The CryptoLocker ransomware attack was a cyberattack using the CryptoLockerransomware that occurred from 5 September 2013 to late May 2014. The attack utilized a trojan that targeted computers running on Microsoft Windows,[1] and was believed to have first been posted to the Internet on 5 September 2013.[2] It propagated via infected email attachments, and via an existing Gameover ZeuSbotnet.[3] When activated, the malwareencrypted certain types of files stored on local and mounted network drives using RSA public-key cryptography, with the private key stored only on the malware's control servers. The malware then displayed a message which offered to decrypt the data if a payment (through either bitcoin or a pre-paid cash voucher) was made by a stated deadline, and it threatened to delete the private key if the deadline passes. If the deadline was not met, the malware offered to decrypt data via an online service provided by the malware's operators, for a significantly higher price in bitcoin. There was no guarantee that payment would release the encrypted content.
Although CryptoLocker itself was easily removed, the affected files remained encrypted in a way which researchers considered unfeasible to break. Many said that the ransom should not be paid, but did not offer any way to recover files; others said that paying the ransom was the only way to recover files that had not been backed up. Some victims claimed that paying the ransom did not always lead to the files being decrypted.
CryptoLocker was isolated in late May 2014 via Operation Tovar, which took down the Gameover ZeuSbotnet that had been used to distribute the malware.[4] During the operation, a security firm involved in the process obtained the database of private keys used by CryptoLocker, which was in turn used to build an online tool for recovering the keys and files without paying the ransom. It is believed that the operators of CryptoLocker successfully extorted a total of around $3 million from victims of the trojan. Other instances of encryption-based ransomware that have followed have used the "CryptoLocker" name (or variations), but are otherwise unrelated.
Operation
CryptoLocker se propagaba normalmente como un archivo adjunto a un correo electrónico aparentemente inofensivo , que parecía haber sido enviado por una empresa legítima. [ 5 ] Un archivo ZIP adjunto a un correo electrónico contiene un archivo ejecutable con el nombre y el icono disfrazados de un archivo PDF , aprovechando el comportamiento predeterminado de Windows de ocultar la extensión de los nombres de archivo para enmascarar la extensión .EXE real. CryptoLocker también se propagó utilizando el troyano y la botnet Gameover ZeuS . [ 6 ] [ 7 ] [ 8 ]
Cuando se ejecuta por primera vez, la carga útil se instala en la carpeta del perfil del usuario y agrega una clave al registro que hace que se ejecute al inicio. Luego intenta contactar con uno de varios servidores de comando y control designados; una vez conectado, el servidor genera un par de claves RSA de 2048 bits y envía la clave pública de vuelta al equipo infectado. [ 1 ] [ 7 ] El servidor puede ser un proxy local y pasar por otros, frecuentemente reubicados en diferentes países para dificultar su rastreo. [ 9 ] [ 10 ]
La carga útil luego cifra los archivos en discos duros locales y unidades de red mapeadas con la clave pública, y registra cada archivo cifrado en una clave de registro. El proceso solo cifra archivos de datos con ciertas extensiones , incluidos Microsoft Office , OpenDocument y otros documentos, imágenes y archivos de AutoCAD . [ 8 ] La carga útil muestra un mensaje informando al usuario que los archivos han sido cifrados y exige un pago de 400 USD o euros a través de un cupón de efectivo prepago anónimo (es decir, MoneyPak o Ukash ), o una cantidad equivalente en bitcoin dentro de 72 o 100 horas (si bien el precio inicial era de 2 bitcoin, los operadores lo han ajustado a la baja a 0,3 bitcoin para reflejar el valor fluctuante de bitcoin), [ 11 ] o de lo contrario la clave privada en el servidor sería destruida, y "nadie y nunca [ sic ] podrá restaurar los archivos". [ 1 ] [ 7 ] El pago del rescate permite al usuario descargar el programa de descifrado, que viene precargado con la clave privada del usuario. [ 7 ] Algunas víctimas infectadas afirman haber pagado a los atacantes, pero sus archivos no fueron descifrados. [ 5 ]
En noviembre de 2013, los operadores de CryptoLocker lanzaron un servicio en línea que, según afirmaban, permitía a los usuarios descifrar sus archivos sin el programa CryptoLocker y comprar la clave de descifrado una vez transcurrido el plazo. El proceso consistía en subir un archivo cifrado al sitio como muestra y esperar a que el servicio encontrara una coincidencia. El sitio aseguraba que se encontraría una coincidencia en 24 horas. Una vez encontrada, el usuario podía pagar la clave en línea; si transcurrían las 72 horas, el precio aumentaba a 10 bitcoins. [ 12 ] [ 13 ]
Eliminación y recuperación de archivos
El 2 de junio de 2014, el Departamento de Justicia de los Estados Unidos anunció oficialmente que, durante el fin de semana anterior, la Operación Tovar —un consorcio integrado por agencias policiales (incluidos el FBI e Interpol ), proveedores de software de seguridad y varias universidades— había desarticulado la botnet Gameover ZeuS , que se utilizaba para distribuir CryptoLocker y otro malware. El Departamento de Justicia también presentó una acusación formal contra el hacker ruso Evgeniy Bogachev por su presunta participación en la botnet. [ 6 ] [ 14 ] [ 15 ] [ 16 ]
Como parte de la operación, la empresa de seguridad holandesa Fox-IT logró obtener la base de datos de claves privadas utilizada por CryptoLocker; en agosto de 2014, Fox-IT y su empresa asociada FireEye lanzaron un servicio en línea que permite a los usuarios infectados recuperar su clave privada subiendo un archivo de muestra y, posteriormente, recibir una herramienta de descifrado. [ 17 ] [ 18 ]
Mitigación
Aunque el software de seguridad está diseñado para detectar tales amenazas, podría no detectar CryptoLocker en absoluto, o solo después de que el cifrado esté en curso o completo, particularmente si se distribuye una nueva versión desconocida para el software de protección. [ 19 ] Si se sospecha o detecta un ataque en sus etapas iniciales, el cifrado lleva algún tiempo; la eliminación inmediata del malware (un proceso relativamente simple) antes de que se complete limitaría el daño a los datos. [ 20 ] [ 21 ] Los expertos sugirieron medidas de precaución, como el uso de software u otras políticas de seguridad para bloquear el lanzamiento de la carga útil de CryptoLocker. [ 1 ] [ 7 ] [ 8 ] [ 10 ] [ 21 ]
Debido a la naturaleza del funcionamiento de CryptoLocker, algunos expertos sugirieron a regañadientes que pagar el rescate era la única forma de recuperar archivos de CryptoLocker en ausencia de copias de seguridad recientes ( las copias de seguridad sin conexión realizadas antes de la infección que son inaccesibles desde las computadoras infectadas no pueden ser atacadas por CryptoLocker). [ 5 ] Debido a la longitud de la clave empleada por CryptoLocker, los expertos consideraron prácticamente imposible usar un ataque de fuerza bruta para obtener la clave necesaria para descifrar archivos sin pagar el rescate; el troyano similar de 2008, Gpcode.AK, usó una clave de 1024 bits que se creía que era lo suficientemente grande como para que fuera computacionalmente inviable romperla sin un esfuerzo distribuido concertado , o el descubrimiento de una falla que pudiera usarse para romper el cifrado. [ 7 ] [ 13 ] [ 22 ] [ 23 ] El analista de seguridad de Sophos, Paul Ducklin, especuló que el servicio de descifrado en línea de CryptoLocker implicaba un ataque de diccionario contra su propio cifrado utilizando su base de datos de claves, lo que explicaba la necesidad de esperar hasta 24 horas para recibir un resultado. [ 13 ]
Dinero pagado
En diciembre de 2013, ZDNet rastreó cuatro direcciones de bitcoin publicadas por usuarios infectados por CryptoLocker, en un intento por calcular las ganancias de los operadores. Las cuatro direcciones mostraron un movimiento de 41.928 BTC entre el 15 de octubre y el 18 de diciembre , lo que equivalía a unos 27 millones de dólares estadounidenses en ese momento. [ 11 ]
En una encuesta realizada por investigadores de la Universidad de Kent , el 41% de quienes afirmaron ser víctimas dijeron haber pagado el rescate, una proporción mucho mayor de lo esperado; Symantec había estimado que el 3% de las víctimas habían pagado y Dell SecureWorks había estimado que el 0,4% de las víctimas habían pagado. [ 24 ] Tras el cierre de la botnet que se había utilizado para distribuir CryptoLocker, se calculó que alrededor del 1,3% de los infectados habían pagado el rescate; muchos habían podido recuperar archivos que habían sido respaldados, y se cree que otros perdieron grandes cantidades de datos. No obstante, se cree que los operadores extorsionaron un total de alrededor de 3 millones de dólares. [ 18 ]
Clones
El éxito de CryptoLocker generó una serie de troyanos de ransomware no relacionados y con nombres similares que funcionan esencialmente de la misma manera, [ 25 ] [ 26 ] [ 27 ] [ 28 ] incluyendo algunos que se autodenominan "CryptoLocker", pero que, según los investigadores de seguridad, no tienen relación con el CryptoLocker original. [ 28 ] [ 29 ] [ 30 ]
En septiembre de 2014, otros clones como CryptoWall y TorrentLocker (cuya carga útil se identifica como "CryptoLocker", pero se denomina así por el uso de una clave de registro llamada " Bit Torrent Application"), [ 31 ] comenzaron a propagarse en Australia; el ransomware utiliza correos electrónicos infectados, supuestamente enviados por departamentos gubernamentales (por ejemplo, Australia Post para indicar una entrega de paquete fallida) como carga útil. Para evadir la detección por parte de los escáneres automáticos de correo electrónico que pueden seguir enlaces, esta variante fue diseñada para requerir que los usuarios visiten una página web e ingresen un código CAPTCHA antes de que se descargue la carga útil. Symantec determinó que estas nuevas variantes, que identificó como "CryptoLocker.F", no estaban vinculadas a la original. [ 25 ] [ 29 ] [ 32 ] [ 33 ] [ 34 ] [ 35 ]
Véase también
Referencias
- 1 2 3 4 Goodin, Dan (17 de octubre de 2013). "Estás infectado; si quieres volver a ver tus datos, páganos 300 dólares en Bitcoins" . Ars Technica . Archivado del original el 23 de octubre de 2013. Recuperado el 23 de octubre de 2013 .
- ↑ Kelion, Leo (24 de diciembre de 2013). "El ransomware Cryptolocker ha infectado a unos 250.000 ordenadores"." . BBC. Archivado del original el 22 de marzo de 2019. Consultado el 24 de diciembre de 2013 .
- ↑ "CryptoLocker" . avast.com . Archivado del original el 14 de septiembre de 2017. Consultado el 14 de septiembre de 2017 .
- ↑ "La "Operación Tovar" tiene como objetivo la botnet ZeuS "Gameover" y la plaga de CryptoLocker – Krebs on Security” . 2 de junio de 2014. Consultado el 5 de septiembre de 2023 .
- 1 2 3 "Aumentan las infecciones por Cryptolocker; US-CERT emite una advertencia" . SecurityWeek . 19 de noviembre de 2013. Archivado del original el 10 de junio de 2016. Consultado el 18 de enero de 2014 .
- 1 2 Krebs, Brian (2 de junio de 2014). "La «Operación Tovar» tiene como objetivo la botnet ZeuS «Gameover» y la plaga de CryptoLocker . Krebs on Security. Archivado del original el 4 de junio de 2014. Consultado el 18 de agosto de 2014 .
- 1 2 3 4 5 6 Abrams, Lawrence. "Guía de información y preguntas frecuentes sobre el ransomware CryptoLocker" . Bleeping Computer . Archivado del original el 17 de noviembre de 2013. Recuperado el 25 de octubre de 2013 .
- 1 2 3 Hassell, Jonathan (25 de octubre de 2013). "Cryptolocker: Cómo evitar infectarse y qué hacer si se infecta" . Computerworld . Archivado del original el 2 de abril de 2019. Recuperado el 25 de octubre de 2013 .
- ↑ Ducklin, Paul (12 de octubre de 2013). "El malware destructivo "CryptoLocker" anda suelto: esto es lo que debe hacer" . Naked Security . Sophos. Archivado del original el 8 de mayo de 2017. Recuperado el 23 de octubre de 2013 .
- 1 2 Ferguson, Donna (19 de octubre de 2013). "Ataques de CryptoLocker que secuestran tu ordenador" . The Guardian . Archivado del original el 5 de marzo de 2017. Recuperado el 23 de octubre de 2013 .
- 1 2 Blue, Violet (22 de diciembre de 2013). "La ola de crímenes de CryptoLocker: un rastro de millones en Bitcoin blanqueado" . ZDNet. Archivado del original el 23 de diciembre de 2013. Recuperado el 23 de diciembre de 2013 .
- ↑ "Los estafadores de CryptoLocker cobran 10 Bitcoins por un servicio de descifrado de segunda oportunidad" . CSO . 4 de noviembre de 2013. Archivado del original el 19 de enero de 2021. Consultado el 5 de noviembre de 2013 .
- 1 2 3 Constantin, Lucian (4 de noviembre de 2013). "Los creadores de CryptoLocker intentan extorsionar aún más dinero a las víctimas con un nuevo servicio" . PC World . Archivado del original el 30 de abril de 2017. Recuperado el 5 de noviembre de 2013 .
- ↑ Storm, Darlene (2 de junio de 2014). "Wham bam: La Operación Global Tovar derrota al ransomware CryptoLocker y a la botnet GameOver Zeus" . Computerworld . IDG. Archivado del original el 3 de julio de 2014. Recuperado el 18 de agosto de 2014 .
- ↑ "EE. UU. lidera una acción multinacional contra la red de bots "Gameover Zeus" y el ransomware "Cryptolocker", y acusa al administrador de la red de bots" . Justice.gov (Comunicado de prensa). Departamento de Justicia de EE. UU. Archivado del original el 3 de septiembre de 2014. Consultado el 18 de agosto de 2014 .
- ↑ Graff, Garrett M. (21 de marzo de 2017). "Dentro de la búsqueda del hacker más notorio de Rusia" . Wired . ISSN 1059-1028 . Archivado del original el 5 de enero de 2020. Recuperado el 18 de enero de 2020 .
- ↑ Krebs, Brian (15 de agosto de 2014). "Nuevo sitio recupera archivos bloqueados por el ransomware Cryptolocker" . Krebs on Security . Archivado del original el 7 de junio de 2017. Consultado el 18 de agosto de 2014 .
- 1 2 Ward, Mark (6 de agosto de 2014). "Las víctimas de Cryptolocker recuperarán sus archivos gratis" . BBC News. Archivado del original el 13 de enero de 2020. Recuperado el 18 de agosto de 2014 .
- ↑ El Yuma Sun, sobre un ataque a CryptoLocker Archivado el 8 de octubre de 2017 en Wayback Machine : "...pudo pasar desapercibido para el software antivirus utilizado por el Yuma Sun porque era malware de día cero".
- ↑ Cannell, Joshua (8 de octubre de 2013). "Ransomware Cryptolocker: lo que necesitas saber, última actualización 06/02/2014" . Malwarebytes Unpacked . Archivado del original el 27 de septiembre de 2022. Recuperado el 19 de octubre de 2013 .
