martes, 27 de julio de 2004

Nueva versión del gusano Mydoom afecta a buscadores

Una nueva versión del gusano Mydoom hizo aparición ayer con especial
incidencia. Como novedad, esta nueva variante destaca por realizar
peticiones a los servicios de búsqueda de Google, Yahoo, Altavista y
Lycos para recopilar direcciones de correo a las que enviarse. Uno
de los efectos colaterales más visibles del gusano durante las
primeras horas de propagación fue afectar al servicio de Google, que
restauró su normalidad más tarde.

En VirusTotal se pudo comprobar desde un primer momento la incidencia
del gusano gracias a las muestras enviadas por los usuarios, que en
principio sólo fueron detectadas por los motores que reconocían a la
nueva variante de Mydoom por heurística. Además del TOP10 de las
muestras recibidas en las últimas 24 horas, otra estadística que
evidenciaba que nos encontrábamos ante una nueva epidemia era la de
últimas actualizaciones, con un pico de hasta 8 actualizaciones de
los diferentes motores en sólo una hora.

En el apartado de motores que detectaban el espécimen antes de su
aparición (26/07/2004) y protegían a sus usuarios en el mismo momento
en que empezó a circular el gusano, encontramos a NOD32 y Norman, que
lo hacían de la siguiente forma:

NOD32v2 :: NewHeur_PE
Norman :: W32/EMailWorm

A continuación los tiempos de reacción de las casas antivirus en
proporcionar la actualización concreta para este gusano una vez había
comenzado su propagación:

NOD32v2 26.07.2004 15:47 :: Win32/Mydoom.R
Kaspersky 26.07.2004 16:02 :: I-Worm.Mydoom.m
BitDefender 26.07.2004 16:12 :: Win32.Mydoom.M@mm
ClamWin 26.07.2004 17:13 :: Worm.Mydoom.M
Norman 26.07.2004 17:27 :: MyDoom.L@mm
Panda 26.07.2004 17:50 :: W32/Mydoom.N.worm
Sophos 26.07.2004 17:54 :: W32/MyDoom-O
TrendMicro 26.07.2004 18:07 :: WORM_MYDOOM.M
McAfee 26.07.2004 18:32 :: W32/Mydoom.o@MM
Symantec 26.07.2004 19:05 :: W32.Mydoom.M@mm
F-Prot 26.07.2004 19:32 :: W32/Mydoom.P@mm
eTrustAV-Inoc 26.07.2004 23:54 :: Win32/MyDoom.O.Worm

Estos datos son proporcionados por VirusTotal, y los tiempos se
encuentran en hora española (GMT+2 en verano).

Como ya hemos comentado, la novedad de esta nueva variante de Mydoom
reside en una función extra, además de las habituales, para recopilar
direcciones de correo electrónico a las que enviarse. Por cada nombre
de dominio que localiza en un sistema infectado realiza una petición
a un motor de búsqueda para localizar más e-mails. Supongamos que en
un sistema típico pueden existir varios cientos de direcciones de
correo, y que la propagación del gusano en las primeras horas fue
muy rápida, lo que pudo dar lugar a cientos de miles de peticiones
simultaneas a los buscadores.

Particularmente me inclino a pensar que esta función fue creada con
el ánimo de potenciar la distribución de esta nueva variante, por lo
que el problema en el servicio de los motores de búsqueda ha sido un
efecto colateral no buscado. En cualquier caso los buscadores deberán
tomar buena nota, ya que es probable que futuros gusanos exploten
esta misma técnica.

El resto de características del gusano es similar a otras variantes.
Se distribuye por e-mail en un adjunto con algunas de las siguientes
extensiones: .bat, .cmd, .com, .exe, .pif, .scr o .zip. Puede
utilizar dobles extensiones para intentan confundir al destinatario,
la dirección de remite es falseada, y una vez se ejecuta en el
sistema descarga un backdoor que abre una puerta trasera en el puerto
TCP/1034.


Bernardo Quintero
bernardo@hispasec.com