Hacker filtra los registros de un banco tras no recibir $3 millones por rescate


diariobitcoin.- Una violación reciente de los datos de los clientes de un banco en los Emiratos Árabes Unidos, que dio lugar a un rescate en Bitcoin, representa un hack formidable que ha expuesto información personal de los usuarios. Podría ser el más grande en la historia de los EAU.

El banco Sharjah sufrió un hackeo el 18 de noviembre. El hacker robó la información de los clientes, revelándola en las redes sociales después de la violación inicial.
El hacker, quien se apoda a sí mismo Hacker Buba, clama que no se detendrá hasta que el banco le pague a él una cantidad de Bitcoin todavía desconocida. Twitter suspendió la cuenta de Hacker Buba, pero al día de hoy ya tiene una nueva cuenta y ha subido 500 estados de cuenta de distintos usuarios en un tweet como venganza.

Hacker Buba comenzó mandando textos y correos de amenaza a los usuarios del banco, afirmando que sus cuentas estaban bajo su control y que ellos deberían pagarle a él un rescate, o si no, él expondría la información de sus estados de cuenta bancarios. Cumplió su palabra horas después.

Lee también: ¿Que es Ransomware?

El banco confirmó la intromisión: “Sí, hubo una violación de la data y hemos sido contactados por Hacker Buba. Está pidiendo dinero, pero no puedo revelar cuánto. Esto es chantaje. Hemos reportado el incidente al Banco Central de EAU. El equipo de respuesta tecnológica de emergencia (aeCERT) está investigando”, contó el jefe financiero del banco a XPRESS. “No cederemos ante ninguna extorsión. En todo caso, no hay ninguna pérdida financiera. Todo lo que este hombre tiene es alguna información de los clientes, y él la está intentando usar como una moneda de cambio”.

El hacker por fin le contó a un periodista de XPRESS, vía Twitter, que está buscando tres millones de dólares en Bitcoin.
“La ubicación del Twitter del Hacker Buba lo deja en Hungría, sus previos posts están en el lenguaje de Indonesia, mientras que los mensajes de textos enviados a los clientes provenían de un número telefónico del Reino Unido” explicó Hamed Diab, el director regional de MENA, a XPRESS.

El Hacker incluso intentó sobornar al editor de XPRESS: “Te daré 5% del total que consiga. Tengo muchos bancos en los EAU, Qater, ksa, etc. Trabajaremos juntos”.

Nuclear Exploit Kit propagando ransomware Cryptowall 4.0


En poco tiempo, la nueva versión de Cryptowall ha comenzado a aparecer en exploit kits.

El SANS Internet Storm Center, dijo el martes que un atacante trabajando desde dominios pertenecientes al registrador chino BizCN ha estado moviendo el ransomware a través de la Nuclear Exploit Kit.

El administrador del SANS ISC y el ingeniero de seguridad de Rackspace Brad Duncan dijeron que hasta hace poco, Cryptowall 4.0 se había movido casi exclusivamente a través de spam malicioso y correos electrónicos de phishing. Dijo que esta es la primera vez Cryptowall 4.0 ha estado infectando máquinas a través de un exploit kit.

"Yo ya esperaba que la versión 4.0 empezara a reemplazar a CryptoWall 3.0 en todas las áreas. Me di cuenta de lo mismo cuando CryptoWall 2.0 sustituyo a la CryptoWall original, en 2014. No sucedió inmediatamente. Comenzó con spam malicioso y se trasladó a exploit kits ", dijo Duncan. "A medida que los criminales comienzan a propagar CryptoWall 4.0 en exploit kits, no va a suceder de inmediato con todos los exploit kits al mismo tiempo. Comenzaremos a ver que de uno, y luego otro, y otro. En algún momento todo el mundo se habrá trasladado a la nueva versión ".
El atacante trabajando desde los dominios BizCN cambió recientemente direcciones IP para sus puertas de dominio, que son servidores intermedios entre sitios web comprometidos y el servidor que aloja el exploit kit. Este actor, dijo Duncan, utiliza el Nuclear Exploit Kit para entregar malware.

"Los servidores de puerta pueden revisar el sistema operativo o el tipo de navegador de la cadena de agente de usuario en las cabeceras HTTP enviadas por una víctima potencial. Dependiendo de la cadena de agente de usuario, el servidor de puerta responderá en consecuencia ", dijo Duncan. "Con las puertas de BizCN, cuando el sistema operativo no es Windows, el servidor de puerta responderá con un "404 not found" (no hay necesidad de gastar recursos en un host que no es vulnerable). Si la cadena de agente de usuario muestra un host de Windows, el servidor de puerta devolverá un 200 OK, que a su vez generar tráfico a un servidor EK".

Duncan publicó un análisis el dia de ayer en el sitio SANS ISC que incluye ejemplos de patrones de URL para el tráfico de puerta BizCN y otros indicadores de compromiso. El paso hacia nuclear, dijo Duncan, no será exclusiva; espera que otros exploit kits, incluyendos Angler, redirijan finalmente sitios comprometidos con su propio EK. También advierte que los atacantes continuarán propagando Cryptowall 4.0 a través de spam también.
"No están pasando de spam. Nos seguimos viendo CryptoWall 4.0 de spam malicioso, incluso cuando empezamos a ver más de exploit kits. Esto es sólo la difusión del versión 4.0 sustituyendo a la versión 3 ", dijo Duncan. "Algunos grupos criminales se enfocan en el spam malicioso. Otros grupos utilizan exploit kits ".

Cryptowall 4,0 aparecio a principios de este mes con actualizaciones que aumentan la dificultad de recuperar archivos de las computadoras comprometidas. Investigadores de Bleeping Computer dijeron que el cambio más grande es que el ransomware ahora encripta los nombres de archivos, además de los datos. Los atacantes también han actualizado la nota de rescate que se les presenta a las víctimas incluyendo una frase burlona que felicita a la víctima por convertirse en parte de la comunidad Cryptowall.

Duncan también notó algunas otras diferencias sutiles, incluyendo un cambio en la nota de rescate llamando al ransomware Cryptowall no Cryptowall 3.0; Tampoco comprueba la dirección IP del equipo infectado como lo hacia antes.

"El tráfico de red para CryptoWall 4.0 se ve casi idéntico a lo que vimos con 3.0, a excepción de la ausencia de un control de la dirección IP por el malware", dijo Duncan. "En este momento, las firmas basadas en snort que he visto para tráfico de CryptoWall 3,0 siguen siendo válidas para el 4.0."

Ransomware golpea la red del parlamento del Reino Unido


La red segura del Parlamento del Reino Unido y algunos de sus equipos han sido comprometidos por hackers. También se informó de que los hackers llegaron a los sistemas mediante la distribución y la difusión de cripto ransomware que cifró los archivos sensibles en una unidad compartida que son utilizados por alrededor de 8,500 empleados del gobierno.
Chi Onwurah, MP se enfrentó con una nota de rescate e informó del problema. El Servicio Digital Parlamentaria (PDS) quitó la unidad compartida y luego retiro computadoras para luego reemplazar los discos duros. Onwurah dijo no hay archivos comprometidos que manejaran información esencial.
El incidente de mayo hizo que el MP inicie una investigación para averiguar el alcance de los ciber-ataques a diputados y qué tan efectivas son las defensas implementadas para protegerse de los ataques.

"Mucho de lo que me ocupo es muy confidencial para usuario interesada. Por  lo que deben esperar un alto nivel de confidencialidad y un alto nivel de seguridad ", dijo Onwurah.

Demos la "bienvenida" a el primer Ransomware que afecta a Linux


softzone.- Windows es el sistema operativo más utilizado de toda la red, por ello la mayor parte de los desarrolladores, al igual que los piratas informáticos, suelen lanzar sus aplicaciones para este sistema. Sin embargo, poco a poco la cuota de mercado de Linux, especialmente en entornos profesionales y servidores, sigue creciendo, lo que llama cada vez más la atención de estos de cara a sacar beneficio de este sistema operativo.

El ransomware es uno de los tipos de malware más peligrosos de los últimos tiempos. Cuando este malware infecta a un usuario automáticamente comienza a cifrar todos sus datos de manera que la única forma de recuperarlos sea mediante el pago de un “rescate“, sin la garantía de que, aunque paguemos a estos piratas, recibamos la clave de descifrado.

Hasta ahora, este tipo de malware solo afectaba a los usuarios de Windows, quienes además tenían bastante complicado el poder defenderse de esta amenaza ya que es difícil de identificar y eliminar incluso por las principales firmas antivirus, sin embargo, es posible que los usuarios de Windows ya no sean los únicos afectados por esto.
Doctor Web, importante empresa de seguridad rusa, ha detectado la primera amenaza de ransomware para los usuarios de Linux, especialmente enfocado a infectar y secuestrar todos los servidores utilizados para alojar páginas web. Esta amenaza, llamada por la empresa de seguridad como Linux.Encoder.1, está escrita en lenguaje C y utiliza la biblioteca PolarSSL para establecer conexiones seguras imposibles de capturar para posteriormente instalarse como servicio, o demonio, del sistema antes de empezar con su temida función.

Una vez funcionando en el sistema, este nuevo malware analiza el sistema de archivos en busca de todos los directorios utilizados principalmente para el desarrollo y el alojamiento de páginas web. Una vez los detecta empieza a cifrar todos los archivos que se encuentran alojados allí, junto a todos los documentos, ficheros personales y archivos multimedia que se encuentren en el ordenador o servidor. Para el cifrado de utiliza un algoritmo AES-CBC-128.

Cuando finaliza su tarea crea un fichero de texto con las instrucciones necesarias para recuperar los archivos, así como la dirección de pago y la cantidad a ingresar que, en este caso, es 1 Bitcoin.


Los usuarios domésticos también en peligro ante este ransomware

Aunque los principales objetivos de este ransomware son los servidores de páginas web, los usuarios no están libres de peligro. Según afirman los expertos de seguridad, este malware puede ser portado fácilmente para infectar y atacar a todo tipo de equipos, por ejemplo, a dispositivos NAS que cada vez son más habituales en entornos domésticos a modo de servidor o sistema de almacenamiento masivo en red.
Por suerte, no todo es tan sencillo como parece. Gracias al sistema de permisos de Linux, para ejecutar este malware en un servidor o equipo Linux es necesario que se haga con permisos de root, por lo que si tenemos controlada la cuenta de superusuario lo más fácil es que no podamos vernos afectados por este malware, a menos que se aproveche una vulnerabilidad de escalada de privilegios o lo ejecutemos manualmente con dichos permisos.

¿Qué opinas sobre este nuevo ransomware? ¿Crees que Linux ya no es un sistema operativo tan seguro como solía ser?

Ransomware Quimera promete publicar datos cifrados en linea


El ransomware sigue elevándose como la amenaza más preocupante que afecta a los consumidores y empresas.

Ahora viene otra expansión de las amenazas ransomware, Quimera (chimera), el malware que está dirigido principalmente a las empresas en Alemania, no sólo cifra archivos y unidades de red, sino también hace amenazas de publicar datos encriptados en línea si no se cumplen las demandas de extorsión.

El Centro de Asesoría Anti-Botnet, o Botfrei, publicó una nota sobre una actualización de Quimera esta semana. Quimera ha estado en circulación durante dos meses, propagándose a través de enlaces en correos electrónicos relacionados con la empresa.
"Algunas variantes de direcciones de remitente tratan de ser dirigidas a empleados específicos dentro de una empresa y tienen una cosa en común: en el correo electrónico, un enlace apunta a una fuente en Dropbox, alegando que la información adicional se ha almacenado allí", dijo el informe de Botfrei. "El usuario es solicitado que descargue estos archivos desde allí."

Si el usuario hace clic en el enlace, descarga el malware Chimera y comienza a cifrar los datos almacenados localmente y busca las unidades de red conectadas a la computadora comprometida. Todas las extensiones de archivo son cambiadas a .crypt.

Una vez que la víctima reinicia el equipo, es recibida con la nota de rescate habitual exigiendo £630 (unos $685 USD) a pagar en Bitcoin. En la nota también se compromete a publicar los datos personales y fotografías almacenadas en la computadora en línea si no se paga el rescate.


"Hasta ahora, no hay pruebas de que los datos personales se hayan publicado en Internet o no - igual que no hemos oído hablar de un caso en el que los cibercriminales han dado a conocer los datos después de pagar los 630 euros en Bitcoins," dice el informe de Botfrei.
Esta es una novedad en las campañas de ransomware, la mayoría de los cuales acaba cifrando los datos a nivel local y prometen entregar la clave de cifrado privada para desbloquear los datos cautivos. Rara vez han robado o los archivos son copiados en otras partes.

Claramente, los autores ransomware no se estan relajando. La actualización a Cryptowall de la semana pasada, apodada Cryptowall 4,0 por investigadores de Bleeping Computer, ha ido un paso más allá que su predecesor cifrando no solo los datos almacenados a nivel local sino también los nombres de archivo.

"Esto hace que sea mucho más difícil recuperar los archivos excepto pagando el rescate ", dijo el investigador independiente Nathan Scott, quien analizó la muestra de Cryptowall 4.0 en Bleeping Computer. "Si tratas de hacer una recuperación de forense de datos, los archivos aparecen con estos nombres extraños y el usuario no sabe cual archivo es cual. Nadie sabe la estructura de estos archivos.

"La única manera de recuperar sus datos es con una copia de seguridad completa", dijo Scott. "Si no tienes una copia de seguridad, la única manera de conseguir los datos de nuevo es pagando el rescate."

Mabouia: El primer ransomware en el mundo para Mac OS X


Rafael Marques Salema, un investigador brasileño, publicó una prueba de concepto (PoC) sobre la existencia de Mabouia ransomware, el primer ransomware dirigido a Mac OS X.

Imagina este escenario: Recibes una advertencia de rescate en el equipo que indica que todos tus archivos personales han sido bloqueados. Con el fin de desbloquear los archivos, tendrás que pagar $500.
Este es el "modus operandi" impuesto usualmente utilizado por ransomware (rescate + software).

Ransomware cifra los archivos que son prácticamente imposibles de descifrar con los medios de cálculo disponibles para los usuarios normales. La única manera de descifrar los archivos es pagando al creador del malware para recuperar la contraseña que abre los archivos.

La definición de ransomware es: Tipo de malware que se restringe el acceso a un sistema informático que infecta en algunos aspectos, y exige que el usuario pague un rescate a los operadores del malware para eliminar la restricción" Hay varios ransomware activos hoy en el mundo, pero nadie había diseñado alguno para atacar a Mac OS X hasta ayer.

Rafael Salema Marques (pegabizu), Investigador de Seguridad Cibernética de Brasil, publicó ayer una prueba de concepto acerca de la existencia del ransomware mabouia, el primer ransomware que se dirige a Mac OS X.


El objetivo del investigador es alertar a los 66 millones de usuarios de Mac OS X sobre el mito de que no hay programas maliciosos dirigidos a los ordenadores personales de Apple.

El creador del código malicioso también menciona que los usuarios de Mac son un buen objetivo para ransomware, porque generalmente tienen un poder adquisitivo más alto y usan la computadora de manera superficial, por lo general mediante la edición de imágenes y textos.
El nombre de malware mabouia se refiere a una especie de lagartija endémica que se encuentra en la isla de Fernando de Noronha - Brasil. Se codifica en C ++ y utiliza el algoritmo XTEA criptográfico con 32 rondas para cifrar los archivos de usuario. Además, no necesita privilegios de superusuario para la ejecución de código malicioso, teniendo en cuenta que el ransomware sólo modificar los archivos personales del usuario. Por lo tanto la infección se produce con un solo clic.

En el siguiente enlace se puede ver el ransomware mabouia en acción:

Cuando eres víctima de ransomware ¿Pagar o no pagar?


welivesecurity.- Desde que los casos de ransomware comenzaron a proliferar en los últimos años, el FBI ha estado activo no solo en la lucha contra este tipo de ataque, sino también en su prevención. Por eso, resulta sorprendente que un agente haya aconsejado a potenciales víctimas que simplemente paguen el rescate demandado por los ciberdelincuentes, cuando el consejo de los expertos suele ser lo contrario.

Los investigadores de ESET siempre han recomendado no pagar por diversos motivos: el principal es que el pago no garantiza la restitución de los archivos cifrados ni del acceso al sistema; por otro lado, termina motivando la conducta criminal. Sabiendo que la víctima está dispuesta a pagar, los delincuentes pueden aprovecharse para perpetrar más ataques e incluso podrían dejar malware en el equipo.
Pero la semana pasada, durante el Cyber Security Summit 2015 en Boston, un agente del FBI advirtió a compañías que, en casos de infecciones de amenazas como Cryptolocker y Cryptowall, quizás no recuperen su información a menos que paguen el rescate.

Joseph Bonavolonta, Agente Especial Auxiliar a cargo del Programa CYBER y de Contrainteligencia del FBI, dijo: “El ransomware es así de bueno. Para ser honesto, a menudo recomendamos a las personas que simplemente paguen el rescate”.

Ahora bien, ¿por qué dijo esto? A principios de este año, el FBI alertó sobre el crecimiento y el aumento de los casos de ransomware que le eran reportados, nombrando a Cryptolocker y Cryptowall como principales exponentes. En ese entonces, la entidad ofreció su ayuda a empresas e individuos y pidió que se reporten casos para que se pudiera combatir a esta amenaza.

Al parecer, en algunos de los casos tratados el FBI no pudo descifrar o recuperar los archivos bloqueados, ya que los atacantes utilizan algoritmos de cifrado ultraseguros. A la larga, a pesar de los esfuerzos técnicos, según Bonavolonta, “lo más fácil sería pagar el rescate”.

Según su lógica, los cibercriminales detrás de amenazas de tal calibre ganan tanto dinero porque la mayoría de las instituciones se resignan a pagar, y de esta forma, el éxito del ransomware termina “beneficiando” a sus víctimas: como mucha gente paga, los autores del malware son menos proclives a sacar alto rédito de una víctima particular, y eso mantiene bajos los montos solicitados.

El agente incluso se atrevió a decir que los criminales cumplen su palabra y que, por lo tanto, es probable que tras el pago la víctima recupere sus datos. A su manera de verlo, los usuarios deberían creer en la palabra de alguien dispuesto a infectar un equipo y pedir un rescate para liberar su información.
Desde ESET, hemos explicado en diversas ocasiones por qué no recomendamos pagar el rescate, pero ante declaraciones como las de Bonavolonta, no está de más recordar lo explicado por Graham Cluley en nuestro blog:
El pago del rescate no significa que vas a estar fuera de peligro. Los criminales pueden dejar malware en el equipo y ahora saben que eres el tipo de persona dispuesta a pagar dinero para recuperar el acceso al equipo o a los datos. En resumen, podrías volver a ser el objetivo de otro ataque futuro.
Recuerda: no hay forma de evitar que los atacantes te exijan el pago de más dinero. Si pagas el rescate estás ayudando a crear un nuevo mercado para los cibercriminales, lo que puede conducir a más ataques de ransomware y de otros tipos.
En lugar de pagar, aprende la lección: obtén una mejor protección y asegúrate de llevar a cabo un régimen apropiado de creación de copias de seguridad para recuperar tus archivos esenciales en caso de tener la mala suerte de que te ataquen.
En el siguiente video podrás ver un resumen de qué es el ransomware y cómo hacer para protegerte. De esta forma, no tendrás que enfrentar el dilema de pagar o no pagar.

Nace el primer ransomware de código abierto: Hidden Tear


redeszone.- El ransomware es el tipo de malware más peligroso de los últimos tiempos. Cuando este malware infecta un ordenador genera una clave única que envía a los servidores del pirata informático (alojados generalmente en la Deep Web) y comienza a cifrar los archivos del usuario. Cuando finaliza muestra un mensaje que indica que los archivos se han cifrado y que se debe pagar un rescate para recuperarlos o, de lo contrario, se perderán para siempre.

El ransomware puede llegar a infectar los ordenadores de los usuarios igual que cualquier otro tipo de software malicioso. Por lo general estas piezas de software son privativas y de código cerrado, estando sólo controladas por los los piratas informáticos. Utku Sen, un experto en seguridad turco, ha desarrollado un nuevo ransomware llamado “Hidden Tear” que, a diferencia de los demás, se distribuye como código abierto y sólo para fines educativos.
Las principales características de Hidden Tear son:
  • Utiliza un cifrado AES para secuestrar los archivos del usuario.
  • Muestra un mensaje similar al que muestran las piezas de malware más peligrosas cuando la infección y el cifrado se completan.
  • Envía la clave de cifrado a un servidor remoto.
  • Genera un archivo de texto en el escritorio con el correspondiente mensaje.
  • Ocupa tan sólo 12KB.
  • Es totalmente indetectable por los antivirus actuales (Aunque ESET y GDATA ya sospechan de él).
Para el programados, los “fines educativos” se refieren a que Hidden Tears puede utilizarse, por ejemplo, para probar la seguridad de nuestro sistema frente a este tipo de amenazas o poder configurar las copias de seguridad lo mejor posible para estar siempre protegidos contra los ransomware peligrosos.

A continuación podemos ver un vídeo con su funcionamiento.


Este ransomware es básico y muy sencillo. Carece, por ejemplo, de ciertas funciones adicionales como la conexión a la red Tor y de la posibilidad de realizar un pago en Bitcoin como ofrecen algunos de los ransomware más peligrosos: Cryptowall o Cryptolocker.

Hidden Tears se encuentra disponible para todos los usuarios desde GitHub. Los moderadores de este portal han dudado sobre la legalidad y la moralidad de este tipo de software, sin embargo no van a poder hacer nada con el repositorio ya que los términos del portal así lo indican.

Un concepto interesante y no visto hasta ahora, sin embargo debemos hacer uso de él con precaución. Debemos tener en cuenta que cifra nuestros archivos de verdad y que de haber un problema con el proceso podemos perderlos para siempre. Si queremos realizar pruebas con este malware podemos hacerlo de forma segura en una máquina virtual aislada o en un equipo de pruebas, nunca en un ordenador de producción.

¿Qué opinas de Hidden Tears? ¿Este ransomware opensource supone un método didáctico o un peligro latente?

Los criminales cibernéticos están haciendo 'crowdsourcing' de ransomware

Crowdsourcing ha convertido en una forma popular para recaudar dinero e incluso resolver misterios. Pero ahora una nuevo demográfia se está aprovechando de la táctica: los cibercriminales.


En los últimos meses, un cierto grupo de hackers ha regalado un poderoso ransomware, totalmente gratis, con la esperanza de que otros lo exploten a lo largo y ancho. Ransomware es un software que, una vez cargado en la computadora de un objetivo, encripta todos sus archivos hasta que la víctima paga una cuota. Por lo general, esa tasa sería ir directamente a quien infecto el equipo, pero con este enfoque crowdsourced, el dinero se reparte entre el diseñador del malware y sus socios de distribución recién encontrados.

La difusión de ransomware se ha convertido en un gran problema recientemente, con empresas privadas, particulares e incluso departamentos de policía siendo blanco, y un informe publicado esta semana vio un enorme incremento en el uso de la táctica criminal cibernética.

El auge de ransomware crowdsourced comenzó en mayo, cuando el sitio Tox llego a la Dark Web. Este sitio era increíblemente fácil de usar: Iniciar sesión, elegir cuánto quiere que su futura víctima pague (por lo general en Bitcoin), descargar la pieza de ransomware, y luego propagarla como mejor le parezca, quizás a través de correos electrónicos de phishing. Si el objetivo recibe la infección y paga el rescate, a continuación, los bitcoins son transferidos a su cuenta, donde el desarrollador de Tox toma una tajada de 30 por ciento. Cuando se puso en marcha, el creador de Tox dijo que cientos de equipos habían sido infectados.
Sin embargo, poco después de su lanzamiento, el desarrollador de Tox se retiró, alegando que no podía manejar la presión de crear el primer ransomware crowdsourced del mundo. "Si tengo algunos hackers al azar en detras de mí no está mal, no hay pánico. Pero si el FBI o agencias que gran comienzo me persiguen, ¿quién soy yo para defenderme? ", Dijo.

Pero el genio ya había sido liberado de la botella, y otros sitios llegaron. A finales de julio, otro sitio fue lanzado, esta vez llamado "Encryptor RaaS" -. "RAAS", que significa 'ransomware-as-a-service. "Los investigadores comprobaron que, aunque un poco crudo, el ransomware funcionó según lo previsto, y señaló que la" accesibilidad de las herramientas-maliciosas-como-servicio continuan para permitir que casi cualquier persona lleve a cabo delitos cibernéticos. "

Hasta el momento de este articulo, el sitio Encryptor RaaS sigue en línea y se anuncia al menos en un foro de hacking de la Dark Web. El propietario afirma que más de 60 infecciones se han producido con el software, a partir de mediados de agosto, de acuerdo con un post en el mismo foro.

Apenas la semana pasada, la última pagina de ransomware crowdsourced entró en escena. Apodada "ORX-Locker", que los investigadores confirmaron es legítima, esta iteración se ve como el esquema más profesional hasta el momento. Los desarrolladores tienen una ganancia del 25 por ciento de los beneficios, ofrecen un panel de control de aspecto limpio que simplifica la descarga y la comprobación de un objetivo infectado, y los creadores afirman que pronto llegará una función que permite a los atacantes aumentar la demanda de rescate, si su víctimas no pagan rápidamente. Incluso hay un 'programa de referencia "que ofrece a los usuarios un 3 por ciento adicional de las ganancias si inscriben a un amigo.

Es difícil saber cuántos dispositivos se han infectado por cualquiera de las herramientas ransomware crowdsourced, y sólo un puñado de informes han surgido de los foros de hacking. De hecho, parece que algunos usuarios del foro se muestran escépticos acerca de la empresa, con algunos diciendo que valdría más la pena pagar el costo inicial de una pieza de ransomware ya de buena reputación.

En cualquier caso, está claro que hay interés en la genial idea de ransomware-as-a-service : Esencialmente por la externalización de la fase de distribución de las infecciones de malware, un desarrollador de ransomware - y todos los que quieran entrarle - podría tener la oportunidad de hacer algo de dinero ilegal.

Un agresivo ransomware para Android puede cambiar el código PIN del equipo

Android Triste: Imagen Bimmerfest
Tras las primeras familias, que incluían antivirus falsos con la capacidad de bloquear las pantallas de los dispositivos (Android Defender, por ejemplo), el año pasado descubrimos a Simplocker, el primer ransomware para Android activado en Tor que directamente cifra los archivos del usuario. Ahora, los investigadores de ESET descubrieron el primer tipo de ransomware de bloqueo de pantalla para Android que bloquea el código PIN y que se estaba propagando con rapidez.

En los primeros troyanos de bloqueo de pantalla para Android, dicha funcionalidad se suele conseguir poniendo constantemente en un primer plano la ventana de pedido de rescate en un bucle infinito.

Aunque se implementaron diversos mecanismos de defensa para bloquearle al usuario el acceso al dispositivo, no era tan difícil deshacerse del malware y desbloquear el dispositivo mediante el uso de la aplicación de línea de comandos Android Debug Bridge (ADB), a través de la desactivación de los derechos de administrador, o desinstalando la aplicación maliciosa en Modo Seguro.
Lamentablemente, los creadores de malware redoblaron sus esfuerzos y, con sus nuevos ransomware de bloqueo para Android, detectados por ESET como Android/Lockerpin.A, los usuarios ya no cuentan con una forma efectiva de recuperar el acceso a sus dispositivos sin los privilegios de raíz o sin una solución de administración de seguridad instalada. Además, tienen que restaurar los valores a fábrica, lo que también borra todos sus datos.

Por otra parte, este ransomware también utiliza una molesta táctica para obtener y preservar los privilegios de administrador del dispositivo con el fin de impedir su desinstalación. Este es el primer caso donde se puede observar este método tan agresivo en un malware para Android.

Análisis de Android/Lockerpin.A

Después de su instalación exitosa, el malware intenta obtener privilegios de administrador del dispositivo. Esta táctica está siendo utilizada cada vez más por los creadores de amenazas para Android, ya que hace que sea más difícil eliminar la infección.
Las primeras versiones de la familia Android/Locker hacen lo mismo que el resto de los troyanos para Android: se basan en la suposición de que el usuario activará voluntariamente los privilegios elevados.
No obstante, en versiones más recientes, el troyano obtiene los derechos de administrador de dispositivos de una manera mucho más encubierta. La ventana de activación queda tapada por la ventana maliciosa del troyano, que se hace pasar por la “instalación de un parche de actualización”.
Cuando la víctima hace clic en esta instalación de aspecto inofensivo, también activa sin saberlo los privilegios de administrador del dispositivo en la ventana subyacente oculta:


Una vez que el usuario hace clic en el botón, su dispositivo ya está condenado: la aplicación del troyano ya obtuvo los derechos de administrador en forma silenciosa y ahora puede bloquear el dispositivo y, lo que es peor, establecer un nuevo PIN para la pantalla de bloqueo.

No mucho después, se le pedirá al usuario que pague un rescate de USD 500 supuestamente por ver y guardar material pornográfico prohibido:


Cuando aparece esta alerta falsa, la pantalla queda bloqueada, en la manera típica de los troyanos bloqueadores de pantalla para Android. El usuario ahora podría desinstalar Android/Lockerpin.A ya sea entrando al Modo Seguro o usando Android Debug Bridge (ADB).

El problema es que, como se restableció el PIN, ni el propietario ni el atacante pueden desbloquear el dispositivo, debido a que el PIN se genera al azar y no se envía al atacante. La única forma práctica de desbloquearlo es restableciendo los valores de fábrica.


El dispositivo ahora se encuentra permanentemente bloqueado y es imposible desbloquearlo sin tener los privilegios de raíz.

Desbloqueo del dispositivo

La única manera de quitar el bloqueo de la pantalla de PIN sin restablecer el dispositivo a valores de fábrica es cuando el usuario tiene acceso root del dispositivo o tiene instalada una solución MDM capaz de restablecer el PIN. Si tiene acceso a la raíz del dispositivo, entonces puede conectarse desde una computadora mediante ADB (Android Debug Bridge) y eliminar el archivo donde se almacena el código de PIN.

Para que esto funcione, el dispositivo debe tener habilitada la opción de depuración; de lo contrario, no será posible (Ajustes -> Opciones de desarrollador -> Depuración de USB). Se puede emplear el siguiente conjunto de comandos para desbloquear el dispositivo:

> adb shell
> su
> rm /data/system/password.key

Después de ejecutar los comandos anteriores, se eliminará el bloqueo de la pantalla con el PIN o la contraseña, y se podrá acceder al dispositivo. En ciertos casos, se necesita reiniciar el dispositivo.

Como conclusion, afortunadamente este ransomware no se ha detectado instalandose desde la Google Play Store si no mas bien desde tiendas de terceros, torrents y algunos foros, te recomendamos, al igual que siempre, no instalar aplicaciones no oficiales o de fuentes desconocidas y proteger tu equipo con alguna solucion de Antivirus.

Un peligroso ransomware de Windows 10 se está propagando rapidamente


(computerhoy) - Era inevitable, y ya están aquí. Muchos usuarios de Windows han comenzado a recibir falsos emails de Microsoft que supuestamente ofrecen la actualización gratuita de Windows 10. Si descargas el archivo e intentas instalarlo, se activa un ransomware que encripta los discos duros tu computadora y te pide un rescate por varios cientos de euros, para obtener la clave de desencriptación. Clave que nunca llegará, aunque pagues. La estafa se aprovecha de que Microsoft está llevando a cabo la actualización a Windows 10 por oleadas. Muchos usuarios aún siguen esperando para recibir la notificación de actualización de Windows 10. Aunque cerca de 500 millones de usuarios de Windows 7 y Windows 8 pueden actualizar a Windows 10, hasta ayer mismo sólo lo habían instalado 14 millones de computadoras.

Este es uno de los emails falsos:


Lo cierto es que los ciberdelincuentes han trabajado duro en el engaño, pues incluso consiguen que la dirección de email muestre un dominio de microsoft:


Para que la estafa sea más creible indican que el email ha sido revisado con MailScanner y no tiene virus, ofreciendo un enlace a la web del mencionado software, aunque por supuesto eso no significa que lo hayan usado.


El email contiene un archivo descargable. Si intentas instalarlo, se activa el peligroso ransomware CTB-Locker. Este tipo de malware encripta los archivos de tu disco duro, bloqueándolo por completo. Te dan 96 horas para que pagues un "rescate" en Bitcoins en un servidor oculto con Tor. Lo datos sólo se pueden desencriptar con una clave de desencriptación, pero aunque pagues, rara vez obtendrás la clave:


De momento estos emails falsos de Windows 10 que infectan con el ransomware CTB-Locker sólo se han visto en inglés, aunque lo más probable es que pronto aparezcan en español y otros idiomas. Si los ves, no te confies. Nunca descargues un archivo comercial o desconocido directamente desde un email.

Ultima vulnerabilidad en Flash, infectando de Cryptowall

La urgencia por reparar instalaciones de Adobe Flash Player se intensificó durante el fin de semana cuando se encontraron exploits de una vulnerabilidad de día cero recientemente arreglada en el Magnitude Exploit Kit.



Flash no actualizando, infectando con Cryptowall
El investigador francés Kafeine dijo el domingo que una muestra que se encontró fue dejando caer dos instancias de Cryptowall ransomware contra un equipo con Windows 7 con Internet Explorer 11. Cryptowall es una cepa de ransomware que cifra los archivos en el ordenador de la víctima y exige un rescate, generalmente pagado en Bitcoin . El FBI dijo la semana pasada que los consumidores han reportado pérdidas de más de $18 millones relacionados con Cryptowall infecciones.
Una actualización de emergencia para Flash fue lanzada el 23 de junio que arreglaba una vulnerabilidad explotada en ataques dirigidos por un grupo vinculado a China, dijo que la empresa de seguridad FireEye.

Las vulnerabilidades de Flash son un vector de ataque preferido de los hackers criminales y grupos patrocinados por el gobierno, debido a la ubicuidad del reproductor en máquinas Windows en especial. Estos grupos se están moviendo rápidamente en el desarrollo de exploits para vulnerabilidades parcheadas; Kafeine dijo que le tomó sólo cuatro días para que éste apareciera en magnitude, por ejemplo.Esta vulnerabilidad se debe priorizar, ya que ha sido explotada públicamente por lo menos desde el comienzo de junio y exponen a los usuarios casi tres semanas, dijeron los investigadores de FireEye.

El grupo responsable, apodado APT3 por FireEye, ha utilizado sus exploits para apuntar industrias críticas como la aeroespacial y de defensa, construcción e ingeniería, empresas de alta tecnología, telecomunicaciones y organizaciones de transporte. Los investigadores dijeron que los atacantes están lanzando una amplia red con correos electrónicos de phishing que se parecen más a los mensajes de tipo de spam que solicitan productos de Apple a bajo costo. Un enlace en los puntos de mensajería a sitios web controlados por el grupo APT que contiene el exploit de Flash incluye una puerta trasera conocida como SHOTPUT utilizada para mover datos robados de máquinas infectadas. El grupo, que se cree que es detrás de la operación clandestina Fox del año pasado, principalmente ambiciona la propiedad intelectual.

"Cada vez que uno de estos grupos usa vulnerabilidad día cero y la lanza a una amplia red como este caso, que es bastante importante, sobre todo porque la actividad se inició a principios de junio y no se lanzo parche hasta hace 2 dias,"  dijo el gerente de operaciones de inteligencia de FireEye Mike Oppenheim la semana pasada. "Esa es una gran ventana, y posiblemente miles de víctimas afectadas."

"Para las víctimas que han sido explotados, son rápidos moviedose", dijo Oppenheim. "Si ya has sido explotado, ya están moviendo lateralmente en la red, acaparando credenciales y soltando más puertas traseras."

Ahora que los delincuentes han integrado los exploits en Magnitude, esperan obtener algún beneficio contra las máquinas sin parches infectando con Cryptowall, la familia de ransomware que rápidamente se esta convirtiendo en una de las más prolíficas de su uso.

Hace casi tres semanas, el Instituto SANS advirtió que estaba observando un aumento en el tráfico de Angler Exploit Kit contiene Cryptowall 3.0 ransomware. El mismo grupo, SANS dijo, también podría haber estado detrás de una campaña de spam simultánea empujando la misma versión de Cryptowall. Cryptowall 3.0 encripta los archivos almacenados en un equipo comprometido y exige un rescate, por lo general $500 dolares en Bitcoin, a cambio de la clave de cifrado. El malware utiliza numerosos canales para comunicarse y enviar tráfico robado a sus dueños, incluyendo I2P y las redes de anonimato Tor.

Cryptowall le ha costado a sus víctimas 18 millones de dolares desde 2014, según el FBI

En poco más de un año, los consumidores afectados por el ransomware Cryptowall han informado al FBI más de $ 18 millones en pérdidas relacionadas con las infecciones del malware.


Cryptowall se encuentra entre el grupo de las familias ransomware que encriptan los archivos en los equipos de las víctimas y luego exigen un rescate para obtener la clave de descifrado. Las infecciones suelen comenzar ya sea con un correo electrónico de phishing o cuando la víctima va a un sitio de alojamiento de un exploit kit. Algunas de las infecciones se basan en la explotación de vulnerabilidades en el software en los equipos de los usuarios, pero con la misma frecuencia el malware se entrega cuando un usuario hace clic en un enlace malicioso y descarga el malware.

La familia Cryptowall ha pasado por una serie de iteraciones durante sus más o menos 16 meses de vida. Uno de los cambios clave que los atacantes detrás de este malware han hecho es el uso de Tor para ocultar su infraestructura de comando y control. Otros ransomware, como Critroni, han empleado la misma táctica.
Ransomware normalmente exige que los usuarios paguen un rescate en Bitcoin u otro método de pago electrónico, y el FBI dijo en una alerta emitida el martes que el efecto financiero de las víctimas ha sido amplia.

CryptoWall y sus variantes se han utilizado activamente para atacar víctimas estadounidenses desde abril de 2014. El impacto financiero a las víctimas va más allá de la cuota de rescate en sí, que suele ser de entre $ 200 y $ 10.000," según dice la alerta del Internet Crime Complaint Center del FBI.

"Muchas víctimas incurren en costos adicionales asociados con la mitigación de la red, las contramedidas de la red, la pérdida de productividad, gastos legales, servicios de TI, y / o la compra de los servicios de monitoreo de crédito para los empleados o clientes. Entre abril de 2014 y junio de 2015, el IC3 recibió 992 quejas relacionadas CryptoWall-, con las víctimas que informaron pérdidas por un total de más de $ 18 millones. "

El FBI y otras agencias policiales han tenido un éxito notable en la interrupción de las operaciones de ransomware. El año pasado, las autoridades de varios países ejecutaron un derribo de la operación GameOver Zeus, un evento que también interrumpió la infraestructura CryptoLocker. El GOZ Troya a menudo se utiliza para distribuir CryptoLocker, y el FBI y Europol fueron capaces de acabar con la botnet GOZ en junio de 2014.

Nuevo ransomware "Porn Droid" ataca Android

Nuevo ransomware en Android es un costoso recordatorio de siempre verificar los permisos de las aplicaciones antes de instalarlas.


Investigadores de Zscaler han descubierto una nueva variante del ransomware "Porn Droid" que afecta a los dispositivos Android.

Una vez que el dispositivo está infectado, el malware envía al usuario un mensaje, al parecer del FBI, acusando al usuario de ver pornografía infantil. A continuación, exige un rescate de US $500 para restaurar el dispositivo a la normalidad.

Infección:


Después de pasar por un parche de actualización Google, el malware pide un número de permisos de gran alcance, incluyendo "Borrar todos los datos" y "establecer el cifrado de almacenamiento".


Claramente, el mensaje no es del FBI y la víctima no debe pagar el rescate.


Cómo mantenerse a salvo:

Siempre revisa los permisos

Las aplicaciones son el alma de nuestros dispositivos Android y hacen de nosotros las poderosas y útiles herramientas que conocemos y amamos. Las aplicaciones ayudan a mantenernos en contacto con familiares y amigos, nos guían, educan y, a veces, simplemente nos entretienen. Pero ¿la cantidad de atención que ponemos cuando nos instalamos una aplicación? En el caso de este ransomware, un usuario alerta nunca habría concedido estos permisos a una aplicación.

Tox, cómo crear tu propio ransomware en 3 pasos

McAfee descubrió en la Deep Web unos kits de construcción de ransomware que permiten fácilmente construir el malware en sólo 3 pasos, implementando un interesante modelo de negocio.
Página en la Deep Web
En el submundo del crimen es fácil encontrar kits de construcción de malware que permiten fácilmente construir códigos maliciosos a partir de plantillas existentes y en los mismos casos a partir de aplicaciones legítimas. Una nueva tendencia surgió de investigación por expertos de McAfee es una especie de constructor de ransomware fácil de usar, esta familia de malware es cada vez más popular en el ecosistema criminal y los ladrones están tratando de capturar esta oportunidad.
El kit de construcción de ransomware, apodado Tox, está disponible en línea de forma gratuita en la web oscura desde el 19 de mayo. La dirección .onion de la página web que ofrecen es:

toxicola7qwv37qj.onion
"Hemos desarrollado un virus que, una vez abierto en un sistema operativo Windows, encripta todos los archivos. Una vez finalizado este proceso, se muestra un mensaje preguntando a pagar un rescate a una dirección bitcoin para desbloquear los archivos. "
Establece la presentación de Tox disponible en la página principal.

Un usuario interesado en Tox puede suscribirse al servicio de crear su propio virus. Los autores explican que es muy fácil crear un ransomware en unos sencillos pasos:

  • Decida la cantidad de rescate.
  • Escriba su "causa".
  • Escriba el captcha

Los creadores de Tox solicitan un porcentaje del importe pagado como rescate por las víctimas, garantizan el anonimato de los pagos y de transferencia de malware a través de la red Bitcoin y Tor. Los autores de Tox garantizan que la tasa de detección para los virus generados por la plataforma es muy baja.

Pasos a seguir para la creación del virus
"Una vez que haya descargado el virus, lo que tiene que infectar a las personas (sí, puedes enviar spam del mismo virus a más personas). ¿Cómo? Esa es tu parte. La práctica más común es de spam como un archivo adjunto de correo electrónico. Si decides seguir este método, asegúrate de comprimir el archivo para evitar los antivirus y detectores antispam. "Se informa en el sitio web oficial.
"La parte más importante: el bitcoin pagado por la víctima será acreditado a tu cuenta. No hacemos más que mantener una cuota de 30% de los ingresos, por lo que si se especifica $100 de rescate, recibirás $70 y nosotros vamos a conseguir $30, es justo, ¿no? "

La característica clave de Tox son:

Tox es gratuito. Sólo tienes que registrarte en el sitio.
Tox depende de Tor y Bitcoin. Eso permite un cierto grado de anonimato.
El malware funciona como se anuncia.

De entrada, el nivel de evasión antimalware es bastante alto, es decir, los objetivos necesitarían controles adicionales activos (HIPS, lista de acceso, sandbox) para capturar o impedir la infección. La detección antimalware es bastante baja, es decir, los objetivos del malware necesitarían controles establecidos adicionales (HIPS, listas de acceso, sandboxing) para atrapar o evitar esto.

El modelo de la delincuencia-como-servicio implementado por el autor de Tox es tan simple como efectivo, el constructor de malware genera un ejecutable de alrededor de 2 MB que se disfraza como un archivo .scr.

Los suscriptores de Tox pueden distribuirlo como prefieren, mientras que el servicio oculto Tox hará un seguimiento de cualquier instalación y el beneficio correspondiente. Los clientes de Tox recibirán sus fondos directamente en la dirección Bitcoin que proporcionaron durante la fase de suscripción.

El virus Tox descarga primero los componentes esenciales para trabajar, Curl y el cliente TOR.

Los expertos destacaron que muchos otros actores de amenazas adopten este modelo de venta, también esperan que los autores de malware mejorarán las capacidades de evasión de sus agentes maliciosos y utilizarán cifrado para proteger el tráfico de malware.

Kit para Eliminar Ransomware disponible Gratuitamente

Un investigador de seguridad ha compilado el kit de eliminación de ransomware que podría ser utilizado en el proceso de responder a las infecciones ransomware.


Imagen: THN
CryptoLocker, CoinVault y TeslaCrypt son los nombres de algunos de los ransomware más temidos que infectaron millones de usuarios en todo el mundo. La extorsión es una práctica muy común en el submundo del crimen cibernético y el ransomware es un poderoso instrumento para las tripulaciones de criminales a rapidez de efectivo a cabo sus esfuerzos.

En varios casos, las víctimas optaron por pagar una cuota a los delincuentes cibernéticos para restaurar sus archivos.
La buena noticia es que un investigador de seguridad ha compilado una kit de eliminación ransomware y de rescate que podría ayudar a las víctimas a desinfectar su sistema y desbloquear archivos cifrados.

El profesional de la seguridad Jada Cyrus ha compilado un "Rescue Kit de Ransomware", también conocido como "kit de eliminación de ransomware" y publicado en línea. La herramienta de eliminación de ransomware es libre, la idea detrás de la aplicación es proporcionar un instrumento único para apoyar herramientas de descifrado para diferentes familias de ransomware.

El kit de eliminación de ransomware incluye habilidades de las siguientes herramientas de eliminación de ransomware:

CoinVault: CoinVault herramientas de eliminación de ransomware
CryptoLocker: CryptoLocker herramientas de eliminación y Mitigación de Amenazas
CryptoLockerDecrypt: Herramienta FireEye para descifrar los archivos cifrados por el ransomware CryptoLocker
FBIRansomWare: FBIRansomWare Herramientas de eliminación
TeslaCrypt: Herramienta para retirar esta variante de CryptoLocker ransomware
TrendMicro_Ransomware_RemovalTool: herramienta de eliminación de ransomware general de TrendMicro

La primera respuesta a una infección ransomware consiste en la desconexión de la máquina desde la red interna para evitar la difusión del agente malicioso. Asegúrese de crear una copia del disco que podría ser restaurada en caso de problemas con el kit de extracción ransomware.

El segundo paso es la identificación de la cepa de malware que causó la infección, entonces el usuario puede tratar de descifrar los archivos y eliminar el agente malicioso.

El software se encuentra disponible aquí.

Usuarios de Canadá infectados por Ransomware Móvil al visitar sitios web de contenido adulto

Los usuarios canadienses móviles fueron blanco de la última variante del ransomware móvil Koler Android después de visitar sitios web que proponen contenidos para adultos.


Una vez más, los visitantes de los sitios web que proponen contenidos para adultos son el blanco de los cibercriminales. La semana pasada una campaña de publicidad maliciosa golpeó a los visitantes del sitio web para adultos XHamster, ahora las víctimas de los usuarios de Internet canadienses fueron blanco de una campaña maliciosa difusión de ransomware móvil.

Los ciberdelincuentes usan una variante reciente del ransomware móvil Koler Android que muestra a las víctimas un mensaje de advertencia que pretende ser de la Real Policía Montada del Canadá. El mensaje advierte a los usuarios que están bajo investigación de las autoridades canadienses que tienen bloqueado su sistema.
"Esta es la primera que hemos visto dirigido específicamente a los ciudadanos canadienses", dijo Domingo Guerra, fundador de la empresa de seguridad móvil Appthority.
Los expertos explicaron que los individuos detrás de la campaña maliciosa establecieron sitios web falsos que pretenden ofrecer contenido para adultos o anuncios explotados en los sitios web que ofrecen menor contenido similar.

Ransomware movil
Cuando los usuarios desprevenidos visitan el sitio web malicioso, son engañados pensando que están descargando un visor de vídeo para visualizar el contenido para adultos en sus dispositivos móviles, en realidad se están instalando un ransomware móvil que localiza la región de las víctimas.

El esquema de extorsión adoptado por el ciberdelincuente no limita su acción a bloquear el móvil, sino que los delincuentes también amenazan a las víctimas de informar a sus contactos que han estado viendo sitio web para adultos si no pagan una cuota ("el rescate"). Esta táctica desalienta víctima para denunciar el fraude a las autoridades y los induce a pagar la cuota que van desde $100 hasta alrededor de $500 dolares.
"Esto no juega sólo en el aspecto de seguridad, pero la vergüenza de ser atrapados", dijo Guerra. "Pero están avergonzados porque es un sitio de la pornografía, por lo que no quieren decir a nadie."
Guerra explicó que hay algunas categorías de usuarios más expuestos a estos fraudes, como ejecutivos de las empresas del grupo, que temiendo vergüenza deciden pagar.

"Pero están avergonzados porque es un sitio de la pornografía, por lo que no quieren decir a nadie.", Agregó Guerra.
Guerra advierte víctimas que en muchos casos los criminales cibernéticos no tienen la capacidad para desbloquear el teléfono, ni para enviar mensajes a los contactos de la víctima. El experto también explicó que en algunos casos las víctimas pueden recuperar su móvil simplemente arrancar en modo seguro con el fin de eliminar la aplicación que bloquea el dispositivo.

"La mayoría de las veces hay una manera de desbloquearlo sin pagar el rescate", dijo. "Se inicia el teléfono en modo seguro, borras la aplicación, a continuación, reinicias el teléfono."
Guerra también destacó que las muestras de ransomware móvil analizadas no implementan cifrado de archivos para bloquear el documento del usuario.

"Ellos dicen que hacerlo, pero en realidad no lo hacen", dijo Guerra. "Es sólo un truco."
Con el fin de evitar ser víctima de estas estafas es importante estar al tanto de la amenaza y de asumir una postura de seguridad adecuada sobre todo en un lugar de trabajo. No abra correos electrónicos no solicitados ni descargue aplicaciones de tiendas de terceros.

Nueva Herramienta Descifra Datos Secuestrados por TeslaCrypt

Las variantes de Crypto-ransomware tienen a las empresas al limite debido a la amenaza de que susarchivos sean dañados irreversiblemente. Algunas organizaciones, incluyendo más recientemente el Tewksbury, Ma., El departamento de policía ha ido tan lejos como para pagar cientos de dólares en rescate por la clave de recuperación.

Fuente: ThreatPost
Algunas empresas de tecnología están comenzando a luchar con herramientas que descifran datos potencialmente perdidos. Kaspersky Lab, en colaboración con la Unidad Nacional de Delitos de Alta Tecnología de los Países Bajos y la Fiscalía Nacional de Holanda, recientemente hizo herramienta disponible que ayuda a recuperar archivos pierde en el ransomware CoinVault. Hasta el 17 de abril se registraron más de 700 claves de descifrado disponibles en la base de datos de la aplicación de descifrado.

Hoy, Cisco hizo lo mismo con un extenso análisis del ransomware TeslaCrypt y una herramienta de descifrado similar, una utilidad de línea de comandos que es capaz de descifrar los archivos perdidos de TeslaCrypt siempre que el propietario es capaz de proporcionar una llave maestra.
TeslaCrypt es una variante de CryptoLocker que se dirige específicamente a los jugadores, pero que alcance podría ser pronto expandiendo con algunos investigadores señalando que explotan a los kits que incluyen Nuclear, Sweet Orange y Angler, han estado propagando TeslaCrypt.

Una vez que infecta una máquina y cifra los archivos, TeslaCrypt instruye a la víctima para proceder a un sitio donde el descifrado de 2,5 BTC o alrededor de $ 550, que pueden descifrar sus archivos. Hasta la fecha 16 de abril nadie había pagado un rescate, dijeron los investigadores del Instituto SANS.




Investigadores de Bromium, el mes pasado, dijeron TeslaCrypt se enfoca en los archivos de datos asociados con 20 juegos en línea diferentes, bloqueo de contenido descargable en un intento de dirigirse a usuarios informáticos más jóvenes. Un sitio web comprometido no especificado estaba sirviendo el malware, y las víctimas estaban siendo redirigidos por un exploit en flash a un sitio que aloja el Angler exploit kit y ahi descargaba la variante CryptoLocker.

Cisco TeslaCrypt Decryptor requiere el archivo key.dat el fin de recuperar la llave maestra utilizada para el cifrado.

"Antes de que comience la ejecución, busca 'key.dat' en su ubicación original (directorio de datos de aplicación del usuario), o en el directorio actual," los investigadores Talos de Cisco escribieron hoy. "Si no es capaz de encontrar y analizar correctamente el archivo 'key.dat', se devuelve un error y se cierra."

Si el archivo key.dat se puede copiar en el directorio de la herramienta, el usuario puede especificar qué archivos o directorios descifrar. Un número de opciones de línea de comandos se hacen disponibles, así que no sólo descifra archivos y directorios, pero también puede desinfectar y eliminar el codigo que planta TeslaCrypt. Cisco recomienda a los usuarios realizar copias de seguridad de archivos cifrados antes de utilizar la utilidad. Cisco pone a disposición un binario de Windows, script Python y el código fuente de Windows para su herramienta.

"A nuestra herramienta aun le faltan algunas características. En particular, no hemos tenido el tiempo suficiente para implementar el algoritmo necesario para recuperar la llave maestra de la clave de recuperación ", dijo Cisco. "Esto es importante porque en algunas versiones del archivo que infecta, la llave maestra se extrae del archivo 'key.dat' tan pronto como se complete el cifrado de archivos."

En su análisis de TeslaCrypt, los investigadores de Cisco dijeron que el ransomware está haciendo uso de cifrado simétrico AES, en lugar de asimétrica RSA-2048 como dice en la advertencia presentada a las víctimas. Los jugadores deben tener en cuenta que el ransomware encripta partidas guardadas y las claves de activación de Steam.

"Esto significa que TeslaCrypt está apuntando a diferentes tipos de usuarios, incluidos los jugadores de PC. Al igual que las fotos irremplazables, una partida guardada, que es el producto de innumerables horas de juego, es extremadamente valiosa y difícil de reemplazar ", dijo Cisco.

Kaspersky lanza nueva herramienta para reparar computadoras con ransomware CoinVault


Hay buenas noticias para ti, si se enfrentan a el problema de ransomware CoinVault, Kaspersky acaba de encontrar la solución para poner fin a sus problemas.

Ahora es posible descifrar los archivos usando una herramienta gratuita liberada por Kaspersky Lab.

Para el desarrollo de esta herramienta llamada "CoinVault ransomware Decryptor", Kaspersky se unió a la Unidad Nacional de Delitos de Alta Tecnología (NHTCU) de la Policía holandesa. Como sabes, por lo general, el malware de la familia ransomware infecta un equipo y restringe el acceso de los usuarios a sus archivos de computadora, y por lo general tienes que hacer un pago en bitcoin para recuperar tu información, pero durante las investigaciones de la CoinVault, la policía holandesa obtuvo el descifrado de estas llaves de base de datos de un servidor  de contenidos de CoinVault.


Para la herramienta proporcionada creado por Kaspersky Labs, estaba usando las mismas claves de descifrado descubiertas por la policía holandesa, pero hay un giro en la historia, incluso si se obtiene la clave puede ser que seas capaz de deshacerte de la Coinvault, ya que la policía sólo obtuvo unos pocos miles de claves de descifrado; es importante hacer referencia que la policía holandesa continúa buscando más servidores CoinVault en la búsqueda de las claves de descifrado más ransomware.

Aquí tienes los pasos a usar proporcionada por los colegas de TheHackNews:


  1. Paso 1: Si usted está infectado con CoinVault, simplemente anotar la dirección de la billetera Bitcoin por parte del malware en la pantalla.
  2.  Paso 2: Obtener la lista de archivos cifrados desde la interfaz ransomware.
  3.  Paso 3: Descarga un antivirus eficaz y eliminar CoinVault ransomware primero.
  4.  Paso 4: Abra https://noransom.kaspersky.com y descargar la herramienta de descifrado publicado por Kaspersky Labs.
  5.  Paso 5: Instalación de bibliotecas adicionales y descifrar sus archivos.

Con el fin de proteger su equipo contra el malware:

  • Asegúrese de que su software de sistema y definiciones de antivirus son actualizadas hasta a la fecha.
  • Evite visitar sitios web sospechosos.
  • Haga copia de seguridad de tus archivos importantes en una unidad de almacenamiento por separado o que están conectados sólo temporalmente.
  • Estar en alerta máxima para las ventanas emergentes, spam y archivos adjuntos de correo electrónico inesperados.

Anuncio de Hugo Boss con Trampa distribuye Ransomware Cryptowall

Ataques publicitarios maliciosos (Malvertising) han estado plagando paginas principales y sus visitantes en estos últimos años.


Mientras que algunos son fáciles de detectar y deshacerse de ellos, otros tienden a ser mucho más sofisticados y difícil de averiguar su modo de operación.

El pasado 11 de Abril, los investigadores de MalwareBytes descubrieron un anuncio malicioso que se muestra en huffingtonpost.com, así como otros lugares de interés, como en Zillow.com. Este anuncio se utiliza para entregar el ransomware Cryptowall través de flash.
El anuncio fue cargado por un anunciante de terceros (servedbyadbutler.com) llamado inicialmente por delivery.first-impresión, donde ganó la subasta de licitación en tiempo real por $ 2.31 CPM (coste por mil impresiones).
http://delivery.first-impression.com/delivery?action=serve&ssp_id={sanitized}&ssp_wsid={sanitized}&dssp_id={sanitized}&domain_id={sanitized}&ad_id={sanitized}&margin=0.55&cid={sanitized}&bn=inferno&ip_addr={sanitized}&ua={sanitized}&top_level_id={sanitized}&second_level_id={sanitized}6&page=huffingtonpost.com&retargeted=null&vender_data_used=0&height=250&width=300&idfa=null&android_id=null&android_ad_id=null&bid_price=2.699&count_notify=1&win_price=2.31
La mayoría de los anuncios maliciosos en Flash que estamos acostumbrados a ver redirige a páginas externas, a menudo conduce a un paquete de exploits.


Éste es diferente en que el anuncio en sí (que podría ser para cualquier marca) también se utiliza como el exploit. Esta es la obra del flash EK, que se aprovecha usando el dicho 'dos pájaros de un tiro ".

Ganar la confianza de una agencia de publicidad y empaquetar el ataque en el anuncio, en sí es un poco atrevido y arriesgado. Pero sin embargo lo logró y los malos detrás de él fueron capaces de empujar el ransomware Cryptowall a los visitantes que se estaban ejecutando versiones de Flash Player obsoletas.


La cuenta del usuario que estaba ejecutando esta campaña ya fue suspendida, según confirmaron los dueños de este programa de publicidad.

Como recordatorio, si ustedes deciden utilizar Flash, asegurense de que se encuentra siempre actualizado o aprendan a activarlo bajo demanda siguiendo este articulo:

Cómo asegurarte de que Adobe Flash está actualizado y habilitar click-to-play
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular