WinFixer [ a ] era una familia de programas de seguridad fraudulentos de tipo scareware desarrollados por Winsoftware que afirmaban reparar problemas del sistema informático en equipos con Microsoft Windows si el usuario compraba la versión completa del software. El software se instalaba principalmente sin el consentimiento del usuario. [ 1 ] McAfee afirmó que "la función principal de la versión gratuita parece ser alarmar al usuario para que pague por el registro, al menos parcialmente basándose en detecciones falsas o erróneas". [ 2 ] El programa incitaba al usuario a comprar una copia de pago del programa. [ 3 ]
La página web de WinFixer (ver la imagen) afirmaba que era una utilidad para escanear y corregir errores del sistema, el registro y el disco duro. Aseguraba la estabilidad y el rendimiento del sistema, liberaba espacio en el disco duro y recuperaba archivos dañados de Word, Excel, música y vídeo. Sin embargo, ninguna fuente fiable verificó estas afirmaciones. De hecho, la mayoría consideraba que este programa reducía la estabilidad y el rendimiento del sistema. Los sitios web dejaron de funcionar en diciembre de 2008 tras las acciones de la Comisión Federal de Comercio .
Métodos de instalación

Se sabía que la aplicación WinFixer infectaba a usuarios del sistema operativo Microsoft Windows y era independiente del navegador. Un método de infección implicaba el troyano Emcodec.E , una estafa de códec falso . Otro método implicaba el uso de la familia de troyanos Vundo . [ 4 ]
Infección típica
La infección solía producirse al visitar un sitio web de distribución mediante un navegador. Aparecía un mensaje en un cuadro de diálogo o ventana emergente preguntando al usuario si deseaba instalar WinFixer, o bien indicando que su equipo estaba infectado con malware y solicitándole que realizara un análisis gratuito. Si el usuario elegía alguna de las opciones o intentaba cerrar el cuadro de diálogo (haciendo clic en «Aceptar», «Cancelar» o en la «X» de la esquina), se abría una ventana emergente y WinFixer se descargaba e instalaba automáticamente, independientemente de la voluntad del usuario.

Oferta de "prueba"
En ocasiones, aparecía una oferta de "prueba" gratuita de este programa en ventanas emergentes. Si se descargaba e instalaba la versión de "prueba", esta realizaba un "análisis" del equipo local y detectaba un par de troyanos y virus inexistentes, pero el programa no tomaba ninguna otra medida. Para ponerlo en cuarentena o eliminarlo, WinFixer requería la compra del programa. [ 5 ] Sin embargo, los supuestos errores no deseados eran falsos y solo servían para persuadir al usuario a comprar el programa.
Aplicación WinFixer
Una vez instalado, WinFixer mostraba con frecuencia ventanas emergentes que solicitaban al usuario seguir sus instrucciones. Debido a la compleja forma en que el programa se instalaba en el equipo (incluyendo docenas de modificaciones en el registro), su eliminación manual habría llevado bastante tiempo. Al ejecutarse, su proceso podía encontrarse en el administrador de tareas y detenerse, pero se reiniciaba automáticamente después de un tiempo.
También se sabía que WinFixer modificaba el Registro de Windows para que se iniciara automáticamente con cada reinicio y escaneara el ordenador del usuario. [ 6 ]
Ventana emergente de Firefox
El navegador Mozilla Firefox era vulnerable a la infección inicial por WinFixer. Una vez instalado, WinFixer explotaba la extensión SessionSaver del navegador Firefox . El programa provocaba ventanas emergentes al iniciar el navegador, solicitando al usuario que descargara WinFixer, mediante la adición de líneas que contenían la palabra "WinFixer" al archivo prefs.js.
Eliminación
La eliminación de WinFixer resultó difícil porque deshacía activamente cualquier intento del usuario. Con frecuencia, los procedimientos que funcionaban en un sistema no funcionaban en otro debido a la gran cantidad de variantes existentes. Algunos sitios web ofrecían técnicas manuales para eliminar infecciones que las herramientas de limpieza automatizadas no podían eliminar. [ 7 ]
Propiedad del dominio
La empresa que creó WinFixer, Winsoftware Ltd., afirmaba tener su sede en Liverpool, Inglaterra (Stanley Street, código postal: 13088). Sin embargo, se demostró que esta dirección era falsa. [ 8 ]
El dominio WINFIXER.COM en la base de datos whois mostraba que era propiedad de una empresa inexistente en Ucrania y otra en Varsovia , Polonia . [ 9 ] Según Alexa Internet , el dominio era propiedad de Innovative Marketing, Inc., 1876 Hutson St, Honduras.
Según el certificado de clave pública proporcionado por GTE CyberTrust Solutions , Inc., el servidor secure.errorsafe.com era operado por ErrorSafe Inc. en 1878 Hutson Street, Ciudad de Belice, BZ.
Al ejecutar un traceroute en los dominios de Winfixer, se observó que la mayoría de los dominios estaban alojados en servidores de setupahost.net, que utilizaban Shaw Business Solutions, también conocido como Bigpipe, como su infraestructura principal.
Información técnica
Técnico
WinFixer estaba estrechamente relacionado con el programa secuestrador/spyware Nail.exe de Aurora Network. En el peor de los casos, se incrustaba en Internet Explorer y se convertía en parte del programa, lo que hacía casi imposible eliminarlo. El programa también estaba estrechamente relacionado con el troyano Vundo . [ 4 ] [ 10 ]
Variantes
Windows Police Pro
Windows Police Pro era una variante de WinFixer. [ 11 ] David Wood escribió en Microsoft TechNet que en marzo de 2009, el Centro de protección contra malware de Microsoft detectó ASC Antivirus, la primera versión del virus. Microsoft no detectó ningún cambio en el virus hasta finales de julio de ese año, cuando apareció una segunda variante, Windows Antivirus Pro. Aunque desde entonces han aparecido varias versiones nuevas del virus, este solo ha sido renombrado una vez, a Windows Police Pro. Microsoft añadió el virus a su Herramienta de eliminación de software malintencionado en octubre de 2009. [ 12 ]
El virus generó numerosas ventanas emergentes y mensajes persistentes que mostraban informes de análisis falsos, con la intención de convencer a los usuarios de que sus computadoras estaban infectadas con diversas formas de malware inexistentes. Cuando los usuarios intentaban cerrar el mensaje emergente, recibían cuadros de diálogo de confirmación que intercambiaban los botones "Comprar versión completa" y "Continuar evaluando". [ 12 ] Windows Police Pro generó un Centro de seguridad de Windows falsificado que advertía a los usuarios sobre el malware falso. [ 13 ]
Bleeping Computer y la columna sindicada "Propeller Heads" recomendaron usar Malwarebytes Anti-Malware para eliminar Windows Police Pro de forma permanente. [ 12 ] [ 14 ] Microsoft TechNet y Softpedia recomendaron usar la Herramienta de eliminación de software malintencionado de Microsoft para eliminar el malware. [ 12 ] [ 15 ]
Efectos en el público
demanda colectiva
El 29 de septiembre de 2006, una mujer de San José presentó una demanda contra WinFixer y un software fraudulento relacionado ante el Tribunal Superior del Condado de Santa Clara ; sin embargo, en 2007 la demanda fue desestimada. En la demanda, los demandantes alegaron que el software WinFixer "finalmente dejó inutilizable el disco duro de su computadora. El programa que infectaba su computadora también expulsó su unidad de CD-ROM y mostró advertencias de virus". [ 16 ] [ 17 ] [ 18 ]
Anuncios en Windows Live Messenger
El 18 de febrero de 2007, un blog llamado "Spyware Sucks" informó que la popular aplicación de mensajería instantánea Windows Live Messenger había promocionado inadvertidamente a WinFixer al mostrar un anuncio de WinFixer de uno de los proveedores de publicidad de Messenger . [ 19 ] También se informó de un incidente similar en algunas páginas de MSN Groups . Hubo otros informes anteriores (uno de Patchou, ¡el creador de Messenger Plus! ), y algunas personas se pusieron en contacto con Microsoft sobre los incidentes. Whitney Burk de Microsoft hizo público este problema en su declaración oficial:
Microsoft fue notificado sobre la presencia de malware distribuido a través de anuncios en banners de Windows Live Messenger. Tras esta notificación, investigamos de inmediato los informes y eliminamos los anuncios infractores, ya que esto constituye una violación de nuestra política de publicación de anuncios. Confirmamos que dichos anuncios ya no se muestran en ningún sistema de Microsoft. Pedimos disculpas por las molestias ocasionadas y estamos revisando nuestro proceso de aprobación de anuncios para reducir la probabilidad de que se repita un incidente similar. Para ayudar a los usuarios a proteger sus equipos de las amenazas de malware, Microsoft recomienda seguir nuestra guía «Proteja su PC» en www.microsoft.com/protect .
— Whitney Burk, Microsoft
Comisión Federal de Comercio
El 2 de diciembre de 2008, la Comisión Federal de Comercio solicitó y obtuvo una orden de restricción temporal contra Innovative Marketing, Inc., ByteHosting Internet Services, LLC y los individuos Daniel Sundin, Sam Jain , Marc D'Souza, Kristy Ross y James Reno, creadores de WinFixer y sus productos relacionados. La demanda alegaba que la publicidad de los productos, así como los productos mismos, violaban las leyes de protección al consumidor de Estados Unidos. [ 20 ] Sin embargo, Innovative Marketing desobedeció la orden judicial y fue multada con 8000 dólares diarios por desacato civil. [ 21 ]
El 24 de septiembre de 2012, Kristy Ross fue multada con 163 millones de dólares por la Comisión Federal de Comercio por su participación en esto. [ 22 ] [ 23 ] El artículo continúa diciendo que la familia de software WinFixer era simplemente una estafa, pero no reconoce que, de hecho, era un programa que hacía que muchas computadoras fueran inutilizables.
