12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El grupo de ciberdelincuencia FIN7 se ha centrado en los servidores de copia de seguridad de Veeam


Los investigadores advierten que un grupo de delitos cibernéticos motivado financieramente llamado FIN7 está poniendo en peligro los servidores Veeam Backup & Replication e instalando malware en ellos. Todavía no está claro cómo los atacantes ingresan a los servidores, pero una posibilidad es que estén explotando una vulnerabilidad que se corrigió en la popular solución de replicación de datos empresariales el mes pasado.

Los investigadores de la empresa de ciberseguridad WithSecure han examinado hasta ahora dos de estos compromisos, con fecha de finales de marzo. pero creen que probablemente sean parte de una campaña más grande. Las actividades posteriores a la explotación incluyeron configuración de persistencia, reconocimiento de sistemas y redes, extracción de credenciales y movimiento lateral.

Herramientas y técnicas utilizadas en línea con actividades anteriores de FIN7

FIN7 o Carbon Spider es un grupo de ciberdelincuencia activo desde al menos 2013 y asociado con la familia de malware Carbanak. El grupo fue conocido en sus primeros años por lanzar ataques de malware en negocios minoristas, de servicios de alimentos y hotelería con el objetivo de robar información de tarjetas de crédito. Sin embargo, FIN7 también se expandió al ransomware y se ha asociado con las familias de ransomware Darkside y BlackMatter y, más recientemente, con BlackCat/ALPHV.

El análisis forense de los servidores Veeam comprometidos reveló que el proceso de SQL Server sqlservr.exe asociado con la instancia de Veeam Backup se utilizó para ejecutar un script de shell por lotes, que a su vez descargó un script de PowerShell directamente en la memoria y se ejecutó. Este script de PowerShell era POWERTRASH, un cargador de malware ofuscado previamente atribuido a FIN7.

Este cargador basado en PowerShell está diseñado para desempaquetar cargas útiles integradas y ejecutarlas en el sistema mediante una técnica conocida como Inyección de PE reflectante. Se ha visto previamente a FIN7 usando este cargador para implementar el troyano Carbanak, la baliza Cobalt Strike o una puerta trasera llamada DICELOADER o Lizar. Esto último también se ha observado en ataques recientes a los servidores de Veeam, creando otra conexión con FIN7.

La puerta trasera DICELOADER permitió a los atacantes implementar scripts bash personalizados adicionales y scripts de PowerShell. Algunos de los scripts utilizados eran idénticos a los utilizados por FIN7 en otros ataques.

Derechos de autor © 2023 IDG Communications, Inc.



Este contenido de ciberseguridad nos ha llegado de: CSO Online

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3694852/cybercrime-group-fin7-targets-veeam-backup-servers.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *