{"id":41310,"date":"2022-03-18T09:40:02","date_gmt":"2022-03-18T09:40:02","guid":{"rendered":"https:\/\/teknomers.com\/es\/google-descubre-un-agente-de-acceso-inicial-que-trabaja-con-la-banda-de-ransomware-conti\/"},"modified":"2022-03-18T09:40:08","modified_gmt":"2022-03-18T09:40:08","slug":"google-descubre-un-agente-de-acceso-inicial-que-trabaja-con-la-banda-de-ransomware-conti","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/google-descubre-un-agente-de-acceso-inicial-que-trabaja-con-la-banda-de-ransomware-conti\/","title":{"rendered":"Google descubre un &#8216;agente de acceso inicial&#8217; que trabaja con la banda de ransomware Conti"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El Grupo de An\u00e1lisis de Amenazas (TAG, por sus siglas en ingl\u00e9s) de Google revel\u00f3 un nuevo corredor de acceso inicial que, seg\u00fan dijo, est\u00e1 estrechamente afiliado a una pandilla rusa de ciberdelincuencia conocida por sus operaciones de ransomware Conti y Diavol.<\/p>\n<p>Apodado Exotic Lily, se ha observado al actor de amenazas motivado financieramente explotando una falla cr\u00edtica ahora parcheada en la plataforma MSHTML de Microsoft Windows (CVE-2021-40444) como parte de campa\u00f1as de phishing generalizadas que involucraron el env\u00edo de no menos de 5,000 correos electr\u00f3nicos con propuestas comerciales. al d\u00eda a 650 organizaciones objetivo en todo el mundo.<\/p>\n<p>&#8220;Los corredores de acceso inicial son los cerrajeros oportunistas del mundo de la seguridad, y es un trabajo de tiempo completo&#8221;, los investigadores de TAG Vlad Stolyarov y Vlad Stolyarov <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/exposing-initial-access-broker-ties-conti\/\" target=\"_blank\">dijo<\/a>.  &#8220;Estos grupos se especializan en violar un objetivo para abrir las puertas, o las ventanas, al actor malicioso con la oferta m\u00e1s alta&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Se dice que Exotic Lily, detectada por primera vez en septiembre de 2021, estuvo involucrada en la exfiltraci\u00f3n de datos y el despliegue de las cepas de ransomware Conti y Diavol operadas por humanos, las cuales comparten superposiciones con el sindicato ciberdelincuente ruso llamado Wizard Spider que tambi\u00e9n es conocido por operar TrickBot. , BazarBackdoor y Anchor.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"329\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647596402_123_Google-descubre-un-agente-de-acceso-inicial-que-trabaja-con.jpeg\" \/><\/div>\n<p>Los se\u00f1uelos de ingenier\u00eda social del actor de amenazas, enviados desde cuentas de correo electr\u00f3nico falsificadas, se han centrado espec\u00edficamente en los sectores de TI, ciberseguridad y atenci\u00f3n m\u00e9dica, aunque despu\u00e9s de noviembre de 2021, los ataques se han vuelto m\u00e1s indiscriminados y se dirigen a una amplia variedad de organizaciones e industrias.<\/p>\n<p>Adem\u00e1s de utilizar empresas e identidades ficticias como medio para generar confianza con las entidades objetivo, Exotic Lily ha aprovechado los servicios leg\u00edtimos de intercambio de archivos como WeTransfer, TransferNow y OneDrive para ofrecer <a rel=\"nofollow noopener\" href=\"https:\/\/abnormalsecurity.com\/blog\/bazarloader-contact-form\" target=\"_blank\">Cargas \u00fatiles de BazarBackdoor<\/a> en un intento por evadir los mecanismos de detecci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"489\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647596402_632_Google-descubre-un-agente-de-acceso-inicial-que-trabaja-con.jpeg\" \/><\/div>\n<p>Las personas deshonestas a menudo se hac\u00edan pasar por empleados de empresas como Amazon, con perfiles de redes sociales fraudulentos en LinkedIn que presentaban im\u00e1genes de perfil falsas generadas por IA.  Tambi\u00e9n se dice que el grupo se hizo pasar por empleados reales de la empresa al extraer sus datos personales de las redes sociales y bases de datos comerciales como RocketReach y CrunchBase.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;En la etapa final, el atacante cargar\u00eda la carga \u00fatil en un servicio p\u00fablico de intercambio de archivos (TransferNow, TransferXL, WeTransfer o OneDrive) y luego usar\u00eda una funci\u00f3n de notificaci\u00f3n por correo electr\u00f3nico integrada para compartir el archivo con el objetivo, permitiendo que el correo electr\u00f3nico final originarse en la direcci\u00f3n de correo electr\u00f3nico de un servicio leg\u00edtimo de intercambio de archivos y no en el correo electr\u00f3nico del atacante, lo que presenta desaf\u00edos de detecci\u00f3n adicionales&#8221;, dijeron los investigadores.<\/p>\n<p>Tambi\u00e9n se entrega utilizando el exploit MHTML un cargador personalizado llamado Bumblebee que est\u00e1 orquestado para recopilar y filtrar informaci\u00f3n del sistema a un servidor remoto, que responde a los comandos para ejecutar shellcode y ejecutar ejecutables de pr\u00f3xima etapa, incluido Cobalt Strike.<\/p>\n<p>Un an\u00e1lisis de la actividad de comunicaci\u00f3n de Exotic Lily indica que los actores de amenazas tienen un &#8220;trabajo t\u00edpico de 9 a 5&#8221; entre semana y es posible que trabajen desde una zona horaria de Europa Central o del Este.<\/p>\n<p>&#8220;EXOTIC LILY parece operar como una entidad separada, enfoc\u00e1ndose en adquirir acceso inicial a trav\u00e9s de campa\u00f1as de correo electr\u00f3nico, con actividades de seguimiento que incluyen el despliegue de Conti y Diavol ransomware, que son realizadas por un conjunto diferente de actores&#8221;, concluyeron los investigadores.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/google-uncovers-initial-access-broker.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El Grupo de An\u00e1lisis de Amenazas (TAG, por sus siglas en ingl\u00e9s) de Google revel\u00f3 un nuevo corredor<\/p>\n","protected":false},"author":1,"featured_media":41311,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,10884,4661,1423,4664,99,5628,439,4662,8666,3134,4668,4667,4654,4658,4659,4653,4655,4663,4883,4666,4665,806,4660],"class_list":["post-41310","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agente","tag-ataques-ciberneticos","tag-banda","tag-como-hackear","tag-con","tag-conti","tag-descubre","tag-filtracion-de-datos","tag-google","tag-inicial","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-trabaja","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/41310","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=41310"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/41310\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/41311"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=41310"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=41310"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=41310"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}