Archivo

Entradas Etiquetadas ‘falso’

Cuidado con los antivirus falsos: piensa antes de descargar

Viernes, 2 de septiembre de 2011 Sin comentarios

Volvemos de las vacaciones, como no podría ser de otra manera, con más ánimos de mantener protegidos y seguros nuestros ordenadores. Hoy os presentamos la traducción y adaptación de un interesante artículo, publicado por StaySafeOnline.org y escrito por Karen McDowell, Ph.D. (Universidad de Virginia) en el cual se habla de los tristemente famosos antivirus falsos o “rogue antivirus”. Vamos allá:

“Ahora que este inusualmente caluroso verano está cerca de acabar, seguramente estarás a punto de volver a los estudios con tu nuevo ordenador, o quizá eres familiar de algún estudiante de estas características. No hay duda de que sabes que deberías instalar un buen programa antivirus. Pero, ¿qué más necesitas saber? ¿Has oído hablar alguna vez de los “rogue antivirus” (falsos antivirus)? Si usas un PC, eres particularmente vulnerable a este tipo de ataque dañino.

Los antivirus falsos operan tomando el control de tu ordenador, deshabilitando tu antivirus e inundándote con pop-ups que te dicen que tu PC está infectado con virus, troyanos y mucho más. Te advierte de que tu ordenador sucumbirá a estas “infecciones” a no ser que pagues por el programa. No hace falta decir que hacerlo puede llegar a ser una nefasta experiencia.

Como ya habrás adivinado, pagar sólo puede hacer que las cosas vayan peor. Ahora ya no tienes el control de tu máquina y además los atacantes se han hecho con tu número de tarjeta de crédito y tu dinero. Para recuperar el control del ordenador en este punto, deberías realizar un formateo y reinstalación de tu sistema operativo, como mejor método. También deberías informar a tu entidad bancaria de lo sucedido y controlar los cargos que se hacen en tu tarjeta de crédito para observar cualquier actividad anómala.

Leer más…

La página web de Superglue, infectada con malware

Jueves, 11 de agosto de 2011 1 comentario

La página web de la Corporación Super Glue (supergluecorp.com), fabricantes del mundialmente famoso pegamento, ha sido infectada con malware. Después de 5 días activa, esta infección parecía que estaba “pegada” con el mismísimo Super Glue.

El malware consiste en un troyano redireccionador realizado en JavaScript que lleva a los visitantes de ruta por una serie de páginas cuya ubicación final está situada en Rusia, en lo que parece ser un centro de distribución para un falso antivirus.

superglue infected malware avast El malware fue encontrado por el laboratorio de avast! a través del sistema de sensores de la CommunityIQ. Después de recibir el primer aviso el 5 de Agosto, el laboratorio confirmó la autenticidad de la infección y marcó el sitio para que todos los usuarios de avast! estuvieran protegidos.

“El script crea una URL (hXXp://cameoprincess.com/index.php?go=lastnews&rf=) y crea un tag que básicamente activa el código en esa URL”, dijo Alena Varkockova, analista del laboratorio de avast!. La página “cameoprincess” contiene un código JavaScript que redirecciona al visitante a ‘hXXp://papucky.eu/ext/’ que, a su vez, redirecciona a ‘http://adeportes.es/images/info/js/js.php’ (nótese el uso de un dominio .es, propio de páginas ubicadas en España, en la cadena de saltos) y ésta a ‘hXXp://labource.ru/iframe.php?id=0xxnnc3e8793z0nevu1f4o36ncdvg34’.

Leer más…

Mas sobre el reciente caso de falsos positivos

Jueves, 10 de diciembre de 2009 2 comentarios

Antes de nada, queremos agradecer a todos aquellos usuarios de avast! que se tomaron la molestia de escribir comentarios tanto en este blog como en los foros. Apreciamos todas las opiniones, sean estas positivas o negativas. Y, si todavía estáis teniendo problemas, os recordamos que podéis solicitar soporte a través de esta página:

http://support.avast.com/index.php?languageid=3&group=esp

Desde esta web podéis inscribiros en el sistema de tickets y realizar las consultas que necesitéis. Por supuesto, seguís teniendo disponible el foro en español y el foro oficial en inglés.

Como nuestro CEO (Vincent Steckler) prometió hace poco, os presentamos una actualización de los pasos que estamos tomando para protegernos de errores similares en el futuro. Tres elementos clave de los procesos actuales son:

- Tener un sólo pequeño grupo de gente, perfectamente controlado, que tengan permiso para publicar actualizaciones.

- Se refuerzan los test a través de nuestras “máquinas limpias” (con cerca de 10 millones de archivos no dañinos) para asegurar la ausencia de falsos positivos.

- Monitorizar de forma intensiva nuestros foros, los servidores de reporte de falsos positivos, etc. por determinados períodos de tiempo después de sacar las actualizaciones.

Leer más…

Explicacion detallada sobre el incidente de los falsos positivos

Sábado, 5 de diciembre de 2009 22 comentarios

Seguidamente os ofrecemos una explicación detallada realizada por un técnico de avast! sobre lo que ocurrió el jueves por la madrugada, respecto a la actualización que introdujo falsos positivos en numerosas aplicaciones no malignas:

Normalmente, tenemos dos actualizaciones diarias de la base de datos de virus, generalmente una por la mañana y otra por la tarde/noche (salvo en casos en que haya alguna emergencia). El actual proceso de realización de actualizaciones está bien definido e incluye múltiples comprobaciones para asegurarnos de que las definiciones que sacamos no causan ningún problema grave. Por ejemplo, cada actualización que sacamos a la luz tiene que pasar un test de falsos positivos en máquinas que contienen terabytes de datos correspondientes a cientos de miles de aplicaciones (realizamos varios test en paralelo pero aún así conlleva al menos una hora completarlos). El más mínimo falso positivo en este test es suficiente para que la actualización vuelva al laboratorio de virus y sea revisada. Una vez realizada esta comprobación, tiene que volver a pasar el test completo hasta que no exista ningún falso positivo.

Ahora que sabemos todo esto, ¿cómo pudo pasar que sacáramos al aire una actualización de las definiciones que produjera tantos falsos positivos? ¿Tuvimos tan mala suerte que ninguna de las aplicaciones que fueron detectadas como malignas estaban incluidas en los test? En otras palabras, ¿es el test que realizamos poco fiable?

No. De hecho, un análisis realizado posteriormente mostró que la actualización que causó el desastre (VPS 091203-0) identificaba al menos 50 aplicaciones benignas como infectadas. El problema fue que el test no fue realizado en su totalidad antes de que la actualización fuera publicada.

Leer más…

Disculpas públicas de Vincent Steckler, CEO de avast! antivirus, acerca del problema reciente con los falsos positivos

Viernes, 4 de diciembre de 2009 5 comentarios

Vincent Steckler, CEO de avast!, escribe una disculpa pública por los últimos acontecimientos de los que os hemos hablado en este blog:

Como muchos de vosotros sabréis, tuvimos un problema reciente con la actualización de la base de datos de virus lanzada en la madrugada del jueves (o miércoles por la tarde-noche dependiendo de la zona horaria). Estamos profundamente afectados y os damos nuestro más sincero “lo sentimos” por los problemas que os puede haber causado esta situación. De los usuarios que recibieron dicha actualización problemática, muchos no tuvieron problemas, algunos encontraron incidencias menores y algunos otros sí se vieron afectados de manera más notoria.

Os pido disculpas a todos y cada uno de vosotros. Soy consciente de que la seguridad es fundamentalmente una cuestión de confianza, y vosotros tenéis que confiar en vuestro proveedor de seguridad. Hemos cometido un error esta vez y no debe volver a ocurrir.

Tenemos sistemas y procesos altamente automatizados que han de cumplirse cada vez que ofrecemos una actualización de la base de datos de virus. Estas actualizaciones son profundamente probadas antes de ser lanzadas. Pero estos procesos fallaron debido a un error humano. Esto ha sido una demostración clara del viejo proverbio que dice: el camino al infierno está sembrado de buenas intenciones. Algunos ingenieros pensaron que estaban haciendo lo correcto al lanzar una actualización fuera de ciclo para arreglar un problema. Desgraciadamente, se esquivaron algunos sistemas automatizados y se acabó publicando una versión no suficientemente probada de la actualización.

Aquí tenéis explicaciones detalladas del problema y cómo solucionarlo:

http://support.avast.com/index.php?languageid=3&group=esp&_m=knowledgebase&_a=viewarticle&kbarticleid=383

Y nuestro CTO ha ofrecido una explicación de cómo pudo pasar:

http://forum.avast.com/index.php?topic=51783

En los próximos días, publicaré una anotación explicando cómo estamos cambiando nuestros procesos para que un problema similar no pueda volver a ocurrir.

Mientras tanto, por favor aceptad mis disculpas (y las de todos los que formamos esta compañía) por los problemas que os podamos haber causado. No dejaremos que vuelva a suceder.

Virus que secuestran los archivos del usuario

Viernes, 16 de octubre de 2009 Sin comentarios

Hace ya algún tiempo, saltó a la fama cierto tipo de virus que destacaban por realizar un enfoque totalmente diferente en su actividad delictiva a lo que estamos acostumbrados. Su cometido era encriptar ciertos documentos del usuario infectado, de manera que luego se pedía una cantidad de dinero para que dichos archivos fueran devueltos a su estado original. Evidentemente se centraban en ficheros con extensiones críticas (como por ejemplo Word e imágenes, sobre todo si se encontraban en directorios típicos de almacenamiento como Mis Documentos). Cuántos de nosotros no habríamos pagado una cantidad de dinero, siempre que estuviera en un rango aceptable para nuestro bolsillo, por recuperar esa información.

Pues bien, según nos informan en Dealer World, esta manera de actuar ha cambiado. Como comentario personal diré que no me parece muy adecuado el título de la noticia (“El secuestro express llega a los PC”), ya que como he contado esta manera de actuar en cierto malware no es ni mucho menos nueva. Pero sí que es verdad que ahora se han vuelto más “descarados”.

avast virus

Otro tipo de software perjudicial que ha predominado últimamente son los rogueware: programas que se presentan como antivirus o antispyware que son sumamente invasivos y que tienen como objetivo hastiar al usuario a base de mensajes falsos de infección, para que dicho usuario proceda a la compra de dicho producto con el fin de quitar las supuestas (más bien falsas) amenazas. En otras palabras, son falsos antivirus y antispyware que te hacen creer que tu ordenador está lleno de malware cuando en realidad lo único que están buscando es crear miedo al usuario para que éste proceda a comprar la licencia oportuna que “mágicamente” hará desaparecer todo el peligro.

Leer más…

Falsos positivos en algunas “herramientas”

Viernes, 7 de agosto de 2009 Sin comentarios

¿Estás siempre seguro de que todo lo que descargas es inofensivo? Todos los días muchos de nuestros usuarios nos reportan “alertas de falsos positivos”. Uso las comillas intencionadamente, porque muchos de esos falsos positivos son en realidad malware bien identificado por avast!. Mirad la foto de más abajo, fue un reporte de una “mala detección” y que resultó ser el malware Win32:Ardamax-LV [Spy].

avast falso positivo

Ardamax es un muy conocido (y legítimo) keylogger, pero las personas con no muy buenas intenciones lo usan para robar información de cuentas bancarias, servidores FTP, acceso a servicios online (Facebook, Messenger), etc. En esta ocasión, el keylogger es parte de un hack. Esta es la razón por la que el 90% de los programas antivirus detectan este keylogger como sospechoso (Reporte de Virustotal).

Así pues, ¿en quién confías tú? En páginas como Rapidshare, Megaupload, etc… ¿o en tu programa antivirus?

Antivirus 2009, otro falso antimalware

Viernes, 29 de agosto de 2008 Sin comentarios

Los compañeros de Cosas que Pasan se están luciendo estos días publicando anécdotas y fotos sobre clientes que son infectados con falsos antivirus.

Esta vez el turno le toca a Antivirus 2009, un ejemplar relativamente reciente que según parece está afectando a cada vez más gente. Podemos leer un informe sobre este bicho también en el blog de Infospyware.

Una de los factores más importantes a destacar respecto a este malware es la gran dedicación que le dedican los programadores a engañar al usuario. Para empezar, ocasionalmente nos mostrará la clásica pantalla azul de error de Windows (también llamada BSOD, “pantalla azul de la muerte”):

antivirus 2009

Como nos cuenta BlackJack no es más que una imagen que simula este fallo. Después también aparecerá una copia del Centro de Seguridad de Windows en la que se nos dirá que no se ha encontrado protección y nos “sugerirá” la compra de este falso antivirus.

Hasta nos secuestrará la página de Google en nuestro navegador de internet para que aparezca algo como esto:

Antivirus 2009 (2)

Quieren hacer creer al sufrido usuario que el mismo Google les recomienda comprar su producto.

Muchos productos antivirus suelen sacar sus versiones nuevas antes de que acabe el año en curso, por ejemplo en pocas semanas veremos las tiendas inundadas de las versiones 2009 de Panda, Kaspersky, etc. Esto se debe a una estrategia de márketing consistente en infundar al usuario una falsa sensación de desactualización. Imaginemos al pobre consumidor que adquiere en julio su flamante antivirus en su versión 2008 y en septiembre aparece la 2009: este usuario si quiere “estar al día” ampliará su licencia durante 1 año más para obtener la nueva versión, estando cazado para casi 2 años (peor que los contratos de telefonía móvil). Esta es una forma de comercializar con la que no estamos de acuerdo en absoluto y en la que nuestro querido avast! no ha caído nunca: las nuevas versiones son numeradas en cuanto a la versión del producto (4.6, 4.7, 4.8, etc.) y no se programan para fechas concretas sino cuando la actualización es requerida.

antivirus20092

Pues bien, este falso antimalware se aprovecha de esta tendencia marcada por los “grandes” para hacer más creíble su “novedad”.

Su funcionamiento es el clásico: intenta hacer creer al usuario infectado que su ordenador está lleno de virus y spyware (que o son falsos o bien han sido introducidos por el mismo programa) y que debe comprar el software para poder deshacerse de ellas.

Para más información al respecto:

- Cosas que pasan: Antivirus 2009

- Infospyware blog: Antivirus 2009

Antivirus Sexy

Miércoles, 27 de agosto de 2008 Sin comentarios

En una de mis visitas a los blogs habituales me encuentro con un artículo que por su curiosidad me he permitido reproducir aquí. El compañero blogger de Cosas que Pasan  se ha enfrentado con el antivirus falso o “rogue” más sexy de la historia:

DSC03830

Es evidente que ya no saben cómo ingeniárselas para atrapar al usuario y hacerle caer en la trampa. Si nos fijamos toda la interfaz del malware está diseñada para que parezca que sea del propio Windows Vista.

Podéis ver la historia completa HACIENDO CLIC AQUÍ.