{"id":443395,"date":"2022-10-26T09:13:19","date_gmt":"2022-10-26T09:13:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-vice-society-estan-detras-de-varios-ataques-de-ransomware-contra-el-sector-educativo\/"},"modified":"2022-10-26T09:13:20","modified_gmt":"2022-10-26T09:13:20","slug":"los-piratas-informaticos-de-vice-society-estan-detras-de-varios-ataques-de-ransomware-contra-el-sector-educativo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-vice-society-estan-detras-de-varios-ataques-de-ransomware-contra-el-sector-educativo\/","title":{"rendered":"Los piratas inform\u00e1ticos de Vice Society est\u00e1n detr\u00e1s de varios ataques de ransomware contra el sector educativo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un grupo de ciberdelincuencia conocido como <strong>Vice Sociedad<\/strong> se ha relacionado con m\u00faltiples cepas de ransomware en sus campa\u00f1as maliciosas dirigidas a los sectores de educaci\u00f3n, gobierno y comercio minorista.<\/p>\n<p>El equipo de Microsoft Security Threat Intelligence, que est\u00e1 rastreando el grupo de amenazas bajo el nombre de DEV-0832, dijo que el grupo evita implementar ransomware en algunos casos y es muy probable que lleve a cabo extorsiones utilizando datos robados exfiltrados.<\/p>\n<p>&#8220;Cambio de cargas \u00fatiles de ransomware a lo largo del tiempo desde BlackCat, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/cybereason-vs.-quantum-locker-ransomware\" target=\"_blank\">Casillero cu\u00e1ntico<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/aa22-223a\" target=\"_blank\">zepel\u00edn<\/a>la carga \u00fatil m\u00e1s reciente de DEV-0832 es una variante de Zeppelin que incluye extensiones de archivo espec\u00edficas de Vice Society, como .v-s0ciety, .v-society y, m\u00e1s recientemente, .locked&#8221;, la divisi\u00f3n de ciberseguridad del gigante tecnol\u00f3gico. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/10\/25\/dev-0832-vice-society-opportunistic-ransomware-campaigns-impacting-us-education-sector\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>Vice Society, activa desde junio de 2021, ha sido constantemente observada cifrando y exfiltrando datos de v\u00edctimas, y amenazando a las empresas con exponer informaci\u00f3n desviada para presionarlas a pagar un rescate.<\/p>\n<p>&#8220;A diferencia de otros grupos de doble extorsi\u00f3n RaaS (Ransomware-as-a-Service), Vice Society se enfoca en ingresar al sistema de la v\u00edctima para implementar los binarios de ransomware vendidos en los foros de Dark web&#8221;, la empresa de ciberseguridad SEKOIA <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/vice-society-a-discreet-but-steady-double-extortion-ransomware-group\/\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis del grupo en julio de 2022.<\/p>\n<p>Se sabe que el actor de amenazas motivado financieramente se basa en exploits para vulnerabilidades divulgadas p\u00fablicamente en aplicaciones orientadas a Internet para el acceso inicial, mientras que tambi\u00e9n usa scripts de PowerShell, herramientas leg\u00edtimas reutilizadas y puertas traseras de productos b\u00e1sicos como SystemBC antes de implementar el ransomware.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"577\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1666775599_357_Los-piratas-informaticos-de-Vice-Society-estan-detras-de-varios.jpg\" \/><\/div>\n<p>Tambi\u00e9n se ha visto a los actores de Vice Society aprovechando Cobalt Strike para el movimiento lateral, adem\u00e1s de crear tareas programadas para la persistencia y abusar de las vulnerabilidades en Windows Print Spooler (tambi\u00e9n conocido como PrintNightmare) y Common Log File System (CVE-2022-24521) para aumentar los privilegios.<\/p>\n<p>&#8220;Los actores de Vice Society intentan evadir la detecci\u00f3n enmascarando su malware y herramientas como archivos leg\u00edtimos, usando la inyecci\u00f3n de procesos y probablemente usando t\u00e9cnicas de evasi\u00f3n para derrotar el an\u00e1lisis din\u00e1mico automatizado&#8221;, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/aa22-249a\" target=\"_blank\">dijo<\/a> el mes pasado.<\/p>\n<p>En un incidente de julio de 2022 revelado por Microsoft, se dice que el actor de amenazas intent\u00f3 implementar inicialmente los ejecutables de QuantumLocker, solo para seguirlo con los archivos binarios del ransomware Zeppelin sospechosos cinco horas despu\u00e9s.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Apple-lanza-un-parche-para-la-nueva-vulnerabilidad-de-dia.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Tal incidente podr\u00eda sugerir que DEV-0832 mantiene m\u00faltiples cargas \u00fatiles de ransomware y cambia dependiendo de las defensas del objetivo o, alternativamente, que los operadores dispersos que trabajan bajo el paraguas de DEV-0832 podr\u00edan mantener sus propias cargas \u00fatiles de ransomware preferidas para la distribuci\u00f3n&#8221;, se\u00f1al\u00f3 Redmond.<\/p>\n<p>Entre otras herramientas utilizadas por DEV-0832 se encuentra una puerta trasera basada en Go llamada PortStarter que ofrece la capacidad de modificar la configuraci\u00f3n del firewall y abrir puertos para establecer conexiones con servidores de comando y control (C2) preconfigurados.<\/p>\n<p>Vice Society, adem\u00e1s de aprovechar los archivos binarios living-off-the-land (LOLBins) para ejecutar c\u00f3digo malicioso, tambi\u00e9n ha intentado desactivar Microsoft Defender Antivirus mediante comandos de registro.<\/p>\n<p>La exfiltraci\u00f3n de datos finalmente se logra mediante el lanzamiento de un script de PowerShell que transmite informaci\u00f3n confidencial de gran alcance, que va desde documentos financieros hasta datos m\u00e9dicos, hasta una direcci\u00f3n IP codificada de propiedad del atacante.<\/p>\n<p>Redmond se\u00f1al\u00f3 adem\u00e1s que el grupo de delitos cibern\u00e9ticos se enfoca en organizaciones con controles de seguridad m\u00e1s d\u00e9biles y una mayor probabilidad de pago de rescate, lo que subraya la necesidad de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/stopransomware\/stopransomware\" target=\"_blank\">aplicar las salvaguardias necesarias<\/a> para prevenir este tipo de ataques.<\/p>\n<p>&#8220;El cambio de una oferta de ransomware como servicio (RaaS) (BlackCat) a una oferta de malware de propiedad total comprada (Zeppelin) y una variante personalizada de Vice Society indica que DEV-0832 tiene v\u00ednculos activos en la econom\u00eda cibercriminal y ha estado probando la carga \u00fatil del ransomware. eficacia o oportunidades de extorsi\u00f3n posteriores al ransomware&#8221;, dijo Microsoft.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/vice-society-hackers-are-behind-several.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de ciberdelincuencia conocido como Vice Sociedad se ha relacionado con m\u00faltiples cepas de ransomware en sus<\/p>\n","protected":false},"author":1,"featured_media":443396,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,110,4991,9737,415,4662,6214,4668,4667,36,4654,4658,4659,4653,4655,6213,4663,4883,1337,4666,4665,38221,3259,65689,4660],"class_list":["post-443395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-contra","tag-detras","tag-educativo","tag-estan","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-ransomware","tag-sector","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-society","tag-varios","tag-vice","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/443395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=443395"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/443395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/443396"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=443395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=443395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=443395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}