Dorkbot es una familia de gusanos maliciosos que se propagan a través de mensajería instantánea , unidades USB , sitios web o redes sociales como Facebook . Code Shikara es un gusano informático , relacionado con la familia Dorkbot, que ataca mediante ingeniería social . Particularmente frecuente en 2015, los sistemas infectados con Dorkbot se utilizaron para enviar spam , participar en ataques DDoS o robar credenciales de usuarios . [ 1 ]
Funcionalidad
La funcionalidad de puerta trasera de Dorkbot permite a un atacante remoto explotar sistemas infectados. Según un análisis de Microsoft y Check Point Research , un atacante remoto podría ser capaz de: [ 2 ] [ 3 ]
- Descarga y ejecuta un archivo desde una URL específica;
- Recopilar información de inicio de sesión y contraseñas mediante la captura de formularios, FTP, POP3 o detalles de inicio de sesión almacenados en caché por Internet Explorer y Firefox; o
- Bloquear o redirigir determinados dominios y sitios web (por ejemplo, sitios de seguridad).
Impacto
Un sistema infectado con Dorkbot puede utilizarse para enviar spam , participar en ataques DDoS o robar las credenciales de los usuarios para servicios en línea, incluidos los servicios bancarios. [ 2 ]
Predominio
Entre mayo y diciembre de 2015, el Centro de protección contra malware de Microsoft detectó Dorkbot en un promedio de 100.000 máquinas infectadas cada mes. [ 4 ]
Remediación
En 2015, el Departamento de Seguridad Nacional de los Estados Unidos recomendó la siguiente acción para remediar las infecciones de Dorkbot: [ 2 ]
- Utilice y mantenga el software antivirus.
- Cambia tus contraseñas
- Mantén actualizados tu sistema operativo y el software de tus aplicaciones.
- Utilice herramientas antimalware
- Desactivar la ejecución automática
Historia
En 2011, la empresa danesa de ciberseguridad CSIS identificó por primera vez el código Shikara . La empresa antivirus Sophos informó en noviembre de 2011 que esta amenaza se propaga principalmente a través de enlaces maliciosos en la red social Facebook . [ 5 ] [ 6 ]
En 2013, Bitdefender Labs detectó y bloqueó el gusano, capaz de espiar la actividad de navegación de los usuarios y robar su información personal en línea y fuera de línea, así como sus credenciales, lo que se conoce como ciberdelincuencia . La infección fue inicialmente detectada por el servicio de copias de seguridad en línea MediaFire , que descubrió que el gusano se distribuía camuflado como un archivo de imagen . A pesar de la extensión engañosa, MediaFire identificó correctamente la imagen maliciosa como un archivo .exe . El código malicioso Shikara Code se presenta como una imagen .jpeg , pero en realidad es un archivo ejecutable . Como bot de IRC , el malware es simplemente integrado por los atacantes desde un servidor de control y comando . Además de robar nombres de usuario y contraseñas, el operador del bot también puede ordenar descargas adicionales de malware.
MediaFire tomó medidas para abordar las extensiones de archivo incorrectas y engañosas en una actualización , que identificaba y mostraba una breve descripción al identificar tipos de archivo específicos. Para ayudar a los usuarios con esta amenaza específica, el servicio de intercambio de archivos también bloqueó archivos con extensiones dobles, como .jpg.exe, .png.exe o .bmp.exe. Al igual que el malware habitual, Backdoor.IRCBot.Dorkbot puede actualizarse una vez instalado en el ordenador de la víctima u otros dispositivos relacionados . [ 7 ]
El mayor riesgo reside en que los contactos de Facebook de alguien ya hayan visto comprometida su cuenta (debido a una seguridad de contraseña deficiente o a haber concedido acceso a una aplicación maliciosa ) y que el usuario de la cuenta haya sido engañado al hacer clic en un enlace que aparentemente fue publicado por uno de sus amigos.
Aunque los enlaces simulan mostrar una imagen, en realidad se oculta un protector de pantalla malicioso tras un icono de dos mujeres rubias. Tras ejecutar el código, intenta descargar software malicioso adicional alojado en un dominio israelí comprometido. Actualmente, el malware no está presente en el sitio web israelí. Lo único que queda es un mensaje, aparentemente de los intrusos, que dice:
- Hackeado por ExpLodeMaSTer y por Ufuq
Es probable que estén utilizando sitios web adicionales o diferentes para continuar propagando sus ciberataques. Algunos otros señuelos populares que engañan a los usuarios para que hagan clic en enlaces maliciosos incluyen videos sexuales de Rihanna o Taylor Swift . [ 6 ] [ 8 ]
El 7 de diciembre de 2015, el FBI y Microsoft, en un grupo de trabajo conjunto, desmantelaron la red de bots Dorkbot. [ 9 ]
Véase también
- Alerta (TA15-337A) : Familia de gusanos maliciosos que se propagan a través de la mensajería instantánea. Páginas que muestran breves descripciones de los objetivos de redirección.
- Gusano informático : programa malicioso autorreplicante
- HackTool.Win32.HackAV
- Malware – Software malicioso
- CERTIFICADO DE EE. UU.
Referencias
- ↑ "Gusano:W32/Dorkbot.A Descripción | F-Secure Labs" . www.f-secure.com . Consultado el 21/11/2021 .
- 1 2 3 "TA15-337A: Dorkbot" . Sistema Nacional de Concienciación Cibernética: Departamento de Seguridad Nacional de EE. UU. 3 de diciembre de 2015.
- ↑ "dorkbot-an-investigation: Dorkbot" . Check Point Research. 4 de febrero de 2018.
- ↑ "Microsoft ayuda a las fuerzas del orden a desmantelar las botnets Dorkbot" . Centro de protección contra malware de Microsoft. 3 de diciembre de 2015.
- ↑ "CSIS - Inteligencia de amenazas excepcional" .
- 1 2 "Un gusano de Facebook se hace pasar por dos mujeres rubias" . 29 de noviembre de 2011. Archivado del original el 22 de abril de 2017. Consultado el 16 de noviembre de 2024 .
- ↑ "El malware Dorkbot infecta a usuarios de Facebook; espía la actividad del navegador..." 14 de mayo de 2013.
- ↑ "El gusano de chat de Facebook continúa propagándose" . 5 de diciembre de 2011. Archivado del original el 13 de septiembre de 2016. Consultado el 16 de noviembre de 2024 .
- ↑ "El FBI, Microsoft y el Equipo Polaco de Respuesta a Emergencias Informáticas desmantelan la red global de botnets de malware DorkBot" . Geek Inspector. 7 de diciembre de 2015. Archivado del original el 8 de diciembre de 2015. Consultado el 7 de diciembre de 2015 .
Enlaces externos
- Alerta (TA15-337A) @ Equipo de Preparación para Emergencias Informáticas de los Estados Unidos ( US-CERT )
- Información técnica en Microsoft
- Microsoft ayuda a las fuerzas del orden a desmantelar las botnets Dorkbot @ technet.microsoft.com
- Botnets
- Gusanos basados en exploits