{"id":1448100,"date":"2024-11-19T11:13:38","date_gmt":"2024-11-19T11:13:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-ransomware-helldown-amplia-los-ataques-a-sistemas-vmware-y-linux\/"},"modified":"2024-11-19T11:13:42","modified_gmt":"2024-11-19T11:13:42","slug":"la-nueva-variante-de-ransomware-helldown-amplia-los-ataques-a-sistemas-vmware-y-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-ransomware-helldown-amplia-los-ataques-a-sistemas-vmware-y-linux\/","title":{"rendered":"La nueva variante de ransomware &#8216;Helldown&#8217; ampl\u00eda los ataques a sistemas VMware y Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/La-nueva-variante-de-ransomware-Helldown-amplia-los-ataques-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han arrojado luz sobre una variante de Linux de una cepa de ransomware relativamente nueva llamada Helldown, lo que sugiere que los actores de amenazas est\u00e1n ampliando su enfoque de ataque.<\/p>\n<p>&#8220;Helldown implementa ransomware para Windows derivado del c\u00f3digo LockBit 3.0&#8221;, Sekoia <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sekoia.io\/helldown-ransomware-an-overview-of-this-emerging-threat\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News. &#8220;Dado el reciente desarrollo de ransomware dirigido a ESX, parece que el grupo podr\u00eda estar evolucionando sus operaciones actuales para apuntar a infraestructuras virtualizadas a trav\u00e9s de VMware&#8221;.<\/p>\n<p>El infierno fue <a rel=\"noopener nofollow\" href=\"https:\/\/ransomwareattacks.halcyon.ai\/attacks\/helldown-ransomware-hits-vindix-23-gb-data-breach-analysis\" target=\"_blank\">documentado p\u00fablicamente por primera vez<\/a> por Halcyon a mediados de agosto de 2024, <a rel=\"noopener nofollow\" href=\"https:\/\/ransomwareattacks.halcyon.ai\/news\/ransomware-on-the-move-bianlian-helldown-meow-and-ransomhub\" target=\"_blank\">describiendo<\/a> como un &#8220;grupo de ransomware agresivo&#8221; que <a rel=\"noopener nofollow\" href=\"https:\/\/www.cyfirma.com\/research\/tracking-ransomware-august-2024\/\" target=\"_blank\">se infiltra<\/a> atacar redes explotando vulnerabilidades de seguridad. Algunos de los sectores destacados a los que se dirige el grupo de delitos cibern\u00e9ticos incluyen los servicios de TI, las telecomunicaciones, la fabricaci\u00f3n y la atenci\u00f3n sanitaria.<\/p>\n<p>Al igual que otros equipos de ransomware, Helldown es <a rel=\"noopener nofollow\" href=\"https:\/\/cyberint.com\/blog\/research\/ransomware-trends-2024-report\/\" target=\"_blank\">conocido<\/a> por aprovechar los sitios de fuga de datos para presionar a las v\u00edctimas a pagar rescates amenazando con publicar datos robados, una t\u00e1ctica conocida como doble extorsi\u00f3n. Se estima que atac\u00f3 al menos 31 empresas en un lapso de tres meses.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Truesec, en un <a rel=\"noopener nofollow\" href=\"https:\/\/www.truesec.com\/hub\/blog\/helldown-ransomware-group\" target=\"_blank\">an\u00e1lisis<\/a> publicado a principios de este mes, detalla las cadenas de ataques Helldown que se han observado utilizando firewalls Zyxel orientados a Internet para obtener acceso inicial, seguido de actividades de persistencia, recolecci\u00f3n de credenciales, enumeraci\u00f3n de redes, evasi\u00f3n de defensa y movimiento lateral para finalmente implementar el ransomware. .<\/p>\n<p>El nuevo an\u00e1lisis de Sekoia muestra que los atacantes est\u00e1n abusando de fallas de seguridad conocidas y desconocidas en los dispositivos Zyxel para violar las redes, utilizando el punto de apoyo para <a rel=\"noopener nofollow\" href=\"https:\/\/support.zyxel.eu\/hc\/en-us\/articles\/21878875707410-Zyxel-USG-FLEX-and-ATP-series-Upgrading-your-device-and-ALL-credentials-to-avoid-hackers-attacks\" target=\"_blank\">robar credenciales y crear t\u00faneles VPN SSL<\/a> con usuarios temporales.<\/p>\n<p>La versi\u00f3n de Helldown para Windows, una vez iniciada, realiza una serie de pasos antes de filtrar y cifrar los archivos, incluida la eliminaci\u00f3n de instant\u00e1neas del sistema y la finalizaci\u00f3n de varios procesos relacionados con bases de datos y Microsoft Office. En el paso final, se elimina el binario del ransomware para ocultar las pistas, se coloca una nota de rescate y se apaga la m\u00e1quina.<\/p>\n<p>Su hom\u00f3logo de Linux, seg\u00fan la empresa francesa de ciberseguridad, carece de mecanismos de ofuscaci\u00f3n y antidepuraci\u00f3n, aunque incorpora un conjunto conciso de funciones para buscar y cifrar archivos, no sin antes enumerar y eliminar todas las m\u00e1quinas virtuales (VM) activas.<\/p>\n<p>&#8220;El an\u00e1lisis est\u00e1tico y din\u00e1mico no revel\u00f3 ninguna comunicaci\u00f3n de red, ni ninguna clave p\u00fablica o secreto compartido&#8221;, dijo. &#8220;Esto es notable, ya que plantea dudas sobre c\u00f3mo el atacante podr\u00eda proporcionar una herramienta de descifrado&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732014817_764_La-nueva-variante-de-ransomware-Helldown-amplia-los-ataques-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732014817_764_La-nueva-variante-de-ransomware-Helldown-amplia-los-ataques-a.png\" alt=\"\" border=\"0\" data-original-height=\"578\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>&#8220;Terminar las m\u00e1quinas virtuales antes del cifrado otorga al ransomware acceso de escritura a los archivos de imagen. Sin embargo, tanto el an\u00e1lisis est\u00e1tico como el din\u00e1mico revelan que, si bien esta funcionalidad existe en el c\u00f3digo, en realidad no se invoca. Todas estas observaciones sugieren que el ransomware no es muy sofisticado y puede todav\u00eda est\u00e1 en desarrollo.&#8221;<\/p>\n<p>Se ha descubierto que los artefactos de Helldown Windows comparten similitudes de comportamiento con DarkRace, que surgi\u00f3 en mayo de 2023 utilizando c\u00f3digo de LockBit 3.0 y luego rebautizado como DoNex. Avast puso a disposici\u00f3n un descifrador para DoNex en julio de 2024.<\/p>\n<p>&#8220;Ambos c\u00f3digos son variantes de LockBit 3.0&#8221;, dijo Sekoia. &#8220;Dada la historia de cambio de marca de Darkrace y Donex y sus significativas similitudes con Helldown, no se puede descartar la posibilidad de que Helldown sea otro cambio de marca. Sin embargo, esta conexi\u00f3n no se puede confirmar definitivamente en este momento&#8221;.<\/p>\n<p>El desarrollo se produce cuando Cisco Talos revel\u00f3 otra familia de ransomware emergente conocida como Interlock que ha se\u00f1alado los sectores de atenci\u00f3n m\u00e9dica, tecnolog\u00eda y gobierno en los EE. UU., y entidades manufactureras en Europa. Es capaz de cifrar m\u00e1quinas tanto con Windows como con Linux.<\/p>\n<p>Se han observado cadenas de ataques que distribuyen el ransomware utilizando un binario falso de actualizaci\u00f3n del navegador Google Chrome alojado en un sitio web de noticias leg\u00edtimo pero comprometido que, cuando se ejecuta, libera un troyano de acceso remoto (RAT) que permite a los atacantes extraer datos confidenciales y ejecutar PowerShell. Comandos dise\u00f1ados para soltar cargas \u00fatiles para recolectar credenciales y realizar reconocimientos.<\/p>\n<p>&#8220;En su blog, Interlock afirma atacar la infraestructura de las organizaciones explotando vulnerabilidades no resueltas y afirma que sus acciones est\u00e1n motivadas en parte por el deseo de responsabilizar a las empresas por la mala ciberseguridad, adem\u00e1s de la ganancia monetaria&#8221;, investigadores de Talos <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/emerging-interlock-ransomware\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se considera que Interlock es un nuevo grupo que surgi\u00f3 de los operadores o desarrolladores de Rhysida, agreg\u00f3 la compa\u00f1\u00eda, citando superposiciones en el oficio, las herramientas y el comportamiento del ransomware.<\/p>\n<p>&#8220;La posible afiliaci\u00f3n de Interlock con operadores o desarrolladores de Rhysida se alinear\u00eda con varias tendencias m\u00e1s amplias en el panorama de las amenazas cibern\u00e9ticas&#8221;, dijo. &#8220;Observamos que los grupos de ransomware diversifican sus capacidades para soportar operaciones m\u00e1s avanzadas y variadas, y los grupos de ransomware se han vuelto menos aislados, ya que observamos que los operadores trabajan cada vez m\u00e1s junto con m\u00faltiples grupos de ransomware&#8221;.<\/p>\n<p>Coincidiendo con la llegada de Helldown e Interlock, aparece otro nuevo participante en el ecosistema de ransomware llamado SafePay, que afirma haber apuntado a 22 empresas hasta la fecha. SafePay, seg\u00fan Huntress, tambi\u00e9n utiliza LockBit 3.0 como base, lo que indica que la filtraci\u00f3n del c\u00f3digo fuente de LockBit ha generado varias variantes.<\/p>\n<p>En dos incidentes investigados por la compa\u00f1\u00eda, &#8220;se descubri\u00f3 que la actividad del actor de amenazas se originaba desde una puerta de enlace o portal VPN, ya que todas las direcciones IP observadas asignadas a las estaciones de trabajo de los actores de amenazas estaban dentro del rango interno&#8221;, dijeron los investigadores de Huntress. <a rel=\"noopener nofollow\" href=\"https:\/\/www.huntress.com\/blog\/its-not-safe-to-pay-safepay\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El actor de amenazas pudo usar credenciales v\u00e1lidas para acceder a los puntos finales de los clientes y no se observ\u00f3 habilitando RDP, ni creando nuevas cuentas de usuario, ni creando ninguna otra persistencia&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/new-helldown-ransomware-expands-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han arrojado luz sobre una variante de Linux de una cepa de ransomware relativamente<\/p>\n","protected":false},"author":1,"featured_media":1448101,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6499,2346,4661,4664,263828,201033,18038,36,4654,201031,4659,4653,4655,212,4883,246983,255454,246984,5527,201032,25649,246982,34470,4660],"class_list":["post-1448100","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amplia","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-helldown","tag-las-noticias-de-los-piratas-informaticos","tag-linux","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sistemas","tag-software-malicioso-ransomware","tag-variante","tag-violacion-de-datos","tag-vmware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1448100","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1448100"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1448100\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1448101"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1448100"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1448100"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1448100"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}