Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Los piratas informáticos vinculados a China mantienen oculto el software de inicio de sesión de Linux durante casi 10 años

Elon Musk se convierte en el primer multimillonario del mundo tras la histórica salida a bolsa de SpaceX

SpaceX abre a 150 dólares, el 11% del debut más esperado de todos los tiempos

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los piratas informáticos vinculados a China mantienen oculto el software de inicio de sesión de Linux durante casi 10 años
Identidad

Los piratas informáticos vinculados a China mantienen oculto el software de inicio de sesión de Linux durante casi 10 años

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 12, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal12 de junio de 2026Linux/Seguridad de red

En lugar de esconderse en las computadoras portátiles y servidores que los defensores monitorean más de cerca, el grupo alineado con China pasó casi una década dentro del propio sistema de inicio de sesión de Linux.

Según Sygnia, que rastrea al grupo como Velvet Ant, se colocaron puertas traseras en los componentes PAM y OpenSSH que determinan quién puede iniciar sesión, permitiendo el acceso a ubicaciones a las que no se puede acceder mediante una limpieza normal. Las redes objetivo no tenían acceso directo a Internet, por lo que el grupo llegó a ellas primero a través de sistemas conectados a Internet.

Los primeros rastros se remontan a 2016. En lugar de lanzar nuevo malware que los escáneres pudieran detectar, los atacantes modificaron el programa de inicio de sesión confiable. La actividad parecía ser una gestión normal ya que no apareció nada obvio y no se requirió ningún exploit.

En muchas máquinas, los atacantes reemplazaron el módulo de inicio de sesión PAM principal con una copia de puerta trasera. Algunas personas utilizan contraseñas secretas para acceder. Otros registraron silenciosamente el nombre de usuario y la contraseña reales cuando el usuario inició sesión.

Los investigadores encontraron nueve versiones diferentes. El programa OpenSSH también se modificó para registrar las credenciales y todos los comandos escritos, y agregar un interruptor oculto para desactivar el registro si lo desea.

Llegar a redes aisladas requirió trabajo adicional. Los atacantes utilizaron otras herramientas de suplantación de identidad y servidores web con acceso a Internet como puentes para pasar comandos para abrir sesiones remotas en segmentos profundos sin acceso directo a Internet.

La contención estándar tuvo poco efecto ya que el propio sistema de inicio de sesión se había visto comprometido. Los restablecimientos de contraseñas y las terminaciones de sesiones no sirven de nada si la capacidad de verificar estas credenciales funciona para un atacante.

Esto no es nada nuevo para el grupo. Cada vez que el Defender encuentra un punto de apoyo, Velvet Ant se mueve hacia una pieza de equipo que no monitorea mucho y se instala allí. En un incidente de 2024, Sygnia descubrió que el mismo atacante había convertido un dispositivo F5 BIG-IP expuesto a Internet en un servidor de comando interno.

Más tarde ese año, informamos que este grupo había explotado la falla CVE-2024-20399 de Cisco NX-OS para realizar una puerta trasera en los conmutadores. Para empezar, este error requiere acceso de administrador, por lo que se trata de una herramienta de persistencia y no de una intrusión remota. Cisco aplicó el parche en julio de 2024 y al día siguiente CISA informó que había sido explotado.

La Operación Highland es la misma idea, pero un nivel más profunda. Los balanceadores de carga, los conmutadores y el propio software de inicio de sesión son confiables de forma predeterminada y rara vez se verifican. Precisamente por eso los atacantes pacientes se esconden en ellos.

La Operación Highland no es un problema único de CVE. La solución es una validación, no un parche, y la limpieza es delicada porque el atacante modificó el programa confiable después de la infracción. Un reemplazo incorrecto puede bloquear a los administradores del sistema en ejecución.

Monitorear archivos de inicio de sesión. Supervisa los cambios en los programas PAM y OpenSSH y sus archivos clave y le alerta sobre cualquier cambio. Vea qué ha cambiado y busque en lugar de esperar alertas. Compare estos programas con copias buenas conocidas. Porque no hay nada que indique un problema. Retire la puerta trasera antes de restablecer su contraseña. De lo contrario, también le robarán su nueva contraseña. Pruebe primero cualquier artículo de reemplazo en el laboratorio.

Los casos anteriores de F5 y Cisco tienen comprobaciones únicas para parchar el equipo Cisco Nexus para CVE-2024-20399 y monitorear las cajas F5 para detectar conexiones salientes inesperadas.

Las lecciones generales son claras. Aún se requieren controles de integridad para la infraestructura fuera del monitoreo normal, y eso ahora incluye la capa de inicio de sesión.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleElon Musk se convierte en el primer multimillonario del mundo tras la histórica salida a bolsa de SpaceX
corp@blsindustriaytecnologia.com
  • Website

Related Posts

El ataque de secuestro de agentes engaña a los agentes de codificación de IA para que ejecuten código malicioso

junio 12, 2026

Rethinking MDR as Attackers and Defenders Embrace AI

junio 12, 2026

La cadena de fallas de LangGraph expone al agente de IA autohospedado a la ejecución remota de código

junio 12, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Los piratas informáticos vinculados a China mantienen oculto el software de inicio de sesión de Linux durante casi 10 años

Elon Musk se convierte en el primer multimillonario del mundo tras la histórica salida a bolsa de SpaceX

SpaceX abre a 150 dólares, el 11% del debut más esperado de todos los tiempos

IPO de SpaceX: todo lo que necesitas saber

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.