ESET Latinoamérica - Laboratorio

Archivo para 14 Marzo, 2008

Respuesta de UNICEF a ESET

Marzo 14, 2008 5:45 pm

Luego de comunicarnos con UNICEF, han eliminado al usuario que ofertaba productos farmacéuticos y nos han respondido muy rápidamente sobre el asunto:

Me gustaría extenderle mis saludos. Soy la Coordinadora de la Juventud Opina. Hemos quitado este spam de nuestro sitio. Le agradecemos por su mensaje y su deseo de apoyar a la Juventud Opina.

Gracias,

María Cristina XXXX
Voices of Youth Coordinator
Adolescent Development and Participation Unit Programme Division UNICEF New York Tel. (212) 326-XXXX
E-mail: cXXX@unicef.org
Web: www.unicef.org/voy
________________________

For every child
Health, Education, Equality, Protection
ADVANCE HUMANITY

Esto prueba que existiendo responsabilidad de todas las organizaciones públicas y privadas esta basura y estos delincuentes pueden ser combatidos.

Cristian

1 Voto2 Votos3 Votos4 Votos5 Votos Vota primero
Agregar a del.icio.us Agregar a Digg Agregar a Technorati Agregar a Furl Agregar a Meneame

Propagación de malware a través de importantes foros (y II)

3:00 pm

Continuando nuestra entrega anterior sobre propagación de malware a través de importantes foros, ahora mostraremos como sitios educativos son utilizados para llevar al usuario a sitios pornográficos o conteniendo malware.

En este caso y mediante la metodología ya explicada, se inserta splog en diversos foros y mediante ellos se redirige al usuario a páginas de búsqueda de populares sitios educativos:

Búsqueda en sitios educativos

Como puede verse se injecta un iframe y con ellos se redirige automáticamente al usuario a los sitios web pornográficos o con malware ya descriptos anteriormente.

Esta metodología también fue la utilizada para redirigir usuarios a un perfil fraudulento en el foro de UNICEF, como se vé a continuación:

Redirección a Unicef

En este caso el usuario vería la siguiente publicidad. Esta situación ya ha sido comunicada a los administradores del sitio, quienes han respondido y eliminado el usuario:

Sitio de Unicef

Otra de las opciones es dirigir al usuario a sitios pornográficos que ofrecen la descarga de codecs conteniendo el ya clásico TrojanDownloaderZlob.

En este oportunidad los delincuentes han diversificado las formas de llegar a sus creaciones, con el objetivo de vender productos o infectar al usuario. Una vez puede verse la imaginación detrás del crimen, sin importar los medios utilizados y con los objetivos económicos bien definidos.

Cristian

1 Voto2 Votos3 Votos4 Votos5 Votos Vota primero
Agregar a del.icio.us Agregar a Digg Agregar a Technorati Agregar a Furl Agregar a Meneame

Propagación de malware a través de importantes foros

1:40 pm

Tiempo atrás informamos sobre una gran cantidad de sitios que habían sido modificados por para incluir scripts dañinos.

Hoy, nuevamente hemos llegado a sitios similares en donde los atacantes utilizan una metodología similar, pero en esta oportunidad, los sitios atacados corresponden a sitios educativos y foros entre los que se encuentran algunos muy importantes como el de Unicef, quien ya ha sido informado sobre este tema.

La metodología utilizada en este caso corresponde a agregar comentarios en cualquier tipo de foros o en cuadros de búsqueda de sitios, que principalmente corresponden a universidades con dominios .edu.

Los comentarios insertados corresponden a scripts dañinos que apuntan a URLs que alojan sitios pornográficos, venta de productos farmacéuticos, como viagra y cialis, y malware con diferentes objetivos.

A continuación se hace el seguimiento de un par de casos encontrados. En el primero de ellos se accede a un foro y se puede ver un mensaje del siguiente tipo:

Script en foro

Este script podría ejecutarse automáticamente al cargar la página, pero si no fuera así, el usuario aún puede realizar clic en cualquiera de lo enlaces visualizados ingresado a unos de los sitios mencionados.

En el caso de sitios de publicidad de productos farmacéuticos, el usuario verá algo como lo siguiente:

Sitio farmacéutico

Al cargar algunas de estas página se puede descargar un troyano alojados en distintos sitios webs. En este caso el mismo es detectado por la Heurística Avanzada de ESET NOD32.

Detección de ESET NOD32

En este momento se pueden encontrar en Google alrededor de 60.000 sitios conteniendo los scripts mencionados. En una segunda entrega, veremos como esta metodología es utilizada en otros foros y en las páginas de descarga de distintas universidades.

Cristian

1 Voto2 Votos3 Votos4 Votos5 Votos Vota primero
Agregar a del.icio.us Agregar a Digg Agregar a Technorati Agregar a Furl Agregar a Meneame

La mejor forma de protección es la prevención (III)

10:00 am

Continuamos con algunos otros consejos luego de los vistos en I y II.

Explorar el sistema en busca de códigos maliciosos

Otra buena práctica a adoptar es explorar con regularidad nuestro equipo para prevenir y detectar infecciones que se hayan podido infiltrar por la falta de actualización de la base de firmas del antivirus.

Para lo cual se puede programar ESET NOD32 Antivirus para que realice exploraciones desatendidas de manera automática y cada un determinado tiempo, establecido por nosotros. En exploración desatendida con ESET Smart Security se explica de qué manera configurar el antivirus para que realice esta tarea sin la intervención del usuario.

Actuar con precaución

La mayor cantidad del malware actual requiere la intervención del usuario para poder ejecutarse; por ejemplo, un troyano utiliza metodologías de Ingeniería Social porque precisamente necesita que el usuario lo ejecute. Entonces una regla muy útil y eficaz es ser precavido en todo momento.

Existen códigos maliciosos que simulan ser programas de seguridad antimalware, pero que en realidad son falsas soluciones de seguridad denominados Rogue y otros que “matan” los procesos de herramientas de seguridad incluido el firewall.

Muchos otros se descargan y ejecutan de manera transparente al ingresar a una página web, algunas que simulan ser actualizaciones de programas y otros que simulan parches de seguridad de sistemas operativos.

Como verán la imaginación de los creadores y diseminadores de malware se ejercita bastante y ello nos obliga a ser más cautelosos.

Los consejos más nombrados

Si recibimos un correo electrónico con un archivo adjunto, por MSN o cualquier otra vía de comunicación, debemos verificar que la persona que lo envió realmente quiso hacerlo.

Ejemplos concretos sobre como actúa el malware que se disemina por MSN y por SPAM pueden encontrar en los siguiente artículos: Tu amigo falso: el malware mensajero y SPAM: Hoy, ahora… ¿siempre?

Del mismo modo, tampoco debemos confiar en correos o mensajes que supuestamente provienen de entidades financieras o bancarias, ya que la mayoría deriva en ataques de Phishing.

Manteniendo una conducta responsable evitaremos ser víctimas de las acciones maliciosas del malware y nos ahorraremos mucho tiempo y esfuerzo si consideramos el que nos llevaría intentando eliminar alguna de estas amenazas de nuestro sistema.

Jorge

1 Voto2 Votos3 Votos4 Votos5 Votos Vota primero
Agregar a del.icio.us Agregar a Digg Agregar a Technorati Agregar a Furl Agregar a Meneame