20 de marzo de 2016

DJANGO. Nuevas versiones solucionan dos vulnerabilidades

La Django Software Foundation ha publicado nuevas versiones de las ramas Django 1.9 y 1.8 de Django, que solucionan dos vulnerabilidades que podrían permitir redirecciones maliciosas, posibles ataques de cross-site scripting y una enumeración de usuarios.
 Django es un framework de código abierto basado en Python para el desarrollo de sitios web siguiendo el patrón MVC (Modelo-Vista-Controlador). Fue publicado por primera vez en 2005, y desde entonces su uso ha experimentado un considerable crecimiento entre los desarrolladores. Se compone de una serie de herramientas para facilitar la creación de páginas Web, siguiendo las directrices ‘DRY’ (Do not repeat yourself – No se repita) evitando redundancias de código y consecuentemente reduciendo tiempo y esfuerzo.
Detalle de las vulnerabilidades
  •  La primera vulnerabilidad, identificada como CVE-2016-2512, debida a que en algunos casos Django confía en los datos introducidos por el usuario (p.ej django.contrib.auth.views.login () e i18n) para redireccionar al usuario a una URL “on success”. Los controles de seguridad para estas redirecciones (django.utils.http.is_safe_url ()) consideran algunas URLs con credenciales de autenticación básica “segura” cuando no deberían serlo. Esto podría permitir redirecciones maliciosas y posibles ataques de cross-site scripting a través de redirecciones introducidas por el usuario con autenticación básica.
  •  La segunda vulnerabilidad, con identificador CVE-2016-2513, podría permitir una enumeración de usuarios a través de la diferencia de tiempo entre una petición de login de un usuario válido con contraseña codificada y la petición de login para un usuario no existente.
Recomendación
Más información:
Fuente: Hispasec


SAP. Actualización de seguridad de marzo 2016

SAP ha corregido problemas de seguridad en diferentes productos catalogados de Importancia: 5 - Crítica
Recursos afectados
  1. SAP ABAP
  2. SAP JAVA
  3. SAP BOBJ
  4. SAP Kernel
Otros: Consultar el portal de soporte.
Detalle e Impacto potencial de las vulnerabilidades corregidas
La actualización mensual de SAP resuelve 28 vulnerabilidades en productos SAP, la más crítica con un CVSS de 9.0. Entre las más importantes se encuentran:
  • Vulnerabilidad por ejecución de código en SAP SCTC. Un atacante puede ejecutar comandos del SO sin autorización. Dichos comandos serán ejecutados con el mismo privilegio con elque se ejecute el servicio.
  • Vulnerabilidad en la función de descarga de SAP SDCC Dependiendo del caso, esta vulnerabilidad puede provocar comportamientos imprevistos en el sistema.
Recomendación
Más información
Fuente: INCIBE

CITRIX. Vulnerabilidad en Citrix License Server

Citrix publica una vulnerabilidad en Citrix License Server que permitiría provocar la caída del License Server y ejecutar código arbitrario en el servidor, catalogada de Importancia: 4 - Alta
Recursos afectados
  • Citrix License Server para windows en versiones anteriores a la 11.13.1.2
  • Citrix License Server VPX en versiones anteriores a la 11.13.1.2
Citrix XenMobile que llevan instalada en su configuración inicial la versión vulnerable de Citrix License Server:
  1. XenMobile Server 10.3.x
  2. XenMobile Server 10.1.x
  3. XenMobile Server 10.0.x
  4. XenMobile Device Manager 9.0
Otros productos que están bajo investigación de estar afectados por la vulnerabilidad son:
  • Citrix CloudBridge
  • Citrix NetScaler and NetScaler Gateway
Detalle e Impacto de la vulnerabilidad
  • Ejecución de código arbitrario y caída del servidor: La vulnerabilidad permitiría a un atacante remoto no autenticado provocar la caída del Citrix License Server y ejecutar código arbitrario en el mismo. Para explotar dicha vulnerabilidad el atacante necesitaría acceso de red al servidor.
Recomendación
Actualizar a la versión más reciente de License Server para Windows y de License Server VPX, actualizando a las siguientes versiones:
  • Citrix License Server para Windows en versión 11.13.1.2 o posterior.
  • Citrix License Server VPX en versión 11.13.1.2 o posterior.
  • Las nuevas versiones se pueden descargar desde el siguiente enlace https://www.citrix.com/downloads/licensing.html
Más información
Fuente: INCIBE

CISCO. Múltiples vulnerabilidades en sus productos

Cisco ha publicado varias actualizaciones que corrigen diferentes vulnerabilidades en algunos de sus productos. Estos fallos pueden producir denegación de servicio, escalada de privilegios, ejecución remota de código o fuga de información y han sido catalogados de Importancia: 5 - Crítica
Recursos afectados
  • Cisco ASA 5500 Series CSC-SSM con versiones de software 6.6 y release anteriores a 6.6.1164.0 o sin hotfix 1157.
  • Cisco DPC3941 Wireless Residential Gateway con Digital Voice y Cisco DPC3939B Wireless Residential Voice Gateway.
  • Cisco Model DPQ3925 8x4 DOCSIS 3.0 Wireless Residential Gateway con EDVA.
  • Cisco Cable Modem con Digital Voice Model DPC2203 y Cisco Cable Modem con Digital Voice Model EPC2203.
Detalle e Impacto potencial de las vulnerabilidades corregidas
Las vulnerabilidades corregidas se detallan a continuación:
  1. Denegación de servicio: la vulnerabilidad en el sistema de inspección del Cisco ASA Content Security and Control Security Services Module (CSC-SSM) permitiría aun atacante remoto provocar un desbordamiento de memoria, inestabilidad y reinicio del sistema. Esta vulnerabilidad se debe a un procesado incorrecto de los paquetes http en tránsito en el sistema afectado. El atacante podría explotar esta vulnerabilidad enviando con alta frecuencia paquetes http al sistema afectado. Se ha reservado para esta vulnerabilidad el identificador CVE-2016-1312.
  2. Denegación de servicio: La vulnerabilidad en la interfaz web de administración del Cisco Model DPQ3925 8x4 DOCSIS 3.0 Wireless Residential Gateway con EDVA permitiría a un atacante remoto causar que no responda y su reinicio. La vulnerabilidad se debe a un procesado incorrecto del fin de las peticiones http. El atacante podría explotar esta vulnerabilidad enviando peticiones http manipuladas a las interfaces de los sistemas afectados. Se ha reservado para esta vulnerabilidad el identificador CVE-2016-1326.
  3. Divulgación de información: la vulnerabilidad en la interfaz web de administración del Cisco Wireless Residential Gateway permitiría al un atacante remoto no autenticado el acceso a información sensible en el dispositivo. La vulnerabilidad está causada por una implementación no adecuada de las restricciones de acceso. El atacante podría explotar esta vulnerabilidad enviando paquetes http manipulados al dispositivo. Se ha reservado el identificador CVE-2016-1325.
  4. Ejecución remota de código: la vulnerabilidad en el servidor web en el Cisco Cable Modem con Digital Voice Model DPC2203 permitiría a un atacante remoto no autenticado causar desbordamiento de memoria y ejecución arbitraria de código. Esta vulnerabilidad se produce por una validación incorrecta de las peticiones http. El atacante puede explotar esta vulnerabilidad enviando paquetes http manipulados al dispositivo afectado. Se ha reservado el identificador CVE-2016-1327.
Recomendación
Se han publicado actualizaciones para todos los productos afectados en los siguientes enlaces:
s información
Fuente: INCIBE

KERANGER. ¿Cómo eliminar estel ransomware de un Mac?

En primer lugar, señalar que los propietarios de la amenaza hackearon la página web de Transmission y sustituyeron el instalador legítimo del cliente por el de la amenaza. Este poseía el software que el usuario buscaba y como añadido el ransomware de cuya instalación el usuario no era consciente.
Transmission 2.90 distribuye el primer ransomware para Mac OS X
  • Hay que tener en cuenta que nos encontramos ante un tipo de amenaza que es capaz de cifrar los archivos de nuestro equipo, de ahí que sea conveniente tomar medidas y proceder a su eliminación cuanto antes. Desde la empresa de seguridad Palo Alto Networks aseguran que esta todavía no ha llevado a cabo el cifrado en la mayoría de los casos y que es importante que se proceda con la tarea de eliminado lo más pronto posible.
  • Antes de informar sobre el proceso a seguir, añadir que los responsables del software ya han procedido a solventar el problema de seguridad y de nuevo la página distribuye software legítimo y libre de virus informáticos.
Cómo eliminar KeRanger de un Mac
  • En primer lugar es necesario confirmar que estamos infectados y para ello tendremos que buscar ayudándonos del terminal o del Finder dos archivos, concretamente  /Applications/Transmission.app/Contents/Resources/General.rtf y /Volumes/Transmission/Transmission.app/Contents/Resources/General.rtf. En la mayoría de los casos solo existe uno de los dos pero podría darse el caso de que los dos existiesen. Lo importante es que en el momento que se localice uno de los dos no es necesario seguir buscando y el veredicto sería que el equipo está infectado.
  • Después de comprobar que el equipo está infectado, debemos dirigirnos al monitor de actividad que posee el sistema operativo y buscar el proceso “kernel_service“. Es muy utilizado por una gran cantidad de procesos del sistema por lo que no es sospechoso, sin embargo, lo que queremos saber es si la amenaza está haciendo uso de él. Una vez hemos encontrado el proceso debemos hacer doble click sobre él y observar que archivos y puertos hacen uso de este. Si encontramos el que se encuentra resultado en la imagen inferior, queda corroborado de que nuestro equipo está infectado:
  • Una vez que hemos seleccionado ese proceso debemos forzar que se cierre con el botón que encontramos en la parte inferior de esa misma pantalla, concretamente en la parte izquierda.
  • Tras realizar esta operación, los usuarios deben ir a la carpeta Librería y eliminar los siguientes archivos (algunos ocultos): .kernel_pid, .kernel_time, .kernel_complete y kernel_service. Añadir que no es necesario que existan todos, sino que podemos encontrar 2 o 3.
  • Con esto habríamos eliminado de forma satisfactoria la amenaza y debemos proceder a desinstalar la versión del cliente que descargamos, siendo recomendable realizar la descarga de otra versión ahora que se sabe que el sitio web no distribuye malware.
  • Adicionalmente, el usuario podrá recurrir a MalwareBytes para realizar un análisis en busca de KeRanger y así cerciorarse de que se ha eliminado de forma correcta.
Fuente: Softpedia

INTEL. Resuelve finalmente el problema de McAfee VirusScan Enterprise

Los responsables de Intel, después de más de 15 meses, han conseguido resolver un problema que afectaba a los usuarios de la herramienta de seguridad McAfee VirusScan Enterprise.
Detalle de la vulnerabilidad
  • Según los investigadores italianos encargados de reportar el fallo de seguridad, los atacantes podrían desactivar el antivirus siguiendo unos pasos que entre comillas pueden resultar sencillos y así proceder a la instalación de amenazas en el equipo. Lo que resultaba más paradójico es que la función que controlaba que los administradores del equipo no pudiesen modificar la configuración de la herramienta de forma accidental era la que provocaba este riesgo que no se ha extrapolado a otras soluciones de la desarrolladora que desde hace tiempo es propiedad de Intel.
  • Para realizar esto, la herramienta solicita durante el proceso de instalación una contraseña que se debe introducir para realizar operaciones críticas en la utilidad, entre las que se encuentra la desactivación del análisis en tiempo real. Pero la función no estaba correctamente implementada y permitía que el atacante esquivase esta medida con relativa facilidad. Y es que los investigadores encontraron que cualquier podía enviar la petición desde una PowerShell y que la utilidad llevase a cabo la desactivación del antivirus sin comprobar la contraseña.
15 meses para resolver el problema de McAfee VirusScan Enterprise
  • Todos aquellos usuarios que posean esta utilidad en el equipo deberán instalar el parche de seguridad que se publicó a finales del pasado mes. Es decir, todas aquellas versiones anteriores a la 8.8 que no posean la actualización SB10151 estarán afectadas por este problema.
  • Lo que ahora critican muchos expertos en seguridad es el tiempo que desde el fabricante de componentes hardware se han tomado para resolver un problema de seguridad que catalogaban como muy importante, creyendo que lo han dejado de lado a favor de otras actualizaciones menos importantes. La verdad es que parece bastante desorbitado el tiempo que han invertido para encontrar una solución al problema que afectaba a la herramienta de seguridad que sobre todo es utilizada en equipos de entorno empresariales.
  • Pero estas no terminan aquí, y sirviendo casi como ejemplo lo que sucedió con Java y su adquisición por parte de Oracle, los expertos y usuarios creen que tras la adquisición la calidad de las soluciones de seguridad y actualizaciones ha empeorado de forma sustancial.
Fuente: Softpedia

ANDROID. Varias vulnerabilidades permiten conseguir permisos de root fácilmente

La empresa de seguridad Trend Micro ha hecho público un informe con dos vulnerabilidades bastante importantes en el kernel de Android, concretamente en el controlador de los procesadores Snapdragon, que pueden permitir a usuarios no autorizados conseguir permisos de root en los dispositivos afectados (por ejemplo, mediante una app maliciosas) de forma muy sencilla, incluso aunque el dispositivo tenga el bootloader bloqueado.
Detalle e Impacto de las vulnerabilidades
  • La primera de vulnerabilidades con CVE-2016-0819, se genera a partir de un problema a la hora de liberar recursos del kernel, pudiendo dar lugar a una fuga de información y a su correspondiente escritura. Este tipo de vulnerabilidades es muy habitual a la hora de explotar Internet Explorer.
  • La segunda, con CVE-2016-0805  y probablemente la más peligrosa, reside en el controlador de los procesadores Snapdragon y se genera al devolver un índice como un array, brindando acceso a otras funciones a dicha entrada de memoria.
  • Por ello, combinando estos dos exploits (o uno de ellos con otros), es posible que algún usuario malintencionado (por ejemplo, utilizando una app maliciosa) tome el control del dispositivo afectado, pudiendo comprometer la seguridad y privacidad del usuario. Por seguridad, Trend Micro no ha facilitado más información sobre las vulnerabilidades.
Qué dispositivos Android se encuentran afectados por esta vulnerabilidad
  • La función responsable de esta vulnerabilidad es perf_event_open. Esta función es utilizada por la mayoría de los smartphones y dispositivos, sin embargo, como cada fabricante modifica y personaliza el kernel y SELinux a su imagen y semejanza, es muy complicado saber qué dispositivos están afectados y cuáles no, salvo que se intente explotar en cada uno de ellos.
  • Las versiones de Android afectadas se encuentran entre la 4.4.4 y la 6.0.1 y, según la empresa de seguridad Trend Micro, algunos de los dispositivos que han podido comprobar que están afectados por la vulnerabilidad son:
  1.  Nexus 5
  2. Nexus 6   
  3. Nexus 6P  
  4. Samsung Galaxy Note Edge
Según se cree, todos los smartphones y dispositivos con procesador Snapdragon y un kernel 3.10 son potencialmente vulnerables.
A la espera de que los fabricantes lancen las correspondientes actualizaciones, muchos de los dispositivos es probable que ya no se actualicen, quedando como vulnerables de forma indefinida. En este caso, lo mejor es optar por cambiar la rom por una cocinada, como CyanogenMod que, además de venir ya con root de base, evita que terceros usuarios o aplicaciones maliciosas puedan aprovecharse de esta vulnerabilidad.
Fuente: Trend Micro

MALWARE. Troyano para Android se camufla como Flash Player

Detectada una nueva amenaza disponible para el sistema operativo móvil de los de Mountain View cuya finalidad es robar las credenciales de servicios de banca y de aquellos pertenecientes a Google. Spy.Agent.SI, el troyano para Android que nos ocupa, se hace pasar por una versión de Adobe Flash Player para infectar los equipos con mayor facilidad.
Los expertos en seguridad de la compañía ESET han informado de la distribución a través de sitios webs de versiones falsas de este software, uno sin lugar a dudas de los más utilizados por los ciberdelincuentes para estafar a los usuarios y provocar que caigan en el engaño.
Hay que matizar que desde Adobe tomaron la decisión de detener el desarrollo de esta aplicación para el sistema operativo en el año 2012, por lo que es evidente que la distribución de estos .apk es una estratagema para que los usuarios instalen el troyano en sus equipos.
La distribución de Flash Player, codecs de audio y vídeo y cualquier otro tipo de programas para visualizar o escuchar contenidos a través de páginas web siempre se han visto expuestas a este tipo de prácticas por parte de los ciberdeli ncuentes, siendo hasta hace relativamente poco algo muy común en el caso de sistemas operativos de sobremesa, y dado el éxito que cosechan era de esperar que se aplicase tarde a o temprano a los dispositivos móviles.
Después de la descarga de Android/Spy.Agent.SI, durante el proceso de instalación se solicitan permisos de administrador. En el caso de aceptar esto, no solo se complicará la eliminación del mismo sino que habremos entregado las llaves de nuestro terminal móvil. Tras finalizar el proceso, comienza la ejecucicón en segundo plano recopilando información que posteriormente se enviará cifrada a un servidor remoto.
El troyano para Android puede imitar los formularios de inicio de sesión de hasta 20 entidades bancarias
Para llevar a cabo el robo de las credenciales la amenaza se vale de una cualidad para función que permite superponer aplicaciones a otras qu e se encuentran en ejecución. De esta forma, el troyano muestra cajas de texto en los que el usuario introducirá los datos de inicio de sesión. Creyendo que el proceso no posee ninguna anomalía, también pulsará el botón de envío, realizándose la recopilación de datos sin que sea consciente.
Desde ESET añaden que también podrían verse afectados los servicios del Gigante de Internet de la misma forma que hemos detallado en el caso de los bancarios.
Como ya hemos indicado con anterioridad, si otorgamos permisos de administrador es probable que el usuario posea problema para proceder a la eliminación. Sin embargo, desde la compañía han publicado unos pasos muy sencillos que se pueden ver en este enlace.
Fuente: Softpedia

