{"id":17737,"date":"2019-01-25T13:40:57","date_gmt":"2019-01-25T11:40:57","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=17737"},"modified":"2019-01-25T13:40:57","modified_gmt":"2019-01-25T11:40:57","slug":"razy-trojan-cryptocurrency-stealer","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/razy-trojan-cryptocurrency-stealer\/17737\/","title":{"rendered":"Razy, el ladr\u00f3n de bitcoins"},"content":{"rendered":"<p>Si utilizas un navegador diferente al predeterminado por el sistema operativo, lo m\u00e1s probable es que conozcas las extensiones y que, de hecho, uses unas cuantas. Y, si eres un lector habitual de este blog, sabr\u00e1s que <a href=\"https:\/\/www.kaspersky.es\/blog\/browser-extensions-security\/15217\/\" target=\"_blank\" rel=\"noopener\">algunas pueden ser peligrosas<\/a> y que, por tanto, deber\u00edas instalarlas \u00fanicamente desde fuentes oficiales. El problema es que los complementos maliciosos se pueden instalar sin que el usuario sea consciente e, incluso, cualquier acci\u00f3n (bueno, casi todas).<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-14702 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2017\/10\/31191534\/20171910_Bitcoin_steal-1024x672.jpg\" alt=\"El troyano Razy instala en secreto extensiones maliciosas en Chrome y Firefox para enviar enlaces phishing y robar criptomonedas\" width=\"1024\" height=\"672\"><\/p>\n<h2>C\u00f3mo instala Razy las extensiones maliciosas<\/h2>\n<p>El principal sospechoso es el troyano Razy, que actualiza Google Chrome, Mozilla Firefox y el navegador Yandex (todos para Windows) con sus propios complementos. En <a href=\"https:\/\/securelist.com\/razy-in-search-of-cryptocurrency\/89485\/\" target=\"_blank\" rel=\"noopener\">Securelist.com<\/a> encontrar\u00e1s m\u00e1s informaci\u00f3n, pero b\u00e1sicamente, el <em>malware<\/em> inhabilita el an\u00e1lisis de extensiones instalado, bloquea las actualizaciones del navegador, por si acaso, e instala sus complementos maliciosos: Firefox recibe la extensi\u00f3n Firefox Protection y Yandex Browser, Yandex Protect.<\/p>\n<p>Incluso los nombres son enga\u00f1osos, su repentina aparici\u00f3n deber\u00eda de llamar tu atenci\u00f3n. En Google Chrome es especialmente peligroso: Razy puede infectar la extensi\u00f3n de sistema Chrome Media Router, que no aparece en la lista general de los complementos del navegador y que, sin <em>software<\/em> de seguridad, solo se puede detectar de forma indirecta.<\/p>\n<h2>Qu\u00e9 sucede tras la infecci\u00f3n<\/h2>\n<p>Esta situaci\u00f3n es un ejemplo t\u00edpico de ataque <em><a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/man-in-the-browser-attack\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">man-in-the-browser<\/a><\/em>. Las extensiones maliciosas ajustan el contenido del sitio web a la voluntad de los creadores. En el caso de Razy, los propietarios de las criptomonedas son los que m\u00e1s tienen que temer. La extensi\u00f3n tiene como objetivo los sitios de intercambio de criptomonedas y las adornan con <em>banners<\/em> con ofertas \u201clucrativas\u201d de compra y venta de criptomonedas, pero, en realidad, los usuarios que muerden el anzuelo acaban enriqueciendo a los cibercriminales.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-17740 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2019\/01\/25124214\/razy-trojan-cryptocurrency-stealer-scr1.jpg\" alt=\"El troyano Razy muestra ofertas falsas en los sitios de intercambio de criptomonedas\" width=\"1460\" height=\"890\"><\/p>\n<p>Adem\u00e1s, la extensi\u00f3n esp\u00eda las b\u00fasquedas de los usuarios en Google o Yandex y, si una trata sobre criptomonedas, introduce enlaces a sitios <em>phishing<\/em> en la p\u00e1gina de resultados.<\/p>\n<div id=\"attachment_17742\" style=\"width: 1237px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-17742\" class=\"wp-image-17742 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2019\/01\/25124449\/razy-trojan-cryptocurrency-stealer-scr2-ES.jpg\" alt=\"El troyano Razy a\u00f1ade enlaces phishing, muchos, a los resultados de la b\u00fasqueda\" width=\"1227\" height=\"813\"><p id=\"caption-attachment-17742\" class=\"wp-caption-text\">Resultados de Razy: la extensi\u00f3n maliciosa a\u00f1ade los 5 primeros enlaces de los resultados de b\u00fasqueda que dirigen a sitios phishing<\/p><\/div>\n<p>Otra forma de \u201credistribuir\u201d monedas es remplazar todas las direcciones de monederos (o c\u00f3digos QR) de una p\u00e1gina web por las direcciones de los ciberdelincuentes.<\/p>\n<p>Los usuarios de navegadores infectados tambi\u00e9n tienen que lidiar con <em>banners<\/em> (por ejemplo, en Vkontakte o Youtube) con ofertas tan generosas como: \u201cInvierte ahora y gana millones\u201d o \u201cRecibe dinero por una encuesta <em>online<\/em>\u201d entre otras. La guinda del pastel es un <em>banner<\/em> falso en las p\u00e1ginas de Wikipedia que solicita a los usuarios que apoyen el proyecto.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-17743 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2019\/01\/25124559\/razy-trojan-cryptocurrency-stealer-scr3.png\" width=\"1676\" height=\"897\"><\/p>\n<h2>C\u00f3mo protegerte contra Razy<\/h2>\n<p>El troyano Razy se distribuye a trav\u00e9s de <a href=\"https:\/\/www.kaspersky.es\/blog\/file-sharing-affiliate-programs\/16679\/\" target=\"_blank\" rel=\"noopener\">programas afiliados<\/a> como un software \u00fatil y se puede descargar desde varios servicios de alojamiento de archivos gratuitos, por lo que nuestros consejos para protegerte son muy simples:<\/p>\n<ul>\n<li>Descarga las aplicaciones exclusivamente del sitio del desarrollador o de fuentes de confianza.<\/li>\n<li>Analiza tu ordenador de inmediato si te percatas de cualquier actividad sospechosa (como, por ejemplo, la aparici\u00f3n de herramientas de optimizaci\u00f3n desconocidas) que podr\u00eda indicar que has sido infectado con <em>malware<\/em>.<\/li>\n<li>Comprueba los complementos del navegador que aparezcan de la nada y desactiva los que parezcan sospechosos.<\/li>\n<li>Utiliza una soluci\u00f3n <a href=\"http:\/\/www.kaspersky.es\/software-antivirus-domestico\/internet-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c__lnk_______\" target=\"_blank\" rel=\"noopener\">antivirus de confianza<\/a>.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis_trial_shield\">\n","protected":false},"excerpt":{"rendered":"<p>El troyano Razy instala en secreto extensiones maliciosas en Chrome y Firefox para enviar enlaces phishing y robar criptomonedas.<\/p>\n","protected":false},"author":2506,"featured_media":14702,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348,6],"tags":[562,13,2519,2368,1690,144,2518,2837,586],"class_list":{"0":"post-17737","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-bitcoin","10":"tag-chrome","11":"tag-complementos","12":"tag-criptomonedas","13":"tag-extensiones","14":"tag-firefox","15":"tag-navegadores","16":"tag-razy","17":"tag-troyanos"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/razy-trojan-cryptocurrency-stealer\/17737\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/razy-trojan-cryptocurrency-stealer\/15127\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/12705\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/17048\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/razy-trojan-cryptocurrency-stealer\/15239\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/13983\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/razy-trojan-cryptocurrency-stealer\/16829\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/razy-trojan-cryptocurrency-stealer\/22168\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/razy-trojan-cryptocurrency-stealer\/5621\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/25454\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/razy-trojan-cryptocurrency-stealer\/11383\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/razy-trojan-cryptocurrency-stealer\/11362\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/razy-trojan-cryptocurrency-stealer\/10284\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/razy-trojan-cryptocurrency-stealer\/18422\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/razy-trojan-cryptocurrency-stealer\/22322\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/razy-trojan-cryptocurrency-stealer\/23756\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/razy-trojan-cryptocurrency-stealer\/17864\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/razy-trojan-cryptocurrency-stealer\/22010\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/razy-trojan-cryptocurrency-stealer\/21947\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/extensiones\/","name":"extensiones"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/17737","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=17737"}],"version-history":[{"count":7,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/17737\/revisions"}],"predecessor-version":[{"id":17749,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/17737\/revisions\/17749"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/14702"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=17737"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=17737"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=17737"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}