Temas Calientes

Descubren a “mini Flame”, el hermano pequeño pero peligroso del virus Flame

(cc) Patrishe

(cc) Patrishe

Los investigadores de Kaspersky llevan bastante tiempo haciendo excavaciones en torno a Flame, un sorprendente virus desarrollado para el ciberespionaje, aparentemente creado por Estados Unidos e Israel. Junto con Flame, los investigadores detectaron a Gauss, que permitía vigilar cuentas bancarias de personas espiadas, y “miniFlame”, descubierto hace pocos días.

“MiniFlame es una herramienta de ataque de gran precisión. Lo más probable es que sea una ciberarma dirigida a lo que podría llamarse una ola secundaria de ciberataque. Se instala para una investigación y ciberespionaje en profundidad”, dijo el experto de Kaspersky, Alexander Gostev.

Tal parece que es utilizado para obtener control y acceso para espiar a determinados computadores ya infectados con Flame o Gauss. De la misma forma como ocurrió con Flame y Gauss, miniFlame parece haber sido creado por los mismos autores de Stuxnet, la primera “arma de ciberguerra”, diseñada para sabotear el programa nuclear iraní. Y esto podría ser sólo una pequeña parte del arsenal de ciberarmas, que todavía no conocemos.

MiniFlame sería un módulo que puede operar de forma independiente, o puede ser parte de otras herramientas de espionaje más grandes, como Flame o Gauss. El módulo está diseñado para robar datos y abrir una puerta trasera en las máquinas infectadas, entregando a los atacantes control sobre las máquinas. Una vez establecida esta puerta trasera, los atacantes pueden enviar comandos para realizar diferentes tareas (como tomar pantallazos, robar datos o descargar archivos, por ejemplo) en la máquina.

Flame y Gauss no permiten este control directo de los dispositivos infectados, como sí lo hace miniFlame. Los investigadores creen que se diseñó para víctimas muy específicas – apenas habría unos 50 casos infectados -, y que se usó en conjunto con los virus antes mencionados.

“En principio, Flame o Gauss se utilizan para infectar al mayor número posible de equipos y recoger la mayor cantidad de información. Después de que los datos son recogidos y revisados, se define e identifica un objetivo potencial de víctimas de interés, y miniFlame se instala para una investigación y ciberespionaje en profundidad”, indicó Gostev.

Se piensa que un tiempo después de instalar miniFlame, los atacantes borraban al malware mayor, Flame. Hace un tiempo se descubrió un módulo llamado “browse32″ presente en Flame que auto-destruye al virus, módulo que no afecta a miniFlame. Este último además “vacuna” al registro del equipo infectado y evita que, si vuelve a entrar en contacto con Flame, se contagie del virus.

Los investigadores de Kaspersky identificaron seis variantes de miniFlame, y creen que las variaciones pueden alcanzar algunas cuantas decenas. Cada una de las versiones parece estar enfocada a diferentes territorios, de modo que encontraron un tipo concentrado en el Líbano y territorios palestinos, mientras que otras variantes se encontraban en Irán, Qatar y Kuwait.

Kaspersky indica que la primera versión de miniFlame dataría de 2007.

Los investigadores descubrieron a este malware al obtener acceso a dos servidores de comando y control que los atacantes usaban para comunicarse con Flame. Luego de interceptar datos que iban desde máquinas infectadas con Flame hacia el servidor, los investigadores se sorprendieron al descubrir que había un segundo malware presente.

Se cree que se utilizan servidores especiales diferentes a los de Flame para enviar comandos hacia miniFlame, ya que el sistema interceptado por Kaspersky no tenía posibilidad de enviar este tipo de comandos. Entre el 28 de mayo y el 30 de septiembre, las máquinas infectadas con miniFlame contactaron al espía de Kaspersky unas 14.000 veces desde unas 90 IPs diferentes. La mayoría estaba basada en el Líbano (45 infecciones), seguido por Francia (24 infecciones).

Los investigadores han descubierto equipos infectados sólo con Flame, sólo con Gauss, algunas con Flame y miniFlame, y otras con Gauss y miniFlame. Un equipo del Líbano, sin embargo, tiene los tres – aparentemente alguien lo suficientemente importante para ser espiado por todo el malware. La IP de este equipo lleva a un ISP, de modo que no es fácil saber de quién es el dispositivo.

Links:
- Full Analysis of Flame’s Command & Control servers (Securelist)
- State-Sponsored Malware ‘Flame’ Has Smaller, More Devious Cousin (Wired)

18 Comentarios

Descubren a “mini Flame”, el hermano pequeño pero peligroso del virus Flame

Thumb up 19 Thumb down 7 avatar_sdfdssd sdfdssd dijo hace 8 meses

"una vez instalado miniFlame, los atacantes borraban al malware mayor," "Los investigadores han descubierto equipos infectados ... algunas con Flame y miniFlame"


bueno en que quedamos cony?

Responder
Thumb up 33 Thumb down 6 avatar_Cony Sturm Cony Sturm dijo hace 8 meses

Me imagino que el borrado no es tan inmediato.

Thumb up 8 Thumb down 1 avatar_Anon Anon dijo hace 8 meses

"una vez instalado miniFlame, los atacantes borraban al malware mayor," "Los investigadores han descubierto equipos infectados ... algunas con Flame y miniFlame"

...Tampoco dice que es necesario borrar FLAME

Thumb up 34 Thumb down 1 avatar_Victor Vilche Victor Vilche dijo hace 8 meses

¿Todos estos ataques son para equipos con Windows?

O Linux también es infectable por estos virus?

Responder
Thumb up 11 Thumb down 2 avatar_Coné Coné dijo hace 8 meses

"Cada una de las versiones parece estar enfocada a diferentes territorios, de modo que encontraron un tipo concentrado en el Líbano y territorios palestinos, mientras que otras variantes se encontraban en Irán, Qatar y Kuwait".


al parecer Windows @Victor, no me veo a un Palestino usando Linux o MacOS

Thumb up 2 Thumb down 0 avatar_Searcher Searcher dijo hace 8 meses

al igual que con flame, es multiplataforma, afecta cualquier tipo de SO conocido hasta la fecha, incluyendo mobiles.

Thumb up 22 Thumb down 11 avatar_santo domingo santo domingo dijo hace 8 meses

Cony te amo!

Responder
Thumb up 17 Thumb down 0 avatar_jaime jaime dijo hace 8 meses

god...dirás

Thumb up 2 Thumb down 0 avatar_LOL LOL dijo hace 8 meses

"de buks on de teibol"

Thumb up 1 Thumb down 0 avatar_Open english Open english dijo hace 8 meses

Eeeeexito...

Thumb up 8 Thumb down 9 avatar_Shandow Shandow dijo hace 8 meses

Cony eres la mujer de mi vida!

Responder
Thumb up 8 Thumb down 5 avatar_JNE JNE dijo hace 8 meses

Tu eres solo mía Cony, la verdad si me gustan tus articulos de fayerwayer, y con esos lentes te ves mucho super mejor, siempre fiel a ti mi Cony y como dicen por ahí "Hasta Tinieblas"

Responder
Thumb up 10 Thumb down 2 avatar_Sorra Sorra dijo hace 8 meses

Que Buitres que son. Cony vamos a tomar helado amiga xoxo

Responder

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.

*