<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Botnets</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/botnets/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Nuevos ataques DDos</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/#comments</comments>
		<pubDate>Wed, 25 Aug 2010 11:37:46 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Arbor Networks]]></category>
		<category><![CDATA[características]]></category>
		<category><![CDATA[DDos]]></category>
		<category><![CDATA[propiedades]]></category>
		<category><![CDATA[robot]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2495</guid>
		<description><![CDATA[La empresa Arbor Networks, dedicada a soluciones de control de servicios seguros para redes globales, informa sobre una nueva familia de robots DDos (Ataque de Denegación de Servicios). Esta nueva familia de robots de DDos está operativa desde mayo y desde entonces en sus sistemas sandbox se han detectado más de 70 ejemplares de la [...]]]></description>
			<content:encoded><![CDATA[<p>La empresa <a href="http://www.arbornetworks.com/" target="_blank">Arbor Networks</a>, dedicada a soluciones de control de servicios seguros para redes globales, informa sobre una nueva familia de robots DDos (<a href="https://secure.wikimedia.org/wikipedia/es/wiki/DDoS" target="_blank">Ataque de Denegación de Servicios</a>).</p>
<p>Esta nueva familia de robots de DDos está operativa desde mayo y desde entonces en sus sistemas sandbox se han detectado más de 70 ejemplares de la misma.</p>
<p>Algunas características de este código malicioso son las siguientes:</p>
<ul>
<li>No utiliza un empaquetador</li>
<li>El archivo suele ser un ejecutable de  37,888 bytes de tamaño</li>
<li>Uso de diferentes MD5</li>
</ul>
<p>Las funciones más interesantes que realizan son las siguientes:</p>
<ul>
<li>Guarda una copia oculta del propio ejecutable en la ruta C:\Windows\System32 con un nombre aleatorio pero que siempre empieza por “A” seguido de 8 a 10 letras al azar en minúsculas.</li>
<li>Se crea en el Startup de Windows una copia de ese archivo con un nuevo nombre que empieza siempre por la cadena “360”.</li>
<li>Se ejecuta de forma automática la consola “cmd.exe” y se procede a la eliminación del archivo principal y se cierra.</li>
<li>El segundo proceso, creado en el directorio de Inicio, establece e inicia las comunicaciones con el servidor.</li>
<li>El tercer proceso crea un ejecutable por lotes MS-Dos llamado 9.bat y alojado en el directorio raíz C:\. Este ejecutable contiene los comandos para crear un nuevo servicio asociado al ejecutable oculto creado en C:\Windows\System32, además el servicio está configurado para ejecutarse automáticamente.</li>
<li>Un cuarto proceso se inicia como consecuencia del último servicio y detecta <a href="http://es.wikipedia.org/wiki/Exclusi%C3%B3n_mutua_%28inform%C3%A1tica%29" target="_blank">algoritmos de exclusión mutua</a> y los aborta.</li>
<li>En este punto, el programa malicioso se instala como un servicio (que se inicia automáticamente al momento del arranque), así como un archivo normal que residen en el directorio de Inicio del usuario, que también se ejecuta automáticamente al iniciar sesión.</li>
</ul>
<p>Hasta la fecha,  han observado más de 180 víctimas de estos ataques DDos, la mayoría de los cuales se encuentran en China, la distribución por países de la víctima direcciones IP es el siguiente:</p>
<p>China &#8211; 126<br />
Estados Unidos &#8211; 32<br />
Corea del Sur &#8211; 9<br />
Alemania &#8211; 5<br />
Hong Kong &#8211; 4<br />
Egipto &#8211; 2<br />
Países Bajos &#8211; 2<br />
Taiwán &#8211; 1<br />
Rumanía &#8211; 1<br />
Bolivia &#8211; 1</p>
<p>Desde el departamento técnico de ESET en Ontinet.com les aconsejamos ser cautos al abrir correos electrónicos no deseados y acceder a sus enlaces o adjuntos sin disponer de una protección antivirus activa y correctamente actualizada.</p>
<p>Si desean información más completa sobre este ataque  y además conocer los detalles de cómo se realiza la denegación de servicios a los distintos host afectados, pueden acceder pulsando <a href="http://asert.arbornetworks.com/2010/08/yoyoddos-a-new-family-of-ddos-bots/" target="_blank"> aquí</a>.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad LNK es aprovechada por más familias de malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/28/vulnerabilidad-lnk-es-aprovechada-por-mas-familias-de-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/28/vulnerabilidad-lnk-es-aprovechada-por-mas-familias-de-malware/#comments</comments>
		<pubDate>Wed, 28 Jul 2010 14:44:16 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[crimeware]]></category>
		<category><![CDATA[CVE-2010-2568]]></category>
		<category><![CDATA[sality]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2322</guid>
