SAFE. Guía para proteger tu vida digital y tu privacidad

31 jul 2006

Vulnerabilidad en el servicio "Servidor" de Microsoft Windows

Se ha encontrado un problema de seguridad en el servicio Servidor de Windows que puede ser aprovechado por un atacante para provocar una denegación de servicio.

El fallo se debe a un puntero a null en el driver de servidor srv.sys a la hora de manejar mensajes SMB especialmente manipulados.

El problema no tiene relación con el boletín de seguridad MS06-035 publicado por Microsoft en julio. El fallo afecta a zonas de código distintas y, por ahora, Microsoft afirma que no es posible ejecutar código a través de esta vulnerabilidad, sólo provocar una denegación de servicio del sistema causando que deje de responder (pantalla azul de la muerte).

Se ha hecho público un exploit funcional de la vulnerabilidad.

No existe parche oficial, se recomienda bloquear el tráfico que provenga de fuentes desconocidas a los puertos 135-139 y 445 o desactivar el servicio si no es imprescindible.

Más información:
Microsoft Windows Server Message Block Protocol Remote Denial of Service Vulnerability
http://www.frsirt.com/english/advisories/2006/3037

Fuente:
http://www.hispasec.com/unaaldia/2837
Laboratorio Hispasec
[email protected]
___

Ocultando mensajes en el SPAM

Este sitio web permite ocultar mediante esteganografía un mensaje dentro de supuestos correos de SPAM. El mensaje "estenografiado" puede ser enviado sin levantar sospechas.
La persona que lo recibe debe recurrir al mismo sitio para descifrarlo.
___

Sitios webs de la NASA modificados en protesta por la guerra

Diversos sitios webs de la NASA han sido modificados (defacement) con mensajes de paz por un grupo chileno autodenominado Byond Hackers Crew. Un ataque mediante SQL injection permitió obtener usuarios, claves y emails de usuarios de la NASA.
Luego de esto los atacantes ingresaron al webserver con permisos administrativos y realizaron las modificaciones mencionadas.

Más información y capturas de pantallas disponibles aquí
___

La seguridad depende de usted: perfeccione sus contraseñas

La tercera ley de Dunn sobre la seguridad de la PC afirma que mientras más vieja es la contraseña, menos seguro será el sistema (las primeras dos leyes son "Nunca suponga que sus datos están seguros" y "Si es de Microsoft, tiene agujeros"). La manera más simple y más barata de salvaguardar su información es pensar un poco en sus contraseñas, mantenerlas frescas y usarlas en todo momento.

Si desea conocer los fundamentos de las contraseñas de Windows, vaya a find.pcworld.com/52088 para leer mi columna de septiembre de 2002 y visite find.pcworld.com/52090 para ver el trabajo de Scott Spanbauer sobre contraseñas eficaces en sus Consejos de Internet de octubre de 2003. Las sugerencias siguientes ponen en práctica procedimientos más rígidos para las contraseñas, aunque algunas no se aplican a las PC pertenecientes a redes cuyos administradores utilizan sus propias directivas para las contraseñas.

Imponga contraseñas fuertes
Para bien o para mal –casi siempre para mal– Windows 2000 y XP le permiten crear contraseñas usando cualquier grupo de caracteres. Pero lo peor es que ambos permiten que usted trabaje sin necesidad de usar una contraseña. Por suerte, usted puede hacer que Windows XP requiera que todas las cuentas de usuario implementen hábitos de contraseñas más seguros por medio de la herramienta para directivas llamada Configuración de seguridad local. Pulse Inicio•Panel de control•(Rendimiento y mantenimiento en la vista por categorías)•Herramientas administrativas•Configuración de seguridad local para abrir esta miniaplicación del Panel de control (los pasos varían ligeramente de un sistema a otro; si usted trabaja en una red de la compañía, la opción pudiera ser 'Directiva de seguridad local•Configuración de seguridad). En el panel izquierdo de la ventana de Configuración de seguridad local, pulse el signo de más (+) junto a Directivas de cuenta y seleccione el icono Directiva de contraseñas que aparece debajo (vea la FIGURA 1). Ahora Windows estará listo para hacer cumplir las contraseñas.

Especifique los mínimos
Para requerir que todos los usuarios escojan una contraseña resistente a los piratas, haga doble clic sobre la Longitud mínima de la contraseña en el panel derecho (si no la ve, asegúrese de que Directiva de contraseñas esté seleccionado en el panel izquierdo). Especifique el número de caracteres para su contraseña. Pudiera tener entre 1 y 14, pero para satisfacer las recomendaciones de Microsoft, asegúrese de que tenga por los menos 6. Entonces pulse Aceptar.

Exija la complejidad
A continuación, haga doble clic sobre Las contraseñas deben cumplir los requerimientos de complejidad. Seleccione Habilitado y pulse Aceptar. Esta opción exige que las contraseñas contengan caracteres de por lo menos tres de estas categorías: letras mayúsculas, letras minúsculas, números y símbolos (como los signos de puntuación). Además, la contraseña no debe contener el nombre de su cuenta de usuario. No use en su contraseña su dirección de correo electrónico, ni en su totalidad ni en parte (aunque la herramienta no se lo impedirá).
Usted debe hacer que la contraseña sea difícil de adivinar, pero también debe hacerla fácil de recordar. Una manera es abreviando una frase, por ejemplo, PCWesmi#1 (“PC World es mi número 1”).

Espere la caducidad
Para evitar que las contraseñas se pongan viejas, haga doble clic sobre Vigencia máxima de la contraseña y especifique el número de días que deben transcurrir para que Windows obligue a los usuarios a cambiar sus contraseñas (vea la FIGURA 2). El valor predeterminado de 42 debe bastar en la mayoría de los casos. Después de escribir el nuevo valor, pulse Aceptar.

Imponga la frescura
Para evitar que los usuarios alternen simplemente entre las dos mismas contraseñas, haga doble clic sobre Forzar el historial de contraseñas y escriba el número de contraseñas que Windows debe recordar. Por ejemplo, si escribe 8, no podrá volver a usar ninguna de sus últimas ocho contraseñas cuando cree una nueva. Pulse Aceptar cuando termine. También puede definir un número mínimo de días en que se debe usar la nueva contraseña, por si acaso alguien decide cambiar su contraseña varias veces en el mismo día hasta llegar al número establecido en 'Forzar el historial de contraseñas' para así poder regresar a su contraseña original. Para hacerlo, haga doble clic sobre Vigencia mínima de la contraseña, escriba un número de días y pulse Aceptar.

Rehúse el cifrado reversible
Usted pudiera verse tentado por la primera opción en la ventana de Directiva de contraseñas, 'Almacenar contraseña usando cifrado reversible'. Esta opción le indica a Windows que mantenga una versión en texto de su contraseña. Sin embargo, el cifrado reversible sólo trabaja con las aplicaciones que requieren su contraseña de Windows. A menos que usted tenga tal aplicación, su sistema estará más seguro si deja deshabilitado el cifrado reversible, que es la opción predeterminada.

Acostúmbrese a los bloqueos
En el modo predeterminado, cualquiera que trate de conectarse a su cuenta podrá escribir combinaciones de contraseña indefinidamente hasta que logre adivinarla. Este método de piratería por fuerza bruta, como es llamado, es de particular interés si su sistema está configurado para el acceso remoto. Una manera de bloquear estos ataques es limitar el número de intentos que el sistema permite antes de rehusar más contraseñas (correctas o no). Para hacerlo, pulse el icono de Directiva de bloqueo de cuentas en el panel izquierdo (justo debajo de Directiva de contraseñas). En el panel derecho, haga doble clic sobre Umbral de bloqueos de la cuenta. Escriba el número de intentos de inicio de sesión incorrectos antes de que el sistema se bloquee; de tres a cinco parece ser suficiente (según las veces que usted se equivoca). Cuando cambie este valor, Windows automáticamente restablecerá las otras dos configuraciones de Directiva de bloqueo de cuentas a 30 minutos cada una: 'Duración del bloqueo de cuenta' controla cuánto tiempo permanece bloqueado el sistema de los intentos de abrir una sesión y 'Restablecer la cuenta de bloqueos después de' determina cuánto tiempo espera el sistema antes de comenzar a contar nuevos intentos desde cero. Para cambiar cualquiera de ellos, haga doble clic sobre el valor, escriba el número de minutos deseado y pulse Aceptar.

Haga una excepción con la caducidad
Si usted tiene una cuenta de administrador que rara vez usa y que sólo necesita para emergencias, no querrá que su contraseña caduque. Para hacer una excepción con las directivas descritas en las sugerencias anteriores, escoja Inicio•Ejecutar, escriba lusrmgr.msc y oprima . En cualquier panel, haga doble clic sobre el icono Usuarios. Entonces haga doble clic en la cuenta cuya contraseña no necesita una fecha de caducidad. En el cuadro de diálogo Propiedades para esa cuenta, seleccione La contraseña nunca caduca y pulse Aceptar (vea la FIGURA 3).

Presente un recordatorio
Modificando el Registro de Windows usted puede advertir a los usuarios que una contraseña está a punto de caducar. Cualquier cambio en el Registro es arriesgado, así que primero haga una copia de seguridad; Stan Miastkowski le muestra cómo hacerlo en “El cuidado y la alimentación del Registro de Windows” (find.pcworld.com/?51280). Con su copia de seguridad a mano, escoja Inicio•Ejecutar, escriba regedit y oprima para abrir el Editor del Registro. En el panel izquierdo, navegue hasta HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon. Haga doble clic sobre passwordexpirywarning en el panel derecho (si no la ve, pulse el botón derecho sobre el panel, escoja Nuevo•Valor DWORD y escriba el nombre en el cuadro de texto). Pulse la opción Decimal. Para 'Información del valor ', escriba el número de días antes de la caducidad en que los usuarios comenzarán a recibir recordatorios para cambiar su contraseña.

Administrador de contraseñas de XP
Cuando usted accede a un servidor en su red o visita un sitio seguro, probablemente tendrá que escribir un nombre y contraseña. Si usted accede a muchos servidores, tendrá que recordar varias combinaciones de nombre y contraseña. Windows XP se ofrece a recordar su ID y contraseña la primera vez que se conecte (marcando la opción Recordar contraseña), pero ¿qué pasa si quiere cambiar o borrar su ID y contraseñas? Abra la miniaplicación Cuentas de usuario en el Panel de control: escoja Inicio•Ejecutar, escriba control userpasswords y oprima . Si está conectado a un dominio de red, seleccione el usuario deseado en la ficha de Usuarios y pulse Avanzado•Administrar contraseñas. Si su PC no forma parte de un dominio de red, seleccione la cuenta deseada al pie de la ventana Cuentas de usuario. En el cuadro Tareas relacionadas (a la izquierda), pulse Administrar contraseñas de red para abrir la ventana Nombres de usuarios y contraseñas almacenados.
Seleccione una red o sitio de la Web y pulse Quitar para borrar la contraseña y nombre guardado; o pulse Propiedades para editar el sitio de la Web o ruta del servidor, el nombre de usuario o la contraseña. Para agregar una nueva entrada, pulse Agregar para abrir el diálogo de Propiedades de información de inicio de sesión (naturalmente). Sin embargo, tiene que saber el formato apropiado para la información que está escribiendo. En la caja de Servidor, escriba el URL o la ruta del servidor: Para los recursos compartidos en la red, puede usar las rutas normales de Convención de nomenclatura universal (UNC), como \\servidor\recurso. El asterisco que simboliza el comodín –por ejemplo, en *.pcworld.com– también se permite si usted tuviera varios ID para un solo sitio de la Web. A continuación, llene el cuadro 'Usuario' con uno de dos formatos: servidor\usuario para los servidores de red (por ejemplo, ALMACENAMIENTO\Juan), o [email protected] para los sitios de la Web (por ejemplo, [email protected]). Por último, llene el cuadro Contraseña y pulse Aceptar.
Un acceso directo a la administración
Si usted debe volver al Administrador de contraseñas de Windows XP repetidamente, no tiene que navegar por el Panel de control para abrirlo. En vez de eso, cree un acceso directo en el escritorio o en un menú para abrirlo directamente. Pulse el botón derecho en un área vacía del escritorio, o en el menú donde quiere agregar el acceso directo y escoja Nuevo•Acceso directo. En el cuadro de ubicación del Asistente para crear accesos directos, escriba rundll32.exe keymgr.dll, KRShowKeyMgr y pulse Siguiente. Escriba un nombre para el acceso directo y pulse Finalizar. Para hacer que el icono de su escritorio sea más significativo, púlselo con el botón derecho y escoja Propiedades. En la ficha de Acceso directo, pulse Cambiar icono. Escriba la ruta al archivo con que posee el icono que usted quiere, o pulse Examinar para encontrar uno en una carpeta como shell32.dll o moricons.dll (vea la FIGURA 5). Seleccione un icono de la lista y pulse Aceptar dos veces.

Fuente: http://www.pcwla.com/pcwla2.nsf/0/D1484D6EFA244C9185257188006FCD7A
___

Atacando Intranets con JavaScript

Se ha publicado un documento y su respectiva PoC de una detección, análisis y posterior ataque a una red mediante JavaScript.
El escenario planteado es muy sencillo: un usuario ingresa a un sitio y descarga (sin saberlo) el código dañino. Esto puede aplicarse en un sitio de alto volumen de visitas o en un webmail.

Sin dudas todo un nuevo campo de estudio. El documento y la PoC pueden ser descargados de: http://www.spidynamics.com/spilabs/education/articles/JS-portscan.html
___

30 jul 2006

Investigación sobre malware

En estos dos sitios quizás se encuentren la mayor cantidad de documentos que existen sobre malware y su investigación.
La recopilación de Wormblog es realizada por Jose Nazario desde Mayo de 2004.

http://www.wormblog.com/
http://www.infectionvectors.com/
___

Google, a la cárcel

Lo cuentan sitios como Techdirt o PCWelt: la defensa del sitio web TorrentSpy frente a las demandas de la Movie Pictures Ass. of America (MPAA) consiste, siguiendo un argumento de lógica impecabl, en equiparar su actividad con la del buscador más conocido del mundo: Google. Al igual que la empresa de Mountain View, TorrentSpy no tiene en su servidor copia alguna de material sujeto a copyright, sino que se limita a proporcionar enlaces a estos contenidos. Son un simple motor de búsqueda, verticalizado por contenidos, pero motor de búsqueda al fin y al cabo. Condenarlo porque los usuarios lo emplean para localizar unos contenidos que alguien sostiene que son ilegales sería lo mismo que condenar a Google porque alguien lo puede utilizar para acceder a contenidos como pornografía infantil, intrucciones sobre como fabricar una bomba o, sin ir más lejos, los mismos contenidos a los que se puede acceder vía TorrentSpy. Y es que de hecho, es bien sabido que basta con añadir filetype:torrent tras un término de búsqueda como, por ejemplo, el título de una película, para que Google, obediente, localice los torrents correspondientes a esa película, el mismo comportamiento por el que se pretende juzgar a TorrentSpy. Llevado al mundo físico, sería como encarcelar a un hombre porque indicó a unos atracadores donde estaba el banco más cercano, o llevar a juicio a una empresa de mapas porque los malhechores lo utilizaron para localizar el objetivo de su conducta delictiva...

La estúpida actitud de las asociaciones de defensa del copyright del siglo pasado choca cada día más con el puro y simple sentido común. Ahora, por ejemplo, ha trascendido que si simplemente dejas abierto tu router inalámbrico, podrás alegar que no eras tú quien se descargaba nada, porque habrás roto el principio "una dirección IP, una persona" que de manera tan simplista aplican las sociedades de gestión de derechos en sus demandas.

Es lo que tiene intentar aplicar, en pleno siglo XXI, los principios que regían en el siglo pasado. ¿Cuándo acabaremos con tanto sinsentido?

Fuente: http://edans.blogspot.com/2006/07/google-la-carcel.html

29 jul 2006

Rompiendo el protocolo WPA con clave precompartida

Los proveedores de servicios o ISPs que distribuyen puntos de acceso siguen sin tener presente la seguridad como una necesidad, por lo que en el mejor de los casos utilizan el inseguro protocolo WEP.

Poco a poco se van implementando en los dispositivos, configuraciones por defecto que dejan a un lado el lamentable protocolo WEP, que tantos y tantos quebraderos de cabeza ha generado, tanto en particulares como en entornos de pequeña y mediana empresa.

En este breve artículo veremos como las "nuevas" implementaciones como WPA-PSK (TKIP) son susceptibles a ataques de fuerza bruta.

WPA es un subconjunto del desarrollo del estándar 802.11i, donde con un porcentaje de éxito mucho menor que con el protocolo WEP, es posible la obtención de la contraseña a través de un ataque por diccionario.

Para entender un poco más el protocolo WPA-PSK es necesario conocer, aunque sea de forma muy superficial, el protocolo TKIP (Temporal Key Integrity Protocol), que fue diseñado para cubrir en gran medida las criticas continuas sobre la debilidad del protocolo WEP.

Continua aquí

Fuente:
http://www.hacktimes.com/?q=node/34
http://www.hacktimes.com/?q=node/35
http://www.remote-exploit.org/index.php/Main_Page
http://madwifi.org/
http://www.wirelessve.org/
http://wrzwaldo.org/hash-tables/
http://www.renderlab.net/projects/WPA-tables/
http://www.churchofwifi.org/Project_Display.asp?PID=87&S=wpa
___

Agencias japonesas vulnerables a ataques de virus

Por Nela Adans
[email protected]

Según lo reportado por la agencia de noticias AFP, una encuesta gubernamental revela que un gran número de computadoras de las oficinas de los ministerios y de las agencias policiales japonesas son peligrosamente vulnerables a los ataques y a las infecciones virales.

Según el informe, este último año las agencias de defensa y la policía japonesa estuvieron bajo ataques de piratas informáticos, supuestamente de origen chino.

El estudio realizado respecto de la seguridad informática en dicho país, arroja los siguientes resultados:

- Ninguna de las agencias gubernamentales alcanzó a obtener el grado "A" (la clasificación más segura).

- Las agencias de Servicio Financiero, las oficinas del Gabinete, y el Ministerio de Medio Ambiente fueron las mejores calificadas, recibiendo una "B", con más del 80% de
sus ordenadores protegidos, fundamentó el estudio.

- El Ministerio Exterior, la Agencia Nacional de Policía y la Agencia de la Casa Imperial, entre otras agencias importantes, fueron calificadas con el grado "D". Menos del 60% de sus computadoras estarían adecuadamente protegidas.

El Jefe de Gabinete, Ministro Shinzo Abe, después de recibir este informe, pidió a todos los ministros que actúen rápidamente, tomando las medidas necesarias.

* Relacionados:
http://www.telecomasia.net/telecomasia/article/articleDetail.jsp?id=360774

Fuente: http://www.vsantivirus.com/29-07-06.htm

28 jul 2006

Las amenazas informáticas contemporáneas, segundo trimestre de 2006

Alexander Gostev
Analista de virus en jefe, Kaspersky Lab

"Las guerras invisibles"

El segundo semestre de 2006 aparenta ser uno de los más tranquilos de estos últimos años. La ausencia casi completa de epidemias notables de gusanos de correo y red coincidió con el lanzamiento de versiones beta y nuevas versiones de productos de nueva generación de la mayoría de las compañías antivirus. Los creadores de virus hicieron una pausa y la aprovecharon para desarrollar nuevos métodos de combate contra los programas antivirus, por lo que las "operaciones de guerra" tuvieron lugar, en el campo del enfrentamiento tecnológico, fuera de la vista de los usuarios,. Pero, de vez en cuando el eco de estas guerras invisibles resonaba en las páginas de los diarios y los sitios web. Trataremos de relatar con más detalle los sucesos que quedaron ocultos y también de los que atrajeron la atención de los usuarios y de los productores de antivirus.

* 1. Vulnerabilidades múltiples en los productos MS Office.
* 2. Los "secuestradores de códigos": la lucha contra el Ransomware.
* 3. El polimorfismo de los scripts.
* 4. Conceptos.

1. Vulnerabilidades múltiples en los productos MS Office

Recordemos que en los últimos tres años se descubrió una enorme cantidad de vulnerabilidades críticas en el sistema operativo Windows. Términos tales como RPC-DCOM, LSASS y WINS, PnP se convirtieron, de simples expresiones usadas por los administradores de sistemas y programadores, en un dolor de cabeza para los analistas de las compañías antivirus y una verdadera pesadilla para los usuarios. Las lagunas en las aplicaciones de red de Windows, de dimensiones similares al Malmstrom de Poe, dejaron a decenas y cientos de millones de equipos vulnerables con las puertas abiertas a los autores de virus. Gracias a estas vulnerabilidades cobraron vida gusanos como Lovesan, Sasser y Mytob, que hicieron época, sin mencionar a cientos de otros gusanos menos conocidos por el público en general, pero no menos peligrosos.

Poco a poco, cerca del otoño de 2005, la compañía Microsoft logró reducir esta ola de vulnerabilidades, sobre todo gracias al Service Pack 2 para Windows XP. Entonces, los hackers empezaron a prestar menos atención a los módulos principales de Windows y a concentrarse en los módulos secundarios. Su mayor éxito lo alcanzaron en diciembre de 2005, cuando descubrieron y utilizaron una vulnerabilidad en el procesamiento de los archivos WMF. Otro sector de la comunidad hacker se ocupó de buscar puntos débiles en los antivirus y en los equipos de red. Pero, al terminar la primavera y empezar el verano de 2006 pusieron en la mira el segundo producto de Microsoft (que es el que más dividendos le produce): el paquete MS Office.

Hace tiempo que el modelo de trabajo con los archivos OLE aplicado en MS Office ocupaba la atención de los expertos en seguridad informática. Este formato, a pesar de que está bastante documentado, hasta ahora sigue siendo algo parecido a una "caja negra" con varias subdivisiones. La excesiva cantidad de sectores de importancia crítica y la complicadísima estructura de los objetos OLE ya había conducido a la aparición de una peligrosa vulnerabilidad en los documentos MS Office (MS03-037), que permitía ejecutar un código aleatorio durante la apertura de un documento diseñado de una forma especial. Los hackers chinos usaron esta vulnerabilidad durante largo tiempo para realizar sus ataques. Todo parece indicar que fueron precisamente estos grupos los causantes de los sucesos de marzo de 2006.

La vulnerabilidad MS06-012 afectó a todos los productos del paquete MS Office a partir de la versión 2000. Esta fue la primera señal que fue escuchada no sólo por Microsoft sino también por muchos hackers. El formato de los documentos OLE se convirtió en seguida en objeto de cuidadosas investigaciones. Es lamentable que los hackers hayan sido más escrupulosos en el análisis que Microsoft. Las vulnerabilidades descubiertas en los últimos tres meses tenían muy pocas diferencias entre sí, ya que estaban basadas en los errores de ciertos datos de la descripción OLE. Microsoft se limitaba a publicar soluciones paliativas, y por alguna razón no se tomaba el trabajo de revisar los campos adyacentes de los archivos. Por eso, cada vez, al día siguiente de la aparición de los parches, teníamos noticias de nuevas vulnerabilidades.

Nos parece divertido que la aparición de todos estos problemas con Office y sobre todo con MS Excel, fue casi simultánea al lanzamiento del programa de tablas electrónicas de Google, que representa una competencia directa a Excel.

Esta es la cronología de las vulnerabilidades de Microsoft (según los datos de US-CERT):

03/14/2006 Vulnerabilidades en Microsoft Office podrían permitir la ejecución remota de código.

