Supuesto Co-Autor de Gozi se declara culpable mientras presuntos autores de Citadel, Dridex son arestados

El autor detrás de una familia de malware bancario Gozi, se ha declararse culpable y está en espera de sentencia, mientras que otros dos hombres, que supuestamente tenían rol en el desarrollo del malware bancario Citadel y Dridex, fueron detenidos recientemente.

Deniss Calovskis
Originario de Letonia Deniss Calovskis, 30, reconoció en un tribunal federal de Nueva York el viernes que él escribió una parte del código detrás de Gozi, un troyano que finalmente acabó infectando a más de un millón de máquinas en todo el mundo hace cinco años.

Calovskis fue acusado de varios cargos, entre ellos la intrusión informática, conspiración para cometer fraude bancario y fraude de dispositivo de acceso, junto con otros dos, Mihai Ionut Paunescu, de Rumania y Nikita Vladimirovich Kuzmin, de Rusia, en enero de 2013 - pero esta es la primera vez que realmente confesó los crímenes.

Según Reuters, Calovskis, que está programado para ser sentenciado el 14 de diciembre y ha negado siempre su participación en Gozi, reconoció su mala acción.

"Yo sabía que lo que estaba haciendo estaba en contra de la ley", dijo Calovskis en la corte el viernes.

Calovskis, que ha estado bajo custodia desde su extradición en febrero, fue arrestado inicialmente en noviembre de 2012 y se mantuvo durante 10 meses en la cárcel. De los otros involucrados, Kuzmin, el presunto autor intelectual del régimen, se declaró culpable en mayo de 2011 y Pauneschu fue detenido en diciembre de 2012, pero aún no ha sido extraditado.
Se estima la cifra de decenas de millones de dólares a través de la distribución de malware, según un comunicado del 2013 del Subdirector del FBI a cargo George Venizelos.

Inicialmente se extendió a través de documentos PDF infectados, Gozi se le dio un impulso en 2013 cuando fue capturado infectando el Máster Boot Records (MBR) de los equipos con un rootkit.

Además de las noticias de Gozi, una entrada de blog de Krebs on Security durante el fin de semana, citando dos publicaciones extranjeras, señala que dos hombres presuntamente conectados tanto a las campañas de malware de Citadel y Dridex fueron arrestados recientemente.

El enlace citado es un breve informe de finales de agosto, publicado en el Cyprus Mail que describe cómo un hombre moldavo de 30 años de edad, fue arrestado por "conspirar para cometer fraude bancario por millones de dólares utilizando un PC." Si bien el informe no menciona específicamente Dridex por nombre, Krebs afirma que "fuentes cercanas a la investigación" creen que el hombre es una "figura clave en una banda del crimen organizado responsable del desarrollo y el uso de" el troyano bancario.

El troyano Dridex se ha ganado una buena cantidad de tracción de este año, sobre todo por la explotación de las macros maliciosos incrustados en los programas de Microsoft Office. Varias campañas maliciosos de spam y phishing fueron vistos en enero y marzo de este año, difusión del malware a través de macros en archivos XML y por medio del método de AutoClose.

Krebs también hace referencia a un informe separado de un periódico noruego, VG, que reclama un hombre ruso de 27 años que fue arrestado recientemente puede estar detrás de el malware Citadel. El informe afirma que el hombre - que se refiere sólo como Marcos - ha estado bajo arresto domiciliario durante 11 meses, mientras que el gobierno de Estados Unidos resuelve su extradición de Rusia. El artículo afirma que el Departamento de Justicia de Estados Unidos cree que Marcos utiliza nombre en linea Aquabox, el mismo nombre que la persona que se cree que detrás de la variante de Zeus.

El desacuerdo entre Rusia y los EE.UU. ha impedido la extradición hasta la fecha, la publicación afirma.

Mientras que muchas variantes de Citadel han existido por años, un puñado de variantes nuevas Citadel ha inundado el mercado en el año 2014, incluidas las versiones que apuntaron gestores de contraseña, versiones que fueron utilizados en los ataques contra las compañías petroquímicas de Oriente Medio, y las versiones que daban a los atacantes acceso remoto, incluso después de que se retiraba el malware.

Dridex Troyano se propaga a través de macros en archivos XML


No hace mucho tiempo, los delincuentes detrás del troyano bancario Dridex estaban utilizando documentos de Microsoft Excel contaminado con una macro malicioso como anzuelo para atraer a las víctimas de phishing a cargar el software malicioso en sus máquinas.

A pesar de que las macros están desactivados por defecto dentro de la mayoría de las organizaciones, los hackers siguen siendo persistentes en ella, esta vez usando archivos XML como un anzuelo.

Investigadores de Trustwave informan que en los últimos días, varios cientos de mensajes han sido acorralados que están tratando de explotar la confianza de los usuarios en los documentos de Office con alguna ingeniería social inteligente arrojados a la mezcla en un intento de convencer a los usuarios para habilitar las macros y así descargar el malware bancario en sus equipos.

Los archivos XML se pasan aparentando un "aviso de pago", o notificaciones de pago, con la esperanza de que algunos usuarios crean que es un archivo de texto inocente y ejecutar el código malicioso.

"Los archivos XML son el antiguo formato binario para documentos de Office y una vez que se hace doble clic en ellos para abrir el archivo asociado con Microsoft Word y abre", dijo Karl Sigler, gerente de inteligencia de amenazas de Trustwave. La macro malicioso se comprime y codifica en Base64 con el fin de colarse a través de la tecnología de detección, dijo Sigler, quien agregó que los atacantes también han incluido un pop-up con las instrucciones para el usuario sobre cómo habilitar las macros con un lenguaje que hace hincapié en las macros deben estar habilitadas para el factura verá correctamente o para garantizar la seguridad adecuada. "Qué es exactamente lo contrario de lo que esto hace", dijo Sigler. "No parece ser tan sofisticado". O bien están tratando de sacar provecho de la confianza del usuario en archivos XML, o el hecho de que un usuario no puede ser tan familiarizados con lo que es esa extensión."

Si el usuario llega a ejecutar el malware, Dridex se comporta como la mayoría de los troyanos bancarios. Se queda silenciosamente a la espera de que el usuario visite un sitio de banca en línea y luego inyecta código en el sitio del banco con el fin de capturar las credenciales del usuario para su cuenta en línea.

Sigler dijo que esta es la primera vez que se han localizado documentos XML que se utilizan como anzuelo. En cuanto a las macros, estas han sido desactivados por defecto desde Office 2007.

"A veces en las grandes organizaciones, los administradores locales tienen la posibilidad de habilitar macros", dijo Sigler. "Algunas organizaciones los utilizan un poco, pero no es común. La mayoría de la gente deja la configuración predeterminada. Es difícil decir por qué estos chicos se mudaron a XML. Podría ser que están buscando un nuevo vector de ataque y que no estaban obteniendo buenos porcentajes de clics con los documentos de Excel. Tal vez no estaban consiguiendo que la gente habilitara las macros de la manera que esperaban y que están buscando una manera de mejorar su tasa de éxito ".

Dridex es un descendiente de Cridex y pertenece a la familia GameOver Zeus. GameOver Zeus ha sido utilizado durante años con un gran beneficio, especialmente a través de fraude electrónico. Utiliza una arquitectura peer-to-peer para difundir y enviar mercancías robadas, optando por renunciar a un sistema centralizado de control y comando. Técnicas de P2P y algoritmo de generación de dominio hacen que los botnet sean mas difícil de desarticular y extienden la vida útil de estos sistemas de malware. La campaña anterior de Dridex dirigido a los clientes de banca del Reino Unido con los mensajes de spam falsos de empresas populares, ya sea locales o activas en el Reino Unido. El spam  utilizando macros inicio en octubre y continuo hasta mediados de diciembre; los mensajes contenían adjuntos maliciosos que hacían pasarse por facturas de una serie de fuentes, incluyendo las compañías navieras, minoristas, empresas de software, instituciones financieras y otros.

Con información de The Hacker Herald
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular