{"id":17983,"date":"2024-07-17T13:18:20","date_gmt":"2024-07-17T12:18:20","guid":{"rendered":"https:\/\/telecomkh.info\/?p=17983"},"modified":"2024-07-17T13:19:13","modified_gmt":"2024-07-17T12:19:13","slug":"radiografia-del-ransomware-cisco-talos-investiga-14-grupos-y-sus-tacticas","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=17983","title":{"rendered":"Radiograf\u00eda del ransomware: Cisco Talos investiga 14 grupos y sus t\u00e1cticas"},"content":{"rendered":"<p><strong>AlphV\/Blackcat, Rhysida, LockBit\u2026 No son estrellas del f\u00fatbol, ni cantantes, ni influencers. Se trata de los principales grupos de ransomware que operan a escala global para acceder a las redes corporativas, robar y cifrar datos confidenciales y pedir un rescate (o no) por ellos<\/strong><\/p>\n<p>Seg\u00fan los datos de Cisco Talos, la divisi\u00f3n de ciber-inteligencia de Cisco, el ransomware fue la principal ciber-amenaza en 2023, representando el 28% de las interacciones en el \u00faltimo trimestre y afectando a todo tipo de empresas y sectores como educaci\u00f3n, sanidad e industria.<br \/>\nTras analizar exhaustivamente 14 grupos de ransomware destacados entre 2023 y 2024, Cisco Talos ha identificado diversos puntos en com\u00fan en sus t\u00e1cticas, t\u00e9cnicas y procedimientos, junto con algunas diferencias notables.<\/p>\n<p><strong>Acceso y evasi\u00f3n<\/strong><br \/>\nSeg\u00fan la investigaci\u00f3n, los actores de ransomware m\u00e1s prol\u00edficos buscan un acceso inicial a redes espec\u00edficas y despu\u00e9s evadir las defensas, siendo las cuentas v\u00e1lidas el mecanismo de acceso m\u00e1s com\u00fan. El phishing para obtener credenciales a menudo precede a estos ataques, una tendencia observada en casi todos los compromisos de respuesta frente a incidentes de Cisco Talos durante el pasado a\u00f1o.<br \/>\nCada vez con mayor frecuencia, estos grupos explotan tambi\u00e9n vulnerabilidades conocidas y de d\u00eda cero en aplicaciones p\u00fablicas, siendo el segundo vector de acceso inicial predominante. AlphV\/Blackcat y Rhysida son los que usan t\u00e1cticas m\u00e1s diversas, mientras BlackBasta y LockBit no s\u00f3lo cifraron datos, sino que \u2018desfiguraron\u2019 tambi\u00e9n los sistemas de las empresas v\u00edctima para maximizar su impacto.<br \/>\nPor su parte, el grupo de ransomware Clop se centr\u00f3 principalmente en la extorsi\u00f3n mediante el robo de datos en lugar de las t\u00edpicas t\u00e1cticas de cifrado, y es uno de los actores que m\u00e1s aprovecha las vulnerabilidades de d\u00eda cero.<\/p>\n<p><strong>Cadena de ataques<\/strong><br \/>\nLos adversarios suelen enviar correos electr\u00f3nicos que contienen archivos adjuntos maliciosos o enlaces URL que ejecutan c\u00f3digo malicioso en el sistema de destino, implementando las herramientas y el malware de los actores y explotando la autenticaci\u00f3n multifactor (MFA) aprovechando una implementaci\u00f3n deficiente o porque ya tienen credenciales de cuenta v\u00e1lidas.<br \/>\nUna vez logrado el acceso, todos ellos pretenden aumentar el tiempo de permanencia en las redes, siendo la desactivaci\u00f3n y modificaci\u00f3n del software de seguridad -como programas antivirus y soluciones de detecci\u00f3n de terminales- , la ejecuci\u00f3n autom\u00e1tica del inicio de sistema o la modificaci\u00f3n de las entradas del registro los m\u00e9todos m\u00e1s comunes para evitar la detecci\u00f3n de la carga \u00fatil del ransomware.<br \/>\nTambi\u00e9n pueden implementar herramientas de software de acceso remoto y crear cuentas locales, de dominio y\/o en la nube para establecer un acceso con credenciales secundarias. Tras establecer este acceso persistente, elevan privilegios al nivel de administrador para avanzar m\u00e1s en la cadena de ataque y comprometer hosts adicionales.<\/p>\n<p><strong>Recomendaciones de mitigaci\u00f3n<\/strong><br \/>\n\u2022 Gesti\u00f3n peri\u00f3dica de parches: instalar constantemente parches y actualizaciones a todos los sistemas y software para reducir el riesgo de explotaci\u00f3n.<br \/>\n\u2022 Pol\u00edtica de contrase\u00f1as estricta y MFA: implementar pol\u00edticas que requieran contrase\u00f1as complejas y \u00fanicas para cada cuenta, adem\u00e1s de la autenticaci\u00f3n multifactor.<br \/>\n\u2022 Refuerzo del sistema y del entorno: aplicar las mejores pr\u00e1cticas para reforzar todos los sistemas y entornos, minimizando las superficies de ataque al desactivar servicios y funciones innecesarios.<br \/>\n\u2022 Separaci\u00f3n de red y autenticaci\u00f3n de terminales: segmentar la red corporativa utilizando VLAN o tecnolog\u00edas similares para aislar datos y sistemas confidenciales, evitando el movimiento lateral en caso de intrusi\u00f3n. Y utilizar mecanismos de control de acceso a la red como 802.1X para autenticar dispositivos antes de otorgarles acceso.<br \/>\n\u2022 Monitorizaci\u00f3n y detecci\u00f3n: implementar un sistema de gesti\u00f3n de eventos e informaci\u00f3n de seguridad (SIEM) para monitorizar y analizar continuamente eventos de seguridad, adem\u00e1s de la implementaci\u00f3n de soluciones EDR\/XDR en todos los clientes y servidores.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la infograf\u00eda, principales grupos de ransomware en funci\u00f3n del n\u00famero de organizaciones afectadas por sus ciber-ataques<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>AlphV\/Blackcat, Rhysida, LockBit\u2026 No son estrellas del f\u00fatbol, ni cantantes, ni influencers. Se trata de los principales grupos de ransomware que operan a escala global para acceder a las redes corporativas, robar y cifrar datos confidenciales y pedir un rescate (o no) por ellos Seg\u00fan los datos de Cisco Talos, la divisi\u00f3n de ciber-inteligencia de &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=17983\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abRadiograf\u00eda del ransomware: Cisco Talos investiga 14 grupos y sus t\u00e1cticas\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":17984,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/17983"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=17983"}],"version-history":[{"count":2,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/17983\/revisions"}],"predecessor-version":[{"id":17986,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/17983\/revisions\/17986"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/17984"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=17983"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=17983"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=17983"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}