Así opera el nuevo ransomware COOSEAGROUP

Written by

in

Papá Noel ha traído una herramienta maliciosa más a los ciberdelincuentes para concluir el año. Investigadores de ciberseguridad de la empresa CYFIRMA han identificado una nueva variante de ransomware llamada COOSEAGROUP. 
COOSEAGROUP cifra los archivos de las víctimas y les añade una extensión única, como .Cooseagroup, tras lo cual genera una nota de rescate escrita en idioma chino.

La nota contiene instrucciones para contactar a los atacantes y exige un pago para obtener la clave de descifrado, acompañado de amenazas explícitas de publicar datos confidenciales, como comunicaciones internas, bases de datos, registros financieros o información de empleados, si la víctima no se afloja el bolsillo.

Además, la banda ofrece un descuento para este desembolso si la comunicación se establece en las primeras 12 horas.

Los operadores de COOSEAGROUP indican a las víctimas que utilicen canales de mensajería anónimos para negociar el rescate y desaconsejan buscar ayuda de terceros (como fuerzas de seguridad o servicios de recuperación) advirtiendo que los intentos de descifrado manual podrían dañar irreversible los datos afectados.

Desde CYFIRMA explican que por el momento no existe un descifrador gratuito disponible y que la única forma de recuperación sin pasar por caja es restaurar los datos desde copias de seguridad seguras, si es que se han llevado a cabo previamente.

La firma de seguridad ha observado esta amenaza mientras monitorizaba actividad en foros clandestinos, pero el informe no menciona víctimas públicas confirmadas ni sectores específicos que hayan sido atacados con esta variante hasta la fecha.

Y tú… ¿de quién eres?
Por el momento no se sabe muy bien cuál es el origen o vinculación de esta nueva operación.

La nota de rescate en chino y las instrucciones de comunicación con los atacantes han llevado a algunos analistas externos a especular que COOSEAGROUP podría estar asociado con variantes o familias de ransomware existentes.

También se ha especulado con una posible estrategia de ocultación mediante señuelos geográficos y lingüísticos. No sería la primera vez que ciberdelincuentes rusos o de otras nacionalidades usan el idioma chino para despistar.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *