El Departamento del Tesoro de EE. UU., a través de la Oficina de Control de Activos Extranjeros (OFAC), ha impuesto sanciones a ‘First VPN Service’ (1VPNS) y a su administrador, Dmytro Rashevskyi, por facilitar actividades maliciosas de actores de ransomware. También ha sancionado a Yegeniy Vladimirovich Silayev por vender ‘cryptors’, herramientas que ocultan malware para evadir la detección de las soluciones de seguridad. Estos servicios han sido utilizados por grupos de ransomware, un tipo de malware que cifra datos y exige un rescate, para atacar empresas, instituciones financieras, hospitales y gobiernos municipales en EE. UU., causando pérdidas millonarias.
1VPNS operó desde 2014, ofreciendo a los ciberdelincuentes la capacidad de ocultar el origen de sus ataques de ransomware, robos de datos y ataques de denegación de servicio, prometiendo no registrar la actividad de sus usuarios ni cooperar con las autoridades. Paralelamente, las autoridades del Reino Unido y la Unión Europea también han sancionado redes cibernéticas rusas vinculadas a servicios de inteligencia como la GRU y el FSB, por sus operaciones destructivas en Europa. Estos grupos son responsables de acciones como la explotación de ‘Lumma Stealer’ para el robo de credenciales, utilizado para ciberespionaje.
En una alerta relacionada, el FBI ha advertido sobre actores cibernéticos del Centro 16 del FSB ruso que explotan dispositivos de red mal configurados, especialmente routers, para infiltrarse en redes del sector de infraestructura crítica a nivel global. Estos actores utilizan escaneos para identificar routers con el Protocolo Simple de Administración de Red (SNMP) activado y configuraciones débiles, como cadenas de comunidad predeterminadas. SNMP es un protocolo de administración para supervisar dispositivos de red. Una vez identificados, abusan de vulnerabilidades comunes y exposiciones (CVEs), como CVE-2018-0171 y CVE-2008-4128 en dispositivos Cisco, para copiar configuraciones de los routers y obtener acceso. CISA ha añadido CVE-2008-4128 a su catálogo de vulnerabilidades explotadas conocidas (KEV), exigiendo su mitigación inmediata en agencias federales.
Ante estas amenazas, es crucial que las organizaciones implementen medidas proactivas. La principal acción es asegurar y actualizar todos los dispositivos de red, especialmente los routers. Esto incluye aplicar parches para las vulnerabilidades mencionadas (CVE-2018-0171 y CVE-2008-4128) y deshabilitar o proteger rigurosamente los agentes SNMP con contraseñas robustas y listas de control de acceso. Es fundamental revisar las configuraciones predeterminadas que puedan ser explotadas y establecer una gestión de parches rigurosa para todos los activos de infraestructura.
Qué significa para tu empresa: La reciente ola de sanciones y las advertencias sobre ataques patrocinados por estados subrayan la necesidad imperante de una defensa robusta y multifacética. La exposición a ransomware o la explotación de puntos débiles en su red perimetral, como routers mal configurados, puede tener consecuencias devastadoras. La capacidad de detectar y responder rápidamente a incidentes es crítica. Contar con un SOC con monitoreo 24/7 permite una vigilancia constante de su infraestructura, identificando actividades anómalas, intentos de intrusión y patrones de ataque, garantizando una respuesta oportuna para mitigar el impacto de amenazas como las descritas y proteger la continuidad de su negocio y la integridad de su infraestructura.
Fuente original: The Hacker News — ver artículo →