[Seguridad] Reaparece un “secuestrador” similar a GpCode

December 2nd, 2010 | Posted by in Uncategorized - (0 Comments)

Últimamente muchas personas de todo el mundo nos han estado pidiendo ayuda para deshacerse de infecciones muy similares a las de GpCode, el troyano que combatimos en 2008.
Comenzamos a detectar GpCode en 2004, y la amenaza resurgía casi cada año hasta 2008. Desde entonces, el autor no hizo nada llamativo. Otros escritores de virus crearon imitaciones de GpCode, pero no eran amenazas poderosas porque no utilizaban algoritmos de criptografía bien elaborados.

Como explicamos antes, este tipo de malware es muy peligroso porque hay muy pocas probabilidades de recuperar tus datos después de que el programa los ha codificado. Casi equivale a eliminar los datos de tu disco duro de forma permanente. Aun así, en 2006 y 2008 hallamos algunas herramientas que ayudaban a recuperar los datos y hasta desarrollamos nuestra propia herramienta de decodificación.

Ahora GpCode ha vuelto con más fuerza que nunca. A diferencia de las variantes anteriores, no elimina los archivos después de codificarlos. En vez de eso escribe sobre ellos, lo que hace que sea imposible utilizar programas de recuperación de datos como PhotoRec, que es el producto que sugerimos a las víctimas del último ataque.

Análisis preliminares revelaron que se emplean algoritmos RSA-1024 y AES-256 para la codificación. El programa codifica sólo parte del archivo, comenzando desde el primer byte.

Hoy comenzamos a detectar la amenaza como Trojan-Ransom.Win32.GpCode.ax. Los expertos de Kaspersky Lab están analizando el troyano a fondo y te mantendremos informados sobre cualquier descubrimiento que pueda ayudar a recuperar tus datos.

Mientras tanto, recomendamos que no cambies nada en tu sistema si crees que estás infectado, porque esto podría evitar que se recuperen los datos si encontramos una solución. Se puede apagar y reiniciar el ordenador. El escritor del virus dice que eliminará los archivos después de cierto número de días, pero no hemos visto ninguna muestra de que el troyano esté trabajando con algún mecanismo de eliminación de datos basado en tiempo. Aun así, lo mejor es evitar los cambios que puedan hacer que el sistema de archivos se altere cuando, por ejemplo, se reinicie el ordenador.

Debemos alertar a la gente sobre el problema para que puedan reconocer GpCode tan pronto como vean las advertencias en sus pantallas. ¡Al reiniciar o apagar tu ordenador puede que salves muchos datos valiosos! Por favor recuerda esto y pasa la voz: si de pronto aparece en tu pantalla una ventana de notepad con un texto que dice:

¡Apaga el ordenador sin pensarlo dos veces o desconéctalo si es más rápido!
Otro síntoma de infección es que tu fondo de pantalla se cambie automáticamente por algo como esto:

Los mantendremos al tanto de todas las novedades mientras continuamos con nuestra investigación.

Fuente: Viruslist.com


Los teléfonos inteligentes basados en la plataforma Android están teniendo el mayor crecimiento en ventas en todo el mundo, según la consultora IDC. Es por esto que expertos de Kaspersky Lab predicen que dicha plataforma será blanco de programas maliciosos a medida que pase el tiempo y crezca aún más en popularidad.

Por lo pronto, ya son dos los troyanos-SMS que Kaspersky Lab ha detectado para dispositivos móviles Android. El último de ellos, al parecer variante del primero (descubierto en el mes de agosto), se está distribuyendo a través de páginas web con videos pornográficos.


El troyano se camufla como un reproductor de medios, el cual los usuarios que quieran ver un video porno tiene que descargar e instalar. La aplicación pornplayer.apk pesa tan solo 16,4 KB y, durante la instalación, pide el consentimiento de enviar mensajes SMS, algo que no es común y que debería hacer sospechar a los usuarios.

Cuando la falsa aplicación se pone en marcha, el troyano, llamado Trojan-SMS.AndroidOS.FakePlayer.b, empieza a enviar mensajes SMS a números Premium sin el conocimiento del usuario. Teniendo en cuenta que cada mensaje cuesta alrededor de 5 euros, la cantidad de dinero que pierde el usuario (y que gana el cibercriminal) es considerable.

“Los usuarios de Android deberían poner especial atención a los servicios a los que una aplicación pide acceso”, afirma Denis Maslennikov, Director del Grupo de Investigación Móvil de Kaspersky Lab. “Instalar de forma automática una aplicación consintiendo en cada pregunta que hace, puede tener como consecuencia que el teléfono acabe infectado y que pueda realizar todo tipo de acciones sin pedir ninguna confirmación adicional”.

Ante esta situación, expertos de Kaspersky Lab están trabajando en crear tecnologías de seguridad que protejan este sistema operativo. Aunque en esto, los usuarios también tienen mucho que aportar.

Fuente: Blog Antivirus


Kaspersky Lab ha detectado un segundo troyano-SMS diseñado para los
teléfonos inteligentes basados en la plataforma Android. Con la
intención de infectar el mayor número de dispositivos, los
cibercriminales distribuyen este nuevo código malicioso a través de
páginas web con vídeos pornográficos.

Sitios web que se deforman, servidores
que se vuelven nodos de redes zombis, cuentas shell y backdoors a la
venta en el mercado negro… sucede a diario en Internet. Este artículo
analiza la forma en que operan los causantes de todo esto, y sugiere lo
que podemos hacer para evitar ser sus víctimas.

INTRODUCCIÓN
Mi colega investigador Tim Armstrong (Kaspersky Lab de EE.UU.) y yo
hace poco le echamos un vistazo a una herramienta que los deformadores
usan para registrar deformaciones masivas en un gran archivo comprimido
de deformación. El sitio web con la herramienta deformadora también
ofrecía un backdoor PHP. Movido por la curiosidad hice algunas
investigaciones en Google para ver qué tan común era el backdoor PHP y
si encontraría más de ellos y/o cientos de servidores comprometidos
ejecutándolos.

Después empecé a analizar cómo se instalaban estos backdoors en los
servidores y qué técnicas y métodos usaban los ciberdelincuentes.

En general, toda la configuración es bastante simple, pero antes de
entrar en detalles me gustaría aclarar la terminología usada en este
artículo en referencia a los ciberpiratas. Los términos “defacers”,
“crackers” y “hackers” se usan ampliamente en la comunidad, pero los
medios tienden a referirse a todos ellos simplemente como “hackers”. Sin
embargo, prefiero usar el término “defacers” o deformadores para
referirme a las personas que manipulan estas herramientas y juegos de
deformación.

Un “defacer” es alguien a quien no le importa en absoluto qué sitio
ataca; su principal objetivo es simplemente encontrar y explotar una
vulnerabilidad en un servidor y después reemplazar el contenido del
sitio web o subir un archivo como señal de su visita. Nadie sabe
realmente por qué los deformadores hacen esto ya que no hay lucro de por
medio. Sin embargo, si prestamos atención a algunos de los archivos
comprimidos de vulneración, veremos que hay distintos grupos de
deformadores compitiendo entre sí. Como mencioné anteriormente, aunque
los medios tienden a referirse a estas personas como hackers, diría yo
que los “verdaderos” hackers no atacan sitios web al azar, sino que usan
sus conocimientos para realizar ataques específicos. Los hackers toman
todas las precauciones para que los dueños de los sitios atacados no se
enteren de su presencia.

Los ataques de los deformadores o “defacers” se conocen como
“deformaciones”; existen grandes sitios web que actúan como archivos
comprimidos deformadores, y existen grupos que compiten entre sí para
ver quién puede deformar más sitios. Estos archivos comprimidos son de
público acceso, lo que significa que todos los grupos pueden ver los
triunfos de unos u otros.

Como dije líneas arriba, los deformadores no son selectivos en cuanto
a sus ataques, y en la mayoría de los casos se contentan con usar
herramientas automatizadas para localizar servidores vulnerables para
explotarlos de manera también automática. La vulneración instala
automáticamente un backdoor en el servidor comprometido con el fin de
proporcionarles, por ejemplo, acceso shell a dicho servidor. El
deformador puede lanzar más ataques a través de la puerta trasera, por
ejemplo, para intentar ampliar sus autorizaciones vulnerando el kernel
local, o registrar el servidor atacado en un archivo comprimido de
deformación. Estos backdoors también están a la venta en el mercado
negro; de esta manera, los compradores pueden, por ejemplo, convertir un
servidor en un nodo de una red DDoS, o usarlo como nodo para reenvío de
spam.

Contenido completo en
Viruslist