Articulo de referencia

REvil

REvil ( Ransomware Evil ; también conocido como Sodinokibi ) era una operación privada de ransomware como servicio (RaaS) con sede en Rusia [ 1 ] o de habla rusa [ 2 ] . [ 3 ] T...

REvil ( Ransomware Evil ; también conocido como Sodinokibi ) era una operación privada de ransomware como servicio (RaaS) con sede en Rusia [ 1 ] o de habla rusa [ 2 ] . [ 3 ] Tras un ataque, REvil amenazaba con publicar la información en su página Happy Blog a menos que se recibiera el rescate . En un caso de gran repercusión, REvil atacó a un proveedor del gigante tecnológico Apple y robó esquemas confidenciales de sus próximos productos. En enero de 2022, el Servicio Federal de Seguridad de Rusia anunció el desmantelamiento de REvil y la imputación de varios de sus miembros.

Historia

REvil recluta afiliados para distribuir el ransomware en su nombre. Como parte de este acuerdo, los afiliados y los desarrolladores del ransomware se reparten los ingresos generados por los pagos de rescate. [ 4 ] Es difícil determinar su ubicación exacta, pero se cree que tienen su base en Rusia debido a que el grupo no ataca a organizaciones rusas ni a las de los países del antiguo bloque soviético . [ 5 ]

El código de ransomware utilizado por REvil se asemeja al código utilizado por DarkSide , otro grupo de hackers; el código de REvil no está disponible públicamente, lo que sugiere que DarkSide es una ramificación de REvil [ 6 ] o un socio de REvil. [ 7 ] REvil y DarkSide utilizan notas de rescate con una estructura similar y el mismo código para comprobar que la víctima no se encuentre en un país de la Comunidad de Estados Independientes (CEI). [ 8 ]

Los expertos en ciberseguridad creen que REvil es una ramificación de una banda de hackers notoria, pero ahora desaparecida, llamada GandCrab. [ 9 ] Esto se sospecha debido a que REvil comenzó a estar activo inmediatamente después del cierre de GandCrab, y a que ambos ransomware comparten una cantidad significativa de código.

2020

Puede

Como parte de las operaciones de la banda cibernética criminal, son conocidos por robar casi un terabyte de información del bufete de abogados Grubman Shire Meiselas & Sacks y exigir un rescate para no publicarla. [ 10 ] [ 11 ] [ 12 ] El grupo también había intentado extorsionar a otras empresas y figuras públicas.

En mayo de 2020 exigieron 42 millones de dólares al presidente estadounidense Donald Trump . [ 13 ] [ 14 ] El grupo afirmó haberlo logrado descifrando la criptografía de curva elíptica que la empresa utilizaba para proteger sus datos. [ 15 ] Según una entrevista con un presunto miembro, encontraron un comprador para la información de Trump, pero esto no se puede confirmar. [ 16 ] En la misma entrevista, el miembro afirmó que recaudarían 100 millones de dólares en rescates en 2020.

El 16 de mayo de 2020, el grupo publicó documentos legales con un tamaño total de 2,4 GB relacionados con la cantante Lady Gaga . [ 17 ] Al día siguiente, publicaron 169 correos electrónicos "inofensivos" que hacían referencia a Donald Trump o contenían la palabra "Trump". [ 11 ]

Tenían previsto vender la información de Madonna , [ 18 ] pero finalmente se retractaron. [ 19 ]

2021

Marzo

El 27 de marzo de 2021, REvil atacó a la Federación Harris y publicó varios documentos financieros de la federación en su blog. Como resultado, los sistemas informáticos de la federación estuvieron inactivos durante varias semanas, afectando a hasta 37 000 estudiantes. [ 20 ]

