Mostrando entradas con la etiqueta virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta virus. Mostrar todas las entradas

miércoles, 20 de marzo de 2013

Bancos y cadenas de TV de Corea del Sur resultaron paralizadas por ataque de malware



Tres grandes cadenas de televisión y dos bancos en Corea del Sur reportaron la caída de sus redes, lo que provocó la paralización de sus operaciones. El ejército del país elevó las alertas, sospechando inicialmente de un ataque de Corea del Norte.

Según el organismo Internet Security Agency, dependiente del gobierno de Corea del Sur, los canales de TV KBS, MBC y YTN, como también los bancos Shinhan y Nonghyup resultaron “parcial o completamente inhabilitados”. También los cajeros automáticos del banco Shinhan se vieron afectados.

De acuerdo a lo que indica la BBC, el ataque parece haber sido provocado por malware en una operación de hackeo planificada. Los investigadores estarían intentando identificar y analizar el código malicioso. Algunos reportaron que aparecieron calaveras en las pantallas de los computadores.

Aunque las sospechas apuntan a Corea del Norte, no hay confirmación sobre la procedencia del ataque. El gobierno de ese país acusó hace pocos días a su vecina del Sur y a Estados Unidos de estar trabajando en conjunto de forma “persistente e intensiva” en hackeos para derribar sitios oficiales del gobierno durante casi dos días.

“No descartamos la posibilidad de que Corea del Norte esté involucrada, pero es prematuro afirmarlo. Tomará tiempo descubrirlo”, dijo el vocero del Ministerio de Defensa, Kim Min-Seok a la agencia AFP. Sitios y redes gubernamentales no se habrían visto afectadas.



domingo, 17 de marzo de 2013

El virus Stuxnet es más antiguo de lo que se creía



Investigadores de Symantec revelaron nueva información sobre el virus Stuxnet, un gusano que se hizo famoso por sabotear una planta de enriquecimiento de uranio en 2009, y que fue fabricado como arma de ciberguerra por Estados Unidos e Israel.

La version más antigua que se conoce es Stuxnet 0.5, que habría sido desarrollado en noviembre de 2005, casi dos años antes de lo que se pensaba, según Symantec. Esta primera versión, que comenzó a operar en 2007, contenía una estrategia de ataque alternativa que permitía cerrar de manera sigilosa las válvulas en la planta de enriquecimiento de uranio de Natanz. Las versiones posteriores eliminaron esa estrategia en favor de otra, que causaba que las centrífugas giraran de forma errática.

Para ejecutar este ataque, el virus inyectaba código malicioso en las instrucciones enviadas a 417 controladores lógicos programables (PLC) fabricados por Siemens, que eran utilizados por la planta para abrir y cerrar las válvulas que alimentaban de hexafluoruro de uranio a las centrífugas. Stuxnet 0.5 cerraba válvulas específicas antes de tiempo, haciendo que la presión subiera cinco veces más de lo normal, lo que provocaría la solidificación del hexafluoruro de uranio gaseoso y la destrucción de las centrífugas.

Para fabricar el virus, dice Symantec, los desarrolladores deben haber tenido un profundo conocimiento sobre cómo operaba la planta de Natanz. El malware venía con una instrucción de esperar entre 30 y 35 días antes de lanzar el ataque de las válvulas, que demoraría tres horas en completarse. La espera de un mes permitiría al virus recolectar información de mediciones en un día normal, las que serían reproducidas a los operadores mientras se ejecutaba el ataque, para que no fueran alertados sobre la irregularidad en las válvulas. El código también permitía bloquear la manipulación de las válvulas durante el ataque. Stuxnet 0.5 además estaba programado específicamente para afectar equipos con etiquetas de la planta de Natanz, posiblemente para evitar que otras plantas en el mundo se pudieran ver afectadas si el virus se esparcía por accidente.

El ataque de las válvulas, sin embargo, nunca se ha ejecutado (o no hay datos de que eso haya ocurrido). No está claro por qué este ataque fue retirado en versiones posteriores del virus.



Contagio

A diferencia de versiones posteriores, Stuxnet 0.5 sólo podía pasar de un computador a otro aprovechando una vulnerabilidad en el software Simatic Step7 de Siemens, usado para programar los controladores lógicos programables de la planta. Una vez que un computador estaba infectado, cualquier disco extraíble conectado al equipo que contuviera archivos Step7 sería infectado. Cuando esa unidad fuera conectada a otro PC, se contagiaría al abrir los archivos Step7 maliciosos.

Las versiones posteriores de Stuxnet aprovechaban cinco vulnerabilidades diferentes para auto replicarse, incluyendo algunas de día cero en Windows, con lo que las versiones 1.x terminaron con alrededor de 100.000 equipos infectados, donde la mayoría de ellos no tenía nada que ver con plantas de enriquecimiento de uranio.


Pariente de Flame

Symantec asegura también que los desarrolladores de la versión 0.5 son los mismos que crearon el virus Flame, un malware avanzado de espionaje. Aunque Kaspersky Lab ya había encontrado código compartido entre ambos virus en una versión más avanzada de Stuxnet, la versión 0.5 revelaría que el código compartido entre ambos malwares fue en algún momento tan amplio, que ambos proyectos estaban profundamente unidos.

“Con la versión 0.5 de Stuxnet podemos decir que los desarrolladores tenían acceso exactamente al mismo código. No eran sólo componentes compartidos. Estaban usando el mismo código exacto para construir los proyectos. Y entonces, en algún punto, el desarrollo (de Stuxnet y Flame) siguió dos direcciones diferentes”, aseguró el gerente de operaciones de Symantec Security Response, Liam O’Murchu.

Los investigadores publicaron un paper con sus descubrimientos en PDF.

miércoles, 17 de octubre de 2012

“Mini Flame”, el hermano pequeño pero peligroso del virus Flame

Los investigadores de Kaspersky llevan bastante tiempo haciendo excavaciones en torno a Flame, un sorprendente virus desarrollado para el ciberespionaje, aparentemente creado por Estados Unidos e Israel. Junto con Flame, los investigadores detectaron a Gauss, que permitía vigilar cuentas bancarias de personas espiadas, y “miniFlame”, descubierto hace pocos días.

MiniFlame es una herramienta de ataque de gran precisión. Lo más probable es que sea una ciberarma dirigida a lo que podría llamarse una ola secundaria de ciberataque. Se instala para una investigación y ciberespionaje en profundidad”, dijo el experto de Kaspersky, Alexander Gostev.

Tal parece que es utilizado para obtener control y acceso para espiar a determinados computadores ya infectados con Flame o Gauss. De la misma forma como ocurrió con Flame y Gauss, miniFlame parece haber sido creado por los mismos autores de Stuxnet, la primera “arma de ciberguerra”, diseñada para sabotear el programa nuclear iraní. Y esto podría ser sólo una pequeña parte del arsenal de ciberarmas, que todavía no conocemos.



MiniFlame sería un módulo que puede operar de forma independiente, o puede ser parte de otras herramientas de espionaje más grandes, como Flame o Gauss. El módulo está diseñado para robar datos y abrir una puerta trasera en las máquinas infectadas, entregando a los atacantes control sobre las máquinas. Una vez establecida esta puerta trasera, los atacantes pueden enviar comandos para realizar diferentes tareas (como tomar pantallazos, robar datos o descargar archivos, por ejemplo) en la máquina.

Flame y Gauss no permiten este control directo de los dispositivos infectados, como sí lo hace miniFlame. Los investigadores creen que se diseñó para víctimas muy específicas – apenas habría unos 50 casos infectados -, y que se usó en conjunto con los virus antes mencionados.

“En principio, Flame o Gauss se utilizan para infectar al mayor número posible de equipos y recoger la mayor cantidad de información. Después de que los datos son recogidos y revisados, se define e identifica un objetivo potencial de víctimas de interés, y miniFlame se instala para una investigación y ciberespionaje en profundidad”, indicó Gostev.

Se piensa que un tiempo después de instalar miniFlame, los atacantes borraban al malware mayor, Flame. Hace un tiempo se descubrió un módulo llamado “browse32″ presente en Flame que auto-destruye al virus, módulo que no afecta a miniFlame. Este último además “vacuna” al registro del equipo infectado y evita que, si vuelve a entrar en contacto con Flame, se contagie del virus.

Los investigadores de Kaspersky identificaron seis variantes de miniFlame, y creen que las variaciones pueden alcanzar algunas cuantas decenas. Cada una de las versiones parece estar enfocada a diferentes territorios, de modo que encontraron un tipo concentrado en el Líbano y territorios palestinos, mientras que otras variantes se encontraban en Irán, Qatar y Kuwait.

Kaspersky indica que la primera versión de miniFlame dataría de 2007.

Los investigadores descubrieron a este malware al obtener acceso a dos servidores de comando y control que los atacantes usaban para comunicarse con Flame. Luego de interceptar datos que iban desde máquinas infectadas con Flame hacia el servidor, los investigadores se sorprendieron al descubrir que había un segundo malware presente.



Se cree que se utilizan servidores especiales diferentes a los de Flame para enviar comandos hacia miniFlame, ya que el sistema interceptado por Kaspersky no tenía posibilidad de enviar este tipo de comandos. Entre el 28 de mayo y el 30 de septiembre, las máquinas infectadas con miniFlame contactaron al espía de Kaspersky unas 14.000 veces desde unas 90 IPs diferentes. La mayoría estaba basada en el Líbano (45 infecciones), seguido por Francia (24 infecciones).

Los investigadores han descubierto equipos infectados sólo con Flame, sólo con Gauss, algunas con Flame y miniFlame, y otras con Gauss y miniFlame. Un equipo del Líbano, sin embargo, tiene los tres – aparentemente alguien lo suficientemente importante para ser espiado por todo el malware. La IP de este equipo lleva a un ISP, de modo que no es fácil saber de quién es el dispositivo.

martes, 19 de junio de 2012

U.S.A. e Israel, posibles creadores del Malware Flame

Estados Unidos e Israel son probablemente los países que se encuentren detrás de la creación del virus malware Flame, uno de los virus informáticos más dañinos que se haya descubierto en el mundo de la Internet hasta la actualidad.



Flame, es una pieza altamente sofisticado de malware, que convierte a los ordenadores infectados en máquinas de escucha; según informes preliminares fue diseñado para identificar y ubicar los sistemas nucleares de Irán, así como también las redes de espionaje de los funcionarios iraníes; esto según información del diario The Washington Post. (http://www.washingtonpost.com/world/national-security/us-israel-developed-computer-virus-to-slow-iranian-nuclear-efforts-officials-say/2012/06/19/gJQA6xBPoV_story.html)

Flame seria un esfuerzo conjunto entre la Agencia Central de Inteligencia (CIA), la Agencia de Seguridad Nacional (NSA) y los elementos del ejército de Israel (MOSAD), cuyo nombre en clave es "Juegos Olímpicos"; estas organizaciones presumible-mente habrían estado detrás del virus Stuxnet.



Flame fue diseñado para disfrazarse como una actualización de software de Windows. Una vez infectadas, las computadoras se convirtieron en equipos de espionaje, dentro de las actividades ocultas que realizaban se encontraban las siguientes: el envío de datos de discos duros, activación de micrófonos, cámaras web e inspección y monitoreo de dispositivos Bluetooth tales como teléfonos móviles. (http://ddchack.blogspot.com/2012/06/virus-flame.html)



Flame se detectó por primera vez en mayo por Kaspersky Lab, una empresa de informática con sede en Rusia. Los analistas de Kaspersky dijeron que Flame podría haber sido creado y puesto en funcionamiento desde hace varios años. (http://ddchack.blogspot.com/2012/06/malware-flame-entro-en-proceso-de.html)

Algunos expertos han puesto de manifiesto que por su alta complejidad no pudo ser creado por una persona o grupo de personas, por el contrario su nivel de subrepticio pudo haber sido desarrollado solamente por un gobierno. (http://ddchack.blogspot.com/2012/06/flame-requirio-conocimientos.html)

Algunos observadores creen que los EE.UU. o Israel, han participado en la creación de Flame desde hace ya algún tiempo - la especulación va en aumento después de que un informe de junio del New York Times indicase que los dos países estaban detrás de Stuxnet, que causó daños físicos a una instalación nuclear iraní. Israel indico a principios de este mes que no esta involucrado con Flame.

sábado, 9 de junio de 2012

Flame requirió conocimientos matemáticos / criptograficos avanzados

Flame, el reciente malware que está siendo utilizado como arma de ciberespionaje, ha demostrado ser tan complejo que dentro de su código hubo “matemáticos haciendo ciencia nueva para hacer funcionar a Flame“, lo que sería indicio de un soporte monetario para su desarrollo que sería posible únicamente a través del apoyo del gobierno de algún país grande.



Esto, según Marc Stevens y B.M.M. de Weger, dos de los expertos en criptografía más destacados del planeta, quienes le han seguido el rastro al software para descubrir que cierto tipo de ataques observados son realizables únicamente a través de análisis criptográfico “de clase mundial”, donde mentes brillantes escogidas con pinzas han hecho descubrimientos matemáticos importantes que luego aplicaron en Flame.

Se trata de ataques de colisión MD5, los que hasta ahora eran explicados sólo en teoría, con Flame siendo el primer ejemplo de su ejecución a gran escala, algo que antes estaba escrito sólo en los libros. Peor aún, la herramienta de ciberespionaje fue incluso más allá y utilizó una variante completamente desconocida de los ataques MD5, por lo que infunde aún más miedo ya que Flame se escapa completamente de los conocimientos matemáticos y criptográficos que se manejan en la actualidad.

Algunas definiciones adicionales sobre seguridad informática, criptografia, etc: http://ddchack.blogspot.com/2012/02/cifrado-y-seguridad-informatica.html

Malware Flame entró en proceso de autodestrucción



Flame, el nuevo malware utilizado para ciberespionaje internacional, ha dado bastante que hablar durante los últimos días, y no es para menos, ya que parece ser la amenaza informática más compleja de todos los tiempos. Y entre todas las características y funciones que tiene, faltaba la guinda de la torta, la que fue recientemente descubierta: es capaz de autodestruirse.

Porque se ha notado que Flame comenzó hace pocas horas su proceso de suicidio, y no lo decimos así porque sí, ya que se detectó que un módulo dentro del software llamado SUICIDE que entró en ejecución. Bastante obvio.

Al parecer las computadoras secuestradas descargaron este módulo desde los servidores bajo el control de los piratas informáticos, el que elimina los 163 archivos y cuatro carpetas donde se alberga el código malicioso. Además, se borra el instalador y cualquier rastro de la presencia de Flame es sacado del sistema, para luego sobre-escribir el área con valores aleatorios, evitando al recuperación de datos.

Entonces, ahora que el malware fue descubierto busca eliminarse a sí mismo para proteger a sus autores, los que se sospecha son personas asociadas a gobiernos de grandes naciones. Además, con la amenaza sabida por todos es poca la utilidad que presta, por lo que podríamos decir que con esta autodestrucción el software maligno ya va en retirada.

Virus Flame

Los ataques del virus Flame, usado según los expertos para el ciberespionaje, podría ser lanzado por varios gobiernos. Su programa es demasiado complicado para ser elaborado por algunos grupos, denuncia un sociólogo de una universidad norteamericana. Roland Benedikter afirma que hoy en día los ataques cibernéticos anteceden cualquier operación militar.

Toma como ejemplo la estrategia estadounidense que no se basa en espías "tipo James Bond", sino en vigilancia de satélites y aparatos no tripulados. Al mismo tiempo, en opinión del especialista, el control gubernamental sobre los ciudadanos a través de la red está aumentando cada vez más, llegando a limitar derechos y libertades de los ciudadanos.

Los analistas opinan en tanto que la política del Gobierno de Estados Unidos en el ciberespacio podría impactar al propio país. “Todos los expertos en tecnología cibernética apuntan que esta actuación por parte del Gobierno norteamericano es sumamente peligrosa para los propios EE. UU. dado que puede rebotar y causar gran daño al sistema cibernético norteamericano”, aseguró Eladio José Armesto, vicedecano del Colegio de Periodistas Cubano-Americanos.  “Los expertos, y yo concuerdo con ellos, señalan que EE. UU. debe de evitar desarrollar una política que desate la guerra cibernética como medio de afectar o de castigar o de atacar a otros países”, agregó Armesto en relación a la intención de Washington de controlar cada vez más el uso de internet en su país. “Nosotros entendemos que no se puede intentar defender la libertad violando o socavando la libertad de otras naciones”, concluyó el vicedecano.

sábado, 5 de mayo de 2012

Virus en móviles - La nueva gran amenaza.

Después de haber tenido malas experiencias con los virus de ordenador, formatear, reinstalar, descargar parches, mantener el antivirus actualizado, y un sin fin de etcéteras; y justo cuando creíamos controlar la entrada de virus de estos programas, ahora llegan también a nuestro teléfono móvil, efectivamente, la pesadilla se hizo realidad, no solamente eso, sino que muchos expertos en seguridad calculan que el virus diseñado para atacar dispositivos móviles ha crecido un 273% sólo en lo que va de año y seguirá aumentando. 



La solución, o al menos el intento de solucionarlo, está en las manos de los usuarios, quienes deben acostumbrarse a usar medidas de seguridad en sus móviles al igual que lo hacen en sus ordenadores. 

Lo peor de todo este asunto, es que los virus para móviles se están convirtiendo en un negocio verdaderamente lucrativo para los cibercriminales, y es por este motivo por el que se prevé que este tipo de infracciones sigan aumentando. 

Los virus para móviles son muy variados, desde suscripciones a servicios de SMS de pago sin que los usuarios sean conscientes de ello, hasta robos de la información personal almacenada en el teléfono para enviarla a servidores remotos. 

Lamentablemente se ha llegado también al punto de algunos virus que incluso contestan a las llamadas, leen los SMS o graban conversaciones sin que el propietario del teléfono se percate.

Incluso, existen programas que aseguran dar control total de un móvil a cualquier persona que pague el precio, si no me creen les invito a visitar este link: http://www.lacasadelespia.com/spyphone_celular_espia_android_monitor_HS-9400_604_esp.htm

Ciertamente da escalofríos cuando uno se da cuenta que al Gran Hermano no le resulta demasiado complicado vigilar nuestros movimientos, si bien este artículo no pretende escandalizar a nadie, simplemente buscamos que nuestros lectores tomen conciencia de los peligros de la tecnología que se encuentra en un equilibrio constante entre comodidad y privacidad.