¿Qué es el ransomware Hive?

  • Seguridad

El FBI ha emitido una advertencia a las empresas sobre una nueva variante de ransomware cada vez más prolífica conocida como Hive.La alerta publicada señala que el ransomware basado en afiliados utiliza múltiples mecanismos para comprometer las redes corporativas, lo que dificulta la mitigación de los defensores.

Recomendados: 

El papel de la ciberinteligencia en la seguridad empresarial Webinar

Microsegmentación, clave para seguridad empresarial Leer

La hoja de ruta de DevOps en materia de seguridad Leer

Señaló que estos incluyen correos electrónicos de phishing con archivos adjuntos maliciosos para obtener acceso inicial y el secuestro del Protocolo de escritorio remoto (RDP) para moverse lateralmente.

El propio malware busca y finaliza los procesos vinculados a las copias de seguridad, antivirus y copia de archivos para aumentar sus posibilidades de éxito. Los archivos cifrados terminan con un sufijo .hive.

"El ransomware Hive luego coloca un script hive.bat en el directorio, lo que impone un retraso de tiempo de espera de ejecución de un segundo para realizar la limpieza una vez finalizado el cifrado, al eliminar el ejecutable de Hive y el script hive.bat", añade la alerta continuó.

"Se coloca un segundo archivo, shadow.bat, en el directorio para eliminar las instantáneas, incluidas las copias de seguridad del disco o las instantáneas, sin notificar a la víctima y luego se elimina el archivo shadow.bat".

La nota de rescate, incluida en todos los directorios afectados, advierte que si los archivos cifrados se modifican, se les cambia el nombre o se eliminan, no se pueden recuperar. En el espíritu de las operaciones modernas de ransomware, que están altamente profesionalizadas, también hay un enlace de chat en vivo a un "departamento de ventas", accesible a través de un navegador TOR, para una mayor comunicación.

Algunas víctimas le dijeron al FBI que habían recibido llamadas telefónicas de seguimiento de sus atacantes pidiendo el pago. Una segunda táctica es exfiltrar y publicar archivos robados en un sitio público de filtraciones.