Articulo de referencia

Mi perdición

Mydoom era un gusano informático que atacaba a los ordenadores que ejecutaban Microsoft Windows . Fue visto por primera vez el 26 de enero de 2004. Se convirtió en el gusano de ...

Mydoom era un gusano informático que atacaba a los ordenadores que ejecutaban Microsoft Windows . Fue visto por primera vez el 26 de enero de 2004. Se convirtió en el gusano de correo electrónico de más rápida propagación de la historia, superando los récords anteriores establecidos por el gusano Sobig y ILOVEYOU , un récord que a fecha de 2025 aún no ha sido superado. [1]

Al parecer, Mydoom fue creado por spammers de correo electrónico para enviar correo basura a través de equipos infectados. [2] El gusano contiene el mensaje de texto "Andy, sólo estoy haciendo mi trabajo, nada personal, lo siento", lo que llevó a muchos a creer que el creador del gusano recibió un pago. Al principio, varias empresas de seguridad expresaron su creencia de que el gusano se originó a partir de un programador en Rusia. Se desconoce el autor real del gusano.

El gusano parecía ser un correo electrónico mal enviado y la mayoría de las personas que lo recibieron lo ignoraron, pensando que era correo basura. Sin embargo, finalmente se propagó e infectó al menos 500 mil computadoras en todo el mundo. [3]

Los primeros rumores especulativos sostenían que el único propósito del gusano era perpetrar un ataque distribuido de denegación de servicio contra SCO Group . El 25 por ciento de los hosts infectados con Mydoom.A atacaron a SCO Group con una inundación de tráfico. La prensa especializada, impulsada por las propias afirmaciones de SCO Group, sostenía que esto significaba que el gusano había sido creado por un partidario de Linux o de código abierto en represalia por las controvertidas acciones legales y declaraciones públicas de SCO Group contra Linux. Esta teoría fue rechazada inmediatamente por los investigadores de seguridad. Desde entonces, también ha sido rechazada por los agentes de la ley que investigan el virus, que lo atribuyen a bandas de delincuencia organizada en línea.

Mydoom fue bautizado así por Craig Schmugar, un empleado de la empresa de seguridad informática McAfee y uno de los primeros descubridores del gusano. Schmugar eligió el nombre después de notar el texto "mydom" dentro de una línea del código del programa. Señaló: "Desde el principio fue evidente que esto sería muy grande. Pensé que incluir 'doom' en el nombre sería apropiado". [4]

Descripción técnica

Mydoom se transmite principalmente por correo electrónico , apareciendo como un error de transmisión, con líneas de asunto que incluyen "Error", "Sistema de entrega de correo", "Prueba" o "Transacción de correo fallida" en diferentes idiomas, incluidos inglés y francés. El correo contiene un archivo adjunto que, si se ejecuta , reenvía el gusano a las direcciones de correo electrónico que se encuentran en archivos locales, como la libreta de direcciones de un usuario. También se copia a sí mismo en la "carpeta compartida" de la aplicación de intercambio de archivos punto a punto Kazaa en un intento de propagarse de esa manera.

Mydoom evita atacar direcciones de correo electrónico de ciertas universidades, como Rutgers , MIT , Stanford y UC Berkeley , así como de ciertas empresas como Microsoft y Symantec . Algunos informes iniciales afirmaban que el gusano evitaba todas las direcciones .edu , pero no es así.

Se describe que la versión original, Mydoom.A , lleva dos cargas útiles :

  • Una puerta trasera en el puerto 3127/tcp para permitir el control remoto de la PC subvertida (poniendo su propio archivo SHIMGAPI.DLL en el directorio system32 y ejecutándolo como un proceso secundario del Explorador de Windows ); esta es esencialmente la misma puerta trasera utilizada por Mimail .
  • Un ataque de denegación de servicio contra el sitio web de la controvertida empresa SCO Group , programado para comenzar el 1 de febrero de 2004. Muchos analistas de virus dudaban de que esta carga útil realmente funcionara. Pruebas posteriores sugieren que funciona sólo en el 25% de los sistemas infectados. [5]

