{"id":4661,"date":"2020-04-27T18:46:51","date_gmt":"2020-04-28T00:46:51","guid":{"rendered":"https:\/\/capitalsoftware.com.ni\/?p=1351"},"modified":"2020-04-27T18:46:51","modified_gmt":"2020-04-28T00:46:51","slug":"el-troyano-asnarok-es-un-ataque-dirigido-a-los-firewalls-sophos","status":"publish","type":"post","link":"https:\/\/capitalsoftware.com.ni\/?p=4661","title":{"rendered":"El troyano \u00abAsnar\u00f6k\u00bb es un ataque dirigido a los Firewalls SOPHOS"},"content":{"rendered":"\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/images.hothardware.com\/contentimages\/newsitem\/51457\/content\/sophos-endpoint.jpg\" alt=\"Firewall | LightRead.News\"\/><\/figure>\n\n\n<p><em>Malware personalizado utilizado para comprometer firewalls f\u00edsicos y virtuales<\/em><\/p>\n\n\n<p>Sophos y sus clientes fueron v\u00edctimas de un ataque coordinado por un adversario desconocido.\u00a0Este ataque revel\u00f3 una vulnerabilidad de inyecci\u00f3n SQL previamente desconocida que condujo a la ejecuci\u00f3n remota de c\u00f3digo en algunos de nuestros productos de firewall.\u00a0Como se describe en el <a href=\"https:\/\/community.sophos.com\/kb\/en-us\/135412\">KBA<\/a>, la vulnerabilidad se ha corregido desde entonces.<\/p>\n\n\n<p>Esta publicaci\u00f3n es el resultado de muchas horas de investigaci\u00f3n e ingenier\u00eda inversa por parte de los equipos de seguridad internos de SophosLabs y Sophos, trabajando en conjunto con la gesti\u00f3n de productos para coordinar una revisi\u00f3n y una respuesta global dentro de los dos d\u00edas posteriores al descubrimiento de este ataque.&nbsp;En aras de la transparencia, queremos describir la naturaleza del ataque y un an\u00e1lisis detallado del malware basado en nuestra investigaci\u00f3n y comprensi\u00f3n actual.<\/p>\n\n\n<p>Hubo una importante orquestaci\u00f3n involucrada en la ejecuci\u00f3n del ataque, utilizando una cadena de scripts de shell de Linux que eventualmente descargaron malware ejecutable binario ELF compilado para un sistema operativo de firewall.&nbsp;Este ataque apunt\u00f3 a los productos de Sophos y aparentemente estaba destinado a robar informaci\u00f3n confidencial del firewall.<\/p>\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo comenz\u00f3 el ataque<\/h3>\n\n\n<p>El proceso de infecci\u00f3n comenz\u00f3 cuando un atacante descubri\u00f3 y explot\u00f3 una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo de inyecci\u00f3n SQL de d\u00eda cero.&nbsp;La explotaci\u00f3n de esta vulnerabilidad dio como resultado que el atacante pudiera insertar un comando de una l\u00ednea en una tabla de base de datos.<\/p>\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image1.png\" alt=\"\" class=\"wp-image-66162\"\/><\/figure>\n\n\n<p>Este comando inyectado inicial activ\u00f3 un dispositivo afectado para descargar un script de shell de Linux llamado\u00a0<strong>Install.sh<\/strong>\u00a0desde un servidor remoto en el dominio malicioso\u00a0<strong>sophosfirewallupdate[.]Com<\/strong>\u00a0.\u00a0El comando tambi\u00e9n escribi\u00f3 este script de shell en el directorio\/tmp en el dispositivo, us\u00f3 el programa chmod para designar el archivo como ejecutable y lo ejecut\u00f3.<\/p>\n\n\n<p>El script (escrito en el dispositivo como\u00a0<strong>x.sh<\/strong>) ejecut\u00f3 una serie de comandos SQL y solt\u00f3 archivos adicionales en el sistema de archivos virtual para sentar las bases para el resto del ataque.<\/p>\n\n\n<p>El script Install.sh, inicialmente, ejecut\u00f3 una serie de comandos SQL de Postgres para modificar o poner a cero los valores de ciertas tablas en la base de datos, una de las cuales normalmente muestra la direcci\u00f3n IP administrativa del dispositivo. Parece que este fue un intento de ocultar el ataque, pero fracas\u00f3: en algunos dispositivos, la actividad del script de shell dio como resultado que la propia l\u00ednea de comando SQL inyectada del atacante se mostrara en la interfaz de usuario del panel administrativo del firewall. En lugar de lo que deber\u00eda haber sido una direcci\u00f3n, mostraba una l\u00ednea de comandos de shell.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image2.png\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image2.png\" alt=\"\" class=\"wp-image-66163\"\/><\/a><\/figure>\n\n\n<p>Esta secuencia de comandos tambi\u00e9n dej\u00f3 caer al menos otras dos secuencias de comandos de shell en el directorio \/ tmp, y modific\u00f3 al menos una secuencia de comandos de shell que forma parte del sistema operativo del firewall para agregar un conjunto de comandos al final de la secuencia de comandos.&nbsp;Este \u00faltimo script, en particular, es relevante porque el malware modific\u00f3 los servicios para garantizar que se ejecutara cada vez que se iniciaba el firewall;&nbsp;sirvi\u00f3 como un mecanismo indirecto de persistencia para el malware.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/flow-diagram-2nd-version.jpg\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/flow-diagram-2nd-version.jpg\" alt=\"\" class=\"wp-image-66190\"\/><\/a><\/figure>\n\n\n<h3 class=\"wp-block-heading\">El juego de tres conchas ELF<\/h3>\n\n\n<p>La secuencia de comandos del instalador, x.sh, elimin\u00f3 dos secuencias de comandos de shell completamente nuevas y modific\u00f3 una secuencia de comandos existente que forma parte del sistema operativo.<\/p>\n\n\n<p>Uno de los scripts de shell eliminados se llamaba&nbsp;<strong>.lp.sh<\/strong>&nbsp;y su funci\u00f3n principal era conectarse al&nbsp;sitio&nbsp;malicioso&nbsp;<em>sophosfirewallupdate<\/em>&nbsp;y descargar un archivo ejecutable ELF de Linux compilado para ejecutarse en el sistema operativo de firewall llamado&nbsp;<strong>lp<\/strong>&nbsp;. El script escribi\u00f3 ese archivo descargado en \/ tmp con un nombre de archivo de solo&nbsp;<strong>b<\/strong>&nbsp;.<\/p>\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image4.png\" alt=\"\" class=\"wp-image-66165\"\/><\/figure>\n\n\n<p>El&nbsp;programa&nbsp;<em>b<\/em>&nbsp;, cuando se ejecuta, se elimina del sistema de archivos del dispositivo, por lo que solo estaba presente en la memoria.&nbsp;Apareci\u00f3 en la lista de procesos como un programa cuyo nombre,&nbsp;<strong>cssconf.bin<\/strong>&nbsp;, est\u00e1 a un car\u00e1cter de un proceso leg\u00edtimo que normalmente se ejecuta en un firewall,&nbsp;<em>cscconf.bin<\/em>&nbsp;.&nbsp;La lista de procesos resaltada a continuaci\u00f3n muestra el programa malicioso tal como habr\u00eda aparecido ejecut\u00e1ndose en un firewall infectado.&nbsp;Tambi\u00e9n es notable que enumer\u00f3 su ID de proceso principal como 1, lo que el&nbsp;<em>cscconf.bin<\/em>&nbsp;leg\u00edtimo&nbsp;nunca hubiera hecho.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image5.png\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image5.png\" alt=\"\" class=\"wp-image-66167\"\/><\/a><\/figure>\n\n\n<p>Mientras&nbsp;<em>b<\/em>&nbsp;estaba en la memoria, repiti\u00f3 una serie de tareas cada 3 a 6 horas, un intervalo de retraso elegido al azar la primera vez que se ejecut\u00f3, y se reutiliz\u00f3 posteriormente.<\/p>\n\n\n<p>Primero,&nbsp;<em>b<\/em>&nbsp;verific\u00f3 si pod\u00eda hacer una conexi\u00f3n a una m\u00e1quina con la direcci\u00f3n IP de&nbsp;<strong>43.229.55.44<\/strong>&nbsp;.&nbsp;Si el ELF no pudo establecer una conexi\u00f3n con esa direcci\u00f3n IP, intent\u00f3 resolver la direcci\u00f3n IP para el dominio malicioso&nbsp;<strong>sophosproductupdate [.] Com<\/strong>&nbsp;.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image6.jpg\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image6.jpg\" alt=\"\" class=\"wp-image-66168\"\/><\/a><\/figure>\n\n\n<p>Si resolvi\u00f3 la IP para ese dominio y DNS&nbsp;<em>no<\/em>&nbsp;devolvi\u00f3 un valor de 127.0.0.1 como resultado, entonces descarg\u00f3 otro ejecutable ELF de Linux llamado&nbsp;<em>Sophos.dat<\/em>&nbsp;, que discutiremos en la siguiente secci\u00f3n.<\/p>\n\n\n<p>El script de shell n\u00famero dos que dej\u00f3 caer el\u00a0script\u00a0<em>Install.sh\/x.sh<\/em>\u00a0se escribi\u00f3 en el directorio \/tmp con un nombre de archivo de\u00a0<strong>.pg.sh.\u00a0<\/strong>Su objetivo principal era descargar un segundo ejecutable ELF diferente, que se llamaba\u00a0<strong>bk<\/strong>\u00a0en el servidor web y se escrib\u00eda en el sistema de archivos con el nombre\u00a0<strong>.post_MI.<\/strong><\/p>\n\n\n<p>Anteriormente mencionamos que Install.sh, el dropper de la primera etapa, ejecut\u00f3 varios comandos SQL de Postgres.&nbsp;Uno de estos comandos modific\u00f3 una entrada de valor de servicio espec\u00edfico para que .post_MI se ejecute siempre que se ejecute ese servicio;&nbsp;Esto proporcion\u00f3 persistencia al iniciar el malware en cada reinicio.<\/p>\n\n\n<p>Este ejecutable ten\u00eda una funcionalidad limitada: verific\u00f3 si un archivo llamado\u00a0<strong>.a.PGSQL<\/strong>\u00a0(m\u00e1s sobre esto en un minuto) se hab\u00eda escrito en el directorio \/tmp, y si no lo encontr\u00f3, intent\u00f3 descargar un shell script del servidor web alojado en\u00a0<strong>ragnarokfromasgard.com<\/strong>\u00a0, llamado\u00a0<em>patch.sh<\/em>\u00a0. En el momento en que realizamos el an\u00e1lisis del ataque, este servidor no respond\u00eda.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image7.jpg\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image7.jpg\" alt=\"\" class=\"wp-image-66170\"\/><\/a><\/figure>\n\n\n<p>El tercer script de shell es una modificaci\u00f3n de un script de shell que ya forma parte del sistema operativo interno del firewall, denominado\u00a0<em>generate_curl_ca_bundle.sh<\/em>\u00a0. El\u00a0script\u00a0<em>Install.sh\/x.sh<\/em>\u00a0realiz\u00f3 una copia de respaldo del original (anteponiendo un punto al nombre del archivo,\u00a0<strong>.generate_curl_ca_bundle.sh<\/strong>\u00a0) antes de modificar el script original para agregar c\u00f3digo al archivo. Ese c\u00f3digo escribi\u00f3 y dej\u00f3 caer otro script de shell,\u00a0<strong>\/tmp\/I<\/strong>\u00a0(solo una letra may\u00fascula\u00a0<em>i<\/em>\u00a0).