21 de febrero de 2016

TRADUCTORES. La aplicación Microsoft Translator funcionará sin conexión en Android y traducirá por imagen en iOS

La nueva aplicación Microsoft Translator se está renovando. La empresa de Redmond han anunciado nuevas características para Android e iOS en base a las peticiones de los usuarios. Así, los usuarios de Android han pedido en sus comentarios el acceso a las traducciones en situaciones en las que no pueden usar su tarifa de datos, sobre todo cuando están en el extranjero.
Para responder a esta necesidad, la aplicación tendrá traducciones offline en este sistema operativo móvil. Microsoft, por su parte, ha explicado en su blog que han intentado que la calidad de las traducciones fuese lo más cercana posible a las que se realizan online. "Estamos encantados de presentar el primer motor offline alimentado por una Red Neuronal Profunda", escriben, refiriéndose a una técnica de aprendizaje automático que ha estado siendo usada por Microsoft para ofrecer traducciones de calidad en la nube en servicios como Microsoft Translator, Skype Translator o Bing.com/Translator.
"Al traer esta tecnología a las traducciones offline, usted tendrá acceso a la traducción en línea de más alta calidad que se ofrece. Nuestras pruebas estándar han demostrado que se pueden comparar a las traducciones que se obtienen cuando se está conectado a Internet, y son significativamente mejores que otras traducciones offline disponibles", asegura Microsoft.
La traducción offline de Microsoft está disponible en español, alemán, chino simplificado, francés, italiano, polaco, portugués, ruso y vietnamita. Aunque pretenden llegar a más idiomas "pronto"
Traducción por imagen
  • Los usuarios de iPhone, por su parte, tendrán una nueva función de reconocimiento óptico de caracteres, lo que permitirá traducir texto desde la cámara o las imágenes guardadas en la galería del iPhone. Así, en lugar de escribir o hablar en voz alta, se podrán traducir textos haciendo fotos de los mismos, ya que esta función de Microsoft Translator pondrá una capa de texto traducido por encima del texto real de la imagen.
  • Esta opción, que ya estaba incluida en las aplicaciones de Windows y Windows Phone desde 2010, podrá traducir textos en los siguientes idiomas: español, chino simplificado, chino tradicional, checo, danés, holandés, inglés, finlandés, francés, alemán, griego, húngaro, italiano, japonés, coreano, noruego, polaco, portugués, ruso, sueco y turco.
Fuente: El Mundo.es

¿ALMACENAMIENTO ETERNO?. Nuevo sistema de archivo de datos óptico 5D

Con una vida útil prácticamente ilimitada, el sistema digital utiliza como soporte cristal nanoestructurado para grabar y recuperar la información, abriendo una nueva era de archivo de datos de forma eterna.
Científicos de la Universidad de Southampton han dado un gran paso adelante en el desarrollo de un nuevo sistema de almacenamiento de datos digital, capaz de sobrevivir durante miles de millones de años.
  • Usando cristal nanoestructurado, los científicos del Centro de Investigación Optoelectrónica (ORC) han desarrollado un proceso de grabación y recuperación en "cinco dimensiones" de datos digitales, mediante el uso de grabación láser medida en femtosegundos (la milbillonésima parte de un segundo).
  • Este almacenamiento tiene propiedades sin precedentes: una capacidad de 360 TB/disco, una estabilidad térmica de hasta 1.000 °C y una vida útil prácticamente ilimitada a temperatura ambiente (13.800 millones de años, soportando 190°C) abriendo una nueva era en los sistemas de archivo de datos.
  • Como una forma muy estable y segura de memoria portátil, esta tecnología podría ser de gran utilidad para las organizaciones con grandes archivos, como instituciones estatales, museos y bibliotecas, para preservar su información y registros. La tecnología fue demostrada experimentalmente por primera vez en 2013, registrando con éxito una copia digital de 300 kb de un archivo de texto en "5D".
Ahora, los principales documentos de la historia humana, como la Declaración Universal de los Derechos Humanos, Óptica de Newton o la Carta Magna británica, han sido guardados como copias digitales para sobrevivir a la raza humana. Los documentos fueron grabados con un sistema de láser ultrarrápido, produciendo pulsos extremadamente cortos e intensos de luz. El archivo se escribe en tres capas de puntos nanoestructurados separados por cinco micrómetros (una milésima parte de un milímetro).
Las nanoestructuras autoensambladas cambian los recorridos con los que la luz pasa a través del cristal, modificando la polarización de la luz que puede ser leída por la combinación de un microscopio óptico y un polarizador.
La memoria de cristal ha sido comparada con los 'cristales de memoria' que se utilizan en las películas de Superman
El sistema se presentó  en la Optical Engineering Conference que se celebró en San Francisco, EEUU.
Fuente: Publico.es

MOZILLA. Publica actualizaciones para Firefox y Firefox ESR

La Fundación Mozilla ha publicado dos boletines de seguridad considerados críticos (MFSA 2016-13 y MFSA 2016-14) destinados a corregir una vulnerabilidad en el navegador Firefox y otras cinco en la versión ESR de soporte extendido.
Detalle de vulverabilidades y actualización
  • El primer problema (CVE-2016-1949) reside en que workers de servicio interceptan respuestas a peticiones del plugin de red realizadas a través del navegador. Los plugins que toman decisiones de seguridad basándose en el contenido de las peticiones de red pueden ver esas decisiones alteradas si un worker de servicio falsifica las respuestas a las peticiones. Por ejemplo, un crossdomain.xml falsificado podría permitir a un sitio malicioso evitar la política de mismo origen mediante el plugin Flash.
  • Por otra parte, también se ha detectado que una "smart font" de Graphite, puede evitar la validación de los parámetros de instrucciones internas en la librería Graphite 2 mediante instrucciones CNTXT_ITEM. Esto podría permitir la ejecución de código arbitrario. Este problema (CVE-2016-1523) afecta a Graphite 2 versión 1.2.4, que se emplea en la rama Firefox ESR.
  • También se han corregido otras cuatro vulnerabilidades en el mismo motor detectadas por el equipo de Cisco Talos. Estos problemas resultaban en una lectura fuera de límites, un desbordamiento de búfer y dos denegaciones de servicio. Firefox ESR ha actualizado la librería afectada a la versión 1.3.5, la misma empleada por Firefox 44. (CVE-2016-1521 al CVE-2016-1523 y CVE-2016-1526)
  • Para corregir estas vulnerabilidades, se han publicado las versiones Firefox 44.0.2 y Firefox ESR 38.6.1, disponibles para su descarga a través de los canales habituales o mediante las actualizaciones automáticas.
Más información:
Fuente: Hispasec

