sábado, 31 de enero de 2009

Google: todo Internet es malicioso.

El sábado si uno ingresaba a Google para buscar alguna página, aparecía bajo cada una de ellas el mensaje de "Visiting this web site may harm your computer". Al principio pensé que se trataba de un ataque generalizado, pero después se me hizo sospechoso que toda página listada por Google fuera maliciosa. Empecé a investigar.

                           

Buscando un poco no encontré noticias de algún ataque generalizado y ya algunos sitios de seguridad comentaban que se trataba probablemente de un error de Google [http://tinyurl.com/cr3tvu]. Y en efecto, se tardaron un rato pero al final salió el anuncio en el blog de Google [http://tinyurl.com/cd76r3] de que se había tratado de un error humano. Cabe mencionar que estos mensajes de que X sitio puede causar daño es un servicio adicional de Google que intenta alertar a los usuarios antes de que visiten un sitio que puede resultar malicioso.

 

Supongo que regañaron a alguien en Google, ya que una compañía que entre otras cosas se basa en la confianza de las personas (por ejemplo, todos tenemos la elección de elegir Yahoo o MSN si ya no confiáramos en Google), debe de tener mucho cuidado en no perder reputación. Supongo que no sucederá de nuevo y todo quedó en una falsa alarma.

 

Al final de cuentas este suceso me hizo reflexionar sobre si llegará el día en que en verdad la gran mayoría de las páginas web estén infectadas o modificadas maliciosamente…llegará ese día?

 

miércoles, 28 de enero de 2009

¿Qué hace Conficker?

 

Sí, ya hemos escuchado de este gusano llamado Conficker o Downadup que ha infectado millones de computadoras hasta el momento; muchos andan parchando su Windows o desinfectando los equipos y otros más simplemente revisando que todo siga en orden. Muy bien, pero exactamente qué hace este gusano una vez que infecta a un equipo? ¿Cuáles son sus intenciones? La respuesta rápida es que aún no se sabe.

 

Los creadores (o el creador) de Conficker están armando su botnet [http://tinyurl.com/atlco4], es decir, sus millones de computadoras esclavas que forman una red aguardando órdenes. Todo indica que cuando Conficker infecta (al día de hoy), no roba contraseñas de banca en línea ni manda correos spam. Simplemente se queda en "standby". ¿Qué decidirán los creadores de este gusano? ¿Vender el botnet? ¿Rentar parte del botnet? ¿Robará datos del usuario para ingresar a la banca en línea o se usará el equipo infectado para enviar spam? No sabemos qué se tiene planeado con este botnet de Conficker, pero estoy seguro que pronto lo sabremos y será noticia.

 

martes, 27 de enero de 2009

Reproductor de MP3 con algo más que música

 

No deseamos comprar un costoso iPod y en su lugar adquirimos algo más barato por $14.50 USD. El reproductor de música no funciona y al inspeccionarlo, encontramos información militar clasificada de EUA referente a sus soldados en Afganistán e Irak (números celulares, salud, misiones). Esto le pasó a un ciudadano de Nueva Zelanda [http://tinyurl.com/batauu].

 

Aunque no he visto una confirmación oficial de la noticia, asumamos que es real. Confirmaría que la información de este tipo es encontrada en los dispositivos más insospechados (reproductores MP3) y no sólo en laptops. También que la información “aparece” en el lugar menos pensado (Nueva Zelanda) y que hay gente que simplemente no aprende. Pensemos en nuestra organización. ¿Cuánta gente pone archivos delicados en reproductores MP3? ¿En los USB? ¿Cuántos los mandan a cuentas de GMail? ¿Cuántos los ponen en sus teléfonos inteligentes o en un CD "para trabajar en casa"?

 

Bueno, la pregunta no es si sucede en nuestras organizaciones, más bien sería si estamos haciendo lo suficiente para mitigar este riesgo.

 

PD: Por cierto, si se encontraran con información de este tipo en un MP3, lo notificarían?

 

Hackers famosos

 

Me encontré con una lista de hackers (no crackers) famosos [http://zed.m6.net/dyne/hackers.php]. Está Dennis Ritchie (creador de C), Andrew Stuart Tanenbaum (creador de Minix y autor de varios libros), Steven Gary Wozniak (no necesito decir quién es), Robert Tappan Morris (recordarán el famoso gusano de Morris), Linus Benedict Torvalds (Linux) y Kevin Mitnick entre muchos más.

 

La lista presenta una breve biografía de cada hacker con su foto. Está interesante y tal vez descubran algo que no sabían (como yo).

 

lunes, 26 de enero de 2009

Desempeño del antivirus perimetral

 

Para las organizaciones que tienen un antivirus perimetral en la red, un parámetro interesante para saber qué tan bien hace su trabajo es fijarse en el antivirus local de los equipos. Saquen un reporte del antivirus local y los códigos maliciosos predominantes deben de ser los basados en USB.

 

La teoría (y creo que en este caso coincide con la práctica) dice que si tengo un buen antivirus perimetral, mi antivirus local en las computadoras debe estar detectando y deteniendo como rubro número uno a los códigos basados en USB. Si este reporte arroja que está detectando otro tipo de código malicioso (gusanos, troyanos), bien puede significar que nuestro antivirus perimetral no está siendo tan eficiente como creíamos ya que está dejando pasar códigos que ahora debe de detener el antivirus local.

 

Recordemos que los códigos maliciosos basados en USB han sustituido a los que se propagaban por floppies, por lo cual un gran problema es la cantidad de dispositivos USB que de plano se están "saltando" las protecciones perimetrales y que llegan directamente a los equipos de los usuarios al ser conectados; ahí el trabajo recae en el antivirus y (díganme que es así) en el firewall personal.

 

martes, 20 de enero de 2009

Nos dejan menos tiempo para actualizar.

No es un secreto que los creadores de código malicioso sacan cada vez más ventaja del tiempo entre el cual se publica un parche y se empieza a explotar la debilidad. Las ventas de tiempo que los atacantes nos dejan abiertas se cierran cada vez más y hoy más que nunca cobra validez el dicho de "más vale prevenir".

Me gustaría poner algunos ejemplos obtenidos del blog de McAfee [http://tinyurl.com/7gcnnn]:

 

·         Parche MS01-020 (octubre 2000): Nimda explota esta debilidad en septiembre de 2001 (335 días después de la aparición del parche).

·         Parche MS02-061 (julio de 2002): Slammer explota esta debilidad en enero de 2003 (185 días después de la aparición del parche).

·         Parche MS03-026  (julio 2003): Blaster explota esta debilidad en agosto de 2003 (26 días después de la aparición del parche).

·         Parche MS06-040 (agosto 8 de 2006): MocBot explota esta debilidad en agosto 12 de 2006 (4 días después de la aparición del parche).

·         Parche MS08-067 (octubre 23 de 2008): Gimmiv explota esta debilidad el mismo día (0 días después de la aparición del parche).

Significa que si antes gozábamos de X días o meses para probar un parche e irlo distribuyendo pausadamente, ahora es común que el mismo día que sale el parche salga también el correspondiente gusano o troyano que se aprovecha de la debilidad. Probar y distribuir pausadamente es cada vez más un lujo y las instalaciones aceleradas son cada vez más comunes. Y esto sin contar los ataques de día cero (primero sale la debilidad y luego el parche).

Finalmente, individuos y organizaciones deben de moverse a esquemas de protección preventivos y no reactivos, como puede ser un firewall personal o propuestas como las de SandBoxie [www.sandboxie.com]. Los tiempos han cambiado, nosotros también?

 

domingo, 18 de enero de 2009

De 2.4 millones de infecciones a 8.9 en cuatro días


De 2.4 millones de equipos infectados a 8.9 millones en cuatro días (13.01.09 - 16.01.09). Sí, se trata de Downadup (también llamado Conficker) que ha logrado los encabezados gracias a esta infección acelerada [http://tinyurl.com/8rj3xf]. Es lo que sucede cuando dejamos nuestro Windows abandonado (sin parchar) y sin protección de antivirus y firewall personal.

El gusano Conficker (me hubiera gustado más que le llamaran Coflincker, suena mejor) se aprovecha de la debilidad solucionada ya con el parche MS08-067. ¿El creador de Conficker es un genio? No, de hecho es todo lo contrario, ya que su acelerada infección ha logrado la atención de los medios, cuestión que ya no es una buena práctica para los creadores de gusanos (el objetivo de un buen creador de gusanos actual es pasar desapercibido). Y tampoco es un genio porque nosotros, los usuarios, se lo facilitamos enormemente al dejar Windows sin parchar o al tener una copia pirata que no recibe actualizaciones precisamente por ser pirata. Vamos, el MS08-067 salió hace meses, ya era hora de que lo hubiéramos aplicado, cierto?

Si actualizamos, tenemos antivirus y firewall personal entonces estamos del otro lado y no tenemos (casi) nada de qué preocuparnos y el Conficker será sólo una noticia más de un gusano. Y por cierto, este gusano no es nada nuevo, ya en noviembre había comentado de este bicho [http://tinyurl.com/7hutsp].