{"id":13983,"date":"2019-01-28T10:27:40","date_gmt":"2019-01-28T16:27:40","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=13983"},"modified":"2020-04-02T05:35:58","modified_gmt":"2020-04-02T11:35:58","slug":"razy-trojan-cryptocurrency-stealer","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/13983\/","title":{"rendered":"Razy, el ladr\u00f3n de bitcoins"},"content":{"rendered":"<p>Si utilizas un navegador diferente al predeterminado por el sistema operativo, lo m\u00e1s probable es que conozcas las extensiones y que, de hecho, uses unas cuantas. Y, si eres un lector habitual de este blog, sabr\u00e1s que <a href=\"https:\/\/latam.kaspersky.com\/blog\/browser-extensions-security\/12390\/\" target=\"_blank\" rel=\"noopener\">algunas pueden ser peligrosas<\/a> y que, por tanto, deber\u00edas instalarlas \u00fanicamente desde fuentes oficiales. El problema es que los complementos maliciosos se pueden instalar sin que el usuario sea consciente e, incluso, ejecute ninguna acci\u00f3n (bueno, casi ninguna).<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-13984\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2019\/01\/25134223\/20171910_Bitcoin_steal-1024x672.jpg\" alt=\"\" width=\"1024\" height=\"672\"><\/p>\n<h2>C\u00f3mo instala Razy las extensiones maliciosas<\/h2>\n<p>El principal sospechoso es el troyano Razy, que actualiza Google Chrome, Mozilla Firefox y el navegador Yandex (todos para Windows) con sus propios complementos. En <a href=\"https:\/\/securelist.com\/razy-in-search-of-cryptocurrency\/89485\/\" target=\"_blank\" rel=\"noopener\">Securelist.com<\/a> encontrar\u00e1s m\u00e1s informaci\u00f3n, pero b\u00e1sicamente, el <em>malware<\/em> inhabilita el an\u00e1lisis de extensiones instalado, bloquea las actualizaciones del navegador, por si acaso, e instala sus complementos maliciosos: Firefox recibe la extensi\u00f3n Firefox Protection y Yandex Browser, Yandex Protect.<\/p>\n<p>Incluso los nombres son enga\u00f1osos, su repentina aparici\u00f3n deber\u00eda de llamar tu atenci\u00f3n. En Google Chrome es especialmente peligroso: Razy puede infectar la extensi\u00f3n de sistema Chrome Media Router, que no aparece en la lista general de los complementos del navegador y que, sin <em>software<\/em> de seguridad, solo se puede detectar de forma indirecta.<\/p>\n<h2>Qu\u00e9 sucede tras la infecci\u00f3n<\/h2>\n<p>Esta situaci\u00f3n es un ejemplo t\u00edpico de ataque <em><a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/man-in-the-browser-attack\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">man-in-the-browser<\/a><\/em>. Las extensiones maliciosas ajustan el contenido del sitio web a la voluntad de los creadores. En el caso de Razy, los propietarios de las criptomonedas son los que m\u00e1s tienen que temer. La extensi\u00f3n tiene como objetivo los sitios de intercambio de criptomonedas y los adorna con <em>banners<\/em> con ofertas \u201clucrativas\u201d de compra y venta de criptomonedas, pero, en realidad, los usuarios que muerden el anzuelo acaban enriqueciendo a los cibercriminales.<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-13985\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2019\/01\/25141531\/razy-trojan-cryptocurrency-stealer-scr1.jpg\" alt=\"\" width=\"1460\" height=\"890\"><\/p>\n<p>Adem\u00e1s, la extensi\u00f3n esp\u00eda las b\u00fasquedas de los usuarios en Google o Yandex y, si una trata sobre criptomonedas, introduce enlaces a sitios <em>phishing<\/em> en la p\u00e1gina de resultados.<\/p>\n<div id=\"attachment_17742\" style=\"width: 1237px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-17742\" class=\"alignnone size-full wp-image-13986\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2019\/01\/25141643\/razy-trojan-cryptocurrency-stealer-scr2-ES.jpg\" alt=\"\" width=\"1227\" height=\"813\"><p id=\"caption-attachment-17742\" class=\"wp-caption-text\">Resultados de Razy: la extensi\u00f3n maliciosa a\u00f1ade los 5 primeros enlaces de los resultados de b\u00fasqueda que dirigen a sitios phishing<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Otra forma de \u201credistribuir\u201d monedas es remplazar todas las direcciones de monederos (o c\u00f3digos QR) de una p\u00e1gina web por las direcciones de los ciberdelincuentes.<\/p>\n<p>Los usuarios de navegadores infectados tambi\u00e9n tienen que lidiar con <em>banners<\/em> (por ejemplo, en Vkontakte o Youtube) con ofertas tan generosas como: \u201cInvierte ahora y gana millones\u201d o \u201cRecibe dinero por una encuesta <em>online<\/em>\u201d entre otras. La cereza del pastel es un <em>banner<\/em> falso en las p\u00e1ginas de Wikipedia que solicita a los usuarios que apoyen el proyecto.<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-13987\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2019\/01\/25143454\/razy-trojan-cryptocurrency-stealer-scr3.png\" alt=\"\" width=\"1676\" height=\"897\"><\/p>\n<h2>C\u00f3mo protegerte contra Razy<\/h2>\n<p>El troyano Razy se distribuye a trav\u00e9s de <a href=\"https:\/\/www.kaspersky.es\/blog\/file-sharing-affiliate-programs\/16679\/\" target=\"_blank\" rel=\"noopener\">programas afiliados<\/a> como un software \u00fatil y se puede descargar desde varios servicios de alojamiento de archivos gratuitos, por lo que nuestros consejos para protegerte son muy simples:<\/p>\n<ul>\n<li>Descarga las aplicaciones exclusivamente del sitio del desarrollador o de fuentes de confianza.<\/li>\n<li>Analiza tu computdora de inmediato si te percatas de cualquier actividad sospechosa (como, por ejemplo, la aparici\u00f3n de herramientas de optimizaci\u00f3n desconocidas) que podr\u00eda indicar que has sido infectado con <em>malware<\/em>.<\/li>\n<li>Comprueba los complementos del navegador que aparezcan de la nada y desactiva los que parezcan sospechosos.<\/li>\n<li>Utiliza una\u00a0<a href=\"https:\/\/latam.kaspersky.com\/internet-security?redef=1&amp;THRU&amp;reseller=mx_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n antivirus de confianza<\/a><\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-cyberattacks\">\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El troyano Razy instala en secreto extensiones maliciosas en Chrome y Firefox para enviar enlaces phishing y robar criptomonedas.<\/p>\n","protected":false},"author":2506,"featured_media":13984,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145,6],"tags":[882,226,3263,3110,952,2200,3262,3628,1262],"class_list":{"0":"post-13983","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-bitcoin","10":"tag-chrome","11":"tag-complementos","12":"tag-criptomonedas","13":"tag-extensiones","14":"tag-firefox","15":"tag-navegadores","16":"tag-razy","17":"tag-troyanos"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/13983\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/razy-trojan-cryptocurrency-stealer\/15127\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/12705\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/17048\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/razy-trojan-cryptocurrency-stealer\/15239\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/razy-trojan-cryptocurrency-stealer\/17737\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/razy-trojan-cryptocurrency-stealer\/16829\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/razy-trojan-cryptocurrency-stealer\/22168\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/razy-trojan-cryptocurrency-stealer\/5621\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/25454\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/razy-trojan-cryptocurrency-stealer\/11383\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/razy-trojan-cryptocurrency-stealer\/11362\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/razy-trojan-cryptocurrency-stealer\/10284\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/razy-trojan-cryptocurrency-stealer\/18422\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/razy-trojan-cryptocurrency-stealer\/22322\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/razy-trojan-cryptocurrency-stealer\/23756\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/razy-trojan-cryptocurrency-stealer\/17864\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/razy-trojan-cryptocurrency-stealer\/22010\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/razy-trojan-cryptocurrency-stealer\/21947\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/extensiones\/","name":"Extensiones"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13983","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=13983"}],"version-history":[{"count":5,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13983\/revisions"}],"predecessor-version":[{"id":18206,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13983\/revisions\/18206"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/13984"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=13983"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=13983"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=13983"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}