{"id":54833,"date":"2024-08-19T11:35:45","date_gmt":"2024-08-19T11:35:45","guid":{"rendered":"https:\/\/iberopress.es\/index.php\/2024\/08\/19\/el-malware-mas-buscado-de-julio-de-2024-ransomhub-lidera-el-raas-mientras-que-lockbit3-vuelve-al-ataque\/"},"modified":"2024-08-19T11:35:45","modified_gmt":"2024-08-19T11:35:45","slug":"el-malware-mas-buscado-de-julio-de-2024-ransomhub-lidera-el-raas-mientras-que-lockbit3-vuelve-al-ataque","status":"publish","type":"post","link":"https:\/\/iberopress.es\/index.php\/2024\/08\/19\/el-malware-mas-buscado-de-julio-de-2024-ransomhub-lidera-el-raas-mientras-que-lockbit3-vuelve-al-ataque\/","title":{"rendered":"El malware m\u00e1s buscado de julio de 2024: RansomHub lidera el RaaS, mientras que LockBit3 vuelve al ataque"},"content":{"rendered":"<p>El malware m\u00e1s buscado de julio de 2024: RansomHub lidera el RaaS, mientras que LockBit3 vuelve al ataque<\/p>\n<div>\/COMUNICAE\/ <\/p>\n<p>El \u00cdndice Global de Amenazas de Check Point Software pone de relieve un cambio en el panorama del ransomware como servicio (RaaS). Los investigadores identificaron una campa\u00f1a que distribu\u00eda el malware Remcos a ra\u00edz de un problema de actualizaci\u00f3n de CrowdStrike<\/p>\n<\/p>\n<p><a href=\"https:\/\/protect.checkpoint.com\/v2\/___https:\/www.checkpoint.com\/___.YzJlOmNwYWxsOmM6bzpmOTJjODU3NDcwNzZlN2M5YzlhYWFhYmQ0OWRmYjI3ODo2OjBlNWI6Zjg4MTkxYjM2NGEyMTZmODI4NGFkZmMzM2JjNWZmZWRmZTkyYjM5ZTg4NmUzOWFiNTEwYzM1NWM1MDhjOWIyYTpwOkY\" rel=\"nofollow\">Check Point\u00ae Software Technologies Ltd.<\/a> (NASDAQ: CHKP), proveedor l\u00edder en soluciones de ciberseguridad en la nube basadas en IA, publica su \u00cdndice Global de Amenazas del mes de julio de 2024. A pesar de una ca\u00edda significativa en junio, LockBit ha resurgido el mes pasado para convertirse en el segundo grupo de ransomware m\u00e1s prevalente, mientras que RansomHub ha conservado el primer puesto. Mientras tanto, los investigadores han identificado tanto una campa\u00f1a que distribu\u00eda el malware Remcos a ra\u00edz de un problema de actualizaci\u00f3n de CrowdStrike, como una serie de nuevas t\u00e1cticas de FakeUpdates, que han vuelto a ocupar el primer puesto este mes.<\/p>\n<p>Un problema en el sensor CrowdStrike Falcon para Windows ha llevado a los ciberdelincuentes a distribuir un archivo ZIP malicioso llamado crowdstrike-hotfix.zip. Este archivo conten\u00eda HijackLoader, que posteriormente activaba el malware Remcos, clasificado como el s\u00e9ptimo malware m\u00e1s buscado en julio. La campa\u00f1a se dirig\u00eda a empresas que utilizaban instrucciones en espa\u00f1ol e implicaba la creaci\u00f3n de dominios falsos para ataques de phishing.<\/p>\n<p>Mientras tanto, los investigadores han descubierto una serie de t\u00e1cticas nuevas que empleaban FakeUpdates. Los usuarios que visitaban sitios web comprometidos se encontraban con falsos avisos de actualizaci\u00f3n del navegador, que conduc\u00edan a la instalaci\u00f3n de troyanos de acceso remoto (RAT) como AsyncRAT, que actualmente ocupa el noveno lugar en el \u00edndice de Check Point Software. Resulta alarmante que los ciberdelincuentes hayan empezado a explotar BOINC, una plataforma destinada a la inform\u00e1tica voluntaria, para obtener el control remoto de los sistemas infectados.<\/p>\n<p>\u00abLa continua persistencia y resurgimiento de grupos de ransomware como Lockbit y RansomHub subraya que los ciberdelincuentes siguen centr\u00e1ndose en el ransomware, un importante desaf\u00edo para las empresas con implicaciones de gran alcance para su continuidad operativa y la seguridad de los datos. La reciente explotaci\u00f3n de una actualizaci\u00f3n de software de seguridad para distribuir el malware Remcos pone a\u00fan m\u00e1s de relieve la naturaleza oportunista de los ciberdelincuentes, lo que compromete a\u00fan m\u00e1s las defensas de las empresas. Para contrarrestar estas amenazas, las compa\u00f1\u00edas tendr\u00e1n que adoptar una estrategia de seguridad multicapa que incluya una s\u00f3lida protecci\u00f3n de los endpoints, una monitorizaci\u00f3n continua y la educaci\u00f3n de los usuarios para reducir el impacto de estos ciberataques cada vez m\u00e1s masivos\u00bb, afirma Maya Horowitz, VP de Investigaci\u00f3n de Check Point Software.<\/p>\n<p><strong>Principales familias de malware en Espa\u00f1a<\/strong><br \/>\n*Las flechas se refieren al cambio de rango en comparaci\u00f3n con el mes anterior.<\/p>\n<p>FakeUpdates fue el malware m\u00e1s prevalente este mes, con un impacto del 9.45% en organizaciones de todo el mundo, seguido de Androxgh0st, con un impacto global del 5.87%, y Qbot, con un impacto global del 4.26%.<\/p>\n<ol>\n<li>\n<strong>\u2191 FakeUpdates.<\/strong> Downloader hecho en JavaScript. Escribe las payloads en el disco antes de lanzarlas. Fakeupdates ha llevado a muchos otros programas maliciosos, como GootLoader, Dridex, NetSupport, DoppelPaymer y AZORult. Este downloader ha impactado en el 9.45% de las empresas en Espa\u00f1a.<\/li>\n<li>\n<strong>\u2193<\/strong><strong> Androxgh0st <\/strong>\u2013 Androxgh0st es un botnet que afecta a plataformas Windows, Mac y Linux. Para la infecci\u00f3n inicial, Androxgh0st explota m\u00faltiples vulnerabilidades, espec\u00edficamente dirigidas al PHPUnit, el Marco de Trabajo de Laravel y el Servidor Web Apache. El malware roba informaci\u00f3n sensible como cuentas de Twilio, credenciales SMTP, llave AWS, etc. Utiliza archivos de Laravel para recolectar la informaci\u00f3n requerida. Tiene diferentes variantes que escanean para diferente informaci\u00f3n. Este botnet ha impactado al 5.87% de las empresas en Espa\u00f1a.<\/li>\n<li>\n<strong>\u2191<\/strong><strong> Qbot<\/strong> \u2013 Qbot es un malware multifunci\u00f3n que apareci\u00f3 por primera vez en 2008. Fue dise\u00f1ado para robar las credenciales de los usuarios, registrar pulsaciones de teclas, sustraer las cookies de los navegadores, espiar actividades bancarias e implementar malware adicional. A menudo se distribuye a trav\u00e9s de correos electr\u00f3nicos no deseados, y emplea diversas t\u00e9cnicas anti-VM, anti-debuggin y anti-sandbox para obstaculizar el an\u00e1lisis y eludir la detecci\u00f3n. Desde 2022, se ha posicionado como uno de los troyanos predominantes. El malware ha vuelto a afectar al 4.26% de empresas espa\u00f1olas.<\/li>\n<\/ol>\n<p><strong>Vulnerabilidades m\u00e1s explotadas <\/strong><\/p>\n<ol>\n<li>\n<strong>\u2191 Command Injection Over HTTP (CVE-2021-43936,CVE-2022-24086) <\/strong>\u2013 se descubri\u00f3 una vulnerabilidad de inyecci\u00f3n de comandos a trav\u00e9s de HTTP. Un atacante remoto puede explotar este problema enviando una solicitud especialmente dise\u00f1ada a la v\u00edctima. La explotaci\u00f3n exitosa permitir\u00eda a un atacante ejecutar c\u00f3digo arbitrario en la m\u00e1quina objetivo.<\/li>\n<li>\n<strong><imgsrc=\"\" alt=\"\u2194\" class=\"wp-smiley\"> Zyxel ZyWALL Command Injection (CVE-2023-28771)<\/strong>: existe una vulnerabilidad de inyecci\u00f3n de comandos en Zyxel ZyWALL. La explotaci\u00f3n exitosa permitir\u00eda a atacantes remotos ejecutar comandos arbitrarios en el sistema afectado.<\/li>\n<li>\n<strong><imgsrc=\"\" alt=\"\u2194\" class=\"wp-smiley\"> HTTP Headers Remote Code Execution (CVE-2020-10826, CVE-2020-10827, CVE-2020-10828, CVE-2020-1375)<\/strong> \u2013 las cabeceras HTTP permiten al cliente y al servidor pasar informaci\u00f3n adicional con una petici\u00f3n HTTP. Un atacante remoto puede utilizar una cabecera HTTP vulnerable para ejecutar c\u00f3digo arbitrario en la m\u00e1quina v\u00edctima.<\/li>\n<\/ol>\n<p><strong>Principales programas maliciosos para m\u00f3viles<\/strong><br \/>\nEl mes pasado, Joker ocup\u00f3 el primer puesto como malware para m\u00f3viles m\u00e1s extendido, seguido de Anubis y AhMyth.<\/p>\n<ol>\n<li>\n<strong><imgsrc=\"\" alt=\"\u2194\" class=\"wp-smiley\"> Joker<\/strong> \u2013 Un spyware Android en Google Play, dise\u00f1ado para robar mensajes SMS, listas de contactos e informaci\u00f3n del dispositivo. Adem\u00e1s, el malware registra a la v\u00edctima en silencio para servicios premium en p\u00e1ginas web de publicidad.<\/li>\n<li>\n<strong><imgsrc=\"\" alt=\"\u2194\" class=\"wp-smiley\"> Anubis<\/strong> \u2013 Malware troyano bancario dise\u00f1ado para tel\u00e9fonos m\u00f3viles Android. Desde que se detect\u00f3 ha ido sumando funciones adicionales como capacidades de troyano de acceso remoto (RAT), keylogger, grabaci\u00f3n de audio y varias caracter\u00edsticas de ransomware. Se ha detectado en cientos de aplicaciones diferentes disponibles en Google Store.<\/li>\n<li>\n<strong><imgsrc=\"\" alt=\"\u2194\" class=\"wp-smiley\"> AhMyth<\/strong> \u2013 Es un troyano de acceso remoto (RAT) descubierto en 2017. Se distribuye a trav\u00e9s de aplicaciones de Android que se pueden encontrar en tiendas de aplicaciones y varios sitios web. Cuando un usuario instala una de estas apps infectadas, el malware puede recopilar informaci\u00f3n sensible del dispositivo y realizar acciones como keylogging, tomar capturas de pantalla, enviar mensajes SMS y activar la c\u00e1mara, que suele utilizarse para robar informaci\u00f3n sensible.<\/li>\n<\/ol>\n<p><strong>Los sectores m\u00e1s atacados a escala mundial<\/strong><br \/>\nEl mes pasado, Educaci\u00f3n\/Investigaci\u00f3n se mantuvo en el primer puesto de los sectores m\u00e1s atacados a escala mundial, seguido de Gobierno\/Militar y Comunicaci\u00f3n.<\/p>\n<ol>\n<li>Educaci\u00f3n\/Investigaci\u00f3n.<\/li>\n<li>Gobierno\/Militar.<\/li>\n<li>Comunicaci\u00f3n.<\/li>\n<\/ol>\n<p><strong>Principales grupos de ransomware <\/strong><br \/>\nLos datos se basan en los \u00abshame sites\u00bb de grupos de ransomware de doble extorsi\u00f3n que publicaron informaci\u00f3n sobre las v\u00edctimas. RansomHub fue el grupo de ransomware m\u00e1s prevalente el mes pasado, responsable del 11% de los ataques publicados, seguido de LockBit3<strong> <\/strong>con un 8% y Akira con un 6%.<\/p>\n<ol>\n<li>\n<strong>RansomHub<\/strong> \u2013 Es una operaci\u00f3n de ransomware como servicio (RaaS) que surgi\u00f3 como una versi\u00f3n renovada del anteriormente conocido ransomware Knight. RansomHub, que apareci\u00f3 a principios de 2024 en foros clandestinos de ciberdelincuencia, ha ganado notoriedad r\u00e1pidamente por sus agresivas campa\u00f1as dirigidas a varios sistemas, como Windows, macOS, Linux y, en particular, entornos VMware ESXi. Este malware es conocido por emplear sofisticados m\u00e9todos de cifrado.<\/li>\n<li>\n<strong>LockBit3 \u2013 <\/strong>LockBit3 es un ransomware que opera en un modelo de RaaS, reportado por primera vez en septiembre de 2019. LockBit tiene como objetivo a grandes empresas y entidades gubernamentales de varios pa\u00edses y no apunta a individuos en Rusia o la Comunidad de Estados Independientes.<\/li>\n<li>\n<strong>Akira<\/strong> \u2013 Se dio a conocer por primera vez a principios de 2023, se dirige tanto a sistemas Windows como Linux. Utiliza cifrado sim\u00e9trico con CryptGenRandom y Chacha 2008 para cifrar archivos y es similar al ransomware Conti v2 filtrado. Akira se distribuye a trav\u00e9s de varios medios, incluidos adjuntos de correo electr\u00f3nico infectados y exploits en endpoints VPN. Una vez infectado, cifra los datos y a\u00f1ade la extensi\u00f3n \u00abakira\u00bb\u00a0a los nombres de los archivos, tras lo cual presenta una nota de rescate exigiendo el pago del descifrado.<\/li>\n<\/ol>\n<p class=\"mediakit\"> Fuente <a href=\"https:\/\/www.comunicae.es\/notas-de-prensa\/el-malware-mas-buscado-de-julio-de-2024\/\">Comunicae<\/a><\/p>\n<p><img decoding=\"async\" loading=\"lazy\" class=\"mediakit\"src=\"\" width=\"1px\" height=\"1px\">\n<\/p>\n<\/div>\n<p>La entrada <a rel=\"nofollow\" href=\"https:\/\/elnegocio.es\/el-malware-mas-buscado-de-julio-de-2024-ransomhub-lidera-el-raas-mientras-que-lockbit3-vuelve-al-ataque\/\">El malware m\u00e1s buscado de julio de 2024: RansomHub lidera el RaaS, mientras que LockBit3 vuelve al ataque<\/a> se public\u00f3 primero en <a rel=\"nofollow\" href=\"https:\/\/elnegocio.es\/\">El negocio &#8211; Gu\u00eda Informativa para Aut\u00f3nomos y Pymes<\/a>.<\/p>\n<p><!-- no image --><\/p>\n","protected":false},"excerpt":{"rendered":"El malware m\u00e1s buscado de julio de 2024: RansomHub lidera el RaaS, mientras que LockBit3 vuelve al ataque&hellip;","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":[],"csco_post_video_location_hash":"","csco_post_video_url":"","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[554,787,451,426,38,67,765,800,81],"tags":[114],"class_list":["post-54833","post","type-post","status-publish","format-standard","category-actualidad","category-actualidad-empresarial","category-ciberseguridad","category-destacado","category-internacional","category-nacional","category-noticias","category-otras-industrias","category-software","tag-destacado","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/posts\/54833","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/comments?post=54833"}],"version-history":[{"count":0,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/posts\/54833\/revisions"}],"wp:attachment":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/media?parent=54833"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/categories?post=54833"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/tags?post=54833"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}