De ataque con Malware a incidente de Ransomware 👺

Actualizado: hace 2 días


El Ransomware hoy en día, es una de las ciberamenazas más importantes a nivel mundial ya que no solo compromete los activos digitales sino que también la información sensible y privada de las empresas que son víctima, sin embargo, el Ransomware es el payload final y muchos de estos ataques provienen de una infección previa con Malware de distinto tipo como por ejemplo loaders, RAT o troyanos bancarios.


La imagen a continuación, reúne las distintas familias de Malware que podrían derivar a un incidente de Ransomware, comprometiendo la red y la información corporativa.


A continuación, dejamos links de referencia que permiten relacionar cada una de estas amenazas e involucran además información como la descripción, IoCs, investigaciones, reportes, recursos, reglas de detección (Yara) y análisis de incidentes entre otros.



1.- Buer -> Ryuk



2.- Emotet -> Trickbot -> Ryuk



3.- Trickbot -> Ryuk



4.- Trickbot -> Conti



5.- Vatet -> PyXie -> Defray777 / RansomEXX



6.- IcedID -> Vatet -> PyXie -> Defray777 / RansomEXX



7.- IcedID -> Egregor



8.- Qakbot -> Egregor



9.- Qakbot -> ProLock



10.- Qakbot -> MegaCortex



11.- Zloader -> Egregor



12.- Zloader -> Ryuk



13.- SDBBot -> Clop



14.- Dridex -> DoppelPaymer



15.- Dridex -> BitPaymer



16.- Gootkit -> REvil / Sodinokibi



17.- Phorpiex -> Avaddon



18.- Phorpiex -> Nemty



19.- BazarLoader / BazarBackdoor -> Ryuk



20.- BazarLoader / BazarBackdoor -> Conti



21.- DanaBot -> NonRansomware



22.- SmokeLoader -> Crysis / Dharma



BONUS


A continuación, dos de los frameworks más utilizados por los actores de amenaza y grupos afiliados de Ransomware para la comunicación con los C&C (servidores de comando y control) y el movimiento lateral en la red víctima.


Estos frameworks corresponden a herramientas para ejercicios de tests de penetración, sin embargo, son muy utilizadas en el flujo de ataques a objetivos de alto valor.



1.- Cobalt Strike -> Multiple Ransomware Families


https://thedfirreport.com/2020/10/18/ryuk-in-5-hours/ (18-09-2020)

https://thedfirreport.com/2020/08/31/netwalker-ransomware-in-1-hour/ (31-08-2020)

https://malpedia.caad.fkie.fraunhofer.de/details/win.cobalt_strike



2.- Empire -> Multiple Ransomware Families


https://thedfirreport.com/2020/11/23/pysa-mespinoza-ransomware/ (23-11-2020)

https://malpedia.caad.fkie.fraunhofer.de/details/win.empire_downloader



NOTA: Un reporte similar a este se puede encontrar en https://www.zdnet.com/article/the-malware-that-usually-installs-ransomware-and-you-need-to-remove-right-away/ donde se confirman algunas de las amenazas aquí señaladas.


La información de este artículo se ira actualizando en la medida que se tengan nuevos antecedentes.


Conoce al enemígo, mantente seguro.


Threat Intelligence Team,

CronUp Ciberseguridad

Entradas Recientes

Ver todo

CronUp nace con la misión de maximizar la tranquilidad de las empresas, anticipando situaciones de riesgo que puedan afectar a sus procesos de negocio, provisión de servicios a clientes y canales electrónicos expuestos a Internet.

Escríbenos a

Síguenos en

  • Icono social Twitter
  • Icono social LinkedIn
  • Facebook icono social