SAFE. Guía para proteger tu vida digital y tu privacidad

31 ene 2006

El site de AMD infectaba con virus a quienes lo visitaban

Fuente: http://iblnews.com/story.php?id=9404

La alerta fue difundida por F-Secure y reconocida por el segundo fabricante mundial de chips para PCs.

La carrera ascendente de AMD en los últimos meses podría quedar truncada tras descubrirse que la compañía infecta (INVOLUNTARIAMENTE) con virus a aquellos que visitan sus foros de soporte.

Mikko Hypponen, directivo de F-Secure, alertó en su weblog de esta falla en los foros, hecho que fue posteriormente reconocido por la propia AMD.

Según Hypponen, crackers están utilizando una vulnerabilidad de los foros para atacar los ordenadores de los visitantes. En concreto, se trata de códigos que explotan el fallo en el sistema de archivos de imágen WMF.

Si, bien Microsoft liberó el pasado 5 de enero una corrección que protegía a Windows de este fallo, miles de usuarios en todo el mundo aún no han actualizado su equipo y podrían verse afectados por esta vulnerabilidad.

Un portavoz de AMD reconoció el hecho denunciado y dijo que la firma estaba trabajando para solucionarlo lo más rápidamente posible.

Grave vulnerabilidad con exploit "cero día" en Winamp

Fuente: http://vsantivirus.com/vul-winamp-300106.htm

Grave vulnerabilidad con exploit de "cero día" (Zero day o 0day), compromete la seguridad de todos los equipos que ejecuten Winamp como reproductor multimedia.

Secunia reporta una vulnerabilidad crítica descubierta por ATmaCA en Winamp, que puede ser explotada por un usuario malicioso para comprometer al sistema del usuario, pudiendo incluso ejecutar código en forma arbitraria.

Winamp es un reproductor multimedia utilizado ampliamente por millones de usuarios. La vulnerabilidad se debe a un error de límites que puede provocar el desbordamiento de búfer cuando se maneja una playlist (archivos .PLS), que contenga un nombre de archivo con un nombre de computadora excesivamente largo (más de 1040 caracteres).

La explotación exitosa de este problema, puede permitir a un sitio malicioso comprometer la seguridad del equipo del usuario que lo visite, al poder ejecutar código sin la participación directa de la víctima.

La vulnerabilidad ha sido confirmada en la versión 5.12 de Winamp bajo Windows XP con SP2. Versiones anteriores también pueden ser afectadas.

Se publica esta alerta como urgente ante la existencia de un exploit disponible públicamente en Internet que permite la ejecución de la calculadora de Windows, fácilmente modificable para ejecutar un código malicioso.

NOTA: El término "Zero day" (o "0day"), se aplica en este caso a un exploit hecho público para una vulnerabilidad de la que aún no existe un parche, generalmente el mismo día de haber sido descubierta.


Software vulnerable
- Winamp 5.12

Versiones anteriores también pueden ser vulnerables.

Solución:
Descargar la última versión de Winamp desde el siguiente enlace:
Winamp 5.13 Player Download
http://www.winamp.com/player/

Relacionados:
Secunia Advisory: SA18649
Winamp Computer Name Handling Buffer Overflow Vulnerability
http://secunia.com/advisories/18649/

Winamp 5.12 Remote Buffer Overflow Universal Exploit (Zero-Day):
http://milw0rm.com/id.php?id=1458

Créditos:
ATmaCA

30 ene 2006

El coste de los virus informáticos asciende a 92.000 millones de euros en 10 años

Fuente: http://laflecha.net/canales/seguridad/200601301/

La continua creación y difusión de programas informáticos maliciosos en Internet se ha saldado en la última década con un coste financiero para las empresas de todo el mundo de unos 110.000 millones de dólares (92.000 millones de euros).

Los datos de la consultora especializada Computer Economics revelan que las pérdidas mundiales provocadas por el denominado "malware" alcanzaron 14.200 millones de dólares (11.800 millones de euros) durante el pasado año, lo que representa el primer descenso desde 2002, aunque la tercera mayor cifra de la historia.

Los analistas de esta firma explican que la reducción de este quebranto se debe principalmente al reforzamiento de las infraestructuras tecnológicas de las empresas, así como a la mayor eficacia de las soluciones de seguridad a la hora de atajar los ataques maliciosos tradicionales.

El "malware", término proveniente de la combinación de las palabras malicious y software, agrupa diferentes tipos de programas, como los virus, los gusanos, los troyanos y los espía.

Estos programas maliciosos provocan cuantiosos costes empresariales, asociados a la pérdida de información, la paralización de los negocios, y a las labores de desinfección de los ordenadores, entre otros factores.

Los expertos informáticos coinciden en alertar sobre el número creciente de los ataques, y de la mayor sofisticación y rapidez de los mismos.

La empresa de seguridad informática Trend Micro calcula que el número de programas maliciosos que amenazan desde Internet los equipos informáticos de todo el mundo se ha duplicado en sólo cinco años.

Además, advierte de la extrema rapidez con que los "hackers", o piratas informáticos, explotan la vulnerabilidad de los sistemas para llevar a cabo sus ataques; en algunos casos tan sólo necesitan unos días para crear y difundir un código malicioso que provoque miles de millones en pérdidas.

La creciente sofisticación de los ataques viene dada por el hecho de que las amenazas combinan las características de diferentes tipos de códigos maliciosos para tener un mayor éxito a la hora de atacar la vulnerabilidad de un sistema o infraestructura.

Los analistas de Computer Economics también aseguran que los ataques se dirigen ahora a un menor número de empresas o de sectores económicos, en los que los piratas informáticos identifican posibilidades lucrativas, de manera que las pérdidas económicas quedan más concentradas.

Las estadísticas de esta consultora revelan unas pérdidas mundiales acumuladas en la última década de 110.000 millones de dólares (92.000 millones de euros).

Aunque los datos carecen de una total homogeneidad, todas las fuentes cuantifican en miles de millones las pérdidas anuales sufridas por las empresas por culpa de las prácticas delictivas de los "hackers".
La Comisión Federal de Comercio estadounidense (Federal Trade Commission) calcula que el robo de identidad a través de los programas espía (sapyware) ha supuesto un coste durante los últimos cinco años de 60.000 millones de dólares (50.000 millones de euros) sólo en los Estados Unidos.

Según Computer Economics, el año más devastador fue 2004, con unas pérdidas mundiales de 17.500 millones de dólares (14.600 millones de euros).

Aquel año surgieron virus especialmente dañinos, como el famoso MyDoom, que generó unas pérdidas de 4.500 millones de dólares (3.750 millones de euros), o los Sasser o NetSky, cuyo coste financiero se calcula en 3.500 y 2.750 millones de dólares (2.900 y 2.300 millones de euros), respectivamente.

Los virus informáticos más "mortíferos" aparecieron el año 2000 con los denominados Code Red, que causó unas pérdidas de 10.700 millones de dólares (8.900 millones de euros al tipo de cambio actual) y Love Bug, con un coste de 8.700 millones de dólares (7.200 millones de euros).

29 ene 2006

El FBI atrapa a hacker veinteañero que atacó ordenadores del Ejército de Estados Unidos

Fuente: http://www.cronica.com.mx/nota.php?idc=223314

Nota: www.segu-info.com.ar no comparte el significado dado al término "hacker" en el contexto de esta nota. El mismo se mantiene para no alterar el artículo original respetando su copyright.

El jueves pasado la justicia norteamericana hizo una de las más grandes capturas en lo que va de este año en lo que a crímenes electrónicos refiere y, según los fiscales estadunidenses, es el primero en su tipo, ya que se trata de un hacker a sueldo.
Jeanson James Ancheta era un conocido miembro de "Botmaster Underground", la red secreta de hackers de ordenadores expertos en ataques bot a sueldo.
James Ancheta fue detenido después de ser engañado por oficiales del FBI especialistas en ataques cibernéticos en Los Ángeles, California, tras ser acusado de atacar a la división de armamento del Centro Naval Aéreo de Guerra en China Lake en California.
Qué es un bot. Un bot es un programa que se instala por sí mismo en un ordenador cuando es enviado y permite al hacker controlarlo a distancia.
Ya que está instalado el bot es una red que permanece en un circuito de ordenadores robots, que pueden unir su poder para hacer un daño considerable o enviar enormes cantidades de correo basura, mejor conocido como spam en un momento determinado.
James tras ser arrestado confesó haber cometido los crímenes y no sólo eso, sino que aseguro hacerlo por dinero y no por burlar las reglas, razón por la cual los fiscales lo nombran el primer crimen de este tipo en la historia.
Ancheta admitió haber causado daños en ordenadores de la defensa estadunidense y otras computadoras, violando así el la Ley de Fraude Informático y una ley contra los spam.
La acusación más grave contra Ancheta es la de haber infectado ordenadores del ejército estadunidense, que convirtió en lanzadores de los ataques masivos a otros servidores que resultaron inundados de mensajes basura o correo no deseado, spam.
Al declararse culpable, Ancheta aceptó pagar unos 15 mil dólares para resarcir los daños provocados a dos agencias del ejército.
Antecedentes. Las intrusiones a los sistemas del gobierno de Estados Unidos no es nuevo. El hacker Kevin David Mitnick es quizá el más famoso de los últimos tiempos. Este hombre nacido en California y que pose una gran habilidad para robar información en 1992 logró sacudir al FBI.
Mitnick fue detenido en 1995 acusado de robó información confidencial al gobierno de ese país, entre esta cintas del consulado de Israel en Los Angeles.
Gary McKinnon, también estadunidense, es otro de los casos más recientes que el gobierno de EU ha logrado resolver. Este hacker fue acusado por el gobierno estadunidense de haber penetrado en 90 ordenadores del ejército y la NASA entre 2001 y 2002 desde el Reino Unido.
Este hacker fue detenido en Londres el año pasado en junio, pero a pesar de que el gobierno de EU solicitó su extradición desde hace mucho tiempo no han logrado su extradición para juzgarlo.
El caso ha llegado a tales dimensiones que McKinnon ha puesto un blog en el que explica su caso y da seguimiento de todo lo que acontece a diario.

27 ene 2006

Científicos advierten que Skype es vehículo ideal para piratas

Fuente: http://mx.news.yahoo.com/060127/2/1lwuu.html

Científicos de la Universidad de Cambridge y el Instituto de Tecnología de Massachusetts (MIT) advirtieron de que las aplicaciones para llamadas telefónicas a través de Internet, como Skype, pueden ser el disfraz ideal para ataques de los piratas informáticos.

La Red de Investigación de las Comunicaciones (CRN, por sus sigla en inglés) de las dos renombradas universidades dijo que no se habían detectado ataques hasta la fecha, pero "es sólo cuestión de tiempo antes de que la técnica se convierta en una tendencia dominante."

La red ha discutido el asunto con compañías de protocolo de voz en Internet (VoIP) como Skype, dijo en un comunicado.

Ningún portavoz de Skype, con sede central en Luxemburgo, estuvo disponible. Su programa está descargado en 242 millones de computadoras en el mundo y fue adquirido el año pasado por eBay .

El grupo de trabajo sobre la seguridad en Internet de CRN dijo que había descubierto que las aplicaciones de VoIP podrían aportar una fachada excelente para lanzar un ataque de denegación de servicio.

En estos ataques, las computadoras son secuestrados por los piratas y convertidos en los denominados "zombies" con el objetivo de bombardear una página web o un servidor de correo electrónico con peticiones de páginas o emails. El objetivo del ataque es que el sitio o toda la red se caiga por la presión.

Los programas VoIP son populares entre los consumidores porque permiten llamadas telefónicas muy baratas o gratuitas por todo el mundo.

El programa convierte la conversación de voz en bits informáticos y los "hackers" pueden usar esa corriente de datos como disfraz, lo que dificultaría aún más el rastreo de la fuente de un ataque.

El número de especies de virus tipo "bots" aumentaron el año pasado un 175 por ciento, hasta 10.000 tipos diferentes

Fuente: http://www.fuerteventuradigital.com/portal/noticias/noticia.asp?canal=tecnologia&fecha=20060127

El año pasado se detectaron más de 10.000 especies distintas de virus tipo "bots" --abreviatura de robots--, lo que supone un incremento del 175 por ciento, según un estudio del laboratorio de seguridad informática Panda Labs.

Los "bots" son programas residentes en el equipo de un usuario, al que pueden haber llegado por diversos medios, y que "escuchan" órdenes de su creador, normalmente a través de canales IRC, utilizados en algunos tipos de "chat". Estos virus pueden ejecutar cualquier tipo de orden e incluso actualizar los medios que aprovechan para propagarse, con el fin de mejorar sus técnicas de infección. Según sus cálculos, ya representan el 20 por ciento del total de los virus detectados en 2005.

Su peligro, advierten los expertos, es que forman parte de extensas redes que son usadas por sus creadores para llevar a cabo acciones de forma masiva como el envío de correo basura o la distribución de otros virus. Las redes de bots son una forma de cibercrimen, señalan desde PandaLabs, que se articula en torno a "pastores" que dirigen las máquinas conquistadas para alquilarlas a spammers o cualquier forma de chantajistas y extorsionadores a costa de usuarios domésticos, e incluso redes corporativas.

"El gran problema está en la discreción de esta forma de crimen --afirmó Luis Corrons, director de PandaLabs--. Una gran empresa puede estar sirviendo a los intereses de un grupo de creadores de malware sin saberlo, poniendo buena parte de sus ordenadores a disposición de estas prácticas, con las consecuencias legales que esto puede tener para la propia empresa", aseguró.

26 ene 2006

Amnistía Internacional, "consternada" por la actitud de Google en China

Fuente: http://www.20minutos.es/noticia/85271/0/google/china/censura/

Amnistía Internacional le asesta en una nota de prensa un duro varapalo a Google por autocensurar su motor de búsqueda para satisfacer las exigencias del gobierno chino.Continúan artículo y comentarios
Para Amnistía, la decisión de Google es la última de una sucesión de capitulaciones de las empresas mundiales de Internet ante la presión del gobierno chino.

"El servicio", señala la nota, "restringe los derechos de los usuarios chinos de Internet a la libertad de expresión y a la libertad de información de las que gozan otros países".

En el comunicado se recogen también algunas de las declaraciones ofrecidas ayer en el Foro Económico Mundial que se celebra en Davos por la secretaria general de la organización, Irene Khan: "Al mismo tiempo que reconoce que Google ha adoptado una serie de medidas para garantizar el acceso de los usuarios chinos a Internet, Amnistía Internacional ve con consternación la creciente tendencia mundial en la industria de la tecnología de la información".

Con esta declaración la voz de Khan y de Amnistía se une ahora a la de otras organizaciones como Reporteros sin Fronteras y de Free Tibet Campaign, que también han criticado duramente la medida.

Explicaciones poco convincentes

La explicación dada por los dirigentes de Google, en el sentido de que fue una decisión dolorosa y de que más vale algo de información que ninguna, no ha servido para calmar los ánimos de internautas y asociaciones.

Menos aún con explicaciones tan débiles como las dadas por Sergey Brin, uno de sus dos fundadores, en las que venía a comparar la decisión de lanzar una herramienta "limitada" en China con la censura que se hace en Alemania de los sitios nazis, o las prohibiciones que se ejercen sobre la pornografía infantil.

"Las empresas que imponen restricciones que vulneran los derechos humanos tienen una visión de futuro muy limitada"
Para Amnistía Internacional y para Irene Khan, éstos son argumentos muy débiles, especialmente en un país que tiene, según Reporteros sin Fronteras, 32 periodistas y alrededor de 50 ciberdisientes encarcelados: "Las empresas que imponen restricciones que vulneran los derechos humanos tienen una visión de futuro muy limitada".

Estos acuerdos, "sean tácitos o por escrito, van en contra de la afirmación de la industria de la tecnología de la información de que promueve el derecho a la libertad de información de todas las personas, en todo momento y en todas partes"

"Las empresas de Internet justifican sus actos citando la normativa china. En "ealidad, estos acuerdos y la autocensura resultante violan tanto las normas internacionales como la propia Constitución china, que protege la libertad de expresión."

El comunicado se cierra con un críticia de la disparidad que existe entre los ambiciosos objetivos que para la mejora de la vida de las personas se plantean este tipo de empresas, y la realidad de tener que responder a las exigencias de los mercados en los que operan: "Internet anunció el acceso sin trabas a la información en un mundo sin fronteras. En cambio, las empresas están ayudando a los gobiernos a construir fronteras para impedir que sus ciudadanos tengan acceso a la información".

Noticias relacionadas:
Google cosecha fuertes críticas por respaldar la censura en China

25 ene 2006

El cibercrimen en el 2005 causo daños por valor de mas 67.000 millones de dolares

Fuente: http://www.seguridad0.com/index.php?ID=2424

Durante el pasado año, el cibercrimen causó daños por valor de más de 67.000 millones de dólares en Estados Unidos, según se desprende de un informe realizado por el FBI del que se han hecho eco varios medios de comunicación como Vnunet.com y Government Technology.

El estudio ha sido llevado a cabo por el FBI a partir de la encuesta a 2.066 organizaciones. El 90% ha reconocido haber padecido algún incidente de seguridad informática en los últimos 12 meses, y un 20% de ellas ha sufrido 20 o más ataques. En cuanto al impacto económico se refiere, un 64% respondió que sufrió pérdidas por los incidentes, con un coste medio de 24.000 dólares por caso.

La lista de ataques más comunes está encabezada por los virus (83,7%), seguidos por el spyware (79,5%). Más de una de cada cinco de las organizaciones entrevistadas afirmaron que habían sufrido escaneo -de puertos y de la red-, y sabotaje de datos.

El 44% de las intrusiones reportadas por las empresas entrevistadas por el FBI provenía del interior de las organizaciones, lo que refleja la necesidad de prestar atención a la seguridad de las redes internas.

24 ene 2006

El peligro no está en su servidor, si no en su impresora

Fuente: http://www.idg.es/dealer/actualidad.asp?id=45423

Tanto hablar de seguridad, gusanos, hoax, hacker, cracker y troyanos que a veces se nos olvida hasta el concepto más “tradicional” de la seguridad. Es más, según un reciente estudio llevada a cabo por el fabricante de impresoras Lexmark, son los soportes tradicionales una de las mayores amenazas para la seguridad de las empresas europeas.

El fabricante de impresoras Lexmkar ha llevado a cabo una investigación de la que se concluye que una de las mayores amenazas en seguridad a la que se enfrentan las empresas europeas son los papeles. Ni virus, ni gusanos ni phising ni otro tipo de fraudes ni amenazas informáticas.

Lexmark llega a esta conclusión después de haber preguntar a más de mil empleados de oficinas en toda Europa. Tras esta indagación, esta compañía concluye que las empresas "se encuentran todavía en una época oscura en lo que al manejo y a la seguridad de la información sensible recogida en papel se trata".

Entre los resultados sorprendentes que arroja este informe está el hecho de que uno de cada cuatro empleados deja papeles confidenciales encima de sus mesas y que es precisamente la bandeja de la impresora uno de los principales puntos débiles de la seguridad, puesto que, según este informe, el 49 por ciento de los papeles olvidados ahí contiene información confidencial de la compañía o de los empleados. Es más, 7 de cada 100 trabajadores reconoce enterrar documentos confidenciales y sensibles bajo otros documentos de trabajo en sus mesas en lugar de guardarlos o deshacerse de ellos.

Este fabricante considera que hacen falta políticas de seguridad en las empresas en relación con los documentos en papel puesto que, además, un tercio de los empleados europeos consideran más importantes e impactantes los documentos en papel que la comunicación por correo electrónico o por teléfono.

Por último, cabe señalar que a los europeos no les preocupa más la seguridad de sus documentos personales que la de los relacionados con la confidencialidad de la compañía, puesto que 4 de cada 10 (un 41 por ciento, concretamente) ha dejado su Currículo Vitae en la bandeja de la impresora y el 40 por ciento ha dejado abiertamente información personal.

Bill Gates falla en su predicción sobre el fin del spam, y nuevo ranking mundial

Fuente: http://www.shellsec.net/noticias.php?num=705

Escrito por Fernando Ortega

Tal día como hoy de hace dos años (24 de Enero de 2.004), el señor Bill Gates predijo en el Foro Económico Mundial de Davos, que el spam desaparecería al cabo de dos años. Ha llegado ese día, y la verdad es que en nuestros buzones de correo no sólo llega más spam, sino que además llegan más amenazas, como el phishing.

Pasando argumentos más serios y con menos "predicciones al estilo Lola", los expertos de SophosLabs han examinado los mensajes recibidos en sus sistemas de toma de muestras y han revelado que a pesar de que los Estados Unidos todavía lideran la clasificación, han conseguido reducir considerablemente el spam enviado, y por primera vez representan menos del 25% del spam generado en todo el mundo.

Sin embargo, en la fecha en que según Bill Gates el spam sería ya historia, el número de correos basura escritos en lenguas diferentes del inglés siguen en aumento, así como que la gran mayoría de estos mensajes se propagan a través de ordenadores zombi infectados por troyanos, gusanos y virus bajo el control de crackers. También se ha producido un aumento considerable de los mensajes relacionados con
el fraude bursátil, destinados a hacer aumentar artificialmente el precio de ciertas acciones antes de que los creadores de spam las vendan sacando un provechoso beneficio.

Ésta es la lista de los 12 países que han generado mayor cantidad de spam en el mundo entre los meses de octubre y diciembre de 2005:



Gracias a la legislación norteamericana CAN-SPAM y a las informaciones procuradas por los Proveedores de Servicios de Internet (ISP), los EE.UU. han reconducido su sistema legal para penalizar más duramente a los responsables del envío de spam. Recientemente, un ISP del estado de Iowa fue recompensado con 11.200 millones de dólares tras ganar un juicio contra el creador de spam James McCalla. Asimismo, otro creador de spam norteamericano, Daniel Lin, se enfrenta actualmente a una pena de cárcel de al menos dos años por delitos relacionados con el correo basura.

La cantidad de spam procedente de Corea del Sur también se ha visto disminuida y ha descendido hasta el 9,7%, si bien este descenso se ha visto contrarestado por el aumento sustancial de China, que se coloca en segundo lugar detrás de los Estados Unidos. España, responsable del 2,5% del spam, ha ascendido un puesto y se sitúa en la séptima posición.

El número de mensajes basura que circulan en lengua no inglesa sigue aumentando, lo que prueba que los creadores de spam intentan llegar a todos los rincones del planeta para conseguir sus objetivos económicos.

El hecho de que en la clasificación se incluyan países de los cuatro continentes ofrece una idea de la naturaleza del problema del spam. Los ordenadores zombis (ordenadores infectados por programas maliciosos bajo el control de crackers) son responsables del envío de más del 60% del spam mundial, lo que permite a sus creadores mantenerse al margen de las legislaciones específicas de cada país, ya que pueden ubicarse en países diferentes de aquellos de donde se envían los mensajes basura.

Uno de cada 300 correos enviados en el mundo durante 2005 fue un intento de "phishing", el triple que el año anterior

Fuente: http://www.fuerteventuradigital.com/portal/noticias/noticia.asp?canal=tecnologia&fecha=20060124&hora=133821

Fuente Original: FUERTEVENTURADIGITAL.COM - Servicio de Noticias ofrecido por Europa Press y Ran Internet

Uno de cada 304 correos electrónicos enviados en el mundo durante 2005 fueron ataques de "phishing", más del triple que el promedio del año anterior, con un intento de estafa por cada 943 correos, según el informe sobre seguridad electrónica anual elaborado por IBM. Cada semana durante el año pasado se detectaron de dos a tres ataques masivos dirigidos a objetivos selectivos como empresas y organizaciones.

Según la conclusiones del estudio, recogidas por Europa Press, este tipo de ataques selectivos era prácticamente insignificante en 2004, y su propósito es extorsionar a organizaciones concretas con fines "financieros, competitivos o políticos", dirigidos tanto a departamentos gubernamentales, organizaciones militares y grandes organizaciones como empresas. Según IBM, los sectores más afectados son la industria aeroespacial, empresas petroleras, despachos de abogados, o relacionadas con los derechos humanos.

El "phishing" es el nombre que recibe un intento de estafa electrónica cuya finalidad es conseguir los datos bancarios de un usuario. El procedimiento utilizado por los delincuentes es el envío masivo de correos electrónicos suplantando a una entidad financiera, por los que se requiere a los internautas que actualicen los datos de sus cuentes proporcionando su número secreto. MAYOR SOFISTICACIÓN En términos generales, sin embargo, el informe constata una reducción de ataques informáticos durante 2005, lo que coincide con el porcentaje de correos que circularon con virus, un 2,8 por ciento el año pasado frente al 6,4 por ciento del año anterior. Sin embargo, los expertos en seguridad informática alertaron de la mayor sofisticación de los ataques, basados en la coordinación de los "hackers" para atacar individuos y organizaciones.

Por su parte, el malware que afecta a teléfonos móviles, PDAs y otros dispositivos wireless aumentó significativamente el año pasado, aunque todavía no se ha materializado en ataques masivos. IBM también apunta a los "blogs" o diarios personales "online" como un objetivo para los ataques a la información confidencial.

Para 2006, el estudio apunta a una disminución de los ataques globales y masivos, y un aumento de los ataques más pequeños y furtivos. Entre los nuevos objetivos, los expertos previenen a los trabajadores de grandes empresas, como puertas de entrada a sus archivos, "en lugar de perder tiempo franqueando los sistemas de seguridad", señala el informe. Entre los ataques más importantes de 2005, se dio un caso de "spear phishing", en el que un trabajador era solicitado a dar información aparentemente desde los departamentos de tecnología y recursos humanos de su propia compañía.

Por último, IBM adelanta que entre las principales amenazas a la seguridad en Internet este año serán los "botnets", códigos maliciosos que se envían a los usuarios a través de diferentes vías y se instalan en su sistema permitiendo que éste sea controlado sin el conocimiento del usuario. Los nuevos "botnets", que presentan mayores facilidades para pasar inadvertidos, encontrarán en la mensajería instantánea y las redes "peer-to-peer" sus principales canales de transmisión.

23 ene 2006

250.000 máquinas "zombies" al día en diciembre

Fuente: http://www.hispasec.com/unaaldia/2647/comentar

Según un estudio que podemos ver en technewsworld.com, en el último mes se han batido todas las marcas. En diciembre, hasta 250.000 ordenadores al día han sido infectados por algún tipo de troyano que permitía controlarlos. Hasta siete millones y medio de "zombies" ese mes al servicio de spammers, phishers, virus, y demás indeseables de Internet.

250.000 "zombies" al día supone un incremento de un 50% respecto al mes anterior, lo que no es poco. Por países, estos sistemas se distribuyen
así:

China: 17.10 %
Estados Unidos de América: 14.75 %
Alemania: 8.57 %
Francia: 5.61 %
España: 4.37 %
Corea: 4.35 %
Brasil: 4.06 %
Polonia: 4.05 %
Japón: 3.92 %
Reino Unido: 3.32 %

En números, nos da una cifra de aproximadamente 330.000 ordenadores secuestrados en diciembre en España. En este repunte de cifras a final de año, sin duda, han tenido mucho que ver las últimas variantes de Sober y la vulnerabilidad WMF de Microsoft Windows como causantes del robo de estas máquinas.

De la intención del reclutamiento masivo de ordenadores ya se ha hablado en una-al-día anteriormente. Con la debida coordinación, un sólo "click" del programa maestro permite ordenar a una red de miles de máquinas ejecutar una misma orden de ataque. La mayoría de usuarios ni siquiera conoce la clandestina actividad de su sistema y en un principio, simplemente suelen percibir cierta merma en su velocidad de navegación y proceso. Las máquinas "zombie" se aglutinan en los denominados
"botnets", anglicismo que se refiere a la asociación en red (nets) de máquinas autónomas (bots, apócope del término sajón robots). Los "botnets" pueden concentrar un gran número de máquinas "zombie" que se coordinan para gestionar el envío de correo basura, pero, sobre todo, suelen ser las culpables de los ataques de denegación de servicio
distribuido (DDoS).

Hace ahora justo un año, se publicaba un estudio de Honeynet.org, especialistas en el seguimiento de redes automatizadas de máquinas comprometidas, efectuado entre noviembre de 2004 y enero de 2005. En él se monitorizaron más de 100 "botnets" diferenciados, alguno de ellos con más de 50.000 máquinas "zombie" comprometidas. Se llegaron a censar más de 226.000 direcciones IP distintas por canal auditado, lo que nos ofrece una idea aproximada de la magnitud del problema. Un año después, se bate récord de máquinas infectadas diariamente.

¿Qué potencia se puede alcanzar con tal ejército de máquinas? La computación coordinada es muy importante y no siempre se utiliza con fines despreciables. Según lo que se ha podido conseguir con muchas menos de esas 250.000 máquinas "zombies" identificadas diariamente en diciembre, podremos llegar a hacernos una idea del problema que supone para la seguridad que ciertos irresponsables controlen a su antojo tal cantidad de sistemas, cada uno con su capacidad de proceso y con su ancho de banda dispuestos a ser sacrificados a la primera orden.

Un ejemplo de computación coordinada es Distributed.net, un proyecto destinado a comprobar la seguridad de los algoritmos de cifrado más conocidos. Voluntarios prestan de forma altruista los tiempos "ociosos" de sus máquinas para procesar datos del algoritmo de cifrado elegido. Mediante un sistema distribuido donde son asignados bloques de claves a cada cliente y coordinadas con un servidor, se intenta por fuerza bruta averiguar el mensaje cifrado con un algoritmo concreto.

En 1999 se propusieron romper un mensaje cifrado con el algoritmo RC5 de 64 bits por fuerza bruta y les llevó casi cuatro años probar 15.769.938.165.961.326.592 claves para finalmente descubrirla en julio de 2002. Desde diciembre de ese mismo año intentan, insistentemente, descifrar un mensaje cifrado ahora con RC5 de72. bits, lo que implica probar 2 elevado a 72 claves, un número de 22 cifras. Para el primer desafío contaron "sólo" con 331.252 máquinas de todo tipo durante todo el proceso. Para el desafío actual todavía no resuelto, han participado ya 69.212 ordenadores.

SETI, o la Búsqueda de Inteligencia ExtraTerrestre, es un esfuerzo científico que trata de determinar si hay vida inteligente en el Universo. Su proyecto más exitoso es SETI@Home, al igual de Distributed.net, utiliza sistemas personales conectados a Internet para analizar la increíble cantidad de información que el equipo SETI recibe en sus radiotelescopios. Las señales de "ruido" del Universo recibidas, son codificadas y enviadas por paquetes al cliente.
Este es un pequeño programa que cada usuario mantiene voluntariamente instalado en su sistema. Aprovecha los tiempos muertos para analizar y procesar los paquetes y son devueltos al equipo SETI con los resultados.
La probabilidad de que un ordenador detecte el murmullo lejano de una civilización extraterrestre es mínima, pero con tal capacidad de computación unida, las posibilidades aumentan.

Seti@Home cuenta actualmente con unos 370.000 usuarios registrados, y unas 750.000 máquinas en todo el mundo. En España, menos de 9.000. En este caso, teniendo en cuenta los 330.000 "zombies" detectados en nuestro país en diciembre, son más las máquinas que tienen programas instalados clandestina e involuntariamente que de forma consciente, y mayores los recursos invertidos para fines ilegales y prohibidos que para proyectos interesantes y altruistas.

La intensidad de los ataques perpetrados por redes "zombies" o "botnets", es poco menos que incontenible. Unir de forma coordinada la capacidad de proceso y "bombardeo" de cada máquina, apuntando su caudal hacia un objetivo fijo y determinado, puede terminar por consumir los recursos de las redes más anchas y preparadas. Si estas redes de "zombies" se emplean, además, para el envío de correo basura, el resultado es el que podemos comprobar cada día en las casillas de correo
de todos los usuarios del planeta: miles de millones de mensajes inútiles que se cuelan en nuestros clientes, (más los miles de millones ya desechados por los programas anti-spam), además del phishing y de los correos infectados por virus. En gran parte, es culpa de estos "zombies" tal cantidad de basura desproporcionada, y, para colmo, hoy por hoy según estos nuevos datos, los sufrimos más que nunca.

Más Información:

Nearly a Quarter Million PCs Turned Into 'zombies' Daily
http://www.technewsworld.com/story/48174.html

Estadísticas distributed.net
http://stats.distributed.net/projects.php?project_id=8

Estadísticas Seti@Home
http://www.boincsynergy.com/stats/country.php?project=sah

Cuatro años para averiguar una clave
http://www.el-mundo.es/navegante/2002/10/02/seguridad/1033548139.html

una-al-dia (08/10/2002) Finaliza el reto RC5-64
http://www.hispasec.com/unaaldia/1444/

Sergio de los Santos
[email protected]

21 ene 2006

Inyección de código en Cisco IOS Web Server 11.x

Fuente: http://www.hispasec.com/unaaldia/2646

Se ha identificado una vulnerabilidad en Cisco IOS Web Server. Un atacante puede transmitir un paquete CDP (Cisco Discovery Protocol) especialmente manipulado e inyectar código arbitrario, que podrá permitir la obtención de las credenciales de administración.

La vulnerabilidad se debe a un filtrado insuficiente de los datos introducidos por un usuario que son mostrados en las páginas de estado de Cisco HTTP. Una de las páginas de estado incluidas en paquete HTML de IOS 11 muestra información sobre estadísticas del protocolo CDP y ahí es donde puede inyectarse código.

Para aprovechar la vulnerabilidad no es necesario autenticarse en el servidor. Una vez el ataque ha sido realizado, el atacante puede esperar a que el administrador del dispositivo navegue por las páginas afectadas. Con el código inyectado se pueden robar las credenciales del administrador.

Esta vulnerabilidad puede afectar a todos los productos Cisco que funcionen bajo IOS software 11 y tengan el servidor web de administración habilitado. La vulnerabilidad ha sido confirmada en IOS 11.2(8.11)SA6. IOS 12 no se ve afectado por este problema.

Se recomienda actualizar a la versión 12, si no es posible se recomienda deshabilitar el servidor web de administración remota.

Sergio de los Santos
[email protected]

20 ene 2006

El primer virus de PC cumple 20 años

Fuente: http://laflecha.net/canales/seguridad/200601202/

El 19 de enero de 2006 se cumplía el primer aniversario de la aparición del primer virus para PC. "Brain" (cerebro), un virus del sector de arranque, fue lanzado en enero de 1986 extendiéndose a través de los discos de arranque y a pesar de todo, fue relativamente inocuo en comparación con los desastres que causan los virus actuales
Los virus del sector de arranque dejaron de aparecer cuando los discos de arranque dejaron de estar de moda aunque continuaron molestando entre 1986 y 1995 cuando la tecnología de internet comenzaba a penetrar en el mercado de los consumidores, en los hogares. Este tipo de virus provocaba que unos a otros los usuarios se iban infectando unos a otros al prestarse los discos de arranque con la confianza de que no contenían "nada raro".

La creación de los macrovirus, que aprovechan las vulnerabilidades de seguridad de Microsoft word y de otros programas, fue otro empujón para la difusión vírica entre usuarios. Los macro virus tuvieron su auge entre los años 1995 y 1999 antes de que el email se convirtiera en el principal medio de distribución vírica de la Red.

La introducción masiva de internet en el hogar significño que el tiempo que le llevaba a un virus, como el Love Bug, esparcirse por la red, varió de días o semanas a tan solo unas horas. Los virus que utilizaban el correo electrónico como el virus Love Bug o incluso el conocido Melissa causaron una infección amplia, masiva y rápida y una gran confusión en 1999.

En 2001, los gusanos de red como Blaster, al que no olvidaremos facilmente, fueron creados para que infectara automáticamente e indiscriminadamente a los sistemas Windows sin una protección adecuada como un Firewall o Cortafuegos. El correo electrónico y los gusanos de redes nos recuerdan aún a problemas que sufrimos actualmente pero el mayor problema de aquellos días era la posesión de "key-logging trojans", troyanos designados para robar información privada del usuario como los detalles de una cuenta online, claves de seguridad del pc, etc etc. La posesión de esta información era una puerta abierta a que nuestros pc´s se convirtieran en máquinas zombies bajo el control de los hackers.

En estos 20 años el cambio más significativo en los virus ha sido su objetivo. Si anteriormente simplemente suponía la infección de X máquinas, en la actualidad la actividad vírica se ha convertido en una actividad criminal que lo único que busca es la estafa, el engaño, el robo. Esto es, los virus siguen siendo los mismos, mejor o peor creados, pero los que han cambiado son los propios creadores de virus que ahora escriben este código para estafar.

19 ene 2006

Anonym.OS: privacidad en Live CD

Fuente: http://www.vivalinux.com.ar/articulos/anonym-os-livecd.html

Anonym.OS es quizás el primer Live CD basado en OpenBSD (v3.8), destinado a ofrecer una privacidad absoluta: todo en la forma en que se reporta a otras computadoras en la red está diseñado para identificarse como un Windows XP SP1, hasta el tamaño de sus paquetes TCP.

Anonym.OS también hace un extensivo uso de Tor, la red de servidores que pasa tráfico encriptado para permitir navegación imposible de rastrear. Sin embargo, actualmente la Tor, con 419 servidores, está sufriendo un enorme crecimiento de usuarios, lo que puede afectar su performance en horarios picos.

Sus autores dicen que Anonym.OS es sólo el primer paso en hacer del anonimato algo ampliamente disponible: próxima versiones se ejecutarán en un drive USB.

Download: Anonym.OS Live CD

La industria informática alcanza acuerdo en la definición de "Spyware"

Fuente: http://www2.noticiasdot.com/publicaciones/2006/0106/1401/noticias/noticias_140106-02.htm

La Anti-Spyware Coalition, formada por Microsoft, Symantec, Computer Associates, AOL, Yahoo! y McAfee, publicó en su sitio Web el primer documento en el que se define conjuntamente el termino "Spyware".

En el documento se hace una clasificación de este tipo de códigos (que se instalan en el ordenador para espiar la actividad de los usuarios) basado en el riesgo que suponen.

Entre los códigos de alto riesgo se encuentran todos aquellos que se expanden masivamente por correo electrónico, virus y worms (gusanos).

Códigos instalados sin autorización ni conocimiento de los usuarios, a través de un bug de seguridad, son también considerados de alto riesgo, así como aquellos que interceptan emails o modifican los niveles de seguridad del ordenador.

El documento ha levantado cierta polémica en el sector al "legitimar" algunas practicas utilizadas por compañías informáticas al no ser consideradas maliciosas para el usuario.

Mas información:
- http://www.antispywarecoalition.org/documents/definitions.htm
- http://www.antispywarecoalition.org/documents/glossary.htm
- http://www.antispywarecoalition.org/documents/safetytips.htm
- http://www.antispywarecoalition.org/documents/20051027definitions.pdf

Risk Model Description:
http://www.antispywarecoalition.org/documents/RiskModelDescription.htm
http://www.antispywarecoalition.org/documents/documents/riskcommentssummary.pdf
http://www.antispywarecoalition.org/documents/riskmodel.htm

Nuevo servicio en VSAntivirus: Virus Reporte

Fuente: http://www.vsantivirus.com/virusreporte.htm

Excelente iniciativa de VSAntivirus

El gráfico, que es actualizado continuamente, muestra las estadísticas de incidencias de virus generadas en el propio laboratorio de VSAntivirus, de acuerdo al monitoreo de muestras recibidas en las últimas 24 horas. La actualización se realiza cada 60 minutos.

Cómo se obtienen las estadísticas

Los datos de incidencia de virus reportados en esta página, son capturados en una red de monitoreo propia, implementada por Video Soft desde setiembre de 2001, consistente en más de 100 casillas de correo testigo, con varios dominios, que reciben mensajes de varias listas de correo, páginas de ofertas, y simple correo basura. Estas cuentas son filtradas y solo se tiene en cuenta la existencia o no de código vírico o potencialmente peligroso.

El gráfico es generado en tiempo real por el administrador de reportes de Eset NOD32 Antivirus.

18 ene 2006

Una gigantesca estafa por Internet deja a la Hacienda británica al borde del colapso - ELPAIS.es - el archivo - Internacional

Fuente: http://www.elpais.es/articulo/elpporint/20060118elpepuint_2/Tes/internacional/gigantesca/estafa/Internet/deja/Hacienda/britanica/borde/colapso

Una banda criminal ha estafado al menos 22 millones de euros (aunque se cree que la cantidad es mucho más elevada) a la Hacienda británica usando para ello su propio portal de Internet. El que podría terminar siendo el mayor fraude de la historia del país ha puesto al erario público al borde del colapso, según el diario The Times.

Los delincuentes usurparon la personalidad de 13.000 empleados del gestor de la red ferroviaria, Network Rail, para solicitar en su nombre pagos de hasta 150 euros por persona. El Gobierno británico cerró en diciembre el portal de Internet al descubrir el fraude, e investiga ahora si hay más empresas víctimas de este fraude.

The Times asegura que uno de cada siete trabajadores de Network Rail han visto usurpada su personalidad. Los estafadores usaban su nombre, fecha de nacimiento y número de identificación para reclamar los pagos a través de Internet, alterando para ellos los datos referidos a número de hijos y estatus laboral del trabajador.

La página, que usaba medio millón de personas al año, fue cerrada el pasado 2 de diciembre. Los investigadores sospechan que la banda contaba con la ayuda de funcionarios públicos, y temen que haya otras grandes empresas perjudicadas por el robo de datos.

Detectado el primer ataque masivo en castellano de un virus que aprovecha la vulnerabilidad de Windows WMF

Fuente: http://www.internautas.org/html/3409.html

Expertos en seguridad informática advirtieron hoy del primer ataque masivo en castellano de un virus de tipo troyano que se instala en los equipos aprovechando la vulnerabilidad del procesamiento de WMF Windows Media, con el fin de robar las claves del usuario en Internet.
Microsoft ya publicó a comienzos de mes un boletín de seguridad con un "parche" para solucionar los fallos del programa, pero el virus aprovecha que aún quedan millones de máquinas no actualizadas, según señala la Asociación de Internautas (AI) en un comunicado. Sin embargo, este es, hasta el momento, el primer ataque que utiliza el castellano con un rigor mínimo para confundir a los internautas.

El 'malware' se esconde tras una falsa confirmación de compra que pide la ejecución de un fichero para la comprobación de datos, y que conecta con una web falsa de una entidad bancaria, desde donde se ejecuta sin permiso un programa que instala el virus en un fichero. Este programa detectará las claves introducidas por un usuario y las enviará a un ordenador de origen.

AI alerta que este ataque está dirigido contra todos los hispano parlantes, que se exponen a un peligro es considerado "muy grave" por la asociación. Para evitar "sorpresas", la AI recomienda tener actualizado el sistema y "parchear" esta grave vulnerabilidad.

Informe completo con capturas y ejemplos en:
http://www.internautas.org/html/3409.html
http://seguridad.internautas.org/html/1/646.html

Alerta amarilla para nuevo gusano de envío masivo

Fuente: http://www.vsantivirus.com/180105.htm

Por Angela Ruiz
[email protected]

Se ha reportado en las últimas horas, el envío masivo en forma de SPAM, de un nuevo gusano que al ejecutarse, puede borrar diferentes archivos correspondientes a conocidos antivirus y otros programas.

También modifica varias claves del registro, y es capaz de propagarse por recursos compartidos en redes con niveles de seguridad bajos (falta de contraseña o contraseña en blanco, etc.)

El gusano es identificado como Win32/VB.NEI por NOD32, mientras otros fabricantes le dan nombres totalmente diferentes entre si, causando la lógica confusión que esta situación provoca (por ejemplo KillAV.GR, Blackmal.E, Grew.A, Kapser.A, Nyxem-D, Small.KI, Tearec.A, Blackmal.F, etc.)

La característica diferente de este gusano, es que utiliza tanto archivos ejecutables con extensión PIF o SCR, como adjuntos codificados en formato MIME, conteniendo el archivo ejecutable.

MIME (Multipurpose Internet Mail Extensions), es un protocolo que proporciona la facilidad de incluir múltiples objetos en un solo mensaje electrónico (texto, música, imágenes, etc.). En la cabecera del mensaje se añaden dos etiquetas (MIME-Version y Content-type), en la que la segunda especifica en qué grupo de la clasificación se incluiría el código contenido en el cuerpo del mensaje.

En este caso, cuando los archivos infectados con el VB.NEI contienen esta clase de adjuntos, una etiqueta como la siguiente aparece en el mensaje:
Content-Type: application/x-msdownload; name="[nombre]"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="[nombre]"

El archivo, codificado en base64 muestra un formato como el siguiente (por ejemplo):

begin 664 WinZip.zip .sCR

[etc...]

Esta codificación permite la representación de octetos de cualquier valor ASCII, de modo que puedan transmitirse en un correo electrónico, sin las limitaciones que este posee.

Algunos de estos formatos (como BHX), no se pueden decodificar sin tener la herramienta necesaria, por ejemplo BinHex.

Algunos mensajes intentan mostrar imágenes. Esto no aparece si se tiene configurado el cliente de correo para leer todos los mensajes como texto sin formato.

Imágenes disponibles en: http://www.vsantivirus.com/180105.htm

Más detalles de este gusano (incluida una herramienta automática de limpieza) en el siguiente enlace:

VB.NEI. Se propaga por e-mail, borra antivirus
http://www.vsantivirus.com/vb-nei.htm

En las últimas horas, se han detectado más mensajes enviados masivamente, razón por la cuál VSAntivirus ha activado el nivel de "Alerta amarilla".

Relacionados:
Explicación de códigos de alertas
http://www.vsantivirus.com/codigos-alertas.htm

Los virus "clásicos" disminuyen drásticamente en 2005 frente a gusanos y troyanos

Fuente: http://www.mundoenlinea.cl/noticia.php?noticia_id=5360&categoria_id=41

Menos de un 1% de las nuevas amenazas detectadas en 2005 eran virus, según los datos proporcionados por el Laboratorio de Panda Software, PandaLabs, mientras que otros tipos de amenazas, como troyanos, o gusanos mantienen de forma significativa su presencia con respecto al año anterior, en lo que supone la confirmación del declive de esta forma de código malicioso.

"Los virus, entendidos como aquellas amenazas que añaden su código a otros ficheros ejecutables para llevar a cabo sus acciones maliciosas, han tocado fondo este año", señala Luis Corrons, director de PandaLabs. "Los creadores de este tipo de amenazas normalmente buscaban la fama; sin embargo, la creciente legislación contra los delitos informáticos en un gran número de países de todo el mundo ha hecho que descienda espectacularmente el número de nuevas especies de este tipo. Ya prácticamente nadie se arriesga si con ello no puede conseguir dinero", agrega.

De entre las nuevas amenazas detectadas por PandaLabs a lo largo de 2005, un 42% eran troyanos, un 26% eran bots, un 11% backdoors, un 8% dialers, un 6% gusanos, e incluso un 3% eran formas de adware/spyware. Los índices de actividad de dichas amenazas registrados por Panda ActiveScan son significativamente distintos, siendo un 44% de las detecciones causadas por formas de adware/spyware, pero sin haber, de nuevo, presencia significativa por parte de los virus.

17 ene 2006

Porcentaje de uso de FireFox en el Mundo

Fuente: http://www.xitimonitor.com/etudes/equipement13.asp

Un estudio de la empresa francesa XiTi concluye que el uso de Mozilla Firefox es ya del 20% en Europa y del 15% en Estados Unidos.

La tendencia mundial es:

- América del Norte: 15.88%
- América del Sur: 5.79%
- Africa: 9.41%
- Asia: 8.81%
- Oceanía: 18.60%
- Europa: 20.11%

Este último porcentaje se ve repartido de esta forma:

- Finlandia: 38,39%
- Eslovenia: 35,55%
- Alemania: 30,27%
- Rep. Checa: 29,29%
- Eslovaquia: 28,87%
- Croacia: 28,01%
- Hongría: 24,54%
- Polonia: 22,6%
- Estonia: 22,49%
- Grecia: 22,08%
- Austria: 19,79%
- Suecia: 19,77%
- Bulgaria: 19,17%
- Letonia: 18,96%
- Andorra: 18,19%
- Rumanía: 18,05%
- Francia: 17,98%
- Irlanda: 17,09%
- Suiza: 16,84%
- Luxemburgo: 14,83%
- Belgica: 14,6%
- Noruega: 14,49%
- Portugal: 14,49%
- Italia: 13,07%
- Lituania: 12,41%
- Malta: 11,96%
- España: 11,73%
- Monaco: 11,09%
- Reino Unido: 11,02%
- Dinamarca: 10,4%
- Paises Bajos: 10,17%
- Ucrania: 9,49%

Primer borrador público de la GPL versión 3

Fuente: http://barrapunto.com/article.pl?sid=06/01/16/2312237

Ya ha salido el primer borrador de la GPL 3. Se acaba de presentar el borrador de la nueva licencia, que será discutido en los próximos meses... El texto en cuestión está disponible públicamente.

De momento se ha presentado ese texto y se han apuntado las diferencias con la versión anterior.

Detenido un 'cracker' malagueño por atacar un ordenador del Departamento de Defensa de EEUU

Fuente: http://www.20minutos.es/noticia/81960/0/cracker/malaga/eeuu/om

La Guardia Civil ha detenido en Málaga a un cracker (persona que viola la seguridad de un sistema informático) por atacar a través de Internet un ordenador del departamento de Defensa de Estados Unidos.

Según informó la Guardia Civil, en la denominada operación "Navy" se ha podido constatar que el ataque el español comprometía gravemente tanto el correcto funcionamiento como la seguridad de un dique seco de mantenimiento de submarinos nucleares. Las acciones del pirata malagueño han causado daños valorados en más de medio millón de dólares A raíz de la operación, la Guardia Civil ha detectado la existencia de un grupo de pirateo informático -entre ellos, el arrestado-, que ha comprometido la seguridad de más de un centenar de sistemas informáticos y cuyas acciones han causado un daño valorado en más de 500.000 dólares.

El ordenador al que accedió el arrestado estaba ubicado en la base naval de "Point Loma", en San Diego, California (USA).

La operación se inició cuando efectivos de la Seguridad Informática de la Armada de los Estados Unidos detectaron un acceso ilegal al citado ordenador, lo que comunicaron a su Servicio de Investigación Criminal Naval (NCIS).

Los trabajadores de este Servicio detectaron que el ataque se había producido desde un ordenador de España y se lo hicieron saber a los agentes de la Unidad de Ciberterrorismo de la Guardia Civil.

La denuncia interpuesta a través de la embajada de Estados Unidos en España ponía de manifiesto que el ataque comprometía gravemente el funcionamiento y la seguridad de un dique seco de mantenimiento de submarinos nucleares.

Además de la detención de una persona residente en Málaga -el supuesto autor del mencionado ataque-, también se ha conseguido identificar y tomar declaración a otras cuatro personas más en distintas provincias en calidad de testigos y por su presunta relación con estos hechos.

16 ene 2006

¿Instalan Symantec y Kaspersky archivos ocultos en los PCs?

Fuente: http://www2.noticiasdot.com/publicaciones/2006/0106/1401/noticias/noticias_140106-01.htm

En concreto, Mark Russinovich (arquitecto jefe de Winternals) dice que los métodos empleados por Norton Systemworks (de Symantec) y Kaspersky Antivirus son idénticos a los maliciosos rootkits, un termino que define a aquellos códigos maliciosos que se instalan ocultamente en los PCs de los usuarios para evitar ser detectados por los antivirus.

"No existe ninguna justificación para utilizar estas técnicas", denuncia Russinovich. "Si por el contrario, el fabricante esta convencido de la necesidad de instalar un rootkit esta claro que deben volver a rediseñar el producto", dijo.

Russinovich explica en su sitio que ha discutido este problema con Symantec y que ambos discrepan sobre el uso del "termino rootkit" a la hora de calificar todos los archivos ocultos que pueden encontrarse en un equipo.

Tanto Kaspersky como Symantec reconocieron que usan distintos métodos para esconder información del sistema operativo, aunque aseguran que el uso de esta técnica no tiene nada que ver con los rootkits ya que este tipo de ficheros fueron creados con fines maliciosos y es injusto que los coloquen en esa misma categoría.

Para las compañías de seguridad informática la intención del autor a la hora de instalar un ocultar un fichero es lo que cuenta, mientras que para Russinovich la definición debe basarse en las actuaciones que los ficheros en cuestión puedan desarrollar, en el presente o en el futuro.

Es decir, que si el autor es un creador de virus e instala códigos ocultos potencialmente peligrosos será un rootkit, mientras que si estos ficheros son implantados por una firma para mejorar la seguridad de sus aplicaciones no debería catalogarse de la misma manera, consideran las firmas de seguridad.

En concreto la carpeta oculta creada por la aplicación de Symantec es utilizada para recuperar archivos e información borrados por error, por lo que según las explicaciones de esta firma de seguridad su presencia no representa ningún peligro para el usuario sino todo lo contrario. Sin embargo, os expertos consideran que al ser esta carpeta invisible para la mayor parte de los programas, incluidas las herramientas antivirus, hace posible que pueda convertirse en un escondite para gusanos y virus.

Definiciones validas

Symantec dijo que la polémica levantada por Russinovich obligará a la industria a trabajar conjuntamente para definir correctamente el termino de rootkit tal como ya lo hicieron el pasado año cuando concretaron el uso correcto del termino spyware.

El uso de la técnica de ocultar archivos en el PC de usuario no es nada nuevo, aunque hasta este momento nadie haya hablado de ello. Symantec lo viene practicando desde mediados de los 90 mientras que Kaspersky lo introdujo en la versión 5.0 de su antivirus.

David Emm, consultor tecnológico senior de la firma rusa de seguridad, explica que el uso de esta técnica fue decidido para mejorar el performance de la aplicación, descartando la existencia de cualquier agujero de seguridad que pueda ser explotada por un usuario malicioso.

Kaspersky no tiene planeado, por el momento, eliminar este tipo de archivos de sus herramientas aunque podría tomar esta decisión si la polémica arrecia como sucedió con el caso de Sony BMG.

Por el contrario Symantec ya ha deshabilitado el acceso a estos ficheros ocultos en su reciente actualización de SystemWorks en una nueva actualización de la herramienta que puede ser descargada mediante el servicio LiveUpdate.

Preocupación

Russinovich reconoce que los ficheros ocultos instalados por las dos compañías de seguridad informática no representan apenas peligro para el sistema, todo lo contrario a lo que sucedió con el "rootkit" instalado por Sony-BMG que modificaba incluso la actuación de algunas aplicaciones.

Sin embargo, considera que es necesario eliminar este tipo de prácticas. "Nadie desea desconocer lo que tiene instalado en su PC", argumenta, a la vez que argumenta que no es nada bueno que sea imposible de hacer un inventario del software instalado en el disco o simplemente del espacio libre.

Los fabricantes están adoptando prácticas maliciosas, añade el experto, y esto no es nada bueno ni para los usuarios ni para los profesionales TI.

NOD32 primero en detectar proactivamente los rootkits

Fuente: http://www.vsantivirus.com/nod32-rootkits.htm

Por Redacción VSAntivirus
[email protected]

NOD32 ha agregado desde la actualización de su módulo de heurística avanzada 1.024, la detección proactiva de una clase de amenaza extremadamente difícil de detectar por antivirus convencionales, los rootkits.

Los rootkits, son aquellos mecanismos y técnicas utilizadas de forma clandestina, generalmente por diversos malwares incluyendo virus, troyanos y spywares, en su tentativa de ocultar su presencia a los programas de seguridad y herramientas del sistema. Además, proveen al atacante de vías de acceso ocultas para ser utilizadas en futuras oportunidades.

El nombre rootkit se origina a partir de la idea de que quien lo utiliza puede acceder fácilmente al nivel de root, o de administrador del sistema, una vez que la herramienta ha sido instalada. Tal vez el término haya adquirido más popularidad a partir de la revelación que Sony-BMG utilizaba un rootkit para ocultar su software de protección anticopias (ver "Relacionados").

La tecnología Eset ThreatSense utilizada por NOD32, representa actualmente, la única solución integrada a un producto antivirus, para la protección proactiva contra rootkits (código nuevo o desconocido).

Según Richard Marko, ingeniero en jefe de software de Eset, la tecnología usada por NOD32 es muy efectiva con una tasa de descubrimiento del 90%, según exhaustivas pruebas internas de la compañía.

Los métodos actuales para la protección contra los rootkits, trabajan reactivamente mediante firmas que son creadas después que se conoce la amenaza, por lo tanto es necesario mantener actualizados los sistemas antivirus para que sean efectivos.

Sin embargo, cuando las firmas son liberadas, generalmente una gran cantidad de usuarios ya han sido expuestos a la infiltración. Y en el caso de los rootkits, todo examen posterior a una infección, por las características de esta amenaza, tiene menos o ninguna posibilidad de ser exitosa, ya que después de activarse un rootkit, por definición, éste se vuelve "invisible".

Los usuarios infectados, por lo tanto, pueden ser víctimas de un falso sentimiento de seguridad, ya que su sistema antivirus, aunque actualizado, no detecta ninguna amenaza.

Por este motivo, la cosa más importante con los rootkits es la prevención, la habilidad de detener la infiltración de forma proactiva, en el primer intento de inyectarse en el sistema, antes de que sea capaz de activarse. Hasta ahora, una protección realmente proactiva y compleja, no había estado disponible.

"Nuestra detección de rootkits se basa en una nueva generación de firmas inteligentes, que forma parte del sistema de detección ThreatSense. Este método de detección, es implementado en nuestra tecnología de una manera realmente revolucionaria," dijo Richard Marko.

Actualmente, Eset es la única compañía que provee un sistema integrado de protección contra amenazas informáticas capaz de detectar proactiva y tempranamente, aún rootkits no catalogados y antes de haberse elaborado las firmas de virus específicas.

* Relacionados:

Tecnología anticopia de Sony compromete la seguridad
http://www.vsantivirus.com/vul-xcp-sony.htm

España afectado por el sistema anticopia de Sony
http://www.vsantivirus.com/mm-sony-xcp.htm

15 ene 2006

Los delitos telemáticos, una cuestión de rentabilidad

Fuente: http://www.sahw.com/wp/archivos/2006/01/14/los-delitos-telematicos-una-cuestion-de-rentabilidad

Es frecuente escuchar comentarios del tipo "no alcanzo a comprender cómo la gente pica con esto" en cualquier reunión entre personas del ámbito de la seguridad.

No menos frecuente es argumentar en ese mismo tipo de reuniones que si existen los delitos telemáticos, la principal razón de su existencia es que detrás existe rentabilidad económica. Los delitos telemáticos generan ingresos y además, suculentos.

Los cambios de tendencia en el cibercrimen han sido comentados en otras ocasiones en este weblog. De los ataques perpetrados por usuarios avanzados en sus garajes hemos pasado a una era de crimen organizado, donde se crean estructuras totalmente similares a las empresariales para gestionar grupos multidisciplinares dedicados en exclusiva al fraude.

El ejemplo clásico de esta evolución es el phishing. De ataques masivos procedentes de usuarios aislados en busca de un beneficio fácil hemos pasado a ataques segmentados, con objetivos cualificados previamente, ejecutados por grupos perfectamente organizados en busca de la maximización del beneficio de los ataques.

El perfeccionamiento de los ataques resulta obvio: existe mayor concienciación por parte de todos los integrantes de los canales afectados, pero sin embargo los beneficios obtenidos por actividades fraudulentas son cada vez más astronómicos. Este razonamiento es válido para todas las amenazas que constituyen los delitos telemáticos: spam comercial, cartas nigerianas, suplantación de identidad, etc. Vivimos en la era donde ganar dinero engañando a la gente o haciendo actividades ilícitas es, por desgracia, relativamente fácil.

Un reciente informe publicado en la sección de economía de CNN News confirma que durante el año 2005, más de 55 millones de usuarios norteamericanos han estado expuestos a amenazas telemáticas. Según las estadísticas de uso de la Internet de internetworldstats.com, en EEUU existen aproximadamente 224 millones de internautas, que representan en torno a la cuarta parte del total de internautas a nivel mundial. Es decir, parece un universo significativo para la extracción de conclusiones, habida cuenta de que la cultura de red en el país norteamericano está sólidamente establecida.

Es decir, en el año 2005, cerca del 25% de la población que hace un uso de la Red en norteamérica estuvo expuesta a los delitos telemáticos. Todos estos usuarios, potencialmente víctimas del fraude, son los "clientes" potenciales de las redes organizadas, las cuales conocen perfectamente los números estadísticos y los perfiles de los usuarios a atacar. Saben que de cada cuatro intentos, uno tendrá éxito.

En el período 2004, últimos datos liberados por la administración americana al respecto, tan sólo en EEUU, los delitos telemáticos supusieron un montante de 105.000 millones de dólares, lo que equivale a más de 87.000 millones de euros, superando estas cifras las que emanan de la venta ilegal de drogas. Triste, pero cierto.

¿Comprende usted ahora por qué no para de recibir mensajes fraudulentos en su buzón? Quizás ahora tomen sentido para usted esa montaña de virus, troyanos, dialers, downloaders, spam y otros intentos de engaño a los que se enfrenta diariamente.

14 ene 2006

Windows logra la certificación de seguridad internacional Common Criteria para varios productos

Fuente: http://www.cibersur.com/modules.php?name=News&file=article&sid=4423

Microsoft ha anunciado que varios productos de la plataforma Windows, basados en Windows XP y Windows Server 2003 han obtenido la certificación Common Criteria (CC) para la evaluación de seguridad, un estándar que en España es otorgado por el Centro Criptológico Nacional, dependiente del Centro Nacional de Inteligencia (CNI).

Según explicó en rueda de prensa Luis Jiménez, subdirector del Centro Criptológico Nacional, el marco de procedimientos para la evaluación de la seguridad se basa en parámetros aceptados en 22 países de todo el mundo, y se ha puesto en común con la industria y la Administración para su aceptación generalizada para todos los productos tecnológicos, tanto 'hardware' como 'software'.

En la actualidad, el CNI ya emite esta certificación de seguridad, y será su centro Criptológico el que evalúe --todavía no se encuentra a pleno funcionamiento-- las condiciones de seguridad de todos los productos tecnológicos que aspiren a un reconocimiento en esta materia. "El CNI --dependiente del Ministerio de Defensa-- incorporará al certificado de seguridad tecnológica todos los aprendizajes aplicados a la defensa nacional, y en el caso español ya está siendo aplicado al desarrollo del DNI electrónico", añadió Jiménez.

Por su parte, Héctor Sánchez, director de seguridad corporativa de Microsoft Ibérica, concretó que los productos que han obtenido la certificación con nivel 4 son Microsoft Windows Server 2003 (cuatro ediciones) y Microsoft Windows XP (dos versiones), sello que a su juicio aporta al producto "un criterio de objetividad" para los usuarios y "demuestra en especial el compromiso de Microsoft con la seguridad informática". La certificación de estos productos incluyó la simulación de 20 escenarios reales y pruebas a escala del código fuente de los distintos programas.

Acerca de la protección de sistemas operativos, entre ellos, los de código abierto o 'software libre', el directivo de Microsoft aportó datos de los fallos de seguridad registrados en 2005 (5.198 vulnerabilidades en los distintos programas), de los que 812 incidencias correspondían a Microsoft, 2.328 a las distintas versiones de Linux, y 2.058 eran comunes a todos los sistemas.

Miguel Bañón, representante de Common Criteria en España, precisó que la certificación no es "un cheque en blanco", pues pierde plena vigencia cuando aparece un "parche" o modificación de los programas, pero aseguró que "el certificado demuestra una alta calidad de producto y un firme compromiso de la empresa con la seguridad real".

"La declaración no es genérica ni universal, pero está aceptada por las principales instancias de países como Estados Unidos, Canadá, Australia, Francia, Alemania, Reino Unido o Japón, y por las grandes empresas y consorcios de todo tipo de productos, como Visa y otros fabricantes de tarjetas de crédito", concluyó Bañón.

Cibersur.com/Agencias

12 ene 2006

El Gobierno de EEUU colabora para aumentar la seguridad del 'software' libre

Fuente: http://www.elmundo.es/navegante/2006/01/11/softlibre/1136995193.html

El Departamento de Seguridad Nacional de Estados Unidos ha decidido extender su política de protección al 'software' de código abierto. Así, ha entregado 1,24 millones de dólares a la Universidad de Stanford, a Coverity y a Symantec para investigar y eliminar vulnerabilidades de seguridad del 'software' libre, informa CNET.

Esta cantidad será entregada a lo largo de tres años, y deberá ser invertida sobre todo en el desarrollo y mantenimiento de un sistema capaz de realizar revisiones diarias automáticas de código en busca de errores en el mismo, tarea asignada a Coverity y a la Universidad de Stanford. Symantec apoyará la labor y probará el sistema resultante en su propio 'software'.

Dicho sistema tendrá que comenzar a funcionar en marzo, según las condiciones impuestas por el Gobierno estadounidense, que se enmarcan en un programa para reforzar el 'open source' y descubrir y remediar sus vulnerabilidades. Se trata de la expansión de una iniciativa que de hecho existe y fue desarrollada por la propia empresa Coverity.

Todas las vulnerabilidades que se descubran deberán formar parte de una base de datos de libre acceso para los desarrolladores.

ESta iniciativa constituye un apoyo público y explícito al desarrollo del 'software' libre, insólito hasta la fecha en Estados Unidos. Los analistas explican que la razón es que se trata de un tipo de 'software' cada vez más utilizado en sistemas críticos. La ventaja más clara es que los desarrolladores podrán detectar los fallos de seguridad de sus programas incluso antes de que sean lanzados para uso general.

La lista de proyectos de código abierto que se van a revisar en busca de errores y fallos incluye Apache, BIND, Ethereal, KDE, GNU/Linux, Firefox, FreeBSD, OpenBSD, OpenSSL y MySQL, según Coverity.

Dos nuevos problemas encontrados en el formato WMF

Fuente: http://www.hispasec.com/unaaldia/2636/comentar

Sólo han pasado unos días desde que Microsoft publicara el esperado parche oficial que soluciona el gravísimo fallo de seguridad que suponía la vulnerabilidad WMF, y ya se han encontrado nuevos problemas relacionados con el formato. Por ahora, sólo permiten la denegación de servicio del explorador de Windows.

Según una detallada descripción enviada el lunes a la lista de seguridad Bugtraq, es posible detener abruptamente el funcionamiento de explorer.exe en los sistemas Windows si se visualiza una imagen WMF especialmente manipulada. Además se han publicado dos pruebas de concepto del problema. Explorer.exe es un componente crítico en los sistemas operativos Windows que se encarga de ejecutar la interfaz de usuario, el manejo de los ficheros, la barra de tareas y otros importantes componentes.

En un comunicado oficial, Microsoft se ha pronunciado respecto a esta nueva forma de denegación de servicio, restando importancia al fallo, alegando que ya estaban al tanto de este comportamiento y evaluando una posible inclusión de soluciones en el próximo Service Pack. En cualquier caso, no son considerados por Microsoft como problemas de seguridad, sino como "cuestiones de rendimiento que podrían causar que una aplicación dejara de responder".

Después de la popularidad alcanzada por la vulnerabilidad WMF, que ha obligado a Microsoft a romper su ciclo de publicación de parches, no es de extrañar que los esfuerzos de los investigadores de seguridad se centren en este nuevo componente de Windows, obviado hasta ahora y potencialmente responsable de otros posibles fallos de seguridad. Son muchos los que, a raíz del incidente, han escudriñado el motor gráfico de Windows hasta su última función, y es más que posible que en los próximos días sigan apareciendo alertas de seguridad centradas en él, o que se descubra que estas denegaciones de servicio ya expuestas, pueden conducir a la ejecución de código.

Son muchas las ocasiones en las que los fallos de seguridad se han centrado en un componente específico de Windows y han sido descubiertos por oleadas. El parche destinado a solventar la primera vulnerabilidad del año 2005 admitida por Microsoft en su boletín MS05-001, aseguraba solucionar un fallo en el objeto "HTML Help ActiveX control" de Windows.
La empresa de seguridad GeCAD NET, aseguró que con la combinación de ésta y otra vulnerabilidad existente pero todavía no hecha pública, se podía crear un exploit válido para la vulnerabilidad descrita en MS05-001 incluso si el usuario estaba parcheado.

En octubre de 2003 salía a la luz un exploit universal (válido para todas las versiones de Windows independientemente del Service Pack instalado) que funcionaba aun en sistemas supuestamente actualizados con MS03-026. Era capaz de violar una vez más la seguridad del RPC (Remote Procedure Call) de prácticamente todos las versiones de Windows, y razón de ser del omnipresente virus MSBlaster. A partir de ahí, surgieron muchas variantes del exploit, que hacían incluso más fácil poder ejecutar código en sistemas ajenos sin necesidad de poseer demasiados conocimientos. Poco después de la aparición del parche que solventaba la vulnerabilidad, se volvió a descubrir otro fallo en el mismo servicio RPC DCOM tan peligroso como el primero, que permitió a otras variantes del virus expandirse de forma muy parecida, aunque las víctimas hubiesen parcheado su sistema con la primera actualización.

Más Información:

Two new WMF flaws emerge
http://software.silicon.com/security/0,39024655,39155481,00.htm

Information on new WMF Posting
http://blogs.technet.com/msrc/archive/2006/01/09/417198.aspx

Microsoft Windows GRE WMF Format Multiple Unauthorized Memory Access Vulnerabilities
http://www.securityfocus.com/archive/1/421258

ActiveX Object HTML Help Control still exploitable after patch MS05-001
http://www.gecadnet.ro/windows/?AID=1381

Windows XP continúa siendo vulnerable al fallo RPC/DCOM
http://www.vsantivirus.com/10-10-03a.htm

6 ene 2006

Detectan distribución en red de herramienta WMFMaker

Fuente: http://www.diarioti.com/gate/n.php?id=10306

Gracias a esta herramienta, usuarios malintencionados podrían aprovechar la vulnerabilidad para distribuir cualquier código, sean troyanos, gusanos o cualquier otro tipo de malware.

PandaLabs ha detectado la distribución en la red de una herramienta, WMFMaker, que permite conformar ficheros WMF maliciosos a partir de cualquier otro código.

El procedimiento hace posible para intrusos introducir elementos de malware en los sistemas de los usuarios, al aprovecharse de la vulnerabilidad crítica en el proceso de meta-archivos de Windows (WMF) -ya corregida por Microsoft- y que afecta a todos los sistemas Windows.

Este kit de generación de ficheros WMF está preparado para ser utilizado desde la línea de comandos, incluyendo la ruta completa de la herramienta, y la del ejecutable que se desea incluir dentro del fichero WMF, y que será ejecutado en caso de aprovechar la vulnerabilidad. De este modo, se generará un fichero con extensión .wmf, y cuyo nombre varía entre “evil.wmf” o el propio nombre del ejecutable incluido en él.

Cabe recordar que esta vulnerabilidad podría permitir que el simple hecho de visitar una página web haga que la PC del usuario se infecte, si ésta contiene un fichero WMF malicioso. Esto supone un punto de entrada para troyanos, gusanos y todo tipo de amenazas.

La mencionada vulnerabilidad radica en el manejo que Windows hace de los archivos WMF (Windows Meta File), por lo que todas aquellas aplicaciones que puedan procesar este tipo de archivos se encuentran afectadas. Entre ellas pueden mencionarse Internet Explorer, Outlook y Windows Picture and Fax Viewer.

El programa puede ser encontrado en:
http://www.megaupload.com/?d=4KLHDBCM
NOTA: www.segu-info.com.ar NO se hace responsable de su descarga y utilización y la misma se entrega solo con fines educativos y de testing.

5 ene 2006

Microsoft publica el parche para vulnerabilidad WMF

Fuente: http://www.hispasec.com/unaaldia/2630

En palabras de la propia Microsoft, finalmente se ha decidido adelantar a hoy la publicación del parche para la vulnerabilidad WMF debido a la presión de sus clientes. Desde Hispasec se recomienda encarecidamente que los usuarios de Windows 2000, XP y 2003 actualicen sus sistemas con carácter de urgencia para prevenir el malware que aprovecha la vulnerabilidad.

El anuncio de Microsoft de que publicaría la actualización el segundo martes de mes, día 10 de enero, según su política periódica, había originado muchas críticas. No en vano se trata de una vulnerabilidad considerada por la propia Microsoft como crítica y que está siendo aprovechada de forma efectiva para comprometer los sistemas.

Aunque estaba claro que Microsoft debía seguir sus controles de calidad para comprobar la robustez del parche y evitar efectos colaterales no deseados, no se entendía que se retrasase precisamente hasta el día 10, segundo martes de enero, tal y como si se tratara de una actualización periódica sin carácter de urgencia. La mayoría entendía que los parches deberían ser publicados en el mismo instante en que se finalizaran los controles pertinentes, pero no retrasarlos de forma artificial.

Finalmente Microsoft ha escuchado y rectificado, publicando hoy con carácter extraordinario un boletín de seguridad y los parches para la vulnerabilidad en el procesamiento WMF. Desde Hispasec, de la misma forma que criticamos el retraso anunciado, aplaudimos ahora la rectificación de Microsoft, que a buen seguro evitará muchos incidentes.

Se recomienda a todos los usuarios, que no tengan automatizado la descarga e instalación de parches, visiten WindowsUpdate para actualizar sus sistemas: http://windowsupdate.microsoft.com

También pueden encontrar más detalles sobre la vulnerabilidad y los enlaces a la descarga directa de los parches en el boletín MS06-001:
http://www.microsoft.com/technet/security/bulletin/ms06-001.mspx

Según el boletín de Microsoft, considera crítica la vulnerabilidad en los sistemas Windows 2000 (SP4), Windows XP SP1, Windows XP SP2, Windows Server 2003 y Windows Server 2003 SP1, para los que ha publicado los correspondientes parches.

En las primeras pruebas realizadas, parece que el parche oficial de Microsoft no presenta incompatibilidad alguna en los sistemas que hayan llevado a cabo la desactivación de la biblioteca Shimgvw.dll con el comando "regsvr32" y/o aplicado el parche no oficial de Ilfak Guilfanov.

Aunque la vulnerabilidad puede afectar a otras versiones de Windows más antiguas, como Windows 98, ME, etc., Microsoft considera que su explotación es más complicada, no se conocen casos reales de ataques, y por tanto no considera una vulnerabilidad crítica en esos entornos.
Según la política de Microsoft sobre el ciclo de vida y soporte de dichos sistemas, en la actualidad no publica para ellos parches que no sean considerados críticos.

En el anuncio previo de Microsoft, donde anunciaba la publicación de esta actualización extraordinaria, también avisa de que el próximo día 10 publicará dos actualizaciones más consideradas críticas, una para Windows y otra para Exchange.

Más Información:

Vulnerability in Graphics Rendering Engine Could Allow Remote Code Execution (912919)
http://www.microsoft.com/technet/security/bulletin/ms06-001.mspx

01/01/2006 - Nuevo exploit WMF, más malware, y parche no oficial
http://www.hispasec.com/unaaldia/2626

30/12/2005 - Nuevas consideraciones sobre la vulnerabilidad de proceso de WMFs
http://www.hispasec.com/unaaldia/2624

29/12/2005 - Microsoft confirma la vulnerabilidad al procesar .WMF
http://www.hispasec.com/unaaldia/2623

28/12/2005 - Vulnerabilidad en tratamiento de archivos WMF de Windows
http://www.hispasec.com/unaaldia/2622

Bernardo Quintero
[email protected]

Alerta sobre próxima oleada del gusano Sober

Fuente: http://www.vsantivirus.com/04-01-05.htm

Por Angela Ruiz
[email protected]

En el periodo que transcurra entre las últimas horas del próximo 5 de enero y las primeras del 6 (según el punto del planeta en que se encuentre su computadora), los equipos que aún estuvieran infectados con la última versión del gusano Sober (Win32/Sober.Y para NOD32), comenzarán a descargar y ejecutar archivos maliciosos desde sitios de Internet aún desconocidos.

Según el examen del código del virus, se prevé que aproximadamente cada dos semanas después de esa fecha, y en forma cíclica, el gusano volverá a intentar la descarga de archivos.

De acuerdo al contenido de los archivos descargados, existen muchas probabilidades de que surjan nuevas oleadas de mensajes que tratarán de propagar masivamente nuevas versiones del gusano, como ya ha ocurrido.

Sober se vale de la llamada ingeniería social para engañar a su víctima con asuntos y textos que despiertan su curiosidad, de tal modo que éste culmina abriendo y ejecutando el archivo adjunto que contiene las nuevas versiones del gusano.

La última versión, aparecida en noviembre de 2005, incluía textos que simulaban ser enviados por el FBI o la CIA, y un adjunto que afirmaba contener las pruebas de que el usuario había navegado "por más de 30 sitios ilegales".

Otros mensajes generados por variantes descargadas más tarde por el mismo gusano, simulaban desde problemas con el envío del correo, de tal modo que el usuario fuera tentado a abrir un supuesto mensaje escrito por él que había sido devuelto, hasta un programa para descargar y visualizar videos e imágenes de Paris Hilton y Nicole Richie, pasando por lo que decía ser una nueva clave y nombre de usuario para alguna cuenta desconocida.

Sober no utiliza (hasta ahora), ninguna vulnerabilidad para propagarse. Solo infecta cuando el usuario abre un adjunto no solicitado, en un mensaje que nunca pidió. Pero si la infección se produce (al abrir el adjunto), entonces el gusano toma las características de un troyano, y puede permanecer agazapado en la PC de la víctima, para descargar y ejecutar nuevos archivos de Internet, que generalmente son nuevas variantes u otra clase de código malicioso.

Eso es lo que va a ocurrir el próximo 6 de enero, y todos aquellos que estuvieran infectados sin saberlo (por no usar un antivirus actualizado por ejemplo), o no tener activo un cortafuego, van a provocar una nueva oleada masiva de mensajes infectados, en un ciclo que no parece tener fin.

Más allá de ello, hasta el próximo 6 de enero (o últimas horas del 5), no sabremos que clase de nuevas sorpresas nos traerá este gusano. Es que debido a la forma en que el virus actúa, hasta último momento no estarán activos los sitios de descarga, ni sabremos que clase de código descargará y ejecutará el Sober.

Cómo lo indican las estadísticas de Virus Radar, la variante "Y" del Sober (noviembre 2005), superó en menos de un mes y medio, los 12 millones de correos detectados, 10 de los cuáles se registraron en diciembre, convirtiéndose así, en el gusano con más detecciones en un único mes de todo el 2005.

Lo que el usuario debe hacer, es examinar su PC para estar seguro de no estar infectado, no abrir ninguna clase de adjuntos o enlaces en mensajes no solicitados, sin importar quien los envía, y utilizar un antivirus con capacidad de reacción proactiva (que actúe con su heurística antes de que ocurra la infección, como lo hace NOD32 por ejemplo).

Más información:

El próximo Sober atacaría el 5 de enero de 2006
http://www.vsantivirus.com/ev-sober-08-12-05.htm

Sober.Y. Utiliza mensajes falsos del FBI y la CIA
http://www.vsantivirus.com/sober-y.htm

Phishing, la amenaza de mayor propagación de 2005
http://www.vsantivirus.com/top10-virusradar-2005.htm

4 ene 2006

Eset anuncia parche para vulnerabilidad WMF

Fuente: http://www.nod32-la.com/about/press.php?id=150

Eset, proveedor global de protección antivirus y contra amenazas informáticas de última generación, anunció hoy que ha liberado una herramienta capaz de solucionar la vulnerabilidad existente en los sistemas operativos Windows al procesar archivos WMF que está siendo aprovechada por un gran número de troyanos y aún no tiene una corrección oficial por parte de Microsoft.

Los usuarios utilizando Windows ME, 2000 y XP, son vulnerables a un agujero de seguridad en el manejo de archivos WMF (Windows MetaFile), que puede permitir la ejecución remota de código en forma automática, a través de un correo electrónico o una página web, sin importar el navegador utilizado.

Microsoft ha informado que liberaría una solución a este problema el día 10 de Enero, pero dada la gran cantidad de malware que aprovecha este problema en Windows y que se ha descubierto en los últimos días, Eset ha preparado y lanzado una herramienta que soluciona el problema, disponible en forma libre y gratuita para toda la comunidad de Internet.

NOD32, el antivirus de la empresa Eset, ha detectado las últimas amenazas de este tipo a través de su tecnología ThreatSense ©, que utiliza una heurística avanzada para reconocer nuevos códigos maliciosos sin necesidad de actualización, tal como ha verificado recientemente AV-Test.org. En las evaluaciones de dicha entidad, NOD32 detectó proactivamente la totalidad de los 73 troyanos que aprovechan los archivos WMF utilizados en la prueba.

“Dada la gran cantidad de usuarios que navegan por Internet utilizando el sistema operativo Windows, el alcance que pueden tener los troyanos como los antes mencionados es altísimo.”, comenta Ignacio M. Sbampato, Vicepresidente de Eset para Latinoamérica. “Esto pone en riesgo la seguridad de miles de miles de equipos y redes informáticas, y amerita una rápida respuesta y solución.”

La solución desarrollada por los laboratorios de Eset se encuentra disponible en la siguiente dirección:

http://www.nod32-la.com/support/wmfpatch.htm

Tras ser ejecutada la herramienta, la cual funciona bajo Windows 98, ME, XP, 2000 y 2003, no es necesario reiniciar el equipo, y resolverá el error existente en el manejo de archivos WMF. Además, puede ser desinstalada fácilmente desde el Panel de Control de Windows, para que cuando esté disponible la solución oficial de Microsoft, ésta pueda instalarse debidamente.