TRÁFICO DIGITAL. El 70% de los datos circulará cifrado en 2016

El interés de los usuarios de Internet por cifrar sus datos aumenta de manera proporcional al interés de las agencias gubernamentales de todo el mundo por intervenir las comunicaciones digitales.
Según un informe de Sandvine, en Europa y América Latina, dos terceras partes del tráfico de datos es cifrado, mientras que en Norteamérica las redes fijas tienen el menor grado de cifrado en comparación con otras regiones del mundo. El informe indica que en el caso de algunas redes, el porcentaje de cifrado excederá el 80% a fin de año.
El estudio es presentado en medio de un intenso debate sobre el futuro del cifrado de datos, y la actitud que tienen al respecto distintas agencias gubernamentales. Por ejemplo, recientemente, el director de la NSA, almirante Michael S. Rogers, dijo estar a favor del cifrado de datos, al declarar que “el cifrado es fundamental para el futuro”.
Según Sandvine, el 60% del tráfico de datos a través de redes móviles está cifrado. La definición de “cifrado” en la que se basa el informe implica encriptar datos de forma que su contenido sólo esté disponible para los participantes autorizados, y que tengan en su poder la clave correspondiente; es decir, un complejo algoritmo a través del cual deben pasar los datos cifrados con el fin de tener sentido. La empresa distingue además entre cifrado y “ofuscación”, que implica encubrir el significado de los datos, haciéndolos más confusos y dificultando su interpretación.
El informe hace referencia a las preocupaciones de los gobiernos, en el sentido que hay canales de comunicación que escapan totalmente a su control, ya que bajo ninguna circunstancia pueden ser descifrados. Incluso algunas empresas que ofrecen tecnología de cifrado no están en condiciones de acceder a los datos.
Sandvine observa que es importante que los usuarios y operadores de redes entiendan que el cifrado no convierte las comunicaciones en indetectables o no identificables, sino “sólo significa que el contenido es privado”. También indica que la mayor parte del tráfico cifrado se basa en estándares aceptados (como por ejemplo IPSEC o TLS), por lo que, en general, es fácil detectar la aplicación que está siendo utilizada, aunque las capacidades de esta varían de un proveedor a otro.
En Estados Unidos, la administración de Barack Obama decidió en 2015 abstenerse de presentar al Congreso un proyecto de ley que obligaría a las empresas a instalar puertas traseras en sus productos tecnológicos. Sin embargo, la decisión del gobierno no ha impedido a legisladores independientes presentar proyectos propios. En mayo de 2015, más de 140 empresas incluyendo a los gigantes tecnológicos Apple, Google, Microsoft, Twitter, Yahoo, Symantec y HP, enviaron una carta abierta al presidente Barack Obama, donde le instaban a autorizar el cifrado de datos, ya que la alternativa era el desastre económico para el sector TI estadounidense.
En 2014, el fundador de Wikipedia, Jimmy Wales, cuestionó la eficacia de las medidas anti cifrado, advirtiendo que las agencias gubernamentales se habían excedido en su labor de espionaje y vigilancia electrónica.
Fuente: Diarioti.com

WINDOWS 7. La actualización KB3126446 está provocando problemas

Parece que tenemos que acostumbrarnos a que existan problemas en algunas actualizaciones de los sistemas operativos de los de Redmomd. En esta ocasión y tras varios afectando a Windows 10 es el turno para Windows 7, en concreto para la KB3126446, aunque no es aplicable a todo los usuarios.
Los usuarios afirman que el equipo al iniciar el proceso de instalación entra en un bucle infinito de reinicios. Aunque hay que decir que desde la propia compañía han detallado que todos aquellos sistemas que ejecuten esta versión y hagan uso del Protocolo de Escritorio Remoto 8.0 verán como el equipo sufre varias de estas operaciones de forma consecutiva. Esta actualización forma parte del conjunto que han sido publicadas esta semana por el desarrollador de software y además también se ha liberado para Windows 8.1 y Windows Server 2012 R2, y en ambos no se ha reportado ningún tipo de problema, por lo que los expertos han querido acotar el problema (o al menos eso parece) a los usuarios que tienen instalado el SP1.
Esta actualización es muy importante, ya que permite al usuario resolver un problema que afecta al Protocolo de Escritorio Remoto que permitiría adquirir privilegios de administrador a una tercera persona y tomar control del equipo de forma remota y sin que el usuario sea consciente. Por defecto este protocolo no se encuentra activo, por lo tanto, aquellos que no hayan llevado a cabo su activación no estarán afectados.
Desde Microsoft no consideran este comportamiento mostrado durante el proceso de actualización como anómalo, aunque todo hay que decir que desde la compañía no han especificado el número de reinicios necesarios, por lo que es normal que cuando los usuarios vean que su equipo se reinicia varias veces de forma consecutiva piense que se ha degradado el sistema operativo.
Lo que sí que hay que decir es que cuando finaliza este número indefinido de reinicios el equipo funciona sin ningún tipo de problema.
KB3126446 y los efectos de otras actualizaciones de seguridad
  • Teniendo en cuenta los problemas sufridas con anterioridad por otras publicadas con anterioridad por la compañía no sería para nada descabellado pensar al ver este comportamiento que mi equipo se ha quedado en un bucle infinito de reinicios. Acostumbra a ser bastante habitual que sobre todo las que son acumulativas provoquen problemas.
  • Por lo tanto si eres usuarios de 7 y te dispones a instalar esta actualización ya sabes que el equipo se reiniciará varias veces y que aunque parezca que el arranque se ha degradado no es así, y cuando termine el proceso el sistema funcionará de forma correcta.
Fuente: MalwareTips

VULNERABILIDAD. Desbordamiento de búfer en la librería glibc de Linux

Investigadores del equipo de seguridad de Google y Red Hat han descubierto una vulnerabilidad crítica que afecta a glibc, catalogada de Importancia: 5 - Crítica

Recursos afectados

  • Cualquier sistema que utilice glibc desde versión 2.9 (introducida en mayo de 2008) es potencialmente vulnerable.

Detalle e Impacto de la vulnerabilidad

  • Glibc es la adaptación por parte de GNU del estándar POSIX de la librería estándar de C. Por lo tanto, se encuentra presente y se utiliza en múltiples sistemas basados en UNIX y aplicaciones de los mismos
  • La vulnerabilidad se encuentra en las operaciones que realiza la librería glibc para obtener resoluciones DNS a través de getaddrinfo(). Consiste en un desbordamiento de búfer al tratar respuestas DNS con tamaño superior a 2048 bytes, lo que permitiría tomar el control de la ejecución con los privilegios del usuario relacionado. Esto afecta a múltiples aplicaciones que utilizan esta función como ssh, sudo, curl, wget, etc.
  • El CVE asociado a esta vulnerabilidad es CVE-2015-7547.

Recomendación

  • Se ha generado un parche por parte del equipo que mantiene glibc para corregir la vulnerabilidad. Es necesario aplicar la actualización correspondiente según el sistema afectado.
  • Fruto de la colaboración de los técnicos de Google y Red Hat se ha podido investigar el problema, desarrollar un parche y realizar todos los test de regresión. Aunque se destaca el trabajo realizado principalmente por el equipo de la distribución de Linux.
  • El parche publicado está disponible desde https://sourceware.org/ml/libc-alpha/2016-02/msg00416.html
  • Algunos fabricantes proporcionan información específica y parches:
  1. Debian: http://www.debian.org/security/2016/dsa-3481 
  2. Ubuntu: http://www.ubuntu.com/usn/usn-2900-1/ 
  3. Gentoo: https://bugs.gentoo.org/show_bug.cgi?id=574880 
  4. Red Hat: https://rhn.redhat.com/errata/RHSA-2016-0225.html y https://rhn.redhat.com/errata/RHSA-2016-0176.html 
Alternativamente en caso de que el sistema no cuente con una adaptación del parche, se recomienda utilizar un firewall para limitar paquetes DNS a 512 bytes (UDP) o 1024 bytes (TCP).

Más información

Fuente: INCIBE

APPLE. Soluciona el error 53 que inutilizaba los iPhone y pide disculpas

La compañía anuncia que los usuarios que ya hayan pagado por reemplazar su teléfono tendrán un reembolso
Apple ha dado marcha atrás y ha pedido disculpas por el error 53 que dejaba completamente inservibles los iPhone 6. La compañía ha encontrado una solución que permite restaurar el sistema operativo del dispositivo, aunque no activa el funcionamiento del Touch ID. Apple ha anunciado que los usuarios que hayan tenido que reemplazar su dispositivo fuera de garantía obtendrá un reembolso.
Pasos de Apple para solucionar el error 53:
  1. Actualiza iTunes a su última versión
  2. Conecta tu iPhone a tu ordenador usando el cable USB
  3. Inicia iTunes y selecciona tu dispositivo
  4. Selecciona la opción “Restaurar dispositivo” en iTunes
  5. Una vez veas la pantalla de bienvenida en el iPhone sigue las instrucciones que te indicará (podrás restaurar una copia de seguridad si has hecho algún respaldo anteriormente)
  6. En la pantalla de configurar Touch ID selecciona la opción “hacer más tarde”
  7. Contacta a Apple para solucionar los problemas con Touch ID
Detalle del fallo de seguridad y de la actualización correspondiente
  • Este fallo se producía cuando se instalaba la última versión del software de Apple, el iOS 9, y el teléfono había sido intervenido por un proveedor no oficial. El error afectaba al botón principal y al sistema de identificación por huella, el Touch ID. Este viernes, Apple ha anunciado una nueva actualización del sistema, la 9.2.1, que permitiría restaurar con éxito el dispositivo conectándolo con iTunes en el Mac o en el PC. 
  • Esta actualización está específicamente diseñada para solucionar este error. Apple en su web oficial ha enumerado los pasos a seguir para poder recuperar el teléfono. Esta reparación logra reiniciar el iPhone por completo, lo que quiere decir que el terminal volverá “a la vida” pero sin ningún dato asociado (para proteger la información confidencial del usuario, según Apple).
  • Esta solución no permite que el sistema de identificación de huellas vuelva a funcionar si ha sido intervenido por un proveedor externo. Apple defiende que el Touch ID es una pieza clave para mantener la seguridad del dispositivo y por tanto no acepta que haya sido reemplazado por talleres no oficiales. De manera que el usuario que quiera recuperar el funcionamiento de este botón deberá acudir a una Apple Store.
El problema de 1970 con iPhone
  • La semana pasada salió a la luz un error que dejaba inservible tu dispositivo iOS (tanto iPhone como iPad) si le cambiabas la fecha para ponerla antes del 1 de mayo de 1970. Apple reconoció el fallo y anunció que estaba trabajando en una nueva actualización que pudiera restaurar el dispositivo. No todos los equipos están en riesgo con este error: solo afecta desde el iPhone 5s, iPad Air y iPod Touch sexta generación en adelante.
  • Esta semana han salido algunas hipótesis sobre cuál podría ser la causa de que la fecha de 1970 colapse el dispositivo. Algunas páginas especializadas apuntan a que el 1 de septiembre de 1970 tiene un valor igual a cero en el sistema Unix que utiliza iOS para establecer la fecha. Una fecha anterior a esta daría un resultado negativo que puede provocar problemas en algunos procesos operativos.
  • En un comunicado a la web de tecnología Techcrunch, Apple ha reconocido que este error estaba pensado para pruebas internas y se ha disculpado con la comunidad de usuarios afectados. "El Error 53 aparece cuando el teléfono no es capaz de pasar un control de seguridad. Este test se implementó para asegurar el correcto funcionamiento del Touch ID antes de abandonar la fábrica. Pedimos disculpas por cualquier inconveniente causado porque la medida estaba diseñada como un control de fábrica y no debía afectar a los consumidores", ha señalado Apple.
Fuente: El País.com

SQUID. Denegación de servicio

Se ha solucionado una vulnerabilidad de denegación de servicio en SQUID versiones 3.5.13 y 4.0.4 a 4.0.5
Squid es uno de los servidores proxys más populares, en gran parte por ser de código abierto y multiplataforma (aunque sus comienzos fueron para sistemas Unix).
Detalle e Impacto de la vulnerabilidad.
  • El problema, con CVE-2016-2390, reside en un tratamiento incorrecto de los errores de servidor, lo que permitir condiciones de denegación de servicio cuando Squid se conecta a servidores TLS o SSL.
Recomendación
Más información:
Fuente: Hispasec

LIBREOFFICE. Corregidas dos vulnerabilidades

La suite ofimática de código abierto LibreOffice se ha actualizado recientemente para corregir dos vulnerabilidades que podrían permitir a un atacante lograr la ejecución remota de código.
LibreOffice es una suite ofimática de código abierto y gratuita. Cuenta con aplicaciones de hojas de cálculo (Calc), procesador de textos (Writer), bases de datos (Base), presentaciones (Impress), gráficos vectorial (Draw), y creación y edición de fórmulas matemáticas (Math).
Detalle e Impacto de la vulnerabilidad.
  • El primer problema, con CVE-2016-0794, reside en la comprobación inadecuada de múltiples desplazamientos en el tratamiento de documentos lwp (LotusWordPro). Esto podría permitir la construcción de documentos que provoquen la corrupción de memoria por el desbordamiento de varios límites de búfer.
  • Por otra parte, con CVE-2016-0795, una comprobación insuficiente de la validez del tratamiento de registros LwpTocSuperLayout. Esto podría permitir la construcción de documentos que provoquen la corrupción de memoria por el desbordamiento del búfer LwpTocSuperLayout.
Recomendación
  • Para corregir estas vulnerabilidades se ha publicado LibreOffice 5.0.5 y 5.1.0 que se encuentran disponibles para su descarga desde las páginas oficiales desde : http://es.libreoffice.org/descarga/
Más información:
Fuente: Hispasec

POSTGRESQL. Nuevas versiones corrigen dos vulnerabilidades

PostgreSQL ha publicado nuevas versiones para solucionar dos vulnerabilidades que podrían ser empleadas para provocar denegaciones de servicio o elevar sus privilegios.
PostgreSQL es una base de datos relacional "Open Source", bastante popular en el mundo UNIX, junto a MySQL.
Detalle de la actualización
  • Esta actualización incluye correcciones para evitar una denegación de servicio por un fallo (CVE-2016-0773) en el tratamiento de expresiones regulares (regex) con caracteres Unicode fuera de rango. Por otra parte, con CVE-2016-0766, una vulnerabilidad de escalada de privilegios al permitir a usuarios sin permisos de superusuario cambios en la configuración (GUCS) para PL/Java.
  • Además de estas vulnerabilidades se han solucionado múltiples problemas no relacionados directamente con la seguridad.
Recomendación
Más información:
Fuente: Hispasec

CIBERCRIMINEN. Se aprovecha de la expansión de Netflix para robar credenciales de usuarios

Al robar las credenciales de los usuarios, delincuentes pueden ofrecer el servicio de streaming a precios de mercado negro.
Informe de Norton by Symantec analiza cómo están aprovechando los cibercriminales la expansión global de Netflix para robar las credenciales de los usuarios con el objetivo de proporcionar el servicio de streaming a precios de mercado negro.
El equipo de Respuesta de Seguridad de Symantec/Norton ha observado dos métodos de ataque diferente: malware disfrazado de Netflix y ataques phising para robar los datos de acceso.
  • El primer tipo de ataque se trata de una campaña de malware que simula ser software de Netflix alojado en el escritorio de los ordenadores comprometidos. Estos ficheros son descargables que, una vez ejecutados, abren la página de inicio de Netflix como un señuelo y descargan de forma secreta Infostealer.Banload. Banload se encarga de robar la información bancaria del ordenador afectado. Estos archivos maliciosos no se descargan automáticamente, sino que es más común que sean los propios usuarios quienes los hayan descargado, engañados con anuncios falsos y ofertas de acceso gratuito o más barato a Netflix.
  • El segundo tipo de ataque tiene el objetivo de robar las credenciales de acceso a Netflix a través de campañas de phising. El tipo de suscripción de Netflix permite que entre uno y cuatro usuarios accedan a la misma cuenta, lo que significa que los atacantes pueden entrar en la cuenta del suscriptor sin su conocimiento. En esta campaña, los atacantes redirigen a los usuarios a una página web falsa de Netflix para engañarlos y que proporcionen sus datos de acceso, información personal y detalles de pago. Estas tácticas no son raras, son utilizadas a diario por los cibercriminales.
Por todas estas razones, Symantec aconseja a los usuarios disponer de una herramienta de seguridad y descargar Netflix solamente desde el sitio oficial. Además, no deberían aprovecharse de servicios que oferten Netflix de forma gratuita o a un precio reducido, ya que podrían contener ficheros maliciosos o robar datos.
Fuente: diarioti.com

MAZAR. Nuevo malware para Android que borra el contenido del dispositivo afectado

Nuevo malware está afectando a dispositivos móviles con sistema operativo Android, llegando incluso a realizar el borrado de todo el contenido del dispositivo sin que el usuario pueda hacer nada. Mazar, que así es como se la conoce a la amenaza, se está distribuyendo principalmente vía correo electrónico o SMS.
Aunque pueda parecer que la forma de llevar a cabo la distribución del mismo pueda ser distinta a las vistas en la mayoría de las amenazas que afectan a los dispositivos que poseen el sistema operativo móvil de los de Mountain View, la realidad es que no dista tanto. Tal y como ya hemos puntualizado se basta de dos vías para difundir la amenaza. Entre el contenido enviado el usuario puede encontrar al dirección desde la que podrá realizar la descarga de la aplicación prometida o detallada, redirigiendo a este a una tienda de aplicaciones no oficial, lugar en el que se distribuyen la mayor parte de las ocasiones este tipo de contenidos.
A la aplicación se la conoce con el nombre de MMS Messaging y durante el proceso de instalación solicita al usuario permisos de administrador, los cuales en muchas ocasiones no dudamos en otorgar sin ni siquiera importarnos las consecuencias que podría tener dicha acción en nuestro terminal y datos contenidos en él.
Una vez conseguidos estos privilegios, el malware Mazar comienza a desempeñar todo tipo de tareas intrusivas en el dispositivos. En primer lugar garantiza su presencia tras los numerosos reinicios sucesivos que pueda sufrir el terminal, además de proceder al envío y la realización de mensajes de texto y llamadas además de acceder a todos los datos contenidos en el terminal, como por ejemplo, la agenda de contactos, imágenes o aplicaciones instaladas.
Aunque estos puedan parecer problemas muy importantes, el que los es sin lugar a dudas es la posibilidad que existe de que el terminal sufra un borrado completo, algo que ha sido provocado por el propio usuario al otorgar permisos de administrador.
Mazar tiene un origen ruso y diseñado para afectar a todo Europa
  • Además de todo lo anterior, los investigadores han encontrado indicios de que el origen de la amenaza es Rusia y que en la actualidad está afectando a usuarios de todo el territorio europeo, excepto a los que residen en dicho país. También han descubierto que una vez el terminal está infectado procede a enviar una confirmación a un servidor remoto cuya ubicación no se ha encontrado aún, pero todo parece indicar que el terminal infectado queda unido a una botnet cuya finalidad aún se desconoce.
  • Para hacer frente a esta amenaza la mejor opción es poner a salvo los datos del terminal y realizar un wipe o restaurar el terminal a los valores de fábrica, si es que la amenaza no lo ha hecho aún.
Fuente: Softpedia

FYSBIS. Nueva puerta trasera que esta vez afecta a Linux

Ultimamente la actividad de los ciberdelincuentes en lo que concierne a crear amenazas que afecten a distribuciones Linux ha aumentado y expertos en seguridad de la empresa Palo Alto Networks han detectado la presencia de una puerta trasera conocida con el nombre de Fysbis.
Los expertos creen de que antes de que saliera a la luz, por las características de la amenaza se debió de utilizar en algún departamento de seguridad para realizar labores de espionaje. Sin ir más lejos todo apunta que el software del que estamos hablando tenga un origen ruso (como la mayoría de las amenazas que nos encontramos en la actualidad en Internet).
En la actualidad, sus propietarios lo han reconvertido en una herramienta para distribuir adware, robar credenciales o incluso utilizar los equipos infectados para proceder al minado de criptomonedas.
Volviendo al tema de espionaje, desde la compañía Palo Alto creen que el grupo de hackers conocidos como Sofacy o Sednit, son los que en un primer momento se encontraron tras su desarrollo.
Fysbis puede trabajar incluso sin derechos de administrador del sistema
  • En la actualidad resulta bastante importante que las amenazas posean permisos de administrador, independientemente del sistema operativo del que hablemos. Esto permite a los ciberdelincuentes no solo conseguir un mayor control sobre el equipo, sino que además permite hacer muchas más tareas sin la necesidad de que el usuario intervenga.
  • El virus llega a través de ataques phishing o mediante ataques de fuerza bruta a puertos de red que puedan estar desprotegidos. Posee versión tanto de 32 bits como de 64 y una vez se ha realizado la instalación hace varias pruebas para comprobar cuál es el estado del sistema.
  • Una vez se han realizado las pruebas y se han enviado a un servidor remoto, comienza el proceso de recopilación de datos, tanto de teclado como archivos que se copian y que incluso pueden borrarse.
  • Para protegerse ante una amenaza de este tipo los expertos en seguridad recomiendan desconectar el equipo de Internet y posteriormente proceder a su eliminación.
Fuente: Softpedia

PADCRYPT. Primer ransomware con chat de soporte técnico en directo nicluido

PadCrypt es un nuevo ransomware descubierto y registrado a lo largo de este fin de semana. 
Este ransomware se basa en el temido CryptoWall y, a grandes rasgos, funciona igual que cualquier otra herramienta maliciosa similar. Por el momento no está clara su forma de distribución, aunque, según parece, utiliza el correo electrónico para distribuir un archivo PDF malicioso que, al ejecutarlo, instala el ransomware en el equipo y lo ejecuta para empezar el cifrado de todos los datos y el borrado seguro de los datos originales para evitar su recuperación.
A diferencia de otros ransomware similares, PadCrypt ofrece a sus usuarios dos características no vistas hasta ahora en este tipo de malware. La primera de ellas es una herramienta de desinstalación llamada “unistl.exe”. Este fichero, por desgracia, no revierte los cambios, sino que simplemente elimina del ordenador todo el rastro del ransomware original, manteniendo los datos aún cifrados y, además, sin posibilidad de recuperarlos ya que también se elimina del sistema la herramienta que nos permite realizar el pago para recuperar los datos. No se sabe con certeza el por qué de este desinstalador, aunque los expertos de seguridad aseguran que se ha generado porque los piratas informáticos han utilizado alguna plantilla para el código que, al compilarlo, ha llamado a una función para la creación de este fichero.
La segunda de las características únicas de PadCrypt es un chat de soporte técnico en directo. Desde él, las víctimas pueden ponerse en contacto con los piratas informáticos de manera que estos puedan ayudarles a realizar el pago y recuperar los archivos.
Los datos de PadCrypt son irrecuperables, aunque se pague el rescate
  • Tal como aseguran los expertos de seguridad, el servidor de comando y control (C&C) de PadCrypt está caído, por lo que al abrir la herramienta de chat el programa nos devolverá un error y no podremos hablar directamente con los piratas informáticos. Por desgracia, esto no es lo peor. Al estar el servidor de control caído, aunque las víctimas paguen por el rescate de los datos, la clave de cifrado nunca llegará al ordenador, perdiendo también el dinero que hemos pagado y quedando todos nuestros datos cifrados, irrecuperables.
  • Dos empresas de seguridad (abuse.ch y Bleeping Computer) están trabajando en poder detectar cualquier debilidad en este ransomware que permita a los usuarios recuperar los datos cifrados sin tener que pagar, sin embargo, a día de hoy no existe ninguna, por lo que lo único que recomendamos es no pagar el supuesto rescate, evitando así perder también el dinero del mismo.
Fuente: Redeszone.net

SHADE SANDBOX. Protección contra malware en Windows

Para habilitar un cajón de arena en el sistema operativo debemos instalar una aplicación desarrollada para dicho fin como Shade Sandbox. Esta aplicación nos va a permitir habilitar espacios cerrados dentro de nuestro sistema operativo donde ejecutar aplicaciones de forma segura evitando que los cambios que realicen estas al ejecutarse afecten al sistema operativo real.
Una de las técnicas más conocidas y utilizadas para protegernos de las amenazas ocultas en las aplicaciones descargadas de internet, son los cajones de arena, también conocidos como sanboxes. Esta técnica permite habilitar un espacio aislado dentro del sistema donde se ejecuta una aplicación y todos sus procesos, funcionando en una capa aislada del resto del sistema de manera que si se trata de una aplicación maliciosa esta no llegue a comprometer el sistema, pudiendo eliminar todas sus acciones rápidamente eliminando el cajón sobre el que se ha ejecutado.
Cómo descargar y utilizar Shade Sandbox
  • Sin duda, la principal característica de esta herramienta es su facilidad de uso. Para ello, lo único que debemos hacer es descargar desde su página web principal la versión más reciente de la herramienta e instalarla en nuestro sistema. Aunque la herramienta es gratuita, durante la instalación debemos registrarnos (solo nos piden un correo) para obtener un código con el que poder activarla y utilizarla sin límites ya que, de lo contrario, solo podremos hacer uso de ella durante dos días.
  • Para crear “cajones de arena” para las aplicaciones que queramos, lo único que debemos hacer es arrastrar el ejecutable o su icono de acceso directo desde cualquier ruta (por ejemplo, desde el escritorio) hasta la ventana de la aplicación. Automáticamente se asignará un espacio aislado, restringido y seguro en la memoria y en el disco para dicha aplicación.
  • Este programa no requiere más. Lo único que nos queda por hacer es abrir la aplicación, lo cual podemos hacerlo simplemente con doble clic sobre el icono convencional, y, a partir de ahora, todos los cambios que se realicen y los datos que se descarguen quedarán aislados del resto del sistema, evitando que cualquier amenaza o código malicioso se instale en nuestro sistema real.
  • Una vez terminemos de utilizar el programa podemos eliminar todos los datos que se hayan generado en el cajón de arena simplemente pulsando sobre el botón “Clean Up Shade“.
Principales inconvenientes de Shade Sandbox
  • Shade Sandbox es, sin duda, una aplicación muy útil y sencilla de utilizar, sin embargo, desde nuestro punto de vista cuenta con una serie de características que pueden suponer una molesta para muchos usuarios.
  • El primero de los inconvenientes que podemos destacar es la falta de personalización. Esta herramienta está creada para que los usuarios no tengan que configurar absolutamente nada para poder hacer uso de ella, sin embargo, esto supone también una pérdida de control al no poder, por ejemplo, configurar su arranque automático junto con el sistema o desactivar las molestas notificaciones del programa que, aunque están perfectamente integradas con el centro de notificaciones de Windows 10, en algunas ocasiones llegan a ser molestas. Sandboxie, interesante alternativa a Shade Sandbox, sí que cuenta con un gran número de opciones de personalización y configuración.
  • Otro de los inconvenientes que podemos destacar es la gran cantidad de recursos que utiliza. Esto es totalmente comprensible ya que estamos emulando un sistema por encima de nuestro sistema base (similar a una máquina virtual aislada), sin embargo, en algunas ocasiones este consumo es bastante elevado, haciéndonos pensar si de verdad necesita tantos recursos o los desarrolladores podrían optimizar su herramienta algo mejor.
Fuente: Redeszone.net

LOCKDROID . Google afirma que ningún usuario está afectado por el malware.

A finales del pasado mes anunciamos que expertos en seguridad habían detectado la presencia de un ransomware cuyo método de infección eran vulnerables más del 67% de los dispositivos existentes. Sin embargo, ahora desde Google afirman que ningún usuarios de Android se ha visto afectado por el virus informático Lockdroid.
Según se informó en su momento, la amenaza se aprovechaba de una antigua funcionalidad del sistema operativo de los de Mountain View que permitía mostrar pop-ups durante el proceso de instalación de una app para engañar al usuario y así proceder a su instalación y la asignación de permisos de administrador.
Sin embargo, Elena Kovakina, una analista de seguridad del Gigante de Internet ha indicado que aunque sea así el número de usuarios afectados es nulo.
Kovakina ha concretado que en la actualidad dos tercios de los equipos Android que se encuentran en uso en la actualidad están afectados, aglutinando sobre todo la mayor parte en torno a la versión 5.x del sistema operativo móvil. Añade que aproximadamente 1.500 personas realizaron la descarga de las aplicaciones que poseían esta amenaza, todas ellas de tiendas no oficiales del sistema operativo.
 Sin embargo, afirma que gracias al sistema de avisos que existe en Android a dí de hoy ningún usuario está afectado por este ransomware.
Lockdroid por el momento se libra de cargos.
  • Desde el Gigante de Internet sacan pecho y afirman que ha sido el módulo encargado de verificar las aplicaciones descargadas por los usuarios el que ha advertido sobre el peligro que poseía la instalación de las aplicaciones infectadas y por lo tanto evitado que el número de usuarios que hemos citado con anterioridad se haya visto afectado por un problema. Concretamente este sistema se introdujo en la versión 4.2 y desde entonces ha estado presente en todas las versiones y se ha comportado de forma mucho más eficaz gracias a mejoras introducidas.
  • Pero este posee también algunas lagunas, ya que solo verifica aquellas aplicaciones que proceden de fuentes que no han sido validadas, lo que quiere decir que si el usuario descarga malware de la Google Play Store, al ser una tienda verificada no realizará ningún tipo de acción.
  • Según Kovakina, mensajes SMS fraudulentos, phishing, ransomware puertas traseras, adware, spyware y otro tipo de amenazas se pueden detectar a este módulo que en esta ocasión ha “salvado” a cerca de 1.500 usuarios de sufrir los efectos de Lockdroid.
Fuente: Softpedia

BETTERCAP 1.3.8. Permite evitar conexiones con HSTS habilitado

BetterCap es una herramienta muy conocida en el mundo de las auditorías de seguridad, este framework nos permite realizar ataques Man In The Middle para capturar todo el tráfico de las conexiones que se realicen, y todo ello de una forma fácil y rápida. Ahora el equipo de desarrollo ha lanzado la versión BetterCap 1.3.8 con una novedad muy importante que os detallamos a continuación.
Novedades en la nueva versión BetterCap 1.3.8
  • Desde la versión BetterCap 1.3.0 la herramienta nos permite evadir la seguridad que nos proporciona SSL/TLS para poder capturar en claro absolutamente todo el tráfico. Utilizando la técnica de Moxie Marlinspike en su herramienta SSLstrip, BetterCap creaba un proxy transparente para “convertir” el tráfico HTTPS de la víctima en tráfico HTTP, de esta forma se podrían capturar tanto credenciales de acceso como las cookies de sesión. Durante este ataque, en el navegador de la víctima le aparece HTTP en lugar de HTTPS.
  • Este tipo de ataques a las conexiones HTTPS funcionaron hasta el año de 2010, cuando se creó un nuevo protocolo para aumentar la seguridad web, HSTS (HTTP Strict Transport Security) ayudó a protegernos de este tipo de ataques, ya que las webs que soportan HSTS solo permiten conexiones HTTPS, nunca un cliente podrá conectarse vía HTTP a esas webs.
  • Sin embargo, en el año 2014 apareció la herramienta SSLstrip2 o también conocida como SSLstrip+, que nos permite evadir las conexiones HSTS. El atacante para poder lograr su ataque, realizará un ataque Man In The Middle entre la víctima y el servidor web, la conexión entre la víctima y el atacante se realiza a través de HTTP mientras que la conexión entre el atacante y el servidor web se realiza a través de HTTPS ya que ese servidor web tiene el protocolo HSTS activado. 
  • Ahora la nueva versión de BetterCap 1.3.8 incorpora la posibilidad de evadir la seguridad que nos proporcionaba HSTS, además también se han incorporado más mejoras como por ejemplo un parser para el protocolo SNMP.
¿Cómo evadir HSTS con BetterCap?
  • En la herramienta viene incorporada por defecto tanto la posibilidad de evadir conexiones HTTPS como el protocolo HSTS, sin necesidad de incluir ningún comando adicional, de esta forma podremos hacer un Proxy totalmente transparente para capturar toda la información. La orden que hay que ejecutar es la siguiente:
sudo bettercap proxy -P POST
Descarga el nuevo BetterCap 1.3.8
  • La última versión de BetterCap ya se encuentra disponible, simplemente deberemos ejecutar la orden para actualizar las RubyGems que tengamos instaladas en nuestro sistema operativo.
Más información
Fuente: Redeszone.net

HACKERS. Sobre piratear contraseñas y otros datos sobre seguridad en Internet]

Con motivo del Día del Internet Seguro, Google ha publicó una serie de curiosidades sobre cómo “googlean” los españoles.
Internet es un invento que ha demostrado tener un gran potencial. Sirve para acercar a personas que se encuentran a miles de kilómetros de distancia y para permitir el acceso a la información y el conocimiento. También ha originado nuevas formas de trabajar, nuevos negocios y nuevos hábitos.
En la actualidad se calcula que más de dos quintas partes de la población tiene acceso a Internet. Algunos ciudadanos se conectan desde el ordenador y otros desde un dispositivo móvil, en cualquier momento y lugar.
Aunque no todo lo relacionado con el mundo online son datos positivos. Toda evolución trae aparejadas sus dificultades. Uno de los problemas de Internet radica en las diferencias de acceso entre países, ya que todavía queda un nutrido número de gente sin conexión. La mejora de la velocidad es otro reto a superar, más allá de la brecha digital. Y, además, no todos los internautas emplean esta tecnología de la forma adecuada.
Hay usuarios que se aprovechan de otros. Existen personas que se ven amenazadas por otras, a través de campañas de ciberdelincuencia, la difusión de malware, el envío de spam, el robo de datos bancarios y demás fatalidades.
Los malos usos son justo lo que se quiere contribuir a desterrar con el evento de concienciación que se celebra hoy mismo, el Día del Internet Seguro, que este año lleva el lema de “Play your part for a better internet!” (algo así como “¡Pon de tu parte por un Internet mejor!”).
Con motivo de dicha celebración, Google se ha animado a elaborar un conjunto de fichas en las que se puede comprobar cómo “googlean” los españoles en materia de seguridad online que se presentan al pie del documento.  
Fuente: Silicon.es

HOLA JIGSAW. Adiós Google Ideas.

