{"id":315621,"date":"2022-08-11T15:06:10","date_gmt":"2022-08-11T15:06:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-detras-de-los-ataques-de-cuba-ransomware-utilizando-el-nuevo-malware-rat\/"},"modified":"2022-08-11T15:06:11","modified_gmt":"2022-08-11T15:06:11","slug":"los-piratas-informaticos-detras-de-los-ataques-de-cuba-ransomware-utilizando-el-nuevo-malware-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-detras-de-los-ataques-de-cuba-ransomware-utilizando-el-nuevo-malware-rat\/","title":{"rendered":"Los piratas inform\u00e1ticos detr\u00e1s de los ataques de Cuba Ransomware utilizando el nuevo malware RAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los actores de amenazas asociados con el ransomware Cuba se han vinculado a t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) previamente no documentados, incluido un nuevo troyano de acceso remoto llamado <b>RATA ROMCOM<\/b> en sistemas comprometidos.<\/p>\n<p>los <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cuba-ransomware-tropical-scorpius\/\" target=\"_blank\">nuevos hallazgos<\/a> provienen del equipo de inteligencia de amenazas de la Unidad 42 de Palo Alto Networks, que est\u00e1 rastreando el grupo de ransomware de doble extorsi\u00f3n bajo el <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit-42-threat-group-naming-update\/\" target=\"_blank\">apodo con tema de constelaci\u00f3n<\/a> <strong>escorpio tropical<\/strong>.<\/p>\n<p>Cuba ransomware (tambi\u00e9n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/unc2596-cuba-ransomware\" target=\"_blank\">ESTIRADO EN FR\u00cdO<\/a>), que se detect\u00f3 por primera vez en diciembre de 2019, resurgi\u00f3 en el panorama de amenazas en noviembre de 2021 y se ha atribuido a ataques contra 60 entidades en cinco sectores de infraestructura cr\u00edtica, acumulando al menos 43,9 millones de d\u00f3lares en pagos de rescate.<\/p>\n<p>De las 60 v\u00edctimas enumeradas en su sitio de fuga de datos, 40 se encuentran en los EE. UU., lo que indica una distribuci\u00f3n no tan global de organizaciones objetivo como otras bandas de ransomware.<\/p>\n<p>&#8220;Cuba ransomware se distribuye a trav\u00e9s del malware Hancitor, un cargador conocido por colocar o ejecutar ladrones, como troyanos de acceso remoto (RAT) y otros tipos de ransomware, en las redes de las v\u00edctimas&#8221;, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/www.ic3.gov\/Media\/News\/2021\/211203-2.pdf\" target=\"_blank\">alerta diciembre 2021<\/a> de la Oficina Federal de Investigaciones (FBI) de los Estados Unidos.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Los actores de malware Hancitor utilizan correos electr\u00f3nicos de phishing, vulnerabilidades de Microsoft Exchange, credenciales comprometidas o herramientas leg\u00edtimas de Protocolo de escritorio remoto (RDP) para obtener acceso inicial a la red de una v\u00edctima&#8221;.<\/p>\n<p>En los meses intermedios, la operaci\u00f3n de ransomware recibi\u00f3 actualizaciones sustanciales con el objetivo de &#8220;optimizar su ejecuci\u00f3n, minimizar el comportamiento no deseado del sistema y brindar soporte t\u00e9cnico a las v\u00edctimas de ransomware si deciden negociar&#8221;. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/f\/cuba-ransomware-group-s-new-variant-found-using-optimized-infect.html\" target=\"_blank\">se\u00f1alado<\/a> Trend Micro en junio.<\/p>\n<p>El principal de los cambios abarc\u00f3 la finalizaci\u00f3n de m\u00e1s procesos antes del cifrado (a saber, Microsoft Outlook, Exchange y MySQL), la ampliaci\u00f3n de los tipos de archivos que se excluir\u00e1n y la revisi\u00f3n de su nota de rescate para ofrecer asistencia a las v\u00edctimas a trav\u00e9s de quTox.<\/p>\n<p>Tambi\u00e9n se cree que Tropical Scorpius comparte conexiones con un mercado de extorsi\u00f3n de datos llamado Industrial Spy, como <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/industrial-spy-data-extortion-market-gets-into-the-ransomware-game\/\" target=\"_blank\">reportado<\/a> por Bleeping Computer en mayo de 2022, con los datos extra\u00eddos luego de un ataque de ransomware de Cuba publicados para la venta en el portal il\u00edcito en lugar de su propio sitio de fuga de datos.<\/p>\n<p>Las \u00faltimas actualizaciones observadas por la Unidad 42 en mayo de 2022 tienen que ver con las t\u00e1cticas de evasi\u00f3n de defensa empleadas antes de la implementaci\u00f3n del ransomware para pasar desapercibido y moverse lateralmente por el entorno de TI comprometido.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"cuba ransomware\" border=\"0\" data-original-height=\"447\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660230370_125_Los-piratas-informaticos-detras-de-los-ataques-de-Cuba-Ransomware.jpg\" title=\"cuba ransomware\" \/><\/div>\n<p>&#8220;Tropical Scorpius aprovech\u00f3 un cuentagotas que escribe un controlador de kernel en el sistema de archivos llamado ApcHelper.sys&#8221;, se\u00f1al\u00f3 la compa\u00f1\u00eda.  &#8220;Esto tiene como objetivo y finaliza los productos de seguridad. El cuentagotas no se firm\u00f3, sin embargo, el controlador del kernel se firm\u00f3 con el certificado que se encuentra en la fuga de LAPSUS $ NVIDIA&#8221;.<\/p>\n<p>La tarea principal del controlador del kernel es finalizar los procesos asociados con los productos de seguridad para eludir la detecci\u00f3n.  Tambi\u00e9n se incorpora en la cadena de ataque una herramienta de escalada de privilegios local descargada de un servidor remoto para obtener permisos de SISTEMA. <\/p>\n<p>Esto, a su vez, se logra activando un exploit para CVE-2022-24521 (puntuaci\u00f3n CVSS: 7.8), una falla en el Sistema de archivos de registro comunes de Windows (CLFS) que Microsoft corrigi\u00f3 como una falla de d\u00eda cero en abril de 2022. .<\/p>\n<p>El paso de escalada de privilegios es seguido por la realizaci\u00f3n de actividades de reconocimiento del sistema y movimiento lateral a trav\u00e9s de herramientas como ADFind y Net Scan, al mismo tiempo que se usa una utilidad ZeroLogon que explota CVE-2020-1472 para obtener derechos de administrador de dominio.<\/p>\n<p>Adem\u00e1s, la intrusi\u00f3n allana el camino para la implementaci\u00f3n de una nueva puerta trasera llamada ROMCOM RAT, que est\u00e1 equipada para iniciar un shell inverso, eliminar archivos arbitrarios, cargar datos en un servidor remoto y recopilar una lista de procesos en ejecuci\u00f3n.<\/p>\n<p>Se dice que el troyano de acceso remoto, por Unidad 42, est\u00e1 en desarrollo activo, ya que la firma de ciberseguridad descubri\u00f3 una segunda muestra cargada en la base de datos VirusTotal el 20 de junio de 2022.<\/p>\n<p>La variante mejorada viene con soporte para un conjunto ampliado de 22 comandos, contando con la capacidad de descargar cargas \u00fatiles personalizadas para capturar capturas de pantalla, as\u00ed como extraer una lista de todas las aplicaciones instaladas para enviarlas al servidor remoto.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Tropical Scorpius sigue siendo una amenaza activa&#8221;, dijeron los investigadores.  &#8220;La actividad del grupo deja en claro que un enfoque de comercio que utiliza un h\u00edbrido de herramientas m\u00e1s matizadas que se enfoca en los componentes internos de Windows de bajo nivel para la evasi\u00f3n de defensa y la escalada de privilegios locales puede ser muy efectivo durante una intrusi\u00f3n.<\/p>\n<p>Los hallazgos surgen como grupos emergentes de ransomware como <a rel=\"nofollow noopener\" href=\"https:\/\/cloudsek.com\/threatintelligence\/stormous-ransomware-group-runs-opinion-polls-leaks-intellectual-property-of-indian-companies\/\" target=\"_blank\">Tormentoso<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/vice-society-a-discreet-but-steady-double-extortion-ransomware-group\/\" target=\"_blank\">Vice Sociedad<\/a>Luna, <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/s2wblog\/two-copycats-of-lockbit-ransomware-solidbit-and-crypton-7257fb069b16\" target=\"_blank\">bit s\u00f3lido<\/a>y BlueSky contin\u00faan proliferando y evolucionando en el ecosistema del cibercrimen, al mismo tiempo que utilizan t\u00e9cnicas de encriptaci\u00f3n y mecanismos de entrega avanzados.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Malware de ransomware SolidBit\" border=\"0\" data-original-height=\"444\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660230370_589_Los-piratas-informaticos-detras-de-los-ataques-de-Cuba-Ransomware.jpg\" title=\"Malware de ransomware SolidBit\" \/><\/div>\n<p>SolidBit se destaca particularmente por su orientaci\u00f3n a usuarios de videojuegos populares y plataformas de redes sociales haci\u00e9ndose pasar por diferentes aplicaciones como el verificador de cuentas de League of Legends, Social Hacker e Instagram Follower Bot, lo que permite a los actores lanzar una amplia red de posibles v\u00edctimas.<\/p>\n<p>&#8220;SolidBit ransomware se compila usando .NET y en realidad es una variante de Yashma ransomware, tambi\u00e9n conocido como Chaos&#8221;, Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/h\/solidbit-ransomware-enters-the-raas-scene-and-takes-aim-at-gamer.html\" target=\"_blank\">se\u00f1alado<\/a> en un art\u00edculo la semana pasada.<\/p>\n<p>&#8220;Es posible que los actores del ransomware de SolidBit est\u00e9n trabajando actualmente con el desarrollador original del ransomware Yashma y probablemente modificaron algunas funciones del generador Chaos, y luego lo rebautizaron como SolidBit&#8221;.<\/p>\n<p>Se sabe que BlueSky, por su parte, utiliza subprocesos m\u00faltiples para cifrar archivos en el host para un cifrado m\u00e1s r\u00e1pido, sin mencionar que adopta t\u00e9cnicas antian\u00e1lisis para ofuscar su apariencia.<\/p>\n<p>La carga \u00fatil del ransomware, que comienza con la ejecuci\u00f3n de un script de PowerShell recuperado de un servidor controlado por un atacante, tambi\u00e9n se disfraza como una aplicaci\u00f3n leg\u00edtima de Windows (&#8220;javaw.exe&#8221;).<\/p>\n<p>&#8220;Los autores de ransomware est\u00e1n adoptando t\u00e9cnicas avanzadas modernas, como la codificaci\u00f3n y el cifrado de muestras maliciosas, o el uso de la entrega y carga de ransomware en varias etapas, para evadir las defensas de seguridad&#8221;, Unit 42 <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/bluesky-ransomware\/\" target=\"_blank\">se\u00f1alado<\/a>.<\/p>\n<p>&#8220;El ransomware BlueSky es capaz de cifrar archivos en los hosts de las v\u00edctimas a velocidades r\u00e1pidas con computaci\u00f3n multiproceso. Adem\u00e1s, el ransomware adopta t\u00e9cnicas de ofuscaci\u00f3n, como hash de API, para ralentizar el proceso de ingenier\u00eda inversa para el analista&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/hackers-behind-cuba-ransomware-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas asociados con el ransomware Cuba se han vinculado a t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP)<\/p>\n","protected":false},"author":1,"featured_media":315622,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,6819,4991,4662,6214,4668,4667,36,4669,4654,4658,4659,4653,4655,480,6213,4663,4883,63637,4666,4665,9413,4660],"class_list":["post-315621","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-cuba","tag-detras","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-piratas","tag-programa-malicioso-ransomware","tag-ransomware","tag-rat","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizando","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/315621","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=315621"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/315621\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/315622"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=315621"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=315621"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=315621"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}