{"id":177221,"date":"2025-04-16T14:46:52","date_gmt":"2025-04-16T17:46:52","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/ch\/sin-categoria\/ransomware-ataque-atencion-con-qilin\/"},"modified":"2025-11-21T22:07:40","modified_gmt":"2025-11-22T01:07:40","slug":"ransomware-ataque-atencion-con-qilin","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/ch\/seguridad\/ransomware-ataque-atencion-con-qilin\/","title":{"rendered":"Un viejo Ransomware vuelve al ataque: atenci\u00f3n con \u201cQilin\u201d"},"content":{"rendered":"<p>El Ransomware <strong>\u201cQilin\u201d<\/strong>, que caus\u00f3 estragos el a\u00f1o pasado, mediante el robo de credenciales en Google Chrome, sigue generando preocupaci\u00f3n en 2025, luego de un hallazgo del equipo de inteligencia de amenazas de <a href=\"https:\/\/www.sophos.com\/es-es\" target=\"_blank\" rel=\"noopener\">Sophos<\/a> MDR.<\/p>\n<p>Recientemente, el administrador de un proveedor de servicios gestionados (MSP) recibi\u00f3 un correo electr\u00f3nico de Phishing bien elaborado que conten\u00eda lo que parec\u00eda ser una alerta de autenticaci\u00f3n para su herramienta de supervisi\u00f3n y gesti\u00f3n remotas (RMM) ScreenConnect. Ese email dio lugar a que los actores del Ransomwar \u201cQilin\u201d obtuvieran acceso a las credenciales y lanzaran ataques a los clientes.<\/p>\n<p>El ataque utiliz\u00f3 una infraestructura, patrones de nombres de dominio, t\u00e9cnicas, herramientas y pr\u00e1cticas similares a las usadas en otras campa\u00f1as de Phishing que se remontan a fines de 2022. Esos intentos aprovecharon sitios creados para recopilar credenciales y cookies de sesi\u00f3n y eludir la autenticaci\u00f3n multifactor (MFA).<\/p>\n<figure id=\"attachment_175315\" aria-describedby=\"caption-attachment-175315\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"size-full wp-image-175315\" src=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/6\/2024\/04\/phising-checkpoint.webp\" alt=\"El atacante intercepta las credenciales del administrador mediante un sitio de phishing, eludiendo la autenticaci\u00f3n multifactor (MFA).\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/04\/phising-checkpoint.webp 1200w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/04\/phising-checkpoint-300x146.webp 300w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/04\/phising-checkpoint-1024x497.webp 1024w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/04\/phising-checkpoint-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-175315\" class=\"wp-caption-text\">El atacante intercepta las credenciales del administrador mediante un sitio de phishing, eludiendo la autenticaci\u00f3n multifactor (MFA).<\/figcaption><\/figure>\n<p>En este caso, como en otros vinculados a este grupo de amenazas, los atacantes utilizaron dominios ScreenConnect falsos para actuar como proxies del proceso de inicio de sesi\u00f3n real. Una vez que el administrador hizo clic en el enlace de inicio de sesi\u00f3n del correo electr\u00f3nico para revisar la autenticaci\u00f3n, fue redirigido a un sitio de phishing malicioso.<\/p>\n<p>Una vez que introdujeron sus credenciales, los atacantes pudieron interceptar esas entradas. Sophos cree que el sitio falso de ScreenConnect reenviaba las entradas al sitio leg\u00edtimo, para verificarlas y capturar la contrase\u00f1a de un solo uso enviada al administrador por correo electr\u00f3nico.<\/p>\n<p>Tras interceptar las entradas de MFA, el atacante se autentic\u00f3 con \u00e9xito, y logr\u00f3 el permiso para hacer cualquier cosa dentro de esta instancia de ScreenConnect. Finalmente, condujo a un ataque desplegando \u201cQilin\u201d.<\/p>\n<figure id=\"attachment_176403\" aria-describedby=\"caption-attachment-176403\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-176403\" src=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/6\/2024\/10\/Acronis-utiliza-inteligencia-artificial-y-tecnologias-avanzadas-para-prevenir-ataques-de-Ransomware-asegurando-la-proteccion-y-recuperacion-de-datos-criticos-en-tiempo-real.webp\" alt=\"Las organizaciones deben implementar protecciones avanzadas y medidas contra reinicios no autorizados para mitigar los riesgos de ataques de ransomware.\" width=\"1200\" height=\"582\" \/><figcaption id=\"caption-attachment-176403\" class=\"wp-caption-text\">Las organizaciones deben implementar protecciones avanzadas y medidas contra reinicios no autorizados para mitigar los riesgos de ataques de ransomware.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\">\u00bfQu\u00e9 es \u201cQilin\u201d?