{"id":393332,"date":"2022-09-26T11:13:19","date_gmt":"2022-09-26T11:13:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/atacantes-de-blackcat-ransomware-detectados-ajustando-su-arsenal-de-malware\/"},"modified":"2022-09-26T11:13:21","modified_gmt":"2022-09-26T11:13:21","slug":"atacantes-de-blackcat-ransomware-detectados-ajustando-su-arsenal-de-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/atacantes-de-blackcat-ransomware-detectados-ajustando-su-arsenal-de-malware\/","title":{"rendered":"Atacantes de BlackCat Ransomware detectados ajustando su arsenal de malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El equipo de ransomware BlackCat ha sido visto ajustando su arsenal de malware para pasar desapercibido y expandir su alcance.<\/p>\n<p>&#8220;Entre algunos de los desarrollos m\u00e1s notables se encuentra el uso de una nueva versi\u00f3n de la herramienta de exfiltraci\u00f3n de datos Exmatter y el uso de Eamfo, un malware que roba informaci\u00f3n y est\u00e1 dise\u00f1ado para robar credenciales almacenadas por el software de copia de seguridad de Veeam&#8221;, investigadores de Symantec. <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/noberus-blackcat-ransomware-ttps\" target=\"_blank\">dijo<\/a> en un nuevo informe.<\/p>\n<p>BlackCat, tambi\u00e9n conocido por los nombres ALPHV y Noberus, se atribuye a un adversario rastreado como Coreid (tambi\u00e9n conocido como FIN7, Carbanak o Carbon Spider) y se dice que es un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2022\/03\/from-blackmatter-to-blackcat-analyzing.html\" target=\"_blank\">sucesor renombrado<\/a> de DarkSide y BlackMatter, que cerraron el a\u00f1o pasado tras una serie de ataques de alto perfil, incluido el de Colonial Pipeline.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/Ucrania-arresta-a-grupo-de-ciberdelincuencia-por-vender-datos-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Se sabe que el actor de amenazas, al igual que otros grupos de ransomware notorios, ejecuta una operaci\u00f3n de ransomware como servicio (RaaS), que involucra a sus desarrolladores principales que solicitan la ayuda de afiliados para llevar a cabo los ataques a cambio de una parte del il\u00edcito. producto.<\/p>\n<p>ALPHV es tambi\u00e9n una de las primeras cepas de ransomware que se programan en Rust, una tendencia que desde entonces ha sido adoptada por otras familias como Hive y Luna en los \u00faltimos meses para desarrollar y distribuir malware multiplataforma.<\/p>\n<p>La evoluci\u00f3n de las t\u00e1cticas, herramientas y procedimientos (TTP) del grupo se produce m\u00e1s de tres meses despu\u00e9s de que se descubriera que la banda de ciberdelincuentes explotaba servidores de Microsoft Exchange sin parches como conducto para implementar ransomware.<\/p>\n<p>Las actualizaciones posteriores de su conjunto de herramientas incorporaron nuevas funcionalidades de encriptaci\u00f3n que permiten que el malware reinicie las m\u00e1quinas Windows comprometidas en modo seguro para eludir las protecciones de seguridad.<\/p>\n<p>&#8220;En una actualizaci\u00f3n de julio de 2022, el equipo agreg\u00f3 la indexaci\u00f3n de datos robados, lo que significa que sus sitios web de fugas de datos se pueden buscar por palabra clave, tipo de archivo y m\u00e1s&#8221;, dijeron los investigadores.<\/p>\n<p>Las \u00faltimas mejoras se refieren a Exmatter, una herramienta de exfiltraci\u00f3n de datos utilizada por BlackCat en sus ataques de ransomware.  Adem\u00e1s de recopilar archivos solo con un conjunto espec\u00edfico de extensiones, la versi\u00f3n renovada genera un informe de todos los archivos procesados \u200b\u200be incluso los corrompe.<\/p>\n<p>En el ataque tambi\u00e9n se implement\u00f3 un malware de robo de informaci\u00f3n llamado Eamfo que est\u00e1 dise\u00f1ado para desviar las credenciales almacenadas en el software de respaldo de Veeam y facilitar la escalada de privilegios y el movimiento lateral.<\/p>\n<p>Los hallazgos son otra indicaci\u00f3n de que los grupos de ransomware son expertos en adaptar y refinar continuamente sus operaciones para seguir siendo efectivos el mayor tiempo posible.<\/p>\n<p>&#8220;Su desarrollo continuo tambi\u00e9n subraya el enfoque del grupo en el robo y la extorsi\u00f3n de datos, y la importancia de este elemento de ataques para los actores de ransomware ahora&#8221;, dijeron los investigadores.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1664172432_568_Ucrania-arresta-a-grupo-de-ciberdelincuencia-por-vender-datos-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Tambi\u00e9n se ha observado recientemente que BlackCat utiliza el malware Emotet como vector de infecci\u00f3n inicial, sin mencionar la afluencia de nuevos miembros del ahora desaparecido grupo de ransomware Conti tras la retirada de este \u00faltimo del panorama de amenazas este a\u00f1o.<\/p>\n<p>La extinci\u00f3n de Conti tambi\u00e9n estuvo acompa\u00f1ada por la aparici\u00f3n de una nueva familia de ransomware denominada <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2022\/09\/the-curious-case-of-monti-ransomware-a-real-world-doppelganger\" target=\"_blank\">Monti<\/a>un grupo &#8220;doppelganger&#8221; que se ha encontrado haci\u00e9ndose pasar deliberada y descaradamente por los TTP del equipo Conti y sus herramientas.<\/p>\n<p>La noticia de que BlackCat agrega una lista renovada de herramientas a sus ataques llega como un desarrollador asociado con el malware de cifrado de archivos LockBit 3.0 (tambi\u00e9n conocido como LockBit Black) supuestamente <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/3xp0rtblog\/status\/1572510793861836802\" target=\"_blank\">filtr\u00f3 el constructor<\/a> se utiliza para crear versiones personalizadas, lo que genera preocupaciones de que podr\u00eda conducir a un abuso m\u00e1s generalizado por parte de otros actores menos calificados.<\/p>\n<p>No es solo LockBit.  En los \u00faltimos dos a\u00f1os, los grupos de ransomware Babuk y Conti sufrieron infracciones similares, lo que redujo efectivamente la barrera de entrada y permiti\u00f3 que los actores maliciosos lanzaran r\u00e1pidamente sus propios ataques.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/blackcat-ransomware-attackers-spotted.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El equipo de ransomware BlackCat ha sido visto ajustando su arsenal de malware para pasar desapercibido y expandir<\/p>\n","protected":false},"author":1,"featured_media":393333,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,109077,4673,18041,4661,30291,4664,33964,4662,4668,4667,4669,4654,4658,4659,4653,4655,4663,4883,4666,4665,4660],"class_list":["post-393332","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ajustando","tag-arsenal","tag-atacantes","tag-ataques-ciberneticos","tag-blackcat","tag-como-hackear","tag-detectados","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/393332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=393332"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/393332\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/393333"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=393332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=393332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=393332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}