{"id":429076,"date":"2022-10-17T13:11:17","date_gmt":"2022-10-17T13:11:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/black-basta-ransomware-hackers-se-infiltra-en-las-redes-a-traves-de-qakbot-para-implementar-brute-ratel-c4\/"},"modified":"2022-10-17T13:11:18","modified_gmt":"2022-10-17T13:11:18","slug":"black-basta-ransomware-hackers-se-infiltra-en-las-redes-a-traves-de-qakbot-para-implementar-brute-ratel-c4","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/black-basta-ransomware-hackers-se-infiltra-en-las-redes-a-traves-de-qakbot-para-implementar-brute-ratel-c4\/","title":{"rendered":"Black Basta Ransomware Hackers se infiltra en las redes a trav\u00e9s de Qakbot para implementar Brute Ratel C4"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los actores de amenazas detr\u00e1s de Black Basta <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/f\/black-basta-ransomware-operators-expand-their-attack-arsenal-wit.html\" target=\"_blank\">familia de ransomware<\/a> Se ha observado el uso del troyano Qakbot para implementar el marco Brute Ratel C4 como una carga \u00fatil de segunda etapa en ataques recientes.<\/p>\n<p>El desarrollo marca la primera vez que el incipiente software de simulaci\u00f3n de adversarios se entrega a trav\u00e9s de una infecci\u00f3n de Qakbot, la firma de ciberseguridad Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/j\/black-basta-infiltrates-networks-via-qakbot-brute-ratel-and-coba.html\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis t\u00e9cnico publicado la semana pasada.<\/p>\n<p>La intrusi\u00f3n, lograda mediante un correo electr\u00f3nico de phishing que conten\u00eda un enlace armado que apuntaba a un archivo ZIP, implic\u00f3 adem\u00e1s el uso de Cobalt Strike para el movimiento lateral.<\/p>\n<p>Si bien estas utilidades leg\u00edtimas est\u00e1n dise\u00f1adas para realizar actividades de pruebas de penetraci\u00f3n, su capacidad para ofrecer acceso remoto las ha convertido en una herramienta lucrativa en manos de atacantes que buscan sondear sigilosamente el entorno comprometido sin llamar la atenci\u00f3n durante largos per\u00edodos de tiempo.<\/p>\n<p>Esto se ha visto agravado por el hecho de que un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.bushidotoken.net\/2022\/09\/brute-ratel-cracked-and-shared-across.html\" target=\"_blank\">versi\u00f3n agrietada<\/a> of Brute Ratel C4 comenz\u00f3 a circular el mes pasado entre los delincuentes cibern\u00e9ticos clandestinos, lo que llev\u00f3 a su desarrollador a <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/NinjaParanoid\/status\/1575104655558049792\" target=\"_blank\">actualizar el algoritmo de licencias<\/a> para que sea m\u00e1s dif\u00edcil de romper.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1665010874_885_Los-piratas-informaticos-aprovechan-la-vulnerabilidad-del-controlador-de-Dell.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Qakbot, tambi\u00e9n llamado QBot y QuackBot, es un ladr\u00f3n de informaci\u00f3n y un troyano bancario que se sabe que est\u00e1 activo desde 2007. Pero su dise\u00f1o modular y su capacidad para actuar como descargador lo han convertido en un candidato atractivo para colocar malware adicional.<\/p>\n<p>Seg\u00fan Trend Micro, el archivo ZIP en el correo electr\u00f3nico contiene un archivo ISO que, a su vez, incluye un archivo LNK que obtiene la carga \u00fatil de Qakbot, lo que ilustra los intentos por parte de los actores de amenazas de <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/39537\/\" target=\"_blank\">adaptarse a otras t\u00e1cticas<\/a> a ra\u00edz de la decisi\u00f3n de Microsoft de bloquear las macros de forma predeterminada para los documentos descargados de la web.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"326\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1666012277_759_Black-Basta-Ransomware-Hackers-se-infiltra-en-las-redes-a.jpg\" \/><\/div>\n<p>La infecci\u00f3n de Qakbot es reemplazada por la recuperaci\u00f3n de Brute Ratel y Cobalt Strike, pero no antes de realizar un reconocimiento automatizado a trav\u00e9s de herramientas de l\u00ednea de comandos integradas como arp, ipconfig, nslookup, netstat y whoami.<\/p>\n<p>Sin embargo, el ataque se detuvo antes de que el actor de amenazas pudiera tomar cualquier acci\u00f3n maliciosa, aunque se sospecha que el objetivo final puede haber sido la implementaci\u00f3n de ransomware en todo el dominio.<\/p>\n<p>En otra cadena de ejecuci\u00f3n de Qakbot detectada por la empresa de ciberseguridad, el archivo ZIP se entrega a trav\u00e9s de un m\u00e9todo cada vez m\u00e1s popular llamado contrabando de HTML, lo que resulta en la ejecuci\u00f3n de Brute Ratel C4 como segunda etapa.<\/p>\n<p>&#8220;La cadena de eliminaci\u00f3n de Qakbot a Brute Ratel a Cobalt Strike est\u00e1 asociada con el grupo detr\u00e1s del Black Basta Ransomware&#8221;, dijeron los investigadores.  &#8220;Esto se basa en la superposici\u00f3n de TTP e infraestructura observada en los ataques de Black Basta&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1666012277_3_Black-Basta-Ransomware-Hackers-se-infiltra-en-las-redes-a.jpg\" \/><\/div>\n<p>Los hallazgos coinciden con un resurgimiento de los ataques de Qakbot en los \u00faltimos meses por medio de una variedad de t\u00e9cnicas como <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/new-variant-of-qakbot-spread-by-phishing-emails\" target=\"_blank\">Archivos adjuntos HTML<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2022\/07\/21\/qakbot-resurfaces-with-new-playbook\/\" target=\"_blank\">Carga lateral de DLL<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2022\/07\/what-talos-incident-response-learned.html\" target=\"_blank\">secuestro de hilos de correo electr\u00f3nico<\/a>el \u00faltimo de los cuales implic\u00f3 recolectar correos electr\u00f3nicos en masa de ataques exitosos de ProxyLogon dirigidos a servidores de Microsoft Exchange.<\/p>\n<h3>Los actores de IcedID diversifican los m\u00e9todos de entrega<\/h3>\n<p>Qakbot est\u00e1 lejos de ser el \u00fanico malware de acceso como servicio que se distribuye cada vez m\u00e1s a trav\u00e9s de ISO y otros formatos de archivo para sortear las restricciones de macros, ya que las campa\u00f1as de Emotet, IcedID y Bumblebee han seguido trayectorias similares.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Unidad 42 de Palo Alto Networks, a fines de septiembre de 2022, <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\">dijo<\/a> descubri\u00f3 un archivo malicioso pol\u00edglota Microsoft Compiled HTML Help (CHM) que se usaba para entregar el malware IcedID (tambi\u00e9n conocido como BokBot).<\/p>\n<p>Otros m\u00e9todos de entrega y v\u00edas de infecci\u00f3n importantes han implicado el uso de archivos ZIP protegidos con contrase\u00f1a que contienen un archivo ISO, que refleja el de Qakbot, con la carga \u00fatil propagada a trav\u00e9s de un servicio de pago por instalador conocido como PrivateLoader, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/www.team-cymru.com\/post\/a-visualizza-into-recent-icedid-campaigns\" target=\"_blank\">Equipo Cymru<\/a>.<\/p>\n<p>Y, para colmo, <a rel=\"nofollow noopener\" href=\"https:\/\/thedfirreport.com\/2022\/09\/12\/dead-or-alive-an-emotet-story\/\" target=\"_blank\">Emotete<\/a> parece estar prepar\u00e1ndose para un nuevo conjunto de ataques despu\u00e9s de una breve pausa de tres meses para reelaborar su m\u00f3dulo &#8220;systeminfo&#8221; para &#8220;mejorar la orientaci\u00f3n de v\u00edctimas espec\u00edficas y distinguir los bots de seguimiento de los usuarios reales&#8221;, ESET <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/ESETresearch\/status\/1580242729509875712\" target=\"_blank\">revelado<\/a> en una serie de tuits.<\/p>\n<p>&#8220;No hemos visto <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/10\/05\/eset-threat-report-t2-2022\/\" target=\"_blank\">nuevas olas de spam<\/a> de Emotet desde julio&#8221;, dijo Jean-Ian Boutin, director de investigaci\u00f3n de amenazas de ESET, a The Hacker News. &#8220;No est\u00e1 claro por qu\u00e9&#8221;.<\/p>\n<p>&#8220;Tomaron algunos descansos en el pasado, pero nunca por tanto tiempo. Tal vez este nuevo m\u00f3dulo signifique que est\u00e1n probando m\u00f3dulos y estar\u00e1n activos nuevamente en un futuro cercano, pero esto, por supuesto, es una especulaci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/black-basta-ransomware-hackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas detr\u00e1s de Black Basta familia de ransomware Se ha observado el uso del troyano<\/p>\n","protected":false},"author":1,"featured_media":429077,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,32542,4705,26898,4664,4662,6369,32935,59529,4668,246,4667,4654,4658,4659,4653,4655,18,4663,89174,4883,117894,253,4666,4665,116,4660],"class_list":["post-429076","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basta","tag-black","tag-brute","tag-como-hackear","tag-filtracion-de-datos","tag-hackers","tag-implementar","tag-infiltra","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-qakbot","tag-ransomware","tag-ratel","tag-redes","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-traves","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/429076","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=429076"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/429076\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/429077"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=429076"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=429076"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=429076"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}