Koobface es un gusano de red que ataca las plataformas Microsoft Windows , Mac OS X y Linux . [ 1 ] [ 2 ] [ 3 ] Este gusano originalmente se dirigía a usuarios de redes sociales como Facebook , Skype , Yahoo Messenger y correo electrónico como Gmail , Yahoo Mail y AOL Mail . También ataca otras redes sociales, como MySpace y Twitter , [ 4 ] y puede infectar otros dispositivos en la misma red local. [ 5 ] Los estafadores de soporte técnico también afirman fraudulentamente a sus víctimas que tienen una infección de Koobface en su computadora mediante ventanas emergentes falsas y programas integrados de Windows. [ 6 ] [ 7 ] [ 8 ]
Infección
Koobface intenta, tras una infección exitosa, recopilar información de inicio de sesión para sitios FTP , Facebook, Skype y otras plataformas de redes sociales, así como cualquier dato financiero confidencial. [ 9 ] Luego, utiliza computadoras comprometidas para construir una botnet peer-to-peer . Una computadora comprometida se comunica con otras computadoras comprometidas para recibir comandos de forma peer-to-peer. [ 10 ] La botnet se utiliza para instalar malware adicional de pago por instalación en la computadora comprometida y secuestrar consultas de búsqueda para mostrar anuncios. Su topología peer-to-peer también se utiliza para mostrar mensajes falsos a otros usuarios con el fin de expandir la botnet. [ 11 ] Se detectó por primera vez en diciembre de 2008 y una versión más potente apareció en marzo de 2009. [ 12 ] Un estudio del Information Warfare Monitor , una colaboración conjunta de SecDev Group y el Citizen Lab en la Munk School of Global Affairs de la Universidad de Toronto , ha revelado que los operadores de este esquema han generado más de 2 millones de dólares en ingresos desde junio de 2009 hasta junio de 2010. [ 9 ]
Koobface se propagó originalmente principalmente a través de redes sociales y tácticas de ingeniería social [ 10 ], como el envío de mensajes de Facebook a personas que son "amigos" de un usuario de Facebook cuyo ordenador ya estaba infectado. Al recibir el mensaje, los destinatarios son redirigidos a un sitio web de terceros (o a otro PC infectado con Koobface), donde se les solicita que descarguen lo que supuestamente es una actualización del reproductor Adobe Flash . Si descargan y ejecutan el archivo, Koobface puede infectar su sistema. Luego puede tomar el control del motor de búsqueda del ordenador y redirigirlo a sitios web contaminados. También puede haber enlaces al sitio web de terceros en el muro de Facebook del amigo que envió el mensaje, a veces con comentarios como LOL o YOUTUBE. Si se abre el enlace, el virus troyano infectará el ordenador y este se convertirá en un ordenador zombi o host.
Entre los componentes descargados por Koobface se encuentran un programa de filtrado DNS que bloquea el acceso a sitios web de seguridad conocidos y una herramienta proxy que permite a los atacantes explotar el ordenador infectado. En un momento dado, la banda de Koobface también utilizó Limbo, un programa para robar contraseñas.
Se han identificado varias variantes del gusano:
- Gusano:Win32/Koobface.gen!F [ 13 ]
- Net-Worm.Win32.Koobface.a, que ataca MySpace
- Net-Worm.Win32.Koobface.b, que ataca a Facebook [ 14 ]
- WORM_KOOBFACE.DC, que ataca a Twitter [ 15 ]
- W32/Koobfa-Gen, que ataca a Facebook , MySpace , hi5 , Bebo , Friendster , myYearbook, Tagged, Netlog, Badoo y fubar [ 16 ] [ 17 ]
- W32.Koobface.D [ 18 ]
- OSX/Koobface.A, una versión para Mac que se difunde a través de redes sociales como Facebook, MySpace y Twitter. [ 19 ]
En enero de 2012, The New York Times informó [ 20 ] que Facebook planeaba compartir información sobre la pandilla Koobface y nombrar a quienes creía responsables. Se dijo que las investigaciones del investigador alemán Jan Droemer [ 21 ] y del Centro de Seguridad de la Información e Investigación Forense Conjunta de la Universidad de Alabama en Birmingham [ 22 ] ayudaron a descubrir las identidades de los responsables.
Facebook finalmente reveló los nombres de los sospechosos detrás del gusano el 17 de enero de 2012. Entre ellos se encuentran Stanislav Avdeyko (leDed), Alexander Koltyshev (Floppy), Anton Korotchenko (KrotReal), Roman P. Koturbach (PoMuc) y Svyatoslav E. Polichuck (PsViat y PsycoMan). Tienen su base en San Petersburgo , Rusia . Al grupo a veces se le conoce como Ali Baba & 4, con Stanislav Avdeyko como líder. [ 23 ] La investigación también vinculó a Avdeyko con el software espía CoolWebSearch . [ 21 ]
Advertencias sobre bulos
La amenaza de Koobface también es objeto de numerosas advertencias falsas diseñadas para engañar a los usuarios de redes sociales y hacer que difundan información errónea por Internet. Diversos sitios web antifraude, como Snopes.com y ThatsNonsense.com, han registrado muchos casos en los que mensajes alarmistas, diseñados para engañar y sembrar el pánico entre los usuarios de Facebook, han comenzado a circular profusamente utilizando la ampliamente difundida amenaza de Koobface como cebo. [ 24 ] [ 25 ]
Se han difundido otras ideas erróneas sobre la amenaza Koobface, como la falsa afirmación de que aceptar a "hackers" como amigos en Facebook infectará el ordenador de la víctima con Koobface, o que las aplicaciones de Facebook son en sí mismas amenazas de Koobface. Estas afirmaciones son falsas. Otros rumores aseguran que Koobface es mucho más peligroso que otros tipos de malware y que tiene la capacidad de borrar todos los archivos del ordenador y "quemar el disco duro". Sin embargo, estos rumores se basan en anteriores bulos sobre falsas advertencias de virus y siguen siendo falsos. [ 24 ]
Véase también
Referencias
- ↑ Lucian Constantin (28 de octubre de 2010). "Nueva variante de Koobface infecta sistemas Linux" . softpedia . Consultado el 3 de febrero de 2015 .
- ↑ Lucian Constantin (30 de octubre de 2010). "El troyano basado en Java para Linux podría haber sido un accidente" . softpedia . Consultado el 3 de febrero de 2015 .
- ↑ "Más información sobre el troyano Koobface para Mac" . El blog de seguridad de Mac . 29 de octubre de 2010. Consultado el 20 de enero de 2012 .
- ↑ "Código malicioso de US-CERT dirigido a usuarios de redes sociales, añadido el 4 de marzo de 2009 a las 11:53" . Archivado del original el 12 de mayo de 2009. Consultado el 18 de junio de 2009 .
- ↑ "Estado en Twitter: Ataque de malware Koobface" . Consultado el 3 de febrero de 2015 a través de Twitter.
- ↑ Marks, Ellen (7 de junio de 2015). "Advertencia falsa de soporte técnico dirigida a usuarios de Apple" . Albuquerque Journal .
- ↑ Ricca, Aaron (6 de abril de 2016). «Hay advertencias, pero la gente sigue cayendo en estafas» . The Kingman Daily Miner . Archivado del original el 9 de abril de 2016.
- ↑ Jensen, Dreama (26 de febrero de 2016). "Una mujer casi cae en una estafa informática" . South Bend Tribune .
- 1 2 Koobface: Dentro de una red de software malicioso Archivado el 14/09/2012 en Wayback Machine
- 1 2 "¿Qué es el virus Koobface?" . kaspersky.com . 25 de octubre de 2017. Archivado del original el 11 de junio de 2020. Consultado el 14 de enero de 2025 .
- ↑ "W32.Koobface" . Symantec . Archivado del original el 9 de diciembre de 2008. Consultado el 3 de febrero de 2015 .
- ↑ Keizer, Gregg (2 de marzo de 2009). "El gusano Koobface les dice a los usuarios: Sé mi amigo en Facebook" . Computerworld . Recuperado el 31 de agosto de 2009 .
- ↑ "Worm:Win32/Koobface.gen!F" . microsoft.com . Microsoft . Consultado el 3 de febrero de 2015 .
- ↑ "Técnica de distribución de malware Koobface: creación automática de cuentas de usuario en Facebook, Twitter, BlogSpot y otros" . Archivado del original el 28 de marzo de 2010. Consultado el 12 de agosto de 2009 .
- ↑ "WORM_KOOBFACE" . trendmicro.com . Consultado el 3 de febrero de 2015 .
- ↑ "Sophos detiene la nueva versión del gusano de redes sociales Koobface" . Naked Security . Consultado el 3 de febrero de 2015 .
- ↑ El atractivo de las redes sociales describe cómo Win32/Koobface afecta a múltiples redes sociales, tal como se describe en el blog Security Advisor Research de CA. Archivado el 22/07/2011 en Wayback Machine.
- ↑ "W32.Koobface.D" . Symantec . Archivado del original el 15 de agosto de 2009. Consultado el 3 de febrero de 2015 .
- ↑ "Intego Security Memo: El troyano OSX/Koobface.A afecta a Mac OS X Mac – Una variante de Koobface se propaga a través de Facebook, Twitter y más – El blog de seguridad de Mac" . El blog de seguridad de Mac . 27 de octubre de 2010. Consultado el 3 de febrero de 2015 .
- ↑ Banda web operando a la vista de todos
- 1 2 "La banda de malware Koobface: ¡al descubierto! – Naked Security" . Naked Security . 12 de enero de 2012. Archivado del original el 14 de diciembre de 2019. Recuperado el 3 de febrero de 2015 .
- ↑ "Facebook reconoce que la UAB logró detener a ciberdelincuentes internacionales y dona 250 000 dólares a la universidad" . AL.com . 22 de octubre de 2012. Consultado el 3 de febrero de 2015 .
- ↑ Protalinski, Emil (17 de enero de 2012). "Facebook expone a los hackers detrás del gusano Koobface" . ZDNet. Archivado del original el 19 de enero de 2012. Recuperado el 20 de enero de 2012 .
- 1 2 Koobface – ¿Qué es realmente? Archivado el 1 de abril de 2011 en el artículo de Wayback Machine en ThatsNonsense.com, consultado el 26 de enero de 2011.
- ↑ Artículo de Koobface en el sitio web snopes.com, consultado el 30 de diciembre de 2010.
Enlaces externos
- ¡Al descubierto la banda de malware Koobface! Archivado el 14 de diciembre de 2019 en Wayback Machine , investigación de Jan Droemer y Dirk Kollberg.
- El verdadero rostro de KOOBFACE , análisis de Trend Micro.
- Investigadores desmantelan los servidores de Koobface , artículo de Slashdot.
- Gusanos informáticos
- Mi espacio
- caballos de Troya
- La década de 2000 en el mundo del hacking