{"id":24446,"date":"2020-12-24T13:35:01","date_gmt":"2020-12-24T11:35:01","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=24446"},"modified":"2020-12-24T13:35:01","modified_gmt":"2020-12-24T11:35:01","slug":"cyberpunk-2077-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/cyberpunk-2077-ransomware\/24446\/","title":{"rendered":"Malware disfrazado de Cyberpunk 2077"},"content":{"rendered":"<p>En cuanto se lanz\u00f3 <em>Cyberpunk 2077<\/em> para Windows y consolas, encontramos online una \u201cversi\u00f3n beta para Android\u201d, muy f\u00e1cil de descargar desde una web con el nombre cyberpunk2077mobile[.]com. Como el desarrollador real a\u00fan tiene que anunciar la versi\u00f3n m\u00f3vil del juego, decidimos investigarlo.<\/p>\n<h2>\u00bfCyberpunk 2077 para Android? No, es ransomware<\/h2>\n<p>La p\u00e1gina web de la supuesta versi\u00f3n m\u00f3vil no se parece en nada a la oficial de <em>Cyberpunk 2077<\/em>, de hecho, se parece m\u00e1s a la Google Play. Sus creadores afirman que la versi\u00f3n beta se lanz\u00f3 el mismo d\u00eda que el lanzamiento oficial y (mientras redact\u00e1bamos este art\u00edculo) se hab\u00eda descargado unos 1.000 veces. Algunos usuarios incluso han dejado sus opiniones, diciendo que no estaba mal para ser una beta.<\/p>\n<div id=\"attachment_24447\" style=\"width: 840px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24447\" class=\"wp-image-24447 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2020\/12\/23182711\/cyberpunk-2077-ransomware-screen-1.png\" alt=\"\" width=\"830\" height=\"726\"><p id=\"caption-attachment-24447\" class=\"wp-caption-text\">Parecida a la Google Play<\/p><\/div>\n<p>Aunque la p\u00e1gina web especifica que el tama\u00f1o de la aplicaci\u00f3n es de 3,4 GB, el archivo ocupa menos de 3 MB. \u00bfSer\u00e1 que los desarrolladores han creado alg\u00fan tipo de tecnolog\u00eda futur\u00edstica de compresi\u00f3n? Lo dudamos.<br>\nAdem\u00e1s, al abrir la app por primera vez, la beta falsa solicita acceso a los archivos del dispositivo. En teor\u00eda, una aplicaci\u00f3n podr\u00eda necesitar acceso para guardar o abrir algo, pero ning\u00fan juego necesita tus fotos y v\u00eddeos para iniciarse. No obstante, la aplicaci\u00f3n no carga si no concedes dicho acceso.<br>\nPero si un usuario aprueba dicho permiso, ver\u00e1 una nota de rescate, no el juego que quer\u00eda.<\/p>\n<div id=\"attachment_24448\" style=\"width: 2210px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24448\" class=\"wp-image-24448 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2020\/12\/23182756\/cyberpunk-2077-ransomware-screen-2.png\" alt=\"\" width=\"2200\" height=\"1920\"><p id=\"caption-attachment-24448\" class=\"wp-caption-text\">\u00bfPara qu\u00e9 necesita acceso un juego a tus archivos? \u00a1Pues para cifrarlos!<\/p><\/div>\n<p>El mensaje est\u00e1 escrito en un ingl\u00e9s algo confuso e informa a las v\u00edctimas de que ahora todos sus selfis y otros archivos importantes est\u00e1n cifrados. Para recuperarlos, los ciberdelincuentes piden 500 d\u00f3lares en bitcoins dentro del plazo de 24 horas (o 10, en la nota se mencionan ambos per\u00edodos). De todos modos, tambi\u00e9n se comunica que, si la v\u00edctima no entrega el dinero a tiempo, el malware lo borrar\u00e1 todo de formar permanente.<br>\nDe acuerdo con la nota, cualquier intento de eliminar el ransomware ser\u00e1 in\u00fatil y supondr\u00e1 la p\u00e9rdida de los archivos.<\/p>\n<h2>\u00bfSe pueden recuperar los archivos cifrados?<\/h2>\n<p>Hemos comprobado lo que sucede con los archivos de un dispositivo infectado y s\u00ed, est\u00e1n cifrados con la extensi\u00f3n .coderCrypt. Asimismo, el malware coloca en cada carpeta un archivo README.txt que contiene el mismo mensaje de rescate.<\/p>\n<div id=\"attachment_24449\" style=\"width: 1090px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24449\" class=\"wp-image-24449 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2020\/12\/23182841\/cyberpunk-2077-ransomware-screen-3.png\" alt=\"\" width=\"1080\" height=\"1080\"><p id=\"caption-attachment-24449\" class=\"wp-caption-text\">El Cyberpunk 2077 falso para Android cifra los archivos; en eso, sus creadores son sinceros.<\/p><\/div>\n<p>No obstante, los archivos se pueden recuperar porque el malware emplea el algoritmo de cifrado sim\u00e9trico <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/rc4\/\" target=\"_blank\" rel=\"noopener\">RC4<\/a>. Lo de <em>sim\u00e9trico<\/em> quiere decir que la misma clave cifra y descifra los archivos y, en este caso, se encontraba en el c\u00f3digo fuente de la aplicaci\u00f3n. En todas las muestras que hemos encontrado era este: 21983453453435435738912738921.<br>\nComo el RC4 es muy com\u00fan, es posible que t\u00fa mismo recuperes los archivos con, por ejemplo, un servicio online de descifrado o poni\u00e9ndote en contacto con nuestro equipo de atenci\u00f3n al cliente. Adem\u00e1s, al menos en la versi\u00f3n del malware que hemos examinado, las 10 o 24 horas de plazo son totalmente irrelevantes ya que el malware no borrar\u00e1 nada una vez pasado ese tiempo, porque en su c\u00f3digo no se incluye ninguna funci\u00f3n de ese tipo.<br>\nDicho esto, te recomendamos que guardes una copia de los archivos cifrados antes de intentar restaurarlos, por si falla el programa de recuperaci\u00f3n.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\">\n<h2>Ransomware de Cyberpunk 2077: versi\u00f3n para Windows<\/h2>\n<p>Por desgracia, los archivos cifrados por el ransomware no son f\u00e1ciles de recuperar. Por ejemplo, los autores de la beta falsa de <em>Cyberpunk 2077<\/em> para Android tambi\u00e9n est\u00e1n distribuyendo un ransomware para Windows con la apariencia del mismo juego. En este caso, la clave no est\u00e1 en el c\u00f3digo fuente de la aplicaci\u00f3n, sino que se genera al azar en cada caso de infecci\u00f3n, por lo que las v\u00edctimas no tienen un modo f\u00e1cil de descifrar los archivos afectados.<\/p>\n<div id=\"attachment_24450\" style=\"width: 1425px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24450\" class=\"wp-image-24450 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2020\/12\/23182941\/cyberpunk-2077-ransomware-screen-4.png\" alt=\"\" width=\"1415\" height=\"748\"><p id=\"caption-attachment-24450\" class=\"wp-caption-text\">La nota de rescate para los usuarios de Windows pide 1.000 d\u00f3lares en Bitcoins para el descifrado.<\/p><\/div>\n<h2>\u00bfDeber\u00edas pagar?<\/h2>\n<p>Mientras escribimos esto, se han transferido <a href=\"https:\/\/www.blockchain.com\/btc\/address\/336Fvf8fRrpySwq8gsaWdf7gfuGm5FQi8K\" target=\"_blank\" rel=\"noopener nofollow\">m\u00e1s de 8.000 d\u00f3lares<\/a> en bitcoins al monedero de los ciberdelincuentes aunque <a href=\"https:\/\/www.kaspersky.es\/blog\/no-no-ransom\/\" target=\"_blank\" rel=\"noopener\">nada te garantiza<\/a> que te vayan a devolver los archivos. Los creadores podr\u00edan desaparecer con el dinero o pedirte m\u00e1s. Por ello, te recomendamos que de ning\u00fan modo pagues el rescate.<\/p>\n<p>Los expertos de Kaspersky ayudamos a las v\u00edctimas de ransomware estudiando su c\u00f3digo malicioso e inventando formas de descifrar los archivos, es decir, escribimos descifradores gratuitos. Puedes encontrar muchos en la web <a href=\"https:\/\/www.nomoreransom.org\/es\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">NoMoreRansom<\/a>, creada para contrarrestar este tipo de ataques, o en nuestra <a href=\"https:\/\/support.kaspersky.com\/viruses\/utility\" target=\"_blank\" rel=\"noopener\">web de soporte<\/a>. Si te ves afectado por un ransomware, no dudes en usar de inmediato estos servicios y, aunque a\u00fan no exista ning\u00fan descifrador concreto para tu problema, es posible que terminemos desarrollando uno en el futuro.<\/p>\n<h2>C\u00f3mo protegerse del ransomware<\/h2>\n<p>El mejor consejo, obviamente, es evitar el ransomware desde un principio, incluso el que se presenta con la apariencia de un juego popular. Para protegerte, mediante unas normas b\u00e1sicas de seguridad deber\u00eda bastar con:<\/p>\n<ul>\n<li>Descarga aplicaciones solo desde tiendas oficiales o desde la web oficial de desarrollador.<\/li>\n<li>Si buscas versiones beta, lanzamientos o promociones, hazlo en la web del desarrollador. Si el desarrollador no tiene informaci\u00f3n o el juego <a href=\"https:\/\/www.kaspersky.es\/blog\/apex-legends-mobile-fakes\/17945\/\" target=\"_blank\" rel=\"noopener\">a\u00fan no ha salido oficialmente<\/a>, lo dem\u00e1s es falso.<\/li>\n<li>Usa una <a href=\"https:\/\/www.kaspersky.es\/advert\/security-cloud?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____ksc___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad de confianza<\/a> en todos los dispositivos para detectar el malware antes de que haga ning\u00fan da\u00f1o. Por ejemplo, nuestros productos detectan el falso <em>Cyberpunk 2077<\/em> para Android con el nombre HEUR:Trojan-Ransom.AndroidOS.Agent.bs y la versi\u00f3n para Windows con el de Trojan-Ransom.Win32.Alien.ao.<\/li>\n<li>Haz una copia de seguridad de los archivos importantes para que puedas recuperarlos en el caso de da\u00f1o o p\u00e9rdida.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\">\n","protected":false},"excerpt":{"rendered":"<p>Unos ciberdelincuentes emplean una beta falsa de Cyberpunk 2077 para propagar malware en Android.<\/p>\n","protected":false},"author":2492,"featured_media":24451,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[59,1884,3217,1615,735,401,586],"class_list":{"0":"post-24446","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-cifradores","10":"tag-cyberpunk-2077","11":"tag-gamers","12":"tag-juegos","13":"tag-ransomware","14":"tag-troyanos"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cyberpunk-2077-ransomware\/24446\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/cyberpunk-2077-ransomware\/22312\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/17806\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/23992\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cyberpunk-2077-ransomware\/22077\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/20776\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cyberpunk-2077-ransomware\/23632\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cyberpunk-2077-ransomware\/29873\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cyberpunk-2077-ransomware\/9170\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/38196\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cyberpunk-2077-ransomware\/16170\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/cyberpunk-2077-ransomware\/14321\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cyberpunk-2077-ransomware\/25987\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cyberpunk-2077-ransomware\/29803\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/cyberpunk-2077-ransomware\/26535\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/cyberpunk-2077-ransomware\/23340\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cyberpunk-2077-ransomware\/28675\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cyberpunk-2077-ransomware\/28484\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/gamers\/","name":"gamers"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2492"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=24446"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24446\/revisions"}],"predecessor-version":[{"id":24457,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24446\/revisions\/24457"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=24446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=24446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=24446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}