
LA AMENAZA MÁS RECIENTE: NUEVO GUSANO UTILIZA VIEJAS FORMAS DE AUTOMATIZAR EL ROBO DE INFORMACIÓN
Definición de la Amenaza
Microsoft libera actualizaciones de software el segundo martes de cada mes para solucionar vulnerabilidades descubiertas por sus investigadores o que son reportadas por fuentes externas. El 23 de octubre de 2008, sólo nueve días después del “Patch Tuesday” más reciente, Microsoft liberó el Security Bulletin MS08-067 para resolver una vulnerabilidad de la función Server Service de varios sistemas operativos de Microsoft.
MS08-067 resuelve una vulnerabilidad crítica de Server Service que podría permitir que un usuario malicioso realice la ejecución de código remoto al enviar una solicitud de RPC especialmente creada a una computadora. Microsoft Server Service permite compartir recursos locales, como discos e impresoras, y, cuando son vulnerables, puede utilizarse para permitir que explotaciones de gusanos paralicen las redes corporativas. Estas explotaciones pueden instalar programas, ver, cambiar o eliminar datos, y crear nuevas cuentas con todos los derechos del usuario.
Poco después de liberar el parche, los investigadores de Trend Micro identificaron una explotación activa para esta vulnerabilidad detectada como WORM_GIMMIV.A, que cuando tiene éxito, descarga un spyware de una dirección IP específica. WORM_GIMMIV.A infecta automáticamente sistemas vulnerables al escanear la red desde un servidor ya infectado. Se registra como un servicio del sistema y se conecta a un sitio web para descargar los archivos componentes. Uno de estos archivos .dll, un spyware (TSPY_GIMMIV.A), es responsable de realizar el ataque. El gusano inicial se propaga al enviar solicitudes RPC erróneas a otras computadoras dentro de la red. Si la explotación de la vulnerabilidad falla, puede generar un error que eventualmente provoca que el sistema se reinicie. TSPY_GIMMIV.A modifica los registros de modo que pueda ejecutarse automáticamente cada vez que una computadora se reinicia. Comprueba las claves de registro relacionadas con el software de seguridad de contenido y las elimina para evitar la detección y la subsiguiente eliminación. Asimismo, reúne credenciales de Outlook Express, información protegida de almacenamiento y el sistema, y los nombres de usuario y contraseñas. Entonces encripta la información reunida y la envía a un tercero. La amenaza incluye rutinas de actualización de modo que código malicioso adicional o las actualizaciones puedan descargarse a la máquina víctima.
Riesgos y Exposición para los Usuarios
WORM_GIMMIV.A tiene el potencial de provocar mucho daño a las víctimas (si su información personal es robada y abusada) y de propagarse a otras PCs. Las PCs infectadas ponen en riesgo al resto de las PCs en la misma red ya que WORM_GIMMIV.A analiza instantáneamente la red para detectar otros hosts vulnerables y explota silenciosamente la vulnerabilidad cuando la encuentra. Note que NO SE REQUIERE LA INTERACCIÓN DEL USUARIO. Los usuarios tal vez nunca se den cuenta de que ha ocurrido una infección o que sus credenciales de usuario hayan sido robadas.
¹ Cuando convierte el segundo argumento wstring de la función NetpwPathCanonicalize() RPC, trata de fijar una ruta con especificadores trasversales del directorio. Si el especificador es más que la ruta raíz, una dirección está erróneamente calculada.
TSPY_GIMMIV.A roba los nombres de usuario y las contraseñas, la información del sistema, las credenciales de Outlook Express, y la Información de Almacenamiento Protegida. Además, TSPY_GIMMIV.A elimina las entradas del registro relacionadas con las aplicaciones antivirus, dejando así a la PC infectada vulnerable a más ataques de código malicioso, y los gusanos de la red pueden saturar las redes corporativas al consumir ancho de banda, lo que se deriva en un posible problema de negación de servicio o caída del sistema.
Soluciones y Recomendaciones de Trend Micro
Trend Micro Smart Protection Network brinda seguridad que es más inteligente que los métodos convencionales. Bloquea las amenazas más recientes antes de que lleguen a usted. Fortalecida con las soluciones y servicios de Trend Micro, Smart Protection Network combina tecnologías en la nube únicas y una arquitectura de clientes ligeros para proteger de forma inmediata y automática su información dondequiera que se conecte.
Smart Protection Network brinda una capa de defensa a través de la tecnología Web Reputation, que identifica sitios web maliciosos o peligrosos y bloquea el acceso de los usuarios de acuerdo con las clasificaciones de reputación de los dominios. En este caso, se previene que las PCs de los usuarios tengan acceso al dominio malicioso desde el cual se descargan los componentes GIMMIV, junto con el URL en el cual se publica la información robada. Además, Trend Micro reportó el dominio malicioso al ISP y desde entonces el dominio se ha suspendido.
SE RECOMIENDA A TODOS LOS USUARIOS DESCARGAR LOS PARCHES PROPORCIONADOS POR MICROSOFT
Para consultar más información sobre MSBLAST, ver Trend Micro’s Virus Encyclopedia.
Para consultar más información sobre WORM_GIMMIV.A, visite el Trend Micro Malware Blog.
Las descripciones técnicas del código malicioso relacionado con este ataque pueden consultarse aquí:
• http://www.trendmicro.com/vinfo/grayware/ve_graywareDetails.asp?GNAME=TSPY%5FGIMMIV%2EA&VSect=Td
• http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM%5FGIMMIV%2EA&VSect=T
Otra vulnerabilidad explotada por un parche fuera de ciclo es el problema del cursor animado:
• http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=EXPL_ANICMOO.GEN
• http://www.microsoft.com/technet/security/bulletin/MS07-017.mspx
Tendencias de Amenazas y Crímenes Electrónicos: Clickjacking
Tal vez Halloween ya haya terminado, pero por desgracia, cada clic incluye una travesura cuando es víctima del clickjack. El clickjack es una nueva amenaza a la seguridad similar al cross-site scripting – un ataque que se remonta a la década de los noventas¹. La amenaza ocurre cuando los hackers y scammers ocultan contenido malicioso bajo el disfraz de páginas Web legítimas – en esencia roban los clics del ratón. Los hackers pueden usar iFRAMES o JavaScript malicioso para cargar este contenido desde un sitio usando cualquier navegador. Y el clickjacking utiliza cualquier tipo de enlace – desde vínculos en imágenes en la forma de botones hasta vínculos de texto. Desafortunadamente, usted ni siquiera sabe cuándo llega a una página secuestrada.
El clickjacking emplea muchas formas. Los hackers pueden usar la técnica para presentar un cuadro de diálogo emergente que solicita información personal de un usuario desconocido, por ejemplo, o pueden colocar sobre un botón existente un “botón falso” para que cuando se dé clic sobre él, lo lleva a un sitio malicioso o de phishing. Debido a que usted cree que está en un sitio legítimo, usted proporciona libremente información sobre transacciones. O el clickjacking lo convence de desactivar los ajustes de seguridad de Flash. Hay más docenas de ejemplos.
La Buena Noticia
La buena noticia sobre el clickjacking es que es más teórico, pues no hay reportes de un abuso generalizado – todavía. De acuerdo con Paul Ferguson, Investigador de Amenazas Avanzadas de Trend Micro, “el clickjacking no se ha propagado debido a que el código es difícil de escribir y aún hay una gran cantidad de recursos al alcance en la forma de explotaciones al que tienen acceso los ciber criminales”. Cuando otros métodos pasen de moda, sin embargo, los hackers sin duda dedicarán más tiempo y energía al clickjacking. Si bien es relativamente fácil escribir código SQL que inserte un IFRAME o JavaScript malicioso para que ayude en el clickjacking, el código debe colocarse con precisión en la página para que parezca legítima y esto no es fácil de hacer.
“Como un pragmático de la seguridad, recuerdo maravillarme con el poder de JavaScript hace diez años de llevar contenido funcional a los escritorios de los usuarios. Todos sabíamos que esta funcionalidad sería manipulada algún día con propósitos criminales. Esto es exactamente lo que está ocurriendo ahora con la Web 2.0, y sus peligros relacionados. No tengo duda de que el clickjacking presentará un escenario similar y nuestros peores miedos eventualmente se harán realidad”.
La Mala Noticia
La mala noticia sobre el clickjacking es que afecta virtualmente a todos los sistemas operatives y navegadores—Microsoft Internet Explorer, Mozilla Firefox, Apple Safari, Google Chrome, y Opera. También puede afectar al software Adobe Flash, que se instala en la mayoría de los navegadores.
Una noticia igual de mala – no hay realmente una solución para el clickjacking ya que explota estándares HTML legítimos para entregar contenido malicioso. Ferguson dice, “No hay salida. No puede arreglar lo que no está roto”. Para estar realmente seguros contra un ataque de clickjacking, puede evitar totalmente Internet (lo que no se posible) o usar un navegador de sólo texto, lo que altera negativamente la experiencia del usuario. Sin embargo, inhabilitar el scripting y los plug-ins del navegador puede reducir los riesgos. Para los usuarios de Firefox, la extensión NoScript Firefox es una sana defensa contra el clickjacking. Sin embargo, debe habilitar manualmente el “Desconectar por contenido predeterminado”, que deja inservibles algunos sitios”.
Soluciones Reales
La mejor solución para Microsoft, Mozilla, Apple, y Google es crear mejores protecciones en futuras versiones de sus aplicaciones. Estas compañías entienden los peligros del clickjacking, sin embargo, ninguna ha declarado públicamente que esté preparando una solución, probablemente porque la amenaza sigue aún en la etapa de prueba de concepto.
Mientras tanto, los métodos de protección probados y reales siguen siendo los mejores. Actualizar todos los sistemas operativos y las aplicaciones instaladas con los parches de seguridad recientes es crucial. Si bien muchos programas tienen una función de actualización automática, revise qué tan a menudo se instalan las actualizaciones y seleccione la configuración diaria cuando sea posible. Si el software carece de una función de actualización automática, los usuarios pueden visitar el sitio Web del proveedor de software para actualizar manualmente descargando el parche adecuado.
Ferguson recomienda, “No se olvide de actualizar el software adicional que pueda tener en su escritorio, como Adobe Shockwave, RealPlayer, y QuickTime. Y en un ambiente empresarial, los administradores IT pueden usar la administración de groupware para desplegar actualizaciones a todos los usuarios”.
Para los usuarios de Microsoft, Microsoft Update ofrece una cobertura más completa que el servicio Windows Update (que sólo actualiza el sistema operativo) y asegura que todos los programas de escritorio Windows registrados estén actualizados. Microsoft Update consulta la base de datos de software registrado de Windows para encontrar e instalar automáticamente las actualizaciones de alta prioridad para cualquier producto de Windows existente que sea soportado.
Firewalls
Para el uso en el hogar, ejecute un programa de firewall local, como el que se incluye con Windows. También puede descargar un firewall gratuito de ZoneAlarm (www.zonealarm.com) o activar el firewall incluido en todos los productos de Trend Micro.
Instale Software Antivirus
Instalar regularmente software antivirus actualizado puede detectar el comportamiento malicioso que ocurre como un segundo paso en el proceso de clickjacking. Por ejemplo, productos como Trend Micro Internet Security Pro o Internet Security 2008 incluyen la prevención integrada de vulnerabilidades y explotaciones, firewalls, y filtrado de contenido.
Asimismo, la seguridad Web y la comprobación de reputación que son parte de Smart Protection Network de Trend Micro bloquearán las páginas secuestradas. La tecnología de reputación Web protege contra amenazas Web antes de que pongan en peligro a una red o a la PC de un usuario.
Referencia
¹ Gregg Keizer, ComputerWorld, "Preguntas Frecuentes: Clickjacking—¿Debo Preocuparme?" Septiembre 29, 2008.
² Ibid.








