Análisis del Nuevo Ransomware en Entornos Linux

En el dinámico y siempre cambiante mundo de la ciberseguridad, el descubrimiento de nuevas variantes de ransomware es una constante preocupación. Recientemente, investigadores han identificado una nueva variante de Linux del ransomware conocido como Play, también llamado Balloonfly y PlayCrypt. Este ransomware está específicamente diseñado para atacar entornos VMware ESXi, un desarrollo que podría tener importantes implicaciones para las organizaciones que utilizan estas plataformas.

Expansión del Ransomware Play en Plataformas Linux

Desde su aparición en junio de 2022, Play ha sido notorio por sus tácticas de doble extorsión, donde no solo cifra los sistemas, sino que también exfiltra datos sensibles, demandando un rescate por la clave de descifrado. Según estimaciones, hasta octubre de 2023, alrededor de 300 organizaciones han sido víctimas de este grupo de ransomware. Los datos recientes muestran que EE.UU. es el país más afectado, seguido por Canadá, Alemania, el Reino Unido y los Países Bajos.

La introducción de una variante de Linux sugiere que los operadores de Play están ampliando su alcance, posiblemente buscando explotar la creciente adopción de sistemas Linux en el sector empresarial. Esto podría resultar en un incremento significativo en el número de víctimas y en la efectividad de sus tácticas de extorsión.

Principales Sectores Afectados

Los sectores más afectados por el ransomware Play incluyen manufactura, servicios profesionales, construcción, tecnología de la información, retail, servicios financieros, transporte, medios de comunicación, servicios legales e inmobiliarios. Esto resalta la naturaleza indiscriminada de los ataques de ransomware, donde cualquier sector que maneje datos valiosos puede ser un objetivo.

Análisis Técnico de la Variante de Linux

El análisis de Trend Micro revela que la variante de Linux de Play se distribuye a través de un archivo RAR alojado en una dirección IP específica, que también contiene herramientas comúnmente usadas en ataques previos, como PsExec, NetScan, WinSCP, WinRAR y el backdoor Coroxy. Aunque no se han observado infecciones reales, la presencia de estas herramientas en el servidor de comando y control sugiere que la variante de Linux podría emplear tácticas, técnicas y procedimientos similares a sus contrapartes en Windows.

Una vez ejecutado, el ransomware verifica si está operando en un entorno ESXi antes de proceder a cifrar archivos de máquinas virtuales, añadiendo la extensión «.PLAY» y dejando una nota de rescate en el directorio raíz.

Colaboración entre Ciberdelincuentes

Un aspecto intrigante del análisis es la posible colaboración entre los operadores del ransomware Play y un servicio llamado Prolific Puma, que ofrece un servicio ilícito de acortamiento de enlaces para ayudar a los ciberdelincuentes a evadir la detección. Este servicio utiliza un algoritmo de generación de dominios registrados (RDGA) para crear nuevos nombres de dominio, una técnica que está ganando popularidad entre varios actores de amenazas.

Por ejemplo, Revolver Rabbit ha registrado más de 500,000 dominios en el TLD «.bond» a un costo de más de $1 millón, utilizándolos como servidores C2 activos y señuelos para el malware XLoader. Este patrón de RDGA permite a los actores de amenazas generar numerosos nombres de dominio, complicando la detección y defensa contra estos ataques.

Implicaciones y Conclusión

Los entornos ESXi son objetivos de alto valor para los ataques de ransomware debido a su papel crucial en las operaciones empresariales. La capacidad de cifrar múltiples máquinas virtuales simultáneamente y la valiosa información que contienen hacen que estos entornos sean especialmente atractivos para los ciberdelincuentes.

La identificación de esta nueva variante de Linux del ransomware Play subraya la necesidad de que las organizaciones refuercen sus defensas de ciberseguridad, especialmente aquellas que dependen de entornos VMware ESXi. Mantenerse actualizado con los últimos desarrollos en tácticas de ciberseguridad y adoptar una postura proactiva puede ser la clave para mitigar los riesgos asociados con estas amenazas emergentes.

 

 

 

Fuente: https://acortar.link/FW5Kd5