SOC Prime Bias: High

24 Sep 2026 06:58 UTC

La historia de dos notas de rescate del INC

Author Photo
SOC Prime Team linkedin icon Seguir
La historia de dos notas de rescate del INC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una organización fue atacada por ransomware INC después de un compromiso inicial probablemente llevado a cabo por un broker de acceso inicial. El ataque utilizó técnicas de Llevar Su Propio Controlador Vulnerable (BYOVD) para desactivar controles de seguridad y desplegó múltiples notas de rescate para intensificar la presión sobre la víctima. La intrusión se desenvolvió durante varias semanas en agosto, con una pausa notable entre el acceso inicial y el despliegue final del ransomware.

Investigación

Analistas de Huntress reconstruyeron la intrusión usando telemetría residual de EDR y Registros de Eventos de Windows después de que el evento de ransomware ya había ocurrido. La investigación descubrió una fase temprana que involucraba implantes de PowerShell ofuscados y movimiento lateral a través de RDP, seguido de una fase posterior usando AnyDesk y un ataque BYOVD. Los analistas identificaron tareas programadas específicas, ejecutables renombrados y el controlador vulnerable utilizado para habilitar el asesino de EDR/AV.

Mitigación

Las organizaciones deben restringir y monitorizar de cerca las herramientas de acceso remoto mientras imponen autenticación multifactor (MFA) para todas las cuentas privilegiadas. Bloquear servicios de controladores no firmados o inesperados y monitorear tareas programadas sospechosas son medidas de defensa importantes. Mantener copias de seguridad probadas sin conexión y un plan de respuesta a incidentes bien practicado también es esencial para una contención rápida.

Respuesta

Si se detecta actividad de ransomware INC, los endpoints afectados deben aislarse de inmediato para evitar más movimientos laterales. Los respondedores deben identificar y terminar herramientas de gestión remota no autorizadas como AnyDesk e investigar controladores de modo kernel recién instalados o sospechosos. Las tareas programadas también deben revisarse para detectar persistencia, mientras que las cuentas de usuario comprometidas deben auditarse para identificar sesiones RDP no autorizadas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Tarea Programada Sospechosa (vía auditoría)

Equipo SOC Prime
23 Sep 2026

Uso Probable de Herramientas de Hackeo de Windows [Parte3] (vía línea de comandos)

Equipo SOC Prime
22 Sep 2026

Software de Acceso/Administración Remoto Alternativo (vía creación de procesos)

Equipo SOC Prime
22 Sep 2026

Uso Probable de Herramientas de Hackeo de Windows [Parte3] (vía evento de archivo)

Equipo SOC Prime
22 Sep 2026

Controlador de Windows Creado en Carpeta Inusual (vía evento de archivo)

Equipo SOC Prime
22 Sep 2026

Archivos Sospechosos en el Perfil Público de Usuario (vía evento de archivo)

Equipo SOC Prime
22 Sep 2026

Posible Movimiento Lateral a través de Tareas Programadas [atsvc] (vía auditoría)

Equipo SOC Prime
22 Sep 2026

IOC (SourceIP) para detectar: La Historia de Dos Notas de Rescate INC

Reglas AI del SOC Prime
22 Sep 2026

IOC (DestinationIP) para detectar: La Historia de Dos Notas de Rescate INC

Reglas AI del SOC Prime
22 Sep 2026

Detección de IP de Comando y Control Usada para la Instalación de AnyDesk [Conexión de Red de Windows]

Reglas AI del SOC Prime
22 Sep 2026

DLL Cargada desde Ruta Sospechosa [Windows Sysmon]

Reglas AI del SOC Prime
22 Sep 2026

Detección de Comunicación de Script PowerShell Ofuscado con Dominio Malicioso [Windows Powershell]

Reglas AI del SOC Prime
22 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque & Comandos: El adversario apunta a lograr persistencia o escalar privilegios al cargar de lado un DLL malicioso. Para evitar la detección por monitores básicos de integridad de archivos, eligen un directorio que a menudo se pasa por alto pero que es globalmente escribible: C:UsersPublic. El atacante primero soltará un DLL de prueba en esta ruta y luego usará un script de PowerShell para disparar la carga de este módulo en un nuevo proceso, simulando la ejecución de una carga maliciosa diseñada para evadir el escrutinio basado en perfiles de usuario estándar.

  • Script de Prueba de Regresión:

    # 1. Definir rutas
    $targetDir = "C:UsersPublic"
    $dllName = "malicious_sim.dll"
    $dllPath = Join-Path $targetDir $dllName
    
    # 2. Crear un archivo DLL de prueba (usando una matriz de bytes pequeña para simular un archivo)
    # En un escenario real, esto sería un DLL compilado.
    $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # Encabezado MZ
    [System.IO.File]::WriteAllBytes($dllPath, $dummyContent)
    
    Write-Host "[+] DLL de prueba creada en $dllPath"
    
    # 3. Simular la carga del DLL a través de PowerShell
    # Esto dispara el Evento ID 7 de Sysmon
    try {
        Write-Host "[+] Intentando cargar el DLL..."
        Write-Host "[+] DLL cargada exitosamente (Simulación Completa)."
    }
    catch {
        Write-Host "[-] Carga del DLL fallida (Esperado si el archivo no es un PE válido): $($_.Exception.Message)"
    }
  • Comandos de Limpieza:

    # Eliminar el archivo malicioso simulado
    $dllPath = "C:UsersPublicmalicious_sim.dll"
    if (Test-Path $dllPath) {
        Remove-Item -Path $dllPath -Force
        Write-Host "[+] Limpieza: Eliminado $dllPath"
    } else {
        Write-Host "[-] Limpieza: Archivo no encontrado."
    }