{"id":34450,"date":"2022-03-14T18:42:52","date_gmt":"2022-03-14T18:42:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/russian-ransomware-gang-retool-herramientas-de-pirateria-personalizadas-de-otros-grupos-apt\/"},"modified":"2022-03-14T18:43:05","modified_gmt":"2022-03-14T18:43:05","slug":"russian-ransomware-gang-retool-herramientas-de-pirateria-personalizadas-de-otros-grupos-apt","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/russian-ransomware-gang-retool-herramientas-de-pirateria-personalizadas-de-otros-grupos-apt\/","title":{"rendered":"Russian Ransomware Gang Retool Herramientas de pirater\u00eda personalizadas de otros grupos APT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un equipo de ransomware de habla rusa probablemente apunt\u00f3 a una entidad no identificada en el sector del juego y los juegos de azar en Europa y Am\u00e9rica Central al reutilizar herramientas personalizadas desarrolladas por otros grupos APT como MuddyWater de Ir\u00e1n, seg\u00fan una nueva investigaci\u00f3n.<\/p>\n<p>La cadena de ataque inusual involucr\u00f3 el abuso de credenciales robadas para obtener acceso no autorizado a la red de la v\u00edctima, lo que finalmente condujo al despliegue de cargas \u00fatiles de Cobalt Strike en activos comprometidos. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securityjoes.com\/blog\" target=\"_blank\">dijo<\/a> Felipe Duarte e Ido Naor, investigadores de la firma israel\u00ed de respuesta a incidentes Security Joes, en un informe publicado la semana pasada.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/Los-piratas-informaticos-comienzan-a-armar-la-reflexion-de-la.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Aunque la infecci\u00f3n se contuvo en esta etapa, los investigadores caracterizaron el compromiso como un caso de sospecha de ataque de ransomware.<\/p>\n<p>Se dice que la intrusi\u00f3n tuvo lugar en febrero de 2022, y los atacantes hicieron uso de herramientas posteriores a la explotaci\u00f3n como <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/software\/S0552\/\" target=\"_blank\">ADBuscar<\/a>NetScan, <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1046\/\" target=\"_blank\">SuavePerfecto<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/software\/S0349\/\" target=\"_blank\">LaZagne<\/a>.  Tambi\u00e9n se emplea un ejecutable AccountRestore para obtener credenciales de administrador de fuerza bruta y una versi\u00f3n bifurcada de una herramienta de tunelizaci\u00f3n inversa llamada Ligolo.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"289\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647283371_718_Russian-Ransomware-Gang-Retool-Herramientas-de-pirateria-personalizadas-de-otros.jpeg\" \/><\/div>\n<p>Llamada Sockbot, la variante modificada es un binario de Golang que est\u00e1 dise\u00f1ado para exponer los activos internos de una red comprometida a Internet de manera sigilosa y segura.  Los cambios realizados en el malware eliminan la necesidad de utilizar par\u00e1metros de l\u00ednea de comandos e incluyen varias comprobaciones de ejecuci\u00f3n para evitar la ejecuci\u00f3n de varias instancias.<\/p>\n<p>Dado que Ligolo es una herramienta principal elegida por el grupo de estado-naci\u00f3n iran\u00ed MuddyWater, el uso de una bifurcaci\u00f3n de Ligolo ha planteado la posibilidad de que los atacantes est\u00e9n tomando herramientas utilizadas por otros grupos e incorporando sus propias firmas en un probable intento de confundir la atribuci\u00f3n. .<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Los enlaces a un grupo de ransomware de habla rusa provienen de superposiciones de artefactos con kits de herramientas de ransomware comunes.  Adem\u00e1s, uno de los archivos binarios implementados (AccountRestore) contiene referencias codificadas en ruso.<\/p>\n<p>&#8220;La estrategia utilizada por los actores de amenazas para acceder y pivotar sobre la infraestructura de la v\u00edctima nos permite ver un enemigo persistente y sofisticado con algunas habilidades de programaci\u00f3n, experiencia en equipos rojos y un objetivo claro en mente, que est\u00e1 lejos del perfil habitual de script kiddie&#8221;. dijeron los investigadores.<\/p>\n<p>&#8220;El hecho de que el punto de entrada de esta intrusi\u00f3n fuera un conjunto de credenciales comprometidas reafirma la importancia de aplicar controles de acceso adicionales para todos los diferentes activos de cualquier organizaci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/russian-ransomware-gang-retool-custom.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un equipo de ransomware de habla rusa probablemente apunt\u00f3 a una entidad no identificada en el sector del<\/p>\n","protected":false},"author":1,"featured_media":34451,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,4661,4664,4662,5086,8177,11109,4668,4667,4654,4658,4659,4653,4655,21,24017,6074,4663,4883,26951,8083,4666,4665,4660],"class_list":["post-34450","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-gang","tag-grupos","tag-herramientas","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-otros","tag-personalizadas","tag-pirateria","tag-programa-malicioso-ransomware","tag-ransomware","tag-retool","tag-russian","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/34450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=34450"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/34450\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/34451"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=34450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=34450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=34450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}