Mostrando entradas con la etiqueta troyanos. Mostrar todas las entradas
Mostrando entradas con la etiqueta troyanos. Mostrar todas las entradas

24 sept 2009

Scareware camuflado como falsas alertas de seguridad de Firefox




G Data
advierte a los usuarios sobre una oleada de falsas alertas de seguridad en Firefox. El fraude se lleva a cabo a través de un troyano que redirige cualquier URL a un sitio web infectado. Entonces, se pide a las víctimas potenciales que instalen un software antivirus actualizado para evitar riesgos, pero en realidad los cibercriminales imitan los avisos de seguridad del navegador para distribuir software antivirus falso, conocido como scareware.

Los expertos de los laboratorios de seguridad de G Data aconsejan no visitar sitios web como stopmalwaredomains.com, defenderpageblock.com o adwaredomainlist.com, entre otros.

“Estamos asistiendo a un incremento definitivo en la circulación de falsos programas antivirus. El scareware se ha convertido ya en una de las fuentes de ingresos más rentables para la economía sumergida del cibercrimen”. afirma Ralf Benzmüller, responsable de los laboratorios de seguridad de G Data. “En el mejor de los casos, las víctimas de este engaño habrán desperdiciado su dinero en programas antivirus que no sirven para nada. No obstante, debemos asumir que estos timadores utilizarán el troyano instalado para propagar más malware y vender los datos de las tarjetas de crédito obtenidos durante la compra”.

Captura de pantalla 1: falsa alerta de Firefox

Captura de pantalla 2: alerta auténtica de Firefox

Funcionamiento del scareware

Los cibercriminales recurren a un troyano para manipular todas las direcciones introducidas en el navegador, de forma que siempre se redirija a los usuarios a dominios en los que se emiten falsas alertas de seguridad. Entonces, las víctimas potenciales reciben un mensaje de advertencia que imita a los que muestra el popular navegador web Firefox. En ellos, se les advierte de que el sitio web al que intentan acceder contiene malware y se les pide que instalen un software de seguridad.

Cualquiera que haga click en el botón “conseguir un software de seguridad” será redirigido a un sitio web en el que podrá comprar un “Antivirus Personal”. En realidad, tal software es scareware, un falso antivirus que sólo intenta hacer creer al usuario de que su ordenador está infectado, sin hacer nada en realidad.

Los usuarios de las soluciones de seguridad de G Data están protegidos frente a los últimos ataques de stopmalwaredomains.com y otros dominios similares, gracias a su filtro HTTP que escanea y bloquea el software malicioso antes de que llegue al navegador. La última generación de productos de seguridad de G Data identifica a estos sitios web maliciosos como "Trojan.FakeAlert.BFW".

Captura de pantalla 3: Scareware a la venta

Recomendación: mantener la protección antivirus y los sistemas operativos actualizados

Además de instalar una protección antivirus eficaz, G Data recomienda a todos los usuarios de PC que mantengan sus sistemas operativos y programas siempre actualizados. Los agujeros de seguridad sin parchear sirven de puerta de entrada para el malware. Por ello, es fundamental comprobar con regularidad si existen actualizaciones de seguridad para el sistema operativo y cualquier aplicación que tengamos instalada en el ordenador, así como actualizar las firmas de detección del antivirus a diario.

8 jun 2009

Los troyanos siguen encabezando la amenaza del malware en mayo



  • El 31,2% del nuevo malware detectado por G Data correspondió a troyanos, casi un 6% menos que el mes anterior
  • La bajada de los troyanos coincide con el crecimiento en el número de downloaders, la segunda categoría más activa (25,6% del total)
  • En todo este mes, se registraron 91.691 nuevos tipos de malware

Según el último informe de malware de G Data, correspondiente al pasado mes de mayo, los troyanos siguen siendo la familia de malware más activa, aunque supongan casi un 6% menos respecto al mes anterior.

En total, del 1 al 31 de mayo aparecieron 91.691 nuevos tipos de malware, según datos registrados por los laboratorios de seguridad de G Data, de los cuales el 31,2% correspondieron a troyanos. Los downloaders, con un 25,6%, y las puertas traseras (13,8%) fueron otros de los códigos maliciosos más habituales:

La bajada de los troyanos, desde el 37% que acapararon en abril hasta el 31,2% de mayo, coincide con una subida de los downloaders (25,6% en mayo, frente al 20,1% de abril).

Familias de malware más activas

Según las similitudes de código encontradas en el malware, se agrupa por familias a estos programas malintencionados. Los más peligrosos durante el mes de mayo fueron los siguientes:

1. Stuh: 4.4%
Estos troyanos pueden cerrar procesos en ejecución al sobrescribir ciertas áreas de la memoria. Esto afecta, entre otros, a Internet Explorer, controladores de red o incluso a algunos procesos de la herramienta de virtualización VMware. Stuh puede manipular el tráfico de red e incluso registrar las pulsaciones de teclado del sistema infectado. También anula el servicio de actualizaciones automáticas de Windows, alterando el registro para que este software malicioso se ejecute cada vez que se encienda el ordenador.

2. Fraudload: 3.9%
En esta familia se agrupan incontables variantes del llamado scareware, programas que se presentan ante el usuario como software de seguridad o herramientas del sistema. Tras avisar al usuario sobre un falso escaneado en busca de infecciones, y evidentemente detectar falsos positivos, se requiere comprar la versión completa del programa y se pide el número de tarjeta de crédito. Llegan al sistema a través de agujeros de seguridad sin parchear, y también se camuflan como falsos códecs para reproducir clips de video en la Red.

3. Monder : 3.6%
Las numerosas variantes de Monder consisten en troyanos que manipulan los ajustes de seguridad de los sistemas infectados, para hacerlos vulnerables frente a ataques adicionales. Además, puede producirse otra infección más con adware, mostrando anuncios no deseados sobre falsos antivirus.

4. Autorun: 2,7%
Este tipo de software utiliza medios extraíbles, como sticks USB o discos duros externos, para propagarse, y lleva a cabo un uso abusivo de la función “autorun” de Windows para introducir código malicioso en el sistema de la víctima. Mediante la manipulación inteligente de los iconos gráficos que se muestran en el menú autorun tras conectar el medio extraíble, se engaña a las víctimas para que instalen el código malicioso. Por ejemplo, el primer elemento que muestra el menú es el símbolo de una carpeta, que supuestamente mostrará la estructura de los directorios pero que, al hacer click en él, en realidad se ejecuta un archivo EXE contaminado.

5. Buzus : 2,7%
Estos troyanos buscan datos personales en el ordenador de la víctima, como números de tarjetas de crédito o información de acceso a banca online, así como credenciales de correo electrónico o FTP. Además, intentan modificar los ajustes de seguridad del sistema, para hacerlos más vulnerables.

7 may 2009

La amenaza de los troyanos sigue en aumento


Según el último informe de malware de G Data, correspondiente al pasado mes de abril, los troyanos siguen siendo la familia de malware más activa, tras haber crecido un 3% respecto al mes anterior.

En total, del 1 al 30 de abril aparecieron 93.785 nuevos tipos de malware, según datos registrados por los laboratorios de seguridad de G Data, de los cuales el 37% correspondieron a troyanos. Los downloaders, con un 20,1%, y las puertas traseras (16,1%) fueron otros de los códigos maliciosos más habituales.

Los más peligrosos durante el mes de abril fueron los siguientes:

1. Monder : 4.9%
Las numerosas variantes de Monder consisten en troyanos que manipulan los ajustes de seguridad de los sistemas infectados, para hacerlos vulnerables frente a ataques adicionales. Además, puede producirse otra infección más con adware, mostrando anuncios no deseados sobre falsos antivirus.

2. Stuh: 4.2%
Estos troyanos pueden cerrar procesos en ejecución al sobrescribir ciertas áreas de la memoria. Esto afecta, entre otros, a Internet Explorer, controladores de red o incluso a algunos procesos de la herramienta de virtualización VMware. Stuh puede manipular el tráfico de red e incluso registrar las pulsaciones de teclado del sistema infectado. También anula el servicio de actualizaciones automáticas de Windows, alterando el registro para que este software malicioso se ejecute cada vez que se encienda el ordenador.

3. Inject: 4.0%
Al igual que Stuh, Inject es un troyano que puede afectar a procesos en ejecución para hacerse con su control. De esta forma, el atacante puede manipular tal proceso para adecuarlo a sus intenciones.

4. Tdss: 3.6%
Los miembros de la familia Tdds pueden, entre otras funciones, cambiar los ajustes DNS de los sistemas infectados, con el objetivo de interceptar el tráfico de red. Además, algunas de sus variantes pueden burlar la detección antivirus mediante la tecnología rootkit.

5. Hupigon : 3.5%
La variante original, Hupigon.a, crea los archivos winreg.exe y notepod.exe en la carpeta de sistema, además de entradas de registro para asegurar que winreg.exe se ejecute al iniciar Windows. Otros miembros de esta familia abren los puertos TCP para obtener control remoto y acceso al sistema de archivos. De esta forma, el atacante puede grabar las pulsaciones de teclado, activar la Webcams y otras funciones similares, todo ello con el objetivo de robar datos del sistema de la víctima.