{"id":245872,"date":"2022-07-05T09:23:47","date_gmt":"2022-07-05T09:23:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-comparten-tecnicas-para-descubrir-sitios-de-ransomware-anonimos-en-la-dark-web\/"},"modified":"2022-07-05T09:23:48","modified_gmt":"2022-07-05T09:23:48","slug":"investigadores-comparten-tecnicas-para-descubrir-sitios-de-ransomware-anonimos-en-la-dark-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-comparten-tecnicas-para-descubrir-sitios-de-ransomware-anonimos-en-la-dark-web\/","title":{"rendered":"Investigadores comparten t\u00e9cnicas para descubrir sitios de ransomware an\u00f3nimos en la Dark Web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han detallado las diversas medidas que los actores de ransomware han tomado para ocultar su verdadera identidad en l\u00ednea, as\u00ed como la ubicaci\u00f3n de alojamiento de su infraestructura de servidor web.<\/p>\n<p>&#8220;La mayor\u00eda de los operadores de ransomware utilizan proveedores de alojamiento fuera de su pa\u00eds de origen (como Suecia, Alemania y Singapur) para alojar sus sitios de operaciones de ransomware&#8221;, dijo Paul Eubanks, investigador de Cisco Talos. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2022\/06\/de-anonymizing-ransomware-domains-on.html\" target=\"_blank\">dijo<\/a>.  &#8220;Utilizan puntos de salto VPS como un proxy para ocultar su verdadera ubicaci\u00f3n cuando se conectan a su infraestructura web de ransomware para tareas de administraci\u00f3n remota&#8221;.<\/p>\n<p>Tambi\u00e9n destacan el uso de la red TOR y los servicios de registro de proxy DNS para proporcionar una capa adicional de anonimato para sus operaciones ilegales.<\/p>\n<p>Pero al aprovechar los pasos en falso de seguridad operativa de los actores de amenazas y otras t\u00e9cnicas, la firma de ciberseguridad revel\u00f3 la semana pasada que pudo identificar los servicios ocultos TOR alojados en direcciones IP p\u00fablicas, algunos de los cuales son infraestructuras previamente desconocidas asociadas con <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2022\/05\/06\/rebranded-babuk-ransomware-in-action-darkangels-ransomware-performs-targeted-attack\/\" target=\"_blank\">Angeles Oscuros<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.snatch\" target=\"_blank\">Arrebatar<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/cybereason-vs.-quantum-locker-ransomware\" target=\"_blank\">Cu\u00e1ntico<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.nokoyawa\" target=\"_blank\">Nokoyawa<\/a> grupos de ransomware.<\/p>\n<p>Si bien se sabe que los grupos de ransomware conf\u00edan en la dark web para ocultar sus actividades il\u00edcitas, que van desde la filtraci\u00f3n de datos robados hasta la negociaci\u00f3n de pagos con las v\u00edctimas, Talos revel\u00f3 que pudo identificar &#8220;direcciones IP p\u00fablicas que albergan la misma infraestructura de actores de amenazas que las que se encuentran en la oscuridad&#8221;. web.&#8221;<\/p>\n<p>&#8220;Los m\u00e9todos que usamos para identificar las direcciones IP p\u00fablicas de Internet involucraron la coincidencia de los actores de amenazas&#8221;. [self-signed] <a rel=\"nofollow noopener\" href=\"https:\/\/www.digicert.com\/tls-ssl\/tls-ssl-certificates\" target=\"_blank\">certificado TLS<\/a> n\u00fameros de serie y elementos de p\u00e1gina con los indexados en la Internet p\u00fablica&#8221;, dijo Eubanks.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Sitios de ransomware an\u00f3nimos en la Dark Web\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657013027_414_Investigadores-comparten-tecnicas-para-descubrir-sitios-de-ransomware-anonimos-en.jpg\" title=\"Sitios de ransomware an\u00f3nimos en la Dark Web\" \/><\/div>\n<p>Adem\u00e1s de la coincidencia de certificados TLS, un segundo m\u00e9todo empleado para descubrir las infraestructuras web claras de los adversarios implicaba verificar los favicons asociados con los sitios web de la red oscura contra la Internet p\u00fablica utilizando rastreadores web como Shodan.<\/p>\n<p>En el caso de <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/nokoyawa-variant-catching-up\" target=\"_blank\">Nokoyawa<\/a>una nueva cepa de ransomware de Windows que apareci\u00f3 a principios de este a\u00f1o y comparte similitudes sustanciales de c\u00f3digo con Karma, se descubri\u00f3 que el sitio alojado en el servicio oculto TOR albergaba una falla transversal de directorio que permit\u00eda a los investigadores acceder a &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/help.ubuntu.com\/community\/LinuxLogFiles\" target=\"_blank\">\/var\/log\/auth.log<\/a>&#8221; archivo utilizado para capturar los inicios de sesi\u00f3n de los usuarios.<\/p>\n<p>Los hallazgos demuestran que los sitios de filtraci\u00f3n de los actores criminales no solo son accesibles para cualquier usuario en Internet, sino que otros componentes de la infraestructura, incluida la identificaci\u00f3n de datos del servidor, quedaron expuestos, lo que hizo posible obtener las ubicaciones de inicio de sesi\u00f3n utilizadas para administrar los servidores de ransomware.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Sitios de ransomware an\u00f3nimos en la Dark Web\" border=\"0\" data-original-height=\"542\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657013027_129_Investigadores-comparten-tecnicas-para-descubrir-sitios-de-ransomware-anonimos-en.jpg\" title=\"Sitios de ransomware an\u00f3nimos en la Dark Web\" \/><\/div>\n<p>Un an\u00e1lisis m\u00e1s detallado de los inicios de sesi\u00f3n exitosos del usuario ra\u00edz mostr\u00f3 que se originaron a partir de dos direcciones IP 5.230.29[.]12 y 176.119.0[.]195, el primero de los cuales pertenece a GHOSTnet GmbH, un proveedor de hosting que ofrece servicios de Virtual Private Server (VPS).<\/p>\n<p>&#8220;176.119.0[.]195, sin embargo, pertenece a AS58271, que figura bajo el nombre de Tyatkova Oksana Valerievna&#8221;, se\u00f1al\u00f3 Eubanks. &#8220;Es posible que el operador se olvid\u00f3 de usar el VPS con sede en Alemania para la ofuscaci\u00f3n e inici\u00f3 una sesi\u00f3n con este servidor web directamente desde su ubicaci\u00f3n real en 176.119 .0[.]195&#8221;.<\/p>\n<h3>LockBit agrega un programa de recompensas por errores a su operaci\u00f3n RaaS renovada<\/h3>\n<p>El desarrollo llega como los operadores del emergente ransomware Black Basta <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/f\/black-basta-ransomware-operators-expand-their-attack-arsenal-wit.html\" target=\"_blank\">expandido<\/a> su arsenal de ataque utilizando QakBot para el acceso inicial y el movimiento lateral, y aprovechando la vulnerabilidad PrintNightmare (CVE-2021-34527) para realizar operaciones de archivos privilegiados.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Adem\u00e1s, la banda de ransomware LockBit la semana pasada <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/vxunderground\/status\/1541156954214727685\" target=\"_blank\">Anunciado<\/a> el lanzamiento de LockBit 3.0 con el mensaje &#8220;Make Ransomware Great Again!&#8221;, adem\u00e1s de lanzar su propio programa Bug Bounty, que ofrece recompensas que oscilan entre $ 1,000 y $ 1 mill\u00f3n por identificar fallas de seguridad e &#8220;ideas brillantes&#8221; para mejorar su software.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"programa de recompensas por errores\" border=\"0\" data-original-height=\"691\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657013027_471_Investigadores-comparten-tecnicas-para-descubrir-sitios-de-ransomware-anonimos-en.jpg\" title=\"programa de recompensas por errores\" \/><\/div>\n<p>&#8220;El lanzamiento de LockBit 3.0 con la introducci\u00f3n de un programa de recompensas por errores es una invitaci\u00f3n formal a los ciberdelincuentes para ayudar al grupo en su b\u00fasqueda por permanecer en la cima&#8221;, dijo Satnam Narang, ingeniero senior de investigaci\u00f3n de Tenable, en un comunicado compartido. con las noticias del hacker.<\/p>\n<p>&#8220;Un enfoque clave del programa de recompensas por errores son las medidas defensivas: evitar que los investigadores de seguridad y las fuerzas del orden encuentren errores en sus sitios de fugas o ransomware, identificar formas en que los miembros, incluido el jefe del programa de afiliados, podr\u00edan ser enga\u00f1ados, as\u00ed como encontrar errores en los mensajes. software utilizado por el grupo para las comunicaciones internas y la propia red Tor&#8221;.<\/p>\n<p>&#8220;La amenaza de ser enga\u00f1ado o identificado indica que los esfuerzos de aplicaci\u00f3n de la ley son claramente una gran preocupaci\u00f3n para grupos como LockBit. Finalmente, el grupo planea ofrecer Zcash como una opci\u00f3n de pago, lo cual es significativo, ya que Zcash es m\u00e1s dif\u00edcil de rastrear que Bitcoin, lo que dificulta que los investigadores controlen la actividad del grupo&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/researchers-share-techniques-to-uncover.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han detallado las diversas medidas que los actores de ransomware han tomado para<\/p>\n","protected":false},"author":1,"featured_media":245873,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10781,4661,4664,6414,6862,2169,4662,12583,4668,4667,4654,4658,4659,4653,4655,18,4663,4883,4666,4665,3260,12230,4660,3261],"class_list":["post-245872","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anonimos","tag-ataques-ciberneticos","tag-como-hackear","tag-comparten","tag-dark","tag-descubrir","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sitios","tag-tecnicas","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/245872","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=245872"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/245872\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/245873"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=245872"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=245872"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=245872"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}