3 de octubre de 2015

VULNERABILIDAD. Denegaciones de Servicio en Cisco IOS e IOS XE

Se han descubierto varias vulnerabilidades de denegación de servicio en el software Cisco IOS e IOS XE, catalogada de Importancia: 4 - Alta
Recursos afectados
Puede consultar las versiones afectadas en los siguientes enlaces:
Detalle e Impacto de la vulnerabilidad
Denegación de servicio IPv6 Snooping
  • Debido a una validación insuficiente de los paquetes ND IPv6 que utilizan Direcciones Generadas Criptográficamente (CGA), un atacante puede enviar paquetes malformados y causar la recarga del dispositivo si este tiene activado IPv6 Snooping.
  • Se ha asignado el identificador CVE-2015-6279 a esta vulnerabilidad
Denegación de servicio IPv6 Snooping Secure Network Discovery
  • Debido a un insuficiente CPPr (Control Plane Protection) para algunos paquetes ND IPv6 concretos, un atacante puede provocar una saturación de tráfico enviando paquetes ND IPv6 específicos a un dispositivo con IPv6 Snopoping activado.
  • Se ha asignado el identificador CVE-2015-6278 a esta vulnerabilidad
Denegación de servicio en NAT
  • Debido a un procesamiento incorrecto de paquetes IPv4 que requieren NAT y MPLS, un atacante puede causar una recarga del dispositivo afectado.
  • Se ha asignado el identificador CVE-2015-6282 a esta vulnerabilidad
Recomendación
Puede consultar las solución para cada versión específica en los siguientes enlaces:
Más información
Fuente: INCIBE

APPLE. Nueva versión del sistema operativo para el Apple Watch

Cuando apenas lleva unos meses en el mercado Apple ha publicado una nueva versión del sistema operativo WatchOS 2, destinado a su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan hasta 39 vulnerabilidades.
 Esta nueva versión WatchOS 2 también incluye múltiples mejoras y funciones, más esferas, aplicaciones más avanzadas y rápidas, y mejores opciones de comunicación.
 Las vulnerabilidades podrían tener muy diversos efectos entre otros podrían permitir a un atacante interceptar conexiones cifradas SSL/TLS, rastrear la actividad del usuario, obtener la clave privada, la ejecución de código arbitrario al tratar un texto o una fuente maliciosamente creada o la ejecución de código arbitrario de múltiples formas.
Los problemas corregidos afectan a Apple Pay, Audio, Certificate Trust Policy, CFNetwork, CoreCrypto, CoreText, Data Detectors Engine, Dev Tools, Disk Images, dyld, GasGauge, ICU, IOAcceleratorFamily, IOKit, IOMobileFrameBuffer, IOStorageFamily, Kernel, Libpthread, PluginKit, removefile, SQLite y tidy.
 Esta actualización se debe instalar a través del iPhone. El reloj tiene que tener al menos un 50% de la batería cargada y estar conectado al cargador. Conectar el iPhone a la WiFi y mantenerlo cerca del reloj durante la actualización. En el iPhone, se debe abrir la aplicación Apple Watch y abrir Mi reloj > General > Actualización de software.
Más información:
Fuente: Hispasec

ANDROID. Nuevo malware para esta plataforma roba dinero y oculta los mensajes SMS

El último malware detectado afecta a los usuarios de dispositivos Android y se encarga de robar dinero de las cuentas de estos existentes en entidades bancarias aprovechando las aplicaciones instaladas en los terminales.
Los expertos en seguridad han bautizado a esta nueva amenaza como Android.SmsBot.459.origin y esta llega al dispositivo móvil mediante un mensaje SMS spam. En este mensaje el usuario en algunas ocasiones puede ver el modelo de su terminal móvil, dando mucho más realismo al contenido del mismo. Además de esto, el usuario se encuentra con un enlace desde el cual podrá descargar un archivo .apk.
La descripción de la aplicación es bastante variada y los ciberdelincuentes no dudan en recurrir al ingenio para provocar que el usuario descargue el instalador del troyano. Los expertos en seguridad recomiendan que si se detecta la descarga de un archivo .apk al acceder a alguna página web lo mejor es no realizar su ejecución, ya que de esta forma estaríamos evitando que el malware infecte nuestro equipo Android.
Sin embargo, si el troyano consigue llegar al dispositivo las consecuencias serán nefastas para el usuario.
Para robar el dinero la aplicación solicitará permisos de administrador
  • Si el usuario opta por realizar su ejecución se encontrará durante el proceso de instalación con una sorpresa: esta solicita permisos de administrador. Se trata de algo que no tiene mucho sentido si estamos hablando de un videojuego, una aplicación de compras en línea o cualquier otra. Sin embargo, es algo que muchos usuarios pasan por alto y permiten que la instalación continúe sin conocer las consecuencias.
Un malware que en origen estaba diseñado para atacar a los usuarios de entidades rusas
  • Diferentes empresas de seguridad puntualizan que esta amenaza no es nueva, y que desde hace varios meses se estaba distribuyendo entre los usuarios rusos. Sin embargo, ya sabemos lo que sucede en la mayoría de los casos: durante varios meses el malware se distribuye entre los usuarios que son objetivo y cuando estos ya no reportan sufientes beneficios pasa a distribuirse a nivel mundial. En este caso, varios países europeos y Estados Unidos han sido los nuevos objetivos de los ciberdelincuentes.
Ocultar los SMS de las transacciones bancarias para evitar que el usuario se percate
  • Para evitar levantar sospechas y ocultar la actividad del malware, los ciberdelincuentes han desarrollado un troyano que es capaz de ocultar los mensajes de texto. De esta forma, al realizar una transacción bancaria estos podrán recibir el mensaje de texto con el código de autorización de la operación sin que el usuario se de cuenta de lo que está sucediendo.
Fuente: Softpedia

FACEBOOK. El botón “No me gusta” sirve a los ciberdelincuentes para distribuir un scam

Los ciberdelincuentes aprovechan cualquier oportunidad para distribuir estafas y ahora se han ayudado del anuncio del botón “No me gusta” de Facebook para distribuir una campaña scam.
En esta ocasión los ciberdelincuentes han dado totalmente en el clavo, ya que los usuarios están deseando disponer de esta nueva función para juzgar los contenidos del resto de usuarios.  En esta ocasión, se está jugando con la posibilidad de disponer de la funcionalidad mucho antes que el resto de usuarios con solo acceder a un enlace que se está ofreciendo en los tablones de la red social. Teniendo en cuenta que son muchos los usuarios que han compartido ya este contenido, el scam se ha corrido como la pólvora.
Para recibir esta funcionalidad los usuarios deben participar en un sorteo en el que están repartiendo invitaciones y compartir el contenido en su tablón para que de esta forma exista una mayor repercusión.
La función “No me gusta” antres de estrenarse de forma oficial sirve para robar datos de los usuarios, al menos de momento
Al finalizar el proceso, el usuario debe introducir algunos datos referentes a su cuenta, entre los que se encuentran las credenciales de acceso, cuenta de correo electrónico o el número de teléfono. Se trata de una maniobra redonda para los ciberdelincuentes, ya que muchos usuarios ofrecerán esta información y sus cuentas se encontrarán en peligro, pudiendo ser secuestradas por estos.
Desde Facebook ya han tomado cartas en el asunto y han procedido a eliminar muchas de estas publicaciones de los tablones para evitar que el número de usuarios en riesgo siga creciendo. Sin embargo, lo que no pueden hacer nada es por aquellos que han caído en el engaño y han proporcionado su datos en una página falsa. A la hora de cuantificar estos, nos vamos hasta más 100.000 usuarios, una cifra que podría aumentar aún más en las próximas horas.
Si has picado lo mejor es cambiar la contraseña
  • En el caso de haber caído en el engaño la mejor medida que se puede adoptar es cambiar la contraseña de la cuenta de la red social Facebook y de todos aquellos servicios donde sea la misma, por ejemplo servicios de mensajería o de correo electrónico, evitando de esta forma que los ciberdelincuentes puedan apoderarse de ellas e impedir tu acceso.
Fuente: MalwareTips

KOVTER . El malware que pasa a alojarse en el registro de Windows

Kovter es una amenaza que no es una novedad pero tal y como sucede en muchos casos es después de varios meses cuando alcanza su mayor tasa de infección.
El problema al que tienen que hacer frente los ciberdelincuentes es que hasta el momento la mayoría de las amenazas residen en el sistema de archivos, provocando que los usuarios puedan eliminar los archivos de una forma relativamente sencilla, ya que solo necesitan conocer la ruta en la que estos se encuentran y así neutralizar la amenaza. Aunque no resulte algo nuevo, los propietarios del virus informático que nos ocupa se han percatado de que esto es un problema y han modificado la forma en la este persiste en el sistema, pasando a alojarse en el registro del sistema operativo.
Sin lugar a dudas esta es una de las amenazas que más ha cambiado desde su aparición, adoptándose a las nuevas formas de infección y adquiriendo las funciones demandas por los ciberdelincuentes.
Hay que recordar que Kaspersky detectó la versión 2.0.3 de esta amenaza el pasado mes de mayo y que la primera vez que se dejó ver en Internet fue a principios de año a través de anuncios que dirigían a los usuarios a páginas web que distribuían la amenaza.
Por el momento los ciberdelincuentes no aprovechan el potencial de Kovter
  • Expertos en seguridad de Symantec han concretado que a la forma de difusión anterior hay que añadir también que en la actualidad se está utilizando el envío de correos electrónicos con un adjunto que es el instalador de esta amenaza. Afirman también que por el momento desconocen los motivos que llevan a los ciberdelincuentes a desaprovechar el potencial de esta amenaza, centrándose únicamente el robo de credenciales a través de páginas falsas.
  • Para evitar que el malware sea eliminado con suma facilidad del sistemas los ciberdelincuentes han tomado la decisión de que este persista en el registro de Windows. De esta forma el virus posee toda la información necesaria al alcance y si se realiza algún cambio en el sistema la adaptación puede ser mucho más sencilla, además de que la detección es mucho más complicada.
Las infecciones muy repartidas entre los países
  • Por el momento no existe un país que aglutine la mayoría de las infecciones, aunque sí que es verdad que Estados Unidos se lleva de momento la palma. Algunos países de Europa no se quedan atrás y muestran un número de infecciones bastante importante, como por ejemplo Alemania, Francia, Polonia o incluso España. La amenaza también ha llegado a Asia y Oceanía pero en menor medida.
  • Añadir que todos aquellos usuarios que estén afectados por la amenaza tienen a su disposición una herramienta desarrollada por Symantec que permite eliminar esta con suma facilidad.
Fuente: Softpedia

NVIDIA. Elevación de privilegios a través de los drivers

NVIDIA ha publicado un boletín de seguridad que soluciona una vulnerabilidad en sus controladores gráficos que podría permitir una elevación de privilegios.
 La vulnerabilidad se debe a un error de falta de comprobación que podría causar una corrupción de la memoria del kernel. Un usuario local sin privilegios podría utilizar una llamada IOCTL (llamada de sistema que permite a una aplicación controlar o comunicarse con un driver de dispositivo) para escribir un valor entero de 32 bits almacenado en el controlador del núcleo a una posición de memoria especificada por el usuario, incluida la memoria del núcleo, y obtener privilegios adicionales y tomar control del sistema afectado.
 El descubrimiento de este fallo de seguridad, al que se le ha asignado el identificador CVE-2015-5950, ha sido realizado por Dario Weisser, quien además ha enviado a NVIDIA una prueba de concepto que aprovecha dicha vulnerabilidad para causar una denegación de servicio. Dice disponer de otra prueba de concepto que logra la elevación de privilegios pero no ha sido mostrada a la empresa.
 Se encuentran afectados los controladores para sistemas Unix y Microsoft Windows, y potencialmente todos los dispositivos GPU de NVIDIA, exceptuando la familia Tegra.
 NVIDIA ha publicado varias actualizaciones de los controladores que solucionan este error. Se encuentran disponibles para su descarga desde la página oficial de NVIDIA y son las siguientes:
 Para Unix:
  • Release 304.128
  • Release 340.93
  • Release 352.41
Para Microsoft Windows:
  • Release 353.82
  • Release 341.81
Más información:
Fuente: Hispasec

MICROSOFT OFFICE 2016. Roban su ISOs y consiguen esquivar el proceso de activación

El mes pasado se publicaba de forma oficial la nueva versión de esta suite de ofimática y pasados unos días ya se encuentran en Internet copias robadas de esta. Sin embargo este no es el único problema para los de Redmond, ya que estas copias de Microsoft Office permiten al usuarios esquivar el proceso de activación del software que es necesaria para hacer uso de él.
Evidentemente no os vamos a ofrecer ningún enlace de descarga de dicho contenido pero si utilizas Google con astucia enseguida encontrarás dicho contenido y con bastante facilidad. Las imágenes publicadas permiten instalar cualquier versión tanto de 32 bits como de 64, y según algunos expertos en seguridad parece que el problema está localizado en MSDN, aunque no se ha concretado si ha sido un fallo en la configuración del servidor o bien un hackeo aprovechando alguna debilidad existente en los equipos.
Desde Microsoft ya han anunciado que tomarán medidas y que bloquearán las instalaciones realizadas con estos archivos, algo que ya han intentado hacer y que de momento no han conseguido en los sistemas operativos anteriores, aunque con la llegada de Windows 10 y la cantidad de rumores entorno a este por el momento dejaremos esta afirmación en el aire.
Las copias ilegales de Microsoft Office 2016 podrían bloquearse
  • En los primeros días de vida del sistema operativo desde la compañía estadounidense advirtieron de que serían capaces de bloquear aquel software que no fuese legal, poniendo en alerta a los usuarios de videojuegos y otro tipo de software ante la proximidad de un posible bloqueo masivo.
  • De nuevo han hecho hincapié en este aspecto y aún no sabemos si serán capaces de llevarlo a cabo o no.
Copias legítimas desde 30 euros
  • Sin embargo, también queremos recordaros que existen versiones de la suite de ofimática desde 30 euros, por lo que es posible disponer de una copia legal por un precio bastante reducido, aunque también hay que decir que si queremos disfrutar de una versión que tenga todas las características tocará rascarse el bolsillo, algo que ya sucede con las versiones de los sistemas operativos. El precio que hemos mencionado con anterioridad corresponde a la versión Office 365 Personal y corresponde con la suscripción durante el periodo de un año.
  • Si dispones de un smartphone o una tableta recordar que existe la posibilidad de descargar de forma gratuita la versión móvil de Word, Excel o Power Point.
  • También hay que tener en cuenta a la hora de descargar un software no legal que este podría contener malware e infectar nuestro equipo sin que fuésemos conscientes, algo que es bastante frecuente en activadores o generadores de números de serie.
Fuente: MalwareTips

CIBERATAQUE. Lanzan ataque DDoS contra CloudFlare utilizando dispositivos móviles

Tras los ataques  DDoS a GitHub ahora el turno ha sido para el servicio CDN y prestador de servicios DNS CloudFlare. Los responsables de este ya lo han confirmado.
Aunque por el momento se desconocen los motivos, desde este han comunicado que durante el sábado y parte del domingo sufrieron varios ataques de denegación de servicio que hicieron prácticamente imposible acceder a las páginas alojadas en el CDN y acceder a muchos dominios que se encuentran dentro de su servicio. Tras comprobar esto pusieron en marcha el plan de mitigación de ataques que finalmente funcionó y se recobró casi la normalidad. Según los responsables en algunos momentos se registraron picos superiores a 257.000 peticiones HTTP por segundo, una cifra muy elevada y que ningún servidor puede hacer frente.
Desde el primer instante comenzaron las investigaciones para esclarecer la procedencia de los ataques y la técnica usada, concretando que China es el país de origen de más del 98% del tráfico. Sin embargo, en ocasiones anteriores el firewall de este país era el utilizado para realizar estos ataques, algo que no ha sucedido en esta ocasión modificando las técnicas del ataque.
CloudFlare atacado  a través de un servicio de anuncios para dispositivos móviles
  • Todo parece indicar que los atacantes hicieron uso de las peticiones enviadas por usuarios reales a un servicio de anuncios disponible tanto para dispositivos de sobremesa como móviles para realizar peticiones Ajax que tenían como destino el servicio que nos ocupa. Según se ha podido analizar el 72% del tráfico pertenecía a dispositivos móviles, siendo una clara minoría el perteneciente a equipos de sobremesa.
  • Teniendo en cuenta que se trata de un servicio de publicidad todo parece indicar que el tráfico no necesariamente procedía de un navegador web, sino que gran porcentaje era generado por aplicaciones móviles, es decir, banners publicitarios ubicados en software gratuito que hoy en día podemos encontrar en muchas aplicaciones por ejemplo de la Google Play Store si hablamos de Android.
  • Casi todo el tráfico procedía de China por lo que el ataque estaba dirigido contra este servicio en concreto y por algún motivo que por el momento no ha salido a la luz. Teniendo en cuenta lo sensibles que son en dicho país con el contenido de páginas web no sería para nada descabellado pensar que lo han hecho para forzar a los responsables del servicio a retirar alguna web.
  • Hay que recordar que uno de los motivos de los ataques de GitHub era la existencia de un software que permitía saltarse el control del firewall existente en dicho país y que no permite a los usuarios acceder por ejemplo a Facebook o Twitter.
Fuente: Softpedia

GOOGLE. Corrige fallo crítico en el uso del protocolo TCP en el kernel de Linux

Hace varios días, un grupo de ingenieros de Google identificaron un fallo crítico en el kernel de Linux relacionado directamente con la conectividad. Este fallo llevaba presente en el código del núcleo desde hace más de 10 años (siendo una de las vulnerabilidades más antiguas del mismo) y afectaba perjudicialmente sobre el rendimiento de las conexiones a Internet que utilizaban el protocolo TCP.
Este fallo crítico puede resumirse fácilmente como un fallo en la generación de informes de congestión de recursos internos. De este modo, las aplicaciones que envían una gran cantidad de datos a través de este protocolo, se detienen unos instantes y posteriormente empiezan a enviar de nuevo un gran número de datos perdían un gran número de paquetes al no ser capaz el sistema operativo de gestionar los cambios de estado correctamente.
Las consecuencias de este fallo son una gran pérdida de paquetes durante los intentos de conexión, la generación de un gran ancho de banda innecesario, errores en el orden de los paquetes y pérdida de permisos a nivel de aplicación. Los principales afectados por este fallo eran los servidores Web, ya que un usuario doméstico apenas notaría la congestión de datos (aunque también están afectados).
Al ser un fallo del núcleo del sistema operativo, prácticamente todas las distribuciones Linux estaban afectadas por él. Los usuarios que hacen un uso normal de la red probablemente no fueran conscientes del problema, sin embargo, perjudicaba a aquellos que transferían una gran cantidad de información a través de la red con el protocolo TCP.
Google publicó el correspondiente parche de seguridad hace ya varios días en la página del desarrollo del código del kernel de Linux. La solución a este fallo llegará a la mayoría de las distribuciones con soporte a través de su correspondiente gestor de actualizaciones, aunque la mejor opción será actualizar manualmente a la versión del kernel más reciente para poder aprovechar también las mejoras que han sido desarrolladas e implementadas desde nuestra distribución actual.
Más información
Fuente: Phoronix

AVAST ONLINE . Versión falsa distribuye malware entre sus víctimas

Una vez más, aprovechando la fama y el prestigio de Facebook, la red social más utilizada en todo el mundo, los piratas informáticos han empezado a llevar a cabo una nueva campaña de distribución de malware. 
Funcionamiento del ataque
  • Bajo el falso dominio de “FacebookSecuriti“, un grupo de piratas informáticos, hasta ahora desconocidos, han creado una plataforma que busca aparentar un antivirus online utilizando para ello el nombre de Avast, uno de los principales antivirus gratuitos para Windows y uno de los más utilizados.
  • Cuando los usuarios caen en engaño, o phishing, y acceder a la URL maliciosa el navegador muestra una serie de páginas web pornográficas para posteriormente redirigir automáticamente a la víctima a la web de este falso antivirus online. Automáticamente empieza un análisis rápido de la seguridad del ordenador. Una vez finaliza dicho análisis nos informará de que estamos infectados por malware y que el único antivirus capaz de eliminar la amenaza es Avast.
  • La plataforma nos ofrece descargar automáticamente el antivirus en nuestro ordenador. Esta descarga, “avast.exe”, en realidad esconde un peligroso troyano que una vez infecta nuestro ordenador crea varias rutinas de arranque automático junto al sistema y establece una conexión con su servidor de comando y control, a la espera de empezar a funcionar.
  • Este troyano es utilizado principalmente para recopilar información sobre las víctimas. Dicha información la cifra y la envía al servidor controlado por el pirata informático, quien después probablemente la venda en el mercado negro.
Cómo evitar caer víctima de engaños como el falso antivirus de Avast
  • El primer aspecto que debería hacernos sospechar es que en la web de este falso antivirus online se utilizan varios motores de búsqueda de virus. Plataformas como VirusTotal sí que utilizan varios motores, pero porque ellos no tienen ni comercializan su propio motor, sin embargo, Avast sí que lo hace, y que desde su plataforma web utilice los motores de la competencia es sospechoso.
  • Ante la menos sospecha de amenaza debemos abandonar la página web inmediatamente, instalar un software de seguridad actualizado y analizar nuestro ordenador en busca de cualquier amenaza. Actualmente, los principales navegadores web como Firefox y las principales suites de seguridad para PC ya detectan y bloquean las conexiones a esta página web.
  • De todas formas, para asegurarnos de que no caemos en manos de estos piratas informáticos debemos evitar acceder siempre a enlaces sospechosos o mal escritos (como es el caso de “securiti”) y si queremos buscar una plataforma (por ejemplo, un antivirus online) hacerlo siempre desde Google e incluso desde las webs principales de las empresas de seguridad.
Fuente: Malwarebytes

VULNERABILIDAD. Distribuyen malware por medio de Microsoft Word

Una vulnerabilidad de Microsoft Word, parcheada hace un año los cibercelincuentes han comenzado a hacer uso de ella ahora.
Y es que han encontrado un gran aliado en ella, ya que se están ayudando de esta para instalar malware en los equipos de los usuarios. Expertos en seguridad han tratado de buscar una solución a este nuevo problema y después de varios días han encontrado al menos una explicación al mismo. Todo parece indicar que cuando los de Redmond realizaron la actualización de este software solucionaron una de las posibles vías de infección pero descuidaron la otra. En ese momento solo existían exploits para hacer uso de la parcheada, sin embargo ahora también existen para la otra, provocando que de nuevo la vulnerabilidad salga a la luz y que exista el mismo problema que hace un año, fecha en la que publicaron la actualización.
El problema ha sido reportado a Microsoft la semana pasada pero aún no se ha obtenido ningún tipo de respuesta por parte de la compañía estadounidense.
Ciberdelincuentes venden exploits que hacen uso de esta vulnerabilidad de Microsoft Word
  • Hacer negocio hoy en día aprovechándose de los usuarios es relativamente sencillo. Los ciberdelincuentes son conscientes de este aspecto y los encargados de desarrollar estos exploits los está vendiendo a los interesados por un precio de 125 euros.
  • Para distribuir el exploit es tan sencillo como hacer uso de un correo electrónico spam oculto en un documentos de Microsoft Word. Cuando el usuario realiza la apertura del documento se realiza la descarga de un ejecutable que servirá para instalar Fareit, Rovnix, Wauchos, o Dyzap, cuatro amenazas cuya finalidad es común: servir como puente para la llegada de más contenido no deseado al equipo.
Existen dos servidores de control
  • Está todo pensado y estudiado y la infraestructura es uno de los puntos fuertes de los ataques que se están realizando. Utilizan un servidor de control para realizar la descarga del programa puente, mientras que el segundo se encarga de controlar las funciones del malware que se encarga de robar la información o cifrar la información del disco duro.
Disponible una nueva versión de Microsoft Word
  • Sin previo aviso y sin contestar a las notificaciones por parte de los expertos en seguridad, desde Redmond han publicado una nueva versión de la aplicación que resuelve el problema existente y evita que ciberdelincuentes puedan beneficiarse de esta para instalar programas no deseados en los equipos.
Fuente: Softpedia

