Hemos observado un aumento repentino de incidentes de ransomware desde junio de 2023, que implican la adición de la extensión ".malox" para cifrar archivos. Este ransomware se ha identificado como una variante de la familia de ransomware Mallox (también conocida como TargetCompany).
La nota de ransomware, denominada "File Recovery.txt", se suelta durante el ataque. Esta nota proporciona un enlace Onion para comunicarse con los atacantes y descifrarlos:
Ejecute el navegador TOR y abra el sitio: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin
Nuestra investigación indica que el ransomware Mallox (también conocido como TargetCompany) utiliza servidores Microsoft SQL no seguros como vector de ataque para infiltrarse en los sistemas de las víctimas y distribuir el ransomware. Además, el atacante emplea técnicas de fuerza bruta en instancias de MSSQL expuestas públicamente para obtener acceso inicial a la red de la víctima.
Descubrimos actividades sospechosas en la línea de comandos, principalmente asociadas con 'sqlservr.exe' en el entorno MSSQLServer. En base a estos hallazgos, recomendamos encarecidamente a nuestros clientes que sigan las mejores prácticas de seguridad para mejorar su protección contra estas posibles amenazas.
Proteger las instancias de Microsoft SQL Server es fundamental para prevenir los ataques del ransomware Mallox. Siga estos pasos recomendados para mejorar la seguridad de su entorno SQL Server:
- Protección de firewall/Limitación de acceso: Utilice un firewall para restringir el acceso a los servidores SQL. Permita el tráfico entrante únicamente desde redes e IP de confianza. En concreto, bloquee el tráfico entrante en el puerto 1433, excepto para usuarios autorizados.
- Cambiar el puerto predeterminado: Evite exponer servidores SQL en el puerto predeterminado (1433) a través de Internet, ya que es un objetivo común para los hackers. Considere usar una conexión segura, como una VPN, para acceder a los servidores SQL de forma remota.
- Gestión segura de cuentas: Desactive la cuenta "sa" (administrador del sistema) o establezca una contraseña segura y única para minimizar el riesgo de acceso no autorizado. La cuenta "sa" tiene privilegios elevados.
- Contraseñas seguras: Utilice contraseñas seguras y únicas para todos los inicios de sesión de SQL. Use mayúsculas y minúsculas, números y caracteres especiales para mejorar la seguridad de las contraseñas.
- Políticas de bloqueo de cuenta: Implemente políticas de bloqueo de cuentas que bloqueen temporalmente los inicios de sesión en SQL Server tras varios intentos fallidos. Esto previene ataques de fuerza bruta.
- Auditoría de ensamblados SQL CLR: Revise y desactive los ensamblados SQL CLR que no sean esenciales. Evalúe y elimine periódicamente los ensamblados redundantes para mitigar posibles vulnerabilidades.
- Cifrar datos en tránsito: Utilice los protocolos SSL/TLS para cifrar los datos entre clientes y servidores SQL durante la transmisión. Esto protege contra posibles escuchas e interceptación de datos.
- Vigile la actividad del servidor SQL: Utilice la auditoría de SQL Server para rastrear y registrar meticulosamente cada operación en su instancia de SQL Server. Puede detectar y abordar rápidamente cualquier posible riesgo de seguridad mediante la supervisión activa de estas actividades.
- Manténgase al día: Aplique periódicamente las últimas actualizaciones y parches a su instancia de SQL Server, sistema operativo y otras aplicaciones instaladas. Esto ayuda a mitigar las vulnerabilidades conocidas y garantiza la seguridad continua.
Impacto en los datos compartidos durante incidentes de ransomware
Hemos observado una situación recurrente en numerosos ataques de ransomware, donde los archivos compartidos en la red también se ven afectados. Si bien el software de seguridad protege los equipos individuales, aún existe una gran preocupación por la alteración de archivos a través de datos compartidos.
Medidas de precaución para minimizar el daño a los datos compartidos dentro de la red:
- Restringir el acceso a carpetas compartidas: Utilice la separación de red para limitar el acceso a las carpetas compartidas solo a quienes lo necesiten. Aplique controles de acceso rigurosos para garantizar que solo las personas autorizadas puedan modificar los datos compartidos en una red.
- Copias de seguridad de datos periódicas: Realice copias de seguridad constantes de los datos compartidos en una ubicación segura y aislada. Pruebe las copias de seguridad periódicamente para verificar la integridad de los datos y garantizar una restauración rápida en caso de ataque.
- Copias de seguridad programadas sin conexión: Mantenga copias de seguridad fuera de línea de datos compartidos críticos para protegerse contra ataques de ransomware que puedan intentar cifrar copias de seguridad en vivo/en línea.
Al seguir estas precauciones, podemos reducir significativamente el riesgo de ataques de Mallox Ransomware dirigidos a instancias de Microsoft SQL Server y reforzar la postura de seguridad general de nuestro entorno.
¿Cómo funciona la curación rápida?SEQRITE ¿Protege a sus clientes del ransomware Mallox?
Curación rápida/SEQRITE El antivirus tiene firmas para varios archivos de script utilizados en el ataque, así como para la carga útil del rescate. A continuación se muestran las firmas contra este ransomware:
- Mallox.S28994722
- Descargador.Boxter.47436
- Agente.CQ
- Trojan-Downloader.A8341828
- Script.Trojan.A8269601



