{"id":2213,"date":"2019-11-08T08:30:50","date_gmt":"2019-11-08T08:30:50","guid":{"rendered":"http:\/\/www.netsupport.es\/asi-es-ryuk-el-ransomware-que-estaria-bloqueando-ordenadores-en-espana\/"},"modified":"2019-11-08T08:33:23","modified_gmt":"2019-11-08T08:33:23","slug":"aixi-es-ryuk-el-ransomware-que-estaria-bloquejant-ordinadors-a-espanya","status":"publish","type":"post","link":"https:\/\/www.netsupport.es\/ca\/aixi-es-ryuk-el-ransomware-que-estaria-bloquejant-ordinadors-a-espanya\/","title":{"rendered":"Aix\u00ed \u00e9s Ryuk, el ransomware que estaria bloquejant ordinadors a Espanya"},"content":{"rendered":"<p>Des de fa uns dies, Europa est\u00e0 patint un ciberatac basat en ransomware, un tipus de malware especialitzat en &#8220;segrestar&#8221; els nostres arxius.<\/p>\n<p>Aquest cas \u00e9s m\u00e9s cridaner del que \u00e9s habitual per la seva r\u00e0pida expansi\u00f3 i la quantitat de grans empreses a les que afecta. Tot indica que es tracta d&#8217;un atac ben planejat, i que no \u00e9s coincid\u00e8ncia que tantes empreses hagin caigut a el mateix temps.<\/p>\n<p>La llista completa encara no es coneix en el moment d&#8217;escriure aquestes paraules, per\u00f2 ja s&#8217;ha confirmat que la cadena Ser i Everis s&#8217;han vist afectades. No serien les \u00faniques, i les xarxes socials s&#8217;han omplert de rumors sobre les possibles afectades.<\/p>\n<p>Aquestes empreses han hagut d&#8217;apagar tots els ordinadors i desconnectar les seves xarxes d&#8217;Internet. Passos necessaris per evitar que el ransomware s&#8217;estengui i produeixi m\u00e9s danys, per\u00f2 que poden ser molt costosos i afectar el servei. Per\u00f2, qu\u00e8 \u00e9s el que ha aconseguit aturar en sec a tantes empreses?<\/p>\n<p>Ryuk, especialitzat contra empreses<\/p>\n<p>Gr\u00e0cies a algunes captures de pantalla publicades en xarxes socials, tot indica que es tracta d&#8217;un ransomware, concretament, d&#8217;un relativament nou anomenat Ryuk.<\/p>\n<p>Un ransomware \u00e9s un programa malici\u00f3s que, un cop instal\u00b7lat a l&#8217;ordinador, xifra nostres arxius amb una clau secreta. A continuaci\u00f3, mostra un missatge en pantalla, en qu\u00e8 indica la v\u00edctima que ingressi una certa quantitat de diners per recuperar els seus arxius.<\/p>\n<p>&nbsp;<\/p>\n<p>Ryuk \u00e9s un ransomware que va apar\u00e8ixer a la xarxa per primera vegada a l&#8217;agost de 2018; per\u00f2 nom\u00e9s ha estat en els \u00faltims mesos que realment s&#8217;ha expandit.<\/p>\n<p>La gran difer\u00e8ncia de Ryuk enfront d&#8217;altres ransomware \u00e9s que est\u00e0 especialitzat en atacar entorns empresarials.<\/p>\n<p>Per tant, si algun usuari convencional acaba amb Ryuk instal\u00b7lat al seu ordinador, no seria m\u00e9s que una v\u00edctima col\u00b7lateral; el veritable objectiu dels seus creadors \u00e9s guanyar ingents quantitats de diners atacant directament a les empreses.<\/p>\n<p>Un cop milionari<\/p>\n<p>La quantitat exacta sembla variar depenent de l&#8217;empresa de destinaci\u00f3. El missatge que Ryuk mostra en pantalla quan s&#8217;activa a l&#8217;ordinador objectiu no diu quant cal pagar per la clau; aix\u00f2 \u00e9s relativament rar, ja que els atacants normalment volen tractar amb la v\u00edctima el menys possible.<\/p>\n<p>\u00c9s el que va passar amb el cas de ransomware m\u00e9s fam\u00f3s de la hist\u00f2ria, WannaCry. Aquest programa va bloquejar centenars de milers d&#8217;ordinadors nom\u00e9s al maig de 2017, quan va ser llan\u00e7at. Es calcula que els creadors de WannaCry rebien uns 360.000 d\u00f2lars mensuals d&#8217;aquesta manera.<\/p>\n<p>&nbsp;<\/p>\n<p>CrowdStrike<\/p>\n<p>En el cas de Ryuk, el missatge no mostra nom\u00e9s una adre\u00e7a de cartera de Bitcoin per realitzar el pagament. A m\u00e9s, es presenten dues adreces de correu electr\u00f2nic perqu\u00e8 la v\u00edctima contacti directament amb els atacants, a m\u00e9s d&#8217;una clau de refer\u00e8ncia.<\/p>\n<p>La quantitat de Bitcoin a pagar varia enormement, depenent de el cas. Fins ara, la menor demanda ha estat de 1.7 BTC (14.000 \u20ac), i la m\u00e9s gran, de 99 BTC, uns 820.000 \u20ac. Estem parlant d&#8217;atacs a grans empreses, que en teoria podrien pagar rescats semblants.<\/p>\n<p>Suposadament, el proc\u00e9s consistiria a fer el pagament i contactar amb els atacants per correu amb la clau; aquests comprovarien si hem realitzat el pagament i respondrien amb la contrasenya per desxifrar les dades. Potser els atacants hagin decidit utilitzar aquest proc\u00e9s a causa de la magnitud de les xifres que demanen.<\/p>\n<p>Com funciona Ryuk<\/p>\n<p>Les sospites que estem davant d&#8217;un atac basat en Ryuk es basen en dos aspectes. Per comen\u00e7ar, el missatge que apareix a l&#8217;ordinador \u00e9s similar a el qual sol mostrar aquest ransomware; per\u00f2, cal recordar que les \u00faniques fotografies que tenim d&#8217;aquest atac provenen de sup\u00f2sits empleats de les empreses afectades<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>L&#8217;altre detall, m\u00e9s important, \u00e9s que Ryuk va rebre una nova versi\u00f3 fa tot just tres dies. La gran novetat \u00e9s que ara Ryuk \u00e9s capa\u00e7 de distribuir-se a si mateix per una xarxa LAN privada, fins i tot si els ordinadors estan apagats; ho aconsegueix enviant paquets WOL (Wake-on-LAN), que permeten &#8220;despertar&#8221; a un ordinador si rep una ordre a trav\u00e9s de la xarxa. Fins ara, Ryuk depenia d&#8217;altres m\u00e8todes per arribar a m\u00e9s ordinadors, com troians.<\/p>\n<p>Aix\u00f2 explicaria com \u00e9s possible que Ryuk hagi infectat tants ordinadors tan r\u00e0pidament, especialment els que pertanyen a una mateixa xarxa.<\/p>\n<p>&nbsp;<\/p>\n<p>Un atac centrat a Espanya<\/p>\n<p>Se sospita que Ryuk va ser creat per Grim Spider, un grup de hackers especialitzats en atacar grans objectius per guanyar grans sumes de diners. Forma part de Wizard Spider, un grup de cibercriminals que fins l&#8217;any passat es centraven en el frau electr\u00f2nic. Per a aix\u00f2 usaven TrikBot, un troi\u00e0, que era el qual ajudava a Ryuk a entrar en els ordinadors.<\/p>\n<p>No obstant aix\u00f2, encara es desconeix si Grim Spider est\u00e0 darrere d&#8217;aquest atac massiu, per\u00f2 encaixaria amb el seu modus operandi.<\/p>\n<p>Aquest atac amb Ryuk s&#8217;hauria realitzat tot i les limitacions pr\u00f2pies de el programa; segons ha explicat Breet Callow de Emsisoft a Omicrono, Ryuk t\u00e9 algunes fallades de programaci\u00f3, o &#8220;bugs&#8221;, que poden fer que no funcioni correctament. Emsisoft, com a empresa de seguretat que forma part de el projecte No More Ransom de l&#8217;Europol, sap molt b\u00e9 els riscos que comporten aquests bugs.<\/p>\n<p>I \u00e9s que aix\u00f2 pot jugar a favor o en contra de l&#8217;usuari. Per exemple, gr\u00e0cies a aquests errors \u00e9s possible desxifrar els arxius fins i tot encara que no tinguem la clau. Tanmateix, aix\u00f2 \u00e9s nom\u00e9s possible en alguns casos.<\/p>\n<p>M\u00e9s catastr\u00f2fic \u00e9s que passi un altre error, que destrueix els arxius xifrats. En concret, es calcula que un de cada vuit arxius xifrats per Ryuk no s\u00f3n recuperables.<\/p>\n<p>Que l&#8217;atac t\u00e9 com a objectiu empreses espanyoles \u00e9s evident quan veiem que Ryuk ja va ser utilitzat al llarg de l&#8217;\u00faltim any en altres pa\u00efsos; especialment als EUA, on va afectar a desenes d&#8217;ajuntaments, col\u00b7legis i hospitals.<\/p>\n<p><em>\u00a0<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des de fa uns dies, Europa est\u00e0 patint un ciberatac basat en ransomware, un tipus de malware especialitzat en &#8220;segrestar&#8221; els nostres arxius.<\/p>\n","protected":false},"author":3,"featured_media":2210,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[32],"tags":[],"_links":{"self":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts\/2213"}],"collection":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/comments?post=2213"}],"version-history":[{"count":3,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts\/2213\/revisions"}],"predecessor-version":[{"id":2214,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts\/2213\/revisions\/2214"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/media\/2210"}],"wp:attachment":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/media?parent=2213"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/categories?post=2213"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/tags?post=2213"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}