Ataque a gran escala contra webs europeas

Permalink 20.06.07 @ 20:46:13. Archivado en Ataques telemáticos

La industria del malware ha lanzado una ofensiva a gran escala contra páginas web europeas. No consiste en una simple acumulación de webs atacadas, sino que en ellas, manteniendo su aspecto original, han conseguido encajar código de forma que los usuarios vulnerables que las visiten serán infectados. El malware, una vez instalado en sus sistemas les robará (cómo no) sus credenciales bancarias.

Websense ha alertado de que se está usando MPACK web exploit toolkit como infraestructura para esta ofensiva. Una herramienta PHP alojada en un servidor que genera exploits e infecta a quien lo visite eligiendo el fallo adecuado según el software que use la víctima. ¿Cómo conseguir que las víctimas visiten este servidor y queden infectadas? Lo que se ha observado es que más de 11.000 páginas legítimas (principalmente europeas) han sido atacadas y han alojado en ellas enlaces IFRAME que apuntan al servidor MPACK e infectan así a la víctima. Si ésta es vulnerable (normalmente a vulnerabilidades relativamente antiguas que permiten ejecución de código), se descargará y ejecutará de forma transparente una variante de un troyano bancario de la familia Sinowal (pieza de malware conocida por su sofisticación).

Las páginas afectadas (que se convierten en "cómplices" sin saberlo ni quererlo) son legítimas y con todo tipo de contenidos, desde webs de deportes, hoteles, juegos, medios de comunicación, política, sexo... Habitualmente, los atacantes que consiguen acceso a una web "popular", roban datos y causan un "deface" (cambio de su página índice para que todo el mundo sepa que ha sido atacada). Por el contrario en este caso, han incrustado IFRAMEs "invisibles" en esas 11.000 páginas. Una de las que más visitas está recibiendo (y por tanto a más víctimas está infectando) resulta ser la página oficial de una popular y atractiva presentadora española. Hispasec se está poniendo en contacto con las principales webs españolas comprometidas para eliminar el código malicioso y prevenir nuevos infectados.

MPACK dispone de un completo "backend" con datos y estadísticas sobre sus "progresos". Hemos tenido acceso a esta zona, donde se recogen estadísticas y datos concretos del "éxito de la operación". El país con más infectados es Italia (porque a su vez, son mayoría los dominios .it que están siendo usados para "infectar"), seguido de España y Estados Unidos.

Las vulnerabilidades que están siendo aprovechadas afectan a Windows, pero no sólo a los usuarios de Internet Explorer, como es habitual. También se valen de fallos en los plugins Windows Media y QuickTime de Firefox y Opera. A pesar del uso minoritario de este último, no han querido dejar escapar ni una sola oportunidad de infección.

Otro dato interesante es el porcentaje de eficacia de los exploits utilizados en este ataque. En el caso de España, el 6,04% de los usuarios que visitan alguna de las 11.179 webs comprometidas resulta infectado (porque no mantiene su sistema actualizado). A excepción de Italia con un 13,7%, el resto de países europeos se sitúan por debajo de España.

Aunque este ataque a gran escala pueda ser mitigado en los próximos días, no olvidemos que se trata de un caso más entre un número indefinido de ataques similares todavía no detectados que se están llevando a cabo con este mismo kit. Una vez más, advertimos de que realizar una navegación "responsable" no es suficiente, no previene de los incidentes de seguridad, puesto que los atacantes están introduciendo sus códigos maliciosos en todo tipo de páginas webs.
Tampoco el uso de uno u otro navegador (como muchos piensan) solventa por completo el problema. Ninguna acción "aislada" lo hace. Sólo la defensa en profundidad (tanto de servidores como de clientes) puede mantenernos razonablemente a salvo.

Más información:

Large scale European Web Attack

Ataque vía web a gran escala

Sergio de los Santos
ssantos@hispasec.com

Dirección para hacer trackback a este post:
http://blogs.periodistadigital.com/btbf/trackback.php/101896

Comparte esta información
  • delicious
  • meneame
  • digg
  • yahoo
  • talk bubble

Comentarios, Trackbacks, Pingbacks:

Aún no hay Comentarios/Trackbacks/Pingbacks para este post...

Se muestran únicamente los últimos 40 comentarios de cada post.

Hacer comentario:
Normas de etiqueta en los comentarios
Desde PERIODISTA DIGITAL les animamos a cumplir las siguientes normas de comportamiento en sus comentarios:
  • Evite los insultos, palabras soeces, alusiones sexuales, vulgaridades o groseras simplificaciones
  • No sea gratuitamente ofensivo y menos aún injurioso.
  • Los comentarios deben ser pertinentes. Respete el tema planteado en el artículo o aquellos otros que surjan de forma natural en el curso del debate.
  • En Internet es habitual utilizar apodos o 'nicks' en lugar del propio nombre, pero usurpar el de otro lector es una práctica inaceptable.
  • No escriba en MAYÚSCULAS. En el lenguaje de Internet se interpretan como gritos y dificultan la lectura.
Cualquier comentario que no se atenga a estas normas podrá ser borrado y cualquier comentarista que las rompa habitualmente podrá ver cortado su acceso a los comentarios de PERIODISTA DIGITAL.
Tu email no se mostrará en la página.
etiquetas XHTML permitidas: <p, ul, ol, li, dl, dt, dd, address, blockquote, ins, del, span, bdo, br, em, strong, dfn, code, samp, kdb, var, cite, abbr, acronym, q, sub, sup, tt, i, b>
URLs, email, AIM y ICQs serán convertidos automáticamente.
Opciones:
 
(Saltos de línea se convierten en <br />)

Blogs
Crónicas Bárbaras

Crónicas Bárbaras

Entrenadas para matar

Manuel Molares do Val

Infordeus

Infordeus

Obama/Biden contra Mc Cain/Palin: el factor religioso en las elecciones de EEUU

José Catalán Deus

Ni el poder ni la gloria

Ni el poder ni la gloria

El Casino y la Cam de Elche

Josep Esteve Rico Sogorb

La Marea de Pérez Henares

La Marea de Pérez Henares

Verdes en declive

Antonio Pérez Henares

Contracorriente

Contracorriente

Video sobre Dom Helder Cámara

Rodrigo del Pozo Fernández

Micrófono

Micrófono

Losantos: "Va a haber el deseo del Gobierno de meternos hasta en una guerra civil con tal de que no hablemos de la crisis"

Juan Cruz Osta

Dar cera, pulir cera

Dar cera, pulir cera

Kenpo-Karate: Gran expectación por el próximo seminario de Adolfo Luelmo en Italia

Daniel Sánchez Jiménez

Planeta Deportes

Planeta Deportes

Robinho: "Prefiero ser vendedor ambulante que seguir en el Madrid"

Deportes

24/7

24/7

Periodismo, mentiras y montajes fotográficos

Corazón de blog

Corazón de blog

Putin es sexy para las rusas

Corazón de Blog

Entre el Cielo y la Tierra

Entre el Cielo y la Tierra

UN SOPORTE PARA ANDAR

Francisco Baena Calvo

Electroduende

Electroduende

La mayor trifulca en el programa de Jordi al atacarse a Jesús Neira

Electro Duende

Crónica Negra

Crónica Negra

Golpea a su ex pareja tras verla vestida con una falda en un bar y acusarla de ir desnuda

Crónica Negra

Profesionales por la Ética

Profesionales por la Ética

Para cuando objete usted, señor Rajoy

Profesionales por la Ética

Humanismo sin credos

Humanismo sin credos

El mundo no necesita a Dios.

Asoc. Humanismo sin Credos

Crónica Internacional

Crónica Internacional

De guerrero masai a peluquero

Crónica Internacional

Ladrillos

Ladrillos

El juez acusa a la Junta de Andalucía de prevaricar con el Hotel el Algarrobico

El barón rampante

El barón rampante

Mensaje final del congreso de los teólogos de la Juan XXIII

Jesús Bastante

Dinero

Dinero

El Gobierno ZP ha descubierto que hay crisis y olvida sus promesas más costosas

Dinero

Escaño 351

Escaño 351

Miguel Sanz "regalará" a ZP los dos diputados de UPN para sacar adelante los Presupuestos

Haz de PD tu página de inicio | Sugerir enlace | Informa a un amigo | ¿Quiénes somos? | Cartas al Director | Publicidad | Buzón de sugerencias | Denuncias | Publicidad
Periodista Digital, SL CIF B82785809
Avenida de Asturias, 49, bajo - 28029 Madrid (España)
Tlf. (+34) 91 732 19 05
Aviso Legal | Cláusula exención responsabilidad

redaccion@periodistadigital.com Copyleft 2000

b2evolution Creative Commons License
This work is licensed under a Creative Commons License.
Noticias Periodista Digital | Periodista Latino | Reportero Digital | Ciudadano Digital | Chistes, Videos y Poesias