LA SEGURIDAD EN EL CENTRO DE ATENCIÓN: RESUMEN DE AMENAZAS DE ABRIL
Spam & Phishing
Además de los ataques de spam y phishing relacionados con el virus de la influenza H1N1, la actividad maliciosa de abril fue baja. Fuimos testigos de la disminución dramática (si no es que su desaparición) de varias técnicas de phishing que habían estado presentes por mucho tiempo: la falsificación de las barras de dirección, phishing relacionados con virus o phishing espía, y sitios Web falsos. Sin embargo, los creadores de correo no deseado continuaron con sus operaciones normales, usando técnicas de ingeniería social:
* Aprovechando la temporada de declaraciones fiscales y pago de impuestos, se descubrieron mensajes no deseados que aparentemente habían sido enviados por el IRS y que trataban de robar información personal y números de cuentas bancarias de no residentes de Estados Unidos.
WALEDAC siguió inundando los buzones con varios temas diferentes como películas gratuitas para fetichistas a quienes les gusta los pies, anuncios de casinos en línea, servicios ilimitados de hospedaje de imágenes, y muestras gratuitas de software espía.
Los usuarios de habla portuguesa fueron el blanco de mensajes no deseados de Terra (un portal brasileño) que infectaban a los usuarios con una serie de código malicioso, incluyendo
TROJ_DLOADR.VIA, y variantes de TROJ_BANKER y TROJ_DLOADR.
URLs Maliciosos
También en abril se presentaron ataques que afectaron plataformas que se consideran normalmente “limpias” o “relativamente seguras”: Twitter y las Macs.
Gracias a un adolescente que no tenía mejores cosas que hacer llamado “Mikeyy”, el sitio de micro blogs Twitter fue víctima de un ataque de cross-site scripting (identificado por Trend Micro como JS_TWETTIR.A). El ataque comprometió las cuentas de Twitter de los usuarios, cambiando sus perfiles para que se dirigieran a los de un competidor, así como enviar mensajes con el mismo vínculo. Los perfiles de los usuarios que veían el perfil de una cuenta comprometida también eran comprometidos.
Por sí mismo, esto habría sido bastante peligroso, pero los autores de código malicioso pronto lograron infectar los resultados de Google de búsquedas de “Twitter worm”, y los usuarios terminaron descargando amenazas conocidas como una variante de FAKEAV,
TROJ_FAKEAV.RAG.
A principios del mes, los usuarios de Mac despertaron con una amenaza inesperada: código malicioso. Se utilizaron versiones piratas de iWork ’09 y Adobe Photoshop (ambas son aplicaciones populares y caras) para instalar código malicioso en las Macs. Éste se identificó como OSX_RSPLUG.B. El código malicioso para Mac es algo raro; y los usuarios pueden estar desprevenidos debido a la aparente seguridad de las Macs en general.
Código Malicioso
En cuanto a la información regional, los troyanos son el tipo de código malicioso principal de abril, representando 30% de las muestras recibidas. Los gusanos y PE comprometen sólo 24% y 10% del total, respectivamente. Trend Micro marcó 7 códigos maliciosos como relevantes este mes, cuatro de los cuales aprovechan las vulnerabilidades de las aplicaciones para sus rutinas. Ver la siguiente tabla:
WORM_NEERIS.A y WORM_DOWNAD.E apuntan a la misma vulnerabilidad. TROJ_PPDROP.AB depende de una falla de PowerPoint, mientras que TROJ_PIDIEF.OE afecta Adobe Reader y Acrobat Reader. Si bien JS_TWETTIR.A no aprovecha específicamente una explotación conocida, utiliza un hueco de seguridad del diseño del sitio de redes sociales Twitter de la misma categoría de vulnerabilidad que los otros.
Asimismo, aunque TROJ_MEBROOT.BD y TROJ_SINOWAL.AI tienen a MBR (Master Boot Record) como su rutina principal, dejar su sistema desprotegido (y sin parches) es como invitar a que el código malicioso aproveche una oportunidad única.
Si bien la amenaza de WORM_DOWNAD no se materializó el 1 de abril de 2009, el monitoreo constante del gusano reveló que sus autores pueden tener otros planes para el “botnet más grande del mundo”. El crimen electrónico puede ser el motivo subyacente de DOWNAD, con posibles conexiones con otras variantes maliciosas como WALEDAC y FAKEAV.
