Seguridad Informática

Anti-Virus Live 2010: chateando con el enemigo

Enero 15, 2010 · Dejar un comentario

Generalmente se tiene la falsa creencia de que los códigos maliciosos constituyen problemas triviales que cualquier técnico soluciona con solo formatear el sistema o adquirir alguno de los reconocidos antimalware que ofrece el mercado antivirus de la actualidad.

Sin embargo, por un lado, la realidad es que detrás del desarrollo de malware se esconde un negocio grandísimo en el cual día a día se suman más “asociados”. Por otro lado, qué pasa cuando ese antivirus que planeamos comprar es todo lo contrario.

Este es el caso del Anti-Virus Live 2010 o lo que es lo mismo, Anti-Virus Elite 2010, un malware del tipo scareware (o rogue), que deja en completa evidencia que los procesos y mecanismos mediante los cuales se engaña a los usuarios para robarles dinero se encuentran bien aceitados y muy bien pensados.

En primera instancia, como es habitual en este tipo de amenazas, la estrategia se encuentra apoyada por una página web que es utilizada de “carnada” para atraer a las potenciales víctimas, argumentando todo tipo de justificaciones para “demostrar” cierta credibilidad en el falso antivirus, lo que complementa una típica campaña de desinformación.

Hasta el momento, nada interesante. Salvo, por la posibilidad de solicitar asistencia vía chat. Interesante. Comprobemos entonces si este condimento es legítimo… Sí, lo es.

En consecuencia, se estableció la comunicación a través de esta opción con la sorpresa de que inmediatamente obtuvimos respuesta del otro lado. A continuación se puede aprovechar la corta conversación vía chat
Contenido completo en Malware Intelligence

→ Deja un ComentarioCategorías: botnet · malware

Otra técnica de cifrado GSM cae para los investigadores

Enero 14, 2010 · Dejar un comentario

Un método de cifrado usado por los teléfonos 3G GSM podría ser vulnerable a pocas horas de una computadora personal, lo cual no alcanzaría a cumplir casi ningún estándar de seguridad.

El pasado diciembre vimos el anuncio respecto que la técnica de cifrado A5/1 usada por los teléfonos celulares GSM era vulnerable a un nuevo ataque, despertando las preguntas sobre como respondería la industria de telefonía celular. Se pensó que la transición al servicio 3G, que ya está en marcha, pudiera usado para limitar el riesgo de ataque, ya que las comunicaciones 3G usan un sistema de cifrado diferente. Para cualquiera planeando en una respuesta de ese tipo, sin embargo, las noticias de esta semana no son buenas: los investigadores han descripto un ataque sobre el sistema 3G de KASUMI que requiere solo unas pocas horas en una Pc común.

El sistema KASUMI está basado en una técnica de cifrado llamada MISTY, que pertenece a una clase general de técnicas llamada cifrado Feistel. Estas son bastante complejas, con múltiples claves que son combinadas, y un proceso de cifrado de múltiples rondas recursivo que alterna el orden de diferentes funciones. Para darse una idea de la complejidad uno puede mirar este diagrama en una página que lo describe.

Desafortunadamente, un cifrado MISTY completo es aparentemente muy caro computacionalmente, haciéndolo menos que ideal para una aplicación en la cual el tiempo y la potencia de procesamientos son escasos. El algoritmo KASUMI fue desarrollado específicamente para simplificar el sistema MISTY, y hacerlo “más veloz y amigable para el hardware”, según las palabras de de los autores del nuevo estudio. Supuestamente, las simplificaciones no reducen la seguridad del protocolo, pero la nueva investigación sugiere lo contrario.

La matemática tras el ataque es bastante compleja pero, una vez comprendido, se basa en enviar múltiples entradas mediante el proceso de cifrado que difieran en valores conocidos, y buscar pares por pare que exhiban claves similares. Estas similitudes permiten a los autores determinar cuando se están usando claves de cifrado relacionadas, y luego identificar algunos de los bits de las claves. Según el trabajo, “nuestra implementación no optimizada en una simple PC recuperó cerca de 96 bits de la clave en pocos minutos, y la clave completa de 128 bits en menos de dos horas.” Eso no debería alcanzar para cumplir casi ningún estándar de seguridad.

Traducción: Raúl Batista – Segu-Info
Autor: John Timmer
Fuente: Arstechnica

→ Deja un ComentarioCategorías: cracking · criptografía · exclusivo · móvil

Spam con cuentas de Hotmail abusadas

Enero 13, 2010 · Dejar un comentario

Estamos registrando una campaña de spam proveniente desde cuentas abusadas de Hotmail. El tema no es una novedad como podemos ver aquí y aquí pero su repetición hace que debamos seguir atentos.

El mensaje que reciben los usuarios víctimas de esta campaña de correo es como el de la imagen.


El uso de cuentas de correo auténticas de Hotmail tiene el objetivo de intentar eludir filtros anti-spam, pues como son originados en servidores de correo reconocidos es menos probable que sena tomados como spam. Aunque promocionen basura, algo de éxito tienen.

A diferencia de otros casos similares, en estos no parecen ser utilizados los contactos del propietario de la cuenta de Hotmail.

Aún no hemos podido confirmar si son cuentas creadas de forma fraudulenta o si son cuentas de usuarios a los que, por algún medio, les han robado la contraseña. Es de suponer que sería lo último pues conseguimos confirmar que alguna de las cuentas usadas existen hace varios años.

De cualquier forma si alguien le informa que recibió un mensaje suyo que en verdad no le ha enviado, le recomendamos:

  • cambie su contraseña
  • revise su PC en busca de virus, con su antivirus actualizado
  • considere usar también algún “Escaner Online“, podría hallar algo no detectado

Raúl de la Redacción de Segu-Info

→ Deja un ComentarioCategorías: Spam · exclusivo

Ejecución remota de código en Windows a través del motor de fuentes OpenType incrustadas

Enero 13, 2010 · Dejar un comentario

Tal y como adelantamos, este martes Microsoft soloha publicado un boletín de seguridad (el MS10-001) correspondiente a suciclo habitual de actualizaciones. Según la propia clasificación deMicrosoft esta actualización presenta un nivel de gravedad “crítico”.

La vulnerabilidad reside en un desbordamiento de entero en el descompresorLZCOMP del motor de fuentes empotradas OpenType, cuando procesa fuentesOpenType incrustadas (fuentes EOT o Embedded OpenType) específicamentediseñadas. Este fallo podría permitir la ejecución remota de código, siel usuario atacado abre un documento que incluya fuentes EOTespecialmente manipuladas con alguna aplicación capaz de representareste tipo de fuentes, como Microsoft Internet Explorer, MicrosoftOffice PowerPoint o Microsoft Office Word.

Se ven afectados los sistemas Windows 2000, XP, Vista, 7 y Server 2003 y 2008.

Las actualizaciones publicadas pueden descargarse a través de WindowsUpdate o consultando el boletín de Microsoft donde se incluyen lasdirecciones de descarga directa según la plataforma afectada. Serecomienda la actualización de los sistemas con la mayor brevedadposible.

Más Información:
Boletín de seguridad de Microsoft MS10-001 – Crítico
Una vulnerabilidad en el motor de fuentes OpenType incrustadas podría permitir la ejecución remota de código (972270)
http://www.microsoft.com/spain/technet/security/Bulletin/ms10-001.mspx

Autor: Antonio Ropero
Fuente: Hispasec

→ Deja un ComentarioCategorías: Vulnerabilidades · actualización

Crimeware-as-a-Service: un modelo delictivo en aumento

Enero 13, 2010 · Dejar un comentario

Crimeware-as-a-Service (Crimeware como un Servicio), también conocido por su acrónimo CaaS, es un modelo delictivo utilizado con fines de lucro y que centra sus objetivos en el empleo del concepto Cloud Computing.

Dentro de este modelo delictivo interactúan de forma activa diferentes socios de negocio y afiliados donde cada uno retroalimenta el circuito delictivo a través de acciones fraudulenta y utilizando Internet como infraestructura.

Un ejemplo concreto de este modelo de negocio delictivo lo vivimos diariamente con las botnets. Es decir, en primera instancia, el botmaster monta su “negocio” ofreciendo diferentes alternativas. Los consumidores de esos “servicios” son otros personajes del mundo delictivo que alimentan sus ganancias, y las del botmaster, a través de otras acciones maliciosas: envío de spam, phishing, propagación de códigos maliciosos, entre muchos otros.

Como apreciamos en la imagen, la estructura global del negocio fraudulento permite la interacción de diferentes células donde cada una de ellas puede estar conformada por uno o varios delincuentes que son, en definitiva, quienes día a día intentan hacer de nuestros equipos un recurso que permita aumentar sus ganancias económicas.

En consecuencia, este ejemplo es sólo uno de los modelos delictivos de la actualidad, pero suficiente para tener una idea del verdadero y potencial problema que puede originar este tipo de amenazas, sobre todo cuando sin lugar a dudas las compañías son más dependientes de las tecnologías informáticas y exponen hacia “afuera” información con algún nivel de criticidad.

Si pretendemos mitigar de forma eficiente los problemas de seguridad generados por malware en la compañía, es fundamental ser proactivos, implementando soluciones altamente reconocidas en el mercado como los productos de ESET, que ofrecen la confianza que se necesita para garantizar un nivel de seguridad adecuado y de acuerdo a las políticas de seguridad definidas por la alta gerencia.

Más información: Malware Inteligence

Jorge Mieres
Analista de Seguridad

Fuente: ESET Latinoamérica

→ Deja un ComentarioCategorías: botnet · malware

Empresa rusa revelará vulnerabilidades sin coordinar con fabricantes

Enero 13, 2010 · Dejar un comentario

Empresa rusa emergente de seguridad informática se desentiende de la cooperación con los fabricantes de software. La pequeña empresa rusa Intevydis publicó el 11 de enero el primero de una serie de ejemplos sobre las posibilidades de explotar vulnerabilidades en algunos programas para servidores.

Según el plan, las vulnerabilidades serán reveladas durante un período de tres semanas.

Durante la primera semana la atención se concentrará en los agujeros de seguridad de programas como Novell eDirectory, Sun Directory y Tivoli Directory.

La primera revelación fue publicada el 11 de enero y se refiere a Sun Directory Server 7.0. En concreto, se trataría de vulnerabilidades que hacen posibles sabotajes de negación de servicio.

Durante la próxima semana, la atención estará dirigida a vulnerabilidades de servidores web como Zeus Web Server, Sun Web Server e incluso Apache.

Para la semana que comienza el 25 de enero, la atención se concentrará en vulnerabilidades en bases de datos como MySQL, IBM DB2, Lotus Domino, Informix y posiblemente Oracle.

Evgeny Legerov, fundador de Intevydis, escribe en el blog de la empresa que lo normal es que las empresas de seguridad informática notifiquen primero a los fabricantes de software, por lo general dando aviso de un mes, antes de publicar por cuenta propia información sobre vulnerabilidades. Intevydis dice no estar ya de acuerdo con este procedimiento debido a que las empresas del rubro trabajan gratuitamente para los fabricantes. A juicio de Legerov, es un trabajo que deberían hacer los propios fabricantes.

“Después de haber cooperado con los fabricantes, concluimos que es una pérdida de tiempo. A partir de ahora no cooperaremos con ellos ni tampoco respetaremos su política de revelación responsable”, comentó Legerov a Krebs On Security.

Fuente: DiarioTI

→ Deja un ComentarioCategorías: Vulnerabilidades

BlackBerry Messenger ¿el nuevo vehículo para distribuir Hoaxes?

Enero 12, 2010 · Dejar un comentario

Este fin de semana recibí un mensaje instantáneo (MI) de una amiga mediante BlackBerry Messenger [BBM].Ella estaba preocupada que eso pudiera hacerle daño a su nuevo y reluciente BlackBerry, y como sabe que trabajo para McAfee, me lo reenvió para que le diera mi opinión.


[Traducción] “No aceptes este contacto: 21536[eliminado](mireya diaz) ella es hacker!!!!. Ella formateará tu blackberry y todos tus contactos también.
Atención: si uno de tus contactos la acepta también podrían hackearte!!! Envíale esto a todos tus contactos

Apenas lo leí, supe que eso era un hoax (engaño) y le dije simplemente que lo borrara.

En verdad no me sorprende que estos Hoaxes se estén propagando mediante BBM ya que estos dispositivos se están haciendo cada vez más populares. Estoy seguro que todo lo que recibía usualmente vía e-mail sobre un Virus que borraran completamente todo el disco C de su computadora , bien creo que ahora lo comenzará a volver a ver en su BlackBerry.

No quiero tomar el camino usual de culpar a los sitios de Redes Sociales pero creo que son la causa de esta nueva oleada de Hoaxes. El problema con las Redes Sociales es que permiten que casi cualquiera sea capaz de agregarlo a uno en varios MI sólo por visitar su página sin uno no configura sus opciones de privacidad correctamente.

El nuevo BBM también le permite a uno agregar nuevos contactos tomando una fotografía de un código de barras que se crea de forma única para su pin de BlackBerry. Esto hace increiblemente sencillo para la gente que uno no conoce que lo agreguen a su lista de contactos, lo que lo deja abierto a recibir más Hoaxes o mensajes Spam.

Personalmente he visto muchos de esos códigos de barras en varias Redes Sociales y foros y les advierto a los que lean este blog que no hagan lo mismo y solo compartan su PIN con los contactos en los que confían.

Los usuarios deben ser cuidadosos respecto de a quien aceptan como contactos, ya que comenzaran a ver muchos más de estos Hoaxes o incluso Spam en la bandeja de entrada de su BBM.

Traducción: Raúl Batista – Segu-info
Autor: Oliver Devane
Fuente: McAfee Labs Blog

→ Deja un ComentarioCategorías: hoax · móvil

Phishing a Facebook

Enero 12, 2010 · Dejar un comentario

En los últimos días se han estado promocionando vía correo electrónico (spam) sitios falsos de Facebook, promocionando un supuesto nuevo sistema de login de la popular red social.

Si el usuario hace clic será redireccionado al sitio http://www.facebook.com.vcs[ELIMIMADO].com en donde justamente la primera parte de esa URL intenta engañar al usuario sobre el dominio falso al que en realidad está ingresando.

Si el usuario ingresa sus datos, los mismos serán robados como es costumbre en estos casos y posteriormente el delincuente podrá hacerse con la cuenta y los datos robados.

Si bien al momento de escribir el presente el sitio ya ha sido dado de baja, CH3 brinda más información al respecto y Facebook posee un centro de ayuda sobre cuentas robadas por lo que no está de más estar prevenido para los futuros casos que aparecerán.

Cristian de la Redacción de Segu-Info

→ Deja un ComentarioCategorías: exclusivo · phishing · redes sociales

Internet aumenta el peligro de los antiguos empleados descontentos

Enero 12, 2010 · Dejar un comentario

¿Cuáles son las principales amenazas para la seguridad de una empresa? El último informe Ernst & Young: 2009 Global Information Security Survey señala a la venganza de antiguos alumnos y la falta de presupuesto en el ámbito de la prevención como los principales problemas para la empresa.

Lainformación de la empresa es uno de sus grandes activos y protegerla esimprescindible para su buen funcionamiento. Sin embargo, garantizar laseguridad no es sencillo. Existen muchas amenazas, pero hay dos quesuperan al resto: las represalias de los antiguos empleados y unpresupuesto demasiado ajustado. Estas son las conclusiones delduodécimo informe anual 2009 Global Information Securty Survey de Ernst & Young llevado a cabo entre ejecutivos de 1.900 compañías en más de 60 países.

Hastaun 75% de los directivos está preocupado ante las posibles represaliasque podrían tomar los empleados que acaban de perder su puesto detrabajo. No se trata ni mucho menos de un temor hacia medidas legales,sino de posibles robos de información o manipulación de la misma. Y esque Internet ha aumentado el peligro de sufrir ataques por antiguostrabajadores descontentos. Desde un ataque hacia la imagen de laempresa contra los que es complicado actuar o, más peligroso, un ataqueinformático.

Un42% de los directivos declara estar concienciado ante los riesgospotenciales de esta situación y las posibles venganzas de los exempleados. Sin embargo, sólo un 26% afirma tener medidas en marcha paraprotegerse ante esa situación.

Marc Martínez, socio del área de Information Tecnology Risk Advisory de Ernst & Young, explica que “enuna economía en recesión, muchos empleados podrían mostrarresentimiento hacia su empresa y realizar acciones que podría afectarnegativamente a esta”. En el fondo, esta actitud sólo es el reflejode que casi ninguna ruptura laboral suele ser amistosa y que, quien másquien menos, guarda sus rencillas. “De hecho, cada vez haymás casos en los que los sistemas de información y los datos de lascompañías son objeto de robo o manipulación por parte de los exempleados”, precisa Martínez, para quien el primer paso de las empresas debería ser “unejercicio de evaluación de sus riesgos, identificar su potencialexposición y tener preparada una respuesta en el caso de que dichoriesgo se haga efectivo”.

Elproblema en este punto es que no todas las empresas disponen delpresupuesto adecuado para una correcta gestión de la seguridad de lainformación. Un 50% de los ejecutivos cree que esta falta de capitalsupone un riesgo muy elevado, un 17% más que en el informe del añopasado. Ante esta situación, un 40% de los encuestados ha adelantadoque aumentará su inversión anual en este concepto por un 52% que teníapensado mantenerlo, algo relativamente positivo en un entorno económicode recorte de costes. Martínez precisa que hay un impedimento añadido: “la seguridad de la información requiere hoy en día muchas más inversores para hacer frente a las cada vez más numerosas amenazas”.

Entrelas inversiones que los directivos pretenden acometer destaca la deimplantar o mejorar las tecnologías de prevención de fuga de datoshasta el punto en el que se ha convertido en la segunda prioridad parael 40% de los directivos encuestados durante los próximos meses. Setrataría de combinar herramientas y procesos para la identificación,supervisión y protección de aquella información que se considerasensible.
Enalgunos casos ni siquiera se trata de implantar complicados programasinformáticos, sino de llevar a cabo acciones básicas como por ejemplocifrar sus ordenadores portátiles. Sólo el 41% de los encuestadosprotege sus equipos más susceptibles de sufrir robos, pérdidas omanipulaciones, aunque el 17% ya piensa hacerlo el próximo año.

Sinembargo, la principal prioridad para los ejecutivos de este áreacontinúa siendo el cumplimiento normativo y por eso un 55% de losencuestados aumentará el presupuesto en este punto, aunque de foramoderado por sólo un 6% que la reducirá. Para Martínez, “laregulación por parte de los gobiernos, y por la propia industria, hapropiciado que las compañías estructuren mejor sus sistemas deSeguridad de la Información. Porun lado, esto es positivo ya que las iniciativas de compliance mejoranlos procedimientos de seguridad en las organizaciones. Sin embargo,muchas empresas ven el cumplimiento como una tarea sin valor más quecomo el principal impulsor de mejora para la Seguridad de la Información”.

Elinforme también destaca que el nivel de riesgo, tanto interno comoexterno, ha crecido en los últimos meses y que cada vez es mayor elnúmero de amenaza. El consejo del socio de Ernst & Young es serflexible y centrarse en los asuntos más críticos y la información másimportante para ir creciendo a partir de ahí.

Fuente: Aprendemas.com

→ Deja un ComentarioCategorías: empresas · informes · riesgos

Baidu sufre un ataque organizado por hackers iraníes

Enero 12, 2010 · Dejar un comentario

Tras Twitter, el `Iranian Cyber Army´la toma con el buscador chino.

El principal motor de búsqueda de China, Baidu.com ha sido atacado esta noche, siendo suspendido su servicio durante varias horas.

Segúnhan afirmado varios usuarios, cuando intentaron acceder a la páginaprincipal del buscador pudieron observar un símbolo del autodenominado`Iranian Cyber Army´, acompañado de una bandera iraní y una estrella deDavid destrozada. A las 10.30, horario de Pekín, la home de Baidu aúnse encontraba de esta guisa y a partir de las 11.30 la página estabacaída, mostrando un mensaje de error.

De confirmarse la autoría,éste sería el segundo ataque importante del grupo de ciberdelincuentesen tan sólo un mes. En diciembre, el `ciberejército´ hackeóTwitter, interrumpiendo temporalmente el acceso al site estadounidensede la plataforma de microblogging.

Se desconoce la razónpor la que los ciberdelincuentes iraníes, a los que algunos apuntancomo simpatizantes con el Gobierno de este país, la han tomado conBaidu. Desde la firma asiática no han hecho comentarios al respecto yafirman que están trabajando en la página.

Según informa el diario ChinaDaily hasta la fecha el servicio de la página sólo se había suspendido una vez, concretamente un intervalo de 30 minutos durante diciembre de 2006.

Autor: Alberto Payo
Fuente: ITespresso

Ver: Analisis del ataque (en inglés) en Praetorian Prefect

→ Deja un ComentarioCategorías: atacantes · buscadores