De Plan de Pago a Ransomware – Dentro de un Ataque de Grupo Global
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Global Group, un cambio de marca de Black Lock y Mamona, opera una sofisticada plataforma de Ransomware como Servicio (RaaS). El grupo utiliza tácticas de doble extorsión, robando información sensible antes de encriptar los sistemas para aumentar la presión financiera sobre las víctimas. También depende de los Corredores de Acceso Inicial para eludir las defensas perimetrales y atacar a grandes empresas en todo el mundo.
Investigación
El Centro de Defensa contra Phishing de Cofense investigó una campaña en la que los atacantes distribuyeron un falso Plan de Pago Sugerido correo electrónico que contenía un archivo PDF malicioso. El documento redirigía a las víctimas a un sitio de descarga que servía un archivo ISO que contenía un ejecutable malicioso y un archivo LNK. La cadena de infección luego abusó del legítimo WinMerge.exe proceso para obtener la carga útil final de cifrado de ransomware.
Mitigación
Las organizaciones deben implementar un filtrado robusto de correos electrónicos para detectar archivos PDF sospechosos y mensajes enviados desde dominios genéricos o no confiables. La seguridad de los terminales debe restringir la ejecución no autorizada de archivos ISO y LNK. Los equipos de seguridad también deben monitorear procesos secundarios o actividad de red inusuales que se originen de aplicaciones legítimas como WinMerge.exe.
Respuesta
Si se detecta actividad de Global Group, los sistemas afectados deben aislarse inmediatamente para evitar la propagación lateral de la carga de cifrado. Los respondedores deben realizar una investigación forense completa para determinar el punto de entrada inicial e identificar una posible exfiltración de datos. También se deben revisar los registros de acceso en busca de credenciales comprometidas, y se debe activar el plan de respuesta a incidentes de ransomware de la organización.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Archivo LNK Malicioso Posible con Doble Extensión (vía cmdline)
Se Montó una Imagen de Disco Óptico VHDMP (vía VHDMP)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior Inusual (TLD) (vía dns)
ICOs (HashSha256) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group
ICOs (HashMd5) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group
ICOs (SourceIP) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group
ICOs (DestinationIP) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group
Ejecución de Carga de Ransomware mediante WinMerge.exe [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa y Comandos del Ataque: El adversario ha ganado acceso a la estación de trabajo de un desarrollador. Para evitar sospechas, utilizan
WinMerge.exe(una herramienta legítima de comparación de archivos) para lanzarenc.exe(un binario de cifrado simulado). Al usar un binario de confianza como proceso padre, esperan evadir detecciones simples de «padre sospechoso». El objetivo es activar la lógica específicaWinMerge.exe->enc.exedefinida en la regla de detección. -
Guion de Prueba de Regresión:
# 1. Crear un 'enc.exe' ficticio para simular el componente de ransomware $dummyEncPath = "$env:TEMPenc.exe" $code = @" using System; namespace DummyEnc { class Program { static void Main() { Console.WriteLine("Proceso de Cifrado Iniciado..."); } } } "@ Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication # 2. Localizar WinMerge (asume que está en PATH o ubicación común) $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source if (-not $winMergePath) { Write-Error "WinMerge.exe no encontrado en PATH. Asegúrese de que esté instalado para esta simulación." return } # 3. Ejecutar la secuencia de ataque: WinMerge -> enc.exe Write-Host "Iniciando Simulación: Lanzando WinMerge para llamar enc.exe..." Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath # Permitir tiempo para que la creación del proceso se registre Start-Sleep -Seconds 5 Write-Host "Simulación completa." -
Comandos de Limpieza:
# Eliminar el binario de cifrado ficticio Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue Write-Host "Limpieza completa."