{"id":1610179,"date":"2025-03-06T16:23:25","date_gmt":"2025-03-06T16:23:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/cicrypthub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas-servicios-ppi-y-phishing\/"},"modified":"2025-03-06T16:23:31","modified_gmt":"2025-03-06T16:23:31","slug":"cicrypthub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas-servicios-ppi-y-phishing","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cicrypthub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas-servicios-ppi-y-phishing\/","title":{"rendered":"CiCrypThub despliega ransomware y robador a trav\u00e9s de aplicaciones troyanas, servicios PPI y phishing"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">06 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/CiCrypThub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>El actor de amenaza de motivaci\u00f3n financiera conocido como <b>Encrypthub <\/b>se ha observado orquestando campa\u00f1as de phishing sofisticadas para desplegar robadores de informaci\u00f3n y ransomware, al tiempo que trabaja en un nuevo producto llamado <b>Encryptrat<\/b>.<\/p>\n<p>&#8220;Se ha observado que CiCrryPTHUB se dirige a usuarios de aplicaciones populares, distribuyendo versiones troyanizadas&#8221;, Outpost24 KrakenLabs <a rel=\"noopener nofollow\" href=\"https:\/\/outpost24.com\/blog\/unveiling-encrypthub-multi-stage-malware\/\" target=\"_blank\">dicho<\/a> En un nuevo informe compartido con The Hacker News. &#8220;Adem\u00e1s, el actor de amenaza tambi\u00e9n ha utilizado los servicios de distribuci\u00f3n de pago por instalaci\u00f3n de terceros (PPI)&#8221;.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad describi\u00f3 al actor de amenaza como un grupo de pirater\u00eda que comete errores de seguridad operativos y como alguien que incorpora haza\u00f1as para fallas de seguridad populares en sus campa\u00f1as de ataque.<\/p>\n<p>Se eval\u00faa que CiCrypThub, tambi\u00e9n rastreado por la compa\u00f1\u00eda suiza de seguridad cibern\u00e9tica como LARVA-208, se ha vuelto activo a fines de junio de 2024, confiando en una variedad de enfoques que van desde el phishing SMS (sonrisas) hasta el phishing de voz (visitante) en un intento de enga\u00f1ar a los posibles objetivos para instalar el software de monitorizaci\u00f3n y gesti\u00f3n remota (RMM).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La compa\u00f1\u00eda le dijo a The Hacker News que el grupo de phishing Spear est\u00e1 afiliado a grupos de ransomware Ransomhub y BlackSuit y ha estado utilizando t\u00e1cticas avanzadas de ingenier\u00eda social para comprometer objetivos de alto valor en m\u00faltiples industrias.<\/p>\n<p>&#8220;El actor generalmente crea un sitio de phishing que se dirige a la organizaci\u00f3n para obtener las credenciales de VPN de la v\u00edctima&#8221;, ProductAft <a rel=\"noopener nofollow\" href=\"https:\/\/catalyst.prodaft.com\/public\/report\/larva-208\/overview\" target=\"_blank\">dicho<\/a>. &#8220;Luego se llama a la v\u00edctima y se le pide que ingrese los detalles de la v\u00edctima en el sitio de phishing para problemas t\u00e9cnicos, haci\u00e9ndose pasar por un equipo de TI o un servicio de asistencia. Si el ataque dirigido a la v\u00edctima no es una llamada, sino un mensaje de texto directo de SMS, un enlace falso de los equipos de Microsoft se usa para convencer a la v\u00edctima&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741278203_42_CiCrypThub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741278203_42_CiCrypThub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas.png\" alt=\"\" border=\"0\" data-original-height=\"317\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>Los sitios de phishing est\u00e1n alojados en proveedores de alojamiento a prueba de balas como Yalishand. Una vez que se obtiene el acceso, CiCrypThub procede a ejecutar scripts de PowerShell que conducen al despliegue de malware del robador como voluble, robo y radamantys. El objetivo final de los ataques en la mayor\u00eda de los casos es entregar ransomware y exigir un rescate.