Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan RemotePC y PowerShell para desplegar el ransomware Prinz Eugen


Un nuevo grupo de ransomware está comprometiendo organizaciones mediante el uso de software de gestión remota y herramientas de ataque programadas para desplegar una amenaza de cifrado sofisticada llamada Prinz Eugen. Esta campaña, detectada inicialmente el 16 de abril de 2026, ha afectado a víctimas en diversos países, incluyendo desde grandes instituciones financieras hasta empresas regionales de capacitación.





Un grupo de ransomware recién identificado está utilizando software de gestión remota y herramientas de ataque basadas en scripts para comprometer organizaciones y desplegar una sofisticada amenaza de cifrado llamada Prinz Eugen.

La campaña ha dejado víctimas en varios países, con objetivos que van desde importantes instituciones financieras hasta empresas de formación regionales.

Prinz Eugen apareció por primera vez el 16 de abril de 2026, cuando una publicación en redes sociales señaló un nuevo portal de filtraciones de ransomware vinculado a un ataque contra Standard Bank Group, una institución financiera líder en Sudáfrica.

La amenaza ganó mayor atención a medida que los atacantes intensificaron sus tácticas, publicando datos robados en lotes diarios después de que el banco se negara a pagar.

El nombre hace referencia a un crucero pesado alemán de la Segunda Guerra Mundial, la primera de varias referencias en lengua alemana entretejidas en esta campaña.

Investigadores de ThreatDown analizaron el entorno de un cliente infectado el 11 de mayo de 2026 y publicaron un análisis detallado de las capacidades del cifrador.

Según informó ThreatDown en un reporte, el ransomware está escrito en Go, lo que hace que sea más difícil de aplicar ingeniería inversa que muchas amenazas más antiguas.

Fue construido con un cuidado técnico que lo diferencia de la mayoría de las muestras de ransomware de primera ola vistas en los últimos años. Lo que hace que Prinz Eugen sea particularmente peligroso es cómo selecciona los archivos.

File iteration logic with the most recently modified files displayed first (Source - ThreatDown)
Lógica de iteración de archivos con los archivos modificados más recientemente mostrados primero (Fuente – ThreatDown)

En lugar de trabajar alfabéticamente, apunta primero a los archivos modificados más recientemente, afectando a documentos activos, bases de datos abiertas y trabajos guardados recientemente.

Esto ejerce la máxima presión sobre las víctimas para que paguen antes de que las copias de seguridad puedan ayudar. Una vez completado el cifrado, el malware se elimina silenciosamente, borrando cualquier rastro de su presencia.

Se cree que el grupo es un único operador conocido como ROOTBOY, quien había estado vendiendo datos robados bajo el alias GERMANIA antes de que existiera Prinz Eugen.

Su actividad previa incluye brechas que afectaron a un proveedor de software para autoescuelas en EE. UU. y una base de datos de 700Credit que contenía más de 8,4 millones de registros.

Este historial refleja a alguien con acceso establecido al mercado criminal y experiencia real dirigiendo operaciones de extorsión.

Los hackers utilizan RemotePC RMM y stagers de PowerShell

En el incidente analizado, el atacante obtuvo acceso inicial a través de credenciales comprometidas del Protocolo de Escritorio Remoto (RDP). El ejecutable del cifrador, llamado servertool.exe, fue descargado usando Chrome y colocado en la carpeta de Música de la víctima.

Temporary file encryption (Source - ThreatDown)
Cifrado de archivos temporal (Fuente – ThreatDown)

Luego, el atacante utilizó RemotePC, una herramienta de gestión remota legítima, para lanzar stagers de PowerShell y extraer cargas útiles adicionales desde un servidor de comando y control en 212.80.7.74.

Es probable que esas cargas útiles fueran herramientas de acceso remoto creadas para el robo y la exfiltración de datos. El atacante también creó una cuenta de administrador oculta utilizando el comando net user admin germania /add, estableciendo un punto de apoyo persistente en el entorno.

El uso de software RMM legítimo permitió al operador mezclarse con el tráfico normal de la empresa y evitar la activación de alertas estándar.

La infraestructura que respalda la campaña fue deliberada pero compacta. Tres dominios resolvían al mismo servidor, incluyendo un typosquat del dominio de Standard Bank y una página de CAPTCHA falsa probablemente utilizada para atraer a las víctimas a ejecutar código malicioso.

Después de que la IP del servidor se hiciera pública, el operador desmanteló todo, eliminando los registros DNS y borrando el panel de administración.

Comportamiento de cifrado y diseño antiforense

El cifrador utiliza ChaCha20-Poly1305 con una clave única por archivo, un proceso de derivación de claves de tres etapas y un procesamiento de fragmentos de un megabyte, lo que hace que el descifrado sin la clave original sea casi imposible.

Cada archivo cifrado recibe la extensión .prinzeugen, pero nunca se escribe ninguna nota de rescate en el disco. Toda la comunicación con la víctima ocurre a través de canales externos, como correo electrónico directo o portales de la dark-web, eliminando un indicador forense clave en el que confían los investigadores.

Antes de salir, el malware borra su clave de cifrado de la memoria, ejecuta la recolección de basura para limpiar residuos y se elimina a sí mismo mediante un comando temporizado de Windows.

The C2 panel at the time of writing (Source - ThreatDown)
El panel C2 al momento de escribir el reporte (Fuente – ThreatDown)

Esta limpieza deliberada limita lo que los equipos forenses pueden recuperar después de un ataque. El diseño refleja a un operador cómodo tanto con los entornos empresariales como con los límites de la respuesta estándar a incidentes.

Tú y tu equipo de seguridad deberían monitorear el uso no autorizado de herramientas de gestión remota, especialmente cuando estén vinculadas a la ejecución de PowerShell.

Bloquear el acceso RDP no confiable, imponer la autenticación multifactor y vigilar la creación de nuevas cuentas de administrador local sospechosas son pasos críticos que las organizaciones deben tomar para reducir la exposición a esta amenaza.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dirección IP212[.]80[.]7[.]74C2 / panel / host de carga útil (AS215439, Play2go International, Frankfurt, DE)
Dominiostndrdbnk[.]ccTyposquat de Standard Bank; resolvía a la IP del C2
Dominiog-captchafestung[.]sbsCAPTCHA falso / posible señuelo estilo ClickFix; resolvía a la IP del C2
Dominiofestung-e.duckdns[.]orgHost de DNS dinámico; observado entre el 23 y el 30 de mayo de 2026
Onion (Sitio de filtración)prinzfkbjiazbrur4mjje6mntjc4vydx3iatkkzycufoylqcoo4y7pqd[.]onionSitio de filtración activo de Prinz Eugen
Onion (Sitio de filtración)6cudc5cqa2bjpwdhcwm2lj6dbqejjjqzeo6ipwvmbazr6cgu7vfk3dad[.]onionSitio de filtración original; actualmente caído
Handle del ActorROOTBOYHandle principal del actor de la amenaza (Exploit, DarkForums)
Handle del ActoravtokzAlias anterior utilizado en el foro XSS
Handle del ActorGERMANIAAlias de extorsión utilizado en la venta de datos de 700Credit
ID de TOX496187425B2944D73FBB17CAF3F9FD569B9ED3A08A497A8314CB4F27A51E65081ACEE1E22F21Identificador de contacto del actor
Emailprinzeugen@mail2tor[.]coEmail de contacto del actor
Emailstandardbankcc@cock[.]liEmail de contacto del actor vinculado a la extorsión de Standard Bank
Dirección BTCbc1q2ztpcvqdaptej6uu2ywt9mrlatx6envu34rf0vBilletera Bitcoin del actor
Nombre de Archivoservertool.exeCarga útil del cifrador de ransomware Prinz Eugen
Extensión de Archivo.prinzeugenExtensión añadida a todos los archivos cifrados
Paquete Goscorched-earth-ausfcPaquete interno de Go que contiene funciones de cifrado
Magic Header de ArchivoCHV1Bytes mágicos en la cabecera del archivo cifrado
Hash SHA-256686213cc11d36af764de824801bced9366dfca3823fe0d51b752f74149bcf1f4Hash de la carga útil servertool.exe
Comando de Persistencianet user admin germania /addComando de creación de cuenta de administrador backdoor
Comando de Auto-eliminacióncmd.exe /C ping 127.0.0.1 -n 2 > nul & del /F /Q …\Music\servertool.exeMecanismo de auto-eliminación del malware
Herramienta RMMRemotePC (IDrive)Herramienta RMM legítima abusada para el despliegue de PowerShell
URLhttps://212[.]80[.]7[.]74/serverscan.ps1URL de descarga del stager de PowerShell
URLhttps://212[.]80[.]7[.]74/stager/miniURL de descarga del stager de PowerShell
URLhttps://212[.]80[.]7[.]74/stager/ps1URL de descarga del stager de PowerShell
Algoritmo CriptográficoChaCha20-Poly1305 (AEAD)Esquema de cifrado; clave maestra de 32 bytes, fragmentos de 1 MB, IVs aleatorios por archivo, KDF: Argon2id a SHA-256 a HKDF-SHA256

Nota: Las direcciones IP y los dominios están intencionadamente deshabilitados (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-use-remotepc-rmm-and-powershell-stagers/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.