Mostrando postagens com marcador malware. Mostrar todas as postagens
Mostrando postagens com marcador malware. Mostrar todas as postagens

segunda-feira, 13 de setembro de 2010

Vulnerabilidade do Adobe Reader Coloca Sistemas Windows em Risco

Seguindo uma tendência diagnosticada desde o ano passado, o crime organizado continua produzindo malwares que exploram vulnerabilidades de plugins, em especial o Adobe Reader. Mais uma vez, a máxima "uma corrente é tão forte quanto seu elo mais fraco" mostra-se atual e apresenta os usuários como esse elo fraco.

Aparentemente,  os mesmos criminosos que criaram o Cavalo de Tróia Hydra, responsáveis pela invasão da Google e dezenas de outras empresas no início do ano, atacam mais uma vez, explorando uma nova vulnerabilidade do Adobe Reader (vulnerabilidade zero-day, pois até o momento nenhuma correção foi publicada). De acordo com a Symantec, vários e-mails com arquivos PDFs maliciosos foram identificados, com origem na mesma rede da China que é apontada como origem do Hydra.

O ataque utiliza uma técnica chamada Programação Orientada a Retorno (Return-oriented Programming) para burlar o mecanismo de prevenção de execução de dados do Windows, que tem como objetivo evitar a execução de código na pilha e na heap, e executar instruções maliciosas através do biblioteca icucnv36.dll.

Após a exploração com sucesso, o malware obtém uma biblioteca que realiza downloads de outros códigos maliciosos. Além disso, o PDF possui um certificado digital assinado por um certificado roubado de uma Autoridade Certificadora, para tentar enganar o usuário a respeito da autenticidade do arquivo.

Enquanto a correção não é publicada pela Adobe, resta aos usuários manter os antivírus atualizados e/ou utilizar um leitor de PDFs diferentes.

O ataque é muito sofisticado. A técnica de programação orientada a retorno foi apresentada na conferência Black Hat de 2008, e mostra a determinação dos criminosos em burlar os mecanismos de proteção existentes.

Fontes:
http://www.theregister.co.uk/2010/09/13/adobe_attacker_fingerprints/
http://www.symantec.com/connect/blogs/hydraq-aurora-attackers-back
http://www.symantec.com/security_response/writeup.jsp?docid=2010-011114-1830-99
http://cseweb.ucsd.edu/~hovav/talks/blackhat08.html

quinta-feira, 18 de março de 2010

Facebook alerta para email falso

Está circulando um email falso, que alega ser do Facebook e pede para abrir um anexo e receber uma nova senha. O Facebook alerta que não envia novas senhas através de email ou arquivos anexados. O anexo instala um Cavalo de Tróia para roubar senhas.

Este tipo de ataque é chamado de phishing.

A McAfee publicou em seu Blog mais informações sobre o novo phishing. Segue um exemplo do email malicioso:



Um mapa com o panorama da infecção também foi disponibilizado:
O Centro de Atendimento a Incidentes de Segurança da Rede Nacional de Pesquisa - CAIS/RNP, publica um catálogo de fraudes que circulam na Internet e foram identificadas em incidentes reportados ao CAIS.

O Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil - Cert.br, através da Cartilha de Segurança, alerta que:
  • no caso de mensagem recebida por e-mail, o remetente nunca deve ser utilizado como parâmetro para atestar a veracidade de uma mensagem, pois pode ser facilmente forjado pelos fraudadores;
  • se você ainda tiver alguma dúvida e acreditar que a mensagem pode ser verdadeira, entre em contato com a instituição para certificar-se sobre o caso, antes de enviar qualquer dado, principalmente informações sensíveis, como senhas e números de cartões de crédito.
Fontes:
http://www.facebook.com/security?v=feed&story_fbid=372119944102#!/security?v=wall
http://siblog.mcafee.com/consumer/consumer-threat-alerts/facebook-password-reset-scam-threatens-computers-worldwide/
http://www.theregister.co.uk/2010/03/18/facebook_password_reset/
http://cartilha.cert.br/
http://www.rnp.br/cais

terça-feira, 16 de março de 2010

Google ameaça finalizar operações na China

Desde os ataques sofridos no final do ano passado, que resultaram em roubo de conteúdo de diversas contas de e-mail pertencentes a ativistas pelos direitos humanos na China, e outras 20 grandes companhias, a Google iniciou uma discussão com o Governo Chinês a respeito da censura imposta pela legislação chinesa, nas consultas realizadas em sites de busca. Aparentemente, a negociação não está fluindo bem e a Google ameaça finalizar suas operações na China.

Google e Adobe anunciaram que sofreram ataques coordenados, com origem na China, em janeiro de 2010. Durante a investigação do incidente, a Google anunciou que diversas contas de advogados europeus, americanos e chineses, que prestam serviços a organizações que atuam em prol dos direitos humanos na China, estavam sendo constantemente acessadas por terceiros, através de ataques de phishing scams ou malwares instalados nas máquinas de usuários. Além disso, as fontes dos ataques foram identificadas como escolas chinesas com forte ligação com o Governo chinês.

Em 2007, o MI5 - serviço secreto inglês, publicou um relatório alertando para a ameaça de ataques propagados por hackers chineses.

Fonte: http://www.theregister.co.uk/2010/03/14/google_almost_sure_on_china_search_closure/

quarta-feira, 20 de maio de 2009

Malware se propaga através de web sites e redireciona consultas do Google

O Us-CERT divulgou que recebeu vários reportes de contaminação de um malware intitulado Gumblar, ou Troj/JSRedir-R, que se propaga através de sites, como principal vetor de propagação. Os sites são contaminados através de contas de FTP roubadas, ou de vulnerabilidades das aplicações web, e usuários que acessam estes sites com as recentes vulnerabilidades do Flash Player e do Acrobat Reader também são contaminados ( segundo vetor de propagação).

O acesso a Internet das máquinas contaminadas é monitorado para que novas credenciais de FTP ou aplicações web possam ser roubadas, e novos sites possam ser infectados. Além disso, o Gumblar passa a redirecionar consultas do Google, embora nenhum site tenha publicado qual o destino destes redirecionamentos.

O JSRedir-R está sendo apontado como o maior malware do momento, segundo as estatísticas da Sophos, responde por aproximadamente 40% das infecções dos últimos sete dias, como pode ser observado no gráfico.
Através de código javascript inserido em sites legítmos, o malware é baixado sem a autorização do usuário, a partir de domínios na China, inicialmennte através de gumblar.cn, de onde veio primeiro nome dado ao malware, e atualmente utiliza o domínio martuz.cn.

Para se prevenir contra o malware recomendo a atualização do Flah Player e do Acrobat Reader, adicionalmente, o Firefox possui vários complementos que podem ser utilizados para bloquear e identificar a execução de javascript.

Fontes:
ttp://isc.sans.org/diary.html?storyid=6403
http://www.sophos.com/blogs/gc/g/2009/05/14/malicious-jsredir-javascript-biggest-malware-threat-web
http://news.zdnet.co.uk/security/0,1000000189,39653848,00.htm
http://www.us-cert.gov/current/index.html#gumblar_malware_attack_circulating