<\/span><\/h2>\n<p>Es un programa de Ransomware como servicio que opera desde 2022, anteriormente bajo el nombre de \u00abAgenda\u00bb. El grupo recluta afiliados en foros de ciberdelincuencia en ruso. Seg\u00fan Microsoft Threat Intelligence, los afiliados han crecido este a\u00f1o hasta incluir a un actor estatal norcoreano etiquetado como \u00abMoonstone Sleet\u00bb. El Ransomware tambi\u00e9n utiliza un sitio de filtraci\u00f3n de datos alojado en Tor para presionar a las v\u00edctimas extorsionadas.<\/p>\n<h2><span style=\"color: #333399;\">Recomendaciones para los defensores<\/span><\/h2>\n<p>Los MSP dependen en gran medida de software y servicios externos para llevar a cabo tareas operativas para sus clientes. Los operadores de Ransomware se dirigen a estos servicios por la misma raz\u00f3n: se han convertido en un vector cada vez m\u00e1s com\u00fan para los ataques posteriores a los clientes de los MSP. Por lo tanto, desde Sophos refuerzan que es importante que los MSP y las organizaciones de todos los tama\u00f1os que utilizan estos servicios comprendan los factores de riesgo asociados a ellos y tomen medidas para mitigarlos.<\/p>\n<figure id=\"attachment_176898\" aria-describedby=\"caption-attachment-176898\" style=\"width: 1047px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-176898\" src=\"https:\/\/nuevoitsitio1.wpenginepowered.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/01\/Seguridad-Informatica.webp\" alt=\"Los ataques cibern\u00e9ticos contin\u00faan evolucionando, destacando la importancia de proteger las credenciales y reforzar las defensas ante amenazas sofisticadas.\" width=\"1047\" height=\"550\" srcset=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/01\/Seguridad-Informatica.webp 1047w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/01\/Seguridad-Informatica-300x158.webp 300w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/01\/Seguridad-Informatica-1024x538.webp 1024w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/01\/Seguridad-Informatica-768x403.webp 768w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2025\/01\/Seguridad-Informatica-856x449.webp 856w\" sizes=\"(max-width: 1047px) 100vw, 1047px\" \/><figcaption id=\"caption-attachment-176898\" class=\"wp-caption-text\">Los ataques cibern\u00e9ticos contin\u00faan evolucionando, destacando la importancia de proteger las credenciales y reforzar las defensas ante amenazas sofisticadas.<\/figcaption><\/figure>\n<p>Los atacantes con credenciales administrativas v\u00e1lidas y acceso son dif\u00edciles de detener, especialmente cuando se trata de la exfiltraci\u00f3n de datos. Pero hay medidas que las organizaciones pueden tomar para prevenir el compromiso inicial de credenciales clave y para impedir la ejecuci\u00f3n de Ransomware.<\/p>\n<p>En este ataque, el actor configur\u00f3 los sistemas para que se reiniciaran en modo seguro y as\u00ed eludir las protecciones de seguridad de los endpoints. Las organizaciones deben implementar protecci\u00f3n contra los reinicios de arranque seguro sin protecci\u00f3n de endpoints. Los clientes de Sophos pueden hacerlo habilitando las mejoras de ataque activo en Sophos Central a trav\u00e9s de las pol\u00edticas de protecci\u00f3n contra amenazas de endpoints y servidores.<\/p>\n<h3><span style=\"color: #333399;\">Leer m\u00e1s<\/span><\/h3>\n<ul>\n<li><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/modelos-de-negocio-del-malware-como-operan-los-cibercriminales-en-la-economia-digital\/\"><strong>Modelos de negocio del malware: \u00bfc\u00f3mo operan los cibercriminales en la econom\u00eda digital?<\/strong><\/a><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/el-firewall-de-malla-hibrida-podria-ser-el-freno-a-los-ciberataques\/\">El firewall de malla h\u00edbrida podr\u00eda ser el freno a los ciberataques<\/a><\/strong><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/banda-ransomware-datos-extorsion\/\">Kaspersky advierte sobre una banda de ransomware que expone p\u00fablicamente los datos de sus v\u00edctimas para extorsionarlas<\/a><\/strong><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>El Ransomware &ldquo;Qilin&rdquo;, que caus&oacute; estragos el a&ntilde;o pasado, mediante el robo de credenciales en Google Chrome, sigue generando preocupaci&oacute;n en 2025, luego de un hallazgo del equipo de inteligencia de amenazas de Sophos MDR. Recientemente, el administrador de un proveedor de servicios gestionados (MSP) recibi&oacute; un correo electr&oacute;nico de Phishing bien elaborado que conten&iacute;a lo que parec&iacute;a ser una alerta de autenticaci&oacute;n para su herramienta de supervisi&oacute;n y gesti&oacute;n remotas (RMM) ScreenConnect. Ese email dio lugar a que los actores del Ransomwar &ldquo;Qilin&rdquo; obtuvieran acceso a las credenciales y lanzaran ataques a los clientes. El ataque utiliz&oacute; una infraestructura, patrones de nombres de dominio, t&eacute;cnicas, herramientas y pr&aacute;cticas similares a las usadas en otras campa&ntilde;as de Phishing que se remontan a fines de 2022. Esos intentos aprovecharon sitios creados para recopilar credenciales y cookies de sesi&oacute;n y eludir la autenticaci&oacute;n multifactor (MFA). En este caso, como en otros vinculados a este grupo de amenazas, los atacantes utilizaron dominios ScreenConnect falsos para actuar como proxies del proceso de inicio de sesi&oacute;n real. Una vez que el administrador hizo clic en el enlace de inicio de sesi&oacute;n del correo electr&oacute;nico para revisar la autenticaci&oacute;n, fue redirigido a un sitio de phishing malicioso. Una vez que introdujeron sus credenciales, los atacantes pudieron interceptar esas entradas. Sophos cree que el sitio falso de ScreenConnect reenviaba las entradas al sitio leg&iacute;timo, para verificarlas y capturar la contrase&ntilde;a de un solo uso enviada al administrador por correo electr&oacute;nico. Tras interceptar las entradas de MFA, el atacante se autentic&oacute; con &eacute;xito, y logr&oacute; el permiso para hacer cualquier cosa dentro de esta instancia de ScreenConnect. Finalmente, condujo a un ataque desplegando &ldquo;Qilin&rdquo;. &iquest;Qu&eacute; es &ldquo;Qilin&rdquo;? Es un programa de Ransomware como servicio que opera desde 2022, anteriormente bajo el nombre de &laquo;Agenda&raquo;. El grupo recluta afiliados en foros de ciberdelincuencia en ruso. Seg&uacute;n Microsoft Threat Intelligence, los afiliados han crecido este a&ntilde;o hasta incluir a un actor estatal norcoreano etiquetado como &laquo;Moonstone Sleet&raquo;. El Ransomware tambi&eacute;n utiliza un sitio de filtraci&oacute;n de datos alojado en Tor para presionar a las v&iacute;ctimas extorsionadas. Recomendaciones para los defensores Los MSP dependen en gran medida de software y servicios externos para llevar a cabo tareas operativas para sus clientes. Los operadores de Ransomware se dirigen a estos servicios por la misma raz&oacute;n: se han convertido en un vector cada vez m&aacute;s com&uacute;n para los ataques posteriores a los clientes de los MSP. Por lo tanto, desde Sophos refuerzan que es importante que los MSP y las organizaciones de todos los tama&ntilde;os que utilizan estos servicios comprendan los factores de riesgo asociados a ellos y tomen medidas para mitigarlos. Los atacantes con credenciales administrativas v&aacute;lidas y acceso son dif&iacute;ciles de detener, especialmente cuando se trata de la exfiltraci&oacute;n de datos. Pero hay medidas que las organizaciones pueden tomar para prevenir el compromiso inicial de credenciales clave y para impedir la ejecuci&oacute;n de Ransomware. En este ataque, el actor configur&oacute; los sistemas para que se reiniciaran en modo seguro y as&iacute; eludir las protecciones de seguridad de los endpoints. Las organizaciones deben implementar protecci&oacute;n contra los reinicios de arranque seguro sin protecci&oacute;n de endpoints. Los clientes de Sophos pueden hacerlo habilitando las mejoras de ataque activo en Sophos Central a trav&eacute;s de las pol&iacute;ticas de protecci&oacute;n contra amenazas de endpoints y servidores. Leer m&aacute;s Modelos de negocio del malware: &iquest;c&oacute;mo operan los cibercriminales en la econom&iacute;a digital? El firewall de malla h&iacute;brida podr&iacute;a ser el freno a los ciberataques Kaspersky advierte sobre una banda de ransomware que expone p&uacute;blicamente los datos de sus v&iacute;ctimas para extorsionarlas<\/p>\n","protected":false},"author":229,"featured_media":177223,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[34],"tags":[54],"class_list":["post-177221","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-sophos"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts\/177221","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/comments?post=177221"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts\/177221\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/media\/177223"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/media?parent=177221"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/categories?post=177221"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/tags?post=177221"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}