Códigos QR como vector de ataque
Imprimir
Venimos hablando desde hace algunos meses del creciente número de amenazas para dispositivos móviles, como los smartphones, que tan comunes se han vuelto en nuestra vida diaria. Hemos comprobado cómo los creadores de malware utilizaban diversas estrategias para conseguir infectar nuestros teléfonos, pero, recientemente, hemos visto que han empezado a usar un vector de ataque bastante peculiar.
Según informa el investigador Denis Maslennikov, se han empezado a usar códigos QR para propagar enlaces maliciosos entre los usuarios que descargan troyanos. Este tipo de códigos están usándose cada vez más con fines publicitarios, debido sobre todo a que los terminales móviles hace tiempo que tienen la capacidad de leerlos e interpretarlos.
Aprovechándose de esta circunstancia, los ciberdelincuentes están usando estos códigos QR para publicar enlaces en los que se aloja malware. Realmente solo se está reutilizando una vieja técnica como la de introducir un enlace en un contenedor como puede ser un correo electrónico, una publicación en Facebook, una imagen o incluso un archivo multimedia.
Además de para propagar malware, un uso malintencionado de este tipo de códigos puede emplearse para preparar ataques de phishing, como nos demuestran desde el blog de spamloco.net. También puede usarse la ingeniería social para obtener datos de los usuarios que capturen un código especialmente preparado con su móvil, muy útil para conseguir números de teléfono de chicas guapas, como apuntan en el blog de Flu Project.
Como vemos, cualquier vector de ataque puede ser aprovechado por los ciberdelincuentes para propagar malware. Desde el laboratorio de ESET en Ontinet.com recomendamos evitar acceder a enlaces proporcionados por códigos QR de origen desconocido (enviados por SMS, email o impresos en papel y colocados en lugares con gran afluencia de gente). Asimismo, instalar una solución antivirus en nuestro dispositivo móvil puede ayudarnos a evitar problemas si nos puede la curiosidad.
Josep Albors
Ransomware policial: Historia de una molesta amenaza
A pesar de que la gran mayoría de malware actual intenta pasar desapercibido el mayor tiempo posible, para poder robar así más datos confidenciales del usuario infectado, aun vemos ejemplos de códigos maliciosos que intentan obtener beneficios por la vía rápida.
Uno de estos ejemplos es el de un ransomware (o código malicioso que “secuestra” nuestro sistema operativo hasta que paguemos un rescate) que intenta suplantar a la Policía Nacional. Durante los últimos meses hemos visto varios casos de usuarios infectados por este malware e incluso algunos han cedido al chantaje y han abonado la cantidad solicitada por los ciberdelincuentes.
Una vez nuestro sistema ha sido infectado, cada vez que intentemos iniciar sesión en el mismo se nos mostrará un mensaje de aviso, como el que puede verse en el video preparado por Hispasec hablando de esta amenaza o en la siguiente captura de pantalla:
En la pantalla de alerta se nos comunica que hemos realizado múltiples infracciones como la posesión de pornografía infantil o el envío masivo de spam. Para dar más credibilidad al mensaje se proporcionan datos reales de nuestra conexión a Internet como la IP, el sistema operativo usado o el navegador. Este tipo de datos no son difíciles de obtener y crean en el usuario la sensación de estar siendo vigilado.
Seguidamente se nos insta a abonar una cantidad de dinero para poder acceder a nuestro sistema. En caso contrario se nos amenaza con eliminar todos los datos que almacenemos. Como método de pago, los delincuentes nos invitan a usar Ukash, que es una de tantas plataformas de pago online.
Este tipo de amenaza es algo que lleva tiempo propagándose y, en este caso en concreto, podemos observar como se hace referencia a la legislación alemana pese a suplantar a la policía española. Esto es debido a que los creadores detrás de este ransomware han usado como base otro muy similar que apareció tiempo atrás y lo han modificado ligeramente. Sin ir más lejos, en este mismo blog ya comentamos un caso similar que extorsionaba a los usuarios haciéndose pasar por asociaciones de derechos de autor.
De hecho, el ransomware está muy presente en determinados países. Investigadores de ESET descubrieron que existen multitud de variantes de este tipo de amenazas en Rusia y países limítrofes, siendo una de las amenazas más detectadas por el sistema de alerta temprana ThreatSense.Net en esos paises.

