Menú principal

Mostrando entradas con la etiqueta adware. Mostrar todas las entradas
Mostrando entradas con la etiqueta adware. Mostrar todas las entradas

miércoles, 30 de octubre de 2019

Así fue cómo 18 aplicaciones de malware se colaron en el Apple Store

El ecosistema de aplicaciones del iPhone es uno de los más seguros que pueden adquirirse hoy día, gracias al gran control que ejerce Apple sobre su App Store. Aún así, es posible que algunas aplicaciones lleguen a superar los severos controles de seguridad. Recientemente, unas 18 aplicaciones consiguieron diseñar técnicas de evasión para esquivar todos esos procesos de defensa. Vamos a ver cómo lo consiguieron.

Una serie de aplicaciones, las cuales iban desde una calculadora hasta incluso uno sobre cómo realizar ejercicios de yoga, aparentemente inocuas, realizaban una serie de tareas en background un tanto oscuras. Por ejemplo, creaban anuncios invisibles los cuales generaban clicks falsos en un sitio web para aumentar sus ingresos por publicidad. Este tipo de malware se llama adware y realmente el único impacto sobre el usuario sería una disminución de la duración de la batería y posiblemente mayor consumo de datos. No existe un daño directo a la confidencialidad ni a la integridad del dispositivo, están enfocadas únicamente a sacar un beneficio económico indirecto por publicidad.

Figura 1. Iconos de las aplicaciones afectadas por el adware. Fuente.

Pero lo importante no es realmente lo que hacían, sino cómo consiguieron llegar al App Store. La empresa de seguridad Wandera detectó una actividad inusual en una aplicación aparentemente normal, como es un simple velocímetro. Pero de repente, la aplicación conectó con un servidor de "Command and Control", que también ejercía la tarea de emisor de la publicidad que antes hemos mencionado. Consiguieron identificar al desarrollador de la aplicación llamado AppAspect Technologies (India) y además vieron que tenían otras aplicaciones (17 más). Así que las instalaron y comenzaron también a monitorizarlas.

Lo curioso es que en principio, no detectaron nada extraño. De hecho durante varios días ejecutaron las aplicaciones en varios dispositivos y no vieron ninguna comunicación extraña con ningún servidor. Y aquí viene lo mejor. Las pruebas se realizaron utilizando WiFi y durante ese periodo no se activó ninguna acción maliciosa. En cambio, cuando los desarrolladores añadieron una tarjeta SIM, y después de un tiempo, comenzaron a ver actividad enviada a ese servidor de adware. Es decir, estaban programadas para detectar una SIM, pero además, estaban programadas para esperar un tiempo razonable antes de realizar la conexión. Este es el listado de dichas aplicaciones:

• RTO Vehicle Information
• EMI Calculator & Loan Planner
• File Manager - Documents
• Smart GPS Speedometer
• CrickOne - Live Cricket Scores
• Daily Fitness - Yoga Poses
• FM Radio PRO - Internet Radio
• My Train Info - IRCTC & PNR​ (not listed under developer profile)
• Around Me Place Finder
• Easy Contacts Backup Manager
• Ramadan Times 2019 Pro
• Restaurant Finder - Find Food
• BMI Calculator PRO - BMR Calc
• Dual Accounts Pro
• Video Editor - Mute Video
• Islamic World PRO - Qibla
• Smart Video Compressor

Si un dispositivo tiene una SIM quiere decir que pertenece a una persona real con un número de teléfono y una línea, y no a un ecosistema montado para detectarlo. Es decir, estaba perfectamente programado para calcular los tiempos de espera y detectar la tarjeta SIM. Cuando contactaron con la empresa AppAspect Technologies estos comentaron que no tenían ni idea de este comportamiento. Lo más inquietante de toda esta historia es que podemos creer perfectamente a la empresa AppAspect, ya que la mayoría de empresas compran e insertan código de terceros en sus programas, muchas veces, como podría ser este caso, sin analizarlos previamente.

Apple ha retirado las aplicaciones y lo mejor de esta historia es que a partir de ahora, no sólo se centraran en comportamientos asociados al malware y se ha abierto un nuevo enfoque poniendo en el punto de mira al adware. Todo lo que sea mejorar los sistemas de detección de malware es bienvenido en el ecosistema de Apple.

viernes, 9 de agosto de 2019

Un listado reciente de los virus, malware y fallos de seguridad relacionados con Mac ... que no son pocos. Parte 2 de 2

Continuamos con este repaso veraniego a algunos de los problemas de seguridad más importantes que han aparecido en los últimos meses dentro del mundo Apple y sobre todo de Mac. En el artículo anterior acabamos hablando de un adware llamado Crossrider. En esta nueva entrega continuamos con la lista donde aparecerán nuevos tipos de adware, malware y otros problemas que afectan directamente la integridad y seguridad de nuestros dispositivos (y los datos). 

OSX/MaMi
Este malware es especialmente virulento, ya que desvía todo el tráfico de red a través de diferentes servidores maliciosos. Es en estos servidores donde comienza a analizar los datos para buscar información sensible, como contraseñas, datos personales, etc. También es capaz de realizar capturas de pantalla, generar eventos del ratón, ejecutar comandos, etc. Una forma sencilla de saber si estamos infectados por este virus es comprobar que no tenemos incluidas entre nuestras DNS las siguientes: 82.163.143.135 y 82.163.142.137.

Meltdown y Spectre
Dos problemas o bugs (fallos de programación) muy conocidos relacionados con la arquitectura x86 y por lo tanto, también afectó a Apple y a prácticamente todos sus dispositivos. Todavía se está especulando el impacto de estos dos problemas ya que no se ha reportado malware capaz de sacar partido de ellos. Por lo tanto, de momento, la única forma de protegernos es, en teoría, mantener actualizado siempre todos nuestros dispositivos a la última versión. Ya hablamos en su día de ellos en este post.

Figura 1. Comparativa entre Meltdown y Spectre. Fuente.

OSX/Dok
Este malware es del tipo troyano capaz de hacer un bypass a la protección de Apple y capturar el tráfico incluso si este está cifrado con SSL-TSL. Para poder conseguir este nivel de ejecución parece claro que tuvieron que conseguir a la cuenta de un desarrollador y utilizar su certificado. El modo de infección de este programa malicioso es a través de campañas de phishing. Como siempre, hay que tener mucho cuidado al hacer click o descargar ficheros adjuntos en correos no deseados.

X-agent
Este malware que apareció en 2017 era capaz de robar contraseñas, tomar capturas de pantalla e incluso descargar las copias de seguridad del iPhone que pudiera localizar en el equipo. 

MacDownloader
Se oculta detrás de una instalación de Adobe Flash (algo bastante habitual como hemos podido observar en otros casos). Cuando se instala aparece una alerta indicando que tenemos adware en nuestro equipo y es aquí cuando este intenta enviar información del usuario (incluido Keychain, donde se almacenan contraseñas, pins, tarjetas de crédito, etc). 

Figura 2. Mensaje que muestra MacDownloader indicando que existe adware en el equipo. Fuente.

Virus de Office (Macros)
Antes de 2011, los usuarios de Apple no tenían este problema ya que Office para Mac no tenía la opción de macros. Pero ese mismo año se volvió a añadir esta característica y es desde este punto cuando han ido apareciendo numerosos casos de este tipo de virus. Para evitarlos, podemos deshabilitar directamente las macros o estar atentos siempre a los mensajes de Office relacionados con ellos.

Hasta aquí este listado de sólo algunos de los malware más conocidos en el mundo Apple. Por supuesto no están todos, faltarían algunos más como KeRanger, OSX/Pirrit, y un largo etc. Esperamos que este listado ayude a concienciar a la gente sobre la importancia de la seguridad de nuestros dispositivos Apple.

miércoles, 25 de abril de 2018

OSX/Shlayer: Nueva variante de Adware para macOS

Investigadores de Intego descubrieron, el pasado mes de Febrero, una nueva variante de malware en OSX denominado OSX/Shlayer. Este malware se hacia pasar por una actualización de Adobe Flash Player para infectar sistemas con adware. OSX/Shlayer también se encontró en algunas descargas de torrent. El malware instala un perfil de configuración que fuerza a la página de inicio de un navegador a establecerse como chumsearch.com. Este perfil toma el control de la configuración de la página de inicio en Safari y en Chrome

La infección es sencilla, al igual que ocurre con otras variantes de Shlayer, y es a través de un falso reproductor de Adobe Flash y el uso de una falsa actualización. Una vez el usuario es engañado para obtener el falso software, el resultado es una imagen de disco autoinstalable. Luego se puede ver una imagen similar a la que se muestra a continuación.

Figura 1: Falso Adobe Flash

Una vez que se inicia el instalador, se da a elegir al usuario entre instalación Express o Custom Installation. La redacción está muy cuidada, por lo que no es fácil detectar el problema.  Eso sí, el acuerdo de licencia presentado no hace referencia a Adobe Flash Player, sino que hace referencia a Advanced Mac Cleaner. Esto es una gran señal de que algo no está bien, pero la mayoría de los usuarios están acostumbrados a hacer clic rápidamente en "Aceptar" y "Continuar". Cuando se pulsa en "Aceptar", se presenta al usuario una solicitud de contraseña.

Figura 2: Solicitud de credenciales en la instalación

¿Qué se instala con OSX/Shlayer? Cuando se termina de instalar, lo que realmente ocurre, es que se han terminado de añadir al equipo las siguientes cosas:
  • Extensión de Chumsearch para Safari
  • MyShopCoupon
  • Advanced Mac Cleaner.
  • MediaDownloader.
  • MyMacUpdater.
  • Un instalador real de Adobe Flash Player.
  • También ajusta la página de inicio en Safari y Chrome.
Sin embargo, no se realizan más ajustes que pudieran provocar que nuevas ventanas o pestañas se carguen, más allá de lo comentado anteriormente. En definitiva, OSX/Shlayer es simplemente el "cuentagotas" que actúa como puerta de entrada a su sistema e instala una gran cantidad de otros componentes, como los mencionados anteriormente.

lunes, 10 de julio de 2017

Más de 700.000 dispositivos Mac afectados por malware

Se ha vuelto a publicar un nuevo estudio, en este caso por parte de McAfee, en el que se muestra como el malware sigue golpeando y apareciendo en, cada vez más, equipos Mac. Según un nuevo estudio e informe de McAfee, en el año 2017, más de 700.000 dispositivos Mac se encuentran afectados por malware. Es una cifra que sigue aumentando y aunque no se vea alarmante, lo importante es fijarse en la tendencia y la cuota de mercado de estos equipos. A finales del año 2016, el número de dispositivos afectados no llegaban al medio millón

El informe también proporciona datos sobre el crecimiento en la creación o aparición de malware para Mac. En este caso, el primer trimestre del año 2017 ha hecho disminuir esta creación o aparición, respecto al último trimestre del año 2016. Aunque haya disminuido ligeramente, lo importante es la tendencia y ver que los números se van manteniendo y que tienden a subir. También es importante recalcar, que mucho del malware que se indica en el informe es de tipo adware

Figura 1: Resumen de malware total para Mac

Por último, el informe hace hincapié en el porcentaje de equipos de Apple afectados por el malware, que es de solo un uno por ciento, respecto al volumen de equipos Windows afectados. Esto no quiere decir más que el malware se concentra en los equipos con mayor cuota de mercado y lo que hay que vigilar y proteger es que los mecanismos de seguridad del sistema operativo de Apple sean robustos y ayuden a evitar que el malware se ejecute de manera sencilla. Por último, os dejamos una serie de recomendaciones para protegeros contra el malware.

lunes, 5 de junio de 2017

Fireball: Una nueva amenaza global que afecta a Windows y Mac

La compañía Checkpoint ha descubierto una campaña de malware masiva que propaga malware. Esta campaña ya ha infectado a más de 250 millones de equipos en todo el mundo. El malware ha sido bautizado como Fireball. El malware es capaz de funcionar en equipos Windows y Mac. El software malicioso puede ser utilizado por los atacantes para controlar parte del navegador de la víctima y exfiltrar datos de usuario. Los investigadores indican que tiene dos funcionalidades principales: ejecutar código en los equipos infectados y manipular el tráfico de Internet para generar ingresos por publicidad.

La empresa Checkpoint descubrió que Fireball viene incluida en programas de software libre. Una vez comprometida la máquina, se instalan plugins de navegador para manipular el tráfico de la víctima. Los investigadores han comentado: "Es importante recordar que cuando un usuario instala un freeware, puede o no existir software malicioso adicional". El malware, en este caso, sustituye a los motores de búsqueda por defecto. El motor de búsqueda introducido por el malware redirecciona consultas de las víctimas a cualquier Yahoo y Google y luego incluye píxeles de seguimiento para recopilar información de la víctima.

Figura 1: Flujo de infección de Fireball

Desde una perspectiva técnica, Fireball tiene técnicas de evasión y calidad en su código, incluyendo estructura de múltiples capas y un C&C flexible, no inferior a un malware típioco. La tasa de infección global la podemos encontrar en las siguientes líneas, pero hablamos de alrededor de 250 millones de equipos en todo el mundo:
  • 25 millones en la India. 
  • 24 millones en Brasil.
  • 16 millones en Mexico.
  • 13 millones en Indonesia.
  • 5,5 millones en Estados Unidos.
Hay que tener un ojo puesto en este asunto de escala mundial, ya que la capacidad de infección y el paso desapercibido es importante. Estaremos atentos a posibles noticias que surjan de este incidente que ha afectado a usuarios y equipos de todo el mundo.

jueves, 5 de noviembre de 2015

iBackDoor aparece mientras Apple lucha contra el malware en la AppStore

Mucha actividad malicosa en Apple
Con los últimos escándalos, como por ejemplo XCodeGhost, Apple ha tenido que esforzarse en limpiar su AppStore. Para ello, y aprovechando la actualización a iOS 9, ha obligado mediante algunas restricciones de seguridad a los desarrolladores a actualizar las apps. Por esta razón, los usuarios de iOS han visto un aluvión de actualizaciones en las últimas semanas de todas sus aplicaciones. Esto es debido a que se han encontrado miles de aplicaciones en las últimas semanas con componentes potencialmente maliciosos. Ya hablamos en Seguridad Apple sobre la retirada de más de 250 aplicaciones por robo de datos.

En los últimos dos meses investigadores han encontrado miles de aplicaciones que podrían haber robado datos de dispositivos iOS. Los expertos indicaron que aunque dichas apps no estuvieran robando datos, hubiera sido trivial para los atacantes configurarlas para que lo hicieran. Estos problemas amenazan con contaminar la buena reputación que tiene la AppStore de calidad y libre de malware

Según Peter Gilbert, ingeniero de software en FireEye, el aumento de ataques contra dispositivos iOS es algo ya común. Esto es preocupante para las empresas encargadas de mantener los datos corporativos y contraseñas introducidas en los dispositivos móviles de los empleados. Según se comentaba en la entrevista, los delincuentes están buscando la manera de obtener un gran número de aplicaciones en la AppStore a través de canales legítimos, y lo están consiguiendo. Sobretodo los esfuerzos como se ha visto han sido puestos y centrados en China

Figura 1: Componentes que entran en juego en iBackDoor

El miércoles FireEye publicó que descubrió 2800 aplicaciones en Estados Unidos y versiones Chinas que contenían una biblioteca de código potencialmente malicioso utilizado para entregar anuncios. La biblioteca mobiSage SDK fue desarrollada por una compañia china llamada adSage. La biblioteca había incorporado una iBackDoor. Gilbert comentó que la biblioteca era capaz de cargar Javascript desde un servidor remoto, entonces sería posible realizar capturas de pantalla y monitorizar la ubicación de un dispositivo. 

La empresa involucrada en esto, AdSage, con sede en Pekín, no ha querido hacer declaraciones. Se ha liberado una nueva versión actualizada del SDK mobiSage, la cual ya no tiene la backdoor en su código fuente. Es seguramente un caso de intrusión de código desde dentro del equipo de desarrollo sin que los responsables lo supieran. Este hallazgo por parte FireEye se suma al resto de problemas con los que se enfrenta Apple, como el famoso XCodeGhost.

miércoles, 21 de octubre de 2015

Apple quita más de 250 apps de AppStore por robo datos

Según se ha publicado en Ars Technica, un grupo de investigadores de seguridad ha sido capaz de localizar hasta 256 apps que ya han sido eliminadas de AppStore por Apple que estaban robando datos de los terminales en que se instalaban. Esto es debido a un SDK de publicidad que estaba siendo usado por todas estas apps y que los desarrolladores incluían con el objeto de conseguir monetizar sus aplicaciones, pero realmente estaban ayudando a que se llevaran muchos más datos de los que el usuario que la instalaba conocía antes de proceder a su descarga.

Este grupo de investigadores ha reportado que el SDK de publicidad se estaba llevando de cada dispositivo en que se instalaba una app que lo incluía:
- La lista de todas las apps instaladas en el dispositivo
- El número de serie de iPhone o iPad en dispositivos con versión antigua de iOS
(Las nuevas ya no permiten acceder fácilmente a esta información)
- La lista de componentes hardware y dispositivos si tenía una versión actual de iOS
- La cuenta de Apple ID asociada a este dispositivo
Figura 1: Artículo de Ars Technica que recoge el caso

Al final, este SDK estaba haciendo una base de datos de cuentas de Apple ID asociadas a dispositivos sin que los usuarios lo conocieran, lo que ha llevado a que se retiren todas las apps de AppStore. Entre la lista de apps afectadas por este SDK se encuentra la app oficial de McDonalds en chino, pero no se ha publicado la lista completa de apps

jueves, 3 de septiembre de 2015

OSX/Genieo: Más adware que puede robarte passwords

Una nueva versión del adware Genieo trae una nueva téncica para poder acceder al keychain de OS X sin invervención del usuario. Esta zona gris podría ser utilizada por otros agentes maliciosos para robar datos sensibles almacenados en el keychain. El adware se aprovecha de una característica de OS X que evita que los usuarios se vean obligados a introducir la constraseña de la cuenta varias veces en una sesión. El instalador de Genieo pide a los usuarios autenticarse con la contraseña de la cuenta durante la instalación.

A posteriori monta una aplicación especial que pide acceso al llavero, lo que genera un cuadro de diálogo diferente que pregunta al usuario si se debe permitir o denegar el acceso. Este diálogo secundario no solicita una contraseña y el instalador simula un clic del ratón en el botón "Permitir". Todo el proceso dura tan sólo una fracción de segundo. Muchos usuarios no notarán dicha ventana, e incluso los que podrían ser propensos acaban ignorándola. Este comportamiento es peligroso y viene con un alto potencial de explotabilidad. Esta solicitud puede ser embebida en cualquier archivo aparentemente inofensivo y es difícil de evitar. 

Figura 1: Permitir acceso a Keychain

Algo que puede ser aún más preocupante, por diseño, es la solicitud de acceso a cualquier entrada del llavero. Se deja en manos del usuario decidir si esa aplicación debe permitir tener acceso, por lo que esta técnica podría ser utilizada para robar casi cualquier cosa que tenga una entrada en el llavero. Apple no se ha pronunciado tras esto, aunque podrían abordar la problemática antes del lanzamiento de OS X El Capitan.

Figura 2: Demostración del nuevo adware de Genieo en OS X

Como recomendación, los usuarios deben seguir las prácticas de seguridad y de sentido común. No descargar archivos de fuentes no confiables o desconocidas, y sobretodo, tener mucho cuidado con los correos electrónicos o sitios web que puedan parecer sospechosos.

jueves, 6 de agosto de 2015

Lock Saver Free: Un tweak de Cydia con un adware

Lock Saver Free hace
Clic-Fraud y roba UDID
Hoy toca volver a hablar de malware en tecnologías Apple. Primero Thunderstrike2 para el firmware de los MacBook, luego malware para OS X usando el 0day sin parchear y ahora un adware para iOS con Jailbreak. Se trata del popular Lock Saver Free tweak de Cydia, que puede ser encontrado en el repositorio ModMyi, ha sido reportado como software malicioso. Este troyano es capaz de quedarse residente en nuestro sistema iOS, siempre que tenga Jailbreak, incluso una vez que el tweak es desinstalado. El tweak permite el ahorro de energía deshabilitando características cada vez que el dispositivo iOS está inactivo o entra en la pantalla de bloqueo.

De acuerdo con la información obtenida del reversing del troyano, éste no ataca de forma directa tus datos personales almacenados en el dispositivo, pero si es utilizado para generar ganancia con la publicidad. Aunque, la información como UDID del dispositivo es obtenido y extraído del dispositivo, enviándolo a un servidor remoto.

Figura 1: El tweak troyanizado en Cydia

Los usuarios que han instalado este tweak sin saber la existencia del troyano pueden desinstalarlo a través de Cydia y eliminar los archivos maliciosos a mano, utilizando un explorador de archivos, por ejemplo. Los archivos maliciosos son Service.dylib y Service.plist, desde la ruta /Library/MobileSubstrate/DynamicLibraries

Figura 2: Publicación en Twitter de la amenaza

Cómo eliminar los archivos del troyano completamente

Hay 3 sencillos pasos para eliminar el troyano completamente del dispositivo, si tu has instalado este tweak en tu dispositivo iOS con Jailbreak:
  1. Desinstalar Lock Saver Free desde Cydia como se mencionó anteriormente.
  2. Eliminar el paquete de las Sources List de Cydia.
  3. Manualmente eliminar los dos archivos maliciosos, que son Service.dylib y Service.plist desde /Library/MobileSubstrate/DynamicLibraries
  4. Ejecutar un escaneo básico desde un antimalware con el fin de encontrar alguna traza de infección en el dispositivo.
Seguiremos atentos a todo lo relacionado con esta noticia y su evolución. Es altamente recomendable que si tienes este tweak instalado en tu dispositivo sigas los pasos para eliminar completamente el troyano.

lunes, 9 de marzo de 2015

Instalar Java en OS X puede desembocar en tener Adware

La famosa sombra del Adware con la instalación de Java ya no es exclusiva de los sistemas operativos Microsoft Windows. Oracle ha comenzado a instalar la barra de herramientas de Ask.com con la versión de Java de OS X. Como sucedía con la versión de Windows, Java para OS X ahora intenta instalar la barra de herramientas preguntando al usuario durante el proceso de instalación e intentando establecer al dominio Ask.com como página principal del navegador por defecto. Ed Bott informó por primera vez sobre el Adware, señalando que Oracle añadió esta molesta barra a las instalaciones en Mac durante el último mes. 

Para evitar el Adware en su totalidad, los usuarios deben pulsar "Cancelar" cuando se muestre en pantalla la opción "Instalar el Search App de Ask". Este hecho es contrario a la intuición del usuario, ya que todos los otros pasos del proceso de configuración requieren que el usuario haga clic en siguiente para avanzar en el proceso. Por lo que es una pequeña trampa que se ha introducido en el instalador de Java, y si el usuario hace clic en siguiente en este paso, instalará la molesta barra de herramientas, incluso cuando la casilla "Asignar Ask.com como página de inicio del navegador" está desactivada.

Figura 1: Instalación de Java y configuración de Ask.com

Una vez la barra de herramientas de Ask.com está instalada aparece en el navegador del usuario, incluyendo Apple Safari y Google Chrome. La barra de herramientas es bastante fácil de quitar, por ejemplo desde el menú ayuda en la versión de Chrome se accede a la página con instrucciones de desinstalación. Esta funcionalidad está reportando grandes cantidades de dinero, hablándose de que Search and Applications división de IAC, empresa propietaria de Ask.com, está ganando alrededor de 1.600 millones de dólares.

martes, 17 de febrero de 2015

Opinion Spy: Otra vez camina por los sistemas OS X

Casi 5 años después de que apareciera por primera vez este software espía, OpinionSpy vuelve a infectar ordenadores Mac. La gente de Intego lo ha anunciado la semana pasada. La vía de infección suele ser la instalación de aplicaciones y protectores de pantalla de aspecto inocente, descargados por ejemplo de sitios como MacUpdate o VersionTracker. Una vez comprometido el equipo, se podrían producir pérdidas de datos y abrir una backdoor para un nuevo abuso sobre el sistema. La nueva variante de OpinionSpy fue descubierta en un instalador de una aplicación que provenía desde el sitio Download.com de CNET.