<\/p>\n\n\n<p>El\u00a0script\u00a0<em>I<\/em>\u00a0ten\u00eda dos funciones principales. Primero, realiz\u00f3 un \u00abtoque\u00bb del\u00a0archivo\u00a0<strong>\/tmp\/.a.PGSQL<\/strong>\u00a0(un acto que, si el archivo\u00a0<em>no<\/em>\u00a0exist\u00eda, lo cre\u00f3 en el directorio \/tmp). Lo mencionado anteriormente\u00a0<em><strong>.<\/strong>\u00a0El<\/em>\u00a0ejecutable\u00a0<em>post_MI<\/em>\u00a0ELF se verific\u00f3 para ver si exist\u00eda .a.PGSQL como parte de su ejecuci\u00f3n.<\/p>\n\n\n<p>El&nbsp;script&nbsp;<em>I<\/em>&nbsp;luego recuper\u00f3 un archivo de script de shell llamado&nbsp;<em>lc<\/em>&nbsp;del&nbsp;dominio&nbsp;<em>sophosfirewallupdate<\/em>&nbsp;, y lo escribi\u00f3 en el directorio \/ tmp como&nbsp;<strong>.n.sh<\/strong>&nbsp;y lo ejecut\u00f3&nbsp;.&nbsp;Este script replic\u00f3 el mismo comportamiento que el script .lp.sh (mencionado anteriormente) e intent\u00f3 descargar y ejecutar el&nbsp;ejecutable&nbsp;<em>b&nbsp;<\/em>ELF del&nbsp;sitio web&nbsp;malicioso&nbsp;<em>sophosfirewallupdate<\/em>&nbsp;.&nbsp;Esta descarga de&nbsp;<em>b&nbsp;<\/em>fue el mecanismo de persistencia, dado que el&nbsp;proceso&nbsp;<em>b&nbsp;<\/em>se elimin\u00f3 del disco como una de sus primeras acciones.<\/p>\n\n\n<h3 class=\"wp-block-heading\">Proceso de exfiltraci\u00f3n de datos<\/h3>\n\n\n<p>Nota: Esta secci\u00f3n describe nuestra comprensi\u00f3n de las capacidades de exfiltraci\u00f3n de datos del malware al momento de la publicaci\u00f3n de este art\u00edculo, pero no hemos descubierto ninguna evidencia de que los datos recopilados se hayan extra\u00eddo con \u00e9xito.<\/p>\n\n\n<p>Los pasos que involucran los scripts de shell y los ejecutables binarios ELF aparentemente se realizaron para llevar el ataque al punto donde el malware descarg\u00f3 y ejecut\u00f3 un archivo que hab\u00eda sido llamado&nbsp;<em>Sophos.dat<\/em>&nbsp;en el servidor remoto, guardado en el sistema de archivos como&nbsp;<strong>2own<\/strong>&nbsp;.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image8.jpg\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image8.jpg\" alt=\"\" class=\"wp-image-66172\"\/><\/a><\/figure>\n\n\n<p>La tarea principal de este malware parec\u00eda ser el robo de datos, que podr\u00eda realizar recuperando el contenido de varias tablas de bases de datos almacenadas en el firewall, as\u00ed como ejecutando algunos comandos del sistema operativo.&nbsp;En cada paso, el malware recopil\u00f3 informaci\u00f3n y luego la concaten\u00f3 en un archivo que almacen\u00f3 temporalmente en el firewall con el nombre&nbsp;<strong>Info.&nbsp;<\/strong><strong>xg.<\/strong><\/p>\n\n\n<p>Primero, el binario intent\u00f3 recuperar la direcci\u00f3n IP p\u00fablica donde se instal\u00f3 el firewall.&nbsp;Primero hizo esto al consultar el sitio web&nbsp;<strong>ifconfig.me<\/strong>&nbsp;, y si ese sitio no fue accesible por alguna raz\u00f3n, trat\u00f3 de hacer lo mismo contactando&nbsp;<strong>checkip.dyndns.org<\/strong>&nbsp;.<\/p>\n\n\n<p>A continuaci\u00f3n, consult\u00f3 varias \u00e1reas de almacenamiento de datos en el firewall para recuperar informaci\u00f3n sobre el firewall y sus usuarios.<\/p>\n\n\n<p>El siguiente diagrama muestra la capacidad del malware para filtrar datos.&nbsp;A la fecha de publicaci\u00f3n, no hemos descubierto ninguna evidencia de que los datos recopilados se hayan extra\u00eddo con \u00e9xito.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image9.jpeg\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image9.jpeg\" alt=\"\" class=\"wp-image-66173\"\/><\/a><\/figure>\n\n\n<p>El malware demostr\u00f3 la capacidad de recuperar solo informaci\u00f3n residente del firewall, que puede haber incluido:<\/p>\n\n\n<ul class=\"wp-block-list\"><li>La licencia del cortafuegos y el n\u00famero de serie<\/li><li>Una lista de las direcciones de correo electr\u00f3nico de las cuentas de usuario que se almacenaron en el dispositivo, seguida del correo electr\u00f3nico principal que pertenece a la cuenta de administrador del firewall<\/li><li>Los nombres de los usuarios del cortafuegos, los nombres de usuario, la forma cifrada de las contrase\u00f1as y el hash SHA256 salado de la contrase\u00f1a de la cuenta del administrador.&nbsp;Las contrase\u00f1as no se almacenaron en texto sin formato.<\/li><li>Una lista de las ID de usuario permitidas para usar el firewall para SSL VPN y las cuentas a las que se les permiti\u00f3 usar una conexi\u00f3n VPN \u00absin cliente\u00bb.<\/li><\/ul>\n\n\n<p>El malware luego consult\u00f3 una base de datos interna del firewall para recuperar una lista de los permisos de asignaci\u00f3n de direcciones IP para los usuarios del firewall, as\u00ed como informaci\u00f3n sobre el dispositivo en s\u00ed: qu\u00e9 versi\u00f3n del sistema operativo se estaba ejecutando, qu\u00e9 tipo de CPU y cantidad de memoria estaba presente en el dispositivo; cu\u00e1nto tiempo hab\u00eda estado operativo desde el \u00faltimo reinicio (el \u00abtiempo de actividad\u00bb); y la salida de las tablas ifconfig y ARP.<\/p>\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image10.jpg\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image10.jpg\" alt=\"\" class=\"wp-image-66174\"\/><\/a><\/figure>\n\n\n<p>Una vez que el malware escribi\u00f3 toda esta informaci\u00f3n en&nbsp;<em>Info.xg<\/em>&nbsp;, la comprimi\u00f3 con la herramienta de compresi\u00f3n de alquitr\u00e1n y luego utiliz\u00f3 OpenSSL para cifrar el archivo comprimido.&nbsp;El atacante us\u00f3 el algoritmo Triple-DES para cifrar el archivo, y para una frase de paso, la palabra \u00bb&nbsp;<strong>GUCCI<\/strong>&nbsp;\u00bb en may\u00fasculas.&nbsp;Luego, el malware ten\u00eda la intenci\u00f3n de cargar el archivo encriptado a una m\u00e1quina en la direcci\u00f3n IP&nbsp;<strong>38.27.99.69<\/strong>&nbsp;, y luego limpi\u00f3 sus pistas eliminando los archivos creados temporalmente mientras recopilaba la informaci\u00f3n.<\/p>\n\n\n<figure class=\"wp-block-image is-resized\"><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2020\/04\/image11.png\" alt=\"\" class=\"wp-image-66175\" width=\"560\" height=\"70\"\/><\/figure>\n\n\n<h2 class=\"wp-block-heading\">Remediaci\u00f3n y respuesta<\/h2>\n\n\n<p>Los archivos asociados con este ataque se han agregado a la definici\u00f3n\u00a0<strong>Linux\/Agnt-G<\/strong>\u00a0y los dominios y las direcciones IP se han marcado como maliciosos en el servicio de reputaci\u00f3n de dominio de SophosXL.<\/p>\n\n\n<p>Ya se ha lanzado una actualizaci\u00f3n de revisi\u00f3n para los clientes de Sophos para parchear la vulnerabilidad utilizada por los atacantes para acceder a los firewalls. Si no tiene habilitadas las actualizaciones autom\u00e1ticas en el firewall,\u00a0<a href=\"https:\/\/community.sophos.com\/kb\/en-us\/135415\">siga estas instrucciones<\/a>\u00a0para habilitarlas.<\/p>\n\n\n<p>Desde que se descubri\u00f3 el ataque, Sophos ha tomado una serie de pasos, que podemos resumir de la siguiente manera: SophosLabs bloque\u00f3 dominios encontrados en el an\u00e1lisis forense inicial del ataque, y luego identific\u00f3 y bloque\u00f3 dominios adicionales y direcciones IP asociadas con el ataque. Notificamos a los clientes sobre los pasos de mitigaci\u00f3n. Emitimos una actualizaci\u00f3n de telemetr\u00eda a los firewalls; y dise\u00f1amos, desarrollamos y probamos un hotfix para mitigar la inyecci\u00f3n SQL y este ataque, y luego enviamos el hotfix a los dispositivos compatibles. Sophos tambi\u00e9n ha enviado una solicitud de CVE y agregar\u00e1 el n\u00famero de CVE al art\u00edculo de la base de conocimiento una vez que est\u00e9 disponible. Tambi\u00e9n hemos tomado medidas adicionales que quedan fuera del alcance de este art\u00edculo.<\/p>\n\n\n<p>Hay algunos pasos que los clientes de Sophos pueden tomar para fortalecer sus entornos y remediar un dispositivo de firewall afectado.\u00a0Estos pasos se mantienen actualizados y se describen en\u00a0<a href=\"https:\/\/community.sophos.com\/kb\/en-us\/135412\">la entrada de la base de conocimiento de Sophos<\/a>\u00a0sobre este tema.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Indicadores de compromiso (IoC)<\/h2>\n\n\n<h3 class=\"wp-block-heading\">Indicadores de archivo<\/h3>\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>Nombre del archivo<\/strong><\/td><td><strong>SHA256<\/strong><\/td><td><strong>Tipo de archivo<\/strong><\/td><td><strong>Funcionalidad<\/strong><\/td><\/tr><tr><td>Install.sh [\/tmp\/x.sh]<\/td><td>736da16da96222d3dfbb864376cafd58239344b536c75841805c661f220072e5<\/td><td>Golpetazo<\/td><td>Script de instalaci\u00f3n principal.&nbsp;Configuraci\u00f3n comprometida del firewall, descart\u00f3 dos archivos y modific\u00f3 un tercero.<\/td><\/tr><tr><td>Script de Shell<\/td><\/tr><tr><td>lc [\/tmp\/.n.sh]<\/td><td>a226c6a641291ef2916118b048d508554afe0966974c5ca241619e8a375b8c6b<\/td><td>Golpetazo<\/td><td>Lp descargado (cuentagotas ELF)<\/td><\/tr><tr><td>Script de Shell<\/td><\/tr><tr><td><\/td><\/tr><tr><td>bk [\/var\/newdb\/global\/.post_MI]<\/td><td>4de3258ebba1ef3638642a011020a004b4cd4dbe8cd42613e24edf37e6cf9d71<\/td><td>DUENDE<\/td><td>Patch.sh descargado<\/td><\/tr><tr><td>Binario X86<\/td><\/tr><tr><td>lp [\/ tmp \/ b]<\/td><td>9650563aa660ccbfd91c0efc2318cf98bfe9092b4a2abcd98c7fc44aad265fda<\/td><td>DUENDE<\/td><td>Cuentagotas principal.&nbsp;M\u00f3dulo descargado 2own (exfiltraci\u00f3n de datos)<\/td><\/tr><tr><td>Binario X86<\/td><\/tr><tr><td>in.s_h<\/td><td>8e9965c2bb0964fde7c1aa0e8b5d74158e37443d857fc227c1883aa74858e985<\/td><td>Golpetazo<\/td><td>Forma ligeramente modificada de install.sh<\/td><\/tr><tr><td>Script de Shell<\/td><\/tr><tr><td>2own<\/td><td>31e43ecd203860ba208c668a0e881a260ceb24cb1025262d42e03209aed77fe4<\/td><td>DUENDE<\/td><td>M\u00f3dulo de robo de datos.