{"id":5873,"date":"2024-04-23T10:03:28","date_gmt":"2024-04-23T16:03:28","guid":{"rendered":"https:\/\/beaconlab.mx\/?p=5873"},"modified":"2024-10-17T17:48:26","modified_gmt":"2024-10-17T22:48:26","slug":"red-ransomware-group-un-nuevo-actor-de-amenaza","status":"publish","type":"post","link":"https:\/\/beaconlab.us\/es\/red-ransomware-group-un-nuevo-actor-de-amenaza\/","title":{"rendered":"Red Ransomware Group, un nuevo actor de amenaza"},"content":{"rendered":"<p>Recientemente Beacon Lab ha realizado una investigaci\u00f3n de un incidente, en el que se ha descubierto un grupo de ransomware nuevo, denominado Red Ransomware Group de acuerdo a su blog p\u00fablico, o tambi\u00e9n Red CryptoApp (por la extensi\u00f3n de cifrado). Al igual que la mayor\u00eda de los grupos de ransomware actuales, utilizan una estrategia de doble extorsi\u00f3n: cifrado de archivos y exfiltraci\u00f3n de datos y su respectiva publicaci\u00f3n en un blog p\u00fablico (\u201cHall of Shame\u201d). En este art\u00edculo expondremos las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) de este nuevo grupo, as\u00ed como algunas caracter\u00edsticas de su operaci\u00f3n.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-23-000935.png\" alt=\"\" width=\"283\" height=\"340\" \/><\/p>\n<h3><strong>Operaci\u00f3n de Red Ransomware Group:<\/strong><\/h3>\n<p>Al momento de iniciar la investigaci\u00f3n, en el blog p\u00fablico del grupo (\u201cHall of Shame\u201d) se encontraban solamente alrededor de una decena de v\u00edctimas listadas. Aparentemente, las primeras v\u00edctimas fueron publicadas en el portal el 05 de marzo del 2024, empezando los ataques de este grupo, como m\u00ednimo, a mediados de febrero 2024.<\/p>\n<p>Al igual que la mayor\u00eda de los grupos de ransomware, este grupo deja una nota de rescate en formato txt, con el nombre HOW_TO_RESTORE_FILES.REDCryptoApp.txt en todas las carpetas cifradas. La nota contiene una referencia al portal de negociaci\u00f3n privado, y un ID \u00fanico por cada cliente.<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-5917\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-22-214239-1.png\" alt=\"\" width=\"1418\" height=\"882\" srcset=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-22-214239-1.png 1418w, https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-22-214239-1-300x187.png 300w, https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-22-214239-1-1024x637.png 1024w, https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-22-214239-1-768x478.png 768w\" sizes=\"(max-width: 1418px) 100vw, 1418px\" \/><\/p>\n<p>El portal de negociaci\u00f3n consiste en un chat con el equipo de soporte del grupo, adem\u00e1s de los detalles del pago (direcci\u00f3n de billetera y monto exigido, as\u00ed como algunos detalles del ataque). El dato del tama\u00f1o de datos exfiltrados es, muy probablemente, falso. De acuerdo con otras notas analizadas, la direcci\u00f3n de la billetera, aparentemente, es la misma para varias v\u00edctimas. Hasta el momento no se observa que haya habido pagos en la billetera.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-22-214702-1024x393.png\" alt=\"\" width=\"849\" height=\"326\" \/><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-22-215118_anonimizado-1024x508.png\" alt=\"\" width=\"849\" height=\"421\" \/><br \/>\nUn an\u00e1lisis del blog p\u00fablico de este grupo permite inferir que se trata de un grupo nuevo, que empez\u00f3 sus operaciones recientemente. Al momento del an\u00e1lisis del blog, se listaban 12 v\u00edctimas, todas con la misma fecha. En los \u00faltimos d\u00edas se ha a\u00f1adido apenas una nueva v\u00edctima. Si bien, actualmente los links de descarga de los archivos publicados apuntan a una direcci\u00f3n diferente al blog p\u00fablico y se encuentran rotos, al momento de analizarlo, los enlaces eran funcionales, y se pudo comprobar que los mismos permit\u00edan descargar efectivamente archivos leg\u00edtimos exfiltrados de las v\u00edctimas.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Captura-de-pantalla-2024-03-11-213559-1024x447.png\" alt=\"\" width=\"1024\" height=\"447\" \/><\/p>\n<p>Es llamativo que, en algunos casos, la descripci\u00f3n de algunas v\u00edctimas no corresponde realmente a la empresa v\u00edctima, sino a una descripci\u00f3n de otra empresa de nombre similar, demostrando un cierto descuido a la hora de listar la empresa; adem\u00e1s, demuestra un proceso semi-manual de b\u00fasqueda en Google, propenso al error.<\/p>\n<h4><strong>Cadena de infecci\u00f3n y t\u00e9cnicas:<\/strong><\/h4>\n<hr \/>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/diagram.jpg\" alt=\"\" width=\"864\" height=\"475\" \/><\/p>\n<h4><strong>Vector de ataque inicial:<\/strong><\/h4>\n<p>En el incidente investigado, se comprob\u00f3 que Red Ransomware Group aprovecha la vulnerabilidad <strong>CVE-2023-47246<\/strong> del software <strong>SysAid<\/strong> que hab\u00eda sido reportada p\u00fablicamente a inicios de noviembre de 2023. Se trata de una vulnerabilidad de Path Traversal que deriva en la ejecuci\u00f3n de c\u00f3digo que afecta a SysAid, en sus versiones on-premise anteriores a 23.3.36. Mediante dicha vulnerabilidad, el actor ha podido subir webshells al directorio ra\u00edz de <strong>SysAid<\/strong> y tomar el control del servidor.<\/p>\n<p>Las webshell se encontraron en la ruta \u201cmanagerap\u201d, dentro del directorio ra\u00edz del servidor Tomcat de <strong>SysAid<\/strong>, buscando camuflarse con la carpeta manager que forma parte de la estructura real del aplicativo.<\/p>\n<p>Se encontraron varias webshells, entre ellas, Jsp File Browser, la cual, entre otras cosas, permite explorar el sistema de archivos, leer, crear y modificar archivos, ejecutar comandos, subir artefactos, etc. Esta webshell es utilizada por el grupo para subir, ejecutar e instalar otros software de control remoto (RMM) en el servidor.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/browser06.png\" alt=\"\" width=\"537\" height=\"412\" \/><\/p>\n<p>No se puede descartar que el grupo utilice accesos previamente adquiridos a otros grupos criminales que previamente hayan comprometido y ganado acceso a servidores, y que por lo general lo ofrecen en mercados underground (\u201cAccess brokers\u201d), ya que en el caso particular investigado, ya exist\u00edan algunas webshells previamente inyectadas, todo como consecuencia de la explotaci\u00f3n de la vulnerabilidad <strong>SysAid<\/strong> mencionada.<\/p>\n<h4>Comando y control:<\/h4>\n<p>Se ha observado que el grupo utiliza la herramienta JWrapper, para desplegar <strong>SimpleHelp Remote Access<\/strong>, un software de control remoto pensado para brindar Soporte remoto, en modelo cliente-servidor, self-hosted. El cliente SimpleHelp se conecta a un servidor bajo el control del atacante. En el caso analizado, el servidor del atacante se encontraba en <a href=\"https:\/\/64.31.63.240\/access\">https:\/\/64.31.63.240\/access<\/a>, alojado en LimeStone Neworks (Francia).<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Imagen2.png\" alt=\"\" width=\"364\" height=\"166\" \/><\/p>\n<p>Tambi\u00e9n hemos detectado otras herramientas de control remoto, que hab\u00edan sido instalado mediante la herramienta <strong>NSSM<\/strong> (<strong>Non-sucking Service Manager<\/strong>), una herramienta leg\u00edtima para la gesti\u00f3n de servicios en sistemas operativos Windows. El ejecutable de dicho programa se encontraba en <strong>C:windowssystem32, <\/strong>enmascarado bajo el nombre <strong>HealthReport.exe<\/strong>. Con NSSM se instal\u00f3 y ejecut\u00f3 <strong>AnyDesk<\/strong>, otro programa muy popular de control remoto y un DLL malicioso <strong>c:windowssystem32users.dll <\/strong>(Hash SHA256: e37b95bb9bee64cc0313eaad8a0269493745f89413bd78b58bb3b479b36084ae).<\/p>\n<p>Este DLL queda a la espera de comandos, que le son enviados desde <a href=\"https:\/\/cl1p.net\/101012\">https:\/\/cl1p.net\/101012<\/a>. Cl1p.net es una herramienta online gratuita que act\u00faa como portapapeles online en la que el atacante escribe un comando que luego es le\u00eddo desde el servidor comprometido, pudiendo as\u00ed enviar comandos al servidor, evadiendo las herramientas de seguridad, que no son capaces de inspeccionar el comando que es enviado. Tambi\u00e9n hemos encontrado que se utiliz\u00f3 ScreenConnect, con un ID de conexi\u00f3n b5be755f21077092<\/p>\n<p>No queda del todo claro si todas estas herramientas son instaladas por Red Ransomware Group, o si por el contrario alguna de ellas fue facilitada por un Access Broker que previamente ya hab\u00eda ganado control sobre el servidor <strong>SysAid<\/strong> comprometido. S\u00ed se pudo comprobar el uso de AnyDesk y ScreenConnect como mecanismo de C&amp;C secundario por parte de este grupo.<\/p>\n<p>Todas las herramientas de comando y control hab\u00edan sido instaladas como servicios de sistema y configuradas en el arranque, de manera a poder tener mayor persistencia.<\/p>\n<h4>Escaneo interno:<\/h4>\n<p>El grupo utiliza SoftPerfect Network Scanner (netscan.exe) para escanear otros equipos de la red. Se trata de un scanner portable que permite descubrir hosts, escanear puertos, descubrir carpetas compartidas, y extraer detalles del equipo mediante WMI, SNMP, HTTP, SSH y PowerShell.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Imagen3.png\" alt=\"\" width=\"469\" height=\"369\" \/><\/p>\n<p>Tambi\u00e9n comprobamos el uso de Nmap y Advaced IP Scanner, sin embargo es muy probable que las mismas fueron instaladas y puestas a disposici\u00f3n por parte de otros Access Brokers.<\/p>\n<h4>Movimiento lateral:<\/h4>\n<p>Para moverse lateralmente a otros equipos de la red, el Red Ransomware Group utiliza mayormanete Pass the Hash. Para el volcado de hashes el grupo utiliza la herramienta <strong>Procdump<\/strong>, una herramienta de l\u00ednea de comandos desarrollada por Microsoft, parte de SysInternals, que se utiliza para crear volcados de memoria (dumps) de procesos en sistemas Windows. En este caso, el actor obtiene los hashes a partir del volcado del proceso lsass.exe.<\/p>\n<pre style=\"padding-left: 40px;\">C:Programdatap64.exe -accepteula -ma lsass.exe C:Programdatao.dmp<\/pre>\n<p>El volcado le permite obtener los hashes de administrador de dominio, los cuales luego ser\u00e1n utilizados para conectarse a diversos equipos a desplegar artefactos, incluido el encrypter.<\/p>\n<p>Mediante la herramienta SMBExec el atacante <strong>habilita Restricted Admin Mode<\/strong>, lo cual le permite realizar movimientos laterales de Pass-the-Hash mediante RDP:<\/p>\n<p>Comando ofuscado:<\/p>\n<pre style=\"padding-left: 40px;\">%COMSPEC% \/Q \/c echo powershell -exec bypass -enc TgBlAHcALQBJAHQAZQBtAFAAcgBvAHAAZQByAHQAeQAgAC0AUABhAHQAaAAgACIASABLAEwATQA6AFwAUwB5AHMAdABlAG0AXABDAHUAcgByAGUAbgB0AEMAbwBuAHQAcgBvAGwAUwBlAHQAXABDAG8AbgB0AHIAbwBsAFwATABzAGEAIgAgAC0ATgBhAG0AZQAgACIARABpAHMAYQBiAGwAZQBSAGUAcwB0AHIAaQBjAHQAZQBkAEEAZABtAGkAbgAiACAALQBWAGEAbAB1AGUAIAAiADAAIgAgAC0AUAByAG8AcABlAHIAdAB5AFQAeQBwAGUAIABEAFcATwBSAEQAIAAtAEYAbwByAGMAZQA= ^&gt; \\127.0.0.1C$__output 2^&gt;^&amp;1 &gt; %TEMP%execute.bat &amp; %COMSPEC% \/Q \/c %TEMP%execute.bat &amp; del %TEMP%execute.bat<\/pre>\n<p>Comando desofuscado:<\/p>\n<pre style=\"padding-left: 40px;\">%COMSPEC% \/Q \/c echo powershell -exec bypass -enc New-ItemProperty -Path \"HKLM:SystemCurrentControlSetControlLsa\" -Name \"DisableRestrictedAdmin\" -Value \"0\" -PropertyType DWORD -Force &gt; \\127.0.0.1C$__output 2^&gt;^&amp;1 &gt; %TEMP%execute.bat &amp; %COMSPEC% \/Q \/c %TEMP%execute.bat &amp; del %TEMP%execute.bat\r\n<\/pre>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Imagen4.png\" alt=\"\" width=\"624\" height=\"162\" \/><\/p>\n<h4>Exfiltraci\u00f3n:<\/h4>\n<p>Red Ransomware Group utiliza la conocida herramienta <strong>Rclone<\/strong>, una herramienta en l\u00ednea de comando para sincronizar archivos y directorios desde una computadora con los proveedores m\u00e1s populares de alojamiento de contenidos en la nube. El actor env\u00eda los datos exfiltrados a Put.io, un servicio de alojamiento en la nube muy conocido y que en el pasado ya ha sido utilizado por otros grupos. En el caso investigado, la exfiltraci\u00f3n se realiz\u00f3 solamente en uno de los servidores afectados.