Noticias Seguridad Digital
  • Home
  • Noticias
  • Investigación
  • Cyberpedia
  • Evento
  • Entrevista
No Result
View All Result
  • Home
  • Noticias
  • Investigación
  • Cyberpedia
  • Evento
  • Entrevista
No Result
View All Result
Noticias Seguridad Digital
No Result
View All Result

Dan a conocer los indicadores de compromiso del ciberataque a sistema de salud irlandés

Equipo editorial Por Equipo editorial
Mayo 23, 2021
en Internacional, Noticias
Dan a conocer los indicadores de compromiso del ciberataque a sistema de salud irlandés

Imagen de Ryan McGuire en Pixabay

Como se ha informado en varios medios de prensa, el servicio de salud pública Health Service Excutive (HSE) sufrió un ciberataque ocasionando por el ransomware “CONTI”, este malware infecta la infraestructura cifrando documentos, bases de datos, entre otros archivos. De este modo el atacante solícita el pago para entregar la llave y poder ser recuperada la información.

El primer indicio del ataque, sucedió el pasado 13 de mayo donde el Departamento de Salud (DoH) de Irlanda, alerto al Centro Nacional de Seguridad Cibernética (NCSC) por una posible actividad sospechosa en la red. Las investigaciones preliminares apuntaron a CobaltStrike una herramienta de acceso remoto utilizada para moverse de forma lateral, ejecución de comandos, registro de claves, transferencia de archivos y descargador de otras amenazas como ransomware.

Se ha podido identificar gracias a otras investigaciones que la herramienta CobaltStrike es utilizada por varios actores de amenaza como, APT19, APT29, APT32, APT41, Anunak, Cobalt Group, CopyKittens, DarkHydrus, FIN6, Leviathan, Mustang Panda, UNC1878, UNC2452, Chimena, Wizard Spider.

El 14 de mayo, día siguiente de la alerta emitida por DoH, el Servicio de Salud Pública Health Service Excutive (HSE), informo al Centro Nacional de Seguridad Cibernética (NCSC), que se encontraban con un incidente informático, por la cual decidieron cerrar los sistemas de información de forma inmediata. Las primeras investigaciones correspondían al ransomware “CONTI”.

Este ransomware se observó por primera vez en diciembre 2019 y se distribuye a través de troyanos TricKbot, BazarLoader, IcedID. Como otras amenazas similares su objetivo es robar información, cifrar contenido y amanerar para que se pague el rescate.

Nuevamente el departamento de salud (DoH), detecto actividad maliciosa tipo ransomware el 14 de mayo, pero fue contenida gracias a la actividad realizada el 13 de mayo.

El jefe de gobierno irlandés Micheál Martin declaro que “Tenemos muy claro que no pagaremos ningún rescate”

'We're very clear we will not be paying any ransom or engaging in any of that sort of stuff' Taoiseach @MichealMartinTD says of the ransomware attack on the HSE | Live blog: https://t.co/itscpwqdS7 pic.twitter.com/Pl4A4JNOST

— RTÉ News (@rtenews) May 14, 2021

NCSC en su informe, confirmo que se utilizó CobalStrike para moverse lateralmente antes de la ejecución del ransomware Conti, además existieron pasos posteriores como la utilización de la consola de Windows (WMIC.exe), la detección y enumeración de las redes interna de la institución, copia a través de archivos por lotes (.bat) malware a los endpoint y utilizo la herramienta pesexec.exe para poder controlar remotamente equipos a través de línea de comandos. Al momento de la ejecución del ransomware los archivos son cifrados y renombrados con la extensión”.FEEDC”. Las únicas excepciones fueron los archivos

– CONTI_LOG.txt
– readme.txt
– *.FEEDC
– *.msi
– *.sys
– *.lnk
– *.dll
– *.exe

Indicadores de compromisos relacionados con este incidente.

