Mostrando las entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando las entradas con la etiqueta malware. Mostrar todas las entradas

martes, 17 de marzo de 2009

Malware en Facebook, falso video "dancing girl".


Si los usuarios que reciben este mensaje hacen clic en el enlace, son llevados a un sitio Web malicioso que luce similar a FaceBook.

Websense Security Labs ThreatSeeker Network ha recibido reportes de mensajes de correo electrónico falsos en Facebook que contienen enlaces maliciosos.

Los mensajes lucen similares a los mensajes legítimos de Facebook e invitan a los usuarios a hacer clic en el enlace dentro del mensaje para ver el video.

Estos son algunos de los títulos de los mensajes:

- Dancing Girl Drunk In The Pub- Video facebook (Calificado recientemente por Betsy Person).

- Dancing girl oriental dance ... (Calificado recientemente por Abdul Kay).

- Magnificent Striptease Dance (Calificado recientemente por Rosalind Lindsey).

- Watch the Oooh! Super Beautiful Girl Dancing (Calificado recientemente por Delores Tucker).

- Hot Girl Dancing At Striptease Dance Party.

Si los usuarios que reciben este mensaje hacen clic en el enlace, son llevados a un sitio Web malicioso que luce similar a Facebook y les invita a instalar un archivo llamado “Adobe_Player11.exe". Este archivo tiene muy poca cobertura anti-virus.


Via | DiarioTi

domingo, 11 de enero de 2009

Los 10 fraudes cíbernéticos de la temporada. Precauciones.

Phishing de caridad

Este año casi el 30 por ciento de los consumidoresplan de EE.UU. para donar en línea para organizaciones de caridad durante la temporada navideña. Los ciberdelincuentes entran en acción mediante el envío de correos electrónicos que parecen provenir de prestigiosas organizaciones de caridad, con enlaces a sitios web fraudulentos que roban el dinero de los consumidores.

Correo electrónico bancario

Los hackers se centran en los consumidores e ingresan a las instituciones financieras creando sitios duplicando, de tal manera que recuperan información sensible de los usuarios. Actúan con aspecto oficial pidiendo a los clientes la verificación de la cuenta mediante correos electrónicos para confirmar la información de la cuenta que podría vaciar su billetera.

Vacaciones e-cards

Las tarjetas de felicitacion en linea son la forma inteligente (ingenieria social)de los cibercriminales para descargar el malware en los equipos de los usuarios. Sospechosas e-cards, o tarjetas electronicas que llegan al email, pueden pedir al destinatario que descargue la tarjeta, que es en realidad un troyano, y luego pide a los usuarios verificar los datos personales o introducir números de cuentas bancarias, llevando a cabo el cometido.

Facturas falsas

Regalos en línea se convierte en una forma fácil para los depredadores, estafar a los consumidores sin dinero y los disponen al robo de identidad. Llegando un correo electrónico falso qué pregunta al receptor sobre la confirmación de un paquete o un servicio de destino. El correo electrónico pide información de tarjeta de crédito u otras formas de pago, para que se haga la entrega "ficticia".

Tienes un nuevo amigo

Los hackers utilizan el espiritu de las vacaciones para engañar a los usuarios sobre los sitios de redes sociales, como ser Facebook, MySpace, etc. Mientras que el consumidor cree que le ha llegado una nueva solicitud de amistad, lo que en realidad puede representar la descarga de un software malintencionado que puede robar informacion personal y financiera.

Términos de búsqueda relacionado con las vacaciones

Themes y salvapantallas de vacaciones pueden contener código malicioso al ser descargados, tonos de llamadas (o ringtones) también, documentos de Office también puede suponer una amenaza de seguridad, dando lugar a la descarga de programas espías.

Ciberdelincuencia en redes libres

Las redes inhalambricas libres (sin contraseña para el acceso), que puedes encontrar en cualquier cibercafé, no es ninguna garantía de seguridad. Éstas redes pueden ser interceptadas facilmente por los atacantes para ver que sitios web están visitando los usuarios, y a la información que están ingresando.
Se puede crear un punto de acceso a esa red en especifico, y luego con el uso de un paquete de aplicaciones controlar todos los movimientos de los usuarios qué estén utilizando la red.

Robo de contraseñas

Muchos usuarios utilizan la misma contraseña para sus sitios web o servicios en linea, lo cual facilita la tarea a los ciberdelincuentes para robar contraseñas, y por lo tanto, información de cuentas y de distintos servicios web. Algunos ejemplos pueden ser, contraseñas para sitios de comercio electrónico, juegos de rol online, mensajeria instantánea, y sitios de redes sociales.

Fraude a través de sitios de subastas

Las compras navideñas, a menudo llevan a los usuarios a nuevos sitios de subastas. Los usuarios pueden, o no, estár familiarizados con las políticas del sitio, y por lo tanto pueden ser víctimas de las estafas. Los hackers pueden enviar artículos falsos y soliciar el pago inmediato, lo que expone al robo de los consumidores.

Robo de identidad en línea

Las compras en linea aumentan durante las vacaciones, al igual que el potencial robo de la identidad. Vendedores de cualquier tamaño almacenan información personal, y los pequeños lugares, en particular, carecen de recursos para garantizar la seguridad de los datos de los usuarios. Ambos pueden ser objetivos atractivos para los delincuentes cibernéticos.


sábado, 10 de enero de 2009

McAfee: Google code es utilizado para distribuir Malware.


Google code, el sitio de alojamiento gratuito de códigos está siendo utilizado para distribuir malware, asi lo dijo un investigador de seguridad.

Google code es un lugar donde los programadores pueden alojar proyectos y códigos. Junto con los códigos legitimos, hay falsos enlaces que dirigen a los usuarios a descargar un códec que falta, dijo Dave Marcus, director de investigación en materia de seguridad de McAfee.

Los códecs descargados, serían un caballo de Troya, con intenciones de robar contraseñas e información financiera, dijo.

"Se está utilizando como una forma de enviar enlaces o como un lugar para albergar vinculos y redirecciones, porque es Google, y el fichero es altamente clasificado en el índice", dijo.

"Google trabaja duro para proteger a sus usuarios de programas maliciosos. El uso del proyecto de Google Code Hosting, o cualquier producto de Google para servir de alojamiento de malware, es una violación a las políticas de Google", dijo el portavoz en una declaración.

"Por el uso de herramientas automatizadas, estamos trabajando continuamente para detectar y eliminar los sitios que sirven de malware en la red. Hemos eliminado muchos de esos proyectos de Google Code y de los resultados de búsqueda. Además, vamos a seguir explorando nuevas maneras de identificar y eliminar dicho contenido", aclaró.

Fuente: CNET

jueves, 18 de diciembre de 2008

Falso Antivirus 360. Remover o quitar. Caracteristicas

Antivirus 360 Detalles Técnicos:

Nombre Completo: Antivirus 360 (AV360)
Peligrosidad: Alta
Tipo: Rogue Anti-Spyware - Malware
Origen: Hackers Federación Rusia
Método de propagación: Falsos codecs y falso plugins
Herramientas para su desinfección: HijackThis + MBAM.

Descripción general:
Antivirus 360 (Antivirus360) es un nuevo Rogueware, que pasa a formar parte del enorme número de aplicaciones de seguridad falsas (Rogue Software) que actualmente circulan en la Internet.

Al igual que su hermano gemelo Antivirus 2009, este se propaga de las mismas maneras, falsos mensajes de codecs necesarios para ver un video o la supuesta falta de algún Plugins de Adobe, Flash, QuickTime Player, etc… por lo que es muy importante contar siempre con nuestro sistema actualizado y no ejecutar todo lo que se nos ofrece en la web sin investigar un poco antes.

El objetivo de Antivirus 360, que es el objetivo de todos los falsos programas de seguridad (Rogueware), es el de convencer a la víctima a pagar por su falsa versión “completa” de la aplicación, a fin de eliminar lo que son, en realidad, falsos positivos que este programa está diseñado para mostrar en el equipo infectado de diversas maneras, como falsos análisis y constantes notificaciones por medio de ventanas en el sistema.

Comportamientos
  • Antivirus 360 puede ralentizar su PC.
  • Antivirus 360 produce falsos positivos.
  • Antivirus 360 puede dañar el funcionamiento general de su PC.
  • Antivirus 360 instala otros malwares es su sistema como Spyware.IEMonster, Zlob y Vundo.
  • Antivirus 360 secuestra su pagina de inicio de IE, para recomendarle comprar la versión de pago.
  • Antivirus 360 produce continuos mensajes pop-ups y avisos en la zona del reloj con falsos positivos.

Para removerlo o quitarlo, recomiendo seguir los pasos que recomiendan en el Forospyware que mas de una vez me han solucionado inconvenientes, sinceramente no he verificado si se soluciona o no en este caso en especifico, pero con todas las herramientas que tienen no será imposible, mas alla de que se trata de un caso un tanto especial.

Tambien he navegado y me encontré con este sitio que tiene unas herramientas especificas para quitar el falso Antivirus 360 y en varios idiomas pero tampoco lo he chequeado, por lo cual no puedo brindar mi confiabilidad.


viernes, 12 de diciembre de 2008

Distribuyen malware usando menú gratis de McDonald´s


Además de utilizar esta treta el gusano P2PShared.U se distribuye en otros correos electrónicos que dicen contener una tarjeta electrónica de Hallmark enviada por un amigo del usuario.

PandaLabs ha detectado un falso correo que, simulando ser una promoción de Navidad procedente de McDonald´s, es en realidad un cebo para distribuir el gusano P2PShared.U.

El asunto del correo es:"Mcdonalds wishes you Merry Christmas!" (McDonald´s te desea Feliz Navidad). En el cuerpo del mensaje puede leerse lo siguiente:

“McDonald´s is proud to present our latest discount menu. Simply print the coupon from this Email and head to your local McDonald´s for FREE giveaways and AWESOME savings". (McDonald´s se enorgullece de presentar nuestro último menú descuento. Simplemente imprime el cupón de este email y ve a tu local McDonald´s para conseguir regalos gratis y ahorrar dinero).

Para dar más validez a los mensajes, la dirección desde la que se envía tiene el dominio “mcdonalds.com". Además, el mail cuenta con un menú desplegable que da la opción de elegir el país en el que se va a disfrutar de la supuesta promoción, algo muy adecuado si se quiere hacer creer que el mail procede de una multinacional como McDonald´s.

Existe otra variante de correo electrónico utilizada por este código malicioso para distribuirse. En este segundo caso, el asunto es “You have recieved a Hallmark E-Card from your friend" (Has recibido una E-tarjeta Hallmark de tu amigo).

En el cuerpo del mensaje, de nuevo, se incita al usuario a descargar y ejecutar el archivo adjunto en el email, con la excusa, esta vez, de que así podrá ver la tarjeta que le han enviado.

En ambos casos, si el usuario hace caso al email y descarga el supuesto cupón, e intenta abrirlo, en realidad, estará ejecutando una copia del gusano P2PShared.U que se instalará en su ordenador.

“Se trata de correos que hacen uso de la ingeniería social de formas muy distintas. Un primer cebo, presente en ambos emails, es el asunto, relacionado con la Navidad, algo muy presente en esta época y que ayuda a que los usuarios presten más atención al email. Pero, además, hay un segundo caso de ingeniería social y es la crisis. Aprovechando la crisis económica, los ciberdelincuentes invitan a descargar un cupón con el que podrán conseguir regalos y ahorrar dinero en sus menús, un reclamo muy efectivo", explica Luis Corrons, director técnico de PandaLabs.

Fuente: PandaLabs

viernes, 28 de noviembre de 2008

Conficker.A : Nuevo gusano para Windows

Luego de autoejecutarse, el gusano Conficker.A corrige la misma vulnerabilidad que acaba de explotar, descargando el parche desde el sitio de Microsoft.

El 23 de noviembre, Microsoft solucionó una vulnerabilidad crítica presente en RPC bajo Windows, sin esperar el próximo parche mensual, programado para el segundo martes de diciembre. La compañía tuvo buenas razones para acelerar la publicación del parche debido a que se ha detectado un gusano que aprovecha precisamente tal vulnerabilidad, incluso estando ya solucionada. El riesgo radica en que numerosos usuarios no han instalado la actualización, por lo que sus sistemas siguen siendo vulnerables.

El gusano Conficker.A ya ha infectado una red corporativa en Estados Unidos, y también se han detectado incidencias en Europa, Asia y Sudamérica.

El gusano en cuestión ejecuta un servicio similar a un servidor web en la computadora infectada, usándolo para descargar e instalar nuevo código maligno. Una curiosidad es que, luego de instalarse, el gusano descarga la actualización de Microsoft que corrige el agujero de seguridad que el mismo gusano acaba de explotar. Claro está, no actúa movido por la generosidad, sino más bien por un intento de dejar fuera a otros gusanos de RPC.

Protegerse contra el gusano es relativamente fácil. Aparte de la instalación del parche de Microsoft es imprescindible tener activada constantemente un cortafuegos.

En su sitio Malware Protection Center, Microsoft presentará una descripción detallada del gusano del procedimiento para proteger el sistema.

Fuente: Microsoft

jueves, 13 de noviembre de 2008

Se detectan falsas actualizaciones de Flash Player


Los expertos de los laboratorios de seguridad de G Data advierten sobre la circulación en Internet en los últimos días de una actualización falsa del popular Adobe Flash Player.

El método al que recurren los cibercriminales es particularmente descarado: al buscar en los motores de búsqueda el término “flash player", los usuarios encontrarán en primera posición un enlace directo a un sitio web que dice albergar una actualización para el popular reproductor, pero que en realidad se trata de la familia de malware Win32:Agent.

El peligro se agrava al poder confundirse con el lanzamiento de la versión 10 de Flash Player anunciada hace escasos días por Adobe, versión que, entre otras cosas, soluciona agujeros de seguridad de versiones anteriores. Por ello, la demanda actual de los usuarios es bastante alta, lo que puede provocar que muchos de ellos accedan al enlace fraudulento a través de Google, en lugar de a la actualización legítima de Adobe.

El método de los atacantes es sencillo y efectivo: gracias a anuncios específicos contratados en Google Ads, el sitio web trampa encabeza el ranking, mientras que el sitio web oficial de Adobe Flash Player cae varias posiciones por debajo. Muchas víctimas potenciales harán click probablemente en el primer resultado sin desconfiar, cayendo directamente en manos de los atacantes.

En consecuencia, los expertos de los laboratorios de seguridad de G Data recomiendan llevar a cabo dichas actualizaciones exclusivamente a través de los sitios web oficiales del fabricante y tomar otras precauciones adicionales en sus PC, tales como utilizar un filtro web capaz de detectar y bloquear el contenido malicioso antes de que produzca daño alguno.

Fuente: DiarioTi

viernes, 7 de noviembre de 2008

Falsa entrevista de Barack Obama para propagar malware

El e-mail contiene links a archivos llamados ´BarackObama.exe´. Este archivo es un Trojan Downloader.

Websense Security Labs ThreatSeeker Network ha descubierto que los creadores de los puertos maliciosos están aprovechando los recientemente anunciados resultados de las elecciones presidenciales de 2008, y se están empezando a enviar e-mails maliciosos como cebo prometiendo enseñar en un video una entrevista con los consejeros del recién elegido presidente de Estados Unidos.

Sobre la ejecución de los archivos llamados system.exe y firewall.exe entran dentro del directorio de sistemas. Un kit de phishing se abre localmente, y los archivos que han entrado saltan para arrancar. Los archivos del host también se modifican.

miércoles, 5 de noviembre de 2008

Informan sobre las principales vias de propagación de Malware

Segun ESET
Una técnica llamada ‘clickjacking’ y una vulnerabilidad corregida por Microsoft generaron la aparición de distintos malware que las aprovecharon para realizar ataques maliciosos.

ESET ha informado que durante el mes de octubre aparecieron códigos maliciosos que aprovecharon diversas vulnerabilidades de los sistemas para realizar distintas acciones dañinas. El objetivo principal han sido los navegadores web y las plataformas Windows.

El 23 de octubre, Microsoft publicó un parche de seguridad crítico fuera de su ciclo tradicional mostrando la importancia de dicha actualización. Además, la compañía aconsejó a todos sus usuarios instalarla inmediatamente, ya que habían aparecido códigos maliciosos que la aprovechaban. ESET NOD32 detectó el gusano Win32/Gimmiv.A, que saca partido de esta vulnerabilidad para infectar al usuario y propagarse, con el objetivo principal de instalarse en la mayor cantidad de equipos posible.

“La reacción de Microsoft, publicando la actualización rápidamente y fuera de ciclo, ha sido fundamental para evitar un ataque masivo. No obstante, muchos usuarios, bien por desidia o por desconocimiento, siguen sin actualizar sus sistemas y podrían ser víctimas de este gusano si no utilizan herramientas de protección realmente efectivas", afirmó Fernando de la Cuadra, director de Educación de Ontinet.com, distribuidor en exclusiva de los productos de seguridad de ESET en España.

