Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo ransomware GenieLocker ataca Windows, ESXi y Linux


GenieLocker es un nuevo ransomware vinculado al grupo Toy Ghouls (también conocido como Bearlyfy, Labubu y Laboo.boo), cuyos objetivos son sistemas Windows, Linux y VMware ESXi. Desde marzo de 2026, este grupo, motivado financieramente, se ha centrado principalmente en atacar el sector manufacturero de Rusia, dejando atrás el uso de otras familias de ransomware como LockBit, Babuk y RedAlert.




GenieLocker, un ransomware recién identificado vinculado al grupo Toy Ghouls, motivado financieramente, ataca sistemas Windows, Linux y VMware ESXi, y ha atacado principalmente al sector manufacturero de Rusia desde marzo de 2026.

El grupo Toy Ghouls, también conocido como Bearlyfy, Labubu y Laboo.boo, dependía anteriormente de familias de ransomware como LockBit, Babuk y RedAlert.

La transición a GenieLocker reduce la dependencia del grupo de malware de terceros, lo que permite un mayor control sobre sus operaciones de ransomware.

En una intrusión a finales de marzo, se informó que los atacantes obtuvieron el acceso inicial a través de una conexión OpenVPN desde la red de un socio externo. Se cree que utilizaron credenciales robadas pero válidas, explotando la relación de confianza entre la víctima y su socio.

Una vez dentro de la red, los atacantes desplegaron OpenSSH, socks5.exe, SoftPerfect Network Scanner y Mimikatz. SoftPerfect se utilizó para mapear sistemas, mientras que Mimikatz se empleó para la extracción de credenciales.

Ataque de Ransomware GenieLocker

Los investigadores también encontraron pruebas de que los operadores accedieron a gestores de contraseñas KeePassXC instalados, probablemente buscando credenciales almacenadas en bases de datos de contraseñas. El grupo se movió lateralmente a través de entornos Windows utilizando el Protocolo de Escritorio Remoto y accedió a hosts Linux a través de SSH.

Mensaje de ayuda de GenieLocker (Fuente: SecureList)

Utilizaron PsExec y PAExec para distribuir el ransomware a través de los sistemas comprometidos. Al mismo tiempo, un túnel SSH inverso proporcionó un canal hacia su infraestructura de comando y control. En Windows, GenieLocker es un programa de ransomware basado en PE escrito principalmente en C y compilado con bibliotecas de Microsoft Visual C++.

Cuenta con comprobaciones anti-depuración utilizando IsDebuggerPresent y CheckRemoteDebuggerPresent, junto con un hilo de vigilancia que verifica la integridad de su propia sección de código. Si se detecta cualquier análisis o modificación, el malware se termina a sí mismo.

La variante de Windows requiere un "argumento secreto", que es un valor hexadecimal que debe pasar una comprobación de validación SHA-256 hardcodeada antes de que pueda proceder el cifrado. Esta característica puede ayudar a evitar la ejecución accidental y reducir la exposición en entornos de sandbox.

Diseño de salida de LockBit, posiblemente el diseño fuente para la variante ESXi de GenieLocker (Fuente: SecureList)
Diseño de salida de LockBit, posiblemente el diseño fuente para la variante ESXi de GenieLocker (Fuente: SecureList)

Antes de cifrar los archivos, GenieLocker finaliza procesos y servicios relacionados con bases de datos, copias de seguridad, herramientas de seguridad, aplicaciones de Microsoft Office, máquinas virtuales y clientes de correo electrónico. También busca en unidades locales y de red, evitando carpetas críticas de Windows y tipos de archivos ejecutables que podrían dejar el host inutilizable.

Securelist de Kaspersky afirmó en un informe que GenieLocker utiliza la biblioteca criptográfica libsodium con XChaCha20-Poly1305 para el cifrado de archivos, mientras que las claves por archivo están protegidas mediante Curve25519-XSalsa20-Poly1305 y una clave pública incrustada controlada por el atacante.

Notablemente, el ransomware puede cifrar solo un porcentaje seleccionado de un archivo. Sin embargo, sigue cifrando el primer fragmento incluso cuando se especifica un ajuste del cero por ciento.

Resumen de cifrado de archivos (Fuente: SecureList)
Resumen de cifrado de archivos (Fuente: SecureList)

Las variantes ELF de Linux y ESXi son más sencillas que sus homólogas de Windows, ya que carecen tanto del argumento secreto como de las funciones anti-depuración.

Sin embargo, incluye opciones centradas en ESXi, como la demonización, la configuración del hilo de trabajo, la ejecución retrasada y una ruta de destino predeterminada de /vmfs/volumes.

Puede detener máquinas virtuales y cifrar sus discos virtuales, lo que representa un riesgo operativo significativo para la infraestructura virtualizada. A diferencia de muchos grupos de ransomware modernos, no se ha observado que Toy Ghouls utilice la doble extorsión o gestione un sitio público de filtraciones.

Si quieres protegerte, revisa el acceso a la VPN, revoca las credenciales obsoletas de tus socios, monitorea el uso de PsExec, PAExec, Mimikatz y los túneles SSH inversos, y asegúrate de que las copias de seguridad offline estén protegidas tanto de compromisos de Windows como de ESXi.



Fuentes:
https://cybersecuritynews.com/genielocker-ransomware-attack/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.