Mostrando entradas con la etiqueta malwares. Mostrar todas las entradas
Mostrando entradas con la etiqueta malwares. Mostrar todas las entradas

martes, 7 de febrero de 2017

Tendencias de malware. Enero 2017

Un mes más, desde el laboratorio de malware de S2 Grupo, queremos compartir con vosotros lo que se está cociendo en el mundo del malware. Recordad que en este tipo de entradas encontraremos amenazas conocidas, vistas en otras fuentes o analizadas directamente en nuestro laboratorio, pero el objetivo del post es conocer qué tipo de amenazas están activas.
A continuación mostramos un diagrama con la información recopilada este mes desde el laboratorio:

Empezamos con una amenaza que no está muy elaborada, pero que nos gustaría nombrar puesto que está en perfecto castellano y no es algo muy común en ataques genéricos dirigidos a España ya que generalmente utilizan traductores o tienen fallos bastante llamativos. Esta amenaza es un phishing que ha estado llegando por correo electrónico y en algunos casos venía adjunto un fichero HTML y en otros casos un PDF.
En el primero de los casos, el fichero HTML adjunto utiliza la etiqueta “<meta>” para redirigir a una web clonada de GoogleDrive. Para ello, usan un método muy utilizado últimamente con fines maliciosos que consiste en cargar desde la barra de direcciones del navegador, una web codificada en Base64 dentro de la misma URL de la siguiente manera:
data:text/html;base64,[CódigoHTMLenBase64]
Por ejemplo:
data:text/html;base64,PEhUTUw+DQo8Ym9keSBvbmxvYWQ9ImFsZXJ0KCdOb3NvdHJvcyBzb21vcyBidWVub3MsIHBlcm8gZGViZXImaWFjdXRlO2FzIGhhYmVybG8gZGVjb2RpZmljYWRvIGFudGVzIGRlIHByb2JhcmxvIDopICcpIj4NCjwvYm9keT4NCjwvSFRNTD4=
En el otro caso que comentábamos, viene adjunto un PDF como el siguiente:
En este caso, al dar click en el botón el PDF nos manda a una web clonada, utilizando el mimo método, que nos muestra el siguiente contenido:
Si iniciamos sesión en esta página nos envía a la dirección: http://wordpressplugis.com/Eyor/results7.php con nuestros datos incluidos en la url de la siguiente forma:
country=Gmail&email=fakemail%40gmail.com&addresszip=passwordfake&mobile=666666666
Nos llama la atención que los nombres de los parámetros no coinciden con su contenido y el hecho de que el fichero PHP se llame results7.php. Puede que los nombres de los parámetros sean esos para evitar llamar la atención de NIDS con cadenas como “Password=” aunque también podría tratarse de código reutilizado de cualquier tutorial al que le han tenido que dedicar siete intentos para conseguir que funcione…
Otro caso interesante ha sido el del ransomware Spora, el cual también tiene capacidades de gusano lo que significa que aparte de cifrar todos tus ficheros, se copia a sí mismo en las memorias USB y discos conectados al host infectado para expandirse a otros sistemas en los que se conecte el dispositivo en cuestión posteriormente. Esto no es algo nuevo pero desde que se empezaron a bloquear los ficheros “autorun.inf” se ha complicado un poco para los bichos realizar estos saltos entre ordenadores. Este malware utiliza una técnica bastante curiosa que se basa en el sistema comentado en este post anterior. Sustituye todas las carpetas y ficheros por accesos directos con el mismo icono y nombre, pero que realizan funciones extra a partir del método comentado en ese post anterior. Y para que quede más limpio, eliminan la característica “flechita” blanca de los accesos directos (ejemplo de acceso directo) que se puede observar en la esquina inferior izquierda de los accesos directos eliminando la entrada de registro “HKCR\lnkfile\isShortcut” dejando como resultado algo como esto:
Otro caso a remarcar es el hecho de la aparición de malware bancario para Android, el cual empieza por rootear el dispositivo para tener control total del mismo y quedarse esperando a que accedas a una aplicación bancaria para superponer una interfaz de acceso falsa. De esta forma pueden llegar a robar tus datos, tener la capacidad de capturar los SMS y eliminarlos del dispositivo, de forma que podrían llegar a realizar operaciones libremente.
El caso es que este último, conocido como “Bankbot”, se basa en el código de uno más antiguo que ha sido liberado por foros relativos a malware, por lo que es probable que esta sea la primera de muchas variantes, ya que esto les da la mayor parte del trabajo hecho a los malos de forma relativamente fácil.
Por último, nos gustaría repasar la actividad reciente de los dos ExploitKits(EK) con más actividad durante este mes. Estos han sido RIG, su versión E (Empire Pack) y su versión “Premium” V y Sundown.
El grupo que está detrás de las infecciones a través de RIG-V ha seguido centrado en el Ransomware, pero ha aumentado la variedad de su arsenal, pues hemos visto entre otros el ya común Cerber, y otros como nuestro viejo amigo Locky, CryptoMix y el que repasábamos más arriba, Spora.
En cuanto al EK RIG-E han estado especialmente centrados en el troyano bancario GootKit.
Y por último, Sundown se ha sumado al reparto de Cerber junto con otro malware catalogado como Terdot.A-Zloader (una variante del troyano bancario Zeus cuyo código fue liberado alrededor de 2011).
Como siempre desde el laboratorio de malware esperamos que les sea de utilidad esta información.

martes, 23 de febrero de 2016

Listado de herramientas online para escanear sitios web potencialmente maliciosos

¿Has visto un comportamiento anómalo navegando por cierto sitio web? ¿Estás observando un patrón extraño de varios usuarios accediendo hacia un servidor sospechoso a través de tu proxy y/o firewall? ¿O quizás simplemente quieres comprobar si el enlace de un mensaje de correo electrónico es seguro antes de acceder a él? 
Son sólo unos ejemplos de lo útiles que pueden resultar, incluso en entornos profesionales, algunos sitios de análisis online de sitios web sospechosos. Gracias a Lenny Zeltser tenemos un extenso recopilatorio de herramientas de análisis gratuitas, muchas de las cuales consultan bases de datos de listas negras, otras directamente realizan un rápido análisis de las URL y otras... ambas:



  • AVG LinkScanner Drop Zone: Analiza la URL en tiempo real en busca de amenazas
  • BrightCloud URL/IP Lookup: Presenta datos históricos de la reputación del sitio web
  • Comodo Web Inspector: Examina la URL en tiempo real
  • Cisco SenderBase: Presenta datos históricos de la reputación del sitio web
  • Cyscon SIRT: Proporciona datos históricos de direcciones IP, dominios y ASN
  • Deepviz: Ofrece datos históricos de Intel sobre IP, dominios, etc. .
  • FortiGuard lookup: Muestra el historial de URL y la categoría
  • Is It Hacked: Realiza controles propios de la URL en tiempo real y consulta algunas listas negras
  • IsItPhishing: Evalúa la URL especificada en tiempo real
  • KnownSec: Presenta los datos de reputación históricos acerca de la página web; en chino sólo
  • Norton Safe Web: Se presentan los datos reputación histórica sobre el sitio web
  • PhishTank: Busca la URL en su base de datos de sitios web de phishing conocidos
  • Malware Domain List: Busca sitios web maliciosos reportados recientemente
  • MalwareURL: Busca la URL en la lista histórica de sitios web maliciosos
  • McAfee Site Advisor: Presenta datos de reputación histórica sobre el sitio
  • McAfee TrustedSource: Presenta los datos de reputación histórica sobre el sitio web
  • MxToolbox: Consulta múltiples fuentes de reputación para obtener información sobre la dirección IP o el dominio
  • Quttera ThreatSign: Escanea la URL especificada en busca de presencia de malware
  • Reputation Authority: Muestra los datos de reputación del dominio especificado o la dirección IP
  • Sucuri SiteCheck: Escanea la URL de malware en tiempo real y busca en varias listas negras
  • Trend Micro Web Reputation: Presenta los datos de reputación histórica sobre el sitio web
  • Unmask Parasites: Busca la URL en la base de datos de navegación segura de Google
  • URL Blacklist: Busca la URL en su base de datos de sitios sospechosos
  • URL Query: Busca la URL en su base de datos de sitios sospechosos y examina el contenido del sitio
  • URLVoid: Busca la URL en varios servicios de blacklisting
  • VirusTotal: Busca la URL en varias bases de datos de sitios maliciosos
  • vURL: Recupera y muestra el código fuente de la página; consulta su situación en varias listas negras
  • WebPulse Site Review: Busca la página web en la base de datos de BlueCoat
  • Wepawet: Analiza la URL en tiempo real en busca de amenazas
  • Zscaler Zulu URL Risk Analyzer: Examina la URL usando técnicas históricas y en tiempo real

jueves, 21 de enero de 2016

Nueva ola de ataques contra la industria energética ucraniana

El pasado 19 de enero descubrimos una nueva ola de ataques, donde una vez más las víctimas fueron una serie de empresas de distribución de electricidad en Ucrania tras los apagones energéticos de diciembre. Lo que resulta particularmente interesante es que el malware utilizado en esta ocasión no es BlackEnergy, planteando así más preguntas acerca de los autores detrás de la operación en curso. El malware se basa en un backdoor de código abierto disponible en forma gratuita: algo que nadie podría esperar de un presunto operador de malware patrocinado por el estado.

