01 de marzo de 2022

Cómo lidiar con DarkSide

Por Elizabeth Fichtner
Ransomware

Brian Krebs analizó más detalles sobre «DarkSide» y el papel que desempeñó este grupo de ransomware en el cierre del oleoducto Colonial. DarkSide es un grupo que desarrolla y ofrece capacidades de ransomware como servicio. Otras bandas y organizaciones de ransomware pagan una cuota por las herramientas y los servicios de DarkSide, lo que dificulta determinar con precisión a quién atribuir la responsabilidad.

Este grupo empaca y modifica puertas traseras comunes como Harpy, Sekur y Cobalt Strike con sus propios cargadores personalizados e interfaces de administración. Configuran e implementan diversos paquetes de ransomware, como el de REvil, ninguno de los cuales es en realidad exclusivo de DarkSide. No es el malware que venden ni las técnicas específicas que utilizan lo que los hace eficaces, sino el hecho de que están bien organizados y cuentan con amplia experiencia. Este grupo cuenta con toda una división de inteligencia y procedimientos operativos optimizados que comienzan con la investigación de sus víctimas, asegurándose de que sean vulnerables, desprevenidas y capaces de pagar los rescates.

Cómo lidiar con DarkSide:

Entonces, ¿qué puedes hacer ante esta amenaza potencial? Aunque parezca sencillo, la clave estará en dar prioridad a la infraestructura de seguridad y al monitoreo. DarkSide cuenta con etapas de reconocimiento e recopilación de información no dañinas que le permiten determinar de manera segura las capacidades de sus víctimas. Este grupo tiende a evitar organizaciones bien protegidas y víctimas con la capacidad de detectarlos, como los sistemas de detección y respuesta basados en el comportamiento. La CISA también ha proporcionado estas recomendaciones para prevenir la interrupción de las operaciones comerciales a causa de ataques de ransomware.

Técnicas a las que hay que prestar atención:

  • DarkSide usa PowerShell para descargar las primeras etapas del malware y preparar los sistemas.
  • Eliminan las copias de sombra de volumen mediante PowerShell.
  • Descodifican y ejecutan malware a través de Certutil.exe.
  • Pueden llevar a cabo una escalada de privilegios en sistemas operativos más antiguos, como Windows 7 (aún no se han observado casos en la mayoría de los sistemas operativos modernos).

Una vez realizada la exploración, se propagan por toda la red y comienzan campañas de relaciones públicas antes de llevar a cabo el cifrado o el rescate. Esta es una ventana de oportunidad para la detección y mitigación si cuentas con un servicio MDR activo que esté vigilando estos incidentes.

Para aprender cómo proteger a tus clientes de las amenazas cibernéticas más sofisticadas y maliciosas, programa una demostración con uno de nuestros representantes.

Siguientes lecturas recomendadas