{"id":2518,"date":"2022-02-24T11:04:23","date_gmt":"2022-02-24T11:04:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/malware-dridex-que-implementa-entropy-ransomware-en-computadoras-pirateadas\/"},"modified":"2022-02-24T11:04:39","modified_gmt":"2022-02-24T11:04:39","slug":"malware-dridex-que-implementa-entropy-ransomware-en-computadoras-pirateadas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/malware-dridex-que-implementa-entropy-ransomware-en-computadoras-pirateadas\/","title":{"rendered":"Malware Dridex que implementa Entropy Ransomware en computadoras pirateadas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se han descubierto similitudes entre los <b>Dridex<\/b> malware de prop\u00f3sito general y una cepa de ransomware poco conocida llamada <b>entrop\u00eda<\/b>lo que sugiere que los operadores contin\u00faan renombrando sus operaciones de extorsi\u00f3n con un nombre diferente.<\/p>\n<p>&#8220;Las similitudes est\u00e1n en el paquete de software utilizado para ocultar el c\u00f3digo de ransomware, en las subrutinas de malware dise\u00f1adas para encontrar y ofuscar comandos (llamadas API) y en las subrutinas utilizadas para descifrar texto cifrado&#8221;, la empresa de ciberseguridad Sophos. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/02\/23\/dridex-bots-deliver-entropy-ransomware-in-recent-attacks\/\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Los puntos en com\u00fan se descubrieron luego de dos incidentes no relacionados que tuvieron como objetivo a una empresa de medios no identificada y una agencia del gobierno regional.  En ambos casos, el despliegue de Entropy estuvo precedido por la infecci\u00f3n de las redes objetivo con Cobalt Strike Beacons y Dridex, lo que otorg\u00f3 a los atacantes acceso remoto.<\/p>\n<p>A pesar de la consistencia en algunos aspectos de los ataques gemelos, tambi\u00e9n variaron significativamente con respecto al vector de acceso inicial utilizado para abrirse camino dentro de las redes, la cantidad de tiempo que pasaron en cada uno de los entornos y el malware empleado para lanzar la fase final. de la invasi\u00f3n.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El ataque a la organizaci\u00f3n de medios utiliz\u00f3 el exploit ProxyShell para atacar un servidor Exchange vulnerable con el objetivo de instalar un shell web que, a su vez, se utiliz\u00f3 para difundir Cobalt Strike Beacons en la red.  Se dice que el adversario pas\u00f3 cuatro meses realizando reconocimiento y robo de datos, lo que finalmente allan\u00f3 el camino para el ataque de ransomware a principios de diciembre de 2021.<\/p>\n<p>El segundo ataque a la organizaci\u00f3n del gobierno regional, por otro lado, se facilit\u00f3 a trav\u00e9s de un archivo adjunto de correo electr\u00f3nico malicioso que conten\u00eda el malware Dridex, us\u00e1ndolo para implementar cargas \u00fatiles adicionales para el movimiento lateral.<\/p>\n<p>En particular, la exfiltraci\u00f3n redundante de datos confidenciales a m\u00e1s de un proveedor de almacenamiento en la nube, en forma de archivos RAR comprimidos, ocurri\u00f3 dentro de las 75 horas posteriores a la detecci\u00f3n inicial de un intento de inicio de sesi\u00f3n sospechoso en una sola m\u00e1quina, antes de cifrar los archivos en las computadoras comprometidas. .<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"Ransomware de entrop\u00eda\" border=\"0\" data-original-height=\"561\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Malware-Dridex-que-implementa-Entropy-Ransomware-en-computadoras-pirateadas.jpeg\" title=\"Ransomware de entrop\u00eda\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Nota de ransomware de entrop\u00eda<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Adem\u00e1s de utilizar herramientas leg\u00edtimas como <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/software\/S0552\/\" target=\"_blank\">AdFind<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/downloads\/psexec\" target=\"_blank\">PsExec<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/downloads\/pskill\" target=\"_blank\">PsKill<\/a> para llevar a cabo los ataques, la correlaci\u00f3n entre las muestras de Dridex y Entropy con las infecciones anteriores del ransomware DoppelPaymer ha planteado la posibilidad de un &#8220;origen com\u00fan&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar la red de conexiones entre las diferentes piezas de malware.  los <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.dridex\" target=\"_blank\">Dridex<\/a> Se sabe que un troyano, una botnet que roba informaci\u00f3n, es obra de un prol\u00edfico grupo de ciberdelincuencia con sede en Rusia llamado Indrik Spider (tambi\u00e9n conocido como Evil Corp).<\/p>\n<p>DoppelPaymer se atribuye a un <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/doppelpaymer-ransomware-and-dridex-2\/\" target=\"_blank\">grupo disidente<\/a> rastreado bajo el apodo Doppel Spider, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_in\/research\/21\/a\/an-overview-of-the-doppelpaymer-ransomware.html\" target=\"_blank\">aprovecha<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/ransomware-threat-assessments\/4\/\" target=\"_blank\">c\u00f3digo de malware bifurcado<\/a> desarrollado por Indrik Spider, incluido el ransomware BitPaymer, como base para sus operaciones de caza mayor.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"software malicioso Dridex\" border=\"0\" data-original-height=\"565\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/1645700663_376_Malware-Dridex-que-implementa-Entropy-Ransomware-en-computadoras-pirateadas.jpeg\" title=\"software malicioso Dridex\" \/><\/div>\n<p>En diciembre de 2019, el Departamento del Tesoro de EE. UU. sancion\u00f3 a Evil Corp y present\u00f3 cargos penales contra dos miembros clave, Maksim Yakubets e Igor Turashev, adem\u00e1s de anunciar una recompensa de $5 millones por cualquier informaci\u00f3n que conduzca a su arresto.  A <a rel=\"nofollow noopener\" href=\"https:\/\/www.bbc.com\/news\/technology-59297187\" target=\"_blank\">investigaci\u00f3n posterior<\/a> por la BBC en noviembre de 2021 rastre\u00f3 a los &#8220;presuntos piratas inform\u00e1ticos que viven estilos de vida millonarios, con pocas posibilidades de ser arrestados&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/1645691527_265_Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Desde entonces, la banda de ciberdelincuentes ha realizado numerosos cambios de marca en su infraestructura de ransomware en los a\u00f1os intermedios para eludir las sanciones, siendo el principal de ellos <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/hades-ransomware-successor-to-indrik-spiders-wastedlocker\/\" target=\"_blank\">Casillero desperdiciado<\/a>Hades, F\u00e9nix, <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-evil-corp-ransomware-mimics-payloadbin-gang-to-evade-us-sanctions\/\" target=\"_blank\">Carga \u00fatilBIN<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/doppelpaymer-continues-cause-grief-through-rebranding\" target=\"_blank\">Dolor<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Ransom:Win32\/Macaw.A&amp;ThreatID=2147795547\" target=\"_blank\">Guacamayo<\/a>.  La entrop\u00eda es probablemente la \u00faltima incorporaci\u00f3n a esta lista.<\/p>\n<p>Dicho esto, tambi\u00e9n es posible que los operadores de malware hayan tomado prestado el c\u00f3digo, ya sea para ahorrar esfuerzos de desarrollo o enga\u00f1ar deliberadamente a la atribuci\u00f3n en lo que es una operaci\u00f3n de bandera falsa.<\/p>\n<p>Los hallazgos demuestran que el grupo Evil Corp contin\u00faa avanzando en su oficio a pesar de las sanciones, actualizando constantemente sus firmas de carga \u00fatil, herramientas de explotaci\u00f3n y m\u00e9todos de acceso inicial para confundir la atribuci\u00f3n y permanecer bajo el radar.<\/p>\n<p>De hecho, los investigadores de SentinelOne, en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/sanctions-be-damned-from-dridex-to-macaw-the-evolution-of-evil-corp\/\" target=\"_blank\">an\u00e1lisis independiente<\/a>llam\u00f3 a los enlaces &#8220;evolutivos&#8221;, citando una configuraci\u00f3n, implementaci\u00f3n y funcionalidad casi id\u00e9nticas entre las variantes sucesivas del ransomware, con el malware de cifrado de archivos oculto mediante un empaquetador llamado CryptOne.<\/p>\n<p>&#8220;En ambos casos, los atacantes se basaron en la falta de diligencia: ambos objetivos ten\u00edan sistemas Windows vulnerables que carec\u00edan de parches y actualizaciones actuales&#8221;, dijo Andrew Brandt, investigador principal de Sophos.  &#8220;Las m\u00e1quinas correctamente parcheadas, como Exchange Server, habr\u00edan obligado a los atacantes a trabajar m\u00e1s duro para lograr su acceso inicial a las organizaciones en las que penetraron&#8221;.<\/p>\n<p>&#8220;Si hubiera existido un requisito para usar la autenticaci\u00f3n de m\u00faltiples factores, habr\u00eda creado m\u00e1s desaf\u00edos para que los usuarios no autorizados iniciaran sesi\u00f3n en esas u otras m\u00e1quinas&#8221;, agreg\u00f3 Brandt.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/dridex-malware-deploying-entropy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han descubierto similitudes entre los Dridex malware de prop\u00f3sito general y una cepa de ransomware poco conocida<\/p>\n","protected":false},"author":1,"featured_media":2519,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,4884,4880,4882,4662,4881,4668,4667,4669,4654,4658,4659,4653,4655,4885,4663,4883,4666,4665,4660],"class_list":["post-2518","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-computadoras","tag-dridex","tag-entropy","tag-filtracion-de-datos","tag-implementa","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pirateadas","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/2518","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=2518"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/2518\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/2519"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=2518"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=2518"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=2518"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}