Recordando al malware Duni / Kitro

By marjuanm | msproys | 25 Mar 2026


  Hola que tal a todos, sean bienvenidos a este nuevo artículo que es directamente continuación del artículo anterior (El regreso de los archivos adjuntos con extensiones antiguas en correos electrónicos). Duni o Kitro fue un gusano diseñado para diseminarse en versiones 9.x de Windows (me tocó verlo concretamente en Windows ME), para ello llegaba por correo electrónico con una variante de títulos buscando captar la atención de la víctima y esta abriera el correo y picada por la curiosidad terminara ejecutando el archivo adjunto.

  Al ejecutar el adjunto del correo el gusano se copia a si mismo al directorio de Windows y se enviaba a todos los contactos del MSN Messenger y otras direcciones electrónicas que eran recogidas de la máquina infectada poniendo en el título y en el cuerpo del correo un atractivo mensaje de manera que la víctima tuviera bastantes posibilidades de morder el anzuelo (Esta si que es zorra!!!, Fotos de asesinatos, Jack el Destripador, Charles Manson, y muchos mas para decorar tu escritorio, Para los verdaderos amigos..., Test de amor, La imagen de cristo en un bosque y un largo etcétera).

  Ya con el malware instalado ahora se aseguraba de auto arrancar y para ello manipulaba el registro de Windows agregando una llave como la siguiente:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
(numeros al azar)= rundll32.exe shell32.dll,Control_RunDLL C:\WINDOWS\(numeros al azar).cpl

  Así entonces cada vez que el equipo era encendido e iniciaba Windows entonces el gusano ya estaba en memoria listo para seguir diseminándose por la red a través de correo electrónico aprovechando una vulnerabilidad común en aquellos días: MSN Messenger creaba una lista en el registro de nuestros contactos, sí, su correo estaba ahí y papita la tenía Kitro. Solo se necesitaba extraer esa lista, luego usaba el servicio SMTP de Hotmail (supongo usaba una serie de cuentas bajo control del atacante) y listo, todos teníamos una copia de este malware en nuestros buzones.

¿Qué es lo que buscan estos cibercriminales?

  No todos los cibercriminales buscan dinero con sus creaciones, algunos simplemente quieren fastidiar a otros o que vean de lo que son capaces (ejemplo los creadores de iLoveYou) o congestionar la red (supongo que para sentirse realizados o que todos vean que soy un tipo rudo). En otros casos se han creado virus que aparentemente son benévolos y pueden ayudarte (realmente no es así).

  No queda claro que quería el creador de Kitro, todo parece ser era fastidiar a otros, congestionar la red con millones de correos maliciosos y esparcir su gusano tanto como fuera posible.

  Afortunadamente con soluciones informáticas adaptadas a estos escenarios fue posible erradicarlo, hoy en día la mayoría de los servidores de correo rechazan e-mails con adjuntos peligrosos (aunque vayan dentro de archivos comprimidos simples); supongamos se recibe en el destino, ahora sistemas de seguridad en tiempo real revisan si el correo es considerado spam y simplemente se va a la bandeja del mismo nombre sin que llegue al usuario final. No era así hace veintantos años donde haciendo uso de la ingeniería social era muy sencillo que un usuario terminara con algunos de estos malwares instalados.

  Otro problema presente en aquel entonces era que Internet Explorer tenía graves fallos de seguridad haciendo que en muchos casos bastara un simple vistazo a un sitio web o un correo electrónico manipulado (dentro de Outlook) para que automáticamente el adjunto malicioso se descargara (en ese entonces muchos sitios usaban ActiveX que por errores de diseño de Internet Explorer no siempre solicitaban los permisos necesarios o, peor aún el usuario le decía que sí a todo - estos ActiveX se podían instalar automáticamente al visualizar el correo electrónico malicioso). Además Internet Explorer no siempre validaba todo correctamente permitiendo la ejecución de scripts peligrosos sin intervención del usuario, fallos en parsing MIME, bugs en manejo de adjuntos, etc.

  Todo esto contribuyó a que muchos cibercriminales dieran rienda suelta para crear malwares que tenían diversas finalidades siendo Kitro un ejemplo de ello, otros como Nicehello tenían un mecanismo similar enviando archivos ejecutables con títulos atractivos para que el usuario descargara el adjuntos y terminara infectado con malware que se dedicaba a robar las contraseñas del equipo donde se ejecutaba.

Conclusiones:

  Los cibercriminales no dejan de innovar y buscar cada vez métodos más ingeniosos para seguir infectando a los usuarios, un agradecimiento a vsantivirus por la información para este artículo. Es una lástima que este sitio ya no se actualice desde hace muchísimo (tenemos un artículo al respecto) porque era muy completo, pero también es una cápsula del tiempo para ver como funcionaban muchas amenazas informáticas hace dos décadas.

How do you rate this article?

3


marjuanm
marjuanm

I'm a VB.NET Programmer, but too programming on PHP, greetings.


msproys
msproys

Blog informático para dar a conocer mis proyectos, soy desarrollador de sistemas y partidario del software libre. Por medio de este blog estaré dando a conocer algunos de mis trabajos, así como publicando diversos códigos fuentes útiles.

Publish0x

Send a $0.01 microtip in crypto to the author, and earn yourself as you read!

20% to author / 80% to me.
We pay the tips from our rewards pool.

Page not displaying correctly?