Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5671
)
-
▼
julio
(Total:
389
)
-
LegacyHive: vulnerabilidad 0-Day de Windows permit...
-
Rectify11 es una herramienta gratuita optimiza Win...
-
Google integra AI Mode con YouTube Music y Canva
-
Nueva vulnerabilidad RCE en wp2shell afecta a mill...
-
Explotan vulnerabilidad 0-day de SonicWall SMA1000
-
Nova Lake-S: nueva marca y fecha de lanzamiento
-
Dos miembros de Scattered Spider condenados a 5,5 ...
-
George Lucas defiende la IA
-
Samsung añade IA a sus lavadoras
-
China lanza Kimi K3 para desafiar a OpenAI y Anthr...
-
El Kimi K3 chino de 2,8 billones de parámetros sup...
-
La Unión Europea obliga a Google a dar acceso al m...
-
Next.js lanza programa de seguridad mensual y corr...
-
Vulnerabilidad 0-day en AnyDesk permite ataques DoS
-
Gemini ahora suena como un humano
-
Google renombra NotebookLM como Gemini Notebook
-
Vulnerabilidad en cámaras TP-Link permite ataques ...
-
EE. UU. acusa a dos personas de lavar 43M$ proveni...
-
Un emulador y una demo del ordenador de bolsillo +...
-
Error en AWS Cost Explorer muestra estimaciones de...
-
IA de Google recrea el gol perdido de Pelé
-
OpenAI lanza un hardware de IA que es una mini-con...
-
La película de Jurassic Park usó Unix real
-
Kimi K3: la IA china que desafía a GPT y Claude
-
Coca-Cola informa que un ataque de ransomware a Fa...
-
Un usuario descubre que su Colorful RTX 5080 Vulka...
-
OpenAI reconoce que GPT-5.6 borra archivos ocasion...
-
Google cambia el nombre de NotebookLM
-
Integrantes de Scattered Spider condenados a cinco...
-
Fallo en el intercambio de tokens de n8n podría pe...
-
GhostPairing de WhatsApp permite secuestrar cuenta...
-
Ciberataque amenaza infraestructura crítica en Jap...
-
Abrir una shell de SYSTEM en el inicio de Windows ...
-
Tornyol: el dron con IA que elimina mosquitos
-
OpenAI usa GPT-Red para automatizar pruebas de iny...
-
Nueva botnet TuxBot v3 usa IA para secuestrar disp...
-
xAI demanda a usuario por deepfakes sexuales de me...
-
Vulnerabilidad sin parchear en aspiradoras Shark p...
-
Vulnerabilidades en Splunk Enterprise permiten ata...
-
Torvalds arremete contra NVIDIA
-
Red Hat lanza soporte indefinido para RHEL en sect...
-
Hackeo a cuenta de Microsoft borra 25 años de recu...
-
Zoom alerta sobre una vulnerabilidad crítica que p...
-
Policía holandesa desmantela red de fraude de inve...
-
CachyOS lidera ProtonDB
-
Fallo crítico de Cursor permite ejecución de códig...
-
GPT-5.6 Sol Ultra crea exploit de Chrome basándose...
-
F5 corrige vulnerabilidades de NGINX que permiten ...
-
Steam Machine Windows 11 vs SteamOS: el sistema op...
-
Linux 7.2-rc3 llega a Dreamcast
-
Paquetes de npm de AsyncAPI comprometidos distribu...
-
La Comisión Europea presenta el informe en el que ...
-
Google Imágenes renueva su portada
-
Intel Foundry habría llegado a un acuerdo con AMD,...
-
Nueva vulnerabilidad 0-day de Windows en LegacyHiv...
-
OpenAI busca crear un rival físico para Alexa
-
Grupos chinos usan Claude Code y DeepSeek en ciber...
-
Explotan vulnerabilidades 0-day críticas en SonicW...
-
Logran saltar app de verificación de edad de la UE...
-
Cuidado si utilizas LastPass o Bitwarden, están ll...
-
Microsoft corrige récord de 622 vulnerabilidades, ...
-
WhatsApp comienza a probar un servicio de copias d...
-
Réplicas casi idénticas SSD Samsung 870 EVO
-
SAP corrige fallo crítico de seguridad en NetWeave...
-
Altman presume GPT-5.6 y critica a Anthropic
-
Policía española desmantela red de fraude cibernét...
-
Cartuchos 3D NAND: la alternativa a los discos en ...
-
Spotify lanza IA de voz para pedir música
-
Instalar uBlock Origin en Brave post Manifest v2
-
IA sustituye a 12 enfermeras en Nueva York
-
Actualización de seguridad de SAP julio 2026: parc...
-
Grok Build subía repositorios completos de Git al ...
-
Vulnerabilidad crítica en ServiceNow permite ejecu...
-
EE. UU. impone sanciones a primer servicio de VPN ...
-
Reino Unido imputa a sospechosos vinculados a plat...
-
Intel anuncia sus SoC Starfire de 8 cores preparad...
-
Meta patenta una IA capaz de escuchar todo el día ...
-
Instagram elimina edición de fotos con IA por usua...
-
El secreto de 30 años de Windows 95
-
Escaneos globales buscan servidores MCP, credencia...
-
Reino Unido y UE culpan oficialmente a Rusia por e...
-
Grupo Turla usa fallo de SharePoint para acceder a...
-
Nuevo malware para macOS imita informes de Apple p...
-
IA vulnera Windows 11 en horas
-
Crea una GPU casera con 8.192 chips RISC-V
-
Hacktivistas proiranes lanzan ataques DDoS y filtr...
-
China pisa los talones a Micron: CXMT igualará su ...
-
Google critica el bloqueo de IPTV de LaLiga
-
STEPX Neo: el primer smartphone con IA agéntica
-
Prueba KDE Linux en máquina virtual
-
Un streamer ruso «destruye» su GPU RTX 5090 tras e...
-
Robo de datos de Salesforce vinculado a ShinyHunte...
-
Empresa alemana se declara en quiebra tras seis se...
-
Ciberataque obliga a cerrar los sistemas del mayor...
-
Google y Microsoft eliminan ModHeader con 1,6 mill...
-
EE. UU. sanciona a primer servicio VPN que ayudó a...
-
Intel invertirá 5.000 millones de euros para ampli...
-
Extensión de Chrome con 1,6 millones de usuarios r...
-
El dominio t.me de Telegram suspendido
-
Samsung borrará tus datos de salud si no entrenas ...
-
Lidl admite filtración de datos en su tienda onlin...
-
Nintendo planea Switch 2 OLED
-
Usan scripts de PowerShell con IA para enumerar cu...
-
Una ZOTAC GeForce RTX 5090 «explota» tras arrancar...
-
Usan materiales académicos reales para infectar in...
-
Progress ordena apagado urgente de servidor ShareF...
-
La UE impone sanciones al GRU ruso por ciberataques
-
Waze integra IA de Gemini
-
Tiny11 25H2 optimiza Windows 11 al mínimo: 8Gb esp...
-
Grave vulnerabilidad en plugin miniOrange de WordP...
-
Vulneran jscrambler para atacar a desarrolladores
-
VEXAIoT: Sistema multiagente automatiza reconocimi...
-
ScummVM rescata a Mortadelo y Filemón
-
RAM de PS1: ventajas y desventajas de ampliarla
-
Servidor Python mal configurado expuso tres campañ...
-
IA en Irlanda consume tanta energía como sus hogares
-
Steam Machine subirá aviso de temperatura a 100ºC
-
Fallo en Enlace Móvil de Windows 11 consume 30 GB ...
-
Cuentas de SpaceX y Starlink hackeadas para promoc...
-
Australia advierte sobre campaña global contra pla...
-
Debian 13.6 ya disponible
-
AMD prepara FSR con generación de 8 fotogramas
-
Huawei construiría su propia fábrica de memoria DRAM
-
Condenado negociador que extorsionaba a víctimas d...
-
El Apple M7 Ultra sería capaz de admitir hasta 1,5...
-
RedWing MaaS presenta el fraude bancario en Androi...
-
Legacy Update revive Windows Update en XP, Vista y 7
-
KittySploit: framework de pentesting con IA y más ...
-
-
▼
julio
(Total:
389
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
La empresa textil alemana ZEGO se ha declarado en insolvencia tras sufrir un ciberataque en marzo que paralizó su producción durante seis se...
-
TestDisk es una utilidad multiplataforma para la recuperación de datos desarrollado principalmente para ayudar a recuperar datos perdidos e...
-
Tiny11 25H2 es una versión optimizada de Windows 11 que reduce el bloatware para funcionar con solo 8 GB de espacio y 2 GB de RAM , permiti...
El ransomware The Gentlemen usa 21 técnicas de ejecución remota para cifrar redes enteras
Una nueva variante de ransomware llamada The Gentlemen ha surgido como una de las amenazas más agresivas rastreadas este año, combinando un cifrado fuerte con un motor de gusano de autopropagación que puede derribar toda una red corporativa desde una sola máquina infectada.
Escrito en el lenguaje de programación Go y camuflado mediante una herramienta llamada Garble, el malware apareció por primera vez a mediados de 2025 y desde entonces ha evolucionado hasta convertirse en una operación completa de ransomware como servicio (RaaS).
Lo que hace que este ransomware destaque no es solo cómo bloquea los archivos, sino hasta dónde puede llegar una vez que está dentro de una red. En lugar de limitarse a cifrar la máquina en la que aterriza, busca activamente otros ordenadores en la misma red e intenta infectarlos también.
Esta función de autopropagación convierte un solo portátil o servidor infectado en una plataforma de lanzamiento para un ataque mucho mayor.
Analistas e investigadores de Picus Security dijeron en un informe que han estado siguiendo de cerca este malware y recientemente publicaron un desglose detallado de cómo opera de principio a fin.
Su investigación muestra que el ransomware sigue una secuencia muy deliberada, comenzando con la validación de contraseñas y la escalada de privilegios, para luego pasar a la evasión de defensas, el cifrado y, finalmente, la propagación por toda la red.
El impacto hasta ahora se ha sentido en organizaciones de educación, transporte, salud y finanzas en América del Norte, América del Sur, Europa, África y Asia.
El grupo detrás de esto también se ha asociado con la comunidad BreachForums para reclutar afiliados, incluidos evaluadores de penetración y agentes de acceso inicial, un movimiento que probablemente ampliará la cantidad de atacantes que utilizan esta herramienta.
Combinada con tácticas de doble extorsión, donde los datos robados se utilizan como moneda de cambio junto con el cifrado, la amenaza representa un riesgo grave para organizaciones de casi cualquier tamaño o sector.
El Ransomware The Gentlemen Utiliza 21 Técnicas de Ejecución Remota
La función de autopropagación se activa mediante una bandera de línea de comandos llamada --spread, y es lo que diferencia a este ransomware de los cifradores de un solo host más convencionales.
Una vez activada, la máquina infectada se convierte en un centro de distribución copiando su propio binario en una carpeta y publicándolo a través de un recurso compartido de red oculto configurado para acceso anónimo.
Desde allí, el malware utiliza una herramienta legítima del sistema llamada PsExec, ya sea desde una copia local o descargándola, y comienza a escanear la red en busca de máquinas accesibles, incluyendo estaciones de trabajo regulares, servidores y controladores de dominio.
Cada máquina descubierta se convierte en un objetivo de infección. Contra cada objetivo, el malware primero ejecuta un script que debilita las defensas de la máquina remota, desactivando la monitorización de seguridad, apagando la protección del firewall e incluso reactivando una versión obsoleta e insegura del protocolo de intercambio de archivos.
Solo después de despejar este camino intenta ejecutar realmente la carga útil del ransomware. Para lograr que se ejecute, el malware prueba hasta 21 métodos de ejecución remota diferentes por objetivo, incluyendo la copia remota de archivos, PsExec, tareas programadas, servicios de Windows y técnicas basadas en PowerShell.
Dado que cada método funciona de forma independiente, los atacantes solo necesitan que uno de ellos tenga éxito en una máquina determinada para que la infección siga propagándose.
Tácticas de Cifrado y Evasión de Defensas
Antes de tocar un solo archivo, el ransomware trabaja para desactivar Microsoft Defender, borrar los registros forenses y eliminar las Copias Shadow del Volumen dos veces, utilizando dos comandos separados para mayor fiabilidad.
También borra el historial de comandos y elimina las herramientas de copia de seguridad y recuperación para que restaurar los sistemas sin pagar sea mucho más difícil.
Para el cifrado real, el malware utiliza un enfoque híbrido que combina la criptografía de curva elíptica Curve25519 con el cifrado de flujo XChaCha20, generando una clave única para cada archivo que toca.
Este diseño hace que descifrar los archivos sin la clave privada del atacante sea prácticamente imposible, y renombra cada archivo cifrado con una extensión distinta.
Deberías centrarte en validar tus defensas contra esta cadena de ataque específica en lugar de confiar en protecciones genéricas contra el ransomware.
Probar los controles de seguridad mediante simulaciones de ataques reales, mantener copias de seguridad fuera de línea y monitorizar estrechamente los comandos específicos y los comportamientos de red descritos anteriormente son pasos prácticos que pueden reducir significativamente el riesgo que plantea este ransomware.
| Tipo | Indicador | Descripción |
|---|---|---|
| Extensión de archivo | .umc16h | Extensión añadida a los archivos después del cifrado |
| Nombre de archivo | README-GENTLEMEN.txt | Nota de rescate dejada en los sistemas infectados |
| Ruta de archivo | C:\Temp | Ubicación utilizada para alojar el binario del malware durante la propagación |
| Recurso compartido de red | \<self>\share$ | Recurso SMB oculto utilizado para acceso anónimo durante la propagación |
| Herramienta | PsExec | Herramienta legítima abusada para la ejecución remota durante el movimiento lateral |
Nota: Las direcciones IP y los dominios han sido desativados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el enlace automático. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.
Fuentes:
https://cybersecuritynews.com/the-gentlemen-ransomware-uses-21-remote-execution-techniques/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.