Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Royal Ransomware usa Qbot y Cobalt Strike para comprometer dominios Windows


El grupo de ransomware Royal ha logrado transformar compromisos básicos de Windows en crisis empresariales mediante la combinación de phishing y una rápida toma de control de dominios. Según los análisis, los operadores utilizaron Qbot para establecer su presencia inicial y expandir su alcance antes de ejecutar el cifrado, resultando en ataques disruptivos con una velocidad de propagación superior a la esperada por los defensores.




El ransomware Royal convirtió compromisos ordinarios de Windows en crisis empresariales completas al combinar un punto de apoyo mediante phishing con una rápida toma de control del dominio.

En los incidentes revisados por los equipos de respuesta, los operadores utilizaron Qbot para ganar presencia y luego expandieron su alcance antes de desplegar el cifrado.

El resultado fue un ataque disruptivo que pudo propagarse más rápido de lo que muchos defensores esperaban.

La campaña comenzó con correos electrónicos de spearphishing enviados a empleados, que a menudo contenían un archivo adjunto malicioso. Una vez que la víctima lo abría, Qbot se ejecutaba a través del shell de comandos de Windows y ayudaba a los atacantes a establecer el control.

Métodos de entrega similares han hecho que Qbot sea una preocupación frecuente en los ataques de correo electrónico empresarial.

Analistas de Invictus identificaron la actividad mientras ayudaban a organizaciones afectadas por el ransomware.

Invictus señaló en un informe  que su investigación mostró que Royal dependía de la velocidad, utilizando múltiples herramientas y funciones confiables de Windows para pasar de una sola computadora infectada a un compromiso de red mucho más amplio.

Royal estuvo muy activo durante finales de 2022, cuando su sitio de filtraciones listó casi 60 víctimas tan solo entre noviembre y diciembre.

Los respondedores de incidentes advirtieron que probablemente se trataba de una imagen incompleta, ya que no todas las víctimas aparecían en el sitio. Informes anteriores también documentaron las demandas de rescate multimillonarias de Royal.

El Ransomware Royal utiliza Qbot y Cobalt Strike

Los atacantes usaron Qbot como primera puerta trasera y luego lanzaron Cobalt Strike a través de comandos de PowerShell codificados.

Qbot fue configurado para persistencia a través de una clave de ejecución del Registro de Windows, mientras que Cobalt Strike se instaló como un servicio de Windows en varios sistemas. Esto permitió a los operadores tener más de una ruta de regreso al entorno de la víctima.

Ambas herramientas también fueron inyectadas en procesos legítimos de Windows, lo que hace que la actividad maliciosa sea más difícil de detectar durante una investigación apresurada.

Infection chain (Source - Invictus)
Cadena de infección (Fuente – Invictus)

Cobalt Strike utilizó comunicación peer-to-peer a través de tuberías con nombre (named pipes) de Windows, mientras que ambas herramientas se comunicaban con sus controladores mediante tráfico HTTPS. Los atacantes han adaptado repetidamente Cobalt Strike para cadenas de intrusión en Windows.

Después de obtener cuentas de dominio privilegiadas, el grupo las utilizó para moverse por la red.

Montaron carpetas administrativas remotas desde la primera estación de trabajo infectada y usaron hashes de credenciales robadas para acceder a sistemas adicionales. Los operadores también utilizaron utilidades integradas de Windows para listar usuarios, grupos, confianzas de dominio y carpetas de red disponibles.

PowerSploit y AdFind apoyaron la fase de reconocimiento ayudando al grupo a identificar administradores locales y mapear el dominio.

La investigación encontró que Royal prefería un enfoque directo sobre el sigilo, aceptando que algunas alertas de seguridad pudieran dispararse si eso significaba alcanzar el control total del dominio rápidamente. Ese ritmo dejó poco tiempo para que los defensores contuvieran la intrusión.

Pasos de detección para defensores

La guía de respuesta se centra en el registro de eventos de Windows y la investigación temprana de actividad sospechosa.

Los equipos de seguridad deben revisar las tareas programadas en el registro de eventos de aplicación, examinar la actividad de PowerShell e investigar instalaciones inesperadas de servicios de Windows. Estos eventos pueden revelar mecanismos de persistencia antes de que el ransomware se despliegue por toda la red.

Centralizar los registros de instalación de servicios es particularmente útil porque Cobalt Strike suele utilizar servicios para mantenerse activo.

Investigaciones recientes sobre la detección de ransomware mediante registros de eventos de Windows recomiendan similarmente recopilar el Event ID 7045 y crear detecciones para la creación de servicios sospechosos.

Las organizaciones también deben tratar la actividad inusual de PowerShell como una prioridad, especialmente los comandos codificados, la ejecución de scripts inesperados y el lanzamiento de PowerShell después de un evento de phishing.

Royal utilizó PowerShell a lo largo de varias etapas del ataque, incluyendo la ejecución de Cobalt Strike y una omisión del control de cuentas de usuario (UAC) involucrando una tarea programada predeterminada.

El grupo también exfiltró datos a servicios de almacenamiento en la nube antes del cifrado, utilizando aplicaciones de Dropbox y MegaSync en los casos observados.

Por lo tanto, debes monitorear el uso de herramientas de transferencia en la nube no autorizadas, proteger las cuentas privilegiadas e aislar rápidamente los hosts infectados.

La acción rápida es fundamental porque los operadores de Royal fueron capaces de convertir una sola estación de trabajo comprometida en una emergencia de todo el dominio.



Fuentes:
https://cybersecuritynews.com/royal-ransomware-qbot/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.