Virus “Gumblar” infecta sitios web | MundoPC.NET
Página principal
    | Apúntate a MundoPC.NET | Añadir a Favoritos Versión Imprimible

22 May 2009 - 12:37 pm


Gumblar es un espécimen de origen chino que llevaba cierto tiempo  circulando, se detectó y comenzó a seguir desde finales de marzo. Los  medios se han fijado en él (siempre recordando que la noticia origen es  de una casa antivirus) por el preocupante y rápido aumento de infectados  que se ha contabilizado en las últimas semanas. Ha llegando a doblar el  número de victimas semanalmente; también se le atribuye el 42 por ciento  de las nuevas infecciones detectadas en sitios web.
El comportamiento del ejemplar es interesante. Gumblar se nutre de dos  vías diferentes, la principal es infectando un sitio web a través de  contraseñas FTP capturadas o explotando vulnerabilidades de servidor  conocidas. Una vez consigue acceder al servidor web, inyecta código  javascript en las páginas alojadas pero intenta evadir aquellas que son  más susceptibles de ser examinadas ocasionalmente por un administrador,  como la página principal o un index.html. Adicionalmente, cada vez que  el script se inserta, es ofuscado de diferente forma para eludir la  identificación mediante firma de los motores de los antivirus.

La segunda vía toma forma cuando el sitio web infectado es visitado. El  script es ejecutado por el cliente e intenta explotar en el un abanico  de exploits que van desde vulnerabilidades multiplataforma en el  reproductor Flash o el lector de archivos PDF Adobe Reader hasta  específicas de Internet Explorer. Si consigue su objetivo (entre otras  acciones ya comunes entre el malware) instalará un troyano en la máquina  del visitante que se dedicará a inspeccionar el tráfico con, a su vez,  dos funciones a destacar: examinar el tráfico en busca de contraseñas  de servidores FTP para usarlas en nuevas infecciones y la inyección de  tráfico cuando el usuario efectúa una búsqueda en Google, mostrándole  resultados manipulados que apuntan a sitios fraudulentos. Ser el  “Google” particular (e insospechado) de un buen número de “clientes”  puede resultar muy lucrativo.

En las últimas infecciones se ha detectado, como no podía ser de otra  forma, la instalación de un componente para asociar al nodo infectado  a una botnet.

Los dominios principales de los que se sirve el malware son entre otros  “gumblar.cn” y “martuz.cn” y han sido bloqueados. Pero el malware  descarga otros componentes desde otras localizaciones que todavía siguen  activas. Estos binarios tienen un nivel de detección de poco más del 50%  de los motores según el análisis en VirusTotal.com.

El comportamiento combinado de Gumblar no deja de ser interesante aunque  todavía no se conozca la incidencia a largo plazo del espécimen.

Opina sobre esta noticia:
http://www.hispasec...aaldia/3863/comentar

Más información:

Malicious JSRedir-R script found to be biggest malware threat on the web
http://www.sophos.c...-malware-threat-web/

Inside the Massive Gumblar Attack
http://www.martinse...orme-ataque-gumblar/

Unmask Parasites
http://blog.unmaskp...-of-gumblar-exploit/

ScanSafe
http://blog.scansaf...5/14/gumblar-qa.html

David García
dgarcia arroba hispasec.com

Fuente: http://hispasec.com

¿Te ha gustado este artículo? ¡Compártelo!

  • Meneame
  • Bitacoras.com
  • Twitter
  • Facebook
  • Digg
  • MySpace
  • Technorati
  • Reddit
  • del.icio.us
  • Mixx
  • Google Bookmarks
  • Blogplay

Entradas relacionadas:

  1. Se espera que los ataques de virus informáticos batan un nuevo récord el lunes 24 de noviembre
  2. VIRUS: WIN32/VIRUT.NBM
  3. Nuevo virus se conecta a una red IRC para ser controlado remotamente.


Actualizado el 24 Mayo 2009 - 12:38

- Publicado por Fernando Fdez. -


Dejar respuesta

*
Para probar que eres una persona y no un script, por favor haz la suma siguente y escribe el resultado. También puedes hacer click en la imagen para oir los números (solo en inglés).
Haz click para oir los números


| Publicidad | Quienes Somos | Aviso Legal | Contactar | GM3 Contables | Translate |
  
Warning: fopen() [function.fopen]: Filename cannot be empty in /hermes/web06/b1186/pow.mundopc/htdocs/src/online.inc on line 7
76 visitantes online
© MundoPC.NET C.B. 2000 - 2010