sábado, 7 de agosto de 2010

Kaspersky, aliado de Ferrari

Kaspersky Lab, la empresa de seguridad informática, ha firmado un acuerdo de patrocinio con la escuderia Ferrari Marlboro.

Así, el laboratorio de detección de amenazas será uno de los patrocinadores de este equipo de Formula 1. De este modo, a partir de ahora podremos ver en los pilotos y coches de Ferrari no sólo a Fernando Alonso sino también a la compañía especializada en detectar amenazas informáticas.

¿Pueden los coches y la protección de antivirus ir junta? Pues Kaspersky Lab y Ferrari han decidido que sí. De hecho, las dos compañías han firmado un acuerdo de colaboración por el cual Kaspersky será uno de los patrocinadores de la escuderia Ferrari Marlboro. La alianza se llevará acabo desde esta misma temporada de 2010 hasta la del próximo año.

En este sentido, el CEO y co-fundador de Kaspersky Lab ha comentado que “es un gran honor poder ser patrocinado de este equipo que ha ganado y cosechado tanto éxitos por el mundo”. Además, ha asegurado que “Kaspersky y Ferrari comparten su pasión por la investigación constante, la innovación tecnológica y la competición. Eso sí, cada uno dentro de su ámbito empresarial”.

Esperemos que les vaya muy bien esta alianza.

Vulnerabilidad a través de Aero en Windows 7

Microsoft ha advertido sobre una vulnerabilidad que en realidad se hizo pública hace meses, y que afecta a Windows 7y 2008 R2 en sus versiones de 64 bits. El fallo se puede aprovechar solo si el componente Aero está activo. La vulnerabilidad se ha descubierto a través del popular visor gratuito de imágenes Irfanview.

El fallo se encuentra en el renderizado de imágenes con la API GDI, en concreto en el componente Canonical Display Driver (cdd.dll). CDD emula una interfaz de Windows XP para que las aplicaciones accedan al motor de gráficos GDI.

El fallo podría ser aprovechado por un atacante para causar una denegación de servicio y potencialmente ejecutar código arbitrario a través de una imagen especialmente manipulada que sea visitada con el navegador o vista con el visor por defecto. Aunque los vectores de ataque siguen siendo discutidos. La ejecución de código es, en principio, teórica. Se trata de un problema de acceso desde la memoria del usuario a la memoria del kernel, lo que garantiza la posibilidad para un atacante de, al menos, provocar una denegación de servicio a través de un BSOD (Blue Screen Of Death o “pantallazo azul”).

A partir de ahí, conseguir controlar el flujo de los registros de sistema para ejecutar código en el espacio del kernel (el más privilegiado) puede resultar complejo, en gran medida, por los nuevos sistemas de seguridad ASLR (Address Space Layout Randomisation) que incluyen los Windows desde su versión Vista. Existen fórmulas para eludir esta medida de seguridad (demostradas en el último concurso Pwn2Own), pero su explotación se hace mucho más compleja.

Además, el fallo solo funciona en las versiones de 64 bits (e Itanium) y, como hemos mencionado, Aero debe estar activo. Ni siquiera viene instalado por defecto en 2008. En Windows 7, por el contrario, aparece instalado y activo.

Por último, según el CVE (CVE-2009-3678) que le ha otorgado Microsoft a la vulnerabilidad, se deduce que fue encontrada en 2009. El popular visor gratuito Irfanview es el que aportó la pista.

Sin estar todavía oficialmente programado para funcionar en Windows, se observó que al visualizar muchas miniaturas, el programa provocaba un BSOD en Windows 7 de 64 bits. Se pensó que el fallo era exclusivamente de la aplicación y no del sistema operativo hasta que, varios meses después, parece que Microsoft reconoce el problema como propio.


Facebook y los muleros

Los estafadores y phishers siguen adaptando sus tácticas de reclutamiento, y ahora va más lejos, al crear grupos especiales en Facebook con falsas ofertas de trabajo para laborar desde casa.

Los ladrones de identidad han estado utilizando las redes sociales como Facebook, MySpace y Twitter desde hace años, no sólo como fértiles tierras para la caza de nuevas víctimas, también como una manera de encontrar nuevos participantes en sus fraudes. Ahora, los estafadores han creado grupos en Facebook específicamente dedicados a la ofertas de trabajo en casa, que a menudo sirven como sistemas de contratación de muleros. Uno de esos grupos que ya está siendo rastreado por los investigadores tiene cerca de 225,000 miembros.

Los delincuentes prometen a las potenciales muleros la cantidad 6,000 dólares o más al mes por no más de 18 horas de trabajo a la semana. El sitio cuenta con un Javascript GeoIP que personaliza algunas partes de la oferta de acuerdo a la ubicación geográfica actual. Por lo tanto, es una vieja pero efectiva técnica de atraer a las potenciales víctimas.

Los muleros son una parte integral del ecosistema de suplantación de identidad y el robo de tarjetas de crédito, y funcionan como lavadores de dinero para las bandas de phishing. Son reclutados a través de ofertas para trabajar desde casa o estafas que prometen dinero fácil con altos pagos y muy poco esfuerzo. Generalmente aceptan depósitos y transferencias bancarias de miles de dólares al día, y luego envían el dinero a otras cuentas designadas por la propia banda de robo de identidad.

Por este servicio, los muleros suelen ganar una pequeña comisión por cada transacción. En cierto sentido, es dinero muy fácil. Pero la realidad es que en este esquema de trabajo, los muleros son las más vulnerables a ser descubiertas, arrestados y procesados. En algunos casos, los muleros no saben realmente cual es el resultado final de sus actividades, es decir, sólo saben que están moviendo dinero de una cuenta a otra.

Esto es suficiente para protegerlos de la persecución, por lo que los phishers siempre tienen la necesidad de nuevas mulas para sus estafas, y Facebook se está convirtiendo en una opción para este esquema de contratación.

La naturaleza y el contenido de estas estafas de reclutamiento en Twitter, Facebook y otros sitios ha evolucionado y mejorado con el tiempo, a la par que los estafadores han visto lo que funciona y lo que no. Las bandas detrás de estas estafas también se mueven un poco en el entorno de Internet, cambiando con frecuencia los dominios y utilizando múltiples direccionamientos URL para ofuscar el sitio de destino final cuando las víctimas potenciales dan clic en uno de sus enlaces.

Es el mismo tipo de táctica que ha funcionado tan bien en el frente de los fraudes electrónicos, que disfraza dominios maliciosos, direcciona a las víctimas a través de una serie de saltos y usa prestidigitación digital para hacer sus estafas más atractivas.

Troyano para Linux

Según reporta el portal ZDNet, ha sido detectada una nueva infección demalware para Linux, en este caso se trata de untroyano con funcionalidades de backdoor.

El mismo ha sido detectado en los servidores del softwareopen-source Unreal IRC Server, ya que atacantes han modificado el binario de instalación en el servidor y todos aquellos que han instalado la aplicación en los últimos meses han instalado la versión troyanizada de la misma.

El enunciado oficial en la página de Unreal IRC comienza reconociendo que se trata de una situación “embarazosa”, y luego brindando algunos detalles del incidente:

Hemos encontrado que el archivo Unreal3.2.8.1.tar.gz en nuestros servidores ha sido reemplazado hace un tiempo con una versión con un backdoor (troyano) en ella. Este permite a una persona ejecutar CUALQUIER comando con los privilegios del usuario corriendo el servicio ircd.

Aparentemente el reemplazo del archivo .tar.gz ocurrió en noviembre de 2009 (al menos en algunos servidores). Parece que nadie lo notó hasta el momento.

Obviamente es un incidente muy serio, y estamos tomando las precauciones para que no vuelva a ocurrir jamás, y si llegara a pasar que sea detectado rápidamente.

Lo curioso del incidente no es su ocurrencia, ya que aquellos que convivimos en el mundo de la seguridad entendemos que este incidente es posible; sino que el instalador troyanizado estuvo casi ¡ocho meses activo en el servidor! Expertos en seguridad han analizado el archivo malicioso y han detectado que la modificación del archivo original se trata de tan sólo dos lineas de código, lo cual dificultaría su identificación.

Pero, de todas formas, este incidente despierta algunos interrogantes: ¿los mecanismos para detectar estos incidentes en plataformas libres son suficientes? ¿existirán otros incidentes similares que aún no han sido descubiertos? Claramente es imposible saber la respuesta, pero sin dudas es una prueba más que la seguridad debe ser gestionada en todas las plataformas, y que no pueden descartarse por naturaleza estos incidentes sin contar con medidas de seguridad que lo avalen.


Troyano aprovecha 0 day en Microsoft Windows

Se ha descubierto un nuevo ataque contra Windows, que aprovecha una vulnerabilidad previamente desconocida. Lo interesante (y peligroso) en este caso, es que esta vulnerabilidad ha sido utilizada como nuevo método “revolucionario” para eludir la desactivación de AutoRun y ejecutarse bajo cualquier circunstancia cuando se inserta en el sistema una memoria USB extraíble, por ejemplo. Además, el troyano ha sido firmado digitalmente por una compañía legítima.

Cómo ha sido descubierto

VirusBlokAda descubrió, ya el 17 de junio (lo que da una idea de la posible cantidad de tiempo que esta amenaza lleva atacando silenciosamente) módulos de un malware nuevo. Pasadas unas semanas, alertaron sobre algo realmente inusual en este troyano: su forma de propagarse a través de memorias USB prescindiendo del tradicional archivo autorun.inf, que permite la ejecución automática cuando se detecta un dispositivo extraíble y funcionalidad contra la que Microsoft lleva tiempo luchando.

El troyano usaba en cierta manera, una vulnerabilidad (para la que no existe parche) en archivos .LNK (accesos directos), que permite la ejecución de código aunque el AutoPlay y AutoRun se encuentren desactivados. A efectos prácticos, implica que se ha descubierto una nueva forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo.

Para qué estaba siendo usado

Independientemente de su método de propagación, el investigador Frank_Boldewin comenzó a analizar una de las muestras y descubrió que el objetivo del malware estaba dirigido específicamente contra sistemas SCADA WinCC de Siemens, que se ejecutan en Windows. Dentro de su código contenía la contraseña por defecto “2WSXcder” para la base de datos central del producto de Siemens, y al parecer el fabricante recomienda no modificarla. Por tanto el troyano conseguía acceso de administración de la base de datos. Los sistemas “Supervisory Control and Data Acquisition (SCADA)” son programas críticos de producción industrial:

Toman datos muy sensibles de sensores de una fábrica, por ejemplo, y los envían a un sistema central para ser controlados. Se usan en grandes plantas de tratamiento de aguas, control eléctrico, de tráfico…

Por tanto, se trata de un malware destinado a un perfil muy diferente del usuario “medio”. En otras palabras, malware para al espionaje industrial. Se está usando sobre todo en Indonesia, India e Irán.

Un malware muy profesional

El troyano se esconde con habilidades de rootkit para pasar desapercibido en los sistemas en los que consigue instalarse. Llama la atención, como se ha mencionado, el uso de una vulnerabilidad desconocida hasta ahora en los accesos directos, lo que da una nueva vuelta de tuerca a la pesadilla del AutoRun para Microsoft. Lejos de usar el tradicional autorun.inf (contra el que ya se puso remedio), se propaga en llaves USB en forma de archivos del tipo ~WTR4132.tmp, por ejemplo. Se parecen mucho a los ficheros temporales de Word que usa Office internamente cuando un fichero está en uso.

Para colmo, el troyano utiliza para su funcionalidad de rootkit unos drivers firmados digitalmente por la famosa empresa china Realtek. Esto significa que, en principio, solo Realtek puede ser responsable de ese código… excepto que su clave privada haya sido comprometida de alguna forma, cosa que no se ha confirmado todavía. En cualquier caso, Microsoft, muy acertadamente, ha trabajado con Verisign para revocar en sus sistemas los certificados (con el apoyo de Realtek también). Esto quiere decir que los sistemas bien configurados (que no puedan instalar drivers no firmados o firmados con certificados revocados) no sufrirán este problema… eso sí, tendrán que actualizar su lista de certificados a través de windowsupdate.com.

El uso de certificados legítimos es de lo más interesante para un malware, y lo hace una pieza casi única. Otros troyanos han sido firmados antes, pero no nos consta que se haya realizado la firma con un certificado válido de una empresa reconocida.

¿Y ahora qué ?

Pues este malware pone de nuevo sobre la mesa las posibilidades de la creación de troyanos específicos, de amenazas personalizadas y “trabajadas” convenientemente para pasar desapercibidas. O sea: usando vulnerabilidades no conocidas, criptografía, rootkits….

Tarde o temprano los detalles técnicos sobre la vulnerabilidad en accesos directos saldrán a la luz, y todo tipo de malware comenzará a usar este nuevo método para propagarse por llaves USB. Recordemos el éxito de Conficker en octubre de 2009, que también encontró una forma de eludir la desactivación de AutoRun en Windows (gracias a una modificación en autorun.inf que no se tuvo en cuenta) y que obligó a Microsoft ha modificar toda su filosofía en este sentido y desactivar (se creía que de forma eficaz hasta ahora) por completo el dichoso AutoRun.

Microsoft ha publicado un alerta reconociendo la vulnerabilidad y recomendando estas contramedidas:

* Poner en blanco el valor predeterminado (default) de la rama del
registro:

HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

* Detener y deshabilitar el servicio “cliente web” (WebClient).

Además, lo de siempre: no usar la cuenta de administrador, mantenerse informado, no usar memorias USB no confiables y mantener actualizado el sistema y el antivirus.

Síntomas para saber si tu PC está infectado.

¿Cómo saber si nuestro computador está infectado por algún tipo de virus informático (malware) o no?

¿Cuales serian las claves o síntomas más comunes a tener en cuenta?

Para responder a estas preguntas, PandaLabs, el laboratorio antimalware de Panda Security, han elaborado un listado del cual queremos hacerles participes, con los diez posibles síntomas visibles de una infección. Aun cuando hoy en día la mayoría de las amenazas informáticas están preparadas para pasar desapercibidas, siguen dejando rastro en nuestro equipo, bien por que notemos cierta lentitud o la falta de conexión,etc.

Los 10 posibles síntomas de infección de malwares pueden ser:

1-Aparecen todo tipo de pop-ups y mensajes en el escritorio. Aquí podría tratarse de un software espía o un falso antivirus o rogueware.

2-El PC va tremendamente lento. Aunque existen por varios posibles motivos, se puede dar el caso de que un troyano esté realizando tareas que consumen recursos.

3-No arrancan las aplicaciones. Es un indicio de infección, aunque puede tratarse de otro fallo.

4-No puedo conectarme a Internet o me conecto, pero navego muy lento. El malware podría estar haciendo llamadas, robando así ancho de banda.

5-Cuando se conecta a Internet, se abren muchas ventanas o el navegador muestra páginas no solicitadas. Éste es un signo inequívoco de infección, ya que algunas amenazas están destinadas a redirigir tráfico a ciertos sitios.

6-¿Dónde han ido mis archivos? Existen tipos de malware diseñados para borrar información, cifrarla o cambiarla de sitio.

7-Mi antivirus ha desaparecido, mi firewall está desactivado. Algunas amenazas se diseñan para deshabilitar el sistema de seguridad instalado.

8-Mi ordenador me habla en un idioma raro. Puede que el PC esté infectado si se cambian los idiomas de las aplicaciones o la pantalla se vuelve del revés.

9-Me faltan librerías y otros archivos para ejecutar aplicaciones. Esto también puede ser un indicio.

10-Mi PC se ha vuelto loco. Si el equipo realiza acciones por sí solo, como conectarse a Internet o enviar mails, tal vez la causa sea una amenaza.

Aunque creamos que tenemos nuestro PC bien seguro con determinados programas de protección, si tenemos alguno de estos síntomas es muy probable que algún malware se haya saltado esas barreras, por lo que se recomiendo pedir segundas opiniones como ser el realizando un Escaneo de Virus Online o mediante la instalación de aplicaciones de seguridad alternativas a las que ya tenemos.

Entre las gratuitas y compatibles 100% con cualquier otro Antivirus o Suite de Seguridad que podamos tener destacamos: Malwarebytes’ Antimalware, Dr.Web CureIt! y/o Panda Cloud Antivirus.

Ante cualquier duda habrán un tema en Foro Spyware , para que les puedan brindar su ayuda y lograr un desinfección de su sistema operativo.

S.A.N.A Servicio de Análisis, Notificación y Alertas

El Servicio de Análisis, Notificación y Alertas (SANA) SANA es un completo sistema de información en tiempo real destinado a cubrir las necesidades de empresas y profesionales en materia de seguridad informática.

Diseñado por el equipo de Hispasec Sistemas, especialistas con una dilatada y contrastada experiencia en el sector, SANA ofrece un servicio de información sobre seguridad informática personalizado según el perfil de cada cliente. Así, por ejemplo, los usuarios de SANA recibirán puntualmente, en tiempo real, la información sobre nuevas vulnerabilidades que realmente puedan afectar a los sistemas de su empresa, junto con las medidas preventivas y/o parches para subsanarlas.

Características del servicio

Al contratar el servicio, los clientes tienen acceso a:
  • Tantos mensajes de correo diario como alertas se produzcan. Estos mensajes son totalmente personalizados. Según el perfil del cliente, se recibirán únicamente las noticias que tengan relevancia para él. La monitorización y envío de alertas es en tiempo real, 24 horas al día y 7 días a la semana. La personalización tiene como objetivo ofrecer información de calidad no masiva y correctamente cualificada.
  • Un histórico mensual de las alertas producidas para el perfil de cliente.

Manténgase informado en todo momento

Conocer las debilidades de sus sistemas es el único camino para la mejora continua. SANA le permite reunir toda la información que usted necesita para poder gestionar adecuadamente sus activos de información. Deje de perder tiempo en la búsqueda de información. Céntrese en el análisis de la misma.