Cómo las familias de ransomware menos prevenidas de 2026 evaden las defensas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Este informe examina diez familias de ransomware con las puntuaciones de prevención más bajas en 2026, centrándose en las técnicas avanzadas de evasión que utilizan para eludir las defensas. El análisis destaca las tácticas de Sigilo y Deterioro de Defensa diseñadas para debilitar los controles de seguridad. Las técnicas comunes incluyen ofuscación, inyección de procesos y desactivación de herramientas de seguridad.
Investigación
La investigación se basa en datos del Informe Azul de Picus, una evaluación anual basada en datos de técnicas de ataque del mundo real probadas contra controles de seguridad en producción. Los investigadores mapearon los comportamientos de las diez familias de ransomware menos prevenidas en el marco MITRE ATT&CK. El estudio evaluó específicamente cómo estas amenazas aplican técnicas de Sigilo y Deterioro de Defensa.
Mitigación
La mitigación debe incluir la validación de controles de prevención y detección a través de la Simulación de Brechas y Ataques (BAS). Las organizaciones necesitan reducir la brecha entre la protección percibida y la efectividad real del control. Los defensores deben priorizar la detección de ofuscación, modificación del registro e intentos de alterar la telemetría de seguridad.
Respuesta
Si se detectan estos comportamientos, los respondedores deben investigar sobre parcheo ETW, inyección de procesos y terminación no autorizada de servicios de seguridad. Las líneas de tiempo forenses pueden verse afectadas por el borrado de marcas de tiempo y de registros de eventos. Se recomienda encarecidamente el aislamiento inmediato de los sistemas afectados y la verificación de la integridad de las copias de seguridad.
Flujo de ataque
Detecciones
Intento de Terminación de Procesos SQL (vía línea de comandos)
Proof of Value
Detención Sospechosa de Servicio de Copias de Seguridad (vía línea de comandos)
Proof of Value
Posible Descubrimiento Remoto de Sistema o Verificación de Conectividad (vía línea de comandos)
Proof of Value
Posible Actividad de Evasión de Defensa por Uso Sospechoso de Wevtutil (vía línea de comandos)
Proof of Value
Ejecución Sospechosa desde Perfil de Usuario Público (vía creación de procesos)
Proof of Value
Llamar a Métodos .NET Sospechosos desde Powershell (vía powershell)
Proof of Value
Referencia Sospechosa a Archivo de Historial de Consolehost en Powershell (vía powershell)
Proof of Value
Archivos Sospechosos en Perfil de Usuario Público (vía evento de archivo)
Proof of Value
Borrado del Registro de Eventos de Ransomware BabLock [Registro de Seguridad de Windows]
Proof of Value
Detección de Manipulación del Registro y del Historial de Comandos de Sodinokibi y Black Kingdom [Evento del Registro de Windows]
Proof of Value
Detección de Técnicas de Ransomware vía Ofuscación de Comandos y Ejecución [Creación de Procesos de Windows]
Proof of Value
Ejecución de Simulación
Prerrequisito: La Verificación de Telemetría y Línea Base Pre-vuelo debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario pretende desplegar ransomware haciéndose pasar por una actualización de sistema legítima. Utilizan
msiexec.exepara ejecutar de manera remota un.msiarchivo en silencio (/qn), una técnica común para evitar la interacción del usuario. Simultáneamente, para descargar la carga final, usan un comando de PowerShell altamente ofuscado donde la cadena de carga está escondida dentro de un arreglo de bytes y reconstruida usandoiex(Invoke-Expression) para evadir detecciones simples basadas en cadenas. Esto imita el comportamiento de familias como Magniber. -
Script de Prueba de Regresión:
# Script de Simulación: Ofuscación de Comandos de Ransomware # Este script genera las cadenas específicas apuntadas por la regla de detección. Write-Host "[+] Iniciando Simulación..." # 1. Simular patrón de msiexec # Nota: Usamos una ruta ficticia para satisfacer los requisitos de lógica 'contiene todo'. $dummyPath = "C:UsersPublicsetup.msi" Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait Write-Host "[+] Ejecución de simulación de msiexec completada." # 2. Simular patrón de PowerShell Ofuscado # Esto imita la lógica exacta: powershell iex(-JOIN((112,97,121,108,111,100,...))) # Nota: La regla espera un patrón de subcadena específico. $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`"" Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd" Write-Host "[+] Ejecución de simulación de PowerShell ofuscado completada." # 3. Simular Cadena de Comando de Inyección de Proceso (Simulado vía argumento de línea de comandos) # La regla busca: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread' $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`"" Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd" Write-Host "[+] Ejecución de simulación de cadena de inyección completada." Write-Host "[+] Simulación Completa." -
Comandos de Limpieza:
# Script de limpieza para eliminar cualquier artefacto creado durante la simulación Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."