Noticias Informáticas

Noticias de informática, tecnología, software, hardware, ocio y seguridad.


Gigantesca red zombi está lista para atacar

diarioti nos cuenta que:

La red zombi más grande del mundo está compuesta por 1,7 millones de computadoras, que esperan un comando de activación para iniciar el ataque en línea más grande de la historia.-

En algún lugar del mundo hay una persona con su dedo puesto sobre el botón rojo que activará el mayor ataque DDos (Distributed Denial of Service) visto hasta ahora. Normalmente, el primer paso para realizar un ataque de este tipo consiste en asumir el control de un gran número de computadoras, que son convertidas en “zombis” sin voluntad, o “bots”, que pueden ser controlados a distancia por intrusos. Si todas las computadoras son activadas simultáneamente para bombardear un sitio web o servidor simultáneamente, el acceso al sitio es bloqueado totalmente. En el peor de los casos, un ataque de tales características puede afectar a un país completo, como ocurrió en un ataque realizado contra Estonia hace algunos meses (ver artículo de referencia). 

Normalmente, una red zombi incluye 10-20.000 computadoras infectadas, que pueden ser controladas remotamente y ser usadas, por ejemplo, para extorsionar a propietarios de sitios web.

Sin embargo, la red Storm Worm parece ser diferente. El gusano ha tenido una enorme propagación durante el último semestre, parcialmente como archivo adjunto a correo electrónico y parcialmente induciendo a usuarios descuidados a hacer en clic en enlaces hacia sitios malignos. Storm Worm se propaga, por ejemplo, mediante correo electrónico con el texto “Your system is infected, please click on this link” (su sistema está infectado, por favor haga clic en este enlace).

Solo durante las últimas dos semanas de julio se han registrado más de 415 millones de correo spam con el gusano Storm Worm. Si el sistema es infectado se instala en este un rootkit que es muy difícil de detectar y eliminar. El rootkit escucha en Internet, a la espera de un comando que lo haga entrar en acción.

Sin embargo, lo curioso con Storm Worm es que el comando en cuestión no ha sido enviado. Según Future Zone, actualmente habría 1,7 millones de PC infectados con Storm Worm en todo el planeta, esperando el comando que les activará como zombies. Según la fuente, una pequeña parte del “ejército de zombis” está siendo usado para propagar el gusano, en tanto que otra parte, igual de reducida, realiza ataques de prueba contra sitios anti-spam. Todo indica que se trata de ensayos previos a un inminente gran ataque.

Por ahora se desconoce quién controla la gigantesca red de zombis, ni cual es su objetivo. Sin embargo, si las 1,7 millones de computadoras son activadas para un ataque simultáneo, se trataría del mayor acto de sabotaje cibernético visto hasta ahora. 

No hay comentarios

En agosto, seis boletines críticos, tres importantes

Via antivirusgratis traigo esta noticia:

Microsoft ha hecho el aviso previo de los parches programados para ser publicados el próximo martes 14 de agosto.-

Las actualizaciones de seguridad este mes, constarán de nueve boletines, 6 de ellos clasificados como “Críticos”, y 3 como “Importantes”.

Los boletines MS07-042, MS07-043, MS07-044, MS07-045, MS07-046 y MS07-050, están catalogados como críticos, mientras los boletines MS07-047, MS07-048 y MS07-049 están declarados como importantes (NOTA VSA: esta denominación es tentativa, de acuerdo al orden correlativo de los boletines publicados hasta la fecha).

Todas las actualizaciones corrigen vulnerabilidades que explotadas exitosamente pueden permitir la ejecución remota de código, a excepción de la MS07-049 que soluciona un problema que permite la elevación de privilegios.

El boletín MS07-042, afecta a todos los Windows soportados por Microsoft (incluyendo Vista), y los parches están relacionados con el Microsoft XML Core Services (MSXML). Estos son los servicios principales de XML, que permiten la comunicación estándar del lenguaje XML con JScript, Visual Basic Scripting Edition (VBScript), Visual Basic 6.0 y C++ nativo.

MS07-043 está relacionado con todos los Windows menos Vista, y afecta a Microsoft Office para Mac y Microsoft Visual Basic 6.0 SP6.

MS07-044 afecta a Microsoft Office 2000 SP3, Microsoft Office XP SP3, Microsoft Office 2003 SP2 y Microsoft Excel Viewer 2003.

MS07-045 corrige vulnerabilidades que afectan a todos los Windows soportados, y a todos los Internet Explorer, incluido el 7.0.