Los investigadores de Intego han confirmado que los usuarios de Mac pueden ser infectados a través de una aplicación denominada Free Video Cutter Joiner, con la que podrían estar recibiendo más de lo que se esperan.  Mirando un poco más en profundidad, los expertos de Intego descubrieron que todas las descargas desde la propia web del desarrollador, el cual tiene dos enlaces oficiales de descarga. El código de OpinionSpy está siendo insertado, lo más probable, en el instalador. Durante la instalación el usuario necesitará instalar una aplicación llamada PremierOpinion, la cual se detectará como OS X / OpinionSpy por antivirus como el de Intego.

Figura 1: Instalación de aplicación con OpinionSpy

A diferencia de versiones anteriores de OpinionSpy, esta encarnación pide explícitamente a los usuarios el consentimiento para la instalación del código, aunque por supuesto el riesgo de que un usuario acepte y de consentimiento existe, lo cual acabaría en infección. OpinionSpy permite recopilar datos de mercado, monitorizar comportamiento de compras de los usuarios, etcétera. En líneas generales recopilar hábitos de navegación y poder ser explotados en un ámbito comercial.

Tras la instalación de OpinionSpy, la aplicación se ha instalado en /Aplicaciones/PremierOpinion y el usuario dispondrá de nuevas extensiones en Google Chrome y Mozilla Firefox. A partir de este momento, el equipo estará en constante contacto con los servidores de PremierOpinion, usando el mismo dominio que las variantes anteriores de OpinionSpy securestudies.com.

Figura 2: Premier Opinion
L
a detección de OpinionSpy no es difícil, por lo que podríamos rápidamente detectarlo y eliminarlo. La existencia del icono de PremierOpinion en la barra de herramientas debería hacernos sospechar, y casi es una evidencia de infección.

domingo, 8 de febrero de 2015

Adware Medic: Cuida tu OS X de la molestia del Adware

Parece que la moda que tenían los usuarios de OS X de pensar que eran inmunes al malware ha pasado. Por esta razón, tenemos que decir que aunque la mayoría de usuarios de OS X no tendrán que preocuparse, no significa que OS X sea totalmente inmune a esto. A ningún usuario le interesa que su navegador sea secuestrado por este tipo de "basura". El impacto en el rendimiento del navegador existe. Existen herramientas para OS X que permiten escanear, detectar y eliminar el adware más frecuente. Hoy en Seguridad Apple hablaremos de la herramienta de detección y eliminación de adware denominada Adware Medic.

Esta herramienta, según ha evaluado la gente de OS X Daily, permite detectar y manejar 24 familias diferentes de adware. Además, la actualización automática permitirá actualizar la lista de detección cada vez que se inicie, con el objetivo de mejorar los resultados de futuro. La herramienta es muy sencilla de utilizar, por lo que es una buena práctica para que los usuarios utilicen en períodos de tiempo breve, o incluso lo puedan gestionar con tareas programadas, con el fin de mantener limpio su OS X. Generalmente, el escaneo en busca de adware suele durar entorno a un par de minutos. Como se puede visualizar en la imagen el uso de la herramienta es muy sencillo, generando el escaneo en la pantalla principal a través de la opción "Scan for Adware".

Figura 1: Adware Medic for OS X

Cuando el escaneo termina podemos encontrar dos mensajes distintos, el primero de ellos es el "Sin adware encontrado", o en caso contrario que se encontró algún tipo de adware permitiendo eliminar el adware. Hay que tener claro que el adware es una molestia que puede hacer que se visiten sitios que no se quiere o que se inyecten banners. Por el contrario, el malware puede ser algo mucho más grave. Ambos son problemas en diferentes niveles. La herramienta Adware Medic requiere de una versión moderna de OS X, la cual funciona perfectamente con OS X Yosemite, OS X Mavericks y OS X Mountain Lion

martes, 27 de enero de 2015

Adware OSX/VSearch-D distribuido con Malvertising

Navegando el otro día por la web desde uno de nuestros equipos con OS X, de repente acabé en una web desde la que un anuncio me redirigió a una URL en la que me instaban a instalar un reproductor de vídeo para poder visualizar un contenido. Un viejo truco usado a lo largo de la historia del malware de Windows y OS X para infectarte con todo tipo de hierbas.

Figura 1: Anuncio que me instaba a instalar un Reproductor de Media HD

Como la curiosidad me podía, preparé un entorno y me descargue el fichero asegurándome de que no se ejecutará, para conocer exactamente cuál era el bicho que allí venía, ya que estaba seguro de que eso no podía venir limpio. El fichero se llamaba MPlayerX.dmg, así que estaba especialmente cocinado para mi OS X.

Figura 2: Alerta de la descarga de MPlayerX.dmg

El siguiente paso fue subirlo inmediatamente a Virus Total, para ver qué teníamos por allí y pude ver que se trataba de un adware, conocido como OSX/VSearch y que algunos de los antimalware para sistemas OS X ya lo detectaban como tal.

Figura 3: 10 de los motores Antimalware reconocían al bicho como Adware

La versión en concreto, parece que se ha actualizado a principios de este año y que está ahora en plena expansión, ya que en el archivo de Shopos recogen que la última mutación es del 16 de Enero de 2015. Sin embargo, esta versión es aún un poco más moderna.

Figura 4: OSX/VSearch está siendo distribuido a día de hoy

Por supuesto, no instales esta cosas, así que si puedes ten tu antimalware para OS X con protección en tiempo real y avisa a tus conocidos de esta amenaza que en los foros de Apple se puede ver que hay mucha gente con problemas para limpiar este bicho.

viernes, 25 de octubre de 2013

El malware se aprovecha de WhatsApp en Google Play

Desde hace varios meses, desde Eleven Paths se ha estado siguiendo el comportamiento de los creadores de apps maliciosas en las distintas tiendas de aplicaciones de dispositivos móviles orientadas al mundo del fraude online. Entre los datos que se han ido descubriendo, hay uno que es especialmente significativo y constante: apps maliciosas que simulan ser WhatsApp en Google Play, para Android.

En las siguientes imágenes se pueden ver varias apps que han sido detectadas durante los últimos tiempos, y todas ellas llevan invariablemente el bien grande la marca de WhatsApp en el nombre de la app, lo que no parece que sea muy difícil de detectar para alguien en Google Play si estuvieran haciendo una revisión en profundidad de las apps.

Figura 1: Whatsapp Free, descubierta el 14 de Septiembre de 2013

Figura 2: Whatsapp - Free, descubierta el 14 de Octubre de 2013

Figura 3: Whatsapp 2013 free, descubierta el 19 de Octubre de 2013

Figura 4: gratis Whatsapp, descubierta el 20 de Octubre de 2013

Ayer la app fraudulenta del día que descubrió nuestro compañero Sergio de los Santos (@ssantosv) en Google Play es la que podéis ver en la siguiente captura. De nuevo sigue el mismo patrón, pero esta vez con el mismo nombre exactamente, y de nuevo activa durante más tiempo del deseable.

Figura 5: Falso WhatsApp Messenger, descubierto en Google Play el 23 de Octubre de 2013

Esta última de nuevo era un adware que machaca al usuario con publicidad constante. Todas además tienen logos similares, pero exactamente el mismo, al de la app de WhatsApp para Android, que puede verse a continuación.

Figura 6: WhatsApp Messenger original en Google Play

Desde luego los controles de subidas de apps maliciosas en Google Play no son ni parecidos a los que existen en la App Store, que aunque muchos critican por los duros que son en muchas ocasiones, hay que reconocer que en cuestión de apps maliciosas no son nada malos.

Figura 7: Malware descubierto para smarphones en 2012

El número de apps maliciosas descubiertas en App Store es ínfimo, comparado el número de apps maliciosas descubiertas en Google Play, donde llegaron a colar hasta apps de, supuestamente, Apple iWorks publicadas por Apple Inc.

sábado, 24 de agosto de 2013

AdWare multiplataforma infecta Safari, Firefox y Chrome

La noticia esta semana pasada en el mundo del malware ha sido el despliegue de un adware a través de sitios web que pretendía ser un actualizador de Adobe Flash Player 11 tal y como ha recogido MalwareBytes. Este plugin se distribuye - porque aún está activo - para plataformas Microsoft Windows y sistemas Mac OS X.

Figura 1: El adware para Mac OS X

Para conseguir no generar ninguna sospecha en Mac OS X, este adware viene firmado digitalmente por un Apple Developer ID, aunque como se puede ver en el correo electrónico utilizado, está asociado a una cuenta de correo electrónico temporal de Mailinator.

Figura 2: El certificado usado para firmar con un Apple Developer ID el adware

Una vez se instala en el sistema, se configura como un plugin de los navegadores Apple Safari, Google Chrome y Mozilla Firefox, para poder interceptar y manipular el contenido de todas las páginas que está visitando el usuario.

Figura 3: Adware instalado en Apple Safari para Mac OS X

El plugin inyecta un código JavaScript que podéis ver aquí y que se dedica a la inyección de anuncios publicitarios - muchos de ellos de sitios de contenido adulto - en las páginas web visitadas por las víctimas infectadas.

Figura 4: El código JavaScript inyectado por el adware

El objetivo no es otro más que ganar dinero con la publicidad en Internet de forma ilícita, y los navegadores de Internet ya están comenzado a bloquearlos, además de que las compañías antimalware ya lo han firmado digitalmente. Si se intenta instalar a día de hoy en Apple Safari, se obtiene este mensaje de error.

Figura 5: Apple Safari elimina la extension

Desde Seguridad Apple os recomendamos que no instaléis nunca un plugin de Adobe si no es descargándolo del sitio oficial o utilizando el actualizador automático que ofrece la compañía. Además, tener instalado un antimalware en tu Mac OS X siempre ayuda a estar protegido contra este tipo de amenazas.

domingo, 30 de junio de 2013

Aparecen más variantes del adware para OS X de Genieo

Las empresas que viven del adware ganan mucho dinero como para dejar de evolucionar sus técnicas de instalación de sus productos, y entre ellas Genieo es una de las más activas en OS X, como estamos pudiendo comprobar en los últimos tiempos. La última noticia que tuvimos de su actividad se refería a cómo estaban haciendo uso del truco de simular ser una actualización de Adobe Flash para intentar engañar al usuario y conseguir la instalación de su adware, que apuntaba en esta ocasión a Softonic como partner - empresa que ya ha sido acusada varias veces de distribuir crapware -.

Tras un análisis más en profundidad por Thomas Reed en The Safe Mac, se pudo comprobar como ese adware que estaba distribuyéndose llevaba incluida como sorpresa la descarga de un "viejo" amigo para los usuarios de Mac OS X, el malware OSX/FKCodec-A. En nuevas variaciones, se ha visto que el adware de Genieo se está distribuyendo con los mismos trucos de ingeniería social basados en Codecs de vídeo, a través de sitios web que simulan el proceso de instalación de plugins de los navegadores, consiguiendo engañar al usuario para lograr la ejecución del software.

Figura 1: Página simulando la instalación de un plugin del navegador con una barra amarilla

Una vez instalada esta última variante, en Intego han analizado el comportamiento - solo compatible en Mac OS X 10.6 y Mac OS X 10.7 - en el que solicitan la contraseña y la instalación de Java a la vez que desactiva el flag de la cuarentena de XProtect para no generar ninguna alerta al usuario.

Figura 2: Desactivación del flag de cuarentena de XProtect en el adware

Una vez lo consiguen y está en ejecución, como explica Thomas Reed, este adware se introduce como un LaunchAgent de Apple Safari para lograr la persistencia en el sistema con el nombre de archivo com.genieoinnovation.macetension.plist, e intercepta todas las peticiones a los buscadores, no dejándose desinstalar de ninguna forma manual.

Para acabar con él el número de acciones que hay que realizar es alta, por lo que se recomienda si es posible tirar de una copia de restauración del sistema. Puedes localizarlo en tu equipo haciendo uso de OSX/Autoruns y analizando los LaunchAgents, y si lo encuentras en tu sistema tienes aquí algunas instrucciones de cómo quitarlo.

Figura 3: Solicitud de Instalación de Java para ejecución de Genieo

Lo más importante, en cualquier caso, es que tomes precauciones para evitar este tipo de adware actualizando tu sistema, no ejecutando la instalación de software desde repositorios no oficiales, teniendo un antimalware en tiempo real activado, y no introduciendo tu contraseña de administrador en la instalación de plugins descargados por recomendación de webs nunca.

viernes, 24 de mayo de 2013

Nuevo adware en forma de Flash Update apunta a Softonic

Hace poco hablamos del adware distribuido por Softonic que se instalaba en los navegadores de equipos OSX camuflado como falsos instaladores de software. Tras la polémica surgida, ahora desde SafeMac han alertado de una estrategia similar para instalar adware en OS X, utilizando en este caso una falsa actualización de Adobe Flash lanzada como popup desde una página web.

Figura 1: El popup con el falso mensaje de actualización de Adobe Flash

Si los usuarios lanzan el programa, se produce entonces la instalación de Genieo, una aplicación que han analizado en Intego y que además de instalar librerías comunes, se asienta en un los equipos OS X mediante la instalación de componentes para lograr la persistencia, como son un add-on de Firefox, una herramienta de Mac Helper, una herramienta de Notificación de Mac, el propio Applet de la instalación y un fichero con las "partner settings", es decir, con la información de configuración del adware.

Figura 2: Las configuraciones del fichero partner.plist

En este fichero se puede ver cómo se cambian las páginas de inicio de los navegadores y como se configuran las búsquedas, haciendo que los usuarios tengan mediatizadas sus búsquedas. Por supuesto, analizando el tráfico que se genera se puede ver que muchas peticiones van directamente a Softonic, con lo que queda claro que la compañía sigue con su "agresiva" estrategia de tratar a los usuarios de OS X como trató a los de Windows XP en sus inicios.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares