• Curso BIODATA

    ¿Por qué debes realizarlo?

    -Nota media 9.79
    -Valoración profesores: 9.86
    -Valoración de la plataforma: 9.16
    -Tasa de aprobados: 96%
    -Recomendación del curso: 100%

    Todos nuestros cursos son valorados por los alumnos con encuestas de calidad, la nota arriba reseñada es la valoración del curso 2021, 2022, 2023, 2024 y 2025
     

    MATRICÚLATE

  • Acreditación Policías Alumnos

    Los usuarios que han resultado APTO ya pueden solicitar el alta como Policías Alumnos dentro del foro.

    Las altas normales se tramitarán en orden de llegada.

    Previsión para finalizar todas las altas: 84 días.

    SOLICITAR ACCESO COMO POLICÍA ALUMNO

Noticias de actualidad informática

Desinfecta tu ordenador

¿Tu ordenador tiene virus y no sabes cómo eliminarlos? ¡Estás en el sitio adecuado! A continuación te detallamos, de forma sencilla, los pasos que debes dar para la eliminación de los virus de tu equipo.

FASE 1: PRIMEROS AUXILIOS.
  1. Antivirus instalado y correctamente actualizado. Si no tienes un antivirus instalado y correctamente actualizado, es buen momento para hacerlo. A continuación realiza un análisis exhaustivo del ordenador con la herramienta para ver si detecta algún tipo de virus. ¡No pongas excusas! En nuestra sección de herramientas gratuitas encontrarás varios antivirus.
  2. Herramientas antiespías. De manera adicional, te recomendamos que realices un análisis del equipo con alguna de las herramientas antiespías que te ofrecemos en la sección de herramientas gratuitas del portal.
  3. Eliminar archivos temporales. Finalmente, haz uso de alguna herramienta de limpieza para eliminar archivos temporales, cookies, registros del sistema, etc. que puedan estar almacenados en el ordenador.
FASE 2: SOLUCIONES AVANZADAS.

Restaurar el sistema de tu ordenador
.Prueba a restaurar el sistema de tu ordenador a un estado anterior en el que todo funcionaba correctamente haciendo uso de los puntos de restauración. Si no sabes qué son o no sabes cómo hacer uso de esta funcionalidad, consulta el siguiente contenido “Restaura tu sistema a un momento en el que SÍ funcionaba”.

Eliminar manualmente ficheros del ordenador. En ocasiones, el antivirus no es capaz de eliminar ciertos ficheros del ordenador. Si te encuentras en esa situación deberás hacerlo manualmente. ¿Cómo? Siguiendo los siguientes pasos:

FASE 3: LA SOLUCIÓN DEFINITIVA.

La única solución que te garantiza al 100% que tu ordenador esté libre de virus es realizando un formateo y reinstalando de nuevo el sistema operativo. Se trata de una solución un poco drástica ya que, entre otras cosas, supone la pérdida de información si no has hecho copias de seguridad previamente. Por este motivo, antes de ejecutar esta medida, valora sus ventajas e inconvenientes.

En cualquier caso, debes tener cuidado con las copias de seguridad, especialmente de instaladores y programas, ya que estos podrían estar infectados. Te recomendamos que los analices con un antivirus antes de hacer uso de ellos para evitar problemas.

¿No has conseguido solucionar tu problema?

No te preocupes, puedes contactar con uno de nuestros técnicos y solicitar ayuda telefónicamente (901 111 121) o dejarnos un mensaje a través del formulario de incidentes que ponemos a tu disposición.

Fuente: http://www.osi.es/es/desinfecta-tu-ordenador
 
Hesperbot: Troyano que afecta a usuarios de banca electrónica en Europa y Turquía

El laboratorio de investigación y análisis de malware de ESET ha descubierto un nuevo y peligroso troyano bancario, Win32/Spy.Hesperbot, con funcionalidad similar y objetivos idénticos a los conocidos Zeus o SpyEye. De momento ha afectado a usuarios de banca electrónica en República Checa, Portugal, Reino Unido y Turquía, aunque según destaca ESET «todo hace presagiar que seguirá extendiéndose por otros países europeos».

Consigue engañar a los usuarios con métodos similares al phishing para que ejecuten el código dañino utilizando campañas de propagación bien diseñadas y creíbles relacionadas con entidades de confianza. El malware introduce código en el sitio web suplantado invitando al usuario a instalar una aplicación en su teléfono móvil por lo que afecta también a dispositivos móviles que funcionen con Android, Symbian y Blackberry.

Recursos afectados

Usuarios que reciban el correo fraudulento y accedan a las peticiones que éste solicita: descargar y abrir el fichero adjunto. Afecta también a dispositivos móviles que funcionen con Android, Symbian y Blackberry.

Solución

Si has recibido un correo de estas características y has descargado y abierto el fichero, es posible que se haya infectado. Es importante analizar el dispositivo con un antivirus para comprobar que no está afectado y de ser así, poder eliminarlo lo antes posible para evitar problemas de seguridad.

Si tiene problemas con la eliminación, desde la OSI, ofrecemos los siguientes servicios de ayuda: Asistente de Seguridad, Atención telefónica en el 901 111 121o Buzón de incidentes.

Evita ser víctima de fraudes de tipo phishing siguiendo nuestras recomendaciones:

  • no abras correos de usuarios desconocidos o que no hayas solicitado, elimínalos directamente
  • no contestes en ningún caso a estos correos
  • precaución al seguir enlaces en correos aunque sean de contactos conocidos
  • precaución al descargar ficheros adjuntos de correos aunque sean de contactos conocidos

Detalles

La ingeniería social es utilizada por los delincuentes en Internet para enviar correos fraudulentos para engañar a los usuarios. En esta ocasión, el equipo de Eset ha detectado que la campaña de propagación de este código dañino comenzó el pasado 8 de agosto de 2013 en la República Checa registrando el dominio www.ceskaposta.net, que es muy similar al sitio web verdadero del servicio postal checo. Sin embargo, el país más afectado por este troyano bancario es Turquía, con detecciones de Hesperbot desde fechas anteriores al 8 de agosto.

Es cada vez más común que los troyanos bancarios utilicen componentes móviles para poder saltarse las medidas de autenticación bancaria. El malware introduce código en el sitio web que invita al usuario a instalar una aplicación en su teléfono móvil. A la víctima se le ofrece un listado de modelos de teléfono y, tras introducir su número de teléfono, se envía un enlace a su móvil para descargar el componente móvil. Se soportan tres plataformas de móviles: Android, Symbian y Blackberry.

TroyanoB_1.png


Imagen extraída del blog de Eset España

Según el análisis de ESET, Win32/Spy.Hesperbot posee una arquitectura modular. La víctima descarga y ejecuta un archivo ZIP que protege y empaqueta de forma personalizada un componente de descarga de ficheros (dropper). La función del dropper es inyectar el componente principal del malware (core) en el fichero del sistema explorer.exe. A continuación, el core descarga y carga módulos adicionales, complementos utilizados para realizar acciones maliciosas.

TroyanoB_2.jpg


Imagen extraída del blog de Eset España

El módulo core, se ejecuta ahora en el contexto del explorer.exe, controla las comunicaciones con el servidor C&C (comando y control) y lanza otros módulos complementarios.

Más información en el análisis técnico de ESET.

Fuente: https://www.osi.es/es/actualidad/av...usuarios-de-banca-electronica-en-europa-y-tur
 
Shellshock, el 'virus Bash', amenaza la seguridad de 500 millones de servidores

Los expertos de Defensa de Amenazas de Trend Micro, proveedor global de soluciones de seguridad, han advertido de un nuevo peligro en la red que afectaría hasta ahora a más de 500 millones de servidores web y otros dispositivos conectados a Internet, entre los que se incluyen teléfonos móviles, routers o dispositivos médicos, entre otros.

El comunicado emitido por Trend Micro explica qué es Shellshock, también conocido como "Virus Bash", a qué afecta y cómo se puede proteger con los parches que ya están disponibles.

Este nuevo peligro afecta a un programa de código abierto muy común que se llama 'bash', el software que se usa para controlar la línea de comandos en Linux, BSD y Mac OS X. La vulnerabilidad de Shellshock permite a un atacante ejecutar código en el ordenador de la víctima y tomar el control de la misma. Asimismo han explicado que, debido a su generalización, estos ataques podrían "crecer" a un ritmo muy rápido afectando a un 51 por ciento de los servidores web de todo el mundo.

Según explican los expertos este ciberataque requiere de "poco o ningún conocimiento técnico para ser explotado", por lo que podría representar un grave peligro para los ordenadores en comparación con el error Heartbleed, hasta ahora una de las mayores amenazas de seguridad jamás registradas. Este fallo de seguridad, surgido en abril del mes pasado, permitía descifrar contraseñas o números de tarjetas de crédito.

El parche

Una solución parcial desarrollada por los distribuidores de Linux consiste en aplicar un parche al software para proteger a los servidores de futuros ataques, al mismo tiempo que han recomendado implementarlo "tan pronto como sea posible" a la espera de que puedan desplegar pronto otro parche con cobertura completa para esta vulnerabilidad.

La brecha

El momento en que un parche está disponible y el tiempo en el que el usuario se asegura de que ha sido desplegado con éxito en todo su entorno, representa una brecha ineludible. Así, recomiendan disponer de un sistema de prevención de intrusiones (IPS) para monitorizar el tráfico de red de las instancias en busca de intentos de ataques, bloqueándolos antes de que puedan ser ejecutados.

Consejos

Desde Trend Micro han elaborado un informe con algunos consejos a tener en cuenta que se pueden resumir a continuación:

1. Usuario final: vigile los parches para su Mac, teléfono Android u otros dispositivos y aplíquelos inmediatamente
2. Administradores de TI: en caso de utilizar Linux, deshabilitar las secuencias de comandos BASH inmediatamente
3. Operadores de páginas web: si BASH está en el scrip, aplicar el parche lo antes posible, o reescribir la secuencia de comandos lejos de BASH
4. Clientes co-hosting: preguntar a su proveedor que está haciendo para remediar y aplicar parches en consecuencia

Debido a su generalización, los ataques podrían "crecer" a un ritmo muy rápido afectando a un 51% de los servidores web de todo el mundo.

Apple tranquiliza a sus usuarios

Tras conocerse que el nuevo fallo de seguridad Shellshock afectaba a ordenadores Mac, entre otros dispositivos, Apple ha querido tranquilizar a los usuarios de su sistema operativo OS X asegurando que la mayoría de ellos están a salvo de la vulnerabilidad.

Apple, sin embargo, acaba de decir que la mayoría de usuarios que utiliza su software no tiene nada de qué preocuparse. "La gran mayoría de los usuarios de OS X no está en peligro por la vulnerabilidad Bash de la que se ha informado recientemente", dijo Apple a la web iMore.

"Bash, un shell de comandos UNIX y el lenguaje incluido en OS X, tiene una debilidad que podría permitir a los usuarios no autorizados obtener de forma remota el control de los sistemas vulnerables", dijo Apple. "Con OS X, los sistemas son seguros por defecto y no están expuestos a vulnerabilidades, a menos que los usuarios configuren los servicios avanzados de UNIX. Estamos trabajando para proporcionar lo antes posible una actualización de software para nuestros usuarios avanzados de UNIX".

Según expertos de seguridad, es poco probable que el fallo Bash afecte a tantos sistemas como Heartbleed -identificado en abril- debido a que no todos los ordenadores que utilizan Bash pueden ser explotados, pero sí tiene potencial para provocar un mayor caos, debido a que permite a los hackers tomar el control total de una máquina infectada.

Fuente: http://www.eleconomista.es/tecnolog...lones-de-servidores-web.html#.Kku83ilbj6Xp5kI




 
Malware para Android puede espiarte incluso cuando tu móvil esté apagado

9Syd9qK.png


Investigadores de seguridad han descubierto un nuevo troyano para Android que engaña a las víctimas haciéndoles creer que su dispositivo está apagado mientras continúa "espiando" las actividades de los usuarios en segundo plano. Así que, la próxima vez debe estar muy seguro que su telefono inteligente con Android esté apagado.

El nuevo malware para Android, apodado PowerOffHijack, ha sido visto y analizado por los investigadores de la empresa de seguridad de AVG. PowerOffHijack es un malware desagradable que tiene una característica muy singular - que secuestra el proceso de apagado del teléfono móvil del usuario.

EL MALWARE FUNCIONA DÉSPUES DE APAGAR LOS MÓVILES

Cuando los usuarios presionan el botón de encendido de su dispositivo, se muestra un cuadro de diálogo falso. Los creadores del malware imitan la animación de apagado y el dispositivo parece estar apagado, pero en realidad permanece en suspensión, dándole la libertad al programa malicioso para moverse en el dispositivo y robar los datos.

"Después de pulsar el botón de encendido, verá la animación de apagado real, y el teléfono aparece apagado. Aunque la pantalla de color negro, sigue en pie," el equipo de investigación de malware para móvil de AVG explicó en una entrada de blog. "Mientras el teléfono está en este estado, el malware puede realizar llamadas, tomar fotografías y realizar muchas otras tareas sin notificar al usuario".

¿CÓMO El MALWARE POWEROFFHIJACK PUEDE HACER ESO?

Una vez instalado, el malware pide permisos a nivel raíz y manipula el archivo 'system_server' del sistema operativo para afectar el proceso de apagado. El malware particularmente secuestra la interfaz mWindowManagerFuncs, de modo que pueda mostrar un cuadro de diálogo de apagado falso y animado cada vez que la víctima presione el botón de encendido.

El desagradable malware aparentemente se propaga a través de las tiendas de aplicaciones en línea de terceros, pero los investigadores no han mencionado los nombres de los de las aplicaciones comprometidas, tampoco explicaron cómo pueden obtener ganancias los creadores del malware al acceder a la raíz del dispositivo. El código que es mostrado por AVG parece contactar con servicios chinos.

USUARIOS Y VERSIONES DE ANDROID INFECTADOS

Según la compañía, los dispositivos infectados con el malware PowerOffHijack ejecutan versiones de Android por debajo del 5,0 (Lollipop) y requiere acceso de root para realizar las tareas.

Hasta el momento, el malware PowerOffHijack ya ha infectado a más de 10.000 dispositivos, la mayoría en China, donde el malware ha sido introducido por primera vez y se ofrece a través de las tiendas de aplicaciones, de las autoridades locales.

El programa malicioso PowerOffHijack tiene la capacidad de enviar en silencio un montón de mensajes de texto de tarificación adicional, realizar llamadas a números de alto costo en el extranjero, tomar fotos y realizar muchas otras tareas, incluso si el teléfono está supuestamente desconectado.

PASOS PARA DESHACERSE DE POWEROFFHIJACK

Con el fin de deshacerse del malware PowerOffHijack, se les recomienda a los usuarios tomar algunos pasos sencillos:

  • Reiniciar el dispositivo infectado manualmente quitando la batería.
  • Eliminar aplicaciones maliciosas, no confiables e inútiles desde su dispositivo Android.
  • No instalar aplicaciones desde tiendas de aplicaciones de terceros
  • Asegúrate de que tienes un buen antivirus instalado y actualizado en sus dispositivos móviles.
  • Los Producto antivirus de AVG pueden detectar el malware PowerOffHijack.
Fuente: http://thehackernews.com/2015/02/poweroffhijack-android-malware.html
 
Nuevo Adware en Android hallado en Google Play más agresivo que nunca

Bitdefender ha encontrado 10 aplicaciones en la tienda de google play que han estado llenos de adware agresivo para suscribir a los usuarios a números clasificados como premium usando mensajes de scareware o instalando aplicaciones adicionales que contienen más anuncios.

Las aplicaciones (incluyen la #app "¿Cuál es mi ip?" Aún disponibles en Google Play) fueron diseñadas para utilizar un nombre diferente cuando sean instaladas para que lo usuarios se tomen más tiempo para poder identificarlos y desinstalarlos.

Una vez instalado, crean un acceso directo en el escritorio llamado "System Manager". Si alguien se da cuenta que es una de estas aplicaciones responsable de todas las redirecciones del navegador y de los mensajes scareware, será más difícil de hallarlo y desinstalar la aplicación en el menú del administrador de aplicaciones que se esconde bajo un nuevo nombre indefinido y no, por ejemplo, "¿Cuál es mi ip?" A menos que los usuarios sospechen de la aplicación esta permanecerá instalada y funcionando indefinidamente.

K9FIhcf.png


Probablemente una de las razones del porqué las aplicaciones eludían el veto de Google se deba a que la #url utilizada para redirigir a los usuarios, no difunde en realidad archivos .apk maliciosos. Su objetivo es redirigir los navegadores - navegador nativo de Android, Chrome, Firefox, Facebook o incluso TinyBrowser - a una URL especialmente diseñada que llevará a los usuarios a una página web controlada por los delincuentes o similares.

JdaRFGg.png


Para cada búsqueda que se haga en el navegador, al hacer clic en la dirección URL o en algún enlace que se abra en Facebook, los usuarios son redirigidos a una página web (http://www.mobilsitelerim.com/anasayfa) que muestra una variedad de anuncios específicos de geolocalización con la intención de asustar a los usuarios en Suscribirse a números premium-clasificados – para la suscripción de una supuesta seguridad – o engañarlos para instalar más adware disfrazado como actualizaciones del sistema o rendimiento.

62sKDGE.png


Estas aplicaciones mal intencionadas sólo requieren dos permisos – el de red de comunicación y el de herramientas del sistema – pudiendo causar enormes dolores de cabeza y potencialmente engañar a los usuarios a descargar adware y aplicaciones device-clogging.

Aunque no son maliciosos, la información sensible de los usuarios puede ser difundida a terceros, se asemejan a los agresivos adware encontrados en las PCs de escritorio. La victima obtendrá anuncios en su dispositivo, ventanas emergentes y redirecciones que irritará a los usuarios y perjudicará seriamente la experiencia de estos además de, problemas de funcionamiento de los dispositivos Android.

LDjNOwP.png


El adware agresivo ha avanzado a un ritmo peligroso en los últimos años, pasando de adware y anuncios en la aplicación SDK, a redirecciones en el navegador y ejecutar aplicaciones en el arranque ocultamente bajo nombres aparentemente legítimos.

En el momento de escribir este articulo, algunas de las aplicaciones están disponibles en Google Play. Podemos detectarlos como Android.Trojan.HiddenApp.E. Recomendamos a todo el mundo instalar una solución de seguridad que puede detectar el malware y el adware agresivo y mantenerlos fuera de tu dispositivo Android.

Ejemplos md5:

f2d57300d5f991dbc965ac092d5f4301 – com. alm.alm
c1d7afa5c4eb0b8e3c0292eadf98771e – com. tr.dum.dum
16967bea7d3dcb08c12220925ef6f030 – com. est.hk
cb9d3ff0eea162dd602eefe7b08ded49 – com. est.esteban
dbc99ba3241f943cc9e58870f0e40b34 – com. brer.brer
51bc232de9af3f34a58d824da86a70bc – com. tr.ipp
996c4a1525729466d87edf85cbbdf5de – com. who.myip.detect
6f37bd3c286440e37103ee8b67aca7d6 – com. tf.fed
47b863625a8022399247fc92c4d5d178 – com. esc.escd
e1ccb51569635415e66af16cbdd94ddc – com. esc.escde

Fuente: http://www.hotforsecurity.com/blog/...gle-play-more-aggressive-than-ever-11470.html
 
Evaluación de amenazas a 7 millones de aplicaciones de iOS y Android

El malware en Android está creciendo considerablemente al igual que en iOS que cada vez está más en riesgo.

FireEye ha analizado 7 millones de aplicaciones móviles en las plataformas de iOS y Android desde enero a octubre del 2014. Los investigadores revisaron las aplicaciones populares con más de 50.000 descargas para evaluar la posible exposición a una vulnerabilidad común y encontró que el 31% de ellos fueron expuestos. De esos, el 18% estaban en las categorías con datos potencialmente sensibles, incluyendo finanzas, medicina, comunicación, compras, salud y productividad.

8wLxIQw.jpg


Las investigaciones realizadas en la segunda mitad del 2013 encontraron un aumento del 500% en las aplicaciones diseñadas para robar datos financieros.


Manish Gupta, vicepresidente senior en productos de FireEye dijo que: "la mayoría de las empresas tienen poca o ninguna información sobre los riesgos de seguridad para los móviles ni tienen la idea de cómo lidiar con un ataque avanzado en un dispositivo móvil. Nuestros resultados ponen de manifiesto las amenazas en las apps y porqué las empresas deben implementar una política de seguridad móvil que se centre en las aplicaciones."

Los atacantes pueden aprovechar de las empresas el ad-hoc provisioning para entregar aplicaciones maliciosas a usuarios finales, a través de las conexiones USB o por el aire. Los investigadores encontraron más de 1.400 aplicaciones firmados en iOS a disposición del público en Internet que eran modificadas para causar problemas de seguridad y difundidas a través de los perfiles de datos de la empresa.

El análisis indica hoy que los usuarios móviles enfrentan riesgos en muchos frentes, incluyendo:
  • Las aplicaciones malintencionadas que roban información una vez instaladas
  • Aplicaciones legítimas inseguramente escritas por los desarrolladores
  • Aplicaciones legítimas usando bibliotecas de anuncios agresivos o inseguros.
  • Adware y malware agresivo que se halla en Google Play pasando los controles y por lo tanto se asumen como 'seguros'
  • Robo de identidad
  • Teléfono de tarificación adicional y el fraude de SMS.
Fuente: Help Net Security
 
Los estafadores están utilizando una versión falsa de AdwCleaner para engañar a los usuarios

NuNoGWb.jpg


AdwCleaner es una herramienta gratuita real, con una muy buena reputación para la eliminación de spyware/adware la cual solemos recomendar mucho en @InfoSpyware, al que ahora le ha aparecido un falso imitador

Si bien AdwCleaner no es tan conocido como Malwarebytes ya que no es un anti-todo sino más bien una herramienta específica para PUPs (Programas Potencialmente NO Deseados), si es bastante popular. Y es justamente debido a su popularidad que recientemente se ha reportado una versión falsa de AdwCleaner (rogue) que finge que su equipo está infectado y trata de hacer que se les pague para limpiarlo.

AdwCleaner Fake se distribuye a través una infección de Adware

Lo irónico es que esto está apareciendo en los ordenadores de las personas que ya están infectadas con algún tipo de el adware o spyware, que luego abre una ventana como la de la imagen... en donde dice que se detectó un adware y le recomendara descargar AdwCleaner. Puesto que usted probablemente ha oído hablar de AdwCleaner, un usuario normal puede verse tentado a descargarlo.

qjCzbuZ.png


Si comete el error de descargar y ejecutar este "AdwCleaner falso", se le presentará rápidamente con una ventana que muestra un montón de infecciones - falsas - pero como si fueran reales.

Una vez que el falso termine de escanear, se le presentará un cuadro de diálogo diciendo que su PC está infectado con spyware y secuestradores de navegador, y entonces se va a ofrecer para retirarlo, siempre y cuando usted paga $ 59.99 a ellos a través de PayPal. Y por supuesto que la venta oferta termina mañana.

dfQ1TYc.jpg


Lo malo es que el verdadero AdwCleaner en realidad - y hasta el momento - aún no detecta esta versión falsa de nombre real: AdwareBooC el cual si podemos detectar y eliminar fácilmente utilizando Malwarebytes Anti-Malware.

Fuente: Howtogeek

 
Google elimina 200 extensiones que incluían inyección de anuncios en Chrome, afirmando que muchos eran malware

La eliminación vino después que Google descubrió que el uso de inyectores de anuncios es sorprendentemente alto.

4U0ighM.png


Google está tomando medidas enérgicas contra las extensiones inyectadas con anuncios para su navegador Chrome después de encontrar que casi 200 de ellas expusieran a millones de sus usuarios con prácticas engañosas o con software malicioso.

Más de un tercio de las extensiones en Chrome que inyectan anuncios fueron clasificadas recientemente como malware en un estudio que los investigadores de Google llevaron a cabo con colegas de la Universidad de California en Berkeley. Los investigadores descubrieron 192 extensiones de Chrome engañosas que afectaron a 14 millones de usuarios. Debido a esto los funcionarios de Google han eliminado esas extensiones e incorporado nuevas técnicas para detectar cualquier nueva extensión o actualizaciones de estas que lleven a cabo abusos similares.

El estudio también encontró que el uso generalizado de inyectores de anuncios se ha hallado en múltiples navegadores en ordenadores con Windows y con OS X. Más del cinco por ciento de personas que visiten sitios de Google tienen al menos un inyector de anuncio instalado dentro de ese grupo, la mitad tienen menos de dos inyectores instalados, y casi un tercio tienen por lo menos cuatro instalado. Los responsables de Google no han impedido tales inyectores de anuncios directamente, pero sí imponen restricciones sobre ellos.

Los términos de servicio para las extensiones de Chrome, por ejemplo, requiere que el comportamiento ad-injecting debe de estar claramente señalada.

Los clientes de DoubleClick y otros servicios de anuncios operados por Google también deben cumplir con las políticas de restricción de software no deseado.

La ofensiva se produce al menos dos meses después de que se descubriera que Lenovo vendió ordenadores con adware preinstalado de una empresa llamada Superfish. No sólo el software inyector de anuncios secuestra los resultados de búsqueda; también había secuestrado sesiones de Web cifradas haciendo que los usuarios sean vulnerables a ataques man-in-the-middle pudiendo eludir completamente las protecciones HTTPS.

Google tiene más detalles acerca de la eliminación de inyectores de anuncios aquí.

Fuente: ArsTechnica
 
Alerta: ataque masivo de CryptoLocker distribuido a través de falso email de @Correos

Desde la cuenta de Twitter oficial de Correos de España están volviendo a avisar a todos los usuarios: Aviso de #virus Cryptolocker ! estos e-mails NO son nuestros, si los recibís BORRADLOS INMEDIATAMENTE.

wC6xzoE.png

sZ7YBN4.png


Consejos para evitar Crypto-ransomwares:

  • Extremar las precauciones ante emails de remitentes no esperados, especialmente para aquellos que incluyen ficheros adjuntos o con enlaces externos.
  • Desactivar la política de Windows que oculta las extensiones conocidas también ayudará a reconocer un ataque de este tipo.
  • Es muy importante tener un sistema de Backups de nuestros ficheros críticos, lo que nos garantiza que no solo en caso de infección podamos mitigar el daño causado por el malware, sino que también nos cubrimos ante problemas del hardware.
  • La comunidad de seguridad desaconseja pagar el rescate para no alentar a los delincuentes, pero desafortunadamente a veces los archivos en cuestión valen más de Xs dólares para las víctimas, y hacen el pago.
Recuerden que la mejor manera de combatir este tipo de malwares es con la prevención ya que una vez infectados, no hay manera de revertir el cifrado.
 
Nuevo cripto-ransomware "cuarentena" descarga archivos que roban información.

Los investigadores de Trend micro han encontrado y analizado un pedazo de un nuevo cripto-ransomware: CryptVault que cifra los archivos, haciéndolos ver como archivos en cuarentena por alguna solución antivirus, pidiendo rescate y finalmente descargando malware que roba información.

Ww482BT.png

Llega a los equipos de destino después de que el usuario ha sido engañado para descargar y ejecutar un adjunto malicioso - un archivo de Javascript - que descargará cuatro archivos: el propio ransomware, SDelete (una herramienta MS Sysinternals que será utilizada para eliminar los archivos), GnuPG (herramienta de cifrado legítimo open source) y un archivo de biblioteca de GnuPG.

El ransomware utiliza GnuPG para crear un par de claves RSA-1024 públicas y privadas que será utilizada para cifrar y descifrar los archivos. Se dirige a los tipos de archivos más populares, sobre todo a documentos, imágenes y archivos de base de datos.

