Menú principal

Mostrando entradas con la etiqueta pharming. Mostrar todas las entradas
Mostrando entradas con la etiqueta pharming. Mostrar todas las entradas

miércoles, 6 de marzo de 2013

Malware por Pornografía: OSX/RSPlug a.k.a. Mac Cinema

Continuando con la revisión de malware histórico de sistemas Mac OS X, llegamos a OSX/RSPlug, también conocido como Mac Cinema, un troyano descubierto en el año 2007 y que fue evolucionado durante un par de años. Este software malicioso utilizaba técnicas de ingeniería social para conseguir ser descargado e instalado en el equipo de la víctima, de ahí que sea denominado como “caballo de Troya” o simplemente “troyano” ¿Cómo lo hacía Mac Cinema?

Método de infiltración

El malware se distribuía a través de portales de contenido pornográfico con enlaces a videos que, al intentar ser reproducidos, mostraban un mensaje indicando que Apple QuickTime no podía mostrar el video por la falta de un códec, y a modo de “buena acción” se ofrecía su descarga al usuario. Con la descarga del susodicho codec, se preguntaba por la contraseña de administrador para completar el proceso de instalación, con lo cual OSX.RSPlug ya tenía libertad para actuar a sus anchas. El malware fue evolucionando y cambiando un poco su forma de distribución, pero con los mismos patrones. El truco no era nuevo y es el mismo que utilizaría más adelante el malware OSX/FKCodec.A.

Daños causados

Una vez instalado en el equipo, se centraba en realizar ataques de Pharming. Es decir, alteraba la configuración de los servidores DNS del sistema por unos maliciosos. La tarea de los servidores DNS es la de mapear un nombre de dominio en una dirección IP y los configurados por este troyano dirigían al usuario a páginas pornográficas para hacer ataques de clic fraud a y portales donde se practicaban estafas. Mismo negocio que el que usaron los creadores de DNS Changer - ahora camino de la cárcel -.

Para ello creaba un script en la siguiente ruta /Library/Internet Plug-Ins/plugins.settings. La finalidad de este script es la de volver a restaurar sus direcciones de DNS en el caso de que el usuario las cambiase, haciendo que los efectos del troyano no fuesen tan sencillos de revertir. Además se encargaba de recoger información de la víctima y enviarla a los servidores del panel de control de este malware.

Identificación y eliminación del troyano

Para saber si el equipo está infectado, basta con comprobar la existencia del archivo plugins.settings en la carpeta /Library/Internet Plug-Ins. El primer paso es eliminar este archivo y vaciar la papelera de reciclaje. El siguiente paso era eliminar el proceso que impide cambiar las direcciones de DNS. Para ello había que eliminar las tareas del demonio cron para root con crontab –r desde la cuenta de root.

Figura 1: RSPlug aún en XProtect

A día de hoy, XProtect sigue bloqueando la descarga de este malware en sistemas Mac OS X. Basta con ir al fichero de configuración de XProtect en /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.plist y ver como la primera firma es la de RSPlug.A, lo que significa que aún deben quedar muestras en activo.

lunes, 28 de enero de 2013

Win32/Qhost.Banker.NC usa iPhone 5 como gancho

Desde ESET Latinoamérica están alertando de la existencia de campañas de spam geolocalizadas para la distribución de un troyano bancario en cuestión - Win32/Qhost.Banker.NC -que está siendo utilizado para robar dinero de entidades bancarias de Chile, Panamá y Costa Rica. Este troyano llega simulando ser un formulario que el usuario debe completar para poder canjear por el iPhone 5. En ejecución deshabilita el administrador de tareas y cierra herramientas como Process Monitor con el objetivo de dificultar su posterior análisis dinámico y remoción del sistema infectado - ataca equipos Microsoft Windows -

Una vez ejecutado, realiza un ataque de Pharming local, es decir, cambia en el fichero hosts la asignación de direcciones IP de las entidades bancarias atacadas, haciendo que el phishing del sitio sea de difícil detección.

Figura 1: Host infectado por Win32/Qhost.Banker.NC

Utilizar iPhone o iPad como reclamo para el mundo del malware no es algo nuevo, por lo que se debe estar atento a no caer en estas campañas de spam que siguen utilizando los mismos reclamos desde hace ya muchos años. Desde Seguridad Apple os recomendamos revisar periódicamente el contenido de vuestro archivo hosts e instalar un antimalware profesional para Mac OS X con protección en tiempo real, ya que los ataques de pharming también se hacen con asiduidad con objetivos centrados en sistemas Mac OS X, como el archifamoso caso de DNS Changer.

martes, 9 de agosto de 2011

Malware en Mac OS X Lion hace pharming usando Flash

Las técnicas de pharming son viejas conocidas de los creadores de malware. Su objetivo es instalar en la máquina de la víctima un servidor que simulará al original, es decir, algo similar a realizar un ataque de phishing en local, mediante el cambio de la dirección IP asociada al nombre del servicio en el fichero hosts.

En los sistemas Mac OS X este tipo de software malicioso no es nuevo ya que DNS Changer, del que mañana hablaremos un poco más, fue el primer malware que utilizó esa técnica en equipos Mac OS X, aunque en esa ocasión cambiaba los servidores de DNS de resolución de nombres.

En esta ocasión, el ataque lo reportan desde el laboratorio de ESET, alertando de que, con la ausencia de Adobe Flash instalado por defecto en los sistemas Mac OS X Lion 10.7, se ha detectado actividad de creadores de malware para realizar ataques de pharming simulando ser el instalador del reproductor de Flash. El fichero malicioso lleva por nombre FlashPlayer.pkg, y modifica el archivo /private/etc/hosts.

Por si acaso, revisa la configuración de ese fichero, para ver si se ha incluido en él algún tipo de referencia estática a sitios sensibles para tú seguridad. Por supuesto, como ya vimos en el estudio sobre las firmas de XProtect, todo este tipo de malware no es detectado por la solución que trae por defecto el sistema operativo que tiene solo 18 firmas en la actualidad, por lo que se recomienda hacer uso de soluciones antimalware profesionales.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares