Mostrando las entradas con la etiqueta Kaspersky Lab. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Kaspersky Lab. Mostrar todas las entradas

jueves, 27 de enero de 2022

Pronóstico de ciberamenazas 2022 para América Latina

Expertos de la empresa señalan que los cibercriminales serán aún más selectivos, tanto con las herramientas de ataque como con sus víctimas para garantizar ganancias.


domingo, 26 de abril de 2020

Uno de cada 10 niños latinoamericanos pasa al menos 3 horas diarias jugando en línea


La falta de actividad física, la adicción a estar jugando en línea y el bajo rendimiento académico están entre las principales preocupaciones de los padres acerca de la vida online de sus hijos. Pese a que los padres afirman tener control sobre las actividades digitales de sus hijos, una amplia proporción de éstos pasa varias horas utilizando dispositivos electrónicos.

Si bien los principales motivos para usarlos son la educación y el entretenimiento -algo que sin duda ha aumentado durante el aislamiento social-, es posible afirmar que en algunas ocasiones la situación tiende a complicarse, convirtiéndose en excesivo el tiempo que los menores pasan jugando en línea y en una causa frecuente de preocupación y conflicto al interior de las familias. De acuerdo a un nuevo estudio desarrollado por la compañía global de ciberseguridad Kaspersky, en conjunto con la consultora de estudios de mercado CORPA, uno de cada 10 niños latinoamericanos pasa al menos tres horas diarias jugando en línea, la actividad que más realizan en Internet, siendo los argentinos (24%) quienes llevan la delantera. Le siguen chilenos (18%) y brasileños (14%) y más atrás se ubican peruanos (8%), colombianos (6%) y mexicanos (4%), donde el acceso a videojuegos de los menores en este rango es más limitado.

La investigación arrojó además que de los niños latinoamericanos que juegan en línea, el 54% lo hace con otras personas, tanto conocidas como desconocidas, siendo chilenos (63%) y argentinos (62%) los que más tienden a ello. Más atrás se sitúa Brasil (53%), México (51%), Colombia (49%) y, finalmente, Perú (47%). 

El estudio se enmarca en la campaña Niños Digitales realizada en la región por Kaspersky para analizar qué tan involucrados y comprometidos están los padres de Argentina, Brasil, Chile, Colombia, México y Perú, en la vida digital de sus hijos.

Protección ante ciberamenazas

El sondeo evidenció asimismo que, en orden, la falta de actividad física, la adicción a los videojuegos y el bajo rendimiento académico están entre las principales preocupaciones de los padres latinoamericanos acerca de la vida en línea de los menores de edad. A su vez, además de los juegos, el acoso sexual y el contenido pornográfico son situaciones que producen gran inquietud entre los progenitores, junto con el ciberbullying, el robo de identidad y la divulgación de información personal. 

En este contexto, dentro de las estrategias que implementan los adultos para proteger a los niños de estas amenazas, la más utilizada es limitar el tiempo de uso de dispositivos estableciendo horarios para que los menores se conecten, con 84%. Le siguen educar sobre ciberataques (57%), revisar regularmente el historial de navegación (53%) y controlar a los hijos cuando navegan en Internet (32%). 

En cuanto al uso de programas de control parental, solo uno de cada tres padres latinoamericanos ha recurrido a esta herramienta para proteger a sus hijos. En ese sentido, Colombia es el país donde más se utilizan estas plataformas, con 39%, seguido por México, con 37%. Más atrás se encuentran Argentina (32%), Brasil (29%), Chile (25%) y, por último, Perú (21%). 

«Desde hace ya varios años, el Internet se ha tornado el patio virtual de nuestros hijos ya que los juegos en línea y videos en YouTube han reemplazado el salir a la calle a jugar con los amigos. Esta situación se agrava aún más ahora que las escuelas están cerradas y la actividad fuera del hogar es limitada. Al mismo tiempo, lo padres están ocupados trabajando desde el hogar y no pueden supervisar las actividades en línea de sus hijos. Por eso es recomendable que los padres hablen con los menores acerca de las ciberamenazas que los acechan e incorporen herramientas de control parental que los ayuden a crear parámetros de navegación y proteger la experiencia digital de sus hijos”, explica Roberto Martínez, analista senior de seguridad en Kaspersky.

Para ayudar a las familias a proteger a los menores de edad contra diversas amenazas en Internet, Kaspersky recomienda: 
  • Habla con tus hijos acerca de los potenciales peligros en línea. 
  • Participa en las actividades de tus hijos en línea desde una edad temprana como “mentor”. 
  • Anímalos a hablar contigo acerca de su experiencia en línea y, en particular, de cualquier cosa que los haga sentir incómodos o amenazados (acoso, sexting, grooming). 
  • Establece reglas básicas y claras sobre lo que pueden y no pueden hacer en línea y explícales por qué. 
  • Urge a tus hijos a que se mantengan vigilantes sobre la configuración de las herramientas de privacidad en las redes sociales para que sus mensajes sean sólo visibles para ciertos amigos y familiares. 
  • Utiliza un software de seguridad en todo dispositivo con acceso al Internet, PCs, Smartphone y tabletas, que incluya una herramienta de control parental, que filtra el contenido inapropiado, mensajes spam y ayuda a establecer las actividades aceptables que tus hijos pueden realizar en línea.

Tomado de: AltaDensidad.com

lunes, 6 de noviembre de 2017

Así funcionan los nuevos 'malwares' capaces de extraer dinero en efectivo de los cajeros

Cargando...
Virus para cajeros automáticos. Imagen tomada de: www.minutouno.com.

La compañía de ciberseguridad Kaspersky Lab ha detectado un malware especializado en la infección de los PC que se utilizan para el funcionamiento de los cajeros automáticos (ATM). Este virus se encontraba a la venta en el mercado de la 'darkweb' AlphaBay, junto con un completo tutorial con instrucciones para hacerlo funcionar. 

A través de un comunicado, la firma rusa ha alertado de que los cajeros automáticos siguen siendo "muy lucrativos" para los cibercriminales, ya que la infección de estos dispositivos con malware facilita la manipulación del efectivo desde el interior. 

Aunque estas herramientas maliciosas llevan tiempo en circulación, Kaspersky Lab ha afirmado que los creadores están invirtiendo "cantidad de recursos" en hacer que este malware pueda estar al alcance de otros criminales menos familiarizados con la informática. 

Así, la empresa de ciberseguridad detectó a comienzos del presente año, a través de uno de sus socios, un malware hasta ese momento desconocido y que presumiblemente se había elaborado con la intención de infectar los PC que se utilizan para que los cajeros puedan realizar su función. 

Los analistas de la firma rusa encontraron en AlphaBay, un lugar muy popular de la 'darkweb', un anuncio que describía un tipo de malware para ATMs y que coincidía con el elemento buscado. Este anuncio revelaba que este virus pertenecía a un 'kit' de malware comercial creado para hacerse con el dinero almacenado en los cajeros.

Un mensaje público del vendedor contenía no solo la descripción del malware y las instrucciones de cómo conseguirlo, "sino que también ofrecía toda una guía detallada de cómo debía utilizarse el 'kit' para realizar ataques, con instrucciones y hasta tutoriales en vídeo". 

Un malware formado por varias 'piezas' 

Según los resultados de la investigación, se vio que el conjunto del malware estaba formado por el software Cutlet Maker, que sirve como modulo principal responsable de la comunicación con el dispensador de efectivo; el programa c0decalc, diseñado para generar contraseñas y hacer que funcione Cutlet Maker, así como protegerla frente a un uso no autorizado; y la aplicación Stimulator, que permite ahorrar tiempo a los criminales gracias a la identificación de la situación de los cofres o contenedores de efectivo, así como la identificación de aquellos con mayor cantidad de dinero. 

Para empezar a robar, los criminales necesitan tener acceso directo al interior de los cajeros y así poder conectar un dispositivo USB con el software. Como primer paso, los criminales instalan Cutlet Maker. Como existe una contraseña protegida, utilizan el programa cOdecalc, instalado en otro dispositivo. 

Esta clave es una especie de protección de derechos de autor, instalada por los autores de Cutlet Maker para prevenir que otros criminales lo utilicen gratuitamente. Después de que el código se genere, los criminales lo introducen en el interfaz de Cutlet Maker e inician la extracción de fondos. 

Cutlet Maker está en el mercado desde el pasado 27 de marzo, aunque según Kaspersky Lab, los analistas ya habían empezado a seguirlo en junio de 2016, cuando fue identificado en un servicio público multiescáner de Ucrania, pero posteriormente llegaron nuevos casos desde otros países. 

Se desconoce si el malware había sido utilizado previamente, pero las instrucciones que se incluían en el 'kit' contenían vídeos que fueron presentados por sus autores como pruebas reales de su eficiencia. Tampoco se sabe quién se encuentra detrás de este malware, pero el idioma, la gramática y los errores de estilo en los textos del 'kit' apuntan a que sus potenciales vendedores son personas cuyo idioma nativo no es el inglés. 

El analista de seguridad de Kaspersky Lab, Konstantin Zykov, ha explicado que Cutlet Maker no requiere que el criminal tenga un conocimiento técnico informático avanzado ni profesional, lo que permite que el hackeo de un ATM "pase de ser una operación ofensiva sofisticada a otro modo ilegal más de robar dinero, y al alcance de prácticamente todo el mundo que tenga unos pocos miles de dólares para comprar el malware". 

En ese sentido, Zykov ha añadido que se trata de "una amenaza potencialmente muy peligrosa para las entidades financieras", ya que mientras opera, este programa no halla ningún elemento de seguridad que lo impida. 

Para proteger los cajeros automáticos, los especialistas de Kaspersky Lab han recomendado a los equipos de seguridad de las organizaciones que implementen por defecto una política "muy estricta" de denegación, permitan mecanismos de control que restrinjan la conexión al ATM de cualquier dispositivo no autorizado y utilicen una solución específica de seguridad.

Tomado de: 20minutos.es

lunes, 1 de agosto de 2016

Iniciativa global busca erradicar el ransomware

Cargando...
La Policía Nacional Holandesa, la Europol, Intel Security y Kaspersky Lab anuncian la iniciativa No More Ransom (Fotografía: Kaspersky).

La Policía Nacional Holandesa, la Europol, Intel Security y Kaspersky Lab han unido fuerzas para poner en marcha una iniciativa llamada No More Ransom, un paso adelante en la cooperación entre organismos policiales y el sector privado para luchar juntos contra el ransomware. No More de Ransom es un nuevo portal destinado a informar al público sobre los peligros del ransomware y ayudar a las víctimas a recuperar sus datos sin tener que pagar un rescate a los ciberdelincuentes.

El ransomware es un tipo de malware que bloquea el ordenador de la víctima y cifra sus datos, exigiendo el pago de un rescate con el fin de recuperar el control sobre el dispositivo o los archivos afectados. Se trata de una amenaza Top para los organismos policiales de la UE: casi dos tercios de los Estados miembros de la UE están llevando a cabo investigaciones sobre esta forma de ataque de malware. Mientras que los objetivos suelen ser los dispositivos de los usuarios, las empresas e incluso las instituciones gubernamentales pueden verse afectadas también. El número de víctimas está creciendo a un ritmo alarmante: según Kaspersky Lab, el número de usuarios atacados por criptoransomware aumentó en un 5,5%, pasando de 131.000 en 2014-2015 a 718.000 en 2015-2016.

NoMoreRansom.org

El objetivo del portal online www.nomoreransom.org es proporcionar recursos que ayuden a las víctimas del ransomware. Los usuarios pueden encontrar información sobre qué es el ransomware, cómo funciona y, lo más importante, la forma de protegerse. La concienciación es clave, ya que no existen herramientas de descifrado para todos los tipos de malware que existen en la actualidad. Si estás infectado, hay muchas posibilidades de que los datos se pierdan para siempre. Hacer un uso de Internet consciente y responsable y seguir una serie de sencillos consejos de ciberseguridad puede ayudar a evitar la infección.

El proyecto proporciona a los usuarios herramientas que pueden ayudar a recuperar sus datos una vez bloqueados por los cibercriminales. En su etapa inicial, el portal contiene cuatro herramientas de descifrado para diferentes tipos de malware, el último desarrollado en junio de 2016 para la variante Shade.

Shade es un troyano tipo ransomware que surgió a finales de 2014. El malware se propaga a través de sitios web maliciosos y archivos adjuntos de correo electrónico infectados. Tras entrar en el sistema del usuario, cifra los archivos almacenados en el equipo y crea un archivo .txt que contiene la nota de rescate y las instrucciones de los cibercriminales sobre qué hacer para acceder a los archivos personales del usuario de nuevo. Utiliza un fuerte algoritmo de cifrado para cada archivo cifrado, con dos claves 256-bit AES: uno se utiliza para cifrar el contenido del archivo, mientras que el otro se utiliza para cifrar el nombre del archivo.

Desde 2014, Kaspersky Lab e Intel Security impidieron más de 27.000 intentos de Shade de atacar a usuarios. La mayoría de las infecciones se produjeron en Rusia, Ucrania, Alemania, Austria y Kazajstán. Pero también se registró actividad en Francia, República Checa, Italia y los EE.UU.

Al trabajar en estrecha colaboración, el intercambio de información entre las diferentes partes, el servidor de comando y control de Shade utilizado por los delincuentes para almacenar las claves de descifrado fue capturado, y las claves compartidas con Kaspersky Lab e Intel Security. Eso ayudó a crear una herramienta especial que las víctimas pueden descargar desde el portal para recuperar sus datos sin tener que pagar a los criminales. La herramienta contiene más de 160.000 claves.

Cooperación privada – pública

El proyecto ha sido concebido como una iniciativa no comercial que une a instituciones públicas y privadas bajo el mismo paraguas. Debido a la naturaleza cambiante del ransomware, el portal está abierto a la cooperación de nuevos socios.

Según Wilbert Paulissen, director de la División Nacional de Investigación Criminal de la Policía Nacional de los Países Bajos: “La policía holandesa no puede luchar sola contra la ciberdelincuencia y el ransomware. Esta es una responsabilidad conjunta de la policía, el Departamento de Justicia, Europol, y las empresas TIC y requiere de un esfuerzo conjunto. Por eso, estamos muy satisfechos colaborando con Intel Security y Kaspersky Lab. Juntos vamos a hacer todo lo que esté a nuestro alcance para perseguir a los ciberdelincuentes y conseguir que los archivos regresen a sus legítimos propietarios”.

“El mayor problema del criptoransomware es que cuando los usuarios tienen datos valiosos bloqueados, enseguida pagan a los ciberdelincuentes para recuperarlo. Esto impulsa una economía sumergida y provoca un aumento en el número de ataques. Sólo podemos cambiar la situación si coordinamos nuestros esfuerzos para luchar contra el ransomware. La aparición de herramientas de descifrado es sólo el primer paso. Esperamos que este proyecto crezca, y pronto haya muchas más empresas y organismos policiales de otros países y regiones”, dice Jornt van der Wiel, analista de seguridad del GREAT de Kaspersky Lab.

“Esta iniciativa demuestra el valor de la cooperación público-privada en la adopción de medidas serias en la lucha contra la ciberdelincuencia” dice Raj Samani, director de tecnología de Intel Security EMEA. “Esta colaboración va más allá de intercambio de inteligencia y la educación del consumidor para ayudar realmente a reparar el daño causado a las víctimas. Al restaurar el acceso a sus sistemas, que brindan a usuarios mostrándoles que puedan tomar medidas y evitar recompensar a los criminales con el pago de un rescate”.

Por último, Wil van Gemert, director adjunto de Operaciones de Europol destaca: “Desde hace unos años, el ransomware se ha convertido en una preocupación en la UE. Es un problema que afecta a ciudadanos y empresas por igual, ordenadores y dispositivos móviles, con cibercriminales desarrollando técnicas sofisticadas para causar el mayor impacto en los datos de la víctima. Iniciativas como el proyecto Mo More Ransom demuestra que la vinculación de la experiencia y la unión de fuerzas es el camino a seguir para la lucha exitosa contra el ciberdelito”.

Informar siempre

Informar a la policía del ransomware es muy importante para ayudar a que las autoridades tengan una visión de conjunto más clara y con ello una mayor capacidad para mitigar la amenaza. La página web No More Ransom ofrece a las víctimas la posibilidad de reportar un crimen, que conecta directamente con el resumen de mecanismos nacionales de informes de Europol.

“Si te has convertido en una víctima del ransomware, no pagues el rescate. Al hacer el pago apoyas los negocios de los cibercriminales. Además, no hay garantía de que el pago de la multa devuelva el acceso a los datos cifrados”, concluye señalando Kaspersky.

Tomado de: Diario TI

miércoles, 30 de marzo de 2016

Sólo un 34 % de las empresas se ha protegido totalmente contra ataques DDoS

Cargando...
Ataques DDoS. Imagen tomada de: Vanguardia.com

El nivel de protección que las compañías despliegan ante la amenaza de los ataques DDoS es bastante mejorable, según los datos de una encuesta elaborada sobre esta temática por Kaspersky Lab y B2B International. Gracias a ella sabemos que sólo un 34 % de las empresas se puede considerar totalmente protegida contra ellos. Y eso que más de la mitad cree que protegerse frente a una amenaza como los ataques DDoS es clave para mantener a salvo su infraestructura, por lo que la inversión de seguridad estaría justificada.

La realidad es que prácticamente una cuarta parte de las compañías no ha implementado ningún tipo de medida capaz de enfrentarse a ataques DDoS, lo que vuelve vulnerables sus sistemas críticos. Un 41 % lo ha hecho en parte. Y, para más inri, sólo 15 de cada 100 pretende adquirir en el futuro soluciones capaces de enfrentarse a ataques DDoS, aunque una única campaña pueda llegar a provocar una sangría financiera superior a los 400.000 dólares.

Desde Kaspersky Lab también explican que justo en tres tipos de organizaciones que suelen ser las más atacadas se encuentra la mayor falta de protección. Esta compañía de seguridad habla de medios de comunicación, firmas vinculadas a la salud y la educación.

“Muchas empresas ven los ataques DDoS como algo inofensivo en comparación con las infecciones por malware”, señala Evgeny Vigovsky, jefe de Kaspersky DDoS Protection. “Sin embargo, este tipo de estrategia podría terminar costando mucho a las organizaciones. Los ataques DDoS pueden ser tan perjudiciales para un negocio como cualquier otro delito cibernético, especialmente si se usa como parte de un ataque dirigido más grande”.

Por eso, “la protección de la infraestructura de TI requiere de un enfoque integral”, añade Vigovsky, que recomienda “asegurar la disponibilidad continua de todos los sistemas online críticos, independientemente del tamaño de la compañía o su esfera de actividad”.

Tomado de: Silicon

martes, 29 de marzo de 2016

7 motivos por los que los cajeros automáticos no son inquebrantables

Cargando...
Virus para cajeros automáticos. Imagen tomada de: www.minutouno.com.
Por la fuerza bruta, o con sofisticados ataques cibernéticos. Al final es igual. Las técnicas para asaltar los cajeros automáticos que las entidades bancarias ponen a disposición de sus clientes son variadas, además de haber demostrado su efectividad con el paso del tiempo.

Pero, ¿por qué? ¿Por qué estos dispositivos que se activan con datos personales y permiten obtener algo tan preciado como el dinero no son 100 % seguros? ¿Qué es lo que falla? La compañía Kaspersky Lab responde que hay siete razones que explican que a día de hoy un cajero todavía se pueda hackear.

La primera de ellas sería que tras todos los subsistemas electrónicos y controladores industriales con los que cuentan los cajeros automáticos residen ordenadores convencionales. Unos ordenadores que, tal y como advierte Kaspersky Lab, suelen confiar en sistemas operativos antiguos. Y de ahí se pasa al segundo y tecer motivo. Que un cajero se base en un software como Windows XP, por ejemplo, que ya no cuenta con soporte por parte de quien lo ha desarrollado, lo deja abierto a vulnerabilidades. Mientras que, por otro lado, los expertos de seguridad comentan que hoy en día “los sistemas de los cajeros automáticos cuentan con un software vulnerable, desde reproductores de flash desactualizados con más de 9.000 bugs conocidos a herramientas de administración remota”. Esto facilitaría la tarea de los cibercriminales.

En cuarto lugar se encuentra la percepción equivocada de los fabricantes, que tenderían a pensar que estas creaciones no se van a encontrar durante su vida útil con errores de funcionamiento. Por eso muchos de ellos no estarían protegidos con antivirus ni con autenticación de la aplicación. Otro fallo por su parte es blindar el depósito y dispensador de billetes pero no la parte del cajero sin dinero, esto es, el ordenador que se coloca tras “una carcasa de plástico” o “un fino metal”, se lamenta Kaspersky Lab.

¿Qué más? La posibilidad de acceder a las interfaces a distancia o la conexión de cajeros y centros de procesamiento a través de Internet son otras dos cuestiones a tener en cuenta. Esta última, por ejemplo, serviría para encontrar terminales bancarios en el buscador Shodan con sólo introducir “admin” y “1234” como nombre de usuario y contraseña, respectivamente.

Tomado de: Silicon

lunes, 7 de marzo de 2016

Detectan troyano que ataca al cerebro de los móviles Android

Cargando...
Android. Imagen tomada de: Wikipedia.org

Kaspersky Lab ha descubierto Triada, un nuevo troyano dirigido a dispositivos Android comparable, por su complejidad, con el malware basado en Windows. Según la empresa de seguridad informática, el malware es sigiloso, modular, persistente y creado por ciberdelincuentes muy profesionales. Los dispositivos que ejecutan la versión de Android 4.4.4. y anteriores son los que presentan mayor riesgo de infección.

Según el reciente informe Mobile Virusology de Kaspersky Lab, casi la mitad del Top 20 de los troyanos de 2015 eran programas maliciosos con capacidad para robar los derechos de acceso de superusuario, es decir, que dan a los cibercriminales la posibilidad de instalar las aplicaciones en el teléfono sin el conocimiento del usuario. Este tipo de malware se propaga a través de aplicaciones que los usuarios se descargan/instalan de fuentes no fiables. Otras veces, estas aplicaciones se pueden encontrar en la tienda oficial Google Play y se hacen pasar por una aplicación de juego o entretenimiento. También se pueden instalar durante la actualización de las aplicaciones, incluso en las que están preinstaladas en el dispositivo móvil.

Existen 11 familias de troyanos móviles conocidos que utilizan los privilegios de root. Tres de ellos – Ztorg, Gorpo y Leech – actúan en cooperación con los demás. Normalmente, los dispositivos infectados con estos troyanos se organizan en una red, creando una especie de red de bots de publicidad que los agentes pueden utilizar para instalar diferentes tipos de programas publicitarios. Pero eso no es todo, poco después de rootear el dispositivo, los troyanos descargan e instalan un backdoor. Esta descarga activa dos módulos que tienen la capacidad de descargar, instalar y ejecutar aplicaciones.

El cargador de aplicaciones y sus módulos de instalación se refieren a diferentes tipos de troyanos, pero todos ellos se han añadido a las bases de datos antivirus de Kaspersky Lab bajo un nombre común – Triada.

Entrar en el proceso de Android

Una característica distintiva de este malware es el uso de Zygote – el creador del proceso de aplicaciones en un dispositivo Android – que contiene bibliotecas del sistema y los marcos utilizados por cada aplicación instalada en el dispositivo. En otras palabras, es un “demonio” cuyo objetivo es poner en marcha aplicaciones de Android y esto significa que tan pronto como el troyano entra en el sistema, se convierte en parte del proceso de aplicación y puede incluso cambiar la lógica de todas sus operaciones.

Las prestaciones de este malware son muy avanzadas. Tras entrar en el dispositivo del usuario, Triada se implementa en casi todos los procesos de trabajo y sigue existiendo en la memoria a corto plazo. Esto hace que sea casi imposible de detectar y eliminar. Triada opera en silencio, lo que significa que todas las actividades maliciosas están ocultas tanto desde el usuario como desde otras aplicaciones.

Por la complejidad de la funcionalidad del troyano es evidente que los cibercriminales que están detrás de este malware son muy profesionales, con un profundo conocimiento de la plataforma móvil.

El modelo comercial de Triada

Triada puede modificar los mensajes SMS salientes enviados por otras aplicaciones. Cuando un usuario está haciendo compras en la aplicación a través de SMS para juegos de Android, los ciberdefraudadores modifican los SMS salientes para recibir el dinero ellos.

“La Triada de Ztrog, Gorpo y Leech marca una nueva etapa en la evolución de las amenazas basadas en Android. Son los primeros programas maliciosos con potencial de escalar sus privilegios a casi todos los dispositivos. La mayoría de los usuarios atacados por los troyanos se encuentra en Rusia, India y Ucrania, así como los países en APAC. Su principal amenaza está en que proporciona acceso a aplicaciones maliciosas mucho más avanzadas y peligrosas. También tienen una arquitectura bien pensada, desarrollada por los ciberdelincuentes que tienen un profundo conocimiento de la plataforma móvil de destino”, afirma Nikita Buchka, analista junior de malware de Kaspersky Lab.

Ya que es casi imposible desinstalar este malware desde un dispositivo, los usuarios tienen dos opciones para deshacerse de él. La primera es rootear el dispositivo y borrar las aplicaciones maliciosas de forma manual. La segunda opción es hacer jailbreak al sistema Android en el dispositivo.

Tomado de: Diario TI

viernes, 26 de febrero de 2016

¿Es imprescindible tener una página web para sufrir un ataque DDoS?

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

Si eso es lo que piensas, te estás equivocando. La compañía de seguridad Kaspersky Lab advierte de que en 2015, 1 de cada 4 empresas ha llegado a ver cómo sus servidores de archivos se convertían en víctimas de este tipo de acciones.

Un 15 % ha informado sobre problemas con sus sistemas operacionales. Y la misma cifra, según datos que maneja Kaspersky Lab, habla también de consecuencias a nivel de conectividad de la red ISP.

Así que “es importante tomarse en serio un ataque DDoS. Se trata de un crimen relativamente fácil de perpetrar pero el efecto sobre la continuidad del negocio puede ser de largo alcance”, explica Evgeny Vigovsky, jefe de Kaspersky DDoS Protection en Kaspersky Lab.

“Nuestro estudio descubrió que junto al impacto bien publicitado de un ataque, como el tiempo de inactividad de la página web, el daño a la reputación y los clientes insatisfechos”, como consecuencias más conocidas, los efectos de una acción DDoS “pueden penetrar profundamente en los sistemas internos de la empresa”, señala Vigovsky.

“No importa lo pequeña que sea la empresa, o si tiene o no tiene un sitio web: si estás online, eres un objetivo potencial”, sentencia este profesional. “Los sistemas operacionales sin proteger son tan vulnerables a un ataque DDoS como el sitio web externo, y cualquier interrupción puede parar en seco un negocio”.

Tomado de: Silincon.es

miércoles, 10 de febrero de 2016

Ciberdelincuentes roban datos confidenciales para obligar a sus víctimas a entablar relaciones comerciales

Cargando...
Grupo Poseidón. Imagen tomada de: Silicon.es
Un grupo de ciberdelincuentes está atacando entidades de diferentes sectores con el objetivo de forzarlas a entablar relaciones comerciales.

Se trata del Grupo Poseidón que, según cálculos de Kaspersky Lab, lleva activo más de diez años. Al parecer lo que haría para atacar a sus víctimas es enviar emails con un archivo capaz de introducir malware en sistemas Windows. Con la infección ya realizada, empieza la puesta en contacto con servidores de comando y control, así como la recogida automática de información.

Entre los datos recabados por sus campañas se incluyen credenciales, políticas para gestión de grupos y logs del sistema, entre otra información confidencial. Con esto en su poder, el Grupo Poseidón amenaza a la empresa afectada e intenta que ésta contrate los servicios de la consultora Poseidón Security.

Su campo de acción va desde Gobiernos y servicios públicos a entidades financieras, pasando por compañías de telecomunicaciones, de energía, medios de comunicación y organizaciones de relaciones públicas. Sobre todo se mueve en Brasil, ya que el malware está preparado para actuar en portugués brasileño e inglés. Pero se ha encontrado rastro de sus acciones en Estados Unidos, Rusia, Francia, la India, Kazajistán y Emiratos Árabes Unidos.

“El Grupo Poseidón es un equipo sólido con muchos años de trayectoria en todos los dominios: tierra, aire y mar”, asegura Dmitry Bestúzhev, director de investigación global de Kaspersky Lab América Latina.

“Algunos de sus centros de mando y control se han encontrado en el interior de los ISP que ofrecen servicios de Internet a los barcos en alta mar, en las conexiones inalámbricas, así como los operadores tradicionales”, señala Bestúzhev. “Además, la vida útil de sus implants es muy corta, lo que les ha ayudado a operar mucho tiempo sin ser detectados”.

Tomado de: Silicon

jueves, 4 de febrero de 2016

Aumenta popularidad de IoT y WordPress para ataques DDoS

Cargando...
Ataques DDoS. Imagen tomada de: Vanguardia.com

Kaspersky Lab ha hecho público su Informe de Inteligencia DDOS del Q4 de 2015, un período que se caracteriza por la reducción del número de países hacia los que se dirigen los ataques, así como por los nuevos canales de ataque utilizados por los ciberdelincuentes. 

Se lanzaron ataques DDoS a blancos ubicados en 69 países del mundo (10 menos que en el Q3). Al igual que en el trimestre anterior, la gran mayoría de los ataques (94,9%) se llevaron a cabo en sólo 10 países, manteniéndose China, Corea del Sur y los EE.UU. en el top 3 de los países más afectados.

El ataque DDoS más largo duró 371 horas (el equivalente a 15,5 días) – lo que supone un récord del año 2015. La popularidad de las bots de Linux también continuó creciendo – de 45,6% a 54,8% de todos los ataques DDoS registrados en el Q4 de 2015.

Asimismo, los sucesos del trimestre demuestran que los cibercriminales que organizan ataques DDoS no sólo utilizan las botnets clásicas, formadas por equipos de trabajo y PC personales, sino que también usan todos los recursos que tengan vulnerabilidades (aplicaciones web, servidores y dispositivos del Internet de las Cosas). Junto con los nuevos vectores que representan los ataques DDoS “reflejados”, en un futuro próximo veremos un nuevo aumento de su potencia, así como la aparición de redes de bots compuestas por nuevos tipos de dispositivos vulnerables.

Destaca el creciente número de botnets formadas por dispositivos “Internet de las cosas”. En octubre de 2015, los expertos registraron un gran número de solicitudes HTTP (hasta 20.000 solicitudes por segundo) cuyo origen eran cámaras de vigilancia. Los analistas identificaron alrededor de 900 cámaras en todo el mundo que formaban parte de una botnet y se utilizaron para lanzar ataques DDoS. .

Los analistas de Kaspersky Lab detectaron también un nuevo tipo de ataque a los recursos web del sistema de gestión de contenidos de WordPress (CMS). La potencia de uno de esos ataques DDoS ascendió a 400 Mbit/s y duró 10 horas. Los ciberatacantes utilizaron una aplicación web comprometida sobre WordPress, así como una conexión HTTPS cifrada para impedir cualquier filtrado de tráfico.

“A pesar de que el número de recursos atacados ha descendido, observamos que la complejidad y el poder de los ataques DDoS no han disminuido con el tiempo. Por desgracia, los DDoS siguen siendo una herramienta efectiva y asequible para el cibercrimen ya que hay vulnerabilidades de software que se puede utilizan para penetrar en los servidores. También hay usuarios que no protegen sus dispositivos, lo que aumenta las posibilidades de que se infecten por bots. Por nuestra parte, estamos comprometidos a proporcionar a las empresas información sobre la amenaza DDoS, porque pueden y deben ser combatidas”, comenta Evgeny Vigovsky, jefe Protección DDoS, Kaspersky Lab.

Para ver mayor información sobre el informe de clic aquí. 

Tomado de: Diario TI

jueves, 1 de octubre de 2015

¿Qué tan fácil es robar un cajero o una cuenta bancaria?

