Ransomware Sage.DB
El ransomware Sage.DB es una amenaza de cifrado de archivos que pertenece a la categoría más amplia de ransomware, un tipo de software malicioso diseñado para bloquear el acceso de las víctimas a sus propios datos y exigir un rescate para su liberación. Al igual que la mayoría de las amenazas de esta categoría, el ransomware Sage.DB está diseñado para causar interrupciones y daños económicos, atacando documentos, imágenes, bases de datos y otros archivos personales o empresariales almacenados en un ordenador infectado.
Tabla de contenido
Qué hace el ransomware Sage.DB
Una vez activo en un sistema, el ransomware, como Sage.DB, suele escanear las unidades locales y, en muchos casos, las unidades de red o extraíbles conectadas, buscando archivos valiosos para el usuario. A continuación, cifra estos archivos mediante un algoritmo criptográfico, haciéndolos ilegibles sin una clave de descifrado especial. Tras finalizar el proceso de cifrado, el ransomware suele dejar una nota de rescate informando a la víctima de que sus archivos están bloqueados y que se requiere un pago para recuperar el acceso. Estas notas suelen aparecer como archivos de texto o HTML en el escritorio o dentro de las carpetas afectadas, y los archivos cifrados a menudo reciben una nueva extensión o un nombre de archivo modificado para indicar que han sido manipulados. Es importante comprender que pagar el rescate exigido no garantiza que se proporcione una herramienta de descifrado que funcione.
Cómo suele llegar a los ordenadores
Las infecciones de ransomware de este tipo suelen propagarse mediante engaños, en lugar de explotar un método específico. Los vectores de infección más comunes incluyen archivos adjuntos de correo electrónico maliciosos disfrazados de facturas, recibos o documentos oficiales, enlaces incrustados en mensajes de phishing, software pirateado o instaladores de programas modificados, actualizaciones de software falsas y anuncios maliciosos o sitios web comprometidos. En algunos casos, los atacantes también pueden acceder a un sistema mediante credenciales de acceso remoto débiles o expuestas y, posteriormente, desplegar manualmente el ransomware. Dado que estas técnicas de distribución se basan en gran medida en engañar a los usuarios, la precaución al manipular archivos o enlaces inesperados es una de las defensas más efectivas.
Riesgos para el usuario
El principal riesgo que plantea el ransomware Sage.DB es la pérdida de acceso a archivos importantes, como fotos personales, documentos de trabajo, registros financieros o bases de datos empresariales. Para los particulares, esto puede significar la pérdida de recuerdos irremplazables o información confidencial. Para las empresas, una infección puede paralizar las operaciones, dañar la confianza de los clientes y ocasionar importantes pérdidas económicas. Además del cifrado, algunas familias de ransomware también extraen datos antes de bloquear los archivos, lo que aumenta el riesgo de que la información robada se filtre o se venda si no se paga el rescate. Intentar eliminar el ransomware sin abordar primero los archivos cifrados no permitirá recuperar los datos, y un manejo inadecuado de los archivos infectados puede dificultar aún más la recuperación.
Signos de infección
Las señales de alerta típicas incluyen la imposibilidad de abrir archivos previamente accesibles, cambios inusuales en el nombre o la extensión de los archivos, la aparición repentina de archivos con notas de rescate y una notable disminución en el rendimiento del sistema mientras se realiza el cifrado. Las alertas del software de seguridad, los mensajes emergentes inesperados o un fondo de escritorio que muestra un mensaje de rescate también pueden indicar una infección activa.
Cómo mantenerse protegido
Realizar copias de seguridad periódicas y sin conexión de archivos importantes es una de las defensas más fiables contra el ransomware, ya que los datos cifrados pueden recuperarse sin negociar con los atacantes. Los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos o inesperados, mantener actualizados los sistemas operativos y el software, y descargar programas únicamente de fuentes oficiales o de confianza. Deshabilitar las funciones de acceso remoto innecesarias y usar contraseñas seguras y únicas reduce aún más el riesgo de acceso no autorizado que podría derivar en un ataque de ransomware.
Reporte de análisis
Información general
| Apellido: | Sage.DB Ransomware |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Tamaño del archivo:
485.38 KB, 485376 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Iconos de archivo
Iconos de archivo
Esta sección muestra los recursos de iconos encontrados en muestras de la misma familia. El malware suele replicar iconos comúnmente asociados con software legítimo para engañar a los usuarios y hacerles creer que el malware es seguro.Información de la versión de Windows PE
Información de la versión de Windows PE
Esta sección muestra los valores y atributos que se han configurado en la estructura de datos de información de versión de archivos de Windows para las muestras de esta familia. Para engañar a los usuarios, los ciberdelincuentes suelen añadir información de versión falsa que imita a software legítimo.| Nombre | Valor |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Características de archivo
- HighEntropy
- x86
Archivos modificados
Archivos modificados
Esta sección enumera los archivos que fueron creados, modificados, movidos o eliminados por muestras de esta familia. La actividad del sistema de archivos puede proporcionar información valiosa sobre cómo funciona el malware en el sistema operativo.| Archivo | Atributos |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
Mostrar más
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modificaciones del registro
Modificaciones del registro
Esta sección enumera las claves y valores del registro que fueron creados, modificados o eliminados por muestras de esta familia. La actividad del Registro de Windows puede proporcionar información valiosa sobre la funcionalidad del malware. Además, el malware suele crear valores en el registro para iniciarse automáticamente y persistir indefinidamente después de que la infección inicial haya comprometido el sistema.| Clave::Valor | Datos | Nombre de la API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Ejecución de comandos de shell
Ejecución de comandos de shell
Esta sección enumera los comandos de la consola de Windows que ejecutan las muestras de esta familia. El malware suele utilizar los comandos de la consola de Windows con fines maliciosos, pudiendo emplearlos para elevar privilegios de seguridad, descargar y ejecutar otro malware, explotar vulnerabilidades, recopilar y extraer datos, y ocultar actividades maliciosas.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|