8 de octubre de 2016

SAMSUNG. Anunciadas vulnerabilidades que permiten tomar el control de sus móviles

Investigadores de la compañía israelí Viral Security Group han anunciado un grupo de tres vulnerabilidades en el sistema Knox de Samsung que podrían permitir a un atacante tomar el control total de smartphones Galaxy S6 y Note 5.
Detalle de las vulnerabilidades
  • En esta ocasión las vulnerabilidades han quedado bautizadas bajo el nombre de KNOXout. Aunque con un CVE único (CVE-2016-6584) se engloban las tres vulnerabilidades descubiertas en Samsung KNOX. Todas pueden permitir la escalada de privilegios y fueron reportadas a la firma de forma responsable.
  • Samsung KNOX es el nombre empleado por Samsung para ofrecer una colección de características de seguridad implementadas en sus dispositivos Android. Algunos de los módulos son de cara al usuario (como la aplicación My KNOX), mientras que otros realizan su función en segundo plano.
  • Es en uno de los módulos en segundo plano donde los investigadores han encontrado los problemas. Concretamente en el TIMA RKP (Real-time Kernel Protection), responsable de la defensa del sistema en caso de un exploit exitoso del kernel.
  • Los investigadores han publicado un completo documento en el que explican como un exploit estándar para conseguir root ataca el kernel y explora los mecanismos de protección del módulo RKP que protege ante este tipo de exploits. Tras ello evitan las protecciones y consiguen ejecutar código con permisos del sistema. Un acceso a la cuenta del sistema permite al atacante tomar el control del dispositivo y realizar cualquier acción sin conocimiento del usuario.
  • El equipo de Viral Security Group profundiza en el módulo RKP, para identificar las pruebas específicas realizadas para evitar la escalada de privilegios. Y aprovechan este conocimiento para evitar el módulo RKP y conseguir privilegios de root. Además, desactivan las protecciones adicionales del kernel y consiguen cargar un módulo kernel personalizado, sin firmar, con el fin de volver a montar la partición /system con permisos de escritura.
  • Como prerequisite para atacar el módulo RKP es necesario una vulnerabilidad "write-what-where" del kernel (una vulnerabilidad que puede permitir escribir un valor arbitrario en cualquier dirección). Para ello se puede emplear cualquier vulnerabilidad, pero los investigadores han empleado la vulnerabilidad CVE-2015-1805, explotable en algunos de los más nuevos dispositivos Samsung (como los Galaxy S6 y Galaxy Note 5), y cuenta con un exploit open-source implementado conocido como iovyroot2.
Más información:
Fuente: Hispasec

GOOGLE. Solventa 78 vulnerabilidades en Android

Google ha publicado el boletín de seguridad Android correspondiente al mes de octubre en el que corrige un total de 78 vulnerabilidades.
Detalle de la actualización

  • Google divide las vulnerabilidades corregidas en dos bloques principales en función de los componentes afectados. En el nivel de parches de seguridad 2016-10-01 ("2016-10-01 security patch level") se encuentran los que afectan al núcleo de servicios Android, controladores y componentes que todos los fabricantes de smartphones Android deberían incluir con mayor prioridad.
  • En este bloque se solucionan 20 vulnerabilidades, 15 de ellas de gravedad alta y otras cinco de importancia moderada. El problema más frecuente es la elevación de privilegios a través de diferentes componentes, como ServiceManager, Lock Settings Service, Mediaserver, proceso Zygote, APIs framework, Telephony, el servicio de Camara o el acceso por huella dactilar.
  • Por otra en el nivel de parches de seguridad 2016-10-05 ("2016-10-05 security patch level") se incluyen vulnerabilidades en controladores y componentes incluidos solo por algunos fabricantes en sus versiones de Android. En este bloque se solucionan 58 fallos en subsistemas del kernel, controladores y componentes OEM. 15 de las vulnerabilidades están consideradas críticas, 25 de gravedad alta, 17 de riesgo medio y una de nivel bajo. Cabe destacar que los componentes Qualcomm, seguido de NVIDIA, son los más afectados.
  • Las vulnerabilidades críticas incluyen la ejecución remota de código en el decodificador ASN.1 del kernel y en el subsistema de red del kernel, elevación de privilegios a través del controlador de vídeo MediaTek y del controlador de memoria compartida del kernel, así como 11 vulnerabilidades en componentes Qualcomm.
  • A pesar de las actualizaciones de Google para Android, estas solo llegan puntualmente a los dispositivos Nexus. Actualmente cabe señalar que otros fabricantes como Samsung también están aplicando las actualizaciones con periodicidad. Pero lamentablemente esto no ocurre con todos los fabricantes, por lo que las actualizaciones siguen siendo uno de los puntos débiles de Android.
Más información:
Fuente:Hispasec

GOOGLE. Lanza una actualización de seguridad para Google Chrome

Google ha publicado una actualización de seguridad para su navegador Google Chrome (versión 53.0.2785.143) para todas las plataformas (Windows, Mac y Linux) para corregir tres nuevas vulnerabilidades.
Como es habitual, Google no facilita información de todos los problemas corregidos. En esta ocasión, confirma la corrección de tres vulnerabilidades. Se ha solucionado un problema por uso de memoria después de liberarla en v8 (CVE-2016-517). También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2016-5178).
Recomendación
  • Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información:
Fuente:Hispasec

DJANGO. Nuevas versiones de seguridad

La Django Software Foundation ha publicado nuevas versiones de las ramas Django 1.9 y 1.8 de Django, que solucionan una vulnerabilidad que podría permitir construir ataques de cross-site request forgery.
Django es un framework de código abierto basado en Python para el desarrollo de sitios web siguiendo el patrón MVC (Modelo-Vista-Controlador). Fue publicado por primera vez en 2005, y desde entonces su uso ha experimentado un considerable crecimiento entre los desarrolladores. Se compone de una serie de herramientas para facilitar la creación de páginas Web, siguiendo las directrices 'DRY' (Do not repeat yourself – No se repita) evitando redundancias de código y consecuentemente reduciendo tiempo y esfuerzo.
Detalle e impacto de la vulnerabilidad
  • La vulnerabilidad, identificada como CVE-2016-7401, reside en la interacción entre Google Analytics y el tratamiento de cookies de Django y podría permitir a un atacante configurar cookies arbitrarias que pueden permitir evitar las protecciones CSRF (Cross-Site Request Forgery). Evidentemente solo se ven afectados los sitios que hagan uso de Google Analytics.
Recomendación
Django Software Foundation ha publicado las versiones Django 1.9.10 y 1.8.15 de Django que solucionan la vulnerabilidad. Las actualizaciones están disponibles a través del repositorio PyPi o la página oficial de Django.
Más información:
Fuente:Hispasec

