{"id":408361,"date":"2022-10-05T05:09:15","date_gmt":"2022-10-05T05:09:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-vinculan-el-ransomware-cheerscrypt-basado-en-linux-con-piratas-informaticos-chinos\/"},"modified":"2022-10-05T05:09:16","modified_gmt":"2022-10-05T05:09:16","slug":"investigadores-vinculan-el-ransomware-cheerscrypt-basado-en-linux-con-piratas-informaticos-chinos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-vinculan-el-ransomware-cheerscrypt-basado-en-linux-con-piratas-informaticos-chinos\/","title":{"rendered":"Investigadores vinculan el ransomware Cheerscrypt basado en Linux con piratas inform\u00e1ticos chinos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La cepa de ransomware basada en Linux recientemente descubierta conocida como Cheerscrypt ha sido descubierta como obra de un grupo de ciberespionaje chino conocido por operar esquemas de ransomware de corta duraci\u00f3n.<\/p>\n<p>La firma de seguridad cibern\u00e9tica Sygnia atribuy\u00f3 los ataques a un actor de amenazas que rastrea bajo el nombre de Emperor Dragonfly, que tambi\u00e9n se conoce como Bronze Starlight (Secureworks) y DEV-0401 (Microsoft).<\/p>\n<p>&#8220;Emperor Dragonfly implement\u00f3 herramientas de c\u00f3digo abierto que fueron escritas por desarrolladores chinos para usuarios chinos&#8221;, dijo la compa\u00f1\u00eda en un comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sygnia.co\/revealing-emperor-dragonfly-a-chinese-ransomware-group\" target=\"_blank\">reporte<\/a> compartido con The Hacker News.  &#8220;Esto refuerza las afirmaciones de que los operadores de ransomware &#8216;Emperor Dragonfly&#8217; tienen su sede en China&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El uso de Cheerscrypt es la \u00faltima incorporaci\u00f3n a una larga lista de familias de ransomware implementadas anteriormente por el grupo en poco m\u00e1s de un a\u00f1o, incluidas LockFile, Atom Silo, Rook, Night Sky, Pandora y LockBit 2.0.<\/p>\n<p>Secureworks, en su perfil del grupo, <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/bronze-starlight\" target=\"_blank\">se\u00f1alado<\/a> &#8220;Es plausible que Bronze Starlight implemente ransomware como una cortina de humo en lugar de obtener ganancias financieras, con la motivaci\u00f3n subyacente de robar propiedad intelectual o realizar espionaje&#8221;.<\/p>\n<p>Cheerscrypt fue <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/e\/new-linux-based-ransomware-cheerscrypt-targets-exsi-devices.html\" target=\"_blank\">documentado por primera vez<\/a> por Trend Micro en mayo de 2022, destacando sus capacidades para apuntar a los servidores VMware ESXi como parte de una t\u00e1ctica probada llamada doble extorsi\u00f3n para obligar a sus v\u00edctimas a pagar el rescate o arriesgarse a exponer los datos.<\/p>\n<p>Tambi\u00e9n ha afirmado ser pro-ucraniano, mostrando un &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Slava_Ukraini\" target=\"_blank\">\u00a1Gloria a Ucrania!<\/a>&#8220;mensaje en su sitio de fuga de datos de la web oscura.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"197\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1664946555_491_Investigadores-vinculan-el-ransomware-Cheerscrypt-basado-en-Linux-con-piratas.jpg\" \/><\/div>\n<p>Curiosamente, las acciones de ransomware se superponen con la versi\u00f3n de Linux del ransomware Babuk, cuyo c\u00f3digo fuente se filtr\u00f3 en septiembre de 2021 y tambi\u00e9n forma la base de las familias Rook, Night Sky y Pandora de Emperor Dragonfly.<\/p>\n<p>El modus operandi del actor de amenazas se destaca a\u00fan m\u00e1s por su manejo de todas las etapas del ciclo de vida del ataque de ransomware, desde el acceso inicial hasta la implementaci\u00f3n del ransomware, sin depender de afiliados ni intermediarios de acceso.  Microsoft describi\u00f3 a DEV-0401 como un actor de &#8220;lobo solitario&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Las cadenas de infecci\u00f3n observadas hasta la fecha han hecho uso de la vulnerabilidad cr\u00edtica Log4Shell en la biblioteca Apache Log4j para comprometer los servidores de VMware Horizon y dejar caer una carga \u00fatil de PowerShell capaz de entregar una baliza Cobalt Strike cifrada.<\/p>\n<p>Sygnia dijo que tambi\u00e9n descubri\u00f3 tres herramientas adicionales basadas en Go implementadas junto con la baliza: una <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/uknowsec\/keylogger\" target=\"_blank\">registrador de teclas<\/a> que exporta las pulsaciones de teclas registradas a Alibaba Cloud, una utilidad de proxy de Internet llamada <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/EddieIvan01\/iox\" target=\"_blank\">iox<\/a>y un software de tunelizaci\u00f3n conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ehang-io\/nps\" target=\"_blank\">NSP<\/a>.<\/p>\n<p>Los v\u00ednculos de Cheerscrypt con Emperor Dragonfly se derivan de las similitudes en los vectores de acceso inicial, las t\u00e9cnicas de movimiento lateral y el despliegue de la baliza codificada Cobalt Strike a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Carga lateral de DLL<\/a>.<\/p>\n<p>&#8220;Emperor Dragonfly es un operador de ransomware con sede en China, lo que lo convierte en una rareza en el panorama de amenazas actual&#8221;, dijeron los investigadores, y agregaron que &#8220;un solo actor de amenazas realiz\u00f3 toda la operaci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/researchers-link-cheerscrypt-linux.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La cepa de ransomware basada en Linux recientemente descubierta conocida como Cheerscrypt ha sido descubierta como obra de<\/p>\n","protected":false},"author":1,"featured_media":408362,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,19772,114610,4289,4664,99,4662,6214,12583,4668,4667,18038,4654,4658,4659,4653,4655,6213,4663,4883,4666,4665,75584,4660],"class_list":["post-408361","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basado","tag-cheerscrypt","tag-chinos","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-informaticos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vinculan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/408361","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=408361"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/408361\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/408362"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=408361"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=408361"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=408361"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}