jueves, 12 de febrero de 2009

Velocidad de Propagación de los Virus

Es evidente que la velocidad de propagación de los virus informáticos ha aumentado dramáticamente. No es lo mismo que los virus lleguen en disquetes o CDs que deben ser transportados físicamente a que lleguen por emails masivos.

En estudios realizados por diversos expertos en seguridad informática y virus se determinó lo siguiente:
-ICSA LABS – Tiempo para producir una epidemia en Internet
1) Code Red: 12 horas
2) Klez: 2 – 5 horas
3) Slammer: 10 minutos

F-SECURE – Tiempo que demoró en infectarse con el virus Blaster un PC conectado a Internet sin protección : 27 segundos
SOPHOS - Tiempo que demoraron en infectarse varios PCs desprotegidos:
A los 10 minutos, el 40% estaba infectado
A los 60 minutos, el 90% estaba infectado

Los Virus de “Zero Day” / “Virus de Hora Cero”


Esquema de Funcionamiento de los VIRUS DE ZERO-DAY

Así se denomina a los Virus Informáticos durante sus primeras horas de existencia, hasta que comienzan a aparecer las “vacunas”. Este período suele ser de 4 a 8 horas. Veamos, como es el proceso en los primeros momentos desde que el el virus nace hasta que se incorpora a las bases de datos de los Antivirus.


Hora cero : Aparece un nuevo Virus informático o código maligno en Internet
A los pocos segundos, el virus ya ha provocado miles y miles de damnificados
La solución antivirus, nunca podrá estar lista en unos segundos o minutos (A)
Pasa un tiempo hasta que los usuarios se van enterando que existe el nuevo Antivirus (B)
Se necesita otro tiempo para la descarga y la instalación de las actualizaciones (banda ancha? modem?) (C)



Efectividad del Antivirus Vs. Velocidad de Propagación


En la siguiente tabla se ve como han ido perdiendo "utilidad" o "eficacia" los antivirus tradicionales, debido al gran aumento en la velocidad de propagación de los virus informáticos. Es verdad que la mayoría de los softwares antivirus han mejorado muchísimo sus tiempos de respuesta y actualización y los departamentos de marketing de los fabricantes de antivirus insisten mucho en que en "sólo" 4 o 5 horas suministran una actualización o vacuna, pero la verdad es que ...cuando esta llega, el daño ya está hecho!!!. Desde hace un par de años, bastan unos pocos minutos para causar una gran epidemia de virus en todo el planeta!!!
Los “Naintis” •Epidemia de Virus se producía después de varias semanas de haber aparecido el Virus Informático •Antivirus actualizado (Vacuna informática) en 3 días
Los 99´s •Epidemia de Virus se producía después de varias horas de haber aparecido el Virus Informático •Antivirus actualizado (Vacuna informática) en 6 horas
Desde 2003 •Epidemia de Virus se produce después de algunos Minutos de haber aparecido el Virus Informáticos •Antivirus actualizado (Vacuna informática) en 4-5 horas
Conclusiones
Los Antivirus actuales no son muy eficaces para combatir los Zero Day Virus o Virus de Hora Cero. No importa la marca del software antivirus o el fabricante. Todos utilizan la misma tecnología reactiva que se comentó al comienzo de esta “Guía de Antivirus”. Las técnicas de detección preventivas como el escanéo heurístico sólo sirven en algunos casos, pero en la mayoría fracasan pues los hackers o autores de virus hacen varias pruebas hasta que consiguen traspasarlas.

Opiniones de los Expertos de Virus y Desarrolladores de Antivirus

Virusprot.com consultó con varios de los más prestigiosos expertos en la lucha contra los Virus Informáticos. Estas son, brevemente, las opiniones vertidas. En el artículo titulado "Panorama Actual de la Seguridad Antivirus" se pueden consultar más detalladamente y también comprender los problemas con los Virus de PC




Miguel Angel Martín de Computer Associates: “Ninguna empresa puede protegerse al 100% contra unVirus de Zero Day”
Fernando de la Cuadra de Panda Software: “Las soluciones Antivirus necesitan un salto cuántico...Se basan en tecnología de hace 10 años. Se debe tender a un nuevo método de detección...”

Para Qué sirven los Antivirus Tradicionales

Sin embargo, y a pesar de las falencias reseñadas en cuanto a la ineficacia para detectar nuevos virus, los Antivirus cumplen varias funciones en nuestra estrategia defensiva frente a los virus informáticos:

Nos sirven para protegernos de los Virus Conocidos, o sea que ya están incorporados a nuestra base de datos. Con ellos podemos revisar disquetes, CDs, memorias USB, discos portátiles y archivos que llegan por correo electrónico.

Sirven para desinfectar archivos o dispositivos infectados con algún virus conocido y, de esta manera, poder utilizarlos sin peligro
Obviamente será de una vital importancia actualizar nuestro antivirus muy frecuentemente. Como mínimo, una vez al día.

Antivirus Gratis

Muchos Fabricantes de Antivirus suministran versiones gratuitas "light" destinadas a usuarios finales. En otros casos, sólo se ofrecen versiones demos o versiones trial para testear las bondades de cada producto. Aquí ofrecemos varios links donde se pueden conseguir estos antivirus gratis:

Productos Gratis

Antivirus Kaspersky
Grisoft - AVG Antivirus
Antivirus Panda - Online
NOD 32 Antivirus
Antivirus CLAM para Unix
Antivirus Gratis para iPod

Entidades Certificadoras de Antivirus

A la hora de seleccionar un producto antivirus, es importante verificar las certificaciones que ha conseguido el producto. Nos referimos a entidades especializadas y más o menos "imparciales" y que actúan de acuerdo a criterios profesionales. Por otro lado es aconsejable no dejarse influenciar mucho por los "premios" o "distinciones" comerciales que otorgan las publicaciones del sector ya que estas generalmente no cuentan con los laboratorios y técnicos necesarios para analizar en profundidad los productos antivirus y, además, en otros casos prevalecen sus intereses comerciales a los puramente profesionales.
Más información sobre este tema en: "Cuidado con las Comparativas de Antivirus!!!"
Las principales entidades que certifican productos de seguridad informática en general, y antivirus en particular son las siguientes:
ICSA LABS: Entidad Estadounidense que certifica productos de Seguridad Informática como Antivirus, Firewalls, Anti-Spyware, etc.
Ver: Certificaciones de Antivirus - ICSA Labs
VIRUS BULLETIN: Empresa Británica, cercana a la empresa fabricante de antivirus Sophos. Desde hace más de una década editan la prestigiosa publicación de Virus Informáticos, Virus Bulletín.
Ver: Certificaciones de antivirus - Virus Bulletín
SECURE COMPUTING : Editan el magazine del mismo nombre con información sobre seguridad informática, productos antivirus, firewalls, etc. y otorgan dos certificaciones, Check Mark Level 1 y Check Mark Level 2
Ver: Certificación de antivirus - Check Mark Level 2

Principales Fabricantes de Antivirus

Existen, aproximadamente, una decena de empresas de seguridad informática especializadas en el desarrollo y comercialización de productos antivirus que funcionan en diversas plataformas y sistemas operativos. Como se comentó más arriba los productos antivirus tradicionales se basan todos en tecnología reactivas y más o menos similares.



Dentro de las limitaciones orgánicas que reseñamos, a la hora de elegir un producto antivirus, se deberían tener en cuenta los siguientes factores:

- Certificaciones otorgadas

- Soporte local del producto

- Sistema de Actualizaciones

- Herramientas de Gestión y Control

- Recursos necesarios para su funcionamiento

- Funciones adicionales como Firewall personal, Anti-Spyware, etc.

A continuación listamos a los principales fabricantes de Antivirus:

Mac Afee - USA

Symantec - USA

Trend Micro - Taiwán

Kaspersky - Rusia

Sophos - Gran Bretaña

Panda - España

F Secure - Finlandia

Norman - Noruega/Holanda

Bit Defender - Rumanía

Grisoft - República Checa

GFI - Malta

Frisk - Islandia

Velocidad de Propagación de los Virus


Es evidente que la velocidad de propagación de los virus informáticos ha aumentado dramáticamente. No es lo mismo que los virus lleguen en disquetes o CDs que deben ser transportados físicamente a que lleguen por emails masivos.

En estudios realizados por diversos expertos en seguridad informática y virus se determinó lo siguiente:
-ICSA LABS – Tiempo para producir una epidemia en Internet
1) Code Red: 12 horas
2) Klez: 2 – 5 horas
3) Slammer: 10 minutos

F-SECURE – Tiempo que demoró en infectarse con el virus Blaster un PC conectado a Internet sin protección : 27 segundos
SOPHOS - Tiempo que demoraron en infectarse varios PCs desprotegidos:
A los 10 minutos, el 40% estaba infectado
A los 60 minutos, el 90% estaba infectado
Los Virus de “Zero Day” / “Virus de Hora Cero”
Así se denomina a los Virus Informáticos durante sus primeras horas de existencia, hasta que comienzan a aparecer las “vacunas”. Este período suele ser de 4 a 8 horas. Veamos, como es el proceso en los primeros momentos desde que el el virus nace hasta que se incorpora a las bases de datos de los Antivirus.

