El ransomware LockFile adopta las vulnerabilidades de ProxyShell y PetitPotam

ransomware LockFile ProxyShell and PetitPotam

El nuevo ransomware LockFile descubre recientemente las vulnerabilidades de ProxyShell y PetitPotam para aumentar sus posibilidades de piratear y cifrar redes corporativas..

Expertos de TG suave y reconocido investigador de seguridad de la información. Kevin Beaumont informó sobre la nueva amenaza. Escriben que los operadores de LockFile están utilizando vulnerabilidades descubiertas recientemente, conocido colectivamente como ProxyShell, para atacar servidores Microsoft Exchange, desde donde el ataque finalmente se propaga a las redes internas de las empresas.

Hemos analizado un caso de ataque de LockFile Ransomware que utilizó un exploit de Exchange y una política de grupo para atacar toda una red. Un atacante aprovechó el servidor MS Exchange con el Proxyshell descubierto por Orange Tsai. Dentro del archivo adjunto FileAttachment.txt se encuentra el webshell.Los expertos de TG Soft comparten sus observaciones en Twitter.

ransomware LockFile ProxyShell y PetitPotam

Según Symantec, después de infiltrarse en la red de la víctima, LockFile explota otra vulnerabilidad reciente, para olla pequeña, tomar el control del controlador de dominio de la empresa, y luego implementar cargas útiles para cifrar los datos en todas las estaciones de trabajo disponibles.

Symantec escribe que el grupo de hackers ya ha atacado al menos diez organizaciones, la mayoría de los cuales se encuentran en los Estados Unidos y Asia. Organizaciones de los siguientes sectores ya han sido víctimas de los piratas informáticos: servicios financieros, fabricación, Ingeniería Mecánica, ley, servicios de negocios, viaje y Turismo.

El ransomware LockFile fue detectado por primera vez en la red de una institución financiera de EE. UU. en julio 20, 2021, y la última actividad se registró tan recientemente como el 20 de agosto”.los investigadores dijeron.

Al mismo tiempo, Los expertos señalan la similitud de las notas de rescate que LockFile deja con las notas que utilizó el ransomware LockBit..

ransomware LockFile ProxyShell y PetitPotam

Además, los piratas informáticos’ El correo electrónico de contacto sugiere una posible conexión con el ransomware Conti.: contacto @contipauper[.]com. Computadora que suena recuerda que recientemente uno de los socios descontentos de Conti se ha filtrado Manuales y manuales técnicos utilizados por los hackers para formar a sus cómplices.. Los periodistas creen que la aparición de LockFile puede estar asociada con esta persona..

Permítanme recordarles también que hace poco hablé de cómo Encima 2000 Servidores Exchange pirateados mediante el exploit ProxyShell.

Por Vladimir Krasnogolovy

Vladimir es un especialista técnico al que le encanta dar consejos y sugerencias cualificados sobre los productos de GridinSoft. Está disponible las 24 horas del día, los 7 días de la semana para ayudarte con cualquier pregunta relacionada con la seguridad en Internet.

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *