{"id":1688687,"date":"2025-04-26T12:30:55","date_gmt":"2025-04-26T12:30:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/tymaker-utiliza-lagtoy-para-vender-acceso-a-pandillas-de-ransomware-de-cactus-para-una-doble-extorsion\/"},"modified":"2025-04-26T12:31:00","modified_gmt":"2025-04-26T12:31:00","slug":"tymaker-utiliza-lagtoy-para-vender-acceso-a-pandillas-de-ransomware-de-cactus-para-una-doble-extorsion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/tymaker-utiliza-lagtoy-para-vender-acceso-a-pandillas-de-ransomware-de-cactus-para-una-doble-extorsion\/","title":{"rendered":"Tymaker utiliza Lagtoy para vender acceso a pandillas de ransomware de cactus para una doble extorsi\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Tymaker-utiliza-Lagtoy-para-vender-acceso-a-pandillas-de-ransomware.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han detallado las actividades de un corredor de acceso inicial (IAB) doblado <strong>Fabricante de timas<\/strong> Eso se ha observado entregando acceso a pandillas de ransomware de doble extorsi\u00f3n como el cactus.<\/p>\n<p>El IAB se ha evaluado con confianza media para ser un actor de amenaza de motivaci\u00f3n financiera, escanear para sistemas vulnerables y implementar un malware personalizado llamado Lagtoy (tambi\u00e9n conocido como Holerun).<\/p>\n<p>&#8220;Lagtoy se puede usar para crear conchas inversas y ejecutar comandos en puntos finales infectados&#8221;, los investigadores de Cisco Talos Joey Chen, Asheer Malhotra, Ashley Shen, Vitor Ventura y Brandon White <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/introducing-toymaker-an-initial-access-broker\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El malware fue documentado por primera vez por Mandiant, propiedad de Google, a fines de marzo de 2023, atribuyendo su uso a un actor de amenaza que rastrea como UNC961. El grupo de actividad tambi\u00e9n es conocido por otros nombres como la melod\u00eda de oro y el profeta ara\u00f1a.<\/p>\n<p>Se ha observado que el actor de amenaza aprovecha un enorme arsenal de fallas de seguridad conocidas en aplicaciones orientadas a Internet para obtener acceso inicial, seguido de realizar un reconocimiento, la cosecha de credenciales y el despliegue de Lagtoy en un lapso de una semana.<\/p>\n<p>Los atacantes tambi\u00e9n abren conexiones SSH a un host remoto para descargar una herramienta forense llamada Magnet Ram Capture para obtener un volcado de memoria de la m\u00e1quina en un probable intento de reunir las credenciales de la v\u00edctima.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745670655_606_Tymaker-utiliza-Lagtoy-para-vender-acceso-a-pandillas-de-ransomware.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745670655_606_Tymaker-utiliza-Lagtoy-para-vender-acceso-a-pandillas-de-ransomware.jpg\" alt=\"\" border=\"0\" data-original-height=\"860\" data-original-width=\"1600\"\/><\/a><\/div>\n<p>Lagtoy es <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/unc961-multiverse-financially-motivated\" target=\"_blank\">dise\u00f1ado<\/a> Para contactar a un servidor de comando y control (C2) codificado para recuperar comandos para la ejecuci\u00f3n posterior en el punto final. Se puede utilizar para crear procesos y ejecutar comandos en usuarios especificados con privilegios correspondientes, por mandante.<\/p>\n<p>El malware tambi\u00e9n est\u00e1 equipado para procesar tres comandos desde el servidor C2 con un intervalo de sue\u00f1o de 11000 milisegundos entre ellos.<\/p>\n<p>&#8220;Despu\u00e9s de una pausa en la actividad de aproximadamente tres semanas, observamos que el grupo de ransomware de cactus llega a la empresa v\u00edctima utilizando credenciales robadas por Tymaker&#8221;, dijo Talos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Basado en el tiempo de permanencia relativamente corto, la falta de robo de datos y la posterior entrega a Cactus, es poco probable que el fabricante de timbentos haya tenido ambiciones u objetivos motivados por espionaje&#8221;.<\/p>\n<p>En el incidente analizado por Talos, se dice que los afiliados de ransomware de cactus han realizado actividades de reconocimiento y persistencia antes de la exfiltraci\u00f3n y el cifrado de datos. Tambi\u00e9n se observan m\u00faltiples m\u00e9todos para configurar el acceso a largo plazo utilizando OpenSSH, Anydesk y Ehorus Agent.<\/p>\n<p>&#8220;TymaSker es un corredor de acceso inicial (IAB) motivado financieramente que adquiere acceso a organizaciones de alto valor y luego transfiere que el acceso a actores de amenaza secundaria que generalmente monetizan el acceso a trav\u00e9s de una doble extorsi\u00f3n y despliegue de ransomware&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/toymaker-uses-lagtoy-to-sell-access-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de abril de 2025\ue804Ravie LakshmananMalware \/ vulnerabilidad Los investigadores de ciberseguridad han detallado las actividades de un<\/p>\n","protected":false},"author":1,"featured_media":1688688,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,50259,4664,2604,209,301105,273784,273783,4654,273782,4659,4653,4655,37048,18,4883,246983,4665,246984,301104,158,6984,8486,455,239484],"class_list":["post-1688687","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cactus","tag-como-hackear","tag-doble","tag-extorsion","tag-lagtoy","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pandillas","tag-para","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tymaker","tag-una","tag-utiliza","tag-vender","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1688687","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1688687"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1688687\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1688688"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1688687"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1688687"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1688687"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}