Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

sábado, 13 de junio de 2009

Supuesto Códec para crear videos HD utilizado como carnada para scam

Si cuando hablamos de malware nombramos a los códec, lo primero que recordamos es la inmensa cantidad de troyanos, scareware y demás código viral que a través de Ingeniería Social visual intenta comprometer los equipos de los internautas.

Sin embargo, la fama que suponen los códecs como herramientas de video hace que la temática maliciosa se extienda a otros planos. Como el presente caso, donde el objetivo es el fraude.

Se trata de un sitio web que promociona una herramienta supuestamente concebida para crear y reproducir video de alta definición a través de la tecnología H.264 (MPEG4 AVC). Expresamente, el mensaje que se dispone en la página es el siguiente:

“We're now introducing the next generation of VSCodecPRO technology with VSCodecPRO ? our new software that lets you create and play full HD H.264 (MKV) videos. H.264 is a new standard that is poised to power the high definition video revolution by offering incredible visual quality, performance and efficiency. VSCodecPRO gives you all the tools you need to take full advantage of H.264 for a truly cinematic video experience.”

Algo así como:

“Estamos presentando la próxima generación de VSCodecPRO con tecnología VSCodecPRO. Nuestro nuevo software le permite crear y reproducir videos HD H.264 (MKV). H.264 es un nuevo estándar que se dispone a alimentar la revolución de video de alta definición, ofreciendo calidad visual increíble, rendimiento y eficiencia. VSCodecPRO le da todas las herramientas que necesita para sacar el máximo provecho de H.264 para una verdadera experiencia de cine en vídeo.”

Hasta aquí todo muy lindo y una excelente alternativa para los amantes de los videos en buena calidad o para aquellos profesionales que se dedican a mejorar la calidad de sus trabajos visuales. Claro está, siempre y cuando la propuesta sea verdad. ;-P

La cuestión es que cuando nos proponemos a descargar el “mágico” programa haciendo clic sobre el botón correspondiente, no sucede nada; es decir, no logramos descargar el programa. Pero sí encontramos un enlace con la leyenda “buy it now” que incita a la compra del mismo.

Es en este momento donde comienza a gestarse un fraude, ya que la aplicación fraudulenta posee un costo; ofreciéndose dos alternativas de “compra”: una licencia por 180 días a USD 49.99, y otra full por USD 79.99.

Al seleccionar cualquiera de las dos opciones, aparece el formulario solicitando información sensible y financiera del internauta. Una vez concluida la solicitud y luego de enviar la información expuesta, la devolución es un error de procesamiento, donde los reclamos, o mejor dicho, a dónde reclamar, no existe.

Al profundizar un poquito más, sale a la luz que la dirección IP (91.212.65.29) del sitio, es compartida con otros dominios como:

antivirus-2009-ppro .com
antivirus-pppro .com
antivirus-scan-2009 .com
antivirus-xppro-2009 .com
antivirus-xppro2009 .com
onlinescanxppp .com
scan-virusremover2009 .com

Todos conocidos por la diseminación del scareware Antivirus XP Pro 2009.

Este tipo de estrategias delictivas son extremadamente comunes en Internet, siendo muy empleadas por cibercriminales que utilizan aplicativos scareware como excusa para llevar a cabo maniobras fraudulentas similares.

Los delincuentes informáticos no dejan de pensar en ideas que le permitan acrecentar la economía en sus bolsillos, ni de agregar “servicios” y alternativas a la industria del malware.

# pistus

Ver más

jueves, 11 de junio de 2009

Una recorrida por los últimos scareware IX

Pequeña muestra de dominios utilizados para diseminar scareware de todo tipo. El conjunto de dominios expuestos en este, y en cada uno de los post relacionados, representa solo una mínima parte del inmenso caudal de amenazas de este estilo que día a día intentan encontrar cibernautas desprevenidos.

Adware Professional
MD5: cd825dbc50e170b1d9e8902af3cce923
IP: 72.20.110.8
United States United States Santa Clara Netblue
Dominios asociados
adwareprofessional .com

Result: 2/40 (5.00%)

Advanced Virus Removed

MD5: 6883312a7344872230e1f4d4dd1137eb
IP: 91.212.65.29
Ukraine Ukraine Eurohost Llc
Dominios asociados
advanced-virusremover2009 .com

Result: 3/40 (7.50%)
Registry Cleaner Pro
MD5: 4fdcee2deb2051546ddb60e4c5fbb2be
IP: 72.167.232.44
United States United States Scottsdale Godaddy.com Inc
Dominios asociados
clean-windows-vista.com, registry-cleaner-2009.com, internet-explorer-cleaner.com, registrycleanerpro.org

Result: 7/40 (17.50%)

XP Deluxe Protector
MD5: 7e5bc3a017a524d7810113534cf2dcdb
IP: 91.212.65.140
Ukraine Ukraine Eurohost Llc
Dominios asociados
deluxe-protector .com, deluxe-protector .com, securebillingpayment .com, winpc-antivirus09 .com, winpcantivirus-2009 .com, winpcantivirus2010 .com
Result: 27/40 (67.50%)

Malware catcher
IP: 64.213.140.69
United States United States Global Crossing
Dominios asociados
malwarecatcher .net, prestotuneup .com, scan-ultraantivirus2009 .com, update1.virusalarmpro .com, update2.prestotuneup.com, updvms .cn, promo.fastantivirus09 .com

GuardDog Computing Inc
IP: 85.114.141.207
Germany Germany Berlin Fastit-de-dus1-colo
Dominios asociados
guarddog2009 .com

Result: 27/39 (69.24%)



Antivirus 360
MD5: 3dae34ea276abbc5e3364627458a4111
IP: 64.191.92.197
United States United States Scranton Network Operations Center Inc
Dominios asociados
removevirusonline .com, 1-againstspy .net
1-agentprotect .net, 1-antispystore .com

Result: 25/39 (64.10%)



web1.noadware.net (69.20.104.139) - United States Township Plexi Communications
web2.noadware.net (69.20.71.83) - United States Rackspace.com Ltd
winpcantivirus2010.com (91.212.65.140) - Ukraine Eurohost Llc
addedantivirus.com, ascertaindiseasepro.cn, atioqe.cn (91.212.41.114)
anti-spyware-scan-v1.com (67.215.66.132) - Russian Federation Llc Gaztransitstroyinfo
inetavirus.com (209.44.111.57) - Canada Laval Netelligent Hosting Services Inc
juicypussyclips.com (209.44.126.241) - Canada Laval Netelligent Hosting Services Inc
kalambler.ru (89.108.83.12) - Russian Federation Agavacompany


Información relacionada

Una recorrida por los últimos scareware VIII
Una recorrida por los últimos scareware VII
Una recorrida por los últimos scareware VI
Una recorrida por los últimos scareware V
Una recorrida por los últimos scareware IV
Una recorrida por los últimos scareware III
Una recorrida por los últimos scareware II
Una recorrida por los últimos scareware

# pistus

Ver más

domingo, 7 de junio de 2009

Scareware. Repositorio de malware In-the-Wild

El sentido de repositorio supone la disponibilidad de cualquier tipo de recurso que necesitemos obtener de manera oportuna, siendo precisamente, el concepto de esta última palabra, la visión de los creadores de códigos maliciosos al idear sus estrategias de diseminación.

En la siguiente captura vemos un repositorio de malware que se encuentran muy activos, alojados en un dominio que a simple vista no posee contenido alguno (es decir, si accedemos la página se ve en blanco).

Sin embargo, en alguna parte posee disponible la descarga de los archivos dañinos, que dicho sea de paso, los nombres de cada archivo simulan muy bien no ser peligrosos.

El malware se encuentra alojado en diferentes carpetas ocultas que podremos acceder si conocemos el nombre de cada una de ellas. De esta manera, los ciberdelincuentes diseminan los archivos a través de cualquier canal (e-mail, IM, páginas web) suministrando la ruta completa que descarga el código malicioso, como por ejemplo: updvms .cn/VSWEEPR/SetupReleaseXP .exe.

Cada una de las carpetas ocultas son referencias de diferentes scareware muy conocidos y muy activos actualmente. Las carpetas y los respectivos scareware que representan son: VSWEEPR (Virus Sweeper), VSHIELD (Virus Shield), VMLT (Virus Melt), VALARM (Virus Alarm Pro), UA2009 (Ultra Antivirus 2009), PRTUP (Presto TuneUp), MCATCH (Malware Catch), FASTAV (Fast Antivirus), EXAVR (Extra Antivir).

Cada una de estas carpetas contiene los mismos archivos:

/ActivatedRelease.exe 20/39 (51.29%)
/ActivatedReleaseXP.exe 24/39 (61.54%)
/ActivatedSetup.exe 22/39 (56.42%)
/ActivatedSetupRelease.cab 17/39 (43.59%)
/ActivatedSetupRelease.exe 18/39 (46.16%)
/ActivatedSetupReleaseXP.cab 21/39 (53.85%)
/ActivatedSetupReleaseXP.exe 21/39 (53.85%)
/Release.exe 19/39 (48.72%)
/ReleaseXP.exe 22/39 (56.42%)
/SetupPack.exe 25/38 (65.79%)
/Setup.exe 14/38 (36.84%)
/Rpdm.exe 21/39 (53.85%)
/Instructions.ini
/SetupRelease.cab 16/38 (42.11%)
/SetupRelease.exe 18/39 (46.16%)
/SetupReleaseXP.cab 19/39 (48.72%)
/SetupReleaseXP.exe 18/39 (46.16%)
/Work.exe 20/38 (52.64%)
/uninstall.exe 23/39 (58.98%)
/update.exe 22/38 (57.9%)
/update.exe 27/38 (71.06%)

El archivo "Instructions.ini" posee la siguiente información:

[Common]
==//==
URL0=http://vlrm.googlecode .com/svn/trunk/Instructions .ini
URL1=http://update1.virusalarmpro .com/Instructions .ini
URL2=http://update2.virusalarmpro .com/Instructions .ini
==//==
OutPutName=update.exe
RunParams=/u
RunHideParams=/h
==//==
URL0=http://vlrm.googlecode .com/svn/trunk/update .exe
URL1=http://update1.virusalarmpro .com/update .exe
URL2=http://update2.virusalarmpro .com/update .exe
==//==
OutPutName=uninstall.exe
==//==
URL0=http://vlrm.googlecode .com/svn/trunk/uninstall .exe
URL1=http://update1.virusalarmpro .com/uninstall .exe
URL2=http://update2.virusalarmpro .com/uninstall .exe
==//==
OutPutName=Work.exe
==//==
URL0=http://vlrm.googlecode.com/svn/trunk/Work.exe

Ahora bien, hay una serie de datos muy interesantes como que la mayoría del malware pertenece a una misma familia de scareware (Virus Melt, Virus Alarm, Virus Shield, etc.), buscando en la diseminación/infección, como es habitual en el scareware y a través de diferentes sitios web, realizar un fraude al incitar la compra del falso programa antivirus.

Los diferentes dominios que se encuentran en la misma dirección IP (64.213.140.69) son:
antivirus09 .net
malwarecatcher .net
prestotuneup .com
promo.fastantivirus09 .com
scan-ultraantivirus2009 .com
update1.virusalarmpro .com
update2.prestotuneup .com

En el caso del sitio del scareware Malware Catcher, hay un dato estadístico que me llamó la atención y cuyo objetivo es ofrecer un nivel tolerante de confianza hacia el usuario. Se trata de una comparativa en la que, humildemente, el falso antivirus ocupa el primer lugar :-)

Fomentar este tipo de información en las páginas del scareware forma parte de la estrategia de Ingeniería Social; lo que demuestra la organización y profesionalización que se encuentra detrás del malware.

Otro dato interesante es que al chequear la detección por parte de las compañías antivirus, muchas de ellas identifican alguna de las amenazas como variante de Waledac.

¿El scareware formará parte de una nueva estrategia de diseminación de Waledac?

Como podemos apreciar, el malware se nutre de diferentes alternativas de variada complejidad en cuanto a sus técnicas, incluso, transformando los sistemas infectados en una simbiosis de códigos maliciosos, que obliga a conocer los vectores de ataque más comunes para lograr un nivel de protección eficaz, sin descuidar la protección que ofrece una solución de seguridad antivirus.

Información relacionada
Una recorrida por los últimos scareware VIII
Scareware. Estrategia de engaño propuesta por Personal Antivirus

# pistus

Ver más

viernes, 5 de junio de 2009

Comercio Ruso de versiones privadas de crimeware ¡Aproveche la oferta!

Actualmente existen muchísimos aplicativos crimeware basados en Kits de administración, control y diseminación de exploits compuestos por diferentes módulos, escritos en php, donde cada uno de ellos posee una función particular.

En el mercado negro Ruso, estos aplicativos son comercializados a diferentes precios que poseen relación directa con las “funcionalidades” ofrecidas por el Kit. Sin embargo, algunas veces aparecen ofertas “jugosas” para que muchos ciberdelincuentes puedan aprovechar; como es el caso de este combo constituido por tres aplicativos crimeware: Neon Exploit System, Sploit25, Unique Sploits Pack.

Todo por el módico precio de USD 450.

El precio del combo es más que accesible si consideramos el costo que supone la compra de cada uno de ellos por separado:
  • Neon Exploit System = USD 500
  • Sploit25 versión Lite = USD 1500
  • Sploit25 versión Pro = USD 2500
  • Unique Sploits Pack = USD 600 + USD 100 por las actualizaciones del producto (tachado) y USD 50 se obtiene el módulo de cifrado.
Los valores se encuentran un tanto desactualizados. Sin embargo, el costo real que supone la adquisición de los tres pack es de USD 2600 la versión básica de cada crimeware, y de USD 3750 la versión full (versión Pro de Sploit25 y módulo update más cifrado de Unique Sploits Pack).

Además, como todo buen negociante, el ciberdelincuente ofrece la posibilidad de realizar un testeo, previo a la compra, facilitando la demo de los tres kits.

En el caso de Neon Exploit System, se puede ver cada uno de los módulos con los cuales cuenta la aplicación y las “bondades” delictivas que ofrece, como así también la capacidad de almacenar datos estadísticos sobre cada nodo infectado que se va incorporando a la botnet.

Con respecto a Sploit25, desde un primer momento se ve una clara diferencia con respecto a otros aplicativos de su especie durante el proceso de autenticación; el Kit solamente solicita contraseña.

El tercero de los crimeware es Unique Sploits Pack. A través de la demo se puede observar el funcionamiento administrativo del Kit y a las posibilidades de configuración que ofrece, mostrando algunos de los exploits que utiliza junto a referencia a los mismos.

También se puede probar la posibilidad de seleccionar el orden en que cada uno de los exploits intentarán activarse en los sistemas que afecten. En este ejemplo, los módulos de ataque propuestos para los navegadores Internet Explorer 5, 6, 7, 8 y algunas versiones de Firefox se encuentran activadas, mientras que los módulos de ataque para Opera se encuentran inactivos.

A pesar de todo, el “negociante” recurre a otra estrategia de venta, quizás por la época de crisis, y ofrece una oferta aún más jugosa y sólo por una semana, donde el combo sufre un descuento y disminuye su costo a USD 350.

Sin embargo, no termina sólo con la más que accesible oferta ya que el portfolio del "cibernegociante" es más amplio, y también ofrece la venta de otro crimeware sumamente conocido: ZeuS, a un bajo costo.

De todas formas, la metodología de venta propuesta da para cualquier cosa, y quizás también implique una estrategia encubierta de Ingeniería Social para los “novatos” que se acerquen al ciberdelincuente con el ánimo de comprar el paquete crimeware; ya que, como sucedió en muchos casos, algunos módulos pueden estar backdoreados o, en el caso de ZeuS, el programa que incorpora para generar el cliente puede no ser el real, y ser reemplazado por otro malware que aproveche la “inocencia” del aspirante a ciberdelincuente ;D

Gracias Joaco por la colaboración :-)

Información relacionada
Los precios del crimeware ruso
Unique Sploits Pack. Manipulando la seguridad del atacante II
Unique Sploits Pack. Crimeware para automatizar la explotación de vulnerabilidades

# pistus

Ver más

miércoles, 3 de junio de 2009

Pornografía. Excusa perfecta para la propagación de malware

Los sitios que ofrecen contenidos pornográficos suelen tener muchas visitas, quizás, mucho más de las que se imaginan; y no se trata de una nueva tendencia ni de una moda actual. No es coincidencia, ya que el material pornográfico es de los más buscados en Internet, incluso históricamente hablando.

En consecuencia, es lógico pensar que lo “porno” sea utilizado como vector de ataque para infectar los equipos de quienes suelen frecuentarlos; muchos de nosotros, con fines investigativos claro está ;D

Precisamente, esa curiosidad por la investigación me llevó a dar con un sitio que es una muestra de museo para describir la maniobra maliciosa de utilizar Ingeniería Social con un alto componente de engaño para captar la atención de esos internautas que “surfean” por la noche de la nube, en busca de algún deleite a nivel visual ;D

En este caso, bajo el slogan “Nude Celebrities on Video” nos encontramos una página que ofrece la visualización de videos sobre celebridades, siendo las personalidades elegidas Britnet Spears, Rihanna, Charlotte Gainsbourg, Emma Watson, Mischa Barton, Aisleyne Horgan, Kate Moss, Scarlett Johansson, LIndsay Lohan, Penelope Cruz, Singer Amy Winehouse, Louise Redknapp, Miley Cyrus, Sophie Howard, Emily Procter, Jessica Simpson y la ya clásica Pamela Anderson ;D

Cuando la persona que desea visualizar alguno de los supuestos videos hace clic sobre ellos, se despliega una pequeña ventana advirtiendo sobre la necesidad de instalar un códec, ofreciendo la descarga del mismo.

En este momento, si el usuario acepta, se produce la descarga de un malware, también conocido como pornware por su relación directa con el ámbito pornográfico.

Se trata de un binario llamado softwarefortubeview.40056.exe (MD5: ce845a1e32ecc07ee0d58bc6ea55fe9c) que se descarga desde la dirección http://streaming-united .com (91.212.65.54) alojado en Ucrania, y cuya tasa de detección es muy baja. Sólo lo detectan 6 motores antivirus de un total de 40.

Teniendo en cuenta el vector utilizado para su propagación, más el componente de Ingeniería Social visual y el bajo índice de detección, podemos suponer que el grado de efectividad con el que puede contar la amenaza, es alto. Esto obliga a estar muy atentos cuando, con fines investigativos :-) visitan sitios web con este tipo de contenidos.

Información relacionada
Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección II
Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección
Estrategia de infección agresiva de XP Police Antivirus
Google Grupos nuevamente utilizado para diseminar porno spam
Ingeniería Social visual para la propagación de malware

# pistus

Ver más