MS07-046 se aplica a Microsoft Windows 2000 SP4, Windows XP SP2, Windows XP Professional x64 Edition, Windows Server 2003 SP1, Windows Server 2003 x64 Edition y Windows Server 2003 con SP1 para Itanium.

MS07-047 corrige vulnerabilidades críticas en Windows Media Player 7.1, Windows Media Player 9, Windows Media Player 10 y Windows Media Player 11.

MS07-048 solo afecta a Windows Vista, mientras MS07-049 corrige vulnerabilidades que pueden permitir la elevación de privilegios en Microsoft Virtual PC 2004 y Microsoft Virtual Server 2005.

Finalmente, el boletín MS07-050 incluye parches críticos para todos los Windows, y todos los Internet Explorer.

Algunas de estas actualizaciones requerirán el reinicio del equipo.

Como es costumbre de Microsoft, no se ofrecen en este adelanto de información, los detalles de todas las vulnerabilidades cubiertas, para evitar que personas maliciosas saquen provecho de las mismas antes de que éstas hayan sido solucionadas.

Microsoft también planea publicar ese día al menos cuatro actualizaciones no relacionadas con la seguridad, pero todas de alta prioridad, a través de Microsoft Update (MU) y Windows Server Update Services (WSUS).

También publicaría dos actualizaciones no relacionadas con la seguridad, a través de Windows Update (WU) y Software Update Services (SUS).

Vía Windows Update, Microsoft Update, Windows Server Update Services y el centro de descargas, estará disponible la versión actualizada del “Microsoft Windows Malicious Software Removal Tool”, software que examina el PC en busca de virus, gusanos, troyanos y otra clase de malwares conocidos, pero que no mostrará al usuario mensaje alguno, a no ser que se detecte algún código sospechoso.
Relacionados:

Microsoft Security Bulletin Advance Notification for August 2007
http://www.microsoft.com/technet/security/bulletin/ms07-aug.mspx
Sobre los niveles de severidad:

Los siguientes parámetros son los utilizados por Microsoft para catalogar sus boletines, de acuerdo a la importancia o urgencia de las actualizaciones:

* Crítico. Una vulnerabilidad cuya explotación puede permitir la propagación de un gusano de Internet sin la intervención del usuario.

* Importante. Una vulnerabilidad cuya explotación podría comprometer la confidencialidad, la integridad o la disponibilidad de datos y archivos del usuario, o de los recursos del sistema.

* Moderado. La explotación de una vulnerabilidad está significativamente mitigada por factores como la configuración por defecto, la intervención del usuario o la dificultad para realizarla.

* Baja. Una vulnerabilidad cuya explotación es muy difícil, o cuyo impacto es mínimo.
Más información:
Microsoft Security Bulletin Advance Notification:  www.microsoft.com/technet/security/bulletin/advance.mspx

No hay comentarios

La web de música SpiralFrog ya está en fase beta

Via vnunet traigo esta noticia:

Ofrecerá descargas de música de alta calidad a los internautas de forma gratuita y legal.-

El servicio online de música gratuita SpiralFrog, anunciado hace un año, ya ha llegado a su fase beta. Así lo ha anunciado Joe Mohen, fundador de la compañía, a Cnet, afirmando que un selecto grupo de usuarios ya está probando el nuevo site. Según él, SpiralFrog estará disponible antes de que acabe el año.

La página sobrevivirá únicamente mediante las publicidades incluidas, siendo totalmente gratuita para los usuarios. La única desventaja que tiene, por el momento, es que sólo ha alcanzado un acuerdo con Universal Music Group, lo que supone 700.00 pistas, frente a los 2 millones que ofrecen otros servicios, como los de Apple o Yahoo.

Por otro lado, SpiralFrog puede correr en PCs y con cualquier reproductor compatible con Windows Media, pero no puede ser exportado a los iPod. Las descargas tardarán unos 90 segundos, momento en el que será introducida la publicidad, “de forma no intrusiva” según Mohen.

SpiralFrog pasó un momento crítico a finales de año, con la escapada de buena parte de su plana mayor, pero parece haber recuperado el pulso y estar ya lista para comenzar la última fase de pruebas. Se presenta, además, como una solución viable a la piratería. Según Joe Mohen, “va a ser una nueva vía de beneficios para las discográficas y los artistas, así como una alternativa legal a LimeWire y otros sitios ilegales”.

No hay comentarios

Windows Vista estará ausente en las olimpiadas del 2008 debido a su inestabilidad

lineupblog nos cuenta que:

El presidente de Lenovo, fabricante de los ThinkPad y patrocinador oficial de las Olimpiadas del 2008, ha anunciado que la última versión del sistema operativo de Microsoft es extremadamente inestable (o sea muy mala) como para emplearla durante las próximas olimpiadas en Beijing.-

Debido a que las computadoras son la clave para el buen funcionamiento del evento, es una razón suficiente como para advertirle a la empresa de Bill Gates que no debe poner un sistema operativo tan inestable en el entorno de las olimpiadas.

Por eso mismo, Windows XP va a estar presente en los sistemas críticos, y Windows Vista sólo se encontrará en las computadoras compartidas para los atletas.

Es evidente que Lenovo quiere conservar el prestigio de su imagen, y lógicamente no puede confiar en Vista.

No hay comentarios

Malware 2.0

hispasec nos cuenta que:

Aunque no deja de ser una etiqueta de moda sin una definición clara, el concepto de la Web 2.0 hace referencia a una segunda generación de aplicaciones web dinámicas e interactivas donde el usuario tiene un mayor protagonismo y participación, frente a las webs estáticas tradicionales donde el usuario era un receptor pasivo. ¿Existe también un nueva generación de malware 2.0?-

Tengo que confesar que creía que iba a ser original hablando del concepto Malware 2.0, pero una búsqueda en Google me ha sacado de mi error. Hace menos de un mes la empresa de seguridad PC Tools utilizó el término en una nota de prensa donde hablaba de una nueva generación de malware: http://www.pctools.com/news/view/id/181/

PC Tools hace referencia a características que llevamos comentando tiempo atrás en Hispasec:

* La proliferación de nuevas variantes de malware ha crecido de forma brutal.

* Se utilizan técnicas automáticas para ofuscar las variantes y dificultar la identificación por firmas.

* La estrategia actual pasa por utilizar muchas variantes en vez de un único espécimen para llamar menos la atención y dificultar una respuesta rápida por parte de la comunidad antivirus (de ahí que llevemos bastante tiempo sin ver un gusano de propagación masiva como el ILoveYou y compañía).

A continuación, como era de esperar, utiliza este argumento para vender su producto antispyware, que utiliza técnicas adicionales para no depender en exclusiva de las firmas de detección.

Aunque esas características son una realidad evidente desde hace bastante tiempo, mi idea del concepto de Malware 2.0 tiene más analogía con la Web 2.0: el uso de la web como plataforma para la distribución, personalización del malware, y uso inteligente de los datos obtenidos por parte de los usuarios para propocionar “nuevos contenidos”.

Para desarrollar la idea voy a utilizar un ejemplo de ataque real, de los muchos que están sucediendo a día de hoy, destinado a los usuarios de banca electrónica:

* Los atacantes diseñan un servidor web que hospeda el código malicioso.

* Para atraer a potenciales víctimas anuncian su URL a través de spam, en foros, comentarios en blogs, etc. con cualquier excusa (bien una noticia de actualidad, curiosidades, imágenes eróticas o cualquier otro contenido potencialmente atractivo que lleven a los usuarios a visitar el servidor web de los atacantes).

* Cuando un usuario accede al sitio de los atacantes, la web comprueba la versión del navegador del visitante y, si es vulnerable, devuelve un exploit específico para su versión del navegador que provoque la descarga automática y ejecución del troyano.

* Si el usuario tiene un navegador actualizado, utiliza la ingeniería social para que el usuario descargue y ejecute por si mismo el troyano (por ejemplo, mediante un ActiveX, decirle que es un vídeo, o una utilidad que requiere con cualquier excusa).

* Este primer troyano que se descarga es un “downloader”, que lo que hace es instalarse en el sistema y descargar e instalar la última versión del troyano bancario, así como sucesivas actualizaciones que pudieran aparecer en el futuro.

* El troyano “downloader” también puede personalizar la versión del troyano bancario que descarga en función del sistema. Por ejemplo, si el usuario tiene una versión de Windows en español, el “downloader” instalará en el sistema un troyano bancario diseñado específicamente para entidades españolas.

* El troyano bancario puede estar destinado a unas entidades específicas o ser más genérico. En el caso de que tenga unas entidades predefinidas, si el usuario accede a las webs de banca electrónica reconocidas por el troyano, envía los usuarios y contraseñas de acceso del usuario al servidor web para que los atacantes puedan suplantar su identidad y realizar transferencias a otras cuentas.

* En el caso de un troyano bancario más genérico e inteligente, envía a un script del servidor web de los atacantes todas las URLs por las que el usuario navegue y que comiencen por https. En el servidor web tienen un listado de URLs de bancos, si alguna de las URLs que envía el troyano corresponde con el listado, entonces el servidor web devuelve al troyano una orden concreta: redirigir al usuario a un sitio de phishing de esa entidad, modificar en local la página web de la entidad para que pida la clave de operaciones, etc.

* La información de las URLs de páginas seguras (https) por la que los usuarios navegan, y que envían al servidor web, sirve a los atacantes para diseñar nuevos ataques y actualizaciones de su troyano bancario. Por ejemplo, imaginemos que en un principio los atacantes contemplaban a Banesto, pero no al BBVA. Los usuarios que visitaban la web de Banesto eran afectados, mientras que los del BBVA no porque el servidor web no devolvía ninguna orden concreta al no tener un ataque específico preparado. Los atacantes estudian periódicamente las estadísticas de las URLs que se centralizan en su servidor, y comprueban que hay muchos usuarios infectados que visitan la web del BBVA. Entonces deciden crear una nueva versión del troyano bancario específico o una página de phishing a la que redirigir a los usuarios infectados que la próxima vez visiten la web del BBVA.

Este último punto tiene cierta analogía con servicios web 2.0 como digg.com o meneame.net, si muchos usuarios visitan una página de un banco se contabiliza en el servidor de los atacantes como votos positivos y termina por aparecer en portada (en este caso en la lista negra de entidades para las que desarrollan un ataque concreto).

Cómo podemos ver, esta nueva generación de malware utiliza la infraestructura de la web para comunicarse con los sistemas infectados de los usuarios y realimentarse con la información que estos proporcionan, aprovechando esta inteligencia colectiva para ofrecer nuevos contenidos dinámicos en función de los perfiles de los usuarios. ¿Estamos ante el malware 2.0?-

No hay comentarios

Detectan 280 errores en Firefox

diarioti nos cuenta que:

Un programa ha registrado no menos de 280 errores de ejecución de Javascript en Firefox.-

El programa Jsfunfuzz ha detectado un alarmante número de errores en la forma en que Firefox gestiona JavaScript.

La información es publicada por Cert.

El desarrollador de Mozilla, Jesse Ruderman, ha escrito el programa, de la categoría “fuzzer”. El fuzzer envía comandos con errores al sistema JavaScript, con el fin de establecer su reacción.

Aunque el programa detectó 280 errores, gran parte de ellos han sido corregidos en la última versión de Firefox.

El programa JsFunfuzz no funciona exclusivamente con Firefox, sino puede ser usado en todos los navegadores para probar su seguridad. Claro está, también puede ser usado por intrusos en búsqueda de vulnerabilidades.

La compañía Opera Software ha publicado parches para su software con base en los errores detectados por el programa JsFunfuzz.
 

No hay comentarios

DoS en Windows Media Player al reproducir archivos AU

vsantivirus nos cuenta que:

Microsoft Windows Media Player, es propenso a una vulnerabilidad del tipo denegación de servicio (DoS), cuando intenta procesar un archivo .AU malformado.

El problema se produce en la interpretación de ciertos valores, lo que ocasiona un error de excepción del procesador (división por cero).

Los archivos de audio de Unix (.au) son archivos de sonido generados por UNIX, y son soportados por Windows Media 7, Windows Media para Windows XP, Windows Media 9 Series, Windows Media 10 y Windows Media 11.

Un atacante podría explotar esta debilidad para congelar la aplicación. Otras acciones no serían posibles.

La vulnerabilidad fue comprobada en Windows Media Player 11 bajo Windows XP Service Pack 2, pero otras versiones podrían ser afectadas también.

Existe una prueba de concepto. El riesgo de esta vulnerabilidad es mínimo.

Más información:

Microsoft Windows Media Player AU Divide-By-Zero Denial of Service Vulnerability
http://www.securityfocus.com/bid/25236

DoS in Microsoft Media Player 11 on Win XP SP2 Aug 08 2007 12:53AM
http://www.securityfocus.com/archive/1/475839/30/0/threaded

Relacionados:

Formatos de archivo multimedia del Reproductor de Windows Media
http://support.microsoft.com/kb/316992/es

No hay comentarios
22 queries. 0,553 seconds.