Mostrando entradas con la etiqueta 2017. Mostrar todas las entradas
Mostrando entradas con la etiqueta 2017. Mostrar todas las entradas

martes, 7 de febrero de 2017

Tendencias de malware. Enero 2017

Un mes más, desde el laboratorio de malware de S2 Grupo, queremos compartir con vosotros lo que se está cociendo en el mundo del malware. Recordad que en este tipo de entradas encontraremos amenazas conocidas, vistas en otras fuentes o analizadas directamente en nuestro laboratorio, pero el objetivo del post es conocer qué tipo de amenazas están activas.
A continuación mostramos un diagrama con la información recopilada este mes desde el laboratorio:

Empezamos con una amenaza que no está muy elaborada, pero que nos gustaría nombrar puesto que está en perfecto castellano y no es algo muy común en ataques genéricos dirigidos a España ya que generalmente utilizan traductores o tienen fallos bastante llamativos. Esta amenaza es un phishing que ha estado llegando por correo electrónico y en algunos casos venía adjunto un fichero HTML y en otros casos un PDF.
En el primero de los casos, el fichero HTML adjunto utiliza la etiqueta “<meta>” para redirigir a una web clonada de GoogleDrive. Para ello, usan un método muy utilizado últimamente con fines maliciosos que consiste en cargar desde la barra de direcciones del navegador, una web codificada en Base64 dentro de la misma URL de la siguiente manera:
data:text/html;base64,[CódigoHTMLenBase64]
Por ejemplo:
data:text/html;base64,PEhUTUw+DQo8Ym9keSBvbmxvYWQ9ImFsZXJ0KCdOb3NvdHJvcyBzb21vcyBidWVub3MsIHBlcm8gZGViZXImaWFjdXRlO2FzIGhhYmVybG8gZGVjb2RpZmljYWRvIGFudGVzIGRlIHByb2JhcmxvIDopICcpIj4NCjwvYm9keT4NCjwvSFRNTD4=
En el otro caso que comentábamos, viene adjunto un PDF como el siguiente:
En este caso, al dar click en el botón el PDF nos manda a una web clonada, utilizando el mimo método, que nos muestra el siguiente contenido:
Si iniciamos sesión en esta página nos envía a la dirección: http://wordpressplugis.com/Eyor/results7.php con nuestros datos incluidos en la url de la siguiente forma:
country=Gmail&email=fakemail%40gmail.com&addresszip=passwordfake&mobile=666666666
Nos llama la atención que los nombres de los parámetros no coinciden con su contenido y el hecho de que el fichero PHP se llame results7.php. Puede que los nombres de los parámetros sean esos para evitar llamar la atención de NIDS con cadenas como “Password=” aunque también podría tratarse de código reutilizado de cualquier tutorial al que le han tenido que dedicar siete intentos para conseguir que funcione…
Otro caso interesante ha sido el del ransomware Spora, el cual también tiene capacidades de gusano lo que significa que aparte de cifrar todos tus ficheros, se copia a sí mismo en las memorias USB y discos conectados al host infectado para expandirse a otros sistemas en los que se conecte el dispositivo en cuestión posteriormente. Esto no es algo nuevo pero desde que se empezaron a bloquear los ficheros “autorun.inf” se ha complicado un poco para los bichos realizar estos saltos entre ordenadores. Este malware utiliza una técnica bastante curiosa que se basa en el sistema comentado en este post anterior. Sustituye todas las carpetas y ficheros por accesos directos con el mismo icono y nombre, pero que realizan funciones extra a partir del método comentado en ese post anterior. Y para que quede más limpio, eliminan la característica “flechita” blanca de los accesos directos (ejemplo de acceso directo) que se puede observar en la esquina inferior izquierda de los accesos directos eliminando la entrada de registro “HKCR\lnkfile\isShortcut” dejando como resultado algo como esto:
Otro caso a remarcar es el hecho de la aparición de malware bancario para Android, el cual empieza por rootear el dispositivo para tener control total del mismo y quedarse esperando a que accedas a una aplicación bancaria para superponer una interfaz de acceso falsa. De esta forma pueden llegar a robar tus datos, tener la capacidad de capturar los SMS y eliminarlos del dispositivo, de forma que podrían llegar a realizar operaciones libremente.
El caso es que este último, conocido como “Bankbot”, se basa en el código de uno más antiguo que ha sido liberado por foros relativos a malware, por lo que es probable que esta sea la primera de muchas variantes, ya que esto les da la mayor parte del trabajo hecho a los malos de forma relativamente fácil.
Por último, nos gustaría repasar la actividad reciente de los dos ExploitKits(EK) con más actividad durante este mes. Estos han sido RIG, su versión E (Empire Pack) y su versión “Premium” V y Sundown.
El grupo que está detrás de las infecciones a través de RIG-V ha seguido centrado en el Ransomware, pero ha aumentado la variedad de su arsenal, pues hemos visto entre otros el ya común Cerber, y otros como nuestro viejo amigo Locky, CryptoMix y el que repasábamos más arriba, Spora.
En cuanto al EK RIG-E han estado especialmente centrados en el troyano bancario GootKit.
Y por último, Sundown se ha sumado al reparto de Cerber junto con otro malware catalogado como Terdot.A-Zloader (una variante del troyano bancario Zeus cuyo código fue liberado alrededor de 2011).
Como siempre desde el laboratorio de malware esperamos que les sea de utilidad esta información.

lunes, 2 de enero de 2017

Cumple estas 7 resoluciones de Año Nuevo para un 2017 ciberseguro

Para muchos, fin de año es el momento perfecto para empezar de nuevo y mejorar ciertos aspectos. Como resultado, nos ocupamos de nuestras resoluciones de Año Nuevo y establecemos metas para los 12 meses que nos esperan. Y si bien bajar de peso, dejar de fumar o ir de una buena vez al gimnasio son resoluciones populares, sería bueno que esta vez pienses también en tu relación con la tecnología.




