Ransomware afecta a empresa de Telecomunicaciones
El Equipo de Respuesta ante Incidentes de Seguridad Informática (CSIRT de Gobierno) del Ministerio del Interior y Seguridad Pública fue notificado por una empresa de telecomunicaciones de Chile, sobre un ransomware que afectó parte de sus plataformas IaaS durante la mañana del lunes 23 de octubre.
De acuerdo a lo informado por la institución afectada, revisaron sus plataformas IaaS de forma exhaustiva, para analizar el incidente e impacto.
Para las instituciones con servicios IaaS se recomienda las siguientes medidas preventivas:
•Realizar un escaneo completo a su infraestructura con antivirus.
• Verificar que no exista algún software sospechoso en sus sistemas.
• Revisar las cuentas existentes en su servidor y confirmar que no se hayan creado nuevas cuentas.
• Analizar el rendimiento de procesamiento y discos duros para asegurarse que no esté alterado.
• Revisar si hay algún tipo de variación en la información o fuga de datos de la empresa y sus bases de datos.
• Revisar su tráfico de red.
• Conservar un registro actualizado de sus sistemas para garantizar un monitoreo efectivo.
• Restringir el acceso a través de SSH a servidores, solo en caso estrictamente necesario.
Así mismo los siguientes indicadores de compromiso ya se agregaron a nuestro sistema:
SHA256 | Nombre Archivo | Descripcion |
58c20b0602b2e0e6822d415b5e8b53c348727d8e145b1c096a6e46812c0f0cbc | log.dll | Ransomware DLL |
5822b7c0b07385299ce72788fd058ccadc5ba926e6e9d73e297c1320feebe33f | TmDbgLog.dll | Ransomware DLL |
43a3fd549edbdf0acc6f00e5ceaa54c086ef048593bfbb9a5793f52a7cc57d1c | u.exe | Vector de ejecución (TrendMicro AirSupport) |
3476f0e0a4bd9f438761d9111bccff7a7d71afdc310f225bfebfb223e58731e6 | d.exe | Vector de ejecución (BitDefender Update Downloader) |
Cabe destacar que los programas u.exe y d.exe detectados en las máquinas infectadas son aplicaciones legítimas de distintos antivirus. Sin embargo, el atacante aprovecho vulnerabilidades existentes en ellas para la carga lateral de las DLL maliciosas.
Recomendaciones:
Contar con usuarios con el mínimo de privilegios y realizar copias de seguridad de forma regular, almacenándolas en diferentes lugares y medios.
Referencias:
https://www.csirt.gob.cl/alertas/10cnd23-00115-03/