		<description><![CDATA[En anteriores entradas hablando de la vulnerabilidad CVE-2010-2568, los investigadores de ESET ya comentaban como el malware tradicional no tardaría en aprovechar este nuevo vector de infección para propagarse. Pierre-Marc Bureau avisó la semana pasada de dos nuevas familias de malware que ya estaban aprovechándose de esta vulnerabilidad y estos últimos días hemos visto como [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En anteriores entradas hablando de la vulnerabilidad <strong>CVE-2010-2568</strong>, los investigadores de ESET ya comentaban como el malware tradicional no tardaría en aprovechar este nuevo vector de infección para propagarse. <a href="http://blogs.protegerse.com/laboratorio/2010/07/23/mas-informacion-acerca-de-la-vulnerabilidad-cve-2010-2568/">Pierre-Marc Bureau</a> avisó la semana pasada de dos nuevas familias de malware que ya estaban aprovechándose de esta vulnerabilidad y estos últimos días hemos visto como otras familias se han adaptado para aprovecharla.</p>
<p style="text-align: justify;">Nuestro compañero Jorge Mieres de ESET Latinomérica nos explica como uno de los packs de crimeware, conocido como <a href="http://blogs.eset-la.com/laboratorio/2010/07/23/exploit-pack-implementacion-0day/">Zombie Explotation Pack</a>, ya ha incluido esta vulnerabilidad como vector de ataque del malware usado para infectar sistemas e incluirlos en las redes botnets creadas con este kit.</p>
<p style="text-align: justify;">Asimismo, el código malicioso polimórfico de nombre <strong>Sality</strong>, conocido por modificar su código frecuentemente para evitar su detección, también se aprovecha de esta vulnerabilidad, usando páginas webs especialmente modificadas para esparcirse. Esta variante crea una serie de accesos directos .lnk y utiliza nombres típicos de carpetas del sistema o sugerentes.</p>
<p style="text-align: justify;">Los <a href="http://www.f-secure.com/weblog/archives/00001996.html">investigadores de F-Secure</a> también han descubierto como una nueva variante de <strong>Zeus</strong> (una de las botnets mas populares) también ha empezado a adaptar su código para incluir esta grave vulnerabilidad. Actualmente, se está usando un falso correo electrónico que dice venir del departamento de seguridad de Microsoft para infectar a los usuarios. Aunque esta variante es relativamente nueva, el exploit usado es conocido por muchas casas antivirus y permite su fácil detección. Asimismo, el hecho de que el usuario tenga que abrir el archivo adjunto e incluir un archivo de forma manual en una ubicación concreta del sistema hace que pierda efectividad.</p>
<p style="text-align: justify;">Como hemos comentado en posts anteriores en los que tratábamos este tema, estamos en las primeras etapas de un vector de ataque que puede seguir usándose durante mucho tiempo, como lo fueron y siguen siendo las infecciones que usan la característica <em>Autorun</em>. Aunque Microsoft lance pronto un parche para solucionarlo, es más que probable que  muchos usuarios no lo instalen hasta dentro de bastante tiempo y veamos cómo esta vulnerabilidad es aprovechada durante muchos meses, tal y como sucedió con <strong>Conficker</strong>.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com seguimos recomendando la descarga e instalación de un antivirus con capacidad de detección de amenazas que aprovechen esta vulnerabilidad como medida de protección básica.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/28/vulnerabilidad-lnk-es-aprovechada-por-mas-familias-de-malware/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>El cazador cazado</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/06/23/el-cazador-cazado/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/06/23/el-cazador-cazado/#comments</comments>
		<pubDate>Wed, 23 Jun 2010 14:34:06 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[crimepack]]></category>
		<category><![CDATA[exploit]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1950</guid>
		<description><![CDATA[Cuando hablamos de creadores de malware, botmasters o spammers el usuario común piensa en expertos informáticos y genios del cibercrimen que campan a su antojo por la red. Esta imagen, muchas veces influenciada por una aproximación no muy realista realizada desde la industria del cine, dista bastante de la realidad en la mayoría de los [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Cuando hablamos de creadores de malware, botmasters o spammers el usuario común piensa en expertos informáticos y genios del cibercrimen que campan a su antojo por la red. Esta imagen, muchas veces influenciada por una aproximación no muy realista realizada desde la industria del cine, dista bastante de la realidad  en la mayoría de los casos. Existen mafias organizadas, cierto. Estructuras empresariales perfectamente organizadas con diversos departamentos y funciones claramente definidas como un departamento de creación de malware, otro de creación y modificación de webs y otro de administración y finanzas donde se gestionan todos los beneficios obtenidos.</p>
