El ransomware amateur “CosmicBeetle” ataca a las pymes turcas
Un grupo (o individuo) cibercriminal conocido como “CosmicBeetle” está explotando vulnerabilidades en tecnologías utilizadas por pequeñas empresas en Turquía, así como en España, India y Sudáfrica. El objetivo es instalar ransomware que, lamentablemente para las víctimas, a veces falla.
El atacante de ransomware, que se cree que tiene su sede en Turquía, opera con un «nivel bastante bajo de sofisticación» y actualmente está desarrollando ransomware que tiene un «esquema de cifrado bastante caótico», según un análisis de la firma eslovaca de ciberseguridad ESET. CosmicBeetle implementa con frecuencia ransomware personalizado, que ESET llama ScRansom, que parece estar en desarrollo activo con actualizaciones y cambios frecuentes.
Debido a que CosmicBeetle aún no está maduro como desarrollador de malware, las víctimas del ransomware del actor de amenazas se enfrentan a una serie de problemas, afirma Jakub Souček, investigador senior de malware de ESET, que analizó CosmicBeetle. En un caso, ESET trabajó con una organización víctima y descubrió que las rutinas de cifrado en algunas de las máquinas infectadas se ejecutaban varias veces, lo que provocaba que fallara la recuperación de datos.
“Las bandas experimentadas prefieren que el proceso de descifrado sea lo más sencillo posible para aumentar la probabilidad de un descifrado correcto. Esto fortalece su reputación y aumenta la probabilidad de que las víctimas paguen”, dice el informe.
Pero para CosmicBeetle: «Aunque hemos podido comprobar que el descifrador – en su último estado – funciona desde un punto de vista técnico, todavía entran en juego muchos factores, y cuanto más se necesita, más [for decryption] «Debido al actor de la amenaza, más incierta es la situación», afirma. «El hecho de que el ransomware ScRansom todavía se esté moviendo con bastante rapidez no ayuda».
La relativa inmadurez del actor de amenazas CosmicBeetle ha llevado al grupo a seguir dos estrategias interesantes: según informe de ESET. En primer lugar, el grupo ha intentado fingir vínculos con el notorio grupo cibercriminal LockBit, irónicamente para infundir confianza en su capacidad para ayudar a las víctimas a recuperar sus datos. En segundo lugar, el grupo también tiene la Programa de afiliados de RansomHuby ahora instala con frecuencia este ransomware en lugar de su propio malware personalizado.
Orientación oportunista a las PYME
Para comenzar sus ataques, el grupo CosmicBeetle busca e intenta explotar una serie de vulnerabilidades antiguas en el software que suelen utilizar las pequeñas y medianas empresas. Estos incluyen, por ejemplo, problemas en Veeam Backup & Replication (CVE-2023-27532), que podría permitir a atacantes no autenticados acceder a la infraestructura de respaldo, o dos vulnerabilidades de escalada de privilegios en Microsoft Active Directory (CVE-2021-42278 y CVE-2021-42287), que en conjunto permiten a un usuario «Conviértase efectivamente en administrador de dominio».
Probablemente el grupo no esté dirigido específicamente a las PYME, pero debido al software que explota, las empresas más pequeñas constituyen la mayoría de sus víctimas, afirma Souček.
«CosmicBeetle abusa de vulnerabilidades bastante antiguas y bien conocidas que esperaríamos que fueran corregidas en organizaciones más grandes con una mejor gestión de parches», afirma, y añade: «Las víctimas fuera de la UE y EE. UU., en particular las pequeñas y medianas empresas , suelen ser el resultado de bandas de ransomware inmaduras e inexpertas que se abalanzan sobre la fruta más madura”.
Según información de, los objetivos incluyen Informe de ESET publicado el 10 de septiembre.
“Las pequeñas y medianas empresas (PYMES) de todo tipo de industrias en todo el mundo son las víctimas más comunes de este actor de amenazas, ya que este es el segmento con mayor probabilidad de utilizar el software afectado y no contar con procesos sólidos de administración de parches. ”, decía en el informe.
¿Miel turca? No tanto
La mayoría de las organizaciones afectadas tienen su sede en Turquía, pero un número significativo también proviene de España, India, Sudáfrica y algunos otros países, según datos recopilados por ESET a través del sitio de filtraciones CosmicBeetle.
Si bien una empresa ha vinculado al actor de amenazas con una persona real (un desarrollador de software turco), ESET expresó dudas sobre esta conexión. Sin embargo, dado que Turquía representa una mayor proporción de infecciones, el grupo probablemente procedía de ese país o región, admite Souček.
«Podríamos especular que CosmicBeetle sabe más sobre Turquía y se siente más seguro eligiendo sus objetivos allí», afirma. «En cuanto a los objetivos restantes, es puramente oportunista: una combinación de la vulnerabilidad del objetivo y el hecho de que es ‘suficientemente interesante’ como objetivo de ransomware».
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/amateurish-cosmicbeetle-ransomware-targets-smbs-turkey