KERANGER. El ransomware para Mac OS X, es una copia de Linux Encoder

Varios expertos en seguridad han podido comprobar cómo KeRanger, nombre que ha recibido este primer ransomware para Mac, en realidad es una copia de Linux Encoder, concretamente de la versión 4, el primer ransomware para los sistemas Linux, detectado y analizado ya en noviembre de 2015 por la empresa de seguridad Dr. Web.
Los expertos de seguridad aseguran que este ransomware comparte muchas funciones con su padre, Linux Encoder, tales como encrypt_file, recursive_task, currentTimestamp o createDaemon. También aseguran que la técnica, el algoritmo y la rutina de cifrado son iguales, lo cual, además, es una buena señal.
Como KeRanger está basado en Linux Encoder, probablemente en poco tiempo los expertos de seguridad encuentren una brecha en el algoritmo de cifrado que permita, igualmente, recuperar los archivos sin tener que pagar y subvencionar a los piratas informáticos.
KeRanger “solo” ha infectado a 6500 usuarios
  • Analizando las descargas de Transmission, los responsables del programa han informado que en las 32 horas que la versión maliciosa estuvo presente en la web se descargó alrededor de 6500 veces, infectando así a un máximo de 6500 usuarios, aunque lo más probable es que el número real de infecciones sea menor (ya que no todos los que lo descargaron lo habrán instalado).
  • Aunque los daños de este ransomware son considerables, si lo comparamos con los que causa este tipo de malware para Windows, es una broma. En Windows, el ransomware genera decenas de millones en beneficios para los piratas informáticos, ya que el número de víctimas, tanto potenciales como reales, es enorme. Además, el hecho de que el ransomware no se activara hasta 3 días más tarde de la infección ha permitido que el número de usuarios afectados sea, aún, mucho menor.
  • Los usuarios que hayan descargado la versión 2.90 de Transmission para Mac deben descargar lo antes posible la nueva versión, 2.92, ya que esta, además de venir libre de malware, incluye una herramienta para eliminar de forma definitiva KeRanger de los sistemas infectados, aunque (por el momento) no descifrará los archivos que ya hayan sido secuestrados.
Fuente: Help Net Security

KASPERSKY. Desarrolla funciones compatibles con Android Wear

Los relojes inteligentes han conseguido hacerse un hueco en una porción bastante importante de los usuarios que en la actualidad poseen un smartphone. Por ello, los responsables de Kaspersky han querido adaptar su solución de seguridad existente para el sistema operativo móvil de los de Mountain View para desarrollar funciones para Android Wear.
Funciones de Kaspersky Internet Security para Android
  1. Implementará una función que permitirá conectar la herramienta del terminal móvil con el reloj inteligente y utilizar este para tomar decisiones, es decir, como si se tratase de un centro de control.
  2. La solución podrá enviar notificaciones al smartwatch cuando se detecte una amenaza en el terminal y el usuario podrá determinar qué operación realizar desde el propio reloj, sin la necesidad de recurrir al dispositivo móvil afectado.
  3. Dejar en cuarentena, analizar el equipo, eliminar la amenaza o incluso comprobar si existen actualizaciones y proceder a la instalación son las acciones que el usuario podrá realizar.
Kaspersky implementa otras funciones muy a tener en cuenta para Android Wear
  • Además de todo lo citado con anterioridad, el usuario podrá realizar otras funciones relacionadas con la seguridad del dispositivo móvil. Y es se podrá bloquear este, restablecer a valores de fábrica o hacer saltar la alarma del mismo en caso de pérdida.
  • Tras las funciones introducidas en la última versión de la herramienta de seguridad, se trata sin lugar a dudas de una de las más completas que existen en la actualidad para los dispositivos que poseen el sistema operativo móvil del Gigante de Internet, siendo capaz de sacar provecho a este gadget que aún se encuentra en pleno auge.
Descargar de la herramienta de Kaspersky Internet Security
Fuente: Softpedia

DRIDEX. El troyano bancario sustituido por “Locky” en la botnet

Responsables de la empresa Palo Alto Networks han anunciado que la botnet ha dejado de distribuir Dridex, uno de los troyanos bancarios más peligrosos, pero también afirman que han detectado que la botnet, ha comenzado a distribuir Locky. 
Dridex y el desarrollo de aplicaciones de gestión bancaria
  • Hay muchos aspectos que van de la mano en Internet y la informática, y sin lugar a dudas el desarrollo de amenazas y las costumbres de los usuarios son un claro ejemplo. En este caso, el apogeo de los dispositivo móviles permitió que los ciberdelincuentes dispusieran de un objetivo claro sobre el que desarrollar las amenazas. En primer lugar se aplicó a los dispositivos de sobremesa gracias a las páginas web, sin embargo, las aplicaciones móviles no tardaron en hacer acto de presencia lo que provocó que fuese necesario realizar algunos cambios en el proceso de infección y así adaptar la estrategia para conseguir de igual forma las credenciales de acceso y los código de autorización de operaciones.
Locky, un ransomware que puede provocar muchos dolores de cabeza a los usuarios
  • Aprovechando la infraestructura existente los responsables de la botnet han decidido que este ransomware sea ahora su caballo ganador, permitiendo el robo de información y también el cifrado de la misma. Sin lugar a dudas este tipo de malware es el que más problemas está provocando entre los usuarios. Muchos expertos del sector coinciden en que no se pague la cantidad para recuperar el acceso a los datos, ya que se estaría sufragando el desarrollo de este software.
Fuente: Softpedia

Descubren una extensión de Chrome que roba Bitcoins a los usuarios

Tras la prohibición de Google de instalar extensiones no firmadas en el navegador web Chrome, pensábamos que el problema estaría resuelto en lo referido a software malicioso. Pero no es así puesto que expertos en seguridad descubrieron una aplicación que roba Bitcoins.
Para ser más exactos, la extensión afectada es BitcoinWisdom Ads Remover y a priori se trata de una herramienta que permite eliminar anuncios de la página que da nombre a este software. El problema es que esta se puede encontrar en la tienda de aplicaciones del navegador web, y hablamos en presente porque a pesar de haberla reportado a los de Mountain View, aún se encuentra disponible para su descarga.
La página web permite al usuario realizar el cambio de Bitcoin a dólares. Sin embargo, si se posee este complemento instalado, se encargará de redirigir al usuario a otra página propiedad de los ciberdelincuentes cuyo formulario solo servirá para enviar bitcoins a un monedero propiedad de los ciberdelincuentes.
Los propietarios de otras aplicaciones de Bitcoin han sido los encargados de corroborar lo que los expertos en seguridad han descubierto.
Sin ir más lejos, han sido muchos los que han recurrido a las redes sociales para alertar a los usuarios sobre el problema existente con esta extensión:
Be careful! We have uncovered a Chrome extension called BitcoinWisdom Ads Remover that will try to steal your #bitcoin.— Bitstamp (@Bitstamp) 11 de marzo de 2016
Fuente: Softpedia

TFTP. Este protocolo es nuevo vector de ataque para realizar DDoS amplificados

Algunos protocolos como el DNS o NTP son ampliamente usados para la realización de este tipo de ataques en los últimos años, sin embargo, ahora se ha descubierto que el protocolo TFTP puede ser utilizado de una forma similar.
Los ataques de denegación de servicio distribuido (DDoS) se pueden hacer aún más potentes si se usan técnicas de amplificación. Estas técnicas consisten básicamente en explotar un fallo de configuración de un protocolo para reenviar una gran cantidad de tráfico al objetivo
¿Qué es el protocolo TFTP?
  • El protocolo TFTP es el llamado protocolo de transferencia de archivos trivial, o trivial file transfer Protocol en inglés. Este protocolo de la capa de aplicación utiliza el protocolo UDP en la capa de transporte a través del puerto 69 de manera predeterminada. Es una versión muy básica del protocolo FTP ya que no puede listar el contenido de los directorios ni tampoco existen mecanismos de autenticación o cifrado.
  • La principal funcionalidad de este protocolo es el intercambio de archivos pero de una manera muy básica, lo podemos usar para transferir archivos pequeños entre ordenadores de una red, pero normalmente el protocolo TFTP se utiliza para cargar firmwares a los routers de manera local o remota. Un claro ejemplo de uso es por ejemplo Cisco, que lo usa para enviar las imágenes del sistema operativo de los teléfonos VoIP, también lo utilizan para proporcionar un almacenamiento centralizado de estas imágenes. Otro uso de este protocolo es por ejemplo en el arranque PXE de muchas máquinas.
TFTP como vector para realizar ataques DDoS amplificados
  • Unos investigadores de la Universidad Napier de Edimburgo han descubierto que el protocolo TFTP podría ser usado de una manera similar a los protocolos DNS y NTP anteriormente. A diferencia de DNS y NTP, este protocolo TFTP no tiene por qué ser visible en los sistemas expuestos a Internet, sin embargo, estos investigadores han realizado un escaneo de puertos de manera global a miles de IP y los resultados indican que hay más medio millón de servidores TFTP abiertos al público.
  • Además de haber una gran cantidad de estos servidores TFTP abiertos, se ha descubierto que el factor de amplificación es mayor que el de otros protocolos de Internet. Según los investigadores, si se realizara un ataque de amplificación TFTP el tráfico que se puede generar sería de hasta 60 veces la cantidad original enviada. Otro detalle muy importante de esta investigación es que los distintos software de TFTP retransmiten automáticamente el mismo mensaje hasta seis veces, por lo que contribuye aún más a la amplificación.
Fuente:Seguridad UNAM

SCENEACCESS. El tracker privado afectado por un problema de seguridad

Los trackers privados son un bien en Internet al que solo unos pocos pueden tener acceso. Sin embargo, un investigador que no ha revelado su identidad ha detectado una vulnerabilidad en SceneAccess que permite obtener información privada de los usuarios.
Aunque los detalles han sido pocos, al menos hasta que el fallo de seguridad se resuelva, el investigador ha detallado que se trata de un software utilizado para poner en marcha el portal el que posee el problema. Lo que sí se sabe es que se puede explotar haciendo uso de BBcode. Para todos aquellos que no lo conozcan, se trata de un complemento que muchos administradores de foros utilizan para embellecer el contenidos de los mensajes de los usuarios. Se trata de algo que no es capaz de interpretar el navegador, por lo que debe ser el propio sistema del foro el que debe llevar a cabo la traducción del contenido perteneciente a BBcode.
El investigador ha descubierto que añadiendo un código a la URL de imagen se puede realizar el registro de los datos de otros usuarios que participan en el tema. Por ejemplo: [IMG]http://sitio-con-malware.com/logger/codigo.png[/IMG]
El resultado es que nos encontramos ante una imagen transparente que es capaz de recopilar información.
¿Qué información de los usuarios de SceneAccess se puede ver comprometida?
  • El atacante ha explicado que un ciberdelincuente o bien una agencia de seguridad se puede registrar en uno de estos foros y escribir un post o bien enviar un privado y recopilar información de los usuarios haciendo uso de esta técnica. Con solo realizar la lectura del mensaje el script es capaz de realizar la recopilación de los datos.
  • Para ser más exactos, la vulnerabilidad permite robar obtener la dirección IP de los usuarios y por lo tanto una aproximación geográfica de la ubicación de estos.
  • Evidentemente, los usuarios que hagan uso de proxys o servicios VPN para acceder a los contenidos por el momento están excluidos de sufrir este problema, por lo que si no quieres verte afectado ya sabemos qué debemos hacer.
Más trackers afectados por este problema
  • SceneAccess es uno de los servicios afectados, pero tal y como os podéis imaginar no se trata del único, y es una información que no ha trascendido, o al menos de momento. Es decir, a día de hoy solo se sabe que este se encuentra afectado pero no el número exacto ni tampoco cuáles.
  • Si haces uso de un tracker privado y utilizas con frecuencia el foro tal vez deberías plantearte en hacer uso de servicios VPN para mitigar de alguna forma el problema, al menos hasta que se ponga una solución sobre la mesa.
Fuente: Softpedia

PRIVACIDAD. Google, Facebook y Whatsapp estudian mejorar la de sus usuarios

Facebook, Google o Whatsapp planear incrementar la codificación de datos de sus usuarios en aras de mayor privacidad, según 'The Guardian'.
Tras la batalla entre el FBI y Apple por la seguridad de sus móviles, algunos gigantes tecnológicos como Facebook, Google o Whatsapp planean incrementar la codificación de datos de sus usuarios en aras de mayor privacidad, según ha publicado este lunes el diario británico The Guardian.
Según el periódico, los proyectos que fraguan esas compañías indican que la industria está dispuesta a respaldar públicamente a Apple con acciones concretas frente a las exigencias del Gobierno estadounidense.
Apple presentó en febrero un recurso de nulidad a la petición de un tribunal de ese país para que ayudara al FBI a desbloquear un teléfono utilizado por uno de los autores del tiroteo de diciembre de 2015 en la ciudad californiana de San Bernardino, en el que murieron 14 personas y 22 resultaron heridas.
Según The Guardian, en cuestión de semanas, WhatsApp planea expandir sus sistemas de codificación de forma que también sus mensajes de voz estarán encriptados así como sus mensajes de grupos, mientras que, por su parte, Facebook tiene pensado reforzar la seguridad en su sistema de mensajería.
Otras empresas tecnológicas que se plantean adoptar medidas similares son el popular servicio de mensajes Snapchat y el buscador de internet Google. Hasta la fecha, los ingenieros de esas empresas, que también incluyen a la red social Twitter, han explorado los productos de mensajes codificados, si bien no los han lanzado al mercado al encontrar que son difíciles de usar o por haber dado prioridad a otros proyectos que consideran más aptos para el consumidor.
Fuente: 20minutos.com

APP KINOPTIC. Dejan al descubierto los datos de sus usuarios tras el cierre del servicio

Desde MacKeeper informan que la base de datos de esta app está accesible de forma sencilla a través de Internet.
Se trataba de una app fotográfica que permitía al usuario tomar instantáneas y crear pequeñas películas valiéndose de estas. Además de esto, el usuario podía crear animaciones y evidentemente compartir contenidos con otros, algo que en ese momento podía decirse que ya existía con el nombre de Instagram.
Por esto último que hemos comentado y a pesar de su estreno en 2012, la falta de una cartera numerosa provocó que en el año 2015 desapareciese de la App Store, cerrando también su sitio web durante el mes de enero de este año.
Chris Vickery, una investigador que podría definirse como un buscador de vulnerabilidades en bases de datos, ha detectado que a pesar del abandono los datos de los usuarios se encuentran disponibles de una forma más o menos sencilla a través de Internet.
Los propietarios de Kinoptic dejaron la base de datos activa
  • El experto en seguridad aclara que a pesar de apagar los servicios, los responsables pasaron por alto apagar la base de datos que contiene toda la información de los usuarios y ahora esta información se encuentra disponible a través de Internet, ya que solo es necesario utilizar las credenciales de acceso que vienen configuradas por defecto.
Apple se lava las manos
  • Direcciones de correo electrónico, nombres, apellidos y credenciales de acceso es la información que en la actualidad está disponible. El investigador ha tratado de buscar alguna solución pero los desarrolladores de la aplicación están en paradero desconocido y en el caso de la compañía de Cupertino ha confirmado que no puede hacer nada al respecto, basando su respuesta en que la app ya no forma parte de su tienda y que por lo tanto no poseen competencias.
  • Por lo tanto, si has sido usuario de esta aplicación y has reutilizado las credenciales en otros servicios la mejor solución al problema es modificarlos.
Fuente: Softpedia

RANDAMANT . Consiguen revelar las claves de cifrado del ransomware

Randamant es ransomware afortunadamente con problemas de diseño. En su primera versión tuvo problemas en los procesos de cifrado de los datos de los equipos de los usuarios que pretendía estafar.  Y en esta segunda los problemas se centran en  dejar  al descubierto las claves de cifrado.
La primera versión de Randamant tenía un fallo en el algoritmo
  • Expertos en seguridad en Emisoft fueron los encargados de descubrir este fallo de seguridad, publicando una herramienta que permitía llevar a cabo la recuperación de los datos de forma sencilla. Este fallo obligó a los responsables a publicar una nueva versión que permitiese recaudar dinero gracias a los datos de los usuarios. Aunque todo parecía ir bien, tampoco ha sido una versión muy afortunada en lo referido a implementación.
La segunda posee un panel de control con una seguridad deficiente
  • Si la primera destacaba por un algoritmo mal implementado la segunda no mejora mucho la situación. Un fallo de seguridad detectado en el panel de control permite realizar inyecciones de código en la base de datos SQL y consultar y modificar la información. De esta forma, modificando la información sobre el pago asociada a cada equipo, los expertos han conseguido que comience el proceso de recuperación de los datos de los usuarios de forma automática.
  • Gracias a este fallo se ha sabido que el propietario de esta Randamant está trabajando en una nueva que es capaz de robar criptomonedas.
Fuente: Softpedia

STEAM . 77.000 cuentas son robadas cada mes de los usuarios del servicio

Kasperksy informa que cerca de 77.000 cuentas son robadas en Steam cada mes.
Con más de 140 millones de usuarios, se trata sin lugar a dudas de una de las plataformas más importantes de videojuegos de la actualidad, y de ello son conscientes los ciberdelincuentes. 
El informe en el que ha intervenido la propia Valve, revela que el número de cuentas que se ven afectadas cada mes es muy alto, aprovechándose sobre todo de los fallos de seguridad existentes en el lado del cliente. 
Steam Stealer, el malware como un servicio
  • Los ciberdelincuentes han desarrollado una aplicación que en la actualidad posee un precio que ronda los 500 dólares y que permite realizar el robo de las cuentas de la tienda y comunidad de Valve. De esta forma, además de proceder a la venta de cuentas también llevan a cabo la venta de esta herramienta a terceros, sobre todo en el mercado negro. Además del código fuente, el comprador también posee un breve manual de instrucciones sobre la utilización de la amenaza.
El número de cuentas robadas en Steam no descenderá
  • Trojan.Downloader.Msil.Steamilik, Trojan.Msil.Steamilik y Trojan-psw.Msil.Steam son las tres familias que más actividad poseen en la actualidad. Los expertos creen que el problema no desaparecerá con facilidad, y tendrá que pasar bastante tiempo hasta que el número se reduzca casi a cero. 
  • Para no caer en esta estafa la mejor opción es disponer de un software de seguridad actualizado en el equipo y disponer de todos los mecanismos que Valve a puesto a disposición de los usuarios para proteger las cuentas.
Fuente: Redeszone.net