El gusano Sobig fue un gusano informático que infectó millones de ordenadores con Microsoft Windows conectados a Internet en agosto de 2003. [ 1 ]
Aunque había indicios de que se habían realizado pruebas del gusano ya en agosto de 2002, Sobig.A se detectó por primera vez en la naturaleza en enero de 2003. Sobig.B se lanzó el 18 de mayo de 2003. Inicialmente se llamó Palyh , pero posteriormente se le cambió el nombre a Sobig.B después de que expertos en antivirus descubrieran que se trataba de una nueva generación de Sobig. Sobig.C se lanzó el 31 de mayo y corrigió el error de sincronización de Sobig.B. Sobig.D llegó un par de semanas después, seguido de Sobig.E el 25 de junio. El 19 de agosto, Sobig.F se dio a conocer y estableció un récord en volumen de correos electrónicos.
El gusano tuvo mayor difusión en su variante "Sobig.F".
A partir de 2018Sobig es el segundo gusano informático más rápido que jamás haya aparecido en la naturaleza, siendo superado únicamente por Mydoom .
Sobig no solo era un gusano informático en el sentido de que se replicaba por sí mismo, sino también un caballo de Troya, ya que se hacía pasar por algo distinto al malware . El gusano Sobig.F aparecía como un correo electrónico con uno de los siguientes asuntos:
- Re: Aprobado
- Re: Detalles
- Re: Re: Mis datos
- Re: ¡Gracias!
- Re: Esa película
- Re: Protector de pantalla Wicked
- Re: Su solicitud
- ¡Gracias!
- Tus datos
Contendría el texto: "Consulte el archivo adjunto para obtener más detalles" o "Consulte el archivo adjunto para obtener más detalles", así como un archivo adjunto con uno de los siguientes nombres:
- aplicación.bin
- detalles.bin
- documento_9446.bin
- documento_todos.bin
- película0045.bin
- gracias.bin
- tus_detalles.bin
- tu_documento.bin
- wicked_scr.scr
Detalles técnicos
Los virus Sobig infectan un ordenador host mediante el archivo adjunto mencionado anteriormente. Una vez iniciado, se replican utilizando su propio motor de agente SMTP . Las direcciones de correo electrónico que serán objetivo del virus se obtienen de los archivos del ordenador host. Las extensiones de archivo que se buscarán para obtener las direcciones de correo electrónico son:
- .dbx
- .eml
- .hlp
- .htm
- .html
- .mht
- .wab
- .TXT
La variante Sobig.F fue programada para contactar 20 direcciones IP a través del puerto UDP 8998 el 26 de agosto de 2003 con el fin de instalar algún programa o actualizarse. Se desconoce cuál era este programa, pero versiones anteriores del virus habían instalado el software de servidor proxy WinGate —un producto legítimo— en una configuración que permitía su uso como puerta trasera para que los spammers distribuyeran correo electrónico no solicitado.
El gusano Sobig fue escrito utilizando el compilador Microsoft Visual C++ y posteriormente comprimido mediante un programa de compresión de datos llamado tElock .
El gusano Sobig.F se desactivó el 10 de septiembre de 2003. El 5 de noviembre del mismo año, Microsoft anunció que pagaría 250 000 dólares por información que condujera al arresto del creador del gusano Sobig. Se atribuye a Ruslan Ibragimov la autoría del gusano, aunque esto no está confirmado.
Referencias
- ↑ "CNN.com - SoBig.F rompe récords de velocidad de virus - 22 de agosto de 2003" . www.cnn.com . Consultado el 31 de julio de 2023 .
Véase también
- Gusanos de correo electrónico
- Gusanos informáticos