MOZILLA. Publica Firefox 49 y corrige 18 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 49 de Firefox, que además de incluir mejoras y novedades soluciona 18 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 45.4.
Hace mes y medio que Mozilla publicó la versión 48 de su navegador. Ahora acaba de publicar una nueva versión que incorpora nuevas funcionalidades y mejoras. Se ha actualizado el administrador de credenciales para permitir a las páginas https usar las credenciales guardadas.
Detalle de la actualización
  • Por otra parte, se ha cambiado el modo de publicación de información sobre las vulnerabilidades corregidas. Si anteriormente publicaban un boletín por cada problema corregido (a veces abarcando varios CVEs), en la actualidad solo han publicado un boletín (MSFA-2016-085) englobando todas las vulnerabilidades corregidas. Por tanto, se ha reducido la cantidad y calidad de la información aportada. Un cambio a peor.
  • Según la propia clasificación de Mozilla, cuatro de ellas están consideradas críticas, 10 son de gravedad alta, dos de moderada y las dos restantes de nivel bajo. En total se corrigen 18 nuevas vulnerabilidades en Firefox.
  • Las vulnerabilidades críticas residen en un desbordamiento de búfer al trabajar con filtros vacios durante la generación de gráficos canvas (CVE-2016-5275), otro desbordamiento de búfer mientras se decodifican frames de imágenes a imágenes (CVE-2016-5278), así como problemas (CVE-2016-5256 y CVE-2016-5257) de corrupción de memoria en el motor del navegador que podrían permitir la ejecución remota de código.
  • Las vulnerabilidades de gravedad alta residen en un desbordamiento de búfer en la conversión de texto con caracteres Unicode (CVE-2016-5270), una caída por casting incorrecto al tratar diseños con elementos input (CVE-2016-5272), diversos problemas por uso de memoria después de liberarla (CVE-2016-5276, CVE-2016-5274, CVE-2016-527, CVE-2016-5280 y CVE-2016-5281), revelación de datos privados a través de (CVE-2016-5283), una vulnerabilidad debido a un error en el pinning de las actualizaciones de complementos (CVE-2016-5284).
  • También se ha publicado Firefox ESR 45.4  (MSFA-2016-086); versión de soporte extendido especialmente destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas. Está actualización incluye la corrección de 12 vulnerabilidades.
Recomendación
Más información:
Fuente: Hispasec

F5 BIG-IP. Vulnerabilidad crítica en múltiples productos de la firma

F5 ha confirmado una vulnerabilidad grave en múltiples de sus productos BIG-IP que podría permitir a atacantes remotos sin autenticar modificar la configuración del dispositivo, obtener archivos sensibles del sistema o incluso la ejecución remota de comandos.
F5 Networks es una compañía americana, con sede en Seattle (Washington, EE.UU.), conocida por soluciones de alto nivel, con múltiples productos y soluciones de red que incluyen desde Application Delivery Controllers, hasta soluciones de seguridad y protección de centros de datos y de las aplicaciones de esos CPD.
El problema, con CVE-2016-5700, del que lamentablemente no se dado ninguna información afecta a servidores virtuales BIG-IP con configuraciones que hagan uso de la funcionalidad HTTP Explicit Proxy o el perfil SOCKS. La vulnerabilidad podría permitir a un atacante remoto sin autenticar podría modificar la configuración del sistema BIG-IP, extraer archivos sensibles del sistema o posiblemente la ejecución remota de comandos en el sistema.
El problema afecta a los productos:
  • BIG-IP LTM
  • BIG-IP AAM
  • BIG-IP AFM
  • BIG-IP APM
  • BIG-IP ASM
  • BIG-IP Link Controller
  • BIG-IP PEM
con versiones:
  • 12.1.0 a 12.1.0 HF1
  • 12.0.0 a 12.0.0 HF3
  • 11.6.1
  • 11.6.0 a 11.6.0 HF7
  • 11.5.2 a 11.5.4 HF1
  • 11.5.0 a 11.5.1 HF10
Y BIG-IP WebSafe con versiones:
  • 12.1.0 a 12.1.0 HF1
  • 12.0.0 a 12.0.0 HF3
  • 11.6.1
  • 11.6.0 a 11.6.0 HF7
F5 Networks ha publicado versiones actualizadas para los productos afectados.
Más información:
Fuente: Hispasec

DRUPAL. Corregidas vulnerabilidades

El equipo de seguridad de Drupal ha publicado un boletín de seguridad calificado como crítico, en el que se solucionan tres vulnerabilidades.
Drupal es un CMF (Content Management Framework) modular multipropósito y muy configurable, desarrollado bajo licencia GNU/GPL en PHP. Permite la publicación de artículos, imágenes, y otro tipo de archivos con servicios añadidos como foros, encuestas, votaciones, blogs y administración de usuarios y permisos.
Detalle de las vulnerabilidades corregidas
  • El primer problema considerado critico reside en un cross-site scripting debido a que Drupal no filtraba adecuadamente las excepciones. También de gravedad crítica, una vulnerabilidad debido a que la ruta system.temporary podría permitir a un atacante sin permisos de administrador la descarga de la configuración completa. 
  • Un último problema, de menor gravedad que los anteriores, podría permitir a usuarios sin permisos para la administración de comentarios configurar la visibilidad de comentarios en los nodos que puedan editar.
Recursos afectados
  • Se ven afectadas las versiones 8.x anteriores a 8.1.10.
Recomendación
Más información:
Fuente: Hispasec

OpenSSL. Solventa múltiples vulnerabilidades

El pasado día 22 de septiembre el proyecto OpenSSL anunció  la publicación de nuevas versiones de OpenSSL destinadas a corregir un total de 14 vulnerabilidades, una calificada de impacto alto, otra moderada y las 12 restantes de importancia baja. Sin embargo, el 26 de septiembre publica otro aviso en el que reconoce que estas actualizaciones introducían una nueva vulnerabilidad crítica y vuelve a publicar nuevas versiones.
OpenSSL es un desarrollo "Open Source" que implementa los protocolos SSL y TLS, y que es utilizada por multitud de programas, tanto para implementar dichos protocolos (por ejemplo, HTTPS) como para emplear sus componentes criptográficos individuales (funciones de cifrado y "hash", generadores de claves, generadores pseudoaleatorios, etc).
Detalle de la actualización
  • El problema más grave de los anunciados el pasado día 22, con CVE-2016-6304, reside en que a un cliente malicioso puede solicita la renegociación de forma continua mediante el envío de una extensión OCSP Status Request excesivamente larga de manera progresiva. Esto provocará un crecimiento de la memoria del servidor fuera de límites, con la consiguiente denegación de servicio por consumo excesivo de memoria. Se ven afectados los servidores con una configuración por defecto incluso si no soportan OCSP. Servidores OpenSSL con versiones anteriores a la 1.0.1g no son vulnerables en la configuración por defecto, solo si la aplicación habilita explícitamente el soporte OCSP.
  • Otra vulnerabilidad de gravedad media, con CVE-2016-6305, afecta a OpenSSL 1.1.0 debido a que SSL/TLS podrá colgarse durante una llamada a SSL_peek() si el interlocutor envía un registro vacío. Un usuario malicioso podría provocar condiciones de denegación de servicio.
  • Otras 12 vulnerabilidades corregidas están consideradas de gravedad baja. Los CVEs asignados a todos los problemas son CVE-2016-2177 al CVE-2016-2183 y CVE-2016-6302 al CVE-2016-6308.
  • Sin embargo, tan solo cuatro días después (26 de septiembre) reconoce que los parches publicados el día 22 introducían una vulnerabilidad crítica. Dada la gravedad del problema decide publicar un nuevo aviso de forma inmediata para evitar actualizaciones a las versiones afectadas.
  • "This security update addresses issues that were caused by patches included in our previous security update, released on 22nd September 2016.  Given the Critical severity of one of these flaws we have chosen to release this advisory immediately to prevent upgrades to the affected version, rather than delaying in order to provide our usual public pre-notification."
  • El problema crítico (CVE-2016-6309) detectado por un investigador de Google, reside en el parche para corregir la vulnerabilidad con CVE-2016-6307. Debido a que da lugar a un problema por el que si se recibe un mensaje de aproximadamente 16k, se reasigna y mueve el búfer para almacenar el mensaje entrante. Desafortunadamente se deja una referencia colgante a la antigua localización lo que resulta en un intento de escritura en la localización anteriormente liberada. Esto puede provocar la caída del proceso (denegación de servicio) y potencialmente ejecutar código arbitrario. Este problema solo afecta a OpenSSL 1.1.0a.
  • Otra vulnerabilidad de gravedad media, con CVE-2016-7052, se debe a la introducción de controles de filtrado en CRLs ("Certificate Revocation List", Lista de Revocación de Certificados) en OpenSSL 1.1.0, pero se omitieron en OpenSSL 1.0.2i. Esto permite que cualquier intento de usar CRLs en OpenSSL 1.0.2i provocará una caída por una excepción de puntero nulo. Este problema solo afecta a OpenSSL 1.0.2i.
Recomendación
  • OpenSSL ha publicado las versiones 1.1.0b, 1.0.2j y 1.0.1u disponibles desde
  • http://openssl.org/source/
  • También se recuerda por parte de OpenSSL que las versiones 1.0.1 acaban su soporte a finales de año.
Más información:
Fuente: Hispasec

BIND 9. Publicadas nuevas versiones

ISC ha publicado nuevas versiones del servidor DNS BIND 9, destinadas a solucionar una vulnerabilidad considerada crítica que podría causar condiciones de denegación de servicio a través de consultas especialmente manipuladas.
El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.
Detalle e Impacto de la vulnerabilidad
  • La vulnerabilidad, con CVE-2016-2776, se puede producir cuando un servidor de nombres construye una respuesta. Un error en la construcción de mensajes en paquetes puede provocar la caída de named por un fallo de aserción en buffer.c mientras se construye una respuesta a una consulta que cumple determinados criterios.
  • La situación de aserción se puede provocar incluso si la dirección de origen no tiene permitido realizar consultas (es decir, no cumple 'allow-query').
Recomendación
  • Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P3, 9.10.4-P3 y 9.11.0rc3, disponibles en: http://www.isc.org/downloads
Más información:
Fuente: Hispasec

CISCO. Corrige multiples vulnerabilidades en IOS e IOS-XE

Cisco ha publicado su paquete bianual de alertas de seguridad para el software Cisco IOS e IOS XE. En esta ocasión la firma distribuye 10 avisos que solucionan un total de 11 vulnerabilidades, todas de gravedad alta, en sus routers y switches.
Al igual que otros fabricantes Cisco realiza publicaciones conjuntas de las actualizaciones de sus productos Cisco IOS e IOS XE de forma periódica. Estas se realizan dos veces al año, el cuarto miércoles de los meses de abril y septiembre de cada año.
Esta última distribución incluye diez avisos de vulnerabilidades en las siguientes tecnologías:
  • Autenticacion, Autorizacion y cuentas de usuario
  • Common Industrial Protocol (CIP)
  • DNS forwarder
  • H.323
  • Internet Key Exchange Version 1 (IKEv1)
  • IP Detail Record (IPDR)
  • IP Fragment Reassembly
  • Multicast
  • Network Address Translation (NAT)
  • Smart Install
Siete de los avisos se refieren a vulnerabilidades que afectan tanto a Cisco IOS como a IOS XE. Solo uno describe una vulnerabilidad que afecta únicamente a Cisco IOS, mientras que son dos los que afectan únicamente a Cisco IOS XE. Todos los problemas podrían dar lugar a condiciones de denegación de servicio o una fuga de memoria.
Cisco ha publicado actualizaciones gratuitas para corregir todas las vulnerabilidades.
Detalle e Impacto potencial de las vulnerabilidades corregidas
  1. El primer problema corregido, con CVE-2016-6391, reside en la característica Common Industrial Protocol (CIP) de Cisco IOS debido a un fallo al procesar un conjunto de peticiones inusual aunque válido. Un atacante remoto sin autenticar podría provocar una condición de denegación de servicio.
  2. Un error en los mensajes de registro cuando una conexión SSH remota al dispositivo falla en la autenticación AAA (Authentication, Authorization y Accounting) en el software Cisco IOS e IOS XE podría permitir a un atacante remoto sin autenticar provocar el reinicio del dispositivo (CVE-2016-6393).
  3. Una vulnerabilidad, con CVE-2016-6380, en la funcionalidad DNS Forwarder de los Cisco IOS e IOS XE por un fallo en el tratamiento de mensajes de respuesta DNS modificadas. Un atacante remoto sin autenticar podría provocar el reinicio del dispositivo, corromper la información de la cache DNS local o leer parte de los procesos en memoria.
  4. Un fallo al validar adecuadamente determinados campos de un mensaje del conjunto de protocolos H.323 de Cisco IOS e IOS XE podría permitir a un atacante remoto sin autenticar provocar condiciones de denegación de servicio (CVE-2016-6384).
  5. Una vulnerabilidad, con CVE-2016-6381, en el tratamiento de paquetes IKEv1 (Internet Key Exchange versión 1) fragmentados específicamente construidos en Cisco IOS e IOS XE. Un atacante remoto sin autenticar podría provocar un consumo de toda la memoria disponible o el reinicio del dispositivo.
  6. Una vulnerabilidad en el tratamiento inadecuado de paquetes IPDR (IP Detail Record) de Cisco IOS e IOS XE podría permitir a un atacante remoto sin autenticar provocar el reinicio del sistema (CVE-2016-6379).
  7. Otras dos vulnerabilidades (CVE-2016-6382 y CVE-2016-6392) afectan al subsistema multicast de Cisco IOS e IOS XE que podría permitir a un atacante remoto sin autenticar provocar condiciones de denegación de servicio. Los problemas residen en IPv4 Multicast Source Discovery Protocol (MSDP) e IPv6 Protocol Independent Multicast (PIM).
  8. Una vulnerabilidad (CVE-2016-6385) en la característica Smart Install de Cisco IOS e IOS XE por un tratamiento incorrecto de paquetes Smart Install enviados al puerto TCP 4786. Un atacante remoto sin autenticar podría provocar una fuga de memoria y eventualmente condiciones de denegación de servicio.
  9. Una vulnerabilidad debido a la corrupción de una estructura de datos interna cuando el software Cisco IOS XE reensambla un paquete IPv4 podría permitir a un atacante remoto sin autenticar provocar el reinicio del dispositivo (CVE-2016-6386).
  10. Por último, una vulnerabilidad en la implementación de la funcionalidad Network Address Translation (NAT) del software Cisco IOS XE, debido al tratamiento inadecuado de paquetes ICMP mal construidos. Un atacante remoto sin autenticar podría provocar el reinicio del dispositivo, con la consiguiente condición de denegación de servicio (CVE-2016-6378).
Más información:
Fuente: Hispasec

SYMANTEC. Acceso a archivos por vulnerabilidad en Symantec Messaging Gateway

Symantec ha publicado una actualización para solucionar una vulnerabilidad en Symantec Messaging Gateway Appliance 10.x que podrían permitir a un usuario acceder a cualquier archivo del sistema.
Symantec Messaging Gateway está destinado a proteger la infraestructura de correo electrónico y productividad con protección en tiempo real contra software malicioso, spam, y ataques dirigidos. Incluye protección contra ataques dirigidos, datos de reputación de URL ampliados y administración simplificada con autenticación LDAP.
Detalle de la vulnerabiidad
  • El problema (con CVE-2016-5312) reside en un componente de generación de gráficas en el centro de control de Symantec Messaging Gateway debido a que no filtra adecuadamente las entradas del usuario enviadas en peticiones de realización de gráficas. Un usuario autorizado pero con permisos restringidos podría conseguir acceso a rutas fuera del directorio autorizado a través de un ataque de escalada de directorios (o directorio transversal). De esta forma el atacante podría conseguir acceso de lectura sobre directorios y archivos del servidor.
Recursos afectados
  • Se ven afectadas todas las versiones de Symantec Messaging Gateway Appliance anteriores a 10.6.2. Symantec recomienda actualizar a la versión 10.6.2, a través de la utilidad de actualización de software del propio producto.
Más información:
Fuente: Hispasec

CISCO. Vulnerabilidad en la interfaz de testing habilitada en Cisco Email Security Appliance

Una vulnerabilidad permite a un atacante remoto no autenticado obtener el control total del dispositivo afectado, catalogada de Importancia: 5     - Crítica
Recursos afectados:
Dispositivos físicos y virtuales Cisco ESA con las siguientes versiones de software:
  • 9.1.2-023
  • 9.1.2-028
  • 9.1.2-036
  • 9.7.2-046
  • 9.7.2-047
  • 9.7-2-054
  • 10.0.0-124
  • 10.0.0-125
Detalle e Impacto de la vulnerabilidad 
  • La vulnerabilidad afecta a Cisco IronPort AsyncOS para Cisco Email Security Appliances (ESA).
  • Es debido a la presencia de la interfaz de testing y debugging (pensado para su uso en fábrica). El atacante podría conectarse a este interfaz y obtener control completo del dispositivo, con privilegios de root.
Recomendación
Más información
Fuente: INCIBE

OpenSSL. Vulnerabilidad de uso después de liberación de memoria

OpenSSL ha publicado un boletín en el que se corrigen dos vulnerabilidades, incluida una de alta criticidad que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario o causar una denegación de servicio (DoS), catalogada de Importancia: 5 - Crítica
Recursos afectados:
  • OpenSSL 1.1.0a (.0)
Recomendación
  • Para los usuarios con OpenSSL 1.1.0: Actualizar a 1.1.0b
  • Para los usuarios con OpenSSL 1.0.2i: Actualizar a 1.0.2j
  • Descargar las actualizaciones desde el siguiente enlace https://www.openssl.org/source/
Detalle e Impacto de la vulnerabilidad
  • La versión OpenSSL 1.1.0 está afectada por una vulnerabilidad crítica debida a la insuficiente comprobación de los parámetros de entrada. Un atacante podría aprovechar esta vulnerabilidad mediante el envío de un mensaje mayor de 16 KB al sistema afectado. Un exploit podría desencadenar una condición de uso después de liberación que el atacante podría aprovechar para ejecutar código arbitrario o causar la caída de la aplicación.
Más información
Fuente: INCIBE

DROPBOX. Se filtra la base de datos con las 68 millones de cuentas robadas de la compañía

Hace un par de meses se conoció que el popular de servicio de almacenamiento en la nube Dropbox, había sufrido un incidente de seguridad que se ha saldado con 68 millones de cuentas robadas. Como era de esperar, el “dump” de dicha base de datos robada de Dropbox ya se encuentra disponible en Internet y cualquiera la puede descargar.
A finales de agosto os informamos que Dropbox estaba reseteando las contraseñas de una gran cantidad de usuarios. Cuando un servicio de Internet resetea las contraseñas de sus usuarios es porque han sufrido un incidente grave de seguridad, aunque siempre lo nieguen en primera instancia.
La parte positiva de la filtración de esta base de datos es que casi la mitad de las cuentas (32 millones), utilizan la función de hash BCrypt, por lo que será muy complicado poder obtener las contraseñas en texto plano de los usuarios. El resto de cuentas únicamente utilizan SHA-1, aunque se cree que utilizaron Salt para que no sea tan trivial el descifrado de las contraseñas.
Tenéis toda la información sobre esta filtración de la base de datos en The Hacker News, donde encontraréis también el enlace directo a la web que proporciona un Torrent para la descarga de la base de datos.
Según la compañía Dropbox, no se ha detectado ningún intento de acceso ilegítimo a las cuentas filtradas, además debemos recordar que resetearon todas las contraseñas de los usuarios afectados, por lo que esta base de datos únicamente servirá para fines de investigación.
Fuente : The Hacker News

FIREFOX. Empieza a bloquear por defecto los cifrados débiles Diffie-Hellman

Al igual que ya hacen otros navegadores como Google Chrome, Opera o Vivaldi, a finales de la semana pasada, Mozilla tomó la decisión de empezar a bloquear por defecto todas las conexiones que utilicen certificados débiles (inferiores a 1023 bits) del tipo Diffie-Hellman con el fin de proteger la seguridad y privacidad de los usuarios de Firefox.
Aunque el uso de conexiones seguras y cifradas es muy importante, no todos los algoritmos de cifrado son igual de seguros ni nos protegen igual, especialmente los más antiguos, quienes, poco a poco, van siendo bloqueados por los desarrolladores de los navegadores para evitar comprometer, sin querer, la privacidad de los usuarios.
De esta manera, los usuarios del navegador de Mozilla que intenten acceder a webs con este tipo de cifrado verán, a partir de ahora, un error del tipo “Conexión segura fallida” con un texto similar al siguiente:
Ha ocurrido un error durante una conexión a dh512.badssl.com. SSL ha recibido una clave Diffie-Hellman efímera débil en el mensaje de negociación de intercambio de claves de servidor.
Código de error: SSL_ERROR_WEAK_SERVER_EPHEMERAL_DH_KEY
Con Firefox también bloqueando este certificado, prácticamente todos los navegadores web actualizados bloquean las conexiones con algoritmos y claves no seguras con el fin de garantizar a los usuarios la máxima seguridad al navegar a través del protocolo HTTPS y no comprometer su seguridad por usar claves débiles.
Por el momento, el navegador permitirá sin problema las conexiones con claves Diffie-Hellman de 1024 bits en adelante, aunque no sería descabellado pensar que en un futuro no muy lejano este tipo de cifrado también deje de funcionar con el fin de continuar con el desarrollo de una red más segura.
Diffie-Hellman 2048, sha256 y hsts entre los cifrados HTTPS más seguros
  • BadSSL es una de las webs más completas para poder conocer los cifrados HTTPS más seguros y comprobar cómo responde nuestro navegador web al intentar establecer conexiones a ella.
  • Desde este portal podemos ver cómo los certificados Diffie-Hellman de 480 y 512 bits son totalmente inseguros mientras que el de 1024 no es recomendado, pero tampoco es inseguro. Por último, el de 2048 bits sí se considera seguro para su uso, igual que ocurre con los algoritmos SHA256 y HSTS.
  • Por otro lado, algoritmos como RC4, SHA1-2017 o la antigua configuración de seguridad de Mozilla son conexiones “seguras” que debemos evitar a toda costa si de verdad nos preocupa nuestra seguridad.
Fuente: Redeszone.net

DRESSCODE. Nuevo malware que se ha colado en la Play Store

De nuevo la tienda de aplicaciones del Gigante de Internet es protagonista. Nuevamente la presencia de una amenaza convierte a la Play Store en interés, siendo en esta ocasión el malware DressCode la segunda parte de esta ecuación. Aunque los expertos no han tenido mucho tiempo para analizarla, todo parece indicar que estaría destinada a manipular el tráfico web.
Para encontrar un punto de partida, indicar que la primera detección masiva de este amenaza informática fue el pasado mes de agosto. Por aquel entonces, solo se detectaron 40 aplicaciones en la tienda de Google. Sin embargo, desde entonces las cifras han variado de forma considerable y a día de hoy el recuento de aplicaciones asciende a más de 3.000, de las cuales 400 se han encontrado en la Google Play Store. Sin lugar a dudas, puede decirse que esta es una de las mayores infecciones que se han llevado a cabo en este servicio.
Esto solo demuestra que por parte de Google existe cierta pasividad o incluso desconocimiento sobre la forma de afrontar el problema de forma eficaz, pues aunque han modificado el algoritmo de detección y se ha cerrado aún más las características que deben tener las aplicaciones para que estas sean consideradas como aptas, sin embargo, esto no ha dado sus frutos y finalmente ha desembocado en otra infección masiva.
Fuente: Softpedia

