{"id":1345546,"date":"2024-09-03T17:36:23","date_gmt":"2024-09-03T17:36:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-ransomware-cicada3301-basado-en-rust-ataca-sistemas-windows-y-linux\/"},"modified":"2024-09-03T17:36:27","modified_gmt":"2024-09-03T17:36:27","slug":"el-nuevo-ransomware-cicada3301-basado-en-rust-ataca-sistemas-windows-y-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-ransomware-cicada3301-basado-en-rust-ataca-sistemas-windows-y-linux\/","title":{"rendered":"El nuevo ransomware Cicada3301 basado en Rust ataca sistemas Windows y Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">3 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de endpoints\/Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-nuevo-ransomware-Cicada3301-basado-en-Rust-ataca-sistemas-Windows.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han desentra\u00f1ado el funcionamiento interno de una nueva variante de ransomware llamada Cicada3301 que comparte similitudes con la ahora desaparecida operaci\u00f3n BlackCat (tambi\u00e9n conocida como ALPHV).<\/p>\n<p>&#8220;Parece que el ransomware Cicada3301 se dirige principalmente a peque\u00f1as y medianas empresas (PYMES), probablemente a trav\u00e9s de ataques oportunistas que explotan vulnerabilidades como vector de acceso inicial&#8221;, dijo la empresa de ciberseguridad Morphisec <a rel=\"nofollow noopener\" href=\"https:\/\/blog.morphisec.com\/cicada3301-ransomware-threat-analysis\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico compartido con The Hacker News.<\/p>\n<p>Cicada3301, escrito en Rust y capaz de atacar hosts tanto Windows como Linux\/ESXi, apareci\u00f3 por primera vez en junio de 2024, invitando a afiliados potenciales a unirse a su plataforma de ransomware como servicio (RaaS) a trav\u00e9s de un anuncio en el foro underground RAMP.<\/p>\n<p>Un aspecto notable del ransomware es que el ejecutable incorpora las credenciales del usuario comprometido, que luego se utilizan para ejecutar <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/sysinternals\/downloads\/psexec\" target=\"_blank\">PsExec<\/a>una herramienta leg\u00edtima que permite ejecutar programas de forma remota.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las similitudes de Cicada3301 con BlackCat tambi\u00e9n se extienden a su uso de ChaCha20 para el cifrado, <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/fsutil-behavior\" target=\"_blank\">\u00fatil<\/a> para evaluar enlaces simb\u00f3licos y cifrar archivos redirigidos, as\u00ed como IISReset.exe para detener los servicios de IIS y cifrar archivos que de otro modo podr\u00edan quedar bloqueados para su modificaci\u00f3n o eliminaci\u00f3n.<\/p>\n<p>Otras superposiciones con BlackCat incluyen pasos realizados para eliminar copias de sombra, deshabilitar la recuperaci\u00f3n del sistema manipulando el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/bcdedit\" target=\"_blank\">bcdedit<\/a> utilidad, aumentar la <a rel=\"nofollow noopener\" href=\"https:\/\/smallvoid.com\/article\/winnt-smb-settings.html\" target=\"_blank\">M\u00e1ximo MpxCt<\/a> valor para soportar mayores vol\u00famenes de tr\u00e1fico (por ejemplo, solicitudes SMB PsExec) y borrar todos los registros de eventos utilizando el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/wevtutil\" target=\"_blank\">tevtutil<\/a> utilidad.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-nuevo-ransomware-Cicada3301-basado-en-Rust-ataca-sistemas-Windows.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-nuevo-ransomware-Cicada3301-basado-en-Rust-ataca-sistemas-Windows.jpg\" alt=\"\" border=\"0\" data-original-height=\"495\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Cicada3301 tambi\u00e9n ha observado la detenci\u00f3n de m\u00e1quinas virtuales (VM) implementadas localmente, un comportamiento previamente adoptado por el ransomware Megazord y el ransomware Yanluowang, y la finalizaci\u00f3n de varios servicios de respaldo y recuperaci\u00f3n y una lista codificada de docenas de procesos.<\/p>\n<p>Adem\u00e1s de mantener una lista incorporada de archivos y directorios excluidos durante el proceso de cifrado, el ransomware ataca a un total de 35 extensiones de archivo: sql, doc, rtf, xls, jpg, jpeg, psd, docm, xlsm, ods, ppsx, png, raw, dotx, xltx, pptx, ppsm, gif, bmp, dotm, xltm, pptm, odp, webp, pdf, odt, xlsb, ptox, mdf, tiff, docx, xlsx, xlam, potm y txt.<\/p>\n<p>Morphisec dijo que su investigaci\u00f3n tambi\u00e9n descubri\u00f3 herramientas adicionales como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/wavestone-cdt\/EDRSandblast\" target=\"_blank\">EDRSandBlast<\/a> que utilizan un controlador firmado vulnerable para evitar las detecciones de EDR, una t\u00e9cnica tambi\u00e9n adoptada por el grupo de ransomware BlackByte en el pasado.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Los hallazgos surgen del an\u00e1lisis de Truesec de la versi\u00f3n ESXi de Cicada3301, al tiempo que tambi\u00e9n descubren indicios de que el grupo puede haberse asociado con los operadores de la <a rel=\"nofollow noopener\" href=\"https:\/\/annoyed.engineer\/2024\/03\/23\/the-brutus-botnet\/\" target=\"_blank\">Red de bots Brutus<\/a> para obtener acceso inicial a las redes empresariales.<\/p>\n<p>&#8220;Independientemente de si Cicada3301 es una nueva marca de ALPHV, tienen un ransomware escrito por el mismo desarrollador que ALPHV o simplemente han copiado partes de ALPHV para hacer su propio ransomware, la l\u00ednea de tiempo sugiere que la desaparici\u00f3n de BlackCat y el surgimiento primero de la botnet Brutus y luego la operaci\u00f3n del ransomware Cicada3301 posiblemente est\u00e9n todos conectados&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/www.truesec.com\/hub\/blog\/dissecting-the-cicada\" target=\"_blank\">anotado<\/a>.<\/p>\n<p>Los ataques contra los sistemas VMware ESXi tambi\u00e9n implican el uso de cifrado intermitente para cifrar archivos m\u00e1s grandes que un umbral establecido (100 MB) y un par\u00e1metro llamado &#8220;no_vm_ss&#8221; para cifrar archivos sin apagar las m\u00e1quinas virtuales que se ejecutan en el host.<\/p>\n<p>La aparici\u00f3n de Cicada3301 tambi\u00e9n ha impulsado un &#8220;movimiento apol\u00edtico&#8221; hom\u00f3nimo, que ha incursionado en temas &#8220;misteriosos&#8221;. <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cicada_3301\" target=\"_blank\">acertijos criptogr\u00e1ficos<\/a>para emitir una <a rel=\"nofollow noopener\" href=\"https:\/\/www.cicada3301official.com\/pages\/content\/images\/3301-statement-september-1-2024.jpg\" target=\"_blank\">declaraci\u00f3n<\/a> que no tiene conexi\u00f3n con el esquema de ransomware.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/new-rust-based-ransomware-cicada3301.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8023 de septiembre de 2024\ue804Ravie LakshmananSeguridad de endpoints\/Malware Los investigadores de ciberseguridad han desentra\u00f1ado el funcionamiento interno de<\/p>\n","protected":false},"author":1,"featured_media":1345547,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,19772,251487,4664,4667,18038,239182,4654,239508,4658,4659,4653,480,4883,6562,246983,4665,246984,5527,246982,239484,20385],"class_list":["post-1345546","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-basado","tag-cicada3301","tag-como-hackear","tag-las-noticias-de-los-hackers","tag-linux","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nuevo","tag-ransomware","tag-rust","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sistemas","tag-violacion-de-datos","tag-vulnerabilidad-del-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1345546","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1345546"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1345546\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1345547"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1345546"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1345546"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1345546"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}