También durante octubre comenzó a utilizarse masivamente una metodología de ataque conocida como ‘clickjacking’. El atacante aprovecha un agujero de seguridad en los navegadores web para redirigir al usuario a una dirección, que descarga automáticamente cualquier tipo de malware, o bien a sitios maliciosos con el fin de robar datos sensibles de la víctima como usuarios y contraseñas de servicios personales y/o financieros.

Por otra parte, la ingeniería social sigue siendo otra de las técnicas más utilizadas por los códigos maliciosos de la actualidad para infectar equipos.

Ranking de propagación de malware de ESET en octubre:

Primera posición: Win32/PSW.OnlineGames, con el 11,3% del total, lo que demuestra que los usuarios de juegos en línea siguen siendo objetivo principal de los creadores de malware.

Segunda posición: INF/Autorun, con casi el 6,54% de las detecciones del mes. Se trata de un código malicioso utilizado para ejecutar y proponer acciones automáticamente cuando un medio externo como un CD, un DVD o un dispositivo USB, es leído por el equipo informático.

Tercera posición: Win32/Toolbar.MywebSearch con el 2,79%. Es una aplicación potencialmente no deseada, cuyo fin es monitorizar al usuario mientras navega por Internet. Casi a la par, con el 2,76%, Win32/Pacex.Gen asciende a la cuarta posición. Se trata de un grupo de archivos maliciosos que utiliza como método de ocultación el mismo que comparten la mayoría de los troyanos secuestradores de contraseñas.

Quinta posición: WMA/TrojanDownloader.Wimad.N. Con el 1,87% de las detecciones, esta amenaza se dirige a los archivos de Windows Media y redirecciona al buscador a diversas URL maliciosas que descargan distintos tipos de adware en el equipo del usuario.

Aumenta la difusión de falsos buscadores, MyWebSearch



MyWebSearch se encuentra entre los tres códigos maliciosos más difundidos en el mes, lista encabezada por OnLineGames, que persigue el robo de claves de usuarios de juegos y aplicaciones en red.

ESET ha informado que durante el mes de septiembre se elevaron los niveles de detección del adware MyWebSearch, al tiempo que se siguen produciendo ataques contra los servidores web, con el fin de modificar las páginas para que los usuarios accedan a direcciones maliciosas.

Win32/Toolbar.MyWebSearch es un adware que, al ser instalado, agrega una barra en el navegador que permite realizar búsquedas en Internet a través de distintos motores de varios buscadores. En principio esto parece positivo para el usuario. Sin embargo, detrás de los supuestos beneficios, esta aplicación potencialmente no deseada (Greyware) modifica la página de Inicio del navegador, instala otras aplicaciones no solicitadas, consume recursos innecesarios del sistema y aumenta el tráfico de Internet, ralentizando notablemente la navegación del usuario. Además, se generan perfiles del usuario con sus hábitos de navegación, para enviarle publicidad, entre otras acciones perjudiciales.

“La tentación de tener una herramienta como MyWebSearch es muy grande, ya que se supone que aporta numerosas ventajas, y además es gratis. Los usuarios ávidos de aplicaciones gratuitas tienden a instalarla sin conocer los peligros que entraña", explica Fernando de la Cuadra, director de Educación de Ontinet.com, distribuidor en exclusiva de los productos de seguridad de ESET en España.

Durante el último mes se detectaron también ataques a los servidores web que utilizan la plataforma Apache, aprovechando distintas vulnerabilidades en el equipo para modificar el archivo ‘.htaccess’, que se encarga, entre otras cosas, del redireccionamiento web. Con la modificación de este archivo, el malware consigue que cuando un usuario entre a una página web afectada, sea redirigido instantáneamente hacia una página maliciosa, en vez de la real.

“Esta técnica es muy peligrosa, ya que el usuario es víctima de un engaño al acceder a un servidor sin poder hacer nada. Su antivirus es correcto, su firewall también… es el servidor el que tiene el problema", aclara Fernando de la Cuadra. “Esta situación demuestra que el problema de los códigos maliciosos, aunque siempre se tiende a implicar al usuario final, también es responsabilidad de los webmasters", explicó de la Cuadra.

Por último, los niveles de detección de Win32/PSW.OnLineGames siguen aumentando. Por este motivo, los usuarios de juegos en línea como World of Warcraft, Second Life, Lineage, etc, deberán permanecer atentos para no ser víctimas de este malware, que afecta principalmente a este tipo de usuarios.


Fuente: DiarioTi