Articulo de referencia

CryptoLocker

El ataque de ransomware CryptoLocker fue un ciberataque que utilizó el ransomware CryptoLocker y que tuvo lugar entre el 5 de septiembre de 2013 y finales de mayo de 2014. El at...

El ataque de ransomware CryptoLocker fue un ciberataque que utilizó el ransomware CryptoLocker y que tuvo lugar entre el 5 de septiembre de 2013 y finales de mayo de 2014. El ataque empleó un troyano dirigido a ordenadores con Microsoft Windows [ 1 ] y se cree que se publicó por primera vez en Internet el 5 de septiembre de 2013 [ 2 ] . Se propagó mediante archivos adjuntos de correo electrónico infectados y a través de una botnet Gameover ZeuS existente [ 3 ] . Al activarse, el malware cifraba ciertos tipos de archivos almacenados en unidades locales y de red montadas mediante criptografía de clave pública RSA , y la clave privada se almacenaba únicamente en los servidores de control del malware. A continuación, el malware mostraba un mensaje que ofrecía descifrar los datos si se realizaba un pago (mediante bitcoin o un cupón prepago) antes de una fecha límite determinada, y amenazaba con eliminar la clave privada si no se cumplía dicha fecha. Si no se cumplía la fecha límite, el malware ofrecía descifrar los datos a través de un servicio en línea proporcionado por sus operadores, por un precio significativamente mayor en bitcoin. No había garantía de que el pago liberara el contenido cifrado.

Aunque CryptoLocker se eliminó fácilmente, los archivos afectados permanecieron cifrados de una forma que los investigadores consideraron imposible de descifrar. Muchos afirmaron que no se debía pagar el rescate , pero no ofrecieron ninguna manera de recuperar los archivos; otros dijeron que pagar el rescate era la única forma de recuperar los archivos que no se habían respaldado . Algunas víctimas afirmaron que pagar el rescate no siempre resultaba en el descifrado de los archivos.

CryptoLocker fue aislado a finales de mayo de 2014 mediante la Operación Tovar , que desmanteló la botnet Gameover ZeuS , utilizada para distribuir el malware. [ 4 ] Durante la operación, una empresa de seguridad involucrada obtuvo la base de datos de claves privadas de CryptoLocker, la cual se empleó para crear una herramienta en línea que permitía recuperar las claves y los archivos sin pagar el rescate. Se cree que los operadores de CryptoLocker extorsionaron con éxito un total de aproximadamente 3 millones de dólares a las víctimas del troyano. Otros casos de ransomware basado en cifrado que surgieron posteriormente utilizaron el nombre "CryptoLocker" (o variaciones), pero no guardan relación alguna.

Operación

CryptoLocker se propagaba normalmente como un archivo adjunto a un correo electrónico aparentemente inofensivo , que parecía haber sido enviado por una empresa legítima. [ 5 ] Un archivo ZIP adjunto a un correo electrónico contiene un archivo ejecutable con el nombre y el icono disfrazados de un archivo PDF , aprovechando el comportamiento predeterminado de Windows de ocultar la extensión de los nombres de archivo para enmascarar la extensión .EXE real. CryptoLocker también se propagó utilizando el troyano y la botnet Gameover ZeuS . [ 6 ] [ 7 ] [ 8 ]

Cuando se ejecuta por primera vez, la carga útil se instala en la carpeta del perfil del usuario y agrega una clave al registro que hace que se ejecute al inicio. Luego intenta contactar con uno de varios servidores de comando y control designados; una vez conectado, el servidor genera un par de claves RSA de 2048 bits y envía la clave pública de vuelta al equipo infectado. [ 1 ] [ 7 ] El servidor puede ser un proxy local y pasar por otros, frecuentemente reubicados en diferentes países para dificultar su rastreo. [ 9 ] [ 10 ]

The payload then encrypts files across local hard drives and mapped network drives with the public key, and logs each file encrypted to a registry key. The process only encrypts data files with certain extensions, including Microsoft Office, OpenDocument, and other documents, pictures, and AutoCAD files.[8] The payload displays a message informing the user that files have been encrypted, and demands a payment of 400 USD or euro through an anonymous pre-paid cash voucher (i.e. MoneyPak or Ukash), or an equivalent amount in bitcoin within 72 or 100 hours (while starting at 2 bitcoin, the ransom price has been adjusted down to 0.3 bitcoin by the operators to reflect the fluctuating value of bitcoin),[11] or else the private key on the server would be destroyed, and "nobody and never[sic] will be able to restore files."[1][7] Payment of the ransom allows the user to download the decryption program, which is pre-loaded with the user's private key.[7] Some infected victims claim that they paid the attackers but their files were not decrypted.[5]

In November 2013, the operators of CryptoLocker launched an online service that claimed to allow users to decrypt their files without the CryptoLocker program, and to purchase the decryption key after the deadline had expired; the process involved uploading an encrypted file to the site as a sample and waiting for the service to find a match; the site claimed that a match would be found within 24 hours. Once found, the user could pay for the key online; if the 72-hour deadline passed, the cost increased to 10 bitcoin.[12][13]

Takedown and recovery of files

El 2 de junio de 2014, el Departamento de Justicia de los Estados Unidos anunció oficialmente que, durante el fin de semana anterior, la Operación Tovar —un consorcio integrado por agencias policiales (incluidos el FBI e Interpol ), proveedores de software de seguridad y varias universidades— había desarticulado la botnet Gameover ZeuS , que se utilizaba para distribuir CryptoLocker y otro malware. El Departamento de Justicia también presentó una acusación formal contra el hacker ruso Evgeniy Bogachev por su presunta participación en la botnet. [ 6 ] [ 14 ] [ 15 ] [ 16 ]

Como parte de la operación, la empresa de seguridad holandesa Fox-IT logró obtener la base de datos de claves privadas utilizada por CryptoLocker; en agosto de 2014, Fox-IT y su empresa asociada FireEye lanzaron un servicio en línea que permite a los usuarios infectados recuperar su clave privada subiendo un archivo de muestra y, posteriormente, recibir una herramienta de descifrado. [ 17 ] [ 18 ]

Mitigación

Aunque el software de seguridad está diseñado para detectar tales amenazas, podría no detectar CryptoLocker en absoluto, o solo después de que el cifrado esté en curso o completo, particularmente si se distribuye una nueva versión desconocida para el software de protección. [ 19 ] Si se sospecha o detecta un ataque en sus etapas iniciales, el cifrado lleva algún tiempo; la eliminación inmediata del malware (un proceso relativamente simple) antes de que se complete limitaría el daño a los datos. [ 20 ] [ 21 ] Los expertos sugirieron medidas de precaución, como el uso de software u otras políticas de seguridad para bloquear el lanzamiento de la carga útil de CryptoLocker. [ 1 ] [ 7 ] [ 8 ] [ 10 ] [ 21 ]

Debido a la naturaleza del funcionamiento de CryptoLocker, algunos expertos sugirieron a regañadientes que pagar el rescate era la única forma de recuperar archivos de CryptoLocker en ausencia de copias de seguridad recientes ( las copias de seguridad sin conexión realizadas antes de la infección que son inaccesibles desde las computadoras infectadas no pueden ser atacadas por CryptoLocker). [ 5 ] Debido a la longitud de la clave empleada por CryptoLocker, los expertos consideraron prácticamente imposible usar un ataque de fuerza bruta para obtener la clave necesaria para descifrar archivos sin pagar el rescate; el troyano similar de 2008, Gpcode.AK, usó una clave de 1024 bits que se creía que era lo suficientemente grande como para que fuera computacionalmente inviable romperla sin un esfuerzo distribuido concertado , o el descubrimiento de una falla que pudiera usarse para romper el cifrado. [ 7 ] [ 13 ] [ 22 ] [ 23 ] El analista de seguridad de Sophos, Paul Ducklin, especuló que el servicio de descifrado en línea de CryptoLocker implicaba un ataque de diccionario contra su propio cifrado utilizando su base de datos de claves, lo que explicaba la necesidad de esperar hasta 24 horas para recibir un resultado. [ 13 ]

Dinero pagado

En diciembre de 2013, ZDNet rastreó cuatro direcciones de bitcoin publicadas por usuarios infectados por CryptoLocker, en un intento por calcular las ganancias de los operadores. Las cuatro direcciones mostraron un movimiento de 41.928 BTC entre el 15 de octubre y el 18 de diciembre , lo que equivalía a unos 27 millones de dólares estadounidenses en ese momento. [ 11 ]

En una encuesta realizada por investigadores de la Universidad de Kent , el 41% de quienes afirmaron ser víctimas dijeron haber pagado el rescate, una proporción mucho mayor de lo esperado; Symantec había estimado que el 3% de las víctimas habían pagado y Dell SecureWorks había estimado que el 0,4% de las víctimas habían pagado. [ 24 ] Tras el cierre de la botnet que se había utilizado para distribuir CryptoLocker, se calculó que alrededor del 1,3% de los infectados habían pagado el rescate; muchos habían podido recuperar archivos que habían sido respaldados, y se cree que otros perdieron grandes cantidades de datos. No obstante, se cree que los operadores extorsionaron un total de alrededor de 3 millones de dólares. [ 18 ]

Clones

El éxito de CryptoLocker generó una serie de troyanos de ransomware no relacionados y con nombres similares que funcionan esencialmente de la misma manera, [ 25 ] [ 26 ] [ 27 ] [ 28 ] incluyendo algunos que se autodenominan "CryptoLocker", pero que, según los investigadores de seguridad, no tienen relación con el CryptoLocker original. [ 28 ] [ 29 ] [ 30 ]

En septiembre de 2014, otros clones como CryptoWall y TorrentLocker (cuya carga útil se identifica como "CryptoLocker", pero se denomina así por el uso de una clave de registro llamada " Bit Torrent Application"), [ 31 ] comenzaron a propagarse en Australia; el ransomware utiliza correos electrónicos infectados, supuestamente enviados por departamentos gubernamentales (por ejemplo, Australia Post para indicar una entrega de paquete fallida) como carga útil. Para evadir la detección por parte de los escáneres automáticos de correo electrónico que pueden seguir enlaces, esta variante fue diseñada para requerir que los usuarios visiten una página web e ingresen un código CAPTCHA antes de que se descargue la carga útil. Symantec determinó que estas nuevas variantes, que identificó como "CryptoLocker.F", no estaban vinculadas a la original. [ 25 ] [ 29 ] [ 32 ] [ 33 ] [ 34 ] [ 35 ]

