SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label spam. Show all posts
Showing posts with label spam. Show all posts

Nov 26, 2024

Google agrega protección en tiempo real para detectar llamadas fraudulentas

En un contexto donde el 28% de las llamadas desconocidas son estafas, Google está desarrollando nuevas funciones buscan proteger a los usuarios en tiempo real.

En 2023, el 28% de las llamadas desconocidas a nivel mundial resultaron ser intentos de estafa o spam, según datos ofrecidos por la compañía mundial de ciberseguridad ESET. Según datos proporcionados por el Gobierno de España, sólo en el último año se han registrado más de 400.000 quejas relacionadas con estafas telefónicas y otras formas de spam.

Timos como estos no solo causan pérdidas económicas, sino que también generan un impacto emocional significativo en las víctimas. Ante esta situación, Google ha anunciado nuevas funciones para luchar contra este tipo de delitos.

Detección de estafas en la aplicación Teléfono de Google

El fraude telefónico no solo genera pérdidas económicas. Según Google, cada año los delincuentes roban más de un billón de dólares a nivel mundial, utilizando principalmente llamadas telefónicas. Además, las tramas se han vuelto más sofisticadas, algo a lo que ha contribuido también la inteligencia artificial. Esto supone que sea cada vez más difícil para los usuarios identificar si una llamada es una estafa.

En este contexto, Google está implementando dos nuevas herramientas que buscan no solo combatir estas amenazas, sino también proteger la privacidad de los usuarios. Una de ellas es la detección de estafas en tiempo real.

Scam Detection es una función basada en inteligencia artificial integrada en la app Teléfono de Google. Esta herramienta analiza en tiempo real las conversaciones telefónicas para identificar patrones comunes en estafas, como solicitudes de transferencia de dinero urgente o falsas alertas de seguridad bancaria.

Si Scam Detection detecta algo sospechoso, emite una alerta visual, háptica y de audio. Todo el procesamiento se realiza localmente en el dispositivo, garantizando que ninguna información se transmita a los servidores de Google. La función está disponible inicialmente para los usuarios de habla inglesa en Estados Unidos que posean un Pixel 6 o modelos posteriores.

La detección de estafas está desactivada de forma predeterminada y puedes decidir si quieres activarla para futuras llamadas en cualquier momento. Google permite enviar comentarios a los usuarios que prueben esta función a través de la configuración de la app Teléfono para mejorar el servicio.

Google también agregó la capacidad de reportar llamadas como spam o estafa a la aplicación Teléfono. Cuando presionas prolongadamente una entrada en el registro de llamadas y seleccionas "Bloquear o reportar", puedes seleccionar entre las dos opciones para reportar como spam o estafa y elegir por separado bloquear el número de teléfono.

Ahora, Android Authority ha descubierto que después de denunciar una llamada como estafa, Google nos va a hacer preguntas adicionales sobre en qué consiste para mejorar sus funciones de protección.

Estos cuestionarios interactivos permiten a los usuarios proporcionar detalles sobre llamadas sospechosas: por quién se hacía pasar el estafador y qué te pedía que hicieras —por ejemplo dar tu nombre o información de contacto, descargar una app, poner tu contraseña o hacer un pago—.

Otra novedad en camino es la posibilidad de buscar información sobre números desconocidos directamente desde el historial de llamadas.

Según explica Android Authority la aplicación Teléfono mostrará un nuevo botón de búsqueda para números que no están guardados en tu lista de contactos.

De esta forma, con el nuevo servicio, los usuarios podrán identificar rápidamente si un número ha sido reportado como sospechoso por otras personas, facilitando la toma de decisiones sobre si responder o bloquear la llamada.

Fuente: Google Blog

May 4, 2024

Dominios/TLD dañinos que pueden ser bloqueados para evitar spam y #phishing

Se ha escrito mucho sobre las 50 marcas más suplantadas utilizadas en ataques de phishing pero un factor que se puede utilizar para ayudar a evaluar la legitimidad del correo electrónico es su dominio de nivel superior (TLD), (sí, esa parte de la dirección de correo electrónico que viene después del punto).

Los TLDs

En 1971, Ray Tomlinson envió el primer correo electrónico en red a través de ARPANET, utilizando el carácter @ en la dirección. Cinco décadas después, el correo electrónico sigue siendo relevante, pero también es un punto de entrada clave para los atacantes.

El sistema de nombres de dominio, administrado por ICANN, abarca una variedad de TLD, desde el clásico ".com" (1985) hasta las opciones genéricas más nuevas. También existen los específicos de cada país (ccTLD), donde la Autoridad de Números Asignados de Internet (IANA) es responsable de determinar un administrador apropiado para cada ccTLD. Una expansión de ICANN en 2014 fue diseñada para "aumentar la competencia y las opciones en el espacio de nombres de dominio", introduciendo numerosas opciones nuevas para fines profesionales, comerciales e informativos específicos, lo que a su vez también abrió nuevas posibilidades para intentos de phishing.

Uso dañinos

En este análisis, nos centramos en los TLD responsables de una proporción significativa de correos electrónicos maliciosos o spam desde enero de 2023. Para los fines de esta publicación, consideramos que los mensajes de correo electrónico maliciosos equivalen a intentos de phishing. El objetivo es identificar tendencias e indicar qué TLD se han vuelto más dudosos con el tiempo. 

La información derivada de este análisis podría servir como guía para los usuarios y empresas para bloquear dominios y correos electrónico dañinos.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) señala que el 90% de los ataques cibernéticos comienzan con phishing y falsificaciones. La confianza es un componente clave del éxito de los ataques maliciosos. Vemos que hay dos formas de autenticidad que los atacantes pueden aprovechar al crear mensajes de phishing: visual y organizacional.

Los ataques que aprovechan la autenticidad visual dependen de que los atacantes utilicen elementos de marca, como logotipos o imágenes, para generar credibilidad. Las campañas organizacionalmente auténticas dependen de que los atacantes utilicen relaciones y dinámicas comerciales previamente establecidas para generar confianza y tener éxito.

Los hallazgos de CloudFlare de 2023 revelan que los TLD genéricos (gTLD) introducidos recientemente se utilizan predominantemente tanto para spam como para ataques maliciosos. Estos TLD, como ".uno", ".sbs" y ".beauty", todos introducidos desde 2014, se han visto en el 95% de los correos electrónicos marcados como spam o maliciosos. Además, es importante tener en cuenta que, en términos de volumen, ".com" representa el 67% de todo el spam y los correos electrónicos maliciosos.

Principales TLD de spam y phishing

El análisis cubre correos electrónicos no deseados considerados spam y maliciosos de más de 350 TLD diferentes (y sí, hay muchos más).

Los TLD más nuevos, generalmente disponibles desde 2021, tienen las tasas más. Los correos electrónicos maliciosos a menudo provienen de TLD genéricos creados recientemente como ".bar", ".makeup" o ".cyou", así como de ciertos TLD de código de país (ccTLD) empleados más allá de sus implicaciones geográficas (por ejemplo, ".nl" de Netherlands).

Centrándonos en la participación en el volumen, ".com" domina la lista de spam + malware con un 67%, y en el top 3 se le unen otros gTLD "classic" y ".net", con un 4%. Todos los TLD genéricos introducidos desde 2014 representan el 13,4% del spam y los correos electrónicos maliciosos y más del 14% de los correos únicamente maliciosos. Mientras tanto, los TLD de código de país contribuyen a más del 12% de ambas categorías de correos electrónicos no deseados.

Dicho esto, ".shop" merece un punto destacado propio. Este TLD, que ha estado disponible desde 2016, ocupa el segundo lugar en volumen de spam y correos electrónicos maliciosos, y representa el 5% de todos esos correos.

Para obtener una perspectiva más detallada, a continuación presentamos los 50 TLD principales con los porcentajes más altos de spam y correos electrónicos maliciosos durante 2023.

Es notable que incluso fuera del top 10, otros TLD genéricos recientes también están más arriba en el ranking, como ".autos" (el número 1 en la lista de spam), ".today", ".bid" o ".cam". Los TLD que parecen prometer entretenimiento o diversión o simplemente están relacionados con el ocio o la recreación (incluido el propio ".fun"), ocupan una posición en el ranking de los 50 principales.

2023 Top 50 spam & malicious TLDs (by highest %)

Rank

TLD

Spam %

Malicious %

Spam + malicious %

1

.uno

62%

37%

99%

2

.sbs

64%

35%

98%

3

.best

68%

29%

97%

4

.beauty

77%

20%

97%

5

.top

74%

23%

97%

6

.hair

78%

18%

97%

7

.monster

80%

17%

96%

8

.cyou

34%

62%

96%

9

.wiki

69%

26%

95%

10

.makeup

32%

63%

95%

11

.autos

93%

2%

95%

12

.today

92%

3%

94%

13

.shop

78%

16%

94%

14

.bid

74%

18%

92%

15

.cam

67%

25%

92%

16

.directory

91%

0%

91%

17

.icu

75%

15%

91%

18

.ml

33%

56%

89%

19

.lol

79%

10%

89%

20

.skin

49%

39%

88%

21

.boats

87%

1%

88%

22

.tattoo

34%

54%

87%

23

.click

61%

27%

87%

24

.ltd

70%

17%

86%

25

.rest

74%

11%

86%

26

.center

85%

0%

85%

27

.fun

64%

21%

85%

28

.cfd

39%

46%

84%

29

.bar

14%

70%

84%

30

.bio

72%

11%

84%

31

.tk

66%

17%

83%

32

.yachts

58%

23%

81%

33

.one

63%

17%

80%

34

.ink

68%

10%

78%

35

.wf

76%

1%

77%

36

.no

76%

0%

76%

37

.pw

39%

37%

75%

38

.site

42%

31%

73%

39

.life

56%

16%

72%

40

.homes

62%

10%

72%

41

.services

67%

2%

69%

42

.mom

63%

5%

68%

43

.ir

37%

29%

65%

44

.world

43%

21%

65%

45

.lat

40%

24%

64%

46

.xyz

46%

18%

63%

47

.ee

62%

1%

62%

48

.live

36%

26%

62%

49

.pics

44%

16%

60%

50

.mobi

41%

19%

60%

De las clasificaciones, queda claro que los TLD genéricos recientes tienen el porcentaje más alto de spam y phishing. Los 10 principales TLD en ambas mitades de 2023 son todos recientes y genéricos, y varios se introdujeron desde 2021.

Algunos gTLD permiten el registro anónimo y, su bajo costo y la demora en la actualización de los sistemas de seguridad para reconocer los nuevos gTLD como spam y fuentes maliciosas también influyen.

También ha habido un cambio en los tipos de dominios con el mayor porcentaje maliciosos en 2023, posiblemente debido a la demanda de Meta contra Freenom, presentada en diciembre de 2022 y presentada de nuevo en marzo de 2023. Freenom proporcionó servicios de registro de nombres de dominio de forma gratuita en cinco ccTLD, lo que se utiliza para fines que van más allá de las empresas o el contenido local: ".cf" (República Centroafricana), ".ga" (Gabón), ".gq" (Guinea Ecuatorial), ".ml" (Malí) y ".tk" (Tokelau). Freenom detuvo nuevos registros durante 2023 luego de la demanda y, en febrero de 2024, anunció su decisión de abandonar el negocio de nombres de dominio.

En el ámbito de los TLD de código de país, el ".no" de Noruega lidera el spam, seguido por el ".cn" de China, el ".ru" de Rusia, el ".ua" de Ucrania y el ".ai" de Anguila, que se ha utilizado recientemente. más para dominios relacionados con la inteligencia artificial que para el propio país. La lista maliciosa también incluye algunos TLD de código de país (ccTLD) que no se utilizan principalmente para temas relacionados con países, como ".ml" (Malí), ".om" (Omán) y ".pw" (Palau), ".ir" (Irán) y ".kg" (Kirguistán), ".lk" (Sri Lanka).

En 2024, nuevos jugadores ingresaron a la zona de alto riesgo de correos electrónicos no deseados. Los nuevos participantes incluyen ".ws" de Samoa, ".id" de Indonesia (también utilizado debido a su significado de "identificación") y ".cc" de las Islas Cocos. Estos ccTLD, que a menudo se utilizan para algo más que fines relacionados con el país, han mostrado altos porcentajes de correos electrónicos maliciosos, que van del 20% (.cc) al 95% (.ws) de todos los correos electrónicos.

Se puede utilizar esta herramienta y lista (y esta más pequeña) para bloquear los TLDs mencionados en el presente artículo.

Fuente: CloudFlare

Jun 26, 2021

#Phishing dirigido, malware y la importancia de la concientización

Hace dos días recibí en mi mail profesional un par de mensajes de Phishing, nada del otro mundo, pero quería aprovecharlos para contarles sobre los mismos y sobre todo mostrar la importancia de la concientización en materia de ciberseguridad en las empresas.

El primero hacia referencia a una entrega de DHL, enviado desde una cuenta de mail genérica (info@) de un pequeño ayuntamiento de España, a quienes se advirtió del abuso a una cuenta diferente. El remitente era  identificado como "Gerente de carga de DHL", con un texto indicando que enviaba documentos sobre servicios y se adjuntaba un archivo comprimido con malware.

El segundo era un poco mas elaborado, proveniente de una cuenta abusada de una empresa de Brasil, el que enviaba el mail se identificaba como "Antonio Arroyo", nuevo contador de esa empresa y que había descubierto que tenían pagos atrasados con mi empresa y me enviaba la documentación (otro archivo adjunto con malware) para que confirme la factura y los datos bancarios y poder continuar con los pagos correspondientes.

A día de hoy, ninguno de esos dominios figuran en lista de SPAM, por lo que no se han enviado masivamente muchos correos. Si prestamos un poco de atención, unos han sido dirigidos al área de logística de las empresas a las que se dirigió  el correo y, el otro, al área de administración, con lo cual podríamos deducir que fueron ataques con cierto grado de especialización y dirigidos a áreas específicas.

Acá entra en juego la necesidad que tienen las empresas de concientizar a TODO su personal en materia de ciberseguridad, no solo al área de sistemas o tecnología. El usuario final SIEMPRE es el eslabón mas débil de la cadena y el punto de entrada de los delincuentes que, si tienen éxito en su ataque,     pueden llegar a robar información personal, corporativa, lanzar un ataque de ransomware o cualquier cosa que su imaginación les permita.

Es sumamente importante que todas las empresas, sin importar el tamaño, tengan un plan de capacitación en ciberseguridad para sus empleados y que este no sea "solo para cumplimiento".

Un empleado capacitado puede detectar e informar a quien corresponda sobre un ataque y ser el primer punto de defensa de la empresa; un empleado que no esta entrenado ni siquiera se va a enterar que fue víctima de un ataque.

Adolfo Fioranelli para Segu-Info

May 20, 2021

PyPI invadido por paquetes falsos y spam de películas

BleepingComputer informa, el repositorio oficial de paquetes de software de Python, PyPI, se está inundando de paquetes de spam. Los paquetes llevan el nombre de diferentes películas en un estilo que se asocia comúnmente con torrents y sitios "warez" que alojan contenido pirateado.

Cada uno de estos paquetes es publicado por una cuenta con seudónima única, lo que dificulta que PyPI elimine los paquetes y las cuentas de correo todos a la vez.

El descubrimiento salió a la luz cuando Adam Boesch, ingeniero de software senior de Sonatype, estaba auditando un conjunto de datos y notó un componente PyPI de sonido divertido que lleva el nombre de una popular comedia televisiva. "Estaba mirando el conjunto de datos y noté 'wandavision', que es un poco extraño para el nombre de un paquete".

Aunque algunos de estos paquetes tienen algunas semanas de antigüedad, se observa que los spammers continúan agregando paquetes más nuevos a PyPI. La página web de estos paquetes falsos contiene palabras clave de spam y enlaces a sitios de transmisión de películas, aunque de legitimidad y legalidad cuestionables, tales como: https://besflix[.]com/movie/XXXXX/ profile.html

En febrero de este año, PyPI se había visto inundado de falsos generadores de claves "Discord", "Google" y "Roblox" en un ataque masivo de spam, según informó ZDNet. En ese momento, Ewa Jodlowska, directora ejecutiva de la Python Software Foundation había dicho que los administradores de PyPI estaban trabajando para cortar el ataque de spam, sin embargo, por la naturaleza de pypi.org, cualquiera podía publicar en el repositorio, y tales ocurrencias eran común.

Además de contener palabras clave de spam y enlaces a sitios de transmisión de video, estos paquetes contienen archivos con código funcional e información del autor extraída de paquetes legítimos de PyPI. Por ejemplo, el paquete de spam "watch-army-of-the-dead-2021-full-online-movie-free-hd-quality", contenía información del autor y algo de código del paquete PyPI legítimo, "jedi-language-server".

Los actores maliciosos han combinado código de paquetes legítimos con paquetes falsos o maliciosos para enmascarar sus pasos y hacer que la detección de estos paquetes sea un poco más desafiante.

Siempre es una buena idea investigar un paquete antes de usarlo. Si algo parece estar mal, hay una razón para eso. En los últimos meses, los ataques a ecosistemas de código abierto como npm, RubyGems y PyPI se han intensificado.

Se ha sorprendido a los actores de amenazas inundando los repositorios de software con malware, copias maliciosas de confusión de dependencias o simplemente paquetes de vigilancia para difundir su mensaje.

Fuente: BC

Apr 18, 2020

Google bloquea al día 18 millones de emails fraudulentos relacionados con Covid-19

Google revela que registra más de 18 millones de correos electrónicos diarios de malware y phishing relacionados con estafas COVID-19, solamente durante la semana pasada. Los números se suman a los más de 240 millones de mensajes de spam diarios vinculados al coronavirus.

La pandemia global sirve de excusa y vehículo para que miles de ciberatacantes intenten hacerse con datos personales de víctimas desprevenidas, inyectar código malicioso en sus dispositivos o secuestrar hardware y software para pedir el abono de un rescate. Conforme la amenaza de la COVID-19 sigue paralizando al mundo, más hackers recurren a las siempre efectivas tácticas de phishing, spam o malware, tal y como informa el buscador Google.

Los ataques de phishing y las estafas "utilizan tanto el miedo como los incentivos financieros para crear urgencia para tratar de incitar a los usuarios a responder", dice Google. La tecnológica ha registrado más de 18 millones de correos electrónicos diarios de malware y phishing relacionados con estafas COVID-19, solamente durante la semana pasada. Los números se suman a los más de 240 millones de mensajes de spam diarios vinculados al coronavirus.

Las estafas se sirven de excusas variadas, desde hacerse pasar por organizaciones gubernamentales como la Organización Mundial de la Salud para tratar de solicitar donaciones o engañar a los usuarios para que descarguen malware. Otras simulan tener información sobre los cheques de estímulo económico y otras ayudas de los gobiernos, e intentos de phishing dirigidos a trabajadores que trabajan de forma remota. A continuación puedes visualizar un ejemplo.

Eso sí, la mayoría de usuarios están a salvo, puesto que Google confirma que sus protecciones impulsadas por Inteligencia Artificial filtran las amenazas, y que bloquea "más del 99.9 por ciento del spam, phishing y malware para que no lleguen a los internautas".

Desde el buscador confirman que han trabajado con la OMS en la implementación de DMARC (Autenticación, informe y conformidad de mensajes basados ​​en el dominio) para hacer que sea más difícil para los estafadores hacerse pasar por el dominio who.int y evitar que los correos electrónicos legítimos de la OMS queden atrapados en los filtros de spam .

En gran parte de los casos, las amenazas de malware y phishing no son totalmente nuevas, sino actualizaciones de campañas de malware existentes que buscan explotar el miedo y la confusión en torno a COVID-19. Recuerda revisar las URL para comprobar que son legítimas, no hacer clic en enlaces inesperados ni descargar archivos adjuntos sospechosos.

Fuente: TicBeat

Feb 10, 2020

Coronavirus como motivo de campañas de malware, desinformación y racismo

Los estafadores de correo electrónico a menudo intentan provocar una sensación de miedo y urgencia en las víctimas. No es sorprendente que intenten incorporar tan rápido el Coronavirus en ese libro de jugadas. Como si no tuviéramos bastante con los daños personales y económicos de la epidemia, en los últimos días han llegado las inevitables campañas de malware y la desinformación en las redes sociales.

El virus (biológico) 2019-nCoV forma parte de la familia de los Coronavirus (ARN monocatenario positivo). El primer caso fue detectado el 31 de diciembre de 2019 en la ciudad china de Wuhan y desde entonces su expansión ha sido bastante grande en China a pesar de las medidas adoptadas para frenar la epidemia. Aunque hay que citar que un virus de la misma familia como el de la gripe mata anualmente a muchas más personas, el coronavirus de China (2019-nCoV) está generando la lógica preocupación sobre el potencial de cualquier virus nuevo.

Malware por el coronavirus de China

Como con cualquier tema mediático de impacto mundial, aunque sean desgracias como esta, los creadores de malware pretenden aprovecharlo. Uno de ellos es la campaña de Phishing iniciada cuando la OMS declaró el pasado jueves la declaración de "emergencia sanitaria internacional". En medio de los esfuerzos internacionales para contener la transmisión del virus, los estafadores en línea ya han comenzado a explotar la incertidumbre y el miedo.

Un ejemplo de correo electrónico de phishing fue detectado por la empresa de seguridad Mimecast y muestra a los atacantes diseminando enlaces maliciosos y archivos .PDF donde afirman contener información sobre cómo protegerse de la propagación de la enfermedad. "Lea el documento adjunto sobre medidas de seguridad con respecto a la propagación del coronavirus de China", se lee en el mensaje, que supuestamente proviene de un virólogo: "Esta pequeña medida puede salvarte".coronavirus de China
La tasa de éxito de los correos electrónicos de phishing con temática estacional palidece en comparación con aquellos vinculados a un evento mundial crítico. Las personas que viven con la incertidumbre del Brexit o un desastre natural tienen preguntas y preocupaciones desproporcionadas. Los atacantes pueden explotar esos miedos y dudas sugiriendo que tienen respuestas. Y es lo que está sucediendo con el nuevo virus.

Otra de las campañas de malware detectadas también llega vía spam por correo electrónico y es un viaje conocido, el peligroso troyano Emotet que se incluye como adjunto en un supuesto comunicado de organismos oficiales de sanidad con recomendaciones para prevenir el coronavirus.

Campañas de desinformación

Para que no faltara nada, Google y Facebook han tenido que iniciar un programa especial contra la desinformación que estamos viendo sobre el virus, contenido falso y hasta curas que como sabes hoy por hoy no existen, como tampoco una vacuna.

Los verificadores de datos de terceros de Facebook están revisando contenido relacionado con el virus, ahora considerado. Cuando los verificadores de hechos califiquen algo como falso, Facebook limitará su propagación y enviará una notificación a las personas que han compartido o intentan compartir ese contenido. Facebook también está eliminando contenido que ha sido señalado por organizaciones de salud globales por contener declaraciones falsas o teorías de conspiración, como curas falsas como beber lejía. También restringirá o bloqueará los hashtags utilizados para difundir información errónea en Instagram.

En cuanto a Google, ha activado la alertas para el coronavirus en su buscador e incluyen enlaces directos a fuentes de información y respuesta oficiales, dejando en segundo lugar los resultados corrientes, como las últimas noticias acerca del tema.

Es importante ser cauteloso ante esta emergencia de salud global y tomar precauciones razonables para prevenir la infección biológica. Pero es igual de importante prevenir el contagio de malware y la desinformación. Y ya que estamos: no ceder ante el racismo y el odio que también se está produciendo para no acumular más daño en una situación ya dolorosa.

Fuente: Muy Seguridad

Dec 21, 2019

EMOTET vuelve con campañas relacionadas a activistas ambientales

EMOTET ha comenzado una nueva campaña de spam que está aprovechando la popularidad de la activista ambiental Greta Thunberg y su dedicación al movimiento climático. Los usuarios desprevenidos que piensan que están recibiendo información sobre una próxima manifestación de "crisis climática", en cambio, se encontrarán infectados con Emotet y otro malware.

Han usado todo tipo de reclamos en diferentes países, incluso a Greta Thunberg como reclamo para que el usuario acceda a abrir el documento con las macros infectadas. Los países afectados son muchos, y los idiomas en los que llegan los correos también.

Según la información extraída de DIARIO de ElevenPath, técnicamente las macros siguen siendo habitualmente tres. Ya no se basan tanto en los VB_Control, y ahora introducen trozos de palabras sacadas del "Lorem ipsum" para sus cadenas que intentan despistar a los antivirus.
Esta nueva campaña fue descubierta por ExecuteMalware y pretende ser una invitación a una nueva demostración de cambio climático de Greta Thunberg, y utiliza temas de correo electrónico como "Demostración 2019" o "Te invito" para que lo invites a abrir el correo electrónico. El spam incluso recomienda que reenvíes el correo electrónico a tus amigos y familiares.

Adjunto a estos correos electrónicos se adjunta un documento malicioso de Word llamado "Support Greta Thunberg.doc". Si un usuario abre este documento, se le indicará que haga clic en "Activar edición" y luego en "Activar contenido" para ver la información de demostración. El troyano se ejecuta silenciosamente en segundo plano, mientras usa su computadora para enviar más spam y descargar más malware en su computadora.

Fuente: BleepingComputer

Feb 12, 2019

Troyano #Emotet muy activo en América Latina en archivos adjuntos

Los delincuentes detrás del troyano EMOTET lanzaron nueva campaña de spam a gran escala en América Latina, con correos en español y utilizando técnicas Fileless que invocan comandos CMD y POWERSHELL.
EMOTET es una familia de troyanos bancarios conocida por su arquitectura modular, técnica de persistencia, uso de técnicas Fileless y autopropagación similar a la de los gusanos. Es distribuido a través de campañas de spam utilizando una variedad de técnicas para hacer pasar por legítimos sus adjuntos maliciosos. El troyano es frecuentemente utilizado como un downloader o como un dropper para payloads secundarios potencialmente más dañinos. Debido a su alto potencial destructivo, EMOTET fue objeto de un comunicado por parte del CERT de Estados Unidos en julio de 2018.

Análisis

En esta campaña de febrero de 2019, EMOTET hace uso de adjuntos maliciosos en Word que se presentan como facturas, notificaciones de pago, alertas de cuentas bancarias, etc, y que simulan ser de organizaciones legítimas.
El compromiso de la víctima comienza al abrir un documento de Word (a veces un PDF) malicioso que viene como adjunto en un correo spam que aparenta ser de una organización legítima y conocida. Siguiendo las instrucciones en el documento, la víctima habilita los macros en Word o hace clic en el enlace dentro del PDF.

Paso seguido, el payload de EMOTET es instalado y ejecutado, establece persistencia en la computadora, y reporta que el compromiso se realizó de manera exitosa a su servidor C&C. Inmediatamente después, recibe instrucciones acerca de qué módulos de ataque y payloads secundarios debe descargar.

Los módulos extienden las funcionalidades de los payloads iniciales con las siguientes capacidades: robo de credenciales, propagación en la red, recopilación de información sensible, reenvío de puertos, entre otras más.

El aspecto más importante y que puede llevar fácilmente a la confusión de quién recibe la información, es que el correo es enviado (aparentemente) por una "persona" que es un contacto conocido de la víctima, e incluso está firmado por esta misma "persona" con la dirección que normalmente utiliza. Es decir, el usuario recibe entonces un correo electrónico con spoofing de un conocido y con información comercialmente coherente.
En un seguimiento particular realizado durante febrero en Argentina, se envió una cadena de 5 correos que partieron desde una Factura Disponible, pasando por una Tarifa Especial, un Procedimiento de Pago, una Confirmación de Pago y terminando con el último correo donde el usuario recibe el Recibo de Pago correspondiente. Cada uno de estos correos incluye un documento adjunto .DOC.
Aún así, se siguen distinguiendo errores gramaticales en la redacción de estos correos, productos de una mala traducción literal respecto al contenido de origen, pero como muestran los ejemplos anteriores, cada vez se requiere de más concentración para no caer en el engaño.

El adjunto contiene una macro altamente ofuscada, como la siguiente:
Aquí puede verse el llamado a una shell que posteriormente se traducirá en el llamado a una sentencia ofuscada de PowerShell y/o cmd.

Ejemplos de análisis

En estos análisis se puede ver como se invoca a las sentencias Fileless, la conexión a diferentes sitios y la descarga de los payloads. Los archivos EXE descargados finalmente terminan realizando la infección de la víctima y la conformación de la botnet que envía spam y continúa la campaña de infección.

Remitentes falsificados, SPF, DKIM y DMARC, eludidos

Otro aspecto de EMOTET es que los atacantes están usando técnicas para falsificar los dominios de remitente para que los correos con la carga maliciosa sean más creíbles. En particular las protecciones SPF, DKIM y DMARC aparentemente no están siendo efectivas y esto desorienta a los encargados de la seguridad de los dominios que son falsificados.

Una nota de BleepingComputer del año pasado describe, al menos en parte este problema, el "secuestro" de subdominios para eludir la detección de correos que no provienen del servidor declarado por el propietario del dominio.

Cristian Borghello, Raul Batista y Javier Besso de la Redacción de Segu-Info

Dec 14, 2018

Spam/Hoax con amenazas de bombas extorsionan con BTC en varios países

Una sospecha de estafa que amenaza con volar edificios a menos que los receptores paguen un rescate de Bitcoin (BTC) llamó la atención del gobierno de Estados Unidos el 13 de diciembre.

La estafa, que se centra en correos electrónicos anónimos que exigen el pago de 20 000 dólares en Bitcoin o se enfrentan a un "mercenario" que detona un dispositivo en "su edificio", ha aparecido en todo el mundo.

Ahora, el Centro Nacional de Ciberseguridad e Integración de las Comunicaciones (NCCIC) de Estados Unidos optó por ofrecer asesoramiento específico a las víctimas, aconsejando que la única acción necesaria al recibir un correo electrónico era informar al FBI.

El NCCIC "está al tanto de una campaña mundial de correo electrónico dirigida a empresas y organizaciones con amenazas de bomba y solicitando $20.000 en BTC. La dirección de Bitcoin relacionada es 1GHKDgQX7hqTM7mMmiiUvgihGMHtvNJqTv".

Antes del reconocimiento del gobierno, los medios de comunicación habían informado sobre el plan, incluyendo la publicación de ciberseguridad y el centro de investigación Krebs On Security, que publicó el texto completo del correo electrónico.

"Mi mercenario mantiene el edificio bajo control. Si nota algún comportamiento inusual o emergencia, hará estallar la bomba. Puedo retirar a mi mercenario si pagas. Me pagas 20.000$ en Bitcoin y la bomba no explotará, pero no intentes engañarme -te garantizo que retiraré a mi mercenario sólo después de 3 confirmaciones en la red de blockchain".
Múltiples campañas continúan apuntando a usuarios de Internet involuntarios tanto dentro como fuera de la comunidad de criptomoneda.

Como informó Cointelegraph, en 2018 se ha producido un aumento de casi el 500 por ciento en el número de esquemas de hackeo informático conocidos como Cryptojacking, el proceso por el cual un dispositivo es requisado para minar o robar criptomoneda.

Las estafas de robo de identidad - hackers que se hacen pasar por entidades conocidas para engañar a los usuarios a fin de que transfieran monedas a una dirección falsa - se han extendido este año de los correos electrónicos a plataformas de medios sociales como Twitter en masa.

Fuente: Cointelegraph

Nov 19, 2018

Botnet IoT infecta 100.000 routers para enviar spam

Una nueva botnet IoT, bautizada como BCMUPnP_Hunter, ha sido descubierta infectando routers para enviar correos electrónicos de spam.

Los investigadores de seguridad Hui Wang y RootKiter han descubierto recientemente una botnet IoT que infecta routers de diferentes marcas con el objetivo de enviar correos eléctronicos de spam a diferentes servicios de correo electrónico, como Hotmail, Outlook o Yahoo.

Esta botnet se ha bautizado con el nombre de BCMUPnP_Hunter debido al modo con el que infecta los routers. Para infectar a los routers, este malware hace uso de una vulnerabilidad de seguridad en la implementación del protocolo UPnP en los chips BroadCom encontrada en octubre de 2013. Esta vulnerabilidad de seguridad es del tipo "format string", por lo que permite al atacante explotar dicha vulnerabilidad para obtener y modificar información contenida en la memoria del proceso.

Concretamente, esta vulnerabilidad se encuentra en la función SetConnectionType, que es accesible a través de una petición SOAP.
Petición SOAP para la función SetConnectionType

Si en el parámetro NewConnectionType se incluye una cadena de texto que incluya un especificador de formato (para las funciones de formato en C suelen venir precedidos por "%", como por ejemplo: %s, %d, etc.), entonces ese especificador de formato será interpretado y utilizado por el programa. Esto permite a un atacante obtener información contenida en la memoria o modificarla (usando el especificador de formato "%n"). Por ejemplo, si enviamos "%x,%x" como valor para el parámetro NewConnectionType, recibiremos como respuesta los dos primeros elementos en la pila de memoria del proceso en formato hexadecimal.

Después de realizar un escaneo, los investigadores han detectado 116 tipos diferentes de dispositivos infectados por este malware. Puede consultarse la lista completa de dispositivos detectados en la publicación de su blog.

Fuente: Hispasec

Aug 27, 2018

Phishing de Facebook: "inicia sesión con un clic"

Expertos en seguridad de diferentes empresas han detectado que, desde hace varios días, se están enviando correos electrónicos spam con la finalidad de robar las credenciales de los usuarios. Para ser más precisos, se habla de la posibilidad de realizar un inicio de sesión mucho más rápido en Facebook. Esto es algo que existe, sin embargo, se está utilizando por parte de los ciberdelincuentes para sacar provecho.

Sobre todo, desde la red social envían este tipo de correos cuando se quiere informar al usuario de un intento de sesión en un equipo no habitual, o cuando se han realizado varios intentos incorrectos.

Entonces, el correo electrónico que el usuario recibe tiene una apariencia similar a la siguiente:
Facebook problemas inicio de sesión correo estafa

Este ejemplo sirve, entre otras cosas, para comprobar cuál es el correo legítimo utilizado por la red social para notificar a los usuarios. También sirve para comprobar cuál es la apariencia del mensaje recibido.

Fuente: Redes Zone

Aug 12, 2018

Phishing de Office 365

Últimamente, se han visto muchos intentos de ataques de ingeniería social a cuentas de Office 365. Tanto el Phishing como el Spearphishing, están más vivos que nunca.

De acuerdo con el informe Fraud Beat de Easy Solutions , el 97% de las personas no puede reconocer con precisión un email de phishing y cerca del 30% de estos emails son abiertos por sus destinatarios. Teniendo en cuenta estos indicadores, los creadores de estos ataques tienen serios incentivos para continuar con sus actividades delictivas.

El informe Phishing Trends & Intelligence Report de Phishlabs para el año 2017 alertó sobre que el correo electrónico y los servicios en línea (26% de los ataques) superaron a las instituciones financieras (21%) como el principal objetivo de phishing.

¿Por qué seguimos recibiendo correo basura aun teniendo todo tipo de mecanismos de seguridad (Antivirus, Cortafuegos, Filtros de SPAM)?

Los spammers y phishers crean malware y envían spam porque es rentable. Siempre están buscando nuevas formas de evitar los filtros de correo no deseado y enviar mensajes a las bandejas de entrada de los usuarios. Debido a la cantidad de spammers únicos en el mundo y la velocidad a la que crean contenido nuevo, el spam que ve en su bandeja de entrada hoy es nuevo. Es diferente de lo que era ayer, el día anterior o el día anterior. Se ve similar, y puede usar la misma técnica, pero no es el mismo mensaje. Es levemente (o enormemente) diferente y ha sido diseñado para evadir filtros.Las campañas de spam varían en duración. Hay algunos que duran muchas horas, y algunos que duran unos minutos. Hay campañas que envían miles, cientos de miles o incluso millones de mensajes de correo no deseado en menos de 15 minutos.

Cuando veas un spam en tu bandeja de entrada, generalmente se debe a que es una campaña nueva de un spammer y todavía no se han recogido firmas para ella. Durante esta ventana, un spammer puede enviar algo de spam a través de las defensas de filtración.
Hay una gran variedad de intentos de Phishing bajo el pretexto de que haya alguna actividad sospechosa o que la cuenta de correo haya caducado (Account expired) o que la ésta esté por encima de la cuota otorgada (Mailbox full). Muchas veces, el correo llega en inglés y pretende parecer un correo enviado automáticamente o venir de Microsoft (por ejemplo, de un ficticio "Account Team").

Contenido completo en fuente original Dep

Jun 30, 2018

Rastreo de correos electrónicos y cómo evitarlo

Imagina que dentro de tu buzón de correo ordinario hay una cámara que supervisa qué folletos lees y cuáles tiras sin pensártelo. Puede que nunca te lo hayas planteado, pero el correo electrónico ha otorgado esta habilidad a los creadores de spam y de correo directo.

Durante su existencia, el correo electrónico ha evolucionado de un simple texto a mensajes llamativos con todo tipo de fuentes, estilos e imágenes incorporadas. En cuanto a sus habilidades, los correos ahora son muy parecidos las páginas web, es decir, los remitentes pueden insertar elementos en mensajes para rastrear lo que tiene lugar en el buzón.

Los investigadores de la Universidad de Princeton han analizado unos mil correos publicitarios [PDF] y han descubierto que el 70% de los mensajes contenían rastreadores de publicidad, elementos de descarga automática como imágenes invisibles que no solo informan al remitente cuándo y cuántas veces abres el mensaje, sino que también transmite datos personales (por ejemplo, tu dirección de correo electrónico) en la cadena de consulta. Además, la consulta del dominio de rastreo refleja tu dirección IP, a través de la cual se puede determinar tu ubicación aproximada.

Estas tecnologías permiten que los creadores de publicidad en correos electrónicos dirijan sus mensajes de forma más eficaz. Por ejemplo, el rastreo es muy útil en los famosos test A/B, que ayuda a determinar qué temas y qué tipo de mensajes suelen ser más atractivos (como usar o no emoticonos). Del mismo modo, los rastreadores de anuncios pueden almacenar cookies del navegador para "reconocerte" en otros sitios que ni siquiera están relacionados con el tema de correo.
De esta forma, la red publicitaria consigue más información sobre tus intereses y pueden venderla a los publicistas. Por ejemplo, si has abierto un mensaje sobre descuentos en zapatillas, podrían bombardearte con anuncios sobre calzado deportivo mientras navegas.

Cómo protegerte

Si utilizas el cliente web de Gmail, puedes considerarte un afortunado. Este proveedor (y posiblemente algunos otros también) descargan todas las imágenes del mensaje a sus servidores antes de que lleguen a ti. Es decir, las redes publicitarias no pueden almacenar cookies en tu navegador ni descubrir si has leído el mensaje, a no ser que pague a Google por esa información.

También tenemos buenas noticias para los usuarios de otros proveedores de correo electrónico: las herramientas para bloquear a los rastreadores web también evitan el seguimiento de correos electrónicos, además, puedes usar una VPN para ocultar tu dirección IP.

A continuación, te dejamos algunos consejos que te ayudarán a protegerte contra el rastreo de correo electrónico:
  • Inhabilita la descarga automática de imágenes en clientes de correo electrónico y descarga solo imágenes de remitentes de confianza.
  • Utiliza plugin bloqueadores de pixeles y cookies.
Fuente: Kaspersky

Nov 9, 2017

Millones de personas caen en la nueva estafa de Netflix

Si bien las campañas de phishing de spammers y estafadores solían ser bastante fáciles de identificar, los esfuerzos para engañar a usuarios desprevenidos para que abandonen la información confidencial se han vuelto más sofisticados en los últimos años.

El correo electrónico está enfocado agresivamente en Netflix, con un crecimiento de 110 millones de suscriptores, y como se puede ver a continuación, es fácil ver cómo un usuario promedio podría ser engañado creyendo que el mensaje realmente se originó en Netflix. La apariencia del correo electrónico está suspicazmente inspirada por Netflix e, igualmente importante, el correo electrónico en sí mismo no es sospechosamente contundente ni coercitivo.

De hecho, el tono y la escritura del mensaje están a la par de los correos electrónicos legítimos que suelen enviar las empresas de suscripción cuando una tarjeta de crédito no se puede procesar.
Esta no es la primera vez que los estafadores han dirigido a los suscriptores de Netflix con una campaña de phishing, pero este parece ser el esfuerzo más sofisticado y mejor pensado que hemos visto hasta ahora. Como un ejemplo rápido, un correo electrónico similar que estuvo circulando hace un par de meses parece más abiertamente falso con el título “¡Desactivado de la cuenta!” en la parte superior.
Fuente: Ipadizate

Sep 1, 2017

Campaña masiva de propagación del ransomware Locky

Investigadores de dos empresas de seguridad han detectado de forma independiente dos campañas masivas de correo electrónico, difundiendo dos variantes diferentes, pero nuevas, del Locky ransomware.

La campaña descubierta por investigadores de AppRiver envió más de 23 millones de mensajes que contenían Locky ransomware en sólo 24 horas el pasado 28 de agosto en Estados Unidos en lo que parece ser una de las mayores campañas de malware en la segunda mitad de este año.

Locky Lukitus

Según los investigadores, los correos electrónicos enviados en el ataque eran "extremadamente impreciso"”, con temas como "imprimir, por favor", "documentos", "imágenes", "fotos", "dibujos" y "escaneos" Intentan convencer a las víctimas para que se infecten con Locky ransomware.
El correo electrónico viene con un archivo adjunto ZIP (oculta la carga útil de malware) que contiene un archivo de Visual Basic Script (VBS) dentro de un archivo ZIP secundario.

Una vez que una víctima es engañada para hacer click en él, el archivo VBS inicia un descargador que baja la última versión del Locky ransomware, llamado Lukitus (que significa "bloqueado" en finlandés) y cifra todos los archivos en el equipo de destino.

Una vez finalizado el proceso de cifrado, el malware muestra un mensaje de ransomware en el escritorio de la víctima que le indica que descargue e instale el navegador Tor y visite el sitio del atacante para obtener instrucciones y pagos adicionales.

Esta variante Locky Lukitus exige una suma de 0,5 Bitcoin (unos 2000 euros en la actualidad)) de las víctimas para pagar por un "decryptor Locky" con el fin de recuperar sus archivos.

Esta campaña de ataque de Lukitus todavía está en curso, y los investigadores de AppRiver han puesto en cuarentena más de 5,6 millones de mensajes en la campaña del lunes por la mañana.

Lamentablemente, esta variante es imposible de descifrar de momento.

Locky IKARUS

En una investigación independiente, Comodo Labs descubrió otra campaña de spam masiva a principios de agosto, que envió más de 62.000 mensajes de spam con una nueva variante de Locky ransomware en sólo tres días en la primera etapa del ataque.

Apodada IKARUS, la segunda variante de Locky ransomware ha sido distribuida utilizando 11.625 direcciones IP diferentes en 133 países distintos, probablemente fabricadas con una botnet de ordenadores zombies para realizar ataques coordinados de phishing.

El ataque original fue identificado por primera vez el 9 de agosto y duró tres días. Utilizó mensajes de correo electrónico no deseados que también contenían un archivo adjunto de Escritorio Visual Basic (VBS). Este archivo malicioso, si se hacía click en él, seguía el mismo funcionamiento mencionado en el caso anterior.

Los ciberdelincuentes que operan la variante IKARUS, de Locky, exigen rescates entre 0.5 y 1 Bitcoin (entre 2000 y 4000 euros) para descifrar los archivos.

Esta masiva campaña de ransomware de Locky ha atacado a decenas de miles de usuarios de todo el mundo, siendo los cinco primeros países Vietnam, India, México, Turquía e Indonesia.

Lo mejor es estar alerta respecto a los e-mails que podamos recibir y que no estemos seguros. Mantener siempre nuestro equipo actualizado y con software que nos permita hacer frente a posibles amenazas.

Fuente: The Hacker News

Aug 30, 2017

711 millones de correos utilizados Spambot

Un enorme spambot utilizaba más de 711 millones de correos electrónicos. Se trata del mayor ataque de phishing jamás visto en el mundo, rompiendo todos los récords existentes hasta el momento, y que además deja en evidencia las medidas de seguridad de hoy en día, la poca efectividad de los filtros antispam y de los nuevos trucos para evitar el robo de datos personales, especialmente los bancarios.
Un investigador de seguridad informática de París, Francia, cuyo seudónimo es Benkow, descubrió un servidor abierto y accesible alojado en los Países Bajos, que almacena decenas de archivos de texto que contienen un gran lote de direcciones de correo electrónico, contraseñas y servidores utilizados para enviar correos no deseados con malware.

Este spambot, conocido como Onliner, fue utilizado para enviar el malware bancario Ursnif a correos electrónicos de todo el mundo. De momento, han sido reportadas un total de 100.000 infecciones. El malware estaba insertado en un GIF de 1x1 píxeles y fue capaz de robar una gran cantidad de datos de navegadores y de software, especialmente información bancaria.

Cuando el usuario abría el correo electrónico, de forma automática se enviaba una solicitud con su dirección IP al servidor que alojaba esta imagen. Esta información era suficiente para que el delincuente pudiera saber el momento en el que se abrió el correo, el lugar desde donde se hizo y en cuál dispositivo.

El hallazgo se efectuó el día de ayer, luego de que por razones desconocidas, el servidor quedara desprotegido y accesible. Benkow alertó la semana pasada sobre este hecho a Troy Hunt y después de realizar las verificaciones correspondientes, Hunt encontró un listado más grande de cuentas spam, tal como lo explica en su sitio web.

Allí también indica que ha tomado acciones legales para que este servidor sea clausurado y eliminado. Se supone que las 711 millones de cuentas de correo electrónico pudieron ser utilizadas en un lapso de dos años y medio. De igual manera, se descubrió una lista de más de 80 millones de credenciales SMTP para eludir los filtros anti-spam.

Si desees asegurarte de que tus cuentas de correo electrónico han sido afectadas por este ataque, puedes realizar la comprobación a través de Have I Been Pwned, una herramienta creada por Hunt y que fue actualizada luego de este robo. En caso de que tu cuenta haya sido hackeada, debes cambiar las credenciales de acceso inmediatamente.

Fuente: Gizmodo

May 19, 2017

Honeypot para el análisis de Spam

SHIVA (Spam Honeypot con Intelligent Virtual Analyzer), es un Honeypot de Spam relé abierto pero controlado, construido sobre el marco Lamson en Python, con capacidad de recopilar y analizar todo el spam que se le arroje. El análisis de datos capturados puede ser utilizado para obtener información de: ataques de Phishing, campañas de Pharming , campañas de malware, botnets de spam, etc. SHIVA está escrito en Python y actualmente utiliza MySQL como back-end. SHIVA esta bajo licencia GNU GPL v3.

Entre sus características destaca:
  • Relé controlado: SHIVA proporciona la capacidad de controlar completamente la parte del relé. El usuario puede habilitar/deshabilitar y establecer el número de Spam a ser retransmitido, en su archivo de configuración.
  • Open Source: SHIVA es de código abierto, por lo tanto es muy fácil ampliar las capacidades. por ejemplo, se podría escribir fácilmente un módulo simple para enviar los archivos adjuntos a VirusTotal para un análisis mas extenso.
  • Identificación del Spam único: SHIVA utiliza la técnica de hashing difusa para distinguir entre el Spam ya visto. Esto hace posible analizar millones de Spam y mantener el tamaño de la base de datos. Python implementación de ssdeep se utiliza. Utiliza la implementación ssdeep de Python.
  • Extracción de información de Spam: Cada Spam recibido pasa a través del analizador de correo. Está escrito para extraer toda la información que es importante. Extrae información como: IP de origen; varias partes de Spam como: para, de, encabezado, asunto, cuerpo, URL, archivos adjuntos, Etc. Esta información se guarda entonces en la base de datos, si el usuario ha optado por configurar la base de datos almacenamiento.
  • Soporta autenticación: SHIVA proporciona más control sobre el receptor SMTP mediante la adición de Autenticación SMTP. De esta manera, un usuario puede restringir el acceso a su servidor SMTP estableciendo credenciales.
  • Compartir datos en Hpfeeds: SHIVA también facilita el compartir los datos analizados añadiendo compatibilidad con Hpfeeds/Hpfriends. Hpfriends es la plataforma de intercambio de datos sociales de el proyecto Honeynet.
SHIVA se divide en dos partes: Receptor y Analizador. La parte del receptor actúa como un servidor SMTP de retransmisión abierta, recoge todo el Spam que se le arroja y los descarga en un directorio local. El analizador, entonces, recoge el Spam y procede a analizar y extraer la información.

Posibles escenarios de uso de SHIVA:
  • Recolección de Spam: SHIVA se puede utilizar como un servidor SMTP que descargará todo el Spam que reciba, en un directorio local. Si se arranca sólo la parte del receptor, entonces SHIVA actuará como un servidor SMTP, y todos los correos se verán en el directorio de la cola.
  • Análisis del Spam almacenado: SHIVA también se puede utilizar para analizar el Spam que se pudo haber recogido de diversas fuentes. Todo lo que se necesita hacer es transferir todo el Spam a la carpeta de la cola e iniciar la parte del analizador.
  • Compartir datos en Hpfeeds: SHIVA se puede configurar fácilmente para compartir datos en Hpfeeds. Hay una sección dedicada en el archivo de configuración que se ocupa de todas las cosas necesarias para configurar compartir datos con hpfeeds. Se puede utilizar principalmente para solo compartir Hpfeeds, al deshabilitar el almacenamiento de bases de datos locales.
  • Configuración cliente-servidor: Con algo de dificultad, SHIVA puede utilizarse para configurar una infraestructura cliente-servidor. En esta configuración, habrá varios sensores que recogerán el Spam único y lo enviarán al nodo maestro. Este nodo maestro analizará aún más el Spam y guardará los datos. Los nodos cliente pueden compartir el correo no deseado a través de Hpfeeds, en forma de archivos de correo no deseado.
Fuente: Guru de la Informatica

Mar 7, 2017

Se filtran 1.370 millones de correos de uno de los mayores propagadores de spam del mundo

River City Media (RCM) es una de las mayores empresas de spam del mundo y tiene en su haber millones de direcciones de correo electrónico, e incluso con algún tipo de información asociada a ellos como puede ser el nombre y apellidos, dirección IP o país de residencia. Esta información es utilizada para segmentar los anuncios que se lanzan a los usuarios y por eso se autodenominan como una empresa de marketing.

Esta empresa manejaba hasta hace unos meses una base de datos de al menos 1.370 millones de direcciones de email. Gracias a Chris Vickery, que descubrió, probablemente en MongoDB, la base de datos de RCM sin ningún tipo de contraseña, por lo que pudo acceder al repositorio de lo que será la caída de uno de los grandes imperios del spam en Internet.

Entre los datos filtrados, se encuentran documentos financieros, backups e historiales de conversaciones. Entre los 1.370 millones de registros sobre usuarios se encuentran nombres, direcciones de email, direcciones físicas de hogar y direcciones IP. Se cree que los datos obtenidos provienen de páginas para comprobar solvencia financiera y anuncios de lotería, entre otras, en los cuales los usuarios introducen sus datos. Si también pulsan en "Estoy de acuerdo en que se compartan mis datos personales con afiliados a estas páginas", los datos pueden acabar en manos de estas empresas.
Otro de los métodos utilizados es a través de un script para provocar ataques DDoS del tipo Slowloris, y que se utilizaba para distribuir los máximos emails de spam posibles antes de que los servidores de los principales gestores de emails se cayeran o se bloquearan todas las conexiones. Es decir, que ponían en riesgo la estabilidad de los servicios de email más importantes de la red para obtener beneficio económico. Entre las marcas que enviaban emails se encontraban Nike, Gillette, Victoria’s Secret o AT&T.

Chris Vickery, que junto a otros usuarios consiguió descifrar y ordenar la información obtenida, ha asegurado que no hará público ningún dato de los que consiguió, y que ya los ha puesto en manos tanto de las autoridades (que afirman estar interesadas en las bases de datos) como de las principales grandes empresas tecnológicas como Microsoft o Apple para que los analicen. Los datos son reales al parecer, ya que Vickery ha buscado direcciones de email de conocidos, y los datos que ahí aparecían coinciden. No se ha especificado si afecta a más países fuera de Estados Unidos, pero lo más probable es que sea así debido a la gran cantidad de direcciones de email.

Fuente: ADSLZone

Jul 25, 2016

Wordpress vulnerable + Neutrino + Spam = CryptXXX = Usuario infectado

Los investigadores están reportando un aumento en las infecciones ransomware CryptXXXen sitios webs comprometidos para e infectados con Neutrino Exploit Kit.

Según Invincea, los atacantes están infectando sitios de WorpPress que tienen el plug-in de slider y diapositivas Revslider. Detrás de los ataques está la botnet SoakSoak, activa desde 2014 y conocida por su capacidad automatizada de escanear páginas web en busca de vulnerabilidades.
"Estamos viendo un aumento en este tipo de ataques dirigidos contra componentes de presentación de diapositivas y vídeos en sitios web" dijeron desde Invicea. Por ejemplo, la página web de Turismo de Guatemala y el sitio web de una empresa de suministro de agua de la Ciudad de México están enviando inadvertidamente a los visitantes a sitios que alojan Neutrino Exploit Kit. Si los usuarios son vulnerable a los exploits, serán infectadas con el ransomware CryptXXX.

Por su parte Neutrino sigue implementado mejoras y en los últimos días han agregado una vulnerabilidad 0-Day (ya parcheada) que afecta a Internet Explorer. El 10 de mayo, Microsoft lanzó un lote de actualizaciones de seguridad e incluyó en ese paquete la solución para la vulnerabilidad CVE-2016-0189 que es una vulnerabilidad de corrupción de memoria que permite ejecución remota de código (RCE) en los equipos de los usuarios.


Miles de sitios web de WordPress se han convertido en blancos de los atacantes por lo que se recomienda parchear las instalaciones de este popular CMS y los sistemas de los usuarios, para evitar que los exploits pueden descargar el malware.

Fuente: Threatpost

Jun 9, 2016

Crece el Phishing personalizado y el Ransomware adjunto

Según un informe publicado por PhishMe, el 93 por ciento de los correos de phishing contienen algún tipo de ransomware. Según la empresa, el número de correos electrónicos con phishing fue de 6,3 millones en el primer trimestre de este año, con un incremento del 789% durante el último trimestre de 2015.
Según la empresa, los correos con ransomware representa al menos el 51 por ciento de todas las variantes de correos electrónicos fraudulentos. El crecimiento estaría dado porque el ransomware es cada vez más fácil de propagar y el email sigue siendo el método más fácil y con un rápido y gran retorno de inversión.

Otros tipos de ciberataques toman más tiempo y trabajo para monetizar. Por ejemplo, los números de tarjetas de crédito robados tienen que ser vendidos y usados antes de que se cancelen las tarjetas. Con el ransomware, sin embargo, las víctimas tienden a pagar rápidamente debido a que no pueden soportar la pérdida de datos valiosos.

"El precio del rescate de un ransomware suele ser de 1 o 2 Bitcoin (de U$S 400 a U$S 1000), el cual es un precio relativamente bajo para una pequeña y mediana empresa" dijo Brendan Griffin, director de PhishMe. La cantidad es lo suficientemente baja como para que a menudo sea fácil el pago, en lugar de luchar para recuperar los datos por otros medios.

El ransomware nuevo, es fácil de crear y estos "servicios" atraen a más delincuentes y a nuevos jugadores al negocio. Por ejemplo, Locky y TeslaCrypt, dos variedades comunes de ransomware han experimentado un crecimiento significativo, pero no todos los tipos de ransomware ido tan bien. CryptoWall, por ejemplo, parece haber caído en desgracia, informó PhishMe. En octubre y noviembre del año pasado, CryptoWall representaba el 90 por ciento de las muestras de ransomware y en marzo de este año, casi el 75 por ciento de todas las muestras eran de Locky.

Además, se ha notado el incremento en el número de emails con ransomware y phishing en busca de un "objetivo suave": algunos correos son orientados a un ejecutivo específico y otros funcionan como el spam general que se envía a todo el mundo. Los "blancos suaves" son personas con una categoría de trabajo en particular, pero puede incluir algún tipo de personalización, como el nombre del destinatario del saludo. En algunos casos también se ha observado correos que buscan "las ballenas" (whaling) del negocio, es decir los directivos más importantes. "Esta ha sido una tendencia progresiva durante un tiempo", dijo Griffin.

Por ejemplo, un tipo popular de correo electrónico es el phishing con un currículum, que tiene un documento adjunto con el supuesto currículum vitae de un solicitante, pero que en realidad es un malware. Los destinatarios que no trabajan en recursos humanos pueden ignorarlos o reenviarlos a la persona adecuada en la empresa, creando mayor grado de confianza del correo fraudulento.

Fuente: CSOOnline