Showing posts with label Malware. Show all posts
Showing posts with label Malware. Show all posts

Thursday, April 23, 2009

La primera red zombie formada con computadoras de Apple

Fue detectada por una empresa de seguridad informática y apodada como "iBot". Afecta únicamente a las Mac y ya fue utilizada para un ataque

Si bien los virus para Mac son una rareza, desde hace tiempo las empresas de seguridad advierten que son cada vez más comunes debido a la constante alza en las ventas de equipos de Apple.

Luego de que en enero se detectara la presencia del troyano OSX.IService, ahora Symantec advierte que existe un intento concreto por crear la primera red de computadoras zombie de equipos de Apple.

El troyano fue distribuido en versiones piratas bajadas de internet de Adobe Creative Suite e iWork 09. Los programas funcionan de manera normal, pero el OSX.IService abre una puerta trasera del sistema, se conecta a la red P2P y así incluye a la máquina infectada a los ataques coordinados contra sitios de internet.

De acuerdo a Mario Ballano Barcena y Alfredo Pesoli, investigadores de Symantec Irlanda, la red compuesta por varios miles de Macs fue utilizada para crear un ataque de negación de servicio en enero de este año.

"El método para infiltrar los sistemas, induciendo al usuario a instalar troyanos ocultos en software gratuito, es muy usado para obtener acceso a un sistema", comenta Kevin Haley, jefe de Symantec Security Response, de acuerdo a DiarioTI.

En otras palabras, los piratas suelen aprovechar las descargas de software desde internet para infiltrar algún tipo de malware en el programa que el usuario desea instalar.

Por lo tanto, los usuarios de Windows o Mac, sin distinciones, pueden ser víctimas de esta práctica.

Una botnet es un grupo de computadoras –llamadas zombies- infectadas con algún malware que pueden ser utilizadas por el creador de la amenaza para algún tipo de acción concreta.

Las más frecuentes son el envío de spam y los ataques de denegación de servicio, que tienen por objeto saturar servidores o sitios webs.

Sunday, April 19, 2009

La situación de la Argentina frente al malware

Se difundió el informe anual de Symantec acerca de la Seguridad en Internet, donde se indica que la actividad maliciosa crece sin pausa. En América Latina, la Argentina ocupa las primeras posiciones como emisora de spam, por cantidad de computadoras zombies y origen de los ataques hacia la región

Symantec anunció que la actividad de los códigos maliciosos siguió creciendo a un ritmo récord durante el 2008 y estuvo enfocada en obtener información confidencial de los usuarios finales y empresas.

De acuerdo con el Informe de Symantec sobre Amenazas a la Seguridad en Internet Volumen XIV, la compañía creó más de 1,6 millones de nuevas firmas de código malicioso en 2008. Esto equivale a más del 60% del total de firmas de códigos maliciosos alguna vez creadas por Symantec.

Esos nuevos códigos permitieron bloquear un promedio de más de 245 millones de intentos de ataque de códigos maliciosos a nivel mundial.

El informe encontró que la navegación por la web se mantuvo como la principal fuente de nuevas infecciones en 2008 y que los atacantes están confiando cada vez más en las herramientas personalizadas de códigos maliciosos para desarrollar y distribuir sus amenazas.

La situación de la Argentina
Que Brasil, México y la Argentina encabecen este ránking no es casualidad. El país vecino registró un crecimiento de 27% en los suscriptores de banda ancha de 2007 a 2008, y tanto México como la Argentina registraron un crecimiento mayor a 40% en el mismo periodo.

De hecho, Brasil tiene el mayor número de suscriptores de banda ancha de América Latina, con 39% del total regional, en tanto que México y la Argentina tienen actualmente 24% y 12%, respectivamente.

En este escenario, Brasil fue el país que ocupó el número uno en actividad maliciosa en América Latina en 2008, constituyendo 34% del total regional. A nivel global, Brasil se clasificó en el quinto lugar en esta métrica representando 4% del total mundial.

México se clasificó en el segundo lugar en América Latina con respecto a la actividad maliciosa en 2008, representando 17% del total regional, mientras que la Argentina se clasificó en el tercera, representando 15 por ciento.

