Ya no no se puede confiar ni en páginas de confianza! :P

KERBEROS

Lanero Reconocido
30 Sep 2001
7,410
Señores,

La situación va de mal en peor.... lean esta noticia sobre la inclusión de código maligno en la publicidad de MySpace y se darán cuenta que cualquier site se puede ser victima.

Páginas "de confianza" como fuente de troyanos

Un banner de publicidad alojado en MySpace ha conseguido infectar a más de un millón de usuarios de Windows gracias a una vulnerabilidad para la que existe parche desde enero de 2006. No es la primera ni la última vez que esto ocurre. Los anuncios en las páginas pueden convertir a una web de confianza en una fuente de código no deseado.

Durante este mes de julio, quien navegase a través de MySpace.com con Intenet Explorer no parcheado y privilegios de administrador, quedaba infectado automáticamente por algún tipo de adware. Al contrario de lo que pueda parecer, la página MySpace no tiene, en principio, responsabilidad directa sobre el incidente. Normalmente contratará servicios de publicidad a terceros que se encargan de seleccionar, alojar y hacer visible la publicidad en su página, y ha sido a través de este sistema (no se conocen exactamente las causas originales, si el servidor de publicidad fue comprometido o no) que se ha llegado a infectar a más de un millón de personas.

El malware se ejecutaba sin permiso, a través de la vulnerabilidad WMF, parcheada por Microsoft en enero de 2006. Es curioso que se detectara el problema al visitar la página con Firefox, pues el navegador pedía confirmación para descargar un archivo en formato wmf que no se había solicitado. Fue así como se descubrió el pastel. Las versiones actualizadas de Internet Explorer evitan también la instalación del virus. Investigaciones posteriores hacen pensar que este ataque permanecía activo en otras webs desde principios de julio.

Bernardo Quintero, en septiembre de 2005, ya analizó una situación parecida en una entrada del blog de Laboratorio de Hispasec: "Dilbert intenta infectarme". La historia se repite pero de una forma todavía más ruin y taimada. En aquella ocasión, al visitar la (muy recomendable) tira cómica diaria de Dilbert aparecía una ventana emergente donde se informaba de errores de registro o del sistema de archivos. Obviamente era falsa, pues el mismo aviso aparecía independientemente del sistema operativo con que se visitara. La ventana sugería la instalación de un tal WinFixer 2005 de forma gratuita, de lo contrario el sistema no funcionaría correctamente. Al intentar declinar la oferta y pulsar en "cancelar", el programa pretendía instalar un ActiveX, que sin duda no tenía muy buenas intenciones y donde seguro se alojaba el código necesario para infectar la máquina. Tras varias tentativas e insistencias, se conseguía convencer al programa de que realmente no se quería instalar el dudoso programa. El adware pretendía, no sólo infectar el sistema, sino que tuviese que pagar 40 dólares por ello. Para colmo, no todos los antivirus detectaban como peligrosa esta
supuesta herramienta.

Esta violenta, intrusiva y fraudulenta campaña de mercadotecnica destinada a infectar sistemas es conocida desde hace tiempo en Internet. Lo que no es tan habitual es que el ataque se produzca al visitar páginas de confianza como puede ser la tira cómica de Dilbert o páginas tan populares como MySpace.com, donde incluso las defensas pueden verse más relajadas, tanto a nivel técnico (quizás a estas páginas, desde las opciones del navegador, se les permitan más licencias que al resto) como a nivel personal (muchos recelarán menos de mensajes que provengan de páginas a las que son asiduos).

Pero en el caso de MySpace no había opción. No se pretendía convencer al visitante para que instalase su propio troyano sino que, directamente, se intentaba aprovechar una vulnerabilidad para ejecutar el código de forma absolutamente inadvertida para el usuario. Y todo esto, no desde páginas de dudoso contenido e intenciones, sino desde una reputada página como MySpace, visitada por millones de usuarios al día. No en vano Alexa califica a MySpace.com como la sexta página más visitada en Internet. En realidad la técnica es realmente efectiva para los que intentan infectar sistemas. Consiguen de esta forma, al colar una infección indirecta a través de publicidad, muchas más visitas que si tuviesen que convencer a todas esas personas de que visitaran cualquier enlace llegado a través de spam. El impacto numérico es mucho mayor, y además, los usuarios acuden por su propia voluntad al foco de infección.

De la "anécdota" con la página de Dilbert se pueden sacar las conclusiones que ya conocemos. No hay límite para la codicia de algunas "empresas" y no dudan en emplear todo tipo de técnicas engañosas para captar clientes o víctimas. Con respecto a MySpace, además de aprender a no fiarnos de ninguna página, sea de confianza o no, podemos concluir que existen todavía más de un millón (y más de dos, y de tres...) de personas navegando con Internet Explorer desactualizado (al menos desde enero) y con privilegios de administrador. Parece que ningún consejo o advertencia sobre los peligros de Internet hace mella en estos usuarios.

Si este dato hace que muchos se lleven las manos a la cabeza, hay que recordar que otros cuantos se las estarán frotando, al comprobar con este ejemplo práctico lo elevado de su "potencial cuota de mercado" en sus "negocios" particulares.

Las páginas, por su parte, no deben confiar sus servicios de publicidad a terceros con dudosa reputación. Incluso estos a veces revenderán sus servicios o incrustarán banners alojados en páginas que escapen a su control. No está claro cómo ha llegado hasta ahí una publicidad tan dañina.

En cualquier caso, cae otro mito que ya costó inculcar a los usuarios en su momento. Si habían comprendido que existía una parte "peligrosa" en Internet (páginas pornográficas, juego online, archivos en redes p2p, adjuntos ejecutables...) donde eran conscientes de que podían correr algún riesgo y por ello tomaban algunas precauciones, si se ha acuñado el término "mal uso" de Internet, como una práctica en la que se visitan páginas "inapropiadas", este aprendizaje ya no es válido, queda desfasado e incompleto. Hoy, más que nunca a través de este tipo de ataques indirectos, cualquier página puede ser fuente de problemas e infecciones. Toda web, ya sea de música, pornografía, juego en línea o humor, se convierte en un hostil campo de batalla, donde los sistemas Windows se convierten es el objetivo preferido y ningún usuario puede ni debe sentirse seguro.

Ante este panorama, no cabe más que tomar todas las precauciones posibles sin distinción, en páginas "amigas" o no, e intentar que el negocio de la "publicidad infecciosa", no les funcione a estos desaprensivos.

Más Información:

Original: http://www.hispasec.com/unaaldia/2829

Hacked Ad Seen on MySpace Served Spyware to a Million
http://blog.washingtonpost.com/securityfix/2006/07/myspace_ad_served_adware_to_mo.html

Dilbert intenta infectarme
http://blog.hispasec.com/laboratorio/43
 
  • Me gusta
Reacciones: 2 personas
Osea que sgún esto es mejor tener en la máquina otro usuario para conectarse a internet que no sea administrador??
 
RojoX dijo:
Osea que sgún esto es mejor tener en la máquina otro usuario para conectarse a internet que no sea administrador??

De hecho lo que dices lo aconseja MS... es una muy buena estrategia de seguridad... pero a muchos nos da pereza! :p
 
KERBEROS dijo:
De hecho lo que dices lo aconseja MS... es una muy buena estrategia de seguridad... pero a muchos nos da pereza! :p
Toca dejar la pereza...

Siempre es bueno crear un usuario con permisos limitados para cuando el PC se conecta a Internet.

Personalmente la cuenta de Administrador solo la uso para instalar los programas que necesite, pero de resto siempre utilizo el usuario con permisos locales para trabajar, jugar y navegar.

El Administrador de cualquier Windows, con tantas vulnerabilidades es mas peligroso que un enano con una barbera.
 
No sabía que eso era lo recomendable, muchas gracias, a partir de hoy crearé un usuario limitado y exclusivo para conexión a internet.
 
  • Me gusta
Reacciones: 2 personas
RojoX dijo:
No sabía que eso era lo recomendable, muchas gracias, a partir de hoy crearé un usuario limitado y exclusivo para conexión a internet.

O use programas serios ;) yo uso MySpace, con Firefox y en cuenta de administrador desde hace muchos meses y el que le encuentre una infección a mi PC le doy 5000 pesos :p
 
digo lo mismo que FM Static, yo siempre uso cuenta de admin ya sea en SUSE o en WINXp y con KaspersKy mas Lavasoft y siendo responsable con lo que bajo, y no he vuelto a sufrir de virus ni spiguar ni nada hace mas de 1 año

Sueter
Perro Manson
 
Fui usuario fiel de windows durante varios años, y he cogido experiencia manejando este sistema, les adelanto unos datos:

Cuando navega en modo restringido, está inmune a por lo menos el 99% de las amenazas que hay no solo en internet sino en cualquier otro medio (como virus, troyanos, espías, intrusos, etc), ya que éstos se suelen copiar en los directorios de windows y system, y porque suelen manejar tareas que solo el administrador tiene permiso.

Sin embargo, es una forma bastante limitada de navegar y aunque se navega de forma segura, ya muchas opciones no van a estar disponibles, por ejemplo la actualización del antivirus automática o el uso de programas p2p, debido a que estos programas manejan tareas de administrador que necesariamente necesitan conexión a internet. Yo pensaba navegar siempre en modo restringido, sin embargo cuando me di cuenta que éste no puede 'arreglar' la conexión (mi conexiones-clic derecho-propiedades) y que muchas opciones no estaban disponibles, decidí navegar siempre como administrador y estar bien protegido con antivirus y antiespía.

Navegar en modo restringido a largo plazo no creo que le guste a la gente por todo lo que dije anteriormente, eso sin contar que muchas personas siempre tienen conexión a internet.
 
HOHO dijo:
Fui usuario fiel de windows durante varios años, y he cogido experiencia manejando este sistema, les adelanto unos datos:

Cuando navega en modo restringido, está inmune a por lo menos el 99% de las amenazas que hay no solo en internet sino en cualquier otro medio (como virus, troyanos, espías, intrusos, etc), ya que éstos se suelen copiar en los directorios de windows y system, y porque suelen manejar tareas que solo el administrador tiene permiso.

Sin embargo, es una forma bastante limitada de navegar y aunque se navega de forma segura, ya muchas opciones no van a estar disponibles, por ejemplo la actualización del antivirus automática o el uso de programas p2p, debido a que estos programas manejan tareas de administrador que necesariamente necesitan conexión a internet. Yo pensaba navegar siempre en modo restringido, sin embargo cuando me di cuenta que éste no puede 'arreglar' la conexión (mi conexiones-clic derecho-propiedades) y que muchas opciones no estaban disponibles, decidí navegar siempre como administrador y estar bien protegido con antivirus y antiespía.

Navegar en modo restringido a largo plazo no creo que le guste a la gente por todo lo que dije anteriormente, eso sin contar que muchas personas siempre tienen conexión a internet.

Si tienes razón... el navegar con un usuario restringido trae sus problemas de comodidad. Por ejemplo cuando se tiene una maquina recientemente instalada, nos vamos a encontrar con que tenemos que instalar plugins de Macromedia, Apple y otros para poder disfrutar de muchos sitios Web.

Yo aun sigo navegando con un usuario administrador pero de alguna manera intento protegerme (No sigo que sea totalmente seguro) con una combinación de Opera + NAV. Pero noten ustedes que casos como el reportado en MySpace son muy dificiles de detectar hasta para un usuario avanzado de utilice IE.... en incluso si es una vulnerabilidad muy nueva, nuestros sistemas de detección no funcionarán.

Mejor dicho...se hechan la bendición antes de empezar a navegar.
 
Pues yo se esta recomendación de Microsoft y expertos en seguridad de que solo se utuilice la cuenta Administrador para tareas administrativas, sin embargo no la aplico mucho porque casi que todos los días estoy quitando o poniendo algo entonces es necesario utilizar mi cuenta con permisos de administrador.

Sin embargo yo navego con Firefox y Kaspersky Internet Security y la verdad uno se protege mucho, además uno también sabe donde se mete, pero como es el caso de la noticia pues ya la cosa esta grave :S, además últimamente he visto mucho malware en los avisos de Google en páginas de "confianza", al menos mi AV los alacnaza a bloquear :)...

saludos
 

Los últimos temas