Mostrando las entradas con la etiqueta Palo Alto Networks. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Palo Alto Networks. Mostrar todas las entradas

jueves, 7 de enero de 2016

ProxyBack, un malware que convierte el equipo infectado en un proxy


No es para nada inusual que los ciberdelincuentes rescaten viejas amenazas para afectar de nuevo a los equipos de sobremesa de los usuarios. En esta ocasión, un malware que fue localizado por primera vez el pasado año y conocido con el nombre de ProxyBack ha sido detectado infectando equipos y convirtiendo estos en proxys de Internet.

Podría decirse que el virus ha despertado de su periodo de letargo a principios de este mes y poco a poco ha incrementado el número de dispositivos afectados hasta superar la barrera de los 11.000. La finalidad no es otra que la utilización de estos equipos para que desempeñen funciones de este tipo de servicios y así redirigir el tráfico de Internet. El problema es que estos son ofertados en el mercado negro como un proxy real por el cual se percibe una cantidad de dinero que se convierte en beneficio, ya que los ciberdelincuentes apenas deben invertir en infraestructura, siendo solo necesario un servidor de control con el que se comunican los equipos infectados de forma periódica.

ProxyBack establece una comunicación con el servidor propiedad de los ciberdelincuentes, a la espera de que desde este se tome la decisión de enviar cierto tráfico hacia ese equipo o bien otro. El virus recibe instrucciones ayudándose de peticiones HTTP y podría decirse que el dispositivo desde el momento en el que es infectado pasa a formar parte de una botnet que funciona como un gran proxy.


Todo apunta a los responsables del servicio buyproxy.ru

 

Las autoridades han sospechado de los responsables de este servicio desde hace mucho tiempo pero nunca han tenido una prueba que sustente la acusación. Pero en esta ocasión, expertos en seguridad de la compañía Palo Alto Networks han detectado que algunas direcciones IP de equipos que están infectados con ProxyBack aparecen en el portafolios de servidores proxy que se ofertan en esta página. Por lo tanto, ahora las autoridades ya tienen la clave que les faltaba.

Sin embargo, lo que no se sabe a ciencia cierta es si son los propietarios de esta web los que se encuentran detrás de la distribución de este virus que afecta a equipos Windows o si los servicios ofertados en la web aparecen en esta tras llegar a un acuerdo con sus propietarios, siendo en este caso un mero intermediario que podría no estar al día de la actividad ilícita llevad a cabo.


¿Cómo se distribuye ProxyBack?

 

Aunque no se sabe muy bien cuál es la vía de difusión de esta amenaza, sí que han confirmado que en un principio se diseñó para afectar a usuarios rusos y en la actualidad se está distribuyendo en Internet para alcanzar el mayor números de usuarios y de países muy variados.

Algunos creen que se distribuye a través de aplicaciones que se encuentran en tiendas en línea y que están infectadas con esta pieza malware. Sin embargo, otros muchos creen que el correo electrónico sería la vía de difusión gracias a la utilización de otros PUP que facilitan su llegada.

martes, 6 de octubre de 2015

¿Quieres saber si tienes alguna aplicación de Apple afectada por el masivo cyberataque?


 
La firma de seguridad informática, Palo Alto Networks, realizó un listado con las apps que hasta ahora ha detectado infectadas.
Apple dijo el domingo que está limpiando su App Store para eliminar los programas maliciosos para iPhones y iPads que fueron víctima del primer ataque a gran escala a esa popular tienda de aplicaciones.
La empresa reveló sus esfuerzos después de que varias firmas de seguridad cibernética reportaron el hallazgo de un programa llamado XcodeGhost que se infiltró en cientos de aplicaciones legítimas.
Es el primer caso reportado de programas para hacer software falsificado abriéndose paso en el estricto proceso de revisión de aplicaciones de Apple.
La firma de seguridad informática, Palo Alto Networks Inc, publicó una lista actualizada con las aplicaciones de iOS posiblemente infectadas. Entre algunas las afectadas se encuentran apps de mensajería, mapas, juegos, entre muchos otros. Entre las más populares, se encuentra WeChat o Didi Chuzing (la aplicación más famosa en China para servicio de taxi como Ubber).

Pero, ¿de qué se trata la falla?

Los piratas informáticos infiltraron el código malicioso al convencer a desarrolladores de software legítimo de usar una versión falsificada del software de Apple para la creación de aplicaciones para iOS y Mac, que es conocido como Xcode, dijo la firma.
"Hemos eliminado las aplicaciones de la App Store que sabemos se han creado con este software falsificado", dijo la portavoz de Apple, Christine Monaghan, en un correo electrónico.
"Estamos trabajando con los desarrolladores para asegurar de que están utilizando la versión correcta de Xcode para reconstruir sus aplicaciones", agregó.
No dijo qué tendrían que hacer los usuarios de iPhones y iPads para determinar si sus dispositivos se infectaron.
El director de Amenazas de Palo Alto Networks, Ryan Olson, dijo que el malware tenía una funcionalidad limitada y su firma no tenía ejemplos de robo de datos u otros daños como resultado del ataque.
Sin embargo, dijo que era "un gran tema" porque demostró que la App Store podría verse comprometida si los hackers infectan las máquinas de los desarrolladores de software que crean aplicaciones legítimas. Otros atacantes pueden copiar ese método, del que es difícil defenderse, dijo.
"Los desarrolladores son ahora un blanco enorme", afirmó.
Los investigadores dijeron que las aplicaciones infectadas incluyeron la popular WeChat de Tencent Holdings Ltd, Didi kuaidi y una aplicación de música del portal de Internet NetEase Inc.
La versión corrompida de Xcode ha sido descargada desde un servidor en China que los desarrolladores pueden haber utilizado porque permite descargas más rápidas que el uso de los servidores de Estados Unidos de Apple, dijo Olson.
La empresa de seguridad china Qihoo360 Tecnología Co dijo en su blog que había descubierto 344 aplicaciones afectadas con XcodeGhost.
Apple no quiso decir cuántas aplicaciones había detectado.
 Seguramente Apple no quiere perder su prestigio, por eso no dio un numero xacto o quizas aun no terminan de descubrir todas las aplicaciones afectadas, Les dejo el listado de aplicaciones afectadas:

网易云音乐  2.8.3
微信  6.2.5
讯飞输入法  5.1.1463
滴滴出行  4.0.0.6-4.0.0.0
滴滴打车  3.9.7.1 – 3.9.7
铁路12306  4.5
下厨房  4.3.2
51卡保险箱  5.0.1
中信银行动卡空间  3.3.12
中国联通手机营业厅  3.2
高德地图  7.3.8
简书  2.9.1
开眼  1.8.0
Lifesmart  1.0.44
网易公开课  4.2.8
马拉马拉  1.1.0
药给力  1.12.1
喜马拉雅  4.3.8
口袋记账  1.6.0
同花顺  9.60.01
快速问医生  7.73
懒人周末
微博相机
豆瓣阅读
CamScanner
CamCard v6.5.1
SegmentFault  2.8
炒股公开课
股市热点
新三板
滴滴司机
OPlayer  2.1.05
电话归属地助手  3.6.5
愤怒的小鸟2 2.1.1
夫妻床头话  1.2
穷游  6.6.6
我叫MT  5.0.1
我叫MT 2  1.10.5
自由之战  1.1.0
Fox-IT (fox-it.com)
WinZip
Musical.ly
PDFReader
guaji_gangtai en
Perfect365
网易云音乐
PDFReader Free
WhiteTile
IHexin
WinZip Standard
MoreLikers2
CamScanner Lite
MobileTicket
iVMS-4500
OPlayer Lite
QYER
golfsense
同花顺
ting
installer
下厨房
golfsensehd
Wallpapers10000
CSMBP-AppStore
礼包助手
MSL108
ChinaUnicom3.x
TinyDeal.com
snapgrab copy
iOBD2
PocketScanner
CuteCUT
AmHexinForPad
SuperJewelsQuest2
air2
InstaFollower
CamScanner Pro
baba
WeLoop
DataMonitor
爱推
MSL070
nice dev
immtdchs
OPlayer
FlappyCircle
高德地图
BiaoQingBao
SaveSnap
WeChat
Guitar Master
jin
WinZip Sector
Quick Save
CamCard v.6.5.1
 Las mas conocidas fueron Destacadas dentro de la lista, Saludos!