Personalizar las preferencias de consentimiento

Usamos cookies para ayudarle a navegar de manera eficiente y realizar ciertas funciones. Encontrará información detallada sobre cada una de las cookies bajo cada categoría de consentimiento a continuación.

Las cookies categorizadas como “Necesarias” se guardan en su navegador, ya que son esenciales para permitir las funcionalidades básicas del sitio web.... 

Siempre activas

Las cookies necesarias son cruciales para las funciones básicas del sitio web y el sitio web no funcionará de la forma prevista sin ellas.Estas cookies no almacenan ningún dato de identificación personal.

Las cookies funcionales ayudan a realizar ciertas funcionalidades, como compartir el contenido del sitio web en plataformas de redes sociales, recopilar comentarios y otras características de terceros.

Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas el número de visitantes, el porcentaje de rebote, la fuente de tráfico, etc.

Las cookies de rendimiento se utilizan para comprender y analizar los índices de rendimiento clave del sitio web, lo que ayuda a proporcionar una mejor experiencia de usuario para los visitantes.

Las cookies publicitarias se utilizan para entregar a los visitantes anuncios personalizados basados ​​en las páginas que visitaron antes y analizar la efectividad de la campaña publicitaria.

Otras cookies no categorizadas son las que se están analizando y aún no se han clasificado en una categoría.

Imagen de El cifrado intermitente para evadir la detección estadística del ransomware

El cifrado intermitente para evadir la detección estadística del ransomware

La mayoría de las muestras de ransomware operan de forma similar: generan claves para algoritmos de cifrado simétrico y cifran con ellas todos o una selección de los archivos de la víctima, corrompiendo todos los datos. ¿Cómo detectar ransomware y detenerlo antes de que cifre los contenidos de un equipo completo?

Cifrado intermitente para evadir la detección estadística del ransomware … Por

gonzalo alvarez

Por Gonzalo Álvarez

Director I+D en Funditec

Por definición, todo archivo cifrado de forma criptográficamente segura aparecerá como aleatorio ante los análisis estadísticos. Por lo tanto, el problema de la detección de ransomware puede reducirse (de forma algo simplista) al problema de detectar la escritura de datos aleatorios en el sistema de archivos. Si el análisis estadístico indica que un archivo ha sido cifrado, el programa antimalware bloqueará el proceso para que no siga modificando otros archivos.

A finales de agosto de 2021 apareció Lockfile, un ransomware que funciona de forma diferente: en lugar de cifrar todo el archivo, cifra intermitentemente 16 bytes cada vez. Como resultado, un archivo de tipo documento de texto sigue siendo parcialmente legible y se parece estadísticamente al original. Para los archivos cuya estructura es importante (como un pdf), corromperá el archivo y lo hará inutilizable, aunque estadísticamente siga pareciéndose al original.

La mayoría de las muestras de ransomware operan de forma similar: generan claves para algoritmos de cifrado simétrico y cifran con ellas todos o una selección de los archivos de la víctima, corrompiendo todos los datos. ¿Cómo detectar ransomware y detenerlo antes de que cifre los contenidos de un equipo completo?

Este truco puede tener éxito contra el software de detección de ransomware basado en la inspección del contenido utilizando el análisis estadístico para detectar el cifrado. La siguiente comparación visual creada por Sophos muestra el mismo documento de texto cifrado por DarkSide, un ransomware convencional, y por el novedoso LockFile:

sophos

Como puede verse, el documento de texto cifrado por LockFile se parece mucho estadísticamente al original y seguramente pasaría los tests de detección estadísticos.

Esta nueva vuelta de tuerca al ransomware viene a evidenciar cómo el entorno de las ciberamenazas está en perpetuo cambio. No importa cuánto avancen los sistemas de prevención, detección y respuesta, los ciberdelincuentes buscarán nuevas formas de evadir las protecciones. Así que, no olvides mantener copias de seguridad de tus archivos más valiosos para evitar pérdidas de datos ante el ransomware o ante cualquier otra amenaza.

Contacta con nosotros