Durante la semana pasada hemos estado muy atareados con un grave problema acaecido con un cliente y al que nunca nos habíamos enfrentado, el secuestro del servidor de su empresa.
Se trataba de un cliente que no dispone de contrato de mantenimiento con nosotros por lo que sus sistemas no estaban siendo monitorizados. Desde aproximadamente octubre del año 2012, veníamos observando en los servidores de los clientes con mantenimiento contratado continuos intentos de acceso a través del puerto 3389. Estos intentos a través de Rdp se instensificaban con el tiempo, llegando a darse casos de hasta una veintena de peticiones cada minuto. El ataque consistía en utilizar la fuerza bruta buscando nombres de usuário y contraseñas débiles. Una vez detectado se corrigieron las vulnerabilidades y se acabaron los problemas.
Se trata de un nuevo ramsonware llamado “Anti-child Porn Spam Protection” que afecta tanto a servidores Micro1soft Windows 2003 como a cualquier otra máquina en Windows con la funcionalidad de escritorio remoto activado, es decir cualquier Windows XP profesional o Windows 7 u 8 de Profesional hacia arriba.
La forma de operar es la siguiente:
Se trata de una variante del famoso Virus de la Policía, eso si, mucho más crítico y maligno, por lo que casi cualquier antivirus lo detecta y elimina, pero a día de hoy no hay forma de desencriptar la información.
Por todo ello debemos de prevenir y para ello es importante tener en cuenta las siguientes recomendaciones:
En el caso de nuestro cliente, si bien no disponía de contrato de mantenimiento, si nos había contratado el pack de copias de seguridad remotas en nuestros servidores. Este fué el elemento que hizo que al día siguiente pudiese estar trabajando sin mayor dificultad, eso si ahora con medidas de seguridad avanzadas y con contrato de mantenimiento.
Si nos vemos infectados por este virus es importante denunciarlo a la Brigada de Investigación Tecnológica (BIT), bien a través de la propia web, del número 902 102 112 o en cualquier comisaría.
No dudes además en ponerte en contacto con Intecnor para ayudarte.