{"id":718925,"date":"2023-04-23T08:41:38","date_gmt":"2023-04-23T08:41:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/fin7-y-ex-conti-cybercrime-gangs-unen-fuerzas-en-ataques-de-domino-malware\/"},"modified":"2023-04-23T08:41:41","modified_gmt":"2023-04-23T08:41:41","slug":"fin7-y-ex-conti-cybercrime-gangs-unen-fuerzas-en-ataques-de-domino-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fin7-y-ex-conti-cybercrime-gangs-unen-fuerzas-en-ataques-de-domino-malware\/","title":{"rendered":"FIN7 y Ex-Conti Cybercrime Gangs unen fuerzas en ataques de Domino Malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los miembros de la ahora desaparecida pandilla de ransomware Conti han puesto en pr\u00e1ctica una nueva variedad de malware desarrollada por actores de amenazas probablemente afiliados al grupo de ciberdelincuencia FIN7, lo que indica la colaboraci\u00f3n entre los dos equipos.<\/p>\n<p>El malware, denominado <strong>domin\u00f3<\/strong>est\u00e1 dise\u00f1ado principalmente para facilitar la explotaci\u00f3n de seguimiento en sistemas comprometidos, incluida la entrega de un ladr\u00f3n de informaci\u00f3n menos conocido que se ha anunciado para la venta en la web oscura desde diciembre de 2021.<\/p>\n<p>&#8220;Ex miembros del sindicato TrickBot\/Conti [&#8230;] han estado usando Domino desde al menos finales de febrero de 2023 para entregar el <b>Proyecto N\u00e9mesis<\/b> ladr\u00f3n de informaci\u00f3n o puertas traseras m\u00e1s capaces como Cobalt Strike&#8221;, Charlotte Hammond, investigadora de seguridad de IBM Security X-Force <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/ex-conti-fin7-actors-collaborate-new-domino-backdoor\/\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.<\/p>\n<p>FIN7, tambi\u00e9n llamado Carbanak e ITG14, es un sindicato cibern\u00e9tico prol\u00edfico de habla rusa que se sabe que emplea una variedad de malware personalizado para implementar cargas \u00fatiles adicionales y ampliar sus m\u00e9todos de monetizaci\u00f3n.<\/p>\n<p>Los an\u00e1lisis recientes de Mandiant, SentinelOne y PRODAFT, propiedad de Google, han revelado el papel del grupo como precursor de Maze y <a rel=\"nofollow noopener\" href=\"https:\/\/www.truesec.com\/hub\/blog\/collaboration-between-fin7-and-the-ryuk-group-a-truesec-investigation\" target=\"_blank\">Ransomware Ryuk<\/a> ataques, sin mencionar la exposici\u00f3n de sus conexiones con las familias Black Basta, DarkSide, REvil y LockBit.<\/p>\n<p>La \u00faltima ola de intrusiones, detectada por IBM Security X-Force hace dos meses, implica el uso de <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/itg23-crypters-cooperation-between-cybercriminal-groups\/\" target=\"_blank\">dave cargador<\/a>un encriptador previamente atribuido al grupo Conti (tambi\u00e9n conocido como Gold Blackburn, ITG23 o Wizard Spider), para implementar la puerta trasera de Domino.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/FIN7-y-Ex-Conti-Cybercrime-Gangs-unen-fuerzas-en-ataques-de.jpg\" alt=\"Ataques de malware de Domino\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Ataques de malware de Domino\"\/><\/div>\n<p>Las conexiones potenciales de Domino con FIN7 provienen de la superposici\u00f3n del c\u00f3digo fuente con DICELOADER (tambi\u00e9n conocido como Lizar o Tirion), una familia de malware probada en el tiempo atribuida al grupo.  El malware, por su parte, est\u00e1 dise\u00f1ado para recopilar informaci\u00f3n confidencial b\u00e1sica y recuperar cargas \u00fatiles cifradas desde un servidor remoto.<\/p>\n<p>Este artefacto de la siguiente etapa es un segundo cargador con nombre en c\u00f3digo Domino Loader, que alberga un ladr\u00f3n de informaci\u00f3n .NET encriptado denominado Project Nemesis que es capaz de acumular datos confidenciales del portapapeles, Discord, navegadores web, billeteras criptogr\u00e1ficas, servicios VPN y otras aplicaciones.<\/p>\n<p>&#8220;Domino ha estado activo en la naturaleza desde al menos octubre de 2022, que es notablemente cuando las observaciones de Lizar comenzaron a disminuir&#8221;, se\u00f1al\u00f3 Hammond, indicando que los actores de amenazas pueden estar eliminando este \u00faltimo a favor del nuevo malware.<\/p>\n<p>Otro v\u00ednculo crucial que une a Domino con FIN7 proviene de una campa\u00f1a de diciembre de 2022 que aprovech\u00f3 otro cargador llamado NewWorldOrder Loader para entregar las puertas traseras de Domino y Carbanak.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Se dice que la puerta trasera y el cargador de Domino, ambos DLL de 64 bits escritos en Visual C++, se han utilizado para instalar Project Nemesis desde al menos octubre de 2022, antes de que los ex miembros de Conti lo usaran a principios de este a\u00f1o.<\/p>\n<p>&#8220;Esto nos lleva a evaluar que los miembros de ITG14 responsables del desarrollo de Domino probablemente ten\u00edan una relaci\u00f3n con Project Nemesis y ofrecieron Domino y el ladr\u00f3n de informaci\u00f3n a los ex actores de amenazas de Conti como un paquete&#8221;, dijo Hammond.  &#8220;Los ex miembros de Conti, a su vez, probablemente usaron el ladr\u00f3n de informaci\u00f3n del Proyecto N\u00e9mesis contra objetivos de menor valor&#8221;.<\/p>\n<p>El uso de malware ladr\u00f3n por parte de los distribuidores de ransomware no tiene precedentes.  En noviembre de 2022, Microsoft revel\u00f3 intrusiones montadas por un actor de amenazas conocido como DEV-0569 que aprovech\u00f3 <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/esentire-threat-intelligence-malware-analysis-batloader\" target=\"_blank\">software malicioso BATLOADER<\/a> para entregar Vidar y Cobalt Strike, el \u00faltimo de los cuales finalmente facilit\u00f3 los ataques de ransomware operados por humanos que distribuyeron Royal ransomware.<\/p>\n<p>Esto ha planteado la posibilidad de que los ladrones de informaci\u00f3n se implementen durante infecciones de menor prioridad (por ejemplo, computadoras personales), mientras que aquellos que pertenecen a un dominio de Active Directory reciben Cobalt Strike.<\/p>\n<p>&#8220;El uso de malware con v\u00ednculos con varios grupos en una sola campa\u00f1a, como Dave Loader, Domino Backdoor y Project Nemesis infostealer, destaca la complejidad que implica el seguimiento de los actores de amenazas, pero tambi\u00e9n proporciona informaci\u00f3n sobre c\u00f3mo y con qui\u00e9n operan&#8221;, Hammond. concluy\u00f3.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/fin7-and-ex-conti-cybercrime-gangs-join.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de abril de 2023\ue804Ravie Lakshman\u00e1n Los miembros de la ahora desaparecida pandilla de ransomware Conti han puesto<\/p>\n","protected":false},"author":1,"featured_media":718926,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,75192,25906,158286,4662,43251,1933,117280,4668,4667,4669,4654,4658,4659,4653,4655,4663,4666,4665,7430,4660],"class_list":["post-718925","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-cybercrime","tag-domino","tag-exconti","tag-filtracion-de-datos","tag-fin7","tag-fuerzas","tag-gangs","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-unen","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/718925","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=718925"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/718925\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/718926"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=718925"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=718925"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=718925"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}