Los investigadores de seguridad han descubierto una interesante pieza de malware que infecta los sistemas con un criptominer o ransomware, dependiendo de sus configuraciones para decidir cuĂ¡l de los dos esquemas podrĂa ser mĂ¡s rentable.
Si bien ransomware es un tipo de malware que bloquea tu computadora y te impide acceder a los datos cifrados hasta que pagues un rescate por la clave de descifrado necesaria para descifrar tus archivos, los mineros de criptomonedas utilizan la potencia de la CPU del sistema infectado para extraer monedas digitales. Tanto los ataques basados en la minerĂa de ransomware como criptomonedas han sido las principales amenazas en lo que va del año y comparten muchas similitudes, como que ambos son ataques no sofisticados, llevados a cabo por dinero contra usuarios no objetivo e involucran moneda digital.
Sin embargo, como bloquear una computadora para obtener un rescate no siempre garantiza de una retribuciĂ³n en caso de que las vĂctimas no tengan nada esencial para perder, en los Ăºltimos meses los ciberdelincuentes se han inclinado mĂ¡s hacia la criptomoneda fraudulenta como mĂ©todo para extraer dinero usando las computadoras de las vĂctimas.
Investigadores de la firma de seguridad rusa Kaspersky Labs descubrieron una nueva variante de la familia Rakhni ransomware, que ahora tambiĂ©n se ha actualizado para incluir la capacidad de minerĂa de criptomonedas.

Escrito en lenguaje de programaciĂ³n Delphi, el malware Rakhni se estĂ¡ diseminando usando correos de suplantaciĂ³n de identidad phishing con un archivo MS Word en el archivo adjunto, que si se abre, le pide a la vĂctima que guarde el documento y permita la ediciĂ³n. El documento incluye un Ăcono PDF, que si hace clic, inicia un ejecutable malicioso en la computadora de la vĂctima e inmediatamente muestra un cuadro de mensaje de error falso al momento de la ejecuciĂ³n, engañando a las vĂctimas para que piensen que falta un archivo de sistema para abrir el documento.
¿CĂ³mo decide el Malware quĂ© hacer?
Sin embargo, en el fondo, el malware realiza muchas comprobaciones anti-VM y anti-sandbox para decidir si podrĂa infectar el sistema sin ser atrapado. Si se cumplen todas las condiciones, el malware realiza mĂ¡s comprobaciones para decidir la carga final de infecciĂ³n, es decir, ransomware o minero.
1.) Instala Ransomware: si el sistema de destino tiene una carpeta 'Bitcoin' en la secciĂ³n de AppData.
Antes de cifrar archivos con el algoritmo de cifrado RSA-1024, el malware finaliza todos los procesos que coinciden con una lista predefinida de aplicaciones populares y luego muestra una nota de rescate a través de un archivo de texto.
2.) Instala la criptomoneda miner- si la carpeta 'Bitcoin' no existe y la mĂ¡quina tiene mĂ¡s de dos procesadores lĂ³gicos.
Si el sistema se infecta con un minero de criptomoneda, utiliza la utilidad MinerGate para minar las criptomonedas Monero (XMR), Monero Original (XMO) y Dashcoin (DSH) en segundo plano.

AdemĂ¡s de esto, el malware usa la utilidad CertMgr.exe para instalar certificados raĂz falsos que dicen haber sido emitidos por Microsoft Corporation y Adobe Systems Incorporated en un intento de disfrazar al minero como un proceso confiable.
3.) Activa el componente del gusano, si no hay una carpeta 'Bitcoin' y solo un procesador lĂ³gico.
Este componente ayuda al malware a copiarse en todas las computadoras ubicadas en la red local utilizando recursos compartidos.
"Para cada computadora incluida en el archivo, el troyano comprueba si la carpeta Usuarios estĂ¡ compartida y, de ser asĂ, el malware se copia en la carpeta \ AppData \ Roaming \ Microsoft \ Windows \ Start Menu \ Programs \ Startup de cada usuario accesible" los investigadores señalan.Independientemente de quĂ© infecciĂ³n se elija, el malware realiza una comprobaciĂ³n si se inicia uno de los procesos antivirus listados. Si no se encuentra un proceso AV en el sistema, el malware ejecutarĂ¡ varios comandos cmd en un intento de desactivar Windows Defender.
¿QuĂ© es mĂ¡s? Hay una caracterĂstica de Spyware tambiĂ©n
"Otro hecho interesante es que el malware tambiĂ©n tiene alguna funcionalidad de spyware: sus mensajes incluyen una lista de procesos en ejecuciĂ³n y un archivo adjunto con una captura de pantalla", dicen los investigadores.Esta variante de malware se dirige a los usuarios principalmente en Rusia (95.5%), mientras que un pequeño nĂºmero de infecciones se ha notado en KazajstĂ¡n (1.36%), Ucrania (0.57%), Alemania (0.49%) e India (0.41%) tambiĂ©n .
La mejor manera de evitar ser vĂctima de tales ataques en primer lugar es nunca abrir archivos sospechosos y enlaces proporcionados en un correo electrĂ³nico. AdemĂ¡s, siempre mantenga una buena rutina de respaldo y un software antivirus actualizado en su lugar.
Fuente: TheHackerNews

0 Comentarios