Todas las amenazas

Virus

Hackers

Spam

Todo el sitio    Sólo virus
  
Enciclopedia de virus
Alertas
Análisis
Noticias
Glosario
Bitácora

 
Archivo

<< 2009  
ene feb mar
abr may jun
jul ago sep
oct nov  
Sobre los autores de la bitácora del analista antivirus
About Diary's Authors

La bitácora del analista antivirus es un weblog mantenido por los analistas antivirus de Kaspersky Lab, encabezado por Eugene Kaspersky. Lea más sobre los autores de esta bitácora

 

  Home / Bitácora / marzo 2009

Bitácora del analista antivirus

Criminales aprovechan la fiebre de Kido/Conficker


  Georg       31 marzo 2009 | 11:30  MSK

Comentar  

Como F-Secure ya había anunciado en un informe los criminales están aprovechando la fiebre de Conficker para tratar de vender sus productos antivirus falsos a los usuarios de Internet. Su solución muestra alertas falsas en sistemas limpios para tratar de convencer a sus víctimas de que se deshagan del gusano comprando un programa antivirus falso por $39,95. Al contrario de lo que afirman en el sitio remove-conficker.org (que ya está clausurado), la solución no detecta Kido:

Sin embargo, estos delincuentes no son los únicos que tratan de hacer dinero aprovechando el miedo de la gente a este supuesto super-gusano. Otras personas, por ejemplo, están ofreciendo sus servicios para ayudar a eliminar Kido de los ordenadores infectados en sitios como éste:


No compartan sus verdaderos datos, existen herramientas que pueden ayudarles de forma gratuita:

Asimismo, el Conficker Working Group ha puesto a disposición del público una lista de sitios peligrosos que aprovechan la confusión causada por Kido.

BBC se vuelve a pasar de la raya


  David       20 marzo 2009 | 02:06  MSK

Comentar  

Periodistas de la BBC se hicieron pasar por estafadores y compraron nombres, direcciones y datos de tarjetas de crédito de usuarios británicos a un traficante de datos robados en Delhi, India. Parece que una de las siete tarjetas que compraron era válida. La BBC sea ha puesto en contacto con los dueños de los datos robados.

La BBC pasó esta noticia en el programa nocturno News at Ten y publicó más información en su sitio web (en inglés).

Esta es la segunda vez en esta semana que la BBC hace negocios con delincuentes. Aunque este caso es diferente al anterior, creemos con firmeza que es una mala forma para resaltar los peligros del cibercrimen.

La red zombi de Click: Un golpe duro para la BBC


  David       12 marzo 2009 | 13:20  MSK

Comentar  

El programa Click de la BBC ha tenido bastante publicidad desde que “compró” una red zombi. Utilizó la red para enviar spam (a direcciones creadas sólo para este propósito) y para saturar un sitio web (con el consentimiento de los dueños del sitio). Hizo todo esto con la idea de concientizar al público.

Por lo general, la BBC hace un muy buen trabajo informando al público sobre los peligros de la red. Pero con esto se les pasó la mano. El Acta de uso indebido de ordenadores señala de manera clara que la persona comete un delito si “provoca que un ordenador realice cualquier función con la intención de obtener acceso a cualquier programa o información protegida de cualquier ordenador”.

No soy un abogado, los abogados inteligentes siempre encuentran una laguna jurídica para utilizar a su favor. Pero trabajo en una empresa de seguridad y, desde mi punto de vista, los del programa Click violaron la ley, o al menos la idea de ésta.

Ingresar a ordenadores ajenos es incorrecto. Ingresar a los ordenadores de otras personas para crear contenido televisivo, aún con las mejores intenciones, es algo que no se debe hacer.

Phishing para bobos


  Aleks        4 marzo 2009 | 23:46  MSK

Comentar  

Ayer publicamos nuestro informe anual, que incluye mi tema favorito: cómo va a cambiar el ambiente de las amenazas virtuales en 2009. Una de las cosas que esperamos ver es un aumento en el número de ataques phishing y estafas en Internet:

“En segundo lugar, la sofisticación técnica que se necesita para desarrollar y propagar nuevos programas maliciosos forzará a muchos cibercriminales a buscar formas más baratas y simples de ganar dinero. El phishing puede ser una de las soluciones más atractivas”.

Además, ya sea por coincidencia o a propósito, ayer recibí un correo electrónico que es un ejemplo perfecto de lo que menciono arriba: una estafa que es fácil y barata de realizar.

Asunto: Por favor vea el archivo adjunto. Remitente (falso): Dirección de Impuestos Internos [nonereply@irs.gov]. Por favor vea el archivo adjunto, verifique que ha llenado todas las columnas y envíe un fax a: +1-646-308-1145.

Este tipo de correo phishing ha estado rondando la red por algún tiempo, pero es la primera vez que recibo un correo como este: tal vez sólo es que tengo suerte, porque mi dirección de correo está en todas las bases de datos de los spammers :)

Este tipo de ataque se llama ‘offline phishing’ (phishing desconectado); los usuarios maliciosos ni siquiera se dan el trabajo de crear un sitio falso, sólo piden que envíes todos tus datos por fax. El utilizar un número de fax da mayor credibilidad al ataque: la mayoría de las personas ha escuchado de sitios phishing, pero el phishing por fax es menos conocido. Además, la combinación del departamento de gobierno y el número de fax encaja a la perfección con la percepción de que las instituciones públicas siguen utilizando tecnologías antiguas.

Entonces, ¿qué peligro representan estos mensajes? (Además del obvio factor de estafa). Los programas adjuntos al mensaje pueden contener programas maliciosos: el ejemplar que yo recibí en mi correo tenía dos documentos de Word adjuntos. Nada hace que este tipo de archivo sea por naturaleza menos peligroso que los ejecutables. Si ha estado al tanto de las noticias, seguramente conoce el caso de la vulnerabilidad sin parche de Adobe PDF Reader, que se está explotando utilizando archivos OLE. Ese es sólo un ejemplo de la amenaza que los archivos MS Office de fuentes desconocidas pueden representar.

Pero, como somos expertos, sabemos cómo abrir archivos como éste de una manera segura. Así que lo hicimos para echar un vistazo a lo que el correo electrónico quería de nosotros.

Esto es lo que encontramos en el archivo llamado Form W-4100B2 A1.doc.

 



Y esto es lo que hallamos en el archivo llamado Form W-4100B2A2.doc.

 



Está claro que la información que se pide es la misma de la que siempre se escucha hablar en los informes sobre pérdidas de datos. Y es el tipo de información que los usuarios maliciosos pueden utilizar para cometer mil y un crímenes… ¡todos bajo tu nombre!

Veamos estos documentos con más profundidad para analizar sus propiedades.
El segundo archivo dice ser FORM W-4100B2. Una búsqueda rápida en Google muestra resultados de correos spam de noviembre de 2008. Aquí podemos ver una muestra de ello. Como se puede observar, lo único que ha cambiado desde noviembre es el número de fax.

Sin embargo, las propiedades del documento muestran que solía llamarse FORM W-8BEN (NRA Recertification). Otra búsqueda rápida en Google muestra entre sus resultados estafas que utilizaron este documento desde principios de 2007 hasta mediados de 2008.

No es ninguna sorpresa que este formulario es casi idéntico a un documento IRS legítimo que lleva el mismo nombre. La única diferencia es que el formulario original dice de forma clara "No enviar FORM W-8BEN a esta oficina. Entréguela a su agente de impuestos", en vez de pedir que devuelvan la información por fax".

Así que las propiedades del archivo muestran el nombre antiguo del archivo, aunque está circulando en la actualidad bajo un nombre distinto. Es casi seguro que la misma persona (o grupo de personas) está detrás de todos los ataques: sólo reutiliza el archivo original haciéndole algunas modificaciones. Incluso sabemos que la última vez que se hizo esto fue el 22 de noviembre de 2008.

Creo que eso es muy triste. Alguien ha estado enviando estos mensajes por al menos dos años, y su única forma de actualizar su ataque consiste en cambiar el número de fax y el nombre de los documentos. Y parece que esto no le causa ningún problema.

Véalo con sus propios ojos. Fíjese en el número: +1-646-308-1145. Sólo está relacionado al ataque actual. Vea las quejas de las víctimas. Mire el sitio IRS que contiene información sobre ataques de este tipo. ¿Qué se está haciendo al respecto? Por lo que puedo percibir, nada.

No conozco las partes de la ley estadounidense que hablan del anonimato para los dueños de números telefónicos. Sólo me parece extraño que por tanto tiempo los que están llevando a cabo estos ataques hayan estado cambiando sus viejos números por otros nuevos sin que nadie haya tratado de ubicarlos y arrestarlos.

Protéjanse Uds. mismos y cuiden sus datos personales. “Phishing para bobos” va a ver cada vez más frecuente en 2009. Es fácil. Es barato. Y, por el momento, no parece haber ningún grave peligro de ser arrestado.

 

Copyright © 1996 - 2009
Kaspersky Lab
Todos los derechos reservados

Correo electrónico: webmaster@viruslist.com