Véase también

Referencias

  1. 1 2 3 4 Goodin, Dan (17 de octubre de 2013). "Estás infectado; si quieres volver a ver tus datos, páganos 300 dólares en Bitcoins" . Ars Technica . Archivado del original el 23 de octubre de 2013. Recuperado el 23 de octubre de 2013 .
  2. Kelion, Leo (24 de diciembre de 2013). "El ransomware Cryptolocker ha infectado a unos 250.000 ordenadores"." . BBC. Archivado del original el 22 de marzo de 2019. Consultado el 24 de diciembre de 2013 .
  3. "CryptoLocker" . avast.com . Archivado del original el 14 de septiembre de 2017. Consultado el 14 de septiembre de 2017 .
  4. "La "Operación Tovar" tiene como objetivo la botnet ZeuS "Gameover" y la plaga de CryptoLocker – Krebs on Security” . 2 de junio de 2014. Consultado el 5 de septiembre de 2023 .
  5. 1 2 3 "Aumentan las infecciones por Cryptolocker; US-CERT emite una advertencia" . SecurityWeek . 19 de noviembre de 2013. Archivado del original el 10 de junio de 2016. Consultado el 18 de enero de 2014 .
  6. 1 2 Krebs, Brian (2 de junio de 2014). "La «Operación Tovar» tiene como objetivo la botnet ZeuS «Gameover» y la plaga de CryptoLocker . Krebs on Security. Archivado del original el 4 de junio de 2014. Consultado el 18 de agosto de 2014 .
  7. 1 2 3 4 5 6 Abrams, Lawrence. "Guía de información y preguntas frecuentes sobre el ransomware CryptoLocker" . Bleeping Computer . Archivado del original el 17 de noviembre de 2013. Recuperado el 25 de octubre de 2013 .
  8. 1 2 3 Hassell, Jonathan (25 de octubre de 2013). "Cryptolocker: Cómo evitar infectarse y qué hacer si se infecta" . Computerworld . Archivado del original el 2 de abril de 2019. Recuperado el 25 de octubre de 2013 .
  9. Ducklin, Paul (12 de octubre de 2013). "El malware destructivo "CryptoLocker" anda suelto: esto es lo que debe hacer" . Naked Security . Sophos. Archivado del original el 8 de mayo de 2017. Recuperado el 23 de octubre de 2013 .
  10. 1 2 Ferguson, Donna (19 de octubre de 2013). "Ataques de CryptoLocker que secuestran tu ordenador" . The Guardian . Archivado del original el 5 de marzo de 2017. Recuperado el 23 de octubre de 2013 .
  11. 1 2 Blue, Violet (22 de diciembre de 2013). "La ola de crímenes de CryptoLocker: un rastro de millones en Bitcoin blanqueado" . ZDNet. Archivado del original el 23 de diciembre de 2013. Recuperado el 23 de diciembre de 2013 .
  12. "Los estafadores de CryptoLocker cobran 10 Bitcoins por un servicio de descifrado de segunda oportunidad" . CSO . 4 de noviembre de 2013. Archivado del original el 19 de enero de 2021. Consultado el 5 de noviembre de 2013 .
  13. 1 2 3 Constantin, Lucian (4 de noviembre de 2013). "Los creadores de CryptoLocker intentan extorsionar aún más dinero a las víctimas con un nuevo servicio" . PC World . Archivado del original el 30 de abril de 2017. Recuperado el 5 de noviembre de 2013 .
  14. Storm, Darlene (2 de junio de 2014). "Wham bam: La Operación Global Tovar derrota al ransomware CryptoLocker y a la botnet GameOver Zeus" . Computerworld . IDG. Archivado del original el 3 de julio de 2014. Recuperado el 18 de agosto de 2014 .
  15. "EE. UU. lidera una acción multinacional contra la red de bots "Gameover Zeus" y el ransomware "Cryptolocker", y acusa al administrador de la red de bots" . Justice.gov (Comunicado de prensa). Departamento de Justicia de EE. UU. Archivado del original el 3 de septiembre de 2014. Consultado el 18 de agosto de 2014 .
  16. Graff, Garrett M. (21 de marzo de 2017). "Dentro de la búsqueda del hacker más notorio de Rusia" . Wired . ISSN 1059-1028 . Archivado del original el 5 de enero de 2020. Recuperado el 18 de enero de 2020 . 
  17. Krebs, Brian (15 de agosto de 2014). "Nuevo sitio recupera archivos bloqueados por el ransomware Cryptolocker" . Krebs on Security . Archivado del original el 7 de junio de 2017. Consultado el 18 de agosto de 2014 .
  18. 1 2 Ward, Mark (6 de agosto de 2014). "Las víctimas de Cryptolocker recuperarán sus archivos gratis" . BBC News. Archivado del original el 13 de enero de 2020. Recuperado el 18 de agosto de 2014 .
  19. El Yuma Sun, sobre un ataque a CryptoLocker Archivado el 8 de octubre de 2017 en Wayback Machine : "...pudo pasar desapercibido para el software antivirus utilizado por el Yuma Sun porque era malware de día cero".
  20. Cannell, Joshua (8 de octubre de 2013). "Ransomware Cryptolocker: lo que necesitas saber, última actualización 06/02/2014" . Malwarebytes Unpacked . Archivado del original el 27 de septiembre de 2022. Recuperado el 19 de octubre de 2013 .
  21. 1 2 Leyden, Josh (18 de octubre de 2013). "El diabólico ransomware CryptoLocker: hagas lo que hagas, no PAGUES" . The Register . Archivado del original el 18 de octubre de 2013. Recuperado el 18 de octubre de 2013 .
  22. Naraine, Ryan (6 de junio de 2008). "El ransomware de chantaje regresa con una clave de cifrado de 1024 bits" . ZDnet . Archivado del original el 3 de agosto de 2008. Recuperado el 25 de octubre de 2013 .
  23. Lemos, Robert (13 de junio de 2008). "El ransomware resiste los intentos de descifrado de criptomonedas" . SecurityFocus . Archivado del original el 3 de marzo de 2016. Recuperado el 25 de octubre de 2013 .
  24. "Resultados de la encuesta en línea del Centro de Investigación Interdisciplinaria en Ciberseguridad de la Universidad de Kent en Canterbury" (PDF) . kent.ac.uk. Universidad de Kent en Canterbury. Archivado del original (PDF) el 8 de marzo de 2014. Consultado el 25 de marzo de 2014 .
  25. 1 2 Budmar, Patrick (3 de octubre de 2014). "Australia, objetivo específico de Cryptolocker: Symantec" . ARNnet . Archivado del original el 7 de octubre de 2014. Recuperado el 15 de octubre de 2014 .
  26. Kirk, Jeremy (1 de abril de 2014). "El ransomware CryptoDefense deja la clave de descifrado accesible" . Computerworld . IDG. Archivado del original el 3 de julio de 2014. Recuperado el 7 de abril de 2014 .
  27. Thomson, Iain (3 de abril de 2014). "¿Tus archivos están secuestrados por CryptoDefense? ¡No pagues! La clave de descifrado está en tu disco duro" . The Register. Archivado del original el 26 de diciembre de 2016. Consultado el 6 de abril de 2014 .
  28. 1 2 Pichel, Abigail (26 de diciembre de 2013). "Nuevo CryptoLocker se propaga a través de unidades extraíbles" . Trend Micro. Archivado del original el 28 de diciembre de 2013. Recuperado el 18 de enero de 2014 .
  29. 1 2 "Los australianos se ven cada vez más afectados por la ola global de malware criptográfico" . Symantec. Archivado del original el 29 de marzo de 2016. Recuperado el 15 de octubre de 2014 .
  30. "Cryptolocker 2.0: ¿nueva versión o copia?" . WeLiveSecurity . ESET. 19 de diciembre de 2013. Archivado del original el 22 de noviembre de 2016. Consultado el 18 de enero de 2014 .
  31. "TorrentLocker ahora ataca al Reino Unido con phishing de Royal Mail" . ESET. 4 de septiembre de 2014. Archivado del original el 21 de octubre de 2014. Consultado el 22 de octubre de 2014 .
  32. Turner, Adam (15 de octubre de 2014). "Los estafadores usan Australia Post para enmascarar ataques por correo electrónico" . The Sydney Morning Herald . Archivado del original el 16 de octubre de 2014. Recuperado el 15 de octubre de 2014 .
  33. "Ataque de ransomware Cryptolocker" . Consultado el 27 de junio de 2023 .
  34. "Ataque de ransomware" . Consultado el 21 de julio de 2023 .
  35. Ragan, Steve (7 de octubre de 2014). "Ataque de ransomware deja fuera de emisión a una cadena de televisión" . CSO . Archivado del original el 12 de octubre de 2016. Consultado el 15 de octubre de 2014 .