Dos vulnerabilidades de seguridad en Node.js que permitían el contrabando de solicitudes HTTP en JavaScript han sido corregidas por los mantenedores del proyecto. Como algunos usuarios recordarán, Node.js es una implementación del lado del servidor que permite la ejecución de JavaScript fuera del navegador ampliamente utilizada.
Inicialmente reportadas por los investigadores Mattias Grenfeldt y Asta Olofsson como parte de un proyecto universitario, el reporte ha sido reeditado como parte de una presentación para IEE EDOC 2021.
El hallazgo de estas fallas requirió el despliegue de profundos análisis en seis servidores web de código abierto y, aunque al inicio no encontraron falla alguna, eventualmente se encontraron con estas fallas de contrabando de solicitudes HTTP. Esta variante de ataque interfiere con la forma en que los sitios web procesan las secuencias de solicitudes HTTP recibidas de los usuarios.
Identificada como CVE-2021-22959, la primera falla permite el contrabando de solicitudes HTTP debido a espacios en los encabezados, además de que el analizador HTTP acepta solicitudes con un espacio después del nombre del encabezado y antes de los dos puntos. Acorde a Grenfeldt, la combinación de esta falla con un proxy que ignora dichos encabezados podría generar severos problemas.
Por otra parte, CVE-2021-22960 involucra una técnica de ataque novedosa, mediante la cual la combinación de terminación de línea defectuosa en uno de los proxies investigados y el análisis incorrecto de extensiones de fragmentos en Node permite el contrabando de solicitudes. Los expertos descubrieron que el proxy vulnerable buscaba un único carácter de nueva línea (LF) para terminar la línea que contenía el tamaño del fragmento, pero no verifica correctamente si existe un retorno de carro antes del LF.
Los investigadores también mencionaron que la combinación de estas dos fallas de seguridad permitiría construir un cuerpo fragmentado que el proxy interpreta de una manera y Node.js interpreta de forma diferente. Este mismo comportamiento también fue identificado en otros tres servidores analizados, por lo que los expertos no descartan que el problema resulte ser más grave de lo que aparenta. Por ello, es fundamental que los usuarios de esta implementación actualicen a la brevedad.
Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).
Al usar Internet es bastante usual encontrarnos con ventanas emergentes que ofrecen toda clase de productos y servicios de dudosa calidad o legitimidad. Una tendencia creciente es la aparición de empresas y servicios de préstamos instantáneos para los que no se requiere papeleo ni garantía alguna; estos anuncios están hechos para atraer a toda clase de usuarios y es increíblemente fácil para estas empresas conseguir clientes, especialmente desde que la pandemia comenzó a causar estragos en nuestra economía.
Obtener un préstamo de una de estas compañías es un proceso completamente diferente a buscar un préstamo bancario, pues los bancos requieren documentación para respaldar nuestro nivel de ingresos, historial crediticio, avales y un par de días para realizar el proceso. Es precisamente la facilidad con la que se obtiene un préstamo lo que ha hecho tan populares estos servicios, que usualmente operan a través de aplicaciones móviles, sin mencionar que prácticamente cualquier usuario puede obtener un préstamo sin importar su solvencia y los documentos que presente para avalar su identidad o historial financiero.
Todo esto suena genial, ¿no es así? Pues no todo es tan bueno como parece, ya que cada día estas empresas estafando a miles de personas en toda América Latina. ¿Cómo es que estas aplicaciones están ganando millones, quién las opera, cómo comenzó todo y cómo puedes protegerte? Trataremos de encontrar respuesta a todas estas preguntas a continuación.
Viviana García, residente de la Ciudad de México, solicitó un préstamo de $500 pesos de una de estas aplicaciones. En una semana devolvió el monto junto con los intereses, lo que le permitió acceder a otro microcrédito de $1,000 pesos en la misma aplicación, por lo que todo parecía ir viento en popa.
Sin embargo, a los pocos días Viviana notó algo extraño. Su cuenta bancaria registraba un depósito de $8,000 pesos emitido por 10 diferentes apps de préstamos que ella nunca había descargado, desde las cuales comenzó a recibir mensajes de hostigamiento en los que le exigían liquidar una deuda de $16,000 pesos.
Algo similar ocurrió con Aldo, empleado de un restaurante en Argentina. Al perder su empleo el año pasado, tuvo que recurrir a un préstamo de una de estas aplicaciones; sin un ingreso fijo y con una familia que sostener, Aldo no cumplió con la fecha límite para pagar sus cuotas, lo que resultó en una oleada de llamadas telefónicas y mensajes de texto a sus amigos y familiares, incluso amenazándolos con sufrir serias consecuencias si no se saldaba la deuda.
Estos son solo un par de ejemplos entre miles de casos de personas estafadas por estas aplicaciones. Lo peor es que todas estas víctimas no tienen más remedio que publicar sus historias en redes sociales como WhatsApp y Facebook, tratando de evitar que otros corran con la misma suerte.
¿Cómo es que estas apps generan millones?
Estas apps tienen apariencia legítima y realmente pueden sacar de apuros a algunas personas, además han sido descargadas miles (o incluso millones) de veces. Al parecer, el secreto de su éxito es que otorgan una gran cantidad de pequeños préstamos a una tasa de interés muy alta, por lo que incluso si algunos usuarios se atrasan en sus cuotas no se generan muchas pérdidas para la empresa. Por lo general, estas aplicaciones ofrecen préstamos sin garantía por un período de siete a quince días y cobran altas tarifas de procesamiento junto con tasas de interés que van del 35% al 200%.
Al abrir una cuenta, la mayoría de estas aplicaciones utilizan datos biométricos para autenticar al usuario con selfies, además de requerir una identificación oficial. Estas aplicaciones requieren múltiples permisos en el dispositivo del usuario, como acceso a la lista de contactos, galería, datos de ubicación, cámara, mensajes, activar o desactivar WiFi, acceso total a la red, control de la vibración y acceso al almacenamiento del dispositivo.
Aunque en apariencia estas apps no exigen a los usuarios garantía alguna, en realidad las compañías de préstamos usan la información del usuario como una especie de garantía a la que recurrirán cuando un usuario no puede pagar el préstamo y los intereses en tiempo y forma. Cuando un usuario incumple con el pago, los agentes de cobranza de estas compañías comienzan a acosarlos, empleando incluso imágenes robadas de sus dispositivos o falsos documentos legales para presionar al usuario.
Además, aunque los usuarios cumplan con los pagos estipulados por la compañía, estas apps podrían aprobar más préstamos sin autorización del usuario, proceso que se repetirá aproximadamente cada semana. Por si fuera poco, algunas de estas apps pueden pedir a los usuarios instalar software adicional en sus dispositivos a cambio de condonar una deuda, por lo que esta podría considerarse una etapa de fraude inicial.
Origen de la estafa
Al igual que otros casos de fraude de aplicaciones móviles, las apps de préstamos tienen su origen en el mercado de desarrollo de apps en China. Durante una reciente investigación, se analizaron 50 aplicaciones para encontrar que descubrimos que prácticamente todas habían sido desarrolladas por empresas chinas.
Los creadores de estas apps encontraron lagunas en las políticas de servicios financieros en Google Play Store, donde se establece que la plataforma no permite préstamos personales a corto plazo. Estas apps evaden esta medida estableciendo que el pago del préstamo es requerido dentro de 91 días, aunque en la práctica marquen plazos de una semana.
Las apps analizadas tampoco están registradas como compañías de servicios financieros y no tienen relación alguna con instituciones bancarias o reguladores gubernamentales, además de que estas empresas son muy poco claras sobre sus domicilios fiscales, sitios web y otros datos. Ejemplo de ello es la pobre redacción de sus políticas de usuario y la falta de un sitio web asociado al nombre que utilizan estas apps.
Por si fuera poco, las reseñas de estas aplicaciones parecen ser falsas, publicadas en Play Store por bots o empleados de los desarrolladores. Al inspeccionar la dirección IP y los servidores de estas aplicaciones móviles, puede verse que muchas de estas aplicaciones están alojadas en China y Hong Kong en servidores de Alibaba.
¿Cómo robar dinero de estas apps de créditos y ganar el Squid Game?
Google y Apple se verán obligadas a eliminar estas aplicaciones si los usuarios las reportan como fraude/estafa. Los usuarios que deseen mantenerse a salvo de este fraude pueden dejar malas críticas sobre estas empresas y aplicaciones en la App Store o Play Store o en sitios web de quejas de consumidores, incrementando la mala reputación de estas compañías.
También puede utilizar los enlaces que se muestran a continuación para denunciar estas aplicaciones directamente a Google, adjuntando pruebas como capturas de pantalla de chats, mensajes o quejas policiales.
