domingo, 27 de julio de 2008

Seguimiento de las no-actualizaciones de Thunderbird

Para que tanto yo, Sergio Hernando y Sebastián de Un Mundo Binario, así como todos los usuarios de Thunderbird (el cliente de correo que venía siendo abandonado por la Fundación Mozilla) nos quedemos tranquilos, finalmente han salido las actualizaciones que lo ponen a la par de la última versión 2.x del Firefox, y por lo tanto, resuelven los problemas, errores y agujeros de seguridad que podían encontrarse en la última versión estable.

Así que si sos usuario de Thunderbird, te recomiendo ir corriendo a actualizarte:

http://www.mozilla.com/en-US/thunderbird/

"is"

sábado, 26 de julio de 2008

Cuando somos nosotros los culpables

Como todos los días, hoy estuve revisando la carpeta de spam de mi bandeja de correo, buscando que había de nuevo. Realmente, era más de lo mismo, spam mezclado con malware con una pizca de phishing y alguna que otra cosa similar.

Pese a eso encontré algo que motiva este post en particular, que aunque no tiene nada de nuevo ni innovador, sirve para marcar un punto importante: en demasiados casos somos nosotros, los usuarios y administradores, los responsables de caer en la trampa de quienes generan y distribuyen malware. Paso a fundamentar mi opinión…

Uno de los correos en mi bandeja de entrada tenía el sugestivo título “Steve Jobs down with cancer”. Claramente, el filtro antispam de mi casilla de correo ya venía funcionando correctamente, porque el título tan llamativo, en un idioma distinto al mío y que no venía de una lista de correo o noticias de las que yo consulto, demostraba que no era un correo solicitado ni esperado por mí.

Para investigar, como siempre lo hago, abrí el mensaje y el sencillo texto decía “Lance Armstrong suffers relapse in cancer and urge Americans to do more to prevent cancer” y luego mostraba un enlace como el siguiente:

http://www.[unsitiocualquiera].com/topnews.html

Los más avispados de mis lectores ya sabrán a esta altura que de ninguna manera deberían seguir un enlace en un mensaje no solicitado. Pero sin dudas alguien lo hace (basta ver las estadísticas de este malware en particular para comprobarlo) y es a ellos a los que me refiero como culpables.

¿Por qué? Porque si abrieron el mensaje y al menos lo hubieran leído correctamente, se hubieran dado cuenta de que tiene algo raro:

  • En el asunto se hace referencia a Steve Jobs, mientras que en el texto se habla de Lance Armstrong, ¡dos personas completamente distintas!
  • El [unsitiocualquiera] apunta a una web cuyo dominio hace referencia al tuning de automóviles. ¿¡Qué tiene que ver eso con el cáncer!?
Pero no, hay demasiada gente que ve un enlace y hace clic, sin reparar en el contenido del mensaje ni en lo que dice ni en el idioma ni en nada. Son adictos a hacer clic en los enlaces, llaneros del doble clic los llama un amigo (aunque aquí solo haga falta uno solo).

Es ahí donde son culpables… de no prestar atención y correr directamente a la trampa. Y esto los creadores de malware lo saben y por eso se preocupan en aplicar la ingeniería social a los asuntos de sus mensajes para hacerlos llamativos a los usuarios.

Del otro lado del enlace, hay una página que simula tener algún video sobre el tema cuando en realidad intentará ejecutar un troyano downloader para descargar más malware en el equipo del desprevenido y culpable usuario.

Buscando en mi bandeja de entrada, encontré uno aún peor, que en el asunto del mensaje decía “Osama caught sodomizing lieutenants” y en el cuerpo del mensaje “Private investigation report on your flirting girlfriend”, con otra dirección web que también apuntaba al mismo malware que el ejemplo anterior (pero en un sitio distinto, de un diseñador gráfico).

Para los que no saben inglés, el asunto habla de Osama Bin Laden sodomizando tenientes, pero el contenido del mensaje habla de un reporte de un investigador privado sobre la supuesta novia del destinatario. Ninguna relación entre asunto y contenido del mensaje, pero eso no es problema, porque demasiados usuarios harán clic en el enlace sin prestar atención a nada más.

Pero, para no llamar culpables solamente a los desprevenidos y poco atentos usuarios, también hay que tener en cuenta a los administradores y desarrolladores de los sitios web donde muchas veces se aloja el malware. ¿Por qué? Porque si, por ejemplo, este malware en particular del que estoy hablando está alojado en sitios de un taller de tuning y de un diseñador gráfico, es debido a que los administradores de esos sitios no tomaron las precauciones necesarias para mantenerlo seguro y de alguna manera los atacantes encontraron vulnerabilidades para subir allí el malware que luego infectará a los usuarios.

Los administradores y desarrolladores de sitios web también son culpables de que este tipo de cosas sucedan, porque si al crear una página de Internet tuvieran en cuenta la seguridad de la misma, los atacantes tendrían menos formas de distribuidor sus creaciones.

El problema aquí es que, aunque no seamos nosotros (usuarios, administradores, desarrolladores) los que generemos y distribuyamos el malware, tenemos algo de culpa de todas formas, porque es gracias a nosotros y nuestra falta de interés por la seguridad o por aprender sobre ella, que cada día el malware tiene más formas distintas de distribuirse y llegar a más y más usuarios.


“is”

viernes, 25 de julio de 2008

La nueva Ley de Delitos Informáticos en Argentina

Ayer tuve la suerte de ir al evento organizado por InfobaeProfesional.com y dedicado a tratar la nueva Ley de Delitos Informáticos en Argentina.

Pablo de unblogged.net me dio la oportunidad de publicar la review del evento en su blog, así que los invito a leerla allí:

http://www.unblogged.net/ley-de-delitos-informaticos/

Gracias Pablo!

Para leer durante el fin de semana

Les dejo algunas cosas interesantes para que lean y se actualicen durante el fin de semana en materia de seguridad informática y relacionados:

Que los disfruten...

"is"

jueves, 24 de julio de 2008

El drama de los DNS

No hablé de este tema antes porque todo el mundo estaba hablando del mismo, pero viendo cómo ha evolucionado, no quiero dejar pasar la oportunidad de informar a mis lectores y visitantes.

Para empezar, la pregunta de muchos seguramente es qué es un DNS. Para quienes tengan algún conocimiento técnico, les recomiendo el artículo de Wikipedia sobre el tema. Para los que no, voy a intentar hacer una breve explicación.

DNS son las siglas correspondientes a Servidor de Nombres de Dominio (Domain Name Server). Un dominio es básicamente lo que un usuario promedio entendería por dirección de una página web (p.e., google.com, yahoo.com, virusattack.blogspot.com, etc.). Lo que un DNS hace es traducir ese dominio en la dirección IP real del servidor donde está alojado.

Por hacer una comparación con el mundo real, imaginen a un DNS como la guía telefónica, el dominio como el nombre de una persona, y la IP como el número telefónico. Si no sabemos su número telefónico, para hablar con Juan Pérez, vamos a la guía telefónica, buscamos su nombre y obtendremos el número al que debemos marcar. Eso mismo es lo que hacen los DNS (con la salvedad que no puede haber dos Juan Pérez, como no puede haber dos google.com ;-P)

Cuando en nuestro navegador de Internet escribimos una dirección web, la misma es interpretada por el DNS que nuestra configuración tenga determinada (normalmente, el de nuestro proveedor de servicios de Internet o el de nuestra empresa), y es así como el mismo nos direcciona al servidor exacto donde la página que buscamos está alojada. Hoy por hoy, no habría Internet como la conocemos sin los DNS.

El pasado 8 de Julio, los más importantes proveedores de software para DNS lanzaron una serie de parches en forma conjunta al mismo tiempo que se conocía la existencia de una deficiencia en el protocolo utilizado por las implementaciones de DNS, que podría causar lo que se conoce como cache poisoning.

Dicha vulnerabilidad era conocida desde tiempo atrás por estos fabricantes que estuvieron trabajando en conjunto para lanzar los parches en forma coordinada, dado la gravedad de la misma. El descubridor es un investigador llamado Dan Kaminsky.

La vulnerabilidad en sí es muy grave dado que permitiría que, si nuestro DNS no está correctamente asegurado y actualizado, el mismo puede ser modificado por atacantes maliciosos para que nos redirija a una página que no es la que buscamos, por ejemplo, a una con phishing, malware y demás. Y teniendo en cuenta que esto afecta a casi la totalidad de los software para DNS, es realmente gravísimo.

Para evitar que el problema pudiera ser aprovechado rápidamente por cualquier atacante, los detalles de la vulnerabilidad se mantuvieron sin publicar, a fin de que los administradores de los DNS alrededor del mundo pudieran actualizar su software.

Sin embargo, esta semana los mismos se filtraron, y la cuenta regresiva comenzó, dado que ahora los atacantes tienen más fácil la posibilidad de aprovecharlos (aunque desde que existen los parches, también pueden hacer ingeniería reversa de los mismos).

Y desde que los detalles se filtraron hasta que aparecieron los exploits para aprovecharlos, no han pasado ni 48 horas.

Esto ahora está obligando a que todos los administradores de algún DNS tengan que actualizar los mismos a la brevedad, dado que en caso contrario, tanto ellos como sus usuarios podrían comenzar a ser víctimas de ataques de usuarios maliciosos.

¿Qué pueden hacer los usuarios al respecto de esto? Confiar en que su proveedor de Internet haya actualizado sus DNS, o comprobarlo por ellos mismos con los tests que se informan en los siguientes enlaces:

http://www.kriptopolis.org/comprobar-vulnerabilidad-dns-en-windows

http://www.kriptopolis.org/node/6242/38670#comment-38670

Si tu servidor es vulnerable, se está recomendando utilizar los de OpenDNS, aunque obviamente eso no es tarea para cualquier usuario.

Lamentablemente, no hay una aplicación en línea que permita comprobar si tus DNS son vulnerables, al menos no hasta ahora. Por suerte (qué colgado que fui al escribir esto!), Dan Kaminsky tiene una herramienta para chequear si tu DNS es vulnerable.

Para usarla:

  • Visita el sitio http://www.doxpara.com/
  • Oprime el botón "Check My DNS"(a la derecha)
  • Te dirá si tu DNS es vulnerable o no (en inglés, lamentablemente)
Si tu DNS es vulnerable, a estar atento estos días si la página que normalmente visitas no luce igual o si quieres ingresar a una página y terminas en otra. Si ese es el caso, lo ideal es que contactes al soporte técnico de tu proveedor de Internet para ver como solucionar el problema de alguna manera.

De haber alguna novedad sobre este caso, iré comentándola en nuevos posts sobre el caso, pero que no cunda el pánico.

“is”

PD: Quiero felicitar a la gente de Kriptópolis por el excelente seguimiento que hicieron del caso, que he usado como fuente para muchas de las referencias de este post.

lunes, 21 de julio de 2008

Resumen de Aprendizaje (II) (Julio 2008)

Para facilitar el encontrar la información de aprendizaje que he ido publicando en el blog, cada cierto tiempo voy publicando un resumen de los distintos posts relacionados. El (primero y) último fue en Abril del 2008, por lo que aquí va una actualización.

Lecciones Básicas

Herramientas de Defensa y Protección
Metodologías y Técnicas de Ataque
Vías de Entrada del Malware
Glosario
Este índice se irá actualizando a medida que vaya generando nuevos artículos y posts para la serie de aprendizaje, a fin de que sea más fácil encontrar la información. Existen aún muchos más temas para desarrollar, y los irán encontrando a medida que se vayan publicando en el blog, siempre en la página principal o en la siguiente sección:


http://virusattack.blogspot.com/search/label/aprendizaje

Actualicen Flash de una vez (II)

Un mes atrás publiqué un post sobre una vulnerabilidad en el Adobe Flash Player, que requería de actualización a la nueva versión del mismo (9.0.124) al fin de evitarla.

Dicho agujero de seguridad comenzó a ser explotado abiertamente para distribuir malware, tal como se puede ver en los siguientes enlaces al blog del investigador Dancho Danchev:

http://ddanchev.blogspot.com/2008/05/malware-attack-exploiting-flash-zero.html
http://ddanchev.blogspot.com/2008/06/fake-youtube-site-serving-flash.html

En aquel momento, aproximadamente un mes después de que la nueva versión de Flash estuviera disponible, solamente un 35 % de los visitantes a este blog estaban actualizados a la misma y, por ende, protegidos contra los exploits de dicho agujero de seguridad.

Hoy volví a revisar las estadísticas y me encuentro con que solamente el 55 % de los visitantes a este blog durante la semana pasada tienen la versión 9.0.124 del Adobe Flash Player (la más actual), por lo que el 45 % de los mismos son vulnerables a los códigos maliciosos que aprovechan agujeros de seguridad en versiones anteriores, y se comentan en los posts de más arriba.

Si te interesa la seguridad de tu equipo, revisá la herramienta de chequeo automático de la versión de Adobe Flash Player que preparé y está disponible en este blog. Podrás encontrarla en la parte derecha de esta página, o haciendo click aquí.

Mantener actualizado tu equipo es una de las cuestiones básicas para mantenerlo seguro.

“is”