¿WannaCry regresa? Esto es lo que necesitas saber

Divulgación: Contenido en el HostScore.net La sección de noticias puede incluir presentaciones de relaciones públicas pagadas de terceros. Las opiniones expresadas son únicamente las de las respectivas empresas. Obtenga más información sobre nuestras presentaciones de relaciones públicas aquí.

Los ciberactores maliciosos están atacando sin parches Microsoft Exchange servidores con el QueridoLlorar Secuestro de datos. El ransomware DearCry explotó los sistemas de las víctimas.

Este software malicioso se apoderó de los servidores expuestos por la vulnerabilidad ProxyLogon, aumentando el volumen de ataques a este vector.

Últimamente ha habido un aumento en los ataques de ransomware. Check Point detectó un aumento en los ataques dirigidos a servidores Microsoft Exchange sin parches.

El 14 de marzo, Microsoft estimó que 82,000 servidores Exchange eran vulnerables. Según datos de RiskIQ, el número de máquinas expuestas se redujo a unas 30,000 una semana después.

Pero Check Point mostró más de 50,000 intentos de ataque a varias organizaciones. Esto incluyó:

  • militar 
  • banca, y 
  • organizaciones manufactureras. 

En total, el 49 por ciento de los ataques se dirigieron únicamente a organizaciones estadounidenses.

Crédito de la imagen: Punto de control

¿WannaCry regresa como DearCry?

El último ransomware DearCry ha revelado un comportamiento de ataque de cifrado inusual como WannaCry. 

Mark Loman, director de Sophos, analizó muestras obtenidas de un ataque desviado a uno de sus clientes.

El análisis reveló que el ransomware era tosco y hacía poco para ocultar su presencia. Así, creado por alguien con habilidades rudimentarias.

Pero el análisis de Loman identificó un enfoque de cifrado híbrido similar al de WannaCry.

Ambos generan una copia cifrada del archivo atacado, una técnica que llamamos cifrado de "copia". Luego, sobrescribe el archivo original para bloquear la recuperación, una técnica que llamamos "cifrado in situ".

Mark Loman, director de Sophos

Añadió que las víctimas del ransomware de copia podrían recuperar algunos de sus datos. Pero, con el cifrado local, la recuperación mediante herramientas de recuperación es imposible. 

Crédito de la imagen: Sophos 

BitPaymer, Ryuk, REvil y Maze son conocidos ransomware operados por humanos que utilizan únicamente cifrado local.

Además de estas similitudes, WannaCry y DearCry tienen nombres y encabezados similares agregados a los archivos cifrados. 

También señaló que estas similitudes no significan que tengan el mismo creador. Después de todo, también había encontrado diferencias inherentes entre WannaCry y DearCry. 

Por ejemplo, DearCry no tiene un temporizador ni utiliza una clave de cifrado RSA integrada ni un servidor de comando y control (C2). 

Otro aspecto fundamental a tener en cuenta es que el ransomware ataca un sistema a la vez; no todas las máquinas en la red del objetivo. 

Otras características de DearCry incluyen; 

  • creando nuevos binarios para nuevas víctimas, y un
  • enfoque anti-detección poco sofisticado.

Todas estas características sugieren que DearCry fue apresurado o un prototipo.

¿Cuál es la salida?

DearCry coloca un archivo "readme.txt" en cada carpeta del sistema con la palabra "escritorio". También coloca el archivo en la carpeta raíz del disco del sistema y les dice a las víctimas lo que sucedió y con quién contactar.

Esta nota de rescate incluye dos direcciones de correo electrónico y un hash. Este hash actúa como un identificador único para el atacante, indicando qué clave de descifrado corresponde a qué ataque.

Dado que una vulnerabilidad del servidor provocó el ataque de ransomware, la instalación de parches es el siguiente paso lógico.

O desconecte sus servidores de Internet si es imposible aplicar parches. Al menos hasta que haya una solución viable, explicó Loman.


Acerca de Microsoft

Microsoft Corporation es una empresa de tecnología global con sede en Redmond, Washington, Estados Unidos. Fabrica, vende y facilita productos electrónicos de consumo, software y computadoras personales. 

Los navegadores de Microsoft, Microsoft Office Suite y la línea de sistemas operativos Windows son sus productos de software más populares. Además de esto, Microsoft también ejecuta su línea de servidores para empresas. 

Pero, si eres un pequeñas empresas propietario, no necesitará un servidor de Microsoft. Dirigirse a nuestra página de revisión conocer los pros y los contras de las diferentes soluciones de alojamiento web.

¿WannaCry vuelve a la palestra? Esto es lo que debes saber

Mas de HostScore

Envíe las noticias de su empresa

Buscando oportunidades de publicidad en HostScore.net?

Comparta los últimos logros, anuncios de productos e hitos de su empresa con nuestros lectores. Utilice este formulario de envío de autoservicio y pasarela de pago para comenzar al instante.

Enviar Noticias (Autoservicio)

Explora nuestro sitio web

HostScore Se creó para ofrecer a quienes buscan soluciones de alojamiento web la oportunidad de aprender todo lo que necesitan saber sobre los proveedores de alojamiento, antes de gastar un centavo en ellos.