Amenaza Web más reciente: La Victoria de Obama desata ataque de robo de datos


Amenaza Web más reciente: La Victoria de Obama desata ataque de robo de datos

El 5 de noviembre de 2008, poco después de que Barack Obama ganara la elección presidencia, los spammers enviaron mensajes de correo electrónico que supuestamente contenían videos y noticias sobre los resultados de la elección. El enlace del spam lleva a lo que parece ser una página de America.gov donde una noticia presenta un video del discurso de aceptación de Obama. Pocos momentos después cuando los usuarios esperan que el video se cargue, aparece un texto en la parte inferior del video, invitando al usuario a instalar “el más reciente Reproductor Adobe Flash dando clic en un enlace”. Lo que viene después es una serie de Troyanos (un descargador, un rootit y el spyware Troyano, TSPY_PAPRAS.AM), diseñado para recuperar contraseñas de paquetes de red mediante el uso de una herramienta de administración llamada Carnivore, una herramienta usada comúnmente por los administradores de redes para monitorear el tráfico.  

Cuando los usuarios inician sesión en dominios restringidos para realizar transacciones, como la banca en línea, se transmite información confidencial. Si bien algunas aplicaciones brindan opciones para asegurar transmisiones de datos, muchas aplicaciones transmiten datos como líneas del flujo de paquetes. En este caso, los programas maliciosos pueden capturar fácilmente contraseñas al buscar marcadores específicos. En este ataque, TSPY_PAPRAS.AM busca las líneas ftp, icq, imap y pop3, que pertenecen a los protocolos usados normalmente para transferir archivos a través de la red, incluyendo mensajes, acceso remoto a correo electrónico y recuperación de correos. Una vez que son capturadas, las contraseñas son enviadas a un servidor en Ucrania.  

La capa sigilosa de esta amenaza —TROJ_ROOTKIT.FX— oculta las evidencias de las rutinas maliciosas del spyware. Este rootkit fue visto por última vez en la cadena de ataques que afectaron al banco Wachovia, Bank of America, Merrill Lynch y otros bancos al pretender instalar certificados de seguridad. Los investigadores de Trend Micro descubrieron que el spam bancario y este spam de Obama fueron lanzados bajo la misma infraestructura de botnets de flujo veloz.  

En noviembre de 2007, los investigadores de Trend Micro fueron testigos de la primera amenaza relacionada con las elecciones de Estados Unidos. El ataque se dio en la forma de una racha de spam que supuestamente hacía campaña para Ron Paul. Aunque dicho ataque no involucraba ninguna actividad maliciosa, este incidente se considera el primero de una serie de ataques más peligrosos.  

Durante 2008, Trend Micro detectó spam que aprovechaba la visita de Hillary Clinton a Virginia para hacer que los receptores descargaran código malicioso (BKDR_AGENT.ABTQ). Se descubrió que el sitio de Obama estaba redireccionando a los usuarios a un sitio Web de Clinton, y después de que Obama ganara la nominación presidencial demócrata, se descubrió que el sitio de campaña de Clinton estaba direccionando a los visitantes al sitio de McCain. En agosto de 2008, los investigadores de Trend Micro descubrieron spam que afirmaba que John McCain había elegido a la heredera Paris Milton para ser su compañera de campaña. El spam llevaba a programas antivirus falsos (TROJ_FAKEAV.FP y TROJ_FAKEAV.FW).
 

Riesgos y Exposición para los Usuarios

Aprovechar la elección es una técnica de ingeniería social efectiva para los ciber criminales ya que el interés en la elección de Estados Unidos abarca una amplia demografía, incluyendo a personas que no votan y gente que no es de ese país, así como a quienes apoyan o están en contra de Obama. Esto asegura una amplia base objetivo para los ataques de código malicioso. Se espera que los usuarios sigan recibiendo correo electrónico con temas políticos hasta el 20 de enero de 2009, cuando Obama asuma la presidencia. En el ataque referido, los usuarios corren el riesgo de perder información confidencial relacionada con cuentas que pueden usar los ciber criminales para realizar transacciones en línea no autorizadas. En el momento de redactar este documento, la mayoría de las infecciones ocurrían en Norteamérica.  

Soluciones y Recomendaciones de Trend Micro

La tecnología de correlación en la nube comprueba la reputación del emisor del correo electrónico. Tan pronto como la capa Email Reputation identifica el IP emisor como malo, el correo enviado a través de él se bloquea. En caso que la reputación Web sea problemática o desconocida, el URL del cuerpo del correo electrónico se envía a la siguiente capa, la infraestructura Web Reputation. En este nivel, el URL es bloqueado si es conocido como malo o es analizado para analizar el sitio para obtener más evidencias y conocimiento de la naturaleza y reputación del contenido. Los archivos descargados del URL son entonces analizados por la tecnología File Reputation. Se crean firmas de detección para los archivos confirmados como maliciosos y se agregan al archivo de patrones tradicional.  

A través de Smart Protection Network, el intento final de robo de datos es bloqueado por Email Reputation debido al IP emisor, por Web Reputation debido al URL del cuerpo del correo, o por File Reputation a través de la firma de patrones tradicional al nivel del escritorio.

Puede leer aquí un resumen de los ataques anteriores a las elecciones de Estados Unidos.

Las descripciones técnicas del código malicioso relacionado con el spam de los resultados de las elecciones pueden leerse aquí:

•http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ%5FDLOADER%2EISZ

•http://www.trendmicro.com/vinfo/grayware/ve_graywareDetails.asp?GNAME=TSPY%5FPAPRAS%2EAM&VSect=Td

•http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ_ROOTKIT.FX

Regresar al principio

CAMBIOS EN EL PANORAMA DE AMENAZAS

Tendencias de amenazas y el ciber crimen: vida (y muerte) de un archivo de patrones

En los últimos años, el volumen de amenazas en línea se ha elevado considerablemente. Los reportes recientes consideran a 2007 como el año con el mayor número de amenazas web registradas y los proveedores de antivirus reportan hasta 5,000 nuevas muestras de código malicioso al día.  

La protección convencional contra el código malicioso involucra reunir muestras de este código malicioso, desarrollando “patrones”, y después distribuir rápidamente estos “archivos de patrones” a los usuarios para ayudar a los esfuerzos de protección. Debido a que el número y tipo de nuevos agentes de código malicioso se han expandido más allá de la imaginación, mucho del código de auto replicación se ha convertido en auto modificable al punto que una simple línea no puede definirse más. La mayoría del código malicioso que no se replica es sacado de la circulación en minutos (pronto será en segundos). De acuerdo con David Perry, Director de Educación de Trend Micro, “Estos factores muestran una clara evidencia de que se toman contramedidas contra la industria de antivirus (AV) – lo que nos confirma la creencia de que ahora los ciber criminales operan dentro de su propia industria próspera”.  

Ya que la mayoría de las amenazas Web son ataques combinados, las muestras individuales de componentes de código malicioso pueden recolectarse, pero es más difícil identificar una amenaza Web completa. Además, el enorme y creciente número de variantes utiliza múltiples vehículos de entrega (por ejemplo, spam, mensajería instantánea y sitios Web), haciendo insuficiente la recolección de muestras, la creación de patrones y la implementación.  

Problemas de Despliegue

La industria de la seguridad reaccionaba originalmente al creciente número de código malicioso mediante la emisión de actualizaciones frecuentes. Algunos proveedores cambiaron de actualizaciones semanales a diarias o incluso cada media hora. El volumen de actualizaciones ha impactado considerablemente los recursos de los sistemas y redes necesarios para manejar las descargas de patrones, a menudo originando problemas críticos de desempeño y costos.  

