Noticias

Buscando infecciones con el troyano Bohu

Un troyano llamado Bohu que se estaba propagando a principios de año llamó mucho la atención: es capaz de bloquear los servicios antivirus “en la nube”, lo que es algo nuevo. El malware se propaga por medio de ingeniería social y ataca principalmente a usuarios en China. Los expertos del Centro de Protección de Malware de Microsoft publicaron una entrada en su blog con más detalles.

Antes que nada, debo aclarar que nuestros productos ya detectaban y bloqueaban a Bohu por su comportamiento aun antes de que tuviéramos una firma para ese programa. Pero si tu sistema estaba infectado antes de instalar un escáner de virus, podrías estar en peligro…

Entre otras cosas, Bohu bloquea el acceso al servidor de Kaspersky que contiene actualizaciones de las firmas de virus al alterar la resolución de DNS para filtrar los intentos de acción de un dominio específico. Esto evita que el sistema infectado actualice de forma automática la base de datos de Kaspersky con las firmas de virus, así que el antivirus no puede detectar y eliminar la amenaza.

Pero, ¡el mismo filtro de nombres de dominio también se puede utilizar para revisar si el sistema está infectado! Preparamos una página web en http://www.securelist.com/bohucheck que aprovecha el filtro de Bohu para mostrar diferentes mensajes dependiendo de si el sistema puede o no acceder al dominio bloqueado. Los usuarios sólo tienen que navegar en esta página para descubrir si están infectados con el troyano. Si la página muestra el mensaje de arriba, el troyano no ha afectado el equipo.

Pero si la página web muestra una alerta como la de abajo, es muy probable que el sistema esté infectado:

Si aparece el mensaje de alerta debes realizar un análisis manual del sistema para limpiarlo. Para ello, puedes descargar gratis nuestro disco de rescate y quemarlo en un CD o disco USB, después utilizarlo para reiniciar el equipo. Como el escáner en el sistema de rescate no está afectado por el filtro de dominios del troyano, puede actualizar sus firmas y detectar y eliminar el programa malicioso. Puedes entrar aquí para obtener más información sobre cómo utilizar el sistema de rescate.

Buscando infecciones con el troyano Bohu

Su dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

 

Informes

BlindEagle vuela alto en LATAM

Kaspersky proporciona información sobre la actividad y los TTPs del APT BlindEagle. Grupo que apunta a organizaciones e individuos en Colombia, Ecuador, Chile, Panamá y otros países de América Latina.

MosaicRegressor: acechando en las sombras de UEFI

Encontramos una imagen de firmware de la UEFI infectada con un implante malicioso, es el objeto de esta investigación. Hasta donde sabemos, este es el segundo caso conocido en que se ha detectado un firmware malicioso de la UEFI usado por un actor de amenazas.

Suscríbete a nuestros correos electrónicos semanales

Las investigaciones más recientes en tu bandeja de entrada