{"id":27911,"date":"2022-10-13T13:12:33","date_gmt":"2022-10-13T11:12:33","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=27911"},"modified":"2022-10-13T13:12:33","modified_gmt":"2022-10-13T11:12:33","slug":"nullmixer-trojan-dropper","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/nullmixer-trojan-dropper\/27911\/","title":{"rendered":"NullMixer: varios malware en uno"},"content":{"rendered":"<p>Descargar software pirateado es como jugar a la loter\u00eda: algunos tienen suerte y otros no tanta. Si el usuario no tiene suerte, puede perder mucho m\u00e1s dinero del que hubiera pagado por una licencia. Ya hemos hablado mucho sobre los diferentes tipos de malware que se hacen pasar por juegos piratas y que se propagan a trav\u00e9s de torrents. Y, recientemente, nuestros investigadores publicaron un nuevo estudio sobre el dropper NullMixer, otra amenaza generalizada con la que los usuarios se pueden encontrar al descargar software sin licencia.<\/p>\n<h2>\u00bfQu\u00e9 son los troyanos droppers como, por ejemplo, NullMixer?<\/h2>\n<p>En pocas palabras, los troyanos droppers (o solamente \u201cdroppers\u201d) son herramientas para distribuir software malicioso. Su objetivo principal es instalar otro malware (en algunos casos, varias instancias) de forma silenciosa en el dispositivo del usuario. Como ejemplo, veamos c\u00f3mo lo hacen con NullMixer.<\/p>\n<p>Este dropper se distribuye a trav\u00e9s de p\u00e1ginas web que prometen a los usuarios software pirata y cracks (herramientas que sirven para traspasar la protecci\u00f3n de un software leg\u00edtimo). Los desarrolladores de malware utilizan de forma inteligente las herramientas de optimizaci\u00f3n en motores de b\u00fasqueda (SEO, del ingl\u00e9s Search Engine Optimization) haciendo aparecer sus sitios maliciosos en la parte superior de los resultados de las b\u00fasquedas de usuarios que realizan consultas como \u201csoftware descifrado\u201d o \u201ckeygens\u201d (jerga para denominar a los generadores de claves).<\/p>\n<p>Al tratar de descargar software pirata desde un sitio como este, se redirige al usuario varias veces hasta que llega a una p\u00e1gina web determinada. En esta p\u00e1gina, se encuentra un enlace a un archivo protegido mediante una contrase\u00f1a junto a una serie de instrucciones sobre c\u00f3mo descargarlo y descomprimirlo.<\/p>\n<div id=\"attachment_27912\" style=\"width: 576px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-27912\" class=\"wp-image-27912 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2022\/10\/13130715\/nullmixer-trojan-dropper-1.png\" alt=\"Archivo e instrucciones para descargar software pirata falso\" width=\"566\" height=\"653\"><p id=\"caption-attachment-27912\" class=\"wp-caption-text\">Archivo e instrucciones para descargar software pirata falso.<\/p><\/div>\n<p>La buena noticia es que, en este caso, no existen mecanismos enga\u00f1osos para infectar el ordenador de la v\u00edctima simplemente al visitar la p\u00e1gina web. Todos los pasos, desde hacer clic en el enlace hasta descargar el malware y finalmente ejecutarlo, deben ser completados por los propios usuarios. Si una v\u00edctima en potencia empieza a sospechar y detiene el proceso, no le pasar\u00e1 nada a su ordenador. Los distribuidores de Nullmixer esperan crear una falsa sensaci\u00f3n de seguridad, ya que <strong>muchos usuarios creen que no puede aparecer ninguna web maliciosa en la primera p\u00e1gina de los resultados de b\u00fasqueda<\/strong>, por lo que hacen clic en ella sin pens\u00e1rselo dos veces y terminan instalando un troyano.<\/p>\n<h2>\u00bfQu\u00e9 malware viene con NullMixer<\/h2>\n<p>NullMixer ejecuta muchas instancias de malware al mismo tiempo y, m\u00e1s de la mitad de ellas son downloaders maliciosos. Es decir, una vez iniciados, introducen alguna otra cosa (o, mejor dicho, cosas) en el sistema. Al final, en lugar del programa deseado, <strong>se descarga una gran cantidad de malware.<\/strong><\/p>\n<p>\u00bfQu\u00e9 m\u00e1s viene en el paquete junto a los downloaders? Todo un conjunto de programas <strong>ladrones de contrase\u00f1as<\/strong> que van en busca de los datos de inicio de sesi\u00f3n. El m\u00e1s cruel de todos estos es RedLine, que fue descubierto por los investigadores en 2020 y, desde entonces, se ha convertido en \u201cl\u00edder del mercado\u201d. Roba contrase\u00f1as, datos de las tarjetas bancarias, claves de monederos de criptomonedas, cookies de sesi\u00f3n (las que permiten que cualquier persona inicie sesi\u00f3n en las cuentas sin necesidad de introducir contrase\u00f1as) y conversaciones de mensajer\u00eda instant\u00e1nea.