¿Qué es el ransomware 0xxx? Detección, protección y recuperación

0xxx es un tipo de ransomware que apareció por primera vez a principios de 2021 y que, desde entonces, ha estado causando daños masivos a organizaciones de todo el mundo. Básicamente, 0xxx es una infección de ransomware que cifra los archivos del ordenador de un usuario añadiendo .0XXX a extensiones de archivo habituales como .txt, .docx, .xlsx. Una vez infectados, los usuarios ya no pueden acceder a los archivos renombrados. Para recuperar el acceso a los datos bloqueados, se exige a la víctima que pague un rescate en bitcoins. Después de eso, los ciberdelincuentes responsables de la infección 0xxx afirman que, a cambio, proporcionarán una herramienta de descifrado.

Después de una breve introducción sobre el ransomware y sus dos tipos principales, esta entrada del blog aborda el ransomware 0xxx , los métodos de protección de datos y cómo recuperar los datos si tu sistema está infectado.

Di no a los rescates con NAKIVO

Di no a los rescates con NAKIVO

Utiliza backups para recuperar rápidamente los datos después de un ataque de ransomware. Múltiples opciones de recuperación, almacenamiento local y en la nube inmutable, funciones de automatización de la recuperación y mucho más.

¿Qué es el ransomware?

El ransomware es un tipo de malware que suele instalarse en un dispositivo sin el conocimiento ni el consentimiento del usuario. En la mayoría de los casos, una vez que el dispositivo está infectado, el ransomware cifra algunos o todos los archivos, y los ciberdelincuentes exigen un pago a cambio de una herramienta de descifrado (que puede que se facilite o no, incluso después de haber pagado el rescate). El ransomware suele instalarse al hacer clic en enlaces de correos electrónicos de phishing o al abrir archivos adjuntos maliciosos de remitentes desconocidos.

El ransomware no solo bloquea el acceso a los archivos, sino que también puede propagarse de un dispositivo a otro dentro de una red, copiándose a sí mismo en dispositivos de almacenamiento en red o en cuentas de almacenamiento en la nube. Esto por sí solo clasifica al ransomware como una de las formas más peligrosas de malware y de amenazas cibernéticas en general.

La idea detrás del ransomware es dificultar al máximo que las víctimas recuperen sus datos. Algunas variantes de ransomware sacrifican la integridad de los datos después del cifrado o incluso permiten a los hackers realizar cambios o eliminar archivos. Esto hace que a las víctimas les resulte mucho más difícil recuperar los datos y puede dar lugar a una pérdida permanente de los mismos si no se dispone de backups que permitan restaurarlos a un momento concreto.

Tipos de ransomware

El ransomware se puede clasificar en dos tipos principales: sin cifrado y con cifrado.

El ransomware sin cifrado no cifra los archivos. En su lugar, toma tu sistema como rehén. Este tipo de ransomware muestra un mensaje durante el arranque del sistema operativo o al abrir un navegador, en el que se afirma que el dispositivo en uso ha sido confiscado por el gobierno (o una agencia gubernamental) debido a actividades ilegales. Se exige un rescate a cambio de retirar los supuestos cargos contra ti y desbloquear tu dispositivo. Por lo general, el ransomware sin cifrado no afecta a la integridad de tus datos y puede eliminarse del dispositivo.

Por otro lado, el ransomware con cifrado se infiltra en tu dispositivo, normalmente a través de un archivo adjunto malicioso en un correo electrónico o un enlace de phishing, y bloquea el acceso a los archivos y programas de ese dispositivo hasta que pagues el rescate especificado. Pero incluso después de pagar el rescate, no hay garantía de que se reciba una herramienta de descifrado para recuperar el acceso a los archivos. En algunos casos, los atacantes también pueden amenazar con hacer públicos algunos datos confidenciales.

El ransomware de cifrado es el tipo más dañino de ransomware y, posiblemente, una de las amenazas cibernéticas más perversas que han aparecido en los últimos años. Las empresas que pagan grandes sumas de dinero para recuperar sus datos animan a los ciberdelincuentes a ampliar sus actividades y a buscar más víctimas.

¿Qué es 0xxx?

0xxx es un tipo de ransomware de cifrado que utiliza los algoritmos AES y RSA para cifrar archivos. AES y RSA son potentes estándares de seguridad de cifrado empleados por gobiernos y organizaciones con datos confidenciales. A lo largo de los años, los estándares AES y RSA se han convertido poco a poco en un elemento básico del mundo del ransomware, ya que ambos algoritmos se consideran la principal fuerza impulsora detrás de algunas de las cepas más notorias, como Cryptolocker y Teslacrypt.

Al igual que otros programas de ransomware de la misma categoría, como Redeemer, Ouelezin Zebi y Iqll, 0xxx impide el acceso a los archivos cifrándolos, cambia el nombre de sus extensiones y crea un archivo de texto en cada una de las carpetas de la unidad infectada que contiene un mensaje exigiendo un rescate.

El archivo generado “!0XXX_DECRYPTION_README.TXT” incluye un conjunto de instrucciones que las víctimas deben seguir para descifrar sus datos. Pero, en primer lugar, se informa a las víctimas de que todos sus archivos han sido cifrados con el virus 0xxx y de que pueden adquirir una herramienta de descifrado pagando en bitcoins.

A continuación, se pide a las víctimas que envíen por correo electrónico el identificador único (un código hexadecimal de 32 dígitos en mayúsculas) que se les ha asignado, junto con tres archivos cifrados, a la dirección facilitada. A modo de prueba de concepto, las víctimas reciben por correo electrónico los tres archivos enviados anteriormente, completamente descifrados y libres de virus. En el mismo correo electrónico, las víctimas recibirán la dirección del monedero de bitcoin al que deben transferir el rescate especificado. Por último, los ciberdelincuentes responsables del virus 0xxx se comprometen a enviar la herramienta de descifrado una vez realizado el pago.

Aquí hay una captura de pantalla de un archivo de texto del ransomware 0xxx que indica a la víctima cómo pagar el rescate:

A screenshot of an 0xxx ransomware text file

¿Cómo infecta los ordenadores el 0xxx ?

Aunque el ransomware se vale de múltiples vectores de infección para propagarse, las dos formas más comunes que utilizan hoy en día los ciberdelincuentes para difundir 0xxx son los correos electrónicos de phishing y el malware de tipo troyano.

El phishing, el vector más frecuente de todos, se ha vuelto más sofisticado y peligroso que nunca. Un correo electrónico de phishing es un mensaje fraudulento que engaña al destinatario para que haga clic en un enlace o descargue contenido malicioso que puede dar lugar a un ataque de ransomware. Los correos electrónicos de phishing están diseñados para que parezca que proceden del origen de confianza, por ejemplo, un banco o una entidad emisora de tarjetas de crédito. Dichos correos pueden incluir archivos que actúan como portadores de ransomware. Una vez descargados e instalados, los archivos maliciosos pueden infectar inmediatamente el sistema con el ransomware 0xxx .

Un troyano es un tipo de malware que, a simple vista, parece un programa legítimo, pero que está programado para causar daños a los datos de un sistema o una red. Los troyanos suelen descargarse accidentalmente desde sitios web sospechosos que afirman albergar herramientas de activación ilegales (también denominadas «crack») y falsas actualizaciones para aplicaciones como Google Chrome o Microsoft Office. Una vez instalado, el malware troyano puede abrir una puerta trasera a un actor malicioso, que entonces puede ver y manipular los datos del sistema anfitrión. Si el autor consigue obtener acceso completo al sistema, entonces puede inyectar fácilmente un ransomware, como 0xxx.

¿Cómo detectar el ransomware 0xxx ?

Hay algunos indicadores que pueden ayudarte a detectar el ransomware 0xxx en tu dispositivo:

  • Cambios sospechosos en las extensiones de los nombres de archivo : La primera acción del ransomware 0xxx es añadir .0XXX a todas las extensiones de archivo. Este ransomware en concreto mantiene intactos los nombres originales de los archivos. Por ejemplo, document.pdf pasa a ser document.pdf.0XXX. No se trata de un simple cambio de extensión, sino más bien de una indicación de que el archivo ha sido cifrado.
  • Alta actividad de la CPU : El 0xxx ransomware consume muchos recursos y, como resultado, los programas pueden tardar notablemente más en ejecutarse y cargarse. Cifrar y renombrar miles de archivos es una tarea que exige mucho a la CPU y puede ralentizar el sistema hasta el punto de que deje de responder.
  • Imposibilidad de acceder a los archivos : El objetivo principal del ransomware 0xxx es impedirle el acceso a los archivos. Una vez cifrados, los archivos y documentos no se pueden abrir y requieren una herramienta de descifrado para recuperar su estado original. La herramienta de descifrado solo se proporciona una vez que se ha pagado el rescate especificado.
  • Comunicación de red anómala : Si su sistema está infectado por el ransomware 0xxx , es posible que experimente una ralentización de la conexión a Internet. Los ciberdelincuentes responsables de los ataques de ransomware pueden establecer un sistema de comunicación entre sus servidores y los ordenadores infectados para manipular los archivos. Esto puede provocar problemas de conexión constantes.

¿Cómo proteger los sistemas contra el ransomware?

Las organizaciones de cualquier tamaño no deben subestimar la amenaza del ransomware. Por muy robusto que sea su sistema de seguridad, el ransomware puede colarse en su ordenador o en el de un empleado. Ninguna organización es totalmente inmune a la amenaza del ransomware. Por lo tanto, para proteger los datos de su organización frente a cualquier tipo de ransomware, debe adoptar un enfoque por capas.

Formar a los compañeros de trabajo

Cree un programa eficaz de formación para empleados sobre el ransomware con el fin de informar a los compañeros de trabajo sobre qué es el ransomware y cómo funciona. También debe abordar cómo evitar infectarse con malware y cómo responder ante un ataque de ransomware en caso de que se produzca.

Enviar periódicamente correos electrónicos a los empleados con noticias sobre el ransomware y los peligros asociados a las ciberamenazas es una buena práctica, especialmente si el flujo de trabajo de su organización se basa en herramientas de productividad y colaboración en la nube, como Microsoft 365.

La realización de sesiones periódicas de formación para concienciar sobre el ransomware puede ayudar enormemente a los empleados a diferenciar entre el contenido fraudulento y el legítimo que se encuentra en correos electrónicos, archivos adjuntos y sitios web. En consecuencia, la probabilidad de que se produzcan acciones erróneas, como abrir enlaces de phishing y descargar software malicioso, puede reducirse significativamente.

Configurar filtros de correo electrónico

La mayoría de los principales servicios de correo electrónico incluyen filtros que pueden protegerte a ti o a tus compañeros de trabajo frente a amenazas cibernéticas, incluido el ransomware. Algunos servicios ofrecen medidas de seguridad avanzadas, como la detección automática y el rechazo de correos electrónicos sospechosos procedentes de orígenes no fiables o desconocidos. Anteriormente traté este tema en Cómo configurar las políticas antiphishing y contra la suplantación de identidad de Microsoft Defender para Office 365 y enumeré todos los requisitos necesarios para maximizar la seguridad del correo electrónico.

Analiza y realiza la supervisión de tu sistema

Ejecuta análisis completos y programados del sistema mediante un programa antivirus o antimalware actualizado puede ayudar a detectar actividades sospechosas, como un cambio masivo de extensión de archivos o un uso inusual del disco. Un antivirus con las definiciones más recientes puede neutralizar una amenaza de ransomware poniendo en cuarentena el software malicioso descargado, lo que limita así la propagación de la infección por tu sistema y tu red. Además, asegúrate de instalar los parches de seguridad más recientes para tu sistema operativo tan pronto como estén disponibles.

Copia de seguridad de datos

Ejecutar backups periódicamente siguiendo la regla 3-2-1 garantiza que tus datos puedan sobrevivir a un ataque de ransomware con un daño mínimo. La regla 3-2-1 es un método eficaz y de uso común para hacer backup de los datos. La regla establece que debes conservar al menos 3 copias de tus datos y almacenarlas en 2 tipos diferentes de soportes, manteniendo una de las copias externas.

Además, quizá te interese adoptar nuevas tecnologías de backup, como las copias de backup inmutables, para proteger tus activos de datos frente al ransomware. Con las copias de seguridad inmutables, que se basan en el modelo WORM (Write Once Read Many) , tus datos se hacen backup en un volumen de almacenamiento en el que solo se puede escribir una vez. Se puede acceder a los datos de ese volumen tantas veces como se desee, pero no se pueden sobrescribir, modificar ni eliminar durante un periodo de tiempo determinado.

¿Cómo recuperar archivos después de un ataque de ransomware 0xxx ?

Si tu ordenador está infectado con el ransomware 0xxx, no podrás recuperar ningún dato a menos que pagues el rescate, o al menos eso es lo que los ciberdelincuentes quieren que creas. Aunque el software antivirus o antimalware puede eliminar el malware y limitar su propagación, no te ofrece las opciones de restaurar los archivos ya infectados. La única solución es recuperar los archivos desde un backup, si se hizo uno antes de la infección y se almacenó en una ubicación diferente.

Si buscas una solución completa de protección de datos, plantéate instalar NAKIVO Backup & Replication. NAKIVO Backup & Replication garantiza una protección de alto nivel para todos los entornos, incluidos los virtuales, físicos, en la nube y SaaS. Utiliza la solución para proteger VMware vSphere, Microsoft Hyper-V, Nutanix AHV, Amazon EC2, equipos con Windows/Linux y datos de Microsoft 365.

NAKIVO Backup & Replication ofrece a tus datos de backup otra capa de protección contra el ransomware. La solución le permite hacer que sus datos de copia de seguridad sean inmutables durante el tiempo que necesite, tanto en el almacenamiento local del sistema operativo Linux como en los buckets de Amazon S3. De este modo, sus copias de backup no podrán modificarse, sobrescribirse ni eliminarse hasta que expire dicho periodo. Al bloquear sus copias de backup, los datos de estas quedan protegidos contra el cifrado por ransomware y podrá recuperarlos rápidamente si un ataque malicioso como 0XXX afecta a sus sistemas.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar un número de tarjeta de crédito.

Artículos recomendados