lunes, 22 de diciembre de 2014

¡Qué no te pongan un keylogger! Controlar qué dispositivos USB conectan a tu Windows.


Ayer desde el laboratorio de Eleven Paths se puso en circulación una nueva herramienta de seguridad que permite monitorizar con Latch qué dispositivos USB se conectan a tu sistema, a la que se ha llamado Latch USB Monitor. Esto permite, mediante el uso de un servicio, que una persona pueda controlar en todo momento cuándo cualquier teclado, dispositivo de almacenamiento o webcam es conectada a Windows para, un punto de ataque cada vez más habitual en los APT (Advanced Persistent Threats), o espionaje en círculos sociales cercanos - familiares, amigos, trabajo -.




Figura 1: Controlar dispositivos USB que se conectan con Latch USB Monitor


La herramienta, al igual que Latch Event Monitor, deja que el usuario aplique políticas de respuesta ante la conexión de nuevos dispositivos USB para fortificar la seguridad de tu Windows, permitiendo crear una regla por defecto para expulsar - o solo avisar - cuando una nueva conexión se produce en el equipo.




Figura 2: Configuración de dispositivos USB en Latch USB Monitor

También se pueden crear Operaciones en Latch para identificar uno o varios dispositivos y crear excepciones especiales para ellos, como por ejemplo expulsar cualquier dispositivo USB que se conecte para recibir una alerta de seguridad vía la aplicación de Latch y luego dejar que se realicen las conexiones habituales.




Figura 3: Asociación de una conexión USB a una Operación Latch para tener granularidad



Esto podría servir a un padre para monitorizar cuándo se usa una Webcam USB - en un entorno de control parental para menores - , o para saber si alguien ha conectado un USB Rubber Ducky, ha desconectado y vuelto a conectar el teclado - para poner un"keylogger in the middle" como utiliza el protagonista de Hacker Épico para resolver el misterio - o simplemente se ha intentado cualquier ataque.



Figura 4: Keylogger USB por hardware.

Si se te ocurre alguna forma en la que utilizar Latch de forma curiosa, ya sabes que hay un concurso de plugins llamado Latch Plugin Contest en marcha con el que puedes ganar hasta 10.000 USD.


Saludos!

lunes, 15 de diciembre de 2014

¿Cómo se puede romper el anonimato en TOR?

Dentro del concepto de Deep Web, que representa todas esas partes de Internet alejadas del mainstream, existe muchas redes. Algunas de ellas como CJDNS y su Hypberboria que necesitan contar con la confianza de sus miembros para dejarte entrar, otras directamente la propia web pero usando accesos escondidos en conexiones que se abren con port knocking, por puertos privados o que necesitan de credenciales especiales y otras tan populares hoy en día como la red TOR.



Figura 1: ¿Cómo se puede romper el anonimato en la red TOR?

Esta última, la red que utiliza The Onion Routing, se construye bajo las premisas de dar anonimato y privacidad tanto a clientes como servidores, y por ello ha sido lugar habitual de activistas políticos, hackers en busca de intimidad en sus acciones y, también cibercriminales con el más variopinto conjunto de negocios, que pueden ir desde la venta de identidad, drogas, asesinos a sueldos o cosas aún peores.

Por supuesto, los cuerpos de seguridad, las agencias de inteligencia y muchos gobiernos, han querido romper en la red TOR ese anonimato y privacidad, por lo que se han visto muchísimos ataques distintos. Desde el uso de exploits en el software cliente de conexión, al conocimiento de los usuarios de la red mucho antes de que lo fueran, pasando por la colocación de nodos falsos de salida, como el que vimos hace poco que infectaba los ficheros binarios que se descargaban.



Figura 2: Esquema de funcionamiento de The Onion Routing

El propio proyecto TOR reconoció que todo el tráfico que había circulado por la red durante los seis primeros meses del año había estado en riesgo, y por tanto, el anonimato estuvo comprometido en la red TOR tanto para clientes como para servidores. Las técnicas que se usaron para romper el anonimato fueron las de la correlación pasiva de tráfico de red, técnicas que habían sido explicadas tiempo atrás en un trabajo en inglés.


Ahora, el trabajo que analizaba dichos ataques ha sido traducido al español por Juan Eljach y Gustavo Rendón, para que sea más fácil de leer por los menos duchos en la lengua inglesa. He subido una copia en formato PDF a mi cuenta de SlideShare, y la tenéis disponible aquí para su lectura.
Figura 3: Analizando la efectividad de ataques de correlación pasivos en la red de anonimato TOR


La red TOR no para de crecer. Los bancos no están cortando las conexiones a sus sistemas de e-banking, y la propia Facebook - antítesis del anonimato en favor de la socialización de la red - ha abierto ya un nodo directamente en la red TOR. Dentro de poco ya TOR va a ser mainstream, así que más te vale conocer todo lo que puedas de ella, así que después de este documento, debes leer: "Users Get Routed:Traffic Correlation on Tor by Realistic Adversaries".

Saludos Malignos!

Autor: Chema Alonso

lunes, 8 de diciembre de 2014

Como acabar con la civilización moderna en menos de un segundo

Ya que este blog va sobre tecnología voy a poner una situación de como si esta no existiera.


Quiero que os imaginéis esta situación:

Imaginaros un domingo cualquiera, una mañana. Estáis en la casa y de pronto veis que la luz se ha ido. Vuestra sorpresa aumentaría al ver que vuestro reloj de pulsera (digital) ha dejado de funcionar. Echáis mano al móvil y tampoco funciona, como si no tuviera batería de repente.

El portátil tampoco funciona ni aun con la batería. Algo extraño, ¿verdad?
Salís a la calle y veis que todo el mundo está igual. Es extraño ver que hay algunos coches en la carretera sin funcionar formando atascos, como si se hubieran parado de repente.
Es muy extraño, pero no pasa nada. Se arreglará pensáis.
Habláis un poco con los vecinos (esos que apenas conocéis pero que os cruzáis casi a diario) sobre este insólito hecho.
Dedicáis el día jugando con vuestros hijos a la luz de las velas por la noche. O si estáis con pareja será una anécdota romántica, incluso.

Al día siguiente lunes os despertáis y veis que todo sigue igual. La cosa empieza a mosquearte.

Vais al trabajo, el que viva cerca (andando porque los transportes están todos parados) y no podéis hacer nada, puesto que las máquinas no funcionan. La mayoría de supermercados no ha abierto hoy puesto que ellos funcionan con maquinas registradoras y demás. Sólo aquellos pequeños comercios y algunos chinos donde venden el fondo de almacén haciendo las cuentas con papel y lápiz.
Empieza a correr el rumor de un posible ataque o una guerra, pero vosotros no veis nada.
En las grandes ciudades es un poco peor, porque al no funcionar las bombas del suministro de agua en muchos sitios deja de suministrarse mientras en otro se dispara el caudal de agua.

Pasa un arcaido Land Rover de la Guardia Civil gritando que permanezcan en sus casas a la espera de instrucciones de la Delegación de Gobierno.

Pasa el martes y el miércoles llega y sigue igual.

Prácticamente has agotado las existencias del frigorífico que como has podido te la has apañado para comer y otras cosas que no has podido, las has tenido que tirar, puesto que tu cocina es vitrocerámica y no funciona. Empiezas a ver como la gente usa sus barbacoas para cocinar y eso que no es domingo.
Ha pasado ya una semana y la cosa empieza a ser peligrosa. Empresas como Mercadona empiezan a suministrar cosas de una manera que parece el antiguo economato. Pero ya apenas hay comida y menos aun agua potable. Los suministros no se reponen, recordad: no hay transporte.
La gente que mejor lo lleva (por decirlo de alguna forma) es la gente del campo y sobre todo los hermitaños.
A los 10 días ya sin agua ni comida... te planteas seguir esperando en la ciudad o mudarte a otro sitio pero todo el mundo está igual que tú.

¿Como ha podido ocurrir algo así?



Os lo voy a explicar, es muy fácil. Esto se remonta los años 60 cuando el ejércitos de los Estados Unidos se se preguntó que pasaría si se detona una bomba termonuclear en el espacio. Así que el 9 de julio de 1962 con el nombre clave Starfish Prime hicieron estallar una bomba de 1,44 megatones propulsada en un cohete Thor sobre el Oceano Pacífico a 400 kmts. de altura. De todo esto el público en su momento no sabia absolutamente nada, todo se hizo en secreto. A partir de esa prueba sacaron sus conclusiones.

No se lo dijeron a nadie pero Starfish Prime modificó el campo magnetico de la tierra, en concreto el cinturón de interior de Van Allen y dañó tres satélites.

De hecho por culpa de esto, ahora los satélites se tienen que construir con mucho mayor blindaje.

Mas notorio fué unos hechos extraños que ocurrieron en las islas de Hawaii, situadas casi a 1500 kmts. de distancia: se fundieron 300 farolas del alumbrado urbano, se dispararon cientos de alarmas sin la más mínima vibración.

Y esto es información desclasificada. No quiero ni pensar que habrá en la que aun es secreta.

Han tenido que pasar 331 pruebas norteamericanas mas, 200 sovieticas y unas decenas de Francia para firmar un tratado de paz "Tratado de Limitación Parcial de las Pruebas Nucleares" de 123 paises. Fundamentalmente para reducir la lluvia radictiva y mantener esta fuerza secreta en la oscuridad.




Resulta que una bomba nuclear lanzada a cierta altura produce dos hechos sumamente curiosos: el primero de ellos es una aurora boreal multicolor. De hecho este tipo de bombas se les denomina "bomba del arco iris" o HAARP" y el segundo es que frie todos los circuitos eléctricos a una zona indeterminada con 3000-5000 amperios. Prácticamente ningún aparato eléctrico sobrevive a este hecho.

Es un arma muy poderosa. Antes de entrar en guerra lanzas esto y luego entras a matar. Lo curioso del asunto es que este arma es mas efectiva para las sociedades más industrializadas. Pensadlo: así se equipararían las fuerzas sin tantos misiles guiados por gps, lasers y demás. Una escopeta y cuerpo a cuerpo.


Y si eres un moro de esos que tiene un camello para transportarse y un pequeño campo para sobrevivir no le afectaría en lo más mínimo.

¿Os imagináis la disponibilidad de un arma así en manos de un pirado religioso?


Acojona, ¿verdad?

Pues resulta que aun hay un pequeño problema. Y es que aún no saben calcular bien las zonas que puede afectar, pero lo que sí se sabe es con una bomba con suficiente fuerza puede cargarse todos los aparatitos eléctricos del planeta entero.

Ya sabéis: hay que darle las gracias a los Estados Unidos por hacer tantas pruebas y tan necesarias que nos han enseñado tanto. Tiene cojones.
No se les ocurre nada bueno a esta gente.

Aún con todo esto los EEUU y otras potencias siguen investigando y haciendo pruebas con los impulsos electromagnéticos, principalmente con fines bélicos.

Atentos a este fragmento:

Uso militar del HEMP: destruyendo la civilización a continentes.

“Los soviéticos planificaron un ataque EMP muy extenso contra los Estados Unidos y otros objetivos [...] Un ataque así causaría billones [europeos] de dólares en daños infraestructurales [...] A finales de la Guerra Fría [...] sólo la Unión Soviética tenía la capacidad de montar ataques EMP contra los Estados Unidos, y muy probablemente lo haría como el primer golpe de una lucha a muerte realizada con medios técnicos protegidos contra EMP. Las respuestas indicadas a cualquier ataque EMP eran bien claras. La capacidad soviética máxima para imponer esos ataques existe todavía en las fuerzas estratégicas de la Federación Rusa, y predigo sin duda ninguna que seguirá existiendo durante muchas décadas [...] Cualquier país que disponga de un arma nuclear del tipo de las utilizadas en la II Guerra Mundial [y un cohete capaz de transportarla al espacio] puede realizar un ataque EMP.”

–Dr. Lowell Wood, op.cit. (1999)




lunes, 1 de diciembre de 2014

Crear tu módulo de Metasploit para ShellShoc

La vulnerabilidad ShellShock ha traído un nuevo caos a Internet, miles de servidores se ven comprometidos por esta vulnerabilidad, la cual dispone de diversos CVE. Si echamos un ojo por Internet podemos observar como la vulnerabilidad ha sido explotada en diversos entornos, para explotar servidores web y meter shels, a travésde VMWare Fusion en los OS X de Apple, o para distribuir malware como Kaiten.


Figura 1: Crea tu módulo de Metasploit para Shellshock

En el congreso de seguridad informática Navaja Negra, celebrado en Albacete, yo quería que la gente que asistía al workshop de Metasploit pudiera entender y ver como se corresponden los módulos que ellos pueden configurar con el código que podemos desarrollar. Para esto quise tomar como base la vulnerabilidad, con el primer CVE, de ShellShock.

Mi idea fue desarrollar un módulo en vivo para explotar dicha vulnerabilidad, ya que era realmente sencillo realizarlo, y los asistentes podrían fácilmente guiarse, tal y como se pudo ver en el artículo de RetroMalware para controlar NetBus desde Metasploit. Es cierto que la gente de Rapid7 ya tiene sus módulos sobre esta vulnerabilidad realizada, pero mi idea era hacerlo un poco más sencillo para que cualquiera de los asistentes con nociones cero de Ruby pudieran seguirlo.


Figura 2: Cosas básicas para hacer un módulo de tipo exploit remoto



¿Qué necesitamos para llevar a cabo el módulo? En la imagen se puede ver que al menos la función de inicialización y la función exploit son necesarias. El objetivo de estos módulos son las de conseguir una sesión para controlar el equipo o realizar alguna acción sobre él, tras aprovechar una vulnerabilidad. Opcionalmente, podemos definir la función check, con la que podemos chequear que una vulnerabilidad existe en la máquina remota, siempre y cuando el módulo no sea client-side, ya que en este escenario no tiene sentido realizar un chequeo.

