Los ciberatacantes de “Hunters International” adoptan el ransomware Hive
Si bien el FBI detuvo con éxito la destructiva operación de ransomware Hive a principios de este año, el código de malware del grupo continúa representando una amenaza para las empresas de todo el mundo.
En octubre, un investigador de seguridad publicó un análisis del ransomware utilizado por un nuevo grupo llamado Hunters International. mostró una importante superposición de código con el ransomware Hive. Un análisis posterior realizado por Bitdefender encontró las mismas similitudes, lo que llevó a los investigadores del proveedor de seguridad a concluir que los operadores de Hive han entregado su joya de la corona a otro actor de amenazas.
¿Una decisión estratégica en la web oscura?
«Parece que el liderazgo del Grupo Hive ha tomado la decisión estratégica de cesar sus operaciones y transferir sus activos restantes a otro grupo, Hunters International», dijo Bitdefender en un comunicado. Informe actual. «Si bien Hive ha sido uno de los grupos de ransomware más peligrosos, queda por ver si Hunters International resultará ser igual o incluso más peligroso».
Hive era uno de los grupos de ransomware más activos en el momento en que el FBI, junto con colegas en Alemania y los Países Bajos, piratearon la infraestructura del grupo y lo neutraliza sistemáticamente durante un período de siete meses.
Durante este tiempo, los investigadores más de 300 claves de descifrado capturadas de los operadores de Hive y los entregó a las víctimas que estaban siendo atacadas activamente, ahorrándoles un total de 130 millones de dólares en pérdidas. Los investigadores también encontraron y entregaron 1.000 claves de descifrado adicionales vinculadas a víctimas de ataques anteriores del grupo Hive. El FBI y sus socios tomaron el control de los sitios web y servidores que Hive estaba utilizando en ese momento, paralizando efectivamente sus capacidades operativas.
Nueva amenaza
En los meses transcurridos desde entonces, los operadores de Hive aparentemente transfirieron su código a Hunters International, un grupo de amenazas con relativamente pocas víctimas actualmente pero con herramientas sofisticadas y un evidente entusiasmo por demostrar sus capacidades.
«La reputación juega un papel fundamental en el modelo de ransomware como servicio, y después de las interrupciones del grupo de ransomware Hive y la violación de la ley durante meses, Hunters International tiene la tarea de demostrar su competencia por delante. «Puede atraer empleados de alta calidad». ”, dijo Bitdefender.
El actor de amenazas detrás de Hunters International ha dejado en claro que no es una versión renombrada de Hive, sino más bien un grupo independiente que utiliza malware e infraestructura de Hive. Hay evidencia de que este es efectivamente el caso, dijo Bitdefender.
Por ejemplo, el objetivo principal del grupo parece ser la extorsión mediante la filtración de datos en lugar del cifrado de datos, lo cual es diferente de la operación Hive. La lista de víctimas de Hunter International, que incluye organizaciones en EE. UU., Reino Unido, Alemania y Namibia, sugiere que hasta ahora los ataques han sido oportunistas en lugar de dirigidos, otra señal de que un grupo todavía se está abriendo camino en el mundo del ransomware.
El análisis del malware realizado por Bitdefender también muestra que Hunter International utiliza el registro, una clara indicación de que el grupo tomó el código de otra persona, dice Martin Zugec, director de soluciones técnicas de Bitdefender, en un comentario a Dark Reading.
“Cuando un nuevo desarrollador como el grupo Hunters adquiere o hereda código, habilitar el registro y la depuración es un paso fundamental para comprender y mejorar ese código. El registro proporciona información sobre cómo funciona el código, rastrea errores y ayuda a depurar y mejorar el malware”.
Vender malware: una compensación para reducir el riesgo
Zugec dice que la decisión de Hive de vender su malware apunta al desafío que a menudo enfrentan los grupos criminales cuando intentan recuperarse de una eliminación exitosa.
“A diferencia de una empresa legítima que podría recuperarse a partir de copias de seguridad, para los actores de amenazas, la recuperación no se trata solo de sistemas; “Se trata de evitar consecuencias legales y restablecer una operación ilegal”, afirma. “Es un proceso que requiere mucho tiempo y trabajo. Por lo tanto, la decisión de vender su código puede basarse en la creencia de que el esfuerzo y los recursos necesarios para reiniciar y evadir la aplicación de la ley pueden no valer la pena”.
Zugec dijo que era difícil determinar el precio que los actores de Hive querían por el código de ransomware, o el que pagó Hunters International. Normalmente, una empresa asociada como Hunters estaría dispuesta a pagar una prima por el ransomware debido a su reputación de recuperación rápida, altas tasas de recuperación de datos y resistencia a los programas de descifrado.
“El valor del código va más allá de sus capacidades técnicas; abarca la confianza del ransomware y su reputación establecida dentro de la comunidad cibercriminal”.
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/attacks-breaches/hunters-international-cyberattackers-hive-ransomware
