Articulo de referencia

njRAT

njRAT , también conocido como Bladabindi [ 1 ] y Ratnik , es un troyano de acceso remoto (RAT) con interfaz de usuario que permite al poseedor del programa controlar el ordenado...

njRAT , también conocido como Bladabindi [ 1 ] y Ratnik , es un troyano de acceso remoto (RAT) con interfaz de usuario que permite al poseedor del programa controlar el ordenador del usuario final. Se descubrió por primera vez en junio de 2013, aunque algunas variantes se remontan a noviembre de 2012. Fue creado por una organización de hackers de diferentes países llamada M38dHhM y se utilizaba frecuentemente contra objetivos en Oriente Medio. Puede propagarse mediante phishing y discos duros infectados. Hasta la fecha, existen numerosas versiones de este virus, siendo la más conocida njRAT Green Edition.

Ataques mediante njRAT

En julio de 2014 se informó de un aumento repentino de ataques njRAT en la India. [ 2 ] En un intento por deshabilitar las capacidades de njRAT, Microsoft desactivó cuatro millones de sitios web en 2014 mientras intentaba filtrar el tráfico a través de dominios no-ip.com. [ 3 ]

En marzo de 2016, Softpedia informó que las campañas de spam que propagaban troyanos de acceso remoto como njRAT estaban dirigidas a Discord . [ 4 ] En octubre de 2020, Softpedia también informó sobre la aparición de una descarga pirateada de VMware que descargaba njRAT a través de Pastebin . Terminar el proceso provocaba que la computadora se bloqueara. [ 5 ]

A principios de 2017 , un hacker de habla rusa conocido simplemente como "OP" utilizó un virus para acceder a las transmisiones de webcam e información personal de cientos de usuarios de PC en países postsoviéticos , Tailandia y Turquía , mientras se burlaba de las víctimas aprovechando las capacidades del troyano, como parte de su proyecto llamado "Overheard on MediaGet" ( en ruso : Подслушано в MediaGet). Todo se transmitió en vivo en los múltiples canales de YouTube del hacker, que posteriormente fueron eliminados. "OP" y su equipo infectaron los archivos de los programas más populares disponibles en el software cliente de torrents MediaGet con njRAT. Las víctimas no sospechaban que su PC estaba infectada, lo que le dio al hacker la oportunidad de interrumpir sus actividades, como reproducir sonidos fuertes, abrir sitios web impactantes y videos de Gachimuchi en el navegador, insultar a las víctimas con voces generadas por texto y hablarles a través de los altavoces , acceder a sus cuentas de redes sociales para escribir mensajes extraños a sus familiares, mostrarles sus propios rostros y reemplazar el fondo de escritorio y el cursor del ratón con imágenes de Navalny y penes. Los espectadores podían ver la reacción de las víctimas a través de sus transmisiones de webcam. Las transmisiones en vivo continuaron regularmente hasta alrededor de junio de 2017. Se desconoce el número exacto de víctimas y la identidad de "OP" sigue siendo un misterio.

Un sitio web del Estado Islámico fue pirateado en marzo de 2017 para mostrar una descarga falsa de una actualización de Adobe Flash Player , que en su lugar descargó el troyano njRAT. [ 6 ]

En enero de 2023, se observaron brotes de infecciones troyanas en Oriente Medio. Los atacantes utilizaron archivos .cab con supuestas conversaciones políticas; al abrirlos, ejecutaban un script .vbs que descargaba malware desde la nube. [ 7 ]

Arquitectura

njRAT, al igual que muchos troyanos de acceso remoto, funciona como una puerta trasera inversa ; es decir, requiere puertos abiertos en el ordenador del atacante. Tras crear el malware (cliente) y abrirlo, el servidor del atacante recibe una solicitud del cliente. Una vez establecida la conexión, el atacante puede controlar el ordenador de la víctima enviando comandos al servidor mientras el cliente los procesa.

Detecciones

Las etiquetas antivirus comunes para NjRAT son las siguientes:

  • W32.Backdoor.Bladabindi
  • Puerta trasera.MSIL.Bladabindi
  • Puerta trasera/Win.NjRat.R512373

La versión estándar del troyano carece de algoritmos de cifrado, por lo que los antivirus pueden detectarla fácilmente. Sin embargo, un atacante puede cifrarla manualmente para que no sea detectada por los programas antivirus más comunes.

Referencias

  1. "MSIL/Bladabindi" . www.microsoft.com . Microsoft . Consultado el 5 de junio de 2017 .
  2. "El virus informático 'Bladabindi' ataca a usuarios de Windows en India y roba información personal: Cert-In - Tech2" . Tech2 . 27 de julio de 2014. Archivado del original el 22 de junio de 2017. Consultado el 5 de junio de 2017 .
  3. Krebs, Brian. "Microsoft bloquea 4 millones de sitios en la lucha contra el malware — Krebs on Security" . krebsonsecurity.com . Consultado el 5 de junio de 2017 .
  4. Cimpanu, Catalin. "Se abusa de los servidores de juegos VoIP para propagar troyanos de acceso remoto (RAT)" . Softpedia . Consultado el 5 de junio de 2017 .
  5. Cimpanu, Catalin. "RAT alojado en PasteBin provoca pantalla azul de la muerte" . Softpedia . Consultado el 5 de junio de 2017 .
  6. Cox, Joseph. "Hackers atacan el sitio del Estado Islámico y lo usan para propagar malware" . Motherboard . Consultado el 5 de junio de 2017 .
  7. "El troyano NjRAT se propaga por Oriente Medio y el Norte de África - Security Lab" . Security Labs . Consultado el 5 de junio de 2017 .
Obtenido de " https://en.wikipedia.org/w/index.php?title=NjRAT&oldid=1355763495 "