jueves, 1 de enero de 2009

Lotería de Navidad: una excusa para el phishing

Lotería de Navidad: una excusa para el phishing
Sistemas afectadosPotencialmente cualquier ordenador que haga uso del correo electrónico. Ya sea mediante:

Clientes de correo local (Microsoft Outlook, Mozilla thunderbird, Apple Mail,… )
Clientes de correo Web (hotmail, gmail, yahoo,…)
DescripciónEn las últimas horas se ha detectado una oleada de correos fraudulentos que aprovechan el sorteo de la Lotería de Navidad para dotar de mayor credibilidad al mensaje. Los estafadores envían multitud de correos a las cuentas de correo electrónico anunciando al receptor un premio concedido por una determinada entidad bancaria y facilitando un enlace en el que el usuario deberá introducir sus credenciales de banca on-line o el número de su tarjeta de crédito para acceder al cobro del supuesto premio.

SoluciónNo abrir correos electrónicos de remitentes desconocidos, aunque el título sea muy sugerente. Especialmente aquellos en los que se anuncia haber recibido un premio.
Asegúrese de la legitimidad del mensaje llamando al número oficial de la entidad, pero no a través del número de teléfono que proporciona el correo, sino a través de otro medio del que tenga constancia de su legitimidad.
Utilice siempre un antivirus para analizar cualquier archivo adjunto al correo electrónico.
Si el contenido de un correo electrónico enlaza a una página web, compruebe la confiabilidad de la página, por ejemplo, con un analizador de URLs.
Si tiene alguna duda, reenvíe el correo a fraude arroba cert.inteco.es para que el equipo de INTECO-CERT analice el caso y le informe.
DetalleEste tipo de fraudes utilizan mecanismos de ingeniería social con el objetivo de captar la atención del destinatario. En este caso, correos con un título anunciando ser agraciado con un premio de la tradicional Lotería de Navidad, cuyo contenido tiene un texto llamativo. Alguna imagen o enlace, son los indicios para reconocer este tipo de mensajes.

Existen varias técnicas para atraer al usuario y cometer el fraude.:

Los correos electrónicos enviados contienen un enlace que lleva a la visita de una página maliciosa donde se solicitan las claves de acceso y / o números de tarjetas de crédito.
Aquellos correos que tienen un archivo adjunto en su contenido. Este archivo puede ser una imagen, animación o ejecutable que contiene código malicioso.

Tarjetas navideñas maliciosas


Sistemas afectadosPotencialmente cualquier ordenador que haga uso del correo electrónico. Ya sea mediante:

Clientes de correo local (Microsoft Outlook, Mozilla thunderbird, Apple Mail,… )
Clientes de correo Web (hotmail, gmail, yahoo,…)
DescripciónCon la oportunidad de felicitar las fiestas a través de la red, en los próximos días las tarjetas de navidad electrónicas llenarán los buzones de correo. Hay que prestar especial atención a estas felicitaciones. Algunas de ellas, apoyadas en estas fechas tan significativas, harán uso de la ingería social con el objetivo de embaucar a los lectores e incitarlos a realizar determinadas acciones que acaben infectado de virus sus sistemas.

SoluciónNo abrir correos electrónicos de felicitación de remitentes desconocidos. Aunque el título sea muy sugerente.
No abrir ni reenviar correos procedentes de cadenas de envío de mensajes. Son mensajes reenviados, se identifican porque empiezan con RW, y desconocemos el origen inicial del correo, con lo que pueden contener código malicioso.
Utiliza siempre un antivirus para analizar cualquier archivo adjunto al correo electrónico.
Especialmente si contienen ficheros ejecutables, o están en formato HTML, pueden contener código malicioso.
Si el contenido de un correo electrónico enlaza a una página web, comprobar la confiabilidad de la página. Los analizadores de URL le ayudarán.
DetalleEste tipo de felicitaciones utilizan mecanismos de ingeniería social con el objetivo de captar la atención del destinatario. En este caso, correos con un título navideño, cuyo contenido tenga alguna imagen o animación llamativa.

Existen varias técnicas para atraer al usuario e infectar el sistema:

Los correos electrónicos enviados contienen un enlace que ejecuta la descarga de código malicioso, o la visita de una página maliciosa, que ponen en peligro nuestro sistema.
Aquellos correos que tienen un archivo adjunto en su contenido. Este archivo puede ser una imagen, animación o ejecutable que contiene código malicioso.
Una vez ejecutado el código malicioso por cualquiera de las técnicas anteriores, se crea una puerta trasera permitiendo el acceso y el control del atacante sobre el sistema comprometido.

Durante el proceso de instalación del código malicioso, a modo de distracción, se muestra una imagen llamativa.

lunes, 1 de diciembre de 2008

Las novedades de Windows Vista en seguridad

novedades-windows-vista-seguridad.pdf Artículo realizado por la empresa española Informatica64 en el que se explican las principales novedades en seguridad que añade el sistema operativo Windows Vista en relación a Windows XP.

Los 25 errores más comunes en seguridad de correo electrónico

errores-mas-comunes-seguridad-correos.pdf Traducción de un artículo en inglés realizada por www.segu-info.com.ar en el que se explican las acciones que no se deben realizar a la hora de utilizar el correo electrónico para preservar su seguridad y evitar fraudes.

Introducción a la virología móvil

Monográfico realizado por Karspersky Lab. Está dividido en dos partes:

virologia-movil-1.pdf . Resumen histórico de los virus para móviles así como su clasificación y los fundamentos en los que se basan para su funcionamiento.

virologia-movil-2.pdf . Información de los métodos de propagación y del origen geográfico de los diferentes virus, así como de los fallos que tienen los Sistemas Operativos para móviles que son aprovechados por los virus.

Análisis ISO 27001:2005.

Estudio elaborado por Alejandro Corletti Estrada para el análisis de la norma ISO 27001:2005 que ayuda a planificar e implementar una polítitca de seguridad para una empresa.


Análisis ISO 27001:2005
ISO-27001:Los controles(I)
ISO-27001:Los controles(II)
ISO-27001 e ISO-27004

Informe de malware 2005 y previsiones 2006.

http://www.alerta-antivirus.es/docs/INFORME DE MALWARE 2005 Y PREVISIONES 2006.pdf Informe elaborado por Trend Micro, en el que se expone un análisis en materia de malware en el año 2005 y la previsión para el próximo año.

Los virus de 2004. Incidencia, tendencias. Previsión para 2005.

http://www.alerta-antivirus.es/docs/Informe_Trend_2004.pdf Informe elaborado por Trend Micro, en el que se expone lo que el año 2004 ha dado de sí en materia de virus y amenazas informáticas. Así mismo, presenta sus previsiones para 2005, la tendencia en los ataques y la manera de mitigarlos.

Estado actual de la seguridad de los sistemas de la información en empresas.

http://www.alerta-antivirus.es/docs/seguridad_empresas.pdf Documento elaborado por Asimelec donde se recogen los resultados de un estudio sobre la situación actual de la seguridad de los sistemas de la información en empresas, según la Norma ISO/IEC17799:2000.

Novedades de seguridad de Windows XP.

Novedades de seguridad de Windows XP Professional y Windows XP Home Edition Artículo en español en el que se explica las principales novedades de seguridad del Sistema Operativo Windows XP, respecto a sus predecesores. Technet de Windows XP, SP2Página con gran cantidad de enlaces en los que se explican cómo configurar diferentes opciones de XP como copias de seguridad, cortafuegos de Windows, protección de memoria...

Certificación 'common criteria'.

Certificación 'common criteria' Artículo publicado en el Boletin nº 25 de la revista ASTIC firmado por Microsoft en el que se presenta la certificación Common Criteria que se establece como el resultado de la unificación de los criterios de evaluación para la seguridad de los productos IT.

Tendencias y previsiones víricas.

http://www.alerta-antivirus.es/docs/tendencias_y_previsiones.pdf Documento generado por Trend Micro en el que se analizan las conductas y tendencias seguidas por los virus durante los años de 2000 a 2002, y lo que cabe esperar en este aspecto del año 2003.