Noticias Antivirus - zonavirus.com http://www.zonavirus.com/noticias/ Noticias relacionadas con la seguridad informatica, virus, antivirus, zonavirus.com es Copyright 1998 2010 Fri, 02 Sep 2010 15:15:32 GMT Fri, 02 Sep 2010 15:15:32 GMT http://www.zonavirus.com Noticias :: zonavirus.com http://www.zonavirus.com http://www.zonavirus.com/imagenes-antivirus-virus/cabecera/logo-zonavirus-rss.jpg <![CDATA[Nuevo malware casi no detectado por los antivirus actuales, trojan.win32.pincav.afqa]]> ElistarA 21.53 de hoy:

Trojan.Win32.Pincav.afqa

Nombre Archivo : VSBNTLO.EXE.Muestra EliStartPage v21.52
Tamaño Archivo : 26112 byte
Tipo Archivo : PE32 executable for MS Windows (GUI) Intel 80386 32-bit
MD5 : dfa42b23b551906ac81502c6c8bf9923
SHA1 : 21ebedb758ba186a4089fe1b6238fdd5c008f3ff


Ha sido gracias a una muestra pedida por el ElistarA que hemos detectado como sospechoso dicho fichero, el cual aparcaba dicho fichero, pero ya con la version 21.53 de hoy, que estará disponible en nuestra web a partir de las 19 horas, pasamos a controlarlo y eliminarlo

saludos

ms, 2-9-2010]]>
http://www.zonavirus.com/noticias/2010/nuevo-malware-casi-no-detectado-por-los-antivirus-actuales-trojanwin32pincavafqa.asp http://www.zonavirus.com/noticias/2010/nuevo-malware-casi-no-detectado-por-los-antivirus-actuales-trojanwin32pincavafqa.asp Noticias Fri, 02 Sep 2010 15:15:32 GMT
<![CDATA[Un nuevo falso mail, que esta vez aparenta venir de "caixa catalunya"]]>


__________________


From: Caixa Catalunya <servicioonline@mails.caixacatalunya.com>
X-Mailer: The Bat! (v3.80.06) Educational
Reply-To: versusuo28@rhovyl.com
X-Priority: 3 (Normal)
Message-ID: <197813251.57382721882221@rhovyl.com>
To: snpicy@<dominio destinatario>
Subject: actualizar la informacion de su cuenta
MIME-Version: 1.0



Estimado cliente,

Ha llegado a nuestra atención que de su Caixa Catalunya cuenta las necesidades de información que se actualizará como parte de nuestro continuo compromiso para proteger su cuenta y para reducir los casos de fraude en nuestra página web. Si por favor pueden tomar 5-10 minutos fuera de su experiencia en línea y actualizar sus registros personales, no se publicarán en el futuro problemas con el servicio online.

Sin embargo, el hecho de no actualizar sus registros se traducirá en cuenta la suspensión.

Una vez que haya actualizado los registros de su cuenta, su cuenta de Caixa Catalunya actividad no será interrumpida y continuará con normalidad.

Haga clic aquí para actualizar la información de su cuenta <--- link malicioso que redirije a una IP de dominio italiano ??? http://chilp.it/<interceptado>, pero lleva a una web rusa que intercepta el SiteAdvisor de McAfee

Nota: Este e-mail es generado de manera automatica, por favor no responda a este mensaje.

Copyright © Caixa d’Estalvis de Catalunya, Tarragona y Manresa todos los derechos reservados.


___________________


Si bien la redacción ya duele a los ojos, al pulsar en el link (lo cual NO DEBE HACERSE) se accede realmente a una web rusa, que el Site Advisor de McAfee intercepta:

virtdcru.JPG
http://www.satinfo.es/blog/wp-content/u ... rtdcru.jpg


Está claro que es otra variante de cazapasswords bancario que conviene evitar ... !!!

saludos

ms, 2-9-2010]]>
http://www.zonavirus.com/noticias/2010/un-nuevo-falso-mail-que-esta-vez-aparenta-venir-de-caixa-catalunya.asp http://www.zonavirus.com/noticias/2010/un-nuevo-falso-mail-que-esta-vez-aparenta-venir-de-caixa-catalunya.asp Noticias Fri, 02 Sep 2010 14:21:53 GMT
<![CDATA[Un nuevo troyano bancario utiliza el rescate de los mineros en chile para su difusión]]>

Los cibercriminales son especialistas en utilizar las noticias de mayor repercusión para difundir sus códigos maliciosos. En esta ocasión, el drama que están viviendo los 33 mineros chilenos atrapados a casi 700 metros de profundidad se ha convertido en un gancho ideal para difundir un troyano bancario.

El código malicioso se denomina Banbra.GUC y se difunde a través de un video sobre el rescate de los mineros. Al ejecutarse, el troyano muestra el vídeo a la vez que captura contraseñas de acceso a servicios de banca online, sin que el usuario se de cuenta.

Este troyano es especialmente peligroso, ya que además del robo de datos bancarios te instala malware adicional que el ciberdelincuente que lo controla puede actualizar a su antojo.

Entre las entidades afectadas por este troyano, se encuentra el Banco Santander o el Banco do Brasil.

Cuando el usuario visita los sites de estos bancos, el código malicioso descarga unos ejecutables que simulan ser la página en cuestión. Una vez que el usuario ha introducido sus datos, el ejecutable se cierra y devuelve al internauta a la página real del banco, para después enviar la información robada a su creador a través de correo electrónico. Escrito por Helga Yagüe
Fuente


Comentario:
Pues ojo que este no solo es cazapasswords, sino que ademas instala un backdoor para lo que se le antoje al autor ...!

saludos

ms, 2-9-2010



Ampliación detalles de este nuevo malware:


El archivo malicioso llega al ordenador con el siguiente icono:

icono troyano Chile http://www.satinfo.es/blog/wp-content/uploads/2010/09/Icon_Chile.jpg

Cuando este archivo es ejecutado, se abre el navegador de Internet Explorer con la página original de YouTube y muestra un vídeo de un canal de noticias sobre el rescate de los mineros chilenos atrapados en una mina desde hace varios días.

Las siguientes imágenes corresponden al vídeo mostrado por el troyano:

imagenes youtube Chile http://www.satinfo.es/blog/wp-content/uploads/2010/09/YouTube_Chile.jpg

Pero todo esto no es más que una maniobra de distracción.

Mientras estamos viendo el vídeo, el troyano se instala en el ordenador, crea una copia de sí mismo y una entrada en el Registro de Windows para ejecutarse en cada inicio.

En el siguiente reinicio, se conecta a un servidor FTP, desde el que se descarga diversos archivos ejecutables que guarda en el sistema.

Estos archivos contienen páginas web falsas que copian el formato y el contenido de las páginas web originales de los servicios afectados, entre ellos, varios bancos brasileños, el servicio de correo de Hotmail y la red social Orkut.

Los bancos brasileños afectados, entre otros, son:

Banco do Brasil
Banco Real
Banco Santander Brasil
Bradesco
Caixa Brasil
Itaú
Unibanco

El archivo principal monitoriza el tráfico de red y cuando detecta que el usuario teclea en la barra de direcciones alguna de las páginas web afectadas, selecciona el archivo que contiene la página web falsa del servicio afectado.

A continuación, cierra el navegador de Internet Explorer y activa el ejecutable correspondiente. Este archivo mostrará una página que imita a la original, pero en la que no funcionarán ninguno de los enlaces y secciones, excepto las partes correspondientes a formularios, con el objetivo de robar información bancaria, contraseñas, direcciones de correo electrónico, etc.

Una vez que hayamos completado los campos correspondientes, la página web falsa se cerrará y se abrirá la original.

Toda la información recogida se almacena en el ordenador en unos archivos, que son posteriormente enviados a través de correo electrónico a su creador.

