RagnarLocker (a veces escrito " Ragnar Locker ") es un grupo de hackers de ransomware que utiliza técnicas de evasión de máquinas virtuales para cifrar los archivos del sistema de las víctimas. Apareció por primera vez en diciembre de 2019. [ 1 ]
Historia
Apareció por primera vez a finales de 2019 (probablemente originario de Europa del Este, dado que no ataca ordenadores en los países de la antigua URSS ), [ 2 ] llevó a cabo su primer ataque importante contra la empresa eléctrica portuguesa Energias de Portugal , [ 3 ] donde exigió un rescate de 10,9 millones de dólares y amenazó con filtrar 10 terabytes de datos.
Durante 2022, también atacó a la compañía de videojuegos Capcom y a la compañía de bebidas Campari . [ 4 ] [ 5 ] [ 6 ]
Función
Ragnar Locker funciona mediante un malware del mismo nombre llamado RagnarLocker . [ 7 ] Primero, el programa de descarga (generalmente distribuido a través de una vulnerabilidad en el Protocolo de Escritorio Remoto ) verifica el sistema operativo . Si está configurado en un idioma utilizado en la antigua Unión Soviética, se detiene. De lo contrario, comienza enviando una copia de los archivos del sistema a su servidor central y luego descarga un paquete que contiene una versión de VirtualBox configurada para mostrar la computadora anfitriona y una imagen de Windows XP que contiene el malware, que en sí mismo tiene un tamaño de solo unos 49 kB. [ 8 ]
El programa malicioso, tras deshabilitar los servicios relacionados con la seguridad o aquellos que podrían mantener registros activos (como el software de gestión de bases de datos ), inicia la máquina virtual y el ransomware mediante un script por lotes . El ransomware comienza a cifrar archivos en el equipo anfitrión sin levantar sospechas, ya que los comandos parecen provenir de VirtualBox y no del propio ransomware. [ 8 ]
Al final del proceso, se deja una nota de rescate personalizada en el ordenador de la víctima. [ 9 ]
Arrestos
Entre el 16 y el 20 de octubre de 2023, Europol y Eurojust llevaron a cabo una serie de incautaciones y detenciones en la República Checa , España y Letonia en respuesta a la actividad delictiva de RagnarLockers. [ 10 ] El 20 de octubre, un presunto principal sospechoso y desarrollador fue llevado ante los magistrados de instrucción del Tribunal Judicial de París. [ 10 ]
La infraestructura del ransomware también fue incautada en los Países Bajos , Alemania y Suecia , y el sitio web asociado de filtración de datos en Tor fue desactivado en Suecia. [ 10 ]
Referencias
- ↑ "Desarrestado en Francia el desarrollador del ransomware Ragnar Locker" . BleepingComputer .
- ↑ " INFORME DE ANÁLISIS DE AMENAZAS: El ransomware Ragnar Locker ataca al sector energético" . cybereason.com
- ↑ TRUȚĂ, Filip. "Empresa energética portuguesa atacada con el ransomware Ragnar Locker; los atacantes exigen 10 millones de dólares para descifrar los datos" . Hot for Security .
- ↑ "Cuarta actualización sobre el incidente de seguridad de datos debido a acceso no autorizado: resultados de la investigación" . www.capcom.co.jp (Comunicado de prensa).
- ↑ "Ataque de malware: actualización de seguridad de datos" (PDF) (Comunicado de prensa). Grupo Campari.
- ↑ CLULEY, Graham. "Campari se recupera tras el ataque de ransomware Ragnar Locker de 15 millones de dólares" . Hot for Security .
- ↑ "Europol: Detienen en París a un 'objetivo clave' en la operación de ransomware Ragnar Locker" . therecord.media .
- 1 2 "El ransomware que te ataca desde dentro de una máquina virtual" . Sophos. 22 de mayo de 2020.
- ↑ " INFORME DE ANÁLISIS DE AMENAZAS: El ransomware Ragnar Locker ataca al sector energético" . cybereason.com
- 1 2 3 "Desmantelan la banda de ransomware Ragnar Locker gracias a una operación policial internacional" . Europol (Comunicado de prensa).
- grupos de hackers
- Ransomware
- Organizaciones creadas en 2019