{"id":681641,"date":"2023-03-20T18:44:29","date_gmt":"2023-03-20T18:44:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-arrojan-luz-sobre-las-tecnicas-de-evasion-del-ransomware-catb\/"},"modified":"2023-03-20T18:44:30","modified_gmt":"2023-03-20T18:44:30","slug":"los-investigadores-arrojan-luz-sobre-las-tecnicas-de-evasion-del-ransomware-catb","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-arrojan-luz-sobre-las-tecnicas-de-evasion-del-ransomware-catb\/","title":{"rendered":"Los investigadores arrojan luz sobre las t\u00e9cnicas de evasi\u00f3n del ransomware CatB"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de puntos finales\/ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los actores de amenazas detr\u00e1s de la operaci\u00f3n de ransomware CatB han sido observados usando una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/001\/\" target=\"_blank\">Secuestro de orden de b\u00fasqueda de DLL<\/a> para evadir la detecci\u00f3n y lanzar la carga \u00fatil.<\/p>\n<p>CatB, tambi\u00e9n conocido como CatB99 y Baxtoy, surgi\u00f3 a fines del a\u00f1o pasado y se dice que es una &#8220;evoluci\u00f3n o cambio de marca directo&#8221; de otra cepa de ransomware conocida como Pandora basada en similitudes a nivel de c\u00f3digo.<\/p>\n<p>Vale la pena se\u00f1alar que el uso de Pandora se ha atribuido a Bronze Starlight (tambi\u00e9n conocido como DEV-0401 o Emperor Dragonfly), un actor de amenazas con sede en China que se sabe que emplea familias de ransomware de corta duraci\u00f3n como una artima\u00f1a para ocultar sus verdaderos objetivos. <\/p>\n<p>Una de las caracter\u00edsticas clave que definen a CatB es su dependencia del secuestro de DLL a trav\u00e9s de un servicio leg\u00edtimo llamado Coordinador de transacciones distribuidas de Microsoft (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Microsoft_Distributed_Transaction_Coordinator\" target=\"_blank\">MSDTC<\/a>) para extraer e iniciar la carga \u00fatil del ransomware.<\/p>\n<p>&#8220;Despu\u00e9s de la ejecuci\u00f3n, las cargas \u00fatiles de CatB se basan en el secuestro de \u00f3rdenes de b\u00fasqueda de DLL para colocar y cargar la carga \u00fatil maliciosa&#8221;, dijo Jim Walter, investigador de SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/decrypting-catb-ransomware-analyzing-their-latest-attack-methods\/\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.  &#8220;El cuentagotas (versions.dll) suelta la carga \u00fatil (oci.dll) en el directorio System32&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1679337869_493_Los-investigadores-arrojan-luz-sobre-las-tecnicas-de-evasion-del.png\" alt=\"ransomware CatB\" border=\"0\" data-original-height=\"490\" data-original-width=\"728\" title=\"ransomware CatB\"\/><\/div>\n<p>El cuentagotas tambi\u00e9n es responsable de realizar comprobaciones antian\u00e1lisis para determinar si el malware se est\u00e1 ejecutando dentro de un entorno virtual y, en \u00faltima instancia, abusar del servicio MSDTC para inyectar el oci.dll falso que contiene el ransomware en el ejecutable msdtc.exe al reiniciar el sistema. .<\/p>\n<p>&#8220;El [MSDTC] Las configuraciones modificadas son el nombre de la cuenta con la que se debe ejecutar el servicio, que se cambia de Servicio de red a Sistema local, y la opci\u00f3n de inicio del servicio, que se cambia de Inicio por demanda a Inicio autom\u00e1tico para la persistencia si se produce un reinicio&#8221;, Minerva Labs investigadora Natalie Zargarov <a rel=\"nofollow noopener\" href=\"https:\/\/minerva-labs.com\/blog\/new-catb-ransomware-employs-2-year-old-dll-hijacking-technique-to-evade-detection\/\" target=\"_blank\">explicado<\/a> en un an\u00e1lisis anterior.<\/p>\n<p>Un aspecto llamativo del ransomware es la ausencia de una nota de rescate.  En cambio, cada archivo encriptado se actualiza con un mensaje que insta a las v\u00edctimas a realizar un pago de Bitcoin.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>Otro rasgo es la capacidad del malware para recopilar datos confidenciales, como contrase\u00f1as, marcadores, historial de los navegadores web Google Chrome, Microsoft Edge (e Internet Explorer) y Mozilla Firefox.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhT_3-sAA17UUdvsMtFw--uqQfLRDCyNblQCn90g0t26p85BGja2ZxKE5ACVBlUkAoBW2l8dQdDkQkgYblV4kDnEERxfYOYol25vLNTMlwXAchxzNWM4sZXHBnS-eHSoictrQrum3yJree4WIqVwO2hf3LpS-eNznDLXPm2sw2jvlEAuXcagA5NiqfM\/s728-e3650\/note.png\" alt=\"ransomware CatB\" border=\"0\" data-original-height=\"437\" data-original-width=\"728\" title=\"ransomware CatB\"\/><\/div>\n<p>&#8220;CatB se une a una larga lista de familias de ransomware que adoptan t\u00e9cnicas seminovedosas y comportamientos at\u00edpicos, como agregar notas al encabezado de los archivos&#8221;, dijo Walter.  &#8220;Estos comportamientos parecen implementarse en inter\u00e9s de la evasi\u00f3n de detecci\u00f3n y alg\u00fan nivel de enga\u00f1o contra el an\u00e1lisis&#8221;.<\/p>\n<p>Esta no es la primera vez que el servicio MSDTC se utiliza como arma con fines maliciosos.  En mayo de 2021, Trustwave revel\u00f3 un nuevo malware denominado Pingback que aprovechaba la misma t\u00e9cnica para lograr persistencia y eludir soluciones de seguridad.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/researchers-shed-light-on-catb.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de puntos finales\/ransomware Los actores de amenazas detr\u00e1s de la operaci\u00f3n de<\/p>\n","protected":false},"author":1,"featured_media":681642,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42269,4661,153646,4664,38,7053,4662,12583,4668,246,4667,36,4146,4654,4658,4659,4653,4655,4663,4883,4666,4665,131,12230,4660],"class_list":["post-681641","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arrojan","tag-ataques-ciberneticos","tag-catb","tag-como-hackear","tag-del","tag-evasion","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-luz","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-tecnicas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/681641","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=681641"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/681641\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/681642"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=681641"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=681641"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=681641"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}