• Curso BIODATA

    ¿Por qué debes realizarlo?

    -Nota media 9.79
    -Valoración profesores: 9.86
    -Valoración de la plataforma: 9.16
    -Tasa de aprobados: 96%
    -Recomendación del curso: 100%

    Todos nuestros cursos son valorados por los alumnos con encuestas de calidad, la nota arriba reseñada es la valoración del curso 2021, 2022, 2023, 2024 y 2025
     

    MATRICÚLATE

  • Acreditación Policías Alumnos

    Los usuarios que han resultado APTO ya pueden solicitar el alta como Policías Alumnos dentro del foro.

    Las altas normales se tramitarán en orden de llegada.

    Previsión para finalizar todas las altas: 84 días.

    SOLICITAR ACCESO COMO POLICÍA ALUMNO

Noticias de actualidad informática

Ahora hay una herramienta de desencriptación para el ransomware TeslaCrypt

Hay muy buenas noticias para las víctimas del ransomware TeslaCrypt: los investigadores de Cisco han creado una herramienta para descifrar los archivos y evitar el pago por el rescate.

NkuN7z6.png


Descubierto y analizado en marzo del 2015, TeslaCrypt se parece mucho al ransomware Cryptolocker, pero además de cifrar la habitual variedad de tipos de archivos (documentos, imágenes, videos, archivos de la base de datos, etc.), también encripta los tipos de archivos asociados con los videos juegos y los que están relacionados con estos (juegos guardados, claves de activación de Steam, etc..).

También codifica archivos relacionados con iTunes. Encriptando a más de 180 extensiones de archivo.

Aunque el malware pretende cifrar los archivos con algoritmo asimétrico RSA-2048, de hecho usa el algoritmo simétrico AES, lo que significa que utiliza la misma clave para cifrar y descifrar los archivos.

Esto permitió a los investigadores crear una herramienta con éxito (parcial), como la llave maestra puede ser recuperada desde el archivo key.dat que algunas versiones del malware instalan en la máquina destino para que se puede calcular la clave de cifrado si es que no puede comunicarse con el servidor de comando y control.

Si el archivo key.dat no incluye la llave maestra, la herramienta no funcionará.

En esos casos, la clave ha sido encriptada en la clave de recuperación con criptografía de curva elíptica y enviado al servidor C & C.

"Estoy trabajando en el algoritmo utilizado para hacer eso, pero no sabemos si seremos capaces de producir un algoritmo que sea capaz de hacer lo contrario en poco tiempo," señaló el investigador Andrea Allievi.

El descifrador de TeslaCrypt es una utilidad por línea de comandos, pero es fácil de utilizar y las instrucciones están incluidas por los investigadores.

Se puede descargar en tres formatos diferentes: binarios para Windows, script para Python, código fuente de los binarios para Windows.

"La utilidad de descifrado es una herramienta de prueba que no es oficialmente compatible y el usuario asume toda la responsabilidad que deriva por el uso de la herramienta", anotaron finalmente los investigadores, aconsejando a los usuarios respaldar sus archivos encriptados antes de usar la utilidad.

A principios de este mes, los investigadores de Kaspersky Lab y la unidad nacional de crimen High Tech (NHTCU) de la policía de los países bajos tienen a su disposición un repositorio de las claves de desencriptación y una aplicación de descifrado para las víctimas de CoinVault ransomware. ScraperDecryptor, es una herramienta que puede descifrar la mayoría de los archivos cifrados por el ransomware TorLocker.

A pesar de todo esto, la mejor protección contra el ransomware es respaldar sus archivos importantes regularmente.

Fuente: HelpNetSecurity
 
Protege tu cuenta de Google con Password Alert

GDpRYwV.png


Google ha publicado Password Alert, una extensión para el navegador Chrome, gratuita y de código abierto, que protege contra ataques de phishing las cuentas de Google y Google Apps for Work.

El phishing es un ataque informático que utiliza ingeniera social para engañar al internautasuplantando la identidad de una web o servicio real, para conseguir información confidencial del usuario, personal y especialmente financiera.

Google explica que es una trampa habitual y peligrosa ya que los ataques de phishing más eficaces pueden tener éxito el 45 por ciento de las veces, ya que casi el 2% de los mensajes a Gmail han sido diseñados para engañar a los usuarios para que ofrezcan sus contraseñas y varios servicios en Internet pueden enviar millones y millones de correos electrónicos de phishing cada día.


De aquí la publicación de este Password Alert que una vez instalado mostrará una advertenciacuando escribas tu contraseña de Google en un sitio que no sea una página de acceso de Google. De esta forma, te protege de los ataques de phishing y te anima a usar diferentes contraseñas para los diversos sitios.

JGVjTVM.png


Cuando instales e inicies Password Alert, Chrome recordará una versión “codificada” de la contraseña de tu cuenta de Google. Debes tener en cuenta que solo recuerda esta información para objetivos relacionados con la seguridad y que no la comparte con nadie. A continuación, si escribes tu contraseña en un sitio que no sea una página de acceso a Google, Password Alert te mostrará un aviso como el que puedes ver en la imagen anterior. Esta notificación te indicará que existe riesgo de que alguien pueda apoderarse de tus datos, para que actualices tu contraseña y te protejas.

Fuente: GoogleOnlineSecurity
 
Crypt0L0cker: nueva variante del crypto-ramsomware se propaga como carta certificada de @Correos

ssLZoJm.png


Un nuevo ransomware con capacidades de cifrado de archivos, llamado Crypt0L0cker (la letra "o" es un cero) por sus autores, ha sido descubierto recientemente para atacar sólo las máquinas de los países europeos y asiáticos, así como de Australia.

Según los investigadores, no es una variante del infame CryptoLocker cuya actividad se vio interrumpida el año pasado en la Operación Tovar, sino más bien es una variante de TorrentLocker, dadas las numerosas similitudes encontradas (utiliza el mismo sitio para las instrucciones de compra de bitcoin y usa el mismo método de comunicación ).

La pieza malware llega al ordenador de la víctima a través de correos electrónicos falsos que pretenden informar al destinatario de violaciónes de tráfico o un tipo diferente de notificación por parte del gobierno como si fuera una "Carta Certificada" proveniente de @Correos.

Inmediatamente después de la instalación, Crypt0L0cker establece comunicación con el servidor de comando y control (C & C) y envía un identificador único del equipo comprometido.

Crypt0L0cker utiliza la lista blanca para el cifrado de archivos

El ransomware luego comienza la encriptación de la mayoría de los archivos en el sistema, omitiendo solamente un puñado de ellos, que se definen en una lista codificada. En realidad, esto es una de las diferencias que lo distinguen de los programas maliciosos de su misma clase, los creadores del ransomware suelen construir una lista con extensiones específicas.

En un análisis realizado por Bleeping Computer, la lista de archivos que no están condenados a ser cifrado contienen varios medios de comunicación y archivos de texto, así como elementos que son necesarios para el buen funcionamiento del sistema operativo (SYS, CMD, EXE, INI, BAT, MSI, DLL, INF o LNK).

Sin embargo, la lista no incluye JPG, MKV, DOC, PDF y otros tipos de archivos que son populares entre los usuarios para el almacenamiento de documentos importantes y archivos multimedia personales.

Las copias del volumen (Shadow Copies) también se eliminan durante el proceso de cifrado, no dejando otra posibilidad más que recuperar los datos encriptados desde un archivo de copia de seguridad cuya integridad no haya sido afectada.

Cuando la encriptación se completa, Crypt0L0cker muestra la nota de rescate, que pide un pago de 2,2 bitcoin ($ 500 / € 450) a cambio de la clave de descifrado. La notificación de rescate viene con instrucciones para hacer el pago y aparece cada vez que la víctima ingresa a Windows.

A los usuarios se les recomienda establecer un plan de copia de seguridad y almacenar copias de los archivos importantes en un lugar seguro con acceso muy restringido a los equipos que se utilizan para las tareas diarias.

Fuente: Softpedia
 
Microsoft arremete contra la publicidad engañosa y maliciosa

IS9b6AM.jpg


Microsoft está tomando una postura dura contra publicidad que engaña a los usuarios a visitar sitios web maliciosos o descargar aplicaciones potencialmente dañinas.

Los efectos se verán en Internet Explorer por medio de un filtro en su tecnología SmartScreen, cuyas reglas contra los anuncios engañosos entrarán en vigor a partir del 1 de junio. El filtro mostrará advertencias a los usuarios cuando se encuentren con este tipo de publicidad.

"Recientemente se presentó un aumento en el número de anuncios en línea que son engañosos de forma intencional", dijo Microsoft en una entrada de blog el martes. "Hemos encontrado que este tipo de anuncios a menudo tratán de convencer al usuario para hacer algo cuyas consecuencias no pueden entender plenamente, como visitar un sitio web infectado o la descarga de un programa que puede afectar negativamente su experiencia de navegación."

ss8bjI6.png


La compañía actualizó sus criterios de evaluación de malware y software no deseado para incluir anuncios que engañen o confundan a los usuarios, anuncios que son indistinguibles de los contenidos de los sitios web mostrados, anuncios que contienen código malicioso y anuncios que invocan directamente las descargas de archivos.

Si alguna vez has visitado un sitio y recibido una advertencia de que tu computadora está lenta y necesita algún tipo de actualización o notificaciones de que necesita actualizar Java o algún otro plugin del navegador a pesar de ya se está ejecutando la última versión, entonces ya deberías estar familiarizado con el tipo de anuncios engañosos que Microsoft quiere desaparecer.

Google también ha realizado cambios en sus productos y servicios este año para acabar con los anuncios engañosos y sitios web que llevan a software potencialmente no deseado. La nueva política se hace cumplir en Chrome a través de avisos, en el buscador de Google y en la red de publicidad de Google.

Fuente: PCWorld
 
Malware Rombertik destruye ordenadores si es detectado

Rombertik está diseñado para robar cualquier texto plano que ingrese en una ventana del navegador.

mbYaeUM.jpg

Un nuevo tipo de malware bloquea el ordenador si detecta que está siendo detectado mediante las comprobaciones de seguridad, un golpe especialmente catastrófico para sus víctimas.

El malware, apodado Rombertik por Cisco Systems, está diseñado para interceptar cualquier texto que ingrese en una ventana del navegador. Se extiende a través de mensajes de spam y phishing, según Cisco informó en Talos Grup blog el día lunes.

Rombertik realiza diversos controles una vez que se está ejecutando en un equipo Windows para ver si ha sido detectado.

El comportamiento no es algo inusual en algunos tipos de malware, pero Rombertik "es el único que activamente intenta colapsar el ordenador si detecta que se están realizando ciertos atributos asociados con el análisis de malware," escribieron Ben Baker y Alex Chiu del grupo Talos.

El malware de tipo"Wiper" se ha utilizado en el pasado, en particular contra objetivos de Corea del sur en el 2013 y Sony Pictures Entertainment el año pasado, un ataque atribuido a Corea del norte por el gobierno de los Estados Unidos.

La última versión de Rombertik es el más peligroso. Computa un hash de 32 bits como recurso de memoria, y si ese recurso o el tiempo de compilación han sido modificados, Rombertik provoca la «autodestrucción».

En primer lugar, apunta a la Master Boot Record (MBR), el primer sector del disco duro de una PC que el equipo busca antes de cargar el sistema operativo. Si Rombertik no tiene acceso al MBR, destruye con eficacia todos los archivos de la carpeta de inicio del usuario mediante la encriptación de cada uno con una clave RC4 al azar.

Una vez que el MBR o la carpeta de inicio han sido codificadas, se reinicia el ordenador. El MBR entra en un bucle infinito que impide a la computadora reiniciar. En la pantalla se lee "Carbon crack attempt, failed".

EDxRzSX.png


Al instalarse por primera vez en un equipo, se desempaqueta a sí mismo. Alrededor del 97 por ciento del contenido del archivo descomprimido está diseñado para que parezca legítimo , estando compuesto por 75 imágenes y 8.000 funciones señuelos que en realidad nunca se utilizan.

"Este tipo de compresión abruma a los analistas haciéndoles imposible mirar en cada función", escribió Talos.


También trata de evitar el sandboxing, o la práctica de aislar el código por un tiempo hasta que haya sido extraído. Algunos malware esperan a que pase el tiempo en que se hallan en el sandboxing, para después activarse.

Rombertik se queda activo, sin embargo y escribe un byte de datos en memoria 960 millones de veces, complicando el análisis de las herramientas de rastreo.

"Si una herramienta de análisis intenta registrar todas las 960 millones de instrucciones escritas, el registro crecería a más de 100 gigabytes," escribió Talos.

Fuente: Infoworld
 
Nuevo ransomware distribuido mediante el Kit exploits Angler EK

Otro tipo de ransomware ha sido detectado por los investigadores de malware. Apodado AlphaCrypt, que se apropia de la apariencia de TeslaCrypt, pero funciona de manera similar a Cryptowall 3.0.

Zz0o7FZ.jpg


"Si bien esto puede parecer idéntico a TeslaCrypt tiene algunas mejoras como el de eliminar el VSS para asegurarse de que no sea recuperado por una copia del volumen (shadow volume)" Compartieron los investigadores de Webroot. También se asegura de ejecutar el proceso en silencio (es decir, que no hay mensajes que se le muestren a la víctima).

Los criminales piden que el rescate sea pagado en Bitcoin, garantizando el anonimato y el fácil lavado de dinero vía Bitcoin mixers.

Los investigadores señalaron que "la volatilidad de esta variante es muy alta ya que crea nuevas instancias de procesos comunes en windows para hacer que la rutina de cifradosea lo más oculto posible, similar a como funciona Cryptowall 3.0".

Brad Duncan, un investigador de seguridad de Rackspace, también ha estado analizando el malware y afirma que actualmente está siendo distribuido mediante el kit de explotación Angler.

Tanto el Flash exploit y la carga viral tienen una tasa de detección extremadamente baja (57/2 y 5/57, respectivamente) en VirusTotal, pero la tasa de detección ha mejorado en los últimos días.

Fuente: Help Net Security
 
Adobe reparará vulnerabilidades críticas en Reader y Acrobat

CEvihbDUMAEKs9C.jpg


El martes, 12 de mayo Adobe lanzará actualizaciones de seguridad para hacer frente a las vulnerabilidades críticas descubiertas en Adobe Reader y Adobe Acrobat para Windows y Mac.

Adobe no ha proporcionado demasiada información en el aviso de seguridad previa notificación publicada el día jueves, pero la compañía ha puesto de manifiesto que los problemas afectan a Acrobat XI (11.0.10) y anteriores, y a Reader X (01.10.13) y versiones anteriores.

Mientras que las vulnerabilidades señaladas para la próxima semana se consideran críticas, Adobe les ha asignado una calificación de prioridad 2. Las actualizaciones con esta calificaciones de este tipo de prioridad se refieren a errores de seguridad en un producto que históricamente tiene un riesgo elevado. Tales defectos no son explotados actualmente en estado salvaje y la compañía no esperará a que sean explotados con demasiada rapidez.

Los administradores serán asesorados por la empresa para aplicar tales cambios dentro de los 30 días.

Las vulnerabilidades se hallan a menudo en productos de Adobe, en especial en Flash. Hasta este punto en el 2015, Adobe lanzó seis boletines de seguridad para Flash Player. Las actualizaciones abordan decenas de fallos, incluyendo los de cero días que habían sido explotados en estado salvaje antes de que hubiera un parche disponible.

Las ultimas actualizaciones de Flash Player del anterior mes repararon un total de 22 vulnerabilidades , incluyendo uno que ya estaba siendo explotado en estado salvaje.

Adobe anunció en marzo el lanzamiento de un programa de recompensas de errores para las aplicaciones web de la compañía. El programa, organizado en la plataforma HackerOne, ya ha ayudado a la compañía anteriormente hallar más de 50 vulnerabilidades, a pesar del hecho de que no se estaba ofreciendo ninguna recompensa monetaria a los investigadores que reportaban los errores.

Fuente: Security Week
 
Tencent compañía Antivirus China pone en peligro a los usuarios para elevar sus puntuaciones

Varios laboratorios de pruebas de antivirus informan que la compañía de antivirus china Tencent pone en riesgo a sus clientes mediante el suministro de un producto cuyos ajustes relacionados con las pruebas podrían hacer que no detecte algunos programas maliciosos.

54dQZ4c.jpg


Hoy, tres grandes laboratorios de pruebas de antivirus reportaron un caso de engaño que en realidad podría perjudicar a los usuarios. Virus Bulletin, AV-Test Institute y AV-Comparatives informaron que Tencent, una compañía de Internet y software chino, modificó su antivirus con el objetivo muy específico para las pruebas de rendimiento por AV-Test.

Velocidad comercial en vez de precisión

AV-Test mide el impacto de un producto antivirus en el rendimiento del sistema mediante la comparación de cómo ciertas tareas comunes rinden sin antivirus y con cada producto instalado. Un examen detallado reveló una lista blanca que exime específicamente a los instaladores y a los programas utilizados en esta prueba, por lo que el antivirus se saltó el escanearlos. Sólo los programas utilizados en esta prueba fueron listados, y cada vez que AV-Test añadía o cambiaba los programas que utilizaba, la lista se actualizaba para que coincida.

Por un lado, saltándose la exploración definitivamente aseguraría que el antivirus no alentara al programa en cuestión. Por otro lado, al parecer cualquier programa, incluso uno malicioso, podría ser saltado si su nombre aparecía en la lista blanca. Entonces, con el fin de conseguir una puntuación de buen rendimiento, los desarrolladores de Tencent ponían en peligro a sus usuarios.

Daño a las pruebas, no a los usuarios

Esta noticia llega con fuerza de la mano de otra instancia similar en que "se hacia trampa", la cual no realizaba un daño evidente a los usuarios (excepto, privándolos de resultados exactos en la prueba). En el primer día de la reciente Conferencia RSA, un post de Baidu.com acusó a Qihoo 360 de hacer trampas en las pruebas realizadas por AV-Comparatives.

La Traducción automática de Chrome es un poco rara, pero al parecer se realizó una "Investigación Especial" que no tiene relación oficial con la división del antivirus de Baidu .

Entre otras cosas, se afirmó que la versión de software de Qihoo suministrado a los probadores difiere de manera significativa con la que se ofrece a los consumidores.

Conversé con los directores del laboratorio de prueba poco después de que esta información se diera a conocer, y también comprobé por mí mismo que no sólo la versión de pruebas de Qihoo utilizaba diferentes configuraciones predeterminadas, en realidad era una versión completamente diferente. En base a esta revelación, AV-Comparatives, AV-Test Institute , y Virus Bulletin revocaron todas las certificaciones recibidas por Qihoo desde el inicio del 2015.

Mis contactos en Qihoo afirman que no era ningún secreto el hecho de que ellos suministraran una versión especial para la prueba. Estoy esperando escuchar de ellos por qué pagar por motores antivirus de terceros para luego dejarlos desactivados de forma predeterminada.

En cualquier caso, un usuario experto podría obtener la misma protección del antivirus que los laboratorios hicieron mediante la activación de los dos motores de los antivirus de terceros de Qihoo 360 Total Security Essential . No he visto ninguna evidencia de peligro activa para el usuario.

Cuidado por parte del comprador

Baidu, Qihoo y Tencent son grandes representantes en la economía de Internet en China, con servicios y productos en muchas áreas; el antivirus es sólo una parte. Los equipos antivirus de Baidu y Qihoo están trabajando para establecer una presencia en los EE.UU. y Europa, pero Tencent es menos conocida en Occidente. Es poco probable que esta última argucia le afecte, pero muestra los alcances que algunas empresas realizan a fin de obtener una buena puntuación. Los laboratorios de pruebas de los antivirus planean un examen más riguroso de todos los productos analizados de cara al futuro.

Fuente: PC World
 
Nuevo ransomware usa temática de Breaking Bad para atacar a los usuarios

Un nuevo tipo de ransomware está dirigido a los usuarios australianos y sus creadores han decidido pasar un buen rato y expresar su amor por la popular serie de TV de US mostrando a Breaking Bad al intentar "ganar" algo de dinero.

ynyKzqp.jpg


Aparte del mensaje de rescate de los "Pollos Hermanos"- y la dirección de correo electrónico utilizada en la demanda de extorsión luce una cita popular del protagonista de la serie, el ransomware no es muy innovador.

La variedad de tipos de archivos que cifra es la habitual- imágenes, documentos, archivos de audio y vídeo, archivos comunes y archivos de base de datos - encriptandolas con una clave aleatoria, Advanced Encryption Standard (AES), que luego se vuelve a cifrar con una clave pública RSA.

npt2tAc.jpg


"El malware llega a través de un archivo zip malicioso, que utiliza el nombre de una importante empresa de mensajería en el nombre del archivo. Este archivo zip contiene un archivo malicioso llamado PENALTY.VBS, que cuando se ejecuta, descarga el cripto ransomware en el ordenador de la víctima. La amenaza también descarga y abre un archivo .pdf legítimo para engañar a los usuarios haciéndoles creer que el archivo zip inicial no era un archivo malicioso, " compartieron los investigadores de Symantec.

"Sobre la base de nuestro análisis inicial, la amenaza parece utilizar componentes o técnicas similares a un proyecto de pruebas de penetración de código abierto, que utiliza los módulos de Microsoft PowerShell. Esto permitirá que los atacantes ejecuten su propio script PowerShell en el equipo afectado para manipular al cripto ransomware ".


Los estafadores piden el rescate a pagar en Bitcoin, e instruyen a las víctimas sobre la forma de cómo hacerlo a través de un tutorial legítimo en YouTube.

Mientras que el número de usuarios infectados por este ransomware es actualmente bajo, el malware puede ser muy perjudicial.

La mejor protección contra este tipo de software malicioso destructivo es realizar una copia de seguridad de archivos importantes con regularidad.

Fuente: Help Net Security
 
Flash Player 17.0.0.188 repara 18 agujeros de seguridad

Expertos de seguridad de Google informaron la mayoría de los bugs.

hBA4M0N.png


Adobe lanzó una nueva actualización de Flash Player, reparando un total de 18 vulnerabilidades, diez de las cuales podrían permitir a un atacante ejecutar código arbitrario en un equipo afectado.

No hay información de si las vulnerabilidades están siendo utilizadas en estado salvaje, pero los desarrolladores marcaron el lanzamiento con un grado de severidad crítica mereciendo una mayor atención de los usuarios de Windows y Mac, ya que se le ha asignado como de máxima prioridad.

Los participantes de Pwn2Own reportaron las fallas de Flash Player

Uno de los defectos reparados en la versión 17.0.0.188 del producto se refiere al tiempo de verificación del tiempo de uso (time-of-check time-of-use -TOCTOU) condición que podría ser aprovechada para omitir la función de modo protegido de Internet Explorer.

Quien se le acreditó el reporte de la vulnerabilidad es Jihui Lu del Equipo Keen, quien participó en la competencia Pwn2Own de este año. Junto con miembros de su equipo, pudieron vulnerar a Flash mediante el aprovechamiento de un error en el código de desbordamiento de pila mediante ejecución remota, obteniendo una recompensa de $ 60.000 / € 53.000.

Nicolas Joly, también participante del Pwn2Own, informó vía la iniciativa de HP, Día Cero, un problema que podría ser aprovechado para escribir datos arbitrarios en el sistema de ficheros bajo los permisos del usuario. Las versiones de Flash 17.0.0.169 y anteriores incluyen tres de estas vulnerabilidades.

Errores de ejecución en el código

El tipo de problemas técnicos que puedan permitir la ejecución de código arbitrario en el rango del sistema de corrupción de memoria, desbordamiento de pila, desbordamiento de entero, de tipo confusión y después del uso de una liberación.

Todos ellos fueron reportados por los investigadores externos, principalmente del Project Zero de Google (Chris Evans y Natalie Silvanovich) y por bilou, que trabajan con el Programa de Recompensa de vulnerabilidades de Chrome, de acuerdo con el aviso de seguridad publicado por Adobe el día Martes.

Chris Evans también ha informado de dos vulnerabilidades (CVE-2015-3091, CVE-2015-3092) que podrían ser aprovechados para eludir el ASLR (dirección de trazado aleatorio en el espacio) medida de seguridad utilizado para proteger contra ataques de desbordamiento de búfer.

La actualización a la nueva versión se realiza automáticamente para los usuarios de Google Chrome e Internet Explorer (en Windows 8 y superior), a través de la función de actualización automática de los navegadores. Lo mismo se aplica a las instalaciones de Flash si se tiene activada la característica de actualización automática.

Los usuarios también pueden instalar Adobe Flash Player 17.0.0.188 manualmente en Windows y Mac . En Linux , el número de versión es 11.2.202.460.

Fuente: Softpedia
 
Adware WinYahoo cambia tus preferencias de seguridad en chrome

Los programas potencialmente no deseados (PUP) podrían no ser tan peligrosos como el malware, pero a menudo pueden llevar a riesgos inesperados.

Tomemos por ejemplo WinYahoo. A pesar de su nombre y el hecho de que, entre otras cosas, establezca a Yahoo como el motor de búsqueda predeterminado e instale a Yahoo como página de inicio en los navegadores, este no es un producto de Yahoo y tampoco está relacionado de alguna forma con la empresa.

"Como la gran mayoría de software no deseado, WinYahoo proporciona un instalador parental" señala Joshua Cannell de Malwarebytes' . "El fichero referencial que examinamos era un instalador de Adobe Photoshop Album Starter Edition".

Adobe Photoshop Album Starter Edition es una antigua distribución de software que ha sido descontinuado por Adobe hace muchos años. Sin embargo, todavía hay cierto interés por ella, y la última versión (3.2) del software aún puede descargarse gratuitamente en varios sitios de descarga (no se permite el registro de usuarios, sin embargo, puede ser utilizado sólo para un cierto número de veces).

Obviamente, algunos de estos sitios de descarga, descargan Adobe Photoshop Album Starter Edition pero con el agregado del PUP WinYahoo.

7J7wAc3.jpg


Durante la instalación del software y sólo si el asistente de instalación no detecta una máquina Virtual en el ordenador del usuario, al usuario se le ofrecerá configurar Yahoo como el motor de búsqueda predeterminado y como página de inicio en todos los navegadores compatibles (Chrome, Firefox, Internet Explorer).

Si aceptan la sugerencia, WinYahoo se instalará, obteniendo efectos de los cambios antes mencionados. Pero, de acuerdo con Cannell, también puede modificar las preferencias de seguridad de Google Chrome sin ser detectado por el navegador.

"Cualquier cambio fuera de las preferencias de seguridad normalmente se detectará como ajustes corruptos en los archivos. En este caso, Chrome restablecerá la configuración a su estado predeterminado," señaló.

"En las preferencias de seguridad, hay una sección titulada" protección ", donde varias preferencias del usuario se almacenan junto con un valor hash generado como un código de autenticación de mensajes (MAC). MAC se utiliza para proteger la integridad de los datos y, por tanto, cualquier cambio en MAC haría saltar las alertas ".


WinYahoo puede cambiar las preferencias de seguridad de Chrome, ya que es capaz de calcular nuevos Macs.

Además de todo esto, WinYahoo también instala una extensión rogue en Chrome con el nombre de Sale Charger que inyecta JavaScript en las páginas web.

"Sale Charger tiene la característica bastante molesta de crear nuevas pestañas de anuncios en los navegadores, y, a veces, las cosas empeoran aún más. En un caso, se presentó una estafa de Soporte Técnico." compartió Cannell. "WinYahoo también cambia las preferencias e instala Sale Charger en Internet Explorer, Mozilla Firefox, y Opera."

bxx54at.png


El PUP a menudo vienen equipados con software legítimo útil, especialmente cuando se ofrece en sitios de descarga de terceros. Así que tenga cuidado con lo que descarga, y lo que se le ofrezca antes de aceptar - no acelere el proceso de instalación sin entender lo que está aceptando.

Fuente: Help Net Security
 
Nuevo misterioso ransomware distribuido mediante el kit exploits Angler

El kit exploits Angler se ha actualizado para distribuir una nueva y misteriosa variante ransomware basada en las herramientas de ataque de TeslaCrypt y Alphacrypt.

OF7JHJz.jpg


El investigador de seguridad de Rackspace, Brad Duncan, informó sobre la actualización en un aviso el día martes, advirtiendo que ya se ha detectado infecciones en estado silvestre. El exploit Angles es conocido desde un par de años.

"El kit exploit Angler se utiliza para impulsar una nueva variante ransomware de TeslaCrypt / AlphaCrypt", señaló.

"La semana pasada 2015-05-07, empecé a observar una nueva variante. Esta nueva variante tiene una ventana emergente que utiliza las instrucciones al estilo de CTB-looker. Esta variante no proporciona ningún nombre para sí mismo en las instrucciones de descifrado".


El ransomware es una forma de malware que intenta chantajear a las víctimas bloqueando los archivos de los usuarios de equipos infectados para después cobrar un porcentaje para desbloquearlas. En este caso el malware exige el pago en bitcoins.

La nueva variante al parecer tiene características similares a los ransomware TeslaCrypt y AlphaCrypt previamente distribuidas por Angler.

"El tráfico parece idéntico a lo que hemos visto con infecciones previas de TeslaCrypt y AlphaCrypt. Hace unas horas infecté el host de un sitio mediante el Kit exploits Angler y recibí alertas similares desde el tráfico de red", explicó el asesor.

"Cada intento era el mismo archivo con el mismo hash. Sin embargo, la dirección bitcoin para el pago del rescate fue diferente para cada huésped infectado."


El ransomware es un problema creciente que enfrentan las empresas y los usuarios. La variante de TeslaCrypt y AlphaCrypt es uno de muchos ejemplos de ransomware de este año.

Trend Micro informó en marzo que los hackers están desarrollando un ransomware polimórfico conocida como 'Virlock' que ha mejorado sus habilidades de infección y restauración.

Antes de esto, Talos grup de Cisco informó en Enero sobre el famoso ransomware Cryptowall 3.0.

Los analistas de Juniper Research destacaron que el ransomware es una amenaza importante que aumenta el cuádruple de los costos originados por la ciberdelincuencia. La investigación, afirmó que tales ataques costará globalmente más de $2 .1tn en 2019.

Fuente: V3.CO.UK
 
BitCryptor: Los creadores de CoinVault lanzan nuevo ransomware

Herramienta de descifrado para CoinVault de Kaspersky no funciona.

gIaUyzT.jpg


Los creadores del ransomware CoinVault con capacidades de cifrado de archivos han llegado con un reemplazo, cambiando el nombre anterior por BitCryptor, la interfaz del mensaje del rescate anuncia al nuevo malware.

Sin embargo, aparte de esto, el método de la infección y el cifrado de la amenaza sigue siendo el mismo.

Se eliminan las instantáneas

La medida es probablemente el resultado de la herramienta de descifrado para CoinVault lanzada el mes pasado por Kaspersky, que permite a las víctimas recuperar sus datos sin tener que pagar a los cibercriminales por la clave de descifrado.

La herramienta fue creada después de que la Unidad Nacional de Delitos de Alta Tecnología (NHTCU) de la policía de Holanda obtuviera el control sobre un servidor de comando y control aún activo utilizado por los ladrones, los cuales almacenan una base de datos con diferentes claves de descifrado.

Según el análisis de Bleeping Computer ", BitCryptor es esencialmente la misma exacta infección de CoinVault."

Una vez ejecutado en un sistema el cripto-malware elimina todas las copias de seguridad creadas automáticamente por el Servicio de instantáneas del volumen de Windows '(VSS), y luego procede a cifrar los archivos de interés para la víctima, lo que obliga a pagar el rescate.

El mensaje de alerta de la encriptación de datos dice que el algoritmo utilizado es AES y la clave utilizada es de 256 bits, almacenado en un servidor controlado por los atacantes.

Los archivos más populares son encriptados

BitCryptor evita encriptar datos esenciales para el funcionamiento del sistema y se salta los elementos de algunas carpetas, como archivos de programa, AppData, ProgramData, Boot, Windows, WinNT, Recycle.bin, Downloads (descargas), All Users (Todos los usuarios) o temporary locations (archivos temporales).

En su lugar, se centra en elementos con extensiones de documentos, archivos multimedia (audio, vídeo e imágenes), bases de datos y otros archivos, que son altamente probable que mantenga la información de importancia de la víctima.

La cantidad para obtener la clave de descifrado es actualmente de 1 bitcoin ($ 237 / € 208), que puede ser pagado en un período determinado, muestra además en el mensaje de rescate la cantidad de tiempo que queda.

También se ofrece una cartera virtual para depositar el dinero. Informando con un pitido del ordenador que por el momento no hay ninguna forma de desbloquear los archivos de forma gratuita.

El análisis del malware también reveló que algunos procesos que pertenecen a productos de seguridad (Malwarebytes, SpyHunter, RogueKiller, Silent Hunter) que podrían impedir que se ejecute sus rutinas son detenidos.

Fuente: Softpedia
 
Cada 3,75 segundos surge un nuevo malware para Windows

ppSFIjO.jpg


En 2014 llegaron a ver la luz 5.998.685 de programas maliciosos, según datos de G DATA, de los que 4.150.068 se acumularon directamente en la segunda mitad del año.

Cerca de 6 millones o, para ser exactos, 5.998.685. Ése es el número de cepas de malware que antes no existían y que se han acabado detectando el año pasado.

Así lo revela un estudio de G DATA Security Labs, que explica que estas cepas se dirigían específicamente contra el sistema operativo Windows de Microsoft.

Cabe señalar que de ellas, 4.150.068 aparecieron sólo en la segunda mitad. Si se empiezan a tirar conclusiones a partir de esta realidad vemos que 4,1 millones implican el surgimiento de un malware nuevo cada 3,75 segundos.

Y, teniendo en cuenta la cifra total de la que se partía en 2013, los más de 5,9 millones llevan también a los expertos a concluir que en 2014 ha habido un 77% más de nuevos programas maliciosos que en los doce meses previos.

En cuanto a las tipologías, destaca por el encima de todo el adware. Sólo de julio a diciembre de 2014, un tercio del malware que apareció se integraba en esta clasificación.


Fuente: SiliconWeek
 
Campaña masiva utiliza exploits para modificar el DNS de routers caseros

Zjwjg7N.png


El investigador de seguridad @Kafeine descubrió una campaña de ataques dirigidos a routers de oficina y hogar que tiene como objetivo modificar la configuración DNS para que los atacantes puedan redirigir a los usuarios a sitios phishing, interceptar sus búsquedas, el tráfico y mucho más.

Esta campaña, en particular, sólo afecta a los usuarios que utilizan el navegador Google Chrome. Aquellos usuarios que visitan un sitio comprometido con dicho navegador son redirigidos a otro sitio que determina el tipo de modelo del router usado por la víctima a través de un ataque cross-site request forgery (CSRF).

Cuando los atacantes identifican el modelo del router utilizan un exploit para una o varias vulnerabilidades (CVE-2015-1187, CVE-2008-1244, o CVE-2013-2645) con el objetivo de acceder a la interfaz de administración del equipo. También pueden realizar un ataque de diccionario utilizando contraseñas predeterminadas para la cuenta de administración y así lograr el acceso a dicha interfaz.

No es posible acceder a muchos routers con interfaz web desde Internet para su administración, pero puede ingresarse a ellos a través de la red local, por ejemplo, usando el navegador del usuario. El ataque CSRFocasiona que se ejecute código en el navegador y se logre el acceso a la interfaz de administración del router, de esta manera los atacantes pueden modificar la configuración de los servidores DNS.

Una vez que se realiza la modificación, todas las peticiones DNS son dirigidas a un servidor controlado por los atacantes; si el servidor no está disponible, la consulta se envía a los servidores de Google, de esta forma se evita que las víctimas noten algo raro en el servicio de Internet y así, tarden más en identificar el ataque.

Esta campaña ha estado activa por más de un mes y es posible que millones de dispositivos alrededor del mundo estén comprometidos, la magnitud del ataque está en función de la efectividad de los exploits. A principios de año se liberó un parche para la vulnerabilidad CVE-2015-1187, pero es poco probable que la mayoría de los usuarios aplicaran la actualización.

Las otras dos vulnerabilidades son más viejas y sus parches están disponibles desde hace mucho, pero pocos usuarios conocen la forma de actualizar el firmaware de sus routers, incluso pocos saben que deberían hacerlo.

Esta campaña afecta a más de 55 modelos de routers vendidos por Asus, Belkin, D-link, Linksys, Netgear, Zyxel y muchos otros fabricantes.

Fuente: Help Net Security
 
Ransomware: El Virus de la Policía, ahora para Android

t639rwr.png


En 2012, el troyano conocido como “Virus de la Policía” afectó a cientos de usuarios en España, Europa y Latinoamérica, cuyas computadoras se bloqueaban al inicio mostrando un supuesto mensaje del Cuerpo Nacional de Policía; con la excusa de haber detectado accesos a páginas de pornografía infantil, solicitaba cierta cantidad de dinero para desbloquear el equipo.

En una de las últimas variantes analizadas de este ransomware, observaremos cómo han empezado a aparecer nuevas variantes que tienen a dispositivos Android como objetivo. Si accedemos a una de las webs maliciosas con un dispositivo Android seremos redirigidos a una web con contenido pornográfico que intentará descargar un fichero .apk (aplicación de Android) en nuestro sistema.

alxuzvT.png


Este punto es interesante puesto que, al contrario que sucede con las versiones de este ransomware para sistemas Windows, es necesario que el usuario acepte la instalación de la aplicación (y sus permisos)para que este malware pueda activarse en el dispositivo. Esto demuestra que, por el momento, los ciberdelincuentes no han conseguido aprovechar alguna vulnerabilidad de Android que permita a esta aplicación maliciosa instalarse sin permiso del usuario.

Si hemos permitido que esta aplicación maliciosa se instale en nuestro dispositivo móvil, cuando la ejecutemos o reiniciemos el sistema aparecerá una de las reconocibles pantallas de bloqueo. Esta pantalla contiene un diseño diferente y varía dependiendo de la IP desde la cual nos conectemos. El malware research @Kafeine ha mostrado unas cuantas capturas correspondientes a algunos diseños adaptados a dispositivos móviles.



Una vez el sistema se encuentra bloqueado, las acciones del usuario se limitan considerablemente, pudiendo acceder al menú principal del dispositivo pero no pudiendo realizar ninguna acción. Intentar llamar a un contacto, abrir el navegador de Internet o intentar mostrar las aplicaciones activas volverán a lanzar la pantalla de bloqueo del ransomware.Como en casos anteriores, para poder desbloquear el dispositivo se nos pide que paguemos un rescate. En los casos que hemos visto, esta cantidad es de 300 dólares americanos, cantidad considerablemente superior a los 100 dólares / euros que estábamos acostumbrados a ver en el “Virus de la Policía” en ordenadores.

Aún le queda a esta variante camino por recorrer si quiere igualar a sus “hermanas mayores”, que siguen causando estragos en computadoras de escritorio. No obstante, este primer paso puede ser solamente un anticipo de lo que está por venir.

Fuente: Welivesecurity
 
2.8 millones de víctimas por apps maliciosas de Minecraft para Android

AcI6pnp.jpg


El investigador de ESET, Lukas Stefanko, encontró 30 aplicaciones maliciosas en la tienda Google Playque, por más de nueve meses, estuvieron disfrazadas como páginas con trucos y guías de Minecraft.

"Todas las aplicaciones descubiertas eran falsas, ya que no contienen ninguna de las funcionalidades prometidas y sólo muestran banners que trataran de engañar a los usuarios, haciéndoles creer que su sistema Android está infectado con un 'virus peligroso'", dice Stefanko.

"Los usuarios, entonces, son dirigidos a eliminar los supuestos virus mediante la activación de una suscripción de SMS de tarifa adicional que les costaría 4.80 euros por semana".

Stefanko dice "varias de las aplicaciones se instalaron entre 100 mil y 500 mil veces, el número total de instalaciones de los 33 scareware de todas las aplicaciones se encuentra entre 660 mil y 2 millones 800 mil".



Las app craft se hacen pasar por un SMS de texto de deportes con una solicitud de activación del antivirus. Si la víctima da respuesta al mensaje, se toma como la firma de la suscripción semanal al servicio SMS premium.

Google Play Store cuenta con el framework Bouncer Anti-malware desde 2011, el cual redujo las aplicaciones maliciosas en un 40 por ciento. Ese mecanismo se combina con la revisión manual por seres humanos para ayudar a detectar las técnicas de malware que se vuelven cada vez más complejas.

Los autores malintencionados pueden cargar aplicaciones benignas y legítimas en un intento por acumular usuarios para que mas adelante se realizen actualizaciones maliciosas. Estas actualizaciones son a menudo exitosas en usuarios que no prestan atención al aprobar nuevas solicitudes de permisos de la aplicación.

Fuente: TheRegister
 
Microsoft cataloga a la barra de herramientas de Ask como no deseado y peligroso

Hd2L0mJ.jpg


A partir de este mes, todas las versiones de la barra de herramientas de Ask.com para el navegador, exceptuando la más reciente serán detectadas como software no deseado por los productos de seguridad de Microsoft y eliminado.

Este movimiento es el resultado que el gigante de Redmond tomó la decisión de acabar con los programas que se adhieren a la funcionalidad de protección de las búsquedas del navegador - es decir, los programas que restringen o limitan el control de los usuarios sobre su proveedor de búsqueda.

"Este modificador para el navegador que se ofrece al usuario cuando instala otros programas. Tras su instalación, se le pide que instale la aplicación de Ask", explicó la compañía el comportamiento problemático de la barra de herramientas.

"Cuando otro programa intentaba cambiar la página de inicio, la búsqueda predeterminada, o modificaba las nuevas pestañas de configuración, versiones anteriores de este modificador para el navegador mostraba una advertencia de que no se había realizado los cambios en la configuración de Internet Explorer y volvía a poner como inicio la página de Ask".


La funcionalidad de protección para las búsquedas en la nueva versión de la barra de herramientas de Ask se ha eliminado para que cumpla con las nuevas normas.

En el pasado, la barra de herramientas Ask por lo general se insertaba en las PC de los usuarios cuando se actualizaba Java, y ha sido considerado durante mucho tiempo como software no deseado por muchos usuarios.

Fuente: HelpNetSecurity
 
{xen:phrase moderator}
Unido
11 Abr 2011
Mensajes
413
Felicitaciones
933
Puntos
3
Microsoft cataloga a la barra de herramientas de Ask como no deseado y peligroso

Hd2L0mJ.jpg


A partir de este mes, todas las versiones de la barra de herramientas de Ask.com para el navegador, exceptuando la más reciente serán detectadas como software no deseado por los productos de seguridad de Microsoft y eliminado.

Este movimiento es el resultado que el gigante de Redmond tomó la decisión de acabar con los programas que se adhieren a la funcionalidad de protección de las búsquedas del navegador - es decir, los programas que restringen o limitan el control de los usuarios sobre su proveedor de búsqueda.

"Este modificador para el navegador que se ofrece al usuario cuando instala otros programas. Tras su instalación, se le pide que instale la aplicación de Ask", explicó la compañía el comportamiento problemático de la barra de herramientas.

"Cuando otro programa intentaba cambiar la página de inicio, la búsqueda predeterminada, o modificaba las nuevas pestañas de configuración, versiones anteriores de este modificador para el navegador mostraba una advertencia de que no se había realizado los cambios en la configuración de Internet Explorer y volvía a poner como inicio la página de Ask".


La funcionalidad de protección para las búsquedas en la nueva versión de la barra de herramientas de Ask se ha eliminado para que cumpla con las nuevas normas.

En el pasado, la barra de herramientas Ask por lo general se insertaba en las PC de los usuarios cuando se actualizaba Java, y ha sido considerado durante mucho tiempo como software no deseado por muchos usuarios.

Fuente: HelpNetSecurity
Por fin!!!

Enviado desde mi GT-I9300 mediante Tapatalk
 
Campaña Malvertising Pop-Under Entrega CryptoWall Via el Kit Exploit Magnitud

Los operadores del Kit Exploit pueden distribuir diferentes piezas de malware.

ugkTCjE.jpg


Una campaña de publicidad maliciosa descubierta por los investigadores de Malwarebytes aprovecha los anuncios pop-under distribuidos a través de la red de publicidad Popcash para infectar ordenadores con CryptoWall y posiblemente otros tipos de malware.

A diferencia de los pop-ups o anuncios regulares incrustados en las páginas web, los pop-unders son más difíciles de notar, ya que se cargan en una pestaña del navegador. Esta particularidad, sin embargo, no es relevante para las infecciones que se producen a través de los ataques llamados drive-by download por publicidad maliciosa.

El Exploit Kit Magnitud EK explota Flash, entregando CryptoWall mediante Necurs dropper

Según Jerónimo Segura de Malwarebytes, los ciberdelincuentes utilizan la herramienta de ataque Magnitud basada en la web para ofrecer exploits para Internet Explorer y Flash Player (CVE-2015-3090) los cuales a su vez descargan malware.

Segura dice que Necurs dropper, agrega una variante del infame cripto-malware CryptoWall en el sistema comprometido. El investigador señala que el operador del kit exploit no sólo se limita a la distribución de estas piezas de malware sino que envía otras amenazas que pueden ser enviados a los ordenadores vulnerables.

Una vez más, la responsabilidad cae sobre los hombros de los usuarios para garantizar la seguridad del sistema, mediante la instalación de las últimas versiones de Flash Player e Internet Explorer.

Vale la pena señalar que Chrome e Internet Explorer (en Windows 8 en adelante) reciben parches para el plugin de Adobe automáticamente. O en su defecto actualizara manualmente los programas, si el mecanismo de actualización automática no está habilitada.

Un esfuerzo conjunto es necesario para evitar incidentes de Malvertising

Con CryptoWall instalado en el equipo, los usuarios sin copias de seguridad de sus archivos no tienen ninguna posibilidad de recuperar sus datos de nuevo sin tener que pagar el rescate impuesto por los ladrones. Segura dice que la tarifa se establece entre $ 500 / € 440, un precio que no muchos son capaces de pagar.

"Pagar el rescate es una medida desesperada para recuperar esos archivos importantes, según los entendidos, sino que también mantiene este tipo de delito como floreciente", advierte el investigador, haciéndome eco de la recomendación a largo tiempo de los expertos en seguridad , usted no debe pagar.

La lucha contra la publicidad maliciosa requiere de un esfuerzo colectivo de editores, redes de anuncios y visitantes. Los editores deben seleccionar cuidadosamente sus socios, las redes deben asegurarse de que el código que entrega esté limpio y los usuarios de mantener sus programas actualizados, esta es la receta para protegerse contra este tipo de riesgos.

Fuente: Softpedia
 
Descubre el temario más completo y actualizado para la Escala Básica de Policía Nacional.
Superior