InicioInfoCertificados Digitales Y Malware: Un Combo Peligroso.

Certificados Digitales Y Malware: Un Combo Peligroso.

Info•Fecha desconocida
Artículo realizado el día 4 de febrero por Jerome Segura, para el blog oficial de Mal ware By tes. Traducción al español: @FCs33
--

En los últimos días hemos escuchado varias historias acerca de grandes compañías siendo hackeadas y sus sistemas de seguridad completamente burlados. En todo caso, nos debe recordar cuán vulnerable son nuestros datos y nuestra privacidad. El tema es que la cantidad de ángulos que pueden ser explotados es tan grande que hacia el final del día, nos puede dejar preguntándonos en qué o quién confiar.
Tomemos, por ejemplo, los certificados digitales que han estado en la mira luego de que Stuxnet usara algunos y los servidores de Adobe fueran infringidos para firmar malware. El propósito de una firma digital es garantizar la autenticidad de un archivo de un vendedor en particular y son proveídos por uno de las pocas autoridades de certificación.
Bueno, hemos encontrado una nueva muestra de malware (banco de Brasil/ladrón de contraseñas) que parece ser firmado por un certificado digital verdadero y válido emitido por DigiCert:





Este certificado es emitido por una empresa llamada “Buster Paper Comercial Ltda”, una empresa real brasilera. El archivo — disfrazado como un documento PDF (una factura) — se abre como tal para engañar a la víctima:




Pero, ¿qué pasa en realidad? Veamos, acá se han creado nuevos procesos:



Y el tráfico http:



Detengamos por unos momentos en donde el malware se conecta a som.egnyte.com



Este es un sub-dominio de una compañía de almacenamientos de archivos en la nube enfocado en intercambios de archivos para empresas. Bueno, en nuestro caso es intercambio de archivos para criminales. El documento PDF falso descarga archivos alojados en este servidor:

hxxps://som.egnyte.com/h-s-internal/***
hxxps://som.egnyte.com/h-s-internal/***

[ Links censurados parcialmente ]

Esos archivos son Trojanos bancarios muy pesados (más de 10MB al ser descomprimido) :



El tamaño de archivo es crucial debido a que muchos antivirus tienen problemas analizando y detectando archivos grandes.

Interiorizando en el tema, este caso no es nuevo. De hecho el noviembre pasado la misma clase de Troyanos firmados digitalmente fueron también difundidos (ver este reporte —en inglés— como prueba) . Desde entonces su certificado ha sido revocado.



Lo que tenemos aquí es un abuso total de servicios de hosting, certificados digitales y ofensas repetitivas de parte de la misma persona. Claramente, si los certificados pueden ser abusados tan fácilmente, tenemos un gran problema en nuestras manos.

El robo de certificados digitales en ataques objetivos como, por ejemplo, un ataque de phishing. Como sabemos, una de las mayores debilidades en la cadena de la seguridad es el usuario final (y esto es especialmente certero en el mundo laboral) . Un atacante puede encontrar o adivinar qué antivirus esta utilizando la compañía y elaborar un malware que no será detectado por el mismo. Debido a que tales ataques son reducidos, la muestra no se diseminaría por todo el mundo, haciendo su descubrimiento menos probable.

Nuestros consumidores, pequeños negocios y grandes empresas están todos protegidos de esta amenaza que detectamos como “Spyware.Banker.FakeSig:”



Los mismos consejos de siempre siguen siendo válidos. No abras un archivo adjunto, aún si proviene de alguien a quien conoces, sin antes hacer un chequeo completo.

Aún estado firmado digitalmente, no garantiza que sea seguro de usar. Muchos programas no deseados pueden usarlos y, por supuesto, los malware también (con un certificado válido y revocado) .

Y también aplica estas sencillas y aún poderosas reglas:

- Verifica la extensión del archivo y cuidado con el truco de la doble (o a veces múltiple) extensión de archivo. Ejemplo documento.pdf.xls.exe (¡lo que importa es la última extensión!)
- Nunca confíe en los íconos de los archivos. Sólo porque se ve como un documento de Word o un archivo PDF no significa que lo sea, y muchas personas no lo saben.


¡Con eso en mente, mantén seguro!
===
ACTUALIZACIÓN:
4/02 - Egnyte dio de baja las cuentas utilizadas para fines maliciosos.
6/02 - DigiCert terminó de revocar los certificados digitales.
Datos archivados del Taringa! original
56puntos
0visitas
0comentarios
Actividad nueva en Posteamelo
0puntos
17visitas
0comentarios
Dar puntos:

Dejá tu comentario

0/2000

Autor del Post

F
FCs33🇦🇷
Usuario
Puntos0
Posts15
Ver perfil →
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.