Contáctanos al
1510
El Equipo de Respuesta ante Incidentes de Seguridad Informática del Gobierno de Chile, CSIRT, comparte algunos indicadores de compromisos de fuentes abiertas, nacionales e internacionales, de dos amenazas detectadas recientemente en nuestro país.
Una de ellas es una campaña de ransomware identificada como BlackCat, un conocido ransomware de servicio (Ransonware-as-a-Service), que aprovecha las credenciales de usuarios comprometidas para tener acceso a los sistemas. |
Los vectores de entrada de esta amenaza pueden ser diversos, como las vulnerabilidades en las plataformas expuestas a internet, técnicas de ingeniería social, entre otros. Su objetivo principal es obtener acceso al Active Directory donde genera políticas de grupo (GPO) para la implementación de ransomware, aprovechando scripts de PowerShell, herramientas administrativas de Windows y Microsoft Sysinternals.
Sugerimos a las organizaciones, especialmente a la Red de Conectividad del Estado, evaluar la aplicación de cuarentenas sobre estos IoC, revisar el tráfico desde y fuera de su red.
IoC ransomware
Direcciones IP C2
89.44.9.243 |
142.234.157.246 |
45.134.20.66 |
146.0.77.15 |
37.120.238.58 |
185.220.102.253 |
152.89.247.207 |
198.144.121.93 |
94.232.41.155 |
89.163.252.230 |
45.153.160.140 |
23.106.223.97 |
139.60.161.161 |
HASH
1b90e6f959db883fb4a036dac06242be724a7637708058e2c439e2250222d6d1
0d095acccaeeceea7f8cce241e23512ef995ccc2a7b9507bd0c583144bab4acc 1fd42d07b4be99e0e503c0ed5af2274312be1b03e01b54a6d89c0eef04257d6e 2c27d6456cbdf106e03f07785947f826f0b96b57902eeb010f270ed319f994c9 0d095acccaeeceea7f8cce241e23512ef995ccc2a7b9507bd0c583144bab4acc |
|
Más información, en el siguiente enlace: https://www.ic3.gov/Media/News/2022/220420.pdf | |
Por otra parte, durante los últimos meses se han conocido distintos casos de accesos no
autorizados. Por esto, el CSIRT de Gobierno recomienda revisar sus plataformas expuestas a internet, con el fin de evitar que los atacantes comprometan su infraestructura y/o exfiltren datos confidenciales. |
Los IoC´s asociados a los accesos no autorizados son los siguientes:
186.122.63.75 |
103.50.33.1 |
En caso de que las organizaciones públicas o privadas detecten alguno de estos indicadores pueden comunicarse con nosotros al correo soc@interior.gob.cl o al teléfono 1510, ambos canales disponibles en modalidad 7/24, para prevenir futuros ataques y apoyar en la respuesta de la emergencia.
El CSIRT de Gobierno hace un llamado a todas las organizaciones que se vean afectadas por un incidente a realizar las denuncias respectivas en virtud de la ley de delitos informáticos (Ley 21459) vigente en nuestro país.
En el caso de las organizaciones de la Red de Conectividad del Estado y de la administración pública, cabe recordar que todo incidente debe ser notificado al CSIRT de gobierno de acuerdo con lo dispuesto en el D.S. 273/2022.
Recomendación en caso de estar infectado:
Recomendaciones preventivas:
Puede descargar este documento en formato PDF aquí: 10CND23-00089-01