A nivel global, México ocupó el lugar número diecisiete con el 2% del total y Argentina ocupó el lugar número dieciocho con 1 por ciento.

Un motivo de esos países para ocupar esos primeros lugares puede deberse al gusano Conficker/Downadup, que se descubrió a fines de 2008.

Origen de los ataques
En esta sección se mide a los países como las fuentes de origen de los ataques dirigidos a América Latina. Un ataque se considera generalmente como una actividad maliciosa que se lleva a cabo en una red, que ha sido detectado por un sistema de detección de intrusiones (IDS) o firewall.

En 2008, Estados Unidos fue el primer país de origen de ataques en América Latina detectados por los sensores de Symantec ubicados en la región, representando 58% de todos los encontrados.

El dato no sorprende si se tiene en cuenta que los EEUU es el principal país de origen de los ataques contra blancos globales, con 25% de ese total en 2008.

De los 10 principales países de origen de los ataques dirigidos a América Latina, sólo cuatro se encuentran en la región. De estos, Chile, la Argentina y Brasil ocuparon el tercero, cuarto y quinto lugar en esta categoría, respectivamente, con 3% del total cada uno.

Los porcentajes originales de Chile y la Argentina fueron superiores a los porcentajes globales, lo que indica que estos países pueden estar dirigiéndose a la región de América Latina específicamente.

Países más infectados con programas bot
Los bots son programas que se instalan en forma encubierta en la máquina de un usuario, con el fin de permitir que el atacante controle a distancia el sistema al que se dirige a través de un canal de comunicación, como los chats de relay en internet (IRC), peer to peer (P2P), o HTTP.

Estos canales permiten que el atacante remoto controle un gran número de computadoras comprometidas de una red de bots en un solo canal confiable que entonces puede usarse para lanzar ataques coordinados.

En 2008, la región de América Latina representó 13% del total de computadoras infectadas por bots a nivel global. En la región, Brasil registró el porcentaje más alto de computadoras infectadas por bots, con 42% del total.

A nivel global, Brasil tuvo 6% del total, Argentina ocupó el segundo lugar en 2008 en computadoras infectadas con bots en América Latina, con 17%, y Perú se clasificó en el número tres, con 10 por ciento.

Para reducir la exposición a ataques relacionados con los bots, los usuarios finales y empresariales deben utilizar estrategias de defensa extensivas, incluyendo el despliegue de software antivirus y un firewall personal.

Los usuarios deben actualizar las definiciones de antivirus en forma regular y garantizar que todas las computadoras de escritorio, portátiles y de servidor se actualicen con todos los parches de seguridad necesarios de su vendedor de sistema operativo.

Principales productores de spam
La naturaleza del spam y su distribución en internet presenta retos para identificar la ubicación de las personas que lo están enviando, ya que muchos de los que envían spam tratan de redirigir la atención a otro lugar.

En consecuencia, la región en la que el spam se origina puede no corresponder con la región en la que se encuentran las personas que envían el spam.

En 2008, 12% del spam detectado a nivel mundial se originó en América Latina. Con respecto a la clasificación de países, Brasil se clasificó en el quinto lugar a nivel global y el primero a nivel regional, lo que representa 4% del total global y 29% del total regional.

La Argentina se clasificó en el segundo lugar de origen de spam en la región en 2008, con el 15% del total, y Colombia ocupó el tercer lugar, con el 12%.

Al igual que con Brasil, la prominencia de estos dos países probablemente se deba a su alta clasificación con respecto a los zombis de spam en la región, ya que se clasificaron en segundo y tercer lugar en esta categoría, respectivamente.

Monday, April 13, 2009

Perfiles falsos de LinkedIn son utilizados para propagar malware

Con mecanismos muy torpes debido a la orientación de esta red social, piratas intentan que los usuarios ingresen a enlaces capaces de infectar las computadoras de los usuarios

Ver galerias de imagenes

Comienzan a aparecer perfiles falsos de famosas en la red social LinkedIn que contienen enlaces que terminan en la propagación de malware según informa la compañía de seguridad informática ESET.

Dicho perfiles suelen ser en su mayoría de famosas y suponen contener enlaces de videos o fotos desnudas con el fin de intentar que los usuarios de la red visiten los sitios web maliciosos y así se infecten con distintos tipos de códigos maliciosos.

En la mayoría de los casos se trata de amenazas del tipo rogue, las cuales son falsas soluciones de seguridad que indican al usuario sobre supuestas infecciones con malware para que se compre la licencia de este falso software. (Más información en Links relacionados)

De esta manera, lo que realmente se ve afectado es la plata del usuario a través de la compra de una licencia de un software falso y a través del robo de los datos confidenciales de la tarjeta de crédito.

“Este el primer ataque masivo que podemos ver con la red social LinkedIn, pero era esperable, ya que mientras más usuarios tenga, más interesante resulta como método de propagación para los creadores de malware”, explicó Cristian Borghello, Technical & Educational Manager de ESET para Latinoamérica.

La utilización de redes sociales para propagar malware es cada vez más común a través de falsos perfiles o con gusanos como el koobface que ataca a usuarios de Facebook y Myspace. La Ingeniería Social vuelve a ser una herramienta normal y también este tipo de ataque afirma la tendencia de la utilización de internet como principal plataforma de ataque.

Además, los falsos perfiles se encuentran accesibles desde distintos buscadores por lo que también se podría llegar a ellos a través de distintas búsquedas en internet.

Cómo protegerse
Al ser un ataque principalmente de Ingeniería Social, la primera barrera de prevención surge a través de la intuición y percepción del usuario al analizar si una famosa actriz o cantante mostraría fotos o videos de ella desnuda en una red social de profesionales como LinkedIn.

Además, siempre es necesario contar con una solución de seguridad con capacidades de detección proactiva capas de detectar todo tipo de código malicioso conocido y desconocido.

“Los creadores de malware siempre tienen como objetivo la plata del usuario y por eso es que el malware propagado por este medio es un rogue, ya que afecta directamente en la perdida de dinero o bien en el robo de información de la tarjeta de crédito”, concluyó Sebastián Bortnik, analista de Seguridad de ESET Latinoamérica.

Tuesday, February 24, 2009

Un virus con las "viejas mañas"

Circula el llamado Sality.AO, que unifica las características de los viejos virus -aquellos cuyo único fin era dañar el mayor número de computadoras posibles para dar fama a su creador- con el objetivo de los nuevos ejemplares de malware, o sea, proporcionar beneficios económicos
Panda Security informó sobre un crecimiento en el número de infecciones provocadas por este ejemplar en los últimos días, así como la aparición de nuevas variantes que emplean la misma técnica, por lo que aconseja aumentar las precauciones ante un posible ataque masivo.

Sality.AO utiliza técnicas que hace años que no se veían como EPO o Cavity. Ambas son técnicas relacionadas con el modo en que se lleva a cabo la modificación del fichero original para infectarlo, haciendo más difícil de detectar esa modificación así como la posterior desinfección.

La técnica EPO permite la ejecución de parte del fichero legal antes de que comience la infección, lo que dificulta la detección del ejemplar.

Por su parte, la técnica Cavity consiste en la utilización de los espacios en blanco del código del fichero legal para insertar el código malicioso del virus, lo que, además de hacerle más difícil de localizar dificulta enormemente su desinfección.

Estas técnicas están muy alejadas de las que se pueden lograr con las herramientas de creación automática de malware, causantes del gran aumento de amenazas en los últimos años, y requieren técnicas más artesanales y un gran conocimiento de programación de códigos maliciosos.

A estas técnicas relacionadas con los primeros ejemplares de malware, Sality.AO añade funcionalidades del nuevo malware como la posibilidad de conectarse a un canal IRC para recibir órdenes de su creador y poder tomar el control de la máquina y convertirla en una computadora zombie.

A través de estas computadoras zombies se llevan a cabo acciones como el envío de spam, la distribución de malware, ataques de denegación de servicio, etc.

Igualmente, no se limita a la infección de ficheros como los viejos ejemplares de virus, sino que también busca distribuirse a través de la web como los ejemplares más novedosos.

Para ello, infecta los archivos PHP, ASP y .HTML que encuentre en el equipo con un iFrame. Debido a esto, cuando alguno de esos ficheros es ejecutado el navegador es redirigido, sin que el usuario se dé cuenta, a una página maliciosa en la que se lanza un exploit contra el equipo con el fin de descargar en él nuevos ejemplares de malware.

Pero la amenaza no termina ahí. Si alguno de esos ficheros infectados son subidos a una página web –y las extensiones de los archivos infectados son las típicas de archivos que se suben a la web-, los usuarios que los descarguen desde ellas o que visiten las páginas formadas por esos códigos quedarán infectados igualmente.

El archivo que se descarga a través de esta técnica es lo que PandaLabs denomina un malware doble ya que es una mezcla de funcionalidades de troyano y de virus.

El troyano, además, cuenta con funcionalidades downloader para seguir descargando nuevos ejemplares de malware en el equipo. Las URLs de descarga que utiliza este downloader aún no estaban operativas en el momento del análisis de PandaLabs, pero podrían activarse cuando el número de computadoras infectados con este ejemplar vayan aumentando, según el laboratorio de Panda Security.

Monday, January 19, 2009

Alertan por presencia de malware en sitios confiables

Esa es una de las seis predicciones que elaboró una empresa de seguridad informática al presentar su reporte de amenazas para 2009.

“En 2009 veremos más de 80% de todo el contenido malicioso hospedado en sitios con 'buena' reputación. Veremos a sitios importantes afectados y más sitios web comprometidos entre los 100 mil más visitados en el sitio web Alexa.com. Esto incluye ataques regionales a sitios populares en propiedades especiales, sitios de deportes populares, sitios de noticias y la colocación continua de IFRAMEs y otro tipo de código malicioso de redireccionamiento dentro de ellos”.

Esa es una de las conclusiones a las que llegó Websense en su reporte sobre amenazas informáticas para 2009. De hecho, lo sucedido con la red social de profesionales LinkedIn demuestra que este tipo de amenazas son serias ya que provienen de páginas confiables.

El truco en ese caso provenía de un perfil falso de la cantante Beyonce y de las actrices Kate Hudson y Kirsten Dunst. Los usuarios clickeaban en links de esos perfiles y terminaban infectados.

Lo mismo sucedió con Facebook meses atrás a manos de un virus y la popularidad de los mensajes entre usuarios.

Más amenazas
Websense alertó por otro lado que los servicios basados en “cloud computing”, como Amazon Web Services (AWS), Microsoft Azure, y GoGrid, le ofrecen a las empresas y usuarios oportunidades fáciles de usar bajo el esquema de renta de almacenamiento y cómputo de gran escala a bajo costo.

“Pero estos servicios también son un objetivo atractivo para los ciber criminales y spammers cuando no se utilizan bien. En 2009 veremos un incremento en el mal uso de “cloud computing”. “The cloud” puede utilizarse simplemente para enviar spam o lanzar ataques más sofisticados incluyendo hospedar código malicioso para descargas, cargar estadísticas y probar código malicioso”, dijo la empresa.

Asimismo, estiman que habrá un aumento para uso malicioso de Rich Internet Applications (RIAs), como Flash y Google Gears.

“Existe una creciente adopción de aplicaciones web basadas en navegador que están reemplazando o siendo usadas junto con aplicaciones de escritorio tradicionales. Los ejemplos incluyen sistemas CRM basados en web, Google Docs y otras herramientas de oficina basadas en web”, dijo la empresa.

Con el aumento de la demanda de estas aplicaciones, para desarrolladores que utilizan tecnologías RIA como Google Gears, Air, Flash y Silverlight para crear aplicaciones Internet Web 2.0 grandes, la seguridad pasa a segundo plano, abriendo la puerta al abuso de los ciber criminales, creen en Websense.

“El mundo de la web 2.0 es uno en el que las APIs (Interfase de programación de aplicación) web abiertas, mashups, gadgets, etc., permiten que los sitios compartan y utilicen la funcionalidad de otras páginas. “Las APIs están siendo liberadas a un ritmo récord dejando poco tiempo para realizar pruebas, y requieren un nivel de confianza entre los usuarios. Websense cree que en 2009 habrá un aumento en el uso malicioso de algunas APIs de servicio Web para explotar la confianza y robar datos e información confidencial de los usuarios”.

Por otro lado, la empresa considera que habrá un aumento importante en el spam web y contenido malicioso de blogs, foros de usuarios y redes sociales.

“Además, esta amenaza aumentará debido a los varios nuevos kits de herramientas de ataques web que han surgido y que permite que los atacantes descubran sitios que permiten publicar y/o tengan vulnerabilidades. Más BOTs agregarán la funcionalidad de publicación HTTP a sus capacidades”, consideró Websense.

Por último, la empresa recordó hechos del año pasado para anticipar qué sucederá en 2009. “Vimos que dos compañías de hosting de California, McColo e Intercage/Atrivo, cerraron por hospedar servidores de comando y control de botnets (C&C) así como código malicioso. El día que cerró McColo el spam cayó 50%. El cierre de Intercage/Atrivo tuvo un efecto similar además de evitar sustancialmente que el botnet “Storm” se propagara”, dijo.

Y por ello en Websense creen que se distribuirán los servidores y los piratas recurrirán a proveedores de hosting extranjeros, dificultando a los proveedores, a la comunidad de internet y a las autoridades encontrarlos y cerrarlos.

Monday, September 29, 2008

Una nueva manera de luchar contra el malware

Una empresa de seguridad informática anunció una innovación que, asegura, "redefine la forma en que se protegen las computadoras contra virus, gusanos, troyanos y otros programas maliciosos". Cómo funciona
La denominada Tecnología Artemis de McAfee utiliza un nuevo servicio basado en internet alojado por McAfee Avert Labs para brindar protección activa sobre la marcha cuando una computadora es atacada por un código computacional malicioso.

"Artemis es la primera tecnología de la industria que protege a los usuarios contra ataques en el momento en que éstos los afectan, sin requerir la instalación de una actualización tradicional y programada de firmas de amenazas en el equipo", mencionó la empresa en un comunicado.

El desarrollo de esta tecnología se relaciona con el impresionante aumento en la cantidad de malware, de 300% frente al año pasado. "El panorama de amenazas actual claramente requiere un enfoque distinto para la detección de malware", aseguró Jeff Green, vicepresidente senior de McAfee Avert Labs.

Tradicionalmente, la detección de malware ha dependido de bases de datos con firmas de amenazas en la computadora del usuario. Este enfoque exige que las bases de datos de amenazas en cada computadora se actualicen con firmas para cada nueva amenaza, con el objetivo de brindar la detección más actualizada.

Como resultado, se produce un retraso inherente entre el momento en que se identifica por primera vez la amenaza y cuando la protección está disponible en todas las computadoras.

"El enfoque tradicional basado en firmas para detectar el malware ya no basta", afirmó Charles Kolodgy, director de investigación del servicio de Productos de seguridad de IDC. "Mientras el comportamiento de los usuarios ha cambiado y el panorama de amenazas ha evolucionado, la tecnología de detección de malware no ha podido seguirles el ritmo".

Cuando se detecta un archivo sospechoso en una computadora protegida por un producto McAfee que contiene Artemis, la tecnología Artemis se conecta a los servidores McAfee en tiempo real para determinar si el archivo es malicioso o no.

Esta verificación se efectúa en segundos, sin afectar de manera importante la experiencia del usuario.

El cibercrimen en cifras
Los ataques con motivaciones financieras se han duplicado; ocho de cada diez ataques están diseñados para reportar ganancias financieras a los criminales cibernéticos. Los ataques principalmente se transmiten por la web o el correo electrónico y la amplia mayoría del malware está programado para robar sigilosamente la información confidencial de la víctima.

El FBI estima que el costo promedio de un ataque para un negocio es de u$s1.200 para consumidores y más de u$s350 mil para empresas. Además, las organizaciones enfrentan la pérdida de datos, la interrupción del negocio, la pérdida de productividad y el incumplimiento de los requisitos reglamentarios, en tanto que los consumidores enfrentan los riesgos del fraude de identidad.

Saturday, September 20, 2008

Falsos antivirus, excusa para distribuir malware

Detectaron una creciente distribución de falsos programas de ese tipo, que en realidad son malware. Cómo funcionan y pasos para estar alerta.

Estas aplicaciones, clasificadas como adware por PandaLabs, se hacen pasar por antivirus que se ofrecen para limpiar la computadora de los usuarios. Muchas veces son ofertadas en internet, ofreciendo una descarga gratuita. Otras veces se introducen en la computadora de los usuarios formando parte de otras descargas, camufladas como archivos de música o vídeo, vulnerabilidades, etcétera.

Una vez en el sistema, el funcionamiento más usual de estos falsos antivirus es el siguiente: en primer lugar, muestran al usuario (que muchas veces no es consciente ni de que esa aplicación existe en su sistema) la detección de un supuesto virus. Luego, le invitan a comprar la versión completa del antivirus si quiere desinfectarlo.

Si el usuario no lo hace, seguirá mostrando infecciones inexistentes y ventanas emergentes invitándolo a comprar ese software de seguridad que, en realidad, no detecta ni elimina nada, de modo que si el usuario lo adquiere, habrá pagado por un programa sin utilidad alguna.

De esta manera, los ciberdelincuentes consiguen su objetivo principal: obtener beneficio económico con el malware.

Además, para impedir que el usuario compruebe si está infectado de verdad o no, estos programas suelen tratar de impedir el acceso a páginas web de antivirus online y empresas de seguridad.

"Al principio estos falsos antivirus eran muy elementales, sin embargo, muchos de ellos se están sofisticando para evitar ser detectados por las verdaderas soluciones de seguridad. Así, muchos se han vuelto polimórficos (cambian su forma cada vez que se instalan). Esta inversión demuestra que los ciberdelincuentes están obteniendo importantes beneficios económicos y que, por tanto, son muchos los usuarios que han caído en la estafa", explica Luis Corrons, director técnico de PandaLabs.

Cómo evitar ser víctima
Cuidado al hacer instalaciones:
Muchas veces este tipo de falsos antivirus están asociados a otras descargas. Es decir, el usuario puede descargarse un programa legítimo y que se le ofrezca, como parte del paquete, uno de estos programas. Generalmente, se da la opción de no instalarlo. Por eso, desde PandaLabs se recomienda mirar con detalle qué programas estamos introduciendo en nuestro equipo al realizar una descarga.

Ignora los emails con noticias o asuntos llamativos: Muchos de estos programas se han distribuido en las últimas semanas haciendo uso de técnicas de ingeniería social, es decir, mediante el envío de correos electrónicos con un asunto fantástico o llamativo. En estos emails se invita al usuario a seguir un vínculo para poder ver el vídeo o las imágenes de esa falsa noticia. Si lo hace, estará introduciendo en su equipo algún tipo de malware, como, por ejemplo, estos falsos antivirus.

Sospecha al menor indicio: Si algún programa que no recuerdas haber instalado comienza a mostrarte falsas infecciones o ventanas emergentes o pop-ups en los que se te invita a comparar algún tipo de antivirus, desconfía. Lo más seguro es que en tu equipo se haya instalado alguno de estos programas maliciosos.

Mantén actualizados todos tus programas: Un software no actualizado puede ser un programa vulnerable. Por ello, conviene mantener actualizados todos los programas que se tengan instalados en el equipo, ya que muchos de estos códigos maliciosos utilizan vulnerabilidades existentes en las máquinas para introducirse en ellas e infectarlas.

Analiza tu equipo con una solución de seguridad de confianza: Es conveniente analizar cada cierto tiempo el equipo con un antivirus de confianza, de modo que si alguno de estos ejemplares está residente en el equipo, pueda ser detectado y eliminado.