Saturday, June 01, 2013

El spam en abril de 2013

El spam en abril de 2013

27.05.2013   |   Comentar
Darya Gudkova
Tatyana Shcherbakova

Índice

Abril en cifras

  • El spam en el tráfico de correo en febrero ha subido un 2,1%, alcanzado una media del 72,2%.
  • La cantidad de mensajes phishing en el flujo total de spam ha bajado a una tercera parte en comparación con marzo, reduciéndose al 0,002%.
  • El 2,4% de todos los mensajes electrónicos contenía ficheros maliciosos, un 1,6% menos que el mes anterior.

Peculiaridades del mes

En abril la cantidad de mensajes spam ha crecido levemente, en un 2,1%. El volumen del spam “de fiesta” ha bajado, pero los spammers han seguido explotando activamente el tema de la Pascua para enviar mensajes fraudulentos y mensajes con publicidad de bienes y servicios. Además, para captar la atención de los usuarios, los estafadores han usado los nombres de personajes de fama mundial y los trágicos sucesos ocurridos en EE.UU.

Los sucesos en EE.UU. y el spam malicioso

Como siempre, los spammers no dejaron sin atención los resonados sucesos del mes. En abril los delincuentes explotaron el interés de los usuarios por los trágicos sucesos de EE.UU., las explosiones en la etapa final de la maratón en Boston y en una fábrica de químicos en Texas.
Ya al día siguiente de las explosiones en Boston registramos en el tráfico de spam varios envíos masivos con ficheros o enlaces maliciosos. En nuestro blog escribimos con detalle sobre uno de esos envíos.
Los mensajes camuflados de envíos de conocidos sitios de noticias (CNN y BBC) contenían un titular amarillista y un enlace que supuestamente llevaba a un artículo dedicado a los trágicos sucesos. Si el usuario seguía el enlace, llegaba al sitio de los delincuentes, donde su sistema sufría un ataque mediante el exploit Blackhole 2. Si el ataque tenía éxito, se instalaba en el equipo de la víctima el programa malicioso Backdoor.Win32.Papras.ppk, que roba y envía a los delincuentes la información de las conexiones protegidas del navegador (HTTPS), cookies, capturas de pantallas y datos sobre el equipo (programas instalados y configuración del sistema).

Merece la pena destacar que en el primer trimestre de 2013 ya habíamos detectado un envío masivo similar. En mensajes de apariencia idéntica los delincuentes usaban las noticias, de más actualidad en marzo, sobre el nuevo papa católico.
En otro envío los delincuentes propagaban enlaces a páginas web que contenían las palabras texas, boston y noticas en su dirección. Al seguir los enlaces el usuario llegaba a una página con un conjunto de vídeos de las explosiones tomado del sitio Youtube. La página también contenía un exploit que descargaba al equipo del usuario un programa malicioso detectado por Kaspersky Lab como Trojan-PSW.Win32.Tepfer. Los delincuentes usan este troyano para robar las cuentas de los usuarios (login y contraseña) en los equipos infectados.

Fraude

En abril los estafadores “nigerianos” siguieron usando activamente los nombres de famosos líderes políticos en sus mensajes, esta vez en los envíos masivos figuraban Barack Obama y el hijo de Muammar Gaddafi. En un mensaje enviado en nombre de un funcionario de la Casa Blanca se notificaba que el presidente norteamericano estaba repartiendo 100 lingotes de oro a las personas necesitadas en todo el mundo y que justo el destinatario del mensaje era el que recibiría el precioso metal. Un mensaje “nigeriano” en alemán escrito en nombre del ayudante del ex presidente de Libia Muammar Gaddafi contenía la tradicional petición de ayuda para almacenar e invertir millones.
El esquema de la estafa es uno: en cuanto la víctima responde al mensaje, los delincuentes le piden sumas pequeñas de dinero para pagar los gastos del intermediario o la formalización de los documentos. Los spammers confían en que la enorme diferencia entre las sumas pedidas y las prometidas hará que la víctima potencial olvide la prudencia y cumpla todas las exigencias de los delincuentes.
Los estafadores “nigerianos” han tratado de captar la atención de sus víctimas no sólo prometiéndoles dinero fácil, sino también felicitándolos por la Pascua, fiesta que figuraba en el asunto y el principio del mensaje.
Las tradicionales notificaciones fraudulentas sobre premios de lotería también explotaban el tema de la Pascua y se enviaban con la palabra “Pascua” en el campo Subject. En uno de estos mensajes, con el mismo asunto usado para engañar al usuario, había un enlace a un sitio legítimo de una compañía real, que ofrece servicios de organización de loterías. Pero la “lotería” organizada por los estafadores no tenía nada que ver con esta compañía.

El spam “de fiesta”

A pesar de que en los países del mundo occidental ya se había celebrado la Pascua, en abril los spammers seguían explotando activamente este tema para publicitar reproducciones de artículos de lujo y ofrecer créditos. Así, en uno de los envíos masivos los spammers ofrecían un código “pascual” especial, que supuestamente daba derecho a comprar reproducciones de artículos de lujo con una rebaja del 50%.
En abril de nuevo detectamos envíos masivos dedicados al Día de la Madre. Su temática no cambió: flores y artículos de lujo.
También registramos un envío masivo con publicidad de puros hecha con motivo del Día del Padre, que en EE.UU. se celebra en junio.

Distribución geográfica de las fuentes de spam

Según los resultados de abril de 2013, entre los países-fuente de spam propagado por todo el mundo, los tres primeros puestos siguen sin cambios. China de nuevo está entre los líderes (23,9%), a pesar de que su índice ha bajado en casi un 2%. La cantidad de spam enviado desde EE.UU. ha bajado un poco, hasta el 16,8% y este país ha conservado el segundo puesto. En total, desde estos dos países en abril se envió cerca del 41% del spam mundial.
 
Países-fuente de spam en el mundo
El tercer puesto lo ocupa Corea del Sur (11,4%), cuyo índice en abril creció en un 1,5%. Taiwán ha conservado su puesto entre los cinco primeros (5,5%). India, que según los resultados de marzo ocupaba el quinto puesto, perdió sólo el 0,5%, pero bajó cuatro posiciones y ahora ocupa el noveno puesto con un índice del 2,9%. Vietnam ocupó el quinto puesto (4%). El índice de Rusia (3,3%) ha crecido en un 1%, lo que le permitió subir del décimo al séptimo puesto. Alemania (1,6%), que ocupaba el octavo puesto, en abril perdió cerca del 1% y bajó al puesto 12. Italia perdió el 2,1% y bajó del puesto 6 al 14.
 
Países- fuente de spam en Europa
En abril el líder de los países fuente de spam en Europa sigue siendo Corea del Sur, cuyo índice subió en un 6,6% y alcanzó el 43,4%. La cantidad de spam enviado desde China, por el contrario, bajó considerablemente hasta el 3,7%, con lo que bajó del segundo al quinto puesto.
EE.UU. (6,7%) sigue estando entre los tres primeros, a pesar de que su índice bajó en un 3,4%. Vietnam (5,2%) subió del quinto al tercer puesto. En cambio el índice de Italia, que en marzo ocupaba el cuarto puesto, ha bajado en más de tres veces y ahora ocupa el puesto 11 con el 1,9%.
 
Regiones-fuente de spam
Asia sigue siendo la primera región por la cantidad de spam que propaga (55,7%). En abril, al igual que los meses anteriores, entre los tres primeros están EE.UU. (17,6%) y Europa del Este (13,6%).

Adjuntos maliciosos en el correo

En abril, la cantidad de adjuntos maliciosos en el correo ha bajado en un 1,6% y constituido el 2,4% del tráfico de correo.
 
TOP 10 de programas maliciosos propagados por correo electrónico
El programa malicioso más popular sigue siendo Trojan-Spy.HTML.Fraud.gen. Recordamos que este troyano es una página html que finge ser un formulario de registro en un servicio de banca online. Si el usuario ingresa sus datos en los campos ofrecidos y pulsa el botón “Enviar”, su información personal cae en manos de los estafadores.
En el segundo puesto está el programa malicioso Email-Worm.Win32.Bagle.gt. Este gusano puede enviar sus copias a los contactos de la libreta del usuario (funcionalidad estándar para este tipo de malware) y también puede conectarse a un centro de administración para instalar otros programas maliciosos en el equipo.
En el tercer puesto se encuentra el programa malicioso Backdoor.Win32.Androm.pta. Estos programas maliciosos permiten al delincuente controlar el equipo infectado sin que el usuario se dé cuenta, por ejemplo, descargar otros programas maliciosos y ejecutarlos, enviar diferentes tipos de información desde el equipo del usuario, etc. Además, con frecuencia estos equipos se convierten en parte de botnets. En 2013 los backdoors de la familia Backdoor.Win32.Androm han frecuentado los TOP 10 lo que, probablemente, esté relacionado con los intentos de los delincuentes de organizar nuevas botnets.
En el cuarto puesto está el troyano Trojan-PSW.Win32.Tepfer.hjva, creado para robar contraseñas de las cuentas de los usuarios.
En los puestos 5, 8 y 9 están los programas de la familia Trojan.Win32.Bublik. Esta familia recopila en el equipo infectado las contraseñas de FTP, los datos de autorización en servicios de correo y certificados. Además, el troyano puede “ver” los formularios en los navegadores Mozilla Firefox y Google Chrome y extraer los logins y contraseñas guardados. El programa envía los datos encontrados a los delincuentes.
 
Distribución de reacciones del antivirus de correo según países
En abril los spammers usaron activamente el nombre de la compañía logística DHL para enviar notificaciones falsas con adjuntos maliciosos. Hemos registrado varios envíos masivos en inglés y holandés.
En los mensajes en inglés se le comunicaba al usuario que el courrier de la compañía supuestamente no había  podido entregarle un envío y que ahora tiene que recibirlo en la oficina de la compañía. Y para hacer la petición en la oficina, es necesario imprimir la información sobre el envío que está en el archivo adjunto. Los delincuentes, como ya es tradición, tratan de influir sobre el destinatario y le comunican que tendrá que pagar una multa por el almacenamiento del envío. La cuantía de la multa y la cantidad de días durante los cuales hay que retirar la envío cambian de mensaje en mensaje.
En el archivo adjunto DHL.REPORT.ID680.zip se encuentra el fichero DHL.REPORT.F3B5DJ7.exe (el nombre del archivo se diferencia sólo por la cifras, pero el fichero ejecutable tiene el mismo nombre en todos los mensajes). Por supuesto, el fichero no contiene ninguna información sobre el envío inexistente y es un programa troyano de la familia Zbot (ZeuS), para ser más precisos, Trojan-Spy.Win32.Zbot.krhu.
ZeuS se usa activamente desde 2007 no sólo para robar información personal de los usuarios y las contraseñas de sistemas de pago y de banca, sino también para organizar botnets. Gracias a que es fácil de configurar y cómodo de usar para robar datos web, ZeuS se ha convertido en uno de los programas espía más peligrosos y difundidos.
En el mensaje en holandés se comunicaba que en el fichero adjunto había una factura por los servicios prestados por la compañía DNL. En realidad, en el archivo Uw recentste DHL factuur.zip se encontraba el fichero malicioso Uw recentste DHL factuur.pdf.exe, que las tecnologías heurísticas de Kaspersky Lab detectan como Trojan.Win32.Generic.
Las notificaciones falsas de tiendas online también gozan de popularidad entre los delincuentes que envían ficheros maliciosos. En abril detectamos un envío masivo de notificaciones falsas enviadas en nombre de la popular tienda online alemana de ropa y calzado Otto. Es curioso que en el campo “De” se indicaba el remitente otto-newsletter, legítimo a primera vista. Este es uno de los trucos preferidos de los estafadores, usado para engañar al destinatario.
En el mensaje, en nombre de la compañía se agradece al usuario por haber hecho un pedido, pero no se menciona que el usuario tenga que abrir el fichero adjunto. Al parecer, los delincuentes cuentan con que el usuario, por su propia iniciativa y por curiosidad abra el archivo Besstellung_bei_OTTO.zip, que contiene un fichero malicioso detectado por Kaspersky Lab como un troyano de la familia Trojan.Win32.Bublik. Los delincuentes lo usan para recopilar logins, contraseñas y otra información valiosa en el equipo infectado. Según los resultados de abril, uno de los programas de esta familia ocupó el quinto puesto entre los programas maliciosos más difundidos en el correo.

Phishing

En abril la cantidad de mensajes phishing en el flujo global de spam ha bajado a una tercera parte en comparación reduciéndose al 0,002%.
 
Categorías del TOP 100 de organizaciones atacadas por los phishers
*La estadística de las organizaciones atacadas por los phishers se basa en las detecciones de nuestro antiphishing en los equipos de los usuarios. El antiphishing detecta todos los enlaces phishing que el usuario trata de seguir, ya sea un enlace en un mensaje spam o en Internet.
Según los resultados de abril, no ha habido cambios sustanciales en el TOP 5 de organizaciones atacadas por los phishers. Las redes sociales siguen conservando los primeros puestos por la cantidad de ataques phishing. Su índice ha crecido en un 1% y alcanzado el 35,5%. Entre los tres primeros también están las organizaciones financieras y de pagos (17%) y los sistemas de búsqueda (15,3%), que ocupan el segundo y tercer puesto respectivamente.
El cuarto puesto lo siguen ocupando los vendedores de TI (9,1%). Cierran el TOP5 los proveedores de telefonía e Internet (8,7%).

Conclusión

Como habíamos pronosticado, en abril se ha reducido la cantidad de spam “de fiesta”. Hemos detectado envíos masivos dedicados a la Pascua ortodoxa, pero los spammers usaron este tema no sólo para promocionar bienes y servicios, sino también para engañar a los usuarios. Los envíos fraudulentos con nombres de famosos líderes políticos también se encuentran con bastante frecuencia en el flujo de spam.
Es raro que los sucesos trágicos queden sin atención de los spammers y abril de 2013 no es la excepción. Después de las dos explosiones en EE.UU., Internet se inundó de envíos masivos que explotaban estos trágicos sucesos. En general, en abril la cantidad de spam ha crecido un poco.
En abril la mayor parte del spam se propagó desde China y EE.UU. En Europa el líder absoluto sigue siendo Corea del Sur: junto con EE.UU. (segundo puesto) este país ha enviado la mitad del spam europeo. Vietnam ocupa el tercer lugar.
La cantidad de mensajes phishing ha bajado a una tercera parte, pero en el TOP5 de las organizaciones atacadas por los phishers no ha habido cambios significativos. Como el mes anterior, las redes sociales son los líderes por la cantidad de ataques y podemos esperar que en mayo conserven su posición. Es posible que en el mes siguiente suba el índice de los juegos online: durante las vacaciones de verano es tradicional que aumenten las actividades de los escolares y universitarios, que usan activamente diferentes servicios sociales y de diversión online.
Fuente:
Kaspersky Lab
Enlaces sobre temas similares
Blog
La pesadilla de Boston
Estafadores arremeten contra los fanáticos del fútbol por la Copa Mundial de Brasil
Analysis
El spam en el primer trimestre de 2013
El spam en marzo de 2013
El spam en febrero de 2013
El spam en enero de 2013
El spam en diciembre de 2012

JAMIE MEARES


JAMIE MEARES

Some people see life through rose-colored glasses; Jamie Meares sees it through a kaleidoscope. Featured in Elle Décor, House Beautiful and Lonny magazine as a master of the mix, Meares is an inveterate dabbler — her go-to answer is “I’ll try anything once.” It’s her eccentric take on tradition that makes Meares a sought-after trendsetter, designer, and blogger. In 2009, as an extension of her popular lifestyle blog I Suwannee, Meares opened Furbish Studio, a charming light-filled shop in Raleigh, North Carolina. Meares has been blogging since the dawn of time, with popular features including Bookcase of the Day, Closet Cravings, Flings, Behind the Scenes, and Donkey of the Day.

El “Robin Hood electrónico” que filtró datos de Stratfor se declara culpable

El “Robin Hood electrónico” que filtró datos de Stratfor se declara culpable

Gabriela Villarreal  |   31.05.2013 12:38 MSK   |   Comentar
Un hacker de 28 años ha admitido su participación en un ataque informático a la empresa de inteligencia Strategic Forecasting, más conocida como Stratfor, que resultó en el filtrado de información secreta que puso en peligro la seguridad nacional de los Estados Unidos.
Jeremy Hammond, un estadounidense descrito por la fiscalía como “anarquista y hacker”, pertenecía al grupo AntiSec, afiliado al grupo de ciberactivistas Anonymous, que puso en marcha el ataque a la empresa de inteligencia en 2011.
Los atacantes robaron los datos de más de 850.000 clientes, entre los que se encontraban agencias gubernamentales, financieras y de la seguridad pública, como Bank of America y el ejército, las fuerzas armadas, las fuerzas aéreas y el Departamento de Defensa de los Estados Unidos.
Los hackers de AntiSec se jactaron de haber robado más de 200 GB de datos en estos ataques. Pocos días después del ataque, el grupo publicó en Internet 860.000 direcciones de correo de los clientes de Stratfor y 75.000 números de tarjeta de crédito sin codificar.
“En cada una de estas intrusiones, tomé y publiqué la información personal que estaba guardada en los sitios web de los sistemas informáticos que usaba cada entidad”, dijo Hammond en sus declaraciones ante un juez de Manhattan. “Sabía que lo que estaba haciendo estaba en contra de la ley”, dijo Hammond en su declaración ante el juez.
Los intrusos también consiguieron los datos de las tarjetas de crédito de algunos de los clientes de Stratfor y los utilizaron para, entre otras cosas, realizar donaciones navideñas de más de 700.000 dólares a organizaciones como la Cruz Roja y Save the Children.
Por ello, sus seguidores lo consideran “uno de los pocos Robin Hoods electrónicos de verdad”. Julian Assange, el fundador de WikiLeaks, considera que “el trato a Jeremy Hammond por parte de la administración de Obama es una desgracia”.
Hammond se declaró culpable de cargos de intrusión informática, conspiración para cometer un ataque informático y conspiración para cometer fraude informático. Se enfrenta a una sentencia máxima de 10 años en prisión. Su sentencia se dictará el 6 de septiembre.

Fuentes:

Hacker accused of massive Stratfor attack pleads guilty Cnet News
Stratfor hacker faces jail after admitting cyber-attack BBC News
Stratfor Hacker Admits Guilt, Faces Possible 10-Year Prison Term eWeek

Comisión estadounidense propone el uso programas tipo ransomware para controlar la piratería

Comisión estadounidense propone el uso programas tipo ransomware para controlar la piratería

Gabriela Villarreal  |   29.05.2013 11:52 MSK   |   Comentar
Una comisión dedicada al control del robo de la propiedad intelectual en los Estados Unidos ha propuesto un método inusual para controlar la piratería: el uso de malware para bloquear los ordenadores que estén utilizando material sin autorización.
La Comisión para el Robo de Propiedad Intelectual de los Estados Unidos publicó un informe de 89 páginas que se concentra en el robo de direcciones IP a empresas y organizaciones estadounidenses por parte de ciberespías, pero también aborda el tema de la piratería en general, en productos como programas informáticos y música.
La propuesta de la comisión consiste en conseguir el permiso de las autoridades para que las empresas y organizaciones puedan instalar un programa especial en los ordenadores de sus redes que bloquee el funcionamiento de los equipos con contenido pirata.
El programa controlará que sólo un grupo específico de usuarios tenga acceso a cierta información y, cuando un usuario que no tiene permiso para acceder a esta propiedad intelectual ingrese a ella, se bloqueará el archivo y su equipo dejará de funcionar. El programa también mostrará al usuario un mensaje con instrucciones para que se ponga en contacto con las autoridades para recibir la contraseña que desbloquea su ordenador.
La comisión asegura que esta medida no violaría ninguna ley pero, aun así, es una propuesta controvertida por sus implicaciones de privacidad. Es más, algunos comparan su funcionamiento con el de los programas maliciosos chantajistas, que también bloquean el ordenador de sus víctimas, pero exigen dinero a sus víctimas para desbloquearlo en vez de pedirles que se entreguen a las autoridades como haría el programa de la comisión anti-piratería.

Fuentes:

PC Lockdowns Eyed As IP Theft Tool Information Week
Commission wants to turn tables on IP thieves by crippling PCs with extortion-style lock-outs Computerworld
Commission wants to use malware to fight piracy The Houston Chronicle

El pronóstico climatológico antivirus: nublado

El pronóstico climatológico antivirus: nublado

14.10.2010   |   Comentar
Yury Mashevsky
Analista de virus, Kaspersky Lab

Introducción

Hoy en día, cuando escaneas recursos de Internet o participas en discusiones, resulta inevitable que te encuentres con materiales y comentarios relacionados con el uso de tecnologías nube para la protección antivirus.
Las opiniones son numerosas, desde aquellas que acusan a los fabricantes que se permiten descaradas campañas publicitarias sin los beneficios ofrecidos por la nube antivirus, hasta declaraciones de que estas así llamadas nubes son la panacea universal. Tanto los usuarios de Internet como los profesionales en seguridad informática están envueltos en estas discusiones, y no parecen ponerse de acuerdo.
El objetivo de este artículo es intentar llegar realmente al fondo de esta cuestión. Trataremos solo la colaboración en tiempo real del producto antivirus personal instalado en el ordenador del usuario con la infraestructura de nube del fabricante. Este artículo no trata los servicios SaaS/hosted.
A fin de ganar en simplicidad, usaremos en término “nube antivirus” para referirnos al sistema de la compañía antivirus usado para procesar la información obtenida del ordenador del usuario para identificar nuevas, y aún desconocidas amenazas. Anticipándome a cualquier objeción contra el uso del término “nube” para nombrar la colaboración que surge en circunstancias similares, quiero decir que este es el sentido ya tradicional en este contexto. Las discusiones sobre la conveniencia del uso de este nombre están más allá del alcance de este artículo.
El presente artículo ofrece una respuesta a esta pregunta: ¿Qué es una nube antivirus, y cuáles son sus ventajas y desventajas? Este artículo está dirigido principalmente a los lectores interesados en aprender más sobre la protección de la nube antivirus, y que quieran comprender los principios generales de cómo funciona esta nube antivirus y qué es lo que ofrece en cuanto a protección.

La era pre-nube, o lo que originó la formación de la nube

Durante los últimos 20 años, la protección antivirus se ha basado fundamentalmente en el análisis de signaturas y en el análisis heurístico. Esto era suficiente para contrarrestar con eficacia los contenidos maliciosos, ya que:
  • nuevos programas maliciosos aparecían de manera relativamente poco frecuente, e incluso los pocos laboratorios antivirus de las compañías antivirus no tenían problemas en enfrentarlos;
  • el tiempo de respuesta que las actualizaciones típicas ofrecían para los productos antivirus satisfacían por completo los requerimientos y eran suficiente para neutralizar las amenazas.
Sin embargo, entre los años 2003 y 2004, constatamos una evolución en los medios de comunicación, un vertiginoso crecimiento en el número de usuarios, y el advenimiento de los negocios en línea, todos conllevando atractivas condiciones para los ciberpiratas. En un principio, los programas maliciosos se crearon con simples fines de diversión o para probar la habilidad de un autor de virus. Después, a medida que aparecían más oportunidades para ganar dinero aprovechando la propiedad virtual de otras personas, y robando el dinero de otros, los ciberdelincuentes empezaron a desarrollar proactivamente programas maliciosos con afanes de lucro.

Incremento en el número de archivos maliciosos únicos detectados por Kaspersky Lab
Además del incremento en el número de nuevos archivos maliciosos, también verificamos un aumento en la cantidad y diversidad de formas de robar dinero: los ciberdelincuentes desarrollaron técnicas más efectivas para lanzar ataques.
 
Evolución de los programas maliciosos
Los desarrolladores antivirus siguieron mejorando los métodos heurísticos de detección de programas maliciosos (malware) e introdujeron sistemas automáticos y/o funciones automáticas de detección en sus productos. Esto último llevó a un significativo aumento en el volumen de actualizaciones que llegaron a un punto en el que las descargas de actualizaciones se estaban convirtiendo en un inconveniente significativo para los usuarios.

Incremento anual del número de actualizaciones antivirus en MB (incluyendo los pronósticos para 2010)
La continua lucha entre los ciberpiratas y las compañías antivirus se ha tornado más feroz, y cada lado ha examinado proactivamente las herramientas y métodos de su oponente. Entre los años 2008 y 2009, la velocidad a la que los nuevos programas maliciosos aparecían, alcanzó un nuevo nivel y los sistemas típicos de actualizaciones ya no eran suficientes para contrarrestar las amenazas. Según un estudio realizado en el segundo trimestre del año 2010 por parte de NSS Labs, las compañías antivirus necesitaron entre 4,62 y 92,48 horas para neutralizar las amenazas en línea. Toda mejora en los tiempos de respuesta ante amenazas usando las típicas actualizaciones antivirus se hizo imposible, ya que el tiempo necesario para detectar las amenazas, analizarlas y comprobar las actualizaciones antivirus había ya alcanzado un mínimo.
 
Protección del usuario ante el surgimiento de una amenaza contra la instalación de una actualización antivirus
Parecería que el tiempo de respuesta podría mejorarse usando métodos de detección heurística, que serían muy útiles para bloquear amenazas tan pronto como surgieran, sin esperar la publicación de las actualizaciones de las bases de datos antivirus. Sin embargo, los métodos heurísticos detectan, en promedio, sólo un 50-70% de las amenazas, lo que significa que un 30-50% de todas las amenazas emergentes burlan a los métodos heurísticos.
Como resultado, las principales preguntas que la industria antivirus ha tenido que plantearse son:
  • ¿Cómo se puede automatizar la protección para contrarrestar el creciente volumen de amenazas?
  • ¿Cómo se puede minimizar el tamaño de las bases de datos antivirus y al mismo tiempo conservar un alto nivel de protección?
  • ¿Cómo se puede mejorar significativamente el tiempo de respuesta contra las amenazas emergentes?
Estas preguntas han obligado a los desarrolladores antivirus a dedicar más atención al desarrollo de métodos alternativos para detectar y neutralizar las modernas amenazas. Las tecnologías de nube antivirus es uno de esos métodos.

Cómo funciona la nube antivirus

Como se dijo líneas arriba, este artículo recurre al término "nube antivirus" en referencia a la infraestructura que una compañía antivirus usa para procesar la información obtenida de los equipos que usan un determinado producto personal para poder identificar amenazas nuevas y aún sin detectar, además de realizar una serie de otras tareas. Las tecnologías usadas para almacenar y procesar información permanecen en segundo plano. El programa antivirus envía una petición a la nube para verificar si hay información disponible sobre un programa, actividad, enlace o recurso determinado. La respuesta será “sí, dicha información está disponible”, o “no, no hay información disponible”.
¿En qué difiere la nube de las actualizaciones antivirus?

Comunicación del usuario con los servidores de actualización
 

Comunicación del usuario con la nube
Opciones del usuario para comunicarse con la infraestructura antivirus
Un sistema de actualización asume una vía de interacción entre la compañía antivirus y el usuario de un solo sentido: desde el fabricante antivirus hacia el usuario. No existe una retroalimentación de parte del usuario, razón por la cual no es posible identificar de inmediato las actividades sospechosas u obtener información sobre la propagación de una amenaza o su origen. A menudo, las compañías antivirus se enfrentan con retrasos ya que deben obtener este tipo de información a través de otros canales de datos.
Por el contrario, el enfoque de la nube es bilateral. Varios equipos conectados a la nube a través de un servidor central informan a la nube sobre el origen de infecciones y sobre cualquier actividad sospechosa que hayan detectado. Tras procesar la información, ésta está accesible para otros equipos que estén conectados a la nube. En realidad, los usuarios pueden compartir información a través de la infraestructura de la compañía antivirus (¡no directamente de uno a otro!) sobre ataques recibidos y el origen de estos ataques. El resultado es una red antivirus intelectual integrada y distribuida que funciona como un solo organismo.
La principal diferencia entre la nube y las actuales tecnologías antivirus es el objeto que se detecta. Mientras que las generaciones más antiguas de tecnologías (como las signaturas) trabajaban con objetos en forma de archivos, la nube antivirus trabaja con metadatos. Consideremos este ejemplo para entender qué son los metadatos: Supongamos que tenemos un archivo, eso es un objeto. La información sobre ese archivo son los metadatos que incluyen el identificador único del archivo (la función hash): los datos sobre la forma en que el archivo penetró el sistema, su comportamiento, etc. Las nuevas amenazas se identifican en la nube usando metadatos aun cuando los archivos mismos no se transmitan a la nube para un análisis inicial. Este enfoque facilita la recolección de datos en tiempo real desde decenas de millones de participantes voluntarios en una red antivirus distribuida, a fin de identificar malware aún no detectado.
Por ejemplo, si el usuario de un antivirus participa en la red Kaspersky Security Network (KSN), el producto empezará a enviar dos tipos distintos de metadatos a Kaspersky Lab:
  • datos sobre infecciones o ataques;
  • datos sobre archivos ejecutables con actividad sospechosa
Debe enfatizarse que esta información se enviará sólo con el consentimiento del usuario.
El sistema experto identifica las amenazas y las verifica para evitar errores antes de tomar una decisión, y después busca el origen de propagación de la amenaza. Una vez detectado el origen, se le aplica una serie de verificaciones automáticas a fin de eliminar todos los falsos positivos. Los datos así obtenidos por el sistema experto sobre las amenazas nuevas emergentes y su origen se ponen de inmediato a disposición de todos los usuarios del producto.
Los metadatos sobre infecciones se usan para entrenar a los sistemas expertos, que consecuentemente responden con rapidez a los más recientes programas maliciosos y técnicas de los ciberdelincuentes, identificando de forma automática las amenazas activas en los equipos de los usuarios. La información usada por el sistema para su autoaprendizaje incluye veredictos de la detección heurística y por signaturas. Debe enfatizarse que la protección más efectiva del usuario se logra mediante un enfoque combinado que integra la nube antivirus con otras tecnologías antivirus de amplio uso actual.
Al recopilar y procesar la información sobre actividades sospechosas proveniente de cada participante en la red, la nube es, en esencia, un poderoso sistema experto diseñado para analizar las actividades delictivas en Internet. Los datos necesarios para neutralizar ataques se ponen a disposición de todos los participantes de la red nube, lo que ayuda a prevenir posteriores infecciones.

