MalwareIntelligence es un sitio dedicado a la investigación sobre todas las cuestiones relacionadas con criminología informática, seguridad de la información en general y seguridad antimalware en particular, siempre desde una perspectiva estrechamente relacionado con el campo de inteligencia.

7.5.07

TROYANO. NUEVA VERSION DE IE 7 BETA
Hoy me encontré en mi correo, nuevamente, con una versión Beta del Internet Explorer. El correo es enviado por spam masivamente y contiene una imagen haciendo alusión a una nueva version beta del explorador de Microsoft.
El correo falsea la dirección de origen para hacer creer al usuario que proviene de admin@microsoft.com:
Si verificamos la cabecera del correo es fácil verificar que en realidad el correo proviene de un servidor ruso:
Si observamos el código fuente del correo verificamos que la imagen mencionada se encuentra alojada en un servidor ajeno a Microsoft por supuesto y ubicado en una empresa de viajes que seguramente aún no sabe que sus servidores sirven de hosting de esta amenaza:
También verificamos que al hacer clic sobre la imagen se nos solicita deascargar un archivo ejecutable "update.exe" alojado en el mismo servidor que la imagen:

Si descargamos el ejecutable y lo verificamos por codigo dañino en VirusTotal podemos verificar que en realidad se trata de un troyano encargado de descargar otros malware. Estos programas reciben el nombre de downloaders.
Si analizamos (sin demasidos detalles) el código podemos ver que en el mismo se hace referencia a otro sitio ruso para descargar un nuevo ejecutable "proba.exe":
También se descarga un nuevo troyano "0.exe" y un "/HVyiFiFofYdYIdYIDy/update.exe". Este último nombre se encuentra ofuscado en su código fuente:
Este último se copia a sí mismo al perfil del usuario como "winlogon.exe" y se agrega automáticamente a la clave RUN del registro para asegurar su arranque la proxima vez que se inicie el sistema:
También descargan y ejecutan los archivos "sys.bat" y "p2hhr.bat" que se encargan de borrar las "huellas":
Una vez activo el programa no permite finalizar el proceso dando un error como se ve a continuación:
También hay que notar que el proceso recibe el nombre del otro "winlogon" original del sistema. Para identificarlos sólo hay que ver el usuario que lo ha ejecutado.

Me queda averiguar cual es el objetivo de este último que no debe ser otro que el robo de contraseñas o clic automáticos. Se los debo para la próxima.

cfb

Ver más

6.5.07

TROYANO QUE SIMULA LA ACTIVACION DE WINDOWS

La imaginación que gasta la gente con los troyanos no tiene límites. Véase si no este ejemplo:

kardphisher

El invento en cuestión se llama Kardphisher, y como podéis ver, simula una falsa activación de Windows, muy lograda por cierto, en la que misteriosamente, hay que introducir nuestros datos de tarjeta de crédito. Nombre, número de tarjeta de crédito, PIN, fecha de expiración y código CVV2. Casi nada. Ni que decir tiene que en una activación real de Windows jamás se solicitan estos datos.

Precisamente ayer me quejaba un poco de que los medios sólo suelen hablar del robo de credenciales de e-banking, y no prestan mucha atención a otras amenazas que al menos son igual de importantes, lo que crea una falsa sensación de que sólo corremos peligro si nos roban las credenciales de banca electrónica. El robo de datos de tarjeta de crédito ha sido, es y seguirá siendo una fuente de emolumentos ilegítimos jugosa y ampliamente practicada, y éste es sólo un ejemplo.

Los consejos que os puedo trasladar desde estas líneas son los siguientes:

  • Entregad los datos de tarjeta sólo en comercios online consolidados, fiables y si es posible, amparados por legislación. En España por ejemplo, el comercio electrónico está ampliamente regulado, y las empresas registralmente constituídas en territorio nacional están sujetas a muchos controles que favorecen nuestra tranquilidad.
  • Vigilad el estado de actualización de vuestro sistema y protecciones, y si podéis, haced las compras y las operaciones que impliquen entregar este tipo de datos con live cds Linux o similares, que son 100% seguros, y no están expuestos a contaminaciones por troyanos.
  • Solicitad a vuestra entidad una tarjeta adicional con crédito limitado para vuestras operaciones en Internet. Así, en el caso indeseable de robo de datos, el crédito a disponer estará limitado, y se minimizará el daño sobre nuestro patrimonio. La gran mayoría de las personas no necesitamos 6000 euros de crédito mensual para compras por Internet.
Fuente: http://www.sahw.com

Ver más

5.5.07

ESET DETECTA NUEVO GUSANO DE MSN PROPAGANDOSE EN ESPAÑOL
Según la compañía desarrolladora de ESET NOD32 Antivirus, el malware Win32/VB.NHI está distribuyéndose a través de mensajería instantánea, utilizando textos en idioma español.

ESET, proveedor global de protección antivirus de última generación y desarrollador de ESET NOD32 Antivirus, advierte sobre la detección de un nuevo gusano de MSN Messenger o Windows Live Messenger. El gusano en cuestión es el Win32/VB.NHI y ESET NOD32 es uno de los primeros antivirus en detectar la amenaza.

Este gusano envía un mensaje con un enlace a una supuesta animación que aludiría a George W. Bush, actual presidente de los Estados Unidos. Hacer referencia a personajes famosos es una técnica de Ingeniería Social ampliamente utilizada por los creadores de malware.

Si el usuario hace clic en la dirección, se descarga el archivo ejecutable malicioso, continuando la propagación del mismo. El archivo es llamado “bush.exe” de 122 Kb de tamaño y es el gusano propiamente dicho.

El gusano se propaga a través de mensajes en español que incentivan al usuario a pulsar sobre el enlace, como se muestra a continuación:



Una vez ejecutado, el malware inicia ventanas de conversaciones con todos los contactos del usuario infectado que estén conectados en ese momento y se envía automáticamente de la misma forma.

Además, el código malicioso agrega claves en el registro del sistema para asegurar su ejecución en cada reinicio y realiza copias ocultas de si mismo bajo los siguientes nombres:

C:\windows\strad.exe
C:\windows\zser.exe
C:\windows\system32\xsfr.exe
C:\windows\system32\xeyu.exe

Cada vez son más los gusanos de MSN que actúan con estos mismos métodos de propagación, incluso en idioma español como este caso, por lo que es muy importante que el usuario considere si realmente su contacto es quien está enviando el enlace o archivo, y antes de hacer clic en el mismo, lo confirme consultando si realmente la otra persona fue quien se lo envió. Nunca hay que hacer clic en una dirección web desconocida y más si apunta a un archivo ejecutable como los que tienen extensión .exe.

"La gran mayoría de estas infecciones suceden por curiosidad y por el pensamiento de que es un amigo quien le envía el enlace, pero lamentablemente los usuarios tenemos que ser más cautos cuando nos envían mensajes dudados porque podía tratarse de un malware", dijo Ignacio Sbampato, Vicepresidente de ESET para Latinoamérica.

"Es importante que los usuarios cuenten con antivirus actualizados periódicamente, con capacidades heurísticas y proactivas de detección, como ESET NOD32, dado que les permitirá protegerse ante nuevas amenazas que estén en circulación.", añadió Sbampato.

ESET además recomienda la constante actualización del sistema operativo y demás aplicaciones utilizadas a fin de evitar cualquier tipo de vulnerabilidad existente en los mismo.

También es primordial la capacitación de los usuarios, ya que un usuario con conocimientos sobre estos temas, siempre actuará de forma más segura que uno que no lo está.

"En ESET siempre hacemos hincapié en la importancia de la capacitación, por eso desarrollamos nuestra propia Plataforma en Línea Educativa sobre seguridad informática y seguridad antivirus, con cursos para que todos los usuarios puedan aprender a usar Internet en forma segura", cerró Sbampato.

Fuente: http://www.eset-la.com

Ver más

2.5.07

HACKERS CREAN COCTEL DE SPAM Y VIRUS
La compañía de seguridad informática Message Labs ha neutralizado el primer “cóctel" de spam y virus. Un reciente correo electrónico de spam de tipo “pump’n’dump", es decir, especulativo respecto del mercado bursátil, contiene además un troyano cuyo cometido es distribuir aún más spam.

Diario Ti: Se trata de la primera vez que Message Labs detecta y un mensaje que intenta inducir a incautos a comprar acciones, junto con intentar asumir el control de sus computadoras.

El e-mail de spam contiene un enlace a un “protector de pantallas gratuito" que en realidad descarga la herramienta de envío de spam.

Fuente: Message Labs

Ver más

1.5.07

EL MALWARE SE DUPLICA EN EL PRIMER TRIMESTRE DE 2007
Sophos ha publicado un informe con interesantes conclusiones sobre laevolución del malware en los últimos tiempos. Del informe se extrae queel número de nuevas amenazas se han multiplicado por dos en el últimoaño, y que la web se vuelve el primer vector de ataque para intentarinfectar a las víctimas. Desde VirusTotal.com y de forma independiente,podemos llegar a conclusiones muy parecidas.

Según Sophos, en el primer trimestre de 2007 se han identificado casi24.000 nuevas amenazas (malware). La misma compañía encontró casi 10.000en el mismo periodo de 2006.

La empresa también advierte de que la infección a través de web estáfacilitando este crecimiento. Los usuarios están cada vez másconcienciados con respecto a la seguridad de su correo, y las técnicasde prevención son más eficaces. Sin embargo, a través del navegador sesuelen todavía cometer graves negligencias que permiten la infeccióntransparente de las víctimas.

No en vano, desde enero a marzo de 2007 se llegaron a encontrar unamedia de 5.000 nuevas páginas al día capaces de infectar. Estas webssuelen ser en su mayoría (un 70%) páginas legítimas comprometidas (losdelincuentes han tomado el control) y se utilizan para alojar el malwarea la espera de que las víctimas lo descarguen y ejecuten o que secarguen de forma silenciosa en el cliente aprovechando algunavulnerabilidad.

Esto da una idea, además, de lo precario de la seguridad en losservidores web y las aplicaciones que se ejecutan en ellos. Un 40% deestas páginas se encuentran en servidores localizados en China, y casiun 30% en Estados Unidos de América. Esta subida del malware distribuidopor web va acompañada de una bajada en el sistema de infección"tradicional": la distribución y presencia de malware por correoelectrónico bajó de un 1.3% de todo el correo a un 0.4% en el primertrimestre de 2007.

Desde VirusTotal.com podemos apoyar estas cifras. Salvando lasdistancias con el estudio que haya podido realizar Sophos, en nuestroservicio gratuito hemos acusado una subida exponencial del número demuestras recibidas, mientras el ratio de archivos infectados semantiene.

En concreto, a principios de 2006 se recibía en VirusTotal.com una mediade 20.000 muestras a la semana. Un año después, la cifra se dispara:estamos recibiendo 15.000 muestras al día con picos de 20.000 diariaspuntualmente. Lo preocupante es que aunque esta cifra haya aumentadosignificativamente, el 30% de toda esa cantidad de muestras recibidassiguen siendo desde hace mucho tiempo, troyanos destinados a tener elcontrol del sistema o robar información sensible (bancaria,contraseñas...).

Ver más