Archivo

Archivo para Julio, 2010

Queremos vuestro feedback

30 Julio 2010

Como ya he comentado en alguna ocasión, en Panda estamos haciendo un esfuerzo importante para “escuchar” al mercado.  Este “tópico” en definitiva lo que supone es tener un contacto más directo con vosotros, los usuarios.  En esta línea, he creado una dirección de email para que os podáis poner en contacto directamente conmigo para proporcionar feedback sobre las soluciones de Panda.  Estoy muy interesado en entender qué os gusta, qué no os gusta y cualquier otra sugerencia que contribuya a que desarrollemos soluciones más adecuadas a vuestras necesidades.  Este email me llegará directamente a mí y haré mis mejores esfuerzos para no sólo “mover” vuestras sugerencias internamente, sino también para responder en la medida que el tiempo me lo permita.

El email que hemos creado es: feedbackCEO[at]pandasecurity.com.

Esta iniciativa no tiene intención de sustituir, sino de complementar a los otros métodos de contacto con la compañía.  En este sentido, os agradezco que otros temas (relaciones con analistas, prensa, soporte técnico, etc) los sigáis tratando a través de los canales establecidos para ello.

Para animaros a darme feedback sobre nuestra solución de consumo más reciente, Panda Cloud Antivirus, los primeros 25 que se pongan en contacto conmigo dando su opinión sobre el producto o alguna sugerencia, recibirán una licencia gratis de la versión PRO.

[Post to Twitter] Tweet This Post 

Share/Save/Bookmark

General

Continúa la saga Mariposa

29 Julio 2010

El pasado 3 de marzo, como ya os he contado en este blog, Panda Security junto a Defence Intelligence, Guardia Civil española, el FBI y otras entidades internacionales permitió la desarticulación de la mayor red de bots descubierta hasta el momento, operación que denominamos Mariposa. Esta investigación conjunta, permitió no sólo el desmantelamiento de la red y la recuperación de miles de datos de empresas públicas y privadas, usuarios domésticos, agencias gubernamentales y universidades de más de 190 países, sino que también llevó a la detención en España de los tres presuntos administradores de la red cibercriminal. Hasta aquí, nada nuevo; pero…

Sabíamos, sin embargo, que ellos no habían desarrollado el software que les permitió construir esta red. El bot original lo habían comprado a través de un sitio en Internet y lo habían configurado según sus necesidades y objetivos, sin tener muchos conocimientos de informática. Durante el transcurso de la investigación, y gracias a la información obtenida tanto de la propia red de bots interceptada como del material incautado a los procesados, se recopiló mucha información acerca de las relaciones que los implicados tenían con otros cibercriminales. Entre ellos, con el autor del software que utilizaron para crear el bot, llamado Kit Butterfly. Dicha información ha permitido a las autoridades eslovenas detener hace unos días a Iserdo, el hacker de 23 años de edad autor intelectual del software de creación de malware.

El software original, llamado Kit Butterfly, es el origen de Mariposa, pero también de otras muchas redes de bots. Según sabemos hasta el momento –aunque la investigación continúa-, este kit se vendió a través de Internet por un valor de entre 500 y 1.000 € cada ejemplar. El software estaba diseñado para facilitar enormemente la vida a los cibercriminales, ya que su administración y configuración era muy sencilla. Prueba de ello es que los ciberdelincuentes detenidos en España no poseían grandes conocimientos informáticos.

Calculamos que del Kit Butterfly se han creado unos 10.000 ejemplares diferentes de malware, cada uno destinado a una función diferente, y se ha sabido que con ellos se han creado al menos unas 700 redes de bots. Mariposa era sólo una de las redes creadas con este kit, y con un sólo ejemplar de malware, sus administradores fueron capaces de infectar casi 13 millones de ordenadores de todo el mundo. De momento, no sabemos qué dimensiones pueden tener las otras redes descubiertas, pero potencialmente, el número de ordenadores afectados en total puede ser bastante grande.

Sin duda, esta operación conjunta sigue siendo un excelente ejemplo de cómo se debería trabajar contra el cibercrimen: actuando de forma coordinada; juntando las sinergias y el conocimiento de los diferentes actores de la industria de seguridad y de las instituciones públicas; luchando por conseguir no sólo una legislación adecuada sino castigos acordes con el delito, y compartiendo la información y la formación necesarias para que diferentes grupos de trabajo –como el Mariposa Working Group- desarrollen tecnologías de prevención y estrategias de investigación que permitan la persecución, la detención y la condena de los delincuentes de forma eficaz.

En esta ocasión, después de una larga investigación (llevamos casi dos años colaborando en el desmantelamiento de esta red), hemos sido capaces de llegar hasta el autor intelectual de la red cibercriminal. Sobra decir que nos sentimos muy orgullosos de haber estado involucrados desde el principio en una operación con un final tan positivo. Me quedo con las declaraciones hemos publicado en la nota de prensa del Subdirector de la División Cibernética del FBI, Jeffrey Troy:  “en lugar de arrestar al hombre que ha entrado en tu casa, hemos detenido al hombre que le dio la llave, el mapa, y la información sobre las mejores casas en el barrio. Y esto es un gran impacto en la investigación de delitos cibernéticos”.

La lucha contra el cibercrimen sigue siendo una prioridad para todos. Desde Panda Security, seguiremos participando en diferentes proyectos de investigación, tomando como ejemplo la excelente actuación de todos los agentes implicados en Mariposa. Y lo haremos no sólo como compañía privada, sino como miembros de diferentes asociaciones, grupos de trabajo y Consejos (como el www.cnccs.es) cuyo denominador común es la mejora de la seguridad en Internet para todos.

[Post to Twitter] Tweet This Post 

Share/Save/Bookmark

General

Cuando la probabilidad se convierte en realidad

28 Julio 2010
Recientemente, se ha descubierto lo que han llamado una nueva vulnerabilidad 0-day en Windows (aunque mejor sería definirlo como una característica del sistema operativo) mediante la cual, los iconos que todos utilizamos en nuestros escritorios podrían proceder a la ejecución de ficheros sin nuestra autorización ni conocimiento. Microsoft ya ha publicado una pequeña aplicación que lo soluciona provisionalmente (con algún efecto secundario), y nuestro laboratorio está recomendando su instalación lo antes posible.
Además del evidente riesgo que supone en el caso de que un ciberdelincuente desarrolle malware específico para aprovechar esta funcionalidad de forma masiva (en cuyo caso podríamos tener unas semanas muy movidas…), resulta que alguien ya se había percatado de esta posibilidad de infección abierta y había desarrollado y distribuido un ejemplar de malware específicamente diseñado para afectar a sistemas SCADA.
Los sistemas SCADA –para los profanos en la materia- son los habitualmente utilizados en el control de servicios públicos, como pueden ser la electricidad, el agua, así como en otro tipo de industrias a gran escala y con mucha relación con la estabilidad y el funcionamiento de los países, como pueden ser las centrales nucleares.
Desde que arrancamos el pasado mes de mayo de 2009 la actividad del Consejo Nacional Consultivo sobre CyberSeguridad (www.cnccs.es), uno de los temas en el que hemos hecho hincapié es en la necesidad de incrementar la seguridad en las infraestructuras críticas. Cuando lo contamos, muchas veces nuestros interlocutores relacionan esta argumentación más con un guión de película taquillera y éxito del verano, que con una situación real.
Siempre decimos que no es que no exista, sino que realmente, todavía no han visto a la luz muchas de estas situaciones… aunque no tenemos que irnos muy lejos en el tiempo para encontrar informaciones acerca de potenciales ataques cibernéticos de un país a otro.
Ahora, con la simple compartición de un dispositivo de memoria, este ejemplar de malware podría infectar a un usuario sin que lo sepa, y de esta forma, ceder el control de la actividad de cualquiera de las infraestructuras que hemos mencionado a un ciberdelincuente… o a un grupo de ciberdelincuentes activistas… o ciber-terroristas…
Tenemos que tener en cuenta que, además, estas infraestructuras son consideradas más vulnerables. ¿Por qué? Por diferentes motivos:
- Estos sistemas SCADA también se interconectan y comunican utilizando Internet
- Todos los sectores dependen y basan su funcionamiento, cada vez más, en las tecnologías de la información y la comunicación
- Y los “malos”, cada vez tienen un acceso más rápido y sencillo a herramientas y redes que usar para llevar a cabo un ataque de este tipo
Si a todo esto sumamos vulnerabilidades o funcionalidades que, además, les facilitan la tarea, tenemos los ingredientes perfectos para elaborar un suculento ataque.

Recientemente, se ha descubierto lo que han llamado una nueva vulnerabilidad 0-day en Windows (aunque mejor sería definirlo como una característica del sistema operativo) mediante la cual, los iconos que todos utilizamos en nuestros escritorios podrían proceder a la ejecución de ficheros sin nuestra autorización ni conocimiento. Microsoft ya ha publicado una pequeña aplicación que lo soluciona provisionalmente (con algún efecto secundario), y nuestro laboratorio está recomendando su instalación lo antes posible.

Además del evidente riesgo que supone en el caso de que un ciberdelincuente desarrolle malware específico para aprovechar esta funcionalidad de forma masiva (en cuyo caso podríamos tener unas semanas muy movidas…), resulta que alguien ya se había percatado de esta posibilidad de infección abierta y había desarrollado y distribuido un ejemplar de malware específicamente diseñado para afectar a sistemas SCADA.

Los sistemas SCADA –para los profanos en la materia- son los habitualmente utilizados en el control de servicios públicos, como pueden ser la electricidad, el agua, así como en otro tipo de industrias a gran escala y con mucha relación con la estabilidad y el funcionamiento de los países, como pueden ser las centrales nucleares.

Desde que arrancamos el pasado mes de mayo de 2009 la actividad del Consejo Nacional Consultivo sobre CyberSeguridad (www.cnccs.es), uno de los temas en el que hemos hecho hincapié es en la necesidad de incrementar la seguridad en las infraestructuras críticas. Cuando lo contamos, muchas veces nuestros interlocutores relacionan esta argumentación más con un guión de película taquillera y éxito del verano, que con una situación real.

Siempre decimos que no es que no exista, sino que realmente, todavía no han visto a la luz muchas de estas situaciones… aunque no tenemos que irnos muy lejos en el tiempo para encontrar informaciones acerca de potenciales ataques cibernéticos de un país a otro.

Ahora, con la simple compartición de un dispositivo de memoria, este ejemplar de malware podría infectar a un usuario sin que lo sepa, y de esta forma, ceder el control de la actividad de cualquiera de las infraestructuras que hemos mencionado a un ciberdelincuente… o a un grupo de ciberdelincuentes activistas… o ciber-terroristas…

Tenemos que tener en cuenta que, además, estas infraestructuras son consideradas más vulnerables. ¿Por qué? Por diferentes motivos:

- Estos sistemas SCADA también se interconectan y comunican utilizando Internet

- Todos los sectores dependen y basan su funcionamiento, cada vez más, en las tecnologías de la información y la comunicación

- Y los “malos”, cada vez tienen un acceso más rápido y sencillo a herramientas y redes que usar para llevar a cabo un ataque de este tipo

Si a todo esto sumamos vulnerabilidades o funcionalidades que, además, les facilitan la tarea, tenemos los ingredientes perfectos para elaborar un suculento ataque.

[Post to Twitter] Tweet This Post 

Share/Save/Bookmark

General

Tweet This Post links powered by Tweet This v1.3.9, a WordPress plugin for Twitter.