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h4>Persistencia:<\/h4>\n<p>Para asegurar una persistencia, el actor crea varios usuarios, tanto locales como de workgroup, los cuales fueron a\u00f1adidos a los grupos de administrador local de los equipos afectados, mediante comandos nativos de Windows (quser y net):<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-23-023923.png\" alt=\"\" width=\"634\" height=\"88\" \/><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Captura-de-pantalla-2024-03-14-181102.png\" alt=\"\" width=\"630\" height=\"668\" \/><\/p>\n<h4>Evasi\u00f3n:<\/h4>\n<p>Hemos observado que el grupo utiliza las conocidas herramientas antirootkit <strong>GMER<\/strong> y <strong>AVAST aswArPot,<\/strong> enmascarados bajo el nombre un63td1n.exe y aswQP_Avar.sys respectivamente. Para interrumpir los procesos correspondientes al Antivirus \/ EDR, evadiendo as\u00ed cualquier protecci\u00f3n o bloqueo que \u00e9stos puedan causar.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Imagen5.png\" alt=\"\" width=\"402\" height=\"177\" \/><\/p>\n<h4>Impacto:<\/h4>\n<p>Para el despliegue del ransomware, el atacante utiliza <strong>PDQ Deploy<\/strong>, una herramienta que se utiliza para el despliegue masivo de scripts en m\u00faltiples dispositivos.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Imagen6.png\" alt=\"\" width=\"469\" height=\"106\" \/><\/p>\n<p>Con esa herramienta el atacante construye un XML que se despliega y ejecuta diversas acciones en todos los servidores en los que ha ganado acceso previamente, entre ellas:<\/p>\n<ol>\n<li>Eliminar los registros de los EDR m\u00e1s conocidos, evitando su inicio<\/li>\n<li>Asegurar el autoarranque de AnyDesk y Screenconnect<\/li>\n<li>Creaci\u00f3n de un servicio <strong>ekrnEpfwFF <\/strong>que asegure el inicio de AAA.ps1, previamente creado, con el reinicio del sistema operativo:\n<ol>\n<li>El script AAA.ps1, el cual se encuentra ofuscado, copia el binario correspondiente al encrypter en la ruta C:programdata, con el nombre <strong>exe<\/strong>, crea y ejecuta unos scripts de powershell (S01.ps1 y S02.ps2) encargados de la ejecuci\u00f3n del encrypter y luego elimina algunos rastros, incluido estos scripts.<\/li>\n<\/ol>\n<\/li>\n<li>Creaci\u00f3n de usuario <strong>Administrador2 (<\/strong>contrase\u00f1a P@ssw0rd1234!), en modo Autologon<\/li>\n<li>Conexi\u00f3n SMB a servidor de destino a ser cifrado, con usuario <strong>test<\/strong> del Workgroup (P@ssw0rd123)<\/li>\n<li>Copia del script AAA.ps1 en C:programdata de cada equipo a ser cifrado<\/li>\n<\/ol>\n<p>El encrypter es copiado con el nombre AAQQ.exe. El ejecutable est\u00e1 empaquetado con UPX y est\u00e1 escrito en Go. Su hash (SHA-256) es: ba84c820016298ad5e15a5f3eb9ab608491963ff333ae0e1267ac48ac909606e<\/p>\n<p><strong>Otros hechos interesantes:<\/strong><\/p>\n<p>Para ejecutar alguna de las acciones de post-explotaci\u00f3n, luego de conectarse mediante SimpleHelp, el grupo utiliza Win-PTY (winpty-agent.exe, <a href=\"https:\/\/github.com\/rprichard\/winpty\">https:\/\/github.com\/rprichard\/winpty<\/a>) , una herramienta que provee una interfaz similar a la pseudo-terminal de Unix para comunicarse con programas de consola de Windows y enviar comandos CMD de manera m\u00e1s pr\u00e1ctica.<\/p>\n<p>Ofuscaci\u00f3n de Scripts de Powershell:<\/p>\n<p>Todos los scripts de Powershell de este atacante, est\u00e1n ofuscados con un algoritmo simple de reemplazo de caracteres.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone  wp-image-5935\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-23-180120.png\" alt=\"\" width=\"424\" height=\"181\" srcset=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-23-180120.png 525w, https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Screenshot-2024-04-23-180120-300x128.png 300w\" sizes=\"(max-width: 424px) 100vw, 424px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p>Script S01.ps1:<\/p>\n<p>Si bien, el atacante elimina dicho archivo, fue posible obtenerlo a partir del script AAA.ps1 que lo genera. Es el script encargado de la eliminaci\u00f3n de copias de seguridad y de la eliminaci\u00f3n de rastros, principalmente. Consta de 7 secciones, que ejecutan una serie de acciones, tales como:<\/p>\n<ul>\n<li>Desactiva Windows Defender y todos sus m\u00f3dulos (env\u00edo autom\u00e1tico de muestras, protecci\u00f3n en tiempo real, prevenci\u00f3n de intrusi\u00f3n, etc)<\/li>\n<li>Establece permisos de control total (Everyone:F) en varias ubicaciones, incluyendo unidades de disco, carpetas en la ra\u00edz de C: (excluyendo aquellas relativas al sistema), carpetas de escritorio, descargas y documentos de cada usuario.<\/li>\n<li>Detiene y deshabilita una serie de servicios y procesos enumerados, que coincidan con una lista de palabras (Veeam, Barracuda, Trend, Cylance, sql, etc).<\/li>\n<li>Mediante vssadmin.exe elimina todas las instant\u00e1neas de sombra (shadow copies) en el sistema. (a excepci\u00f3n de la partici\u00f3n C:), y para ajustar el tama\u00f1o m\u00e1ximo de almacenamiento de sombra en todas las unidades disponibles (lo reduce a 401MB). Luego vuelve a asegurar que los mismos hayan sido eliminados, mediante los comandos wmic y Get-WmiObject<\/li>\n<li>Con bcdedit desactiva la recuperaci\u00f3n del sistema y establecer la pol\u00edtica de estado de arranque para ignorar todos los fallos.<\/li>\n<li>Con los comandos Get-EventLog y Clear-EventLog borra los registros de eventos del sistema.<\/li>\n<\/ul>\n<p>Script S02.ps1:<\/p>\n<p>Es el script encargado del ejecutar el encrypter propiamente. Para ello, define una clave que parece ser un hash MD5. No pudimos determinar si se trata de una clave \u00fanica para cada v\u00edctima o si se trata de una clave universal.<\/p>\n<p>Luego se ejecuta el encryptor en un loop para cada unidad de disco de la siguiente manera:<\/p>\n<pre>C:ProgramdataAAQQ.exe &lt;clave&gt; &lt;unidad_disco&gt;<\/pre>\n<p>Se puede ver que, en el disco C:, el atacante evita cifrar cualquier carpeta que contenga \u201cWindows\u201d, \u201cProgram\u201d, \u201cusers\u201d, \u201cdriver\u201d, \u201cboot\u201d, probablemente para evitar interferir o corromper el sistema operativo.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2024\/04\/Imagen7.png\" alt=\"\" width=\"743\" height=\"313\" \/><\/p>\n<h2>Conclusiones:<\/h2>\n<hr \/>\n<p>Este nuevo grupo, si bien, todav\u00eda cuenta con un n\u00famero limitado de v\u00edctimas, muy probablemente seguir\u00e1 aumentando sus operaciones y v\u00edcitmas. Considerando que, de acuerdo a Shodan, actualmente hay m\u00e1s de 500 servidores SYSAid expuestos a internet, y que, adem\u00e1s, el grupo podr\u00eda ir expandiendo su arsenal de exploits de acceso inicial, es posible que las actividades de este grupo empiecen a cobrarse un mayor n\u00famero de v\u00edctimas.<\/p>\n<p>Al igual que otros grupos actuales, este actor aprovecha muchas herramientas leg\u00edtimas de administraci\u00f3n de IT (Living-off-the-Land, LotL) para reducir las probabilidades de ser detectado, buscando pasar desapercibido. Adem\u00e1s, demuestra un alto grado de automatizaci\u00f3n de sus acciones y tareas, reduciendo el tiempo de reacci\u00f3n de la v\u00edctima, entre el compromiso inicial y el cifrado de todos los sistemas.<\/p>\n<p>Para minimizar las probabilidades de ser v\u00edcitma de este tipo de grupos, desde Beaconlab recomendamos:<\/p>\n<ul>\n<li>Mantener siempre el software actualizado, con los \u00faltimos parches de seguridad, especialmente los aplicativos y servicios expuestos a Internet<\/li>\n<li>Utilice soluciones de EDR\/XDR que permita detectar, de manera temprana, indicios de compromiso. Recuerde que las soluciones de protecci\u00f3n de endpoint, aun teniendo una capacidad de bloquear amenazas, debe ser monitoreada permanentemente por analistas especializados; igualmente, recuerde revisar la configuraci\u00f3n de manera frecuente para asegurar que los niveles de protecci\u00f3n sean los adecuados.<\/li>\n<li>Implemente una estrategia de visibilidad y trazabilidad centralizada, que permita detectar, de manera temprana, cualquier tipo de intrusi\u00f3n, en diferentes capas. Tenga en cuenta que los atacantes frecuentemente buscan interrumpir los procesos de EDR\/XDR, siendo fundamental la defensa y visibilidad en profundidad par hacer frente a ese riesgo.<\/li>\n<li>Realizar hardening conforme a alguna l\u00ednea base, por ejemplo CIS Benchmarks, para cada sistema y de acuerdo a cada uso o aplicaci\u00f3n de dicho sistema.<\/li>\n<li>Realizar una revisi\u00f3n exhaustiva de usuarios con privilegio de administrador y eliminar los que no sean estrictamente necesarios, limit\u00e1ndolo al personal m\u00ednimo necesario.<\/li>\n<li>Implementar una estrategia de protecci\u00f3n ante t\u00e9cnicas de movimiento lateral (Pass-the-Hash, Pass-the-Ticket o similar), teniendo en cuenta que \u00e9stas aprovechan debilidades de dise\u00f1o de la propia arquitectura de AD. Microsoft ha publicado una gu\u00eda oficial para abordarlo:\n<ul>\n<li><a href=\"https:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=36036\"><em>https:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=36036<\/em><\/a><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h3>Indicadores de compromiso (IoC):<\/h3>\n<div id=\"footable_parent_5906\"\n         class=\" footable_parent ninja_table_wrapper loading_ninja_table wp_table_data_press_parent semantic_ui \">\n                <table data-ninja_table_instance=\"ninja_table_instance_0\" data-footable_id=\"5906\" data-filter-delay=\"1000\" aria-label=\"Red Ransomware Group\"            id=\"footable_5906\"\n           data-unique_identifier=\"ninja_table_unique_id_3103406829_5906\"\n           class=\" foo-table ninja_footable foo_table_5906 ninja_table_unique_id_3103406829_5906 ui table  nt_type_ajax_table fixed selectable striped compact vertical_centered  footable-paging-right\">\n                <colgroup>\n                            <col class=\"ninja_column_0 \">\n                            <col class=\"ninja_column_1 \">\n                    <\/colgroup>\n            <\/table>\n    \n    \n    \n<\/div>\n\n<p>Para descargar los IoC puedes redirigirse al siguiente enlance <a href=\"https:\/\/raw.githubusercontent.com\/Beacon-Lab-IR\/beacon-site-assets\/main\/files\/red-ransomware-ioc.csv\">aqu\u00ed<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Recientemente Beacon Lab ha realizado una investigaci\u00f3n de un incidente, en el que se ha descubierto un grupo de ransomware nuevo, denominado Red Ransomware Group de acuerdo a su blog p\u00fablico, o tambi\u00e9n Red CryptoApp (por la extensi\u00f3n de cifrado). Al igual que la mayor\u00eda de los grupos de ransomware actuales, utilizan una estrategia de [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":5903,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[48],"tags":[39,40,42,37,36,41,35],"class_list":["post-5873","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized","tag-beaconlab","tag-cyber-incident","tag-ransomware","tag-ransomware-group","tag-red","tag-red-cryptoapp","tag-red-ransomware"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/posts\/5873","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/comments?post=5873"}],"version-history":[{"count":23,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/posts\/5873\/revisions"}],"predecessor-version":[{"id":5923,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/posts\/5873\/revisions\/5923"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/5903"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=5873"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/categories?post=5873"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/tags?post=5873"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}