03/14/2006 Microsoft Excel malformed record memory corruption vulnerability.

03/14/2006 Microsoft Excel fails to properly perform range validation when parsing document files.

03/14/2006 Microsoft Excel malformed graphic memory corruption vulnerability.

03/14/2006 Microsoft Excel malformed description memory corruption vulnerability.

03/14/2006 Microsoft Excel malformed parsing format file memory corruption vulnerability.

05/19/2006 Microsoft Word object pointer memory corruption vulnerability.

06/13/2006 Microsoft PowerPoint malformed record vulnerability.

06/16/2006 Microsoft Excel vulnerability.

La vulnerabilidad del 19 de mayo se convirtió en la principal amenaza. La comunidad informática supo de su existencia sólo después de que se descubrió un envío masivo de un troyano que utilizaba esta vulnerabilidad. Ese fue otro de los casos en que los creadores de virus utilizaron una vulnerabilidad que sólo ellos conocían: fenómeno conocido como "exploit del mismo día". Estas vulnerabilidades son las más peligrosas, porque el fabricante de software necesita tiempo para analizar el problema y publicar la solución, mientras el código dañino se sigue expandiendo en Internet.

Microsoft tardó casi un mes en publicar los parches MS06-027 (Ejecución remota de código en Word) y MS06-028 (Ejecución remota de código en Powerpoint). Por supuesto, ya nos hemos acostumbrado a que Microsoft de manera ritual-paranoica publique sus actualizaciones el "segundo martes de cada mes", cosa que podría considerarse justificada si no fuera porque dos días después de la publicación del martes 13 de junio se encontró una vulnerabilidad casi idéntica en MS Excel. No nos explicamos cómo durante la preparación del parche no se haya verificado la posible existencia de un problema análogo en Excel. Pero todavía hay más. La última decena de junio nos trajo otras dos vulnerabilidades de MS Office: "Una vulnerabilidad en la biblioteca de objetos de vínculos podría permitir la ejecución remota de código" y "Una vulnerabilidad en Microsoft JScript podría permitir la ejecución remota de código".

El análisis de la mayor parte de las vulnerabilidades, llevado a cabo por los expertos de Kaspersky Lab, nos muestra que su causa es un sólo problema. La compañía Microsoft no debería limitarse a publicar parches para cada nueva vulnerabilidad encontrada: debe analizar todos los campos de la estructura de los objetos OLE, que son más de cien.

El que casi todas estas vulnerabilidades las hayan encontrado antes los representantes de la comunidad de hackers "de sombrero negro" y las hayan utilizado para difundir programas maliciosos, hace que la situación sea todavía más crítica. Los escritores de virus ahora están un paso más adelante y en cualquier momento pueden poner en circulación nuevos programas peligrosos.

Hacemos un llamado a todos los usuarios y los administradores de sistemas para que refuercen las medidas de seguridad en lo referente a los documentos MS Office: recomendamos, en todos los casos, si hay que abrir archivos provenientes de fuentes dudosas y de forma obligatoria analizarlos con un buen antivirus. Desde luego, es imprescindible instalar los parches de Microsoft tan pronto como sean publicados.
2. Los "secuestradores de códigos": la lucha contra el RamsonWare

Hace tiempo que le prestamos gran atención a este tema. En casi la totalidad de nuestros informes trimestrales hemos dedicado espacio a los nuevos notables representantes de esta nueva clase de programas maliciosos: Ransomware. Los virus chantajistas, encabezados por el tristemente conocido GpCode, aparecieron por primera vez en la escena a finales de 2004, tuvieron un activo desarrollo durante todo el 2005 y, en este año, alcanzaron la cima de su actividad.

Si bien al principio los autores de estos virus se limitaban a usar primitivos algoritmos de cifrado (GpCode) o a corromper el registro del sistema (Krotten), a fin de cuentas empezaron a utilizar los métodos de cifrado más complejos (RSA) y la técnica de "encerrar" los datos en archivos defendidos con contraseñas.

Ya hemos relatado sobre el troyano Cryzip que atacó a los usuarios norteamericanos comprimiendo sus ficheros en archivos ZIP con contraseñas de más de 30 caracteres. En mayo de 2006 una idea similar fue realizada en Gran Bretaña. El troyano MayArchive funcionaba de la misma forma y muchos expertos antivirus se inclinan a considerar que es una nueva versión de Cryzip. En su conjunto, los troyanos-archivadores siguen siendo una amenaza para los usuarios del mundo occidental. En Rusia es mucha más difundida la técnica de cifrar los archivos.

El algoritmo de cifrado RSA se usó por primera vez en enero de 2006 en el virus GpCode.ac. Su autor se limitó a usar una llave de 56 bits, que las compañías antivirus no tardaron en descifrar para recuperar los archivos afectados.

La rapidez con la que se logró encontrar la llave de descifrado hizo que el autor del virus decidiera usar el camino más fácil. En junio, una epidemia causada por un nuevo virus atacó el sector ruso de Internet. Esta vez el virus usó una llave mucho más larga, de 260 bits. No obstante, nuestros expertos mostraron su pericia una vez más, ya que lograron descifrar la clave en menos de cinco minutos. Y empezó una verdadera "carrera armamentista": a ver quién es más perseverante, quién tiene procesadores más potentes y conocimientos más profundos en criptografía, en una palabra, quién es más fuerte que su adversario. Pero si bien el autor de GpCode tenía la posibilidad de rendirse, las compañías antivirus no contemplaban esa salida, ya que tenían que proteger a los usuarios afectados. Al ser descifrada la llave de 260 bits, los autores de virus respondieron lanzando una nueva versión del virus con una llave de 330 bits. La cosa empezó a ponerse seria. Algunas de las compañías antivirus abandonaron la lucha en este punto. Pero Kaspersky Lab pudo descifrar la llave en menos de 24 horas. El autor de GpCode aceptó el desafío. El 7 de junio de 2006 el virus GpCode.ag empezó a propagarse en Rusia desde un sitio web. Esta vez usaba la mayor llave jamás descifrada en toda la historia: 660 bits. Según los cálculos más aproximados, se necesitarían más de 30 años en un ordenador con procesador de 2.2 Ghz para descifrar esta llave. Pero tuvimos una suerte fantástica. Los procedimientos para descifrar los archivos cifrados con la llave RSA-660 se añadieron a nuestras bases antivirus ese mismo día. No podemos revelar los detalles, pero usted puede estar seguro de que fue la más sorprendente resolución de un problema de cifrado en toda la historia de la virología informática.

Al mismo tiempo, hicimos todo lo posible para cerrar el sitio web infectado por el virus GpCode, y al día siguiente dejó de funcionar. Durante la redacción de este artículo no hemos tenido noticias de nuevas variantes de este virus, pero no se puede excluir la aparición en cualquier momento de otro GpCode con una llave de cifrado aún más larga.

El esquema de propagación de este virus es muy interesante. Se usó una de las formas más sutiles: un ataque dirigido a los usuarios de uno de los sitios web más populares de Rusia, visitado por las personas que buscan trabajo. El virus envió a todos los usuarios una supuesta carta de respuesta, que contenía un troyano. Este fue el factor que determinó el alto porcentaje de infecciones entre los destinatarios de las cartas.

Esta es una verdadera novela policial que todavía no ha llegado a su final. Kasperky Lab publicó un artículo especial sobre GpCode, titulado "El chantajista", que usted puede leer en nuestro sitio web.

Tratemos de mirar hacia el futuro e imaginar lo que nos espera con el desarrollo del cifrado asimétrico de los programas maliciosos. A pesar de que pudimos descifrar las llaves de 330 y 660 bits en un plazo aceptable, está claro que estas llaves son el límite de la criptografía moderna. Una buena realización del algoritmo RSA o de cualquier otro de llave abierta puede ser irresoluble para las compañías antivirus e incluso para muchos centros informáticos que cuentan con superordenadores. En nuestra opinión, la única forma de protegerse es tomar medidas preventivas: hacer copias de seguridad de todos los documentos, bases de datos y bases postales utilizadas. Las compañías antivirus deben reforzar el desarrollo de métodos proactivos destinados a evitar el cifrado y compresión de los datos de los usuarios.

Los autores de GpCode, Cryzip y Krotten continúan en libertad, y aunque se está tomando medidas para su captura, no se puede excluir la posibilidad de que, en caso de ser arrestados, no aparezcan otros delincuentes para reemplazarlos. Por esta razón, el tema de RamsomWare seguirá siendo uno de los principales problemas de la industria antivirus en el futuro inmediato.
3. El polimorfismo de los scripts

El término "polimorfismo" (del griego polis, varias formas) apareció en el lenguaje informático hace mucho tiempo, en el año 1990. Desde entonces el polimorfismo viral atravesó varias etapas en su desarrollo: desde el simple cifrado xor, hasta las complicadísimas metamorfosis que usaban intrincados algoritmos, incluidos los criptográficos. Se ha escrito numerosos artículos y tesis científicas sobre el polimorfismo. Los virus polimórficos se desarrollaron de forma activa hasta los principios del siglo XXI. No obstante, poco después, la tendencia cambió radicalmente hacia la escritura de gusanos y troyanos.

La tecnología de la constante mutación del código para dificultar ser detectados por los antivirus fue abandonada por cierto periodo.

Pero desde principios de 2003, el polimorfismo de nuevo empieza a atraer la atención de la comunidad de los autores de virus. La razón fue que los antivirus se volvían cada vez más perfectos, y ya no se podía usar diferentes programas de compresión para camuflar el código malicioso: la técnica preferida de los autores de virus en ese momento. Por eso, se extrajeron de los polvorientos anaqueles las obras de los "clásicos" del polimorfismo viral: DarkAvenger, Black Baron y Zombie. Se los sometió a una inspección que consideraba los nuevos conocimientos y capacidades de procesamiento y, poco a poco, en Internet empezaron a aparecer unos pocos polimorfos de nueva generación.

El polimorfismo, la "polución del código" y la oposición a los programas de análisis fueron los problemas que tuvieron que enfrentar los analistas de los laboratorios antivirus estos últimos años. A finales de 2005 y principios de 2006, el polimorfismo alcanzó un área antes considerada "exótica": los gusanos-virus de script.

Si bien las compañías antivirus, para la lucha contra los polimorfos binarios habían creado diferentes emuladores de código y analizadores heurísticos, no había habido necesidad de crear medios similares para contrarrestar a los programas malignos basados en scripts. En los idiomas de script se escribieron sólo unos cuantos exploits de vulnerabilidades en los navegadores y un par de descargadores troyanos basados en éstas. Los virus de script alcanzaron la cima de su popularidad a finales del siglo pasado, con el gusano LoveLetter.

Se podría decir que uno de los investigadores más activos de las posibilidades del polimorfismo en los scripts fue un escolar austriaco conocido bajo el seudónimo de Spth. Fue capaz de realizar un algoritmo polimórfico muy interesante en el virus para JavaScript Cassa. Sin embargo, no sólo los delincuentes se habían ocupado de este problema. Este tema resultó ser de mucho interés y utilidad para los diseñadores de sitios web, que de esta forma pretendían evitar el robo del código de sus sitios.

Aparecieron varios programas que permitían cifrar el contenido de las páginas html. Estos programas se basaban en las funciones de Java Script, que descifraban de una forma transparente el contenido de las páginas web y lo mostraban correctamente en los navegadores.

De hecho, estos programas, en manos de los creadores de virus se convirtieron en verdaderas herramientas de construcción de virus, cuyo uso no requería de grandes conocimientos de la teoría del polimorfismo. Aparecieron en la escena los "script-kiddies", autores de virus inexpertos que pretendían ser hackers. Al empezar a cifrar los exploits y troyanos, lograron que las compañías antivirus empiecen a tomarles en serio.

Esta tarea se complicó por el hecho de que los métodos tradicionales de emulación del código no se podían aplicar, ya que era necesario analizar las páginas web mientras se cargaban en el navegador, y cualquier ralentización de su funcionamiento podría hacer que los usuarios se quejaran de "la lentitud de Internet".

Lamentablemente, algunos autores de programas de cifrado de páginas web fueron más adelante y abrieron todo el código de sus programas, dando la posibilidad de perfeccionar poderosos algoritmos polimórficos (p. ej. HTML Guard) a cualquiera que lo desease.

Todos estos factores provocaron que en el primer semestre de 2006 nos encontremos con varios peligrosos gusanos postales que alcanzaron gran difusión: Feebs y Scano.

Ambos gusanos se propagan vía correo electrónico como datos adjuntos, que en realidad son archivos JavaScript cifrados. En sí, es una página html común, lo que burla la atención de los usuarios, acostumbrados a que los virus lleguen en forma de archivos ejecutables o como documentos de MS Office. La mayor parte de los usuarios siguen considerando que las páginas HTML no contienen códigos peligrosos.

Al abrir estas páginas, se ejecuta un código polimórfico que instala en el sistema un archivo ejecutable, que es el cuerpo del gusano. A continuación, entre otras cosas, empieza a generar nuevas copias del archivo JavaScript, y cada nueva copia es tan diferente de las demás, que no se puede encontrar ni un sólo fragmento de código repetido. Este es el primer resultado del trabajo del generador polimórfico del gusano. Acto seguido, los archivos se empiezan a enviar desde el ordenador infectado a todas las direcciones de correo encontradas y el ciclo se repite. Para complicar la labor de los laboratorios antivirus, los autores de estos gusanos publican nuevas variantes cada dos o tres días.

¿Qué tenemos a fin de cuentas? Pues una antigua tecnología adaptada a las nuevas condiciones. También observamos ciertos indicios de ingeniería social, ya que los usuarios no toman en cuenta la peligrosidad de las páginas html comunes y corrientes que, en realidad, contienen un código de script. Tenemos también ciertos problemas con la creación de métodos fiables para detectar estos virus, ya que es necesario un funcionamiento rápido y hay una gran cantidad de "falsos positivos" durante el análisis de páginas cifradas pero inofensivas.

Todo lo expuesto nos hace sacar la conclusión de que, a pesar del activo desarrollo de las nuevas tecnologías virales y antivirus, siguen vigentes los métodos clásicos. Lamentablemente, en la industria antivirus moderna no sólo hay compañías veteranas, sino un gran masa de proyectos recientes que no tienen gran experiencia en la lucha contra las amenazas "antiguas". Asimismo, las tecnologías de moda, como las de análisis en tiempo real del tráfico http, son del todo inútiles contra los virus polimórficos.
4. Conceptos

En la actualidad, la creatividad de los autores de virus está en cierta forma estancada. Como ya lo hemos mencionado, los creadores de virus se ven obligados a recurrir a tecnologías antiguas, casi olvidadas. Los temas candentes de los últimos años, los rootkits, botnets y las vulnerabilidades de los productos de Microsoft, hoy han sido desplazados de los primeros lugares. Los creadores de virus se han concentrado en buscar nuevas posibilidades de contagiar mayores cantidades de usuarios. En primer lugar están las ideas conceptuales que quizá no obtengan una amplia realización en el futuro, pero que de una forma u otra hacen que las compañías antivirus preparen una respuesta adecuada.

2006 ya se perfila como uno de los años más fructíferos en nuevos conceptos de toda la historia de los virus informáticos. En el primer trimestre tuvimos el gusto de conocer al primer troyano para la plataforma J2ME, que funciona en casi todos los teléfonos celulares de todo el mundo; vimos el primer virus "verdadero" para el sistema operativo Mac OS X y luego el primer gusano Bluetooth para la misma plataforma. Los investigadores de la Universidad de Michigan, auspiciados por Microsoft, expusieron la idea del rootkit SubVirt, fundamentado en las tecnologías de los "equipos virtuales". En el anterior informe trimestral ya lo habíamos mencionado.

Estas actividades también se explican porque las fuerzas de seguridad de varios países habían desmantelado la conocida banda de creadores de virus 29A que, durante los últimos años, había sido el principal grupo de ideólogos, pionero de estas tecnologías. El lugar vacante no tardó en ser ocupado por nuevas personas que aspiraban a grabar su nombre en la historia de los virus informáticos.

Los autores de virus no se detuvieron durante los tres meses pasados. Le relataremos sobre los fenómenos completamente nuevos a continuación.

Empezaremos por el primer virus para el producto de Microsoft denominado MS Publisher. Este programa es una de los más antiguos de Microsoft y está destinado al negocio editorial. Gozó de gran popularidad en los años 90 del siglo pasado, pero, poco a poco, fue cediendo posiciones a la competencia. No obstante, el proyecto sigue existiendo, desarrollándose, y con cierta regularidad aparecen nuevas versiones. Hasta el momento no representaba ningún interés para los autores de virus, pero el afán de figuración les obligó a prestarle atención. Lo más probable es que lo hayan hecho sólo por cumplir el compromiso de crear por lo menos un virus para cada programa de Microsoft.

También se distinguió una muchacha ucraniana conocida bajo el seudónimo de Pativara. En abril de 2006 envió a Kaspersky Lab su virus para MS Publisher 3.0, que recibió el nombre de Avarta (http://www.viruslist.com/ru/viruses/encyclopedia?virusid=117864).

Pero debido a la tosquedad de su método de propagación y sus demasiado evidentes funciones destructivas, Avarta no tiene ninguna posibilidad de salir al gran mundo. Tres o cuatro años atrás hubiera sido un ejemplar muy interesante de nuevas tecnologías virales. Pero ahora que los virus macro se han extinguido casi del todo, la aparición de Avarta es la demostración de una posibilidad que nunca se convertirá en amenaza.

La posible existencia de virus capaces de reproducirse en varios sistemas operativos al mismo tiempo, por ejemplo en Windows y Linux, siempre llamó la atención. Hace bastante tiempo que se llevan a cabo esfuerzos en esta dirección, y en abril apareció un ejemplo de este tipo de virus. Bi.a puede infectar archivos en el directorio donde se encuentre, determinando el sistema operativo y, en consecuencia, usando el método de infección correspondiente.

Nuestro informe sobre la detección de este virus provocó un gran revuelo en la comunidad de Linux. El gurú en persona, Linus Torwalds, se incorporó a su análisis. Al saber los resultados del análisis del código de Bi.a y otros errores encontrados en Linux, debido a los cuales el virus podría no funcionar en ciertos kernels, Torwalds publicó un "parche" (que hizo que el virus pueda funcionar), acusando al mismo tiempo a Kaspersky Lab de exagerar algo sin importancia, a pesar de que el alboroto había sido levantado por los adeptos a Linux, que estaban seguros de la invulnerabilidad de su sistema operativo. Pero los hechos son los hechos: los virus multiplataforma Windows/Linux siguen acaparando la atención de los autores de virus que no piensan dejar de trabajar en este sentido.

Los virus para el paquete de análisis matemático Matlab que aparecieron en abril y mayo se pueden considerar algo exótico. El virus Gabol, escrito en el idioma de script de Matlab, estaba diseñado para infectar todos los archivos de este programa escribiendo su cuerpo en la parte inicial de los archivos.

Xic.a es un virus más complejo, escrito usando el tipo de polimorfismo que mencionamos más arriba. Es difícil imaginarse las posibles aplicaciones reales de este tipo de virus, sobre todo por la poca difusión de Matlab, así que estamos ante una "prueba de concepto" creada para obtener fama.

Es mucho más peligroso el virus macro para el paquete ofimático StarOffice. Este paquete es el principal competidor de MS Office y goza de gran popularidad entre los usuarios de Linux. También existen versiones de este producto para la plataforma Windows. Hasta entonces, los virus macro eran exclusivos de MS Office, pero la presencia en StarOffice de un potente idioma de script y el deseo de los autores de virus de demostrar que no sólo los programas de Microsoft pueden ser habitados por programas maliciosos, provocaron que aparezca el virus StarDust. En realidad, no es un virus, sino más bien un troyano, sin embargo, la esencia de la "prueba de concepto" sigue siendo la misma: un nuevo producto popular se considera desde ahora vulnerable a los ataques de virus.

Pero, sin lugar a dudas, la "prueba de concepto" más peligrosa del trimestre es el gusano Yamanner. Este es uno de los más claros representantes de una pequeña clase de gusanos que usan un método de propagación fuera de lo común. Son tan pocos, que cada uno de ellos puede considerarse como una novedad tecnológica, que de inmediato salen al mundo real y se convierten en un notable suceso.

Nos referimos a los gusanos que, para propagarse, se aprovechan de las vulnerabilidades y errores de los motores script de diferentes recursos web populares: los sistemas de correo electrónico gratuitos y las bitácoras. Para funcionar no les hace falta penetrar al ordenador del usuario. Lo único que les hace falta es que su código sea activado durante la visualización del mensaje en el navegador o la visita a una página web que lo contiene. Casi todos se basan en el uso de la vulnerabilidad "cross-site scripting". Este principio lo usó el gusano que funcionaba en el interfaz del sistema de correo en línea ruso mail.ru. El gusano SpaceHero, que infectó en octubre de 2005 millones de bitácoras en el sitio MySpace, usaban la misma vulnerabilidad.

En junio de 2006 los casi doscientos millones de usuarios de Yahoo! se convirtieron en potenciales víctimas de un gusano similar. Yamaner se caracteriza porque para que se active su código malicioso sólo necesita que el usuario abra un mensaje en el interfaz web de Yahoo! Mail. Cuando el usuario abre la carta, se ejecuta el script que envía el gusano a todas las direcciones de la libreta del usuario dónde el dominio es @yahoo.com o @yahoogroups.com. Además, se abre una página web predeterminada (en este momento no funciona) y la libreta de direcciones de la cuenta infectada se envía a un servidor previamente establecido.

La amenaza afecta a todos los usuarios de Yahoo Mail, excepto a aquellos que usan servicios especiales para recibir su correo vía POP3 en un cliente postal autónomo (por ejemplo, Outlook). En vista de que la plataforma de propagación del gusano es el idioma JavaScript, éste funciona en todos los principales navegadores.

La única defensa efectiva contra estos gusanos es desactivar la ejecución de scripts en el navegador. Pero esto hace que sea imposible usar el interfaz web de Yahoo Mail. Yahoo! tomó las medidas necesarias para filtrar los mensajes de correo que usaban esta vulnerabilidad, corrigió el interfaz de su servicio y recomendó a sus usuarios trasladarse a la nueva versión de Yahoo!: Yahoo Mail Beta, invulnerable a este tipo de ataques.

En realidad, esta historia puede repetirse con cualquier otro servicio web popular. Cualquier otro servicio basado en un interfaz web es potencialmente vulnerable, p. ej. Google Mail. Las funciones de cualquier virus o gusano para JavaScript están limitadas sólo por la cantidad de parches instalados en el sistema y, en cualquier momento, pueden expandirse si se descubre una nueva vulnerabilidad. Los errores de programación que conducen a las vulnerabilidades "cross-scripting" ocurren con mucha frecuencia y se necesitan grandes esfuerzos para descubrirlos.

El límite entre el ordenador personal y los servicios de Internet se ha borrado hace tiempo. Su ordenador puede estar libre de virus, pero usted puede participar en la difusión de un gusano sólo con entrar a una bitácora o abrir su correo.

Esta es una de las principales amenazas que nos trae el futuro, sobre todo con el desarrollo del Web 2.0.

Fuente: http://www.viruslist.com/sp/analysis?pubid=191385753
___

La reencarnación de la Blue Frog

A pesar del fracaso sufrido por la compañía Blue Security en su lucha contra los spammers, la idea de la "Rana azul" (Blue Frog) sigue viva. Todo parece indicar que los spammers se tendrán que enfrentar con un serio contrincante: los usuarios han empezado a unirse bajo el estandarte de la "Rana azul".

Indignados por la descarada demostración de fuerza que hicieron los spammers, cuyos ataques DDoS obligaron a capitular a la compañía Blue Security, muchos usuarios no han aceptado la derrota incondicional.

El llamamiento a continuar con la lucha y organizar una comunidad apareció el mismo día en que la compañía Blue Security depuso sus armas. Y este llamado tuvo una gran respuesta, incluso entre los profesionales en informática.

Para empezar, los enojados usuarios decidieron formar la "Frognet", una red de ordenadores equipados cono una versión modificada del programa "Blue Frog", que enviaría solicitudes "opt-out" a los sitios de los spammers. Se supone que los usuarios de la red P2P enviarían a los servidores centrales sus quejas sobre el spam, y los administradores de la red los procesarían. Para proteger la red contra los posibles ataques DDoS de los spammers, la red no debe depender de un sólo servidor oficial, y sus servidores centrales deben estar bien escondidos, prácticamente en la clandestinidad.

La idea de la reencarnación de la "Rana azul" sufrió una agitada discusión, de dónde surgió un proyecto que recibió el nombre de una rana azul venenosa: Okopipi. (Ya que ideas similares aparecieron en la cabeza de varias personas, también es posible encontrar otro nombre de la nueva "rana": Black Frog).

El trabajo de Okopipi continúa. Los desarrolladores tendrán que resolver una serie de problemas, entre ellos, la organización y la estructura de "Frognet", el mecanismo de elección del objetivo del ataque (ya que existe el peligro de atacar sitios inocentes) y del mecanismo de acción contra los sitios de spam; la defensa de los usuarios contra las respuestas a los ataques y la defensa de la red contra los hackers: "Frognet" en mano de los delincuentes sería un arma terrible. Una condición más del nuevo proyecto es que las acciones de Okopipi deben restringirse al marco legal.

En su tiempo, la compañía Blue Security recibió grandes sumas de dinero para el desarrollo de su proyecto. Okopipi, al parecer, se está creando gracias al esfuerzo de sus usuarios, que están dispuestos a invertir su tiempo, conocimientos y recursos en la lucha contra los spammers.

Veamos los comentarios de Ana Vlasova, directora del grupo de analistas de spam de Kaspersky Lab:

La situación creada por el proyecto "Blue frog" es excepcional. Ante nuestra vista se están desarrollando verdaderas acciones bélicas: los spammers contra Internet. A los usuarios de la Red de Redes solo les queda observar el desarrollo de los acontecimientos... o tomar parte en ellos. A propósito, la actividad de los usuarios que dirigen sus esfuerzos a la lucha contra el spam, fue muy alta.

¿Servirá de algo este empeño? Lamentablemente, por el momento el pronóstico es pesimista. Es dudoso que los usuarios puedan ganarle el segundo round a los spammers. Y no es que falten medios o preparación. Es un asunto de estrategia.

En su tiempo, los creadores del proyecto "Blue Security" partían del supuesto de que les sería posible crear una "zona libre de spam". Según esto sería posible dividir Internet en dos grupos: los afortunados que no reciben spam y los infelices que no tropezaron con este proyecto. Pero, a priori, semejante "zona" no puede existir por largo tiempo. Ésta tenderá siempre a expandirse, y el resultado lógico de esta expansión sería la total liberación de Internet del spam. En cuanto la "zona libre" sea lo suficientemente grande como para afectar los intereses comerciales de los spammers, éstos empezarán a contraatacar. Blue Security no pudo resistir el contraataque.

Los iniciadores del nuevo proyecto "Black Frog" están dispuestos a dar batalla a los spammers usando sus propios métodos. ¿Serán útiles? No, y esta estrategia es también bastante dudosa. Esta lucha sólo puede llevar a una "carrera armamentista" entre las dos partes. A fin de cuentas podemos vernos ante una situación en que la caída de un servidor de hospedaje o el ataque a un proveedor sean considerados como "pequeñas pérdidas de guerra". Pero la mayoría de los usuarios quieren otra cosa. Ellos quieren estabilidad, y no una "conmoción de los fundamentos".

La lucha contra el spam debe llevarse a cabo en varias direcciones, una de las más importantes es la posibilidad de aplicar toda la fuerza de la ley contra los spammers y sus clientes, como también, una propaganda que haga patente la ilegalidad y falta de ética del spam. Cuando aquellos que requieren del spam para publicitar sus servicios sepan que este tipo de publicidad es ilegal, los spammers empezarán a perder clientes.

En lo que respecta a los spammers que han hecho de esta actividad su negocio (es decir, cuando el propagador de spam es al mismo tiempo el cliente que pidió el envío masivo), para eso existen los filtros antispam, cuya tarea es evitar que el spam llegue a los buzones de los usuarios.

Fuente: http://www.viruslist.com/sp/news?id=187602154
___

Evolución de los programas maliciosos: las vulnerabilidades de MacOS X en 2005 - 2006

Claudia Dumitru

Introducción

Los ordenadores Apple Macintosh se están haciendo cada vez más populares. Sin embargo, los recientes informes sobre sus problemas de seguridad han causado una extensa discusión entre los profesionales de la seguridad. Se acusa a los especialistas que han expresado preocupación sobre el creciente número de vulnerabilidades detectadas en Mac OS X de reaccionar de sobremanera . La otra cara de la moneda es que a los que expresan el punto de vista opuesto, se los acusa de falta de sentido común. Este artículo examina varios aspectos de la evolución reciente de las amenazas para Mac OS X y tiene el objetivo de ayudar a los lectores a entender el debate que se está llevando a cabo: cuán seguros son los Macs hoy y cuán seguros lo serán en el futuro.

Estoy convencido de que los ordenadores con Mac OS X recién comprados son más seguros que los que usan otros sistemas operativos. El modelo de seguridad de Mac OS X, similar al de Unix y Linux, está preconfigurado para proteger al sistema contra amenazas comunes a otras plataformas donde este tipo de configuración no es una norma. Podríamos decir que desde un principio, Mac OS X se diseñó con la seguridad en mente. Sin embargo, a pesar de que este enfoque parece haber cubierto casi todas los defectos de seguridad, es muy peligroso suponer que no existe ninguna vulnerabilidad. Al igual que cualquier otra plataforma, Mac OS X tiene defectos de software. Estos defectos atraen la atención de los usuarios maliciosos, sobre todo si los usuarios comunes piensan que no es necesario protegerse contra las posibles amenazas.

Los componentes dónde las vulnerabilidades identificadas están presentes representan un aspecto digno de atención. Las vulnerabilidades identificadas en los componentes vulnerables a ataques a distancia han aumentado en comparación con el mismo periodo del año pasado. Esto demuestra claramente que los vectores de posibles ataques están recibiendo cada vez más atención.

Estadísticas

Figura 1: Una comparación de la cantidad de vulnerabilidades en MacOS X y productos afines. Primera mitad (enero-mayo) de 2005 y 2006.

Por ejemplo, la cantidad de vulnerabilidades identificadas en el núcleo (kernel) del sistema operativo y componentes afines, es menor que en 2005. No obstante, la cantidad de vulnerabilidades que afectan a Safari y la aplicación Mail -que pueden usarse para realizar ataques vía Internet - ha aumentado. Lo mismo pasa con QuickTime, que fue un tema popular entre los investigadores de seguridad durante la primera mitad de 2006.

El gráfico de arriba incluye una serie de vulnerabilidades encontradas en productos de otras compañías que funcionan en Mac OS X. Esta categoría incluye aplicaciones como las que se instalan automáticamente en el sistema operativo, pero que no son exclusivas de MacOS X. Por ejemplo, durante este periodo se identificaron varias vulnerabilidades en Java VM de Sun, que afectaban a todos los sistemas operativos capaces de ejecutar Sun Java, y no sólo a MacOS X.

Resulta interesante que la cantidad de vulnerabilidades del núcleo de MacOS X (Mach) y los componentes/librerias afines haya disminuido en comparación con 2005. Al mismo tiempo, se han descubierto varias vulnerabilidades críticas. La más popular quizá haya sido el exploit de la contraseña local (un exploit del mismo día) reportada el 03.02.06, que se usó para hackear el sistema de durante el concurso "rm-my-mac".

Programas maliciosos para Mac

Los programas maliciosos destinados a Mac OS X son relativamente pocos.

La comunidad Mac fue cogida de sorpresa el 13 de febrero de 2006, cuando apareció el primer gusano para Mac OS X. El gusano, bautizado con el nombre de OSX/Leap.A., es un gusano para sistemas de mensajes instantáneos que es capaz de infectar las aplicaciones de MacOS X. Pero, debido a un error en el código del virus, los programas infectados dejan de funcionar.

El gusano se mencionó por primera vez en el foro MacRumors (http://forums.macrumors.com/), el 13 de febrero de 2006 por la noche. El mensaje original decía: "Supuestas imágenes de OS 10.5 Leopard", en un obvio intento de hacer que los usuarios desprevenidos ejecuten el código malicioso.

El gusano usa la aplicación de mensajes instantáneos "iChat" de Apple para propagarse. Las formas alternativas de penetrar en el sistema incluyen la descarga y ejecución directa del código del gusano por parte del usuario o la ejecución de una aplicación infectada desde una ubicación distante. Como el gusano no es capaz de infectar un sistema de forma automática, también se le puede dar el nombre de "troyano", lo cual no es del todo correcto. Un troyano es incapaz de reproducirse, mientras de "Leap.a" sí lo es.

El gusano se propaga en forma de un archivo TAR.GZ llamado "latestpics.tgz". Si el usuario descomprime el archivo (ya sea usando la instrucción "tar" en la línea de comando o pulsando dos veces el archivo en Finder), se le mostrará algo que aparenta ser un archivo JPEG:

Pero en realidad, es un archivo ejecutable PowerPC, como se puede observar en el diálogo "Get Info" de Finder.

El ejecutable "latestpics" es una aplicación para línea de comando y por lo tanto, abre una ventana de terminal cuando se ejecuta.

Algunos informes dicen que en ese momento, si es ejecutada por un usuario normal, el sistema operativo pedirá derechos de administrador. Esto no sucedió durante nuestras pruebas: la ejecución del gusano continuó como si tuviera derechos de administrador. No obstante, al ejecutarse de esta forma, afecta sólo a las aplicaciones para la cuales el usuario tiene derecho de escritura.

Luego, el gusano extrae de su cuerpo un plugin para InputManager llamado "apphook". Si el usuario actual es un administrador, se copiará el plugin a la carpeta "Library/InputManagers". Si el usuario actual no es un administrador, se copiará el plugin a la carpeta "Library/InputManagers". La diferencia entre estas dos operaciones es que los plugins para InputManager de la carpeta "/Library" raíz se cargará en las aplicaciones que ejecuten todos los usuarios, mientras que en el segundo, afectará sólo a las aplicaciones que ejecute el usuario actual.

El plugin "apphook" es el componente del gusano responsable de propagarlo vía sistemas de mensajes instantáneos. Intentará interceptar ciertas funciones de iChat y enviará una copia del gusano a los amigos del usuario, usando el mismo método que "Buddies -> Send File".

Después de instalar el plugin "apphook", el código principal del gusano continuará infectando las aplicaciones locales. A continuación, usará "Spotlight" para buscar una lista de las aplicaciones más usadas e intentará infectarlas. El procedimiento de infección es muy simple: Leap reemplaza el contenido del ejecutable con su propio código y guarda el código de la aplicación original en una bifurcación de recursos (resource fork).

Cuando se ejecuta una aplicación infectada, el código principal del gusano también se ejecuta e intenta propagarse de la forma descrita arriba. Leap también intentará ejecutar la aplicación original, pero no lo conseguirá, debido a un error en el código del gusano. Esto significa que las aplicaciones infectadas dejarán de funcionar, lo que es una señal muy obvia de la infección.

Para terminar, parece que el autor del gusano planeaba añadirle una función de propagación por correo electrónico. Pero el código apareció en MacRumor antes de que lo hiciera.

Aparte de corromper las aplicaciones infectadas (algo que parece no haber sido echo a propósito), no hay señales de otros daños que el gusano pueda causar.

El 18 de febrero de 2006, apareció otro gusano para MacOS X. Inqtana se difunde vía Bluetooth se propaga enviando una solicitud Object Exchange (OBEX) Push al equipo víctima potencial. Si el usuario acepta la solicitud, el gusano aprovecha una vulnerabilidad de Bluetooth File and Object Exchange Directory Traversal para obtener acceso a las direcciones que se encuentran fuera del directorio de trabajo de Bluetooth File and Object Exchange.

El gusano deja dos archivos, llamados com.openbundle.plist y com.pwned.plist en el directorio LaunchAgents para garantizar que será lanzado de forma automática cuando el equipo de la víctima se reinicie.

Una vez que el sistema operativo se reinicia, com.openbundle.plist ejecuta el binario principal del gusano Inqtana, que intenta propagarse buscando dispositivos que tengan el sistema Bluetooth activado. Si los encuentra, se enviará a sí mismo a todos los dispositivos que respalden las solicitudes Object Exchange (OBEX) Push.

Más tarde se descubrió que Inqtana había sido escrito por el investigador experto en seguridad Kevin Finisterre, que lo creó como una "prueba de concepto".

El 21 de febrero, aparecieron dos exploits de "cero días" destinados a MacOS X: Exploit.OSX.Safari.a, descubierto por Michael Lehn y Exploit.OSX.ScriptEx.a, descubierto por Kevin Finisterre (el autor de Inqtana). Ambos exploits recibieron extensiva cobertura en la prensa informática.

Exploit.OSX.Safari es un exploit destinado a Safari, el navegador web de Apple. Debido a algunas características de Safari, es posible crear ciertos tipos de archivos ZIP que, al ser descargados de Internet, se convierten en código ejecutable. Esta vulnerabilidad fue resuelta por la actualización de seguridad Apple Security Update 2006-001.

Exploit.OSX.ScriptEx.a es un exploit para una vulnerabilidad de la aplicación Apple Mail para Mac OS X. Se activa cuando unos datos adjuntos configurados de una forma especial se envían por correo electrónico. La vulnerabilidad en sí es un desborde de buffer que puede ser activado cuando se realiza el análisis sintáctivo del componente Real Name de un archivo MIME Encapsulated Macintosh. La cuidadosa elección del tamaño y contenido del componente Real Name pueden conducir a que se ejecute un código arbitrario, que después puede usarse para instalar en el equipo víctima un troyano u otro tipo de programa malicioso. También puede usarse para obtener el control total del equipo víctima. Este problema se solucionó con la actualización Apple Security Update 2006-002.

El 19 de abril, Tom Ferris, un investigador experto en seguridad, reveló otras vulnerabilidades de "día cero", que podría permitir a un usuario malicioso hacer colapsar o "secuestrar" el equipo víctima.

Conclusión

En general, los programas maliciosos han evolucionado de una forma enorme estos últimos años. En el pasado, la mayor parte de los autores de código malicioso aspiraban obtener un lugar en los titulares de la prensa. Hoy, están buscando la forma de obtener ganancias financieras. La limitada difusión de Apple en el mercado global de ordenadores personales había protegido a los equipos Mac de la atención de los autores de programas maliciosos. Sin embargo, a medida que los sistemas Apple ganen popularidad, esto empezará a cambiar. Una vez que se alcance la mas crítica, sin lugar a dudas empezarán a aparecer más programas maliciosos. A pesar de que los programas maliciosos como IM-Worm.OSX.Leap.a y Worm.OSX.Inqutana.A y los exploits como Exploit.OSX.Safari.a y Exploit.OSX.Script-Ex fueron todos "pruebas de concepto" que no contenían ninguna carga peligrosa, demostraron que Mac OS X tiene lagunas de seguridad que pueden usarse para poner en peligro el sistema.

Todavía está por verse si las "pruebas de concepto" descritas en este artículo serán usadas para lucrar en un futuro próximo. No obstante, la historia nos muestra que una vez que se encuentran vulnerabilidades, los escritores de programas maliciosos no tardan en aparecer.

Materiales de referencia:

  1. Lista de actualizaciones de seguridad para MacOS X
  2. Informe de Kaspersky Lab - “2005: evolución de los programas maliciosos para UNIX, Linux y similares”
  3. IM-Worm.OSX.Leap.a, una descripción completa en la Enciclopedia de Virus
  4. Worm.OSX.Inqtana, una descripción completa en la Enciclopedia de Virus
  5. Tom Ferris
  6. Michael Lehn
  7. Kevin Finisterre
  8. Concurso rm-my-mac
Fuente: Kaspersky Lab
http://www.viruslist.com/sp/analysis?pubid=191762489

Atacan las últimas vulnerabilidades de Windows

Por Moisés López
[email protected]

Investigadores de seguridad detectaron al menos tres exploits activos, para vulnerabilidades que Microsoft corrigió en julio de 2006 con sus últimos parches. Dos de estos exploits fueron clasificados como críticos por la compañía.

El primero, se aprovecha de un defecto en el componente servidor de Windows que podría permitir que un atacante tome el control de un sistema. Expertos advirtieron que los delincuentes informáticos podrían explotar el agujero para lanzar algún tipo de gusano.

El segundo exploit se aprovecha de una vulnerabilidad en el servicio de cliente DHCP que podría conducir a un desbordamiento de búfer, y que puede ser utilizado por un
atacante para tomar el control completo del sistema. El problema afecta varias versiones de Windows incluyendo XP y Server 2003. DHCP es el protocolo estándar que asigna configuraciones de Protocolo de Internet (IP) a los equipos.

El tercero y último hasta ahora, está referido a un defecto en Microsoft Internet Information Services (IIS), el servidor de Microsoft para algunas versiones de Windows. La vulnerabilidad podía permitir que atacantes puedan tomar
control de un sistema a través de un archivo ASP (Active Server Page).

Las actualizaciones lanzadas por Microsoft para los tres agujeros que los piratas ahora intentan aprovechar para sus objetivos (MS06-034, MS06-035 y MS06-036), forman parte de los parches de seguridad de julio, mes en que la compañía solucionó un total de 18 vulnerabilidades.

* Relacionados:

MS06-034 Vulnerabilidad en servidor IIS (ASP) (917537)
http://www.vsantivirus.com/vulms06-034.htm

MS06-035 Vulnerabilidad en servicio Servidor (917159)
http://www.vsantivirus.com/vulms06-035.htm

MS06-036 Vulnerabilidad crítica en DHCP (914388)
http://www.vsantivirus.com/vulms06-036.htm

* Fuente:

NEWSFACTOR MAGAZINE
http://www.newsfactor.com/story.xhtml?story_title=Hackers_Target_Latest_Windows_Flaws&story_id=121004668XT7

Fuente:
http://www.vsantivirus.com/28-07-06.htm
___

Datos de usuarios de Skype al descubierto

Según diversas noticias aparecidas en algunos blogs desde el pasado mes de mayo, la base de datos de los clientes de Skype puede ser accesible. Los datos que se pueden obtener son la dirección del cliente, su teléfono o su página web.

Estos datos pueden conseguirse fácilmente, ya que únicamente forman parte de la información pública que se introduce en el sistema de Skype cuando un cliente se da de alta en el servicio. El peligro reside en la automatización de la descarga de estos datos. Según el hacker que ha generado el programa de descarga de datos, se pueden conseguir los datos de los 250 millones de usuarios de Skype en aproximadamente 7 horas.

Esta inmensa colección de datos abre la posibilidad de realizar distintos ataques a los usuarios, ya que son datos reales y funcionales. Desde el envío de spam a phishing dirigido a usuarios de Skype, las posibilidades de un uso ilegítimo de estos datos son muy altas.

Desde Oxygen3 queremos recordar a los usuarios de cualquier sistema informático que cuiden los datos entregados en el registro de cualquier servicio, y extremen sus precauciones ante la posibilidad de ser víctimas de un ataque o una estafa.

Fuente: Oxygen3
___

27 jul 2006

Spam basado en imagenes

Este tipo de Spam se ha convertido en una amenaza muy importante y la principal forma de evitar los filtros anti-spam actuales ya que los mismos se basan en identificacion de cadenas de caracteres especificos.
Segun IronPort este tipo de spam, actualmente es el 21% del total mientras que en 2005 era solo el 1%.

Fuente: http://www.usatoday.com/tech/news/2006-07-23-sneaky-spam_x.htm?csp=34

Primera campaña contra el robo de identidad

Se ha lanzado una nueva campaña para evitar el fraude online y el robo de identidad.

Lo siguiente puede leerse en su página principal. Felicitaciones a sus organizadores.

¿Sabías que sin tu saberlo puedes ser víctima de un robo de identidad o de un fraude on-line?

¿Sabías que los cibercriminales pueden robarte el dinero sin que te des cuenta?

Cuando utilizas tu banco on-line, cuando compras por Internet o simplemente navegando estás expuesto a las nuevas formas del cibercrimen.

España ocupa el tercer lugar en el ranking de los países de todo el mundo en el que más se comete fraude on-line.
___

Microsoft marca Explorer 7 como actualización de "alta prioridad"

Nota de Segu-Info: Si no se desea instalar IE 7.0 puede descargarse una herramienta oficial de Microsoft para ese fin
Más información: http://www.vsantivirus.com/27-07-06.htm


Según leo en Slashdot, que IE7 será actualizado vía Windows Update en cuanto esté disponible la versión final. Esto es a la vez una noticia buena y una mala.

Por una parte, los diseñadores de webs, en relativamente poco tiempo, podrán olvidarse del viejo IE6 y hacer directamente las webs cumpliendo el estándar marcado por el W3C. A los usuarios que no se hayan actualizado se les podrá instar a hacerlo o a pasarse a otro navegador compatible con el estándar para seguir navegando...
Por otra, puede que traiga problemas, dando una mala experiencia a los usuarios, debido a posibles futuros bugs, y tal vez incluso falta de compatibilidad con las webs antiguas para IE6 que usaban HTML específicamente para este navegador.

C|Net publica el artículo original, Microsoft tags IE 7 'high priority' update y también una imagen de cómo comenzará la actualización a IE7

Esperemos que la transición, cuando ocurra, sea lo más sencilla posible y que no cause dolores de cabeza a los usuarios. Aunque si acaban todos con problemas, tal vez sea ése el momento indicado para empezar a usar un navegador en condiciones

Fuente:
http://www.kriptopolis.org/node/2639
http://it.slashdot.org/it/06/07/27/0141207.shtml
___

Los misterios del tráfico

Por Enrique Dans

"Los llamados "gestores sociales de contenido" son el penúltimo descubrimiento de Internet: páginas que sirven para, por un lado, "no perderse nada" y, por otro, para saber qué considera una comunidad que tiene importancia y qué no."

El tráfico es algo dificilísimo de entender, una ciencia compleja. En muchas de sus instancias recuerda a la dinámica de fluidos, en otras a un ser vivo que transmite sus movimientos de un lugar a otro. En páginas como ésta es posible pasarse un rato muy entretenido intentando entender los modelos conceptuales de tráfico, y recopilando así dosis de paciencia para intentar entender nuestra suerte la próxima vez que nos encontremos metidos en un atasco en plena hora punta.

Continúa aquí

26 jul 2006

Spyware en extensiones de FireFox

Han creado un spyware en forma de extensión para el explorador FireFox.
FormSpy, el cual simula ser la extensión NumberedLinks 0.9 (no relacionada con la extension numberedlinks de mozdev, que es totalmente lícita), de Firefox, ha sido programada para robar datos confidenciales (como passwords, tarjetas de crédito, login de ebanking, etc.) desde las máquinas comprometidas.
El malware también es capaz de robar datos del ICQ, FTP, trafico de emails y enviarlos a un sitio controlado por el atacante.

Al ser una extensión de un navegador que funciona Windows y Linux, los sistema afectados pueden corresponder a cualquiera de estos dos sistemas operativos.

FormSpy puede ser descargado desde equipos comprometidos previamente por otro Troyano llamado Downloader-AXM o bien desde su sitio web en donde se promociona como una extensión más.

Más información:
http://www.theregister.co.uk/2006/07/26/firefox_malware_extension/
http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=140256
http://vil.nai.com/vil/content/v_140257.htm
http://www.vsantivirus.com/spy-formspy-a.htm
___

Ha visto la luz

Ha tardado muchos años, pero finalmente ha visto la luz. Decir que el anuncio de hoy de la Bill & Melinda Gates Foundation no tiene nada que ver con la experiencia profesional de Bill Gates en Microsoft sería, sencillamente, no conocer a Bill...

La Fundación anuncia que la donación de 287 millones de dólares para la investigación de una vacuna contra el SIDA a dieciséis institutos de investigación de todo el mundo tiene una sola contrapartida: que todos los participantes compartan los datos obtenidos de manera inmediata y colaboren en la obtención de dicha vacuna. Es decir, que desarrollen en modo open source. Es más, Bill Gates afirma, como titula el WSJ, que no financiará la investigación a no ser que los científicos decidan compartir los datos ("Gates won't fund AIDS researchers unless they pool data" - enlace de pago). El anuncio implica el reconocimiento explícito de que la metodología empleada hasta el momento, la de la competencia entre equipos en todo el mundo separados por burocracia y rivalidades económicas, competitivas e incluso personales ha supuesto, en palabras del Dr. Hellman, Director de la inicativa en la Fundación, un "miserable failure", y que el método de compartir los descubrimientos será más eficiente. Exactamente lo mismo que lo experimentado por Bill en la historia reciente de su competencia contra Linux: la mayor empresa del mundo, intentando desarrollar software dentro de su estructura y procurando hacerlo de la manera más competitiva posible, es incapaz de competir contra un número elevado de programadores que comparten todo lo que hacen y desarrollan cooperativamente en pos de un fin común.

En el mismo sentido lo analiza también ZDNet: "Bill Gates demands open source".

Fuente: http://edans.blogspot.com/2006/07/ha-visto-la-luz.html
___

EEUU le declara la guerra al juego de azar 'on line'

El Gobierno de EEUU ha iniciado una cruzada contra los casinos 'on line' y los juegos de azar en la Red, un jugoso negocio que mueve unos 12.000 millones de dólares anuales, que opera en la ilegalidad, y cuyos mayores clientes, más de la mitad, son estadounidenses.

En la actualidad existen unos 2.400 portales de juego por Internet en los que se puede apostar en deporte profesional, jugar al póquer o a la ruleta. En ellos, los estadounidenses gastan cada año más de 6.000 millones de dólares, según fuentes del sector.

Para evitar que los ingresos de las familias norteamericanas salgan del país en forma de apuestas supuestamente ilegales, el Gobierno ha iniciado una verdadera 'caza de brujas' que ya se ha cobrado algunas víctimas, entre ellas David Carruthers, responsable de BetOnSports, uno de los sitios de apuestas más populares.

El empresario inglés fue arrestado en el aeropuerto de Dallas-Forth Worth apenas pisó suelo americano para hacer escala camino de Costa Rica, donde varios cientos de empresas de apuestas por Internet tienen su sede.
Paraísos fiscales

El verdadero problema es que la mayoría de estos sitios web están localizados en paraísos fiscales de Centroamérica y el Caribe, de manera que el Departamento del Tesoro no recibe ni un solo dólar en forma de impuestos.

Esto ha hecho que los expertos apuesten a que tras la intervención federal se encuentra un intento de controlar el acceso a este tipo de negocios, dado que, según aseguró a 'The New York Times' el analista Sebastian Sinclair, "las apuestas por internet son imparables".

En una carta abierta publicada por el diario 'Baltimore Sun' dos días antes de su detención, Carruthers afirmaba: "queremos ser legales y que nos cobren impuestos. Sin embargo, en vez de dialogar con nosotros constructivamente, los legisladores prefieren creer que pueden controlar Internet".

Según apuntó Nigel Payne, jefe de apuestas deportivas del portal Sportingbets, a la revista Forbes, si los casinos 'on line' estuvieran regulados, "el Gobierno americano podría haber ingresado unos 900 millones de dólares en impuestos sólo el año pasado".

Sin embargo, hasta el momento el Departamento de Justicia de los EEUU persigue estos negocios como organizaciones ilegales en base a una ley de 1961 que prohíbe el uso del teléfono o cualquier otro tipo de sistemas de comunicación interestatal o internacional para realizar apuestas.
Nueva ley camino del Congreso

Paralelamente, el congresista republicano de Iowa Jim Leach está promoviendo una nueva legislación para prohibir las apuestas de todo tipo a través de Internet. Esta propuesta ya se encuentra camino del Senado, tras su aprobación por mayoría en el Congreso.

Si fuese procesado y juzgado con esta nueva ley, Carruthers se enfrentaría a una pena de hasta 20 años de cárcel por un delito de fomento de apuestas ilegales. El directivo británico forma parte de la nueva ola de 'padrinos' del juego del siglo XXI que ha desafiado al Gobierno estadounidense.

Se trata de gente con un perfil de universitarios, cultos y amantes del lujo, muy alejados de la imagen 'mafiosa' que ha rodeado tradicionalmente al mundo de los casinos. Uno de sus máximos exponentes es el multimillonario canadiense Calvin Ayre, el único de esta rara estirpe que aparece en la lista de los hombres más ricos del mundo elaborada por Forbes.

Desde su mansión costarricense gestiona los ingentes beneficios de su empresa de apuestas por Internet, Bodog, que le ha permitido amasar una fortuna personal de más de 1.000 millones de dólares. Ayre, de 45 años, sabe muy bien que es uno de los hombres más buscados por el Departamento de Justicia de EEUU, país del que provienen el 95% de los 210 millones de dólares en beneficios que ingresó el año pasado.

Fuente: http://www.elmundo.es/navegante/2006/07/26/tecnologia/1153909946.html
___

Netscape atacado mediante XSS

Fuente:
http://www.genbeta.com/archivos/2006/07/26-netscape-atacado-mediante-xss.php
http://www.f-secure.com/weblog/archives/archive-072006.html#00000927

Por Sacha Fuentes

Netscape hack

En la guerra entre digg y Netscape, algunos usuarios no se conforman con posicionarse a favor de uno u otro, sino que se dedican además a buscar fallos en su competidor y, en esta ocasión, los han encontrado en el más nuevo, Netscape.

El fallo, conocido como XSS (Cross Site Scripting) permite que un usuario introduzca código en JavaScript que se ejecuta en el navegador del resto de los usuarios al acceder a la página. Esto se produce porque no se filtra correctamente la entrada del usuario para eliminar estas partes maliciosas.

Esto ha provocado que al visitar algunas de las páginas, incluyendo en ocasiones la página principal, se nos muestre una ventana con texto colocado ahí por el usuario que envió la noticia. Parece que por ahora el ataque no ha ido más allá, pero sería posible insertar código malicioso que enviara las cookies de la página a un atacante o que modificara el aspecto de la página.

Es de esperar que, a estas horas, el problema esté ya solucionado.

Vía | F-Secure weblog.
___

25 jul 2006

La mayoría de los adultos usuarios no están protegidos contra código malicioso

Fuente: http://www.nod32-es.com/news/press.htm

El 65% de los usuarios adultos, que tienen instalado un programa antivirus, ha postergado la actualización del mismo

Según una encuesta recientemente apoyada por Eset, proveedor mundial de programas de seguridad para empresas y usuarios finales, y realizada por Harris Interactive®, la seguridad de los ordenadores en el país debería estar en alerta máxima.

La amplia mayoría de los usuarios adultos en Estados Unidos (88%) tiene un programa antivirus instalado en su ordenador personal pero casi dos de cada tres (65%) posterga la actualización del mismo.

Esto significa que los mismos se encuentran desprotegidos contra la creciente cantidad de código malicioso actual en línea.

La encuesta brinda una mirada a la gran ingenuidad y auto complacencia de los usuarios respecto a la seguridad en línea.

Si bien casi uno de cada cinco usuarios (19%) considera que existen 10.000 formas únicas de código malicioso que se descubren diariamente, el estudio sugiere que en realidad, parece no interesarles esto.

De hecho, el 65% de los que tienen un programa antivirus ha postergado su actualización y el 42% se ha visto afectado por código malicioso a pesar de tener uno instalado.

Los datos del laboratorio de Eset acerca de esta amenaza indican que, en promedio, surgen más de 10.000 formas únicas de código malicioso en todo el mundo cada día, lo que coloca a los usuarios en una situación de gran riesgo como consecuencia de los virus, programas espía, capturadores de teclado, troyanos, ataques de falsificación de sitios, y otras amenazas en línea.
Sin embargo, la mayoría de usuarios que cuentan con un antivirus en su equipo no están atentos en cuanto a la actualización del mismo.

"En general, la investigación muestra que muchos usuarios tienen una idea falsa acerca de la seguridad en línea”, comentó Andrew Lee, gerente de investigación de Eset."
Agregando: "Con la cantidad de amenazas de día cero en pleno crecimiento, los usuarios deberían ser aún más cautelosos y proactivos con su propia protección".

Harris Interactive® presentó la encuesta en línea efectuada, en todo el país, sobre una muestra de 2.079 usuarios de ordenadores, mayores de 18 años.

Esta encuesta reveló que:

* A pesar que el 55% está seguro, o muy seguro, de la protección ofrecida por el programa antivirus de su ordenador, el 42% ha sido afectado por código malicioso.
* Un sorprendente 65% ha postergado la actualización de su protección contra virus.
De estos adultos, las razones más importantes esgrimidas para no realizar dicha actualización ha sido:
o 38%: El proceso interrumpía demasiado lo que estaban haciendo en su ordenador.
o 32%: Consideraron que era algo que podía esperar.
o 27%: Pensaban que les tomaría demasiado tiempo.
o 14%: Además, este porcentaje de adultos, no estaba seguro de cómo actualizar su programa antivirus.

"La investigación me sorprendió, porque demuestra que si bien la mayoría de los usuarios cuenta con una protección antivirus, muchos de ellos han sido infectados y, no actualizan de forma regular, su solución antivirus", comentó Andreas Marx, ejecutivo de AV-Test.org, para agregar posteriormente: "Esto indica que la industria de programas antivirus, en general, está desilusionando a los usuarios al no brindarles programas fáciles de actualizar que no interrumpan otras aplicaciones".

Eset NOD32, es un programa antivirus de alto rendimiento y bajo impacto, que ofrece a los usuarios una protección integral en un producto diseñado para actualizarse de manera automática y en segundo plano, sin repercutir en las otras aplicaciones en ejecución.
De esta forma, los usuarios siempre cuentan con la última protección disponible.
Además, la versión 2.5 de Eset NOD32, utiliza tecnología ThreatSense®, un sistema sofisticado de detección basado en heurística avanzada, para identificar, de manera proactiva virus anteriormente desconocidos, troyanos, programas espía y ataques de falsificación de sitios, en tiempo real. ThreatSense se encuentra integrado en el motor único de análisis de NOD32, brindando una protección integral sin que los usuarios tengan necesidad de incluir soluciones adicionales para protegerse contra programas espía y publicidad no deseada.

Acerca de la encuesta

Harris Interactive® publicó la encuesta en línea, en nombre de Eset, entre el 1 y el 5 de junio de 2006, obteniendo respuestas, en todo el país, de 2.079 adultos mayores de 18 años, de los cuales 1.884 tienen un programa antivirus instalado en su ordenador personal.
Los datos fueron ponderados para que sean representativos de la población total de usuarios adultos de ordenadores en Estados Unidos según región, edad, género, nivel educativo, ingreso familiar, grupo racial/etnicidad y tiempo de permanencia frente al ordenador (horas por semana).

