{"id":745117,"date":"2023-05-09T08:10:46","date_gmt":"2023-05-09T08:10:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-nueva-cepa-de-ransomware-cactus-aprovecha-las-fallas-de-vpn-para-infiltrarse-en-las-redes\/"},"modified":"2023-05-09T08:10:49","modified_gmt":"2023-05-09T08:10:49","slug":"la-nueva-cepa-de-ransomware-cactus-aprovecha-las-fallas-de-vpn-para-infiltrarse-en-las-redes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-nueva-cepa-de-ransomware-cactus-aprovecha-las-fallas-de-vpn-para-infiltrarse-en-las-redes\/","title":{"rendered":"La nueva cepa de ransomware &#8216;CACTUS&#8217; aprovecha las fallas de VPN para infiltrarse en las redes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de puntos finales\/ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica arrojaron luz sobre una nueva cepa de ransomware llamada CACTUS que se descubri\u00f3 que aprovecha fallas conocidas en los dispositivos VPN para obtener acceso inicial a las redes objetivo.<\/p>\n<p>&#8220;Una vez dentro de la red, los actores de CACTUS intentan enumerar las cuentas de usuario locales y de la red, adem\u00e1s de los puntos finales alcanzables antes de crear nuevas cuentas de usuario y aprovechar los scripts personalizados para automatizar la implementaci\u00f3n y detonaci\u00f3n del cifrador de ransomware a trav\u00e9s de tareas programadas&#8221;, dijo Kroll en un informe. compartido con The Hacker News.<\/p>\n<p>Se ha observado que el ransomware se dirige a grandes entidades comerciales desde marzo de 2023, con ataques que emplean t\u00e1cticas de doble extorsi\u00f3n para robar datos confidenciales antes del cifrado.  No se ha identificado ning\u00fan sitio de fuga de datos hasta la fecha.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682938927_691_El-actor-de-amenazas-vietnamita-infecta-500000-dispositivos-usando-tacticas.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Luego de una explotaci\u00f3n exitosa de dispositivos VPN vulnerables, se configura una puerta trasera SSH para mantener el acceso persistente y se ejecuta una serie de comandos de PowerShell para realizar un escaneo de la red e identificar una lista de m\u00e1quinas para el cifrado. <\/p>\n<p>Los ataques de CACTUS tambi\u00e9n utilizan <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Golpe de cobalto<\/a> y una herramienta de tunelizaci\u00f3n denominada <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Cincel<\/a> para comando y control, junto con software de administraci\u00f3n y monitoreo remoto (RMM) como AnyDesk para enviar archivos a los hosts infectados.<\/p>\n<p>Tambi\u00e9n se toman medidas para deshabilitar y desinstalar soluciones de seguridad, as\u00ed como para extraer credenciales de los navegadores web y el Servicio del subsistema de la autoridad de seguridad local (<a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">LSASS<\/a>) para escalar privilegios.<\/p>\n<p>A la escalada de privilegios le sigue el movimiento lateral, la exfiltraci\u00f3n de datos y la implementaci\u00f3n de ransomware, la \u00faltima de las cuales se logra mediante un <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">secuencia de comandos de PowerShell<\/a> que tambi\u00e9n ha sido utilizado por <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">basta negra<\/a>.<\/p>\n<p>Un aspecto novedoso de CACTUS es el uso de un script por lotes para extraer el binario del ransomware con 7-Zip, seguido de la eliminaci\u00f3n del archivo .7z antes de ejecutar la carga \u00fatil.<\/p>\n<p>&#8220;CACTUS esencialmente se encripta a s\u00ed mismo, lo que lo hace m\u00e1s dif\u00edcil de detectar y lo ayuda a evadir las herramientas antivirus y de monitoreo de red&#8221;, dijo a The Hacker News Laurie Iacono, directora general asociada de riesgo cibern\u00e9tico en Kroll.<\/p>\n<p>&#8220;Esta nueva variante de ransomware bajo el nombre de CACTUS aprovecha una vulnerabilidad en un dispositivo VPN popular, lo que muestra que los actores de amenazas contin\u00faan apuntando a los servicios de acceso remoto y las vulnerabilidades sin parches para el acceso inicial&#8221;.<\/p>\n<p>El desarrollo se produce d\u00edas despu\u00e9s de que Trend Micro arrojara luz sobre otro tipo de ransomware conocido como Rapture que tiene algunas similitudes con otras familias como <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">Para\u00edso<\/a>. <\/p>\n<p>&#8220;Toda la cadena de infecci\u00f3n dura de tres a cinco d\u00edas como m\u00e1ximo&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">dicho<\/a>con el reconocimiento inicial seguido de la implementaci\u00f3n de Cobalt Strike, que luego se usa para eliminar el ransomware basado en .NET.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Se sospecha que la intrusi\u00f3n se facilita a trav\u00e9s de servidores y sitios web p\u00fablicos vulnerables, por lo que es imperativo que las empresas tomen medidas para mantener los sistemas actualizados y hacer cumplir el principio de privilegio m\u00ednimo (<a rel=\"nofollow noopener\" href=\"https:\/\/www.blogger.com\/blog\/post\/edit\/4802841478634147276\/2061458207558204963#\" target=\"_blank\">PoLP<\/a>).<\/p>\n<p>&#8220;Aunque sus operadores usan herramientas y recursos que est\u00e1n f\u00e1cilmente disponibles, han logrado usarlos de una manera que mejora las capacidades de Rapture al hacerlo m\u00e1s sigiloso y m\u00e1s dif\u00edcil de analizar&#8221;, dijo Trend Micro.<\/p>\n<p>CACTUS y Rapture son las \u00faltimas incorporaciones a una larga lista de nuevas familias de ransomware que han salido a la luz en las \u00faltimas semanas, incluidas <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1653869833816088576\" target=\"_blank\">gazprom<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/05\/03\/blackbit-ransomware-a-threat-from-the-shadows-of-lokilocker\/\" target=\"_blank\">BlackBit<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-uniza-coverage\" target=\"_blank\">UNIZA<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/Threatlabz\/status\/1651956941437145089\" target=\"_blank\">akira<\/a>y una variante de ransomware NoCry llamada <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-kadavro-vector-ransomware\" target=\"_blank\">vector kadavro<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/new-ransomware-strain-cactus-exploits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de mayo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de puntos finales\/ransomware Los investigadores de seguridad cibern\u00e9tica arrojaron luz sobre una<\/p>\n","protected":false},"author":1,"featured_media":745118,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4661,50259,2181,4664,3233,4662,93988,4668,246,4667,4654,4658,4659,4653,4655,212,18,4663,4883,253,4666,4665,27565,4660],"class_list":["post-745117","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataques-ciberneticos","tag-cactus","tag-cepa","tag-como-hackear","tag-fallas","tag-filtracion-de-datos","tag-infiltrarse","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-para","tag-programa-malicioso-ransomware","tag-ransomware","tag-redes","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vpn","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/745117","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=745117"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/745117\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/745118"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=745117"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=745117"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=745117"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}