Articulo de referencia

Torpig

Torpig , también conocido como Anserin o Sinowal, es un tipo de botnet que se propaga a través de sistemas comprometidos por el rootkit Mebroot mediante diversos troyanos con el...

Torpig , también conocido como Anserin o Sinowal, es un tipo de botnet que se propaga a través de sistemas comprometidos por el rootkit Mebroot mediante diversos troyanos con el fin de recopilar datos personales y corporativos confidenciales, como información bancaria y de tarjetas de crédito. Su objetivo son los ordenadores que utilizan Microsoft Windows , reclutando una red de equipos zombi para la botnet. Torpig elude el software antivirus mediante tecnología rootkit y escanea el sistema infectado en busca de credenciales, cuentas y contraseñas, además de permitir potencialmente a los atacantes acceso completo al ordenador. También se afirma que es capaz de modificar datos en el ordenador y realizar ataques de intermediario (man-in-the-browser) .

En noviembre de 2008, se estimaba que Torpig había robado los datos de aproximadamente 500.000 cuentas bancarias en línea y tarjetas de crédito y débito , y se describía como "uno de los programas delictivos más avanzados jamás creados". [ 1 ]

Historia

Según se informa, Torpig comenzó a desarrollarse en 2005, evolucionando desde entonces para evadir de manera más efectiva la detección por parte del sistema anfitrión y el software antivirus. [ 2 ]

A principios de 2009, un equipo de investigadores de seguridad de la Universidad de California, Santa Bárbara, tomó el control de la botnet durante diez días. Durante ese tiempo, extrajeron una cantidad sin precedentes (más de 70 GB ) de datos robados y redirigieron 1,2 millones de direcciones IP a su servidor privado de comando y control. El informe [ 3 ] describe con gran detalle cómo opera la botnet. Durante los diez días que el equipo de investigación de la UCSB tomó el control de la botnet, Torpig logró recuperar información de inicio de sesión de 8310 cuentas en 410 instituciones diferentes, y 1660 números únicos de tarjetas de crédito y débito de víctimas en EE. UU. (49 %), Italia (12 %), España (8 %) y otros 40 países, incluyendo tarjetas de Visa (1056), MasterCard (447), American Express (81), Maestro (36) y Discover (24). [ 4 ]

Operación

Inicialmente, gran parte de la propagación de Torpig se debió a correos electrónicos de phishing que engañaban a los usuarios para que instalaran el software malicioso. Desde entonces, se han desarrollado métodos de distribución más sofisticados que utilizan anuncios publicitarios maliciosos que aprovechan vulnerabilidades encontradas en versiones obsoletas de Java , Adobe Acrobat Reader , Flash Player y Shockwave Player . Este método, un tipo de descarga automática , normalmente no requiere que el usuario haga clic en el anuncio, y la descarga puede comenzar sin ninguna indicación visible después de que el anuncio malicioso reconozca la versión antigua del software y redirija el navegador al sitio de descarga de Torpig. Para completar su instalación en el Registro de Arranque Maestro (MBR) del equipo infectado, el troyano reiniciará el equipo. [ 2 ]

Durante la fase principal de la infección, el malware cargará información del ordenador cada veinte minutos, incluyendo datos financieros como números de tarjetas de crédito y credenciales de cuentas bancarias, así como cuentas de correo electrónico, contraseñas de Windows, credenciales FTP y cuentas POP / SMTP . [ 4 ]

Véase también

Referencias

  1. BBC News: Un virus troyano roba información bancaria
  2. 1 2 Universidad Carnegie Mellon. "Torpig" . Archivado del original el 19 de mayo de 2015. Recuperado el 25 de julio de 2015 .
  3. Informe sobre Torpig de la UCSB
  4. 1 2 Naraine, Ryan (4 de mayo de 2009). "Secuestro de botnet: Dentro de la operación del malware Torpig" . ZDNet . Archivado del original el 1 de agosto de 2015. Recuperado el 1 de agosto de 2015 .

Lecturas adicionales

  • Toma de control de la red de bots Torpig , IEEE Security & Privacy , enero/febrero de 2011
  • Análisis de la UCSB
  • Un troyano Sinowal + Una banda = Cientos de miles de cuentas comprometidas. Por RSA FraudAction Research Lab, octubre de 2008.
  • No seas víctima de Sinowal, el supertroyano, por Woody Leonhard, WindowsSecrets.com, noviembre de 2008.
  • Las herramientas antivirus intentan eliminar Sinowal/Mebroot, por Woody Leonhard, WindowsSecrets.com, noviembre de 2008.
  • El secuestro y análisis de la botnet Torpig fue publicado en Slashdot en mayo de 2009.
  • Cómo robar una botnet y qué puede ocurrir si lo haces, por Richard A. Kemmerer, GoogleTechTalks, septiembre de 2009.