<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Spam</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/spam/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Correos con supuestos mensajes de Fax adjuntan malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 10:26:13 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[eFax]]></category>
		<category><![CDATA[Oficla]]></category>
		<category><![CDATA[trojano]]></category>
		<category><![CDATA[Virusradar]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2556</guid>
		<description><![CDATA[Desde finales de la semana pasada hemos tenido constancia de una oleada de correos haciendo referencia a un falso mensaje de Fax enviado supuestamente desde un proveedor legítimo de este servicio, como es la empresa eFax. En el mensaje de correo se adjunta un archivo, que según se indica en el texto, muestra la transcripción [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Desde finales de la semana pasada hemos tenido constancia de una oleada de correos haciendo referencia a un falso mensaje de Fax enviado supuestamente desde un proveedor legítimo de este servicio, como es la empresa eFax. En el mensaje de correo se adjunta un archivo, que según se indica en el texto, muestra la transcripción de dicho <a href="http://www.efax.es/" target="_blank">Fax</a>. </p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/Fax/fax01.png"></center></p>
<p align="justify">El archivo adjunto es un archivo ejecutable, camuflado bajo un icono de Microsoft Word, que oculta una infección detectada por ESET, llamada Win32/Oficla.ID. Este troyano intenta insertar código en procesos de ejecución para así descargar y ejecutar código arbitrario, al igual que variantes anteriores de este mismo troyano. </p>
<p align="justify">Esta variante modifica el registro del system.ini agregando lo siguiente:<i> Shell=explorer.exe rundll32.exe yise.ero mpgyjp</i>, además, un proceso llamado taskeng.exe alojado en la carpeta c:\Windows\System32 intenta conectase a Internet para descargar ese código malicioso.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/Fax/fax02.png" width="350"></center></p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com advertimos a los usuarios de este nuevo intento de infección haciendo uso de la ingeniería social. Esta infección se encuentra en el Top 5 de infecciones detectadas en la última semana, tal y como pueden observar en nuestra página <a href="http://www.virusradar.com/stat_01_current/index_c168h_esn.html" target="_blank">Virusradar.com</a>.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/09/06/correos-con-supuestos-mensajes-de-fax-adjuntan-malware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevos ataques DDos</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/#comments</comments>
		<pubDate>Wed, 25 Aug 2010 11:37:46 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Arbor Networks]]></category>
		<category><![CDATA[características]]></category>
		<category><![CDATA[DDos]]></category>
		<category><![CDATA[propiedades]]></category>
		<category><![CDATA[robot]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2495</guid>
		<description><![CDATA[La empresa Arbor Networks, dedicada a soluciones de control de servicios seguros para redes globales, informa sobre una nueva familia de robots DDos (Ataque de Denegación de Servicios). Esta nueva familia de robots de DDos está operativa desde mayo y desde entonces en sus sistemas sandbox se han detectado más de 70 ejemplares de la [...]]]></description>
			<content:encoded><![CDATA[<p>La empresa <a href="http://www.arbornetworks.com/" target="_blank">Arbor Networks</a>, dedicada a soluciones de control de servicios seguros para redes globales, informa sobre una nueva familia de robots DDos (<a href="https://secure.wikimedia.org/wikipedia/es/wiki/DDoS" target="_blank">Ataque de Denegación de Servicios</a>).</p>
<p>Esta nueva familia de robots de DDos está operativa desde mayo y desde entonces en sus sistemas sandbox se han detectado más de 70 ejemplares de la misma.</p>
<p>Algunas características de este código malicioso son las siguientes:</p>
<ul>
<li>No utiliza un empaquetador</li>
<li>El archivo suele ser un ejecutable de  37,888 bytes de tamaño</li>
<li>Uso de diferentes MD5</li>
</ul>
<p>Las funciones más interesantes que realizan son las siguientes:</p>
<ul>
<li>Guarda una copia oculta del propio ejecutable en la ruta C:\Windows\System32 con un nombre aleatorio pero que siempre empieza por “A” seguido de 8 a 10 letras al azar en minúsculas.</li>
<li>Se crea en el Startup de Windows una copia de ese archivo con un nuevo nombre que empieza siempre por la cadena “360”.</li>
<li>Se ejecuta de forma automática la consola “cmd.exe” y se procede a la eliminación del archivo principal y se cierra.</li>
<li>El segundo proceso, creado en el directorio de Inicio, establece e inicia las comunicaciones con el servidor.</li>
<li>El tercer proceso crea un ejecutable por lotes MS-Dos llamado 9.bat y alojado en el directorio raíz C:\. Este ejecutable contiene los comandos para crear un nuevo servicio asociado al ejecutable oculto creado en C:\Windows\System32, además el servicio está configurado para ejecutarse automáticamente.</li>
<li>Un cuarto proceso se inicia como consecuencia del último servicio y detecta <a href="http://es.wikipedia.org/wiki/Exclusi%C3%B3n_mutua_%28inform%C3%A1tica%29" target="_blank">algoritmos de exclusión mutua</a> y los aborta.</li>
<li>En este punto, el programa malicioso se instala como un servicio (que se inicia automáticamente al momento del arranque), así como un archivo normal que residen en el directorio de Inicio del usuario, que también se ejecuta automáticamente al iniciar sesión.</li>
</ul>
<p>Hasta la fecha,  han observado más de 180 víctimas de estos ataques DDos, la mayoría de los cuales se encuentran en China, la distribución por países de la víctima direcciones IP es el siguiente:</p>
<p>China &#8211; 126<br />
Estados Unidos &#8211; 32<br />
Corea del Sur &#8211; 9<br />
Alemania &#8211; 5<br />
Hong Kong &#8211; 4<br />
Egipto &#8211; 2<br />
Países Bajos &#8211; 2<br />
Taiwán &#8211; 1<br />
Rumanía &#8211; 1<br />
Bolivia &#8211; 1</p>
<p>Desde el departamento técnico de ESET en Ontinet.com les aconsejamos ser cautos al abrir correos electrónicos no deseados y acceder a sus enlaces o adjuntos sin disponer de una protección antivirus activa y correctamente actualizada.</p>
<p>Si desean información más completa sobre este ataque  y además conocer los detalles de cómo se realiza la denegación de servicios a los distintos host afectados, pueden acceder pulsando <a href="http://asert.arbornetworks.com/2010/08/yoyoddos-a-new-family-of-ddos-bots/" target="_blank"> aquí</a>.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/25/nuevos-ataques-ddos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Emails anuncian falsas muertes de celebridades para propagar malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/#comments</comments>
		<pubDate>Tue, 24 Aug 2010 08:22:37 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[celebridades]]></category>
		<category><![CDATA[email]]></category>
		<category><![CDATA[html]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2457</guid>
		<description><![CDATA[El uso de personas famosas como reclamo para engañar a los usuarios (normalmente movidos por el morbo que generan) y hacer que pulsen sobre enlaces o ejecuten archivos adjuntos maliciosos, es algo frecuentemente usado por los creadores de malware. Este pasado fin de semana hemos podido comprobar como una nueva campaña de propagación de malware [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El <strong>uso de personas famosas como reclamo para engañar a los usuarios</strong> (normalmente movidos por el morbo que generan) y hacer que pulsen sobre enlaces o ejecuten archivos adjuntos maliciosos, es algo frecuentemente usado por los creadores de malware. Este pasado fin de semana hemos podido comprobar como una nueva campaña de propagación de malware se difundía usando como asunto del mensaje la muerte de varias celebridades.</p>
<p style="text-align: justify;">En nuestro laboratorio hemos recibido bastantes mensajes con diferentes artistas en el asunto pero siempre con el mismo mensaje en inglés. En ese mensaje se nos informa de que una persona famosa (Madonna, Jeniffer Lopez, Justin Timberlake, Miley Cyrus, etc.) ha fallecido junto con otras 34 personas en un accidente aéreo cuando intentaban aterrizar en el aeropuerto de Dubrovnik, debido a una intensa lluvia y pobre visibilidad. Obviamente, <strong>esta noticia es falsa</strong> y solo pretende captar la atención del usuario para que ejecute el archivo adjunto.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/spamfamos/correo.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/spamfamos/correo1.png" alt="" /></a></p>
<p style="text-align: justify;">El archivo adjunto es un fichero .html que, en el caso de que lo ejecutemos, intentará <strong>acceder a una web maliciosa</strong> alojada en un dominio de México y, una vez allí, <strong>descargar un troyano</strong> que es detectado como <em>HTML/IFrame.F</em> por las soluciones de seguridad de ESET. En el momento de escribir este artículo, el sitio ya era detectado y bloqueado por la mayoría de navegadores actuales pero algunos sistemas con navegadores antiguos como Internet Explorer 6 podrían no alertar al usuario de esta amenaza.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/spamfamos/web.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/spamfamos/web1.png" alt="" /></a></p>
<p style="text-align: justify;">La propagación de este tipo de amenazas, camufladas en archivos html es una <strong>tendencia bastante frecuente en los últimos meses</strong>. Al no ser una extensión de las que los usuarios consideran peligrosas, la posibilidad de que pulsen sobre estos archivos es bastante mayor que en correos con otro tipo de ficheros adjuntos. Asimismo, a muchos filtros antispam aun les cuesta detectar amenazas en estos archivos puesto que el código malicioso suele encontrarse en un enlace preparado con ese fin y no en el correo. Las soluciones de seguridad de ESET detectan a los archivos adjuntos html como un troyano <em>JS/TrojanDownloader.Pegel.BZ</em>.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com aconsejamos a los usuarios que <strong>no se dejen llevar por el morbo que suelen provocar estas falsas noticias</strong> propagadas por email o, más recientemente, redes sociales como Facebook, Tuenti o servicios como Twitter. Los creadores de malware siempre intentarán aprovecharse de la curiosidad de la gente para propagar sus creaciones, así que lo mejor es no seguirles el juego. Adicionalmente, la descarga e instalación de un antivirus capaz de frenar este tipo de amenazas es una defensa esencial para mantener nuestros sistemas protegidos cuando nuestra curiosidad nos juega una mala pasada.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/24/emails-anuncian-falsas-muertes-de-celebridades-para-propagar-malware/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Spam suplanta dominio de la Guardia Civil para propagar malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/#comments</comments>
		<pubDate>Mon, 23 Aug 2010 10:22:55 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[guardia civil]]></category>
		<category><![CDATA[spoofing]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2449</guid>
		<description><![CDATA[Obviando la fama que puedan tener entre los ciudadanos españoles los agentes de los cuerpos y fuerzas de seguridad del estado, cualquier usuario que reciba un email remitido desde el dominio guardiacivil.gob.es, es más que probable que se asuste pensando en alguna multa de tráfico o citación judicial. De este temor parece que se han [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Obviando la fama que puedan tener entre los ciudadanos españoles los agentes de los cuerpos y fuerzas de seguridad del estado, cualquier usuario que reciba un email remitido desde el dominio <strong>guardiacivil.gob.es</strong>, es más que probable que se asuste pensando en alguna multa de tráfico o citación judicial. De este temor parece que se han aprovechado los creadores de una reciente campaña de propagación de malware usando enlaces maliciosos contenidos en correos electrónicos.</p>
<p style="text-align: justify;">La técnica usada no presenta ninguna novedad con respecto a otras usadas con anterioridad. Se nos envía un correo (bastante mal redactado, todo sea dicho) <strong>simulando ser una notificación</strong> de la Guardia Civil, instándonos a descargar un archivo desde un enlace proporcionado en el propio correo. Posiblemente, este correo hubiese pasado bastante desapercibido si no fuese por el remitente, suplantado usando técnicas de <a href="http://eset.es/centro-de-alertas/enciclopedia-virus/diccionario-amenazas/376">spoofing</a> para hacer creer a los usuarios que este email proviene de alguien de confianza.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/benemerita/correo1.png" alt="" /></p>
<p style="text-align: justify;">Ante el temor de que este archivo que se nos invita a descargar sea alguna denuncia o multa, es más que probable que muchos usuarios piquen en el anzuelo. No obstante, cuando procedemos a realizar la descarga aparecen pistas que nos pueden hacer pensar que, tal vez, el correo no venga de quien dice ser. Si nos fijamos en la dirección desde la cual se descarga el archivo, comprobaremos que no tiene nada que ver con el <strong>dominio de la Guardia Civil</strong>. Además, el archivo que se descarga <strong>es un ejecutable</strong> en lugar de un documento en formato .doc, .pdf o similar. Esto no quiere decir que estos otros tipos de archivos no puedan contener malware, pero es lógico pensar que un archivo .exe poca relación tiene con un documento.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/benemerita/descarga1.png" alt="" /></p>
