Mydoom fue un gusano informático que atacaba a ordenadores con Microsoft Windows . Se detectó por primera vez el 26 de enero de 2004. Se convirtió en el gusano de correo electrónico de propagación más rápida de la historia, superando los récords anteriores establecidos por los gusanos Sobig e ILOVEYOU , un récord que, a fecha de 2026, aún no se ha superado. [ 1 ]
Mydoom parece haber sido encargado por remitentes de correo basura para enviar correos electrónicos no deseados a través de ordenadores infectados o "zombies". [ 2 ] El gusano contiene el mensaje de texto "Andy; solo estoy haciendo mi trabajo, nada personal, lo siento", lo que llevó a muchos a creer que el creador del gusano recibió un pago. Desde el principio, varias empresas de seguridad expresaron su creencia de que el gusano se originó en un programador en Rusia. Se desconoce el verdadero autor del gusano.
El gusano parecía ser un correo electrónico mal enviado, y la mayoría de las personas que lo recibieron inicialmente lo ignoraron, pensando que era spam. Sin embargo, finalmente se propagó e infectó al menos quinientos mil ordenadores en todo el mundo. [ 3 ]
Los primeros análisis especulativos sostenían que el único propósito del gusano era perpetrar un ataque de denegación de servicio distribuido contra SCO Group . El 25 % de los equipos infectados con Mydoom.A atacaron a SCO Group con una avalancha de tráfico. La prensa especializada, impulsada por las propias declaraciones de SCO Group, conjeturó que esto significaba que el gusano había sido creado por un defensor de Linux o del software libre en represalia por las controvertidas acciones legales y declaraciones públicas de SCO Group contra Linux. Esta teoría fue rechazada de inmediato por los investigadores de seguridad. Desde entonces, también ha sido rechazada por las fuerzas del orden que investigan el virus, quienes lo atribuyen a bandas de delincuencia organizada en línea.
El nombre Mydoom fue acuñado por Craig Schmugar, empleado de la empresa de seguridad informática McAfee y uno de los primeros descubridores del gusano. Schmugar eligió el nombre tras percatarse del texto "mydom" en una línea del código del programa. Comentó: "Desde el principio fue evidente que esto se convertiría en un gran problema. Pensé que incluir 'doom' en el nombre sería apropiado". [ 4 ]
Descripción general técnica
Mydoom se transmite principalmente por correo electrónico , apareciendo como un error de transmisión, con asuntos como "Error", "Sistema de entrega de correo", "Prueba" o "Transacción de correo fallida" en diferentes idiomas, incluyendo inglés y francés. El correo contiene un archivo adjunto que, al ejecutarse , reenvía el gusano a las direcciones de correo electrónico almacenadas en archivos locales, como la libreta de direcciones del usuario. También se copia a sí mismo en la carpeta compartida de la aplicación de intercambio de archivos entre pares Kazaa, en un intento por propagarse de esa manera.
Mydoom evita atacar direcciones de correo electrónico de ciertas universidades, como Rutgers , MIT , Stanford y UC Berkeley , así como de ciertas empresas como Microsoft y Symantec . Algunos informes iniciales afirmaban que el gusano evitaba todas las direcciones .edu , pero esto no es cierto.
La versión original, Mydoom.A , se describe como portadora de dos cargas útiles :
- Una puerta trasera en el puerto 3127/tcp para permitir el control remoto de la PC comprometida (al colocar su propio archivo SHIMGAPI.DLL en el directorio system32 y ejecutarlo como un proceso hijo del Explorador de Windows ); esta es esencialmente la misma puerta trasera utilizada por Mimail .
- Un ataque de denegación de servicio contra el sitio web de la controvertida empresa SCO Group , programado para comenzar el 1 de febrero de 2004. Muchos analistas de virus dudaron de que esta carga útil funcionara realmente. Pruebas posteriores sugieren que solo funciona en el 25% de los sistemas infectados. [ 5 ]
Una segunda versión, Mydoom.B , además de contener las cargas útiles originales, también ataca el sitio web de Microsoft y bloquea el acceso a los sitios de Microsoft y a sitios populares de antivirus en línea modificando el archivo hosts , lo que impide el uso de herramientas de eliminación de virus o actualizaciones de software antivirus. El menor número de copias de esta versión en circulación significó que los servidores de Microsoft sufrieron pocos efectos negativos. [ 6 ] [ 7 ]
Cronología
- 26 de enero de 2004: El virus Mydoom se identifica por primera vez alrededor de las 8:00 a. m. EST (13:00 UTC), justo antes del inicio de la jornada laboral en Norteamérica. Los primeros mensajes provienen de Rusia. Durante unas horas al mediodía, la rápida propagación del gusano ralentiza el rendimiento general de internet en aproximadamente un diez por ciento y la velocidad media de carga de las páginas web en aproximadamente un cincuenta por ciento. Las empresas de seguridad informática informan que Mydoom es responsable de aproximadamente uno de cada diez correos electrónicos en ese momento.
- Aunque el ataque de denegación de servicio (DoS) de Mydoom estaba programado para comenzar el 1 de febrero de 2004, el sitio web de SCO Group se desconectó brevemente horas después del lanzamiento del gusano. No está claro si Mydoom fue el responsable. SCO Group afirmó haber sido blanco de varios ataques de denegación de servicio distribuido en 2003 que no estaban relacionados con virus informáticos.
- 27 de enero de 2004: SCO Group ofrece una recompensa de 250 000 dólares estadounidenses por información que conduzca al arresto del creador del gusano. En Estados Unidos, el FBI y el Servicio Secreto inician investigaciones sobre el gusano.
- 28 de enero de 2004: Se descubre una segunda versión del gusano dos días después del ataque inicial. Los primeros mensajes enviados por Mydoom.B se identifican alrededor de las 14:00 UTC y también parecen provenir de Rusia. La nueva versión incluye el ataque original de denegación de servicio contra SCO Group y un ataque idéntico dirigido a Microsoft.com que comenzó el 3 de febrero de 2004; sin embargo, se sospecha que ambos ataques son códigos señuelo defectuosos o no funcionales destinados a ocultar la función de puerta trasera de Mydoom. Mydoom.B también bloquea el acceso a los sitios web de más de 60 empresas de seguridad informática, así como los anuncios emergentes proporcionados por DoubleClick y otras empresas de marketing en línea.
- La propagación de Mydoom alcanza su punto álgido; las empresas de seguridad informática informan de que Mydoom es responsable de aproximadamente uno de cada cinco correos electrónicos en la actualidad.
- 29 de enero de 2004: La propagación de Mydoom comienza a disminuir debido a que errores en el código de Mydoom.B impiden que se extienda tan rápidamente como se había previsto inicialmente. Microsoft ofrece una recompensa de 250 000 dólares estadounidenses por información que conduzca al arresto del creador de Mydoom.B.
- 1 de febrero de 2004: Se estima que un millón de ordenadores en todo el mundo, infectados con Mydoom, inician el ataque masivo de denegación de servicio distribuido (DDoS) del virus , el mayor de su tipo hasta la fecha. Al llegar el 1 de febrero a Asia Oriental y Australia, SCO elimina www.sco.com del DNS alrededor de las 17:00 UTC del 31 de enero. (Aún no existe confirmación independiente de que www.sco.com haya sufrido el ataque DDoS previsto).
- 3 de febrero de 2004: Comienza el ataque de denegación de servicio distribuido (DDoS) de Mydoom.B contra Microsoft, para el cual Microsoft se prepara ofreciendo un sitio web que no se verá afectado por el gusano, information.microsoft.com. [ 8 ] Sin embargo, el impacto del ataque es mínimo y www.microsoft.com permanece operativo. Esto se atribuye a la distribución relativamente baja de la variante Mydoom.B, la alta tolerancia a la carga de los servidores web de Microsoft y las precauciones tomadas por la compañía. Algunos expertos señalan que la carga es menor que la de las actualizaciones de software de Microsoft y otros servicios web similares.
- 9 de febrero de 2004: Doomjuice, un gusano “parásito”, comienza a propagarse. Este gusano utiliza la puerta trasera dejada por Mydoom para propagarse. No ataca a ordenadores no infectados. Su carga útil, similar a la de Mydoom.B, es un ataque de denegación de servicio contra Microsoft. [ 9 ]
- 12 de febrero de 2004: Mydoom.A se programa para dejar de propagarse. Sin embargo, la puerta trasera permanece abierta después de esta fecha.
- 1 de marzo de 2004: Mydoom.B está programado para dejar de propagarse; al igual que con Mydoom.A, la puerta trasera permanece abierta.
- 26 de julio de 2004: Una variante de Mydoom ataca a Google , AltaVista y Lycos , paralizando por completo el funcionamiento del popular motor de búsqueda de Google durante la mayor parte de la jornada laboral y provocando ralentizaciones notables en los motores de AltaVista y Lycos durante horas.
- 23 de septiembre de 2004: Aparecen las versiones U, V, W y X de Mydoom, lo que genera preocupación ante la posibilidad de que se esté preparando una nueva versión más potente.
- 18 de febrero de 2005: Aparece la versión AO de Mydoom.
- Julio de 2009: Mydoom reaparece en los ciberataques de julio de 2009 que afectaron a Corea del Sur y Estados Unidos. [ 10 ]
Véase también
Referencias
- ↑ "Empresa de seguridad: El gusano MyDoom es el más rápido hasta ahora" . CNN.com . Time Warner. 28 de enero de 2004. Archivado del original el 14 de noviembre de 2007. Consultado el 14 de octubre de 2007 .
- ↑ Tiernan Ray (18 de febrero de 2004). "Se culpa a los virus del correo electrónico del fuerte aumento del spam" . The Seattle Times . The Seattle Times Company. Archivado del original el 26 de agosto de 2012. Consultado el 19 de febrero de 2004 .
- ↑ "La amenaza de Mydoom sigue siendo alta; Microsoft ofrece una recompensa" . NBC News . 26 de enero de 2004. Archivado del original el 5 de agosto de 2021. Consultado el 29 de junio de 2022 .
- ↑ "¿Más fatalidad?" . Newsweek . Washington Post Company . 3 de febrero de 2004. Archivado del original el 2 de marzo de 2009. Consultado el 28 de octubre de 2007 .
- ↑ " [ Reseña ] Virus MyDoom: El gusano de correo electrónico más destructivo y rápido" . MiniTool . Consultado el 12 de octubre de 2023 .
- ↑ "El virus Mydoom comienza a desvanecerse" . BBC News . BBC. 4 de febrero de 2004. Archivado del original el 16 de abril de 2004. Consultado el 4 de febrero de 2004 .
- ↑ "Cómo frustrar el resurgimiento del error de correo electrónico 'MyDoom'" . ABC News . Archivado del original el 28 de septiembre de 2020. Consultado el 28 de junio de 2020 .
- ↑ "Información de Microsoft: MyDoom (Archivo Wayback del 4 de febrero de 2004)" . microsoft.com . 4 de febrero de 2004. Archivado del original el 4 de febrero de 2004.
- ↑ "W32.HLLW.Doomjuice" . Symantec Corporation. 13 de febrero de 2007. Archivado del original el 15 de abril de 2004. Consultado el 10 de febrero de 2004 .
- ↑ "Un hacker perezoso y un pequeño gusano desatan una guerra cibernética" . Wired News . 8 de julio de 2009. Archivado del original el 10 de julio de 2009. Consultado el 9 de julio de 2009 .
Enlaces externos
- MyDoom y los ataques DDoS
- "Email-Worm.Win32.Mydoom.a" . Viruslist.com . Kaspersky Lab. Archivado del original el 15 de octubre de 2006.
- La Oficina del Sheriff del Condado de Scotiabank (SCO) ofrece recompensa por la detención y condena del autor del virus Mydoom. - Comunicado de prensa de la SCO, 27 de enero de 2004. Nótese la afirmación de que el ataque de denegación de servicio ya había comenzado en esa fecha.
- "Mydoom" . Páginas de información sobre virus informáticos de F-Secure . Corporación F-Secure.
- "Win32.Mydoom.A" . Asesor de seguridad . Computer Associates International. Archivado del original el 10 de abril de 2005. Consultado el 30 de abril de 2005 .
- Información sobre el gusano Mydoom de Symantec.com
- "Virus informático que causó daños por valor de 50 mil millones de dólares" . Canal de YouTube The InfoGraphics Show.
- Gusanos informáticos
- Gusanos de correo electrónico
- La década de 2000 en el mundo del hacking
- 2004 en informática
- malware de Windows