<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; exploit</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/exploit/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Detectada nueva vulnerabilidad XSS en Twitter</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/07/detectada-nueva-vulnerabilidad-xss-en-twitter/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/07/detectada-nueva-vulnerabilidad-xss-en-twitter/#comments</comments>
		<pubDate>Tue, 07 Sep 2010 15:40:13 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[twitter]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2580</guid>
		<description><![CDATA[Las redes sociales y los nuevos servicios de la llamada web 2.0 están convirtiéndose en uno de los vectores de ataque más importantes empleados por los creadores de malware. Prueba de ello son los constantes ataques realizados a redes como Facebook, normalmente en forma de aplicaciones que el usuario instala de forma inocente y que [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Las redes sociales y los nuevos servicios de la llamada web 2.0 están convirtiéndose en <strong>uno de los vectores de ataque más importantes</strong> empleados por los creadores de malware. Prueba de ello son los constantes ataques realizados a redes como Facebook, normalmente en forma de aplicaciones que el usuario instala de forma inocente y que se dedican a robar información sensible, o enlaces publicados, sin conocimiento de los usuarios, en sus muros y que descargan códigos maliciosos en los sistemas de todo aquel que los pulse. Los enlaces, especialmente los que han sido acortados, son también uno de los problemas de Twitter, debido a que mucha gente <strong>pulsa sobre ellos sin revisarlos previamente</strong> tan solo porque provienen de usuarios conocidos (y a veces, ni siquiera eso).</p>
<p style="text-align: justify;">Así las cosas, el descubrimiento de vulnerabilidades o fallos en el diseño de aplicaciones como Twitter o Facebook tiene un gran valor, puesto que la gran cantidad de usuarios que usan estas aplicaciones las hacen ideales para propagar malware y obtener un buen número de víctimas. Una de estas vulnerabilidades <a href="http://www.xssed.com/mirror/68655/">fue descubierta y notificada</a> el pasado 29 de Julio pero aun no se ha implementado una solución que la corrija, pudiéndose realizar ataques que se aprovechen de la misma, tal y como ha demostrado el investigador Mike Bailey generando <a href="http://www.xssed.com/news/116/Twitter_developer_platform_search_field_vulnerable_to_XSS_/">una prueba de concepto</a>.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/twittxss/twitter.png" alt="" /></p>
<p style="text-align: justify;">Según ha demostrado Bailey, un usuario con sesión iniciada en Twitter puede ser forzado a <strong>publicar un mensaje malicioso cuando se visita una web preparada especialmente para aprovechar esta vulnerabilidad</strong>. En esta prueba de concepto se aprovecha la vulnerabilidad para secuestrar la cookie de inicio de sesión de la víctima y esta se usa para publicar un tweet en beneficio propio, pero también se podrían realizar otras acciones maliciosas. Es importante destacar que, aunque en la prueba de concepto preparada por Bailey es necesario pulsar un botón, en realidad <strong>no se requiere pulsar sobre ningún enlace</strong> ya que el ataque se puede realizar de forma transparente para el usuario.</p>
<p style="text-align: justify;">Un ejemplo de aprovechamiento de esta vulnerabilidad por parte de los creadores de malware sería la aparición de un gusano que se propagase de forma masiva entre los usuarios de Twitter, donde todos los usuarios infectados publicasen un tweet con un enlace a una web maliciosa preparada para aprovecharse de esta vulnerabilidad. De esta forma, el número de usuarios afectados crecería exponencialmente y se podrían propagar todo tipo de códigos maliciosos desde esa web modificada.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com recomendamos ser cautos a la hora de pulsar sobre enlaces desconocidos proporcionados a través de Twitter o cualquier otro canal. Especialmente peligrosos son los enlaces acortados porque <strong>nunca sabemos a donde nos llevan hasta que ya estamos en la web destino</strong>. Por eso, es aconsejable utilizar <a href="http://longurl.org/">servicios de alargamiento de url</a> para conocer, al menos, el dominio donde se ubica la web a visitar. De esta forma, y tras analizar detenidamente la dirección web a visitar, podremos descartar aquellas que nos resulten sospechosas.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/07/detectada-nueva-vulnerabilidad-xss-en-twitter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Malware en consolas?</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/06/%c2%bfmalware-en-consolas/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/06/%c2%bfmalware-en-consolas/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 15:22:15 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[consola]]></category>
		<category><![CDATA[jailbreak]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2567</guid>
