{"id":1545648,"date":"2025-01-23T14:12:35","date_gmt":"2025-01-23T14:12:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-expertos-encuentran-una-base-de-codigo-compartida-que-vincula-las-cargas-utiles-del-ransomware-morpheus-y-hellcat\/"},"modified":"2025-01-23T14:12:40","modified_gmt":"2025-01-23T14:12:40","slug":"los-expertos-encuentran-una-base-de-codigo-compartida-que-vincula-las-cargas-utiles-del-ransomware-morpheus-y-hellcat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-expertos-encuentran-una-base-de-codigo-compartida-que-vincula-las-cargas-utiles-del-ransomware-morpheus-y-hellcat\/","title":{"rendered":"Los expertos encuentran una base de c\u00f3digo compartida que vincula las cargas \u00fatiles del ransomware Morpheus y HellCat"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia sobre amenazas\/violaci\u00f3n de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-expertos-encuentran-una-base-de-codigo-compartida-que-vincula.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un an\u00e1lisis de las operaciones de ransomware HellCat y Morpheus ha revelado que los afiliados asociados con las respectivas entidades de cibercrimen est\u00e1n utilizando c\u00f3digo id\u00e9ntico para sus cargas \u00fatiles de ransomware.<\/p>\n<p>Los hallazgos provienen de SentinelOne, que analiz\u00f3 los artefactos cargados en la plataforma de escaneo de malware VirusTotal por el mismo remitente hacia fines de diciembre de 2024.<\/p>\n<p>&#8220;Estas dos muestras de carga \u00fatil son id\u00e9nticas excepto por los datos espec\u00edficos de la v\u00edctima y los detalles de contacto del atacante&#8221;, dijo el investigador de seguridad Jim Walter. <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/blog\/hellcat-and-morpheus-two-brands-one-payload-as-ransomware-a%EF%AC%83liates-drop-identical-code\/\" target=\"_blank\">dicho<\/a> en un nuevo informe compartido con The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Ambos <a rel=\"noopener nofollow\" href=\"https:\/\/threatmon.io\/hellcat-group-decoded-threat-intelligence-and-mitigation-insights\/\" target=\"_blank\">gato infernal<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.cyjax.com\/resources\/blog\/the-great-morpheus-new-extortion-group-dls-emerges\/\" target=\"_blank\">Morfeo<\/a> son participantes incipientes en el ecosistema de ransomware, que surgieron en octubre y diciembre de 2024, respectivamente.<\/p>\n<p>Un examen m\u00e1s profundo de la carga \u00fatil de Morpheus\/HellCat, un ejecutable port\u00e1til de 64 bits, ha revelado que ambas muestras requieren que se especifique una ruta como argumento de entrada.<\/p>\n<p>Ambos est\u00e1n configurados para excluir la carpeta WindowsSystem32, as\u00ed como una lista codificada de extensiones del proceso de cifrado, a saber, .dll, .sys, .exe, .drv, .com y .cat, del proceso de cifrado.<\/p>\n<p>&#8220;Una caracter\u00edstica inusual de estas cargas \u00fatiles de Morpheus y HellCat es que no alteran la extensi\u00f3n de los archivos cifrados y espec\u00edficos&#8221;, dijo Walter. &#8220;El contenido del archivo se cifrar\u00e1, pero las extensiones de archivo y otros metadatos permanecer\u00e1n intactos despu\u00e9s de ser procesados \u200b\u200bpor el ransomware&#8221;.<\/p>\n<p>Adem\u00e1s, las muestras de Morpheus y HellCat se basan en la API criptogr\u00e1fica de Windows para la generaci\u00f3n de claves y el cifrado de archivos. La clave de cifrado se genera utilizando el <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Bcrypt\" target=\"_blank\">BCripta<\/a> algoritmo.<\/p>\n<p>Salvo cifrar los archivos y publicar notas de rescate id\u00e9nticas, no se realizan otras modificaciones en los sistemas afectados, como cambiar el fondo de pantalla del escritorio o configurar mecanismos de persistencia.<\/p>\n<p>SentinelOne dijo que las notas de rescate de HellCat y Morpheus siguen el mismo modelo que <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortiguard.com\/threat-signal-report\/5215\/underground-team-ransomware\" target=\"_blank\">Equipo subterr\u00e1neo<\/a>otro esquema de ransomware que surgi\u00f3 en 2023, aunque las cargas \u00fatiles del ransomware en s\u00ed son estructural y funcionalmente diferentes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737641554_119_Los-expertos-encuentran-una-base-de-codigo-compartida-que-vincula.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737641554_119_Los-expertos-encuentran-una-base-de-codigo-compartida-que-vincula.png\" alt=\"Morfeo y HellCat ransomware\" border=\"0\" data-original-height=\"1037\" data-original-width=\"2339\" title=\"Morfeo y HellCat ransomware\"\/><\/a><\/div>\n<p>&#8220;Las operaciones HellCat y Morpheus RaaS parecen estar reclutando afiliados comunes&#8221;, dijo Walter. &#8220;Si bien no es posible evaluar el alcance total de la interacci\u00f3n entre los propietarios y operadores de estos servicios, parece que los afiliados vinculados a ambos grupos est\u00e1n aprovechando una base de c\u00f3digo compartida o posiblemente una aplicaci\u00f3n de creaci\u00f3n compartida&#8221;.<\/p>\n<p>Este avance se produce mientras el ransomware contin\u00faa prosperando, aunque de manera cada vez m\u00e1s fragmentada, a pesar de los continuos intentos de las agencias de aplicaci\u00f3n de la ley para abordar la amenaza.<\/p>\n<p>&#8220;El ecosistema de ransomware con motivaci\u00f3n financiera se caracteriza cada vez m\u00e1s por la descentralizaci\u00f3n de las operaciones, una tendencia impulsada por las interrupciones de grupos m\u00e1s grandes&#8221;, Trustwave <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/the-new-face-of-ransomware-key-players-and-emerging-tactics-of-2024\/\" target=\"_blank\">dicho<\/a>. &#8220;Este cambio ha allanado el camino para actores m\u00e1s peque\u00f1os y \u00e1giles, dando forma a un panorama fragmentado pero resiliente&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Datos compartidos por el Grupo NCC <a rel=\"noopener nofollow\" href=\"https:\/\/www.nccgroup.com\/us\/resource-hub\/cyber-threat-intelligence-reports\/\" target=\"_blank\">muestra<\/a> que solo en diciembre de 2024 se observ\u00f3 un r\u00e9cord de 574 ataques de ransomware, de los cuales FunkSec represent\u00f3 103 incidentes. Algunos de los otros grupos de ransomware frecuentes fueron Cl0p (68), Akira (43) y RansomHub (41).<\/p>\n<p>&#8220;Diciembre suele ser una \u00e9poca mucho m\u00e1s tranquila para los ataques de ransomware, pero el mes pasado se registr\u00f3 el mayor n\u00famero de ataques de ransomware registrados, lo que cambi\u00f3 ese patr\u00f3n&#8221;, dijo Ian Usher, director asociado de Operaciones de inteligencia de amenazas e innovaci\u00f3n de servicios en NCC Group, <a rel=\"noopener nofollow\" href=\"https:\/\/www.nccgroup.com\/us\/newsroom\/ncc-group-monthly-threat-pulse-review-of-december-2024\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El surgimiento de actores nuevos y agresivos, como FunkSec, que han estado a la vanguardia de estos ataques es alarmante y sugiere un panorama de amenazas m\u00e1s turbulento de cara a 2025&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/experts-find-shared-codebase-linking.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de enero de 2025\ue804Ravie LakshmananInteligencia sobre amenazas\/violaci\u00f3n de datos Un an\u00e1lisis de las operaciones de ransomware HellCat<\/p>\n","protected":false},"author":1,"featured_media":1545649,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4325,20518,706,4664,4794,38,5252,385,273709,246,201033,36,273708,4654,201031,4659,4653,4655,4883,246983,255454,246984,201032,158,30151,10654,246982,4660],"class_list":["post-1545648","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-base","tag-cargas","tag-codigo","tag-como-hackear","tag-compartida","tag-del","tag-encuentran","tag-expertos","tag-hellcat","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-morpheus","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-una","tag-utiles","tag-vincula","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1545648","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1545648"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1545648\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1545649"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1545648"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1545648"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1545648"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}