El 18 de marzo de 2021, un afiliado de REvil afirmó en su sitio web de filtración de datos haber descargado información de la multinacional de hardware y electrónica Acer , además de haber instalado ransomware. Este ransomware fue vinculado a la filtración de datos de Microsoft Exchange Server de 2021 por la empresa de ciberseguridad Advanced Intel, que detectó los primeros indicios de que los servidores de Acer habían sido atacados desde el 5 de marzo de 2021. Se exigió un rescate de 50 millones de dólares para descifrar un número indeterminado de sistemas y eliminar los archivos descargados, cantidad que aumentaría a 100 millones de dólares si no se pagaba antes del 28 de marzo de 2021. [ 21 ]

Abril

En abril de 2021, REvil robó los planos de futuros productos de Apple a Quanta Computer , incluyendo supuestos planos de portátiles Apple y un Apple Watch. REvil amenazó con publicar los planos a menos que recibieran 50 millones de dólares. [ 22 ] [ 23 ]

Puede

El 30 de mayo de 2021, JBS SA fue atacada con ransomware, lo que obligó al cierre temporal de todas las plantas de carne de res de la compañía en EE. UU. e interrumpió las operaciones en las plantas de aves de corral y cerdo. Pocos días después, la Casa Blanca anunció que REvil podría ser responsable del ciberataque a JBS SA . El FBI confirmó la conexión en un comunicado posterior en Twitter . [ 24 ] JBS pagó un rescate de 11 millones de dólares en Bitcoin a REvil.

Junio

El 11 de junio de 2021, Invenergy informó haber sido víctima de un ataque de ransomware. Posteriormente, REvil se atribuyó la responsabilidad. [ 25 ]

Julio

El 2 de julio de 2021, cientos de proveedores de servicios gestionados sufrieron un ataque de ransomware REvil en sus sistemas a través del software de gestión de escritorio Kaseya. [ 26 ] REvil exigió 70 millones de dólares para recuperar los datos cifrados . [ 27 ] Como consecuencia, la cadena de supermercados sueca Coop se vio obligada a cerrar 800 tiendas durante varios días. [ 28 ] [ 29 ]

El 7 de julio de 2021, REvil hackeó los ordenadores de HX5, una empresa contratista de tecnología espacial y de lanzamiento de armas con sede en Florida , que cuenta entre sus clientes con el Ejército , la Armada , la Fuerza Aérea y la NASA , y publicó públicamente documentos robados en su blog Happy Blog. El New York Times consideró que los documentos no eran de "importancia vital". [ 30 ]

Tras una llamada telefónica el 9 de julio entre el presidente de Estados Unidos, Joe Biden, y el presidente ruso , Vladimir Putin , Biden declaró a la prensa: «Le dejé muy claro que Estados Unidos espera que, cuando se produzca un ataque de ransomware desde su territorio, aunque no esté patrocinado por el Estado, actúen si les proporcionamos suficiente información para identificar al responsable». Posteriormente, Biden añadió que Estados Unidos desactivaría los servidores del grupo si Putin no lo hacía. [ 31 ] [ 32 ]

El 13 de julio de 2021, los sitios web y otra infraestructura de REvil desaparecieron de internet. [ 33 ] Politico citó a un alto funcionario de la administración, cuyo nombre no se reveló, quien afirmó que "no sabemos exactamente por qué [REvil] se ha retirado"; el funcionario tampoco descartó la posibilidad de que Rusia hubiera cerrado el grupo o lo hubiera obligado a cerrar. [ 34 ]

El 23 de julio de 2021, Kaseya anunció que había recibido la clave de descifrado de los archivos cifrados en el ataque de ransomware Kaseya VSA del 2 de julio de una "tercera parte de confianza" no identificada, que más tarde se descubrió que era el FBI, quien había retenido la clave durante tres semanas y estaba ayudando a las víctimas a restaurar sus archivos. [ 35 ] La clave se retuvo para evitar alertar a REvil sobre un intento del FBI de desactivar sus servidores, lo cual finalmente resultó innecesario después de que los hackers se desconectaran sin intervención. [ 36 ]

Septiembre

En septiembre de 2021, la empresa rumana de ciberseguridad Bitdefender publicó una utilidad de descifrado universal gratuita para ayudar a las víctimas del ransomware REvil/Sodinokibi a recuperar sus archivos cifrados, si estos habían sido cifrados antes del 13 de julio de 2021. [ 37 ] Desde septiembre hasta principios de noviembre, más de 1400 empresas utilizaron el descifrador para evitar pagar más de 550 millones de dólares en rescate y recuperar sus archivos. [ 38 ]

El 22 de septiembre de 2021, investigadores de malware identificaron una puerta trasera integrada en el malware REvil que permitía a los miembros originales de la banda realizar conversaciones falsas y estafar a sus afiliados, privándolos de los pagos del rescate. [ 39 ] Según se informa, los afiliados al ransomware que fueron estafados publicaron sus reclamaciones en un "Tribunal de Hackers", lo que socavó la confianza de los afiliados en REvil. Al parecer, las versiones más recientes del malware REvil eliminaron la puerta trasera. [ 40 ]

Octubre

El 21 de octubre de 2021, los servidores de REvil fueron hackeados en una operación que involucró a varios países y quedaron fuera de servicio. El jefe de estrategia de ciberseguridad de VMWare declaró: «El FBI, en conjunto con el Comando Cibernético , el Servicio Secreto y países afines, han emprendido acciones de disrupción significativas contra estos grupos». Un miembro de la banda REvil intentó restaurar sus servidores a partir de copias de seguridad que también habían sido comprometidas. [ 41 ]

Investigaciones y cargos penales

En el marco de la Operación GoldDust, en la que participaron 17 países, Europol , Eurojust e INTERPOL , las autoridades policiales detuvieron a cinco personas vinculadas a Sodinokibi/REvil y a dos sospechosos relacionados con el ransomware GandCrab. Se les acusa de haber causado 5000 infecciones y de haber recaudado medio millón de euros en pagos de rescate. [ 42 ]

El 8 de noviembre de 2021, el Departamento de Justicia de los Estados Unidos hizo públicas las acusaciones contra el ciudadano ucraniano Yaroslav Vasinskyi y el ciudadano ruso Yevgeniy Polyanin. Vasinskyi fue acusado de realizar ataques de ransomware contra múltiples víctimas, entre ellas Kaseya, y Polyanin fue acusado de realizar ataques de ransomware contra múltiples víctimas, entre ellas empresas y entidades gubernamentales de Texas. El Departamento colaboró ​​con la Policía Nacional de Ucrania en la presentación de las acusaciones y también anunció la incautación de 6,1 millones de dólares vinculados a los pagos de rescate. [ 43 ] Vasinskyi, también conocido como Rabotnik, fue arrestado mientras cruzaba la frontera de Ucrania a Polonia el 8 de octubre de 2021 y fue extraditado a los Estados Unidos en 2022. Se declaró culpable de cargos de ciberdelincuencia y lavado de dinero, y el 1 de mayo de 2024 fue sentenciado a 13 años y siete meses de prisión y se le ordenó pagar 16 millones de dólares en concepto de restitución. [ 44 ] [ 45 ] A partir de 2025, Polyanin sigue prófugo y el FBI cree que reside en Rusia, posiblemente en Barnaul . [ 46 ] [ 47 ]

En enero de 2022, el Servicio Federal de Seguridad ruso dijo que había desmantelado REvil y acusado a varios de sus miembros después de recibir información de Estados Unidos. [ 48 ]

El esponjoso

Existe un grupo de hackers llamado Fluffy con sede en Corrèze, conocido por su afiliación con REvil, que utiliza principalmente typosquatting , cybersquatting y keyword stuffing . Este grupo de hackers ha distribuido el ransomware Magniber, Sodinokibi y GandCrab, BlueCrab (la siguiente versión de GandCrab es la misma variante que se utilizó en el ataque de ransomware Kaseya VSA [ 49 ] ). En Francia, se le conoce como Fluffy, [ 50 ] en Alemania como Talentfrei, [ 51 ] en Australia y países de habla inglesa como "Emma Hill", [ 52 ] y en Corea del Sur como Nebomi (que significa "Flor de las Cuatro Estaciones" en coreano). Se sabe que Fluffy ha cobrado varias víctimas, especialmente en Corea del Sur. [ 53 ] [ 54 ]

La campaña en la que Fluffy atacó por primera vez a Corea del Sur se conoce como Magniber, [ 55 ] y utilizó un kit de exploits antes de la aparición de varias cargas útiles modificadas . Las técnicas empleadas por estas cargas útiles modificadas varían, pero comparten la característica común de utilizar tecnologías estandarizadas compatibles con navegadores web o sistemas operativos, como el esquema URI y BASE64 , a diferencia de los kits de exploits que aprovechan vulnerabilidades de día cero . Los usuarios reciben advertencias de seguridad de sus sistemas operativos antes de ejecutar los archivos; sin embargo, la información proporcionada por los atacantes suele ser suficiente para que los usuarios decidan ignorar las alertas de seguridad.

Tras la introducción de estas cargas útiles modificadas en Corea del Sur, Fluffy se autodenominó inmediatamente Nebomi y continuó con los ataques de ransomware. La Fiscalía del Distrito Central de Seúl anunció en noviembre de 2023 que los cómplices que les prestaban asistencia en Corea del Sur fueron procesados. Según el anuncio, durante la investigación de los sospechosos, también se descubrieron registros de transferencias de fondos al Grupo Lazarus . [ 56 ] No está claro si está relacionado con la investigación en curso sobre el ransomware, pero según un informe de prensa de diciembre de 2023, el Tribunal Supremo de Corea afirmó haber sufrido un ciberataque por parte del Grupo Lazarus, que resultó en la filtración de datos confidenciales. [ 57 ]

Se presume que Fluffy participa en la distribución de diversos tipos de ransomware, desde Magniber y REvil hasta LockBit , aprovechando casos exitosos de ataques de tipo watering hole que han ejecutado. Por ejemplo, se cree que podrían estar implicados en incidentes como el ciberataque exitoso a la filial francesa de Toshiba en mayo de 2021, el supuesto ciberataque al Grupo Doosan en agosto de 2022 y el supuesto ciberataque al Servicio Nacional de Impuestos (Corea del Sur) en marzo de 2023. [ 58 ]

En ocasiones, emplearon métodos relativamente sencillos, como correos electrónicos, para la distribución del ransomware REvil (también conocido como GandCrab). El contenido de estos correos consistía generalmente en la suplantación de identidad de organismos policiales. Los remitentes eran dos menores de 19 años que afirmaban haber cometido dichos delitos en respuesta a una propuesta que decía: «Si participas en el envío de ransomware, compartiremos las ganancias». En el juicio celebrado en el Tribunal del Distrito Central de Seúl en agosto de 2021, fueron condenados a dos años y un año y seis meses de prisión, respectivamente. Uno de ellos ya había recibido una condena de diez años de prisión por participar en otra campaña.

Referencias

  1. ^ Bowden, John (13 de julio de 2021). «El grupo de ransomware ruso 'REvil' desaparece tras atacar a empresas estadounidenses» . The Independent . Archivado del original el 13 de agosto de 2021.
  2. ^ Collier, Kevin (13 de julio de 2021). «Una prolífica banda de ransomware desaparece repentinamente de internet. El momento es significativo» . NBC News . Archivado del original el 12 de noviembre de 2021.
  3. ^ Fokker, John (2 de octubre de 2019). "McAfee ATR analiza el ransomware como servicio Sodinokibi, también conocido como REvil: los mejores" . Blogs de McAfee . Archivado del original el 11 de noviembre de 2021. Consultado el 7 de octubre de 2020 .
  4. ^ Abrams, Lawrence. "Ransomware Sodinokibi: Siguiendo el rastro del dinero de los afiliados" . Bleeping Computer . Archivado del original el 5 de julio de 2021. Recuperado el 7 de octubre de 2020 .
  5. ^ Saarinen, Juha (29 de enero de 2020). "No cesan los ataques de ransomware como servicio REvil" . Noticias de TI .
  6. ^ SangerPerlroth>David E. Sanger y Nicole Perlroth, El FBI identifica al grupo detrás del hackeo del oleoducto , New York Times (10 de mayo de 2021).
  7. ^ Charlie Osborne, Investigadores localizan a cinco afiliados del servicio de ransomware DarkSide , ZDNet (12 de mayo de 2021).
  8. ^ Lo que sabemos sobre el ransomware DarkSide y el ataque US Pipeline , Trend Micro Research (14 de mayo de 2021).
  9. ^ Vijayan, Jai (25 de septiembre de 2019). "Los desarrolladores de GandCrab están detrás del destructivo ransomware REvil" . DARKReading .
  10. ^ Cimpanu, Catalin. "Banda de ransomware exige 42 millones de dólares a un bufete de abogados de Nueva York y amenaza con filtrar información comprometedora sobre Trump" . ZDNet . Consultado el 17 de mayo de 2020 .
  11. ^ a b Winder, Davey. "Hackers publican los primeros 169 correos electrónicos 'sucios' de Trump tras ser tildados de ciberterroristas" . Forbes . Consultado el 17 de mayo de 2020 .
  12. ^ Sykes, Tom (15 de mayo de 2020) .Los hackers 'REvil' duplican su demanda de rescate por Allen Grubman a 42 millones de dólares y amenazan con publicar información comprometedora sobre Donald Trump . The Daily Beast . Consultado el 17 de mayo de 2020 .
  13. ^ "Grupo criminal que hackeó un bufete de abogados amenaza con publicar documentos de Trump" . NBC News . 16 de mayo de 2020. Consultado el 17 de mayo de 2020 .
  14. ^ Adler, Dan (15 de mayo de 2020). "¿Qué tienen estos hackers sobre Trump y por qué Allen Grubman pagaría para suprimirlo?" . Vanity Fair . Recuperado el 17 de mayo de 2020 .
  15. ^ "Forbes" . Forbes .
  16. ^ Seals, Tara (29 de octubre de 2020). "REvil Gang promete un gran éxito de videojuegos; Maze Gang cierra sus puertas" . threatpost .
  17. ^ Dazed (16 de mayo de 2020). "Los hackers han filtrado los documentos legales de Lady Gaga" . Dazed . Consultado el 17 de mayo de 2020 .
  18. ^ Coble, Sarah (19 de mayo de 2020). "REvil subastará datos robados de Madonna" . Infosecurity Magazine . Recuperado el 17 de julio de 2020 .
  19. ^ Coble, Sarah (23 de septiembre de 2020). "Ladrones no logran subastar los documentos legales de Bruce Springsteen" . Infosecurity Magazine . Recuperado el 10 de diciembre de 2020 .
  20. ^ "Las pruebas sugieren que REvil está detrás del ataque de ransomware Harris Federation" . IT PRO . 9 de abril de 2021. Consultado el 30 de abril de 2021 .
  21. ^ Abrams, Lawrence (19 de marzo de 2021). "El gigante informático Acer sufre un ataque de ransomware de 50 millones de dólares" . BleepingComputer . Consultado el 20 de marzo de 2021 .
  22. ^ "Los hackers de ransomware roban los planes de los próximos productos de Apple" . The Guardian . 22 de abril de 2021. Consultado el 22 de abril de 2021 .
  23. ^ "Una notoria banda de ransomware afirma haber robado los diseños de productos de Apple" . Gizmodo . 20 de abril de 2021. Consultado el 22 de abril de 2021 .
  24. ^ "Declaración del FBI sobre el ciberataque a JBS" . Twitter . 2 de junio de 2021. Consultado el 3 de junio de 2021 .
  25. ^ "El grupo de hackers REvil se atribuye la responsabilidad de la filtración de datos de Invenergy" . pv magazine USA . 14 de junio de 2021.
  26. ^ "Aviso importante del 2 de julio de 2021 – Kaseya" . 3 de julio de 2021. Archivado del original el 3 de julio de 2021.
  27. ^ Satter, Raphael (5 de julio de 2021). "Hasta 1500 empresas afectadas por un ataque de ransomware, según el director ejecutivo de una empresa estadounidense" . Reuters . Archivado del original el 24 de noviembre de 2021. Consultado el 5 de julio de 2021 .
  28. ^ Ahlander, Johan; Menn, Joseph (3 de julio de 2021). «Importante ataque de ransomware contra un proveedor tecnológico estadounidense obliga al cierre de tiendas en Suecia» . Reuters . Archivado del original el 25 de octubre de 2021. Consultado el 5 de julio de 2021 .
  29. ^ Lily Hay Newman (04/07/2021). "Cómo el ransomware REvil acabó con miles de empresas a la vez" . Wired . Archivado del original el 10/11/2021 . Consultado el 03/12/2021 .
  30. ^ Sanger, David E.; Perlroth, Nicole (7 de julio de 2021). "Biden sopesa una respuesta a los ataques de ransomware" . The New York Times . Consultado el 8 de julio de 2021 .
  31. ^ Miller, Zeke; Tucker, Eric (9 de julio de 2021). «Biden le dice a Putin que Rusia debe tomar medidas enérgicas contra los ciberdelincuentes» . Associated Press . Archivado del original el 11 de noviembre de 2021.
  32. ^ Sanger, David E. (13 de julio de 2021). "El grupo de ransomware más agresivo de Rusia desapareció. No está claro quién los desactivó" . The New York Times .
  33. ^ Fung, Brian; Cohen, Zachary; Sands, Geneva (13 de julio de 2021). «Banda de ransomware que atacó a un proveedor de carne desaparece misteriosamente de internet» . CNN Business . Archivado del original el 27 de septiembre de 2021.
  34. ^ Toosi, Nahal (20 de julio de 2021). "Funcionario de Biden: 'No sabemos exactamente por qué' la banda de ransomware desapareció de la web" . POLITICO . Consultado el 21 de julio de 2021 .
  35. ^ "El ransomware sirve de clave para desbloquear los datos de los clientes tras el ataque de REvil" . BBC News . BBC . 23 de julio de 2021. Consultado el 23 de julio de 2021 .
  36. ^ Ellen Nakishima; Rachel Lerman (21 de septiembre de 2021). "El FBI retuvo la clave de descifrado del ransomware a las empresas para llevar a cabo una operación dirigida a los hackers" . The Washington Post .
  37. ^ "Bitdefender ofrece un descifrador universal gratuito para el ransomware REvil/Sodinokibi" . Bitdefender . 16 de septiembre de 2021. Archivado del original el 26 de noviembre de 2021. Consultado el 3 de diciembre de 2021 .
  38. ^ Botezatu, Bogdan (8 de noviembre de 2021). "La colaboración entre Bitdefender y las fuerzas del orden ahorra a las víctimas de REvil quinientos millones de dólares en rescates" . Bitdefender . Archivado del original el 11 de noviembre de 2021. Consultado el 3 de diciembre de 2021 .
  39. ^ Vaas, Lisa (22 de septiembre de 2021). "Cómo REvil pudo haber estafado a sus propios afiliados" . ThreatPost.com . Archivado del original el 5 de octubre de 2021. Recuperado el 3 de diciembre de 2021 .