		<description><![CDATA[Con la aparición a mediados de mes de Agosto del llamado PS Jailbreak caía el último bastión en cuanto a la carga de backups en las consolas de la actual generación se refiere. La ejecución de código sin firmar ya era posible desde hacía tiempo en el resto de consolas de sobremesa actuales (Nintendo Wii [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Con la aparición a mediados de mes de Agosto del llamado <a href="http://psjailbreak.com/">PS Jailbreak</a> caía el último bastión en cuanto a la carga de backups en las consolas de la actual generación se refiere. La ejecución de código sin firmar ya era posible desde hacía tiempo en el resto de consolas de sobremesa actuales (Nintendo Wii y Xbox360) y en las portátiles (Sony PSP y Nintendo DS), permitiendo la carga de juegos sin disponer del original y la ejecución de aplicaciones desarrolladas por los propios aficionados.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/psjailbreak/sparrowps3.png" alt="" /></p>
<p style="text-align: justify;">No obstante, siempre que hablamos de las medidas anti copia que emplean las consolas de videojuegos olvidamos que, aparte de estar diseñadas para evitar que los usuarios carguen copias ilícitas de los juegos, t<strong>ambién se implementaron para evitar que se pudiese ejecutar código arbitrario que pudiese dañar el sistema operativo</strong> que gobierna la consola. Aunque pueda parecer alarmista, ya se han visto casos de malware en este tipo de plataformas como los que comentamos a continuación:</p>
<ul>
<li>Tanto Nintendo DS como Sony PSP fueron el blanco de varios ataques lanzados aprovechando archivos infectados introducidos en las copias de juegos que la gente se descargaba. Estos ataques <strong>modificaban el firmware de la consola dejándola completamente inservible</strong>, aunque, en el caso de la PSP, se podía recuperar accediendo al modo debug y restaurando los valores de serie usando diversas técnicas. Obviamente, los primeros sospechosos de crear este tipo de malware fueron las propias compañías desarrolladoras de las consolas o los juegos aunque, el hecho de que el código para realizar estos ataques fuese ampliamente conocido, hizo que cualquiera con unos mínimos conocimientos pudiese realizarlos.</li>
</ul>
<ul>
<li>En el caso del malware al que estamos acostumbrados, más concretamente las redes botnet, también hemos visto amenazas que podían infectar algunos estos sistemas e informar de tal infección a su correspondiente centro de mando y control. Como ejemplo, veamos esta imagen tomada de un panel de gestión de uno de los exploits packs mas usados:</li>
</ul>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/psjailbreak/botnet.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/psjailbreak/botnet1.png" alt="" /></a></p>
<p style="text-align: justify;">Si nos fijamos en la cantidad de máquinas infectadas y su sistema operativo  observamos  como las plataformas Windows están a la cabeza pero también h<strong>ay otras plataformas que, hasta hace poco, se consideraban inmunes</strong> a este tipo de amenazas. Es destacable la aparición de varios sistemas pertenecientes a dispositivos móviles y, al final de la lista, la presencia de los sistemas integrados en las consolas Playstation 3 y Nintendo Wii. Esta infección es posible, en el caso de Playstation 3, por la opción de instalar un sistema Linux en el disco de la consola y, en el caso de Nintendo Wii, seguramente por el uso de algún archivo infectado cuando se modifico la consola para cargar copias de juegos originales.</p>
<p style="text-align: justify;">Aunque inicialmente, podamos pensar que solo se usa la capacidad de proceso de la consola para realizar ataques DDoS, no debemos olvidar que <strong>también introducimos datos sensibles</strong>, como los pertenecientes a nuestra tarjeta de crédito para descargar nuevos juegos o contenidos descargables para alargar la vida del los que ya hemos terminado.</p>
<p style="text-align: justify;">Considerando que las consolas de videojuegos actuales hacen un uso masivo de las características online y, por ende, requieren una conexión a Internet, son un terreno muy apetecible para los desarrolladores de malware porque ofrecen muchas posibilidades, sobretodo si tenemos en cuenta que la tendencia va orientada a la descarga digital de juegos.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com nos gustaría hacer reflexionar a los usuarios sobre el hecho de que, tras modificar una consola de videojuegos para cargar software sin firmar, se abren una serie de posibilidades que no disponíamos inicialmente, pero también <strong>se abren las puertas a la ejecución de código que no podemos controlar</strong>. Casos recientes como los acontecidos con el <a href="http://blogs.protegerse.com/laboratorio/2010/08/05/vulnerabilidad-que-puede-abrir-puertas-al-malware-en-dispositivos-apple/">iPhone y su Jailbreak</a> nos deben hacer pensar en que, si bien en la actualidad es poco probable, en un futuro puede suponer un riesgo para la seguridad tener una consola de videojuegos<br />
modificada y sin una seguridad adecuada.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/06/%c2%bfmalware-en-consolas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Actualizando información sobre DLL hijacking</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/26/actualizando-informacion-sobre-dll-hijacking/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/26/actualizando-informacion-sobre-dll-hijacking/#comments</comments>
		<pubDate>Thu, 26 Aug 2010 12:02:22 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[dll]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2505</guid>
		<description><![CDATA[Tras el artículo de ayer, en el que explicábamos desde un punto de vista más o menos técnico en qué consistía la técnica de de secuestro de librerías DLL hecha pública por Microsoft, creemos interesante informar sobre la misma pero desde un punto de vista más simple y accesible para todos los públicos. Desde el [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Tras el <a href="http://blogs.protegerse.com/laboratorio/2010/08/25/vulnerabilidad-en-la-carga-dinamica-de-dll/">artículo de ayer</a>, en el que explicábamos desde un punto de vista más o menos técnico en qué consistía la técnica de de secuestro de librerías DLL hecha pública por Microsoft, creemos interesante informar sobre la misma pero desde un punto de vista más simple y accesible para todos los públicos.</p>
<p style="text-align: justify;">Desde el punto de vista de un usuario medio, el aprovechamiento de esta vulnerabilidad tendría un resultado similar al de muchas otras. El usuario ejecuta un archivo o pulsa sobre un enlace buscando descargar algún fichero y, como resultado, su sistema queda infectado. Pero, ¿qué pasos se han seguido para lograr infectar nuestro sistema. El siguiente gráfico lo resume de forma sencilla:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/hijackdll/grafico.png" alt="" /></p>
<p style="text-align: justify;">Por poner un ejemplo, de los muchos que se podrían usar aprovechándose de este vector de ataque, supongamos que recibimos uno de los típicos correos con una presentación de PowerPoint adjunta. Si la abrimos y esta presentación ha sido modificada para cargar una librería DLL desde una ubicación remota controlada por un atacante, esta se cargará en nuestro sistema, permitiendo la <strong>ejecución de código malicioso</strong> en el mismo. También podemos ver ejemplos donde, en lugar de un archivo adjunto, encontremos un <strong>enlace a una ubicación externa</strong> y que nos invite a descargar un archivo de cualquier tipo (música, video, documentos, etc.). Si el archivo está modificado para utilizar una librería .dll modificada por el atacante, esta se cargará sin nuestro conocimiento, comprometiendo la seguridad de nuestro sistema.</p>
<p style="text-align: justify;">Con respecto a los consejos que se pueden dar para aquellos usuarios preocupados por su seguridad, el uso de un antivirus que sea capaz de <strong>detectar las amenazas</strong> que se aprovechen de este vector de ataque es fundamental, tanto como lo es nuestro <strong>sentido común</strong> para evitar ejecutar archivos sospechosos que provienen de fuentes no confiables.</p>
<p style="text-align: justify;">Al ser un fallo compartido tanto por Microsoft como por los desarrolladores de software, la solución a esta vulnerabilidad aun no está del todo clara. Antes que lanzar un parche problemático que bloquee u ocasione problemas en el funcionamiento de muchas aplicaciones conocidas, Microsoft aconseja a los desarrolladores, seguir un <a href="http://support.microsoft.com/kb/2389418">manual de buenas prácticas</a> que evite este tipo de incidentes.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com aun no hemos observado casos masivos de malware que se aprovechen de esta vulnerabilidad aunque, como siempre, es solo cuestión de tiempo. Desde luego, tenemos muy claro que esta, y muchas otras vulnerabilidades aun desconocidas para el gran público y la mayoría de investigadores, están siendo aprovechadas desde hace meses a menor escala, pero eso es algo inherente al estado del malware en la actualidad y al negocio generado alrededor de él. Es por eso que nunca nos cansaremos de recordar la importancia mantener nuestros sistemas de seguridad (antivirus, cortafuegos, actualizaciones de sistema y aplicaciones) siempre activos para mitigar los posibles ataques que podamos sufrir.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/26/actualizando-informacion-sobre-dll-hijacking/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Apple publica parche de seguridad para dispositivos iOS</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/12/apple-publica-parche-de-seguridad-para-dispositivos-ios/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/12/apple-publica-parche-de-seguridad-para-dispositivos-ios/#comments</comments>
		<pubDate>Thu, 12 Aug 2010 10:46:25 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[actualizaciones]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[IPad]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[ipod]]></category>
		<category><![CDATA[parche]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2411</guid>
		<description><![CDATA[Apenas una semana después de que se hiciesen públicas las vulnerabilidades que afectaban a los dispositivos de Apple con el sistema operativo iOS (iPhone, iPad e IPod Touch), Apple ha lanzado un parche para solucionarlas. Aunque el único ejemplo de aprovechamiento de estas vulnerabilidades que hemos observado hasta la fecha ha sido el de la [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Apenas una semana después de que se hiciesen públicas las <a href="http://blogs.protegerse.com/laboratorio/2010/08/05/vulnerabilidad-que-puede-abrir-puertas-al-malware-en-dispositivos-apple/">vulnerabilidades</a> que afectaban a los dispositivos de Apple con el sistema operativo iOS (iPhone, iPad e IPod Touch), Apple ha lanzado un parche para solucionarlas. Aunque el único ejemplo de aprovechamiento de estas vulnerabilidades que hemos observado hasta la fecha ha sido el de la web <strong>Jailbreackme.com</strong>, esto no implica que no se estén preparando códigos maliciosos que aprovechen este vector de ataque para infectar este tipo de dispositivos.</p>
<p style="text-align: justify;">La <a href="http://support.apple.com/kb/HT4291">actualización de seguridad</a> publicada por Apple ha sido preparada y lanzada en un tiempo récord desde que se hizo pública, lo cual siempre es de agradecer. No obstante, debido a que muchos usuarios de estos dispositivos aun quieren seguir usando las funciones adicionales que les ofrece el Jailbreak, es muy probable que se queden muchos dispositivos  por actualizar, al menos hasta que se consiga hacer el Jailbreak a esta nueva versión.</p>
<p><img src="http://blogs.protegerse.com/laboratorio/img/iosparche/ipadparche.png" alt="" /></p>
<p style="text-align: justify;">Para aplicar la actualización del sistema, tan solo deberemos conectar nuestro dispositivo a <em>iTunes</em> y se nos avisará de que ya se encuentra disponible una nueva versión. No obstante, para poder aplicar este parche, es necesario <strong>actualizar a la última versión del iOS</strong>, siendo esta la 4.0.2 en iPhone e iPod Touch y 3.2.2 en el iPad. Así pues, nos encontramos ahora mismo en una situación similar a la de los sistemas operativos de escritorio, donde encontramos usuarios reticientes a actualizar sus sistemas por diversos motivos (incompatibilidad con programas antiguos, falta de presupuesto, licencias ilegales, etc), siendo estos usuarios los más vulnerables ante las nuevas amenazas.</p>
<p style="text-align: justify;">Cabe recordar que, a pesar de que la gran mayoría de códigos maliciosos existentes hoy en día afectan a sistemas Windows, cada vez es mayor la cantidad de amenazas detectadas en otros sistemas y plataformas como los dispositivos móviles. Esta situación se agrava debido a que <strong>la mayoría de usuarios se sienten inmunes</strong> cuando están usando este tipo de dispositivos o sistemas operativos como GNU/Linux o Mac OS. La falsa sensación de seguridad puede alimentar malas prácticas que nos hagan pagar muy cara esta confianza.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com recomendamos a los usuarios de aquellos dispositivos de Apple afectados por estas vulnerabilidades que apliquen la correspondiente actualización de seguridad para mantenerse protegidos.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/12/apple-publica-parche-de-seguridad-para-dispositivos-ios/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Apple prepara el parche para solucionar vulnerabilidad</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/10/apple-prepara-el-parche-para-solucionar-vulnerabilidad/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/10/apple-prepara-el-parche-para-solucionar-vulnerabilidad/#comments</comments>
		<pubDate>Tue, 10 Aug 2010 10:18:18 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[foxit]]></category>
		<category><![CDATA[IPad]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[ipod]]></category>
		<category><![CDATA[PDF]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2394</guid>
		<description><![CDATA[Tras hacerse público la semana pasada el método usado por los desarrolladores de la última versión del Jailbreak, muchas eran las inquietudes que aparecieron en el horizonte por la posibilidad de ejecutar código malicioso de forma sencilla. Ahora, apenas una semana después, los desarrolladores de Apple ya han anunciado que tienen listo un parche para [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Tras <a href="http://blogs.protegerse.com/laboratorio/2010/08/05/vulnerabilidad-que-puede-abrir-puertas-al-malware-en-dispositivos-apple/">hacerse público</a> la semana pasada el método usado por los desarrolladores de la última versión del <strong>Jailbreak</strong>, muchas eran las inquietudes que aparecieron en el horizonte por la posibilidad de ejecutar código malicioso de forma sencilla. Ahora, apenas una semana después, los desarrolladores de Apple ya han anunciado que tienen listo un parche para solucionar esta vulnerabilidad aunque aún no han elegido una fecha para su publicación.</p>
<p style="text-align: justify;">Recordemos que se trataba realmente de <strong>dos vulnerabilidades</strong>. La primera de ellas usaba una fuente corrupta introducida en un archivo PDF para ejecutar código, mientras que la segunda usa una vulnerabilidad en el kernel para saltarse las medidas de protección que Apple incorpora en estos dispositivos, permitiéndole escalar privilegios hasta obtener permisos de root (administrador). En este escenario, cualquiera de los dispositivos vulnerables (<em>iPhone</em>, <em>iPad</em> e <em>iPod Touch</em> con o sin Jailbreak) estaba expuesto a amenazas con tan solo visitar un enlace específicamente preparado o abrir un archivo PDF modificado que haya recibido por email o a través de SMS.</p>
<p style="text-align: justify;">Pero no solo estos dispositivos se vieron afectados. El lector de archivos PDF Foxit Reader también vio como, al intentar manejar estos PDF modificados, se producía un error que puede ser aprovechado para inyectar y ejecutar código arbitrario en un sistema. Una nueva versión del programa ha sido lanzada, según <a href="http://www.foxitsoftware.com/announcements/2010861227.html">anuncian los desarrolladores</a>, y los usuarios que lo deseen ya pueden <a href="http://www.foxitsoftware.com/downloads/download_links/downloadreader.php?tag=exe">descargarla</a>.</p>
<p style="text-align: justify;">Cabe destacar que, en esta ocasión, los productos de Adobe no se han visto afectados, lo que supone un respiro en el largo historial de vulnerabilidades de esta empresa. Desde el laboratorio de ESET en Ontinet.com recomendamos aplicar el parche tan pronto como se encuentre disponible y actualizar a la última versión de Foxit Reader si somos usuarios de esta aplicación.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/10/apple-prepara-el-parche-para-solucionar-vulnerabilidad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad que puede abrir puertas al malware en dispositivos Apple</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/05/vulnerabilidad-que-puede-abrir-puertas-al-malware-en-dispositivos-apple/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/05/vulnerabilidad-que-puede-abrir-puertas-al-malware-en-dispositivos-apple/#comments</comments>
		<pubDate>Thu, 05 Aug 2010 11:31:41 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[exploit]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2377</guid>
		<description><![CDATA[Hace apenas un par de días nos hacíamos eco del lanzamiento de la nueva versión de la herramienta Jailbreak que permite desbloquear nuestros iPhones. Como comentamos entonces, esta nueva versión del Jailbreak se aprovecha de dos vulnerabilidades descubiertas recientemente. Estas permiten otorgar a un atacante la habilidad de ejecutar código de forma remota en el [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Hace apenas un par de días <a href="http://blogs.protegerse.com/laboratorio/2010/08/03/fallo-en-el-manejo-de-pdfs-usado-para-hacer-jailbreak/">nos hacíamos eco</a> del lanzamiento de la nueva versión de la herramienta Jailbreak que permite desbloquear nuestros iPhones. Como comentamos entonces, esta nueva versión del Jailbreak se aprovecha de dos vulnerabilidades descubiertas recientemente. Estas permiten otorgar a un atacante la habilidad de <strong>ejecutar código</strong> de forma remota en el dispositivo y <strong>evadir las protecciones de seguridad</strong> implementadas en el iPhone, iPad e iPod Touch.</p>
<p style="text-align: justify;">Cuando un usuario visita la web <em>Jailbreakme.com</em> desde el navegador Safari instalado en los dispositivos vulnerables, el sitio web redirige al usuario a un enlace donde se almacenan los archivos PDF modificados con el exploit y ejecuta aquel que se corresponda con el modelo del dispositivo y versión del firmware. En una segunda fase, <strong>se consigue el acceso al nucleo</strong> (kernel) del sistema y se consiguen <strong>permisos de administrador</strong> (root) para ejecutar todo aquello que se desee sin restricciones.</p>
<p style="text-align: justify;">De momento, solo hemos visto aprovechar esta vulnerabilidad en la nueva versión del Jailbreak pero es solo cuestión de tiempo de que los creadores de malware empiecen a desarrollar amenazas orientadas específicamente a aprovechar esta vulnerabilidad. Alguno de los ejemplos que podríamos ver dentro de poco son el envío de mensajes SMS/MMS con archivos PDF que contengan el exploit y que, una vez ejecutados, descarguen e instalen malware en nuestro dispositivo. Asimismo, en lugar de adjuntar un archivo PDF, se puede proporcionar un enlace en un email, SMS o en una web a la que accedamos usando el navegador Safari y que, una vez pinchemos sobre él, descargue y ejecute algún tipo de software malicioso.</p>
<p style="text-align: justify;">Con respecto al interés que puedan tener los creadores de malware en infectar este tipo de dispositivos, debemos recordar que los smartphones actuales tienen capacidades similares a un ordenador y se pueden aprovechar sus recursos para enviar spam, controlar botnets de dispositivos móviles o espiar las comunicaciones realizadas a través de estos dispositivos. Representantes de Apple han comunicado que están al tanto de las vulnerabilidades y que ya se encuentran trabajando en un parche que las solucione, por lo que, desde el laboratorio de ESET en Ontinet.com recomendamos a los usuarios de estos dispositivos que estén pendientes del lanzamiento del mismo tan pronto como este se encuentre disponible.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/05/vulnerabilidad-que-puede-abrir-puertas-al-malware-en-dispositivos-apple/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Amenazas en archivos de Quicktime video</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/04/amenazas-en-archivos-de-quicktime-video/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/04/amenazas-en-archivos-de-quicktime-video/#comments</comments>
		<pubDate>Wed, 04 Aug 2010 09:51:04 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[codec]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2372</guid>
		<description><![CDATA[Los archivos maliciosos que pretenden descargar falsos códecs en nuestro sistema son una constante desde hace ya bastantes meses. Lo normal es que, cuando intentamos ejecutar cualquier archivo de audio o video (normalmente en un contenedor .avi o .mp3) modificado con fines maliciosos, se abra nuestro reproductor multimedia (en la mayoría de los casos Windows [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Los archivos maliciosos que pretenden descargar <strong>falsos códecs</strong> en nuestro sistema son una constante desde hace ya bastantes meses. Lo normal es que, cuando intentamos ejecutar cualquier archivo de audio o video (normalmente en un contenedor .avi o .mp3) modificado con fines maliciosos, se abra nuestro reproductor multimedia (en la mayoría de los casos Windows Media Player) y se nos solicite la descarga de un fichero camuflado de códec para poder visualizarlos. Si no somos precavidos ni contamos con un antivirus eficaz que detecte estas amenazas, terminaremos con nuestro sistema infectado.</p>
<p style="text-align: justify;">Este vector de ataque ha ido perfeccionándose con el tiempo y, lo normal en estos días, es que la solicitud de instalación del falso códec se realice tras acceder a través de algún enlace a alguna web que, supuestamente, nos muestra algún video usando servicios como Youtube o similares. No obstante, recientemente hemos venido observando cómo se están empleando archivos de <strong>Quicktime Video</strong> (con extensión .mov) para propagar códigos maliciosos usando estas técnicas.</p>
<p style="text-align: justify;">Investigadores de <a href="http://blog.trendmicro.com/quicktime-player-allows-movie-files-to-trigger-malware-download/">Trend Micro</a> avisaron la semana pasada de que habían detectado un par de videos (<em>“001 Dvdrip Salt.mov”</em> y <em>“salt dvdrpi [btjunkie][xtrancex].mov”</em>), que supuestamente contenían la última película protagonizada por la actriz Angelina Jolie, compartiéndose en las redes de pares, torrents y servicios de descarga directa de archivos. Tras analizar estos archivos, descubrieron que solicitaba la descarga de un códec malicioso para poder visualizarlos y que en realidad se trataba de un troyano. Posteriormente también comprobaron cómo estos códecs maliciosos instalaban también una barra de publicidad no deseada y que contenía más troyanos.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/quickmov/quick.png" alt="" /></p>
<p style="text-align: justify;">Nuestro compañero e investigador <strong>David Harley</strong> de ESET USA junto con el responsable del laboratorio de ESET, <strong>Juraj Malcho</strong>, investigaron este caso y lograron detectar mas muestras de malware que usaban esta técnica de infección y que ESET clasificó como <em>MOV/Exploit.QuickTime.A</em>.</p>
<p style="text-align: justify;">Al parecer, estos troyanos están  preparados para descargar una serie de archivos de video maliciosos y que generan sus nombres a partir de una lista, con la finalidad de generar nombres de archivos atractivos para los usuarios y conseguir el mayor número de infecciones posible. Se puede encontrar información más detallada acerca de estos troyanos, los nombres de archivos usados para generar los archivos y la nomenclatura usada por ESET para estos códigos maliciosos en el <a href="http://blog.eset.com/2010/07/31/quicktimemalicious-movies-and-angelina-jolie">post de David Harley</a> hablando sobre este mismo tema.</p>
<p style="text-align: justify;">Cabe recordar que, las muestras detectadas hasta el momento de escribir este artículo solo afectan a sistemas <strong>Windows</strong> aunque, al tratarse Quicktime de una aplicación multiplataforma, no deberíamos extrañarnos si apareciesen variantes que infectasen a sistemas <strong>Mac OS</strong>. Desde el laboratorio de ESET en Ontinet.com recomendamos descargar e instalar un antivirus que sea capaz de detectar estas amenazas antes de que logren infectar nuestro sistema.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/04/amenazas-en-archivos-de-quicktime-video/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Fallo en el manejo de PDFs usado para hacer Jailbreak</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/03/fallo-en-el-manejo-de-pdfs-usado-para-hacer-jailbreak/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/03/fallo-en-el-manejo-de-pdfs-usado-para-hacer-jailbreak/#comments</comments>
		<pubDate>Tue, 03 Aug 2010 11:00:50 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[cydia]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[jailbreak]]></category>
		<category><![CDATA[PDF]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2364</guid>
