Mostrando entradas con la etiqueta zeus. Mostrar todas las entradas
Mostrando entradas con la etiqueta zeus. Mostrar todas las entradas

¿Tu equipo forma parte de una botnet? compruébalo con RUBotted

Posted: 8/11/10 by komz in Etiquetas: , , , , ,
0

Hace poco les contamos sobre 10 Reglas para saber si utilizan nuestro equipo en una Botnet. Ahora y gracias a TrendMicro exite RUBotted es una aplicación gratuita que permite monitorear el sistema para determinar si está infectado y forma parte de una botnet.


Los equipos zombis suelen estar enviando y recibiendo información todo el tiempo, consumiendo parte de la conexión a internet y recursos del sistema.

Muchas veces los usuarios no saben que sus equipos están siendo utilizados por los ciberdelincuentes para cometer delitos como el envío de spam (hasta 2 correos spam por segundo); ataques de denegación de servicio, miles de computadoras intentan acceder a un mismo sitio o sistema generando un colapso del mismo; alojamiento de archivos como páginas de phishing y archivos infectados (ver el caso del usuario que fue a la cárcel por culpa del malware); fraude de clics y tráfico fantasma, los equipos acceden a sitios con publicidad para el beneficio de los ciberdelincuentes; ataques anónimos, dado que un mismo ataque se puede originar desde miles de computadoras diferentes es muy difícil detectar el origen para detenerlo.

Si bien la función de detectar y bloquear esta clase de malwares la debe cumplir el antivirus (también el firewall para evitar conexiones extrañas), esto no siempre es así y bajo una infección exitosa las herramientas de seguridad podrían estar comprometidas.

Es en este escenario que RUBotted puede ser una buena herramienta para obtener una segunda opinión y verificar la presencia de troyanos que forman botnets como por ejemplo Zeus y Koobface.

El programa se ejecuta en segundo plano, consumiendo muy pocos recursos. Es compatible con cualquier antivirus, es decir, no genera ningún tipo de conflicto con otros programas de seguridad y cuando detecta una actividad sospechosa despliega una alerta.

RUBotted
Tal vez no es necesario tenerlo todo el tiempo corriendo, se podría utilizar de vez en cuando -durante algunas horas- para realizar un monitoreo extra.

Descarga: RUBotted (5,7 MB), Funciona en XP, Vista y 7 (sólo 32 bits).

fuente: spamloco.net

Zeus desaparece… ¿o se fusiona con SpyEye?

Posted: 26/10/10 by komz in Etiquetas: , , , , , ,
0

El investigador Brian Krebs publicó el día de ayer un interesante informe en su blog, titulado “SpyEye v. ZeuS Rivalry Ends in Quiet Merger” (en español, “La rivalidad de Zeus y SpyEye termina en una amistosa fusión”). En el mismo, el autor cuenta cómo ingresando en diversos foros de (in)seguridad pudo obtener información respecto a Zeus, ya que su autor ha comunicado que dejará de desarrollar el troyano y, por ende, de dar soporte a aquellos “clientes” que compraron el paquete de crimeware.

Según lo que se ha estado mencionando en foros underground, el autor de Zeus (conocido como “Slavik” y “Monstr“) dejaría de comercializar el troyano, y habría otorgado el código fuente del mismo al autor de SpyEye, otro crimeware similar, también especializado en el robo de información bancaria. En la siguiente parrafo pueden observar cómo el autor de SpyEye (conocido como “Harderman” y “Gribodemon”) anuncia en un foro la noticia, y posteriormente una traducción al español de lo dicho:

"Buen día,

Voy a estar a cargo del producto Zeus desde hoy en adelante. Se me ha dado de forma gratuita su código para que los clientes que ya lo han comprado no se queden sin soporte técnico. Slavik no se hará más cargo del producto, ha borrado el código fuente de su computadora, ya no lo vende y no tiene más relación con él. Tampoco realizará más negocios por Internet y en unos días su información de contacto no estará más activa.

Me pidió que les informe que ha sido un placer trabajar con ustedes. Si tienen algún tema sin resolver con él, pónganse en contacto lo antes posible.

Todos los clientes que compraron el software a Slavik serán atendidos por mí con las mismas condiciones que lo venían haciendo, y pueden acudir directamente a mí por cualquier problema.

Gracias a todos por su atención."

Lo curioso de este hecho, es que SpyEye se caracterizó por ser “oposición” a Zeus, teniendo en cuenta que sus variantes verificaban si este estaba instalado en la computadora y lo desinstalaba de ser necesario, lo que demuestra que los atacantes pueden sorprendernos día a día, y que más allá de sus “rivalidades” su intención es económica y maliciosa.

¿Cuál es el impacto de esta noticia? En primer lugar podría aparecer un aspecto positivo: de una u otra forma, Zeus está desapareciendo, ya que aunque su soporte continuará, el mismo no seguirá siendo comercializado ni existirán nuevos desarrollos. Vale destacar que, aunque ya no será comercializado, todas las versiones de Zeus ya adquiridas siguen en funcionamiento, por lo que esto no representa la desaparición total de esta amenaza. Teniendo en cuenta que ha sido una de las botnets más utilizadas en el último año, a priori esta parece una buena noticia, ya que su estructura en crecimiento impactaba en altos índices de propagación e infección.

Sin embargo, según la investigación de Krebs, el propio autor de SypEye anunció en otros foros que las dos familias de amenazas serán “fusionadas en un poderoso troyano” en breve, por lo que es de esperarse que en los próximos meses aparezca una amenaza importante en términos de botnets. Esta no es una noticia tan alentadora: mientras SpyEye es una amenaza joven (su primera versión es del 2 de enero de 2010) que se ha caracterizado por ser muy eficiente, aunque aún no tan difundida, Zeus ha sido el bot más importante de los últimos meses; y la combinación de ambos podría ser muy importante.


fuente: blogs.eset-la.com

LinkedIn también llama la atención de los spammers

Posted: 28/9/10 by komz in Etiquetas: , , , , , , ,
0

Tan sólo un día después de que los usuarios de Twitter sufrieran un nuevo ataque, Cisco Systems informa que los spammers han puesto sus ojos en los de LinkedIn.

Los usuarios de LinkedIn están recibiendo mensajes de correo electrónico que se hacen pasar por peticiones de conexión que, cuando se pincha sobre ellas muestran el mensaje: “Please waiting…4 seconds”, antes de redirigirlos a Google. Durante estos cuatro segundos se descarga el malware Zeus en sus ordenadores.

Zeus, que se integra en el navegador de la víctima y roba información personal del usuario, como las contraseñas de acceso a la banca online, se ha hecho muy famoso por conseguir datos bancarios.

Según Cisco estos mensajes han contabilizado el 24% del spam enviado con intervalos de 15 minutos. La compañía recomienda a los administradores TI que eliminen las peticiones de conexión, especialmente si no conocen el nombre del contacto.

Las redes sociales se han convertido en el principal objetivo de los cibercriminales. Twitter se ha visto afectado por un gusano durante el fin de semana y un fallo de cross-scripting, sin que los usuarios de Facebook sean inmunes a este tipo de ataques.

Actualmente el spam es la forma de ataque más popular y según Cisco veremos cada vez más mensajes no deseados con malware capaz de robar la información personal del usuario.

fuente: itespresso.es