<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Ingenieria social</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/ingenieria-social/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Troyanos a la carta</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/07/troyanos-a-la-carta/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/07/troyanos-a-la-carta/#comments</comments>
		<pubDate>Tue, 07 Sep 2010 14:04:54 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[Antispysafeguard]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[Hispasec]]></category>
		<category><![CDATA[Major defense kit]]></category>
		<category><![CDATA[Peak Protecction]]></category>
		<category><![CDATA[Pest Detector]]></category>
		<category><![CDATA[Red Cross]]></category>
		<category><![CDATA[rogueware]]></category>
		<category><![CDATA[virustotal]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2575</guid>
		<description><![CDATA[A través de lo publicado estos días por la empresa de seguridad Hispasec, les mostramos el comportamiento de un nuevo Rogueware, el cual, al contrario de cómo normalmente actúa este tipo de malware, pregunta al usuario acerca del falso antivirus que desea descargar. No sin antes intentar engañarlo indicando que su equipo se encuentra infectado. [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">A través de lo publicado estos días por la empresa de seguridad <a href="http://www.hispasec.com/unaaldia/4334" target="_blank">Hispasec</a>, les mostramos el comportamiento de un nuevo <a href="http://eset.es/centro-de-alertas/enciclopedia-virus/diccionario-amenazas/416" target="_blank">Rogueware</a>, el cual, al contrario de cómo normalmente actúa este tipo de malware, pregunta al usuario acerca del falso antivirus que desea descargar. No sin antes intentar engañarlo indicando que su equipo se encuentra infectado.</p>
<p align="justify">Antes de dar a elegir al usuario la descarga del falso antivirus, se muestra una ventana donde aparece una lista de los antivirus más conocidos, dentro de esa lista también se encuentran cinco falsos antivirus que, curiosamente, son los únicos que detectan la falsa infección de nuestro sistema.</p>
<p align="justify">A continuación disponen de un vídeo proporcionado por Hispasec sobre el funcionamiento de este malware:</p>
<p><object width="445" height="364"><param name="movie" value="http://www.youtube.com/v/TqVm-BP2X00?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;hd=1&amp;border=1"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/TqVm-BP2X00?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;hd=1&amp;border=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="445" height="364"></embed></object></p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com aconsejamos a los usuarios desconfiar de este tipo de avisos. Si disponemos de una solución de seguridad instalada y actualizada en nuestro sistema, aconsejamos realizar un análisis con la misma, y en el caso de que no se detecte nada y sigamos sospechando que nuestro equipo pueda estar infectado, directamente contactar con el soporte de la misma. </p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/07/troyanos-a-la-carta/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Correos con supuestos mensajes de Fax adjuntan malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 10:26:13 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[eFax]]></category>
		<category><![CDATA[Oficla]]></category>
		<category><![CDATA[trojano]]></category>
		<category><![CDATA[Virusradar]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2556</guid>
		<description><![CDATA[Desde finales de la semana pasada hemos tenido constancia de una oleada de correos haciendo referencia a un falso mensaje de Fax enviado supuestamente desde un proveedor legítimo de este servicio, como es la empresa eFax. En el mensaje de correo se adjunta un archivo, que según se indica en el texto, muestra la transcripción [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Desde finales de la semana pasada hemos tenido constancia de una oleada de correos haciendo referencia a un falso mensaje de Fax enviado supuestamente desde un proveedor legítimo de este servicio, como es la empresa eFax. En el mensaje de correo se adjunta un archivo, que según se indica en el texto, muestra la transcripción de dicho <a href="http://www.efax.es/" target="_blank">Fax</a>. </p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/Fax/fax01.png"></center></p>
<p align="justify">El archivo adjunto es un archivo ejecutable, camuflado bajo un icono de Microsoft Word, que oculta una infección detectada por ESET, llamada Win32/Oficla.ID. Este troyano intenta insertar código en procesos de ejecución para así descargar y ejecutar código arbitrario, al igual que variantes anteriores de este mismo troyano. </p>
<p align="justify">Esta variante modifica el registro del system.ini agregando lo siguiente:<i> Shell=explorer.exe rundll32.exe yise.ero mpgyjp</i>, además, un proceso llamado taskeng.exe alojado en la carpeta c:\Windows\System32 intenta conectase a Internet para descargar ese código malicioso.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/Fax/fax02.png" width="350"></center></p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com advertimos a los usuarios de este nuevo intento de infección haciendo uso de la ingeniería social. Esta infección se encuentra en el Top 5 de infecciones detectadas en la última semana, tal y como pueden observar en nuestra página <a href="http://www.virusradar.com/stat_01_current/index_c168h_esn.html" target="_blank">Virusradar.com</a>.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Falsa actualización de Tweetdeck propaga virus</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/01/falsa-actualizacion-de-tweetdeck-propaga-virus/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/01/falsa-actualizacion-de-tweetdeck-propaga-virus/#comments</comments>
		<pubDate>Wed, 01 Sep 2010 12:05:39 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Scam]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[falsa actualización]]></category>
		<category><![CDATA[TweetDeck]]></category>
		<category><![CDATA[update]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2537</guid>
		<description><![CDATA[Los usuarios de la aplicación TweetDeck, programa de escritorio para Twitter, Facebook, MySpace, LinkedIn, Google Buzz y Foursquare para acceder a su red social favorita de forma rápida y conjunta, han estado amenazados por un malware que informaba de una importante actualización de la aplicación. Desde la propia página de TweetDeck, al darse cuenta de [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Los usuarios de la aplicación TweetDeck, programa de escritorio para Twitter, Facebook, MySpace, LinkedIn, Google Buzz y Foursquare para acceder a su red social favorita de forma rápida y conjunta, han estado amenazados por un malware que informaba de una importante actualización de la aplicación.</p>
<p align="justify">Desde la propia página de TweetDeck, al darse cuenta de ello, publicaron un <a href="http://support.tweetdeck.com/entries/249941-do-not-download-fake-tweetdeck-update-appearing-on-twitter" target="_blank">nuevo artículo</a>, en la zona de soporte, en la cual informaban sobre este hecho, indicando que dicha actualización era falsa y contenía malware, además indicaban a los usuarios que las actualizaciones de TweetDeck solo están disponibles en <a href="http://www.tweetdeck.com/" target="_blank">TweetDeck.com</a>.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/tweetdeck/tweetdeck.png"></center></p>
<p align="justify">El anuncio de esta falsa actualización provenía de la página proveedora de <a href="http://blogs.protegerse.com/laboratorio/2010/04/14/cuidado-con-los-enlaces-cortos/" target="_blank">enlaces cortos</a>: <a href="http://alturl.com/" target="_blank">http://alturl.com</a> en el que se descargaba un archivo con el siguiente nombre: TweetDeck-08302010-update.exe.</p>
<p align="justify">También informaban que las falsas actualizaciones mostraban los siguientes textos: </p>
<ul>
<li>TweetDeck will work until tomorrow, udate now!
</li>
<li>Download TweetDeck udate ASAP!
</li>
<li>Update TweetDeck!
</li>
<li>Hurry up for TweetDeck update!
</li>
<li>Sorry for offtopic, but it is a critical TweetDeck update. It won&#8217;t work tomorrow!
</li>
</ul>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com, aconsejamos a los usuarios que utilicen la herramienta TweetDeck, hacer caso omiso si reciben un mensaje o tweet avisando de una urgente actualización de la misma, y como con cualquier otro aviso de actualización, comprobar si la dirección del supuesto archivo de actualización es fiable. En el caso de tener cualquier duda, aconsejamos contactar directamente con los desarrolladores de la aplicación para que nos indiquen si la actualización recibida es fiable o no.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/01/falsa-actualizacion-de-tweetdeck-propaga-virus/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Emails anuncian falsas muertes de celebridades para propagar malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/#comments</comments>
		<pubDate>Tue, 24 Aug 2010 08:22:37 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[celebridades]]></category>
		<category><![CDATA[email]]></category>
		<category><![CDATA[html]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2457</guid>
		<description><![CDATA[El uso de personas famosas como reclamo para engañar a los usuarios (normalmente movidos por el morbo que generan) y hacer que pulsen sobre enlaces o ejecuten archivos adjuntos maliciosos, es algo frecuentemente usado por los creadores de malware. Este pasado fin de semana hemos podido comprobar como una nueva campaña de propagación de malware [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El <strong>uso de personas famosas como reclamo para engañar a los usuarios</strong> (normalmente movidos por el morbo que generan) y hacer que pulsen sobre enlaces o ejecuten archivos adjuntos maliciosos, es algo frecuentemente usado por los creadores de malware. Este pasado fin de semana hemos podido comprobar como una nueva campaña de propagación de malware se difundía usando como asunto del mensaje la muerte de varias celebridades.</p>
