Dorkbot: La botnet desmantelada por una operación conjunta


computerworld.- La colaboración de ESET ha sido decisiva en la desmantelación de Dorkbot, un botnet culpable de la infección de más de un millón de equipos. La incautación de varios dominios ha bloqueado la capacidad de los operadores para controlar los ordenadores de sus víctimas.
ESET ha participado junto con el FBI, Interpol y Europol en la operación que ha permitido desmantelar la botnet Dorkbot, incluyendo sus servidores de mando y control en Asia, Europa y Norteamérica. En la misma se ha procedido a la incautación de varios dominios, lo que supuso la interrupción de la capacidad de los operadores de la botnet para controlar los ordenadores de sus víctimas. Se calcula que la botnet afectaba a más de un millón de equipos.
En la operación, ESET ha compartido información estadística y análisis técnicos sobre el malware y ha informado de los dominios y de las direcciones IP de los servidores de control de la botnet. “Hemos ayudado a detener estos ataques con el objetivo de conseguir un Internet más seguro y proteger a los usuarios”, afirma Jean-Ian Boutin, investigador de malware en ESET. “Cada semana detectamos miles de amenazas provenientes de prácticamente todo el mundo y cada día recibimos nuevas muestras, por lo que Dorkbot parecía un objetivo viable para realizar un esfuerzo para intentar desmantelarla”.
Activa desde hace años, Dorkbot es una botnet desarrollada sobre el malware Win32/Dorkbot, el cual se propaga a través de diversos canales, como redes sociales, spam, dispositivos extraíbles o kits de exploit. Una vez instalado en el ordenador, el malware intenta bloquear los accesos a los servidores de actualización del software de seguridad y se conecta a servidores IRC para recibir órdenes de los delincuentes. Además, roba información de contraseñas en Facebook y Twitter, e instala código malicioso de varias familias de malware, entre otras Win32/Kasidet, con la que se llevan a cabo ataques de denegación de servicio, o Win32/Lethic, un bot que provocaba el envío masivo de spam, para conseguir el control del sistema.

Los Juegos de Troya: El malware Odlanor hace trampa en poker

Investigadores de ESET han descubierto un malware idenficado como Win32/Spy.Odlanor, que se utiliza por su creador para hacer trampa en el póker en línea viendo a escondidas las cartas de los opositores infectados. Esta diseñado específicamente para funcionar en dos de los mayores sitios de poker en linea: PokerStars y Full Tilt Poker.



Modus operandi: El malware toma capturas de pantalla del oponente infectado

El ataque parece funcionar de una manera sencilla: Después de que la víctima ha sido infectada con éxito con el troyano, el autor intentará unirse a la mesa en la que la víctima está jugando, teniendo así una ventaja injusta al ser capaz de ver las cartas en la mano.

Explicando cada uno de estos pasos a detalle poco más, que fue descubierto a través del análisis.

Al igual que un troyano informático típico, los usuarios generalmente se infectan con Win32/Spy.Odlanor sin saberlo, al descargar alguna otra aplicación, útil a partir de fuentes distintas de los sitios web oficiales de los autores de software. Este malware se disfraza como instalador benigno para diversos programas de propósito general, como Daemon Tools o MTorrent. En otros casos, se carga en el sistema de la víctima a través de diversos programas relacionados con el poker - bases de datos de jugador de poker, calculadoras de poker, y así sucesivamente - como Tournament Shark, Poker Calculator Pro, Smart Buddy, Poker Office y otros.
Una vez ejecutado, el malware Odlanor se utilizará para crear capturas de pantalla de la ventana de los dos clientes de poker especificos - PokerStars o Full Tilt Poker, si la víctima está ejecutando cualquiera de ellos. Las imágenes se envían al equipo remoto del atacante.

Posteriormente, las imágenes se pueden recuperar por el atacante. Revelan no sólo las manos del oponente infectado, sino también la identificación del jugador. Ambos sitios de poker a los que se dirige el ataque permiten la búsqueda de jugadores por su ID, por lo tanto, el atacante puede conectarse fácilmente a las mesas de los que están jugando.

No esta claro si el autor juega de forma manual o de alguna manera automatizada.

En las nuevas versiones del malware, se añadió la funcionalidad de robo de datos de uso general  ejecutando una versión de NirSoft WebBrowserPassView, incrustada en el troyano Oldanor. Esta herramienta, detectada por ESET como Win32/PSWTool.WebBrowserPassView.B, es legítima, aunque potencialmente peligrosa, capaz de extraer las contraseñas de varios navegadores web.

Comunicación con el servidor C&C (Comando y control) a través de HTTP

El troyano se comunica con su C&C, cuya dirección está codificada en el binario, a través de HTTP. Parte de la información extraida, como la versión de malware e información de identificación del equipo, son enviados en los parámetros de URL. El resto de la información recogida, incluyendo un archivo con las imágenes o contraseñas robadas, se envía en los datos de la solicitud POST.

La captura de pantalla a continuación muestra partes del código malware que busca ventanas de  PokerStars y Full Tilt Poker:


El mayor número de detecciones proviene de países de Europa del Este

Se han observado varias versiones del malware en internet, los primeros alrededor de marzo de 2015. De acuerdo con ESET, el mayor número de detecciones proviene de países de Europa del Este. Sin embargo, el troyano plantea una amenaza potencial para cualquier jugador de poker en linea. Varias de las víctimas se encontraban en la República Checa, Polonia y Hungría. A partir del 16 de septiembre, se han producido varios cientos de usuarios infectados con Win32/Spy.Odlanor:

Es el único que ha sido identificado, sin embargo, existen muchas posibilidades de que esta misma técnica este siendo utilizada para diferentes tipos de apuestas en linea donde lo que tu ves en pantalla es supuestamente confidencial.

Keyloggers en Latinoamérica: Operación Liberpy


Como parte de las constantes investigaciones que realiza el Laboratorio ESET Latinoamérica, han logrado desmantelar una botnet dedicada al robo de información que afectaba en el 98% de los casos a usuarios latinoamericanos. Operación Liberpy es una amenaza capaz de capturar eventos del usuario infectado, propagarse de manera efectiva y transparentemente mediante dispositivos extraíbles y convertir un equipo en “zombi”.

Analizamos a Operación Liberpy en profundidad: sus acciones, campañas de propagación y técnicas de persistencia, así como estadísticas de los países afectados. ESET detecta este código malicioso como parte de la familia Python/Liberpy, y nuestros reportes indican que este malware afecta a varios países de América Latina pero principalmente a usuarios de Venezuela. Hace un tiempo recibimos un correo electrónico que parece provenir de la empresa de Courier “Liberty Express”, lo cual nos llamó la atención. ¿Por qué? La respuesta es simple.

El correo contenía un mensaje que nos invitaba a descargar un software. De antemano, resulta curioso que una empresa de logística sugiera descargar, instalar y utilizar aplicaciones de escritorio para que sus clientes interactúen de alguna forma con la entidad. A continuación les mostraremos el correo por el cual se propagaba el código malicioso:
Al momento de hacer clic en la URL para descargar la aplicación “…/app/Liberty2-0.exe”, observamos que el enlace no tenía ningún indicio de formar parte del sitio oficial de la compañía; de hecho, ahora, ya no se encuentra disponible.

Análisis de Python/Liberpy

Procedimos a descargar el archivo en cuestión y realizarle un análisis dinámico. Utilizamos herramientas como Autoruns, Process Explorer y Process Monitor, entre otras, que nos permiten ver en tiempo real si el código malicioso crea, modifica, elimina archivos o cuál es su comportamiento en el equipo. Con Autoruns revisamos las claves de registro que se modificaron o agregaron; en la imagen a continuación, se puede apreciar que la amenaza agregó/creó una clave al inicio del sistema:


Process monitor nos brindó información muy valiosa con respecto a todos los eventos en que se vio involucrado el malware, por lo tanto observamos que se creó una carpeta oculta etiquetada “MSDcache” en la unidad principal del equipo. Su contenido se ocultó al cambiar los atributos de la misma, para así evitar que la víctima la localice.


Dentro de la carpeta “MSDcache”, se encuentran una copia del malware y otra carpeta con el nombre “system”, creada por la amenaza. Allí se aloja un archivo DLL, (Dynamic-link library) o eso es lo que el malware intentaba hacer creer al usuario. Al momento de analizarlo, corroboramos que no era una DLL, ya que no poseía las características de un archivo de ese tipo.


Al abrirlo con un editor de texto, encontramos que la amenaza estaba capturando todo lo que el usuario ingresaba con su mouse y  teclado. A esta característica se la conoce como keylogger.

En resumen, la propagación de Liberpy comienza a través de un correo electrónico con una invitación a descargar un software que simula ser legítimo. Cuando el usuario intenta ejecutarlo, infecta al equipo, y comienza su proceso de captura de eventos (teclado y mouse), que envía la información recolectada al atacante. El equipo comprometido se convierte en un zombi formando parte de una botnet y queda a la espera de nuevas instrucciones o comandos.

Siempre hay que ser cuidadosos con este tipo de contenidos, mensajes y correos, ya que utilizan Ingeniería Social para engañar a los usuarios haciéndolos creer que están adquiriendo aplicaciones legítimas de determinadas entidades. Por eso, el laboratorio de ESET Latinoamérica recomienda tener soluciones de seguridad siempre actualizadas, para evitar que este tipo de aplicaciones ingresen en los sistemas.

Scareware en supuestos juegos de Minecraft en Google Play

ESET ha descubierto más de 30 aplicaciones scareware disponibles para su descarga desde la tienda de Google Play. Las aplicaciones maliciosas, que pretendían ser Trucos para el popular juego de Minecraft, se han instalado más de 600.000 usuarios de Android.


No es fácil filtrar una aplicación maliciosa en Play Store oficial de Google en estos días. El escáner de aplicaciones automatizado de Google, Bouncer, ayuda a reducir el número de malware en la tienda oficial de aplicaciones. Sin embargo, algunos malos logran entrar ocasionalmente, como lo demuestra el reciente descubrimiento de más de 30 aplicaciones scareware que se han subido a la tienda de Juego en el curso de los últimos 9 meses.

Aplicaciones falsas retiradas de la tienda
La mayoría de las aplicaciones falsas fingieron ser Trucos para el popular juego de Minecraft. Todas las aplicaciones descubiertas eran falsas, ya que no contienen ninguna de las funcionalidades prometidas y sólo muestran imágenes que tratan de engañar a los usuarios haciéndoles creer que su sistema Android está infectado con un "virus peligroso". Para eliminar los virus dirigían a los usuarios a activar una suscripción de SMS de tarificación adicional que les costaría 4,80 euros por semana.
Todas las aplicaciones scareware identificadas se comportaron de manera similar, las únicas diferencias eran los nombres y los iconos de las aplicaciones. Fueron subidos a la tienda Play de diferentes cuentas de desarrollador, pero suponemos que éstos fueron creados por una misma persona.

Las primeras aplicaciones scareware fueron subidas a la tienda en agosto de 2014. Durante el tiempo que estuvieron en línea, recibieron pobres comentarios y opiniones negativas de los usuarios. Sin embargo, de acuerdo a los datos públicos de la tienda de Google Play, varias de ellas se instalaron entre 100,000 a 500,000 veces y el número total de instalaciones de todas las aplicaciones de 33 scareware se sitúa entre 660.000 y 2.800.000.

Muestra el numero de instalaciones de una de las aplicaciones falsas
El software de seguridad ESET detecta esta amenaza como Android/FakeApp.AL. Después de la notificación, Google ha quitado las aplicaciones desde la tienda Play.

Análisis

Después de la instalación, todas las aplicaciones se veían y se comportaban de manera similar. Los iconos de aplicaciones 'se parecían el juego oficial de Minecraft.

Iconos de las aplicaciones
Después de lanzar la aplicación, la pantalla entera estaba cubierta de anuncios destellantes de publicidad. La aplicación en sí tiene tres botones - Inicio, Opciones, Salir, pero ninguno de su funcionalidad se implementó en el código.

El lenguaje de los anuncios scareware se basa en la ubicación geográfica del dispositivo - una práctica común en ransomware.

Imagen de la aplicación
Cualquier interacción del usuario con la aplicación - ya sea haciendo clic en las opciones y botones de salida de inicio, o al hacer clic en una de las numerosas imagenes publicitarias - conducirá a una ventana de alerta a aparecer, diciendo que el dispositivo está infectado con un virus y le da a la víctima la posibilidad de retirarla.

Al hacer clic en la alerta conduce a un paso de la estafa - varios sitios web con más mensajes de scareware. Uno de estos sitios web trata de aparecer como si pertenecieran al proveedor AV legítima, G-Data.

Imagen que simula al proveedor legitimo G-Data
Como truco final de la estafa, el scareware prepara un SMS en la aplicación de SMS por defecto del sistema. El texto del SMS aparece como una activación del producto antivirus. La aplicación no tiene permisos para enviar el mismo SMS y únicamente depende de engañar al usuario para hacerlo de forma manual mediante la ingeniería social. Si el usuario cae en la trampa, que le costará 4,80 € por semana.
Ten en cuenta que la página web de estafa no tiene nada que ver con el software de seguridad de G Data legítimo.

Conclusión

El daño que de este recientemente descubierto malware para Android puede infligir es quizás menos agudo en comparación con el encriptador de archivos Android Simplocker pero la gravedad de esta amenaza radica en el hecho de que puede haber sido descargado por casi tres millones de usuarios de la tienda oficial Google Play.

Bouncer de Google ha sido utilizado desde finales de 2011 en todas las aplicaciones subidas y ha disminuido el porcentaje de aplicaciones maliciosas en la tienda en un 40%. En marzo 2015 Google anunció que todas las aplicaciones también serán revisadas por seres humanos. Este paso debe aumentar la seguridad y reducir aún más la cantidad de aplicaciones maliciosas en Google Play.
En general, los usuarios de Android pueden evitar efectivamente la instalación de aplicaciones maliciosas o no deseados. Abstenerse de descargar aplicaciones de fuentes no oficiales y mantener el software de seguridad en tu Android a la fecha. También es recomendable pasar algo más de tiempo leyendo los comentarios de personas que ya hayan instalado y considerar qué permisos solicita la aplicación durante la instalación.

Mumblehard: Contagio a Wordpress convierte servidores Linux en robots de spam

El malware Mumblehard está convirtiendo servidores Linux y BSD en zombies repartidores de spam
Imagen: Mashable
Los investigadores de seguridad de ESET han registrado más de 8.500 direcciones IP únicas durante un periodo de investigación de siete meses centrados en amenaza de malware ligado al correo spam.

Mumblehard se compone de dos componentes diferentes. El primer componente es un backdoor genérico que solicita comandos de su servidor de comando y control. El segundo componente es un proceso "con todas las funciones de demonio (daemon) spammer", que se pone en marcha a través de una orden recibida a través de la puerta trasera.
El malware  explota vulnerabilidadesel en Joomla (el sistema de gestión de contenidos) y WordPress (la muy hackeada plataforma CMS para blogging), como se explica con mayor profundidad en un blog por ESET.

Mumblehard también se distribuye a través de copias "piratas" de un programa de Linux y BSD conocido como DirectMailer, software desarrollado por anuncio publicitario Yellsoft y vendidos a través de la página web de la empresa rusa en $240. "Nuestra investigación mostró fuertes vínculos con una empresa de software llamada Yellsoft", explicó el investigador de malware de ESET Marc-Etienne M.Léveillé.

"Entre otros descubrimientos, encontramos que las direcciones IP no modificables en el malware están estrechamente vinculados a los de Yellsoft", explicó Léveillé.

The Register contacto a Yellsoft para hacer comentarios a través de Twitter (desde su dirección yellsoft.net no resuelve). No se ha recibido respuesta por parte de la compañia.

El artículo de ESET que trata a profundidad la investigación técnica, titulado Unboxing Linux / Mumblehard - Murmulladora de spam para tus servidores se puede encontrar aquí (pdf).

Los ataques de este tipo están lejos de ser aislados. Por ejemplo, el malware llamado Mayheim fue capturado difundiendose a través de servidores web Linux y FreeBSD en Rusia y en otros lugares el pasado julio. El crimeware se propaga por plug-ins no actualizados de las plataformas de blogs.

Las 9 peores botnets conocidas hasta hoy

Las botnets son responsables de una gran parte del hacking, spam y malware que leemos en las noticias, la conciencia sobre la herramienta favorita del hacker sigue siendo relativamente limitada. La capacidad de controlar una gran botnet da a los hackers y cibercriminales la capacidad de enviar miles de millones de correos electrónicos no deseados, o orquestar ataques DDOS masivos a voluntad. En pocas palabras, una botnet es un conjunto de computadoras infectadas que han sido comprometidas con un virus para ponerlos bajo el control de un solo hacker u organización.

Cortesia: ESET

Clasificar las botnets por cualquier métrica es difícil - incluso si basa en el número de computadoras controladas o el volumen de spam generado por día, es difícil conseguir cifras fiables, y la naturaleza de la botnet significa que su tamaño puede variar día a día. Sin embargo, los siguientes son algunos de los botnets más grandes que se conocen.

