Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan Velociraptor, Cloudflare, Zoho y VS Code para persistencia


Una investigación rutinaria de ransomware reveló un escenario alarmante: dos actores de amenazas distintos compartían el mismo entorno comprometido. Lo que parecía una intrusión simple resultó ser una operación compleja, donde se utilizaron múltiples herramientas de acceso remoto, software de tunelización y utilidades administrativas legítimas para lograr una persistencia prolongada dentro del sistema objetivo.



Una investigación rutinaria de ransomware se convirtió en algo mucho más alarmante cuando los investigadores de seguridad descubrieron que dos actores de amenazas distintos compartían discretamente el mismo entorno comprometido.

Lo que comenzó como una única intrusión reveló rápidamente una operación mucho más compleja que involucraba múltiples herramientas de acceso remoto, software de tunelización y utilidades administrativas legítimas convertidas en armas para lograr una persistencia a largo plazo dentro de la red objetivo.

El ataque se centró en servidores SharePoint locales, que habían estado bajo presión sostenida desde mediados de 2025. El actor de amenazas, rastreado como Storm-2603, explotó vulnerabilidades conocidas mientras buscaba puntos de entrada adicionales.

Se realizaron solicitudes de archivos sensibles como win.ini y web.config, lo que sugiere un reconocimiento de debilidades de inclusión de archivos locales, aunque durante la investigación no se confirmó la explotación completa de este vector específico.

Analistas de Microsoft identificaron el alcance total de esta campaña tras correlacionar señales entre identidades, endpoints e infraestructura en la nube.

Su Equipo de Detección y Respuesta, conocido como DART, descubrió el uso coordinado de múltiples herramientas para mantener el acceso, escalar privilegios y permanecer completamente ocultos dentro de la red objetivo durante un período prolongado sin activar ninguna alarma.

Una vez dentro, los atacantes superpusieron su acceso utilizando una combinación de herramientas conocidas y confiables.

Este enfoque hizo que su actividad fuera mucho más difícil de distinguir de la administración rutinaria del sistema, ganando un tiempo crítico para adentrarse más en la red sin provocar alertas inmediatas ni levantar sospechas entre los equipos de seguridad que monitoreaban la organización.

También se encontró a un segundo actor de amenazas, no relacionado, operando en el mismo entorno al mismo tiempo. Ese grupo dependía del "sideloading" de DLL maliciosas y puertas traseras personalizadas, técnicas totalmente distintas a los métodos de Storm-2603.

La presencia de dos campañas de ataque superpuestas complicó significativamente la atribución e hizo que el alcance total de la intrusión fuera mucho más difícil de detectar o contener.

Los hackers usan Velociraptor, túneles de Cloudflare, Zoho Assist y VS Code SSH

Storm-2603 desplegó Velociraptor, una herramienta legítima de respuesta a incidentes y forense de código abierto, con privilegios de nivel SYSTEM para mapear el entorno comprometido.

Dado que Velociraptor es ampliamente confiable y comúnmente utilizado por los equipos de seguridad, su presencia se mezcló a la perfección con el comportamiento administrativo normal, convirtiéndolo en una cubierta eficaz para la actividad maliciosa que se ejecutaba a plena vista.

Para asegurar el acceso remoto continuo, los atacantes configuraron túneles de Cloudflare, lo que les permitió enrutar el tráfico a través de un servicio de terceros confiable y evadir el monitoreo de red convencional.

También utilizaron Zoho Assist y conexiones SSH establecidas a través de Visual Studio Code, creando múltiples canales de acceso redundantes que persistirían incluso si un método fuera bloqueado o descubierto por los defensores dentro de la organización.

Poco después siguió la escalada de privilegios, con la creación de nuevas cuentas de administrador local y de dominio para asegurar el control a largo plazo.

También se explotó un controlador vulnerable para manipular la memoria del sistema y desactivar las protecciones de seguridad, reduciendo aún más la visibilidad de los atacantes ante las herramientas de defensa que se ejecutaban en el entorno comprometido en ese momento.

Microsoft dijo en un informe que DART contuvo la intrusión activando un libro de jugadas de respuesta estructurado, correlacionando telemetría en todos los sistemas afectados y realizando sesiones informativas diarias con la organización para asegurar acciones de contención oportunas y alineadas durante toda la investigación.

Refuerzo de las defensas contra intrusiones de múltiples actores

Los hallazgos resaltan hasta dónde están dispuestos a llegar los actores de amenazas para mantener su posición dentro de una red.

Cuando dos grupos distintos trabajan simultáneamente en el mismo entorno, las señales se mezclan, la atribución se vuelve más difícil y los métodos de detección tradicionales comienzan a quedarse cortos frente a lo que los equipos de seguridad realmente necesitan.

El equipo de respuesta de Microsoft enfatizó que las organizaciones deben priorizar el parcheo de los sistemas orientados a internet para reducir el riesgo de acceso inicial.

Reforzar la seguridad de la identidad es igualmente importante, ya que el uso indebido de credenciales desempeñó un papel central al permitir la escalada y la persistencia del actor de amenazas durante esta investigación.

También se aconseja a los equipos de seguridad desplegar ampliamente la protección de endpoints, conservar la telemetría de forma centralizada y mantener los libros de jugadas de respuesta a incidentes probados y listos para activarse rápidamente.

Monitorear el uso de herramientas de acceso remoto y tunelización es crítico, ya que software legítimo como Velociraptor, VS Code y Zoho Assist puede ser abusado discretamente por los atacantes para moverse sin ser detectados a través de una red comprometida.



Fuentes:
https://cybersecuritynews.com/hackers-use-velociraptor-cloudflare-tunnels-zoho-assist/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.