{"id":859829,"date":"2023-07-18T11:00:39","date_gmt":"2023-07-18T11:00:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/grupo-fin8-que-usa-puerta-trasera-sardonic-modificada-para-ataques-de-blackcat-ransomware\/"},"modified":"2023-07-18T11:00:42","modified_gmt":"2023-07-18T11:00:42","slug":"grupo-fin8-que-usa-puerta-trasera-sardonic-modificada-para-ataques-de-blackcat-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/grupo-fin8-que-usa-puerta-trasera-sardonic-modificada-para-ataques-de-blackcat-ransomware\/","title":{"rendered":"Grupo FIN8 que usa puerta trasera Sardonic modificada para ataques de BlackCat Ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de julio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">ransomware\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha observado que el actor de amenazas con motivaci\u00f3n financiera conocido como FIN8 usa una versi\u00f3n &#8220;renovada&#8221; de una puerta trasera llamada <strong>Sard\u00f3nico<\/strong> para entregar el ransomware BlackCat.<\/p>\n<p>Seg\u00fan el Symantec Threat Hunter Team, parte de Broadcom, el desarrollo es un intento por parte del grupo de cibercrimen de diversificar su enfoque y maximizar las ganancias de las entidades infectadas.  El intento de intrusi\u00f3n tuvo lugar en diciembre de 2022.<\/p>\n<p>FIN8 est\u00e1 siendo rastreado por la compa\u00f1\u00eda de ciberseguridad bajo el nombre de Syssphinx.  Conocido por estar activo desde al menos 2016, el adversario se atribuy\u00f3 originalmente a ataques dirigidos a sistemas de punto de venta (PoS) utilizando malware como PUNCHTRACK y BADHATCH.<\/p>\n<p>El grupo resurgi\u00f3 despu\u00e9s de m\u00e1s de un a\u00f1o en marzo de 2021 con una versi\u00f3n actualizada de BADHATCH, seguida de un implante personalizado completamente nuevo llamado Sardonic, que Bitdefender revel\u00f3 en agosto de 2021.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>&#8220;La puerta trasera Sardonic basada en C++ tiene la capacidad de recopilar informaci\u00f3n del sistema y ejecutar comandos, y tiene un sistema de complementos dise\u00f1ado para cargar y ejecutar cargas \u00fatiles de malware adicionales entregadas como archivos DLL&#8221;, Symantec <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/Syssphinx-FIN8-backdoor\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>A diferencia de la variante anterior, que fue dise\u00f1ada en C++, los \u00faltimos paquetes de iteraci\u00f3n presentan alteraciones significativas, con la mayor parte del c\u00f3digo fuente reescrito en C y modificado para evitar similitudes deliberadamente.<\/p>\n<p>En el incidente analizado por Symantec, Sardonic est\u00e1 integrado en un script de PowerShell que se implement\u00f3 en el sistema objetivo despu\u00e9s de obtener el acceso inicial.  La secuencia de comandos est\u00e1 dise\u00f1ada para iniciar un cargador .NET, que luego descifra y ejecuta un m\u00f3dulo inyector para finalmente ejecutar el implante.<\/p>\n<p>&#8220;El prop\u00f3sito del inyector es iniciar la puerta trasera en un proceso WmiPrvSE.exe reci\u00e9n creado&#8221;, explic\u00f3 Symantec.  \u201cAl crear el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/wmisdk\/wmi-start-page\" target=\"_blank\">Proceso WmiPrvSE.exe<\/a>el inyector intenta iniciarlo en la sesi\u00f3n 0 (mejor esfuerzo) utilizando un token robado del proceso lsass.exe&#8221;.<\/p>\n<p>Sardonic, adem\u00e1s de admitir hasta 10 sesiones interactivas en el host infectado para que el actor de amenazas ejecute comandos maliciosos, admite tres formatos de complemento diferentes para ejecutar DLL y shellcode adicionales.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Prot\u00e9jase contra las amenazas internas: Domine la gesti\u00f3n de la postura de seguridad de SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfPreocupado por las amenazas internas?  \u00a1Te tenemos cubierto!  \u00danase a este seminario web para explorar estrategias pr\u00e1cticas y los secretos de la seguridad proactiva con SaaS Security Posture Management.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">\u00danete hoy<\/a><\/section>\n<p>Algunas de las otras caracter\u00edsticas de la puerta trasera incluyen la capacidad de eliminar archivos arbitrarios y filtrar el contenido de los archivos de la m\u00e1quina comprometida a una infraestructura controlada por el actor.<\/p>\n<p>Esta no es la primera vez que se detecta FIN8 usando Sardonic en relaci\u00f3n con un ataque de ransomware.  En enero de 2022, Lodestone y Trend Micro descubrieron el uso del ransomware White Rabbit por parte de FIN8, que, en s\u00ed mismo, se basa en Sardonic.<\/p>\n<p>&#8220;Syssphinx contin\u00faa desarrollando y mejorando sus capacidades e infraestructura de entrega de malware, refinando peri\u00f3dicamente sus herramientas y t\u00e1cticas para evitar la detecci\u00f3n&#8221;, dijo Symantec.<\/p>\n<p>&#8220;La decisi\u00f3n del grupo de expandirse de los ataques en el punto de venta al despliegue de ransomware demuestra la dedicaci\u00f3n de los actores de amenazas para maximizar las ganancias de las organizaciones v\u00edctimas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/fin8-group-using-modified-sardonic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de julio de 2023\ue804THNransomware\/amenaza cibern\u00e9tica Se ha observado que el actor de amenazas con motivaci\u00f3n financiera conocido<\/p>\n","protected":false},"author":1,"featured_media":859830,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,30291,4664,4662,174781,2386,4668,4667,29604,4654,4658,4659,4653,4655,18,4663,1732,4883,174782,4666,4665,7157,10875,4660],"class_list":["post-859829","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-blackcat","tag-como-hackear","tag-filtracion-de-datos","tag-fin8","tag-grupo","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-modificada","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-puerta","tag-ransomware","tag-sardonic","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-trasera","tag-usa","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/859829","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=859829"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/859829\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/859830"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=859829"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=859829"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=859829"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}