Hora cero : Aparece un nuevo Virus informático o código maligno en Internet
A los pocos segundos, el virus ya ha provocado miles y miles de damnificados
La solución antivirus, nunca podrá estar lista en unos segundos o minutos (A)
Pasa un tiempo hasta que los usuarios se van enterando que existe el nuevo Antivirus (B)
Se necesita otro tiempo para la descarga y la instalación de las actualizaciones (banda ancha? modem?) (C)

jueves, 1 de enero de 2009

Actualización de seguridad en Internet Explorer

Actualización de seguridad en Internet Explorer

Sistemas afectadosInternet Explorer 7
Internet Explorer 6
Internet Explorer 5.01
Internet Explorer 8 Beta 2
DescripciónMicrosoft ha publicado un parche que soluciona la vulnerabilidad que afecta a todos los navegadores de Internet Explorer y que permitía a atacantes remotos ejecutar instrucciones en el ordenador víctima.

SoluciónInstalar las actualizaciones disponibles a través del portal Microsoft Update. Para recibir las actualizaciones de forma automática, rápida y sencilla recomendamos activar las actualizaciones automáticas.

DetalleEl parche, que está catalogado como de importancia crítica, soluciona la vulnerabilidad CVE-2008-4844 que permite a un atacante remoto ejecutar las instrucciones que desee en el ordenador víctima.

Se tiene conocimiento de que esta vulnerabilidad está siendo explotada activamente y se utiliza para descargar otros programas maliciosos en el ordenador víctima. Si un usuario accede a Internet con un ordenador vulnerable y JavaScript activado, al visitar una página Web maliciosa, se quedará infectado. Recomendamos a todos los usuarios que actualicen sus navegadores con la mayor brevedad posible.

Puede obtener más información en nuestro Aviso técnico de seguridad

Lotería de Navidad: una excusa para el phishing

Lotería de Navidad: una excusa para el phishing
Sistemas afectadosPotencialmente cualquier ordenador que haga uso del correo electrónico. Ya sea mediante:

Clientes de correo local (Microsoft Outlook, Mozilla thunderbird, Apple Mail,… )
Clientes de correo Web (hotmail, gmail, yahoo,…)
DescripciónEn las últimas horas se ha detectado una oleada de correos fraudulentos que aprovechan el sorteo de la Lotería de Navidad para dotar de mayor credibilidad al mensaje. Los estafadores envían multitud de correos a las cuentas de correo electrónico anunciando al receptor un premio concedido por una determinada entidad bancaria y facilitando un enlace en el que el usuario deberá introducir sus credenciales de banca on-line o el número de su tarjeta de crédito para acceder al cobro del supuesto premio.

SoluciónNo abrir correos electrónicos de remitentes desconocidos, aunque el título sea muy sugerente. Especialmente aquellos en los que se anuncia haber recibido un premio.
Asegúrese de la legitimidad del mensaje llamando al número oficial de la entidad, pero no a través del número de teléfono que proporciona el correo, sino a través de otro medio del que tenga constancia de su legitimidad.
Utilice siempre un antivirus para analizar cualquier archivo adjunto al correo electrónico.
Si el contenido de un correo electrónico enlaza a una página web, compruebe la confiabilidad de la página, por ejemplo, con un analizador de URLs.
Si tiene alguna duda, reenvíe el correo a fraude arroba cert.inteco.es para que el equipo de INTECO-CERT analice el caso y le informe.
DetalleEste tipo de fraudes utilizan mecanismos de ingeniería social con el objetivo de captar la atención del destinatario. En este caso, correos con un título anunciando ser agraciado con un premio de la tradicional Lotería de Navidad, cuyo contenido tiene un texto llamativo. Alguna imagen o enlace, son los indicios para reconocer este tipo de mensajes.

Existen varias técnicas para atraer al usuario y cometer el fraude.:

Los correos electrónicos enviados contienen un enlace que lleva a la visita de una página maliciosa donde se solicitan las claves de acceso y / o números de tarjetas de crédito.
Aquellos correos que tienen un archivo adjunto en su contenido. Este archivo puede ser una imagen, animación o ejecutable que contiene código malicioso.