Punto Net Tech

Punto Net Tech
Servicios Corporativos de Ciberseguridad - IT - Desarrollo - IA - DBA

miércoles, 24 de agosto de 2016

RANSOMWARE - PARTE III - VERSIONES

Introducción

Siguiendo la serie de artículos de RANSOMWARE, ahora vamos a entrarnos en el mundo del malware y analizaremos algunas de las diferentes versiones.

Los mismos son variaciones de ransomware existentes o nuevas versiones con nuevos alcances. Si revisamos lo que vienen apaeciendo últimamente, tenemos (dentro de algunas versiones):

La idea es comentarle que hacen alguno de ellos y resumidamente algunas caracteristicas.

 

Versiones de Ransomware - Fichas técnicas

Cryptolocker
El primer gran Crypto-ransomware
Cómo infecta víctima: un archivo adjunto en un mensaje de phishing.
Pago – recupero ?: Sí, pero puede tardar 3-4 horas.  Proceso de descifrado puede dar un error, indicando que no pueden descifrar un archivo, pero continuará para descifrar los archivos.
Fecha aparición: septiembre del 2013.
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8.
Los tipos de archivos dirigidos: * .odt, * .ods, .odp *, * .odm, * .odc, .odb *, * .doc, * .docx, * .docm, .wps *, * .xls, *. xlsx, .xlsm *, * .xlsb, .xlk *, * .ppt, .pptx *, * .pptm, * .mdb, * .accdb, * .pst, * .dwg, * .dxf, * .dxg, * .wpd, * .rtf, * .wb2, * .mdf, * .dbf, * .psd, .pdd *, * .pdf, * .eps, .ai *, * .indd, * .cdr, *. jpg, * .jpe, * .jpg, * .dng, .3fr *, * .arw, .srf *, * .sr2, .bay *, * .crw, .cr2 *, * .dcr, * .kdc, * .erf, * .mef, * .mrw, * .nef, * .NRW, * .orf, * .raf, * .raw, * .rwl, * .rw2, * .r3d, * .ptx, *. PEF, .srw *, * .x3f, .der *, * .cer, * .crt * .pem, * .pfx, * .p12, .p7b *, * .p7c.
Algoritmo de cifrado: AES para el cifrado de archivos, RSA para el cifrado AES de llave
Herramienta de descifrado disponibles? Si.

CryptoWall 
Cómo infecta víctima: un archivo adjunto en un mensaje de correo electrónico y sitios web infectados.
Pago – recupero ?: Sí, lleva su buen tiempo recuperar la información.
Fecha aparición:fines de abril del 2014.
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8.
Los tipos de archivos dirigidos: .sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum, .ibank, .t13,. t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, Bkf, .sidn, .sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho, .cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid , .ncf, .menu, .layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .VPK, .tor, .psk,. llanta, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2, .mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi, .litemod, .asset, .forge, .ltx, .bsa, APK, .re4, .sav, .lbf, .slm , .bik, .epk, .rgss3a, .pak, .big, cartera, .wotreplay, .xxx, .desc, .py, m3U, .flv, .js, .css, .rb, .png, .jpeg , .txt, .p7c, .p7b, p.12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx, .r3d, .rw2, .rwl,. prima, .raf, .orf, .NRW, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw, .bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd, .dbf, .mdf, .wb2, .rtf, .wpd .dxg, .xf, .dwg , Pst, .accdb, .mdb, .pptm, .pptx, .ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb,. ODC, .odm, .odp, .ods, .od
Algoritmo de cifrado: RSA para el cifrado de archivos.
Herramienta de descifrado disponibles? Todavía no

OphionLocker  
Cómo infecta víctima: publicidad en línea desde una página Web que provoca que el usuario haga clic.
Pago – recupero ?: Sí, pero a veces el código que mandan no sirve.
Fecha aparición :diciembre de 2014. 
Víctimas: Todas las versiones de Windows.
Los tipos de archivos dirigidos:  * .3fr, * .accdb, .arw *, * .bay, * .cdr, *. cer, .cr2 *, * .crt * .crw, * .dbf, * .dcr, .der *, * .dng, * .doc, * .docm, * .docx, * .dwg, * .dxf, * * .dxg, .eps, .erf *, * .indd, .jpe *, * .jpg, * .kdc, * .mdb, * .mdf, .mef *, * .mp3, * .mp4, *. MRW, .nef *, * .NRW, .odb *, * .odm, .odp *, * .ods, * .odt, * .orf, p.12 *, * .p7b, .p7c *, * .pdd, * .pef, * .pem, * .pfx, * .ppt, * .pptm, * .pptx, * .psd, * .pst, * .ptx, .r3d *, * .raf, .raw *, *. rtf, .rwl *, * .srf, .srw *, * .txt, * .wb2, * .wpd * .wps, .xlk *, * .xls, * .xlsb, .xlsm *, * .xlsx 
Algoritmo de cifrado: ECC
Herramienta de descifrado disponibles?: No

CTB Locker (Curva-Tor-Bitcoin Locker)
Cómo infecta víctima: por correo electrónico, archivo adjunto.
Pago – recupero ? : Sí.  
Fecha aparición:julio de 2014
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8. 
Algoritmo de cifrado: ECC
Herramienta de descifrado disponibles?: No.

VaultCrypt
Cómo infecta víctima:  uso de archivos por lotes de Windows y el código abierto GnuPG software de privacidad para alimentar una técnica de cifrado de archivos muy eficaz.
Pago – recupero ?:  Sí, 
Fecha aparición: febrero 2015
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8.
Los tipos de archivos dirigidos:  cd, .mdb, .1cd, .dbf, .sqlite, .jpg, .zip, .7z, .psd, .dwg, .cdr, .pdf, .rtf, .xls, .doc
Algoritmo de cifrado:  pública RSA-1024 y una clave privada para cifrar los archivos
Herramienta de descifrado disponibles?: No.

TeslaCrypt / Alpha Crypt (y variantes)
Cómo infecta víctimas: correo electrónico, este inmediatamente busca unidades mapeada.
Pago – recupero ?:  Sí,
Fecha aparición :febrero 2015 / abril 2015
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8.
Los tipos de archivos dirigidos:  7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .sc2save, .sie, .sum, .ibank, .t13, .t12, .qdf , .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, Bkf, .sidn, .sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg,. hkdb, .mdbackup, .syncdb, .gho, .cas, .svg, .map, .wmo, .itm, .sb, .fos, .mcgame, .vdf, .ztmp, .sis, .sid, .ncf, .menu, .layout, .dmp, .blob, .esm, .001, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .VPK, .tor, .psk, .rim, .w3x , .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2, .mcmeta, .vfs0, .mpqge, .kdb, .db0, .DayZProfile,. rofl, .hkx, .bar, .upk, .das, .iwi, .litemod, .asset, .forge, .ltx, .bsa, APK, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a, .pak, .big, .unity3d, .wotreplay, .xxx, .desc, .py, m3U, .flv, .js, .css, .rb, .png, .jpeg, .txt , .p7c, .p7b, p.12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx, .r3d, .rw2, .rwl, .raw,. raf, .orf, .NRW, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw, .bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd, .dbfv, .mdf, .wb2, .rtf, .wpd .dxg, .xf, .dwg, Pst , .accdb, .mdb, .pptm, .pptx, .ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc,. oDM, .odp, .ods, .odt
Algoritmo de cifrado: AES
Herramienta de descifrado disponibles? Si. (testladecoder.exe)

LowLevel04
Cómo infecta víctima:  ataques de fuerza bruta en las máquinas que tienen Escritorio remoto o Servicios de Terminal Server instalado y que tienen contraseñas débiles.
Pago – recupero ?: Sí,
Fecha aparición: septiembre del 2013.
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8.
Los tipos de archivos dirigidos:  3fr, .dbf, .dcr, .dwg, .doc, .der, .erf, .eps, .jpg, .mp3, .mp4, .mef, .mrw, .mdf, .bay,. Pienso volver, .bkp, .bcp, .cdr, .mid, .nef, .NRW, .dat, .dxg, .dng, .pptx, .pptm, .jpe, .kdc, .mdb, .jpeg, .indd, .docx, .docm, .pfx, .raw, .rwl, .opd, .odm, .odc, .orf, .odb, .pdd, .pdf, Pst, .ppt, .rtf, .rw2, .odt , .ods, .pem, sql, .xls, .xml, .xlk, .wpd, .wav, .wb2, .wps, .x3f, .zip, .xlsb, .arw, .bmp, .cer,. CRW, .cr2, .crt, .dxf, .r3d, .srf, .sr2, .srw, p.12, .p7b, .p7c, .ptx, .pef, .png, .psd, .php, .rar, .raf, .xlsx, .xlsm, .exe, .bad, .lpa, .sys, .dll, msi, .ie5, .ie6, .ie7, .ie8, .ie9, ini, .inf, .lnk , .scr, .com, .ico, .desklink, .mapimail, .search-ms, .automaticDestinations-ms, .bkup, .database, .backup, .zip
Algoritmo de cifrado:  AES  y RSA-2048 cifrado
Herramienta de descifrado disponibles?:  No.

