<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; Worms</title>
	<atom:link href="http://www.sahw.com/wp/archivos/tag/worms/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Tue, 07 Sep 2010 18:58:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Downadup/Conficker: La masacre continúa</title>
		<link>http://www.sahw.com/wp/archivos/2009/01/20/downadupconficker-la-masacre-continua/</link>
		<comments>http://www.sahw.com/wp/archivos/2009/01/20/downadupconficker-la-masacre-continua/#comments</comments>
		<pubDate>Tue, 20 Jan 2009 14:20:53 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Alertas]]></category>
		<category><![CDATA[Conficker]]></category>
		<category><![CDATA[Downadup]]></category>
		<category><![CDATA[Gusanos]]></category>
		<category><![CDATA[Worms]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=3406</guid>
		<description><![CDATA[Buenas, Desde hace ya algún tiempo son numerosas las opiniones que han hecho campaña alegando que el mercado para los gusanos de infección masiva había desaparecido. Me incluyo entre ellos, aunque siempre he procurado evitar el término desaparición prefiriendo hablar de la transformación del modelo de amenazas, donde los gusanos han dejado de ser el [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Desde hace ya algún tiempo son numerosas las opiniones que han hecho campaña alegando que el mercado para los gusanos de infección masiva había desaparecido. Me incluyo entre ellos, aunque siempre he procurado evitar el término <em>desaparición</em> prefiriendo hablar de la transformación del modelo de amenazas, donde los gusanos han dejado de ser el motor principal de la industria del <em>malware</em>, impulsada en la actualidad por los troyanos.</p>
<p>No obstante, durante los últimos años se ha extendido progesivamente la idea de que <a href="http://es.wikipedia.org/wiki/Gusano_inform%C3%A1tico">los gusanos</a> son recuerdos del pasado, donde <em>románticos hackers</em> que trabajaban en sus garajes ponían a prueba a las redes informáticas gubernamentales de medio mundo mediante sus creaciones, en una batalla que no se hacía por dinero, sino por notoriedad o por ideologías.  La caída de interés en los gusanos por parte de los grupos organizados de fraude hizo prever erróneamente que este mercado estaba moribundo, y que donde había que centrarse era en el mundo de los troyanos. <em>Los gusanos no dan dinero</em>.</p>
<p>Fallar en este tipo de predicciones es muy fácil, porque los problemas de seguridad pueden desembocar en una amplia variedad de resultados, y salvo que se esté en la primerísima línea de fuego, fallar pronosticando es lo más normal. De hecho ni siquiera estar en la <em>pole position</em> te asegura aciertos, porque el comportamiento de una amenaza informática no tiene por qué seguir un patrón predecible y repetible y así <a href="http://en.wikipedia.org/wiki/Timeline_of_notable_computer_viruses_and_worms">nos lo ha ido demostrando la historia</a>.</p>
<p>Desde amenazas con impactos mínimos (<a href="http://linux.slashdot.org/article.pl?sid=01/09/08/019246">pruebas de concepto y poco más</a>) a <a href="http://en.wikipedia.org/wiki/Blaster_(computer_worm)">auténticas</a> <a href="http://en.wikipedia.org/wiki/Sasser_(computer_worm)">carnicerías</a> que en su día provocaron fortísimos impactos en los usuarios y sobre todo, en las organizaciones. Por desgracia, y en contra de las previsiones lanzadas tiempo atrás, Downadup/Conficker se ganado a pulso un puesto en el <em>hall of fame</em> de las amenzas masivas con impacto real en los bolsillos de los usuarios y en las cuentas de resultados de las empresas.</p>
<p>El laboratorio de F-Secure está haciendo un seguimiento muy cercano al tema, <a href="http://www.f-secure.com/weblog/archives/00001584.html">y han publicado sus resultados preliminares</a> cuantificando los impactos en términos de máquinas comprometidas. Hay gente que se atreve a opinar de forma contraria a los números de F-Secure (y seguramente, sin haber hecho prueba alguna, o al menos, lo hacen sin presentar datos), tal y como se puede comprobar en el propio artículo que publica el laboratorio, en el que se han citado estas opiniones contrarias. El texto, en el que además se explica con detalle cómo se han generado esas estadísticas, concluye con una cifra alarmante: al menos 8 millones de máquinas infectadas, y un panorama que parece no ir a mejor.</p>
<p>Los medios periodísticos se mojan también con cifras. 1 millón de máquinas infectadas en las últimas 24 horas, <a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&articleId=9125941">según Computer World</a> (empleando datos de F-Secure). El País habla de <a href="http://www.elpais.com/articulo/internet/gusano/informatico/infecta/forma/masiva/millones/ordenadores/elpeputec/20090119elpepunet_3/Tes">millones de máquinas</a>. <a href="http://news.bbc.co.uk/hi/spanish/science/newsid_7837000/7837816.stm">BBC cita a F-Secure</a>, y cifra el impacto en 8,9 millones de máquinas infectadas. Una auténtica carnicería.</p>
<p>En este caso cabe señalar que la actuación del fabricante <a href="http://www.sahw.com/wp/archivos/2008/10/26/sobre-la-ultima-vulnerabilidad-critica-de-microsoft-parche-ms08-067-hora-de-cambiar-el-mensaje/">ha sido ejemplar</a>, y que la culpa de que todo esto esté pasando es de, además de los <em>amigos de lo ajeno</em>, de los usuarios que no han parcheado sus máquinas convenientemente. Espero que las miles de horas invertidas en solucionar este problema, así como el elevado número de euros necesario para pagar esas horas y los medios adicionales que sean necesarios sean suficientes para que, de una vez por todas, la gente se tome en serio la inexcusable necesidad de tener el parque de máquinas convenientemente actualizado.</p>
<p>Lo peor de todo es que, viendo que meses después de que la amenaza se hiciera pública todavía hay infecciones masivas incontroladas, no es descartable que los problemas de seguridad similares que se detecten en el futuro puedan desembocar en escenarios parecidos. </p>
<p>Los que desconozcáis los asuntos de este culebrón podéis ampliar información en el artículo <a href="http://blogs.technet.com/mmpc/archive/2009/01/13/msrt-released-today-addressing-conficker-and-banload.aspx">MSRT Released Today Addressing Conficker and Banload</a>, publicado el pasado 13 de enero <a href="http://blogs.technet.com/mmpc">en el blog del Microsoft Malware Protection Center</a>. También podéis hojear <a href="http://support.microsoft.com/kb/962007">esta pauta de desinfección</a>, que contiene información útil para librarse de Conficker. También os aconsejo seguir <a href="http://www.f-secure.com/weblog/">el blog de F-Secure</a>, no sólo para este asunto, sino para todos en general.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2009/01/20/downadupconficker-la-masacre-continua/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Herramientas para combatir las variantes del gusano Downadup/Conficker (MS08-067)</title>
		<link>http://www.sahw.com/wp/archivos/2009/01/12/herramientas-para-combatir-las-variantes-del-gusano-downadupconficker-ms08-067/</link>
		<comments>http://www.sahw.com/wp/archivos/2009/01/12/herramientas-para-combatir-las-variantes-del-gusano-downadupconficker-ms08-067/#comments</comments>
		<pubDate>Sun, 11 Jan 2009 23:23:02 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Alertas]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Conficker]]></category>
		<category><![CDATA[Downadup]]></category>
		<category><![CDATA[F-Secure]]></category>
		<category><![CDATA[Gusanos]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Worms]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=3254</guid>
		<description><![CDATA[Buenas, Los chicos de F-Secure traen respuestas útiles para las redes corporativas que siguen sufriendo daños causados por las variantes del gusano Downadup/Conficker, que están explotando activamente los problemas de seguridad narrados en el boletín de seguridad MS08-067. A pesar de ser un problema conocido desde hace mucho tiempo y para el que existe solución [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Los chicos de F-Secure traen respuestas útiles para las redes corporativas que siguen sufriendo daños causados por las variantes del gusano <a href="http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtml">Downadup/Conficker</a>, que están explotando activamente los problemas de seguridad narrados en el boletín de seguridad <a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx">MS08-067</a>. A pesar de ser un problema conocido desde hace mucho tiempo y para el que existe solución también desde hace mucho (Octubre de 2008), estos gusanos y sus múltiples variantes siguen volviendo locos a muchos administradores, especialmente en redes de gran tamaño que (inexplicablemente) siguen sin haber sido convenientemente parcheadas, y en las que tampoco se han instalado medidas de mitigación.</p>
<p>Además de una herramienta de desinfección, que podéis bajar de <a href="ftp://ftp.f-secure.com/anti-virus/tools/beta/f-downadup.zip">ftp://ftp.f-secure.com/anti-virus/tools/beta/f-downadup.zip</a>, F-Secure ha publicado una lista actualizada de los dominios empleados por las variantes del gusano, disponible en <a href="http://www.f-secure.com/weblog/archives/downadup_domain_blocklist.txt">http://www.f-secure.com/weblog/archives/downadup_domain_blocklist.txt</a>. Las listas negras son de especial utilidad en este tipo de eventos maliciosos masivos, ya que permiten dotar a los productos perimetrales de filtrado de referencias a bloquear, medida esencial si se pretende contener el daño o minimizar los riesgos de sufrir una contaminación.</p>
<p>Podéis obtener más información sobre estos gusanos y la vulnerabilidad narrada en el boletín MS08-067 <a href="http://www.f-secure.com/weblog/archives/00001576.html">en el blog de F-Secure</a>. Es de vital importancia tener en cuenta los impactos de estas amenazas, ya que podrían conducir a la ejecución remota de código en la amplia mayoría de la familia de sistemas Microsoft Windows que no hayan sido parcheados.</p>
<p>Viendo este tipo de cosas no puedo evitar preguntarme cómo es posible que un problema conocido y publicitado desde Octubre de 2008 siga dando tanta guerra. Defiendo los despliegues controlados de los parches, por los riesgos que entraña un <em>deployment</em> masivo en términos de reversibilidad y colaterales asociados a la compatibilidad con los elementos que conviven en el sistema a parchear, pero creo que tres meses es plazo más que suficiente para haber tomado medidas.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2009/01/12/herramientas-para-combatir-las-variantes-del-gusano-downadupconficker-ms08-067/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
