PGPCoder o GPCode es un troyano que cifra archivos en la computadora infectada y luego pide un rescate para liberar estos archivos, un tipo de comportamiento denominado ransomware o criptovirología .
Troyano
Una vez instalado en un ordenador, el troyano crea dos claves de registro: una para garantizar su ejecución en cada inicio del sistema y la segunda para monitorizar el progreso del troyano en el ordenador infectado, contando la cantidad de archivos que han sido analizados por el código malicioso.
Una vez ejecutado, el troyano comienza su misión, que consiste en cifrar, mediante una clave de cifrado digital, todos los archivos que encuentre en las unidades de disco del ordenador cuyas extensiones se correspondan con las que aparecen en su código. Entre estas extensiones se encuentran .doc, .html, .jpg, .xls, .zip y .rar.
El chantaje se lleva a cabo mediante la colocación de un archivo de texto en cada directorio por parte del troyano, con instrucciones a la víctima sobre lo que debe hacer. Se proporciona una dirección de correo electrónico a través de la cual los usuarios deben solicitar la liberación de sus archivos tras pagar un rescate de entre 100 y 200 dólares a una cuenta de e-gold o Liberty Reserve . [1]
Esfuerzos para combatir el troyano
Aunque se han implementado con éxito algunas variantes de Gpcode, [2] muchas variantes tienen fallas que permiten a los usuarios recuperar datos sin pagar la tarifa de rescate. Las primeras versiones de Gpcode usaban una rutina de cifrado personalizada que se rompía fácilmente. [3] La variante Gpcode.ak escribe el archivo cifrado en una nueva ubicación y elimina el archivo no cifrado, y esto permite que una utilidad de recuperación recupere algunos de los archivos. Una vez que se han encontrado algunos pares cifrados + no cifrados , esto a veces brinda suficiente información para descifrar otros archivos. [4] [5] [6] La variante Gpcode.am usa cifrado simétrico , lo que hizo que la recuperación de claves fuera muy fácil. [7] A fines de noviembre de 2010, se informó sobre una nueva versión llamada Gpcode.ax [8] . Utiliza un cifrado más fuerte (RSA-1024 y AES-256) y sobrescribe físicamente el archivo cifrado, lo que hace que la recuperación sea casi imposible. [9]
Kaspersky Lab ha podido ponerse en contacto con el autor del programa y verificar que el individuo es el autor real, pero hasta el momento no ha podido determinar su identidad en el mundo real. [10]
Referencias
- ^ Eran Tromer. "Criptoanálisis del virus ransomware Gpcode.ak" (PDF) . Consultado el 30 de septiembre de 2008 .
- ^ "Kaspersky Lab anuncia el lanzamiento de Stop Gpcode, una iniciativa internacional contra el virus chantajista". 2008-06-09.
- ^ "Blackmailer: la historia de Gpcode". Kaspersky Labs. 26 de julio de 2006.
- ^ "Utilidades que combaten el virus Win32 Gpcode Ak". Kaspersky Lab. 25 de junio de 2008.
- ^ "Restauración de archivos atacados por Gpcode.ak". Kaspersky Labs. 13 de junio de 2008. Archivado desde el original el 13 de julio de 2009. Consultado el 30 de septiembre de 2008 .
- ^ "Otra forma de restaurar archivos después de un ataque de Gpcode". 26 de junio de 2008. Archivado desde el original el 9 de febrero de 2013.
- ^ "Nuevo código Gp: pura basura". Kaspersky Labs. 14 de agosto de 2008. Archivado desde el original el 18 de septiembre de 2012.
- ^ "Análisis simple del ransomware GpCode 2010". Xylibox. 30 de enero de 2011.
- ^ "El ransomware similar a GpCode ha vuelto". Kaspersky Labs. 29 de noviembre de 2010.
- ^ "La policía 'encuentra' al autor de un virus notorio". TechWorld. 30 de septiembre de 2008.
Enlaces externos
- Laboratorio Kaspersky
- Publicaciones del blog de Kaspersky Lab
- Foro de Kaspersky Lab dedicado a GPCode
- Descripciones de virus de Kaspersky Lab
- Utilidades para eliminar el troyano StopGPCode
- Otras bases de datos de descripción de virus
- F-Secure
- Symantec
- McAfee: GPCoder GPCoder.e GPCoder.f GPCoder.g GPCoder.h GPCoder.i
- Trend Micro: TROJ_PGPCODER.A TROJ_PGPCODER.B TROJ_PGPCODER.C TROJ_PGPCODER.D TROJ_PGPCODER.E TROJ_PGPCODER.F TROJ_PGPCODER.G
- Experto en amenazas