{"id":448445,"date":"2022-10-29T03:37:20","date_gmt":"2022-10-29T03:37:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/operadores-de-raspberry-robin-que-venden-a-los-ciberdelincuentes-acceso-a-miles-de-terminales\/"},"modified":"2022-10-29T03:37:22","modified_gmt":"2022-10-29T03:37:22","slug":"operadores-de-raspberry-robin-que-venden-a-los-ciberdelincuentes-acceso-a-miles-de-terminales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/operadores-de-raspberry-robin-que-venden-a-los-ciberdelincuentes-acceso-a-miles-de-terminales\/","title":{"rendered":"Operadores de Raspberry Robin que venden a los ciberdelincuentes acceso a miles de terminales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>los <b>petirrojo frambuesa<\/b> El gusano se est\u00e1 convirtiendo en un malware de acceso como servicio para implementar otras cargas \u00fatiles, incluidos IcedID, Bumblebee, TrueBot (tambi\u00e9n conocido como Silence) y Clop ransomware.<\/p>\n<p>Es &#8220;parte de un ecosistema de malware complejo e interconectado, con enlaces a otras familias de malware y m\u00e9todos de infecci\u00f3n alternativos m\u00e1s all\u00e1 de su propagaci\u00f3n original en la unidad USB&#8221;, el Centro de inteligencia de amenazas de seguridad de Microsoft (MSTIC) <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/10\/27\/raspberry-robin-worm-part-of-larger-ecosystem-facilitating-pre-ransomware-activity\/\" target=\"_blank\">dijo<\/a> en un escrito detallado.<\/p>\n<p>Raspberry Robin, tambi\u00e9n llamado QNAP Worm debido al uso de servidores de almacenamiento QNAP comprometidos para el comando y control, es el nombre que la empresa de ciberseguridad Red Canary le da a un malware que se propaga a los sistemas Windows a trav\u00e9s de unidades USB infectadas.<\/p>\n<p>MSTIC est\u00e1 al tanto del grupo de actividad detr\u00e1s de las infecciones de Raspberry Robin basadas en USB como <strong>DEV-0856<\/strong>agregando que tiene conocimiento de al menos cuatro puntos de entrada confirmados que tienen el objetivo final probable de implementar ransomware.<\/p>\n<p>El equipo de ciberseguridad del gigante tecnol\u00f3gico dijo que Raspberry Robin ha evolucionado de un gusano ampliamente distribuido sin acciones posteriores a la infecci\u00f3n observadas a una de las plataformas de distribuci\u00f3n de malware m\u00e1s grandes actualmente activas.<\/p>\n<p>Seg\u00fan los datos de telemetr\u00eda recopilados de Microsoft Defender para Endpoint, aproximadamente 3000 dispositivos que abarcan casi 1000 organizaciones han encontrado al menos una alerta relacionada con la carga \u00fatil de Raspberry Robin en los \u00faltimos 30 d\u00edas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"petirrojo frambuesa\" border=\"0\" data-original-height=\"199\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1667014640_259_Operadores-de-Raspberry-Robin-que-venden-a-los-ciberdelincuentes-acceso.jpg\" title=\"petirrojo frambuesa\" \/><\/div>\n<p>El \u00faltimo desarrollo se suma a la creciente evidencia de actividades posteriores a la explotaci\u00f3n vinculadas a Raspberry Robin, que, en julio de 2022, se descubri\u00f3 actuando como un conducto para entregar el malware FakeUpdates (tambi\u00e9n conocido como SocGholish).<\/p>\n<p>Esta actividad de FakeUpdates tambi\u00e9n ha sido seguida por un comportamiento previo al ransomware atribuido a un grupo de amenazas rastreado por Microsoft como DEV-0243 (tambi\u00e9n conocido como Evil Corp), el infame sindicato ruso de ciberdelincuencia detr\u00e1s del troyano Dridex y un marco de comando y control (C2). llamado TeslaGun.<\/p>\n<p>Microsoft, en octubre de 2022, dijo que detect\u00f3 el uso de Raspberry Robin en una actividad posterior al compromiso atribuida a un actor de amenazas diferente al que ha llamado DEV-0950 y que se superpone con grupos monitoreados p\u00fablicamente como FIN11 y TA505.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"petirrojo frambuesa\" border=\"0\" data-original-height=\"384\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1667014640_382_Operadores-de-Raspberry-Robin-que-venden-a-los-ciberdelincuentes-acceso.jpg\" title=\"petirrojo frambuesa\" \/><\/div>\n<p>Si bien los nombres FIN11 y TA505 a menudo se usan indistintamente, Mandiant (anteriormente FireEye), propiedad de Google <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/fin11-email-campaigns-precursor-for-ransomware-data-theft\" target=\"_blank\">describe<\/a> FIN11 como un subconjunto de actividad bajo el <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/threat-insight\/post\/threat-actor-profile-ta505-dridex-globeimposter\" target=\"_blank\">grupo TA505<\/a>.<\/p>\n<p>Tambi\u00e9n vale la pena se\u00f1alar la combinaci\u00f3n de <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/msftsecintel\/status\/1222995250911703041\" target=\"_blank\">Evil Corp y TA505<\/a>aunque Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/likethecoins\/status\/1316386903265079297\" target=\"_blank\">eval\u00faa<\/a> &#8220;TA505 ser\u00e1 diferente de Evil Corp&#8221;, lo que sugiere que estos grupos comparten puntos en com\u00fan t\u00e1cticos parciales entre s\u00ed.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/Adolescente-de-19-anos-arrestado-por-usar-datos-filtrados-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Desde una infecci\u00f3n de Raspberry Robin, la actividad DEV-0950 condujo a compromisos pr\u00e1cticos con el teclado de Cobalt Strike, a veces con una infecci\u00f3n de TrueBot observada entre la etapa de Raspberry Robin y Cobalt Strike&#8221;, dijo el investigador.  &#8220;La actividad culmin\u00f3 con la implementaci\u00f3n del ransomware Clop&#8221;.<\/p>\n<p>Microsoft tambi\u00e9n teoriz\u00f3 que los actores detr\u00e1s de estas campa\u00f1as de malware relacionadas con Raspberry Robin est\u00e1n pagando a los operadores del gusano por la entrega de la carga \u00fatil, lo que les permite alejarse del phishing como vector para adquirir nuevas v\u00edctimas.<\/p>\n<p>Adem\u00e1s, un actor ciberdelincuente denominado DEV-0651 ha sido vinculado a la distribuci\u00f3n de otro artefacto llamado Fauppod a trav\u00e9s del abuso de servicios leg\u00edtimos en la nube, que exhibe similitudes de c\u00f3digo con Raspberry Robin y tambi\u00e9n elimina el malware FakeUpdates.<\/p>\n<p>El fabricante de Windows se\u00f1al\u00f3 adem\u00e1s con confianza media que Fauppod representa el eslab\u00f3n m\u00e1s antiguo conocido en la cadena de infecci\u00f3n de Raspberry Robin para propagar este \u00faltimo a trav\u00e9s de archivos LNK a unidades USB.<\/p>\n<p>Para agregar al rompecabezas de ataque, IBM Security X-Force, a principios del mes pasado, identific\u00f3 similitudes funcionales entre un componente de carga utilizado en la cadena de infecci\u00f3n de Raspberry Robin y el malware Dridex.  Microsoft atribuye esta conexi\u00f3n a nivel de c\u00f3digo a que Fauppod adopt\u00f3 los m\u00e9todos de Dridex para evitar la ejecuci\u00f3n en entornos espec\u00edficos.<\/p>\n<p>&#8220;La cadena de infecci\u00f3n de Raspberry Robin es confusa y <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janvojtesek\/raspberry-robins-roshtyak-a-little-lesson-in-trickery\/\" target=\"_blank\">mapa complicado<\/a> de m\u00faltiples puntos de infecci\u00f3n que pueden conducir a muchos resultados diferentes, incluso en escenarios donde dos hosts se infectan simult\u00e1neamente&#8221;, dijo Microsoft.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/raspberry-robin-operators-selling.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>los petirrojo frambuesa El gusano se est\u00e1 convirtiendo en un malware de acceso como servicio para implementar otras<\/p>\n","protected":false},"author":1,"featured_media":448446,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,13476,4664,4662,4668,4667,36,883,4654,4658,4659,4653,4655,11419,4663,42500,5339,4666,4665,44467,23486,4660],"class_list":["post-448445","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-ciberdelincuentes","tag-como-hackear","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-miles","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-operadores","tag-programa-malicioso-ransomware","tag-raspberry","tag-robin","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-terminales","tag-venden","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/448445","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=448445"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/448445\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/448446"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=448445"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=448445"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=448445"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}