Karakurt Hacking Group se dirige a Europa y América del Norte
Los actores de amenazas motivados financieramente han dependido en gran medida del ransomware durante el último año. Intentan infiltrarse en la empresa y las redes empresariales y luego roban datos importantes antes de cifrarlos. Finalmente, ofrecen a la víctima una opción: pagar cientos de miles de dólares a cambio de una herramienta de descifrado y evitar que los delincuentes los publiquen en línea. Sin embargo, parece que hay un nuevo actor de amenazas, que ha eliminado el componente ransomware de esta ecuación. Los delincuentes, conocidos como Karakurt, parecen ser empresas atacadas en América del Norte.
Karakurt es el nombre de una araña venenosa que se encuentra en Europa del Este, y es probable que se haya inspirado en el nombre del grupo a juzgar por las imágenes utilizadas para su cuenta de Twitter. Desafortunadamente, esto no revela mucho sobre la identidad o ubicación de los criminales. Ya ha habido 40 casos confirmados de ataques de Karakurt, y el 95% de ellos se identificaron en América del Norte, los demás en Europa.
Los hackers de Karakurt roban archivos sin usar ransomware
Como se mencionó anteriormente, los criminales buscan extorsionar a sus víctimas por dinero. Sin embargo, no implementan una amenaza de ransomware para lograrlo. En su lugar, utilizan una combinación de herramientas públicas y malware privado para extraer información confidencial de las redes comprometidas. Una vez que logran infiltrarse en un sistema con éxito, también intentan propagarse lateralmente a través de toda la red, lo que les permite acceder a más datos.
Uno de los implantes populares en los que confían los piratas informáticos de Karakurt es Cobalt Strike. Sin embargo, como se mencionó anteriormente, tampoco dudan en implementar herramientas legítimas como AnyDesk para obtener acceso remoto a los sistemas infectados.
Parece que la mayoría de las infiltraciones ocurren mediante el uso de credenciales de inicio de sesión. Los delincuentes confían en ataques de phishing o utilizan otros métodos para robar las credenciales de los empleados de la empresa. No hace falta decir que proteger las redes del ataque de Karakurt requiere el uso de políticas de red seguras y credenciales de cuenta seguras y actualizadas periódicamente.