<\/p>\n<p>Adem\u00e1s de los downloaders y los stealers o ladrones de contrase\u00f1as, las v\u00edctimas de NullMixer obtienen un par de <strong>troyanos bancarios<\/strong>, entre los que se encuentra DanaBot. Este no solo roba informaci\u00f3n del dispositivo, sino que puede introducir falsos formularios en tiendas online o p\u00e1ginas de redes sociales haciendo que las propias v\u00edctimas le faciliten los datos de sus tarjetas bancarias. Quiz\u00e1 lo m\u00e1s importante sobre DanaBot es que puede proporcionar a sus propietarios <strong>acceso total al dispositivo infectado<\/strong>, lo que permite a los atacantes hacer lo que quieran.<\/p>\n<p>Y, por \u00faltimo, pero no menos importante, el surtido de NullMixer tambi\u00e9n incluye un completo <strong>spyware<\/strong>. El troyano PseudoManuscrypt puede robar los datos del usuario (incluso cuando se env\u00eda a trav\u00e9s de una VPN), hacer <strong>capturas de pantalla y grabar audios y v\u00eddeos<\/strong> de la pantalla. Tambi\u00e9n es <strong>capaz de ocultar sus huellas<\/strong>, como buen esp\u00eda: para ocultar su actividad, PseudoManuscrypt elimina los registros del sistema.<\/p>\n<h2>\u00bfC\u00f3mo evitar ser v\u00edctima de los ciberdelincuentes?<\/h2>\n<p>Como mencionamos al principio, descargar software pirata siempre es una aventura arriesgada. Por ello, como siempre, recomendamos instalar solamente programas con licencia y descargarlos desde fuentes oficiales. Si, por alguna raz\u00f3n, no puedes comprar una licencia completa, puedes buscar una alternativa gratuita, usar su versi\u00f3n de prueba durante un tiempo limitado o esperar a que haya alguna oferta o descuento. Por ejemplo, en este post te explicamos c\u00f3mo ahorrar en juegos sin infringir la ley ni arriesgar tu dinero o tus cuentas.<\/p>\n<p>Para asegurarte de que tu dispositivo est\u00e1 realmente seguro, usa una <a href=\"https:\/\/www.kaspersky.es\/advert\/security-cloud?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____ksc___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad de confianza<\/a> que mantenga el malware a raya. Nuestros productos capturan con \u00e9xito a NullMixer y a todos los amigos que trae consigo.<br>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-trial-generic\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Explicamos c\u00f3mo el dropper NullMixer puede descargar numerosos troyanos en un dispositivo.<\/p>\n","protected":false},"author":2477,"featured_media":27913,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[3280,3495,2853,586,23],"class_list":{"0":"post-27911","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-droppers","9":"tag-nullmixer","10":"tag-piratas","11":"tag-troyanos","12":"tag-windows"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/nullmixer-trojan-dropper\/27911\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/nullmixer-trojan-dropper\/24741\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/nullmixer-trojan-dropper\/20212\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/nullmixer-trojan-dropper\/27215\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/nullmixer-trojan-dropper\/25069\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/nullmixer-trojan-dropper\/25372\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/nullmixer-trojan-dropper\/27253\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/nullmixer-trojan-dropper\/34055\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/nullmixer-trojan-dropper\/11093\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/nullmixer-trojan-dropper\/45723\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/nullmixer-trojan-dropper\/19559\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/nullmixer-trojan-dropper\/20128\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/nullmixer-trojan-dropper\/29356\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/nullmixer-trojan-dropper\/32603\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/nullmixer-trojan-dropper\/28523\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/nullmixer-trojan-dropper\/25492\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/nullmixer-trojan-dropper\/31116\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/nullmixer-trojan-dropper\/30806\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/troyanos\/","name":"troyanos"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/27911","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2477"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=27911"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/27911\/revisions"}],"predecessor-version":[{"id":27915,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/27911\/revisions\/27915"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/27913"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=27911"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=27911"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=27911"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}