IndicadorSHA256
Contid21c71a090cd6759efc1f258b4d087e82c281ce65a9d76f20a24857901e694fc
Cobalt Strike234e4df3d9304136224f2a6c37cb6b5f6d8336c4e105afce857832015e97f27a
Cobalt Strike1429190cf3b36dae7e439b4314fe160e435ea42c0f3e6f45f8a0a33e1e12258f
Cobalt Strike8837868b6279df6a700b3931c31e4542a47f7476f50484bdf907450a8d8e9408
Cobalt Strikea390038e21cbf92c36987041511dcd8dcfe836ebbabee733349e0b17af9ad4eb
Cobalt Striked4a1cd9de04334e989418b75f64fb2cfbacaa5b650197432ca277132677308ce
Lazagne5a2e947aace9e081ecd2cfa7bc2e485528238555c7eeb6bcca560576d4750a50

Remediaciones realizadas y entregadas por los especialistas del Centro Nacional de Seguridad Cibernética

Contener

  • Aislar controladores de dominio
  • Bloquear la salida a Internet
  • Cree VLAN limpias para operaciones de reconstrucción y recuperación.
  • Bloquear direcciones IP y nombres de dominio maliciosos
  • Proteja las cuentas privilegiadas
  • Endurezca los puntos finales

Erradicar

  1. Limpie, reconstruya y actualice todos los dispositivos infectados.
  2. Asegúrese de que el antivirus esté actualizado en todos los sistemas.
  3. Asegúrese de que todos los dispositivos de hardware estén parcheados y actualizados.
  4. Utilice sus copias de seguridad externas para restaurar sistemas; antes de la restauración, tome las medidas necesarias para asegúrese de que sus copias de seguridad no estén expuestas a malware.

Recuperar

  1. Restaurar puntos finales.
  2. Vuelva a crear imágenes de los dispositivos si es necesario.
  3. Restablezca las credenciales.
  4. Vuelva a integrar los sistemas en cuarentena.
  5. Restaurar servicios.

Fuente: National Cyber Security Centre
Etiquetas: CiberataqueInternacionalNoticias

Temas Relacionados

Chilenos representarán a nuestro país en el primer Desafío Internacional de Ciberseguridad de ENISA
Chile

Chilenos representarán a nuestro país en el primer Desafío Internacional de Ciberseguridad de ENISA

11 meses ago
FBI desmantela sitio web ilegal Raid Forums
Internacional

FBI desmantela sitio web ilegal Raid Forums

11 meses ago
Legisladores chilenos participan en el Primer Foro de Seguridad de las Américas
Chile

Legisladores chilenos participan en el Primer Foro de Seguridad de las Américas

12 meses ago
El soporte para Windows 10 20H2 finaliza en mayo de 2022
Chile

El soporte para Windows 10 20H2 finaliza en mayo de 2022

12 meses ago

Noticias

  • All
  • Noticias
Chilenos representarán a nuestro país en el primer Desafío Internacional de Ciberseguridad de ENISA

Chilenos representarán a nuestro país en el primer Desafío Internacional de Ciberseguridad de ENISA

Abril 16, 2022
FBI desmantela sitio web ilegal Raid Forums

FBI desmantela sitio web ilegal Raid Forums

Abril 13, 2022
Legisladores chilenos participan en el Primer Foro de Seguridad de las Américas

Legisladores chilenos participan en el Primer Foro de Seguridad de las Américas

Abril 11, 2022

Categorías

  • Amenazas (1)
  • Chile (31)
  • Cyberpedia (2)
  • Evento (6)
  • Incidentes (1)
  • Internacional (126)
  • Investigaciones (1)
  • Noticias (144)
  • Sin categoría (1)
  • Vulnerabilidad – CVE (10)

Tags

Ciberacoso Ciberataque Cibercriminal CVE Defacement Eventos Google Internacional Internacionales Investigación Legal Malware Nacional Noticias Phishing Politica Ransomware Vulnerabilidad




NSEDI es un medio de comunicación independiente que presenta una seleccion de contenidos relacionados con la Ciberseguridad.





Entradas recientes

  • Chilenos representarán a nuestro país en el primer Desafío Internacional de Ciberseguridad de ENISA
  • FBI desmantela sitio web ilegal Raid Forums
  • Legisladores chilenos participan en el Primer Foro de Seguridad de las Américas

Síguenos

LinkedIn Twitter Instagram Flickr

Newsletter

[mc4wp_form]

© Copyright 2020 - Noticias Seguridad Digital - www.nsedi.com

No Result
View All Result
  • Home
  • Noticias
  • Investigación
  • Evento
  • Entrevista
  • Cyberpedia

© 2021 Noticias Seguridad Digitales.