{"id":1479181,"date":"2024-12-09T20:14:29","date_gmt":"2024-12-09T20:14:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/black-basta-ransomware-evoluciona-con-bombardeos-de-correo-electronico-codigos-qr-e-ingenieria-social\/"},"modified":"2024-12-09T20:14:34","modified_gmt":"2024-12-09T20:14:34","slug":"black-basta-ransomware-evoluciona-con-bombardeos-de-correo-electronico-codigos-qr-e-ingenieria-social","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/black-basta-ransomware-evoluciona-con-bombardeos-de-correo-electronico-codigos-qr-e-ingenieria-social\/","title":{"rendered":"Black Basta Ransomware evoluciona con bombardeos de correo electr\u00f3nico, c\u00f3digos QR e ingenier\u00eda social"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Black-Basta-Ransomware-evoluciona-con-bombardeos-de-correo-electronico-codigos.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que los actores de amenazas vinculados al ransomware Black Basta cambiaron sus t\u00e1cticas de ingenier\u00eda social, distribuyendo un conjunto diferente de cargas \u00fatiles como Zbot y DarkGate desde principios de octubre de 2024.<\/p>\n<p>&#8220;Los usuarios dentro del entorno de destino ser\u00e1n bombardeados por correo electr\u00f3nico por parte del actor de amenazas, lo que a menudo se logra registrando el correo electr\u00f3nico del usuario en numerosas listas de correo simult\u00e1neamente&#8221;, Rapid7 <a rel=\"noopener nofollow\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2024\/12\/04\/black-basta-ransomware-campaign-drops-zbot-darkgate-and-custom-malware\/\" target=\"_blank\">dicho<\/a>. &#8220;Despu\u00e9s de la bomba de correo electr\u00f3nico, el actor de la amenaza se comunicar\u00e1 con los usuarios afectados&#8221;.<\/p>\n<p>Como se observ\u00f3 en agosto, los atacantes hacen contacto inicial con posibles objetivos en Microsoft Teams, haci\u00e9ndose pasar por personal de soporte o personal de TI de la organizaci\u00f3n. En algunos casos, tambi\u00e9n se les ha observado haci\u00e9ndose pasar por miembros del personal de TI dentro de la organizaci\u00f3n objetivo.<\/p>\n<p>Se insta a los usuarios que terminan interactuando con los actores de amenazas a instalar software leg\u00edtimo de acceso remoto como AnyDesk, ScreenConnect, TeamViewer y Quick Assist de Microsoft. El fabricante de Windows est\u00e1 rastreando al grupo cibercriminal detr\u00e1s del abuso de Quick Assist para la implementaci\u00f3n de Black Basta bajo el nombre Storm-1811.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Rapid7 dijo que tambi\u00e9n detect\u00f3 intentos realizados por el equipo de ransomware para aprovechar el cliente OpenSSH para establecer un shell inverso, as\u00ed como enviar un c\u00f3digo QR malicioso al usuario v\u00edctima a trav\u00e9s de los chats para probablemente robar sus credenciales con el pretexto de agregar un tel\u00e9fono m\u00f3vil confiable. dispositivo.<\/p>\n<p>Sin embargo, la empresa de ciberseguridad ReliaQuest, que tambi\u00e9n <a rel=\"noopener nofollow\" href=\"https:\/\/www.reliaquest.com\/blog\/black-basta-social-engineering-technique-microsoft-teams\/\" target=\"_blank\">reportado<\/a> En la misma campa\u00f1a, se teoriz\u00f3 que los c\u00f3digos QR se est\u00e1n utilizando para dirigir a los usuarios a otra infraestructura maliciosa.<\/p>\n<p>El acceso remoto facilitado por la instalaci\u00f3n de AnyDesk (o su equivalente) se utiliza luego para entregar cargas \u00fatiles adicionales al host comprometido, incluido un programa personalizado de recolecci\u00f3n de credenciales seguido de la ejecuci\u00f3n de Zbot (tambi\u00e9n conocido como ZLoader) o DarkGate, que puede servir como puerta de entrada para ataques posteriores.<\/p>\n<p>&#8220;El objetivo general despu\u00e9s del acceso inicial parece ser el mismo: enumerar r\u00e1pidamente el entorno y deshacerse de las credenciales del usuario&#8221;, dijo el investigador de seguridad de Rapid7, Tyler McGraw.<\/p>\n<p>&#8220;Cuando sea posible, los operadores tambi\u00e9n intentar\u00e1n robar cualquier archivo de configuraci\u00f3n de VPN disponible. Con las credenciales del usuario, la informaci\u00f3n de la organizaci\u00f3n VPN y una posible omisi\u00f3n de MFA, es posible que se autentiquen directamente en el entorno de destino&#8221;.<\/p>\n<p>Black Basta surgi\u00f3 como un grupo aut\u00f3nomo de las cenizas de Conti tras el cierre de este \u00faltimo en 2022, inicialmente apoy\u00e1ndose en QakBot para infiltrarse en objetivos, antes de diversificarse hacia t\u00e9cnicas de ingenier\u00eda social. Desde entonces, el actor de amenazas, tambi\u00e9n conocido como UNC4393, ha utilizado <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/unc4393-goes-gently-into-silentnight\" target=\"_blank\">varias familias de malware personalizadas<\/a> para llevar a cabo sus objetivos &#8211;<\/p>\n<ul>\n<li>KNOTWRAP, un cuentagotas de solo memoria escrito en C\/C++ que puede ejecutar una carga \u00fatil adicional en la memoria<\/li>\n<li>KNOTROCK, una utilidad basada en .NET que se utiliza para ejecutar el ransomware<\/li>\n<li>DAWNCRY, un cuentagotas de solo memoria que descifra un recurso incrustado en la memoria con una clave codificada<\/li>\n<li>PORTYARD, un tunelizador que establece una conexi\u00f3n a un servidor de comando y control (C2) codificado utilizando un protocolo binario personalizado sobre TCP<\/li>\n<li>COGSCAN, un ensamblaje de reconocimiento .NET utilizado para recopilar una lista de hosts disponibles en la red<\/li>\n<\/ul>\n<p>&#8220;La evoluci\u00f3n de Black Basta en la difusi\u00f3n de malware muestra un cambio peculiar desde un enfoque puramente basado en botnets a un modelo h\u00edbrido que integra la ingenier\u00eda social&#8221;, Yelisey Bohuslavskiy de RedSense <a rel=\"noopener nofollow\" href=\"https:\/\/redsense.com\/publications\/evolution-of-blackbasta-malware-dissemination\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n llega como Check Point <a rel=\"noopener nofollow\" href=\"https:\/\/research.checkpoint.com\/2024\/inside-akira-ransomwares-rust-experiment\/\" target=\"_blank\">detallado<\/a> su an\u00e1lisis de una variante Rust actualizada del ransomware Akira, destacando la dependencia de los autores de malware en c\u00f3digo repetitivo ya preparado asociado con bibliotecas y cajas de terceros como indicatif, rust-crypto y seahorse.<\/p>\n<p>Los ataques de ransomware tambi\u00e9n han empleado una variante del ransomware Mimic llamado <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/elpaco-ransomware-a-mimic-variant\/114635\/\" target=\"_blank\">Elpaco<\/a>y las infecciones por Rhysida tambi\u00e9n emplean CleanUpLoader para ayudar en la filtraci\u00f3n y persistencia de datos. El malware suele disfrazarse de instaladores de software popular, como Microsoft Teams y Google Chrome.<\/p>\n<p>&#8220;Al crear dominios con errores tipogr\u00e1ficos que se asemejan a sitios populares de descarga de software, Rhysida enga\u00f1a a los usuarios para que descarguen archivos infectados&#8221;, Recorded Future <a rel=\"noopener nofollow\" href=\"https:\/\/www.recordedfuture.com\/research\/outmaneuvering-rhysida-advanced-threat-intelligence-shields-critical-infrastructure-ransomware\" target=\"_blank\">dicho<\/a>. &#8220;Esta t\u00e9cnica es particularmente efectiva cuando se combina con el envenenamiento de SEO, en el que estos dominios ocupan un lugar m\u00e1s alto en los resultados de los motores de b\u00fasqueda, haci\u00e9ndolos aparecer como fuentes de descarga leg\u00edtimas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/black-basta-ransomware-evolves-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de diciembre de 2024\ue804Ravie LakshmananInteligencia de amenazas\/malware Se ha observado que los actores de amenazas vinculados al<\/p>\n","protected":false},"author":1,"featured_media":1479182,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,32542,4705,8988,782,4664,99,1838,5933,48389,2177,201033,4654,201031,4659,4653,4655,4883,246983,255454,246984,3379,201032,246982,4660],"class_list":["post-1479181","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basta","tag-black","tag-bombardeos","tag-codigos","tag-como-hackear","tag-con","tag-correo","tag-electronico","tag-evoluciona","tag-ingenieria","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-social","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1479181","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1479181"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1479181\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1479182"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1479181"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1479181"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1479181"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}