Investigadores de Kaspersky Lab han detectado un nuevo malware que se está propagando a través de Pirate Bay, uno de los rastreadores de torrentes más populares. El malware apunta a infectar las PC de los usuarios con programas publicitarios y herramientas para la instalación de malware adicional. Tiene una estructura de varias capas y, debido a su pila de funcionalidades, aparentemente interminable y oculta, la amenaza ha sido llamada PirateMatryoshka, como la clásica muñeca rusa apiladora.

Los servicios de Torrent se utilizan principalmente para la distribución de contenido «pirateado» que es ilegal en la mayoría de los países, ya que puede infringir los derechos de propiedad intelectual y, sin embargo, son fácilmente accesibles en línea. Son un objetivo popular para los ciberdelincuentes que buscan distribuir código malicioso, entre otras cosas porque los usuarios que buscan contenido ilegal a menudo desconectan sus soluciones de seguridad en línea o ignoran las notificaciones del sistema para instalar el contenido descargado.
El malware PirateMatryoshka recién descubierto lleva un programa de descarga de troyanos (malware que descarga instaladores maliciosos) disfrazado como una versión pirateada de software legítimo que se usa en la actividad diaria de la PC.
El malware utiliza un método sofisticado de auto-propagación desde el punto de vista de la ingeniería social. Mientras que la gran mayoría de los códigos maliciosos descubiertos en los sitios web de torrent generalmente se propagan a través de cuentas de usuario (sembradoras) recién configuradas, el malware PirateMatryoshka se propaga utilizando sembradoras establecidas sin un historial conocido de actividad maliciosa. Este último realiza un proceso de distribución eficaz, ya que debido a la buena reputación de la sembradora, las posibles víctimas no tienen ninguna razón para dudar de que el archivo que se va a descargar está seguro.
Una vez que un usuario hace clic en el instalador, comienza el proceso de infección de PirateMatryoshka . Primero, muestra a la víctima una copia de la página de The Pirate Bay que, de hecho, es una página de phishing, y le solicita que ingrese sus credenciales para continuar con la instalación. Más tarde, este malware utiliza estas credenciales para crear nuevas sembradoras que distribuyen más PirateMatryoshka. La investigación muestra que, hasta ahora, se ha accedido al enlace de phishing unas 10.000 veces.
No podemos pegar esta imagen desde el Portapapeles, pero puede guardarla en su computadora e insertarla desde allí.
Esquema de infección y distribución de Pirate Matryoshka en Pirate Bay

El proceso de infección continúa incluso si no se ingresan las credenciales del usuario, y el malware desempaqueta más módulos maliciosos. Estos incluyen un clicker malicioso que, entre otras cosas, puede marcar la casilla «aceptar» que activa el instalador de adware, inundando el dispositivo de la víctima con software no solicitado. Aproximadamente el 70% de los programas instalados son programas publicitarios como pBot , y el 10% se detecta como malware que puede traer otro malware a la PC, como otro programa de descarga de troyanos.
PirateMatryoshka , por lo tanto, combina malware sofisticado y multifuncional con una funcionalidad de distribución efectiva para su propio código malicioso y otros.
“El malware de múltiples capas es una ocurrencia muy común, y hemos encontrado muchos casos de instaladores maliciosos que están instalando más de un programa en el dispositivo de una persona.
“Sin embargo, cuando se trata de PirateMatryoshka , este proceso es mucho más sofisticado. El malware que llega a la computadora de la víctima puede introducir instaladores adicionales, que a su vez se extienden aún más malware. Este es un tipo de malware muy avanzado, considerando que es un ataque masivo no dirigido que lleva un componente de phishing para una distribución más amplia hacia adelante», dice David Emm , investigador principal de seguridad de Kaspersky Lab UK.
Kaspersky Lab detecta este malware como:
Trojan-Downloader.Win32.PirateMatryoshka
Trojan.Win32.InstClick
Origen: Russian Doll-Style Malware Hunts For Users Of Pirate Bay Torrent Tracker | Information Security Buzz















