Articulo de referencia

Cambiador de DNS

DNSChanger es un troyano que secuestra DNS . [ 1 ] [ 2 ] Este malware , obra de la empresa estonia Rove Digital , infectaba ordenadores modificando las entradas DNS para que apu...

DNSChanger es un troyano que secuestra DNS . [ 1 ] [ 2 ] Este malware , obra de la empresa estonia Rove Digital , infectaba ordenadores modificando las entradas DNS para que apuntaran a sus propios servidores de nombres maliciosos , que luego inyectaban su propia publicidad en las páginas web. En su apogeo, se estima que DNSChanger infectó a más de cuatro millones de ordenadores, generando al menos 14 millones de dólares en beneficios para su operador gracias a los ingresos publicitarios fraudulentos. [ 3 ]

Se distribuyeron variantes de DNSChanger para Windows y Mac OS X , esta última en forma de un troyano relacionado conocido como RSPlug . El FBI allanó los servidores maliciosos el 8 de noviembre de 2011, [ 4 ] pero los mantuvo activos hasta el 9 de julio de 2012 para evitar que los usuarios afectados perdieran el acceso a Internet.

Operación

DNSChanger se distribuía como una descarga automática que se hacía pasar por un códec de vídeo necesario para ver contenido en un sitio web, especialmente en sitios pornográficos fraudulentos . Una vez instalado, el malware modificaba la configuración del Sistema de Nombres de Dominio (DNS) del sistema, dirigiéndolo a servidores de nombres fraudulentos operados por afiliados de Rove Digital. [ 3 ] Estos servidores de nombres fraudulentos sustituían principalmente la publicidad en las páginas web por publicidad vendida por Rove. Además, el servidor DNS fraudulento redirigía los enlaces a ciertos sitios web a los de los anunciantes, como, por ejemplo, redirigiendo el sitio web del IRS al de una empresa de preparación de impuestos . [ 5 ] Los efectos de DNSChanger también podían propagarse a otros ordenadores dentro de una LAN imitando un servidor DHCP , dirigiendo otros ordenadores hacia los servidores DNS fraudulentos. [ 5 ] En su acusación contra Rove, el Departamento de Justicia de los Estados Unidos también informó de que los servidores fraudulentos habían bloqueado el acceso a los servidores de actualización del software antivirus . [ 6 ]

Servidores DNS de apagado y provisionales

El 1 de octubre de 2011, como parte de la Operación Ghost Click (una investigación conjunta sobre la operación), el Fiscal de los Estados Unidos para el Distrito Sur de Nueva York anunció cargos contra seis ciudadanos estonios y un ciudadano ruso vinculados a DNSChanger y Rove Digital por fraude electrónico , intrusión informática y conspiración . [ 6 ] Las autoridades estonias realizaron arrestos y el FBI incautó servidores conectados al malware ubicados en los Estados Unidos. [ 3 ]

Debido a la preocupación de los agentes del FBI de que los usuarios aún infectados por DNSChanger pudieran perder el acceso a Internet si se cerraban por completo los servidores DNS maliciosos, se obtuvo una orden judicial temporal para permitir que el Consorcio de Sistemas de Internet operara servidores de reemplazo, que atenderían las solicitudes DNS de aquellos que aún no habían eliminado la infección, y para recopilar información sobre los aún infectados con el fin de notificarles rápidamente sobre la presencia del malware. [ 7 ] Si bien la orden judicial expiraba el 8 de marzo de 2012, se concedió una prórroga hasta el 9 de julio de 2012, debido a la preocupación de que todavía hubiera muchas computadoras infectadas. [ 5 ] F-Secure estimó el 4 de julio de 2012 que al menos 300 000 computadoras seguían infectadas con el malware DNSChanger, 70 000 de las cuales se encontraban en Estados Unidos. [ 8 ] Los servidores DNS provisionales fueron cerrados oficialmente por el FBI el 9 de julio de 2012. [ 9 ]

El impacto del cierre se consideró mínimo, debido en parte a que los principales proveedores de servicios de Internet proporcionaron sus propios servicios DNS temporales y asistencia a los clientes afectados por DNSChanger, así como campañas informativas sobre el malware y el inminente cierre. Estas incluyeron herramientas en línea que podían comprobar la presencia de DNSChanger, mientras que Google y Facebook proporcionaron notificaciones a los visitantes de sus respectivos servicios que aún estaban afectados por el malware. [ 8 ] Para el 9 de julio de 2012, F-Secure estimó que el número de infecciones restantes de DNSChanger en EE. UU. había disminuido de 70 000 a 42 000. [ 9 ]

Referencias

  1. Troyano:Win32/Dnschanger.O – Microsoft
  2. "Análisis antivirus para fdde13872caa1a0e1b9331188ca93b8fc424fed43d86d5cf53f6965f6a77184e ] el 30-01-2017 04:47:37 UTC – VirusTotal" . www.virustotal.com .
  3. 1 2 3 "Cómo la estafa de botnets más masiva de la historia generó millones para los hackers estonios" . Ars Technica. 10 de noviembre de 2011. Consultado el 6 de julio de 2012 .
  4. "Desmantelan Esthost: la mayor operación contra ciberdelincuentes de la historia - Blog de inteligencia de seguridad de TrendLabs" . 9 de noviembre de 2011.
  5. 1 2 3 "¡No te quedes sin Internet en julio! El FBI reitera la advertencia sobre DNSChanger" . PC World . Consultado el 6 de julio de 2012 .
  6. 1 2 "Siete acusados ​​en caso de fraude de clics impulsado por malware" . Ars Technica. 9 de noviembre de 2011. Recuperado el 6 de julio de 2012 .
  7. Zetter, Kim. "El malware 'DNSChanger' podría dejar a miles de personas incomunicadas cuando los dominios queden inactivos el lunes . Wired . Consultado el 6 de julio de 2012 .
  8. 1 2 "¿Está usted infectado con el malware DNSChanger?" . PC World . Consultado el 6 de julio de 2012 .
  9. 1 2 "Los ISP informan de un impacto mínimo de DNSChanger" . PC World . Consultado el 13 de julio de 2012 .
  • www.dcwg.org  — Grupo de trabajo sobre DNSChanger; herramientas e información para diagnosticar infecciones por DNSChanger.