sábado, 22 de diciembre de 2007

Lección 7: ¿Qué es un MALWARE?

Hasta ahora hemos repasado distintos temas como virus, gusanos, troyanos, etc., en nuestra área de aprendizaje. En todos esos casos, o en la mayoría de ellos, nombramos la palabra malware, sin especificar exactamente el alcance de dicho termino.

Malware significa MALicious softWARE, que en español sería software malicioso. También se los llama comúnmente códigos maliciosos.

El malware engloba a todos aquellos programas y/o aplicaciones cuyos fines son maliciosos, sin enfocarse solamente en el tipo de daño que pueda generar. Dado que de la aparición de los primeros virus informáticos hasta la actualidad se han dado muchísimos cambios, para poder englobar a todas estas aplicaciones dañinas se creó la denominación malware.

El malware no tiene ninguna característica particular de funcionamiento, propagación o fin, sino que puede tener cualquiera.

Aunque actualmente se sigue hablando de virus informáticos, estos no son los más comunes de los malware existentes, por lo que es importante tener en cuenta que es muy probable que cuando leamos que aparece un nuevo “virus” en realidad se esté refiriendo a un software malicioso.

Lección 8: ¿Qué es el phishing?

El phishing es un método utilizado desde hace algún tiempo cuyo objetivo es robar contraseñas (y datos de acceso a servicios) de los usuarios de Internet. El nombre proviene del termino en inglés (cuando no) Password Harvesting, aunque en algunas fuentes le asignan otro origen.

Como mucha terminología en seguridad, ha mutado a lo largo del tiempo, y ahora se aplica solamente a un tipo de forma de robo de contraseñas (cuando hay varias decenas, o centenas de métodos).

En el caso del phishing, entran en acción varios componentes (y ninguno de ellos es un malware), tales como el correo electrónico y algún sitio web.

En primer lugar, el usuario recibe un mensaje de correo electrónico que parece provenir de una fuente de confianza (banco, entidad financiera, sitio de subastas, hoteles, etc.). El atacante confecciona estos mensajes de correo para que tengan un estilo y gráfica similar a la fuente suplantada, y para que el texto alarme al destinatario y lo lleve a hacer click en un enlace.

El enlace en cuestión, normalmente, también parece real, pero está especialmente preparado para que el usuario piense eso. Cuando se hace click en el mismo, se accede a un sitio web que, ¡oh, sorpresa!, también parece real (por ejemplo, el de nuestra entidad bancaria). En dicho sitio se nos solicitan nuestros datos de acceso (usuario, contraseña) y/o información de nuestra tarjeta bancaria.

Obviamente, si ingresamos esos datos, terminarán en la base de datos de quien armó el ataque de phishing, y estaremos entregando la lleve de acceso a nuestra cuenta bancaria, por ejemplo.

La solución: primero, no tenemos que hacer click en enlaces que nos llegan por correo electrónico y provienen de entidades financieras sin que los hayamos solicitado. Segundo, no ingresar los datos de acceso a un sitio web si accedimos al mismo desde un sitio de Internet; abrir primero nuestro navegador de internet, acceder manualmente al sitio y solo en ese caso ingresar nuestros datos. Tercero... No hay demasiadas más cosas que podamos hacer, además de las otras que se aplican a muchas cosas (asegurarnos que entramos a sitios seguros https, borrar emails sospechosos, usar herramientas anti-phishing, etc), pero muchas de estas cosas no son 100 % confiables.

La pregunta de muchos es obvia: ¿Cómo diferenciamos un mensaje de correo válido de uno que no lo es?

Primero hay que comprender algo básico: "por más que luzca como un gato, no tiene por qué ser un gato". O sea, por más que venga por email, parezca ser un email de una fuente confiable, no tiene por qué serlo. Tenemos que aprender a desconfiar un poco de aquello que llega por email, y no hacer click en cuanto enlace aparece.

En segundo lugar, los bancos y entidades financieras no deben (y por suerte, casi nunca lo hacen, si tienen políticas de seguridad adecuadas) enviar mensajes de correo electrónico que contengan enlaces. Un banco debe cuidar de sus clientes y sus fondos, y por ende, la mejor forma de evitar el phishing es no permitir confusiones, es decir, el banco nunca debe enviar mensajes de correo electrónico que contengan enlaces, y debe informar al cliente que nunca lo hará. Si su banco le sigue enviando mensajes con enlaces, cambíese a otro banco, no tienen una política de seguridad adecuada.

La mejor defensa contra el phishing somos nosotros mismos; si evitamos mensajes no solicitados, y no hacemos click en los enlaces de aquellos cuyo único objetivo es solicitarnos nuestros datos, estaremos más seguros contra el phishing.

--------------------------------

NOTA AL MARGEN: El phishing es un tema complejo, que confunde hasta a los experimentados. Por ello, es complejo explicarlo claramente, y más allá, dar recomendaciones que cualquiera pueda seguir. Lo que siempre recomiendo en estos casos es: mantenerse informado sobre seguridad, intentar aprender, y así, podemos cada vez estar más seguros. Si ud. nunca le daría sus datos de acceso a su cuenta bancaria a un extraño que le habla en la calle, ¿por qué se los daría a un mensaje de correo electrónico que le llega a su casilla? Reflexionemos... y encontraremos soluciones :)

Lección 8.1: Vishing, smsishing, etc.

Recientemente hablamos sobre uno de los principales vectores de ataque de la actualizado. El conocidisimo y tan mentado phishing. El problema es que hay tantos términos utilizados por los especialistas en seguridad informática, así que vamos a cubrir algunos de ellos aquí.


  • Vishing: Es el uso de Voz sobre IP (VoIP) para el robo de información sensible, similar al phishing, pero con el componente de la conversación. Es una denominación para el viejo truco de llamar a alguien para engañarlo por teléfono, pero aprovechando la tecnología de hoy.

  • SMSishing: Es cuando el phishing se realiza específicamente a través de mensajes SMS (esos que enviamos y recibimos por nuestro teléfono celular).

Hay muchos más *ishing (cambie el asterisco por lo que le plazca) que no son ni más menos que técnicas utilizadas para el robo de información, tales como el phishing, pero que no utilizan el correo electrónico y un sitio web, sino algún otro medio. A no confundirse: el objetivo es el mismo, robar nuestros datos, solo cambia la forma, por lo que no debemos espantarnos por el nombre de la técnica y siempre preocuparnos por no revelar la información a fuentes que no hemos confirmado.

Lección 9: ¿Qué es un keylogger?

Vamos a seguir hablando un poco más sobre los distintos miembros de la fauna del malware que siguen existentes en la actualidad.
En este caso, vamos a hablar de los keyloggers. La denominación viene de juntar las palabras keystroke y logger, que en español viene a significar “registrador de teclado”, o similar.

Básicamente, un keylogger es un software capaz de registrar todo aquello que el usuario tipea (ingresa por el teclado de la computadora), guardándolo en un archivo local. Si lo tenemos instalado en nuestro equipo, todo aquello que nosotros tecleemos, será almacenado, ya sean largos textos, usuarios, contraseñas, números de tarjetas de crédito, etc., sin discriminar el contenido.

Desde el comienzo del uso de los keyloggers hasta ahora, estos han evolucionado hasta volverse bastante específicos y ser capaces de saber qué programa se está usando en el momento que el usuario está tecleando, de manera de poder distinguir el contenido.

Existen keyloggers por software (aquellos que se instalan como cualquier otro programa) y por hardware (por ejemplo, dispositivos USB que realizan la misma acción).

El uso que se le da actualmente a este tipo de aplicaciones es el robo de información sensible por parte de los usuarios, para poder luego realizar estafas. Además, los keyloggers han avanzado notablemente, incluyendo la posibilidad de obtener impresiones de pantalla cuando el usuario está en algún sitio en particular, e incluso tomar videos (lo que podría llamarse videologging)

Leccción 10: ¿Qué es un Anti-Virus?

Los antivirus nacieron al poco tiempo de la aparición de los virus informáticos, de ahí su nombre. Primero fueron pequeñas utilidades capaces de desinfectar equipos infectados por un virus en particular, para ir convirtiéndose luego en aplicaciones capaces de reconocer decenas de virus informáticos y eliminarlos a todos.

Con el tiempo, han ido evolucionando hacia lo que podría llamarse “antimalware”, dado que ahora no sólo detectan y eliminan virus informáticos, sino que se encargan de proteger a los equipos contra todo tipo de malware, desde troyanos hasta rootkits. Se sigue hablando de antivirus por una cuestión de facilidad de comprensión del termino, pero hace rato que estas aplicaciones han dejado de ser simples detectores de virus.

Para lograr eso, utiliza varios métodos, siendo el más común y difundido, la detección basada en firmas. Esto lo logra manteniendo una base de datos interna con todos los malware conocidos por el antivirus, información sobre ellos, y una especie de “huella digital” de cada uno.

Cuando el antivirus analiza un archivo (por ejemplo, cuando abrimos uno nosotros o lo recibimos por email), lo compara contra la base de datos de firmas (recuerden, huellas digitales), y si encuentra que el archivo tiene dicha huella, lo cataloga como malware y lo bloquea, y en caso contrario, lo deja ejecutarse o ser abierto.

Esto hace que los antivirus requieran una constante actualización de su base de datos, para poder ir reconociendo los nuevos malware que aparecen a diario (de a decenas o cientos en muchos casos).

Resumiendo, el antivirus es como una especie de policía revisando fotos de posibles maleantes, y en caso de encontrar uno de ellos, lo “arresta”.

El antivirus es una de las principales armas que tenemos los usuarios para poder protegernos de las amenazas informáticas de hoy en día.

Más adelante hablaremos de otros tipos y formas en que los antivirus intentan detectar aquellos malware que aún no conoce, es decir, que no tiene en su base de datos.

Lección 11: ¿Qué es un BOT?

Seguimos con la serie de aprendizaje sobre el mundo del malware, y esta vez vamos a referirnos a los bots.

Los bots son un tipo de troyano que tienen una función específica: que el equipo infectado forme parte de una botnet.
Las botnets, o redes de PC zombies, son un conjunto de equipos infectados por un troyano del tipo bot, que permite al creador del malware poder realizar acciones a través de ella.

Entre las acciones que el creador del malware puede realizar, se encuentran, entre otras, las siguientes:
• Enviar grandes volúmenes de spam
• Enviar más malware• Recolectar información de los equipos infectados
• Realizar ataques distribuidos de denegación de servicios
• Ejecutar cualquier tipo de acción en todos los equipos infectados

Una de las más grandes botnet de la actualidad es la que se ha creado, y se sigue ampliando, a partir del conocido Storm Worm.

Un troyano bot puede ser distribuido de múltiples formas, como por correo electrónico, mensajería instantánea, sitios web, etc., pero en si mismo, no es capaz de reproducirse. Normalmente, existen gusanos de internet que se encargan de distribuidor a los troyanos bots, como una especie de transportador.

En la actualidad, este tipo de troyanos son muy comunes, dado que son una de las bases fundamentales para las estafas a través de Internet, dado que les brindan la posibilidad a los atacantes de maximizar el efecto de su accionar.

Técnicamente, son un programa que al instalarse en un equipo, abren un puerto TCP y/o UDP (puerta trasera), y se quedan en espera de instrucciones de su creador, las cuales se les envían a través de otro programa que tiene el atacante, como una especie de controlador remoto.

Los troyanos bots, así como las botnets, son los grandes responsables de la gran cantidad de SPAM que existe en la actualidad. Combatirlos, al tener un antivirus que nos proteja adecuadamente así como practicando computación segura, ayuda a reducir el correo electrónico basura que recibimos.

En esta época del año: ¿Encontramos más MALWARE dando vueltas?

La navidad ha sido siempre un momento en el que distintos códigos maliciosos aparecen para aprovechar la época y engañar a los usuarios de distintas maneras.

En este tiempo de festejo para una gran parte del mundo, tanto sea por la navidad cristiana, como por otras festividades, o tan solo por el propio fin de año y comienzo de uno nuevo, es normal que muchos de nosotros intercambiemos mensajes de correo electrónico, instantáneos y/o tarjetas virtuales para saludar a nuestros amigos, seres conocidos y demás personas conocidas. Por lo anterior, quienes están detrás de la creación de malware aprovechan esta época haciendo llegar sus troyanos, gusanos y demás a través de alguna de las formas de comunicación que los usuarios normalmente utilizan.

Esto, hace pensar que la navidad y las fiestas de fin de año son un tiempo en el que existe más malware, cuando en realidad, a los efectos reales, no es así.

Básicamente, lo que sucede es que los creadores de malware aprovechan las tendencias del uso de Internet de los usuarios al máximo, y cada época en particular en donde la utilización de la web se masifica o centraliza en ciertas acciones es un momento ideal para ellos.

Dado que no hay nadie que no reciba una tarjeta virtual en esta época del año, es común ver malware que nos llega a través de esa vía en las navidades.

La realidad actual del malware nos muestra que no existe una época para infectarse, no es como con la gripe y el invierno, sino que en cualquier momento del año podemos llegar a tener problemas con los códigos maliciosos. Por ende, no es cuestión de redoblar las defensas ahora, porque en todos los medios y pronósticos se diga que va a haber más malware, sino que siempre tenemos que tener las barreras bien altas, y aplicar las más básicas prácticas de uso seguro de computadoras:

  • Utilizar un software anti-malware y actualizarlo periódicamente
  • Utilizar un firewall y tenerlo siempre activo mientras navegamos
  • Utilizar un filtro anti-spam y anti-phishing que nos proteja lo mejor posible contra dichas amenazas
  • No confiar en todo lo que recibimos por Internet, sino que siempre que dudemos de y/o no conozcamos a su destinatario, debemos chequear la validez y seguridad del mensaje y/o comunicación
  • Actualizar nuestro sistema operativo y aplicaciones con las últimas actualizaciones de seguridad
  • Evitar la descarga de software desde fuentes de Internet desconocidas
  • No hacer clic en cada cosa que nos aparece mientras usamos la computadora (ventanas emergentes, emails, enlaces en páginas web, etc)

Siguiendo estas recomendaciones podemos aprovechar y disfrutar al máximo los recursos ofrecidos por la informática.

Agradesco a Ignacio por la información enviada.

Espero les sea de gran utilidad.