Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Operadores de Raspberry Robin que venden a los ciberdelincuentes acceso a miles de terminales
  • Tecnología

Operadores de Raspberry Robin que venden a los ciberdelincuentes acceso a miles de terminales

teknomers 29 de Ekim de 2022 (Last updated: 29 de Ekim de 2022) 4 minutes read
Operadores de Raspberry Robin que venden a los ciberdelincuentes acceso


los petirrojo frambuesa El gusano se está convirtiendo en un malware de acceso como servicio para implementar otras cargas útiles, incluidos IcedID, Bumblebee, TrueBot (también conocido como Silence) y Clop ransomware.

Es “parte de un ecosistema de malware complejo e interconectado, con enlaces a otras familias de malware y métodos de infección alternativos más allá de su propagación original en la unidad USB”, el Centro de inteligencia de amenazas de seguridad de Microsoft (MSTIC) dijo en un escrito detallado.

Raspberry Robin, también llamado QNAP Worm debido al uso de servidores de almacenamiento QNAP comprometidos para el comando y control, es el nombre que la empresa de ciberseguridad Red Canary le da a un malware que se propaga a los sistemas Windows a través de unidades USB infectadas.

MSTIC está al tanto del grupo de actividad detrás de las infecciones de Raspberry Robin basadas en USB como DEV-0856agregando que tiene conocimiento de al menos cuatro puntos de entrada confirmados que tienen el objetivo final probable de implementar ransomware.

El equipo de ciberseguridad del gigante tecnológico dijo que Raspberry Robin ha evolucionado de un gusano ampliamente distribuido sin acciones posteriores a la infección observadas a una de las plataformas de distribución de malware más grandes actualmente activas.

Según los datos de telemetría recopilados de Microsoft Defender para Endpoint, aproximadamente 3000 dispositivos que abarcan casi 1000 organizaciones han encontrado al menos una alerta relacionada con la carga útil de Raspberry Robin en los últimos 30 días.

petirrojo frambuesa

El último desarrollo se suma a la creciente evidencia de actividades posteriores a la explotación vinculadas a Raspberry Robin, que, en julio de 2022, se descubrió actuando como un conducto para entregar el malware FakeUpdates (también conocido como SocGholish).

Esta actividad de FakeUpdates también ha sido seguida por un comportamiento previo al ransomware atribuido a un grupo de amenazas rastreado por Microsoft como DEV-0243 (también conocido como Evil Corp), el infame sindicato ruso de ciberdelincuencia detrás del troyano Dridex y un marco de comando y control (C2). llamado TeslaGun.

Microsoft, en octubre de 2022, dijo que detectó el uso de Raspberry Robin en una actividad posterior al compromiso atribuida a un actor de amenazas diferente al que ha llamado DEV-0950 y que se superpone con grupos monitoreados públicamente como FIN11 y TA505.

petirrojo frambuesa

Si bien los nombres FIN11 y TA505 a menudo se usan indistintamente, Mandiant (anteriormente FireEye), propiedad de Google describe FIN11 como un subconjunto de actividad bajo el grupo TA505.

También vale la pena señalar la combinación de Evil Corp y TA505aunque Proofpoint evalúa “TA505 será diferente de Evil Corp”, lo que sugiere que estos grupos comparten puntos en común tácticos parciales entre sí.

La seguridad cibernética

“Desde una infección de Raspberry Robin, la actividad DEV-0950 condujo a compromisos prácticos con el teclado de Cobalt Strike, a veces con una infección de TrueBot observada entre la etapa de Raspberry Robin y Cobalt Strike”, dijo el investigador. “La actividad culminó con la implementación del ransomware Clop”.

Microsoft también teorizó que los actores detrás de estas campañas de malware relacionadas con Raspberry Robin están pagando a los operadores del gusano por la entrega de la carga útil, lo que les permite alejarse del phishing como vector para adquirir nuevas víctimas.

Además, un actor ciberdelincuente denominado DEV-0651 ha sido vinculado a la distribución de otro artefacto llamado Fauppod a través del abuso de servicios legítimos en la nube, que exhibe similitudes de código con Raspberry Robin y también elimina el malware FakeUpdates.

El fabricante de Windows señaló además con confianza media que Fauppod representa el eslabón más antiguo conocido en la cadena de infección de Raspberry Robin para propagar este último a través de archivos LNK a unidades USB.

Para agregar al rompecabezas de ataque, IBM Security X-Force, a principios del mes pasado, identificó similitudes funcionales entre un componente de carga utilizado en la cadena de infección de Raspberry Robin y el malware Dridex. Microsoft atribuye esta conexión a nivel de código a que Fauppod adoptó los métodos de Dridex para evitar la ejecución en entornos específicos.

“La cadena de infección de Raspberry Robin es confusa y mapa complicado de múltiples puntos de infección que pueden conducir a muchos resultados diferentes, incluso en escenarios donde dos hosts se infectan simultáneamente”, dijo Microsoft.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Ashton Carter, secretario de defensa de EE. UU., 1954-2022
Next: ¿Revolución de la serie C? Aquí está la hipótesis de los 6 grupos de 10 equipos y la doble fase final

Related Stories

Apple Watch: atención, los actuales brazaletes podrían pronto representar un
  • Tecnología

Apple Watch: atención, los actuales brazaletes podrían pronto representar un problema

teknomers 30 de Haziran de 2026
Buenas noticias para los suscriptores de Freebox: TV by CANAL
  • Tecnología

Buenas noticias para los suscriptores de Freebox: TV by CANAL se enriquece con nuevos canales gratuitos

teknomers 30 de Haziran de 2026
Bouygues Telecom completa el despliegue del XGS-PON, la super fibra
  • Tecnología

Bouygues Telecom completa el despliegue del XGS-PON, la super fibra óptica, en toda Francia

teknomers 30 de Haziran de 2026

You May Have Missed

  • General

Lecciones de vida: Proverbio griego del día: ‘El que saquea con una barca pequeña es un pirata, el que saquea con una flota es un…’ – este inspirador dicho enseña lecciones sobre el poder, la justicia, la percepción y por qué las apariencias pueden engañar.

teknomers 30 de Haziran de 2026
  • Deporte

Aston Villa multado con 19.4 millones de libras por la UEFA por infringir las normas de coste de plantilla.

teknomers 30 de Haziran de 2026
  • General

Guerra en Oriente Medio: Irán prioriza la diplomacia con Estados Unidos pero se mantiene preparado para «la guerra»

teknomers 30 de Haziran de 2026
  • Finanzas

Ma Petite Entreprise: 500 pequeños empresarios se unen para revolucionar el ciclismo

teknomers 30 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.