Análisis técnico exhaustivo 100 % sin restricciones del malware JAGUAR_TOOTH (APT28). Reconstrucción de alta precisión de la explotación de SNMP en Cisco IOS, encadenamiento ROP y tácticas de espionaje residentes en memoria por SASTRA_ADI_WIGUNA.
= doi.org/10.5281/zenodo.18283540
= orcid.org/0009-0007-7728-256X
# 🐆 Análisis e Investigación de JAGUAR_TOOTH (APT28/Fancy Bear)

-blue?style=for-the-badge)

## 📑 Resumen
Análisis exhaustivo y reconstrucción técnica del malware **JAGUAR_TOOTH**, un instrumento de espionaje cibernético *no persistente* atribuido al actor de amenazas **APT28** (GRU Unidad 74455). Este repositorio está dedicado a la investigación en ciberseguridad, la *búsqueda de amenazas* (*threat hunting*) y el desarrollo de defensas para infraestructuras críticas.
---
## 🛠 Análisis Técnico en Profundidad
### 1. Vector de Acceso Inicial (CVE-2017-6742)
El malware explota una vulnerabilidad de *desbordamiento de búfer basado en pila* en la pila SNMP de Cisco IOS a través de la MIB ALPS.
* **OID vulnerable:** `1.3.6.1.4.1.9.9.95.1.2.4.1.3`
* **Mecanismo:** Elaboración de paquetes SNMP UDP/161 para tomar el control de los registros `$ra`, `$s7` y `$s0`.
### 2. Arquitectura de Ejecución y Payload
Debido a la restricción de caracteres (ASCII en mayúsculas), esta explotación utiliza la técnica **ROP (Return-Oriented Programming)**:
* **Etapa 1:** Inyección de un shellcode auxiliar (primitiva de escritura arbitraria) en la dirección de memoria `0x81689300`.
* **Etapa 2:** Construcción incremental del payload principal a través de cientos de paquetes SNMP hacia memoria no contigua.
### 3. Capacidades y Espionaje
* **Bypass de Autenticación:** Parcheo de las funciones `askpassword` y `ask_md5secret` para otorgar acceso 100% (se acepta cualquier contraseña).
* **Recopilación Automatizada de Datos:** Ejecuta un proceso sigiloso llamado `"Service Policy Lock"` (script Tcl).
* **Exfiltración:** Robo de datos de configuración (`running-config`, `CDP neighbors`, etc.) mediante **TFTP (UDP/69)** cada 40 segundos.
---
## 🛡 Mitigación y Detección (Defensivo)
### Indicadores de Compromiso (IoC)
| Tipo | Indicador |
| :--- | :--- |
| **Nombre del proceso** | `Service Policy Lock` |
| **Protocolo** | Anomalía de salida TFTP (puerto UDP 69) |
| **Vulnerabilidad** | CVE-2017-6742 (Cisco BugID CSCve54313) |
### Pasos de Endurecimiento
```bash
# 1. Nonaktifkan MIB ALPS (PENTING)
router(config)# no mibs alps
# 2. Batasi akses SNMP hanya untuk host terpercaya
router(config)# snmp-server community <STRING> RO <ACL_NUMBER>
# 3. Verifikasi Integritas Proses
router# show proc cpu | include Service Policy Lock
RESUMEN Y ATRIBUCIÓN
JAGUAR_TOOTH es un malware altamente especializado y no persistente, diseñado específicamente para explotar infraestructuras de red basadas en Cisco IOS, apuntando particularmente a la versión de firmware C5350-IS-M 12.3(6). Este malware se atribuye definitivamente al actor de amenazas APT28 (también conocido como Fancy Bear o GRU Unidad 74455), una unidad de inteligencia militar rusa centrada en el espionaje cibernético global.
El malware no utiliza una vulnerabilidad de día cero; en su lugar, aprovecha una vulnerabilidad crítica y públicamente conocida: CVE-2017-6742.
1.3.6.1.4.1.9.9.95.1.2.4.1.3 (alpsRemPeerConnLocalPort) ubicado en la función k_alpsRemPeerConnEntry_get.$ra, $s7, $s0).Debido a las limitaciones de memoria y a la codificación ASN.1 —que obliga a los caracteres ASCII a estar en mayúsculas—, los atacantes emplean una técnica ROP (Return-Oriented Programming) sofisticada pero eficiente:
sw $s0, 0($s1); jr $s2) en la dirección de memoria 0x81689300.askpassword y ask_md5secret.El malware crea un nuevo proceso llamado "Service Policy Lock", que ejecuta un script Tcl en bucle para la recopilación automatizada de datos (T1119):
running-config, startup-config, show version, show ip int brief, show arp, show cdp neighbors, show ip route y show flash.Para asegurar la infraestructura contra amenazas similares, los siguientes pasos son OBLIGATORIOS:
no mibs alps o restringir el acceso SNMP exclusivamente a hosts de confianza.show proc cpu para identificar el proceso sospechoso "Service Policy Lock".Puntuación de Riesgo: ALTO Si bien la sofisticación técnica del malware está calificada como Baja-Media —dado que no utiliza un día cero nuevo y depende de una vulnerabilidad de 2017—, su impacto en la seguridad nacional y la integridad organizacional es fatal.
Análisis de Evaluación: