Articulo de referencia

Gusano de tormenta

Ejemplos de correos electrónicos con el archivo adjunto "Storm Worm" El gusano Storm (bautizado así por la empresa finlandesa F-Secure ) es un troyano de puerta trasera de phish...

Ejemplos de correos electrónicos con el archivo adjunto "Storm Worm"

El gusano Storm (bautizado así por la empresa finlandesa F-Secure ) es un troyano de puerta trasera de phishing [1] [2] que afecta a los ordenadores que utilizan sistemas operativos de Microsoft , [3] [4] [5] descubierto el 17 de enero de 2007. [3] El gusano también se conoce como:

El gusano Storm comenzó a atacar miles de computadoras (en su mayoría privadas) en Europa y Estados Unidos el viernes 19 de enero de 2007, utilizando un mensaje de correo electrónico con un asunto sobre un desastre climático reciente, "230 muertos por una tormenta que azota Europa". [6] Durante el fin de semana hubo seis oleadas posteriores del ataque. [7] Al 22 de enero de 2007, el gusano Storm representaba el 8% de todas las infecciones de malware a nivel mundial. [8]

Hay evidencia, según PCWorld , de que el gusano Storm era de origen ruso , posiblemente rastreable hasta la Red Empresarial Rusa . [9]

Historia

Originalmente propagado en mensajes sobre el ciclón Kyrill , el gusano de tormenta también ha sido visto en correos electrónicos con los siguientes asuntos: [10]

"Durante nuestras pruebas vimos una máquina infectada que enviaba una ráfaga de casi 1.800 correos electrónicos en un período de cinco minutos y luego simplemente se detenía".

–Amado Hidalgo, investigador del grupo de respuesta de seguridad de Symantec . [11]
  • 230 muertos por una tormenta que azota Europa. [El gusano recibió el nombre de "Storm" debido al asunto de este mensaje.]
  • ¡Un asesino a los 11, libre a los 21 y vuelve a matar!
  • La secretaria de Estado de Estados Unidos, Condoleezza Rice, ha expulsado a la canciller alemana, Angela Merkel
  • Genocidio de musulmanes británicos
  • Adolescentes desnudos atacan al director de su casa.
  • Re: Tu texto
  • Musulmán radical bebiendo la sangre de sus enemigos.
  • Un misil chino/ruso derribó un satélite/avión ruso/chino
  • ¡Saddam Hussein sano y salvo!
  • ¡Saddam Hussein está vivo!
  • Líder venezolano: “Que empiece la guerra”
  • Fidel Castro muerto.
  • Si yo supiera
  • El FBI contra Facebook
  • Estados Unidos ocupa Irán

Cuando se abre un archivo adjunto, el malware instala el servicio wincom32 e inyecta una carga útil, que pasa los paquetes a destinos codificados dentro del propio malware. Según Symantec, también puede descargar y ejecutar el troyano Trojan.Abwiz.F y el gusano W32.Mixor.Q@mm . [10] El troyano se aprovecha del spam con nombres como "postcard .exe " y "Flash Postcard.exe", con más cambios con respecto a la oleada original a medida que el ataque muta. [11] Algunos de los nombres conocidos de los archivos adjuntos incluyen: [10]

  • Postal.exe
  • Tarjeta electrónica.exe
  • Vídeo completo.exe
  • Historia completa.exe
  • Vídeo.exe
  • Leer más.exe
  • FullClip.exe
  • Tarjeta de felicitación.exe
  • MásAquí.exe
  • FlashPostcard.exe
  • Tarjeta de felicitación.exe
  • Haga clic aquí.exe
  • Leer más.exe
  • FlashPostcard.exe
  • FullNews.exe
  • NflStatTracker.exe
  • ArcadeWorld.exe
  • ArcadeWorldGame.exe

Posteriormente, como confirmó F-Secure, el malware comenzó a difundir mensajes con el tema "Love birds" y "Touched by Love". Estos mensajes contienen enlaces a sitios web que alojan algunos de los siguientes archivos, que se ha confirmado que contienen el virus:

  • con_amor.exe
  • conamor.exe
  • amor.exe
  • demiparati.exe
  • te amo.exe
  • fck2008.exe
  • fck2009.exe

Según Joe Stewart, director de investigación de malware de SecureWorks , Storm sigue siendo sorprendentemente resistente, en parte porque el troyano que utiliza para infectar sistemas cambia su código de empaquetado cada 10 minutos y, una vez instalado, el bot utiliza fast flux para cambiar las direcciones IP de sus servidores de comando y control. [12]

Redes de bots

La máquina comprometida se fusiona con una botnet . Mientras que la mayoría de las botnets están controladas a través de un servidor central , que si se encuentra puede ser desmantelado para destruir la botnet, el gusano Storm siembra una botnet que actúa de manera similar a una red peer-to-peer , sin control centralizado. [7] Cada máquina comprometida se conecta a una lista de un subconjunto de toda la botnet - alrededor de 30 a 35 otras máquinas comprometidas, que actúan como hosts . Mientras que cada uno de los hosts infectados comparte listas de otros hosts infectados, ninguna máquina tiene una lista completa de toda la botnet - cada uno sólo tiene un subconjunto, lo que dificulta medir la verdadera extensión de la red zombi . [7] El 7 de septiembre de 2007, las estimaciones del tamaño de la botnet Storm oscilaban entre 1 y 10 millones de ordenadores. [13] Los investigadores de la Universidad de Mannheim y del Instituto Eurecom han estimado que los nodos de tormenta en línea simultáneos están entre 5.000 y 40.000. [14]

Kit de raíz

Otra acción que realiza el gusano Storm es instalar el rootkit Win32.agent.dh. [7] Symantec señaló que el código defectuoso del rootkit invalida algunos de los planes del autor del gusano Storm. Las variantes posteriores, que comenzaron alrededor de julio de 2007, cargaron el componente rootkit al aplicar un parche a los controladores de Windows existentes, como tcpip.sys y cdrom.sys, con un fragmento de código que carga el módulo del controlador del rootkit sin necesidad de que tenga una entrada en la lista de controladores de Windows. [15]

Día de los inocentes

El 1 de abril de 2008, se lanzó a la red un nuevo Storm Worm, con títulos temáticos relacionados con el Día de los Inocentes . [ cita requerida ]

Comentario

La lista de compañías antivirus que pueden detectar el gusano Storm incluye a Authentium , BitDefender , ClamAV , eSafe , Eset , F-Prot , F-Secure , Kaspersky , McAfee , Sophos , Symantec , Trend Micro , avast! y Windows Live OneCare . [16] Los autores del gusano Storm actualizan constantemente el sistema para evadir la detección de antivirus, por lo que esto no implica que todos los proveedores enumerados anteriormente puedan detectar todas las variantes del gusano Storm. Un sistema de detección de intrusiones ofrece cierta protección contra el rootkit, ya que puede advertir que el proceso de Windows "services.exe" está intentando acceder a Internet utilizando los puertos 4000 o 7871. [11] Windows 2000 , Windows XP y presumiblemente Windows Vista pueden ser infectados por todas las variantes del gusano Storm, pero Windows Server 2003 no, ya que el autor del malware excluyó específicamente esa edición de Windows del código. [11] Además, la capa de descifrado para algunas variantes requiere funciones de API de Windows que sólo están disponibles en Windows XP Service Pack 2 y versiones posteriores, lo que previene eficazmente la infección en versiones anteriores de Windows.

Peter Gutmann envió un correo electrónico [17] en el que señalaba que la botnet Storm comprende entre 1 y 10 millones de PC, dependiendo de las estimaciones a las que se crea. Aunque el Dr. Gutmann hace una comparación de recursos de hardware entre la botnet Storm y las computadoras de alto rendimiento con memoria distribuida y memoria compartida distribuida en TOP500 , las coincidencias de rendimiento exactas no eran su intención, sino una apreciación más general del tamaño de la botnet en comparación con otros recursos informáticos masivos. Consideremos, por ejemplo, el tamaño de la botnet Storm en comparación con proyectos de computación en red como World Community Grid .

En un artículo publicado en PCWorld [18] el 21 de octubre de 2007 se afirma que un analista de seguridad de redes presentó sus conclusiones en la conferencia de hackers Toorcon celebrada en San Diego el 20 de octubre de 2007, en la que afirmaba que Storm se había reducido a unos 20.000 hosts activos, es decir, aproximadamente una décima parte de su tamaño anterior. Sin embargo, el investigador de seguridad Bruce Schneier [ 19] lo niega y señala que la red se está dividiendo para vender las partes de forma independiente.

Notas

  1. ^ Шуб, Александр. "Штормовой червь" атакует Интернет (en ruso) . Consultado el 20 de enero de 2007 .
  2. ^ Prince, Brian (26 de enero de 2007). "El gusano de la tormenta continúa propagándose por todo el mundo". FOXNews.com . Consultado el 27 de enero de 2007 .
  3. ^ abc "Páginas de información sobre troyanos de F-Secure: Small.DAM" . Consultado el 25 de enero de 2007 .
  4. ^ Según Symantec, que lo detectó como Trojan .Packed.8. Las definiciones de LiveUpdate también lo identificaron como Trojan.Peacomm
  5. ^ "El gusano "Storm" se cuela por Internet". 19 de enero de 2007. Consultado el 20 de enero de 2007 .
  6. ^ "El caos provocado por las tormentas provoca una oleada de virus". BBC News . 19 de enero de 2007 . Consultado el 19 de enero de 2007 .
  7. ^ abcd Espiner, Tom (22 de enero de 2007). «'Storm Worm' sigue su curso». ZDNet . Consultado el 22 de enero de 2007 .
  8. ^ Keizer, Gregg (22 de enero de 2007). "El spam 'Storm' aumenta y las infecciones aumentan". InformationWeek . Consultado el 22 de enero de 2007 .
  9. ^ "El enemigo público número uno de Internet". PCWorld . Archivado desde el original el 16 de marzo de 2009.
  10. ^ abc Suenaga, Masaki (22 de enero de 2007). "Troyano.Peacomm". Archivado desde el original el 29 de junio de 2019 . Consultado el 22 de enero de 2007 .
  11. ^ abcd Keizer, Gregg (23 de enero de 2007). «El troyano 'Storm' afecta a 1,6 millones de PC; Vista puede ser vulnerable». InformationWeek . Consultado el 6 de octubre de 2021 .
  12. ^ Robert Vamosi (7 de agosto de 2008). "Gusano de tormenta". CNET.com .
  13. ^ Peter Gutmann (31 de agosto de 2007). "El superordenador más potente del mundo se conecta a Internet". Full Disclosure . Consultado el 31 de agosto de 2007 .
  14. ^ Kelly Jackson Higgins (23 de abril de 2008). "Investigadores se infiltran y 'contaminan' la red de bots Storm". Darkreading.com . Consultado el 24 de abril de 2008 .
  15. ^ SophosLabs (28 de julio de 2007). "Aplicación de parches a los archivos del sistema: Parte II". Sophos . Consultado el 5 de diciembre de 2010 .
  16. ^ Entrada de blog de Johannes Ulrich, director técnico del Internet Storm Center del SANS Institute
  17. ^ "Correo electrónico de Peter Gutmann".
  18. ^ "El gusano de tormenta ahora es sólo una borrasca".
  19. ^ "Schneier sobre seguridad: El gusano de la tormenta".
  • Rastreadores de spam SpamWiki: Tormenta
  • NetworkWorld: La virulencia de Storm Worm puede cambiar las tácticas
  • Wired.com: Análisis de Bruce Schneier
  • "Se avecina una tormenta", del blog IBM ISS X-Force
  • Trojan.Peacomm (Storm) en Symantec
  • Clima tormentoso: una evaluación cuantitativa de la amenaza de la red de tormentas en 2007 (Trend Micro)
  • En millones de ventanas, se está formando la tormenta perfecta, según The Observer.
  • El ataque del gusano Storm del Día de los Inocentes llega desde PC World.
  • Storm y el futuro de la ingeniería social de Help Net Security (HNS).
  • Bodmer, Kilger, Carpenter y Jones (2012). Engaño inverso: contraexplotación organizada de amenazas cibernéticas. Nueva York: McGraw-Hill Osborne Media. ISBN 0071772499 , ISBN 978-0071772495  
Obtenido de "https://es.wikipedia.org/w/index.php?title=Gusano_de_tormenta&oldid=1248667156"