
{"id":616,"date":"2009-10-07T17:30:14","date_gmt":"2009-10-07T20:30:14","guid":{"rendered":"https:\/\/www.talsoft-security.com\/site\/?p=616"},"modified":"2009-10-07T17:30:14","modified_gmt":"2009-10-07T20:30:14","slug":"el-troyano-urlzone-desarrolla-tecnicas-anti-mulas","status":"publish","type":"post","link":"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/","title":{"rendered":"El troyano URLZone desarrolla t\u00e9cnicas &#8220;anti-mulas&#8221;"},"content":{"rendered":"<p>En el mundo del malware, las mulas son las personas que se dedican a<br \/>\nrealizar el trabajo sucio: mover el dinero desde la cuenta bancaria<br \/>\nv\u00edctima hacia la suya, y de ah\u00ed a trav\u00e9s de traspaso de dinero en<br \/>\nefectivo, el dinero viaja a los verdaderos atacantes (cerebros de la<br \/>\noperaci\u00f3n) mientras ellos se quedan con un peque\u00f1o porcentaje y corren<br \/>\ntodo el riesgo. URLZone ha desarrollado un m\u00e9todo para evitar que los<br \/>\ninvestigadores atrapen a estas mulas, y pasar as\u00ed todav\u00eda m\u00e1s<br \/>\ndesapercibidos: Usan cuentas de mulas reales durante su comportamiento<br \/>\n&#8220;habitual&#8221;, pero, si notan que est\u00e1n siendo monitorizados, enga\u00f1an<br \/>\nautom\u00e1ticamente a los investigadores realizando transacciones leg\u00edtimas<br \/>\na cuentas de conocidos de las v\u00edctimas que, l\u00f3gicamente, en realidad no<br \/>\nson mulas.<\/p>\n<p>El llamado URLZone est\u00e1 siendo muy especial, por lo innovador de algunas<br \/>\nt\u00e9cnicas con las que se protege. Hace algunos d\u00edas nos llamaba la<br \/>\natenci\u00f3n que el troyano fuese capaz de recordar el balance anterior de<br \/>\nsu v\u00edctima, y falsearlo en la cuenta una vez ha sido robado. As\u00ed, el<br \/>\nusuario no percibe que est\u00e1 siendo v\u00edctima de fraude. No puede detectar<br \/>\nla falta de dinero en su cuenta a menos que analice un extracto por<br \/>\nalg\u00fan otro medio que no sea su propio ordenador troyanizado, o le sea<br \/>\ndevuelto alg\u00fan recibo.<\/p>\n<p>URLZone es una evoluci\u00f3n de la familia de los Silentbankers que, como<br \/>\ncaracter\u00edstica principal, realiza las transacciones de forma autom\u00e1tica.<br \/>\nHabitualmente las contrase\u00f1as robadas va a parar a manos de los<br \/>\natacantes y las transacciones ileg\u00edtimas son realizadas &#8220;a mano&#8221; desde<br \/>\notro ordenador. Con URLZone, las transacciones a muleros se hacen de<br \/>\nforma autom\u00e1tica desde el ordenador de la v\u00edctima sin que este lo sepa,<br \/>\nlo que complica por ejemplo el demostrar jur\u00eddicamente que no ha sido la<br \/>\nv\u00edctima la que ha realizado la transacci\u00f3n.<\/p>\n<p>Como la mayor\u00eda de las empresas que estudiamos malware, RSA FraudAction<br \/>\nResearch Lab ejecuta en un entorno lo m\u00e1s real posible un troyano, y<br \/>\nestudia su comportamiento. Observaron que en su laboratorio, como es<br \/>\nhabitual, el troyano realiza transacciones de forma autom\u00e1tica. Pero, y<br \/>\naqu\u00ed est\u00e1 lo relevante, comprobaron que las cuentas a las que se hac\u00edan<br \/>\ntransferencias eran cuentas de personas reales, conocidas o no, pero<br \/>\nsiempre a las que el usuario v\u00edctima ya hab\u00edan realizado transacciones<br \/>\npreviamente. Esto quiere decir que, cuando el troyano se sabe<br \/>\n&#8220;monitorizado&#8221;, no usa las cuentas de muleros sino que almacena en una<br \/>\nbase de datos (probablemente junto con el balance anterior de la<br \/>\nv\u00edctima) cuentas habitualmente utilizadas por el usuario para realizar<br \/>\ntransferencias &#8220;falsas&#8221; cuando le vigilan.<\/p>\n<p>Cuando URLZone detecta que no est\u00e1 en su botnet &#8220;leg\u00edtima&#8221;, o sea, la<br \/>\nred de sistemas infectados que reciben \u00f3rdenes de uno o varios sistemas<br \/>\ncentrales, modifica su comportamiento para eludir a los investigadores.<br \/>\nSi es instalado en un laboratorio, y la red central no &#8220;conoce&#8221; a ese<br \/>\nsistema, simular\u00e1 un comportamiento extra\u00f1o, en el que toda persona que<br \/>\nhaya recibido dinero de la cuenta de la v\u00edctima, parecer\u00e1 que es el<br \/>\nmulero de turno. De paso, ocultan as\u00ed las cuentas de los muleros reales,<br \/>\ny perseguir el dinero se convierte en una tarea todav\u00eda m\u00e1s compleja.<\/p>\n<p>Todo esto se controla desde el servidor central. Tiene un protocolo<br \/>\nespecial de comunicaci\u00f3n con las v\u00edctimas y si, por cualquier raz\u00f3n,<br \/>\nsospecha que uno de los sistemas infectados no es una v\u00edctima real, sino<br \/>\nque ha sido infectado en un sistema de laboratorio, en vez de<br \/>\ndesconectar o no hacer nada (as\u00ed act\u00faan la mayor\u00eda de troyanos hoy d\u00eda),<br \/>\nbusca en su base de datos de conocimiento de la v\u00edctima y simula<br \/>\ntransacciones que no har\u00e1n m\u00e1s que confundir a los investigadores,<br \/>\nbancos, v\u00edctimas y sobre todo, a las personas que recibir\u00e1n dinero sin<br \/>\nhaberlo pedido y ser\u00e1n acusados de mulas ocasionales.<\/p>\n<p>Sin duda, una inteligente vuelta de tuerca m\u00e1s en el mundo del fraude<br \/>\nonline.<\/p>\n<p>Fuente: Hispasec<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En el mundo del malware, las mulas son las personas que se dedican a realizar el trabajo sucio: mover el dinero desde la cuenta bancaria v\u00edctima hacia la suya, y de ah\u00ed a trav\u00e9s de traspaso de dinero en efectivo, el dinero viaja a los verdaderos atacantes (cerebros de la operaci\u00f3n) mientras ellos se quedan [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-616","post","type-post","status-publish","format-standard","hentry","category-profesional"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v26.6 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>TalSoft - Seguridad Inform\u00e1tica Empresarial - El troyano URLZone desarrolla t\u00e9cnicas &quot;anti-mulas&quot;<\/title>\n<meta name=\"description\" content=\"Talsoft transforma la visi\u00f3n de las empresas para que puedan proteger su informaci\u00f3n cr\u00edtica y confidencial frente ataques inform\u00e1ticos. Cons\u00faltenos sin cargo.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Leandro Ferrari\" \/>\n\t<meta name=\"twitter:label2\" content=\"Estimated reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"3 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/\"},\"author\":{\"name\":\"Leandro Ferrari\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#\/schema\/person\/83d2ebde035a5a030c14e522351953c8\"},\"headline\":\"El troyano URLZone desarrolla t\u00e9cnicas &#8220;anti-mulas&#8221;\",\"datePublished\":\"2009-10-07T20:30:14+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/\"},\"wordCount\":703,\"publisher\":{\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#organization\"},\"articleSection\":[\"Profesional\"],\"inLanguage\":\"en-GB\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/\",\"url\":\"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/\",\"name\":\"TalSoft - Seguridad Inform\u00e1tica Empresarial - El troyano URLZone desarrolla t\u00e9cnicas \\\"anti-mulas\\\"\",\"isPartOf\":{\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#website\"},\"datePublished\":\"2009-10-07T20:30:14+00:00\",\"description\":\"Talsoft transforma la visi\u00f3n de las empresas para que puedan proteger su informaci\u00f3n cr\u00edtica y confidencial frente ataques inform\u00e1ticos. Cons\u00faltenos sin cargo.\",\"inLanguage\":\"en-GB\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#website\",\"url\":\"https:\/\/www.talsoft-security.com\/site\/\",\"name\":\"TalSoft TS - Services IT Security\",\"description\":\"Talsoft is transforming awareness, control and decision-making power so that companies can protect their critical and confidential information from computer attacks.\",\"publisher\":{\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.talsoft-security.com\/site\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-GB\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#organization\",\"name\":\"Talsoft TS\",\"url\":\"https:\/\/www.talsoft-security.com\/site\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-GB\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/www.talsoft-security.com\/site\/wp-content\/uploads\/2014\/02\/talsoft_logo_270x125.png\",\"contentUrl\":\"https:\/\/www.talsoft-security.com\/site\/wp-content\/uploads\/2014\/02\/talsoft_logo_270x125.png\",\"width\":270,\"height\":125,\"caption\":\"Talsoft TS\"},\"image\":{\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"http:\/\/www.facebook.com\/talsoftsrl\",\"https:\/\/x.com\/talsoft\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#\/schema\/person\/83d2ebde035a5a030c14e522351953c8\",\"name\":\"Leandro Ferrari\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-GB\",\"@id\":\"https:\/\/www.talsoft-security.com\/site\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/cd259c10675b9fd302b2e6264231febeeeb3de578400cf8c91c6577e50a0d34a?s=96&d=mm&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/cd259c10675b9fd302b2e6264231febeeeb3de578400cf8c91c6577e50a0d34a?s=96&d=mm&r=g\",\"caption\":\"Leandro Ferrari\"},\"sameAs\":[\"http:\/\/www.talsoft.com.ar\",\"https:\/\/www.facebook.com\/talsoftsrl\/\",\"https:\/\/x.com\/avatar_leandro\"],\"url\":\"https:\/\/www.talsoft-security.com\/site\/author\/leandro\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"TalSoft - Seguridad Inform\u00e1tica Empresarial - El troyano URLZone desarrolla t\u00e9cnicas \"anti-mulas\"","description":"Talsoft transforma la visi\u00f3n de las empresas para que puedan proteger su informaci\u00f3n cr\u00edtica y confidencial frente ataques inform\u00e1ticos. Cons\u00faltenos sin cargo.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/","twitter_misc":{"Written by":"Leandro Ferrari","Estimated reading time":"3 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/#article","isPartOf":{"@id":"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/"},"author":{"name":"Leandro Ferrari","@id":"https:\/\/www.talsoft-security.com\/site\/#\/schema\/person\/83d2ebde035a5a030c14e522351953c8"},"headline":"El troyano URLZone desarrolla t\u00e9cnicas &#8220;anti-mulas&#8221;","datePublished":"2009-10-07T20:30:14+00:00","mainEntityOfPage":{"@id":"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/"},"wordCount":703,"publisher":{"@id":"https:\/\/www.talsoft-security.com\/site\/#organization"},"articleSection":["Profesional"],"inLanguage":"en-GB"},{"@type":"WebPage","@id":"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/","url":"https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/","name":"TalSoft - Seguridad Inform\u00e1tica Empresarial - El troyano URLZone desarrolla t\u00e9cnicas \"anti-mulas\"","isPartOf":{"@id":"https:\/\/www.talsoft-security.com\/site\/#website"},"datePublished":"2009-10-07T20:30:14+00:00","description":"Talsoft transforma la visi\u00f3n de las empresas para que puedan proteger su informaci\u00f3n cr\u00edtica y confidencial frente ataques inform\u00e1ticos. Cons\u00faltenos sin cargo.","inLanguage":"en-GB","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.talsoft-security.com\/site\/el-troyano-urlzone-desarrolla-tecnicas-anti-mulas\/"]}]},{"@type":"WebSite","@id":"https:\/\/www.talsoft-security.com\/site\/#website","url":"https:\/\/www.talsoft-security.com\/site\/","name":"TalSoft TS - Services IT Security","description":"Talsoft is transforming awareness, control and decision-making power so that companies can protect their critical and confidential information from computer attacks.","publisher":{"@id":"https:\/\/www.talsoft-security.com\/site\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.talsoft-security.com\/site\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-GB"},{"@type":"Organization","@id":"https:\/\/www.talsoft-security.com\/site\/#organization","name":"Talsoft TS","url":"https:\/\/www.talsoft-security.com\/site\/","logo":{"@type":"ImageObject","inLanguage":"en-GB","@id":"https:\/\/www.talsoft-security.com\/site\/#\/schema\/logo\/image\/","url":"https:\/\/www.talsoft-security.com\/site\/wp-content\/uploads\/2014\/02\/talsoft_logo_270x125.png","contentUrl":"https:\/\/www.talsoft-security.com\/site\/wp-content\/uploads\/2014\/02\/talsoft_logo_270x125.png","width":270,"height":125,"caption":"Talsoft TS"},"image":{"@id":"https:\/\/www.talsoft-security.com\/site\/#\/schema\/logo\/image\/"},"sameAs":["http:\/\/www.facebook.com\/talsoftsrl","https:\/\/x.com\/talsoft"]},{"@type":"Person","@id":"https:\/\/www.talsoft-security.com\/site\/#\/schema\/person\/83d2ebde035a5a030c14e522351953c8","name":"Leandro Ferrari","image":{"@type":"ImageObject","inLanguage":"en-GB","@id":"https:\/\/www.talsoft-security.com\/site\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/cd259c10675b9fd302b2e6264231febeeeb3de578400cf8c91c6577e50a0d34a?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/cd259c10675b9fd302b2e6264231febeeeb3de578400cf8c91c6577e50a0d34a?s=96&d=mm&r=g","caption":"Leandro Ferrari"},"sameAs":["http:\/\/www.talsoft.com.ar","https:\/\/www.facebook.com\/talsoftsrl\/","https:\/\/x.com\/avatar_leandro"],"url":"https:\/\/www.talsoft-security.com\/site\/author\/leandro\/"}]}},"_links":{"self":[{"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/posts\/616","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/comments?post=616"}],"version-history":[{"count":2,"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/posts\/616\/revisions"}],"predecessor-version":[{"id":618,"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/posts\/616\/revisions\/618"}],"wp:attachment":[{"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/media?parent=616"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/categories?post=616"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.talsoft-security.com\/site\/wp-json\/wp\/v2\/tags?post=616"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}