Noticias de Seguridad Informática - Segu-Info

viernes, 24 de mayo de 2013

14:08:00

Infografía: 5 mitos de la seguridad derribados

Más allá de sus mejores esfuerzos para educar a los empleados acerca de los peligros de la Web, ¿no parece que aún hay unos pocos usuarios que terminan haciendo clic donde no deberían? Hay muchos mitos de seguridad que siguen pasando de usuario a usuario, haciendo menos efectivas las tácticas educativas que lo que uno esperaría, y poniendo una gran responsabilidad por la seguridad en su solución de protección de malware, firewall y antivirus. Creamos esta infografía para destacar los 5 mito más problemáticos que nuestros amigos que trabajan en TI y seguridad escuchan más a menudo. Esperamos que los compartan con sus usuario y nos hagan comentarios.

Mitos
1. Uno se encuentra con virus y malware solo en lugares sospechosos de la Web.
2. No me interesa lo suficiente. Nadie quiere hackearme.
3. Pero si tengo una Mac. No se infectan con virus o malware.
4. Estoy más seguro con mi celular que con mi laptop o PC
5. Tengo instalado un antivirus. No debo preocuparme donde hago clic.

Traducción: Raúl Batista - Segu-Info
Fuente: Blog OpenDNS

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


13:27:00

Comando básicos en Backtrack (en la mayoría de los Linux)

Siempres es útil tener un listado rápido de comandos válidos en el sistema operativo que utilicemos. En este caaso Sunny Kumar ha recoletado los comandos de consola de Backtrack 5 R3. Por supuesto la mayoría de ellos también estan disponibles en otras distribuciones, sobre todo si las mismas son de la rama Debian.
  • ac - Print statistics about the time they have been connected users.
  • adduser - See useradd.
  • alias - Create shortcuts to commands, list current aliases.
  • apt-get - Tool actualizacón / remote installation packages in debian based systems.
  • arp - Lets get / manipulate the list of MAC / IP addresses that the system sees.
  • arping - Sends ARP REQUEST to other computers on the network.
  • arptables - Firewall functions similar to control iptables but arp protocol traffic.
  • at - Work program, commands, scripts for later execution.
  • atq - List scheduled jobs pending execution by the at command.
  • awk - Analysis and processing patterns in files and listings.
  • basename - Delete the path name of a file.
  • bc - Calculator and mathematical language, very powerful.
  • biosdecode - BIOS information.
  • blkid - Displays attributes of block devices (disks, usb, etc..) Such as LABEL and UUID, among others.
  • bzcat - Uncompress files using bzip2 compressed or packaged.
  • bzip2 - Compressor / decompressor files.
  • bzmore - View the archive contents or packaged using bzip2.
  • lime - Displays a calendar.
  • cat - Displays the contents of files and concatenates files.
  • cd - Change directory.
  • cfdisk - Disk partitioning tool, mainly used on Debian systems.
  • chage - Change the information (expiration, revocation, etc.) of a user's password.
  • chattr - Change extended attributes of files and directories
  • chfn - Change the information used in finger.
  • chgrp - Changes the group of a file (s) or folder (s).
  • chkconfig - Controls / query how services are running or not on startup.
  • chmod - Change the permissions of a file (s) or folder (s).
  • chown - Changes the owner of a file (s) or folder (s).
  • chpasswd - Upgrade passwords or passwords in batch mode. Passwords can update user groups.
  • chroot - Execute commands in a restricted shell root to a directory and its subdirectories.
  • chsh - Change your default shell or login shell.
  • cleanlinks - Cleans symlinks unrelated and also removes empty directories.
  • clear - Clean the terminal.
  • cmp - Compares two files byte by byte.
  • convertquota - Converts from old formats quota.group quota.user and new formats and aquota.group aquota.user.
  • cpio - Copy, create, and extract compressed files in different formats and between teams or locally.
  • crontab - Manage files and cron for root users.
  • curl - Allows you to download or transfer url's.
  • cut - Removes sections (columns mainly) of each line of a file or files.
  • date - Displays / sets the date and time.
  • dc - Interactive Calculator.
  • dd - Convert and copy files and file systems.
  • ddate - Displays the date in calendar format jarring.
  • df - Displays space usage of hard drives or partitions.
  • diff - Search and show differences between files.
  • dig - Props for querying DNS servers.
  • dircolors - Color setup for ls.
  • dirs - Allows you to display, manipulate the list of directories used in the stack. (See popd and pushd)
  • dmesg - Displays messages system startup (boot).
  • dmidecode - List of computer hardware BIOS directly. (Also: lshw)
  • dos2unix - Converts files from MS-DOS to Unix format / Linux.
  • du - Displays space usage of files and directories.
  • dump - Allows creation of backups for the file systems ext2 and ext3.
  • ECHO - Prints a line of text, variables, or content to a file.
  • edquota - Manages disk quota control user and group.
  • egrep - It's like the 'grep-E', to use regular expressions.
  • eject - Unmount and eject removable media such as CD-ROMs.
  • env - Run a program in a modified environment.
  • ethtool - Allows you to display or change values ​​of a network card.
  • exit - Exits the current shell or terminal.
  • expect - Create sequences and dialogues with other interactive sessions programmed commands or scripts.
  • export - Exports the value of a variable.
  • exportfs - Maintains a list of file systems NFS type which have been exported.
  • expr - Mathematical expression evaluator.
  • factor - Find the primes of a given number.
  • fc - List, edit and reejecuta previously executed commands.
  • fdisk - Disk partitioning tool, common to almost all distros.
  • fgrep - It's like 'grep-F' to use regular expressions in file searches and listings.
  • file - Determines the file type.
  • find - File search, multiple search options.
  • findfs - Find a filesystem by UUID or LABEL (label).
  • findsmb - List information about computers that respond to SMB packets. List a Windows network. (Part Samba)
  • finger - Displays information about the system users.
  • Fortune - Prints a random adage.
  • fping - Lets send ICMP packets (pings) to multiple computers on a network and determine if they are alive or not.
  • free - Shows the used and free space of RAM and Swap.
  • fsck - Tool to verify / repair file systems.
  • fuser - Identify processes using files or connections (sockets).
  • gawk - Analysis and processing patterns in files and listings. (Gnu version)
  • gcc - C compiler and GNU C + +.
  • gedit - GNOME text editor.
  • gpasswd - Enables management of the file / etc / group
  • gpg - Tool generation encryption and security certificates (opengpg).
  • grep - Look for patterns of strings within files.
  • groupadd - Create a new group in the system.
  • groupdel - Deletes a group in the system.
  • groupmod - Modifies a group on the system.
  • groups - Prints the groups to which a user belongs.
  • gzip - Compresses / expands files.
  • halt - Turn off the computer.
  • hdparm - Sets and displays features on the hard drives.
  • head - Displays the first lines of a file.
  • help - Help on bash internal commands.
  • history - Displays the user's command history.
  • host - Utility consulting DNS server host.
  • hostname - Displays the computer name.
  • htpasswd - Manage files of user / password for basic authentication of Apache.
  • hwclock - Displays / Sets the date / time changes or hardware. (Date / Time System to date)
  • id - Displays the UID (User ID) and GID (Group ID) of the user
  • ifconfig - Displays / Configures the system's network interfaces.
  • ifstat - Small utility that allows to observe statistics of network interfaces in real time.
  • init - Initialization control ejecucción level.
  • insmod - Modules inserted in the kernel.
  • ipcalc - Perform simple calculations on IP addresses.
  • ipcount - Identifying ranges of network, IP's calculation.
  • iptab - Displays an IP address table prefix according to CIDR
  • iptables - Firewall configuration tool for Linux.
  • iptraf - Network traffic analyzer in text mode.
  • iwconfig - Set up a wireless network card.
  • iwlist - Gets details of a wireless card.
  • jobs - Displays user jobs in suspension or background.
  • kate - KDE Text Editor.
  • kill - Terminates processes, more correctly sends signals to processes.
  • killall - End processes with the same name or group.
  • last - Displays information from past users logged.
  • lastb - Displays information from the previous failed attempts to login.
  • less - Displays the contents of an archive, searchable and movement back and forth.
  • ln - Create links (shortcuts) soft and hard files and directories.
  • locale - Specific information about the local environment variables.
  • locate - Indexes and searches files. Slocate safer to use.
  • losetup - Defines and controls devices such as 'loop'.
  • lpq - Sample documents for printing in the print queue.
  • lpr - Add a document to the print queue.
  • ls - List files and directories.
  • lshw - List of computer hardware BIOS directly. (Also: dmidecode)
  • lsmod - Displays the status of the modules in the kernel.
  • lsof - Displays open files in ejecucción program, or a user, process, etc.
  • lspci - List PCI devices in the system.
  • lsusb - List system usb devices.
  • mail - Send and receive email.
  • man - Command displays the manual indicated.
  • mc - Handler archvivos with mouse support in text mode, not every distro I have.
  • mcedit - Mc text editor.
  • md5sum - Check (and creates) files with md5 signature certification.
  • mkdir - Create directories.
  • mkfs - Build a Linux file system.
  • mkpasswd - Password generator. (Software Package 'expect').
  • modinfo - Displays information about kernel modules.
  • modprobe - Tool to add / remove kernel modules.
  • more - Pager similar to but less funcioanal less as it comes forward and retocede.
  • mount - Monta storage partitions enabled devices listed.
  • mtools - Set of utilities to access DOS disks from Linux.
  • mv - Moves files and directories.
  • netstat - Network Utility showing connections, routing tables, interface statistics, etc..
  • nice - Run a program with a priority other than normal ejecucción.
  • nohup - Runs a program immune to hangups and without access to a terminal.
  • openssl - Control, management, security certificate generation.
  • partprobe - Tells the operating system to the changes mentioned in / etc / fstab
  • passwd - Changes the specified user's password.
  • ping - Send an ECHO_REQUEST (echo request) to a computer on the network.
  • pkill - Send signals to processes based on their attributes.
  • popd - Removes entries (directories used) from the list of directories used in the stack. (See dirs and pushd)
  • pr - Format or convert text files for printing.
  • ps - Displays system processes or user or both.
  • pstree - Displays processes as a tree.
  • pushd - Adds entries (directories used) in the directory list (stack or stack). (See dirs and popd)
  • pwck - Check the integrity of the file / etc / passwd
  • pwconv - Add shadow protection or sets the file / etc / passwd.
  • quota - You can see the use of user fees.
  • quotacheck - Create, verify, manage disk quota systems
  • quotaoff - Deactivates disk quotas.
  • quotaon - Active control disk quotas for users and groups.
  • rdesktop - Open graphics terminals has? Ia Windows computers.
  • reboot - Restart the computer.
  • renice - Changes the priority of a process or program ejecucción.
  • repquota - Report use of disk quotas.
  • resolveip - Solve the ip or host domain indicated.
  • rev - Reverses the lines of a file.
  • rm - Deletes or removes files.
  • route - Displays / changes the IP routing table.
  • rpm - Program installation / update / removing packages, redhat based distros.
  • runlevel - Displays the current run level and previous system.
  • scp - Copy files between computers, part of the package openssh (encrypted communication protocol).
  • screen - Virtual terminal manager.
  • thirst - Editor online file filters and transforms.
  • service - Run / stop services manually.
  • set - Displays or sets the environment variables for the user actuual.
  • sha1sum - Check (and creates) files sha1 signature certification.
  • shopt - Enables or disables variables shell optional behavior.
  • shred - Delete files securely and unrecoverable.
  • shutdown - Turn off or restart your computer.
  • sort - Sort lines of files and playlists
  • ss - Props like netstat but basic socket set fast listings.
  • ssh - Secure remote login program, openssh package program (encrypted communication protocol).
  • startx - Log X.
  • his - Change the current user indicated.
  • sudo - Allows user runs indicate that root commands.
  • sync - Forza memory blocks to disk, update the super block.
  • tac - As cat shows and / or concatenated files in reverse.
  • tail - Displays the end of a file.
  • tailf - Synonym tail-f command, lets you see in real time the end of a file, ie as you type, useful for monitoring logs.
  • tar - Tool packer / compressor files.
  • testparm - Check samba smb.conf file for errors or corrections.
  • time - Returns the time that you ran the command or program indicated.
  • top - Displays system processes interactively and continuously.
  • touch - Create empty files, change access dates and / or modification of files.
  • tput - Change values ​​or terminal capabilities, based on terminfo.
  • traceroute - Prints the route network packets to the destination.
  • tty - Print the name of the terminal on which this.
  • tzselect - Set an area or zone.
  • umask - Set permissions mask when creating directories and files.
  • umount - Unmount file systems.
  • unalias - Removes alias command, created with the alias command.
  • uname - Displays system information.
  • uniq - Omits or reports on repeated lines in a file or listing.
  • units - Converter units from one system to another, supports dozens of metrics.
  • up2date - Upgrade Tool / remote installation package (used in redhat, centos).
  • uptime - Shows how long has turned on the computer.
  • urpme - Urpmi package program to uninstall or remove packages.
  • urpmi - Upgrade Tool / remote installation packages, rpm based distros (used in mandriva).
  • useradd - Add users.
  • userdel - Removes users.
  • usermod - Modifies user information.
  • users - Displays the user names of all users currently connected to the system.
  • vi - Display visual editor, text editor, you find in all Linux distros.
  • vim - Same as vi but improved.
  • visudo - Editor for the configuration file / etc / sudoers sudo.
  • vmstat - Provides information on virtual memory.
  • w - Shows who is connected to the system and you are doing.
  • wall - Send a message to all terminals.
  • warnquota - Configure / etc / warnquota.conf to complement messages for disk quotas.
  • wc - Account words, lines, characters from a file or listing.
  • wget - File Downloader from the Internet and not interactive.
  • whatis - Short description, in a line of a command or program.
  • whereis - Locate the binary, source and / or libraries, and documentation of a comado.
  • Which - Shows the full path of a command.
  • who - Shows who is connected to the system.
  • whoami - Displays the current user.
  • xhost - Access control for X sessions
  • xkill - Mata or ends to an X client, ie a graphics program.
  • yes - Prints a string repeatedly until terminated or killed the command.
  • yum - Upgrade Tool / remote installation packages, rpm based distros (used in fedora, redhat and derivatives).
  • zcat - Unzip / sample files compressed with gunzip (identical to gunzip-c)
  • zenity - Displays various types of dialogues in X from a terminal.
  • zless - Displays the contents of compressed files
  • zmore - Displays the contents of compressed files
Cristian de la Redacción de Segu-Info

Seguir leyendo »


11:34:00

Informe de Inteligencia de Seguridad de Microsoft (SIR 14)

El volumen 14 del Microsoft Security Intelligence Report (SIRv14) [PDF] presenta en detalle perspectivas acerca de las vulnerabilidades de software, amenazas de código malicioso y software posiblemente no deseado en programas de software de Microsoft y de terceros. Microsoft ha elaborado estas perspectivas basándose en detallados análisis de tendencias realizados en los últimos años, haciendo hincapié en la segunda mitad de 2012.

Las denuncias de vulnerabilidad del sector descendieron un 7,8% desde el 1S12, principalmente por la reducción de las denuncias de vulnerabilidad de las aplicaciones. A pesar de este descenso, las denuncias de vulnerabilidad crecieron un 20% en el 2S12 con respecto al 2S11, un año antes. Las vulnerabilidades de alta gravedad representaron el 30,9% de las denuncias totales del 2S12, frente al 38% del período anterior.

Fuente: Microsoft

Seguir leyendo »


08:53:00

SQL Injection en Oracle


Les sonará un post llamado SQL Injection hasta la cocina - MS SQL Server que fue publicado hará algo más de dos años, y en el que usábamos diferentes herramientas para comprometer una base de datos Microsoft SQL Server a través de una SQL Injection.

En este caso, vamos a intentar repetir el proceso pero esta vez con una base de datos Oracle 11g. Al contrario de lo que sucede con MS SQL Server, en Oracle no existe un comando equivalente a "xp_cmdshell" que nos permita directamente ejecutar comandos del sistema operativo, pero sí que existen algunas funciones y procedimientos de las que podemos abusar para conseguir nuestro objetivo.

Para este primer post vamos a suponer que tenemos una inyección sql con un usuario con todos los privilegios del mundo, y veremos como conseguiríamos ejecutar comandos. En el próximo post veremos como podemos elevar privilegios en el caso de que no seamos tan afortunados de encontrar unos privilegios tan mal asignados.

Contenido completo en fuente original Pentester I y II

Seguir leyendo »


jueves, 23 de mayo de 2013

13:40:00

Nueva vulnerabilidad 0-Day para Windows

Tavis Ormandy, el investigador de Google conocido por el descubrimiento de una serie de vulnerabilidades en Windows, Java y Flash Player y, sobre todo por su su actitud combativa con respecto a la política de "divulgación responsable", ha estado trabajando en la explotación de una vulnerailidad 0-Day Windows y ha pedido ayuda en la lista de correo Full Disclosure.

Él ha estado trabajando en la vulnerabilidad durante meses y ahora tiene un exploit funcional sobre todas las versiones de Windows.

Según Computerworld, Gregg Keizer de Microsoft ha confirmado el problema, y en la actualidad lo están investigándolo. Por suerte, no está siendo explotada activamente hasta el momento.

Según Secunia, se trata de una vulnerabilidad de elevación de privilegios que permitiría ejecutar código arbitrario en el sistema o un DoS, y afecta a todos Windows, incluídos 7 y 8. Aclaran que la vulnerabilidad sólo puede ser aprovechada por atacantes que tienen acceso físico a la máquina.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


11:53:00

Twitter agrega verificación de dos pasos

Después de una oleada de hackeos que incluyen a Nicolás Maduro, Burger King y la Agencia AP, Twitter por fin integró una medida de seguridad adicional para las cuentas, en la forma de verificación de dos pasos.

El proceso existe en otros servicios en la web, como Evernote, Google, que ofrecen autenticación de este tipo, y sobre todo en la banca electrónica, que requiere de segundas claves para realizar cualquier transacción. Así que si temías por la seguridad de tu cuenta de Twitter, vale la pena revisar la configuración y activar esta nueva opción (video).

En la sección de configuración de la cuenta se encuentra una nueva opción para activar el servicio, luego de agregar un número telefónico:

Una vez agregado el teléfono y confirmado el mismo a través de un SMS, cada vez que se intente ingresar a la cuenta, se solicitará el clásico usuario y contraseña y, si estos son correctos, se solicitará que se ingrese el código de 6 dígitos que Twitter envía por SMS al teléfono:

Lamentablemente y por ahora la opción solo está disponible a través de SMS y no se acepta Google Authenticator como en otros sitios, pero de todos modos el proceso funciona correctamente.

