Locky es un malware de ransomware lanzado en 2016. Se distribuye por correo electrónico (supuestamente una factura que requiere pago) con un documento adjunto de Microsoft Word que contiene macros maliciosas . [ 1 ] Cuando el usuario abre el documento, este parece estar lleno de galimatías e incluye la frase "Habilite la macro si la codificación de datos es incorrecta", una técnica de ingeniería social . Si el usuario habilita las macros, guarda y ejecuta un archivo binario que descarga el troyano de cifrado , el cual cifrará todos los archivos que coincidan con extensiones específicas. Los nombres de archivo se convierten a una combinación única de 16 letras y números. Inicialmente, solo se usaba la extensión de archivo .locky para estos archivos cifrados. Posteriormente, se han utilizado otras extensiones de archivo, incluidas .zepto, .odin, .aesir, .thor y .zzzzz. Después del cifrado, un mensaje (que se muestra en el escritorio del usuario) le indica que descargue el navegador Tor y visite un sitio web específico operado por delincuentes para obtener más información.
El sitio web contiene instrucciones que exigen un pago de rescate de entre 0,5 y 1 bitcoin (a noviembre de 2017, el valor de un bitcoin oscilaba entre 9000 y 10 000 dólares en una plataforma de intercambio de bitcoins ). Dado que los delincuentes poseen la clave privada y controlan los servidores remotos, las víctimas se ven motivadas a pagar para descifrar sus archivos. [ 2 ] [ 3 ] [ 4 ] Las criptomonedas son muy difíciles de rastrear y altamente portátiles. [ 5 ]

Operación
El mecanismo de infección más comúnmente reportado implica recibir un correo electrónico con un documento de Microsoft Word adjunto que contiene el código. El documento es ilegible y solicita al usuario que habilite las macros para visualizarlo. Habilitar las macros y abrir el documento inicia el virus Locky. [ 6 ] Una vez iniciado, el virus se carga en la memoria del sistema del usuario, cifra documentos como archivos hash.locky, instala archivos .bmp y .txt, y puede cifrar archivos de red a los que el usuario tenga acceso. [ 7 ] Esta ruta ha sido diferente a la de la mayoría del ransomware, ya que utiliza macros y archivos adjuntos para propagarse en lugar de ser instalado por un troyano o usar una vulnerabilidad previa. [ 8 ]
Actualizaciones
El 22 de junio de 2016, Necurs lanzó una nueva versión de Locky con un nuevo componente de cargador, que incluye varias técnicas para evitar la detección , como la detección de si se está ejecutando dentro de una máquina virtual o dentro de una máquina física, y la reubicación del código de instrucciones. [ 9 ]
Desde el lanzamiento de Locky, se han publicado numerosas variantes que utilizan diferentes extensiones para los archivos cifrados. Muchas de estas extensiones llevan el nombre de dioses de la mitología nórdica y egipcia. En su lanzamiento original, la extensión utilizada para los archivos cifrados era .Locky. Otras versiones utilizaban las extensiones .zepto, .odin, .shit, .thor, .aesir y .zzzzz. La versión actual, lanzada en diciembre de 2016, utiliza la extensión .osiris para los archivos cifrados. [ 10 ]
Métodos de distribución
Se han utilizado muchos métodos de distribución diferentes para Locky desde que se lanzó el ransomware. Estos métodos de distribución incluyen kits de exploits, [ 11 ] archivos adjuntos de Word y Excel con macros maliciosas, [ 12 ] archivos adjuntos DOCM, [ 13 ] y archivos adjuntos JS comprimidos. [ 14 ]
El consenso general entre los expertos en seguridad para protegerse del ransomware, incluido Locky, es mantener actualizados los programas instalados y abrir únicamente archivos adjuntos de remitentes conocidos.
Cifrado
El ransomware Locky utiliza el cifrado RSA-2048 + AES-128 con modo ECB para encriptar archivos. Las claves se generan en el servidor, lo que imposibilita el descifrado manual, y puede encriptar archivos en todos los discos duros, unidades extraíbles, unidades de red y unidades de disco RAM. [ 15 ]
Predominio
Se informó que Locky se envió a aproximadamente medio millón de usuarios el 16 de febrero de 2016, y durante el período inmediatamente posterior los atacantes aumentaron su distribución a millones de usuarios. [ 16 ] A pesar de la versión más reciente, los datos de Google Trends indican que las infecciones disminuyeron alrededor de junio de 2016. [ 17 ]
Incidentes notables
El 18 de febrero de 2016, el Hollywood Presbyterian Medical Center pagó un rescate de 17 000 dólares en bitcoins por la clave de descifrado de los datos de los pacientes. [ 18 ] El hospital fue infectado mediante la entrega de un archivo adjunto de correo electrónico disfrazado de factura de Microsoft Word. [ 19 ] Esto ha generado un mayor temor y conocimiento sobre el ransomware en general y lo ha vuelto a poner en el punto de mira público. Parece existir una tendencia creciente en el uso del ransomware para atacar hospitales. [ 20 ]
El 31 de mayo, Necurs entró en estado de inactividad, posiblemente debido a un fallo en el servidor C&C. Según Softpedia , se observó una disminución en la cantidad de correos electrónicos no deseados con Locky o Dridex adjuntos. Sin embargo, el 22 de junio, MalwareTech descubrió que los bots de Necurs consultaban constantemente al DGA hasta que un servidor C&C respondía con una respuesta firmada digitalmente . Esto indicaba que Necurs ya no estaba inactivo. El grupo ciberdelincuente también comenzó a enviar una gran cantidad de correos electrónicos no deseados con versiones nuevas y mejoradas de Locky y Dridex adjuntas, así como un nuevo mensaje y código JavaScript comprimido en los correos electrónicos. [ 9 ] [ 21 ]
En la primavera de 2016, los ordenadores de la Dartford Grammar School y del Dartford Science & Technology College se infectaron con un virus. En ambos centros, un alumno abrió un correo electrónico infectado que se propagó rápidamente y cifró numerosos archivos escolares. El virus permaneció en los ordenadores durante varias semanas. Finalmente, lograron eliminarlo utilizando la función de Restaurar sistema en todos los equipos.
Vector de correo electrónico no deseado
Un ejemplo de mensaje con Locky como archivo adjunto es el siguiente:
Estimado/a (nombre aleatorio):
Adjuntamos nuestra factura por los servicios prestados y los gastos adicionales relacionados con el asunto mencionado anteriormente.
Esperamos que lo anterior sea de su agrado, nos mantenemos
Atentamente,
(nombre aleatorio)
(título aleatorio)
Referencias
- ↑ Sean Gallagher (17 de febrero de 2016) .El ransomware "Locky" se infiltra mediante una macro maliciosa en un documento de Word . arstechnica.
- ↑ "locky-ransomware-what-you-need-to-know" . Archivado del original el 19 de diciembre de 2019. Consultado el 26 de julio de 2016 .
- ↑ "ransomware locky" . 6 de abril de 2016. Consultado el 26 de julio de 2016 .
- ↑ "Ransomware Locky: Cómo evolucionó esta amenaza de malware en tan solo 12 meses" . ZDNET . Consultado el 22 de junio de 2023 .
- ↑ Ryan, Matthew (24 de febrero de 2021). La revolución del ransomware: el auge de una prodigiosa ciberamenaza . Springer Nature. ISBN 978-3-030-66583-8.
- ↑ Paul Ducklin (17 de febrero de 2016). "Ransomware Locky: lo que necesitas saber" . Naked Security. Archivado del original el 19 de diciembre de 2019. Consultado el 26 de julio de 2016 .
- ↑ Kevin Beaumont (17 de febrero de 2016). "El virus ransomware Locky se propaga a través de documentos de Word" . Medium .
- ↑ Krishnan, Rakesh. "Cómo con solo abrir un documento de MS Word se pueden secuestrar todos los archivos del sistema" . Consultado el 30 de noviembre de 2016 .
- 1 2 Spring, Tom (23 de junio de 2016). "La botnet Necurs ha vuelto, actualizada con una variante Locky más inteligente" . Kaspersky Lab ZAO . Recuperado el 27 de junio de 2016 .
- ↑ "Información, guía de ayuda y preguntas frecuentes sobre el ransomware Locky" . BleepingComputer . Consultado el 9 de mayo de 2016 .
- ↑ "AFRAIDGATE RIG-V DESDE 81.177.140.7 ENVÍA LA VARIANTE "OSIRIS" LOCKY" . Malware-Traffic . Consultado el 23 de diciembre de 2016 .
- ↑ Abrams, Lawrence. "El ransomware Locky recurre a la mitología egipcia con la extensión Osiris" . BleepingComputer . Consultado el 5 de diciembre de 2016 .
- ↑ "El ransomware Locky se distribuye mediante archivos adjuntos DOCM en las últimas campañas de correo electrónico" . FireEye . Consultado el 17 de agosto de 2016 .
- ↑ "El ransomware Locky ahora está integrado en Javascript" . FireEye . Consultado el 21 de julio de 2016 .
- ↑ "Ransomware Locky" . Consultado el 8 de septiembre de 2017 .
- ↑ "amenazas de ransomware locky" . Archivado del original el 28 de agosto de 2016. Consultado el 26 de julio de 2016 .
- ↑ "Google Trends" . Google Trends . Consultado el 14 de agosto de 2016 .
- ↑ Richard Winton (18 de febrero de 2016). "Hospital de Hollywood paga 17.000 bitcoins a hackers; el FBI investiga" . LA Times .
- ↑ Jessica Davis (26 de febrero de 2016). "Conozca la amenaza más reciente en ciberseguridad: Locky" . Healthcare IT News.
- ↑ Krishnan, Rakesh. "Los ataques de ransomware a hospitales ponen en riesgo a los pacientes" . Consultado el 30 de noviembre de 2016 .
- ↑ Loeb, Larry. "La botnet Necurs regresa de entre los muertos" . Security Intelligence . Consultado el 27 de junio de 2016 .
- Ransomware
- 2016 en informática
- ataques criptográficos
- troyanos de Windows
- La década de 2010 en el mundo del hacking