Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • RedCurl cambia de espionaje a ransomware con la primera implementación de QWCrypt
  • Tecnología

RedCurl cambia de espionaje a ransomware con la primera implementación de QWCrypt

teknomers 26 de Mart de 2025 (Last updated: 26 de Mart de 2025) 4 minutes read
RedCurl cambia de espionaje a ransomware con la primera implementación


26 de marzo de 2025Las noticias del hackerRansomware / Seguridad de punto final

El grupo de piratería de habla rusa llamó Redcurl se ha vinculado a una campaña de ransomware por primera vez, marcando una partida en la artesanía del actor de amenaza.

La actividad, observado Por la empresa rumana de ciberseguridad Bitdefender, implica el despliegue de una cepa de ransomware nunca antes vista denominado QWCrypt.

Redcurl, también llamado Earth Kapre y Red Wolf, tiene una historia de orquestar ataques de espionaje corporativo dirigidos a varias entidades en Canadá, Alemania, Noruega, Rusia, Eslovenia, Ucrania, el Reino Unido y los Estados Unidos. Se sabe que está activo desde al menos noviembre de 2018.

Ciberseguridad

Cadenas de ataque documentado Por grupo-IB en 2020 implicó el uso de correos electrónicos de phishing de lanza con señuelos temáticos de recursos humanos (recursos humanos) para activar el proceso de implementación de malware. A principios de este enero, cazadora detallado Los ataques montados por el actor de amenaza dirigido a varias organizaciones en Canadá para desplegar un cargador denominado Redloader con “capacidades simples de puerta trasera”.

Luego, el mes pasado, la compañía canadiense de ciberseguridad Esentire reveló El uso de RedCurl de los archivos adjuntos de spam PDF disfrazados de CVS y cartas de presentación en mensajes de phishing para que el cargador malware use el ejecutable legítimo de Adobe “AdnotificationsManager.exe”.

La secuencia de ataque detallada por BitDefender traza los mismos pasos, utilizando archivos de imagen de disco montable (ISO) disfrazados de CVS para iniciar un procedimiento de infección en varias etapas. Presente dentro de la imagen del disco hay un archivo que imita un protector de pantalla de Windows (SCR) pero, en realidad, es el binario adnotificationManager.exe que se usa para ejecutar el cargador (“netUtils.dll”) usando la carga lateral de DLL.

“Después de la ejecución, NetUtils.dll inicia inmediatamente una llamada de ShellexCutea con el verbo abierto, dirigiendo el navegador de la víctima a https://secure.deed.com/auth”, dijo Martin Zugec, director de soluciones técnicas de Bitdefender, en un informe compartido con Hacker News.

“Esto muestra una página de inicio de sesión legítima, una distracción calculada diseñada para engañar a la víctima para que piense que simplemente están abriendo un CV. Esta táctica de ingeniería social proporciona una ventana para que el malware funcione sin ser detectado”.

Fuente de la imagen: Esentire

El cargador, por bitdefender, también actúa como descargador para una DLL de puerta trasera de próxima etapa, al tiempo que establece la persistencia en el host por medio de una tarea programada. El DLL recién recuperado se ejecuta luego utilizando el Asistente de Compatibilidad del Programa (pcalua.exe), una técnica detallada por Trend Micro en marzo de 2024.

El acceso que ofrece el implante allana el camino para el movimiento lateral, lo que permite al actor de amenaza navegar por la red, recopilar inteligencia y aumentar aún más su acceso. Pero en lo que parece ser un gran eje de su modus operandi establecido, uno de esos ataques también condujo al despliegue de ransomware por primera vez.

Ciberseguridad

“Esta orientación enfocada puede interpretarse como un intento de infligir el máximo daño con un esfuerzo mínimo”, dijo Zugec. “Al encriptar las máquinas virtuales alojadas en los hipervisores, haciéndolos innumerables, RedCurl desactiva efectivamente toda la infraestructura virtualizada, impactando todos los servicios alojados”.

El ejecutable de ransomware, además de emplear la técnica traer su propia vulnerable controlador (BYOVD) para deshabilitar el software de seguridad de punto final, toma medidas para recopilar información del sistema antes de lanzar la rutina de cifrado. Además, la nota de rescate disminuyó después del cifrado parece estar inspirado en los grupos Lockbit, Hardbit y Mimic.

“Esta práctica de reutilizar el texto de nota de rescate existente plantea preguntas sobre los orígenes y las motivaciones del grupo RedCurl”, dijo Zugec. “En particular, no hay un sitio de fuga dedicado (DLS) conocido asociado con este ransomware, y no está claro si la nota de rescate representa un intento de extorsión genuino o un desvío”.

¿Encontró este artículo interesante? Este artículo es una pieza contribuida de uno de nuestros valiosos socios. Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Poppy instala detectores de humo en subconcars
Next: Nicole Kidman y Gael Garcìa Bernal descubren un secreto oscuro que se esconde en su comunidad, revelando una realidad lejos de ser perfecta. Del 27 de marzo en el primer video

Related Stories

Qualcomm adquiere Modular para convertirse en un gigante de la
  • Tecnología

Qualcomm adquiere Modular para convertirse en un gigante de la IA generativa y agentica

teknomers 24 de Haziran de 2026
El Bitcoin cae por debajo de los 60,000 dólares, los
  • Tecnología

El Bitcoin cae por debajo de los 60,000 dólares, los inversores miran hacia otros lados

teknomers 24 de Haziran de 2026
Prueba GMKtec NucBox K13: mini-PC Intel eficiente y compacta
  • Tecnología

Prueba GMKtec NucBox K13: mini-PC Intel eficiente y compacta

teknomers 24 de Haziran de 2026

You May Have Missed

  • General

Actualización sobre Nancy Guthrie: el misterio del caso de Nancy Guthrie se profundiza mientras los investigadores se centran en un informante anónimo vinculado a mensajes de rescate – esto es lo que necesitas saber.

teknomers 24 de Haziran de 2026
  • Deporte

Mundial Femenino T20: Inglaterra deja atrás a las Indias Occidentales para asegurar su lugar en semifinales

teknomers 24 de Haziran de 2026
  • Finanzas

Binance: ¿qué soluciones para los clientes de la plataforma de criptomonedas que suspenderá sus servicios?

teknomers 24 de Haziran de 2026
Escocia-Brasil: las composiciones oficiales con Neymar de titular... ¿antes de
  • Deporte

Escocia-Brasil: las composiciones oficiales con Neymar de titular… ¿antes de sus primeros minutos?

teknomers 24 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.