
La amenaza web más reciente: ¿Es Waledac el nuevo storm?
Barack Obama — su nominación histórica, su campaña y eventual elección a la presidencia de Estados Unidos — también es, por desgracia la perfecta oportunidad para que los ciber criminales pongan en práctica la ingeniería social. Se están usando noticias inventadas sobre Obama para hacer que los usuarios desprevenidos den clic en enlaces, descarguen archivos y visiten sitios web – todos los cuales los infectan con código malicioso.
Días previos a la toma de posesión de Obama, un evento que se esperaba atraería a varios millones de asistentes en persona y a muchos otros viendo las noticias, mensajes de spam anunciaban su renuncia a la presidencia. Los mensajes fueron recibidos en los buzones de los usuarios, en los que había un enlace que supuestamente contenía más detalles de esta increíble renuncia histórica. Este tipo de engaño no es noticia para los usuarios en línea familiarizados con las técnicas de scam y spam. Los enlaces de los mensajes llevaban a uno de los numerosos sitios falsos sobre Obama, algunos de los cuales tienen la misma apariencia que los sitios de la campaña de Obama y sus seguidores.
Los investigadores toman nota cuando los sitios falsos contienen variantes de código malicioso de la misma familia: Waledac (WORM_WALEDAC.KAX, WORM_WALEDAC.AH, WORM_WALEDAC.AL). Desde diciembre de 2008, tarjetas electrónicas falsas de Waledac se enviaron a los buzones. Los investigadores especularon primero que estas tarjetas electrónicas estaban relacionadas con Storm: ya sea un botnet completamente nuevo de un nuevo sindicato de crimen electrónico o una nueva encarnación mejorada de Storm. Las similitudes entre el ataque de spam de Obama y el spam de la tarjeta electrónica son sorprendentes.
Ambos utilizan redes de flujo rápido – dominios y servidores de nombres que tienen periodos de vida cortos utilizados para ocultar la actividad maliciosa detrás de una red de servidores en constante cambio que actúan como proxies. Storm se destacó por sus campañas de tarjetas electrónicas falsas que aprovechaban los días festivos y eventos especiales. Los autores de Waledac ampliaron su operación de spam de tarjetas electrónicas de diciembre hasta el Año Nuevo, y ahora al Día de San Valentín.
El código malicioso asociado con Storm y Waledac se propaga automáticamente: infecta a las PCs para convertirlas en bots que envían spam y que pueden ser controladas remotamente por un usuario malicioso. Las rutinas de los gusanos Waledac y Storm casi son idénticas: roban direcciones de correo electrónico al buscar archivos en diferentes unidades del sistema. Después encriptan un archivo que contiene toda la información robada y envían este archivo a varias direcciones de IP dispersas globalmente usando un post HTTP. También abren puertos aleatorios en un sistema afectado para esperar las órdenes de un usuario remoto. La creencia de que Waledac es Storm radica en varios descubrimientos de los analistas y comparaciones de las rutinas y actividades del código malicioso. Tenga en cuenta que muchas de las mismas direcciones IP utilizadas por la banda Storm ahora son utilizadas por Waledac.
Si en realidad hay una conexión inherente, sería más correcto decir que Waledac es el nuevo Storm, o por lo menos una actualización importante. Waledac es mejor que Storm en dos sentidos. Primero, Waledac utiliza HTTP en lugar de comunicaciones de red peer-to-peer, lo que inevitablemente le permite a los investigadores de seguridad dar seguimiento a Storm. HTTP le permite a Waledac ocultar más fácilmente sus rutinas y actividades. Segundo, Waledac utiliza un sistema de encripción para ocultar la comunicación entre bots. Si bien Waledac emplea un mejor sistema que su predecesor, los investigadores pudieron descifrarlo fácilmente.
Riesgos y Exposición para los Usuarios
Norteamérica, y en particular Estados Unidos, registró el mayor número de infecciones como resultado de los sitios Web maliciosos de Obama. Japón, sin embargo, fue el segundo de la lista en cuanto a infecciones, lo que nos dice que Barack Obama es una figura global y todo sobre él tiene el potencial de tener un impacto global. La campaña de código malicioso de Obama representa la campaña de Waledac más grande hasta la fecha. Se espera que el botnet, con alrededor de 10,000 PCs zombi, crezca sustancialmente. Un ataque de spam del Día de San Valentín ya se está llevando a cabo, después de los ataques de Navidad y Año Nuevo. Las tarjetas electrónicas falsas probablemente no tendrán el mismo impacto que la operación Obama, pero como las campañas de Spam anteriores, siguen siendo la clave para convertir los sistemas limpios en redes robot. Estas campañas de temporada dejan en riesgo a los usuarios de ser miembros del botnet Waledac cuando los convencen de dar clic en los vínculos de los mensajes de spam.
Ser parte de un botnet técnicamente le quita el control total de las PCs a sus dueños y se lo da a los autores de bots, quienes pueden entonces manipular estos sistemas infectados para sus malévolos propósitos. Estas actividades van desde la generación de spam para infectar y reclutar más computadoras, hasta realizar ataques de negación de servicio (DOS, DDOS, EDOS), y perpetrar más crímenes como robar información y phishing.
