{"id":921948,"date":"2023-08-26T13:12:56","date_gmt":"2023-08-26T13:12:56","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-fuga-de-lockbit-3-0-ransomware-builder-da-lugar-a-cientos-de-nuevas-variantes\/"},"modified":"2023-08-26T13:12:59","modified_gmt":"2023-08-26T13:12:59","slug":"la-fuga-de-lockbit-3-0-ransomware-builder-da-lugar-a-cientos-de-nuevas-variantes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-fuga-de-lockbit-3-0-ransomware-builder-da-lugar-a-cientos-de-nuevas-variantes\/","title":{"rendered":"La fuga de LockBit 3.0 Ransomware Builder da lugar a cientos de nuevas variantes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La filtraci\u00f3n del creador de ransomware LockBit 3.0 el a\u00f1o pasado ha llevado a que los actores de amenazas abusen de la herramienta para generar nuevas variantes.<\/p>\n<p>La empresa rusa de ciberseguridad Kaspersky dijo que detect\u00f3 una intrusi\u00f3n de ransomware que implementaba una versi\u00f3n de LockBit pero con un procedimiento de demanda de rescate marcadamente diferente.<\/p>\n<p>&#8220;El atacante detr\u00e1s de este incidente decidi\u00f3 utilizar una nota de rescate diferente con un titular relacionado con un grupo previamente desconocido, llamado AGENCIA NACIONAL DE PELIGROS&#8221;, dijeron los investigadores de seguridad Eduardo Ovalle y Francesco Figurelli. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/lockbit-ransomware-builder-analysis\/110370\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La nota de rescate renovada especificaba directamente la cantidad a pagar para obtener las claves de descifrado y dirig\u00eda las comunicaciones a un servicio Tox y a un correo electr\u00f3nico, a diferencia del grupo LockBit, que no menciona la cantidad y utiliza su propia plataforma de comunicaci\u00f3n y negociaci\u00f3n.<\/p>\n<p>NATIONAL HAZARD AGENCY est\u00e1 lejos de ser la \u00fanica banda de ciberdelincuentes que utiliza el constructor LockBit 3.0 filtrado.  Algunos de los otros actores de amenazas que se sabe que lo aprovechan incluyen a Bl00dy y Buhti.<\/p>\n<p>Kaspersky se\u00f1al\u00f3 que detect\u00f3 un total de 396 muestras distintas de LockBit en su telemetr\u00eda, de las cuales 312 artefactos fueron creados utilizando los constructores filtrados.  Hasta 77 muestras no hacen referencia a &#8220;LockBit&#8221; en la nota de rescate.<\/p>\n<p>&#8220;Muchos de los par\u00e1metros detectados corresponden a la configuraci\u00f3n predeterminada del constructor, s\u00f3lo algunos contienen cambios menores&#8221;, dijeron los investigadores.  &#8220;Esto indica que las muestras probablemente fueron desarrolladas para necesidades urgentes o posiblemente por actores perezosos&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Netenrich profundiz\u00f3 en una cepa de ransomware llamada ADHUBLLKA, que ha cambiado de nombre varias veces desde 2019 (BIT, LOLKEK, OBZ, U2K y TZW), mientras se dirige a individuos y peque\u00f1as empresas a cambio de magros pagos en el rango de $ 800 a $ 1,600. de cada v\u00edctima.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Phishers-Exploit-Salesforce039s-Email-Services-Zero-Day-in-Targeted-Facebook-Campaign.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Aunque cada una de estas iteraciones viene con ligeras modificaciones en los esquemas de cifrado, notas de rescate y m\u00e9todos de comunicaci\u00f3n, una inspecci\u00f3n m\u00e1s cercana las ha relacionado todas con ADHUBLLKA debido al c\u00f3digo fuente y las similitudes de infraestructura.<\/p>\n<p>&#8220;Cuando un ransomware tiene \u00e9xito en la naturaleza, es com\u00fan ver a los ciberdelincuentes usar las mismas muestras de ransomware, modificando ligeramente su c\u00f3digo base, para probar otros proyectos&#8221;, dijo el investigador de seguridad Rakesh Krishnan. <a rel=\"nofollow noopener\" href=\"https:\/\/netenrich.com\/blog\/discovering-the-adhubllka-ransomware-family\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Por ejemplo, pueden cambiar el esquema de cifrado, las notas de rescate o los canales de comunicaci\u00f3n de comando y control (C2) y luego renombrarse como un &#8216;nuevo&#8217; ransomware&#8221;.<\/p>\n<p>El ransomware sigue siendo un <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/from-conti-to-akira-decoding-the-latest-linux-esxi-ransomware-families\/\" target=\"_blank\">ecosistema en evoluci\u00f3n activa<\/a>presenciando cambios frecuentes en las t\u00e1cticas y apuntando a centrarse cada vez m\u00e1s en entornos Linux utilizando familias como Trigona, Monti y Akira, la \u00faltima de las cuales <a rel=\"nofollow noopener\" href=\"https:\/\/arcticwolf.com\/resources\/blog\/conti-and-akira-chained-together\/\" target=\"_blank\">comparte enlaces<\/a> a actores de amenazas afiliados a Conti.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/1693055576_953_La-fuga-de-LockBit-30-Ransomware-Builder-da-lugar-a.jpg\" alt=\"Generador de ransomware LockBit 3.0\" border=\"0\" data-original-height=\"323\" data-original-width=\"728\" title=\"Generador de ransomware LockBit 3.0\"\/><\/div>\n<p>Akira tambi\u00e9n ha sido vinculado a ataques que utilizan productos VPN de Cisco como vector de ataque para obtener acceso no autorizado a redes empresariales.  Desde entonces, Cisco ha reconocido que los actores de amenazas se dirigen a las VPN de Cisco que no est\u00e1n configuradas para la autenticaci\u00f3n multifactor.<\/p>\n<p>&#8220;Los atacantes a menudo se centran en la ausencia o vulnerabilidades conocidas en la autenticaci\u00f3n multifactor (MFA) y en vulnerabilidades conocidas en el software VPN&#8221;, dijo el especialista en equipos de redes. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.cisco.com\/security\/akira-ransomware-targeting-vpns-without-multi-factor-authentication\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Una vez que los atacantes han logrado afianzarse en una red objetivo, intentan extraer credenciales a trav\u00e9s de volcados de LSASS (Servicio de Subsistema de Autoridad de Seguridad Local) para facilitar un mayor movimiento dentro de la red y elevar los privilegios si es necesario&#8221;.<\/p>\n<p>El desarrollo tambi\u00e9n se produce en medio de una <a rel=\"nofollow noopener\" href=\"https:\/\/www.nccgroup.com\/us\/resource-hub\/cyber-threat-intelligence-reports\/\" target=\"_blank\">aumento r\u00e9cord en ataques de ransomware<\/a>con el grupo de ransomware Cl0p teniendo <a rel=\"nofollow noopener\" href=\"https:\/\/www.emsisoft.com\/en\/blog\/44123\/unpacking-the-moveit-breach-statistics-and-analysis\/\" target=\"_blank\">viol\u00f3 1.000 organizaciones conocidas<\/a> explotando fallas en la aplicaci\u00f3n MOVEit Transfer para obtener acceso inicial y cifrar redes espec\u00edficas.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgNmNiBV8c8Rp0Xy6N9lCX9JL2cBlrjkSeuW4JhgOVQ3mKTsYV4pPvh3nDz32D97D8XcWQ53EJ1p4n2VX0gZH_YrBZBqElUMfzFWgb50P8lv1iac_1f-p5liZzC1ISVWJygv2s1Qm36rOHwk_kPXUNNT3nbSDr144QYZ6XGq0aXRDOrFfSlUnHnc0x4Fe_F\/s728-e3650\/cis-d.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Las entidades con sede en Estados Unidos representan el 83,9% de las v\u00edctimas corporativas, seguidas por Alemania (3,6%), Canad\u00e1 (2,6%) y el Reino Unido (2,1%).  Se dice que m\u00e1s de 60 millones de personas se vieron afectadas por la campa\u00f1a de explotaci\u00f3n masiva que comenz\u00f3 en mayo de 2023.<\/p>\n<p>Sin embargo, el radio de explosi\u00f3n del <a rel=\"nofollow noopener\" href=\"https:\/\/www.resecurity.com\/blog\/article\/cl0p-ups-the-ante-with-massive-moveit-transfer-supply-chain-exploit\" target=\"_blank\">Ataque de ransomware a la cadena de suministro<\/a> es probable que sea mucho mayor.  Las estimaciones muestran que se espera que los actores de amenazas obtengan ganancias il\u00edcitas netas de entre 75 y 100 millones de d\u00f3lares con sus esfuerzos.<\/p>\n<p>&#8220;Si bien la campa\u00f1a MOVEit puede terminar impactando a m\u00e1s de 1.000 empresas directamente, y un orden de magnitud m\u00e1s indirectamente, un porcentaje muy peque\u00f1o de v\u00edctimas se molest\u00f3 en intentar negociar, y mucho menos en contemplar el pago&#8221;, Coveware <a rel=\"nofollow noopener\" href=\"https:\/\/www.coveware.com\/blog\/2023\/7\/21\/ransom-monetization-rates-fall-to-record-low-despite-jump-in-average-ransom-payments\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Aquellos que s\u00ed pagaron, pagaron sustancialmente m\u00e1s que campa\u00f1as CloP anteriores y varias veces m\u00e1s que el monto promedio de rescate global de $740,144 (+126% desde el primer trimestre de 2023)&#8221;.<\/p>\n<p>Es m\u00e1s, seg\u00fan el Informe Active Adversary de Sophos 2023, el tiempo medio de permanencia de los incidentes de ransomware se redujo de nueve d\u00edas en 2022 a cinco d\u00edas en la primera mitad de 2023, lo que indica que &#8220;las bandas de ransomware se est\u00e1n moviendo m\u00e1s r\u00e1pido que nunca&#8221;.<\/p>\n<p>Por el contrario, el tiempo medio de permanencia para incidentes que no son de ransomware aument\u00f3 de 11 a 13 d\u00edas.  El tiempo m\u00e1ximo de permanencia observado durante el per\u00edodo fue de 112 d\u00edas.<\/p>\n<p>&#8220;En el 81% de los ataques de ransomware, la carga \u00fatil final se lanz\u00f3 fuera del horario laboral tradicional, y de aquellos que se implementaron durante el horario comercial, solo cinco ocurrieron en un d\u00eda laborable&#8221;, dijo la empresa de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/08\/23\/active-adversary-for-tech-leaders\/\" target=\"_blank\">dicho<\/a>.  &#8220;Casi la mitad (43%) de los ataques de ransomware se detectaron el viernes o el s\u00e1bado&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/lockbit-30-ransomware-builder-leak.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La filtraci\u00f3n del creador de ransomware LockBit 3.0 el a\u00f1o pasado ha llevado a que los actores de<\/p>\n","protected":false},"author":1,"featured_media":921949,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,51462,1475,4664,4662,12129,4668,201033,75193,1069,4654,201031,4659,4653,4655,2498,4883,4666,4665,201032,3769,4660],"class_list":["post-921948","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-builder","tag-cientos","tag-como-hackear","tag-filtracion-de-datos","tag-fuga","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-lockbit","tag-lugar","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-variantes","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/921948","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=921948"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/921948\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/921949"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=921948"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=921948"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=921948"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}