usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Noticias relacionadas
  • Phishing, una estafa que daña el comercio electrónico
  • Errores de excepción en Microsoft Word
  • Cómo evitar ser víctima de phishing
  • Implicaciones del diseño web en los ataques "phishing"
  • Peligro de phishing con cuentas de Gmail
  • ¿Sabemos detectar un ataque phishing?
  • Precauciones contra los ataques basados en el phishing
Otras noticias
  • La publicidad web como vía para infectar los sistemas
  • La muerte de "Eminem" se convierte en el nuevo gancho de un troyano
  • El 62% empleados tiene conocimientos limitados sobre seguridad
  • Descubren cómo comprar gratis pagando con PayPal, Amazon Payments o Google Checkout
  • Desbordamiento de búfer en VLC Media Player
  • El Zbot, de los que más afecta a Windows
  • Salto de restricciones de seguridad en Qualcomm WorldMail
  • Resurge la tecnología P2P para crear redes de BOTS
  • Cuidado con las ciberamenazas con motivo de San Valentín
  • Zafi-B lideró en agosto la lista virus informáticos más extendidos en el mundo
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
phishing

Ataques de phishing usando vulnerabilidad JPEG

Un troyano que explota la vulnerabilidad en la librería GDI+ usada por Microsoft para visualizar archivos JPEG, es empleado en nuevos ataques de PHISHING (técnicas utilizadas para obtener información confidencial mediante engaños para suplantar remitentes o sitios legítimos).

04 Oct 2004 | ENCICLOPEDIA VIRUS
S

in embargo, el troyano no puede atacar a un sistema directamente a través del Internet Explorer o del Outlook, sino solamente a través del Explorador de Windows. Esto significa que el atacante debe persuadir o engañar al usuario, para que visualice la imagen como si fuera un archivo en una carpeta del sistema.



Esto limita su propagación, pero nos indica que los piratas informáticos están experimentando técnicas que les permitan sacar provecho de la vulnerabilidad mencionada, reportada por Microsoft el 14 de setiembre, día en que además se publicó el parche para corregirla (MS04-028).

Cuando el usuario visualiza la imagen JPEG (en los primeros reportes, llamada DUCKY.JPG), el exploit descarga un archivo llamado LL.EXE o Y.EXE de un sitio llamado MAYBEYES.BIZ. Dicho archivo es grabado como DIVXENCODER.EXE en el directorio de Windows (normalmente C:WINDOWS), o en la raíz de C:, y luego ejecutado.

Cuando se ejecuta, dicho archivo inyecta un DLL en el mismo proceso del Explorador de Windows (EXPLORER.EXE).

Una variante descarga un archivo llamado T2.EXE de una determinada dirección IP.

Luego de ello, el troyano inyectado en dicho proceso, intenta contactarse a diferentes sistemas de la misma red del proveedor como MAYBEYES.BIZ, y descarga de él una plantilla en forma de archivo XML. Este archivo describe el mensaje en forma de spam que utiliza las técnicas de phishing, que será enviado desde el sistema infectado, y las direcciones electrónicas a las que dicho mensaje será remitido.

El mensaje en si mismo, simula ser enviado por el Citibank y solicita al usuario que confirme sus datos personales "antes que su cuenta bancaria sea bloqueada". El cuerpo del mensaje en si mismo no es un texto, sino una imagen con enlaces mapeados en ella.

Si el usuario hace clic en los enlaces indicados, es enviado a una página Web controlada por el atacante. La página muestra como fondo la página actual del Citibank para simular su legitimidad, y despliega sobre la misma una ventana emergente (pop-up), que lleva a enlaces que controla el atacante. Esta ventana emergente solicita la información de la cuenta bancaria de la víctima.

Podrían existir otros casos similares, utilizando otros blancos en lugar del Citibank, pero no está claro si el troyano es capaz de utilizar otros servidores cuando los anteriores son cerrados, o se requiere una compilación diferente cada vez (cuando se detectan este tipo de acciones y las mismas son denunciadas, los proveedores involucrados suelen dar de baja los sitios relacionados).

Este tipo de ataque podría ser mejorado en el futuro.

Se recomienda no aceptar enlaces en mensajes no solicitados, así como no abrir adjuntos de ninguna clase.

También es necesario actualizar el sistema a los parches publicados por Microsoft para resolver esta vulnerabilidad (MS04-028). Los usuarios que hayan instalado el Service Pack 2 de Windows XP no son vulnerables, pero podrían serlo si visualizan una imagen infectada con alguno de los demás programas que podrían ser vulnerables.

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 07 Oct 2004, 14:48
mmadorell@sindicatura.org Spain

Mi equipo portatil ha sido invadido de troyanos. No se porqué motivo, ha clausurado la pàgina google, sin possiblidad de cambiarla. Que debe hacerse.

Editar | Borrar | #2 | 08 Oct 2004, 18:19
bob Spain

telendro

posicionamiento en google

posicion en google

poscion en Internet

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?