AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

**Ransomware RA Group intensifica ataques a infraestructuras críticas usando código filtrado de Conti y vulnerabilidades en VPN y firewalls**

### 1. Introducción

El ecosistema del ransomware evoluciona a un ritmo vertiginoso, con operaciones cada vez más sofisticadas que aprovechan código filtrado y vulnerabilidades conocidas para maximizar su impacto. El grupo RA Group, operando bajo el modelo Ransomware-as-a-Service (RaaS), ha intensificado recientemente sus ataques contra infraestructuras críticas, empleando técnicas avanzadas y herramientas desarrolladas a partir del infame ransomware Conti, cuyo código fuente fue filtrado en 2022. Este artículo desgrana los detalles técnicos y operativos de esta campaña, ofreciendo una visión actualizada para profesionales de la ciberseguridad.

### 2. Contexto del Incidente o Vulnerabilidad

Desde mediados de 2023, RA Group ha centrado sus esfuerzos en sectores de infraestructuras críticas, como energía, transporte, logística y entidades gubernamentales. Aprovechando la disponibilidad del código de Conti, el grupo ha adaptado y mejorado sus cargas útiles, lo que les permite evadir soluciones de defensa tradicionales y automatizar procesos de cifrado y exfiltración de datos.

Además, el grupo se ha beneficiado de la persistencia de vulnerabilidades antiguas en dispositivos de seguridad perimetral, especialmente en firewalls y dispositivos VPN de fabricantes como Fortinet, SonicWall y Palo Alto Networks. Muchas de estas brechas, identificadas en CVEs como CVE-2018-13379 (Fortinet FortiOS SSL VPN), CVE-2020-12812 (SonicWall SSL-VPN) y CVE-2019-1579 (Palo Alto GlobalProtect), siguen sin parchear en numerosos entornos, facilitando el acceso inicial a redes corporativas.

### 3. Detalles Técnicos

**CVE Afectadas y Vectores de Ataque**
La cadena de ataque de RA Group suele comenzar con el escaneo masivo de Internet en busca de dispositivos expuestos con vulnerabilidades conocidas. Destacan:

– **CVE-2018-13379** (Fortinet FortiOS SSL VPN): Permite la descarga no autenticada de archivos de sesión, exponiendo credenciales.
– **CVE-2020-12812** (SonicWall SSL-VPN): Omisión de autenticación multifactor.
– **CVE-2019-1579** (Palo Alto GlobalProtect): Permite ejecución remota de código sin autenticación.

**Herramientas y Frameworks**
Tras el acceso inicial, RA Group despliega herramientas como Cobalt Strike para el movimiento lateral y la persistencia, combinándolo con scripts personalizados derivados del código de Conti. El framework Metasploit se emplea en etapas de reconocimiento y explotación. En la fase de cifrado, el ransomware modificado de Conti cifra datos críticos y elimina copias de seguridad locales.

**TTPs según MITRE ATT&CK**
– **Initial Access**: Exploit Public-Facing Application (T1190)
– **Execution**: Command and Scripting Interpreter (T1059)
– **Privilege Escalation**: Exploitation for Privilege Escalation (T1068)
– **Lateral Movement**: Remote Service Session Hijacking (T1563)
– **Exfiltration**: Exfiltration Over Web Service (T1567)
– **Impact**: Data Encrypted for Impact (T1486)

**Indicadores de Compromiso (IoC)**
– Comunicaciones a C2 cifrados con DNS tunneling
– Hashes de archivos derivados de Conti
– Creación de archivos `.RAgroup` tras el cifrado

### 4. Impacto y Riesgos

El impacto observado es significativo: más de 40 organizaciones de infraestructuras críticas han sido afectadas en los últimos seis meses, con pérdidas económicas estimadas en torno a los 60 millones de euros. El 70% de las víctimas carecía de segmentación de red adecuada y el 45% mantenía dispositivos vulnerables sin actualizar. Además de la interrupción operativa, las exfiltraciones han supuesto violaciones de datos personales bajo el marco del GDPR, exponiendo a las empresas a sanciones regulatorias.

### 5. Medidas de Mitigación y Recomendaciones

– **Parches y Actualizaciones Urgentes**: Aplicar inmediatamente los parches para CVEs conocidas en dispositivos VPN y firewalls.
– **Segmentación de Red**: Limitar la exposición de servicios críticos y restringir el acceso remoto.
– **Monitorización Avanzada**: Implementar sistemas EDR y SIEM capaces de detectar movimientos laterales y actividad anómala asociada a Cobalt Strike o Metasploit.
– **Copias de Seguridad Offline**: Mantener backups fuera de línea y probar regularmente los procesos de recuperación.
– **Formación y Concienciación**: Capacitar a los equipos para identificar señales tempranas de ataque y responder ante incidentes de ransomware.

### 6. Opinión de Expertos

Especialistas en respuesta a incidentes y threat intelligence, como los equipos de Mandiant y CrowdStrike, advierten que la reutilización de código filtrado representa una tendencia al alza en el ecosistema ransomware. “La persistencia de vulnerabilidades antiguas en el perímetro sigue siendo la vía de entrada más explotada por los grupos RaaS”, señala un analista de CERT-EU. Además, la cooperación entre actores de amenazas a través de foros clandestinos acelera el desarrollo y la distribución de variantes más sofisticadas.

### 7. Implicaciones para Empresas y Usuarios

Las empresas deben revisar su postura de seguridad perimetral, especialmente aquellas que manejan infraestructuras críticas bajo el paraguas de la directiva NIS2. La exposición a ransomware no solo implica pérdidas económicas y operativas, sino que puede traducirse en sanciones legales y erosión de la confianza. Para los usuarios, la recomendación es clara: utilizar autenticación multifactor y evitar la reutilización de credenciales, especialmente en servicios remotos.

### 8. Conclusiones

La campaña del RA Group ilustra cómo la combinación de código filtrado, RaaS y vulnerabilidades históricas puede suponer una amenaza existencial para infraestructuras críticas. La única defensa efectiva reside en una estrategia proactiva, basada en la actualización continua, la monitorización avanzada y la cooperación sectorial. La resiliencia frente al ransomware pasa por anticipar las tácticas de los atacantes y no subestimar los riesgos de la exposición perimetral.

(Fuente: www.darkreading.com)