Articulo de referencia

PGPCoder

PGPCoder o GPCode es un troyano que cifra los archivos del ordenador infectado y luego exige un rescate para liberarlos, un tipo de comportamiento conocido como ransomware o cri...

PGPCoder o GPCode es un troyano que cifra los archivos del ordenador infectado y luego exige un rescate para liberarlos, un tipo de comportamiento conocido como ransomware o criptovirología .

Troyano

Una vez instalado en un ordenador, el troyano crea dos claves de registro: una para asegurar que se ejecute en cada inicio del sistema y la segunda para supervisar el progreso del troyano en el ordenador infectado, contabilizando el número de archivos que han sido analizados por el código malicioso.

Una vez ejecutado, el troyano inicia su misión: cifrar, mediante una clave de cifrado digital, todos los archivos que encuentre en las unidades de disco duro con extensiones que coincidan con las indicadas en su código. Estas extensiones incluyen .doc, .html, .jpg, .xls, .zip y .rar.

El chantaje se completa con la colocación por parte del troyano de un archivo de texto en cada directorio, con instrucciones para la víctima sobre qué hacer. Se proporciona una dirección de correo electrónico a través de la cual los usuarios deben solicitar la liberación de sus archivos tras pagar un rescate de entre 100 y 200 dólares a una cuenta de e-gold o Liberty Reserve . [ 1 ]

Esfuerzos para combatir al troyano

Aunque algunas variantes de Gpcode se han implementado con éxito, [ 2 ] muchas variantes tienen fallos que permiten a los usuarios recuperar datos sin pagar el rescate. Las primeras versiones de Gpcode utilizaban una rutina de cifrado personalizada que era fácil de romper. [ 3 ] La variante Gpcode.ak escribe el archivo cifrado en una nueva ubicación y elimina el archivo sin cifrar, lo que permite que una utilidad de recuperación de datos recupere algunos de los archivos. Una vez que se han encontrado algunos pares cifrados+sin cifrar , esto a veces proporciona suficiente información para descifrar otros archivos. [ 4 ] [ 5 ] [ 6 ] La variante Gpcode.am utiliza cifrado simétrico , lo que facilitó mucho la recuperación de claves. [ 7 ] A finales de noviembre de 2010, se informó de una nueva versión llamada Gpcode.ax [ 8 ] . Utiliza un cifrado más robusto (RSA-1024 y AES-256) y sobrescribe físicamente el archivo cifrado, lo que hace que la recuperación sea casi imposible. [ 9 ]

Kaspersky Lab ha podido contactar con el autor del programa y verificar que se trata del autor real, pero hasta el momento no ha podido determinar su identidad en el mundo real. [ 10 ]

Véase también

Referencias

  1. Eran Tromer . "Criptoanálisis del virus ransomware Gpcode.ak" (PDF) . Consultado el 30 de septiembre de 2008 .
  2. "Kaspersky Lab anuncia el lanzamiento de Stop Gpcode, una iniciativa internacional contra el virus chantajista" . 9 de junio de 2008.
  3. "Blackmailer: la historia de Gpcode" . Kaspersky Labs. 26 de julio de 2006.
  4. "Utilidades que combaten Virus.Win32.Gpcode.ak" . Kaspersky Lab. 25 de junio de 2008.
  5. "Restauración de archivos atacados por Gpcode.ak" . Kaspersky Labs. 13 de junio de 2008. Archivado del original el 13 de julio de 2009. Consultado el 30 de septiembre de 2008 .
  6. "Otra forma de restaurar archivos después de un ataque Gpcode" . 26/06/2008.{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  7. "Nuevo Gpcode: en su mayoría humo" . Kaspersky Labs. 14 de agosto de 2008.{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  8. "Análisis sencillo del ransomware GpCode 2010" . Xylibox. 30/01/2011.
  9. "El ransomware tipo GpCode ha vuelto" . Kaspersky Labs. 29 de noviembre de 2010.
  10. "La policía 'encuentra' al autor del famoso virus" . TechWorld. 30 de septiembre de 2008. Archivado del original el 11 de abril de 2016. Consultado el 25 de marzo de 2016 .
  • Laboratorio Kaspersky
    • Publicaciones del blog de Kaspersky Lab
    • Foro de Kaspersky Lab dedicado a GPCode
    • Descripciones de virus de Kaspersky Lab
    • Utilidades para eliminar el troyano StopGPCode
  • Otras bases de datos de descripción de virus
    • F-Secure
    • Symantec
    • McAfee: GPCoder GPCoder.e GPCoder.f GPCoder.g GPCoder.h GPCoder.i
    • Trend Micro: TROJ_PGPCODER.A TROJ_PGPCODER.B TROJ_PGPCODER.C TROJ_PGPCODER.D TROJ_PGPCODER.E TROJ_PGPCODER.F TROJ_PGPCODER.G
    • ThreatExpert archivado el 3 de octubre de 2008 en Wayback Machine.