Con una muestra de probabilidad pura de 2.079 adultos se podría suponer, con un 95% de certeza, que los resultados generales tienen un error de muestreo de más o menos 3 puntos porcentuales.
Sin embargo, esto no considera otras fuentes de error.
Esta encuesta en línea no está basada en una muestra de probabilidad y, por lo tanto, no es posible calcular el error de muestreo teórico.

Acerca de Harris Interactive

Harris Interactive ocupa el 13º puesto entre las firmas de investigación de mercado más grandes y con mayor crecimiento en el mundo.
La compañía brinda perspectivas y asesoría estratégica, impulsadas por la investigación, para ayudar a sus clientes a tomar decisiones más firmes que generen mejoras mensurables y duraderas en el rendimiento.
Harris Interactive es ampliamente conocida por The Harris Poll, una de las encuestas de opinión independientes más antiguas, y por ser pionera en los métodos en línea de investigación de mercado.

La compañía ha creado lo que podría ser el panel más grande de encuestados en todo el mundo: Harris Poll Online.
Harris Interactive atiende a clientes en todo el mundo a través de sus oficinas en Estados Unidos, Europa y Asia, así como a través de su subsidiaria Novatris en Francia y una red mundial de firmas independientes de investigación de mercado.
La oficina de servicios, HISB, brinda a sus clientes de la industria de investigación de mercado la posibilidad de recolectar datos con métodos combinados y servicios de desarrollo de paneles así como también consultas de investigación publicadas y de seguimiento.
___

Un esquema a seguir en tests de penetración

Fuente: http://www.kriptopolis.org/node/2621

Está claro que a Symantec no le convence la seguridad de Windows Vista. Tras un primer informe donde señalaba las debilidades de la conexión a redes del próximo sistema operativo de Microsoft (presentado como el más seguro del mundo), Symantec acaba de poner a disposición de sus clientes la segunda entrega de su anunciada trilogía, donde se afirma que Windows Vista es proclive a la escalada de privilegios, que permite que un intruso se haga con el control completo de la máquina...

Por su parte, Microsoft afirma que las debilidades señaladas por Microsoft ya han sido resueltas en versiones posteriores de Vista y que el equipo de investigación de Symantec hace trampas, al permitir que su usuario disponga de privilegios de administrador, algo que Microsoft no recomienda.
___

Symantec explica cómo comprometer Windows Vista

Fuente: http://www.kriptopolis.org/node/2622

Está claro que a Symantec no le convence la seguridad de Windows Vista. Tras un primer informe donde señalaba las debilidades de la conexión a redes del próximo sistema operativo de Microsoft (presentado como el más seguro del mundo), Symantec acaba de poner a disposición de sus clientes la segunda entrega de su anunciada trilogía, donde se afirma que Windows Vista es proclive a la escalada de privilegios, que permite que un intruso se haga con el control completo de la máquina...
Por su parte, Microsoft afirma que las debilidades señaladas por Microsoft ya han sido resueltas en versiones posteriores de Vista y que el equipo de investigación de Symantec hace trampas, al permitir que su usuario disponga de privilegios de administrador, algo que Microsoft no recomienda.
___

24 jul 2006

Los 12 países mayores emisores de SPAM

Sophos ha publicado su informe trimestral con los 12 países que mayor cantidad de SPAM envían en el mundo.

April to June 2006
1. United States 23.2%
2. China (& Hong Kong) 20.0%
3. South Korea 7.5%
4. France 5.2%
5. Spain 4.8%
6. Poland 3.6%
7. Brazil 3.1%
8. Italy 3.0%
9. Germany 2.5%
10. United Kingdom 1.8%
11. Taiwan 1.7%
12. Japan 1.6%

Others 22.0%

El informe puede ser consultado aquí

¿Solucionará Windows Vista el problema de los virus?

Fuente: http://www.nod32-es.com/news/documentos/about_windows_vista.htm

Recientemente me preguntaron: "¿Solucionarán, las nuevas medidas de seguridad en Windows Vista, el problema de los virus?"
Después de reincorporarme, tras la sorpresa que me provocó esta pregunta, traté de brindar lo que espero haya sido una respuesta razonable. Sin embargo, después de reflexionar sobre el tema un tiempo más, decidí que la pregunta realmente merece algo más que la simple, y bastante obvia, respuesta "No".

Una segunda respuesta, también obvia, podría ser que Microsoft realmente no cree que los nuevos controles de seguridad resolverán el problema, dado que ha invertido grandes sumas de dinero en el desarrollo de sus propias soluciones contra el código malicioso (tanto programas antivirus como aplicaciones contra aplicaciones espía).
Estas soluciones se encuentran unidas con una serie de otras herramientas como Microsoft One Care y serán lanzadas junto con Windows Vista.

Existen dos partes diferentes de la pregunta que requieren una mayor investigación:

* La primera sería: ¿Qué significa "el problema de los virus"?
* Y la segunda, ¿Cuáles son las implicancias de las nuevas medidas de seguridad en Windows Vista ?

Continúa aquí
___

Virus Informáticos con riesgo biológico

Por supuesto el titular es una broma aunque algunas empresas se lo toman más en serio. El blog de Hispasec me ha hecho reir mucho.

http://blog.hispasec.com/laboratorio/143
___

Páginas "de confianza" como fuente de troyanos

Fuente: http://www.hispasec.com/unaaldia/2829

Por Sergio de los Santos
[email protected]

Un banner de publicidad alojado en MySpace ha conseguido infectar a más de un millón de usuarios de Windows gracias a una vulnerabilidad para la que existe parche desde enero de 2006. No es la primera ni la última vez que esto ocurre. Los anuncios en las páginas puede convertir a una web de confianza en una fuente de código no deseado.

Durante este mes de julio, quien navegase a través de MySpace.com con Intenet Explorer no parcheado y privilegios de administrador, quedaba infectado automáticamente por algún tipo de adware. Al contrario de lo que pueda parecer, la página MySpace no tiene, en principio, responsabilidad directa sobre el incidente. Normalmente contratará servicios de publicidad a terceros que se encargan de seleccionar, alojar y hacer visible la publicidad en su página, y ha sido a través de
este sistema (no se conocen exactamente las causas originales, si el servidor de publicidad fue comprometido o no) que se ha llegado a infectar a más de un millón de personas.

El malware se ejecutaba sin permiso, a través de la vulnerabilidad WMF, parcheada por Microsoft en enero de 2006. Es curioso que se detectara el problema al visitar la página con Firefox, pues el navegador pedía confirmación para descargar un archivo en formato wmf que no se había solicitado. Fue así como se descubrió el pastel. Las versiones actualizadas de Internet Explorer evitan también la instalación del virus. Investigaciones posteriores hacen pensar que este ataque permanecía activo en otras webs desde principios de julio.

Bernardo Quintero, en septiembre de 2005, ya analizó una situación parecida en una entrada del blog de Laboratorio de Hispasec: "Dilbert intenta infectarme". La historia se repite pero de una forma todavía más ruin y taimada. En aquella ocasión, al visitar la (muy recomendable) tira cómica diaria de Dilbert aparecía una ventana emergente donde se informaba de errores de registro o del sistema de archivos. Obviamente era falsa, pues el mismo aviso aparecía independientemente del sistema
operativo con que se visitara. La ventana sugería la instalación de un tal WinFixer 2005 de forma gratuita, de lo contrario el sistema no funcionaría correctamente. Al intentar declinar la oferta y pulsar en "cancelar", el programa pretendía instalar un ActiveX, que sin duda no tenía muy buenas intenciones y donde seguro se alojaba el código necesario para infectar la máquina. Tras varias tentativas e insistencias, se conseguía convencer al programa de que realmente no se quería instalar el dudoso programa. El adware pretendía, no sólo infectar el sistema, sino que tuviese que pagar 40 dólares por ello.
Para colmo, no todos los antivirus detectaban como peligrosa esta supuesta herramienta.

Esta violenta, intrusiva y fraudulenta campaña de mercadotecnica destinada a infectar sistemas es conocida desde hace tiempo en Internet.
Lo que no es tan habitual es que el ataque se produzca al visitar páginas de confianza como puede ser la tira cómica de Dilbert o páginas tan populares como MySpace.com, donde incluso las defensas pueden verse más relajadas, tanto a nivel técnico (quizás a estas páginas, desde las opciones del navegador, se les permitan más licencias que al resto) como a nivel personal (muchos recelarán menos de mensajes que provengan de páginas a las que son asiduos).

Pero en el caso de MySpace no había opción. No se pretendía convencer al visitante para que instalase su propio troyano sino que, directamente, se intentaba aprovechar una vulnerabilidad para ejecutar el código de forma absolutamente inadvertida para el usuario. Y todo esto, no desde páginas de dudoso contenido e intenciones, sino desde una reputada página como MySpace, visitada por millones de usuarios al día. No en vano Alexa califica a MySpace.com como la sexta página más visitada en Internet. En realidad la técnica es realmente efectiva para los que intentan infectar sistemas. Consiguen de esta forma, al colar una infección indirecta a través de publicidad, muchas más visitas que si tuviesen que convencer a todas esas personas de que visitaran cualquier enlace llegado a través de spam. El impacto numérico es mucho mayor, y además, los usuarios acuden por su propia voluntad al foco de infección.

De la "anécdota" con la página de Dilbert se pueden sacar las conclusiones que ya conocemos. No hay límite para la codicia de algunas "empresas" y no dudan en emplear todo tipo de técnicas engañosas para captar clientes o víctimas. Con respecto a MySpace, además de aprender a no fiarnos de ninguna página, sea de confianza o no, podemos concluir que existen todavía más de un millón (y más de dos, y de tres...) de personas navegando con Internet Explorer desactualizado (al menos desde enero) y con privilegios de administrador. Parece que ningún consejo o advertencia sobre los peligros de Internet hace mella en estos usuarios.

Si este dato hace que muchos se lleven las manos a la cabeza, hay que recordar que otros cuantos se las estarán frotando, al comprobar con este ejemplo práctico lo elevado de su "potencial cuota de mercado" en sus "negocios" particulares.

Las páginas, por su parte, no deben confiar sus servicios de publicidad a terceros con dudosa reputación. Incluso estos a veces revenderán sus servicios o incrustarán banners alojados en páginas que escapen a su control. No está claro cómo ha llegado hasta ahí una publicidad tan dañina.

En cualquier caso, cae otro mito que ya costó inculcar a los usuarios en su momento. Si habían comprendido que existía una parte "peligrosa" en Internet (páginas pornográficas, juego online, archivos en redes p2p, adjuntos ejecutables...) donde eran conscientes de que podían correr algún riesgo y por ello tomaban algunas precauciones, si se ha acuñado el término "mal uso" de Internet, como una práctica en la que se visitan páginas "inapropiadas", este aprendizaje ya no es válido, queda desfasado e incompleto. Hoy, más que nunca a través de este tipo de ataques indirectos, cualquier página puede ser fuente de problemas e infecciones. Toda web, ya sea de música, pornografía, juego en línea o humor, se convierte en un hostil campo de batalla, donde los sistemas Windows se convierten es el objetivo preferido y ningún usuario puede ni debe sentirse seguro.

Ante este panorama, no cabe más que tomar todas las precaucionesposibles sin distinción, en páginas "amigas" o no, e intentar que el negocio de la "publicidad infecciosa", no les funcione a estos desaprensivos.

Más información:
Hacked Ad Seen on MySpace Served Spyware to a Million
http://blog.washingtonpost.com/securityfix/2006/07/myspace_ad_served_adware_to_mo.html

Dilbert intenta infectarme
http://blog.hispasec.com/laboratorio/43
___