Haxdoor, rootkit pharming y malware de fraude bancario






Interesantísima nota a cargo del laboratorio de F-Secure, en el que se citan como notas complementarias un par de documentos: el análisis de tendencias del Anti Phishing Working Group de Diciembre de 2005 y por otro lado, el artículo de Brian Krebs, del Washington Post que sirvió de base para que hace poco comentásemos en este blog la nueva cara del phishing y narrásemos el caso de Mountain America.

Los chicos de F-Secure retoman el debate de un especimen realmente tenebroso: Haxdoor, enlazando un reciente documento de Secure Science donde explican el funcionamiento de este backdoor con bastante detalle.

Este Haxdoor y sus variantes son amenazas de primer nivel. Se trata de una puerta trasera con capacidades rootkit, capaz de ocultar su presencia en los sistemas infectados, siendo sólo posible la detección mediante detectores de rootkit específicos y motores antivirus que usen drivers de kernel. Este elemento fue especialmente creado para efectuar operaciones de hooking http, orientado a la captura de credenciales bancarias. El elemento redirige el tráfico, roba la información sensible que introducimos en formularios y transmite los datos sensibles a servidores custodiados por los atacantes. A modo de resumen, y hablamos del especimen original:

Un ataque elegante y sofisticado, donde no sólo se roban credenciales (phishing) sino que además, éstas son sustraídas con técnicas de pharming, redirigiendo el tráfico del usuario afecto a través de envenenamiento DNS. Un usuario infectado con este backdoor es un usuario que está vendido por completo.

No está mal recordar estos especímenes para insistir en que las amenazas son efectivas porque no se toman las medidas oportunas de contención y porque detrás de estos desarrollos de malware hay grupos de crimen organizado que obtienen una rentabilidad económica muy importante a través de la puesta en libertad de ejemplares como Haxdoor.

Sólo basta con visitar la portada de VirusTotal de vez en cuando para ver que siempre hay, al menos, un especimen de captura de credenciales bancarias (banker) entre las muestras más circuladas. La explicación es de color verde y suele tener dibujada la cara de algún presidente norteamericano.

Saludos, y buen fin de semana :)


Este artículo no ha sido comentado todavía.

Escribir un comentario

Las rupturas de línea y párrafo son automáticas. El e-mail nunca será mostrado ni cedido a terceros. Se permite el siguiente código HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

(necesario, puede ser ficticio)

(necesario, puede ser ficticio)