<\/p>\n<p>Uno de los otros m\u00e9todos comunes adoptados por los actores de amenaza se refiere al uso de aplicaciones troyanizadas disfrazadas de software leg\u00edtimo para el acceso inicial. Estos incluyen versiones falsificadas de QQ Talk, QQ Installer, WeChat, Dingtalk, VOOV Meeting, Google Meet, Microsoft Visual Studio 2022 y Palo Alto Global Protect.<\/p>\n<p>Estas aplicaciones atrapadas en tacos, una vez instaladas, desencadenan un proceso de varias etapas que act\u00faa como un veh\u00edculo de entrega para cargas \u00fatiles de la pr\u00f3xima etapa, como el robador kematiano para facilitar el robo de cookies.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741278204_996_CiCrypThub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741278204_996_CiCrypThub-despliega-ransomware-y-robador-a-traves-de-aplicaciones-troyanas.png\" alt=\"\" border=\"0\" data-original-height=\"671\" data-original-width=\"832\"\/><\/a><\/div>\n<p>Al menos desde el 2 de enero de 2025, un componente crucial de la cadena de distribuci\u00f3n de CiCryPTHUB ha sido el uso de un tercero. <a rel=\"noopener nofollow\" href=\"https:\/\/www.secureworks.com\/research\/ppi\" target=\"_blank\">PPI<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/www.blackhat.com\/presentations\/bh-dc-10\/Stevens_Kevin\/BlackHat-DC-2010-Stevens-Underground-wp.pdf\" target=\"_blank\">servicio<\/a> Apodado Labinstalls, que facilita las instalaciones de malware a granel para pagar a los clientes a partir de $ 10 (100 cargas) a $ 450 (10,000 cargas).<\/p>\n<p>&#8220;CiCrypThub confirm\u00f3 ser su cliente al dejar comentarios positivos en Labinstalls vendiendo hilo en el foro subterr\u00e1neo de habla rusa de primer nivel, incluso incluyendo una captura de pantalla que evidencia el uso del servicio&#8221;, dijo Outpost24.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El actor de amenaza probablemente contrat\u00f3 este servicio para aliviar la carga de la distribuci\u00f3n y ampliar el n\u00famero de objetivos que su malware podr\u00eda alcanzar&#8221;.<\/p>\n<p>Estos cambios subrayan los ajustes activos a la cadena Kill de CiCryPTHUB, con el actor de amenaza tambi\u00e9n desarrollando nuevos componentes como CiCryPtrat, un panel de comando y control (C2) para administrar infecciones activas, emitir comandos remotos y acceder a los datos robados. Hay alguna evidencia que sugiere que el adversario puede estar buscando comercializar la herramienta.<\/p>\n<p>&#8220;CiCryPTHUB contin\u00faa evolucionando sus t\u00e1cticas, subrayando la necesidad cr\u00edtica de monitoreo continuo y medidas de defensa proactiva&#8221;, dijo la compa\u00f1\u00eda. &#8220;Las organizaciones deben permanecer atentos y adoptar estrategias de seguridad de varias capas para mitigar los riesgos planteados por tales adversarios&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/encrypthub-deploys-ransomware-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80206 de marzo de 2025\ue804Ravie LakshmananMalware \/ ransomware El actor de amenaza de motivaci\u00f3n financiera conocido como Encrypthub<\/p>\n","protected":false},"author":1,"featured_media":1610180,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8343,4661,284351,4664,16896,273784,273783,4654,273782,4659,4653,4655,8178,61153,4883,284352,246983,4665,246984,2204,116,284353,455,239484],"class_list":["post-1610179","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicaciones","tag-ataques-ciberneticos","tag-cicrypthub","tag-como-hackear","tag-despliega","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-phishing","tag-ppi","tag-ransomware","tag-robador","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servicios","tag-traves","tag-troyanas","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1610179","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1610179"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1610179\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1610180"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1610179"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1610179"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1610179"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}