{"id":126898,"date":"2022-05-03T08:01:03","date_gmt":"2022-05-03T08:01:03","guid":{"rendered":"https:\/\/teknomers.com\/es\/variante-de-avoslocker-ransomware-usando-un-nuevo-truco-para-deshabilitar-la-proteccion-antivirus\/"},"modified":"2022-05-03T08:01:23","modified_gmt":"2022-05-03T08:01:23","slug":"variante-de-avoslocker-ransomware-usando-un-nuevo-truco-para-deshabilitar-la-proteccion-antivirus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/variante-de-avoslocker-ransomware-usando-un-nuevo-truco-para-deshabilitar-la-proteccion-antivirus\/","title":{"rendered":"Variante de AvosLocker Ransomware usando un nuevo truco para deshabilitar la protecci\u00f3n antivirus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han revelado una nueva variante del ransomware AvosLocker que desactiva las soluciones antivirus para evadir la detecci\u00f3n despu\u00e9s de violar las redes de destino aprovechando las fallas de seguridad sin parches. <\/p>\n<p>&#8220;Esta es la primera muestra que observamos en los EE. UU. con la capacidad de desactivar una soluci\u00f3n de defensa usando un archivo de controlador Avast Anti-Rootkit leg\u00edtimo (asWarPot.sys)&#8221;, los investigadores de Trend Micro, Christoper Ordonez y Alvin Nieto, <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/e\/avoslocker-ransomware-variant-abuses-driver-file-to-disable-anti-Virus-scans-log4shell.html\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del lunes.<\/p>\n<p>&#8220;Adem\u00e1s, el ransomware tambi\u00e9n es capaz de escanear m\u00faltiples puntos finales en busca de la vulnerabilidad Log4j (Log4shell) usando Nmap <a rel=\"nofollow noopener\" href=\"https:\/\/nmap.org\/book\/man-nse.html\" target=\"_blank\">gui\u00f3n NSE<\/a>.&#8221;<\/p>\n<p>AvosLocker, una de las familias de ransomware m\u00e1s nuevas para llenar el vac\u00edo dejado por REvil, se ha relacionado con una serie de ataques dirigidos a infraestructura cr\u00edtica en los EE. UU., incluidos los servicios financieros y las instalaciones gubernamentales.<\/p>\n<p>Un grupo basado en afiliados de ransomware como servicio (RaaS) descubierto por primera vez en julio de 2021, AvosLocker va m\u00e1s all\u00e1 de la doble extorsi\u00f3n al subastar los datos robados a las v\u00edctimas en caso de que las entidades objetivo se nieguen a pagar el rescate.<\/p>\n<p>Se dice que otras v\u00edctimas objetivo reclamadas por el cartel de ransomware se encuentran en Siria, Arabia Saudita, Alemania, Espa\u00f1a, B\u00e9lgica, Turqu\u00eda, los Emiratos \u00c1rabes Unidos, el Reino Unido, Canad\u00e1, China y Taiw\u00e1n, seg\u00fan un informe. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2022\/03\/22\/fbi-and-fincen-release-advisory-avoslocker-ransomware\" target=\"_blank\">consultivo<\/a> publicado por la Oficina Federal de Investigaciones (FBI) de EE. UU. en marzo de 2022.<\/p>\n<p>Datos de telemetr\u00eda recopilados por Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/news\/ransomware-spotlight\/ransomware-spotlight-avoslocker\" target=\"_blank\">espect\u00e1culos<\/a> que el sector de alimentos y bebidas fue la industria m\u00e1s afectada entre el 1 de julio de 2021 y el 28 de febrero de 2022, seguido de las verticales de tecnolog\u00eda, finanzas, telecomunicaciones y medios.<\/p>\n<p>Se cree que el punto de entrada para el ataque se facilit\u00f3 al aprovechar un exploit para una falla de ejecuci\u00f3n remota de c\u00f3digo en el software ManageEngine ADSelfService Plus de Zoho (CVE-2021-40539) para ejecutar una aplicaci\u00f3n HTML (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/HTML_Application\" target=\"_blank\">HTA<\/a>) alojado en un servidor remoto.<\/p>\n<p>&#8220;El HTA ejecut\u00f3 un script de PowerShell ofuscado que contiene un c\u00f3digo de shell, capaz de conectarse de nuevo a la [command-and-control] servidor para ejecutar comandos arbitrarios&#8221;, explicaron los investigadores.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Esto incluye recuperar un shell web ASPX del servidor, as\u00ed como un instalador para el software de escritorio remoto AnyDesk, el \u00faltimo de los cuales se usa para implementar herramientas adicionales para escanear la red local, finalizar el software de seguridad y eliminar la carga \u00fatil del ransomware.<\/p>\n<p>Algunos de los componentes copiados en el punto final infectado son un script Nmap para escanear la red en busca de la falla de ejecuci\u00f3n remota de c\u00f3digo de Log4Shell (CVE-2021-44228) y una herramienta de implementaci\u00f3n masiva llamada PDQ para entregar un script por lotes malicioso a m\u00faltiples puntos finales. <\/p>\n<p>El script por lotes, por su parte, est\u00e1 equipado con una amplia gama de capacidades que le permiten deshabilitar Windows Update, Windows Defender y Windows Error Recovery, adem\u00e1s de evitar la ejecuci\u00f3n de arranque seguro de productos de seguridad, crear una nueva cuenta de administrador y lanzando el binario ransomware.<\/p>\n<p>Tambi\u00e9n se utiliza aswArPot.sys, un controlador anti-rootkit leg\u00edtimo de Avast, para eliminar procesos asociados con diferentes soluciones de seguridad al convertir en arma una vulnerabilidad ahora reparada en el controlador de la empresa checa. <a rel=\"nofollow noopener\" href=\"https:\/\/forum.avast.com\/index.php?topic=283231.0\" target=\"_blank\">resuelto en junio de 2021<\/a>.<\/p>\n<p>&#8220;La decisi\u00f3n de elegir el archivo del controlador de rootkit espec\u00edfico es por su capacidad para ejecutarse en modo kernel (por lo tanto, opera con un alto privilegio)&#8221;, se\u00f1alaron los investigadores.  \u201cEsta variante tambi\u00e9n es capaz de modificar otros detalles de las soluciones de seguridad instaladas, como por ejemplo deshabilitar el aviso legal\u201d.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/avoslocker-ransomware-variant-using-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han revelado una nueva variante del ransomware AvosLocker que desactiva las soluciones antivirus<\/p>\n","protected":false},"author":1,"featured_media":126899,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,20040,4661,59472,4664,59473,4662,4668,4667,4654,4658,4659,4653,4655,480,18,4663,7110,4883,4666,4665,9625,8777,25649,4660],"class_list":["post-126898","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antivirus","tag-ataques-ciberneticos","tag-avoslocker","tag-como-hackear","tag-deshabilitar","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-programa-malicioso-ransomware","tag-proteccion","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-truco","tag-usando","tag-variante","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/126898","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=126898"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/126898\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/126899"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=126898"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=126898"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=126898"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}