Categorías: Economía

Así trabaja Nefilim, el ransomware que ataca a los ricos

MADRID, 22 (Portaltic/EP)

Los ataques de ‘ransomware’ son una de las amenazas más dañinas para las organizaciones, en términos tanto operativos como económicos y de reputación, y en los últimos años han evolucionado sus estrategias para obtener mayores beneficios, como ocurre con Nefilim, una de las familias modernas que más éxito tienen, principalmente por dirigirse a las organizaciones que facturan más de 1.000 millones de dólares.

El ‘ransomware’ es un tipo de ciberamenaza que infecta un equipo o una red para encriptarlos y robar la información que contienen, y para su liberación exigen a cambio un pago, generalmente en una criptomoneda. Pero los ataques modernos son selectivos, adaptables y sigilosos, y utilizan enfoques que ya han sido probados y perfeccionados por los grupos de amenazas persistentes avanzadas (APT), como advierten desde Trend Micro.

Así, los actores del ‘ransomware’ moderno, como los que están detrás de Nefilim, realizan movimientos laterales como los actores de las APT para tratar de encontrar sistemas importantes en la red de la víctima, que tienen más probabilidades de contener datos sensibles para robar y cifrar.

Y ponen en práctica la denominada doble extorsión, por la que amenazan con filtrar los datos sensibles que han sido robados antes de desplegar el ‘ransomware’ en sus redes comprometidas, como recoge Trend Micro en los resultados de su estudio el ‘ransomware’ moderno, las técnicas que utilizan y el tipo de organizaciones a las que dirigen sus ataques.

La compañía destaca la existencia de distintos grupos de ciberdelincuentes que se encargan de las distintas fases de los ataques. “Esto es el subproducto de una reciente evolución en las operaciones comerciales de los ciberdelincuentes: los ‘hackers’ se asocian ahora con los actores del ‘ransomware’ para monetizar las infracciones relacionadas con la piratería”, explican.

También recurren a herramientas legítimas como AdFind, Cobalt Strike, Mimikatz, Process Hacker, PsExec y MegaSync para lograr su objetivo final mientras permanecen ocultos. Como apuntan desde Trend Micro, esto puede dificultar que los analistas de los centros de operaciones de seguridad (SOC), que examinan los registros de eventos de diferentes partes del entorno, tengan una visión general del panorama general y detecten los ataques.

EL RANSOMWARE QUE ATACA A LOS RICOS

El estudio se ocupa en total en 16 grupos de ‘malware’ moderno, analizados entre marzo de 2020 y enero de 2021, de los cuales Conti, Doppelpaymer, Egregor y REvil lideraron el número de víctimas expuestas, y Cl0p tuvo la mayor cantidad de datos robados alojados ‘online’, con 5 TB.

Nefilim es uno de los grupos de ‘ransomware’ más lucrativos; con su enfoque en las organizaciones que registran más de 1.000 millones de dólares de facturación, es el que obtuvo los mayores ingresos medios. Y publicó alrededor de 2 TB de datos el año pasado.

Los analistas de Trend Micro vinculan Nefilim con Nemty, tanto por el parecido de las primeras versiones de su código como porque su modelo de negocio, como ‘Ransomware as a Service’, se asemeja también al de Nemty.

Los actores detrás de Nefilim aprovechan servicios de escritorio remoto expuestos y ‘exploits’ disponibles públicamente para acceder a las redes corporativas, donde empiezan a descargar algunas herramientas, entre las que se encuentra el emulador Cobalt Strike, que implanta balizas con las que pueden establecer una conexión remota y ejecutar comandos. También utilizan Process Hacker, que sustituye al administrador de tareas de Windows para tener control sobre los procesos del equipo y desactivar sistemas de seguridad como el antivirus, y Mimikatz, para robar credenciales.

Para ejecutar algunas herramientas como administrador, los actores aprovecharon una vulnerabilidad en el Modelo de objetos componentes con elevación de privilegios (CVE-2017-0213), que ya había sido descubierta y parcheada en 2017, pero que no se había corregido en los equipos afectados Nefilim.

PROTECCIÓN FRENTE AL RANSOMWARE MODERNO

La compañía de seguridad subraya la importancia de instalar las actualizaciones y parches de seguridad, que se presentan como una barrera de contención para los sistemas de las organizaciones ante vulnerabilidades conocidas y desconocidas, pero también señala como un riesgo los servicios de red privada virtual (VPN) que están expuestos a redes poco fiables.

Los sistemas de prevención de intrusos establecen, además, una capa adicional de seguridad en el acceso en una red informática, a la que protege de potenciales vulnerabilidades y permite ganar tiempo hasta la disponibilidad de un parche.

Trend Micro recomienda a las organizaciones realizar escáneres periódicos de los sistemas, equipos y programas, lo que puede ayudar a desvelar potenciales accesos a la red. E implementar modelos administrativos de menor privilegio, y sistemas de autenticación robustos como los que emplean varios factores.

Redacción

Equipo de la redacción central de EditorialOn. Somos muchos, de sitios muy distintos y vivimos por y para la información.

Entradas recientes

Baleares tiene 25,073 viviendas turísticas, habiendo perdido 320 en un año, según el INE

Pollença, un municipio de 17.279 habitantes, tiene 16.865 plazas en viviendas vacacionales PALMA, 19 (EUROPA…

28 mins hace

El sector agrícola gallego considera que las protestas lograron resultados al obtener la exención de sanciones de la PAC para los agricultores pequeños

Unións Agrarias demanda se continúe con la flexibilización en cuestiones que "quedan pendientes" SANTIAGO DE…

31 mins hace

OHLA resolverá en verano un arbitraje por un aeropuerto colombiano de 34 millones de euros

MADRID, 19 (EUROPA PRESS) OHLA espera para este próximo verano la resolución de un arbitraje…

37 mins hace

El proyecto del PP para una industria libre de emisiones con biometano e hidrógeno verde está siendo discutido en el Congreso

MADRID, 19 (EUROPA PRESS) La Comisión de Industria y Turismo del Congreso debatirá este martes…

38 mins hace

El Medio Ambiente retiró 500 kg de redes de pesca en el Parque Natural de Serra Gelada para restaurar los ecosistemas

ALICANTE, 19 (EUROPA PRESS) La Conselleria de Medio Ambiente, Agua, Infraestructuras y Territorio, a través…

38 mins hace

La importancia de avanzar en la Unión de los Mercados de Capitales es resaltada por la CNMV

MADRID, 19 (EUROPA PRESS) La Comisión Nacional del Mercado de Valores (CNMV) ha destacado la…

58 mins hace

Esta web usa cookies.