{"id":7142,"date":"2016-05-18T17:00:06","date_gmt":"2016-05-18T17:00:06","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=7142"},"modified":"2020-02-26T09:20:42","modified_gmt":"2020-02-26T15:20:42","slug":"mischa-ransomware","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/mischa-ransomware\/7142\/","title":{"rendered":"Mischa: un amigo para Petya y un ransomware m\u00e1s para el resto del mundo"},"content":{"rendered":"<p>Petya y Mischa son amigos. En general, lo hacen todo juntos\u2026<\/p>\n<p>Un momento, esto no es un libro del tipo \u201cRuso para Dummies\u201d, es el blog diario de Kaspersky Lab. Petya y Mischa son dos <em>rasomware<\/em> y se distribuyen juntos al usuario, en un \u00fanico paquete.<\/p>\n<p><strong><\/strong><\/p>\n<p>Si visitas a menudo este blog o est\u00e1s al d\u00eda de las noticias sobre ciberseguridad, probablemente sepas qu\u00e9 es Petya. Ya le hemos dedicado dos entradas a este <em>ransomware<\/em>, ya que, un par de semanas despu\u00e9s de que <a href=\"https:\/\/latam.kaspersky.com\/blog\/petya-ransomware\/6915\/\" target=\"_blank\" rel=\"noopener\">apareciera<\/a>, el usuario de Twitter <a href=\"https:\/\/twitter.com\/leo_and_stone\" target=\"_blank\" rel=\"noopener nofollow\">@leo_and_stone<\/a> public\u00f3 un <em>s<\/em><em><a href=\"https:\/\/www.kaspersky.es\/blog\/petya-decryptor\/8091\/\" target=\"_blank\" rel=\"noopener\">oftware<\/a><\/em><a href=\"https:\/\/latam.kaspersky.com\/blog\/petya-decryptor\/6950\/\" target=\"_blank\" rel=\"noopener\"> de descifrado para Petya<\/a>.<\/p>\n<p>Petya destacaba de entre los dem\u00e1s <em>ransomware<\/em> porque no solo cifraba ciertos tipos de archivos, sino que hac\u00eda que todo el disco duro de un ordenador fuera ilegible al cifrar <a href=\"https:\/\/en.wikipedia.org\/wiki\/NTFS#Internals\" target=\"_blank\" rel=\"noopener nofollow\">la tabla maestra de archivos<\/a>. Por esta raz\u00f3n, todo usuario que cayera en las garras de Petya necesitaba utilizar otro PC para pagar el rescate. Bueno, despu\u00e9s de que leo_and_stone creara su herramienta de descifrado las v\u00edctimas segu\u00edan necesitando otro PC, pero esta vez para descifrar sus archivos <em>sin<\/em> pagar el rescate.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"es\" dir=\"ltr\">El <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#ransomware<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/Petya?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#Petya<\/a> cifra TODO tu disco duro <a href=\"https:\/\/t.co\/ONtgi7U7jL\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/ONtgi7U7jL<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/ciberseguridad?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#ciberseguridad<\/a> <a href=\"https:\/\/t.co\/Iqm82m99I9\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/Iqm82m99I9<\/a><\/p>\n<p>\u2014 Kaspersky Espa\u00f1a (@KasperskyES) <a href=\"https:\/\/twitter.com\/KasperskyES\/status\/717744976264826880?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">April 6, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<h3><strong>Este es Mischa<\/strong><\/h3>\n<p>Petya ten\u00eda una debilidad. Para poder empezar con su sucio trabajito, Petya requer\u00eda privilegios de administrador. A no ser que un usuario otorgara estos privilegios haciendo clic en la opci\u00f3n \u201cS\u00ed\u201d, Petya no pod\u00eda da\u00f1ar la computadora del usuario. As\u00ed que sus creadores corrigieron su error combin\u00e1ndolo con otro <em>ransomware<\/em> cuyo nombre tambi\u00e9n parece ruso: Mischa.<\/p>\n<p>Hay dos diferencias principales entre Petya y Mischa. Petya te priva de todo el disco duro, mientras que Mischa solo cifra cierto tipo de archivos, lo que probablemente sea una buena noticia. La mala es que, a diferencia de Petya, Mischa no necesita obtener permisos de administrador. Al parecer, sus creadores creen que ambos se complementan muy bien.<\/p>\n<p>Mischa parece m\u00e1s bien un <em>ransomware<\/em> com\u00fan que surge de vez en cuando. Utiliza el cifrado AES para cifrar archivos de datos en tu computadora. Como <a href=\"http:\/\/www.bleepingcomputer.com\/news\/security\/petya-is-back-and-with-a-friend-named-mischa-ransomware\/\" target=\"_blank\" rel=\"noopener nofollow\">se menciona<\/a> en el blog <em>Bleeping Computer<\/em>, a\u00f1ade una extensi\u00f3n de cuatro caracteres a los archivos cifrados para que, por ejemplo, \u201ctest.txt\u201d pase a llamarse \u201ctest.txt.7GP3\u201d.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\"><a href=\"https:\/\/twitter.com\/hashtag\/Petya?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#Petya<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#ransomware<\/a> installs <a href=\"https:\/\/twitter.com\/hashtag\/Mischa?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#Mischa<\/a> as failsafe via <a href=\"https:\/\/twitter.com\/threatpost?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">@threatpost<\/a> <a href=\"https:\/\/t.co\/qtRhTNKzen\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/qtRhTNKzen<\/a> <a href=\"https:\/\/t.co\/eRDVoNqEl3\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/eRDVoNqEl3<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/731201838838583297?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">May 13, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>La lista de los tipos de archivo que Mischa prefiere para su \u201cmalvada cena\u201d es amplia: incluye los archivos .exe, lo que impide que el usuario pueda ejecutar casi ning\u00fan programa. Sin embargo, mientras realiza el proceso de cifrado, Mischa salta a la carpeta de Windows y las de los navegadores instalados. Tras terminar con su trabajo sucio, Mischa crea dos archivos con instrucciones de pago para el usuario: YOUR_FILES_ARE_ENCRYPTED.HTML y YOUR_FILES_ARE_ENCRYPTED.TXT.<\/p>\n<p>Petya y Mischa se distribuyen por medio de correos de <em>phishing<\/em> que se hacen pasar por solicitudes de empleo. Cuando el <em>malware<\/em> de Mischa se descubri\u00f3, ven\u00eda dentro de un archivo llamado PDFBewerbungsmappe.exe (\u201cPDF de documentos para la solicitud de empleo\u201d, en alem\u00e1n). El uso del alem\u00e1n en el archivo y el modo en que el <em>ransomware<\/em> se distribuye indican que su objetivo principal son las empresas de habla germana.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>El #ransomware #Petya ahora tiene un c\u00f3mplice: #Mischa<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FT6Tu&amp;text=El+%23ransomware+%23Petya+ahora+tiene+un+c%C3%B3mplice%3A+%23Mischa\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>Cuando un usuario trata de abrir el archivo .exe que contienen tanto Mischa como Petya, aparece una ventana de Control de cuentas de usuario preguntando si se quiere dar permisos de administrador al programa. Este es uno de esos momentos desagradables en que <em>ambas<\/em> elecciones son malas. Si el usuario elige \u201cS\u00ed\u201d, se instala Petya; y si selecciona \u201cNo\u201d, se instala Mischa.<\/p>\n<p>Mischa parece ser a\u00fan m\u00e1s caro: pide unos 1,63 <em>bitcoins<\/em> como rescate, lo que equivale a unos 778 euros. Sin embargo, Petya pide 0,9 <em>bitcoins<\/em>.<\/p>\n<p>Un dato curioso o divertido (si es que hay algo divertido en lo que a <em>ransomware<\/em> se refiere): Petya es un nombre ruso y Mischa parece que tambi\u00e9n, pero, en realidad, no lo es. Una persona que habla ruso usar\u00eda \u201cMisha\u201d, sin la \u201cc\u201d intercalada (\u00a1con la \u201cc\u201d suena raro!)<\/p>\n<p>Por desgracia, todav\u00eda no existe ninguna herramienta de descifrado para Mischa. Hay una <a href=\"https:\/\/latam.kaspersky.com\/blog\/petya-decryptor\/6950\/\" target=\"_blank\" rel=\"noopener\">para Petya<\/a>, pero para ejecutarla se requiere otro PC y algunas habilidades especiales.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"es\" dir=\"ltr\">Crackeado el <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#ransomware<\/a> Petya: ya se puede descifrar gratis el disco duro <a href=\"https:\/\/t.co\/1eayLtDKvw\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/1eayLtDKvw<\/a> <a href=\"https:\/\/t.co\/VNHhrN9rVu\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/VNHhrN9rVu<\/a><\/p>\n<p>\u2014 Kaspersky Espa\u00f1a (@KasperskyES) <a href=\"https:\/\/twitter.com\/KasperskyES\/status\/720652934820851712?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">April 14, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>As\u00ed que, para evitar ser v\u00edctima de Petya o de Mischa, o de cualquier otro Vasya, SuperCrypt, El Rapto, etc. que aparezca en el futuro, te recomendamos lo siguiente:<\/p>\n<ol>\n<li><strong>Haz copias de seguridad<\/strong>. Hazlas con frecuencia y a conciencia. Si ya tienes copias de tus archivos, podr\u00e1s mandar a este <em>ransomware<\/em> a\u2026 donde te d\u00e9 la gana.<\/li>\n<\/ol>\n<ol start=\"2\">\n<li><strong>No conf\u00edes en nadie y permanece atento.<\/strong> \u00bfUna solicitud de empleo tiene una extensi\u00f3n .exe? Mmm\u2026 Parece sospechoso, as\u00ed que no lo abras. \u00a1M\u00e1s vale prevenir que lamentar!<\/li>\n<\/ol>\n<ol start=\"3\">\n<li><strong>Instala una buena soluci\u00f3n de seguridad.<\/strong> <a href=\"https:\/\/latam.kaspersky.com\/descargas\/versiones-de-prueba\/internet-security\/descargar?redef=1&amp;THRU&amp;reseller=es-LA_socmed_pro_ona_smm__onl_b2c_fbo_lnk____kismd_2016__\" target=\"_blank\" rel=\"noopener\">Kaspersky Internet Security<\/a> tiene varios niveles de protecci\u00f3n y no dejar\u00e1 que Mischa ni ning\u00fan otro <em>ransomware<\/em> se cuele en tu dispositivo.<\/li>\n<\/ol>\n<p>Kaspersky Internet Security tiene un componente <em>antispam<\/em> que te protege frente al <em>spam<\/em> y los correos de <em>phishing<\/em>. Tiene un antivirus que detecta y elimina a Mischa y a Petya, cuyos alias son Trojan-Ransom.Win32.Mikhail and Trojan-Ransom.Win32.Petr. Tambi\u00e9n cuenta con la caracter\u00edstica System Watcher que detecta actividades inusuales (por ejemplo, intentos de cifrado de m\u00faltiples archivos) y las bloquea. <a href=\"https:\/\/latam.kaspersky.com\/descargas\/versiones-de-prueba\/internet-security\/descargar?redef=1&amp;THRU&amp;reseller=es-LA_socmed_pro_ona_smm__onl_b2c_fbo_lnk____kismd_2016__\" target=\"_blank\" rel=\"noopener\">Kaspersky Total Security<\/a> tiene todas estas caracter\u00edsticas ya mencionadas y, adem\u00e1s, una herramienta para crear copias de seguridad automatizadas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El instalador del ransomware Petya ahora incluye otro ransomware que lo complementa.<\/p>\n","protected":false},"author":696,"featured_media":7143,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145,6,2737],"tags":[638,2548,2549,2451,472,390],"class_list":{"0":"post-7142","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"category-privacy","10":"tag-amenazas","11":"tag-mischa","12":"tag-misha","13":"tag-petya","14":"tag-ransomware","15":"tag-troyano"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/mischa-ransomware\/7142\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/mischa-ransomware\/7202\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/mischa-ransomware\/8345\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/mischa-ransomware\/8201\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/mischa-ransomware\/11953\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/mischa-ransomware\/12135\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/mischa-ransomware\/5668\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/mischa-ransomware\/7703\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/mischa-ransomware\/11431\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/mischa-ransomware\/11953\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/mischa-ransomware\/12135\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/mischa-ransomware\/12135\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/amenazas\/","name":"amenazas"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/7142","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=7142"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/7142\/revisions"}],"predecessor-version":[{"id":17734,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/7142\/revisions\/17734"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/7143"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=7142"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=7142"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=7142"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}