Decenas de miles de infecciones en 74 países deja ataque masivo de #ransomware #WannaCry

Una amplia campaña de ransomware está afectando a varias organizaciones con informes de decenas de miles de infecciones en 74 países, incluyendo Estados Unidos, Reino Unido, España, Rusia, Taiwán, Francia y Japón. El software infecta a computadoras con Windows y puede atacar  hasta en 27 idiomas. La versión más reciente de esta variante de ransomware, conocida como WannaCry, WCry o Wanna Decryptor, fue descubierta la mañana del 12 de mayo de 2017 por un investigador de seguridad independiente.

Imagen por BeeBright vía Shutterstock

El malware se ha extendido rápidamente durante varias horas, con informes iniciales alrededor de las 4:00 AM EDT, 12 de mayo de 2017. Los informes de código abierto indican un pedido de rescate de .1781 bitcoins, aproximadamente US $ 300

Desde Estados Unidos, el Centro Nacional de Seguridad Cibernética y Comunicaciones (NCCIC) del Departamento de Seguridad Nacional (DHS) y la Oficina Federal de Investigación (FBI) para destacar las amenazas cibernéticas conocidas fueron los entes encargados de emitir la alerta. El DHS y el FBI continúan buscando información relacionada con las amenazas a los sistemas de gobierno federal, estatal y local y, como tal, pueden estar disponibles nuevas versiones de información técnica.

Los informes iniciales indican que el grupo de hackers o hackers detrás de la campaña de WannaCry está obteniendo acceso a los servidores de la empresa ya sea a través del compromiso de Protocolo de Escritorio remoto (RDP) oa través de la explotación de una vulnerabilidad crítica de Windows SMB. Microsoft publicó una actualización de seguridad para la vulnerabilidad MS17-010 el 14 de marzo de 2017. Según fuentes abiertas, un posible vector de infección es a través de correos electrónicos de phishing.

El ransomware WannaCry recibido y analizado por US-CERT es un cargador que contiene una DLL cifrada AES. Durante el tiempo de ejecución, el cargador escribe un archivo en el disco llamado «t.wry». El malware utiliza una clave de 128 bits incrustada para descifrar este archivo. Este archivo DLL, que se carga a continuación en el proceso padre, es el real Wanna Cry Ransomware responsable de cifrar los archivos del usuario. Utilizando este método de carga criptográfica, la DLL de WannaCry nunca se expone directamente en el disco y no es vulnerable a las exploraciones de software antivirus.

Este malware está diseñado para propagarse lateralmente en una red al obtener acceso no autorizado al recurso compartido IPC $ en recursos de red en la red en la que está operando.

Imagen por igorstevanovic vía Shutterstock

El ransomware no sólo apunta a usuarios domésticos; Las empresas también pueden infectarse con ransomware, lo que tiene consecuencias negativas temporales o pérdida permanente de información confidencial o de propiedad, interrupción de operaciones regulares, pérdidas financieras incurridas para restaurar sistemas y archivos, y daño potencial a la reputación de una organización.

Pagar el rescate no garantiza que los archivos cifrados serán liberados; sólo garantiza que los actores maliciosos reciban el dinero de la víctima y, en algunos casos, su información bancaria. Además, el descifrar archivos no significa que la infección de malware por sí misma ha sido eliminada.

Pasos preventivos:

  • Aplicar el parche de Microsoft para la vulnerabilidad MS17-010 SMB con fecha 14 de marzo de 2017.
  • Habilitar filtros de spam fuertes para evitar que los correos electrónicos de phishing lleguen al usuario final.
  • 3 consejos para evitar que el ransomware se cuele en tu computadora

Fuente: TA17-132A: Indicators Associated With WannaCry Ransomware

Etiquetado:

AltaDensidad.TV




Android en alerta: vulnerabilidad crítica “zero-click” permite hackeo sin tocar el teléfono

El ecosistema Android enfrenta una nueva amenaza crítica que enciende las alarmas globales. Google confirma una vulnerabilidad de tipo “zero-click” capaz de comprometer dispositivos sin que el usuario haga absolutamente nada. El fallo ya tiene identificador oficial: CVE-2026-0073. Y la recomendación es directa: actualizar de inmediato. Qué es la vulnerabilidad y por qué es tan...

Nuevo aditivo venezolano permite transportar más crudo extrapesado con menos nafta y menor consumo eléctrico

El transporte de crudo extrapesado en la Faja del Orinoco sigue siendo uno de los cuellos de botella más relevantes de la industria petrolera venezolana. La alta viscosidad obliga a mezclar el petróleo con diluyentes como la nafta para poder moverlo por oleoductos hasta centros de procesamiento. En ese escenario, un aditivo para crudo extrapesado...

Maiquetía sigue cerrado: estas son las alternativas que ofrecen las aerolíneas para viajar desde y hacia Venezuela

Los vuelos desde y hacia el Aeropuerto Internacional Simón Bolívar de Maiquetía continúan suspendidos tras los dos terremotos que afectaron la región central de Venezuela. Mientras las autoridades mantienen las inspecciones y trabajos necesarios para restablecer las operaciones, las principales aerolíneas ajustan sus planes de contingencia para atender a miles de pasajeros con itinerarios afectados....

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo