{"id":574,"date":"2016-01-06T12:25:52","date_gmt":"2016-01-06T17:25:52","guid":{"rendered":"https:\/\/cert.pa\/?p=574"},"modified":"2016-01-14T11:30:31","modified_gmt":"2016-01-14T16:30:31","slug":"ransom32-primer-ransomware-que-utiliza-javascript","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=574","title":{"rendered":"Ransom32, primer Ransomware escrito en Javascript"},"content":{"rendered":"<p>CSIRT Panam\u00e1 Aviso 2016-01- Ransom32 primer Ransomware escrito en\u00a0Javascript<br \/>\nGravedad: ALTA<br \/>\nFecha de publicaci\u00f3n: Enero 04, 2016<br \/>\nFecha de modificaci\u00f3n: Enero 05, 2016<br \/>\n\u00daltima revisi\u00f3n: Revisi\u00f3n A.<br \/>\nFuente: Emsisoft Blog<\/p>\n<p>I. Sistemas Afectados<br \/>\nTodos los sistemas operativos (Windows, GNU\/Linux, MacOS) que permitan la ejecuci\u00f3n de c\u00f3digo Javascript.<\/p>\n<p>II. Descripci\u00f3n<\/p>\n<p style=\"text-align: justify;\">&#8220;Ransom32&#8221; es un Ransomware escrito en Javascript, lo que en teor\u00eda permitir\u00eda ejecutarse en Linux y MacOS X aparte del tradicional entorno Windows. \u00c9ste c\u00f3digo malicioso que fue reportado por primera vez el 29 de diciembre de 2015 utiliza NW.js, una combinaci\u00f3n de Node.js y Node-Webkit, que permite a Javascript tener acceso al sistema operativo y realizar modificaciones en el mismo, a diferencia de otras implementaciones de Webkits las cuales previenen la utilizaci\u00f3n de funciones del sistema operativo; NW.js no posee estas limitantes.<br \/>\nHasta el momento s\u00f3lo se ha visto enfocado hacia el ambiente Windows, sin embargo por la naturaleza de &#8220;Ransom32&#8221; es probable que realicen los ajustes necesarios para que pueda ser ejecutado en entornos *nix como Linux y MacOS X.<br \/>\nUna clara diferencia entre \u00e9ste Ransomware es que pesa 22 MB, cuando otros Ransomware no exceden de 1 MB en tama\u00f1o. Ransom32 viene en un archivo RAR, con una serie de ejecutables, scripts de Visual Basic y archivos dll que se desempaqueta autom\u00e1ticamente en el directorio de archivos temporales, ejecuta chrome.exe (contenido en el archivo infectado), establece conexiones v\u00eda TOR con un servidor de Comando y Control, desplegando finalmente en pantalla una nota solicitando Bitcoins a cambio de revertir el cifrado en los archivos personales.<\/p>\n<p>III. Impacto<br \/>\nVector de acceso: Remoto, mediante ejecuci\u00f3n de Javascript en la m\u00e1quina v\u00edctima.<br \/>\nComplejidad de Acceso: Media<br \/>\nAutenticaci\u00f3n: Se requieren permisos de ejecuci\u00f3n de programas.<br \/>\nTipo de impacto: Compromiso parcial o total de la integridad de los datos personales del usuario.<\/p>\n<p style=\"text-align: justify;\">IV. Detecci\u00f3n<br \/>\nEs posible detectar y eliminar variantes de programas de rescate (Ransomware) mediante escaneos frecuentes con herramientas anti-virus y anti-malware actualizadas. Una buena implementaci\u00f3n de pol\u00edticas de filtrado de correo y cortafuegos permiten el descarte de fuentes maliciosas a las que el usuario puede acceder para la descarga e instalaci\u00f3n involuntaria del programa de rescate (ransomware).<\/p>\n<p style=\"text-align: justify;\">\u00bfC\u00f3mo se reconoce?<br \/>\nUn m\u00e9todo com\u00fan para infectar a usuarios con un programa de rescate (Ransomware) es mediante correos electr\u00f3nicos. Se debe sospechar de fuentes desconocidas y correos en otros idiomas. Sin embargo es posible que el correo provenga de alg\u00fan contacto conocido, se debe confirmar por otra v\u00eda (sin responder al correo sospechoso) sobre el env\u00edo del adjunto. Algunos correos viene con el asunto fax.<br \/>\nPara el caso de Ransom32 la pantalla que se despliega en la m\u00e1quina infectada es la presentada en la Figura\u00a01.<\/p>\n<div id=\"attachment_575\" style=\"width: 740px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2016\/01\/imagen-ran23.png\" rel=\"attachment wp-att-575\"><img fetchpriority=\"high\" decoding=\"async\" aria-describedby=\"caption-attachment-575\" class=\"wp-image-575 size-full\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2016\/01\/imagen-ran23.png\" alt=\"imagen-ran23\" width=\"730\" height=\"456\" srcset=\"https:\/\/cert.pa\/wp-content\/uploads\/2016\/01\/imagen-ran23.png 730w, https:\/\/cert.pa\/wp-content\/uploads\/2016\/01\/imagen-ran23-300x187.png 300w\" sizes=\"(max-width: 730px) 100vw, 730px\" \/><\/a><p id=\"caption-attachment-575\" class=\"wp-caption-text\">Figura 1. Pantalla de infecci\u00f3n por Ransom32.<\/p><\/div>\n<p style=\"text-align: justify;\">V. Mitigaci\u00f3n<\/p>\n<p style=\"text-align: justify;\">Generalmente los Ransomware utilizan mecanismos de cifrado no reversibles. La mayor\u00eda de las veces no existen mecanismos para descifrar los archivos sin la clave que est\u00e1 en poder de los atacantes. Las siguientes recomendaciones buscan brindar al lector opciones para evitar ser v\u00edctimas de \u00e9ste tipo de c\u00f3digo malicioso.<\/p>\n<ul>\n<li style=\"text-align: justify;\">Evitar abrir archivos adjuntos o enlaces de Internet de procedencia sospechosa o desconocida. Tambi\u00e9n pueden ocurrir casos donde se reciben correos maliciosos de contactos conocidos (donde ocurre una falsificaci\u00f3n de identidad), por lo que se recomienda confirmar con la fuente si en verdad envi\u00f3 el adjunto, esto se debe realizar en persona\/tel\u00e9fono o en un correo aparte del recibido, ya que al responder un correo malicioso con identidad falsificada la respuesta se redirigir\u00eda al atacante y no al verdadero usuario del correo.<\/li>\n<li style=\"text-align: justify;\">Evitar abrir enlaces sospechosos en Internet. Antes de hacer click en un enlace se puede revisar hacia d\u00f3nde redirige solamente colocando el mouse sobre el enlace sin hacer click y se mostrar\u00e1 en pantalla o en la parte inferior el verdadero enlace de la p\u00e1gina.<br \/>\nRealizar respaldos frecuentes y almacenarlos en discos duros sin acceso a Internet o a la red, ya que al infectar una m\u00e1quina con acceso a un servidor se pueden cifrar tambi\u00e9n archivos del servidor.<\/li>\n<li style=\"text-align: justify;\">Activar Shadow Volume Copies con la funcionalidad Restaurar Sistema de Windows en las m\u00e1quinas importantes.<br \/>\nActualizar herramientas anti-virus y anti-malware, y correr escaneos de forma regular.<\/li>\n<li style=\"text-align: justify;\">Implementar pol\u00edticas de filtrado de correo por el tipo de extensi\u00f3n de los archivos adjuntos. Se deben bloquear todos los adjuntos con extensiones .exe y .scr. Algunas variantes tambi\u00e9n pueden venir en archivos de extensi\u00f3n .cab.<\/li>\n<li style=\"text-align: justify;\">Monitoreo constante de la actividad de conexi\u00f3n de los equipos en red para detectar alg\u00fan comportamiento o tr\u00e1fico inusual.<\/li>\n<li style=\"text-align: justify;\">Todo el personal funcionario de la instituci\u00f3n que utilice computadora personal, laptop, celular, tableta y\/o cualquier dispositivo que le permita tener acceso al servicio de correo e Internet debe estar informado y capacitado en las campa\u00f1as de concienciaci\u00f3n sobre las infecciones de c\u00f3digo malicioso, los correos sospechosos, correos fraudulentos, enlaces acortados y temas relacionados, para evitar que mediante ingenier\u00eda social y falsificaci\u00f3n de identidad sean v\u00edctimas de un ataque por correo electr\u00f3nico.<\/li>\n<\/ul>\n<p>VI. Referencia a soluciones, herramientas e informaci\u00f3n<\/p>\n<ul>\n<li>http:\/\/blog.emsisoft.com\/2016\/01\/01\/meet-ransom32-the-first-javascript-ransomware\/<\/li>\n<li>https:\/\/securityaffairs.co\/wordpress\/43250\/cyber-crime\/ransom32-crypto-ransomware.html<\/li>\n<li>http:\/\/www.bleepingcomputer.com\/news\/security\/ransom32-is-the-first-ransomware-written-in-javascript\/<\/li>\n<li>https:\/\/thehackernews.com\/2016\/01\/javascript-ransomware-malware.html<\/li>\n<\/ul>\n<p>V. Informaci\u00f3n de contacto<\/p>\n<p>CSIRT PANAMA<br \/>\nComputer Security Incident Response Team Autoridad Nacional para la<br \/>\nInnovacion Gubernamental<br \/>\nE-Mail: info@cert.pa<br \/>\nPhone: +507 520-CERT (2378)<br \/>\nWeb: http:\/\/www.cert.pa<br \/>\nTwitter: @CSIRTPanama<br \/>\nFacebook: http:\/\/www.facebook.com\/CSIRTPanama<br \/>\nKey ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>CSIRT Panam\u00e1 Aviso 2016-01- Ransom32 primer Ransomware escrito en\u00a0Javascript Gravedad: ALTA Fecha de publicaci\u00f3n: Enero 04, 2016 Fecha de modificaci\u00f3n: Enero 05, 2016 \u00daltima revisi\u00f3n: Revisi\u00f3n A. Fuente: Emsisoft Blog I. Sistemas Afectados Todos los&#8230;<\/p>\n","protected":false},"author":4,"featured_media":594,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[8,63,30],"class_list":["post-574","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos","tag-javascript","tag-ransomware"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/574","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=574"}],"version-history":[{"count":5,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/574\/revisions"}],"predecessor-version":[{"id":580,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/574\/revisions\/580"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/594"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=574"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=574"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=574"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}