Aconsejamos precaución extrema a la hora de abrir adjuntos, páginas de Internet o carpetas compartidas por programas P2P que contengan archivos .WMF.

3 ene 2006

Habrá que esperar hasta el martes 10 de enero por el update a WMF

Segun leo hoy en el sitio de Microsoft habrá que esperar hasta el martes 10 de enero por el update.

Original en inglés: http://www.microsoft.com/technet/security/advisory/912840.mspx

El 28 de diciembre Microsoft confirmó los detalles técnicos del ataque e inmediatamente comenzó a desarrollar el update de Seguridad para la vulnerabilidad WMF.

Microsoft ha completado el desarrollo del update de Seguridad para la vulnerabilidad. El update está siendo testeado para asegurar su calidad y compatibilidad con las aplicaciones. El objetivo de Microsoft es lanzar el update el martes 10 de enero como parte de su release mensual de boletines de seguridad.

El update será lanzado simultaneamente en 23 lenguajes para todas las versiones de Windows una vez que se hayan pasado los rigurosos procedimientos de testing. Estará dsiponible en el Microsoft Download Center, en Microsoft update and Windows update. El update será descargado automáticamente a los clientes que utilizan Windows.

...aunque se están llevando ataques, las fuentes de inteligencia de Microsoft indican que el alcance del ataque no fue extenso.

Además, las compañias antivirus indican que los ataques basados en la explotación de la vulenrabilidad WMF esta siendo efectivamente mitigada a través de los update de firmas.

2 ene 2006

Internet puede inmunizarse contra los virus

Fuente: http://www.tendencias21.net/Internet-puede-inmunizarse-contra-los-virus_a828.html

Por Vanessa Marsh

Informáticos israelíes han desarrollado una nueva técnica para proteger a los ordenadores de todo el mundo del imparable ataque de los virus. Consiste en generalizar en Internet el sistema Honeypot, empleado hasta ahora para neutralizar ataques de piratas informáticos, para que debidamente programado pueda atraer a los virus que pululan por la red, analizarlos automáticamente y distribuir una respuesta que impida la contaminación. La eficacia depende de la generalización del sistema: si es suficiente, puede reducir las posibilidades de infección al 0,001%.

Internet puede inmunizarse contra los virus

Los antivirus tradicionales funcionan de la siguiente manera: comparan el código de cada archivo que llegue por Internet o se encuentre en nuestro ordenador con una base de datos que los programas antivirus tienen incorporada y que contiene una serie de códigos de los virus conocidos.

Esta base de datos se actualiza con cierta asiduidad, y con ello se espera que, antes de que un virus nuevo alcance los ordenadores, pueda detenerse. Sin embargo, los virus de la Red (actualmente se calcula que hay unos 80.000) "mutan" y se propagan a una velocidad que los antivirus no pueden seguir, ni mucho menos adelantar.

La permanente irrupción de virus en la red ocasiona graves pérdidas económicas cada año. Sólo en Europa las pérdidas cuestan a los proveedores 123 millones de euros cada año, según un estudio realizado por la firma canadiense Sandvine.

Virus, gusanos, spyware... son programas informáticos que nos visitan y que se ejecutan sin el consentimiento del propietario de los ordenadores, y que son capaces de “gracias” tales como el consumo de memoria, la ejecución de ciertas funciones del equipo informático o, directamente, la eliminación de la información. Una pesadilla que sale muy cara.

Red de sistemas automatizados

Por esa razón, no es de extrañar que los ingenieros informáticos trabajen intensamente cada día a la búsqueda de soluciones. Una de las más innovadoras ha surgido ahora en Israel, más concretamente en la Universidad de Tel-Aviv, donde un equipo de investigadores del departamento de ingeniería eléctrica, liderados por Eran Shir, ha desarrollado un sistema de antivirus informático que aplica una teoría de red al problema.

Estos científicos, tal y como se explica en un artículo publicado por la revista Nature Physics, proponen crear una red de ordenadores diseñados con el sistema Honeypot, que estén distribuidos por Internet y dedicados a la tarea de combatir a los virus.

Tal como explica el experto Arnoldo Moreno Pérez en este interesante artículo, un honeypot es un sistema informático diseñado para analizar cómo los intrusos emplean sus armas para intentar entrar en un sistema (analizan las vulnerabilidades) y alterar, copiar o destruir sus datos o la totalidad de éstos (por ejemplo borrando el disco duro del servidor).

Por medio del aprendizaje de sus herramientas y métodos se puede proteger mejor los sistemas. Los sistemas honeypots pueden constar de diferentes aplicaciones, una de ellas sirve para capturar al intruso o aprender cómo actúan sin que ellos sepan que están siendo vigilados.

Según el sistema desarrollado por los informáticos israelíes, para un virus estas máquinas serán como cualquier ordenador ordinario y vulnerable, pero los honeypot estarán en realidad diseñados para atraer a dichos virus, analizarlos automáticamente y, desde ahí, generar y distribuir por la Red una respuesta contra ellos.

Estos honeypots podrán estar conectados entre sí, lo que crearía una red de seguridad. De esta forma, una vez capturado un virus por uno de los “guardianes de Internet”, el resto de los honeypots que estén conectados a él conocerá rápidamente la información acerca del elemento infeccioso, extendiendo la cura a los ordenadores normales que estén a su vez conectados a cada honeypot.

Así, cuantos más ordenadores estén conectados en red y con el sistema honeypots, mejor protección general habrá, multiplicándose el resultado de los antivirus.

Bajo coste

Una simulación realizada por los investigadores ha demostrado que, por ejemplo, si una red tiene 50.000 ordenadores y sólo el 0,4% de ellos han adoptado el sistema honeypots, el 5% de la red podría resultar infectada antes de que el sistema inmunológico descubra y descifre un nuevo virus.

Pero, en el caso de que hubiese 200 millones de ordenadores conectados con el mismo porcentaje de honeypots en la red, la posibilidad de infección se reduciría al 0,001%. Por tanto, los efectos de protección se multiplicarían en el caso de que la red vaya creciendo.

Por eso, estos informáticos aseguran que este sistema tiene un coste bajo, ya que su eficiencia depende sólo del tamaño de la red de aparatos informáticos conectados: cuantos más haya, más probabilidades tendrán los honeypots de atrapar virus y de generar respuestas, para entregarlas a otros honeypots en red, que a su vez protegerán al resto de los ordenadores que se hayen conectados.

De esta forma, tan pronto con se distribuye un nuevo virus, podrá distribuirse también su vacuna a un número indefinido de sistemas informáticos.

Phishing, la amenaza de mayor propagación de 2005

Fuente:
http://www.nod32-la.com/about/press.php?id=149
http://www.virusradar.com/index_esn.html

El phishing se ubicó en la primera posición del ranking de detecciones de VirusRadar.com, el servicio estadístico on line de la empresa de seguridad informática Eset, proveedor global de protección antivirus de última generación.

Desde abril hasta agosto, el HTML/Phishing fue incontrolable para las compañías antivirus, por sus miles de versiones distintas y su enorme cantidad de creaciones diarias, alcanzado más de 17 millones de correos infectados durante el 2005. El phishing sigue siendo una amenaza de gran preocupación para las compañías de seguridad por ser una de las amenazas más dañinas.

Pero tanto los fabricantes de software antivirus, como las distintas asociaciones antiphishing, lentamente están controlando la propagación de la amenaza, así como también, educando y capacitando a los usuarios para que no sean engañados.

El phishing son mensajes de correo electrónico falsificados con la intención de engañar a usuarios crédulos, para que revelen sus números de tarjetas de crédito, den información de sus depósitos de cuentas bancarias y todo tipo de detalles personales. Por este motivo, los usuarios que caen en esta trampa pueden recibir daños muchos mayores a inconvenientes con el ordenador, como es la pérdida total o parcial de su dinero en la cuenta bancaria o la tarjeta de crédito.

"Virus radar on-line" permite monitorear y analizar estadísticamente las infiltraciones que se reproducen a través del correo electrónico, basándose en las detecciones del antivirus NOD32, el cual está instalado en distintos proveedores de Internet que participan del proyecto, alrededor del mundo. Utilizando estas estadísticas es posible, entre otras cosas, conocer el crecimiento de las epidemias de nuevos virus, así como su ciclo de vida.

TOP 10 del año 2005 de Virus Radar:
(Nombre - Cantidad de detecciones)
1. HTML/Phishing.gen..18.172.925
2. Win32/Sober.Y .....12.021.591
3. Win32/Netsky.Q ....11.092.696
4. Win32/Zafi.B ......5.292.577
5. Win32/Netsky.D ....2.749.323
6. Win32/Sober.I .....2.055.478
7. Win32/Netsky.Z ....1.680.044
8. Win32/Netsky.B ....1.510.673
9. Win32/Netsky.C ....1.273.371
10. Win32/Sober.O ..... 756.003

Por otro lado, en la segunda posición del año, se encuentra un gusano que utiliza la llamada Ingeniería Social como método de propagación. Es el caso del Win32/Sober.Y, el cual es la mejor muestra de lo peligroso que puede ser esta técnica, que consiste en manipular al usuario, de tal modo de llevarlo a que él mismo colabore en la propagación del gusano.

El Sober.Y es el mejor ejemplo del alcance que tiene la Ingeniería Social hoy en día, ya que el método de propagación de esta nueva versión de la familia del gusano es igual a las anteriores, con la diferencia de que dentro del correo se intenta hacer creer a los usuarios que es un mensaje del FBI y la CIA, quienes indican que su dirección IP está ingresada en más de 30 sitios ilegales. Luego, fue lanzada otra versión del gusano que decía tener como archivos adjuntos del correo fotos de Paris Hilton y Nicole Richie desnudas.

Por estos motivos, es un problema la gran cantidad de usuarios que no están informados sobre las diversas técnicas de Ingeniería Social, lo cual produce grandes infecciones a nivel mundial de distintos tipos de malware.

Esta variante del Sober, fue detectada por primera vez el 21 de noviembre, y en menos de un mes y medio alcanzó la segunda ubicación del ranking, y superó los 12 millones de correos detectados. Durante diciembre presentó más de 10 millones de detecciones, siendo así el virus que más cantidad de estas tuvo en un solo mes durante el 2005.

En la tercera ubicación del ranking, se encuentra el gusano Netsky.Q apenas por debajo del Sober.Y, pero con la diferencia de que esta versión del Netsky fue detectada por primera vez el 29 de marzo de 2004. Esta amenaza es un gusano capaz de reproducirse por correo electrónico. Además, puede utilizar aplicaciones de intercambio de archivos (P2P) y recursos compartidos del ordenador afectado. Esta variante del Netsky, también se encuentra en la tercer lugar del ranking de diciembre.

Por otro lado, el Win32/Zafi.B se encuentra en el cuarto lugar del ranking con más de 5 millones de detecciones, y además, fue la amenaza de mayor propagación del 2004.

En la quinta posición, aparece la variante D del gusano Netsky. Mientras que desde la ubicación séptima hasta la novena, se encuentran también las versiones Z, B y C de esta familia de gusanos. De esta manera, el Netsky se transforma en la familia con más presencias en el ranking de detecciones de Virus Radar.

En la sexta posición aparece el Sober.I, el cual funciona al igual que las otras versiones del Sober. Mientras que, finalmente, en el último lugar se encuentra el Sober.O, el que fuera conocido como el virus del Mundial, ya que hacía creer a los usuarios que regalaba entradas para la próxima Copa de Fútbol a disputarse en Alemania durante éste 2006.

Es claro por lo tanto, que el método más común utilizado por los creadores de malware para propagar sus códigos, es la Ingeniería Social. Las principales nuevas amenazas lanzadas durante este año, siempre fueron gusanos de correo electrónico que intentaban engañar a usuarios desprevenidos para infectarlos, y así propagarse. Por otra parte, el phishing sigue teniendo altos niveles de propagación, aunque cada día son menos los usuarios que caen en esta clase de trampas.