{"id":1338624,"date":"2024-08-29T12:48:21","date_gmt":"2024-08-29T12:48:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte-de-un-grupo-de-piratas-informaticos-irani\/"},"modified":"2024-08-29T12:48:26","modified_gmt":"2024-08-29T12:48:26","slug":"agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte-de-un-grupo-de-piratas-informaticos-irani","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte-de-un-grupo-de-piratas-informaticos-irani\/","title":{"rendered":"Agencias estadounidenses advierten sobre continuos ataques de ransomware por parte de un grupo de piratas inform\u00e1ticos iran\u00ed"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Las agencias de inteligencia y ciberseguridad de Estados Unidos han denunciado a un grupo de piratas inform\u00e1ticos iran\u00ed por violar m\u00faltiples organizaciones en todo el pa\u00eds y coordinarse con afiliados para distribuir ransomware.<\/p>\n<p>La actividad ha sido vinculada a un actor de amenazas denominado Pioneer Kitten, tambi\u00e9n conocido como Fox Kitten, Lemon Sandstorm (anteriormente Rubidium), Parisite y UNC757, al que describi\u00f3 como conectado al gobierno de Ir\u00e1n y que utiliza una empresa iran\u00ed de tecnolog\u00eda de la informaci\u00f3n (TI), Danesh Novin Sahand, probablemente como tapadera.<\/p>\n<p>&#8220;Sus operaciones cibern\u00e9ticas maliciosas tienen como objetivo implementar ataques de ransomware para obtener y desarrollar acceso a la red&#8221;, dijeron la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), la Oficina Federal de Investigaciones (FBI) y el Centro de Delitos Cibern\u00e9ticos del Departamento de Defensa (DC3). <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/08\/28\/cisa-and-partners-release-advisory-iran-based-cyber-actors-enabling-ransomware-attacks-us\" target=\"_blank\">dicho<\/a>&#8220;Estas operaciones ayudan a los actores cibern\u00e9ticos maliciosos a seguir colaborando con actores afiliados para continuar implementando ransomware&#8221;.<\/p>\n<p>Los objetivos de los ataques incluyen sectores de educaci\u00f3n, finanzas, atenci\u00f3n m\u00e9dica y defensa, as\u00ed como entidades gubernamentales locales en los EE. UU., y tambi\u00e9n se reportan intrusiones en Israel, Azerbaiy\u00e1n y los Emiratos \u00c1rabes Unidos (EAU) para robar datos confidenciales.<\/p>\n<p>El objetivo, evaluaron las agencias, es ganar un punto de apoyo inicial en las redes de v\u00edctimas y posteriormente colaborar con actores afiliados de ransomware asociados con NoEscape, RansomHouse y BlackCat (tambi\u00e9n conocido como ALPHV) para implementar malware de cifrado de archivos a cambio de una parte de las ganancias il\u00edcitas, mientras se mantiene su nacionalidad y origen &#8220;intencionadamente vagos&#8221;.<\/p>\n<p>Se cree que los intentos de ataque comenzaron en 2017 y contin\u00faan hasta este mes. Se ha descubierto que los actores de la amenaza, que tambi\u00e9n utilizan los apodos en l\u00ednea Br0k3r y xplfinder, monetizan su acceso a las organizaciones v\u00edctimas en mercados clandestinos, lo que pone de relieve los intentos de diversificar sus fuentes de ingresos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Un porcentaje significativo de la actividad cibern\u00e9tica del grupo, centrada en Estados Unidos, tiene como objetivo obtener y mantener acceso t\u00e9cnico a las redes de las v\u00edctimas para permitir futuros ataques de ransomware&#8221;, se\u00f1alaron las agencias. &#8220;Los actores ofrecen privilegios de control de dominio completo, as\u00ed como credenciales de administrador de dominio, a numerosas redes en todo el mundo&#8221;.<\/p>\n<p>&#8220;La participaci\u00f3n de los actores cibern\u00e9ticos iran\u00edes en estos ataques de ransomware va m\u00e1s all\u00e1 de brindar acceso; trabajan en estrecha colaboraci\u00f3n con afiliados de ransomware para bloquear las redes de las v\u00edctimas y desarrollar estrategias para extorsionar a las v\u00edctimas&#8221;.<\/p>\n<p>El acceso inicial se logra aprovechando servicios externos remotos en activos conectados a Internet que son vulnerables a fallas previamente reveladas (CVE-2019-19781, CVE-2022-1388, CVE-2023-3519, CVE-2024-3400 y CVE-2024-24919), seguido de una serie de pasos para persistir, escalar privilegios y configurar el acceso remoto a trav\u00e9s de herramientas como AnyDesk o la herramienta de tunelizaci\u00f3n de c\u00f3digo abierto Ligolo. <\/p>\n<p>Las operaciones de ransomware patrocinadas por el Estado iran\u00ed no son un fen\u00f3meno nuevo. En diciembre de 2020, las empresas de ciberseguridad <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2020\/ransomware-alert-pay2key\/\" target=\"_blank\">Punto de control<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.clearskysec.com\/pay2kitten\/\" target=\"_blank\">Cielo despejado<\/a> detall\u00f3 una campa\u00f1a de pirater\u00eda y filtraci\u00f3n de Pioneer Kitten llamada Pay2Key que espec\u00edficamente atac\u00f3 a docenas de empresas israel\u00edes explotando vulnerabilidades de seguridad conocidas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724935698_271_Agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724935698_271_Agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte.png\" alt=\"Pirater\u00eda inform\u00e1tica iran\u00ed\" border=\"0\" data-original-height=\"726\" data-original-width=\"1093\" title=\"Pirater\u00eda inform\u00e1tica iran\u00ed\"\/><\/a><\/div>\n<p>&#8220;El rescate en s\u00ed oscilaba entre siete y nueve bitcoins (en algunos casos se negoci\u00f3 con el atacante hasta tres bitcoins)&#8221;, se\u00f1al\u00f3 la empresa en ese momento. &#8220;Para presionar a las v\u00edctimas a pagar, el sitio de filtraciones de Pay2Key muestra informaci\u00f3n confidencial robada a las organizaciones objetivo y amenaza con m\u00e1s filtraciones si las v\u00edctimas contin\u00faan retrasando los pagos&#8221;.<\/p>\n<p>Tambi\u00e9n se dice que algunos de los ataques de ransomware se llevaron a cabo a trav\u00e9s de una empresa contratista iran\u00ed llamada Emennet Pasargad, seg\u00fan documentos filtrados por Lab Dookhtegan a principios de 2021.<\/p>\n<p>La revelaci\u00f3n describe la imagen de un grupo flexible que opera con motivos tanto de ransomware como de espionaje cibern\u00e9tico, uni\u00e9ndose a otros grupos de pirater\u00eda de doble prop\u00f3sito como ChamelGang y Moonstone Sleet.<\/p>\n<h2 style=\"text-align: left;\">Peach Sandstorm distribuye malware Tickler en una campa\u00f1a de larga duraci\u00f3n<\/h2>\n<p>El desarrollo se produce luego de que Microsoft dijo que observ\u00f3 al actor de amenazas patrocinado por el estado iran\u00ed Peach Sandstorm (tambi\u00e9n conocido como APT33, Curious Serpens, Elfin y Refined Kitten) implementando una nueva puerta trasera personalizada de m\u00faltiples etapas conocida como Tickler en ataques contra objetivos en los sectores de sat\u00e9lites, equipos de comunicaciones, petr\u00f3leo y gas, as\u00ed como del gobierno federal y estatal en los EE. UU. y los Emiratos \u00c1rabes Unidos entre abril y julio de 2024.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte.jpg\" alt=\"Ataques de ransomware\" border=\"0\" data-original-height=\"1081\" data-original-width=\"2048\" title=\"Ataques de ransomware\"\/><\/a><\/div>\n<p>&#8220;Peach Sandstorm tambi\u00e9n continu\u00f3 realizando ataques de rociado de contrase\u00f1as contra el sector educativo para la adquisici\u00f3n de infraestructura y contra los sectores satelitales, gubernamentales y de defensa como objetivos principales para la recopilaci\u00f3n de inteligencia&#8221;, dijo el gigante tecnol\u00f3gico. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2024\/08\/28\/peach-sandstorm-deploys-new-custom-tickler-malware-in-long-running-intelligence-gathering-operations\/\" target=\"_blank\">dicho<\/a>y agreg\u00f3 que detect\u00f3 recopilaci\u00f3n de inteligencia y posible ingenier\u00eda social dirigida a los sectores de educaci\u00f3n superior, sat\u00e9lites y defensa a trav\u00e9s de LinkedIn.<\/p>\n<p>Estos esfuerzos en la plataforma de redes profesionales, que se remontan al menos a noviembre de 2021 y han continuado hasta mediados de 2024, se materializaron en forma de perfiles falsos que se hac\u00edan pasar por estudiantes, desarrolladores y gerentes de adquisici\u00f3n de talentos supuestamente radicados en Estados Unidos y Europa Occidental.<\/p>\n<p>Los ataques de pulverizaci\u00f3n de contrase\u00f1as sirven como conducto para la puerta trasera multietapa personalizada Tickler, que viene con capacidades para descargar cargas \u00fatiles adicionales desde una infraestructura de Microsoft Azure controlada por el adversario, realizar operaciones de archivos y recopilar informaci\u00f3n del sistema.<\/p>\n<p>Algunos de los ataques se destacan por aprovechar las instant\u00e1neas de Active Directory (AD) para acciones administrativas maliciosas, Server Message Block (SMB) para movimiento lateral y el software de administraci\u00f3n y monitoreo remoto (RMM) AnyDesk para acceso remoto persistente.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;La conveniencia y utilidad de una herramienta como AnyDesk se ve amplificada por el hecho de que puede ser permitida por controles de aplicaciones en entornos donde es utilizada leg\u00edtimamente por personal de soporte de TI o administradores de sistemas&#8221;, afirm\u00f3 Microsoft.<\/p>\n<p>Se estima que Peach Sandstorm opera en nombre del Cuerpo de la Guardia Revolucionaria Isl\u00e1mica de Ir\u00e1n (CGRI). Se sabe que lleva m\u00e1s de una d\u00e9cada activo y que lleva a cabo ataques de espionaje contra una amplia gama de objetivos del sector p\u00fablico y privado en todo el mundo. En recientes intrusiones dirigidas al sector de defensa tambi\u00e9n se ha implementado otra puerta trasera llamada FalseFont.<\/p>\n<h2 style=\"text-align: left;\">Operaci\u00f3n de contrainteligencia iran\u00ed utiliza se\u00f1uelos de recursos humanos para recolectar informaci\u00f3n<\/h2>\n<p>En lo que evidencia la constante expansi\u00f3n de las operaciones iran\u00edes en el ciberespacio, Mandiant, propiedad de Google, dijo que descubri\u00f3 una presunta operaci\u00f3n de contrainteligencia con nexo con Ir\u00e1n que tiene como objetivo recopilar datos sobre iran\u00edes y amenazas dom\u00e9sticas que pueden estar colaborando con sus supuestos adversarios, incluido Israel.<\/p>\n<p>&#8220;Los datos recopilados pueden utilizarse para descubrir operaciones de inteligencia humana (HUMINT) realizadas contra Ir\u00e1n y para perseguir a cualquier iran\u00ed sospechoso de estar involucrado en estas operaciones&#8221;, afirman los investigadores de Mandiant Ofir Rozmann, Asli Koksal y Sarah Bock. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/uncovering-iranian-counterintelligence-operation\" target=\"_blank\">dicho<\/a>&#8220;Entre ellos pueden incluirse disidentes iran\u00edes, activistas, defensores de los derechos humanos y hablantes de farsi que viven dentro y fuera de Ir\u00e1n&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724935701_93_Agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724935701_93_Agencias-estadounidenses-advierten-sobre-continuos-ataques-de-ransomware-por-parte.png\" alt=\"\" border=\"0\" data-original-height=\"837\" data-original-width=\"1498\"\/><\/a><\/div>\n<p>La actividad, seg\u00fan la empresa, comparte una &#8220;ligera superposici\u00f3n&#8221; con APT42 y se alinea con el historial del CGRI de realizar operaciones de vigilancia contra amenazas internas e individuos de inter\u00e9s para el gobierno iran\u00ed. La campa\u00f1a ha estado activa desde 2022.<\/p>\n<p>La columna vertebral del ciclo de vida del ataque es una red de m\u00e1s de 40 sitios web de reclutamiento falsos que se hacen pasar por empresas de recursos humanos israel\u00edes y que luego se difunden a trav\u00e9s de canales de redes sociales como X y Virasty para enga\u00f1ar a las posibles v\u00edctimas para que compartan su informaci\u00f3n personal (es decir, nombre, fecha de nacimiento, correo electr\u00f3nico, direcci\u00f3n de domicilio, educaci\u00f3n y experiencia profesional).<\/p>\n<p>Estos sitios web se\u00f1uelo, que se hacen pasar por Optima HR y Kandovan HR, afirman que su supuesto prop\u00f3sito es &#8220;reclutar empleados y oficiales de las organizaciones de inteligencia y seguridad de Ir\u00e1n&#8221; y tienen cuentas de Telegram que hacen referencia a Israel (IL) en sus cuentas (por ejemplo, Phantom<strong>Illinois<\/strong>13 y obtenerDm<strong>Illinois<\/strong>).<\/p>\n<p>Mandian dijo adem\u00e1s que un an\u00e1lisis m\u00e1s detallado de los sitios web de Optima HR condujo al descubrimiento de un grupo anterior de sitios web de reclutamiento falsos que apuntaban a hablantes de farsi y \u00e1rabe afiliados a Siria y L\u00edbano (Hezbollah) bajo una empresa de recursos humanos diferente llamada VIP Human Solutions entre 2018 y 2022.<\/p>\n<p>&#8220;La campa\u00f1a lanza una amplia red al operar a trav\u00e9s de m\u00faltiples plataformas de medios sociales para difundir su red de sitios web de recursos humanos falsos en un intento de exponer a individuos de habla farsi que pueden estar trabajando con agencias de inteligencia y seguridad y, por lo tanto, son percibidos como una amenaza para el r\u00e9gimen de Ir\u00e1n&#8221;, dijo Mandiant.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/us-agencies-warn-of-iranian-hacking.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las agencias de inteligencia y ciberseguridad de Estados Unidos han denunciado a un grupo de piratas inform\u00e1ticos iran\u00ed<\/p>\n","protected":false},"author":1,"featured_media":1338625,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5894,5893,2346,4661,4664,26541,833,2386,6214,7691,4667,239182,4654,239508,4658,4659,4653,1854,6213,231,4883,246983,4665,246984,131,246982,239484],"class_list":["post-1338624","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-agencias","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-continuos","tag-estadounidenses","tag-grupo","tag-informaticos","tag-irani","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-parte","tag-piratas","tag-por","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sobre","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1338624","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1338624"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1338624\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1338625"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1338624"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1338624"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1338624"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}