Mostrando entradas con la etiqueta Virus informaticos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Virus informaticos. Mostrar todas las entradas

Como es ya de costumbre todos los meses siempre hay algo nuevo en vulnerabilidades y demás, en la pagina de www.diarioti.com se ha publicado lo siguiente:

" Los tres códigos más detectados en enero, según los datos estadísticos proporcionados por el servicio Threatsense.net de ESET, corresponden con las tres amenazas dominantes en diciembre de 2010. PSW.OnLineGames, INF/Autorun y TrojanClicker.Agent se mantienen al frente del ranking de amenazas más activas.

En el ranking destacan también dos códigos de la familia Conficker, que en conjunto siguen representando una buena parte del total de amenazas. A pesar de haber sido descubierta hace más de dos años y subsanada por Microsoft, la vulnerabilidad sigue moviéndose por los equipos de los usuarios aprovechando un fallo en el subsistema de Llamadas a Procedimientos Remotos (RPC, por sus siglas en inglés) para permitir a un atacante ejecutar un código en forma remota sin las credenciales de usuario válido.

Enero ha sido, en general, un mes bastante prolífico en lo que se refiere a malware y fallos de seguridad en dispositivos móviles, donde también hemos visto cómo se desvelaban nuevos datos del malware estrella del pasado año, Stuxnet. Asimismo, las redes sociales también se han visto afectadas por campañas de propagación de spam y códigos maliciosos, sin olvidar medios tradicionales como el email como vector de infección. Y todo esto en un mes de enero en el que se celebraba el 25 aniversario de la distribución del primer virus informático. "

Ya pasaron 25 años, puede ser pero me parece que el asunto viene de un poquito antes, básicamente el primer virus atacó a una máquina IBM Serie 360 (y reconocido como tal). Fue llamado Creeper, creado en 1972. Para eliminar este problema se creó el primer programa antivirus denominado Reaper (cortadora). El mismo hacia aparecer un mensaje en la pantalla y nada mas, no era destructivo, por ese motivo tal vez no se lo tuvo en cuenta.

También se hace referencia al virus creado en 1982, "Elk Cloner" fue el primer virus del mundo, y su autoría corresponde a Rich Skrenta, el cual también hacia aparecer un mensaje en la pantalla.

En 1984 cuatro programadores (H. Douglas Mellory, Robert Morris, Victor Vysottsky y Ken Thompson) desarrollaron un juego llamado Core War, el cual consistía en ocupar toda la memoria RAM del equipo contrario en el menor tiempo posible. Este si que fue el comienzo del caos.

Un ejemplo de esto fue el virus Jerusalén descubierto y aislado en 1987 por la Universidad Hebrea de Jerusalén. Este virus se autoinstalaba en la RAM de los computadores, tomando el control de las interrupciones entre las 8:00 y las 21:00. Desde allí afectaba únicamente a los archivos .exe y .com. Su descubrimiento se produjo gracias a un fallo en la estructura vírica por la que Jerusalén no detectaba los archivos.exe que ya había infectado, por lo que se enzarzaba en un bucle, re-infectando una y otra vez los mismos archivos. Cada vez que el usuario abría un archivo, Jerusalén se incorporaba a él, haciendo que éste aumentara su peso en 2 Kb, creciendo cada vez más hasta que el sistema operativo MS-DOS fuera incapaz de soportarlo, ya que en esa época la RAM no sobrepasaba los 640 Kb y los discos duros promediaban entre los 20 y 30 Mb.

Así pasaron los años y siguieron otros famosos como el michelangelo, el 512, el stone y demás variantes, en fin el día de hoy los virus informáticos forman parte de nuestra vida, ni siquiera sistemas aislados como el de los teléfonos móviles esta a salvo en la misma nota dice:

"Los dispositivos móviles han comenzado a sufrir desde el inicio de 2011 diversas amenazas. Geinimi, un troyano que se empezó a propagar en China, fue descubierto a principios de año; lejos de conformarse con robar información confidencial del usuario, también le instaba a instalar o desinstalar aplicaciones del dispositivo. Un análisis más profundo de este malware descubrió que permitía establecer comunicación y recibir órdenes desde un centro de control, por lo que un móvil infectado con Geinimi podría entrar a formar parte de una botnet. "

Yo no creo que haya que preocuparse solo hay que estar prevenidos y ser precavidos, la informática es como un martillo, se puede usar para construir una casa o se puede usar para matar a una persona, en este caso la culpa no la tiene el objeto en si si no el que la manipula y el principal remedio o solución a esto es estar prevenido he informados.

Este post esta dirigido a aquellos que utilizan las redes sociales.

El “goo.gl", un nuevo gusano que se está extendiendo rápidamente entre los usuarios de esta Red Social para propagar sus enlaces maliciosos a otros equipos.

Según Nicolas Brulez, Experto de Kaspersky Lab, estos enlaces maliciosos redireccionan a los usuarios de Twitter a otra dirección IP que conduce finalmente a una página web falsa de anti-virus, un scareware (software para estafar con descargas maliciosas) al servicio de la “Security Shield" Rogue AV".

Una vez que el usuario es redirigido al sitio malicioso, un mensaje advierte que el equipo está ejecutando aplicaciones sospechosas y anima al usuario a ejecutar una exploración. Tras la exploración, informan de que el PC está infectado y es entonces cuando engañan al usuario sugiriéndole descargarse una solución ‘falsa’ que elimine el virus.

Fuente: www.diarioti.com


Debido a que atacar windows ha dejado de ser divertido, los próximos ataques se dirigirán al los poseedores de productos Apple:

Los expertos en seguridad predicen un “año negro” para la seguridad de los dispositivos de Apple, que se verán afectados por el malware en mayor medida que los productos de otras marcas.

Hasta ahora, la plataforma Mac OS ha sido conocida por estar más a salvo que otras de los ciberdelincuentes, pero McAfee Labs advierte de el malware para Mac aumentará su sofisticación en 2011 y que los ataques pueden conllevar serios problemas ya que dispositivos como el iPad o el iPhone cada vez se usan más en el entorno empresarial.

El resto de objetivos para la “industria del mal” de cara al próximo año serán por ejemplo las URL acortadas que se utilizan para compartir enlaces a través de Twitter. Estas direcciones reducidas se han convertido en una herramienta perfecta para expandir el malware ya que “los usuarios de Twitter se han acostumbrado a hacer clic en ellas sin pensarlo mucho”, poniéndoselo muy fácil a los ciberdelincuentes.

Esta nota tiene mucha razón pero podemos seguir utilizando todos nuestros dispositivos con cualquier sistema operativo, lo único es que deberemos ser un poco mas precavidos, pensar y leer bien ciertas solicitudes, etc, etc.

Fuentes: www.theinquirer.es - www.businesswire.com - news.cnet.com

Mozilla sigue aportando cosas utiles un ejemplo de esto es lo publicado en Diario Ti:


Mozilla anuncia que más de un millón de usuarios de Firefox ya son “Pilotos de Prueba" activos y que la comunidad sigue creciendo. El programa “Test Pilot" se puso en marcha en agosto de 2009 como un Add-on para Firefox, para que los usuarios pudiesen ayudar a Mozilla a entender cómo usan Firefox y hacer estudios de usabilidad y comportamiento en el navegador.

Para Mozilla la privacidad es muy importante y los datos de uso se recopilan a través de estudios pre-definidos donde los participantes pueden optar a presentar sus datos personales. Todos los estudios de “Test Pilot" son compartidos bajo licencia Creative Commons, para el beneficio de la comunidad Open Source, así como utilizar esos datos para ayudar en otros temas de investigación. Durante el último año, Mozilla ha publicado 12 estudios, el más reciente está basado en la interfaz de usuario de Firefox 4 Beta. “Así entendimos cómo el usuario utiliza los elementos de la interfaz a través de un mapa de calor interactivo, que además nos ha permitido compararlo con los patrones de uso del mapa creado con la versión 3.6. Dichos estudios nos ayudan a mejorar cada día nuestra futura experiencia de navegación en Internet y por ello damos las gracias a todos nuestros Test Pilots".

La informatica es segura y peligrosa a la vez todo depende de quien y como se la utilice y que tan prevenido estamos nosotros, como usuarios, de lo que debemos hacer y no, un ejemplo de buenos consejos es la nota publicada en Diario Ti:


Sophos ha preparado una guía con las cinco mejores prácticas para que las empresas, con unos sencillos consejos, obtengan mayor seguridad frente a todo tipo de amenazas.

“Hoy en día, las redes de las empresas se enfrentan a un aluvión de amenazas que van desde los programas maliciosos hasta la pérdida accidental de datos. Son los equipos de los usuarios quienes reciben los golpes de estos ataques y, si no cuentan con la protección adecuada, pueden servir de portal para que las amenazas penetren en toda la red", comenta Pablo Teijeira, Corporate Account Manager de Sophos Iberia.

Controlar el contenido saliente además del entrante.
La pérdida de datos puede ser accidental o malintencionada. Un error humano o una carencia de seguridad pueden provocar una pérdida de datos. Por tanto, Sophos recomienda que se impidan las fugas accidentales de datos con el escaneado de contenido en busca de información confidencial enviada por correo electrónico, mediante la creación de reglas de contenido.

Bloquear el acceso a los puertos web y escanear el tráfico.
Los atacantes aprovechan las vulnerabilidades de la red para introducir, de manera encubierta, códigos maliciosos. Sophos aconseja usar tecnología de filtrado de programas para analizar el tráfico web y determinar el verdadero tipo de contenidos y, autorizarlo o bloquearlo, de acuerdo con la política de la empresa.

Instruir a los usuarios sobre los peligros y el uso seguro de los sitios en las redes sociales.
En las redes sociales como Facebook o Twitter, hay cierta tendencia a confiar en los propios sitios o a dar demasiada información personal. Sophos recuerda que el cuidado hacia la seguridad en las redes sociales debe ser similar al que se pone en otras aplicaciones web.

Cifrar la información confidencial en reposo, en movimiento y en uso.
El cifrado de datos puede ayudar a proteger los datos confidenciales de una empresa y, además, constituye una garantía ante el incumplimiento de la normativa de divulgación de datos.

Restringir el uso de dispositivos de almacenamiento externo.
Las vulnerabilidades de una empresa se agravan cuando se inician programas no autorizados desde dispositivos portátiles de almacenamiento como USB, CD y DVD. Para tratar de evitarlo, se puede comenzar por algo tan sencillo como desactivar la función de “inicio automático" de estos dispositivos.

Twitter se está convirtiendo en un arma cada vez más utilizada por los ciberdelincuentes para la expansión del malware, esta vez han utilizado una URL acortada para atacar a los usuarios de la red de microblogging.


La URL que bajo ningún concepto debes abrir es: http://goo.gl/R7f68, que en ocasiones aparece acompañada del mensaje “Just found the easiest way to track who follows and unfollows you” (encuentra la forma más fácil de comprobar quien te sigue y quien no te sigue). Al parecer, esta URL redirecciona a un site desde el cual se ejecuta un virus que ya habría afectado a varios usuarios de Twitter, aunque por el momento se desconoce el número de infecciones.

Fuente www.theinquirer.es

Una nota publicada en Diario TI dice:

“Para mitigar el riesgo de seguridad en la red, las organizaciones necesitan información detallada de las amenazas potenciales asociadas con el uso de sitios de redes sociales y descargas de aplicaciones Web en un entorno de negocios", dijo Mike Dausin, gerente de inteligencia de seguridad avanzada de HP TippingPoint DVLabs. “Si entienden el mayor riesgo que representan estas aplicaciones para la red corporativa, las organizaciones pueden implementar estrategias de remedio para garantizar que los procesos de negocios, y también los datos, se mantengan seguros".


Uno de los hallazgos principales del reporte fue que más del 80% de los ataques a las redes se centraban en sistemas basados en la Web. Existen dos elementos clave en esta cifra: sitios Web y clientes Web. El reporte indica que los sitios Web están constantemente en riesgo de ser puestos fuera de línea o estropeados por ataques SQL Injection, PHP File Include u otros ataques, y que estos tipos de ataques se han duplicado en los últimos seis meses.

Esto no es para ponernos paranoicos y dejar de navegar por internet o dejar de usar el MSN o el Facebook, si nos sirve para estar un poco mas atentos a los que hacemos a diario.



Todos los dias a cada hora aparece una nueva peste informatica nueva un ejemplo de ello es la nota publicada en Diario TI  en donde el grupo de Trend Micro cuenta con informes sobre este nuevo y peligroso archivo envenenado y ya se encuentra investigando el código malicioso. La amenaza, PE_LICAT.A, utiliza un domino de generación de algoritmo, técnica que ya ha sido utilizada en las variantes de WORM_DOWNAD/Conficker.

El archivo envenenado es malware que podría ser considerado como la forma más “clásica" de virus, es decir, aquel que utiliza la técnica de buscar otros tipos de ficheros e inyectar su propio código en estos archivos víctima. Cuando uno de los archivos infectados se abre permite que el código malicioso se ejecute. Licat busca archivos .EXE, .DLL y .HTML en el sistema infectado y los modifica, añadiendo estas rutinas maliciosas. Cuando un fichero infectado se abre, Licat generará una secuencia de 800 direcciones de Internet en el formato que se muestra más abajo. Los caracteres pseudoaleatorios son generados utilizando una función basada en la fecha y hora del ordenador infectado.

http://{pseudorandom alpha characters}.biz/forum/
http://{pseudorandom alpha characters}.org/forum/
http://{pseudorandom alpha characters}.info/forum/
http://{pseudorandom alpha characters}.net/forum/
http://{pseudorandom alpha characters}.com/forum/

Acto seguido, intentará conectarse a cada uno de estos destinos para descargar y ejecutar nuevos componentes y otras cargas útiles. La última vez que se detectó un comportamiento similar a este fue con el dañino botnet Conficker.

Cuando no Microsoft dando alguna que otra nota sobre sus vulnerabilidades, todos sabemos que todos los sistemas tiene sus cosas pero Windows dia a dia se supera, un ejemplo de ello es una nota poblicada en Diario TI(ver nota completa)

"En lo que constituye un récord, Microsoft solucionó el martes 12 de octubre 49 vulnerabilidades de sus productos. Sin embargo, los agujeros que permiten el accionar de Stuxnet continúan abiertos. Entre las vulnerabilidades se cuentan varias que afectan al navegador Internet Explorer, Media Player y el compilador JIT de .NET 4.0. Todos estos agujeros pueden ser utilizados por intrusos para instalar código maligno mediante un sitio web manipulado. La actualización también incluye parches para Word, Excel, Sharepoint, Windows Shell y WordPad. A pesar del gran número de actualizaciones, Microsoft no logró solucionar los dos agujeros utilizados por el peligroso gusano Stuxnet para propagarse.  "

Esperemos que el proximo lanzamiento de microsoft no sea un supersistema operativo con un monton de chiches, esperemos que sea un sistema medianamente seguro.

En Diario Ti ha salido publicada una nota en la cual McAfee ha dado a conocer las conclusiones de su informe “Música y películas digitales: el verdadero coste del entretenimiento gratuito", poniendo de manifiesto el creciente número de ciberamenazas asociadas a la popularidad de los videos y música online. Los investigadores de McAfee afirman que añadir la palabra “gratis" a la búsqueda aumenta el riesgo de caer en un sitio web malicioso. McAfee ha desvelado también que los cibercriminales esconden contenido malicioso en sitios web de música y películas, incluso en sitios web de clubes de fans.

Últimamente, los consumidores han aumentado la visualización de videos o descargas de música online, por lo que los cibercriminales han modificado sus ataques para incluir más sitios web peligrosos, publicidad sospechosa y herramientas de visionado de videos. Según comScore, en junio visualizaron vídeos online más de 177 millones de internautas en EE.UU, frente a los 157 millones de hace un año. Puesto que las descargas de contenido digital han aumentado, también lo han hecho los peligros asociados a ellas.

En las últimas semanas la seguridad en el sistema operativo de Apple ha presentado un par de noticias esto es una parte de lo publicado en la pagina de ESET, Arstechnica, Black Hat y SCmagazineus(ver los links para visualizar la nota completa)

En primer lugar, en el desarrollo del reconocido evento sobre seguridad Black Hat 2010, el investigador Jeremiah Grossman presentó una vulnerabilidad para los navegadores Internet Explorer (versiones 6 y 7) y Safari (versiones 4 y 5), que consiste en explotar la funcionalidad de auto completar en los navegadores, permitiendo a través del ataque realizar pruebas de fuerza bruta hasta encontrar datos que la propia aplicación devuelva completas, y así sería posible robar datos como usuarios y claves de acceso. Microsoft declaró respecto al incidente que están analizando la vulnerabilidad, pero que vale destacar que “Internet Explorer 8 no es vulnerable“. Mientras tanto, Grossman se mostró un tanto enojado por la respuesta de Apple ante el reporte de la vulnerabilidad, ya que declaró enojado por la actitud de las empresas ante su reporte, y manifestó que nunca “hubiera hecho esto público si Apple se lo hubiera tomado con seriedad necesaria

Este tipo de incidentes sufridos por Mac no son distintos a los sufridos ya por otros sistemas operativos, pero permiten una única conclusión: el mito de “Sistemas Operativos seguros vs. inseguros” va desapareciendo, a pesar de haber estado presente durante tantos años (¿se acuerdan el de “navegadores seguros vs. inseguros“?). Todos los sistemas operativos requieren seguridad, y cada usuario decidirá en función de las amenazas existentes para la plataforma, la criticidad del sistema y la información que allí aloje; cuáles serán las medidas e implementar. Pero la idea de “sistema operativo seguro” sólo genera una falsa sensación de seguridad cuyo único perjudicado es el propio usuario y su seguridad.

Como reflexion o pensamiento personal, creo que las companias se dedican a hacer o gastar grandes sumas de dinero en publicidad, propaganda y demas para tener una cuota del mercado y aprovecharse de los usuarios que compran con los ojos dichos productos mal hechos, la verdad seria mejor que no dieran tanta publicidad a objetos diciendo que esto es lo mejor del mundo o el futuro ya est aqui o decir que lo que hace la competencia es basura y lo nuestro es lo mejor, mentira, seria mejor dedicarse ha hacer buenos productos y si tiene defectos reconocer dicho defecto de manera inmediata y repararlo y aprender de el, todo soft tiene vulnerabilidades y todo hard tiene defectos, porque son diseñados por seres humanos que cometen errores, cosa que no es para nada mala y menos mal que es asi, porque si no seriamos maquinas sin sentimiento.

Segun un informe presentado por Eset, las técnicas usadas por muchos creadores de malware latinoamericanos (y especialmente los brasileños) para lograr infectar a los usuarios, se han basado tradicionalmente en la ingeniería social y no ha sufrido grandes cambios en los últimos años. Lo habitual es que se incluya un archivo adjunto o un enlace a una dirección web maliciosa concreta donde se encuentra el código malicioso y, en la mayoría de ocasiones, este malware es un troyano bancario. Aparentemente, no se observa ninguna novedad con respecto a otros casos similares. Si pulsamos sobre el enlace para descargar el archivo .pdf se nos mostrará una ventana de descarga indicando que vamos a proceder a descargar el fichero Arquivo_DSCF3197.cpl. Normalmente se procede a descargar un archivo ejecutable .exe o un documento .pdf modificado para aprovechar alguna vulnerabilidad. No obstante, en esta ocasión se usa un archivo .cpl, utilizados por Windows para representar las herramientas del panel de control. Asimismo, la dirección web que se usa para realizar la descarga pertenece a un club de artes marciales brasileño que nada tiene que ver con la propagación de esta amenaza.


Recientemente hemos visto muchas páginas webs legitimas usadas para propagar malware por lo que debemos extremar las precauciones. Está también es una novedad en este tipo de ataques ya que lo normal era preparar una dirección web concreta y no utilizar una web legítima. La utilización de los archivos con extensión .cpl para propagar malware no es habitual y puede que esta sea una de las causa por las que, en el momento de escribir este artículo, aun pocos motores antivirus detectaban esta amenaza.


Nuevamente los usuario de facebook son victimas de ataques un ejemplo de ello es la nota publicada por Diario Ti: en la que un informe presentado por Sophos advierte a los usuarios de Facebook sobre un nuevo tipo de amenaza que se está propagando rápidamente, y en el que se ofrece un enlace a un supuesto vídeo con explicaciones acerca de por qué nunca se debe beber Coca-Cola. El objetivo de los ciberdelincuentes es hacerse con toda la información posible de los perfiles de los usuarios de esta red social y conseguir cuantos más datos mejor.

Este tipo de ataque se diferencia de otros anteriores (en los que se usaban técnicas de clickjacking) y ahora se engaña a la gente para que comparta el enlace con sus amigos de Facebook con el siguiente mensaje: “Yo soy parte de ese 98% de las personas que NUNCA van a beber Coca-Cola tras ver este vídeo".

“La página web obliga a compartir el enlace un mínimo de veces para poder ver el vídeo, pero el usuario comprobará que, independientemente de cuántas veces comparta dicho enlace, el vídeo seguirá estando inaccesible, tras lo cual se le instará a participar en una encuesta que le pedirá información personal", declara Pablo Teijeira, Corporate Account Manager de Sophos Iberia.

Diario Ti ha publicado un informe de Sophos que advierte de la existencia de un rootkit que puede instalarse automáticamente desde una memoria USB en un PC totalmente parcheado, incluso si el usuario ha desactivado la ejecución y reproducción automática de Windows.

El rootkit W32/Stuxnet-B (dispositivo de hardware o software que intenta conseguir permisos de administrador sin ser detectado) explota una vulnerabilidad en la forma en que Windows maneja los archivos con extensión .LNK (accesos directos), y le permite ejecutarse automáticamente si se accede al dispositivo USB desde el Explorador de Windows. Una vez que el rootkit está instalado se mantiene en “modo oculto" (stealth-mode), evitando ser detectado en el PC. Curiosamente, los archivos sospechosos llevan la firma digital de Realtek Semiconductor Corp., el mayor proveedor de equipos informáticos.

Como todos sabran el IE de Microsoft ha sido blanco de muchas criticas debido a que se lo considera inseguro, ya sea desde el punto de vista del usuario como victima del ataque o tambien siendo utilizado como herramienta para proceder a realizar un ataque con exito, sitios en donde lo dicen, denuncian, etc; hay de sobras. Estos fragmentos y fuentes tal vez no sean actuales, pero nos sirven para reflexionar. Aqui paso una pequeña muestra de eso:

.....El anuncio, hecho por el encargado de Google Apps, Rajen Sheth, deja muy claro que la compañía dejará de prestar soporte al popular navegador de Internet IE 6.0, debido a sus fallas de seguridad. El principal obstáculo que encuentra Internet Explorer 6, es su casi nula compatibilidad con los estándares internacionales, algo que la misma Microsoft, alentaba unos meses atrás. Sin embargo, sigue siendo uno de los navegadores web más utilizados del mundo. Ante esta situación y viendo una potencial amenaza a los servidores y a la información confidencial, muchas empresas y compañías, han adoptado la medida de retirar soporte a esta versión de Internet Explorer, tratando de motivar a sus usuarios a buscar otras opciones o a utilizar en todo caso, Internet Explorer 7.

Fuente: Rompecadenas.com.ar

......Las versiones de Internet Explorer más vulnerables son la 6 y la 7. Lo más crítico de la situación, es que estas son las versiones más utilizadas del navegador en todo el mundo. Por esta razón, la compañía Microsoft está apurando la difusión del mensaje y tratando de que los usuarios actualicen sus navegadores o instalen Internet Explorer 8, para de esta manera, minimizar los ataques y evitar un contundente ataque en masa, que podría tener consecuencias catastróficas.

Fuente Rompecadenas.com.ar
......Actualmente se encuentra bajo investigación, y no hay ningún ataque reportado, pero el bug permitiría que un tercero pudiera acceder a información guardada localmente si conoce la ruta exacta y el nombre de archivo. Si bien algo como esto puede no ser tan eficiente a la hora de obtener datos personales, representa un riesgo muy grande para los archivos de sistema, ya que sus ubicaciones suelen ser siempre las mismas (por ejemplo, "explorer.exe" se encuentra típicamente en C:\Windows). Un malware especialmente diseñado podría inutilizar a todo el sistema operativo si logra borrar o modificar alguno de estos archivos. Una vez más, las versiones afectadas de Internet Explorer son 5.01, 6.0, 7.0 en Windows 2000, Windows XP y Windows 2003. Internet Explorer 7 y 8 en Windows Vista y Windows 7 podrían verse afectados si un usuario utiliza al navegador con el Modo Protegido desactivado. Esto representa un problema importante. El Modo Protegido es una función muy importante de Internet Explorer 8 y se encuentra activada por defecto, pero ésta se desactiva en caso de que el usuario anule el Control de Acceso de Usuario, o utilice la cuenta de Administrador para ingresar al sistema.

Fuente: Neoteo

......nueva alerta por una vulnerabilidad de Internet Explorer 7 en combinación con archivos del editor de texto Microsoft Word. Si bien esta alerta es relativamente nueva, la vulnerabilidad de Internet Explorer 7 no lo es, dado que hace aproximadamente 3 semanas fue descubierta e inclusive ya parchada por el equipo de soporte de Microsoft. La parte curiosa de esta nueva alerta la informan algunos de los laboratorios de las firmas antivirus más prestigiosas del mundo, dado que el peligro se está presentando tiempo después de que la vulnerabilidad ya ha sido parchada. Esta aparente nueva modalidad de atacar se basa en que los atacantes aprovechan las vulnerabilidades ya detectadas por el fabricante del software sin siquiera descubrirlas por ellos mismos: Esperan a que el fabricante lance el correspondiente parche para ciertas vulnerabilidades, le es aplicada ingeniería inversa al parche para descubrir las zonas del código que el mismo corrige, y en base a esa información explotan la vulnerabilidad ya con conocimiento previo. ......En este concreto caso, los atacantes hacen uso de un archivo del procesador de texto Microsoft Word que contiene en su interior un control ActiveX, que se ejecuta al momento de abrir dicho documento de Word. El control ActiveX lleva al usuario -a través de Internet Explorer 7- a un sitio web cargado con código malicioso que se ejecuta en el navegador y permite infectar y tomar posesión del equipo. De igual forma que todos los malwares recientes, el de este caso descarga componentes de si mismo y roba información confidencial de la víctima.

Fuente Rompecadenas.com.ar

......Recordemos que los gobiernos de Francia y Alemania recomendaron no utilizar Internet Explorer por las fallas de seguridad en los “ciberataques” en la China. Pero lo que no se difundió fue que el ataque en China se realizó utilizando el navegador Internet Explorer 6, dos versiones atrás del navegador de Microsoft. Por esto Microsoft en un comunicado anuncio que en la actualización mensual de seguridad que regularmente realiza Microsoft, vendrá un parche que protegerá todas las versiones del navegador empezando desde la versión IE 6.

Fuente microsft recomeinda instalar internet explorer 8 por seguridad

......La falla de seguridad, que ya ha sido analizada por la empresa Hispasec, entre otras firmas en seguridad y expertos en el área, comprende una vulnerabilidad que estaba presente en Internet Explorer 6 y que evidentemente nunca se solucionó. Se trata de un hueco de seguridad que hace posible la obtención de información personal mientras uno está navegando por Internet. Esto, se choca con la imagen que Microsoft le está dando a su nuevo bebé, al que le agregó capacidades de detección de sitios que usan el Phishing como medio de ataque, estando vinculado con las estafas bancarias principalmente.

Fuente Master Magazine



......Microsoft reconoció que existe una vulnerabilidad aún no reparada en Internet Explorer 6 y 7, y dijo que la compañía está investigando métodos para la solucionar la falla. La compañía comentó que aunque existe un código público para explotar la vulnerabilidad, todavía no ha visto ninguna evidencia de los continuos ataques contra IE. Los expertos dijeron que el código de explotación de la vulnerabilidad, que fue publicada el viernes en Bugtraq, no era fiable. Sin embargo, los investigadores de IBM ISS X-Force, dijeron este lunes que habían desarrollado una explotación confiable para la falla. En su comunicado sobre el defecto de IE, Microsoft dijo que la debilidad afecta a IE6 e IE7 y se ejecuta en Windows XP, Windows Server 2003, Windows Vista y Windows Server 2008. La vulnerabilidad no afecta a Windows 7, versión más reciente de la empresa, o IE8, la última versión del navegador. Microsoft también dijo que IE7 se ejecuta en modo protegido, lo que limita algunas de sus funciones, en Windows Vista, mitiga parte de los efectos de la vulnerabilidad.