Es importante señalar también que ahora para utilizar Twitter desde el móvil (a través de una App), se deberá crear una clave temporal, generada desde la sección de Aplicaciones de Twitter.


Fuente: FayerWayer

Seguir leyendo »


09:41:00

Libro de ISACA: Cosas que debes saber para detectar #APT

Las amenazas persistentes avanzadas (por sus siglas en inglés APT) están desatando una guerra sin cuartel contra la propiedad intelectual de las empresas. Sin embargo, la mayoría de las compañías siguen tratando de protegerse utilizando tácticas que no son efectivas desde hace años. Esa es una de las conclusiones de Responding to Targeted Cyberattacks (Respondiendo a los Ciberataques Dirigidos), un nuevo libro práctico publicado por ISACA, la asociación global de TI, y escrito por profesionales de Ernst & Young LLP.

El panorama de las amenazas ha evolucionado desde los “script kiddies” no sofisticados a los hackers, hasta personas dentro de las organizaciones que tienen acceso a información privilegiada. A los ataques patrocinados por los estados, hasta los dirigidos a las empresas por lo que son, hacen y por el valor de su propiedad intelectual.

"No existen soluciones universales para evitar ser blanco de una infiltración", señaló James Holley, líder de servicios de Respuesta a Incidentes de Seguridad de la Información de Ernst & Young LLP, y coautor del libro. "Si atacantes sofisticados y que cuenten con los recursos económicos apuntan a un entorno específico, podrán penetrarlo. En este panorama de amenazas que evoluciona a gran velocidad, los profesionales de la seguridad de la información necesitan asumir que su red ya está comprometida o que pronto lo estará".

Después de una revisión a detalle un problema global que se intensifica, los autores destacan las cinco cosas que las organizaciones deberían saber:

1. Hoy las amenazas avanzadas se dirigen a la gente—la gente se ha vuelto su primera línea de defensa.
2. Los ciberataques son un problema de las empresas y de la gente, no solo un problema de tecnología.
3. La educación de los usuarios y el conocimiento son críticos para su éxito.

Las estrategias de "prevención" del pasado ya no son suficientes – la estrategia de hoy debe ser: "Complicar – Detectar – Responder – Educar – Gobernar".
5. Son necesarias cuatro capacidades emergentes para implementar una nueva estrategia para enfrentar los ciberataques:
a. Reunión y correlación centralizadas de registros
b. La capacidad de realizar análisis forense a lo largo de la empresa
c. La capacidad de buscar en la empresa los “indicadores de compromiso”
d. La capacidad de inspeccionar la memoria para detectar código malicioso

"Este libro es una respuesta a una necesidad identificada por profesionales de la seguridad, el riesgo y el aseguramiento – que la gente en las líneas frontales mantenga bajo control a los atacantes y proteja los activos clave de una organización", dijo Rolf von Roessing, CISA, CISM, CGEIT, CISSP, FBCI, presidente de FORGA AG y miembro del Comité de Influencia y Apoyo Profesional. "Existen muchos libros sobre la administración de incidentes, pero muy pocos que ofrezcan una ruta factible para prepararse, detener y mitigar los ciberataques".

Respondiendo a los Ciberataques Dirigidos es la segunda entrega de una serie texto sobre ciberseguridad de ISACA, una asociación global de 100,000 profesionales de la seguridad, el aseguramiento, el riesgo y el gobierno. La primera, Advanced Persistent Threat Awareness Study Results (Resultados del Estudio de Conocimiento de las Amenazas Persistentes Avanzadas), se lanzó en febrero. La encuesta que se aplicó a más de 1,500 profesionales de la seguridad reveló que la gran mayoría (94 por ciento) cree que las APTs representan una amenaza creíble para la seguridad nacional y la estabilidad económica. Además, 63 por ciento cree que es solo cuestión de tiempo antes de que sean atacados y uno de cada cinco ya ha experimentado un ataque de una APT.

El libro está disponible sin costo para los miembros de ISACA; quienes no son miembros pueden comprar una versión impresa o electrónica en www.isaca.org/cyberattacks.

Fuente: ISACA

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


miércoles, 22 de mayo de 2013

16:41:00

Análisis de troyanos y #Phishing a Bancos Credicoop, Supervielle, ICBC/HSCB, BBVA Frances y Standardbank

Entre las 08:30 y las 14:34 del día de hoy hemos recibido decenas de denuncias a Segu-Info sobre correos electrónicos enviados desde cuentas de usuarios normales y con diversos asuntos referidos a supuestas fotos que involucra a los receptores del correo.

Todos los correos tienen enlaces a archivos ZIP y EXE dañinos que una vez descargados infectarán a los usuarios que los abran y posteriormente robaran datos bancarios de Banco Credicoop, Supervielle, ICBC/HSCB, BBVA Frances y Standardbank.

Los asunto de los correos pueden ser algunos de los siguientees:
  • RV: Denuncia a su empresa
  • Fwd: Mira como quedaron jajaja
En este caso se ha utilizado una técnica que desde Segu-Info hemos explicado varias veces y corresponde a la siguiente secuencia de hechos.

1. Un usuario de empresa se infecta y se roba su usuario y contraseña y a partir de este momento un delincuente tiene acceso a su cuenta de correo, que puede ser personal o empresarial (ver el listado al final del presente).

2. El delincuente accede a la cuenta de la persona y envía cientos de correos a sus contactos o a personas que el delincuente elija y cada uno de esos correos tiene con enlaces a descarga de otros malware bancario.
Los correos son como los siguientes y los enlaces aprovechan vulnerabilidades de Open Redirect que permite redireccionar una descarga a sitios previamente vulnerados.

Ejemplo de correo 1:

Ejemplo de correo 2:

Ejemplo de correo 3:
En este caso algunos de los enlaces han sido:
  • http://pspcommu[ELIMINADO].org/utility/Redirect.aspx?U=http://www.isabelleeber[ELIMINADO].net/Fotos_Adobe_Illustrator-JPGs.zip
  • http://www.shou[ELIMINADO].com/link.php?go=http://www.jaakkootaara.fi/asiak[ELIMINADO]//javascript/Fotos_Adobe_Illustrator-JPGs.zip
  • http://avtomobili.na[ELIMINADO].si/click/click.jsp?redirect=http://www.hardenbergcit[ELIMINADO].nl/Fotos_Adobe_Illustrator-JPGs.zip
3. Cuando un usuario recibe uno de estos correos, descarga el archivo ZIP, lo descomprime y lo ejecuta en su sistema, pensado que se trata de una foto. Es importante destacar que si el usuario no hace eso, no resultará infectado. El archivo descargado "Fotos_Adobe_Illustrator-JPGs.exe" está comprimido con UPX y es detectado por muy pocos antivirus.
Si el usuario lo ejecuta, a partir de ese momento se encuentra infectado con un troyano que controla su equipo y descarga otros tipo de malware.

4. Este troyano descarga otro programa dañino Winzip2013.exe (también con baja tasa de detección) y lo ejecuta automáticamente. Los servidores desde donde se descarga este archivo corresponden a otros sitios previamente vulnerados por el delincuente:
  • http://www.faculte-sophro[ELIMINADO].org/Scripts/winzip2013.exe
  • http://aca[ELIMINADO].cl/dir/editor/winzip2013.exe
  • http://smas.chemeng.n[ELIMINADO].gr/miram/files/winzip2013.exe
Este troyano por su parte, controla el sistema del usuario y cada vez que ingrese a su Home-Banking, este programa robará los datos de acceso de los bancos mencionados al comienzo del presente.
El programa se copia en "C:\Documents and Settings\USUARIO\Local Settings\Application Data\Dtools.exe" y adicionalmente se agrega al inicio de Windows con el nombre "teclado.exe", de forma tal de ejecutarse con cada inicio del sistema.

5. Este tipo de troyano conocido genéricamente como "Overlays", sustituye la pantalla de ingreso del Home-Banking por una ventana propia, que en realidad es una imagen del banco real.

Por ejemplo en este caso, @Dkavalanche (gracias!) nos facilitó una captura en donde se ve superpuesta la pantalla de login real del banco Credicoop con la del troyano:
Aquí se aprecia otra captura del Banco Supervielle:
Otra del Banco BBVA Francés:
Y, una más de ICBC:

Es fácil notar que si el usuario no advierte el cambio de pantalla del banco real por la captura gráfica del troyano, estará ingresando sus datos de acceso en un formulario que será enviado a un sitio web controlado por el delincuente.
En este caso el sitio donde el atacante reciben los datos es http://www.ba[ELIMINADO]bowling.no/templates_c/cugar.php (XXX.188.130.110)

Finalmente, sólo mencionar que este caso es uno de cientos que aparecen día a día y la única herramienta capaz de detectar el engaño es nuestra educación al utilizar el correo electrónico.

Actualización: los dominios desde donde provienen los correos son los siguientes, todos ellos pertenecientes a empresas cuyos usuarios han sido comprometidos y en su mayoría de Argentina:
  • blancoamor.com
  • cylelectro.com.ar
  • digitalfueguina.com
  • estudiocaggiano.com.ar
  • facecolor.com.ar
  • gruporandazzo.com.ar
  • intlcargo.com.ar
  • maderasselectas.com.ar
  • mymcom.com.ar
  • naumcitroen.com.ar
  • ngstoresrl.com.ar
  • nuestroagro.com.ar
  • pantanetti.com (solucionado)
  • sistemailuminacion.com.ar
  • sportscomplement.com.ar
  • tealosophy.com
  • tswork.com.ar 
Desde Segu-Info ya nos hemos contactado con ellos para que solucionen el problema a la brevedad.

Cristian y Raul de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


14:12:00

Redes Sociales: 9 errores que deben evitar las empresas

Cualquier paso en falso puede acabar con la reputación digital de su empresa. Estos son los nueve errores más graves (y que deben ser evitados a toda costa) en los que puede caer su negocio.

Los medios sociales han supuesto una auténtica bendición para las empresas –tanto pequeñas como grandes-, pero también se están convirtiendo en un campo minado para los que no saben o pueden manejar la creciente complejidad de este nuevo paradigma.

Los errores en redes sociales pueden ocurrir con una rapidez increíble. Y es que, a pesar de los tuits y mensajes de Facebook se pueden eliminar, la prueba de su existencia puede ser capturada para la posteridad a los pocos segundos de que haya sido publicado. Diga algo mal en una red social y le perseguirá de por vida. ¿Pero qué entendemos por decir algo mal? He aquí nueve errores habituales y de gran gravedad en los que caen muchos negocios:

1. Entregar el mando a alguien que no está listo para gestionar las redes sociales

Es comprensible que, como propietario de una pequeña empresa, no quiera pasar sus días gestionando Twitter y sus páginas de Facebook. Es un trabajo que requiere un gran esfuerzo que a menudo tiene un impacto mínimo en la caja de la compañía, así que es muy tentador externalizar la tarea a otra empresa o dejárselo a un empleado de bajo nivel. Gran error. Estos profesionales suelen mezclar su cuenta personal con la de la empresa y no conocen los límites que se deben establecer a la hora de hablar en nombre de una compañía.

2. Despedir a la persona encargada de las redes sociales

Con el tiempo, las empresas pueden tener que despedir a parte de su personal si el negocio no termina de despegar. Pero, ¿qué ocurre si la persona a la que afectan los despidos es la que gestiona las redes sociales? Un minorista del entretenimiento, HMV, descubrió las consecuencias de esta acción cuando comenzó con una ronda de despidos en la que cayó el community manager de la compañía. Ese sujeto aprovechó la ocasión y publicó numerosos tuits en los que incluía acusaciones de prácticas ilegales contra la dirección de la empresa. Acuérdese, en caso de este despido sea necesario, de cambiar todas las contraseñas de sus perfiles oficiales y bloquear el acceso al exempleado para impedir potenciales “venganzas digitales”.

3. Confundir una respuesta con un mensaje directo en Twitter

Este fallo lleva con nosotros durante décadas. El precedente está en el correo electrónico: accidentalmente “responder a todos” en lugar de sólo al remitente original. Todos hemos cometido este error, pero Twitter ha agravado el problema. Cuando se envía un @reply a un mensaje en lugar del DM que correspondería, no sólo lo va a ver toda la empresa, sino que lo verá todo el mundo… al menos hasta que se elimine.

La publicación de comentarios lascivos por parte de congresistas norteamericanos o la salida al mundo del número de teléfono privado de Charlie Sheen y otros personajes del famoseo, español e internacional, son sólo algunos ejemplos de lo que puede pasar si se confunden estos dos términos.

4. Insensibilidad a la hora de obtener alcance en las redes sociales

Muchas empresas se aprovechan de las últimas tendencias o hashtags para publicar sus mensajes corporativos o para obtener unos pocos seguidores más. Sin embargo, si esta relación no es natural y se fuerza en exceso, esta táctica puede ser muy contraproducente.

Por ejemplo, hubo una gran cantidad de compañías norteamericanas que se aprovecharon del huracán Sandy para promocionar sus propios productos en las redes sociales lo cual, dado el sufrimiento humano que este suceso generó, no sólo no produjo ninguna mejora en las ventas de estos servicios sino que originó una oleada de recelo y rechazo en los medios sociales.

5. No entender la confidencialidad empresarial

Si usted es el director financiero de una empresa que cotiza en Bolsa, no asista a una reunión del consejo de la empresa y tuitee “reunión de la Junta. Buenos números = Junta feliz”. Parece obvio pero Gene Morphis, CFO de la tienda de ropa minorista Francesca, cayó en ese error el año pasado, causando una subida artificial del precio de las acciones del 15 por ciento. Este tipo de comportamiento es ilegal, ya que la ley lo puede calificar como divulgación selectiva, en la que la información privada se divulga a unos pocos -en este caso, 238 seguidores en Twitter- en vez de hacia el mundo en general.

