El FBI advierte: este grupo de ransomware ha perseguido empresas de infraestructura crítica una y otra vez

El FBI emitió una alerta sobre la pandilla RagnarLocker, un grupo conocido por usar técnicas astutas como ejecutar ransomware dentro de una máquina virtual para evadir la detección antivirus.

La agencia de aplicación de la ley dijo que se dio cuenta de RagnarLocker en abril de 2020 y que, a partir de enero de 2022, había «identificado al menos 52 entidades en 10 sectores de infraestructura crítica afectados por RagnarLocker».

Estos incluyen entidades en manufactura crítica, energía, servicios financieros, gobierno y tecnología. El grupo de ransomware cambia con frecuencia sus técnicas de ofuscación para evitar la detección y la prevención, señala.

VER: Cómo la invasión rusa de Ucrania amenaza a la industria de TI

La implementación de RagnarLocker en una instancia virtual reducida de Windows XP fue uno de esos métodos de ofuscación. Esta táctica permitió al grupo ocultarse del software antivirus local y proporcionó más tiempo para cifrar archivos. El grupo era conocido por seleccionar solo objetivos empresariales y en el pasado comprometió las herramientas de los proveedores de servicios administrados para luego violar a sus clientes.

La advertencia del FBI está contenida en una nueva alerta Flash publicada en coordinación con la Agencia de Seguridad de Infraestructura y Ciberseguridad.

El FBI señala que RagnarLocker todavía se implementa dentro de la máquina virtual personalizada de Windows XP del atacante en el sitio de un objetivo y luego comienza a cifrar archivos.

«En lugar de elegir qué archivos cifrar, RagnarLocker elige qué carpetas no cifrará. Adoptar este enfoque permite que la computadora funcione «normalmente» mientras que el malware cifra los archivos con extensiones conocidas y desconocidas que contienen datos de valor para la víctima», dijo el FBI. estados

El FBI señala que si la unidad lógica que se procesa es la unidad C:, no cifra los archivos de las carpetas denominadas Windows, Windows.old, Mozilla, Mozilla Firefox, Tor browser, Internet Explorer, $Recycle.Bin, Program Data , Google, Opera u Opera Software.

Tampoco cifra archivos con las extensiones .db, .sys, .dll, .lnk, .msi, .drv o .exe.

El FBI ha publicado los últimos indicadores de compromiso a partir de enero de 2022, incluidas las direcciones IP, las direcciones de Bitcoin y las direcciones de correo electrónico utilizadas por los atacantes.

El FBI también hace un llamado a las víctimas para que proporcionen información que podría incluir: una copia de la nota de rescate, cualquier IP maliciosa no descubierta y detalles sobre conexiones RDP y VPN inusuales, direcciones de moneda virtual, montos de extorsión, archivos maliciosos, una línea de tiempo de eventos y evidencia de exfiltración de datos.

El FBI y el Servicio Secreto de EE. UU. (USSS) emitieron una alerta el mes pasado sobre el ransomware BlackByte, señalando que el malware había comprometido a múltiples empresas estadounidenses y extranjeras, incluidas entidades de tres sectores de infraestructura crítica de EE. UU. en instalaciones gubernamentales, financieras y de alimentos y agricultura.

Deja un comentario