Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

jueves, 22 de marzo de 2007

MYSPACE PROPAGA TROYANO A TRAVES DE PELICULA QUICKTIME
Una característica documentada de Apple QuickTime (denominada HREF Tracks), es la causa de la ejecución de código malicioso desde una página Web.

Recientemente se ha detectado un troyano que se vale de esta característica mediante una película de QuickTime oculta para descargarse. Se trata de un JavaScript que es ejecutado cuando se visita una página hospedada en MySpace.

MySpace es un sitio web de interacción social formado por perfiles personales de usuarios que incluye redes de amigos, grupos, blogs, fotos, vídeos y música, además de una red interna de mensajería que permite comunicarse a unos usuarios con otros (según Wikipedia). La versión en español, aún está en fase beta...


Ver más

VIEJOS HOAX
Esta volviendo a circular una versión de un viejo hoax: INVERTIR SU NUMERO DE PIN PUEDE SALVARLE


Como puede verse debajo aparece un link. Ud. no debe hacer click en el mismo. Sólo es un engaño para llevarlo a es sitio y ofrecerle negocios imposibles que pueden terminar en timos y estafas.

Gracias W.

Ver más

LA IMPORTANCIA DE LAS COPIAS DE SEGURIDAD
A través de http://es.theinquirer.net podemos leer una noticia publicada por CNN.com donde podemos ver mediante un caso real la importancia que tienen los backup para cualquier organización.

"Un técnico mete la pata y borra los datos de un disco duro. Su valor: 38.000 millones de dólares.

Es probable que muchos de vosotros hayáis perdido de vez en cuando datos al formatear o borrar datos de una unidad de disco por error. Pero seguro que nunca os ha costado 38.000 millones de dólares.

El Departament of Revenue en Alaska sufrió esa catástrofe cuando un técnico de sus instalaciones informáticas borró información de un disco con datos sobre cuentas petrolíferas, y luego acabó formateando también el disco donde residía la copia de seguridad. La historia la cuentan en CNN.com, donde señalan que una 'tercera línea de defensa', las cintas de backup, tampoco sirvieron, puesto que eran ilegibles, lo que hizo que se perdieran importantes datos.

Por ejemplo, nueve meses de datos recogidos del Fondo Permanente de Alaska, 800.000 imágenes escaneadas a mano, certificados de nacimiento, de residencia, y solicitudes ingresadas durante todo el 2006.Todo ese material sólo estaba guardado en un segundo almacén. Y no digitalmente, sino tan sólo en forma de los papeles e impresos con todos esos datos.

Eso obligó a que unas 70 personas tuvieran que trabajar todos los fines de semana durante mes y medio para reintroducir los datos, lo que costó 220.000 dólares."


Ver más

martes, 20 de marzo de 2007

KASPERSKY: "VISTA ES MENOS SEGURO QUE XP"
Natalya Kaspersky, CEO de la empresa, reveló que la característica UAC de Windows Vista es tan molesta que los usuarios la desactivarán, y eso acabará provocando que Vista sea un sistema menos seguro que Windows XP.
Muchos analistas y algunos directivos de Microsoft han tachado esas declaraciones de extrañas, sobre todo teniendo en cuenta que Kaspersky es uno de los partners de la compañía de Redmond.

Sin embargo, parecen estar afirmándolo con hechos: los analistas de esta empresa han encontrado al menos cinco formas de superar los controles de acceso propuestos por UAC, y seguramente los desarrolladores de malware puedan encontrar más.

No sólo eso, ya que tal y como señalan en la noticia de ZDNet Australia, la empresa se ha sumado a las críticas de Symantec y McAfee respecto a la presencia de la tecnología PatchGuard en la versión de 64 bits de Vista, de la que dicen que impide que estas empresas de seguridad puedan desarrollar sus soluciones para esta versión del nuevo sistema operativo de Microsoft.

Ver más

sábado, 17 de marzo de 2007

VULNERABILIDAD EN IE7 POR ERROR DE DISEÑO

Internet Explorer 7 posee una vulnerabilidad del tipo Cross-Site-Scripting (XSS) en uno de sus recursos locales.

Debido a un error de diseño del navegador, dicha vulnerabilidad podría ser utilizada por un atacante para llevar a cabo un ataque de phishing (suplantación de un sitio web legítimo).

Una vulnerabilidad XSS permite eludir las restricciones para ejecutar scripts (archivos de comandos), en ventanas pertenecientes a diferentes dominios. Esto es válido para cualquier sitio web o para un archivo local.

NAVCANCL.HTM es un recurso local que IE utiliza cuando por alguna razón se cancela la navegación (Exploración cancelada). Cuando ello ocurre, la dirección (URL) de la página cancelada, es proporcionada a un script local después del símbolo numeral (#), de la siguiente manera:

res://ieframe.dll/navcancl.htm#[URL cancelada]

El script (httpErrorPagesScripts.js, que es parte del sistema), permite que el usuario pueda ir a la página cancelada, si hace clic en el enlace "Actualice la página." que se muestra (ver imagen más adelante).

Debido a la vulnerabilidad, es posible inyectar otro script en el enlace proporcionado, que también se ejecutaría cuando el usuario haga clic en el link "Actualice la página." Debido a que Internet Explorer 7 ejecuta sus propios recursos locales en la zona de seguridad "Internet" (más restrictiva que la "Zona local" o "Mi PC" de versiones anteriores), esta vulnerabilidad no puede ser utilizada para la ejecución remota de código.

Sin embargo, por un error de diseño, cuando NAVCANCL.HTM se ejecuta, la dirección del sitio que se incluye después del numeral, es mostrada en la barra de direcciones (seguida de otro código que no siempre es una señal clara de alerta para un usuario desprevenido).

Una prueba de concepto, muestra como un atacante podría crear un enlace malicioso, que al ser cancelado lanzaría un script que desplegaría en la barra de direcciones un contenido que no sería el verdadero, pero que podría parecerlo. Por ejemplo, podría mostrarse el enlace real a un banco, pero cuando el usuario haga clic en "Actualice la página", en realidad sería redirigido a un sitio falso.
En la prueba de concepto, se simula que el enlace apunta a CNN.COM, cuando ello no es así.


No se ha demostrado si el filtro anti-phishing del IE7, en caso de estar habilitado, podría ayudar a evitar el engaño, pero tampoco se ha comprobado lo contrario. Son afectadas las versiones de Internet Explorer 7.0 para Windows XP y Windows Vista.

Se aconseja a los usuarios, no hacer clic en el enlace "Actualice la página" que muestra el sistema, cuando la navegación es interrumpida por cualquier motivo.

Más información:
Phishing using IE7 local resource vulnerability
http://aviv.raffon.net/2007/03/14/PhishingUsingIE7LocalResourceVulnerability.aspx

Fuente

Ver más