{"id":104021,"date":"2022-04-21T10:15:47","date_gmt":"2022-04-21T10:15:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-informe-de-incidentes-revela-como-el-ransomware-hive-se-dirige-a-las-organizaciones\/"},"modified":"2022-04-21T10:15:53","modified_gmt":"2022-04-21T10:15:53","slug":"nuevo-informe-de-incidentes-revela-como-el-ransomware-hive-se-dirige-a-las-organizaciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-informe-de-incidentes-revela-como-el-ransomware-hive-se-dirige-a-las-organizaciones\/","title":{"rendered":"Nuevo informe de incidentes revela c\u00f3mo el ransomware Hive se dirige a las organizaciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un reciente ataque de ransomware Hive llevado a cabo por un afiliado involucr\u00f3 la explotaci\u00f3n de vulnerabilidades &#8220;ProxyShell&#8221; en Microsoft Exchange Server que se revelaron el a\u00f1o pasado para cifrar la red de un cliente no identificado.<\/p>\n<p>&#8220;El actor logr\u00f3 sus objetivos maliciosos y encriptar el entorno en menos de 72 horas desde el compromiso inicial&#8221;, dijo Nadav Ovadia, investigador de seguridad de Varonis. <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/hive-ransomware-analysis\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis post-mortem del incidente. <\/p>\n<p>Hive, que se observ\u00f3 por primera vez en junio de 2021, sigue el lucrativo esquema de ransomware-as-a-service (RaaS) adoptado por otros grupos de ciberdelincuentes en los \u00faltimos a\u00f1os, lo que permite a los afiliados implementar el malware de cifrado de archivos despu\u00e9s de afianzarse en los sitios de sus v\u00edctimas. redes<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>ProxyShell, rastreado como CVE-2021-31207, CVE-2021-34523 y CVE-2021-34473, implica una combinaci\u00f3n de omisi\u00f3n de funciones de seguridad, escalada de privilegios y ejecuci\u00f3n remota de c\u00f3digo en Microsoft Exchange Server, lo que otorga al atacante la capacidad de para ejecutar c\u00f3digo arbitrario en los servidores afectados.<\/p>\n<p>Microsoft abord\u00f3 los problemas como parte de sus actualizaciones de Patch Tuesday para abril y mayo de 2021.<\/p>\n<p>En este caso, la explotaci\u00f3n exitosa de las fallas permiti\u00f3 al adversario implementar shells web en el servidor comprometido, us\u00e1ndolos para ejecutar c\u00f3digo PowerShell malicioso con privilegios de SISTEMA para crear un nuevo usuario administrador de puerta trasera, secuestrar la cuenta de administrador del dominio y realizar un movimiento lateral.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"colmena ransomware\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650536146_658_Nuevo-informe-de-incidentes-revela-como-el-ransomware-Hive-se.jpg\" title=\"colmena ransomware\" \/><\/div>\n<p>Se dice que los shells web utilizados en el ataque proced\u00edan de un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ThePacketBender\/webshells\" target=\"_blank\">repositorio p\u00fablico de git<\/a> y dados nombres de archivo que contienen una mezcla aleatoria de caracteres para evadir la detecci\u00f3n, dijo Ovadia.  Tambi\u00e9n se ejecut\u00f3 un script PowerShell ofuscado adicional que forma parte del marco Cobalt Strike.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>A partir de ah\u00ed, el actor de amenazas se movi\u00f3 para escanear la red en busca de archivos valiosos, antes de proceder a implementar el ejecutable del ransomware Golang (llamado &#8220;Windows.exe&#8221;) para completar el proceso de cifrado y mostrar la nota de rescate a la v\u00edctima.<\/p>\n<p>Otras operaciones realizadas por el malware incluyen la eliminaci\u00f3n de instant\u00e1neas, la desactivaci\u00f3n de productos de seguridad y la limpieza de registros de eventos de Windows para evitar la detecci\u00f3n, evitar la recuperaci\u00f3n y garantizar que el cifrado se realice sin contratiempos.<\/p>\n<p>En todo caso, los hallazgos son otro indicador m\u00e1s de que parchear las vulnerabilidades conocidas es clave para frustrar los ataques cibern\u00e9ticos y otras actividades nefastas.<\/p>\n<p>\u201cLos ataques de ransomware han crecido significativamente en los \u00faltimos a\u00f1os y siguen siendo el m\u00e9todo preferido de los actores de amenazas que buscan maximizar las ganancias\u201d, dijo Ovadia.  &#8220;Puede da\u00f1ar potencialmente la reputaci\u00f3n de una organizaci\u00f3n, interrumpir las operaciones regulares y provocar la p\u00e9rdida temporal, y posiblemente permanente, de datos confidenciales&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/new-incident-report-reveals-how-hive.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un reciente ataque de ransomware Hive llevado a cabo por un afiliado involucr\u00f3 la explotaci\u00f3n de vulnerabilidades &#8220;ProxyShell&#8221;<\/p>\n","protected":false},"author":1,"featured_media":104022,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,440,4664,4193,4662,8775,18048,933,4668,246,4667,4654,4658,4659,4653,4655,480,11924,4663,4883,3793,4666,4665,4660],"class_list":["post-104021","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-dirige","tag-filtracion-de-datos","tag-hive","tag-incidentes","tag-informe","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-organizaciones","tag-programa-malicioso-ransomware","tag-ransomware","tag-revela","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/104021","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=104021"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/104021\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/104022"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=104021"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=104021"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=104021"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}