Ransomware Cuba, propagado en América Latina
Recientemente se ha encontrado que el ransomware CUBA o Fidel está
cifrando archivos en
varias empresas de Latinoamérica
y se propaga por archivos con macros adjuntos de correo electrónico,
escritorios remotos y anuncios maliciosos.
Previo al cifrado de sus datos, los ciberdelincuentes exfiltran todos sus
archivos hacia servidores de almacenamiento, a fin de tener un medio de
extorsión; comprometiendo así la confidencialidad de sus activos. Algunas de
las variantes que están trabajando con esta nueva táctica son:
DopplePaymer,
Sodinokibi, ProLock, Maze, Mespinoza,
Netwalker, CLoP, Nephilim y el reciente ransomware CUBA.
CUBA cifra todo tipo de documentos de MS Office, OpenOffice, PDF, archivos de
texto, bases de datos, fotos, música, videos, archivos de imágenes, archivos,
etc. Además cambia los nombres de los archivos agregando la extensión
".cuba" y crea el archivo de texto "!!FAQ for Decryption!!.txt",
que es la "nota de rescate.

vssadmin.exe delete shadows /all /Quiet
Los correos electrónicos de contacto con los creadores del malware son
iracomp2@protonmail[.]ch, iracomp4@protonmail[.]ch y
happy_sysadmin@protonmail[.]ch. Después del contacto inicial,
supuestamente se recibe información sobre una una herramienta de descifrado y
cómo pagarla.
Esta variante, asociada a la familia de ransomwares Buran y Zeppellin, ha sido evidenciada paulatinamente en algunas organizaciones a nivel latinoamericano, encendiendo las alarmas de diversas empresas de ciberseguridad.
Las campañas activas se están propagando a través de dos vectores de ataque:
Explotando vulnerabilidades del protocolo RDP.
Archivos adjuntos de ofimática con macros habilitadas, en correos electrónicos que utilizan técnicas de engaño como la ingeniería social con phishing y spear-phishing.
Hasta el momento no hay herramientas gratuitas que puedan descifrar
archivos cifrados por este ransomware.
IOCs
- https://www.virustotal.com/gui/file/78ce13d09d828fc8b06cf55f8247bac07379d0c8b8c8b1a6996c29163fa4b659/detection
- https://www.virustotal.com/gui/file/b952e63fe46b25ee4ecb725373bddd1b1776fbc4ba73aee7b7b384a3b0f7f71e/detection
- https://www.vmray.com/analyses/78ce13d09d82/report/yara.html
-
Instrucciones para remover CUBA.
Fuente:
CyberSecurityPlan
Hola gente a mi me atacó un virus ransomware y me encrypto mis archivos con .mpaj pude eliminar el virus pero logró recuperar mis archivos si alguien puede ayudar por favor
ResponderBorrarEl mejor blindaje que tenemos contra el Ramsomware es el backup, no hay otra forma, ya que si pagas, no es garantia que te den el acceso a descifrar su info.
BorrarA mi me ataco .MEKA también elimine el virus pero no lo puedo desencriptar para esta versión hay algo? Saludos cordiales Claudio
ResponderBorrar