Blog

De ataque con Malware a incidente de Ransomware

De ataque con Malware a incidente de Ransomware

El Ransomware hoy en día, es una de las ciberamenazas más importantes a nivel mundial ya que no solo compromete los activos digitales sino que también la información sensible y privada de las empresas que son víctima, sin embargo, el Ransomware es el payload final y muchos de estos ataques provienen de una infección previa con Malware de distinto tipo como por ejemplo loaders, RAT o troyanos bancarios.

La imagen a continuación, reúne las distintas familias de Malware que podrían derivar a un incidente de Ransomware, comprometiendo la red y la información corporativa.

A continuación, dejamos links de referencia que permiten relacionar cada una de estas amenazas e involucran además información como la descripción, IoCs, investigaciones, reportes, recursos, reglas de detección (Yara) y análisis de incidentes entre otros.

1.- Buer -> Ryuk

2.- Emotet -> Trickbot -> Ryuk

3.- Trickbot -> Ryuk

4.- Trickbot -> Conti

5.- Vatet -> PyXie -> Defray777 / RansomEXX

6.- IcedID -> Vatet -> PyXie -> Defray777 / RansomEXX

7.- IcedID -> Egregor

8.- IcedID -> REvil / Sodinokibi

9.- Ursnif -> Egregor

10.- Qakbot -> Egregor

11.- Qakbot -> ProLock

12.- Qakbot -> MegaCortex

13.- Zloader -> Egregor

14.- Zloader -> Ryuk

15.- SDBBot -> Clop

16.- Dridex -> DoppelPaymer

17.- Dridex -> BitPaymer

18.- Gootkit -> REvil / Sodinokibi

19.- Phorpiex -> Avaddon

20.- Phorpiex -> Nemty

21.- BazarLoader / BazarBackdoor -> Ryuk

22.- BazarLoader / BazarBackdoor -> Conti

23.- DanaBot -> NonRansomware

24.- SmokeLoader -> Crysis / Dharma

BONUS

A continuación, dos de los frameworks más utilizados por los actores de amenaza y grupos afiliados de Ransomware para la comunicación con los C&C (servidores de comando y control) y el movimiento lateral en la red víctima.

Estos frameworks corresponden a herramientas para ejercicios de tests de penetración, sin embargo, son muy utilizadas en el flujo de ataques a objetivos de alto valor.

1.- Cobalt Strike -> Multiple Ransomware Families

2.- Empire -> Multiple Ransomware Families

NOTA: Un reporte similar a este se puede encontrar en https://www.zdnet.com/article/the-malware-that-usually-installs-ransomware-and-you-need-to-remove-right-away/ donde se confirman algunas de las amenazas aquí señaladas.

La información de este artículo se ira actualizando en la medida que se tengan nuevos antecedentes.

Conoce al enemigo, mantente seguro.

Threat Intelligence Team,
CronUp Ciberseguridad

Share on facebook
Share on linkedin
Share on twitter
Share on email
Share on whatsapp

Artículos Relacionados

Invitación

Invitación: DevSecOps Spain 2021

Como ya muchos de nosotros sabemos, DevOps es un conjunto de prácticas y herramientas que combinan el desarrollo de software

Últimos Artículos

Últimos Tweets

Hablemos

Si tienes alguna duda o pregunta con nuestros servicios, puedes comunicarte directamente con nosotros o completar el formulario, y nos pondremos en contacto contigo en breve.

Email

contacto@cronup.com

Ubicación

Providencia, Santiago de Chile

Twitter

@Cronup_CyberSec

Linkedin

Cronup Ciberseguridad