desarrolla componentes espec&iacute;ficos. CeranaKeeper utiliza la nube y servicios de intercambio de archivos para la exfiltraci&oacute;n y probablemente se basa en el hecho de que el tr&aacute;fico a estos servicios populares en su mayor&iacute;a parecer&iacute;a leg&iacute;timo y ser&iacute;a m&aacute;s dif&iacute;cil de bloquear cuando se identifica&rdquo;, comenta Romain Dumont, Malware Researcher de ESET. En la operaci&oacute;n analizada por ESET, el grupo convirti&oacute; las m&aacute;quinas comprometidas en servidores de actualizaci&oacute;n, ide&oacute; una novedosa t&eacute;cnica que utilizaba las funciones de solicitud de extracci&oacute;n y comentario de incidencias de GitHub para crear un shell inverso sigiloso, y despleg&oacute; componentes de recolecci&oacute;n de un solo uso al recopilar &aacute;rboles de archivos enteros. Desde ESET consideran que el uso de se&ntilde;uelos pol&iacute;ticos y componentes PlugX es obra de MustangPanda. A pesar de algunas similitudes en sus actividades (objetivos de carga lateral similares, formato de archivo), observaron diferencias organizativas y t&eacute;cnicas entre los dos grupos, como diferencias en sus conjuntos de herramientas, infraestructura, pr&aacute;cticas operativas y campa&ntilde;as. Tambi&eacute;n identificaron diferencias en la forma en que ambos grupos llevan a cabo tareas similares &ldquo;A lo largo de la investigaci&oacute;n, ESET estableci&oacute; fuertes conexiones entre los conjuntos de herramientas previamente documentados y los nuevos y un actor de amenazas com&uacute;n. La revisi&oacute;n de las t&aacute;cticas, t&eacute;cnicas y procedimientos (TTP), el c&oacute;digo y las discrepancias de infraestructura llevaron a creer que era necesario rastrear CeranaKeeper y MustangPanda como dos entidades separadas. Sin embargo, ambos grupos de origen chino podr&iacute;an estar compartiendo informaci&oacute;n y un subconjunto de herramientas por un inter&eacute;s com&uacute;n o a trav&eacute;s del mismo tercero&rdquo;, agrega Dumont, de ESET.<\/p>\n","protected":false},"author":229,"featured_media":176520,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[20],"tags":[21],"class_list":["post-176519","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-eset"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/176519","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/comments?post=176519"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/176519\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media\/176520"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media?parent=176519"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/categories?post=176519"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/tags?post=176519"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}