Notas
- ↑ También conocido bajo otros nombres, como AVSystemCare, DriveCleaner, ECsecure, ErrorProtector, ErrorSafe, FreePCSecure, Home Antivirus 20xx, PCTurboPro, Performance Optimizer, Personal Antivirus, PrivacyProtector, StorageProtector, SysProtect, SystemDoctor, VirusDoctor, WinAntiSpy, WinAntiSpyware, WinAntiVirusPro, Windows Police Pro, WinReanimator, WinSoftware, WinspywareProtect, XPAntivirus y Your PC Protector.
Referencias
- ↑ "Winfixer" . F-secure.com. Archivado del original el 11/12/2014 . Consultado el 14/08/2014 .
- ↑ "Ataques de virus informáticos, información, noticias, seguridad, detección y eliminación | McAfee" . Us.mcafee.com . Consultado el 14 de agosto de 2014 .
- ↑ "WinFixer" . Symantec. Archivado del original el 24 de marzo de 2008. Consultado el 14 de agosto de 2014 .
- 1 2 "Cómo eliminar WinFixer / Virtumonde / Msevents / Trojan.vundo" . Bleepingcomputer.com . Consultado el 14 de agosto de 2014 .
- ↑ Vincentas (6 de julio de 2013). "WinFixer en SpyWareLoop.com" . Spyware Loop . Consultado el 28 de julio de 2013 .
- ↑ "WinFixer 2005, WinFixer 2006" . www.stopbadware.org . Archivado del original el 18 de noviembre de 2007.
- ↑ "Eliminación manual del virus WinFixer - Variante Vundo" . 2006.
- ↑ "Virus "winfixer", delito "winsoftware" . Archivado del original el 9 de julio de 2007.
- ↑ " Herramientas DNS - Administrar Monitorear Analizar - DNSstuff" . www.dnsstuff.com
- ↑ "Vundo" . Archivado del original el 30 de septiembre de 2007. Consultado el 26 de febrero de 2006 .
- ↑ Long, Daniel (2 de octubre de 2009). "Antivirus falsos: 5 programas que definitivamente NO deberías instalar" . PC & Tech Authority . nextmedia . Archivado del original el 4 de octubre de 2009. Consultado el 2 de diciembre de 2014 .
- 1 2 3 4 Wood, David (13 de octubre de 2009). "Escasamente vestida: otro pícaro despojado por MSRT" . Microsoft TechNet . Archivado del original el 6 de enero de 2013. Recuperado el 13 de noviembre de 2014 .
- ↑ Abrams, Lawrence (1 de septiembre de 2009). "Eliminar Windows Police Pro (Guía de eliminación)" . Bleeping Computer . Archivado del original el 3 de septiembre de 2009. Consultado el 15 de noviembre de 2014 .
- ↑ "Cómo eliminar el malware" . Coeur d'Alene Press . Propeller Heads. 11 de octubre de 2009. Consultado el 11 de noviembre de 2014 .
- ↑ Oiaga, Marius (15 de octubre de 2009). "Windows Antivirus Pro es neutralizado por la herramienta de eliminación de software malintencionado de Microsoft" . Softpedia . Archivado del original el 11 de noviembre de 2014. Consultado el 11 de noviembre de 2014 .
- ↑ Jeremy Kirk (8 de marzo de 2007). "Abogado desentraña el misterio en torno a 'Winfixer'"« . Computerworld . Consultado el 14 de agosto de 2014 .
- ↑ "Víctima de malware intenta en vano castigar a su origen - San Jose Mercury News" . Mercurynews.com . 23 de marzo de 2008. Consultado el 14 de agosto de 2014 .
- ↑ "Demanda interpuesta contra Winfixer (también conocido como ErrorSafe, WinAntiSpyware, WinAntiVirus, SystemDoctor y DriveCleaner)" . The Internet Patrol. 9 de marzo de 2007. Consultado el 14 de agosto de 2014 .
- ↑ "ADVERTENCIA: Winfixer y Errorsafe se distribuyen mediante anuncios publicitarios en MSN Messenger - El spyware apesta" . msmvps.com . Archivado del original el 5 de julio de 2008.
- ↑ "Tribunal detiene escaneos informáticos fraudulentos" . Comisión Federal de Comercio ( Estados Unidos ). 10 de diciembre de 2008. Consultado el 11 de diciembre de 2008 .
- ↑ "Acusados de difundir alarmismo son declarados en desacato al tribunal" . The Register ( Reino Unido ). 24 de diciembre de 2008. Consultado el 24 de diciembre de 2008 .
- ↑ Ionescu, Daniel (3 de octubre de 2012). "FTC multa con 163 millones de dólares a un estafador que difundía software malicioso" . techhive.com. Archivado del original el 6 de octubre de 2012. Consultado el 3 de octubre de 2012 .
- ↑ "Opinión de Winfixer" (PDF) . Comisión Federal de Comercio de EE. UU. 24 de septiembre de 2012. Consultado el 3 de octubre de 2012 .
Enlaces externos
- Entrada de McAfee en WinFixer archivada el 13/01/2016 en Wayback Machine.
- Entrada de Symantec en WinFixer e instrucciones para su eliminación.
- Entrada de Symantec en ErrorSafe, una aplicación hermana de software espía.
- Queja ante la FTC
- Software de seguridad fraudulento
- La década de 2000 en el mundo del hacking