5 abr 10.- IBM dio a conocer los resultados de su Reporte Anual de Riesgos y Tendencias de X-Force para el 2009. Los hallazgos contenidos en el reporte muestran que las amenazas existentes como el phishing y las vulnerabilidades en formatos de documentos, han continuado expandi茅ndose, incluso aunque los clientes en lo general dan grandes pasos para mejorar la seguridad.
El reporte de X-Force revela tres principales amenazas que demuestran cada vez m谩s c贸mo los agresores, en el 2009, atacan a las personas usando Internet para obtener ganancias monetarias o robar datos. La aparici贸n de nuevos enlaces Web maliciosos se dispar贸 de manera global el a帽o pasado. Los ataques de phishing, o el env铆o de correo electr贸nico que de manera falsa asevera provenir de una organizaci贸n leg铆tima, tambi茅n se incrementaron dram谩ticamente durante la segunda mitad del 2009. Sobrepasaron el volumen observado en el 2008, y se present贸 actividad proveniente de pa铆ses que nunca antes la hab铆an tenido. Las revelaciones de vulnerabilidades en lectores y editores de documentos tambi茅n continuaron resonando. De los dos tipos predominantes de vulnerabilidades de documentos, documentos de Office incluyendo hojas de c谩lculo y presentaciones, y documentos de Formato de Documento Port谩til (Portable Document Format, PDF), 茅ste 煤ltimo tipo ha continuado dominando los primeros lugares.
鈥淧ese al siempre cambiante escenario de amenazas, este reporte indica que en general, los proveedores est谩n efectuando un mejor trabajo de respuesta a las vulnerabilidades de seguridad鈥, dijo Tom Cross, gerente de IBM X-Force Research. 鈥淪in embargo, es claro que los agresores no han sido disuadidos, ya que el uso de c贸digo de explotaci贸n malicioso en sitios Web se expande a 铆ndices dram谩ticos鈥.
El Reporte Anual de Riesgos y Tendencias de X-Force para el 2009 tambi茅n da a conocer los descubrimientos en relaci贸n a que:
鈥⒙燣as vulnerabilidades han disminuido. En general, fueron descubiertas 6,601 vulnerabilidades nuevas en el 2009, una disminuci贸n del 11 por ciento con relaci贸n al 2008. El reporte indica que las disminuciones en las mayores categor铆as de vulnerabilidades, como en la Inyecci贸n SQL (donde los criminales inyectan c贸digo malicioso en sitios Web leg铆timos, y en controles ActiveX, o peque帽os programas usados en el Internet para ayudar con tareas), pueden indicar que algunas de las vulnerabilidades m谩s f谩cilmente descubiertas en estas clases han sido eliminadas y la seguridad est谩 mejorando.
鈥⒙燣as vulnerabilidades cr铆ticas y elevadas sin parches, han disminuido significativamente en relaci贸n al a帽o anterior en varias categor铆as de productos claves. Las vulnerabilidades con navegadores Web, y lectores y editores de documentos, han disminuido, lo que indica que los proveedores de software se han vuelto m谩s receptivos hacia los problemas de seguridad.
鈥⒙燣as revelaciones de vulnerabilidades de lectores y editores de documentos est谩n increment谩ndose dram谩ticamente. En el 2009 se observ贸 un incremento de m谩s del 50 por ciento en revelaciones de vulnerabilidades para estas categor铆as en comparaci贸n al 2008.
鈥⒙燣os nuevos enlaces Web maliciosos se han disparado globalmente. El n煤mero se ha incrementado 345 por ciento en comparaci贸n al 2008.聽 Esta tendencia es prueba adicional de que los agresores tienen 茅xito en hospedar p谩ginas Web maliciosas, y de que las vulnerabilidades y explotaci贸n en relaci贸n a los navegadores Web est谩n conformando un beneficio importante para ellos.
鈥⒙燣as Vulnerabilidades de Aplicaciones Web contin煤an siendo la mayor categor铆a de revelaciones de seguridad 鈥 El n煤mero de vulnerabilidades de aplicaciones Web descubierto por las organizaciones, no ha disminuido ni se ha convertido en una amenaza menor. El 49 por ciento de todas las vulnerabilidades est谩n relacionadas a aplicaciones Web, y las revelaciones de scripting entre sitios superan a la inyecci贸n SQL, y toman ahora el primer lugar. El 67 por ciento de las vulnerabilidades de aplicaciones Web no contaban con un parche a finales del 2009.
鈥⒙燣os ataques en la Web que usan ofuscaci贸n se incrementaron significativamente. Usualmente estos ataques se lanzan usando juegos de herramientas de explotaci贸n autom谩tica, y muchos agresores usan la ofuscaci贸n (un intento de esconder estas explotaciones en documentos y p谩ginas Web) para evitar su detecci贸n mediante software de seguridad. IBM Managed Security Services detect贸 de tres a cuatro veces m谩s ataques de ofuscaci贸n en el 2009 en comparaci贸n al 2008.
鈥⒙燣os 铆ndices de ataques de phishing se profundizaron a mediados del a帽o pero se elevaron dram谩ticamente durante la segunda mitad del 2009. Brasil, Estados Unidos y Rusia fueron los pa铆ses donde se origin贸 la mayor铆a de los ataques maliciosos, reemplazando a Espa帽a, Italia y Corea del Sur que ocupaban los primeros lugares en el reporte del 2008.
鈥⒙燛l phishing todav铆a se enfoca en la industria financiera. Mientras que algunas estafas de phishing van dirigidas a inicios de sesi贸n y contrase帽as, otras intentan atraer a las v铆ctimas para que alimenten informaci贸n personal detallada, al hacerse pasar como instituciones gubernamentales. Por industria, el 61 por ciento de los correos electr贸nicos de phishing pretenden hacerse pasar como si hubieran sido enviados por instituciones financieras, mientras que el 20 por ciento pretenden hacerse pasar como de ser enviados por organizaciones gubernamentales.
鈥淯n motivo de preocupaci贸n radica en el aumento en el uso de explotaciones que van dirigidas a lectores de documentos鈥, dijo Cross. 鈥淢ientras que los proveedores parecen responder m谩s efectivamente con parches para vulnerabilidades de lectores y editores de documentos, esto es aparente, debido al nivel de explotaci贸n que todav铆a se presenta, ya que los usuarios de computadoras pueden no estar atentos para instalar los parches que est谩n disponibles鈥.
El equipo de investigaci贸n de X-Force ha estado catalogando, analizando e investigando revelaciones de seguridad desde 1997. Con m谩s de 48,000 vulnerabilidades de seguridad catalogadas, cuenta con la mayor base de datos de vulnerabilidades en el mundo. Esta base de datos 煤nica ayuda a los investigadores de X-Force a comprender la din谩mica que conforma el descubrimiento y revelaci贸n de vulnerabilidades.
IBM es el principal proveedor en el mundo de soluciones para riesgos y seguridad. Clientes de todo el mundo se asocian con IBM para ayudar a reducir la complejidad de la seguridad y gestionar los riesgos de manera estrat茅gica. La experiencia y la variedad de soluciones para riesgos y seguridad de IBM (desde investigaci贸n dedicada, software, hardware, servicios y relaciones con Asociados de Negocios globales) no tienen comparaci贸n, y ayudan a los clientes a proteger sus operaciones de negocios y a implementar programas integrados de gesti贸n de riesgos a lo largo de toda la compa帽铆a.
Para conocer m谩s tendencias y predicciones de seguridad de IBM, incluyendo representaciones gr谩ficas de estad铆sticas de seguridad, descargue hoy el Reporte Anual de Riesgos y Tendencias de X-Force聽 para el 2009 de IBM.
Artículos relacionados:
Artículos nuevos:
Artículos antiguos:
|