Antivirus Gratis, Descarga software antivirus/antimalware, directorio de las principales empresas, noticias sobre Seguridad Informática, Spammers, Hackers, Phishing y Estafas, Vulnerabilidades de Software, Noticias de Tecnología de la Información.

La red social Facebook en español nueva víctima de los ciberdelincuentes.

Mensajes como “Hoy es el cumpleaños de” han sido sustituidos por frases vulgares.

Sophos, compañía de seguridad TI y protección de datos, ha alertado de que el site social Facebook en español ha sido hackeado, sustituyendo sus mensajes habituales por frases vulgares y obscenas.

Efectivamente, aquellos usuarios españoles, e incluso los millones de latinoamericanos que acceden a Facebook en español, que hoy hayan querido comprobar quién cumplía años para felicitarlos, habrán visto que en lugar del tradicional mensaje “Hoy es el cumpleaños de…” ha sido sustituido por una vulgar frase como “Fuck you bitches”.

Este mensaje ha logrado aparecer al piratear la aplicación de Traducción Facebook durante el día de hoy, apareciendo otros mensajes de la misma índole tales como “See all dicks” en lugar de “See all photos” entre otras frases sumamente obscenas en nuestro idioma.

Este hecho ha sido denunciado por miles de usuarios españoles durante todo el día de hoy y parece que hasta ahora el ritmo de quejas no ha bajado, aunque bien es cierto que la mayoría de estos usuarios visitan esta red en español. Y es que, instalando la aplicación de Traducciones Facebook y cambiando al español, se pueden ver estos mensajes erróneos.

Todo ello se debe a un defecto en el uso de la aplicación de Traducciones Facebook, que, tal como explica Pablo Teijeira, Corporate Account Manager de Sophos Iberia “si suficiente gente vota por una traducción incorrecta, ésta aparecerá en lugar de la legítima. Parece que Facebook no va a poder arreglar el problema rápidamente, espero que se tomen en serio este problema y lo arregle al menos por el ruido que está generando este problema”

Aunque ésta no es la primera vez que se usa este truco para difundir este tipo de mensajes obscenos, hasta ahora Facebook no ha tenido posibilidad para resolver este problema.


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Actualización para el navegador Google Chrome.

Google ha publicado una actualización de su navegador Chrome para Linux, Mac y Windows. Esta nueva versión está destinada a corregir cinco vulnerabilidades.




Según la propia clasificación de Google tres son de gravedad alta, una media y una última de nivel bajo.

Las vulnerabilidades más graves están relacionadas con un problema en el tratamiento de canvas de gran tamaño, una corrupción de memoria en el código de representación y una corrupción de memoria en el tratamiento de SVG.

La vulnerabilidad de gravedad media se refiere a una divulgación de contenidos de la memoria en el código de disposición. Por último también se ha corregido un error relacionado con el tratamiento incorrecto de nombres de hosts.

Para evitar estos problemas, Google ha publicado la versión Chrome 5.0.375.125 para sistemas Linux, Mac y Windows. Esta actualización se instalará de forma automática en las últimas versiones del navegador; o de forma manual desde la opción "Acerca de Google Chrome".

También está disponible para descarga desde http://www.google.com/chrome


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4294/comentar

Más información:

Stable Channel Update
http://googlechromereleases.blogspot.com/2010/07/stable-channel-update_26.html


Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Panda Security y Defence Intelligence ayudan al FBI a arrestar a cibercriminales – Hacker arrestado en Eslovenia.

Las autoridades eslovenas, en cooperación con el FBI, han arrestado a un hombre acusado de crear software malicioso y venderlo a otros cibercriminales.
- El presunto autor intelectual es un hombre de 23 años conocido por su alias en Internet: “Iserdo” y es el desarrollador del kit de botnet Butterfly, software malicioso detrás de la mayor red de bots descubierta en la historia, la red Mariposa, con la que se infectaron millones de ordenadores en todo el mundo.

- La red de bots ha robado información de millones de ordenadores comprometidos y ha infectado a bancos, agencias gubernamentales y empresas en más de 200 países.


La empresa española Panda Security y la canadiense Defence Intelligence han proporcionado información clave al FBI y a las autoridades internacionales que ha permitido la detención del hacker apodado “Iserdo”, de 23 años de edad, y autor confirmado del kit de botnet Butterfly.

Gracias a la labor del Mariposa Working Group, y la colaboración internacional de Guardia Civil española así como el FBI, las dos firmas de seguridad han identificado a Iserdo analizando el software encontrado en la red de bots Mariposa que ha comprometido a millones de sistemas de todo el mundo. Iserdo fue arrestado la semana pasada en Maribor, Eslovenia, y actualmente se encuentra en libertad bajo fianza.

El pasado mes de marzo se procedió a la detención en España, por parte de la Unidad de Delitos Telemáticos de la Guardia Civil, de los tres presuntos administradores de la mayor red de bot descubierta hasta el momento, operación denominada Mariposa. Los datos robados que consiguieron con esta red incluían información de cuentas bancarias, tarjetas de crédito, nombres de usuario y contraseñas de una red global de unos 12 millones 700.000 equipos comprometidos pertenecientes a usuarios domésticos, empresas, agencias gubernamentales, y universidades de más de 190 países. La red de botnets fue desactivada el 23 de diciembre de 2009 gracias al esfuerzo conjunto de diversos expertos de seguridad y agencias y cuerpos de seguridad, incluyendo Defence Intelligence, Panda Security, el FBI y la Guardia Civil española.

Sólo unos días más tarde, Panda Security descubrió que el bot Mariposa estaba siendo distribuido a través de terminales HTC proporcionados por Vodafone.

Mariposa, así como otras redes de bots destinadas al robo de información, se crean a partir de paquetes de software malicioso como el Kit Butterfly. Este kit se vendió a través de Internet por un valor aproximado de entre 500 y 1000 euros, y permitió a cibercriminales con escasos conocimientos de informática cometer ciberdelitos a escala mundial. El Kit Butterfly se ha utilizado para crear alrededor de 10.000 ejemplares de malware y 700 redes de bots. Las víctimas incluyen a cientos de instituciones financieras y departamentos gubernamentales, así como a millones de empresas privadas y usuarios particulares.

"En los últimos dos años, el software utilizado para crear la red de bots Mariposa fue vendido a cientos de delincuentes, convirtiéndose en uno de los más famosos del mundo", dijo el director del FBI Robert S. Mueller, III. "Estas intrusiones cibernéticas, robos y fraudes no sólo socavan la confianza en Internet y los negocios que dependen de ella, sino que también amenazan la privacidad y los bolsillos de todos los usuarios".

Defence Intelligence y Panda Security han estado monitorizando el kit Butterfly durante casi dos años. Las víctimas incluyen a instituciones financieras, agencias gubernamentales y empresas en más de 200 países. “Lo que es importante acerca de estas detenciones es que es la primera vez que los autores han sido el objetivo principal. Por regla general, los operadores de las redes de bots pueden ser capturados, pero es extremadamente raro haber capturado al autor que ha creado el kit de la red de bots”, explica Christopher Davis, CEO de Defence Intelligence.

Defence Intelligence espera que estos arrestos sirvan tanto como precedente y advertencia. Davis añade: “Tenemos que perseguirles a todos: a los que escriben el código, los que lo venden, aquellos que lo distribuyen e incluso a los que actúan como ‘muleros’ convirtiendo las tarjetas de crédito robadas y los datos bancarios en dinero en efectivo”.

"En un esfuerzo permanente de lucha contra el cibercrimen, estamos muy orgullosos de haber estado involucrados en investigaciones como ésta, que ha permitido la detención del delincuente cibernético Iserdo. Sabemos que éste es sólo uno de los muchos cibercriminales que operan en Internet y aún queda mucho trabajo por hacer", dijo Juan Santana, CEO de Panda Security. "En Panda Security estamos convencidos de que la lucha contra la delincuencia en Internet requiere un esfuerzo de colaboración internacional de la industria de seguridad informática y de las instituciones públicas. Debemos trabajar juntos para aumentar la conciencia pública sobre las amenazas, luchar por conseguir una legislación adecuada que aplique sanciones disuasorias contra el comportamiento criminal, y proporcionar una formación adecuada para que los grupos de trabajo -como el Mariposa Working Group- desarrollen tecnologías de prevención para perseguir a los delincuentes con eficacia".

Jeffrey Troy, Subdirector de la división cibernética del FBI, dice, "en lugar de arrestar al hombre que ha entrado en tu casa, hemos detenido al hombre que le dio la llave, el mapa, y la información sobre las mejores casas en el barrio. Y esto es un gran impacto en la investigación de delitos cibernéticos”.


Sobre Defence Intelligence:

Defence Intelligence es una empresa de seguridad informática especializada en la protección de información. Con base en Ottawa, Canadá, los fundadores de Defence Intelligence son expertos del sector reconocidos a nivel mundial. Se han encargado de la seguridad de la información en empresas de la lista Fortune 50, consultado por cientos de empresas privadas e instituciones gubernamentales y colaborado en la captura y procesamiento de criminales informáticos internacionales. Para más información, visite http://www.defintel.com


Sobre Panda Security

Fundada en 1990, Panda Security es la empresa líder a nivel mundial en soluciones de seguridad basadas en la nube. La compañía cuenta con productos traducidos a más de 23 idiomas y millones de clientes en 195 países. Panda Security fue la primera empresa de seguridad informática en aprovechar el potencial del ‘Cloud Computing’ con su tecnología de Inteligencia Colectiva. Este innovador modelo de seguridad puede analizar y clasificar de forma automática miles de nuevas muestras de malware al día, proporcionando a los clientes corporativos y a los usuarios domésticos la protección más eficaz contra las amenazas de Internet con mínimo impacto sobre el rendimiento del PC. Panda Security cuenta con 56 oficinas repartidas por todo el mundo y oficinas centrales en Estados Unidos (Florida) y Europa (España).



Fuente:
Panda Security
Panda Antivirus
www.pandaantivirus.com.ar

Panda ActiveScan 2.0 TM Antivirus Online Gratis y Actualizado al día con la última tecnología:
www.ActiveScan.com.ar

Panda Cloud Antivirus
www.activescan.com.ar/cloudantivirus

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Panda Security utiliza el conocimiento de la comunidad para lanzar su nueva gama de soluciones de consumo 2011: la más ligera

“Protege tu Mundo Online”
Las nuevas soluciones ofrecen un 50% de mejora en rendimiento en entornos Windows 7 comparado con versiones anteriores.


- Protegen prácticamente en tiempo real contra malware conocido y desconocido, gracias a Inteligencia Colectiva y el conocimiento de la amplia red mundial de usuarios .

- Además, incorporan importantes novedades: gestión de redes domésticas, actualizaciones inteligentes, modo multimedia/juego, sistema de cifrado de archivos, y teclado y navegador virtual, entre otros.


Bajo el lema “Protege tu Mundo Online”, Panda Security, The Cloud Security Company, lanza su nueva, más ligera y completa gama de soluciones de Consumo 2011, que ofrecen mejor protección, mayor rendimiento y menor impacto en el sistema que las anteriores. La nueva gama Retail de Panda Security –disponibles desde hoy para venta online, son: Panda Antivirus Pro 2011, Panda Internet Security 2011, Panda Internet Security for Netbooks y Panda Global Protection 2011. Incluyen, además, nuevas características, como acceso remoto al PC de casa o el trabajo desde cualquier sitio, navegador seguro, teclado virtual y mucho más.

La nueva gama de soluciones de Consumo 2011 brinda protección prácticamente en tiempo real contra amenazas informáticas nuevas o desconocidas, y se aprovecha de todo el conocimiento de la comunidad global que forman los millones de usuarios de Panda y de las tecnologías de Inteligencia Colectiva para proteger a los usuarios desde la nube.

Con las nuevas soluciones, los usuarios pueden navegar en Internet, comprar on-line, chatear y compartir fotos o vídeos con toda la tranquilidad, ya que Inteligencia Colectiva provee en todo momento de protección proactiva contra todo tipo de amenazas. Además, el consumo de recursos del PC se ha reducido al mínimo. Así, las nuevas soluciones son un 50% más rápidas sobre entornos con Windows 7 que las pasadas ediciones.

Además, están diseñadas especialmente para usuarios con altas exigencias de protección y una activa vida online, e incorporan numerosas e importantes novedades, como la posibilidad de gestionar redes domésticas o la inserción de un modo multimedia o juegos, para los gamers más activos.


Igualmente, se ha cambiado la interfaz de todos ellos haciéndola más sencilla e intuitiva, y en la gama alta se han incluido otras utilidades imprescindibles para proteger la vida digital de los usuarios:

o Acceso remoto al PC: permite acceder desde cualquier sitio al PC de casa o del trabajo y permite compartir ficheros a través de las funcionalidades de la web;

o Navegador virtual: 100 % seguro y basado en una red de máquinas virtuales bajo Linux sin memoria persistente;

o Teclado virtual, que evita teclear contraseñas y otra información susceptible de ser capturada por keyloggers, por ejemplo;

o Cifrado de archivos: protege los archivos de miradas indiscretas.

o Sistema de borrado definitivo de información: capaz de eliminar los rastros de archivos o programas eliminados.


Por otro lado, mantienen las características que la han posicionado en el mercado como una de las mejores suites de seguridad, incorporando importantes mejoras: un potente motor antivirus que protege contra todo tipo de virus conocidos y desconocidos; firewall con seguridad WiFi, que bloquea intrusos y piratas incluso de redes inalámbricas; incluye Panda USB Vaccine, para la protección de las unidades USB; filtro de información confidencial, que protege la información personal; funcionalidades de backup, así como optimización del rendimiento del PC con el módulo de Tune-up.



Sobre Panda Security

Fundada en 1990, Panda Security es la empresa líder a nivel mundial en soluciones de seguridad basadas en la nube. La compañía cuenta con productos traducidos a más de 23 idiomas y millones de clientes en 195 países. Panda Security fue la primera empresa de seguridad informática en aprovechar el potencial del ‘Cloud Computing’ con su tecnología de Inteligencia Colectiva. Este innovador modelo de seguridad puede analizar y clasificar de forma automática miles de nuevas muestras de malware al día, proporcionando a los clientes corporativos y a los usuarios domésticos la protección más eficaz contra las amenazas de Internet con mínimo impacto sobre el rendimiento del PC. Panda Security cuenta con 56 oficinas repartidas por todo el mundo y oficinas centrales en Estados Unidos (Florida) y Europa (España).





Fuente:
Panda Security
Panda Antivirus
www.pandaantivirus.com.ar

Panda ActiveScan 2.0 TM Antivirus Online Gratis y Actualizado al día con la última tecnología:
www.ActiveScan.com.ar

Panda Cloud Antivirus
www.activescan.com.ar/cloudantivirus

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Publicada nueva versión de Apache.

Se ha publicado la versión 2.2.16 del servidor web Apache, con objeto de corregir dos vulnerabilidades de denegación de servicio en los módulos "mod_cache" y "mod_dav" y otra de divulgación de información sensible en "mod_proxy_http".

El primer problema reside en la forma en que se procesan las solicitudes por los módulos "mod_cache" y "mod_dav".

Un atacante remoto podría causar una denegación de servicio en determinadas condiciones mediante el envío de peticiones HTTP especialmente manipuladas. Hay que señalar que el módulo "mod_cache" se ve afectado solamente si se hace uso de la directiva "CacheIgnoreURLSessionIdentifiers".

También se ha corregido un error en la detección de tiempo de espera en "mod_proxy_http.c" que podría permitir que bajo determinadas condiciones, el servidor devuelva una respuesta destinada a otro usuario. Sólo se ven afectados los sistemas operativos Windows, Netware y OS2.

Se recomienda actualizar a Apache 2.2.16 desde
http://httpd.apache.org/download.cgi


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4293/comentar


Más información:

Fixed in Apache httpd 2.2.16
http://httpd.apache.org/security/vulnerabilities_22.html


Fuente:
Laboratorio Hispasec
www.hispasec.com

Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

G Data protege contra el fallo de los accesos directos de Windows.

G Data Press Release 2010. La grave vulnerabilidad relacionada con los accesos directos de Microsoft Windows está siendo explotada por varios tipos de código malicioso y todo apunta a que en los próximos días se seguirán desarrollando nuevas formas de malware para exprimir al máximo este fallo de seguridad.


Como los medios de comunicación han informado, los primeros intentos de corregir la vulnerabilidad no han sido del todo exitosos. Los especialistas de G Data han desarrollado un parche (G Data LNK Checker) que bloquea la ejecución automática del archivo malicioso y muestra los iconos de acceso directo con su forma habitual (Microsoft publicó un parche que resolvía el problema pero los accesos directos eran reemplazados por iconos blancos sin representación gráfica).

El nuevo parche (4,3 MB) está disponible en http://www.gdata.es/asistencia/descargas/tools.html

«Esta última brecha de seguridad multiplica las posibilidades que tienen los cibercriminales a la hora de infectar un PC. Para conseguirlo, sólo necesitan asegurarse de que un archivo «.Lnk» se muestra en el PC pero no es necesario que éste se encuentre alojado en el propio ordenador (puede estar colgado en Internet, en una memoria USB o en cualquier red corporativa), lo que dispara las alternativas de los creadores de malware», explica Ralf Benzmüeller, responsable de G Data SecurityLabs. «Incluso el software más habitual, como pue-den ser los procesadores de texto o los clientes de correo electrónico ofrecen la posibilidad de mostrar accesos directos. El potencial de abuso es enorme y desafortunadamente esperamos que los ciberdelincuentes apro-vechen este agujero de seguridad de forma masiva en breve».


G Data LNK Checker en detalle

Los especialistas de G Data han desarrollado este parche después de un detallado análisis del fallo de seguridad de Windows. El programa funciona con independencia de la suite de seguridad instalada en el PC y la completa con una protección adicional contra la ejecución automática de código malicioso mencionado. Después de la instalación, «G Data LNK Checker» supervisará la creación de iconos de acceso directo y alertará sobre aquellos que puedan descargar código malicioso.

Los iconos de escritorio cuyos mecanismos de funcionamiento sean los habituales y no estén infectados se mostrarán como de costumbre. Los detectados como maliciosos se identificarán con un símbolo de prohibido.

Atencion: Un doble clic sobre el archivo identificado como peligroso activará la ejecución del código malicioso y es responsabilidad de cada usuario. En este punto, es recomendable tener instalada una completa suite de seguridad.

El parche es compatible con todos los sistemas operativos de Microsoft Windows (32 y 64bit). Los usuarios de Windows XP SP2 están igualmente protegidos, aunque el soporte oficial haya finalizado.

Una vez que Microsoft haya parcheado esta brecha de seguridad el usuario puede desinstalar el programa G Data LNK Checker como cualquier otro software.


Información complementaria

Cada ordenador con Windows dispone de varios accesos directos en el escritorio. Esto permite llegar a los principales programas de la forma más rápida posible, una función muy útil pero que no deja de estar en el punto de mira de los desarrolladores de malware, como sucede ahora cuando Microsoft ha reconocido un ata-que de día cero contra su sistema operativo Windows. En este caso, el usuario sólo necesita hacer clic en un icono de acceso directo habilitado en su escritorio o en cualquier otra ubicación para permitir la descarga de malware.

Microsoft reaccionó inmediatamente con un parche que resolvía el problema pero que hacía que todos los ac-cesos directos perdieran su respectivo icono, una alternativa poco práctica y no del todo satisfactoria. La aplicación «G Data LNK Checker» soluciona este inconveniente.


25 años de G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Como especialista en seguridad online y pionera en la protección antivirus, G Data desarrolló su primer programa antivirus hace más de 20 años y en 2010 está celebrando su 25 Aniversario. En consecuencia, G Data es una de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Las soluciones de seguridad de G Data están disponibles en más de 60 países. Más información sobre la compañía y sus productos en www.gdata.es



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Sophos ofrece una herramienta gratuita frente a la vulnerabilidad .LNK Día-Cero de Windows.

Puede ser instalada de manera paralela al Antivirus existente. A la espera de un parche apropiado por parte de Microsoft, esta herramienta intercepta y detiene el exploit.
Sophos, compañía de seguridad TI y protección de datos, ha publicado hoy una herramienta gratuita frente a la vulnerabilidad día-cero en Windows y que está siendo explotada de manera muy activa para infectar ordenadores.

La herramienta Sophos Windows Shortcut Exploit Protection ofrece protección frente a dicha vulnerabilidad con un alto perfil, y que hasta ahora permite a los hackers maliciosos explotar un error existente en todas las versiones de Windows que gestiona archivos de acceso directo .LNK.

En este sentido, si Windows sólo muestra el icono de un archivo de acceso directo explotado, el código malicioso puede ser ejecutado - sin requerir ninguna interacción por parte del usuario.

¿Qué es Windows Shortcut Exploit?

Windows Shortcut Exploit, conocido CPLINK, es una vulnerabilidad Día-Cero presente en todas las versiones Windows que permite que corra un archivo DLL malicioso dentro de los links de acceso directos de Windows, conocidos como archivos .lnk, incluso pueden estar embebidos en una página web u ocultos en documentos.

El exploit trabaja cuando se abre un dispositivo o se conecta a la red, infectándose inmediatamente. No es necesario hacer clic en nada para que el exploit se ponga a funcionar, incluso aunque se tenga desactivado el AutoPlay o el AutoRun.

El grupo de investigadores de SophosLabs ya vio primero este exploit trabajando primero a través del rootkit W32/Stuxnet-B, cuyo objetivo era los sistemas SCADA de Siemens para descubrir la contraseña del sistema por defecto. Más tarde, Stuxnet sólo afectó a máquinas de Windows con llaves USB infectadas y que eran conectadas. Ahora Windows Shortcut Exploit puede, en general, trabajar con archivos compartidos así como WebDay.

Una solución gratuita y eficaz

Ante este panorama, la herramienta gratuita ofrecida por Sophos, disponible en http://www.sophos.com/shortcut, y que puede instalarse paralelamente al Antivirus existente, intercepta cualquier archivo de acceso directo que contenga el exploit, avisándole del código ejecutable que amenaza con descargarse, consiguiendo detener ataques maliciosos que utilizan la vulnerabilidad si no están en un disco local, como puede ser un dispositivo USB.

"Hasta ahora hemos visto los gusanos Stuxnet y Dulkis, así como el troyano Chymin, explotando este tipo de vulnerabilidades para expandir e infectar los sistemas de los ordenadores. Stuxnet ya salió en los titulares porque se centró el los sistemas SCADA de Siemens que protegen infraestructuras críticas tales como centrales eléctricas, pero en este caso hay que advertir a todos los usuarios” afirma Graham Cluley, Consultor de Tecnología de Sophos. “Además, los detalles de cómo explotar este agujero de seguridad están siendo publicados en la red, por lo que para los ciberdelincuentes esto es un juego de niños, aprovechando la oportunidad para crear sus propios ataques”

Sophos ha publicado un vídeo en YouTube, en el que se demuestra cómo la herramienta intercepta estos ataques, el cual, tanto periodistas como blogeros pueden incluir en sus webs: http://www.youtube.com/watch?v=Gucn5xWZ1m8

"Nadie sabe cuando Microsoft lanzará un parche apropiado para este agujero de seguridad tan crítico y la solución actual deja los sistemas casi inoperativos” continua Cluley. “La herramienta gratuita de Sophos puede ser instalada paralelamente junto con el software antivirus existente, ofreciendo una protección general frente a este exploit. A diferencia de la solución ofrecida por Microsoft, no borra todos los accesos directos en el Ménú de Inicio de Windows, lo que será mucho más fácil para el usuario”

Los clientes de Sophos ya están protegidos de esta vulnerabilidad de los accesos directos .LINK detectados, tales como Exp/Cplink-A or Troj/Cplink.

Para más información sobre la herramienta gratuita de Sophos, puede visitar el blog de Graham Cluley en:
http://www.sophos.com/blogs/gc/g/2010/07/26/shortcut-exploit-free-tool


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Nuevas versiones de PHP solucionan varios fallos de seguridad.

Se han publicado recientemente nuevas versiones de PHP (versiones 5.2.14 y 5.3.3) que solucionan múltiples problemas de seguridad, que podrían permitir evitar restricciones de seguridad, provocar denegaciones de servicio, obtener información sensible o comprometer los sistemas afectados.



PHP es un lenguaje interpretado de propósito general ampliamente usado, que está diseñado para desarrollo web y puede ser embebido dentro de código HTML. PHP está orientado a la creación de páginas web dinámicas, ejecutándose en un servidor web (server-side scripting), de forma que primero se toma el código en PHP como entrada y se devuelven las páginas web como salida.

Los fallos están relacionados con errores de diseño, desbordamientos de búfer, errores de validación de entradas, y afectan a funciones como "shm_put_var()", XOR operator, "ArrayObject::uasort()", "parse_str()", "pack()", "strchr()", "strstr()", "substr()", "chunk_split()", "strtok()", "addcslashes()", "str_repeat()", "trim()", "addcslashes()", "fnmatch()", "substr_replace()", extensión sqlite, extensión phar, "mysqlnd_list_fields", "mysqlnd_change_user" y mysqlnd.

De todos estos errores sólo se han asignado cuatro CVEs. Dos comunes en ambas versiones y uno especifico para cada una de ellas; un total de tres fallos (con CVE asignado) por versión.

CVE-2010-2225:
Esta vulnerabilidad fue anunciada en la conferencia SyScan'10 de Singapore y posteriormente publicada en "el mes de los fallos en PHP".
Este fallo se provoca cuando se llama a la función "unserialize" con un objeto "SplObjectStorage". La función "unserialize" no filtra adecuadamente los datos al cargar el objeto. Esto podría permitir a un atacante remoto ejecutar código arbitrario y obtener información sensible. Para la versión 5.2.x solo son vulnerables la versiones de 32 bits. El impacto puede mitigarse con el modulo "Suhosin" pero sigue siendo vulnerable.

CVE-2010-0397:
Este error había sido publicado por Debian en marzo. Es causado por no procesar correctamente los datos del primer parámetro de la función "xmlrpc_decode_request". Este error en el modulo "xmlrpc" puede provocar una referencia a puntero nulo. Un atacante remoto podría aprovechar este fallo para causar una denegación de servicio a través de una llamada a "xmlrpc_decode_request" especialmente manipulada. Existe una prueba de concepto que permite explotar esta vulnerabilidad.

En la versión 5.3.3 se ha solucionada un error (CVE-2010-2531) en la función "var_export" que podría permitir la fuga de información si ocurre un error grave. El fallo se debe a que los datos se van imprimiendo durante el transcurso de la función en vez de esperar al final para imprimir todo el contenido. Para solucionar esto se ha creado una variable de tipo "smart_str" donde se aloja el texto para imprimirlo tras comprobar que no hay errores.

En la versión 5.2.14 se ha solucionada un error (CVE-2010-2484) en la función "strrchr". Esta función no valida correctamente el valor del parámetro "$haystack". Un atacante remoto podría utilizar esto para obtener información de la memoria.

Las nuevas versiones se encuentran disponibles para descarga desde:
http://www.php.net/downloads.php


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4292/comentar

Más información:

PHP 5.3.3 Released:
http://www.php.net/archive/2010.php#id2010-07-22-2

PHP 5.2.14 Released:
http://www.php.net/archive/2010.php#id2010-07-22-1

Info sobre CVE-2010-2225:
http://www.php-security.org/2010/06/25/mops-2010-061-php-splobjectstorage-deserialization-use-after-free-vulnerability/index.html
http://svn.php.net/viewvc?view=revision&revision=300843
https://bugzilla.redhat.com/show_bug.cgi?id=605641

Info sobre CVE-2010-0397:
http://bugs.debian.org/573573
http://bugs.php.net/51288

Info sobre CVE-2010-2531:
http://svn.php.net/viewvc?view=revision&revision=301143

Info sobre CVE-2010-2484:
http://svn.php.net/viewvc?view=revision&revision=300916



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Firefox introduce una grave vulnerabilidad con sus últimos parches.

El día 20 de julio Mozilla anunciaba la nueva versión 3.6.7 y 3.5.11 de su navegador, que corregía 15 vulnerabilidades en 14 boletines de seguridad diferentes.
Tres días más tarde ya está disponible la versión 3.6.8 para solucionar una vulnerabilidad introducida al corregir las anteriores.

La versión 3.6.8 de Firefox se ha tenido que lanzar con cierta urgencia (solo tres días después de publicar la versión 3.6.7) para corregir una vulnerabilidad que permite la ejecución de código arbitrario. La solución introducida en la versión 3.6.7 para corregir un problema de manejo de plugins, introducía un fallo que, bajo ciertas circunstancias, podría producir un desbordamiento de memoria intermedia. Esto podría permitir la ejecución de código arbitrario.

Para solucionarlo han publicado la versión 3.6.8 y el boletín MFSA2010-48 describiendo el fallo.

La versión 3.6.7 ha sido por tanto bastante efímera, aunque no es la primera vez que ocurre con el navegador. La versión 3.6.4 apareció el 22 de junio, y desde entonces en menos de un mes se han publicado varias subversiones.

En la versión 3.6.4 los desarrolladores añadieron cierta protección contra los "cuelgues" de algunos plugins, para que no hicieran que todo el navegador dejase de responder. Para ello añadieron un "timeout": si el plugin no respondía en ese tiempo, Firefox tomaba el control terminando la tarea. Así se evitaba que el cuelgue arrastrase a todo el navegador.

Sin embargo se dieron cuenta de que el "timeout" introducido era muy corto. Solo 10 segundos. Algunos plugins, como Flash, pueden no responder durante ese tiempo en algunas máquinas sin que signifique que el complemento haya dejado de responder necesariamente. En muy pocos días, se produjo una "travesía" hasta la versión 3.6.6 para corregir ese fallo, y aumentar el "timeout" hasta unos 45 segundos.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4291/comentar

Más información:

The Adobe Flash plugin has crashed
http://support.mozilla.com/en-US/kb/The+Adobe+Flash+plugin+has+crashed

Mozilla Foundation Security Advisory 2010-48
http://www.mozilla.org/security/announce/2010/mfsa2010-48.html



Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Symantec advierte de la proliferación de spam con links acortados.

Los delincuentes aprovechan la abreviatura de los enlaces para mandar correo basura.

En muchas ocasiones las extensiones de una página web generan links muy extensos cargados de letras, barras y números de identificación. Por eso, y sobre todo por la generalización del uso de redes sociales como Twitter, donde el espacio es limitado, se ha generalizado el uso de herramientas que permiten acortar estos links y hacerlos más manejables. Sin embargo, estos links son casi indescifrables y no nos permiten ver con claridad a qué tipo de web nos están redirigiendo, por lo que la seguridad que nos ofrecen es menor.

El último informe mensual de Symantec sobre la seguridad de las redes en todo el mundo revela que el porcentaje de spam con vínculos acortados aumentó significativamente durante el año pasado. Este tipo de spam con links acortados alcanzó su máximo del 18% en un solo día, el 30 de abril de 2010, es decir 23.400 millones de e-mails, doblando así el máximo nivel alcanzado el año pasado, cuando este tipo de spam llegó al 9,3% del total de spam, es decir unos 10.000 millones de e-mails, el 28 de julio de 2009.

Además de este altísimo máximo obtenido en 2010, los valores medios diarios también revelan un aumento significativo en el uso de esta táctica. En el segundo cuatrimestre de 2009 hubo tan sólo un día en el que el spam con links acortados apareció en más de 1 de cada 200 e-mails. Sin embargo en el segundo cuatrimestre de 2010 hubo 43 días en los que al menos 1 de cada 200 mails de spam contenían links acortados y 10 días en los que al menos el 5% de todo el spam contenía este tipo de links.

“Los spammers se preocupan por conseguir sus objetivos, por ello cualquier táctica que haga más complicado bloquear sus e-mails va a ser utilizada”, decía Paul Wood, analista de Symantec. “Cuando los spammer incluyen una URL acortada en los mensajes de spam, estos links acortados toman la apariencia de webs legítimas y acreditadas, haciendo por ello a los filtros antispam tradicionales más complicado su identificación, ya que se basan en la reputación de los dominios contenidos en los e-mails”.

“Un análisis en profundidad del spam con URL acortadas reveló que el botnet Storm, que volvió al escenario en mayo de 2010, es responsable del mayor volumen de spam de este tipo, y supuso el 11,8% de estos correos. Aunque una gran proporción del spam con URL acortadas durante este cuatrimestre viene originado desde otros botnets sin identificar”. “A pesar de que los botnets son la fuente habitual del spam con URL acortadas, el 28% de este tipo de spam se originó desde fuentes no vinculadas a botnets conocidos, tales como cuentas de correo electrónico creadas utilizando herramientas de ruptura de CAPTCHA”, afirma Wood.

También durante el mes de julio, Symantec identificó un nuevo ataque de phishing que utilizaba el servicio PDF Reader Update como gancho. El fin del ataque era el de recopilar los detalles de las tarjetas de crédito de las potenciales víctimas. A comienzos de julio MessageLabs había bloqueado ya más de 26.000 de estos ataques.


CONCLUSIONES DEL INFORME:

Spam: En julio de 2010 el ratio global de tráfico spam proveniente de fuentes nuevas o desconocidas fue de un 88,9% (1 de cada 1,12 emails), un descenso de 0,4 puntos porcentuales desde mayo.

Virus: El ratio global de correos electrónicos portadores de virus provenientes de fuentes nuevas o desconocidas anteriormente fue durante julio de 1 de cada 306,1 emails (0,327%), descendiendo así en un 0,04% desde junio. En julio, el 17,1% del correo electrónico con malware contenía enlaces a páginas web maliciosas, lo que supone un aumento del 0,4% respecto al mes de mayo.

Phishing: Durante julio se detectó phishing en 1 de cada 557,5 emails (0,179%) lo que supone un aumento del 0,02% respecto a junio. Analizando esta amenaza en relación a todas las existentes en correos electrónicos, tales como virus o Troyanos, la proporción de e-mails que contienen phishing ha descendido en 3,2 puntos porcentuales hasta suponer el 60,2% de todas las amenazas detectadas.

Seguridad web: El análisis de seguridad en las webs muestra que el 30,5% de todo el contenido malicioso interceptado en julio era nuevo. Esto supone un aumento de 0,2 puntos porcentuales desde junio. Symantec también identificó una media de 4.425 páginas web al día que albergan contenidos maliciosos y otros programas potencialmente peligrosos como spyware y adware, lo que significa un aumento del 176,9% respecto a junio.



Fuente:
Channel Partner
www.channelpartner.es

Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Sophos descubre la vulnerabilidad CPLINK, fácil de explotar y adaptar a otros ataques maliciosos.

El código para explotarlo se difunde rápidamente.
Preparada para afectar el software SCADA, Siemens aconseja no cambiar las contraseñas por defecto, aunque estén disponibles en Internet.


Sophos, compañía de seguridad TI y protección de datos, advierte de que se está utilizando la vulnerabilidad "Día-Cero" de Windows de la que se avisó hace unos días para atacar los sistemas de infraestructura crítica, y que el código para explotarla se está difundiendo rápidamente.

Denominada como vulnerabilidad CPLINK por SohosLabs, los investigadores han visto que está presente en todas las plataformas Windows, incluyendo Windows 2000 y Windows XP SP2, sistemas a los cuales Microsoft ha dejado de prestar soporte técnico oficial la semana pasada.

La vulnerabilidad está asociada a dispositivos extraíbles de almacenamiento USB, y no requiere la intervención directa del usuario para activar el gusano Stuxnet-B. Las primeras versiones del malware habían sido programadas para localizar el software SCADA (Supervisory Control And Data Acquisition) de Siemens Corporation, utilizado en la gestión de infraestructuras industriales tales como redes eléctricas o fabricación.

El tema también ha suscitado el interés del Instituto SANS, que ha tomado la inusual decisión de aumentar el nivel de alerta Infocom para el sector informático.

"Esta vulnerabilidad es realmente fácil de explotar", comenta Pablo Teijeira, Corporate Account Manager de Sophos Iberia. "Todo lo que tiene que hacer un usuario es abrir un dispositivo USB o su carpeta, sin necesidad de hacer click sobre ningún icono, y el gusano se ejecutará. Además, cualquier ciberdelincuente con conocimientos básicos puede aprovechar este fallo y en breve afectará no sólo a los dispositivos USB. Con el código de explotación disponible, esto sólo puede empeorar".

El problema se ha visto agravado tras conocerse que las contraseñas codificadas por defecto en el sistema SCADA de Siemens estaban disponibles en Internet desde 2008, y que Siemens ha dado el consejo a los operarios de no cambiar las contraseñas como respuesta a esta vulnerabilidad.

"Los proveedores de infraestructuras críticas parecen estar atrapados entre la espada y la pared", continúa Teijeira. "Los hackers tienen las contraseñas, pero a los proveedores se les dice que si cambian la configuración predeterminada se podrían poner en riesgo todas las operaciones. Esto plantea muchas preguntas sobre la seguridad de los sistemas de los que dependemos".

Sophos ha actualizado su protección para detectar los ataques hasta la fecha. Mientras que Microsoft se apresura a corregir el problema y ha propuesto medidas bastante drásticas para estar protegidos provisionalmente, los investigadores de Sophos también han publicado otros métodos para proteger el sistema, además de publicar actualizaciones anti-malware. Sophos también cuenta con una descripción más detallada y una demostración en vídeo de la vulnerabilidad y de los peligros asociados, disponible en www.sophos.com/cplink

Para obtener más información en español sobre esta vulnerabilidad y otras cuestiones de seguridad, visite el blog de Pablo Teijeira: http://pabloteijeira.wordpress.com/2010/07/23/cplink


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Diez ventajas de seguridad que justifican el upgrade a Windows 7.

Microsoft ha hecho mejor las cosas con Windows 7. Si bien muchas de sus promesas sólo se consiguen pagando extra por la versión Enterprise (o Ultimate), para las empresas puede valer la pena pagar un poco más y atravesar los inconvenientes de una migración.

La columnista de Datamation, Lisa Phifer, detalla las diez principales ventajas de seguridad que presenta Windows 7 Enterprise:

1 - Plataforma más segura. Se extiende Data Execution Protection and Address Space Layout Randomization para evitar malware incluso durante el uso del browser. Kernel Patch Protection evita que el malware enganche eventos del kernel de 64 bits, mientras que Windows Service Hardening puede forzar perfiles de acceso a recursos para todos los servicios Microsoft. No todas las aplicaciones usan DEP o ASLR y sólo los servicios pueden usar WSH.

2 - Navegación más segura. La versión de IE 8 provista en Windows 7 incorpora elementos de seguridad como filtrado SmartScreen, resaltado de dominios confiables, filtros para ataques cross site tipo 1 y la función InPrivate para browsing. Basándose en ASLR y DEP, IE 8 aplica configuraciones de Active X más granulares. Por ejemplo, se pueden autorizar los controles más riesgosos, pero sólo de sitios confiables. Si bien IE 8 corre sobre XP y Vista, en Windows 7 se aprovechan mejor la mayoría de sus características.

3 - Sporte a protocolos seguros. Incluye sooprte nativo a IPv6 (e IPv6 IPsec) y DNSSEC. Esto dificulta el spoofing de paquetes IP y direcciones de atacantes mediante autenticación criptográfica y controles de integridad.

4 - Seguridad de conexión basada en la ubicación. Windows 7 utiliza una segmentación de la red basada en políticas, lo que permite aplicar diferentes reglas de Firewall basándose en la ubicación de los adaptadores. Por ejemplo, Wi-Fi en la oficina, en el hogar o en puntos de acceso públicos. El Firewall TCP/IP es ahora bidireccional y no sólo out-bound. Sus reglas de cumplimiento pueden ser configuradas con ActiveDirectory GPOs.

5 - Mejor recuperación de archivos. En Windows 7 se ha mejorado Volume Shadow Copy (VSC), un servicio que hace backup de volúmenes enteros, incluyendo los archivos de sistema Windows, los programas, configuración y usuario. Las copias se crean semanalmente en tiempos no aprovechados. Se puede recuperar un documento perdido o una DLL corrupta en minutos. Como las copias shadow están en el mismo disco, no reemplazan al backup regular.

6 - Acceso remoto seguro siempre activo. Para quiénes se cansaron de las VPNs, Windows 7 Enterprise ofrece DirectAccess. DA utiliza túneles IPv6/IPsec auto iniciados, autenticados y encriptados, conectando a usuarios remotos de Windows 7 a recursos de redes privadas en forma segura. Los túneles DA pueden terminar en el gateway DA Windows Server 2008 o en cualquier Windows Server 2008 IPv6 detrás del gateway. El requerimiento de Server 2008 e IPv6 puede ser una incomodidad, pero DA puede empaquetar IPv6 dentro de IPv4 o HTTPS para atravesar redes sin IPv6.

7 - Control de acceso de usuarios más maniobrable. User Access Control evita cambios no autorizados y exige elevación de privilegios. Las actividades rutinarias como agregado de impresoras, cambios de fechas, son elevadas silenciosamente sin requerir respuesta a prompts. Muchas aplicaciones Microsoft segregan las actividades que no requieren elevación y los administradores pueden configurar prompts sin deshabilitar UAC.

8 - Mejor auditoría del desktop. El auditado de eventos basado en XML gana en granularidad e incluye mayor información sobre actividades que fueron permitidas o denegadas y la razón de la decisión.

9 - Lista “blanca” de aplicaciones. En lugar de listas negras, utiliza blancas, con AppLocker. Establece reglas según autor (Publisher), para programas sin firma y por origen.

10 - Protección de datos. BitLocker, logra en Windows 7 importantes mejoras. El encriptado del disco puede ser controlado por grupos de políticas (GPOs), utilizar un PIN más amplio o autenticación de dos factores para desbloquear los drives. Tiene interfaz con el almacenamiento central de recuperación. Con BitLocker To Go, se soluciona la ecripción de drives USB y tiene un lector que puede descifrar los archivos también en PCs Vista o XP. Se pueden utilizar GPOs para establecer cuándo se puede escribir datos no cifrados en un USB.



Fuente:
Revista Datamation
www.datamation.com.ar

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Google pagará a los desarrolladores que encuentren bugs en Chrome.

Aquellos hackers y developers que localicen bugs críticos serán premiados por Google con más de 3.100 dólares.

Google quiere asegurarse de que Chrome cumple con los mayores estándares de seguridad y por ello ha anunciado que dará una suma económica a quienes encuentren errores en su web browser. De esta forma, la firma persigue dos objetivos: contar con el respaldo de los profesionales independientes para mejorar su herramienta y probar las pocas brechas que el navegador puede tener.

Google sigue así la senda trazada por la fundación Mozilla, quien la semana pasada ofrecía a los desarrolladores y hackers la desdeñable cantidad de 3.000 dólares por hallar cualquier fallo crítico para la seguridad en su navegador Firefox.

La compañía de Mountain View no ha racaneado con el dinero e incluso supera la recompensa de Mozilla. Así, aquellos piratas y developers que hallen errores críticos se llevarán 3.133,7 dólares.

Pero Google también dará un “premio de consolación” para los que no sean capaces de localizar las brechas más preocupantes. La identificación de bugs menos graves saldrá por 500 dólares, según informa la empresa en un blog corporativo.

Para obtener más información sobre cómo desarrollar aplicaciones seguras puede descargar el siguiente whitepaper: Código (In) seguro




Fuente:
Alberto Payo
ItEspresso
www.itespresso.es/es

La nueva variante del Stuxnet vuelve a estar firmada con un certificado válido.

El último ataque contra Windows (con enlaces directos) fue descubierto a través de un troyano que ha sido bautizado como Stuxnet.

Una de sus características era que los drivers que usaba estaban firmados digitalmente por la famosa empresa china Realtek. Ahora, después de que hayan sido revocados, los atacantes han comenzado a utilizar los de otra empresa legítima: JMicron Technology Corporation.

Los drivers de Stuxnet utilizados como rootkit, estaban firmados digitalmente por la famosa empresa china Realtek. Esto significa que, en principio, solo Realtek puede ser responsable de ese código... excepto que su clave privada haya sido comprometida de alguna forma, cosa que no se ha confirmado todavía. En cualquier caso, Microsoft ha trabajado con Verisign para revocar en sus sistemas los certificados (con el apoyo de Realtek también). Parece que ante este "contratiempo" los atacantes han reaccionado firmando su troyano de nuevo con un certificado válido de otra empresa Taiwanesa dedicada también a crear controladores, llamada JMicron.

Según ha notado Pierre-Marc Bureau de ESET, la única relación entre esas dos compañías es que comparten oficinas en Hsinchu Science Park, Taiwan.
Esto abre las puertas a todo tipo de suposiciones: un atacante ha podido introducirse físicamente en el edificio y aprovechar algún error gracias a la ingeniería social... o se ha realizado un ataque dirigido a ambas compañías... o simplemente han comprado los certificados robados a un tercero... o quizás ninguna de estas hipótesis y compartir oficinas es solo una coincidencia.


Microsoft, para comprobar la firma de binarios, utiliza Authenticode.

Los ficheros pueden estar firmados digitalmente con la clave privada del fabricante o programador (Microsoft los llama "editores" en Windows). De esta forma, gracias a la criptografía asimétrica, podemos saber que el código viene de quien dice venir, y que teóricamente no ha sido alterado por nadie sin su permiso. Windows presenta este tipo de avisos antes de lanzar un ejecutable y sirven como "control de calidad" de drivers. Nos advierten básicamente de que el binario está firmado por el fabricante de turno, y pregunta qué queremos hacer.

En el diálogo, nos indica que:

"Aunque los archivos procedentes de Internet pueden llegar a ser útiles, este tipo de archivo puede llegar a dañar el equipo. Solo ejecute software de los editores en los que confía"

Y efectivamente, esa es la situación ideal: ejecutar código solo de quien se confía. Aunque no siempre es cierto, como es el caso, si al editor confiable le han robado el certificado y usurpado la identidad.

¿De cuántos más certificados válidos dispondrán estos atacantes?
Un curioso caso que nos da una idea de hasta dónde llega el malware profesional.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4288/comentar

Más información:

Win32/Stuxnet Signed Binaries
http://blog.eset.com/2010/07/19/win32stuxnet-signed-binaries



Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

PandaLabs alerta del peligro que supone la última vulnerabilidad 0-day de Microsoft y recomienda parchearla cuanto antes.

Según Luis Corrons, Director Técnico de PandaLabs, “va a ser explotada en breve por los ciberdelincuentes, sin ninguna duda. Para evitar posibles infecciones masivas, recomendamos a los usuarios parchear la vulnerabilidad cuanto antes”.

PandaLabs, el laboratorio antimalware de Panda Security –The Cloud Security Company- alerta del peligro que supone la reciente vulnerabilidad descubierta 0-day de Microsoft, mediante la cual los iconos que todos los usuarios utilizan en su Escritorio permiten la ejecución de un fichero sin pedir permiso. “No se trata realmente de una vulnerabilidad” –explica Luis Corrons, Director Técnico de PandaLabs- “sino de una funcionalidad antigua para cuyo desarrollo no se tuvo en cuenta la seguridad. Afecta a todas las versiones de Windows, incluso a aquéllas cuyo mantenimiento el fabricante ha discontinuado.”

Ante la imposibilidad de desarrollar parches para los diferentes sistemas operativos por el trabajo que puede suponer, y como ya se han visto ataques en circulación, Microsoft ha publicado una pequeña aplicación a modo de solución provisional, hasta que desarrollen el parche definitivo. Su aplicación, sin embargo, supone la pérdida de las imágenes de algunos de los accesos directos.

Hasta ahora, ha habido algunas pruebas de concepto de malware que utilizan esta funcionalidad, “incluso hemos visto cómo se ha tenido acceso a sistemas de infraestructuras críticas (SCADA) utilizándolo, pero es cuestión de tiempo que los hackers la aprovechen. En caso de ser así, podríamos asistir a una epidemia a la antigua usanza, que supondría millones de usuarios infectados”, continúa Corrons.

Por eso, “recomendamos a todos los usuarios Windows que se descarguen la aplicación y la instalen, para estar realmente protegidos en el caso de que pudiera ser explotada. Y que, además, se tomen también en consideración el resto de consejos que siempre decimos, como tener un buen antivirus instalado y actualizado (si puede ser con conexión a la nube, mejor, para una protección más rápida contra nuevo malware), que actualicen y parcheen el resto de software que utilicen, etc”.


Sobre PandaLabs

Desde 1990, PandaLabs trabaja en la detección y eliminación de las nuevas amenazas de seguridad con el objetivo de ser los más rápidos y ofrecer así la máxima seguridad a nuestros clientes. Para conseguirlo, PandaLabs cuenta con un innovador sistema automatizado que analiza y clasifica miles de muestras nuevas al día produciendo automáticamente veredictos (malware o goodware). Este sistema es la base de la Inteligencia Colectiva el nuevo modelo de seguridad de Panda Security que permite detectar incluso aquellos ejemplares de malware que han dejado escapar otras soluciones de seguridad.
Actualmente, el 99,4% del malware que detecta PandaLabs ya es analizado a través de este sistema de Inteligencia Colectiva. Esto se complementa con el trabajo de varios equipos especializados en cada tipo de malware (virus, gusanos, troyanos, spyware, phishing, spam, etc.) que trabajan 24 horas los 7 días de la semana, dando respuesta a nuestros clientes. Para los clientes este innovador modelo de seguridad se traduce en soluciones más seguras, más sencillas de manejar y que consumen menos recursos.



Fuente:
Panda Security
Panda Antivirus
www.pandaantivirus.com.ar

Denegación de servicio a través de 'RRSIG' en Bind 9.7.x

ISC (Internet System Consortium) ha publicado una actualización para BIND que corregir un problema que se introdujo en la versión 9.7.1, relacionado con la validación de resoluciones recursivas.


BIND 9 es el servidor DNS más extendido en Internet. Creado originalmente por cuatro estudiantes de la universidad de Berkeley (California), en los años 80, actualmente es mantenido por el consorcio ISC.

El código de BIND se reescribió desde cero en parte debido a las numerosas vulnerabilidades que fueron apareciendo y la dificultad para implementar mejoras con la base de código anterior. BIND 8 fue descontinuado en 2007. Contuvo numerosos problemas de seguridad que fueron aprovechados durante toda la década de los 90.

El problema corregido tiene relación con la validación de resoluciones recursivas explícitamente indicadas mediante peticiones "RRSIG". Un atacante remoto podría aprovechar éste problema para causar una denegación de servicio a través de un paquete "RRSIG" especialmente diseñado. Este tipo de consultas no se producen durante la operación normal con DNSSEC.


Se ha publicado la versión BIND 9.7.1-P2 disponible desde:
http://www.isc.org/software/bind/971-p2

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4287/comentar


Más información:

BIND 9.7.1-P2 is a SECURITY PATCH for BIND 9.7.1.
http://www.isc.org/files/release-notes/BIND971P2.txt.txt

RRSIG query handling bug in BIND 9.7.1
http://www.isc.org/software/bind/advisories/cve-2010-0213



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

SC Magazine otorga 5 estrellas a Panda GateDefender Integra y Panda Security for Business.

Las soluciones para empresas de Panda Security son reconocidas por su gran facilidad de uso, su capacidad de protección y su valor.


Panda Security, the Cloud Security Company, ha anunciado hoy que dos de sus soluciones para pequeñas y medianas empresas, Panda GateDefender Integra y Panda Security for Business v4.05 han sido galardonadas con 5 estrellas por la revista SC Magazine.

En su artículo, SC Magazine alaba a Panda GateDefender Integra por su excelente precio y capacidad de protección. Panda GateDefender Integra, el appliance ‘todo en uno’ para la gestión unificada de amenazas (UTM) proporciona a las empresas protección perimetral centralizada contra todo tipo de amenazas de Internet, incluyendo firewall, prevención de intrusiones, VPN, anti-malware, filtrado de contenido, anti-spam y filtrado Web. Panda GateDefender Integra permite a las empresas proteger el perímetro corporativo en cuestión de minutos sin necesidad de intervención por parte del usuario, lo que le convierte en la única solución UTM “instalar y proteger” del mercado.

SC Magazine también distingue a Panda Security for Business, la suite ‘todo en uno’ para pequeñas y medianas empresas, por su sencilla instalación, capacidad superior de protección y excelente documentación, afirmando que el producto ofrece “gran cantidad de funciones y soporte para los diversos dispositivos y sistemas operativos.” Panda Security for Business es la única solución ‘on-premise’ para pasarelas, redes de correo electrónico y endpoints que se beneficia de protección en la nube instantánea y automatizada administrada por la propia empresa.

La reciente concesión de estas 5 estrellas se une a una larga serie de galardones obtenidos en los últimos tiempos por los productos corporativos de Panda. Esto incluye las 4 estrellas concedidas por la revista SC Magazine en abril a Panda GateDefender Performa 9500, el appliance ‘todo en uno’ de alto rendimiento que ofrece filtrado Web y protección perimetral contra el spam y las amenazas de Internet.

Como todos los productos de Panda, tanto la línea Panda GateDefender como Panda Security for Business se benefician de la base de datos en la nube ofrecida por el modelo de Inteligencia Colectiva único de Panda. La Inteligencia Colectiva se aprovecha del conocimiento y experiencia de millones de usuarios para ofrecer a las organizaciones la protección más completa, instantánea y no intrusiva contra el malware conocido y desconocido.



Sobre Panda Security

Fundada en 1990, Panda Security es la empresa líder a nivel mundial en soluciones de seguridad basadas en la nube. La compañía cuenta con productos traducidos a más de 23 idiomas y millones de usuarios en 195 países de todo el mundo. Panda Security fue la primera empresa de seguridad informática en aprovechar el potencial del ‘Cloud Computing’ con su tecnología de Inteligencia Colectiva. Este innovador modelo de seguridad puede analizar y clasificar de forma automática miles de nuevas muestras de malware al día, proporcionando a los clientes corporativos y a los usuarios domésticos la protección más eficaz contra las amenazas de Internet con mínimo impacto sobre el rendimiento del PC. Panda Security cuenta con 56 oficinas repartidas por todo el mundo y oficinas centrales en Estados Unidos (California) y Europa (España).



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Actualización de seguridad para Apple iTunes.

Apple ha publicado una actualización de iTunes para corregir una vulnerabilidad en iTunes (versiones anteriores a la 9.2.1) que un atacante remoto podría aprovechar para causar una denegación de servicio o ejecutar código arbitrario.


iTunes es una aplicación para Mac y Windows que permite organizar y reproducir distintos formatos multimedia. Además permite sincronizar un iPod, iPhone o Apple TV.

El problema reside en un desbordamiento de búfer en el tratamiento de URLs "itpc:" específicamente construidas.

Un atacante podría aprovechar este problema para provocar la caída de la aplicación o lograr ejecutar código arbitrario si convence al usuario a visitar una URL manipulada.

Apple ha publicado la versión 9.2.1 de iTunes que corrige este problema.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4285/comentar


Más información:

About the security content of iTunes 9.2.1
http://support.apple.com/kb/HT4263



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Sistema de alerta temprana: Kaspersky patenta tecnología para combatir epidemias de malware.

Nueva tecnología desarrollada por Kaspersky es particularmente efectiva contra las epidemias de malware que se extienden con rapidez, al realizar en tiempo real la monitorización, detección y análisis de los datos.

Kaspersky ha patentado con éxito en EE.UU. una tecnología innovadora que permite predecir de forma exacta el potencial de las epidemias de malware, con el fin de prevenir su contagio.

El malware de hoy en día tiene la capacidad de propagarse como el fuego, con millones de ordenadores infectados en un instante a través de Internet. Esto puede afectar a muchísimas infraestructuras, paralizando las autopistas de la información y dejando los sistemas desprotegidos frente a la fuga de datos, lo que abre las puertas al fraude a gran escala.

“Lo que se necesita es un método fiable para estimar la dirección y hasta dónde puede llegar una epidemia, es decir, un sistema de alerta temprana. Y esto es exactamente lo que permite la nueva tecnología desarrollada por Yury Mashevsky, Yury Namestnikov, Nikolay Denishchenko y Pavel Zelensky, de Kaspersky Lab". La tecnología ha sido recogida por la patente número 7743419 de la oficina de patentes y marcas de EE.UU.

La nueva tecnología patentada analiza datos estadísticos de amenazas recibidas desde una red de monitorización global. La red hace un seguimiento de las descargas de malware, los ataques de hackers y otros incidentes similares de seguridad, memorizando los tiempos en los que ocurren, sus fuentes y su localización geográfica, entre otros campos. Las epidemias emergentes pueden ser identificadas según el número de incidentes ocurridos durante un período específico en una u otra localización.

De esta forma, se pueden poner en marcha mecanismos de protección en los países que se encuentren en el camino de la epidemia, ralentizado su proliferación considerablemente y limitando el daño de forma considerable.



Fuente: Kaspersky
Diario Ti
www.diarioti.com

Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Se hace público el exploit de la última (y grave) vulnerabilidad en Windows.

El pasado 16 de julio publicábamos una noticia sobre una "interesante"
vulnerabilidad en Windows que estaba siendo aprovechada por un peligroso troyano.



El peor de los escenarios se presenta ahora para Microsoft, puesto que se han hecho públicos todos los detalles para aprovechar el fallo y, por tanto, se espera que aparezcan nuevos troyanos aprovechando una peligrosa vulnerabilidad para la que todavía no hay parche.

Informábamos hace algunos días de una forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo. El fallo se aprovecha a través de archivos LNK (accesos directos) y supone un duro varapalo para Microsoft, pues los atacantes han conseguido descubrir la manera de eludir todas las medidas que se han tomado contra la ejecución automática en Windows.

Escribíamos entonces que "Tarde o temprano los detalles técnicos sobre la vulnerabilidad en accesos directos saldrán a la luz, y todo tipo de malware comenzará a usar este nuevo método para propagarse por llaves USB". Ha sido más temprano que tarde, puesto que ya se han hecho públicos todos los detalles y la posibilidad de aprovechar el fallo está al alcance de cualquiera. La situación es, por tanto, muy grave.

Se espera pues un incremento de malware que se propague por dispositivos extraíbles puesto que en estos momentos (y hasta que Microsoft saque un parche), todos los Windows, independientemente de que esté actualizados y bien configurados, podrían llegar a ejecutar un fichero de forma "silenciosa" si se inserta un dispositivo extraíble como una llave USB.

Por ahora, la única forma de que la vulnerabilidad no funcione es realizando el siguiente cambio (aunque se perderá funcionalidad, por lo que es conveniente realizar una copia de seguridad para restaurar el valor cuando el problema esté solucionado):

* Poner en blanco el valor predeterminado (default) de la rama del registro:
HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

* Detener y deshabilitar el servicio "cliente web" (WebClient).

No está de más recordar que no se deben usar dispositivos extraíbles de dudosa procedencia. Aun así, se deben tomar las precauciones oportunas incluso contra los dispositivos en los que se confíe.

Lo más probable es que Microsoft publique el parche en cuanto esté disponible, independientemente de su ciclo de actualizaciones. Ahora que el problema es público y puede ser aprovechado por cualquiera, suponemos que muy posiblemente se adelante con respecto a la siguiente tanda de parches (programada para el 10 de agosto) o se retrase levemente con respecto a ésta. Esperamos en cualquier caso que no haya que esperar hasta septiembre para obtener una solución oficial.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4285/comentar

Más información:

CVE-2010-2568 Lnk shorcut
http://www.ivanlef0u.tuxfamily.org/?p=411



Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com


>

Alerta de Sophos a los usuarios de Windows.

Descubierta una vulnerabilidad "Día-Cero" que permite la ejecución automática de malware desde unidades USB.
Stuxnet Rootkit se propaga aunque la ejecución y reproducción automática estén deshabilitadas.

Sophos, compañía de seguridad TI y protección de datos, advierte de la existencia de un rootkit que puede instalarse automáticamente desde una memoria USB en un PC totalmente parcheado, incluso si el usuario ha desactivado la ejecución y reproducción automática de Windows.

El rootkit W32/Stuxnet-B (dispositivo de hardware o software que intenta conseguir permisos de administrador sin ser detectado) explota una vulnerabilidad en la forma en que Windows maneja los archivos con extensión .LNK (accesos directos), y le permite ejecutarse automáticamente si se accede al dispositivo USB desde el Explorador de Windows. Una vez que el rootkit está instalado se mantiene en "modo oculto" (stealth-mode), evitando ser detectado en el PC.

Curiosamente, los archivos sospechosos llevan la firma digital de Realtek Semiconductor Corp., el mayor proveedor de equipos informáticos. Por supuesto, Sophos es capaz de detectar los archivos maliciosos W32/Stuxnet-B que forman parte del ataque.

"Amenazas que ya se extendieron en el pasado a través de dispositivos USB, vieron reducido el riesgo por la desactivación de la reproducción automática. El peligro es que otros tipos de malware se aprovecharán de las vulnerabilidades de "Día-Cero" que deja al descubierto Stuxnet, llevando los ataques a un nuevo nivel", comenta Pablo Teijeira, Corporate Account Manager de Sophos Iberia. "La vulnerabilidad es todavía objeto de análisis por parte de la comunidad de seguridad, pero hay sospechas preocupantes de que el malware podría estar intentando tener acceso a datos de los sistemas SCADA Siemens, el software que controla las infraestructuras más críticas".

"Es importante no reaccionar de forma exagerada a esta amenaza, ya que la vulnerabilidad ha sido descubierta recientemente y la comunidad de seguridad no ha establecido todavía el alcance del riesgo que tienen los sistemas SCADA. Está claro que se vigilará a Microsoft para ver cómo responden a lo que parece ser otro agujero en su código", concluye Teijeira.

Para obtener más información sobre seguridad, visite el blog de Pablo Teijeira: http://pabloteijeira.wordpress.com


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Firefox y la (in)seguridad de sus extensiones y complementos.

Vuelve a ocurrir. Un plugin para el navegador Firefox, alojado en la página oficial de Mozilla, estaba siendo utilizado para robar las contraseñas de los usuarios que lo utilizaran.

También se ha hecho público que otro plugin contenía una grave vulnerabilidad que permitía la ejecución de código en el navegador. Es la cuarta vez que Mozilla sufre un incidente de seguridad relacionado con sus extensiones y complementos.

Uno de los mayores atractivos de Mozilla Firefox es la capacidad de extender su funcionalidad casi indefinidamente gracias a las extensiones. Existen miles, muy útiles, que han popularizado el navegador y lo han convertido además en una herramienta muy potente. Pero en esta ventaja radica también una de sus debilidades: la facilidad por parte de terceros para crear extensiones y alojarlas en la web oficial de Mozilla se está convirtiendo en un problema para los desarrolladores, que de nuevo han alojado una extensión peligrosa en addons.mozilla.org.

Mozilla Sniffer, una extensión disponible desde el 6 de junio en la página oficial, enviaba las contraseñas que el usuario introducía en los formularios a un sitio remoto, con el fin de robarlas. Era publicitada como una modificación del plugin TamperData. El problema ha sido descubierto el 12 de julio, y en ese espacio de tiempo ha sido descargado unas 1.800 veces. Mozilla alega que se encontraba en un estado "experimental", pero el problema va más allá.

En mayo de 2008 la Fundación Mozilla distribuyó por error el plugin del idioma vietnamita infectado con adware. Aunque prometió literalmente "analizar más a menudo sus archivos para evitar que esto vuelva a ocurrir", volvió a ocurrir en febrero de 2010. La fundación Mozilla informaba de que dos complementos "experimentales" para el navegador Firefox contenían troyanos para Windows. Entonces escribíamos en una-al-día: "hoy en día las firmas pueden tardar meses, como ha sido el caso, en ser añadidas y poder detectar (de forma estática) un archivo infectado. No sabemos qué métodos usa Mozilla para analizar sus archivos, pero el añadir nuevos métodos antivirus puede mitigar el problema aunque no tiene por qué solucionarlo."

Efectivamente, no lo ha solucionado. El problema con Mozilla Sniffer y por lo que ha pasado desapercibido para los antivirus, es que se trataba simplemente de una extensión programada específicamente para robar contraseñas silenciosamente. Solo una revisión pormenorizada del código, sin automatismos, hubiese revelado la funcionalidad oculta. Esto ataca directamente a la raíz del problema "de toda la vida" de la detección vírica: ¿qué es "malware"? Cualquier cosa programada con malas intenciones sin hacer partícipe al usuario. Desde luego, el malware no es exclusivamente "lo que detectan los antivirus", idea que un marketing agresivo y a veces irresponsable de las casas antivirus han incrustado en el usuario medio. Si Mozilla solo analiza sus complementos con antivirus asiduamente, estaba mitigando el problema, pero no lo solucionaba: detectará lo conocido y dejará pasar cualquier funcionalidad oculta específicamente diseñada, como ha ocurrido.

En defensa de Mozilla hay que decir que en su repositorio deja claro que ciertas extensiones no han sido verificadas, o que el autor es desconocido... en estos casos se delega en el usuario la responsabilidad de utilizar el código en entornos de producción. Pero todos sabemos que trasladar la responsabilidad al usuario no siempre acarrea buenos resultados.

Además, se ha detectado que el add-on CoolPreviews, contenía una vulnerabilidad que permitía la ejecución de código. La versión vulnerable ha sido descargada 177.000 veces.

Mozilla ha bloqueado estas extensiones, y anuncia que mejorará su proceso de validación y publicación, reconociendo implícitamente que se están cometiendo errores. A partir de ahora (de nuevo, a posteriori) dice que revisarán exhaustivamente el código antes de poner a disposición de todos una extensión en su web.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4284/comentar


Más información:

Add-on security vulnerability announcement
http://blog.mozilla.com/addons/2010/07/13/add-on-security-announcement/

07/02/2010 Mozilla distribuye (otra vez) plugins para Firefox infectados con malware desde el sitio oficial
http://www.hispasec.com/unaaldia/4124



Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Interesante (y peligroso) troyano que aprovecha un interesante (y peligroso) 0 day en Microsoft Windows.

Se ha descubierto un nuevo ataque contra Windows, que aprovecha una vulnerabilidad previamente desconocida. Lo interesante (y peligroso) en este caso, es que esta vulnerabilidad ha sido utilizada como nuevo método
"revolucionario" para eludir la desactivación de AutoRun y ejecutarse bajo cualquier circunstancia cuando se inserta en el sistema una memoria USB extraíble, por ejemplo. Además, el troyano ha sido firmado digitalmente por una compañía legítima.


Cómo ha sido descubierto

VirusBlokAda descubrió, ya el 17 de junio (lo que da una idea de la posible cantidad de tiempo que esta amenaza lleva atacando silenciosamente) módulos de un malware nuevo. Pasadas unas semanas, alertaron sobre algo realmente inusual en este troyano: su forma de propagarse a través de memorias USB prescindiendo del tradicional archivo autorun.inf, que permite la ejecución automática cuando se detecta un dispositivo extraíble y funcionalidad contra la que Microsoft lleva tiempo luchando.

El troyano usaba en cierta manera, una vulnerabilidad (para la que no existe parche) en archivos .LNK (accesos directos), que permite la ejecución de código aunque el AutoPlay y AutoRun se encuentren desactivados. A efectos prácticos, implica que se ha descubierto una nueva forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo.


Para qué estaba siendo usado

Independientemente de su método de propagación, el investigador Frank_Boldewin comenzó a analizar una de las muestras y descubrió que el objetivo del malware estaba dirigido específicamente contra sistemas SCADA WinCC de Siemens, que se ejecutan en Windows. Dentro de su código contenía la contraseña por defecto "2WSXcder" para la base de datos central del producto de Siemens, y al parecer el fabricante recomienda no modificarla. Por tanto el troyano conseguía acceso de administración de la base de datos. Los sistemas "Supervisory Control and Data Acquisition (SCADA)" son programas críticos de producción industrial:
toman datos muy sensibles de sensores de una fábrica, por ejemplo, y los envían a un sistema central para ser controlados.

Se usan en grandes plantas de tratamiento de aguas, control eléctrico, de tráfico... Por tanto, se trata de un malware destinado a un perfil muy diferente del usuario "medio". En otras palabras, malware para al espionaje industrial. Se está usando sobre todo en Indonesia, India e Irán.


Un malware muy profesional

El troyano se esconde con habilidades de rootkit para pasar desapercibido en los sistemas en los que consigue instalarse. Llama la atención, como se ha mencionado, el uso de una vulnerabilidad desconocida hasta ahora en los accesos directos, lo que da una nueva vuelta de tuerca a la pesadilla del AutoRun para Microsoft. Lejos de usar el tradicional autorun.inf (contra el que ya se puso remedio), se propaga en llaves USB en forma de archivos del tipo ~WTR4132.tmp, por ejemplo. Se parecen mucho a los ficheros temporales de Word que usa Office internamente cuando un fichero está en uso.

Para colmo, el troyano utiliza para su funcionalidad de rootkit unos drivers firmados digitalmente por la famosa empresa china Realtek. Esto significa que, en principio, solo Realtek puede ser responsable de ese código... excepto que su clave privada haya sido comprometida de alguna forma, cosa que no se ha confirmado todavía. En cualquier caso, Microsoft, muy acertadamente, ha trabajado con Verisign para revocar en sus sistemas los certificados (con el apoyo de Realtek también). Esto quiere decir que los sistemas bien configurados (que no puedan instalar drivers no firmados o firmados con certificados revocados) no sufrirán este problema... eso sí, tendrán que actualizar su lista de certificados a través de windowsupdate.com.

El uso de certificados legítimos es de lo más interesante para un malware, y lo hace una pieza casi única. Otros troyanos han sido firmados antes, pero no nos consta que se haya realizado la firma con un certificado válido de una empresa reconocida.


Y ahora qué

Pues este malware pone de nuevo sobre la mesa las posibilidades de la creación de troyanos específicos, de amenazas personalizadas y "trabajadas" convenientemente para pasar desapercibidas. O sea: usando vulnerabilidades no conocidas, criptografía, rootkits....

Tarde o temprano los detalles técnicos sobre la vulnerabilidad en accesos directos saldrán a la luz, y todo tipo de malware comenzará a usar este nuevo método para propagarse por llaves USB. Recordemos el éxito de Conficker en octubre de 2009, que también encontró una forma de eludir la desactivación de AutoRun en Windows (gracias a una modificación en autorun.inf que no se tuvo en cuenta) y que obligó a Microsoft ha modificar toda su filosofía en este sentido y desactivar (se creía que de forma eficaz hasta ahora) por completo el dichoso AutoRun.

Microsoft ha publicado un alerta reconociendo la vulnerabilidad y recomendando estas contramedidas:

* Poner en blanco el valor predeterminado (default) de la rama del registro:
HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

* Detener y deshabilitar el servicio "cliente web" (WebClient).

Además, lo de siempre: no usar la cuenta de administrador, mantenerse informado, no usar memorias USB no confiables y mantener actualizado el sistema y el antivirus.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4283/comentar


Más información:

The Stuxnet Sting
http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx

Rootkit.TmpHider
http://www.wilderssecurity.com/showpost.php?p=1712134&postcount=22



Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Múltiples vulnerabilidades en Novell GroupWise.

Se han anunciado múltiples vulnerabilidades en Novell GroupWise, que podrían permitir a un atacante realizar ataques de denegación de servicio, robar información sensible y comprometer los sistemas afectados.

Se ven afectadas las versiones Novell GroupWise version 7.0, 7.01, 7.02, 7.03x, 8.0 y 8.01x.

Novell GroupWise es un software de colaboración con funcionalidades para uso de correo electrónico, calendarios, mensajería instantánea, coordinación de tareas, control de documentación, etc.

Dos de los problemas se deben a errores de validación de entradas en la interfaz http de los agentes GroupWise (Message Transfer Agent, Post Office Agent, Internet Agent, WebAccess Agent, Monitor Agent), que podría permitir la realización de ataques de cross site scripting o inyectar cabeceras arbitrarias. Otras vulnerabilidades residen en errores de validación de entradas en el componente WebAccess, que podría permitir la realización de ataques de cross site scripting.

También se ha detectado un problema debido a que determinados parámetros que se pasan a GroupWise WebAccess exponen información de autenticación en el navegador del usuario.

Un último problema reside en un desbordamiento de búfer en el agente Internet cuando procesa peticiones específicamente construidas, que podría permitir a atacantes autenticados ejecutar código arbitrario.

Para Novell GroupWise versión 8.0 se recomienda instalar GroupWise 8.0 Support Pack 2 (SP2) o posterior.

Para Novell GroupWise versiones 7.x se recomienda instalar GroupWise 7.0 Support Pack 4 (SP4) o posterior.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4282/comentar

Más información:

Cross-Site Scripting (XSS) Security Vulnerability in GroupWise Agent HTTP interfaces
http://www.novell.com/support/viewContent.do?externalId=7006371

Security Vulnerability (HTTP Header Injection) in GroupWise Agent HTTP Interfaces
http://www.novell.com/support/viewContent.do?externalId=7006372

Security Vulnerability - GroupWise WebAccess Potentially Exposes Authentication Information
http://www.novell.com/support/viewContent.do?externalId=7006373

GroupWise Internet Agent Stack Overflow Security Vulnerability
http://www.novell.com/support/viewContent.do?externalId=7006374

GroupWise WebAccess Javascript Cross-Site Scripting (XSS) Security Vulnerability
http://www.novell.com/support/viewContent.do?externalId=7006375

GroupWise WebAccess Cross-Site Scripting (XSS) Security Vulnerability on Replies
http://www.novell.com/support/viewContent.do?externalId=7006376

Security Vulnerability (XSS via Header Injection) in GroupWise WebAccess
http://www.novell.com/support/viewContent.do?externalId=7006377

GroupWise 8 WebAccess Javascript/HTML injection XSS Security Vulnerability
http://www.novell.com/support/viewContent.do?externalId=7006379



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Boletines de seguridad de Microsoft en junio 2010.

Este martes Microsoft ha publicado cuatro boletines de seguridad (del MS10-042 al MS10-045) correspondientes a su ciclo habitual de actualizaciones.

Según la propia clasificación de Microsoft tres de los boletines presentan un nivel de gravedad "crítico", mientras que el restante es clasificado como "importantes".


Los boletines "críticos" son:

* MS10-042: Actualización para corregir una vulnerabilidad en Windows Help y Centro de Soporte de Windows XP y Windows Server 2003, que podría permitir la ejecución remota de código si un usuario visitaba una página web específicamente creada.

* MS10-043: Se trata de una actualización de seguridad para evitar una vulnerabilidad en Canonical Display Driver (cdd.dll) que podrían permitir la ejecución remota de código. Afecta a Microsoft Windows Server 2008 y Windows 7.

* MS10-044: Actualización para solucionar dos vulnerabilidades en Controles ActiveX de Microsoft Office Access, que podrían permitir la ejecución remota de código si un usuario abre un documento Office específicamente creado o visualiza una página web que tenga instancias a controles ActiveX Access.


El boletín clasificado como "importante" es:

* MS10-032: Actualización para corregir dos vulnerabilidades de elevación de privilegios a través de los controladores en modo kernel de Windows. Afecta a Microsoft Windows 2000, Windows XP, Windows Server 2003, Windows Vista y Windows Server 2008.

* MS10-036: Actualización para corregir una vulnerabilidad en Microsoft Office Outlook que podría permitir la ejecución remota de código si un usuario abre con una versión de Outlook afectada un adjunto de un e-mail específicamente creado.


Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Dada la gravedad de las vulnerabilidades se recomienda la actualización de los sistemas con la mayor brevedad posible.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4280/comentar

Más información:

Resumen del boletín de seguridad de Microsoft de junio de 2010
http://www.microsoft.com/spain/technet/security/bulletin/ms10-jun.mspx

Microsoft Security Bulletin MS10-042 - Critical Vulnerability in Help and Support Center Could Allow Remote Code Execution (2229593) http://www.microsoft.com/technet/security/Bulletin/MS10-042.mspx

Microsoft Security Bulletin MS10-043 - Critical Vulnerability in Canonical Display Driver Could Allow Remote Code Execution (2032276) http://www.microsoft.com/technet/security/Bulletin/MS10-043.mspx

Microsoft Security Bulletin MS10-044 - Critical Vulnerabilities in Microsoft Office Access ActiveX Controls Could Allow Remote Code Execution (982335) http://www.microsoft.com/technet/security/bulletin/MS10-044.mspx

Microsoft Security Bulletin MS10-045 - Important Vulnerability in Microsoft Office Outlook Could Allow Remote Code Execution (978212) http://www.microsoft.com/technet/security/bulletin/ms10-045.mspx



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar