Alertas de seguridad

Información de Alertas de Ciberseguridad para el sector Financiero

Para información más detallada del ciclo de la vulnerabilidad por favor revise su suscripción ante el CSIRT.

Alertas de Agosto de 2022

Nuevo ransomware denominado Agenda

Publicado: 29/08/2022 | Importancia: Media

El negocio más prolífico en el ecosistema de amenazas en la actualidad es el aumento constante de nuevas familia de tipo ransomware, de ahí que los actores de amenaza se enfoquen en la creación de nuevas variantes o generen actualizaciones constantes de los que están latentes en el ciberespacio; durante el transcurso de esta semana apareció en la naturaleza, un nuevo ransomware denominado Agenda el cual está siendo distribuido en países de Asia y África con el objetivo de afectar infraestructuras críticas principalmente del sector salud y educación.

Nueva campaña asociada a Remcos RAT

Publicado: 28/08/2022 | Importancia: Media

De forma reciente se ha detectado una nueva campaña de distribución de Remcos, troyano de acceso remoto que le permite al atacante tomar el control de los equipos infectados, tomar capturas de pantalla, recopilar información asociada a credenciales de acceso, registrar pulsaciones de teclas (keylogger) y enviar toda la data a su comando y control.

Nueva campaña del troyano bancario Guildma

Publicado: 28/08/2022 | Importancia: Media

Los troyanos bancarios suelen ser efímeros en el panorama de amenazas no obstante los que cuentan con actualizaciones periódicas, técnicas de ejecución y ataque novedosas suelen prevalecer en el ciberespacio de allí se desprende una amenaza que ha sido prolífica durante los últimos años, se trata de Guildma; recientemente se ha detectado una nueva campaña desplegada en países de Latinoamérica principalmente Brasil y Chile que se está distribuyendo por medio de correos de tipo phishing.

Nueva variante de HavanaCrypt suplanta a actualización de Google

Publicado: 27/08/2022 | Importancia: Media

En esta nueva actividad, se ha evidenciado una nueva variante del ransomware denominado HavanaCrypt el cual suplanta a una actualización de Google Chrome con el objetivo de obtener acceso, evadir las herramientas antimalware de los equipos comprometidos y cifrar sus archivos; esta amenaza contiene técnicas sofisticadas de anti-análisis y emplea funciones criptográficas para operar.

Nuevo ciberataque de ransomware afecta a entidad gubernamental en América Latina

Publicado: 27/08/2022 | Importancia: Media

En el transcurso del año, se han evidenciado múltiples ataques cibernéticos, los cuales han tenido como objetivo impactar infraestructuras tecnológicas de diversas entidades gubernamentales en América Latina; donde fueron afectadas a tal nivel que, los países han declarado su situación como alerta roja debido a la alta filtración de información sensible que fue publicada en foros de la Deep y Dark web.

Nuevo ransomware denominado Moisha dirigido a múltiples organizaciones

Publicado: 26/08/2022 | Importancia: Media

De forma reciente, se ha detectado una nueva variante de ransomware que fue denominada como Moisha, los ciberdelincuentes detrás de esta amenaza están dirigiendo sus esfuerzos a comprometer múltiples organizaciones alrededor del mundo y evitan afectar a usuarios individuales. Este ransomware está diseñado con la tarea de cifrar archivos alojados en las infraestructuras tecnológicas, eliminar las instantáneas de volumen y exigir un pago por el rescate de la información comprometida.

Nueva actividad maliciosa relacionada al ransomware BlueSky

Publicado: 26/08/2022 | Importancia: Media

Se ha identificado nueva actividad relacionada al ransomware BlueSky, el cual ha realizado nuevas actividades maliciosas con nuevas características, donde destaca la capacidad de efectuar movimientos laterales a través de SMB.

Nueva variante de ransomware denominada Bleachgap

Publicado: 26/08/2022 | Importancia: Media

En el ciberespacio hay una constante evolución por parte de la gran variedad de amenazas que se suelen desarrollar los actores malintencionados, es común ver que implementen nuevas técnicas para lograr afectar de manera crítica organizaciones objetivo, en ese orden de ideas se ha rastreado un stealer conocido en la naturaleza como Bleachgap descubierto en 2021, sin embargo los ciberdelincuentes han desarrollado nuevas capacidades en su carga útil convirtiéndolo en una nueva variedad de ransomware.

A través de sitios web de descarga de software son distribuidas familias de malware tipo stealer

Publicado: 25/08/2022 | Importancia: Media

Es evidente que en el ámbito del ciberespacio los actores de amenaza mantienen en constantes actualizaciones de nuevas técnicas y tácticas con las que intentan impactar entidades y organizaciones mediante nuevos métodos de distribución para que llegar afectar y generar ataques elaborados contra la infraestructura de las entidades; el equipo de analistas del Csirt identifico una nueva campaña de distribución por medio de sitios web de descarga de software donde se está implantando Redline Stealer y RecordBreaker Stealer.

Nuevo clipper denominado IBAN

Publicado: 25/08/2022 | Importancia: Media

Clipper es un tipo de malware y/o una técnica implementada por los actores de amenaza, muy conocido en el ciberespacio por sus capacidades de afectar un sistema o usuario, este destaca por tener la particularidad de capturar información sensible o modificar la data a través del portapapeles; este entra en acción cuando la víctima hace uso de la función copiar y pegar del equipo, donde reemplaza los datos de la persona con los del ciberdelincuente para llevar a cabo actos delictivos como fraude financiero y transacciones ilícitas.

Nueva variante de ransomware denominada Solidbit

Publicado: 24/08/2022 | Importancia: Media

Solidbit, identificado por primera vez en julio del presente año distribuido bajo la modalidad de Ransomware como Servicio (RaaS), con el objetivo de cifrar datos y a través de esta capacidad poder exigir un rescate a cambio de una clave para el descifrado donde la victima tendría que realizar el pago de un monto económico para obtener dicha clave; teniendo en cuenta la importancia de la información comprometida muchas organizaciones acceden al pago de esta extorsión.

Actualizaciones implementadas en el stealer XCSSET dirigido a usuarios MacOS

Publicado: 23/08/2022 | Importancia: Media

El malware desarrollado para sistemas MacOS existe en la naturaleza en menor cantidad comparada con Windows, sin embargo, los actores de amenazas también tienen como objetivo los usuarios de este S.O; basado en lo anterior se ha visto anteriormente en la naturaleza un stealer denominado XCSSET que ha afectado organizaciones e individuos, no obstante se han rastreado nuevas actualizaciones, evidenciando que ha implementado algunos cambios que pretenden solventar la obsolescencia de versiones anteriores de Python que no serán compatibles con las nuevas versiones de MacOS como la más reciente distribución Monterey.

Nuevos artefactos asociados al RAT AveMaria

Publicado: 23/08/2022 | Importancia: Media

AveMaria es un RAT modular con capacidades avanzadas, las cuales le permiten exfiltrar múltiple información de los equipos infectados, cabe resaltar que también es conocido como WARZONE RAT y que además esta amenaza está dirigida a diversos sectores, donde encontramos el ámbito financiero.

Troyano bancario Astaroth dirigido a Latinoamérica

Publicado: 22/08/2022 | Importancia: Media

El troyano bancario Astaroth fue identificado por primera vez en el año 2017 dirigido a organizaciones de Latinoamérica, principalmente en Brasil donde fue observado impactando una entidad de dicho país, este troyano está escrito en lenguaje de programación Delphi, cuenta con capacidades de captura de datos bancarios y afecta a sistemas operativos Windows.

Nueva variante de RAT denominada Escanor es distribuida a través de documentos de Microsoft Office

Publicado: 22/08/2022 | Importancia: Media

En enero del presente año, salió a la venta en la Dark web y Telegram un nuevo RAT denominado Escanor, esta amenaza es dirigido a dispositivos móviles y equipos de cómputo, bajo el sistema Android y Microsoft Windows respectivamente, entregan un módulo HVNC (Módulo de Control Remoto) y el generador de exploits con el cual generan documentos de Microsoft Office o PDF en el cual es incluido el código malicioso.

Dtrack, backdoor utilizado por grupos APT

Publicado: 21/08/2022 | Importancia: Media

Dtrack es una puerta trasera (backdoor), con la cual se puede realizar inyección de diferentes amenazas entre los que se encuentra malware de tipo ransomware, herramientas de control remoto entre otras, donde se ha identificado que el grupo APT denominado Lazarus patrocinados por el estado de Corea del Norte, continúan desplegando campañas maliciosas en varios países, donde en esta ocasión se observaron varios ataques a una corporación de Energía Nuclear de India.

Nuevos IOC del loader SocGholish reportados de una campaña en curso

Publicado: 21/08/2022 | Importancia: Media

Las amenazas de acceso inicial son ampliamente utilizadas en el ciberespacio por los ciberdelincuentes para instaurar otras familias de malware que complementan la operación de cada campaña desplegada de estos actores malintencionados; por lo anterior durante el mes de agosto se observó nueva actividad relacionada con el Loader SocGholish, el cual aprovecha las descargas ocultas disfrazadas de actualizaciones de software especialmente diseñadas para sistemas operativos Microsoft Windows.

Nueva campaña maliciosa distribuye AsyncRAT como archivos sln

Publicado: 21/08/2022 | Importancia: Media

Si bien AsyncRAT fue desarrollado con fines educativos, los ciberdelincuentes han utilizado y evolucionado esta herramienta con el objetivo de impactar a diferentes organizaciones del sector bancario, desde el Csirt Financiero se da a conocer una nueva campaña en la cual distribuyen a este troyano de acceso remoto como archivos .sln (archivos de solución asociado a Microsoft Visual studio).

Nueva campaña del troyano bancario Grandoreiro dirigida a países de habla hispana

Publicado: 20/08/2022 | Importancia: Media

El panorama de la ciberguerra es un escenario que vemos día tras día en tendencia debido a la constante actividad de los ciberdelincuentes que pretenden afectar la infraestructura tecnológica de distintos sectores, con el fin de obtener un beneficio; asimismo desde el Csirt Financiero se realiza seguimiento a las amenazas emergentes y a las amenazas que perduran en el ciberespacio como el troyano bancario Grandoreiro, que actualmente está siendo distribuido por medio de una campaña de spearphishing hacia México y España.

Nueva variante de ransomware denominada BianLian

Publicado: 20/08/2022 | Importancia: Media

BianLian es un ransomware que fue identificado en el mes de julio del presente año, este tiene como objetivo cifrar datos y a través de esta capacidad poder exigir un rescate a cambio de una clave para el descifrado, teniendo en cuenta la importancia de la información comprometida muchas organizaciones acceden al pago de esta extorsión; por lo tanto los ciberatacantes de esta amenaza tienen fines económicos.

Nueva actividad del ransomware BlackByte 2.0

Publicado: 19/08/2022 | Importancia: Media

Durante el presente año el grupo de ciberdelincuentes detrás del ransomware BlackByte han realizado constantes actualizaciones de esta amenaza, donde se evidenció en febrero del presente año ataques dirigidos a una entidad de Colombia y retomando sus actividades en el mes de agosto del mismo año liberando una nueva versión de su ransomware, ahora conocido como BlackByte 2.0 la cual es dirigida a sistemas operativos Windows.

El cargador Bumblebee está siendo empleado para impactar a los servicios de Active Directory

Publicado: 18/08/2022 | Importancia: Media

Recientemente, se evidenciaron ataques cibernéticos en los cuales se involucró a Bumblebee Loader y como a través de este los ciberdelincuentes lograron comprometer la red de las organizaciones, este cargador lo utilizaron posteriormente a la explotación con la finalidad de escalar privilegios, a su vez, realizar el reconocimiento del sistema y generar la exfiltración de credenciales de acceso, con estas últimas mencionadas, los ciberdelincuentes lograron acceder de manera arbitraria al Active Directory (AD) acto seguido, con los datos recopilados realizaron actividades maliciosas sobre la red objetivo.

Spyware denominado AdvancedIPSpyware suplanta a un software legítimo

Publicado: 18/08/2022 | Importancia: Media

A través de inteligencia cibernética y monitoreo a diversas fuentes abiertas de información, el equipo de analistas del Csirt Financiero identificó a AdvancedIPSpyware, un spyware que suplanta a un software legítimo denominado Advanced IP Scanner que es utilizado por administradores de red con el fin de monitorear las infraestructuras corporativas.

Un nuevo stealer en la naturaleza denominado Typhon

Publicado: 17/08/2022 | Importancia: Media

Las técnicas de ingeniería social generalmente son usadas por los ciberdelincuentes para persuadir al usuario a realizar acciones inintencionadas que podrán afectar la seguridad de su información, lo que les permite llevar a cabo su objetivo principal el cual es obtener ganancias económicas; en esta ocasión se observó una campaña que distribuye un archivo embebido con una URL que redirecciona a un sitio web de tipo phishing y paralelamente genera la descarga de un malware de tipo stealer denominado Typhon.

Google Chrome lanza nueva actualización para vulnerabilidad de día cero

Publicado: 17/08/2022 | Importancia: Alta

En el ecosistema de ciberseguridad y ciberespacio, es relativamente común presenciar vulnerabilidades de día cero, los cuales son fallos de seguridad que son desconocidos para los desarrolladores de sus productos y que suponen un gran peligro para la integridad de los usuarios que utilizan este servicio, ya que no se posee un parche de seguridad o una solución inmediata para poder mitigar esta brecha. Por lo general, estas vulnerabilidades se presentan en infraestructuras tecnológicas, plataformas en internet, aplicaciones o navegadores web.

Nuevos artefactos asociados al troyano bancario Dridex en el mes de agosto

Publicado: 16/08/2022 | Importancia: Media

Aunque el troyana bancario Dridex ha sido reportado anteriormente por el equipo de analistas del Csirt Financiero, se debe tener en cuenta que los ciberdelincuentes desarrollan actualizaciones a sus artefactos y de la misma manera a sus técnicas y tácticas con las que buscan afectar organizaciones y entidades a nivel mundial, en esta ocasión se encontraron nuevos indicadores de compromiso relacionados a Dridex el cual afecta equipos con sistema operativo Microsoft Windows.

Campañas maliciosas de phishing emplean BazarCall como su vector inicial

Publicado: 15/08/2022 | Importancia: Media

El equipo de analistas del Csirt Financiero identificó una nueva campaña de BazarCall en la cual envían correos electrónicos a los usuarios, notificando supuestos inconvenientes con el uso de tarjetas de crédito, adjuntan un número telefónico para que sean comunicados con el propósito de “dar soporte” a la persona y que este descargue y ejecute la carga útil de algún malware en su equipo.

Redeemer, un ransomware en constante evolución

Publicado: 15/08/2022 | Importancia: Media

A través de inteligencia cibernética y monitoreo a diversas fuentes abiertas de información, el equipo de analistas del Csirt Financiero identificó a Redeemer, ransomware que bloquea el acceso a los datos mediante el cifrado de estos, además, modifica los nombres de los archivos comprometidos para posteriormente generar una nota de rescate con el fin de obtener beneficios económicos.

VileRAT, una amenaza que tiene como objetivo a organizaciones de intercambio de divisas

Publicado: 14/08/2022 | Importancia: Media

Un actor de amenazas denominado como DeathStalker, continuamente se encuentra impactando e interrumpiendo los intercambios de divisas y criptomonedas en todo el mundo a lo largo del presente año, para esto, emplea VileRAT.

Nueva actividad maliciosa asociada al troyano bancario SOVA

Publicado: 14/08/2022 | Importancia: Media

SOVA es conocido a nivel global por ser un troyano dirigido específicamente al área financiera, el cual impacta a dispositivos con sistema operativo Android. Este fue descubierto a finales del 2021, donde era distribuido a través de foros clandestinos como una versión beta del programa malicioso, sin embargo, en el transcurso de este año, se han identificado nuevas variantes de este malware, las cuales traen consigo capacidades para camuflarse como un programa legítimo y así, afectar a más de 200 aplicaciones móviles.