Cisco Talos ha descubierto un actor de amenazas con motivaciones financieras, activo desde 2022, observado recientemente distribuyendo una variante del ransomware MedusaLocker.
Este atacante lleva activo al menos desde finales de 2022 y tiene como objetivo organizaciones de todo el mundo. El número de víctimas fue superior a la media en países de la UE hasta mediados de 2023 y, desde entonces, en países sudamericanos, incluido México.
Por: Tiago Pereira & Arnaud Zobec | Cisco Talos
- La inteligencia recopilada por Cisco Talos sobre las herramientas empleadas regularmente por el actor de amenazas nos permite ver una estimación de la cantidad y los países de origen de las víctimas de este grupo.
- Se observó a éste distribuyendo una variante del ransomware MedusaLocker conocida como «BabyLockerKZ». Esta variante se compila con una ruta PDB que contiene la palabra «paid_memes», que también está presente en otras herramientas observadas durante los ataques, presumiblemente del mismo autor.
- Cisco Talos tiene nueva información sobre las herramientas del atacante, incluyendo BabyLockerKz y TTPs y IOCs del atacante para ayudar a detectar y prevenir nuevos ataques.
Cisco Talos ha observado recientemente un ataque que llevó al despliegue de una variante del ransomware MedusaLocker conocida como “BabyLockerKZ”.
Las técnicas distinguibles incluyen el almacenamiento consistente del mismo conjunto de herramientas en la misma ubicación en los sistemas comprometidos. También el uso de herramientas que tienen la ruta PDB con la cadena “paid_memes” y el uso de una herramienta de movimiento lateral llamada “checker”.
Todas están herramientas son utilizadas en el ataque, lo cual permitió echar un vistazo más profundo para tratar de entender más sobre este actor de amenaza.
Este atacante utiliza varias herramientas de ataque conocidas públicamente y binarios “living-off-the-land” (LoLBins).
Nueva generación
Constituyen un conjunto de herramientas construidas por el mismo desarrollador (posiblemente el atacante), para ayudar en el robo de credenciales y el movimiento lateral en organizaciones comprometidas.
Estas son, en su mayoría envoltorios, de herramientas disponibles públicamente, que incluyen funcionalidades adicionales para agilizar el proceso de ataque y proporcionan interfaces gráficas o de línea de comandos.
El mismo desarrollador creó la variante de MedusaLocker utilizada en el ataque inicial. Esta variante que utiliza las mismas URL de chats y sitios de filtraciones, contiene varias diferencias con respecto al ransomware MedusaLocker original.
Tales variaciones incluyen una clave de ejecución automática diferente, o un conjunto adicional de claves públicas y privadas almacenadas en el registro.
Basándose en el nombre de la clave de ejecución automática, los atacantes llaman a esta variante “BabyLockerKZ”.
Se evaluó con confianza media que el actor está motivado financieramente, probablemente trabajando como un agente de acceso inicial (IAB) o un afiliado de un cártel de ransomware.
Y ha estado llevando a cabo ataques desde al menos 2022. La telemetría de Talos indica que el actor atacó de forma oportunista a muchas víctimas en todo el mundo.
A finales de 2022 y principios de 2023, la mayoría de las víctimas se encontraban en países europeos.
Pero desde el primer trimestre de 2023, el enfoque del grupo cambió hacia países sudamericanos y, como resultado, el número de víctimas por mes casi se duplicó.
Seguimiento de BabyLockerKZ en todo el mundo
La información recopilada por Talos sobre las herramientas empleadas habitualmente por el actor de la amenaza permiten estimar el número y los países de origen de las víctimas.
Aunque es improbable que esto capte todas las actividades del adversario, proporciona una visión de una ventana específica de actividad.
El atacante lleva activo al menos desde octubre de 2022. En ese momento, los objetivos se encontraban principalmente en países europeos como Francia, Alemania, España o Italia.
Durante el segundo trimestre de 2023, el volumen de ataques por mes casi se duplicó, y el grupo cambió su enfoque hacia países sudamericanos como Brasil, México, Argentina y Colombia, como se muestra en el siguiente gráfico.
Los ataques mantuvieron un volumen constante de alrededor de 200 IP únicas comprometidas al mes hasta el primer trimestre de 2024, cuando los ataques disminuyeron.
El actor ha comprometido constantemente un gran número de organizaciones, a menudo más de 100 por mes, desde al menos 2022.
Esto revela la naturaleza profesional y altamente agresiva de los ataques y es coherente con la actividad que esperaríamos de un IAB o afiliado de ransomware.
Tácticas, técnicas y procedimientos (TTPs) y herramientas del atacante
Durante el ataque que llevó al despliegue de BabyLockerKZt, el adversario utilizó varias herramientas de ataque conocidas públicamente y otras que podrían ser exclusivas de este actor.
El grupo utilizó con frecuencia las carpetas de usuario Música, Imágenes o Documentos de los sistemas comprometidos para almacenar las herramientas de ataque.
Los siguientes son dos ejemplos de rutas que se utilizaron para almacenar herramientas durante este ataque, el resto, así como las herramientas –Checker, PTH project, Mimik, etc– que utilizaron, pueden consultarse aquí.
c:\users\<user>\music\advanced_port_scanner_2.5.3869.exe
c:\users\<user>\music\hrsword\hrsword install.bat
Cobertura
A continuación, se enumeran las formas en que las organizaciones pueden detectar y bloquear esta amenaza.
- Los endpoints seguros son ideales para prevenir la ejecución del malware.
- El escaneo web impide el acceso a sitios web maliciosos y detecta el malware utilizado en estos ataques.
- La protección avanzada para resguardar bandejas de entrada puede bloquear correos electrónicos maliciosos enviados por actores de amenazas como parte de su campaña.
- Los firewalls pueden detectar actividad maliciosa asociada a esta amenaza.
- Los analíticos de red y de nube revisan el tráfico de red y alertan a los usuarios de actividades potencialmente no deseadas en todos los dispositivos conectados.
- El análisis seguro de malware identifica binarios maliciosos e incorpora protección a lo largo y ancho de la red.
- Las puertas de enlace seguro a internet (SIG) bloquean la conexión de los usuarios a dominios, IP y URL maliciosos, tanto si los usuarios están dentro como fuera de la red corporativa.
- Los dispositivos web seguros bloquean automáticamente los sitios potencialmente peligrosos y comprueba los sitios sospechosos antes de que los usuarios accedan a ellos.
- Adicionalmente, implementar la autenticación multifactor a los usuarios para garantizar que sólo acceden a la red las personas autorizadas.
En este enlace también pueden consultarse los indicadores de que una red ha sido comprometida.