<p style="text-align: justify;">Si optamos por descargar el archivo y lo ejecutamos, nuestro sistema quedará infectado con un código malicioso que las soluciones de seguridad de ESET detectan como un troyano <strong>Win32/TrojanDownloader.Banload.PFI</strong>. Una vez nuestro sistema esté infectado con este malware, procederá a descargarse más archivos maliciosos sin nuestro conocimiento además de <strong>robar información sensible</strong> de nuestro sistema como usuarios y contraseñas o direcciones de correo electrónico.</p>
<p style="text-align: justify;">A pesar de que la técnica usada para propagarse no es nada novedosa, el uso de un remitente de confianza sigue siendo útil para engañar a los usuarios. Es por eso que, desde el laboratorio de ESET en Ontinet.com, aconsejamos <strong>desconfiar</strong> siempre de este tipo de correos y <strong>revisar con atención</strong> cualquier aspecto sospechoso del mismo (enlaces que no se correspondan al dominio del remitente, descarga de archivos de extensión diferente a la que nos esperamos, etc.). Asimismo, contar con un antivirus actualizado, puede evitar que nos infectemos si pulsamos sobre el enlace malicioso.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/23/spam-suplanta-dominio-de-la-guardia-civil-para-propagar-malware/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Campaña de propagación de malware usando Caja Cantabria como gancho</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/#comments</comments>
		<pubDate>Wed, 18 Aug 2010 10:34:12 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[botnet]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2435</guid>
		<description><![CDATA[Es frecuente encontrarnos en nuestra bandeja de entrada correos trampa que dicen ser de entidades bancarias. La mayoría se trata de casos de phishing que pretenden hacerse con nuestras credenciales de acceso a la banca online para poder sustraer nuestros ahorros. No obstante, existe otra modalidad, especializada en propagar malware desde enlaces supuestamente albergados en [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Es frecuente encontrarnos  en nuestra bandeja de entrada correos trampa que dicen ser de entidades bancarias. La mayoría se trata de <strong>casos de phishing</strong> que pretenden hacerse con nuestras credenciales de acceso a la banca online para poder sustraer nuestros ahorros. No obstante, existe otra modalidad, especializada en <strong>propagar malware</strong> desde enlaces supuestamente albergados en sitios webs de entidades bancarias con cierta reputación. El caso que analizamos hoy es uno de estos ejemplos.</p>
<p style="text-align: justify;">Entre la multitud de emails que diariamente nuestro servidor de correo cataloga como spam, encontramos uno que nos llama la atención. Este correo dice provenir de la entidad <strong>Caja Cantabria</strong> y nos informa del ingreso de una cantidad (variable dependiendo del correo recibido) en nuestra cuenta.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cajacant/correo.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/correo1.png" alt="" /></a></p>
<p style="text-align: justify;">Independientemente de que el usuario sea cliente de esa entidad, la simple curiosidad por ver si realmente se nos ha ingresado esa cantidad hace picar a más de uno. No es de extrañar que una cantidad nada despreciable de usuarios muerda el anzuelo y acceda a una web preparada para la ocasión. En esta web vemos como la referencia del banco pasa de Caja Cantabria al Banco de España, aunque, si nos fijamos atentamente, el dominio esta <strong>albergado en Rusia</strong> (pulse sobre la imagen para ampliarla).</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/cajacant/web.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/web1.png" alt="" /></a></p>
<p style="text-align: justify;">Una vez aquí, lo único que se nos permite hacer es descargar un <strong>archivo ejecutable</strong> también albergado en el mismo dominio ruso. Si nos fijamos en estos detalles antes de descargar archivos de sitios sospechosos, podremos evitar muchas infecciones.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/descarga.png" alt="" /></p>
<p style="text-align: justify;">Si descargamos y ejecutamos este archivo, nuestro sistema se verá infectado por un <strong>malware del tipo bot</strong>, haciendo que nuestra máquina pase formar parte de un ejército de ordenadores zombies a disposición de un botmaster. Las soluciones de seguridad de ESET catalogan a este código malicioso como una variante de Win32/Kryptik.FZS.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/cajacant/amenaza.png" alt="" /></p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com nos gustaría recordar que, cada día, miles de ordenadores caen en las redes de las botnets por infecciones parecidas. Es necesario que nosotros, como usuarios, estemos educados para <strong>prevenir estos engaños</strong> y descarguemos e instalemos un antivirus que nos permita bloquear las amenazas en el caso de que nos confiemos y pulsemos sobre ese enlace malicioso.</p>
<p style="text-align: justify;">Josep Albors</p>
<p style="text-align: justify;"><strong>Actualización 19/08:</strong> Horas después de publicar esta entrada observamos como se están enviando múltiples correos de este tipo pero usando como remitentes a la mayoría de cajas y bancos más conocidos. Aconsejamos eliminar cualquier correo parecido al que hemos analizado en este artículo, aunque como remitente aparezca su entidad bancaria.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/18/campana-de-propagacion-de-malware-usando-caja-cantabria-como-gancho/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Correos spam propagan troyano Bredolab de forma masiva</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/08/09/correos-spam-propagan-troyano-bredolab-de-forma-masiva/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/08/09/correos-spam-propagan-troyano-bredolab-de-forma-masiva/#comments</comments>
		<pubDate>Mon, 09 Aug 2010 09:42:26 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[bredolab]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2390</guid>
		<description><![CDATA[A pesar de los elaborados vectores de ataque descubiertos recientemente, seguimos viendo como los creadores de malware no dejan de lado los métodos clásicos para propagar sus amenazas. Así lo hemos podido comprobar este fin de semana, en el que hemos visto una inusualmente alta propagación de spam con ficheros adjuntos que contienen una nueva [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">A pesar de los elaborados vectores de ataque descubiertos recientemente, seguimos viendo como los creadores de malware no dejan  de lado los métodos clásicos para propagar sus amenazas. Así lo hemos podido comprobar este fin de semana, en el que hemos visto una inusualmente alta propagación de spam con ficheros adjuntos que contienen una nueva variante del troyano Bredolab. Este tipo de correos usan diferentes temáticas que van desde el supuesto envío de imágenes adjuntas hasta una invitación de boda, pasando por un acertijo matemático. Veamos por ejemplo uno de los correos que simula ser una invitación de boda:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/bredolab2/correo1.png" alt="" /></p>
<p style="text-align: justify;">Desde luego, es una curiosa técnica de ingeniería social para hacer que la gente abra el archivo adjunto infectado pero resulta igualmente efectiva. Si caemos en la trampa, abrimos el archivo comprimido y ejecutamos su contenido, nuestro sistema se infectará con el troyano que los productos de seguridad de ESET detectan como Win32/TrojanDownloader. Bredolab.AN. Este tipo de malware permanece activo en nuestro sistema y se conecta a servidores externos para descargar nuevos ejemplares de malware aunque también se le ha visto asociado a otros casos de códigos maliciosos como los falsos antivirus.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/bredolab2/amenaza.png" alt="" /></p>
<p style="text-align: justify;">La propagación masiva de este tipo de correos maliciosos es solo una de las tareas que realizan los ordenadores que integran una botnet y, a pesar de ser una técnica bastante rudimentaria comparada con los vectores de infección más recientes, sigue siendo rentable para los creadores de malware . Para protegernos de este tipo de amenazas, desde el laboratorio de ESET en Ontinet.com, recomendamos desconfiar de este tipo de correos, así como también descargar e instalar un antivirus con capacidad de detección de este tipo de malware y sus variantes.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/08/09/correos-spam-propagan-troyano-bredolab-de-forma-masiva/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Troyano brasileño con vector de ataque mejorado</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/29/troyano-brasileno-con-vector-de-ataque-mejorado/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/29/troyano-brasileno-con-vector-de-ataque-mejorado/#comments</comments>
		<pubDate>Thu, 29 Jul 2010 10:29:45 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[brasil]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2328</guid>
