Mostrando entradas con la etiqueta simula. Mostrar todas las entradas
Mostrando entradas con la etiqueta simula. Mostrar todas las entradas

lunes, 23 de febrero de 2009

Antivirus falso simula el explorador de Windows

En los últimos días ha aparecido otro rogue que simula, dentro del navegador del usuario, un explorador de Windows. Como suele ser, la amenaza es promocionada a través de un sitio web malicioso. Cuando el usuario accede, es alertado de la probable existencia de programas dañinos en su equipo. Posteriormente, se observa en el cuerpo del navegador una imitación del explorador de Windows, con sus unidades clásicas, y una supuesta exploración del sistema.


El sitio simula finalizar el proceso (que es en realidad un GIF animado) y alerta al usuario sobre la existencia de cientos de infecciones. Nótese que la captura de pantalla fue realizada sobre una plataforma Linux, mostrándose de todas formas el explorador de Windows.


Si el usuario presiona en cualquier sector de la ventana, se ofrece la descargar del archivo SystemGuard2009.exe que ESET NOD32 detecta como Win32/Kryptik.GJ , un troyano Downloader que descarga otras aplicaciones maliciosas. Este mismo comportamiento se puede ver en nuestro video educativo sobre rogue.

Del rastreo del archivo infectado hemos detectado gran cantidad de sitios comprometidos con la misma técnica. Algunos de ellos, ya han sido dados de baja:

Como se puede observar, las técnicas de rogue o scareware se encuentran entre los ataques más habituales y sus creadores continúan en la creación de nuevos métodos de distribución para infectar al usuario.

sábado, 29 de noviembre de 2008

Antivirus falsos simulando empresas reales

El rogue ya no debería ser sorpresa para nadie pero por supuesto las técnicas utilizadas se perfeccionan para seguir engañando más usuarios.

Al caso ya mencionado en Keygen, cracks y warez con malware de ESET NOD32 falso, sumamos algunos otros, que simulan ser conocidas empresas o productos antivirus.

El siguiente caso corresponde a un malware que juega con las siglas de otra conocida empresa del ámbito antivirus.

Por supuesto ninguna de estas empresas tiene nada que ver con el accionar de los delincuentes y, en ambos casos, el malware descargado corresponde a variantes distintas de Adware/Spyware que ESET NOD32 detecta como Win32/Adware.Antivirus2008.

Según lo que hemos estado observando en nuestro Laboratorio, aparecen nuevas variantes de este malware continuamente (varias veces al día) y son propagados por diversos medios. Esta imagen muestra la cantidad del mismo y cada uno de ellos corresponde a un archivo distinto, con nombres parecidos, de la misma amenaza:

Como puede verse, los creadores de malware no tienen problemas en crear nuevos engaños por lo que hay que estar permanentemente atentos, utilizando productos que han sido adquiridos o descargados desde fuentes confiables y con las capacidades proactivas necesarias para detectar cada nueva variante aparecida.

Click aquí para ver el original.