"Después del cifrado, el malware va a cambiar todas las extensiones de los archivo a la extensión * .vault asociadas a los iconos de candado. Cada archivo 'bloqueado' y cifrado mostrará una nota de rescate cuando se abre," explica el ingeniero Michael Marcos.

KFSMTSm.jpg


Una mayor y más detallada nota de rescate se muestra en el escritorio del sistema infectado. Teniendo en cuenta que la nota de rescate y el portal de soporte del ransomware están en ruso, esta campaña está obviamente dirigida a usuarios de habla rusa.

"El malware elimina archivos claves, secring.gpg, vaultkey.vlt y confclean.lst, utilizando SDelete, una herramienta de Microsoft Sysinternals. SDelete es capaz de sobrescribir los datos del disco de un archivo eliminado logrando que sea difícil o casi imposible de recuperar los archivos borrados ", afirma Marcos.

"Aunque esta no es la primera vez que estamos viendo a SDelete siendo utilizado en ataques criptográficos de tipo ransomware, parece que esta es la primera vez que el malware utiliza 16 pasadas de sobreescritura para asegurarse de que las herramientas de recuperación tengan un momento difícil intentando de reconstruir el archivo borrado ".


Al final, el ransomware también descarga y ejecuta Browser Password Dump, una herramienta hacking capaz de extraer las contraseñas almacenadas en un gran número de navegadores web populares, luego se enviarán los datos al servidor de comando y control de los atacantes.

Fuente: HelpNetSecurity

 
El virus Pacman usa Dropbox como cebo para secuestrar datos

taY4lDa.jpg


Al igual que Pacman se come rápidamente las bolitas que encuentra a su paso, esta pieza de ransomwarecifra todos los datos de tu equipo (que pasan a tener extensión .ENCRYPTED) haciéndote pagar más tarde por ellos. Te ofrece 24 horas en las que si no pagas con Bitcoins la cantidad solicitada perderás todos tus datos.

Además, Pacman toma el control del sistema, adueñándose de las funciones de apagado, reinicio, del administrador de tareas (tskmgr), de la línea de comandos (CMD), del registro (regedit), etc., con lo que resulta muy difícil acabar con el mismo.

Este virus te hará creer, mediante un email convincente, que es importante que revises algunos ficheros en Dropbox, a los que te ofrece un enlace. Y es que el servicio de almacenamiento en la nubeDropbox es el cebo empleado por este ransomware. Por ejemplo, se ha hecho creer a unos doctores daneses que un paciente que necesita de su ayuda les envía unos enlaces a Dropbox con los resultados de algunas de sus pruebas.

El virus Pacman sólo necesita del entorno de programación .NET, que está instalado en la mayoría de los equipos con Windows.

Por el momento, el alcance del ransomware Pacman no habría sido demasiado alto, pero se espera que pueda incrementar su alcance. Nos sirve de contexto para volver a hablar y hacer hincapié en un tema de especial interés en la seguridad informática, el ransomware.

¿Recuerdas, por ejemplo, el mensaje que llegaba a algunos usuarios de parte de "Correos" informándoles de que había una carta certificada para ellos? La coartada en este caso para hacer que el usuario actuase era indicarle que si no recogía la carta se le cobraría una multa, así como que tenía que descargar algunos ficheros. El objetivo siempre es el mismo: esperar que el usuario descargue algún ejecutable en el que al hacer doble clic se produce el secuestro de los datos.

Como siempre, cautela en estos casos y sentido común. Por muy convincente que pueda resultar el mensaje, a veces escrito en perfecto español, sospecha del mismo.


Fuente: ComputerHoy
 
AdBlocks falsos en Chrome Web Store que llevan a... ¿adware?

Ninguna plataforma está libre del abuso. Chrome Web Store ha sido aprovechada como plataforma por creadores de adware en el pasado, principalmente inyectores de anuncios o malware en general. De hecho, Google acaba de eliminar casi 200 extensiones ofensivas que afectaban a 14 millones de usuarios. Pero, ¿y si las apps y las extensiones fueran "una vía" para convencer de la instalación de otro software o la visita de una página? ¿Apps y extensiones como fórmula de spam? Esto ha estado pasando durante un tiempo con "AdBlocks" falsos que llevan a otro anti-adware ruso, usando la Web Store como una plataforma para su spam.

Es, de alguna forma, una situación similar a cuando encontramos AdBlocks falsos en Google Play o el reciente uso de Google Play Books como plataforma para esparcir adware y malware. Chrome Web Store aloja AdBlocks falsos, una de las extensiones más populares para el navegador. Estas apps no son dañinas por sí mismas, puesto que se trata de redirectores a otros sitios desde donde se ofrecen otros programas. No resulta especialmente peligroso... por ahora. La técnica podría tener bastante éxito para los atacantes que quieran "spamear" su contenido, programas, adware o cualquier otra cosa. ¿Significa que Chrome Web Store almacena adware/malware directamente en estas extensiones o apps falsas? No, (alojan principalmente algunos inyectores de anuncios, pero intentan eliminarlos), pero lo que permiten es subir extensiones y apps falsas que se aprovechan de una marca reputada como AdBlock para confundir a los usuarios y conseguir que descarguen cualquier otra cosa. Nada nuevo, excepto por la plataforma utilizada.

Cómo funcionan

Los AdBlock falsos detectados son típicas y simples apps de Chrome. Hemos encontrado el mismo programa con ligeras diferencias bajo distintas cuentas de desarrolladores. Aquí algunos ejemplos, (no todos aparecen a la vez):

PuIFFYi.png

Estas apps no necesitan permisos. Algo extraño cuando no "imposible" si fuera el AdBlock real, puesto que estas apps deberían ser capaces de leer y modificar los datos de las páginas visitadas. Es más, deberían ser extensiones más que apps.

kyTYIbR.png


Internamente, lo único que hacen estas apps es esto:

gf24Q5M.png


  • chrome.runtime.onInstalled.addListener: Significa que, una vez se ha instalado la app, se abrirá la página del parámetro en Chrome.
  • chrome.app.runtime.onLaunched.addListener: Significa que, una vez se lance la app, se visitará la página en Chrome.
  • Las URLS se van modificando en diferentes apps subidas al Store.
Hacia dónde apuntan

Estos son los enlaces vistos hasta ahora:

Y estos son otros que, después de pasar por algún tipo de agregador de apps, redirigen al verdadero AdBlock.
  • hxxp://prodownnet.info/adblock-super/
  • hxxp://appstoreonline.*************/search/label/adblock%20chrome
  • hxxp://appstoreonline.*************/search/label/adblock%20youtube
La mayoría parece que llevan a páginas que animan al usuario a descargar un programa llamado Adguard. Se supone que se trata de un ad-blocker para PC que cuenta con sus propias extensiones para diferentes navegadores. ¿Es esto adware disfrazado de anti-adware? La respuesta nunca es fácil. Google bloquea el sitio de descarga cuando se visita con Chrome, al menos hasta hace unos días. Significa que Google (y puede que solo ellos) piensan que esta URL debe encontrarse en su lista negra.

0kY6ifi.png


Sabemos que la app de Adguard fue eliminada (puede que por Google, puede que por otros) de Google Play el pasado diciembre. Además, algunos motores en VirusTotal piensan que se trata de algún tipo de malware, y lo detectan con firmas genéricas (excepto Rising, el antivirus chino).

hnS3o4z.png



Podría tratarse de un falso positivo, algo que no ha sido ampliamente descubierto todavía, o quizás ese tipo de software que siendo legal, se mueve en la zona gris en la que los antivirus deben "respetarlo" y no detectarlo... pero que en cualquier caso resultan molestos y potencialmente dañinos para los usuarios una vez instalados.

La única forma de saberlo realmente, sería a través de un análisis manual. El análisis rápido del instalador muestra que cambia a menudo, y que se trata solo de un descargador de la instalación principal del programa: download.adguard.com/setup.exe que es el programa en sí y que, una vez más, es detectado por un motor con firmas genéricas, lo que no significa nada. Aunque Google y algunos AVs lo estén detectando, se trata, muy probablemente, de un programa que no resulta peligroso. Incluso es posible que no sean los responsables directos de estos falsos AdBlocks, puesto que podrían llevar un programa de recompensas por terceros que le proporcionen descargas.. quién sabe.

Conclusiones

Lo importante no es tanto que apps falsas de Chrome lleven a un bloqueador de anuncios, sino que las conclusiones podrían ser:

  • Obvio, pero cualquier plataforma es susceptible de que se abuse y "spamee" a través de ella. Chrome Web Store está siendo aprovechada de forma "inocente" (aparte de los inyectores de ads) con estas apps falsas, para inducir al usuario a visitar y descargar otro software. Usar el mismo nombre e icono que programas reputados como cebo, parece muy efectivo para los atacantes... pero también muy fácil de rastrear y evitar para la Store.
  • Aunque parece redirigir a otro software en una campaña de spam que apunta a conseguir más visitas y poco más por ahora... ¿y si redirigiese a otra web? ¿Sería tan efectivo desde el punto de vista de los atacantes como los inyectores de anuncios con 14 millones de usuarios afectados? Puede que se vean más apps como estas en un futuro cercano que lleven a adware agresivo realmente o a malware.
  • Los usuarios deben tener cuidado a la hora de interpretar los resultados de los antivirus, para bien y para mal. Los falsos positivos se dan... y por supuesto también los falsos negativos. Pero con un ratio suficiente de cada grupo, el usuario medio nunca puede saberlo exactamente.
BRCRMPf.png

Fuente: Eleven Paths

 
Víctimas de TorLocker pueden descifrar la mayoría de los archivos sin tener que pagar un rescate

Los Crypto-ransomware rara vez son sinónimos de buenas noticia para sus victimas, pero cuando se trata del malware TorLocker (detectado como Trojan-Ransom.Win32.Scraper por Kaspersky Lab), las víctimas pueden descifrar la mayoría de los archivos cifrados sin perder su dinero duramente ganado.

Inicialmente utilizada para infectar a los usuarios japoneses, las variantes posteriores del software malicioso también estaban dirigidas a personas de habla inglesa. A pesar de algunos cambios en el código, el algoritmo de cifrado de los archivos sigue siendo la misma.

"Nuestro análisis ha demostrado que Trojan-Ransom.Win32.Scraper fue escrito probablemente en lenguaje ensamblador, lo cual es inusual para este tipo de malware, el troyano utiliza la red Tor para contactar a sus" propietarios "-. Algo que aparentemente se está convirtiendo en una norma para la nueva generación de ransomware - y el polipo servidor proxy ", explicaron los investigadores de Kaspersky Lab.

"Si el malware es eliminado por un producto de seguridad después de que los archivos están encriptados, el troyano se instala como fondo de pantalla de color rojo brillante en el escritorio, el cual contiene un enlace a su fichero ejecutable. Así, los usuarios tienen la oportunidad de volver a instalar el troyano e informar a su propietarios que han pagado por el rescate: para ello, los usuarios deben introducir los datos de pago en una ventana dedicada por TorLocker ".

3pEp3ty.jpg


El troyano encripta una amplia variedad de archivos (documentos de Office, archivos de vídeo y audio, imágenes, archivos comunes, archivos de bases de datos, certificados, etc.) con AES-256 + RSA-2048 y pide al usuario pagar $ 300 o más para descifrarlos.

Pero la implementación del algoritmo criptográfico del programa malicioso es defectuoso, lo que significa que las víctimas puedan descifrar más del 70 por ciento de los archivos cifrados.

Los investigadores no explican cuales son los errores de los diseñadores del malware, pero han creado amablemente una herramienta disponible (ScraperDecryptor) que se puede utilizar para tratar de descifrar los archivos.

Fuente: HelpNetSecurity
 
Herramienta gratuita puede descifrar los archivos cifrados por el ransomware CoinVault

La policía holandesa obtuvo las claves de descifrado por CoinVault y los han compartido con el mundo.

zdJqnqs.png


Las víctimas del ransomware CoinVault podrían ser capaces de descifrar sus archivos con una herramienta gratuita lanzada por Kaspersky Lab junto con la policía holandesa.

La herramienta se puede encontrar en ransomware decryptor. La aplicación utiliza claves de descifrado encontrados por la policía holandesa, como parte de una investigación.

El ransomware CoinVault cifra los datos en el disco duro o bloquea el acceso al sistema operativo. Por lo general se instala mediante la explotación de una vulnerabilidad en los ordenadores de las víctimas a través de correos electrónicos phishing o mediante enlaces a sitios web maliciosos.

A diferencia de otros ransomware, CoinVault permite a las víctimas ver una lista de los ficheros que serán encriptados y descifrará uno de los archivos encriptados de forma gratuita para tratar de que la gente pagué por los demás.

La Unidad Nacional de Delitos de Alta Tecnología (NHTCU) de la policía holandesa obtuvo recientemente una base de datos desde un servidor de comando y control de CoinVault que contiene las claves de descifrado , informó la policía holandesa en un comunicado de prensa.

La información obtenida a partir de esa base de datos permitió a Kaspersky construir una herramienta de descifrado.

La herramienta no es 100 por ciento eficaz, pero, ya que la investigación avanza, la policía espera descubrir nuevas claves y mejorar la tasa de éxito de la herramienta, dijo el investigador Jornt van der Wiel de Kaspersky, quien ayudó a construir la herramienta de descifrado.

La policía holandesa no ha hecho ningún arresto en conexión con el ransomware, pero dijo que pronto podría hacerlo porque el perpetrador detrás del ransomware CoinVault se sospecha que se encuentre en los Países Bajos.

Se anima a las víctimas del ransomware reportar ataques a la policía porque los informes de una empresa y un individuo han llevado al descubrimiento y una posible pista de un sospechoso, afirmó la policía.

Fuente: Infoworld
 
Flash Player 17.0.0.169 Correcciones de vulnerabilidades de día cero explotados en estado salvaje

Alrededor de una docena de vulnerabilidades de defectos de corrupción de memoria quedan parcheados.

Adobe lanzó una nueva versión de Flash Player, que incluye correcciones de seguridad a por lo menos 22 vulnerabilidades, una de ellas, un fallo de corrupción de memoria, siendo explotado en estado salvaje.

WReUuJ3.jpg


Casi la mitad de los errores reparados en el build 17.0.0.169 se refiere a problemas de corrupción de memoria, cuya explotación podría dar lugar a que un atacante ejecute código arbitrario en la máquina afectada.

La contribución de Google a Flash es más significativo y seguro

Otros riesgos eliminados por el desarrollador incluyen cuatro fallos de uso después de una liberación, dos vulnerabilidades de perdidas de memoria que podrían ser aprovechadas para eludir la protección ASLR (aleatorización de diseño en la dirección del espacio), un tipo de debilidad de confusión y un desbordamiento de búfer.

Además, Adobe retiró two double-free issues y otro que podría permitir a un atacante acceder a información sensible.

La mayoría de los investigadores que reportaron las vulnerabilidades son de Google, ya sea parte del Proyecto Cero o del equipo de seguridad. Dos de los investigadores, Jihui Lu y bilou, reportaron sus hallazgos como parte del programa de premios de vulnerabilidades en Chrome.

Otros investigadores involucrados incluyen a expertos que trabajan con la Iniciativa Cero Días de HP (Nicolas Joly, s3tm3m) y Jouko Pynnönen de Klikki Oy.

Sin embargo, ninguno de ellos informó sobre el error que es aprovechado actualmente en estado salvaje (CVE-2015-3043) y que fue informado por un investigador que decidió permanecer en el anonimato. En la misma nota, no está claro desde qué tiempo la vulnerabilidad ha sido explotada por terceros.

Se recomienda actualizar a las nuevas versiones

En el boletín de seguridad lanzado por Adobe el día martes, se recomienda que los usuarios actualicen a la última versión tan pronto como sea posible, especialmente desde que una de las vulnerabilidades es aprovechada por agentes mal intencionados.

Los usuarios de Google Chrome e Internet Explorer (en Windows 8 y superior) reciben la nueva versión automáticamente, mediante los mecanismos de actualización disponibles para los dos navegadores.

El procedimiento se realiza del mismo modo en los casos de instalaciones de Flash que tienen activada la actualización automática en el arranque.

La revisión actual de Flash Player para Windows y Mac es 17.0.0.169 y su soporte extendido es 13.0.0.281. Los usuarios de Linux deben actualizar al build 11.2.202.457.

Fuente: Softpedia
 
La red de anuncios DoubleClick de Google incorpora malware, varios sitios afectados

La red de publicidad DoubleClick de Google está extendida ampliamente por una gran mayoría de sitios web, ya que esta publicidad es su principal fuente de ingresos. Por este motivo, los cibercriminales se están centrando en difundir el malware conocido como “extortionware” y otros tipos de malware.

Algunos lectores del popular periódico The Huffington Post han sido víctimas de una publicidad maliciosa a través de la red de publicidad Google DoubleClick la pasada semana, sin embargo se cree que este ataque haya podido llegar a otras webs que utilizan esta red de publicidad, por lo que el número de afectados podría crecer exponencialmente.

Esta red de publicidad fue cómplice sin quererlo de publicidad basada en Flash, mostrándolo en varios sitios legítimos. Uno de los anuncios fraudulentos fue uno de Hugo Boss, que también apareció en otras webs a través de DoubleClick a través de la red de publicidad AdButler. Malwarebytes hizo un completo seguimiento a estos sucesos, y es que este ataque tenía como objetivo descargar el conocido ransomware Cryptowall a los ordenadores de las víctimas.

El segundo ataque se produjo a través de Merchanta, una red de publicidad que sirve hasta 28 billones de impresiones mensualmente en Estados Unidos únicamente, pero también se extendió a DoubleClick. Actualmente se desconoce cuántas personas podrían verse expuestas a estos ataques. El equipo de Malwarebytes escribió un artículo donde se habla sobre el exploit usado en ambos ataques.

En la siguiente imagen se puede ver cómo se ha realizado este ataque:

SOsqPTc.png


Este tipo de ataques consisten en que un atacante envía una versión no maliciosa del anuncio a la red de anuncios para su aprobación, y en el último momento modifica el anuncio con el contenido malicioso. De esta manera se saltan las comprobaciones de la red de publicidad. El resultado es que cientos de sitios webs legítimos están ofreciendo publicidad con malware sin quererlo.

Fuente: RedesZone
 
Nuevo Ramsomware “Threat Finder” entregado por el Kit de explotación Angler

Se puede recuperar los datos, sino se eliminan las instantáneas del volumen.

YxKnMMu.jpg


Una nueva pieza cripto-malware llamado “Threat Finder” ha estado circulando desde el comienzo del año, distribuido a través del kit de explotación Angler (EK) a los usuarios basándose en versiones anticuadas de los plug-ins en los navegadores.

Ransomware entregado por el malware Bedep

El investigador de seguridad Rackspace Brad Duncan encontró una muestra de malware y analizó el método de infección y los consiguientes efectos.

Dice que el anfitrión se infecta durante lo que se conoce comúnmente como un ataque by drive. Mientras que se está navegando por un sitio web comprometido, un plug-in vulnerable en el navegador es explotado por Angler EK, que se descargará estando Bedep instalado, un malware a menudo utilizado para las actividades de clic fraudulentos, así como para canalizar otro tipo de malware.

Parece que en el caso investigado por Duncan, el malware Bedep ya descargado había instalado la amenaza Threat Finder en la máquina de la víctima iniciando además acciones de clic fraudulentos.

"A la vez que Threat Finder muestra las instrucciones para descifrar, vimos, que el tráfico de clic fraudulentos desde el host infectado aumenta. El tráfico de clic fraudulentos generará ingresos por publicidad a través de numerosas peticiones de tráfico web desde el host infectado," afirmó el investigador.

Los datos bloqueados pueden ser recuperados

Tan pronto como Threat Finder se implementa en un sistema, comienza cifrar los tipos de archivos que son importantes para el usuario. Según un informe de Bleeping Computer, la lista incluye documentos de texto, archivos multimedia (imagen, vídeo) y formatos de base de datos.

También afirma que el proceso de cifrado malicioso no modifica el nombre del archivo siendo el único indicio de que ha sido manipulado es la incapacidad del programa asociado mostrar el contenido.

Después que los datos son bloqueados, Threat Finder muestra el mensaje de rescate y pide 1,25 bitcoins (entre300 $ / €260) a cambio de la clave de descifrado.

Los investigadores dicen que el proceso de cifrado no elimina las instantáneas del volumen (Shadow Volume Copies), siendo posible la recuperación de los datos afectados con la característica de las versiones anteriores de Windows o a través de un programa que pueda acceder a las copias de seguridad.

Sin embargo, la mejor protección contra este tipo de amenaza es mantener una copia instantánea de seguridad actualizada en un lugar seguro limitando o no permitiendo la interacción con la computadora principal.

Fuente: Softpedia
 
Antivirus Pro 2015: falso antivirus que se propaga mediante el Kit de explotación Fiesta

Tácticas que los scareware utilizan para generar compras de licencias falsas

Los operadores del kit de explotación Fiesta han cambiado los ejecutables entregados a los usuarios en los plug-ins no actualizados en los navegadores del cripto-malware por el falso antivirus, un tipo de amenaza antigua que ejecuta en los sistemas de los usuarios un escaneo falso invitándolos a comprar el producto para deshacerse de las infecciones.


SghyhJ9.jpg


El producto falso se promueve como "Antivirus Pro 2015" y deshabilita algunas herramientas de Windows, además de otras funciones que podrían utilizarse para desactivarlo, como el Administrador de tareas, el explorador de procesos, e Internet Explorer.

La mayoría de las infecciones registradas es en los EE.UU., Japón y Australia

Los investigadores de Trend Micro encontraron que la nueva carga útil comenzó a distribuirse a partir del 19 de marzo, mediante la propagación del cripto-malware TeslaCrypt que elimina las instantáneas y cifra la mayoría de los archivos utilizados de los juegos de títulos populares.

Entre los juegos afectados por TeslaCrypt, se encuentra Call of Duty, Star Craft 2, Minecraft, Half-Life 2, The Elder Scrolls (archivos relacionados con Skyrim), WarCraft 3, Assassins Creed, World of Warcraft, League of Legends y World of tanks.

Se desconoce la razón para cambiar la carga útil por Antivirus Pro 2015, pero el cambio de la carga en los exploits kits se emplean a menudo para la dosificación de diferentes amenazas.

BN58rWn.jpg


Según datos de telemetría de Trend Micro, el país más atacado por los operadores de Fiesta durante el mes de marzo es Estados Unidos, representando más de un tercio (36,9%) de las infecciones totales registradas. Los otros dos países afectados son Japón (15,73%) y Australia (11,9%).

Mantener el software actualizado reduce el riesgo de infección

Antivirus Pro 2015 se basa en tácticas de scareware y muestra múltiples advertencias de seguridad en la víctima, con la promesa de limpiar el sistema de todas las presuntas amenazas se tiene que adquirir una licencia de 1 o 3 años de duración del producto (algunas versiones de la amenaza piden por lo menos $ 64 / 60 €).

En la página de pago en línea, los usuarios tienen que proporcionar los datos de la tarjeta de crédito, que pueden ser recabados para compras fraudulentas en el futuro.

El programa anti-malware falso es detectado por múltiples productos antivirus auténticos, incluyendo las versiones Free con sus firmas actualizadas.

El ataque de Fiesta se basa en las vulnerabilidades halladas de versiones no actualizadas de Adobe Flash Player, Internet Explorer, Silverlight y Adobe Reader. Tener las últimas versiones de estos productos instalados es una buena manera de protegerse contra los ataques drive-by.

Fuente: Softpedia
 
Una operación conjunta permite desactivar la polimórfica botnet Beebone

El 8 de abril se ha realizado una operación global contra la botnet Beebone (también conocida como AAEH), dirigida por la Unidad Nacional contra el Crimen de alta tecnología, con colaboración de EC3 de Europol, Kaspersky, Shadowserver y McAfee. La botnet es un bot downloader polimórfico que instala diversas variantes de malware en los ordenadores de las víctimas.

Para ilustrar la naturaleza sofisticada de esta amenaza, actualmente hay más de 5 millones de muestras únicas de W32/Worm-AAEH, con más de 205.000 muestras en 23.000 sistemas entre los años 2013-2014. Estos sistemas se distribuyen en más de 195 países, lo que demuestra el alcance global de la amenaza. Estados Unidos es el que mayor número de infecciones obtiene, seguido de Japón, India y Taiwán.

La botnet Beebone se caracteriza por su resistencia a ser detectada ya que el malware polimórfico de descarga se actualizaba de manera regular, llegado a 19 actualizaciones por día, y por la característica de funcionar con dos programas que automáticamente volvían a descargar su par en caso de que este hubiera sido desactivado o borrado y de esta manera disponer de esta doble seguridad. Además de esto las víctimas se encontraban con que el malware bloqueaba diferentes páginas de antivirus.

Brian Honan, Asesor Especial sobre Seguridad en Internet para EC3 de Europol, dijo a:

"Este es otro gran ejemplo de cómo EC3 de Europol está permitiendo efectuar la cooperación entre los organismos encargados de hacer cumplir la ley en las diferentes jurisdicciones en la lucha contra el cibercrimen También muestra la efectividad de Europol. EC3 ha trabajado con el sector privado para identificar e interrumpir la infraestructura que dependen de los cibercriminales. También se da la bienvenida a la inclusión de los ISP y los CERT en la operación posterior de limpieza del derribo de la botnet ".

"Mientras que algunos puedan criticar que no haya detenciones relacionadas con este derribo es importante tener en cuenta que la interrupción de las operaciones y la paralización del flujo efectivo de las bandas criminales puede ser una táctica eficaz. Los derribos de las botnets también envían un mensaje claro a los criminales de que no son invulnerables y que la policía está desarrollando cada vez más sus capacidades en esta área para detectar, interrumpir y detener a las personas involucradas en la delincuencia en línea ", añadió Honan.

Prevención de la infección

Según McAfee, aunque la amenaza es consistentemente polimórfico, el comportamiento subyacente se ha mantenido prácticamente igual, permitiendo a los clientes prevenir las infecciones fácilmente mediante la adopción de estas medidas cautelares:

Reglas de Protección para detener el acceso de W32/Worm-AAEH

vgvpMaj.jpg


Fuente: HelpNeSecurity
 
Android no tiene malwares, tiene aplicaciones potencialmente dañinas

9xK0gVw.png


El ingeniero de Android, Adrian Ludwig, asegura que solo existen «aplicaciones potencialmente maliciosas»

El ingeniero de Google encargado de la seguridad de Android, Adrian Ludwig, ha asegurado en la Conferencia RSA de San Francisco que el "malware" no existe en Android sino que tiene aplicaciones potencialmente dañinas. También descarta la palabra spyware.

Hay mucha estructura y connotación alrededor del mundo del malware por lo que internamente no usamos esa palabra, crea mucha confusión. Tenemos algo así como 20 subcategorías de aplicaciones potencialmente dañinas que incluyen el fraude, abuso o troyanos, aseguró.

Tampoco me gusta la palabra spyware. Cuando la usamos queremos decir que se cogen muchísimos datos que se envían fuera del dispositivo. Hay una profunda diferencia entre coger todos los datos, por ejemplo, de tus SMS, que coger todos los datos de tus aplicaciones y enviarlas fuera del dispositivo. A eso le llamamos "publicidad agresiva".


Hasta ahora, según Ludwig, menos del uno por ciento de los dispositivos tienen aplicaciones potencialmente maliciosas instaladas. "Que el malware está creciendo y que la mayoría de los dispositivos no están protegidos es un mito", aseguró.

Fuente: TheRegister
 
Descubre el temario más completo y actualizado para la Escala Básica de Policía Nacional.
Superior