{"id":24683,"date":"2022-04-21T11:03:15","date_gmt":"2022-04-21T17:03:15","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=24683"},"modified":"2022-04-21T11:03:15","modified_gmt":"2022-04-21T17:03:15","slug":"yanlouwang-decryptor","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/yanlouwang-decryptor\/24683\/","title":{"rendered":"Un descifrador para el malware Yanluowang"},"content":{"rendered":"<p>Usualmente solemos recomendar a las v\u00edctimas de <em>ransomware<\/em> que no se desesperen ni eliminen ning\u00fan archivo, incluso aunque no haya algo que ayude a recuperarlos de inmediato. Despu\u00e9s de todo, la polic\u00eda podr\u00eda apoderarse de la infraestructura de los atacantes o los investigadores alg\u00fan d\u00eda, y podr\u00edan descubrir errores en los algoritmos del <em>malware<\/em>. Un ejemplo de esto es el an\u00e1lisis de Kaspersky del <em>ransomware<\/em>\u00a0Yanluowang. Nuestros expertos hallaron una vulnerabilidad que permite la recuperaci\u00f3n de archivos sin la clave de los atacantes, con algunas condiciones.<\/p>\n<h2>C\u00f3mo descifrar los archivos cifrados por Yanluowang<\/h2>\n<p>La vulnerabilidad en el <em>malware<\/em>\u00a0Yanluowang permite descifrar archivos con la ayuda de un ataque de texto sin formato conocido. Este m\u00e9todo supera el algoritmo de cifrado si hay dos versiones disponibles del mismo texto: una limpia y otra cifrada. Por tanto, si la v\u00edctima tiene copias limpias de algunos de los archivos cifrados o sabe d\u00f3nde obtenerlos, nuestro <a href=\"https:\/\/noransom.kaspersky.com\/es\/\" target=\"_blank\" rel=\"noopener\">Rannoh Decryptor<\/a> actualizado puede analizarlos y recuperar la dem\u00e1s informaci\u00f3n.<\/p>\n<p>Sin embargo, existe un inconveniente: Yanluowang corrompe los archivos de forma ligeramente diferente de acuerdo su tama\u00f1o. Cifra los archivos peque\u00f1os (menos de 3 GB) por completo y de manera parcial los grandes. Por lo tanto, su descifrado requiere archivos limpios de diferentes tama\u00f1os. Para archivos menores a 3GB, basta con tener el original y una versi\u00f3n cifrada del archivo de un tama\u00f1o de 1024 bytes o superior. No obstante, para recuperar archivos que superen los 3 GB, es necesario contar con archivos originales del tama\u00f1o adecuado. Eso s\u00ed, si llegas a encontrar un archivo limpio de m\u00e1s de 3 GB, es probable que recuperar toda la informaci\u00f3n afectada sea m\u00e1s factible.<\/p>\n<h2>\u00bfQu\u00e9 es Yanluowang y por qu\u00e9 es peligroso?<\/h2>\n<p>Yanluowang es un <em>ransomware<\/em>\u00a0nuevo relativamente, que los atacantes desconocidos utilizan para atacar a las grandes empresas y que se <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-yanluowang-ransomware-used-in-targeted-enterprise-attacks\/\" target=\"_blank\" rel=\"noopener nofollow\">detect\u00f3<\/a> por primera vez a finales del a\u00f1o pasado. Para desencadenar el proceso de cifrado, el <em>malware<\/em>\u00a0debe recibir los argumentos correspondientes, lo que sugiere que un operador controla el ataque de manera manual. Actualmente, las v\u00edctimas afectadas por Yanluowang est\u00e1n representadas por empresas de EE. UU., Brasil y Turqu\u00eda.<\/p>\n<p>Para m\u00e1s informaci\u00f3n t\u00e9cnica sobre Yanluowang, as\u00ed como sus indicadores de compromiso, puedes consultar <a href=\"https:\/\/securelist.com\/how-to-recover-files-encrypted-by-yanlouwang\/106332\/\" target=\"_blank\" rel=\"noopener\">nuestra publicaci\u00f3n en Securelist<\/a>.<\/p>\n<h2>C\u00f3mo protegerse contra Yanluowang<\/h2>\n<p>Para una protecci\u00f3n b\u00e1sica contra este <em>ransomware<\/em>, sigue nuestros consejos usuales: mant\u00e9n siempre actualizado el <em>software<\/em>, crea copias de seguridad de los datos en un almacenamiento sin conexi\u00f3n, proporciona<a href=\"https:\/\/k-asap.com\/es\/?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">a los empleados una formaci\u00f3n b\u00e1sica en ciberseguridad<\/a> y protege todos los dispositivos conectados con <a href=\"https:\/\/latam.kaspersky.com\/small-to-medium-business-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">una protecci\u00f3n adecuada contra el ransomware<\/a><\/p>\n<p>Sin embargo, gracias a los ataques dirigidos, e incluso aquellos que se controlan de manera manual, es necesaria una estrategia de seguridad integral. Por ello, nuestros expertos tambi\u00e9n recomiendan que:<\/p>\n<ul>\n<li>Monitorices el tr\u00e1fico que sale para detectar de manera oportuna las conexiones sospechosas.<\/li>\n<li>Realices auditor\u00edas de ciberseguridad periodicamente.<\/li>\n<li>Proporciones a los empleados del SOC <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/threat-intelligence?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">datos actuales sobre las ciberamenazas<\/a><\/li>\n<li>Involucres a <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/managed-detection-and-response?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">expertos externos<\/a><\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-ransomware\">\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nuestros criptoanalistas han encontrado una forma de descifrar los archivos infectados por el ransomware Yanluowang.<\/p>\n","protected":false},"author":2526,"featured_media":24684,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2795,3539,3540],"tags":[2554,3004,472],"class_list":{"0":"post-24683","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-descifrador","11":"tag-malware-cifrador","12":"tag-ransomware"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/yanlouwang-decryptor\/24683\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/yanlouwang-decryptor\/24059\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/yanlouwang-decryptor\/19545\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/yanlouwang-decryptor\/9881\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/yanlouwang-decryptor\/26383\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/yanlouwang-decryptor\/24330\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/yanlouwang-decryptor\/27097\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/yanlouwang-decryptor\/26643\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/yanlouwang-decryptor\/33091\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/yanlouwang-decryptor\/10639\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/yanlouwang-decryptor\/44131\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/yanlouwang-decryptor\/18790\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/yanlouwang-decryptor\/19326\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/yanlouwang-decryptor\/15942\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/yanlouwang-decryptor\/28488\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/yanlouwang-decryptor\/28210\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/yanlouwang-decryptor\/24956\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/yanlouwang-decryptor\/30410\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/yanlouwang-decryptor\/30178\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/ransomware\/","name":"ransomware"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/24683","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2526"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=24683"}],"version-history":[{"count":2,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/24683\/revisions"}],"predecessor-version":[{"id":24686,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/24683\/revisions\/24686"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/24684"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=24683"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=24683"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=24683"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}