{"id":1706456,"date":"2025-05-07T22:18:22","date_gmt":"2025-05-07T22:18:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/ransomware-ransomware-explotado-windows-cve-2025-29824-como-dia-cero-para-violar-la-organizacion-estadounidense\/"},"modified":"2025-05-07T22:18:28","modified_gmt":"2025-05-07T22:18:28","slug":"ransomware-ransomware-explotado-windows-cve-2025-29824-como-dia-cero-para-violar-la-organizacion-estadounidense","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ransomware-ransomware-explotado-windows-cve-2025-29824-como-dia-cero-para-violar-la-organizacion-estadounidense\/","title":{"rendered":"Ransomware Ransomware Explotado Windows CVE-2025-29824 como d\u00eda cero para violar la organizaci\u00f3n estadounidense"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Ransomware-Ransomware-Explotado-Windows-CVE-2025-29824-como-dia-cero-para-violar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenaza con enlaces a la familia Ransomware explotaron una falla de seguridad recientemente parcheada en Microsoft Windows como un d\u00eda cero como parte de un ataque dirigido a una organizaci\u00f3n no identificada en los Estados Unidos.<\/p>\n<p>El ataque, seg\u00fan el equipo de cazadores de amenazas de Symantec, parte de Broadcom, <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/play-ransomware-zero-day\" target=\"_blank\">apalancado<\/a> CVE-2025-29824, una falla de escalada de privilegio en el controlador de archivos de registro com\u00fan (CLFS). Fue parcheado por Microsoft el mes pasado.<\/p>\n<p>Play, tambi\u00e9n llamado Balloonfly y PlayCrypt, es conocido por sus t\u00e1cticas de doble extorsi\u00f3n, donde los datos confidenciales se exfiltran antes del cifrado a cambio de un rescate. Est\u00e1 activo desde al menos a mediados de 2012.<\/p>\n<p>En la actividad observada por Symantec, se dice que los actores de amenaza probablemente aprovecharon un dispositivo de seguridad adaptativo de Cisco (ASA) de Cisco como un m\u00e9todo de mudarse a otra m\u00e1quina de Windows en la red de destino.<\/p>\n<p>El ataque es notable por el uso de Grixba, un robador de informaci\u00f3n a medida previamente atribuido a Play y una exploit para CVE-2025-29824 que se ha ca\u00eddo en la carpeta de m\u00fasica, d\u00e1ndole nombres que estaquerade como Palo Alto Networks Software (EG, &#8220;PaloalToconfig.exe&#8221; y &#8220;PaloalToconfig.Dll&#8221;).<\/p>\n<p>Tambi\u00e9n se ha observado que los actores de amenaza ejecutan comandos para recopilar informaci\u00f3n sobre todas las m\u00e1quinas disponibles en el directorio activo de las v\u00edctimas y guardar los resultados en un archivo CSV.<\/p>\n<p>&#8220;Durante la ejecuci\u00f3n de la exploit, se crean dos archivos en la ruta C:  ProgramData  SkyPDF&#8221;, explic\u00f3 Symantec. &#8220;El primer archivo, pdudrv.blf, es un archivo de registro base del sistema de archivo de registro com\u00fan y es un artefacto creado durante la explotaci\u00f3n&#8221;.<\/p>\n<p>&#8220;El segundo archivo, clssrv.inf, es una DLL que se inyecta en el proceso winlogon.exe. Esta DLL tiene la capacidad de soltar dos archivos de lotes adicionales&#8221;.<\/p>\n<p>Uno de los archivos por lotes, llamados &#8220;ServTask.bat&#8221;, se utiliza para aumentar los privilegios, volcar las colmenas SAM, Sistema y Registro de Seguridad, crear un nuevo usuario llamado &#8220;LocalsVC&#8221; y TI al grupo de administrador. El otro archivo por lotes, &#8220;cmdpostfix.bat&#8221;, se utiliza para limpiar trazas de explotaci\u00f3n.<\/p>\n<p>Symantec dijo que no se implement\u00f3 una carga \u00fatil de ransomware en la intrusi\u00f3n. Los resultados muestran que los exploits para CVE-2025-29824 pueden haber estado disponibles para m\u00faltiples actores de amenaza antes de que Microsoft lo arregle.<\/p>\n<p>Vale la pena se\u00f1alar que la naturaleza de la explotaci\u00f3n detallada por la compa\u00f1\u00eda de seguridad cibern\u00e9tica no se superpone con otro cl\u00faster de actividad denominado Storm-2460 que Microsoft revel\u00f3 que hab\u00eda armado el defecto en un conjunto limitado de ataques para entregar un troyano doblado Pipemagic.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La explotaci\u00f3n de CVE-2025-29824 tambi\u00e9n apunta a la tendencia de los actores de ransomware que usan d\u00edas cero para infiltrarse en objetivos. El a\u00f1o pasado, Symantec divulg\u00f3 que el Grupo Black Basta puede haber aprovechado CVE-2024-26169, una escalada de privilegios en el servicio de informes de errores de Windows, como un d\u00eda cero.<\/p>\n<h3>Nuevo &#8220;traer su propio instalador&#8221; EDR Bypass usado en Babuk Ransomware Attack<\/h3>\n<p>La divulgaci\u00f3n se produce cuando los Servicios de Respuesta a Incidentes de Incidentes de Stroz Friedberg de Aon detallaron una t\u00e9cnica de derivaci\u00f3n local llamada Traer su propio instalador que est\u00e1 siendo explotado por los actores de amenaza para deshabilitar el software de seguridad de puntos finales e implementar el ransomware Babuk.<\/p>\n<p>El ataque, seg\u00fan la compa\u00f1\u00eda, dirigi\u00f3 el sistema de detecci\u00f3n y respuesta de punto final de Sentinelone (EDR) al explotar un defecto dentro del proceso de actualizaci\u00f3n\/rebaja del agente Sentinelone despu\u00e9s de haber obtenido acceso administrativo local en un servidor de acceso p\u00fablico.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746656300_519_Ransomware-Ransomware-Explotado-Windows-CVE-2025-29824-como-dia-cero-para-violar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746656300_519_Ransomware-Ransomware-Explotado-Windows-CVE-2025-29824-como-dia-cero-para-violar.jpg\" alt=\"\" border=\"0\" data-original-height=\"460\" data-original-width=\"962\"\/><\/a><\/div>\n<p>&#8220;Traiga su propio instalador es una t\u00e9cnica que los actores de amenazas pueden utilizar para evitar la protecci\u00f3n EDR en un host a trav\u00e9s de la terminaci\u00f3n cronometrada del proceso de actualizaci\u00f3n del agente cuando se configuran inadecuadamente&#8221;, los investigadores de Aon John Ailes y Tim Mashni <a rel=\"noopener nofollow\" href=\"https:\/\/www.aon.com\/en\/insights\/cyber-labs\/bring-your-own-installer-bypassing-sentinelone\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El enfoque es notable porque no se basa en controladores vulnerables u otras herramientas para desarmar el software de seguridad. M\u00e1s bien, explota una ventana de tiempo en el proceso de actualizaci\u00f3n del agente para finalizar la ejecuci\u00f3n de agentes EDR, dejando dispositivos sin protecci\u00f3n.<\/p>\n<p>Espec\u00edficamente, abusa del hecho de que la instalaci\u00f3n de una versi\u00f3n diferente del software que usa un archivo MSI hace que termine los procesos de Windows ya en ejecuci\u00f3n antes de que se realice la actualizaci\u00f3n.<\/p>\n<p>El ataque de Instalante Bring Your Own implica esencialmente ejecutar un instalador leg\u00edtimo y terminar con fuerza el proceso de instalaci\u00f3n emitiendo un comando &#8220;TaskKill&#8221; despu\u00e9s de que apaga los servicios de ejecuci\u00f3n. <\/p>\n<p>&#8220;Debido a que la versi\u00f3n anterior de los procesos de Sentinelone se terminaron durante la actualizaci\u00f3n, y los nuevos procesos se interrumpieron antes de desove, el resultado final fue un sistema sin protecci\u00f3n contra sentinelona&#8221;, dijeron los investigadores de Aon.<\/p>\n<p>Sentinelone, que dijo que la t\u00e9cnica podr\u00eda aplicarse contra otros productos de protecci\u00f3n de punto final, ha sido desde entonces <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/blog\/protection-against-local-upgrade-technique-described-in-aon-research\/\" target=\"_blank\">actualizaciones<\/a> a su <a rel=\"noopener nofollow\" href=\"https:\/\/community.sentinelone.com\/s\/article\/000005387\" target=\"_blank\">Autorizaci\u00f3n de actualizaci\u00f3n local<\/a> caracter\u00edstica para mitigar tales derivaciones vuelven a suceder. Esto incluye habilitarlo de forma predeterminada para todos los nuevos clientes.<\/p>\n<p>La divulgaci\u00f3n se produce como Cisco <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/ir-trends-q1-2025\/\" target=\"_blank\">revel\u00f3<\/a> Que una familia de ransomware conocida como Crytox ha empleado HRSword como parte de su cadena de ataque para apagar las protecciones de seguridad del punto final.<\/p>\n<p>HRSword ha sido observado previamente en ataques que entregan babylockz y <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/talos-ir-quarterly-trends-q1-2024\/\" target=\"_blank\">Fobos<\/a> cepas de ransomware, as\u00ed como aquellas <a rel=\"noopener nofollow\" href=\"https:\/\/asec.ahnlab.com\/en\/63145\/\" target=\"_blank\">dise\u00f1ado<\/a> para terminar las soluciones de seguridad de Ahnlab en Corea del Sur.<\/p>\n<h3>Nuevas tendencias de ransomware<\/h3>\n<p>Los ataques de ransomware tambi\u00e9n han capacitado cada vez m\u00e1s sus miras en los controladores de dominios para violar las organizaciones, lo que permite a los actores de amenaza obtener acceso a cuentas privilegiadas y armarse el acceso centralizado de la red a cifrar cientos o miles de sistemas en minutos.<\/p>\n<p>&#8220;M\u00e1s del 78% de los ataques cibern\u00e9ticos operados por humanos, los actores de amenaza violan con \u00e9xito un controlador de dominio&#8221;, Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/04\/09\/how-cyberattackers-exploit-domain-controllers-using-ransomware\/\" target=\"_blank\">revel\u00f3<\/a> mes pasado.<\/p>\n<p>&#8220;Adem\u00e1s, en m\u00e1s del 35% de los casos, el dispositivo de dispersi\u00f3n primario, el sistema responsable de distribuir ransomware a escala, es un controlador de dominio, que destaca su papel crucial en la habilitaci\u00f3n de cifrado generalizado e interrupci\u00f3n operativa&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746656301_793_Ransomware-Ransomware-Explotado-Windows-CVE-2025-29824-como-dia-cero-para-violar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746656301_793_Ransomware-Ransomware-Explotado-Windows-CVE-2025-29824-como-dia-cero-para-violar.jpg\" alt=\"\" border=\"0\" data-original-height=\"720\" data-original-width=\"1280\"\/><\/a><\/div>\n<p>Otros ataques de ransomware detectados en los \u00faltimos meses han aprovechado un nuevo ransomware como servicio (RAAS) conocido como Lockoy Locker, que proporciona ciberdelincuentes relativamente no calificados con un conjunto de herramientas integral que comprende cargas \u00fatiles de ransomware, paneles de administraci\u00f3n y servicios de soporte.<\/p>\n<p>&#8220;La plataforma Playboy Locker Raas ofrece afiliados numerosas opciones para construir binarios de ransomware que se dirigen a los sistemas de Windows, NAS y ESXI, lo que permite que las configuraciones personalizadas se adapten a diferentes requisitos operativos&#8221;, Cyberazon <a rel=\"noopener nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-playboy-locker\" target=\"_blank\">dicho<\/a>. &#8220;Los operadores de Playboy Locker Raas anuncian actualizaciones peri\u00f3dicas, caracter\u00edsticas anti-detecci\u00f3n e incluso atenci\u00f3n al cliente para afiliados&#8221;.<\/p>\n<p>Los desarrollos tambi\u00e9n han coincidido con el lanzamiento de un cartel de ransomware por Dragonforce, un grupo de delitos electr\u00f3nicos que ha reclamado el control de Ransomhub, un esquema RAAS que dej\u00f3 de operar abruptamente a fines de marzo de 2025.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-GenAI-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El servicio de marca de etiqueta blanca est\u00e1 dise\u00f1ado para permitir que los afiliados disfrazaran el ransomware de Dragonforce como una cepa diferente por una tarifa adicional. El actor de amenaza afirma tomar una participaci\u00f3n del 20% de los pagos exitosos de ransomware, lo que permite a los afiliados mantener el 80% restante. <\/p>\n<p>Dragonforce <a rel=\"noopener nofollow\" href=\"https:\/\/idanmalihi.com\/dragonforce-ransomware-unveiling-its-tactics-and-impact\/\" target=\"_blank\">surgido<\/a> En agosto de 2023, se posicion\u00f3 como una operaci\u00f3n hacktivista pro-palestina antes de evolucionar a una operaci\u00f3n de ransomware de pleno derecho. En las \u00faltimas semanas, el sindicato RAAS ha atra\u00eddo la atenci\u00f3n por su objetivo de minoristas del Reino Unido como Harrods, Marks y Spencer, y la Cooperativa.<\/p>\n<p>&#8220;Este movimiento, junto con el impulso de DragonForce para marcarse como un &#8216;Cartel de ransomware&#8217;, ilustra el deseo del grupo de elevar su perfil en el panorama de Crimeware al permitir un ecosistema&#8221;, Sentinelone <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/blog\/dragonforce-ransomware-gang-from-hacktivists-to-high-street-extortionists\/\" target=\"_blank\">dicho<\/a>. &#8220;Bajo este modelo, DragonForce proporciona la infraestructura, el malware y los servicios de soporte continuos, mientras que los afiliados ejecutan campa\u00f1as bajo su propia marca&#8221;.<\/p>\n<p>Seg\u00fan un <a rel=\"noopener nofollow\" href=\"https:\/\/www.bbc.com\/news\/articles\/crkx3vy54nzo\" target=\"_blank\">informe<\/a> De BBC News, se cree que los ataques dirigidos al sector minorista del Reino Unido fueron orquestados por un notorio grupo de amenazas y un afiliado de Ransomhub conocido como <a rel=\"noopener nofollow\" href=\"https:\/\/www.silentpush.com\/blog\/scattered-spider-2025\/\" target=\"_blank\">Ara\u00f1a dispersa<\/a> (tambi\u00e9n conocido como Octo Tempest o UNC3944).<\/p>\n<p>&#8220;Es plausible que los actores de amenaza, incluidos UNC3944, vean las organizaciones minoristas como objetivos atractivos, dado que generalmente poseen grandes cantidades de informaci\u00f3n de identificaci\u00f3n personal (PII) y datos financieros,&#8221; Mandiant propiedad de Google <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/unc3944-proactive-hardening-recommendations?hl=en\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Adem\u00e1s, es m\u00e1s probable que estas compa\u00f1\u00edas paguen una demanda de rescate si un ataque de ransomware afecta su capacidad para procesar transacciones financieras&#8221;.<\/p>\n<p>Los ataques de ransomware han sido testigos de un aumento del 25% en 2024, con el n\u00famero de sitios de fuga de grupo de ransomware que aumentan en un 53%. La fragmentaci\u00f3n, por visi\u00f3n de bits, es la llegada de pandillas m\u00e1s peque\u00f1as y \u00e1giles que est\u00e1n golpeando a organizaciones medianas que no siempre tienen los recursos para abordar tales amenazas.<\/p>\n<p>&#8220;La proliferaci\u00f3n de grupos de ransomware significa que est\u00e1n aumentando m\u00e1s r\u00e1pido de lo que la polic\u00eda puede cerrarlos, y su enfoque en organizaciones m\u00e1s peque\u00f1as significa que cualquier persona puede ser un objetivo&#8221;, el investigador de seguridad Dov Lerner <a rel=\"noopener nofollow\" href=\"https:\/\/www.bitsight.com\/blog\/state-of-the-underground-2025\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/play-ransomware-exploited-windows-cve.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenaza con enlaces a la familia Ransomware explotaron una falla de seguridad recientemente parcheada en<\/p>\n","protected":false},"author":1,"featured_media":1706457,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2127,440,4664,305138,1478,3185,7881,273784,273783,4654,273782,4659,4653,4655,3516,18,4883,246983,4665,246984,455,5914,239484,20385],"class_list":["post-1706456","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cero","tag-como","tag-como-hackear","tag-cve202529824","tag-dia","tag-estadounidense","tag-explotado","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-organizacion","tag-para","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-violar","tag-vulnerabilidad-del-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1706456","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1706456"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1706456\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1706457"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1706456"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1706456"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1706456"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}