fbpx

El cifrado intermitente para evadir la detección estadística del ransomware

El cifrado intermitente para evadir la detección estadística del ransomware
04 Oct

El cifrado intermitente para evadir la detección estadística del ransomware

La mayoría de las muestras de ransomware operan de forma similar: generan claves para algoritmos de cifrado simétrico y cifran con ellas todos o una selección de los archivos de la víctima, corrompiendo todos los datos. ¿Cómo detectar ransomware y detenerlo antes de que cifre los contenidos de un equipo completo?

Cifrado intermitente para evadir la detección estadística del ransomware ... Por

Gonzalo Álvarez

Por definición, todo archivo cifrado de forma criptográficamente segura aparecerá como aleatorio ante los análisis estadísticos. Por lo tanto, el problema de la detección de ransomware puede reducirse (de forma algo simplista) al problema de detectar la escritura de datos aleatorios en el sistema de archivos. Si el análisis estadístico indica que un archivo ha sido cifrado, el programa antimalware bloqueará el proceso para que no siga modificando otros archivos.

A finales de agosto de 2021 apareció Lockfile, un ransomware que funciona de forma diferente: en lugar de cifrar todo el archivo, cifra intermitentemente 16 bytes cada vez. Como resultado, un archivo de tipo documento de texto sigue siendo parcialmente legible y se parece estadísticamente al original. Para los archivos cuya estructura es importante (como un pdf), corromperá el archivo y lo hará inutilizable, aunque estadísticamente siga pareciéndose al original.

La mayoría de las muestras de ransomware operan de forma similar: generan claves para algoritmos de cifrado simétrico y cifran con ellas todos o una selección de los archivos de la víctima, corrompiendo todos los datos. ¿Cómo detectar ransomware y detenerlo antes de que cifre los contenidos de un equipo completo?

Este truco puede tener éxito contra el software de detección de ransomware basado en la inspección del contenido utilizando el análisis estadístico para detectar el cifrado. La siguiente comparación visual creada por Sophos muestra el mismo documento de texto cifrado por DarkSide, un ransomware convencional, y por el novedoso LockFile:

sophos

Como puede verse, el documento de texto cifrado por LockFile se parece mucho estadísticamente al original y seguramente pasaría los tests de detección estadísticos.

Esta nueva vuelta de tuerca al ransomware viene a evidenciar cómo el entorno de las ciberamenazas está en perpetuo cambio. No importa cuánto avancen los sistemas de prevención, detección y respuesta, los ciberdelincuentes buscarán nuevas formas de evadir las protecciones. Así que, no olvides mantener copias de seguridad de tus archivos más valiosos para evitar pérdidas de datos ante el ransomware o ante cualquier otra amenaza.

 

 

Visto 765 veces Modificado por última vez en Lunes, 04 Octubre 2021 13:55
Inicia sesión para enviar comentarios

Suscripción al Boletín:

Introduce tu e-mail y pulsa Enter para suscribirte
  • Campus Internacional de Ciberseguridad
    Calle Campo de Gomara, 4.
    47008, Valladolid. España.
  • Tel.: +34 983 390 716 (ofic.) | +34 673 16 38 78 (Asesoría Académica)
  • E-mail: info@campusciberseguridad.com

PLAN DE CONTINGENCIA COVID-19