{"id":20776,"date":"2020-12-28T07:30:57","date_gmt":"2020-12-28T13:30:57","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=20776"},"modified":"2020-12-28T07:30:57","modified_gmt":"2020-12-28T13:30:57","slug":"cyberpunk-2077-ransomware","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/20776\/","title":{"rendered":"Malware disfrazado de Cyberpunk 2077"},"content":{"rendered":"<p>En cuanto se lanz\u00f3 Cyberpunk 2077 para Windows y consolas, encontramos online una \u201cversi\u00f3n beta para Android\u201d, muy f\u00e1cil de descargar desde una web con el nombre cyberpunk2077mobile[.]com. Como el desarrollador real a\u00fan tiene que anunciar la versi\u00f3n m\u00f3vil del juego, decidimos investigarlo.<\/p>\n<p>\u00a0<\/p>\n<h2>\u00bf<em>Cyberpunk 2077<\/em> para Android? No, es <em>ransomware<\/em><\/h2>\n<p>La p\u00e1gina web de la supuesta versi\u00f3n m\u00f3vil no se parece en nada a la oficial de Cyberpunk 2077, de hecho, se parece m\u00e1s a la Google Play. Sus creadores afirman que la versi\u00f3n beta se lanz\u00f3 el mismo d\u00eda que el lanzamiento oficial y (mientras redact\u00e1bamos este art\u00edculo) se hab\u00eda descargado unos 1,000 veces. Algunos usuarios incluso han dejado sus opiniones, diciendo que no estaba mal para ser una beta.<\/p>\n<div id=\"attachment_20780\" style=\"width: 840px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-20780\" class=\"wp-image-20780 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/12\/23182135\/cyberpunk-2077-ransomware-screen-1.png\" alt=\"Apariencia simiar a Google Play\" width=\"830\" height=\"726\"><p id=\"caption-attachment-20780\" class=\"wp-caption-text\">Apariencia simiar a Google Play<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Aunque la p\u00e1gina web especifica que el tama\u00f1o de la aplicaci\u00f3n es de 3,4 GB, el archivo ocupa menos de 3 MB. \u00bfSer\u00e1 que los desarrolladores han creado alg\u00fan tipo de tecnolog\u00eda futur\u00edstica de compresi\u00f3n? Dudamos que sea as\u00ed.<\/p>\n<p>Adem\u00e1s, al abrir la aplicaci\u00f3n por primera vez, la beta falsa solicita acceso a los archivos del dispositivo. En teor\u00eda, una aplicaci\u00f3n podr\u00eda necesitar acceso para guardar o abrir algo, pero ning\u00fan juego necesita tus fotos y v\u00eddeos para iniciarse. No obstante, la aplicaci\u00f3n no carga si no concedes dicho acceso.<\/p>\n<p>Pero si un usuario aprueba dicho permiso, ver\u00e1 una nota de rescate, no el juego que quer\u00eda.<\/p>\n<div id=\"attachment_20781\" style=\"width: 2210px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-20781\" class=\"wp-image-20781 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/12\/23182246\/cyberpunk-2077-ransomware-screen-2.png\" alt=\"\u00bfPara qu\u00e9 necesita acceso un juego a tus archivos? \u00a1Pues para cifrarlos!\" width=\"2200\" height=\"1920\"><p id=\"caption-attachment-20781\" class=\"wp-caption-text\">\u00bfPara qu\u00e9 necesita acceso un juego a tus archivos? \u00a1Pues para cifrarlos!<\/p><\/div>\n<p><strong>\u00a0<\/strong><\/p>\n<p>El mensaje est\u00e1 escrito en un ingl\u00e9s algo confuso e informa a las v\u00edctimas de que ahora todos sus <em>selfies<\/em> y otros archivos importantes est\u00e1n cifrados. Para recuperarlos, los cibercriminales piden 500 d\u00f3lares en bitcoins dentro del plazo de 24 horas (o 10, en la nota se mencionan ambos per\u00edodos). De todos modos, tambi\u00e9n se comunica que, si la v\u00edctima no entrega el dinero a tiempo, el <em>malware<\/em> lo borrar\u00e1 todo de formar permanente.<\/p>\n<p>De acuerdo con la nota, cualquier intento de eliminar el <em>ransomware<\/em> ser\u00e1 in\u00fatil y supondr\u00e1 la p\u00e9rdida de los archivos.<\/p>\n<p>\u00a0<\/p>\n<h2>\u00bfSe pueden recuperar los archivos cifrados?<\/h2>\n<p>Hemos comprobado lo que sucede con los archivos de un dispositivo infectado y s\u00ed, est\u00e1n cifrados con la extensi\u00f3n .coderCrypt. Asimismo, el <em>malware<\/em> coloca en cada carpeta un archivo README.txt que contiene el mismo mensaje de rescate.<\/p>\n<div id=\"attachment_20782\" style=\"width: 1090px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-20782\" class=\"wp-image-20782 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/12\/23182346\/cyberpunk-2077-ransomware-screen-3.png\" alt=\"El Cyberpunk 2077 falso para Android cifra los archivos; en eso, sus creadores son sinceros.\" width=\"1080\" height=\"1080\"><p id=\"caption-attachment-20782\" class=\"wp-caption-text\">El Cyberpunk 2077 falso para Android cifra los archivos; en eso, sus creadores son sinceros.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>No obstante, los archivos se pueden recuperar porque el <em>malware<\/em> emplea el algoritmo de cifrado sim\u00e9trico <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/rc4\/\" target=\"_blank\" rel=\"noopener\">RC4<\/a>. Lo de <strong>sim\u00e9trico <\/strong>quiere decir que la misma clave cifra y descifra los archivos y, en este caso, se encontraba en el c\u00f3digo fuente de la aplicaci\u00f3n. En todas las muestras que hemos encontrado era este: 21983453453435435738912738921.<\/p>\n<p>Como el RC4 es muy com\u00fan, es posible que t\u00fa mismo recuperes los archivos con, por ejemplo, un servicio online de descifrado o poni\u00e9ndote en contacto con nuestro equipo de atenci\u00f3n al cliente. Adem\u00e1s, al menos en la versi\u00f3n del <em>malware<\/em> que hemos examinado, las 10 o 24 horas de plazo son totalmente irrelevantes ya que el <em>malware<\/em> no borrar\u00e1 nada una vez pasadas porque en su c\u00f3digo no se incluye ninguna funci\u00f3n de ese tipo.<\/p>\n<p>Dicho esto, te recomendamos que guardes una copia de los archivos cifrados antes de intentar restaurarlos, por si falla el programa de recuperaci\u00f3n.<\/p>\n<p>\u00a0<\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\"><\/strong><\/p>\n<p>\u00a0<\/p>\n<h2><em>Ransomware<\/em> de <em>Cyberpunk 2077<\/em>: versi\u00f3n para Windows<\/h2>\n<p>Por desgracia, los archivos cifrados por el <em>ransomware<\/em> no son f\u00e1ciles de recuperar. Por ejemplo, los autores de la beta falsa de <em>Cyberpunk 2077<\/em> para Android tambi\u00e9n est\u00e1n distribuyendo un <a href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1331921031406235655\" target=\"_blank\" rel=\"noopener nofollow\"><em>ransomware<\/em> para Windows<\/a> con la apariencia del mismo juego. En este caso, la clave no est\u00e1 en el c\u00f3digo fuente de la aplicaci\u00f3n, sino que se genera al azar en cada caso de infecci\u00f3n, por lo que las v\u00edctimas no tienen un modo f\u00e1cil de descifrar los archivos afectados.<\/p>\n<div id=\"attachment_20783\" style=\"width: 1425px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-20783\" class=\"wp-image-20783 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/12\/23182801\/cyberpunk-2077-ransomware-screen-4.png\" alt=\"La nota de rescate para los usuarios de Windows pide 1,000 d\u00f3lares en Bitcoins para el descifrado\" width=\"1415\" height=\"748\"><p id=\"caption-attachment-20783\" class=\"wp-caption-text\">La nota de rescate para los usuarios de Windows pide 1,000 d\u00f3lares en Bitcoins para el descifrado.<\/p><\/div>\n<p><strong>\u00a0<\/strong><\/p>\n<h2>\u00bfDeber\u00edas pagar?<\/h2>\n<p>Mientras escribimos esto, se han transferido <a href=\"https:\/\/www.blockchain.com\/btc\/address\/336Fvf8fRrpySwq8gsaWdf7gfuGm5FQi8K\" target=\"_blank\" rel=\"noopener nofollow\">m\u00e1s de 8,000 d\u00f3lares<\/a> en bitcoins al monedero de los cibercriminales aunque <a href=\"https:\/\/latam.kaspersky.com\/blog\/no-no-ransom\/7918\/\" target=\"_blank\" rel=\"noopener\">nada te garantiza<\/a> que te vayan a devolver los archivos. Los creadores podr\u00edan desaparecer con el dinero o pedirte m\u00e1s. Por ello, te recomendamos que de ning\u00fan modo pagues el rescate.<\/p>\n<p>Los expertos de Kaspersky ayudamos a las v\u00edctimas de <em>ransomware<\/em> estudiando su c\u00f3digo malicioso e inventando formas de descifrar los archivos, es decir, escribimos descifradores gratuitos.\u00a0 Puedes encontrar muchos en la web <a href=\"https:\/\/www.nomoreransom.org\/es\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">NoMoreRansom<\/a>, creada para contrarrestar este tipo de ataques, o en nuestra <a href=\"https:\/\/support.kaspersky.com\/viruses\/utility\" target=\"_blank\" rel=\"noopener\">web de soporte<\/a>. Si te ves afectado por un <em>ransomware<\/em>, no dudes en usar de inmediato estos servicios y, aunque a\u00fan no exista ning\u00fan descifrador concreto para tu problema, es posible que terminemos desarrollando uno en el futuro.<\/p>\n<p>\u00a0<\/p>\n<h2>C\u00f3mo protegerse del <em>ransomware<\/em><\/h2>\n<p>El mejor consejo, obviamente, es evitar el <em>ransomware<\/em> desde un principio, incluso el que se presenta con la apariencia de un juego popular. Para protegerte, mediante unas normas b\u00e1sicas de seguridad deber\u00eda bastar con:<\/p>\n<ul>\n<li>Descarga aplicaciones solo desde tiendas oficiales o desde la web oficial de desarrollador.<\/li>\n<li>Si buscas versiones beta, lanzamientos o promociones, hazlo en la web del desarrollador. Si el desarrollador no tiene informaci\u00f3n o el juego <a href=\"https:\/\/latam.kaspersky.com\/blog\/apex-legends-mobile-fakes\/14139\/\" target=\"_blank\" rel=\"noopener\">a\u00fan no ha salido oficialmente<\/a>, lo dem\u00e1s es falso.<\/li>\n<li>Usa una <a href=\"https:\/\/latam.kaspersky.com\/security-cloud?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____ksc___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad de confianza<\/a> en todos los dispositivos para detectar el <em>malware<\/em> antes de que haga da\u00f1o. Por ejemplo, nuestros productos detectan el falso Cyberpunk 2077 para Android con el nombre HEUR:Trojan-Ransom.AndroidOS.Agent.bs y la versi\u00f3n para Windows con el de Trojan-Ransom.Win32.Alien.ao.<\/li>\n<li>Haz una copia de seguridad de los archivos importantes para que puedas recuperarlos en el caso de da\u00f1o o p\u00e9rdida.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\">\n","protected":false},"excerpt":{"rendered":"<p>Unos cibercriminales emplean una beta falsa de Cyberpunk 2077 para propagar malware en Android.<\/p>\n","protected":false},"author":2492,"featured_media":20777,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[2163,2613,4632,1045,42,472,1262],"class_list":{"0":"post-20776","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-cifradores","10":"tag-cyberpunk-2077","11":"tag-gamers","12":"tag-juegos","13":"tag-ransomware","14":"tag-troyanos"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/20776\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/cyberpunk-2077-ransomware\/22312\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/17806\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/23992\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cyberpunk-2077-ransomware\/22077\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cyberpunk-2077-ransomware\/24446\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cyberpunk-2077-ransomware\/23632\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cyberpunk-2077-ransomware\/29873\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cyberpunk-2077-ransomware\/9170\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/38196\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cyberpunk-2077-ransomware\/16170\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/cyberpunk-2077-ransomware\/14321\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cyberpunk-2077-ransomware\/25987\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cyberpunk-2077-ransomware\/29803\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/cyberpunk-2077-ransomware\/26535\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/cyberpunk-2077-ransomware\/23340\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cyberpunk-2077-ransomware\/28675\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cyberpunk-2077-ransomware\/28484\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/gamers\/","name":"Gamers"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20776","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2492"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=20776"}],"version-history":[{"count":4,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20776\/revisions"}],"predecessor-version":[{"id":20785,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20776\/revisions\/20785"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/20777"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=20776"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=20776"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=20776"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}