Grum

Grum se originó en 2008, y en los cuatro años hasta 2012 se convirtió en responsable de hasta el 26% del tráfico de correo electrónico spam mundial. Su firma era spam farmacéutico, y en su pico en 2010 fue capaz de emitir 39'900,000,000 mensajes al día - por lo que es la botnet más grande del mundo hasta el momento. En 2012 aún era responsable del 18% del spam mundial.

ZeroAccess

ZeroAccess es una de las botnets más recientes que se ha detectado y desarticulado. Se estima que estaba en control de más de 1,9 millones de computadoras de todo el mundo, que divide su enfoque en el fraude de clics (un proceso por el que un virus genera clics falsos en la publicidad, produciendo ingresos bajo esquemas de pago por clic) y la minería Bitcoin. Debido principalmente a este último, la botnet se informó que se consume energía suficiente para abastecer 111.000 hogares cada día de todos sus equipos infectados.

Lea tambien: ¿Que es una botnet?

Windigo

Cuando los investigadores de ESET nombraron un botnet en honor al monstruo caníbal mitológico Algonquin, sabemos que no pueden ser buenas noticias. La botnet Windigo fue descubierta el año pasado, despues de haber pasado sin ser detectada tres años en funcionamiento. En este tiempo había infectado a 10.000 servidores Linux - no a los equipos - que le permiten enviar 35 millones de correos electrónicos de spam al día, afectando a más de 500.000 ordenadores. Curiosamente, Windigo envía tres formas diferentes de malware dependiendo del sistema operativo del dispositivo que lo recibe: el malware para PCs con Windows, muestra anuncios de sitios web para los usuarios de Mac OS X, y contenido pornográfico a los usuarios de iPhone. La amenaza planteada por Windigo está en curso, aunque ahora que ha sido detectada, los administradores de sistemas pueden eliminarlo de los equipos afectados limpiándolos y volviendo a instalar el sistema operativo con credenciales frescas. Más del 60% de todos los servidores web utilizan servidores Linux, por lo que el riesgo potencial enorme.

Storm

Las estimaciones del tamaño de Storm variaron entre 250.000 a 50 millones de ordenadores. Detectado por primera vez en 2007, debe su nombre a uno de sus primeros mensajes de spam, "230 muertos en devastadora tormenta en Europa". Destaca por ser una de las primeras botnets peer-to-peer (es decir, los equipos controlados no se administran desde un servidor central), era conocido por permitir el fraude en el precio de las acciones y el robo de identidad, pero su tamaño, combinado con el hecho de que era contratada en partes a menudo al mejor postor, significaba que estaba involucrada en todo tipo de actividad nefasta. Storm fue desarticulada parcialmente en 2008, pero hasta el 2012 los autores eran todavía desconocidos.

Cutwails

Ni la más sofisticada ni la más difícil de desarticular, sin embargo Cutwail gana su lugar en la lista por su magnitud. La botnet controlaba hasta 2 millones de computadoras en el 2009, enviaba hasta 74 mil millones de mensajes de spam por día - equivalente a casi un millón por minuto. Equivaliendo al 46,5% del volumen de spam de todo el mundo en ese momento. En 2010, investigadores de la Universidad de California, Santa Bárbara y la Universidad del Ruhr en Bochum, Alemania, sacaron de linea dos tercios de los servidores de control de Cutwails.

Conficker

El nombre será conocido por cualquiera que esté familiarizado con los virus informáticos - Conficker fue posiblemente el malware más efectivo de la década de 2000, formando botnets a su paso. En el tope de propagación en 2009, se estima que había infectado a 15 millones de computadoras, pero el número total de máquinas bajo su control botnet (a través de variantes de Conficker ) alcanzó entre 3 y 4 millones - lo que la hace una de, si no es que la más grande hasta la fecha.

Srizbi

La botnet Srizbi sólo estuvo activa durante alrededor de un año, pero en ese intervalo de tiempo sus computadoras fueron responsables de 60% de todo el spam en todo el mundo - 60 mil millones de correos electrónicos cada día, en la temporada 2007/08. Cuando su servidor de alojamiento McColo fue sacado de línea, el volumen de spam en todo el mundo en realidad se redujo en un 75%.

Kraken

La botnet Kraken es fuente de una cierta controversia cuando se trata de estimar su tamaño y alcance - en gran parte debido al número de alias que tiene - pero todos coinciden en que fue uno de los más grandes. Se dice que ha infectado a 10% de todas las compañías de Fortune 500, y controlaba casi 500.000 bots. Cada uno fue estimado ser capaz de enviar hasta 600.000 correos electrónicos por día - por valor de 300 millones de mensajes de correo electrónico en todo el mundo.

Metulji y Mariposa

Estos dos botnets se muestran juntos debido a su dependencia compartida en lo que se conoció como el "marco de la mariposa ', un kit de creación botnet hecha por uno de hackers de Europa. Tanto Metulji y Mariposa infectaron más de diez millones de máquinas cada una, haciéndolos fácilmente los peores botnets en términos de alcance. La mariposa sin embargo, tenía un grave error; llevaba un registro de quien habia pagado por sus servicios, y cuando los agentes del FBI y la Interpol arrestaron a los operadores de Metulji en Eslovenia en 2011, obtuvo detalles de los operadores de Mariposa también. Se estima que Metulji fue utilizada para robar detalles de contraseñas, números de tarjetas de crédito y números de seguridad social valorados en millones de dólares.

Casper Malware Vinculado a agencia de espionaje francés


Investigadores de seguridad han descubierto una nueva campaña de ataque dirigido patrocinada por el Estado, con lazos al programa espía francés Babar, que se utilizó el año pasado contra objetivos sirios.

Casper es una "herramienta de reconocimiento bien desarrollada" con varias características diseñadas específicamente para permanecer oculto en los equipos cautivos y ser más astuto que los productos antivirus, según el analista de Eset Joan Calvet.

Ella afirmó en un blog el jueves que la empresa fue capaz de estudiar dos exploits de flash día cero dirigidas a la vulnerabilidad CVE-2014-0515 y que fue encontrado en un sitio web del Ministerio de Justicia sirio.

Estas vulnerabilidades fueron "muy probablemente", desarrolladas por la gente detrás de Babar y otras dos piezas de malware francés relacionadas apodadas Bunny y NBOT, dijo.

Eset sabe porque todos comparten varias características, incluyendo el hecho de que se esconden las llamadas a funciones de la API "mediante el uso de un hash calculado a partir de los nombres de las funciones, en lugar de los propios nombres."

Las diferentes piezas de malware también recuperan información acerca del Antivirus que se ejecuta en una máquina específica a través de la misma solicitud WMI, y calculan el hash SHA-256 de la primera palabra del nombre de anti-virus, Calvet afirmó.

"Casper genera delimitadores para sus solicitudes HTTP rellenando una cadena de formato específico con los resultados de las llamadas a la función API GetTickCount. El mismo código está presente en algunas muestras de NBOT", añadió.

"Ninguno de estos signos solo es suficiente para establecer un vínculo fuerte, pero todas las características compartidas juntos nos hace valorar con alta confianza que Bunny, Babar, NBOT y Casper fueron desarrollados por la misma organización."

Todas las personas a quien se dirigio Casper se encontraban en Siria, pero Eset no logró determinar si habían sido redirigidos desde una página legítima de la misma página web del gobierno comprometido - jpic.gov.sy - o de otra fuente, como un enlace de correo electrónico malicioso o un sitio de terceros hackeado.

Calvet ha añadido:
"Esto nos lleva a una segunda hipótesis: la página web 'jpic.gov.sy' podría haber sido hackeada para servir como un área de almacenamiento. Esto tendría al menos dos ventajas para los atacantes: en primer lugar, la organización de los archivos en un servidor de Siria puede que sean más fácilmente accesibles desde Siria, un país cuya conexión con el mundo exterior a internet ha sido inestable desde el comienzo de la guerra civil ... En segundo lugar , sería engañar a los esfuerzos de atribución por levantar sospechas contra el gobierno sirio ".
 Sin embargo, no hay evidencia directa en Casper mismo "para señalar con el dedo a un determinado país," aunque está claro que sus autores pertenecían a una "poderosa organización", concluyó Calvet.

Descubierto el mes pasado después de haber sido mencionado en documentos filtrados por Edward Snowden, Babar se piensa que es la obra de la francesa Direction Générale de la Sécurité Extérieure.

Con informacion de InfosecurityMagazine
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular