Mostrando entradas con la etiqueta informe seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta informe seguridad. Mostrar todas las entradas

24 ago 2009

Las Redes Sociales: Objetivo principal de los ataques de malware

Las redes sociales como Facebook, StudyVZ o Twitter están aumentando su popularidad. El número cada vez mayor de visitantes y de nuevas ofertas lleva consigo que los ciber-delincuentes tengan en cuenta a estos portales y se ocupen de convertirlos en objetivo del mercado negro. Junto con las redes sociales, los usuarios de Windows también se van a mantener entre las víctimas favoritas de ataques mediante gusanos, troyanos o virus. Asimismo, los atacantes cada vez más se dirigen a los usuarios de smartphones. En general, probados modelos de negocio como el spam, el spyware y el adware permitirán hacer caja a los desarrolladores de malware. El fabricante alemán de software de seguridad G Data describe estos y otros desarrollos así como los pronósticos para malware de todo tipo en su último informe, que cubre la primera mitad de 2009.

Dado que por el momento numerosas pasarelas de malware han sido clausuradas por tecnologías de seguridad, los atacantes se están dirigiendo a áreas menos protegidas. En este sentido, éstos cuentan con mayores oportunidades de éxito si se dirigen a páginas web con numerosas aplicaciones. Debido a este desarrollo, los expertos de G Data asumen que los usuarios sufrirán como consecuencia los efectos constantes de nuevos y enrevesados ataques de malware a través de Internet.

Ralf Benzmüller, director de los laboratorios de seguridad de G Data afirma: "Esperamos que cada vez se produzcan más este tipo de ataques a las redes sociales. Cada vez se dirigen más ataques de phishing o se disemina más malware a redes como Twitter, Facebook, XING y MySpace. Sin embargo, los gusanos que tienen un destino dirigido a través de estas redes, también están adquiriendo importancia. Koobface es el primero de toda una serie de ataques de este tipo”. Benzmüller ofrece consejos sobre cómo uno se puede proteger de estos ataques: “Por supuesto ambos navegadores así como los programas antivirus que se utilicen deben estar siempre actualizados. Además, cualquier enlace en correos electrónicos que aparentemente provienen de amigos y conocidos deben ser inspeccionados antes de entrar a ellos ya que es normalmente en ese tipo de enlaces tras los que se esconden estos peligros”.

En los seis primeros meses del año G Data ha identificado 663.952 elementos de malware, más del doble que en el mismo periodo del año anterior. Sin embargo, es aparente que los ratios de crecimiento registrados no son tan elevados como lo eran en años anteriores. “Una razón para que ocurra esto es la actual crisis económica mundial”, afirma Benzmüller. “Ésta está causando una caída en el número de pedidos, incluso en el mercado negro, algo que sin duda debilita a la industria del e-crimen”. Sin embargo, incluso con menos variantes en menos familias, la producción de malware no sufrirá un descenso significativo. En cambio, se está experimentando una concentración en el mercado y el resto de participantes responden a la misma demanda.

Sin compasión: el e-crimen descubre Apple y Unix como nuevos objetivos.

Estos sectores también llenarán ahora los bolsillos de los que escriben, distribuyen y explotan el malware. Y de nuevo, el éxito ocasional de las autoridades competentes no va a cambiar nada. Como sucedió antes, los usuarios de los sistemas operativos Windows siguen siendo objetivo de los atacantes y el número de programas de malware dirigidos a Apple, Unix y ordenadores portátiles aumentará en un futuro próximo.

Nuevo malware para smartphones y ordenadores portátiles.

G Data ha observado un nuevo fenómeno en el desarrollo de malware para ordenadores portátiles y smartphones. A pesar de que estos productos fueron de nicho por un largo periodo de tiempo, el número de nuevos programas de malware para smartphones y ordenadores portátiles casi se ha duplicado en la primera mitad del año. Por primera vez, el malware destinado a dispositivos móviles se ha situado entre los 5 más potentes. En general, han surgido 106 nuevos programas de malware. Aproximadamente 90 de estos programas no cuentan con una rutina propia de propagación y se utilizan fundamentalmente para enviar mensajes de texto (SMS) principalmente a clientes de telefonía rusos y chinos. Sólo la familia Yxe se propaga de forma independiente a través de mensajes de texto (SMS) con un enlace a una página web. El archivo, que se ofrece en ese mensaje para su descarga, está firmado por Symbian. Por lo tanto, como sucedía anteriormente, la única acción que se requiere por parte del usuario es hacer un clic.

Tendencias para 2009: Para la segunda mitad de 2009, los expertos de G Data esperan que se produzca un crecimiento aún mayor del malware. No obstante, los ratios de incremento deberían ser reducidos, al tiempo que el malware invade Internet. Es particularmente alarmante el hecho de que los métodos de infección utilizados cada vez son más maduros y sofisticados, con lo que el riesgo de daños causados por el malware aumentará para los usuarios de PCs.

8 jun 2009

Los troyanos siguen encabezando la amenaza del malware en mayo



  • El 31,2% del nuevo malware detectado por G Data correspondió a troyanos, casi un 6% menos que el mes anterior
  • La bajada de los troyanos coincide con el crecimiento en el número de downloaders, la segunda categoría más activa (25,6% del total)
  • En todo este mes, se registraron 91.691 nuevos tipos de malware

Según el último informe de malware de G Data, correspondiente al pasado mes de mayo, los troyanos siguen siendo la familia de malware más activa, aunque supongan casi un 6% menos respecto al mes anterior.

En total, del 1 al 31 de mayo aparecieron 91.691 nuevos tipos de malware, según datos registrados por los laboratorios de seguridad de G Data, de los cuales el 31,2% correspondieron a troyanos. Los downloaders, con un 25,6%, y las puertas traseras (13,8%) fueron otros de los códigos maliciosos más habituales:

La bajada de los troyanos, desde el 37% que acapararon en abril hasta el 31,2% de mayo, coincide con una subida de los downloaders (25,6% en mayo, frente al 20,1% de abril).

Familias de malware más activas

Según las similitudes de código encontradas en el malware, se agrupa por familias a estos programas malintencionados. Los más peligrosos durante el mes de mayo fueron los siguientes:

1. Stuh: 4.4%
Estos troyanos pueden cerrar procesos en ejecución al sobrescribir ciertas áreas de la memoria. Esto afecta, entre otros, a Internet Explorer, controladores de red o incluso a algunos procesos de la herramienta de virtualización VMware. Stuh puede manipular el tráfico de red e incluso registrar las pulsaciones de teclado del sistema infectado. También anula el servicio de actualizaciones automáticas de Windows, alterando el registro para que este software malicioso se ejecute cada vez que se encienda el ordenador.

2. Fraudload: 3.9%
En esta familia se agrupan incontables variantes del llamado scareware, programas que se presentan ante el usuario como software de seguridad o herramientas del sistema. Tras avisar al usuario sobre un falso escaneado en busca de infecciones, y evidentemente detectar falsos positivos, se requiere comprar la versión completa del programa y se pide el número de tarjeta de crédito. Llegan al sistema a través de agujeros de seguridad sin parchear, y también se camuflan como falsos códecs para reproducir clips de video en la Red.

3. Monder : 3.6%
Las numerosas variantes de Monder consisten en troyanos que manipulan los ajustes de seguridad de los sistemas infectados, para hacerlos vulnerables frente a ataques adicionales. Además, puede producirse otra infección más con adware, mostrando anuncios no deseados sobre falsos antivirus.

4. Autorun: 2,7%
Este tipo de software utiliza medios extraíbles, como sticks USB o discos duros externos, para propagarse, y lleva a cabo un uso abusivo de la función “autorun” de Windows para introducir código malicioso en el sistema de la víctima. Mediante la manipulación inteligente de los iconos gráficos que se muestran en el menú autorun tras conectar el medio extraíble, se engaña a las víctimas para que instalen el código malicioso. Por ejemplo, el primer elemento que muestra el menú es el símbolo de una carpeta, que supuestamente mostrará la estructura de los directorios pero que, al hacer click en él, en realidad se ejecuta un archivo EXE contaminado.

5. Buzus : 2,7%
Estos troyanos buscan datos personales en el ordenador de la víctima, como números de tarjetas de crédito o información de acceso a banca online, así como credenciales de correo electrónico o FTP. Además, intentan modificar los ajustes de seguridad del sistema, para hacerlos más vulnerables.

11 feb 2009

Los usuarios de Windows bajo la atenta Mirada de los Hackers

El año pasado, la bandas de ciberdelincuentes sometieron a un ataque constante a los ordenadores personales con el sistema operativo Windows. 2008 ha sido un año record en cuanto al volumen de amenazas de seguridad, desde los laboratorios de seguridad de G DATA se detectó un incremento de un 570% respecto al año anterior.En cuanto a las tipologías de virus más habituales, los troyanos, puertas traseras y dowloaders, continúan encabezando las listas de firmas de virus más distribuidas. Por el contrario, y pese al alarmismo generalizado, tan sólo se identificaron 100 amenazas nuevas para teléfonos móviles.
La industria del ecrime continúa centrando su negocio en las plataformas de ordenadores con sistema operativo Windows.Como de costumbre, la industria del cibercrimen busca cuáles son las tendencias en la red y los contenidos más visitados, La Web 2.0 se encuentra en el punto de mira de estos delincuentes, en particular aquellas redes sociales que contienen datos privados de sus usuarios, puesto que el tráfico de datos personales contituye una importante fuente de financiación para la industria. G DATA prevé que la actividad delictiva en el ámbito de las redes sociales aumente significativamente en los próximos meses.

“Para usuarios de Windows, a los cuales van dirigidos el 99, 2% de los ataques, nunca ha habido un momento más peligroso para navegar por Internet con un PC sin protección. Los ciberdelincuentes analizan e identifican rápidamente cuáles son las últimas tendencias en el uso de Internet así como los acontecimientos que más eco despiertan en la red, sirviéndose de estos para infectar ordenadores con malware y prácticar el robo de datos a gran escala. En 2008, las redes sociales y aplicaciones Web de 2008 han sido cada vez más utilizadas para difundir los programas maliciosos y enviar spam personalizado. Los usuarios deben, por tanto, reforzar las medidas para comprobar el contenido de las páginas web de código malicioso” concluye Ralf Benzmüller, director del laboratorio de seguridad de G DATA.

2008, con un total de 894.250 nuevas amenazas, no ha dado a los proveedores de soluciones de seguridad mucho tiempo para tomar aire. Además el número de amenazas de malware que utilizan Flash ActionScript para la distribución aumentó considerablemente en el último semestre del año pasado y es probable que aumente aún más. Hasta el momento, los vídeos Flash no eran percibidos como una seria amenaza, por lo que se trata de uno de los campos que más explotará la industria del cibercrimen a lo largo de 2009

Fecha fija en el calendario de la ciberdelincuencia:

Los autores de malware han sabido aprovechar las actualizaciones del sistema operativo de Microsoft, creando sus propias versiones de dichas actualizaciones a las cuales infectan de virus, el usuario localiza estas actualizaciones infectadas en páginas web y, por desconocimiento, las descarga en su ordenador. Las actualizaciones de software infectadas con virus, constituyen una de las principales vías de disfusión de malware de la industria del cibercrimen.

La víctima más famosa en 2009:

Los centros sanitarios de Carintia, KABEG. Aquí, los delincuentes lograron explotar un agujero de seguridad que se habían conocido desde octubre de 2008 y el contrabando en el Conficker gusano.

Perspectivas para 2009: Aún más malware:

G DATA espera que la cantidad de códigos maliciosos continúe creciendo en 2009. Como en el pasado año, se esperan altas tasas de crecimiento, sin embardo, desde una perspectiva económica, apenas resultarán lucrativas para los autores. Por lo tanto, las tasas de crecimiento podrían ser menores a las del último año.

Para obtener información más detallada así como un resumen detallado de los principales hitos en seguridad informática de 2008 los usuarios interesados pueden consultar el Infome Semestral sobre Malware de G DATA.

Infome Semestral sobre Malware (PDF)

24 dic 2008

INFORME DE SEGURIDAD: Previsiones para 2009

El informe de seguridad de GData destaca la creciente  especialización de la industria del cibercrimen y la consolidación de los canales de comercialización de los servicios fraudulentos de ésta industria

El año se aproxima a su final y algunas personas se preguntan que acontecimientos nos esperan para el año que viene en cuanto a tendencias de seguridad se refiere. Los especialistas del laboratorio de seguridad de G DATA han realizado  un análisis exhaustivo de las últimas tendencias en el malware para el año 2009

A pesar de la recesión económica todo apunta a que la industria del cibercrimen sigue en auge, ésta economía paralela asegurará que en el año que viene, un gran número de ordenadores serán integrados en redes de ordenadores zombie, y millones de usuarios serán víctimas de robos de datos confidenciales y correos de spam.

Entre las principales vías de infección, Ralf Benzmüller, Director del Laboratorio de Seguridad de G DATA destaca las infecciones a través del navegador y sus componentes así como el uso de web fraudulentas y redes sociales para difundir malware, “pese a que los agujeros de seguridad de los navegadores se reducirán a lo largo de 2009, los criminales se aprovecharán de estos a mayor velocidad de la que viene siendo habitual, también los sitios web utilizados para distribuir malware y las redes sociales serán los principales focos de interés de los criminales”

Para Benzmüller, resulta especialmente alarmante la generalización de este tipo de prácticas fraudulentas, “la industria del cibercrimen ha consolidado una sólida red para comercializar su servicio fraudulento, ofreciendo desde  kits de iniciación  hasta ofertas promocionales. Instrumentos sencillos con los que crear una página de phising o distribuir spam a través de redes botnet alquiladas, son hoy en día de fácil acceso”, 

Internet una mina de malware

La principal vía de infección para el año que viene será a través del navegador y sus componentes. Aunque el número de agujeros de seguridad disminuya, éstos serán explotados a mayor velocidad de la que viene siendo habitual para distribuir malware. El malware integrado en páginas web fraudulentas también experimentará un importante crecimiento a lo largo de 2009

Una tendencia que también crece es el uso de la popular web 2.0, webs, foros y blogs para distribuir malware, donde la industria del cibercrimen siempre encuentra nuevas vías de actuación (Ej. clickjacking). Otros objetivos atractivos para los criminales son aquellas páginas que, como Google Docs, almacenan información salvada.

Al mismo tiempo, los ataques de los cibercriminales se harán cada vez más sofisticados, distintas vías de infección se combinarán para asegurar el éxito de los ataques. En el caso ideal para los delincuentes, la víctima ni siquiera notará que su ordenador ha sido infectado o que los datos han sido robados. 

Robo de datos

Datos de acceso bancario, información de tarjetas de crédito y direcciones de correo electrónico son mercancía habitual dentro del mercado negro de la industria del cibercrimen.

Oferta Rango de precios (en euros)
Datos de acceso bancarios 6 - 200 (dependiendo del país)
100 Tarjetas de crédito 40 – 80
1000 Tarjetas de crédito 300 – 600
Direcciones de correo electrónico 0.40 - 2 por MB 

Los datos provienen principalmente de los archivos obtenidos a través de key loggers y otros programas para espiar a los usuarios, aunque la industria del cibercrimen también obtiene su mercancía a través de ataques específicos contra bases de datos de bolsas de empleo, listados de distribución, etc. 

Estas bases de datos contienen información confidencial de los usuarios, por lo que las empresas que manejan información sensible tienden a encriptarla. Pese a este aumento en la concienciación en materia de seguridad por parte de las compañías, desde los laboratorios de seguridad de G DATA prevemos un incremento en los ataques a este tipo de bases de datos debido a los cuantiosos beneficios que generan para los cibercriminales. 

¿Aún más malware?

Los programas de descarga de archivos maliciosos mejoran día a día,  con cada descarga se producen ligeras modificaciones en su software que dificultan el reconocimiento por parte de las soluciones de seguridad. A lo largo de 2008 hemos sido testigos de una avalancha de malware de proporciones hasta ahora desconocida, software espía y puertas traseras han sido los responsables de la mayor parte de los ataques.

Pese a lo que pueda parecer no es imposible que se produzca una nueva inundación de amenazas de seguridad, sin embargo, con los mecanismos anteriormente mencionados que ya han demostrado su eficacia a lo largo de este año, podemos prever que la cantidad de nuevo malware también aumentará en los próximos años. Aunque posiblemente este incremento no será tan acelerado.

3 may 2008

La mitad de los ordenadores "zombies" están en Europa

Top diez de países con más PCs zombies:















La mitad de los ordenadores zombi están en Europa:

• España ocupa el noveno puesto con 5% del total de ordenadores infectados del mundo.
• Los criminales han puesto su mirada en Europa debido a sus veloces conexiones ADSL y el buen parque de PCs

La mayor parte del ejército de ordenadores “zombie”, utilizados por los cibercriminales para enviar spam o llevar a cabo ataques DDoS, se encuentra en Europa, según han descubierto recientemente los laboratorios de seguridad de G DATA, compañía alemana líder en seguridad informática y pionera en la protección antivirus.

El análisis de las direcciones IP utilizadas, efectuado por el equipo G DATA Outbreak Shield en el primer trimestre de 2008, arrojó datos sorprendentes: en términos de ordenadores zombie, Alemania e Italia encabezaron la lista mundial con el 20% del total de ordenadores implicados. España ocupa el noveno puesto, con el 5% del total. El número de “zombies” utilizados cada día ronda una media de 350.000, con picos de 700.000 PCs de este tipo enviando spam.

Las botnets constituyen la espina dorsal de la industria del e-crimen y causan pérdidas millonarias cada año a los operadores. El portfolio de servicios de estas redes del crimen está altamente diversificado y va desde el envío de spam y ataques DDoS hasta el phising, pharming, malware y el robo de datos. Los criminales online se aprovechan constantemente de los ordenadores que no se protegen adecuadamente, de forma que logran integrarlos en sus botnets.
Los países con buenas infraestructuras TI y conexiones ADSL rápidas están al frente de la lista de prioridades de los responsables de las botnets. Según se desprende de las investigaciones de los laboratorios de seguridad de G DATA, no debe sorprendernos que los países de la Europa Occidental tomen la delantera en el número de zombies activos.

En palabras de Ralf Benzmüller, responsables de los laboratorios de seguridad de G DATA, “Los responsables de las botnets han puesto su mirada en Europa desde hace mucho, debido a sus veloces conexiones DSL, el buen parqué de PCs y, sobre todo, la gran parte de los mismos que no cuentan con protección alguna. El código malicioso es colocado preferentemente por sus desarrolladores en sitios web hacheados o falsificados. Basta tan sólo con entrar a estas webs para que el PC del visitante se transforme en zombie. Por desgracia, la utilización de cortafuegos y antivirus no está generalizada entre todos los usuarios, lo que facilita que los atacantes controlen un número elevado de PCs y que sus ataques tengan éxito con rapidez. Casi cada segundo, un usuario alemán navega por la red con una protección antivirus no actualizada, constituyendo de dicha forma una presa fácil”.

El fondo del asunto, las botnets: el ejército guerrillero en la web.
Los criminales recurren a las botnets no sólo para enviar spam, correos electrónicos con phising o ataques de denegación del servicio. Los ordenadores zombies también se utilizan para almacenar páginas de phising y malware y para explorar servidores de correo electrónico. En los dos últimos años, el número de bugs especiales (backdoors o puertas traseras) que permiten a los atacantes controlar remotamente los PCs infectados y entonces alimentarnos con código malicioso adicional se ha multiplicado casi por cinco.

1 may 2008

Paquetes de seguridad en Internet

Ordenadores no siempre protegidos

En el mercado hay una gran variedad de software de seguridad. Algunos de ellos gratuitos y otros de pago. Normalmente, estos últimos forman parte de paquetes que combinan antivirus con cortafuegos, antispyware y antiphishing además de otras funcionalidades destinadas a mejorar la seguridad del ordenador como control parental o filtros antispam. Existen algunos otros paquetes que implementan también la funcionalidad de copia de seguridad, útil en caso que se produzcan desastres, denominados de protección total.

Comparando opciones

Una organización de consumo analizó 15 paquetes comerciales de los fabricantes más conocidos, así como cuatro programas gratuitos y tres cortafuegos. En general se ha mejorado la interfaz gráfica y la facilidad de empleo. En otros casos, se ha innovado en la inclusión de algunos instrumentos accesorios.

Instalar paquetes gratuitos requiere de cierto conocimiento, dado que no siempre funcionan tan fácilmente como los de pago al estar limitadas muchas de sus funcionalidades.

La mayoría de los paquietes de pago cuentan con funcionalidades como el control parental y el filtro antispam; la alternativa gratuita pasa por instalar un programa distinto para cada función.

Los cortafuegos cumplen.

Un buen cortafuegos debe ser capaz de cerrar cualquier posibilidad de acceso no autorizado al ordenador: esto sirve tanto para impedir excursiones externas como para evitar que la información confidencial y personal salga de nuestro ordenador.

Pocas garantías frente al malware.

Hay que tener en cuenta que la eficacia de este tipo de software depende en buena medida de las bases de datos que contienen el listado de los programas dañinos que pueden circular por la red y la forma de identificarlos.

Lo que le pedimos a un programa eficaz es que sea capaz de actualizar ese listado casi en tiempo real (todos los programas se actualizan automáticamente vía internet), que reconozca un alto porcentaje de virus y programas espía y que los elimine.

Para valorar la función hemos realizado distintas pruebas: recogimos varios tipos de virus, actualizamos en todos los productos la lista de definición de virus y por último hemos valorado cuántos ha detectado cada producto.

Según un reciente estudio tan solo las herramientas de F-Secure, GData y Kaspersky han sido capaces de detectar en torno del 98% de los virus presentes en el disco duro.

Un buen paquete de seguridad informática puede convertirse en un instrumento muy válido para no comprometer la integridad de nuestro ordenador y para evitar que se transmitan a través de él, virus y demás software sospechoso.

El análisis ha puesto de manifiesto que los resultados obtenidos por estos productos en cuanto a su capacidad de bloquear, detectar y eliminar los riesgos informáticos son muy variables. Las diferencias se hacen más evidentes en la función antivirus. Algunos paquetes acaban con casi todos los virus, pero otros dejan escapar una gran parte.

21 abr 2008

Mercado Negro de Datos: 380 MB por 60 EUR

El robo de datos ya no está relegado al dominio de los espías económicos, servicios secretos o terroristas. Las bandas de cibercriminales han descubierto el valor de los datos. En octubre de 2005 se ofrecía a los clientes del banco sueco Nordea un producto antispam de descarga gratuita.

Este producto instalaba una versión del registrador de órdenes de teclado Haxdoor que generaba un mensaje de error y requería una nueva introducción de los datos de acceso. Cuando se detectó el saqueo de numerosas cuentas de clientes de Nordea, el banco cerró el portal de banca en Internet. En total se produjo un daño de aprox. 900.000 EUR.

La cuantía de los daños a través de la estafa online sólo puede ser objeto de estimaciones. Los bancos alemanes no revelan la suma total de los daños. BITKOM calcula para 2006, 3250 ataques phishing con unos daños de 4000 EUR por término medio, en total 13 millones de euros. La tendencia va en aumento.

En el Reino Unido la cantidad de información disponible es algo más alentadora. La organización APACS calcula para 2006 unos daños en la banca online de Gran Bretaña por un importe total de 46,5 millones de EUR.

Los daños vía Internet causados por el robo de los datos de tarjetas de crédito se estiman en unos 214,6 millones de EUR. Los daños causados a escala mundial resultantes del robo de datos se sitúan dentro de un margen de varios miles de millones de euros.

Sin embargo, estas actividades, desde hace mucho, ya no están limitadas al sector de los datos de la banca en Internet. Algunos espías de datos roban todos los datos introducidos en formulariosen los ordenadores infectados. A partir de estos datos es posible obtener datos de acceso a foros de redes sociales, buzones de correo electrónico, tiendas de Internet, bolsas de trabajo, foros de chat, etc., etc. Los datos obtenidos de este modo se encuentran claramente en el área de los terabytes y sólo pueden procesarse con potentes arquitecturas de ordenadores y bases de datos.

En el caso más sencillo, se venden en el mercado negro los datos sin clasificar: 380 MB por 60 EUR. Pero los datos de acceso también se pueden utilizar para el lavado de dinero y el envío de spam a foros.

20 abr 2008

Crime-Ware o herramientas de delito


Caballos troyanos, vulnerabilidades y programas malignos Otro fenómeno de robo de identidades: Los troyanos se han convertido en los protagonistas de la mayoría de los ataques de phishing.

Los numerosos mecanismos de protección frente al phishing junto a la mejor información de los usuarios demuestran su eficacia. También las medidas de respuesta de los bancos, como es el uso del iTAN, mTAN, testigo de seguridad para contraseñas TAN y HBCI con límite temporal,contribuyen a que la información captada ilegalmente no pueda ser utilizada.Los ciber-delincuentes necesitan, al menos en la mayoría de los países, nuevos medios para captar datos y convertirlos con la mayor rapidez en moneda contante y sonante.

Una clasificación rápida del Crime-ware:

• El registrador de teclas graba acciones del teclado. Puede aparecer en forma de controlador u obtener datos desde las interfaces previstas en el sistema operativo (WinAPI Set-WindowsHook o WinAPI GetKeyboardState). Para pasar desapercibidos se integran en los procesos del sistema corriente(p. ej. inlogon.exe,services.exe) o utilizan rootkits. En la mayoría de los casos no se activan hasta que no se cumplen ciertos requisitos. Por ejemplo, cuando la página web abierta se encuentra en una lista, con frecuencia muy larga, de nombres de dominio o cuando se abren ventanas con determinados títulos.
• Registrador de pantalla: Como medida para combatir el registrador de órdenes de teclado aparecieron los teclados de pantalla. La reacción de los autores de software malicioso ha sido el registrador de pantalla. Estos graban en intervalos periódicos imágenes de todo el contenido de la pantalla (p. ej. Rbot) o eneran a cada clic de ratón un gráfico del entorno del ratón. A veces, las secuencias de imágenes se transforman de inmediato en una película AVI.
• Manipulación del navegador: Algunos virus o programas maliciosos (p. ej. Torpig) cambian la apariencia del navegador. Son capaces de mostrar la línea de dirección con la dirección correcta, aunque el contenido proceda de otro dominio falso. También el candado que simboliza una conexión cifrada puede mostrarse de forma fraudulenta.
• Falsificación de contenidos: Algunos programas maliciosos (p. ej. variantes de Bancos o Nurech) manipulan los contenidos de determinadas páginas web e insertan otros campos de formularios o páginas web completas. Los certificados SSL siguen permaneciendo activados. Sin herramientas especiales es imposible detectar si estos datos son falsos o no. Los datos obtenidos de este modo son enviados tanto a los criminales como al servidor web auténtico. Después del robo de datos prosigue la sesión de forma normal, de forma que la víctima no tenga ninguna sospecha al respecto. Sólo la consulta a los movimientos de cuenta será la prueba que dará la alarma del delito.
• Los antiguos Session Hijackers interrumpían la conexión de la víctima después de haber proporcionado sus datos. Así la víctima notaba de inmediato que había sido atacada. Desde hace algún tiempo, este tipo de delitos de robo de datos durante la sesión se realiza de forma que el atacante modifica las cantidades y datos de cuenta a su favor (p. ej. Bancos). La víctima sólo ve los datos que ha introducido. Además, el estado de la cuenta también se falsea. También aquí sólo es visible el fraude al mirar los extractos de la cuenta.
• DNS Spoofing o falsificación de DNS: Como ya se menciona arriba, las posibilidades locales de asignar un nombre de dominio a una dirección de IP falsa se utilizan cada vez con mayor frecuencia. Un punto de ataque que se utiliza a menudo por la familia de programas maliciosos QHosts es el archivo Hosts del directorio C:\windows\system32\drivers\etc. En este archivo, es posible asignar una dirección IP a un nombre de dominio. Una vez realizada esta operación con éxito ya no se realizará ningún intento más de verificar la dirección IP encontrada. Otra posibilidad la ofrecen las entradas del servidor de DNS. Son manipuladas de forma que se re-direccionan las solicitudes de DNS a un servidor controlado por el atacante.En la mayoría de las páginas se obtienen entonces resultados correctos, pero en otras, no.
• Redirector: Redirigen el flujo de datos de modo que es posible el ataque tipo Man-in-themiddle. Puede ser un proxy local o un servidor proxy que controla el agresor. A través de ellos, la comunicación de red de la víctima puede ser espiada de principio a fin. Los e-mails, chats, páginas visitadas, datos introducidos en formularios y descargas de archivos pueden ser vigilados.
• Sniffer o programas rastreadores: Para captar el flujo de datos en una red se instalan los sniffers o programas rastreadores. Mediante la falsificación de ARP, esto funciona también en redes no conmutadas.
• Los troyanos espías examinan todo el PC en busca de información valiosa. Esta información puede ser direcciones de e-mail o archivos con determinado contenido o determinado tipo de datos. Estos datos son empaquetados y enviados al agresor. La información de login, códigos de registro y contraseñas (o sus algoritmos) son también datos codiciados. En la zona de almacenamiento protegida se guardan las contraseñas de páginas web y cuentas de correo electrónico, siempre que un usuario acepte la tentadora oferta del navegador o del cliente de correo electrónico de guardar las contraseñas. Es una buena idea prescindir de guardar automáticamente las contraseñas e información de registro. También las contraseñas introducidas en juegos, las claves de registro del sistema operativo y en otros programas populares se guardan en lugares conocidos (registro o archivos) del sistema y son robados de allí.
• También el clic inocente sobre un enlace puede llevar a la pérdida de datos. A través del Cross Site Scripting es posible que otra persona lea sus datos. Así, por ejemplo, el botón “Oferta” de las subastas en eBay fue manipulado de forma que el usuario accedía a una página de registro falsa.
• Realmente, las cookies son inofensivas e imprescindibles en muchas páginas de compras en Internet. No obstante, ofrecen también valiosa información sobre las páginas preferidas del usuario. Este tipo de información es sumamente valiosa para el publicista. Sin embargo, el robo de las cookies también puede valer la pena. Si alguien ha olvidado cerrar la sesión en su tienda de Internet o de su bolsa de contactos, mediante la cookie se puede tener acceso a esta página web con la configuración de la víctima.

19 abr 2008

Phishing o fraude electrónico

El phishing es el intento de robar datos confidenciales del usuario mediante maniobras de engaño con un objetivo determinado. Desde los primeros intentos de este tipo de fraude a mediados de la década de los 90, ha aumentado considerablemente el número de ataques de fraude electrónico. Según estimación de G DATA Security Labs parece haber concluido la fase de crecimiento.


Desde hace aproximadamente un año, permanece estancado el número de nuevos correos electrónicos fraudulentos con sus correspondientes páginas web. Se han superado los problemas iniciales con codificaciones de caracteres e idioma. Con herramientas flexibles y de fácil manejo, como RockPhish, los delincuentes pueden albergar diferentes páginas de phishing en una página de web.

El grupo de destinatarios preferido siguen siendo los clientes de bancos en Internet, en particular en países en los que un PIN y un simple TAN son las únicas barreras que separan al ladrón de la cuenta como, por ejemplo, en el Reino Unido y EE.UU.

Nuevos “mercados”

Las páginas web eBay y su servicio de pago Paypal se encuentran entre las dianas preferidas. La búsqueda de nuevas víctimas se encuentra en pleno apogeo, cada vez van cobrando más importancia entre las páginas de estafa las páginas web de las tiendas en línea. También en las páginas de registro de las plataformas de redes sociales, bolsas de empleo y juegos online se ha hecho pública la existencia de comportamientos fraudulentos. Las cuentas de usuario tienen cada vez más valor para los delincuentes. Una cuenta de eBay robada puede servir para lavar el dinero ganado a través del phishing. En las plataformas de redes sociales los ladrones de datos encuentran información que pueden acumular y vender posteriormente. Las cuentas secuestradas también se utilizan para propagar spam a través de foros.

Una protección frente al phishing es el filtro antispam. Este filtro detecta los correos electrónicos de phishing y, en mejor de los casos, no los admite. Un mecanismo de protección eficaz debe poder reconocer y bloquear todas las formas de spam independientemente del contenido.

Con la técnica de OutbreakShield, G DATA aplica el filtro de spam más eficaz protegiéndole en tiempo real de todo tipo de correos spam y phishing independientemente de su contenido.

Táctica modificada. Los mecanismos de protección cada vez más eficaces obligaron a los delincuentes online a cambiar de táctica. El acceso a las páginas de phishing hace tiempo que ya no se produce sólo a través del spam, sino que el peligro también acecha en los chat, juegos o foros.

Defensa. Las barras de herramientas anti-phishing instaladas en los navegadores advierten al usuario frente a páginas de phishing o prohíben el acceso a ellas completamente. IE7, FF2 y muchos Productos de Seguridad en Internet llevan esta función integrada en el programa. El resto pueden descargarse e instalarse, como es el caso de Phishtank, Google, Netcraft & Co. Estas barras de herramientas apuestan por el uso de un procedimiento heurístico para la detección de URL fraudulentos. Siempre existe el peligro de un falso positivo, por ello las reglas son más bien conservadoras.

Muchos proveedores apuestan también por la “fuerza de la comunidad”. El usuario que detecta una página web fraudulenta la envía al Response Team, quien la verifica y la registra en una lista de bloqueo si lo considera oportuno.

Estas listas poseen una desventaja considerable: Hasta la verificación de la página transcurre siempre mucho tiempo. En el caso de Phishtank tarda casi 2 días como promedio anual y en el caso de proveedores comerciales, este plazo es de unas horas. En este margen de tiempo los ladrones de datos pueden actuar sin restricciones.

El deber del usuario Los productos o soluciones técnicas contra el phishing no son, pues, infalibles. La sensibilización del usuario es, al igual que se aplica en otros muchos fraudes, el medio más importante en la lucha contra la pérdida de datos. En el tratamiento de datos personales a través de Internet los usuarios deben extremar siempre las precauciones. Por ejemplo, la comprobación visual de las URL (https:// y leer el nombre de dominio, empezando por la derecha) debería encontrarse entre las medidas básicas obligadas.

17 abr 2008

Informe Cibercrimen:La mitad de los internautas navegan sin protección alguna, arriesgándose a perder su identidad online

• El phising se encuentra estancado, el pharming y el crimeware son los caminos de mayor éxito utilizados para delinquir.
• Lotes de varios cientos de megabytes con datos personales están disponibles en el mercado negro por apenas 60 euros.



Los clásicos correos electrónicos de phishing, dinosaurios en el emporio del e-crimen, son parte del repertorio estándar de estos criminales. Según Ralf Benzmüller, responsable de los laboratorios de seguridad de G DATA, el pharming y el crimeware son los caminos alternativos de mayor éxito utilizados para delinquir. En el último informe de seguridad de G DATA, “Los nuevos métodos para el robo de datos”, el experto en seguridad ofrece una visión detallada sobre los trucos y tácticas que utilizan actualmente los cibercriminales.

Para este tipo de delincuentes, el robo y la posterior venta de información supone uno de los modelos de negocio más rentables que existen. Estos extorsionadores han estado activos desde hace años, y los miembros de la nueva generación del cibercrimen hace tiempo que dejaron de centrar sus actividades tan solo en la banca online.

"Muchos usuarios siguen infravalorando enormemente el valor de sus datos personales. En general, no existe prácticamente aplicación alguna a la que no se le pueda dar un uso inadecuado o de la que no beneficiarse económicamente. Los precios varían notablemente dependiendo de la calidad de los datos, con algunos lotes de varios cientos de megabytes de detalles personales disponibles en el mercado negro por apenas 60 euros. Entre ellos, se encuentran datos de acceso a cuentas de correo electrónico, detalles de pago para la plataforma PayPal o información de banca online”.

Hace tiempo que se han producido grandes cambios en los trucos utilizados por los ladrones de datos. Los tradicionales mails con phising son solo una de las tácticas utilizadas por los criminales para atraer a sus víctimas a páginas web falsas. “Entrar correctamente en el dominio no es garantía de que uno acabará en la página web a la que pretende acceder. Los ladrones desvían a sus víctimas a páginas falsas al forzar los servidores DNS, o mediante la utilización de malware especial en ordenadores infectados. Incluso a los expertos les cuesta distinguir con claridad la auténtica web frente a su falsificación. Además, la información que introducimos en dichos sitios se reenvía automáticamente a los criminales”, añade Benzmüller.

Crimeware, el arma más eficaz de los criminales.

No obstante, la amplia variedad de mecanismos de protección y la concienciación progresiva sobre el phising al fin están comenzando a hacer efecto, forzando a los criminales online a adoptar nuevas tácticas. Los ataques actuales de phising se basan en troyanos, siendo a menudo estos programas especiales “desechables”, es decir, que han sido diseñados para utilizarse solo una vez y autodestruirse a continuación, tras haber transmitido los datos con éxito.

El malware inteligente, como las variantes de Bancos o Nurech, manipula el contenido de los sitios web a los que se dirige e inserta sus propios formularios e incluso páginas web enteras. Los datos seleccionados se envían tanto a los atacantes como a los servidores web auténticos. Esta estafa se produce sin que se den cuenta las víctimas en absoluto, que tan sólo descubren lo que ha sucedido cuando el dinero desaparece de sus cuentas.

Educación y protección
La adopción de soluciones de seguridad eficientes que combinen antivirus, antiphising, firewall y protección frente al spam es ya una obligación para los usuarios, más que una simple recomendación. Los resultados de la macroencuesta de seguridad de febrero de este año elaborada por G DATA arrojaron resultados insatisfactorios, como el que la mitad de los usuarios de PC navegan en la Red sin protección, exponiéndose como presa fácil para los ladrones de datos.

El no tomarse en serio la seguridad de los datos, unido al desconocimiento sobre las tácticas adoptadas por los criminales online, permite a los miembros de la sociedad del e-crimen llevar a cabo sus oscuros planes sin apenas esfuerzo.

El Top 5 del Crimeware:

Cada día aparecen nuevas variantes de spyware de datos. Esta es una lista de las más comunes. Para consultar la macroencuesta de febrero de 2008 elaborada por G DATA, visite el siguiente enlace:

http://www.gdata.de/unternehmen/DE/articleview/4063/1/160/.
(idioma alemán)

  • OnLineGames. Cuota: 31.2 %. Busca contraseñas para juegos online y se las proporciona a los estafadores.
  • Magania. 19.1% . Roba los datos de registro para juegos online del fabricante taiwanés Gamania.
  • Banker. 9.9% . Intercepta todos los datos introducidos en formularios de páginas de bancos
  • Ldpinch. 7.4% . Busca y roba contraseñas presentes en la configuración de los navegadores, clientes de correo electrónico, sistemas de mensajería instantánea, programas FTP y dialers más habituales. También instala una puerta trasera (backdoor) y otro tipo de malware.
  • Zbot. 2.6% . Roba datos de formularios web utilizados por la banca online y del área de Almacenamiento Protegido (en donde se almacenan las contraseñas del navegador)

13 abr 2008

Pharming o redireccionamiento de tráfico de sitios web

Pharming es una alternativa al ataque phishing clásico. Se redirigen a los usuarios sin que se den cuentan a páginas web falsas a pesar de haber introducido nombre de dominio correcto. Técnica del pharming La base de este tipo de estafa es averiguar la dirección de IP del nombre de dominio. Además, el sistema DNS puede ser también objeto del ataque. En el caso de los dominios de broadcast, como las WLAN, es muy fácil falsificar las peticiones de DNS. Aunque también los servidores DNS con un mal mantenimiento o una mala configuración permiten llenar el caché del servidor DNS de datos falsos (DNS Cache Poisoning) hasta penetrar en el servidor DNS.
Puntos susceptibles de desmantelamiento de los sistemas DNS se encuentran también a nivel del cliente y los aprovechan sobre todo los caballos troyanos. ¿Cómo se puede proteger de un modo sencillo? Con métodos sencillos nos podemos proteger de ataques DNS locales. Por ejemplo, cuando el usuario guarda el nlace a su banco online como dirección de IP en Favoritos. Pero el panorama es muy distinto en el caso de ataques a la infraestructura DNS. En este caso, el usuario de Internet debe confiar en el operador del servidor DNS.

30 mar 2008

Madrid, la ciudad del mundo con más ordenadores 'zombi'


Madrid es la ciudad el mundo con más ordenadores zombi, infectados código malicioso que permite a los ciberdelincuentes controlar los ordenadores ajenos de forma remota, según un estudio.

En el periodo España ocupaba el quinto puesto en el ranking de actividad maliciosa a nivel mundial, con un 4% del total. En este sentido señaló la importante incidencia en relación con el número de usuarios que están teniendo los ataques maliciosos en países como Perú o Chile.

Además, las redes sociales se revelan como objetivos "fáciles de explotar" por los piratas informáticos. De los 10 países con más casos de phishing (delito que consiste intentar conseguir información confidencial de los usuarios de forma fraudulenta para obtener beneficios económicos), en seis la página web más utilizada para llevar a cabo esta acción fue una red social.

19 feb 2008

G DATA alerta sobre nuevas vulnerabilidades en las versiones previas de Adobe Reader y Adobe Acrobat

Para los usuarios de estos programas es prioritario actualizar a las nuevas versiones, ya disponibles en la web de Adobe .

G DATA, compañía alemana líder en seguridad informática y pionera en la protección antivirus, advierte sobre nuevas vulnerabilidades en productos de Adobe y la necesidad de actualizar los programas Adobe Reader y Adobe Acrobat a la nueva versión 8.1.2., a disposición de los usuarios en la página web del fabricante.

El impacto y los vectores de ataque de dichas vulnerabilidades no han sido especificados en detalle por el fabricante, lo que convierte a las versiones anteriores a la 8.1.2. de ambos programas en especialmente peligrosas.

El organismo US-CERT (United States Computer Emergency Readiness Team) ha calificado a esta amenaza con el nivel de alerta 10, el máximo posible.

Se recomienda en particular desactivar JavaScript en estos productos de Adobe, ya que existen páginas web específicamente preparadas en formato PDF con el objetivo de explotar dichas vulnerabilidades, algo que se ha podido comenzar a comprobar en los últimos días.

Por ello, todo usuario debe actualizar inmediatamente su copia de Adobe Reader o Adobe Acrobat a la nueva versión, disponible en el siguiente enlace:
http://www.adobe.com/products/acrobat/readstep2_allversions.html.

30 ene 2008

El lucrativo negocio de mandar correos basura


Un spammer, aquel que envía correo basura, puede ganar más de 400 euros al mes trabajando a tiempo parcial. Con una pequeña inversión de 140 euros, puede adquirir en Internet un programa de envío automático, capaz de enviar millones de correos diarios, y una base de datos de direcciones de correo. Estos son algunos de los datos que ha obtenido la empresa de seguridad G Data. Investigadores de esta compañía han buceado en la parte más oscura de la Red y han confirmado la existencia de toda una industria dedicada a crear, vender y usar virus u otros programas maliciosos.

Si un empresario quiere dañar a la competencia, puede encargar ataques DoS, técnica para hacer inaccesible la web o redes de una empresa, a 30 euros la hora. La oferta suele incluir los primeros 10 minutos gratis para demostrar la eficacia del ataque. Los cibercriminales también venden las vulnerabilidades y fallos que descubren en los programas y sistemas. Además, desarrollan troyanos, capaces de tomar el control de un ordenador por 35 euros. Pero los más especializados, como los que se dirigen a las estafas bancarias, pueden costar varios cientos de euros.

Uno de los hallazgos más llamativos del trabajo de G Data es que, al menos en este mundo, un videojuego vale más que una tarjeta de crédito. Así, las claves de los usuarios del juego World of Warcraft se pagan a seis euros y los números de la tarjeta, a tres.

Vea el artículo completo en Público.es

16 ene 2008

El acceso a datos o los virus para móviles, entre las amenazas informáticas para 2008



Los expertos de G DATA Security Labs han llevado a cabo investigaciones a nivel mundial y revelan cuánto dinero obtienen los cibercriminales por sus “servicios".

Bájate el informe completo pulsando aquí.

GDATA Security Labs ha investigado la infraestructura de precios en la industria del ciberdelito. Ya es posible lanzar ataques específicos sobre ofertas web, conocidos como ataques DDos, o enviar millones de correos basura en base a una comisión de unos pocos cientos de euros. Los ciberdelincuentes operan en red, de forma que puedan ofrecer la mayor cobertura posible de delitos a través de una única fuente. Así es como los expertos de G DATA Security Labs han descubierto que las ofertas combinadas en el mercado negro son muy comunes.

La oferta de los ‘bot masters’ comprende un amplio abanico de opciones, desde ofertas negociadas hasta trabajos personalizados a comisión. 20 millones de correos basura a tu disposición desde tan sólo 350 euros… La oferta inicial para los clientes que quieren gastarse menos incluye una herramienta “házlo-tú-mismo" para enviar personalmente los correos gracias a una base de datos de cinco millones de direcciones, a un precio de cerca de 140 euros.

En palabras de Ralf Benzmüller, Director de G DATA Security Labs, “la profesionalización del crimen online no supone ninguna novedad. Hemos estado en contacto con una industria que lleva ofreciendo servicios delictivos en Internet a gran escala desde hace años. Cuando preguntan si hay algo más que queramos, los responsables nos ofrecen servicios combinados, como ataques DDos (denegación distribuida del servicio) que paralizan los servidores de la competencia y envían spam al mismo tiempo. A menudo, los diez primeros minutos de un ataque DDos son ofrecidos de forma gratuita para convencer de su eficacia en el ataque. Las tarifas se basan en horas o días, que según nuestras indagaciones, rondan los 30 euros la hora y 150 euros el día".

Incluso trabajando sólo 20 horas al mes con cerca de 20 pedidos, los spammers a tiempo parcial pueden enviar 400 millones de correos basura y ganar fácilmente unos 7.000 dólares en sólo 30 días.

El comercio con direcciones de e-mail es un negocio próspero y casi un artículo en sí mismo dentro del portfolio de productos de la industria del malware. Las cosas son diferentes cuando se refiere a cuentas de juegos online, información de tarjetas de crédito o cuentas de Paypal. Según el estudio de G DATA Security Labs, el juego online que más tirón tiene al respecto es World Of Warcraft (WoW), con una cuota en el mercado negro de 6 euros por cuenta. En comparación con esto, las tarjetas de crédito cuestan una media de 3 euros.

Los cibercriminales alcanzan los mayores beneficios al vender agujeros de seguridad (exploits) y programas malintencionados de producción específica: los precios van desde los 35 euros hasta cientos de decenas de euros en el caso de troyanos especiales poco comunes. Aún así, los cazadores de ofertas también pueden visitar sitios web de subastas de este tipo. Similar a Ebay, los criminales ocasionales más ambiciosos pueden encontrar vulnerabilidades de Windows y Linux según se ajusten a sus necesidades desde 500 euros.

Los perdedores en este negocio de la ciberdelincuencia son con certeza los miles y miles de “cazadores de gangas". Con el cebo de correos que les prometen ganacias de 5.000 euros o más en un mes por un mínimo de horas trabajadas, muchos de estos incautos ni siquiera saben que están blanqueando dinero del crimen organizado. Por desgracia, la recompensa esperada nunca llega.

Puedes ver la noticia relaccionada en El Mundo.

Bájate el informe completo pulsando aquí.

23 ago 2007

Los ciberdelincuentes no se van de vacaciones


G DATA Security advierte a los viajeros sobre los cibercafés y las WLANs

Las vacaciones están a punto de llegar, pero los viajeros no están a salvo del fraude online y el robo de datos, incluso en los destinos turísticos. Enviar felicitaciones en vacaciones por email o acceder a las cuentas bancarias para comprobar el dinero del que disponen en vacaciones es cada vez más frecuente entre los turistas. Sin embargo, se debe extremar el cuidado cuando se utilizan WLANs de terceros y se visitan cibercafés, ya que muchos operadores no utilizan soluciones de seguridad eficaces. Como resultado, los ordenadores están altamente infectados con malware. El acceso gratuito a Internet en los hoteles puede ser otra trampilla de acceso para el robo de los datos. Por ello, los viajeros deben actuar con precaución: pueden estar sirviendo virtualmente en bandeja de plata a los ciberdelincuentes sus datos personales, contraseñas, datos de acceso a sus cuentas bancarias o números de la tarjeta de crédito.

6 consejos para los viajeros:

1.- No introduzca ningún dato personal en cibercafés o terminales públicos.
2.- Elimine todos los archivos temporales del navegador al final de la sesión.
3.- Es preferible que cree una dirección de email desechable antes de marcharse de vacaciones, por ejemplo, con www.Spamgourmet.com u otros proveedores.
4.- Evite comprar online durante sus vacaciones.
5.- No introduzca ninguna información sobre su tarjeta de crédito.
6.- Si está utilizando su propia agenda electrónica en los hotspots WLAN, en redes de hoteles o cafés, debe instalar una suite de seguridad para Internet con un firewall potente. Le recomendamos también que encripte el disco duro y haga un completo backup de sus datos. Si le roban su agenda electrónica, al menos sus datos personales estarán seguros y protegidos frente a un acceso externo.