Articulo de referencia

Codificador Linux

Linux.Encoder (también conocido como ELF/Filecoder.A y Trojan.Linux.Ransom.A ) se considera el primer troyano ransomware dirigido a ordenadores con Linux . [ 1 ] Existen variant...

Linux.Encoder (también conocido como ELF/Filecoder.A y Trojan.Linux.Ransom.A ) se considera el primer troyano ransomware dirigido a ordenadores con Linux . [ 1 ] Existen variantes adicionales de este troyano que atacan otros sistemas Unix y similares. Descubierto el 5 de noviembre de 2015 por Dr. Web , este malware afectó al menos a decenas de usuarios de Linux. [ 2 ]

Linux.Encoder.1 se ejecuta de forma remota en el ordenador de la víctima aprovechando una vulnerabilidad en Magento , una popular aplicación de gestión de contenidos . Al activarse, el malware cifra ciertos tipos de archivos almacenados en unidades locales y de red montadas mediante criptografía de clave pública AES y RSA , con la clave privada almacenada únicamente en los servidores de control del malware. A continuación, el malware guarda un archivo llamado "readme_to_decrypt.txt" en cada directorio, que contiene un mensaje que ofrece descifrar los datos a cambio de un pago (mediante Bitcoin ). [ 3 ] A diferencia de otros ransomware como CryptoLocker , este malware no establece un plazo para el pago y el rescate no aumenta con el tiempo.

Descubrimiento

El 5 de noviembre de 2015, Dr. Web , una empresa rusa de software antimalware, añadió Linux.Encoder.1 a su base de datos de virus. La empresa publicó la descripción del malware al día siguiente. Este ransomware está escrito en C utilizando la biblioteca PolarSSL . [ 4 ]

Operación

Propagación

Según Bitdefender Labs, el vector de infección más común es a través de una vulnerabilidad en Magento , un software de carrito de compras . CheckPoint informó sobre esta vulnerabilidad en abril de 2015. [ 5 ] Tras este informe, Magento publicó una solución. Sin embargo, muchos sitios de comercio electrónico pequeños no aplicaron esta actualización crítica. [ 6 ] Los hosts Linux también pueden ser atacados mediante otros exploits.

Cifrado de archivos

Archivos cifrados

Cuando se ejecuta como root, el programa carga dos archivos en la memoria que contienen las demandas de los atacantes:

  • ./readme.crypto
  • ./index.crypto

Tras esto, el ransomware recibe la clave pública RSA. El malware se ejecutará entonces como un demonio y eliminará todos sus archivos originales. El troyano cifrará los archivos con las extensiones  : ".php", ".html", ".tar", ".gz", ".sql", ".js", ".css", ".txt", ".pdf", ".tgz", ".war", ".jar", ".java", ".class", ".ruby", ".rar", ".zip", ".db", ".7z", ".doc", ".pdf", ".xls", ".properties", ".xml", ".jpg", ".jpeg", ".png", ".gif", ".mov", ".avi", ".wmv", ".mp3", ".mp4", ".wma", ".aac", ".wav", ".pem", ".pub", ".docx", ".apk", ".exe", ".dll", ".tpl", ".psd", ".asp", ".phtml", ".aspx", ".csv".

El programa malicioso cifra los archivos con las extensiones mencionadas en los siguientes directorios:

  • /hogar
  • /raíz
  • /var/lib/mysql
  • /var/www
  • /etc/nginx
  • /etc/apache2
  • /var/log

Después de esto, el malware cifrará todos los archivos de los directorios cuyo nombre comience por:

  • público_html
  • www
  • aplicación web
  • respaldo
  • .git
  • .svn

El programa no cifrará los archivos en los siguientes directorios:

  • /
  • /raíz/
  • .ssh
  • /usr/bin
  • /papelera
  • /etc/ssh
Contenido del archivo "readme_for_decrypt.txt" en un servidor Linux.

El programa generará un archivo llamado "readme_for_decryption.txt" en cada carpeta. Este archivo contiene la dirección de Bitcoin generada específicamente para el rescate y el sitio web para descargar la herramienta de descifrado alojada en un sitio .onion .

Método de cifrado

Al igual que otros programas de ransomware, Linux.Encoder.1 utiliza algoritmos de cifrado mixtos para cifrar los datos. Comienza generando una clave AES en el dispositivo de la víctima y cifra todos los archivos anteriores mediante AES - CBC -128. A continuación, la clave AES cifrada con RSA se antepone al inicio de cada archivo cifrado, con los permisos originales y el vector de inicialización (IV) utilizado por el algoritmo AES. Todos los archivos cifrados tienen la extensión ".encrypted" añadida al final de su nombre. [ 3 ]

El programa utiliza la función rand() de la biblioteca libc con la marca de tiempo en el momento del cifrado como semilla para generar el vector de inicialización (IV) y las claves.

Descifrado

Una vez efectuado el pago al ciberdelincuente, la víctima puede descargar un script PHP a su ordenador. Este script utilizará la clave privada RSA para recuperar la clave simétrica AES y descifrar todos los archivos con la extensión ".encrypted". Además del descifrado de archivos, la herramienta también eliminará todos los archivos "readme_for_decryption.txt" del disco duro.

Recuperación de archivos

Debido al uso de la marca de tiempo como semilla para crear las claves y el vector de inicialización (IV) para el cifrado, el descifrado de los archivos cifrados por el ransomware es trivial, dado que la información original de la marca de tiempo se mantiene intacta. Investigadores de Bitdefender Labs descubrieron y explotaron esta vulnerabilidad para recuperar los archivos sin tener que pagar a los delincuentes. [ 3 ]

En otros sistemas Unix

  • Linux.Encoder.1 se ha recompilado en Mac y ahora se llama KeRanger .
  • Hay una versión que infecta FreeBSD . [ 4 ]

Referencias

  1. Bisson, David (10 de noviembre de 2015). "¿Archivos de sitios web cifrados por el ransomware Linux.Encoder.1? Ahora hay una solución gratuita" . Graham Cluley . Recuperado el 16 de noviembre de 2015 .
  2. "El ransomware de cifrado amenaza a los usuarios de Linux" . Dr. Web . 6 de noviembre de 2015. Consultado el 16 de noviembre de 2015 .
  3. 1 2 3 "El debut del ransomware para Linux fracasa debido a una clave de cifrado predecible" . Bitdefender Labs . 10 de noviembre de 2015. Recuperado el 16 de noviembre de 2015 .
  4. 1 2 "Linux.Encoder.1" . Dr. Web . 5 de noviembre de 2015. Recuperado el 16 de noviembre de 2015 .
  5. Rubin, Netanel (20 de abril de 2015). "Analizando la vulnerabilidad de Magento" . Blog de Check Point . Recuperado el 16 de noviembre de 2015 .
  6. "El ransomware ahora ataca tus sitios web" . Krebs on Security . 15 de noviembre de 2015. Consultado el 16 de noviembre de 2015 .