GameOver ZeuS ( GOZ ), también conocido como peer-to-peer ( P2P ) ZeuS , ZeuS3 y GoZeus , es un troyano desarrollado por el ciberdelincuente ruso Evgeniy Bogachev. Creado en 2011 como sucesor de Jabber Zeus , otro proyecto de Bogachev, este malware es conocido por su uso en fraudes bancarios que causaron pérdidas de aproximadamente 100 millones de dólares y por ser el principal vehículo del ataque de ransomware CryptoLocker , que provocó pérdidas millonarias. En su punto álgido de actividad, entre 2012 y 2013, entre 500.000 y 1 millón de ordenadores se infectaron con GameOver ZeuS.
El GameOver ZeuS original se propagaba mediante correos electrónicos no deseados que contenían enlaces a sitios web que descargaban el malware en el ordenador de la víctima. El ordenador infectado se integraba entonces en una botnet , considerada una de las más sofisticadas y seguras del mundo en aquel momento. La botnet GOZ destacaba especialmente por su infraestructura descentralizada peer-to-peer , que, combinada con otras medidas de seguridad como los rootkits, hacía extremadamente difícil su desmantelamiento. Además, las actividades de la botnet estaban dirigidas por un grupo de delincuencia organizada liderado por Bogachev, con base principalmente en Rusia y Europa del Este. Este grupo complicó aún más los intentos de las fuerzas del orden y los investigadores de seguridad por combatirlo, utilizando una extensa red de blanqueo de dinero y ataques DDoS , empleados tanto como represalia como para distraer durante los robos.
En 2014, la red de bots GameOver ZeuS original fue desmantelada gracias a una colaboración entre las fuerzas del orden de varios países y empresas privadas de ciberseguridad, denominada Operación Tovar . Poco después, Bogachev fue acusado y se ofreció una recompensa de 3 millones de dólares por información que condujera a su arresto, la mayor recompensa jamás ofrecida por un ciberdelincuente. Menos de dos meses después de la Operación Tovar, se descubrió una nueva variante de GameOver ZeuS. Denominada "newGOZ", carecía de capacidades peer-to-peer, pero compartía el noventa por ciento de su código fuente con la GOZ original. La participación de los administradores de la GameOver ZeuS original en la actividad de newGOZ desde su creación es objeto de controversia.
Antecedentes e historia temprana
Zeus
Zeus es una familia de troyanos y software malicioso relacionado que apareció por primera vez en 2007. [ 1 ] [ 2 ] La característica principal de las variantes de Zeus es su capacidad para integrar máquinas infectadas en botnets , sistemas de múltiples dispositivos que podrían controlarse remotamente a través del malware. [ 3 ]
El creador y desarrollador principal del Zeus original fue Evgeniy Bogachev, también conocido como "lucky12345" y "slavik". [ 4 ] [ 5 ] La versión original de Zeus era un "kit de malware": un ciberdelincuente potencial compraba una licencia para usar una copia de Zeus u obtenía una versión inferior y gratuita. [ 6 ] [ 7 ] Con la licencia, el comprador podía usar Zeus para crear su propio troyano, que podía usar como quisiera. [ 8 ] A finales de 2010, Bogachev anunció que se retiraba del cibercrimen y entregaba el código de Zeus a un competidor llamado SpyEye . Los investigadores de seguridad vieron la decisión con escepticismo, ya que Bogachev había anunciado su retiro en múltiples ocasiones anteriores solo para regresar con una versión mejorada de Zeus. [ 9 ] De hecho, Bogachev no se había retirado, sino que había pasado de vender Zeus como un kit de malware al submundo criminal general a vender acceso a versiones completas del troyano a una clientela más reducida. [ 10 ] Esta versión "privada" de Zeus se conoció como Zeus 2.1 o Jabber Zeus . Los delitos facilitados por Jabber Zeus eran llevados a cabo por un sindicato del crimen organizado, del cual Bogachev era un miembro clave, que se disolvió en gran medida en 2010 debido a la acción policial. [ 11 ]
Orígenes y nombres
GameOver ZeuS fue creado el 11 de septiembre de 2011, como una actualización de Zeus 2.1. [ 12 ] En mayo de 2011, el código fuente de Zeus se filtró, lo que resultó en una proliferación de variantes. [ 13 ] [ 14 ] Los investigadores de seguridad han atribuido la filtración a Bogachev o a Aleksandr Panin, el creador de SpyEye. [ 15 ] El asesor de ciberseguridad Sean Sullivan señaló que la filtración fue conveniente para Bogachev, quien pudo reenfocarse en nuevas empresas criminales mientras los investigadores estaban distraídos por las nuevas variantes de Zeus.
Los investigadores tuvieron conocimiento de la botnet GameOver ZeuS en 2011. En enero de 2012, el FBI emitió advertencias a las empresas indicándoles que estuvieran atentas a GOZ. [ 16 ] El nombre "GameOver ZeuS" fue inventado por investigadores de seguridad y proviene de un archivo llamado "gameover2.php " utilizado por el canal C2. [ 11 ] [ 17 ] Otros nombres han incluido ZeuS peer-to-peer, ZeuS3, [ 18 ] y GoZeus. [ 19 ] El malware era conocido dentro de la red criminal de Bogachev como Mapp 13, siendo "13" el número de versión . [ 12 ]
actividad delictiva
Modus operandi y gestión
GameOver ZeuS se propagó mediante correos electrónicos no deseados que suplantaban la identidad de diversos grupos, como minoristas en línea, instituciones financieras y compañías de telefonía móvil. Estos correos contenían un enlace a un sitio web comprometido desde donde se descargaba el malware. Dichos correos se enviaban a través de una botnet diferente, Cutwail , que los ciberdelincuentes alquilaban con frecuencia para enviar spam. [ 13 ]
El uso de GameOver ZeuS era gestionado por Bogachev y un grupo que se autodenominaba el "club de negocios". Este club estaba compuesto principalmente por delincuentes que habían pagado una cuota para poder usar la interfaz de GOZ. En 2014, el club contaba con unos cincuenta miembros, [ 11 ] en su mayoría rusos y ucranianos. [ 20 ] La red también empleaba personal de soporte técnico para el malware. [ 21 ] Los miembros de la red criminal estaban repartidos por toda Rusia, pero los miembros principales, como Bogachev, se encontraban principalmente en Krasnodar . [ 4 ] Los miembros del club de negocios no utilizaban exclusivamente GOZ y a menudo pertenecían a otras redes de malware. [ 22 ] No obstante, el Departamento de Justicia de los Estados Unidos (DOJ) describió a los miembros del grupo como "muy unidos". [ 23 ]
Además del club de negocios, se reclutó a un gran número de mulas de dinero para blanquear fondos robados. Estas mulas, radicadas en Estados Unidos para evitar sospechas, fueron reclutadas mediante correos electrónicos no deseados enviados por la red de bots GOZ, que ofrecían trabajo a tiempo parcial. [ 24 ] Las mulas de dinero desconocían que estaban manejando fondos robados o trabajando para una organización criminal. [ 25 ]
El club empresarial controló toda la actividad de GameOver ZeuS desde 2011 hasta 2014. El sindicato utilizó principalmente GOZ para cometer fraudes bancarios y extorsiones; sin embargo, se sabía que existían otras fuentes de ingresos, como el fraude por clics y el alquiler de la red de bots. [ 11 ]
Robo bancario e interfaz
GameOver ZeuS se utilizaba normalmente para robar credenciales bancarias, comúnmente de hospitales. Esto se hacía principalmente mediante el registro de pulsaciones de teclas . [ 26 ] Sin embargo, el malware era capaz de usar el secuestro del navegador para eludir la autenticación de dos factores , y su interfaz tenía un panel especial de "captura de tokens" para facilitar estos ataques de hombre en el navegador , [ 27 ] titulado "Centro del Banco Mundial" y con el eslogan "estamos jugando con sus bancos". [ 4 ] Al presentar a la víctima una versión falsa de la página de inicio de sesión de su banco, un delincuente podía solicitar cualquier código o información necesaria para acceder a la cuenta de la víctima. Una vez que la víctima "iniciaba sesión" en la página falsa con esta información, recibía una pantalla de "espere por favor" o de error mientras las credenciales se enviaban a los delincuentes. Con esta información, los operadores del malware podían acceder a la cuenta bancaria y robar dinero, [ 27 ] generalmente cientos de miles o millones de dólares. [ 11 ] En un caso, se robaron 6,9 millones de dólares a una sola víctima. [ 28 ] En 2013, GOZ representó el 38% de los robos perseguidos de esta manera. [ 29 ]
A partir de noviembre de 2011, los operadores de GOZ realizaban ataques DDoS contra sitios web bancarios cuando robaban grandes cantidades de dinero, con el fin de impedir que la víctima iniciara sesión y desviar la atención de los administradores de red del robo. Los ataques DDoS se realizaban utilizando un kit comercial llamado "Dirt Jumper". [ 13 ] [ 30 ] El dinero robado se canalizaba a través de una extensa red de intermediarios financieros antes de llegar a los delincuentes, ocultando así su origen y destino a las autoridades. [ 24 ] Para junio de 2014, se habían robado más de 100 millones de dólares solo en Estados Unidos. [ 31 ] [ 32 ]
El desvío de dinero seguía la línea del día y la noche , comenzando en Australia y terminando en Estados Unidos. Los delincuentes involucrados en el movimiento de dinero trabajaban turnos de nueve a cinco de lunes a viernes, cediendo responsabilidades al equipo que estuviera al oeste de ellos al finalizar su turno. [ 4 ] El destino final de la mayoría de las transferencias de dinero eran empresas fantasma con sede en el condado de Raohe y la ciudad de Suifenhe , dos regiones de la provincia china de Heilongjiang en la frontera entre China y Rusia . [ 33 ]
La interfaz que controlaba la botnet podía utilizarse para leer los datos registrados por los bots y ejecutar comandos. [ 34 ] Además del panel de captura de tokens, existía otro panel para facilitar el desvío de dinero de cuentas bancarias, permitiendo al usuario seleccionar una "cuenta de destino" a la que se enviaría el dinero indirectamente. [ 35 ] Los administradores de la botnet también podían cargar sus propios scripts para usarlos contra los sistemas infectados, con la salvedad de que no podían atacar ordenadores rusos. [ 36 ]
CryptoLocker
En 2013, el club de negocios comenzó a usar GameOver ZeuS para distribuir CryptoLocker , un ransomware que cifraba el contenido de las computadoras de las víctimas y exigía el pago en vales de efectivo prepagados o bitcoin a cambio de una clave de descifrado. [ 24 ] Josephine Wolff, profesora asistente de política de ciberseguridad en la Universidad de Tufts , [ 37 ] ha especulado que la motivación detrás del cambio al ransomware fue por dos razones. En primer lugar, el ransomware era un medio más seguro para ganar dinero de GOZ que el robo bancario, ya que el ransomware podía obtener dinero de las víctimas con menos trabajo por parte de los criminales y los métodos de pago anónimos no necesitaban ser blanqueados a través de mulas de dinero, [ 24 ] cuya lealtad estaba en duda porque no sabían que estaban trabajando para criminales. En segundo lugar, el ransomware aprovechaba el acceso de los criminales a datos en las computadoras infectadas que eran importantes para las víctimas pero que no tenían valor inmediato para los criminales, como fotografías y correos electrónicos. [ 38 ] El periodista Garrett Graff también ha sugerido que el ransomware sirvió para "transformar la carga muerta en ganancias" al extraer dinero de víctimas cuyos saldos bancarios eran demasiado pequeños como para justificar un robo directo. [ 11 ]
Entre 200.000 y 250.000 ordenadores fueron atacados por Cryptolocker a partir de 2013. [ 28 ] [ 39 ] Se desconoce la cantidad de dinero que Bogachev y sus asociados ganaron con CryptoLocker; Wolff afirmó que solo en un mes, de octubre a diciembre de 2013, se robaron 27 millones de dólares. [ 40 ] Sin embargo, Michael Sandee, uno de los investigadores que ayudó a desmantelar la botnet original GameOver ZeuS, ha dado una estimación mucho menor de 3 millones de dólares para toda la duración de la actividad de CryptoLocker. [ 41 ] Wolff ha argumentado que el legado de GameOver ZeuS no reside en su innovadora estructura de botnet P2P, sino en el precedente que sentó en CryptoLocker para futuros ataques de ransomware. [ 42 ]
Espionaje
El análisis de la botnet ha revelado intentos de buscar información secreta y sensible en computadoras comprometidas, particularmente en Georgia, Turquía, Ucrania, [ 43 ] y Estados Unidos, lo que lleva a los expertos a creer que GameOver ZeuS también se utilizó para espionaje en nombre del gobierno ruso. [ 44 ] La botnet en Ucrania solo comenzó a realizar tales búsquedas después del colapso del gobierno prorruso del país en medio de una revolución en 2014. [ 45 ] Los estados miembros de la OPEP también fueron objetivo. [ 20 ] Las búsquedas se adaptaban al país objetivo: las búsquedas en Georgia buscaban información sobre funcionarios gubernamentales específicos, las búsquedas en Turquía buscaban información sobre Siria, las búsquedas en Ucrania utilizaban palabras clave genéricas como "servicio federal de seguridad" y "agente de seguridad", [ 46 ] y las búsquedas en EE. UU. buscaban documentos que contenían frases como "alto secreto" y "Departamento de Defensa". [ 44 ] Las botnets utilizadas para espionaje se operaban por separado de las utilizadas para delitos financieros.
No está claro quién fue específicamente responsable de las operaciones de espionaje; mientras que el investigador de seguridad Tillman Werner, quien ayudó a desmantelar la botnet GOZ original, ha sugerido la posibilidad de que un socio o cliente estuviera involucrado, Sandee ha afirmado que Bogachev fue el principal o único responsable, argumentando que tenía acceso exclusivo a los protocolos de vigilancia del malware y que, debido a que su círculo de asociados criminales incluía ucranianos, tendría que mantener el espionaje en secreto. [ 46 ] Sandee ha especulado que el uso de la botnet para espionaje le brindó a Bogachev "un nivel de protección" que puede explicar por qué aún no ha sido aprehendido, [ 47 ] a pesar de vivir abiertamente y bajo su propio nombre en Rusia. [ 44 ]
Características técnicas
Estructura de la botnet

Las capacidades de creación de botnets eran comunes a todas las variantes de Zeus; sin embargo, las iteraciones del malware anteriores a GameOver ZeuS crearon botnets centralizadas, en las que todos los dispositivos infectados estaban conectados directamente a un servidor de comando y control (C2). [ 48 ] GOZ se distinguió de estos casos anteriores al utilizar una infraestructura descentralizada de igual a igual (P2P), [ 48 ] en la que las computadoras infectadas se comunicaban principalmente entre sí en lugar de con un servidor C2. [ 49 ] En el pico de actividad de GOZ entre 2012 y 2013, la botnet comprendía entre 500 000 y un millón de computadoras comprometidas. [ 50 ]
La botnet estaba organizada en tres capas. La capa inferior estaba compuesta por las máquinas infectadas, algunas de las cuales fueron designadas manualmente como "bots proxy" por el grupo criminal. Los bots proxy actuaban como intermediarios entre la capa inferior y una segunda capa proxy compuesta por servidores dedicados propiedad del grupo. La segunda capa servía para crear distancia entre las máquinas infectadas y la capa superior, desde la cual se emitían comandos y a la cual se enviaban datos de las máquinas infectadas. [ 51 ] Esta infraestructura dificultaba el rastreo de los servidores C2 de la botnet, ya que los operadores de la botnet solo se comunicaban directamente con un pequeño subconjunto de computadoras infectadas a la vez. [ 52 ] Aunque la botnet en su conjunto estaba estructurada de esta manera, la red estaba particionada en varias "subbotnets", cada una operada por un botmaster diferente. [ 53 ] Existían hasta 27 de estas subbotnets, pero no todas se utilizaban activamente, ya que algunas existían con fines de depuración. [ 21 ]
Seguridad
GOZ contenía varias características de seguridad diseñadas para impedir el análisis completo de la botnet, en particular restringiendo las actividades de los rastreadores y sensores [ a ] , así como para prevenir los intentos de apagado. Muchas de estas características se implementaron para contrarrestar los métodos de ataque comúnmente utilizados contra iteraciones anteriores de Zeus, [ 56 ] y GameOver ZeuS fue señalada por los investigadores de seguridad Dennis Andriesse y Herbert Bos como una "evolución significativa" y más resistente que sus predecesores. [ 57 ] La efectividad de estos mecanismos llevó a que GOZ fuera considerada una botnet sofisticada, [ 58 ] y el Fiscal General Adjunto de los Estados Unidos, James M. Cole, la calificó como "la botnet más sofisticada y dañina que jamás hayamos encontrado". [ 59 ] El investigador de ciberseguridad Brett Stone-Gross, contratado por el Buró Federal de Investigaciones (FBI) para analizar GameOver ZeuS, reconoció de manera similar que la botnet estaba bien protegida contra los esfuerzos de las fuerzas del orden y los expertos en seguridad. [ 60 ]
Los rastreadores fueron inhibidos por diversos medios. Cada bot tenía cincuenta pares; [ 61 ] sin embargo, un bot al que se le solicitaba una lista de sus pares solo devolvía diez. [ 62 ] Además, la solicitud de listas de pares estaba limitada en frecuencia, de modo que las solicitudes rápidas desde una dirección IP resultaban en que esa dirección fuera marcada como rastreador y se incluyera automáticamente en la lista negra, [ 63 ] deteniendo toda comunicación entre la IP marcada y el bot que la marcó. Cada bot también tenía una lista preexistente de direcciones incluidas en la lista negra que se sabía que estaban controladas por organizaciones de seguridad. [ 64 ]
Los sensores fueron inhibidos mediante un mecanismo de filtrado de IP que impedía que varios sensores compartieran una misma dirección IP. El efecto de esto fue impedir que individuos o grupos con una misma dirección IP realizaran ataques de hundimiento en la botnet. [ b ] [ 66 ] Se sabía que los administradores de bots de GOZ habían llevado a cabo ataques DDoS en respuesta a intentos de hundimiento. [ 67 ]
En caso de que un bot GOZ no pudiera contactar con ningún par, utilizaría un algoritmo de generación de dominios (DGA) para restablecer el contacto con los servidores C2 y obtener una nueva lista de pares. [ 68 ] El DGA generaba mil dominios cada semana y cada bot intentaba contactar con cada uno de ellos; esto significaba que si los servidores C2 actuales de la botnet corrían el riesgo de ser desactivados, los botmasters podían configurar un nuevo servidor utilizando un dominio de la lista generada y restablecer el control sobre la red. [ 52 ] Los servidores mismos eran proporcionados por un servicio de alojamiento a prueba de balas y eran difíciles de desactivar porque no tenían direcciones IP reales; el tráfico se enrutaba desde direcciones IP virtuales que no correspondían a ningún dispositivo. Por lo tanto, desactivar las direcciones no afectaría a los servidores. [ 69 ]
Las comunicaciones entre bots estaban cifradas . El algoritmo utilizado para ello cambió con el tiempo: antes de junio de 2013, GOZ utilizaba un cifrado XOR , pero los nuevos bots posteriores a junio de 2013 utilizaban RC4 , lo que dificultaba la infiltración en la red de bots. Además, las comunicaciones importantes provenientes de los administradores de la red de bots estaban firmadas con RSA . [ 70 ]
Existía una versión de depuración especial del malware que proporcionaba registros detallados de la red. Esta versión de depuración tenía como objetivo obtener información sobre las actividades de los investigadores de seguridad contra la botnet y desarrollar respuestas adecuadas. [ 22 ] El malware en sí también era difícil de eliminar debido a un rootkit que contenía. [ 71 ] El rootkit, Necurs , se extrajo de otro malware. [ 72 ]
Investigaciones, desmantelamiento y reaparición
Operación b71
El 25 de marzo de 2012, Microsoft anunció que GameOver ZeuS había sido "interrumpido en una operación interindustrial proactiva sin precedentes" con nombre en clave "Operación b71". [ 73 ] [ 74 ] La operación fue ampliamente criticada por expertos en seguridad informática por violar las normas de privacidad de datos , desactivar inadvertidamente dominios legítimos, [ 75 ] e interferir con las investigaciones criminales sobre los creadores y administradores de la botnet, [ 76 ] incluyendo una publicación de blog de Sandee que caracterizaba la operación como "irresponsable" y "un gran revés". [ 77 ] La Operación b71 finalmente no logró cerrar GameOver ZeuS debido a su arquitectura peer-to-peer. [ 13 ] Otros dos intentos de investigadores de seguridad entre 2012 y enero de 2013 para desmantelar la botnet también fracasaron. [ 11 ]
Operación Tovar
La botnet original GameOver ZeuS fue desmantelada por un esfuerzo internacional de aplicación de la ley con nombre en clave " Operación Tovar ", liderado por el FBI y en el que también participaron alrededor de 20 empresas e instituciones privadas, [ 78 ] [ 16 ] incluyendo CrowdStrike , McAfee y la Universidad Carnegie Mellon . [ 79 ] La planificación de la Operación Tovar comenzó en 2012, cuando el FBI comenzó a trabajar junto con empresas privadas de ciberseguridad para combatir a GOZ. [ 80 ] Para 2014, [ 11 ] las autoridades del Reino Unido también habían proporcionado al FBI información sobre un servidor controlado por GOZ en el Reino Unido que contenía registros de transacciones fraudulentas. La información en el servidor combinada con entrevistas con antiguos intermediarios de dinero permitió al FBI comenzar a comprender la infraestructura de la botnet de GOZ. Bogachev fue identificado como el jefe de la red GameOver ZeuS al cruzar la dirección IP utilizada para acceder a su correo electrónico (que había sido proporcionada por un informante) con la IP utilizada para administrar la botnet; [ 16 ] [ 81 ] aunque había usado una red privada virtual (VPN) para ocultar su dirección, Bogachev había usado la misma para ambas tareas. [ 82 ] El equipo de la Operación Tovar también realizó ingeniería inversa del DGA del malware, lo que les permitió anticiparse a cualquier intento de restaurar la botnet y redirigir tales intentos a servidores controlados por el gobierno. Los servidores C2 de GOZ en Canadá, Ucrania y Kazajstán fueron incautados por las autoridades, [ 83 ] siendo Ucrania el primero en hacerlo el 7 de mayo de 2014. Los funcionarios estadounidenses querían que Ucrania comenzara sus incautaciones el 29 de mayo, pero se adelantaron debido a la guerra ruso-ucraniana . [ 79 ]
Una vez finalizados los preparativos, la Operación Tovar comenzó el 30 de mayo y se completó en cuatro o cinco horas. La operación consistió en un ataque de hundimiento que cortó la comunicación entre los bots y sus servidores de comando, redirigiendo la comunicación hacia los servidores controlados por el gobierno mencionados anteriormente. [ 80 ] Dado que los dominios controlados por GOZ estaban registrados en Rusia, fuera de la jurisdicción estadounidense, las fuerzas del orden ordenaron a los proveedores de servicios de internet con sede en EE. UU. que redirigieran los intentos de contactar con los dominios controlados por GOZ hacia servidores controlados por el FBI antes de que las consultas llegaran a Rusia. [ 84 ] Los detalles técnicos de la operación permanecen en gran medida clasificados. [ 83 ] Además, las fuerzas del orden de Canadá, Francia, Alemania, Luxemburgo, los Países Bajos, Ucrania y el Reino Unido comenzaron a incautar servidores clave de GOZ el 30 de mayo. [ 85 ]
El 2 de junio, el Departamento de Justicia de los Estados Unidos anunció el resultado de la Operación Tovar. Ese mismo día también se hizo pública una acusación contra Bogachev. [ 86 ] Sin embargo, las autoridades también advirtieron que la botnet probablemente regresaría en dos semanas. [ 87 ] El 11 de julio, el Departamento de Justicia declaró que, como resultado de la operación, las infecciones de GOZ se habían reducido en un 32 por ciento y que casi todas las computadoras infectadas habían sido "liberadas del control de los criminales". [ 42 ] [ 88 ] El 24 de febrero de 2015, el Departamento de Justicia anunció una recompensa de 3 millones de dólares por información que condujera al arresto de Bogachev, [ 89 ] en ese momento la mayor recompensa jamás ofrecida por un ciberdelincuente. [ 50 ] [ c ] Bogachev sigue prófugo a partir de 2024. [ 93 ]
Reaparición como "newGOZ"
Cinco semanas después de la ejecución de la Operación Tovar, la empresa de seguridad Malcovery anunció que había descubierto una nueva cepa de GOZ que se transmitía a través de correos electrónicos no deseados. A pesar de compartir alrededor del noventa por ciento de su base de código con versiones anteriores de GOZ, el nuevo malware no estableció una botnet peer-to-peer, sino que optó por crear una estructura de botnet utilizando fast flux , una técnica en la que los sitios de phishing y entrega de malware se ocultan detrás de una serie de sistemas comprometidos que cambian rápidamente y actúan como proxies. [ 94 ] El origen y los motivos para crear la nueva variante, denominada "newGOZ", no estaban claros; Sandee creía que newGOZ era un "truco" para entregar el código fuente del malware y crear una distracción para que Bogachev desapareciera. [ 14 ] Sin embargo, el informe inicial de Malcovery afirmaba que el nuevo troyano representaba un intento serio de revivir la botnet. [ 95 ] Las botnets originales GameOver ZeuS y newGOZ eran entidades separadas; La lista de dominios generada por sus respectivos DGA era diferente, a pesar de que los algoritmos eran similares, y Malcovery describió la botnet GOZ original como todavía "bloqueada". [ 96 ]
El nuevo malware se dividió en dos variantes. Las variantes diferían en dos áreas: el número de dominios generados por el DGA, con una generando 1000 dominios por día y la otra generando 10 000; y la distribución geográfica de las infecciones: la primera variante infectaba principalmente sistemas en los EE. UU., y la segunda tenía como objetivo computadoras en Ucrania y Bielorrusia. [ 97 ] El 25 de julio de 2014, se estimó que 8494 máquinas habían sido infectadas por newGOZ. [ 98 ] También se han reportado otras variantes de GOZ, incluyendo "Zeus-in-the-Middle", que ataca teléfonos móviles. [ 99 ] A partir de 2017, las variantes de Zeus constituyen el 28 % de todo el malware bancario. [ 100 ] Sin embargo, Sandee ha afirmado que gran parte de la cuota de mercado de Zeus está siendo arrebatada por malware más nuevo. [ 14 ]
Véase también
Grupos de ciberdelincuencia similares en Rusia y Europa del Este:
- Avalanche utilizó botnets y correo basura.
- Berserk Bear , una amenaza persistente avanzada conocida por emplear ciberdelincuentes.
- REvil empleó ransomware
Botnets similares:
- Conficker , una botnet extremadamente prolífica en su apogeo.
- Sality , otra botnet peer-to-peer
- Torpig , otra red de bots que se propaga a través de caballos de Troya.
- Pequeño banquero troyano , derivado de Zeus
- La botnet ZeroAccess también es P2P y se propaga mediante troyanos.
Notas y referencias
Notas
- ↑ En el contexto de la monitorización de botnets P2P, un rastreador es un programa que, utilizando el protocolo de comunicación de la botnet, solicita los pares de un bot determinado, luego solicita una lista de pares a cada bot en la lista de pares del bot original, y así sucesivamente hasta que se mapea toda la botnet. [ 54 ] Un sensor se infiltra en la lista de pares de varios bots y registra los intentos de contacto de los bots en la red. [ 55 ]
- ↑ El sumidero es una técnica utilizada para desmantelar botnets en la que se despliega un sensor especial dentro de la botnet. El sensor, también conocido como sumidero , corta el contacto entre los bots y sus controladores. [ 65 ]
- ↑ Esta recompensa fue superada posteriormente por la de 5 millones de dólares ofrecida el 5 de diciembre de 2019 por información que condujera alarresto deljefe de Evil Corp , Maksim Yakubets . [ 90 ] Yakubets era miembro del sindicato GOZ y había trabajado anteriormente con Bogachev como parte del grupo Jabber Zeus. [ 91 ] [ 92 ]
Referencias
- ↑ Andriesse y Bos 2014 , pág. 1.
- ↑ Hutchings y Clayton 2017 , pág. 33.
- ↑ Hannah, Kyle; Gianvecchio, Steven (enero de 2015). "Zeuslite: una herramienta para el análisis de botnets en el aula". Journal of Computing Sciences in Colleges . 30 (3): 110– 111. eISSN 1937-4763 . ISSN 1937-4771 . S2CID 62376600 .
- 1 2 3 4 Krebs, Brian (5 de agosto de 2014). "Dentro de la banda criminal 'Business Club' de 100 millones de dólares" . Krebs on Security . Archivado del original el 27 de mayo de 2023. Recuperado el 8 de julio de 2023 .
- ↑ Krebs, Brian (25 de febrero de 2015). "FBI: Recompensa de 3 millones de dólares para el autor del troyano ZeuS" . Krebs on Security . Archivado del original el 7 de abril de 2023. Consultado el 5 de mayo de 2023 .
- ↑ Peterson, Sandee y Werner 2015 , 6:14–6:36 : "Básicamente, Zeus existe desde hace casi una década, y las dos primeras versiones que distinguimos —aunque eran prácticamente iguales, son como una evolución de la versión anterior— se vendían como kits de malware. Y 'kit de malware' significa que se puede comprar e instalar en servidores propios, y solo se necesita, básicamente, un paquete de soporte para obtener las últimas actualizaciones."
- ↑ Rodríguez, Miranda (Primavera de 2016). "Toda tu propiedad intelectual nos pertenece: un análisis de los derechos de propiedad intelectual aplicados al malware" . Texas A&M Law Review . 3 (3): 669. doi : 10.37419/LR.V3.I3.7 . ISSN 2572-7044 . OCLC 8091322789. S2CID 168624023 .
- ↑ Hutchings y Clayton 2017 , págs. 34–35.
- ↑ Bartz, Diane (29 de octubre de 2010). "Análisis: El principal hacker 'se retira'; los expertos se preparan para su regreso" . Reuters . Archivado del original el 10 de diciembre de 2022. Consultado el 23 de julio de 2023 .
- ↑ Peterson, Sandee y Werner 2015 , 6:37–7:01 : "En 2010, el autor de Zeus, apodado 'slavik', anunció que ya no le daría soporte y que se lo cedería a otras personas. Dijo que se retiraría, pero lo que realmente sucedió fue que creó una rama privada y ya no lo vende como un kit de malware , sino solo como una variante de servicio gestionado de Zeus."
- 1 2 3 4 5 6 7 8 Graff, Garrett M. (21 de marzo de 2017). "Dentro de la caza del hacker más notorio de Rusia" . WIRED . Archivado del original el 23 de abril de 2023. Recuperado el 8 de julio de 2023 .
- 1 2 Peterson, Sandee y Werner 2015 , 8:17–8:37 : "Luego, un año después, el 11 de septiembre de 2011, básicamente, actualizaron de esta variante 2.1 a ZeuS peer-to-peer, que internamente se conoce como Mapp, versión número 13. Tenían varias versiones anteriores que eran solo para desarrollo y pruebas."
- 1 2 3 4 Stone-Gross, Brett (23 de julio de 2012). "El ciclo de vida de Peer to Peer (Gameover) ZeuS" . Secureworks . Archivado del original el 28 de mayo de 2023. Recuperado el 16 de julio de 2023 .
- 1 2 3 Sandee 2015 , pág. 5.
- ↑ Zetter, Kim (28 de enero de 2014). "El programador detrás de la notoria herramienta para hackear bancos se declara culpable" . WIRED . Archivado del original el 23 de febrero de 2025. Recuperado el 17 de marzo de 2025 .
- 1 2 3 Lawrence, Dune (18 de junio de 2015). "La caza del hacker más buscado de la industria financiera" . Bloomberg News . Archivado del original el 8 de mayo de 2022. Recuperado el 17 de marzo de 2025 .
- ↑ Peterson, Sandee y Werner 2015 , 7:19–7:27 : "'GameOver ZeuS', el nombre, proviene del canal de comando y control que usaba 'gameover2.php' cuando se inició."
- ↑ Sandee 2015 , pág. 2.
