jueves, 12 de agosto de 2010

Informan del primer troyano Android que envia SMS

Expertos de seguridad advirtieron el martes sobre lo que se cree sería el primer troyano para dispositivos móviles basados en Android que generan cargos al enviar mensajes de texto a número de tarifas altas.

El malware troyano-SMS, denominado "Trojan-SMS.AndroidOS.FakePlayer.a" está siendo distribuido mediante un sitio Web malicioso desconocido, dijo Denis Maslennikov, investigador superior de Kaspersky Lab.

Se le insta a los usuarios instalar una "aplicación media player" que es tienen apenas poco mas de 13 kilobytes, pero que oculta dentro el troyano, según Kaspersky y la compañía de seguridad de teléfonos móviles Lookout, quienes analizaron la amenaza.

Como todas las aplicaciones Android, el programa pide permiso para realizar ciertas cosas en la instalación. En este caso pide permiso para enviar mensajes SMS, con un mensaje que lo identifica como un "servicio que le cuesta dinero", así como también leer o borrar información y recolectar datos sobre el teléfono y el ID del teléfono, dijeron Kaspersky y Lookout.

Una vez instalado, el troyano comienza a enviar mensajes SMS por detrás, que cuestan varios dólares cada mensaje, sin que lo note el dueño del dispositivo.

Parece estar afectando a usuarios de smartphones en Russia y sólo funciona en redes rusas, dijeron en Lookout. "Hasta donde sabemos, no hay indicación que esta app esté en el Android Market," dice Lookout en una nota en su blog. También se reportó en un sitio de noticias ruso de smartphones.

Un portavoz de Google declaró los siguiente cuando se le pidieron comentarios: "Nuestro modelo de permisos de aplicaciones protege de este tipo de amenazas. Cuando se instala una aplicación, los usuarios ven una pantalla que explica claramente a que información y recursos del sistema se les da acceso a la aplicacion, tales como el número de teléfono del usuario o a enviar un SMS. Los usuarios deben aprobar explícitamente este acceso para poder continuar con la instalación, y pueden des-instalar aplicaciones en cualquier momento. Consistemente aconsejamos a los usuarios de instalar sólo aplicaciones que sean confiables. En particular, los usuarios deben tomar precauciones cuando instalan aplicaciones que no son del Android Market."

Los usuarios de Android deben cambiar los valores por defecto para aceptar aplicaciones fuera del sitio de aplicaciones Android. Para saber si uno fue afectado, revise sus facturas y busque cargos por mensajes SMS a sitios premium para asegurarse que la aplicación no esté enviando mensajes SMS.

La compañía recomienda que los usuarios de smartphones descarguen aplicaciones solo de fuentes de confianza, y eviten descargar archivos de media players que pidan permiso para acceder a sus mensajes de texto, particularmente si quieren enviar mensaje desde su celular.
--
segu inf

Error en Facebook permite extraer nombre y apellido de los usuarios

Hoy en día la privacidad se ha vuelto un tema de moda, ¿lo hizo realmente?, yo creo que no, simplemente es que directa (nosotros) o indirectamente (nuestros amigos) estamos generando y compartiendo muchas más información que años atrás, por lo que cualquier cosa fuera de lugar ya causa un poco de revuelo. Como ha venido sucediendo últimamente con los cambios en los términos y condiciones de las redes sociales más populares. Por lo que la privacidad hoy en día no es un tema de moda, sino que hay mayor cantidad de contenidos por los que preocuparse, y de ahí que se haya convertido en un tema recurrente.

En el día de hoy, Atul Agarwal de Secfence Technologies, hacía público un error en Facebook que nos permite saber el nombre y apellido de una persona con solo conocer tu dirección de correo y sin necesidad de poseer una cuenta en dicha red social.

El truco es simple, solo hay que intentar conectarse a Facebook colocando como datos de acceso el email de la persona que queremos saber sus datos y como clave lo que se nos ocurra ya que no nos interesa ingresar, sino obtener su nombre y apellido.

Al intentar conectarnos con datos incorrectos, Facebook nos muestra un mensaje de error y si el email pertenece a uno de sus usuarios, solo nos informa y vuelve a solicitar la clave ya que asume que la dirección de correo era la correcta; el detalle aquí es que también nos mostrara el nombre, apellido e imagen/avatar del usuario al cual pertenece ese email.

¿De qué me sirve esto?

Uno de los posibles usos que podría darle un usuario malicioso es el de obtener el nombre y apellido (y foto en algunos casos) a partir de una base de datos de emails, y siendo que la gran mayoría de los usuarios de esta red social coloca sus datos reales, también podría usarse para validar/comprobar este tipo de información.

También podría utilizarse para comprobar la existencia de esos correos, uno podría generar emails del estilo nombre@empresa.com y verificar la existencia en Facebook.
--
seguinfcol

Botnets ¿Qué es una red de ordenadores zombis?

Conoce cómo actúa una red de ordenadores zombis.

Básicamente es el conjunto formado por ordenadores infectados por un tipo de software malicioso, que permite al atacante controlar dicha red de forma remota. Los equipos que integran la red se denominan zombis, o también drones.

La ciberdelincuencia suele estar detrás de estas botnets, con manifestaciones tan comunes como el spam o el ataque combinado a sitios web (Ataque de Denegación de Servicio Distribuido, DDoS).

Las recomendaciones para evitar la inclusión del equipo en una red de equipos zombis son las mismas que las aconsejadas para mantener al equipo libre de malware: habituarse a realizar un comportamiento seguro en la Red y adoptar medidas técnicas de protección.

Este artículo se enmarca dentro de la serie "Cuaderno de notas del Observatorio".

»Descarga el contenido completo

Un poco ausente, pero aquí estoy.

Salu2

domingo, 8 de agosto de 2010

Phishing al Banco Frances (Argentina)

En el día de hoy me han reportado un caso de correo falso que apunta a realizar un ataque de phishing a usuarios del Banco Francés de Argentina.
El enlace lleva al usuario a un sitio vulnerado http://www.elma[ELIMINADO].com/tlal/jsp/ar/esp/home/ en donde se muestra el sitio falso:
En todo lo demás el caso es exactamente igual al ya descripto hace un par de semanas y el sitio ya ha sido denunciado para que se proceda a su baja.
--
segu.inf

Investigador de seguridad descubre nueva vulnerabilidad en Adobe Reader

Charlie Miller, analista principal de seguridad de Independent Security Evaluators, presentó en la conferencia de seguridad Black Hat de Las Vegas, el descubrimiento de una nueva vulnerabilidad del lector de archivos PDF, Adobe Reader. Esta vulnerabilidad puede permitir a ciberdelincuentes ejecutar código arbitrario en un equipo que esté utilizando Reader, si logra que el usuario abra un archivo PDF especialmente modificado para dicha función.

La vulnerabilidad viene dada por una especie de desbordamiento de enteros, que es creada cuando la aplicación se encuentra analizando fuentes del texto. El efecto del fallo se aprecia en la cantidad de memoria asignada para esta tarea, la cual se queda corta mientras se realiza el análisis y es en ese momento, que los piratas informáticos pueden aprovechar para ejecutar código arbitrario en el ordenador afectado.

La compañía Adobe ha confirmado este falo y su equipo de seguridad ya se encuentra trabajando en un nuevo parche, que podría salir en la próxima actualización de Reader o en una próxima revisión que pudiese ver la luz en las próximas semanas.
-
segu.inf


Vulnerabilidad en el autocompletar en los navegadores

En la última Black Hat conference, evento donde se presentan debates de seguridad Jeremiah Grossman de White Hat Security comentó que el registro que los usuarios realizan en internet a través de sus navegadores mediante la opción de autocompletar formularios presenta vulnerabilidades por las que delincuentes informáticos pueden conseguir sus datos, como cuentas, email y otros datos de mayor relevancia.

El exploit con el que actúan estos ciberdelincuentes se presenta a modo de formulario normal, con etiquetas para nombre, dirección, apellidos, email. Un Script es creado con las primeras coincidencias para cada letra con la posibilidad de autocompletar dichos formularios.

Si el navegador identifica estas coincidencias puede llegar a autocompletar por sí mismo estos campos. Grossman informó a Apple sobre estos sucesos pero que todavía no ha recibido respuesta alguna. Además este tipo de vulnerabilidad se ha detectado en las versiones 6 y 7 de Internet Explorer.

Además Chrome y Firefox pueden presentar también esta vulnerabilidad. Los atacantes puedes conseguir datos relevantes de los usuarios mediante la función de autocomplementar en cualquier navegador puediendo llegar a obtener incluso contraseñas de cuentas relevantes.

Grossman ha publicado una PoC para Safari y un vídeo de demostración y en su blog e informa que Safari ya ha solucionado la vulnerabilidad.

Fuente: OpenSecurity y H-Online
--
segu.inf

Reglas de oro para mantener la seguridad de los datos en las redes sociales

Ajusta las opciones de privacidad de Facebook: Permite sólo a tus amigos más cercanos ver tu perfil completo, y utiliza un perfil acortado para los demás. En las opciones de Facebook, puedes elegir lo que quieres limitar: tus actualizaciones de estado, las anotaciones en el muro, la información personal o las fotografías. Ocasionalmente, Facebook cambia los ajustes de privacidad: comprueba siempre si los has aprobado. Si te enteras de que una persona de entre tus amigos no es de fiar, elimínala de tu lista.

Evita utilizar los enlaces que te reenvían: No deberías abrir nunca un adjunto de correo que pueda resultar sospechoso, ni aunque te lo envíe un amigo. Y debes hacer lo mismo en Facebook. El mensaje puede venir de un hacker o de un cibercriminal que suplanta la identidad de tu amigo.

Acepta como amigos sólo a personas que conoces: Evita aceptar como amigos a personas que no conoces y, si lo haces, en ningún caso deberías permitirles ver tu perfil completo. Siempre tienes que tener en mente qué compartes y con quién lo compartes.

Los datos se mantienen en circulación para siempre: No asumas que cuando eliminas una foto o la totalidad de la cuenta en la red social estás eliminando también todos los datos para siempre. Tus imágenes e información pueden haber sido guardadas en cualquier ordenador. Piensa siempre dos veces qué fotografías y qué información pones en Internet.

Sé precavido cuando instalas aplicaciones: Muchas aplicaciones pueden haber sido creadas por cibercriminales y, por tanto, pertenecer a la categoría de no deseadas. Seguro que no quieres compartir tus datos privados con ellos.

Piensa antes de hacer clic: Antes de pulsar el botón “Me gusta”, piensa. Tus amigos pueden estar infectados por un gusano secuestrador de clics. Comienza a actuar cuando tú pulsas el botón “Me gusta” y luego se dedica a enviar SPAM a otros. Si quieres eliminar este gusano, necesitas eliminar el mensaje infectado de tu status y de tu muro, y comprobar la configuración de aplicaciones en busca de las que puedan ser sospechosas
--
rompecabeza