Twitter en la mira de los ciber criminales


LA AMENAZA DEFINIDA

Twitter en la mira de los ciber criminales (http://itw.trendmicro.com/pdfs/cybercriminals_home_in_on_twitter_Issue36.pdf)

 

Twitter, que se fundó en 2006 como un servicio para que amigos, familiares y colegas estuvieran en contacto, ha visto crecer rápidamente su popularidad en todo el mundo, al ser adoptado por individuos y organizaciones que “tweetean” todo, desde cosas banales hasta noticias importantes. Sin embargo, ser una plataforma tecnológica exitosa llama la atención de los hackers quienes aprovechan su  popularidad para cometer actos ilícitos. Un hacker de 18 años, aprovechando una vulnerabilidad de Twitter, pudo comprometer las cuentas de los usuarios para publicar “tweets” con su contenido.

 

Con el número de usuarios de Twitter creciendo más de 700% en solo un año, el uso y aceptación a gran escala del servicio de microblogging son innegables. Por desgracia, también se ha convertido en la plataforma de redes sociales más reciente para la distribución de código malicioso. Con el mismo encanto que atrajo a millones de usuarios, hasta la fecha el servicio se ha convertido, sin buscarlo, en un participante de tácticas que buscan molestar a los usuarios mediante el spam, el secuestro de las cuentas y dirigir a los usuarios a una página de phishing.

 

Uso de XSS para Promover el Servicio de Competidores

El esquema más reciente relacionado con Twitter resultó ser muy novedoso. En un acto atribuido a boredom, un hacker adolescente que utilizaba el alias de “Mikeyy”, desarrolló un gusano que plantaba un script malicioso en las PCs de otros usuarios.

 

Aprovechando una vulnerabilidad de Twitter, “Mikeyy” logró desplegar el gusano en la red de Twitter. Empleando una técnica conocida como cross-site scripting (XSS), el script malicioso detectado como JS_TWETTIR.A, se ejecuta cada vez que un usuario visita el perfil de un usuario de Twitter ya infectado.

 

Una vez que se ejecuta, el script captura los datos del usuario afectado y utiliza la cuenta comprometida para publicar tweets, que promueven al competidor de Tweeter, Stalkdaily. También le siguieron varios ataques similares, con usuarios afectados publicando mensajes dirigidos a varias personalidades famosas, así como a los propios desarrolladores de Twitter.

 

Los Ciber Criminales “Siguen” a Mikeyy

Rápidamente, el incidente llamó la atención y pronto toda la red mundial sabía de “Mikeyy” y su gusano para Twitter. Los criminales pronto aprovecharon el fenómeno creado por el incidente, y los resultados de las búsquedas en Google de “Twitter worm” o “Mikeyy” dirigían a archivos maliciosos. El vínculo (detectado como HTML_DLOADR.NIC), carga un JavaScript malicioso (detectado como JS_DLOADR.NIB). JS_DLOADR.NIB se conecta a URLs que inician la descarga de los troyanos TROJ_DLOADR.NIA and TROJ_DLOADR.NID a la PC.

 

Por suerte, los errores del código de TROJ_DLOADR.NIA evitan que el código malicioso ejecute las rutinas maliciosas. Sin embargo TROJ_DLOADR.NIA descarga otras dos piezas de código (TROJ_FAKEAV.RAG y TROJ_AGENT.GDAG). TROJ_FAKEAV.RAG se hace pasar por software antivirus que asegura eliminar las infecciones de la PC. El usuario no sabe que este troyano plantó señales de infección (detectado como TROJ_AGENT.GDAG) para asustarlo y que compre el software falso. Los antivirus falsos han estado figurando en varios ataques en los meses anteriores. Los usuarios que son víctimas proporcionan información de sus tarjetas de crédito cuando aceptan comprar la versión completa del software falso para que los criminales puedan capturar esta información y venderla en foros subterráneos o utilizarla para realizar transacciones no autorizadas.

 

Poco después, otros ciber criminales continuaron lo que “Mikeyy” comenzó, pero esta vez lo aderezaron con un esquema ilícito para reunir información. Los usuarios reportaron varias publicaciones que contenían el mismo mensaje en cientos de perfiles de Twitter, todos incluían un vínculo a lo que parece ser un sitio de tarjetas electrónicas. Sin embargo, tener acceso al sitio web dirige al usuario a una serie de páginas Web que “pescan” información, tratando de engañar a los usuarios para que proporcionen detalles importantes como nombre, correo electrónico, o número de teléfono celular, supuestamente necesarios para ver una tarjeta electrónica enviada por un amigo.

 

User Risks and Exposure

Twitter anunció en su blog que el gusano Twitter creado por el hacker aficionado podía comprometer 100 cuentas y publicar casi 10,000 tweets. Si bien pudiera parecer una cantidad relativamente pequeña en comparación con el número total de usuarios, todos los usuarios afectados estaban conectados a un número mucho más grande quienes también estaban en riesgo de ser afectados por el gusano.

 

El script malicioso, JS_TWETTIR.A, que se utilizó para comprometer las cuentas, puede robar la información de cuenta de un usuario y enviar tweets que promueven otros sitios de micro-blogging. Esto le permite a los criminales tomar el control de la cuenta de Tweeter de los usuarios afectados, y usarla para publicar mensajes e incluso vínculos maliciosos.

 

Los usuarios desprevenidos que den clic en los vínculos publicados por las cuentas afectadas que creen que realmente han recibido una tarjeta electrónica corren el riesgo de proporcionar información que puede usarse después para robar datos o enviar spam malicioso.

 

Soluciones y Recomendaciones de Trend Micro

La Trend Micro Smart Protection Network ofrece seguridad que es más inteligente que los modelos convencionales. Bloquea las amenazas más recientes antes de que lo ataquen. Basada en las soluciones y servicios de Trend Micro, la Smart Protection Network combina tecnologías en la nube únicas y una arquitectura de clientes ligeros para proteger su información cada vez que se conecta. También es la única tecnología antivirus que puede correlacionar amenazas e identificar sus roles en una amenaza completa.

 

La Smart Protection Network brinda otra capa de defensa a través de la tecnología Web Reputation, que identifica sitios Web maliciosos o peligrosos conocidos y bloquea el acceso de los usuarios de acuerdo con la clasificación de la reputación de los dominios. La tecnología Email Reputation bloquea el spam relacionado y la tecnología File Reputation evalúa la integridad de todos los archivos descargados a las computadoras. Al nivel del escritorio, la tecnología antivirus detecta y elimina los scripts maliciosos JS_TWETTIR.A, JS_DLOADR.NIB, HTML_DLOADR.NIC así como los archivos maliciosos TROJ_DLOADR.NIA, TROJ_DLOADR.NID, TROJ_FAKEAV.RAG y TROJ_AGENT.GDAG.

 

Los siguientes posts en el blog de discusión de código malicioso de Trend Micro abordan esta amenaza:

http://blog.trendmicro.com/boredom-results-in-twitter-malware-attack/

http://blog.trendmicro.com/search-for-twitter-worm-news-snowballs-to-more-malware/

The virus reports are found here:

http://threatinfo.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=JS_TWETTIR.A

http://threatinfo.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=HTML_DLOADR.NIC

http://threatinfo.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=JS_DLOADR.NIB

Otros blogs relacionados:

http://blog.trendmicro.com/spammers-come-a-tweeting/

http://blog.trendmicro.com/clickjackers-tweet/

http://blog.trendmicro.com/so-is-it-twitter-or-facebook/

Regresar al principio

TENDENCIAS DE AMENAZAS Y CIBER CRIMEN

Aprendiendo de Conficker

(http://newsletters.trendmicro.com/servlet/website/ResponseForm?mgLEVTTC_TYTU_0okLHm_9RILkJkptL_0kLgK)

 

Tal vez fue una semana con pocas noticias. O tal vez los medios ansiaban una amenaza de la escala de MELISSA o ILOVEYOU. Una vez que Leslie Stahl habló de Conficker en 60 Minutos, la hipérbole fue incesante. El New York Times lo llamó la amenaza que “posiblemente podría convertirse en la computadora paralela más poderosa del mundo”. Algunos sugirieron que terroristas podrían utilizarlo para lanzar ciber ataques. The Wall Street Journal llamó al incidente “un asiento de primera fila en las Olimpiadas de la exageración”.

 

Si bien el día de los inocentes fue el 1 de abril respecto al gusano Conficker, los medios fueron capaces de crear expectativa al grado que los usuarios de PCs pudieron asegurar que no estaban infectados y que por lo tanto estaban protegidos contra el gusano.

 

Esto no es una broma

Conficker no fue una broma del Día de los Tontos que se celebra en varios países en abril. De acuerdo con el Conficker Work Group (sí, esta amenaza fue tan importante que mereció su propio grupo de trabajo, conocido también como “Conficker Cabal”), el número de infecciones van de 9 a 15 millones de computadoras. Los expertos dicen que Conficker es la peor infección desde el gusano SQL Slammer en 2003. Microsoft lo consideró tan importante para ofrecer una recompensa de $250,000 dólares por información que llevara al arresto y condena de los criminales detrás de su creación y distribución. El Cyber Secure Institute estima que Conficker le cuesta al mundo $9,100 millones de dólares en tiempo, recursos y energía desperdiciados en la parte de comunidades cibernéticas, gobiernos, corporaciones e individuos.

 

La escala potencial de infección es grande gracias a que casi 30 por ciento de las computadoras Windows no tienen el parche para Microsoft Windows liberado en ocubre de 2008 para bloquear esta vulnerabilidad. Conficker explota una vulnerabilidad conocida del sistema operativo Windows. Y así es también como se propaga. (Utiliza una vulnerabilidad de sobreflujo del buffer del Server Service de las computadoras Windows). En las empresas, una sola máquina de una red que no tenga el parche puede infectarse con Conficker, y después infectar a toda la red.

 

Un Parche Puede Salvarlo

Sin embargo, el público general no debe alarmarse. Si su computadora está configurada para descargar e instalar automáticamente los parches para el sistema operativo, no lo infectará el gusano. Si no está seguro de esto, una prueba fácil para ver si está infectado es tratar de visitar el sitio web de una compañía antivirus importante; algo de lo primero que Conficker hace cuando infecta una computadora es bloquear el acceso a estos sitios.

 

El gusano surgió el 21 de noviembre de 2008 con Conficker.A. Otras diversas variantes surgieron sin incidentes mayores, y Conficker era principalmente un botnet muy grande – una red de computadoras que los ciber criminales utilizan para varias actividades maliciosas como enviar spam y descargar código malicioso.

 

El pánico se desató el 1 de abril ya que Confcker contiene una línea de código que ordena a las computadoras infectadas obtener nuevas instrucciones de varias direcciones Web en ciertos días, incluyendo el 1 de abril. Recibe instrucciones al conectarse a un servidor y recibir una actualización binaria. La sofisticación del gusano y la incertidumbre del contenido de estas instrucciones confundieron a muchos observadores de la industria.

 

Incluso los spammers aprovecharon eso. Éstos – siempre buscando nuevas formas de crear líneas de asunto atractivas – se dieron cuenta de la locura de Conficker, incorporando títulos sobre él en el spam para hacer que los usuarios abrieran los correos electrónicos no solicitados.

 

El Vínculo de Conficker con el Ciber Crimen: Abril 7/8

Un evento clave de Conficker ocurrió de hecho el 7 y 8 de abril. Después de una actualización del botnet (a través de la red de comunicación peer-to-peer) mediante una de las variantes más recientes de Conficker, expertos descubrieron conexiones entre Conficker y Waledac (otro famoso botnet) y entre Conficker y una variante de FakeAV llamado Spyware Protector 2009.

 

La importancia de etos descubrimientos es que revelan el propósito del gusano Conficker: el ciber crimen. Waldec, un botnet inmenso relacionado con otro bot gigante y famoso generador de spam, Storm, injecta código para robar información. Waldec también descarga FakeAV, un programa antivirus falso que asusta a los usuarios para que adquieran sus productos de “seguridad” al simular síntomas de una infección, y posteriormente, emplear rutinas de crimeware también.

 

El misterio aún no se desentraña, y no conocemos aún todo el juego. Sabemos que las PCs infectadas se han convertido en servidores de spam e instaladores de spyware. Necesitamos seguir pendientes y monitorear este botnet. Una lección reciente que aprendimos es la necesidad de que los medios reporten la verdadera naturaleza de las amenazas – que brinden más información y menos predicciones funestas. Si bien todo el incidente fue exagerado, un impacto positivo es el mayor conocimiento entre los usuarios de la necesidad de protegerse contra amenazas como esta.

Related Post