El ataque Doppelgänging de proceso funciona mediante NTFS transacciones para iniciar un proceso malicioso al reemplazar la memoria de un proceso legítimo, engañar a las herramientas de monitoreo de procesos y al antivirus para que crean que el proceso legítimo se está ejecutando.Poco después de que los detalles del ataque Process Doppelgänging se hicieran públicos, se descubrió que varios actores de amenazas abusaron de él en un intento de eludir las soluciones de seguridad modernas.
Los investigadores de seguridad de Kaspersky Lab ahora han encontrado el primer ransomware, una nueva variante de SynAck, que emplea esta técnica para evadir sus acciones maliciosas y apuntar a usuarios en los Estados Unidos, Kuwait, Alemania e Irán.
Algo interesante sobre SynAck es que este ransomware no infecta a personas de países específicos, como Rusia, Bielorrusia, Ucrania, Georgia, Tayikistán, Kazajistán y Uzbekistán.
Para identificar el país de un usuario específico, SynAck ransomware compara los diseños de teclado instalados en la PC del usuario con una lista codificada almacenada en el malware. Si se encuentra una coincidencia, el ransomware duerme durante 30 segundos y luego llama a ExitProcess para evitar el cifrado de los archivos.
SynAck ransomware también evita el análisis automático de la zona de pruebas al verificar el directorio desde donde se ejecuta. Si encuentra un intento de ejecutar el ejecutable malicioso desde un directorio 'incorrecto', SynAck no continuará y terminará en sí mismo.
Una vez infectado, al igual que cualquier otro ransomware, SynAck encripta el contenido de cada archivo infectado con el algoritmo AES-256-ECB y proporciona a las víctimas una clave de descifrado hasta que se pongan en contacto con los atacantes y cumplan con sus demandas.
Aunque los investigadores no dijeron cómo SynAck aterriza en la PC, la mayoría de ransomware se propaga a través de correos electrónicos de phishing, anuncios maliciosos en sitios web y aplicaciones y programas de terceros.
Por lo tanto, siempre debe tener precaución al abrir documentos no invitados enviados a través de un correo electrónico y hacer clic en los enlaces dentro de esos documentos a menos que verifique la fuente en un intento de protegerse contra dicha infección de ransomware.
Aunque, en este caso, solo unos pocos antivirus y software de seguridad pueden defenderte o alertarte sobre la amenaza, siempre es una buena práctica tener un conjunto de seguridad antivirus efectivo en tu sistema y mantenerlo actualizado.
Por último, pero no menos importante: para tener un control estricto de sus datos valiosos, siempre tenga una rutina de copia de seguridad en su lugar que haga copias de todos sus archivos importantes en un dispositivo de almacenamiento externo que no siempre esté conectado a su PC
Una vez infectado, al igual que cualquier otro ransomware, SynAck encripta el contenido de cada archivo infectado con el algoritmo AES-256-ECB y proporciona a las víctimas una clave de descifrado hasta que se pongan en contacto con los atacantes y cumplan con sus demandas.
SynAck también es capaz de mostrar una nota ransomware en la pantalla de inicio de sesión de Windows modificando las claves LegalNoticeCaption y LegalNoticeText en el registro. El ransomware incluso borra los registros de eventos almacenados por el sistema para evitar el análisis forense de una máquina infectada.
Aunque los investigadores no dijeron cómo SynAck aterriza en la PC, la mayoría de ransomware se propaga a través de correos electrónicos de phishing, anuncios maliciosos en sitios web y aplicaciones y programas de terceros.
Por lo tanto, siempre debe tener precaución al abrir documentos no invitados enviados a través de un correo electrónico y hacer clic en los enlaces dentro de esos documentos a menos que verifique la fuente en un intento de protegerse contra dicha infección de ransomware.
Aunque, en este caso, solo unos pocos antivirus y software de seguridad pueden defenderte o alertarte sobre la amenaza, siempre es una buena práctica tener un conjunto de seguridad antivirus efectivo en tu sistema y mantenerlo actualizado.
Por último, pero no menos importante: para tener un control estricto de sus datos valiosos, siempre tenga una rutina de copia de seguridad en su lugar que haga copias de todos sus archivos importantes en un dispositivo de almacenamiento externo que no siempre esté conectado a su PC
Fuente:TheHackerNews


0 Comentarios