Los investigadores de seguridad han descubierto el primer ransomware que explota Process Doppelgänging, una nueva técnica de inyección de código sin archivos que podría ayudar a evitar la detección de malware. El ataque Process Doppelgänging aprovecha una función incorporada de Windows, es decir, Transacciones NTFS y una implementación obsoleta del cargador de procesos de Windows, y funciona en todas las versiones modernas del sistema operativo Windows de Microsoft, incluido Windows 10.

El ataque Doppelgänging de proceso funciona mediante NTFS transacciones para iniciar un proceso malicioso al reemplazar la memoria de un proceso legítimo, engañar a las herramientas de monitoreo de procesos y al antivirus para que crean que el proceso legítimo se está ejecutando.Poco después de que los detalles del ataque Process Doppelgänging se hicieran públicos, se descubrió que varios actores de amenazas abusaron de él en un intento de eludir las soluciones de seguridad modernas.

Los investigadores de seguridad de Kaspersky Lab ahora han encontrado el primer ransomware, una nueva variante de SynAck, que emplea esta técnica para evadir sus acciones maliciosas y apuntar a usuarios en los Estados Unidos, Kuwait, Alemania e Irán.
synack-ransomware-process-doppelganging

Inicialmente descubierto en septiembre de 2017, SynAck ransomware utiliza técnicas de ofuscación complejas para evitar la ingeniería inversa, pero los investigadores lograron descomprimirlo y compartieron su análisis en una publicación de blog.

Algo interesante sobre SynAck es que este ransomware no infecta a personas de países específicos, como Rusia, Bielorrusia, Ucrania, Georgia, Tayikistán, Kazajistán y Uzbekistán.

Para identificar el país de un usuario específico, SynAck ransomware compara los diseños de teclado instalados en la PC del usuario con una lista codificada almacenada en el malware. Si se encuentra una coincidencia, el ransomware duerme durante 30 segundos y luego llama a ExitProcess para evitar el cifrado de los archivos.

SynAck ransomware también evita el análisis automático de la zona de pruebas al verificar el directorio desde donde se ejecuta. Si encuentra un intento de ejecutar el ejecutable malicioso desde un directorio 'incorrecto', SynAck no continuará y terminará en sí mismo.

Una vez infectado, al igual que cualquier otro ransomware, SynAck encripta el contenido de cada archivo infectado con el algoritmo AES-256-ECB y proporciona a las víctimas una clave de descifrado hasta que se pongan en contacto con los atacantes y cumplan con sus demandas.

synack-ransomware
SynAck también es capaz de mostrar una nota ransomware en la pantalla de inicio de sesión de Windows modificando las claves LegalNoticeCaption y LegalNoticeText en el registro. El ransomware incluso borra los registros de eventos almacenados por el sistema para evitar el análisis forense de una máquina infectada.

Aunque los investigadores no dijeron cómo SynAck aterriza en la PC, la mayoría de ransomware se propaga a través de correos electrónicos de phishing, anuncios maliciosos en sitios web y aplicaciones y programas de terceros.

Por lo tanto, siempre debe tener precaución al abrir documentos no invitados enviados a través de un correo electrónico y hacer clic en los enlaces dentro de esos documentos a menos que verifique la fuente en un intento de protegerse contra dicha infección de ransomware.

Aunque, en este caso, solo unos pocos antivirus y software de seguridad pueden defenderte o alertarte sobre la amenaza, siempre es una buena práctica tener un conjunto de seguridad antivirus efectivo en tu sistema y mantenerlo actualizado.

Por último, pero no menos importante: para tener un control estricto de sus datos valiosos, siempre tenga una rutina de copia de seguridad en su lugar que haga copias de todos sus archivos importantes en un dispositivo de almacenamiento externo que no siempre esté conectado a su PC

Fuente:TheHackerNews