{"id":1163,"date":"2015-01-29T12:02:40","date_gmt":"2015-01-29T11:02:40","guid":{"rendered":"http:\/\/www.satinfo.es\/noticies\/?p=1163"},"modified":"2015-02-05T17:43:16","modified_gmt":"2015-02-05T16:43:16","slug":"nuevo-metodo-usado-para-el-envio-del-conocido-ransomware-ctb-locker","status":"publish","type":"post","link":"https:\/\/www.satinfo.es\/noticies\/2015\/nuevo-metodo-usado-para-el-envio-del-conocido-ransomware-ctb-locker\/","title":{"rendered":"Nuevo m\u00e9todo usado para el env\u00edo del conocido RANSOMWARE CTB-LOCKER"},"content":{"rendered":"<p style=\"text-align: left;\" align=\"center\"><span style=\"color: #000000;\">Durante la semana pasada y aun sigue en esta, son muchas las incidencias con el <\/span><span style=\"color: #000000;\">fat\u00eddico<\/span><span style=\"color: #000000;\"> CTB-LOCKER, de las que hemos ido dando <\/span><span style=\"color: #000000;\">informaci\u00f3n<\/span><span style=\"color: #000000;\"> de las variantes mas significativas, pero ayer tarde llegaron nuevos mails con una nota <\/span><span style=\"color: #000000;\">com\u00fan<\/span><span style=\"color: #000000;\"> que los diferencia de los anteriores y es que los anexados a dichos son ficheros .CAB, en lugar de los <\/span><span style=\"color: #000000;\">t\u00edpicos<\/span><span style=\"color: #000000;\"> ZIP usados en la <\/span><span style=\"color: #000000;\">mayor\u00eda<\/span><span style=\"color: #000000;\"> de los mails maliciosos.<\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\">Sin duda muchos usuarios ya saben que los .CAB son un sistema de empaquetado usado por Microsoft para distribuci\u00f3n de algunas de sus aplicaciones, y que, si bien no han sido usados hasta ahora para el env\u00edo de malwares, son tan operativos como los ZIP o los RAR, agravados por que el desconocimiento de que este m\u00e9todo es ahora usado por los virus, puede facilitar la introducci\u00f3n de los mismos en los equipos de los usuarios.<\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\">Se da la circunstancia, ademas, que los CAB recibidos ayer desempaquetaban ficheros .SCR aun no controlados por la inmensa mayor\u00eda de antivirus, como puede verse en las Noticias del blog de SATINFO de ayer, 28-1-2015, al respecto y que ayer mismo ya ofrecimos su detecci\u00f3n, control y eliminaci\u00f3n con la versi\u00f3n del ELISTARA 31.53 que subimos a la web a las 18 horas, adelantando al m\u00e1ximo su disponibilidad para quienes hubieran recibido dicho tipo de mails y quisieran escanear el fichero que conten\u00edan dichos .CAB, un SCR que era una nueva variante de downloader de dicho CTB-LOCKER.<\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\">Hoy seguiremos monitorizando las nuevas variantes recibidas ayer, y a\u00f1adiremos al ELISTARA los .EXE descargados por dichos downloaders .SCR que desempaquetan los nuevos CAB, ademas de los nuevos que nos vayan enviando, que lamentablemente esperamos que, vista la profusi\u00f3n de los llegados ayer, hoy ser\u00e1n muchos mas.<\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\">Es por ello que avisamos con esta NOTICIA URGENTE sobre el peligro de desempaquetar los ficheros CAB recibidos en mails no solicitados, y que por la novedad, aun no son controlados por los antivirus actuales Iremos informando puntualmente en el blog de SATINFO, de las novedades al respecto, dado que consideramos que es el peligro mas seguro que actualmente acecha a todos los usuarios que reciben mails y a veces no obran con la precauci\u00f3n aconsejada de no ejecutar f<\/span>icheros anexados a mails no solicitados&#8230;<\/p>\n<p align=\"left\"><span style=\"color: #008000;\"><strong>C\u00f3mo prevenir dichos mails<\/strong><\/span><\/p>\n<p align=\"left\">El mejor m\u00e9todo para prevenir sobre este tipo de mails es disponer de una soluci\u00f3n perimetral, para que el mail ya no llegue al destinatario.<\/p>\n<p align=\"left\">Esta soluci\u00f3n deber\u00eda disponer de un buen filtro de Anti-Spam, control de reputaci\u00f3n y para estar m\u00e1s seguros, impedir anexos por extensiones.<\/p>\n<p align=\"left\">Las extensiones a bloquear son del tipo ejecutables, como pueden ser EXE, SCR, PIF, CPL, CMD, etc. y teniendo en cuenta que puede llegar el fichero anexado directamente o comprimido dentro de un ZIP, RAR, CAB, etc., dicha soluci\u00f3n debe ser capaz de examinar dentro de dichos ficheros empaquetados.<\/p>\n<p align=\"left\">Si no se dispone de una soluci\u00f3n perimetral, el mail llegar\u00e1 al usuario, quedando como \u00faltima barrera el antivirus instalado en dicho sistema y tambi\u00e9n del buen criterio del usuario al recibir algo no esperado o dudoso.<\/p>\n<p align=\"left\">Recordamos que:<\/p>\n<ul>\n<li>\n<p align=\"left\">No ejecutar ficheros anexados a mails no solicitados<\/p>\n<\/li>\n<li>\n<p align=\"left\">No pulsar sobre los enlaces ni en im\u00e1genes de los mismos<\/p>\n<\/li>\n<li>\n<p align=\"left\">No rellenar datos particulares que se pidan por e-mail, especialmente contrase\u00f1as de correo o de cuentas bancarias<\/p>\n<\/li>\n<li>\n<p align=\"left\">Mantener al d\u00eda y fuera del acceso compartido, una copia de seguridad incremental de los datos<\/p>\n<\/li>\n<li>\n<p align=\"left\">Configurar a nivel MUY ALTO la sensibilidad heuristica del \u201cAnalizador en tiempo real\u201d y el \u201cAn\u00e1lisis bajo demanda\u201d<\/p>\n<p>Nota: para que la detecci\u00f3n heuristica de VirusScan funciones, el ordenador debe estar conectado a Internet<\/li>\n<\/ul>\n<p align=\"left\"><strong><span style=\"color: #008000;\">Eliminaci\u00f3n<\/span><\/strong><\/p>\n<p align=\"left\">Para eliminar el virus, es necesario iniciar el sistema en \u201cModo seguro con funciones de red\u201d y conexi\u00f3n a Internet, lanzar un an\u00e1lisis bajo demanda teniendo configurado el \u201cNivel de sensibilidad\u201d a \u201cMuy alto\u201d dentro de la pesta\u00f1a \u201cRendimiento\u201d. Los ficheros cifrados no se pueden recuperar, deben restaurarse de la copia de seguridad.<\/p>\n<p class=\"western\" align=\"left\"><span style=\"font-size: medium;\"><span style=\"color: #0000ff;\"><span style=\"font-size: small;\"><span lang=\"es-ES\"><b><br \/>\nSATINFO<\/b><\/span><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>, <\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>SERVICIO DE ASISTENCIA T\u00c9CNICA INFORMATICA<\/b><\/span><\/span><b> <\/b><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>2<\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>9<\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b> de <\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>Enero<\/b><\/span><\/span><b> <\/b><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>de 201<\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>5<\/b><\/span><\/span><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Durante la semana pasada y aun sigue en esta, son muchas las incidencias con el fat\u00eddico CTB-LOCKER, de las que hemos ido dando informaci\u00f3n de las variantes mas significativas, pero ayer tarde llegaron nuevos mails con una nota com\u00fan que los diferencia de los anteriores y es que los anexados a dichos son ficheros .CAB, <a href='https:\/\/www.satinfo.es\/noticies\/2015\/nuevo-metodo-usado-para-el-envio-del-conocido-ransomware-ctb-locker\/' class='excerpt-more'>[&#8230;]<\/a><\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[655,891,892],"tags":[666,665],"class_list":["post-1163","post","type-post","status-publish","format-standard","hentry","category-655","category-otros","category-todos","tag-cab","tag-ctb-locker","category-655-id","category-891-id","category-892-id","post-seq-1","post-parity-odd","meta-position-corners","fix"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/posts\/1163","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/comments?post=1163"}],"version-history":[{"count":0,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/posts\/1163\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/media?parent=1163"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/categories?post=1163"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/tags?post=1163"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}