{"id":315854,"date":"2022-08-11T17:40:17","date_gmt":"2022-08-11T17:40:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/cisco-confirma-que-ha-sido-pirateado-por-yanluowang-ransomware-gang\/"},"modified":"2022-08-11T17:40:19","modified_gmt":"2022-08-11T17:40:19","slug":"cisco-confirma-que-ha-sido-pirateado-por-yanluowang-ransomware-gang","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cisco-confirma-que-ha-sido-pirateado-por-yanluowang-ransomware-gang\/","title":{"rendered":"Cisco confirma que ha sido pirateado por Yanluowang Ransomware Gang"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El importante equipo de redes Cisco confirm\u00f3 el mi\u00e9rcoles que fue v\u00edctima de un ciberataque el 24 de mayo de 2022 despu\u00e9s de que los atacantes se apoderaron de la cuenta personal de Google de un empleado que conten\u00eda contrase\u00f1as sincronizadas desde su navegador web.<\/p>\n<p>&#8220;El acceso inicial a Cisco VPN se logr\u00f3 mediante el compromiso exitoso de la cuenta personal de Google de un empleado de Cisco&#8221;, Cisco Talos <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2022\/08\/recent-cyber-attack.html\" target=\"_blank\">dijo<\/a> en un escrito detallado.  &#8220;El usuario hab\u00eda habilitado la sincronizaci\u00f3n de contrase\u00f1as a trav\u00e9s de Google Chrome y hab\u00eda almacenado sus credenciales de Cisco en su navegador, lo que permiti\u00f3 que esa informaci\u00f3n se sincronizara con su cuenta de Google&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce como actores ciberdelincuentes asociados con la pandilla de ransomware Yanluowang. <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/Cyberknow20\/status\/1557419082210676736\" target=\"_blank\">public\u00f3 una lista de archivos<\/a> desde la brecha hasta su sitio de fuga de datos el 10 de agosto.<\/p>\n<p>La informaci\u00f3n extra\u00edda, seg\u00fan Talos, inclu\u00eda el contenido de una carpeta de almacenamiento en la nube de Box que estaba asociada con la cuenta del empleado comprometido y no se cree que haya incluido ning\u00fan dato valioso.<\/p>\n<p>Adem\u00e1s del robo de credenciales, tambi\u00e9n hubo un elemento adicional de phishing en el que el adversario recurri\u00f3 a m\u00e9todos como vishing (tambi\u00e9n conocido como phishing de voz) y fatiga de autenticaci\u00f3n multifactor (MFA) para enga\u00f1ar a la v\u00edctima para que proporcione acceso al cliente VPN.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La fatiga de MFA o el bombardeo r\u00e1pido es el nombre que se le da a una t\u00e9cnica utilizada por los actores de amenazas para inundar la aplicaci\u00f3n de autenticaci\u00f3n de un usuario con notificaciones autom\u00e1ticas con la esperanza de que cedan y, por lo tanto, permitan que un atacante obtenga acceso no autorizado a una cuenta.<\/p>\n<p>&#8220;El atacante finalmente logr\u00f3 una aceptaci\u00f3n de MFA push, otorg\u00e1ndole acceso a VPN en el contexto del usuario objetivo&#8221;, se\u00f1al\u00f3 Talos.<\/p>\n<p>Al establecer un punto de apoyo inicial en el entorno, el atacante se movi\u00f3 para inscribir una serie de nuevos dispositivos para MFA y escal\u00f3 a privilegios administrativos, otorg\u00e1ndoles amplios permisos para iniciar sesi\u00f3n en varios sistemas, una acci\u00f3n que tambi\u00e9n llam\u00f3 la atenci\u00f3n de los equipos de seguridad de Cisco.<\/p>\n<p>El actor de amenazas, que atribuy\u00f3 a un agente de acceso inicial (IAB) con v\u00ednculos con la pandilla de delitos cibern\u00e9ticos UNC2447, el grupo de actores de amenazas LAPSUS$ y los operadores de ransomware Yanluowang, tambi\u00e9n tom\u00f3 medidas para agregar sus propias cuentas de puerta trasera y mecanismos de persistencia.<\/p>\n<p>UNC2447, un actor &#8220;agresivo&#8221; de Russia-nexus motivado financieramente, fue descubierto en abril de 2021 explotando una falla de d\u00eda cero en SonicWall VPN para lanzar el ransomware FIVEHANDS.<\/p>\n<p>Yanluowang, llamado as\u00ed por un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Yama_(Buddhism)\" target=\"_blank\">deidad china<\/a>es una variante de ransomware que se ha utilizado contra corporaciones en los EE. UU., Brasil y Turqu\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/yanluowang-ransomware-attacks-continue\" target=\"_blank\">desde agosto de 2021<\/a>.  A principios de abril, una falla en su algoritmo de encriptaci\u00f3n permiti\u00f3 a Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/how-to-recover-files-encrypted-by-yanluowang\/106332\/\" target=\"_blank\">descifrar el malware<\/a> y ofrecer un descifrador gratuito para ayudar a las v\u00edctimas.<\/p>\n<p>Adem\u00e1s, se dice que el actor implement\u00f3 una variedad de herramientas, incluidas utilidades de acceso remoto como LogMeIn y TeamViewer, herramientas de seguridad ofensivas como Cobalt Strike, PowerSploit, Mimikatz e Impacket destinadas a aumentar su nivel de acceso a los sistemas dentro de la red.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Despu\u00e9s de establecer el acceso a la VPN, el atacante comenz\u00f3 a usar la cuenta de usuario comprometida para iniciar sesi\u00f3n en una gran cantidad de sistemas antes de comenzar a adentrarse m\u00e1s en el entorno&#8221;, explic\u00f3.  &#8220;Se trasladaron al entorno Citrix, comprometiendo una serie de servidores Citrix y finalmente obtuvieron acceso privilegiado a los controladores de dominio&#8221;.<\/p>\n<p>Posteriormente, tambi\u00e9n se observ\u00f3 a los actores de amenazas moviendo archivos entre sistemas dentro del entorno utilizando el Protocolo de escritorio remoto (RDP) y Citrix modificando las configuraciones de firewall basadas en host, sin mencionar la preparaci\u00f3n del conjunto de herramientas en ubicaciones de directorio bajo el perfil de usuario p\u00fablico en hosts comprometidos.<\/p>\n<p>Dicho esto, no se implement\u00f3 ning\u00fan ransomware.  &#8220;Si bien no observamos la implementaci\u00f3n de ransomware en este ataque, los TTP utilizados fueron consistentes con la &#8216;actividad previa al ransomware&#8217;, actividad com\u00fanmente observada que conduce a la implementaci\u00f3n de ransomware en los entornos de las v\u00edctimas&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>Cisco se\u00f1al\u00f3 adem\u00e1s que los atacantes, despu\u00e9s de ser expulsados, intentaron establecer comunicaciones por correo electr\u00f3nico con los ejecutivos de la empresa al menos tres veces, inst\u00e1ndolos a pagar y que &#8220;nadie se enterar\u00e1 del incidente y la fuga de informaci\u00f3n&#8221;.  El correo electr\u00f3nico tambi\u00e9n inclu\u00eda una captura de pantalla de la lista de directorios de la carpeta Box exfiltrada.<\/p>\n<p>Adem\u00e1s de iniciar un restablecimiento de contrase\u00f1a en toda la empresa, la empresa con sede en San Jos\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/corp_network_security_incident\" target=\"_blank\">estresado<\/a> el incidente no tuvo impacto en sus operaciones comerciales ni result\u00f3 en el acceso no autorizado a datos confidenciales de clientes, informaci\u00f3n de empleados y propiedad intelectual, y agreg\u00f3 que &#8220;intent\u00f3 bloquear con \u00e9xito&#8221; el acceso a su red desde entonces.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/cisco-confirms-its-been-hacked-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El importante equipo de redes Cisco confirm\u00f3 el mi\u00e9rcoles que fue v\u00edctima de un ciberataque el 24 de<\/p>\n","protected":false},"author":1,"featured_media":315855,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,6809,4664,4459,4662,5086,4668,4667,4654,4658,4659,4653,4655,24020,231,4663,4883,4666,4665,1382,4660,99182],"class_list":["post-315854","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cisco","tag-como-hackear","tag-confirma","tag-filtracion-de-datos","tag-gang","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pirateado","tag-por","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sido","tag-vulnerabilidad-de-software","tag-yanluowang"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/315854","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=315854"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/315854\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/315855"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=315854"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=315854"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=315854"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}