Una semana después del brote de WannaCryptor en todo el mundo, otro ransomware ha entrado en escena. Detectado por ESET como Win32/Filecoder.AESNI.C y también conocido como el ransomware XData, ha estado mayormente activo en Ucrania, con el 96% del total de detecciones entre el 17 y el 22 de mayo. Su pico de actividad se registró el viernes 19 de mayo.

Sin embargo, han estado siguiendo sus rastros desde el 8 de diciembre de 2016, cuando apareció por primera vez la versión Win32/Filecoder.AESNI.A. Algunas de las claves de descifrado para esa variante fueron recientemente publicadas en un foro de BleepingComputer.
Según demuestra la investigación de ESET, el ransomware XData parece estar distribuyéndose a través de un sistema de automatización de documentos muy usado por los contadores. Dado que la tasa de infección todavía es baja, un probable escenario de distribución involucra a la ingeniería social; por ejemplo, una actualización de software maliciosa. Sin embargo, todavía es temprano como para saberlo con certeza.
Una vez que infecta un equipo, el archivo principal libera una utilidad de sistema legítima (Windows SysInternals PsExec) y entonces ejecuta la muestra de ransomware (Win32/Filecoder.AESNI.C).
Si se ejecuta con privilegios de administrador, el ransomware puede infectar a toda una red. Para hacerlo, usa la herramienta Mimikatz para extraer credenciales de admin y las usa para ejecutar una copia de sí mismo en todas las computadoras interconectadas.
Seguir leyendo: El ransomware XData entra en escena en medio del susto mundial por WannaCryptor















