Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ransomware Payload usa ChaCha20 y Curve25519 para cifrar archivos de Windows


Una nueva y peligrosa variante de ransomware llamada Payload ha estado expandiendo su lista de víctimas globales desde febrero de 2026. El grupo inició sus operaciones con un objetivo de alto perfil y se ha extendido por países como Egipto, México y Polonia. Esta amenaza destaca no solo por su alcance, sino por sus capacidades técnicas de cifrado.





Una peligrosa nueva cepa de ransomware llamada Payload ha estado construyendo discretamente una lista global de víctimas desde que apareció por primera vez en febrero de 2026.

El grupo lanzó su sitio de filtraciones con un objetivo de alto perfil y desde entonces ha expandido sus operaciones por Egipto, México, Polonia y otros lugares. Lo que hace que esta amenaza destaque no es solo su alcance, sino la sofisticación técnica detrás de cómo bloquea los archivos de las víctimas.

El ransomware Payload se dirige a sistemas Windows y añade la extensión ".payload" a cada archivo que cifra. Las víctimas reciben una nota de rescate llamada RECOVER_payload.txt y disponen de 240 horas para iniciar las negociaciones.

Para el 24 de marzo de 2026, el grupo ya había listado a 50 víctimas en su sitio de filtraciones, que van desde firmas inmobiliarias y empresas de logística hasta fabricantes y proveedores de tecnología.

El grupo parece centrarse en industrias donde el tiempo de inactividad crea una presión financiera inmediata. Las empresas de logística y transporte ocupan un lugar destacado en su lista de objetivos, al igual que las constructoras y empresas inmobiliarias en la región MENA.

Dark Atlas afirmó en un informe que realizaron un análisis técnico profundo y descubrieron que el grupo es técnicamente maduro, con un motor de cifrado bien diseñado y pasos agresivos para evitar la detección.

El malware lleva un mutex llamado "MakeAmericaGreatAgain", que evita que se ejecuten múltiples instancias en la misma máquina.

Víctimas por país (Fuente - Dark Atlas)
Víctimas por país (Fuente – Dark Atlas)

Antes de que comience el cifrado, elimina las copias shadow de Windows, parchea las funciones de seguimiento de eventos en la memoria, borra los registros de eventos de Windows y termina docenas de procesos de bases de datos, copias de seguridad y oficina. Estos pasos dejan a las víctimas con muy poco margen de recuperación.

Las organizaciones deben monitorizar la presencia de RECOVER_payload.txt, la extensión de archivo .payload y el archivo de registro escrito en \??\C:\payload.log. Los equipos de seguridad también deben estar atentos a la terminación repentina de los servicios de base de datos y copias de seguridad, ya que esto suele señalar el despliegue activo de un ransomware.

Mantener copias de seguridad fuera de línea y proteger los servicios de copias shadow a nivel de infraestructura son pasos críticos para limitar el daño que esta amenaza puede causar.

El Ransomware Payload utiliza ChaCha20 y Curve25519 ECDH

El ransomware Payload utiliza un enfoque de cifrado por archivo que hace que la recuperación sin la clave privada del operador sea esencialmente imposible. Para cada archivo, el malware genera una clave privada nueva de 32 bytes y un nonce de 12 bytes utilizando la función CryptGenRandom de Windows.

Luego ejecuta una operación Curve25519 ECDH, combinando la clave temporal de la víctima con la clave pública integrada del operador para producir un secreto compartido que se utiliza directamente como la clave ChaCha20.

Mutex y comprobación de instancia única (Fuente - Dark Atlas)
Mutex y comprobación de instancia única (Fuente – Dark Atlas)

Los archivos se cifran en bloques de un megabyte, y se escribe un pie de página de 56 bytes al final de cada archivo cuando se completa el proceso.

Este pie de página contiene la clave pública temporal de la víctima y el nonce, envueltos en un cifrado RC4 utilizando la clave de tres bytes "FBI". El operador puede usar su clave privada para recuperar cualquier archivo, pero las víctimas por su cuenta no tienen camino hacia la decodificación.

El ransomware soporta tres modos de velocidad, eligiendo automáticamente entre AVX2, SSE2 y una ruta escalar estándar basada en el procesador de la víctima. También utiliza llamadas directas a la API de Windows NT en lugar de funciones estándar de modo usuario, lo que le ayuda a evadir las herramientas de seguridad que monitorizan la actividad de nivel superior.

Comportamiento Anti-Forense y Técnicas de Evasión

Uno de los aspectos más alarmantes del ransomware Payload es la agresividad con la que borra sus propios rastros. Cuando la bandera bypass-etw está activa, el malware parchea cuatro funciones clave de seguimiento de eventos dentro de la librería ntdll de Windows, silenciando la capacidad del sistema para registrar lo que el ransomware está haciendo.

Combinado con la eliminación de todas las copias shadow antes de que comience el cifrado, los defensores se quedan con muy poca evidencia forense después de un ataque.

Diseño de entrega de claves por archivo (Fuente - Dark Atlas)
Diseño de entrega de claves por archivo (Fuente – Dark Atlas)

El ransomware carga la API de registro de eventos de Windows en tiempo de ejecución y borra cada canal disponible, incluidos los registros de Aplicación, Sistema y Seguridad.

Termina más de 30 procesos y detiene más de 40 servicios antes de bloquear los archivos, dirigiéndose a todo, desde bases de datos SQL hasta soluciones de copia de seguridad de Veeam y Acronis. Una vez eliminadas esas protecciones, el cifrado se ejecuta sin interferencias.

El Payload debe ser rastreado como una operación de ransomware emergente con ambiciones internacionales. El informe señaló que monitorizar su sitio de filtraciones, los patrones de víctimas y los futuros cambios de código será esencial a medida que el grupo continúe creciendo.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
MD5E0FD8FF6D39E4C11BDAF860C35FD8DC0Hash de muestra de ransomware Payload
SHA1DDE1B933AAD33C5D96C2E45AD46434A200DC46A6Hash de muestra de ransomware Payload
SHA2561CA67AF90400EE6CBBD42175293274A0F5DC05315096CB2E214E4BFE12FFB71FHash de muestra de ransomware Payload
MutexMakeAmericaGreatAgainMutex de instancia única del ransomware
Extensión de Archivo.payloadExtensión añadida a archivos cifrados
Nombre de ArchivoRECOVER_payload.txtNota de rescate dejada en directorios afectados
Etiqueta de Recuperacióng:payloadEtiqueta de entrega de clave escrita en recovery.ini
Ruta de Archivo de Log\??\C:\payload.logRegistro de actividad del operador escrito durante la ejecución
Comando de Eliminación VSS/c vssadmin.exe delete shadows /all /quietComando de destrucción de copias shadow
Sitio de Filtración Torpayloadrz5yw227brtbvdqpnlhq3rdcdekdnn3rgucbcdeawq2v6vuyd[.]onionBlog de víctimas del grupo ransomware Payload
Portal de Negociación Torpayloadynyvabjacbun4uwhmxc7yvdzorycslzmnleguxjn7glahsvqd[.]onionPortal de negociación de rescate

Nota: Las direcciones IP y los dominios están intencionadamente desactivados (ej. [.]) para evitar la resolución accidental o el hipervínculo. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/payload-ransomware-uses-chacha20/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.