Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

viernes, 5 de junio de 2009

Comercio Ruso de versiones privadas de crimeware ¡Aproveche la oferta!

Actualmente existen muchísimos aplicativos crimeware basados en Kits de administración, control y diseminación de exploits compuestos por diferentes módulos, escritos en php, donde cada uno de ellos posee una función particular.

En el mercado negro Ruso, estos aplicativos son comercializados a diferentes precios que poseen relación directa con las “funcionalidades” ofrecidas por el Kit. Sin embargo, algunas veces aparecen ofertas “jugosas” para que muchos ciberdelincuentes puedan aprovechar; como es el caso de este combo constituido por tres aplicativos crimeware: Neon Exploit System, Sploit25, Unique Sploits Pack.

Todo por el módico precio de USD 450.

El precio del combo es más que accesible si consideramos el costo que supone la compra de cada uno de ellos por separado:
  • Neon Exploit System = USD 500
  • Sploit25 versión Lite = USD 1500
  • Sploit25 versión Pro = USD 2500
  • Unique Sploits Pack = USD 600 + USD 100 por las actualizaciones del producto (tachado) y USD 50 se obtiene el módulo de cifrado.
Los valores se encuentran un tanto desactualizados. Sin embargo, el costo real que supone la adquisición de los tres pack es de USD 2600 la versión básica de cada crimeware, y de USD 3750 la versión full (versión Pro de Sploit25 y módulo update más cifrado de Unique Sploits Pack).

Además, como todo buen negociante, el ciberdelincuente ofrece la posibilidad de realizar un testeo, previo a la compra, facilitando la demo de los tres kits.

En el caso de Neon Exploit System, se puede ver cada uno de los módulos con los cuales cuenta la aplicación y las “bondades” delictivas que ofrece, como así también la capacidad de almacenar datos estadísticos sobre cada nodo infectado que se va incorporando a la botnet.

Con respecto a Sploit25, desde un primer momento se ve una clara diferencia con respecto a otros aplicativos de su especie durante el proceso de autenticación; el Kit solamente solicita contraseña.

El tercero de los crimeware es Unique Sploits Pack. A través de la demo se puede observar el funcionamiento administrativo del Kit y a las posibilidades de configuración que ofrece, mostrando algunos de los exploits que utiliza junto a referencia a los mismos.

También se puede probar la posibilidad de seleccionar el orden en que cada uno de los exploits intentarán activarse en los sistemas que afecten. En este ejemplo, los módulos de ataque propuestos para los navegadores Internet Explorer 5, 6, 7, 8 y algunas versiones de Firefox se encuentran activadas, mientras que los módulos de ataque para Opera se encuentran inactivos.

A pesar de todo, el “negociante” recurre a otra estrategia de venta, quizás por la época de crisis, y ofrece una oferta aún más jugosa y sólo por una semana, donde el combo sufre un descuento y disminuye su costo a USD 350.

Sin embargo, no termina sólo con la más que accesible oferta ya que el portfolio del "cibernegociante" es más amplio, y también ofrece la venta de otro crimeware sumamente conocido: ZeuS, a un bajo costo.

De todas formas, la metodología de venta propuesta da para cualquier cosa, y quizás también implique una estrategia encubierta de Ingeniería Social para los “novatos” que se acerquen al ciberdelincuente con el ánimo de comprar el paquete crimeware; ya que, como sucedió en muchos casos, algunos módulos pueden estar backdoreados o, en el caso de ZeuS, el programa que incorpora para generar el cliente puede no ser el real, y ser reemplazado por otro malware que aproveche la “inocencia” del aspirante a ciberdelincuente ;D

Gracias Joaco por la colaboración :-)

Información relacionada
Los precios del crimeware ruso
Unique Sploits Pack. Manipulando la seguridad del atacante II
Unique Sploits Pack. Crimeware para automatizar la explotación de vulnerabilidades

# pistus

Ver más

miércoles, 3 de junio de 2009

Pornografía. Excusa perfecta para la propagación de malware

Los sitios que ofrecen contenidos pornográficos suelen tener muchas visitas, quizás, mucho más de las que se imaginan; y no se trata de una nueva tendencia ni de una moda actual. No es coincidencia, ya que el material pornográfico es de los más buscados en Internet, incluso históricamente hablando.

En consecuencia, es lógico pensar que lo “porno” sea utilizado como vector de ataque para infectar los equipos de quienes suelen frecuentarlos; muchos de nosotros, con fines investigativos claro está ;D

Precisamente, esa curiosidad por la investigación me llevó a dar con un sitio que es una muestra de museo para describir la maniobra maliciosa de utilizar Ingeniería Social con un alto componente de engaño para captar la atención de esos internautas que “surfean” por la noche de la nube, en busca de algún deleite a nivel visual ;D

En este caso, bajo el slogan “Nude Celebrities on Video” nos encontramos una página que ofrece la visualización de videos sobre celebridades, siendo las personalidades elegidas Britnet Spears, Rihanna, Charlotte Gainsbourg, Emma Watson, Mischa Barton, Aisleyne Horgan, Kate Moss, Scarlett Johansson, LIndsay Lohan, Penelope Cruz, Singer Amy Winehouse, Louise Redknapp, Miley Cyrus, Sophie Howard, Emily Procter, Jessica Simpson y la ya clásica Pamela Anderson ;D

Cuando la persona que desea visualizar alguno de los supuestos videos hace clic sobre ellos, se despliega una pequeña ventana advirtiendo sobre la necesidad de instalar un códec, ofreciendo la descarga del mismo.

En este momento, si el usuario acepta, se produce la descarga de un malware, también conocido como pornware por su relación directa con el ámbito pornográfico.

Se trata de un binario llamado softwarefortubeview.40056.exe (MD5: ce845a1e32ecc07ee0d58bc6ea55fe9c) que se descarga desde la dirección http://streaming-united .com (91.212.65.54) alojado en Ucrania, y cuya tasa de detección es muy baja. Sólo lo detectan 6 motores antivirus de un total de 40.

Teniendo en cuenta el vector utilizado para su propagación, más el componente de Ingeniería Social visual y el bajo índice de detección, podemos suponer que el grado de efectividad con el que puede contar la amenaza, es alto. Esto obliga a estar muy atentos cuando, con fines investigativos :-) visitan sitios web con este tipo de contenidos.

Información relacionada
Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección II
Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección
Estrategia de infección agresiva de XP Police Antivirus
Google Grupos nuevamente utilizado para diseminar porno spam
Ingeniería Social visual para la propagación de malware

# pistus

Ver más

martes, 2 de junio de 2009

Fusión. Un concepto adoptado por el crimeware actual

Desde una perspectiva general, podríamos decir que la fusión consiste en la reunión, o unión, de dos o más componentes en un mismo entorno. En tal sentido, este es el concepto que parece adoptar el crimeware actual a través de dos de los Kits de administración y control de zombis vía web más activos como lo son ZeuS y ElFiesta.

El primero de ellos, ZeuS, cuyo panel de autenticación se ve en la imagen, posee aplicado el template ZeuS Carding World, y el segundo algunos datos estadísticos como tipo y número de sistemas operativos infectados, países en donde se encuentran las zombis y los navegadores que poseen vulnerabilidades explotadas, en este caso, por ElFiesta.

Como podemos apreciar en la captura, se han fusionado ambos paquetes en un mismo entorno; aparentemente, en un esfuerzo que busca unificar las ideas maliciosas, los intereses económicos y la potencialidad de ambos para generar un mayor poder de ataques distribuidos.

Aunque quizás esta acción parezca un tanto trivial, la verdad es que el crimeware de este estilo comparte, por demás está decir, los mismos objetivos; transformándolos en "armas" altamente compatibles entre sí.

En alguna otra oportunidad recuerdo haber encontrado una fusión entre otros dos paquetes crimeware que también se encuentran muy activos y con altos porcentajes de infección: Unique Sploits Pack y YES Exploit System.

Por lo que quizás, esta estrategia se convierta en tendencia donde diferentes actores, representados todos por Kits de administración centralizada y remota vía web, interactúen entre sí para alcanzar un mayor volumen de zombis, que permita a los atacantes un mayor grado de poder distribuido.

Información relacionada
Unique Sploits Pack. Manipulando la seguridad del atacante II
YES Exploit System. Manipulando la seguridad del atacante
Entidades financieras en la mira de la botnet Zeus. Primera parte
Zeus Botnet. Masiva propagación de su troyano. Segunda parte
Zeus Botnet. Masiva propagación de su troyano. Primera parte
LuckySploit, la mano derecha de Zeus

# pistus

Ver más

lunes, 1 de junio de 2009

Botnet. Securización en la nueva versión de ZeuS

Hace pocos días, una nueva versión de ZeuS (también conocido como Zbot, Wsnpoem, Ntos o Prg) se encuentra dando vueltas por la gran nube. Esta nueva versión incorpora una serie de funcionalidades de las cuales se destaca la posibilidad de propagar la amenaza explotando uno de los vectores de infección más utilizados como lo es el correo electrónico.

Sin embargo, quizás la novedad más interesante radica en asegurar su estructura a través de la incorporación de una nueva capa de seguridad implementada durante el proceso de autenticación a su panel de administración y control.

El proceso de autenticación en versiones anteriores, se encuentra compuesto por tres campos: el de nombre de usuario, el de password y otro que establece el idioma con el cual se visualizará el crimeware, ofreciendo dos posibilidades: inglés y ruso (este último, la lengua natal del creador del paquete).

La nueva versión, no sólo posee las opciones de autenticación antes mencionadas sino que incorpora un nuevo campo que ofrece mayor seguridad contra el intento de "cracking de contraseña".

La incorporación de este nuevo cambio no es el único. También se ha optimizado el código de ZeuS y modificado levemente la visualización de sus diferentes módulos, quedando la estructura de configuración de la siguiente manera:
  • /install > carpeta donde se aloja el instalador
  • /system > carpeta que aloja el sistema de archivos
  • /theme > el diseño con el que se visualizará ZeuS
  • cp.php > panel de control
  • gate.php > backdoreo de la bot
  • index.php > previene el listado de archivos
  • /system/config.php > archivo de configuración
  • /system/fsarc.php > script que llama a un archivo externo
La apariencia de las versiones anteriores del panel de instalación, como se ve en la captura, presenta cinco secciones: Root login, MySQL server, MySQL tables, Local paths y Options.

La nueva versión, optimizada, presenta cuatro secciones: Root user (datos de autenticación, equivalente a Root login), MySQL server (información de acceso a la base de datos), Local folders (archivo de registro sobre las acciones de ZeuS) y Options (donde se incorpora por defecto la opción de cifrado).

Otra de las cosas "interesantes" que incorpora esta versión del paquete, es un módulo que permite agregar scripts.

Esto supone un campo de acción mucho más amplio, ya que es posible agregar la cantidad y variedad de script que el botmaster desee.

Como podemos apreciar, el crimeware sigue evolucionando a través de aplicativos maliciosos, y ZeuS es una prueba fiel donde el “profesionalismo” de los ciberdelincuentes dedicados a mantener el negocio oscuro que representa el malware sigue escalando posiciones dentro del mercado delictivo.

Información relacionada
ZeuS Carding World Template. Jugando a cambiar la cara de la botnet
Entidades financieras en la mira de la botnet Zeus. Segunda parte
Entidades financieras en la mira de la botnet Zeus. Primera parte
Zeus Botnet. Masiva propagación de su troyano. Segunda parte
Zeus Botnet. Masiva propagación de su troyano. Primera parte
LuckySploit, la mano derecha de Zeus

# pistus

Ver más

domingo, 31 de mayo de 2009

Compendio mensual de información. Mayo 2009

Pistus Malware Intelligence Blog
29.05.09 Una recorrida por los últimos scareware VIII
27.05.09 Unique Sploits Pack. Manipulando la seguridad del atacante II
23.05.09 PHP Shell Attack II - Dive Shell
21.05.09 YES Exploit System. Manipulando la seguridad del atacante
18.05.09 Defacing como noticia
18.05.09 Masiva propagación de malware a través de falsos sitios de entretenimiento

16.05.09 Scareware. Estrategia de engaño propuesta por Personal Antivirus
15.05.09 Una recorrida por los últimos scareware VII
13.05.09 PHP Shell Attack I - SimShell
10.05.09 Campaña de Ingeniería Social visual orientada a plataformas MacOS
09.05.09 Estrategia BlackHat SEO propuesta por Waledac
06.05.09 Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección II
04.05.09 ZeuS Carding World Template. Jugando a cambiar la cara de la botnet
03.05.09 Una recorrida por los últimos scareware VI
02.05.09 Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección
01.05.09 Campaña de propagación del scareware MalwareRemovalBot


EvilFingers Blog

28.05.09 Unique Sploits Pack. Manipulating the safety of the attacker II
24.05.09 YES Exploit System. Manipulating the safety of the attacker
20.05.09 Massive spread of malware through fake sites entertainment

14.05.09 BlackHat SEO strategy proposed by Waledac
10.05.09 Adrenalin botnet. The trend marks the Russian crimeware
08.05.09 IS visual and the use of pornography as a vehicle of propagation and infection II
07.05.09 Zeus Carding World Template. Change the playing side of the botnet
05.05.09 IS visual and the use of pornography as a vehicle of propagation and infection
03.05.09 Campaign scareware propagation MalwareRemovalBot



ESET Latinoamérica Blog
31.05.09 Reporte de amenazas de mayo
28.05.09 Malware en plataformas no Windows
26.05.09 Botnets. Una breve mirada al interior de ZeuS (II)
22.05.09 Estrategias BlackHat SEO y la propagación de malware
21.05.09 AdPack. Otra botnet al servicio del malware
19.05.09 Troyanos con sabor a Rogue
18.05.09 Procesos legítimos y nativos del sistema operativo II
14.05.09 Falso YouTube propaga falso Flash Player
07.05.09 Procesos legítimos y nativos del sistema operativo I


Información relacionada

Compendio mensual de información. Abril 2009
Compendio mensual de información. Marzo 2009
Compendio mensual de información. Febrero 2009
Compendio mensual de información. Enero 2009


# pistus

Ver más