Soluciones y Recomendaciones de Trend Micro
La Trend Micro Smart Protection Network brinda una capa de defensa a través de la tecnología Web Reputation, que identifica los sitios Web maliciosos conocidos o peligrosos y bloquea el acceso de los usuarios de acuerdo con los niveles de reputación de los dominios. La tecnología Email Reputation bloquea el spam relacionado, mientras que la tecnología File Reputation evalúa la integridad de todos los archivos descargados en las computadoras. La Smart Protection Network bloquea el intento de reclutamiento para botnets que es necesario para este ataque mediante la correlación de las tecnologías antes mencionadas para que cada punto por el que puedan penetrar las amenazas esté protegido. Los mensajes de correo electrónico maliciosos ya no llegan a los buzones, los IP peligrosos conocidos son bloqueados, y los archivos maliciosos son detectados y se evita que se ejecuten en los sistemas. Al nivel del escritorio, la tecnología antivirus detecta y elimina las variantes de WORM_WALEDAC y otras amenazas peligrosas.
Regresar al principio
CORAZONES Y GUSANOS
Tendencias de amenazas y el Ciber Crimen: el amor está en el aire – amenazas del Día de San Valentín que amarás evitar
“Te doy mi corazón”, “Quiero besarte” y “Eres el indicado” – las líneas de asunto más recientes del spam detectado últimamente están diseñadas para que usted se sienta querido y mimado. A pesar de su curiosidad innata de ver quién lo ama realmente, los investigadores de Trend Micro lanzan una advertencia: “No abra ese correo electrónico”. Si lo hace, puede caer en la trampa de un gusano infeccioso llamado “Waledac”.
Lo que realmente le gusta al gusano es la propagación masiva a través de mensajes de correo no deseados. Al igual que Storm, Waledac aparentemente le gusta aprovechar los días festivos – enviando spam con semanas de anticipación. Conforme el Día de San Valentín se acerca, estos románticos correos electrónicos ya están inundando los buzones de los usuarios. Cada mensaje no deseado contiene un mensaje provocativo como “Alguien te ama” o “Mi corazón es para ti”. Cuando los usuarios dan clic en el enlace contenido – por supuesto malicioso – son redireccionados a un sitio con corazones rojos. Cuando se da clic en esta página, se le pide a los usuarios descargar un archivo malicioso, identificado por Trend Micro como WORM_WALEDAC.AR. Como otras variantes de Waledac, el gusano compromete la seguridad de los sistemas infectados al abrir puertos aleatorios para esperar que los comandos remotos de un tercero, presumiblemente un operador de botnets.
Pariente de Storm
Los expertos tienen la teoría de que Waledac es, de hecho, pariente del botnet Storm, que plagó a los usuarios en 2007 y 2008. La familia de código malicioso Waledac muestra rutinas y características muy similares a Storm, particularmente en enviar spam a los usuarios antes de días festivos como el Día de San Valentín.
Storm es bastante conocido por el uso de ingeniería social para aprovechar los días festivos para que los usuarios caigan en sus engaños. Además de las similitudes en las técnicas de ingeniería social, Waledac utiliza métodos de ataque muy similares a las de Storm como las redes de flujo rápido, un mecanismo de cambio de DNS que ayuda a los sitios maliciosos a evadir la detección. Asimismo, Waledac utiliza varios servidores de nombre distintos por dominio – otro truco de Storm. Waledac también ha utilizado nombres de archivos comunes de Storm, como ecard.exe y postcard.exe, y en algunos casos ha copiado la tendencia de Storm de instalar anti-spyware falso como parte del engaño.
Dating Spam a la Alza
Además del spam Waledac, el “dating spam” (spam de citas) ha estado aumentando como anticipación a la llegada de Cupido. Parte de este spam de citas es único – especialmente los mensajes de spam que aseguran ser escritos por Trend Micro (¡). El campo “De” de los correos electrónicos parece haber sido alterado para evadir los filtros de spam. Asimismo, un esquema llamado “ataque de diccionario” se utilizó para enviar el spam. Un ataque de diccionario ocurre cuando se envía spam a direcciones aleatorias desde un dominio dado, trabajando desde una amplia lista de palabras simples (organizadas como un diccionario) con la esperanza de que por lo menos algunos caigan. Las direcciones de correo electrónico son validadas de usuarios desprevenidos que responden, y quienes entonces son agregados a la lista de los creadores de spam, provocando entonces que los usuarios reciban más spam.
Sin embargo, en este caso, los investigadores de Trend Micro descubrieron un giro interesante y cómico. Ya que las direcciones “De” fueron falsificadas, los spammers no recibían las respuestas o devoluciones a sus mensajes no deseados, esencialmente desperdiciando sus propios recursos.
Y, para estar totalmente seguros en la temporada del amor, tenga cuidado con los ataques de phishing, las tarjetas electrónicas maliciosas y perfiles de citas en línea falsos. Un posible esquema de phishing incluye un correo electrónico que le indica que las flores o los chocolates que ordenó para su ser amado no se entregarán a menos que entre y vuelva a capturar el número de su tarjeta de crédito. Una treta de una tarjeta electrónica falsa le pide descargar el reproductor multimedia más reciente para ver la tarjeta. Lo que recibe es una carga de código malicioso en lugar del reproductor real. Finalmente, los perfiles de citas falsos pueden ofrecerle código malicioso en lugar de un romance verdadero. O peor aún, su nuevo amor puede pedirle enviar dinero para un boleto de avión para que él o ella finalmente lo conozca. Se recomienda a los usuarios usar su cerebro, y no su corazón, cuando abran correos electrónicos, den clic en URLs y descarguen archivos.








