Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ransomware Trigona crea herramienta personalizada para robar datos sensibles


Los atacantes de ransomware ya no dependen únicamente de herramientas ampliamente conocidas para robar datos. Afiliados vinculados al grupo de ransomware Trigona han adoptado un enfoque más calculado, desarrollando su propia herramienta personalizada de exfiltración de datos, que les proporciona mayor precisión, velocidad y control sobre el proceso de robo de información. 




Los atacantes de ransomware ya no dependen únicamente de herramientas ampliamente conocidas para robar datos. Los afiliados vinculados al grupo de ransomware Trigona han adoptado un enfoque más calculado al desarrollar su propia herramienta personalizada de exfiltración de datos, lo que les proporciona mayor precisión, velocidad y control sobre el proceso de robo de información.

 El ransomware Trigona apareció por primera vez a finales de 2022 y opera bajo un modelo de Ransomware-as-a-Service (RaaS), gestionado por un grupo cibercriminal conocido como Rhantus. Durante años, muchos grupos de ransomware dependieron de utilidades disponibles públicamente, como Rclone o MegaSync, para mover datos robados. Aunque estas herramientas son efectivas, se han vuelto ampliamente reconocidas por los proveedores de seguridad, lo que las hace más fáciles de detectar. Este cambio hacia una herramienta diseñada específicamente indica que los atacantes están volviéndose más técnicamente capaces y más deliberados en cómo llevan a cabo sus operaciones.

 El Equipo de Cazadores de Amenazas de Symantec identificó estos ataques en marzo de 2026 y señaló que este cambio en las tácticas representa un desarrollo significativo en el comportamiento del grupo Trigona. Los investigadores observaron que los atacantes parecen estar invirtiendo tiempo y recursos considerables en desarrollar malware propietario, probablemente para mantener un perfil más bajo durante la fase más sensible de su ataque: el robo de datos. Este tipo de inversión técnica es relativamente raro entre los afiliados de ransomware, la mayoría de los cuales prefieren la velocidad y conveniencia de soluciones listas para usar. La herramienta personalizada, llamada “uploader_client.exe”, es una utilidad de línea de comandos que se conecta a un servidor controlado por los atacantes y codificado en el programa. En un incidente confirmado, la herramienta se utilizó para atacar carpetas que contenían facturas financieras y documentos PDF de alto valor almacenados en unidades de red. Este nivel de focalización demuestra que el grupo sabe exactamente qué tipo de datos tienen mayor valor y está desarrollando herramientas específicamente para extraerlos. El impacto más amplio de este desarrollo va más allá de una sola campaña de ransomware. Muestra que algunos actores de amenazas están dispuestos a invertir en investigación y desarrollo, tratando las operaciones de cibercrimen con la misma estructura y disciplina que un proyecto de software legítimo. Las organizaciones de diversos sectores que manejan registros financieros sensibles o documentos confidenciales están en mayor riesgo a medida que estas herramientas se vuelven más sofisticadas y difíciles de detectar.

Evasión de defensas y preparación previa al ataque

Antes de desplegar el cargador personalizado, los atacantes tomaron medidas deliberadas para eliminar las defensas del objetivo. Instalaron HRSword, un componente de controlador de kernel de la suite Huorong Network Security, y lo reutilizaron como una herramienta para desactivar el software de seguridad en la máquina de la víctima. Junto con HRSword, se desplegaron varias otras herramientas, incluyendo PCHunter, Gmer, YDark, WKTools, DumpGuard y StpProcessMonitor BYOVD. Muchas de estas herramientas explotan controladores de kernel vulnerables para terminar procesos de protección de endpoints, eludiendo las defensas estándar en modo usuario al operar en el nivel más profundo del sistema operativo. 

 El acceso remoto a las máquinas infectadas se estableció a través de AnyDesk, una aplicación legítima de escritorio remoto. 

 Para consolidar su posición, los atacantes utilizaron Mimikatz y una colección de utilidades de recuperación de contraseñas de Nirsoft para extraer credenciales almacenadas en navegadores y aplicaciones. 

  PowerRun se utilizó para ejecutar varias de estas herramientas con privilegios elevados del sistema, otorgando a los atacantes acceso de nivel administrativo durante toda la cadena de ataque. La herramienta uploader_client.exe está diseñada tanto para velocidad como para sigilo. Por defecto, establece cinco conexiones paralelas por archivo para maximizar la velocidad de transferencia, rota las conexiones TCP después de cada 2,048 MB de datos para evitar activar sistemas de monitoreo de red, y utiliza una bandera “--exclude-ext” para omitir archivos multimedia de baja prioridad como videos y audio, enfocándose únicamente en documentos de alto valor. Una clave de autenticación compartida también evita que partes no autorizadas accedan a los datos robados una vez que llegan al servidor del atacante. Se recomienda encarecidamente a las organizaciones que monitoreen el uso no autorizado de herramientas de acceso remoto como AnyDesk en sus entornos. Los sistemas de detección de endpoints deben configurarse para alertar sobre actividad de controladores a nivel de kernel provenientes de herramientas como PCHunter o Gmer. Mantener el software de protección de endpoints actualizado es esencial, y el monitoreo del tráfico de red debe configurarse para detectar conexiones salientes inusuales de alto volumen o que roten rápidamente. Revisar y restringir el acceso a carpetas de documentos sensibles en unidades de red también puede reducir el riesgo de intentos de exfiltración dirigidos.

Fuentes:
https://cybersecuritynews.com/ransomware-hackers-develop-custom-exfiltration/



0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.