Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

La tecnología Deep CDR™ elimina las amenazas ocultas en un archivo comprimido

Por Vinh Lam, Senior Technical Program Manager
Última actualización:
Comparte esta publicación

Los ciberdelincuentes suelen recurrir a los archivos comprimidos para ocultar malware y propagar infecciones. Las estadísticas revelan que el 37 % de las extensiones de archivos maliciosos detectados corresponden a archivos comprimidos, una cifra bastante similar a la de los archivos de Office (38 %), pero muy superior a la de los PDF (14 %). Esto es comprensible, ya que se han detectado numerosas vulnerabilidades en las aplicaciones de compresión. Además, el propio tipo de archivo se utiliza para ocultar malware.

Cómo ocultan los ciberdelincuentes el malware

  • Modificar el encabezado del archivo de directorio central en un archivo ZIP: A grandes rasgos, la estructura de un archivo ZIP es bastante sencilla. Cada archivo ZIP tiene un encabezado central que almacena metadatos y una posición relativa respecto al encabezado del archivo local.

    La aplicación de descompresión lee este encabezado central para localizar el contenido y, a continuación, extrae los datos. Si el archivo no aparece en el encabezado central, la aplicación no puede detectarlo, por lo que podría haber malware oculto en él.
  • Modificar un atributo de archivo en el encabezado central: Hay un atributo llamado «ExternalFileAttributes» que indica si el archivo local es un archivo o un directorio. Al modificar este atributo, puedes hacer que 7z interprete un archivo como si fuera una carpeta. A continuación se muestra un archivo zip normal.

    Al modificar un byte concreto del archivo, 7z interpreta el nuevo archivo como una carpeta.

    Puedes echar un vistazo al contenido de la carpeta como de costumbre; no parece haber nada sospechoso.

En los casos anteriores, aunque los extraigas con 7z, los archivos extraídos ya no son peligrosos. En el primer caso, obtendrás los archivos 1 y 2, no el archivo malicioso. En el segundo caso, obtendrás una carpeta. Entonces, ¿por qué son peligrosos? Los atacantes son astutos. Crean situaciones para atrapar a sus víctimas. Fíjate en el correo electrónico de phishing que aparece a continuación.

Los delincuentes envían este correo electrónico con un archivo adjunto que contiene un archivo zip y una herramienta de «descifrado». La herramienta sirve para tareas sencillas, como extraer el archivo zip independientemente de los datos del encabezado central o convertir el byte del directorio de nuevo en un archivo y extraerlo. Al parecer, gracias a este comportamiento, la herramienta no es detectada como malware. El archivo malicioso extraído puede ser detectado o no, dependiendo del software antimalware que se utilice.

Cómo la tecnología Deep CDR™ elimina las amenazas ocultas

La tecnología Deep CDR™ sigue la especificación del formato de archivo Zip. Analiza el encabezado central y extrae el archivo basándose en esta información. Los datos ocultos no se incluirán en el archivo depurado. Además, una de las ventajas de la tecnología Deep CDR™ es que el proceso también depura de forma recursiva todos los archivos secundarios. Como resultado, se obtiene un archivo seguro.

En el segundo caso, la tecnología Deep CDR™ convierte el archivo en una carpeta real, de modo que lo que ves es lo que hay, sin datos ocultos.

Conclusión

De todas las medidas de precaución que debe adoptar para proteger a su organización frente a los ciberataques, la formación en materia de concienciación sobre el phishing puede ser, con diferencia, la más importante. Si su personal sabe cómo se presentan los ataques de phishing, a diferencia de otras formas de ciberataques, el phishing se puede prevenir. Sin embargo, no basta con confiar únicamente en la formación en seguridad, ya que las personas cometen errores y su organización no solo se enfrentará al phishing, sino también a ciberataques mucho más avanzados. La protección multicapa ayuda a que su organización sea más segura. Multiscanning OPSWAT Multiscanning maximiza su tasa de detección de malware, lo que ofrece muchas más posibilidades de detectar el malware cuando se extraen los archivos. La tecnología Deep CDR™ garantiza que los archivos que entran en su organización no sean dañinos. Además, la tecnología Deep CDR™ ayuda a prevenir los ataques de día cero. Póngase en contacto con nosotros hoy mismo para conocer mejor OPSWAT y descubrir cómo proteger su organización de forma integral.

Referencia:


¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.