<p style="text-align: justify;">Pero también existen los pequeños ciber-criminales solitarios o de grupos reducidos que quieren obtener un beneficio rápido de este tipo de actividades delictivas. Para este tipo de ciber-criminales, la herramienta que mejor cumple con sus objetivos son los kits de exploits, baratos, fáciles de usar y preparados para realizar su función tan pronto como se instalan. Estas aplicaciones pueden conseguirse por una cantidad variable que oscila entre los 300 y 4000 dólares aproximadamente (también hay promociones y descuentos periódicos) dependiendo de las funcionalidades o popularidad del kit. Una vez se consigue esta aplicación, el aprendiz de ciber-delincuente ya puede empezar a infectar equipos para formar su propia botnet o preparar sitios webs que se aprovechen de vulnerabilidades no corregidas cuando los visitan. Veamos la interfaz de acceso a uno de estos kits por cortesía de nuestro compañero <a href="http://mipistus.blogspot.com/">Jorge Mieres</a>.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cazador/crimepack.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cazador/crimepack1.jpg" alt="" /></a></p>
<p style="text-align: justify;">No obstante, estos kits no son más que aplicaciones y, como tales, pueden tener errores y fallos de seguridad como así ha sido demostrado por un grupo de investigadores. <a href="http://www.tehtri-security.com/en/news.php#news-39">Hasta 13 agujeros de seguridad</a> han sido descubiertos en los kits de exploits mas conocidos y usados. Esto significa que se puede aprovechar alguna de estas vulnerabilidades para tomar control del panel de administración o robar la información almacenada relativa a las máquinas que han sido infectadas.</p>
<p style="text-align: justify;">El estudio y aprovechamiento de estas vulnerabilidades puede servir a las fuerzas de seguridad para localizar al ciber-delincuente, recopilar pruebas en su contra y arrestarlo pero este no es el uso que se le da principalmente. Por irónico que parezca, quienes más aprovechan estas vulnerabilidades en los kits de exploits son  los propios ciber-delincuentes, atacándose los unos a los otros. Esta situación que podría parecer absurda, tiene sentido si analizamos el ahorro de tiempo que para un ciber-delincuente supone robarle los ordenadores de una botnet a otro usuario de estos kits, en lugar de formar la suya propia o, por poner otro ejemplo, el robo de información sensible (números de tarjetas de crédito, datos de acceso a banca online, usuarios y contraseñas para acceder a otros servicios web, etc).</p>
<p style="text-align: justify;">Así pues, podríamos concluir diciendo que nadie está a salvo en la red, ni los propios ciber-delincuentes, victimas ellos mismos de sus creaciones y de sus compañeros de &#8220;profesión&#8221;. Tal vez sería interesante que se descargasen e instalasen un buen antivirus para evitar ser atacados pero, por el bien del resto, preferimos que dediquen sus esfuerzos a pelearse entre ellos antes que a infectar a los usuarios.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/06/23/el-cazador-cazado/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Usando Twitter para gestionar botnets</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/17/usando-twitter-para-gestionar-botnets/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/17/usando-twitter-para-gestionar-botnets/#comments</comments>
		<pubDate>Mon, 17 May 2010 15:17:38 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[bot]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1532</guid>
		<description><![CDATA[Cuando se trata de innovar, los creadores de malware suelen estar a la última. En su caso esta innovación se demuestra observando las técnicas usadas para propagar y controlar sus creaciones. De esta forma, los ciber-delincuentes han utilizado el servicio Twitter para poder gestionar una botnet. Aunque ya habíamos visto casos anteriores, por ejemplo en [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Cuando se trata de innovar, los creadores de malware suelen estar a la última. En su caso esta innovación se demuestra observando las técnicas usadas para propagar y controlar sus creaciones. De esta forma, los ciber-delincuentes han utilizado el servicio Twitter para poder gestionar una botnet. Aunque ya habíamos visto casos anteriores, por ejemplo en el artículo <a href="http://eset.es/centro-de-alertas/consejos-seguridad/Malware-en-las-redes-sociales/329">“Malware en las redes sociales”</a>, en esta ocasión se proporcionan las herramientas y las instrucciones necesarias para que cualquier usuario, aunque posea unos conocimientos mínimos, pueda generar y controlar su propio ejército de ordenadores zombies.</p>
<p style="text-align: justify;">Nuestros compañeros de <a href="http://blogs.eset-la.com/laboratorio/">ESET Latinoamerica</a> han analizado una aplicación que permite generar un código malicioso para infectar a máquinas y añadirlas a la botnet. Posteriormente, el botmaster podrá controlar estas máquinas desde Twitter usando una serie de comandos.</p>
<p style="text-align: justify;">Para conseguirlo tan solo se deberá contar con una cuenta de Twitter activada e introducir el nombre de dicha cuenta en la aplicación que genera el código malicioso. Como se puede observar, no se emplean conocimientos avanzados de programación ni técnicas complejas de hacking ni nada similar. Se trata de una utilidad al alcance de cualquier principiante, lo que la hace aun más peligrosa puesto que pueden haber miles de usuarios creando su propio malware y distribuyéndolo.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/twitbot/username.png" alt="" /></p>
<p style="text-align: justify;">Una vez se ha generado el código malicioso, el atacante solo debe esparcirlo para que infecte al mayor número de usuarios posibles, bien sea adjuntándolo a algún correo electrónico, ubicándolo en alguna web preparada para tal efecto o cualquier otro vector de propagación que se crea oportuno.</p>
<p style="text-align: justify;">Si un usuario ejecuta el código malicioso, entrará a formar parte de la Bonet del atacante, que podrá, a partir de ese momento, lanzar ordenes desde su cuenta de Twitter a todas las máquinas controladas de forma remota. Estas órdenes se lanzan mediante comandos como los que mostramos a continuación:</p>
<p style="text-align: justify;">•	El comando <strong>.DDOS*IP*PUERTO</strong> realiza un Ataque de Denegación de Servicio Distribuido (DDoS)<br />
•	Con <strong>.DOWNLOAD*ENLACE/MALWARE.EXE</strong> se descarga otro código malicioso<br />
•	<strong>.VISIT*ENLACE</strong> abre el enlace en el navegador del usuario<br />
•	El comando <strong>.REMOVEALL</strong> elimina automáticamente la información de la botnet y el perfil de Twitter</p>
<p style="text-align: justify;">Nuestros compañeros de ESET Latinoamérica también han elaborado un vídeo donde se puede observar, paso a paso, todo el proceso de generación del malware, control de la botnet y tráfico generado desde la máquina de la víctima. Creemos que es un documento muy interesante para poder investigar el comportamiento de este tipo de malware por lo que lo reproducimos a continuación.</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="350" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="src" value="http://www.youtube.com/v/EoATrwF4DdM" /><embed type="application/x-shockwave-flash" width="425" height="350" src="http://www.youtube.com/v/EoATrwF4DdM"></embed></object></p>
<p style="text-align: justify;">Como hemos observado, la creación de malware no está solo en manos de gente con experiencia. Con herramientas como la que hemos analizado en este artículo es posible reclutar un buen número de máquinas zombie sin apenas esfuerzo. Eso nos tiene que mantener alerta ante cualquier archivo sospechoso, aunque su remitente sea un conocido, puesto que es posible que su sistema haya sido comprometido y esté enviando malware sin saberlo.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/17/usando-twitter-para-gestionar-botnets/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Propagan malware usando el nombre del BBVA</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/15/propagan-malware-usando-el-nombre-del-bbva/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/15/propagan-malware-usando-el-nombre-del-bbva/#comments</comments>
		<pubDate>Sat, 15 May 2010 09:34:16 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[BBVA]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[spoofing]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1515</guid>
		<description><![CDATA[Parece que esta semana, los creadores de malware se han encaprichado con el banco BBVA. Si el pasado martes alertábamos de un nuevo caso de phishing hacia esta entidad, hoy nos encontramos que se está propagando malware desde correos y enlaces con su nombre. El ejemplo que vemos a continuación, nos muestra un correo cuyo [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Parece que esta semana, los creadores de malware se han encaprichado con el banco BBVA. Si el pasado martes alertábamos de un <a href="http://blogs.protegerse.com/laboratorio/2010/05/11/phishing-a-bbva/">nuevo caso de phishing</a> hacia esta entidad, hoy nos encontramos que se está propagando malware desde correos y enlaces con su nombre. El ejemplo que vemos a continuación, nos muestra un correo cuyo remitente es, supuestamente, algún tipo de atención al cliente de esta entidad bancaria. En realidad es una dirección de correo suplantada usando técnicas de <a href="http://es.wikipedia.org/wiki/Spoofing">spoofing</a> y no tienen nada que ver con el BBVA.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/bbva/correo.jpg"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/bbva/correo1.jpg" alt="" /></a></p>
<p style="text-align: justify;">En ese correo se nos avisa del ingreso de una cantidad de dinero (varía con cada correo pero suele ser inferior a 100 euros) en nuestra cuenta. También se nos invita a pulsar sobre un enlace que, en teoría, nos muestra información adicional acerca de esta transferencia. No obstante, si pulsamos sobre ese enlace, accederemos a una web como la que mostramos a continuación:</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/bbva/descarga.jpg"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/bbva/descarga1.jpg" alt="" /></a></p>
<p style="text-align: justify;">En esa web se nos avisa de que no disponemos de la última versión de Macromedia Flash Player (aunque esto no sea cierto) y se nos invita a descargar un archivo ejecutable con una supuesta actualización para nuestro sistema. Es la misma <a href="http://blogs.protegerse.com/laboratorio/2010/05/07/correo-que-propaga-falsa-actualizacion-de-flash-con-malware/">técnica usada la semana anterior</a> con enlaces que, presuntamente, nos mostraban fotos de un usuario.</p>
<p style="text-align: justify;">Observamos como la url del enlace del que se produce la descarga, coincide (al menos en los primeros caracteres) con la de la entidad bancaria suplantada, pero se trata de un engaño ya que el dominio real apunta a Rusia.</p>
<p style="text-align: justify;">Al intentar descargar el archivo ejecutable, el antivirus nos avisa de su verdadero contenido. En este caso se trata de un troyano usado para añadir equipos infectados a una red de máquinas zombies, lo que se conoce como botnet.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/bbva/virus.jpg" alt="" /></p>
<p style="text-align: justify;">No nos cansaremos de repetir la importancia de revisar siempre los correos recibidos y los enlaces que nos envían. Pueden parecer auténticos o de remitentes confiables pero esto no es motivo para bajar la guardia. Nuestro sentido común y un buen antivirus nos pueden ahorrar muchas molestias si sabemos usarlos.</p>
<p>Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/15/propagan-malware-usando-el-nombre-del-bbva/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Un poco de información sobre las botnets</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/03/16/un-poco-de-informacion-sobre-las-botnets/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/03/16/un-poco-de-informacion-sobre-las-botnets/#comments</comments>
		<pubDate>Tue, 16 Mar 2010 11:22:28 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1071</guid>
		<description><![CDATA[Debido a varias noticias aparecidas recientemente en la que se hacía referencia a botnets que se han conseguido desactivar, varios conocidos me han preguntado cuál es la finalidad de estas redes de ordenadores infectados. En este post vamos a intentar explicar de forma clara y sencilla qué se esconde detrás de las redes de ordenadores [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Debido a varias <a href="http://microsoftontheissues.com/cs/blogs/mscorp/archive/2010/02/24/cracking-down-on-botnets.aspx">noticias aparecidas</a> recientemente en la que se hacía referencia a <a href="http://www.guardiacivil.org/prensa/notas/win_noticia.jsp?idnoticia=2776">botnets que se han conseguido desactivar</a>, varios conocidos me han preguntado cuál es la finalidad de estas redes de ordenadores infectados. En este post vamos a intentar explicar de forma clara y sencilla qué se esconde detrás de las redes de ordenadores zombies.</p>
<p style="text-align: justify;">Muchos usuarios aún piensan que, si no tienen información importante, nadie se molestará en atacarles. Craso error. Ahora mismo, todos los usuarios de ordenadores tienen, como mínimo, tres cosas que pueden interesar a los ciberdelincuentes que crean y gestionan las botnets:</p>
<ul style="text-align: justify;">
<li>La primera de ellas es el procesador de su máquina, que puede ser usado en beneficio de la botnet para ejecutar procesos no autorizados por el usuario.</li>
<li>La segunda es la cantidad de memoria en el disco duro de la máquina, que puede ser usada para almacenar todo tipo de ficheros sin que el usuario lo sepa. Esto incluye diversas variantes de códigos maliciosos, software ilegal o incluso fotos de carácter pedófilo con las consecuencias penales que acarrean si se descubren en el ordenador infectado.</li>
<li style="text-align: justify;">Por último, la conexión a Internet de nuestro ordenador puede ser usada de múltiples maneras como enviar spam, códigos maliciosos o ataques de denegación de servicio.</li>
</ul>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/botnet/botnet0.jpg" alt="" /></p>
<p style="text-align: justify;">Pero, ¿cómo obtienen beneficios los gestores de una botnet?. Hay múltiples maneras pero vamos a comentar las más frecuentes:</p>
<ul style="text-align: justify;">
<li>Alquiler de la botnet a los spammers. Los spammers son quienes inundan nuestros buzones de correo no deseado. Se estima que, cerca del 90% del correo electrónico actual es considerado como spam. El gestor de una botnet puede alquilarla en su totalidad o parte de ella a un spammer para que esas máquinas se dediquen a enviar millones de correos electrónicos.</li>
<li>Ataques de denegación de servicio (DoS). Si se es poseedor de una botnet lo suficientemente grande se puede hacer que las máquinas controladas empiecen a solicitar peticiones de conexión a ciertos servidores. Este ataque se usa cuando se quiere bloquear una web o dejar K.O. un servidor en concreto. Usados a gran escala pueden bloquear varios servidores críticos de empresas o gubernamentales, <a href="http://blogs.protegerse.com/laboratorio/2008/08/12/la-cyberguerra-entre-georgia-y-rusia/">como ya ha sucedido</a>.</li>
<li> Propagación de malware.  Las máquinas que están siendo controladas pueden servir como medio de almacenamiento y propagación de códigos maliciosos. Normalmente se usan kits de propagación que aprovechan las vulnerabilidades descubiertas más recientes para propagar malware de manera más eficaz, ya que aun hay muchos usuarios que no actualizan debidamente sus sistemas ni sus aplicaciones.</li>
<li>Servidores de cracks, warez, pornografía y pedofilia. Los controladores de una botnet pueden usar el disco duro de los ordenadores que la componen para almacenar todo tipo de material ilegal que pueden vender y distribuir, siendo el usuario con el ordenador infectado el último responsable del almacenamiento de estos ficheros, aun sin saberlo. De esta manera, los ciberdelincuentes pueden seguir realizando sus actividades delictivas minimizando los riesgos de ser capturados.</li>
</ul>
<p style="text-align: justify;">Estos son solo algunos ejemplos. Existen otras maneras de obtener beneficios si se gestiona una botnet y, muy probablemente, en el futuro aparezcan más. Como usuarios, lo que debemos hacer es evitar que nuestro ordenador caiga en una de estas redes y eso se puede conseguir de las siguientes maneras:</p>
<ul style="text-align: justify;">
<li>Teniendo un antivirus actualizado que, si bien no detectará el 100% de las infecciones, si que ayudará a detener la gran mayoría de ellas.</li>
<li>Contando con un cortafuegos para bloquear las comunicaciones entrantes y salientes que generan los centros de control de las botnets y los clientes infectados. Así, aunque resultemos infectados, nuestro ordenador no podrá recibir órdenes desde el centro de control y quedará aislado del resto de ordenadores zombies.</li>
<li>Aplicar el sentido común a la hora de abrir ficheros sospechosos adjuntos al correo, instalar falsos codecs que nos permiten ver supuestos vídeos o descargar archivos desde enlaces que no sean de nuestra confianza. Aunque, usando la ingeniería social, se puede engañar al más experto, en la mayoría de las veces, las técnicas usadas para propagar malware suelen ser muy genéricas y fáciles de detectar si nos paramos a pensar un segundo.</li>
<li>Mantener nuestro sistema operativo actualizado ya que, muchas veces, los atacantes usan exploits que se aprovechan de vulnerabilidades no corregidas, o de aparición reciente, para las que el usuario aun no ha aplicado la actualización correspondiente.</li>
</ul>
<p style="text-align: justify;">Esperamos que esta breve descripción sobre la finalidad de las botnets haya servido para tomar conciencia de su verdadera peligrosidad y, sobretodo, ayuden a concienciar a los usuarios de la importancia de estar protegido para evitar caer en esas redes.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/03/16/un-poco-de-informacion-sobre-las-botnets/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Alarma social causada por un ciberataque</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/02/19/alarma-social-causada-por-un-ciberataque/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/02/19/alarma-social-causada-por-un-ciberataque/#comments</comments>
		<pubDate>Fri, 19 Feb 2010 09:07:57 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[kneber]]></category>
		<category><![CDATA[redes zombies]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=996</guid>
		<description><![CDATA[Varios son los medios de comunicación que se han hecho eco de un supuesto ciberataque a mas de 75.000 ordenadores en todo el mundo y que podría haber afectado a mas de 2500 empresas y administraciones. Algunos de estos medios han bautizado este ataque como Kneber Botnet aunque esta amenaza ya tenía otro nombre desde [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Varios son los <a href="http://www.elpais.com/articulo/sociedad/red/roba/datos/clave/74000/ordenadores/mundo/elpepusoc/20100219elpepisoc_2/Tes">medios</a> de <a href="http://www.elmundo.es/elmundo/2010/02/18/navegante/1266484474.html">comunicación</a> que se han hecho eco de un supuesto ciberataque a mas de 75.000 ordenadores en todo el mundo y que podría haber afectado a mas de 2500 empresas y administraciones. Algunos de estos medios han bautizado este ataque como Kneber Botnet aunque esta amenaza ya tenía otro nombre desde bastante antes.</p>
<p style="text-align: justify;">Lo que ha causado tanta alarma (no muy justificada) no es sino otra botnet (relativamente pequeña, por cierto) formada por sistemas infectados por Zeus, una de las redes zombies  mas  popular en los últimos años. Este tipo de botnet, llegó a tener mas de 2 millones de usuarios en sus días de máximo apogeo, pero los esfuerzos de las autoridades consiguieron desactivarla en parte. En la actualidad, los controladores de este tipo de redes prefieren controlar una cantidad inferior de ordenadores zombies para pasar mas desapercibidos.</p>
<p style="text-align: justify;">La creación y gestión de una botnet es más sencilla de lo que la mayoría de la gente piensa. No se requieren grandes conocimientos de informática y solo con tener el dinero necesario y saber donde buscar, se puede conseguir un pack con exploits y malware que se aprovechen de vulnerabilidades en sistema operativo y aplicaciones. Una vez conseguida esta herramienta se empieza a propagar el malware usando medios como el email o enlaces en webs maliciosas y, conforme los usuarios se van infectando, el controlador de la botnet (botmaster) puede gestionar todas las máquinas bajo su control mediante una interfaz conocida como C&amp;C.</p>
<p style="text-align: justify;">Una vez el botmaster posee una cantidad considerable de máquinas bajo su control, puede empezar a ordenarles una serie de tareas, dependiendo de sus objetivos. Puede lanzar ataques de denegación de servicio contra máquinas críticas como servidores web, alquilar esa red para el envío masivo de spam o seguir propagando malware. Estas actividades suelen reportar grandes beneficios a cambio de una escasa inversión inicial y pocos conocimientos técnicos por lo que son muchos los ciberdelincuentes que se dedican a estos menesteres.</p>
<p style="text-align: justify;">Obviamente, para que un ordenador forme parte de una botnet primero ha de infectarse y es ahí donde entran las medidas de seguridad y el sentido común del usuario para evitar que esta infección se produzca. Puesto que una buena parte del malware actual está orientado a que nuestro sistema entre a formar parte de este tipo de redes zombies, resulta indispensable tomar conciencia de ello y protegernos adecuadamente.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/02/19/alarma-social-causada-por-un-ciberataque/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ejemplo de aprovechamiento de la vulnerabilidad de Adobe</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/01/07/ejemplo-de-aprovechamiento-de-la-vulnerabilidad-de-adobe/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/01/07/ejemplo-de-aprovechamiento-de-la-vulnerabilidad-de-adobe/#comments</comments>
		<pubDate>Thu, 07 Jan 2010 16:58:33 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[adobe]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[CVE-2009-4324]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[fspack]]></category>
		<category><![CDATA[reader]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=819</guid>
		<description><![CDATA[Como ya venimos indicando en estos últimos días, se está propagando multitud de malware aprovechando la vulnerabilidad no corregida (CVE-2009-4324) en productos de Adobe. En este caso nos encontramos con un ejemplo de descarga de malware mediante un enlace recibido a través de un correo electrónico como el que vemos a continuación: Pulsando sobre ese [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Como ya <a href="http://blogs.protegerse.com/laboratorio/?p=816">venimos indicando en estos últimos días</a>, se está propagando multitud de malware aprovechando la vulnerabilidad no corregida (CVE-2009-4324) en productos de Adobe. En este caso nos encontramos con un ejemplo de descarga de malware mediante un enlace recibido a través de un correo electrónico como el que vemos a continuación:</p>
<p><a href="http://blogs.protegerse.com/laboratorio/img/pdf/correo.jpg"><img src="http://blogs.protegerse.com/laboratorio/img/pdf/correo1.jpg" alt="" /></a></p>
<p style="text-align: justify;">Pulsando sobre ese enlace, accederemos a una dirección web preparada especialmente para descargar un archivo pdf malicioso de forma automática pero también invita al usuario a descargarse un ejecutable infectado con un troyano:</p>
<p><a href="http://blogs.protegerse.com/laboratorio/img/pdf/outlook.jpg"><img src="http://blogs.protegerse.com/laboratorio/img/pdf/outlook1.jpg" alt="" /></a></p>
<p style="text-align: justify;">Este archivo aprovecha la vulnerabilidad descrita anteriormente y ejecuta código JavaScript en el sistema del usuario, pasando su máquina a formar parte de una botnet y siendo controlada por una aplicación web conocida como FSPACK.</p>
<p style="text-align: justify;">Gracias a la colaboración de Jorge Mieres, experto analista de seguridad de ESET Latinoamérica, hemos conseguido extraer los ficheros .js y .swf que ejecutan la infección y acceder al panel de control de esta botnet:</p>
<p><a href="http://blogs.protegerse.com/laboratorio/img/pdf/fspack.jpg"><img src="http://blogs.protegerse.com/laboratorio/img/pdf/fspack1.jpg" alt="" /></a></p>
<p style="text-align: justify;">Aunque la mayoría de mensajes que están propagando esta infección aun se encuentran en inglés no podemos bajar la guardia ya que no sería de extrañar que nos topásemos con ejemplos como el analizado en este artículo pero adaptados a los usuarios de habla hispana.</p>
<p style="text-align: justify;">Para evitar ser infectados con estos métodos recuerden desactivar la función JavaScript en sus productos Adobe y contar con un antivirus actualizado capaz de detectar estas amenazas.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/01/07/ejemplo-de-aprovechamiento-de-la-vulnerabilidad-de-adobe/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevos ataques a Facebook</title>
		<link>http://blogs.protegerse.com/laboratorio/2009/12/30/nuevos-ataques-a-facebook/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2009/12/30/nuevos-ataques-a-facebook/#comments</comments>
		<pubDate>Wed, 30 Dec 2009 09:27:05 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[privacidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=812</guid>
		<description><![CDATA[Las redes sociales han experimentado un crecimiento muy elevado durante este año, lo que ha hecho que muchos creadores de malware se fijen en ellas para propagar sus creaciones. En nuestros laboratorios es bastante frecuente recibir correos supuestamente enviados desde redes como Facebook, Twitter, Tuenti o similares, intentando captar la atención de los usuarios para [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Las redes sociales han experimentado un crecimiento muy elevado durante este año, lo que ha hecho que muchos creadores de malware se fijen en ellas para propagar sus creaciones. En nuestros laboratorios es bastante frecuente recibir correos supuestamente enviados desde redes como Facebook, Twitter, Tuenti o similares, intentando captar la atención de los usuarios para que ejecuten un fichero malicioso adjunto al correo, accedan a una pagina web que simula ser la de registro con la finalidad de robar datos de acceso u ofrecer enlaces de descarga de aplicaciones que resultan ser códigos maliciosos.</p>
<p style="text-align: justify;">El caso mas reciente que hemos detectado simula ser un correo de Facebook desde el que se nos invita a acceder a nuestra cuenta para realizar supuestas mejoras en la seguridad. Los enlaces realmente redirigen a una descarga de un archivo malicioso que, en caso de ser ejecutado en nuestro sistema, lo infectaría, pasando este a formar parte de una red de ordenadores zombies.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/facebook/facebook1.jpg" alt="" /></p>
<p style="text-align: justify;">Este tipo de mensajes es bastante habitual y se dirige a los usuarios de las redes sociales mas famosas. La solución para evitar caer en este tipo de trampas es acceder siempre a este tipo de sitios webs usando el navegador y escribiendo manualmente la dirección, nunca pulsando sobre los enlaces que nos aparezcan en los correos.</p>
<p style="text-align: justify;">Además de estos ataques, las redes sociales tienen otro punto débil como es la privacidad de los datos que allí publican los usuarios. En la mayoría de los casos, configurando nuestra cuenta como privada y dando acceso únicamente a nuestros conocidos debería ser mas que suficiente pero algunos investigadores han demostrado que se pueden acceder a datos supuestamente privados de forma relativamente sencilla.</p>
<p style="text-align: justify;">Así pues, ejemplos como el que se muestran en <a href="http://mkdot.net/blogs/slavco/archive/2009/12/29/11338.aspx">este otro blog</a>, demuestran como se puede acceder a información privada usando una característica de Facebook que cualquier usuario puede utilizar. En este caso, la función usada es el FQL (Facebook Query Language).</p>
<p style="text-align: justify;">Ante esta vulneración de la privacidad, lo mejor es evitar subir a este tipo de redes información sensible que pueda dañar nuestra imagen.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2009/12/30/nuevos-ataques-a-facebook/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Botnets en Mac</title>
		<link>http://blogs.protegerse.com/laboratorio/2009/04/22/botnets-en-mac/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2009/04/22/botnets-en-mac/#comments</comments>
		<pubDate>Wed, 22 Apr 2009 17:05:27 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=613</guid>
		<description><![CDATA[Tal y como hemos venido comentando en noticias anteriores de este blog, los usuarios de Mac (y, por extensión, de ningún otro sistema operativo) están exentos de sufrir ataques de malware. Hace poco nos hacíamos eco de la existencia de software troyanizado. Ahora parece ser que una de las finalidades de ese software infectado era [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Tal y como hemos venido comentando en noticias anteriores de este blog, los usuarios de Mac (y, por extensión, de ningún otro sistema operativo) están exentos de sufrir ataques de malware. Hace poco nos hacíamos eco de la existencia de <a href="http://blogs.protegerse.com/laboratorio/?p=547">software troyanizado</a>. Ahora parece ser que una de las finalidades de ese software infectado era crear una botnet de sistemas Mac, al estilo de las ya existentes en Windows.</p>
<p style="text-align: justify;">Este es tan solo un ejemplo de que cualquier sistema puede ser vulnerable si no se toman las medidas necesarias para hacerlos seguro. No olvidemos que el actual sistema Mac/OSX es heredero de los sistemas UNIX y que, como sistema operativo que es, está diseñado para ejecutar aplicaciones (entre las que se incluyen códigos maliciosos).</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/botnetmac/gusamac.jpg" alt="" /></p>
<p style="text-align: justify;">Es por ello que, si bien el sistema en sí tiene un buen planteamiento de diseño y mejor administración de permisos de usuario que en Windows, todas estas medidas de seguridad pueden venirse abajo en un momento si el usuario no sabe gestionarlas o las ignora.</p>
<p style="text-align: justify;">Igual que ocurre en la mayoría de malware actual para Windows, el malware para Mac requiere de una interacción del usuario, puesto que es este quien en última instancia ejecuta el código malicioso que infectará su sistema.</p>
<p style="text-align: justify;">Es necesario, pues, crear una capa extra de protección basada en la educación de los usuarios para que sepan como evitar exponerse a riesgos innecesarios, educación que esperamos poder proporcionar desde este humilde blog.</p>
<p style="text-align: justify;">Josep Albors<br />
Diseño: Sonia Gandia</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2009/04/22/botnets-en-mac/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
