Informes sobre malware

Clasificación de los programas maliciosos, enero de 2009

Basandonos en los datos generados por Kaspersky Security Network (KNS) durante diciembre de 2008, hemos generado dos listas de los 20 virus informaticos mas destacados.

Les recordamos que la primera lista se basa en los datos recolectados por la version 2009 de nuestro producto antivirus. Esta tabla muestra los programas maliciosos, publicitarios y potencialmente peligrosos detectados en los ordenadores de nuestros clientes:

Posicion Cambios en la posicion Programma nocivo
1   0 Virus.Win32.Sality.aa  
2   0 Packed.Win32.Krap.b  
3   1 Worm.Win32.AutoRun.dui  
4   -1 Trojan-Downloader.Win32.VB.eql  
5   3 Trojan.Win32.Autoit.ci  
6   0 Trojan-Downloader.WMA.GetCodec.c  
7   2 Packed.Win32.Black.a  
8   -1 Virus.Win32.Alman.b  
9   5 Trojan.Win32.Obfuscated.gen  
10   10 Trojan-Downloader.WMA.GetCodec.r  
11   New Exploit.JS.Agent.aak  
12   -1 Worm.Win32.Mabezat.b  
13   -3 Worm.Win32.AutoIt.ar  
14   1 Email-Worm.Win32.Brontok.q  
15   New Virus.Win32.Sality.z  
16   New Net-Worm.Win32.Kido.ih  
17   Return Trojan-Downloader.WMA.Wimad.n  
18   -2 Virus.Win32.VB.bu  
19   -2 Trojan.Win32.Agent.abt  
20   New Worm.Win32.AutoRun.vnq  

Como se puede apreciar, no hubo cambios significativos en la composicion de la primera lista de programas nocivos.

Segun las estadisticas de enero, Exploit.JS.Agent.aak substituyo a Trojan.HTML.Agent.ai y a Trojan-Downloader.JS.Agent.czm, programas que formaron parte de la lista de diciembre. Asimismo, el gusano AutoRun.eee, que desaparecio de la lista, ha sido reemplazado por Worm.Win32.Autorun.vnq. Por su parte, Trojan-Downloader.WMA.Wimad.n, que no logro aparecer en nuestras estadisticas de noviembre, ha vuelto a asomarse a nuestra lista de enero. La lista de este mes tambien contiene tres ‘downloaders’ poco tradicionales, lo que demuestra la gran capacidad de difusion de este tipo de programas y el exceso de confianza de los usuarios con los archivos multimedia. Ademas, el metodo de propagacion de programas nocivos basado en el uso de redes p2p y de descargadores multimedia que describimos en el numero anterior ha demostrado ser muy efectivo. El hecho de que Trojan-Downloader.WMA.GetCodec.r haya logrado subir 10 puestos en solo un mes es prueba de ello.

Mientras que la version .aa de Sality se mantiene firme a la cabeza de la lista, tambien ha hecho su aparicion en enero la version .z de este programa, lo que demuestra que Sality se ha convertido en una de las familias de virus mas difundidas y peligrosas.

Nuestras estadisticas de enero tambien contienen un representante de la sobresaliente y celebre familia de gusanos Kido, que utiliza una vulnerabilidad critica de Microsoft Windows para infectar a los usuarios. La aparicion de un miembro de esta familia en nuestra lista de enero no es ninguna sorpresa si se toman en cuenta los metodos de difusion de este programa, sus destacados indicadores cuantitativos y dinamicos y el gran numero de equipos vulnerables al ataque de este gusano.

Todos los programas maliciosos, publicitarios y potencialmente peligrosos representados en la primera lista pueden agruparse segun el tipo de amenaza que representan. Los programas que se pueden reproducir por si mismos siguen siendo mas numerosos y comunes que los troyanos.

En total, en enero detectamos 46.401 programas maliciosos, publicitarios y potencialmente peligrosos en los equipos de los usuarios. Debemos recalcar que durante el primer mes de 2009 se vio un aumento en el numero de amenazas que rondan en el mundo real: en enero detectamos 7.800 especimenes mas que en diciembre de 2008 (38.190).

La segunda tabla estadistica explica cuales son los programas nocivos que infectan los equipos de los usuarios con mayor frecuencia. Esta lista esta conformada por diferentes tipos de programas maliciosos capaces de infectar archivos:

Posicion Cambios en la posicion Programma nocivo
1   0 Virus.Win32.Sality.aa  
2   0 Worm.Win32.Mabezat.b  
3   2 Net-Worm.Win32.Nimda  
4   -1 Virus.Win32.Xorer.du  
5   1 Virus.Win32.Alman.b  
6   3 Virus.Win32.Sality.z  
7   0 Virus.Win32.Parite.b  
8   2 Virus.Win32.Virut.q  
9   -5 Trojan-Downloader.HTML.Agent.ml  
10   -2 Virus.Win32.Virut.n  
11   1 Email-Worm.Win32.Runouce.b  
12   1 Worm.Win32.Otwycal.g  
13   1 P2P-Worm.Win32.Bacteraloh.h  
14   4 Virus.Win32.Hidrag.a  
15   5 Virus.Win32.Small.l  
16   -5 Virus.Win32.Parite.a  
17   Return Worm.Win32.Fujack.bd  
18   New P2P-Worm.Win32.Deecee.a  
19   -4 Trojan.Win32.Obfuscated.gen  
20   New Virus.Win32.Sality.y  

En la primera tabla, el nuevo representante de Virus.Win32.Sality era Sality.z, pero aqui encontramos a Sality.y, que demuestra que esta familia de programas autoreproducibles se sigue manteniendo activa.

P2P-Worm.Win32.Deecee.a es otro programa nuevo en la lista. Este gusano se propaga mediante la red peer-to-peer DC++ y su ataque le permite descargar archivos maliciosos al ordenador de la victima. Este programa se abrio paso a las estadisticas de enero porque, mientras esta instalandose, tambien crea multiples copias de si mismo en los equipos infectados. Asi que, en este caso, lo que se tomo en cuenta no fue el numero de ordenadores infectados, sino el numero de copias en cada equipo afectado. Al terminar de instalarse, el gusano pone sus copias maliciosas al alcance de la gente. Los nombres de los archivos ejecutables que se propagan de esta manera tienen la siguiente estructura: Comienzan con un prefijo, como ‘(CRACK)’ o ‘(PATCH)’, luego viene el nombre de algun otro programa conocido: ‘ADOBE ILLUSTRATOR (All Versions)’, ‘GTA SAN ANDREAS ACTION 1 DVD’ etc.

Worm.VBS.Headtail.a, que volvio a aparecer en nuestra lista de noviembre, no ha logrado ingresar a la lista de enero, lo que confirma nuestra hipotesis sobre la inestabilidad de su comportamiento.

Clasificación de los programas maliciosos, enero de 2009

Su dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

 

Informes

MosaicRegressor: acechando en las sombras de UEFI

Encontramos una imagen de firmware de la UEFI infectada con un implante malicioso, es el objeto de esta investigación. Hasta donde sabemos, este es el segundo caso conocido en que se ha detectado un firmware malicioso de la UEFI usado por un actor de amenazas.

Dark Tequila Añejo

Dark Tequila es una compleja campaña maliciosa que tiene por objetivo a los usuarios ubicados en México, con el propósito principal de robar información financiera, así como credenciales de acceso a sitios populares que van desde versionado de código fuente a cuentas de almacenamiento de archivos en línea y de registro de dominios web.

Suscríbete a nuestros correos electrónicos semanales

Las investigaciones más recientes en tu bandeja de entrada