{"id":9217,"date":"2016-10-03T15:41:59","date_gmt":"2016-10-03T15:41:59","guid":{"rendered":"https:\/\/kasperskydaily.com\/spain\/?p=9217"},"modified":"2020-06-30T16:18:34","modified_gmt":"2020-06-30T14:18:34","slug":"polyglot-decryptor","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/polyglot-decryptor\/9217\/","title":{"rendered":"MarsJoke: el cifrador y la soluci\u00f3n"},"content":{"rendered":"<p>A diario, aparecen nuevas versiones y variaciones de <i>ransomware<\/i>. Los creadores de <i>malware<\/i> siguen creyendo que el <i>ransomware<\/i> es la mejor forma de enriquecerse, a pesar de que los organismos policiales cada vez prestan m\u00e1s atenci\u00f3n al problema.<\/p>\n<p>https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2020\/06\/30161820\/polyglot-decryptor.jpg<\/p>\n<p>De hecho, existen much\u00edsimas versiones y los creadores de <i>ransomware<\/i> han empezado a repetirse o copiar el trabajo de otro. Por ejemplo, el reci\u00e9n descubierto troyano Trojan-cryptor Polyglot, conocido como MarsJoke, es una imitaci\u00f3n del infame <a href=\"https:\/\/www.kaspersky.es\/blog\/nueva-version-ctb-locker\/5269\/\" target=\"_blank\" rel=\"noopener\"><i>ransomware<\/i> CTB-Locker<\/a>.<\/p>\n<p>Se pueden ver rastros de CTB-Locker por todo Polyglot. Su interfaz es absurdamente parecida a la del antiguo troyano. Cambia el fondo de pantalla de la v\u00edctima del mismo modo y, al igual que CTB-Locker, permite a la v\u00edctima desbloquear cinco archivos como prueba de que se pueden descifrar.<\/p>\n<p>Las instrucciones de Polyglot para la v\u00edctima tambi\u00e9n son id\u00e9nticas a las de CTB-Locker (parece que han copiado y pegado el texto). Incluso la ventana de \u201cpetici\u00f3n fallida\u201d que aparece si no hay conexi\u00f3n a Internet es la misma.<\/p>\n<p>https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2020\/06\/30161825\/polyglot-comparison-screen.png<\/p>\n<p>El algoritmo de cifrado que utiliza Polyglot tambi\u00e9n es el mismo (y son muy fuertes). Polyglot se distribuye mediante correo no deseado con enlaces maliciosos que supuestamente llevan a documentos importantes. Por supuesto, no hay documentos, tan solo un archivo malicioso ejecutable. Una vez instalado, Polyglot se conecta con su servidor de mando y control, env\u00eda informaci\u00f3n sobre el PC infectado y fija el rescate. En nuestro caso, ped\u00eda 0.7 <i>bitcoins<\/i>, unos 285 \u20ac.<\/p>\n<p>Quiz\u00e1 la \u00fanica discrepancia visual entre CTB-Locker y su nuevo clon sea que MarsJoke\/Polyglot deja los archivos cifrados con su extensi\u00f3n original, mientra que CTB-Locker la cambiaba (normalmente a .ctbl o a .ctb2).<\/p>\n<p>A pesar de las aparentes similitudes entre Polyglot y CTB-Locker, son dos tipos de <i>malware<\/i> diferentes. Casi no comparten c\u00f3digo. Nuestros expertos creen que al imitar la apariencia de CTB-Locker, los creadores de Polyglot intentaban despistar a los investigadores.<\/p>\n<p>https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2020\/06\/30161830\/polyglot-comparison-screen2.png<\/p>\n<div class=\"pullquote\">Por fortuna, los creadores de Polyglot cometieron un error con el generador de claves que posibilit\u00f3 que los investigadores de Kaspersky Lab crearan un descifrador gratuito<\/div>\n<p>Como ya sabr\u00e1s, no hay forma conocida de descifrar los archivos que CTB-Locker ha cifrado sin pegar el rescate. Pero, de nuevo, Polyglot y CTB-Locker no son del todo iguales. Y, por fortuna, los creadores de Polyglot cometieron un error con el generador de claves que posibilit\u00f3 que los investigadores de Kaspersky Lab crearan una soluci\u00f3n (una utilidad gratuita que puede descifrar todos los archivos da\u00f1ados).<\/p>\n<p>Para descifrar los archivos que Polyglot\/MarsJoke ha cifrado, descarga e instala la utilidad gratuita RannohDecryptor (versi\u00f3n 1.9.3.0 o posterior) desde <a href=\"https:\/\/noransom.kaspersky.com\/?_ga=1.258610574.523967617.1466497900\" target=\"_blank\" rel=\"noopener\">noransom.kaspersky.com<\/a>. Recuperar\u00e1 tus archivos.<\/p>\n<p>La verdad es que tenemos suerte con Polyglot\/MarsJoke. Los creadores de <i>malware<\/i> est\u00e1n constantemente adaptando y mejorando sus creaciones. Por ejemplo, despu\u00e9s de que solucion\u00e1ramos en tres ocasiones lo de <a href=\"https:\/\/www.kaspersky.es\/blog\/cryptxxx-ransomware\/8189\/\" target=\"_blank\" rel=\"noopener\">CryptXXX<\/a>, al final su creador mejor\u00f3 tanto su algoritmo de cifrado que nuestras utilidades no pueden con \u00e9l. Quiz\u00e1 el creador de Polyglot llegue a hacer lo mismo. Conclusi\u00f3n: no se puede confiar en que una utilidad de descifrado est\u00e9 disponible para cualquier <i>ransomware<\/i> que te encuentres.<\/p>\n<p>El mejor modo de estar a salvo de los <i>ransomware<\/i> es atraparlo antes de que empiece a hacer nada. Y eso es lo que los buenos antivirus hacen, como <a href=\"https:\/\/www.kaspersky.es\/software-antivirus-domestico\/internet-security\" target=\"_blank\" rel=\"noopener\">Kaspersky Internet Security<\/a>.<\/p>\n<p>Para tu protecci\u00f3n, tambi\u00e9n te recomendamos que hagas copias de seguridad de tus archivos con frecuencia y que evites abrir adjuntos sospechosos o hacer clic en enlaces sospechosos.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Polyglot, conocido como MarsJoke, ten\u00eda aspiraciones. Intentaba ser el siguiente CTB-Locker, pero hemos desarrollado una soluci\u00f3n.<\/p>\n","protected":false},"author":696,"featured_media":9218,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[1884,1260,1987,2036,1822,126,2037,401,187,2038],"class_list":{"0":"post-9217","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-cifradores","9":"tag-ctb-locker","10":"tag-descifrado","11":"tag-descifradores","12":"tag-herramientas","13":"tag-kaspersky-lab","14":"tag-marsjoke","15":"tag-ransomware","16":"tag-troyano","17":"tag-zimcryptor"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/polyglot-decryptor\/9217\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/polyglot-decryptor\/7736\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/polyglot-decryptor\/7743\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/polyglot-decryptor\/7790\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/polyglot-decryptor\/9075\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/polyglot-decryptor\/13245\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/polyglot-decryptor\/2479\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/polyglot-decryptor\/13138\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/polyglot-decryptor\/6119\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/polyglot-decryptor\/6607\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/polyglot-decryptor\/5468\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/polyglot-decryptor\/8841\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/polyglot-decryptor\/12751\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/polyglot-decryptor\/13245\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/polyglot-decryptor\/13138\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/polyglot-decryptor\/13138\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/cifradores\/","name":"cifradores"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/9217","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=9217"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/9217\/revisions"}],"predecessor-version":[{"id":23170,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/9217\/revisions\/23170"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/9218"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=9217"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=9217"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=9217"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}