Artículo: Researchers Crack MarsJoke Crypto to Defang Ransomware. 

«Los investigadores han descifrado el cripto-ransomware MarsJoke, dando a las víctimas una forma de descifrar sus archivos»
http://www.infosecurity-magazine.com/news/researchers-crack-marsjoke-crypto/

Traducción Google:

Anton Ivanov, Orkhan Mamedov, y Fedor Sinitsyn del equipo anti-rescate de Kaspersky Lab explicaron que el troyano, que también se conoce como Políglota, se ve como una imitación del ransomware clásico CTB-Locker, hasta la forma en que cambia fondo de escritorio de las víctimas , el hecho de que permite a las víctimas descifrar cinco archivos gratis, y en sus instrucciones idénticas a las víctimas.

Sin embargo, los dos comparten casi ningún código, y de hecho son completamente diferentes malwares. Los investigadores sospechan que el mimetismo se hizo para tirar fuera investigadores y disuadirlos de mirar debajo del capó.

«Tal vez los creadores de Polyglot querían desorientar a las víctimas e investigadores, y ha creado una copia de carbono cerca de CTB-Locker desde cero para que se vea como un ataque al CTB-Locker y que no había ninguna esperanza de conseguir los archivos descifrados de forma gratuita» Según los investigadores, en un blog .

El problema es, ¿qué hay debajo del capó está profundamente viciado. El principal problema es que el creador ha cometido un error con el generador de claves.

Todas las llaves creadas se basan en una matriz generada de forma aleatoria de caracteres. Por lo tanto, la fuerza de las teclas está determinada por la fuerza del generador. El generador es débil en este caso: una búsqueda exhaustiva de todo el conjunto de las posibles claves producidas por un generador de números pseudo-aleatorio tales sólo demora unos minutos en un PC estándar.

«Aprovechando este error, hemos sido capaces de calcular la clave AES para un archivo cifrado», explicaron los investigadores.

Kaspersky ha hecho un descifrador libredisponible, pero advirtió que los autores MarsJoke podrían modificar el malware en cualquier momento para fortalecerlo.

El 22 de septiembre, Proofpoint detecta unacampaña de correo electrónico difusión MarsJoke, que utiliza una variedad de líneas de asunto referencia a una compañía aérea nacional importante y de rastreo de paquetes (añadiendo un aire de legitimidad a los señuelos con la marca robada). Los mensajes de correo electrónico contienen direcciones URL que vinculan a un archivo ejecutable llamado «file_6.exe» alojado en varios sitios con dominios registrados recientemente. En general, es una desviación de las campañas de documentos adjuntos mucho más frecuentes.

The following two tabs change content below.
Consultor freelance de Ciberseguridad. Técnico Superior Informático en Desarrollo de Aplicaciones Multiplataforma y Perito Judicial Informático Forense inscrito con el nº 120 en la Asociación Profesional de Peritos de las Nuevas Tecnologías (PETEC). **Profesional del campo de la Informática desde el año 1988, desarrollando diversos perfiles ocupacionales. Desarrollador Web, Programador de soluciones a medida en diversos lenguajes: Clipper, C++, Visual Basic y Visual Basic .NET. **En el campo de la pericial informática: * Especializado en la identificación, extracción y análisis de evidencias digitales en dispositivos de almacenamiento físicos. * Autentificación y Verificación de correos electrónicos. * Suplantación de identidad y verificación de mensajes en redes sociales. * Recuperación de datos de dispositivos de almacenamiento físicos. * Peritación informática sobre el uso de aplicaciones informáticas durante la actividad laboral. * Fraudes informáticos y phising. ............ Radioaficionado desde hace más de 30 años y fotógrafo nocturno, disfrutando de la noche admirando el patrimonio nacional con otros ojos.