El gusano Storm (denominado así por la empresa finlandesa F-Secure ) es un troyano de puerta trasera de phishing [ 1 ] [ 2 ] que afecta a ordenadores que utilizan sistemas operativos de Microsoft , [ 3 ] [ 4 ] [ 5 ] descubierto el 17 de enero de 2007. [ 3 ] El gusano también se conoce como:
- Small.dam o Trojan-Downloader.Win32.Small.dam ( F-Secure )
- CME-711 ( MITRE )
- W32/Nuwar@MM y Downloader-BAI (variante específica) ( McAfee )
- Troj/Dorf y Mal/Dorf ( Sophos )
- Troyano.DL.Tibs.Gen!Pac13 [ 3 ]
- Troyano.Descargador-647
- Troyano.Peacomm ( Symantec )
- TROJ_SMALL.EDW ( Trend Micro )
- Win32/Nuwar ( ESET )
- Win32/Nuwar.N@MM!CME-711 ( Windows Live OneCare )
- W32/Zhelatin ( F-Secure y Kaspersky )
- Troyano.Peed , Troyano.Tibs ( BitDefender )
El gusano Storm Worm comenzó a atacar miles de computadoras (en su mayoría privadas) en Europa y Estados Unidos el viernes 19 de enero de 2007, utilizando un correo electrónico con un asunto sobre un desastre meteorológico reciente: "230 muertos por la tormenta que azota Europa". [ 6 ] Durante el fin de semana se produjeron seis oleadas posteriores del ataque. [ 7 ] Al 22 de enero de 2007, el gusano Storm Worm representaba el 8% de todas las infecciones de malware a nivel mundial. [ 8 ]
Según PCWorld , existen pruebas de que el gusano Storm Worm era de origen ruso , posiblemente rastreable hasta la Red Empresarial Rusa . [ 9 ]
Historia
Originalmente propagado en mensajes sobre Cyclone Kyrill , el Storm Worm también se ha visto en correos electrónicos con los siguientes asuntos: [ 10 ]
"Durante nuestras pruebas, observamos que una máquina infectada enviaba una ráfaga de casi 1.800 correos electrónicos en un período de cinco minutos y luego simplemente se detenía."
- 230 muertos tras la tormenta que azotó Europa. [El gusano fue bautizado como "Storm" debido al asunto de este mensaje.]
- ¡Un asesino a los 11 años, libre a los 21 y vuelve a matar!
- La secretaria de Estado estadounidense, Condoleezza Rice, ha criticado duramente a la canciller alemana, Angela Merkel.
- Genocidio de los musulmanes británicos
- Adolescentes desnudos atacan al director de una casa.
- Re: Tu texto
- Musulmán radical bebiendo la sangre de sus enemigos.
- Un misil chino/ruso derribó un satélite/aeronave ruso/chino.
- ¡Saddam Hussein sano y salvo!
- ¡Saddam Hussein está vivo!
- Líder venezolano: "Que empiece la guerra".
- Fidel Castro ha muerto.
- Si yo lo supiera
- FBI contra Facebook
- Estados Unidos ocupa Irán
Cuando se abre un archivo adjunto, el malware instala el servicio wincom32 e inyecta una carga útil, pasando paquetes a destinos codificados dentro del propio malware. Según Symantec, también puede descargar y ejecutar el troyano Trojan.Abwiz.F y el gusano W32.Mixor.Q@mm . [ 10 ] El troyano se aprovecha del spam con nombres como "postcard.exe " y "Flash Postcard.exe", con más cambios de la ola original a medida que el ataque muta. [ 11 ] Algunos de los nombres conocidos para los archivos adjuntos incluyen: [ 10 ]
- Postal.exe
- ecard.exe
- FullVideo.exe
- Historia completa.exe
- Video.exe
- Leer más.exe
- FullClip.exe
- TarjetaPostalDeEnvío.exe
- MásAquí.exe
- FlashPostcard.exe
- Tarjeta de felicitación.exe
- Haga clic aquí.exe
- ReadMore.exe
- FlashPostcard.exe
- FullNews.exe
- NflStatTracker.exe
- ArcadeWorld.exe
- ArcadeWorldGame.exe
Posteriormente, como confirmó F-Secure, el malware comenzó a propagarse con asuntos como "Love birds" y "Touched by Love". Estos correos electrónicos contienen enlaces a sitios web que alojan algunos de los siguientes archivos, los cuales se ha confirmado que contienen el virus:
- con amor.exe
- con amor.exe
- amor.exe
- frommetoyou.exe
- te amo.exe
- fck2008.exe
- fck2009.exe
Según Joe Stewart, director de investigación de malware de SecureWorks , Storm sigue siendo sorprendentemente resistente, en parte porque el caballo de Troya que utiliza para infectar sistemas cambia su código de empaquetado cada 10 minutos y, una vez instalado, el bot utiliza fast flux para cambiar las direcciones IP de sus servidores de comando y control. [ 12 ]
Botneting
La máquina comprometida se fusiona en una botnet . Mientras que la mayoría de las botnets se controlan a través de un servidor central , que si se encuentra puede ser desactivado para destruir la botnet, el gusano Storm siembra una botnet que actúa de manera similar a una red peer-to-peer , sin control centralizado. [ 7 ] Cada máquina comprometida se conecta a una lista de un subconjunto de toda la botnet: alrededor de 30 a 35 otras máquinas comprometidas, que actúan como hosts . Si bien cada uno de los hosts infectados comparte listas de otros hosts infectados, ninguna máquina tiene una lista completa de toda la botnet; cada una solo tiene un subconjunto, lo que hace que sea difícil medir la verdadera extensión de la red zombie . [ 7 ] El 7 de septiembre de 2007, las estimaciones del tamaño de la botnet Storm oscilaban entre 1 y 10 millones de computadoras. [ 13 ] Investigadores de la Universidad de Mannheim y del Institut Eurecom han estimado que los nodos de tormenta en línea concurrentes están entre 5.000 y 40.000. [ 14 ]
Rootkit
Otra acción que realiza el gusano Storm es instalar el rootkit Win32.agent.dh. [ 7 ] Symantec señaló que el código defectuoso del rootkit invalida algunos de los planes del autor del gusano Storm. Variantes posteriores, a partir de julio de 2007, cargaron el componente del rootkit parcheando controladores de Windows existentes, como tcpip.sys y cdrom.sys, con un fragmento de código que carga el módulo del controlador del rootkit sin requerir que tenga una entrada en la lista de controladores de Windows. [ 15 ]
Día de los Inocentes
El 1 de abril de 2008, se lanzó en internet un nuevo gusano informático llamado Storm Worm, con títulos de tema relacionados con el Día de los Inocentes .
Comentario
La lista de compañías antivirus que pueden detectar el gusano Storm incluye Authentium , BitDefender , ClamAV , eSafe , Eset , F-Prot , F-Secure , Kaspersky , McAfee , Sophos , Symantec , Trend Micro , avast! y Windows Live OneCare . [ 16 ] El gusano Storm es actualizado constantemente por sus creadores para evadir la detección de antivirus, por lo que esto no implica que todos los proveedores mencionados anteriormente puedan detectar todas las variantes del gusano Storm. Un sistema de detección de intrusiones ofrece cierta protección contra el rootkit, ya que puede advertir que el proceso de Windows "services.exe" está intentando acceder a Internet usando los puertos 4000 o 7871. [ 11 ] Windows 2000 , Windows XP y presumiblemente Windows Vista pueden ser infectados por todas las variantes de Storm Worm, pero Windows Server 2003 no puede, ya que el autor del malware excluyó específicamente esa edición de Windows del código. [ 11 ] Además, la capa de descifrado para algunas variantes requiere funciones de la API de Windows que solo están disponibles en Windows XP Service Pack 2 y posteriores, lo que efectivamente impide la infección en versiones anteriores de Windows.
Peter Gutmann envió un correo electrónico [ 17 ] señalando que la botnet Storm comprende entre 1 y 10 millones de PC, dependiendo de las estimaciones que se consideren. Aunque el Dr. Gutmann realiza una comparación de recursos de hardware entre la botnet Storm y las computadoras de alto rendimiento de memoria distribuida y memoria compartida distribuida en TOP500 , su intención no era lograr una coincidencia exacta de rendimiento, sino más bien una apreciación más general del tamaño de la botnet en comparación con otros recursos informáticos masivos. Consideremos, por ejemplo, el tamaño de la botnet Storm en comparación con proyectos de computación en malla como World Community Grid .
Un artículo de PCWorld [ 18 ] del 21 de octubre de 2007 afirma que un analista de seguridad de redes presentó sus hallazgos en la conferencia de hackers Toorcon en San Diego el 20 de octubre de 2007, indicando que Storm contaba con aproximadamente 20 000 hosts activos, lo que representa una décima parte de su tamaño anterior. Sin embargo, el investigador de seguridad Bruce Schneier [ 19 ] lo pone en duda , señalando que la red se está dividiendo para vender las partes de forma independiente.
Notas
- ↑ Шуб, Александр."Штормовой червь" атакует Internet(en ruso). Archivado del original el 28 de septiembre de 2007. Consultado el 20 de enero de 2007 .
- ↑ Prince, Brian (26 de enero de 2007) .El "gusano de la tormenta" continúa extendiéndose por todo el mundo . FOXNews.com . Consultado el 27 de enero de 2007 .
- 1 2 3 "Páginas de información sobre troyanos de F-Secure: Small.DAM" . Consultado el 25 de enero de 2007 .
- ↑ Según Symantec, que lo detectó como Trojan .Packed.8, las definiciones de LiveUpdate también lo identificaron como Trojan.Peacomm.
- ↑ ""Un gusano informático" se propaga por internet . 19 de enero de 2007. Consultado el 20 de enero de 2007 .
- ↑ "El caos provocado por la tormenta genera un repunte del virus" . BBC News . 19 de enero de 2007. Consultado el 19 de enero de 2007 .
- 1 2 3 4 Espiner, Tom (22 de enero de 2007) ."El gusano de la tormenta" sigue avanzando . ZDNet . Consultado el 22 de enero de 2007 .
- ↑ Keizer, Gregg (22 de enero de 2007) ."Aumento masivo de spam y de infecciones" . InformationWeek . Consultado el 22 de enero de 2007 .
- ↑ "El enemigo público número uno de Internet" . PCWorld . Archivado del original el 16 de marzo de 2009.
- 1 2 3 Suenaga, Masaki (22 de enero de 2007). "Trojan.Peacomm" . Archivado del original el 29 de junio de 2019. Recuperado el 22 de enero de 2007 .
- 1 2 3 4 Keizer, Gregg (23 de enero de 2007) .El troyano 'Storm' afecta a 1,6 millones de PC; Vista podría ser vulnerable . InformationWeek . Consultado el 6 de octubre de 2021 .
- ↑ Robert Vamosi (7 de agosto de 2008). "Gusano de la tormenta" . CNET.com .
- ↑ Peter Gutmann (31 de agosto de 2007). "La supercomputadora más potente del mundo se conecta" . Full Disclosure . Consultado el 31 de agosto de 2007 .
- ↑ Kelly Jackson Higgins (23 de abril de 2008). "Investigadores se infiltran y 'contaminan' la red de bots Storm" . Darkreading.com . Consultado el 24 de abril de 2008 .
- ↑ SophosLabs (28 de julio de 2007). "Parcheo de archivos del sistema: Parte II" . Sophos . Archivado del original el 18 de julio de 2011. Recuperado el 5 de diciembre de 2010 .
- ↑ Entrada de blog de Johannes Ulrich, director técnico delCentro de Tormentas de Internet del Instituto SANS.
- ↑ "Correo electrónico de Peter Gutmann" .
- ↑ "El gusano de la tormenta ahora es solo una ráfaga" .
- ↑ "Schneier sobre seguridad: El gusano de la tormenta" .
Enlaces externos
- Rastreadores de spam SpamWiki: Tormenta
- NetworkWorld: La virulencia del gusano Storm podría cambiar las tácticas.
- Wired.com: Análisis de Bruce Schneier
- "Se avecina una tormenta" Archivado el 13/02/2012 en Wayback Machine , del blog IBM ISS X-Force.
- Troyano.Peacomm (Storm) en Symantec
- Condiciones meteorológicas adversas: una evaluación cuantitativa de la amenaza que representan las redes de tormentas en 2007 (Trend Micro)
- En millones de ventanas, se está gestando la tormenta perfecta , según The Observer.
- El ataque del gusano de la tormenta del Día de los Inocentes llega a PC World.
- Storm y el futuro de la ingeniería social, de Help Net Security (HNS).
- Bodmer, Kilger, Carpenter y Jones (2012). Engaño inverso: Contraexplotación organizada de amenazas cibernéticas. Nueva York: McGraw-Hill Osborne Media. ISBN 0071772499, ISBN 978-0071772495
- Gusanos de correo electrónico
- 2007 en informática
- La década de 2000 en el mundo del hacking