Noticias

Malware en la nube

Los servicios “en la nube” se están volviendo cada vez más populares porque mejoran la productividad y reducen la necesidad de crear una infraestructura compleja. La industria informática está adoptando este tipo de servicios cada vez con más frecuencia. Pero los escritores de malware no tardaron en aprovechar esta infraestructura virtual para ganar dinero.

Ya hemos visto muchos ejemplos de esto: el uso de Twitter como canal de comunicación de una red zombi, el uso de Amazon EC2 para alojar centros de comando y control, el abuso de canales de publicidad para distribuir malware, etc. Hoy veremos un ejemplo de malware que maximiza sus ganancias utilizando este tipo de servicios con un impacto mínimo en el ordenador de sus víctimas.

Nuestra muestra pertenece a la familia Trojan-Dropper.Win32.Drooptroop, que tiene más de 7.000 variantes. Kaspersky Internet Security la detecta como Trojan-Dropper.Win32.Drooptroop.jpa, y su punto más alto de actividad se detectó el 6 de diciembre, sobre todo en los Estados Unidos.

Los usuarios maliciosos lo están distribuyendo en un correo electrónico con un enlace a un archivo Rapidshare:

hxxp://rapidshare.com/files/4XXXXXXX0/gift.exe

El nombre del binario es gift.exe (regalo.exe en inglés) para aprovechar las fechas navideñas. Pero por más sospechoso que sea, la mayoría de los filtros no lo detectan como malicioso por dos razones: el binario no está en el cuerpo del mensaje y el dominio de la dirección URL es legítimo. Hemos detectado más de 1.000 infecciones en las que se utilizaron técnicas para distribuir la muestra.

Esta no es la única forma de emplear la infraestructura externa del programa. Cuando infecta el ordenador, Drooptroop.jpa inyecta un código en spoolsv.exe e intercepta las funciones de red del navegador, lo que hace que los usuarios maliciosos tengan control sobre las solicitudes del usuario.

Al hacer esto, Drooptroop realiza fraude de vínculos al redirigir solicitudes legítimas:

GET
/click.php?c=eNXXXXXSA HTTP/1.1

Host:
64.111.xxx.xxx

User-Agent:
Mozilla/5.0 (Windows; U; Windows NT 5.1; es-ES; rv:1.9.2.3) Gecko/20100401 Firefox/3.6.3

Accept:
text/html,applicationxhtml+xml,applicationxml;q=0.9,*/*;q=0.8

Accept-Language:
es-es,es;q=0.8,en-us;q=0.5,en;q=0.3

Accept-Encoding:
gzip,deflate

Accept-Charset:
ISO-8859-1,utf-8;q=0.7,*;q=0.7

Keep-Alive:
115

Connection:
keep-alive

Referer: hxxp://wwwxxx.com/go/beXXXX4

Los usuarios maliciosos a menudo emplean malware para abusar de estos programas de remuneración. Además, este malware redirige al usuario a sitios de antivirus fraudulentos:

Es interesante que se muestre todo en el navegador. Es javascript ofuscado que se hace pasar por explorer y descarga más binarios en la scaring phase.

Es aconsejable que realices un análisis de tu sistema con Kaspersky Internet Security para asegurarte de que está limpio.

En resumen, la distribución se realizó utilizando un servicio para compartir archivos a distancia, el malware realizó fraude de vínculos para ganar dinero y el antivirus fraudulento se abrió en el navegador. Pero este programa malicioso no puede atacarte sin antes infectar tu ordenador, así que mantente protegido para evitarlo.

Malware en la nube

Su dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

 

Informes

BlindEagle vuela alto en LATAM

Kaspersky proporciona información sobre la actividad y los TTPs del APT BlindEagle. Grupo que apunta a organizaciones e individuos en Colombia, Ecuador, Chile, Panamá y otros países de América Latina.

MosaicRegressor: acechando en las sombras de UEFI

Encontramos una imagen de firmware de la UEFI infectada con un implante malicioso, es el objeto de esta investigación. Hasta donde sabemos, este es el segundo caso conocido en que se ha detectado un firmware malicioso de la UEFI usado por un actor de amenazas.

Suscríbete a nuestros correos electrónicos semanales

Las investigaciones más recientes en tu bandeja de entrada