La función: initialize(info={})

Esta función permite inicializar valores al módulo y actualizar información que es heredada por el propio framework. Podemos entender que la información de ayuda e informativa que debemos proporcionar en los módulos de Metasploit debemos configurarla en esta función. Por ejemplo, cuando nosotros ejecutamos el comando info la información proporcionada por la consola se corresponde con el atributo description que previamente hemos definido, o la información sobre el autor, las referencias a los CVE, etcétera.

A continuación se presenta el código, cuya descripción corresponde con la del módulo de Rapid7. Simplemente es importante ver que en esta parte del código son datos a rellenar, y que estos datos son informativos. Hay que recordar que la función de inicialización puede tener más instrucciones relevantes, como veremos después.







Figura 3: Función de inicialización



Hasta aquí, no hemos tocado nada. Existe un método denominado register_options con el que podemos modificar los atributos configurables que tendrá mi módulo. Recordemos que por ser un módulo de tipo exploit remoto se heredan atributos propios del módulo, como por ejemplo RHOST, pero en muchas ocasiones nosotros querremos añadir atributos configurables para que un usuario pueda realizar otro tipo de acciones con esos parámetros.

Nosotros queremos varias cosas en nuestro módulo:


- El usuario pueda indicar cuál es la URI. Al atributo lo llamaremos TARGETURI.
- Que el usuario pueda seleccionar el método HTTP a utilizar (GET | POST). El atributo se llama METHOD.
- Que el usuario pueda indicar al exploit el path remoto que debe utilizar mediante el atributo RPATH.
- El usuario puede indicar el comando que quiere lanzar mediante el atributo COMMAND.
- Mediante la configuración del atributo TIMEOUT se indica el número de segundos para obtener respuesta de una petición HTTP.
- El atributo FULL es algo especial. Lo que queremos hacer es que si el parámetro FULL vale false, el módulo se comporte como una consola remota en la cual sólo se ejecutará la orden que se introduzca en COMMAND. Pero si el atributo FULL vale true, el módulo estará programado para lanzar una secuencia de acciones sobre el servidor remoto con el que se conseguirá subir una shellcode y obtendremos el control remoto de la máquina.
- El atributo NAMESHELLBIN será utilizado en caso de que FULL sea true, y proporciona el nombre que utilizaremos para crear el binario en la máquina remota.




Figura 4: Opciones nuevas en el módulo



En la imagen podemos ver que cada atributo aparte del nombre tiene una serie de información extra introducida en un listado. El primer campo true o false indica si el atributo será requerido para ejecutar el módulo o no. Cuando se ejecuta un show options vemos una columna denominada required, dónde los atributos tienen valor yes o no. El segundo campo del listado es la descripción del atributo, mientras que el tercero es el valor por defecto que tiene ese parámetro.



Figura 5: Atributos del módulo visto con show options



La función: request(command)

Antes de empezar a destripar las funciones check y exploit vamos a necesitar una función request para agilizar y no repetir código en el envío de peticiones. Esta función será utilizada para explotar la vulnerabilidad de ShellShock en su versión para Apache mod_cgi.

La función tiene una implementación básica, utiliza el método send_request_cgipara enviar la petición HTTP. Se le pasa un parámetro a la función que es el comando que se quiere ejecutar en remoto, si la vulnerabilidad está presente en el servidor remoto. A continuación se muestra el código sencillo de la función.





Figura 6: Código de request



El atributo TARGETURI, METHOD y TIMEOUT, explicados anteriormente, son utilizados para la generación del paquete.

La función: check()

La función check permitirá comprobar si el servidor remoto es vulnerable sin necesidad de dañar o aprovecharse del sistema remoto. Es cierto que check lo que está realizando es una ejecución de comandos remota, pero lo que ejecutaremos será un simple echo hola, que intentaremos ver reflejado en el body de la respuesta.


Figura 7: Código de check



Como puede verse en la función se llama a request con el comando echo hola. Si la respuesta incluye hola en el cuerpo es vulnerable. Tenemos que tener cuidado, porque si, lógicamente, la respuesta incluyera el texto “hola” porque la web tuviera dicha palabra nos aparecería como vulnerable. Lo ideal sería generar un hash o un texto que fuera “imposible” encontrar en la respuesta.

La función: exploit()

Esta función la tenemos pensada para dos cosas en esta prueba de concepto. La primera es que nos permita ejecutar comandos, por así decirlo línea a línea o petición a petición con el servidor. El segundo modo de funcionamiento se tiene pensado para que automáticamente genere las peticiones necesarias realizando lo siguiente:


1. Generar una shellcode, que definirá el usuario en el atributo PAYLOAD antes de lanzar el módulo, es decir, antes de lanzar el método exploit.


2. Esta shellcode se transforma a base64 con la intención de poder “pegarla” con un echo en un archivo del servidor remoto. La instrucción a ejecutar en remoto sería algo tal que así echo shellcode_en_base_64 > /var/tmp/fichero_almacena_shellcode_base64.


3. Una vez se dispone de la shellcode en un fichero en base64 se realiza su transformación a binario y se le cambia los permisos para que el nuevo binario pueda ejecutar.


4. Por último, se realiza una petición para ejecutar ese binario, el cual lanzará la shellcode. En función del tipo de shellcode se realizará unas acciones u otras. Automáticamente el módulo de Metasploit nos lanzará por debajo el handler con el que podremos gestionar de forma trasparente las conexiones con las shellcode.






Figura 8: Generación, subida y ejecución de Shellcode, Toma de control



En el código se puede ver como se genera el payload mediante la instrucciónpayload.encoded_exe. Este payload se codifica en base64 almacenándolo en la variable enc. Es importante realizar el cambio de los “\n” en el base64 para que lashellcode no se rompa.

Después podemos observar las 4 peticiones que se realizan con lo comentado anteriormente. Una vez se termina la cuarta petición la shellcode se genera y se obtiene el control remoto de la máquina, si el payload seleccionado es para tomar el control, por ejemplo un meterpreter.

Configuración y ejecución

Ahora vamos a probar el módulo programado, cuyo código se puede encontrar en mi github. La configuración para probar el código en modo FULL a true, será el siguiente:


- FULL = true.
- NAMESHELLBIN = poc.
- RHOST = dirección IP servidor remoto, en este caso 192.168.56.102.
- TARGETURI = URI remota, en este caso /cgi-bin/vuln.cgi.
- PAYLOAD = linux/x86/meterpreter/reverse_tcp.
- LHOST = dirección IP máquina del atacante.

Tras lanzar el módulo con la configuración podemos obtener el control remoto de la máquina, tal y como se puede ver en la imagen.





Figura 9: Configuración y obtención del control remoto a través de ShellShock

Si elegimos la opción FULL = false, realmente podemos seleccionar en COMMANDque binario lanzar, y con RPATH cuál es la ruta remota dónde se encuentra. En el taller de Navaja Negra lo estuvimos viendo, y con las prisas las cosas no quedaron del todo claras, por eso decidí hacer este post.

Autor: Pablo González Pérez (@pablogonzalezpe)
Escritor del libro "Metasploit para Pentesters" 3ª Ed.

lunes, 24 de noviembre de 2014

¿Por qué no es bueno usar dos antivirus a la misma vez?

¿Por qué no utilizar varios antivirus simultáneamente?
¿Se pueden tener dos antivirus a la vez?

Esta es una de las tantas preguntas recurrentes que me llegan a http://ask.fm/JBGTutoriales, la cual si bien ya hemos aclarado anteriormente, nunca esta demás el volver a comentar que tener dos antivirus activos a la vez no es mejor, de hecho es una mala idea, que aparte de causar una falsa sensación de seguridad, puede ocasionarnos diferentes problemas en el sistema. 

En este caso los amigos de Kaspersky Lab nos explican de manera muy sencilla, el por qué no es buena idea eso de tener activos simultáneamente dos soluciones antivirus.


Bloqueo mutuo. Los antivirus rastrean el sistema en busca de otras aplicaciones que estén monitorizando o enviando información. Por este motivo, un antivirus que esté trabajando (enviando y monitorizando) se convertirá en un software malicioso a los ojos del otro programa antivirus instalado en el equipo, el cual intentará bloquearlo y eliminarlo.


Pelea por los virus. Cuando un antivirus se encuentra un malware, lo elimina y lo deja en cuarentena. Si otro programa antivirus encuentra dicho archivo, querrá hacer lo mismo con él (al fin y al cabo ése es su trabajo); enviando informes y notificaciones repetidamente sobre un virus que ya ha sido eliminado. Si no te gusta recibir, constantemente, mensajes de este tipo; entonces, tendrás un problema.


Consumo de recursos. Un programa antivirus necesita mucha memoria para analizar el sistema y realizar el resto de operaciones. Si tenemos dos programas AV trabajando al mismo tiempo, entonces, la eficacia del sistema se verá afectada y mermada.


Cuando hablamos de proteger nuestro equipo, tener más de un antivirus instalado no es sinónimo de una mejor defensa. Te aconsejamos que recabes información y elijas un antivirus que haya demostrado en tests independientes su capacidad para luchar contra los últimos programas maliciosos; protegiéndote de cualquier tipo de amenaza.


