TN

Temas de hoy:

  • Javier Milei
  • Cristina Kirchner
  • Tragedia aérea en la India
  • Un año sin Loan
  • Dólar hoy
  • Mundial de Clubes
  • Tensión en Medio Oriente
  • Colapinto en el GP de Canadá
  • Tecno
  • EN VIVO
    tnTecnoNovedades

    Buhti: El nuevo ransomware que amenaza a tus equipos

    Se trata de una banda que opera desde febrero de este año. Combinó el código de otras bandas conocidas y lanzó su propio código malicioso. Atacaba a sistemas Linux, ahora también a Windows.

    25 de mayo 2023, 12:45hs
    Buhti: El nuevo ransomware que amenaza a tus equipos

    Una nueva operación de ransomware llamada ‘Buhti’ utiliza el código filtrado de las familias de ransomware LockBit para atacar a los sistemas Windows y de Babuk para los sistemas Linux.

    Si bien los actores detrás de Buhti, ahora identificados como ‘Blacktail’, no desarrollaron su propia cepa de ransomware, sí crearon su propia herramienta de exfiltración de datos que utilizan para chantajear a las víctimas

    Leé mas: Ransomware: así funciona la forma de ciberdelito que ya es una industria rentable para los hackers

    Buhti fue detectado por primera vez en febrero de este año por la Unidad 42 de Palo Alto Networks, que lo identificó como un ransomware orientado a atacar sistemas Linux y escrito en el lenguaje de programación Go.

    Sin embargo, un reporte publicado hoy por el equipo Threat Hunter de Symantec muestra que Buhti también ataca Windows, usando una variante de LockBit 3.0 llamada “LockBit Black”

    Reciclaje de ransomware

    Para los ataques en Windows, Blacktail utiliza el builder de LockBit 3.0 que un desarrollador descontento filtró en Twitter en septiembre de 2022.

    Los ataques exitosos cambian el fondo de pantalla de las computadoras comprometidas para decirles a las víctimas que abran la nota de rescate mientras todos los archivos cifrados reciben la extensión “.buthi.

    El virus afecta tanto a sistemas Linux como Windows
    El virus afecta tanto a sistemas Linux como Windows

    Si bien Buhti fue conocido por atacar máquinas Linux con payloads escrito en Golang, los análisis luego demostraron que eran todas variantes del ransomware Babuk. En 2021 el código fuente de Babuk fue filtrado en un foro de habla rusa y aprovechado por distintos actores en varios ataques.

    Babuk fue uno de los primeros en apuntar a los sistemas ESXi (explotación de máquinas virtuales) con un payload de Linux.

    Reciclado no significa menos peligroso

    Hay una sensación compartida de que la reutilización de código ya conocido o filtrado implica actores menos importantes detrás. Sin embargo, en el caso de Blacktail, no estamos frente a un imitador que reutiliza las herramientas de otros con modificaciones mínimas. El nuevo grupo utiliza su propia herramienta de exfiltración personalizada y una estrategia de infiltración de red distinta.

    Los atacantes utilizan la vulnerabilidad CVE-2023-27350 para instalar Cobalt Strike, Meterpreter, Sliver, AnyDesk y ConnectWise en las computadoras de destino, usándolas para robar credenciales y moverse lateralmente a redes comprometidas, robar archivos, lanzar cargas útiles adicionales y más.

    En febrero, el grupo explotó la CVE-2022-47986, una falla crítica de ejecución remota de código que afecta el producto de intercambio de archivos IBM Aspera Faspex.

    Creación propia: la Herramienta de exfiltración

    Blacktail utliliza al menos una parte de malware personalizado: la herramienta de exiltración de datos - SHA256: 9f0c35cc7aab2984d88490afdb515418306146ca72f49edbfbd85244e63cfabd -

    Está diseñada para robar distintos tipos de archivos que se copian y se guardan en un archivo con extensión zip. Esta herramienta puede ser configurada a través de la línea de comando para establecer tanto el directorio donde buscar los archivos y también el nombre de archivo de salida.

    La herramienta apunta a robar los siguientes tipos de archivos : pdf, php, png, ppt, psd, rar, raw, rtf, sql, svg, swf, tar, txt, wav, wma, wmv, xls, xml, yml, zip, aiff, aspx, docx, epub, json, mpeg, pptx, xlsx y yaml. Los archivos se copian en un archivo ZIP y luego se filtran a los servidores del grupo delictivo.

    Blacktail, y su operación de ransomware Buhti, ponen en evidencia lo fácil que es para actores maliciosos conseguir hacer daño con herramientas ya existentes. Además, el código fuente filtrado de LockBit y Babuk puede ser utilizado por los grupos de ransomware ya existentes para cambiar de marca con un nombre diferente, sin dejar conexión con cifradores anteriores.

    Las más leídas de Tecno

    1

    Guerra de drones y misiles: la batalla tecnológica entre Israel e Irán

    2

    Expertos advierten que es peligroso intentar escapar del spam: “Efectos no deseados”

    3

    Elon Musk demandó a un ingeniero que habría robado secretos sobre el robot de Tesla

    4

    Científicos crearon un violín más pequeño que un pelo humano: ¿para qué sirve?

    Por 

    Uriel Bederman

    5

    Castillos de arena en el espacio, el nuevo y fascinante hallazgo del Telescopio James Webb

    Por 

    Uriel Bederman

    Suscribite a los newsletters de TN

    Recibí las últimas noticias de TN en tu correo.

    Temas de la nota

    ransomwareVirusSeguridad informática

    Más sobre Tecno

    La Unión Europea invierte 145 millones de euros para impulsar la ciberseguridad. (Imagen: GeminiAI).

    La Unión Europea invertirá 145 millones de euros en ciberseguridad para mejorar la capacidad de respuesta

    El telescopio James Webb detectó agua y rastros de vida en el exoplaneta más cercano a la Tierra. (Imagen: GeminiAI)

    El telescopio James Webb detectó agua y rastros de vida en el exoplaneta más cercano a la Tierra

    Guerra de drones y misiles: la batalla tecnológica entre Israel e Irán. (Foto: AFP)

    Guerra de drones y misiles: la batalla tecnológica entre Israel e Irán

    Los comentarios publicados en tn-ar.noticiasalagoanas.com podrán ser reproducidos parcial o totalmente en la pantalla de Todo Noticias, como así también las imágenes de los autores.

    © 1996 - 2025, Artear

    Seguinos en las redes

    Descargate la app de TN

    google-playapp-store

    Últimas noticias

    • Rosario fue epicentro del avance biológico en el agro
    • Legisladores cordobeses expresaron su preocupación por “el desfinanciamiento” del INTA
    • El Gobierno colocó $6,37 billones en bonos y captó US$500 millones en su estrategia para reforzar reservas
    • En la previa del Mundial de Clubes, Javier Mascherano criticó a la dirigencia de Inter Miami

    Secciones

    • Últimas noticias
    • Elecciones 2025
    • Mundial de Clubes
    • Deportivo
    • Show
    • Economía
    • Internacional
    • Opinión
    • Policiales
    • Política
    • Sociedad

    Sitios amigos

    • Grupo Clarín
    • Artear
    • eltrece
    • Ciudad Magazine
    • El Doce
    • Cucinare
    • Canal (á)
    • Clarín
    • Olé
    • Mitre
    • La 100
    • Cienradios
    • TyC Sports
    • La Voz
    • Vía País

    Descargate la app de TN

    google-playapp-store

    Seguinos en las redes

    © 1996 - 2025, Artear

    Mapa del sitio
    Términos y Condiciones
    Políticas de privacidad
    Media Kit