12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La nueva pandilla de ransomware RA Group está expandiendo rápidamente sus actividades


Los investigadores advierten sobre una nueva amenaza de ransomware denominada RA Group, que también se dedica al robo de datos y la extorsión y ha estado afectando a las empresas desde finales de abril. El programa ransomware del grupo se basa en el código fuente filtrado de otra amenaza llamada Babuk.

“Al igual que otros actores de ransomware, RA Group también ejecuta un sitio web de fuga de datos en el que amenaza con publicar los datos filtrados por las víctimas que no se comunican con ellas dentro de un tiempo determinado o que no cumplen con sus demandas de rescate”, dijo Cisco. investigadores de Talos un nuevo informe. «Esta forma de chantaje de dos cañones aumenta las posibilidades de que una víctima pague el rescate exigido».

El equipo de Talos solo analizó la muestra de ransomware, que es la carga útil final, pero no determinó cómo los atacantes obtuvieron acceso inicial a las redes. Sin embargo, es probable que lo haga a través de uno de los vectores comunes utilizados por la mayoría de las pandillas de ransomware: explotar vulnerabilidades en sistemas públicos, robar credenciales de acceso remoto o comprar derechos de acceso de otra pandilla ciberdelincuente que pueda tener malware. La plataforma de distribución opera.

Es probable que al acceso inicial le siga un movimiento lateral y el uso de otras herramientas de malware, ya que los atacantes inicialmente están interesados ​​en filtrar datos potencialmente confidenciales y valiosos para la organización. De hecho, la nota de rescate final del grupo se adapta a cada víctima individual, nombrándola por su nombre y enumerando la naturaleza exacta de los datos que se copiaron y filtraron públicamente si no se establece contacto dentro de los tres días. Esto sugiere que los atacantes conocen muy bien a sus víctimas.

El sitio de fuga de datos del grupo se lanzó el 22 de abril. A finales de mes, ya se habían incluido cuatro víctimas con sus nombres, enlaces a sus sitios web y un resumen de los datos disponibles, que también se ofrecerán a la venta a otros. Los datos en sí están alojados en un servidor Tor y las víctimas deben contactar al grupo a través de la aplicación de mensajería encriptada qTox.

«También observamos al actor haciendo cambios cosméticos en el sitio de la fuga después de revelar los detalles de la víctima, lo que confirma que la operación estaba en sus primeras etapas», dijeron los investigadores de Talos.

Derechos de autor © 2023 IDG Communications, Inc.



Este contenido de ciberseguridad nos ha llegado de: CSO Online

Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3696434/new-ransomware-gang-ra-group-quickly-expanding-operations.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *