Para que tanto yo, Sergio Hernando y Sebastián de Un Mundo Binario, así como todos los usuarios de Thunderbird (el cliente de correo que venía siendo abandonado por la Fundación Mozilla) nos quedemos tranquilos, finalmente han salido las actualizaciones que lo ponen a la par de la última versión 2.x del Firefox, y por lo tanto, resuelven los problemas, errores y agujeros de seguridad que podían encontrarse en la última versión estable.
Así que si sos usuario de Thunderbird, te recomiendo ir corriendo a actualizarte:
http://www.mozilla.com/en-US/thunderbird/
"is"
domingo, 27 de julio de 2008
Seguimiento de las no-actualizaciones de Thunderbird
sábado, 26 de julio de 2008
Cuando somos nosotros los culpables
Como todos los días, hoy estuve revisando la carpeta de spam de mi bandeja de correo, buscando que había de nuevo. Realmente, era más de lo mismo, spam mezclado con malware con una pizca de phishing y alguna que otra cosa similar.
Pese a eso encontré algo que motiva este post en particular, que aunque no tiene nada de nuevo ni innovador, sirve para marcar un punto importante: en demasiados casos somos nosotros, los usuarios y administradores, los responsables de caer en la trampa de quienes generan y distribuyen malware. Paso a fundamentar mi opinión…
Uno de los correos en mi bandeja de entrada tenía el sugestivo título “Steve Jobs down with cancer”. Claramente, el filtro antispam de mi casilla de correo ya venía funcionando correctamente, porque el título tan llamativo, en un idioma distinto al mío y que no venía de una lista de correo o noticias de las que yo consulto, demostraba que no era un correo solicitado ni esperado por mí.
Para investigar, como siempre lo hago, abrí el mensaje y el sencillo texto decía “Lance Armstrong suffers relapse in cancer and urge Americans to do more to prevent cancer” y luego mostraba un enlace como el siguiente:
http://www.[unsitiocualquiera].com/topnews.html
Los más avispados de mis lectores ya sabrán a esta altura que de ninguna manera deberían seguir un enlace en un mensaje no solicitado. Pero sin dudas alguien lo hace (basta ver las estadísticas de este malware en particular para comprobarlo) y es a ellos a los que me refiero como culpables.
¿Por qué? Porque si abrieron el mensaje y al menos lo hubieran leído correctamente, se hubieran dado cuenta de que tiene algo raro:
- En el asunto se hace referencia a Steve Jobs, mientras que en el texto se habla de Lance Armstrong, ¡dos personas completamente distintas!
- El [unsitiocualquiera] apunta a una web cuyo dominio hace referencia al tuning de automóviles. ¿¡Qué tiene que ver eso con el cáncer!?
Es ahí donde son culpables… de no prestar atención y correr directamente a la trampa. Y esto los creadores de malware lo saben y por eso se preocupan en aplicar la ingeniería social a los asuntos de sus mensajes para hacerlos llamativos a los usuarios.
Del otro lado del enlace, hay una página que simula tener algún video sobre el tema cuando en realidad intentará ejecutar un troyano downloader para descargar más malware en el equipo del desprevenido y culpable usuario.
Buscando en mi bandeja de entrada, encontré uno aún peor, que en el asunto del mensaje decía “Osama caught sodomizing lieutenants” y en el cuerpo del mensaje “Private investigation report on your flirting girlfriend”, con otra dirección web que también apuntaba al mismo malware que el ejemplo anterior (pero en un sitio distinto, de un diseñador gráfico).
Para los que no saben inglés, el asunto habla de Osama Bin Laden sodomizando tenientes, pero el contenido del mensaje habla de un reporte de un investigador privado sobre la supuesta novia del destinatario. Ninguna relación entre asunto y contenido del mensaje, pero eso no es problema, porque demasiados usuarios harán clic en el enlace sin prestar atención a nada más.
Pero, para no llamar culpables solamente a los desprevenidos y poco atentos usuarios, también hay que tener en cuenta a los administradores y desarrolladores de los sitios web donde muchas veces se aloja el malware. ¿Por qué? Porque si, por ejemplo, este malware en particular del que estoy hablando está alojado en sitios de un taller de tuning y de un diseñador gráfico, es debido a que los administradores de esos sitios no tomaron las precauciones necesarias para mantenerlo seguro y de alguna manera los atacantes encontraron vulnerabilidades para subir allí el malware que luego infectará a los usuarios.
Los administradores y desarrolladores de sitios web también son culpables de que este tipo de cosas sucedan, porque si al crear una página de Internet tuvieran en cuenta la seguridad de la misma, los atacantes tendrían menos formas de distribuidor sus creaciones.
El problema aquí es que, aunque no seamos nosotros (usuarios, administradores, desarrolladores) los que generemos y distribuyamos el malware, tenemos algo de culpa de todas formas, porque es gracias a nosotros y nuestra falta de interés por la seguridad o por aprender sobre ella, que cada día el malware tiene más formas distintas de distribuirse y llegar a más y más usuarios.
“is”
viernes, 25 de julio de 2008
La nueva Ley de Delitos Informáticos en Argentina
Ayer tuve la suerte de ir al evento organizado por InfobaeProfesional.com y dedicado a tratar la nueva Ley de Delitos Informáticos en Argentina.
Pablo de unblogged.net me dio la oportunidad de publicar la review del evento en su blog, así que los invito a leerla allí:
http://www.unblogged.net/ley-de-delitos-informaticos/
Gracias Pablo!
Para leer durante el fin de semana
Les dejo algunas cosas interesantes para que lean y se actualicen durante el fin de semana en materia de seguridad informática y relacionados:
- Un interesante post sobre los enfoques parciales que se tienen sobre la seguridad, por parte de Bernardo Quintero de Hispasec
- Estudio sobre la cantidad de usuarios de los distintos navegadores
- "El 2% del malware está alojado en Blogger.com", dicen expertos en seguridad
"is"
jueves, 24 de julio de 2008
El drama de los DNS
No hablé de este tema antes porque todo el mundo estaba hablando del mismo, pero viendo cómo ha evolucionado, no quiero dejar pasar la oportunidad de informar a mis lectores y visitantes.
Para empezar, la pregunta de muchos seguramente es qué es un DNS. Para quienes tengan algún conocimiento técnico, les recomiendo el artículo de Wikipedia sobre el tema. Para los que no, voy a intentar hacer una breve explicación.
DNS son las siglas correspondientes a Servidor de Nombres de Dominio (Domain Name Server). Un dominio es básicamente lo que un usuario promedio entendería por dirección de una página web (p.e., google.com, yahoo.com, virusattack.blogspot.com, etc.). Lo que un DNS hace es traducir ese dominio en la dirección IP real del servidor donde está alojado.
Por hacer una comparación con el mundo real, imaginen a un DNS como la guía telefónica, el dominio como el nombre de una persona, y la IP como el número telefónico. Si no sabemos su número telefónico, para hablar con Juan Pérez, vamos a la guía telefónica, buscamos su nombre y obtendremos el número al que debemos marcar. Eso mismo es lo que hacen los DNS (con la salvedad que no puede haber dos Juan Pérez, como no puede haber dos google.com ;-P)
Cuando en nuestro navegador de Internet escribimos una dirección web, la misma es interpretada por el DNS que nuestra configuración tenga determinada (normalmente, el de nuestro proveedor de servicios de Internet o el de nuestra empresa), y es así como el mismo nos direcciona al servidor exacto donde la página que buscamos está alojada. Hoy por hoy, no habría Internet como la conocemos sin los DNS.
El pasado 8 de Julio, los más importantes proveedores de software para DNS lanzaron una serie de parches en forma conjunta al mismo tiempo que se conocía la existencia de una deficiencia en el protocolo utilizado por las implementaciones de DNS, que podría causar lo que se conoce como cache poisoning.
Dicha vulnerabilidad era conocida desde tiempo atrás por estos fabricantes que estuvieron trabajando en conjunto para lanzar los parches en forma coordinada, dado la gravedad de la misma. El descubridor es un investigador llamado Dan Kaminsky.
La vulnerabilidad en sí es muy grave dado que permitiría que, si nuestro DNS no está correctamente asegurado y actualizado, el mismo puede ser modificado por atacantes maliciosos para que nos redirija a una página que no es la que buscamos, por ejemplo, a una con phishing, malware y demás. Y teniendo en cuenta que esto afecta a casi la totalidad de los software para DNS, es realmente gravísimo.
Para evitar que el problema pudiera ser aprovechado rápidamente por cualquier atacante, los detalles de la vulnerabilidad se mantuvieron sin publicar, a fin de que los administradores de los DNS alrededor del mundo pudieran actualizar su software.
Sin embargo, esta semana los mismos se filtraron, y la cuenta regresiva comenzó, dado que ahora los atacantes tienen más fácil la posibilidad de aprovecharlos (aunque desde que existen los parches, también pueden hacer ingeniería reversa de los mismos).
Y desde que los detalles se filtraron hasta que aparecieron los exploits para aprovecharlos, no han pasado ni 48 horas.
Esto ahora está obligando a que todos los administradores de algún DNS tengan que actualizar los mismos a la brevedad, dado que en caso contrario, tanto ellos como sus usuarios podrían comenzar a ser víctimas de ataques de usuarios maliciosos.
¿Qué pueden hacer los usuarios al respecto de esto? Confiar en que su proveedor de Internet haya actualizado sus DNS, o comprobarlo por ellos mismos con los tests que se informan en los siguientes enlaces:
http://www.kriptopolis.org/comprobar-vulnerabilidad-dns-en-windows
http://www.kriptopolis.org/node/6242/38670#comment-38670
Si tu servidor es vulnerable, se está recomendando utilizar los de OpenDNS, aunque obviamente eso no es tarea para cualquier usuario.
Lamentablemente, no hay una aplicación en línea que permita comprobar si tus DNS son vulnerables, al menos no hasta ahora. Por suerte (qué colgado que fui al escribir esto!), Dan Kaminsky tiene una herramienta para chequear si tu DNS es vulnerable.
Para usarla:
- Visita el sitio http://www.doxpara.com/
- Oprime el botón "Check My DNS"(a la derecha)
- Te dirá si tu DNS es vulnerable o no (en inglés, lamentablemente)
De haber alguna novedad sobre este caso, iré comentándola en nuevos posts sobre el caso, pero que no cunda el pánico.
“is”
PD: Quiero felicitar a la gente de Kriptópolis por el excelente seguimiento que hicieron del caso, que he usado como fuente para muchas de las referencias de este post.
lunes, 21 de julio de 2008
Resumen de Aprendizaje (II) (Julio 2008)
Para facilitar el encontrar la información de aprendizaje que he ido publicando en el blog, cada cierto tiempo voy publicando un resumen de los distintos posts relacionados. El (primero y) último fue en Abril del 2008, por lo que aquí va una actualización.
Lecciones Básicas
- ¿Qué es un virus informático?
- ¿Qué es un troyano?
- ¿Qué es un gusano?
- ¿Qué es un macrovirus?
- ¿Qué es un exploit?
- ¿Qué es un spyware?
- ¿Qué es un rootkit?
- ¿Qué es un malware?
- ¿Qué es el phishing?
- ¿Qué son el vishing y el smsishing?
- ¿Qué es un keylogger?
- ¿Qué es un bot?
- ¿Qué es un backdoor?
- ¿Qué es un downloader?
- ¿Qué es un dialer?
Metodologías y Técnicas de Ataque
- ¿Qué es un ataque DDoS?
- ¿Qué es la ingeniería social?
- ¿Qué es el typosquatting?
- ¿Por qué me aparecen ventanas con publicidad?
Glosario
Este índice se irá actualizando a medida que vaya generando nuevos artículos y posts para la serie de aprendizaje, a fin de que sea más fácil encontrar la información. Existen aún muchos más temas para desarrollar, y los irán encontrando a medida que se vayan publicando en el blog, siempre en la página principal o en la siguiente sección:
http://virusattack.blogspot.com/search/label/aprendizaje
Actualicen Flash de una vez (II)
Dicho agujero de seguridad comenzó a ser explotado abiertamente para distribuir malware, tal como se puede ver en los siguientes enlaces al blog del investigador Dancho Danchev:
http://ddanchev.blogspot.com/2008/05/malware-attack-exploiting-flash-zero.html
http://ddanchev.blogspot.com/2008/06/fake-youtube-site-serving-flash.html
En aquel momento, aproximadamente un mes después de que la nueva versión de Flash estuviera disponible, solamente un 35 % de los visitantes a este blog estaban actualizados a la misma y, por ende, protegidos contra los exploits de dicho agujero de seguridad.
Hoy volví a revisar las estadísticas y me encuentro con que solamente el 55 % de los visitantes a este blog durante la semana pasada tienen la versión 9.0.124 del Adobe Flash Player (la más actual), por lo que el 45 % de los mismos son vulnerables a los códigos maliciosos que aprovechan agujeros de seguridad en versiones anteriores, y se comentan en los posts de más arriba.
Si te interesa la seguridad de tu equipo, revisá la herramienta de chequeo automático de la versión de Adobe Flash Player que preparé y está disponible en este blog. Podrás encontrarla en la parte derecha de esta página, o haciendo click aquí.
Mantener actualizado tu equipo es una de las cuestiones básicas para mantenerlo seguro.
“is”