Y en caso de querer contar con una segunda opinión del estado virusioso de un equipo, podemos utilizar tanto Antivirus Online, u otros productos AVs específicamente diseñados para esa tarea como ser el propio “Kaspersky Security Scan” con quienes se pueden escanear nuestro sistema sin que se generen conflictos como los comentados anteriormente.



Saludos!

lunes, 17 de noviembre de 2014

Cronología del “Virus de la Policía”

VirusPolicia
El ransomware popularmente conocido como el Virus de la Policía se ha convertido una de las plagas más insidiosas de los últimos tiempos. Se trata de una extensa familia de malwares secuestradores específicamente diseñados para tratar de extorsionar el pago de sus víctimas mediante el bloqueo de los PCs infectados, mostrando un mensaje falso haciéndose pasar por una agencia policial legítima.

El éxito del Virus de la Policía se basa en:
 Una difusión profesional. Están aprovechando vulnerabilidades muy recientes en software popular Java y difundiéndolo en páginas muy visitadas (webs de descarga directa de material multimedia). Esto está resultando en una difusión masiva del malware puesto que los usuarios se infectan aparentemente sin haber ejecutado directamente ningún archivo.
 Un malware “simple” y efectivo. El malware en sí no es “sofisticado” en los términos que manejamos hoy en día (con SpyEye y Zeus como referencia). Solo muestra en pantalla una imagen descargada de un servidor, y espera recibir órdenes. Aunque complejo, no se incrusta en el sistema de una manera especialmente enrevesada. Esto ayuda a que, unido a una detección pobre por firmas, los antivirus no lo detecten tampoco por la heurística de un comportamiento sospechoso.
 La ingeniería social. Amenazar al usuario con actividades que realizan comúnmente (descarga de material multimedia, por ejemplo), ayuda a dar credibilidad a la estafa.
 Diseño e idioma a medida. Cada variante esta específicamente diseñada para mostrar imágenes actuales de las autoridades y presidentes de cada país, al igual que mostrarse en el idioma de la víctima.
Ransomware LATAM
.
Cronología del “Virus de la Policía”
alt tag
Marzo 2011: Aparecen las primeras muestras de la “Policía Alemana” reportadas por Kaspersky Labs como Trojan.Ransom
alt tag
Junio 2011: Se extiende a otros países de Europa (ItaliaGran BretañaFrancia) incluido España en donde el sitio web oficial de ese país “Policía.es” emite una advertencia a los usuarios.
alt tag
Junio 2011: Se reporta en nuestros foros el primer usuario infectado que nos comenta que hasta acudió a la policía y si bien le comentaron que era una estafa, no podían ayudarlo a reparar su PC. (el usuario nos deja la primer captura de pantalla)
alt tag
Agosto 2011: El GDT de “La Guardia Civil Española” emite un comunicado advirtiendo a los internautas sobre esta estafa, aunque en ese momento creían que solamente se trataba de un “listillo” que se aprovechaba de los usuarios Españoles únicamente.
alt tag
Septiembre 2011: En @InfoSpyware desarrollamos y publicamos la primera versión beta de“PoliFix” nuestra principal herramienta gratuita para combatir este ransomware de forma automática la cual mantenemos continuamente actualizada.
alt tag
Octubre 2011: Aparecen nuevas versiones que son mucho más sofisticadas. No incluyen la imagen en su interior, sino que la descargan desde un servidor según la dirección IP de origen del infectado. El sistema pasa también a formar parte de una pequeña botnet que permite ser eliminada en remoto por el propio atacante, según le convenga.
alt tag
Octubre 2011: Nos llega al Foro, el primer caso Latinoamericano de la “Policía Federal Argentina” donde a diferencia con Europa que pide $150 o $100 Euros de multa, este pide únicamente $50 pesos Argentinos.
alt tag
Octubre 2011: Publicamos la: Guía de cómo eliminar el “Virus de la Policía” (con nuestra herramienta PoliFix) y publicamos mas información en nuestro Blog.
.
alt tag
alt tag
.
Enero 2012: Los foros se inundan de usuarios infectados con nuevas y diferentes variantes. El sitio web de la Policía Española vuelve a emitir otro comunicado: Nueva oleada de ransomware a nombre de la policía.
alt tag
Febrero 2012: Aparece una nueva variante, que se aleja del resto en estética, pero con igual funcionalidad y temática: supuesto bloqueo del ordenador por orden de la policía. Tiene la particularidad de renombrar la rama del registro de Windows que se encarga de permitir el arranque del PC en modo seguro (F8). A su vez, la versión “mainstream” del troyano comienza a utilizar diferentes ramas del registro para lanzarse en el inicio del sistema operativo y bloquearlo
alt tag
Febrero 2012: Microsoft reporta la variante Trojan:Win32/Ransirac.G que si bien no utiliza el gancho de la policía, lo hace con GEMA, la sociedad de gestión colectiva de autores y compositores alemana.
alt tag
Marzo 2012: Hispasec publica un Documento técnico: Estudio del “troyano de la policía”[PDF]
alt tag
Marzo 2012: El malware comienza a usar una vulnerabilidad en Java muy reciente para distribuirse. Los usuarios con un Java no parcheado desde final de enero son vulnerables con solo visitar con cualquier navegador una página web manipulada. Normalmente se esconden en publicidades de páginas web de descarga de material multimedia.
alt tag
Abril 2012: Nueva variante Trojan Koeserg la cual cifra todos los archivos .doc, xls, .dbf, pdf, txt, jpg png, gif, con una clave de 1024 bits con extensión .EnCiPhErEd, generando a su vez un archivo llamado HOW TO DECRYPT FLIES.TXT que contiene la extorción de $50. Para desncriptar esta variante utilizar la herramienta de Dr.Web te94decrypt.exealt tag
Abril 2012: El virus continúa su evolución técnica. Cambia de estrategia y no usa imágenes, sino HTLM. También hay variantes que usan características poco conocidas de Windows para bloquearlo. Por último, comienza a destruir por completo el arranque en modo seguro, único “salvavidas” de muchos usuarios, que se ven incapaces de eliminar el malware si no es con otros métodos de recuperación más sofisticados.
alt tag
Mayo 2012: El día 5 nos llega la primer variante del nuevo Ransom.Win32.Rannoh que encripta los archivos del equipo infectado añadiendo la palabra “locked-” antes del nombre del archivo y 4 caracteres aleatorios después de la extensión original del archivo, que los convierten en archivos inutilizables. Kaspersky Labs libera la utilidad gratuita llamada:RannohDecryptor con la cual podemos desencriptar los archivos.
alt tag
Junio 2012: Recibimos y analizamos en @InfoSpyware las primeras variantes del “virus de la policía” que enciende la webcam para grabar a sus víctimas. En realidad esta variante lo que hace es simplemente prender la cámara web de la víctima, pero no graba ni envía imágenesa ninguna autoridad real ni sito web alguno… simplemente es un efecto más parte del fraude para que se vea más real, al igual que incorporar logos de autoridades como en este caso la versión en español incorpora el de la OSI (Oficina de Seguridad del Internauta). Ver imagen.
alt tag
Agosto 2012: El FBI emite una alerta sobre una variante de ‘Reveton’ que utiliza la imagen de las autoridades estadounidenses que según el Centro de Quejas de Crímenes en Internet (IC3) los usuarios lo estaban “inundando con quejas” sobre este ataque scareware que pide $ 200 dólares a sus víctimas para liberar el equipo y como lo habíamos reportado en @InfoSpywarehace un par de meses atrás, también intenta hacer creer a su víctima que está enviando las imágenes de su webcam a las autoridades. Ver imagen.
alt tag
Agosto 2012: PoliFix versión 2.0.5 es actualizada para hacerle frente a las ultimas variantes reportadas y por primera vez en esta versión se incorpora una nueva funcionabilidad“Poli Heurística” desarrollada para atrapar las nuevas variantes aun desconocidas incluso antes de incorporarlas manualmente a la base de datos…
alt tag
Diciembre 2012: TrendMicro descubre y reporta la primera variante denominadaTROJ_REVETON.HM, la cual aparte de mostrar una advertencia del departamento de estado dependiendo del país, incorpora un nuevo sistema de audio a la advertencia que también es reproducida en el leguaje correspondiente a la pc de la víctima.
alt tag
Diciembre 2012: Surge una nueva variante que por sus características en @InfoSpyware denominamos “Ransom.Block” infectando principalmente a usuarios en España, la cual se encarga de encriptar (cifrar/bloquear) todos los archivos personales del PC victima (.doc, .txt, jpg, xls,) con el algoritmo de cifrado AES-256, lo cual si no se cuenta con los archivos llaveInitia1Log.txt.block ok.txt.block, se hacen imposibles de recuperar. Les recomendamos la: Guía de cómo eliminar el Ransom.Block con DeBlock
alt tag
alt tag
Enero 2013: Comienzan a surgir las nuevas variantes del Ransomware de la Policía para este 2013, con nuevos diseños de sus imágenes, donde incorporan grabación de audio y video de la victima y nuevas supuestas razones del bloqueo de su ordenador como: Violación a derechos de autor, Posesión de material pornográfico, Actividades terroristas, Difusión de malware, Juegos de Azar, Envíos de Spam.
alt tag
Febrero 2013: La Brigada de Investigación Tecnológica (BIT) de la Policía Nacional Española, en colaboración con Interpol y Europol, Detienen a 11 individuos en relación al “virus de la policía” en la Costa del Sol – España.
alt tag
Febrero 2013: Comenzamos a recibir en @InfoSpyware nuevas variantes en español para Latinoamérica (El “virus de la policía” Latinoamericano!) afectando a países como:Argentina (ver imagen), Chile, México (ver imagen), Panamá, Bolivia (ver imagen), BrasilEcuador (ver imagen) hasta el momento, aunque no descartamos otros países de la región. Todas las variantes, son detectadas y eliminadas por PoliFix.
alt tag
Abril 2013: Ransomware usa historial del navegador para obligar a usuarios a pagar. Una nueva variante (Kovter) utiliza un enfoque totalmente nuevo para convencer a las víctimas de la legitimidad de su solicitud mostrándoles en la advertencia datos de sitios webs que la victima haya visitando en algún momento, obtenidos del historial web de su navegador.
alt tag
Abril 2013: Sophos reporta una nueva variante de Reveton que incluye imágenes de pedofiliaque se muestran junto con la advertencia en el bloqueo del equipo la cual principalmente estuvo afectando a usuarios de Alemania.
alt tag
Mayo 2013: Microsoft reporta una variante del ransomware Reveton que incorpora un nuevo módulo (Keylogger), el cual genera logs que guardan las pulsaciones del teclado para robar las contraseñas de sus victimas Como no todas las infecciones que logran los cibercriminales van a dar lugar a un rescate pagado, los autores de REVETON tienen una forma adicional de obtener beneficios de una infección exitosa en caso de que la víctima se rehúse a pagar el rescate: “El robo de contraseñas”.
alt tag
Julio 2013: ¿Quién dijo que no había virus para  Mac? Malwarebytes reporta la primara variante del ‘FBI Ransomware que afecta a los usuarios de Safari en Mac OSX’
alt tag
Agosto 2013: Crypto-Ransomwares: Si bien este tipo de mutación del ransomware al secuestrador y encriptador de archivos han estado activos desde principio de año, no fue hasta medidos del 2013 que estos comenzaron a hacerse mas notorios con las variantes: ”Anti-child Porn Spam Protection 2.0” .Crypt, .OMG, Cryptolocker, entre otras
alt tag
Septiembre 2013: Los ciberdelincuentes piden a las víctimas pagar unos 100$ (75€) a 300$ dólares para el desbloqueo del ordenador. Sin embargo, los expertos de Panda Labs han encontrado una nueva versión que pide sólo unos 10$ (7,5€).
alt tag
Septiembre 2013: La Brigada de Investigación Tecnológica, junto con la Policía Nacional española desarticulan la rama económica responsable del “virus de la Policía” que se encargaba de blanquear unos 10.000€ diarios procedentes de los estafados.
alt tag
Enero 2014: CryptorBit un ransomware que estafa con una falsa llave desencriptador que trabaja similar a: Cryptolocker, Prison Locker, Copycat y Locker que cifran sus archivos y piden cierta cantidad aleatoria para desencriptarlo
alt tag
Abril 2014: Ransomware: en 2013 creció 500% a 600.000 casos, según un informe publicado por Symantec. CryptoDefense, CryptorBit y HowDecrypt, pudieron dejar ganancias a los cibercriminales de más de u$s34.000 por mes.
alt tag
Mayo 2014: Ransomware “Police Locker” afecta a la plataforma Android. Esta primera variante incluye imágenes e idioma para afectar a 31 países, incluidos México y España.
alt tag
Junio 2014: Agencias policiales de todo el mundo, apoyados por el centro europeo de ciberdelincuencia (EC3) y Europol, se unieron en una acción coordinada encabezada por el FBI que aseguraron la interrupción de la botnet Zeus Gameover e incautación de importantes servidores del software malicioso, conocido como CryptoLocker.
alt tag
Julio 2014: Descubren el primer Cripto-ransomware que utiliza la red Tor para ocultar sus servidores de comando y control llamado: ‘Critroni’ (Curva-Tor-Bitcoin Locker) aunque por el momento no ha tenido mucho éxito fuera de Rusia.
alt tag
Agosto 2014: Investigadores de Avast, descubren una nueva variante de REVETON que aparte de bloquear el ordenador de la victima pidiendo dinero por su liberación, incluye varios módulos capaces de robar las contraseñas y cookies del navegador para datos bancarios.
alt tag
Agosto 2014: Kovter es una variante del ransomware de la policía, el cual según reportan desde Damballa, estaría infectando a cerca de 44.000 dispositivos por día.
alt tag
Continuara…
alt tag
Recuerde seguir nuestras guías de:
Recolección de las imágenes del “Virus de la Policía” en todo el mundo.


.Saludos!