Conoce el nuevo "adware troyanizado" casi imposible de eliminar


computerworld.- Expertos de Lookout Security han encontrado más de 20.000 muestras de adware para Android escondido detrás de populares apps como Facebook, Twitter y Snapchat. Una vez que el ataque se desencadena es casi imposible de eliminar.

Los hallazgos de los investigadores hablan de un nuevo estilo de malware para Android que se esconde en el interior de las aplicaciones y que toma la apariencia de los servicios más utilizados.
Lookout Security llama a esta nueva forma de ataque "adware troyanizado”, porque se enmascara con la apariencia de Google, Facebook, Twitter, WhatsApp y otras aplicaciones populares. Una vez que están instalados, los troyanos se asignan a sí mismos permisos de sistema y comienzan a lanzar anuncios, lo que genera ingresos para el pirata.

Pero destaca su agresividad, ya que son casi imposibles de desinstalar: la mejor opción -recomiendan los expertos- es simplemente sustituir el dispositivo.

Las aplicaciones infectadas ofrecen acceso a nivel de raíz y se instalan como aplicaciones del sistema, por lo que incluso un restablecimiento de fábrica del dispositivo tampoco las elimina.
Aunque parezca una decisión extrema, el cambio de dispositivo ya está siendo valorado por muchos afectados. De ahí que se insista en que los usuarios sólo descarguen apps de las tiendas oficiales, que instalen siempre la última versión del sistema operativo y actualicen Play Services.

Este tema podría ser un dolor de cabeza para muchas empresas, ya que las aplicaciones con acceso raíz podrían llegar incluso a los datos más confidenciales.

Troyano entra a Play Store de Android, burlando a Google Bouncer

La firma de seguridad ESET descubrió un ataque furtivo interesante sobre los usuarios de Android, una aplicación falsa que está tratando de usar el nombre de un juego regular, pero con una adición interesante: la aplicación se empaco con otra aplicación con el nombre SystemData o resourceA y eso es sin duda un poco sospechoso. ¿Por qué un juego regular descargado de Google Play Store venir vendría con otra aplicación llamada SystemData? Esta aplicación/juego particular de Google Play Store, no es una aplicación de sistema, como su nombre sugiere.

Google Bouncer es el sistema de seguridad utilizado por Google para el escaneo y aprobación de aplicaciones
La aplicación empaquetada se descarga silenciosamente en el dispositivo, pero tiene que pedir al usuario que instale. La aplicación solicita la instalación haciéndose pasar por una aplicación de 'Administrar configuración'. Después de la instalación, la aplicación se ejecuta en segundo plano como servicio.

ESET detecta los juegos que instalan el troyano como Android/TrojanDropper.Mapin y el propio troyano como Android/Mapin. Según datos de la empresa, los usuarios de Android en la India son actualmente los más afectados, con el 73,58 por ciento de estas detecciones observadas.

El troyano de puerta trasera toma el control de tu dispositivo y lo hace parte de una botnet bajo el control del atacante. El troyano establece temporizadores que retrasan la ejecución de la carga maliciosa. Esto es para que sea menos obvio que el juego troyanizado es responsable de la conducta sospechosa. En algunas variantes de esta infiltración, por lo menos deben transcurrir tres días antes de que el malware se active completamente. Es probable que este retraso sea lo que permitió al TrojanDownloader saltar la verificación del Google Bouncer (sistema de prevención de malware de Google).
Después de eso, el troyano pide derechos de administrador de dispositivos y empieza a comunicarse con su servidor C&C remoto. Android/Mapin contiene múltiples funcionalidades, tales como mostrar varias notificaciones, descargar, instalación y ejecución de aplicaciones, y obtención de información privada del usuario, pero su principal objetivo parece ser el de mostrar anuncios en pantalla completa en el dispositivo infectado.

Vectores de distribución: Google Play & Co.

Lo más interesante de este troyano para Android es que estaba disponible para su descarga desde la tienda oficial, Google Play Store a finales de 2013 y 2014 aprovechando la popularidad de los juegos, tales como, Plants vs Zombies 2, Subway Surfer, Traffic Racer, Temple Run 2 Zombies , y Super Heroe Adventure y fueron subidos por los desarrolladores TopGame24h, TopGameHit y SHSH. El malware fue subido a Google Play el 24-30 de noviembre del 2013 y 22 de noviembre 2014.

Ejemplo de aplicación con troyano

Según MIXRANK, Plants vs Zombies 2 tenían más de 10.000 descargas antes de ser retirada. Por las mismas fechas Sistema Optimizer, Zombie Tsunami, Tom Cat Talk, Super Heroe Adventure, Classic Brick Game y las aplicaciones mencionadas anteriormente, estaban empaquetadas con la misma puerta trasera, ademas también fueron publicadas en varios mercados Android alternativos por los mismos desarrolladores.


La misma puerta trasera también se encontró en otras aplicaciones subidas por el desarrollador PRStudio (no prStudio) en los mercados alternativos de Android con algunos de ellos haciendo referencia a la tienda oficial de Google Play Store. Este desarrollador subió al menos otras cinco aplicaciones de troyanos *: Candy Crush o Jewel Crush, Racing Rivals, Super maria Journey, Zombie Highway Killer, Plants vs Zombies a varios mercados de Android de terceros. Todos estos juegos infectados están todavía disponibles para su descarga desde estos mercados. Las aplicaciones infectadas han sido descargadas miles de veces.

Por estas mismas razones sabemos que ningun sistema esta exento de propagar malware, como vimos recientemente, la App Store de Apple estuvo hospedando aplicaciones legitimas con malware, pero en casos como este, el usuario final es el filtro sobre instalar aplicaciones no confiables. Te recomendamos pasarte por el siguiente articulo y agudizar tu sentido de detección:

5 señales de que una aplicación podría ser peligrosa

El troyano MWZLesson POS toma prestado código de otro malware

Los expertos en seguridad de Doctor Web han descubierto un nuevo troyano de punto de venta llamado MWZLesson que toma prestado el código de otro popular programa malicioso.



Los expertos en seguridad de Dr. Web han descubierto un nuevo troyano de punto de venta, que fue diseñado por la mezcla de código de otro malware.

El nuevo troyano, apodado Trojan.MWZLesson, fue diseñado reutilizando código de otro malware popular, incluido el de Dexter PoS y la puerta trasera Neutrino.


"Este código fue tomado de otro troyano diseñado para terminales de punto de venta y nombrado Trojan.PWS.Dexter. El malware envía todos los datos de la tarjeta de banco adquiridos y otra información interceptada al servidor de comando y control. "Afirma el blog publicado por el Dr. Web.

Al igual que sus predecesores, MWZLesson compromete los terminales de punto de venta, examinando la memoria RAM en busca de datos de tarjeta de crédito. Una vez infectado el sistema de punto de venta, el malware se comunica con el servidor a través del protocolo HTTP, roba datos de tarjeta y los envía al servidor de comando y control a través de peticiones GET y POST.
"Trojan.MWZLesson puede interceptar peticiones GET y POST enviadas desde los navegadores de la máquina infectada (Firefox, Chrome o Internet Explorer). Dichas solicitudes se envían al servidor de comando y control a cargo de los cibercriminales. ", Continúa el mensaje.
Trojan.MWZLesson puede actualizarse, descargar y ejecutar archivos adicionales, encontrar documentos específicos, e incluso montar un ataque de inundación HTTP.

Los expertos de Dr.Web descubrieron que el Trojan.MWZLesson también implementa características para evitar la detección y eliminar otro malware que infectó el punto de venta.

"Trojan.MWZLesson revisa entornos virtuales y depuradores y reune información sobre la máquina infectada. El malware de punto de venta recién descubierto es capaz de eliminar otros malware presentes en la máquina y es capaz de extraer diferentes tipos de datos ".

El descubrimiento del Trojan.MWZLesson confirma el gran interés de las bandas de ciber-criminales en infectar los terminales de punto de venta y sus habilidades en reciclaje de código de malware más viejo y eficiente.

