El gusano que habla por Messenger

El nuevo MSN Search fue recibido por el gusano WORM_BROPIA.F, un virus que se propaga a través del MSN Messenger y de otros servicios prestados por este portal. La empresa Trend Micro lo detectó el pasado miércoles 2 de febrero en, Bolivia, Corea, China, Taiwán y los Estados Unidos. Para confundir a los usuarios del sistema de mensajería de Microsoft, el gusano envía un archivo denominado SEXY.JPG, que contiene una foto de un pollo asado vestido con un bikini. Una vez vista la foto, el virus comienza a propagarse

El pasado miércoles 2 de febrero la empresa Trend Micro detectó un nuevo ejemplar de la familia WORM_BROPIA, al que se asignó la clave F y que se reprodujo rápidamente en México, Bolivia, Corea, China, Taiwán y los Estados Unidos. Éste es un gusano informático residente en memoria, que se propaga a través del popular sistema de mensajería instantánea MSN Messenger. Al infectar una máquina, repite el proceso y reenvía copias de sí mismo a los contactos del nuevo usuario infectado.

Entre los países donde más infecciones se reportaron están México y Bolivia, por lo que se alerta a los usuarios de la región latinoamericana a tener especial precaución con este nuevo código malicioso. El proceso infeccioso se lleva a cabo de la siguiente forma: un usuario conectado a su cuenta de MSN Messenger puede recibir un mensaje de uno de sus contactos, a través del cual pretende transferirle un archivo con alguno de los siguientes nombres: Bedroom-thongs.pif; Hot.pif; LMAO.pif; LOL.scr; Naked_drunk.pif; New_webcam.pif; ROFL.pif; Underware. Pif; Webcam.pif.

Al aceptar el archivo, el gusano se ejecuta e infecta el sistema y se empieza a propagar entre los contactos en línea del nuevo usuario infectado. Además, para ocultar su rutina de propagación, utiliza un recurso humorístico: al abrir un archivo llamado SEXY.JPG, aparece una foto de un pollo asado vestido con un bikini. También deja una copia de sí mismo en el directorio raíz (usualmente C:\) con el nombre MSNUS.EXE, y otra copia más con uno de los nombres descritos arriba.

A su vez, el archivo copia y ejecuta un archivo con el nombre WINHOST.EXE, otro gusano que es identificado por los productos de Trend Micro como WORM_AGOBOT.AJC. Este es un programa robot que, entre otras consecuencias, roba las claves de diversos programas e instala un componente de puerta trasera en la computadora infectada, permitiendo a usuarios malintencionados la ejecución de comandos remotos en el sistema.

Para obtener información adicional sobre este código malicioso, así como reportes actualizados de su actividad, visite el site de la empresa: www.trendmicro.com


Más información: www.trendmicro.com.