11/11/08

YouTube falsos infectan usuarios

Tal y como mencionamos días atrás, existen herramientas para crear páginas de YouTube falsas y, hoy hemos encontrado una centena (accesibles desde buscadores) de sitios creados con estos programas y que tienen el objetivo de engañar al usuario para que termine descargando un archivo dañino.

A continuación dejo una imagen de uno de estos sitios y de la detección proactiva (Win32/Genetik) que ESET NOD32 realiza del archivo que se intenta descargar:


Un caso más elaborado es el siguiente, en donde a través de un archivo Flash (extensión SWF) se logra el mismo efecto:



Los archivos descargados pueden llamarse flash_update.exe, flashplayer.exe o similar debido a que se intenta hacer creer al usuario que necesita una actualización de Flash Player para visualizar el supuesto video. Actualmente ESET está detectando cada una de las variantes descargadas por heurística sin necesidad de actualizar la base de firmas, lo cual es fundamental con la gran cantidad de malware relacionado a este vector de ataque.

FUENTE: ESET LABS

Perfiles falsos y spam en Facebook

Haciendo un recorrido por Facebook (o cualquier otra red social) y realizando ciertas búsquedas, es relativamente sencillo encontrar perfiles falsos y publicidad de sitios que ofrecen servicios para adultos, generalmente promocionados con fotos de contenido sexual.



Estas acciones demuestran la facilidad con que las personas inescrupulosas se mueven en el mundo virtual y adoptan los nuevos medios de comunicación para llegar masivamente al público ya que las redes sociales también pueden ser utilizadas para propagar malware.

Este tipo de perfiles están expresamente prohibidos en las redes sociales y se deberían denunciar al momento de encontrarlas. En los casos mostrados, luego de denunciarlos, los perfiles fueron eliminados.

Fuente: ESET LABS

07/11/08

Correos legítimos de usuarios utilizados para propagar malware

Hola gente!!

Recien me llego a mi correo un mail donde un contacto que tengo de Rep. Dominicana "me mando" una postal del portal Postal.com, lo bueno es que en ese momento estaba en linea y accedi a preguntarle si en realidad me habia mandado esa postal. Ella me contesto que no. Accedi a imprimir pantalla para enviarle el mail donde ella supuestamente me mandaba la postal.

Lo raro es que su nombre y correo personal son los mismos. Lineas abajo pude observar que mi nombre tenia la misma forma de diseño(por decirlo asi) al nick que yo uso en el msn y tenia varios meses que lo habia cambiado.

Accedi a visitar los blogs de ESET LAB y wooow me encontre con esta informacion que les comparto:

* Llega un correo de un contacto real, el cual contiene un enlace a un archivo que supuestamente puede ser un currículo, foto, video, ofertas de productos, etc.

* Pero en realidad, esta foto es el malware Win32/TrojanDownloader.Banload.QPR, el cual es un troyano que descarga otros malware, en este caso un gusano.

* El gusano finalmente descargado es detectado también por ESET NOD32 como Win32/Banwor.NBF y su objetivo es robar usuarios y contraseñas de la máquina infectada para enviarlos al creador del
malware.

* Entonces, el Win32/Banwor.NBF es el encargado de robar los datos de la cuenta de correo para continuar con la propagación, así como también obtener usuarios y contraseñas de otros servicios.

Por estos motivos, hay que estar muy atentos a revisar los correos y descargar archivos, ya que pueden llegar de alguien conocido, pero igualmente contener un código malicioso.

Fuente: ESET LAB

04/11/08

Los virus mas potentes de Octubre

Hola gente!

A continuacion les mostrare una nota tomada del ESET LAB en la que muestra los malwares mas potentes y sobre todo como es que atacan. Espero y les sirva.

Según nuestro sistema estadístico ThreatSense.Net, el Win32/PSW.OnLine.Games continúa en la primera posición con el 11,30% del total de detecciones, 8 puntos por debajo del porcentaje de septiembre.

El INF/Autorun sigue en el segundo lugar, con el 6,54% y es un malware utilizado para ejecutar y proponer acciones automáticamente cuando un medio externo como un CD, un DVD o un dispositivo USB, es leído por el equipo informático.



El Win32/Toolbar.MyWebSearch continúa en la tercera posición con el 2,79 por ciento del total. Este adware es un malware calificado como potencialmente no deseado que instala una barra de herramientas con la función de búsqueda a través del sitio MyWebSearch.com. Detrás de esta acción, ejecuta otras aplicaciones no solicitadas, consume recursos extras ralentizando el rendimiento del sistema y además, crea perfiles con los hábitos de navegación de los usuarios para enviarle publicidades según sus intereses.

Con el 1,82 por ciento, el Win32/Pacex.Gen asciende al cuarto lugar y es una firma genérica que detecta y designa a un grupo de archivos maliciosos que utiliza el tipo de ofuscación que comparten la mayoría de los troyanos secuestradores de contraseñas.

El WMA/TrojanDownloader.Wimad.N ocupa el quinto lugar con el 2,58 por ciento y es una amenaza de los archivos Windows Media que redirecciona al buscador media a diversas URL maliciosas que descargan componentes maliciosos adicionales como distintos tipos de adware.

En las últimas posiciones se encuentran el WMA/TrojanDownloader.GetCodec.Gen, seguido por el Win32/Agent, el Win32/Adware.Virtumonde, el JS/TrojanDownloader.Iframe.NBM y el Win32/Qhost sumando más del 6,72 por ciento del total.

Fuente: ESET LABS

Cuidado...Falsas Actualizaciones de VISTA y XP

Heeeey.... primero ten en cuenta esto:

"..las actualizaciones de Microsoft son gratuitas siempre y la empresa no envía correo a los usuarios con archivos ejecutables."

Por si te llega un correo "de parte" de Microsoft sobre la actualizacion de Microsoft Windows XP y Windows Vista... ¡AGUAS! El correo ofrece las actualizaciones en forma gratuita y el enlace permite la descarga de un archivo install.exe.

Pon fotos sin limite en slide.com GRATIS!!!

Mi gallo NOD32 lo detecto y lo muestra como :Win32/TrojanDownloader.FakeAlert.HJ, una de las tantas variantes de Antivirus-XP-2008.

Asi que mucho ojo eh!

28/10/08

Google ayudará a saber si sitios son hackeables


Debido al incremento de sitios Web comprometidos liberará herramientas para evaluarlos e informar a los webmasters de su estado.

Google anunció que liberará una prueba en línea cuyo resultado alertará a los webmasters sobre si sus sistemas de administración de contenidos (CMS) o sus plataformas de publicación Web podrían tener o no vulnerabilidades listas para ser explotadas.

De acuerdo con el blog para webmasters de Google, las nuevas herramientas dejarían un mensaje en el Centro de Mensajes del sitio Webmaster Tools a los que son acreditados como dueños, donde informarán sobre las vulnerabilidades que podrían tener sus sitios. En caso de que el usuario no tenga una cuenta, el sitio almacenará las alertas.

“Recientemente hemos visto que más sitios Web han sido hackeados debido a que tienen varios hoyos de seguridad”, dijo Patrick Chapman, del equipo de calidad en búsquedas en el blog para webmasters de Google.

De acuerdo con un reporte de Websense, en la primera mitad de 2008, 75% de los sitios Web donde fue hallado código malicioso son legítimos, pero fueron comprometidos por atacantes. Según el documento, fue de 50% el incremento en comparación con el segundo semestre de 2007.

El mismo reporte encontró que 60% de los 100 sitios Web más populares hospedaron o tuvieron actividad de software malicioso durante el primer semestre de 2008.

Fuente
B:Secure

Les anexo una imagen del Aviso de Sitio Potencialmente Dañino

Ataque masivo ahora va tras clientes de BBVA Bancomer

Hackers mataron a LuisMi en noticia falsa para instalar malware en la PC de las víctimas; 42% de internautas mexicanos que utilizan banca en línea acuden a portal de Bancomer.

A través de una noticia falsa que circula a través de correos electrónicos no solicitados sobre la repentina muerte del cantante Luis Miguel, atacantes dirigieron un engaño a los usuarios de banca en línea de BBVA Bancomer para vaciar sus cuentas, reportó Trend Micro.

Son clientes del banco BBVA Bancomer 42% de los 3,400,000 de los usuarios de banca electrónica en México, aunque además realizan operaciones en los portales de otros bancos locales, de acuerdo con el Estudio de Banca por Internet 2007 de la Asociación Mexicana por Internet (AMIPCI).

Una falsa noticia propagada supuestamente por el diario El Universal afirma que el cantante mexicano Luis Miguel ha muerto como resultado de un accidente automovilístico ocurrido en una carretera local, por lo que se invita a los usuarios a descargar un video con trágicas imágenes sobre el suceso.

Una vez que el usuario da clic en el enlace insertado en el correo electrónico es descargado el archivo camaraprivada.exe, el cual contiene malware identificado como WORM_MPLAYAH.A, el cual se instala en el escritorio de la PC sin que lo sepa el usuario y abre una ventana del navegador la cual se conecta directamente a la página legítima de El Universal, según el reporte de la compañía de seguridad.

Sin embargo, si es que el usuario posee una cuenta bancaria en BBVA Bancomer y realiza operaciones en línea, cuando trate de conectarse directamente al portal Web del banco, estará ocurriendo detrás del proceso aparentemente no malicioso un redireccionamiento a una dirección IP remota. Dicha dirección es una página de phishing idéntico al sitio legítima de Bancomer.

Luego de que el usuario escriba su nombre y contraseña en el portal Web del banco, aparecerá un mensaje de que se realiza un supuesto mantenimiento en el servidor, con lo cual el atacante podrá completar el delito, al intentar vaciar las cuentas de las víctimas potenciales. El reporte de Trend Micro aseguró que la fuente de las direcciones IP que hospedan el sitio de phishing se ubica en Kentucky, EU, y que ya está bloqueada.

A finales de 2007, el objetivo de un ataque similar fueron los usuarios de los servicios de banca electrónica del Banco Nacional de México, Banamex. En esa ocasión, el correo con la noticia falsa hacia referencia a un miembro del cártel de Tijuana y los atacantes lograron manipular el ruteador o consola Web del módem del proveedor de servicio de Internet para redireccionar al usuario al sitio de phishinq aún cuando él mismo escribiera la dirección en el navegador.

La AMIPCI encontró en su estudio que la mayoría de las operaciones por Internet que los usuarios realizan en los sitios de sus bancos son la consulta de saldos, transferencias entre las cuentas del mismo usuario, transferencias a terceros y el pago de servicios.

Fuente
B:Secure