{"id":2598,"date":"2021-07-05T15:47:57","date_gmt":"2021-07-05T14:47:57","guid":{"rendered":"https:\/\/telecomkh.info\/?p=2598"},"modified":"2021-07-05T15:47:57","modified_gmt":"2021-07-05T14:47:57","slug":"el-ransomware-revil-utiliza-el-exploit-de-la-cadena-de-suministro-para-atacar-a-cientos-de-empresas","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=2598","title":{"rendered":"El ransomware REvil utiliza el exploit de la cadena de suministro para atacar a cientos de empresas"},"content":{"rendered":"<p><strong>El ciberataque explot\u00f3 el sistema de actualizaci\u00f3n de la empresa de software de servicios de TI Kaseya para propagar (y ocultar) el ransomware<\/strong><\/p>\n<p>Este pasado viernes, mientras muchas empresas de Estados Unidos ya ten\u00edan al personal fuera de la oficina o se preparaban para un fin de semana largo por las celebraciones por el D\u00eda de la Independencia del 4 de julio, un agente asociado al grupo de ransomware REvil puso en marcha un ataque de criptoextorsi\u00f3n generalizado. Utilizando un exploit (vulnerabilidad) del servicio de gesti\u00f3n remota VSA de Kaseya, los actores de REvil lanzaron un paquete de actualizaci\u00f3n malicioso dirigido a los clientes de proveedores de servicios gestionados y a los usuarios empresariales de la versi\u00f3n local de la plataforma de gesti\u00f3n y monitorizaci\u00f3n remota VSA de Kaseya.<br \/>\nREvil es un ransomware como servicio (RaaS), suministrado por grupos de agentes \u00abafiliados\u00bb a los que pagan los desarrolladores del ransomware. Los clientes de los proveedores de servicios gestionados han sido un objetivo de los asociados a REvil y otros operadores de ransomware en el pasado, incluido un brote de ransomware en 2019 (posteriormente atribuido a REvil) que afect\u00f3 a m\u00e1s de 20 peque\u00f1as administraciones locales en Texas. Adem\u00e1s, con la disminuci\u00f3n de otras ofertas de RaaS, REvil se ha vuelto m\u00e1s activo. Sus asociados han sido excesivamente persistentes en sus esfuerzos \u00faltimamente, trabajando continuamente para subvertir la protecci\u00f3n contra el malware. En este brote en particular, los agentes de REvil no s\u00f3lo encontraron una nueva vulnerabilidad en la cadena de suministro de Kaseya, sino que utilizando las excepciones exigidas por el fabricante para con los sistemas de protecci\u00f3n (C:\\Program Files\\Kaseya\\ y similares) est\u00e1n siendo capaces de desplegar un el c\u00f3digo ransomware de REvil.<br \/>\nDesde Sophos, l\u00edder global en ciberseguridad de \u00faltima generaci\u00f3n, queremos facilitarte a continuaci\u00f3n informaci\u00f3n actualizada sobre su alcance y las opiniones de dos de los principales expertos en ciberamenazas de Sophos:<br \/>\nRoss McKerchar, VP y Director de Seguridad de Informaci\u00f3n de Sophos, manifest\u00f3 que \u00abSe trata de uno de los ataques criminales de ransomware de mayor alcance que Sophos haya visto. En este momento, nuestros tests muestran que m\u00e1s de 70 proveedores de servicios gestionados se han visto afectados, lo que significan m\u00e1s de 350 organizaciones m\u00e1s afectadas. Creemos que el alcance total de las organizaciones v\u00edctimas de este ciberataque es mayor de lo que haya informado cualquier empresa de seguridad individual. Las v\u00edctimas abarcan una gama de ubicaciones en todo el mundo, con la mayor parte en Estados Unidos, Alemania y Canad\u00e1, as\u00ed como otras tantas en Australia, el Reino Unido y otras regiones\u00bb.<br \/>\nMientras, Mark Loman, Director de Ingenier\u00eda de Sophos, declar\u00f3 que \u00abSophos est\u00e1 investigando de forma activa el ataque a Kaseya, que vemos como un ataque de distribuci\u00f3n de la cadena de suministro. Los adversarios est\u00e1n utilizando a los MSPs como su m\u00e9todo de distribuci\u00f3n para sacudir a tantos negocios como sea posible, sin importar el tama\u00f1o o el tipo de industria. Se trata de un patr\u00f3n que estamos empezando a ver, ya que los atacantes est\u00e1n cambiando constantemente sus m\u00e9todos para obtener el m\u00e1ximo impacto, ya sea para obtener una recompensa econ\u00f3mica, robar credenciales de datos y otra informaci\u00f3n de propiedad que podr\u00edan aprovechar m\u00e1s tarde, y en mayor medida. En otros ataques a gran escala que hemos visto en el sector, como WannaCry, el propio ransomware era el distribuidor; en este caso, los MSPs que utilizan una gesti\u00f3n de TI ampliamente utilizada son el conducto.<br \/>\nAlgunos atacantes de ransomware que han tenido \u00e9xito han recaudado millones de d\u00f3lares en concepto de rescate, lo que les ha permitido comprar exploits de d\u00eda cero muy valiosos. Ciertos exploits suelen considerarse s\u00f3lo al alcance de estados-naci\u00f3n. Mientras que los \u00abestados-naci\u00f3n\u00bb los utilizar\u00edan con moderaci\u00f3n para un ataque aislado espec\u00edfico, un exploit en manos de los ciberdelincuentes para una vulnerabilidad en una plataforma global puede perturbar muchas empresas a la vez y tener impacto en nuestra vida cotidiana.<br \/>\nUn d\u00eda despu\u00e9s del ataque, se hizo m\u00e1s evidente que un afiliado del REvil Ransomware-as-a-Service (RaaS) aprovech\u00f3 un exploit de d\u00eda cero que le permiti\u00f3 distribuir el ransomware a trav\u00e9s del software Virtual Systems Administrator (VSA) de Kaseya. Normalmente, este software ofrece un canal de comunicaci\u00f3n de alta confianza que permite a los MSP un acceso privilegiado ilimitado para ayudar a muchas empresas con sus entornos de TI.\u00bb<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Ross McKerchar, VP y Director de Seguridad de Informaci\u00f3n de Sophos \/ Imagen cortes\u00eda de Sophos<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El ciberataque explot\u00f3 el sistema de actualizaci\u00f3n de la empresa de software de servicios de TI Kaseya para propagar (y ocultar) el ransomware Este pasado viernes, mientras muchas empresas de Estados Unidos ya ten\u00edan al personal fuera de la oficina o se preparaban para un fin de semana largo por las celebraciones por el D\u00eda &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=2598\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abEl ransomware REvil utiliza el exploit de la cadena de suministro para atacar a cientos de empresas\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":2599,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2598"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2598"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2598\/revisions"}],"predecessor-version":[{"id":2600,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2598\/revisions\/2600"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/2599"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2598"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2598"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2598"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}