{"id":226396,"date":"2022-06-24T18:08:51","date_gmt":"2022-06-24T18:08:51","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-respaldados-por-el-estado-utilizan-ransomware-como-senuelo-para-ataques-de-ciberespionaje\/"},"modified":"2022-06-24T18:08:52","modified_gmt":"2022-06-24T18:08:52","slug":"piratas-informaticos-respaldados-por-el-estado-utilizan-ransomware-como-senuelo-para-ataques-de-ciberespionaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-respaldados-por-el-estado-utilizan-ransomware-como-senuelo-para-ataques-de-ciberespionaje\/","title":{"rendered":"Piratas inform\u00e1ticos respaldados por el estado utilizan ransomware como se\u00f1uelo para ataques de ciberespionaje"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Es posible que un grupo de amenazas persistentes avanzadas (APT) con sede en China est\u00e9 implementando familias de ransomware de corta duraci\u00f3n como se\u00f1uelo para encubrir los verdaderos objetivos operativos y t\u00e1cticos detr\u00e1s de sus campa\u00f1as.<\/p>\n<p>El grupo de actividad, atribuido a un grupo de piratas inform\u00e1ticos denominado <strong>Luz de estrella de bronce<\/strong> por Secureworks, implica la implementaci\u00f3n de ransomware posterior a la intrusi\u00f3n, como LockFile, Atom Silo, Rook, Night Sky, Pandora y LockBit 2.0.<\/p>\n<p>&#8220;El ransomware podr\u00eda distraer a los respondedores de incidentes de identificar la verdadera intenci\u00f3n de los actores de amenazas y reducir la probabilidad de atribuir la actividad maliciosa a un grupo de amenazas chino patrocinado por el gobierno&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/bronze-starlight-ransomware-operations-use-hui-loader\" target=\"_blank\">dijo<\/a> en un nuevo informe.  &#8220;En cada caso, el ransomware se dirige a un peque\u00f1o n\u00famero de v\u00edctimas durante un per\u00edodo de tiempo relativamente breve antes de que cese sus operaciones, aparentemente de forma permanente&#8221;.<\/p>\n<p>Microsoft tambi\u00e9n rastrea Bronze Starlight, activo desde mediados de 2021, bajo el nombre de grupo de amenazas emergentes DEV-0401, y el gigante tecnol\u00f3gico enfatiza su participaci\u00f3n en todas las etapas del ciclo de ataque de ransomware, desde el acceso inicial hasta la implementaci\u00f3n de la carga \u00fatil.<\/p>\n<p>A diferencia de otros grupos de RaaS que compran acceso a intermediarios de acceso inicial (IAB) para ingresar a una red, los ataques montados por el actor se caracterizan por el uso de vulnerabilidades sin parches que afectan a Exchange Server, Zoho ManageEngine ADSelfService Plus, Atlassian Confluence (incluida la falla recientemente revelada) y Apache Log4j.<\/p>\n<p>En menos de un a\u00f1o, se dice que el grupo pas\u00f3 por hasta seis cepas de ransomware diferentes, como LockFile (agosto de 2021), Atom Silo (octubre), Rook (noviembre), Night Sky (diciembre), Pandora (febrero de 2022). ) y, m\u00e1s recientemente, LockBit 2.0 (abril).<\/p>\n<p>Adem\u00e1s, se han descubierto similitudes entre LockFile y Atom Silo, as\u00ed como entre Rook, Night Sky y Pandora, los tres \u00faltimos derivados del ransomware Babuk, cuyo c\u00f3digo fuente se filtr\u00f3 en septiembre de 2021, lo que indica el trabajo de un actor com\u00fan.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Ransomware como se\u00f1uelo\" border=\"0\" data-original-height=\"401\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1656094131_747_Piratas-informaticos-respaldados-por-el-estado-utilizan-ransomware-como-senuelo.jpg\" title=\"Ransomware como se\u00f1uelo\" \/><\/div>\n<p>&#8220;Debido a que DEV-0401 mantiene y con frecuencia cambia el nombre de sus propias cargas \u00fatiles de ransomware, pueden aparecer como diferentes grupos en informes basados \u200b\u200ben cargas \u00fatiles y evadir detecciones y acciones contra ellas&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/05\/09\/ransomware-as-a-service-understanding-the-cybercrime-gig-economy-and-how-to-protect-yourself\/#DEV-0401\" target=\"_blank\">se\u00f1alado<\/a> el mes pasado.<\/p>\n<p>Al afianzarse dentro de una red, se sabe que Bronze Starlight se basa en t\u00e9cnicas como el uso de Cobalt Strike y Windows Management Instrumentation (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Windows_Management_Instrumentation\" target=\"_blank\">WMI<\/a>) para el movimiento lateral, aunque a partir de este mes, el grupo ha comenzado a reemplazar Cobalt Strike con el marco Sliver en sus ataques.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Ransomware como se\u00f1uelo\" border=\"0\" data-original-height=\"298\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1656094131_827_Piratas-informaticos-respaldados-por-el-estado-utilizan-ransomware-como-senuelo.jpg\" title=\"Ransomware como se\u00f1uelo\" \/><\/div>\n<p>Otro oficio observado se relaciona con el uso de <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.hui_loader\" target=\"_blank\">Cargador HUI<\/a> para lanzar cargas \u00fatiles cifradas de pr\u00f3xima etapa, como PlugX y Cobalt Strike Beacons, el \u00faltimo de los cuales se emplea para entregar el ransomware, pero no antes de obtener credenciales privilegiadas de administrador de dominio.<\/p>\n<p>&#8220;El uso de HUI Loader para cargar Cobalt Strike Beacon, la informaci\u00f3n de configuraci\u00f3n de Cobalt Strike Beacon, la infraestructura C2 y la superposici\u00f3n de c\u00f3digo sugieren que el mismo grupo de amenazas est\u00e1 asociado con estas cinco familias de ransomware&#8221;, explicaron los investigadores. <\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Vale la pena se\u00f1alar que tanto HUI Loader como PlugX, junto con ShadowPad, son malware hist\u00f3ricamente utilizados por colectivos adversarios de estados nacionales chinos, lo que da cr\u00e9dito a la posibilidad de que Bronze Starlight est\u00e9 m\u00e1s orientado al espionaje que a los beneficios monetarios inmediatos.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"261\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1656094131_887_Piratas-informaticos-respaldados-por-el-estado-utilizan-ransomware-como-senuelo.jpg\" \/><\/div>\n<p>Adem\u00e1s de eso, el patr\u00f3n de victimolog\u00eda que abarca las diferentes cepas de ransomware muestra que es probable que la mayor\u00eda de los objetivos sean de mayor inter\u00e9s para los grupos patrocinados por el gobierno chino centrados en la recopilaci\u00f3n de inteligencia a largo plazo.<\/p>\n<p>Las v\u00edctimas clave incluyen compa\u00f1\u00edas farmac\u00e9uticas en Brasil y EE. UU., una organizaci\u00f3n de medios con sede en EE. UU. con oficinas en China y Hong Kong, dise\u00f1adores y fabricantes de componentes electr\u00f3nicos en Lituania y Jap\u00f3n, una firma de abogados en EE. UU. y una divisi\u00f3n aeroespacial y de defensa de un conglomerado indio.<\/p>\n<p>Con ese fin, las operaciones de ransomware, adem\u00e1s de proporcionar un medio para exfiltrar datos como parte del esquema de doble extorsi\u00f3n de &#8220;nombre y verg\u00fcenza&#8221;, tambi\u00e9n ofrecen ventajas gemelas en el sentido de que permiten al actor de amenazas destruir evidencia forense de sus actividades maliciosas y actuar como una distracci\u00f3n del robo de datos.<\/p>\n<p>&#8220;Es plausible que Bronze Starlight implemente ransomware como una cortina de humo en lugar de obtener ganancias financieras, con la motivaci\u00f3n subyacente de robar propiedad intelectual o realizar espionaje&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/state-backed-hackers-using-ransomware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es posible que un grupo de amenazas persistentes avanzadas (APT) con sede en China est\u00e9 implementando familias de<\/p>\n","protected":false},"author":1,"featured_media":226397,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,71863,440,4664,528,4662,6214,4668,4667,4654,4658,4659,4653,4655,18,6213,231,4663,4883,68789,4666,4665,82328,10365,4660],"class_list":["post-226396","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-ciberespionaje","tag-como","tag-como-hackear","tag-estado","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-por","tag-programa-malicioso-ransomware","tag-ransomware","tag-respaldados","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-senuelo","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/226396","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=226396"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/226396\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/226397"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=226396"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=226396"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=226396"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}