Ventajas y desventajas de la nube

Lo bueno

  • Tiempo de respuesta. Esta es una de las más importantes ventajas de la protección de nube. La rapidez con la cual se detecta una amenaza y su consecuente neutralización supera sobremanera la rapidez con la que las actualizaciones antivirus convencionales protegen al usuario. Mientras que una actualización de signaturas puede necesitar varias horas, la tecnología de nube puede identificar y detectar nuevas amenazas en cuestión de minutos.
     
    Protección con tecnologías de nube
    La etapa más larga de este proceso es el análisis de los datos obtenidos de los metadatos del usuario, para llegar a identificar malware desconocido. Sin embargo, incluso este proceso toma apenas unos minutos.
  • Lógica escondida en el proceso de toma de decisiones. Puesto que el análisis de los metadatos se realiza en los servidores de la compañía antivirus, los ciberpiratas no pueden analizar los algoritmos usados en la identificación de contenidos maliciosos para aprovecharse de ellos. Gracias a esta característica, el proceso de toma de decisiones del sistema se mantiene altamente eficiente por un largo periodo de tiempo. Esto distingue la protección de nube de los métodos de detección de signaturas y heurístico, ya que estos constantemente deben actualizarse. Esto es crucial para mantener altos índices de detección: una vez que se publican las actualizaciones regulares, los autores de virus las analizan para desarrollar la siguiente versión del programa, lo que requerirá la publicación de una nueva actualización.
  • Identificación de amenazas nuevas, aún sin detectar, y su origen. Este enfoque ayuda a prevenir que los usuraos activen recursos usados para la propagación de contenidos maliciosos. Considerando que el origen de las amenazas se actualiza con nuevos programas maliciosos, algunos de éstos pueden burlar la detección. La neutralización tanto de las amenazas como del origen resuelve automáticamente este problema.
  • Integridad de la base de datos de amenazas. Al recopilar datos en tiempo real desde los participantes en una red antivirus distribuída que abarca todo el planeta, el sistema experto puede mantener una base de datos más completa de las amenazas que si se trabajara sólo con la detección de signaturas. La nube posee bases de datos completas: cuándo se lanza el ataque, la amenaza usada en el ataque, y el alcance del ataque.
  • Minimización de falsos positivos. Algunos profesionales han llegado incluso a afirmar que el uso de la nube aumenta la posibilidad de falsos positivos (es decir, detección errónea de archivos legítimos). Esto es absolutamente falso. La práctica ha demostrado que el nivel de falsos positivos con la detección de nube es al menos 100 veces menor que con la detección convencional de signaturas. Esto es así porque en el núcleo mismo del sistema experto de protección se encuentra un proceso de verificación de múltiples niveles diseñado para prevenir e identificar oportunamente este tipo de errores. Además, si llega a darse un falso positivo, la tecnología de nube es mucho más rápida en identificarlo y corregirlo.
  • Facilidad de automatización del proceso de detección. La forma en que la nube identifica amenazas aún no detectadas se presta sin inconvenientes a la automatización, superando el rendimiento de los métodos de detección heurístico y de signaturas.
  • El uso de la protección de nube ayuda a minimizar el volumen de bases de datos que los usuarios descargan, porque las bases de datos de la nube no llegan al equipo del usuario. Sin embargo, se debe enfatizar de nuevo que el acceso a la infraestructura de la nube depende por completo de que el equipo del usuario esté conectado a la red de forma permanente. Esto, por supuesto, también es cierto para las actualizaciones convencionales, que necesitan una conexión regular para las descargas. Pero a diferencia de la nube, si un usuario descarga una actualización, seguirá protegido incluso cuando se interrumpa la conexión. Sin embargo, en el sistema de nube, la protección cesa si se interrumpe la conexión.

    Lo malo

  • Detección basada sólo en funciones hash. En los inicios de la infraestructura de nube, la detección se basaba sólo en funciones hash (usadas como identificadores únicos de archivos). A medida que resultaba evidente que este enfoque era insuficiente, las compañías comenzaron a introducir otros enfoques que permitieran que una nube de signaturas identificara familias enteras de amenazas (incluyendo las familias polimorfas). La nube dejará, esencialmente, de ser reactiva, dando lugar a una detección proactiva: una muy esperada evolución.
  • Problemas con el tráfico en las conexiones de ancho de banda limitado (dial-up, GPRS, etc.). Una vez más, este problema era propio de los inicios de los sistemas de nube. La introducción de enfoques que se adaptan a la gentión del tráfico está resolviendo con éxito este problema.
  • Funciona sólo con archivos ejecutables. Es verdad que la actual tecnología apunta a identificar amenazas sólo en archivos ejecutables. Sin embargo, se han hecho significativos avances en la detección de otro tipo de amenazas. Como resultado, esta limitación se resolverá en un futuro cercano.
  • La red no es confiable. Esto es sin duda alguna una seria dificultad. El concepto mismo que sostiene al sistema de nube presume que la interacción con el usuario se realizará mediante canales de la red. En consecuencia, si no hay conexión de red a la infraestructura de la nube, no habrá protección. Sin embargo, como la protección de nube no se considera independiente de las actuales tecnologías de seguridad informática, el método de signaturas sigue vigente y en funcionamiento en caso de que no haya conexión activa, por lo que el equipo no quedará desprotegido.
  • Falta de autenticación o verificación de la exactitud de los datos que se reciben. Este es también un problema detectado en las primeras versiones de la infraestructura de nube. Para resolverlo, todo lo que se necesita es verificar la legitimidad del origen de los datos.
Como resultado, la única verdadera dificultad que aún queda por resolver es la dependencia de la protección del usuario de la disponibilidad de una conexión estable. Kaspersky Security Network habrá resuelto todos los otros problemas en la siguiente versión de su protección de nube.

Algunas controversias

Existen otros temas sobre la protección de nube que se siguen discutiendo en Internet, y son lo que los panelistas ven como desventajas. Sin embargo, estos puntos no constituyen fallas en sí. Queremos abordar estos temas y explicar por qué no pueden considerarse como debilidades.
  • El hecho de que el usuario pueda obtener una respuesta creada por un ciberpirata que simula ser una compañía antivirus. La inclusión de una signatura digital con los datos que se envían, ayudará a resolver este problema.
  • La nube no puede proteger al usuario durante el análisis a petición (análisis de objetos que no se realizan en tiempo real, sino a petición del usuario) debido al elevado número de peticiones de análisis al servidor de la nube. La protección de nube puede detectar amenazas sin causar ningún tipo de problemas durante el análisis a petición. Sin embargo, esto puede dar lugar a otra interrogante: ¿Es aconsejable usar el análisis a petición para proteger al usuario contra las amenazas activas? Como la experiencia ha demostrado, el análisis a petición ayuda muy poco en la lucha contra las amenazas activas. Si se activa el sistema de Protección al acceso (es decir, el sistema para identificar amenazas en tiempo real cuando se accede al objeto infectado), entonces este será el componente que proporcionará al usuario la protección inicial. Si el Análisis a petición detecta algo mientras el sistema de Protección al acceso está activado, se tratará muy probablemente de un programa malicioso latente que, de una u otra manera, se neutralizará tan pronto como se ejecute o si otras aplicaciones le envían peticiones. En otras palabras, el uso del Análisis a petición en el ambiente de seguridad de nube, es posible, pero no es una manera muy efectiva de protección contra amenazas activas.

¿El enfoque de nube es una bala de plata o es sólo una moda pasajera?

Hemos revisado las circunstancias que llevaron a la creación de las nubes antivirus, y hemos analizado brevemente el funcionamiento de la nube de protección, con sus pros y sus contras.
¿Dónde encaja la nube en la moderna industria antivirus? ¿Existe algún beneficio real al usar la tecnología de nube y ofrece algo realmente novedoso?
El enfoque de la nube no es desde luego una bala de plata contra los ciberpiratas. Pero la protección de nube ya ha comprobado que ofrece varias ventajas significativas: identifica y neutraliza nuevas amenazas con mucha rapidez, y no sólo neutraliza amenazas, sino que también neutraliza su origen. Esto nos permite entrever un nuevo horizonte en la evolución de la industria antivirus. Además, todas estas ventajas pueden automatizarse mediante un sistema experto que ofrece un bajo índice de falsos positivos.
La nube no es sólo una moda pasajera, sino una efectiva tecnología de seguridad informática. A medida que estas tecnologías evolucionen, su rol y significado dentro de la industria antivirus seguirá en aumento.
Sin embargo, no debemos ver la nube antivirus simplemente como una tecnología de seguridad separada. Sin duda alguna, los sistemas de nube pueden funcionar de manera completamente automática, sin recurrir a la rica experiencia que la industria antivirus ha acumulado en la detección de amenazas. Sin embargo, la efectividad de este tipo de enfoque está lejos de ser la ideal. Una máxima protección solo se alcanza mediante la combinación de varias tecnologías de seguridad comprobadas con los sistemas de nubes antivirus. El resultado de este enfoque combinado es superior al uso aislado de sus componentes: ofrece el rápido tiempo de respuesta de los sistemas de nube contra las amenazas aún no detectadas, mientras que mantiene altos niveles de detección, proactividad, un bajo margen de errores, y ofrece una completa base de datos de amenazas.
Por favor envía tus consultas a yury.mashevsky@Kaspersky.com y se las tratará en futuros artículos.
Para consultas en otros idiomas que no sean ruso ni inglés, por favor envía un mensaje a tu oficina local de Kaspersky Lab donde se las traducirá para después reenviarlas al autor. ¡Muchas gracias!
Fuente:
Kaspersky Lab