lunes, 1 de septiembre de 2008

Los principales problemas de las empresas: virus, gusanos y troyanos



Según la encuesta "2001 Information Security Industry Survey", durante los últimos 12 meses el 90% de las compañías han sufrido infecciones por virus, gusanos y troyanos, lo que implica un incremento del 11% respecto al año pasado.

Entre los resultados del mencionado documento también destaca el hecho de que los virus, gusanos, troyanos, y el (*)malware en general son el principal problema de seguridad que afecta a las empresas, a pesar de que el 88% de las compañías entrevistadas cuentan con la protección de algún producto antivirus.

El malware también ocupa el primer puesto en el listado de preocupaciones de los profesionales de la seguridad, obteniendo un 4.28 en una escala de 1 a 5. Tras este aspecto, les inquieta la pérdida de privacidad y confidencialidad, la explotación de vulnerabilidades e intrusiones, las denegaciones de servicios y, por último, la seguridad física de los equipos.

Como suele ser habitual, la encuesta indica que los incidentes internos son más frecuentes que los externos, aunque la prioridad entre los profesionales de la seguridad es asegurar el perímetro de la red para prevenir los ataques remotos. En este contexto sobresale el protagonismo de los servidores webs, en los que se ha duplicado el número de ataques sufridos desde el 2000 al 2001. Probablemente, el malware ha influido en dicho incremento, ya que, como se recordará, gusanos como Code Red o Nimda lograban infectar los servidores aprovechando vulnerabilidades de los servicios web.

"2001 Information Security Industry Survey" ha sido elaborada por la publicación Information Security Magazine (ISM) en colaboración con TruSecure y Predective Systems. En ella han participado 2.545 profesionales (directores, gestores, consultores, ingenieros y administradores) de seguridad corporativa. El documento se encuentra disponible en: http://www.infosecuritymag.com/articles/october01/images/survey.pdf

Un virus informático logró infiltrarse en órbita

SAN FRANCISCO, EEUU (AFP) - Un virus informático logró colarse a bordo de la Estación Espacial Internacional (ISS), aunque no afectó las operaciones, confirmó el miércoles la Nasa.


Un virus "tipo gusano" fue detectado en los ordenadores portátiles que usan los astronautas para enviar y recibir correos desde la estación, que son transmitidos por el centro de control de la misión en Texas, indico una portavoz de la Nasa, Kelly Humphries.

Este virus es un programa malintencionado que busca robar contraseñas y otros datos sensibles enviando la información a piratas informáticos a través de internet. Pero las computadoras infectadas por el virus no están conectadas al sistema de control de la estación espacial ni a internet, aseguró la Nasa.

"Se trata simplemente de un fastidio para nosotros", dijo Humphries a la AFP. "La tripulación trabaja con los equipos en tierra para erradicar el virus y adoptar medidas para prevenir que vuelva a ocurrir en el futuro", declaró Humphries.

El virus no tuvo efectos adversos en las operaciones de la estación espacial, según Humphries.

La estación da una vuelta completa a la Tierra cada 90 minutos, a una altitud de unos 350 kilómetros.

La Nasa intenta saber ahora si el virus ingresó en los ordenadores mediante un disco de memoria usado para almacenar música, vídeos u otros archivos digitales.

"No es algo frecuente pero ha ocurrido antes", dijo Humphries.

Principales Fabricantes de Antivirus

Principales Fabricantes de Antivirus

Existen, aproximadamente, una decena de empresas de seguridad informática especializadas en el desarrollo y comercialización de productos antivirus que funcionan en diversas plataformas y sistemas operativos. Como se comentó más arriba los productos antivirus tradicionales se basan todos en tecnología reactivas y más o menos similares.



Dentro de las limitaciones orgánicas que reseñamos, a la hora de elegir un producto antivirus, se deberían tener en cuenta los siguientes factores:

- Certificaciones otorgadas

- Soporte local del producto

- Sistema de Actualizaciones

- Herramientas de Gestión y Control

- Recursos necesarios para su funcionamiento

- Funciones adicionales como Firewall personal, Anti-Spyware, etc.

A continuación listamos a los principales fabricantes de Antivirus:

Mac Afee - USA

Symantec - USA

Trend Micro - Taiwán

Kaspersky - Rusia

Sophos - Gran Bretaña

Panda - España

F Secure - Finlandia

Norman - Noruega/Holanda

Bit Defender - Rumanía

Grisoft - República Checa

GFI - Malta

Frisk - Islandia

Entidades Certificadoras de Antivirus


A la hora de seleccionar un producto antivirus, es importante verificar las certificaciones que ha conseguido el producto. Nos referimos a entidades especializadas y más o menos "imparciales" y que actúan de acuerdo a criterios profesionales. Por otro lado es aconsejable no dejarse influenciar mucho por los "premios" o "distinciones" comerciales que otorgan las publicaciones del sector ya que estas generalmente no cuentan con los laboratorios y técnicos necesarios para analizar en profundidad los productos antivirus y, además, en otros casos prevalecen sus intereses comerciales a los puramente profesionales.

sábado, 26 de julio de 2008

Falsa alerta de infección que copia ventana de NOD32

Por Redacción VSAntivirus
vsantivirus arroba videosoft.net.uy





La visita a ciertas páginas de MySpace, puede traer sorpresas inesperadas para un incauto internauta. Por ejemplo, cuando se visita una de esas páginas, una ventana emergente que simula ser la de ESET NOD32 puede mostrarse al usuario.





Dicha ventana es falsa (tiene un parecido con la ventana de alerta de la versión 2.7 de NOD32, pero pueden verse claramente las diferencias si examinamos la imagen número 2). Sólo cómo curiosidad, vemos que la ventana de alerta de las versiones 3.0 es mucho más pequeña y discreta (imagen 3).





[ver imágenes en http://www.vsantivirus.com/27-05-08.htm]





Aunque las diferencias pueden parecer obvias para algunos, muchos seguirán el enlace que muestra la ventana falsa (Click here to visit Windows Security Center web site...). Este enlace descargará un troyano en el equipo de la víctima.





Es cierto que salvo la forma y los colores, los nombres de los productos mencionados son diferentes a las soluciones de ESET, pero de todos modos induce a confusión.





No es la primera vez (ni será la última), que se han reportado varias páginas de MySpace y otros sitios similares, infectadas con un script, que hace que cada vez que el usuario haga clic en determinados lugares de la página, se descargue un código malicioso.





La mayoría de estos programas no deseados, presentarán al usuario falsas advertencias de infecciones, instándolo a que descargue un falso producto de seguridad.





La sugerencia es no seguir enlaces de este tipo. En el caso de los productos de ESET, estos se actualizan de forma automática, y nunca le van a pedir que visite una página para hacerlo por una amenaza puntual.





* Relacionados:


Alerta sobre falsa actualización de Microsoft
http://www.vsantivirus.com/15-05-08.htm


Falsa actualización de Microsoft en MySpace
http://www.eset.com.uy/eset/?subaction=showfull&id=1210892612&n=2

Virus y promiscuidad. Del disquete al USB

finales de la década de los 80 se empezaron a popularizar los virus del sector de arranque, que tenían la particularidad de que se propagaban a través de disquetes. Si introducías un disquete en un ordenador infectado el virus se copiaba al disquete, y a su vez ese disquete podía infectar cualquier otro ordenador donde fuera utilizado. A día de hoy vivimos una plaga del mismo perro con otro collar, al menos en la parte funcional. Con el disquete en desuso, las memorias USB han tomado el relevo como portadoras de una nueva generación de malware que aprovechan la "promiscuidad" con la que utilizamos el dispositivo.





¿Cuál es el dispositivo que más utilizas en ordenadores de terceros? Para muchos será la memoria USB, esa tan socorrida, que no dudamos en introducirla en cualquier ordenador. Para intercambiar documentos, para enseñar las últimas fotos, para llevarnos trabajo a casa, para que nos hagan una copia de ese programa, para una presentación, para pasarnos unos MP3,...





Tanto entrar y salir entre ordenadores diferentes no ha pasado desapercibido para los creadores de malware, que han visto en este dispositivo el transporte ideal para que sus bichos puedan saltar de un ordenador a otro. En un tiempo en el que, prácticamente, todo ordenador tiene conexión a Internet, y por tanto las distancias físicas son virtualmente inexistentes, esta nueva corriente nos traslada de nuevo a las infecciones de principios de los 90, basadas en la proximidad y la compartición de dispositivos de almacenamiento.





Una de las familias más representativas de esta nueva epidemia es denominada por los antivirus como "AutoRun", con el prefijo de "Win32" y/o "Worm". Como dato concreto, en VirusTotal se han recibido 7.742 variantes diferentes de esta familia (según MD5), sólo en lo que llevamos de mes de mayo.





El diseño de estos especímenes, que deberíamos catalogar como "gusanos" en vez de "virus" puesto que se reproducen con copias de sí mismos pero no pueden infectar a otros ficheros, es realmente simple. Toda la lógica se basa en aprovechar la funcionalidad AutoRun de Windows que automáticamente interpreta y ejecuta el archivo autorun.inf si se lo encuentra en el raíz de un medio removible, como un CD, DVD u otro tipo de memorias, incluyendo USB.





Los creadores de malware están aprovechando esta funcionalidad por defecto de Windows Explorer. Basta con introducir una memoria USB en un sistema para que automáticamente se ejecute el autorunf.inf que, típicamente, han diseñado para que lance a su vez un ejecutable con el código del gusano. El gusano se instala en el sistema e intenta copiar la pareja de ficheros, autorun.inf y ejecutable del gusano, en todas las unidades existentes. Esta forma de expandirse un tanto indiscriminada abarca la infección de discos duros, unidades de red, dispositivos removibles, etc, por lo que este tipo de gusanos se pueden encontrar más allá de en las propias memorias USB.





Las buenas noticias son que hay formas de intentar mitigar este tipo de gusanos configurando Windows para evitar el AutoRun automático, por ejemplo a través de la entrada del registro NoDriveTypeAutoRun. Sin embargo se ha detectado que la configuración de ese valor no es suficiente en Windows Vista para prevenir la ejecución, debido a AutoPlay, otra funcionalidad por defecto.





Otro método más efectivo consiste en "trucar" Windows para que haga caso omiso de los archivos autorun.inf, indicándole que en vez de interpretar los comandos que incluya en su interior utilice unos valores alternativos, en concreto unos valores no existentes. Por lo que Windows no ejecutará nada.





Para ello se debe configurar una entrada en el registro de Windows. La forma más simple es copiar las siguientes líneas en el bloc de notas y guardarlas con la extensión .REG, por ejemplo noautorun.reg.





REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf] @="@SYS:DoesNotExist"





A continuación hacer doble click en el fichero noautorun.reg, Windows nos preguntará si estamos seguros de querer agregar esta información al registro, y elegiremos que Sí.





Recordar que con esta modificación también evitaremos la ejecución de los autorun.inf legítimos, por ejemplo esos que hacen que al introducir un CD o DVD automáticamente se ejecute un programa. En esos casos tendremos que hacer doble click en el programa para ejecutarlos. Si bien pensamos que esta "pequeña molestia" compensa si con ello evitamos la infección de nuestros sistemas.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3503/comentar





Más información:


Autorun
http://en.wikipedia.org/wiki/Autorun


Windows Vista fails to properly handle the NoDriveTypeAutoRun registry value
http://www.kb.cert.org/vuls/id/889747

sábado, 28 de junio de 2008

Sober.q Ataca a Usuarios Europeos

Una modificación del virus Sober.p ha aparecido en las últimas horas. Se trata del virus Sober.q. Esta versión se autocopia al directorio de sistema de Windows y modifica el registro de tal manera el virus sea activado cada vez que se reinicie la máquina afectada. También descarga una serie de archivos y “cosecha” direcciones de email para enviar mensajes de spam, salvo a las direcciones de fabricantes de antivirus.

Enlaces de Interés

Última Hora
Glosario
Enciclopedia Virus
Virus más Difundidos
White Papers

Relacionados
- Trapeze Networks: Aprobación..
- Gartner IT Security Summit ...
- Seguridad Wireless: La mitad de las empresas ...

--------------------------------------------------------------------------------



El gusano también descarga un mensaje en alemán del autor donde dice que aún no es un spammer, pero que puede serlo. Sober.q envía spam en alemán y en inglés. El spam en alemán se envia a las direcciones.de, . ch, .at, .li y .gmx y contiene textos de contenido derechista y links a webs de tendencia derechista. Los demás receptores reciben mensajes en inglés.

Al igual que otras versiones previas de Sober, Sober.q se conecta a un número de servidores NTP y monitorea la fecha y la hora del sistema. Cuando la fecha del sistema pasa el 11 de Mayo, Sober.q intenta terminar un número de procesos que harán más difícil eliminar el virus.

En el terreno de la seguridad, se podrá controlar que no haya redes ad-hoc, quienes son los clientes conectados en cada momento y evitar todo tipo de access points hostiles. Además si se pierde o es robado, no hay riesgo para la seguridad pues en el no se almacenan ni claves de encriptación ni información. Además el que se quiera conectar por medio de ese dispositivo, deberá autenticarse.

Los usuarios podrán, de esta manera, utilizar también fuera de la empresa sus teléfonos IP vía wireless y estarán siempre localizables. El punto de acceso soporta QoS y permite la prioridad del tráfico de voz. Tiene entre sus funciones de seguridad a “Aruba´s Policy Enforcement Firewall” que asegura la protección del tráfico de voz.

Pasan los meses, aparecen nuevas herramientas de muy variadas procedencias pero los emails malignos se siguen multiplicando. Para la empresa de seguri

Pasan los meses, aparecen nuevas herramientas de muy variadas procedencias pero los emails malignos se siguen multiplicando. Para la empresa de seguridad informática Postini, la amenaza más difundida fue “Mytob”, mientras que para la británica Sophos fue Zafi-D, el gusano que más ha proliferado.

--------------------------------------------------------------------------------



Para Postini, es significativo que haya filtrado para sus clientes casi 17 millones de emails con intentos de phishing. Esto representa un aumento del 70% respecto al mes de Mayo. También se filtraron más de 40 millones de correos con “Mytob” y casi diez millones con Netsky.

“Los intentos de phishing continuarán devastando a los usuarios corporativos durante el futuro inmediato” dijo Andrew Lochart, director señor de marketing de Postini. Luego agregó que “Mientras que el pishing siga siendo una amenaza para las compañías y sus empleados, es imperativo que las empresas implementen fuertes defensas contra el spam y el phishing”.






Sophos, a su vez, informa que en la primera mitad de 2005 ha detectado casi ocho mil nuevos virus informáticos y gusanos, un 59% más que en el mismo período del año anterior. Asimismo, se ha reducido el tiempo promedio de infección ante un nuevo virus a sólo 12 minutos.

Para esta empresa, el Sober-N se coloca en tercera posición de los más difundidos. Su método de difusión se basa en “disfrazarse” como una oferta de entradas para la copa del mundo de 2006. “La familia Sober de gusanos demuestra cuánto daño puede ser hecho en la actualidad a través de una máquina zombi” declaró Graham Cluley, señor technology consultant de Sophos.

Lecturas Recomendadas:

Latinos: Líderes en Phishing por medio de Keyloggers y Troyanos. España Alberga el 14% de los Sitios Peligrosos

Latinos: Líderes en Phishing por medio de Keyloggers y Troyanos. España Alberga el 14% de los Sitios Peligrosos -

Durante todo el año 2005 se vino observando una nueva tendencia en el phishing que es la de utilizar Keyloggers o Virus Troyanos, en vez del envío del email "con gancho", como sucedía en los comienzos de este tipo de fraudes. Las estadísticas son contundentes. En Abril 2005 se detectaron 260 sitios utilizando esta técnica, en Mayo 495 y en Diciembre casi 2000 !!!

Durante el mes de Diciembre pasado, la empresa de seguridad informática Panda Labs, descubrió un Troyano denominado "Banker.BSX". Este abre el puerto 1106 y controla los accesos del usuario a sitios web de bancos de países de habla hispana. Cuando detecta que se está ingresando a una de estas páginas, Bankers captura el login y la contraseña tipeados.

Es necesario que todos los usuarios conozcan la existencia de esta amenaza, pues en general nadie está exento de ser víctima de una campaña de phishing, de éste tipo y de que le sustraigan sus datos bancarios (login y clave), sin su conocimiento y sin su consentimiento.

Nuevos Esfuerzos por Combatir el Spyware

Esta nueva asociación es una alianza de empresas tecnológicas y grupos de interés público que tiene como finalidad impulsar la lucha contra el spyware que pulula por la mayoría de los computadores del mundo.


--------------------------------------------------------------------------------



Entre sus miembros más destacados están AOL, Computer Associates, HP, EarthLink, McAfee, Microsoft, Symantec, Trend Micro, Yahoo!, etc..

