tequila con malware, limón y sal 2 - unam · panorama del malware. 200,000 nuevas variantes de...

62
Miguel Ángel Mendoza ESET Latinoamérica Tequila con malware, limón y sal 2.0

Upload: others

Post on 10-Jul-2020

6 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

Miguel Ángel Mendoza

ESET Latinoamérica

Tequila con malware, limón y sal 2.0

Page 2: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

• Panorama del malware

• Regionalización de las amenazas informáticas

• Campañas de malware en Latinoamérica

• Operación Liberpy (Venezuela)

• CPL malware (Brasil)

• VBA/TrojanDonwaloaders (México)

• ¿Qué estamos haciendo para protegernos?

• Conclusiones

Page 3: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

PANORAMA DEL MALWARE

Page 4: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 5: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

200,000Nuevas

variantes de

malware por día

Page 6: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

0 10 20 30 40 50 60

Ninguno

Fraude interno/externo

Falta de disponibilidad de servicios críticos

Explotacion de vulnerabilidades

Phishing

Ataque de denegacion de servicio

Acceso indebido a aplicaciones y/o bases de datos

Infección de malware

Pequeña Mediana Grande

INCIDENTES DE SEGURIDAD

Page 7: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

45%Malware, la principal

causa de incidentes

Page 8: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

VARIANTES WIN32/FILECODER

Page 9: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

JS/BONDAT

56%

28%

10%

3%

2%

1% 0%

0%

Perú

México

Colombia

Brasil

Argentina

Chile

El Salvador

Costa Rica

• Comunicación HTTP

• Propagación vía USB

• Modifica página de

inicio de los

navegadores

• Instala bitcoins miners

• Activa desde

septiembre del 2014

Page 10: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

WIN32/DORKBOT

36%

16%11%

8%

6%

5%

5%

5%

2%

2% 1%1% 1%

1%México

Perú

Argentina

Venezuela

Colombia

Ecuador

Chile

Guatemala

Brasil

El Salvador

Honduras

Panamá

Nicaragua

Costa Rica

• Comunicación IRC

• Propagación vía USB,

correos, Facebook,

Skype y Twitter.

• Roba credenciales

(redes sociales, correos

electrónicos)

• Instala otros códigos

maliciosos

• Activa desde el 2011

Page 11: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

WIN32/REMTASU

61%

9%

7%

6%

5%

4%

2%2%

2%

2% 0% Colombia

Perú

El Salvador

Brasil

México

Argentina

Guatemala

Venezuela

Ecuador

Chile

Costa Rica

• Comunicación HTTP

• Propagación vía correos

electrónicos

• Keylogger y permite

acceso remoto

• Puede instalar otros

códigos maliciosos

• Existe desde 2011,

pero desde el 2014 en

Latinoamérica

Page 12: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

WIN32/NEUREVT

• Comunicación HTTP

• Permite acceso remoto

al atacante

• Propagación vía USB y

documentos maliciosos

de Office

• Existe desde el 2013,

activa en Latinoamérica

desde Abril del 2015

30%

26%10%

9%

8%

6%

5%

2% 2%1% 1% México

Brasil

Perú

Ecuador

Colombia

Argentina

Chile

Guatemala

Venezuela

El Salvador

Honduras

Page 13: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

El 78% de las amenazas detectadas son gusanos

El 66% de las familias de bots en Latinoamérica se pueden propagar a través de USB

Cinco de cada diez familias de bots que vimos en el 2015 cuentan con funcionalidades de Keylogging

El 21% de las detecciones de bots en Latinoamérica pueden realizar ataques de DDoS

Page 14: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

REGIONALIZACIÓN DE LAS

AMENAZAS INFORMÁTICAS

Page 15: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 16: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

Unos días más tarde…

Page 17: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 18: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

CAMPAÑAS DE MALWARE

EN LATINOAMÉRICA

Page 19: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

OPERACIÓN LIBERPY

(VENEZUELA)

Page 20: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 21: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

CARACTERÍSTICAS DEL MALWARE

• Supuesto software para tracking de compras

• Ejecutables: “Liberty2-0.exe” y “Liberty1-0.exe“

• Identificados como: Python/Liberpy.A y

Python/Spy.Keylogger.G

• Funcionalidad keylogger

• Captura movimientos del mouse

• Posterior propagación vía USB (oculta archivos y

los reemplaza por acceso directos)

Page 22: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

SCRIPT DE PYTHON

Page 23: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 24: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

PORCENTAJES DE DETECCIÓN

Page 25: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

BOTS POR PAÍS

Page 26: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

DIRECCIÓN IP DE BOTS

Page 27: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

MALWARE CPL

(BRASIL)

Page 28: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 29: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

CARACTERÍSTICAS DEL MALWARE

• CPL (Control Panel Application)

• Biblioteca de enlace dinámico (DLL)

• Requiere ser invocada por un programa en

ejecución

• Doble clic sobre un archivo DLL no ejecuta

código en forma automática

• Doble clic sobre un archivo CPL ejecuta

control.exe la aplicación del Panel de Control de

Microsoft Windows

Page 30: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 31: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 32: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

• 1,500 muestras para el estudio

• 82% de las detecciones son variantes de

Win32/TrojanDownloader.Banload

• Robo de datos bancarios de la víctima

Page 33: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

MUESTRA DE MALWARE

Page 34: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 35: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 36: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

VBA/TROJANDOWNLOADER

(MÉXICO)

Page 37: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

CAMPAÑAS DE PROPAGACIÓN

Page 38: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 39: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

INSTITUCIONES AFECTADAS

Page 40: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

MALWARE IDENTIFICADO

• Dorkbot

• Neurevt

• Dridex

Page 41: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

2014 Q2

Page 42: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

2014 Q3

Page 43: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

2014 Q4

Page 44: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

2015 Q1

Page 45: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

2015 Q2

Page 46: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

2015 Q3

Page 47: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

PROPAGACIÓN EN MÉXICO

Page 48: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

PROPAGACIÓN EN ECUADOR

Page 49: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

PROPAGACIÓN EN EL MUNDO

Page 50: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

PROPAGACIÓN EN OTROS PAÍSES

Page 51: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

¿QUÉ ESTAMOS HACIENDO

PARA PROTEGERNOS?

Page 52: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

EVOLUCIÓN DE LA TECNOLOGÍA

Page 53: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN
Page 54: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

EDUCACIÓN Y CONCIENTIZACIÓN

Page 55: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

EDUCACIÓN Y CONCIENTIZACIÓN

Page 56: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

CONCLUSIONES

Page 57: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

MALWARE GENERA MÁS INGRESO EN

MENOS TIEMPO

Page 58: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

REGIONALIZACIÓN DE LOS CÓDIGOS

MALICIOSOS

Page 59: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

MALWARE COMPLEJO, MÉTODOS DE

PROPAGACIÓN CONOCIDOS

Page 60: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

SOLUCIONES DE SEGURIDAD,

BUENAS PRÁCTICAS Y EDUCACIÓN

Page 61: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

¡DISFRUTEMOS DE

TECNOLOGÍA MÁS SEGURA!

Page 62: Tequila con malware, limón y sal 2 - UNAM · PANORAMA DEL MALWARE. 200,000 Nuevas variantes de malware por día. 0 10 20 30 40 50 60 Ninguno Fraude interno/externo ... EVOLUCIÓN

Miguel Ángel Mendoza

ESET Latinoamérica

[email protected]

@ESETLA/ESETLA

GRACIAS