Por ejemplo, imagine el ancho de banda necesario para enviar actualizaciones frecuentes a las máquinas de los usuarios en una compañía con 250,000 empleados globales. Una sola actualización de los archivos de patrones requiere por lo menos cinco horas para desplegarse en toda la compañía, y algunas compañías reciben actualizaciones hasta ocho veces al día para asegurar que tengan la protección contra amenazas más reciente.  

Además, muchas organizaciones grandes prueban primero los archivos de patrones en un laboratorio o ambiente controlado antes de desplegarlas en una red completa. Ya que las actualizaciones son más numerosas, los administradores de redes invierten mayor cantidad de tiempo administrando las actualizaciones. Los trabajadores remotos o móviles son especialmente vulnerables ya que pueden no recibir las actualizaciones por horas o días, dependiendo de cuánto tiempo estén fuera de la red de la compañía. Por supuesto, las actualizaciones continuas de los archivos de patrones de esta magnitud no son sustentables con el tiempo.  

“Sorprendentemente, el problema más grande con las actualizaciones en el lado del cliente no tiene nada que ver con la capacidad de los archivos de patrones de prevenir y remediar el código malicioso. El problema más grande es que con el crecimiento exponencial actual del código malicioso contra el cual defenderse, el tamaño y frecuencia de actualizarse se convierte en un mayor problema que el código malicioso mismo. Las actualizaciones de archivos de patrones crecen demasiado y con tanta frecuencia que, particularmente en una instalación de nivel empresarial, las actualizaciones generan demasiado tráfico de red”, afirma Perry.  

Qué Hay en el Futuro

De acuerdo con David Perry, “El dilema de los archivos de patrones no es único para un solo proveedor; por el contrario, es un problema de toda la industria que todos compartimos”. Algunos proveedores llevarán la detección a la nube. Por ejemplo, Trend Micro lanzó recientemente la Trend Micro Smart Protection Network – una infraestructura de seguridad de contenido de cliente en la nube que bloquea las amenazas más recientes antes de llegar a la PC de un usuario o a la red de una compañía. Al comprobar los URLs, los correos electrónicos y los archivos en bases de datos de amenazas en la nube, los clientes tienen acceso a actualizaciones continuas dondequiera que se conecten – desde casa, dentro de la red de la compañía, o cuando están de viaje.  

Las tecnologías en la nube, como la Smart Protection Network, son la mejor alternativa para resolver el problema de despliegue de archivos de patrones. Al incorporar las tecnologías de reputación, escaneo y correlación en la nube, las organizaciones pueden reducir su dependencia de las descargas convencionales de archivos de patrones y eliminar los retrasos comúnmente asociados con las actualizaciones de escritorios. Las compañías se benefician del mayor ancho de banda de la red, del menor poder de procesamiento y de los ahorros en costos asociados.  

Otros proveedores pueden desarrollar opciones adicionales para contraatacar el problema de los archivos de patrones, como el procesamiento distribuido o aplicaciones que asumen parte de la carga de protección. Sin embargo, casi todos los sistemas de código malicioso o de seguridad de contenido compartirán sin duda un elemento de protección – ¡Los archivos de patrones!

¿Archivos de Patrones?

¿Qué? Sí, los archivos de patrones seguirán siendo importantes ya que algunas amenazas necesitarán siempre ser identificadas positivamente. Algunas detecciones necesitarán recurrir a un servicio de remediación basado en Internet. Otros elementos requerirán actualizarse para estar al día con las amenazas en constante cambio. Las actualizaciones de los archivos de patrones serán menos comunes, tal vez, pero siempre seguirán siendo un elemento importante en una estrategia de protección de amenazas Web completa. Así que, en conclusión, las actualizaciones de archivos de patrones pueden tener sus días contados como una sola fuente de protección pero como parte de un sistema de protección contra amenazas Web de múltiples frentes, ¡el archivo de patrones seguramente seguirá vivo!

Related Post

Salir de la versión móvil