SAFE. Guía para proteger tu vida digital y tu privacidad

31 ago 2005

Phishing masivo y robo de información en un solo troyano

Fuente: http://www.pandasoftware.es/

Partiendo de Downloader.CYZ, ejemplares de malware distintos participan en una sucesión de acciones que roban todo tipo de información confidencial del usuario.

PandaLabs ha detectado una dirección web preparada para llevar a cabo un complejo ataque combinado en el que participan hasta varios ejemplares de malware distintos. El mayor peligro de este ataque es que se inicia tan sólo con la visita a una determinada dirección de Internet, preparada para aprovechar posibles vulnerabilidades en el equipo del usuario que se encuentre conectado a dicha dirección.

En caso de que el usuario se conecte a dicha dirección, lo que verá será un código javascript codificado que, en realidad, constituye una forma de ocultar otro código que por medio de diversas vulnerabilidades y objetos diseñados a tal efecto, en caso de ser exitosa, resulta en la descarga en el sistema de Trj/Downloader.CYZ.

Cuando éste se ejecuta, intenta otorgarse a sí mismo el privilegio de depurar (debug) otros programas, con esto podría, entre otras cosas, terminar procesos, crear hilos de ejecución remotos… Posteriormente se autocopia en %temp%\sstchst.exe y se ejecuta, borrando el fichero inicial. Además, intenta descargar y ejecutar dos ficheros desde otras tantas direcciones web, file1.exe y file2.exe, que contienen dos códigos maliciosos, Trj/Banker/VY y Trj/Dumarin.L, y que guardará en el sistema. El troyano posee también la capacidad de cerrar ventanas normalmente asociadas a avisos de seguridad, de modo que el usuario no pueda visualizarlas y advertir el peligro. En cada infección, Downloader.CYZ se conecta a una web que parece ser un contador del número de infecciones.

Por su parte, Trj/Banker/VY se copia en el sistema con el nombre nbthlp.exe, creando una entrada en el registro de Windows para ejecutarse cada vez que se reinicie el sistema. Sin embargo, la peligrosidad de este troyano reside en que está diseñado para interceptar la información que el usuario introduce cuando se conecta a páginas web correspondientes a un gran número de entidades financieras de todo el mundo.

Para llevar esto a cabo, emplea un curioso método, que consiste dos acciones:

- Por un lado, lanza una petición DNS para resolver un dominio, del que obtiene direcciones cientos de réplicas falsas de páginas web de bancos, con el objeto de llevar a cabo ataques de phishing. Seguidamente, modifica el fichero HOSTS creando cientos de entradas que corresponden a las entidades bancarias que desea controlar, de modo que cuando el usuario solicite dichas páginas, se le presenten aquellas réplicas cuyas direcciones acaba de conseguir.

- Por otro lado, el troyano posee una lista de cadenas de caracteres detalladas en su código, agrupadas por entidad bancaria: en caso de que el usuario introduzca alguna combinación de estas cadenas de caracteres, será redirigido a una nueva web falsa simulando ser su banco, para llevar a cabo la estafa.

La motivación que se puede esconder detrás de esta sofisticación del phishing son evitar el problema de las direcciones variables, de modo que no son abarcables por medio de una simple modificación del fichero HOSTS. De este modo, si todas las direcciones variables poseen una parte común, también podrán ser atacadas.

Por otra parte, Trj/Dumarin.L deposita una serie de ficheros en el ordenador afectado, con una función específica en cada caso:

- Uno de los ficheros, detectado a su vez como Trj/MiniLD.C, se inyecta en todos los procesos del sistema, permitiendo que Dumarin.L inspeccione los títulos de determinadas ventanas y en función de ellos, capture información y la escriba en un fichero de log.

- El segundo de los ficheros es indicador de la máquina

- El tercero de los ficheros salva la información depositada por el usuario en el portapapeles.

- Finalmente, un cuarto contiene la funcionalidad backdoor, que permite que el troyano reciba órdenes por control remoto. Además, con el fin de evitar firewalls orientados a procesos, Dumarin.L crea un proceso Internet Explorer hijo, en el que se inyecta y a través del cual escucha.

Toda la información recolectada la va recogiendo en un directorio temporal, que posteriormente envía a un servidor remoto. En el momento de escribir estas líneas, dicha información superaba los 20MB, y contiene información muy confidencial que permitiría a cualquier persona acceder a las cuentas online de bancos, Skype, MS Passport, webmail...

Según Luis Corrons, director de PandaLabs: “Si algo destaca en este ataque es lo cuidado que está, tanto en lo referente al troyano Banker.VY, que vigila un gran número de webs de entidades bancarias y las falsea de forma convincente, lo que implica un exhaustivo trabajo de investigación por parte del creador, como por parte de Dumarin.L, capaz de robar información de un gran número de aplicaciones diferentes, de las que puede obtener beneficio. Parece claro que, cada vez más, los desarrolladores de malware apuestan por vivir económicamente de sus creaciones”.

El autor del gusano Zotob está relacionado con la creación de otros 20 virus

Fuente: http://www.noticiasdot.com/

Farid Essebar, de 18 años y nacionalidad rusa pero residente en Marruecos, fue arrestado el pasado jueves 25 de agosto, tan solo dos semanas después de que varios gusanos hubieran atacado diversas organizaciones de renombre en todo el mundo. Farid Ensebar habría utilizado la firma de "Diabl0", palabra que ha sido encontrada en el código del gusano Zotob. No es raro que los autores de programas maliciosos dejen así su "huella" u otro tipo de mensajes en el interior del código. Las autoridades turcas, que han detenido al presunto cómplice de Farid Enssebar, Atilla Ekici, han identificado a otros 16 sospechosos de estar relacionados en el caso.

Las investigaciones llevadas a cabo por Sophos han establecido que otros 20 virus poseen la marca Diablo, entre los cuales se encuentran Mydoom-BG y varias versiones del gusano Mytob. Estos virus, que encabezan las listas de los virus más detectados en todo el mundo, suponen seis de los diez puestos del Top Ten y un 54% del total de los virus detectados por Sophos a lo largo de este mes.

"A primera vista los gusanos Mytob y Zotob pueden parecer bastante diferentes entre si: un grupo de virus se propaga vía email, mientras que el otro lo hace básicamente explotando los agujeros de seguridad de Microsoft" comenta Annie Gay, Directora General de Sophos Francia y Europa del Sur. "Sin embargo, al ser estudiado de cerca por un analista de virus experimentado, las similitudes se hacen patentes. Es evidente que quienquiera que haya creado Zotob, ha tenido acceso al código fuente de Mytob, suprimiendo la parte ligada a la difusión por correo electrónico y reemplazándola por otra que se aprovecha del fallo de Microsoft. Los gusanos Mytob han estado muy presentes en las clasificaciones de los virus más propagados en el 2005, y todo lo que pueda impedir la creación y la circulación de nuevas variantes es bien recibido. Es sin embargo posible que varias personas hayan tenido acceso al código fuente de Mytob, y que por lo tanto no estemos todavía ante el final de sus días"

Microsoft reconoce que el Software libre es una amenaza

Fuente: http://www.noticiasdot.com/

El reconocimiento del riesgo que representa el software libre para la marcha de la empresa se realizó a través del documento Form 10-K, un informe que todas las empresas que cotizan en bolsa deben entregar al organismo regulador del mercado de valores.

En este documento, Microsoft dice que "los softwares no comerciales continúan siendo un desafió significativo para nuestro modelo de negocio".

Microsoft explica que el ejemplo más notable del software libre es el sistema operativo "Linux", aunque, también, reconoce la existencia de una gran variedad de soluciones que compiten con productos de la firma.

Entre estos productos, Microsoft destaca Open Office, que compite con la suite Office, y la Fundación Mozilla, que a través de Firefox esta arañando cuota de mercado a Internet Explorer.

Microsoft también se hace eco de la presión que viene ejerciendo el movimiento de software libre sobre las administraciones gubernamentales para que estas adopten exclusivamente soluciones que respondan al "open Source".

Como conclusión, la multinacional dice que este podría contribuir a la reducción de los ingresos por ventas y de los margenes operativos de la compañía.

Esta es la segunda ocasión en que a través de sus comunicados a la Comisión de Valores la firma reconoce la amenaza que representa el Software libre. La primera vez se produjo en un documento similar durante el año pasado.

30 ago 2005

Sólo seis los virus informáticos más dañinos

Fuente: www.tabascohoy.com

Los virus que más han causado problemas durante el presente año son sólo seis, pero se estima que han causado pérdidas económicas e infecciones millonarias, principalmente en los meses recientes.

De acuerdo con información de las firmas de seguridad informática Trend Micro y Symantec, los virus más populares este año han sido Zotob.e, y Esbot.A, seguidos de Mytob, Wurmark, Bobax y Sober, el cual ya se había presentado anteriormente.

Trend Micro refiere que sólo durante el segundo trimestre del año se contabilizaron más de 10 millones de infecciones por virus cibernéticos, lo que supera la cifra reportada en 2004.

Los gusanos Robot MYBOT provocaron más de la mitad de las infecciones durante la primera mitad del año, además del resurgimiento de algunas variantes de WORM_MYTOB, el cual empleaba técnicas de ingeniería social colocando archivos adjuntos muy concisos.

En el caso del virus Robot se ha generado la controversia por el hecho de que el código fuente del gusano esté disponible, por lo que podría ser usado para obtener ganancias financieras.

Otro de los virus es Worm_Sober.S, el cual ganó popularidad durante el Mundial de Futbol de la FIFA debido a los textos utilizados en el ASUNTO, con lo que capturó la curiosidad de los usuarios y se caracterizó por las rápidas infecciones y por su pronta desaparición, aunque aún no se descarta que pueda resurgir.

Uno más es WORM_WURMARK, el cual deposita un programa espía en el sistema de los usuarios infectados e hizo evidente la eficiencia de los ataques combinados; además, está WORM_BOBAX.P, cuyo componente de propagación es la obtención de direcciones del usuario y el envío de copias mediante su propio motor SMTP incrustado.

De acuerdo con Symantec, sólo durante este mes dos virus causaron alertas de nivel cuatro en una escala de cinco, el primero fue W32. Esbot, el cual es un gusano que se dispersa al explotar la vulnerabilidad de Microsoft Windows Plug and Play Buffer Overflow.

Otro virus que causó problemas mayores en este mes de agosto fue W32 Zotob, que abre una puerta trasera y según los reportes, los equipos a los que infecta, todos ellos con Windows 2000, se vuelven inestables durante el ataque, lo que puede provocar la finalización de los procesos services.exe y que los equipos se apaguen.

Estos son los virus más detectados en lo que va del año, sin embargo, las empresas de seguridad informática esperan todavía que se incrementen los ataques con códigos maliciosos, sobre todo a teléfonos celulares, por ejemplo.

Otra tendencia en la ola de ataques podría ser que se desarrollaran a través de los virus cibernéticos nuevas formas de extorsión a las personas.

Un ejemplo es el troyano conocido como TRJ_PGPCODER.A, el cual busca 15 tipos de archivos diferentes en Word, Excel y HTML, una vez encontrados los codifica haciéndolos ilegibles e inútiles, pero deja un mensaje en el que se detalla la manera de adquirir un programa decodificador y se informa sobre el pago de 200 dólares por el mismo.

29 ago 2005

La Policía detiene a un peligroso "hacker" que atacaba sitios web

Fuente: D.G. de Policía

Ante todo quiero aclara que www.segu-info.com.ar _no_ adhiere el término hacker utilizado en esta noticia

Agentes del Cuerpo Nacional de Policía adscritos al Grupo de Seguridad Lógica de la Brigada de Investigación Tecnológica, de la Comisaría General de Policía Judicial, han detenido a un “hacker” autor de un delito de Daños Informáticos y Estafa.

El detenido, de 35 años de edad, es Licenciado en Ciencias Físicas y posee, además, una amplia formación y un extenso curriculum como analista -programador en diferentes empresas.

Él es el responsable de lanzar varios ataques contra el sistema de reserva de billetes aéreos de una de las empresas más importantes del sector de venta de paquetes turísticos a través de Internet, denominada RUMBO y perteneciente a Telefónica y Amadeus.

Para ello, había desarrollado varios programas que le permitían lanzar los ataques desde distintos ordenadores de forma transparente, sin que el usuario de los mismos se percatara de dicha actividad.

Algunas de estas herramientas eran modificaciones de utilidades comerciales de estrés de aplicaciones utilizadas legalmente para la evaluación de carga en servidores web, modificando su comportamiento para que generaran una cantidad desmesurada de conexiones a la pagina web agredida con el fin de colapsarla.

Además, se ha podido comprobar que tenía montada en su domicilio una red compuesta de varios ordenadores y podía activar estas herramientas de forma remota y simultanea desde todos ellos.

Hasta el momento se han contabilizado más de 700.000 de estas reservas, que han supuesto un coste para la empresa víctima superior a los 30.000 euros.

Una prueba más de la "profesionalidad" de este "hacker" es que efectuaba sus agresiones utilizando como intermediarios los sistemas de otras empresas del sector turístico con presencia en Internet con el fin de dificultar su localización y sembrar la confusión y desconfianza en el sector del comercio electrónico de paquetes turísticos, lo que podría tener graves repercusiones económicas en el sector, especialmente en estas fechas vacacionales.

La investigación se inició el pasado mes de Junio y cabe destacar las enormes dificultades técnicas para localizar al autor por la complejidad de los sistemas utilizados.

En el momento de la detención los agentes le incautaron un llavero de memoria USb donde almacenaba todas estas herramientas y que llevaba consigo a todas partes.

El detenido ha pasado ya a disposición judicial junto con las pruebas obtenidas.

Estafa de venta de vehículos de segundamano

Fuente: www.portaley.com

El ingenio de los estafadores no tiene límites y todo navegante debe andar con cuidado para no caer en estos fraudes. Interent es un medio increible para acceder a información, pero el usuario debe discernir entre esta inmensa cantidad de contenidos.

La estafa se produce cuando una persona, por lo general extranjera, anuncia la venta de un ciclomotor o vehículo a muy buen precio en una página de Internet. La persona interesada en la compra ha de depositar el 25% del precio y una vez recibido el pedido, el resto del mismo. Sin embargo, este nunca llega a manos del comprador y el estafador ha realizado su particular agosto al embolsarse el dinero del depósito.

Otra modalidad de pago propuesta es la que se articula a través de entidades como la Wester Union. El vendedor solicita al comprador que realice el pago a nombre de una tercera persona, y una vez recibida la motocicleta, debe cambiar dicho nombre por el del vendedor para que este pueda retirar el dinero. No obstante, el comprador nunca recibe el producto y el vendedor ya se ha hecho con el dinero.

La Wester Union no es un medio adecuado para realizar pagos en Internet, sino que esta pensado para pagos entre particulares, familiares en el extranjero, etc.

Fuentes de la Brigada de Investigación Tecnológica de la Policía Nacional (B.I.T.), nos han confirmado la existencia de denuncias de este tipo, aunque no responden todas al mismo patrón, ya que son muchas las víctimas de este tipo de delito, no existiendo una organización dedicada a ello, pero si que es cierto que son muchas las personas afectadas.

Toda persona que se considere víctima de esta estafa, ha de denunciarlo, ya que su denuncia puede unirse a la de otras afectadas y hacer fuerza frente a este delito, agrupando en un solo procedimiento el caso.

26 ago 2005

Detenidos por los gusanos Zotob y Mytob

Fuente: www.hispasec.com

El FBI anuncia la detención en Marruecos de Farid Essebar, alias "Diabl0", de 18 años de edad, y de su supuesto cómplice en Turquía Atilla Ekici, alias "Coder", de 21 años. Ambos son los sospechosos de distribuir los gusanos Zotob y Mytob. Según la investigación sus prácticas tenían un móvil económico relacionado con el fraude a usuarios de entidades financieras.

La detención fue llevada a cabo por las autoridades locales de Marruecos y Turquía, en colaboración con la investigación del FBI.
De momento no hay mucha más información sobre el caso, a excepción de algunas declaraciones de un directivo del FBI quién añadió que los dos detenidos se conocían únicamente por Internet y que Microsoft había jugado un papel importante en su localización, al ofrecer pistas importantes que encontraron al analizar el código de los gusanos.

Lo cierto es que, efectivamente, el código original de Zotob incluye el texto "Botzor2005 Made By .... Greetz to good friend Coder. Based On HellBot3", y además el gusano intenta conectar por el puerto 8080 a un servidor IRC en la dirección "diabl0.turkcoders.net". Es probable que ambas pistas, fruto de un exceso de confianza y/o ansias de protagonismo del autor o autores, fueran claves para el inicio de la investigación.

De confirmarse la implicación de los sospechosos estaríamos ante uno de los casos más rápidos en la localización y detención de responsables de infecciones causadas por un virus.

La policía de Brasil caza a 85 "piratas cibernéticos" por robos

La policía de Brasil lanzó el jueves una enorme operación contra piratas informáticos en la que detuvo a 85 personas acusadas de robar más de 80 millones de reales (casi 27 millones de euros), tras introducirse en cuentas bancarias de usuarios de Internet.

La Policía Federal dijo que en la "Operación Pegasus", realizada en siete de los 26 estados del país y en el Distrito Federal de Brasilia, participan 410 agentes en cumplimiento de 141 mandatos judiciales, incluyendo 105 de prisión.

Hasta la tarde del jueves habían sido arrestadas 85 personas, según las autoridades del estado de Goiás, donde se concentraron las investigaciones.

La operación, coordinada por la recientemente creada División de Represión a los Delitos Cibernéticos de la policía, se extendió también a los estados de Pará, Tocantins, Maranhao, Espirito Santo, Minas Gerais y Río de Janeiro, además del Distrito Federal.

"La banda causó perjuicios por cerca de 80 millones de reales, pero esa cifra puede aumentar en virtud de las investigaciones", informó el departamento de prensa de la Policía Federal en Goiás.

El grupo delictivo, cuya acción afectó a clientes de bancos privados y estatales, usaba en Internet páginas clonadas de las instituciones financieras, mensajes electrónicos y programas para obtener los datos personales de sus víctimas, dijo la policía.

Las autoridades estiman que la banda actuaba desde 2001 y algunos de sus miembros ya habían sido detenidos en anteriores operaciones.

Además de retirar dinero de las cuentas invadidas, el grupo usaba los datos de sus víctimas para adquirir productos y servicios a través de Internet.*.

25 ago 2005

Ocultamiento de información en editor de registro

Fuente: www.vsantivirus.com

Se ha divulgado la existencia de una debilidad en Microsoft Windows, que podría ser explotada para esconder cierta información.

El problema está causado por un error en la herramienta de edición del registro REGEDIT y REGEDT32.EXE (Registry Editor Utility), que se produce cuando la misma maneja cadenas de valores del registro con nombres excesivamente largos. Esto produce que dicha cadena, y las creadas a partir de la misma, no sean mostradas en el editor.

Una explotación exitosa de este fallo, puede hacer posible que un malware pueda ocultar su presencia en una clave como RUN dentro del registro, porque aunque no sea visualizada, la misma podrá ejecutarse.

La debilidad ha sido confirmada en Windows XP SP2 con todos los parches, y en Windows 2000. Otras versiones también podrían ser afectadas.

Nota VSA: claves como "HKLM SOFTWARE Microsoft Windows CurrentVersion Run" o "HKCU Software Microsoft Windows CurrentVersion Run", son utilizadas para ejecutar un programa cada vez que el usuario inicia su sesión. También los virus suelen utilizarlas para autoejecutarse en cada reinicio.

La ocultación del contenido de esta clave, solo dificultará la limpieza manual de una infección, pero no afectará la detección y/o eliminación del virus por parte de un antivirus. Por ello se recomienda mantener actualizados los mismos.


Software vulnerable:

- Microsoft Windows 2000 Advanced Server
- Microsoft Windows 2000 Datacenter Server
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Server
- Microsoft Windows XP Home Edition
- Microsoft Windows XP Professional

Solución:

No hay ningún parche o actualización para esta debilidad de Windows al momento actual.

Se recomienda el uso de antivirus actualizado o de la utilidad reg.exe disponibles desde la consola de comandos.
Esta utilidad también puede ser descargada de http://www.petri.co.il/download_free_reskit_tools.htm

Relacionados:
Windows Registry Editor Utility String Concealment Weakness
http://secunia.com/advisories/16560/

Créditos:
Igor Franchuk

24 ago 2005

Los estafadores de ''cartas nigerianas'' se hacen pasar por Lotería Primitivas

Fuente: www.Internautas.org

El timo de las "cartas nigerianas" continúa en internet mediante el envío de correos electrónicos en los que los estafadores se hacen pasar ahora por administradores de la Lotería Primitiva, con sede en Madrid, según informó hoy a Efe la Asociación de Internautas (AI).

Casi un mes después de que la policía detuviera en Málaga a 310 nigerianos miembros de la banda internacional dedicados a estafar con inversiones y premios de lotería falsos, continúan circulando en la red correos en los que se ofertan sumas millonarias vinculadas con supuestos premios de lotería y que requieren de una aportación previa de dinero para hacerse efectivos.

La novedad es que ahora envían un correo, en inglés, remitido por la "vicepresidenta de la Lotería Primitiva" con la dirección madrileña de la "calle" Córdoba -en Madrid solo existe la avenida- y con un teléfono móvil que siempre está fuera de cobertura.

En este correo, al igual que en otros anteriores, los timadores aseguran que el remitente ha sido seleccionado de forma aleatoria entre 20.000 trabajadores de empresas y 30.000 particulares y que ha ganado 715.810 dólares que debe hacer efectivos en el plazo de un mes porque de lo contrario pasarán a otro "afortunado".

Al destinatario del correo, firmado por "Sandra Blanco, vicepresidenta de Lotería Primitiva", se le pide que se ponga en contacto con "mr Roilo Gómez" del "gruppen Eurocity de Seguridad" con un teléfono internacional que está desconectado y con una dirección de correo electrónico ([email protected]).

En otros correos remitidos a la sede de AI por internautas, además de ofertar premios de lotería falsos, los estafadores invitan a las personas a las que se dirigen a participar en operaciones secretas de exportación de capital por valor, por ejemplo, de 20 millones de dólares, de los que la víctima cree poder ganar el 20 por ciento si paga ciertas cantidades.

Se trata de sorteos "promocionados" por "Bill Gates" o "el sultán de Brunei", con los que se pretende "fomentar la navegación por internet".

Junto a este timo existen otras modalidades como la oferta de transferir 30 millones de dólares que realiza un banquero iraquí arguyendo que, de otro modo, la suma caerá "en manos de grupos fundamentalistas islámicos" o la petición de otro alto cargo iraquí que tiene que salir del país y que necesita una cantidad en efectivo para hacerlo.

A cambio, aseguran que las personas que acepten será recompensadas con el triple o más de la cantidad solicitada en cada caso.

Según la AI, los detenidos habían logrado engañar sólo en 2004 a 20.000 personas en distintos países ofreciéndoles por correo postal premios de lotería falsos y por correo electrónico participaciones en negocios inexistentes, el timo conocido como las "cartas nigerianas".

23 ago 2005

Otra gran infección de IRCBot.KC y Zotob.D

Fuente: http://www.f-secure.com/

Los gusanos IRCBot.KC y Zotob.D, se están propagando a gran velocidad, provocando el colapso en entornos corporativos. Su principal peligro radica en que son capaces de permitir el control total del sistema, al aprovechar una vulnerabilidad del mismo. Importantes empresas como CNN, New York Times o el aeropuerto de San Francisco ya se han visto afectadas.

Su síntoma más visible es el reinicio continuo de los sistemas, y, básicamente, su modo de actuar es el siguiente:

1.- Generan direcciones IP aleatorias para aprovecharse de la vulnerabilidad en Plug and Play (PnP).

2.- Al encontrar un sistema vulnerable, se instalan en el equipo, modificando una clave del registro para asegurarse su ejecución en cada reinicio.

3.- Se conectan a IRC para permitir que una persona externa pueda tomar el control total de los equipos afectados.

Sólo se propagan a máquinas con los sistemas operativos Windows 2000, XP y Server 2003.

22 ago 2005

Los usuarios responsabilizan a Microsoft del ataque vírico de esta semana

Fuente: http://www.noticiasdot.com/publicaciones/2005/0805/2008/noticias/noticias_200805-11.htm

Una encuesta en Internet llevada a cabo por Sophos entre más de 1.000 empresas que utilizan Internet ha revelado que el 35% de las mismas culpan a Microsoft del reciente ataque de gusanos en todo el mundo que aprovechan una nueva vulnerabilidad en el sistema del gigante de la informática.

Los administradores informáticos han expresado su indignación, ya que el 20% de los encuestados responsabiliza a Microsoft de no haber puesto parches de seguridad lo suficientemente rápido. El 45% piensa que son los autores de virus los culpables de los 19 gusanos que están aprovechando el agujero de seguridad de Microsoft.

La lista de los gusanos detectados hasta el momento que aprovechan dicha vulnerabilidad es la siguiente:

W32/Tpbot-A (también conocido como Zotob.E o Rbot.CBQ)
W32/Dogbot-A
W32/Zotob-A
W32/Zotob-B
W32/Zotob-C
W32/Zotob-F
Troj/ExpPNP-A (troyano)
W32/Rbot-AKM
W32/Rbot-AKN
W32/Sdbot-ACG
W32/Tilebot-F
W32/Esbot-A
W32/Tilebot-I
W32/Tilebot-J
W32/Codbot-U
W32/Dogbot-B
W32/Tpbot-B
W32/Rbot-AKV
W32/Rbot-AKW


"La mayoría de los usuarios cree que el mayor responsable de la aparición de estos gusanos son los autores de los mismos", comenta Annie Gay, Directora General de Sophos Francia y Europa del Sur. "Pero lo más sorprendente es que tanta gente culpe a Microsoft por el fallo que existe en su programa. La indignación de los usuarios es comprensible en la medida en que el problema de seguridad de Microsoft y las consecuencias que conlleva se han hecho sentir en todo el mundo. Muchos encuestados expresaron también su frustración por tener que instalar constantemente parches de seguridad para proteger sus organizaciones".

Sophos estima que Microsoft se enfrenta a un desafío importante en su afán de presentarse asimismo como compañía de seguridad. De hecho, otra encuesta llevada a cabo recientemente por Sophos muestra que sólo un 28% de los encuestados consideran Microsoft como el sistema operativo más fiable en cuanto a la seguridad, mientras el 47% creen que Linux y Unix son los más seguros.

"Microsoft puede tener un dilema para afrontar sus vulnerabilidades" continua Annie Gay, "Al hacer públicos sus agujeros de seguridad se expone a que se creen virus que aprovechen el problema, pero si no se pronuncia al respecto, se arriesga a que alguien escriba un virus igualmente, y que se le reproche el no haber alertado a los usuarios sobre su existencia. En cualquier caso, estos agujeros de seguridad en su programa van a ser un problema para poder convencer al publico de la seguridad de los productos de Microsoft"

20 ago 2005

La seguridad informática no es tan difícil

Fuente: http://www.lasegunda.com

Según una encuesta recientemente publicada en el Reino Unido, los usuarios finales son los culpables de la mayor parte de los problemas de seguridad que acontecen en las pequeñas y medianas empresas, ya que su inadecuada formación hace que incurran en fallos básicos de seguridad.

¿Son realmente ellos los culpables? Francamente, no lo creo. ¿Por qué en las grandes empresas no son los usuarios los culpables? Se supone que las personas se equivocan igual si trabajan en una empresa con cinco empleados que con 50.000. La gran diferencia está en tener detrás un departamento de sistemas que se encargue del soporte interno y de la instalación de sistemas de seguridad informática.

Está muy claro que hacer doble clic en un ícono que viene en un correo electrónico lo van a hacer igual tanto la última incorporación como el más veterano de la empresa, tanto el Presidente-Fundador-Gran-jefe-de-todas-las-cosas como el último estudiante en práctica. La diferencia está en el recorrido que haya podido seguir desde la entrada a la empresa ese correo infectado hasta el computador del usuario final.

En las grandes empresas existen diversas capas de protección antivirus, con productos específicos para cada nivel. Así, puede existir un firewall con su antivirus, luego un gateway de correo, también con su antivirus, y los servidores de correo y el lector de correo electrónico de la estación. Sin embargo, en pequeñas empresas no suele existir la figura del responsable de sistemas como tal, y los computadores están conectados a Internet directamente, sin tener en medio ningún sistema de protección.

En el mejor de los casos, se confía la protección a algún sistema antivirus que no suele estar correctamente actualizado, y sin que tenga todas las posibles vías de entrada cubiertas. En un PC, por muy elemental que sea, deben tenerse las mismas capas de protección que en una red más grande.

Al igual que existen firewalls corporativos, existen firewalls personales, que evitan la entrada de elementos por canales no autorizados. Un firewall impide, por ejemplo, que alguien, generalmente un hacker, pueda hacerse con el control de nuestro equipo sin nuestra autorización. Aunque en una gran red el encargado de hacerlo sea un servidor con un software específico, grandes cantidades de memoria y hardware especialmente diseñado, en un PC un firewall personal va a efectuar la misma tarea.

Además de ese firewall personal, el antivirus que se instale debe tener una protección específica para los servicios de Internet que se vayan a utilizar. Si es el correo electrónico, nuestra protección deberá vigilar el tráfico SMTP y POP3 tal y como lo haría un antivirus instalado en un gateway de correo corporativo. Y además, dentro de nuestro lector de correo debe haber algún antivirus que sea capaz de leer los ficheros que se generan para las bandejas de entrada, salida, etc. Sería el equivalente a la instalación de un antivirus en un servidor de correo corporativo.

Pero además debe tenerse en cuenta que al igual que las corporaciones tienen proxys y otros servidores que efectúan la canalización del tráfico a Internet, en el computador personal existen también canales para el tráfico TCP/IP aparte del clásico correo electrónico POP/SMTP. Los sistemas que consultan HTTPMail deben ser también vigilados, así como el NNTP (para grupos de noticias Usenet). El antivirus deberá también vigilar estos puntos de riesgo.

Por último, la capa más básica de protección, la que se encarga de vigilar el tráfico de discos en el sistema local debe estar también lista para vigilar todo aquello que intente almacenarse en un disco o ejecutarse en el computador.

Sin embargo, hay un pequeño detalle que hasta hoy no ha podido emularse en los sistemas informáticos de las Pymes. Me refiero al encargado de sistemas, a quien se llama cuando existe alguna duda. Cuando en una gran empresa un usuario nota que algo raro está pasando en su sistema, le basta con levantar el teléfono y hablar con un compañero suyo que es de confianza y conoce los entuertos del sistema y de las instalaciones efectuadas.

Cuando una pequeña empresa nota que hay algo que no va bien, en el mejor de los casos se limita a llamar al distribuidor que le hizo la instalación del sistema para preguntarle, y si tiene suerte, se lo resuelva en un buen rato por teléfono, aunque la situación más normal es obtener una respuesta del estilo de “mañana por la mañana, si tengo un hueco, me paso por allí”.

Eso era hasta hace poco. Ya existen sistemas inteligentes que son capaces de detectar las situaciones anómalas que ocasionan los virus y detener sus efectos. Gracias a las tecnologías inteligentes, cualquier proceso que intente llevar a cabo cualquier acción nociva, será detenido y bloqueado para que no llegue a ocasionar ningún daño en el sistema.

Estas nuevas tecnologías no necesitan depender de un administrador que sepa interpretar el problema que un usuario reporta. Simplemente, miran lo que está aconteciendo y toman, de manera perfectamente controlada, una decisión que supone la detección de códigos maliciosos mucho antes de que ningún fabricante de antivirus haya tenido tiempo de avisar al usuario de que algún nuevo código malicioso supone un riesgo.

Mientras no exista una conciencia de seguridad con el salto de protección hacia delante que supone la instalación de tecnologías preventivas inteligentes, los computadores atacados volverán a serlo una y otra vez por gusanos de este tipo.

19 ago 2005

El Centro de Alerta Antivirus recomienda reforzar la seguridad

Fuente: Red.es

El Centro de Alerta Antivirus de Red.es, entidad pública empresarial adscrita al Ministerio de Industria, Turismo y Comercio, recuerda la importancia la seguridad informática tras el período estival en que muchos equipos han permanecido inactivos.

Ante la posibilidad de que entre los correos electrónicos que esperan a la vuelta al trabajo se encuentre alguno potencialmente peligroso, el Centro realiza diez sencillas recomendaciones para prevenir incidentes.

Este decálogo, que pueden consultarse en http://alerta-antivirus.red.es, se resume en las siguientes medidas:

1.Antivirus: antes de conectar su ordenador a la red, compruebe que tiene instalado un antivirus, bien incluido entre las aplicaciones de su PC o bien a través de su proveedor de Internet.

Actualice, si es necesario, esta aplicación antes de abrir su correo electrónico.

2.Correo electrónico: desconfíe de aquellos correos que le llegan en idiomas que desconoce, de los que proceden de direcciones desconocidas, o de los que ofrecen productos mágicos, vacaciones gratuitas, o fotos que no debe dejar de ver.

3.Amigos escondidos: es habitual en los virus actuales "robar" la libreta de correo. Puede haberlo hecho con algún amigo suyo. Si recibe un mensaje de un conocido con un "Asunto" poco habitual en él, compruebe antes de abrirlo su procedencia real.

4.Mensajes repetidos: si se recibe dos o más correos con remites diferentes y un mismo asunto, puede tratarse de un virus que disimula su origen.Compruebe en la web del Centro si se trata de mensajes ya detectados como virus.

5.Ventanas indeseadas: para evitar la aparición de ventanas emergentes de contenido publicitario que surgen en determinados sitios de Internet, puede instalar cualquiera de las herramientas que las bloquean y que se encuentran disponibles de manera gratuita en la web del Centro.

6.Actualizar: todas las compañías de sector publican actualizaciones de sus productos de forma regular; visite el centro en Internet (http://alerta-antivirus.red.es) para localizar las últimas versiones.

7.Software legal: cabe recordar que sólo el software adquirido por cauces legítimos cuenta con garantía comercial y legal, mientras que las copias piratas presentan grandes riesgos ante problemas de seguridad y resulta imposible realizar reclamaciones.

La información es la mejor vacuna

Además de estas diez recomendaciones existe una regla de oro para protegerse, tanto de virus informáticos como de cualquier posible peligro de la Red: Esté atento a los medios de comunicación, en general, que le informarán de los incidentes más comunes en la Red española, y visite regularmente las páginas del Centro de Alerta Antivirus de Red.es (http://alerta-antivirus.red.es).

18 ago 2005

Gusanos explotando vulnerabilidad en el puerto 445

El siguiente gráfico gentileza de http://isc.sans.org muestra el porcentaje de tráfico sobre el puerto 445. Este puerto es el utilizado por gusanos como Zotob que explotan una vulnerabilidad sobre PnP ya corregida por Microsoft y anunciada en el boletin MS05-039.

World Map




Mas información:
http://isc.sans.org/
http://windowsupdate.microsoft.com
http://www.microsoft.com/downloads/details.aspx?familyid=9A3BFBDD-62EA-4DB2-88D2-415E095E207F&displaylang=es

17 ago 2005

Los gusanos Zotob e IRCBot protagonizan un ataque combinado a gran escala contra empresas y usuarios de todo el mundo

Fuente: Virus Alerts, por Panda Software (http://www.pandasoftware.es)

Según los datos de PandaLabs, continúan apareciendo nuevas variantes de los gusanos Zotob e IRCBot, confirmando la intención de los autores de estos códigos maliciosos de inundar Internet con un gran número de códigos maliciosos de forma que aumente la probabilidad de que un equipo pueda verse afectado por alguno de ellos. Ante esta situación, la compañía ha decidido declarar el estado de alerta naranja de virus.

"Los autores de estos códigos maliciosos quieren aprovechar al máximo y en el menor tiempo posible la vulnerabilidad Plug and Play descubierta recientemente en Windows. Para ello van a tratar de coger desprevenidos a los usuarios poniendo el máximo número de variantes en circulación. De esta manera, aunque un usuario acabe de actualizar su software antivirus, es muy posible que una nueva variante no contemplada en dicha actualización pueda entrar en el sistema", afirma Luis Corrons, director de PandaLabs, que añade: "Contra este tipo de ataques la solución pasa por disponer de tecnologías proactivas capaces de detectar malware por sí mismas, sin necesidad de actualizaciones previas. Nuestras tecnologías TruPreventTM han bloqueado todos estos nuevos gusanos, por lo que los sistemas que disponen de ellas han estado protegidos desde el primer momento".

La principal característica de estos gusanos es que están diseñados para aprovechar la vulnerabilidad Plug and Play que afecta principalmente a Windows 2000. De esta manera, son capaces de instalarse en el ordenador directamente desde Internet, sin necesidad de emplear vías de propagación tales como el correo electrónico, o de que el usuario ejecute archivo alguno. Hecho esto, crean una puerta trasera en el sistema que permite a un atacante hacerse con el control remoto de los equipos afectados. Debido a que Windows 2000 es una plataforma utilizada sobre todo en entornos corporativos, son éstos los más susceptibles de verse afectados por cualquiera de los nuevos ejemplares de malware. Según la compañía británica Netcraft, 18 de las empresas presentes en la lista "Fortune 100" y 36 de las que figuran en el índice británico FTSE, tienen instalado este sistema operativo de Microsoft.

De hecho, medios de comunicación como CNN, ABC y The New York Times, el Congreso de USA y la compañía Caterpillar ya han sufrido los efectos de estos códigos maliciosos. Sin embargo, teniendo en cuenta que pueden seguir apareciendo nuevas variantes tanto de Zotob como de IRCBot, es probable que la lista pueda aumentar si no se toman las medidas oportunas.

Los usuarios particulares tampoco deben bajar la guardia, ya que dicha vulnerabilidad también se encuentra presente en Windows XP. Sin embargo, es necesario que se cumplan determinadas condiciones para que la vulnerabilidad pueda ser aprovechada en dicha plataforma.

Para protegerse convenientemente contra todos estos nuevos malware, Panda Software recomienda descargar e instalar la actualización proporcionada por Microsoft -en http://www.microsoft.com/spain/technet/seguridad/boletines/ms05-039-it.mspx- para resolver esta vulnerabilidad. Asimismo, para evitar la entrada de cualquiera de las nuevas variantes de Zotob o de IRCBot, Panda Software recomienda mantener actualizado el software antivirus. Los clientes de Panda Software ya tienen a su disposición las correspondientes actualizaciones para la detección y desinfección de estos nuevos códigos maliciosos.

16 ago 2005

Alerta: El gusano Zotob y otras variantes comienzan a causar estragos

Fuente: Hispasec - Una al día 16/08/2005

Medios como la CNN, ABC y The New York Times se han visto este martes azotados por un gusano que afectaba a sus sistemas Windows 2000. Tal y como adelantábamos en Hispasec, el mayor peligro de Zotob y otros especímenes que explotan una de las últimas vulnerabilidades de Windows se presenta cuando logran penetrar en redes corporativas.

En los casos reportados en Estados Unidos parece que se trata de un nuevo gusano que, al igual que Zotob, infecta a los sistemas Windows 2000 que no hayan instalado la actualización MS05-039. Como efecto colateral los sistemas infectados se reinician constantemente, lo que impide trabajar con ellos.

Como explicábamos en el primer aviso (http://www.hispasec.com/unaaldia/2486), Zotob y el resto de especímenes que están apareciendo tienen limitada su capacidad de propagación a través de Internet, ya que lo usual, y al menos así lo recomiendan las medidas más básicas de seguridad, es que el puerto TCP/445 que utiliza el gusano para propagarse no se
encuentre accesible de forma indiscriminada desde Internet.

Sin embargo suele ocurrir lo contrario en las intranets, donde la seguridad suele ser más relajada porque se piensa que el firewall perimetral protege de los ataques de Internet y que el resto de sistemas que comparten la LAN o WAN son confiables. Además de que en ocasiones las propias aplicaciones o servicios corporativos requieren que servidores y/o estaciones tengan accesibles esos puertos.

El problema se presenta cuando dentro de esa red aparece un sistema infectado por un gusano de características similares a Blaster, Sasser o Zotob, capaz de propagarse automáticamente sin necesidad de la intervención del usuario. En cuestión de minutos se extiende entre todos los sistemas vulnerables e impacta en la informática y en todos los procesos que dependan de ella. Dependiendo del tipo de empresa puede llegar a suponer un colapso global.

¿Cómo entra el gusano a la red interna si el firewall perimetral protege de los ataques de Internet? Pues normalmente entra andando por la puerta principal del edificio, es decir, basta con que alguien conecte en la red local su portátil, previamente infectado en casa o en otra red donde hubiera estado conectado.

Ese es el escenario más típico, aunque no el único, por ejemplo los casos de teletrabajadores que conectan con el ordenador particular a la red corporativa, etc.

Ya ocurrió con gusanos similares, como Blaster o Sasser, que fueron protagonistas de infecciones masivas semanas después de su aparición.
Por ello es importante insistir ahora, a tiempo, para que los sistemas sean actualizados contra la vulnerabilidad y prevenir incidentes similares.

De poco o nada sirven los avisos y alertas cuando ya se está sufriendo el daño. Ahora es el momento de prevenir, existe una amenaza y la solución es sencilla, hay que actualizar los sistemas Windows.

Bernardo Quintero
[email protected]

14 ago 2005

Nuevo gusano Zotob.A que aprovecha la vulnerabilidad en Plug and Play (PnP)

Fuente: Panda Software (http://www.pandasoftware.es)

PandaLabs informa sobre un nuevo gusano, Zotob.A, que aprovecha la vulnerabilidad de ejecución remota de código en Plug and Play (PnP), que puede permitir a un atacante controlar totalmente el sistema afectado. Este gusano es el primero que aparece que se aprovecha de dicho problema de seguridad, y lo hace apenas 5 días después de que Microsoft informara de él en el boletín MS05-039, en el que también anunciaba la disponibilidad de la actualización que lo resuelve.

Para aprovecharse de la citada vulnerabilidad, Zotob.A escanea diferentes direcciones IP a través del puerto 445 en busca de sistemas vulnerables. En caso de encontrar alguno, enviará instrucciones para descargar una copia suya por FTP y ejecutarla. Zotob.A tiene su propio cliente de IRC a través del cual se conecta a un servidor de este tipo. Una vez conectado, recibe una serie de comandos que permitirían controlar el equipo afectado.

Para evitar que dos copias suyas se activen simultáneamente, Zotob.A crea el mutex "B-O-T-Z-O-R". Además, modifica el archivo HOSTS para impedir el acceso a determinadas páginas web.

12 ago 2005

Uno de los ataques organizados más complejos de la historia

Fuente: Virus Alerts, por Panda Software (http://www.pandasoftware.es)

1. En el momento en que se abre la primera de las páginas, ésta a su vez trata de abrir otras 6 páginas, que redireccionan al usuario a diversas páginas de contenido para adultos. Además, lleva al usuario a una séptima página, que desencadena el proceso principal de ataque. Esta página utiliza dos posibles vulnerabilidades para llevar a cabo sus acciones, Ani/anr y Htmredir. En cualquiera de los dos casos, si el ataque tiene éxito, instalará y ejecutará en el equipo los ficheros Web.exe o Win32.exe, que son idénticos.

Al ser ejecutado, Web.exe crea 7 ficheros en el equipo, siendo uno una copia de sí mismo. En el caso de los 6 restantes:

a. Los dos primeros son binariamente idénticos, corresponden a Downloader.DQY, y ambos crean en el directorio del sistema operativo un fichero denominado svchost.exe, que es en realidad el troyano Downloader.DQW. Éste se registra como un servicio del sistema, que cada 10 minutos intenta descargar y ejecutar ficheros de cuatro direcciones web diferentes, de las cuales dos no estaban disponibles en el momento de escribir estas líneas, y las otras dos dirigen a:

i. El troyano Multidropper.ARW.

ii. El troyano Sapilayr.A.

b. El tercero es un adware, Adware/SpySheriff.

c. El cuarto, correspondiente al troyano Downloader.DYB, trata de buscar la identificación de la máquina. Si ésta es una máquina del Reino Unido se descarga y ejecuta un dialer, identificado como Dialer.CHG. En caso de que la máquina no pertenezca al Reino Unido se descarga otro fichero diferente, que ha sido identificado como Dialer.CBZ. Este tipo de ficheros trata de desviar a usuarios que se conectan a Internet por medio de sistemas de marcación telefónica hacia números alternativos, con tarificaciones abusivas.

d. El quinto, correspondiente al troyano Downloader.CRY, crea dos ficheros. El primero crea en el directorio c:\windows\system un fichero denominado svchost.exe. El segundo ha sido identificado como el troyano Lowzones.FO.

e. El sexto, identificado como el troyano Downloader.EBY, crea a su vez otros seis ficheros, que resultan ser:

i. El primero es el troyano Downloader.DLH, que por medio de una aplicación consigue recopilar direcciones de correo del ordenador afectado y enviarlas a una dirección remota por medio de FTP. En el momento de escribir estas líneas había recopiladas más de 3 millones de direcciones.

ii. El segundo, el troyano Agent.EY, se instala en el sistema y se ejecuta en cada inicio, visitando a continuación una página, que podría ser utilizada como recopilación de las IPs de los equipos infectados, a modo de estadística.

iii. El tercero, el troyano Clicker.HA, tras ser ejecutado, espera 10 minutos y a continuación abre una página de contenido para adultos, volviendo a abrirla cada 40 segundos.

iv. El cuarto corresponde a un dialer, Dialer.CBZ.

v. El quinto es un adware, Adware/Adsmart.

vi. El sexto, el troyano Downloader.DSV, descarga de una dirección un fichero correspondiente al backdoor Galapoper.C, y que es el que ejecuta la parte principal del ataque, el envío de spam. Éste comprueba si existe conexión a Internet, y en caso afirmativo visita una de las tres páginas que posee especificadas en su código y, en función del equipo infectado, se descarga un fichero. Esto permite llevar a cabo ataques personalizados, e incluso puede contener otras instrucciones o actualizaciones del backdoor.

Galapoper.C, además, inicia un hilo principal, y dos secundarios: en el principal comprueba periódicamente la disponibilidad de contenidos en las tres páginas indicadas anteriormente. Por medio de los hilos secundarios realiza, por una parte envío de spam (utilizando el ordenador infectado como emisor), y por otra parte recopila información del servidor (direcciones de correo, asuntos, cuerpos de los mensajes) para los mensajes de spam, cada 10 minutos o cada vez que envíe 70.000 correos de spam.

2. La segunda de las páginas redirecciona al usuario a otra, que trata de utilizar la vulnerabilidad de ByteVerify para intentar ejecutar un fichero ubicado en una URL. A su vez, invoca por medio de un tag de HTML una nueva página, que no está disponible en el momento de escribir estas líneas, por lo que su contenido no ha podido ser analizado.

Además, abre otra página, cuyo código se encuentra enmascarado mediante una función de Javascript, que utiliza la vulnerabilidad ADODB.Stream para, por medio de un fichero situado en otra página web distinta, tratar de sobrescribir el programa Windows Media Player si éste está disponible en el equipo.

La complejidad de este ataque apenas posee precedentes. Como comenta Luis Corrons, director de PandaLabs, "la elaboración de este ataque supera con mucho lo que es habitual. "Este es uno de los ataques organizados más complejos que hayamos visto nunca en PandaLabs". Además, comenta que "la cantidad de direcciones recopilada para el envío de spam, más de 3 millones, indica que el creador ha conseguido un importante éxito en sus propósitos. Como viene siendo habitual en los ataques en los últimos tiempos, se prima la consecución de beneficio económico por encima de la difusión en los medios, y el spam es una de las principales fuentes de ingresos de los creadores de malware". Como consejo, apunta que "además de poseer una solución antivirus, es fundamental tener el equipo actualizado, ya que SpamNet.A basa buena parte de su éxito en el aprovechamiento de vulnerabilidades".

Microsoft llegó a liberar un parche corrupto para IE

Fuente: http://www.vsantivirus.com/12-08-05.htm

Por Angela Ruiz
[email protected]

El parche acumulativo para Internet Explorer, que Microsoft liberó esta semana (martes 9 de agosto), estaba corrupto, dijo la compañía.

Varias de las actualizaciones liberadas este mes para el Internet Explorer, y que estaban disponibles en principio mediante el centro de descargas, estaban corruptas, indicaron fuentes de Microsoft, y no podían ser instaladas.

"Las actualizaciones fueron corrompidas, rompiendo las firmas digitales", escribió un miembro del equipo de desarrollo del Internet Explorer en el blog oficial. "Hemos identificado el problema y eliminado las actualizaciones afectadas del centro de descargas".

Las firmas vulneradas ocasionaron fallos en el Internet Explorer, y en el Servidor de Administración de Sistemas (SMS, Systems Management Server), la herramienta de administración utilizada para distribuir actualizaciones y nuevos programas.

"Si los clientes obtuvieron la actualización del centro de descargas apenas después de la liberación de las 10:00 AM (Pacific Daylight Saving Time, 17:00 UTC/GMT), entonces la actualización descargada no se podía instalar", confirmó un portavoz de Microsoft. "Microsoft obtuvo las actualizaciones del centro de descargas, investigó la causa del problema, y republicó las actualizaciones."

Según pudimos comprobar en VSAntivirus, los enlaces para la actualización indicada en el boletín de seguridad MS05-038, no estuvieron disponibles por casi 24 horas, o sea hasta el miércoles 10.

Solo las actualizaciones publicadas en el centro de descargas (Download Center), que es a donde apuntan los enlaces de los boletines de seguridad, fueron afectadas, indicó Microsoft. "Las actualizaciones automáticas, Windows Update, Microsoft Update, y Windows Server Update Services (WSUS) no fueron afectados", indicó la compañía en una explicación agregada al boletín MS05-038.

El fallo técnico es un bochorno para Microsoft. "Nunca había visto una actualización corrompida como ésta", indicó Mike Murray, director de investigación de nCircle, una compañía que vende herramientas para el control de vulnerabilidades. "Hemos tenido actualizaciones que estaban corruptas de alguna manera o no trabajaban como deberían, pero no esto."

Microsoft se enteró del problema por los comentarios de algunos usuarios en el propio blog de la compañía. Dominic White, un estudiante de ciencias de la computación de la Universidad de Rhodes, quien ha publicado artículos sobre tecnologías de actualización automática en general, y de Microsoft en particular, fue uno de ellos.

"Lo que me molesta es la forma en que lo describieron", publicó White. "Microsoft dijo que esto sólo afectó a los usuarios que descargaron desde el centro de descargas. Pero ello es casi como decir que alguna persona comprometió específicamente los parches", dice White. Nadie pareció pensar acerca de la posibilidad de que los parches pudieran haber sido hackeados, y Microsoft no dijo que no lo fueron.

"Francamente, los parches son un pequeño Santo Grial para la distribución de malware", continuó White. "Imaginen recibir una pieza de malware distribuido via Microsoft Update. Podrían infectar miles de máquinas y obtener privilegios de administrador. Las firmas digitales nos proveen de una forma para saber que los parches que descargamos son de quien dicen ser. No tiene justificación que hayan ignorado este mecanismo."

Fuente:

Microsoft initially released corrupted IE patch
http://www.itnews.com.au/newsstory.aspx?CIaNID=19623

Relacionados:

MS05-038 Actualización acumulativa para IE (896727)
http://www.vsantivirus.com/vulms05-038.htm

11 ago 2005

Red.es detecta 5.000 virus informáticos en cuatro años

Fuente: Red.es

Los gusanos informáticos continúan reproduciéndose. Así lo demuestra el Centro de Alerta Temprana sobre Virus y Seguridad Informática, gestionado por la Entidad Pública Empresarial Red.es, que ha detectado en sus cuatro años de funcionamiento más de 5.000 virus informáticos, lo que supone una media de 3,5 diarios.

Las visitas a http://alerta-antivirus.red.es, web del Centro, han aumentado un 77 por ciento, registrándose una cifra global de 13.665.506 entradas. Más de 215.000 usuarios han recibido los informes elaborados por el Centro, en los que se les ha informado de la existencia de los nuevos virus y otras noticias referentes a seguridad informática.

Las actividades principales de Red.es consisten en el estudio de 7.600 vulnerabilidades que afectan a la seguridad de numerosos sistemas; envío de más de 700 informes de teletexto en las principales cadenas nacionales y autonómicas; participación en la detección y análisis de 62 alertas internacionales; análisis de más de 3.200 millones de correos en su Red de Sensores; y participación de más de 8.000 internautas en los foros del CATA que han enviado más de 35.000 mensajes.

Una apuesta por la seguridad
Desde el pasado mes de junio, el Centro dispone de un sistema de alerta instantánea a través de RSS, con el que se evitan los retardos del aviso por correo electrónico convencional. Además, analiza cada día más de 5,7 millones de correos electrónicos, aproximadamente el ocho por ciento del correo que circula en España diariamente.

El Centro de Alerta Antivirus ha ampliado su red de sensores a más de 76 instituciones distribuidas por todo el territorio nacional. Estas entidades contribuyen activamente a alertar de la existencia de virus, al tiempo que difunden la información sobre seguridad informática generada por el Centro.

En la actualidad, la red de sensores se compone de 40 universidades y centros de investigación de nuestro país, además de 12 Comunidades Autónomas, seis Ministerios, el Senado, y 12 entidades privadas entre las cuales destacan proveedores de servicios de Internet.

Por otra parte, el Centro ha creado una nueva sección anti-fraude en su web para proteger equipos, y también a los usuarios de prácticas fraudulentas como el 'phising', por el que se obtienen, mediante engaño, los datos bancarios de los internautas.

10 ago 2005

El «phising» crece un 50% en todo el mundo

Fuente: www.belt.es/noticias/2005/agosto/10/phising.asp

En la primera mitad del año se han producido casi 35.000 ataques informáticos a empresas y particulares españoles.

El fraude en la red evoluciona tan rápido como la propia tecnología. El engaño electrónico a través del correo, sobre todo el denominado phishing, ha crecido un 50% en todo el mundo en último año, según un informe de la firma IBM. Sólo en España se detectaron en los seis primeros meses del año más de 34.000 tentativa de hacerse con información confidencial de los internautas -claves bancarias o identificadores de servicios- mediante correos falsos. Una amenaza que crece exponencialmente.

El número de correos electrónicos que amenazan la seguridad de empresas y particulares se ha incrementado en un 50% en el primer del año. Sólo en el mes de junio, 1 de cada 28 mensajes de correo electrónico contenía algún virus.

En los primeros seis meses del año se registraron más de 237 millones de ataques a la seguridad informática de empresas y usuarios en todo el mundo. En su mayoría se trata de ataques que persiguen identificar qué tipo de software o dispositivos utiliza el destinatario o si existen agujeros que permitan obtener información confidencial de los usuarios para realizar luego algún fraude. Otros ataques buscan minar el rendimiento de los servidores Web.

Las administraciones públicas son las que han sufrido más ataques de este tipo (54 millones), seguido por las empresas del sector industrial (36 millones), servicios financieros (34 millones) y los organismos sanitarios (17 millones).

Estados Unidos está a la cabeza en cuanto a número de ataques en los primeros seis meses de 2005, con 12 millones, seguido de Nueva Zelanda (1,2 millones) y China (1 millón). El informe asegura que en España se produjeron en este período un total de 34.558 ataques a la seguridad informática de las empresas y usuarios.

Menos 'spam'

Los datos del informe que IBM elabora periódicamente indican que en la primera mitad del año se redujo el volumen del 'correo basura' o 'spam', los mensajes de correo electrónico no solicitados. En junio, el 67% de todos los correos electrónicos enviados clasificaba como 'spam', cifra que en enero ascendía al 83%.

Por contra, crecen exponencialmente los ataques a través de 'phishing', los correos electrónicos fraudulentos que persiguen engañar a los destinatarios mediante páginas copiadas para que revelen información personal o financiera. De enero a junio de 2005, se han detectado 35,7 millones de correos electrónicos con algún tipo de 'phishing', destinados a sustraer datos críticos e información personal.

Cada vez más, el objetivo de los 'hackers' es sustraer datos confidenciales, -identificadores, claves, dinero, propiedad intelectual- de las organizaciones con el fin principal de lucrarse, y, en un segundo lugar perjudicar la imagen de marca de las firmas o de sus clientes. Se trata de ataques específicos dirigidos a empresas, instituciones y organizaciones públicas. El informe indica que los viernes y domingos son los días en los que se producen más ataques en la seguridad.

«Los métodos tradicionales de seguridad, que generalmente eran reactivos, no son suficientes para combatir estos ataques de carácter organizado y preparados específicamente para su destinatario», afirma Antonio Sanz Martínez, responsable de consultoría tecnológica de IBM España.

«Es importante que las organizaciones adopten métodos de seguridad más activos con políticas más restrictivas y estructuradas de protección del correo electrónico y de los servicios web. La aplicación de técnicas de programación segura en el desarrollo de las aplicaciones accesibles por Internet es un requisito imprescindible para evitar las vulnerabilidades que intentan explotar estos ataques organizados».

Páginas duplicadas para pescar incautos

Se conoce como phishing la práctica de duplicar una página web para hacer creer al usuario que está en la página original en lugar de la copiada. Se suele utilizar con fines delictivos clonando páginas web de bancos y entidades financieras e indiscriminadamente correos para que se acceda a esta página. Se reclama la actualización de los datos de acceso al banco, algo a o que el usuario debe negarse si quiere mantener a salvo sus bienes.

Entidades como SCH, BBVA, Banco Popular y CajaMadrid, han sido víctimas recientes de esta práctica, según denuncia la Asociación de Internautas (AI). Se aconseja no faciliatar jamás datso confidenciales y ponerse en contacto con la entidad a la menor sospecha.

El término phishing podría ser la contracción de «password harvesting fishing» (cosecha y pesca de contraseñas), aunque se trate, muy probablemente, de un acrónimo creado tras la aparición de la figura delictiva.

También se aplica la palabra phishing al acto de adquirir, de forma fraudulenta y a través de engaño, información personal como contraseñas o detalles de una tarjeta de crédito, haciéndose pasar por alguien digno de confianza con una necesidad verdadera de tal información en un e-mail parecido al oficial, un mensaje instantáneo o cualquier otra forma de comunicación.

El término fue creado a mediados de los años 90 por los piratas informáticos que robaban las cuentas de AOL. El delincuente se presentaba como empleado de AOL y enviaba un mensaje inmediato a una víctima potencial. El mensaje pedía a la víctima revelara su contraseña, con excusas como la verificación de la cuenta o confirmación de la información de la facturación. Obtenida la contraseña, el atacante podría acceder a la cuenta de la víctima y utilizarla para cualquier propósito.

9 ago 2005

Carrera de 'hackers' para encontrar fallo de seguridad en Cisco Systems

Fuente:iblnews.com (AGENCIAS) a través de www.webpanto.com

Los piratas informáticos trabajaron durante todo el fin de semana para dejar al descubierto un fallo que podría permitir a un intruso tomar control de los 'routers' de Cisco Systems Inc. que dirigen el tráfico en una gran parte de Internet.

Molestos e inspirados por los intentos de la compañía de acabar con noticias sobre el fallo, varios expertos en seguridad informática en la conferencia Defcon sobre seguridad informática trabajaron hasta después de la medianoche del sábado para descubrir y delinear la vulnerabilidad.

"La razón por la que estamos haciendo esto es porque alguien dijo que no se puede", afirmó uno de los 'hackers', que como los restantes aceptó hablar con Reuters con la condición de no ser identificado.

Los piratas informáticos dijeron que no tienen ninguna intención de afectar a los pagos de comercio electrónico, ni leer correos electrónicos ni lanzar ningún ataque malicioso que fuese posible explotando el fallo.

"En cambio, lo que querían es ilustrar la necesidad de que los clientes de Cisco actualicen su software para defenderse de estas posibilidades. Muchos de ellos han pospuesto este difícil proceso porque requeriría que se desconectaran completamente de Internet.

8 ago 2005

Las amenaza por correo se ha incrementado un 50%

Fuente: ibm.com

En el primer semestre de 2005 el número de correos electrónicos que contiene alguna amenaza para la seguridad de las empresas se ha incrementado en un 50%, respecto al año anterior. De hecho, tan sólo en el mes de junio, 1 de cada 28 mensajes de correo electrónico contenía algún tipo de virus. Estos datos se extraen del informe sobre tendencias de seguridad (IBM Global Business Security Index) que elabora periódicamente IBM con el fin de identificar a nivel mundial las amenazas potenciales de la seguridad a las que se enfrentan las empresas y usuarios.

Según el informe, en los primeros seis meses del año se han producido más de 237 millones de ataques a la seguridad informática de empresas y usuarios en todo el mundo. En su mayoría se trata de ataques cuyo objetivo es identificar qué tipo de software o dispositivos utiliza el destinatario o si existen vulnerabilidades con el objetivo de recabar información crítica de los usuarios para realizar posteriormente algún fraude. Quedan en un segundo lugar, los ataques cuyo objetivo es producir algún impacto en el rendimiento de los servidores Web, de la infraestructura tecnológica, etc.

Las administraciones públicas son las que han sufrido más ataques de este tipo (54 millones), seguido por las empresas del sector industrial (36 millones), servicios financieros (34 millones) y los organismos sanitarios (17 millones).

Por áreas geográficas, Estados Unidos está a la cabeza en cuanto a número de ataques generados en los primeros seis meses de 2005 (12 millones), seguido de Nueva Zelanda (1,2 millones) y China (1 millón aproximadamente). El informe ha detectado que en España se originaron en este período un total de 34.558 ataques en la seguridad informática de las empresas y usuarios.

Phising

Los datos del informe indican que en este semestre ha disminuido el volumen de spam, es decir los mensajes de correo electrónico no solicitados. En el mes de junio, el 67% de todos los correos electrónicos enviados se pudo clasificar como spam, cifra que en enero ascendía al 83%.

Sin embargo, aunque el spam se haya reducido, el informe indica que se han incrementado los ataques a través de phising (envío de correos electrónicos fraudulentos cuyo objetivo es engañar a los destinatarios para que revelen información personal o financiera). De enero a junio de 2005, se han detectado 35,7 millones de correos electrónicos con algún tipo de phising, destinados a sustraer datos críticos e información personal.

7 ago 2005

Firefox tiene más agujeros que Explorer, afirma Secunia

www.noticiasdot.com

Sorpresa ha causado el último reporte de la firma de seguridad informática Secunia en el que se afirma que durante este año, Firefox se ha demostrado más vulnerable que el navegador de Microsoft.

En el reporte se recogen los agujeros descubiertos en ambos navegadores desde enero a julio de este año.

En el caso de Firefox, fueron 17 los fallos de seguridad reportados, mientras que los de Internet Explorer sumaron 9.

Todo lo contrario de lo que paso en el 2004. Entonces, Firefox goleó a Explorer al sumar solo cuatro errores graves frente a los 34 de IE.

Secunia también pone al descubierto que no 'es oro todo lo que reluce' y que las declaraciones de la Fundación en el sentido de que los agujeros graves son rápidamente corregidos no son del todo ciertas.

Así de los 17 fallos de Firefox solo fueran corregidos el 6% mientras que en el caso de Explorer el porcentaje supero a la mitad de ellos (56%).

De los agujeros descubiertos en Firefox, ninguno era extremadamente crítico, dice la firma de seguridad. 24% eran altamente críticas, 41% moderadamente, 24% poco y el 12% no causaban daño o amenaza al internauta.

En IE, el 11% eran extremadamente críticas, 22% altamente, 11% moderadas, 22% poco y finalmente el 33% no eran dañinas para el usuario.

5 ago 2005

Servidores DNS en la mira de piratas informáticos

Fuente: Enciclopedia Virus

En una búsqueda en más de 2.5 millones de servidores de nombre (DNS, Domain Name System), se han detectado unos 230 mil propensos a un tipo de ataque conocido como envenenamiento de caché (DNS cache poisoning).

Este tipo de ataque consiste en reemplazar direcciones IP de sitios legítimos, por las de algún sitio malicioso. La investigación fue realizada por Dan Kaminsky, un conocido investigador de seguridad.

El resultado de esta acción, es que cualquier usuario confiado al visitar un sitio conocido, en realidad puede estar dejando sus datos personales en la máquina de un pirata informático. Esto es especialmente crítico cuando hablamos de suplantar páginas relacionadas con la banca electrónica.

Los servidores de nombre, son los que resuelven las direcciones del tipo www.microsoft.com a un número como 207.46.199.60, que identifica a una máquina o servidor específico.

