Los servicios “en la nube” se están volviendo cada vez más populares porque mejoran la productividad y reducen la necesidad de crear una infraestructura compleja. La industria informática está adoptando este tipo de servicios cada vez con más frecuencia. Pero los escritores de malware no tardaron en aprovechar esta infraestructura virtual para ganar dinero.
Ya hemos visto muchos ejemplos de esto: el uso de Twitter como canal de comunicación de una red zombi, el uso de Amazon EC2 para alojar centros de comando y control, el abuso de canales de publicidad para distribuir malware, etc. Hoy veremos un ejemplo de malware que maximiza sus ganancias utilizando este tipo de servicios con un impacto mínimo en el ordenador de sus víctimas.
Nuestra muestra pertenece a la familia Trojan-Dropper.Win32.Drooptroop, que tiene más de 7.000 variantes. Kaspersky Internet Security la detecta como Trojan-Dropper.Win32.Drooptroop.jpa, y su punto más alto de actividad se detectó el 6 de diciembre, sobre todo en los Estados Unidos.
Los usuarios maliciosos lo están distribuyendo en un correo electrónico con un enlace a un archivo Rapidshare:
hxxp://rapidshare.com/files/4XXXXXXX0/gift.exe
El nombre del binario es gift.exe (regalo.exe en inglés) para aprovechar las fechas navideñas. Pero por más sospechoso que sea, la mayoría de los filtros no lo detectan como malicioso por dos razones: el binario no está en el cuerpo del mensaje y el dominio de la dirección URL es legítimo. Hemos detectado más de 1.000 infecciones en las que se utilizaron técnicas para distribuir la muestra.
Esta no es la única forma de emplear la infraestructura externa del programa. Cuando infecta el ordenador, Drooptroop.jpa inyecta un código en spoolsv.exe e intercepta las funciones de red del navegador, lo que hace que los usuarios maliciosos tengan control sobre las solicitudes del usuario.
Al hacer esto, Drooptroop realiza fraude de vínculos al redirigir solicitudes legítimas:
GET /click.php?c=eNXXXXXSA HTTP/1.1 Host: 64.111.xxx.xxx User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; es-ES; rv:1.9.2.3) Gecko/20100401 Firefox/3.6.3 Accept: text/html,applicationxhtml+xml,applicationxml;q=0.9,*/*;q=0.8 Accept-Language: es-es,es;q=0.8,en-us;q=0.5,en;q=0.3 Accept-Encoding: gzip,deflate Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7 Keep-Alive: 115 Connection: keep-alive Referer: hxxp://wwwxxx.com/go/beXXXX4 |
Los usuarios maliciosos a menudo emplean malware para abusar de estos programas de remuneración. Además, este malware redirige al usuario a sitios de antivirus fraudulentos:
Es interesante que se muestre todo en el navegador. Es javascript ofuscado que se hace pasar por explorer y descarga más binarios en la scaring phase.
Es aconsejable que realices un análisis de tu sistema con Kaspersky Internet Security para asegurarte de que está limpio.
En resumen, la distribución se realizó utilizando un servicio para compartir archivos a distancia, el malware realizó fraude de vínculos para ganar dinero y el antivirus fraudulento se abrió en el navegador. Pero este programa malicioso no puede atacarte sin antes infectar tu ordenador, así que mantente protegido para evitarlo.
Malware en la nube