{"id":71487,"date":"2024-04-29T21:12:33","date_gmt":"2024-04-30T03:12:33","guid":{"rendered":"https:\/\/mickyandoniehn.com\/radio\/2024\/04\/29\/creiamos-que-este-malware-estaba-muerto-en-realidad-seguia-infectando-miles-de-ordenadores-sin-control\/"},"modified":"2024-04-29T21:12:33","modified_gmt":"2024-04-30T03:12:33","slug":"creiamos-que-este-malware-estaba-muerto-en-realidad-seguia-infectando-miles-de-ordenadores-sin-control","status":"publish","type":"post","link":"https:\/\/mickyandoniehn.com\/radio\/2024\/04\/29\/creiamos-que-este-malware-estaba-muerto-en-realidad-seguia-infectando-miles-de-ordenadores-sin-control\/","title":{"rendered":"Cre\u00edamos que este malware estaba \u201cmuerto\u201d. En realidad segu\u00eda infectando miles de ordenadores sin control"},"content":{"rendered":"<\/p>\n<p>Un grupo de ciberdelincuentes activ\u00f3 en 2020 una variante del conocido malware\u00a0<a href=\"https:\/\/news.sophos.com\/en-us\/2023\/03\/09\/border-hopping-plugx-usb-worm\/\">PlugX<\/a>. La misma estaba dise\u00f1ada para propagarse a otros ordenadores a trav\u00e9s de\u00a0<strong>unidades USB<\/strong>. Asimismo, era capaz de infectar redes internas y robar documentos de ellas.<\/p>\n<p>En alg\u00fan momento del a\u00f1o pasado, no obstante, los creadores de este gusano desaparecieron de escena. Por razones que se desconocen abandonaron el servidor de comando y control (C&amp;C) que utilizaban para obtener el control de las m\u00e1quinas infectadas.<\/p>\n<h2>Un gusano abandonado (y fuera de control)<\/h2>\n<p>Mientras la variante de PlugX hab\u00eda estado activa, los ciberdelincuentes hab\u00edan conseguido\u00a0<strong>montar una botnet<\/strong> de millones de ordenadores. Estamos hablando de un enorme conjunto de equipos que pod\u00edan ser controlados por los atacantes de manera remota.<\/p>\n<p>Ahora bien, al quitar de la ecuaci\u00f3n al C&amp;C ya no hab\u00eda nadie controlando el malware, por lo que hab\u00eda dejado de ser una amenaza. Lo cierto, es que solo una parte de este programa malicioso ya no era un problema del qu\u00e9 preocuparse, porque otra parte segu\u00eda muy activa.<\/p>\n<p>Precisamente esto es lo que\u00a0<a href=\"https:\/\/blog.sekoia.io\/unplugging-plugx-sinkholing-the-plugx-usb-worm-botnet\/\">pudieron comprobar los investigadores de Sekoia<\/a>, que tuvieron una idea muy interesante: tomar el\u00a0<strong>control del C&amp;C<\/strong>\u00a0para evitar que alguien pudiera revivir la variante de PlugX y, sobre todo, para obtener datos adicionales de su funcionamiento.<\/p>\n<p>El an\u00e1lisis de un host infectado permiti\u00f3 identificar a qu\u00e9 direcci\u00f3n IP se conectaba el malware, que era precisamente la direcci\u00f3n IP del servidor de comando y control. Dado que esa IP estaba disponible, Sekoia hizo un peque\u00f1o desembolso de dinero para administrarla.<\/p>\n<div class=\"article-asset-image article-asset-normal article-asset-center\">\n<div class=\"asset-content\"><\/div>\n<\/div>\n<p>Una vez completado este important\u00edsimo paso, los investigadores descubrieron algo sorprendente: entre\u00a0<strong>90 y 100 mil direcciones IP<\/strong>\u00a0\u00fanicas env\u00edan solicitudes diarias al antiguo C&amp;C de la variante de PlugX. En tres meses se registraron 2,5 millones de solicitudes de IP \u00fanicas.<\/p>\n<p>Como sabemos, es dif\u00edcil identificar la cantidad de ordenadores infectados en base a esta informaci\u00f3n, pero podemos hacer una aproximaci\u00f3n. Los expertos creen que el gusano sigue propag\u00e1ndose y est\u00e1 activo en posiblemente millones de dispositivos.<\/p>\n<p>El gusano, por su esencia, ha seguido funcionando en \u201cpiloto autom\u00e1tico\u201d y, si bien la botnet\u00a0<strong>est\u00e1 desmantelada<\/strong>, los investigadores advierten que cualquier persona con capacidades de interceptaci\u00f3n podr\u00eda enviar comandos arbitrarios a los hosts infectados para revivirlo.<\/p>\n<p>Frente a este escenario, Sekoia descubri\u00f3 que es posible utilizar el C&amp;C para neutralizar completamente la amenaza tanto en los equipos comprometidos como en las unidades USB. Se trata de una posibilidad t\u00e9cnica que no ha sido puesta en pr\u00e1ctica en la realidad.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de ciberdelincuentes activ\u00f3 en 2020 una variante del conocido malware\u00a0PlugX. La misma estaba dise\u00f1ada para propagarse a otros ordenadores a trav\u00e9s de\u00a0unidades USB. Asimismo, era capaz de infectar redes internas y robar documentos de ellas. En alg\u00fan momento del a\u00f1o pasado, no obstante, los creadores de este gusano desaparecieron de escena. Por razones &hellip;<\/p>\n","protected":false},"author":0,"featured_media":71488,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[5],"tags":[],"class_list":["post-71487","post","type-post","status-publish","format-standard","has-post-thumbnail","","category-noticias"],"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/mickyandoniehn.com\/radio\/wp-content\/uploads\/2024\/04\/500_333-rJSUCo.png","_links":{"self":[{"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/posts\/71487","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/comments?post=71487"}],"version-history":[{"count":0,"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/posts\/71487\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/media\/71488"}],"wp:attachment":[{"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/media?parent=71487"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/categories?post=71487"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/mickyandoniehn.com\/radio\/wp-json\/wp\/v2\/tags?post=71487"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}