{"id":1641319,"date":"2025-03-27T16:20:45","date_gmt":"2025-03-27T16:20:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-hackers-reutilizan-los-ataques-de-ransomhub-en-medusa-bianlian-y-juegan-ataques\/"},"modified":"2025-03-27T16:20:51","modified_gmt":"2025-03-27T16:20:51","slug":"los-hackers-reutilizan-los-ataques-de-ransomhub-en-medusa-bianlian-y-juegan-ataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-hackers-reutilizan-los-ataques-de-ransomhub-en-medusa-bianlian-y-juegan-ataques\/","title":{"rendered":"Los hackers reutilizan los ataques de Ransomhub en Medusa, Bianlian, y juegan ataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de punto final \/ ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Los-hackers-reutilizan-los-ataques-de-Ransomhub-en-Medusa-Bianlian.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un nuevo an\u00e1lisis ha descubierto conexiones entre los afiliados de Ransomhub y otros grupos de ransomware como Medusa, Bianlian y Play.<\/p>\n<p>La conexi\u00f3n se deriva del uso de una herramienta personalizada que est\u00e1 dise\u00f1ada para deshabilitar el software de detecci\u00f3n y respuesta de punto final (EDR) en hosts comprometidos, seg\u00fan ESET. La herramienta de asesinato EDR, denominada EDRKillShifter, se document\u00f3 por primera vez seg\u00fan lo utilizado por los actores de Ransomhub en agosto de 2024.<\/p>\n<p>Edrkillshifter logra sus objetivos mediante una t\u00e1ctica conocida llamada Trae Your Own Vulnerable Driver (BYOVD) que implica el uso de un conductor leg\u00edtimo pero vulnerable para finalizar las soluciones de seguridad que protegen los puntos finales.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La idea con el uso de tales herramientas es garantizar la ejecuci\u00f3n sin problemas del cifrado de ransomware sin que la seguridad se marcara.<\/p>\n<p>&#8220;Durante una intrusi\u00f3n, el objetivo del afiliado es obtener privilegios de administraci\u00f3n de administrador o dominio&#8221;, los investigadores de ESET Jakub Sou\u010dek y Jan Holman <a rel=\"noopener nofollow\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/shifting-sands-ransomhub-edrkillshifter\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Los operadores de ransomware tienden a no hacer actualizaciones importantes de sus encriptadores con demasiada frecuencia debido al riesgo de introducir un defecto que pueda causar problemas, en \u00faltima instancia, da\u00f1ar su reputaci\u00f3n. Como resultado, los proveedores de seguridad detectan bastante bien a los cifrados, a los que los afiliados reaccionaron mediante el uso de asesinos EDR para &#8216;deshacerse de la soluci\u00f3n de seguridad solo antes de ejecutar el encriptador&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1743092444_786_Los-hackers-reutilizan-los-ataques-de-Ransomhub-en-Medusa-Bianlian.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1743092444_786_Los-hackers-reutilizan-los-ataques-de-Ransomhub-en-Medusa-Bianlian.png\" alt=\"Ransomhub's Edrkillshifter\" border=\"0\" data-original-height=\"1500\" data-original-width=\"2913\" title=\"Ransomhub's Edrkillshifter\"\/><\/a><\/div>\n<p>Lo que es notable aqu\u00ed es que una herramienta a medida desarrollada por los operadores de Ransomhub y ofrecido a sus afiliados, algo as\u00ed como un fen\u00f3meno raro en s\u00ed mismo, se est\u00e1 utilizando en otros ataques de ransomware asociados con Medusa, Bianlian y el juego.<\/p>\n<p>Este aspecto asume un significado especial a la luz del hecho de que tanto el juego como el bianlian operan bajo el modelo RAAS cerrado, en el que los operadores no buscan activamente contratar nuevas afiliadas y sus asociaciones se basan en la confianza mutua a largo plazo.<\/p>\n<p>&#8220;Los miembros de confianza de Play y Bianlian est\u00e1n colaborando con sus rivales, incluso los reci\u00e9n emergidos como Ransomhub, y luego reutilizando las herramientas que reciben de esos rivales en sus propios ataques&#8221;, teoriz\u00f3 Eset. &#8220;Esto es especialmente interesante, ya que tales pandillas cerradas generalmente emplean un conjunto bastante consistente de herramientas centrales durante sus intrusiones&#8221;.<\/p>\n<p>Se sospecha que todos estos ataques de ransomware han sido llevados a cabo por el mismo actor de amenaza, denominado Quadswitcher, que probablemente est\u00e1 relacionado con el juego m\u00e1s cercano a las similitudes en Tradecraft t\u00edpicamente asociadas con las intrusiones del juego.<\/p>\n<p>Tambi\u00e9n se ha observado que Edrkillshifter es utilizado por otro afiliado individual de ransomware conocido como CosmicBeetle como parte de tres ataques diferentes de Ransomhub y Lockbit falsos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo se produce en medio de un aumento en los ataques de ransomware utilizando <a rel=\"noopener nofollow\" href=\"https:\/\/www.loldrivers.io\/\" target=\"_blank\">T\u00e9cnicas de BYOVD<\/a> para implementar asesinos EDR en sistemas comprometidos. El a\u00f1o pasado, la pandilla de ransomware conocida como embargo se descubri\u00f3 utilizando un programa llamado MS4Killer para neutralizar el software de seguridad. Tan recientemente como este mes, el equipo de Ransomware de Medusa se ha vinculado a un controlador malicioso personalizado con nombre en c\u00f3digo Abyssworker.<\/p>\n<p>&#8220;Los actores de amenaza necesitan privilegios de administraci\u00f3n para desplegar un asesino EDR, por lo que idealmente, su presencia debe ser detectada y mitigada antes de llegar a ese punto&#8221;, dijo Eset.<\/p>\n<p>&#8220;Los usuarios, especialmente en entornos corporativos, deben garantizar que la detecci\u00f3n de aplicaciones potencialmente inseguras est\u00e9 habilitada. Esto puede evitar la instalaci\u00f3n de controladores vulnerables&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/hackers-repurpose-ransomhubs.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de marzo de 2025\ue804Ravie LakshmananSeguridad de punto final \/ ransomware Un nuevo an\u00e1lisis ha descubierto conexiones entre<\/p>\n","protected":false},"author":1,"featured_media":1641320,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,105445,4664,6369,10925,273784,36,273783,59531,4654,273782,4659,4653,4655,243018,224973,246983,4665,246984,455,239484],"class_list":["post-1641319","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-bianlian","tag-como-hackear","tag-hackers","tag-juegan","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-medusa","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ransomhub","tag-reutilizan","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1641319","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1641319"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1641319\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1641320"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1641319"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1641319"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1641319"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}