Ekocms, un nuevo troyano que espía a los usuarios de Linux

Aunque no es muy habitual, empieza a ser costumbre hablar de amenazas que afectan a los sistemas que utilizan Linux. En esta ocasión, han sido los expertos en seguridad de la empresa Dr.Web los que se han percatado de la existencia de un troyano bautizado con el nombre de Ekocms que realiza capturas de pantalla y graba audios utilizando los recursos del equipo.

Se trata de la última amenaza disponible para a familia de distribuciones después de que el pasado mes de noviembre expertos en seguridad detectasen el primer ransomware que en un primer momento centró su atención sobre todo en los servidores y los datos contenidos en estos, sobre todo las bases de datos. Pasadas varias semanas el número de equipos infectados seguía creciendo y esta ya infectaba incluso a equipos particulares.

Sin embargo, por suerte para los usuarios y administradores los investigadores de Bitdefender consiguieron desarrollar una herramienta que permitía la recuperación dela información afectada por el cifrado:

Desbloquear archivos afectados por Linux.Encoder ya es posible
De acuerdo con los expertos en seguridad de la firma de seguridad Dr.Web, este troyano pertenece a una familia de spywares que tiene su origen en Windows y cuya principal finalidad es nada más y nada menos que tomar capturas de pantalla cada 30 segundos. Es bastante habitual ver como los ciberdelincuentes utilizan las amenazas diseñadas para los sistemas operativos de los de Redmond y las reutilizan para que sirvan para Android, iOS o en este caso las distribuciones Linux.

Los expertos han indicado que se puede saber si un equipo está afectado o no por este malware acudiendo a las próximas ubicaciones:

$HOME/$DATA/.mozilla/firefox/profiled
$HOME/$DATA/.dropbox/DropboxCache
Si en alguna de ellas existen capturas de pantalla quiere decir que el equipo está afectado.

Añaden que por defecto el software espía trata de almacenar las capturas en formato JPEG, utilizando un nombre genérico y la hora junto con la fecha del día en el que se ha tomado. Si existe algún problema a la hora de guardar la captura entonces utilizará el formato BPM.

Ekocms envía las capturas a un servidor remoto
Era de esperar que la realización de capturas tuviese alguna finalidad. De forma periódica la amenaza se pone en contacto con un servidor remoto a través de un proxy cuya dirección IP se encuentra en el código fuente de la amenaza. Seguro que a más de uno sorprende que no hayamos citado nada sobre la grabación de audio. La realidad es que está función está implementada pero durante el funcionamiento normal del troyano no entra en funcionamiento.

Desde la compañía de seguridad tampoco han sabido responder aún sobre cuál es la vía o vías que el malware utiliza para distribuirse entre los usuarios.

Ver informacion original al respecto en Fuente: http://www.redeszone.net/2016/01/19/ekocms-un-nuevo-troyano-que-espia-a-los-usuarios-de-linux/#sthash.sXVBCkfq.dpuf

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies