{"id":1580862,"date":"2025-02-14T23:56:17","date_gmt":"2025-02-14T23:56:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/ransomhub-se-convierte-en-el-grupo-de-ransomware-superior-de-2024-llegando-a-mas-de-600-organizaciones-a-nivel-mundial\/"},"modified":"2025-02-14T23:56:22","modified_gmt":"2025-02-14T23:56:22","slug":"ransomhub-se-convierte-en-el-grupo-de-ransomware-superior-de-2024-llegando-a-mas-de-600-organizaciones-a-nivel-mundial","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ransomhub-se-convierte-en-el-grupo-de-ransomware-superior-de-2024-llegando-a-mas-de-600-organizaciones-a-nivel-mundial\/","title":{"rendered":"RansomHub se convierte en el grupo de ransomware superior de 2024, llegando a m\u00e1s de 600 organizaciones a nivel mundial"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/RansomHub-se-convierte-en-el-grupo-de-ransomware-superior-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se han observado que los actores de amenaza detr\u00e1s del esquema Ransomhub Ransomware-as-a-Service (RAAS) aprovechan fallas de seguridad ahora parchadas en Microsoft Active Directory y el Protocolo de Netlogon para aumentar los privilegios y obtener acceso no autorizado al controlador de dominio de una red v\u00edctima como parte del de Su estrategia posterior a la compromiso.<\/p>\n<p>&#8220;RansomHub ha dirigido a m\u00e1s de 600 organizaciones a nivel mundial, que abarcan sectores como la atenci\u00f3n m\u00e9dica, las finanzas, el gobierno y la infraestructura cr\u00edtica, estableci\u00e9ndola firmemente como el grupo de ransomware m\u00e1s activo en 2024&#8221;, analistas del grupo IB <a rel=\"noopener nofollow\" href=\"https:\/\/www.group-ib.com\/blog\/ransomhub-never-sleeps-episode-1\/\" target=\"_blank\">dicho<\/a> En un informe exhaustivo publicado esta semana.<\/p>\n<p>El Grupo de Ransomware surgi\u00f3 por primera vez en febrero de 2024, adquiriendo el c\u00f3digo fuente asociado con la ahora desaparecida pandilla Raas del Caballero (anteriormente Cyclops) del Foro de delitos Cibern\u00e9ticos para acelerar sus operaciones. Aproximadamente cinco meses despu\u00e9s, se anunci\u00f3 una versi\u00f3n actualizada del casillero en el mercado il\u00edcito con capacidades para cifrar datos de forma remota a trav\u00e9s del protocolo SFTP.<\/p>\n<p>Viene en m\u00faltiples variantes que son capaces de encriptar archivos en Windows, VMware ESXI y servidores SFTP. Tambi\u00e9n se ha observado que RansomHub recluta activamente afiliados de los grupos Lockbit y BlackCat como parte de un programa de asociaci\u00f3n, lo que indica un intento de capitalizar las acciones de aplicaci\u00f3n de la ley dirigida a sus rivales.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En el incidente analizado por la compa\u00f1\u00eda de ciberseguridad de Singapur, se dice que el actor de amenaza ha intentado sin \u00e9xito explotar una falla cr\u00edtica que afecta a los dispositivos PAN-OS de Palo Alto Networks (CVE-2024-3400) utilizando una prueba de concepci\u00f3n disponible p\u00fablicamente (POC (POC POC-POC (POC POC POC (POC POC POC (POC POCO ), antes de violar la red de v\u00edctimas por medio de un ataque de fuerza bruta contra el servicio VPN.<\/p>\n<p>&#8220;Este intento de fuerza bruta se bas\u00f3 en un diccionario enriquecido de m\u00e1s de 5,000 nombres de usuario y contrase\u00f1as&#8221;, dijeron los investigadores. &#8220;El atacante finalmente obtuvo acceso a trav\u00e9s de una cuenta predeterminada utilizada con frecuencia en las soluciones de respaldo de datos, y el per\u00edmetro finalmente se viol\u00f3&#8221;.<\/p>\n<p>Luego se abus\u00f3 del acceso inicial para llevar a cabo el ataque de ransomware, con cifrado de datos y exfiltraci\u00f3n dentro de las 24 horas posteriores al compromiso.<\/p>\n<p>Particularmente, implic\u00f3 la arma de dos fallas de seguridad conocidas en Active Directory (CVE-2021-42278, tambi\u00e9n conocido como NOPAC) y el Protocolo de Netlogon (CVE-2020-1472 AKA <a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/blog\/2020\/10\/attacks-exploiting-netlogon-vulnerability-cve-2020-1472\/\" target=\"_blank\">Zer\u00f3logo<\/a>) para apoderarse del control del controlador de dominio y realizar un movimiento lateral a trav\u00e9s de la red.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739577374_815_RansomHub-se-convierte-en-el-grupo-de-ransomware-superior-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739577374_815_RansomHub-se-convierte-en-el-grupo-de-ransomware-superior-de.png\" alt=\"\" border=\"0\" data-original-height=\"774\" data-original-width=\"1680\"\/><\/a><\/div>\n<p>&#8220;La explotaci\u00f3n de las vulnerabilidades mencionadas anteriormente permiti\u00f3 al atacante obtener acceso privilegiado total al controlador de dominio, que es el centro nervioso de una infraestructura basada en Microsoft Windows&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Despu\u00e9s de la finalizaci\u00f3n de las operaciones de exfiltraci\u00f3n, el atacante prepar\u00f3 el entorno para la fase final del ataque. El atacante oper\u00f3 para hacer todos los datos de la compa\u00f1\u00eda, guardados en los diversos NA, completamente ilegibles e inaccesibles, as\u00ed como inexisibles para restaurar, con El objetivo de obligar a la v\u00edctima a pagar el rescate para recuperar sus datos &#8220;.<\/p>\n<p>Otro aspecto notable del ataque es el uso de Pchunter para detener y evitar soluciones de seguridad de punto final, as\u00ed como Filezilla para la exfiltraci\u00f3n de datos.<\/p>\n<p>&#8220;Los or\u00edgenes del grupo Ransomhub, sus operaciones ofensivas y sus caracter\u00edsticas superpuestas con otros grupos confirman la existencia de un ecosistema de delito cibern\u00e9tico v\u00edvido&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Este entorno prospera en el intercambio, la reutilizaci\u00f3n y el cambio de marca de las herramientas y los c\u00f3digos de origen, alimentando un mercado subterr\u00e1neo robusto donde las v\u00edctimas de alto perfil, los grupos infames y las sumas sustanciales de dinero juegan roles centrales&#8221;.<\/p>\n<p>El desarrollo se produce cuando la firma de ciberseguridad detall\u00f3 el funcionamiento interno de un &#8220;operador RAAS formidable&#8221; conocido como Lynx, arrojando luz sobre su flujo de trabajo afiliado, su arsenal de ransomware multiplataforma para los entornos de Windows, Linux y ESXI, y modos de cifrado personalizables.<\/p>\n<p>Un an\u00e1lisis de las versiones de Windows y Linux del ransomware muestra que se parece mucho al ransomware Inc, lo que indica que los actores de amenaza probablemente adquirieron el c\u00f3digo fuente de este \u00faltimo.<\/p>\n<p>&#8220;Los afiliados se incentivan con una participaci\u00f3n del 80% de los ingresos de rescate, lo que refleja una estrategia competitiva impulsada por el reclutamiento&#8221;, &#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/www.group-ib.com\/blog\/cat-s-out-of-the-bag-lynx-ransomware\/\" target=\"_blank\">dicho<\/a>. &#8220;Lynx recientemente agreg\u00f3 modos de cifrado m\u00faltiple: &#8216;r\u00e1pido&#8217;, &#8216;medio&#8217;, &#8216;lento&#8217; y &#8216;completo&#8217;, dando a los afiliados la libertad de ajustar la compensaci\u00f3n entre la velocidad y la profundidad del cifrado de archivos&#8221;.<\/p>\n<p>&#8220;Las publicaciones de reclutamiento del grupo en foros subterr\u00e1neos enfatizan un estricto proceso de verificaci\u00f3n para pentesteros y equipos de intrusi\u00f3n calificados, destacando el \u00e9nfasis de Lynx en la seguridad operativa y el control de calidad. Tambi\u00e9n ofrecen &#8216;centros de llamadas&#8217; para acosar v\u00edctimas y soluciones de almacenamiento avanzadas para afiliados que constantemente ofrecen una constancia rentable. resultados.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739577375_272_RansomHub-se-convierte-en-el-grupo-de-ransomware-superior-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739577375_272_RansomHub-se-convierte-en-el-grupo-de-ransomware-superior-de.png\" alt=\"Ransomware superior\" border=\"0\" data-original-height=\"335\" data-original-width=\"728\" title=\"Ransomware superior\"\/><\/a><\/div>\n<p>En las \u00faltimas semanas, tambi\u00e9n se han observado ataques con motivaci\u00f3n financiera utilizando el malware Phorpiex (tambi\u00e9n conocido como Trik) Botnet propagado a trav\u00e9s de correos electr\u00f3nicos de phishing para entregar el ransomware Lockbit.<\/p>\n<p>&#8220;A diferencia de los incidentes de ransomware de Lockbit pasados, los actores de amenaza confiaron en Phorpiex para entregar y ejecutar ransomware Lockbit&#8221;, Cyberazon <a rel=\"noopener nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-phorpiex-downloader\" target=\"_blank\">anotado<\/a> en un an\u00e1lisis. &#8220;Esta t\u00e9cnica es \u00fanica ya que la implementaci\u00f3n de ransomware generalmente consiste en operadores humanos que realizan el ataque&#8221;.<\/p>\n<p>Otro vector de infecci\u00f3n inicial significativo se refiere a la explotaci\u00f3n de los electrodom\u00e9sticos VPN no parpados (por ejemplo, CVE-2021-20038) para obtener acceso a dispositivos y hosts de red internos y, en \u00faltima instancia, implementar el ransomware de casilleros Abyss.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los ataques tambi\u00e9n se caracterizan por el uso de herramientas de t\u00faneles para mantener la persistencia, as\u00ed como el apalancamiento de traer sus propias t\u00e9cnicas de conductor vulnerable (BYOVD) para deshabilitar los controles de protecci\u00f3n de puntos finales.<\/p>\n<p>&#8220;Despu\u00e9s de obtener acceso al entorno y realizar el reconocimiento, estas herramientas de t\u00fanel se implementan estrat\u00e9gicamente en dispositivos de red cr\u00edticos, incluidos hosts ESXi, hosts de Windows, electrodom\u00e9sticos VPN y dispositivos de almacenamiento adjunto (NAS)&#8221;, Investigadores de Sygnia <a rel=\"noopener nofollow\" href=\"https:\/\/www.sygnia.co\/blog\/abyss-locker-ransomware-attack-analysis\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739577377_935_RansomHub-se-convierte-en-el-grupo-de-ransomware-superior-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739577377_935_RansomHub-se-convierte-en-el-grupo-de-ransomware-superior-de.png\" alt=\"Ransomware superior\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" title=\"Ransomware superior\"\/><\/a><\/div>\n<p>&#8220;Al atacar estos dispositivos, los atacantes aseguran canales de comunicaci\u00f3n robustos y confiables para mantener el acceso y orquestar sus actividades maliciosas en la red comprometida&#8221;.<\/p>\n<p>El panorama de ransomware, dirigido por <a rel=\"noopener nofollow\" href=\"https:\/\/theravenfile.com\/2025\/02\/06\/babuk-ransomware-a-victim-of-indodax-hack\/\" target=\"_blank\">Actores de amenaza nuevos y viejos<\/a> &#8211; Contin\u00faa permaneciendo en un estado de flujo, con ataques que giran desde el cifrado tradicional hasta el robo de datos y la extorsi\u00f3n, incluso cuando las v\u00edctimas se niegan cada vez m\u00e1s a pagar, lo que lleva a una disminuci\u00f3n de los pagos en 2024.<\/p>\n<p>&#8220;Grupos como Ransomhub y Akira ahora incentivan los datos robados con grandes recompensas, lo que hace que estas t\u00e1cticas sean bastante lucrativas&#8221;, la firma de ciberseguridad Huntress <a rel=\"noopener nofollow\" href=\"https:\/\/www.huntress.com\/blog\/huntress-2025-cyber-threat-report-proliferating-rats-evolving-ransomware-and-other-findings\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/ransomhub-becomes-2024s-top-ransomware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han observado que los actores de amenaza detr\u00e1s del esquema Ransomhub Ransomware-as-a-Service (RAAS) aprovechan fallas de seguridad<\/p>\n","protected":false},"author":1,"featured_media":1580863,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,3386,2386,273784,30372,273783,16,2282,2321,4654,273782,4659,4653,4655,11924,243018,4883,246983,4665,246984,1855,455,239484],"class_list":["post-1580862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-convierte","tag-grupo","tag-las-noticias-del-hacker","tag-llegando","tag-malware-de-ransomware","tag-mas","tag-mundial","tag-nivel","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizaciones","tag-ransomhub","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-superior","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1580862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1580862"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1580862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1580863"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1580862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1580862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1580862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}