{"id":27097,"date":"2022-04-21T10:52:47","date_gmt":"2022-04-21T08:52:47","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=27097"},"modified":"2022-04-21T10:59:57","modified_gmt":"2022-04-21T08:59:57","slug":"yanlouwang-decryptor","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/yanlouwang-decryptor\/27097\/","title":{"rendered":"Un descifrador para el malware Yanluowang"},"content":{"rendered":"<p>Por lo general, recomendamos a las v\u00edctimas de <em>ransomware<\/em> que no se desesperen ni eliminen ning\u00fan archivo, incluso aunque no haya nada que ayude a recuperarlos de inmediato. Despu\u00e9s de todo, alg\u00fan d\u00eda la polic\u00eda podr\u00eda apoderarse de la infraestructura de los atacantes o los investigadores podr\u00edan descubrir errores en los algoritmos del <em>malware<\/em>.<\/p>\n<p>Un ejemplo de esto \u00faltimo es el an\u00e1lisis de Kaspersky del <em>ransomware<\/em>\u00a0Yanluowang. Nuestros expertos encontraron una vulnerabilidad que permite la recuperaci\u00f3n de archivos sin la clave de los atacantes, bajo ciertas condiciones.<\/p>\n<h2>C\u00f3mo descifrar los archivos cifrados por Yanluowang<\/h2>\n<p>La vulnerabilidad en el <em>malware<\/em>\u00a0Yanluowang permite el descifrado de archivos con la ayuda de un ataque de texto sin formato conocido. Este m\u00e9todo supera el algoritmo de cifrado si hay dos versiones disponibles del mismo texto: una limpia y otra cifrada. Entonces, si la v\u00edctima tiene copias limpias de algunos de los archivos cifrados o sabe d\u00f3nde obtenerlos, nuestro <a href=\"https:\/\/noransom.kaspersky.com\/es\/\" target=\"_blank\" rel=\"noopener\">Rannoh Decryptor<\/a> actualizado puede analizarlos y recuperar el resto de la informaci\u00f3n.<\/p>\n<p>Pero hay un inconveniente: Yanluowang corrompe los archivos de forma ligeramente diferente seg\u00fan su tama\u00f1o. Cifra los archivos peque\u00f1os (menos de 3 GB) por completo y los grandes parcialmente. Por lo tanto, su descifrado requiere archivos limpios de diferentes tama\u00f1os. Para archivos de menos de 3GB, basta con tener el original y una versi\u00f3n cifrada del archivo de un tama\u00f1o de 1024 bytes o superior. Sin embargo, para recuperar archivos de m\u00e1s de 3 GB, se necesitan archivos originales del tama\u00f1o adecuado. Eso s\u00ed, si encuentras un archivo limpio de m\u00e1s de 3 GB, generalmente ser\u00e1 posible recuperar toda la informaci\u00f3n afectada.<\/p>\n<h2>\u00bfQu\u00e9 es Yanluowang y por qu\u00e9 es peligroso?<\/h2>\n<p>Yanluowang es un <em>ransomware<\/em>\u00a0relativamente nuevo que los atacantes desconocidos utilizan para atacar a las grandes empresas y que se <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-yanluowang-ransomware-used-in-targeted-enterprise-attacks\/\" target=\"_blank\" rel=\"noopener nofollow\">detect\u00f3<\/a> por primera vez a finales del a\u00f1o pasado. Para desencadenar el proceso de cifrado, el <em>malware<\/em>\u00a0debe recibir los argumentos correspondientes, lo que sugiere que un operador controla el ataque manualmente. Hasta la fecha, las v\u00edctimas afectadas por Yanluowang est\u00e1n representadas por empresas de EE. UU., Brasil y Turqu\u00eda.<\/p>\n<p>Para m\u00e1s informaci\u00f3n t\u00e9cnica sobre Yanluowang, as\u00ed como sus indicadores de compromiso, puedes consultar <a href=\"https:\/\/securelist.com\/how-to-recover-files-encrypted-by-yanlouwang\/106332\/\" target=\"_blank\" rel=\"noopener\">nuestra publicaci\u00f3n en Securelist<\/a>.<\/p>\n<h2>C\u00f3mo protegerse contra Yanluowang<\/h2>\n<p>Para una protecci\u00f3n b\u00e1sica contra este <em>ransomware<\/em>, sigue nuestros consejos habituales: mant\u00e9n siempre el <em>software<\/em> actualizado, guarda copias de seguridad de los datos en un almacenamiento sin conexi\u00f3n, proporciona <a href=\"https:\/\/k-asap.com\/es\/?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">a los empleados una formaci\u00f3n b\u00e1sica en ciberseguridad<\/a> y blinda todos los dispositivos conectados con <a href=\"https:\/\/www.kaspersky.es\/small-to-medium-business-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">una protecci\u00f3n adecuada contra el ransomware<\/a>.<\/p>\n<p>Sin embargo, debido a los ataques dirigidos, e incluso los controlados manualmente, necesitas una estrategia de seguridad integral. Por ello, nuestros expertos recomiendan que tambi\u00e9n:<\/p>\n<ul>\n<li>Monitorices el tr\u00e1fico saliente para detectar a tiempo las conexiones sospechosas.<\/li>\n<li>Realices auditor\u00edas peri\u00f3dicas de ciberseguridad.<\/li>\n<li>Proporciones a los empleados del SOC <a href=\"https:\/\/www.kaspersky.es\/enterprise-security\/threat-intelligence?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">datos actuales sobre las ciberamenazas<\/a>.<\/li>\n<li>Involucres a <a href=\"https:\/\/www.kaspersky.es\/enterprise-security\/managed-detection-and-response?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">expertos externos<\/a>.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-ransomware\">\n","protected":false},"excerpt":{"rendered":"<p>Nuestros criptoanalistas han encontrado una forma de descifrar los archivos infectados por el ransomware Yanluowang.<\/p>\n","protected":false},"author":2581,"featured_media":27098,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2202,2754],"tags":[1821,2236,401],"class_list":{"0":"post-27097","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-descifrador","10":"tag-malware-cifrador","11":"tag-ransomware"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/yanlouwang-decryptor\/27097\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/yanlouwang-decryptor\/24059\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/yanlouwang-decryptor\/19545\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/yanlouwang-decryptor\/9881\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/yanlouwang-decryptor\/26383\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/yanlouwang-decryptor\/24330\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/yanlouwang-decryptor\/24683\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/yanlouwang-decryptor\/26643\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/yanlouwang-decryptor\/33091\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/yanlouwang-decryptor\/10639\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/yanlouwang-decryptor\/44131\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/yanlouwang-decryptor\/18790\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/yanlouwang-decryptor\/19326\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/yanlouwang-decryptor\/15942\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/yanlouwang-decryptor\/28488\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/yanlouwang-decryptor\/28210\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/yanlouwang-decryptor\/24956\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/yanlouwang-decryptor\/30410\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/yanlouwang-decryptor\/30178\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/ransomware\/","name":"ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/27097","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=27097"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/27097\/revisions"}],"predecessor-version":[{"id":27099,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/27097\/revisions\/27099"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/27098"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=27097"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=27097"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=27097"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}