14 de febrero de 2016

SOCAT. ¿ Lleva de sorpresa una puerta trasera ?

Se han publicado dos boletines de seguridad para socat, el más interesante de ellos invita a pensar la existencia de una puerta trasera en el código.
Socat es una herramienta de software libre muy versátil que construye flujos de comunicación bidireccional y mueve datos entre canales, incluyendo archivos, tuberías en red, dispositivos serie, sockets o cualquier combinación de ellos de forma segura.
Detalle e Impacto potencial de las vulnerabilidades corregidas
PRIMER BOLETÍN 
  • Soluciona la siguiente vulnerabilidad que reside en la implementación de OpenSSL que contenía "hardcodeado" un parámetro Diffie-Helman de 1.024bit que realmente no era primo. Esto hace que la fortaleza del cifrado en el intercambio de claves fuera débil. Al no saber en el proyecto como se escogió dichos parámetros, contemplan la posibilidad de que fuera una puerta trasera a conciencia que permitiría a un atacante escuchar el intercambio de claves y hacerse con la clave secreta.
  • El equipo de desarrollo de Socat ha generado un nuevo parámetro Diffie-Helman, ahora sí número primo y además incrementando la longitud a 2.048 bits.
  • Recursos afectadosSe ven afectadas las versiones 1.7.3.0 y 2.0.0-b8 )
SEGUNDO BOLETÍN
  • Corrige un desbordamiento de pila cuando los argumentos en línea de comandos superan los 512 bytes. Esto podría ser usado para ejecutar código arbitrario cuando se tenga la posibilidad de inyectar datos en la línea de comandos de socat. Un posible escenario podría ser un script CGI que lea la entrada del usuario y la use para el argumento hostname de una invocación de socat.
  • Recursos afectados (Se ven afectadas las versiones 1.5.0.0 a 1.7.3.0 y 2.0.0-b1 a 2.0.0-b8)
Recomendación
Se corrige el fallo en las versiones 1.7.3.1 y 2.0.0-b9 disponibles desde:
Como posible contramedida a la primera vulnerabilidad se invita a deshabilitar las suites de cifrado DH.
Más información:
Fuente: Hispasec

ASTERISK. Boletines de seguridad

El proyecto Asterisk ha publicado recientemente tres boletines de seguridad que solucionan errores que podrían causar revelación de información y denegación de servicio. Todos ellos de forma remota y con exploits conocidos.
Asterisk es una implementación de una central telefónica (PBX) de código abierto. Como cualquier PBX, se pueden conectar un número determinado de teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior. 
Asterisk es ampliamente usado e incluye un gran número de interesantes características: buzón de voz, conferencias, IVR, distribución automática de llamadas, etc. Además el software creado por Digium está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.
Detalle de la actualización
  • En el primer boletín AST-2016-001, se encuentra afectado el servidor HTTP al tener una configuración por defecto que permite la vulnerabilidad BEAST si TLS se encuentra activado. Por lo que podría realizarse un ataque de hombre en el medio y llevar al descifrado de las comunicaciones.
  • El segundo boletín AST-2016-002, soluciona un agotamiento de descriptores de ficheros relacionado con el valor timert1 en el fichero sip.conf. Al configurar un valor mayor a 1245 podría causar un desbordamiento de enteros retransmitiendo largos tiempos de espera, estos tiempos de espera agotarían los descriptores de ficheros y causarían denegación de servicio.
  • El último boletín AST-2016-003, arregla también un fallo que podría causar denegación de servicio debido a errores de acceso a memoria. Si se pierde un paquete UDPTL se pone en marcha el mecanismo de corrección de errores de paquetes de redundancia, paquetes de redundancia con un tamaño cero causarían el uso de un búfer no inicializado.
Recursos afectados
  • Se ven afectadas las versiones 1.8.x, 11.x, 12.x, 13.x de Asterisk Open Source y 1.8.28, 11.6, 13.1 de Certified Asterisk. 
Recomendación
  • Es necesario actualizar a 11.21.1, 13.7.1 de Asterisk Open Source y 11.6-cert12, 13.1-cert3 de Certified Asterisk por los cauces oficiales.
Más información:
Fuente: Hispasec

MICROSOFT. Lanza EMET 5.5

EMET (Enhanced Mitigation Experience Toolkit o kit de herramientas de experiencia de mitigación mejorada) es una gran utilidad para mitigar la explotación de vulnerabilidades mediante la inclusión de capas de protección adicionales. Microsoft ha anunciado la publicación de la nueva versión EMET 5.5 que incluye soporte para Windows 10 y mejora algunas mitigaciones.
Frecuentemente EMET como contramedida para gran parte de las vulnerabilidades que se anuncian, especialmente indicado y recomendado para las de 0-day. EMET 5.5 es un programa de Microsoft gratuito (solo disponible en lenguaje ingles), sencillo de manejar y de gran utilidad.
Básicamente, EMET es un programa para forzar el uso de DEP y ASLR en todos los procesos y programas, pero además previene de las técnicas habitualmente empleadas por los exploits para eludir estas medidas.
EMET se publicó en 2009 como una herramienta independiente para ayudar a las empresas a mejorar la protección de los clientes Windows, a través de una interfaz para gestionar mitigaciones de seguridad además de proporcionar funciones destinadas a detener vectores de ataque conocidos empleados frecuentemente por el malware. Desde entonces, Microsoft ha realizado mejoras en la seguridad del navegador y el núcleo del sistema operativo.
Con Windows 10 la firma de Redmond ha implementado muchas características y mitigaciones que pueden hacer que EMET sea innecesario en dispositivos con este sistema. Las características de Windows 10 que proporcionan mitigaciones equivalentes (o mejores) que EMET incluyen Device Guard, Control Flow Guard (CFG) y AppLocker.
Sin embargo, EMET es más útil para proteger aplicaciones heredadas, y para proporcionar una protección Control Flow Guard (CFG) para el software de terceras partes que no se hayan recompilado utilizando CFG. Por ello, EMET 5.5 ofrece compatibilidad con Windows 10.
De forma similar, debido a las tecnologías empleadas para proteger el navegador Microsoft Edge (incluyendo la sandbox, compilación y técnicas de gestión de memoria), las mitigaciones de EMET 5.5 no se aplican a Edge.
La nueva versión 5.5 también incluye la configuración mejorada de varias mitigaciones a través de Group Policy Object (GPO) y varias mejoras en el rendimiento de pseudo-mitigaciones EAF/EAF+. También se ha mejorado la escritura de las medidas de mitigación en el registro, lo que hace más sencillo aprovechar las herramientas existentes para la gestión de las mitigaciones EMET a través de GPO.
EMET 5.5 está disponible para descarga desde https://www.microsoft.com/en-us/download/details.aspx?id=50766
Más información:
Fuente: Hispasec

CISCO . Múltiples vulnerabilidades en algunos productos

Cisco publicó actualizaciones para sus productos, corrigiendo 3 vulnerabilidades críticas, catalogada de Importancia: 5 (Crítica)

Recursos afectados

CVE-2016-1301
  • Cisco ASA-CX 9.2.1.3(11)
  • Cisco Prime 9.2.1.3(11)
CVE-2016-1302
  • Cisco Application Policy Infrastructure Controller con versiones anteriores a 1.0(3h) y 1.1(1j)
  • Cisco Nexus serie 9000 con versiones anteriores a 1.0(3h) y 1.1(1j)
CVE-2015-6398
  • Cisco Nexus serie 9000 con versiones anteriores a 11.0(1c)

Detalle e Impacto de las vulnerabilidades

Escalada de privilegios en Cisco ASA-CX y Cisco Prime
  • Una vulnerabilidad en el control de acceso basado en roles permite a un atacante remoto autenticado cambiar la contraseña a cualquier usuario del sistema.
  • Se ha asignado el identificador CVE-2016-1301 a esta vulnerabilidad.
Vulnerabilidad de control de acceso en Cisco Application Infrastructure Controller
  • Una vulnerabilidad en el control de acceso basado en roles permite a un atacante remoto autenticado realizar cambios en la configuración más allá de los privilegios de los que dispone.
  • Se ha asignado el identificador CVE-2016-1302 a esta vulnerabilidad.
Denegación de servicio en Cisco Nexus 9000
  • Una vulnerabilidad en la implementación de ICMP permite a un atacante remoto sin autenticar reiniciar el switch, resultando en un DoS.
  • Se ha asignado el identificador CVE-2015-6398 a esta vulnerabilidad.
Recomendación
  • Instalar las actualizaciones correspondientes.

Más información

Fuente: Hispasec

Netgear Management System NMS300. Detectadas múltiples vulnerabilidades

Se han identificado dos vulnerabilidades en la utilidad Netgear Management System NMS300, catalogadas de Importancia: 4 - Alta

Recursos afectados

  • Netgear Management System NMS300, versión 1.5.0.11 y anteriores.

Detalle e Impacto de la vulnerabilidad

Subida aleatoria de ficheros
  • El problema es explotable en las instalaciones por defecto ya que utilizan dos servlets que son accesibles por usuarios que no necesitan estar autenticados.
  • Dicho fallo permite la subida de ficheros a la aplicación, lo que puede producir que esos usuarios no autenticados ejecuten código con privilegios de sistema.
  • Se ha reservado el identificador CVE-2016-1524.
Vulnerabilidad de directorio transversal
  • Un usuario autenticado puede modificar el parámetro realName de una petición POST para cargar un fichero local a una ruta concreta de modo que pueda ser posteriormente accesible vía web.
  • Se ha reservado el identificador CVE-2016-1524.
Recomendación
  • Aún no se ha publicado una solución a los fallos. Por el momento se recomienda activar reglas en el firewall para bloquear el acceso de fuentes no confiables al interfaz web de gestión.
Más información
Fuente: Hispasec

Actualizaciones de PHP 5.6.18 y 5.5.32

PHP ha publicado las versiones 5.6.18 y 5.5.32 que corrigen múltiples vulnerabilidades en distintos componentes del software, incluidas algunas en el core, datalogadas de importancia: 4 - Alta

Recursos afectados

  • Versiones de la rama 5.6 anteriores a la 5.6.18
  • Versiones de la rama 5.5 anteriores a la 5.5.32

Recomendación

  • Los sistemas de la rama 5.6 deben actualizar a la 5.6.18
  • Los sistemas de la rama 5.5 deben actualizar a la 5.5.32
Detalle e Impacto potencial de las vulnerabilidades ahora corregidas
Las actualizaciones solucionan diferentes errores, entre los que destacan:
  • Funciones de ejecución que ignoran la longitud de PHP: las funciones definidas en ext/standard/exec.c que trabajan con cadenas ignoran la longitud de la cadena PHP, asignando en su lugar terminaciones "NULL".
  • Asignación incorrecta de datos en stream_get_meta_data: el valor devuelto por stream_get_meta_data se compone de distintos campos con valores determinados y otros de php_stream_populate_meta_data. Si php_stream_populate_meta_data escribe en campos cuyos valores no han sido prefijados, puede provocar que un php_stream complete los metadatos con cualquier valor que suministre el usuario.
  • Desbordamiento de enteros en iptcembed(): la ejecución de un fichero PHP puede provocar un desbordamiento en el módulo ext/standard/iptc.c.
Más información
Fuente: Hispasec

T9000. Puerta trasera que afecta a los usuarios de Skype

No es muy habitual hablar de Skype y que los usuarios sean víctimas de una amenaza malware. Sin embargo, los ciberdelincuentes han comenzado a distribuir una puerta trasera conocida con el nombre de T9000.
Aunque es probable que muchos no os acordéis, hace un par de años ciberdelincuentes distribuyeron a través del servicio una puerta trasera bautizada con el nombre de T5000, quedando claro que la que se está distribuyendo en la actualidad se trata nada más y nada menos que una actualización.
Se distribuye haciendo uso de ficheros RTF y hace uso de las vulnerabilidades CVE-2012-1856 y CVE-2015-1641 para instalarse en el sistema de forma correcta y también ser persistente. (Conviene aclarar que se trata de una amenaza que solo afectaría a los usuarios que harían uso del servicio de mensajería en equipos Windows ).
Expertos en seguridad que han analizado la amenaza han puntualizado que los propietarios han puesto mucho esfuerzo en que la amenaza no sea detectada por las principales herramientas de seguridad. La instalación de la puerta trasera comprende varias etapas, siendo la primera la comprobación de la existencia de herramientas de seguridad en el sistema. En el caso de ser así, la instalación se aborta, aunque si el resultado es negativo el proceso continúa con la instalación del la amenaza. Cuando este ha finalizado se realiza la recolección de datos del sistema y se envían a un servidor de control remoto.

T9000 permite el robo de datos y la toma de capturas de pantalla

  • Hay que puntualizar que la puerta trasera no se distribuye utilizando el servicio de mensajería, sino que afecta a los usuarios que los utilizan. Se distribuye haciendo uso de mensajes de correo electrónico spam y una vez que ha enviado la información recopilado, el servidor de control envía módulos adicionales que permitirán recopilar la información de una forma mucho más sencilla. Los usuarios que estén infectado verán como se solicita el acceso de explorer.exe a la API de Skype. El motivo es muy sencillo: la posibilidad de grabar las conversaciones y recopilar otros datos. Además de las conversaciones, la puerta trasera también puede proceder a grabar el audio y el vídeo.
  • doc, ppt, xls, docx, pptx o xlsx son un ejemplo de otros archivos que se pueden ver afectados por la presencia de la puerta trasera.
Fuente: Softpedia

FLASH PLAYER. Falsa actualización contra usuarios de Mac OS X

Los usuarios del sistema operativo de sobremesa de Apple tendrán que acostumbrarse a que los ciberdelincuentes cada vez se esfuerzan más por crear amenazas que sean capaces de llegar a estos equipos. En el último ataque se está distribuyendo una actualización falsa de Adobe Flash Player haciendo uso de páginas web y redes sociales.
Concretamente, los ciberdelincuentes se están ayudando de la red social Facebook para distribuir un virus informático, aunque hay que añadir que la más utilizada es la creación de pop-ups falsos que indican la existencia de una actualización de este software que se encuentra instalado en muchos equipos y que resulta muy común para la mayoría de los usuarios. Los ciberdelincuentes también hacen uso de un formato que puede resultar bastante creíble, imperando de nuevo la ingeniería social, tal y como suele suceder en la mayoría de estos ataques, buscando la forma de convencer a los usuarios de estos equipos que cada vez son más comunes.
El problema al que deben hacer frente los usuarios es que el paquete que se han descargado se encuentra firmado con un certificado que a día de hoy es válido para Apple, por lo que la instalación no se bloquea y continúa sin ningún tipo de problema. Esto quiere decir que no se mostrará ningún mensaje de alarma y el proceso de realizará de forma satisfactoria, sin que el usuario sea consciente de qué es lo que se ha instalado.
En primer lugar, hay que decir que la amenaza que se instala en el equipo no es ningún ransomware, por lo que los datos se encuentran a salvo. Sin embargo, sí que hay que decir que a partir del momento en el que finalice la instalación el usuario verá anuncios de que su equipo está infectado con un virus y que es necesario descargar una aplicación para llevar a cabo su desinfección. Esto no es cierto y solo responde al comportamiento de un scareware que es lo que en realidad hemos instalado en el equipo.
El modus operandi de este tipo de amenazas no es otro que mostrar mensajes falsos sobre un estado del equipo, informando sobre todo de la presencia de virus o la necesidad de instalar una herramienta de seguridad.
Fuente:  Softpedia

GRAPHITE. Vulnerabilidad en afecta a Linux, OpenOffice y Firefox entre otros

En ocasiones la seguridad de un sistema operativo no depende solo del usuario sino que al disponer de librerías de terceros está expuesto a que alguna de estas sufra un problema que afecte al equipo. En esta ocasión ha sido Graphite, librería encargada del procesamiento de fuentes, la que posee cuatro vulnerabilidades que podrían permitir el control remoto del equipo.
El problema es que se trata de una librería muy utilizada no solo por el propio sistema operativo, sino también por otras aplicaciones. Sin ir más lejos, el navegador Firefox, el cliente de correo Thunderbird, OpenOffice y LibreOffice, WordPad o Pale Moon son un ejemplo de la cantidad de aplicaciones que hacen uso de esta y que por lo tanto están igualmente afectadas. Además de servir como intérprete para las fuentes, posee una herramienta que permite crear otras fuentes gracias a un editor gráfico.
Anteriormente hemos mencionado que son cuatro las vulnerabilidades detectadas, pero desde Cisco Talos, los encargados del descubrimiento, han destacado la catalogada como CVE-2016-1521 que podría permitir que un atacante provocase el mal funcionamiento del equipo y la ejecución remota de código.
Seguro que muchos estáis pensando que los usuarios al ignorar la existencia de esta librería también ignoran su uso para atacara al equipo en el caso de sufrir una vulnerabilidad. Si es así no es para nada descabellado, ya que sin ir más lejos, si se hace uso de la cuenta de Graphite incluida por defecto en el navegador web Firefox, el atacante dispondría de un abanico muy amplio de posibilidades para perpetrar el ataque. En el caso del navegador web, esta se ha incluido desde la versión 11, es decir, desde el año 2012.
Desde Cisco creen que los ciberdelincuentes podrían utilizar una página web con un CSS mal formado para llevar a cabo el ataque y utilizar la librería como pasarela para ejecutar código de forma remota en el equipo.

Firefox y un error en Graphite: una mala dupla para la seguridad de los equipos

  • Nos hemos focalizado en el navegador web de la fundación Mozilla aunque existen otros programas afectados porque este es el único que pone al usuario en contacto con Internet. Tal y como ya conocen la mayoría de los usuarios, las páginas web poseen una doble finalidad, sirviendo para informar al usuario y servir de ayuda o bien para distribuir malware.
  • Si el usuario accede a una página web que posee la fuente maliciosa esta permitirá le ejecución de código en el equipo y permitir la descarga de otros archivos que pueden utilizarse contra por ejemplo OpenOffice y LibreOffice.
  • Los expertos de cisco han probado la versión 2-1.2.4 junto a Firefox 31 y está afectada, no descartando que las versiones anteriores de la librería también lo estén. A finales de enero los responsables de la librería lanzaron la versión 2-1.3.5 pero no se sabe aún si en esta versión se han corregido los 4 problemas de seguridad, o al menos el que permite el control del equipo de forma remota.
Fuente:  Softpedia

ORACLE. Lanza una actualización de emergencia para Java

Oracle, empresa responsable del desarrollo de Java, ha liberado recientemente una nueva versión para solucionar una vulnerabilidad crítica en ella, aunque, en esta ocasión, debemos tener cuidado a la hora de actualizar.
Java es uno de los complementos más vulnerables y utilizados por piratas informáticos para llevar a cabo diferentes ataques informáticos. Por ello, es de vital importancia mantener esta utilidad siempre actualizada a su versión más reciente si queremos evitar correr el riesgo de caer en manos de piratas informáticos.
Hace pocas horas, Oracle publicaba una actualización para su complemento Java que soluciona una vulnerabilidad crítica en la versión más reciente de su herramienta. Esta vulnerabilidad, denominada como CVE-2016-0603, ha recibido una nota de peligrosidad de 7.6 (sobre 10) y puede permitir a un atacante que la explote tomar el control total sobre el sistema de la víctima.
Todas las versiones de Java anteriores a esta actualización son vulnerables a este fallo de seguridad, por ello, se recomienda que todos los usuarios que tengan instalada en su sistema una versión anterior a 6u113, 7u97 o 8u73 que tengan cuidado con las actualizaciones (incluso desde el actualizador oficial de Java) y eliminar todos los instaladores de versiones anteriores, guardando tan solo la nueva versión, cuyo actualizador es seguro.

La vulnerabilidad está siendo explotada por piratas informáticos

  • Tener instalada una versión obsoleta de Java no compromete nuestra seguridad, sin embargo, sí que puede permitir a los piratas informáticos llevar a cabo diferentes ataques con los que lograr engañarnos, hacernos instalar una versión falsa de Java y poder tomar así el control total de nuestro equipo. Sin embargo, como decimos, la vulnerabilidad solo puede explotarse mediante el proceso de actualización, por lo que, si tenemos una versión instalada y no instalamos nada más, nuestro sistema permanecerá, más o menos, seguro.
  • Por ello, los expertos de seguridad de Oracle recomiendan eliminar todas las versiones obsoletas que tengamos descargadas de Java y descargar solo la última versión disponible únicamente desde su página web principal, ignorando los avisos de “versión obsoleta” o cualquier otro mensaje que pueda aparecer en algunas páginas web.
  • Oracle no ha facilitado mucha más información sobre la vulnerabilidad debido a que de por sí es bastante complicada de explotar, por lo que cuanta menos información oficial circule por la red más protegidos estarán los usuarios. Sin embargo, tal como hemos dicho, la vulnerabilidad ya ha sido explotada en varios entornos reales, por lo que es de importancia actualizar el complemento lo antes posible para evitar cualquier posible ataque dirigido contra esta versión.
Fuente: SoftZone

Muchas aplicaciones afectadas por la sustitución de DLLs

Aunque no es un ataque muy común, cada vez son más los ciberdelincuentes que recurren a éstas para lograr con éxito instalar malware en los equipos. La sustitución de DLLs (conocido en inglés como DLL side-loading) es una práctica que afecta a más aplicaciones de las que en un principio nos creemos.
Lo que choca a los expertos en seguridad es que a pesar de no ser muy utilizado durante los últimos años, los desarrolladores de aplicaciones (sobre de todo de herramientas de seguridad) conocen su existencia, y todo parece indicar que ahora podría salir de nuevo a la palestra. Sin lugar a dudas, si quieren instalar malware en el equipo y que este pase desapercibido se trata de la mejor opción existente, cobijando el código bajo aplicaciones legítimas y haciendo creer al usuario que deben hacer uso de los binarios que provocan esto.
Stefan Kanthak, un investigador alemán, ha analizado los instaladores de productos que los usuarios utilizan hoy en día y el resultado ha sido el siguiente: Firefox, Google Chrome, Adobe Reader, 7Zip, WinRAR, OpenOffice, VLC Media Player, Nmap, Python, TrueCrypt y iTunes.
Este listado de aplicaciones son en realidad las que se encuentran afectadas por este problema aunque en ese listado faltan soluciones de seguridad de Emisoft, Avira, Trend Micro o ESET, por lo que el listado final sería mucho mayor aunque este es probable que sirva como ejemplo para hacernos idea de la magnitud del problema.

Muchas empresas han parcheado sus productos contra la sustitución de DLLs

  • Evidentemente no se tiene información de si en algún momento durante los últimos meses alguno de los productos afectados se ha utilizado para garantizar la llegada de malware al equipo. Lo que sí que ha sorprendido es que existan tantas aplicaciones afectadas y que todas ellas sean muy utilizadas por los usuarios. Tampoco deja de ser curioso que entre todo haya una cantidad importante de soluciones de seguridad de mucho prestigio afectadas.
  • Según las últimas informaciones manejadas por el investigador alemán, la mayoría de los programas citados con anterioridad han resuelto el problema recurriendo a actualizaciones.
Fuente: Softpedia

LOKI. El troyano que afecta a Android y adquiere privilegios de administrador

Expertos en seguridad han detectado un nuevo troyano y cuatro variantes que están destinadas a afectar a los dispositivos que hacen uso del sistema operativo móvil de los de Mountain View. Loki, que así es como se le conoce, una vez llega al equipo Android inyecta su código en aplicaciones legítimas y consigue permisos de administrador.
No es ningún desconocido para los expertos en seguridad, ya que se trata de una amenaza que ha evolucionado de la mano con las necesidades de los usuarios. Esto quiere decir que al hacer uso de más información en los dispositivos móviles, los propietarios de este se han visto obligados a añadir mejoras para así robar la mayor cantidad de datos posibles.
Android.Loki.1.origin, Android.Loki.2.origina, Android.Loki.3 y Android.Loki.6 son las 4 variantes que en la actualidad se están distribuyendo, diferenciadas entre sí por las funciones que poseen. Es decir, la última es la más completa en lo referido a funcionalidades aunque esto no evita que los propietarios continúen utilizando aún las otras. Tal y como lo ha presentado los expertos en seguridad de Dr.Web, afirman que las 4 variantes en realidad funcionan como una amenaza sola, siendo la número 3 el componente principal y posteriormente instala de forma paulatina el resto.
Y bien, como este troyano se ejecuta haciendo uso de privilegios de administrador, siendo esto es posible porque inyecta su código al llegar al dispositivo en aplicaciones legítimas y se produce la herencia de los derechos. De no ser así, la amenaza lanza un pop-up para que el usuario conceda privilegios de administrador a la aplicación legítima, consiguiendo de esta forma máximos privilegios en el sistema operativo Android. Al utilizar, Twitter, Facebook o WhatsApp para esta solicitud, el usuario no sospechará y los concederá sin ningún reparo.

Loki se centra en recopilar datos e instalar otras amenazas

  • Una vez ha conseguido los privilegios necesarios, comienza con la recopilación de información del terminal o tableta, comenzando por el IMEI, la versión de Android, resolución de la pantalla y así hasta completar una larga lista de datos que posteriormente se enviarán a un servidor de control.
  • A todo esto hay que añadir que la función de spyware que posee le permite recopilar la lista de contacto, el historial de navegación, las aplicaciones utilizadas, historial de llamadas o la geolocalización del terminal.
  • Si los ciberdelincuentes encuentran que se trata de un dispositivo atractivo para la remuneración publicitaria, llevan a cabo la instalación de aplicaciones desde tiendas alternativas que permitirán mostrar publicidad al usuario y que este acceda de forma accidental a estos contenidos.
  • Teniendo en cuenta que el código se inyecta en aplicaciones legítimas, los usuarios que estén afectados se verán obligados a restaurar el terminal a valores de fábrica, y así solucionar el problema de raíz.
Fuente: Softpedia

HACK_FACEBOOK.EXE. Aplicación para hackear las cuentas de Facebook de los espías

Hack_Facebook.exe se trata de una aplicación falsa disponible para sistemas operativos Windows que roba las credenciales de acceso de aquellos que la descargan.
Se promocionan en Internet esta herramientas de forma gratuita y este es el cebo, unido a que permiten el hackeo de Twitter, Facebook, Skype o incluso WhatsApp,  pero este tipo de herramientas ilegales e inmorales además nunca son gratuitas y todas las que están disponibles si hacemos una búsqueda en Google solo están destinadas a robar las credenciales de los usuarios. 
La realidad es que no se ofrece ningún tipo de publicidad engañosa ya que el hackeo se produce, pudiendo decir que una vez más la curiosidad puede jugar en contra se los usuarios.
Esta es solo una de las últimas herramientas que han visto la luz y que se puede descargar desde varios sitios de Internet.

Hack_Facebook.exe es un troyano que posee un keylogger

  • Además de páginas web, esta aplicación falsa de hackeo de cuentas de la red social Facebook se distribuye haciendo uso de correos electrónicos. Se trata de un troyano que copia su código en procesos legítimos, permitiendo que siempre que el usuario inicie sesión esté en funcionamiento recopilando información y realizando el robo de las credenciales introducidas en el equipo gracias a la existencia de un keylogger. Solo afecta a usuarios con sistemas operativos Windows y se le ha asignado el nombre Win32/Remtasu.
  • Tal y como suele suceder con otras amenazas, la información recopilada se almacena en el equipo pero esto es solo de forma temporal, ya que posteriormente se enviará a una servidor FTP propiedad de los ciberdelincuentes.
  • Expertos en seguridad han analizado la amenaza y han querido puntualizar que además de copiar su código en procesos legítimos del sistema crea una gran cantidad de archivos en la carpeta system32, permitiendo de esta forma sobreponerse a posibles intentos de borrado. Si estás afectado y dispones de un punto de restauración anterior lo mejor será que recurras a él.
Fuente: The Hacker News

2 de febrero de 2016

MARVIN MINSKY. Fallece el padre de la Inteligencia Artificial

Marvin Minsky estaba convencido de que el cerebro humano no es más que «una máquina hecha de carne». Por eso, no tenía ninguna duda de que, antes o después, un ordenador sería capaz de replicar todos los mecanismos de nuestro cableado cerebral. «¿Qué somos las personas sino máquinas muy evolucionadas?», se preguntaba hace dos años en Madrid, cuando recibió el Premio Fronteras del Conocimiento de la Fundación BBVA, uno de los muchos prestigiosos galardones que recibió a lo largo de su carrera. El pasado domingo, la maquinaria corporal de este científico visionario, considerado el padre de la Inteligencia Artificial, se apagó para siempre a los 88 años a consecuencia de un derrame cerebral.
Minsky escribió "La sociedad de la mente",  libro que publicó en 1985 y que se sigue considerando una obra de referencia para comprender el funcionamiento del cerebro y la posibilidad de desarrollar máquinas pensantes. Según este gran pionero del Massachussetts Institute of Technology (MIT), la clave para lograr ordenadores que superasen en inteligencia al ser humano era descifrar nuestro cerebro para tratar de imitar los procesos neuronales de ese extraordinario «sentido común» que nos permite adquirir conocimiento basado en nuestra experiencia y realizar todas las tareas ordinarias de nuestra vida cotidiana, evitando que nos tiremos por la ventana o nos pinchemos el ojo con el tenedor.
Nacido en Nueva York en 1927, desde niño a Minsky siempre le fascinaron la ciencia y la electrónica. Sus padres -el cirujano Henry Minsky, jefe de Oftalmología del Hospital Monte Sinai, y la activista social Fannie Reiser- le educaron en un colegio privado de élite, el Ethical Culture School, donde también se formó Robert Oppenheimer, el creador de la primera bomba atómica. Tras servir en la Marina durante la II Guerra Mundial, se licenció en Matemáticas por la Universidad de Harvard en 1946. Posteriormente obtuvo su doctorado en Princeton, donde decía que se inspiró en la «gente brillante» que le rodeaba, hasta ingresar como profesor en el MIT de Boston en 1958. Allí conoció a su colega John McCarthy, con el que fundó el Laboratorio de Inteligencia Artificial, un centro de vanguardia que sentó las bases de este nuevo y revolucionario campo de investigación.
Minsky siempre tuvo claro que no existía ninguna diferencia fundamental entre los humanos y las máquinas. Por eso, desde su punto de vista la fabricación de un ordenador que realizara las mismas funciones que nuestro cerebro sólo era cuestión de tiempo y recursos. Ésta es precisamente la idea que le transmitió a Stanley Kubrick, cuando el cineasta recurrió a él para que le ayudara a diseñar el omnipotente ordenador HAL 9000 que aparece en 2001: una Odisea del Espacio, la mítica película de ciencia ficción estrenada en 1968.
Los trabajos pioneros que impulsó su Laboratorio de Inteligencia Artificial del MIT pusieron las semillas de muchos aspectos de los sistemas informáticos, el software y la robótica que disfrutamos en el siglo XXI. De hecho, fue el propio Minsky quien creó el primer prototipo de una máquina capaz de aprender de manera autónoma (Snarc), diseñó las primeras manos mecánicas con sensores táctiles, participó en la invención del primer cursor para ejecutar funciones en una pantalla de ordenador, y formó parte del equipo que diseñó ARPAnet, el primer embrión de Internet. En 1985, fue además unos de los fundadores del Media Lab del MIT, que hoy sigue siendo uno de los centros de innovación tecnológica más importantes del mundo.
«Marvin Minsky contribuyó a crear la Inteligencia Artificial tal y como entendemos hoy este concepto. Los desafíos que él planteó siguen impulsando nuestra búsqueda de máquinas inteligentes e inspirando a los investigadores a traspasar nuevas fronteras en las ciencias de la computación», decía ayer Daniela Rus, actual directora del Laboratorio de Inteligencia Artificial el MIT.
Sin embargo, a pesar de todos sus éxitos, Minsky se quejaba de que la Inteligencia Artificial no hubiera logrado llegar todo lo lejos que le hubiera gustado, por falta de dinero. Cuando hace dos años en Madrid, se le preguntó cuándo llegaría el día en que existieran máquinas realmente capaces de pensar como un ser humano en una jornada de debate organizada por la Fundación BBVA, se lamentó de que «ahora mismo no hay ni recursos ni investigadores suficientes, porque la financiación se enfoca más en aplicaciones de corto plazo que en ciencia básica».
Pero en todo caso, pese a que Minsky admitía que la ciencia aún estaba muy lejos de poder fabricar ordenadores inteligentes como el rebelde HAL que él mismo había ayudado a concebir, siempre insistió en que la idea no era descabellada. «Hoy por hoy», aseguró al recibir el Premio Fronteras, «sólo hay una cosa cierta: todo el que diga que hay diferencias básicas entre la mente de los hombres y de las máquinas del futuro se equivoca. Si no se ha logrado ya, esto únicamente se debe a la falta de medios económicos y humanos».
Fuente: El Mundo.es

SANDERS. El candidato demócrata no se fía de Microsoft

Tal como nos adelantan en The Verge, Bernie Sanders y su equipo están preocupados por la participación de Microsoft en el Caucus de Iowa, el primer gran evento electoral del proceso de nominación para presidente de los Estados Unidos y que tiende a marcar el tono de las primarias.
Los de Redmond han creado una plataforma basada en su nube con diferentes aplicaciones para el Partido Democrata y el Republicano, que permiten gestionar el caucus y recoger los votos de los diferentes distritos del estado.
El Jefe de Campaña de Sanders -un outsider en la política estadounidense, que le está poniendo las cosas difíciles a H. Clinton en su lucha por la nominación demócrata– sospecha de las intenciones de Microsoft después de que se descubriera donaciones de varios cientos de miles de dólares, por parte de sus empleados a Hillary.
Tanto el Partido Demócrata como Microsoft defienden la fiabilidad de su aplicación, que ha estado en desarrollo durante un más de un año, pero eso no convence a Sanders. que ha basado parte de su campaña en denunciar el poder de las corporaciones y la influencia que tiene una determinada élite de multimillonarios a la hora de pervertir la democracia, por lo que han decidido desarrollar su propio sistema, para controlar los resultados de las votaciones y confrontarlos con los que proporcione Microsoft.
Fuente: La Mirada del replicante

USA y UK. Utilizaron software libre para interceptar drones israelíes

Una operación de alto secreto con nombre en clave “anarchist” desarrollada por los servicios secretos británicos (GCHQ) en colaboración con los estadounidenses (NSA), habría monitorizado en secreto drones militares israelitas, con el fin de supervisar los movimientos de su aliado en Oriente Próximo –especialmente en la franja de Gaza–, incluida cualquier posible acción contra Iran y de paso evaluar la tecnología de Israel en esta materia.
La operación de vigilancia, tal como nos comentan en The Intercept a partir de unos documentados revelados por Edward Snowden, se habría dirigido desde los cuarteles generales del GCHQ en Cheltenham y se habría llevado a cabo desde una base aérea británica en la isla de Chipre.
Lo curioso del asunto, es que esa interceptación de comunicaciones entre los drones y los satélites que reciben sus comunicaciones, no se habría producido con complicados y secretos programas, sino con herramientas open source disponibles para el gran público.
Se trataría de ImageMagick un conjunto de utilidades que nos sirven para el procesamiento de imágenes al permitir crear, convertir, editar y visualizar imágenes en más de un centenar de formatos. y AntiSky una veterana aplicación (1994) creada por un desarrollador alemán llamado Markus Kuhn, que mediante técnicas de fuerza bruta permite reconstruir el contenido codificado VideoCrypt, un protocolo utilizado para cifrar imágenes vía satélite.
No se especifica si el descifrado de imágenes se llegó a hacer en tiempo real, algo que requeriría una gran capacidad de cálculo, según se señala en los documentos.
Vídeos, fotos y datos de GPS de drones habrían sido interceptados desde el 2008, aunque la técnica ya se habría puesto en funcionamiento en este tipo de señales codificadas diez años antes, y utilizada contra otros agentes como Siria, Irán y Hezbola.
Más información
Fuente: Ars Technica

REDES INFORMÁTICAS. Gigamon presenta panorama de seguridad en las mismas

Gigamon Inc. (NYSE: GIMO), proveedor de soluciones de visibilidad de tráfico de red, dio a conocer el 18 de enero datos comprobados sobre la situación de la seguridad en las redes informáticas, las condiciones actuales a las que estas enfrentan los retos, así como los diversos escenarios constantemente en cambio, que aprovechan actores maliciosos para infiltrarse y sustraer información.
La empresa recalca que las amenazas informáticas no sólo han crecido año tras año de manera sostenida, sino también han variado su diseño para adaptarse a las diferentes configuraciones de la infraestructura de red. En tal sentido, indica que sólo en 2015 se incrementó en 38% el número de incidentes de seguridad detectados, en comparación con lo registrado en 2014. Gigamon considera alarmante la cantidad y especialización de los ataques. En 2015, el robo de propiedad intelectual se incrementó en 56%. “Actualmente, toma a una organización aproximadamente 86 días, detectar una violación a su red”, observa Gigamon.
De acuerdo con datos publicados por la consultora Gartner, el gasto global en seguridad TI superará los 101 mil millones de dólares para 2018. En este mismo sentido, la entidad indica que para el año 2020, el mercado negro de sensores apócrifos e información en video para facilitar la actividad criminal rebasará los 5 mil millones de dólares.
En 2015, 317 millones de nuevas piezas de malware fueron creadas a nivel mundial. Esto representa un 26% más con respecto a 2014. En este sentido, 23% de los destinatarios de correo electrónico abre mensajes con Phishing y 11%, hace clic en los archivos adjuntos.
Gigamon, proveedor de soluciones de visibilidad de tráfico de red, concluye que una de las tendencias que más estará cobrando importancia será la de la visibilidad omnipresente; la integración y orquestación de las diferentes soluciones y aplicaciones de seguridad para incrementar la visibilidad de la red.
Fuente: Diarioti.com

NSA. El Director dice: “El cifrado es fundamental para el futuro”

"Estamos perdiendo el tiempo al discutir si el cifrado es bueno o malo. El cifrado es fundamental, por lo que cabe preguntarse como podemos manejar el tema de la mejor forma posible", declaró Michael S. Rogers, Director de la NSA.
Diversos países discuten actualmente la posibilidad de prohibir el cifrado de datos carente de puertas traseras instaladas de fábrica. En Estados Unidos, uno de los principales defensores de las puertas traseras gubernamentales, instaladas en hardware y software para civiles, ha sido el director del FBI, James Comey, quien entre otras cosas ha propuesto prohibir el cifrado end-to-end en teléfonos móviles.
La semana pasada, el estado federado de California comenzó a tramitar un proyecto de ley orientado a prohibir las ventas de smartphones que no puedan ser vulnerados por el propio fabricante a petición de las autoridades. Durante el Foro Económico Mundial, realizado la semana pasada en Davos, Suiza, la Secretaria de Justicia de Estados Unidos, Loretta Lynch, comentó que el gobierno de su país no pide al sector tecnológico la instalación de puertas traseras, sino asegurar a las autoridades judiciales las mismas posibilidades con que cuentan actualmente; es decir, requerir la entrega de información mediante órdenes judiciales.
Lo anterior presupone, indudablemente, que las empresas tecnológicas tengan la capacidad de descifrar la información generada por sus usuarios. Sin embargo, esto no siempre es posible, debido a que los fabricantes no tienen permanentemente acceso a las claves de cifrado utilizadas para cifrar dispositivos o servicios de comunicación.
Diversas grandes empresas TI, entre ellas Apple, se han opuesto a tales planteamientos gubernamentales. En esta oportunidad, su postura ha sido respaldada desde un sector en principio improbable: la Agencia Nacional de seguridad, NSA, en palabras de su director, Mike Rogers.
Durante un evento organizado por el Consejo Atlántico en Washington, D.C. la semana pasada Rogers declaró que, a su juicio, este debate carece de sentido. “El cifrado es fundamental para el futuro”, declaró el director de la NSA, a cuyo juicio es una pérdida de tiempo discutir en qué medida el cifrado es perjudicial y que, por lo tanto, debería ser eliminado. “Lo que cabe preguntarse es como podemos manejar el tema de la mejor forma posible, desde distintas perspectivas”, dijo el almirante.
Rogers puso de relieve que la organización que lidera no sólo tiene un cometido ofensivo, sino también defensivo, en el sentido que debe contribuir a proteger los intereses estadounidenses contra ataques cibernéticos y espionaje electrónico, entre otras cosas.
Protección de la privacidad
  • El director de la NSA apuntó que las preocupaciones sobre la privacidad y protección de datos nunca habían sido mayores, lo que se suma a las amenazas de actores como el denominado Estado islámico, que se producen de manera paralela a una cierta desconfianza del público frente a sus autoridades.
  • “En nuestros esfuerzos por conseguir lo anterior; es decir lograr un equilibrio que lo reúna todo, vemos que no se trata necesariamente de elegir lo uno o lo otro. Yo no argumento en el sentido que el único imperativo sea la seguridad, y que todo debe estar supeditado a ella. Tampoco digo que la protección de la privacidad es el único imperativo, y que todo debe estar supeditado a ella”, dijo Rogers en el encuentro. En lugar de ello, indicó que es necesario tener presente ambos elementos, y determinar cuál es el mejor procedimiento posible en el mundo actual, donde los grandes avances tecnológicos conllevan considerables ventajas, pero también una mayor vulnerabilidad: “Tenemos un período difícil frente a nosotros”, observó.
  • Cabe señalar que el almirante Mike Rogers no es el único que se ha manifestado reticente a prohibir el cifrado invulnerable. Michael Hayden, quien fuera director de la NSA en el período 2005 a 2006, y director de la CIA entre 2006 y 2009, manifestó recientemente un apoyo irrestricto frente al cifrado. Citado por la publicación The Intercept, Hayden habría dicho en el marco de una conferencia de seguridad realizada en Florida, Estados Unidos: “estoy en desacuerdo con [el director del FBI] Jim Corney. Considero que el cifrado end-to-end es beneficioso para Estados Unidos”. Agregó: “estoy seguro que el cifrado constituye un reto especial para el FBI. Pero, a fin de cuentas, estimó que el cifrado proporciona una mayor seguridad para Estados Unidos, que la alternativa: una puerta trasera”.
Fuente: Diarioti.com

NSA. Alto funcionario dice: “Conocemos las redes mejor que quienes las diseñan”

 La ultra secreta unidad TAO (Tailored Access Operations, u Operaciones de Acceso a la Medida), de la NSA, rompe el silencio y explica procedimientos de hackeo estatal, y cómo evitarlos.
TAO es un grupo de hackers de élite que, bajo la denominación S32, ha estado rodeado de un halo de misticismo incluso al interior de la NSA. Esta situación cambió cuando Edward Snowden filtró en junio de 2013 un gran número de documentos clasificados sobre la vigilancia electrónica global que realiza el gobierno estadounidense. Parte de los documentos filtrados por Snowden permitieron concluir que la sección TAO estaba a cargo de infiltrar las redes informáticas de otros países.
En un hecho que indudablemente es curioso, el director de TAO, Robert E. Joyce, hizo la semana pasada una presentación en la conferencia de seguridad Enigma, realizada en San Francisco, California. La charla de Joyce ha sido publicada íntegramente en YouTube.
El tema cubierto por el jefe de TAO fueron las prácticas de seguridad y cómo dificultar la labor de los hackers gubernamentales; es decir, la labor a la que él mismo se dedica. “Si usted realmente quiere proteger su red, es necesario que la conozca por dentro y por fuera, incluyendo todos los dispositivos conectados a esta. En muchos casos, conocemos las redes mejor que las personas que las diseñaron, y quienes las operan”, explicó Joyce.
 El propio Joyce admitió que era algo inusual subirse a un escenario para referirse a su trabajo. “Lo que quiero contarles hoy, en mi condición de hacker estatal, es lo que ustedes pueden hacer para protegerse, y cómo dificultar mi propio trabajo”. Luego, describe un proceso de 6 pasos, aplicado por su agencia al infiltrar sistemas informáticos: reconocimiento, intrusión, instalación de resistencia, instalación de herramientas, procedimientos paralelos. Éste último implica la recolección, clasificación y aprovechamiento de datos extraídos.
 “Hay razones para que esto sea denominado una amenaza sostenida; buscamos, probamos e intentamos, esperamos y esperamos, hasta que logramos entrar”. Con ello, se refería a que la NSA debe ser considerado un actor APT (Advanced Persistent Threat), al igual que otros actores de otros países, frente a los cuales no sólo se defienden, sino también atacan.
“Usted debe presuponer que ha sido hackeado”
  • Joyce describió su trabajo como riguroso y laborioso, donde el factor decisivo puede ser pequeñas fisuras en la defensa de los sistemas informáticos. “No suponga que un agujero de seguridad es demasiado pequeño como para ser detectado, o demasiado pequeño como para ser aprovechado. Usted debe suponer, desde ya, que su sistema ha sido intervenido”.
  • Por otra parte, Joyce restó importancia al aprovechamiento de las vulnerabilidades zero day; es decir, vulnerabilidades para las cuales aún no existe un parche diseñado por el fabricante. Aunque la NSA aprovecha tales vulnerabilidades, lo cierto es que prefiere otros métodos, probablemente porque son menos arriesgados, y porque es más fácil vulnerarlos simplemente esperando que los propietarios del sistema olviden, o simplemente no tengan tiempo de instalar actualizaciones de seguridad.
  • “¿Por qué tenemos éxito? Dedicamos el tiempo que sea necesario para entrar a la red. Dedicamos tiempo a conocer la red mejor que quienes la diseñaron, y quienes están encargados de asegurarla”, concluyó señalando el jefe de TAO.
Fuente: Diarioti.com

CISCO. Denegación de servicio en Cisco Wide Area Application Service CIFS

Una vulnerabilidad en la optimización de CIFS en Cisco Wide Area Application Service puede causar una denegación de servicio, catalogada de Importancia: 4 - Alta
Recursos afectados
La vulnerabilidad afecta a los siguientes productos Cisco WAAS, desde la versión de Cisco WAAS 5.1.1d hasta la 5.5:
  1. Cisco WAAS appliances
  2. Cisco Virtual WAAS (vWAAS)
  3. Módulos Cisco WAAS
Detalle e Impacto de la vulnerabilidad
  • La vulnerabilidad es debida a un tratamiento insuficiente del tráfico CIFS en Cisco Wide Area Application Service.
  • Un atacante remoto puede explotar esta vulnerabilidad generando tráfico malicioso para desbordar los recursos de búfer del sistema y provocar su reinicio.
Recomendación
Instalar la actualización correspondiente, según la rama de versión afectada:
  1. Versiones Cisco WAAS 5.1 (desde 5.1.1.d) -> Actualizar a 5.3.5d
  2. Versiones Cisco WAAS 5.2 y 5.3 -> Actualizar a 5.3.5d
  3. Versiones Cisco WAAS 5.4 y 5.5 -> Actualizar a 5.5.3
Alternativamente, este problema puede evitarse desactivando el proceso de optimización cifs-ao, aunque repercute en el rendimiento del sistema. Para ello puede ejecutarse el comando:
# accelerator cifs expert RxCIFS IOCTLHandling true
Fuente: INCIBE

Vulnerabilidades en OpenSSL

Se han publicado nuevas vulnerabilidades en OpenSSL, una de ellas permite fuga de información, catalogada de Importancia: 4 - Alta
Recursos afectados
  • OpenSSL versiones 1.0.2 y 1.0.1
Recomendación
  • OpenSSL 1.0.2: Actualizar a 1.0.2f
  • OpenSSL 1.0.1: Actualizar a 1.0.1r
Detalle e Impacto de la vulnerabilidad
Posible obtención del exponente DH del servidor
  • Lo primos generados con archivos de parámetros X9.42 pueden ser inseguros. Si la aplicación utiliza DH configurado con primos inseguros, un atacante podría obtener el exponente DH privado.
  • Si la opción SSL_OP_SINGLE_DH_USE para DH efímero (DHE) no esta activada (no lo está por defecto), el servidor reutiliza el mismo exponente privado para DH durante todo el tiempo de vida del proceso del servidor OpenSSL.
  • Se ha asignado el identificador CVE-2016-0701 a esta vulnerabilidad.
Los cifrados deshabilitados no son bloqueados con SSLv2
  • Un cliente puede negociar cifrados SSLv2 que han sido deshabilitados en el servidor y completar handshakes SSLv2 aunque esos cifrados hayan sido deshabilitados si el protocolo SSLv2 no ha sido tambien deshabilitado con SSL_OP_SSLv2
  • Se ha asignado el identificador CVE-2015-3197 a esta vulnerabilidad.
Más información
Fuente: INCIBE