Showing posts with label wannacry. Show all posts
Showing posts with label wannacry. Show all posts

Wednesday, September 27, 2017

El ataque del ransomware WannaCry

El ataque del ransomware WannaCry


Es desde hace doce a�os que vengo escribiendo este blog y nunca he escurrido el bulto cuando algo sucede, y por eso escribo hoy de este tema que tantos titulares ha despertado. Los que trabajamos en seguridad inform�tica sabemos que �estar seguro� no es una meta a la que se pueda llegar con 100% de certidumbre, y lo entendemos como la gesti�n de un riesgo que hay que manejar. No hay soluciones sencillas a problemas sencillos. Nos reportan bugs a nosotros y nosotros reportamos bugs a otras empresas. Es el d�a a d�a de nuestro trabajo.

Figura 1: El ataque del ransomware WannaCry

Ayer un ransomware nos afect� en unos equipos de red, como a muchas otras empresas de los m�s de 70 pa�ses que han sido detectados ya. El ransomware tiene como objetivo cifrar los archivos del equipo infectado para pedir un rescate v�a BitCoins, en este caso 300 USD ( no tiene como objetivo robar datos) , y se distribu�a con un dropper enlazado en un correo electr�nico que no era detectado por muchos motores de antimalware. 

Figura 2: Detecciones de la primera muestra de WannaCrrypt en VirusTotal

Hoy ya s�, porque muchas empresas hemos colaborado con las casas de antimalware para que lo firmen -.

Figura 3: Detecciones en la �ltima comprobaci�n

 El esquema de ataque era:
- Fase de infecci�n: Spam masivo a direcciones de correo electr�nico con un enlace de descarga del dropper (el que descargar el payload) o explotaci�n de servicio vulnerable expuesto a Internet o conexi�n de equipo infectado a la red local. 
- Cuando se descarga el dropper se infecta con el ransomware la m�quina.

Figura 4: Alerta del CCN-Cert publicada al poco de comenzar el ataque
- Desde la m�quina infectada se escanea la LAN en busca de equipos vulnerables a MS17-10 para infectar a ese equipo tambi�n y continuar la infecci�n. Tal y como anunciaba el CCN-CERT inmediatamente.
Lo cierto es que este esquema, aprovech�ndose de las primeras infecciones, ha dado con muchos equipos en las LAN de muchas empresas que no estaban actualizados con los �ltimos parches de seguridad. Esto es as�, porque en algunos segmentos internos de algunas redes, el software que corre en esos equipos necesita ser probado con anterioridad y el proceso de verificaci�n y prueba de los parches no es tan r�pido en los segmentos internos como en los externos porque el volumen de software interno suele ser mucho mayor y de mayor sensibilidad para la continuidad del negocio.

Figura 5: WannaCrypt en NHS en inglaterra

A pesar del ruido medi�tico, este ransomware no ha conseguido mucho impacto real, y como se puede ver en la billetera BitCoin que utiliza, el n�mero de transacciones de momento va solo por 8 en una de las tres direcciones que utiliza este malware, tal y como se puede ver en la imagen siguiente. Es decir, solo se ha pagado por el rescate a esa direcci�n por 8 equipos en todo el mundo.

Figura 6: Direcci�n BitCoin con transferencias realizadas

En total, unos 6.000 USD en todo el mundo en el �ltimo recuento:

Figura 7: las direcciones usadas

Por supuesto, lo ideal es que esto no fuera as�, pero en muchas ocasiones surgen incompatibilidades entre software a medida creado en las empresas que dan soporte al core de negocio, y los nuevos parches. En muchas unidades, donde no existen esas limitaciones con largos procesos de verificaci�n para garantizar que todo va bien, no ha pasado absolutamente nada con este ransomware. Para evitar el impacto de tener un equipo con un proceso de actualizaci�n m�s largo, se contrarresta con procesos de copia de seguridad continuo y pruebas de planes de contingencia permanentes. De hecho, el mapa de infecciones de WannaCry, el buen hacer de los equipos de respuesta a incidentes lo mantiene en n�meros muy bajos - no solo en pagos, sino en n�mero de direcciones vivas infectadas en todo el mundo -

Figura 8: Mapa de infecciones de WannaCry en tiempo real 

Muchos pueden pensar que el problema es que se es lento haciendo la verificaci�n de que un parche no rompe nada, o que no se deber�a hacer porque los parches ya vienen probados, pero la realidad es que en redes de empresas con la cantidad de tecnolog�a que generamos diariamente en Telef�nica, no se puede arriesgar la continuidad de negocio de un sistema que da servicio a los clientes por un problema con un parche, as� que se invierte m�s en responder ante un posible riesgo de que sea explotado con medidas de detecci�n y respuesta, en lugar de arriesgarse a que algo falle en la prevenci�n r�pida. Y no es porque el parche est� mal, sino porque puede afectar al funcionamiento de cualquier m�dulo del sistema completo.

Nuestro equipo de seguridad y respuesta ante incidentes

A nosotros nos afect� esta pieza de ransomware en un determinado segmento, como a muchas otras empresas por desgracia, y debido a que la gesti�n de los riesgos es una prioridad, el equipo encargado de ocuparse de la seguridad interna de la red Telef�nica de Espa�a opt� por primar la protecci�n de los servicios de los clientes y cortar la posible expansi�n por la LAN interna, para lo que, en el momento en que se detect� el ataque, se decidi� responder con una desconexi�n de posibles equipos infectados para que el servicio que damos a nuestros clientes continuara.

Figura 8: El e-mail avisando a los compa�eros de las medidas de control

Hasta aqu�, todo normal en un proceso habitual de un equipo de respuesta a incidentes cuando en una compa��a se cuela un malware que no ha sido detectado por las medidas de seguridad - y son muchas - que se tienen instaladas. Y a investigar para solucionar el problema lo antes posible sin que afecte a lo m�s importante, los datos y la seguridad de los servicios de los clientes.

A m�, por motivos personales, me pill� de vacaciones, pues como todo buen trabajador hab�a solicitado desde hac�a m�s de un mes, una semana de vacaciones que ten�a marcada a fuego para comenzar antes de ayer jueves. Poco a poco, ayer viernes, me fueron contando lo sucedido y, atendiendo a todo el mundo hice lo que he hecho siempre, ser transparente y no escurrir el bulto y apoyar a los compa�eros que ten�an esta situaci�n.

Cort� mis vacaciones y me sum� a comit� de crisis que est� lidiando con esta situaci�n, aunque ellos mismos est�n m�s que preparados y se valen para resolver este tipo de situaciones a las que los que trabajamos en seguridad nos enfrentamos peri�dicamente. Por la seguridad de Telef�nica velamos miles de personas. De hecho, esta crisis ha sido m�s medi�tica en las redes sociales que en la realidad interna de Telef�nica, donde los equipos infectados est�n controlados y est�n siendo restaurados. Me un� para aportar lo que pueda a compa�eros que saben lo que se hacen y que tienen m�s que claro lo que tienen que hacer.

A algunos en las redes sociales le ha llegado a sorprender que las decisiones de seguridad interna en un momento de una infecci�n por malware de unos equipos no las tome yo, pero eso es porque mis responsabilidades directas son las de CDO (Chief Data Officer), donde est�n las unidades de LUCA (la unidad de BigData y Data Analytics para clientes), ElevenPaths (la unidad de ciberseguridad global para clientes), Aura y la 4� Plataforma (que presentamos en el Mobile World Congress). A�n as�, me apunt�, me apunto y me apuntar� a ayudar encantado a mis compa�eros, y a los compa�eros de otras empresas que tambi�n han llamado pidiendo colaboraci�n y ayuda.

Ser Resilliance

Los que estamos en esto sabemos que alcanzar el 100% de seguridad es un hito solo al alcance la imaginaci�n de los que no saben de seguridad, y nosotros haremos lo que los que trabajamos en esto sabemos hacer: Seguir mejorando para minimizar el riesgo. Intentar mejorar nuestro trabajo para que el n�mero de incidentes se reduzca y, lo que es m�s importante, para que nuestros clientes puedan seguir disfrutando de sus servicios.

El proceso de fortificaci�n de una empresa exige poner todas las medidas de seguridad que sea posible siempre que una no afecte a otra. Y exige balancear las inversiones en prevenci�n (evitar que pase la seguridad a toda costa), detecci�n (lo antes posible cuando algo que sabes que puede pasar pase) y respuesta (responder para que la continuidad del servicio siga funcionando), es decir que la empresa sea ressiliance.

Ninguna empresa puede garantizar que no vaya a afectarle un malware u otro. Yo no lo har�a con ninguna. Recuerdo que no hace muchos meses un cliente que hab�a sido atacado me dijo: �Haz lo que sea pero garant�zame que nunca me va a volver a pasar�, Y yo respond� como hago siempre �Te puedo garantizar que �ste ya no te sucede, pero no que no te vaya a suceder otro distinto�.

Los que creen que se pueden evitar el 100% de los incidentes es que no saben nada de seguridad inform�tica. Lo que tienes que tener es un equipo que sepa detectarlos y responda de forma contundente para que el sistema inform�tico sea resistente. Y en Telef�nica se est� trabajando de esa forma para conseguir que, como se ha visto, los servicios de nuestros clientes no se hayan visto comprometidos.

Saludos Malignos!

PD: Quiero dar mi agradecimiento personal a los cientos de profesionales del mundo de la seguridad que han contactado con nosotros para informarse, apoyarnos, ofrecer ayuda, cambiar conocimientos y hacer, en definitiva lo que es nuestro trabajo. Gracias por vuestro apoyo. Son tantos y tantos que me costar�a ponerlos todos aqu�. Gracias, de coraz�n.


download file now

Read more »

Friday, September 22, 2017

El creador de WannaCry es fan de Messi no es muy ambicioso y usa Microsoft Word habitualmente en coreano

El creador de WannaCry es fan de Messi no es muy ambicioso y usa Microsoft Word habitualmente en coreano


Esta semana, nuestros compa�eros del laboratorio de ElevenPaths terminaban por publicar su an�lisis de WannaCry desde el punto de vista de los metadatos. Un enfoque no se hab�a puesto encima de la mesa a�n y que ellos han querido tocar de forma minuciosa y que, desde el punto de la investigaci�n forense ha dado muchos frutos en el pasado.

Figura 1: Un an�lisis de WannaCry desde el punto de vista de los metadatos

No quiero en este post repetir el sesudo an�lisis que han hecho mis compa�eros del laboratorio, as� que os invito a leerlo completamente para entender todos los detalles - que es donde suele estar el diablo - pero si os voy a hacer un resumen de los datos m�s importantes para que teng�is una lectura r�pida.

Al atacante le gusta Messi

O puede que lo odie, lo cierto es que es analizando los metadatos de los ficheros RTF con los que WannaCry configura los textos en la pantalla en la que informa a la v�ctima que ha sido infectado, es el usuario que aparece.

Figura 2: Textos multi-idioma en WannaDecryptor
Puedes utilizar cualquier herramienta que extraiga metadatos de documentos RTF como nuestro MetaShield Clean-Up Online y analizar los resultados que se obtienen. En las cadenas se puede ver el nombre del usuario que es Messi.

Figura 3: Messi en el an�lisis de metadatos de los textos RTF de WannaCry con MetaShield Clean-Up Online

Este nombre de usuario es el que el atacante utiliz� para crear o modificar con su editor de textos los ficheros RTF.

Utilizaci�n de Microsoft Word

Averiguar que el atacante utiliza Microsoft Word para crear los documentos RTF no es demasiado complejo, ya que, como sucede con muchas otras herramientas, Microsoft Word deja "Informaci�n Oculta" en los ficheros RTF. En las versiones m�s antiguas de Microsoft Office, es f�cil localizar esta versi�n en el atributo generator, pero no siempre aparece cuando son versiones modernas.

Figura 4: Especificaci�n RTF para el campo Generator

Sin embargo, analizando c�mo implementa las especificaciones RTF se puede ver que el Internal Version Number - donde se guarda informaci�n de la versi�n del documento -sigue el estilo de Microsoft Office. Generalmente es un campo de 5 d�gitos, no muy bien documentado, y que otras herramientas utilizan de forma distinta. Para analizar los RTF utilizamos nuestra nueva herramienta MetaShield Clean-Up Online, donde se puede subir un documento en este formato y ver qu� metadatos tiene.

Utiliza Microsoft Word en Coreano

El indicio que nos lleva a pensar a que con gran probabilidad es Microsoft Office y con idioma en Coreano es, precisamente, la forma en que se comporta Microsoft Word con los idiomas cuando se hace esa configuraci�n.

Figura 5: Idiomas en el documento RTF de WannaCry

En los documentos RTF usados en WannaCry salen tres idiomas, como se puede ver en la siguiente imagen que son Coreano, Ingl�s y �rabe. El primero de ellos aparece en la etiqueta del metadato deflang con el control plain, lo que indica que es el de por defecto.  La cadena de metadatos exacta es:
tf1adeflang1025ansiansicpg1252uc2adeff31507deff0stshfdbch31505stshfloch31506stshfhich31506stshfbi0deflang1033deflangfe1042
El que se utilice el ingl�s es porque si se configurar una versi�n de Microsoft Word con el idioma Coreano, �ste software siempre a�ade el idioma ingl�s - es el comportamiento de Microsoft Office y pod�is comprobarlo -. Adem�s, el que aparezca el idioma �rabe es porque existen versiones de Microsoft Office "EMEA" en que el idioma por defecto para versiones asi�ticas, y se mete en el metadato adeflangfe.

Figura 6: Selecci�n de idioma por defecto en Microsoft Office

En definitiva, analizando el comportamiento de Microsoft Word con este tipo de documentos hace pensar en que el idioma por defecto es Corenao, a pesar de que los documentos est�n escritos en Chino o Let�n.

Tiempos de edici�n y n�mero de revisiones

Una cosa interesante es que se puede analizar cu�nto es el tiempo que ha tardado en editar cada uno de los ficheros RTF que se usa para todos los idiomas, y parece que se tom� mucho m�s tiempo para la versi�n de Chino Simplificado, y luego un poco menos para Ingl�s y B�lgaro, mientras que para el resto de los idiomas casi no dedica tiempo.

Figura 7: Tiempo de edici�n por tipo de fichero de idioma

En el caso de las revisiones sucede lo mismo. Chino es la que m�s revisiones cuenta, lo que parece que le pudo llevar a matizar m�s el texto de ese idioma.

Figura 8: N�mero de revisiones por tipo de documento

�Esto quiere decir algo? Pues lo que quieras interpretar, pero est� claro que el que escribi� esos documentos parec�a tener m�s inter�s - o conocimiento - del Chino tradicional que de otros idiomas.

Las posibles zonas GMT

Esta parte del an�lisis es de las m�s curiosas, ya que no solo tenemos la informaci�n de los metadatos de RTF y contamos tambi�n con los metadatos de los ficheros ZIP. En las versiones de WannaCry se utiliza un fichero ZIP para descargar el ransomware, y en �l se almacena la fecha del �ltimo acceso con su propia zona horaria. Analizando las fechas del ZIP se puede concluir que:
2017-04-27 17:25 (hora local del atacante): El atacante crea b.wnry, un fichero BMP en segundo plano y el r.wnry, que contiene el fichero "readme". 
2017-05-09 16:57: El atacante crea otro zip con herramientas para conectarse a la red Tor y negociar el rescate. Se descargaron en el sistema de archivos del atacante a las 16:57, 09/05/2017, hora local del atacante, y son empaquetados e introducidos en un nuevo zip, s.wnry. 
2017-05-10 01:16: El atacante crea en su sistema c.wnry, que contiene dominios onion de la red Tor y una cartera para bitcoins. 
2017-05-11 15:59: Crea r.wnry que contiene instrucciones de borrado. 
2017-05-11 16:47: Edita b.wnry. 
2017-05-11 20:11: Edita c.wnry de nuevo. 
2017-05-11 20:13: Introduce b.wnry en el zip y lo comprime con contrase�a. 
2017-05-12 02:22: A�ade los ficheros EXE: u.wnry y t.wnry. El atacante empaqueta y establece una contrase�a. El payload de gusano est� listo.
Teniendo en cuenta que cada vez que se infecta un equipo se accede al fichero ZIP para extraer el ransomware, y que las primeras infecciones fueron descubiertas en la zona de Tailandia sobre las UTC 00:00, entonces podemos asumir cuales ser�an las zonas GMT posibles, es decir, que dentro de ese mismo d�a fueran posteriores a la fecha de creaci�n del ramsonware.

Figura 9: Zonas horarias v�lidas con las fechas de los archivos ZIP

Podr�a ser coreano (UTC+9),  pero tambi�n de cualquier zona entre UTC+3 y UTC+12 como pod�is ver en la infograf�a superior.

No es muy ambicioso

Por �ltimo, el tema del dinero es bastante pecuiliar. A d�a de hoy, tal y como vimos al principio, el autor no ha retirado ning�n BitCoin de los monederos, pero es que hemos revisado las carteras de la primera versi�n de WannaCry 1.0 (Sin contar con la "gusanificaci�n" v�a EternalBlue), y sigue sin haber retirado ning�n bitCoin de ellas.

Figura 10: Billetera BitCoin utilizada en WannaCry 1.0

Es decir, que el creador de estas dos campa�as WannaCry 1.0 y WannaCry 2.0 no ha retirado ning�n dinero de lo obtenido co el malware. Vamos, que o no ten�a ning�n inter�s en ello desde el minuto uno, o se ha arrepentido.

Saludos Malignos!

PD: M�s referencias.

- El ataque del ransomware WannaCry
- Telef�nica WannaCry File Restorer
- Telef�nica WannaCry File Restorer Desktop Version
- Telef�nica WannaCry File Restorer en Active Directory
- Latch Antiransonware para luchar contra el ransomware


download file now

Read more »

Monday, September 4, 2017

Errores de Wannacry que pueden ayudar a recuperar archivos después de la infección

Errores de Wannacry que pueden ayudar a recuperar archivos después de la infección


A veces los desarrolladores de ransomware cometen errores de programaci�n. Estos errores pueden ayudar a las v�ctimas a recuperar el acceso a sus archivos originales despu�s de una infecci�n (por supuesto, nos referimos sin necesidad de pagar). Uno de los mejores ejemplos, lo ten�is en un art�culo de Kapersky del pasado 1 de junio en el que publicaban una breve descripci�n de varios errores en el desarrollo de, casi con total seguridad, el ransomware m�s famoso hasta la fecha: Wannacry.

Errores en la l�gica del borrado de archivos

Cuando Wannacry cifra los archivos de su v�ctima, lee desde el archivo original, cifra el contenido y lo guarda en el archivo con la extensi�n ".WNCRYT". Despu�s del cidfrado mueve ".WNCRYT" a ".WNCRY" y elimina el archivo original. Esta l�gica de borrado puede variar dependiendo de la ubicaci�n y las propiedades de los archivos de la v�ctima.

Archivos que se encuentran en la unidad del sistema:

Si el archivo se encuentra en una carpeta "importante" (desde el punto de vista de los desarrolladores de programas maliciosos, por ejemplo, Escritorio y Documentos), el archivo original se sobrescribir� con datos aleatorios antes de su eliminaci�n. En este caso, por desgracia, no hay forma de restaurar el contenido del archivo original.


Si el archivo se almacena fuera de carpetas "importantes", el archivo original se mover� a %TEMP%%d.WNCRYT (donde %d es un valor num�rico). Estos archivos contienen los datos originales y no se sobrescriben, simplemente se eliminan del disco, lo que significa que existen muchas posibilidades de que se puedan restaurar con alg�n software de recuperaci�n de datos. En el ej. Recuva:



Archivos que se encuentran en otras unidades (que no son del sistema):

El ransomware crea la carpeta "$RECYCLE" y establece los atributos oculto y de sistema en esa carpeta. Esto hace que esta carpeta sea invisible para el Explorador de archivos de Windows si tiene la configuraci�n predeterminada. El malware mueve los archivos originales a este directorio despu�s del cifrado.


Sin embargo, debido a errores de sincronizaci�n en el c�digo del ransomware, en muchos casos los archivos originales permanecen en el mismo directorio y no se mueven a $RECYCLE.

Los archivos originales se eliminan de forma no segura, por lo que vuelve a ser posible restaurar los archivos eliminados utilizando software de recuperaci�n de datos.





Error de procesamiento de archivos de s�lo lectura

Al analizar WannaCry, tambi�n descubrieron que este ransomware tiene un error en su procesamiento de archivos de s�lo lectura. Si hay archivos de este tipo en la m�quina infectada, el ransomware no los cifrar�. S�lo crear� una copia cifrada de cada archivo original, mientras que los archivos originales s�lo obtendr�n el atributo "oculto". Cuando esto sucede, es f�cil encontrarlos y restaurar sus atributos normales.


Conclusiones

Seg�n Kapersky, est� claro que los desarrolladores de este ransomware han cometido muchos errores y, como se�alan, la calidad del c�digo es muy baja.

La conclusi�n es que si has sido infectado con WanaCry hay muchas posibilidades de restaurar una gran cantidad de los archivos en el ordenador afectado. Para ello, se pueden utilizar utilidades gratuitas disponibles para la recuperaci�n de archivos.


download file now

Read more »