Seguindo uma tendência diagnosticada desde o ano passado, o crime organizado continua produzindo malwares que exploram vulnerabilidades de plugins, em especial o Adobe Reader. Mais uma vez, a máxima "uma corrente é tão forte quanto seu elo mais fraco" mostra-se atual e apresenta os usuários como esse elo fraco.
Aparentemente, os mesmos criminosos que criaram o Cavalo de Tróia Hydra, responsáveis pela invasão da Google e dezenas de outras empresas no início do ano, atacam mais uma vez, explorando uma nova vulnerabilidade do Adobe Reader (vulnerabilidade zero-day, pois até o momento nenhuma correção foi publicada). De acordo com a Symantec, vários e-mails com arquivos PDFs maliciosos foram identificados, com origem na mesma rede da China que é apontada como origem do Hydra.
O ataque utiliza uma técnica chamada Programação Orientada a Retorno (Return-oriented Programming) para burlar o mecanismo de prevenção de execução de dados do Windows, que tem como objetivo evitar a execução de código na pilha e na heap, e executar instruções maliciosas através do biblioteca icucnv36.dll.
Após a exploração com sucesso, o malware obtém uma biblioteca que realiza downloads de outros códigos maliciosos. Além disso, o PDF possui um certificado digital assinado por um certificado roubado de uma Autoridade Certificadora, para tentar enganar o usuário a respeito da autenticidade do arquivo.
Enquanto a correção não é publicada pela Adobe, resta aos usuários manter os antivírus atualizados e/ou utilizar um leitor de PDFs diferentes.
O ataque é muito sofisticado. A técnica de programação orientada a retorno foi apresentada na conferência Black Hat de 2008, e mostra a determinação dos criminosos em burlar os mecanismos de proteção existentes.
Fontes:
http://www.theregister.co.uk/2010/09/13/adobe_attacker_fingerprints/
http://www.symantec.com/connect/blogs/hydraq-aurora-attackers-back
http://www.symantec.com/security_response/writeup.jsp?docid=2010-011114-1830-99
http://cseweb.ucsd.edu/~hovav/talks/blackhat08.html
Cibernética, uma tentativa de compreender a comunicação e o controle de máquinas, seres vivos e grupos sociais através de analogias com as máquinas. De acordo com Norbert Wiener, pai da cibernética: "...do ponto de vista da transmissão da informação, a distinção entre máquinas e seres vivos, humanos ou não, é uma questão de semântica"
Mostrando postagens com marcador malware. Mostrar todas as postagens
Mostrando postagens com marcador malware. Mostrar todas as postagens
segunda-feira, 13 de setembro de 2010
quinta-feira, 18 de março de 2010
Facebook alerta para email falso
Está circulando um email falso, que alega ser do Facebook e pede para abrir um anexo e receber uma nova senha. O Facebook alerta que não envia novas senhas através de email ou arquivos anexados. O anexo instala um Cavalo de Tróia para roubar senhas.
Este tipo de ataque é chamado de phishing.
A McAfee publicou em seu Blog mais informações sobre o novo phishing. Segue um exemplo do email malicioso:

Um mapa com o panorama da infecção também foi disponibilizado:
O Centro de Atendimento a Incidentes de Segurança da Rede Nacional de Pesquisa - CAIS/RNP, publica um catálogo de fraudes que circulam na Internet e foram identificadas em incidentes reportados ao CAIS.
O Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil - Cert.br, através da Cartilha de Segurança, alerta que:
http://www.facebook.com/security?v=feed&story_fbid=372119944102#!/security?v=wall
http://siblog.mcafee.com/consumer/consumer-threat-alerts/facebook-password-reset-scam-threatens-computers-worldwide/
http://www.theregister.co.uk/2010/03/18/facebook_password_reset/
http://cartilha.cert.br/
http://www.rnp.br/cais
Este tipo de ataque é chamado de phishing.
A McAfee publicou em seu Blog mais informações sobre o novo phishing. Segue um exemplo do email malicioso:

Um mapa com o panorama da infecção também foi disponibilizado:
O Centro de Atendimento a Incidentes de Segurança da Rede Nacional de Pesquisa - CAIS/RNP, publica um catálogo de fraudes que circulam na Internet e foram identificadas em incidentes reportados ao CAIS.O Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil - Cert.br, através da Cartilha de Segurança, alerta que:
- no caso de mensagem recebida por e-mail, o remetente nunca deve ser utilizado como parâmetro para atestar a veracidade de uma mensagem, pois pode ser facilmente forjado pelos fraudadores;
- se você ainda tiver alguma dúvida e acreditar que a mensagem pode ser verdadeira, entre em contato com a instituição para certificar-se sobre o caso, antes de enviar qualquer dado, principalmente informações sensíveis, como senhas e números de cartões de crédito.
http://www.facebook.com/security?v=feed&story_fbid=372119944102#!/security?v=wall
http://siblog.mcafee.com/consumer/consumer-threat-alerts/facebook-password-reset-scam-threatens-computers-worldwide/
http://www.theregister.co.uk/2010/03/18/facebook_password_reset/
http://cartilha.cert.br/
http://www.rnp.br/cais
terça-feira, 16 de março de 2010
Google ameaça finalizar operações na China
Desde os ataques sofridos no final do ano passado, que resultaram em roubo de conteúdo de diversas contas de e-mail pertencentes a ativistas pelos direitos humanos na China, e outras 20 grandes companhias, a Google iniciou uma discussão com o Governo Chinês a respeito da censura imposta pela legislação chinesa, nas consultas realizadas em sites de busca. Aparentemente, a negociação não está fluindo bem e a Google ameaça finalizar suas operações na China.
Google e Adobe anunciaram que sofreram ataques coordenados, com origem na China, em janeiro de 2010. Durante a investigação do incidente, a Google anunciou que diversas contas de advogados europeus, americanos e chineses, que prestam serviços a organizações que atuam em prol dos direitos humanos na China, estavam sendo constantemente acessadas por terceiros, através de ataques de phishing scams ou malwares instalados nas máquinas de usuários. Além disso, as fontes dos ataques foram identificadas como escolas chinesas com forte ligação com o Governo chinês.
Em 2007, o MI5 - serviço secreto inglês, publicou um relatório alertando para a ameaça de ataques propagados por hackers chineses.
Fonte: http://www.theregister.co.uk/2010/03/14/google_almost_sure_on_china_search_closure/
Google e Adobe anunciaram que sofreram ataques coordenados, com origem na China, em janeiro de 2010. Durante a investigação do incidente, a Google anunciou que diversas contas de advogados europeus, americanos e chineses, que prestam serviços a organizações que atuam em prol dos direitos humanos na China, estavam sendo constantemente acessadas por terceiros, através de ataques de phishing scams ou malwares instalados nas máquinas de usuários. Além disso, as fontes dos ataques foram identificadas como escolas chinesas com forte ligação com o Governo chinês.
Em 2007, o MI5 - serviço secreto inglês, publicou um relatório alertando para a ameaça de ataques propagados por hackers chineses.
Fonte: http://www.theregister.co.uk/2010/03/14/google_almost_sure_on_china_search_closure/
quarta-feira, 20 de maio de 2009
Malware se propaga através de web sites e redireciona consultas do Google
O Us-CERT divulgou que recebeu vários reportes de contaminação de um malware intitulado Gumblar, ou Troj/JSRedir-R, que se propaga através de sites, como principal vetor de propagação. Os sites são contaminados através de contas de FTP roubadas, ou de vulnerabilidades das aplicações web, e usuários que acessam estes sites com as recentes vulnerabilidades do Flash Player e do Acrobat Reader também são con
taminados ( segundo vetor de propagação).
O acesso a Internet das máquinas contaminadas é monitorado para que novas credenciais de FTP ou aplicações web possam ser roubadas, e novos sites possam ser infectados. Além disso, o Gumblar passa a redirecionar consultas do Google, embora nenhum site tenha publicado qual o destino destes redirecionamentos.
O JSRedir-R está sendo apontado como o maior malware do momento, segundo as estatísticas da Sophos, responde por aproximadamente 40% das infecções dos últimos sete dias, como pode ser observado no gráfico.
Através de código javascript inserido em sites legítmos, o malware é baixado sem a autorização do usuário, a partir de domínios na China, inicialmennte através de gumblar.cn, de onde veio primeiro nome dado ao malware, e atualmente utiliza o domínio martuz.cn.
Para se prevenir contra o malware recomendo a atualização do Flah Player e do Acrobat Reader, adicionalmente, o Firefox possui vários complementos que podem ser utilizados para bloquear e identificar a execução de javascript.
Fontes:
ttp://isc.sans.org/diary.html?storyid=6403
http://www.sophos.com/blogs/gc/g/2009/05/14/malicious-jsredir-javascript-biggest-malware-threat-web
http://news.zdnet.co.uk/security/0,1000000189,39653848,00.htm
http://www.us-cert.gov/current/index.html#gumblar_malware_attack_circulating
O acesso a Internet das máquinas contaminadas é monitorado para que novas credenciais de FTP ou aplicações web possam ser roubadas, e novos sites possam ser infectados. Além disso, o Gumblar passa a redirecionar consultas do Google, embora nenhum site tenha publicado qual o destino destes redirecionamentos.
O JSRedir-R está sendo apontado como o maior malware do momento, segundo as estatísticas da Sophos, responde por aproximadamente 40% das infecções dos últimos sete dias, como pode ser observado no gráfico.
Através de código javascript inserido em sites legítmos, o malware é baixado sem a autorização do usuário, a partir de domínios na China, inicialmennte através de gumblar.cn, de onde veio primeiro nome dado ao malware, e atualmente utiliza o domínio martuz.cn.
Para se prevenir contra o malware recomendo a atualização do Flah Player e do Acrobat Reader, adicionalmente, o Firefox possui vários complementos que podem ser utilizados para bloquear e identificar a execução de javascript.
Fontes:
ttp://isc.sans.org/diary.html?storyid=6403
http://www.sophos.com/blogs/gc/g/2009/05/14/malicious-jsredir-javascript-biggest-malware-threat-web
http://news.zdnet.co.uk/security/0,1000000189,39653848,00.htm
http://www.us-cert.gov/current/index.html#gumblar_malware_attack_circulating
Assinar:
Postagens (Atom)