{"id":692648,"date":"2023-04-04T17:28:06","date_gmt":"2023-04-04T17:28:06","guid":{"rendered":"https:\/\/teknomers.com\/es\/rorschach-ransomware-emerge-los-expertos-advierten-sobre-estrategias-de-evasion-avanzadas\/"},"modified":"2023-04-04T17:28:09","modified_gmt":"2023-04-04T17:28:09","slug":"rorschach-ransomware-emerge-los-expertos-advierten-sobre-estrategias-de-evasion-avanzadas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/rorschach-ransomware-emerge-los-expertos-advierten-sobre-estrategias-de-evasion-avanzadas\/","title":{"rendered":"Rorschach ransomware emerge: los expertos advierten sobre estrategias de evasi\u00f3n avanzadas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Cifrado \/ Seguridad de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han descubierto una cepa de ransomware previamente no documentada llamada <strong>Rorschach<\/strong> eso es sofisticado y r\u00e1pido.<\/p>\n<p>&#8220;Lo que hace que Rorschach se destaque de otras cepas de ransomware es su alto nivel de personalizaci\u00f3n y sus caracter\u00edsticas t\u00e9cnicamente \u00fanicas que no se han visto antes en ransomware&#8221;, Check Point Research <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/rorschach-a-new-sophisticated-and-fast-ransomware\/\" target=\"_blank\">dicho<\/a> en un nuevo informe.  &#8220;De hecho, Rorschach es uno de los <a rel=\"nofollow noopener\" href=\"https:\/\/www.splunk.com\/en_us\/blog\/security\/gone-in-52-seconds-and-42-minutes-a-comparative-analysis-of-ransomware-encryption-speed.html\" target=\"_blank\">cepas de ransomware m\u00e1s r\u00e1pidas<\/a> jam\u00e1s observado, en t\u00e9rminos de la velocidad de su encriptaci\u00f3n&#8221;.<\/p>\n<p>La firma de ciberseguridad dijo que observ\u00f3 el ransomware implementado contra una empresa no identificada con sede en los EE. UU., y agreg\u00f3 que no encontr\u00f3 marcas ni superposiciones que lo conecten con ning\u00fan actor de ransomware conocido anteriormente.<\/p>\n<p>Sin embargo, un an\u00e1lisis m\u00e1s detallado del c\u00f3digo fuente de Rorschach revela similitudes con el ransomware Babuk, que sufri\u00f3 una filtraci\u00f3n en septiembre de 2021, y LockBit 2.0.  Adem\u00e1s de eso, las notas de rescate enviadas a las v\u00edctimas parecen estar inspiradas en las de Yanluowang y DarkSide.<\/p>\n<p>El aspecto m\u00e1s significativo de la intrusi\u00f3n es el uso de una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Carga lateral de DLL<\/a> para cargar la carga \u00fatil del ransomware, un m\u00e9todo que no se observa en este tipo de ataques.  El desarrollo marca una nueva sofisticaci\u00f3n en los enfoques adoptados por grupos motivados financieramente para eludir la detecci\u00f3n.<\/p>\n<p>Espec\u00edficamente, se dice que el ransomware se implement\u00f3 abusando de la herramienta de servicio de volcado Cortex XDR de Palo Alto Network (cy.exe) para descargar una biblioteca llamada &#8220;winutils.dll&#8221;.<\/p>\n<p>Otra caracter\u00edstica \u00fanica es su naturaleza altamente personalizable y el uso de llamadas al sistema directas para manipular archivos y eludir los mecanismos de defensa.<\/p>\n<p>El ransomware Rorschach tambi\u00e9n tiene la tarea de finalizar una lista predefinida de servicios, eliminar vol\u00famenes ocultos y copias de seguridad, borrar los registros de eventos de Windows para borrar el rastro forense, deshabilitar el firewall de Windows e incluso eliminarse despu\u00e9s de completar sus acciones.<\/p>\n<p>La propagaci\u00f3n interna se logra poniendo en peligro el controlador de dominio y creando un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Group_Policy\" target=\"_blank\">pol\u00edtica de grupo<\/a>seg\u00fan Check Point y la empresa de ciberseguridad de Corea del Sur AhnLab, que err\u00f3neamente <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/47174\/\" target=\"_blank\">atribuido<\/a> la cadena de infecci\u00f3n a DarkSide a principios de febrero.<\/p>\n<p>El ransomware, al igual que otras cepas de malware observadas en la naturaleza, <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2021\/07\/ransomwares-russia-problem\" target=\"_blank\">m\u00e1quinas de saltos<\/a> que se encuentran en los pa\u00edses de la Comunidad de Estados Independientes (CEI) comprobando el idioma del sistema.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;padding: 0px 5%;border-radius: 10px;text-align: left;border-top-left-radius: 50px;border-bottom-right-radius: 50px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5\">SEMINARIO WEB THN<\/span><\/p>\n<p>\u00a1Convi\u00e9rtase en un profesional de respuesta a incidentes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d\">Descubra los secretos de la respuesta a incidentes a prueba de balas: \u00a1domine el proceso de 6 fases con Asaf Perlman, l\u00edder de IR de Cynet!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;float:left;font-weight:500;letter-spacing: 0.2px\">No se lo pierda: \u00a1guarde su asiento!<\/a><\/div>\n<p>&#8220;El ransomware Rorschach emplea un esquema de criptograf\u00eda h\u00edbrida altamente efectivo y r\u00e1pido, que combina los algoritmos curve25519 y eSTREAM cipher hc-128 para fines de cifrado&#8221;, explicaron los investigadores Jiri Vinopal, Dennis Yarizadeh y Gil Gekker.<\/p>\n<p>Este proceso est\u00e1 dise\u00f1ado para cifrar solo una parte espec\u00edfica del contenido del archivo original en lugar de todo el archivo, y emplea m\u00e9todos adicionales de optimizaci\u00f3n del compilador que lo convierten en un &#8220;demonio de la velocidad&#8221;.<\/p>\n<p>En cinco pruebas independientes realizadas por Check Point en un entorno controlado, se cifraron 220\u00a0000 archivos mediante Rorschach en un promedio de cuatro minutos y 30 segundos.  LockBit 3.0, por otro lado, tard\u00f3 aproximadamente siete minutos.<\/p>\n<p>&#8220;Sus desarrolladores implementaron nuevas t\u00e9cnicas de evasi\u00f3n de defensa y antian\u00e1lisis para evitar la detecci\u00f3n y dificultar que el software de seguridad y los investigadores analicen y mitiguen sus efectos&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Adem\u00e1s, Rorschach parece haber tomado algunas de las &#8216;mejores&#8217; funciones de algunos de los principales ransomwares filtrados en l\u00ednea y las integr\u00f3 todas juntas. Adem\u00e1s de las capacidades de autopropagaci\u00f3n de Rorschach, esto eleva el nivel de los ataques de rescate&#8221;.<\/p>\n<p>Los hallazgos llegan como los laboratorios Fortinet FortiGuard <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/dark-power-and-payme100usd-ransomware\" target=\"_blank\">detallado<\/a> dos familias de ransomware emergentes llamadas PayMe100USD, un malware de bloqueo de archivos basado en Python, y Dark Power, que est\u00e1 escrito en el lenguaje de programaci\u00f3n Nim.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/rorschach-ransomware-emerges-experts.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de abril de 2023\ue804Ravie Lakshman\u00e1nCifrado \/ Seguridad de datos Los investigadores de seguridad cibern\u00e9tica han descubierto una<\/p>\n","protected":false},"author":1,"featured_media":692649,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5894,4661,54395,4664,19301,6169,7053,385,4662,4668,4667,36,4654,4658,4659,4653,4655,4663,4883,155029,4666,4665,131,4660],"class_list":["post-692648","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-ataques-ciberneticos","tag-avanzadas","tag-como-hackear","tag-emerge","tag-estrategias","tag-evasion","tag-expertos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-ransomware","tag-rorschach","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/692648","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=692648"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/692648\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/692649"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=692648"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=692648"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=692648"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}