Mostrando entradas con la etiqueta Virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Virus. Mostrar todas las entradas

sábado, 31 de agosto de 2013

Nuevo virus en Facebook ha afectado a 800.000 usuarios

Los usuarios de redes sociales son víctimas predilectas de los deasrrolladores de malware.
Aprovechando la confianza que generan este tipo de sitios, explotan sus debilidades.
En esta ocasión, un virus disfrazado de un vídeo posteado por un amigo, logra acceso a la contraseña de la cuenta de usuario.



Los usuarios de Facebook tienen que cuidarse hoy de una nueva amenaza: un virus que, bajo el disfraz de ser un vídeo posteado por un amigo en la red social, logra tener acceso a datos privados como la contraseña del usuario atacado.

No hace mucho que te hablábamos de un ataque hecho a través de extensiones falsas en Google Chrome y Firefox, a las cuentas de usuarios en Google+, Twitter y Facebook. Lamentablemente la situación no ha mejorado.

El modo de operación es el siguiente: una vez el usuario pincha en el vídeo -sin sospechar nada inusual, pues se trata de un post de un amigo, ¿no es cierto? -Se le envía a una página web que le dice que debe descargar una extensión para poder verlo.

Y es aquí donde comenzaron los problemas, pues desde luego la "extensión" está diseñada para lograr acceder a la contraseña del usuario. Desde aquí se pueden tomar varias rutas, como por ejemplo utilizar estas credenciales para obtener más información personal, o simplemente extenderse más rápidamente utilizando la identidad del atacado para enviar "vídeos" a sus amigos.

En este momento, el New York Times reporta que hay alrededor de 40,000 nuevos ataques cada hora y que un total de más de 800,000 usuarios se encuentran afectados por el malware.

Y es que esta versión del software malicioso ha logrado hacer el quite a las medidas impuestas por Google para tratar de detener su crecimiento; a pesar de que al principio estaba diseñado para funcionar en Google Chrome, las últimas versiones han sido adaptadas para ser igualmente efectivas en Firefox.

El aumento en la frecuencia y la sofisticación de este tipo de ataques es un llamado más de atención para tener mucho cuidado en nuestras actividades en Internet. Es importante siempre considerar cualquier mensaje como potencialmente peligroso, y actuar con el cuidado y la precaución necesarios para no tener que lamentar más adelante haber pinchado en un vínculoen Facebook.

domingo, 14 de julio de 2013

Atención con el virus que ataca al WhatsApp

“Priyanka” es el nuevo punto débil de la famosa aplicación de mensajería


El virus se llama ‘Priyanka’ y afortunadamente no se instala en el celular por sí mismo, sino que se presenta como un contacto para agregar mediante una solicitud.

Cuando se acepta a ‘Priyanka’ como amigo, todos los contactos que se tengan en WhatsApp tendrán este nombre,causando desorden y confusión en nuestra lista de amigos de la aplicación, 


Para evitar el virus, es necesario rechazar la solicitud de amistad de cualquier contacto con este nombre.

Una vez que el dispositivo móvil ya ha sido afectado, la única opción es borrar la aplicación y volver a descargarla nuevamente.

Si la infección es reciente, se recomienda borrar lo antes posible a ‘Priyanka’, entrar a ajustes y forzar el cierre de la aplicación, luego borrar datos; así podrás reiniciar la cuenta y tener el WhatsApp con tus contactos originales.

domingo, 30 de junio de 2013

Se filtró una herramienta "profesional" para crear malware



El kit de herramientas es el producto del desarrollo de un grupo de 25 hackers


Fue utilizado en fraudes bancarios por alrededor de 250 millones de dólares los especialistas en seguridad están preocupados por las potenciales copias y desarrollos "amateur" que puedan surgir de esta situación

Se ha filtrado en internet una herramienta para desarrollar malware cuya licencia hasta hace poco se vendía en los subterráneos de la red por hasta US$40.000. El kit de desarrollo, llamado Carberp, fue utilizado por un grupo de hackers para sustraer un estimado de 250 millones de dólares a través de fraude bancario.

La fuga se dio luego de que los creadores de la herramienta ofrecieran vender el código fuente de la misma en una subasta clandestina, con un precio base de US$25.000 (Al parecer el motivo es que uno de los creadores del kit estaba corto de dinero). La subasta inició el 5 de Junio, y para mediados del mes, el código fuente de Carberp estaba siendo ofrecido en foros alrededor de la web. 


Desde entonces se ha convertido en una de las descargas más populares de los sectores -legales, o no- , que tienen interés en la ciberseguridad.

Dentro del paquete de 1.8 GB se pueden encontrar todas las herramientas necesarias para construir malware que explote vulnerabilidades de sistemas Windows 7, así como componentes de caballos de Troya como UsSnif, y un kit completo de creación de botnets llamado Citadel. Al parecer, las capacidades destructivas del software no se extienden a equipos con sistema operativo Windows 8.

Sin embargo, esto último no es realmente un motivo para estar tranquilos. Por un lado, la base instalada de Windows 7 es enorme aún, y toda ella sería susceptible de ser atacada por los productos de este kit de desarrollo. Para tener una idea del volumen posible de infecciones, recientemente Microsoft, a través de un ataque enfocado a más de 1.400 variantes de botnet creados con Citadel, logró desinfectar más de 1.25 millones de ordenadores.

Y allí es donde radica el peligro de esta filtración. A pesar de que por un lado, tener acceso al código fuente de la herramienta de desarrollo ofrece a los especialistas en seguridadacceso nunca antes visto al funcionamiento interno de cierto tipo de malware y por tanto herramientas para detenerlo, también ofrece a un elevado número de hackers malintencionados, profesionales y amateur, herramientas para inundar la red con malware creado de una manera muy fácil y rápida. Puede ser tiempo de actualizar el antivirus.

sábado, 29 de junio de 2013

Virus histórico para Mac OS: nVir (1987)


Retomando el recordatorio de virus históricos para sistemas de Apple, en esta entrada vamos a hablar de uno de los primeros virus que surgió, el nVIR (1987). Este virus es de la misma década que los virus primigenios para Mac, como el Elk Cloner (1982), y destaca por ser considerado uno de los virus más prolíficos para estos sistemas - dado que el código fuente del virus original fue ampliamente difundido -, contando con una larga lista de variantes. 

¿Cómo funciona este virus?
Su método de acción era cambiar la primera instrucción que realizaba una aplicación al ser lanzada (CODE 0 resource), haciendo que esta ejecutase el proceso de instalación del virus en el sistema. Este proceso comprobaba la existencia de unos archivos de recursos que utilizaba el virus, instalándolos en caso de no encontrarlos. Los recursos que instalaba era un archivo INIT32 y varios ficheros llamados “nVIR” seguidos de un número (de ahí el nombre del virus). Una vez hecho esto, la aplicación se iniciaba con normalidad.

El archivo INIT32 se ejecutaba al inicio del sistema, parcheando el TEInit trap (interrupción del sistema operativo) haciendo que cualquier aplicación que ejecutase la interrupción, quedase infectada. Los archivos nVIR, daban “soporte” al virus. Por ejemplo, el 0 contenía un contador que marcaba el inicio de la actuación del virus, el 2 guardaba la instrucción original de inicio de la aplicación y el 3 (en algunos variantes el 5) guardaba una copia del INIT32.

Era capaz de extenderse a través de cualquier sistema usado para compartir aplicaciones como disquetes o redes de datos y dado el periodo que este virus permanecía latente (marcado por el contador del nVIR 0) una vez ya instalado, era difícil averiguar cual era la causa de la infección sin un análisis exhaustivo de las aplicaciones del sistema.

¿Cuáles eran sus síntomas?
nVIR (conocido también por alguno de estos alias: AIDS, Fuck, Hpat, Jude, MEV#, MODM, nCAM, nFLU, kOOL, SHIT, prod) presentaba varios síntomas, dependiendo de la variante del virus, pero se pueden discernir los siguientes síntomas comunes a todas las variantes: cierre de aplicaciones, fallos a la hora de imprimir, tiempo de respuesta del sistema lento, o fallos del sistema operativo. Las tres “cepas” principales del virus fueron las siguientes:
• nVIR-A. El contador contenido en el fichero nVIR 0 estaba inicializado a 1000 y disminuía en 1 cada reinicio del sistema y en 2 cada vez que una aplicación infectaba era ejecutada. Una vez llegado a 0, se reproducía al usuario el mensaje “Don´t Panic” si MacInTalk (sintetizador de voz para Mac) estaba instalado y en caso contrario, emitía un pitido. Esto sucedida 1 de cada 16 inicios del sistema y en 1 de cada 8inicios de una aplicación.

• nVIR-B, que presentaba el mismo sistema de contador con iguales características a las mencionadas para nVIR-A, pero esta variante no usaba MacInTalk, emitiendo solo pitidos. En este caso la frecuencia de este suceso era menor que la de la variante A, ocurriendo 1 vez de cado 8 inicios del sistema y 1 de cada 4 inicios de una aplicación.

• nVIR-C, cuyo comportamiento es idéntico al de la variante B, residiendo la diferencia en uno de los ficheros de recursos nVIR que el virus instalaba en el sistema de ficheros.
Soluciones para combatir al virus
El síntoma evidente para reconocer la existencia del virus, aparte de los pitidos y mensajes emitidos al usuario, era la existencia de los archivos nVIR e INIT32. Por otro lado se podía comprobar si una aplicación estaba infectada inspeccionándola (con ResEdit, por ejemplo). Si contenía en su instrucción de inicio (CODE 0 resource) el código hexadecimal 0000 3F3C 0100 A9F0 entre los bytes 16-23, la aplicación estaba corrupta. La existencia de un CODE 256 (255 en algunas variantes) resource de tamaño 372 bytes, también era síntoma de infección en la aplicación. Para combatir al virus existían varías opciones:
• La más fácil de cara al usuario era usar un antivirus o antimalware, que protegía y eliminaba el virus. Ya por aquella época existían antivirus de reconocida calidad y de licencia gratuita que trataban al nVIR, como Disinfectant.
Figura 1: Disinfectant para Mac OS
• Se podía desinfectar una aplicación de forma manual, sustituyendo los bytes del 16al 23 del CODE 0 por el contenido del nVIR 2 (que contenía los bytes de la instrucción original), eliminando el CODE 256 si era de 372 bytes y finalmente, eliminando todos los archivos nVIR.

• Se podía hacer inmune al equipo frente a este virus en particular creando en el sistema de ficheros un archivo INIT32 de 2 bytes hexadecimales, 45 75 (instrucciónRTS, retorno de subrutina) y creando 8 archivos nVIR (del 0 al 7, importando las mayúsculas y minúsculas del nombre) vacíos. De esta forma se podía “engañar” al proceso de instalación del virus haciéndole creer que ya esta instalado en el sistema.