{"id":620297,"date":"2023-02-11T15:40:31","date_gmt":"2023-02-11T15:40:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-variante-de-ransomware-esxiargs-surge-despues-de-que-cisa-lanza-la-herramienta-de-descifrado\/"},"modified":"2023-02-11T15:40:33","modified_gmt":"2023-02-11T15:40:33","slug":"nueva-variante-de-ransomware-esxiargs-surge-despues-de-que-cisa-lanza-la-herramienta-de-descifrado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-variante-de-ransomware-esxiargs-surge-despues-de-que-cisa-lanza-la-herramienta-de-descifrado\/","title":{"rendered":"Nueva variante de ransomware ESXiArgs surge despu\u00e9s de que CISA lanza la herramienta de descifrado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de febrero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ransomware\/Seguridad de punto final<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Despu\u00e9s de que la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) lanzara un descifrador para que las v\u00edctimas afectadas se recuperaran de los ataques de ransomware ESXiArgs, los actores de amenazas se recuperaron con una versi\u00f3n actualizada que cifra m\u00e1s datos.<\/p>\n<p>La aparici\u00f3n de la nueva variante fue <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/forums\/t\/782193\/esxi-ransomware-help-and-support-topic-esxiargs-args-extension\/page-31#entry5473353\" target=\"_blank\">reportado<\/a> por un administrador del sistema en un foro en l\u00ednea, donde otro participante afirm\u00f3 que los archivos de m\u00e1s de 128 MB tendr\u00e1n el 50% de sus datos encriptados, lo que hace que el proceso de recuperaci\u00f3n sea m\u00e1s desafiante.<\/p>\n<p>Otro cambio notable es la eliminaci\u00f3n de la direcci\u00f3n de Bitcoin de la nota de rescate, y los atacantes ahora instan a las v\u00edctimas a contactarlos en Tox para obtener la informaci\u00f3n de la billetera.<\/p>\n<p>Los actores de amenazas &#8220;se dieron cuenta de que los investigadores estaban rastreando sus pagos, y es posible que incluso supieran antes de lanzar el ransomware que el proceso de cifrado en la variante original era relativamente f\u00e1cil de eludir&#8221;, Censys <a rel=\"nofollow noopener\" href=\"https:\/\/censys.io\/esxwhy-a-look-at-esxiargs-ransomware\/\" target=\"_blank\">dicho<\/a> en un escrito.<\/p>\n<p>&#8220;En otras palabras: est\u00e1n mirando&#8221;.<\/p>\n<p>Estad\u00edsticas compartidas por la plataforma de colaboraci\u00f3n abierta Ransomwhere <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/ransomwhere_\/status\/1623673914822914051\" target=\"_blank\">revelar<\/a> que hasta 1252 servidores han sido infectados por la nueva versi\u00f3n de ESXiArgs al 9 de febrero de 2023, de los cuales 1168 son reinfecciones.<\/p>\n<p>Desde el comienzo del brote de ransomware a principios de febrero, m\u00e1s de 3800 hosts \u00fanicos se han visto comprometidos.  A <a rel=\"nofollow noopener\" href=\"https:\/\/www.reuters.com\/world\/us\/ransomware-outbreak-hits-florida-supreme-court-us-european-universities-2023-02-07\/\" target=\"_blank\">mayor\u00eda<\/a> de las infecciones se encuentran en Francia, EE. UU., Alemania, Canad\u00e1, Reino Unido, Pa\u00edses Bajos, Finlandia, Turqu\u00eda, Polonia y Taiw\u00e1n.<\/p>\n<p>ESXiArgs, como Cheerscrypt y <a rel=\"nofollow noopener\" href=\"https:\/\/www.synacktiv.com\/en\/publications\/pridelocker-a-new-fork-of-babuk-esx-encryptor.html\" target=\"_blank\">PrideLocker<\/a>se basa en el casillero Babuk, que ten\u00eda su <a rel=\"nofollow noopener\" href=\"https:\/\/heimdalsecurity.com\/blog\/the-full-source-code-for-the-babuk-ransomware-published-on-a-russian-hacker-forum\/\" target=\"_blank\">c\u00f3digo fuente filtrado<\/a> en <a rel=\"nofollow noopener\" href=\"https:\/\/blog.morphisec.com\/babuk-ransomware-variant-major-attack\" target=\"_blank\">septiembre 2021<\/a>.  Pero un aspecto crucial que lo diferencia de otras familias de ransomware es la ausencia de un sitio de fuga de datos, lo que indica que no se est\u00e1 ejecutando en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/definition\/ransomware-as-a-service-raas\" target=\"_blank\">ransomware como servicio<\/a> (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/security\/ransomware\/ransomware-as-a-service\/\" target=\"_blank\">RaaS<\/a>) modelo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1676130031_563_Nueva-variante-de-ransomware-ESXiArgs-surge-despues-de-que-CISA.png\" alt=\"ransomware ESXiArgs\" border=\"0\" data-original-height=\"524\" data-original-width=\"728\" title=\"ransomware ESXiArgs\"\/><\/div>\n<p>&#8220;Los rescates se fijan en poco m\u00e1s de dos bitcoins (47.000 d\u00f3lares estadounidenses) y las v\u00edctimas tienen tres d\u00edas para pagar&#8221;, empresa de ciberseguridad Intel471 <a rel=\"nofollow noopener\" href=\"https:\/\/intel471.com\/blog\/an-analysis-of-the-vmware-esxi-ransomware-blitz\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Si bien inicialmente se sospech\u00f3 que las intrusiones involucraban el abuso de un error de OpenSLP de dos a\u00f1os y ahora parcheado en VMware ESXi (CVE-2021-21974), se informaron compromisos en dispositivos que tienen el protocolo de descubrimiento de red deshabilitado.<\/p>\n<p>Desde entonces, VMware ha dicho que no ha encontrado evidencia que sugiera que se est\u00e9 utilizando una vulnerabilidad de d\u00eda cero en su software para propagar el ransomware.<\/p>\n<p>Esto indica que los actores de amenazas detr\u00e1s de la actividad pueden estar aprovechando <a rel=\"nofollow noopener\" href=\"https:\/\/www.greynoise.io\/blog\/exploit-vector-analysis-of-emerging-esxiargs-ransomware\" target=\"_blank\">varias vulnerabilidades conocidas<\/a> en ESXi para su ventaja, por lo que es imperativo que los usuarios se muevan r\u00e1pidamente para actualizar a la \u00faltima versi\u00f3n.  Los ataques a\u00fan no se han atribuido a un actor o grupo de amenazas conocido.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj1PSW59JDUuhHt5tgaajAgA7zu_olzFdJk9dUmf6O5ApU-czoAOzFTCC-_P6L_9reMfJcGPN_x3V2uTitwWjCPDeek87h-ZY-g6jXbymo2rk9JbF2ixlE1g_-3N6gyBQMB2vajdBikLqTZSuSN8NGjx94FKKX3PkJvPFQiypddw3d5DffaqI7N42uQ\/s728-e3650\/HACKING.png\" alt=\"ransomware ESXiArgs\" border=\"0\" data-original-height=\"456\" data-original-width=\"728\" title=\"ransomware ESXiArgs\"\/><\/div>\n<p>&#8220;Seg\u00fan la nota de rescate, la campa\u00f1a est\u00e1 vinculada a un \u00fanico actor o grupo de amenazas&#8221;, Arctic Wolf <a rel=\"nofollow noopener\" href=\"https:\/\/arcticwolf.com\/resources\/blog-uk\/active-esxiargs-ransomware-campaign-targeting-esxi-servers\/\" target=\"_blank\">se\u00f1al\u00f3<\/a>.  &#8220;Los grupos de ransomware m\u00e1s establecidos suelen realizar OSINT en v\u00edctimas potenciales antes de realizar una intrusi\u00f3n y establecen el pago del rescate en funci\u00f3n del valor percibido&#8221;.<\/p>\n<p>Empresa de ciberseguridad Rapid7 <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/02\/09\/nearly-19-000-esxi-servers-still-vulnerable-to-cve-2021-21974\/\" target=\"_blank\">dicho<\/a> Encontr\u00f3 18\u00a0581 servidores ESXi con acceso a Internet que son vulnerables a CVE-2021-21974, y agreg\u00f3 que los actores de RansomExx2 se dirigieron de manera oportunista a servidores ESXi susceptibles.<\/p>\n<p>&#8220;Si bien el impacto econ\u00f3mico de esta brecha en particular puede parecer bajo, los atacantes cibern\u00e9ticos contin\u00faan afectando a las organizaciones mediante la muerte por miles de cortes&#8221;, dijo Tony Lauro, director de tecnolog\u00eda y estrategia de seguridad de Akamai.<\/p>\n<p>&#8220;El ransomware ESXiArgs es un excelente ejemplo de por qu\u00e9 los administradores de sistemas necesitan implementar parches r\u00e1pidamente despu\u00e9s de que se publiquen, as\u00ed como de lo lejos que llegar\u00e1n los atacantes para que sus ataques tengan \u00e9xito. Sin embargo, los parches son solo una l\u00ednea de defensa para depender de.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/new-esxiargs-ransomware-variant-emerges.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de febrero de 2023\ue804Ravie Lakshman\u00e1nRansomware\/Seguridad de punto final Despu\u00e9s de que la Agencia de Seguridad de Infraestructura<\/p>\n","protected":false},"author":1,"featured_media":620298,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,5275,4664,21847,755,145035,4662,1086,4668,543,4667,4654,4658,4659,4653,4655,212,4663,4883,4666,4665,47664,25649,4660],"class_list":["post-620297","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cisa","tag-como-hackear","tag-descifrado","tag-despues","tag-esxiargs","tag-filtracion-de-datos","tag-herramienta","tag-la-seguridad-informatica","tag-lanza","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-surge","tag-variante","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/620297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=620297"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/620297\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/620298"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=620297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=620297"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=620297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}