Articulo de referencia

Limpiador (malware)

En seguridad informática , un "wiper" es un tipo de malware diseñado para borrar (de ahí su nombre) el disco duro u otra memoria estática del ordenador que infecta, eliminando m...

En seguridad informática , un "wiper" es un tipo de malware diseñado para borrar (de ahí su nombre) el disco duro u otra memoria estática del ordenador que infecta, eliminando maliciosamente datos y programas.

Ejemplos

Se alega que un programa malicioso denominado "Wiper" se utilizó en ataques contra compañías petroleras iraníes . En 2012, la Unión Internacional de Telecomunicaciones proporcionó a Kaspersky Lab discos duros supuestamente dañados por Wiper para su análisis. Si bien no se pudo encontrar una muestra del supuesto programa malicioso, Kaspersky descubrió rastros de otro programa malicioso conocido como Flame . [ 1 ] [ 2 ] [ 3 ]

El malware Shamoon contenía un mecanismo de borrado de disco; se empleó en ataques de malware de 2012 y 2016 dirigidos a empresas energéticas saudíes, y utilizaba un controlador de acceso directo a la unidad comercial conocido como Rawdisk . La variante original sobrescribía archivos con fragmentos de una imagen de una bandera estadounidense en llamas . La variante de 2016 era casi idéntica, excepto que utilizaba una imagen del cuerpo de Alan Kurdi . [ 4 ] [ 5 ]

Se utilizó un componente de borrado como parte del malware empleado por el Grupo Lazarus —un grupo de ciberdelincuentes con supuestos vínculos con Corea del Norte— durante el ciberataque a Corea del Sur en 2013 y el ataque informático a Sony Pictures en 2014. [ 6 ] [ 7 ] [ 8 ] El ataque a Sony también utilizó RawDisk. [ 4 ]

En 2017, ordenadores de varios países, principalmente Ucrania , fueron infectados por NotPetya , una variante del ransomware Petya que, en la práctica, borraba datos. El malware infectaba el registro de arranque maestro con una carga útil que cifraba la tabla de archivos interna del sistema de archivos NTFS . Aunque seguía exigiendo un rescate, se descubrió que el código había sido modificado significativamente, de modo que la carga útil no podía revertir los cambios, incluso si el rescate se pagaba con éxito. [ 9 ] [ 10 ]

Se descubrieron varias variantes de malware de borrado de datos durante los ciberataques de 2022 contra sistemas informáticos asociados a Ucrania. Los investigadores los denominaron CaddyWiper , HermeticWiper , IsaacWiper y FoxBlade , pero estos programas mostraron poca relación entre sí, lo que generó especulaciones de que fueron creados por diferentes actores patrocinados por el Estado ruso específicamente para esta ocasión. [ 11 ]

Se sabe que algunas variantes de ransomware también incluyen un componente de borrado. [ 12 ] [ 13 ] Un ejemplo notable de esto fue el ransomware Jigsaw , que tenía una función que borraba archivos cada hora, así como 1000 archivos cada vez que se reiniciaba el equipo. Después de 72 horas, si no se pagaba el rescate, se borraba todo el disco. [ 14 ]

Solución

La redundancia reactiva es una posible solución para la protección contra la destrucción de datos. Los investigadores pueden crear sistemas capaces de analizar los búferes de escritura antes de que lleguen a un medio de almacenamiento, determinar si la escritura es destructiva y preservar los datos en riesgo de destrucción. [ 15 ] Además, las copias de seguridad periódicas (siempre que se almacenen en un dispositivo externo) permiten restaurar los datos perdidos.

Referencias

  1. "Malware destructivo: cinco programas maliciosos en el punto de mira" . Securelist . Consultado el 3 de julio de 2017 .
  2. Zetter, Kim. "El malware Wiper que afectó a Irán dejó posibles pistas sobre sus orígenes" . Wired.com . Consultado el 3 de julio de 2017 .
  3. Erdbrink, Thomas (23 de abril de 2012). «Ante un ciberataque, funcionarios iraníes desconectan algunas terminales petroleras de Internet» . The New York Times . Archivado del original el 31 de mayo de 2012. Consultado el 29 de mayo de 2012 .
  4. 1 2 "El malware Shamoon wiper regresa con fuerza" . Ars Technica . Consultado el 3 de julio de 2017 .
  5. Perlroth, Nicole (24 de agosto de 2012). "Entre los restos digitales del ciberataque a Saudi Aramco, la imagen de una bandera estadounidense en llamas" . Bits . The New York Times . Consultado el 3 de julio de 2017 .
  6. "Dentro del malware "wiper" que puso de rodillas a Sony Pictures [ Actualización ] " . Ars Technica . Consultado el 3 de julio de 2017 .
  7. Palilery, Jose (24 de diciembre de 2014). «¿Qué causó el hackeo de Sony? Lo que sabemos ahora» . CNNMoney . Archivado del original el 24 de diciembre de 2014. Consultado el 4 de enero de 2015 .
  8. Zetter, Kim. "Los hackers de Sony causaron estragos años antes de atacar a la compañía" . Wired . Consultado el 3 de julio de 2017 .
  9. "El masivo ataque de ransomware del martes fue, de hecho, algo mucho peor" . Ars Technica . 28 de junio de 2017. Consultado el 28 de junio de 2017 .
  10. "El ciberataque tuvo que ver con los datos y no con el dinero, dicen los expertos" . BBC News . 29 de junio de 2017. Consultado el 29 de junio de 2017 .
  11. ^ "Sicherheitsforscher finden neue Zerstörungs-Malware auf ukrainischen Computersystemen" . standard.at (en alemán austriaco) . Consultado el 15 de marzo de 2022 .
  12. "El ransomware Anubis añade un borrador para destruir archivos irrecuperables" . Bleeping Computer. 14 de junio de 2025. Consultado el 19 de agosto de 2025 .
  13. "Cuidado: el ransomware Onyx destruye los archivos en lugar de cifrarlos" . Bleeping Computer. 27 de agosto de 2022. Consultado el 19 de agosto de 2025 .
  14. "Ransomware Jigsaw descifrado: eliminará tus archivos hasta que pagues el rescate" . Bleeping Computer. 11 de abril de 2016. Consultado el 20 de febrero de 2018 .
  15. Gutierrez, Christopher N.; Spafford, Eugene H.; Bagchi, Saurabh; Yurek, Thomas (2018-05-01). "Reactive redundancy for data destruction protection (R2D2)" (PDF) . Computers & Security . 74 : 184–201 . doi : 10.1016/j.cose.2017.12.012 . ISSN 0167-4048 .