Mostrando entradas con la etiqueta VirusTotal. Mostrar todas las entradas
Mostrando entradas con la etiqueta VirusTotal. Mostrar todas las entradas

viernes, 13 de julio de 2018

Se propaga una versión maliciosa del software Ammy Admin

Durante los días 13 y 14 de junio la aplicación descargada desde la web oficial del software de control de escritorio remoto Ammy Admin contenía software malicioso.


Se ha verificado que los días señalados, el software gratuito incluía un malware bancario y troyano detectado por ESET como Win32/Kasidet.

Este malware tenía dos objetivos principales:

1. Robar archivos que puedan contener credenciales y/o monederos de criptomonedas. Para ello el software buscaba nombres de archivos que coincidieran con:

  • pass.txt
  • passwords.txt
  • wallet.dat
  • bitcoin  

2. Reportar procesos que incluyan alguna de las siguientes características:
  • armoryqt
  • bitcoin
  • exodus
  • electrum
  • jaxx
  • keepass
  • kitty
  • mstsc
  • multibit
  • putty
  • radmin
  • vsphere
  • winscp
  • xshell

La URL del C&C está detectada en VT por 8/67 antivirus
https://www.virustotal.com/#/url/b2d4d7676b8fd81b257a96adf2a025402148bfae539cb347116bea54bb81fa09/detection

Aunque si verificamos directamente los hashes de las muestras, podemos ver que tienen un ratio de detección mayor al del C&C.
Instaladores:
Servicio:

No es la primera noticia de las que hemos hablado en Una al día sobre alteración de un software legítimo para añadirle contenido malicioso, de hecho, las noticias de los dos últimos días van encaminadas en este sentido, estas noticias son:
Malware hallado en el repositorio AUR de Arch Linux
Roban las claves privadas de un popular monedero de Ethereum a través de la extensión Hola VPN.

Desde Hispasec recomendamos a los usuarios mantener sus antivirus activos y actualizados a la hora de descargar cualquier software. Y, en caso de duda, verificar por algun servicio adicional para asegurarnos que no incluya software malicioso en el código.


Daniel Púa
@dpua_
dpua@hispasec.com

Más información:

Web oficial de Ammy Admin:






jueves, 1 de septiembre de 2016

Ripper, un nuevo malware para cajeros y el robo de 12 millones de baths

La pasada semana los investigadores de FireEye detectaron una nueva muestra de malware para cajeros bancarios, que empleaba interesantes y novedosas técnicas. Por si fuera poco, todo parece indicar que fue empleado para robar 12 millones de baths de cajeros en Tailandia.

La nueva muestra de malware, bautizada como Ripper (por el nombre del proyecto "ATMRIPPER" identificado en la muestra) se subió por primera vez a VirusTotal el pasado 23 de agosto, desde una dirección IP de Tailandia. Poco después el periódico Bangkok Post anunciaba el robo de 12 millones de baths (algo más de 310.000 euros) desde 21 cajeros bancarios en seis provincias de Tailandia.

Los investigadores de FireEye han publicado un interesante informe en el que analizan este nuevo malware y documentan indicadores que sugieren que es el responsable del robo desde los cajeros a los bancos tailandeses.
Algunas opciones del Menú Principal
de Ripper. Fuente FireEye

No es la primera vez que los cajeros bancarios, también conocidos por sus siglas en inglés ATM (de "Automated Teller Machine"), se ven afectados por algún malware. Esta nueva muestra guarda ciertas semejanzas con especímenes anteriores. Atacan a la misma marca de cajero automático; la técnica utilizada para expulsar el dinero sigue la misma estrategia (ya documentada) realizado por el Padpin (Tyupkin), SUCEFUL y GreenDispenser; es capaz de controlar el lector de tarjetas para leer o expulsar la tarjeta bajo demanda; puede desactivar la interfaz de red local; utiliza la herramienta de borrado seguro 'sdelete' para eliminar evidencias forenses; impone un límite de 40 billetes por retirada (que es el máximo permitido por el fabricante del cajero). 

Pero a su vez también incluye nuevas características y funcionalidades, como que por primera vez se dirige a tres de los principales fabricantes de cajeros automáticos de todo el mundo y que además es capaz de interactuar con el cajero mediante una tarjeta de fabricación especial con un chip EMV que sirve como mecanismo de autenticación. Aunque esta técnica ya fue utilizada por la familia Skimmer, es una funcionalidad poco habitual. 

FireEye señala que Ripper puede ser el responsable del robo debido a que la muestra fue enviada a VirusTotal desde Tailandia, país en el que se realizaron los robos (mediante acceso físico al cajero). Los robos se registraron en agosto de 2016 y la muestra analizada contiene un ejecutable PE con fecha de compilación de julio de 2016. Todos los cajeros eran de la marca NCR, una de las tres para las que está diseñado Ripper. Además algunas fuentes señalaron que el malware desconectaba el cajero de la red y que requería un cajero con lector de tarjetas con chip, funcionalidades incluidas entre las características de este malware.

Más información:

VirusTotal

Police trying to piece together ATM theft jigsaw

RIPPER ATM Malware and the 12 Million Baht Jackpot

una-al-dia (09/10/2014) Tyupkin, malware para robar cajeros automáticos

una-al-dia (11/06/2009) Malware en cajeros automáticos

una-al-dia (18/03/2013) Historia del malware en cajeros automáticos: Ahora en América Latina (I)

una-al-dia (20/03/2013) Historia del malware en cajeros automáticos: Ahora en América Latina (II)

una-al-dia (22/03/2013) Historia del malware en cajeros automáticos: Ahora en América Latina (y III)






Antonio Ropero
Twitter: @aropero

viernes, 12 de abril de 2013

Chrome detendrá el 99% del malware

Este es un titular que parece sacado directamente de una página de publicidad en una revista editada a mediados de los 90. Sería imposible hablar de ese porcentaje en rigor, pero si nos olvidamos del método tradicional de los "antivirus" y hablamos del sistema basado en reputación que ha implementado Google, quizás la afirmación no suene tanto a presuntuoso titular... o quizás haya que hablar en otros parámetros.

CAMP (Content-Agnostic Malware Protection) es un sistema que se ha integrado en 200 millones de usuarios de Chrome como prueba de concepto en los meses pasados, y está destinado a detectar si el binario descargado es malware. No hablamos de exploits contra Chrome (vector de ataque en el que, si bien sigue siendo el más usado entre los atacantes, este navegador ya hace un excelente trabajo protegiéndose), sino rigurosamente los ficheros bajados. Según un estudio señalado en el propio documento, con suerte un antivirus tradicional detendrá entre un 35% y un 70% del malware que se intenta descargar un usuario antes de que dañe el sistema. Las listas negras son inútiles y las blancas muy limitantes. CAMP por el contrario está basado en la reputación. Esta se almacena y actualiza en un servidor remoto (la consabida nube). Los binarios que se descarguen y que no sean bloqueados por el propio Safe Browsing de Chrome, serán "interrogados" por el navegador para tomar nuevas referencias. Con ellas crean la reputación en el servidor sin necesitar saber nada del binario en sí. Se han preocupado de la velocidad y la privacidad, pero lo que nos interesa en estos momentos es cómo han obtenido los siguientes resultados.

El 99%

Además de una extensa descripción de cómo calcula esa reputación , el informe afirma que "CAMP llega a un 99% de precisión". De ahí el titular tan llamativo que han tomado prestado todos los medios. ¿Pero qué hay de cierto en esto? Según el informe, el equipo en Google ha hecho lo que hacemos todos los laboratorios: un análisis dinámico en máquina virtual del que se captura tráfico y cambios significativos en el sistema para determinar si un archivo es malicioso o no. ¿Es este método eficaz para determinar si algo es malware? Tal cual suena, no. Un análisis dinámico en máquina virtual deja escapar a una buena parte del malware, todos los analistas lo saben. ¿Qué han hecho entonces para hablar de ese 99% tan rotundamente?

Análisis contra motores y motores contra análisis

Compararon sus análisis en máquina virtual contra VirusTotal, pero con matices. Seleccionaron 2200 binarios nuevos previamente desconocidos para VirusTotal (muestras frescas). Las máquinas virtuales dijeron que 1100 eran goodware y 1100 eran malware. Los enviaron todos a VirusTotal y, con buen criterio, esperaron 10 días. De ahí se concluyó que el 99% de los binarios que Google reportó como maliciosos diez días antes, eran "confirmados" como malware por al menos un 20% de motores antivirus en VirusTotal.

Por supuesto hubo fallos. Dicen que un 12% de sus binarios fueron marcados como limpios por el sistema CAMP pero luego resultaron ser malware según el criterio del 20% de los motores de VirusTotal. Pero se defienden alegando que la mayoría resultaron ser adware, cosa que CAMP deliberadamente no clasifica como malware.

Conclusiones

Está claro que es un sistema muy interesante, que aglutina en el término "reputación" lo mejor de los métodos de detección de malware conocidos. Hablar del 99% de detección, puede ser acertado en este contexto, pero es necesario analizar en profundidad el método para comprender que al final, ese número se sostiene en base a los métodos "fallidos" tradicionales de detección. En otras palabras, el método de reputación sin duda es más efectivo que los medios habituales. ¿Cuánto? Intentar compararlo y afirmar que ofrece un 99% de "precisión" con respecto a métodos que ya conocemos como fallidos, no es necesario, porque de por sí es una comparación viciada.

Porque al final, aunque bloquee mucho malware, están usando máquinas virtuales para confirmar su éxito, para ponerle un número. Esos análisis de las máquinas son contrastados contra unos motores con firmas estáticas en VirusTotal. Ante este método, el sistema ha tenido éxito, pero por cómo lo han evaluado, debemos tener en cuenta que:

  • Las propias casas antivirus suelen detectar muy poco a través de firmas estáticas (desde luego no es la estrategia que más éxito les reporta y basarse demasiado en ellas es precisamente su "condena").
         
  • Las casas antivirus internamente usan también máquinas virtuales para análisis rápidos dinámicos. Con lo que, aunque más lentamente que CAMP, quizás hayan marcado como malware las muestras exactamente por la misma razón que lo hizo Google en un principio. Así, lógicamente la tendencia es a estar totalmente de acuerdo en ambos métodos. Obviamente, esto es a grandes rasgos. Las casas antivirus usan otros métodos, pero este es el primero y que les ayuda a "descartar" y clasificar rápidamente, algo que por la cantidad de muestras que reciben a diario, es más necesario cada vez.
         
  • Usar máquinas virtuales siempre es una mala idea. El malware profesional, prácticamente las elude de serie, y no realizan ningún comportamiento si saben que están en una.
         
  • No olvidemos que algunos motores se copian entre sí las firmas. Si un motor reputado afirma que una muestra el malware, otros con menos recursos automáticamente también lo harán para ahorrarse el análisis. El hecho de que lo afirmen ocho motores no es tan importante como que lo afirmen algunos más importantes.

Por tanto, tenemos un sistema de comparación viciado. Es cierto que es lo mejor de lo que se dispone en estos momentos si no se realizan los análisis a mano, pero no por ello es menos propenso a equívocos. En resumen, CAMP es efectivo, pero no sabemos "cuánto". Sabemos que clasificará como malware una buena parte de las muestras antes de que lo "confirmen" los antivirus, pero a costa de un número de falsos positivos que las casas antivirus no se pueden permitir (de ahí que sean más conservadoras y prefieran detectarlo tarde pero "bien"). Además, aunque innovador, muchos antivirus serios en la nube ya hacen este tipo de correlación de datos por reputación, aunque una vez más, son más "conservadores".

Otros problemas del sistema es que cuando se implemente de serie, los atacantes sabrán saltárselo, sin duda. Así que CAMP será un método eficaz para añadir al arsenal contra el malware, que será rápido y eficaz opinando sobre los archivos descargados, pero desde luego no sabemos en qué medida ni el porcentaje exacto... afirmar que será del 99% es buscar un titular con una metodología cuestionable.

Más información:

CAMP: Content-Agnostic Malware Protection



Sergio de los Santos
Twitter: @ssantosv

viernes, 7 de septiembre de 2012

Mi última una-al-día: gracias y hasta otra

El 28 de octubre de 1998 escribí la primera una-al-día. Lo que empezó como un juego, un simple reto sin ninguna pretensión, terminaría a la postre derivando en el nacimiento de Hispasec como laboratorio y empresa de seguridad informática. Hoy, casi catorce años después, toca despedirme de este boletín, donde todo empezó. Un pequeño grupo, el equipo de VirusTotal, seguiremos nuestra misión en Google. El resto de la gran familia de Hispasec continuará ofreciendo sus servicios mejor que nunca, incluyendo la publicación del boletín una-al-día al que, particularmente, tanto le debo.

Me apetecía dedicar esta noticia, mi última una-al-día, a agradecer a todos aquellos con los que he tenido oportunidad de compartir estos años en Hispasec de una u otra forma, incluyendo por supuesto a todos los lectores del boletín, al fin y al cabo culpables de buena parte de nuestra motivación y trayectoria. Supongo que, sin embargo, a otros lectores les gustaría que aprovechara este espacio para comentar detalles de la operación de adquisición. Pero anticipando el riesgo de que quedara demasiado ñoño en el primer caso, y por razones de confidencialidad en el segundo, voy a decantarme por otro tema.

Sin ánimo de panfleto de autoayuda ni pretender presentarme como "emprendedor", voy a comentaros algunas de las cosas que he aprendido durante este tiempo. Son temas que probablemente no puedan ser extrapolables ni aplicables a todas las circunstancias, pero me doy por satisfecho si a alguien le pudiera resultar útil algo de lo que a mí me funciona. Ahí van:
  • Las ideas, sin ejecución, no valen nada.
Ideas como "escribir todos los días una noticia sobre seguridad informática" o "agrupar en un servicio a varios antivirus", además de bastante simplonas, tienen un valor que tiende a nulo. Las ideas por sí solas sirven de poco, ponlas en práctica. Una de las cosas que más disfruto con la informática e Internet son las pruebas de concepto, puedes ver si algo funciona con apenas inversión, sólo necesitas dedicar tiempo para tener una primera beta funcional y lanzarte a ver qué pasa. Puedes empezar con algo simple y sin apenas coste. Olvídate de planes de negocio, de subvenciones, de inversores y demás parafernalia MBA, no lo necesitas.

Por descontado no todas las ideas te van a funcionar, pero si no pruebas nunca saldrás de dudas y, en el peor de los casos, siempre vas a aprender con la experiencia. Por ejemplo, a los 18 años fui socio co-fundador de una empresa de desarrollo de software (que fracasó), a continuación de una empresa de desarrollo y servicios de hospedaje en Internet (que se traspasó sin pena ni gloria), luego vendría una academia de informática (que también se vendió) y, a la cuarta intentona, llegó Hispasec. No tienes que montar una empresa, puedes desarrollar un proyecto de software libre, un nuevo servicio dentro de tu empresa, o  cualquier otra idea que se te ocurra. Si funciona al final obtendrás recompensa de una forma u otra. No te quedes con la duda del "qué pasaría si...", haz que pase y compruébalo, en el peor de los casos el fracaso no es total.

En España hay cierto estigma cuando a alguien no le termina de cuajar una idea, sin embargo para mí todas esas experiencias "fracasadas" fueron muy enriquecedoras y necesarias. Fracaso hubiera sido no intentarlo.

  • Encuentra una solución diferente, adelante con esa idea extravagante.
Cuando eres muy pequeño, cuando apenas tienes recursos más allá de tu tiempo, no tiene sentido atacar un mercado ya existente, al menos no de una forma tradicional. No puedes luchar contra las empresas ya posicionadas en los mismos términos, tienes que buscar una diferenciación si quieres destacar. Además, ¿qué diversión tiene hacer lo mismo que los demás?

Como ya se ha contado en alguna ocasión, la idea de "una-al-día" nació en una lista de discusión cuando alguien se quejó de que apenas había noticias de seguridad informática para tener una sección fija mensual en las revistas (eran otros tiempos). No se me ocurrió otra cosa que decir que era capaz de escribir una noticia al día. Algunos se rieron. Aunque en aquel momento no era ni consciente de estar plantando la semilla de una empresa, el hecho de que la idea sonara cuando menos complicada de llevar a cabo resultó motivante, era un reto. Si tu idea causa cierta incredulidad y/o tiene detractores, es un buen indicio.

  • No prostituyas la idea, no seas cortoplacista.
La historia de VirusTotal tiene algo parecido a los comienzos de una-al-día. Algunos socios de Hispasec no entendían muy bien por qué quería montar algo que no tenía un modelo de negocio claro. Durante sus comienzos, en el equipo de VirusTotal tuvimos que soportar las bromas y risas por ser un servicio totalmente deficitario, le llamaban "ese pozo sin fondo" o "el juguete de Bernardo". Para mí era un buen indicio y algo que motivaba a seguir.

El servicio era útil, por un lado la comunidad podía comprobar ficheros sospechosos de estar infectados, por otro los laboratorios antivirus recibían malware nuevo para poder actualizar sus productos. El circuito funcionaba, habíamos encontrado un servicio útil y novedoso que cubría necesidades tanto de usuarios como de empresas. No teníamos un modelo de negocio ni en origen ni hasta varios años después, pero el servicio cada vez tenía más masa en todo el mundo. En el equipo sabíamos que de alguna manera la comunidad nos guiaría hacia un modelo sostenible que respetara la idea, sólo era cuestión de tiempo.

Durante los primeros años tuvimos oportunidad, y presiones, para hacer caja monetizando VirusTotal con servicios que no respetaban nuestra filosofía e idea inicial. Siempre dijimos "no" al dinero fácil que no se ajustaba a nuestra forma de ver el servicio o que pudiera de alguna forma romper el ecosistema creado alrededor de él, nuestro primer objetivo siempre fue mejorar la experiencia de los usuarios. Bajo mi punto de vista, es importante que las decisiones finales las tome alguien que tenga criterio técnico y visión sobre la naturaleza del proyecto, nunca dejes las riendas en manos de comerciales o gerentes 2.0 impacientes a quienes les interese más el dinero que la solución (son veletas que te harán perder el foco y rumbo).

  • Rodéate de gente mejor que tú.
Al margen de la idea, probablemente mi mayor contribución al proyecto ha sido rodearme de gente mejor que yo. Una vez diseñas las líneas básicas de tu proyecto y te lanzas, lo más importante es el equipo, ellos son los verdaderos artífices y responsables de que la cosa funcione. Soy consciente de que el término "mejor que" es demasiado genérico, no hay nadie mejor que nadie de un modo global, pero en el fondo quiere decir que has encontrado en la otra persona habilidades o características que admiras y respetas. Cuando eres consciente de que la gente que trabaja contigo puede hacer cosas mejor que tú es cuando hay una delegación real, y permites a esas personas realizarse dentro del proyecto. Otro efecto colateral, buscado, es que el proyecto pasa a ser de ellos. Están plasmando sus ideas, sus diseños, su código... eso quiere decir compromiso a todos los niveles.

Cuando estás trabajando con ingenieros, recuerda, son felices resolviendo problemas. No les digas cómo tienen que hacer las cosas, tu tarea es proponerles retos y, sobre todo, facilitarles el trabajo, no ir incordiando con plazos y poniendo cortapisas a sus ocurrencias. Si conoces a un "jefe" que dice a todo el mundo qué y cómo hacer las cosas porque nadie mejor que él lo sabe, o bien ha hecho mal su trabajo al reclutar a su equipo o bien es un cretino (no descartes que se den ambas cosas simultáneamente).

  • Tú puedes.
En tecnología, y más en concreto en seguridad informática e Internet, España tiene una cantera impresionante (montones de gente mejor que yo, sólo hay que darse un paseo por LaCon), hay materia gris para que surgieran muchas empresas punteras en el sector. Sin embargo, cada vez más son los técnicos que terminan siendo fichados por empresas extranjeras y, al mismo tiempo, se escuchan voces de "empresarios" que no encuentran técnicos en España. Algo falla, y no es difícil intuir en qué lado.

Todos sabemos cómo es el perfil del emprendedor: alguien que tiene habilidades de comunicación interpersonal, capacidad de exposición, idiomas, don de gentes, orientación comercial, que acepta el riesgo como parte inherente de todo cuanto hace, etc. Puede que tú no tengas todas esas características, pero al menos tienes unas cuantas, ¿verdad?. Bueno, siempre es mejor tener todas que algunas, pero tampoco es primordial. A decir verdad, en mi caso no tengo ninguna de esas que he enumerado anteriormente, literalmente estoy en el polo opuesto (quien me conoce sabe que no exagero), y tampoco me fue tan mal. Así que no busques excusas, tú puedes.

Lo dicho, sirva esta noticia como despedida de Hispasec de todo el equipo de VirusTotal: Julio Canto, Emiliano Martínez, Alejandro Bermúdez, Victor Manuel Alvarez, Francisco Santos, Anthony Desnos y un servidor (https://www.virustotal.com/about/team/)

¡Muchas gracias y hasta otra!

Bernardo Quintero