{"id":1319700,"date":"2024-08-15T19:48:19","date_gmt":"2024-08-15T19:48:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-ransomhub-implementa-una-nueva-herramienta-para-eliminar-edr-en-los-ultimos-ataques-ciberneticos\/"},"modified":"2024-08-15T19:48:24","modified_gmt":"2024-08-15T19:48:24","slug":"el-grupo-ransomhub-implementa-una-nueva-herramienta-para-eliminar-edr-en-los-ultimos-ataques-ciberneticos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-ransomhub-implementa-una-nueva-herramienta-para-eliminar-edr-en-los-ultimos-ataques-ciberneticos\/","title":{"rendered":"El grupo RansomHub implementa una nueva herramienta para eliminar EDR en los \u00faltimos ataques cibern\u00e9ticos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware \/ Ciberdelito<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-grupo-RansomHub-implementa-una-nueva-herramienta-para-eliminar-EDR.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que un grupo de delitos cibern\u00e9ticos con v\u00ednculos al ransomware RansomHub utiliza una nueva herramienta dise\u00f1ada para terminar el software de detecci\u00f3n y respuesta de puntos finales (EDR) en hosts comprometidos, uni\u00e9ndose a otros programas similares como AuKill (tambi\u00e9n conocido como AvNeutralizer) y Terminator.<\/p>\n<p>La utilidad para eliminar EDR ha sido bautizada como EDRKillShifter por la empresa de ciberseguridad Sophos, que descubri\u00f3 la herramienta en relaci\u00f3n con un ataque de ransomware fallido en mayo de 2024.<\/p>\n<p>&#8220;La herramienta EDRKillShifter es un ejecutable &#8216;cargador&#8217;, un mecanismo de entrega para un controlador leg\u00edtimo que es vulnerable al abuso (tambi\u00e9n conocido como &#8216;traiga su propio controlador vulnerable&#8217; o <a rel=\"nofollow noopener\" href=\"https:\/\/www.securityjoes.com\/post\/security-s-achilles-heel-vulnerable-drivers-on-the-prowl\" target=\"_blank\">Lleva contigo tu propio veh\u00edculo<\/a>herramienta)&#8221;, dijo el investigador de seguridad Andreas Klopsch <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2024\/08\/14\/edr-kill-shifter\/\" target=\"_blank\">dicho<\/a>&#8220;Dependiendo de los requisitos del actor de la amenaza, puede ofrecer una variedad de cargas \u00fatiles de controlador diferentes&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>RansomHub, una supuesta nueva marca del ransomware Knight, apareci\u00f3 en febrero de 2024 y aprovech\u00f3 fallas de seguridad conocidas para obtener acceso inicial y eliminar software de escritorio remoto leg\u00edtimo, como Atera y Splashtop, para obtener acceso persistente.<\/p>\n<p>El mes pasado, Microsoft revel\u00f3 que el conocido sindicato de delitos electr\u00f3nicos conocido como Scattered Spider ha incorporado cepas de ransomware como RansomHub y Qilin a su arsenal.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723751298_7_El-grupo-RansomHub-implementa-una-nueva-herramienta-para-eliminar-EDR.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723751298_7_El-grupo-RansomHub-implementa-una-nueva-herramienta-para-eliminar-EDR.png\" alt=\"Herramienta para eliminar EDR\" border=\"0\" data-original-height=\"518\" data-original-width=\"728\" title=\"Herramienta para eliminar EDR\"\/><\/a><\/div>\n<p>El ejecutable, que se ejecuta mediante la l\u00ednea de comandos junto con una cadena de contrase\u00f1a, descifra un recurso integrado llamado BIN y lo ejecuta en la memoria. El recurso BIN descomprime y ejecuta una carga \u00fatil final ofuscada basada en Go, que luego aprovecha diferentes controladores leg\u00edtimos y vulnerables para obtener privilegios elevados y desarmar el software EDR.<\/p>\n<p>&#8220;La propiedad de idioma del binario es ruso, lo que indica que el autor del malware compil\u00f3 el ejecutable en un equipo con configuraciones de localizaci\u00f3n en ruso&#8221;, dijo Klopsch. &#8220;Todos los asesinos EDR descomprimidos incorporan un controlador vulnerable en la secci\u00f3n .data&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Para mitigar la amenaza, se recomienda mantener los sistemas actualizados, habilitar la protecci\u00f3n contra manipulaciones en el software EDR y practicar una higiene estricta para los roles de seguridad de Windows.<\/p>\n<p>&#8220;Este ataque s\u00f3lo es posible si el atacante aumenta los privilegios que controla o si puede obtener derechos de administrador&#8221;, dijo Klopsch. &#8220;La separaci\u00f3n entre privilegios de usuario y de administrador puede ayudar a evitar que los atacantes carguen f\u00e1cilmente los controladores&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/ransomhub-group-deploys-new-edr-killing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de agosto de 2024\ue804Ravie LakshmananRansomware \/ Ciberdelito Se ha observado que un grupo de delitos cibern\u00e9ticos con<\/p>\n","protected":false},"author":1,"featured_media":1319701,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,6634,4664,113464,8545,2386,1086,4881,4667,36,239182,4654,239508,4658,4659,4653,212,18,243018,246983,4665,246984,1426,158,246982,239484],"class_list":["post-1319700","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-ciberneticos","tag-como-hackear","tag-edr","tag-eliminar","tag-grupo","tag-herramienta","tag-implementa","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nueva","tag-para","tag-ransomhub","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-ultimos","tag-una","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1319700","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1319700"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1319700\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1319701"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1319700"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1319700"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1319700"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}