{"id":5981,"date":"2022-02-21T20:20:28","date_gmt":"2022-02-21T19:20:28","guid":{"rendered":"https:\/\/telecomkh.info\/?p=5981"},"modified":"2022-02-21T20:20:28","modified_gmt":"2022-02-21T19:20:28","slug":"los-ciberdelincuentes-arremeten-contra-sistemas-linux-mediante-ataques-de-ransomware-y-criptojacking","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=5981","title":{"rendered":"Los ciberdelincuentes arremeten contra sistemas Linux mediante ataques de ransomware y criptojacking"},"content":{"rendered":"<p><strong>Un informe de VMware revela que m\u00e1s de la mitad de los usuarios de Cobalt Strike utilizan la herramienta de forma il\u00edcita<\/strong><\/p>\n<p>Linux es el sistema operativo m\u00e1s com\u00fan en el cloud y, por ello, parte fundamental de la infraestructura digital, lo que le convierte cada vez m\u00e1s en puerta de acceso para quienes atacan los entornos multicloud. Los sistemas de defensa actuales contra el malware se centran principalmente en las amenazas a Windows, lo que deja a muchos despliegues de nubes p\u00fablicas y privadas vulnerables frente a los ataques que tienen como objetivo las cargas de trabajo en Linux.<\/p>\n<p>VMware ha publicado un informe sobre amenazas llamado \u00abMalware en entornos multicloud Linux\u00bb(1). Entre las principales conclusiones que detallan la forma en la que los ciberdelincuentes utilizan el malware para atacar los sistemas operativos basados en Linux destacan:<\/p>\n<p>\u2022 El ransomware est\u00e1 evolucionando y pone su foco en las im\u00e1genes de host que se utilizan para activar las cargas de trabajo en entornos virtualizados.<\/p>\n<p>\u2022 El 89% de los ataques de cryptojacking utilizan librer\u00edas relacionadas con XMRig.<\/p>\n<p>\u2022 M\u00e1s de la mitad de los usuarios de Cobalt Strike podr\u00edan ser ciberdelincuentes, o, al menos, utilizar Cobalt Strike de forma il\u00edcita.<\/p>\n<p>\u00abLos ciberdelincuentes est\u00e1n ampliando dr\u00e1sticamente su alcance y a\u00f1adiendo malware dirigido a sistemas operativos basados en Linux a su kit de herramientas de ataque para maximizar su impacto con el menor esfuerzo posible\u00bb, afirma Giovanni Vigna, director s\u00e9nior de inteligencia de amenazas de VMware. \u00abEn lugar de infectar un punto final y luego navegar a un objetivo de mayor valor, los ciberdelincuentes han descubierto que comprometer un solo servidor puede ofrecerles la recompensa masiva y el acceso que est\u00e1n buscando. Los agresores consideran las nubes p\u00fablicas y privadas objetivos de alto valor debido al acceso que proporcionan a los servicios de infraestructura cr\u00edtica y a los datos confidenciales. Lamentablemente, los sistemas de defensa actuales contra el malware se centran sobre todo en las amenazas a Windows, lo que deja a muchos despliegues de clouds p\u00fablicas y privadas vulnerables frente a los ataques contra sistemas operativos de Linux\u00bb.<br \/>\nA medida que el malware dirigido a sistemas operativos Linux aumenta, tanto en volumen como en complejidad en medio de un contexto de amenazas que cambia constantemente, las empresas tienen que poder priorizar la detecci\u00f3n de estas. En este informe la Unidad de An\u00e1lisis de Amenazas de VMware (VMware TAU, por sus siglas en ingl\u00e9s) analiza las amenazas a los sistemas operativos Linux en entornos multicloud: ransomware, criptominer\u00eda y herramientas de acceso remoto.<\/p>\n<p><strong>El ransomware tiene como objetivo la nube para as\u00ed provocar el m\u00e1ximo da\u00f1o posible<\/strong><br \/>\nSiendo una de las principales filtraciones en las empresas, los ataques certeros de ransomware en un entorno cloud pueden tener consecuencias devastadoras(2). Los ataques de ransomware contra nubes pretenden, y a menudo se combinan con, la filtraci\u00f3n de datos implementando un esquema de doble extorsi\u00f3n que mejora las probabilidades de completar dicho ataque. Recientemente se ha percibido que el ransomware basado en Linux est\u00e1 mutando para dirigirse a las im\u00e1genes de host utilizadas para activar las cargas de trabajo en entornos virtualizados. Los delincuentes buscan ahora los activos m\u00e1s valiosos en entornos clooud y as\u00ed provocar el m\u00e1ximo da\u00f1o posible al objetivo. Entre los ejemplos de estos nuevos ataques est\u00e1 la familia de ransomware Defray777, que cifr\u00f3 im\u00e1genes de host en servidores ESXi; y la familia de ransomware DarkSide, que paraliz\u00f3 las redes de Colonial Pipeline y provoc\u00f3 una escasez de gasolina en todo Estados Unidos.<\/p>\n<p><strong>Los ataques de criptojacking utilizan XMRig para minar Monero<\/strong><br \/>\nLos ciberdelincuentes que buscan una recompensa monetaria instant\u00e1nea suelen atacar las criptomonedas utilizando uno de estos enfoques: incluir la funcionalidad de robo de carteras en el malware, o monetizar los ciclos de CPU robados para minar criptodivisas con \u00e9xito en un ataque llamado cryptojacking. La mayor\u00eda de los ataques de criptojacking se centran en el minado de la moneda Monero (o XMR) y la VMware TAU descubri\u00f3 que el 89% de los criptomineros utilizaban bibliotecas relacionadas con XMRig. Por eso, cuando se identifican bibliotecas y m\u00f3dulos espec\u00edficos de XMRig en los binarios de Linux es probable que se trate de una prueba de comportamiento malicioso de criptominer\u00eda. La VMware TAU tambi\u00e9n observ\u00f3 que la evasi\u00f3n de la defensa es la t\u00e9cnica m\u00e1s utilizada por los criptomineros basados en Linux. Desgraciadamente, y como los ataques de criptominer\u00eda no interrumpen completamente las operaciones de los entornos cloud como el ransomware, son mucho m\u00e1s dif\u00edciles de detectar.<\/p>\n<p><strong>Cobalt Strike es la herramienta de acceso remoto que eligen los agresores<\/strong><br \/>\nPara obtener el control y persistir en un entorno, los agresores buscan instalar un implante en un sistema comprometido que les d\u00e9 el control parcial de la m\u00e1quina. El malware, las webshells y las herramientas de acceso remoto (RAT, por sus siglas en ingl\u00e9s) pueden ser implantes utilizados por los agresores en un sistema comprometido que les permita el acceso remoto. Uno de los principales implantes utilizados por los agresores es Cobalt Strike, una herramienta comercial de pruebas de penetraci\u00f3n, y su reciente variante Vermilion Strike basada en Linux. Dado que Cobalt Strike es una amenaza tan omnipresente en Windows, la expansi\u00f3n al sistema operativo Linux demuestra que los agresores quieren utilizar herramientas f\u00e1cilmente disponibles que se dirijan a tantas plataformas como sea posible.<br \/>\nLa VMware TAU descubri\u00f3 m\u00e1s de 14.000 servidores activos de Cobalt Strike Team en Internet entre febrero de 2020 y noviembre de 2021. El porcentaje total de ID de clientes de Cobalt Strike crackeados y filtrados es del 56%, lo que significa que m\u00e1s de la mitad de los usuarios de Cobalt Strike pueden ser ciberdelincuentes, o al menos utilizar Cobalt Strike de forma il\u00edcita. El hecho de que RATs como Cobalt Strike y Vermilion Strike se hayan convertido en una herramienta b\u00e1sica para los ciberdelincuentes supone una grave amenaza para las empresas.<br \/>\n\u00abDesde que realizamos nuestro an\u00e1lisis, se han observado a\u00fan m\u00e1s familias de ransomware que gravitan hacia malware basado en Linux, con el potencial de ataques adicionales que podr\u00edan aprovechar las vulnerabilidades de Log4j\u00bb, afirma Brian Baskin, director de investigaci\u00f3n de amenazas de VMware. \u00abLos hallazgos de este informe pueden utilizarse para comprender mejor la naturaleza del malware basado en Linux y mitigar la creciente amenaza que suponen para los entornos multicloud el ransomware, la miner\u00eda de criptomonedas y las RAT. A medida que evolucionan los ataques dirigidos al cloud, las organizaciones deben adoptar un enfoque Zero Trust para integrar la seguridad en toda su infraestructura y abordar sistem\u00e1ticamente los vectores de amenaza que conforman su superficie de ataque\u00bb.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Brian Baskin, director de investigaci\u00f3n de amenazas de VMware \/ Imagen cortes\u00eda de VMware<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un informe de VMware revela que m\u00e1s de la mitad de los usuarios de Cobalt Strike utilizan la herramienta de forma il\u00edcita Linux es el sistema operativo m\u00e1s com\u00fan en el cloud y, por ello, parte fundamental de la infraestructura digital, lo que le convierte cada vez m\u00e1s en puerta de acceso para quienes atacan &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=5981\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abLos ciberdelincuentes arremeten contra sistemas Linux mediante ataques de ransomware y criptojacking\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":5982,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/5981"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=5981"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/5981\/revisions"}],"predecessor-version":[{"id":5983,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/5981\/revisions\/5983"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/5982"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=5981"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=5981"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=5981"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}