Si estas aplicaciones intentan amenazarle con un aviso legal, simplemente ignórelos y haga saber la situación a sus familiares y amigos. Estas empresas no pueden tomar acciones legales ya que han infringido la ley de protección de datos, lo que les puede costar mucho más que el monto del préstamo. Mencione en tu estado de WhatsApp que has sido víctima de un fraude y que sus amigos y contactos deben ignorar cualquier mensaje sospechoso.
En casos drásticos en que no le quede más opción que recurrir a un préstamo de alguna de estas aplicaciones, se recomienda tomar las siguientes medidas:
Asegúrese de tener una copia de seguridad de su smartphone y haga un restablecimiento de fábrica del dispositivo
Use una aplicación para generar contactos falsos y guárdelos en su dispositivo. También puede copiar algunas imágenes de stock como si fueran fotos familiares para engañar a los cobradores
Asegúrese de utilizar una nueva cuenta de Google o Apple al ingresar a estas aplicaciones, ya que pueden intentar acceder a sus cuentas en línea
Nunca conecte su dispositivo a una red WiFi pública e instale una aplicación de falsificación GPS. Esto protegerá su ubicación real de estas aplicaciones
Ahora puede instalar la aplicación de préstamos de su preferencia
Sería bueno que el dinero sea depositado en una tarjeta prepago o en una tarjeta Saldazo si la aplicación lo permite, lo que le permitirá proteger su tarjeta bancaria de nómina
Una vez que obtenga el monto del préstamo, deberá restablecer su dispositivo para que la aplicación se elimine por completo
Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).
Apenas unos días después de detectar un incidente de seguridad impactando sus sistemas en India, Acer confirmó que sus servidores en Taiwán se vieron afectados por un nuevo ciberataque. Desorden Group, operación cibercriminal que se atribuyó ambos ataques, logró contactar a algunos miembros de la comunidad de la ciberseguridad para mencionar que estos ataques solos fueron desplegados para demostrar las severas fallas de seguridad en la compañía.
Al respecto, el representante de Acer Steven Chung menciona: “Después de detectar actividad inusual, iniciamos inmediatamente nuestros protocolos de seguridad y realizamos un análisis completo de nuestros sistemas. Estamos notificando a todos los clientes potencialmente afectados en India, mientras que el incidente en Taiwán no involucra información de clientes”.
En su mensaje a los expertos en ciberseguridad, compartido por ZDNet, los actores de amenazas mencionaron que sí lograron acceder a datos de Acer, aunque solo extrajeron información de la compañía, por lo que los clientes no se ven afectados. Los hackers también mencionaron que la compañía fue alertada desde un inicio.
El grupo no dijo cuántos datos robaron en este ataque y no respondió a preguntas sobre cuál es su objetivo final con esta campaña de hacking.
Acer ha tenido un año difícil desde una perspectiva de ciberseguridad, sufriendo un ataque de ransomware en marzo que llevó a una demanda de rescate nunca antes escuchada de 50 millones de dólares. No está claro si Acer pagó alguno de los rescates exigidos por los hackers.
El ataque de la semana pasada a los servidores de la compañía en India provocó la filtración de 60 GB de archivos por parte del Desorden Group, que también reclamó un ataque a los servidores malasios de ABX Express Enterprise en septiembre.
Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).
Después de un breve periodo de actividad reciente, este fin de semana se detectó que el grupo de ransomware REvil podría haber vuelto a cerrar sus operaciones después de que un actor no identificado tomó control de sus plataformas en la red Tor. Los sitios Tor de REvil han permanecido fuera de servicio desde hace horas, además de que los operadores del ransomware confirmaron la situación en un foro de hacking.
El especialista en ciberseguridad Dmitry Smilyanets también reportó el incidente, mencionando que un usuario desconocido secuestró los servicios Tor asociados a REvil, por lo que cree que el responsable podría tener copias de toda la información de esta operación de ransomware bajo su control.
Poco después, un actor de amenazas conocido como 0_neday confirmó que el individuo responsable del ataque pudo acceder a copias de seguridad del servicio onion de REvil. Este individuo también mencionó que no se han encontrado rasgos de ataque en sus servidores, aunque lo mejor por el momento sería cerrar la operación de hacking; además, el hacker pidió a los afiliados de REvil que se pusieran en contacto con los operadores para seguir desplegando sus ataques.
Las plataformas de REvil funcionan como un servicio oculto de Tor, cuyo lanzamiento requiere generar una clave pública y una privada; la clave privada debe estar protegida y se restringe para los administradores de confianza, pues cualquier persona con acceso podría iniciar el servicio onion en su propio servidor.
Debido a que el atacante pudo secuestrar los dominios de REvil, también podría tener acceso a las claves privadas del servicio oculto; el presunto operador del ransomware también cree que el servidor Tor fue comprometido.
Como algunos usuarios recordarán, los hackers de REvil cerraron sus operaciones después de concretar un ataque masivo contra Kaseya, mismo que comenzó a llamar la atención de las autoridades en E.U., por lo que los hackers decidieron que lo mejor sería alejarse de los problemas por un tiempo. REvil permaneció inactivo por un par de meses hasta que hace unas semanas sus plataformas ocultas comenzaron a reactivarse.
Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).
Un incidente cibercriminal sin precedentes fue detectado en Emiratos Árabes Unidos (EAU), donde el gerente de un banco fue engañado por hackers que usaron una compleja técnica para burlar los sistemas de seguridad y robar una cifra millonaria. Según el reporte, los actores de amenazas emplearon una herramienta de inteligencia artificial para clonar la voz del dueño de una empresa cuyas cuentas estaban en el banco atacado, lo que les permitió engañar al gerente para autorizar transferencias bancarias por $35 millones USD.
Aunque el procedimiento realizado por el gerente parecía legítimo, todo fue posible gracias al uso de la implementación conocida como ‘tecnología deep voice’ para clonar la voz del director de la empresa, concluyeron las autoridades de EAU. La policía local comenzó a buscar la colaboración de agentes e investigadores privados en E.U., con el fin de rastrear una parte de los activos robados. EAU ya ha identificado a al menos 17 individuos potencialmente involucrados en esta estafa.
Este es el segundo caso registrado de uso de herramientas de clonación de voz con el fin de cometer fraude bancario. El primer incidente similar fue identificado en Reino Unido durante 2019, cuando un grupo de hacking logró clonar la voz del director de una empresa para robar más de $200,000 USD. Este nuevo incidente es una muestra de la velocidad a la que avanzan las implementaciones tecnológicas basadas en inteligencia artificial.
Jake Moore, especialista en seguridad de ESET, cree que estos podrían ser solo los primeros pasos rumbo al uso generalizado de estas herramientas con fines cibercriminales: “Estamos en un momento cumbre para que los actores de amenazas cambien su experiencia y recursos para utilizar la última tecnología para manipular a las personas que desconocen los alcances de la inteligencia artificial”.
Hace cuestión de unos años el uso de inteligencia artificial para cometer crímenes parecía un asunto propio de la ciencia ficción. No obstante, basta con adentrarse un poco en estos temas para descubrir que herramientas de inteligencia artificial como Aflorithmic, Respeecher y Resemble.AI funcionan increíblemente y pueden ser empleados con fines cibercriminales.
Recuerde que los hackers pueden obtener registros de voz de toda clase de fuentes, incluyendo llamadas telefónicas fraudulentas, notas de voz en WhatsApp, videos de YouTube y publicaciones de redes sociales, por lo que tal vez prefiera mantener estos registros fuera de las redes sociales y otras plataformas de acceso público, especialmente si emplea métodos de autenticación por voz para sus cuentas bancarias.
Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).
La evaluación automática de potenciales fallas de seguridad se ha convertido en una de las tareas esenciales para desarrolladores, investigadores y expertos en análisis de vulnerabilidades, ya que permite adoptar un enfoque proactivo e impedir que las amenazas de seguridad generen daños irreversibles en un sistema.
En esta ocasión, especialistas en análisis de vulnerabilidades del Instituto Internacional de Seguridad Cibernética (IICS) le mostrarán cómo usar Deepfence ThreatMapper, una herramienta para el monitoreo de amenazas de seguridad y protección de aplicaciones en Kubernetes, Docker, Fargate Serverless e implementaciones en la nube. Esta herramienta está disponible en GitHub.
Según los expertos, entre las principales características de esta herramienta de seguridad destacan:
Detección de procesos en ejecución: ThreatMapper escanea todas las plataformas del usuario en busca de pods, contenedores, aplicaciones e infraestructura. El uso de esta herramienta brindará una descripción detallada de la topología de aplicaciones y posibles superficies de ataque
Detección de vulnerabilidades: ThreatMapper obtiene manifiestos de dependencias de pods y contenedores en ejecución, aplicaciones sin servidor, aplicaciones y sistema operativo para realizar comparaciones con bases de datos de vulnerabilidades e identificar posibles errores
Clasificación de vulnerabilidades: ThreatMapper clasifica las vulnerabilidades detectadas según los sistemas de puntuación vigentes y otros indicadores, como el método de explotación, disponibilidad de superficie de ataque y riesgo en escenarios reales
¿Qué hay al interior de Deepfence ThreatMapper?
Los expertos en análisis de vulnerabilidades mencionan que Deepfence ThreatMapper cuenta con dos componentes: Deepfence ManagementConsole y Deepfence Sensors. Mientras el primer elemento calcula la topología de las aplicaciones analizadas y realiza un mapeo de amenazas, los sensores se implementan en las plataformas analizadas y envían telemetría a la consola.
A continuación analizaremos más a profundidad ambos componentes de Deepfence.
DeepFence Management Console
Como su nombre indica, esta es una consola que actúa como una aplicación independiente, implementada como una flota de contenedores. Debe implementarse en un solo host de la ventana acoplable o bien en un clúster de Kubernetes dedicado. La consola es autónoma y expone una interfaz HTTPS para la administración y la automatización de API, mencionan los expertos en análisis de vulnerabilidades.
La consola cuenta con avanzadas capacidades, incluyendo:
Administrar usuarios con acceso a la consola
Visualización de clústeres de Kubernetes, máquinas virtuales, contenedores e imágenes, procesos en ejecución y conexiones de red en tiempo real
Análisis de vulnerabilidades en contenedores y aplicaciones en ejecución
Análisis de registros de contenedores en busca de vulnerabilidades para revisar las cargas de trabajo antes de implementarlas
Escaneo de compilaciones de imágenes durante la canalización de CI/CD, compatible con CircleCI, Jenkins y GitLab
La herramienta también admite múltiples implementaciones de producción de forma simultánea para una mejor visualización y escaneo de cargas de trabajo.
Deepfence Sensors
Este segundo componente se implementa directamente en las plataformas de producción del usuario y funciona como un conjunto de sensores que se comunican de forma segura con la consola para recibir instrucciones sobre escaneos y reenvío de datos de telemetría.
Según los expertos, los sensores admiten una variedad de plataformas de producción, incluyendo:
Kubernetes
Docker
Máquinas virtuales
AWS Fargate
Requisitos del sistema
La instalación de DeepFence Management Console requiere que nuestro sistema cumpla con ciertas características:
CPU de 4 núcleos
16 GB en RAM
Espacio en el disco de al menos 120 GB
Telemetría y datos de Deepfence Sensors en puerto 8000, protegido con firewall
Acceso administrativo y API en puerto 443, protegido con firewall
Binarios de Docker v18.03 o posteriores
Binario de Docker-compose v1.20.1
Las implementaciones más grandes (con 250 o más nodos de producción) requerirán recursos adicionales de CPU y RAM, mencionan los expertos en análisis de vulnerabilidades. Para implementaciones a escala empresarial (más de 1,000 nodos de producción), la consola ThreatMapper debe implementarse en un clúster de Kubernetes de 3 o más nodos.
Por otra parte, nuestro sistema debe cumplir con los siguientes requerimientos para el uso correcto de Deepfence ThreatMapper Console:
CPU de 2 núcleos
1 GB en RAM
Espacio en el disco de al menos 30 GB
Versión del kernel Linux 4.4 y posteriores
Binarios de Docker v18.03 o posteriores
Acceso a la dirección IP de Deepfence Management Console por el puerto 8000
Instalación
A continuación, los expertos en análisis de vulnerabilidades nos mostrarán cómo comenzar una instalación basada en Docker en un solo sistema host:
Descargue el archivo docker-compose.yml en el sistema host para la consola
Ejecute el siguiente comando para instalar y ejecutar la consola:
Abra la consola en un navegador y registre una nueva cuenta. Posteriormente pueden agregarse usuarios adicionales por invitación de un administrador
Obtenga la clave API de la consola. Vaya a Configuración – Administración de usuarios y tome nota de la clave API; esta información será necesaria para implementar los sensores
Una vez que la consola se haya iniciado, comenzará a adquirir los datos de alimentación de Threat Intel; esto puede tardar varios minutos o hasta una hora. Los expertos en análisis de vulnerabilidades recomiendan verificar el estado de este proceso en Configuración – Diagnóstico.
A continuación revisaremos los pasos necesarios para instalar Deepfence Sensors. Antes de comenzar, considere los siguientes factores:
Asegúrese de tener disponible la clave de API de Deepfence y la dirección IP de la consola
Compruebe que los sistemas host para los sensores se puedan conectar al puerto 8000 en la dirección IP de la consola
Instalar Deepfence Sensors en un host Docker
Ejecute el siguiente comando:
Opcionalmente, el contenedor del sensor se puede etiquetar usando USER_DEFINED_TAGS =”” en el comando anterior. Las etiquetas deben estar separadas por comas.
Instalar Deepfence Sensors en un clúster de Kubernetes
Deepfence Sensors se implementa más fácilmente usando la tabla Helm:
Para eliminar Deepfence Sensors:
Instalar Deepfence Sensors en Google GKE
Acorde a los expertos en análisis de vulnerabilidades, Deepfence Management Console se instala por separado fuera del clúster de GKE según las instrucciones estándar.
Conéctese a su clúster de GKE con gcloud shell:
Otorgue permisos para la instalación con el siguiente comando:
Inicie el agente de deepfence
deepfence-agent-daemon deberá ser visible en la página de cargas de trabajo junto con otras cargas de trabajo en el clúster
Instalar Deepfence Sensors en Azure AKS
Deepfence Management Console se instala por separado fuera del clúster de AKS según las instrucciones estándar.
Instale los agentes de Deepfence siguiendo los pasos a continuación:
Inicie una conexión a su clúster de AKS
Inicie el agente de Deepfence
Como de costumbre, le recordamos que este material fue elaborado con fines informativos y no debe ser tomado como un llamado a la acción ni debe usarse en pruebas en entornos reales sin consentimiento previo del administrador del sistema objetivo. IICS no es responsable del mal uso que pueda darse a la información aquí contenida.
Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).
Especialistas en ciberseguridad reportan la detección de una nueva táctica empleada por grupos de ransomware, los cuales han comenzado a amenazar a las organizaciones afectadas con desplegar poderosos ataques de denegación de servicio (DoS) e interrumpir sus operaciones si se niegan a cubrir el monto del rescate.
El grupo detrás de estos ataques, identificado como Yanluowang, fue detectado por especialistas de Symantec durante el análisis de un intento de ciberataque contra una compañía cuyo nombre no fue revelado. El ataque no tuvo éxito pero permitió a los investigadores averiguar algunos detalles sobre esta nueva variante de ransomware, incluyendo esta amenaza de ataque DoS.
Al completar la infección, los hackers entregan una nota de rescate que incluye la dirección de criptomoneda a la que debe enviarse el pago. Además, los hackers advierten a la víctima que si notifican a las autoridades sus datos serán eliminados de forma definitiva.
Por si no fuera suficiente, los cibercriminales también amenazan a las víctimas con lanzar ataques DoS si piden ayuda externa, lo que podría interrumpir sus sistemas de forma indeterminada. Dick O’Brien, investigador de Symantec, menciona que no hay evidencia de que los hackers en verdad tengan los recursos para desplegar esta clase de disrupciones, aunque entiende que las víctimas se tomen esta amenaza en serio.
Sobre el primer acceso a las redes afectadas, los investigadores aún no han encontrado el método empleado por los hackers para completar la infección, aunque este podría estar relacionado con AdFind, una línea de comando legítima en Active Directory.
Según mencionan, los grupos de ransomware suelen abusar de esta herramienta para explotar fallas en Active Directory y encontrar formas adicionales de moverse en secreto por la red, con el objetivo final de implementar ransomware.
En el intento de ataque detectado por Symantec, los hackers podrían haber estado tratado de implementar la carga útil apenas unos pocos días después de detectar actividad sospechosa. Este intento de ataque habría sido interrumpido cuando los equipos de seguridad de la compañía afectada detectaron algunos indicadores de compromiso.
A pesar de que este intento específico fue interrumpido con éxito, cada vez se identifican más casos similares, aunque en ninguno de los reportes se habla de un consecuente ataque de denegación de servicio. No obstante, los expertos en ciberseguridad recomiendan a las organizaciones adoptar un enfoque proactivo para la prevención de infecciones de ransomware.
Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).