{"id":931626,"date":"2023-09-01T17:26:56","date_gmt":"2023-09-01T17:26:56","guid":{"rendered":"https:\/\/teknomers.com\/es\/actores-de-amenazas-que-se-dirigen-a-servidores-microsoft-sql-para-implementar-freeworld-ransomware\/"},"modified":"2023-09-01T17:27:00","modified_gmt":"2023-09-01T17:27:00","slug":"actores-de-amenazas-que-se-dirigen-a-servidores-microsoft-sql-para-implementar-freeworld-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/actores-de-amenazas-que-se-dirigen-a-servidores-microsoft-sql-para-implementar-freeworld-ransomware\/","title":{"rendered":"Actores de amenazas que se dirigen a servidores Microsoft SQL para implementar FreeWorld Ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad de bases de datos\/ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los actores de amenazas est\u00e1n explotando servidores Microsoft SQL (MS SQL) mal protegidos para distribuir Cobalt Strike y una cepa de ransomware llamada FreeWorld.<\/p>\n<p>La empresa de ciberseguridad Securonix, que ha bautizado la campa\u00f1a <strong>DB#JAMMER<\/strong>dijo que se destaca por la forma en que se emplean el conjunto de herramientas y la infraestructura.<\/p>\n<p>&#8220;Algunas de estas herramientas incluyen software de enumeraci\u00f3n, cargas \u00fatiles RAT, software de explotaci\u00f3n y robo de credenciales y, finalmente, cargas \u00fatiles de ransomware&#8221;, afirman los investigadores de seguridad Den Iuzvyk, Tim Peck y Oleg Kolesnikov. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/securonix-threat-labs-security-advisory-threat-actors-target-mssql-servers-in-dbjammer-to-deliver-freeworld-ransomware\/\" target=\"_blank\">dicho<\/a> en un desglose t\u00e9cnico de la actividad.<\/p>\n<p>&#8220;La carga \u00fatil de ransomware elegida parece ser una variante m\u00e1s nueva de <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_in\/research\/23\/a\/new-mimic-ransomware-abuses-everything-apis-for-its-encryption-p.html\" target=\"_blank\">Imitar ransomware<\/a> llamado Mundo Libre.&#8221;<\/p>\n<p>El acceso inicial al host de la v\u00edctima se logra mediante la fuerza bruta del servidor MS SQL, us\u00e1ndolo para enumerar la base de datos y aprovechando el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/sql\/database-engine\/configure-windows\/xp-cmdshell-server-configuration-option\" target=\"_blank\">opci\u00f3n de configuraci\u00f3n xp_cmdshell<\/a> para ejecutar comandos de shell y realizar reconocimientos.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La siguiente etapa implica tomar medidas para da\u00f1ar el firewall del sistema y establecer la persistencia conect\u00e1ndose a un recurso compartido SMB remoto para transferir archivos hacia y desde el sistema v\u00edctima, as\u00ed como instalar herramientas maliciosas como Cobalt Strike.<\/p>\n<p>Esto, a su vez, allana el camino para que la distribuci\u00f3n del software AnyDesk impulse en \u00faltima instancia el ransomware FreeWorld, no sin antes llevar a cabo un paso de movimiento lateral.  Tambi\u00e9n se dice que los atacantes desconocidos intentaron sin \u00e9xito establecer la persistencia de RDP a trav\u00e9s de Ngrok.<\/p>\n<p>&#8220;El ataque inicialmente tuvo \u00e9xito como resultado de un ataque de fuerza bruta contra un servidor MS SQL&#8221;, dijeron los investigadores.  &#8220;Es importante enfatizar la importancia de contrase\u00f1as seguras, especialmente en servicios expuestos p\u00fablicamente&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando los operadores del ransomware Rhysida han <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-rhysida\" target=\"_blank\">reclamado<\/a> 41 v\u00edctimas, m\u00e1s de la mitad de ellas ubicadas en Europa.<\/p>\n<p>Rhysida es una de las cepas incipientes de ransomware que surgi\u00f3 en mayo de 2023, adoptando la t\u00e1ctica cada vez m\u00e1s popular de cifrar y exfiltrar datos confidenciales de las organizaciones y amenazar con filtrar la informaci\u00f3n si las v\u00edctimas se niegan a pagar.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/1693589216_582_Actores-de-amenazas-que-se-dirigen-a-servidores-Microsoft-SQL.jpg\" alt=\"Servidores Microsoft SQL para implementar FreeWorld Ransomware\" border=\"0\" data-original-height=\"425\" data-original-width=\"728\" title=\"Servidores Microsoft SQL para implementar FreeWorld Ransomware\"\/><\/div>\n<p>Tambi\u00e9n sigue al lanzamiento de un descifrador gratuito para un ransomware llamado <a rel=\"nofollow noopener\" href=\"https:\/\/bi-zone.medium.com\/bi-zone-detects-destructive-attacks-against-by-the-key-wolf-group-e81ad0a01382\" target=\"_blank\">Grupo clave<\/a> debido a m\u00faltiples errores criptogr\u00e1ficos en el programa.  Sin embargo, el script Python solo funciona en muestras compiladas despu\u00e9s del 3 de agosto de 2023.<\/p>\n<p>&#8220;El ransomware Key Group utiliza una clave est\u00e1tica codificada en base64 N0dQM0I1JCM= para cifrar los datos de las v\u00edctimas&#8221;, la empresa holandesa de ciberseguridad EclecticIQ <a rel=\"nofollow noopener\" href=\"https:\/\/blog.eclecticiq.com\/decrypting-key-group-ransomware-emerging-financially-motivated-cyber-crime-gang\" target=\"_blank\">dicho<\/a> en un informe publicado el jueves.<\/p>\n<p>&#8220;El actor de la amenaza intent\u00f3 aumentar la aleatoriedad de los datos cifrados mediante el uso de una t\u00e9cnica criptogr\u00e1fica llamada salting. La sal era est\u00e1tica y se usaba para cada proceso de cifrado, lo que plantea una falla significativa en la rutina de cifrado&#8221;.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Detectar, responder, proteger: ITDR y SSPM para una seguridad SaaS completa<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Descubra c\u00f3mo Identity ThreatDetection &#038; Response (ITDR) identifica y mitiga las amenazas con la ayuda de SSPM.  Aprenda c\u00f3mo proteger sus aplicaciones SaaS corporativas y proteger sus datos, incluso despu\u00e9s de una vulneraci\u00f3n. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>2023 ha sido testigo de un aumento r\u00e9cord en los ataques de ransomware despu\u00e9s de una pausa en 2022, incluso cuando el porcentaje de incidentes en los que la v\u00edctima pag\u00f3 ha ca\u00eddo a un m\u00ednimo hist\u00f3rico del 34%, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/www.coveware.com\/blog\/2023\/7\/21\/ransom-monetization-rates-fall-to-record-low-despite-jump-in-average-ransom-payments\" target=\"_blank\">Estad\u00edsticas<\/a> compartido por Coveware en julio de 2023.<\/p>\n<p>El monto promedio del rescate pagado, por otro lado, alcanz\u00f3 los $740,144, un 126% m\u00e1s que en el primer trimestre de 2023.<\/p>\n<p>Las fluctuaciones en las tasas de monetizaci\u00f3n han ido acompa\u00f1adas de actores de amenazas de ransomware que contin\u00faan evolucionando su arte de extorsi\u00f3n, incluido el intercambio de detalles de sus t\u00e9cnicas de ataque para mostrar por qu\u00e9 sus v\u00edctimas no son elegibles para un <a rel=\"nofollow noopener\" href=\"https:\/\/www.bloomberg.com\/news\/articles\/2023-06-14\/cyber-insurance-premiums-surge-by-50-amid-ransomware-attacks\" target=\"_blank\">pago de seguro cibern\u00e9tico<\/a>.<\/p>\n<p>&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2019\/12\/09\/snatch-ransomware-reboots-pcs-into-safe-mode-to-bypass-protection\/\" target=\"_blank\">Arrebatar<\/a> afirma que publicar\u00e1n detalles de c\u00f3mo los ataques contra v\u00edctimas que no pagan tuvieron \u00e9xito con la esperanza de que las aseguradoras decidan que los incidentes no deben estar cubiertos por el ransomware de seguros&#8221;, dijo el investigador de seguridad de Emsisoft, Brett Callow, en una publicaci\u00f3n compartida en X (anteriormente Twitter) el pasado mes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/threat-actors-targeting-microsoft-sql.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de septiembre de 2023\ue804THNSeguridad de bases de datos\/ransomware Los actores de amenazas est\u00e1n explotando servidores Microsoft SQL<\/p>\n","protected":false},"author":1,"featured_media":931627,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3588,4657,4656,8898,4661,4664,13132,4662,202732,32935,4668,201033,7983,4654,201031,4659,4653,4655,18,4883,4666,4665,7982,201032,7984,4660],"class_list":["post-931626","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actores","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenazas","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigen","tag-filtracion-de-datos","tag-freeworld","tag-implementar","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-software-malicioso-ransomware","tag-sql","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/931626","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=931626"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/931626\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/931627"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=931626"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=931626"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=931626"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}