Este troyano puede ser distribuido a través de mensajes de correo electrónico o enlaces publicados en redes sociales, por lo que es necesario extremar las precauciones ante este tipo de situaciones y, sobre todo, ser prudente.
Fuente

ms.]]>
http://www.zonavirus.com/noticias/2010/un-nuevo-troyano-bancario-utiliza-el-rescate-de-los-mineros-en-chile-para-su-difusion.asp http://www.zonavirus.com/noticias/2010/un-nuevo-troyano-bancario-utiliza-el-rescate-de-los-mineros-en-chile-para-su-difusion.asp Noticias Fri, 02 Sep 2010 11:56:56 GMT
<![CDATA[Nuevo downloader que utiliza el nombre de svchost.exe]]>
En este caso es mas de lo mismo, detectado por un 51 % de los antivirus, por lo que segun el que se tenga instalado, puede ser detectado o no.


El preanalisis con el VirusTotal ofrece el siguiente informe

File name: svchost.exe
Submission date: 2010-09-01 18:58:14 (UTC)
Current status: finished
Result: 22 /43 (51.2%)
VT Community

not reviewed
Safety score: -
Compact Print results Antivirus Version Last Update Result
AhnLab-V3 2010.09.01.01 2010.09.01 Worm/Win32.Agent
AntiVir 8.2.4.46 2010.09.01 TR/Downloader.Gen
Antiy-AVL 2.0.3.7 2010.09.01 Worm/Win32.Agent
Authentium 5.2.0.5 2010.09.01 -
Avast 4.8.1351.0 2010.09.01 Win32:Agent-NGJ
Avast5 5.0.594.0 2010.09.01 Win32:Agent-NGJ
AVG 9.0.0.851 2010.09.01 Generic18.AISN
BitDefender 7.2 2010.09.01 -
CAT-QuickHeal 11.00 2010.09.01 -
ClamAV 0.96.2.0-git 2010.09.01 -
Comodo 5936 2010.09.01 -
DrWeb 5.0.2.03300 2010.09.01 Trojan.Siggen.64503
Emsisoft 5.0.0.37 2010.09.01 Trojan.Inject!IK
eSafe 7.0.17.0 2010.09.01 -
eTrust-Vet 36.1.7830 2010.09.01 -
F-Prot 4.6.1.107 2010.09.01 -
F-Secure 9.0.15370.0 2010.09.01 -
Fortinet 4.1.143.0 2010.09.01 -
GData 21 2010.09.01 Win32:Agent-NGJ
Ikarus T3.1.1.88.0 2010.09.01 Trojan.Inject
Jiangmin 13.0.900 2010.08.30 -
K7AntiVirus 9.63.2406 2010.08.31 -
Kaspersky 7.0.0.125 2010.09.01 Email-Worm.Win32.Agent.gld
McAfee 5.400.0.1158 2010.09.01 Generic.dx!tqe
McAfee-GW-Edition 2010.1B 2010.09.01 Heuristic.BehavesLike.Win32.Downloader.F
Microsoft 1.6103 2010.09.01 Spammer:Win32/Campsafe
NOD32 5416 2010.09.01 a variant of Win32/Wigon.DC
Norman 6.05.11 2010.09.01 W32/Suspicious!api.A
nProtect 2010-09-01.01 2010.09.01 -
Panda 10.0.2.7 2010.09.01 Suspicious file
PCTools 7.0.3.5 2010.09.01 -
Prevx 3.0 2010.09.01 Medium Risk Malware
Rising 22.63.02.04 2010.09.01 Trojan.Win32.Generic.522DC26E
Sophos 4.56.0 2010.09.01 Mal/Basine-A
Sunbelt 6822 2010.09.01 Trojan.Win32.Generic!BT
SUPERAntiSpyware 4.40.0.1006 2010.09.01 -
Symantec 20101.1.1.7 2010.09.01 -
TheHacker 6.5.2.1.360 2010.09.01 -
TrendMicro 9.120.0.1004 2010.09.01 PAK_Generic.001
TrendMicro-HouseCall 9.120.0.1004 2010.09.01 -
VBA32 3.12.14.0 2010.09.01 -
ViRobot 2010.8.31.4017 2010.09.01 -
VirusBuster 12.64.13.0 2010.09.01 -
Additional informationShow all
MD5 : 77b07157bfa725d4671de2df0bb26396
SHA1 : c90335261f1aec40f9bf45eec98d94d296bcc8b7

Con la version de hoy del ElistarA 20.53 , que estará disponible a partir de las 19 h de hoy en nuestra web, ya se controlará y eliminará esta nueva variante


saludos

ms, 2-9-2010]]>
http://www.zonavirus.com/noticias/2010/nuevo-downloader-que-utiliza-el-nombre-de-svchostexe.asp http://www.zonavirus.com/noticias/2010/nuevo-downloader-que-utiliza-el-nombre-de-svchostexe.asp Noticias Fri, 02 Sep 2010 09:48:02 GMT
<![CDATA[Denegación de servicio en cisco ios xr]]>
El problema se produce cuando un par BGP anuncia un prefijo con un atributo transitivo específico y válido, pero no reconocido. A la recepción de este prefijo, el dispositivo Cisco IOS XR destinatario corrompe el atributo antes de enviarlo a los dispositivos vecinos. Esto provoca que los dispositivos vecinos reinicien la sesión de pares BGP.

Ni Cisco IOS ni los dispositivos Cisco IOS XR que no estén configurados para rutado BGP no se ven afectados.

Cisco ha publicado actualizaciones para evitar este problema, disponible desde el sitio de descargas: http://www.cisco.com/public/sw-center/sw-usingswc.shtml
Fuente


Comentario:
Se recomienda consultar el boletín publicado disponible en:
http://www.cisco.com/warp/public/707/ci ... -bgp.shtml

saludos

ms, 2-9-2010]]>
http://www.zonavirus.com/noticias/2010/denegacion-de-servicio-en-cisco-ios-xr.asp http://www.zonavirus.com/noticias/2010/denegacion-de-servicio-en-cisco-ios-xr.asp Noticias Fri, 02 Sep 2010 05:57:04 GMT
<![CDATA[Problema en novell identity manager revela contraseñas]]>
Novell Identity Manager es una familia de soluciones destinada a gestionar la identidad y el acceso a través de entornos físicos, virtuales y en la nube.

El problema surge durante la instalación de Novell Identity Manager (IDM) cuando se solicitan las credenciales al administrador para el árbol de eDirectory. Sin embargo, todos los pasos de la instalación se graban en un archivo de log en "/tmp/idmInstall.log" y en algunos casos puede almacenar las credenciales del administrador.

El archivo log generado no es necesario por IDM una vez finalizada la instalación, tan sólo se crea para posibles fallos durante dicho proceso. Por ello, debe ser eliminado una vez completada la instalación.
Fuente


Comentario:
Pues a borrar este "/tmp/idmInstall.log" !!!

saludos

ms, 2-9-2010]]>
http://www.zonavirus.com/noticias/2010/problema-en-novell-identity-manager-revela-contrasenas.asp http://www.zonavirus.com/noticias/2010/problema-en-novell-identity-manager-revela-contrasenas.asp Noticias Fri, 02 Sep 2010 05:51:09 GMT
<![CDATA[Actualización de tweetdeck, nuevo pretexto de cibercriminales]]>
La información divulgada en diversos sitios web asegura que los mensajes con la actualización falsa incluyen leyendas como Apúrate a descargar la actualización de TweetDeck o Descarga ahora mismo el update de Tweet Deck.

Sin embargo, aquellos usuarios que han caído en la trampa aseguraron que el mensaje falso contiene un archivo ejecutable bajo el nombre de tweetdeck-08302010-update.exe., contenido en un hipervínculo que, contrario a llevarte al sitio de TweetDeck los usuarios descargan un programa malicioso en su equipo de cómputo, según los datos revelados por Graham Culey, investigador de seguridad de Sophos en su blog.

Culey informó, que al ser TweetDeck una compañía de origen londinense, el ataque por el momento únicamente se ha distribuido en Reino Unido, sin embargo, espera que su distribución alcance otras regiones en poco tiempo. De igual forma reconoció que no es la primera vez que los cibercriminales utilizan la imagen de la aplicación para infectar usuarios.

Hace un par de meses, la misma gente de TweetDeck advirtió a los usuarios de un grupo criminales que subieron una aplicación falsa de TweetDeck al Andriod Market de Google, para dispositivos móviles, recordó Culey.

La compañía ya liberó un comunicado en su sitio web, en donde advierte de este problema y recuerda a todos sus usuarios que las actualizaciones del programa, nunca serán distribuidas por Twitter y, únicamente podrán obtenerse del sitio oficial de TweetDeck.
Fuente


Pues los que usan el Twitter, mucho cuidado con ello !


saludos

ms, 1-9-2010]]>
http://www.zonavirus.com/noticias/2010/actualizacion-de-tweetdeck-nuevo-pretexto-de-cibercriminales.asp http://www.zonavirus.com/noticias/2010/actualizacion-de-tweetdeck-nuevo-pretexto-de-cibercriminales.asp Noticias Thu, 01 Sep 2010 13:30:52 GMT
<![CDATA[Top de los timos más extendidos en internet]]>

Los tecnicos de Panda han elaborado el ranking de los timos más frecuentes que han ido apareciendo a lo largo de los últimos años y que se siguen cobrando víctimas. El objetivo es siempre el mismo: conseguir estafar a los usuarios para conseguir cuantías económicas que pueden ir desde los 500 $ hasta miles de dólares.


Típicamente, todos funcionan de la misma manera: suelen llegar bien a través de correo electrónico o por las aplicaciones de mensajería interna de redes sociales que ofrecen gratuitamente este tipo de servicios. En la comunicación, instan al usuario a realizar alguna acción proactiva (contestar por correo, llamar por teléfono, enviar un fax, etc.). Al contestar, se inicia una conversación que busca generar confianza en la víctima, terminando siempre en la solicitud de una cuantía económica para diferentes motivos.


En términos de distribución y frecuencia de recepción de este tipo de mensajes, PandaLabs ha elaborado el ranking de los timos más frecuentes de los últimos 10 años, que son los siguientes:



- Nigerianos: este es el primer tipo de timo que apareció en internet, y aún hoy en día sigue siendo utilizado por los ciberdelincuentes. Nos llega en forma de correo electrónico, donde nos comunican que necesitan sacar una importante cantidad de dinero (millones de dólares) de su país (normalmente Nigeria, de ahí el nombre de ‘timo nigeriano’). Nos quieren utilizar para sacar el dinero de su país, llegando a prometernos grandes cantidades de dinero. Si accedemos finalmente nos pedirán que les paguemos una ‘pequeña’ suma para sufragar los gastos de la transferencia bancaria (alrededor de 1.000$). Una vez ingresado este dinero en una cuenta bancaria suministrada, el contacto desaparece y habremos perdido nuestro dinero.



- Loterías: el mecanismo es muy parecido al de los timos nigerianos. Recibimos un correo en el que nos notifican que hemos sido ganadores de un sorteo, y que necesitan nuestros datos para transferirnos el dinero (de nuevo cantidades de muchos millones de dólares). Al igual que en el timo nigeriano, finalmente nos solicitarán una cantidad para hacer frente a los gastos de la transferencia, unos 1.000$, que volveremos a perder.



- Novias: Una chica guapa, normalmente procedente de Rusia, ha encontrado nuestra dirección de correo y quiere hablar con nosotros. Siempre son jóvenes y les encantaría visitar nuestro país y conocernos, debido a un enamoramiento que alagará a cualquiera. Querrán venir a visitarnos y en el último momento habrá algún problema que requerirá que enviemos una pequeña cantidad (1.000$) para pagar los billetes, solucionar un problema de visado, etc. Evidentemente, no sólo desaparecerá el dinero, sino también la novia.



- Ofertas de trabajo: recibimos un mensaje de una compañía extranjera que busca agentes financieros en nuestro país. Prometen un trabajo sencillo, desde casa, donde podremos ganar alrededor de 3.000$ trabajando 3-4 horas diarias. Si aceptamos nos pedirán nuestros datos bancarios. Realmente se trata de ciberdelincuentes que nos utilizarán para robar el dinero de personas a las que han robado sus credenciales bancarias. Transferirán dinero de las cuentas comprometidas a nuestras cuentas, y luego nos pedirán que les enviemos ese dinero utilizando Western Union. De esta forma nos convertimos en muleros, y cuando la policía investigue los robos nos detendrá a nosotros como cómplices. También llamado scam, es una combinación, aunque no un timo como el resto, ya que el mulero también sale beneficiado, aunque esté cometiendo un delito sin saberlo.



- Facebook / Hotmail: los delincuentes acceden a una cuenta de Facebook, Hotmail, o un servicio similar, tras conseguir la contraseña. A continuación, cambian las credenciales para que el usuario real no pueda acceder, y envían un mensaje a todos sus contactos diciendo que está de viaje (Londres suele ser la ciudad elegida) y que le han robado justo antes de marcharse, que tiene los billetes de avión pero necesita pagar el hotel y nos solicita que le enviemos una pequeña cantidad de dinero, entre 500 y 1.000$.



- La compensación: esta es una de los timos más recientes, derivado del timo nigeriano. Es un mensaje de correo donde se nos comunica que se ha creado un fondo para compensar a víctimas de timo nigeriano, y que han visto que nuestra dirección de correo se encontraba entre las posibles afectadas. Nos ofrecen una compensación (alrededor de 1 millón de dólares) pero como en el timo original, nos pedirán que adelantemos una pequeña suma, 1.000$.



- La equivocación: se está volviendo muy popular en los últimos meses, sobre todo debido a la crisis económica y a la dificultad que entraña la venta de bienes e inmuebles. Se ponen en contacto con usuarios que han publicado un anuncio de venta de una casa, apartamento, coche, etc., en cualquiera de los portales de anuncios clasificados que existen. Tras expresar un gran interés en comprar nuestra oferta, y de forma muy rápida, nos envían un cheque por una cantidad equivocada (siempre más de lo solicitado). Posteriormente, nos pedirán que le devolvamos la diferencia ya que ha habido una confusión. Tras hacer el ingreso, la víctima nunca cobrará el cheque, seguirá con su propiedad sin venderla y habrá perdido el dinero transferido.



¿Qué hacer ante un timo de estas características?



Es natural que si no conocemos este tipo de técnicas delictivas, podamos pensar que realmente nos ha tocado la lotería o hemos ligado a través de Internet. Algunos consejos para intentar estar a salvo de estos timos son:



- Tener instalado un buen antivirus con capacidad de detección de spam. Muchos de estos mensajes son detectados y clasificados como correo basura por la mayoría de soluciones de seguridad. Esto nos ayudará a desconfiar de la veracidad del contenido de los correos electrónicos.

- Aplicar el sentido común. Como siempre decimos, es nuestro mejor aliado. Pensemos que nadie regala nada, y que el amor a primera vista por foto y a través de Internet es remotamente posible. Por regla general, recomendamos siempre desconfiar de este tipo de contactos desde el principio.

- Internet es muy buena herramienta para muchas cosas, pero si queremos vender algo, es mejor tener al comprador físicamente frente a nosotros. Por lo tanto, en el caso de contactos virtuales, recomendamos trasladar la operación al mundo real de forma que nos aseguremos en mayor medida de las intenciones de nuestro comprador.



Si aún así hemos sido estafados, se recomienda siempre proceder a denunciar el hecho ante las autoridades. Aunque es complicada la persecución del delito, cada vez más los cuerpos de seguridad están siendo capaces de llegar hasta estos ciberdelincuentes, señala Luis Corrons de Panda.
Fuente

saludos

ms, 1-9-2010]]>
http://www.zonavirus.com/noticias/2010/top-de-los-timos-mas-extendidos-en-internet.asp http://www.zonavirus.com/noticias/2010/top-de-los-timos-mas-extendidos-en-internet.asp Noticias Thu, 01 Sep 2010 12:55:32 GMT
<![CDATA[Otro autorun con ejecutable con una carpeta como icono]]>

http://www.satinfo.es/blog/wp-content/uploads/2010/09/icono-importanteexe.jpg


Como siempre, recomendamos configurar windows de forma que se vean las extensiones, para, en lo posible, poder evitar ejecutar estos ficheros pensando que se trata de una carpeta ...

El preanalisis con el Virus Total nos reporta el siguiente informe:

File name: importante.gxe
Submission date: 2010-09-01 10:32:22 (UTC)
Current status: finished
Result: 36 /43 (83.7%)
VT Community

not reviewed
Safety score: -
Compact Print results Antivirus Version Last Update Result
AhnLab-V3 2010.09.01.00 2010.09.01 Worm/Win32.VB
AntiVir 8.2.4.46 2010.09.01 Worm/VB.azt.18
Antiy-AVL 2.0.3.7 2010.09.01 Worm/Win32.VB
Authentium 5.2.0.5 2010.09.01 W32/Worm.AXQH
Avast 4.8.1351.0 2010.09.01 Win32:Malware-gen
Avast5 5.0.594.0 2010.09.01 Win32:Malware-gen
AVG 9.0.0.851 2010.08.31 Worm/Generic.APMM
BitDefender 7.2 2010.09.01 Worm.Generic.252793
CAT-QuickHeal 11.00 2010.09.01 Trojan.Agent.ATV
ClamAV 0.96.2.0-git 2010.09.01 W32.Sality-81
Comodo 5933 2010.09.01 -
DrWeb 5.0.2.03300 2010.09.01 -
Emsisoft 5.0.0.37 2010.09.01 Email-Worm.Win32.Brontok.N!IK
eSafe 7.0.17.0 2010.08.30 -
eTrust-Vet 36.1.7830 2010.09.01 -
F-Prot 4.6.1.107 2010.08.31 W32/Worm.AXQH
F-Secure 9.0.15370.0 2010.09.01 Worm.Generic.252793
Fortinet 4.1.143.0 2010.08.31 -
GData 21 2010.09.01 Worm.Generic.252793
Ikarus T3.1.1.88.0 2010.09.01 Email-Worm.Win32.Brontok.N
Jiangmin 13.0.900 2010.08.30 Worm/VB.bbd
K7AntiVirus 9.63.2406 2010.08.31 EmailWorm
Kaspersky 7.0.0.125 2010.09.01 Worm.Win32.VB.azt
McAfee 5.400.0.1158 2010.09.01 Artemis!7A8FC49162A4
McAfee-GW-Edition 2010.1B 2010.09.01 Artemis!7A8FC49162A4
Microsoft 1.6103 2010.09.01 Worm:Win32/Autorun
NOD32 5414 2010.09.01 Win32/AutoRun.VB.GS
Norman 6.05.11 2010.08.31 W32/Rustock.CFT
nProtect 2010-09-01.01 2010.09.01 Worm.Generic.252793
Panda 10.0.2.7 2010.08.31 Trj/Clicker.WM
PCTools 7.0.3.5 2010.09.01 Net-Worm.SillyFDC
Prevx 3.0 2010.09.01 -
Rising 22.63.02.04 2010.09.01 -
Sophos 4.56.0 2010.09.01 Mal/Generic-L
Sunbelt 6820 2010.09.01 Trojan.Win32.Generic!SB.0
SUPERAntiSpyware 4.40.0.1006 2010.09.01 Trojan.Agent/Gen-Faker
Symantec 20101.1.1.7 2010.09.01 W32.SillyFDC
TheHacker 6.5.2.1.360 2010.09.01 W32/VB.azt
TrendMicro 9.120.0.1004 2010.09.01 BKDR_RUSTOCK.DV
TrendMicro-HouseCall 9.120.0.1004 2010.09.01 BKDR_RUSTOCK.DV
VBA32 3.12.14.0 2010.09.01 Trojan.VB.Tribant
ViRobot 2010.8.31.4017 2010.09.01 Worm.Win32.VB.77824.BJ
VirusBuster 5.0.27.0 2010.08.31 Worm.VB.HSUI
Additional informationShow all
MD5 : 7a8fc49162a4c5eafd3ab0dfb9b5f5af
SHA1 : d30bd95dd77b97c6e7374cfd414b6498f9f9dac2

A partir del ElistarA 21.52 de hoy ya controlaremos esta nueva variante

Estará disponible a partir de las 19 h en nuestra web

ms, 1-9-2010]]>
http://www.zonavirus.com/noticias/2010/otro-autorun-con-ejecutable-con-una-carpeta-como-icono.asp http://www.zonavirus.com/noticias/2010/otro-autorun-con-ejecutable-con-una-carpeta-como-icono.asp Noticias Thu, 01 Sep 2010 11:39:18 GMT
<![CDATA[Peligroso 0-day exploit para apple quicktime player en windows]]>
La vulnerabilidad se debe a un parámetro olvidado, llamado "_Marshaled_pUnk", en el visor de QuickTime que se utilizaba para cargar elementos dentro de la ventana. Esta funcionalidad se eliminó, pero como dice el propio Rubén Santamarta en la publicación de su exploit, parece que alguien se olvido de limpiarlo.

Para explotar la vulnerabilidad, Rubén utilizó una técnica llamada ROP (Return Oriented Programing) por la que, mediante la carga de la librería WindowsLiveLogin.dll, presente en todos los equipos en los que está instalado Windows Live Messenger, pudo reorganizar el código para generar un exploit funcional en Internet Explorer 8 y Windows 7.

Como mitigar el impacto

Actualmente no hay parche oficial, y es posible que el número de exploits que utilicen este vector de ataque se dispare, por lo que se recomienda controlar el uso del visor de QuickTime en Internet. Para ello, se puede utilizar la funcionalidad que ofrece Internet Explorer para elegir qué usuarios y qué dominios pueden cargar un determinado componente en Internet Explorer 8.

En el blog Windows Técnico hay un interesante artículo que explica como configurar los componentes de Internet Explorer 8 de esta forma.

Además, desde que Internet Explorer 8 está integrado completamente en las políticas de Active Directory, se recomienda gestionar la carga de componentes en el navegador de forma centralizada mediante una política corporativa.
Fuente


Comentario:
Esperemos que el proximo dia 14, 2º martes de Setiembre, Microsoft publique el parche al respècto, pero de momento tener presente lo indicado.

saludos

ms, 1-9-2010]]>
http://www.zonavirus.com/noticias/2010/peligroso-0-day-exploit-para-apple-quicktime-player-en-windows.asp http://www.zonavirus.com/noticias/2010/peligroso-0-day-exploit-para-apple-quicktime-player-en-windows.asp Noticias Thu, 01 Sep 2010 11:17:00 GMT
<![CDATA[Nuevo phishing del bbva que se esta recibiendo masivamente]]>
____________________

BBVA net Office
Estimado cliente de BBVA net Office:

BBVA net Office concede un premio en tu cuenta con un bono de fidelidad.
A fin de recibir bono es necesario leer servicio en linea las proximas 72 horas cuando usted recibio el correo electronico.
Bono sera acreditada directamente a la cuenta en las proximas 72 horas.

Conectarse a servicios en linea para la acreditacion! (es un link malicioso !!!)

Bono Importacion gano: 100,00 Euros
Comisiones:5,00 Euro
Importacion total: 105,00 Euros


. BBVA S.A. 2010


______________________


Si se pulsa en el link , que conduce a una IP extranjera < PhishTank: Details on suspected phish #1042114 - Submitted Sep 1st 2010 4:36 AM by joewein (Current time: Sep 1st 2010 4:38 AM UTC). > ,

Visualiza la siguiente pantalla, al mas puro estilo phishing:


http://www.satinfo.es/blog/wp-content/u ... O-BBVA.jpg

Ni que decir tiene que no se deben rellenar los recuadros con sus datos ... !!!

Ya es uno mas de los muchos que intentan que se entren los datos para disponer de acceso a las cuentas, pero la argucia de regalar un bono de 100 euros, es nuevo y muy picaresco :) ...

MUCHO CUIDADO QUE SE LAS PIENSAN TODAS

saludos

ms, 1-9-2010


NOTA: El detalle que lo delata es la redacción del mail:

Bono Importacion gano: 100,00 Euros
Comisiones:5,00 Euro
Importacion total: 105,00 Euros

Donde lo de Bono importacion gano , no es un léxico que se use normalmente … ms.

         http://img85.imageshack.us/img85/3052/barrehorizontale55xx0.gif

ULTIMA HORA:

Una segunda remesa está llegando ofreciendo ahora 200 euros, y 10 de comisiones, o sea 210 de "importacion"

En este caso el link apunta a otra web, cuya base es:

all-hotels-vienna.com/<interceptado> CZ Czech Republic 79 Jihocesky Kraj Prachatice 49.0167 14.0000 INTERNET CZ, a.s. Servers Ktis

asi que en la Republica Checa parece que están los que manejan este phishing...

saludos ms, 1-9-2010]]>
http://www.zonavirus.com/noticias/2010/nuevo-phishing-del-bbva-que-se-esta-recibiendo-masivamente.asp http://www.zonavirus.com/noticias/2010/nuevo-phishing-del-bbva-que-se-esta-recibiendo-masivamente.asp Noticias Thu, 01 Sep 2010 08:28:57 GMT
<![CDATA[Telefonica, vodafone, yoigo ... quieren acabar con las tarifas planas de internet]]> http://www.zonavirus.com/noticias/2010/ ... ternet.asp, ahora se unen al carro Vodafone y Yoigo, y las demás lo deben estar pensando ...:


Vodafone se alinea con Telefónica contra el "uso ilimitado" de las tarifas planas :


El presidente de Vodafone en España, Francisco Román, indicó que el término "ilimitado" asociado a tarifas planas es "un gancho peligroso", ya que es "imposible" con una capacidad determinada estimular una demanda "plural e infinita".

"La palabra ilimitada es un gancho peligroso, ya que ¿cuántas cosas ilimitadas se pueden alojar en algo que por naturaleza es finito?", explicó el directivo en un encuentro con periodistas celebrado en el marco del XXIV encuentro de telecomunicaciones celebrado en la Universidad Menéndez y Pelayo de Santander.

Así, Román aclaró que en la realidad casi todas las tarifas que Vodafone posee tienen algún tipo de "control", o bien por descenso de velocidad a partir de ciertos límites u otros mecanismos similares.

"Creemos en las tarifas planas y seguiremos empleando mecanismos que faciliten la posibilidad de que existan estas tarifas planas", añadió el presidente de la filial española del grupo Vodafone.

De esta forma, Román explicó que las tarifas planas son "sencillas, cómodas y comprensibles" para muchos clientes y se seguirán proporcionando, pero con una fórmula que permita que convivan una oferta atractiva y a la vez practicable en un futuro.

Con estas declaraciones, el máximo responsable de Vodafone España se suma a la preocupación manifestada ayer por el consejero delegado de su rival Telefónica, Julio Linares, quien indicó que, si bien seguirá ofreciendo 'tarifas planas' a sus usuarios, a la compañía le "inquieta" el uso ilimitado que algunos clientes hacen de las mismas.

"En Telefónica no estamos en contra de las tarifas planas y vamos a seguir dándolas. Lo que creemos que es negativo son las tarifas planas ilimitadas que permiten manejar cualquier volumen de información.

En cuanto a una "limitación" en banda ancha fija similar a la que se establece en el segmento móvil, Román indicó que, aunque no se puede "negar categóricamente" que se vaya a hacer en un futuro, en este momento la compañía no se lo plantea, ya que a la línea fija no le afectan los problemas de congestión que se producen en la móvil. Fuente



Yoigo se une a Telefónica y prevé el fin de las tarifas planas ilimitadas:


Tras la preocupación expresada por el consejero delegado de Telefónica, Julio Linares, sobre el uso «ilimitado» de las tarifas planas, el presidente de Yoigo, Johan Andsjö señaló que el futuro pasa por ofertas diferenciadas en donde «usuarios que consumen más, pagan más».

Johan Andsjö, presidente de Yoigo El directivo explicó así que el futuro no pasa por tarifas planas ilimitadas, pero añadió que, a diferencia de Telefónica, creen que el aumento de precio recaerá en el usuario final y no en el cobro por uso de la red de los proveedores de contenidos como Google.
De esta forma, el directivo se sumó a las declaraciones de Linares quien indicó que, si bien la compañía seguirá ofertando tarifas planas, hay que evitar que los usuarios que llevan a cabo un uso «normal de la red» se vean perjudicados por los que efectúan un consumo ilimitado. Fuente



La Asociación de Internautas pide a Industria que se manifieste sobre las tarifas planas ilimitadas:


El presidente de la Asociación de Internautas (AI), Víctor Domingo, ha hecho un llamamiento al ministro de Industria para que se manifieste sobre la posibilidad de que las operadoras de telecomunicaciones eliminen las tarifas planas, lo que considera que "supondría volver diez años atrás en el acceso a Internet".

La AI responde así a las declaraciones realizadas este lunes por el Consejero Delegado de Telefónica, Julio Linares, que afirmó durante el encuentro de telecomunicaciones de la UIMP que, pese a que la multinacional seguirá ofreciendo 'tarifas planas' a sus usuarios, existe una "preocupación por el uso ilimitado" que algunos clientes hacen de las mismas.


En este sentido, Linares argumentó que creen que las tarifas planas ilimitadas, que permiten manejar cualquier volumen de información, "son negativas".


Añadió que la compañía está dispuesta a ofrecer una tarifa adecuada a cada tipo de cliente y a cada segmento del mercado, de manera que se ofrecerán tarifas planas diferentes para los usuarios que sólo quieran conectarse y acceder al correo a otras adaptadas a los clientes que, además, quieran hacer descargas.


En la misma línea, el presidente de Yoigo, Johan Andsjö, señaló que el futuro pasa por ofertas diferenciadas en donde "usuarios que consumen más, pagan más".


Sin embargo, para el presidente de la Asociación de Internautas las tarifas planas se han manifestado como "una tendencia de mercado clara" y señala que es preocupante que "Telefónica haga este tipo de consideraciones cuando está dando el quinto ADSL más caro de la Unión Europea en términos absolutos".


En opinión de Domingo, subir las tarifas ante esta realidad de precios y velocidades -- pues asegura que el ADSL en España es de los más lentos de la UE -- es "absolutamente sorprendente y está causando conmoción en la comunidad de internautas".


Desde la asociación señalan, además, que la propuesta de Telefónica sobre las tarifas planas "rompe de una manera brutal su anuncio de que el acceso a la banda ancha sea un derecho universal en enero de 2011". Por este motivo, requieren al ministro que se manifieste al respecto y esperan "que no deje el interés general por un interés corporativo".


El consejero delegado de Telefónica también aludió este lunes a la "necesidad actual de gestionar la red para evitar las 'asimetrías' existentes entre los operadores de telecomunicaciones y los agentes de Internet", y recordó que actuar en este sentido no supone un "ataque" a la neutralidad de la red.


Las declaraciones de Linares han coincidido en el tiempo con la interposición por parte de la Asociación de Internautas de una carta abierta y una queja al presidente de la Comisión Europea, José Manuel Durao Barroso y al Comisionado de la Sociedad de la Información y de Competencia para que "tomen en serio el tema de la neutralidad en la red y eliminen restricciones para una consulta propia sobre neutralidad en la red", explica Domingo.


En este sentido, el presidente de la AI considera que es necesario que se "establezca un diálogo neutral que tendría que liderar el Gobierno para que el debate sobre la neutralidad en la red tenga su fuerza". Y añade que, en España "por negligencia o dejadez del Gobierno, se está dejando que el mercado haga y alguien debería poner orden antes de que los internautas salgan perjudicados".

El presidente de la Asociación de Internautas (AI), Víctor Domingo, ha hecho un llamamiento al ministro de Industria para que se manifieste sobre la posibilidad de que las operadoras de telecomunicaciones eliminen las tarifas planas, lo que considera que "supondría volver diez años atrás en el acceso a Internet". Fuente


Comentario:
Sería un paso atrás sin duda, pero se entiende la preocupación de las operadoras ante algunos excesos.

saludos

ms, 1-9-2010]]>
http://www.zonavirus.com/noticias/2010/telefonica-vodafone-yoigo-quieren-acabar-con-las-tarifas-planas-de-internet.asp http://www.zonavirus.com/noticias/2010/telefonica-vodafone-yoigo-quieren-acabar-con-las-tarifas-planas-de-internet.asp Noticias Thu, 01 Sep 2010 07:31:42 GMT
<![CDATA[Desde febrero de 2001 hasta hoy, google ha adquirido 71 empresas]]>
Diario Ti: El sitio Scores.org ha publicado una representación gráfica de la totalidad de las compras y fusiones hechas por Google. La relación cronológica se inicia con la compra de Deja en 2001, y Scores ha publicado para el caso de cada compra información sobre el volumen de la misma, los servicios o áreas de negocio relacionadas y la medida en que la compra ha beneficiado a Google con tecnología, cuotas del mercado o talento. También se indica si la compra fue hecha con el fin de aumentar la facturación de Google o sencillamente para reducir la competencia.


En total, la relación cronológica incluye 70 empresas que han sido compradas total o parcialmente por Google. Diecinueve de las compras corresponden a 2010. A ellas debe añadirse la reciente SocialDeck, indicada hoy mismo.

Scores anuncia que la relación será actualizada en la medida que nuevas compras se vayan sumando a la lista. El gráfico completo está disponible en ésta página
http://diarioti.com/gate/n.php?id=27452 Fuente



saludos

ms, 31-8-2010]]>
http://www.zonavirus.com/noticias/2010/desde-febrero-de-2001-hasta-hoy-google-ha-adquirido-71-empresas.asp http://www.zonavirus.com/noticias/2010/desde-febrero-de-2001-hasta-hoy-google-ha-adquirido-71-empresas.asp Noticias Wed, 31 Aug 2010 17:38:52 GMT
<![CDATA[Anuncian nuevo competidor para facebook dentro de dos semanas...diáspora]]>
Diario Ti: Diáspora es presentada como una alternativa más conveniente que Facebook, servicio que ha recibido diversas críticas por la ligereza con que en algunas oportunidades ha manejado la privacidad y material personal de sus usuarios. En mayo pasado, la empresa de seguridad Sophos informaba que el 60% de los usuarios de Facebook considera abandonar esa comunidad debido a la mala gestión de sus datos.

Según sus creadores, Diáspora permite al propio usuario definir qué elementos compartir, y con quien. Diáspora se diferencia considerablemente de Facebook al permitir a los propios usuarios decidir en qué lugar se almacenarán sus datos; es decir, en un servicio de hospedaje corriente, en la nube, o en su propio hogar en un servidor o PC. Los usuarios menos técnicos también tendrán la posibilidad de crear un perfil en el mismo estilo que ya conocen de Facebook.

Por tratarse de un proyecto de código abierto, los propios usuarios decidirán el rumbo que tome Diáspora. Como es natural, los responsables de la iniciativa tienen planes propios de incorporar funcionalidad al proyecto, como por ejemplo chat y voz.

Diáspora ha despertado un gran interés desde el primer momento. Mediante el servicio Kickstarter.com, los cuatro jóvenes autores del proyecto lograron recaudar 1 millón de dólares en corto tiempo.

El fundador de Facebook, Mark Zuckerberg, figuran entre los numerosos inversionistas que han donado dinero a Diaspora.

fuente]]>
http://www.zonavirus.com/noticias/2010/anuncian-nuevo-competidor-para-facebook-dentro-de-dos-semanasdiaspora.asp http://www.zonavirus.com/noticias/2010/anuncian-nuevo-competidor-para-facebook-dentro-de-dos-semanasdiaspora.asp Noticias Wed, 31 Aug 2010 17:01:13 GMT
<![CDATA[Hackers revientan cifrado cuántico]]>
El cifrado cuántico se postulaba como el sistema más seguro de la historia, teóricamente inexpugnable y además, imposible asaltarlo sin dejar constancia del ataque, en caso de intentarlo siquiera. Tan felices se las prometían los inventores de esta nueva filosofía de seguridad informática, que se quedaron mudos cuando un grupo de expertos canadienses consiguió reventar el cifrado cuántico. Se consolaron pensando que aunque hubieran podido acceder a la información, al menos no pudieron evitar dejar huella del intento. Sin embargo, los dioses/diablos de la era de la información, han vuelto a dar una vuelta de tuerca y han logrado lo que nadie puede creer: han conseguido reventar un sistema de seguridad cuántico sin dejar el más mínimo rastro de su acción.

http://www.neoteo.com/Portals/0/imagenes/cache/BF15x580y1000.jpg
Makarov ha logrado violar lo que se consideraba inexpugnable


Por primera vez se ha violado un sistema comercial basado en tecnología cuántica sin dejar huellas del ataque. El Grupo de Hacking Cuántico de la Universidad de Ciencia y Tecnología de Noruega ha liderado una hazaña que ha dejado sorprendidos a los expertos que se jactaban de la invulnerabilidad de dicha tecnología. Y lo mejor de todo es que se ha conseguido con materiales comprados en una tienda cualquiera. No han hecho falta complejos láseres de ciencia ficción o imposibles reactores termonucleares de fusión. El jefe del grupo, Vadim Makarov, afirma que sólo en un par de meses y armados con material comercial han engañado al sistema introduciéndose por un agujero de seguridad que nadie había descubierto antes.

http://www.neoteo.com/Portals/0/imagenes/cache/BF16x580y1000.jpg
El receptor es cegado por un láser y su reacción es lo que aprovechan para colarle la trampa


La criptografía cuántica basa su potencial de invulnerabilidad en lanzar el mensaje mediante fotones. Esta luz llega al receptor donde se descodifican sus posibles estados en forma de 0 y 1. Por el principio de incertidumbre enunciado en 1927 por el premio Nobel de Física Werner Heisenberg, en el mundo cuántico la simple observación de un fenómeno produce su perturbación, por tanto, sólo con intentar mirar lo que dice el haz de luz, se destruye el mensaje y el receptor se da cuenta de ello, comunicándole al emisor que la clave secreta ha sufrido un intento de violación. De esta manera, matan dos pájaros de un tiro: por un lado evita que se sepa lo que dice el mensaje y, por otro lado, avisa del intento de hackeo. El grupo canadiense ya logró descifrar el mensaje pero no evitó que saltaran las alarmas. Makarov ha llegado al punto máximo de todo hackeo y ha logrado la perfección: descifrar la clave sin que se enteren de que lo han hecho.

http://www.neoteo.com/Portals/0/imagenes/cache/BF17x580y1000.jpg
Los directivos están encantados del hackeo porque así podrán rediseñar el sistema

Su técnica consiste en usar un láser común de 1 milivatio para cegar al receptor. Cuando esto sucede el grupo envía una señal clásica, no cuántica, que el receptor acepta sin rechistar. Por tanto, ya no se aplican las reglas cuánticas sino las tradicionales, consiguiendo de esta manera engañar al sistema y apropiarse de la clave secreta sin que se perciban de ello los mecanismos encargados de la tarea. Makarov y su equipo han demostrado que el hack funciona con dos sistemas disponibles en el mercado: ID Quantique (IDQ), con sede en Ginebra (Suiza) y MagiQ Technologies, con sede en Boston(Massachusetts). Los directivos de ambas empresas se muestran encantados de la hazaña del grupo Makarov porque afirman que gracias a ellos podrán rehacer el sistema y convertirlo en un producto más seguro. De todos modos, Makarov insiste en que los sistemas cuánticos son lo mejor que existe en seguridad. Simplemente hay que actualizarlos un poco (como todos).
Fuente

Comentario:
Mas vale maña que fuerza, pero que con un puntero láser de 1 mw, haya sido suficiente para romper la seguridad del sistema criptográfico en cuestión... Chapeau ! :)

saludos

ms, 31-8-2010]]>
http://www.zonavirus.com/noticias/2010/hackers-revientan-cifrado-cuantico.asp http://www.zonavirus.com/noticias/2010/hackers-revientan-cifrado-cuantico.asp Noticias Wed, 31 Aug 2010 16:37:11 GMT
<![CDATA[Cuando los americanos van de compras no hay quien los pare ... ! google adquiere ahora socialdeck]]>
http://www.muyinternet.com/wp-content/uploads/2010/08/google-voice.jpg

La compañía, que fue fundada por Anish Acharya y Jeson Patel, dos ex de Amazon y Microsoft, tiene su sede en Ontario (Canadá), además cuenta con trabajadores en Toronto y San Francisco. El equipo de SocialDeck trabajará en estrecha colaboración con el personal de Google en Waterloo (Ontario-Canadá) y se unirá a los empleados de Angstro, la última de las compras de Google.

Según aseguraba la start-up en comunicado, Estamos muy emocionados de anunciar que alguien encontró nuestros juegos sociales tan divertidos como vosotros. En este caso, ese alguien ha sido Google. Social Deck ha sido adquirida y nos hemos unido al equipo de Google.
Fuente



Comentario:
Hay que reconocer que parece que algunos no han hecho vacaciones y han trabajado preparando adquisiciones...

saludos

ms, 31-8-2010]]>
http://www.zonavirus.com/noticias/2010/cuando-los-americanos-van-de-compras-no-hay-quien-los-pare-google-adquiere-ahora-socialdeck.asp http://www.zonavirus.com/noticias/2010/cuando-los-americanos-van-de-compras-no-hay-quien-los-pare-google-adquiere-ahora-socialdeck.asp Noticias Wed, 31 Aug 2010 15:52:47 GMT
<![CDATA[Spam propagado a través del sistema de chat del facebook y twitter]]>
Los mensajes rezan lOl is this you? y anexan un link que aparenta ser un video en Facebook, pero que al pulsar en él, indica el conocido mensaje de error "ERROR 404-Page Not Found" y a partir de dicho momento envia correos spam a todos los contactos del afectado.

Dicho spam tambien se detectó en Twitter, pero con propagacion muy inferior.

Los mensajes incluidos en este spam son parecidos a los existentes en el phishing del Twitter del pasado mes de febrero:

Lol. this is me??
lol , this is funny.
Lol. this you??

seguidos por un link del siguiente tipo:

http://example.com/?rid=http://twitter.verify.bzpharma.net/login

Fuente

Comentario:
Una razón mas para ir con cuidado con las Redes Sociales...

saludos

ms, 31-8-2010]]>
http://www.zonavirus.com/noticias/2010/spam-propagado-a-traves-del-sistema-de-chat-del-facebook-y-twitter.asp http://www.zonavirus.com/noticias/2010/spam-propagado-a-traves-del-sistema-de-chat-del-facebook-y-twitter.asp Noticias Wed, 31 Aug 2010 15:35:53 GMT
<![CDATA[Algunas variantes de pushdo reanudan operaciones de spam]]>
El equipo de investigación en FireEye hizo un análisis de seguimiento a los resultados de esfuerzo de desmontaje realizado por investigadores de Last Line of Defensea la semana pasada, y encontró que la variante de la botnet que fue objetivo del desmontaje está mostrando señales de vida otra vez. El esfuerzo de desmontaje tenía como objetivo Pushdo.D, la variante más reciente de la botnet, que se utiliza en muchos casos para descargar una segunda pieza de malware conocida como Cutwail, que es el programa utilizado para las operaciones de spam.

Pushdo, como muchos de los botnets modernos, no es simplemente una red monolítica, está dividido en varias piezas diferentes y casi con seguridad no es controlado por una persona o grupo. "Los guardias de bots a menudo alquilan o venden piezas de sus redes a otros atacantes, y los creadores de programas bot normalmente venden su software a todos los interesados. Así, el resultado final son varias redes diferentes, todas usando un software similar con el mismo nombre en las que se acoplan juntas.

Los investigadores de Last Line of Defense trabajaron con proveedores de alojamiento para derribar 20 de los aproximadamente 30 servidores C&C conocidos que la compañía fue capaz de identificar. Sus análisis después mostraron que el volumen de spam procedente de Pushdo después del desmontaje fue aproximadamente cero.

Pero dentro de un par de días, los investigadores de FireEye comenzaron a ver que Cutwail estaba empezando a descargar nuevas plantillas de spam desde uno de los más conocidos servidores de C&C que está ya en linea. Pushdo y Cutwail, a diferencia de otros bots y piezas de malware, tienen una lista no modificable de direcciones IP para servidores de C&C, por lo que el número de servidores que se pueden conectar es finito. Sin embargo, algunos de los servidores de C&C que usan Cutwail son servidores legítimos que se han comprometido, lo que resulta un Blackholing más problemático.

El investigador Atif Mushtaq de FireEeye en su análisis del desmontaje Pushdo, dijo: "Teniendo todos estos factores en mente, podemos especular que probablemente no verán a los masters bot haciendo un intento desesperado para pasar al nuevo CnCs. No hay prisa, como los servidores Pushdo hacen la copia de seguridad están ya en marcha y funcionando. Es probable que esperen un tiempo hasta que las cosas se calmen. Mientras tanto van a tratar de encontrar nuevos servidores CnC marcándose como objetivo una actualización silenciosa de los sistemas infectados. El éxito o el fracaso de este intento de recuperación (si la hay) dependerá del seguimiento que la comunidad haga después de este intento por detenerlo. Los servidores Pushdo de backup están aún con vida por lo que necesitamos mantener un ojo en Pushdo durante algún tiempo como lo hicimos en el pasado cuando Rustock y Srizbi trataron de escapar.

Es muy probable que Pushdo, después de este tercer intento de cierre, empiece a seguir una arquitectura Koobface como la de CnC. Koobface utiliza mayoritariamente servidores web legítimos comprometidos tal y como hiciera CnCs manteniendo al mínimo servidores dedicados a una copia de seguridad, localizados en países como China y Rusia. Esa es la razón principal, ningún intento real ha sido suficiente para acabar con ella. Hecho importante es el concepto de mantenimiento a algunos servidores de copia de seguridad fuera de los EE.UU. ya que éstos pueden también haber detectado ahora desde la lista anterior, que la mayoría de la CNCS Pushdo permanecieron intactas fuera de EE.UU.".

fuente]]>
http://www.zonavirus.com/noticias/2010/algunas-variantes-de-pushdo-reanudan-operaciones-de-spam.asp http://www.zonavirus.com/noticias/2010/algunas-variantes-de-pushdo-reanudan-operaciones-de-spam.asp Noticias Wed, 31 Aug 2010 12:48:52 GMT
<![CDATA[Malware financiero zeus se enfoca a clientes de banca en línea explotando los programas de seguridad verified de visa y securecode de mastercard]]>
El malware financiero Zeus (Zbot) se dirige a clientes de banca en línea de 15 destacadas instituciones financieras de EE.UU. mediante la explotación de dos programas de seguridad de confianza de tarjetas de crédito. Después de que los usuarios inician una sesión en la banca de línea segura, el troyano Zeus inyecta en el navegador un facsímil en la pantalla de inscripción de los programas de seguridad Verified de Visa y SecureCode de MasterCard. Luego pide a los usuarios introducir su número de seguro social, tarjeta de crédito o débito, fecha de caducidad y el código PIN o CSV.

La información reunida por Zeus es usada por los defraudadores para cometer transacciones con "tarjeta no presente" a través de minoristas que emplean la protección Verified y SecureCode™. Estos datos robados permiten a los delincuentes hacerse pasar por sus víctimas y registrase en estos programas para asegurar las transacciones fraudulentas y eludir sistemas de detección de fraude.

Trusteer utilizó su investigación Flashlight de fraude remoto y servicio de mitigación para descubrir este nuevo ataque de phishing en el período de sesiones, recogiendo configuraciones de Zeus y ejemplos de código de las computadoras infectadas. Esta versión de Zeus intenta engañar a los clientes de banca en línea para que dieran cuenta de su vida personal y tarjeta de crédito o débito alegando nuevas normas que exigen a la FDIC inscribir a los clientes en el programa Verified de Visa y SecureCode de MasterCard para proteger sus cuentas.

"Mientras algunos usuarios pueden comenzar a sospechar cuando se le solicita introducir su información de su tarjeta de crédito o débito, como parte del proceso de entrada en línea de banca, este ataque usa los conocidos programas de prevención de fraude en línea de Visa y MasterCard al hacer la petición parece legítimo", dijo Amit Klein, Director de Operación Técnica de Trusteer y jefe del organismo de investigación de la compañía. "Afortunadamente, los clientes de banca en línea protegidos por Trusteer Rapport no son vulnerables a este ataque, ya que bloquea e impide la inyección HTML de Zeus en la presentación de la solicitud fraudulenta de inscripción".

La detección de anti malware de Zeus tiene un historial pobre. En un informe de 2009 sobre la base de información recopilada a partir de 3 millones de equipos en América del Norte y el Reino Unido; Trusteer encontró que la mayoría de las infecciones de Zeus ocurren en equipos dotados de antivirus. Específicamente, Trusteer reportó que de entre las máquinas infectadas por Zeus, 55% tenían instalada al día la protección antivirus. La población de equipos infectados por Zeus es enorme - uno de cada 100 computadoras de acuerdo a la investigación Trusteer-.

fuente]]>
http://www.zonavirus.com/noticias/2010/malware-financiero-zeus-se-enfoca-a-clientes-de-banca-en-linea-explotando-los-programas-de-seguridad-verified-de-visa-y-securecode-de-mastercard.asp http://www.zonavirus.com/noticias/2010/malware-financiero-zeus-se-enfoca-a-clientes-de-banca-en-linea-explotando-los-programas-de-seguridad-verified-de-visa-y-securecode-de-mastercard.asp Noticias Wed, 31 Aug 2010 12:30:17 GMT
<![CDATA[Mensajería instantánea propaga nuevo gusano en américa latina (shruken entre ventanas y windows )]]>
Este nuevo malware cuenta con una versatilidad escalofriante, ya que puede manejarse con facilidad hasta en 13 idiomas (entre ellos el castellano) y tiene la capacidad de detectar el idioma predeterminado de nuestra…Fuente


File name: DSC0014084928-JPG.exe
Submission date: 2010-08-24 13:58:37 (UTC)
Current status: finished
Result: 16 /42 (38.1%)
VT Community

malware
Safety score: 0.0%
Compact Print results Antivirus Version Last Update Result
AhnLab-V3 2010.08.24.00 2010.08.23 -
AntiVir 8.2.4.38 2010.08.24 Worm/Zeroll.A
Antiy-AVL 2.0.3.7 2010.08.23 -
Authentium 5.2.0.5 2010.08.24 -
Avast 4.8.1351.0 2010.08.23 -
Avast5 5.0.332.0 2010.08.23 -
AVG 9.0.0.851 2010.08.24 Dropper.Generic2.AOYJ
BitDefender 7.2 2010.08.24 -
CAT-QuickHeal 11.00 2010.08.24 -
ClamAV 0.96.2.0-git 2010.08.24 Suspect.Trojan.Generic.FD-1
Comodo 5843 2010.08.24 -
DrWeb 5.0.2.03300 2010.08.24 -
Emsisoft 5.0.0.37 2010.08.24 IM-Worm.Win32.Zeroll!IK
eSafe 7.0.17.0 2010.08.24 -
eTrust-Vet 36.1.7810 2010.08.23 -
F-Prot 4.6.1.107 2010.08.24 -
F-Secure 9.0.15370.0 2010.08.24 -
Fortinet 4.1.143.0 2010.08.24 -
GData 21 2010.08.24 -
Ikarus T3.1.1.88.0 2010.08.24 IM-Worm.Win32.Zeroll
Jiangmin 13.0.900 2010.08.23 -
Kaspersky 7.0.0.125 2010.08.24 IM-Worm.Win32.Zeroll.a
McAfee 5.400.0.1158 2010.08.24 Artemis!4E79C0A4C478
McAfee-GW-Edition 2010.1B 2010.08.24 Heuristic.BehavesLike.Win32.Downloader.D
Microsoft 1.6103 2010.08.24 -
NOD32 5393 2010.08.24 a variant of Win32/Injector.CSK
Norman 6.05.11 2010.08.24 W32/Dloader.ALFHL
nProtect 2010-08-24.01 2010.08.24 -
Panda 10.0.2.7 2010.08.24 Suspicious file
PCTools 7.0.3.5 2010.08.24 Downloader.Generic
Prevx 3.0 2010.08.24 High Risk Cloaked Malware
Rising 22.62.01.04 2010.08.24 -
Sophos 4.56.0 2010.08.24 Mal/Generic-L
Sunbelt 6784 2010.08.24 -
SUPERAntiSpyware 4.40.0.1006 2010.08.24 -
Symantec 20101.1.1.7 2010.08.24 Downloader
TheHacker 6.5.2.1.355 2010.08.24 -
TrendMicro 9.120.0.1004 2010.08.24 -
TrendMicro-HouseCall 9.120.0.1004 2010.08.24 WORM_ZEROLL.A
VBA32 3.12.14.0 2010.08.24 -
ViRobot 2010.8.24.4005 2010.08.24 -
VirusBuster 5.0.27.0 2010.08.23 -
Additional informationShow all
MD5 : 4e79c0a4c478ce9d90e989c05cbb4799
SHA1 : 90dfe99fe4ade84416986937e97b8dba5b9ebf21


El tamaño de dicho fichero DSC0014084928-JPG.exe es de 29311 bytes


16 de los 42 antivirus ya lo detectan, entre ellos McAfee:

McAfee 5.400.0.1158 2010.08.24 Artemis!4E79C0A4C478
McAfee-GW-Edition 2010.1B 2010.08.24 Heuristic.BehavesLike.Win32.Downloader.D

pero tener cuidado ya que a diferencia de casi todos los demas, este cambia el idioma, y segun la Fuente del ordenador, lo cambia a texto en inglés, portugués, castellano, etc, asi no se distingue tan facilmente como los demás.

Mucho cuidado pues, incluso con los que llegan en castellano !

saludos

ms, 31-8-2010]]>
http://www.zonavirus.com/noticias/2010/mensajeria-instantanea-propaga-nuevo-gusano-en-america-latina-shruken-entre-ventanas-y-windows.asp http://www.zonavirus.com/noticias/2010/mensajeria-instantanea-propaga-nuevo-gusano-en-america-latina-shruken-entre-ventanas-y-windows.asp Noticias Wed, 31 Aug 2010 11:44:36 GMT