DragonForce: Ransomware que aprovecha debilidades de servicios gestionados

Date:

El Ransomware DragonForce sigue causando estragos, aunque en uno de sus últimos ataques Sophos MDR respondió oportunamente. La última acción del peligroso grupo afectó a un proveedor de servicios gestionados (MSP).

En este incidente, un actor malicioso obtuvo acceso a la herramienta de supervisión y gestión remota (RMM) del MSP, SimpleHelp, y la utilizó para desplegar el Ransomware en varios endpoints. Los atacantes también filtraron datos confidenciales, aprovechando una táctica de doble extorsión para presionar a las víctimas a pagar el rescate.

DragonForce es una marca avanzada y competitiva de Ransomware como servicio (RaaS) que apareció por primera vez a mediados de 2023. Como se analiza en una investigación reciente de Sophos Counter Threat Unit (CTU), DragonForce comenzó en marzo a esforzarse por cambiar su imagen de marca para convertirse en un «cártel» y pasar a un modelo de marca afiliada distribuida.

estrategias de ciberseguridad

DragonForce y ataques dirigidos a varias grandes cadenas

Coincidiendo con este esfuerzo por atraer a una gama más amplia de afiliados, DragonForce ha llamado recientemente la atención en el panorama de las amenazas por afirmar que «se ha hecho con el control» de la infraestructura de RansomHub. Los informes también sugieren que conocidos afiliados de Ransomware, entre ellos Scattered Spider (UNC3944), que anteriormente era afiliado de RansomHub, han estado utilizando DragonForce en ataques dirigidos a varias grandes cadenas minoristas del Reino Unido y Estados Unidos.

Sophos MDR fue alertado del incidente tras detectar la instalación sospechosa de un archivo instalador de SimpleHelp. El instalador se distribuyó a través de una instancia legítima RMM, alojada y operada por el MSP para sus clientes. El atacante también utilizó su acceso a través de la instancia RMM del MSP para recopilar información sobre múltiples entornos de clientes gestionados por el MSP, incluyendo nombres y configuraciones de dispositivos, usuarios y conexiones de red.

LEER MAS  ProChile, FedEx Express y LAP Marketplace empoderan a emprendedores chilenos

riesgos de ciberseguridad

Uno de los clientes del MSP estaba registrado en Sophos MDR y tenía implementada la protección para endpoints Sophos XDR. Gracias a la combinación de la detección y el bloqueo de comportamientos y malware por parte de la protección para endpoints de Sophos y las acciones de MDR para cerrar el acceso del atacante a la red, se frustró el intento de Ransomware y doble extorsión en la red de ese cliente.

Sin embargo, el MSP y los clientes que no utilizaban Sophos MDR se vieron afectados tanto por el Ransomware como por la exfiltración de datos. El MSP contrató a Sophos Rapid Response para que proporcionara análisis forense digital y respuesta a incidentes en su entorno.

Puedes revisar más información relativa a noticias de tecnología | Instagram | YouTube | Twitch | Patrocina Bytes and Bits

About The Author

Share post:

spot_imgspot_img

Lo último

Agencia BigBuda
Latam Mobility Cono Sur 2026

More like this
Related

El café con proteína y colágeno llega a la ExpoCafé de la mano de Musetti y Winkler Nutrition

El Café con proteína y colágeno o el Coffit Protein y Collagen, es una propuesta que combina café, nutrición funcional y una preparación práctica.

¿Qué coberturas buscan hoy las familias chilenas al contratar un seguro de salud?

El aumento de los costos médicos, el acceso oportuno a la atención y la necesidad de proteger el presupuesto familiar son claves al elegir un seguro de salud.

Café Tech – Episodio 291: Bienvenidos a la Cuarta Temporada

Café Tech es el espacio para conversar sobre tecnología, ciencia y los dispositivos que están cambiando nuestra vida.

Oracle presenta una nueva experiencia de desarrollo nativa de IA para crear y ejecutar aplicaciones agénticas

Las nuevas capacidades no-code y pro-code permiten a clientes y socios desarrollar aplicaciones agénticas en Oracle Fusion Applications.