Ransomware Cuba, se ha propagado en América Latina

wayner
Recientemente se ha encontrado que el ransomware CUBA o Fidel está cifrando archivos en varias empresas de Latinoamérica y se propaga por archivos con macros adjuntos de correo electrónico, escritorios remotos, sitio web de torrents y anuncios maliciosos.
Previo al cifrado de sus datos, los ciberdelincuentes exfiltran todos sus archivos hacia servidores de almacenamiento, a fin de tener un medio de extorsión; comprometiendo así la confidencialidad de sus activos. Algunas de las variantes que están trabajando con esta nueva táctica son: DopplePaymer, Sodinokibi, ProLock, Maze, Mespinoza, Netwalker, CLoP, Nephilim y el reciente ransomware CUBA.
CUBA cifra todo tipo de documentos de MS Office, OpenOffice, PDF, archivos de texto, bases de datos, fotos, música, videos, archivos de imágenes, archivos, etc. Además cambia los nombres de los archivos agregando la extensión «.cuba» y crea el archivo de texto «!!FAQ for Decryption!!.txt», que es la «nota de rescate.
Cuba borra todas las instantáneas de volumen del sistema operativo Windows con la ayuda del siguiente comando:
vssadmin.exe delete shadows /all /Quiet
Los correos electrónicos de contacto con los creadores del malware son iracomp2@protonmail[.]ch, iracomp4@protonmail[.]ch y happy_sysadmin@protonmail[.]ch. Después del contacto inicial, supuestamente se recibe información sobre una una herramienta de descifrado y cómo pagarla.

Las nuevas campañas de ransomware evidenciadas en 2020 tienen una nueva forma de comprometer nuestra información y así asegurar el pago. Estas variantes amenazan con la divulgación de los datos exfiltrados de sus víctimas como parte estándar de todos sus ataques, contando en muchos casos con sitios web particulares para dichas filtraciones.

Esta variante, asociada a la familia de ransomwares Buran y Zeppellin, ha sido evidenciada paulatinamente en algunas organizaciones a nivel latinoamericano, encendiendo las alarmas de diversas empresas de ciberseguridad.

Las campañas activas se están propagando a través de dos vectores de ataque:
Explotando vulnerabilidades del protocolo RDP.
Archivos adjuntos de ofimática con macros habilitadas, en correos electrónicos que utilizan técnicas de engaño como la ingeniería social con phishing y spear-phishing.

Hasta el momento no hay herramientas gratuitas que puedan descifrar archivos cifrados por este ransomware.

IOCs

  • Instrucciones para remover CUBA.
Marc Rivero López (@Seifreed) ha creado una regla de Yara para la detección de Cuba.
Fuente: CyberSecurityPlan
Next Post

Keen: una red social con aprendizaje automático

  Area 120, la división de Google que se encarga de crear productos experimentales para la empresa, acaba de lanzar Keen: una nueva aplicación web y para Android que nos permite crear listas colaborativas en las que incluir todo tipo de intereses.