A pesar de ser una amenaza muy vistosa y que no pocos usuarios cederán al chantaje, la manera de eliminarla es relativamente sencilla. Si bien, la mayoría de soluciones de seguridad son capaces de detectar y eliminar este ransomware, aquellos usuarios que han sido infectados y quieran desbloquear su sistema tan solo deben seguir los siguientes pasos:
1.Reiniciar el sistema.
2.Iniciar Windows en modo seguro
3.Una vez iniciado el sistema, se debe acceder al registro del sistema escribiendo “regedit” en la línea de comandos y localizaremos la siguiente entrada:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
4.Buscar la clave “Shell” y reemplazar el valor que haya por Explorer.exe
5.Reiniciar el sistema
Como vemos, a veces las amenazas más simples y poco elaboradas son igualmente efectivas si se consigue llamar la atención de un usuario poco precavido. Desde el laboratorio de ESET en Ontinet.com recomendamos contar siempre con un sistema antivirus actualizado para evitar infecciones molestas como esta.
Josep Albors
Malware se propaga usando, de nuevo, el nombre de Correos
No es la primera vez que tratamos un tema de suplantación de una entidad española que se usa para propagar malware. En esta ocasión, nos gustaría analizar la última variación que hemos recibido en nuestro laboratorio, la cual intenta infectar al usuario haciéndose pasar por la empresa Correos.
Todo empieza cuando recibimos en nuestra bandeja de entrada mensajes que parecen provenir de Correos. A primera vista puede parecer que el mensaje es verídico, puesto que usa el logotipo de la empresa, se usa una dirección (info@correos.es o similar) que no levanta sospechas e incluso se añade el sello de una conocida empresa Antivirus para conseguir que el usuario se sienta más seguro a la hora de abrir el mensaje.

No obstante, si nos paramos a pensar, veremos que hay cosas que no encajan. Lo primero que debemos preguntarnos es: si realmente Correos tiene un mensaje importante para entregarnos, ¿cómo ha conseguido nuestra dirección de email? Además, si nos paramos a revisar la cabecera del mensaje, veremos que la dirección original no tiene nada que ver con Correos.
Todo este montaje forma parte de un engaño para ganarse la confianza del usuario que recibe el mensaje y que este descargue y ejecute un archivo malicioso. Si prestamos atención a la pantalla de descarga veremos cómo el supuesto correo certificado extraviado tiene doble extensión y es, en realidad, un archivo ejecutable.

Como vemos, los ciberdelincuentes que han preparado esta amenaza han optado por el camino fácil, confiando en que muchos usuarios no prestarán atención a esta doble extensión del fichero y lo ejecutarán igualmente.
No obstante, si intentamos descargar este archivo infectado y contamos con nuestra solución de seguridad de ESET actualizada, se nos mostrará una ventana de alerta en la que se indica la detección del troyano Win32/VB.QAE.

Desde el laboratorio de ESET en Ontinet.com hemos observado que este tipo de campañas y similares (como las del envío de mensajes suplantando a la Policía Nacional o a la Guardia Civil) se repiten cada cierto tiempo, y que mejoran en cada nueva campaña para resultar más efectivas.
Es por eso que resulta vital contar con una buena solución antivirus actualizada que sea capaz de detectar estas amenazas, por si nuestro sentido común no está al tanto y pulsamos sobre el enlace malicioso que se envía en este tipo de mensajes.
Josep Albors
Atentados de Noruega y muerte de Amy Winehouse: nuevos timos en Facebook
Que los creadores de malware, spam y otros tipos de engaños online aprovechan cualquier noticia o suceso para llamar la atención no es novedad. En el pasado ya vimos cómo, tras el terremoto y tsunami de Japón o la boda real del príncipe Guillermo, surgieron multitud de enlaces falsos que nos prometían imágenes impactantes o nunca antes vistas.
Por desgracia, pocos son los sucesos, por muy trágicos que sean, que no son usados como cebo para atraer la curiosidad de los usuarios y hacer que pulsen donde no deben. Este fin de semana hemos visto dos ejemplos de engaños que se han propagado rápidamente por Facebook.
El primero de ellos se aprovecha del atentado cometido en Oslo el pasado viernes y promete mostrarnos una grabación de una cámara de seguridad que, supuestamente, registró el momento de la explosión. La magnitud de la tragedia ha hecho que no pocos usuarios hayan pulsado sobre el enlace y hayan contribuido a propagar este engaño.

No obstante, no ha sido el único caso de este fin de semana. La muerte de la cantante Amy Winehouse el sábado por la tarde también ha actuado como cebo para propagar enlaces maliciosos, de nuevo a través de Facebook.

Al pulsar sobre estos enlaces, se nos dirige a una dirección externa que, si bien mantiene la apariencia de una web de Facebook, no tiene relación alguna con esta red social. En ella se nos muestra un mensaje en el que se nos pide que confirmemos que tenemos más de 13 años. De nuevo vemos el botón “Jaa”, tan usado últimamente en este tipo de engaños, y que, al pulsarlo, hará que se publique este enlace en nuestro muro.

El usuario que siga los pasos no obtendrá el vídeo esperado y será redirigido a otro tipo de vídeos que nada tienen que ver con la noticia original o a tediosas encuestas online de las que los delincuentes obtienen beneficios.
Como vemos, los creadores de este tipo de engaños no tienen ningún respeto ante las desgracias ajenas. Cualquier noticia, por trágica que sea, será susceptible de ser usada como cebo para engañar a los usuarios desprevenidos.
Es por ello que, desde el laboratorio de ESET en Ontinet.com, recomendamos ignorar este tipo de enlaces y acudir siempre a periódicos y agencias de noticias online que tengan una probada reputación.
Josep Albors
Los enlaces maliciosos de Facebook se adaptan al verano
Imprimir
Que los creadores de los engaños y estafas en las redes sociales están ojo avizor para adaptar sus campañas de propagación y hacerlas cada vez más atractivas e irresistibles es algo que ya sabíamos. Pero al parecer, la época estival es una excusa ideal para lanzar nuevas campañas a través de nuevos enlaces y conseguir que muchos usuarios caigan en sus trampas.
En los últimos días hemos estando observando la propagación de diferentes enlaces a través de Facebook que tienen en común determinadas características. Una de ellas es la temática veraniega y los consecuentes efectos de las altas temperaturas, y la otra es que están orientados al público español. Veamos un ejemplo:
Como vemos, el enlace es de lo más sugerente, suficiente para que muchos usuarios decidan pulsar sobre él y pasar un buen rato en los calurosos días (y noches) estivales. Al hacer clic, nos dirige a una web donde, si observamos, comenzamos a percibir cosas extrañas a poco que nos fijemos en los detalles.
Antes de ver el supuesto video se nos muestra un mensaje solicitándonos que confirmemos que somos mayores de edad. Hasta aquí, podría parecer normal. Pero este enlace, a pesar de usar un diseño como el de Facebook, se encuentra fuera de esta red social. Primera señal de alerta.
También resulta extraño que el botón que tenemos que pulsar no esté en nuestro idioma. Aunque a primera vista puede parecer que su significado derive del “ja” alemán, cuyo significado es “sí”, en realidad se trata de una palabra finlandesa cuya traducción literal sería “compartir”, pero que adaptado a Facebook equivaldría a pulsar el botón “Me gusta”.
Si pulsamos sobre la tecla “Jaa” pasaremos a otra web donde se nos pedirá volver a confirmar que aceptamos “compartir” este enlace. Curiosamente, todas las opciones vuelven a estar en finlandés, siendo la opción “Peruuta” la equivalente a “Cancelar”.
Si a pesar de las claras señales de advertencia nos empeñamos en seguir adelante, este enlace se copiará en nuestro muro, provocando que nuestros contactos también puedan caer en la trampa. A todo esto, el usuario seguirá sin poder ver el video, ya que en realidad no existe y sólo se trata de un gancho para atraer a más gente.
Por si fuera poco, no contentos con ensuciar nuestro muro con este tipo de mensajes, se nos abrirá una nueva web en las que se nos ofrece introducir nuestro número de teléfono. Algunos usuarios creerán equivocadamente que al introducirlo recibiremos un código para visualizar el video inexistente, pero lo único que conseguiremos haciéndolo es suscribirnos a un sistema de envío de mensajes premium de elevado coste.
Como siempre, los avezados estafadores buscan engañar a sus víctimas con cualquier tipo de gancho. Sobre todo en verano, cuando estamos más distendidos y nos apetece más ver y compartir otro tipo de contenido. Desde el laboratorio de Ontinet.com, distribuidor en exclusiva para España de ESET, recomendamos extremar las precauciones con los calores estivales y evitemos ser un canal más de distribución de este tipo de amenazas. Tus amigos de Facebook te lo agradecerán
.
Josep Albors
Google+ como gancho en correos spam
No cabe duda de que la nueva red social Google+ está dando mucho que hablar en los últimos días. La apuesta de Google para intentar competir con Facebook parece que ha despertado el interés de muchos usuarios, al menos por lo exclusivo de la red, a la que, de momento, solo se puede acceder previa invitación.
Esto ha hecho que no sean pocos los usuarios que están esperando una invitación para entrar a probar esta nueva red social, cosa que han aprovechado los spammers para lanzar una nueva campaña.

Simulando ser una invitación de Google+, hemos detectado varios correos que se hacen pasar por una invitación para acceder a este nuevo servicio. Como quiera que la expectación por ser invitado a formar parte de esta red social es bastante elevada, es muy probable que no pocos hayan caído en la trampa y hayan pulsado sobre el enlace.
De momento, solo se han detectado casos en los que el enlace proporcionado redirigía a farmacias online, pero siempre cabe la posibilidad de que, si ha tenido éxito, se repita, pero usando el enlace para propagar malware.
Desde el laboratorio de ESET en Ontinet.com recordamos que los ciberdelincuentes están muy atentos a la actualidad y siempre se aprovechan de la ingeniería social para hacer caer en la trampa a los usuarios. No les pongamos las cosas fáciles y asegurémonos antes de pulsar sobre cualquier enlace.
Josep Albors
Cuidado con llamadas de falsos soportes técnicos
Hace unos meses nos hacíamos eco de una serie de engaños en forma de llamadas telefónicas que dicen provenir de servicios de soporte técnico de marcas conocidas. Este tema lo ha estado siguiendo nuestro compañero David Harley, investigador senior de ESET, y hasta ahora afectaba sobre todo a países de habla inglesa, aunque ya se han visto casos en otros países como Dinamarca, y Microsoft ha informado recientemente sobre este hecho haciendo extensivo el aviso a otros países, entre otros, a España.
Aunque en países hispanoparlantes aún no tenemos conocimiento de que se hayan producido este tipo de casos, es muy probable que, siendo uno de los idiomas más usados a nivel mundial, no tardemos en ver cómo estas estafas se adaptan también a nuestro mercado. Y como “Más vale prevenir que curar”, desde el laboratorio de ESET en Ontinet.com preferimos avisar y recordar cómo se producen por si se les ocurriera aprovechar el período estival, cuando todos tenemos más tiempo para dedicar a este tipo de llamadas.

Básicamente, este tipo de engaño no difiere mucho de otras estafas a las que estamos acostumbrados. En España, por ejemplo, se han dado casos en los que se reciben llamadas donde el interlocutor se hace pasar por un operador de telefonía o entidades bancarias, y con cualquier excusa, nos solicita una serie de datos personales.
No obstante, el uso del ordenador ya es algo que se ha institucionalizado en la mayoría de hogares y todos, en algún momento, hemos necesitado de algún tipo de soporte, ya sea para eliminar una infección o para instalar algún driver. Aprovechándose de esta coyuntura, los estafadores pensaron que sería buena idea suplantar a los servicios técnicos legítimos y empezar a ofrecer servicios aparentemente gratuitos de falso soporte técnico de marcas muy conocidas (pero ya veremos que todo tiene un precio, por supuesto).
¿Timos en Internet? Muchos. Y en el Mundo Real… los mismos.
Entre los grandes problemas de la seguridad en Internet, aparte de virus troyanos y demás especies, son especialmente famosos los timos que se envían por correo electrónico. Todos hemos recibido muchas cartas cadena que nos prometen felicidad eterna si reenviamos un mensaje 15 veces, que nos piden que mandemos una tarjeta postal a un niño enfermo de cáncer… Bueno, para algo se inventó en botón “Eliminar”.
Pero ¿cómo podemos evitar que un timador se cuele en nuestro buzón? Generalmente, los sistemas antispam se encargan de ellos, afortunadamente. Y gracias al antivirus, al antispam y el anti espías (si le ponemos un cortafuegos, genial) podemos pensar que no estamos demasiado mal protegidos.
Pero por mucha protección que tengamos, mucha prevención que exista a la hora de manejar Internet, el mundo está lleno de timadores y de estafadores, que van a conseguir sus objetivos gracias a, por ejemplo, la televisión.
En el Blog enchufa2 saben bien de qué hablamos. Un supuesto vidente se permite el lujo de opinar sobre la salud de una chica. ¿No existe un cortafuegos para la televisión? ¿No podemos instalar un sistema antispam para los anuncios? ¿Quién desarrollará un antivirus para determinadas noticias sesgadas y parciales?
El laboratorio de ESET en Ontinet.com confirma que ya existe. Se activa pulsando un botón que apaga la tele. Y, además, se ahorra energía.
Fernando de la Cuadra
Encuentra a tu media naranja…, o no
En la entrada de ayer en este blog nos hacíamos eco de la propagación de una nueva variante del malware Zbot usando un enlace incluido en un correo electrónico. Parece que esta técnica les ha ido bien, puesto que estamos viendo variantes de ese mismo correo que no descargan ningún código malicioso, sino que nos redirigen a una web. Como vemos, el texto del mensaje es prácticamente idéntico al del caso que analizábamos ayer.

No obstante, hay una diferencia importante, y es que el enlace incluido ya no pertenece a un dominio legítimo comprometido. Esta vez, los creadores de esta campaña de spam han usado acortadores de direcciones web para evitar que las posibles víctimas puedan identificar el dominio a primera vista. Algunos de los enlaces usados ya han sido reportados a las empresas que ofrecen estos servicios y se han bloqueado para evitar que más usuarios caigan en la trampa.
En esta ocasión, el cebo tiene la forma de una agencia matrimonial para encontrar pareja entre mujeres de Rusia, Ucrania y Bielorrusia, algo que no es nuevo, pero que suele tener bastante éxito.

Como vemos, la web tiene un diseño más o menos profesional y es bastante factible que un usuario sea engañado y pulse sobre cualquiera de los perfiles de las chicas que allí se muestran y que, supuestamente, se encuentran buscando pareja. Si pulsamos sobre un perfil cualquiera, nos saldrá un perfil detallado como el que vemos a continuación.

En este perfil podremos observar información de todo tipo de la chica elegida. Con tantos perfiles a nuestra disposición, es fácil que todos los que estén interesados en encontrar pareja vean uno o varios perfiles que les llamen la atención.
Pero, ¿cómo hacemos para ponernos en contacto con estas señoritas? Pues tan simple como crear nuestro propio perfil y solicitar los servicios que esta agencia nos proporciona, servicios que van desde escribir un correo electrónico a videochat en directo. Pero, a semejanza de otros servicios de mucho más renombre como Meetic, establecer esta comunicación cuesta créditos, créditos que podemos obtener a cambio de dinero real tal y como vemos en la siguiente tabla.

En este punto es donde se encuentra la estafa y es que, cuando el incauto usuario proceda a comprar créditos con los que podrá ponerse en contacto con la que puede ser su media naranja, se le pedirá los datos de su tarjeta de crédito.

Si el usuario ha picado de lleno y ha introducido los datos de su tarjeta, estos pasarán a formar parte de una base de datos que los ciberdelincuentes usarán para sustraer más dinero o venderlos a las mafias que trafican con este tipo de información.
Como hemos visto, los ciberdelincuentes saben adaptarse constantemente, y tan pronto están propagando malware como estafando a los usuarios con estas falsas agencias matrimoniales. Desde el laboratorio de ESET en Ontinet.com aconsejamos desconfiar de este tipo de web, más si cabe cuando no hemos solicitado este tipo de servicio.
Josep Albors
Reconócelo: no deberías haberlo descargado
Para poder propagar malware, se pueden seguir dos caminos distintos. Uno, conseguir ser tan buen programador que la creación maliciosa pase desapercibida a los antivirus (y a las tecnologías heurísticas, lo que ya es mucho) o engañar al usuario del ordenador a infectar.
Pero claro, hoy en día es muy difícil engañar a un usuario. Ya no valen las técnicas clásicas… ¿o sí? Pues sí. Y curiosamente, cada vez más. Volver a lo más básico funciona ¡y de qué manera!
No cabe duda de que, discusiones políticas aparte, Internet es un sistema que usa muchísima gente para descargarse películas y verlas en su casa cuando le apetezca. O para verlas en su ordenador, alejado de miradas indiscretas, si la temática de la película es… pues eso… de las que no pueden ver niños.
Si buscamos el ciertas páginas de descarga nos podremos llevar la sorpresa de que en breve estará disponible la cuarta entrega de “Piratas del caribe”, y seguro que en alta definición. Y lo que es más curioso: en algunos sitios podremos descargarla muy rápido, ya que solamente ocupa poco más de 100 Kb.
Seamos consecuentes. Si una de las mayores ventajas del formato BluRay es que tiene capacidad suficiente para almacenar una película en HD, ¿vamos a creernos que ocupa solo 100 kb? La probabilidad de que nos estén engañando para instalar algún código malicioso es muy, muy alta.
Y lo malo es que si nos infectamos con malware por descargar “Piratas del caribe”, a nadie le dará vergüenza reconocer que quiere ver a Penélope Cruz o a Johnny Deep. Pero si la infección proviene de un intento de descarga de una película “para mayores con reparos”, es posible que nadie lo reconozca.
Mucho cuidado: nadie da duros a peseta, ni nadie es capaz de comprimir en pocos Kb una película completa en alta definición.
Fernando de la Cuadra
« Artículos Posteriores — Artículos Anteriores »