<p style="text-align: justify;">En nuestro laboratorio hemos recibido bastantes mensajes con diferentes artistas en el asunto pero siempre con el mismo mensaje en inglés. En ese mensaje se nos informa de que una persona famosa (Madonna, Jeniffer Lopez, Justin Timberlake, Miley Cyrus, etc.) ha fallecido junto con otras 34 personas en un accidente aéreo cuando intentaban aterrizar en el aeropuerto de Dubrovnik, debido a una intensa lluvia y pobre visibilidad. Obviamente, <strong>esta noticia es falsa</strong> y solo pretende captar la atención del usuario para que ejecute el archivo adjunto.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/spamfamos/correo.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/spamfamos/correo1.png" alt="" /></a></p>
<p style="text-align: justify;">El archivo adjunto es un fichero .html que, en el caso de que lo ejecutemos, intentará <strong>acceder a una web maliciosa</strong> alojada en un dominio de México y, una vez allí, <strong>descargar un troyano</strong> que es detectado como <em>HTML/IFrame.F</em> por las soluciones de seguridad de ESET. En el momento de escribir este artículo, el sitio ya era detectado y bloqueado por la mayoría de navegadores actuales pero algunos sistemas con navegadores antiguos como Internet Explorer 6 podrían no alertar al usuario de esta amenaza.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/spamfamos/web.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/spamfamos/web1.png" alt="" /></a></p>
<p style="text-align: justify;">La propagación de este tipo de amenazas, camufladas en archivos html es una <strong>tendencia bastante frecuente en los últimos meses</strong>. Al no ser una extensión de las que los usuarios consideran peligrosas, la posibilidad de que pulsen sobre estos archivos es bastante mayor que en correos con otro tipo de ficheros adjuntos. Asimismo, a muchos filtros antispam aun les cuesta detectar amenazas en estos archivos puesto que el código malicioso suele encontrarse en un enlace preparado con ese fin y no en el correo. Las soluciones de seguridad de ESET detectan a los archivos adjuntos html como un troyano <em>JS/TrojanDownloader.Pegel.BZ</em>.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com aconsejamos a los usuarios que <strong>no se dejen llevar por el morbo que suelen provocar estas falsas noticias</strong> propagadas por email o, más recientemente, redes sociales como Facebook, Tuenti o servicios como Twitter. Los creadores de malware siempre intentarán aprovecharse de la curiosidad de la gente para propagar sus creaciones, así que lo mejor es no seguirles el juego. Adicionalmente, la descarga e instalación de un antivirus capaz de frenar este tipo de amenazas es una defensa esencial para mantener nuestros sistemas protegidos cuando nuestra curiosidad nos juega una mala pasada.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Spam suplanta dominio de la Guardia Civil para propagar malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/#comments</comments>
		<pubDate>Mon, 23 Aug 2010 10:22:55 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[guardia civil]]></category>
		<category><![CDATA[spoofing]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2449</guid>
		<description><![CDATA[Obviando la fama que puedan tener entre los ciudadanos españoles los agentes de los cuerpos y fuerzas de seguridad del estado, cualquier usuario que reciba un email remitido desde el dominio guardiacivil.gob.es, es más que probable que se asuste pensando en alguna multa de tráfico o citación judicial. De este temor parece que se han [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Obviando la fama que puedan tener entre los ciudadanos españoles los agentes de los cuerpos y fuerzas de seguridad del estado, cualquier usuario que reciba un email remitido desde el dominio <strong>guardiacivil.gob.es</strong>, es más que probable que se asuste pensando en alguna multa de tráfico o citación judicial. De este temor parece que se han aprovechado los creadores de una reciente campaña de propagación de malware usando enlaces maliciosos contenidos en correos electrónicos.</p>
<p style="text-align: justify;">La técnica usada no presenta ninguna novedad con respecto a otras usadas con anterioridad. Se nos envía un correo (bastante mal redactado, todo sea dicho) <strong>simulando ser una notificación</strong> de la Guardia Civil, instándonos a descargar un archivo desde un enlace proporcionado en el propio correo. Posiblemente, este correo hubiese pasado bastante desapercibido si no fuese por el remitente, suplantado usando técnicas de <a href="http://eset.es/centro-de-alertas/enciclopedia-virus/diccionario-amenazas/376">spoofing</a> para hacer creer a los usuarios que este email proviene de alguien de confianza.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/benemerita/correo1.png" alt="" /></p>
