Detienen la propagación del ransomware Wanna Cry registrando un dominio

Detienen la propagación del ransomware Wanna Cry registrando un dominio

Un experto en seguridad se ha convertido en un “héroe accidental” tras gastar unos pocos dólares y registrar un dominio inexistente, que hace que el ransomware WannaCry deje de extenderse. Vió que el malware tenía codificadas consultas a un dominio muy largo, que no estaba registrado Si WannaCry ve que ese dominio está activo, deja de propagarse. Aparentemente, los creadores del malware habían creado este interruptor para poder detener su avance. Cisco ha confirmado que la extensión se ha detenido por este descubrimiento. Microsoft ha decidido parchear versiones sin soporte de Windows por la gravedad del asunto.

Durante las últimas horas, un malware de secuestro denominado WannaCry afectó a muchas organizaciones de todo el mundo como Telefónica de España, FedEx de Estados Unidos o el Servicio Nacional de Salud (NHS) del Reino Unido, donde las computadoras del hospital comenzaron a mostrar un mensaje de rescate de $ 300 de bitcoin.

Ahora, un “héroe accidental” ha interrumpido la propagación global del ransomware, simplemente gastando unos pocos dólares registrando un nombre de dominio al que el malware hace una solicitud.

Este hombre, al parecer un investigador de ciberseguridad del Reino Unido @malwaretechblog, encontró que el interruptor fue codificado en el ransomware “en caso de que el creador quisiera detener su propagación. Esto se hizo a través de un nombre de dominio muy largo que el malware tuvo que conectarse (muy similar a buscar cualquier sitio web). Si la conexión es correcta, y muestra un dominio en vivo, el ‘kill switch’ funciona, se apaga inmediatamente y se detiene la propagación del ramsonware.

Warren Mercer (líder de seguridad técnica en Cisco), confirmó que las infecciones por WannaCry / WanaDecrpt0r han bajado debido al descubrimiento de @ MalwareTechBlog

Infections for WannaCry/WanaDecrpt0r are down due to @MalwareTechBlog registering initial C2 domain leading to kill-switch

 

Sin embargo, se advierte sobre un nuevo hilo que viene. “Hay una posibilidad muy probable que van a desvelar una nueva versión de la ramsonware para comenzar de nuevo. Si la gente no repara sus computadoras, volverá a ocurrir ”

It’s very important everyone understands that all they need to do is change some code and start again. Patch your systems now! https://twitter.com/MalwareTechBlog/status/863189077843116032 

Publicado en Informatica.

Deja un comentario