Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7338
)
-
▼
September
(Total:
596
)
-
Descifran chip de PS2 tras 26 años
-
Nuevo ransomware SETTRA usa MeshAgent y BYOVD para...
-
Vulnerabilidad crítica en Microsoft Azure AI Found...
-
Halla 12 RTX 3070 abandonadas valoradas en miles d...
-
IA salva 25 millones de piezas de Lego
-
Intel y AMD consiguen algo impensable hace años: a...
-
RPCS3 mejora un 37% en GPUs NVIDIA
-
IA falla en el 85% de los empleos reales
-
OpenAI y Microsoft ignoraron el riesgo para la web
-
Analizan los precios de 153 tarjetas gráficas en l...
-
Nueva vulnerabilidad Click2Shell en WordPress perm...
-
Trump crea la AI Force
-
Meta IA llega a Mac y lee tus datos
-
La GPU del Apple M5 Ultra supera a la RTX 5080 en ...
-
Publican exploits para cuatro fallos del kernel de...
-
Explotan vulnerabilidad crítica de RCE sin autenti...
-
Sony y Universal demandan a Suno por IA musical
-
Robot más rápido que Bolt busca empleo
-
Fallo en Tutor LMS expone más de 100.000 sitios de...
-
Creeper vence a GPT-6 Astra en Minecraft
-
Los chips de 2 nm son los más caros de la historia...
-
i7-12700K sobrevive 1.000 días sin pasta térmica
-
Investigadores logran vulnerar el sandbox de OpenA...
-
Gemini hackeó tres empresas por error
-
Plugin4Shell: RCE zero-click afecta a Claude Code,...
-
Riesgos de la IA militar
-
Guía de memoria gráfica
-
Rockstar venderá música de GTA VI hasta por 125 dó...
-
Windows 11 LTSC: ¿Vale la pena?
-
IA se comunica sin internet mediante calor de CPU
-
Radeon RX 9050 de 4 GB a prueba: pierde hasta un 3...
-
Grupo norcoreano de WaterPlum infectan 30.000 disp...
-
Ataque a Brevo propaga malware en más de 100.000 s...
-
Intel lanzará su apuesta «super ventas»: una CPU R...
-
Presunto cazador de recompensas habría usado LLM p...
-
Apple lanzará servidor M Ultra en 2029
-
Asus lanza la mini PC Ascent QN10 para IA
-
Cisco lanza otro parche para un zero-day explotado...
-
Salt Typhoon infiltra organizaciones latinoamerica...
-
Google Gemini hackeó 3 empresas en un test de cibe...
-
Curiosity envía un selfie para celebrar sus 5.000 ...
-
Fallo de RCE sin interacción en agentes de IA podr...
-
Meta Quest: nueva función en Windows 11
-
Modelos de OpenAI buscaron claves API y archivos f...
-
Vulnerabilidad 0-day de Steam en Windows permite e...
-
CrowdSec revela que un ataque a npm de TanStack pe...
-
NASA confirma éxito del telescopio Roman con su pr...
-
Infectan torrents de cine con el malware MovieReap...
-
Microsoft: la IA provoca el mayor robo de empleos ...
-
Bill Gates compara la IA con una inteligencia alie...
-
Usan falsos SMS de T-Mobile para phishing
-
Windows 11 recupera tecla perdida por Copilot
-
Crisis de RAM encarece televisores
-
España sufre su primer ciberataque asistido por IA
-
Repositorios falsos de LastPass Authenticator en G...
-
Investigadores usan Claude Opus 5 para hackear for...
-
IA desborda a desarrolladores de Linux
-
Malware RatHat para Android explota ADB para mante...
-
SolarWinds corrige vulnerabilidad de clave embebid...
-
OpenAI revela instrucciones inquietantes para sus IA
-
GPT-6 Astra se traumatiza tras perder progreso en ...
-
FBI: Estafas de suplantación de agentes y funciona...
-
Fragilidad del software moderno
-
OpenAI revela nuevos casos de agentes de IA que re...
-
Científicos logran escuchar lo que suena en unos a...
-
Un clic en un proyecto malicioso de VS Code puede ...
-
Microsoft suma Rust a sus lenguajes principales
-
Apps de Android ya pueden detectar parches de segu...
-
Fallo de WordPress permite RCE mediante un enlace ...
-
Malware evade las comprobaciones del navegador par...
-
TDTChannels se renueva para ser más estable y rápida
-
AMD subirá el precio de Ryzen
-
Modelos Galaxy compatibles con Android 17 y One UI 9
-
Nuevo malware de Android roba PINs bancarios y se ...
-
Grupos chinos emplean el malware SparroWocky para ...
-
Denuvo demanda al creador que vulneró su sistema
-
PS6 portátil: potencia y resolución
-
Amazon solucionará el fallo de Fire TV
-
Jensen Huang: La IA permitirá saberlo y hacerlo todo
-
Vulnerabilidad crítica de WSO2 permite acceso tota...
-
Claude facilitó hackeo a empleados de OpenAI
-
Las ventas de GPU caen un 18,8% en Amazon durante ...
-
iOS 27: La UE limita las novedades en iPhone
-
Microsoft soluciona vulnerabilidad crítica en Azur...
-
AMD anuncia una subida de precios del 10%: las GPU...
-
IT norcoreanos usan IA y escritorio remoto para fi...
-
Cuatro fallos en el núcleo de Linux permiten acces...
-
Android 17 limita seguridad en GrapheneOS
-
RTX 60 y RX 10000 llegan en 2028
-
Microsoft critica humanizar a Claude
-
Grave fallo en el validador DNSSEC de Unbound podr...
-
Chrome 153 corrige 16 vulnerabilidades de segurida...
-
IA infiltra música en Spotify
-
Euro-Office llega a Windows
-
Grave fallo de gestión en Check Point permite a at...
-
España bloquea Archive.today
-
Ataque MikroTrick da control total de routers Mikr...
-
Grave fallo en los sandboxes de Docker permite que...
-
14 fallos en servidores BIND DNS permiten envenena...
-
Una extensión podría vulnerar los asistentes de IA...
-
WordPress pide actualizar ya tras corregir 11 fall...
-
Europa prohibirá redes sociales a menores de 13 años
-
Swift 6.4 se expande a Linux y Windows
-
FamousSparrow usa servidores Exchange para despleg...
-
Un nodo de Kubernetes comprometido puede exponer t...
-
APT36 usa malware vía USB para alcanzar redes gube...
-
El Apple A20 Pro del iPhone 18 Pro es un fiasco en...
-
Venderían vulnerabilidad de Fortinet en foros clan...
-
BlackHatSect0r usa IA de DeepSeek para automatizar...
-
Ataques sin interacción vulneran teléfonos Google ...
-
Vulnerabilidad de Check Point permite acceso root ...
-
Abre su PC tras 3 años y descubre por qué su Core ...
-
OpenAI busca valoración de 1,2 billones para domin...
-
Desarrollador de Linux para PS5 abandona el proyecto
-
Microsoft advierte fallo crítico en Word
-
Malware de Android secuestra y controla móviles en...
-
Una GIGABYTE RTX 5090 AORUS MASTER refrigerada por...
-
Actualización de Windows 11 rompe confianza de dom...
-
España detecta el primer presunto ataque de robo d...
-
Microsoft impulsa el PC con IA
-
OpenAI usa humanos para mejorar ChatGPT
-
Ingeniero de DeepSeek teme catástrofe por la IA
-
Cisco alerta sobre un zero-day de severidad máxima...
-
EE. UU. incauta dominios de NightmareStresser vinc...
-
Apple prepara su entrada en los servidores de IA: ...
-
Super Smash Bros. Melee ya disponible de forma nat...
-
EE. UU. desmantela la plataforma de ataques DDoS N...
-
Nuevos redireccionamientos de Google dificultan ve...
-
-
▼
September
(Total:
596
)
Blogroll
Labels
Entradas populares
-
Microsoft ha implementado anuncios a pantalla completa en el fondo de escritorio de Windows 11 a través de Bing Wallpaper.
-
Se han detectado dos vulnerabilidades de día cero ( CVE-2026-15315 y CVE-2026-15316 ) en las cámaras inteligentes TP-Link Tapo C200 . Estos ...
-
Samsung ha comenzado el despliegue de Android 17 con One UI 9 para sus dispositivos Galaxy, incorporando mejoras en Galaxy AI .
Nuevo ransomware SETTRA usa MeshAgent y BYOVD para cifrar Windows
El ransomware Settra está surgiendo como una amenaza grave para las redes Windows después de que los investigadores lo vincularan con dos intrusiones recientes que involucran software de gestión remota y acciones para bloquear la recuperación.
La operación cifra los archivos, deja notas de rescate a las víctimas e intenta dificultar tanto la investigación como la restauración. Los informes públicos indican que quienes están detrás de Settra han logrado entrar a través de redes privadas virtuales o credenciales robadas previamente.
Esto hace que el acceso remoto expuesto y los controles de cuenta débiles sean una preocupación central, mientras que el uso de software de administración legítimo refleja el mal uso generalizado de las herramientas de gestión remota en las intrusiones.
Analistas de Huntress identificaron dos incidentes, uno que afectó a una organización de servicios al consumidor y comercio minorista en julio, y otro que afectó a una empresa de fabricación en septiembre.
No pudieron confirmar cómo se vulneró inicialmente cada red, pero encontraron un patrón post-compromiso casi idéntico en ambos casos.
Huntress afirmó en un informe que esta actividad es relevante porque combina el cifrado rápido con acciones diseñadas para limitar la recuperación y borrar evidencia útil.
En cada caso, el ejecutable del ransomware utilizó un nombre basado en el dominio de la organización afectada, una elección que puede ayudarle a pasar desapercibido en un sistema comprometido.
Nuevo Ransomware SETTRA
Los operadores de Settra instalaron MeshAgent, una herramienta de monitoreo y gestión remota, después de ganar acceso. Tales herramientas pueden dar a los atacantes una forma fiable de mantener el control de una máquina, ejecutar comandos y avanzar en su operación sin depender únicamente de malware personalizado.
Una intrusión separada en FortiGate utilizando MeshAgent mostró igualmente cómo las utilidades RMM pueden ser reutilizadas tras una brecha de red. En el incidente de julio, el programa MeshAgent fue renombrado y se conectó a un servidor de comando y control controlado por el atacante.
Al día siguiente, los investigadores observaron que el ransomware se ejecutaba desde un directorio de registros de rendimiento de Windows, cifraba archivos con una extensión única y creaba una nota de rescate.
.webp)
El incidente de septiembre contenía evidencia de BYOVD, o Bring Your Own Vulnerable Driver (trae tu propio controlador vulnerable). Este enfoque utiliza un controlador legítimo pero defectuoso para interferir con el software de defensa, permitiendo potencialmente que un intruso desactive los servicios de seguridad antes del cifrado.
Informes recientes sobre controladores de Windows confiables muestran por qué esta técnica se ha convertido en una preocupación recurrente en las investigaciones de ransomware.
MeshAgent en la intrusión de septiembre no fue renombrado y se conectó a un servidor de comando y control diferente.
El ransomware se lanzó desde la carpeta Documentos del usuario comprometido, utilizó otra extensión de archivo y colocó notas de rescate en múltiples directorios. Los investigadores también vincularon la actividad maliciosa con un nombre de estación de trabajo observado previamente junto a ese servidor.
La interrupción de la recuperación aumenta la presión de respuesta
Tras lanzar el ransomware, los atacantes limpiaron varios registros de eventos de Windows y desactivaron el Entorno de Recuperación de Windows. También utilizaron DiskPart en ambos incidentes, aparentemente para eliminar una partición de recuperación, y vaciaron la caché DNS en julio.
Estos pasos pueden retrasar la recuperación y reducir la evidencia disponible para quienes responden al incidente. En el caso de julio, Settra también ejecutó la utilidad Windows Cipher para sobrescribir el espacio libre en una unidad de datos.
.webp)
Esa acción puede hacer que el material eliminado sea más difícil de recuperar. En septiembre, los operadores intentaron eliminar el registro de Defender pero escribieron mal el nombre del canal de registro, dejando intacto el Registro de Eventos de Windows Defender. La recopilación centralizada de los registros de eventos de Windows puede preservar la evidencia cuando los atacantes intentan borrar los registros locales.
Las organizaciones deben centrarse en controles básicos que interrumpan esta cadena tempranamente: protege el acceso a la VPN con una autenticación fuerte, restringe y monitorea las herramientas de gestión remota, e investiga instalaciones de controladores inesperadas o procesos sospechosos lanzados desde carpetas de usuario y directorios del sistema Windows.
Tú y tu equipo también deberíais mantener copias de seguridad probadas, fuera de línea o protegidas de otra manera, y verificar que las funciones de recuperación sigan disponibles. También deberíais probar los manuales de respuesta contra eventos de cifrado simulados, incluyendo la pérdida de visibilidad del endpoint.
Esto reduce la probabilidad de que un incidente se convierta en una crisis. Los dos casos muestran que Settra no necesita un conjunto de herramientas completamente nuevo para crear una interrupción mayor.
Herramientas conocidas, controladores vulnerables y utilidades integradas de Windows pueden combinarse para poner a los defensores bajo presión rápidamente. La detección rápida de actividad RMM anormal, los registros protegidos y los procedimientos de recuperación ensayados siguen siendo salvaguardias importantes.
https://cybersecuritynews.com/new-settra-ransomware/
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.