Buran Ransomware, una amenaza que infecta PCs vía queries de Excel


Durante los últimos días se han registrado campañas de spam que distribuye a Buran a través de archivos adjuntos con extensión IQY. Al abrir estos archivos adjuntos de Microsoft Excel Web Query permite ejecutar comandos remotos que instalan el ransomware en la computadora de la víctima.

Como indicamos, este documento adjunto es un archivo IQY que cuando se abre ejecutará una consulta web o comando remoto, dado por un servidor remoto que usa PowerShell para instalar el ransomware Buran.

Los archivos IQY, son documentos de Excel Web Query que, cuando se abren, intentarán importar datos en una hoja de trabajo utilizando fuentes externas. en el cual se puede cargar un simple archivo de texto que especifica de dónde provendrán los datos, descargandolos desde la URL indicada.

El factor de riesgo está en que se ejecuta cuando se abre el archivo IQY. Es posible ejecutar un comando de PowerShell que descargue un ejecutable remoto de Buran Ransomware ofuscado, almacenado en una carpeta temporal para luego ser ejecutado.

Al igual que las macros maliciosas, los usuarios primero deben habilitar la fuente de datos, pero como se ha visto en varias campañas de malspam, un gran número de personas hacen clic en el botón Habilitar para visualizar el documento sin intervenciones. Lo que viene después es la infección de la máquina como tal.

Archivo IQY en Excel

Nota de rescate de Buran

En cada carpeta, se adjunta una nota de rescate llamada !!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT que le dice a la víctima que se comunique con los ciberdelincuentes a través de las direcciones de correo stopcrypt@cock.email o decryptor@cock.email para recibir instrucciones del pago.

No es la primera vez que se ven campañas de correos electrónicos maliciosos que utilizan archivos IQY para instalar malware. En 2018, se descubrieron consultas web que se usaban para instalar RAT (Remote Access Trojan), como el programa AMMYY Admin y también el malware Marap y Quant Loader.

Debido a su capacidad para ejecutar casi cualquier comando en la computadora de una víctima, Microsoft ha bloqueado los archivos IQY a través de Outlook en la Web y ha permitido bloquear archivos IQY de Microsoft Query no confiables en Windows a través de políticas grupales. Los usuarios también pueden bloquear archivos IQY por su cuenta, sin la ayuda de un administrador, siguiendo estos comandos en Excel:

• En Excel, haga clic en la pestaña Archivo . 
• Haga clic en Opciones > Centro de confianza > Configuración del Centro de confianza , y luego haga clic en Contenido externo . 
• Marque la opción "Siempre bloquear la conexión de archivos de Microsoft Query no confiables (.iqy, .oqy, .dqy y .rqy)"

COMENTARIOS

Nombre

Adobe,1,Adware,3,android,26,Antivirus,3,Apple,13,Apps,11,Arkavia Networks,13,Ataques,4,Backdoor,3,Bancos,6,Bases de Datos,1,Botnet,1,Botnet. Malware,1,Check Point,2,Cibercrimen,107,ciberseguridad,74,Cisco,1,Cloud,1,CMS,1,CPU,3,Criptomonedas,3,cyber day,2,Cyberwarfare,5,Dark Web,2,Data Leak,6,Deep Web,5,Ecommerce,2,Empresas,111,Eventos,5,Exploits,5,F5 Networks,1,Facebook,6,Firmware,1,google,25,Hacking,81,Hardware,7,Hosting,2,Industria,10,Instagram,2,Intel,2,Internacional,40,Internet,34,Investigacion,7,ios,3,IoT,3,ISO,1,Linux,4,Malware,24,Malwares,32,Microsoft,22,Nacional,10,Negocios,2,Oracle,1,OS,9,Payload,2,phishing,9,Protocolos,12,Ransomware,8,Recomendaciones,15,Redes,29,redes sociales,12,Rootkit,1,RRSS,1,Salud,2,Servicios,5,Smartphones,29,Software,23,Spyware,11,updates,21,Vulnerabilidades,60,Web,5,WhatsApp,2,wifi,2,Windows,9,
ltr
item
Arkavia Networks News: Buran Ransomware, una amenaza que infecta PCs vía queries de Excel
Buran Ransomware, una amenaza que infecta PCs vía queries de Excel
https://1.bp.blogspot.com/-aL7ZN9THdKM/XdVkFN7svjI/AAAAAAAABv0/rMtIKSI03ZYzGD5wZMwmLTJ_GieWxT4aQCLcBGAsYHQ/s640/buran%2Bransomware.jpg
https://1.bp.blogspot.com/-aL7ZN9THdKM/XdVkFN7svjI/AAAAAAAABv0/rMtIKSI03ZYzGD5wZMwmLTJ_GieWxT4aQCLcBGAsYHQ/s72-c/buran%2Bransomware.jpg
Arkavia Networks News
https://www.arkalabs.cl/2019/11/buran-ransomware-una-amenaza-que.html
https://www.arkalabs.cl/
https://www.arkalabs.cl/
https://www.arkalabs.cl/2019/11/buran-ransomware-una-amenaza-que.html
true
7213111567211435179
UTF-8
Se han cargado todas las publicaciones No se ha encontrado ninguna publicación. Ver Todos Leer Noticia Responder Cancelar Respuesta Eliminar Por Inicio PÁGINAS ENTRADAS View All RECOMENDADO PARA TI ETIQUETA ARCHIVOS BUSQUEDA TODAS LAS ENTRADAS No se ha encontrado ninguna coincidencia de publicación con su solicitud. Volver al Inicio Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share. STEP 2: Click the link you shared to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy