Intento de secuestro de ordenador mediante fichero de Word

Highlighted
Intento de secuestro de ordenador mediante fichero de Word

Se ha detectado una nueva campaña de ransomware, es un tipo de malware que cifra los documentos del ordenador que infectan y luego piden un “rescate económico” para descifrar los ficheros.

 

Uno de los correos electrónicos que se están usando para infectar a otros usuarios es:

 

 

Correo que se está usando para difundir el malware Locky

 

Otro asunto utilizado es ATTN:Invoice

 

Simula ser un documento escaneado, que en realidad es un fichero de Word con extensión DOCM, lo que implica que contiene macros. En este caso esa macro es la responsable de la infección del ransomware Locky. En el supuesto de que el usuario no habilite las macros al abrirlo, mostrará un documento de texto, con caracteres que no tienen sentido, y un mensaje en rojo que indica “habilite las macros si la codificación de los datos es incorrecta”.

Texto que se muestra para hacer que el usuario active las macros

 

Este es el engaño empleado para que el usuario habilite las macros, y de esta forma, se descargue el ransomware que infectará el equipo.

 

El resultado de la infección es el cifrado de los ficheros de ordenador además de la modificación del nombre y extensión de los mismos. El nombre estará compuesto por una serie de letras y números y la extensión es .locky. Un fichero que se llamara EJEMPLO1.PDF podría quedar como 7091F1D24A922B1A7FC27E19A9D9BC.locky. Este cifrado afecta a muchos tipos de ficheros y a todas la unidades de disco conectadas, también a las unidades de disco mapeadas y a las unidades compartidas que estén conectadas.

 

Otra de las funciones de este ransomware es que elimina todas las “Shadow Volume Copies” para que no se puedan restaurar las copias (en infecciones anteriores con este tipo de malware se podían restaurar copias en algunos casos).

En caso de infección, nos mostrará un mensaje como este:

 

 

Mensaje que nos informa de que tenemos cifrados los ficheros del ordenador y lo que tenemos que hacer para recuperarlos

 

Hay que tener claro, que pagar no garantiza en ningún caso recuperar los ficheros, y no recomendamos realizar esta acción porque la extorsión puede continuar.

 

Para evitar este tipo de infecciones debemos tener en cuenta:

 

Evita ser víctima de este tipo de fraudes siguiendo nuestras recomendaciones:

 

  • En el caso de documentos de Office con macros, verificar siempre el origen del correo y analizarlos con antivirus actualizados.
  • No contestes en ningún caso a estos correos.
  • Precaución al seguir enlaces en correos aunque sean de contactos conocidos.
  • Precaución al descargar ficheros adjuntos de correos aunque sean de contactos conocidos si necesitas abrirlo, antes analízalo con servicios como Virustotal.

La medida de seguridad más efectiva ante este tipo de problema es la copia de seguridad en dispositivos que no estén conectados al ordenador de forma continua o en soportes como CD y DVD.

 

Fuente: Oficina de Seguridad del Internauta

 

Saludos.Guiño

Etiquetas (4)
Mensaje 1 de 2
1.174 Visitas
1 RESPUESTA 1
Highlighted

Buenas tardes aasanz.

 

Muchas gracias por la información

 

 

Saludos



Puedes notificarnos cualquier aviso o fraude a través de nemesys@telefonica.esabuse@movistar.es o en el formulario Némesys

También te invitamos a seguirnos en TwitterFacebook y Google+.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 2 de 2
1.149 Visitas