{"id":265252,"date":"2022-07-15T11:52:16","date_gmt":"2022-07-15T11:52:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-de-corea-del-norte-apuntan-a-pequenas-y-medianas-empresas-con-el-ransomware-h0lygh0st\/"},"modified":"2022-07-15T11:52:18","modified_gmt":"2022-07-15T11:52:18","slug":"hackers-de-corea-del-norte-apuntan-a-pequenas-y-medianas-empresas-con-el-ransomware-h0lygh0st","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-de-corea-del-norte-apuntan-a-pequenas-y-medianas-empresas-con-el-ransomware-h0lygh0st\/","title":{"rendered":"Hackers de Corea del Norte apuntan a peque\u00f1as y medianas empresas con el ransomware H0lyGh0st"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un grupo de amenazas emergentes que se origin\u00f3 en Corea del Norte se ha relacionado con el desarrollo y el uso de ransomware en ataques cibern\u00e9ticos dirigidos a peque\u00f1as empresas desde septiembre de 2021.<\/p>\n<p>El grupo, que se autodenomina H0lyGh0st por la carga \u00fatil de ransomware del mismo nombre, est\u00e1 siendo rastreado por Microsoft Threat Intelligence Center bajo el nombre DEV-0530, una designaci\u00f3n asignada para un grupo desconocido, emergente o en desarrollo de actividad de amenazas.<\/p>\n<p>Las entidades objetivo incluyen principalmente peque\u00f1as y medianas empresas, como organizaciones de fabricaci\u00f3n, bancos, escuelas y empresas de planificaci\u00f3n de eventos y reuniones.<\/p>\n<p>&#8220;Junto con su carga \u00fatil H0lyGh0st, DEV-0530 mantiene un sitio .onion que el grupo usa para interactuar con sus v\u00edctimas&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/07\/14\/north-korean-threat-actor-targets-small-and-midsize-businesses-with-h0lygh0st-ransomware\/\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis del jueves.<\/p>\n<p>&#8220;La metodolog\u00eda est\u00e1ndar del grupo es encriptar todos los archivos en el dispositivo de destino y usar la extensi\u00f3n de archivo .h0lyenc, enviar a la v\u00edctima una muestra de los archivos como prueba y luego exigir el pago en Bitcoin a cambio de restaurar el acceso a los archivos&#8221;.<\/p>\n<p>Las cantidades de rescate exigidas por DEV-0530 oscilan entre 1,2 y 5 bitcoins, aunque un an\u00e1lisis de la billetera de criptomonedas del atacante no muestra pagos de rescate exitosos de sus v\u00edctimas a principios de julio de 2022.<\/p>\n<p>Se cree que DEV-0530 tiene conexiones con otro grupo norcoreano conocido como Plutonium (tambi\u00e9n conocido como DarkSeoul o Andariel), un subgrupo que opera bajo el paraguas de Lazarus (tambi\u00e9n conocido como Zinc o Hidden Cobra).<\/p>\n<p>Tambi\u00e9n se sabe que el esquema il\u00edcito adoptado por el actor de amenazas toma una hoja del panorama del ransomware, aprovechando las t\u00e1cticas de extorsi\u00f3n para presionar a las v\u00edctimas para que paguen o se arriesguen a que su informaci\u00f3n se publique en las redes sociales.<\/p>\n<p>El portal web oscuro de DEV-0530 afirma que su objetivo es &#8220;cerrar la brecha entre ricos y pobres&#8221; y &#8220;ayudar a los pobres y hambrientos&#8221;, en una t\u00e1ctica que refleja otra familia de ransomware llamada GoodWill que obliga a las v\u00edctimas a donar a causas sociales y proporcionar asistencia financiera a personas necesitadas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"H0lyGh0st ransomware\" border=\"0\" data-original-height=\"450\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657885936_201_Hackers-de-Corea-del-Norte-apuntan-a-pequenas-y-medianas.jpg\" title=\"H0lyGh0st Ransomware\" \/><\/div>\n<p>Las migas de pan t\u00e9cnicas que vinculan al grupo con Andariel se derivan de las superposiciones en el conjunto de infraestructura, as\u00ed como de las comunicaciones entre las cuentas de correo electr\u00f3nico controladas por los dos colectivos atacantes, con actividad DEV-0530 observada constantemente durante la hora est\u00e1ndar de Corea (UTC+09:00). . <\/p>\n<p>&#8220;A pesar de estas similitudes, las diferencias en el ritmo operativo, la orientaci\u00f3n y el comercio sugieren que DEV-0530 y el plutonio son grupos distintos&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p>En una se\u00f1al que sugiere un desarrollo activo, se produjeron cuatro variantes diferentes del ransomware H0lyGh0st entre junio de 2021 y mayo de 2022 para apuntar a los sistemas Windows: BTLC_C.exe, HolyRS.exe, HolyLock.exe y BLTC.exe.<\/p>\n<p>Mientras que BTLC_C.exe (llamado SiennaPurple) est\u00e1 escrito en C++, las otras tres versiones (con nombre en c\u00f3digo SiennaBlue) est\u00e1n programadas en Go, lo que sugiere un intento por parte del adversario de desarrollar malware multiplataforma. <\/p>\n<p>Las cepas m\u00e1s nuevas tambi\u00e9n vienen con mejoras en su funcionalidad principal, incluida la ofuscaci\u00f3n de cadenas y la capacidad de eliminar tareas programadas y eliminarse de las m\u00e1quinas infectadas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"H0lyGh0st Ransomware\" border=\"0\" data-original-height=\"341\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657885936_740_Hackers-de-Corea-del-Norte-apuntan-a-pequenas-y-medianas.jpg\" title=\"H0lyGh0st Ransomware\" \/><\/div>\n<p>Se dice que las intrusiones se facilitaron a trav\u00e9s de la explotaci\u00f3n de vulnerabilidades sin parches en aplicaciones web p\u00fablicas y sistemas de gesti\u00f3n de contenido (por ejemplo, CVE-2022-26352), aprovechando la compra para eliminar las cargas \u00fatiles de ransomware y filtrar datos confidenciales antes de cifrar el archivos<\/p>\n<p>Los hallazgos llegan una semana despu\u00e9s de que las agencias de inteligencia y ciberseguridad de EE. UU. advirtieran sobre el uso del ransomware Maui por parte de piratas inform\u00e1ticos respaldados por el gobierno de Corea del Norte para apuntar al sector de la salud desde al menos mayo de 2021.<\/p>\n<p>La expansi\u00f3n de los atracos financieros al ransomware se considera una t\u00e1ctica m\u00e1s patrocinada por el gobierno de Corea del Norte para compensar las p\u00e9rdidas por sanciones, desastres naturales y otros reveses econ\u00f3micos.<\/p>\n<p>Pero dado el conjunto reducido de v\u00edctimas que normalmente se asocia con la actividad patrocinada por el estado contra las organizaciones de criptomonedas, Microsoft teoriz\u00f3 que los ataques podr\u00edan ser una actividad secundaria para los actores de amenazas involucrados.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Es igualmente posible que el gobierno de Corea del Norte no est\u00e9 permitiendo o apoyando estos ataques de ransomware&#8221;, dijeron los investigadores.  &#8220;Las personas con v\u00ednculos con la infraestructura y las herramientas de plutonio podr\u00edan trabajar como segundo empleo para beneficio personal. Esta teor\u00eda del segundo empleo podr\u00eda explicar la selecci\u00f3n a menudo aleatoria de v\u00edctimas a las que apunta DEV-0530&#8221;.<\/p>\n<h3>La amenaza del ransomware evoluciona en un mundo posterior a Conti<\/h3>\n<p>El desarrollo tambi\u00e9n se produce a medida que el panorama del ransomware est\u00e1 evolucionando con grupos de ransomware nuevos y existentes, a saber, LockBit, Hive, Lilith, RedAlert (tambi\u00e9n conocido como N13V) y 0mega, incluso cuando la pandilla Conti cerr\u00f3 formalmente sus operaciones en respuesta a una fuga masiva de su chats internos.<\/p>\n<p>Agregando combustible al fuego, el sucesor mejorado de LockBit tambi\u00e9n viene con un nuevo sitio de fuga de datos que permite a cualquier actor comprar datos robados de las v\u00edctimas, sin mencionar la incorporaci\u00f3n de una funci\u00f3n de b\u00fasqueda que facilita la aparici\u00f3n de informaci\u00f3n confidencial.<\/p>\n<p>Otras familias de ransomware tambi\u00e9n han agregado capacidades similares en un intento de crear bases de datos de b\u00fasqueda de informaci\u00f3n robada durante los ataques.  En esta lista se destacan PYSA, BlackCat (tambi\u00e9n conocido como ALPHV) y la rama de Conti conocida como Karakurt, seg\u00fan un informe de <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/ransomware-gang-now-lets-you-search-their-stolen-data\/\" target=\"_blank\">computadora pitido<\/a>.<\/p>\n<p>Basado en estad\u00edsticas recopiladas por <a rel=\"nofollow noopener\" href=\"https:\/\/www.digitalshadows.com\/blog-and-research\/ransomware-in-q2-2022-ransomware-is-back-in-business\/\" target=\"_blank\">Sombras digitales<\/a>705 organizaciones fueron nombradas en sitios web de fuga de datos de ransomware en el segundo trimestre de 2022, lo que representa un aumento del 21,1 % desde el primer trimestre de 2022. Las principales familias de ransomware durante el per\u00edodo incluyeron LockBit, Conti, BlackCat, Black Basta y <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/vice-society-a-discreet-but-steady-double-extortion-ransomware-group\/\" target=\"_blank\">Vice Sociedad<\/a>.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/north-korean-hackers-targeting-small.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de amenazas emergentes que se origin\u00f3 en Corea del Norte se ha relacionado con el desarrollo<\/p>\n","protected":false},"author":1,"featured_media":265253,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4664,99,1939,38,3581,4662,89967,6369,4668,4667,13185,595,4654,4658,4659,4653,4655,2596,4663,4883,4666,4665,4660],"class_list":["post-265252","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-corea","tag-del","tag-empresas","tag-filtracion-de-datos","tag-h0lygh0st","tag-hackers","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-medianas","tag-norte","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pequenas","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/265252","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=265252"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/265252\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/265253"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=265252"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=265252"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=265252"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}