El FBI ha emitido una alerta de seguridad para advertir sobre los ataques de ransomware de Netwalker dirigidos a organizaciones gubernamentales estadounidenses y extranjeras. Los federales recomiendan a las víctimas que no paguen el rescate y denuncien los incidentes.
Nueva ola de ataques
A partir de junio de 2020, el FBI ha recibido notificaciones de ataques de ransomware Netwalker contra organizaciones gubernamentales, entidades educativas, empresas privadas y agencias de salud estadounidenses y extranjeras por parte de actores cibernéticos no identificados. “Netwalker se hizo ampliamente reconocido en marzo de 2020, después de las intrusiones en una empresa australiana de transporte y logística y una organización de salud pública de EE. UU. Los actores cibernéticos que usan Netwalker se han aprovechado de la pandemia de COVID-19 para comprometer a un número creciente de víctimas desprevenidas ".
Los operadores de ransomware Netwalker han estado muy activos desde marzo es así como lo hicimos ver en nuestro boletín del 24 de marzo, y también aprovecharon el brote en curso de COVID-19 para atacar a las organizaciones.
Ransomware NetWalker
NetWalker, como una cepa de ransomware, apareció por primera vez en agosto de 2019. En su versión inicial, el ransomware se llamaba Mailto pero cambió su nombre a NetWalker a finales de 2019. El ransomware funciona como un RaaS de acceso cerrado, un portal de ransomware como servicio. Otros grupos de ciberdelincuentes se registran y pasan por un proceso de verificación, después del cual se les otorga acceso a un portal web donde pueden crear versiones personalizadas del ransomware.
Vectores de ataque recientemente evidenciados
Portal de filtraciones
Una de las razones por las que los operadores de ransomware NetWalker han sido tan populares, también se debe a su "portal de filtraciones", un sitio web donde publican los nombres y datos de las víctimas que se niegan a pagar su demanda de rescate.
El sitio opera en base a principios simples y es uno de los muchos sitios similares de fuga de ransomware .
Panorama
La actividad de NetWalker ha estado aumentando en los últimos meses, una señal de que su portal RaaS es un éxito entre el ciberdelincuente clandestino.
El cambio reciente a un modelo centrado en los negocios de Ransomware-as-a-Service es una clara señal de que está avanzando, por lo que parece que el grupo NetWalker está siguiendo los pasos de REvil y otros grupos RaaS exitosos. Los desarrolladores de ransomware han demostrado la capacidad de reenfocarse y capitalizar los eventos mundiales actuales y desarrollar señuelos para ayudar a garantizar la efectividad del ransomware, lo que les ha permitido ser selectivos de sus afiliados al limitar el acceso al ransomware solo a aquellos con acceso a grandes organizaciones.
NetWalker representa un riesgo para las empresas de todo el mundo, y no sólo para EE.UU. o Europa occidental.
El Centro de Ciberinteligencia de Entel CyberSecure recomienda lo siguiente:
Producto | Versión |
---|---|
Microsoft Windows |
8 8.1 10 |
Microsoft Windows Server |
2012 2012 R2 2016 2019 |
Tipo | Indicador |
---|---|
hash | 8639825230d5504fd8126ed55b2... |
hash | 8f834966a06f34682b78e1644c4... |
hash | ad8d379a4431cabd079a1c34add... |
hash | 58e923ff158fb5aecd293b7a0e0... |
hash | 9f9027b5db5c408ee43ef2a7c7d... |
hash | de04d2402154f676f757cf13806... |
hash | fd29001b8b635e6c51270788bab... |
hash | 3ba905e1cda7307163d4c8fe3fd... |