{"id":1639758,"date":"2025-03-26T17:15:27","date_gmt":"2025-03-26T17:15:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/redcurl-cambia-de-espionaje-a-ransomware-con-la-primera-implementacion-de-qwcrypt\/"},"modified":"2025-03-26T17:15:32","modified_gmt":"2025-03-26T17:15:32","slug":"redcurl-cambia-de-espionaje-a-ransomware-con-la-primera-implementacion-de-qwcrypt","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/redcurl-cambia-de-espionaje-a-ransomware-con-la-primera-implementacion-de-qwcrypt\/","title":{"rendered":"RedCurl cambia de espionaje a ransomware con la primera implementaci\u00f3n de QWCrypt"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias del hacker<\/span><\/span><span class=\"p-tags\">Ransomware \/ Seguridad de punto final<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/RedCurl-cambia-de-espionaje-a-ransomware-con-la-primera-implementacion.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El grupo de pirater\u00eda de habla rusa llam\u00f3 <strong>Redcurl<\/strong> se ha vinculado a una campa\u00f1a de ransomware por primera vez, marcando una partida en la artesan\u00eda del actor de amenaza.<\/p>\n<p>La actividad, <a rel=\"noopener nofollow\" href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/businessinsights\/redcurl-qwcrypt-ransomware-technical-deep-dive\" target=\"_blank\">observado<\/a> Por la empresa rumana de ciberseguridad Bitdefender, implica el despliegue de una cepa de ransomware nunca antes vista denominado QWCrypt.<\/p>\n<p>Redcurl, tambi\u00e9n llamado Earth Kapre y Red Wolf, tiene una historia de orquestar ataques de espionaje corporativo dirigidos a varias entidades en Canad\u00e1, Alemania, Noruega, Rusia, Eslovenia, Ucrania, el Reino Unido y los Estados Unidos. Se sabe que est\u00e1 activo desde al menos noviembre de 2018.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cadenas de ataque <a rel=\"noopener nofollow\" href=\"https:\/\/go.group-ib.com\/report-redcurl-en\" target=\"_blank\">documentado<\/a> Por grupo-IB en 2020 implic\u00f3 el uso de correos electr\u00f3nicos de phishing de lanza con se\u00f1uelos tem\u00e1ticos de recursos humanos (recursos humanos) para activar el proceso de implementaci\u00f3n de malware. A principios de este enero, cazadora <a rel=\"noopener nofollow\" href=\"https:\/\/www.huntress.com\/blog\/the-hunt-for-redcurl-2\" target=\"_blank\">detallado<\/a> Los ataques montados por el actor de amenaza dirigido a varias organizaciones en Canad\u00e1 para desplegar un cargador denominado Redloader con &#8220;capacidades simples de puerta trasera&#8221;.<\/p>\n<p>Luego, el mes pasado, la compa\u00f1\u00eda canadiense de ciberseguridad Esentire <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/unraveling-the-many-stages-and-techniques-used-by-redcurl-earthkapre-apt\" target=\"_blank\">revel\u00f3<\/a> El uso de RedCurl de los archivos adjuntos de spam PDF disfrazados de CVS y cartas de presentaci\u00f3n en mensajes de phishing para que el cargador malware use el ejecutable leg\u00edtimo de Adobe &#8220;AdnotificationsManager.exe&#8221;. <\/p>\n<p>La secuencia de ataque detallada por BitDefender traza los mismos pasos, utilizando archivos de imagen de disco montable (ISO) disfrazados de CVS para iniciar un procedimiento de infecci\u00f3n en varias etapas. Presente dentro de la imagen del disco hay un archivo que imita un protector de pantalla de Windows (SCR) pero, en realidad, es el binario adnotificationManager.exe que se usa para ejecutar el cargador (&#8220;netUtils.dll&#8221;) usando la carga lateral de DLL.<\/p>\n<p>&#8220;Despu\u00e9s de la ejecuci\u00f3n, NetUtils.dll inicia inmediatamente una llamada de ShellexCutea con el verbo abierto, dirigiendo el navegador de la v\u00edctima a https:\/\/secure.deed.com\/auth&#8221;, dijo Martin Zugec, director de soluciones t\u00e9cnicas de Bitdefender, en un informe compartido con Hacker News.<\/p>\n<p>&#8220;Esto muestra una p\u00e1gina de inicio de sesi\u00f3n leg\u00edtima, una distracci\u00f3n calculada dise\u00f1ada para enga\u00f1ar a la v\u00edctima para que piense que simplemente est\u00e1n abriendo un CV. Esta t\u00e1ctica de ingenier\u00eda social proporciona una ventana para que el malware funcione sin ser detectado&#8221;.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/RedCurl-cambia-de-espionaje-a-ransomware-con-la-primera-implementacion.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/RedCurl-cambia-de-espionaje-a-ransomware-con-la-primera-implementacion.jpg\" alt=\"\" border=\"0\" data-original-height=\"476\" data-original-width=\"1078\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Fuente de la imagen: Esentire<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>El cargador, por bitdefender, tambi\u00e9n act\u00faa como descargador para una DLL de puerta trasera de pr\u00f3xima etapa, al tiempo que establece la persistencia en el host por medio de una tarea programada. El DLL reci\u00e9n recuperado se ejecuta luego utilizando el Asistente de Compatibilidad del Programa (pcalua.exe), una t\u00e9cnica detallada por Trend Micro en marzo de 2024.<\/p>\n<p>El acceso que ofrece el implante allana el camino para el movimiento lateral, lo que permite al actor de amenaza navegar por la red, recopilar inteligencia y aumentar a\u00fan m\u00e1s su acceso. Pero en lo que parece ser un gran eje de su modus operandi establecido, uno de esos ataques tambi\u00e9n condujo al despliegue de ransomware por primera vez.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta orientaci\u00f3n enfocada puede interpretarse como un intento de infligir el m\u00e1ximo da\u00f1o con un esfuerzo m\u00ednimo&#8221;, dijo Zugec. &#8220;Al encriptar las m\u00e1quinas virtuales alojadas en los hipervisores, haci\u00e9ndolos innumerables, RedCurl desactiva efectivamente toda la infraestructura virtualizada, impactando todos los servicios alojados&#8221;.<\/p>\n<p>El ejecutable de ransomware, adem\u00e1s de emplear la t\u00e9cnica traer su propia vulnerable controlador (BYOVD) para deshabilitar el software de seguridad de punto final, toma medidas para recopilar informaci\u00f3n del sistema antes de lanzar la rutina de cifrado. Adem\u00e1s, la nota de rescate disminuy\u00f3 despu\u00e9s del cifrado parece estar inspirado en los grupos Lockbit, Hardbit y Mimic.<\/p>\n<p>&#8220;Esta pr\u00e1ctica de reutilizar el texto de nota de rescate existente plantea preguntas sobre los or\u00edgenes y las motivaciones del grupo RedCurl&#8221;, dijo Zugec. &#8220;En particular, no hay un sitio de fuga dedicado (DLS) conocido asociado con este ransomware, y no est\u00e1 claro si la nota de rescate representa un intento de extorsi\u00f3n genuino o un desv\u00edo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? <span class=\"\">Este art\u00edculo es una pieza contribuida de uno de nuestros valiosos socios.<\/span> S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/redcurl-shifts-from-espionage-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de marzo de 2025\ue804Las noticias del hackerRansomware \/ Seguridad de punto final El grupo de pirater\u00eda de<\/p>\n","protected":false},"author":1,"featured_media":1639759,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,6840,4664,99,10315,32447,273784,273783,4654,273782,4659,4653,4655,366,289251,4883,289250,246983,4665,246984,455,239484],"class_list":["post-1639758","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cambia","tag-como-hackear","tag-con","tag-espionaje","tag-implementacion","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-primera","tag-qwcrypt","tag-ransomware","tag-redcurl","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1639758","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1639758"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1639758\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1639759"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1639758"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1639758"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1639758"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}