También puede utilizarse este tipo de ataque para redireccionar cuentas de correo electrónico.

Según el SANS Internet Storm Center, la principal razón para este tipo de ataque es el dinero. Los atacantes obtienen una importante ganancia por cada spyware o adware que se instale en la computadora de un usuario, y este tipo de acción favorece esto.

Según Kaminsky, de más de 2.5 millones de servidores DNS examinados durante su prueba, al menos 230 mil fueron identificados como potencialmente vulnerables, 60 mil es muy probable estén abiertos a este tipo de ataque, y 13 mil definitivamente pueden tener su caché envenenado.

* Relacionados:

DNS
http://es.wikipedia.org/wiki/DNS

SANS - Internet Storm Center
http://isc.sans.org/index.php

4 ago 2005

Panda presenta el Informe 2005 de Seguridad en la Pyme Española - informática

Fuente: http://www.mastermagazine.info/seguridad/8178.php

Panda presenta el Informe 2005 de Seguridad en la Pyme Española
El estudio muestra que ha aumentado satisfactoriamente el nivel de protección antivirus, no obstante, las Pymes no están adecuadamente protegidas contra las nuevas amenazas como el spyware y el spam, que son, después de los virus, las que más preocupan a los pequeños empresarios.

Se trata de un estudio elaborado en junio de 2005 y estructurado por Comunidades Autónomas, en el que pone de manifiesto que si bien ha aumentado satisfactoriamente el nivel de protección antivirus, las Pymes no están adecuadamente protegidas contra las nuevas amenazas como el spyware y el spam, que son, después de los virus, las que más preocupan a los pequeños empresarios españoles.

Respecto a Galicia, según los datos que se desprenden del estudio, el 95% de las Pymes asegura contar con un sistema de seguridad, siendo un antivirus el mayoritariamente utilizado, con el 64% de los casos, seguido del firewall con un 17%. Asimismo, de las empresas encuestadas que tienen implantado un software antivirus, el 93% afirma tenerlo actualizado.

En cuanto a las medidas de protección, el 100% de los encuestados cree importante la necesidad de protegerse frente a las amenazas de Internet.

En el apartado de infecciones, el 53% de las empresas admitió haber sido víctima de algún virus, de las que el 13% tuvo consecuencias graves hasta el punto de parar o cerrar su negocio. Entre los peligros más frecuentes a los que se enfrentaron estas empresas fueron: virus (52%), spyware (26%), spam (10%), las hazañas de los hackers (10%) y contenidos web inapropiados (3%).

En lo que se refiere a medios por los que ha conseguido entrar virus con mayor frecuencia, el 63% de las empresas respondieron que a través de correo electrónico, el 32% navegando por Internet, y en el menor de los casos, fruto de las descargas realizadas por los empleados o fallo en sus sistemas antivirus. En estos casos, la infección les provocó trastornos como bloqueos continuos del sistema, pérdida de información de la empresa y mal funcionamiento de los programas utilizados.

En el capítulo de inversiones, durante el año 2004 el 27% de los encuestados destinaron más de 500 euros a la adquisición de sistemas de seguridad.

Por último, el 60% de las pymes gallegas ha recibido algún tipo de formación sobre seguridad informática y en caso de problemas, el 36% de los encuestados solicita asesoramiento al departamento de informática o técnico de la empresa, el 19% a los proveedores de Internet, el 12% a nadie, y el resto busca consejo en amigos o en Internet.

3 ago 2005

Los ataques de seguridad han registrado un incremento del 50%

Fuente: pandasoftware.es

En la primera mitad del 2005 los ataques de seguridad han registrado un incremento del 50%, según se desprende de la última edición de Global Business Security Index, documento realizado por IBM del que se ha hecho eco IT Observer.

El citado informe revela que en el primer semestre del año se han realizado más de 237 millones de ataques de seguridad. En el punto de mira se encuentra el sector gubernamental -con más de 54 millones de agresiones-, seguido por la industria -36 millones de ataques-, los servicios financieros -aproximadamente 34 millones-, y el área de la salud -más de 17 millones-.

En su informe, IBM también destaca el resurgir de los ataques de phishing para blanquear dinero y realizar robos de identidad, al tiempo que considera que una gran parte son llevados a cabo por bandas especializadas de criminales. De acuerdo a su estudio, en la primera mitad del año se han realizado más de 35 millones de ataques de phishing con el objetivo de sustraer información confidencial para lograr ganancias económicas.

Por otra parte, según informa IBM, el ratio de spam frente al correo legítimo ha descendido, pasando de un 83% en enero, al 67% en junio.

1 ago 2005

Un dolor de cabeza llamado spyware

Fuente: mastermagazine.info

Autor: Ignacio M. Sbampato, Vicepresidente para Latinoamérica de Eset, http://www.nod32-la.com

En la actualidad el spyware es uno de los softwares maliciosos de mayor alcance. ¿En qué consiste exactamente, en qué puede afectarnos, cómo podemos protegernos de él? En este artículo Ignacio Sbampato, Vicepresidente de Eset paraLatinoamérica, ofrece su visión sobre este espinoso tema.

Hoy en día el spyware (o software espía) es uno de los tipos de malware de mayor difusión, y tiene una elevada incidencia en la actividad de los profesionales y usuarios hogareños. Las estadísticas demuestran que actualmente existen más versiones distintas de spyware conocidos que de virus. La diferencia reside en el hecho de que los virus estuvieron presentes en el mundo informático durante los últimos veinte años, mientras que el spyware es una amenaza reciente, de no más de dos o tres años de antigüedad.

Inicialmente el spyware nació como un conjunto de aplicaciones incluidas junto al software gratuito, con el objetivo de obtener información sobre la actividad del usuario en su computadora, a fin de poder determinar su perfil de navegación e intereses. Esto tiene mucho valor para las compañías dedicadas al marketing en Internet, ya que gracias a esta información pueden confeccionar bases de datos que les permiten conocer fehacientemente qué es lo que puede interesarle a cada usuario o perfil en particular. Pero como toda amenaza informática el spyware evolucionó y ya no sólo se instala junto al software distribuido libremente, sino que utiliza otros métodos para llegar hasta las computadoras de los usuarios.

Uno de estos métodos son las páginas de Internet que intentan aprovechar vulnerabilidades en los navegadores de los usuarios. Cuando un usuario navega por ciertos sitios web, es posible que un spyware intente instalarse en su equipo, explotando algún agujero de seguridad conocido. Además los spywares incrementaron sus funcionalidades hasta convertirse en algo más que programas ocultos que procuran obtener información: hoy intentan interactuar con el usuario a través de barras de herramientas en el navegador, por ejemplo. De esta manera pueden saber qué es lo que está haciendo el usuario en ese momento y están en condiciones de agregar “contenido” a las páginas visitadas, ya sea resaltando textos de las mismas (palabras claves asociadas a productos que pagan por participar en estas “estrategias de marketing”) o abriendo ventanas emergentes (pop ups) con publicidad.

Por nombrar un ejemplo, hay un tipo de spyware que apareció hace tiempo y aún sigue funcionando bajo distintos nombres y formas; se trata de un software espía que intenta detectar ciertas palabras claves en las páginas que el usuario visita y modificarlas dinámicamente para incluir enlaces a sitios de venta. Si por ejemplo encuentra que el usuario está leyendo una página en la que se nombra una tarjeta de crédito específica, resalta el nombre de la misma y agrega un enlace hacia un sitio donde el usuario pueda suscribirse a dicha tarjeta.

Antivirus nueva era
El spyware se está convirtiendo en una amenaza importante para el funcionamiento normal de los equipos hogareñas y las redes corporativas. Distintas estadísticas evidencian que un alto porcentaje de equipos está infectado por este tipo de malware, en la mayoría de los casos sin saberlo. Uno de los problemas que genera el spyware, además de la clara invasión a la privacidad, es la degradación de las redes informáticas, debido a la constante comunicación que mantienen con el exterior.

En el mundo se están llevando adelante iniciativas legislativas -sobre todo en Estados Unidos y Europa-, para poder enfrentar a las empresas que están detrás de la creación constante de este tipo de malware. Además existen numerosos programas y aplicaciones que protegen a los usuarios del spyware y su “primo”, el adware. Dado que no hay diferencia en los métodos necesarios para detectar y eliminar al software espía y otros tipos de malware, es importante contar con una aplicación capaz de enfrentarlos a todos. Así las cosas, en nuestros días los antivirus se están convirtiendo en herramientas anti-malware, dado que están incorporando funciones para detectar todo tipo de software malicioso, y no sólo virus informáticos. Entre estas funciones se encuentra la detección de spyware y adware.

De esta manera hoy un antivirus brinda una protección global, sin necesidad de contar con productos adicionales para detectar y eliminar las nuevas amenazas. Recientemente los laboratorios West Coast lanzaron una nueva certificación Checkmark, especialmente diseñada para chequear el rendimiento de las herramientas contra el spyware. Este tipo de certificaciones permite saber a ciencia cierta si la herramienta evaluada se compromete con la detección del spyware, y si es capaz de brindar una protección completa.

Hasta ahora sólo dos compañías lograron certificar sus productos: una de ellas es Eset con su herramienta NOD32. La tendencia demuestra que la propagación del spyware sigue en franco ascenso, debido al interés comercial que hay detrás de él. Por lo tanto es necesario que lo tengamos en cuenta a la hora de elegir una aplicación que proteja nuestro equipamiento informático.