Ataque exprés en 24 horas
Un nuevo ransomware llamado Spirals completó una intrusión corporativa en menos de 24 horas, desde el acceso inicial hasta el robo de datos y el cifrado. El ataque ocurrió en junio y afectó a una empresa de servicios de TI en el sur de Asia, tras comprometer un servidor IIS expuesto en la web pública.
Investigadores del equipo de caza de amenazas de Symantec detallan que el atacante accedió al servidor, subió una web shell ASP.NET y rápidamente evadió el Control de Cuentas de Usuario (UAC), habilitó el escritorio remoto, creó una cuenta local y extrajo credenciales volcando la memoria del SAM y LSASS.
El actor de amenazas intentó eliminar software de seguridad, se movió lateralmente con WMI a más de una docena de sistemas y estableció canales redundantes mediante revsocks, Chisel y túneles de Cloudflare. Un payload de PowerShell deshabilitó Microsoft Defender y detuvo servicios de respaldo, bases de datos y virtualización, incluyendo Veeam, VMware, Hyper-V, SQL Server, Oracle y PostgreSQL.
El despliegue del ransomware (bitsadmin.exe) ocurrió menos de 24 horas tras el acceso inicial. Symantec señala que el operador usó PsExec ejecutándose como SYSTEM para distribuir el payload, que simulaba ser la utilidad legítima de Windows. Spirals es un ransomware basado en Rust que cifra con AES-128 protegido por ECDH P-256, y usa cifrado intermitente en archivos mayores de 5 MB.
La nota de rescate, RECOVERY_SECTION.log, aparece en C: y amenaza con exponer los datos robados en seis días si no se paga. Aunque Spirals solo se ha observado en un caso hasta ahora, Symantec proporciona indicadores de red y hashes de archivos para ayudar a otras organizaciones a defenderse.


















Deja una respuesta