Mostrando las entradas con la etiqueta Phishing. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Phishing. Mostrar todas las entradas

sábado, 21 de abril de 2007

Ataques directos, phishing más sofisticado

Los ataques de spam y phishing se dirigen cada vez más a usuarios y organizaciones concretas, según un reciente reporte de MessageLabs, conocida compañía vendedora de seguridad para el correo electrónico de empresas.

Por día, MessageLabs examina más de 180 millones de mensajes de todo el mundo. Según el informe, de 716 comunicaciones electrónicas diferentes relacionadas con phishing interceptadas en un día promedio, casi 250 tenían destinatarios concretos, en lugar de usuarios al azar.

Esta frecuencia es casi diaria, mientras hace apenas un mes, este tipo de ataques se daba una o dos veces a la semana.

Lo que se desprende de este análisis, es que los delincuentes informáticos están cambiando sus tácticas para obtener más ganancias. Esta clase de ataque dirigido a una organización específica, es más peligroso que otros contra usuarios al azar.

Por ejemplo, si no tiene cuenta en un banco determinado -o tal vez en ninguno-, y recibe un correo donde se le solicita el cambio de usuario y contraseña por motivos de seguridad, redirigiéndolo a una página que aparenta ser del banco, el riesgo será proporcional a la curiosidad que UD. sienta como para, de todos modos, hacer clic en el enlace.

Pero si recibe un correo de SU banco, tal vez resulte menos cuidadoso a la hora de -por lo menos- "curiosear" la página que le piden visite. Y también hay más probabilidades que cometa el grave error de ingresar sus datos en dicha página, antes de averiguar directamente con la institución sobre el tema.

Además, este tipo de ataque suele estar mejor preparado, con detalles más convincentes. Por ejemplo, puede utilizarse un dominio casi similar al verdadero. Si su banco tiene una dirección como "mi-banco.com", el criminal podría haber registrado un dominio como "m1-banco.com". La mayoría de los usuarios no llega a notar que la letra "i" fue suplantada por el número uno.

Muchos de esos ataques, además, utilizan vulnerabilidades conocidas para descargar otros malwares cuando UD. visita esos sitios. De ese modo, aún cuando no llegue a caer en la trampa de ingresar directamente su usuario y contraseña en ella, su PC podría quedar comprometido, y tarde o temprano, cuando visite la verdadera página del banco, el malware descargado y ejecutado antes, obtendrá la información que busca.

Según el informe ya comentado, es evidente que la tendencia actual de los chicos malos, es realizar sus ataques, cada vez de forma más directa.

Un 84 por ciento de estos ataques, están utilizando la descarga de software malicioso, además de usar la clásica ingeniería social para hacer creer a sus víctimas que el mensaje es real.

Por otra parte, noticias como el trágico tiroteo de la universidad tecnológica de Virginia, son utilizadas para la descarga de troyanos que explotan el robo de información confidencial.

Ya hace unos días, comentábamos la aparición de algunos. Otros similares han sido detectados en las últimas horas. Detrás de imágenes del asesino, o del tristemente famoso video enviado a una importante cadena de televisión pocas horas antes de la masacre, se esconden malwares que buscan obtener sus datos.

Por ejemplo, si registran sus hábitos de navegación, y que páginas visita -además de obtener el nombre y dirección de correo de su máquina-, UD. podría recibir apenas horas después, un mensaje de su propio banco donde le piden que ingrese a la página de inicio del mismo, para cambiar su contraseña y otra información, "por razones de seguridad".

El mundo "allí afuera", siempre va a estar acechando a los incautos o demasiados confiados. Mientras más conozca UD. que este tipo de cosas es posible, más preparado estará para enfrentarlo.


Relacionados:

Tragedia de Virginia Tech usada por troyanos y phishers
http://www.vsantivirus.com/18-04-07.htm

Tendencias del malware para el 2007
http://www.vsantivirus.com/tendencias-malware-2007.htm

Bruce Schneier: "la gente es demasiado paranoica"
http://www.vsantivirus.com/mm-bruce-schneier.htm

Sitio falso que simula ser del Banco Santander
http://www.vsantivirus.com/phis-gruposantander-220306.htm

En Internet, todos somos extraños (Por Jose Luis Lopez)
http://www.vsantivirus.com/23-06-05.htm

El "phishing" se extiende al teléfono (Mercè Molist)
http://www.vsantivirus.com/mm-phishing-telefonico.htm


Más sobre phishing y spam:

http://www.vsantivirus.com/hoaxes.htm

miércoles, 18 de abril de 2007

Tragedia de Virginia Tech usada por troyanos y phishers

La noticia ya es conocida. Más de 30 personas, incluyendo el supuesto agresor, murieron el lunes en un tiroteo en un campus universitario de los Estados Unidos.

Y el triste in suceso acaecido en la Universidad Tecnológica de Virginia (Virginia Tech), ya está siendo explotado por inescrupulosos delincuentes informáticos, algo que ya no debería asombrarnos, aunque nunca dejaremos de aborrecer.

A las pocas horas de la tragedia, ya se divulgaba por Internet algún mensaje refiriéndose a un supuesto video inédito del cruento tiroteo.

Un ejemplo concreto, un spam en portugués, muestra un enlace
a un falso video, que al descargarse, instala en nuestro PC
un troyano de la familia de los "Banload", el que a su vez
descarga una variante de Win32/Spy.Banker, malware que roba
información del usuario relacionada con sus cuentas
bancarias.

La página HTML que muestra el enlace, contiene el siguiente texto:

Aguarde... O video está sendo carregado...
Para visualizar o video, aguarde carregar
e clique 'PLAY' ou 'EXECUTAR'.

Seu computador pode exibir Avisos de Segurança!

El script de dicha página, es detectado como HTML/TrojanDownloader.Agent

.NAB, y el archivo que es descargado de allí, como Win32/TrojanDownloader.Banload.ZK.

Pero esto solo debe tomarse como un simple ejemplo. Lo importante aquí, es no bajar la guardia, y siempre estar atentos a la aparición de casos similares, seguramente con alguna otra clase de malware, que, a no dudarlo, llegarán en las próximas horas o días a nuestras casillas y programas de mensajería.

Además de esto, reportes del ISC (Internet Storm Center),
advierten sobre la proliferación de registros de dominios
relacionados con la Universidad de Virginia (al final, en
"Más información", damos los enlaces a las listas de algunos
de ellos).

Seguramente muchas de esas páginas, serán utilizadas de buena
fe, por personas que pretenden ayudar a los familiares y
amigos de las víctimas. Pero desgraciadamente, la historia
reciente no nos permite dudar ni por un instante, que una
gran parte de esos sitios serán utilizados por autores de
phishing para obtener ganancias económicas con el dolor de
las víctimas.

Casos concretos ya se han dado, cuando otras tragedias como
el huracán Katrina en 2005 o el tsunami de 2004, hicieron
proliferar muchos sitios falsos que supuestamente recibían
donaciones para las damnificados de Nueva Orleáns o de Asia
respectivamente.

Por más bienintencionadas que parezcan algunas solicitudes de
donativos, debemos evitar hacer clic sobre los enlaces
enviados, y mucho menos dar información personal.

Y aunque seguramente nos duela admitirlo, el morbo por
visualizar supuestas imágenes inéditas de algún momento
crucial del tiroteo, puede convertirse en nuestro principal
enemigo.

Reconocerlo, puede ser en algunos casos, lo único que nos
impida infectarnos, o que impida que nuestra identidad sea
robada por delincuentes que no solo lucrarán con la desgracia
de otras personas, sino también con nuestro propio dinero.

Más información:

Phishers taking advantage of Virginia Tech tragedy
http://isc.sans.org/diary.html?storyid=2652

GoDaddy Registers Dozens of Questionable Virginia Tech Names
http://blog.wired.com/27bstroke6/2007/04/godaddy_registe.html

Relacionados:
Gusanos y troyanos que se aprovechan del Katrina
http://www.vsantivirus.com/ev-040905.htm

Inescrupulosos se aprovechan del desastre del Tsunami
http://www.vsantivirus.com/ev-05-01-05.htm

El scam del Tsunami, y como colaborar de verdad
http://www.vsantivirus.com/scam-tsunami.htm

Cataclismos en el aire y fraudes en la red
http://www.vsantivirus.com/eb-01-09-06.htm

(*) Jose Luis Lopez es el responsable de contenidos de VSAntivirus.com, y director ejecutivo de ESET NOD32 Uruguay.

Fuente: http://www.vsantivirus.com/18-04-07.htm

jueves, 12 de abril de 2007

Troyano phishero

Comienza a ser una estrategia bastante común. El atacante lanza un troyano que haga capturas genéricas o concretas de entidades bancarias. En los equipos que logra infectar, el troyano va enviando al servidor las URLs y datos de los formularios seguros por los que navega el usuario.

El atacante va examinando los datos que le van llegando al servidor, buscando entre las URLs capturadas webs de banca electrónica, y prepara páginas de phishing específicas en base a las entidades que más se repiten entre los usuarios infectados.


Desde el servidor indica a los troyanos que cuando el usuario navegue por ciertas páginas de banca los rediriga a los contenidos de los phishings que ha preparado. A partir de entonces, cuando los usuarios infectados visitan la página de su banco, el troyano los redirige a la falsa.


Si un banco detecta la página fraudulenta y la consigue desactivar, el atacante sólo tiene que hospedar la página de phishing en otro servidor y actualizar los datos. Dado que utiliza servidores diferentes para comunicarse con el troyano y hospedar las páginas de phishing, hasta que el banco no cierre el servidor que controla a los troyanos los usuarios infectados seguirán en peligro.

En ocasiones las entidades detectan páginas de phishing de las que no han tenido noticias por correos electrónicos, no han detectado que se haya hecho un spam solicitando a los usuarios que visiten esas páginas. ¿Algún atacante despistado? ¿Detección antes de que se lance el ataque?... ¿o es que forma parte de un ataque de phishing segmentado y/o troyano?

Fuente: http://blog.hispasec.com/laboratorio/213

lunes, 9 de abril de 2007

Los 20 virus más nocivos detectados en el tráfico de correo

Cada mes se detecta un programa informático nocivo diferente.

El número uno del ranking de Karspersky de marzo recae en Trojan-Spy.HTML.Bankfraud.ra con un 31,93 por ciento de detecciones en los correos electrónicos.

Se trata de una carta de phishing común y corriente, enviada millones de veces por todo el mundo.

Según Karspersky, continúa la fiebre en el mundo de los virus informáticos.

A lo largo de los tres primeros meses de 2007, ha habido un líder distinto en las "Listas de los veinte" cada mes.

Cada mes nuevos programas nocivos se reemplazan unos a otros en nuestros informes. Al mismo tiempo, muchos de ellos dan claras muestras de estar en competencia.

A nuestro parecer, también el nuevo líder de la lista de marzo, Trojan-Spy.HTML.Bankfraud.ra es consecuencia de las epidemias virales recientes.

Y es que no es nada más que una carta de phishing común y corriente, enviada millones de veces por todo el mundo.

Kaspersky detecto varias veces los envíos masivos de este troyano. El primero de ellos tuvo lugar el 27 de febrero de 2007 y en un mes alcanzó un notable índice de más del 30 por ciento de la cantidad total de programas nocivos descubiertos en el tráfico postal.

Entre los otros virus de los cinco primeros cabe destacar que Bagle.gt puede conservar su porcentaje del mes anterior y en caso de que en abril Bancfraud.ra desaparezca, puede volver a ocupar el primer lugar.

Los gusanos Netsky.t y Netsky.q han intercambiado posiciones: el primero bajó dos lugares, mientras que el segundo subió dos.

Por supuesto, siguen sin darse por rendidos los autores de Warezov.

En marzo su criatura más exitosa fue Warezov.jx, que ocupó el quinto lugar.

Fuente: itweek.es

lunes, 2 de abril de 2007

Ataque de Phishing: Tus keyloggers están en el correo

Un acercamiento del bajo-tech a phishing ha cogido una organización NSW-basada después de que sus empleados fueran CD-ROM enviados que contenían software keylogging ocultado. Mientras que la identidad de la organización no se ha revelado, los autores sabían su blanco mientras que los CD-ROM fueron tratados a la organización. El portavoz Macleonard Starkey de AusCERT (Computer Emergency Response Team australiano) dijo ITRadio.com .au que, insertado una vez en las computadoras del personal, los CDes comenzaran un fichero ejecutable del jugador de medios de Windows. En el fondo, el software keylogging fue descargado. “Porque la mayoría de los usuarios tienen acceso administrativo a sus máquinas, incluso en redes corporativas hoy, será caído generalmente derecho al directorio de Windows system32, y sale para arriba de allí. Esto es mismo un scam del bajo-tech pero es también muy bueno,” Starkey dicho. Él declinó revelar el nombre de la organización afectada o de su industria. “Es absolutamente probable que esto se pueda realizar por alguien que assistió a una conferencia y envió una cierta información que se relaciona con algún otro,” ZDNet dicho Starkey Australia en una entrevista del teléfono esta mañana. La organización era enterada del problema después de que su software del antivirus detectara los datos que eran enviados. Entonces informó a AusCERT cuál todavía está examinando el malware. Starkey no podría decir si muchos datos fueron comprometidos. El scam era buen como pocas organizaciones tenían medidas de control en lugar de guardar contra este tipo de ataque, él agregó. “No sé de ninguna organizaciones con excepción de el de la defensa que tengan políticas a ocuparse de ataques como esto.” AusCERT ha visto este tipo de ataque antes, pero para cada que ocurre, “hay probablemente 20 que no oímos sobre”, él dijo. Starkey no dijo si el policía investigaba el incidente.

zdnet.com .au

jueves, 22 de marzo de 2007

Enlances en correos de los bancos

Hoy acabo de darme cuenta que viví en la ignorancia desde el primer momento que dije que "los bancos nunca envían correos con enlaces en su contenido".
Digo que viví en la ignorancia porque este banco sí que lo hace y no sólo pone uno sino muchos enlances. Con esto, el cliente que recibe el correo puede hacer clic en cualquiera e ingresar a su banco de "confianza".

Este es un correo verdadero:


Ahora el usuario estará confiado y la próxima vez que le llegue un correo FALSO con la imagen de su banco de "confianza" también hará clic y podrá ser felízmente estafado.

Gracias, siga confiando en su banco de "confianza" y sobre todo no me crea cuando le digo que "los bancos nunca envían correos con enlaces en su contenido" porque yo vivo en una burbuja.

Ahora tengo otro dicho y espero no equivocarme como con la frase anterior: si no desea ser estafado con un correo falso (phishing) NUNCA haga clic en un enlace de este tipo.

 

Visitante número:
ContactosPensionesTiendasCampingPracticas