Boletín especial: Campaña de ransomware Ostap downloader
Boletín especial: Campaña de ransomware Ostap downloader
Desde el pasado 20 de enero se ha detectado una campaña de correos de phishing. Los objetivos del correo malicioso son engañar al usuario para que se descargue un malware a su equipo e infectar los ficheros ofimáticos almacenados en las unidades de red compartidas, hecho que permite su propagación.
En estos casos detectados “Ostap downloader” actúa de la siguiente manera:
En el correo recibido, se induce al usuario a abrir un documento anexo (.doc) y habilitar las macros.
Al realizar esta acción, por una parte se realiza un escaneo de las unidades de red compartidas a las que tiene acceso el usuario y borra los archivos ofimáticos encontrados (.doc, .pdf, xls, rtf, txt, pub, odt, ods, odp, odm, odc, odbdata) en dichas unidades, y crea un fichero de extensión .jse (JavaScript).
Los nuevos archivos conservan el nombre original, excepto su extensión, que es sustituida por .jse.
Al ser ejecutados por otro usuario de la red con acceso a las unidades de red que los almacenan, desencadenan la misma acción que al habilitar las macros.
Con lo cual, de esta manera se propaga por de la red.
Se sospecha que varias empresas, algunas con relación con usuarios del Ministerio de Defensa, han sido comprometidas, ya que el remitente ha sido suplantado con su cuenta legítima. Por esta razón, existe un riesgo elevado de que el usuario sea engañado con mayor facilidad.
Se han detectado los siguientes remitentes de correo, cuyo contenido tiene una alta probabilidad de ser malicioso.
artabe@javierprocurador.com
alcaldia@colunga.es
administracion@neu-velasco.com
aina@saljub.com
admin@grupohidrofusion.es
lcomas@europeanflyers.com
El asunto contiene los siguientes patrones:
Additional payment information reminder
First part of payment
Partial payment
Settlement request
Settlement notification
Los anexos maliciosos tienen los siguientes formatos:
sec_part_inv_XXXXXXXX.doc
agr_data_XXXXXXXX.doc
1paym_inv_XXXXXXXX.doc
con_paym_aw_XXXXXXXX.doc
request_XXXXXXXX.doc
Normas de actuación
Si bien la defensa perimetral de las redes corporativas (las que tiene instalados servicios de cortafuegos y protección) ya están eliminando muchos de estos documentos maliciosos, algunos están aún siendo entregados a los usuarios.
Si usted recibe uno de estos correos bien en sus cuentas de correo corporativo o bien en sus cuentas personales de correo, IGNÓRELO y siga los siguientes consejos:
Consejos generales:
No responder al remitente. Uno de los objetivos de los atacantes es confirmar direcciones de e-mail.
No abrir los ficheros ni pulsar en los enlaces que contiene.
No habilite las macros de los archivos doc.
No ejecute ficheros con la extensión .jse.
Borrar el correo de la bandeja de entrada e informar del incidente a su servicio informático de su empresa.
Como norma general desconfíe de correos electrónicos que:
Contengan faltas ortográficas o gramaticales.
Le soliciten datos personales o económicos, o le redirijan a páginas que lo hagan.
Contengan información de servicios que usted no ha contratado.
Siempre atento para no picar en los “anzuelos”
Referencias del documento:
Articulo refundido y modificado por la Subdelegación de Defensa en Valencia.
Artículo publicado en el Boletín de Concienciación del Mando Conjunto de Ciberdefensa.
Mando Conjunto de Ciberdefensa
Estado Mayor de la Defensa
Ministerio de Defensa
Recibe, cada dos semanas, todas las novedades sobre las tecnologías de la información para empresas.
Antes de enviar el presente formulario debe leer nuestra Política de Protección de Datos que se encuentra disponible pulsando aquí
SOLUCIONES EMPRESAS
CLUB CÁMARA TIC
EMPRESAS CLUB CÁMARA TIC
Gestionar el consentimiento de las cookies
Le informamos que la web TICNegocios utiliza cookies propias y de terceros para fines analíticos y para mostrarle publicidad personalizada en base a un perfil elaborado a partir de sus hábitos de navegación. Puede obtener más información sobre nuestra Política de Cookies
Puede Aceptar, Configurar o Rechazar el uso de Cookies en los botones que disponemos a tal efecto a continuación.
Funcional
Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos.El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.