		<description><![CDATA[Las técnicas usadas por muchos creadores de malware latinoamericanos (y especialmente los brasileños) para lograr infectar a los usuarios, se han basado tradicionalmente en la ingeniería social y no ha sufrido grandes cambios en los últimos años. Lo habitual es que se incluya un archivo adjunto o un enlace a una dirección web maliciosa concreta [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Las técnicas usadas por muchos creadores de malware latinoamericanos (y especialmente los brasileños)  para lograr infectar a los usuarios, se han basado tradicionalmente en la ingeniería social y no ha sufrido grandes cambios en los últimos años. Lo habitual es que se incluya un archivo adjunto o un enlace a una dirección web maliciosa concreta donde se encuentra el código malicioso y, en la mayoría de ocasiones, este malware es un troyano bancario.</p>
<p style="text-align: justify;">No obstante, en las últimas semanas hemos visto como se ha ido evolucionando de un simple correo con adjunto o enlace a algo más elaborado. En este mismo blog hemos comentado <a href="http://blogs.protegerse.com/laboratorio/2010/06/14/troyano-brasileno-con-foto-de-regalo/">algunos casos</a> de la<a href="http://blogs.protegerse.com/laboratorio/2010/06/23/continuan-los-ataques-de-correos-brasilenos-con-regalo/"> evolución de los métodos de propagación</a> de este tipo de malware y en los últimos días, hemos analizado otra más.</p>
<p style="text-align: justify;">En esta ocasión nos encontramos con un correo de una supuesta empresa de transportes que solicita que rellenemos un formulario.</p>
<p><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/transporte/correo1.png" alt="" /></p>
<p style="text-align: justify;">Aparentemente, no se observa ninguna novedad con respecto a otros casos similares. Si pulsamos sobre el enlace para descargar el archivo .pdf se nos mostrará una ventana de descarga indicando que vamos a proceder a descargar el fichero <em>Arquivo_DSCF3197.cpl</em>.</p>
<p style="text-align: justify;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/transporte/decarga1.png" alt="" /></p>
<p style="text-align: justify;">Aquí observamos una diferencia con respecto a los casos de infección clásicos de este tipo de troyanos. Normalmente se procede a descargar un archivo ejecutable .exe o un documento .pdf modificado para aprovechar alguna vulnerabilidad. No obstante, en esta ocasión se usa un <a href="http://support.microsoft.com/kb/149648/es">archivo .cpl</a>, utilizados por Windows para representar las herramientas del panel de control.</p>
<p style="text-align: justify;">Asimismo, la dirección web que se usa para realizar la descarga pertenece a un club de artes marciales brasileño que nada tiene que ver con la propagación de esta amenaza. Recientemente hemos visto muchas páginas webs legitimas usadas para propagar malware por lo que debemos extremar las precauciones. Está también es una novedad en este tipo de ataques ya que lo normal era preparar una dirección web concreta y no utilizar una web legítima.</p>
<p style="text-align: justify;">La utilización de los archivos con extensión .cpl para propagar malware no es habitual y puede que esta sea una de las causa por las que, en el momento de escribir este artículo, aun pocos motores antivirus detectaban esta amenaza. Tanto <strong>ESET NOD32 Antivirus</strong> como <strong>ESET Smart Security</strong> detectan este código malicioso como el troyano <strong>Win32/TrojanDownloader.Banload.PNO</strong>.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/transporte/alerta.png" alt="" /></p>
<p style="text-align: justify;">Cabe recordar que este tipo de amenazas sigue dependiendo en gran medida de las técnicas de ingeniería social para poder propagarse. Es por eso que, desde el laboratorio de ESET en Ontinet.com recomendamos extremar las precauciones a la hora de abrir correos no solicitados y contar con la protección de un antivirus actualizado capaz de detectar este tipo de amenazas.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/29/troyano-brasileno-con-vector-de-ataque-mejorado/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Falso correo de Imageshack usado para propagar malware</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/23/falso-correo-de-imageshack-usado-para-propagar-malware/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/23/falso-correo-de-imageshack-usado-para-propagar-malware/#comments</comments>
		<pubDate>Fri, 23 Jul 2010 16:48:36 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[codec]]></category>
		<category><![CDATA[drive-by-download]]></category>
		<category><![CDATA[imageshack]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2288</guid>
		<description><![CDATA[La suplantación de empresas o individuos es una práctica habitual usada por los creadores de malware para engañar a los usuarios y conseguir que ejecuten sus creaciones o accedan a enlaces preparados para descargar malware. En este blog ya hemos informado sobre estrategias de engaño que han usado el nombre de empresas como Microsoft, Amazon, [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La suplantación de empresas o individuos es una práctica habitual usada por los creadores de malware para engañar a los usuarios y conseguir que ejecuten sus creaciones o accedan a enlaces preparados para descargar malware. En este blog ya hemos informado sobre estrategias de engaño que han usado el nombre de empresas como Microsoft, Amazon, entidades bancarias varias, etc.</p>
<p style="text-align: justify;">En esta ocasión se ha suplantado la identidad de Imageshack, empresa legítima bastante usada para el almacenamiento de imágenes en sus servidores. Como si de un correo de esta empresa se tratase, recibimos en nuestro buzón un mensaje similar a este:</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/imageshack/correo.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/imageshack/correo1.png" alt="" /></a></p>
<p style="text-align: justify;">En el correo se nos indica que hemos conseguido registrar una cuenta en Imageshack y se nos proporcionan los datos de acceso y un enlace para acceder a la misma. Si pulsamos sobre el enlace veremos cómo accedemos a una web donde se nos intentará mostrar un supuesto vídeo y solicitará la descarga de un archivo ejecutable (<em>adobe_flash_install.exe</em>) camuflado de codec flash.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/imageshack/deteccion.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/imageshack/deteccion1.png" alt="" /></a></p>
<p style="text-align: justify;">Si contamos con un antivirus capaz de detectar esta amenaza, la bloqueará y eliminará, evitando que ejecutemos el archivo e infectemos nuestro sistema. Los productos de seguridad de ESET detectan esta amenaza como un troyano <a href="http://www.eset.eu/encyclopaedia/win32-spy-zbot-vj-generic-dx-gxm-pws-trojan-horse">Win32/Spy.Zbot.YW</a>, malware con funciones de software espía que se encarga de recolectar información cuando el usuario navega por determinados sitios webs.</p>
<p style="text-align: justify;">Este tipo de amenazas suelen ser bastante frecuentes y se aprovechan de la confianza del usuario en el remitente del mensaje para poder propagarse con más facilidad. Desde el laboratorio de ESET en Ontinet.com aconsejamos desconfiar de este tipo de mensajes aunque el remitente nos inspire confianza, así como descargar e instalar un antivirus que permita detectar las amenazas que se esconden tras los enlaces maliciosos.</p>
<p style="text-align: justify;">Josep Albors.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/23/falso-correo-de-imageshack-usado-para-propagar-malware/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Spam de Wester Union propaga falso antivirus</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/14/spam-de-wester-union-propaga-falso-antivirus/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/14/spam-de-wester-union-propaga-falso-antivirus/#comments</comments>
		<pubDate>Wed, 14 Jul 2010 11:49:13 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Spam]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[rogue antivirus]]></category>
		<category><![CDATA[Security Tool]]></category>
		<category><![CDATA[Wester Union]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2164</guid>
		<description><![CDATA[La empresa Wester Union es una empresa americana que se dedica a ayudar a los usuarios a realizar envíos de dinero de forma rápida y segura. Durante el día de hoy hemos estado recibiendo multitud de correos no deseados haciendo referencia a esta empresa donde se nos indica que una transferencia, que no hemos realizado, [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">La empresa <a href="http://www.westernunion.com/" target="_blank">Wester Union</a> es una empresa americana que se dedica a ayudar a los usuarios a realizar envíos de dinero de forma rápida y segura. Durante el día de hoy hemos estado recibiendo multitud de correos no deseados haciendo referencia a esta empresa donde se nos indica que una transferencia, <b>que no hemos realizado</b>, no ha llegado a su destino.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/correo.jpg" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/correo.jpg" width="300"></a></center></p>
<p align="justify">En el correo, también se muestra que para recuperar el dinero enviado necesitamos imprimir el archivo adjunto y visitar la página de la agencia, pero si ejecutamos el archivo adjunto nos encontramos con algo muy distinto.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/01.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/01.png" width="300"></a></center></p>
<p align="justify">Se ejecuta automáticamente un falso antivirus llamado Security Tool. El aspecto que muestra esta aplicación ya es conocido por nuestro laboratorio de ESET en Ontinet.com, ya que hace un tiempo este mismo software fraudulento fue detectado en Internet bajo el nombre de<a href="http://blogs.protegerse.com/laboratorio/2010/03/15/falso-antivirus-smart-security/" target="_blank"> Smart Security</a></p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/varios.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/varios.png" width="300"></a></center></p>
<p align="justify">Una vez se instala en nuestro equipo, realiza un supuesto análisis de las distintas unidades del sistema. Al finalizar, se muestran multitud de falsas amenazas detectadas. Para terminar el proceso de eliminación se nos insta a adquirir el producto mediante un pago y así olvidarse de estas supuestas infecciones.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/westerunion/04.png" target="_blank"><img src="http://blogs.protegerse.com/laboratorio/img/westerunion/04.png" width="300"></a></center></p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com les aconsejamos desconfiar de todo correo que haga referencia a servicios de Internet que no utilicemos. Además de no ejecutar nunca los archivos adjuntos a estos mensajes y disponer de un software antivirus actualizado.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/14/spam-de-wester-union-propaga-falso-antivirus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Tienen algo en común las vuvuzelas y el Spam?</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/09/%c2%bftienen-algo-en-comun-las-vuvuzelas-y-el-spam/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/09/%c2%bftienen-algo-en-comun-las-vuvuzelas-y-el-spam/#comments</comments>
		<pubDate>Fri, 09 Jul 2010 15:04:40 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[allspammedup]]></category>
		<category><![CDATA[Computerworld]]></category>
		<category><![CDATA[Correo no deseado]]></category>
		<category><![CDATA[vuvuzela]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2133</guid>
		<description><![CDATA[Una de las protagonistas del mundial de fútbol 2010 celebrado en Sudáfrica es, sin ninguna duda, la vuvuzela. Un instrumento que provoca un ruido ensordecedor y muy molesto. ¿Podría ser tan molesto como el correo electrónico no deseado que recibimos a diario?, ¿se puede hacer algo para dejar de escuchar las vuvuzelas? A finales de [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Una de las protagonistas del mundial de fútbol 2010 celebrado en Sudáfrica es, sin ninguna duda, la vuvuzela. Un instrumento que provoca un ruido ensordecedor y muy molesto. ¿Podría ser tan molesto como el correo electrónico no deseado que recibimos a diario?, ¿se puede hacer algo para dejar de escuchar las vuvuzelas? </p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/spam2/vuvuzelas.jpg"></center></p>
<p align="justify">A finales de Junio, en <a href="http://blogs.computerworld.com/16417/10_ways_spam_is_like_vuvuzelas_world_cup_horns" target="_blank"> blogs.computerworld.com</a> aparecía un artículo muy curioso en el que se comparaban las vuvuzelas con el correo no deseado, alguno de los argumentos que mostraban, de forma muy resumida, eran los siguientes:</p>
<ul>
<li>Es continua e inevitable
</li>
<li>Propaga infecciones bacterianas y virales
</li>
<li>En teoría es ilegal
</li>
<li>El único plan viable para erradicarla es aplicar un filtro
</li>
</ul>
<p align="justify">Hoy mostramos un artículo elaborado por <a href="http://www.allspammedup.com/2010/07/10-ways-vuvuzelas-arent-like-spam/?utm_source=feedburner&#038;utm_medium=feed&#038;utm_campaign=Feed%3A+Allspammedup+%28AllSpammedUp.com+-+Anti+spam%29&#038;utm_content=Google+Reader" target="_blank">allspammedup.com</a> en el que refuta la opinión expresada en computerworld, mostrando su razonamiento de por qué las vuvuzelas no son comparables al spam:</p>
<ul>
<li>El ruido es continuo pero evitable, además los que la usan lo hacen con alegría</li>
<li>Las vuvuzelas son de plástico</li>
<li>Se han convertido en una parte del fútbol que debe ser bienvenida</li>
<li>Con ellas aumenta la productividad en la empresa, con el spam no</li>
</ul>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com aconsejamos a nuestros visitantes leer detenidamente estos dos artículos, al igual que esperamos que echen pelillos a la mar y que tanto computerworld como allspammedup disfruten de este mundial que ya llega a su fin.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/09/%c2%bftienen-algo-en-comun-las-vuvuzelas-y-el-spam/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