Fuente threatpost.com

......nueva vulnerabilidad de Internet Explorer, se le ha denominado CVE-2010-0806 y se encuentra alojada en el archivo irperrs.dll. El fallo consiste en un puntero inválido, con el cual, mediante condiciones especialmente preparadas, se puede acceder de manera remota a un PC. Las versiones de Internet Explorer más vulnerables son la 6 y la 7. Lo más crítico de la situación, es que estas son las versiones más utilizadas del navegador en todo el mundo.

Fuente Rompecadenas.com.ar

Bueno aqui tenemos algo tipico de Microsoft y de varias empresas informaticas, el intento por desmentir el fallo o indicar que el mismo es falso:

.....Parece que no tanto. Apenas unas horas después de ser lanzado, un estudiante de informática alemán logró hackear el nuevo navegador en apenas unos minutos usando una vulnerabilidad previamente desconocida. Esto durante el concurso PWN2OWN. El Internet Explorer 8 estaba instalado en una laptop Sony con sistema operativo Windows 7; responsables de Microsoft se pusieron en contacto con el estudiante y 5 horas más tarde pudieron reproducir la falla, aunque, para variar, reconocen y al mismo tiempo no reconocen el problema.........

Fuente Alt1040


Como veran el IE siempre ha dado de que hablar sobre todo en temas de seguridad, pero aun asi sigue siendo lider en utilizacion con mas del 65 % de utilizacion, luego viene el Mozilla Fire Fox con el 22 % y luego el resto es compartido con varios exploradores mas como el Opera, Chrome, Safari, etc; estos tampoco estan excentos de errores pero pareceria que el IE se lleva todos los premios, muy probablemente se lo haya merecido ya que siempre estuvo en el ojo del huracan debido a los juicios polemicos contra su empresa creadora Microsoft. Desde mi punto de vista he utilizados el IE desde la version 4.0, el Netscape hasta la version 6, el mozilla desde la version 2.0, el Opera en sus primeras versiones y el Chrome que aun no me convence mucho.

Realmete nunca tuve tantos problemas, pero si debo reconocer que hoy en dia y desde hace ya muchos años utilizo el Mozilla y cada dia me funciona mejor. Creo que es hora que empesemos a irnos del IE o a exigirles a los desarrolladores de Microsoft que sean un poquito mas cuidadosos, ojo tambien cierta cuota de responsabilidad la tiene las empresas que muchas, por algun motivo desconocido, aun utilizan el IE 6.0 alegando que es mas estable y seguro que las versiones posteriores, puede que sea cierto pero.......

McAfee ha detectado un cambio de estrategia, ya que los cibercriminales no piden claves bancarias, sino números de teléfono móvil. Segun una nota publicada en Diario Ti, los cibercriminales están tratando de aprovecharse de la emoción creada por el Mundial de Fútbol en Sudáfrica para estafar a los usuarios de internet y robarles su información confidencial.

El último timo del que se están valiendo los spammers consiste en un décimo de lotería con el que hacen creer a las víctimas que han ganado un millón de dólares como parte de una promoción semanal. Es curioso que, inicialmente, este tipo de timo no hace referencia a las cuestiones que normalmente se utilizan en el phishing, como por ejemplo: el número de tarjeta de crédito, código de validación y verificación de la tarjeta (CVV), el número PIN, etc.

Esto es así porque los cibercriminales hacen todo lo posible porque los timos parezcan legítimos. Ellos creen que si no aparece ninguna alusión directa a este tipo de información, el usuario responderá, aunque sólo sea para satisfacer su curiosidad. En cambio, en este tipo de timos sí preguntan por el número de teléfono móvil, y es muy posible que el usuario afectado reciba spam a través del teléfono.

Diario TI ha publicado algo que deberemos estar atentos, ahora y en los proximos dias, aqui procedemos a publicar un pequeño fragmento.

Trend Micro ha localizado varios tipos de ataques informáticos que emplean el evento deportivo con fines delictivos. Ahora los ciberdelincuentes optan por combinar nuevas técnicas y medios con tácticas más tradicionales que, en algunos casos, siguen el esquema del ya conocido timo nigeriano.

Uno de los ataques más recientes que emplea el Mundial de Fútbol de la FIFA como cebo incluye una táctica de ingeniería social derivada de una campaña de malware vista en Twitter. Al acceder al link los usuarios permiten la descarga de una copia de una puerta trasera detectada como BKDR_BIFROSE.SMK, que conecta a una dirección IP que permite a un usuario remoto realizar actividades maliciosas en los sistemas afectados. Estas actividades incluyen el envío y recepción de archivos, keylogging (o lectura de las pulsaciones del teclado) o la recuperación de nombres de usuario y sus claves. También tiene capacidades de rootkit, lo que le permite ocultar sus procesos y archivos de sus víctimas.

Segun una alerta publicada en blogs.eset (link) se estan recibiendo correos electrónicos que propagan malware en nombre de la popular red social de microblogging, Twitter. El correo, posee los componentes clásicos de este tipo de ataque: dice provenir de una organización de confianza, explica al usuario algún incidente de relativa gravedad (en este caso cambiar la contraseña) y, finalmente, posee un enlace malicioso cuyo destino real es distinto al que indica el texto.

Si el usuario hace clic en el enlace, pueden observar que estará descargando un archivo ejecutable (password.exe) a su computadora, que es en realidad un troyano, detectado por la heurística de ESET NOD32 Antivirus como una variante de Win32/Kryptic.ESX.

El Diario Ti ha publicado el dia de hoy que un falso mensaje de supuesta ayuda invita a los usuarios a comprobar si su PC es compatible con Windows 7, pero descarga y ejecuta una versión modificada de Windows 7 Upgrade Advisor con un troyano oculto.

BitDefender advierte a los usuarios de PC sobre la distribución de un nuevo troyano que se oculta tras una versión modificada de Windows 7 Upgrade Advisor.

Este troyano llega a los equipos en un email que invita a los usuarios a descargar Windows 7 Upgrade Advisor, una herramienta destinada a analizar un equipo para comprobar si en él se puede instalar Windows 7, el último sistema operativo de Microsoft. Para usar esta herramienta, los usuarios sólo deben abrir el archivo .Zip adjunto al email y ejecutar el archivo que contiene.

En lugar de la herramienta prometida, el archivo .Zip contiene un troyano detectado por BitDefender como Trojan.Generic.3783603. Este ejemplar de malware contiene software malicioso o no deseado. Además, es capaz de abrir una puerta trasera en el equipo que permite el control remoto del mismo por parte del ciberdelincuente. Esta puerta trasera podría ser utilizada para cargar e instalar, por ejemplo, más código malicioso en el equipo.

Aparentemente el KoobFace ha llegado para quedarse, propagarse y mutar de tal manera que pueda tenes varias formas de propargarse y con el paso del tiempo el KoobFace va descubriendo mas formas de propagacion. El laboratorio de ESET ha publicado una nota, la cual pueden ver el detalle completo AQUI, en la que dice:


"Luego de la masiva campaña protagonizada por Koobface de hace pocos días, nuevamente aparece una nueva variante que esta vez se aprovecha de los dominios registrados en el popular sitio Blogspot. Cuando el usuario accede a la dirección del supuesto blog, se lleva a cabo una acción del tipo multi-stage (encadenamiento de direcciones web con contenido malicioso) empleando como intermediario una de las tantas páginas utilizadas en la campaña anterior con título “brief cord pack pitched“. Sin embargo, ahora este título es aleatorio y, algunos de ellos son:

* advantageous cantankerous detach student
* litter schismatic sensualist switch

* ancient haul outburst relate

* confident diplomatic distrustful indignation

* dreamy market radiation tilt

* brushý celebrate fountain replete
* intervene melodramatic small tunnel
* professed seethe thief triumphant


Cuando el usuario por algún motivo accede a la dirección del blog, es redireccionado a otra página que contiene un script (sitio vulnerado) y luego, nuevamente hacia otra que corresponde a la página falsa de YouTube, desde la cual se descarga Koobface. Una vez que el gusano infecta el sistema, establece una conexión contra un servidor desde el cual se descargan diferentes tipos de códigos maliciosos, además de reportarse cada determinado tiempo (generalmente 60 segundos) al C&C (Comando & Control) de la botnet. Como vemos, Koobface no solo transforma el equipo en un zombi sino que también en un nido de malware destinado a retroalimentar la economía de los delincuentes informáticos. Esto conlleva a la conclusión de la necesidad de contar con soluciones de seguridad antivirus proactivas como las ofrecidas por ESET a través de su motor ThreathSense. "



Recordemos que este gusano ya viene molestando desde hace tiempo, ya que el laboratorio del ESET habia publicado:

" En los últimos días hemos detectado un crecimiento importante de la familia Koobface en distintas redes sociales. Este comportamiento es el que adelantamos hace meses cuando hablamos de la utilización redes sociales para propagar malware, analizando justamente este malware. También se puede ver el video de una infección a través de redes sociales preparado por ESET Latinoamérica. En el caso de las últimas variantes encontradas, el método utilizado sigue siendo el mensaje enviado a distintas redes sociales con el pretexto de ver un video. Si el usuario acepta descargar el player ofrecido, en realidad descargará un archivo setup.exe que ESET NOD32 detecta como Win32/Koobface.NBG. "



La unica solucion hasta el momento es estar prevenido, mantener nuestro antivirus actualizado y estar atentos ante cualquier novedad sobre este virus y cualquier otro que proximamente se presente.

Seguidores

Mi lista de blogs