El laboratorio Google Ideas acaba de convertirse en una incubadora de tecnología bajo las órdenes de Jared Cohen.
Cinco años después de su creación, el laboratorio interno de Google, Google Ideas, se convierte en una incubadora de tecnología. Este cambio pasa incluso por un nuevo bautizo. Y es que Google Ideas ahora se llama Jigsaw.
Así lo ha anunciado a través de Medium el mismísimo Eric Schmidt, que ha explicado que Jared Cohen seguirá siendo su máximo responsable, en calidad de presidente. Además está previsto que Cohen sirva como asesor de Schmidt, que es el presidente ejecutivo de Alphabet, la compañía en la que se ha integrado Google recientemente.
El objetivo de esta incubadora consiste en materializar las ideas del equipo que la compone. Tiene por misión construir tecnología que sea capaz de llevar Internet a lugares todavía sin conexión, garantizando el acceso de sus ciudadanos a la información aunque haya problemas políticos, de censura o violencia. Por otro lado, Jigsaw quiere luchar contra las amenazas de seguridad cibernética que existen hoy en día.
Google Ideas ya había comenzado a explorar este camino con proyectos como Project Shield. Algunos de los temas que ha ido tocando durante su existencia han sido la trata de personas, el terrorismo, el lavado de dinero y el acoso online, entre otros.
Fuente: Silicon.es

FORTINET. Actualiza su sistema operativo de ciberseguridad

FortiOS sigue avanzando y ya va por su versión 5.4, preparada para la puesta en marcha de estrategias de segmentación interna.
FortiOS 5.4 ya está disponible. Fortinet ha lanzado una nueva versión de su sistema operativo de ciberseguridad, que tiene por objetivo avanzar en la actuación ante la expansión de las amenazas avanzadas.
“Las organizaciones se enfrentan a un entorno cada vez más hostil, en el que a diario emergen nuevas y sofisticadas amenazas. Combatir estos ataques requiere de soluciones de seguridad que puedan ofrecer una segmentación de la red real sin comprometer el rendimiento de la misma”, comenta al respecto Michael Xie, que es a la vez fundador, presidente y CTO de Fortinet.“FortiOS 5.4 ofrece nuevas funcionalidades que permiten a las organizaciones implementar estrategias de segmentación interna para aislar y luchar contra el malware en caso de que éste sobrepasara el perímetro”, añade Xie.
En primer lugar, esta nueva versión del software de Fortinet se combina con el framework de servicios ATP de la compañía, sirviéndose de las capacidades de FortiClient, FortiMail, FortiSandbox y FortiWeb.
Pero además también incorpora nueva comunicación FortiHeartbeat para el desarrollo de políticas de extremo a extremo, se integra con soluciones SDN como VMware NSX y Cisco ACI y se sirve de los servicios de los Laboratorios FortiGuard en temas de protección para Android, iOS y Windows. Otras características son una interfaz única y las respuestas ante incidentes con un solo clic.
Fuente: Silicon.es

CIENTÍFICOS. Creen ilusorio instalar puertas traseras en productos criptográficos

Según investigación realizada por expertos en informática, los esfuerzos de las autoridades de cualquier país por obligar al sector TI a instalar puertas traseras en productos criptográficos son, sencillamente, inútiles.
Los poderes ejecutivo y legislativo de una serie de países han intentado promover leyes que prohíban encriptación carente de puertas traseras, o que sea invulnerable por las autoridades o a petición de éstas. Paralelamente, numerosos expertos en seguridad informática han recalcado durante largo tiempo la imposibilidad de implementar tales puertas traseras de una manera segura y eficaz. Uno de los principales retos en tal sentido es la posibilidad que se abre de que otros actores, y no sólo a las autoridades, puedan tener acceso a los sistemas con vulnerabilidades instaladas de fábrica.
Necesidades del FBI
  • En una audiencia a realizada en enero pasado ante el Congreso estadounidense, el director del FBI, James Comey, dijo que la organización que dirige no está a favor de instalar puertas traseras obligatorias en dispositivos electrónicos. En lugar de ello, propone que los fabricantes tengan acceso a tales comunicaciones, y que estén en condiciones de entregarlas a petición de las autoridades. Comey sustentó sus declaraciones en un tiroteo realizado en San Bernardino, California, en diciembre de 2015, señalando que las autoridades aún no han podido tener acceso a los contenidos de los smartphones de los atacantes, debido a que estaban cifrados.
  • Según una investigación realizada por expertos estadounidenses en seguridad informática, presididos por Bruce Schneier, las peticiones o imposiciones de las autoridades de instalar puertas traseras, o contar la posibilidad de desbloquear dispositivos, serían infructuosa en el caso de personas que activamente procuren poner su información fuera del alcance de las autoridades.
Numerosos productos no estadounidenses
  • Los autores del informe al que ha contribuido Schneier elaboraron una lista del mercado global de productos de cifrado. Del total de 865 productos estudiados, menos de la mitad corresponde a fabricantes estadounidenses. Los restantes 560 productos tienen su origen en 55 países. Destaca Alemania en la lista, con 112 productos. Lo anterior implica que los 560 productos extranjeros, desde la perspectiva estadounidense, no están sujetos a la legislación de ese país, y por lo tanto no contarán con puertas traseras disponibles para las autoridades estadounidenses.
Fácil sustitución
  • A juicio de los investigadores, cuando la seguridad de los smartphones o de otros dispositivos móviles es reducida debido a imposiciones de las autoridades, los usuarios conscientes de la seguridad optarán por productos alternativos.
  • “Nuestra investigación demuestra que es fácil cambiar de productos. Todo quien desee evitar las puertas traseras en productos estadounidenses tiene acceso a un gran número de productos extranjeros”, escriben los autores del informe. Entre los productos disponibles se encuentran herramientas de cifrado de productos de almacenamiento, cifrado de voz, cifrado de mensajería y de conexiones VPN, entre otros.
Un mercado internacional
  • “Una puerta trasera obligatoria será ineficaz lisa y llanamente por tratarse de un mercado internacional. Claro está, la puerta trasera servirá para atrapar a criminales que sean demasiado estúpidos como para entender que sus productos cuentan con una puerta trasera, o demasiado flojos como para encontrar otra alternativa. Claro está, estos son delincuentes que probablemente incurren en todo tipo de errores de seguridad, por lo que de todas formas serán aprehendidos”, escriben los autores del informe agregando que “los criminales inteligentes, en tanto -que se busca detectar con las puertas traseras, como por ejemplo terroristas, crimen organizado y otros- fácilmente podrán eludir estas puertas traseras. En consecuencia, si un delincuente se ve en la necesidad de utilizar un producto estadounidense de cifrado para comunicarse con el entorno en general, será fácil para él utilizar un producto de cifrado no estadounidense, y sin puertas traseras, para comunicarse con sus secuaces”.
Fuente: diarioti.com

CIBERDELINCUENTES. Actualización falsa de Magento utlizada para hackear tiendas

Los ciberdelincuentes están difundiendo una actualización falsa entre los usuarios de Magento.
En febrero del pasado año se publicó un parche de seguridad conocido como SUPEE-5344 que solucionaba algunos problemas detectados, entre ellos uno que permitía le ejecución remota de código evitando los sistemas de autenticación e inyectando código SQL que permitía tomar el control de aquellas tiendas afectadas.
Fue a partir del mes de abril cuando entendieron la importancia de la actualización y poco a poco se comenzó a instalar el parche, aunque a día de hoy aún son muchas las tiendas que no han adoptado las medidas necesarias y son vulnerables, y ya se sabe que los ciberdelincuentes en cuanto tienen la menor oportunidad no dudan en aprovecharla.
Distribuyen una actualización SUPEE-534 falsa de Magento para instalar un keylogger
  • Expertos en seguridad han detectado que los ciberdelincuentes se están ayudando de un parche falso para instalar una puerta trasera y también un keylogger que permita el robo de la información, sobre todo de las credenciales de acceso a las cuentas que administran las tiendas. Lo curioso es que el parche sí soluciona problemas de versiones anteriores pero está modificado para que cree otros que los ciberdelincuentes aprovechan. El código de los programas malware se copia en archivos PHP encargados de gestionar la lógica de la tienda, recopilando incluso datos de los clientes de la misma.
  • Pero tal y como ya hemos mencionado con anterioridad, el keylogger no es el único problema. Los ciberdelincuentes hacen llegar una puerta trasera al sistema, permitiendo un acceso permanente al mismo, permitiendo la modificación de permisos, ejecutar código PHP en el servidor o eliminar las trazas del código malicioso para evitar que la actividad sea descubierta.
  • Expertos en seguridad recomiendan descargar el parche solo desde la página oficial de Magento para evitar este tipo de problemas.
Fuente: Softpedia

WAJAM. El adware utilizado para distribuir troyanos y exploits

Wajam, es un adware que está siendo el encargado de distribuir entre los usuarios exploits y troyanos para realizar el robo de datos.
Esta aplicación malware, es un complemento de navegadores web que se distribuye de la mano de una gran cantidad de programas o sitios web de descargas. Se encuentra sobre todo empaquetado en tiendas de aplicaciones no oficiales que venden software de pago y páginas web que ofrecen contenidos de pago en streaming, como por ejemplo películas y deportes.
Una de las funciones que posee este adware es la que está siendo utilizada por los ciberdelincuentes para distribuir exploits y troyanos entre los usuarios sin que estos sean conscientes. Esta función desplaza la página dejando un hueco en la parte superior que es donde incrusta el anuncio patrocinado que hasta hace poco solo llevaba al usuario a tiendas en línea patrocinadas.
Estos anuncios pertenecen a una campaña que utiliza Wajam para distribuir malware
  • En muchas ocasiones hemos visto que cuando un troyano llega al equipo muchas veces actúa a modo de puente para posteriormente facilitar la llegada de otras amenazas al equipo. En este caso el usuario ha procedido a la instalación de un adware que es un complemento de los navegadores web que posteriormente ofrecerá la posibilidad a los ciberdelincuentes de lanzar campañas publicitarias malware. 
  • En esta ocasión están difundiendo el exploit Angler y varios troyanos. Los ciberdelincuentes han conseguido hackear los anuncios pertenecientes a uan compañía para inyectar el código que posteriormente redirigirá a los usuarios a webs para la descarga delos virus informáticos.
  • Los troyanos son muy variados, pero todos ellos coinciden en que poseen un keylogger que es capaz de recopilar las pulsaciones de teclado del usuario para proceder al robo de credenciales de acceso y diferentes servicios y enviarlas posteriormente a un servidor remoto.
Fuente: Softpedia

GM BOT. El troyano para Android del que deriva Mazar

La proliferación de este tipo de amenazas para el sistema operativo Android obliga con demasiada frecuencia a hablar de nuevas amenazas que están afectando al sistema operativo de los de Mountain View y ahora es el troyano GM Bot cuyo código ha sido robado y planea sobre los dispositivos.
Esta semana también ha aparecido otro malware que se estaba distribuyendo a través de correos electrónicos o mensajes de texto y que posee como finalidad el robo de datos y el posterior borrado de los mismos de el terminal infectado. Se trata de Mazar, un troyano que los expertos en seguridad ya han tenido la oportunidad de analizar y que le asocian un origen en loa países de Europa del Este.
Mazar, un malware que afecta a Android y borra el contenido del dispositivo
  • Desde IBM se encuentran en condiciones de aportar más información relacionada con la amenaza que anteriormente hemos citado y la que nos ocupa en el artículo, ya que están investigando a la familia  a la que pertenecen desde al menos el año 2014.
  • Hay que decir que GM Bot se considera el padre no solo de Mazar, sino de SlemBunk, Bankosy y otras amenazas que han visto la luz en los últimos años. Confirman que posee un origen ruso y que hasta hace poco se ha vendido en el mercado negro por aproximadamente 450 euros. Añaden que su creador a abandonado la primera versión, de la que se ha lucrado durante muchos años, y antes de dar paso a la segunda no ha dudado en venderla. Sin embargo, ha aparecido un problema para los usuarios: el código de la amenaza se ha filtrado y está disponible de forma gratuita, por lo que no sería descabellado ver a partir de ahora una proliferación de troyanos basados en este código que ha visto la luz.
GM Bot servirá como base para otras amenazas
  • El mundo malware de los dispositivos móviles es muy similar al de los sistemas operativos de sobremesa. Muchos se afanan en desarrollar ransomware o troyanos que sean capaces de cifrar o de eliminar y robar la información contenida en los equipos y después el código se filtra y son muchas las variantes que aparecen, aunque todas con una bese, funcionamiento y finalidad común. En el caso del sistema operativo de Google sucede lo mismo: en el momento que se filtra un código este circula por los foro y con muchos los que “crean” sus versiones para posteriormente distribuirla a través de tiendas de aplicaciones o mediante listas de correos electrónicos.
Fuente: Softpedia