<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; rogue</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/rogue/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Troyanos a la carta</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/07/troyanos-a-la-carta/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/07/troyanos-a-la-carta/#comments</comments>
		<pubDate>Tue, 07 Sep 2010 14:04:54 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[Antispysafeguard]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[Hispasec]]></category>
		<category><![CDATA[Major defense kit]]></category>
		<category><![CDATA[Peak Protecction]]></category>
		<category><![CDATA[Pest Detector]]></category>
		<category><![CDATA[Red Cross]]></category>
		<category><![CDATA[rogueware]]></category>
		<category><![CDATA[virustotal]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2575</guid>
		<description><![CDATA[A través de lo publicado estos días por la empresa de seguridad Hispasec, les mostramos el comportamiento de un nuevo Rogueware, el cual, al contrario de cómo normalmente actúa este tipo de malware, pregunta al usuario acerca del falso antivirus que desea descargar. No sin antes intentar engañarlo indicando que su equipo se encuentra infectado. [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">A través de lo publicado estos días por la empresa de seguridad <a href="http://www.hispasec.com/unaaldia/4334" target="_blank">Hispasec</a>, les mostramos el comportamiento de un nuevo <a href="http://eset.es/centro-de-alertas/enciclopedia-virus/diccionario-amenazas/416" target="_blank">Rogueware</a>, el cual, al contrario de cómo normalmente actúa este tipo de malware, pregunta al usuario acerca del falso antivirus que desea descargar. No sin antes intentar engañarlo indicando que su equipo se encuentra infectado.</p>
<p align="justify">Antes de dar a elegir al usuario la descarga del falso antivirus, se muestra una ventana donde aparece una lista de los antivirus más conocidos, dentro de esa lista también se encuentran cinco falsos antivirus que, curiosamente, son los únicos que detectan la falsa infección de nuestro sistema.</p>
<p align="justify">A continuación disponen de un vídeo proporcionado por Hispasec sobre el funcionamiento de este malware:</p>
<p><object width="445" height="364"><param name="movie" value="http://www.youtube.com/v/TqVm-BP2X00?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;hd=1&amp;border=1"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/TqVm-BP2X00?fs=1&amp;hl=es_ES&amp;rel=0&amp;color1=0x2b405b&amp;color2=0x6b8ab6&amp;hd=1&amp;border=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="445" height="364"></embed></object></p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com aconsejamos a los usuarios desconfiar de este tipo de avisos. Si disponemos de una solución de seguridad instalada y actualizada en nuestro sistema, aconsejamos realizar un análisis con la misma, y en el caso de que no se detecte nada y sigamos sospechando que nuestro equipo pueda estar infectado, directamente contactar con el soporte de la misma. </p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/07/troyanos-a-la-carta/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Spam de Wester Union propaga falso antivirus</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/14/spam-de-wester-union-propaga-falso-antivirus/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/14/spam-de-wester-union-propaga-falso-antivirus/#comments</comments>
		<pubDate>Wed, 14 Jul 2010 11:49:13 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Spam]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[rogue antivirus]]></category>
		<category><![CDATA[Security Tool]]></category>
		<category><![CDATA[Wester Union]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2164</guid>
		<description><![CDATA[La empresa Wester Union es una empresa americana que se dedica a ayudar a los usuarios a realizar envíos de dinero de forma rápida y segura. Durante el día de hoy hemos estado recibiendo multitud de correos no deseados haciendo referencia a esta empresa donde se nos indica que una transferencia, que no hemos realizado, [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">La empresa <a href="http://www.westernunion.com/" target="_blank">Wester Union</a> es una empresa americana que se dedica a ayudar a los usuarios a realizar envíos de dinero de forma rápida y segura. Durante el día de hoy hemos estado recibiendo multitud de correos no deseados haciendo referencia a esta empresa donde se nos indica que una transferencia, <b>que no hemos realizado</b>, no ha llegado a su destino.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/correo.jpg" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/correo.jpg" width="300"></a></center></p>
<p align="justify">En el correo, también se muestra que para recuperar el dinero enviado necesitamos imprimir el archivo adjunto y visitar la página de la agencia, pero si ejecutamos el archivo adjunto nos encontramos con algo muy distinto.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/01.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/01.png" width="300"></a></center></p>
<p align="justify">Se ejecuta automáticamente un falso antivirus llamado Security Tool. El aspecto que muestra esta aplicación ya es conocido por nuestro laboratorio de ESET en Ontinet.com, ya que hace un tiempo este mismo software fraudulento fue detectado en Internet bajo el nombre de<a href="http://blogs.protegerse.com/laboratorio/2010/03/15/falso-antivirus-smart-security/" target="_blank"> Smart Security</a></p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/varios.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/varios.png" width="300"></a></center></p>
<p align="justify">Una vez se instala en nuestro equipo, realiza un supuesto análisis de las distintas unidades del sistema. Al finalizar, se muestran multitud de falsas amenazas detectadas. Para terminar el proceso de eliminación se nos insta a adquirir el producto mediante un pago y así olvidarse de estas supuestas infecciones.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/04.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/04.png" width="300"></a></center></p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com les aconsejamos desconfiar de todo correo que haga referencia a servicios de Internet que no utilicemos. Además de no ejecutar nunca los archivos adjuntos a estos mensajes y disponer de un software antivirus actualizado.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/14/spam-de-wester-union-propaga-falso-antivirus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El FakeAlert “Protection Center” continua propagándose por la red</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/06/09/el-fakealert-%e2%80%9cprotection-center%e2%80%9d-continua-propagandose-por-la-red/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/06/09/el-fakealert-%e2%80%9cprotection-center%e2%80%9d-continua-propagandose-por-la-red/#comments</comments>
		<pubDate>Wed, 09 Jun 2010 12:17:18 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[Adobe Reader]]></category>
		<category><![CDATA[currículums]]></category>
		<category><![CDATA[FakeAlert]]></category>
		<category><![CDATA[java]]></category>
		<category><![CDATA[Protection Center]]></category>
		<category><![CDATA[twitter]]></category>
		<category><![CDATA[Youtube]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1772</guid>
		<description><![CDATA[Días atrás hemos venido informando de la aparición de un Fakealert llamado Protection Center. Es curioso ya que hemos analizado los distintos métodos de propagación que ha utilizado hasta ahora. Empezó adjuntándose de forma muy simple en falsos correos de Outlook y Amazon. Unos días más tarde, se intentó ejecutar a través de un pdf, [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Días atrás hemos venido informando de la aparición de un Fakealert llamado Protection Center. Es curioso ya que hemos analizado los distintos métodos de propagación que ha utilizado hasta ahora. Empezó adjuntándose de forma muy simple en <a href="http://blogs.protegerse.com/laboratorio/2010/06/03/correos-masivos-falsos-de-amazon-y-outlook-propagan-un-fakealert/" target="_blank">falsos correos de Outlook y Amazon</a>.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam01.png" width="350"></center></p>
<p align="justify">Unos días más tarde, se intentó ejecutar a través de un pdf, adjunto a un correo de <a href="http://blogs.protegerse.com/laboratorio/2010/06/08/envio-de-cvs-infectados/" target="_blank">falsos currículums</a>, aprovechándose de la característica presente en Adobe Reader que permite abrir archivos adjuntos no PDF con aplicaciones externas.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/cv/correo.png" width="300" alt="" /></center></p>
<p align="justify">En el día de hoy hemos confirmado que este malware es persistente e intenta engañar a toda costa a los usuarios para que lo instalen. Se trata de distintos ataques en un corto espacio de tiempo y siempre para instalar el mismo código malicioso. Durante las últimas horas, hemos recibido multitud de correos simulando venir del servicio de microblogging Twitter y de grupos de Youtube como el que vemos a continuación:</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/spam2/tet01.png" width="350" alt="" /></center></p>
<p align="justify">La web a la que somos dirigidos tras pulsar sobre los enlaces o la fotografía nos muestra una animación con el icono de Java que, durante un periodo de tiempo, simula estar procesando alguna imagen mientras que, en segundo plano, se nos instala el falso antivirus <b>Protection Center</b>. Tras finalizar la instalación del falso antivirus, se nos muestra un mensaje de error en la instalación del software Java. Al mismo tiempo, se nos habrá abierto una ventana de una farmacia online (suponemos que para maximizar los beneficios del ataque).</p>
<p align="justify">Desde el departamento técnico de Ontinet.com, recomendamos hacer caso omiso de este tipo de correos masivos para no vernos afectados por este malware, además de tener instalado en nuestros sistemas una aplicación antivirus correctamente actualizada y en funcionamiento.</p>
<p>Josep Albors, David Sánchez.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/06/09/el-fakealert-%e2%80%9cprotection-center%e2%80%9d-continua-propagandose-por-la-red/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Envío de Curriculums infectados</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/06/08/envio-de-cvs-infectados/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/06/08/envio-de-cvs-infectados/#comments</comments>
		<pubDate>Tue, 08 Jun 2010 09:28:48 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[adobe]]></category>
		<category><![CDATA[PDF]]></category>
		<category><![CDATA[reader]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1748</guid>
		<description><![CDATA[Durante las últimas horas hemos detectado en nuestro laboratorio varios correos que adjuntaban un supuesto Curriculum Vitae en un PDF infectado. Al abrir el archivo PDF observamos cómo se intenta ejecutar código aprovechándose de la característica presente en Adobe Reader que permite abrir archivos adjuntos no PDF con aplicaciones externas. En este punto, dependiendo de [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Durante las últimas horas hemos detectado en nuestro laboratorio varios correos que adjuntaban un supuesto Curriculum Vitae en un PDF infectado.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cv/correo.png" alt="" /></p>
<p style="text-align: justify;">Al abrir el archivo PDF observamos cómo se intenta ejecutar código aprovechándose de la característica presente en Adobe Reader que permite abrir archivos adjuntos no PDF con aplicaciones externas.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cv/pdf.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cv/pdf1.png" alt="" /></a></p>
<p style="text-align: justify;">En este punto, dependiendo de la elección del usuario, se procederá  a descargar y ejecutar (o no) la carga maliciosa que contiene el PDF infectado, representado en este caso por un falso antivirus que ya <a href="http://blogs.protegerse.com/laboratorio/2010/06/03/correos-masivos-falsos-de-amazon-y-outlook-propagan-un-fakealert/">comentamos la semana pasada</a>. Los pasos a partir de este punto son los mismos que en caso anterior, buscando y solicitando la desinstalación de cualquier software de seguridad que el malware tenga en su base de datos, como, por ejemplo, la aplicación Malwarebytes.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cv/malware.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cv/malware1.png" alt="" /></a></p>
<p style="text-align: justify;">Una vez el falso antivirus ha sido instalado, mostrará su interfaz y comenzará a alertar al usuario de múltiples infecciones inexistentes en el sistema para asustarlo y hacer que compre una licencia de este producto.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cv/protection.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cv/protection1.png" alt="" /></a></p>
<p style="text-align: justify;">En este caso en concreto, los creadores se han limitado a cambiar la forma de propagación del código malicioso, pasando de ser un ejecutable comprimido a un archivo PDF, debido a que muchos usuarios aun creen que este formato es seguro.</p>
<p style="text-align: justify;">Para evitar este tipo de infecciones recomendamos aplicar las <a href="http://blogs.protegerse.com/laboratorio/2010/04/07/adobe-propone-solucion-temporal-ante-el-hack-de-su-lector-pdf/">medidas de seguridad</a> para productos Adobe (sobre todo Adobe Reader) que la propia compañía recomendó hace un par de meses. No obstante, recomendamos revisar igualmente la configuración de Adobe Reader si lo hemos actualizado a la última versión, ya que hemos encontrado casos en los que la opción que permite la ejecución de archivos adjuntos no PDF se vuelve a marcar por defecto tras la actualización del producto. Contar con un antivirus que sea capaz de detectar tanto los archivos PDF infectados (ESET NOD32 Antivirus detecta esta amenaza como Win32/TrojanDownloader.FakeAlert.AXP) como los códigos maliciosos que se descargan también nos ayudará a evitar las infecciones.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/06/08/envio-de-cvs-infectados/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Correos masivos falsos de Amazon y Outlook propagan un FakeAlert</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/06/03/correos-masivos-falsos-de-amazon-y-outlook-propagan-un-fakealert/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/06/03/correos-masivos-falsos-de-amazon-y-outlook-propagan-un-fakealert/#comments</comments>
		<pubDate>Thu, 03 Jun 2010 16:43:14 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[adjunto]]></category>
		<category><![CDATA[amazon]]></category>
		<category><![CDATA[fake antivirus]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[outlook]]></category>
		<category><![CDATA[rogue antivirus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1686</guid>
		<description><![CDATA[Durante el día de hoy hemos detectado multitud de correos, con un aspecto bastante simple y poco elaborados, como los que mostramos a continuación, referentes a falsos mensajes no leídos en Outlook y a falsos pedidos realizados mediante Amazon, en los que se indicaba que debíamos ejecutar el archivo adjunto para poder leer el correo [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Durante el día de hoy hemos detectado multitud de correos, con un aspecto bastante simple y poco elaborados, como los que mostramos a continuación,  referentes a falsos mensajes no leídos en Outlook y a falsos pedidos realizados mediante Amazon, en los que se indicaba que debíamos ejecutar el archivo adjunto para poder leer el correo o recibir el pedido correctamente. </p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam01.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam01.png" width="300"></a></center></p>
<p align="justify">Al analizarlo, nos hemos encontrado con el típico Trojan/Downloader, que además de incluir un falso antivirus llamado <b>Protection Center</b>, descarga multitud de software malicioso, desactiva el administrador de tareas, cambia la página de inicio de nuestro navegador y elimina los registros de asociación con la mayoría de ejecutables. </p>
<p><center></p>
<table>
<tr>
<td>
<a href="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_iconos_blog_05.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_iconos_blog_05.png" width="100"></a>
</td>
<td>
<a href="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_02.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_02.png" width="200"></a>
</td>
</tr>
</table>
<p></center></p>
<p align="justify">Durante el proceso de infección, van apareciendo multitud de ventanas, tanto de publicidad del propio falso antivirus, como de falsas detecciones o incluso avisos de que es necesario desinstalar ciertas aplicaciones de seguridad como Malwarebytes.</p>
<p><center></p>
<table>
<tr>
<td>
<a href="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_04.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_04.png" width="200"></a>
</td>
<td>
<a href="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_03.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_03.png" width="200"></a>
</td>
</tr>
</table>
<p></center></p>
<p align="justify">La aplicación tiene un aspecto muy familiar a otras aplicaciones de seguridad reales. Una vez se termina de activar en el sistema, realiza un análisis del mismo mostrando las ventanas que vemos a continuación:</p>
<p><center></p>
<table>
<tr>
<td>
<a href="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_05.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_05.png" width="200"></a>
</td>
<td>
<a href="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_06.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/spamtrojan/spam_blog_06.png" width="200"></a>
</td>
</tr>
</table>
<p></center></p>
<p align="justify">Desde el departamento técnico de Ontinet.com, aconsejamos utilizar un filtro antispam correctamente configurado para no recibir este tipo de mensajes peligrosos en nuestra bandeja de entrada y, en el caso de no tener un filtro antispam, disponer de una protección antivirus actualizada para evitar infectarnos.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/06/03/correos-masivos-falsos-de-amazon-y-outlook-propagan-un-fakealert/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Diseccionando un ataque</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/21/diseccionando-un-ataque/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/21/diseccionando-un-ataque/#comments</comments>
		<pubDate>Fri, 21 May 2010 15:06:09 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[codigo malicioso]]></category>
		<category><![CDATA[falso antivirus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1585</guid>
		<description><![CDATA[En el laboratorio de Ontinet.com analizamos varios malware a diario y, en ocasiones, lo que al principio parece algo sencillo, termina desembocando en algo que no es lo que parece a primera vista. El malware que vamos a analizar a continuación nos llegó en forma de correo electrónico a nuestro buzón de correo. En él [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En el laboratorio de Ontinet.com analizamos varios malware a diario y, en ocasiones, lo que al principio parece algo sencillo, termina desembocando en algo que no es lo que parece a primera vista.</p>
<p style="text-align: justify;">El malware que vamos a analizar a continuación nos llegó en forma de correo electrónico a nuestro buzón de correo. En él se nos indicaba que se había detectado un ataque desde Internet hacia nuestro sistema y que era recomendable realizar un análisis con una herramienta que podríamos descargar desde el enlace proporcionado.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/winsec/mail.png" alt="" /></p>
<p style="text-align: justify;">En el instante de abrir ese correo como una página web, el antivirus nos bloqueaba el intento de acceso a una web desde la cual descargaríamos la falsa herramienta de desinfección.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/winsec/alerta.png" alt="" /></p>
<p style="text-align: justify;">Incluso si ponemos el cursor sobre el enlace, vemos la dirección a la que apunta y lo que descarga. Hasta aquí todo normal ya que son los pasos de infección que siguen habitualmente los falsos antivirus para hacer que el usuario los instale en su sistema.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/winsec/enlace1.png" alt="" /></p>
<p style="text-align: justify;">No obstante, si pulsamos sobre el enlace para descargar el archivo setup.zip al que hacía referencia, vemos como el navegador nos dirige a una página que nada tiene que ver con los enlaces mostrados anteriormente. Se trata de una web dedicada a la venta de monedas de coleccionistas que no tiene relación con la propagación de malware y tampoco contiene código malicioso en ella.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/winsec/numis.png" alt="" /></p>
<p style="text-align: justify;">Nos encontramos en un punto muerto de la investigación así que decidimos deshacer nuestros pasos y seguir buscando en otra dirección.  Si recordamos el aviso del antivirus, se nos indicaba una página web desde la cual se intentaba lanzar un ataque, así que decidimos investigar en esa dirección. Sin más dilación, decidimos acceder a la web www.removeonline.com para comprobar si realmente se intenta descargar malware.</p>
<p style="text-align: justify;">En esa web comprobamos como se nos ofrece una herramienta para eliminar códigos maliciosos. Los cabos empieza a atarse y la situación se asemeja de nuevo a la descarga de un falso antivirus.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/winsec/remove1b.png" alt="" /></p>
<p style="text-align: justify;">No obstante, el archivo que nos descargamos no es la aplicación en sí, si no un instalador que se comunica con un servidor y que descarga la aplicación SpyNoMore en nuestro sistema.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/winsec/descarga.png" alt="" /></p>
<p style="text-align: justify;">Esta aplicación descargada es un fichero ejecutable que instala, esta vez sí, un falso antivirus en el ordenador. Esta aplicación es detectada por varios antivirus y se desaconseja encarecidamente su instalación en nuestro sistema.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/winsec/rogue.png" alt="" /></p>
<p style="text-align: justify;">El porqué este falso antivirus resulta más complejo de descargar que otras variantes es un misterio. Lo sencillo hubiera sido que el enlace que proporcionaba el correo electrónico descargara directamente el instalador, en lugar de dirigirnos hacia una web que nada tiene que ver con la finalidad de la amenaza y que no descarga ningún tipo de malware.</p>
<p style="text-align: justify;">No obstante, puede que los creadores de este código malicioso decidieran hacer que su creación pareciese mas autentica y abortaron la descarga directa desde el enlace, prefiriendo que el usuario fuera dirigido a una web para que no desconfiara tanto. La inclusión del instalador también puede ser un síntoma de este intento por ganarse la confianza del usuario.</p>
<p style="text-align: justify;">Como vemos, las estrategias usadas para infectar a los usuarios son muchas y variadas. Algunas, como en este caso, se abortan y se decide optar por otras que pudieran ser mas efectivas. Es por ello que no debemos bajar la guardia y desconfiar de cualquier descarga sospechosa, revisando los archivos con un antivirus o enviándolos a servicios de análisis como <a href="http://www.virustotal.com/es/">Virustotal</a>.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/21/diseccionando-un-ataque/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevo timo dirigido a los usuarios que descargan contenido ilegal</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/#comments</comments>
		<pubDate>Fri, 14 May 2010 15:59:49 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[descarga directa]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[heraldo.es]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[Jefatura Superior de Aragón]]></category>
		<category><![CDATA[timo]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1506</guid>
		<description><![CDATA[La Jefatura Superior de Aragón, según ha informado el periódico Heraldo, ha descubierto un nuevo tipo de estafa a través de Internet. Este consiste en engañar a los usuarios haciéndoles creer que van a ser denunciados ante los tribunales por descargar películas o música desde Internet a no ser que abonen una cantidad determinada de [...]]]></description>
			<content:encoded><![CDATA[<p align="justify"><b>La Jefatura Superior de Aragón</b>, según ha informado el periódico <a href="http://www.heraldo.es/noticias/sociedad/la_policia_alerta_una_estafa_internet_dirigida_quienes_descargan_peliculas.html" target="_blank">Heraldo</a>, ha descubierto un nuevo tipo de estafa a través de Internet. Este consiste en engañar a los usuarios haciéndoles creer que van a ser denunciados ante los tribunales por descargar películas o música desde Internet a no ser que abonen una cantidad determinada de Euros.</p>
<p align="justify">Exactamente, el texto indicado es el siguiente: &#8220;Ha sido usted detectado mientras realizaba descargas ilegales a través de Internet; la solución se ajusta a dos vías, ser denunciado ante los tribunales o bien eludir la acción de la Justicia mediante el abono de la cantidad indicada en euros&#8221;.</p>
<p align="justify">Este tipo de fraude ya había aparecido en otros países, de ello escribimos la siguiente <a href="http://blogs.protegerse.com/laboratorio/2010/04/12/scareware-intenta-extorsionar-a-los-usuarios-de-bittorrent/" target="_blank">entrada</a> del mes de abril. Durante el día de hoy hemos detectado el mismo tipo de fraude en castellano. Como pueden observar en las capturas, aparecen referencias a artículos, noticias y asociaciones falsas, dando un aspecto de veracidad al usuario que recibe este tipo de avisos. Actualmente esta infección viene provocada por diferentes enlaces de descarga directa referentes a películas, música u otro tipo de software.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude01.jpg" target="_blank" alt=""><img src="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude01.jpg" width="400"></a></center></p>
<p align="justify">El funcionamiento de esta infección es el mismo que el de los falsos antivirus, pero en este caso, en vez de salir la típica ventana del falso antivirus indicando que el equipo está infectado y que debemos pagar una cantidad para desinfectarlo, hace referencia a un posible delito de piratería.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude02.jpg" target="_blank" alt=""><img src="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude02.jpg" width="400"></a></center></p>
<p align="justify">Desde el departamento técnico de Ontinet.com, queremos indicar a los usuarios  que desconfíen de todo mensaje de Internet o correo electrónico que nos pida cualquier tipo de pago. También aconsejamos contactar con su proveedor de seguridad, el cual le ayudará a deshacerse de la posible infección de forma correcta.</p>
<p>David Sanchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Spam masivo propaga infecciones a través de Google Groups</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/12/spam-masivo-propaga-infecciones-a-traves-de-google-groups/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/12/spam-masivo-propaga-infecciones-a-traves-de-google-groups/#comments</comments>
		<pubDate>Wed, 12 May 2010 12:01:03 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[archivos adjuntos]]></category>
		<category><![CDATA[Correo no deseado]]></category>
		<category><![CDATA[enlaces]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Google groups]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1480</guid>
		<description><![CDATA[Una de las actuaciones más típicas realizadas por los desarrolladores de malware para propagar sus infecciones siempre ha sido insertar en un correo electrónico no deseado el adjunto que provocaba la infección, y utilizar ganchos para que el usuario lo ejecutara. Unos ejemplos recientes pueden ser supuestas facturas de envío, falsas actualizaciones de Microsoft, recibo [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Una de las actuaciones más típicas realizadas por los desarrolladores de malware para propagar sus infecciones siempre ha sido insertar en un correo electrónico no deseado el adjunto que provocaba la infección, y utilizar ganchos para que el usuario lo ejecutara. Unos ejemplos recientes pueden ser supuestas facturas de envío, falsas actualizaciones de Microsoft, recibo de postales, etc.</p>
<p align="justify">Esto ha cambiado durante las últimas semanas. Cada vez, de forma más continuada, se están utilizando enlaces a supuestas páginas de Google groups para descargar el malware, con lo cual, a todo el correo masivo que anteriormente adjuntaba un archivo infectado, ahora se le añade solo un enlace para descargar el malware directamente desde la página de Google groups, eliminando ese archivo adjunto.</p>
<p align="justify">A continuación dos ejemplos de lo comentado anteriormente. El primero corresponde a un supuesto mensaje de la compañía DHL y el segundo a una postal de felicitación:</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/Ggroups/dhl1.jpg" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/Ggroups/dhl1.jpg" width="350" alt=""></a></center></p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/Ggroups/grettingcard00.jpg" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/Ggroups/grettingcard00.jpg" width="350" alt=""></a></center></p>
<p align="justify">En los dos casos, al hacer clic en el enlace o en la imagen, nos redirige a la siguiente página desde donde podremos descargar el archivo infectado:</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/Ggroups/grettingcard02.jpg" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/Ggroups/grettingcard02.jpg" width="350" alt=""></a></center></p>
<p align="justify">Actualmente los archivos alojados en estos servidores corresponden a una infección de tipo Falso Antivirus.</p>
<p align="justify">Desde Ontinet.com queremos mostrar a los usuarios esta nueva situación para que no se vean sorprendidos por este tipo de abusos, y tras lo mostrado en esta entrada, actuar correctamente cerrando y eliminando estos correos no deseados. Así mismo, también aconsejamos tener instalada una solución antivirus actualizada y en correcto funcionamiento para que estos archivos sean detectados y eliminados antes de poder ejecutarse en el sistema.</p>
<p></br></p>
<p>David Sánchez.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/12/spam-masivo-propaga-infecciones-a-traves-de-google-groups/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Herramienta de eliminación de falsos antivirus</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/10/herramienta-de-eliminacion-de-falsos-antivirus/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/10/herramienta-de-eliminacion-de-falsos-antivirus/#comments</comments>
		<pubDate>Mon, 10 May 2010 16:41:53 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[herramienta]]></category>
		<category><![CDATA[Remove Fake Alert]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1452</guid>
		<description><![CDATA[Durante los últimos meses, hemos venido informando acerca de la gran propagación de los falsos antivirus, sobretodo aprovechando los últimos eventos acaecidos. Ello ha producido que las compañías de seguridad trabajaran a contrarreloj para erradicar estas infecciones. Hoy les damos a conocer una herramienta gratuita muy útil, en el caso de que nuestro equipo se [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Durante los <a href="http://blogs.protegerse.com/laboratorio/category/rogue/" target="_blank">últimos meses</a>, hemos venido informando acerca de la gran propagación de los falsos antivirus, sobretodo aprovechando los últimos eventos acaecidos. Ello ha producido que las compañías de seguridad trabajaran a contrarreloj para erradicar estas infecciones.</p>
<p align="justify">Hoy les damos a conocer una herramienta gratuita muy útil, en el caso de que nuestro equipo se vea afectado por un falso antivirus, llamada <a href="http://freeofvirus.blogspot.com/2009/05/remove-fake-antivirus-10.html" target="_blank">Remove Fake Alert</a>. Dicha herramienta dispone de una base de datos que consigue eliminar más de 50 aplicaciones distintas del tipo Rogue antivirus.</p>
<p align="justify">El funcionamiento de la aplicación es muy sencillo. Una vez la hemos descargado y ejecutado, se muestra una ventana donde directamente pulsaremos sobre el botón “Start”.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/remove/rem01.JPG" alt="" width="350"/></center></p>
<p align="justify">Nos aparece a continuación una ventana de confirmación,  donde se nos pregunta si deseamos empezar a eliminar virus, y pulsamos en <b>“Yes”</b>. A continuación se realizará un análisis del equipo en búsqueda de este tipo de malware:</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/remove/rem02.JPG" alt="" width="350"/></center></p>
<p align="justify">Una vez acabado el proceso deberemos reiniciar el equipo para terminar de realizar la desinfección. Desde el departamento técnico de Ontinet.com, hemos creído conveniente informar acerca de la existencia de esta herramienta, que nos puede ser de gran utilidad en caso de estar infectados por un falso antivirus. Al igual que también aconsejamos disponer de un software antivirus, activo y actualizado, para evitar ser infectados.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/10/herramienta-de-eliminacion-de-falsos-antivirus/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>La actualidad aprovechada por los falsos antivirus</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/04/13/la-actualidad-aprovechada-por-los-falsos-antivirus/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/04/13/la-actualidad-aprovechada-por-los-falsos-antivirus/#comments</comments>
		<pubDate>Tue, 13 Apr 2010 11:42:10 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[scareware]]></category>
		<category><![CDATA[búsquedas]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[fake antivirus]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[infeccion]]></category>
		<category><![CDATA[noticias]]></category>
		<category><![CDATA[rogue antivirus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1192</guid>
		<description><![CDATA[Este fin de semana ha sido bastante fructífero para los falsos antivirus. Estos se han aprovechado de importantes eventos ocurridos para propagarse con gran rapidez, afectando a multitud de usuarios. Unos ejemplos pueden ser el partido de futbol Real Madrid – FC Barcelona o el trágico accidente de avión en Polonia. Al hacer clic directamente [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Este fin de semana ha sido bastante fructífero para los falsos antivirus. Estos se han aprovechado de importantes eventos ocurridos para propagarse con gran rapidez, afectando a multitud de usuarios. Unos ejemplos pueden ser el partido de futbol Real Madrid – FC Barcelona o el trágico accidente de avión en Polonia.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/event/partido00.png" alt="" width="450" /></p>
<p style="text-align: justify;">Al hacer clic directamente en alguno de estos enlaces aparece una ventana de Internet que aparentemente parece mostrar nuestro explorador de Windows, mostrando un falso análisis con varias infecciones en el sistema:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/event/partido01.png" alt="" width="350" /></p>
<p style="text-align: justify;">Al finalizar dicho análisis muestra un resumen con lo detectado y nos obliga a ejecutar un archivo para la eliminación de estas supuestas infecciones:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/event/partido03.png" alt="" width="350" /></p>
<p style="text-align: justify;">Una vez se ejecuta esta aplicación, el falso antivirus aparecerá en nuestro sistema, haciendo casi imposible el buen uso de nuestro equipo:</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/event/partido05.png" target="_blank"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/event/partido05.png" alt="" width="350" /></a></p>
<p style="text-align: justify;">Al instalarse bloquea el acceso a casi todos los ejecutables en nuestro equipo e intenta que accedamos a su página web para realizar la compra y así que los creadores de este malware obtengan los beneficios buscados.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/event/partido06.png" target="_blank"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/event/partido06.png" alt="" width="350" /></a></p>
<p style="text-align: justify;">Desde el departamento técnico de Ontinet.com, aconsejamos a los usuarios no fiarse de todos los resultados mostrados en los buscadores de Internet, ya que los desarrolladores de malware intentan ubicarse siempre entre los primeros resultados. Tampoco se fíen de ventanas que muestren supuestas aplicaciones de seguridad que indiquen que nuestro equipo está infectado, ya que no son reales. Este tipo de aplicaciones siempre pedirán ejecutar un archivo .exe, al cual debemos hacer caso omiso, y si no podemos cerrar la ventana de descarga de este archivo, tendremos la opción de finalizar el proceso de nuestro navegador a través del administrador de tareas para no vernos afectados por este tipo de amenazas.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/04/13/la-actualidad-aprovechada-por-los-falsos-antivirus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
