{"id":1611877,"date":"2025-03-07T17:48:33","date_gmt":"2025-03-07T17:48:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/fin7-fin8-y-otros-usan-ragnar-loader-para-el-acceso-persistente-y-las-operaciones-de-ransomware\/"},"modified":"2025-03-07T17:48:38","modified_gmt":"2025-03-07T17:48:38","slug":"fin7-fin8-y-otros-usan-ragnar-loader-para-el-acceso-persistente-y-las-operaciones-de-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fin7-fin8-y-otros-usan-ragnar-loader-para-el-acceso-persistente-y-las-operaciones-de-ransomware\/","title":{"rendered":"Fin7, Fin8 y otros usan Ragnar Loader para el acceso persistente y las operaciones de ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Fin7-Fin8-y-otros-usan-Ragnar-Loader-para-el-acceso.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas tienen <a rel=\"noopener nofollow\" href=\"https:\/\/catalyst.prodaft.com\/public\/report\/ragnar-loader\/overview\" target=\"_blank\">luz de cobertizo<\/a> en un &#8220;kit de herramientas de malware sofisticado y en evoluci\u00f3n&#8221; llamado <b>Cargador ragnar<\/b> Eso es utilizado por varios grupos de delitos cibern\u00e9ticos y de ransomware como Ragnar Locker (tambi\u00e9n conocido como Monstruus Mantis), FIN7, FIN8 y Mantis despiadados (ex Revil).<\/p>\n<p>&#8220;Ragnar Loader desempe\u00f1a un papel clave para mantener el acceso a los sistemas comprometidos, ayudando a los atacantes a permanecer en las redes para operaciones a largo plazo&#8221;, dijo la compa\u00f1\u00eda suiza de ciberseguridad ProDaft en un comunicado compartido con Hacker News.<\/p>\n<p>&#8220;Si bien est\u00e1 vinculado al grupo de casilleros Ragnar, no est\u00e1 claro si lo poseen o simplemente lo alquilan a los dem\u00e1s. Lo que s\u00ed sabemos es que sus desarrolladores est\u00e1n constantemente agregando nuevas caracter\u00edsticas, lo que lo hace m\u00e1s modular y m\u00e1s dif\u00edcil de detectar&#8221;.<\/p>\n<p>Ragnar Loader, tambi\u00e9n conocido como Sardonic, fue documentado por primera vez por Bitdefender en agosto de 2021 en relaci\u00f3n con un ataque fallido realizado por FIN8 dirigido a una instituci\u00f3n financiera no identificada ubicada en los Estados Unidos, se dice que se ha utilizado desde 2020.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Luego, en julio de 2023, Symantec, propiedad de Broadcom, revel\u00f3 el uso de FIN8 de una versi\u00f3n actualizada de la puerta trasera para entregar el ahora desaparecido BlackCat Ransomware.<\/p>\n<p>La funcionalidad central del cargador Ragnar es su capacidad para establecer puntos de apoyo a largo plazo dentro de entornos espec\u00edficos, al tiempo que emplea un arsenal de t\u00e9cnicas para evitar la detecci\u00f3n y garantizar la resiliencia operativa.<\/p>\n<p>&#8220;El malware utiliza cargas \u00fatiles basadas en PowerShell para la ejecuci\u00f3n, incorpora fuertes m\u00e9todos de encriptaci\u00f3n y codificaci\u00f3n (incluidas RC4 y Base64) para ocultar sus operaciones y emplea estrategias de inyecci\u00f3n de procesos sofisticadas para establecer y mantener un control sigiloso sobre los sistemas comprometidos&#8221;, se\u00f1al\u00f3 Pindeft.<\/p>\n<p>&#8220;Estas caracter\u00edsticas mejoran colectivamente su capacidad para evadir la detecci\u00f3n y persistir dentro de entornos espec\u00edficos&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741369712_175_Fin7-Fin8-y-otros-usan-Ragnar-Loader-para-el-acceso.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741369712_175_Fin7-Fin8-y-otros-usan-Ragnar-Loader-para-el-acceso.png\" alt=\"Operaciones de ransomware\" border=\"0\" data-original-height=\"583\" data-original-width=\"888\" title=\"Operaciones de ransomware\"\/><\/a><\/div>\n<p>El malware se ofrece a los afiliados en forma de un paquete de archivo de archivo que contiene m\u00faltiples componentes para facilitar el shell inverso, la escalada de privilegios locales y el acceso de escritorio remoto. Tambi\u00e9n est\u00e1 dise\u00f1ado para establecer comunicaciones con el actor de amenaza, lo que les permite controlar de forma remota el sistema infectado a trav\u00e9s de un panel de comando y control (C2).<\/p>\n<p>T\u00edpicamente ejecutado en sistemas de v\u00edctimas utilizando PowerShell, Ragnar Loader integra un grupo de t\u00e9cnicas anti-an\u00e1lisis para resistir la detecci\u00f3n y oscurecer la l\u00f3gica del flujo de control.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s, presenta la capacidad de realizar varias operaciones de puerta trasera ejecutando complementos DLL y shellcode, as\u00ed como leer y exfiltrar el contenido de archivos arbitrarios. Para habilitar el movimiento lateral dentro de una red, hace uso de otro archivo de pivote basado en PowerShell.<\/p>\n<p>Otro componente cr\u00edtico es un archivo ELF ejecutable de Linux llamado BC dise\u00f1ado para facilitar las conexiones remotas, lo que permite que el adversario inicie una y ejecute instrucciones de l\u00ednea de comandos directamente en el sistema comprometido.<\/p>\n<p>&#8220;Emplea t\u00e9cnicas avanzadas de ofuscaci\u00f3n, cifrado y anti-an\u00e1lisis, incluidas las cargas \u00fatiles basadas en PowerShell, las rutinas de descifrado RC4 y Base64, la inyecci\u00f3n din\u00e1mica de procesos, la manipulaci\u00f3n de tokens y las capacidades de movimiento lateral&#8221;, dijo Productaft. &#8220;Estas caracter\u00edsticas ejemplifican la creciente complejidad y adaptabilidad de los ecosistemas modernos de ransomware&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/fin7-fin8-and-others-use-ragnar-loader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de marzo de 2025\ue804Ravie Lakshmanan Los cazadores de amenazas tienen luz de cobertizo en un &#8220;kit de<\/p>\n","protected":false},"author":1,"featured_media":1611878,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,4664,43251,174781,246,273784,38610,273783,4654,273782,4659,4653,4655,1621,21,18,24342,49947,4883,246983,4665,246984,19062,455,239484],"class_list":["post-1611877","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-fin7","tag-fin8","tag-las","tag-las-noticias-del-hacker","tag-loader","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-operaciones","tag-otros","tag-para","tag-persistente","tag-ragnar","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-usan","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1611877","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1611877"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1611877\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1611878"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1611877"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1611877"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1611877"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}