{"id":13297,"date":"2018-08-15T13:51:53","date_gmt":"2018-08-15T19:51:53","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=13297"},"modified":"2018-08-17T11:36:15","modified_gmt":"2018-08-17T17:36:15","slug":"keypass-ransomware","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/keypass-ransomware\/13297\/","title":{"rendered":"KeyPass: un ransomware voraz"},"content":{"rendered":"<p>Hace poco hicimos una publicaci\u00f3n sobre c\u00f3mo <a href=\"https:\/\/www.kaspersky.es\/blog\/file-sharing-affiliate-programs\/16679\/\" target=\"_blank\" rel=\"noopener\">un libro descargado o una modificaci\u00f3n para un juego<\/a> puede llevar consigo algo indeseable. Durante los \u00faltimos d\u00edas, hemos estado observando el caso de estudio del <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/ransomware\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation&amp;_ga=2.212346452.1740586184.1534417125-2114280674.1518780449\" target=\"_blank\" rel=\"noopener\"><i>rasomware<\/i><\/a> KeyPass, el cual se distribuye de dicha manera. Descargas un instalador de apariencia inofensiva que luego instala un <i>malware<\/i> en tu computadora.<\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-16698 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2018\/08\/17135110\/keypass-ransomware-featured.jpg\" alt=\"\" width=\"1460\" height=\"958\"><\/p>\n<p><a href=\"https:\/\/securelist.lat\/keypass-ransomware\/87497\/\" target=\"_blank\" rel=\"noopener\">KeyPass<\/a> es una pieza de <i>ransomware<\/i> indiscriminada que infecta computadoras de todo el mundo, sin ning\u00fan tipo de preferencia pol\u00edtica o racial. En solo 36 horas, desde la tarde del 8 de agosto al 10 de agosto, el <i>ransomware<\/i> ha llegado a 20 pa\u00edses. Mientras escribo esto, Brasil y Vietnam han sido los que se han llevado el peor golpe, pero tambi\u00e9n ha habido v\u00edctimas en Europa y \u00c1frica, y el <i>malware<\/i> sigue conquistando el globo.<\/p>\n<h2>No deja ning\u00fan archivo sin cifrar a su paso<\/h2>\n<p>KeyPass tampoco tiene un criterio de selecci\u00f3n de archivos. Muchos tipos de <i>ransomware<\/i> van a la caza de documentos con extensiones espec\u00edficas, pero este solo se salta algunas carpetas. El resto del contenido del ordenador se cifra con la extensi\u00f3n .keypass. En realidad, no cifra por completo los archivos, solo los primeros 5 MB, pero eso no es ning\u00fan consuelo.<\/p>\n<p>En los directorios \u201cprocesados\u201d, el <i>malware<\/i> deja una nota en formato TXT en la que los creadores piden (en un ingl\u00e9s muy pobre) que las v\u00edctimas compren un programa y una clave individual para recuperar los archivos. Para convencer a las v\u00edctimas de que no malgastar\u00e1n el dinero, se les invita a que env\u00eden entre 1 y 3 archivos para que los ciberdelincuentes los descifren gratuitamente.<\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-16701 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2018\/08\/17135322\/keypass-ransomware-ransom-note.png\" alt=\"\" width=\"635\" height=\"544\"><\/p>\n<p>Los atacantes solicitan 300 d\u00f3lares para devolver los archivos con la advertencia de que dicho precio solo es v\u00e1lido durante las primeras 72 horas tras la infecci\u00f3n. Para recibir instrucciones detalladas sobre c\u00f3mo recuperar los documentos, se supone que hay que ponerse en contacto con los estafadores en una de las dos direcciones de correo electr\u00f3nico y enviarles el ID, como se especifica en la nota. No obstante, <a href=\"https:\/\/www.kaspersky.es\/blog\/no-no-ransom\/9461\/\" target=\"_blank\" rel=\"noopener\">recomendamos que no pagues el rescate<\/a>.<\/p>\n<p>Una caracter\u00edstica peculiar de KeyPass es que si por alguna raz\u00f3n la\u00a0computadora no est\u00e1 conectada a Internet cuando el <i>malware<\/i> empieza a trabajar, esta no puede recuperar la clave de descifrado desde el servidor de comando y control. En ese caso, emplea una clave de tipo <i>hard-code<\/i>, lo que significa que los archivos se pueden descifrar sin problema. Por desgracia, en otros casos, no resolver\u00e1s el problema con tanta facilidad. A pesar de la simple implementaci\u00f3n, los ciberdelincuentes no cometieron ning\u00fan error con el cifrado.<\/p>\n<p>En los casos que conocemos, el <i>malware<\/i> actu\u00f3 de manera autom\u00e1tica, pero sus creadores tambi\u00e9n introdujeron una opci\u00f3n de control manual. Claramente est\u00e1n pensando en distribuir KeyPass de manera manual, es decir, en ataques dirigidos. Si los ciberdelincuentes consiguen conectarse a la\u00a0computadora de la v\u00edctima remotamente y descargar el <i>ransomware<\/i> en ella, con tan solo pulsar una tecla podr\u00e1n cambiar los ajustes de cifrado, incluyendo la lista de carpetas que KeyPass ignora, as\u00ed como el texto de la nota de rescate y la clave privada.<\/p>\n<h3>C\u00f3mo proteger tu ordenador de KeyPass<\/h3>\n<p>Todav\u00eda no se ha desarrollado una herramienta con la que descifrar los archivos afectados por KeyPass, por lo que el \u00fanico modo de proteger tus archivos es prevenir la infecci\u00f3n proactivamente. Siempre es mejor prevenir que lamentar, pues si te descuidas, lidiar con las consecuencias requerir\u00e1 m\u00e1s tiempo y esfuerzo. Por ello, te recomendamos una serie de medidas que son tan efectivas para protegerte de KeyPass como de cualquier otro <i>ransomware<\/i>:<\/p>\n<ul>\n<li>No descargues programas desconocidos de sitios dudosos ni hagas clic en enlaces si tienes alguna sospecha. As\u00ed, evitar\u00e1s muchos de los <i>malware<\/i> que hay en Internet.<\/li>\n<li>Haz copias de seguridad de tus archivos importantes. En <a href=\"https:\/\/www.kaspersky.es\/blog\/how-to-backup\/14513\/\" target=\"_blank\" rel=\"noopener\">esta publicaci\u00f3n<\/a> te contamos todo lo que debes saber sobre las copias de seguridad.<\/li>\n<li>Utiliza una soluci\u00f3n de seguridad de confianza que identifique y bloquee programas sospechosos antes de que puedan hacer ning\u00fan da\u00f1o. <a href=\"https:\/\/latam.kaspersky.com\/internet-security?redef=1&amp;THRU&amp;reseller=mx_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\">Las soluciones de Kaspersky Lab<\/a>, por ejemplo, tienen un m\u00f3dulo <i>antiransomware<\/i>.<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El ransomware KeyPass est\u00e1 infectando computadoras de todo el mundo y cifrando casi todo lo que encuentra a su paso. Todo empieza con la descarga de un instalador de apariencia inofensiva.<\/p>\n","protected":false},"author":2484,"featured_media":13298,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145,6],"tags":[638,2869,70,2613,3486,34,3487,472,1262],"class_list":{"0":"post-13297","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-amenazas","10":"tag-amr","11":"tag-cifrado","12":"tag-cifradores","13":"tag-keypass","14":"tag-malware-2","15":"tag-ramsomware","16":"tag-ransomware","17":"tag-troyanos"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/keypass-ransomware\/13297\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/keypass-ransomware\/13921\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/keypass-ransomware\/11623\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/keypass-ransomware\/15924\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/keypass-ransomware\/16696\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/keypass-ransomware\/16114\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/keypass-ransomware\/21082\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/keypass-ransomware\/23447\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/keypass-ransomware\/10830\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/keypass-ransomware\/10774\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/keypass-ransomware\/9597\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/keypass-ransomware\/17474\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/keypass-ransomware\/21251\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/keypass-ransomware\/17123\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/keypass-ransomware\/20791\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/keypass-ransomware\/20779\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/ramsomware\/","name":"ramsomware"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2484"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=13297"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13297\/revisions"}],"predecessor-version":[{"id":13299,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13297\/revisions\/13299"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/13298"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=13297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=13297"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=13297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}