NUURI Ransomware es una variante de Fobos
Durante nuestra investigación de muestras de archivos, nuestro equipo de investigadores de malware descubrió un nuevo ransomware llamado NURRI. Un análisis posterior reveló que NURRI es parte de la familia de ransomware Phobos. Este software malicioso encripta archivos y modifica sus nombres de archivo agregando la extensión ".NURRI", junto con la identificación de la víctima y una dirección de correo electrónico (nury_espitia@tuta.io). Además, NURRI deja dos notas de rescate, a saber, "info.hta" e "info.txt".
Para ilustrar cómo NURRI cambia el nombre de los archivos cifrados, tomemos un ejemplo: un archivo llamado originalmente "1.jpg" se cambiaría a "1.jpg.id[9ECFA84E-3352].[nury_espitia@tuta.io].NURRI", mientras que "2.png" se convertiría en "2.png.id[9ECFA84E-3352].[nury_espitia@tuta.io].NURRI", y así sucesivamente.
La nota de rescate explica que todos los archivos han sido encriptados debido a un problema de seguridad en la computadora del usuario. Proporciona una dirección de correo electrónico (nury_espitia@tuta.io) y una identificación para contactar a los atacantes para iniciar el proceso de restauración de archivos. El pago del rescate, exigido en Bitcoins, varía según la rapidez con la que el usuario contacta a los atacantes.
La nota también menciona una opción para que el usuario envíe hasta tres archivos para el descifrado gratuito como garantía. Se desaconseja cambiar el nombre de los archivos cifrados o utilizar software de descifrado de terceros para evitar la pérdida permanente de datos o ser víctima de estafas. La segunda nota de rescate ("info.txt") incluye información de contacto adicional, como un nombre de usuario de Telegram (@HostUppp).
NUURI Ransom Note pide Bitcoin Ransom
El texto completo de la nota de rescate de NUURI dice lo siguiente:
¡Todos sus archivos han sido encriptados!
Todos sus archivos han sido encriptados debido a un problema de seguridad con su PC. Si quieres restaurarlos, escríbenos al e-mail nury_espitia@tuta.io
Escribe este ID en el título de tu mensaje -
Si no recibe una respuesta dentro de las 24 horas, contáctenos a través de la cuenta de Telegram.org: @HostUppp
Tienes que pagar por el descifrado en Bitcoins. El precio depende de lo rápido que nos escribas. Después del pago, le enviaremos la herramienta que descifrará todos sus archivos.
Descifrado gratuito como garantía
Antes de pagar, puede enviarnos hasta 3 archivos para descifrarlos de forma gratuita. El tamaño total de los archivos debe ser inferior a 4 Mb (no archivados) y los archivos no deben contener información valiosa. (bases de datos, copias de seguridad, hojas de Excel grandes, etc.)
Cómo obtener Bitcoins
La forma más fácil de comprar bitcoins es el sitio LocalBitcoins. Debe registrarse, hacer clic en 'Comprar bitcoins' y seleccionar el vendedor por método de pago y precio.
hxxps://localbitcoins.com/buy_bitcoins
También puede encontrar otros lugares para comprar Bitcoins y una guía para principiantes aquí:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/
¡Atención!
No cambie el nombre de los archivos cifrados.
No intente descifrar sus datos con software de terceros, puede causar la pérdida permanente de datos.
El descifrado de sus archivos con la ayuda de terceros puede aumentar el precio (agregan su tarifa a la nuestra) o puede convertirse en víctima de una estafa.
¿Cómo puede proteger sus datos de ataques de ransomware similares a NUURI?
Proteger sus datos de ataques de ransomware como NURRI requiere un enfoque proactivo y una combinación de medidas preventivas. Estos son algunos pasos que puede seguir para mejorar la seguridad de sus datos:
- Realice una copia de seguridad de sus datos: haga una copia de seguridad periódica de sus archivos importantes en una solución de almacenamiento fuera de línea o en la nube. Asegúrese de que las copias de seguridad estén encriptadas y verifique su integridad periódicamente.
- Mantenga el software actualizado: Instale actualizaciones y parches para su sistema operativo, aplicaciones y software de seguridad. Estas actualizaciones a menudo incluyen correcciones de seguridad importantes que pueden proteger contra vulnerabilidades conocidas.
- Use un software de seguridad sólido: instale y mantenga un software antivirus/antimalware confiable en todos sus dispositivos. Manténgalo actualizado y realice escaneos regulares para detectar y eliminar cualquier amenaza potencial.
- Tenga cuidado con los archivos adjuntos de correo electrónico y las descargas: tenga cuidado al abrir archivos adjuntos de correo electrónico o descargar archivos de fuentes sospechosas o que no sean de confianza. Evite hacer clic en enlaces en correos electrónicos no solicitados y tenga cuidado al descargar archivos de sitios web no verificados.
- Habilite configuraciones de seguridad sólidas: utilice funciones de seguridad integradas, como firewalls y bloqueadores de ventanas emergentes, para agregar una capa adicional de protección. Habilite el análisis automático de archivos adjuntos de correo electrónico y descargas en busca de malware.
- Infórmese a sí mismo y a su personal: manténgase informado sobre las últimas técnicas de phishing y tácticas de ingeniería social utilizadas en los ataques de ransomware. Capacítese a sí mismo y a sus empleados para identificar y evitar correos electrónicos, enlaces y archivos adjuntos sospechosos.
- Habilite la seguridad de macros: deshabilite las macros en las aplicaciones de Office de manera predeterminada y solo habilítelas cuando sea necesario. Tenga cuidado cuando se le solicite habilitar macros en documentos de fuentes desconocidas o no confiables.
- Use contraseñas seguras y únicas: implemente contraseñas seguras y complejas para todas sus cuentas y evite reutilizar contraseñas en múltiples plataformas. Considere usar un administrador de contraseñas para almacenar y generar contraseñas únicas de manera segura.
- Habilite la autenticación de dos factores (2FA): habilite 2FA siempre que sea posible para agregar una capa adicional de seguridad. Esto requiere que los usuarios proporcionen un método de verificación adicional, como un código único enviado a su dispositivo móvil, junto con su contraseña.





