SOC Prime Bias: Critical

24 Sep 2026 07:13 UTC

De Plan de Pago a Ransomware – Dentro de un Ataque de Grupo Global

Author Photo
SOC Prime Team linkedin icon Seguir
De Plan de Pago a Ransomware – Dentro de un Ataque de Grupo Global
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Global Group, un cambio de marca de Black Lock y Mamona, opera una sofisticada plataforma de Ransomware como Servicio (RaaS). El grupo utiliza tácticas de doble extorsión, robando información sensible antes de encriptar los sistemas para aumentar la presión financiera sobre las víctimas. También depende de los Corredores de Acceso Inicial para eludir las defensas perimetrales y atacar a grandes empresas en todo el mundo.

Investigación

El Centro de Defensa contra Phishing de Cofense investigó una campaña en la que los atacantes distribuyeron un falso Plan de Pago Sugerido correo electrónico que contenía un archivo PDF malicioso. El documento redirigía a las víctimas a un sitio de descarga que servía un archivo ISO que contenía un ejecutable malicioso y un archivo LNK. La cadena de infección luego abusó del legítimo WinMerge.exe proceso para obtener la carga útil final de cifrado de ransomware.

Mitigación

Las organizaciones deben implementar un filtrado robusto de correos electrónicos para detectar archivos PDF sospechosos y mensajes enviados desde dominios genéricos o no confiables. La seguridad de los terminales debe restringir la ejecución no autorizada de archivos ISO y LNK. Los equipos de seguridad también deben monitorear procesos secundarios o actividad de red inusuales que se originen de aplicaciones legítimas como WinMerge.exe.

Respuesta

Si se detecta actividad de Global Group, los sistemas afectados deben aislarse inmediatamente para evitar la propagación lateral de la carga de cifrado. Los respondedores deben realizar una investigación forense completa para determinar el punto de entrada inicial e identificar una posible exfiltración de datos. También se deben revisar los registros de acceso en busca de credenciales comprometidas, y se debe activar el plan de respuesta a incidentes de ransomware de la organización.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Archivo LNK Malicioso Posible con Doble Extensión (vía cmdline)

Equipo de SOC Prime
23 Sep 2026

Se Montó una Imagen de Disco Óptico VHDMP (vía VHDMP)

Equipo de SOC Prime
23 Sep 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior Inusual (TLD) (vía dns)

Equipo de SOC Prime
23 Sep 2026

ICOs (HashSha256) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group

Reglas de AI de SOC Prime
23 Sep 2026

ICOs (HashMd5) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group

Reglas de AI de SOC Prime
23 Sep 2026

ICOs (SourceIP) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group

Reglas de AI de SOC Prime
23 Sep 2026

ICOs (DestinationIP) para detectar: De Plan de Pago a Ransomware – Dentro de un Ataque de Global Group

Reglas de AI de SOC Prime
23 Sep 2026

Ejecución de Carga de Ransomware mediante WinMerge.exe [Creación de Proceso de Windows]

Reglas de AI de SOC Prime
23 Sep 2026

Ejecución de Simulación

  • Narrativa y Comandos del Ataque: El adversario ha ganado acceso a la estación de trabajo de un desarrollador. Para evitar sospechas, utilizan WinMerge.exe (una herramienta legítima de comparación de archivos) para lanzar enc.exe (un binario de cifrado simulado). Al usar un binario de confianza como proceso padre, esperan evadir detecciones simples de «padre sospechoso». El objetivo es activar la lógica específica WinMerge.exe -> enc.exe definida en la regla de detección.

  • Guion de Prueba de Regresión:

    # 1. Crear un 'enc.exe' ficticio para simular el componente de ransomware
    $dummyEncPath = "$env:TEMPenc.exe"
    $code = @"
    using System;
    namespace DummyEnc {
        class Program {
            static void Main() {
                Console.WriteLine("Proceso de Cifrado Iniciado...");
            }
        }
    }
    "@
    Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication
    
    # 2. Localizar WinMerge (asume que está en PATH o ubicación común)
    $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source
    if (-not $winMergePath) {
        Write-Error "WinMerge.exe no encontrado en PATH. Asegúrese de que esté instalado para esta simulación."
        return
    }
    
    # 3. Ejecutar la secuencia de ataque: WinMerge -> enc.exe
    Write-Host "Iniciando Simulación: Lanzando WinMerge para llamar enc.exe..."
    Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath
    
    # Permitir tiempo para que la creación del proceso se registre
    Start-Sleep -Seconds 5
    Write-Host "Simulación completa."
  • Comandos de Limpieza:

    # Eliminar el binario de cifrado ficticio
    Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Limpieza completa."