El problema con las resoluciones de Año Nuevo de hoy es que se han vuelto muy complejas. Como decía Confucio, “la vida es simple, pero insistimos en hacerla complicada”.
En vez de imponernos metas asequibles, nos obligamos a lograr demasiado al mismo tiempo. Tomemos como ejemplo la resolución de pérdida de peso: muchísimas personas se anotan en el gimnasio en diciembre, dejan de tomar alcohol y comer comida chatarra, y tratan de convertirse en el mejor chef de alimentación saludable; pero adoptar un enfoque tan extremo genera presión y frecuentemente conduce al fracaso. La clave está en objetivos pequeños, fáciles de lograr pero de impacto significativo, y limitados en el tiempo.

7 pasos para tener un 2017 ciberseguro

1. Otro tipo de desintoxicación

Algo que probablemente no habías considerado es una desintoxicación digital. Sí, una resolución de Año Nuevo y ser amable contigo mismo pueden ir de la mano; lograr un balance más saludable entre la vida en el plano físico y la vida en el mundo de la tecnología te permitirá cosechar recompensas tales como mejor concentración y sueño más reparador.
Varios estudios ya han demostrado que el uso de dispositivos móviles cerca de las horas de ir a dormir está asociado con una peor calidad de sueño; además, la larga exposición a la luz azul emitida por las pantallas de nuestros aparatos digitales puede dañar la vista.
La clave para tener éxito en este aspecto es establecer metas realistas. En vez de abandonar la tecnología por completo, elige un día a la semana para hacerlo. De manera alternativa, por qué no apagar todos tus dispositivos a las 7 PM cada noche, para pasar una velada relajada y con mejor sueño.

2. Ponte en forma en lo relativo a ciberseguridad

Los mismos principios aplican a las buenas prácticas. No hace falta que cambies todas tus contraseñas y cierres todas tus sesiones en redes sociales el primer día del año, pero sí que lo hagas en forma gradual para mejorar paso a paso tu seguridad en línea. Los siguientes pasos te ayudarán a concretarlo.

3. Instala una solución de seguridad

Quizá decidiste deshacerte del antivirus hace un tiempo o tu suscripción gratuita se terminó. Cualquiera sea el motivo por el que no tienes un software de seguridad, te sugerimos que decidas invertir en uno ahora. De lo contrario, es mayor el riesgo que corres de descargar malware sin darte cuenta o caer en un engaño.

4. Actualiza todo el software regularmente

Puede que las actualizaciones de software no siempre aparezcan en momentos convenientes, pero instalar parches en tiempo y forma es esencial para protegerte de ataques. Ya sean productos de Microsoft, navegadores, aplicaciones e incluso un sistema operativo, todo lo que usas en tus equipos debe estar actualizado, ya que de esta forma aprovechas las mejoras de seguridad que los fabricantes emiten para protegerlos mejor.

5. Empieza a volverte un as de las contraseñas

Si usas la misma contraseñas en todos tus dispositivos y cuentas, es hora de cambiarla, ya que las combinaciones débiles, reutilizadas y fáciles de adivinar facilitan el trabajo de los cibercriminales.
Comienza el Año Nuevo creando frases complejas y seguras para proteger tus servicios online, y da un paso más: configura un recordatorio periódico en tu calendario para cambiar tus contraseñas regularmente, por ejemplo cada dos o tres meses, y haz de su gestión un hábito. A tal fin, usar un gestor de contraseñas te hará la tarea más fácil y menos abrumadora.

6. Mantén tus cuentas en redes sociales, pero úsalas con cautela

No es necesario que borres tus perfiles y elimines todas tus publicaciones, pero sí que adoptes un enfoque más balanceado. Usa tus cuentas sobre una base adecuada en lugar de desplazarte a través de tu feed durante todo el día.
También es importante que seas consciente de lo que publicas en redes sociales y asegures tus cuentas, ya que seguramente no deseas contar demasiado. Anunciar todo lo que haces o a dónde te irás de vacaciones podría ser peligroso si esta información termina en manos de un cibercriminal, por lo que deberás revisar tus ajustes de seguridad y privacidad.

7. Aplica el pensamiento ciberseguro a todos tus dispositivos

De seguro sabes que tu smartphone también puede ser víctima de un ataque. Con todas las tecnologías conectadas a Internet en riesgo de ser comprometidas, es esencial que apliques las mismas prácticas de pensamiento y seguridad a todos tus dispositivos, no solo a tu PC.
Implementar estos pequeños pero efectivos cambios en tu comportamiento como usuario de tecnología podría hacer una gran diferencia en este 2017 que comienza. Recuerda que la carrera se gana con pasos progresivos y no con extremismos.

Fuente:
we live security