6. Pida a los usuarios hostiles que participen en su red social

En este error cayó nada más y nada menos que el gigante de las hamburguesas, McDonalds. Esta cadena de comida rápida creó un hashtag (# McDstories) y alentó su uso entre McFanaticos para hablar de las bondades de sus restaurantes. Por supuesto, los McTrolls llegaron primero, con un torrente de tuits como “Pedimos una McDouble y algo en el maldito pan hizo saltar mi molar”.

Por ello, si piensa fomentar un concurso en Twitter a partir de un hashtag, tenga siempre en cuenta que una vez que se desata, no se puede deshacer. Asegúrese de que el sentimiento es pleno a su favor antes de intentar este truco para evitar sorpresas desagradables.

7. Posicionarse políticamente

Con un país, como España, polarizado y dividido de forma extrema en la mayoría de las cuestiones políticas, incluso el más inocente de los comentarios políticos es susceptible de ofender al 50% de sus clientes. Más aún en estos tiempos difíciles donde toda decisión política se mide con lupa.

8. No entender la mecánica de los medios sociales

Las interfaces de usuario de las redes sociales, como Facebook o Twitter, incluyen miles de opciones que, en ocasiones, pueden volver loco a cualquier usuario habituado a estas tecnologías. Sin embargo, cometer un error en este campo si se trata de una cuenta profesional (como tener el perfil de Twitter cerrado) puede generar mucho recelo entre la comunidad y, por ende, desconfianza hacia su empresa.

9. Descuidar la seguridad en social media

En caso de duda, afirmar que ha sido hackeado. Y es que, aunque muchos de los terribles comportamientos en los medios sociales son atribuidos a accidentes o trucos publicitarios (incluyendo todos los “desnudos” robados de celebridades), algunas de estas cosas en realidad se deben a la participación de piratas cibernéticos.

Así, la seguridad en los medios de comunicación social es un asunto serio y los ataques de phishing que intentan entrar en su Twitter y Facebook son insoportablemente comunes. Asegúrese de que cuenta con una contraseña segura y políticas de seguridad y confidencialidad para los que tengan acceso a las cuentas.

Fuente: CIOAL

Seguir leyendo »


11:44:00

Operación Aurora, exfiltró información de espionaje desde Google

Recientemente se ha sabido que durante 2010, como parte de lo que se ha denominado como Operación Aurora, atacantes chinos se infiltraron en una base de datos de los sistemas de Google y tuvieron acceso datos confidenciales sobre objetivos de vigilancia estadounidenses. La Operación Aurora estuvo dirigida a al menos 34 empresas, entre ellas Google, Adobe, Juniper, Rackspace, Symantec, Northrop Grumman, Morgan Stanley y Yahoo!.

Google hizo público el ataque hace años, diciendo que "había sido el resultado de un ataque sofisticado y que se había robado propiedad intelectual de Google y se había comprometido parcialmente algunas cuentas de correo electrónico de activistas de derechos humanos de China".

Cuando la noticia apareció por primera vez en 2010, Google dijo que los atacantes robaron parte del código fuente de su motor de búsqueda y varias cuentas de correo electrónico específicas de activistas de derechos humanos. Sin embargo, recientemente descubrieron que también obtuvieron información de correos electrónicos que pertenecen a supuestos espías, diplomáticos y terroristas que estaban siendo vigilados por funcionarios del gobierno. Google informó esta violación al FBI, lo que resultó en una nueva investigación de seguridad nacional.

Según las fuentes, se obtuvieron los nombres de agentes de inteligencia chinos que eran el objetivo de la vigilancia estadounidense, pero el grado final de compromiso aún no se conoce.

Adicionalmente, el mes pasado, un alto funcionario de Microsoft sugirió que hackers chinos habían apuntado a sus servidores al mismo tiempo que a Google, lo cual sería parte de la misma operación de obtención de correos de espionaje.

Cristian de la Redacción de Segu-Info

Seguir leyendo »

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


Aquí y Ahora

 
 Widget de Google 

Acerca de Segu-Info

Segu-Info es un emprendimiento personal de Lic. Cristian Borghello CISSP - MVP que brinda información sobre Seguridad de la Información desde el año 2000. Segu-Info es la Comunidad de Seguridad de la Información más grande de habla hispana. Todos los contenidos de este sitio se encuentran bajo Licencia Creative Commons a menos que se indique lo contrario. Cristian Borghello no se hace responsable del contenido o comentarios de terceros.

  ©Template desarrollado por Dicas Blogger y Adaptado por SoloE para Segu-Info - 2009