{"id":141084,"date":"2022-05-10T16:28:38","date_gmt":"2022-05-10T16:28:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevas-muestras-de-revil-indican-que-la-banda-de-ransomware-esta-de-vuelta-despues-de-meses-de-inactividad\/"},"modified":"2022-05-10T16:28:42","modified_gmt":"2022-05-10T16:28:42","slug":"nuevas-muestras-de-revil-indican-que-la-banda-de-ransomware-esta-de-vuelta-despues-de-meses-de-inactividad","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevas-muestras-de-revil-indican-que-la-banda-de-ransomware-esta-de-vuelta-despues-de-meses-de-inactividad\/","title":{"rendered":"Nuevas muestras de REvil indican que la banda de ransomware est\u00e1 de vuelta despu\u00e9s de meses de inactividad"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La notoria operaci\u00f3n de ransomware conocida como REvil (tambi\u00e9n conocida como Sodin o Sodinokibi) se reanud\u00f3 despu\u00e9s de seis meses de inactividad, seg\u00fan revel\u00f3 un an\u00e1lisis de nuevas muestras de ransomware.<\/p>\n<p>&#8220;El an\u00e1lisis de estas muestras indica que el desarrollador tiene acceso al c\u00f3digo fuente de REvil, lo que refuerza la probabilidad de que el grupo de amenazas haya resurgido&#8221;, investigadores de Secureworks Counter Threat Unit (CTU) <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/revil-development-adds-confidence-about-gold-southfield-reemergence\" target=\"_blank\">dicho<\/a> en un informe publicado el lunes.<\/p>\n<p>&#8220;La identificaci\u00f3n de m\u00faltiples muestras con diversas modificaciones en un per\u00edodo de tiempo tan corto y la falta de una nueva versi\u00f3n oficial indica que REvil est\u00e1 bajo un fuerte desarrollo activo una vez m\u00e1s&#8221;.<\/p>\n<p>REvil, abreviatura de Ransomware Evil, es un esquema de ransomware como servicio (RaaS) y se atribuye a un grupo de habla rusa conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/revil-sodinokibi-ransomware\" target=\"_blank\">Southfield de oro<\/a>surgiendo as\u00ed como <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/revil-the-gandcrab-connection\" target=\"_blank\">gandcangrejo<\/a> la actividad decay\u00f3 y estos \u00faltimos anunciaron su retiro.<\/p>\n<p>Tambi\u00e9n es uno de los primeros grupos en adoptar el esquema de doble extorsi\u00f3n en el que los datos robados de las intrusiones se utilizan para generar apalancamiento adicional y obligar a las v\u00edctimas a pagar. <\/p>\n<p>Operacional <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2019\/04\/sodinokibi-ransomware-exploits-weblogic.html\" target=\"_blank\">desde 2019<\/a>el grupo de ransomware lleg\u00f3 a los titulares el a\u00f1o pasado por sus ataques de alto perfil contra JBS y Kaseya, lo que llev\u00f3 a la pandilla a cerrar formalmente la tienda en octubre de 2021 despu\u00e9s de que una acci\u00f3n policial secuestrara su infraestructura de servidor.<\/p>\n<p>A principios de enero, varios miembros pertenecientes al sindicato del ciberdelito fueron arrestados por el Servicio Federal de Seguridad (FSB) de Rusia luego de redadas realizadas en 25 lugares diferentes del pa\u00eds.<\/p>\n<p>El aparente resurgimiento se produce como el sitio de fuga de datos de REvil en la red TOR <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/vxunderground\/status\/1516759394486263809\" target=\"_blank\">comenz\u00f3 a redirigir<\/a> a un nuevo host el 20 de abril, y la firma de seguridad cibern\u00e9tica Avast revel\u00f3 una semana despu\u00e9s que hab\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/JakubKroustek\/status\/1520135975262957568\" target=\"_blank\">obstruido<\/a> una muestra de ransomware en estado salvaje &#8220;que parece una nueva variante de Sodinokibi\/REvil&#8221;.<\/p>\n<p>Si bien se descubri\u00f3 que la muestra en cuesti\u00f3n no cifraba los archivos y solo agregaba una extensi\u00f3n aleatoria, Secureworks lo atribuy\u00f3 a un error de programaci\u00f3n introducido en la funcionalidad que cambia el nombre de los archivos que se est\u00e1n cifrando.<\/p>\n<p>Adem\u00e1s de eso, el nuevo <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/861e2544ddb9739d79b265aab1e327d11617bc9d9c94bc5b35282c33fcb419bc\" target=\"_blank\">muestras<\/a> disecado por la firma de ciberseguridad, que lleva una marca de tiempo del 11 de marzo de 2022, incorpora cambios notables en el c\u00f3digo fuente que lo distinguen de otro artefacto REvil con fecha de octubre de 2021.<\/p>\n<p>Esto incluye actualizaciones de su l\u00f3gica de descifrado de cadenas, la ubicaci\u00f3n de almacenamiento de la configuraci\u00f3n y las claves p\u00fablicas codificadas.  Tambi\u00e9n se revisaron los dominios Tor que se muestran en la nota de rescate, que hacen referencia a los mismos sitios que se activaron el mes pasado:<\/p>\n<ul>\n<li>Sitio de fuga REvil: blogxxu75w63ujqarv476otld7cyjkq4yoswzt4ijadkjwvg3vrvd5yd[.]cebolla<\/li>\n<li>Sitio de pago de rescate REvil: landxxeaf2hoyl2jvcwuazypt6imcsbmhb7kx3x33yhparvtmkatpaad[.]cebolla<\/li>\n<\/ul>\n<p>Es probable que el renacimiento de REvil tambi\u00e9n est\u00e9 relacionado con la invasi\u00f3n en curso de Rusia a Ucrania, luego de lo cual EE. UU. se retir\u00f3 de una <a rel=\"nofollow noopener\" href=\"https:\/\/tass.com\/world\/1434321\" target=\"_blank\">cooperaci\u00f3n conjunta propuesta<\/a> entre los dos pa\u00edses para salvaguardar la infraestructura cr\u00edtica.<\/p>\n<p>En todo caso, el desarrollo es otra se\u00f1al m\u00e1s de que los actores de ransomware se disuelven solo para reagruparse y cambiar su marca con un nombre diferente y continuar desde donde lo dejaron, lo que subraya la dificultad de erradicar por completo a los grupos de ciberdelincuentes.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/new-revil-samples-indicate-ransomware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La notoria operaci\u00f3n de ransomware conocida como REvil (tambi\u00e9n conocida como Sodin o Sodinokibi) se reanud\u00f3 despu\u00e9s de<\/p>\n","protected":false},"author":1,"featured_media":141085,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,1423,4664,755,97,4662,59374,63048,4668,4667,1996,35517,4654,4658,4659,4653,4655,2498,4663,4883,23108,4666,4665,344,4660],"class_list":["post-141084","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-banda","tag-como-hackear","tag-despues","tag-esta","tag-filtracion-de-datos","tag-inactividad","tag-indican","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-meses","tag-muestras","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-programa-malicioso-ransomware","tag-ransomware","tag-revil","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vuelta","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/141084","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=141084"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/141084\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/141085"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=141084"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=141084"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=141084"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}