  40. ^ Vaas, Lisa (23 de septiembre de 2021). "Afiliados de REvil confirman: los líderes eran unos tramposos despreciables" . ThreatPost.com . Archivado del original el 8 de octubre de 2021. Recuperado el 3 de diciembre de 2021 .
  41. ^ Menn, Joseph; Bing, Christopher (21 de octubre de 2021). «EXCLUSIVA: Los gobiernos dan un giro a la situación con la banda de ransomware REvil al desconectarla» . Reuters . Archivado del original el 1 de diciembre de 2021. Consultado el 3 de diciembre de 2021 .
  42. ^ "CINCO AFILIADOS A SODINOKIBI/REVIL UNPLUGGED" . Europol . 8 de noviembre de 2021. Archivado del original el 12 de noviembre de 2021. Consultado el 12 de noviembre de 2021 .
  43. ^ "Ucraniano arrestado y acusado de ataque de ransomware contra Kaseya" . Departamento de Justicia de los Estados Unidos . 8 de noviembre de 2021. Archivado del original el 11 de noviembre de 2021. Consultado el 12 de noviembre de 2021 .
  44. ^ Rabinowitz, Hannah (2 de mayo de 2024). "Condenan a un miembro de una banda de ransomware a más de 13 años de prisión por un ataque en 2021" . CNN . Consultado el 16 de febrero de 2025 .
  45. ^ "Afiliado de Sodinokibi/REvil condenado por su participación en un esquema de ransomware de 700 millones de dólares" . Oficina de Asuntos Públicos . Departamento de Justicia de los Estados Unidos. 1 de mayo de 2024. Consultado el 16 de febrero de 2025 .
  46. ^ "YEVGENIY IGOREVICH POLYANIN" . Oficina Federal de Investigación . Consultado el 16 de febrero de 2025 .
  47. ^ Millward, Wade Tyler. "Acusado de ataque con ransomware Kaseya condenado a más de 13 años" . CRN . Consultado el 16 de febrero de 2025 .
  48. ^ "Detienen en Rusia a la banda de ransomware REvil" . BBC News . 14 de enero de 2022. Consultado el 14 de enero de 2022 .
  49. ^ "AhnLab y Kaseya atacan su cadena de suministro con ransomware; se identifica a 'BlueCrab'" . inews24 (en coreano). 11 de julio de 2021.
  50. ^ ""Gootloader" amplía sus opciones de entrega de carga útil . Noticias de Sophos . 1 de marzo de 2021.
  51. ^ "Usuarios alemanes atacados con el ransomware Gootkit Banker o REvil" . MalwareBytes Labs . 30 de noviembre de 2020.
  52. ^ Ford, Eric; Nichols, Ben (septiembre de 2022). "¿Está Gootloader trabajando con un servicio de inteligencia extranjero?" (PDF) . deepwatch .
  53. ^ "Ransomware GandCrab: se esconde tras fuentes y currículos gratuitos" . boannews (en coreano). 12 de noviembre de 2018.
  54. ^ "Ransomware BlueCrab: utilice escenarios de ataque optimizados para particulares y empresas. Tenga cuidado al descargar archivos" . inews24 (en coreano). 2 de febrero de 2021.
  55. ^ "Consejos de seguridad para responder al ataque de ransomware 'MY DECRYPTER'" . Aviso de seguridad de KrCERT (en coreano). 23 de octubre de 2017.
  56. ^ "Infección con ransomware y exigencia de rescate... Detención y enjuiciamiento de representantes de la empresa que recaudaron 2.600 millones de wones" . KBS Korea Broadcasting System (en coreano). 2023-11-20.
  57. ^ "El Tribunal Supremo de Corea ocultó durante seis meses el ataque informático perpetrado por hackers norcoreanos. La contraseña era 123qwe" . Nocut News (en coreano). 5 de diciembre de 2023.
  58. ^ "La organización internacional de piratería informática 'Lockbit' anuncia planes para divulgar datos que afirman haber pirateado el Servicio Nacional de Impuestos" . KBS Korea Broadcasting System (en coreano). 30 de marzo de 2023.
Obtenido de " https://en.wikipedia.org/w/index.php?title=REvil&oldid=1351137472 "