Alerta de Seguridad: Nueva campaña de ZBot viene en PDF

SAN DIEGO, CA — 15 de abril de 2010 — Websense Security Labs™ ha recibido varios reportes de una campaña del troyano Zbot que se propaga a través del correo electrónico. Hasta ahora hemos recibido más de 2,200 mensajes. 

Zbot (conocido también como Zeus) es un troyano que roba información (infostealer) que reúne datos confidenciales de cada computadora infectada. El principal vector para propagar Zbot es una campaña de spam en la que se engaña a los receptores para que abran archivos adjuntos infectados en su computadora. 

Esta nueva variante utiliza un archivo PDF malicioso que contiene la amenaza como un archivo integrado. Cuando los receptores abren el PDF, les pide guardar un archivo PDF llamado Royal_Mail_Delivery_Notice.pdf. El usuario asume erróneamente que el archivo es sólo un PDF, y por tanto es seguro guardarlo en la computadora local. Sin embargo, el archivo es en realidad un ejecutable de Windows. El PDF malicioso inicia el archivo que introdujo, tomando control de la computadora. Al momento de escribir esta alerta, este archivo tenía 20% de tasa de detección por antivirus (SHA1: f1ff07104b7c6a08e06bededd57789e776098b1f). 

La amenaza crea un subdirectorio bajo %SYSTEM32% con el nombre «lowsec» y agrega los archivos «local.ds» y «user.ds» files. Estos son archivos de configuración para la amenaza. También se copia a sí mismo en %SYSTEM32% como «sdra64.exe» y modifica la entrada del registro «%SOFTWARE%\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit» para ejecutarse durante el arranque del sistema. Esta variante de Zbot se conecta a un servidor remoto malicioso en China usando una dirección IP de 59.44.[removed].[removed]:6010. 

El problema se encuentra dentro del formato de archivos PDF, como se publicó originalmente en el post de este blog.

Los clientes de Websense® Messaging y Websense Web Security están protegidos contra este ataque.

Para consultar más detalles de esta alerta dé clic aquí:

http://securitylabs.websense.com/content/Alerts/3593.aspx?cmpid=slalert 

Acerca de Websense, Inc.

Websense, Inc. (NASDAQ: WBSN), líder mundial en soluciones integradas para seguridad de Web, correo electrónico y datos, ofrece Essential Information Protection™ (Protección de la Información Esencial) para más de 40,000 clientes. Distribuido a través de su red mundial de distribuidores, el software y las soluciones de Websense para seguridad ayudan a las empresas a bloquear código malicioso, prevenir pérdida de información confidencial y reforzar las políticas de uso y seguridad de Internet. Para mayores informes visite el sitio www.websense.com/latam

Para saber más de Websense síganos en Twitter en: twitter.com/WebsenseLatam y twitter.com/websense.

Relacionados

Dejar un comentario

Abrir chat
Escanea el código
Hola 👋
¿En qué podemos ayudarte?