Categories: SeguridadVirus

VirLok, un ransomware que además infecta

A finales de la semana pasada Trend Micro alertaba sobre VirLock, al que que bautizaba como un “ramsonware polimórfico” que no sólo bloquea el ordenador para pedir un rescate sino que además infecta archivos.

Jaaziel Carlos, Jonh Chua, y Rodwin Fuentes, analistas de Trend Micro, explican en el post que VirLock tiene las características básicas de un ransomware, como es su capacidad para bloquear el ordenador deshabilitando explorer.exe e impidiendo el uso de taskmgr.exe. Pero además incorpora una nueva funcionalidad de infección de archivos.

El virus ya fue analizado el pasado mes de diciembre por investigadores de ESET, que también dedicaron un post en su blog a VirLock.

Explicaban los investigadores de ESET que hay, o había, dos tipos de ransomware, los LockScreens y los Filecoders; aunque se habían visto algunos ejemplos de incorporaban ambas funciones, es decir: cifrar los archivos y además bloquear la pantalla mostrando mensajes que demandan el pago de un rescate.

VirLock comprueba las máquinas infectadas por tipos de archivos específicos, incluidos including .exe, .doc, .xls, .pdf, .ppt, .mdb, .zip, .rar, .mp3, .mpg, .wma, .png, .gif, .bmp, .jpg, .jpeg, .psd, .p12, .cer, .crt, .p7b, .pfx and .pem. Si los encuentra los cifra e incrusta el archivo en el cuerpo del malware, añadiendo una sección .RSRC. Esto no sólo hace que los atacantes tengan más control sobre el sistema de la víctima, sino que la eliminación del ransomware y la restauración de los archivos sea más difícil, explican en el post de Trend Micro.

Una vez infectados, los archivos tienen la capacidad de extenderse a otros sistemas a través de una red, o incluso ser transferidos a través de unidades de almacenamiento externo. Además, VirLock es polimórfico, lo que quiere decir que el programa malicioso cambia continuamente para evitar su detección.

“Desde un punto de vista técnico, probablemente la parte más interesante de VirLock es que es un virus polimórfico, lo que significa que su cuerpo será diferente para cada archivo infectado y por cada vez que sea ejecutado. Es más, nuestro análisis ha revelado diferentes niveles de cifrado, lo que sugiere que el autor del malware realmente ha jugado con el código”, decía Robert Lipovsky, Investigador de malware de ESET, en el post de la compañía.

Aunque por el momento no está claro quién está detrás de VirLock, Trend Micro apunta a que fue utilizado en uno de los ataques lanzados por la ciberbanda Carbanak para defraudar cerca de 1.000 millones de dólares a cien bancos en más de 30 países.

Se esperan nuevas variantes de VirLock en el futuro.

Silicon Redacción

La redacción de Silicon está compuesta por periodistas y redactores especializados en Tecnologías de la Información y Comunicaciones.

Recent Posts

Los mensajes RCS, otra vía de acceso para ciberataques

Los mensajes RCS ofrecen muchas más posibilidades que los SMS, pero también abren la puerta…

2 días ago

Telefónica Empresas ayudará a Microsoft a expandir los Copilot+ PC por España

Acompañará a las empresas en sus procesos de equipamiento, desde la elección del hardware hasta…

2 días ago

IBM y Esade promueven el uso de la IA en los Consejos de Administración

Juntos, trabajarán en la formación y la actualización de habilidades para que los consejeros impulsen…

2 días ago

ASUS lanza un Mini PC con inteligencia artificial

Este dispositivo incluye entre sus especificaciones procesador Intel Core Ultra (Serie 2) y botón Copilot.

2 días ago

EasyVisa adquiere una participación mayoritaria en OTRS Group

Ya cuenta en su poder con más del 90 % de las acciones del proveedor…

3 días ago

SoftwareOne y Crayon acuerdan fusionarse

Los actuales consejeros delegados, Raphael Erb y Melissa Mulholland, se convertirán en co-CEOs de la…

3 días ago