El estudiante brasileño de 20 años de edad que escribe troyanos para robar información financiera de los bancos


La firma de seguridad Trend Micro, famosa por sus antivirus y software anti-malware, ha identificado a uno de los ciberdelincuentes más peligrosos de Brasil, y se ha encontrado con una sorpresa. Esperaba hallar a un experto grupo hacker, y se ha topado con un joven de 20 años estudiante universitario de Tocantins (Brasil) apodado Lordfenix. Pese a trabajar en solitario, es el autor de más de 100 troyanos bancarios que vendía por 300 dólares cada uno. Trend Micro ha rastreado las actividades de Lordfenix hasta sus inicios, en abril 2013, cuando con apenas 18 años buscaba información en un foro underground para crear un troyano. Por aquel entonces se hacía llamar Filho de Hakcer:


Las cosas le fueron bien porque tan sólo cinco meses después, subía a Facebook esta fotografía:


Ya con el pseudónimo Lordfenix, Trend Micro lo ha identificado como el autor del troyano bancario TSPY_BANKER.NJH. Este malware desactiva el fichero GVPSV.EXE asociado al software de protección G-Buster Browser Defense, que usa la mayoría de la banca brasileña. Cuando detecta una página web bancaria cierra la ventana del navegador  y vuelve a abrir otra con un clon de dicha web, pero que en realidad es falsa (lo que se conoce como phishing). Este cambio de ventana se produce en cuestión de décimas de segundo, así que es difícil de detectar. Si la ventana se queda abierta muestra un falso mensaje de error, para hacer creer que el navegador ha fallado pero se ha recuperado abriendo otra ventana con el mismo contenido. Cuando la víctima introduce su nombre de usuario y contraseña en la web falsa, el malware los roba y se lo envía al ciberdelincuente.

Lordfenix llegó a actuar con total impunidad, promocionando sus troyanos en su cuenta de Skype:


KL es el acrónimo de keylogger, que es el software que captura todo lo que se teclea con el teclado, usado en este tipo de troyanos.

Trend Micro asegura que ha creado más de cien troyanos bancarios. De algunos incluso ofrece una versión gratuita que hackea cuatro bancos. Si quieres acceder a más bancos, debes pagar la versión completa:


Esta versión gratuita es operacional.

Trend Micro señala que en Brasil este tipo de ciberdelincuencia está muy extendida, porque allí el 51% de las operaciones bancarias se realizar a través de Internet, y las penas que recaen sobre los hackers cuando son condenados son muy bajas.

Lo cierto es que los hackers son cada vez más jóvenes y, lo que es más preocupante, en muchos casos no tienen conciencia del mal que llevan a cabo. Hace unos meses nos hicimos eco de la detención de un niño de 12 años que había hackeado para Anonymous, a cambio de videojuegos. También se descubrió que el malware usado para robar 70 millones de tarjetas bancarias de la cadena de tiendas Target, había sido creado por un adolescente ruso de 17 años.

¿Cual es la diferencia entre Virus, Spyware, Troyanos, Gusanos y otros tipos de Malware?

Quizas entre tantas definiciones sobre virus, malware, troyanos, conceptos y la forma en que se catalogan las amenazas en internet, como algunos de nosotros te perdiste o no encuentras la diferencia entre una y otra.



Bueno, vamos a hacer una pausa y plantear cada una para que así podamos saber de que se trata y sobre todo como protegernos según sea la situación.

¿Listos?

¿Que es malware?

La palabra Malware es la abreviatura de software malicioso (malicious software), y es un término general usado para describir todos los virus, gusanos, spyware, y casi cualquier cosa que está específicamente diseñado para causar daño a tu equipo o dispositivo electrónico o robar información.

VIRUS

El término de virus informático se utiliza a menudo como sinónimo de malware, aunque los dos en realidad no tienen el mismo significado. En el sentido más estricto, un virus es un programa que se copia e infecta una computadora, propagándose de un archivo a otro, y luego de una computadora a otra, cuando los archivos se copian o son compartidos.

La mayoría de los virus se adhieren a archivos ejecutables, pero algunos pueden apuntar a un registro del sector de arranque, scripts de autorun, macros de Microsoft Office, o incluso en algunos casos, archivos arbitrarios. Muchos de estos virus, están diseñados para hacer que tu equipo quede completamente inoperable, mientras que otros simplemente borran o corrompen tus archivos, pero la idea general es que un virus está diseñado para causar estragos y romper cosas.


Puedes protegerte de los virus asegurándote que tu antivirus siempre este actualizado con las últimas definiciones y evitar archivos de aspecto sospechoso que vienen a través de correo electrónico o de otra manera. Presta especial atención al nombre de archivo si el archivo se supone que es un mp3, y el nombre termina en .mp3.exe, se está tratando de un virus, sin duda.
SPYWARE

Spyware es cualquier software instalado en su PC que recoge tu información sin tu conocimiento, y envía esa información al creador para que puedan utilizar esa información personal de alguna manera maliciosa o para su propio beneficio. Esto podría incluir keylogging (captura de teclas) para conocer tus contraseñas, ver tus hábitos de búsqueda, el cambio de tus páginas de inicio del navegador y de búsqueda, añadiendo barras de herramientas del navegador desagradables, o simplemente robar sus contraseñas y números de tarjetas de crédito.

Como el spyware está destinado sobre todo para ganar dinero a su costa, no suele descomponer tu computadora, de hecho, muchas personas tienen spyware corriendo sin siquiera darse cuenta, pero por lo general los que tienen una aplicación de software espía instalado también tienen una docena más. Una vez que tengas mucho spyware, lo notaras en el rendimiento de tu computadora.


Lo que muchas personas no se dan cuenta sobre el software espía es que no todos los software antivirus está diseñado para atrapar spyware. Debes verificar con el proveedor para asegurarse de que la aplicación que esté utilizando para protegerse contra el malware esta en realidad comprobando en busca de spyware también. Si te encuentras con un PC que ya está muy infectado, ejecuta una combinación de Malwarebytes y SuperAntiSpyware para limpiar a fondo.

ADWARE

Es un tipo de malware (software malicioso), que presenta publicidad no deseada al usuario de una computadora. Los anuncios producidos por adware son a veces en la forma de pop-up (Ventana emergente).

La gravedad de su implicación varía. Mientras que algunas fuentes sitúan adware sólo como un software "irritante", otros lo clasifican como una "amenaza en línea" o incluso tan serio como los virus informáticos y troyanos.

Existen programas para detectar, poner en cuarentena y eliminar malware que muestra anuncios, como Ad-Aware, AdwCleaner, Malwarebytes' Anti-Malware, Spyware Doctor y Spybot - Search & Destroy. Además, casi todo el software antivirus comercial detecta actualmente adware, u ofrece un paquete de detección de aware separado.

SCAREWARE

Scareware es relativamente un nuevo tipo de ataque, donde el usuario es engañado para que descargue lo que parece ser una aplicación antivirus, que luego procede a decirle que su PC está infectado con cientos de virus, y sólo se puede limpiar si usted paga por un licencia completa. Por supuesto, estas aplicaciones scareware no son más que el malware que mantiene rehén a tu PC hasta que pagues el rescates, en ocasiones no se puede desinstalar o incluso utilizar el equipo infectado.

Si estar infectado con uno de estos, tu mejor opción es buscar en Google el nombre del virus y encontrar las instrucciones específicas sobre cómo eliminarla, pero los pasos son por lo general el mismo ejecutar una combinación de Malwarebytes, SuperAntiSpyware , y tal vez ComboFix si se necesita.

RANSOMWARE

Este tipo de amenaza la acabamos de cubrir en un articulo anterior.

LEE TAMBIEN: ¿Que es Ransomware?

Ransomware es un tipo de malware que restringe el acceso al sistema informático que infecta, y exige un rescate pagado al creador de los programas maliciosos para que la restricción sea eliminada. Algunas formas de ransomware cifrar (encriptan) los archivos en el disco duro del sistema, mientras que algunos pueden simplemente bloquear el sistema y mostrar mensajes destinados a convencer al usuario para que pague.


Aunque inicialmente popular en Rusia, el uso de las estafas ransomware ha crecido internacionalmente; en junio de 2013, el proveedor de software de seguridad McAfee dio a conocer datos que muestran que había recogido más de 250.000 muestras únicas de ransomware en el primer trimestre de 2013-más del doble del número que había obtenido en el primer trimestre de 2012. CryptoLocker, un gusano ransomware que surgió a finales de 2013, había conseguido un estimado de 3.000.000 dólares antes de que fuera desarticulado por las autoridades.

La diferencia entre el Scareware y el Ransomware es en si el método de cifrado de este ultimo y el hecho de que la información se vuelve irrecuperable.
TROYANOS (Caballo de Troya)

Troyanos son aplicaciones que parecen que están haciendo algo inofensivo, pero en secreto tienen código malicioso que hace algo más. En muchos casos, el troyano creará una puerta trasera (backdoor) que permitira controlar de forma remota su equipo, ya sea directamente o como parte de una botnet, una red de computadoras también infectadas con un troyano u otro software malicioso. La principal diferencia entre un virus y un troyano es que los troyanos no se replican a sí mismos, sino que deben ser instalados por un usuario sin saberlo.


Una vez que su PC ha sido infectado con el troyano, este puede ser utilizado para cualquier número de propósitos que el atacante decida, como una denegación de servicio (DoS) contra un sitio web, un servidor proxy para ocultar los ataques, o peor aún, para el envío de miles y miles de correo spam. La protección contra troyanos funciona del mismo modo que los virus, asegurate que el antivirus está actualizado, no abras archivos adjuntos sospechosos, y pensar minuciosamente antes de tratar de usar un\crack descargado para Photoshop, que es uno de los lugares favoritos para los autores de malware para ocultar un troyano.

LEE TAMBIEN: ¿Que es una botnet?

GUSANOS (Worms)

Los gusanos informáticos utilizan la red para enviar copias de sí mismos a otros ordenadores, generalmente utilizando un agujero de seguridad para viajar de un equipo a otro, a menudo de forma automática sin intervención del usuario. Debido a que pueden propagarse tan rápidamente a través de una red, infectando cada PC en su camino, tiende a ser el tipo más conocido de malware, aunque muchos usuarios todavía se refieren erróneamente a ellos como los virus.

Algunos de los gusanos más famosos incluyen el gusano ILOVEYOU, transmitido como un archivo adjunto de correo electrónico, que costo a las empresas más de 5.5 billones de dólares en daños. El gusano Code Red desfiguró 359.000 sitios web, SQL Slammer azoto todo el internet por un breve período de tiempo, y el gusano Blaster hacia que tu PC se reiniciara repetidamente.

Debido a que los gusanos suelen explotar una vulnerabilidad de la red, son el tipo de malware que pueden ser parcialmente impedido asegurandose de que su firewall está activado y bien configurada -todavía así, necesitas un software de antivirus actualizado, por supuesto.

Conclusión

Para todo el tipo de amenazas en Internet se requiere proteccion antivirus pero sobre todo el buen criterio del usuario.

¿Cual es la diferencia entre Virus, Spyware, Troyanos, Gusanos y otros tipos de Malware?

Quizas entre tantas definiciones sobre virus, malware, troyanos, conceptos y la forma en que se catalogan las amenazas en internet, como algunos de nosotros te perdiste o no encuentras la diferencia entre una y otra.



Bueno, vamos a hacer una pausa y plantear cada una para que así podamos saber de que se trata y sobre todo como protegernos según sea la situación.

¿Listos?

¿Que es malware?

La palabra Malware es la abreviatura de software malicioso (malicious software), y es un término general usado para describir todos los virus, gusanos, spyware, y casi cualquier cosa que está específicamente diseñado para causar daño a tu equipo o dispositivo electrónico o robar información.

VIRUS

El término de virus informático se utiliza a menudo como sinónimo de malware, aunque los dos en realidad no tienen el mismo significado. En el sentido más estricto, un virus es un programa que se copia e infecta una computadora, propagándose de un archivo a otro, y luego de una computadora a otra, cuando los archivos se copian o son compartidos.

La mayoría de los virus se adhieren a archivos ejecutables, pero algunos pueden apuntar a un registro del sector de arranque, scripts de autorun, macros de Microsoft Office, o incluso en algunos casos, archivos arbitrarios. Muchos de estos virus, están diseñados para hacer que tu equipo quede completamente inoperable, mientras que otros simplemente borran o corrompen tus archivos, pero la idea general es que un virus está diseñado para causar estragos y romper cosas.


Puedes protegerte de los virus asegurándote que tu antivirus siempre este actualizado con las últimas definiciones y evitar archivos de aspecto sospechoso que vienen a través de correo electrónico o de otra manera. Presta especial atención al nombre de archivo si el archivo se supone que es un mp3, y el nombre termina en .mp3.exe, se está tratando de un virus, sin duda.

SPYWARE

Spyware es cualquier software instalado en su PC que recoge tu información sin tu conocimiento, y envía esa información al creador para que puedan utilizar esa información personal de alguna manera maliciosa o para su propio beneficio. Esto podría incluir keylogging (captura de teclas) para conocer tus contraseñas, ver tus hábitos de búsqueda, el cambio de tus páginas de inicio del navegador y de búsqueda, añadiendo barras de herramientas del navegador desagradables, o simplemente robar sus contraseñas y números de tarjetas de crédito.