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

Sumada a los problemas de fleteo y asalto que enfrentan las entidades bancarias, la amenaza de los piratas informáticos crece a pasos agigantados. Actualmente, las bandas de ciberdelincuentes atacan directamente los bancos por una simple razón: ahí es donde se encuentra el dinero.

Los datos personales sensibles y de valor que mantienen instituciones financieras como bancos comerciales y de inversión, así como compañías de seguros, son algunos de los objetivos más atractivos para los hackers maliciosos y delincuentes cibernéticos. “Este riesgo se ha intensificado en los últimos años en la medida en que cada vez hay más servicios financieros minoristas que operan online y crece la actividad comercial electrónica”, expresa Mark Hughes, de BT Seguridad.

El más reciente ataque es sorprendente. De acuerdo con la empresa de seguridad informática Kaspersky Lab, hackers desarrollaron un sistema malicioso que es capaz de vaciar el dinero de cajeros automáticos infectados. Aunque este tipo de virus es común entre los atacantes, lo que no deja de sorprender es el radio de daño que puede alcanzar.

Su funcionamiento es más sencillo de lo que se podría pensar. El virus, una vez instalado, hace que el cajero automático muestre un mensaje de ‘fuera de servicio’ en la pantalla. Mientras los clientes regulares no podrán utilizar la sucursal, los atacantes ingresan claves correctas y en cuestión de minutos pueden sustraer todo el dinero que está almacenado.

Sin duda, lo más peligroso de esta amenaza, que se replica en cajeros de cualquier ciudad del país, es que no deja rastro para los investigadores. “Aunque por ahora el malware sólo ha sido detectado en México, se anticipa que también se empleará en otros países de la región”, aseguró Costin Raiu, director del equipo de análisis de Kaspersky Lab. 

El analista Fabio Assolini explica que los criminales de la región, especialmente en México y Brasil, están organizados y generalmente operan con cibercriminales de otros países buscando infectar al mayor número de cajeros automáticos. “Ellos emplean su conocimiento local con técnicas de malware exportadas de los países de Europa del Este para crear ataques locales únicos,” expresó Assolini.

Además, lo que empeora esta situación, según el experto, es que la mayoría de los cajeros automáticos todavía corren en sistemas operativos antiguos que son fáciles de infectar, como Windows XP o Windows 2000.

Cuentas bancarias, otro foco

En lo corrido del año ciberdelincuentes se robaron más de medio millón de euros de cuentas bancarias. El control por parte de los bancos es constante, sin embargo, los delincuentes cada vez se especializan más en las amenazas. 

La empresa Eset alerta sobre la modalidad de modificaciones silenciosas del sistema. Se trata de amenazas bancarias que cambian el sistema sin que el usuario se dé cuenta. El virus realiza cambios directamente sobre el sistema de manera “automática”. La víctima termina en una página falsa entregando credenciales como cuenta y contraseña.

Tomado de: Semana

viernes, 11 de septiembre de 2015

Kaspersky revela red de cibercrimen vía Internet satelital

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

La gran desventaja de las conexiones de Internet satelital es que todo el tráfico de bajada va sin cifrar, permitiendo que cualquier persona con un equipo adecuado pueda interceptarlo y así obtener acceso a los datos que los usuarios están descargando.

Cuando investigaban la actividad del arma de ciberespionaje de habla rusa Turla, activa desde hace más de 8 años, los analistas de Kaspersky Lab se encontraron con el máximo nivel de anonimato. Para ocultar su actividad, este grupo utiliza debilidades de seguridad en las redes de satélites globales. En las operaciones de ciberespionaje, el servidor de comando y control es una de las partes más importantes de la infraestructura maliciosa, ya que sirve como un “centro de operaciones” para el malware desplegado en equipos concretos. En caso de que los expertos en seguridad o agentes del orden público tuviesen acceso al servidor, se pondría en riesgo toda la operación maliciosa o al menos una parte de ella.

Así, la mayor desventaja de un “centro de operaciones” es que estos servidores pueden utilizarse para rastrear a los cibercriminales que están detrás de la operación al regresar a su ubicación física. Sin embargo, como demuestra el reciente análisis de Kaspersky Lab, algunos actores de ciberespionaje han encontrado la manera de controlar a sus víctimas y, al mismo tiempo, hacer que sea increíblemente difícil que les rastreen.

Las comunicaciones por satélite son conocidas sobre todo como herramienta para la radiodifusión de televisión y comunicaciones seguras. Sin embargo, también se utilizan para proporcionar acceso a la Internet. Estos servicios se utilizan sobre todo en lugares remotos donde otros tipos de acceso a Internet son inestables y lentos, o la conexión no está disponible. Uno de los tipos más extendidos y de bajo coste de conexión a Internet vía satélite es una denominada downstream-only.

En este caso, las solicitudes de salida desde un PC pasan por líneas convencionales (conexión por cable o GPRS) y todo el tráfico entrante llega desde el satélite. La conexión por satélite permite al usuario obtener velocidad de descarga, sin embargo, tiene una gran desventaja: todo el tráfico de bajada va sin cifrar, permitiendo que cualquier usuario con un equipo adecuado pueda interceptar el tráfico y obtener acceso a los datos que se están descargando.

Turla aprovechó esta debilidad de una manera diferente: fue utilizada con el fin de ocultar la ubicación de sus servidores C&C:  
  1. Primero se “escucha” el satélite downstream para identificar las direcciones IP activas de usuarios de Internet por satélite que están en línea en el momento actual.
  2. Luego, selecciona una dirección IP y cambia la configuración de red del servidor C&C con el fin de imitar el usuario legítimo. 
  3. Uso de conexiones convencionales, se comunican con los equipos infectados y les da instrucciones para enviar datos hacia las direcciones IP deseadas para los usuarios de Internet por satélite. Los datos viajan a través de las líneas convencionales a telepuertos del proveedor de Internet por satélite, de ahí al satélite y, finalmente, – desde el satélite a los usuarios con las direcciones IP elegidas.
Curiosamente, el usuario legítimo cuya IP fue utilizada por los ciberdelincuentes con el fin de recibir datos desde la máquina infectada, también recibirán estos paquetes. Esto se debe a que los ciberdelincuentes de Turla instruyen a los equipos infectados para enviar datos por los puertos que están cerrados por defecto en gran mayoría de los casos. Así que el PC del usuario legítimo simplemente deja caer estos paquetes, mientras que el servidor C&C Turla los recibe y procesa, ya que mantiene los puertos normalmente cerrados.

Otro dato interesante sobre las técnicas de los actores Turla es que tienden a utilizar los proveedores de conexión a Internet vía satélite ubicadas en Oriente Medio y países africanos. En su investigación, los analistas de Kaspersky Lab han descubierto el grupo Turla usando IPs de proveedores ubicados en países como Congo, Líbano, Libia, Níger, Nigeria, Somalia o los Emiratos Árabes Unidos.

“En el pasado, hemos visto al menos tres actores diferentes que utilizan enlaces de Internet por satélite para enmascarar sus operaciones. De ellos, el grupo más interesante e inusual es Turla. Esta técnica permite que los ciberdelincuentes alcancen el máximo nivel de anonimato. Pueden estar en cualquier lugar en el rango de la cobertura del satélite, que por lo general supera a miles de kilómetros”- afirma Stefan Tanase, Analista Principal de Seguridad de Kaspersky Lab. “Como es casi imposible de localizar a un ciberdelincuente, el uso de estos mecanismos se vuelve más popular, es importante que los administradores de sistemas para implementar las estrategias de defensa correctas para mitigar este tipo de ataques”.

Los productos de Kaspersky Lab detectan y bloquean el malware utilizado por el actor amenaza Turla.

Tomado de: Diario TI

martes, 8 de septiembre de 2015

¿Son seguras las tarjetas contactless de pago? Ventajas y desventajas

Cargando...
Tarjetas contactless ventajas y desventajas. Imagen tomada de: Diario TI.
 
 Tener una tarjeta bancaria contactless es muy útil. No tienes que pasar la tarjeta por datáfonos al hacer el pago en el establecimiento, recordar el PIN (cuando los pagos sean inferiores a 20 euros aproximadamente), intentar firmar con un boli que nunca funciona, por no hablar del momento de sacar la cartera y buscar el dinero. Un único gesto y operación realizada.