- ↑ Hay, Andrew (5 de marzo de 2020). "Gameover ZeuS cambia de P2P a DGA" . Cisco Umbrella . Archivado del original el 30 de mayo de 2023. Recuperado el 8 de julio de 2023 .
- 1 2 Korolov, Maria (7 de agosto de 2015). "Criminales de GameOver ZeuS espiaron a Turquía, Georgia, Ucrania y la OPEP" . CSO Online . Archivado del original el 16 de julio de 2023. Recuperado el 16 de julio de 2023 .
- 1 2 Sandee 2015 , pág. 6.
- 1 2 Sandee 2015 , pág. 9.
- ↑ Zagaris, Bruce (septiembre de 2014). "Acción multilateral desmantela la botnet 'Gameover Zeus' y el ransomware 'Cryptolocker' mientras EE. UU. presenta cargos penales contra el líder" . International Enforcement Law Reporter . 30 (9): 360. ISSN 1063-083X . – vía HeinOnline (se requiere suscripción)
- 1 2 3 4 Wolff 2018 , pág. 63.
- ↑ Wolff 2018 , pág. 65.
- ↑ Wolff 2018 , pág. 62.
- ^ Sandee 2015 , págs. 16-17.
- 1 2 Pérez, Evan (3 de junio de 2014). "EE. UU. elimina el malware informático que robó millones" . CNN . Archivado del original el 3 de junio de 2023. Recuperado el 21 de julio de 2023 .
- ↑ Etaher, Weir y Alazab 2015 , pág. 1388.
- ↑ Krebs, Brian (30 de noviembre de 2011). "Los ataques DDoS suponen el fin para bancos y víctimas de ciberataques" . Krebs on Security . Archivado del original el 18 de enero de 2025. Consultado el 13 de marzo de 2025 .
- ↑ Musil, Steven (2 de junio de 2014). "EE. UU. desmantela una red de ciberdelincuencia con malware GameOver Zeus valorada en 100 millones de dólares" . CNET . Archivado del original el 16 de julio de 2023. Consultado el 16 de julio de 2023 .
- ↑ Brady, Scott W. ; Callahan, Colin J. (febrero de 2019). "El uso de herramientas civiles en una operación cibernética: socavones, incautaciones y más" . Department of Justice Journal of Federal Law and Practice . 67 (1): 196. ISSN 1943-9008 .
- ^ Sandee 2015 , págs. 18-20.
- ↑ Sandee 2015 , pág. 15.
- ↑ Sandee 2015 , pág. 17.
- ↑ Sandee 2015 , pág. 7.
- ↑ Wolff, Josephine (27 de enero de 2019). "La autenticación de dos factores podría no mantenerte seguro" . The New York Times . Archivado del original el 27 de junio de 2023. Consultado el 23 de julio de 2023 .
- ↑ Wolff 2018 , págs. 69–70.
- ↑ Golubock, David Garrison (2024). "Trabajadores remotos, riesgo siempre presente: responsabilidad del empleador por filtraciones de datos en la era de los lugares de trabajo híbridos" . Case Western Reserve Journal of Law, Technology and the Internet . 15 (2): 326. ISSN 1949-6451 .
- ↑ Wolff 2018 , pág. 64.
- ↑ Sandee 2015 , pág. 3.
- 1 2 Wolff 2018 , pág. 68.
- ↑ Sandee 2015 , pág. 21.
- 1 2 3 Schwirtz, Michael; Goldstein, Joseph (12 de marzo de 2017). "El espionaje ruso se aprovecha del hackeo de un ciberdelincuente" . The New York Times . Archivado del original el 25 de mayo de 2023. Recuperado el 17 de julio de 2023 .
- ↑ Stevenson, Alastair (6 de agosto de 2015). "El gobierno ruso podría estar protegiendo al creador del malware más infame del mundo" . Business Insider . Archivado del original el 23 de abril de 2023. Consultado el 16 de julio de 2023 .
- 1 2 Brewster, Thomas (5 de agosto de 2015). "Capo del cibercrimen 'más buscado' del FBI vinculado al espionaje ruso contra el gobierno de EE . UU." . Forbes . Archivado del original el 8 de mayo de 2023 . Recuperado el 16 de julio de 2023 .
- ↑ Sandee 2015 , pág. 23.
- 1 2 Etaher, Weir y Alazab 2015 , pág. 1386.
- ↑ Wang, Ping; Aslam, Baber; Zou, Cliff C. (2010). «Botnets peer-to-peer». En Stamp, Mark; Stavroulakis, Peter (eds.). Manual de seguridad de la información y las comunicaciones . Berlín : Springer . pág. 336. doi : 10.1007/978-1-84882-684-7 . ISBN 978-3-642-04116-7. LCCN 2009943513 . OCLC 801355975 . OL 16668075W . S2CID 2448689 .
- 1 2 Wolff 2018 , pág. 59.
- ^ Andriesse y col. 2013 , pág. 117.
- 1 2 Wolff 2018 , pág. 61.
- ^ Andriesse y col. 2013 , pág. 116.
- ↑ Karuppayah 2018 , pág. 4.
- ↑ Karuppayah 2018 , pág. 15.
- ↑ Rossow, Christian; Andriesse, Dennis; Werner, Tillmann; Stone-Gross, Brett; Plohmann, Daniel; Dietrich, Christian C. (19-22 de mayo de 2013). "SoK: P2PWNED — Modelado y evaluación de la resiliencia de las botnets peer-to-peer" (PDF) . Simposio IEEE de 2013 sobre seguridad y privacidad . Simposio IEEE sobre seguridad y privacidad . Berkeley, CA : IEEE . pág. 100. doi : 10.1109/SP.2013.17 . ISBN 978-1-4673-6166-8. ISSN 1081-6011 . OCLC 5873591062 . S2CID 7771252 .
- ↑ Andriesse y Bos 2014 , pág. 9.
- ↑ Karuppayah 2018 , pág. 44.
- ↑ Silver, Joe (2 de junio de 2014). "Los gobiernos desmantelan la botnet 'Gameover ZeuS' y el ransomware 'Cryptolocker'"." . Ars Technica . Archivado del original el 5 de junio de 2023 . Consultado el 21 de julio de 2023 .
- ↑ Stahl, Lesley (21 de abril de 2019). "La creciente alianza entre el gobierno ruso y los ciberdelincuentes" . CBS News . Archivado del original el 18 de enero de 2023. Consultado el 7 de mayo de 2023 .
- ↑ Karuppayah 2018 , pág. 40.
- ↑ Karuppayah 2018 , pág. 20.
- ^ Karuppayah 2018 , págs. 22-23.
- ↑ Karuppayah 2018 , pág. 31.
- ↑ Karuppayah 2018 , pág. 79.
- ↑ Karuppayah 2018 , pág. 21.
- ↑ Karuppayah 2018 , pág. 23.
- ^ Andriesse y col. 2013 , pág. 118.
- ↑ Peterson, Sandee y Werner 2015 , 13:02–13:49 : "Si analizamos, por ejemplo, la parte técnica, el alojamiento: ¿de dónde obtenían los servidores? Esto ha cambiado con el tiempo, pero especialmente en el último período, en los últimos años, tenían acceso a un proveedor de alojamiento a prueba de balas que contaba con un sistema muy bueno para tener servidores sin una dirección IP real, solo un bloque de red, y luego tenían direcciones IP virtuales de proveedores de servicios de Internet completamente diferentes y enrutaban eso a través de túneles a esos servidores. Así que, en caso de que alguien atacara las 'direcciones IP virtuales', simplemente dejarían de enrutar, pero los servidores reales donde estaban los datos estaban seguros."
- ↑ Andriesse y Bos 2014 , pág. 4.
- ↑ Etaher, Weir y Alazab 2015 , pág. 1387.
- ↑ Zorabedian, John (4 de marzo de 2014). "SophosLabs: El malware bancario Gameover ahora tiene un rootkit para un mejor ocultamiento" . Sophos News . Archivado del original el 29 de mayo de 2023. Recuperado el 20 de julio de 2023 .
- ↑ Boscovich, Richard Domingues (25 de marzo de 2012). "Microsoft y líderes de la industria de servicios financieros atacan las operaciones de ciberdelincuencia de las botnets Zeus" . Blog oficial de Microsoft . Archivado del original el 12 de octubre de 2024. Recuperado el 19 de marzo de 2025 .
- ↑ Lardner, Richard (1 de mayo de 2012). "Microsoft afirma que la redada dañó la operación de ciberdelincuencia 'Zeus'" . MassLive . Archivado del original el 19 de marzo de 2025. Recuperado el 19 de marzo de 2025 .
- ↑ Krebs, Brian (16 de abril de 2012). "Microsoft responde a las críticas por el escándalo de la botnet" . Krebs on Security . Archivado del original el 23 de enero de 2025. Recuperado el 19 de marzo de 2025 .
- ↑ Schmidt, Andreas (2014). «Jerarquías en redes: híbridos emergentes de redes y jerarquías para la producción de seguridad en Internet». En Kremer, Jan-Frederik; Müller, Benedikt (eds.). Ciberespacio y relaciones internacionales: teoría, perspectivas y desafíos . Berlín : Springer . p. 192. doi : 10.1007/978-3-642-37481-4 . ISBN 978-3-642-37480-7. LCCN 2013950724 . OCLC 863229878 . OL 34375959M . S2CID 142926984 .
- ↑ Sandee, Michael (12 de abril de 2012). "Análisis crítico de la Operación B71 de Microsoft" . Fox-IT . Archivado del original el 10 de diciembre de 2023. Recuperado el 19 de marzo de 2025 .
- ↑ Krebs, Brian (2 de junio de 2014) .La "Operación Tovar" tiene como objetivo la botnet ZeuS "Gameover" y la plaga de CryptoLocker . Krebs on Security . Archivado del original el 4 de junio de 2023. Consultado el 21 de julio de 2023 .
- 1 2 Wilber, Del Quentin ; Strohm, Chris (11 de junio de 2014). "El cierre del virus por parte del FBI exigió nuevas tácticas anti-hacker" . Bloomberg News . Archivado del original el 8 de septiembre de 2016. Recuperado el 17 de marzo de 2025 .
- 1 2 Franceschi-Bicchierai, Lorenzo (12 de agosto de 2015). "Cómo el FBI desmanteló la botnet diseñada para ser 'imposible' de desmantelar" . VICE . Archivado del original el 22 de junio de 2022. Recuperado el 21 de julio de 2023 .
- ↑ Wolff 2018 , págs. 64–66.
- ↑ Peterson, Sandee y Werner 2015 , 41:06–41:31 : "Entonces, ¿cómo averiguamos quiénes son estos tipos? Bueno, afortunadamente, son criminales todo el tiempo, así que una de las cosas que intentamos hacer como fuerzas del orden es trabajar nosotros mismos donde podemos atacar esas fisuras entre su vida personal y su vida criminal. Y afortunadamente, al Sr. Bogachev, usuario asiduo de VPN, le gustaba usar la misma VPN para iniciar sesión en algunas de sus cuentas personales que para administrar el backend de algunos de estos servidores."
- 1 2 Wolff 2018 , pág. 67.
- ↑ Lewis, Anthony J. (febrero de 2019). "Interrupciones de botnets: autoridades legales y vectores técnicos" . Department of Justice Journal of Federal Law and Practice . 67 (1): 126. ISSN 1943-9008 .
- ↑ Nakashima, Ellen (2 de junio de 2014). "EE. UU. afirma que el esfuerzo global ha debilitado una red de ciberdelincuencia" . The Washington Post . Archivado del original el 15 de julio de 2025. Consultado el 13 de marzo de 2025 .
- ↑ Trautman, Lawrence J.; Ormerod, Peter C. (Invierno de 2019). "Wannacry, Ransomware y la amenaza emergente para las corporaciones" ( PDF ) . Tennessee Law Review . 86 (2): 512. doi : 10.2139/ssrn.3238293 . ISSN 0040-3288 . OCLC 1304267714. S2CID 169254390. SSRN 3238293 .
- ↑ Dignan, Larry (2 de junio de 2014). "Incautada la red de bots GameOver Zeus; las autoridades advierten que hay un plazo de dos semanas para protegerse" . ZDNET . Archivado del original el 2 de julio de 2023. Consultado el 23 de julio de 2023 .
- ↑ Carlin, John P. (2016). "Detectar, interrumpir, disuadir: un enfoque integral del gobierno para las amenazas cibernéticas a la seguridad nacional" (PDF) . Harvard National Security Journal . 7 (2): 426. ISSN 2153-1358 .
- ↑ Kravets, David (24 de febrero de 2015). "EE. UU. ofrece una recompensa de 3 millones de dólares por la captura del administrador de la botnet GameOver ZeuS" . Ars Technica . Archivado del original el 16 de abril de 2023. Consultado el 21 de julio de 2023 .
- ↑ Dobrynin, Sergei; Krutov, Mark (11 de diciembre de 2019). "En lujosas fotos de boda, pistas sobre los vínculos familiares de un presunto ciberdelincuente ruso con el FSB" . Radio Free Europe/Radio Liberty . Archivado del original el 22 de julio de 2023. Recuperado el 23 de julio de 2023 .
- ↑ Riley, Michael (11 de junio de 2021). "Los hackers prosperan en la Rusia de Putin mientras EE. UU. busca una nueva estrategia" . Bloomberg Businessweek . Archivado del original el 29 de junio de 2021. Consultado el 17 de marzo de 2025 .
- ↑ Krebs, Brian (15 de noviembre de 2022). "Arrestan en Ginebra al principal sospechoso de la botnet Zeus, 'Tank'" . Krebs on Security . Archivado del original el 10 de abril de 2023. Consultado el 7 de mayo de 2023 .
- ↑ Burgess, Matt (11 de julio de 2024). "El notorio capo de la piratería informática 'Tank' finalmente irá a prisión" . WIRED . Archivado del original el 12 de marzo de 2025. Recuperado el 21 de marzo de 2025 .
- ↑ Krebs, Brian (10 de julio de 2014). "Los delincuentes buscan reactivar la botnet 'Gameover Zeus'" . Krebs on Security . Archivado del original el 1 de febrero de 2023. Recuperado el 7 de julio de 2023 .
- ↑ Brewster, Tom (11 de julio de 2014). «Gameover Zeus regresa: el malware ladrón aumenta un mes después de la acción policial» . The Guardian . Archivado del original el 24 de enero de 2023. Recuperado el 7 de julio de 2023 .
- ↑ Constantin, Lucian (11 de julio de 2014). "El programa troyano Gameover ha vuelto, con algunas modificaciones" . CSO Online . Archivado del original el 7 de julio de 2023. Recuperado el 7 de julio de 2023 .
- ↑ Cosovan, Doina (6 de agosto de 2014). "Variantes de Gameover Zeus dirigidas a Ucrania y EE. UU . " . Blog de Bitdefender . Archivado del original el 16 de mayo de 2022 . Recuperado el 8 de julio de 2023 .
- ↑ Constantin, Lucian (14 de agosto de 2014). "La nueva red de bots Gameover Zeus sigue creciendo, especialmente en EE. UU . " . CSO Online . Archivado del original el 8 de julio de 2023 . Consultado el 8 de julio de 2023 .
- ↑ Asher-Dotan, Lital (1 de julio de 2015). "El FBI contra GameOver Zeus: por qué gana la botnet basada en DGA" . Malicious Life de Cybereason . Archivado del original el 7 de marzo de 2022. Recuperado el 23 de julio de 2023 .
- ↑ Gezer, Ali; Warner, Gary; Wilson, Clifford; Shrestha, Prakash (julio de 2019). "Un enfoque basado en flujo para la detección del troyano bancario Trickbot". Computers & Security . 84 : 180. doi : 10.1016/j.cose.2019.03.013 . ISSN 0167-4048 . OCLC 8027301558. S2CID 88494516 .
Fuentes generales
- Andriesse, Dennis; Bos, Herbert (10 de abril de 2014). Un análisis del protocolo Zeus Peer-to-Peer (PDF) (Reporte técnico). Ámsterdam : Vrije Universiteit Ámsterdam . S2CID 211256684 . IR-CS-74.
- Andriesse, Dennis; Rossow, Christian; Stone-Gross, Brett; Plohmann, Daniel; Bos, Herbert (22-24 de octubre de 2013). «Las botnets peer-to-peer altamente resistentes ya están aquí: un análisis de Gameover Zeus» (PDF) . 8.ª Conferencia Internacional sobre Software Malicioso e Indeseado: «Las Américas» . Conferencia Internacional sobre Software Malicioso e Indeseado. Fajardo : IEEE . págs. 116-123 . doi : 10.1109/MALWARE.2013.6703693 . ISBN 978-1-4799-2534-6. S2CID 18391912 .
- Etaher, Najla; Weir, George RS; Alazab, Mamoun (20-22 de agosto de 2015). «De ZeuS a Zitmo: tendencias en el malware bancario» (PDF) . 2015 IEEE Trustcom/BigDataSE/ISPA . Conferencia Internacional IEEE sobre Confianza, Seguridad y Privacidad en Computación y Comunicaciones. Helsinki : IEEE . págs. 1386-1391 . doi : 10.1109/Trustcom.2015.535 . ISBN 978-1-4673-7952-6. OCLC 8622928059 . S2CID 2703081 .
- Hutchings, Alice; Clayton, Richard (25-27 de abril de 2017). «Configurando a Zeus: Un estudio de caso sobre la selección de objetivos de delitos en línea y la transmisión de conocimiento» (PDF) . Simposio APWG 2017 sobre Investigación de Delitos Electrónicos (eCrime) . Simposio sobre Investigación de Delitos Electrónicos. Scottsdale, AZ : IEEE . págs. 33-40 . doi : 10.1109/ECRIME.2017.7945052 . eISSN 2159-1245 . ISBN 978-1-5386-2702-0. OCLC 7086673477 . S2CID 17267709 .
- Karuppayah, Shankar (2018). Monitoreo avanzado en botnets P2P: una perspectiva dual . SpringerBriefs on Cyber Security Systems and Networks. Singapur : Springer . doi : 10.1007/978-981-10-9050-9 . eISSN 2522-557X . ISBN 978-981-10-9049-3. ISSN 2522-5561 . LCCN 2018940630 . OCLC 1036733978 . OL 20903258W . S2CID 1919346 .
- Peterson, Elliott; Sandee, Michael; Werner, Tillmann (5 de agosto de 2015). GameOver Zeus: Badguys And Backends (Discurso). Black Hat Briefings . Las Vegas . Archivado del original el 31 de marzo de 2023. Recuperado el 7 de mayo de 2023 .(Discurso completo disponible en YouTube ).
- Sandee, Michael (5 de agosto de 2015). GameOver ZeuS: Antecedentes de los Badguys y los Backends (PDF) . Black Hat Briefings . Las Vegas .
- Wolff, Josephine (2018). Verás este mensaje cuando sea demasiado tarde: Las consecuencias legales y económicas de las brechas de ciberseguridad . Serie de Políticas de Información. Cambridge, MA : The MIT Press . doi : 10.7551/MITPRESS/11336.001.0001 . ISBN 978-0-262-03885-0. LCCN 2018010219 . OCLC 1029793778 . OL 20186685W . S2CID 159378060 .
Enlaces externos
- Cartel de "Se busca" de Bogachev
- Acusación formal contra Bogachev por delitos facilitados por ZeuS.
- Botnets
- remitentes de correo basura
- Computación entre pares
- troyanos de Windows
- La década de 2010 en el mundo del hacking
- 2011 en informática