Botnet TDSS - 4,5 millones de ordenadores infectados

TDSS, una red zombie casi indestructible con 4,5 millones de ordenadores infectados

Se ha descubierto una red zombie que podría ser la más peligrosa y compleja que existe actualmente, TDSS, con 4.5 millones de ordenadores infectados y unas capacidades que parecen más propias de una película de ciencia ficción que de la realidad. Esta red cuenta con un potente antivirus que elimina las amenazas más comunes de los ordenadores infectados, entre ellas el troyano ZeuS, y es capaz de propagarse a través de redes P2P (redes de intercambio de archivos).

Según explica Kaspersky Lab, nos encontramos ante una red zombie o botnet casi indestructible. Se centra en el malware TDL-4, capaz de esconderse a si mismo al tiempo que elimina las posibles infecciones del ordenador con su propio antivirus. Además, la nueva versión de TDL incorpora un nuevo algoritmo que encripta la comunicación entre el servidor de la Botnet y el ordenador infectado, lo que dificulta su detección por parte de los antivirus tradicionales.

La forma en la que se propaga este troyano es a través de programas afiliados a la red, que reciben una recompensa por incorporar el malware en sus programas (según el lugar se puede llegar a cobrar hasta 150 euros por cada 1.000 ordenadores infectados). Normalmente se transmiten a través de sitios pornográficos, sitios de transferencia de archivos de vídeo y audio o aplicaciones. Una vez dentro del ordenador, el malware es capaz de instalar (sin que el usuario sea consciente de ello) una serie de programas maliciosos como falsos antivirus, programas para manipular los resultados de las búsquedas o la publicidad que aparece en el navegador o programas para lanzar spam.

Además, el troyano es capaz de instalar módulos que unen al ordenador a una red P2P de transferencia de archivos privada para todos los ordenadores infectados por esta red. Esto provoca que, a pesar de que echen abajo los centros de control de la misma, los cibercriminales no pierden el control de los ordenadores. Para poder acabar con la red sería necesario un ataque simultáneo a los centros de control y a la cúpula de los cibercriminales, algo sumamente difícil.

En definitiva, todavía queda un largo camino para combatir efectivamente este tipo de amenazas, a pesar de que ya se han dado grandes pasos como la desmantelación de la red Rustock hace unos meses.

Fuente : http://www.tuexpertoit.com/2011/07/04/tdss-una-red-zombie-casi-indestructible-con-45-millones-de-ordenadores-infectados/

PDF : http://www.eset.com/us/resources/white-papers/The_Evolution_of_TDL.pdf

http://blogs.eset-la.com/laboratorio/2011/07/01/nueva-generacion-de-botnets-tdl4-tdss/ ( gracias a VozdeLosMuertos por el link [oki] )


[bye]
Da bastante miedito el tema.... :(
Acojona...Si cada ordenador infectado, infecta a otros 4, éstos a otros 4... En 11 iteraciones ya hay 4.5 millones de infectados :S
Ojalá se usara para algo no lucrativo [triston]
Una Red "casi indestructible?", será de modo remoto, porque en local es bastante sencillo, solo hay que hacer 4.5 millones de "FORMAT C:" jia jia

De todos modos, cojonuda la noticia, no dice NADA del virus, ni archivos infectados, ni donde se aloja, ni si es capaz de distribuirse/replicarse por si mismo... vamos, que el "ingeniero" que ha redactado la noticia es "experto en facebook". :D
Aquí hablan más del virus este con más detalle y, de verdad, acojona un rato... eso de que te limpie el ordenador de otro malware para ser el único con control es de traca!

TDL4 es la primera versión diseñada para afectar equipos con sistema operativo de 64 bits como Windows Vista y Windows 7.
TDL4 tiene la habilidad de cargar su driver en sistemas que cuentan con protecciones que requieren firmas digitales de drivers (Versiones de 64 bits de Microsoft Vista y 7) y realiza hooks en el kernel de windows, aunque este tenga las protecciones contra el parcheo de kernel activadas.
Una de las mejoras sustanciales de TDL4 es la complejidad de su algoritmo de encriptación del protocolo utilizado para comunicación entre las máquinas infectadas y los centros de comando y control de la botnet. Los nombres de dominio a los cuales se conecta y un parámetro, ambos localizados en el archivo cfg.ini, son utilizados como llave de encriptación.

(La negrita es del original).
http://blogs.eset-la.com/laboratorio/20 ... tdl4-tdss/
Y quien coño tiene el control de esta pedazo de botnet?

Menudo DDoS se podría hacer con 4.5 millones de pcs...
VozdeLosMuertos escribió:Aquí hablan más del virus este con más detalle y, de verdad, acojona un rato... eso de que te limpie el ordenador de otro malware para ser el único con control es de traca!

TDL4 es la primera versión diseñada para afectar equipos con sistema operativo de 64 bits como Windows Vista y Windows 7.
TDL4 tiene la habilidad de cargar su driver en sistemas que cuentan con protecciones que requieren firmas digitales de drivers (Versiones de 64 bits de Microsoft Vista y 7) y realiza hooks en el kernel de windows, aunque este tenga las protecciones contra el parcheo de kernel activadas.
Una de las mejoras sustanciales de TDL4 es la complejidad de su algoritmo de encriptación del protocolo utilizado para comunicación entre las máquinas infectadas y los centros de comando y control de la botnet. Los nombres de dominio a los cuales se conecta y un parámetro, ambos localizados en el archivo cfg.ini, son utilizados como llave de encriptación.

(La negrita es del original).
http://blogs.eset-la.com/laboratorio/20 ... tdl4-tdss/


Gracias por ampliar la noticia, añado el link al primer post [oki]

He pasado la herramienta para detectar el malware y de momento estoy limpio XD
key1000es escribió:Según explica Kaspersky Lab, nos encontramos ante una red zombie o botnet casi indestructible. Se centra en el malware TDL-4, capaz de esconderse a si mismo al tiempo que elimina las posibles infecciones del ordenador con su propio antivirus.


Pues conozco a mas de uno que sabiendo como navega por internet y que llena el pc de mierda autentica casi le haria un favor que el troyano se lo limpie jaja
7 respuestas