Una segunda versión, Mydoom.B , además de contener las cargas útiles originales, también ataca el sitio web de Microsoft y bloquea el acceso a los sitios de Microsoft y a los sitios de antivirus en línea más populares modificando el archivo hosts , bloqueando así las herramientas de eliminación de virus o las actualizaciones del software antivirus. La menor cantidad de copias de esta versión en circulación significó que los servidores de Microsoft sufrieron pocos efectos nocivos. [6] [7]

Cronología

  • 26 de enero de 2004: El virus Mydoom se identifica por primera vez alrededor de las 8 am EST (1300 UTC), justo antes del comienzo de la jornada laboral en América del Norte. Los primeros mensajes provienen de Rusia. Durante un período de unas pocas horas al mediodía, la rápida propagación del gusano reduce el rendimiento general de Internet en aproximadamente un diez por ciento y los tiempos de carga promedio de las páginas web en aproximadamente un cincuenta por ciento. Las empresas de seguridad informática informan que Mydoom es responsable de aproximadamente uno de cada diez mensajes de correo electrónico en este momento.
Aunque el ataque de denegación de servicio (DoS) de Mydoom estaba previsto que comenzara el 1 de febrero de 2004, el sitio web de SCO Group se desconecta brevemente en las horas posteriores a la primera liberación del gusano. No está claro si Mydoom fue responsable de esto. SCO Group afirmó que fue el objetivo de varios ataques distribuidos de denegación de servicio en 2003 que no estaban relacionados con virus informáticos.
  • 27 de enero de 2004: SCO Group ofrece una recompensa de 250.000 dólares por información que conduzca al arresto del creador del gusano. En Estados Unidos, el FBI y el Servicio Secreto inician investigaciones sobre el gusano.
  • 28 de enero de 2004: Se descubre una segunda versión del gusano dos días después del ataque inicial. Los primeros mensajes enviados por Mydoom.B se identifican alrededor de las 1400 UTC y también parecen proceder de Rusia. La nueva versión incluye el ataque de denegación de servicio original contra SCO Group y un ataque idéntico dirigido a Microsoft.com que comenzó el 3 de febrero de 2004; sin embargo, se sospecha que ambos ataques son códigos señuelo defectuosos o no funcionales destinados a ocultar la función de puerta trasera de Mydoom. Mydoom.B también bloquea el acceso a los sitios web de más de 60 empresas de seguridad informática, así como a los anuncios emergentes proporcionados por DoubleClick y otras empresas de marketing online.
La propagación de Mydoom alcanza su punto máximo; las empresas de seguridad informática informan que Mydoom es responsable de aproximadamente uno de cada cinco mensajes de correo electrónico en este momento.
  • 29 de enero de 2004: La propagación de Mydoom comienza a disminuir a medida que errores en el código de Mydoom.B impiden que se propague tan rápidamente como se había previsto inicialmente. Microsoft ofrece una recompensa de 250.000 dólares por información que conduzca al arresto del creador de Mydoom.B.
  • 1 de febrero de 2004: Se calcula que un millón de ordenadores de todo el mundo infectados con Mydoom comienzan el ataque masivo de denegación de servicio distribuido del virus, el mayor ataque de este tipo hasta la fecha. Cuando el 1 de febrero llega al este de Asia y Australia, SCO elimina www.sco.com del DNS alrededor de las 1700 UTC del 31 de enero. (Todavía no hay confirmación independiente de que www.sco.com haya sufrido efectivamente el DDOS planeado).
  • 3 de febrero de 2004: comienza el ataque de denegación de servicio distribuido de Mydoom.B contra Microsoft, para el cual Microsoft se prepara ofreciendo un sitio web que no se verá afectado por el gusano, information.microsoft.com. [8] Sin embargo, el impacto del ataque sigue siendo mínimo y www.microsoft.com sigue funcionando. Esto se atribuye a la distribución relativamente baja de la variante Mydoom.B, la alta tolerancia de carga de los servidores web de Microsoft y las precauciones tomadas por la empresa. Algunos expertos señalan que la carga es menor que la de las actualizaciones de software de Microsoft y otros servicios web similares.
  • 9 de febrero de 2004: Doomjuice, un gusano “parásito”, comienza a propagarse. Este gusano utiliza la puerta trasera dejada por Mydoom para propagarse. No ataca a equipos no infectados. Su carga útil, similar a la de Mydoom.B, es un ataque de denegación de servicio contra Microsoft. [9]
  • 12 de febrero de 2004: Mydoom.A está programado para dejar de propagarse. Sin embargo, la puerta trasera permanece abierta después de esta fecha.
  • 1 de marzo de 2004: Mydoom.B está programado para dejar de propagarse; al igual que con Mydoom.A, la puerta trasera permanece abierta.
  • 26 de julio de 2004: una variante de Mydoom ataca a Google , AltaVista y Lycos , deteniendo por completo el funcionamiento del popular motor de búsqueda Google durante la mayor parte de la jornada laboral y creando ralentizaciones notables en los motores de AltaVista y Lycos durante horas.
  • 23 de septiembre de 2004: Aparecen las versiones U, V, W y X de Mydoom, lo que genera temores de que se esté preparando un nuevo Mydoom más poderoso.
  • 18 de febrero de 2005: aparece la versión AO de Mydoom.
  • Julio de 2009: Mydoom reaparece en los ataques cibernéticos de julio de 2009 que afectaron a Corea del Sur y Estados Unidos. [10]

Véase también

Referencias

  1. ^ "Firma de seguridad: el gusano MyDoom es el más rápido hasta ahora". CNN.com . Time Warner. 2004-01-28. Archivado desde el original el 2007-11-14 . Consultado el 2007-10-14 .
  2. ^ Tiernan Ray (18 de febrero de 2004). "Se culpa a los virus de correo electrónico mientras el spam aumenta drásticamente". The Seattle Times . The Seattle Times Company. Archivado desde el original el 26 de agosto de 2012 . Consultado el 19 de febrero de 2004 .
  3. ^ "La amenaza de Mydoom sigue siendo alta; Microsoft ofrece una recompensa". NBC News . 26 de enero de 2004. Archivado desde el original el 5 de agosto de 2021 . Consultado el 29 de junio de 2022 .
  4. ^ "¿Más fatalidad?". Newsweek . Washington Post Company . 2004-02-03. Archivado desde el original el 2009-03-02 . Consultado el 2007-10-28 .
  5. ^ "[Revisión] Virus MyDoom: el gusano de correo electrónico más destructivo y rápido". MiniTool . Consultado el 12 de octubre de 2023 .
  6. ^ "El virus Mydoom comienza a desaparecer". BBC News . BBC. 2004-02-04. Archivado desde el original el 2004-04-16 . Consultado el 2004-02-04 .
  7. ^ "Cómo evitar el nuevo error de correo electrónico 'MyDoom'". ABC News . Archivado desde el original el 2020-09-28 . Consultado el 2020-06-28 .
  8. ^ "Información de Microsoft: MyDoom (Wayback Archive del 4 de febrero de 2004)". microsoft.com . 4 de febrero de 2004. Archivado desde el original el 4 de febrero de 2004.
  9. ^ "W32.HLLW.Doomjuice". Symantec Corporation. 13 de febrero de 2007. Archivado desde el original el 15 de abril de 2004. Consultado el 10 de febrero de 2004 .
  10. ^ "Un hacker perezoso y un pequeño gusano desencadenan un frenesí cibernético". Wired News . 8 de julio de 2009. Archivado desde el original el 10 de julio de 2009. Consultado el 9 de julio de 2009 .
  • MyDoom y los ataques DDoS
  • "Email-Worm.Win32.Mydoom.a". Viruslist.com . Kaspersky Lab. Archivado desde el original el 15 de octubre de 2006.
  • La SCO ofrece recompensa por el arresto y condena del autor del virus Mydoom - Nota de prensa de la SCO, 27 de enero de 2004. Nótese la afirmación de que el ataque de denegación de servicio ya había comenzado en esta fecha.
  • "Mydoom". Páginas de información sobre virus informáticos de F-Secure . F-Secure Corporation.
  • "Win32.Mydoom.A". Asesor de seguridad . Computer Associates International. Archivado desde el original el 10 de abril de 2005. Consultado el 30 de abril de 2005 .
  • Información sobre el gusano Mydoom de Symantec.com
  • "Virus informático que causó daños por 50 mil millones de dólares". Canal de YouTube de InfoGraphics Show.
Obtenido de "https://es.wikipedia.org/w/index.php?title=Mi perdición&oldid=1268314143"