- 1 2 Leyden, Josh (18 de octubre de 2013). "El diabólico ransomware CryptoLocker: hagas lo que hagas, no PAGUES" . The Register . Archivado del original el 18 de octubre de 2013. Recuperado el 18 de octubre de 2013 .
- ↑ Naraine, Ryan (6 de junio de 2008). "El ransomware de chantaje regresa con una clave de cifrado de 1024 bits" . ZDnet . Archivado del original el 3 de agosto de 2008. Recuperado el 25 de octubre de 2013 .
- ↑ Lemos, Robert (13 de junio de 2008). "El ransomware resiste los intentos de descifrado de criptomonedas" . SecurityFocus . Archivado del original el 3 de marzo de 2016. Recuperado el 25 de octubre de 2013 .
- ↑ "Resultados de la encuesta en línea del Centro de Investigación Interdisciplinaria en Ciberseguridad de la Universidad de Kent en Canterbury" (PDF) . kent.ac.uk. Universidad de Kent en Canterbury. Archivado del original (PDF) el 8 de marzo de 2014. Consultado el 25 de marzo de 2014 .
- 1 2 Budmar, Patrick (3 de octubre de 2014). "Australia, objetivo específico de Cryptolocker: Symantec" . ARNnet . Archivado del original el 7 de octubre de 2014. Recuperado el 15 de octubre de 2014 .
- ↑ Kirk, Jeremy (1 de abril de 2014). "El ransomware CryptoDefense deja la clave de descifrado accesible" . Computerworld . IDG. Archivado del original el 3 de julio de 2014. Recuperado el 7 de abril de 2014 .
- ↑ Thomson, Iain (3 de abril de 2014). "¿Tus archivos están secuestrados por CryptoDefense? ¡No pagues! La clave de descifrado está en tu disco duro" . The Register. Archivado del original el 26 de diciembre de 2016. Consultado el 6 de abril de 2014 .
- 1 2 Pichel, Abigail (26 de diciembre de 2013). "Nuevo CryptoLocker se propaga a través de unidades extraíbles" . Trend Micro. Archivado del original el 28 de diciembre de 2013. Recuperado el 18 de enero de 2014 .
- 1 2 "Los australianos se ven cada vez más afectados por la ola global de malware criptográfico" . Symantec. Archivado del original el 29 de marzo de 2016. Recuperado el 15 de octubre de 2014 .
- ↑ "Cryptolocker 2.0: ¿nueva versión o copia?" . WeLiveSecurity . ESET. 19 de diciembre de 2013. Archivado del original el 22 de noviembre de 2016. Consultado el 18 de enero de 2014 .
- ↑ "TorrentLocker ahora ataca al Reino Unido con phishing de Royal Mail" . ESET. 4 de septiembre de 2014. Archivado del original el 21 de octubre de 2014. Consultado el 22 de octubre de 2014 .
- ↑ Turner, Adam (15 de octubre de 2014). "Los estafadores usan Australia Post para enmascarar ataques por correo electrónico" . The Sydney Morning Herald . Archivado del original el 16 de octubre de 2014. Recuperado el 15 de octubre de 2014 .
- ↑ "Ataque de ransomware Cryptolocker" . Consultado el 27 de junio de 2023 .
- ↑ "Ataque de ransomware" . Consultado el 21 de julio de 2023 .
- ↑ Ragan, Steve (7 de octubre de 2014). "Ataque de ransomware deja fuera de emisión a una cadena de televisión" . CSO . Archivado del original el 12 de octubre de 2016. Consultado el 15 de octubre de 2014 .
- Chantaje
- Ciberataques
- Delitos cibernéticos
- Delitos de septiembre de 2013
- ataques criptográficos
- 2013 en informática
- Ransomware
- La década de 2010 en el mundo del hacking
- troyanos de Windows