VERACRYPT 1.15. Soluciona dos nuevas vulnerabilidades heredadas de TrueCrypt

A lo largo de este fin de semana los desarrolladores de VeraCrypt han publicado una nueva versión de la herramienta, 1.15, en la que principalmente se solucionan dos vulnerabilidades recientemente descubiertas en TrueCrypt y que afectaban igualmente a las versiones anteriores de VeraCrypt.
Las dos vulnerabilidades que han sido parcheadas en esta nueva versión son:
  • CVE-2015-7358 – Una vulnerabilidad crítica. Permite la escalada de privilegios en Windows abusando de la asignación de letra de unidad.
  • CVE-2015-7359 – Permite la escalada de privilegios debido a una incorrecta manipulación de variables.
Estas dos vulnerabilidades sólo pueden explotarse localmente, es decir, que un atacante debe tener acceso físico al sistema para poder aprovecharse de ellas. Igualmente indicar que en ningún momento afectan a los contenedores con los datos cifrados, sino que únicamente pueden llegar a ejecutar aplicaciones y comandos como “administradores” a través de estas vulnerabilidades.
VeraCrypt es compatible con los contenedores creados con TrueCrypt, sin embargo, si de verdad queremos estar seguros de que nuestros archivos no caen en malas manos la mejor opción es descifrarlos, extraer los archivos y volver a protegerlos en un nuevo contenedor creado con esta herramienta. Aunque el algoritmo de la primera aplicación aún no se ha visto comprometido nunca se sabe.
Muchos usuarios aún utilizan la versión 7.1a de TrueCrypt (última versión funcional). Como hemos visto con el paso de los meses, los investigadores de seguridad han descubierto varios fallos de seguridad en la herramienta base que pueden comprometer la seguridad de nuestros archivos más secretos, por lo que lo más recomendable es empezar a utilizar alternativas como VeraCrypt, que nos garantiza, a día de hoy, un gran mantenimiento y una sobresaliente seguridad.
Podemos descargar la versión más reciente (1.15) de esta herramienta desde su página web principal. https://veracrypt.codeplex.com/  Al igual que su predecesor, esta aplicación es totalmente gratuita y de código abierto.
Fuente: ghacks

WINDOWS 10. Ahora los problemas atañen al correo electrónico

Las protestas de los usuarios con el nuevo sistema operativo de Microsoft como protagonista se suceden y ahora están fundamentadas en la aparición de la dirección de correo en la pantalla de inicio de sesión. Los usuarios consideran que Windows 10 está violando la privacidad de sus datos al mostrar dicha información, algo que está provocando disparidad de opiniones.
Una queja más a sumar a todas las recibidas por el supuesto espionaje que desde Redmond han realizado ayudándose del nuevo sistema operativo, recolectando información introducida por el usuario en el sistema operativo y cuyo destino final es desconocido. Algunos colectivos se han apresurado a solicitar a Microsoft a la retirada de esta información en la pantalla de inicio de sesión, ya que según ellos implica una violación de la privacidad de los datos de los usuarios.
Sin embargo, no todo el mundo está de acuerdo en que esto sea un problema de privacidad y muchos no parecen molestos con que el sistema operativo muestre esta información al encender el equipo y a la espera de que se escoja una cuenta para iniciar sesión.
A la espera de una respuesta por parte de los de Redmond algunos usuarios ya han encontrado una solución mucho más sencilla.
Utilizar cuentas locales en Windows 10
  • Una de las novedades de este sistema operativo es la vinculación de la cuenta de Microsoft al sistema operativo, asociada por ejemplo al correo electrónico o al servicio de almacenamiento OneDrive. Sin embargo, lo que parecía una mayor comodidad de cara a los usuarios se ha convertido en un motivo de queja para estos. Sin embargo, solo hay que buscar un poco en las opciones del sistema operativo y se puede ver como además de vincular una cuenta de los servicios de Redmond se puede crear una cuenta local que no requiere de nada más que un usuario y una contraseña, evitando de este modo que el sistema operativo pueda utilizar más datos de los que queremos.
  • Parece algo demasiado obvio pero son muchos los usuarios que al configurar por primera vez el sistema operativo introducen una cuenta pública vinculada a otros servicios en vez de recurrir a una de estas características.
Próxima actualización importante en el mes de noviembre
  • La compañía estadounidense no acostumbra a escuchar a los usuarios a no ser que lo expuesto sea un problema de seguridad. Para ver si implementan una función que sea capaz de ocultar de forma sencilla esta dirección de correo electrónico según los gustos de los usuarios habrá que esperar al menos un mes, aunque es probable que esta propuesta quede en el olvido y desde Microsoft hagan oídos sordos.
Fuente: Softpedia

CyberOlympics 2015. Incibe organiza primeras olimpiadas ciberseguridad para jóvenes talentos

 En un campeonato por equipos se pondrán a prueba las habilidades técnicas en distintos campos
 El Instituto Nacional de Ciberseguridad (Incibe), con sede en León, ha programado en el marco de la segunda edición de CyberCamp el evento de referencia para la captación de talento en materia de seguridad informática, CyberOlympics, las primeras olimpiadas en ciberseguridad orientadas a centros educativos de Enseñanza Secundaria, Bachillerato y Formación Profesional a nivel nacional.
CyberOlympics consistirá en un campeonato por equipos donde se pondrá a prueba las habilidades técnicas en distintos campos de la seguridad en Internet y las nuevas tecnologías (penetración web, cifrado o análisis forenses) El proyecto se desarrollará en dos fases, la primera de ellas la de clasificación 'online', que tendrá lugar del 13 al 27 de octubre de 2015. Para esta etapa, los participantes previa inscripción, tendrán que superar una serie de retos que cada equipo deberá resolver en sus propias instalaciones y enviar la solución a Incibe en los marcos de tiempos establecidos y bajo las reglas descritas en las bases de participación.
La final presencial se celebrará el día 28 de noviembre durante CyberCamp 2015. En ella, los retos serán similares a los de la fase 'online' y cada equipo deberá resolverlos de forma presencial durante periodo de tiempo concreto El plazo de inscripción ya está abierto y cada centro podrá participar con un equipo de alumnos (mínimo cuatro y máximo ocho) de entre 13 y 18 años de edad y un adulto que representará al colegio o instituto. Los diez mejores centros de la fase de clasificación podrán competir para optar a los premios finales en el reto presencial.
Los tres finalistas con mejor puntación accederán a los premios que estarán dotados, de primer a tercer finalista, con 9.000 euros, 6.000 y 3.000 en material tecnológico. Además, los participantes de cada centro contarán con medallas (oro, plata y bronce) y premios individuales.
CyberCamp 2015, en Madrid
  • Con el objetivo de consolidar el primer evento creado en Europa que promueve y capta el talento entre los más jóvenes con habilidades y conocimientos en ciberseguridad, el Incibe organizará la segunda edición de CyberCamp los días 26, 27, 28 y 29 de noviembre de 2015 en el BarclayCard Center de Madrid, y contará con un programa de conferencias y talleres técnicos en el que se contará con Keynotes de talla internacional y también con los mejores expertos del panorama nacional.
Fuente: La nueva cronica.com

FACEBOOK E INSTAGRAM- Sufren una caída mundial

La web de la red social estuvo inaccesible desde cualquier lugar del mundo durante unos minutos
Facebook (1.490 millones de usuarios) e Instagram (400 millones) han estado inaccesibles de manera intermitentes a lo largo del día. Las caídas del servicio han afectado a todo el mundo.
La web de Facebook ha mostrado un mensaje de error en el que se pedía disculpas a los usuarios sin detallar el motivo de la caída, que no ha afectado a la versión en app ni al software de mensajería instantánea Messenger. Varias webs de seguimiento de caída de los servicios han indicado la primeras incidencias en torno a las 18:30 horas de Madrid, 11:30 horas de Ciudad de México. El servicio ha estado suspendido durante al menos 14 minutos, tiempo que otras fuentes extienden hasta los 22 minutos. 
El mensaje de error señalaba que la red trabajaba en el problema y que lo solucionará "tan pronto como podamos". La red social ha atribuido el fallo a un "error interno", informa la agencia Reuters.
En enero Facebook sufrió otra caída de unos cuarenta minutos de duración, que la compañía atribuyó a una actualización de su software, descartando la posibilidad de un ciberataque. Twitter ha recogido los comentarios de los usuarios: la etiqueta #facebookdown, primer trending topic en España.
Fuente: El Pais.com

SMARTPHONES. Su seguridad podría llegar al uso de chips de auto-destrucción

La empresa Boeing ha desarrollado un nuevo chip destinado a dispositivos móviles que permite la auto-destrucción de estos en el caso de que sean robados o manipulados de forma incorrecta.
Este chip utiliza complejos algoritmos para saber si el dispositivo está en manos de su dueño o puede haber sido robado. Para ello hace uso de una inteligencia artificial mejorada con acceso la localización GPS, de sensores biométricos y sistemas de reconocimiento que le permiten conocer a su dueño o al poseedor no autorizado del dispositivo.
A diferencia de las películas, este chip de auto-destrucción no hace explotar el dispositivo (aunque podría estar bien que lo hiciera). Cuando el chip identifica un posible robo o uso no autorizado envía una serie de comandos a la memoria interna que automáticamente queda totalmente borrada, saneada y haciendo que los datos sean imposibles de recuperar.
Este chip de auto-destrucción de datos ya está siendo probado en un dispositivo del propio fabricante, que ha sido bautizado como Black Boeing, el teléfono más seguro del mundo. Este smartphone incluye, aparte del chip de auto-destrucción, un cifrado avanzado de la memoria interna, sistemas de verificación de software a nivel de hardware, modo de arranque seguro y un hardware modular donde los usuarios pueden instalar los componentes que ellos quieran.
Este teléfono, en un principio, no estará destinado a usuarios domésticos sino que sus principales objetivos serán empresas importantes y, sobretodo, organismos gubernamentales y sus contratistas. Según podemos leer en la fuente, el Departamento de Seguridad Nacional de Estados Unidos ha iniciado una colaboración de 2 a 5 años con esta empresa con la que probarán el dispositivo, auditarán la seguridad real del mismo y colaborarán con ella con el fin de mejorar aún más el funcionamiento de este.
Fuente: Softpedia

OPENSSL. Añade el nivel “crítico” a su política de seguridad

Ahora los desarrolladores de OpenSSL han actualizado su política interna de seguridad para incluir un nivel de gravedad “crítico”, que tendrá mayor prioridad sobre el nivel más alto hasta ahora, que era el nivel “alto”. Esta nueva distinción en el nivel de gravedad se utilizará para etiquetar las vulnerabilidades que afectan a casos de uso común de OpenSSL, además también se incorporarán todas las vulnerabilidades con alta probabilidad de ser explotables.
Según OpenSSL, la divulgación significativa de los contenidos de la memoria del servidor (como ocurrió con la vulnerabilidad Heartbleed), o las vulnerabilidades que pueden ser fácilmente explotadas de forma remota para comprometer las claves privadas del servidor se considerarán críticas. Asimismo también estará en este nivel crítico los fallos de seguridad que permitirían la ejecución remota de código en situaciones comunes.
Sin embargo, en el nivel crítico no estarán los ataques de canales laterales locales, o fallos de seguridad teóricos ni tampoco los difíciles de explotar, este tipo de fallos seguirán estando en el nivel de seguridad “alto”. Según los responsables del proyecto OpenSSL, el anterior nivel de calificación “alto” era demasiado general, y era necesario crear un nuevo nivel para adaptarse a los nuevos tiempos, el anterior nivel cubría temas desde la denegación de servicio a la ejecución remota de código.
Además de dar mayor prioridad a los fallos de seguridad críticos, este nuevo nivel también se ha creado de cara a los administradores de sistemas y responsables de seguridad lógica de las organizaciones, ya que ahora deberán priorizar los parches que contengan la solución a estos fallos.
Fuente: UNAM.mx

WinRAR. La última versión permite la ejecución remota de código

Miles de usuarios están afectados por un problema que se ha detectado hace varios días en WinRAR y que permite la ejecución remota de código al abrir archivos SFX.
La vulnerabilidad aún no posee CVE y los expertos en seguridad alertan que en un principio solo las versiones destinadas a los usuarios con sistemas operativos Windows están afectadas. Añaden que la ejecución del código contenido en estos archivos se realiza sin ningún tipo de permisos especiales, ya que este se vale de los que ya posee WinRAR para no levantar sospechas y así evitar que las herramientas de seguridad puedan bloquearlo.
Aunque no se ha detectado hasta el momento ninguna amenaza relacionada, se pide extremar la precaución a los usuarios, ya que en función de las habilidades del ciberdelincuentes se podría comprometer desde el propio equipo hasta otros que se encuentren alrededor, es decir, en la misma LAN.
Aunque no se dispone de mucha información y desde la compañía desarrolladora no se ha vertido ningún tipo de información, todo parece indicar que solo la versión 5.21 (la más actual) está afectada por este problema. La versión 5.30, actualmente disponible en fase beta, también estaría afectada por este, aunque es algo que aún no está confirmado.
Aún no se ha resuelto el problema
  • A pesar de que su antigüedad es de varios días, los responsables de la aplicación aún no han emitido ningún comunicado ni han informado sobre cuándo se resolverá el problema. Por lo tanto, por el momento los usuarios solo pueden extremar la precaución al abrir archivos SFX y procurar que la descarga de estos se realice de fuentes conocidas. Y es que es un secreto a voces que existe una gran cantidad de páginas web en Internet dedicadas a distribuir malware en el interior de archivos que en principio deberían ser legítimos.
Fuente: ADSLZone

NETGEAR Descubiertos dos fallos de seguridad críticos en múltiples routers

El fabricante de equipos de networking NETGEAR está en un grave problema, y es que los firmwares que incorporan un gran número de routers tienen dos vulnerabilidades de seguridad críticas, ya que se puede comprometer totalmente el router de manera remota si el acceso WAN está activado, algo que normalmente utilizamos para administrar nuestro router remotamente en cualquier momento.
Accediendo a la administración del router sin contraseña
El primer fallo de seguridad consiste en que podremos acceder libremente al panel de administración del router sin necesidad de conocer la contraseña de acceso. Simplemente con poner en el navegador la siguiente URL:
El login quedará invalidado de manera temporal permitiendo a un atacante la capacidad de realizar ataques desde el interior del router, por ejemplo podría cambiar los DNS y hacer que todo el tráfico pase por su propio servidor. El uso de BRS_netgear_success.html normalmente sirve para finalizar la configuración de algunos routers permitiendo un acceso sin credenciales y de manera temporal, para que posteriormente el usuario configure su propia contraseña. Sin embargo, la compañía NETGEAR ha gestionado mal esta funcionalidad lo que supone un grave problema de seguridad.
Se ha podido confirmar que los siguientes modelos de NETGEAR son vulnerables a este fallo:
1.   NETGEAR JNR1010v2
2.   NETGEAR JNR3000
3.   NETGEAR JWNR2000v5
4.   NETGEAR JWNR2010v5
5.   NETGEAR N300
6.   NETGEAR R3250
7.   NETGEAR WNR2020
8.   NETGEAR WNR614
9.   NETGEAR WNR618
En Shell Shock Labs tenéis en detalle cómo se ha descubierto este grave fallo de seguridad, os recomendamos leerlo ya que explica cómo ha sido su investigación.
Inyección de comandos en el router
  • El segundo fallo de seguridad que se ha descubierto sólo afecta a los modelos NETGEAR JWNR2000v5 y JWNR2010v5, pero también es muy grave ya que permite la inyección de cualquier comando en el firmware del router. Uno de los típicos fallos de seguridad más habituales en los routers es la inyección de comandos a través de funciones mal controladas, asimismo también es por la versión de Busybox ya que algunas permiten ejecutar comandos con caracteres de escape no controlados.
  • En el caso de estos routers, el firmware permite ejecutar comandos utilizando la función “ping”, y es que si concatenamos la ejecución de un ping normal con el siguiente comando, ambos se ejecutarán haciendo uso de &&.
  • Se ha creado una prueba de concepto para explotar tanto la vulnerabilidad de acceso remoto como esta de inyección de comandos, podéis verlo en este enlace GitHub  https://github.com/remot3/exploit-POC/blob/master/NETGEAR_JWNR2010v5.py
Más información
Fuente: Redeszone.net

SHOPIFY. Responsables contrarios a solucionar vulnerabilidad RFD

Existen múltiples sitios web que ofrecen servicios para crear una página web o tienda en línea de una forma rápida y sencilla, pero la seguridad de estas plataformas suele dejar mucho que desear, sirviendo como ejemplo Shopify, que después de seis meses desde que se detectó una vulnerabilidad desde esta han informado que se niegan a solucionarla.
Los ataques RFD (en inglés Reflected File Download) pueden resultar sumamente peligrosos para los usuarios, ya que los atacantes utilizan sitios web legítimos para provocar que el usuario descargue archivos malware. El usuario en ningún momento sospecha, ya que se encuentra en un sitio web legítimo y se cree que se trata de un archivo que no contiene ningún tipo de amenaza. Sin embargo, su ejecución provoca la instalación de virus y pone en peligro la seguridad de los datos de los usuarios.
Esta es la vulnerabilidad que sufre la plataforma Shopify y por lo tanto todos los sitios web creados haciendo uso de esta. Pero lo sorprendente no es esto, sino que esta fue notificada hace seis meses y los responsables del servicio acaban de confirmar que no van a resolverla.
En función del navegador web utilizado las consecuencias de la vulnerabilidad que afecta al dominio app.Shopify.com cambian. Por ejemplo, en el caso de Internet Explorer 8 y 9 se produce la descarga de un archivo .bat, mientras que en el caso de Google Chrome se realiza la apertura de pestaña en la que se puede leer cierto código.
Por lo tanto, este no solo puede permitir la descarga de archivos con contenido malware, sino que los ciberdelincuentes podrían ejecutar código, otorgándoles la posibilidad de controlar el equipo.
La vulnerabilidad fue descubierta el pasado mes de marzo y desde entonces se ha notificado en varias ocasiones a los responsables del servicio. Sin embargo, no han hecho ningún tipo de caso de las advertencias y ahora el experto en seguridad encargado de descubrirla cree que su publicación en páginas web puede alentar a los responsables de Shopify para que implementen una solución al problema.
Fuente: Softpedia

RANSOMWARE. Nueva campaña de este tipo de malware totalmente indetectable

Varias empresas de seguridad han empezado a alertar a los usuarios de una nueva campaña de distribución de un nuevo tipo de ransomware totalmente indetectable por los sistemas de seguridad. 
Detalle del ataque
  • Esta nueva campaña se realiza a través de correos electrónicos basura de origen escandinavo, siendo una de las 4 campañas de distribución de este tipo de malware más grandes de la historia y manteniendo unos ratios de detección extremadamente bajos, prácticamente nulos.
  • Los piratas informáticos responsables del ransomware envían a direcciones de correo electrónico al azar un documento de Word que incluye una serie de macros que, al abrir el documento, conectan con un servidor comprometido que descarga y ejecuta el ransomware desde el servidor de los piratas informáticos, quien empieza a trabajar.
  • Pese a llevar esta campaña activa desde principios de septiembre, a fecha de ayer el documento de Word malicioso era totalmente indetectable por los 57 motores antivirus de VirusTotal.
Recomendación
  • El ransomware es un tipo de malware relativamente moderno y que no se le da muy bien a los software antivirus, por lo que las probabilidades de descargar e infectarnos con uno son extremadamente altas incluso con una suite de seguridad actualizada al día. Los principales medios de distribución de este tipo de malware son, principalmente, las descargas desde sitios web secuestrados y el correo electrónico.
  • Recomendamos tanmbién especial precaución con este tipo de software malicioso. Siempre que recibamos correos electrónicos con ficheros adjuntos o enlaces a páginas web desde remitentes que no sean de total confianza nunca debemos acceder a ellos ya que los piratas informáticos están atacando de una forma muy agresiva, tanto que incluso muchas amenazas se están escapando del control de los sistemas de seguridad.
  • Instalar un software de seguridad y mantener tanto los navegadores web como el sistema operativo actualizados ayudará a reducir la probabilidad de caer víctimas de estos piratas informáticos, aunque, como acabamos de ver, la protección total de estas amenazas es imposible. 
  • Recordamos también que, en muchas ocasiones, aunque paguemos a los piratas informáticos el rescate que piden, es muy probable que no lleguemos a recibir las claves de descifrado, perdiendo tanto el dinero como los archivos.
Fuente: Heimdal Security

AVG . Actualización automática para sus productos de seguridad

Lla firma AVG ha confirmado que sus nuevas soluciones se actualizarán de forma automática al detectar la presencia de una nueva versión disponible, algo que eliminará la necesidad de los usuarios de prestar atención y comprobarlo de forma periódica.
En un principio las soluciones que integrarán esta funcionalidad son aquellas destinadas al sistema operativo Windows 10, no aclarando si posteriormente esta función se extenderá a aquellas que ya están disponibles para los sistemas operativos Windows XP, Vista, 7, 8 y 8.1. Con esta se garantiza que la solución de seguridad posea la última versión y de esta forma los equipos estén correctamente protegido frente a las amenazas más actuales.
Aunque no se han confirmado qué herramientas dispondrán de esta versión, desde la compañía han confirmado que estará presente tanto en las versiones de pago como en aquellas herramientas que sean gratuitas.
Los usuarios no están del todo contentos con AVG
  • Desde el cambio que se produjo en la política de privacidad en el que se reflejaba la posibilidad de que la compañía podría recoger datos de los equipos los usuarios están resentidos con la empresa desarrolladora. Aunque desde esta buscaron una explicación para esta decisión, basándose en que se trata de algo necesario para mejorar la calidad de las herramientas, muchos han sido los que no han creído esto.
La funcionalidad podría extender a las soluciones para Android y Mac OS
  • Volviendo al tema que nos ocupa, podría darse el caso de que en un primer momento la solución se implementará solo en las soluciones para el nuevo sistema operativo de los de Redmod, incorporándose posteriormente a aquellas destinadas a equipos Mac y Android. Sin embargo esto aún no está confirmado y se trata de una mera especulación que se ha extendido entre los medios de comunicación.
  • A pesar de lo dicho con anterioridad y el malestar generalizado entre los usuarios, son muchos los que han aplaudido la llegada de esta funcionalidad, permitiendo liberar al usuario de la tarea de instalar las actualizaciones.
Fuente: Malwaretips