IIntermundo Blog 15/08/2012. Hace unos días, Kaspersky encontró un virus de espionaje bancario llamado Gauss que infectaba a una cantidad importante de computadoras en el Líbano.
Uno de los componentes de Gauss es una “ojiva” encriptada que se activa una vez que encuentra una configuración de sistemas en específico. El malware contiene un módulo llamado “Godel” que contiene esta carga cifrada, que genera una llave para desencriptar el contenido a partir de varias características específicas. Si el malware encuentra todo lo que necesita para crear la llave con éxito, esta carga secreta se instala.
“Pese a nuestros mejores esfuerzos, no hemos sido capaces de romper el cifrado”, declaró hoy Kaspersky. “Le pedimos a cualquier interesado en criptología y matemáticas que se nos una en resolver el misterio y extraer la carga secreta”, afirmaron.
En su sitio se lee: “Les estamos dejando toda la información disponible sobre la carga esperando que alguien pueda descubrir sus secretos”. Se cree que el virus fue creado por los mismos que desarrollaron Flame y Stuxnet, es decir por países (probablemente Estados Unidos e Israel), por lo que se trata de un asunto complejo.
Gauss se ha detectado en 2,500 computadoras, la mayoría en el Líbano y se cree que su propósito pueda ser el de obtener nombres de usuario y contraseñas para correos electrónicos, mensajeros instantáneos, acceso a redes sociales y de ser posible, acceso a cuentas de banco de bancos y hasta datos de PayPal. Claro que hasta que no logren penetrar el encriptado no podrán saber qué es lo que busca este virus a ciencia cierta.
Ahora, debido a que la ojiva está tan complejamente protegida, esto puede ser un indicio de que el o los atacantes van por lago más grande, de hecho, los investigadores piensan que podría contener un ataque parecido al de Stuxnet, que fue capaz de destruir centrífugas para el enriquecimiento de uranio en Irán. Stuxnet es uno de los primeros virus industriales descubiertos capaz de causar daño físico a una instalación.
Según el Líbano, los norteamericanos están llevando una misión de espionaje a los bancos libaneses que, supuestamente han estado ayudando al gobierno de Siria y al Hezbollah.
Por un lado, no alcanzo a imaginar lo complejo del encriptado como para que Kaspersky no logre romperlo, he escuchado de cosas complejas pero esto ya suena a ciencia ficción; por otro lado, si es gubernamental ¿Qué les impide usarlas contra los usuarios comunes y corrientes? Y otra pregunta ¿Por qué no se utiliza para buscar dinero del narcotráfico?
Posted in:
actualidad,
Antivirus,
kasperky,
Noticias,
Novedades,
tecnologia,
Virus
| miércoles, 15 de agosto de 2012
IIntermundo Blog 07/06/2012. Flame, el reciente malware que está siendo utilizado como arma de ciberespionaje, ha demostrado ser tan complejo que dentro de su código hubo “matemáticos haciendo ciencia nueva para hacer funcionar a Flame“, lo que sería indicio de un soporte monetario para su desarrollo que sería posible únicamente a través del apoyo del gobierno de algún país grande.
Esto, según Marc Stevens y B.M.M. de Weger, dos de los expertos en criptografía más destacados del planeta, quienes le han seguido el rastro al software para descubrir que cierto tipo de ataques observados son realizables únicamente a través de análisis criptográfico “de clase mundial”, donde mentes brillantes escogidas con pinzas han hecho descubrimientos matemáticos importantes que luego aplicaron en Flame.
Se trata de ataques de colisión MD5, los que hasta ahora eran explicados sólo en teoría, con Flame siendo el primer ejemplo de su ejecución a gran escala, algo que antes estaba escrito sólo en los libros. Peor aún, la herramienta de ciberespionaje fue incluso más allá y utilizó una variante completamente desconocida de los ataques MD5, por lo que infunde aún más miedo ya que Flame se escapa completamente de los conocimientos matemáticos y criptográficos que se manejan en la actualidad.
Posted in:
Ataque,
ciberespionaje,
flame,
kasperky,
malware,
MD5,
seguridad,
seguridadPc,
Virus
| jueves, 7 de junio de 2012
IIntermundo Blog 05/06/2012. Microsoft lanzó ayer un parche para reparar las vulnerabilidades aprovechadas por el malware Flame, un software espía altamente capaz descubierto hace dos semanas por Kaspersky. Se cree que Flame fue desarrollado por un gobierno – probablemente Estados Unidos – para espiar a personeros de otros países.
Ahora, Kaspersky descubrió que Flame es más inteligente de lo que se esperaba, y tiene tres módulos llamados Snack, Gadget y Munch, que “secuestran” a Windows Update para expandir el virus, realizando un interesante ataque tipo “man in the middle”.
“Cuando un usuario se actualiza a través de Windows Update, el requerimiento es interceptado y se le envía una actualización falsa. Esta actualización procede a descargar el cuerpo principal e infectar al computador”, dijo Alexander Gostev, jefe de investigación y análisis de Kaspersky Lab. Al intentar hacer una actualización, el virus redirige el requerimiento a un servidor falso, permitiendo descargar el virus completo como si fuera un update.
El módulo Snack hace que el tráfico que ocurra dentro de una red local pase primero por un computador infectado, para monitorear lo que se está haciendo. Allí, el componente Munch, que es un servidor web que recibe el tráfico redirigido, revisa una serie de datos en los requerimientos de los PCs que están tratando de hacer consultas, incluyendo si es que hay URLs que apunten a Windows Update, para redirigirlos a la descarga maliciosa.
“Secuestrar Windows Update no es trivial porque las actualizaciones deben estar firmadas por Microsoft. Sin embargo, Flame se salta esta restricción usando un certificado encadenado a la Microsoft Root Authority, y permite certificar falsamente el código”, explicó Symantec. El módulo Gadget es el encargado de certificar el código falso, haciéndolo parecer oficial, efectivamente engañando al sistema.
Recordemos que Flame completo pesa unos 20 MB, haciéndolo un malware muy pesado.
Microsoft afirmó que trabajará para fortalecer Windows Update, aunque no hay una solución rápida para este problema. Adicionalmente, en el parche de ayer se bloquearon tres certificados fraudulentos que estaban siendo utilizados por Flame para validar el código como si fuera original de Microsoft. Quienes ya están infectados probablemente no tendrán muchas opciones, pero para quienes no, vale la pena aplicar este parche.
Posted in:
actualidad,
estados unidos,
flame,
kasperky,
Microsoft,
parche,
seguridadPc,
tecnologia,
Virus,
windows,
windows update
| martes, 5 de junio de 2012
IIntermundo Blog 27/05/2012. Kaspersky Lab ha detectado una nueva amenaza para los usuarios de banca virtual. Se trata de un nuevo 'plugin' —un complemento— para SpyEye, una de las familias de troyanos bancarios más utilizados, que permite grabar a a la víctima través de la cámara del ordenador mientras acceden a sus cuentas.
Así, los ciberdelincuentes pueden observan la reacción del usuario mientras usan sus datos con propósitos maliciosos. ¿Cómo funciona este delito? La víctima introduce sus datos en la página web del banco pero SpyEye la modifica de tal forma que no ve la cuenta del banco, sino una ventana que le retiene con un falso mensaje de espera. Por detrás, sin que el usuario pueda verlo, el programa opera la web bancaria y solicita una transferencia bancaria a la cuenta de un cómplice.
Algunas operaciones bancarias online exigen una doble confirmación de identidad —normalmente a través de un código enviado al teléfono del usuario en un mensaje de texto—. Este programa malicioso resuelve esa «dificultad» solicitando a la víctima que introduzca ese código haciéndole creer que es una nueva fórmula para acceder al estado de sus cuentas.
«El nuevo SpyEye utiliza la cámara incorporada en un ordenador infectado para controlar al usuario de banca online. Este plugin tiene un archivo de configuración y una lista de nombres de sitios de bancos alemanes», asegura el experto en seguridad de Kaspersky, Dmitry Tarakanov, quien descubrió el nuevo 'plugin' para SpyEye.
Posted in:
Dmitry Tarakanov,
kasperky,
seguridadPc,
Spy Eye,
tecnologia,
troyanos
| domingo, 27 de mayo de 2012
El troyano FlashFake, está diseñado para permitir a los Ciberdelincuente robar información privada, como contraseñas y números de cuentas bancarias, este troyano se propaga por medio de una actualización del programa Adobe Flash Video.
Debido a este problema la compañía Kaspersky lanzó una herramienta para la detección y eliminación del malware Flashback. También ha lanzado un sitio en el cual puedes comprobar si estas infectado con dicho troyano o con algunas de sus variantes. Para comprobar si tu equipo no está infectado tan sólo debes acceder a www.flashbackcheck.com en cambio si quieres descargar la herramienta para la detección y eliminación del malware Flashback haz clic en este enlaceflashfake Removal tool.
Posted in:
Flashback,
informática,
kasperky,
Noticias,
Proteccion,
Virus
| domingo, 15 de abril de 2012