<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>SpamSpam.info, antispam, antiphishing, antivirus, antispyware: seguridad informática contra todo malware. &#187; troyano</title>
	<atom:link href="http://www.spamspam.info/tag/troyano/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.spamspam.info</link>
	<description>Historia y actualidad sobre el spam, el bombardeo publicitario no deseado. Seguridad informática con métodos para combatir los virus en nuestros equipos, el spam y garantizar la protección del correo electrónico y la navegación segura en internet.</description>
	<lastBuildDate>Fri, 09 Sep 2011 21:12:33 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Alerta de seguridad por distribucion de virus troyano en descargas de drivers Razer</title>
		<link>http://www.spamspam.info/2009/09/24/alerta-de-seguridad-por-distribucion-de-virus-troyano-en-descargas-de-drivers-razer/</link>
		<comments>http://www.spamspam.info/2009/09/24/alerta-de-seguridad-por-distribucion-de-virus-troyano-en-descargas-de-drivers-razer/#comments</comments>
		<pubDate>Thu, 24 Sep 2009 01:04:49 +0000</pubDate>
		<dc:creator>Ignacio</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[troyano]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://www.spamspam.info/?p=1403</guid>
		<description><![CDATA[Durante la última semana, numerosos usuarios de Trend Micro security suite reportaron actividad inusual en sus equipos, habian sido infectados por un troyano desconocido. Lo extraño en la alerta de seguridad es que según detectó la firma de seguridad informática Trend Micro, este tipo de troyano tenia su origen en descargas aparentemente inofensivas de actualizaciones [...]]]></description>
			<content:encoded><![CDATA[<p>Durante la última semana, numerosos usuarios de Trend Micro security suite reportaron actividad inusual en sus equipos, habian sido infectados por un troyano desconocido. Lo extraño en la alerta de seguridad es que según detectó la firma de <strong>seguridad informática Trend Micro</strong>, este tipo de troyano tenia su origen en descargas aparentemente inofensivas de actualizaciones de <strong>drivers Razer</strong>.</p>
<p>Una gran parte de los drivers disponibles en descarga en el sitio de soporte de Razer tenian el troyano TROJ_DROPPER.JIZ. Una vez que el troyano se descarga en la computadora libera una copia mediante un instalador que contiene el virus WORM_ASPXOR.AB.</p>
<p>Lo que muchos internautas se preguntan es como es posible que en el caso de una empresa fiable o un sitio que anteriormente habia cumplido con medidas de seguridad, se les haya podido colar un <strong>troyano</strong> entre sus descargas de drivers. Algo que no se explica por mucho que se especule con errores, algún hackeo malintencionado hacia la compañia, o supuestos trasteos de empleados.</p>
<p>Razer por su parte ha estado trabajando con rapidez para solucionar e impedir la distribucion de malware, primero quitando de descarga hasta 8 drivers diferentes, supuestamente infectados, y buscando la raiz del agujero de seguridad. El virus gusano Worm.ASPXOR.AB abre un puerto TCP al azar y comienza a enviar spam con réplicas del virus adjuntas a los emails fraudulentos usando la computadora victima del ataque informático. Según las investigaciones de Trend Micro es un <strong>virus</strong> particular que tras un escaner en el servicio online de Virus Total, lanza un ratio bajo de detección: sólo 7 de 41 paquetes de seguridad lograron detectar el malware.</p>
<p>Este es el mensaje que aparecia en Razer, donde avisan de la alerta desde el dia 19 de septiembre, además de recomendar a los usuarios realizar un escaner de seguridad de sus ordenadores.</p>
<blockquote><p>Razer was alerted of an malicious attack to our support site this past weekend (19th September) by a malware virus or trojan. We had earlier taken down the support page for the past 24 hours to ensure all issues were resolved. If you have downloaded and installed drivers or firmware from www.razersupport.com from the 19th of September 2009, it is recommended that you visit one of the following sites for a free virus scan.</p></blockquote>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/razer-descargas-malware.png" title="alerta seguridad virus en drivers razer" alt="alerta seguridad virus en drivers razer"></p>
<p>Seguramente solucionarán lo ocurrido rapidamente y sus descargas de drivers volverán a estar disponibles y limpios, en su sitio web. Por otro lado, conviene destacar la necesidad de tener <strong>antivirus</strong> y protección en nuestro ordenador, incluso con descargas aparentemente inofensivas puede ocurrir una catástrofe inesperada. Leer más información en el <a href="http://countermeasures.trendmicro.eu/razer-downloads-distributing-malware/">blog de Trend Micro</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spamspam.info/2009/09/24/alerta-de-seguridad-por-distribucion-de-virus-troyano-en-descargas-de-drivers-razer/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>En el interior de la botnet que enviaba el spam Ron Paul</title>
		<link>http://www.spamspam.info/2007/12/09/en-el-interior-de-la-botnet-que-enviaba-el-spam-ron-paul/</link>
		<comments>http://www.spamspam.info/2007/12/09/en-el-interior-de-la-botnet-que-enviaba-el-spam-ron-paul/#comments</comments>
		<pubDate>Sun, 09 Dec 2007 15:40:12 +0000</pubDate>
		<dc:creator>Ignacio</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[estudio]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://www.spamspam.info/?p=1421</guid>
		<description><![CDATA[Durante el fin de semana de la última semana del mes de octubre, más concretamente el dia 27, se registró un bombardeo de emails de spam con un título que pedia el voto para la candidatura a presidente en Estados Unidos de Ron Paul. La propaganda via spam duró hasta el dia 30 de octubre [...]]]></description>
			<content:encoded><![CDATA[<p>Durante el fin de semana de la última semana del mes de octubre, más concretamente el dia 27, se registró un bombardeo de emails de spam con un título que pedia el voto para la candidatura a presidente en Estados Unidos de Ron Paul. La propaganda via spam duró hasta el dia 30 de octubre y fue criticada desde diferentes blogs de temática política calificándolo como una burda estrategia propagandística.</p>
<p><strong>Botnet</strong> hace referencia a un grupo de ordenadores infectados y controlados remotamente gracias a robots de software, o bots, que se ejecutan de manera autónoma. El artífice de la botnet puede controlar todos los ordenadores/servidores infectados de forma remota y normalmente lo hace a través del IRC; las nuevas versiones de estas botnets se estan enfocando hacia entornos de control mediante HTTP con lo que el control de estas maquinas será muchos más simple. Teniendo a muchos <strong>ordenadores zombie</strong> a su servicio y fuera del control de sus usuarios legítimos, pueden usarse para enviar spam masivamente.</p>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/botnets-dinamica.jpg" title="esquema botnets" alt="esquema botnets"></p>
<p>En los sistemas Windows la forma más habitual de expansión de los &#8220;robots&#8221; suele ser en el uso de cracks u otro software relacionado con la piratería. Este tipo software suele contener malware el cual, una vez el programa se ejecuta, puede escanear su red de área local, disco duro, puede intentar propagarse usando vulnerabilidades conocidas de windows o mediante libretas de direcciones email.</p>
<p>En otros entornos como UNIX, GNU/Linux o BSD la forma más clásica de ataque a servidores para construir y expandir una Botnet es por telnet o SSH por medio del sistema prueba-error: probando usuarios comunes y contraseñas al azar contra todas las IPs que se pueda de forma sistemática o bien mediante ataques a bugs muy conocidos dado que los administradores descuidados dejan sin parchear.</p>
<p>En la página <a href="http://www.secureworks.com/research/threats/ronpaul/?threat=ronpaul" target="_blank">Secure Works</a>, realizaron un estudio muy detallado rastreando el origen del spam y llegando a probar el tipo de software y troyano utilizados para hacer funcionar una botnet que enviaba el correo basura de forma masiva.</p>
<p>El primer paso para tratar de completar la tarea de rastrear un email de spam hasta una botnet, es encontrar un perfil o &#8220;fingerprint&#8221; común de los emails enviados por el bot. Aunque los nombres de los supuestos emisores de los correos, el asunto y el cuerpo del mensaje es variable, existen elementos estáticos en las cabeceras de los emails que permiten tener información valiosa.</p>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/email-botnet-ron-paul.jpg" title="email spam botnet Ron Paul" alt="email spam botnet Ron Paul"></p>
<p>En los emails de spam Ron Paul, se identificaron las siguientes coincidencias claves:</p>
<p>    * La cabecera de Recibido tiene siempre la estructura &#8220;desde [bot ip] por [nameserver del dominio emisor]&#8220;.<br />
    * La ID del mensaje empieza siempre con 000 y acaba por un texto aleatorio que combina letras sin significado.<br />
    * Las fechas de envio en las cabeceras aparecen en hora GMT, independientemente de la hora local de la zona donde se encuentre actuando el bot.<br />
    * X-Mailer es siempre Microsoft Outlook Express 6.00.3790.2663<br />
    * X-MimeOLE es siempre Microsoft MimeOLE V6.00.3790.2757</p>
<p>Los autores del estudio rastrearon muchas direcciones IP desde donde llegaba el correo basura, determinaron que las intenciones no eran en absoluto politicas pues el spam Ron Paul variaba y trataba de comercializar los tipicos productos del spam como imitaciones, warez o productos farmaceuticos sin receta.</p>
<p>En colaboración con diversos administradores de redes, pudieron trazar la ruta al servidor de control sobre los ordenadores zombie, siempre y cuando los administradores accedieron a dar datos de los servidores con bots en su red. Determinaron que el servidor que controlaba la botnet estaba situado en unas instalaciones de Estados Unidos y particularmente conocidas por los investigadores de seguridad informática y antimalware por tener este tipo de actividades con frecuencia.</p>
<p>Encontraron finalmente el malware que permitió la expansión de la botnet: <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2007-062007-0946-99" target="_blank">Trojan.Srizbi</a>. Según la descripción de Symantec se trata de un troyano de baja peligrosidad que utiliza un rootkit para ocultarse, ataca a computadoras con Windows desprotegidas.</p>
<p>Analizando las máquinas infectadas detectaron que el troyano pudo ser distribuido gracias al <a href="http://blog.trendmicro.com/the-404-story/" target="_blank">n404 web exploit kit</a>, que podia encontrarse en el sitio de malware msiesettings.com, este kit de exploit que busca vulnerabilidades concretas tiene diferentes versiones y activa troyanos a su vez. Lamentablemente para los creadores de esta botnet, algunos ordenadores sin ningún tipo de protección ya tenian spambots de otro tipo infectando la computadora y compartiendo recursos pues se suman los recursos y el % de CPU entre ellos lo cual ralentizaba sobremanera los ordenadores zombie y seguramente los usuarios decidieron buscar ayuda técnica por el raro comportamiento.</p>
<p>Gracias a Spamhaus, los creadores del estudio pudieron acceder al servidor de control y examinar el software utilizado, programado en Python. El spamware o distribuidor principal se llamado Reactor Mailer, funcionando desde 2004. Tiene una interfaz y plantillas con formularios para realizar las tareas de envios masivos de correo publicitario.</p>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/reactor-mailer-software-botnet-ron-paul.jpg" title="mailer botnet Ron Paul" alt="mailer botnet Ron Paul"></p>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/spamit-botnet-ron-paul.jpg" title="mailer botnet Ron Paul" alt="mailer botnet Ron Paul"></p>
<p>Solamente la base de datos de emails de algunas de las tareas de envios asignados tiene un tamaño de 3.4 gigabytes y contiene 162,211,647 direcciones email. Afortunadamente, su software no tenia ningun tipo de feedback para saber lo que el usuario hacia con el email, muchas direcciones eran inválidas o desactualizadas y no podian saber si el internauta ignoraba el correo y lo eliminaba sin abrirlo. Por tanto segun el estudio no eran muy eficientes y se basaban en enviar el mayor número de correos posible.</p>
<p>El bot utilizaba un puerto especifico TCP para comunicarse con el servidor de control por lo que desde Secure Works pudieron localizar a través de la red hasta 16 servidores adicionales que tenian control sobre la distribucion del malware.</p>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/reactor-task-mailer-ron-paul-spam.jpg" title="mailer botnet Ron Paul" alt="mailer botnet Ron Paul"></p>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/mails-spam-ron-paul-botnet.jpg" title="mailer botnet Ron Paul" alt="mailer botnet Ron Paul"></p>
<p>Estos fueron los servidores y su tipo de spam enviado:</p>
<p>    xxx.xx.168.107 &#8211; Inactive<br />
    xxx.xx.168.134 &#8211; pill spam<br />
    xxx.xx.168.137 &#8211; Russian-language spam<br />
    xxx.xx.168.143 &#8211; Inactive<br />
    xxx.xx.168.144 &#8211; Inactive<br />
    xxx.xx.168.250 &#8211; Previously used, down now<br />
    xxx.xx.169.2 &#8211; Inactive<br />
    xxx.xx.169.22 &#8211; Replica watch spam<br />
    xxx.xx.169.25 &#8211; Russian-language spam<br />
    xxx.xx.169.107 &#8211; MLM work-from-home spam<br />
    xxx.xx.169.110 &#8211; OEM software spam<br />
    xxx.xx.169.135 &#8211; Work-from-home spam<br />
    xxx.xx.169.136 &#8211; pill spam<br />
    xxx.xx.169.147 &#8211; spam<br />
    xxx.xx.169.148 &#8211; pill spam<br />
    xxx.xx.169.153 &#8211; Replica watch spam<br />
    xxx.xx.169.154 &#8211; Replica watch spam</p>
<p>Aunque parezca increible, esta botnet llegó a enviar 200 millones de emails spam diarios durante su corto periodo de actividad.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spamspam.info/2007/12/09/en-el-interior-de-la-botnet-que-enviaba-el-spam-ron-paul/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Virus troyano ataca al portal de empleo Monster.com</title>
		<link>http://www.spamspam.info/2007/08/25/virus-troyano-ataca-al-portal-de-empleo-monster-com/</link>
		<comments>http://www.spamspam.info/2007/08/25/virus-troyano-ataca-al-portal-de-empleo-monster-com/#comments</comments>
		<pubDate>Sat, 25 Aug 2007 20:42:43 +0000</pubDate>
		<dc:creator>Ignacio</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[troyano]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://www.spamspam.info/?p=1015</guid>
		<description><![CDATA[La compañia dedicada al desarrollo de software antivirus Symantec ha hecho pública la noticia de que el troyano Infostealer.Monstres habría estado robando información del portal de empleo Monster.com, uno de los portales de búsqueda de empleo más populares de internet junto con Infojobs. El funcionamiento del troyano consistía en realizar conexiones hacia la web de [...]]]></description>
			<content:encoded><![CDATA[<p>La compañia dedicada al desarrollo de <strong>software antivirus Symantec</strong> ha hecho pública la noticia de que el troyano Infostealer.Monstres habría estado robando información del portal de empleo Monster.com, uno de los portales de búsqueda de empleo más populares de internet junto con Infojobs.</p>
<p>El funcionamiento del <strong>troyano</strong> consistía en realizar conexiones hacia la web de Monster.com y así realizar búsquedas laborales utilizando credenciales de empresas empleadoras. La comunicación con la web en cuestión era realizada a través de subdominios dedicados a personas/empresas que pagan por el servicio de búsqueda de candidatos apuestos de trabajo.</p>
<p>Dicho servicio, puede ser accedido mediante un pago periódico y en algunos casos está limitado en la cantidad de consultas que pueden ser realizadas, por lo que nos hace suponer que para llegar al 1,6 millón de datos que según Symantec han sido extraídos, deberían de haber utilizado los datos de acceso de empresas que han contratado el servicio semestral o anual, los cuales no tienen límites de consultas.</p>
<p align="center"><img src="http://www.spamspam.info/wp-content/images/recruiter_monster_ataque-phishing.jpg"></p>
<p>Symantec también resalta la similitud entre <strong>Infostealer.Monstres</strong> y <strong>Trojan.Gpcoder.E</strong>, ambos utilizan un mismo archivo e icono, similar al de la compañia Monster.com, lo que daría a suponer que un mismo grupo de individuos estaría detrás de ambos troyanos.</p>
<p>Además, Trojan.Gpcoder.E, ha estado utilizando datos reales en correos basura, lo que ha dado como resultado en un excelente ataque de phishing. Algunos medios informaron que el ataque había sido hacia la web de Monster.com y utilizando cuentas de empleados de dicha empresa, pero parece ser que en realidad fueron cuentas de empleadores y el ataque lo sufrieron los usuarios de la web y no un servidor como se pretendía dar a entender.</p>
<p>En algunos de esos correos se pedía a los usuarios que descargasen la herramienta <strong>Monster Job Seeker</strong>, que supuestamente sirve para agilizar la búsqueda de empleo, pero que en realidad es un programa malicioso que supone un doble perjuicio por el usuario.</p>
<p>Por un lado, es capaz de memorizar las claves bancarias que se utilizan en las operaciones por internet y, por otro, encripta los archivos del ordenador y pide una recompensa para liberarlos.</p>
<p>Los responsables de Monster.com aseguran que el incidente no tiene nada que ver con problemas de seguridad de la web e indican que los datos robados no son diferentes que los que se pueden encontrar en cualquier listín telefónico.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spamspam.info/2007/08/25/virus-troyano-ataca-al-portal-de-empleo-monster-com/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

