Nueva versión del gusano Mydoom afecta a buscadores

Nueva versión del gusano Mydoom afecta a buscadores
Una nueva versión del gusano Mydoom hizo aparición ayer con especial incidencia. Como novedad, esta nueva variante destaca por realizar peticiones a los servicios de búsqueda de Google, Yahoo, Altavista y Lycos para recopilar direcciones de correo a las que enviarse. Uno de los efectos colaterales más visibles del gusano durante las primeras horas de propagación fue afectar al servicio de Google, que restauró su normalidad más tarde.

En VirusTotal se pudo comprobar desde un primer momento la incidencia del gusano gracias a las muestras enviadas por los usuarios, que en principio sólo fueron detectadas por los motores que reconocían a la nueva variante de Mydoom por heurística. Además del TOP10 de las muestras recibidas en las últimas 24 horas, otra estadística que evidenciaba que nos encontrábamos ante una nueva epidemia era la de últimas actualizaciones, con un pico de hasta 8 actualizaciones de los diferentes motores en sólo una hora.

En el apartado de motores que detectaban el espécimen antes de su aparición (26/07/2004) y protegían a sus usuarios en el mismo momento en que empezó a circular el gusano, encontramos a NOD32 y Norman, que lo hacían de la siguiente forma:

NOD32v2 :: NewHeur_PE
Norman :: W32/EMailWorm
A continuación los tiempos de reacción de las casas antivirus en proporcionar la actualización concreta para este gusano una vez había comenzado su propagación:

NOD32v2 26.07.2004 15:47 :: Win32/Mydoom.R
Kaspersky 26.07.2004 16:02 :: I-Worm.Mydoom.m
BitDefender 26.07.2004 16:12 :: Win32.Mydoom.M@mm
ClamWin 26.07.2004 17:13 :: Worm.Mydoom.M
Norman 26.07.2004 17:27 :: MyDoom.L@mm
Panda 26.07.2004 17:50 :: W32/Mydoom.N.worm
Sophos 26.07.2004 17:54 :: W32/MyDoom-O
TrendMicro 26.07.2004 18:07 :: WORM_MYDOOM.M
McAfee 26.07.2004 18:32 :: W32/Mydoom.o@MM
Symantec 26.07.2004 19:05 :: W32.Mydoom.M@mm
F-Prot 26.07.2004 19:32 :: W32/Mydoom.P@mm
eTrustAV-Inoc 26.07.2004 23:54 :: Win32/MyDoom.O.Worm
Estos datos son proporcionados por VirusTotal, y los tiempos se encuentran en hora española (GMT+2 en verano).

Como ya hemos comentado, la novedad de esta nueva variante de Mydoom reside en una función extra, además de las habituales, para recopilar direcciones de correo electrónico a las que enviarse. Por cada nombre de dominio que localiza en un sistema infectado realiza una petición a un motor de búsqueda para localizar más e-mails. Supongamos que en un sistema típico pueden existir varios cientos de direcciones de correo, y que la propagación del gusano en las primeras horas fue muy rápida, lo que pudo dar lugar a cientos de miles de peticiones simultaneas a los buscadores.

Particularmente me inclino a pensar que esta función fue creada con el ánimo de potenciar la distribución de esta nueva variante, por lo que el problema en el servicio de los motores de búsqueda ha sido un efecto colateral no buscado. En cualquier caso los buscadores deberán tomar buena nota, ya que es probable que futuros gusanos exploten esta misma técnica.

El resto de características del gusano es similar a otras variantes. Se distribuye por e-mail en un adjunto con algunas de las siguientes extensiones: .bat, .cmd, .com, .exe, .pif, .scr o .zip. Puede utilizar dobles extensiones para intentan confundir al destinatario, la dirección de remite es falseada, y una vez se ejecuta en el sistema descarga un backdoor que abre una puerta trasera en el puerto TCP/1034.

 

Comentarios (1)

Marco Antonio
02 de Agosto del 2004
Que buena informacion se encuentra aqui, solo queria decir que sigan publicando lo mas reciente en virus por que yo de aqui me guio para cuidar mi pc, gracias por este tipo de informacion.

Comenta esta noticia

Nombre
Correo (no se visualiza en la web)
Comentarios