Basandonos en los datos generados por Kaspersky Security Network (KNS) durante diciembre de 2008, hemos generado dos listas de los 20 virus informaticos mas destacados.
Les recordamos que la primera lista se basa en los datos recolectados por la version 2009 de nuestro producto antivirus. Esta tabla muestra los programas maliciosos, publicitarios y potencialmente peligrosos detectados en los ordenadores de nuestros clientes:
Posicion | Cambios en la posicion | Programma nocivo |
1 | 0 | Virus.Win32.Sality.aa |
2 | 0 | Packed.Win32.Krap.b |
3 | 1 | Worm.Win32.AutoRun.dui |
4 | -1 | Trojan-Downloader.Win32.VB.eql |
5 | 3 | Trojan.Win32.Autoit.ci |
6 | 0 | Trojan-Downloader.WMA.GetCodec.c |
7 | 2 | Packed.Win32.Black.a |
8 | -1 | Virus.Win32.Alman.b |
9 | 5 | Trojan.Win32.Obfuscated.gen |
10 | 10 | Trojan-Downloader.WMA.GetCodec.r |
11 | New | Exploit.JS.Agent.aak |
12 | -1 | Worm.Win32.Mabezat.b |
13 | -3 | Worm.Win32.AutoIt.ar |
14 | 1 | Email-Worm.Win32.Brontok.q |
15 | New | Virus.Win32.Sality.z |
16 | New | Net-Worm.Win32.Kido.ih |
17 | Return | Trojan-Downloader.WMA.Wimad.n |
18 | -2 | Virus.Win32.VB.bu |
19 | -2 | Trojan.Win32.Agent.abt |
20 | New | Worm.Win32.AutoRun.vnq |
Como se puede apreciar, no hubo cambios significativos en la composicion de la primera lista de programas nocivos.
Segun las estadisticas de enero, Exploit.JS.Agent.aak substituyo a Trojan.HTML.Agent.ai y a Trojan-Downloader.JS.Agent.czm, programas que formaron parte de la lista de diciembre. Asimismo, el gusano AutoRun.eee, que desaparecio de la lista, ha sido reemplazado por Worm.Win32.Autorun.vnq. Por su parte, Trojan-Downloader.WMA.Wimad.n, que no logro aparecer en nuestras estadisticas de noviembre, ha vuelto a asomarse a nuestra lista de enero. La lista de este mes tambien contiene tres ‘downloaders’ poco tradicionales, lo que demuestra la gran capacidad de difusion de este tipo de programas y el exceso de confianza de los usuarios con los archivos multimedia. Ademas, el metodo de propagacion de programas nocivos basado en el uso de redes p2p y de descargadores multimedia que describimos en el numero anterior ha demostrado ser muy efectivo. El hecho de que Trojan-Downloader.WMA.GetCodec.r haya logrado subir 10 puestos en solo un mes es prueba de ello.
Mientras que la version .aa de Sality se mantiene firme a la cabeza de la lista, tambien ha hecho su aparicion en enero la version .z de este programa, lo que demuestra que Sality se ha convertido en una de las familias de virus mas difundidas y peligrosas.
Nuestras estadisticas de enero tambien contienen un representante de la sobresaliente y celebre familia de gusanos Kido, que utiliza una vulnerabilidad critica de Microsoft Windows para infectar a los usuarios. La aparicion de un miembro de esta familia en nuestra lista de enero no es ninguna sorpresa si se toman en cuenta los metodos de difusion de este programa, sus destacados indicadores cuantitativos y dinamicos y el gran numero de equipos vulnerables al ataque de este gusano.
Todos los programas maliciosos, publicitarios y potencialmente peligrosos representados en la primera lista pueden agruparse segun el tipo de amenaza que representan. Los programas que se pueden reproducir por si mismos siguen siendo mas numerosos y comunes que los troyanos.
En total, en enero detectamos 46.401 programas maliciosos, publicitarios y potencialmente peligrosos en los equipos de los usuarios. Debemos recalcar que durante el primer mes de 2009 se vio un aumento en el numero de amenazas que rondan en el mundo real: en enero detectamos 7.800 especimenes mas que en diciembre de 2008 (38.190).
La segunda tabla estadistica explica cuales son los programas nocivos que infectan los equipos de los usuarios con mayor frecuencia. Esta lista esta conformada por diferentes tipos de programas maliciosos capaces de infectar archivos:
Posicion | Cambios en la posicion | Programma nocivo |
1 | 0 | Virus.Win32.Sality.aa |
2 | 0 | Worm.Win32.Mabezat.b |
3 | 2 | Net-Worm.Win32.Nimda |
4 | -1 | Virus.Win32.Xorer.du |
5 | 1 | Virus.Win32.Alman.b |
6 | 3 | Virus.Win32.Sality.z |
7 | 0 | Virus.Win32.Parite.b |
8 | 2 | Virus.Win32.Virut.q |
9 | -5 | Trojan-Downloader.HTML.Agent.ml |
10 | -2 | Virus.Win32.Virut.n |
11 | 1 | Email-Worm.Win32.Runouce.b |
12 | 1 | Worm.Win32.Otwycal.g |
13 | 1 | P2P-Worm.Win32.Bacteraloh.h |
14 | 4 | Virus.Win32.Hidrag.a |
15 | 5 | Virus.Win32.Small.l |
16 | -5 | Virus.Win32.Parite.a |
17 | Return | Worm.Win32.Fujack.bd |
18 | New | P2P-Worm.Win32.Deecee.a |
19 | -4 | Trojan.Win32.Obfuscated.gen |
20 | New | Virus.Win32.Sality.y |
En la primera tabla, el nuevo representante de Virus.Win32.Sality era Sality.z, pero aqui encontramos a Sality.y, que demuestra que esta familia de programas autoreproducibles se sigue manteniendo activa.
P2P-Worm.Win32.Deecee.a es otro programa nuevo en la lista. Este gusano se propaga mediante la red peer-to-peer DC++ y su ataque le permite descargar archivos maliciosos al ordenador de la victima. Este programa se abrio paso a las estadisticas de enero porque, mientras esta instalandose, tambien crea multiples copias de si mismo en los equipos infectados. Asi que, en este caso, lo que se tomo en cuenta no fue el numero de ordenadores infectados, sino el numero de copias en cada equipo afectado. Al terminar de instalarse, el gusano pone sus copias maliciosas al alcance de la gente. Los nombres de los archivos ejecutables que se propagan de esta manera tienen la siguiente estructura: Comienzan con un prefijo, como ‘(CRACK)’ o ‘(PATCH)’, luego viene el nombre de algun otro programa conocido: ‘ADOBE ILLUSTRATOR (All Versions)’, ‘GTA SAN ANDREAS ACTION 1 DVD’ etc.
Worm.VBS.Headtail.a, que volvio a aparecer en nuestra lista de noviembre, no ha logrado ingresar a la lista de enero, lo que confirma nuestra hipotesis sobre la inestabilidad de su comportamiento.
Clasificación de los programas maliciosos, enero de 2009