Como el spyware está destinado sobre todo para ganar dinero a su costa, no suele descomponer tu computadora, de hecho, muchas personas tienen spyware corriendo sin siquiera darse cuenta, pero por lo general los que tienen una aplicación de software espía instalado también tienen una docena más. Una vez que tengas mucho spyware, lo notaras en el rendimiento de tu computadora.


Lo que muchas personas no se dan cuenta sobre el software espía es que no todos los software antivirus está diseñado para atrapar spyware. Debes verificar con el proveedor para asegurarse de que la aplicación que esté utilizando para protegerse contra el malware esta en realidad comprobando en busca de spyware también. Si te encuentras con un PC que ya está muy infectado, ejecuta una combinación de Malwarebytes y SuperAntiSpyware para limpiar a fondo.

ADWARE

Es un tipo de malware (software malicioso), que presenta publicidad no deseada al usuario de una computadora. Los anuncios producidos por adware son a veces en la forma de pop-up (Ventana emergente).

La gravedad de su implicación varía. Mientras que algunas fuentes sitúan adware sólo como un software "irritante", otros lo clasifican como una "amenaza en línea" o incluso tan serio como los virus informáticos y troyanos.

Existen programas para detectar, poner en cuarentena y eliminar malware que muestra anuncios, como Ad-Aware, AdwCleaner, Malwarebytes' Anti-Malware, Spyware Doctor y Spybot - Search & Destroy. Además, casi todo el software antivirus comercial detecta actualmente adware, u ofrece un paquete de detección de aware separado.

SCAREWARE

Scareware es relativamente un nuevo tipo de ataque, donde el usuario es engañado para que descargue lo que parece ser una aplicación antivirus, que luego procede a decirle que su PC está infectado con cientos de virus, y sólo se puede limpiar si usted paga por un licencia completa. Por supuesto, estas aplicaciones scareware no son más que el malware que mantiene rehén a tu PC hasta que pagues el rescates, en ocasiones no se puede desinstalar o incluso utilizar el equipo infectado.

Si estar infectado con uno de estos, tu mejor opción es buscar en Google el nombre del virus y encontrar las instrucciones específicas sobre cómo eliminarla, pero los pasos son por lo general el mismo ejecutar una combinación de Malwarebytes, SuperAntiSpyware , y tal vez ComboFix si se necesita.

RANSOMWARE

Este tipo de amenaza la acabamos de cubrir en un articulo anterior.

LEE TAMBIEN: ¿Que es Ransomware?

Ransomware es un tipo de malware que restringe el acceso al sistema informático que infecta, y exige un rescate pagado al creador de los programas maliciosos para que la restricción sea eliminada. Algunas formas de ransomware cifrar (encriptan) los archivos en el disco duro del sistema, mientras que algunos pueden simplemente bloquear el sistema y mostrar mensajes destinados a convencer al usuario para que pague.


Aunque inicialmente popular en Rusia, el uso de las estafas ransomware ha crecido internacionalmente; en junio de 2013, el proveedor de software de seguridad McAfee dio a conocer datos que muestran que había recogido más de 250.000 muestras únicas de ransomware en el primer trimestre de 2013-más del doble del número que había obtenido en el primer trimestre de 2012. CryptoLocker, un gusano ransomware que surgió a finales de 2013, había conseguido un estimado de 3.000.000 dólares antes de que fuera desarticulado por las autoridades.

La diferencia entre el Scareware y el Ransomware es en si el método de cifrado de este ultimo y el hecho de que la información se vuelve irrecuperable.

TROYANOS (Caballo de Troya)

Troyanos son aplicaciones que parecen que están haciendo algo inofensivo, pero en secreto tienen código malicioso que hace algo más. En muchos casos, el troyano creará una puerta trasera (backdoor) que permitira controlar de forma remota su equipo, ya sea directamente o como parte de una botnet, una red de computadoras también infectadas con un troyano u otro software malicioso. La principal diferencia entre un virus y un troyano es que los troyanos no se replican a sí mismos, sino que deben ser instalados por un usuario sin saberlo.


Una vez que su PC ha sido infectado con el troyano, este puede ser utilizado para cualquier número de propósitos que el atacante decida, como una denegación de servicio (DoS) contra un sitio web, un servidor proxy para ocultar los ataques, o peor aún, para el envío de miles y miles de correo spam. La protección contra troyanos funciona del mismo modo que los virus, asegurate que el antivirus está actualizado, no abras archivos adjuntos sospechosos, y pensar minuciosamente antes de tratar de usar un\crack descargado para Photoshop, que es uno de los lugares favoritos para los autores de malware para ocultar un troyano.

LEE TAMBIEN: ¿Que es una botnet?

GUSANOS (Worms)

Los gusanos informáticos utilizan la red para enviar copias de sí mismos a otros ordenadores, generalmente utilizando un agujero de seguridad para viajar de un equipo a otro, a menudo de forma automática sin intervención del usuario. Debido a que pueden propagarse tan rápidamente a través de una red, infectando cada PC en su camino, tiende a ser el tipo más conocido de malware, aunque muchos usuarios todavía se refieren erróneamente a ellos como los virus.

Algunos de los gusanos más famosos incluyen el gusano ILOVEYOU, transmitido como un archivo adjunto de correo electrónico, que costo a las empresas más de 5.5 billones de dólares en daños. El gusano Code Red desfiguró 359.000 sitios web, SQL Slammer azoto todo el internet por un breve período de tiempo, y el gusano Blaster hacia que tu PC se reiniciara repetidamente.

Debido a que los gusanos suelen explotar una vulnerabilidad de la red, son el tipo de malware que pueden ser parcialmente impedido asegurandose de que su firewall está activado y bien configurada -todavía así, necesitas un software de antivirus actualizado, por supuesto.

Conclusión

Para todo el tipo de amenazas en Internet se requiere proteccion antivirus pero sobre todo el buen criterio del usuario.

El Multifuncional Malware Vawtrak ahora se actualiza a través de favicons

El Vawtrak (aka Snifula) ha existido desde mediados del 2013. Sus capacidades de robar información, de puerta trasera (backdoor) y espionaje merecidamente le valieron la descripción de la "navaja suiza" de malware.

Cortesia: PCRisk

Desde su creación, los autores han ido retocándolo constantemente, cambiando las características, las regiones de destino o bancos. Corre a través de paquetes de exploits, descargadores de malware y a través de descargas no autorizadas, es muy probable que en un momento u otros muchos usuarios se hayan topado con él.

El mes pasado, en febrero, por ejemplo, los investigadores han descubierto en varias ocasiones que se entrega a través de macros maliciosos.
El desarrollador de AVG Jakub Kroustek ha escrito recientemente un ensayo analizando la amenaza y las últimas mejoras que recibió. Entre ellas se encuentra una forma mejorada de recibir listas actualizadas de C&C (Los servidores hacia donde se comunica el malware) vivos:
"Los servidores de actualización [del malware] están alojados en la web oculta Tor y se accede a ellos a través de un proxy Tor2web20 sin necesidad de instalar ningún software especial, como Torbrowser. Por otra parte, la comunicación con el servidor remoto se realiza a través de SSL, que suma un cifrado más ". 
"La lista de servidores puede ser actualizada con un archivo obtenido de aquellos C&C. Los autores de Vawtrak hicieron la detección de dicha comunicación con sus servidores más difícil comunicándose únicamente mientras el usuario navega por Internet (es decir, mientras un navegador produce tráfico de red). Por otra parte, Vawtrak utiliza esteganografía para ocultar esas listas de actualización dentro de los favicons en los servidores de actualización ".
Para aquellos que no saben, favicons - también conocidos como iconos de sitio Web e iconos de marcadores - son archivos que contienen uno o más pequeños iconos asociados con un sitio web en particular.

Su naturaleza hace que no parezcan sospechosa, mientras que su pequeño tamaño (alrededor de 4 kB) es todavía suficiente para llevar a un (cifrado) archivo de actualización escondido dentro.

"La forma más eficaz de evitar la infección por Vawtrak es permanecer alertas sobre phishing y estafas en línea. Sin embargo, Vawtrak todavía puede encontrar su camino a través de otros vectores de infección, incluso sin la interacción directa del usuario. Por lo tanto, tener una solución antivirus eficaz y actualizada es obligatorio", dice Kroustek, a pesar del hecho de que este trata de desactivar cualquier software antivirus corriendo que encuentra en el equipo de destino (la lista es considerable):


Como pueden ver, no es cualquier cosa, como siempre la recomendación, no abran correos no solicitados y naveguen seguro.

Malware en Facebook aparenta ser actualización de Flash, infecta a 110K usuarios

(cc) aquahouse

Un troyano se está abriendo camino en torno a la red social más poblada del mundo, infectando a cerca de 110.000 usuarios de Facebook en sólo dos días.

El malware se propaga a sí mismo mediante la publicación de enlaces a un video pornográfico de la cuenta de los usuarios previamente infectados. Las publicaciones generalmente etiquetan a no más de 20 amigos de los infectados. Si y cuando un usuario abre el enlace incluido en el mensaje, el video comienza a reproducirse, pero luego se detiene y le pide al espectador instalar un reproductor de flash falso que contiene un troyano con el malware actual.

Una investigación inicial reveló que el malware puede manipular las pulsaciones del teclado y movimientos del ratón. Un indicador de compromiso es la presencia de chrome.exe en los procesos de Windows.

A diferencia de los troyanos de Facebook de antes que a menudo se propagaban a través de mensajes privados entre amigos, éste utiliza una técnica que es llamando "Imán". Al crear mensajes maliciosos y etiquetar a varios usuarios, el contenido es entonces visible no sólo para los que están etiquetados, sino también a sus amigos. Esto permite que el malware se propague rápidamente. El hash MD5 de la falsificación de Flash es "cdcc132fad2e819e7ab94e5e564e8968." El hash SHA1 es "b836facdde6c866db5ad3f582c86a7f99db09784". Se señala que el archivo malicioso invoca los archivos chromium.exe, wget.exe, arsiv.exe y Verclsid.exe y al ejecutarse se conecta a www[punto]filmver[punto]com y www[punto]pornokan[punto]com.

TP contactó a Facebook y estan conscientes del problema y se encuentran trabajando para bloquear la vinculación que perpetra esta campaña de propagación.
"Utilizamos una serie de sistemas automatizados para identificar vínculos potencialmente dañinos y evitar que se propague", dijo un portavoz de Facebook. "En este caso, somos conscientes de estas variedades de malware, que normalmente se alojan como extensiones del navegador y son distribuidos mediante enlaces en sitios de medios sociales. Estamos bloqueando los enlaces a estas estafas, ofreciendo opciones de limpieza, y medidas adicionales para garantizar que las personas siguen teniendo una experiencia segura en Facebook."
Fuente: TP

"XOR.DDoS": Nuevo troyano se encuentra infectando sistemas Linux mediante la instalación de Rootkit

Un nuevo troyano, XOR.DDoS, se encuentra comprometiendo sistemas Linux para formar una red de bots para ataques de denegación de servicio (DDoS), ha sido reportada por el grupo MalwareMustDie, dijo el blog de una firma de seguridad cibernética.

Avast, una compañía de software antivirus, ha explicado en su blog sobre la nueva amenaza que altera su instalación en función del entorno Linux de la víctima y luego instala un rootkit para evitar la detección.

La infección comienza con un ataque 'fuerza bruta' por SSH para obtener las credenciales del usuario root. Si tiene éxito, los atacantes instalan el troyano a través de un script de shell que incluye procedimientos como main, check, compiler, uncompress, setup, etc.




El troyano comprueba su compatibilidad con las cabeceras del kernel del sistema comprometido y si coincide, instala un rootkit.

"El rootkit oculta todos los archivos que son indicadores de vulneración, por lo que las víctimas no podrían ver esos indicadores. También oculta los procesos y otros indicadores de compromiso ", dijo Peter Kalnai, analista de malware en Avast para SCMagazine.com.

MalwareMustDie vio por primera vez el troyano en octubre de 2014. Los sistemas con los inicios de sesión por defecto, son los más vulnerables. Además, servidores web 32-bit y 64-bit Linux , equipos de escritorio, equipos con arquitectura ARM también son susceptibles.

A menudo los sistemas Windows tienen infecciones similares, pero los troyanos para sistemas Linux son menos escuchados.

"Es muy difícil establecer un componente rootkit dentro de un límite de Linux, ya que necesita estar de acuerdo con las versiones de los sistemas operativos de las víctimas", dijo Kalnai.

Aunque no se han reportado muchas infecciones hasta el momento, tanto las empresas como los individuos deben ser conscientes de la amenaza.

¿Que es un RootKit?

Un RootKit es un conjunto de herramientas para permitir un acceso de privilegio continuo a una computadora pero mantener su presencia activamente oculta al control de los administradores al corromper el funcionamiento normal del sistema operativo o de otras aplicaciones.

Fuente: Avast
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular