<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>blog.trendmicro.es  Amenazas & Malware</title>
	<atom:link href="http://blog.trendmicro.es/category/amenazas-malware/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.trendmicro.es</link>
	<description>El blog de seguridad de Trend Micro</description>
	<lastBuildDate>Thu, 02 Feb 2012 11:11:20 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Policia de Kyoto arresta a sospechosos de fraude de un click</title>
		<link>http://blog.trendmicro.es/policia-de-kyoto-arresta-a-sospechosos-de-fraude-de-un-click/</link>
		<comments>http://blog.trendmicro.es/policia-de-kyoto-arresta-a-sospechosos-de-fraude-de-un-click/#comments</comments>
		<pubDate>Thu, 19 Jan 2012 16:13:15 +0000</pubDate>
		<dc:creator>Jorge Hormigos</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Fraude]]></category>
		<category><![CDATA[Ingeniería Social]]></category>
		<category><![CDATA[Seguridad & Familia]]></category>
		<category><![CDATA[Seguridad & Internet]]></category>
		<category><![CDATA[Trend Micro]]></category>
		<category><![CDATA[cibercriminales]]></category>
		<category><![CDATA[crimen]]></category>
		<category><![CDATA[kyoto]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[on line]]></category>
		<category><![CDATA[one-click]]></category>
		<category><![CDATA[un click]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1721</guid>
		<description><![CDATA[Un articulo de: Uchida Daisuke (Marketing Specialist) El 18 de enero de 2012, la Prefectura de la división de delitos informáticos de la Policía de Kyoto anunció la detención de sospechosos acusados ​​de violar la Ley de delitos cibercriminales  en Japón. Las actividades de este grupo supuestamente implican la creación y el uso de un [...]]]></description>
			<content:encoded><![CDATA[<p>Un articulo de: <a title="Posts by Uchida Daisuke (Marketing Specialist)" href="http://blog.trendmicro.com/author/uchida-daisuke/" rel="author">Uchida Daisuke (Marketing Specialist)</a></p>
<p>El 18 de enero de 2012, <a href="http://www.pref.kyoto.jp/fukei/">la Prefectura de la división de delitos informáticos de la Policía de Kyoto</a> anunció la detención de sospechosos acusados ​​de violar la Ley de delitos cibercriminales  en Japón. Las actividades de este grupo supuestamente implican la creación y el uso de un one-clickware en esquemas de fraudes de facturación por un solo click. Los <a href="http://www.nhk.or.jp/kyoto/lnews/2015337652.html">primeros informes</a> indican que seis personas fueron detenidas y daños  que rondan los JPY12, 000.000 (alrededor de EE.UU. $ 148,800).</p>
<p>El esquema de fraude de un solo click engaña a las víctimas para registrase y pagar por un servicio después de haber sido redirigidos a un sitio web malicioso. Se informó sobre un ataque similar hace poco en nuestro blog de malware.</p>
<p>Según la noticia, los sospechosos crearon un conjunto de programas maliciosos que desplegaron a los usuarios. Al visitar ciertos sitios web, incluyendo sitios con contenido para adultos, los usuarios que hacen clic en el botón &#8216;play&#8217; para ver un video terminaban ejecutando un archivo en su lugar.</p>
<p>Actualmente hay 118 relacionados con este fraude que ya han sido. No podemos dar más detalles que los anunciados por la Prefectura de la policía de Kyoto, sin embargo, colaboramos activamente con ellos para analizar los programas utilizados en este ataque.</p>
<p>&nbsp;</p>
<p><strong><em>Los problemas del fraude de un click y que nos depara el futuro</em></strong></p>
<p>Parece no haber fin a los fraudes de un click. Hoy en día, haciendo una rápida búsqueda en Google con la palabra clave &#8220;one-clickware&#8221; nos lleva a más de un millón de páginas hablando de este malware. Una de las razones de su reciente prevalencia es lo fácil que es modificar los archivos en un one-clickware para evitar ser detectado por el software de seguridad. Los cibercriminales detrás de este tipo de fraude son capaces de comprobar si las empresas de seguridad pueden detectar sus programas y modificar estos archivos para evitarlo.</p>
<p>Esto hace que empiece una vez más la persecución del gato y el ratón entre la policía y los delincuentes. Por desgracia, parece que los malos están tomando la delantera. Soluciones de seguridad tradicionales basadas  en tecnologías de patrones tendrán dificultades para ganar  este juego de una forma  eficaz. Igual que sucede en los ataques dirigidos, los criminales cibernéticos que utilizan el fraude de un solo clic tienen ventaja ya que los archivos se pueden modificar fácilmente. Todo lo que necesitas hacer es cambiar unas pocas líneas de código y el software antivirus no será capaz de detectarlo.</p>
<p>Utilizando nuevas tecnologías como la reputación y cloud computing  sin duda pueden ayudar a remediar esta situación. Pero ¿hay alguna solución de fondo real para detener el interminable juego del gato y el ratón?</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/policia-de-kyoto-arresta-a-sospechosos-de-fraude-de-un-click/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Microsoft publica 7 boletines para el primer martes de parches de 2012</title>
		<link>http://blog.trendmicro.es/microsoft-publica-7-boletines-para-el-primer-martes-de-parches-de-2012/</link>
		<comments>http://blog.trendmicro.es/microsoft-publica-7-boletines-para-el-primer-martes-de-parches-de-2012/#comments</comments>
		<pubDate>Wed, 11 Jan 2012 16:28:42 +0000</pubDate>
		<dc:creator>Jorge Hormigos</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Seguridad & Internet]]></category>
		<category><![CDATA[Seguridad - Endpoint]]></category>
		<category><![CDATA[Adobe]]></category>
		<category><![CDATA[Amenazas]]></category>
		<category><![CDATA[BEAST]]></category>
		<category><![CDATA[Deep Security]]></category>
		<category><![CDATA[Exploit]]></category>
		<category><![CDATA[IDF]]></category>
		<category><![CDATA[Media Player]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[MIDI]]></category>
		<category><![CDATA[multimedia]]></category>
		<category><![CDATA[OfficeScan]]></category>
		<category><![CDATA[OSCE]]></category>
		<category><![CDATA[Parches]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[SSL]]></category>
		<category><![CDATA[tuesday patch]]></category>
		<category><![CDATA[virtual patching]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1716</guid>
		<description><![CDATA[Un articulo de Danielle Veluz (Technical Communications) &#160; Microsoft comienza bien el año corrigiendo 8 vulnerabilidades en su ronda de parches de Enero 2012. Esta actualización incluye soluciones a un boletín Critico, mientras que el resto están categorizadas como Importantes La actualización de este mes incluye varias vulnerabilidades en Microsoft Windows, incluyendo las que se [...]]]></description>
			<content:encoded><![CDATA[<p>Un articulo de <a title="Posts by Danielle Veluz (Technical Communications)" href="http://blog.trendmicro.com/author/danielle-veluz/" rel="author">Danielle Veluz (Technical Communications)</a></p>
<p>&nbsp;</p>
<p>Microsoft comienza bien el año corrigiendo 8 vulnerabilidades en su ronda de parches de Enero 2012. Esta actualización incluye soluciones a un boletín Critico, mientras que el resto están categorizadas como Importantes</p>
<p>La actualización de este mes incluye varias vulnerabilidades en Microsoft Windows, incluyendo las que se encuentran en Windows Media Player y Windows Object Packager.</p>
<p>El único boletín categorizado como critico era  &#8221;Vulnerabilidades en Windows Media podría permitir la ejecución remota de código”. Las vulnerabilidades incluidas en el boletín mencionado podrían permitir la ejecución remota de código cuando el usuario abre un archivo multimedia especialmente diseñado.</p>
<p>También se ha corregido en esta versión la forma en que Media Player gestiona archivos MIDI especialmente diseñados y la forma en que DirectShow analiza los archivos multimedia. Esta actualización aplica a todas las versiones de Windows, incluyendo Windows 7.</p>
<p>Además, MS12-006 soluciona la vulnerabilidad BEAST en protocolos SSL / TLS,  la cual potencialmente permite a un usuario malintencionado realizar ataques “man-in-the-middle”  sobre el tráfico seguro.</p>
<p>Microsoft no fue el único en publicar soluciones, ya que Adobe también publicó sus propias actualizaciones de seguridad para solucionar vulnerabilidades en Adobe Reader y Acrobat. La mayoría de las vulnerabilidades solucionadas podrían permitir la ejecución de código al ser explotadas. Información detallada sobre las vulnerabilidades se pueden encontrar <a href="http://www.adobe.com/support/security/bulletins/apsb12-01.html">aquí</a>.</p>
<p>Para aprender más acerca del soporte de Microsoft para el software afectado, más detalles sobre los boletines de seguridad de enero 2012 se pueden encontrar en su <a href="http://technet.microsoft.com/en-us/security/bulletin/ms12-jan">resumen del boletín oficial</a>. Los usuarios también pueden consultar <a href="http://about-threats.trendmicro.com/Vulnerability.aspx?language=us&amp;name=January+2012-+Microsoft+Releases+7+Security+Advisories">nuestra página de asesoramiento de seguridad de  Trend Micro.</a></p>
<p>Los usuarios de <a href="http://es.trendmicro.com/es/products/enterprise/deep-security/">Deep Security</a> y <a href="http://es.trendmicro.com/es/products/enterprise/officescan/">OfficeScan</a> con el plug-in de <a href="http://es.trendmicro.com/es/products/enterprise/security-for-endpoints/">Intrusion Defense Firewall (IDF)</a> también puede encontrar las actualizaciones de sus productos que les protegerán de las amenazas que explotan las vulnerabilidades hechas pública hoy, antes de que los administradores de TI puedan desplegar estos parches</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/microsoft-publica-7-boletines-para-el-primer-martes-de-parches-de-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>12 para el 2012. ¿Que nos traerá el nuevo año?</title>
		<link>http://blog.trendmicro.es/12-para-el-2012-%c2%bfque-nos-traera-el-nuevo-ano/</link>
		<comments>http://blog.trendmicro.es/12-para-el-2012-%c2%bfque-nos-traera-el-nuevo-ano/#comments</comments>
		<pubDate>Tue, 20 Dec 2011 12:49:49 +0000</pubDate>
		<dc:creator>Jorge Hormigos</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[Aplicaciones Móviles]]></category>
		<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Fraude]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[Protección de Datos]]></category>
		<category><![CDATA[Seguridad & Internet]]></category>
		<category><![CDATA[Trend Micro]]></category>
		<category><![CDATA[Amenazas]]></category>
		<category><![CDATA[Botnet]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[cibercriminales]]></category>
		<category><![CDATA[Consumerización]]></category>
		<category><![CDATA[predicciones]]></category>
		<category><![CDATA[predictions]]></category>
		<category><![CDATA[Raimund Genes]]></category>
		<category><![CDATA[Seguridad móvil]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1691</guid>
		<description><![CDATA[Con el año 2011 casi terminado, es momento de mirar hacia lo que nos viene seguidamente para ayudar a usuarios y empresas a prepararse para los retos del próximo año. Generalmente hablando, nuestras predicciones se pueden dividir en cuatro categorías: tendencias IT en la empresa, mercado de dispositivos móviles, infracciones de información, y la siempre [...]]]></description>
			<content:encoded><![CDATA[<div align="center">
<p style="text-align: left">Con el año 2011 casi terminado, es momento de mirar hacia lo que nos viene seguidamente para ayudar a usuarios y empresas a prepararse para los retos del próximo año. Generalmente hablando, nuestras predicciones se pueden dividir en cuatro categorías: tendencias IT en la empresa, mercado de dispositivos móviles, infracciones de información, y la siempre evolutiva industria Cibercriminal.</p>
<p style="text-align: left"><strong>Las tendencias en IT de las empresas cambiará el panorama de la seguridad.</strong></p>
<p style="text-align: left">Gracias a la consumerización  (BYOD), virtualización, computación en la nube, el panorama de IT en la empresa será muy diferente en el 2012 frente a lo que estábamos acostumbrados tan solo unos años atrás.  Los administradores del sistema tendrán que lidiar no sólo con amenazas a la seguridad convencional, pero también con la creciente complejidad de mantener y asegurar sistemas y redes en estas nuevas plataformas.</p>
<p style="text-align: left"> <strong>El mercado móvil madura</strong></p>
<p style="text-align: left">A medida que el número de usuarios de teléfonos inteligentes y las tabletas sigue creciendo a nivel mundial, los criminales cibernéticos valorarán el atacar activamente a estos usuarios en <a href="http://news.cnet.com/8301-30685_3-57338276-264/googles-schmidt-android-leads-the-iphone">cifras record</a>. En particular, los usuarios de la plataforma Android estará especialmente en riesgo  - su entorno de aplicaciones totalmente abierto permite aplicaciones tanto maliciosas y troyanizadas llegar fácilmente a los dispositivos de usuario. Nosotros esperamos ver un número significativo de malware para Android en 2012.</p>
<p style="text-align: left"><strong>Las pérdidas de datos siguen afectando a empresas</strong></p>
<p style="text-align: left">2011 podría muy bien ser descrito como el año de la violación de datos. Nombres bien conocidos tales como Sony y RSA, y (anteriormente)  empresas de bajo perfil, tales como Epsilon y HBGary todas tuvieron filtraciones de información confidencial. En el 2012, no sólo los tradicionales cibercriminales con fines de lucro continuaran con su trabajo, otros grupos con diferentes motivos también estarán en el  juego: estos van desde los grupos de activistas en línea como Anonymous y LulzSec,  todo el camino pasando por las empresas e incluso gobiernos.</p>
<p style="text-align: left"><strong>Malware y Cibercrimenes se hacen más sofisticados </strong></p>
<p style="text-align: left">En una nota más positiva, en 2011 vimos unos cuantos arrestos importantes y desmontajes de los ciberdelincuentes y sus redes. La industria de la seguridad y la aplicación de la ley las comunidades trabajaron en conjunto para proteger a millones de amenazas tales como la <a href="http://blog.trendmicro.com/esthost-taken-down-%e2%80%93-biggest-cybercriminal-takedown-in-history/">botnet Esthost</a> que habían sido tomados por la Operación Ghost Click.<br />
En respuesta a esto, sin embargo, vamos a ver como los cibercriminales responden al enfocarse en  redes botnets más pequeñas y manejables. Por tanto, cualquier acción por aplicación de la ley será menos dolorosa, ya que menos bots serán retirados del control de los criminales.</p>
<p style="text-align: left">Además, los ciberdelincuentes tratarán de encontrar nuevos esquemas de beneficios y objetivos. En particular, los equipos conectados a Internet que van desde grandes sistemas industriales SCADA hasta los pequeños dispositivos médicos personales estarán en riesgo de ser atacados.</p>
<p style="text-align: left"><strong>Otras de nuestras 12 predicciones de seguridad para 2012</strong></p>
<p style="text-align: left">El resto de nuestras predicciones relacionadas con la seguridad para el próximo año se pueden encontrar en nuestras <a href="http://us.trendmicro.com/imperia/md/content/us/trendwatch/researchandanalysis/12_security_predictions_for_2012.pdf">12 predicciones de seguridad para 2012</a>. También se puede escuchar a nuestro CTO Raimund Genes hablar sobre las perspectivas de seguridad para el año 2012 en el siguiente video:</p>
<p style="text-align: left"> </p>
<p>&nbsp;</p>
<p><a href="http://blog.trendmicro.es/12-para-el-2012-%c2%bfque-nos-traera-el-nuevo-ano/1-2/" rel="attachment wp-att-1693"><img class="alignnone size-full wp-image-1693" src="http://blog.trendmicro.es/wp-content/uploads/2011/12/1.jpg" alt="" width="268" height="290" /></a><a href="http://blog.trendmicro.es/12-para-el-2012-%c2%bfque-nos-traera-el-nuevo-ano/2-2/" rel="attachment wp-att-1696"><img class="alignnone size-full wp-image-1696" src="http://blog.trendmicro.es/wp-content/uploads/2011/12/2.jpg" alt="" width="268" height="293" /></a> </div>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/12-para-el-2012-%c2%bfque-nos-traera-el-nuevo-ano/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Compras navideñas online, hazlas de forma inteligente y segura</title>
		<link>http://blog.trendmicro.es/compras-navidenas-online-hazlas-de-forma-inteligente-y-segura/</link>
		<comments>http://blog.trendmicro.es/compras-navidenas-online-hazlas-de-forma-inteligente-y-segura/#comments</comments>
		<pubDate>Fri, 25 Nov 2011 08:56:57 +0000</pubDate>
		<dc:creator>Jorge Hormigos</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Fraude]]></category>
		<category><![CDATA[Ingeniería Social]]></category>
		<category><![CDATA[Amenazas]]></category>
		<category><![CDATA[Ciberdelito]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1684</guid>
		<description><![CDATA[Trend Micro pone a disposición de los usuarios una guía gratuita en la que explica y ofrece consejos sobre cómo comprar online con total seguridad   Madrid, 24 de noviembre 2011 – Gracias a los ciberdelincuentes, la temporada de los regalos navideños puede salirle cara a todos aquellos que compren online sus presentes para las vacaciones. [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Trend Micro pone a disposición de los usuarios una guía gratuita en la que explica y ofrece consejos sobre cómo comprar online con total seguridad </strong><strong> </strong></p>
<p><strong>Madrid, 24 de noviembre 2011 – </strong>Gracias a los ciberdelincuentes, la temporada de los regalos navideños puede salirle cara a todos aquellos que compren online sus presentes para las vacaciones.</p>
<p>&nbsp;</p>
<p>Este año, el equipo de analistas de amenazas de Trend Micro estima que los riesgos asociados a las compras por Internet pueden ser aún mayores debido al auge que están experimentando las compras que se realizan a través del móvil: el <strong>43% de los usuarios de smartphones afirma utilizar sus dispositivos móviles para hacer compras</strong>. Este porcentaje se prevé que aumente en los próximos años, o incluso en los próximos dos meses si tenemos en cuenta la próxima campaña de Navidad.</p>
<p>&nbsp;</p>
<p><strong>Trend Micro</strong>, ha presentado su guía de compras online para las vacaciones 2011 y propone una serie de consejos útiles para ayudar a los consumidores a mantenerse alejados de peligros como el robo de identidad y de información personal, no sólo en la temporada de Navidad, sino siempre. </p>
<p>&nbsp;</p>
<p>Comodidad, facilidad y mejores ofertas, son tres de las razones por las que cada vez más gente se decanta por comprar en Internet. El nivel de adopción de los usuarios de las compras online se ha ido incrementando durante los últimos años. De hecho, varios estudios indican que se producirá un <strong>aumento del 78% en el volumen de compras en 2014</strong> sólo en Estados Unidos.</p>
<p>&nbsp;</p>
<p>Como ir de compras por la Red ha pasado a ser una actividad ampliamente aceptada por el método de compra de artículos, los compradores online también se convertirán en el público objetivo de los cibercriminales para perpetrar sus ataques. Debemos tener en cuenta que los ciberdelincuentes están continuamente lanzando ataques a uno o a todos los aspectos de la información del comprador: tarjetas de crédito, números de identificación de las cuentas personales de banca online, o cualquier otro dato personal.</p>
<p>&nbsp;</p>
<p>Entre los diferentes tipos de ataque se incluyen:</p>
<p>&nbsp;</p>
<ul>
<li><strong>Ataques Blackhat SEO</strong>: la búsqueda de resultados de temas de actualidad como gadgets u otros, pueden estar contaminadas con el fin de dirigir a los usuarios a sitios maliciosos.</li>
<li><strong>Estafas</strong>: presentadas como promociones online, estos timos tratan de engañar a los usuarios para convertirlos en víctimas de sus planes maliciosos de modo que puedan conducirles al robo de información, datos financieros e, incluso, al propio dinero. En un reciente rastreo antispam se encontró una oferta para el próximo Black Friday (día en el que tradicionalmente se inaugura la temporada de compras navideñas) a través de un dominio sospechoso.</li>
<li><strong>Secuestro de sesiones</strong>: los usuarios que realizan sus compras mientras están conectados a redes inseguras se están poniendo en riesgo de padecer este tipo de ataque, que implica el rastreo a través de redes de determinados tipos de información como credenciales bancarias, y utiliza dicha información para hacerse pasar por usuarios y ejecutar acciones.</li>
</ul>
<p>&nbsp;</p>
<p>Los compradores no tienen que estar indefensos ante estos ataques, sin embargo, pueden implementar medidas de seguridad y utilizar soluciones que les permitan evitar convertirse en víctimas. Por ello, Trend Micro ha elaborado una práctica guía titulada “La Seguridad de las Compras Online es Fácil”, así como una infografía sobre “<strong>Consejos para Comprar Online</strong>”, en las que contempla las cuestiones que los compradores online necesitan saber para protegerse de los ataques relacionados con este tipo de compras.</p>
<p>&nbsp;</p>
<p>Éstas son las guías que ya se encuentran disponibles:</p>
<p>&nbsp;</p>
<ul>
<li>“<em>Online Shopping Safety Made Easy”</em>, guía eBook gratuita de 12 páginas que puede descargarse <a href="http://about-threats.trendmicro.com/ebooks/online-shopping-safety-made-easy/">aquí</a>.</li>
<li>Para acceder a la infografía sobre “<em>Consejos de Seguridad Online</em>” accede <a href="http://blog.trendmicro.com/online-shopping-safety-tips-infographic">aquí</a>.</li>
<li>Para más información sobre los tipos de ataques que los cibercriminales están implementando, por favor, visita el Blog sobre Malware de Trend Micro <a href="http://blog.trendmicro.com/online-shopping-safety-made-easy/">aquí</a>.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/compras-navidenas-online-hazlas-de-forma-inteligente-y-segura/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Controlando de cerca el próximo STUXNET</title>
		<link>http://blog.trendmicro.es/controlando-de-cerca-el-proximo-stuxnet/</link>
		<comments>http://blog.trendmicro.es/controlando-de-cerca-el-proximo-stuxnet/#comments</comments>
		<pubDate>Thu, 20 Oct 2011 15:33:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[STUXNET]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1672</guid>
		<description><![CDATA[Artículo original de Karl Dominguez (Threat Response Engineer) La industria de la seguridad actualmente es un hervidero de conversaciones acerca de una amenaza apodada como el precursor del próximo STUXNET. Según un análisis de Symantec, partes del código son muy similares a STUXNET, y probablemente ha sido escrito por los mismos cibercriminales por lo bien [...]]]></description>
			<content:encoded><![CDATA[<p>Artículo original de <a title="Posts by Karl Dominguez (Threat Response Engineer)" href="http://blog.trendmicro.com/keeping-tabs-on-the-next-stuxnet/">Karl Dominguez (Threat Response Engineer)</a></p>
<p>La industria de la seguridad actualmente es un hervidero de conversaciones acerca de una amenaza apodada como el precursor del próximo <a href="http://about-threats.trendmicro.com/RelatedThreats.aspx?language=us&amp;name=STUXNET+Malware+Targets+SCADA+Systems" target="_blank">STUXNET.</a></p>
<p>Según un <a href="http://www.symantec.com/connect/w32_duqu_precursor_next_stuxnet">análisis de Symantec</a>, partes del código son muy similares a STUXNET, y probablemente ha sido escrito por los mismos cibercriminales por lo bien conocida que es.  A diferencia de STUXNET, sin embargo, <strong>Duqu</strong> no tiene código que sugiera que haya sido desarrollado para acceder a los sistemas SCADA. En cambio, su carga final parece estar dirigida hacia el robo de información.</p>
<p>Duqu está formada por varios componentes. El archivo SYS, que se detecta como RTKT_DUQU.A, es el responsable de la activación del malware, y  de provocar la ejecución de sus otras rutinas. Sin embargo, en base al análisis, el principal objetivo de dichos archivos es establecer una conexión con su servidor C&amp;C. Se dice que Duqu ha emitido un malware para robar información y que ha sido detectado como TROJ_SHADOW.AF, en los sistemas afectados a través de esta conexión. También hemos comprobado que estos códigos son muy similares al de STUXNET.</p>
<p>Tras la ejecución, <a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=TROJ_SHADOW.AF" target="_blank">TROJ_SHADOW.AF</a> enumera los procesos que se estén ejecutando actualmente en el sistema. También comprueba si coincide con alguno de los siguientes procesos relacionados con la seguridad:</p>
<ul>
<li>avp.exe (Kaspersky)</li>
<li>Mcshield.exe (McAfee)</li>
<li>avguard.exe (Avira)</li>
<li>bdagent.exe (Bitdefender)</li>
<li>UmxCfg.exe (CA)</li>
<li>fsdfwd.exe (F-Secure)</li>
<li>rtvscan.exe and ccSvcHst.exe (Symantec)</li>
<li>ekrn.exe (ESET)</li>
<li>RavMonD.exe (Rising)</li>
</ul>
<p>Si lo encuentra, TROJ_SHADOW.AF lanza el mismo proceso en un estado de suspensión, y después parchea el código malicioso antes de reanudar la ejecución. Es así como habrá dos procesos antivirus ejecutándose (AV): el primero, que es el original; y el segundo, que es el que tiene el parche.</p>
<p>TROJ_SHADOW.AF necesita líneas de comandos para ejecutarse correctamente. Los comandos disponibles incluyen: la recogida de información en el sistema afectado, la finalización de procesos de malware, y la eliminación de sí mismo. Esto permite robar una amplia variedad de información en los sistemas afectados, como por ejemplo: <strong></strong></p>
<ol>
<li>Información del disco como: espacio libre y nombre del dispositivo</li>
<li>Imágenes</li>
<li>Procesos en ejecución y encargado de procesamiento de solicitudes</li>
<li>Carpetas compartidas localmente y usuarios conectados</li>
<li>Números de serie de discos extraíbles</li>
<li>Nombres de Windows</li>
<li>Información sobre los archivos abiertos en el equipo local utilizando NetFileEnum</li>
</ol>
<ol start="4">
<li> Información de red como: dirección IP, tabla de enrutamiento IP, TCP ay tabla UDP, tabla de cache DNS, comparticiones locales</li>
</ol>
<p>Trend Micro continua actualizando esta información en el blog para futuros desarrollos. Mientras nuestro equipo de investigación se encuentra trabajando en este tema, indicar que las soluciones de Trend Micro protegen contra TROJ_SHADOW.AF. La funcionalidad Smart Feedback de la infraestructura tecnológica Trend Micro Smart Protection Network™ indica que no hay clientes de Trend Micro afectados por esta amenaza y Trend Support no hay recibido ninguna notificación de infección al respecto.</p>
<p>Las soluciones de Trend Micro también han sido actualizadas para ofrecer protección contra las últimas amenazas a través de firmas actualizadas, así como mediante el bloqueo del acceso a los servidores de control maliciosos con Web Reputation Services.</p>
<p>Los usuarios pueden consultar la <a href="http://esupport.trendmicro.com/solution/en-us/1059505.aspx">página Knowledge Base</a> para obtener más información sobre cómo proteger los sistemas frente a esta amenaza.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/controlando-de-cerca-el-proximo-stuxnet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Radar en círculos clandestinos: posible compromiso de MySQL.com y sus subdominios</title>
		<link>http://blog.trendmicro.es/radar-en-circulos-clandestinos-posible-compromiso-de-mysql-com-y-sus-subdominios/</link>
		<comments>http://blog.trendmicro.es/radar-en-circulos-clandestinos-posible-compromiso-de-mysql-com-y-sus-subdominios/#comments</comments>
		<pubDate>Mon, 03 Oct 2011 13:39:38 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Exploits]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1643</guid>
		<description><![CDATA[Artículo original de Maxim Goncharon (Senior Threat Researcher) Recientemente hemos detectado una publicación interesante en un foro clandestino ruso en el transcurso de nuestras investigaciones. En estos tipos de foros, los usuarios intercambian información sobre sus actividades ilegales. Encontramos a un forero con el nick &#8216;sourcec0de&#8216; y el número ICQ &#8217;291149&#8242; que actualmente ofrece acceso [...]]]></description>
			<content:encoded><![CDATA[<p>Artículo original de <a href="http://blog.trendmicro.com/underground-radar-possible-compromise-of-mysql-com-and-its-subdomains/">Maxim Goncharon (Senior Threat Researcher)</a></p>
<p>Recientemente hemos detectado una publicación interesante en un foro clandestino ruso en el transcurso de nuestras investigaciones. En estos tipos de foros, los usuarios intercambian información sobre sus actividades ilegales. Encontramos a un forero con el nick &#8216;<em>sourcec0de</em>&#8216; y el número ICQ &#8217;291149&#8242; que actualmente ofrece acceso al directorio raíz de algunos servidores de clústeres de <em>mysql.com</em> y sus subdominios.</p>
<table align="center">
<tbody>
<tr>
<td valign="bottom"><a href="http://blog.trendmicro.com/wp-content/uploads/2011/09/screenshot_mysql.jpg" rel="floatbox"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/09/screenshot_mysql_tb.jpg" alt="Clic para ampliar la imagen" /></a></p>
<p>Ilustración 1. Captura de pantalla de un foro clandestino</td>
</tr>
</tbody>
</table>
<p>La captura de pantalla anterior muestra que el vendedor parece tener una ventana de una consola shell con acceso al directorio raíz de estos servidores. El precio de cada acceso empieza a partir de 3.000 dólares estadounidenses y el intercambio de dinero/acceso suele realizarse mediante el conocido sistema de depósito de garantía (garant/escrow), por el que una tercera parte de confianza verifica ambas partes de la transacción.</p>
<p>En investigaciones anteriores por círculos clandestinos ya nos hemos topado con el usuario ‘<em>sourcec0de</em>’ vendiendo cuentas de PayPal robadas y discutiendo sobre la gestión de servidores de comando y control para redes robot.</p>
<p>La semana pasada nos pusimos en contacto con <em>MySQL.com</em> para comunicarles este problema. Ahora lo hacemos público para alertar sobre el hecho de que los hackers no solo se lucran vendiendo datos robados o insertando enlaces maliciosos en mensajes de spam o phishing, sitios Web y otros posibles vectores de infección.</p>
<p>En este caso, y con independencia de si la mercancía de <em>sourcec0de</em> es real o no, podemos comprobar que los ciberdelincuentes tienen la desfachatez de vender acceso administrativo a sistemas específicos que podrían estar dañados precisamente por sus infracciones.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/radar-en-circulos-clandestinos-posible-compromiso-de-mysql-com-y-sus-subdominios/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>No es la línea de tiempo, es el Ticker, doc!</title>
		<link>http://blog.trendmicro.es/no-es-la-linea-de-tiempo-es-el-ticker-doc/</link>
		<comments>http://blog.trendmicro.es/no-es-la-linea-de-tiempo-es-el-ticker-doc/#comments</comments>
		<pubDate>Thu, 29 Sep 2011 09:29:18 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Ingeniería Social]]></category>
		<category><![CDATA[Opinión]]></category>
		<category><![CDATA[Redes Sociales]]></category>
		<category><![CDATA[Seguridad & Familia]]></category>
		<category><![CDATA[Seguridad & Internet]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[espiar]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Ingeniería social]]></category>
		<category><![CDATA[pérdida de datos]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1639</guid>
		<description><![CDATA[Artículo original de Rik Ferguson (Director of Security Research &#38; Communication) &#160; Desde que se conocen los próximos cambios del perfil de Facebook anunciados a principios de semana en la Conferencia para desarrolladores de Facebook f8, se está hablado y mucho sobre los efectos sobre la privacidad del nuevo formato de línea de tiempo del [...]]]></description>
			<content:encoded><![CDATA[<p>Artículo original de <a href="http://countermeasures.trendmicro.eu/it-aint-the-timeline-its-the-ticker-doc/">Rik Ferguson (Director of Security Research &amp; Communication)</a></p>
<p>&nbsp;</p>
<p><a href="http://countermeasures.trendmicro.eu/wp-content/uploads/2011/09/New-timeline.png"><img title="Mi perfil de línea de tiempo" src="http://countermeasures.trendmicro.eu/wp-content/uploads/2011/09/New-timeline.png" alt="" width="539" height="292" /></a></p>
<p>Desde que se conocen los próximos <a title="Zuckerberg anuncia modernizaciones" href="http://www.telegraph.co.uk/technology/facebook/8783010/Facebook-f8-Zuckerberg-announces-revamp.html" target="_blank">cambios del perfil de Facebook </a>anunciados a principios de semana en la <a title="f8 de Facebook" href="https://www.facebook.com/f8">Conferencia para desarrolladores de Facebook f8</a>, se está hablado y mucho sobre los efectos sobre la privacidad del nuevo formato de línea de tiempo del perfil del usuario.</p>
<p>&nbsp;</p>
<p>Básicamente, Facebook tomará toda la información ya expuesta en la red social, su perfil, sus fotos, publicaciones, comentarios y otros datos sobre usted y los presentará en un orden cronológico sobre el que es posible hacer clic. Este cambio ha causado preocupación entre algunos comentaristas. Pero no es mi caso.</p>
<p>He de admitir que cuando escuché las noticias sobre los cambios me preocupé un poco, incluso hasta el extremo de enviar un mensaje a mi novia para hacerle partícipe de mi preocupación (soy un friki, lo sé). Así que me dije a mí mismo: “<em>Ferguson, no seas tan negativo. Al menos, pruébala antes de ponerla a caer de un burro.</em>”</p>
<p>Así que inicié sesión en Facebook y habilité la nueva vista de línea de tiempo (públicamente no se ha publicado pero <a title="Cómo activar la nueva línea de tiempo de Facebook ahora" href="http://mashable.com/2011/09/22/how-to-facebook-timeline/" target="_blank">aquí</a> puede obtenerse por adelantado) y, para ser sincero, me encantó lo que vi. Es bonita, es intuitiva y, verdaderamente, dice mucho más sobre mí (es un perfil, después de todo) que el diseño anterior.</p>
<p>Esto en el plano estético pero, ¿qué pasa con el tema de la seguridad? Lo que me llevó a escribir esta publicación fue un <a title="Facebook's Timeline will be a boon for hackers" href="http://www.computerworld.com/s/article/9220240/Facebook_s_Timeline_will_be_boon_for_hackers?taxonomyId=17&amp;pageNumber=1" target="_blank">artículo </a>de Gregg Keizer que incluía un comentario de Chet Wisniewski de Sophos. Chet opina que el nuevo diseño simplifica el procedimiento para la extracción de datos (data mining) por parte de cualquier usuario. Comenta: “<em>La línea de tiempo hace mucho más fácil [para los atacantes] recopilar información sobre las personas</em>“. También tiene razón. Si antes quería echar un vistazo a algo que hubiera hecho una persona en Facebook tenía que hacer un montón de clics para cargar publicaciones antiguas. Sin embargo, ahora todo se presenta en una línea de tiempo con barra de desplazamiento, mucho más simple. Entonces, ¿por qué no estoy de acuerdo?</p>
<p>La línea de tiempo verdaderamente facilita a <em>cualquiera que tenga acceso a mi perfil</em> a conocer mi pasado en Facebook, pero mi perfil está configurado como privado. Si bien soy extremadamente selectivo sobre quién añado como amigo en Facebook, honestamente, no me importa que mis amigos hagan un repaso de mi vida en una aburrida tarde lluviosa. Debería preguntarme por qué, pero mira, si les interesa… Por cierto, la línea de tiempo también permite <a title="Utilizar el nuevo Facebook para ver quién te elimina como amigo" href="http://gizmodo.com/5843318" target="_blank">saber quién te ha eliminado como amigo</a>.</p>
<p>Por supuesto, si mi perfil estuviera configurado como visible para el público general, o si yo agregara a cualquiera como amigo, entonces mi línea de tiempo introduciría toda una nueva serie de preocupaciones. Pero, para ser sinceros, si tienes un perfil público para todo el mundo o añades amigos como setas, hay motivos más serios por los que preocuparse… Pero ninguno de ustedes hace eso, ¿verdad?</p>
<p>Pero hay algo que me preocupa del nuevo Facebook y, tal como opina mi compañero de Tweeter <a title="Kurt Wismer en Twitter" href="http://twitter.com/#%21/imaguid" target="_blank">Kurt Wismer</a>, es el Ticker. ¿Han visto el Ticker, verdad? Se trata de la nueva visualización deslizante de actualizaciones en la esquina superior derecha de la página de Facebook. ¿Que por qué me preocupo por el Ticker? Porque publica <em>todas</em> las actividades, incluidos los inicios de sesión, en tiempo real a <em>todos</em> sus amigos, <strong>incluidas las interacciones con personas y grupos a los que no conocen esos amigos (si el contenido es público). Esto puede dar mucho juego a los acosadores. </strong>Ahora no solo puedo ver lo que usted está haciendo en Facebook con gente que conozco sino que también puedo ver sus comentarios, publicaciones o gustos sobre algo con lo que no estoy conectado. Y eso no es buena cosa.</p>
<p>Por ahora, no hay nada que se pueda hacer al respecto excepto hacer un llamamiento a Facebook para que reconfigure esta función y aplique el mismo grado de discreción que una persona normal aplica en la vida real. Hay una corriente de gente publicando el estado siguiente en sus muros y, por ahora, es la única opción que tenemos…</p>
<p><a href="http://countermeasures.trendmicro.eu/wp-content/uploads/2011/09/status.png"><img title="Mi estado de Facebook" src="http://countermeasures.trendmicro.eu/wp-content/uploads/2011/09/status.png" alt="" width="481" height="75" /></a></p>
<p>Este es el texto por si se desea copiar y pegar.</p>
<blockquote><p>“Hazme un favor: pasa el ratón sobre mi nombre, espera a que se cargue la ventana y haz clic en “Suscrito(a)”. Desmarca entonces la opción “Comentarios y Me gusta”. Prefiero que mis comentarios sobre las publicaciones de mis amigos no se vuelvan a publicar. ¡¡Muchas gracias!! Cuelga esto en tu muro si no quieres que cualquier persona pueda ver CADA MOVIMIENTO que hagas en Facebook :) Si quieres que haga lo mismo contigo, haz clic en “Me gusta”.</p></blockquote>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/no-es-la-linea-de-tiempo-es-el-ticker-doc/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>LURID: la atribución no es sencilla</title>
		<link>http://blog.trendmicro.es/lurid-la-atribucion-no-es-sencilla/</link>
		<comments>http://blog.trendmicro.es/lurid-la-atribucion-no-es-sencilla/#comments</comments>
		<pubDate>Wed, 28 Sep 2011 08:41:53 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Trend Micro]]></category>
		<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1634</guid>
		<description><![CDATA[Artículo original de David Sancho y Nart Villeneuve (Directores de investigación de amenazas) Saber con certeza quién está detrás de los ataques dirigidos es una tarea complicada. Requiere una combinación de análisis técnico y contextual sumada a la capacidad de relacionar datos dispersos a lo largo del tiempo. Además, los investigadores no suelen disponer de [...]]]></description>
			<content:encoded><![CDATA[<p>Artículo original de <a href="http://blog.trendmicro.com/lurid-attribution-isnt-easy/">David Sancho y Nart Villeneuve (Directores de investigación de amenazas)</a></p>
<p>Saber con certeza quién está detrás de los ataques dirigidos es una tarea complicada. Requiere una combinación de análisis técnico y contextual sumada a la capacidad de relacionar datos dispersos a lo largo del tiempo. Además, los investigadores no suelen disponer de todas las informaciones necesarias y se ven obligados a interpretar las pruebas disponibles. Con demasiada frecuencia, la atribución se basa única y exclusivamente en pruebas falseadas con gran facilidad tales como direcciones IP y registros de nombre de dominio.</p>
<p>Esta publicación es una continuación de la publicada ayer. Incluye información de referencia sobre los <a href="http://blog.trendmicro.es/trend-micro-saca-a-la-luz-lurid-apt/">ataques LURID</a> y sobre la relación con los ataques Enfal anteriores para contextualizar el caso presente.</p>
<p>Resulta interesante saber que, a pesar de que los ataques Enfal previos se habían atribuido a China, en este caso, las direcciones IP de los servidores de comando y control (C&amp;C) pertenecían a Estados Unidos y el Reino Unido. Sin embargo, la información de registro de los nombres de dominio utilizados sugiere que los propietarios están en China. En cualquier caso, no es nada difícil manipular esta información. Ninguno de estos dos elementos son determinantes por si mismos para averiguar la atribución del ataque.</p>
<p><em><strong>Historia de Enfal</strong></em></p>
<p>La historia de este malware, junto con la naturaleza de algunas de las víctimas seleccionadas, ofrece algunas pistas. El malware de los ataques “Lurid Downloader” se conoce popularmente como “Enfal” y <a href="http://about-threats.trendmicro.com/ArchiveMalware.aspx?language=us&amp;name=TROJ_SHARP.R" target="_blank">se ha venido utilizando en ataques dirigidos desde el año 2006</a>. En el 2008, Maarten Van Horenbeeck documentó una <a href="http://events.ccc.de/congress/2007/Fahrplan/attachments/1008_Crouching_Powerpoint_Hidden_Trojan_24C3.pdf">serie de ataques de malware dirigidos </a>que utilizaron el troyano Enfal para atacar <a href="http://isc.sans.org/presentations/SANSFIRE2008-Is_Troy_Burning_Vanhorenbeeck.pdf">organizaciones gubernamentales y no gubernamentales (ONG)</a>, así como <a href="http://isc.sans.edu/diary.html?storyid=4177" target="_blank">contratistas de defensa y empleados del gobierno de los EE.UU.</a>.</p>
<p>En el año 2009 y 2010, investigadores de la Universidad de Toronto publicaron informes sobre dos redes de ciberespionaje, conocidas como <a href="http://www.nartv.org/mirror/ghostnet.pdf">“GhostNet”</a> y <a href="http://www.nartv.org/mirror/shadows-in-the-cloud.pdf">“ShadowNet”</a>, que contenían malware e infraestructuras de comando y control conectadas con el troyano Enfal. Además, los nombres de dominio utilizados por Enfal como servidores C&amp;C están vinculados, según la filtración de documentos diplomáticos de los EE.UU. a <a href="http://wikileaks.org/cable/2009/04/09STATE32025.html" target="_blank">WikiLeaks</a>, a una <a href="http://www.reuters.com/article/2011/04/14/us-china-usa-cyberespionage-idUSTRE73D24220110414" target="_blank">serie de ataques</a> conocidos como “Byzantine Hades.” Según los <a href="http://cablesearch.org/cable/view.php?id=08STATE116943" target="_blank">documentos filtrados</a>, estos activistas llevan perpetrando amenazas desde 2002, y existen subgrupos de esta actividad conocidos como “Byzantine Anchor,” “Byzantine Candor” y “Byzantine Foothold.”</p>
<p>Cabe destacar, además del uso de Enfal, lo que parece ser la existencia de diferentes conjuntos de infraestructuras de C&amp;C; no obstante, la relación entre los usuarios que controlan cada una de estas infraestructuras todavía es un misterio.</p>
<p>&nbsp;</p>
<p><em><strong>LURID y Enfal&#8230; ¿están relacionados o no? </strong></em></p>
<p>Parece ser que los ataques Lurid Downloader conforman una red independiente, pero relacionada a su vez con la red Enfal por su foco geográfico. A pesar de las pruebas que demuestran claramente que la comunidad tibetana también es uno de los objetivos, resulta curioso que la mayoría de las víctimas del ataque se concentren en Rusia y otros países de la CEI. El análisis realizado nos ha permitido determinar que muchas embajadas y ministerios gubernamentales, incluidos algunos de Europa Occidental, han estado expuestos al peligro, así como instituciones de investigación y organismos relacionados con el sector espacial.</p>
<p>La utilización de Enfal, la familia de malware a la que pertenece Lurid Downloader, ha estado vinculada históricamente a activistas de China. En este caso, el vector de ataque (un correo electrónico malicioso con un archivo adjunto igualmente malicioso) que pudimos analizar estaba relacionado con la comunidad del Tíbet, lo que muchos consideran un indicio de asociación con China. Sin embargo, las entidades chinas también fueron víctimas del ataque Lurid Downloader.</p>
<p>Hemos elaborado un informe que se publicará en breve en el que se resume la historia de estos ataques y se esboza el contexto de los mismos, además de incluir varios análisis técnicos detallados; a pesar de ello, no se llegan a atribuir los ataques a ninguna entidad en concreto. No podemos dejar de destacar que todavía no se sabe del cierto quién está detrás de los ataques Lurid Downloader.</p>
<p>La atribución no es sencilla.</p>
<p><em>Si desea obtener más información sobre este ataque, consulte nuestro artículo técnico: <a href="http://us.trendmicro.com/imperia/md/content/us/trendwatch/researchandanalysis/12802_trend_micro_lurid_whitepaper.pdf" target="_blank">La amenaza “LURID” Downloader</a>.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/lurid-la-atribucion-no-es-sencilla/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Las industrias de defensa de Japón y Estados Unidos entre las entidades objetivo de los ataques más recientes</title>
		<link>http://blog.trendmicro.es/las-industrias-de-defensa-de-japon-y-estados-unidos-entre-las-entidades-objetivo-de-los-ataques-mas-recientes/</link>
		<comments>http://blog.trendmicro.es/las-industrias-de-defensa-de-japon-y-estados-unidos-entre-las-entidades-objetivo-de-los-ataques-mas-recientes/#comments</comments>
		<pubDate>Tue, 27 Sep 2011 09:50:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1630</guid>
		<description><![CDATA[Artículo original de Nart Villeneuve (Senior Threat Researcher) Trend Micro ha descubierto una campaña de ataques dirigidos que han conseguido comprometer la seguridad de empresas de la industria de defensa de Japón, Israel, India y EE.UU. Hemos podido identificar a 8 víctimas de este ataque y nos encontramos en el proceso de notificarles esta situación. [...]]]></description>
			<content:encoded><![CDATA[<p>Artículo original de <a href="http://blog.trendmicro.com/japan-us-defense-industries-among-targeted-entities-in-latest-attack/">Nart Villeneuve (Senior Threat Researcher)</a></p>
<p>Trend Micro ha descubierto una campaña de ataques dirigidos que han conseguido comprometer la seguridad de empresas de la industria de defensa de Japón, Israel, India y EE.UU. Hemos podido identificar a 8 víctimas de este ataque y nos encontramos en el proceso de notificarles esta situación. En total, los atacantes han pirateado 32 equipos informáticos, si bien detectamos múltiples ataques en varias ubicaciones. Esta red lleva activa desde julio de 2011 y continúa enviando documentos maliciosos con el fin de comprometer la seguridad de otros objetivos adicionales.</p>
<p>Hemos analizado una muestra que se conecta al mismo servidor de comando y control (C&amp;C) de este ataque dirigido. También hemos analizado el malware de la segunda etapa utilizado por los atacantes que fue diseñado específicamente para una de las compañías objetivo, así como el troyano de acceso directo (RAT) que usaron los atacantes.</p>
<p><em><strong>Vector de ataque</strong></em></p>
<p>Los atacantes enviaron correos electrónicos con un archivo adjunto .PDF malicioso, detectado por Trend Micro como <a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=TROJ_PIDIEF.EED">TROJ_PIDIEF.EED</a>, que aprovecha la vulnerabilidad de versiones específicas de <em>Adobe Flash y Reader</em> (<a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-0611">CVE_2011-0611</a>) para copiar archivos maliciosos en el equipo del objetivo. Esta carga maliciosa, detectada por Trend Micro como <a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=BKDR_ZAPCHAST.QZ">BKDR_ZAPCHAST.QZ</a>, se conecta a un servidor C&amp;C al que comunica algunos elementos de información sobre sí mismo y del que espera recibir más comandos.</p>
<p>En la segunda etapa de los ataques intervinieron dos componentes. Los atacantes emitieron comandos que instruían al equipo pirateado a comunicar información sobre la red y nombres de archivos ubicados en directorios específicos. A algunos objetivos se les ordenaba descargar DLLS personalizados, detectados por Trend Micro como <a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=BKDR_HUPIG.B">BKDR_HUPIG.B</a>, que contienen funcionalidades específicas relacionadas con la entidad comprometida.</p>
<p>Una vez dentro de la red, los atacantes emiten comandos para que el equipo comprometido descargue herramientas que les permitan moverse lateralmente por la red. Entre ellas se incluyen las denominadas “<a href="http://www.sans.org/reading_room/whitepapers/testing/pass-the-hash-attacks-tools-mitigation_33283">pass-the-hash</a>”, las cuales permiten activar técnicas de autenticación automática. A continuación emiten comandos adicionales que causan que el equipo comprometido descargue un troyano de acceso remoto (RAT) que permita a los atacantes controlar en tiempo real el sistema pirateado. Trend Micro detecta este RAT como <a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=BKDR_HUPIGON.ZXS">BKDR_HUPIGON.ZXS</a> y <a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=BKDR_HUPIGON.ZUY">BKDR_HUPIGON.ZUY</a>.</p>
<p>&nbsp;</p>
<p><em><strong>Troyano de acceso remoto (RAT)</strong><br />
</em></p>
<p>Este RAT se denomina “cazador de MFC” y consta de tres componentes:</p>
<ul>
<li>Servidor: instalado en los equipos de las víctimas y se conecta al &#8220;concentrador&#8221;.</li>
<li>Concentrador: instalado en un equipo intermediario y funciona como una conexión proxy entre la víctima y el atacante.</li>
<li>MFC: el cliente del RAT que los atacantes utilizan para controlar el equipo comprometido de la víctima.</li>
</ul>
<table align="center">
<tbody>
<tr>
<td valign="bottom"><a href="http://blog.trendmicro.com/wp-content/uploads/2011/09/mfchunter_big.jpg" rel="floatbox"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/09/mfchunter_tb.jpg" alt="Clic para ampliar la imagen" /></a></td>
</tr>
</tbody>
</table>
<p>Al secuenciar los ataques de este modo, los atacantes mantienen dos métodos de control independientes. El primero les permite programar comandos para que los ejecute el equipo comprometido cuando se conecta al servidor de comando y control. El segundo permite a los atacantes controlar en tiempo real el equipo comprometido a través del RAT.</p>
<p>Aunque esta red solo ha conseguido comprometer la seguridad de un número relativamente reducido de víctimas, entre los objetivos existe una gran concentración de compañías de la industria de defensa. Asimismo, el hecho de que se hayan creado componentes de malware específicos para víctimas concretas indica una intencionalidad clara de los atacantes.</p>
<p>Trend Micro supervisa de forma continuada esta amenaza actual y publicará las novedades en este blog en el caso de producirse avances destacables.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/las-industrias-de-defensa-de-japon-y-estados-unidos-entre-las-entidades-objetivo-de-los-ataques-mas-recientes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Motivos cambiantes ocultos detrás de las amenazas digitales [INFOGRAPHIC]</title>
		<link>http://blog.trendmicro.es/motivos-cambiantes-ocultos-detras-de-las-amenazas-digitales-infographic/</link>
		<comments>http://blog.trendmicro.es/motivos-cambiantes-ocultos-detras-de-las-amenazas-digitales-infographic/#comments</comments>
		<pubDate>Mon, 26 Sep 2011 10:28:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Amenazas & Malware]]></category>
		<category><![CDATA[Seguridad - Disp. Móviles]]></category>
		<category><![CDATA[Seguridad - Endpoint]]></category>
		<category><![CDATA[Seguridad - Mac]]></category>
		<category><![CDATA[Seguridad - Web]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Trend Micro]]></category>
		<category><![CDATA[Virtualización]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[Botnet]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Mobile]]></category>
		<category><![CDATA[Móvil]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.es/?p=1622</guid>
		<description><![CDATA[Artículo original de Danielle Veluz (Comunicaciones técnicas) Hace más de 20 años que las amenazas en línea y el malware asedian a los usuarios de Internet. A pesar de que actualmente los titulares informativos sobre ciberseguridad suelen remitir a las últimas filtraciones de datos, publicaciones falsas de Facebook y al aumento de un 1.410% del [...]]]></description>
			<content:encoded><![CDATA[<p>Artículo original de <a href="http://blog.trendmicro.com/the-shifting-motivations-behind-digital-threats-infographic/">Danielle Veluz (Comunicaciones técnicas)</a></p>
<p>Hace más de 20 años que las amenazas en línea y el malware asedian a los usuarios de Internet. A pesar de que actualmente los titulares informativos sobre ciberseguridad suelen remitir a las <a href="http://blog.trendmicro.com/japan-us-defense-industries-among-targeted-entities-in-latest-attack" target="_blank">últimas filtraciones de datos</a>, <a href="http://blog.trendmicro.es/una-estafa-basada-en-el-huracan-irene-se-propaga-por-facebook/" target="_blank">publicaciones falsas de Facebook</a> y <a href="http://blog.trendmicro.es/modificacion-de-codigo-masiva-de-la-nueva-variante-de-droiddreamlight/" target="_blank">al aumento de un 1.410% del malware para Android</a>, no hay que olvidar que la herramienta que utilizan los ciberdelincuentes hoy por hoy es, irónicamente y por decirlo de alguna manera, BRAIN (un juego de palabras), un virus cerebro creado por dos hermanos paquistaníes con el objetivo de hacer el bien y evitar la piratería informática. Desde el bum de los ordenadores en la década de los 80 hasta la aparición de Internet y la conectividad en la década de los 90 y del 2000, Trend Micro ha estado supervisando muy de cerca los avances tecnológicos que se han producido en materia de intercambio de información y, como consecuencia, también ha sido testigo de cómo han evolucionado el malware y las amenazas en línea y han pasado de ser unos simples virus informáticos molestos a los importantes programas para el robo de información actuales.</p>
<p>Hoy en día, Trend Micro detecta 3,5 amenazas nuevas por segundo. Ante la inevitable transición hacia la nube que cada vez emprenden más negocios y usuarios particulares, no dejan de crecer los riesgos por pérdidas de datos y pérdidas financieras. Trend Micro sigue destapando <a href="http://blog.trendmicro.com/targeting-the-source-fakeav-affiliate-networks" target="_blank">operaciones de ciberdelincuencia</a> y los <a href="http://blog.trendmicro.es/el-soldado-usa-spyeye-para-hacerse-con-el-gordo/" target="_blank">beneficios de millones de dólares</a> que obtienen los malos, lo que no son más que indicios de una economía sumergida que va madurando poco a poco.</p>
<p>Nuestro nuevo gráfico informativo, Morfología de las amenazas: motivos cambiantes ocultos detrás de las amenazas digitales, ofrece una buena visión de los diferentes y variados motivos que incitan a los ciberdelincuentes y las consecuencias de tales cambios en el panorama de las amenazas a lo largo de los años.</p>
<p><a href="http://blog.trendmicro.com/threat-morphosis" target="_blank">Haga clic aquí</a> para obtener una visión detallada de la siguiente imagen.</p>
<p><a href="http://blog.trendmicro.es/motivos-cambiantes-ocultos-detras-de-las-amenazas-digitales-infographic/threatmorph_th1/" rel="attachment wp-att-1623"><img class="aligncenter size-full wp-image-1623" title="threatmorph_th1" src="http://blog.trendmicro.es/wp-content/uploads/2011/09/threatmorph_th1.jpg" alt="" width="350" height="685" /></a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.es/motivos-cambiantes-ocultos-detras-de-las-amenazas-digitales-infographic/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