		<description><![CDATA[Si somos poseedores de un iPhone, es probable que nos interese desbloquear el dispositivo para poder instalar aplicaciones no autorizadas por Apple. A este desbloqueo del terminal se le conoce como Jailbreak y recientemente ha sido declarado legal en Estados Unidos, aunque invalida la garantía de nuestro dispositivo. La última versión del Jailbreak fue lanzada [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Si somos poseedores de un iPhone, es probable que nos interese desbloquear el dispositivo para poder instalar aplicaciones no autorizadas por Apple. A este desbloqueo del terminal se le conoce como Jailbreak y recientemente ha sido <a href="https://www.eff.org/press/archives/2010/07/26">declarado legal</a> en Estados Unidos, aunque invalida la garantía de nuestro dispositivo. La última versión del Jailbreak fue lanzada hace pocos días y tan solo es necesario acceder a la web Jailbreakme.com desde nuestro iPhone para realizar el proceso de forma sencilla.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/jailbreak/jailbreak1.png" alt="" /></p>
<p style="text-align: justify;">Para realizar este desbloqueo del terminal, los desarrolladores del Jailbreak se han aprovechado de un <strong>error en el manejo de los archivos PDF</strong> por parte del sistema operativo incluido en el iPhone. Usando un exploit, primero se consigue tomar control del navegador web Safari para, seguidamente, saltarse las medidas de prevención de ejecución de código que incorpora Apple a su teléfono móvil. Una vez hecho esto, se procede a instalar <strong>Cydia</strong>, aplicación que permite a los usuarios buscar e instalar aplicaciones desde otros sitios diferentes a la tienda <strong>App Store</strong>. Esto permite que muchos desarrolladores puedan ofrecer sus aplicaciones sin pasar por el filtro previo de Apple, bastante estricto en algunos casos.</p>
<p style="text-align: justify;">Sin embargo, tal y como se usa este exploit para poder desbloquear el iPhone, también puede usarse para instalar código malicioso de forma no autorizada. Es por ello que este agujero de seguridad presenta una seria amenaza a la seguridad e integridad del terminal móvil de Apple.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com pensamos que cada usuario es libre de decidir qué hacer con su terminal pero antes debe conocer las consecuencias que esto puede suponer.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/03/fallo-en-el-manejo-de-pdfs-usado-para-hacer-jailbreak/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad LNK es aprovechada por más familias de malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/28/vulnerabilidad-lnk-es-aprovechada-por-mas-familias-de-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/28/vulnerabilidad-lnk-es-aprovechada-por-mas-familias-de-malware/#comments</comments>
		<pubDate>Wed, 28 Jul 2010 14:44:16 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[crimeware]]></category>
		<category><![CDATA[CVE-2010-2568]]></category>
		<category><![CDATA[sality]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2322</guid>
		<description><![CDATA[En anteriores entradas hablando de la vulnerabilidad CVE-2010-2568, los investigadores de ESET ya comentaban como el malware tradicional no tardaría en aprovechar este nuevo vector de infección para propagarse. Pierre-Marc Bureau avisó la semana pasada de dos nuevas familias de malware que ya estaban aprovechándose de esta vulnerabilidad y estos últimos días hemos visto como [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En anteriores entradas hablando de la vulnerabilidad <strong>CVE-2010-2568</strong>, los investigadores de ESET ya comentaban como el malware tradicional no tardaría en aprovechar este nuevo vector de infección para propagarse. <a href="http://blogs.protegerse.com/laboratorio/2010/07/23/mas-informacion-acerca-de-la-vulnerabilidad-cve-2010-2568/">Pierre-Marc Bureau</a> avisó la semana pasada de dos nuevas familias de malware que ya estaban aprovechándose de esta vulnerabilidad y estos últimos días hemos visto como otras familias se han adaptado para aprovecharla.</p>
<p style="text-align: justify;">Nuestro compañero Jorge Mieres de ESET Latinomérica nos explica como uno de los packs de crimeware, conocido como <a href="http://blogs.eset-la.com/laboratorio/2010/07/23/exploit-pack-implementacion-0day/">Zombie Explotation Pack</a>, ya ha incluido esta vulnerabilidad como vector de ataque del malware usado para infectar sistemas e incluirlos en las redes botnets creadas con este kit.</p>
<p style="text-align: justify;">Asimismo, el código malicioso polimórfico de nombre <strong>Sality</strong>, conocido por modificar su código frecuentemente para evitar su detección, también se aprovecha de esta vulnerabilidad, usando páginas webs especialmente modificadas para esparcirse. Esta variante crea una serie de accesos directos .lnk y utiliza nombres típicos de carpetas del sistema o sugerentes.</p>
<p style="text-align: justify;">Los <a href="http://www.f-secure.com/weblog/archives/00001996.html">investigadores de F-Secure</a> también han descubierto como una nueva variante de <strong>Zeus</strong> (una de las botnets mas populares) también ha empezado a adaptar su código para incluir esta grave vulnerabilidad. Actualmente, se está usando un falso correo electrónico que dice venir del departamento de seguridad de Microsoft para infectar a los usuarios. Aunque esta variante es relativamente nueva, el exploit usado es conocido por muchas casas antivirus y permite su fácil detección. Asimismo, el hecho de que el usuario tenga que abrir el archivo adjunto e incluir un archivo de forma manual en una ubicación concreta del sistema hace que pierda efectividad.</p>
<p style="text-align: justify;">Como hemos comentado en posts anteriores en los que tratábamos este tema, estamos en las primeras etapas de un vector de ataque que puede seguir usándose durante mucho tiempo, como lo fueron y siguen siendo las infecciones que usan la característica <em>Autorun</em>. Aunque Microsoft lance pronto un parche para solucionarlo, es más que probable que  muchos usuarios no lo instalen hasta dentro de bastante tiempo y veamos cómo esta vulnerabilidad es aprovechada durante muchos meses, tal y como sucedió con <strong>Conficker</strong>.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com seguimos recomendando la descarga e instalación de un antivirus con capacidad de detección de amenazas que aprovechen esta vulnerabilidad como medida de protección básica.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/28/vulnerabilidad-lnk-es-aprovechada-por-mas-familias-de-malware/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Más información acerca de la vulnerabilidad CVE-2010-2568</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/23/mas-informacion-acerca-de-la-vulnerabilidad-cve-2010-2568/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/23/mas-informacion-acerca-de-la-vulnerabilidad-cve-2010-2568/#comments</comments>
		<pubDate>Fri, 23 Jul 2010 14:16:54 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2281</guid>
		<description><![CDATA[Según pasan los días vamos conociendo nuevos detalles sobre la grave vulnerabilidad CVE-2010-2568 que afecta a los sistemas Windows y que permite la ejecución de código a través de archivos .LNK (accesos directos) maliciosos. Pierre-Marc Bureau, uno de los investigadores más destacables de ESET, informa acerca del descubrimiento de dos nuevas familias de malware que [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Según pasan los días vamos conociendo nuevos detalles sobre la grave vulnerabilidad <strong>CVE-2010-2568</strong> que afecta a los sistemas Windows y que permite la ejecución de código a través de archivos .LNK (accesos directos) maliciosos. <a href="http://blog.eset.com/2010/07/22/new-malicious-lnks-here-we-go">Pierre-Marc Bureau</a>, uno de los investigadores más destacables de ESET, informa acerca del descubrimiento de dos nuevas familias de malware que explotan esta vulnerabilidad.</p>
<p style="text-align: justify;">Por una parte tenemos a una nueva familia de malware identificada como <em>Win32/Trojan.Downloader.Chymine.A</em>. Este malware instala un keylogger (registro de las pulsaciones en un teclado) detectado como un troyano de nombre <em>Win32/Spy.Agent.NSO</em>. Según los estudios realizados por los investigadores de ESET, el servidor usado para albergar y servir estos componentes se encuentra ubicado en los Estados Unidos pero la IP está asignada a un usuario de China.</p>
<p style="text-align: justify;">La otra amenaza detectada que utiliza esta grave vulnerabilidad es una vieja conocida como <em>Win32/Autorun.VB.RP</em>, que ha sido actualizada para incluir el exploit como nuevo vector de propagación. Al parecer, esta actualización de la amenaza ya existente, descarga e instala componentes adicionales en máquinas ya infectadas.</p>
<p style="text-align: justify;">Estos casos responden a la evolución típica del malware, que evoluciona para aprovechar las vulnerabilidades que vayan apareciendo para, de esta forma, aumentar sus vectores de ataque. Sabiendo que aun no existe parche que solucione esta vulnerabilidad y basándonos en experiencias pasadas, es más que probable que en las próximas semanas e incluso meses veamos más casos de malware “tradicional” que es modificado para aprovechar al máximo este agujero de seguridad.</p>
<p style="text-align: justify;">Tras analizar estas dos nuevas familias de malware, los investigadores de ESET han comprobado que se trata de ejemplares menos sofisticados que el malware <em>Win32/Stuxnet</em> detectado originalmente. Cabe destacar que, mientras <em>Win32/Trojan.Downloader.Chymine.A</em> no genera archivos .LNK maliciosos ni se propaga de forma automática, la nueva versión de <em>Win32/Autorun.VB.RP</em> sí que genera archivos .LNK que explotan la vulnerabilidad existente para facilitar su propagación.</p>
<p style="text-align: justify;">Así las cosas y viendo que estamos tan solo en el principio de lo que parece ser un nuevo vector de ataque que va a ser usado masivamente de forma inminente, desde el laboratorio de ESET en Ontinet.com recomendamos seguir atentos a las noticias publicadas por Microsoft acerca de esta vulnerabilidad para, de esta forma, instalar el parche de seguridad tan pronto como este se encuentre disponible. Asimismo la aplicación de medidas paliativas como el <a href="http://blogs.protegerse.com/laboratorio/2010/07/21/publicado-fix-it-para-la-grave-vulnerabilidad-de-windows/">Fix it</a> publicado recientemente y la instalación de un antivirus capaz de detectar las amenazas que se aprovechan de esta vulnerabilidad son medidas básicas de protección para tener nuestros sistemas protegidos.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/23/mas-informacion-acerca-de-la-vulnerabilidad-cve-2010-2568/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
