domingo, 25 de mayo de 2008

¿Por dónde ingresa el malware a tu sistema? Email (Anexo IIa)

Hasta ahora ya estuve repasando la información básica sobre los tipos de malware que existen actualmente y varios aspectos relacionados. En esos posts, va quedando claro algunos aspectos de cómo los códigos maliciosos llegan a nosotros, pero la idea es resumir lo mismo por cada vía de entrada posible, comenzando en este caso por el correo electrónico o email.

No cabe duda alguna que el email es parte de nuestras vidas, y como tal, se ha convertido en algo que cualquier persona en Internet, consulta y utiliza a diario. Por ello, es uno de los vectores de entrada de códigos maliciosos más común y duradero. Antes de que el correo electrónico se hiciera masivo, ya existía malware que lo aprovechaba para reproducirse, ya sea en forma manual o automática.

Aquellos primeros códigos maliciosos eran los llamados gusanos, los cuales hoy en día ya no son tan comunes, dado que el proceso de propagar malware a través de correo electrónico se realiza a través de envíos masivos de mensajes, de la misma manera que se hace con el spam. Sin embargo, ambos conceptos se siguen utilizando.

Más allá de eso, la idea es analizar el punto de vista nuestro, el del usuario, y los aspectos relacionados en cómo el malware puede llegar a nosotros mediante mensajes de correo electrónico.

Encabezados de Email

En un mensaje de correo electrónico, los encabezados que el usuario ve, son los campos de destinatarios (Para, CC, CCO), de remitente (De) y el asunto del mensaje.

Lo primero que tenemos que tener en cuenta es que los mismos pueden ser configurados por el remitente como más desee. Por más que el mensaje diga venir de Bill Gates, de la CNN, de un amigo, o de nuestros padres, no necesariamente quiere decir que el mensaje fue escrito por ellos.

La estructura de un mensaje de correo electrónico es tan maleable que permite poder falsear todos esos campos, de forma extremadamente sencilla.

En un mensaje relacionado con el malware, normalmente esos encabezados son preparados de manera que llamen nuestra atención (ver Ingeniería Social) para que abramos el email y veamos su contenido. Ese es el primer paso para que vayamos acercándonos a la trampa tendida por el atacante.

Contenido del Mensaje

La forma en que los desarrolladores de malware varían sus técnicas relacionadas con el contenido del email han llevado a que el día de hoy lleva a que esto pueda ser altamente variable, pero siempre relacionado con buscar que ejecutemos / descarguemos un archivo malicioso.

Entre las cosas más comunes, nos encontraremos:

  • El mensaje contiene un texto llamativo (fotos de alguien famoso o de alguna catástrofe, por ejemplo) o alarmantes (nuestra cuenta en algún servicio será dada de baja) que nos insta a abrir un archivo adjunto ejecutable o comprimido.
  • El mensaje contiene texto o imágenes, no contiene archivo adjunto, pero si uno o varios enlaces a sitios de Internet donde está alojado el malware en si mismo (por ejemplo, una tarjeta virtual)
  • El mensaje, al ser abierto, aprovecha una vulnerabilidad en nuestro cliente de correo electrónico, para ejecutar alguna acción en forma automático que concluya en la descarga e instalación de un malware
De cualquiera de las maneras anteriores, lo que termina sucediendo es que caemos en una trampa tendida por el atacante para que el malware termine en nuestro sistema, con o sin nuestra intervención.

Idioma del Mensaje

Como reflejo de Internet, el idioma más usado en los textos de los mensajes relacionados con el malware es el inglés. Pese a esto, se ven movimientos en la comunidad de creadores de malware hacia la geo-localización de mensajes basados en el idioma del destinatario.

Conclusiones

El uso del correo electrónico para distribuir malware o para hacernos llegar cualquier tipo de fraude sigue siendo el principal vector de entrada de este tipo de acciones.

