{"id":1436879,"date":"2024-11-12T08:14:31","date_gmt":"2024-11-12T08:14:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-ymir-ransomware-explota-la-memoria-para-realizar-ataques-sigilosos-se-dirige-a-redes-corporativas\/"},"modified":"2024-11-12T08:14:36","modified_gmt":"2024-11-12T08:14:36","slug":"el-nuevo-ymir-ransomware-explota-la-memoria-para-realizar-ataques-sigilosos-se-dirige-a-redes-corporativas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-ymir-ransomware-explota-la-memoria-para-realizar-ataques-sigilosos-se-dirige-a-redes-corporativas\/","title":{"rendered":"El nuevo Ymir Ransomware explota la memoria para realizar ataques sigilosos; Se dirige a redes corporativas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/El-nuevo-Ymir-Ransomware-explota-la-memoria-para-realizar-ataques.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han detectado una nueva familia de ransomware llamada Ymir que se implement\u00f3 en un ataque dos d\u00edas despu\u00e9s de que los sistemas se vieran comprometidos por un malware ladr\u00f3n llamado RustyStealer.<\/p>\n<p>&#8220;Ymir ransomware presenta una combinaci\u00f3n \u00fanica de caracter\u00edsticas t\u00e9cnicas y t\u00e1cticas que mejoran su efectividad&#8221;, dijo el proveedor ruso de ciberseguridad Kaspersky. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/new-ymir-ransomware-found-in-colombia\/114493\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Los actores de amenazas aprovecharon una combinaci\u00f3n poco convencional de funciones de administraci\u00f3n de memoria (malloc, memmove y memcmp) para ejecutar c\u00f3digo malicioso directamente en la memoria. Este enfoque se desv\u00eda del flujo de ejecuci\u00f3n secuencial t\u00edpico que se ve en los tipos de ransomware m\u00e1s extendidos, lo que mejora sus capacidades sigilosas&#8221;.<\/p>\n<p>Kaspersky dijo que observ\u00f3 el ransomware utilizado en un ciberataque dirigido a una organizaci\u00f3n an\u00f3nima en Colombia, y que los actores de la amenaza hab\u00edan entregado previamente el <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Trojan:Win64\/RustyStealer!MSR\" target=\"_blank\">RustyStealer<\/a> malware para recopilar credenciales corporativas.<\/p>\n<p>Se cree que el <a rel=\"nofollow noopener\" href=\"https:\/\/spycloud.com\/newsroom\/spycloud-report-the-perfect-storm-for-ransomware-attacks\/\" target=\"_blank\">credenciales robadas<\/a> se utilizaron para obtener acceso no autorizado a la red de la empresa con el fin de implementar el ransomware. Si bien normalmente existe un traspaso entre un intermediario de acceso inicial y el equipo de ransomware, no est\u00e1 claro si ese es el caso aqu\u00ed.<\/p>\n<p>&#8220;Si los intermediarios son de hecho los mismos actores que implementaron el ransomware, esto podr\u00eda indicar una nueva tendencia, creando opciones de secuestro adicionales sin depender de los grupos tradicionales de Ransomware-as-a-Service (RaaS)&#8221;, dijo el investigador de Kaspersky, Cristian Souza.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque se destaca por instalar herramientas como Advanced IP Scanner y Process Hacker. Tambi\u00e9n se utilizan dos scripts que forman parte del malware SystemBC, que permiten configurar un canal encubierto hacia una direcci\u00f3n IP remota para extraer archivos que tienen un tama\u00f1o superior a 40 KB y se crean despu\u00e9s de una fecha espec\u00edfica.<\/p>\n<p>El binario de ransomware, por su parte, utiliza el algoritmo de cifrado de flujo ChaCha20 para cifrar archivos, a\u00f1adiendo la extensi\u00f3n &#8220;.6C5oy2dVr6&#8221; a cada archivo cifrado.<\/p>\n<p>&#8220;Ymir es flexible: al usar el comando &#8211;path, los atacantes pueden especificar un directorio donde el ransomware debe buscar archivos&#8221;, dijo Kaspersky. &#8220;Si un archivo est\u00e1 en la lista blanca, el ransomware lo omitir\u00e1 y lo dejar\u00e1 sin cifrar. Esta caracter\u00edstica les da a los atacantes m\u00e1s control sobre lo que est\u00e1 o no cifrado&#8221;.<\/p>\n<p>El desarrollo se produce cuando se ha descubierto que los atacantes detr\u00e1s del ransomware Black Basta utilizan mensajes de chat de Microsoft Teams para interactuar con posibles objetivos e incorporan c\u00f3digos QR maliciosos para facilitar el acceso inicial al redirigirlos a un dominio fraudulento.<\/p>\n<p>&#8220;Es probable que la motivaci\u00f3n subyacente siente las bases para t\u00e9cnicas de ingenier\u00eda social de seguimiento, convenza a los usuarios para que descarguen herramientas de administraci\u00f3n y monitoreo remoto (RMM) y obtengan acceso inicial al entorno objetivo&#8221;, ReliaQuest <a rel=\"nofollow noopener\" href=\"https:\/\/www.reliaquest.com\/blog\/black-basta-social-engineering-technique-microsoft-teams\/\" target=\"_blank\">dicho<\/a>. &#8220;En \u00faltima instancia, el objetivo final de los atacantes en estos incidentes es casi con certeza el despliegue de ransomware&#8221;.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que tambi\u00e9n identific\u00f3 casos en los que los actores de amenazas intentaron enga\u00f1ar a los usuarios haci\u00e9ndose pasar por personal de soporte de TI y enga\u00f1\u00e1ndolos para que usaran Quick Assist para obtener acceso remoto, una t\u00e9cnica sobre la que Microsoft advirti\u00f3 en mayo de 2024.<\/p>\n<p>Como parte del ataque de vishing, los actores de amenazas indican a la v\u00edctima que instale un software de escritorio remoto como AnyDesk o que inicie Quick Assist para obtener acceso remoto al sistema. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731399271_30_El-nuevo-Ymir-Ransomware-explota-la-memoria-para-realizar-ataques.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731399271_30_El-nuevo-Ymir-Ransomware-explota-la-memoria-para-realizar-ataques.png\" alt=\"ransomware\" border=\"0\" data-original-height=\"559\" data-original-width=\"728\" title=\"Ymir ransomware\"\/><\/a><\/div>\n<p>Vale la pena mencionar aqu\u00ed que un <a rel=\"nofollow noopener\" href=\"https:\/\/www.reliaquest.com\/blog\/new-black-basta-social-engineering-scheme\/\" target=\"_blank\">iteraci\u00f3n anterior<\/a> Uno de los ataques emple\u00f3 t\u00e1cticas de malspam, inundando las bandejas de entrada de los empleados con miles de correos electr\u00f3nicos y luego llamando al empleado haci\u00e9ndose pasar por el servicio de asistencia de TI de la empresa para supuestamente ayudar a resolver el problema.<\/p>\n<p>Los ataques de ransomware que involucran a las familias Akira y Fog tambi\u00e9n se han beneficiado de los sistemas que ejecutan VPN SSL de SonicWall sin parches contra CVE-2024-40766 para violar las redes de las v\u00edctimas. Se han detectado hasta 30 nuevas intrusiones aprovechando esta t\u00e1ctica entre agosto y mediados de octubre de 2024, por <a rel=\"nofollow noopener\" href=\"https:\/\/arcticwolf.com\/resources\/blog\/arctic-wolf-labs-observes-increased-fog-and-akira-ransomware-activity-linked-to-sonicwall-ssl-vpn\/\" target=\"_blank\">lobo \u00e1rtico<\/a>.<\/p>\n<p>Estos acontecimientos reflejan la <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonicwall.com\/en-us\/2024\/09\/key-group-russian-ransomware-gang-uses-extensive-multi-purpose-telegram-channel\/\" target=\"_blank\">evoluci\u00f3n continua<\/a> de ransomware y el <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/shining-light-dark-angels-ransomware-group\" target=\"_blank\">amenaza persistente<\/a> plantea para organizaciones de todo el mundo, incluso cuando <a rel=\"nofollow noopener\" href=\"https:\/\/www.bloomberg.com\/news\/newsletters\/2024-10-04\/cyber-cops-stopped-500-ransomware-hacks-since-2021-dhs-says\" target=\"_blank\">esfuerzos de aplicaci\u00f3n de la ley<\/a> para desarticular a los grupos de ciberdelincuentes ha llevado a una mayor fragmentaci\u00f3n.<\/p>\n<p>El mes pasado, Secureworks, que ser\u00e1 adquirida por Sophos a principios del pr\u00f3ximo a\u00f1o, revel\u00f3 que el n\u00famero de grupos de ransomware activos ha experimentado un aumento interanual del 30%, impulsado por la aparici\u00f3n de 31 nuevos grupos en el ecosistema.<\/p>\n<p>&#8220;A pesar de este crecimiento de los grupos de ransomware, el n\u00famero de v\u00edctimas no aument\u00f3 al mismo ritmo, lo que muestra un panorama significativamente m\u00e1s fragmentado que plantea la cuesti\u00f3n de qu\u00e9 tan exitosos podr\u00edan ser estos nuevos grupos&#8221;, dijo la firma de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/about\/press\/active-ransomware-threat-groups-up-30-percent-in-2024\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Datos compartidos por el Grupo NCC <a rel=\"nofollow noopener\" href=\"https:\/\/www.nccgroup.com\/us\/newsroom\/ncc-group-monthly-threat-pulse-review-of-september-2024\/\" target=\"_blank\">muestra<\/a> que se registraron un total de 407 casos de ransomware en septiembre de 2024, frente a 450 en agosto, una ca\u00edda del 10% mes tras mes. Por el contrario, en septiembre de 2023 se registraron 514 ataques de ransomware. Algunos de los principales sectores atacados durante el per\u00edodo incluyen el industrial, el consumo discrecional y la tecnolog\u00eda de la informaci\u00f3n.<\/p>\n<p>Eso no es todo. En los \u00faltimos meses, el uso de ransomware se ha extendido a grupos hacktivistas con motivaciones pol\u00edticas como <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2024\/10\/03\/ransomware-groups-demystified-cybervolk-ransomware\/\" target=\"_blank\">CyberVolk<\/a>que han utilizado &#8220;el ransomware como herramienta de represalia&#8221;.<\/p>\n<p>Mientras tanto, los funcionarios estadounidenses est\u00e1n buscando nuevas formas de contrarrestar el ransomware, incluido instar a las compa\u00f1\u00edas de seguros cibern\u00e9ticos a detener los reembolsos por los pagos de rescate en un intento de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cnbc.com\/2024\/10\/18\/that-must-end-government-urges-new-thinking-on-ransomware-payments.html\" target=\"_blank\">disuadir a las v\u00edctimas de pagar<\/a> en primer lugar.<\/p>\n<p>&#8220;Algunas p\u00f3lizas de compa\u00f1\u00edas de seguros, que cubren, por ejemplo, el reembolso de pagos de ransomware, incentivan el pago de rescates que alimentan los ecosistemas de delitos cibern\u00e9ticos&#8221;, dijo Anne Neuberger, asesora adjunta de seguridad nacional de EE. UU. para tecnolog\u00edas cibern\u00e9ticas y emergentes. <a rel=\"nofollow noopener\" href=\"https:\/\/www.ft.com\/content\/3b172a2a-4be5-4ef4-87cb-7fdcdee2ad99\" target=\"_blank\">escribi\u00f3<\/a> en un art\u00edculo de opini\u00f3n del Financial Times. &#8220;Esta es una pr\u00e1ctica preocupante que debe terminar&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/new-ymir-ransomware-exploits-memory-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado una nueva familia de ransomware llamada Ymir que se implement\u00f3 en un<\/p>\n","protected":false},"author":1,"featured_media":1436880,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,20943,4193,6614,201033,889,4654,201031,4659,4653,4655,480,18,4883,1920,253,246983,255454,246984,115215,201032,246982,4660,262572],"class_list":["post-1436879","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-corporativas","tag-dirige","tag-explota","tag-las-noticias-de-los-piratas-informaticos","tag-memoria","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-ransomware","tag-realizar","tag-redes","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sigilosos","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-ymir"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1436879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1436879"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1436879\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1436880"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1436879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1436879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1436879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}