Detectada por primera vez en noviembre de 2021, la amenaza BlackCat (también conocida como ALPHV o Noberus) es una Ransomware como servicio (RaaS) de origen ruso. Autopsia de una nueva amenaza de Rusia.
Un RaaS (Ransomware-as-a-Service) es un modelo de afiliado donde los desarrolladores de código malicioso (ransomware en este caso) lo ofrecen, junto con un conjunto de servicios relacionados, en mercados cibercriminales a otros atacantes. El pasado mes de diciembre, los principales operadores del grupo Gato negro por lo tanto, lanzó una gran campaña para reclutar afiliados (experimentados y exclusivamente de habla rusa) a través de dos foros de habla rusa en Dark Web. Además, estos nuevos reclutas tienen instrucciones estrictas de no apuntar a los países del espacio postsoviético. Además, el grupo se cuida de no cometer los mismos «errores operativos» que los grupos REvil o Conti, lo que denota el relativo rigor de este grupo. Su objetivo parece ser uno, a saber, la ganancia financiera.
Tiene fama de ser uno de los ransomware más fiables (¿y rigurosos?) del mercado.
Gato negro tiene varios modos de cifrado (completo, rápido, parcial, automático). La carga dañina maliciosa de BlackCat está codificada en RUST, lo que brinda velocidad de ejecución y confiabilidad de ejecución, así como versatilidad de uso en muchas plataformas (como Windows, Linux, ESXI, Ubuntu, ReadyNAS o incluso Synology).
Estrictamente, y probablemente para regular la calidad de los ataques firmados por BlackCat, el grupo ha establecido reglas de seguridad operativa (SecOps) que deben respetarse, como el compromiso de un dominio con el NAS y el ESX como requisitos previos. Cabe señalar que los afiliados tienen prohibido comunicarse en los foros, los atacantes también tienen instrucciones de no revelar las infraestructuras reales de BlackCat durante sus ataques.
Además, ya se han establecido «asociaciones» con personas vinculadas a los grupos DarkSide y REvil. En algunos foros, los operadores de BlackCat señalan los errores de seguridad operacional cometidos por otros grupos maliciosos como REvil y Conti. Estas conversaciones revelan un verdadero rigor operativo por parte del grupo.
Más que un grupo de ciberdelincuentes, un grupo de profesionales mal intencionados
Desde enero hasta finales de abril de 2022, hubo 139 víctimas de BlackCat. Siguiendo la tendencia de Caza mayor (caza de animales grandes), particularmente frecuente desde 2019, los afiliados de BlackCat suelen apuntar a multinacionales (en construcción, energía, moda, finanzas, etc.).
los cadena de matanza cibernética (modo operativo) observado generalmente comienza con una conexión maliciosa del tipo RDP (Protocolo de escritorio remoto) a través de credenciales previamente comprometidas. Luego, técnicas para deshabilitar sistemas de defensa como antivirus y/o EDR, descubrir redes compartidas, ejecutar PsExec, etc. se pueden llevar a cabo. Después de haber preparado su entorno o incluso haber instalado sus propias herramientas de control remoto como RClone o AnyDeskel atacante realiza la exfiltración de datos con RClone o utilizando el servicio Mega. Después de la exfiltración, comienza la fase de cifrado. Tenga en cuenta que una vez que se ha ejecutado el ransomware, puede borrar el » instantáneas para eliminar copias de seguridad de archivos anteriores. Una vez completada la fase de cifrado, una nota de rescate en el formato .TXT o .txt.png se deposita en la(s) máquina(s) de la víctima.
BlackCat, un futuro seguro
Desde su creación, BlackCat ha podido mantener su actividad, comprometer objetivos principales y reunir muchas capacidades que le otorgan un papel importante en los ataques cibernéticos de 2022: ransomware efectivo con un procedimiento metódico, operadores que han aprendido de los errores de otros grupos malware, la cooperación con otros operadores experimentados ya activos, reglas SecOps establecidas que tienden a confirmar actividad maliciosa a largo plazo… Como resultado, la dificultad de predecir sus ataques debería seguir siendo alta en los próximos meses.
Por todo ello, se perfila un cierto futuro para el grupo ciberdelincuente BlackCat. Pero no solo, de hecho, los afiliados de BlackCat también reciben un alto porcentaje de los rescates pagados (entre el 80 y el 90 %), mientras que los desarrolladores de ransomware generalmente otorgan solo el 70 % del valor total de los rescates pagados por las víctimas a los atacantes.
Finalmente, como hemos visto anteriormente, el vector de infección inicial es un compromiso de identificador inicial. Por lo tanto, la conciencia sobre la higiene informática entre los empleados sigue siendo un pilar importante en la ciberseguridad. Sin embargo, esto no será suficiente hasta que las organizaciones no implementen una defensa en profundidad para cada organización (SOC, implementación y monitoreo de soluciones de seguridad, auditorías periódicas, monitoreo de fugas de datos, etc.).
___________________
par antoine coutantGerente de Práctica Auditorías SSI & CERT chez Sinetis
Lea también:
Inteligencia sobre amenazas: 2.500 años después, un interés más evidente que nunca
MoonBounce, la nueva amenaza que ataca el arranque UEFI
EMOTE Malware: ¿Cómo protegerse contra él?
El gran retorno del cibercrimen del estado-nación
El sistema de evaluación de vulnerabilidades “CVSS”: ¿qué vulnerabilidades priorizar?
[