Asimismo, para las personas que trabajan en la caja, el pago sin contacto también es una ventaja. Esto hace que el proceso de compra sea mucho más rápido, aumenta el nivel de venta y disminuye las largas colas que se producen en este tipo de negocios. Sin embargo, todas estas facilidades de uso pueden dejar al descubierto la propia seguridad de las tarjetas.

Mayor alcance

Estas tarjetas funcionan con la tecnología NFC. Las tarjetas tienen un microchip integrado y una antena que responde a las órdenes del terminal de pago mediante una gama de frecuencia de 13.56 MHz. El alcance en la transmisión NFC es muy corto, por lo que la primera línea de defensa es física. El lector, en esencia, debería encontrarse al lado de la tarjeta, por lo que no se podría hacer de forma clandestina. Además, se podría montar un lector personalizado para operar a largo alcance.

Este tipo de dispositivos tiene la capacidad de gestionar solicitudes de tarjetas contactless en entornos públicos, como centros comerciales, aeropuertos y otros lugares concurridos. En muchos países, las tarjetas compatibles con NFC están en todas las carteras, por lo tanto, los lugares con mucha masificación de gente pueden ser una gran fuente de posibles víctimas para los delincuentes.

Actualmente ya no se necesita una proximidad física o un escáner personalizado para realizar un ataque. Los hackers españoles, Ricardo Rodriguez y José Vila, desarrollaron un sistema para “eliminar la distancia” y lo presentaron en la conferencia Hack in the Box.

Cifrado

La primera línea de defensa ha de ser el cifrado. Las transacciones contactless están protegidas por el mismo estándar EMV que protege a las tarjetas de pago tradicionales que están equipadas con un chip EMV. Las bandas magnéticas son fáciles de clonar, a diferencia de los chips. Al recibir una solicitud de un TPV, su chip interno genera una clave de un solo uso. Esta clave podría ser interceptada, pero no sería válida para la siguiente transacción.

Los analistas de seguridad han mencionado varias veces su preocupación por el sistema EMV; sin embargo, en la vida real, aún no se han escuchado casos de hackeo de estas tarjetas. En una implementación estándar, el concepto de seguridad de la tarjeta EMV está basado en la combinación de claves de cifrado y un código PIN introducido por el usuario. En el caso de las transacciones contactless, no siempre es necesario el código PIN, por lo tanto los sistemas de protección están limitados a claves de cifrado generadas por una tarjeta y un terminal.

En teoría, es posible producir un terminal que lea datos de una tarjeta NFC de un bolsillo. Sin embargo, este terminal personalizado debe emplear claves de cifrado obtenidas desde un banco y un sistema de pago. Las claves son emitidas por la entidad bancaria, por lo que resulta muy fácil investigar e identificar una estafa.

El valor de la transacción

Otra línea de defensa es la limitación del valor de las transacciones de pagos contactless. Este límite se codifica en los ajustes del TPV, de manera que sea adecuada al banco, basado en recomendaciones obtenidas por los sistemas de pago.

En caso de que el límite se excediera, la transacción se rechazaría o requeriría una prueba de validez adicional, por ejemplo un código PIN o una firma, dependiendo de los ajustes aplicados por el banco emisor. Para prevenir los intentos de cobros continuos de pequeñas cantidades se necesitaría un mecanismo de seguridad adicional.

Sin embargo, este sistema tiene un inconveniente. Hace casi un año, otro equipo de investigadores de la universidad de Newcastle (Reino Unido), informó de la existencia de una vulnerabilidad en el sistema de seguridad de las tarjetas contactless de Visa. Al elegir otra divisa que no fuera la libra, se podía superar el límite. Si el TPV está desconectado de la red, el valor máximo de transacción puede alcanzar hasta 1 millón de euros. Los representantes de Visa negaron la viabilidad de este ataque en la vida real, declarando que una transacción de tal magnitud sería rechazada por los sistemas de seguridad de los bancos.

El resultado final

Aunque la tecnología de pago contactless presupone varias capas de protección, esto no significa que el dinero esté 100% seguro. Muchos elementos de las tarjetas bancarias están basados en tecnologías obsoletas como las bandas magnéticas, la posibilidad de realizar pagos online sin una autenticación adicional, etc.

En muchos aspectos, la seguridad depende de los ajustes utilizados por las instituciones financieras y por las tiendas online. Éstas, en la búsqueda de la compra rápida, prefieren sacrificar la seguridad del pago por obtener mayores ingresos.

Es por eso que las recomendaciones de seguridad básicas siguen estando a la orden del día, incluso en el caso de los pagos contactless:
  • El objetivo es evitar que otras personas vean tu número PIN o la información de tu tarjeta. Para ello, nunca se debe enseñar la tarjeta, y se debe extremar la precaución al descargar ciertas aplicaciones en el smartphone.
  • La mejor solución siempre pasa por instalar un antivirus, activar las notificaciones de los movimientos bancarios por mensaje de texto y avisar al banco en cuanto se observe alguna actividad sospechosa.
  • Para asegurarse de que nadie lea tu tarjeta NFC, es necesario comprar un sistema de protección para tu cartera.
Por Kaspersky Lab

Tomado de:  Diario TI

miércoles, 24 de junio de 2015

Nuevos documentos de Snowden desvelan que la NSA tiene puesto el objetivo en las empresas de antivirus

Cargando...
El exanalista de la CIA Edward Snowden, en una entrevista en la HBO. (YOUTUBE). Imagen tomada de: 20minutos.es 

La cantidad de documentos sustraídos por el exanalista de la CIA Edward Snowden fue tal que seguirán pasando años y seguiremos descubriendo en ellos nuevas sorpresas. La última se refiere a la especial atención que las agencias de seguridad estadounidense y británica tenían puesta en las empresas de antivirus con el propósito de acceder a sus servidores y tratar de contrarrestar sus herramientas de seguridad mediante ingeniería inversa. 

Tanto la Agencia Nacional de Seguridad estadounidense como el Cuartel Gubernamental de de Comunicaciones británico, respectivamente NSA y GCHQ, espiaban a las empresas de antivirus y empleaban ingeniería inversa para tratar de esquivar la protección que ofrecen a sus usuarios. Mediante diversas técnicas intentaban (y en ocasiones conseguían) acceder a los servidores de empresas como Kaspersky Labs, quien no hace mucho confesó haber sido objeto de ataques, aunque en ese caso la empresa dirigía sus sospechas hacia el estado de Israel. 

El propósito era que estas agencias de inteligencia pudieran estar en todo momento un paso por delante de los avances en protección antivirus. El principal objetivo era precisamente Kaspersky Labs, empresa rusa de antivirus, y una vez superadas las barreras de acceso a los entresijos de los antivirus se puede disponer de todos los privilegios dentro de cualquier ordenador. 

Entre la información a la que NSA y HSQA pudieron acceder en el caso específico de Kaspersky se encuentra los datos del usuarios que se envían a la empresa de antivirus, los emails privados que se intercambian entre Kaspersky y el usuario y la lista del nuevo malware que Kaspersky marca como detectado. 

Mientras estas agencias de inteligencia procedían a franquear las barreras de los antivirus intentaban que sus acciones de ingeniería inversa de programación no pudieran ser consideradas legalmente como infracción de derechos de autor ni quebrantamiento de los términos de uso.

Tomado de: TheInquirer

viernes, 12 de junio de 2015

Kaspersky Labs admite haber sido hackeada

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

En casa del herrero, cuchara de palo. Una de las empresas más importantes del mundo en materia de seguridad informática acaba de admitir haber sufrido aquello que tratan de evitar a sus clientes: una intrusión no autorizada por parte de hackers. 

El propio fundador y consejero delegado, Evgeny Kaspersky, ha reconocido esta mañana en el blog de la empresa que dirige el descubrimiento de un ataque avanzado a los propios servidores internos de Kaspersky Labs. Se trata de un ataque complejo,que ha pasado completamente desapercibido hasta el último momento y como dato adicional, no se trataría de una iniciativa fruto de un grupo más o menos organizado de hackers sino que habría un país detrás de este ataque. 

Kasparsky ha bautizado el ataque como Duqu 2.0 inspirándose en el malware Duqu, considerado responsable del ataque con el gusano Struxnet que en 2011 tuvo como objetivos a Francia, India, Irán y Ucrania. 

Duqu 2.0 tenía como objetivo adentrarse en las redes internas de Kaspersky para obtener información sobre el funcionamiento de sus servicios al mismo tiempo que se accedía a datos de determinados clientes relevantes. A pesar del ataque desde Kaspersky se afirma que no se ha vulnerado ninguno de sus servicios por lo que no se habría puesto en peligro ni su integridad ni la de sus clientes.

Tomado de: TheInquirer

martes, 14 de abril de 2015

Trend Micro, Microsoft y Kaspersky cooperan con Interpol para desmanterlar botnets mediante operación Simda

Cargando...
Interpol World 2015. Imagen tomada de: interpol-world.com

Además de esta iniciativa, los expertos de Trend Micro están presentes por primera vez en INTERPOL World 2015 que se celebra en Singapur entre los días 14 y 16 de abril, para mostrar sus soluciones de seguridad para las fuerzas del orden y organismos de seguridad.

“La colaboración entre expertos en tecnología y seguridad y los responsables del cumplimiento de la ley es fundamental para anticiparse a la sofisticación de los ciberataques amparados por estados y organizaciones criminales”, afirma Eva Chen, CEO de Trend Micro. “Operación SIMDA refuerza nuestra posición histórica de unir fuerzas con otras organizaciones cuando sea posible establecer un frente unido contra aquellos que utilizan la tecnología de manera perjudicial y dañina. Además, tenemos el honor de participar en el histórico evento INTERPOL World 2015 junto a otros expertos para compartir nuestra visión de trabajar para lograr que el mundo sea más seguro para el intercambio de información digital. Como expertos en defensa de amenazas, esperamos compartir nuestro conocimiento y experiencia para aunar esfuerzos para combatir el cibercrimen”.

Operación SIMDA es una iniciativa para eliminar un botnet masivo global que ha infectado a más de 770.000 equipos informáticos en todo el mundo. SIMDA ha sido utilizada por los ciberdelincuentes para obtener acceso remoto a ordenadores que permiten el robo de información personal, incluyendo contraseñas bancarias, así como instalar y propagar otro tipo malware. Las redes de bots son una red de equipos comprometidos que se mueve muy rápidamente y son utilizados para lanzar ciberataques informáticos de forma remota o difundir spam. La desactivación de botnets requiere habilidad, precisión y coordinación para garantizar que la amenaza no se propague. Además de Trend Micro e INTERPOL, entre los participantes que contribuyen a la desarticulación se encuentran Microsoft y Kaspersky Labs.

INTERPOL World 2015 es el primer evento bienal de este tipo para mostrar innovación, logros conjuntos y potenciales entre sector público y privado en el ámbito de la seguridad. Dirige la creciente demanda de tecnología y cooperación público-privada para enfrentar los desafíos globales de seguridad en cuatro áreas principales: ciberseguridad, ciudades seguras, gestión de fronteras y seguridad de la cadena de suministro.

Proyecto 2020: El futuro del cibercrimen

Tratando de anticiparse al futuro de la ciberdelincuencia y permitir a gobiernos, empresas y ciudadanos prepararse ante desafíos y oportunidades de la próxima década, el Proyecto 2020 es una iniciativa de la Alianza Internacional de Protección de la Ciberseguridad (ICSPA, por sus siglas en inglés) apoyado por Trend Micro y Europol.

Con el tiempo, los ciberdelincuentes se han congregado en foros clandestinos y han desarrollado servicios, habilidades, modelos de negocio y plataformas para hacer del cibercrimen automatizado una realidad, incluso operando en la parte inescrutable de Internet, conocida como DeepWeb.

Más información sobre INTERPOL World 2015 en el sitio del evento.

Tomado de: DiarioTI

jueves, 5 de marzo de 2015

Alertan sobre 'malware' en supuestos correos electrónicos de la Dian

Cargando...
Correo con malware. Imagen tomada de: El Tiempo.

El Centro Cibernético Policial está alertando mediante redes sociales sobre la posible presencia de ‘malware’ en correos electrónicos con supuestas cuentas de cobro de la Dirección de Impuestos y Aduanas Nacionales (Dian).

Algunos de los correos incluyen archivos adjuntos con supuestos documentos relacionados con la suspensión de la inscripción en el Registro Único Tributario (RUT). La recomendación del Centro Cibernético es eliminar cualquier contenido sospechoso y no abrir ninguno de los adjuntos.

En otros de los correos que vienen circulando y que tendrían contenido malicioso, los usuarios reciben un mensaje sobre un cobro jurídico por incumplimientos en sus obligaciones tributarias.

La amenaza fue detectada por la compañía de seguridad informática Symantec. Aún no se conocen detalles técnicos sobre la operación del programa malicioso. Los expertos de la firma recomiendan ejecutar una revisión preventiva, con un antivirus, de los archivos del sistema en caso de haber recibido un correo sospechoso.

Expertos de Kaspersky Labs señalan que los programas maliciosos se instalan con varias finalidades. 

En algunos casos, el cibercriminal quiere tomar control del computador de la víctima. El programa malicioso le permite ver todo lo que está ocurriendo en la máquina infectada. También puede tener acceso a información confidencial, como documentos o contraseñas de acceso a portales bancarios.

Tomado de: El Tiempo

miércoles, 18 de febrero de 2015

Kaspersky descubre el antepasado de Stuxnet y Flame: El “todopoderoso” Equation Group

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

Durante varios años, el GREAT de Kaspersky Lab ha seguido de cerca más de 60 actores de amenazas avanzadas responsables de ciberataques de todo el mundo. El equipo de analistas, que ha visto ataques cada vez más complejos a medida que los Estados se involucraron y trataron de armarse, confirman que han descubierto un actor de amenaza que supera todo lo conocido en términos de complejidad y sofisticación técnicas y que ha estado activo durante casi dos décadas – Equation Group.

Según los investigadores de Kaspersky Lab, es único en casi todos los aspectos de sus actividades: utiliza herramientas que son muy complicadas y caras de desarrollar, con el fin de infectar a las víctimas, recuperar datos y ocultar la actividad de una manera extraordinariamente profesional y utiliza técnicas del espionaje clásico para entregar cargas maliciosas a las víctimas.

Para infectar a sus víctimas, Equation Group utiliza un potente arsenal de “implantes” (troyanos), incluyendo los siguientes: EquationLaser, EquationDrug, DoubleFantasy, TripleFantasy, Fanny y GrayFish.

¿Qué hace a Equation Group único?

Persistencia e invisibilidad: El GREAT ha sido capaz de recuperar dos módulos que permiten una reprogramación del firmware del disco duro de más de una docena de marcas populares de HDD. Esta es quizás la herramienta más poderosa de Equation Group y el primer malware conocido capaz de infectar a los discos duros.

Reprogramando el firmware del disco duro (es decir, volver a escribir el sistema operativo del disco duro), el grupo logra dos propósitos:

1. Un nivel de persistencia extremo que ayuda a sobrevivir al formateo del disco y a la reinstalación del sistema operativo. Si el malware se mete en el firmware, ya está listo para “resucitar” para siempre.

“Otra cosa peligrosa es que una vez que el disco duro se infecta con esta carga maliciosa es imposible escanear su firmware. En pocas palabras: para la mayoría de los discos duros hay funciones para escribir en el área de firmware del hardware, pero no hay funciones para leer de nuevo. Significa que estamos prácticamente ciegos y no podemos detectar los discos duros que han sido infectados por este malware”- advierte Costin Raiu, director del Equipo de Investigación y Análisis Global de Kaspersky Lab.

2. La capacidad de crear una zona invisible, persistente, oculta dentro del disco duro. Se utiliza para guardar información extraída que puede ser posteriormente recuperada por los ciberatacantes. Además, en algunos casos puede ayudar al grupo cancelar el cifrado.

“Teniendo en cuenta el hecho de que su implante GrayFish está activo desde el arranque del sistema, tienen la capacidad de capturar la contraseña de cifrado y guardarlo en esta oculta zona”, explica Costin Raiu.

Capacidad para recuperar datos de redes aisladas: El gusano Fanny destaca de entre todos los ataques perpetrados por Equation Group. Su objetivo principal es mapear redes con “air gap”, es decir, entender la topología de una red que no puede ser alcanzada y ejecutar comandos para esos sistemas aislados. Para ello se utiliza un mecanismo de control y comando alojado en un USB que permite a los atacantes intercambiar datos entre redes con “air gap”.

Concretamente, un USB infectado presenta una zona de almacenamiento oculta que se utiliza para recoger información básica del sistema de un ordenador no conectado a Internet que se envía al C&C cuando el dispositivo USB se conecta a un equipo infectado por Fanny con acceso a Internet. Si los atacantes quieren ejecutar comandos en las redes “air gap” pueden hacerlo guardándolos en la zona oculta del USB. Cuando este USB se introduce en un equipo “air gap”, Fanny reconoce los comandos y los ejecuta.

Métodos clásicos de espionaje para propagar malware: Los ciberdelincuentes utilizaron métodos universales para llegar a sus objetivos tanto a través de la web como en el mundo real. Para ello, interceptaban objetos físicos y los reemplazaban por versiones infectadas; por ejemplo, los participantes de una conferencia científica en Huston recibieron una copia del material del evento en un CD-ROM que fue utilizado para instalar Double Fantasy en los equipos objetivo.

Amigos infames: Stuxnet y Flame

Hay vínculos que relacionan a Equation Group con otros grupos poderosos como los operadores Stuxnet y Flame. Además, tenía acceso a zero-days antes de que fueran utilizados por Stuxnet y Flame y en algún punto, han compartido exploits .

Por ejemplo, en 2008 Fanny utilizó dos zero-days que se introdujeron en Stuxnet en junio de 2009 y marzo de 2010. Uno de esos zero-days de Stuxnet era,de hecho, un modulo de Flame que explota la misma vulnerabilidad y que fue extraído directamente de la plataforma de Flame para introducirse en Stuxnet.

Infraestructura potente y geográficamente distribuida

Equation Group utiliza una extensa infraestructura C&C que incluye más de 300 dominios y más de 100 servidores. Los servidores están alojados en múltiples países, incluyendo Estados Unidos, Reino Unido, Italia, Alemania, Holanda, Panamá, Costa Rica, Malasia, Colombia y República Checa. Kaspersky Lab está actualmente ‘secuestrando’ un par de docenas de los 300 servidores C&C.

Miles de víctimas de alto perfil en todo el mundo

Desde 2001, Equation Group ha infectado miles, o incluso, decenas de miles de víctimas en más de 30 países en todo el mundo, de los siguientes sectores: instituciones gubernamentales y diplomáticas, telecomunicaciones, aeroespacial, energía, investigación nuclear, petróleo y gas, nanotecnología, activistas islámicos y escolares, medios de comunicación, transporte, instituciones financieras y empresas que desarrollan tecnologías de cifrado.

Detección

Kaspersky Lab observó siete exploits que Equation Group usaba en su malware. Al menos, cuatro de ellos fueron usados como zero-day. Además, se observó el uso de exploits desconocidos, posiblemente zero-day, contra Firefox 17, tal como se usa en el navegador Tor.

Durante la fase de infección, el grupo tenía la habilidad de usar diez exploits en cadena. Sin embargo, los expertos de Kaspersky Lab observaron que no usaban más de tres: si el primero no tenía éxito, probaban con otro y luego con el tercero. Si los tres exploits fallaban, no infectaban el sistema.

Los productos de Kaspersky detectaron un número de intentos de atacar a sus usuarios. Muchos de estos ataques no tuvieron éxito debido a la tecnología de prevención automática de exploits, que detecta y bloquea genéricamente la explotación de vulnerabilidades desconocidas. El gusano Fanny, presumiblemente agrupado en julio de 2008, se detectó por primera vez y se integró en la lista negra de nuestros sistemas automáticos en diciembre de 2008.

Más información sobre Equation group en Securelist.com.

Tomado de: Diario TI

martes, 4 de noviembre de 2014

Por qué es rentable el phishing y cómo funciona

Cargando...
Phishing. Ilustración: PH Studio © Shutterstock.com. Imagen tomada de: DiarioTI.
Según Kaspersky Lab, los ataques phishing son la forma de cibercrimen más importante del siglo XXI. Hoy en día es muy común encontrar en los medios de comunicación noticias de clientes de diferentes compañías que han sido víctimas de estos ataques. Además, las estafas de phishing son cada día más numerosas y de mayor calidad. A diferencia del spam, que no es más que una distracción tediosa, el phishing conlleva, casi siempre, pérdidas de grandes cantidades de dinero. Ante esta grave amenaza, Kaspersky se plantea: ¿por qué no sabemos protegernos de ella?

Por qué funciona el phishing

Hay muchas formas de aprovecharse de la confianza de los usuarios. Probablemente, la principal sea la gran capacidad que tienen algunos criminales para engañar a los usuarios. Generalmente, se utilizan ofertas seductoras de distintas cosas. Algo que, por desgracia, es muy eficaz, ya que las personas se sienten atraídas por las grandes oportunidades. Los estafadores también se aprovechan del revuelo que generan ciertas noticias o acontecimientos.

Para llegar a los usuarios que aprendieron de pequeños la lección de no fiarse de los desconocidos, los ciberdelincuentes utilizan otra herramienta muy efectiva: las redes sociales. Según una investigación realizada por Kaspersky Lab, en 2013 más del 35% de los ataques phishing iban dirigidos a usuarios de redes sociales. La herramienta antiphishing de los productos de Kaspersky detectó más de 600 millones de accesos a páginas phishing que se suplantaban redes sociales conocidas. Un 22% de los casos eran páginas falsas de Facebook.

Otro método que los delincuentes utilizan mucho para engañar a los usuarios y que hagan clic en algún enlace es generar urgencia y pánico. Muchas veces, para asegurarse de que el ataque va a tener éxito, los criminales utilizan tácticas de “vishing” (phishing por voz). No todo el mundo es capaz de pensar fríamente en este tipo de situaciones críticas, en las que un supuesto representante de un banco te solicita tu número de tarjeta de crédito para evitar que tu cuenta sea bloqueada.

El phishing evoluciona constantemente

Una de las principales razones por las que estos ataques son tan eficientes, se debe a la constante evolución y sofisticación de las técnicas y herramientas del phishing.

Es muy difícil distinguir visualmente las páginas web falsas de las originales. Muchas de ellas tienen, incluso, URLs muy similares y utilizan conexiones seguras con certificados HTTPS auténticos. Asimismo, según Kaspersky Lab el phishing en teléfonos móviles es cada vez más común, ya que las características técnicas de los smartphones y tablets (las dimensiones de las pantallas, por ejemplo), hacen que sea aún más difícil distinguir las páginas reales de las falsas.

La popularidad del phishing no va a desaparecer, ya que es uno de los ataques más lucrativos que existen. Las herramientas utilizadas para los ataques phishing son muy accesibles y su capacidad de alcance es enorme, sobre todo en redes sociales. Asimismo, no requiere mucho esfuerzo por parte de los criminales, ya que la mayoría de las acciones se hacen de forma automatizada.

¿Cómo evitar el phishing, según Kaspersky Lab?
  • Use el sentido común al navegar por la red.
  • Mantenga la calma y no se deje provocar por nadie, algo muy común en los casos tanto de estafas como de vishing.
  • Preste atención a los enlaces que recibe por mail o las redes sociales y fíjese en las páginas web a las que estos dirigen.
  • Si recibe un enlace sospechoso, de un amigo o conocido, pregúntele si fue él quien lo envió.
  • Si se encuentra frente a un ataque vishing (por teléfono), recuerde que ningún representante de un banco le insistirá para que le diga cuál es el número de su tarjeta de crédito.
  • Lo ideal es evitar acceder a páginas web a través de enlaces. Lo mejor es que escriba el nombre del sitio que quiere visitar a través de la barra de direcciones del navegador.
  • Mantenga su antivirus siempre actualizado, especialmente si éste cuenta con herramientas antiphishing. Para poder combatir esta amenaza, la herramienta antiphishing de Kaspersky Lab evalúa cada página a la que accede y la compara con más de 200 criterios típicos de páginas phishing.
Tomado de: DiarioTI