criptomoneda-minerĂ­a-ransomware


Los investigadores de seguridad han descubierto una interesante pieza de malware que infecta los sistemas con un criptominer o ransomware, dependiendo de sus configuraciones para decidir cuĂ¡l de los dos esquemas podrĂ­a ser mĂ¡s rentable.

Si bien ransomware es un tipo de malware que bloquea tu computadora y te impide acceder a los datos cifrados hasta que pagues un rescate por la clave de descifrado necesaria para descifrar tus archivos, los mineros de criptomonedas utilizan la potencia de la CPU del sistema infectado para extraer monedas digitales. Tanto los ataques basados ​​en la minerĂ­a de ransomware como criptomonedas han sido las principales amenazas en lo que va del año y comparten muchas similitudes, como que ambos son ataques no sofisticados, llevados a cabo por dinero contra usuarios no objetivo e involucran moneda digital.

Sin embargo, como bloquear una computadora para obtener un rescate no siempre garantiza de una retribuciĂ³n en caso de que las vĂ­ctimas no tengan nada esencial para perder, en los Ăºltimos meses los ciberdelincuentes se han inclinado mĂ¡s hacia la criptomoneda fraudulenta como mĂ©todo para extraer dinero usando las computadoras de las vĂ­ctimas.

Investigadores de la firma de seguridad rusa Kaspersky Labs descubrieron una nueva variante de la familia Rakhni ransomware, que ahora también se ha actualizado para incluir la capacidad de minería de criptomonedas.



Escrito en lenguaje de programaciĂ³n Delphi, el malware Rakhni se estĂ¡ diseminando usando correos de suplantaciĂ³n de identidad phishing con un archivo MS Word en el archivo adjunto, que si se abre, le pide a la vĂ­ctima que guarde el documento y permita la ediciĂ³n. El documento incluye un Ă­cono PDF, que si hace clic, inicia un ejecutable malicioso en la computadora de la vĂ­ctima e inmediatamente muestra un cuadro de mensaje de error falso al momento de la ejecuciĂ³n, engañando a las vĂ­ctimas para que piensen que falta un archivo de sistema para abrir el documento.

¿CĂ³mo decide el Malware quĂ© hacer?

Sin embargo, en el fondo, el malware realiza muchas comprobaciones anti-VM y anti-sandbox para decidir si podrĂ­a infectar el sistema sin ser atrapado. Si se cumplen todas las condiciones, el malware realiza mĂ¡s comprobaciones para decidir la carga final de infecciĂ³n, es decir, ransomware o minero.

1.) Instala Ransomware: si el sistema de destino tiene una carpeta 'Bitcoin' en la secciĂ³n de AppData.

Antes de cifrar archivos con el algoritmo de cifrado RSA-1024, el malware finaliza todos los procesos que coinciden con una lista predefinida de aplicaciones populares y luego muestra una nota de rescate a través de un archivo de texto.

2.) Instala la criptomoneda miner- si la carpeta 'Bitcoin' no existe y la mĂ¡quina tiene mĂ¡s de dos procesadores lĂ³gicos.

Si el sistema se infecta con un minero de criptomoneda, utiliza la utilidad MinerGate para minar las criptomonedas Monero (XMR), Monero Original (XMO) y Dashcoin (DSH) en segundo plano.



AdemĂ¡s de esto, el malware usa la utilidad CertMgr.exe para instalar certificados raĂ­z falsos que dicen haber sido emitidos por Microsoft Corporation y Adobe Systems Incorporated en un intento de disfrazar al minero como un proceso confiable.

3.) Activa el componente del gusano, si no hay una carpeta 'Bitcoin' y solo un procesador lĂ³gico.

Este componente ayuda al malware a copiarse en todas las computadoras ubicadas en la red local utilizando recursos compartidos. 
"Para cada computadora incluida en el archivo, el troyano comprueba si la carpeta Usuarios estĂ¡ compartida y, de ser asĂ­, el malware se copia en la carpeta \ AppData \ Roaming \ Microsoft \ Windows \ Start Menu \ Programs \ Startup de cada usuario accesible" los investigadores señalan.
Independientemente de quĂ© infecciĂ³n se elija, el malware realiza una comprobaciĂ³n si se inicia uno de los procesos antivirus listados. Si no se encuentra un proceso AV en el sistema, el malware ejecutarĂ¡ varios comandos cmd en un intento de desactivar Windows Defender.

¿QuĂ© es mĂ¡s? Hay una caracterĂ­stica de Spyware tambiĂ©n
"Otro hecho interesante es que el malware tambiĂ©n tiene alguna funcionalidad de spyware: sus mensajes incluyen una lista de procesos en ejecuciĂ³n y un archivo adjunto con una captura de pantalla", dicen los investigadores.
Esta variante de malware se dirige a los usuarios principalmente en Rusia (95.5%), mientras que un pequeño nĂºmero de infecciones se ha notado en KazajstĂ¡n (1.36%), Ucrania (0.57%), Alemania (0.49%) e India (0.41%) tambiĂ©n .

La mejor manera de evitar ser vĂ­ctima de tales ataques en primer lugar es nunca abrir archivos sospechosos y enlaces proporcionados en un correo electrĂ³nico. AdemĂ¡s, siempre mantenga una buena rutina de respaldo y un software antivirus actualizado en su lugar.

Fuente: TheHackerNews