{"id":1419641,"date":"2024-10-30T16:12:37","date_gmt":"2024-10-30T16:12:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-grupo-norcoreano-colabora-con-play-ransomware-en-un-importante-ataque-cibernetico\/"},"modified":"2024-10-30T16:12:42","modified_gmt":"2024-10-30T16:12:42","slug":"un-grupo-norcoreano-colabora-con-play-ransomware-en-un-importante-ataque-cibernetico","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-grupo-norcoreano-colabora-con-play-ransomware-en-un-importante-ataque-cibernetico\/","title":{"rendered":"Un grupo norcoreano colabora con Play Ransomware en un importante ataque cibern\u00e9tico"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware\/Inteligencia sobre amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Un-grupo-norcoreano-colabora-con-Play-Ransomware-en-un-importante.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas en Corea del Norte han estado implicados en un incidente reciente que despleg\u00f3 una conocida familia de ransomware llamada Play, lo que subraya sus motivaciones financieras.<\/p>\n<p>La actividad, observada entre mayo y septiembre de 2024, se ha atribuido a un actor de amenazas rastreado como <strong>Piscis nervioso<\/strong>que tambi\u00e9n se conoce como Andariel, APT45, DarkSeoul, Nickel Hyatt, Onyx Sleet (antes Plutonium), Operation Troy, Silent Chollima y Stonefly.<\/p>\n<p>&#8220;Creemos con moderada confianza que Jumpy Pisces, o una facci\u00f3n del grupo, ahora est\u00e1 colaborando con el grupo de ransomware Play&#8221;, Unidad 42 de Palo Alto Networks. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/north-korean-threat-group-play-ransomware\/\" target=\"_blank\">dicho<\/a> en un nuevo informe publicado hoy.<\/p>\n<p>&#8220;Este incidente es significativo porque marca la primera colaboraci\u00f3n registrada entre el grupo Jumpy Pisces patrocinado por el estado norcoreano y una red clandestina de ransomware&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Andariel, activo desde al menos 2009, est\u00e1 afiliado a la Oficina General de Reconocimiento (RGB) de Corea del Norte. Anteriormente se hab\u00eda observado la implementaci\u00f3n de otras dos cepas de ransomware conocidas como SHATTEREDGLASS y Maui.<\/p>\n<p>A principios de este mes, Symantec, parte de Broadcom, se\u00f1al\u00f3 que tres organizaciones diferentes en los EE. UU. fueron atacadas por un equipo de pirater\u00eda patrocinado por el estado en agosto de 2024 como parte de un ataque probablemente motivado por motivos financieros, a pesar de que no se implement\u00f3 ning\u00fan ransomware en sus redes.<\/p>\n<p>Play, por otro lado, es una operaci\u00f3n de ransomware que se cree que ha afectado a aproximadamente 300 organizaciones hasta octubre de 2023. Tambi\u00e9n se conoce como Balloonfly, Fiddler Scorpius y PlayCrypt.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730304756_529_Un-grupo-norcoreano-colabora-con-Play-Ransomware-en-un-importante.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730304756_529_Un-grupo-norcoreano-colabora-con-Play-Ransomware-en-un-importante.png\" alt=\"Jugar ransomware\" border=\"0\" data-original-height=\"803\" data-original-width=\"2048\" title=\"Jugar ransomware\"\/><\/a><\/div>\n<p>Si bien la empresa de ciberseguridad Adlumin revel\u00f3 a fines del a\u00f1o pasado que la operaci\u00f3n puede haber pasado a un modelo de ransomware como servicio (RaaS), los actores de amenazas detr\u00e1s de Play han anunciado desde entonces en su sitio de filtraci\u00f3n de datos de la web oscura que ese no es el caso.<\/p>\n<p>En el incidente investigado por la Unidad 42, se cree que Andariel obtuvo acceso inicial a trav\u00e9s de una cuenta de usuario comprometida en mayo de 2024, seguido de actividades de persistencia y movimiento lateral utilizando el marco de comando y control (C2) de Sliver y una puerta trasera personalizada llamada Dtrack. (tambi\u00e9n conocido como Valefor y Preft).<\/p>\n<p>&#8220;Estas herramientas remotas continuaron comunic\u00e1ndose con su servidor de comando y control (C2) hasta principios de septiembre&#8221;, dijo la Unidad 42. &#8220;Esto finalmente llev\u00f3 a la implementaci\u00f3n del ransomware Play&#8221;.<\/p>\n<p>La implementaci\u00f3n del ransomware Play fue precedida por un actor de amenazas no identificado que se infiltr\u00f3 en la red utilizando la misma cuenta de usuario comprometida, despu\u00e9s de lo cual se le observ\u00f3 realizando recolecci\u00f3n de credenciales, escalada de privilegios y desinstalaci\u00f3n de sensores de detecci\u00f3n y respuesta de puntos finales (EDR), todas caracter\u00edsticas distintivas de la anterior. -actividades de ransomware.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se utiliz\u00f3 como parte del ataque un binario troyanizado que es capaz de recopilar el historial del navegador web, informaci\u00f3n de autocompletar y detalles de tarjetas de cr\u00e9dito para Google Chrome, Microsoft Edge y Brave.<\/p>\n<p>El uso de la cuenta de usuario comprometida tanto por parte de Andariel como de Play Asia, la conexi\u00f3n entre los dos conjuntos de intrusi\u00f3n surge del hecho de que la comunicaci\u00f3n con el servidor Sliver C2 (172.96.137[.]224) continu\u00f3 hasta el d\u00eda antes de la implementaci\u00f3n del ransomware. La direcci\u00f3n IP C2 ha estado desconectada desde el d\u00eda en que se realiz\u00f3 la implementaci\u00f3n.<\/p>\n<p>&#8220;A\u00fan no est\u00e1 claro si Jumpy Pisces se ha convertido oficialmente en afiliado del ransomware Play o si actu\u00f3 como IAB. [initial access broker] vendiendo acceso a la red a los actores del ransomware Play&#8221;, concluy\u00f3 la Unidad 42. &#8220;Si el ransomware Play no proporciona un ecosistema RaaS como afirma, es posible que Jumpy Pisces s\u00f3lo haya actuado como un IAB&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/north-korean-group-collaborates-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de octubre de 2024\ue804Ravie LakshmananRansomware\/Inteligencia sobre amenazas Los actores de amenazas en Corea del Norte han estado<\/p>\n","protected":false},"author":1,"featured_media":1419642,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,10042,4546,4664,99,2386,2001,201033,73806,4654,201031,4659,4653,4655,8667,4883,246983,255454,246984,201032,246982,4660],"class_list":["post-1419641","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-cibernetico","tag-colabora","tag-como-hackear","tag-con","tag-grupo","tag-importante","tag-las-noticias-de-los-piratas-informaticos","tag-norcoreano","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-play","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1419641","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1419641"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1419641\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1419642"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1419641"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1419641"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1419641"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}