Quimera o Chimera
Cómo infecta víctima: Correo y sitios Web infectados. Publica información del usuario en Internet.
Pago – recupero ?: Sí,
Fecha de aparición: noviembre 2015.
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8.
Los tipos de archivos dirigidos:  .jpg, .jpeg, .vmx, .txt, .xml, .xsl, .wps, .cmf, .vbs, .accdb, ini, .cdr, .svg, .conf, .cfg,. config, .wb2, msg, .azw, .AZW1, .azw3, .azw4, .lit, .apnx, .mobi, p.12, .p7b, .p7c, .pfx, .pem, .cer, .key, .der, .mdb, .htm, .html, .class, .java, Cs, asp, .aspx, cgi, .h, .cpp, .php, .jsp, bak, .dat, Pst , .eml, .xps, .sqllite, sql, js, jar, .py, .wpd .crt, .csv, PRF, .cnf, .indd, .Number, .pages, .lnk,. po, .dcu, .pas, .dfm, .directory, .pbk, .yml, .dtd, .rll, Lib, .cert, p.12, .cat, .inf, .MUI, .props, .idl, .result, .localstorage, .ost, .default, .json, .db, .sqlite, .log, .bat, .ico, .dll, .exe, .x3f, .srw, .pef, .raf, .orf , .NRW, .nef, .mrw, .mef, .kdc, .dcr, .crw, .eip, .fff, .iiq, .k25, .crwl, .bay, .sr2, .ari, .srf,. arw, .cr2, .raw, .rwl, .rw2, .r3d, .3fr, .ai, .eps, .pdd, .dng, .dxf, .dwg, .psd, .ps, .png, .jpe, .bmp, .gif, .tiff, .gfx, .jge, .tga, .jfif, .emf, .3dm, .3 ds, .max, .obj, .a2c, .dds, .PspImage, .yuv, .zip , .rar, .gzip, vmdk, .mdf, .iso, .bin, .cue, .dbf, .erf, .dmg, dress.Toast, .vcd, .ccd, .disc, nrg, .nri,. cdi, .ptx, .ape, .aif, .wav, .ram, .ra, m3U, .movie, .mp1, .mp2, .mp3, .mp4, .mp4v, .mpa, .mpe, .mpv2, .rpf, .vlc, .m4a, .aac, Aa, .aa3, .amr, .mkv, .dvd, Mts, .qt, vob, .3ga, ts, .m4v, .rm, .srt , .aepx, .camproj, .dash, .txt, .doc, .docx, .docm, .odt, .ods, .odp, .odf, .odc, .odm, .odb, .rtf, .xlsm. xlsb, .xlk, .xls, .xlsx, .pps, .ppt, .pptm, .pptx, .pub, Epub, .pdf
Algoritmo de cifrado: AES
Herramienta de descifrado disponibles?: No.

Ransom32
Cómo infecta víctimas: correo y Tor. Escrito en JavaScript.
Pago – recupero ?: 
Fecha aparición: fines del 2015.
Víctimas: Podría afectar a cualquier S.O que use java.
Los tipos de archivos dirigidos:  jpg, .jpeg, .raw, .tif, .gif, .png, .bmp, .3dm, .max, .accdb, .db, .dbf, .mdb, .pdb, sql,. * SAV *, *. * SPV,. * * grle,. * mlx *, *. * SV5,. * juego *, *. * ranura, .dwg, .dxf, .c, .cpp, Cs,. h, .php, .asp, .rb, .java, .jar, .class, .aaf, .aep, .aepx, .PLB, .prel, .prproj, .aet, .ppj, .psd, .indd, .indl, .indt, .indb, .inx, .idml, .pmd, .xqx, .xqx, .ai, .eps, .ps, .svg, .swf, Fla, .as3, .as, .txt , .doc, .dot, .docx, .docm, .dotx, .dotm, .docb, .rtf, .wpd .wps, msg, .pdf, .xls, .xlt, .xlm, .xlsx,. xlsm, .xltx, .xltm, .xlsb, .xla, .xlam, .xll, .xlw, .ppt, .pot, .pps, .pptx, .pptm, .potx, .potm, .ppam, .ppsx, .ppsm, .sldx, .sldm, .wav, .mp3, .aif, .IFF, m3U, .m4u, .mid, .mpa, .wma, .ra, .avi, .mov, .mp4, .3gp , .mpeg, .3g2, .asf, .asx, .flv, .mpg, .wmv, vob, .m3u8, .csv, .efx, .sdf, .vcf, .xml, .ses, .dat
Algoritmo de cifrado: AES
Herramienta de descifrado disponibles?: No.

Petya
Cómo infecta víctima: Correo electrónico apuntando a áreas de RRHH de la empresa. Una vez infectado, cifra archivos y luego disco (MBR).
Pago – recupero ?: Sí, 
Fecha aparición: abril 2016
Víctimas: Todas las versiones de Windows, incluyendo Windows XP, Windows Vista, Windows 7 y Windows 8.
Algoritmo de cifrado: AES para el cifrado de archivos, RSA para el cifrado AES de llave.
Herramienta de descifrado disponibles?: Si, pero es manual y usando un linux.

KeRanger
Cómo infecta víctima:  actualización de Transmission (proyecto abierto) y muy ocasionalmente correo electrónico y Bittorrent.
Pago – recupero ?: Sí, 
Fecha aparición: mediados del 2014. 
Víctimas: Mac OS X.
Los tipos de archivos dirigidos:  doc, .docx, .docm, .dot, .dotm, .ppt, .pptx, .pptm, .pot, .potx, .potm, .pps, .ppsm, .ppsx, .xls, .xlsx, .xlsm, .xlt, .xltm, .xltx, .txt, .csv, .rtf, .tex, JPEG, jpg, zip, .cpp, .asp, .csh, .class, .java, .lua, .db, sql, .eml, .pem.
Algoritmo de cifrado: RSA.
Herramienta de descifrado disponibles? Si.

Entre otros....

Todas las semanas aparecen nuevas versiones u otros con otros nombres, pero básicamente son mejoras o nuevos ransomware originados de las versiones que mencionamos arriba.

Vector de Infección

La idea es que no sean especialistas de versiones de ransomare, si no aprendan sobre el vector de infección y que hacen. Si leen el punto anterior, van a observar que el ransomware ingresa, en la mayoría de las veces, por

1) Correo electrónico: reciben un correo tipo spam, en donde el mismo trae un adjunto infectado, un adjunto que permite bajar el malware de internet sin que Uds lo sepan, un acceso algún sitio web que al visitarlo lo único que hace es bajar el malware o bien algun archivo de office con macros infectadas.

2) Acceso a sitios web infectados: visitar sitios web infectados por algun link que nos llega por correo o por buscar y/o bajar softwares crakeados, peliculas o musica.

Herramientas disponibles para recuperar información.
En las fichas técnicas se menciona que algunas versiones, sobre todo las mas viejas, ya poseen herramientas para recuperar archivos cifrados, lo pueden bajar desde aquí "NO MORE RANSOM"

https://www.nomoreransom.org/

Este sitio, formado por varias organizaciones, tiene como finalidad difundir conocimiento y elementos para que cada vez tengamos menos víctimas de ransomware.

En este link van a encontrar todas las versiones de Ransomware, como afecta al equipo infectado, si hay, donde pueden bajar un desencriptador e información general.

En el próximo artículo vamos a ver que medidas tener en cuenta para protegernos de los ransomware.
Hasta la próxima.


Fuentes: Kaspersky y https://blog.varonis.com
Ransomware Overview is licensed under a Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.



martes, 2 de agosto de 2016

RANSOMWARE - PARTE II - ENGAÑO y FRAUDE

ENGAÑO Y FRAUDE
Antes de seguir explicando las versiones de este malware que está poniendo en jaque a usuarios y empresas por no estar protegidos, vamos a hacer foco en dos términos con el cual este tipo de código malicioso (como otros tantos) están usando para aprovecharse de la plataforma o equipamientos de los usuarios. 

ENGAÑO 
Según la Real Academia Española como “….Acción o conjunto de palabras o acciones con que se engaña a alguien o se le hace creer algo que no es verdad…”. Ahora bien, en nuestra vida cotidiana, siempre estamos tratando de no ser víctimas de engaño (nos fijamos que tipo de billete nos dan, revisamos el vuelto de la compra, si lo que compramos es lo que dice ser, etc…) pero al momento de usar la tecnología, hemos descubierto que las personas son muy descuidadas a tal punto que todos en algún momento son víctimas de engaño. Se prevalece el uso y no la seguridad. 
Si nos pagan con un billete de alta denominación, estamos viendo si el mismo es original o no, por qué no queremos ser víctimas de engaño y no perder el valor monetario de ese billete. Ahora bien, dejamos que un software vía engaño ingrese a nuestro equipo, capture nuestra información y para volver a ser dueña de la misma (al momento que es capturada la información o el equipo ya no es más nuestro), terminamos pagando por ella. 
Al momento de usar medios tecnológicos, el usuario tiene descuidos, aquí menciono algunos ejemplos. 
El usuario
1) no verifica si la persona que le envía el correo es la persona que dice ser o si la misma realmente envió ese correo y no fue un malware.
2) baja aplicaciones de sitios no seguros pensando que está bajando la aplicación que necesita sin verificar si tiene o no un malware.
3) abre archivos sin verificar si fueron pedidos en su momento y al aparecer algún error no toma acciones de verificación.
4) ingresa a sitios bancarios porque un correo le indica que debe cambiar sus credenciales, sin verificar si el banco le pidió la información vía correo (normalmente ningún banco pide esto).
5) desactiva opciones de configuración porque quiere que el equipo (PC, celular o Tablet) sea más funcional.
6) si es contactado (por correo o por teléfono) pidiendo información personal, no valida el motivo del pedido y cede información al tercero.

Por otro lado, el intruso o atacante, aprovecha del descuido del usuario y toma acciones para aprovechar el acceso a información. 

Consultas que deben hacerse los usuarios de tecnología:
1) Por qué no es descuidado al recibir un billete de alta denominación y responde cualquier correo dudoso?.
2) Porque si ingresa a su casa, pone llave a la puerta y baja cualquier software en su equipo sin verificar su origen?.
3) Porque si necesita abrir un paquete analiza su origen y que puede tener adentro mientras que si recibe un correo electrónico con un adjunto lo abre sin dudar?.
4) Porque si ingreso la tarjeta al cajero veo que nadie este espiando el pin, mientras que si alguien lo llama pidiendo sus datos se los cede?.

El usuario de tecnología no debe depender que las soluciones de seguridad lo protejan, ya que siempre hay algo nuevo y nunca lo van a proteger de acciones en donde el usuario accede por derecho propio. En muchas de las acciones de prevención de seguridad, la manera de protección es evitar que acceda o ingrese a ciertos sitios, piense Uds, quisiera que le pusieran una pared en la puerta de su casa para evitar que ingrese un ladrón mientas Ud dejó la ventana abierta?. Uds esta cambiando constantemente la alarma de su casa para estar protegido?
Debemos aprender a usar la tecnología y desconfiar de aquellos accesos que pueden comprometernos. 

FRAUDE 
Según el diccionario, tenemos que un fraude es “…engaño económico con la intención de conseguir un beneficio, y con el cual alguien queda perjudicado…”. Los intrusos están mejorando los tipos de malware, porque ya han logrado que los usuarios paguen por el rescate de la información. El código malicioso o lo que conocen como virus, ya dejo ser un hobbies para algunos que querían mostrar sus conocimientos de tecnología y las vulnerabilidades de las diferentes plataformas. 
Hoy cuando Uds. usan la tecnología, hay alguien que está pensando cómo acceder a su equipo y como engañarlo para sacarles el dinero. Para protegerse, aparte de usar recomendaciones tecnológicas que mencionaremos más adelante, debe ser desconfiando al momento de intercambiar la información usando la tecnología. La tecnología no es insegura, su uso inadecuado lo es. 

Hasta pronto...

lunes, 1 de agosto de 2016

RANSOMWARE - PARTE I - INTRODUCCION

Buenas, este artículo es la serie de varios que vamos a estar subiendo este mes, en donde realizamos una campaña de concientización y prevención.
Esperamos que sea de ayuda y pueda evitar que sea víctima de este tipo de fraude.

RANSOMWARE
¿Qué es?
Cómo todo comienzo, vamos a comenzar a definirlo. Para que se entienda vamos a dar un ejemplo con una noticia que solemos leer en los diarios en algún momento de la semana. Por ejemplo estas últimas semanas fue secuestrada la suegra de Bernie Ecclestone y piden a cambio, para su liberación, una cantidad de dinero al Sr. Ecclestone. Si esto lo llevamos a lo que hace el Ransomware, es similar de algún modo.  El malware (malicios software) captura sus archivos mediante una técnica de cifrado y solo le permite al dueño acceder a los mismos si realiza un pago previo.
Es decir que mediante técnicas de engaño (recuerden bien esta frase....) los archivos son cifrados y solo podremos acceder pagando.  Se hace referencia al ENGAÑO, por que la mayoría de las amenazas que hoy logran introducirse y aprovecharse de los equipos, es por que el usuario de alguna manera ejecutó, abrió o accedió a un código que lograba vulnerar el equipo sin que el mismo tenga conciencia de lo que está haciendo.
Los S.O actuales son bastantes seguros en su diseño, Microsoft ha madurado en los niveles de seguridad, Mac y su IOS provee alternativas de seguridad, pero no están protegidos por el mal uso de que puedan hacer los usuarios finales, por lo cual hasta los celulares con S.O Android hoy son vulnerables.
Resumiendo: el malware cifra contenido y solo se puede acceder si se paga por ellos. Hay algunas herramientas para romper ese cifrado pero solo sirve para algunas versiones de ransoware. (si hay varias versiones del mismo).
De donde proviene el término: RANSOMWARE = RANSOM + WARE, es decir si lo traducimos sería RESCATE+softWARE.

Tipos
Desde 1986 se viene hablando de este tipo de comportamiento, que ovbiamente a través de los tiempos han ido mejorando.
Hay dos grandes tipos de Ransomware: bloqueadores y cifradores.
- Bloqueadores: no dejan acceder hasta que se realice un pago, por ejemplo los que cifran todo el disco de una PC y no se puede acceder al equipo.

- Cifradores: aquellos que cifran archivos y solo permiten su acceso a ellos mediante un pago.

Pagos
La captura de archivos es finalizada con un pago que se realice al extorsionador. Originalmente se usaba medios de pagos, pero los mismos permitían rastrear al delicuente luego de una denuncia. Allí surge una moneda virtual que permite realizar pagos sin ser rastreables, denominada BITCOINS.
Bitcoins es una moneda virtual e intangible, concebida en el 2009 por Satoshi Nakamoto.
Dentro de sus características encontramos:

1) Está descentralizada: no es controlada por ningún Estado, banco, institución financiera o empresa.
2) Es imposible su falsificación o duplicación gracias a un sofisticado sistema criptográfico que protege a los usuarios, al tiempo que simplifica las transacciones.
3) No hay intermediarios: Las transacciones se hacen directamente de persona a persona.
4) Las transacciones son irreversibles: se trata de una de las características más destacadas del Bitcoin. Una vez realizado un pago, no se puede anular.
5) Puedes cambiar bitcoins a euros u otras divisas y viceversa, como cualquier otra moneda.
6) No es necesario revelar tu identidad al hacer negocios y preserva tu privacidad.
7) El dinero te pertenece al 100%; no puede ser intervenido por nadie ni las cuentas pueden ser congeladas.

Con estas referencias, es la moneda ideal para este tipo de delito.  Si quieres saber donde adquirirlas, puedes revisar este link https://localbitcoins.com/.

Historia
Joseph Popp - AIDS
Se ha definido que el  primer ransomware fue creado en 1989 por Joseph Popp. Se trataba de malware tipo troyano (ese nombre se le da por su comportamiento, como el caballo de TROYA) conocido bajo el nombre de AIDS que engañaba a los usuarios diciéndoles que la licencia de un determinado software había caducado. 
El malware encriptaba los archivos del disco duro y les exigía a las víctimas que pagaran una suma de u$s 189 a la corporación “PC Cyborg” a cambio del desbloqueo del sistema. AIDS cifraba los nombres de los archivos utilizando una criptografía simétrica. Los expertos que analizaron el malware, detectaron que utilizando una técnica de fuerza bruta se podría obtener el código, ya que solo se usaba una palabra para acceder al archivo cifrado. Hoy en día, los ransomware utilizan un método criptográfico asimétrico (llave pública y privada).

En el próximo articulo analizaremos las versiones de ransomware y su comportamiento...

Hasta la próxima.






1 Hack Para los Chicos




Este año, ademas de estar en la organización, estaremos participando con una charla para ayudarlos a prevenirse contra el Ransomware.
Los esperamos!!!

Otro año mas como MVP

Este año, recibí con mucho placer esta renovación!! 11 años con Microsoft, en contacto con personas excelentes que aportan a la comunidad de manera desinsteresada.

Enhorabuena. Nos complace anunciarle el Premio MVP de Microsoft® de 2016. Este nombramiento se concede a los líderes excepcionales de la comunidad técnica que comparten de forma activa con otras personas su profundo conocimiento técnico así como su experiencia en el uso de la tecnología. Le agradecemos especialmente la contribución que ha realizado en las comunidades técnicas en el área de Cloud and Datacenter Management a lo largo del pasado año.
 

Este tipo de reconocimiento hace que uno siga en el mismo camino.
Gracias Microsoft nuevamente.!!

Hasta la próxima.

domingo, 1 de noviembre de 2015

Actualizaciones plataforma Microsoft - SEPTIEMBRE - OCTUBRE 2015

Luego de unas vacaciones merecidas, estamos de regreso. Les comento que novedades tuvimos en Septiembre y Octubre.

Comenzamos en los boletines de Septiembre...

1) MS15-097: Vulnerabilities in Microsoft Graphics Component Could Allow Remote Code Execution. Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Windows, Microsoft Office y Microsoft Lync. La más grave de las vulnerabilidades podría permitir la ejecución remota de código si un usuario abre un documento especialmente diseñado o visita una página Web que no se confía que contiene las fuentes OpenType incrustadas. CLASIFICACION: CRITICA

2)  MS15-098: Vulnerabilities in Windows Journal Could Allow Remote Code Execution:
Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Windows. La más grave de las vulnerabilidades podría permitir la ejecución remota de código si un usuario abre un archivo especialmente diseñado Diario. Los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.CLASIFICACION: CRITICA

3) MS15-099: Vulnerabilities in Microsoft Office Could Allow Remote Code Execution: Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Office. La más grave de las vulnerabilidades podría permitir la ejecución remota de código si un usuario abre un archivo de Microsoft Office especialmente diseñado. Un atacante que aprovechara la vulnerabilidad podría ejecutar código arbitrario en el contexto del usuario actual. Los clientes cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.CLASIFICACION:IMPORTANTE

4) MS15-100: Vulnerability in Windows Media Center Could Allow Remote Code Execution: Esta actualización de seguridad resuelve una vulnerabilidad en Microsoft Windows. La vulnerabilidad podría permitir la ejecución remota de código si Windows Media Center se abre un archivo especialmente diseñado enlace de Media Center (.mcl) que hace referencia a un código malicioso. Un atacante que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los clientes cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos. CLASIFICACION:IMPORTANTE

5) MS15-101: Vulnerabilities in .NET Framework Could Allow Elevation of Privilege: Esta actualización de seguridad resuelve vulnerabilidades en Microsoft .NET Framework. La más grave de las vulnerabilidades podría permitir la elevación de privilegios si un usuario ejecuta una aplicación .NET especialmente diseñada. Sin embargo, en todos los casos, el atacante tendría que no podría obligar a los usuarios para ejecutar la aplicación; el atacante tendría que convencer a los usuarios para hacerlo.CLASIFICACION:IMPORTANTE

6) MS15-102: Vulnerabilities in Windows Task Management Could Allow Elevation of Privilege: Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Windows. Las vulnerabilidades podrían permitir la elevación de privilegios si un atacante inicia sesión en un sistema y ejecuta una aplicación especialmente diseñada.
CLASIFICACION:IMPORTANTE

7) MS15-103: Vulnerabilities in Microsoft Exchange Server Could Allow Information Disclosure: Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Exchange Server. La más grave de las vulnerabilidades podría permitir la divulgación de información si Outlook Web Access (OWA) falla al manejar adecuadamente las peticiones web, y desinfectar la entrada del usuario y el contenido de correo electrónico.
CLASIFICACION:IMPORTANTE

8) MS15-104: Vulnerabilities in Skype for Business Server and Lync Server Could Allow Elevation of Privilege:Esta actualización de seguridad resuelve vulnerabilidades en Skype for Business Server y Microsoft Lync Server. La más grave de las vulnerabilidades podría permitir la elevación de privilegios si un usuario hace clic en una dirección URL especialmente diseñada. Un atacante tendría que convencer a los usuarios a hacer clic en un vínculo de un mensaje de correo electrónico o mensajería instantánea que los dirige a un sitio web afectado mediante una dirección URL especialmente diseñada.
CLASIFICACION:IMPORTANTE

9) MS15-105: Vulnerability in Windows Hyper-V Could Allow Security Feature Bypass: Esta actualización de seguridad resuelve una vulnerabilidad en Microsoft Windows. La vulnerabilidad podría permitir la función de seguridad de puente si un atacante ejecuta una aplicación especialmente diseñada que podría hacer que Windows Hyper-V para aplicar incorrectamente la lista de control de acceso (ACL) las opciones de configuración. Los clientes que no han habilitado la función Hyper-V no son afectados.CLASIFICACION:IMPORTANTE

Mientras que en Ocubre - 2015 tuvimos los siguientes boletines

10) MS15-106: Cumulative Security Update for Internet Explorer: Esta actualización de seguridad resuelve vulnerabilidades en Internet Explorer. La más grave de las vulnerabilidades podría permitir la ejecución remota de código si un usuario visita una página web especialmente diseñada mediante Internet Explorer. Un atacante que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los clientes cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.CLASIFICACION: CRITICA

11) MS15-107: Cumulative Security Update for Microsoft Edge: Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Edge. La más grave de las vulnerabilidades podría permitir la divulgación de información si un usuario visita una página web especialmente diseñada mediante Microsoft Edge. Un atacante que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los clientes cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.CLASIFICACION:IMPORTANTE

12) MS15-108: Security Update for JScript and VBScript to Address Remote Code Execution: Esta actualización de seguridad resuelve vulnerabilidades en los motores de scripting VBScript y JScript en Microsoft Windows. La más grave de las vulnerabilidades podría permitir la ejecución remota de código si un atacante tiene un sitio web especialmente diseñado que está diseñado para explotar las vulnerabilidades a través de Internet Explorer (o aprovecha un sitio web comprometido o un sitio web que acepta o recibe contenido proporcionado por el usuario o anuncios) y luego convence a un usuario para ver el sitio web. Un atacante también podría incrustar un control ActiveX marcado como "seguro para inicialización" en una aplicación o documento de Microsoft Office que utiliza el motor de renderizado de IE para dirigir al usuario al sitio web especialmente diseñado.Un atacante que aprovechara la vulnerabilidad podría obtener los mismos derechos de usuario que el usuario actual y, si el usuario actual inicia sesión con derechos de usuario administrativos, el atacante podría tomar el control de un sistema afectado. Un atacante podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.CLASIFICACION: CRITICA 

13) MS15-109: Security Update for Windows Shell to Address Remote Code Execution: Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Windows. Las vulnerabilidades podrían permitir la ejecución remota de código si un usuario abre un objeto de la barra de herramientas especialmente diseñado en Windows o un atacante convence a un usuario para ver contenido especialmente diseñado en línea.CLASIFICACION: CRITICA

14) MS15-110: Security Updates for Microsoft Office to Address Remote Code Execution: Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Office. La más grave de las vulnerabilidades podría permitir la ejecución remota de código si un usuario abre un archivo de Microsoft Office especialmente diseñado. Un atacante que aprovechara la vulnerabilidad podría ejecutar código arbitrario en el contexto del usuario actual. Los clientes cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.CLASIFICACION:IMPORTANTE

15) MS15-111: Security Update for Windows Kernel to Address Elevation of Privilege:Esta actualización de seguridad resuelve vulnerabilidades en Microsoft Windows. La más grave de las vulnerabilidades podría permitir la elevación de privilegios si un atacante inicia sesión en un sistema afectado y ejecuta una aplicación especialmente diseñada.CLASIFICACION:IMPORTANTE
En noviembre, veremos que boletines nos esperan. Recuerden de mantener su plataforma actualizada.

Hasta la proxima.