Vice Society
Alias: Vice Society, DEV-0832
Fecha de revisión del perfil de origen: 2026-06-01
Añadido al registro de la fuente: 2021-05-31 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Vice Society es un actor de chantaje que fue más conocido por los ataques contra la educación y el sector público, utilizando las variantes existentes del ransomware en lugar de tener un casillero completamente privado.
Vice Society es relevante porque CISA describe que el actor no utiliza una variante única de ransomware, sino que usa los taquillas existentes y las técnicas conocidas. Por lo tanto, su valor de defensa está en comportamiento: acceso, descubrimiento, uso de privilegios, extorsión de datos y abuso de educación y entornos públicos.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Vice Society es un actor de chantaje que se conoció principalmente por ataques contra la educación, organizaciones públicas y otros sectores donde las fugas de tiempo inactivo y datos tienen un impacto social rápido.El asesoramiento CISA destaca que Vice Society no utiliza la variante ransomware de origen único. Eso es importante: el grupo no es identificable por un solo taquilla sino por método, elección de víctimas y modelo de extorsión.
Para los visitantes, esto significa que la defensa contra Vice Society no puede depender de una hachilla o extensión. El enfoque adecuado es el comportamiento: acceso inicial, movimiento lateral, enmascaramiento, descubrimiento de datos, uso privilegio, implementación del ransomware e impresión de publicación.
Vice Society es relevante también por la superposición que se menciona más adelante en Rhysida-contexto, lo cual subraya que los perfiles de actor deben permanecer vivos: herramienta puede cambiar, pero los patrones de acceso y lógica de las víctimas siguen siendo reconocibles.
Grupo y desarrollo
Vice Society funciona como un actor de extorsión cibercriminal y no utiliza una variante de ransomware totalmente propiedad según CISA. En informes públicos, el actor está vinculado a usar familias existentes como Zeppelin u otros taquillas. Esto hace que la marca sea flexible: el actor puede cambiar cargas sin cambiar toda la operación.
El grupo recibió mucha atención de ataques contra instituciones educativas. Las escuelas y los paraguas educativos a menudo tienen muchos datos personales, presupuestos limitados de seguridad, muchos usuarios, un montón de acceso externo y alta presión para recuperarse rápidamente. Eso hace que sean atractivos para la extorsión.
Debido a que Vice Society no está conectado a un casillero, el perfil debe describir cómo se comporta el actor. Esto también es más útil para los visitantes: pueden detectar comportamientos y tomar acción incluso cuando la siguiente carga de pago tiene un nombre diferente.
Patrón de ataque en casos públicos
CISA conecta Vice Society a TTP... como la masificación: manipulando archivos o atributos para que se vean legítimos. Esto encaja con un actor que quiere moverse en ambientes sin ser notado directamente. Busque binarios en lugares inusuales, nombres que se asemejan a procesos del sistema y herramientas sin un propietario claro.
En entornos educativos y públicos, las cuentas válidas, el acceso remoto y la segmentación débil son a menudo importantes. Un actor puede acceder a acciones de archivos, sistemas administrativos y servidores con muchos datos personales a través de una cuenta.
La extorsión de datos es importante en Vice Society. El actor puede construir presión publicando datos confidenciales de estudiantes, empleados, ciudadanos o clientes. Por lo tanto las organizaciones necesitan buscar no sólo archivos ransomware sino también el estancamiento, archivo y tráfico fuera de línea.
Cuando se implementan variantes de ransomware, IOC ignoran por incidente. Por lo tanto, un perfil Vice Society debe registrar siempre la carga útil utilizada, nota de rescate, extensiones y herramientas por caso, pero estructuralmente detectar el acceso y comportamiento.
COI y artefactos conocidos
La enmascaración es una técnica concreta de la asesoría CISA. Los nombres de archivos sospechosos, metadatos personalizados, colocación en caminos similares al sistema y herramientas que se ve correctamente pero no encajan en el nivel básico son artefactos importantes.
Debido a que Vice Society no se utilizó una variante única de ransomware, su payload-IOC ..detect qué taquilla, extensión, nota y hashes fueron encontrados por incidente, pero no los use como la única detección para actividad futura.
Los indicadores de comportamiento fuertes incluyen los accesos remotos inusuales, el acceso compartido en archivos amplios, los permisos nuevos de administración, la compresión de datos, el volumen saliente y las reclamaciones de publicación en sitios de filtración.
Patrón y lecciones de las víctimas
Vice Society es conocido principalmente por reclamos de víctimas e incidentes en instituciones educativas. La lección es que las organizaciones de la sociedad civil no son menos interesantes para ransomware; son atractivos cuando los datos son sensibles y la capacidad de recuperación es limitada.
Los entornos educativos suelen tener muchas cuentas, dispositivos cambiantes, proveedores externos y almacenamiento compartido. Esto aumenta la posibilidad de que el acceso válido y el descubrimiento de datos sean posibles sin ser notado directamente.
Para las organizaciones públicas, la lección es similar. Datos confidenciales más presión pública da a los extorsionistas ventaja. La prevención debe por lo tanto combinar identidad, datos y comunicación.
Cómo armarse contra Vice Society
Inventario donde la educación sensible, los datos de ciudadanos o del personal son y monitorean el acceso masivo a esos lugares.
Limite el acceso remoto y la fuerza MFA para empleados, proveedores y administradores. Compruebe cuentas inactivas y cuentas estacionales que a menudo persisten en entornos educativos.
Usar control de aplicaciones y basalización para encontrar masquerading. Un nombre de proceso que parece legítimo pero se ejecuta desde un directorio de usuario o carpeta temporal merece investigación.
Asegúrese de que los respaldos, planes de identidad y comunicación estén listos antes de que aparezca una reclamación. Vice Society obras de presión similares porque las organizaciones tienen que responder mientras los hechos siguen siendo inciertos.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| behavior | masquerading of dropped files | CISA AA22-249A | Vice Society actores pueden manipular las funciones de archivo para hacer que los archivos aparezcan legitime. |
| behavior | use of non-unique ransomware variants | CISA AA22-249A | CISA notas Vice Society no utiliza una variante ransomware de origen único. |
| targeting | education sector and public organizations | CISA AA22-249A | Patrón de victimología pública fuerte. |
| behavior | data extortion and leak-site pressure | CISA AA22-249A | Modelo de extorsión sobre datos sensibles. |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.