Tener un pendrive con virus, es algo que puede ocurrir. Las memorias USB podrían infectarse si las utilizas en algún equipo que tiene algún malware, como podría ser en un ordenador público, por ejemplo. Ahora, un grupo de investigadores de seguridad de CyberProof ha detectado una nueva campaña maliciosa que precisamente utiliza pendrives para distribuir un peligroso malware. Vamos a explicarte cómo funciona y qué hacer para protegerte.
En un informe técnico publicado el pasado 15 de agosto, CyberProof, a través de un grupo de analistas del equipo de MDR (Detección y Respuesta Gestionadas), ha alertado de esta campaña que utiliza el secuestro de órdenes de búsqueda de DLL y PowerShell. Además, tiene la capacidad de eludir las medidas de seguridad.
Campaña maliciosa que utiliza memorias USB
El ataque comienza con un script de Visual Basic que los atacantes ocultan en unidades USB. Cuando la víctima inserta el pendrive o memoria, y se ejecuta, el script inicia una cadena de procesos, incluyendo xcopy.exe, para mover archivos al directorio System32 de Windows. Estos archivos permiten la carga lateral de una DLL maliciosa diseñada para descargar un minero de criptomonedas, que es un tipo de malware que utiliza los recursos del sistema para minar criptodivisas y generar así beneficios para los atacantes.
Tras una investigación más exhaustiva, CyberProof pudo confirmar que el malware involucrado estaba vinculado a una cadena de ataque de criptominería (XMRig o Zephyr) previamente reportada.
Los investigadores de CyberProof, observaron que las tácticas utilizadas son similares a un esquema internacional de minería de criptomonedas expuesto por el CERT de Azerbaiyán el año pasado, en octubre de 2024, conocido como Minería Universal. Han podido detectar que esta amenaza afecta a múltiples países europeos, entre ellos España, además de Estados Unidos, Australia, países asiáticos y africanos.
Para CyberProof, el hecho de que una campaña de este tipo, que utiliza memorias USB, esté tan extendida globalmente, demuestra la importancia de cuidar los pendrives y no cometer errores. Si un ordenador se infecta con un minero de criptomonedas de este tipo, puede dar lugar a que deje de funcionar correctamente, se bloquee, consuma más energía o incluso tenga fallos graves a nivel de hardware.
Evita riesgos
Como usuario, puedes reducir riesgos al implementar ciertas medidas en tu día a día que te ayudarán a protegerte ante este tipo de ataques. Algo fundamental es limitar dónde utilizas memorias USB y de qué manera. Por ejemplo, lugares como una biblioteca, el ordenador de una tienda donde vayas a imprimir documentos, equipos informáticos de una universidad… En ese tipo de lugares, deberías tener cuidado, ya que los sistemas podrían estar infectados y tu pendrive podría tener algún malware.
- En Windows 10/11 (Método sencillo):
- Accede a ‘Configuración’ > ‘Bluetooth y dispositivos’ > ‘Reproducción automática’.
- Desactiva el interruptor principal ‘Usar la reproducción automática para todos los medios y dispositivos’.
- Para mayor seguridad, en las opciones de ‘Unidad extraíble’, selecciona ‘No realizar ninguna acción’.
- Para usuarios avanzados (Editor de directivas de grupo):
- Pulsa Win+R, escribe gpedit.msc y pulsa Enter.
- Navega a ‘Configuración del equipo’ > ‘Plantillas administrativas’ > ‘Componentes de Windows’ > ‘Directivas de reproducción automática’.
- Haz doble clic en ‘Desactivar reproducción automática’, selecciona ‘Habilitada’ y aplica los cambios.
Esta recomendación está alineada con las guías de seguridad de organismos como el Centro Criptológico Nacional (CCN-CERT) de España.
También conviene desactivar las funciones de ejecución y reproducción automáticas en todos los sistemas. Esto evitará que se ejecute un archivo malicioso simplemente con conectar una memoria USB. Además, como recomiendan desde CyberProof, puedes implementar políticas de control de dispositivos para bloquear los ejecutables sin firmar de las memorias USB.
Por otra parte, llevar una revisión constante de tus equipos, asegurarte de que están actualizados e instalar programas de seguridad, puede ser muy útil para prevenir ataques muy variados. No solo hablamos de malware de este tipo, como son los mineros de criptomonedas, sino otras variedades que pueden comprometer tus datos personales y el buen funcionamiento del sistema.
| Medida Preventiva | Acción Concreta | Nivel de Impacto |
|---|---|---|
| Desactivar Ejecución Automática | Modificar la configuración de 'Reproducción automática' en Windows para 'No realizar ninguna acción'. | Crítico |
| Limitar Uso de USBs | Evitar conectar pendrives de origen desconocido o en equipos públicos no confiables. | Alto |
| Software de Seguridad | Mantener un antivirus actualizado con protección en tiempo real y realizar análisis periódicos. | Alto |
| Actualizaciones del Sistema | Asegurar que Windows y todo el software disponen de los últimos parches de seguridad. | Medio |
| Políticas de Dispositivos | (Entornos corporativos) Bloquear la ejecución de archivos sin firma digital desde unidades extraíbles. | Crítico |
En el caso de que tengas un pendrive con virus, como recomienda Microsoft en su web de ayuda, es importante utilizar un antivirus y realizar un análisis. También puede ser útil usar un sistema alternativo, como podría ser Linux, así como utilizar esa memoria de forma offline, formatearla por completo y, en definitiva, limitar la exposición.
