- Kaspersky detalló casos de ransomware en Colombia y México donde los atacantes explotaron sistemas mal configurados
- Los discos de las víctimas fueron bloqueados con BitLocker y las notas de rescate se imprimieron a través de impresoras de oficina.
- El nuevo grupo “XEntry Team” asumió la responsabilidad; La configuración incorrecta sigue siendo un riesgo de infracción importante
Los ciberdelincuentes, al más puro estilo Hollywood, han comenzado a utilizar impresoras de oficina para notificar a las víctimas del ransomware.
Los investigadores de seguridad de Kaspersky detallaron dos incidentes recientes, uno en Colombia y otro en México, donde los ciberdelincuentes se aprovecharon de sistemas mal configurados.
Pero ambos tuvieron el mismo resultado: los atacantes usaron BitLocker para bloquear unidades clave y luego usaron impresoras de oficina para imprimir sus notas de rescate.
El equipo XEntry reivindicó el ataque.
En Columbia, la plataforma Endpoint Protection Platform (EPP) de una máquina que contenía ocho terabytes de datos de misión crítica se deshabilitó debido a problemas de compatibilidad. Tenía en ejecución un protocolo de escritorio remoto (RDP) expuesto a Internet, lo que permitía un acceso relativamente fácil a los atacantes.
La invasión de México fue algo diferente. Tres meses antes de que comenzara la operación, los atacantes descubrieron errores de configuración en el servicio MSSQL que les daba acceso privilegiado al entorno de destino. Aunque redujeron la configuración de seguridad del servidor, eliminaron web shells y activaron algunas alarmas de EPP durante los siguientes meses, las víctimas nunca investigaron a fondo.
En el caso de Columbia, los atacantes pidieron sólo 3.000 dólares, oferta que las víctimas aceptaron rápidamente. Por lo tanto, no quedaban suficientes pruebas forenses para realizar una investigación exhaustiva. Kaspersky no dijo cuánto exigieron los atacantes en el caso de México ni si las víctimas pagaron.
En ambos casos, los atacantes no explotaron una vulnerabilidad, ni siquiera atacaron a un empleado percibido con ingeniería social. En lugar de ello, aprovechan las configuraciones erróneas, que siguen siendo una de las principales causas de filtraciones y filtraciones de datos.
“Recomendamos encarecidamente configurar RDP estrictamente con las mejores prácticas de ciberseguridad para evitar el acceso no autorizado”, advirtió Kaspersky. “Esto es particularmente importante: según nuestro informe global: Anatomía del mundo cibernético, más del 13% de los incidentes están relacionados con violaciones de políticas y errores de configuración, lo que confirma que las configuraciones incorrectas representan un riesgo significativo”.
El ataque fue llevado a cabo por un grupo autodenominado “Equipo Xentry”. No hay informes previos de este grupo y se trata de un actor de amenazas previamente desconocido o de un simple cambio de marca.
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréganos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.