Ransomware Sage.DB

El ransomware Sage.DB es una amenaza de cifrado de archivos que pertenece a la categoría más amplia de ransomware, un tipo de software malicioso diseñado para bloquear el acceso de las víctimas a sus propios datos y exigir un rescate para su liberación. Al igual que la mayoría de las amenazas de esta categoría, el ransomware Sage.DB está diseñado para causar interrupciones y daños económicos, atacando documentos, imágenes, bases de datos y otros archivos personales o empresariales almacenados en un ordenador infectado.

Qué hace el ransomware Sage.DB

Una vez activo en un sistema, el ransomware, como Sage.DB, suele escanear las unidades locales y, en muchos casos, las unidades de red o extraíbles conectadas, buscando archivos valiosos para el usuario. A continuación, cifra estos archivos mediante un algoritmo criptográfico, haciéndolos ilegibles sin una clave de descifrado especial. Tras finalizar el proceso de cifrado, el ransomware suele dejar una nota de rescate informando a la víctima de que sus archivos están bloqueados y que se requiere un pago para recuperar el acceso. Estas notas suelen aparecer como archivos de texto o HTML en el escritorio o dentro de las carpetas afectadas, y los archivos cifrados a menudo reciben una nueva extensión o un nombre de archivo modificado para indicar que han sido manipulados. Es importante comprender que pagar el rescate exigido no garantiza que se proporcione una herramienta de descifrado que funcione.

Cómo suele llegar a los ordenadores

Las infecciones de ransomware de este tipo suelen propagarse mediante engaños, en lugar de explotar un método específico. Los vectores de infección más comunes incluyen archivos adjuntos de correo electrónico maliciosos disfrazados de facturas, recibos o documentos oficiales, enlaces incrustados en mensajes de phishing, software pirateado o instaladores de programas modificados, actualizaciones de software falsas y anuncios maliciosos o sitios web comprometidos. En algunos casos, los atacantes también pueden acceder a un sistema mediante credenciales de acceso remoto débiles o expuestas y, posteriormente, desplegar manualmente el ransomware. Dado que estas técnicas de distribución se basan en gran medida en engañar a los usuarios, la precaución al manipular archivos o enlaces inesperados es una de las defensas más efectivas.

Riesgos para el usuario

El principal riesgo que plantea el ransomware Sage.DB es la pérdida de acceso a archivos importantes, como fotos personales, documentos de trabajo, registros financieros o bases de datos empresariales. Para los particulares, esto puede significar la pérdida de recuerdos irremplazables o información confidencial. Para las empresas, una infección puede paralizar las operaciones, dañar la confianza de los clientes y ocasionar importantes pérdidas económicas. Además del cifrado, algunas familias de ransomware también extraen datos antes de bloquear los archivos, lo que aumenta el riesgo de que la información robada se filtre o se venda si no se paga el rescate. Intentar eliminar el ransomware sin abordar primero los archivos cifrados no permitirá recuperar los datos, y un manejo inadecuado de los archivos infectados puede dificultar aún más la recuperación.

Signos de infección

Las señales de alerta típicas incluyen la imposibilidad de abrir archivos previamente accesibles, cambios inusuales en el nombre o la extensión de los archivos, la aparición repentina de archivos con notas de rescate y una notable disminución en el rendimiento del sistema mientras se realiza el cifrado. Las alertas del software de seguridad, los mensajes emergentes inesperados o un fondo de escritorio que muestra un mensaje de rescate también pueden indicar una infección activa.

Cómo mantenerse protegido

Realizar copias de seguridad periódicas y sin conexión de archivos importantes es una de las defensas más fiables contra el ransomware, ya que los datos cifrados pueden recuperarse sin negociar con los atacantes. Los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos o inesperados, mantener actualizados los sistemas operativos y el software, y descargar programas únicamente de fuentes oficiales o de confianza. Deshabilitar las funciones de acceso remoto innecesarias y usar contraseñas seguras y únicas reduce aún más el riesgo de acceso no autorizado que podría derivar en un ataque de ransomware.

Reporte de análisis

Información general

Apellido: Sage.DB Ransomware
Estado de la firma: No Signature

Muestras conocidas

MD5: 3499ef398a88c7b9e25b72b77e374c7c
SHA1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Tamaño del archivo: 485.38 KB, 485376 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Iconos de archivo

Información de la versión de Windows PE

Nombre Valor
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Características de archivo

  • HighEntropy
  • x86

Archivos modificados

Archivo Atributos
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
Mostrar más
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modificaciones del registro

Clave::Valor Datos Nombre de la API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Uso de la API de Windows

Categoría API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Ejecución de comandos de shell

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe