La gente de LURHQ nos informa de la aparición de un nuevo troyano, especializado en la ditribución de spam, en esta noticia, que paso a resumir (el original está en inglés, y no me apetece pasarme una hora tecleando, chorry :-).
A finales de junio, los anti-spammers de news.admin.net-abuse.email se dieron cuenta de la existencia de un spammer que cambiaba muy rápidamente de dirección sus páginas web, haciendo imposible para los ISP's bloquear el acceso a estas páginas. Las direcciones utilizadas coincidían con las de miles de usuarios, la mayoría de ellos de conexión telefónica.
El responsable era un pequeño troyano, que ha sido clasificado como un 'proxy inverso'. Las máquinas infectadas 'reenviaban' las solicitudes al 'servidor maestro', que era el que contenía las páginas 'anunciadas'.
El origen del 'bicho' parece ser ruso -no infecta máquinas que usen un teclado en ruso- y enlaza con sites porno rusos.
Además, parece ser que desvía a las víctimas a una página con un falso formulario de PayPal, para a continuación, se supone, dejarles en porretas económicamente hablando.
La criaturita dispone además de su propio servidor de correo, para distribuir el spam desde las máquinas infectadas.
Todavía se ignora el método de distribución de este peculiar troyano, porque no es capaz de reproducirse por sí mismo.
¿Qué hacer para eliminarlo? en LURHQ aconsejan lo siguiente:
Eliminar esta clave de registro:
Software\Microsoft\Windows\CurrentVersion\Run\Login Service = wingate.exe
Rearrancar el ordenador y eliminar el siguiente fichero*:
%windir%\system32\wingate.exe
Fin del resumen.
Comentario propio: Esto se pone cada día mejor.:-) A este paso vamos a tener que hacer todos lo mismo, es decir, desactivar la descarga de contenidos activos y volver a navegar como en el 94 (¿Flash?¿Qué cuernos es eso?:-) Es la misma imaginativa (;-) solución que utiliza Microsoft en el Outlook Express.
*NOTA: Antes de borrar nada, recordad que existe un software legítimo llamado 'wingate' para compartir conexiones a Internet. Asegúrate antes de borrar nada de que estás borrando lo correcto.