Lo primero y esencial para que no seamos víctimas es prestar atención al mensaje, y si no lo solicitamos, no seguir sus instrucciones. Las compañías no envían mensajes con archivos adjuntos ejecutables, las tarjetas virtuales no deben instalarse en nuestro sistema por lo que no debemos descargar nada asociado a ellos, y nuestros amigos que normalmente nos escriben en nuestro idioma, no lo harán en otro.

El malware de hoy en día esta detrás de nuestra información, no busca afectar el sistema, sino usarlo como parte de su esfuerzo para lograr un rédito económico.

Contar con un antivirus, sumado al sentido común, y actualizar nuestro sistema a diario para evitar vulnerabilidades, son las mejores acciones que podemos tomar para estar protegidos contra el malware.

“is”

sábado, 24 de mayo de 2008

Rynho Zeros Web

El blog de Martín es un buen lugar para mantenerse al día con noticias relacionadas a la seguridad informática. Martín suele publicar allí noticias sobre nuevas amenazas y vulnerabilidades, además de investigaciones propias sobre distintos temas que nos afectan a todos.

Además, ofrece una herramienta para validar claves y chequearlas en base a distintos parámetros que nos dirán si son más o menos seguras de acuerdo a parámetros como la cantidad de caracteres o el uso de aquellos especiales.

Les recomiendo su lectura para mantenerse al día sobre lo que sucede en el ámbito de la seguridad informática en nuestro idioma.

“is”

jueves, 22 de mayo de 2008

¿Qué es un downloader? (Lección 18)

Hasta ahora he hablado de las típicas amenazas informáticas, sin entrar en detalles de las sub-familias de cada una de ellas. Dada la gran cantidad de éstas, no voy a referirme a todas, pero si a las más importantes de la actualidad.

En este caso le toca a lo que se conoce como troyano downloader, el cual es un tipo de código malicioso cuya función es descargar otros malware.

Para optimizar procesos de creación, quienes están detrás de las amenazas informáticas han separado a las mismas en distintos componentes, cada uno de ellos con distintos objetivos. En lugar de tener que desarrollar un único malware que realice todas las funciones, las mismas se han separado.

En este caso, los downloaders suelen ser reutilizados para muchas miles de otras amenazas, manteniendo un funcionamiento sencillo, y programados para ser el vector de ingreso al equipo informático de la amenaza real. Vienen a ser quienes abren la puerta para que otros códigos maliciosos ingresen al sistema.

Es por esto que los downloaders suelen estar programados teniendo en cuenta que:

  • Tengan un tamaño pequeño
  • Exploten vulnerabilidades
  • Estén codificados o encriptadas para intentar evitar la detección de antivirus
  • Instalen otras amenazas usando técnicas de rootkits

Una vez cumplida la función de descargar e instalar la amenaza principal, el troyano downloader ya no realiza otra acción. Pueden estar programados en todo tipo de lenguajes, ser archivos ejecutables como scripts para páginas webs, e incluso son comercializados y distribuidores entre el mundillo de los creadores de malware.

“is”

domingo, 18 de mayo de 2008

Noticias relevantes de la semana

En esta semana que no he podido postear demasiado (con luxación de dedo incluida), les dejo algunas noticias relevantes de la semana que pasó:

Que las disfruten!

"is"

Feliz cumpleaños Segu-info!

Ayer, Segu-info, un sitio independiente de noticias y consejos sobre seguridad informática, que se ha convertido en una de las principales comunidades del sector, cumplió 6 años.

Desde aquí, ¡felicitaciones a CFB, SoloE y todos los que lo hacen posible!

"is"

viernes, 16 de mayo de 2008

Otra funcionalidad de Google y seguridad

En el blog de seguridad en línea de Google, anunciaron hoy la disponibilidad de la página de diagnostico de navegación segura (Safe Browsing diagnostic page), que tiene como objetivo brindar información sobre sitios web y si Google los considera sospechosos, si han alojado malware, etc:

Si uno revisa la información del sitio para una página web, encontrará (en inglés), lo siguiente:

  • Si es sospechoso o no
  • Lo sucedido cuando Google visitó el sitio por última vez (si encontró algo malicioso o no)
  • Si el sitio ha servido como intermediario para alojar malware o si lo ha alojado directamente
  • Información sobre cómo pudo haber sucedido esto
¿Cómo se podrá acceder a la información provista por este servicio?
  1. Directamente, completando la siguiente URL con la que queremos evaluar

    http://www.google.com/safebrowsing/diagnostic?site=[URL a EVALUAR]

    Ejemplo

  2. Si el usuario hace click en un resultado de búsqueda catalogado como sospechoso, lo verá en la página intermedia que se le muestra normalmente

    Ejemplo

  3. A través de la página de información adicional en las advertencias de Mozilla Firefox 3.
Esas son las formas existentes hasta ahora, lo cual no descarta que haya otras más adelante. Por ejemplo, en la caja que verán temporalmente en la parte derecha del blog, podrán poner su sitio web y ver qué información brinda este servicio al respecto.

Más allá de este nuevo agregado a la seguridad de Google, aún sigue sin ser resuelto lo ya comentado aquí en multiples oportunidades respecto a los controles de redirecciones en el script iclk de Google... al punto de que el servicio de Safe Browsing no reconoce como si fueran sospechosas las páginas informadas en nuestro post como alojando malware y accedidas a través de redirecciones de Google (pasa por sus propios servidores y ni se enteran que tiene malware... bueno, ya suena demasiado quejoso esto... si alguien quiere que clarifique este tema, avise :-)

"is"

lunes, 12 de mayo de 2008

Google no es el único usado para redirecciones

Para que no se crean que tengo algo particular contra Google, hoy voy a mostrar que no es el único que no controla sus páginas de redirecciones adecuadamente.

Al revisar mi correo el día de hoy, me encontré, para variar, con un nuevo ejemplo de phishing, otro de los tantos que recibo a diario. En este caso, dice venir del Departamento del Tesoro estadounidense, diciendo que han encontrado que tengo dinero a recuperar por mis impuestos.

En el mensaje, se me pide que haga click en un enlace, que al revisar, tiene la siguiente forma:

http://www.aol.com/redir.adp?_url=http://www.ines-und-kai.de/[XXXXXX]/login.html

[Algunas partes de la URL fueron removidas para no hacer pública la dirección del phishing]

Si miran la primera parte de la dirección web, verán que la misma es para acceder a un script (redir.adp), que está alojado en la página www.aol.com. Esta página pertenece a America OnLine, uno de los principales proveedores de servicios de Internet de Estados Unidos.

La página en cuestión es utilizada por AOL para varios de sus sitios web, a fin de redireccionar enlaces dentro de sus páginas, a otros sitios, y no tiene nada de malo por si misma, pero parece que no tiene los controles necesarios, dado que permite hacer redirecciones a cualquier sitio que se incluya como parámetro (lo que viene después de “url=”).

Asimismo, este redir.adp puede ser usado no solo para redirigir a páginas de Internet, sino también a descargas de ejecutables, cosa que acabo de comprobar, de la misma manera que el script iclk de Google.

¿Por qué me preocupa tanto el tema de estas redirecciones no controladas? Básicamente, porque ayudan, indirectamente, a que el usuario confíe en el mensaje de phishing recibido, dado que al ver un dominio conocido como enlace (aol.com), tendrán más confianza al hacer click en el mismo, y sin saberlo, terminarán siendo redirigidos a un sitio malicioso.

De esa manera, se les da una herramienta adicional para engañar a quienes están detrás de estas acciones maliciosas, todo debido a que la página aquí mencionada de AOL como la de Google que vengo mencionando hace rato, tienen un pobre diseño de seguridad.

Repito por enésima vez: no importa de quien diga venir algo, sino lo solicitaste, no lo aceptes.

“is”