Detectadas campañas de distribución de malware

malware
Fuente: Incibe, 14/01/2021.

Desde INCIBE se han detectado dos campañas de distribución de malware por medio de correo electrónico. Las campañas identificadas tienen como asunto «PRIVACIDAD» y «Respuesta», y se caracterizan por contener mensajes cortos y un archivo adjunto en formato .zip. Dentro del cuerpo del mensaje siempre figura una contraseña, la cual es necesaria para extraer el archivo que contiene el fichero .zip. El archivo comprimido es un documento con extensión .doc, el cual contiene macros que terminarán infectando el equipo con malware.

No se descarta que existan otras campañas similares que usen otro tipo de asuntos y mensajes.

Recursos afectados

Cualquier empresario, empleado o autónomo que haya recibido un correo electrónico con las características descritas en este aviso

Solución

  • Ante cualquier correo que contenga las siguientes características es recomendable borrarlo directamente:
  • Remitente desconocido.
  • Mensaje escueto.
  • Dentro del cuerpo del mensaje figura una contraseña simple, generalmente compuesta exclusivamente por números.
  • Contiene adjunto un archivo .zip.

Para evitar infecciones relacionadas con archivos de Office es recomendable tener especial cuidado con los archivos descargados y nunca habilitar el modo de edición a no ser que se esté seguro de que es un archivo legítimo. Tampoco se deben nunca habilitar las macros de un documento Office que no se conozca su origen. Las siguientes imágenes muestran los mensajes de alerta de Office avisando sobre documentos con orígenes desconocidos y que contienen macros, respectivamente.

Las macros deben estar desactivadas por defecto, y únicamente deben activarse con conocimiento del usuario. Para ello, sigue las siguientes opciones:

  • Archivo > Opciones > Centro de confianza > Configuración del Centro de confianza… > Deshabilitar las macros con notificación.

Si has descargado y ejecutado el archivo, es recomendable que desconectes de la red interna de la empresa el dispositivo infectado y realices un escaneo de todo el equipo con el antivirus siguiendo las instrucciones marcadas por el mismo para eliminar el malware. Además, es recomendable que sigas las siguientes recomendaciones en caso de haber ejecutado el archivo Office:

  • Mantener cualquier equipo identificado como afectado en una red aislada o desconectados de la red para prevenir compromisos adicionales hasta asegurar que se ha eliminado la amenaza de los sistemas.
  • Analizar todos los dispositivos de la organización, ya que puede que el malware haya conseguido infectar a más dispositivos.
  • Cambiar las contraseñas tanto de los equipos como de los servicios a los que se podía acceder desde el dispositivo infectado.
  • Revisar los programas instalados, prestando especial atención a aquellos de reciente instalación.
  • Revisar los usuarios existentes en busca de los que se hayan creado recientemente, con especial cuidado a los que pertenecen al grupo administrador.
  • Actualizar todo el software y sistema operativo a la última versión disponible.
  • Nunca utilizar usuarios con permisos de administrador para realizar tareas que no tengan que ver con la administración de los dispositivos.
  • Utilizar una firma electrónica en el correo para que tus contactos puedan identificarte inequívocamente.

Para evitar ser víctima de este tipo de engaños, te recomendamos seguir estos consejos:

  • No abras correos de usuarios desconocidos o que no hayas solicitado: elimínalos directamente.
  • No contestes en ningún caso a estos correos.
  • Revisa los enlaces antes de hacer clic, aunque sean de contactos conocidos.
  • Desconfía de los enlaces acortados.
  • Desconfía de los ficheros adjuntos, aunque sean de contactos conocidos.
  • Ten siempre actualizado el sistema operativo y el antivirus. En el caso del antivirus, comprueba que está activo.
  • Asegúrate de que las cuentas de usuario de tus empleados utilizan contraseñas robustas y no tienen permisos de administrador.

Además, es importante que realices periódicamente copias de seguridad. Guárdalas en una ubicación diferente y verifica que se realizan correctamente y que sabes recuperarlas. De esta forma, en el caso de vernos afectados por algún incidente de seguridad, podremos recuperar la actividad de nuestra empresa de forma ágil.

  • Qué es el ransomware y cómo recupero mi información;
  • Cómo evitar incidentes relacionados con los archivos adjuntos al correo;
  • Día Mundial del Correo: cómo detectar correos fraudulentos;
  • Antimalware. Políticas de seguridad para la pyme.

Detalle:

Los correos maliciosos identificados tratan de infectar el dispositivo de la víctima con malware, para ello utilizan mensajes que instan al usuario a descargar y ejecutar el archivo adjunto.

Los mensajes son escuetos y siempre van acompañados de una contraseña para descomprimir el archivo, y un adjunto en formato .zip con nombre aleatorios.

Una vez que se descomprime el .zip se obtendrá un archivo Office con extensión .doc y cuyo nombre será el mismo que el del .zip. Si se ejecuta dicho archivo se mostrará un mensaje similar al siguiente, donde se insta al usuario a permitir el contenido desconocido y habilitar las macros.

Bajo ningún concepto se debe habilitar el modo edición y las macros, ya que en caso afirmativo se infectará el equipo con malware, siendo este probablemente Emotet.

¿Te gustaría estar a la última con la información de los avisos de Incibe? Suscríbete a sus boletines, al canal de Telegram @ProtegeTuEmpresa, al perfil de twitter @ProtegeEmpresa o síguelos en Facebook. Serás el primero en enterarte de los últimos avisos de seguridad para empresas. También ponen a tu disposición una línea gratuita de ayuda en ciberseguridad de INCIBE: 017.

REVISTA ADSI

SÍGUENOS

PATROCINADORES

Accesor

Accesor

Desde 2003, en Accesor comercializamos productos y servicios electrónicos destinados a la seguridad e identificación...

Axis

Axis

Axis es el líder del mercado en vídeo en red. Inventamos la primera cámara de red del mundo en 1996 y, desde entonces,...

By Demes Group

By Demes Group

By Demes Group es el distribuidor líder en material electrónico de seguridad en el mercado ibérico y de referencia a...

Databac

Databac

Databac Databac Group es una empresa especializada en la fabricación y el suministro de tarjetas, credenciales y...

Eulen

Eulen

EULEN Seguridad es la empresa decana en el sector y lleva más de 45 años al servicio de la sociedad con la misma...

Ferrimax

Ferrimax

Fundada en 1.977 en Badalona, FERRIMAX es una da las empresas líderes europeas dedicadas a la fabricación, desarrollo...

GISMERO

GISMERO

PUERTAS GISMERO es la compañía española líder en la fabricación de PUERTAS CORTAFUEGO Y ACÚSTICAS DE DISEÑO de la más...

Honeywell

Honeywell

Integrador de sistemas de control y seguridad. Prestación de servicios de mantenimiento sobre sistemas Honeywell.​...

iLOQ

iLOQ

iLOQ  ha desembarcado con fuerza en el mercado español con unas novedosas soluciones que facilitan y...

Ilunion

Ilunion

Nuestra meta es garantizar a nuestros clientes la máxima calidad en servicios de vigilancia utilizando las últimas...

INV Seguridad

INV Seguridad

Grupo INV se forma con el propósito de brindar el mejor servicio integral de seguridad para...

Lanaccess

Lanaccess

Lanaccess diseña, fabrica y comercializa productos y soluciones de vídeo digital para aplicaciones de seguridad,...

Metrópolis

Metrópolis

METROPOLIS SEGURIDAD Y PROTECCION S.L. Ubicada en el centro de Barcelona es una de las empresas líderes en el mercado...

OnSecur

OnSecur

La empresa data de 1992 cuando inicia su actividad bajo el paraguas de la histórica Fichet-Bauche. Pronto dan inicio a...

Phoenix

Phoenix

Grupo Phoenix es una organización empresarial constituida por un equipo de personas profesionales, además de...

Prosegur

Prosegur

El Grupo Prosegur es lí­der en Seguridad Privada en todos aquellos países en los que opera. ¿Por qué? Por nuestra...

Pycseca

Pycseca

PYC SEGURIDAD CATALUÑA S.A. se constituye como sociedad en Barcelona el quince de febrero de 1985. Su domicilio social...

Sabadell

Sabadell

BANCO SABADELL PROFESSIONAL es una División del Grupo BANCO SABADELL que  trata de forma...

Sabico

Sabico

Grupo Sabico Servicios Centrales Parque Empresarial Zuatzu, Edif. Bidasoa, Planta 2ª Local 3 20018 – Donostia-San...

Scati

Scati

SCATI es una empresa orientada a cliente que ofrece una plataforma completa de CCTV para el control y protección de...

Sismede

Sismede

En Sismede creamos soluciones de seguridad física a medida. Damos respuesta a las necesidades de todo tipo de...