&nbsp;Exfiltra a 38.27.99.69<\/td><\/tr><tr><td>Script X86<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n<h3 class=\"wp-block-heading\">Indicadores de red<\/h3>\n\n\n<h4 class=\"wp-block-heading\">URLS<\/h4>\n\n\n<pre class=\"wp-block-preformatted\">hxxps: \/\/sophosfirewallupdate.com\/sp\/Install.sh\nhxxp: \/\/sophosfirewallupdate.com\/sh_guard\/lc\nhxxps: \/\/sophosfirewallupdate.com\/bk\nhxxps: \/\/sophosfirewallupdate.com\/sp\/lp\nhxxps: \/\/ragnarokfromasgard.com\/sp\/patch.sh\nhxxps: \/\/sophosfirewallupdate.com\/sp\/sophos.dat\nhxxps: \/\/sophosfirewallupdate.com\/in_exit\nhxxps: \/\/sophosfirewallupdate.com\/sp\/lpin\nhxxp: \/\/sophosfirewallupdate.com\/bkin\nhxxp: \/\/filedownloaderservers.com\/bkin\nhxxps: \/\/sophosfirewallupdate.com\/sp\/p.sh\nhxxps: \/\/sophosfirewallupdate.com\/sp\/ae.sh<\/pre>\n\n\n<h4 class=\"wp-block-heading\">DOMINIOS<\/h4>\n\n\n<pre class=\"wp-block-preformatted\">sophosfirewallupdate.com\nfiledownloaderservers.com\nragnarokfromasgard.com\nsophosenterprisecenter.com\nsophoswarehouse.com\nsophosproductupdate.com\nsophostraining.org<\/pre>\n\n\n<h4 class=\"wp-block-heading\">DOMINIOS SOSPECHOSOS ADICIONALES<\/h4>\n\n\n<pre class=\"wp-block-preformatted\">filedownloaderserverx.com\nfiledownloaderserver.com\nupdatefileservercross.com<\/pre>\n\n\n<h3 class=\"wp-block-heading\">IPs<\/h3>\n\n\n<pre class=\"wp-block-preformatted\">43.229.55.44\n38.27.99.69<\/pre>\n\n\n<h3 class=\"wp-block-heading\">Rutas del sistema de archivos<\/h3>\n\n\n<pre class=\"wp-block-preformatted\">\/tmp\/x.sh\n\/var\/newdb\/global\/.post_MI\n\/scripts\/vpn\/ipsec\/generate_curl_ca_bundle.sh (modificado)\n\/scripts\/vpn\/ipsec\/.generate_curl_ca_bundle.sh (original)\n\/ tmp \/ I\n\/tmp\/.a.PGSQL\n\/tmp\/.n.sh\n\/tmp\/.pg.sh\n\/tmp\/.lp.sh\n\/ tmp \/ b\n\/ tmp \/ 2own\n\/tmp\/Info.xg\n\/tmp\/%s_.xg.rel\n\/tmp\/%s_.xg.salt\n\/ tmp \/ ip (resultado de http:\/\/checkip.dyndns.org\/ip_dyn)\n\/ tmp \/ ip_dyn (resultado de https:\/\/ifconfig.me\/ip)<\/pre>\n","protected":false},"excerpt":{"rendered":"<p>Malware personalizado utilizado para comprometer firewalls f\u00edsicos y virtuales Sophos y sus clientes fueron v\u00edctimas de un ataque coordinado por un adversario desconocido.\u00a0Este ataque revel\u00f3 una vulnerabilidad de inyecci\u00f3n SQL previamente desconocida que condujo a la ejecuci\u00f3n remota de c\u00f3digo en algunos de nuestros productos de firewall.\u00a0Como se describe en el KBA, la vulnerabilidad se [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-4661","post","type-post","status-publish","format-standard","hentry","category-sin-categoria"],"_links":{"self":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/4661","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=4661"}],"version-history":[{"count":0,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/4661\/revisions"}],"wp:attachment":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=4661"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=4661"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=4661"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}