Mostrando entradas con la etiqueta troyano. Mostrar todas las entradas
Mostrando entradas con la etiqueta troyano. Mostrar todas las entradas

jueves, 23 de agosto de 2018

Detecciones de ramsonware en Latinoamerica 2018


En el último número del ESET Security Report se publicó un estudio realizado en la región, en donde se evidencia la preocupación que existe en las empresas por el aumento y las nuevas formas que ha conseguido los generadores de ransomware para difundirlo.

Si es por cantidad de detecciones, en el resumen se puede observar que WanaCryptor es el más difundido en lo que va de 2.018, especialmente en Venezuela, con 2407 casos reportados. Ese fue el código malicioso más denucnciado el año pasado, y aún supera en más del doble al que aparece en segundo puesto, Teslacryp. En el tercer lugar está Crysis.

Lo preocupante de la situación es que, pese a que el ransomware es visto como una fuerte amenaza para las empresas, no se toman medidas para corregir la situación, de hecho los números siguen siendo muy parecidos al del trimestre pasado, donde apenas el 56% de las empresas más pequeñas hace respaldo de su información, y de éste porcentaje, solo un 40% la clasifica.

Los países con mayor número de casos de ransomware son, según su orden de incidentes:

  1. Venezuela
  2. Perú
  3. México
  4. Colombia 
  5. Brasil


Asimismo, las familias de ransomware más encontradas en el estudio de empresas en Latinoamérica se muestran a continuación:


viernes, 4 de mayo de 2018

El Top 10 de las amenazas detectadas en abril 2018 (ESET)


Como cada mes ESET nos presenta su Top 10 de las amenazas que más se propagaron y que fueron detectadas por su software.

1. JS/CoinMiner:
Es un script que hace minería de criptomonedas sin que el usuario lo sepa. El usuario lo descarga sin saber de falsos links, con falsas apps, páginas dudosas.

2. JS/ Adware.Imali
Un adware que está incrustado en páginas HTML.

3. SMB/ Exploit.DoublePulsar
Esta impide la explotación de sistemas vulnerables por Win32/Exploit.CVE-2017-0147.A y de Win32/Filecoder.WannaCryptor malware.

4. HTML/Scrinjet
Detectan páginas web HTML que contienen script ofuscado o etiquetas Iframe que se redireccionan automáticamente para descragar malware.

5. HTML/FakeAlert
Son mensajes falsos que aparecen en páginas web sobre falsas infecciones u otros problemas en los equipos, así invitan al usuario a descargar y ejecutar falsas herramientas de soporte o de soluciones de seguridad.

6. JS/Redirector
Es un troyano que lleva el navegador a una URL específica que tiene contenido malicioso. Este código se haya con mayor frecuencia en páginas HTML.

7 y 8. Win32/CoinMiner y Win64/CoinMIner
También realiza minería de criptomonedas sin que el usuario lo autorice, generalmente descargado de falsos links, de sitios maliciosos o de sitios que fueron atacados y se les incluyó este script.

9. Win32/MediaGet
Bajo la figura de un buscador de contenidos multimedia realiza cambios en el modo de inicio del navegador, instala otras aplicaciones, envía información a otras páginas maliciosas o de adware (publicidad no deseada). Esas son las típicas barras de buscadores fantasmas que son instaladas en las PCs o portátiles y que parecen imposible de eliminar.

10. JS/ProxyChanger
Un troyano que bloquea la entrada a ciertos sitios web y redirige el tráfico a otras determinadas direcciones IP.

Si deseas mayor información sobre cómo combatir estas amenazas puedes contactarnos para asesorarte con nuestros consultores de seguridad.


Información de ESET- WeLiveSecurity

miércoles, 27 de septiembre de 2017

El troyano que regresa escondido a Google Play

¿Recuerdas el dañino troyano bancario para Android detectado en diciembre de 2016? Ha regresado, y de forma muy sigilosa.

El troyano mejor conocido como BankBot ha estado evolucionando desde que fue detectado, y ya se ha presentado en distintas variantes en la tienda oficial de Android, Google Play, como en otras tiendas de cierta relevancia. Esta nueva versión fue identificada el 4 de septiembre y es altamente sofisticada, ya que combina los avances de BankBot con una nueva funcionalidad para descargar el payload y un mecanismo infeccioso que se aprovecha de la accesibilidad que ofrece Android.

Este paquete completo pudo filtrarse en la tienda oficial de Android a través de un juego llamado Jewels Star Classic, tomando el nombre de una popular saga de juegos para dispositivos móviles, y del cual sus fabricantes han dejado claro que no tienen absolutamente nada que ver con esta campaña maliciosa.

Una vez descargado e instalado el juego, al usuario otorgar los permisos que solicita Google Play, la pantalla indica que hay una actualización de Google Play (que por supuesto es falsa), y en segundo plano está haciendo la instalación del troyano. En ese instante el BankBot está aprovechando de:
  • Habilitar la instalación de aplicaciones de fuentes desconocidas
  • Instalar BankBot desde sus recursos y lo ejecuta
  • Activar el administrador del dispositivo para BankBot
  • Establecer BankBot como aplicación de SMS por defecto (para “trampear” la posibilidad de la autenticación bancaria).
  • Obtener el permiso para sobreescribir otras apps



Una vez hecho esto, el malware comienza a trabajar en lo que será la captura de los datos de los medios de pago de la víctima, falsificando el formulario de datos de Google Play, que todo usuario Android tiene instalada.

¿Por qué se considera tan peligroso este troyano?

En esta oportunidad los ciberdelincuentes usaron y comprobaron nuevas técnicas para penetrar los servicios de Android, haciéndose pasar por Google, cumpliendo una serie de pasos que difícilmente harían sospechar al usuario que algo está pasando, e incluso, una vez que el usuario se percata y el sistema también, ya ha pasado tiempo, y se complica eliminarlo porque en cada paso que dio el malware para su instalación, tenía un nombre distinto.

¿Cómo desinfectar un dispositivo de este tipo de malware?
  • Si frecuentemente descargas apps de Google Play y otras tiendas, verifica la existencia de las siguientes “descargas” :
  • Una app llamada Google Update (está en Ajustes-Aplicaciones-Administrador de aplicaciones-Google Update).
  • Un Administrador de Dispositivo activo llamado “System Update” (está en Ajustes-Pantalla de Bloqueo y Seguridad-Otros ajustes de Seguridad-Administradores de Dispositivos).
  • Si aparece repetidamente el alerta de “Google Service”.


¿Cómo mantenerte protegido?
  • Descargar aplicaciones solo de la tienda oficial, aunque no sea blindada al 100% al menos emplea mecanismos y políticas de seguridad que hacen menos probable que incluyan estos malware en las apps.
  • Si tienes duda de instalar una app, revisa el número de descargas, las calificaciones, comentarios, googlea quien es su fabricante.
  • Cuando descargas las apps revisa los permisos de accesibilidad, léelos detenidamente y autorízalos solo si consideras que no ponen en peligro la seguridad de tu dispositivo.
  • Disponer de una solución de seguridad que cubra tu dispositivo móvil.

martes, 16 de agosto de 2016

Ramsonware en las Olimpíadas Río 2016

Los cibercriminales no pierden tiempo y, aprovechando toda la información y el interés generado por las Olimpiadas, han estado publicando durante las últimas semanas falsas ofertas en entradas a los juegos Olímpicos Río 2016.

Este ataque, revisado por el laboratorio de Investigación de ESET, nuestro aliado en seguridad, encontrado diferentes publicaciones que ponen de manifiesto al creatividad yu el ingenio de los hackers, entre ellas las más importantes son:

1. Factura de entradas a los JJOO Río 2016:

Este ramsonware se distribuye con la intención que los usuarios poco precavidos, de los que descargan todo lo que le pueda reportar algún beneficio, sean víctimas del secuestro de información. Las investigaciones señalan que este grupo de personas generalmente no tienen respaldo de su información más sensible en sus equipos, por lo que pueden ceder ante presiones de pago por la liberación de sus datos.
Un archivo en formato PDF llega (identificado como una factura de entradas a Río 2016), y es abierta por el usuario. Inmediatamente la información almacenada en el equipo es cifrada con una variante de CTB-Locker.
Este robo de información se evitaría tan solo si el usuario verificara el archivo haciendo click con el botón derecho, verificando en las propiedades del archivo que no se trata de un PDF, sino de un ejecutable.

2. Lotería que sortea entradas a Río 2016:

Debe ser algo sospechoso si llega un mensaje diciendo que te ganaste la lotería sin haberla comprado.

Así de fácil es este engaño, vuelve a aparecer una variante del  VBA/TrojanDownloader, un troyano que usando macros ocultas en un archivo de Word, las cuales descargan códigos maliciosos al dispositivo del usuario. Esto podría evitarse con solo verificar que la extensión del supuesto archivo de Word es .docm


3. Streaming para difundir códigos maliciosos:

Los cibercriminales saben que solo pocos son los que pueden acudir a ver en vivo y directo los juegos, muchos están en sus lugares de trabajo o en sitios donde no disponen de señal de TV, etc. Por lo que se aprovechan de la situación y publican falsos sitios donde supuestamente se transmitirán las competencias vía Streaming, tal y como sucedió en Londres 2012.
La medida de protección es disponer de alguna solución de seguridad, conectarse desde sitios seguros y solo ingresar a páginas o sitios de fuentes confiables (como canales de TV, diarios, etc).


Disfruta de las Olimpiadas sin pasar un mal rato, toma tus previsiones. 

jueves, 21 de julio de 2016

Malware para móviles en Latinoamérica se multiplica a diario

La difusión de Malware en Latinoamérica ya no es solo una realidad, sino una ola que crece y gana cada día más terreno.

Un estudio publicado por ESET da cuenta de ello y analiza la presencia de códigos maliciosos en la región, para cada una de las principales plataformas de teléfonos inteligentes y tabletas.

Es así como las amenazas de Android se hicieron presentes mayoritariamente en países como México, Perú y Brasil, en los que se alcanzaron grandes porcentajes de detección en comparación a la identificación de códigos maliciosos en general durante el primer trimestre de 2016.

Dentro de los códigos encontrados se encuentra el identificado con la firma Android/TrojanSMS.Agent.BPG en Brasil, el cual es un troyano que suscribe al usuario en servicios no solicitados. Este código está identificado como uno de los 25 más dañinos del mundo, siendo la primera vez que un troyano ideado para dispositivos móviles entra en la lista.

En el caso de países como Guatemala y Honduras se presenta algo muy curioso y es que, a pesar de la baja incidencia respecto al resto del territorio, cuando se analiza cada país se observa que la detección de malware para dispositivos móviles ocupa entre el 40 y el 50% del total de la detección de malware (de todo tipo) , siendo ya un problema y una preocupación reconocida por usuarios Android. 




En el mismo estudio se analizó el porcentaje de Malware para iOS, el cual representa alrededor del 1% de los códigos maliciosos detectados en la región.

¿Qué hacer para proteger los dispositivos móviles de malware?
 Mantener actualizado el sistema operativo y las apps a la últimas versiones disponibles.
  • Hacer respaldo de la data del teléfono de forma periódica.
  • Utilizar las soluciones de seguridad que ofrecen especialistas en el ramo. Recuerda que algunas de ellas incluso son gratis.
  • En lugar del patrón de bloqueo se recomienda utilizar una contraseña.
  • Cifrar el contenido del móvil, de ser posible.
  • Evitar hacer Rooting (ruteo) del equipo.
  • Utiliza solamente el sitio oficial de descarga de aplicaciones, la posibilidad de infección es muy baja. 

viernes, 27 de mayo de 2016

ESET crea herramienta gratuita para acceder a archivos que han sido secuestrados

Durante los últimas meses el Laboratorio de ESET Latinoamérica ha venido trabajando en una solución para recuperar los datos de archivos que hayan sido secuestrados, específicamente por el ramsonware TeslaCrypt.

La herramienta de descifrado fue recientemente publicada en su página web, y sirve no solo para TeslaCrypt sino también para los ataques de Locky (otro ramsonware) y para el troyano Nemucod. Vale destacar que TeslaCrypt es una de las  amenazas más peligrosas hasta el momento, que incluso puede llegar a cifrar archivos de videojuegos.

Los especialistas de ESET recomiendan que los usuarios deben ser muy cuidadosos al activar enlaces que vengan desde correo que no estén esperando, que no conozcan al remitente o que simplemente sean de apariencia sospechosa. Adicionalmente, se sugiere mantener los sistemas operativos y todo el software actualizado, y si se cuenta con alguna herramienta de protección también activarla y aprender a usarla, ya que el tener varias capas de protección es lo que verdaderamente mantendrá seguros tus equipos y la data.

Para poder tener acceso a la herramienta y a sus instrucciones de uso puedes visitar la base de conocimiento de ESET en la siguiente dirección: http://soporte.eset-la.com/kb6051/