• Saltar a la navegación principal
  • Saltar al contenido principal
  • Saltar a la barra lateral principal

Joan Escorihuela

  • Inicio
  • Contacto

5 diciembre, 2014 by Joan Deja un comentario

#CorreosGate el CryptoLocker simulando un email de Correos y como protegerse

Ayer saltaron las alarmas, un nuevo virus estaba infectando a victimas que aceptaron descargar un fichero, el virus se distribuye mediante el envío de un correo electrónico a nombre de la victima, es decir con su nombre y apellidos, en este caso esta escrito en perfecto castellano, por lo que da la sensación de ser un correo verídico y la victima se puede llegar a confiar, este es el correo que recibe la victima:

correosgate01

El enlace te dirige a una falsa pagina de correos, usando el dominio correos24.net que fue registrado el día 3/12/2014 alojado en la ip 194.58.103.17

correosgate02

También te puede dirigir a una misma pagina falsa, usando el dominio correos-online.org que fue registrado el día 2/12/2014 alojado en la ip 31.41.218.241

correosgate03

Si la victima decide acceder a la pagina web de encontrara con una web idéntica a la de correos.es donde pide insertar un código captcha y tras insertar el código te descarga un fichero con la supuesta información del envio, este fichero realmente contiene el virus.

correosgate04

El fichero que se descarga, es un fichero comprimido con el nombre «Carta certificada_382973927002.zip» y dentro de el hay otro fichero ejecutable, al ejecutar este fichero la victima queda infectada.

Aquí puedes encontrar una muestra del malware: http://ge.tt/4PTWvC62/v/0
¡Atención solo descárgalo si sabes usar una Sandbox y analizar el comportamiento de este malware!

Una vez descargado y ejecutado, este keyloguer cifra todos los documentos, imágenes, audio, video, etc. de todas las unidades que tengas mapeadas en tu ordenador, incluso las de red y otras como Dropbox. El cifrado es prácticamente imposible de desencriptar pues es un RSA2048.

Este keyloguer envía una clave publica a un servidor ubicado en Rusia con la IP 46.161.30.43 y te pide realizar un pago de 300€ o 300$ para que te remitan la clave privada para desencriptar tus ficheros, el pago obviamente se realiza mediante BitCoin, además te dan tan solo 100 horas para realizar el pago antes de eliminar la clave privada y quedándote ante la imposibilidad de desencriptar los ficheros.

correosgate05

Actualmente varios Antivirus ya detectan esta amenaza (reporte virustotal a 05/12/2014)

correosgate06

También podemos ver el comportamiento del CriptoLocker en el resultado del analisi SandBox realizado por Malwr, en este analisi podemos observar que se conecta a un host con la ip 46.161.30.43.

Si has sido infectado por este virus, te recomiendo no pagar, en muchas ocasiones se termina encontrando el remedio para recuperar tus ficheros.

¿Cómo protegerse de este nuevo virus?

  1. Tener actualizado tu antivirus y comprobar si tu antivirus lo detecta en el reporte de virustotal.
  2. Tener actualizado tu navegador de internet y que este consulte la base de datos de las paginas de blacklist.
  3. Bloquear en el firewall (si este dispone de filtrado de contenido) el acceso a las siguientes paginas web: correos24.net y correos-online.org
  4. Bloquear en el firewall el acceso a las siguientes direcciones ip: 194.58.103.17, 31.41.218.241, 46.161.30.43.

 

¿Te ha gustado?

¡Suscribete para recibir más articulos como este!

¡Muchas gracias!

Publicado en: Seguridad

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

sidebar

sidebar-alt

Joan Escorihuela ·
  • Política de cookies
  • Contacto
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}