Uno de los primeros problemas del spyware es su definición. Poder encontrar la línea que divide al spyware del adware o de los cookies que se utilizan con finalidades de marketing, ya desde hace años, y que son igualmente intrusivos. Para ello, la nueva coalición ha propuesto la siguiente definición:
“Tecnologías implementadas de unas maneras que deterioran el control de los usuarios sobre:

su privacidad o sistemas de seguridad
el uso de los recursos del sistema
la recolección, utilización y distribución de su información personal o delicada
Estos son temas sobre los cuales los usuarios desearían estar informados, y que el usuario con autoridad apropiada del dueño del sistema, debería poder fácilmente desactivar”.

“Uno de los mayores desafíos que hemos tenido con el spyware ha sido ponernos de acuerdo sobre qué es” dijo Ari Schwartz, Director Asociado del Centro para la Democracia y Tecnología, quién ha liderado el trabajo de este grupo. Luego agregó que “Las definiciones servirán como una base para todos los esfuerzos futuros de ayuda a los usuarios para que puedan tomar decisiones más informadas sobre qué programas mantener y que programas eliminar”.

La organización ha preparado también un borrador con más definiciones para tratar de aclarar conceptos como:Spyware, Keylogger, Backdoors, Botnets, Zombi, tracking cookies, etc. Hasta el día 12 de Agosto se podrán enviar comentarios y sugerencias sobre la definición de spyware, a través de la página web de la organización www.antispywarecoalition.org.

Lecturas Recomendadas:

Phishing, Virus y Bots siguen Azotando Internet...
¿SABES EN QUÉ LÍOS ANDA METIDO TU EQUIPO MIENTRAS TU DUERMES O ESTÁS TRANQUILAMENTE DE PASEO? TU PC TE NECESITA - ¡OJO CON LOS ZOMBIES!...
VIRUS DE HOY, ANTIVIRUS DE AYER, USUARIOS DE SIEMPRE Y LOS DAÑOS... ¡COMO NUNCA!...
Nueva Herramienta contra Virus, Spyware, Phishing de Trend Micro...

Nuevas Vias de Difusión y Propagación de Virus de PC:

Nuevas Vias de Difusión y Propagación de Virus de PC:
Utilización del Correo electrónico para el envío de archivos adjuntos infectados
Aprovechamiento de la Banda Ancha (24x7) y el adsl , que determina la posibilidad que millones de computadores estén conectados permanentemente aún cuando sus usuarios no los están utilizando.
Fallos (Vulnerabilidades o Agujeros de Seguridad) en los softwares que se utilizan como Sistemas Operativos, Navegadores, Firewalls, Antivirus, etc.
Adsl Inalámbrico (Wireless 802.11b y 802.11g ). Estas permiten el Warvirusing que consiste en “inyectar” cientos de miles de correos infectados aprovechando access points desprotegidos . Ver “Wardriving” y “Warchalcking”


Como se observa, en los últimos años los virus informáticos ya no llegan ocultos en los disquetes ni en los CDs, si no en los adjuntos de los emails, o son “inyectados” en nuestros sistemas aprovechando los agujeros de seguridad del S.O. o del Browser y que nuestro computador está siempre conectado a Internet. Es decir, que muchos virus penetran al sistema sin nuestra participación activa.

Los Nuevos Virus Informáticos:

Los Nuevos Virus Informáticos:
Los comienzos del año 2003 marcaron nuevas y peligrosas tendencias en la estrategia de difusión de los virus informáticos y Agosto de 2003 se constituyó en el “Mes Negro” de la Seguridad Informática por las tristes novedades que fueron aportando nuevos y muy sofisticados virus informáticos como el Blaster, el Sobig y otros virus de pc importantes. Para más detalles, es recomendable leer: Panorama Actual de la Seguridad Antivirus y Tu PC te necesita - Ojo con los Zombies!

publicidad
Jugar gratis a los mejores juegos de estrategia
Los últimos éxitos en versión original y gratis. La primera semana es gratis!!
Juega a los mejores juegos en Zylom y recibe un juego Deluxe gratis

Como suele suceder los hackers y autores de virus informáticos adoptaron rápidamente las nuevas tecnologías y las facilidades que estas proporcionan para la difusión y propagación de los virus.