Detalles sobre el ataque

El escenario de ataque en sí no ha cambiado mucho con respecto al descrito en nuestra publicación anterior de este blog. Durante el pasado martes 19, los atacantes enviaron correos electrónicos de phishing dirigidos a las posibles víctimas. Cada correo electrónico contenía un archivo adjunto con un .XLS malicioso:

Correo electrónico de phishing dirigido, enviado el 19 de enero de 2016html-pngarchivo-XLScodigo-ejecutablepython_codigo
  • VBA/TrojanDropper.Agent.EY
  • Win32/TrojanDownloader.Agent.CBC
  • Python/Agent.N
Reflexiones y conclusiones
  1. Probablemente se trate del primer caso en que un ciberataque de malware haya provocado un corte de energía eléctrica a gran escala.
  1. Los principales medios de comunicación le atribuyeron popularmente los ataques a Rusia, a partir de los reclamos de varias empresas de seguridad de que la organización que utiliza BlackEnergy (también conocido como Sandworm o Quedagh) está patrocinada por el estado ruso.
Indicadores de sistemas comprometidos
62.210.83.213BC63A99F494DE6731B7F08DD729B355341F6BF3D


El pasado 19 de enero descubrimos una nueva ola de ataques, donde una vez más las víctimas fueron una serie de empresas de distribución de electricidad en Ucrania tras los apagones energéticos de diciembre. Lo que resulta particularmente interesante es que el malware utilizado en esta ocasión no es BlackEnergy, planteando así más preguntas acerca de los autores detrás de la operación en curso. El malware se basa en un backdoor de código abierto disponible en forma gratuita: algo que nadie podría esperar de un presunto operador de malware patrocinado por el estado.
El escenario de ataque en sí no ha cambiado mucho con respecto al descrito en nuestra publicación anterior de este blog. Durante el pasado martes 19, los atacantes enviaron correos electrónicos de phishing dirigidos a las posibles víctimas. Cada correo electrónico contenía un archivo adjunto con un .XLS malicioso:
Correo electrónico de phishing dirigido, enviado el 19 de enero de 2016
El correo electrónico incluye contenido HTML con un enlace a un archivo .PNG ubicado en un servidor remoto para que los atacantes reciban una notificación cuando el correo electrónico es entregado y abierto por la víctima deseada. Sabemos que el grupo BlackEnergy ha utilizado esta misma técnica interesante en el pasado.
Fragmento del contenido HTML del correo donde figura el archivo PNG
También resulta curioso que el nombre del archivo PNG sea la cadena de texto “enviar_a_correo_electrónico_ de_la_víctima”, codificada en base64.
Archivo XLS utilizado en los ataques
El archivo XLS malicioso habilitado para macros es similar a los que ya hemos visto en olas de ataques anteriores. Mediante el uso de Ingeniería Social, intenta engañar al destinatario para que haga caso omiso de la advertencia de seguridad de Microsoft Ofifice y ejecute la macro de todas formas. El texto del documento, traducido del ucraniano, dice:
¡Atención! Este documento se creó con una versión más reciente de Microsoft Office. Es necesario habilitar macros para mostrar el contenido del documento.
La ejecución de la macro activa un trojandownloader malicioso que intenta descargar y ejecutar el payload final desde un servidor remoto.
Fragmento de código extraído del archivo ejecutable
El servidor que aloja el payload final está ubicado en Ucrania y se cerró tras la notificación de CERT-UA y de CyS-CERT.
Esperábamos encontrar el malware BlackEnergy como payload final, pero en cambio, en este caso se utilizó un malware diferente. Los atacantes emplearon versiones modificadas de un backdoor gcat de código abierto escrito en el lenguaje de programación Python. Luego se utilizó el programa PyInstaller para convertir el script en python a un archivo ejecutable autosostenible.
Código ofuscado del backdoor GCat
Este backdoor es capaz de descargar archivos ejecutables y ejecutar comandos de shell. Las demás funcionalidades del backdoor GCat (como tomar capturas de pantalla, registrar las pulsaciones del teclado o subir archivos) fueron eliminadas del código fuente. Los atacantes lo controlan mediante una cuenta de Gmail, lo que dificulta la detección de este tipo de tráfico en la red.
Las soluciones de seguridad de ESET detectan esta amenaza como:
Desde que descubrimos estos ataques y comenzaron a aparecer las primeras publicaciones en blogs, se han ganado la atención mediática en todo el mundo. Las razones para ello son dos:
El primer punto ha sido un tema de debate en cuanto a si el malware realmente causó el corte de luz o si solo “lo hizo posible”. Si bien existe una diferencia en los aspectos técnicos de ambas opciones y como naturalmente estamos interesados en los detalles más minuciosos cuando analizamos el malware, en el plano superior en realidad no importa. De hecho, esa es la esencia misma de los backdoors maliciosos: concederles a los atacantes el acceso remoto a un sistema infectado.
El segundo punto es aún más controversial. Como ya mencionamos antes, hay que tener mucho cuidado antes de acusar a un actor específico, sobre todo si es un estado nación. Actualmente no tenemos ninguna evidencia que indique quién está detrás de estos ataques, e intentar atribuirle la culpa a alguien por simple deducción basada en la situación política actual podría llevarnos a la respuesta correcta, o tal vez no. De una forma u otra, no deja de ser mera especulación. El descubrimiento actual sugiere que también habría que contemplar la posibilidad de que se trate de una operación de bandera falsa.
En resumen, el descubrimiento actual no nos ayuda a dilucidar el origen de los ataques en Ucrania. Por el contrario, nos recuerda que debemos evitar llegar a conclusiones precipitadas.
Seguimos monitoreando la situación para conocer su desarrollo futuro. Ante cualquier duda o para enviar muestras relacionadas con este tema, escríbenos a: threatintel@eset.com
Direcciones de IP:
193.239.152.131
SHA-1 del archivo XLS malicioso:
1DD4241835BD741F8D40BE63CA14E38BBDB0A816
SHA-1 de los archivos ejecutables:
920EB07BC8321EC6DE67D02236CF1C56A90FEA7D

viernes, 8 de enero de 2016

10 posibles síntomas para saber si tu pc esta infectada

Una de las preguntas más frecuentes que recibimos de los usuarios en el Foro de InfoSpyware , es la de ¿Cómo saber si nuestro ordenandor está infectado por algún tipo de virus informático (Malwareo no?, ¿cuáles serían las claves o síntomas más comunes a tener en cuenta?, sobre todo, ante cualquier comportamiento anormal que esté presente.
Para responder a esta pregunta, hemos elaborado un listado que queremos compartirles, con los diez principales y posibles síntomas visibles de infección. Aún cuando hoy en día la mayoría de las amenazas informáticas están preparadas para pasar desapercibidas, siguen dejando rastro en nuestro equipo como la lentitud o la falta de conexión a Internet.
Los 10 posibles síntomas de infección de Malwares pueden ser:
 Mi ordenador me habla: aparecen todo tipo de pop-ups y mensajes en el escritorio. Aquí podría tratarse de un software espía o un falso antivirus o Rogueware.
 El PC va tremendamente lento. Aunque existen varios posibles motivos, se puede dar el caso de que un Troyano esté realizando tareas que consumen recursos.
 No arrancan las aplicaciones. Es un indicio de infección, aunque puede tratarse de otro fallo.
 No puedo conectarme a Internet o me conecto, pero navego muy lento. El Malware podría estar haciendo llamadas, robando así ancho de banda.
 Cuando se conecta a Internet, se abren muchas ventanas o el navegador muestra páginas no solicitadas. Este es un signo inequívoco de infección, ya que algunas amenazas están destinadas a redirigir tráfico a ciertos sitios.
 ¿Dónde han ido mis archivos? Existen tipos de Malware diseñados para borrar información, cifrarla o cambiarla de sitio.
 Mi antivirus ha desaparecido, mi Firewall está desactivado. Algunas amenazas se diseñan para deshabilitar el sistema de seguridad instalado.
 Mi ordenador me habla en un idioma raro. Puede que el PC esté infectado si se cambian los idiomas de las aplicaciones o la pantalla se vuelve del revés.
 Me faltan librerías y otros archivos para ejecutar aplicaciones. Esto también puede ser un indicio.
 Mi PC se ha vuelto loco. Si el equipo realiza acciones por sí solo, como conectarse a Internet o enviar emails, tal vez la causa sea una amenaza.
Aunque creamos que tenemos nuestro PC bien seguro con determinados programas de protección, si tenemos alguno de estos síntomas es muy probable que algún Malware se haya saltado esas barreras, por lo que se recomienda pedir segundas opiniones como la de realizar un “Escaneo de Virus Online” o mediante la instalación de aplicaciones de seguridad alternativas a las que ya tenemos.