{"id":298558,"date":"2022-08-02T09:16:30","date_gmt":"2022-08-02T09:16:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-ransomware-lockbit-abusa-de-windows-defender-para-implementar-la-carga-util-de-cobalt-strike\/"},"modified":"2022-08-02T09:16:31","modified_gmt":"2022-08-02T09:16:31","slug":"el-ransomware-lockbit-abusa-de-windows-defender-para-implementar-la-carga-util-de-cobalt-strike","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-ransomware-lockbit-abusa-de-windows-defender-para-implementar-la-carga-util-de-cobalt-strike\/","title":{"rendered":"El ransomware LockBit abusa de Windows Defender para implementar la carga \u00fatil de Cobalt Strike"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de amenazas asociado con el <b>BloqueoBit 3.0<\/b> Se ha observado que la operaci\u00f3n de ransomware como servicio (RaaS) abusa de la herramienta de l\u00ednea de comandos de Windows Defender para descifrar y cargar las cargas \u00fatiles de Cobalt Strike. <\/p>\n<p>Seg\u00fan un informe publicado por SentinelOne la semana pasada, el incidente ocurri\u00f3 despu\u00e9s de obtener acceso inicial a trav\u00e9s de la vulnerabilidad Log4Shell contra un VMware Horizon Server sin parches.<\/p>\n<p>&#8220;Una vez que se logr\u00f3 el acceso inicial, los actores de amenazas ejecutaron una serie de comandos de enumeraci\u00f3n e intentaron ejecutar varias herramientas posteriores a la explotaci\u00f3n, incluidas Meterpreter, PowerShell Empire y una nueva forma de carga lateral de Cobalt Strike&#8221;, los investigadores Julio Dantas, James Haughom y Julien Reisdorffer <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/living-off-windows-defender-lockbit-ransomware-sideloads-cobalt-strike-through-microsoft-security-tool\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>LockBit 3.0 (tambi\u00e9n conocido como LockBit Black), que viene con el lema &#8220;\u00a1Haz que el ransomware vuelva a ser grandioso!&#8221;, es la pr\u00f3xima iteraci\u00f3n del prol\u00edfico <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/lockbit-3-0-update-unpicking-the-ransomwares-latest-anti-analysis-and-evasion-techniques\/\" target=\"_blank\">Familia LockBit RaaS<\/a> que surgi\u00f3 en junio de 2022 para limar <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/security-compliance-and-identity\/part-1-lockbit-2-0-ransomware-bugs-and-database-recovery\/ba-p\/3254354\" target=\"_blank\">debilidades cr\u00edticas<\/a> descubierto en su antecesor.<\/p>\n<p>Es notable por instituir lo que es la primera recompensa por errores para un programa RaaS.  Adem\u00e1s de presentar un sitio de fugas renovado para nombrar y avergonzar a los objetivos que no cumplen y publicar los datos extra\u00eddos, tambi\u00e9n incluye una nueva herramienta de b\u00fasqueda para facilitar la b\u00fasqueda de datos espec\u00edficos de v\u00edctimas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"ransomware\" border=\"0\" data-original-height=\"589\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1659431790_230_El-ransomware-LockBit-abusa-de-Windows-Defender-para-implementar-la.jpg\" title=\"ransomware\" \/><\/div>\n<p>El uso de t\u00e9cnicas de living-off-the-land (LotL) por parte de los intrusos cibern\u00e9ticos, en las que el software leg\u00edtimo y las funciones disponibles en el sistema se utilizan para la explotaci\u00f3n posterior, no es nuevo y generalmente se considera un intento de evadir la detecci\u00f3n por parte del software de seguridad. .<\/p>\n<p>A principios de abril, se descubri\u00f3 que un afiliado de LockBit ten\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/lockbit-ransomware-side-loads-cobalt-strike-beacon-with-legitimate-vmware-utility\/\" target=\"_blank\">apalancado<\/a> una utilidad de l\u00ednea de comandos de VMware llamada VMwareXferlogs.exe para eliminar Cobalt Strike.  Lo que es diferente esta vez es el uso de MpCmdRun.exe para lograr el mismo objetivo.<\/p>\n<p>MpCmdRun.exe es un <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/security\/defender-endpoint\/command-line-arguments-microsoft-defender-antivirus\" target=\"_blank\">herramienta de l\u00ednea de comandos<\/a> para llevar a cabo diversas funciones en Microsoft Defender Antivirus, incluido el an\u00e1lisis de software malintencionado, la recopilaci\u00f3n de datos de diagn\u00f3stico y la restauraci\u00f3n del servicio a una versi\u00f3n anterior, entre otras.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En el incidente analizado por SentinelOne, el acceso inicial fue seguido por la descarga de un payload de Cobalt Strike desde un servidor remoto, que posteriormente fue descifrado y cargado usando la utilidad Windows Defender.<\/p>\n<p>&#8220;Las herramientas que deben recibir un escrutinio cuidadoso son aquellas para las que la organizaci\u00f3n o el software de seguridad de la organizaci\u00f3n han hecho excepciones&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Productos como VMware y Windows Defender tienen una alta prevalencia en la empresa y una gran utilidad para los actores de amenazas si se les permite operar fuera de los controles de seguridad instalados&#8221;.<\/p>\n<p>Los hallazgos se producen cuando los intermediarios de acceso inicial (IAB) est\u00e1n vendiendo activamente el acceso a las redes de la empresa, incluidos los proveedores de servicios administrados (MSP), a otros actores de amenazas con fines de lucro, lo que a su vez ofrece una forma de comprometer a los clientes intermedios.<\/p>\n<p>En mayo de 2022, las autoridades de seguridad cibern\u00e9tica de Australia, Canad\u00e1, Nueva Zelanda, el Reino Unido y los EE. UU. advirtieron sobre los ataques que utilizan como armas a los proveedores de servicios administrados (MSP) vulnerables como un &#8220;vector de acceso inicial a m\u00faltiples redes de v\u00edctimas, con efectos en cascada a nivel mundial&#8221;.<\/p>\n<p>&#8220;Los MSP siguen siendo un objetivo atractivo de la cadena de suministro para los atacantes, en particular los IAB&#8221;, dijo el investigador de Huntress, Harlan Carvey. <a rel=\"nofollow noopener\" href=\"https:\/\/www.huntress.com\/blog\/threat-advisory-hackers-are-selling-access-to-msps\" target=\"_blank\">dijo<\/a>instando a las empresas a proteger sus redes e implementar la autenticaci\u00f3n multifactor (MFA).<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/lockbit-ransomware-abuses-windows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas asociado con el BloqueoBit 3.0 Se ha observado que la operaci\u00f3n de ransomware como<\/p>\n","protected":false},"author":1,"featured_media":298559,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[10366,4657,4656,4661,2333,7985,4664,9983,4662,32935,4668,4667,75193,4654,4658,4659,4653,4655,18,4663,4883,4666,4665,7986,5693,4660,20385],"class_list":["post-298558","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abusa","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-carga","tag-cobalt","tag-como-hackear","tag-defender","tag-filtracion-de-datos","tag-implementar","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lockbit","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-strike","tag-util","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/298558","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=298558"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/298558\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/298559"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=298558"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=298558"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=298558"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}