<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Malware</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/malware/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>¿Malware en consolas?</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/06/%c2%bfmalware-en-consolas/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/06/%c2%bfmalware-en-consolas/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 15:22:15 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[consola]]></category>
		<category><![CDATA[jailbreak]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2567</guid>
		<description><![CDATA[Con la aparición a mediados de mes de Agosto del llamado PS Jailbreak caía el último bastión en cuanto a la carga de backups en las consolas de la actual generación se refiere. La ejecución de código sin firmar ya era posible desde hacía tiempo en el resto de consolas de sobremesa actuales (Nintendo Wii [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Con la aparición a mediados de mes de Agosto del llamado <a href="http://psjailbreak.com/">PS Jailbreak</a> caía el último bastión en cuanto a la carga de backups en las consolas de la actual generación se refiere. La ejecución de código sin firmar ya era posible desde hacía tiempo en el resto de consolas de sobremesa actuales (Nintendo Wii y Xbox360) y en las portátiles (Sony PSP y Nintendo DS), permitiendo la carga de juegos sin disponer del original y la ejecución de aplicaciones desarrolladas por los propios aficionados.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/psjailbreak/sparrowps3.png" alt="" /></p>
<p style="text-align: justify;">No obstante, siempre que hablamos de las medidas anti copia que emplean las consolas de videojuegos olvidamos que, aparte de estar diseñadas para evitar que los usuarios carguen copias ilícitas de los juegos, t<strong>ambién se implementaron para evitar que se pudiese ejecutar código arbitrario que pudiese dañar el sistema operativo</strong> que gobierna la consola. Aunque pueda parecer alarmista, ya se han visto casos de malware en este tipo de plataformas como los que comentamos a continuación:</p>
<ul>
<li>Tanto Nintendo DS como Sony PSP fueron el blanco de varios ataques lanzados aprovechando archivos infectados introducidos en las copias de juegos que la gente se descargaba. Estos ataques <strong>modificaban el firmware de la consola dejándola completamente inservible</strong>, aunque, en el caso de la PSP, se podía recuperar accediendo al modo debug y restaurando los valores de serie usando diversas técnicas. Obviamente, los primeros sospechosos de crear este tipo de malware fueron las propias compañías desarrolladoras de las consolas o los juegos aunque, el hecho de que el código para realizar estos ataques fuese ampliamente conocido, hizo que cualquiera con unos mínimos conocimientos pudiese realizarlos.</li>
</ul>
<ul>
<li>En el caso del malware al que estamos acostumbrados, más concretamente las redes botnet, también hemos visto amenazas que podían infectar algunos estos sistemas e informar de tal infección a su correspondiente centro de mando y control. Como ejemplo, veamos esta imagen tomada de un panel de gestión de uno de los exploits packs mas usados:</li>
</ul>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/psjailbreak/botnet.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/psjailbreak/botnet1.png" alt="" /></a></p>
<p style="text-align: justify;">Si nos fijamos en la cantidad de máquinas infectadas y su sistema operativo  observamos  como las plataformas Windows están a la cabeza pero también h<strong>ay otras plataformas que, hasta hace poco, se consideraban inmunes</strong> a este tipo de amenazas. Es destacable la aparición de varios sistemas pertenecientes a dispositivos móviles y, al final de la lista, la presencia de los sistemas integrados en las consolas Playstation 3 y Nintendo Wii. Esta infección es posible, en el caso de Playstation 3, por la opción de instalar un sistema Linux en el disco de la consola y, en el caso de Nintendo Wii, seguramente por el uso de algún archivo infectado cuando se modifico la consola para cargar copias de juegos originales.</p>
<p style="text-align: justify;">Aunque inicialmente, podamos pensar que solo se usa la capacidad de proceso de la consola para realizar ataques DDoS, no debemos olvidar que <strong>también introducimos datos sensibles</strong>, como los pertenecientes a nuestra tarjeta de crédito para descargar nuevos juegos o contenidos descargables para alargar la vida del los que ya hemos terminado.</p>
<p style="text-align: justify;">Considerando que las consolas de videojuegos actuales hacen un uso masivo de las características online y, por ende, requieren una conexión a Internet, son un terreno muy apetecible para los desarrolladores de malware porque ofrecen muchas posibilidades, sobretodo si tenemos en cuenta que la tendencia va orientada a la descarga digital de juegos.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com nos gustaría hacer reflexionar a los usuarios sobre el hecho de que, tras modificar una consola de videojuegos para cargar software sin firmar, se abren una serie de posibilidades que no disponíamos inicialmente, pero también <strong>se abren las puertas a la ejecución de código que no podemos controlar</strong>. Casos recientes como los acontecidos con el <a href="http://blogs.protegerse.com/laboratorio/2010/08/05/vulnerabilidad-que-puede-abrir-puertas-al-malware-en-dispositivos-apple/">iPhone y su Jailbreak</a> nos deben hacer pensar en que, si bien en la actualidad es poco probable, en un futuro puede suponer un riesgo para la seguridad tener una consola de videojuegos<br />
modificada y sin una seguridad adecuada.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/06/%c2%bfmalware-en-consolas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Correos con supuestos mensajes de Fax adjuntan malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 10:26:13 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[eFax]]></category>
		<category><![CDATA[Oficla]]></category>
		<category><![CDATA[trojano]]></category>
		<category><![CDATA[Virusradar]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2556</guid>
		<description><![CDATA[Desde finales de la semana pasada hemos tenido constancia de una oleada de correos haciendo referencia a un falso mensaje de Fax enviado supuestamente desde un proveedor legítimo de este servicio, como es la empresa eFax. En el mensaje de correo se adjunta un archivo, que según se indica en el texto, muestra la transcripción [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Desde finales de la semana pasada hemos tenido constancia de una oleada de correos haciendo referencia a un falso mensaje de Fax enviado supuestamente desde un proveedor legítimo de este servicio, como es la empresa eFax. En el mensaje de correo se adjunta un archivo, que según se indica en el texto, muestra la transcripción de dicho <a href="http://www.efax.es/" target="_blank">Fax</a>. </p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/Fax/fax01.png"></center></p>
<p align="justify">El archivo adjunto es un archivo ejecutable, camuflado bajo un icono de Microsoft Word, que oculta una infección detectada por ESET, llamada Win32/Oficla.ID. Este troyano intenta insertar código en procesos de ejecución para así descargar y ejecutar código arbitrario, al igual que variantes anteriores de este mismo troyano. </p>
<p align="justify">Esta variante modifica el registro del system.ini agregando lo siguiente:<i> Shell=explorer.exe rundll32.exe yise.ero mpgyjp</i>, además, un proceso llamado taskeng.exe alojado en la carpeta c:\Windows\System32 intenta conectase a Internet para descargar ese código malicioso.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/Fax/fax02.png" width="350"></center></p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com advertimos a los usuarios de este nuevo intento de infección haciendo uso de la ingeniería social. Esta infección se encuentra en el Top 5 de infecciones detectadas en la última semana, tal y como pueden observar en nuestra página <a href="http://www.virusradar.com/stat_01_current/index_c168h_esn.html" target="_blank">Virusradar.com</a>.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Falsa actualización de Tweetdeck propaga virus</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/01/falsa-actualizacion-de-tweetdeck-propaga-virus/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/01/falsa-actualizacion-de-tweetdeck-propaga-virus/#comments</comments>
		<pubDate>Wed, 01 Sep 2010 12:05:39 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Scam]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[falsa actualización]]></category>
		<category><![CDATA[TweetDeck]]></category>
		<category><![CDATA[update]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2537</guid>
		<description><![CDATA[Los usuarios de la aplicación TweetDeck, programa de escritorio para Twitter, Facebook, MySpace, LinkedIn, Google Buzz y Foursquare para acceder a su red social favorita de forma rápida y conjunta, han estado amenazados por un malware que informaba de una importante actualización de la aplicación. Desde la propia página de TweetDeck, al darse cuenta de [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Los usuarios de la aplicación TweetDeck, programa de escritorio para Twitter, Facebook, MySpace, LinkedIn, Google Buzz y Foursquare para acceder a su red social favorita de forma rápida y conjunta, han estado amenazados por un malware que informaba de una importante actualización de la aplicación.</p>
<p align="justify">Desde la propia página de TweetDeck, al darse cuenta de ello, publicaron un <a href="http://support.tweetdeck.com/entries/249941-do-not-download-fake-tweetdeck-update-appearing-on-twitter" target="_blank">nuevo artículo</a>, en la zona de soporte, en la cual informaban sobre este hecho, indicando que dicha actualización era falsa y contenía malware, además indicaban a los usuarios que las actualizaciones de TweetDeck solo están disponibles en <a href="http://www.tweetdeck.com/" target="_blank">TweetDeck.com</a>.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/tweetdeck/tweetdeck.png"></center></p>
<p align="justify">El anuncio de esta falsa actualización provenía de la página proveedora de <a href="http://blogs.protegerse.com/laboratorio/2010/04/14/cuidado-con-los-enlaces-cortos/" target="_blank">enlaces cortos</a>: <a href="http://alturl.com/" target="_blank">http://alturl.com</a> en el que se descargaba un archivo con el siguiente nombre: TweetDeck-08302010-update.exe.</p>
<p align="justify">También informaban que las falsas actualizaciones mostraban los siguientes textos: </p>
<ul>
<li>TweetDeck will work until tomorrow, udate now!
</li>
<li>Download TweetDeck udate ASAP!
</li>
<li>Update TweetDeck!
</li>
<li>Hurry up for TweetDeck update!
</li>
<li>Sorry for offtopic, but it is a critical TweetDeck update. It won&#8217;t work tomorrow!
</li>
</ul>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com, aconsejamos a los usuarios que utilicen la herramienta TweetDeck, hacer caso omiso si reciben un mensaje o tweet avisando de una urgente actualización de la misma, y como con cualquier otro aviso de actualización, comprobar si la dirección del supuesto archivo de actualización es fiable. En el caso de tener cualquier duda, aconsejamos contactar directamente con los desarrolladores de la aplicación para que nos indiquen si la actualización recibida es fiable o no.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/01/falsa-actualizacion-de-tweetdeck-propaga-virus/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>El botón “enviar errores a Microsoft”, una pesadilla para los ciberdelincuentes</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/01/el-boton-%e2%80%9cenviar-errores-a-microsoft%e2%80%9d-una-pesadilla-para-los-ciberdelincuentes/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/01/el-boton-%e2%80%9cenviar-errores-a-microsoft%e2%80%9d-una-pesadilla-para-los-ciberdelincuentes/#comments</comments>
		<pubDate>Wed, 01 Sep 2010 08:14:35 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[botón Enviar]]></category>
		<category><![CDATA[ciberdelincuentes]]></category>
		<category><![CDATA[Enviar a Microsoft]]></category>
		<category><![CDATA[Heckman]]></category>
		<category><![CDATA[Josh Taylor]]></category>
		<category><![CDATA[Microsoft]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2533</guid>
		<description><![CDATA[Según ha publicado Josh Taylor en Znet.com.eu, en el último Microsoft Tech-Ed.2010, Rocky Heckman, arquitecto superior en seguridad de Microsoft, realizó una charla sobre la piratería informática a día de hoy, en la que además de hablar de los cinco métodos principales utilizados por el hacking actual y de cómo poder defendernos de ellos, habló [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Según ha publicado Josh Taylor en <a href="http://www.zdnet.com.au/hackers-accidentally-give-microsoft-their-code-339305548.htm" target="_blank">Znet.com.eu</a>, en el último Microsoft Tech-Ed.2010, Rocky Heckman, arquitecto superior en seguridad de Microsoft, realizó una charla sobre la piratería informática a día de hoy, en la que además de hablar de los cinco métodos principales utilizados por el hacking actual y de cómo poder defendernos de ellos, habló de la cantidad de código malicioso que reciben a diario.
</p>
<p align="justify">Esto es debido a que, mientras los desarrolladores de malware trabajan y pulen una nueva amenaza bajo Windows, el uso de la misma puede provocar diferentes fallos en el sistema, como con la ejecución de cualquier otra aplicación. Es en ese momento cuando el sistema de errores de Windows pide que se envíen los detalles del mismo, y según comenta el señor Heckman, muchos de ellos, de forma sorprendente, pulsan en el botón de enviar los detalles del error y con ello el código de la aplicación en la que estaba trabajando el ciberdelincuente.</p>
<p align="justify">&#8220;La gente nos ha enviado sus códigos maliciosos cuando están desarrollándolos y fallan sus sistemas&#8221;, dijo Heckman.  &#8220;Es increíble la cantidad de código que recibimos.&#8221;</p>
<p align="justify">Heckman también indicó que los desarrolladores deben considerar todos los datos introducidos por un usuario como nocivos hasta que se demuestre lo contrario.</p>
<p align="justify">De este sorprendente anuncio por parte de Heckman podemos sacar la conclusión de que los desarrolladores de malware, al igual que la mayoría de usuarios, también comenten sus propios errores. Bien sea a la hora de desarrollar el malware, como hemos podido comprobar en este artículo, o cuando este se pone en funcionamiento, ya que, si el código no está correctamente terminado, puede dar errores como el típico doble acento, errores al ejecutar el navegador, etc…</p>
<p>Laboratorio de ESET en Ontinet.com</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/01/el-boton-%e2%80%9cenviar-errores-a-microsoft%e2%80%9d-una-pesadilla-para-los-ciberdelincuentes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevos ataques DDos</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/#comments</comments>
		<pubDate>Wed, 25 Aug 2010 11:37:46 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Arbor Networks]]></category>
		<category><![CDATA[características]]></category>
		<category><![CDATA[DDos]]></category>
		<category><![CDATA[propiedades]]></category>
		<category><![CDATA[robot]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2495</guid>
		<description><![CDATA[La empresa Arbor Networks, dedicada a soluciones de control de servicios seguros para redes globales, informa sobre una nueva familia de robots DDos (Ataque de Denegación de Servicios). Esta nueva familia de robots de DDos está operativa desde mayo y desde entonces en sus sistemas sandbox se han detectado más de 70 ejemplares de la [...]]]></description>
			<content:encoded><![CDATA[<p>La empresa <a href="http://www.arbornetworks.com/" target="_blank">Arbor Networks</a>, dedicada a soluciones de control de servicios seguros para redes globales, informa sobre una nueva familia de robots DDos (<a href="https://secure.wikimedia.org/wikipedia/es/wiki/DDoS" target="_blank">Ataque de Denegación de Servicios</a>).</p>
<p>Esta nueva familia de robots de DDos está operativa desde mayo y desde entonces en sus sistemas sandbox se han detectado más de 70 ejemplares de la misma.</p>
<p>Algunas características de este código malicioso son las siguientes:</p>
<ul>
<li>No utiliza un empaquetador</li>
<li>El archivo suele ser un ejecutable de  37,888 bytes de tamaño</li>
<li>Uso de diferentes MD5</li>
</ul>
<p>Las funciones más interesantes que realizan son las siguientes:</p>
<ul>
<li>Guarda una copia oculta del propio ejecutable en la ruta C:\Windows\System32 con un nombre aleatorio pero que siempre empieza por “A” seguido de 8 a 10 letras al azar en minúsculas.</li>
<li>Se crea en el Startup de Windows una copia de ese archivo con un nuevo nombre que empieza siempre por la cadena “360”.</li>
<li>Se ejecuta de forma automática la consola “cmd.exe” y se procede a la eliminación del archivo principal y se cierra.</li>
<li>El segundo proceso, creado en el directorio de Inicio, establece e inicia las comunicaciones con el servidor.</li>
<li>El tercer proceso crea un ejecutable por lotes MS-Dos llamado 9.bat y alojado en el directorio raíz C:\. Este ejecutable contiene los comandos para crear un nuevo servicio asociado al ejecutable oculto creado en C:\Windows\System32, además el servicio está configurado para ejecutarse automáticamente.</li>
<li>Un cuarto proceso se inicia como consecuencia del último servicio y detecta <a href="http://es.wikipedia.org/wiki/Exclusi%C3%B3n_mutua_%28inform%C3%A1tica%29" target="_blank">algoritmos de exclusión mutua</a> y los aborta.</li>
<li>En este punto, el programa malicioso se instala como un servicio (que se inicia automáticamente al momento del arranque), así como un archivo normal que residen en el directorio de Inicio del usuario, que también se ejecuta automáticamente al iniciar sesión.</li>
</ul>
<p>Hasta la fecha,  han observado más de 180 víctimas de estos ataques DDos, la mayoría de los cuales se encuentran en China, la distribución por países de la víctima direcciones IP es el siguiente:</p>
<p>China &#8211; 126<br />
Estados Unidos &#8211; 32<br />
Corea del Sur &#8211; 9<br />
Alemania &#8211; 5<br />
Hong Kong &#8211; 4<br />
Egipto &#8211; 2<br />
Países Bajos &#8211; 2<br />
Taiwán &#8211; 1<br />
Rumanía &#8211; 1<br />
Bolivia &#8211; 1</p>
<p>Desde el departamento técnico de ESET en Ontinet.com les aconsejamos ser cautos al abrir correos electrónicos no deseados y acceder a sus enlaces o adjuntos sin disponer de una protección antivirus activa y correctamente actualizada.</p>
<p>Si desean información más completa sobre este ataque  y además conocer los detalles de cómo se realiza la denegación de servicios a los distintos host afectados, pueden acceder pulsando <a href="http://asert.arbornetworks.com/2010/08/yoyoddos-a-new-family-of-ddos-bots/" target="_blank"> aquí</a>.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Emails anuncian falsas muertes de celebridades para propagar malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/#comments</comments>
		<pubDate>Tue, 24 Aug 2010 08:22:37 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[celebridades]]></category>
		<category><![CDATA[email]]></category>
		<category><![CDATA[html]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2457</guid>
		<description><![CDATA[El uso de personas famosas como reclamo para engañar a los usuarios (normalmente movidos por el morbo que generan) y hacer que pulsen sobre enlaces o ejecuten archivos adjuntos maliciosos, es algo frecuentemente usado por los creadores de malware. Este pasado fin de semana hemos podido comprobar como una nueva campaña de propagación de malware [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El <strong>uso de personas famosas como reclamo para engañar a los usuarios</strong> (normalmente movidos por el morbo que generan) y hacer que pulsen sobre enlaces o ejecuten archivos adjuntos maliciosos, es algo frecuentemente usado por los creadores de malware. Este pasado fin de semana hemos podido comprobar como una nueva campaña de propagación de malware se difundía usando como asunto del mensaje la muerte de varias celebridades.</p>
<p style="text-align: justify;">En nuestro laboratorio hemos recibido bastantes mensajes con diferentes artistas en el asunto pero siempre con el mismo mensaje en inglés. En ese mensaje se nos informa de que una persona famosa (Madonna, Jeniffer Lopez, Justin Timberlake, Miley Cyrus, etc.) ha fallecido junto con otras 34 personas en un accidente aéreo cuando intentaban aterrizar en el aeropuerto de Dubrovnik, debido a una intensa lluvia y pobre visibilidad. Obviamente, <strong>esta noticia es falsa</strong> y solo pretende captar la atención del usuario para que ejecute el archivo adjunto.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/spamfamos/correo.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/spamfamos/correo1.png" alt="" /></a></p>
<p style="text-align: justify;">El archivo adjunto es un fichero .html que, en el caso de que lo ejecutemos, intentará <strong>acceder a una web maliciosa</strong> alojada en un dominio de México y, una vez allí, <strong>descargar un troyano</strong> que es detectado como <em>HTML/IFrame.F</em> por las soluciones de seguridad de ESET. En el momento de escribir este artículo, el sitio ya era detectado y bloqueado por la mayoría de navegadores actuales pero algunos sistemas con navegadores antiguos como Internet Explorer 6 podrían no alertar al usuario de esta amenaza.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/spamfamos/web.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/spamfamos/web1.png" alt="" /></a></p>
<p style="text-align: justify;">La propagación de este tipo de amenazas, camufladas en archivos html es una <strong>tendencia bastante frecuente en los últimos meses</strong>. Al no ser una extensión de las que los usuarios consideran peligrosas, la posibilidad de que pulsen sobre estos archivos es bastante mayor que en correos con otro tipo de ficheros adjuntos. Asimismo, a muchos filtros antispam aun les cuesta detectar amenazas en estos archivos puesto que el código malicioso suele encontrarse en un enlace preparado con ese fin y no en el correo. Las soluciones de seguridad de ESET detectan a los archivos adjuntos html como un troyano <em>JS/TrojanDownloader.Pegel.BZ</em>.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com aconsejamos a los usuarios que <strong>no se dejen llevar por el morbo que suelen provocar estas falsas noticias</strong> propagadas por email o, más recientemente, redes sociales como Facebook, Tuenti o servicios como Twitter. Los creadores de malware siempre intentarán aprovecharse de la curiosidad de la gente para propagar sus creaciones, así que lo mejor es no seguirles el juego. Adicionalmente, la descarga e instalación de un antivirus capaz de frenar este tipo de amenazas es una defensa esencial para mantener nuestros sistemas protegidos cuando nuestra curiosidad nos juega una mala pasada.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Sobre el troyano de Spanair</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/23/sobre-el-troyano-de-spanair/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/23/sobre-el-troyano-de-spanair/#comments</comments>
		<pubDate>Mon, 23 Aug 2010 18:27:07 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Anuncios]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[spanair]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2453</guid>
		<description><![CDATA[Mucho se ha hablado este fin de semana sobre la noticia publicada el viernes en El País, en la que se informaba de que el ordenador (en la central de Spanair, no en el propio avión) donde se registraban las incidencias de los aviones estaba infectado, en el momento del accidente, por varios códigos maliciosos, [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Mucho se ha hablado este fin de semana sobre la noticia publicada el viernes en <a href="http://www.elpais.com/articulo/espana/ordenador/Spanair/anotaba/fallos/aviones/tenia/virus/elpepuesp/20100820elpepinac_11/Tes">El País</a>, en la que se informaba de que el ordenador (en la central de Spanair, no en el propio avión) donde se registraban las incidencias de los aviones <strong>estaba infectado</strong>, en el momento del accidente, por varios códigos maliciosos, presuntamente troyanos. Según parece, este ordenador era el encargado de avisar de que se habían producido más de tres incidencias en un mismo avión para impedir que despegase y se analizasen los problemas. Recordemos que el vuelo <em>JK 5022</em> retrasó su despegue al detectarse anomalías que supuestamente fueron reparadas pero que no impidieron el trágico final, causando uno de los peores accidentes aéreos en la historia de la aviación española con 154 fallecidos de sus 172 ocupantes.</p>
<p style="text-align: justify;">Así pues, ¿como de grave es que un ordenador encargado de gestionar actividades críticas como la arriba mencionada esté infectado con malware?¿pudo ser una causa determinante en este trágico accidente?. Las investigaciones desveladas hasta el momento apuntan a que, si bien fue una negligencia tener un sistema tan crítico infectado con malware,<strong> no hay motivos para pensar en una consecuencia directamente relacionada</strong> por esta incidencia. El sumario que, recordemos, en gran medida permanece en secreto por decisión judicial, tiene muchas líneas de investigación y pasará aun mucho tiempo hasta que se desvele quienes fueron los responsables del accidente.</p>
<p style="text-align: justify;">En cuanto a lo relacionado con la seguridad informática, incidencias como está nos deben hacer recordar que <strong>la seguridad de aquellos sistemas críticos ha de ser una prioridad</strong>. No se trata de cambiar el sistema operativo usado para gestionar esos sistemas, como se ha podido leer en varios de los comentarios de la noticia, puesto que todos los sistemas tienen agujeros de seguridad. Se trata de <strong>saber fortificarlos</strong> para que sea lo más difícil posible conseguir acceso no autorizado o instalar software malicioso,<strong> crear copias de seguridad</strong> para poder restaurarlos lo antes posible en caso de fallo y, para aquellos sistemas conectados entre sí o a algún tipo de red, <strong>configurar una infraestructura de defensa perimetral</strong> que impida cualquier ataque desde el exterior o envío de información confidencial desde el interior.</p>
<p style="text-align: justify;">Hace apenas un mes vimos como una <a href="http://blogs.protegerse.com/laboratorio/2010/07/20/actualizando-informacion-sobre-lnkautostart-a/">familia de malware conocida como Stuxnet</a>, se aprovechaba de una vulnerabilidad en Windows para propagarse y atacar, específicamente, un tipo de software de gestión de infraestructuras críticas. Ataques de este tipo han existido desde hace bastantes años y es más que probable que continúen existiendo en el futuro. Por eso, desde el laboratorio de ESET en Ontinet.com, creemos necesario <strong>tomar conciencia de la importancia que representa mantener estos sistemas seguros</strong>, puesto que las infrestructuras o aplicaciones que gestionan son demasiado importantes para que sufran un ataque solo por no haber tomado las medidas oportunas.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/23/sobre-el-troyano-de-spanair/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Spam suplanta dominio de la Guardia Civil para propagar malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/#comments</comments>
		<pubDate>Mon, 23 Aug 2010 10:22:55 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[guardia civil]]></category>
		<category><![CDATA[spoofing]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2449</guid>
		<description><![CDATA[Obviando la fama que puedan tener entre los ciudadanos españoles los agentes de los cuerpos y fuerzas de seguridad del estado, cualquier usuario que reciba un email remitido desde el dominio guardiacivil.gob.es, es más que probable que se asuste pensando en alguna multa de tráfico o citación judicial. De este temor parece que se han [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Obviando la fama que puedan tener entre los ciudadanos españoles los agentes de los cuerpos y fuerzas de seguridad del estado, cualquier usuario que reciba un email remitido desde el dominio <strong>guardiacivil.gob.es</strong>, es más que probable que se asuste pensando en alguna multa de tráfico o citación judicial. De este temor parece que se han aprovechado los creadores de una reciente campaña de propagación de malware usando enlaces maliciosos contenidos en correos electrónicos.</p>
<p style="text-align: justify;">La técnica usada no presenta ninguna novedad con respecto a otras usadas con anterioridad. Se nos envía un correo (bastante mal redactado, todo sea dicho) <strong>simulando ser una notificación</strong> de la Guardia Civil, instándonos a descargar un archivo desde un enlace proporcionado en el propio correo. Posiblemente, este correo hubiese pasado bastante desapercibido si no fuese por el remitente, suplantado usando técnicas de <a href="http://eset.es/centro-de-alertas/enciclopedia-virus/diccionario-amenazas/376">spoofing</a> para hacer creer a los usuarios que este email proviene de alguien de confianza.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/benemerita/correo1.png" alt="" /></p>
<p style="text-align: justify;">Ante el temor de que este archivo que se nos invita a descargar sea alguna denuncia o multa, es más que probable que muchos usuarios piquen en el anzuelo. No obstante, cuando procedemos a realizar la descarga aparecen pistas que nos pueden hacer pensar que, tal vez, el correo no venga de quien dice ser. Si nos fijamos en la dirección desde la cual se descarga el archivo, comprobaremos que no tiene nada que ver con el <strong>dominio de la Guardia Civil</strong>. Además, el archivo que se descarga <strong>es un ejecutable</strong> en lugar de un documento en formato .doc, .pdf o similar. Esto no quiere decir que estos otros tipos de archivos no puedan contener malware, pero es lógico pensar que un archivo .exe poca relación tiene con un documento.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/benemerita/descarga1.png" alt="" /></p>
<p style="text-align: justify;">Si optamos por descargar el archivo y lo ejecutamos, nuestro sistema quedará infectado con un código malicioso que las soluciones de seguridad de ESET detectan como un troyano <strong>Win32/TrojanDownloader.Banload.PFI</strong>. Una vez nuestro sistema esté infectado con este malware, procederá a descargarse más archivos maliciosos sin nuestro conocimiento además de <strong>robar información sensible</strong> de nuestro sistema como usuarios y contraseñas o direcciones de correo electrónico.</p>
<p style="text-align: justify;">A pesar de que la técnica usada para propagarse no es nada novedosa, el uso de un remitente de confianza sigue siendo útil para engañar a los usuarios. Es por eso que, desde el laboratorio de ESET en Ontinet.com, aconsejamos <strong>desconfiar</strong> siempre de este tipo de correos y <strong>revisar con atención</strong> cualquier aspecto sospechoso del mismo (enlaces que no se correspondan al dominio del remitente, descarga de archivos de extensión diferente a la que nos esperamos, etc.). Asimismo, contar con un antivirus actualizado, puede evitar que nos infectemos si pulsamos sobre el enlace malicioso.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Campaña de propagación de malware usando Caja Cantabria como gancho</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/#comments</comments>
		<pubDate>Wed, 18 Aug 2010 10:34:12 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[botnet]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2435</guid>
		<description><![CDATA[Es frecuente encontrarnos en nuestra bandeja de entrada correos trampa que dicen ser de entidades bancarias. La mayoría se trata de casos de phishing que pretenden hacerse con nuestras credenciales de acceso a la banca online para poder sustraer nuestros ahorros. No obstante, existe otra modalidad, especializada en propagar malware desde enlaces supuestamente albergados en [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Es frecuente encontrarnos  en nuestra bandeja de entrada correos trampa que dicen ser de entidades bancarias. La mayoría se trata de <strong>casos de phishing</strong> que pretenden hacerse con nuestras credenciales de acceso a la banca online para poder sustraer nuestros ahorros. No obstante, existe otra modalidad, especializada en <strong>propagar malware</strong> desde enlaces supuestamente albergados en sitios webs de entidades bancarias con cierta reputación. El caso que analizamos hoy es uno de estos ejemplos.</p>
<p style="text-align: justify;">Entre la multitud de emails que diariamente nuestro servidor de correo cataloga como spam, encontramos uno que nos llama la atención. Este correo dice provenir de la entidad <strong>Caja Cantabria</strong> y nos informa del ingreso de una cantidad (variable dependiendo del correo recibido) en nuestra cuenta.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cajacant/correo.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/correo1.png" alt="" /></a></p>
<p style="text-align: justify;">Independientemente de que el usuario sea cliente de esa entidad, la simple curiosidad por ver si realmente se nos ha ingresado esa cantidad hace picar a más de uno. No es de extrañar que una cantidad nada despreciable de usuarios muerda el anzuelo y acceda a una web preparada para la ocasión. En esta web vemos como la referencia del banco pasa de Caja Cantabria al Banco de España, aunque, si nos fijamos atentamente, el dominio esta <strong>albergado en Rusia</strong> (pulse sobre la imagen para ampliarla).</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cajacant/web.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/web1.png" alt="" /></a></p>
<p style="text-align: justify;">Una vez aquí, lo único que se nos permite hacer es descargar un <strong>archivo ejecutable</strong> también albergado en el mismo dominio ruso. Si nos fijamos en estos detalles antes de descargar archivos de sitios sospechosos, podremos evitar muchas infecciones.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/descarga.png" alt="" /></p>
<p style="text-align: justify;">Si descargamos y ejecutamos este archivo, nuestro sistema se verá infectado por un <strong>malware del tipo bot</strong>, haciendo que nuestra máquina pase formar parte de un ejército de ordenadores zombies a disposición de un botmaster. Las soluciones de seguridad de ESET catalogan a este código malicioso como una variante de Win32/Kryptik.FZS.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/amenaza.png" alt="" /></p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com nos gustaría recordar que, cada día, miles de ordenadores caen en las redes de las botnets por infecciones parecidas. Es necesario que nosotros, como usuarios, estemos educados para <strong>prevenir estos engaños</strong> y descarguemos e instalemos un antivirus que nos permita bloquear las amenazas en el caso de que nos confiemos y pulsemos sobre ese enlace malicioso.</p>
<p style="text-align: justify;">Josep Albors</p>
<p style="text-align: justify;"><strong>Actualización 19/08:</strong> Horas después de publicar esta entrada observamos como se están enviando múltiples correos de este tipo pero usando como remitentes a la mayoría de cajas y bancos más conocidos. Aconsejamos eliminar cualquier correo parecido al que hemos analizado en este artículo, aunque como remitente aparezca su entidad bancaria.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cuidado con lo que descargamos</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/16/cuidado-con-lo-que-descargamos/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/16/cuidado-con-lo-que-descargamos/#comments</comments>
		<pubDate>Mon, 16 Aug 2010 11:41:12 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[bittorrent]]></category>
		<category><![CDATA[descargas]]></category>
		<category><![CDATA[emule]]></category>
		<category><![CDATA[megaupload]]></category>
		<category><![CDATA[p2p]]></category>
		<category><![CDATA[rapishare]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2422</guid>
		<description><![CDATA[La descarga de archivos es una de las actividades cotidianas para los usuarios de Internet. Tanto que cada día se descargan millones de archivos, ya sean programas, ficheros multimedia, documentos, imágenes, etc. Tanta cantidad de descargas requiere de una gestión eficaz y han sido muchas las aplicaciones y protocolos que, a lo largo del tiempo, [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La descarga de archivos es una de las actividades cotidianas para los usuarios de Internet. Tanto que <strong>cada día se descargan millones de archivos</strong>, ya sean programas, ficheros multimedia, documentos, imágenes, etc. Tanta cantidad de descargas requiere de una gestión eficaz y han sido muchas las aplicaciones y protocolos que, a lo largo del tiempo, han sido las preferidas de los usuarios. Si hace unos años los reyes del mambo eran las aplicaciones como Emule y Bittorrent, hoy la tendencia va más encaminada a las descargas directas a través de servicios como Rapidshare o Megaupload, ya que permiten a los usuarios aprovechar al máximo su ancho de banda.</p>
<p style="text-align: justify;">Pero no todo iba a ser tan idílico, habiendo muchas ocasiones en la que el archivo que nos descargamos no se corresponde con lo que buscamos y además trae de regalo algún código malicioso. Ya desde los tiempos en los que Emule era la aplicación por excelencia cuando se trataba de compartir y descargar archivos, era frecuente (y lo sigue siendo a día de hoy) que cuando buscásemos algún archivo muy solicitado como el último estreno en nuestras carteleras, la última canción del cantante de moda o ese nuevo juego que tan buena pinta tiene nos encontrásemos alguna <strong>sorpresa en forma de malware</strong> camuflado como un crack o codec.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/descargas/descargas.png" alt="" /></p>
<p style="text-align: justify;">Ahora, tras el paso de Emule, Bittorrent y otros tantos programas y protocolos usados para la descarga de archivos, lo habitual es que nos descarguemos aquello que deseemos utilizando  los <strong>enlaces que otros usuarios han colgado</strong> en diversas webs dedicadas a estos menesteres. De esta forma y usando servicios  de almacenamiento gratuitos, nos encontramos con multitud de enlaces que nos permiten descargar grandes cantidades de archivos aprovechando las altas velocidades de conexión de las que disponemos hoy en día.</p>
<p style="text-align: justify;">Pero, ¿quién revisa esos enlaces?, ¿cómo sabemos que no contienen nada que pueda perjudicar a nuestro sistema?. La respuesta es sencilla a la par que preocupante. Prácticamente ninguna empresa de las que ofrecen servicios de almacenamiento de archivos gratuitos <strong>se hace responsable</strong> de lo que los usuarios almacenan en sus servidores. Por tanto, de la misma manera que podemos descargarnos la película, juego o canción del momento, podemos encontrarnos con códigos maliciosos que, tras ejecutarlos de forma confiada, infecten a nuestro sistema.</p>
<p style="text-align: justify;">Aunque muchos usuarios ya están concienciados de los riesgos que corren cuando se descargan archivos de fuentes no confiables, prefieren asumirlo por los supuestos beneficios que les supone. Paradojicamente, hay muchos casos en los que se busca descargar un antivirus de pago pero que haya sido modificado para que pueda usarse gratuitamente, encontrándonos muchas veces con que <strong>esta modificación incorpora algún tipo de software malicioso</strong>.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com nos gustaría recordar a los usuarios que, si bien los servicios de descarga de archivos han mejorado sustancialmente en los últimos años, debemos ir con cuidado con que nos descargamos. Los creadores de malware son conocedores del uso masivo que se les da a estos servicios y los <strong>inundan de códigos maliciosos</strong> buscando infectar el mayor número de sistemas posibles. Así pues, lo mejor que podemos hacer tras descargar algún archivo es analizarlo con un antivirus y desconfiar siempre de los programas del tipo crack o generadores de número de serie.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/16/cuidado-con-lo-que-descargamos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