<p style="text-align: justify;">Ante el temor de que este archivo que se nos invita a descargar sea alguna denuncia o multa, es más que probable que muchos usuarios piquen en el anzuelo. No obstante, cuando procedemos a realizar la descarga aparecen pistas que nos pueden hacer pensar que, tal vez, el correo no venga de quien dice ser. Si nos fijamos en la dirección desde la cual se descarga el archivo, comprobaremos que no tiene nada que ver con el <strong>dominio de la Guardia Civil</strong>. Además, el archivo que se descarga <strong>es un ejecutable</strong> en lugar de un documento en formato .doc, .pdf o similar. Esto no quiere decir que estos otros tipos de archivos no puedan contener malware, pero es lógico pensar que un archivo .exe poca relación tiene con un documento.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/benemerita/descarga1.png" alt="" /></p>
<p style="text-align: justify;">Si optamos por descargar el archivo y lo ejecutamos, nuestro sistema quedará infectado con un código malicioso que las soluciones de seguridad de ESET detectan como un troyano <strong>Win32/TrojanDownloader.Banload.PFI</strong>. Una vez nuestro sistema esté infectado con este malware, procederá a descargarse más archivos maliciosos sin nuestro conocimiento además de <strong>robar información sensible</strong> de nuestro sistema como usuarios y contraseñas o direcciones de correo electrónico.</p>
<p style="text-align: justify;">A pesar de que la técnica usada para propagarse no es nada novedosa, el uso de un remitente de confianza sigue siendo útil para engañar a los usuarios. Es por eso que, desde el laboratorio de ESET en Ontinet.com, aconsejamos <strong>desconfiar</strong> siempre de este tipo de correos y <strong>revisar con atención</strong> cualquier aspecto sospechoso del mismo (enlaces que no se correspondan al dominio del remitente, descarga de archivos de extensión diferente a la que nos esperamos, etc.). Asimismo, contar con un antivirus actualizado, puede evitar que nos infectemos si pulsamos sobre el enlace malicioso.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Campaña de propagación de malware usando Caja Cantabria como gancho</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/#comments</comments>
		<pubDate>Wed, 18 Aug 2010 10:34:12 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[botnet]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2435</guid>
		<description><![CDATA[Es frecuente encontrarnos en nuestra bandeja de entrada correos trampa que dicen ser de entidades bancarias. La mayoría se trata de casos de phishing que pretenden hacerse con nuestras credenciales de acceso a la banca online para poder sustraer nuestros ahorros. No obstante, existe otra modalidad, especializada en propagar malware desde enlaces supuestamente albergados en [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Es frecuente encontrarnos  en nuestra bandeja de entrada correos trampa que dicen ser de entidades bancarias. La mayoría se trata de <strong>casos de phishing</strong> que pretenden hacerse con nuestras credenciales de acceso a la banca online para poder sustraer nuestros ahorros. No obstante, existe otra modalidad, especializada en <strong>propagar malware</strong> desde enlaces supuestamente albergados en sitios webs de entidades bancarias con cierta reputación. El caso que analizamos hoy es uno de estos ejemplos.</p>
<p style="text-align: justify;">Entre la multitud de emails que diariamente nuestro servidor de correo cataloga como spam, encontramos uno que nos llama la atención. Este correo dice provenir de la entidad <strong>Caja Cantabria</strong> y nos informa del ingreso de una cantidad (variable dependiendo del correo recibido) en nuestra cuenta.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cajacant/correo.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/correo1.png" alt="" /></a></p>
<p style="text-align: justify;">Independientemente de que el usuario sea cliente de esa entidad, la simple curiosidad por ver si realmente se nos ha ingresado esa cantidad hace picar a más de uno. No es de extrañar que una cantidad nada despreciable de usuarios muerda el anzuelo y acceda a una web preparada para la ocasión. En esta web vemos como la referencia del banco pasa de Caja Cantabria al Banco de España, aunque, si nos fijamos atentamente, el dominio esta <strong>albergado en Rusia</strong> (pulse sobre la imagen para ampliarla).</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cajacant/web.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/web1.png" alt="" /></a></p>
<p style="text-align: justify;">Una vez aquí, lo único que se nos permite hacer es descargar un <strong>archivo ejecutable</strong> también albergado en el mismo dominio ruso. Si nos fijamos en estos detalles antes de descargar archivos de sitios sospechosos, podremos evitar muchas infecciones.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/descarga.png" alt="" /></p>
<p style="text-align: justify;">Si descargamos y ejecutamos este archivo, nuestro sistema se verá infectado por un <strong>malware del tipo bot</strong>, haciendo que nuestra máquina pase formar parte de un ejército de ordenadores zombies a disposición de un botmaster. Las soluciones de seguridad de ESET catalogan a este código malicioso como una variante de Win32/Kryptik.FZS.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/amenaza.png" alt="" /></p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com nos gustaría recordar que, cada día, miles de ordenadores caen en las redes de las botnets por infecciones parecidas. Es necesario que nosotros, como usuarios, estemos educados para <strong>prevenir estos engaños</strong> y descarguemos e instalemos un antivirus que nos permita bloquear las amenazas en el caso de que nos confiemos y pulsemos sobre ese enlace malicioso.</p>
<p style="text-align: justify;">Josep Albors</p>
<p style="text-align: justify;"><strong>Actualización 19/08:</strong> Horas después de publicar esta entrada observamos como se están enviando múltiples correos de este tipo pero usando como remitentes a la mayoría de cajas y bancos más conocidos. Aconsejamos eliminar cualquier correo parecido al que hemos analizado en este artículo, aunque como remitente aparezca su entidad bancaria.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cuidado con lo que descargamos</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/16/cuidado-con-lo-que-descargamos/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/16/cuidado-con-lo-que-descargamos/#comments</comments>
		<pubDate>Mon, 16 Aug 2010 11:41:12 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[bittorrent]]></category>
		<category><![CDATA[descargas]]></category>
		<category><![CDATA[emule]]></category>
		<category><![CDATA[megaupload]]></category>
		<category><![CDATA[p2p]]></category>
		<category><![CDATA[rapishare]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2422</guid>
		<description><![CDATA[La descarga de archivos es una de las actividades cotidianas para los usuarios de Internet. Tanto que cada día se descargan millones de archivos, ya sean programas, ficheros multimedia, documentos, imágenes, etc. Tanta cantidad de descargas requiere de una gestión eficaz y han sido muchas las aplicaciones y protocolos que, a lo largo del tiempo, [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La descarga de archivos es una de las actividades cotidianas para los usuarios de Internet. Tanto que <strong>cada día se descargan millones de archivos</strong>, ya sean programas, ficheros multimedia, documentos, imágenes, etc. Tanta cantidad de descargas requiere de una gestión eficaz y han sido muchas las aplicaciones y protocolos que, a lo largo del tiempo, han sido las preferidas de los usuarios. Si hace unos años los reyes del mambo eran las aplicaciones como Emule y Bittorrent, hoy la tendencia va más encaminada a las descargas directas a través de servicios como Rapidshare o Megaupload, ya que permiten a los usuarios aprovechar al máximo su ancho de banda.</p>
<p style="text-align: justify;">Pero no todo iba a ser tan idílico, habiendo muchas ocasiones en la que el archivo que nos descargamos no se corresponde con lo que buscamos y además trae de regalo algún código malicioso. Ya desde los tiempos en los que Emule era la aplicación por excelencia cuando se trataba de compartir y descargar archivos, era frecuente (y lo sigue siendo a día de hoy) que cuando buscásemos algún archivo muy solicitado como el último estreno en nuestras carteleras, la última canción del cantante de moda o ese nuevo juego que tan buena pinta tiene nos encontrásemos alguna <strong>sorpresa en forma de malware</strong> camuflado como un crack o codec.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/descargas/descargas.png" alt="" /></p>
<p style="text-align: justify;">Ahora, tras el paso de Emule, Bittorrent y otros tantos programas y protocolos usados para la descarga de archivos, lo habitual es que nos descarguemos aquello que deseemos utilizando  los <strong>enlaces que otros usuarios han colgado</strong> en diversas webs dedicadas a estos menesteres. De esta forma y usando servicios  de almacenamiento gratuitos, nos encontramos con multitud de enlaces que nos permiten descargar grandes cantidades de archivos aprovechando las altas velocidades de conexión de las que disponemos hoy en día.</p>
<p style="text-align: justify;">Pero, ¿quién revisa esos enlaces?, ¿cómo sabemos que no contienen nada que pueda perjudicar a nuestro sistema?. La respuesta es sencilla a la par que preocupante. Prácticamente ninguna empresa de las que ofrecen servicios de almacenamiento de archivos gratuitos <strong>se hace responsable</strong> de lo que los usuarios almacenan en sus servidores. Por tanto, de la misma manera que podemos descargarnos la película, juego o canción del momento, podemos encontrarnos con códigos maliciosos que, tras ejecutarlos de forma confiada, infecten a nuestro sistema.</p>
<p style="text-align: justify;">Aunque muchos usuarios ya están concienciados de los riesgos que corren cuando se descargan archivos de fuentes no confiables, prefieren asumirlo por los supuestos beneficios que les supone. Paradojicamente, hay muchos casos en los que se busca descargar un antivirus de pago pero que haya sido modificado para que pueda usarse gratuitamente, encontrándonos muchas veces con que <strong>esta modificación incorpora algún tipo de software malicioso</strong>.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com nos gustaría recordar a los usuarios que, si bien los servicios de descarga de archivos han mejorado sustancialmente en los últimos años, debemos ir con cuidado con que nos descargamos. Los creadores de malware son conocedores del uso masivo que se les da a estos servicios y los <strong>inundan de códigos maliciosos</strong> buscando infectar el mayor número de sistemas posibles. Así pues, lo mejor que podemos hacer tras descargar algún archivo es analizarlo con un antivirus y desconfiar siempre de los programas del tipo crack o generadores de número de serie.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/16/cuidado-con-lo-que-descargamos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Amenazas en archivos de Quicktime video</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/04/amenazas-en-archivos-de-quicktime-video/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/04/amenazas-en-archivos-de-quicktime-video/#comments</comments>
		<pubDate>Wed, 04 Aug 2010 09:51:04 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[codec]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2372</guid>
		<description><![CDATA[Los archivos maliciosos que pretenden descargar falsos códecs en nuestro sistema son una constante desde hace ya bastantes meses. Lo normal es que, cuando intentamos ejecutar cualquier archivo de audio o video (normalmente en un contenedor .avi o .mp3) modificado con fines maliciosos, se abra nuestro reproductor multimedia (en la mayoría de los casos Windows [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Los archivos maliciosos que pretenden descargar <strong>falsos códecs</strong> en nuestro sistema son una constante desde hace ya bastantes meses. Lo normal es que, cuando intentamos ejecutar cualquier archivo de audio o video (normalmente en un contenedor .avi o .mp3) modificado con fines maliciosos, se abra nuestro reproductor multimedia (en la mayoría de los casos Windows Media Player) y se nos solicite la descarga de un fichero camuflado de códec para poder visualizarlos. Si no somos precavidos ni contamos con un antivirus eficaz que detecte estas amenazas, terminaremos con nuestro sistema infectado.</p>
<p style="text-align: justify;">Este vector de ataque ha ido perfeccionándose con el tiempo y, lo normal en estos días, es que la solicitud de instalación del falso códec se realice tras acceder a través de algún enlace a alguna web que, supuestamente, nos muestra algún video usando servicios como Youtube o similares. No obstante, recientemente hemos venido observando cómo se están empleando archivos de <strong>Quicktime Video</strong> (con extensión .mov) para propagar códigos maliciosos usando estas técnicas.</p>
<p style="text-align: justify;">Investigadores de <a href="http://blog.trendmicro.com/quicktime-player-allows-movie-files-to-trigger-malware-download/">Trend Micro</a> avisaron la semana pasada de que habían detectado un par de videos (<em>“001 Dvdrip Salt.mov”</em> y <em>“salt dvdrpi [btjunkie][xtrancex].mov”</em>), que supuestamente contenían la última película protagonizada por la actriz Angelina Jolie, compartiéndose en las redes de pares, torrents y servicios de descarga directa de archivos. Tras analizar estos archivos, descubrieron que solicitaba la descarga de un códec malicioso para poder visualizarlos y que en realidad se trataba de un troyano. Posteriormente también comprobaron cómo estos códecs maliciosos instalaban también una barra de publicidad no deseada y que contenía más troyanos.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/quickmov/quick.png" alt="" /></p>
<p style="text-align: justify;">Nuestro compañero e investigador <strong>David Harley</strong> de ESET USA junto con el responsable del laboratorio de ESET, <strong>Juraj Malcho</strong>, investigaron este caso y lograron detectar mas muestras de malware que usaban esta técnica de infección y que ESET clasificó como <em>MOV/Exploit.QuickTime.A</em>.</p>
<p style="text-align: justify;">Al parecer, estos troyanos están  preparados para descargar una serie de archivos de video maliciosos y que generan sus nombres a partir de una lista, con la finalidad de generar nombres de archivos atractivos para los usuarios y conseguir el mayor número de infecciones posible. Se puede encontrar información más detallada acerca de estos troyanos, los nombres de archivos usados para generar los archivos y la nomenclatura usada por ESET para estos códigos maliciosos en el <a href="http://blog.eset.com/2010/07/31/quicktimemalicious-movies-and-angelina-jolie">post de David Harley</a> hablando sobre este mismo tema.</p>
<p style="text-align: justify;">Cabe recordar que, las muestras detectadas hasta el momento de escribir este artículo solo afectan a sistemas <strong>Windows</strong> aunque, al tratarse Quicktime de una aplicación multiplataforma, no deberíamos extrañarnos si apareciesen variantes que infectasen a sistemas <strong>Mac OS</strong>. Desde el laboratorio de ESET en Ontinet.com recomendamos descargar e instalar un antivirus que sea capaz de detectar estas amenazas antes de que logren infectar nuestro sistema.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/04/amenazas-en-archivos-de-quicktime-video/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Troyano brasileño con vector de ataque mejorado</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/29/troyano-brasileno-con-vector-de-ataque-mejorado/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/29/troyano-brasileno-con-vector-de-ataque-mejorado/#comments</comments>
		<pubDate>Thu, 29 Jul 2010 10:29:45 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[brasil]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2328</guid>
		<description><![CDATA[Las técnicas usadas por muchos creadores de malware latinoamericanos (y especialmente los brasileños) para lograr infectar a los usuarios, se han basado tradicionalmente en la ingeniería social y no ha sufrido grandes cambios en los últimos años. Lo habitual es que se incluya un archivo adjunto o un enlace a una dirección web maliciosa concreta [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Las técnicas usadas por muchos creadores de malware latinoamericanos (y especialmente los brasileños)  para lograr infectar a los usuarios, se han basado tradicionalmente en la ingeniería social y no ha sufrido grandes cambios en los últimos años. Lo habitual es que se incluya un archivo adjunto o un enlace a una dirección web maliciosa concreta donde se encuentra el código malicioso y, en la mayoría de ocasiones, este malware es un troyano bancario.</p>
<p style="text-align: justify;">No obstante, en las últimas semanas hemos visto como se ha ido evolucionando de un simple correo con adjunto o enlace a algo más elaborado. En este mismo blog hemos comentado <a href="http://blogs.protegerse.com/laboratorio/2010/06/14/troyano-brasileno-con-foto-de-regalo/">algunos casos</a> de la<a href="http://blogs.protegerse.com/laboratorio/2010/06/23/continuan-los-ataques-de-correos-brasilenos-con-regalo/"> evolución de los métodos de propagación</a> de este tipo de malware y en los últimos días, hemos analizado otra más.</p>
<p style="text-align: justify;">En esta ocasión nos encontramos con un correo de una supuesta empresa de transportes que solicita que rellenemos un formulario.</p>
<p><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/transporte/correo1.png" alt="" /></p>
<p style="text-align: justify;">Aparentemente, no se observa ninguna novedad con respecto a otros casos similares. Si pulsamos sobre el enlace para descargar el archivo .pdf se nos mostrará una ventana de descarga indicando que vamos a proceder a descargar el fichero <em>Arquivo_DSCF3197.cpl</em>.</p>
<p style="text-align: justify;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/transporte/decarga1.png" alt="" /></p>
<p style="text-align: justify;">Aquí observamos una diferencia con respecto a los casos de infección clásicos de este tipo de troyanos. Normalmente se procede a descargar un archivo ejecutable .exe o un documento .pdf modificado para aprovechar alguna vulnerabilidad. No obstante, en esta ocasión se usa un <a href="http://support.microsoft.com/kb/149648/es">archivo .cpl</a>, utilizados por Windows para representar las herramientas del panel de control.</p>
<p style="text-align: justify;">Asimismo, la dirección web que se usa para realizar la descarga pertenece a un club de artes marciales brasileño que nada tiene que ver con la propagación de esta amenaza. Recientemente hemos visto muchas páginas webs legitimas usadas para propagar malware por lo que debemos extremar las precauciones. Está también es una novedad en este tipo de ataques ya que lo normal era preparar una dirección web concreta y no utilizar una web legítima.</p>
<p style="text-align: justify;">La utilización de los archivos con extensión .cpl para propagar malware no es habitual y puede que esta sea una de las causa por las que, en el momento de escribir este artículo, aun pocos motores antivirus detectaban esta amenaza. Tanto <strong>ESET NOD32 Antivirus</strong> como <strong>ESET Smart Security</strong> detectan este código malicioso como el troyano <strong>Win32/TrojanDownloader.Banload.PNO</strong>.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/transporte/alerta.png" alt="" /></p>
<p style="text-align: justify;">Cabe recordar que este tipo de amenazas sigue dependiendo en gran medida de las técnicas de ingeniería social para poder propagarse. Es por eso que, desde el laboratorio de ESET en Ontinet.com recomendamos extremar las precauciones a la hora de abrir correos no solicitados y contar con la protección de un antivirus actualizado capaz de detectar este tipo de amenazas.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/29/troyano-brasileno-con-vector-de-ataque-mejorado/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Atacando a usuarios de Chatroulette</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/16/atacando-a-usuarios-de-chatroulette/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/16/atacando-a-usuarios-de-chatroulette/#comments</comments>
		<pubDate>Fri, 16 Jul 2010 16:14:01 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[ataques]]></category>
		<category><![CDATA[chatroulette]]></category>
		<category><![CDATA[man-in-the-middle]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[south park]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2214</guid>
		<description><![CDATA[Para quien no lo conozca aun, Chatroulette es un servicio de video chat y mensajería instantánea con la particularidad de que los contactos se establecen de forma aleatoria, es decir, no sabemos nunca a quién encontraremos al otro lado. Esta característica que, en principio, estaba diseñada para hacer nuevas amistades en todo el mundo, ha [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Para quien no lo conozca aun,  Chatroulette es un servicio de video chat y mensajería instantánea con la particularidad de que los contactos se establecen de forma aleatoria, es decir, no sabemos nunca a quién encontraremos al otro lado. Esta característica que, en principio, estaba diseñada para hacer nuevas amistades en todo el mundo, ha desembocado, no obstante, en una superpoblación de exhibicionistas (mayoritariamente masculinos) que no tienen pudor alguno en mostrarse desnudos o realizando actividades desagradables frente a la cámara. Pero dejemos que unos especialistas en la materia  nos ilustren con el siguiente vídeo:</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="450" height="361" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/7gy16ExwOmQ&amp;hl=es_ES&amp;fs=1" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="450" height="361" src="http://www.youtube.com/v/7gy16ExwOmQ&amp;hl=es_ES&amp;fs=1" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p style="text-align: justify;">Una vez hemos aclarado en qué consiste esta aplicación pasemos a ver qué riesgos de seguridad presenta. Según informan un grupo de investigadores de la <a href="http://www.cs.colorado.edu/department/publications/reports/docs/CU-CS-1068-10.pdf">universidad de Colorado</a>, existen fallos en la comunicación entre los participantes de una sesión de Chatroulette que exponen la privacidad de los mismos y pueden utilizarse para espiar conversaciones o <strong>realizar ataques de phishing dirigidos</strong>. Estos investigadores consiguieron engañar a muchos usuarios poniendo un vídeo grabado previamente en el que se mostraba a una atractiva joven. Asimismo pueden realizarse <a href="https://secure.wikimedia.org/wikipedia/es/wiki/Ataque_Man-in-the-middle">ataques man-in-the middle</a> para interceptar o modificar comunicaciones y engañar a víctimas potenciales. Todo esto unido a la posibilidad de <strong>identificar la IP de los usuarios</strong> de este servicio representa un importante vector de ataque para realizar infiltraciones elaboradas y especialmente dirigidas.</p>
<p style="text-align: justify;">Pero, ¿cómo se pueden realizar un ataque con esta información?. Veamos cómo podría ser un ataque dirigido a usuarios de Chatroulette.</p>
<ul>
<li> Iniciamos una sesión de chat con el video grabado que muestra una atractiva joven. Sabiendo que la mayoría de usuarios de este servicio son varones, no nos resultará difícil captar la atención de nuestra víctima.</li>
</ul>
<ul style="text-align: justify;">
<li>Una vez tenemos la atención de la víctima intentamos sacarle información confidencial como el lugar de residencia, teléfono intereses o si tiene algún perfil creado en una red social.</li>
</ul>
<ul style="text-align: justify;">
<li>Si la víctima es reticente a proporcionar datos confidenciales,  aun podemos obtener su localización geográfica ya que, mientras la conexión esté establecida, el audio y el video son enviados a través de paquetes UDP. Un atacante podría obtener fácilmente la dirección IP de la víctima desde la cabecera de un paquete y, a continuación, usar un sistema de geolocalización IP para averiguar la ubicación aproximada de la víctima.</li>
</ul>
<ul style="text-align: justify;">
<li>Una vez hemos obtenido estos datos y, tras realizar un poco de investigación en redes sociales, como Facebook o Tuenti, podríamos completar un perfil bastante amplio de nuestra víctima y empezar a preparar ataques usando la ingeniería social, por ejemplo, enviándole mensajes presentándonos como un conocido y proporcionando información que alguien no cercano a la víctima supuestamente no podría conocer. A partir de este punto ya queda a discreción del atacante el tipo de fechoría que desee realizar a la incauta víctima.</li>
</ul>
<p style="text-align: justify;">Es por todo lo expuesto en este post que, desde el laboratorio de ESET en Ontinet.com, recomendamos extremar la precaución cuando usemos alguna aplicación como Chatroulette ya que muchas veces podemos proporcionar más información de la estrictamente necesaria.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/16/atacando-a-usuarios-de-chatroulette/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
