MalwareIntelligence es un sitio dedicado a la investigación sobre todas las cuestiones relacionadas con criminología informática, seguridad de la información en general y seguridad antimalware en particular, siempre desde una perspectiva estrechamente relacionado con el campo de inteligencia.

15.4.07

NETSKY.BLA BLA BLA BLA

Como vemos en la captura sobre la estadística tomada por el Centro de Alerta Temprana sobre virus y seguridad informática (CAT) de www.alerta-antivirus.es, el Netsky sigue siendo, hace mucho tiempo, el gusano favorito manteniéndose primero en el top ten con casi el 73% de los votos, seguido inescrupulosamente por sus variantes.

El Netsky se propaga a través del envio masivo de email a todas las direcciones que existen en la máquina infectada.

La mayoría de sus varientes explotan una vulnerabilidad bastante antígua del navegador IE de Microsoft en su versión 6 y anteriores llamada MIME header vulnerability que permite la ejecución del código malicioso con sólo visualizar el mensaje con la vista previa o al abrirlo, en tanto otras variantes, buscan eliminar a la competencia, es decir, borran entradas en el registro correspondiente a otros gusanos, en concreto Mydoom, Mimail.T y varias variantes del Beagle.

Quizás, la característica de infectar las máquinas con sólo visualizar el mensaje, sea la responsable de que este gusano siga manteniendo su racha de "number one" en las estadísticas de infecciones; además, obviamente, de la falta de educación que tienen los usuarios con relación a las medidas preventivas referidas al buen uso del correo electrónico.

Según el portal español www.consumer.es, el Netsky.D ya ha infectado a unos 3.828.596 de emails, también advierten que el Netsky.P y el Netsky.B son los responsables de más del 70% de todas las infecciones de la última semana.

El Netsky.B apareció el 18 de febrero y, desde entonces, ha infectado 2.453.955 emails, de ellos 695.161 en la última semana, y 80.534 en las últimas 24 horas.

El Netsky.P, por su parte, comenzó a propagarse el 22 de marzo, y en sólo seis días ya ha contagiado 710.146 correos electrónicos, 53.331 en las últimas 24 horas.

jam

Ver más

13.4.07

FRAMEWORKS PARA PENETRATION TEST
Hace un tiempo la gente de vulnerabilityassessment nos entregaba un mapa de los pasos a seguir y las herramientas a utilizar en un Penetration Test.

Ahora la gente de wirelessdefence hace lo propio con su Penetration Testing Framework para Wireless

cfb

Fuente: www.segu-info.com.ar

Ver más

TROJANO PHISHERO

Comienza a ser una estrategia bastante común. El atacante lanza un troyano que haga capturas genéricas o concretas de entidades bancarias. En los equipos que logra infectar, el troyano va enviando al servidor las URLs y datos de los formularios seguros por los que navega el usuario.

El atacante va examinando los datos que le van llegando al servidor, buscando entre las URLs capturadas webs de banca electrónica, y prepara páginas de phishing específicas en base a las entidades que más se repiten entre los usuarios infectados.


Desde el servidor indica a los troyanos que cuando el usuario navegue por ciertas páginas de banca los rediriga a los contenidos de los phishings que ha preparado. A partir de entonces, cuando los usuarios infectados visitan la página de su banco, el troyano los redirige a la falsa.


Si un banco detecta la página fraudulenta y la consigue desactivar, el atacante sólo tiene que hospedar la página de phishing en otro servidor y actualizar los datos. Dado que utiliza servidores diferentes para comunicarse con el troyano y hospedar las páginas de phishing, hasta que el banco no cierre el servidor que controla a los troyanos los usuarios infectados seguirán en peligro.

En ocasiones las entidades detectan páginas de phishing de las que no han tenido noticias por correos electrónicos, no han detectado que se haya hecho un spam solicitando a los usuarios que visiten esas páginas. ¿Algún atacante despistado? ¿Detección antes de que se lance el ataque?... ¿o es que forma parte de un ataque de phishing segmentado y/o troyano?

Ver más

11.4.07

PRESENTACIONES DE LAS CONFERENCIAS b:Secure EN MEXICO

Ya están disponibles las presentaciones de las conferencias de IV b:Secure Conference llevadas a cabo en México el 28 y 29 de marzo de 2007. Los temas tratados han sido:

KEYNOTES
OPERACIÓN ENCUBIERTA: MANTENER LA CALMA
¿CÓMO JUSTIFICAR EL TAMAÑO DE LA ESCOLTA?
911 RESPUESTA A INCIDENTESLA
MÚLTIPLE IDENTIDAD DEL CRIMINAL MÁS BUSCADODES
CIFRANDO LA MENTE CRIMINAL
BLINDAJE DE NACIMIENTO
ESTA INFORMACIÓN SE AUTODESTRUIRÁ EN CINCO SEGUNDOS

Las presentaciones pueden ser descargadas desde:

Ver más

EL PHARMING Y LA MANIPULACION DEL TRAFICO EN INTERNET
Uno de los delitos informáticos relacionados con el desvío del tráfico de Internet hacia páginas falsas pero diseñadas en forma similar a la original, es el pharming.

En cierto aspecto, suele tener alguna similitud con el phishing, pero éste último tiene que ver con un link falso al que el usuario ingresa a través de un correo electrónico, mientras que en el pharming no hay ningún mail ni participación directa del usuario.

Pero veamos bien qué es el pharming y cómo actúa. Se denomina pharming a la modalidad mediante la cual el delincuente logra controlar un servidor DNS (Sistema de Nombre de Dominio) o un equipo particular. De esta manera, cuando el usuario ingresa al nombre de un dominio, se redirecciona automáticamente hacia una página falsa, y no a la original, que previamente ha sido especificada por el atacante.

En buen criollo, sería cuando queremos acceder a una Web pero como el DNS o la máquina está controlada por el delincuente, el tráfico se direcciona hacia una página falsa que él ha determinado.

La finalidad, al igual que el phisihing, es la de obtener información privada del usuario, como números de cuenta, contraseñas, etc. Por eso es que generalmente las páginas que más son falsificadas son las de bancos o entidades financieras.

Existen dos formas en que se den los ataques de pharming. Por un lado, al atacar a una máquina particular a través del ingreso de un código malicioso que controla y modifica los “hosts”, archivos que se encuentran en equipos que trabajan con Windows y otros sistemas como Unix, que contienen direcciones de Webs.

Cuando esos archivos (los hosts) son controlados, cada vez que el usuario ingrese a una dirección de las que están allí será redireccionado a una página falsa predeterminada por el delincuente. En este caso el que sufre el ataque es ese único usuario.

La otra forma, y más compleja por la cantidad de víctimas que puede tener, es cuando el que está controlado es directamente el servidor DNS, que contiene nombres de dominios y direcciones en red. El “envenenamiento de DNS”, como se conoce a este ataque, es cuando el delincuente logra apoderarse y modificar una base de datos de algún proveedor de Internet por lo que cada vez que un usuario ingresa a una página que está allí contenida, es redireccionada hacia el sitio falso prederterminado por el delincuente.

Para protegerse de esta modalidad de fraude, existe el software especializado, el que generalmente utilizan los servidores de las grandes compañías y protecciones DNS, con lo que se busca evitar justamente el “envenenamiento de DNS”.

En cuanto a las máquinas domésticas, por supuesto que lo más importante es la continua actualización de los antivirus que permitan reconocer los archivos que contienen los códigos maliciosos. Estos códigos pueden ingresar de diversas maneras (correos electrónicos, descargas online, etc.) y se van modificando continuamente. Por eso siempre hay que estar al día en cuanto a este tipo de amenazas y las actualizaciones correspondientes.

Más información:
http://www.microsoft.com/spain/athome/securi ty/privacy/pharming.mspx

Ver más