KEEPASS 2.35. El gestor de contraseñas que llega con mejoras de seguridad

KeePass es un gestor de contraseñas gratuito y de código abierto que nos permite crear una base de datos local en la que guardar nuestras contraseñas de forma segura y a la que solo podremos acceder si tenemos la correspondiente contraseña o, en su defecto, clave de acceso. 
Con el fin de mejorar la seguridad de este administrador de contraseñas, los desarrolladores han estado trabajando en una nueva versión, KeePass 2.35, la cual llegará con importantes mejoras de seguridad a la hora de guardar y gestionar las contraseñas como vamos a ver a continuación.
Mejoras de seguridad en el nuevo KeePass 2.35
  • La primera de las mejoras que incluirá esta nueva versión será una nueva versión de KDBX, la 4, el formato en el que se almacenan las bases de datos de contraseñas. Hasta ahora, KDBX 3.1 cuenta con una función de derivación de clave basada en AES-KDF, sin embargo, esta nueva versión nos va a dejar utilizar el nuevo algoritmo Argon2.
  • Este nuevo algoritmo ofrece una seguridad bastante más elevada (ha sido el ganador de la Password Hashing Competition entre 23 participantes más) y, una vez seleccionada, nos permitirá elegir una serie de parámetros adicionales para la seguridad del hash, como iteracciones, memoria o el paralelismo utilizado.
  • Gracias a este nuevo algoritmo, nuestra base de datos de contraseñas quedará, definitivamente, protegida frente a los ataques de crackeo de contraseñas GPI/ASIC.
Otras mejoras de seguridad de KDBX 4
  • Además del uso del algoritmo Argon2, el nuevo KDBX mejora las cabeceras de la autenticación al utilizar HMAC-SHA-256 en vez de SHA-256 como se utilizaban hasta ahora. Esta nueva función permite comprobar la autenticidad de las cabeceras incluso antes de empezar a descifrar la base de datos, permitiéndonos también mejorar la autenticación del bloque de datos antes de su descifrado.
  • También, esta nueva versión nos permitirá almacenar datos en grupos personalizados y reducirá las cabeceras de las bases de datos para mejorar el rendimiento del sistema a la hora de cargar estas bases de datos.
  • Por último, al algoritmo ChaCha20 ahora permite el uso de claves de 256 bits en vez de solo de 96 como hasta ahora.
Por el momento no se sabe cuándo estará disponible el nuevo KeePass 2.35, sin embargo, si queremos probar este gestor de contraseñas, podemos descargar la actual versión 2.34 de forma totalmente gratuita desde el siguiente enlace. http://keepass.info/download.html
Fuente : KeePass

KASPERSKY. Presentación de las versiones de 2017 de sus soluciones de seguridad

Kaspersky Lab ha presentado las nuevas versiones 2017 de sus soluciones de seguridad Kaspersky Internet Security y Kaspersky Total Security, en un evento en el que ha resaltado la llamada 'ciberinteligencia' del usuario como primer paso para ser consciente de los riesgos que hay en Internet y poner los medios para evitarlos.
Las nuevas versiones incorporan aplicaciones adicionales para gestionar la seguridad en Internet y para garantizar la protección de los datos del usuario, como ha explicado la compañía. Una protección disponible para los usuarios de Windows, Mac y Android contra 'malware', 'sites' peligrosos, seguimiento, fraude y robo de dinero 'online'.
Las soluciones de Kaspersky Lab están diseñadas para proteger a los usuarios de los peligros que pueden surgir de conectarse a una red WiFi pública, de no mantener al día los programas y aplicaciones los ordenadores y dispositivos móviles y de la acumulación de 'software', así como del peligro que entraña la falta de conocimientos en ciberseguridad, especialmente entre los niños y adolescentes.
La nueva función 'Conexión Segura', protege los datos de los usuarios y evita que sean interceptados cuando se conectan a Internet mediante una conexión no protegida. Para ello, cifra todos los datos enviados y recibidos, una función útil especialmente cuando se viaja, dada la tendencia a conectarse a WiFi abiertas.
Para mantener al día los programas, también está disponible en las nuevas versiones una función de 'Actualizador de Software' y otra de 'Limpieza de Software', que pueden parchear posibles agujeros de seguridad en los dispositivos, puesto que uno de los métodos más habituales de penetración de 'malware' es el uso de las vulnerabilidades de los programas instalados.
Además, el 37 por ciento de los usuarios, según un estudio de Kaspersky Lab, almacena programas que no utiliza en el dispositivo, que puede no sólo sobrecargar la memoria, sino ofrecer a los cibercriminales oportunidades adiciones de acceder al sistema. 'Limpieza de Software' informa a los usuarios si un programa se ha instalado sin su conocimiento y ofrece un análisis con el que usuario puede decidir si dejar la aplicación o desinstalarla.
La seguridad en Internet se refuerza también con 'System Watcher', que bloquea comportamientos peligrosos, como autores de 'phishing', ataques y espías que puedan intentar vigilar a los usuarios a través de la webcam, y de 'Safe Kids', la protección diseñada para cuando los niños navegan por Internet.
Todas estas novedades se complementan con la "ciberinteligencia del usuario, que ha de comportarse con cuidado y mantenerse vigilante cuando está online", como ha explicado el director general de Kaspersky Lab Iberia, Alfonso Ramírez, quien, además, ha incidido en el que usuario "debe estar preparado para usar los últimos avances tecnológicos y proteger lo que es más importante para todos: nuestra información personal, los archivos, la privacidad, los dispositivos o la tranquilidad de nuestros familiares".
Además de las nuevas versiones, Kaspersky Internet Security y Kaspersky Total Security han mejorado la protección multinivel de las transacciones financieras, con Safe Money; la prevención de la instalación de aplicaciones no deseadas, con Gestor de Aplicaciones; y el bloqueo de 'banners' de publicidad en el navegador, con Antibanner.
Fuente: Europa Press

FACEBOOK MESSENGER. Permite establecer encriptación a extremo a extremo en conversaciones

Los chats de mensajería de Facebook estarán a salvo de las miradas indiscretas: Messenger ya permite mantener las conversaciones secretas, con mensajes encriptados de extremo a extremo, como ya hacen otras aplicaciones como WhatsApp o Telegram, entre otras.
La compañía ha terminado de desplegar el cifrado de extremo a extremo en su 'app' Messenger, como ha explicado un portavoz de la aplicación a Wired, una medida que ofrece a sus 900 millones de usuarios la posibilidad de mantener las conversaciones secretas.
La activación de esta encriptación es opcional, pero una vez establecida, la propia aplicación informa a sus usuarios sobre esta novedad. “Sus mensajes ya eran seguros, pero las conversaciones secretas están codificadas de un dispositivo a otro”, puede leerse en un mensaje que aparece cuando se inicia la primera conversación cifrada.
Aunque en las actualizaciones de software de la aplicación para Android o iOS no se informa explícitamente sobre el cifrado, al mandar un nuevo mensaje se encuentra la opción 'secreta' en la parte sueprior derecha de la pantalla, explica Wired. Además, también permite elegir el tiempo de caducidad de un mensaje, como ya incluye Snapchat en su aplicación o también Telegram en sus conversaciones privadas.
Para poder disfrutar de las conversaciones cifadas, bastará con actualizar la aplicación a su última versión y hará falta activarlo manualmente en cada conversación, no de forma predeterminada como WhatsApp. Una maniobra, cuenta el medio citado, que puede ayudar a Facebook a evitar diciultades políticas y legales con las autoridades.
Fuente: Europa Press

IDENTIFICACION. El número IMEI del teléfono móvil e importancia en caso de robo

   El número IMEI es el número de identificación internacional de los teléfonos móviles, único para cada terminal, una especie de Documento de Identidad que, en caso de robo, permite su bloqueo.
    El número IMEI identifica a los teléfonos que se conectan al sistema global para las comunicaciones móviles (GSM). Con él, las operadoras pueden identificar desde qué terminal se realiza una comunicación y, en caso de pérdida o robo, bloquearlo.
   Este número es bastante largo, tiene entre 15 y 17 dígitos, y puede encontrarse grabado en la batería si ésta es extraíble, o incluso en el apartado de Ajustes del terminal, en la información sobre el dispositivo. No obstante, existe una tercera forma de conocer este número de identificación: marcar *#06#
Mejor que no pase pero por si... Marca *#06# en tu #móvil ??para saber tu número IMEI porque si lo pierdes o te lo roban lo necesitarás. https://t.co/6PnTIYo2yS
— Policía Nacional (@policia) 3 de octubre de 2016
Fuente: Europa Press

CIBERSEGURIDAD. Nueva puerta trasera se distribuye a través de ataques de fuerza bruta

Los ciberdelincuentes utilizan conexiones RDP, no protegidas adecuadamente para que un ataque de fuerza bruta sea más que suficiente para provocar que el troyano sysscan, considerado una puerta trasera, llegue al sistema.
Este tipo de software principalmente permite el acceso y el control remoto del equipo sin que su propietario sea consciente. Pero las funciones no solo se limitan a esto, ya que los propietarios pueden introducir otras que se encarguen de recopilar información existente o bien instalar otras amenazas y así completar la funcionalidad de una forma mucho más sencilla.
La utilización de los puertos que rofman parte del protocolo RDP no siempre es la correcta, al igual que sucede con otros sistemas de comunicación o control de dispositivos, como por ejemplo, FTP, SSH o TELNET. La utilización de credenciales de acceso obvios permiten que los ciberdelincuentes creen scripts que analicen estos puertos en busca de irregularidades y así conseguir acceso de una forma relativamente sencilla y que muchas veces es culpa de los propios usuarios o administradores del sistema.
Desde Guardicore indican que la puerta trasera que no ocupa está programada en Delphi y posee funciones que permiten la recopilación de datos, sobre todo contraseñas e información relacionada con el uso que se da a los navegadores web existentes.
La puerta trasera sysscan crea una cuenta de administrador
  • Hay que decir que solo afecta a equipos con sistema operativo Windows aunque sobre el papel sería capaz de infectar a cualquier equipo, ya que el que un puerto esté abierto o protegido con unas credenciales no adecuadas es algo que se puede dar incluso en Linux. Sin embargo, la aplicación que se distribuye es un .exe, lo que permite acotar y mucho los sistemas operativos afectados.
  • Con respecto a en qué países se ha detectado su distribución, todo parece indicar que los ciberdleincuentes están distribuyendo esta amenaza en Alemania, Reino Unido y Francia, pudiendo extenderla en los próximos días a otros países.
  • Teniendo en cuenta que se trata de un rastreo en busca de puertos corregidos de forma incorrecta, no es para nada extraño que se vea en otros, ya que no requiere de páginas web ni tiendas de aplicaciones para perpetrar el ataque, aunque sí que es verdad que existe un servidor de control que todavía no se ha localizado.
Fuente: Softpedia

CIBERSEGURIDAD. Uno de cada 16 smartphones son vulnerables a BadKernel

BadKernel es una vulnerabilidad descubierta por una empresa de seguridad china (por lo que es, relativamente, desconocida en Europa y Estados Unidos) y que fue solucionada hace un año. Esta vulnerabilidad se encontraba en el motor JavaScript V8 de Google, concretamente entre las versiones 3.20 y 4.2 del mismo. 
Además, es muy sencilla de explotar, casi tanto como StageFright, y puede llegar a permitir a un atacante acceder sin problemas a prácticamente toda la información del dispositivo, como a los SMS, a las contraseñas, a la cámara, a los contactos e incluso a la ubicación, así como a controlarlo de forma remota.
Esta vulnerabilidad puede afectar a cualquier dispositivo, independientemente de su fabricante, aunque los fabricantes más afectados a día de hoy son LG, Samsung, Motorola y Huawei. Según un reciente estudio, aunque la vulnerabilidad en el motor JS v8 de Google ya fue sido solucionada hace más de un año, a día de hoy uno de cada 16 dispositivos sigue siendo vulnerable, especialmente entre los fabricantes anteriores.
La principal forma de explotar esta vulnerabilidad es a través de páginas web maliciosas o instalando y ejecutando webapps que carguen directamente servidores controlados por los piratas informáticos con los exploits para tomar el control de los dispositivos vulnerables.
Cómo protegernos del fallo de BadKernel
  • Como medida de protección básica, lo primero que debemos hacer es asegurarnos de mantener todas nuestras aplicaciones actualizadas a la versión más reciente, así como actualizar a la última versión de Android disponible para nuestro dispositivo.
  • Además, si queremos comprobar si estamos o no afectados por este fallo podemos acceder a la siguiente página web que nos dirá si estamos protegidos o seguros o, de lo contrario, somos vulnerables a BadKernel.
  • También podemos consultar una lista completa con todos los dispositivos vulnerables desde el siguiente enlace.
  • Como podemos ver, una vulnerabilidad muy sencilla de explotar y que, aunque cada vez es menos frecuente, aún afecta a un número de usuarios considerable, especialmente aquellos que tienen dispositivos ya con unos años de antigüedad.
Fuente: Softpedia

VULNERABILIDAD. El “Modo Privado” de Safari para iOS 10 puede filtrar tu historial

Una de las características que podemos encontrar en prácticamente cualquier navegador web moderno es el “Modo Privado”. Pero sin embargo, es posible que este “Modo Privado” no sea tan seguro como pensamos, especialmente en Safari para iOS 10.
En las versiones anteriores de Safari para iOS, el navegador guardaba en la memoria una lista con las páginas web visitadas, sin embargo, en cuanto el navegador se cerraba, esta lista se eliminaba de la memoria, quedando el navegador asegurado. Sin embargo, no se sabe por qué, la nueva versión de Safari para iOS 10 guarda todas las webs visitadas en el modo privado dentro de una base de datos y, lo peor de todo es que, al cerrar el navegador, la base de datos no se sobrescribe con datos aleatorios, lo que permite la recuperación de la misma y las webs visitadas en este modo supuestamente privado.
El investigador de seguridad que ha descubierto este problema para la privacidad asegura que, utilizando algunas herramientas de recuperación forense, como la conocida XRY, los datos pueden recuperarse sin mayor dificultad, pudiendo acceder así a varias URLs visitadas en este modo.
Historial Modo Privado de Safari recuperado de iOS 10
  • Debemos extremar las precauciones al utilizar este “Modo Privado” de iOS y, si es posible, incluso evitarlo. En caso de tener que navegar sin dejar rastro de las webs que visitamos os recomendamos optar por Google Chrome o Firefox para iOS que, de momento, no han demostrado debilidades en este aspecto.
iOS 10 no es precisamente la mejor versión de iOS, y no solo por Safari
  • Parece que la nueva versión del sistema operativo de Apple para iPhone y iPad está generando bastantes problemas en el sistema operativo. Un gran número de usuarios del sistema operativo afirman que el nuevo iOS 10 tiene graves problemas de rendimiento y que hace que los dispositivos relativamente nuevos parezcan mucho más viejos de lo que son.
  • Además, algunos expertos de seguridad afirman que las copias de seguridad de iTunes de iOS 10 se pueden crackear hasta 2500 veces más rápido que las anteriores (aunque esto no se ha demostrado y es, en teoría, imposible, debido a los algoritmos de cifrado utilizados). Además, las nuevas funcionalidades de iMessage pueden llegar a filtrar información personal sobre los usuarios de la plataforma.
  • Apple está perdiendo su marca de “plataforma segura”: malware para macOS, para iOS, incontables brechas de seguridad… lo que Apple fue, en cuanto a seguridad, desde luego que ya no existe.
Fuente: Intaforencsis

AUTENTIFICACION Diferencias entre la autenticación de dos factores y de dos pasos

Principalmente, las páginas web hacen referencia, principalmente, a dos tipos de autenticación diferentes: Two-Factor Authentication y Two-Step Authentication. Aunque muchos piensan que la identificación mediante dos factores y dos pasos es lo mismo y que solo se diferencian en el nombre, incluso muchos expertos de seguridad, en realidad técnicamente no lo es.
Autenticación en Dos Factores o “Two-Factor Authentication”
  • Este tipo de autenticación en dos factores se basa, como su nombre indica, en un sistema de “doble llave”, es decir, en el que necesitaríamos dos o más elementos para iniciar sesión, por ejemplo,”algo que sabemos”, “algo que tenemos” y/o “algo que somos”.
  • Por ejemplo, un tipo de Two-Factor Authentication sería utilizar un generador de claves y una huella dactilar, una huella y una clave aleatoria, una huella y una llave USB e incluso podría valer con dos contraseñas pero que, al fin y al cabo, es necesario utilizar dos o más elementos para iniciar sesión en una plataforma.
Autenticación en Dos Pasos o “Two-Step Authentication”
  • La autenticación en dos pasos está especialmente pensada para iniciar sesión mediante dos cosas que sabemos. Por ejemplo, esto podría aplicarse a un inicio de sesión normal (usuario + contraseña) y una capa intermedia en la que se pide al usuario una clave aleatoria que recibe, por ejemplo, en su teléfono.
  • Mientras que la clave aleatoria podría ser considerada como “algo que tenemos”, en realidad es “algo que sabemos” y que, además, nos llega a través de medios vulnerables, por lo que los atacantes podrían hacerse con ella, por ejemplo, mediante ingeniería social.
  • De esta manera, estaremos utilizando dos pasos para el inicio de sesión, pero en un solo factor, es decir, estaremos utilizando “dos cosas que sabemos”.
Entonces, ¿Por qué no son lo mismo?
  • Aunque casi casi pueden ser el mismo concepto, la autenticación en dos factores requiere de dos elementos diferentes para iniciar sesión, por ejemplo, al que sabemos (la contraseña, por ejemplo) y algo que tenemos (un generador de claves, una llave USB, una smartcard, etc) para lograr el inicio de sesión, mientras que el inicio de sesión en dos pasos no depende un hardware para acceder a la plataforma, sino que la clave puede llegar a través de varias vías de acceso vulnerables, como nuestro correo o un SMS, siendo, en realidad, algo que debemos memorizar e introducir en la web, lo que lo convierte, como hemos dicho, en “algo que sabemos”.
  • Por ello, la autenticación en dos factores suele ser más segura ya que complica bastante más el trabajo de los piratas informáticos al necesitar robar un dispositivo físico para conseguir las claves, mientras que mediante dos pasos, al ser “software”, el pirata informático podría hacerse fácilmente con la clave mediante ataques MITM o Phishing.
  • En el caso de utilizar un generador de claves físico, sí podríamos estar hablando de doble factor, ya que estos dispositivos son físicos y no necesitan Internet ni red de datos para hacernos llegar el código, por lo que es imposible que un pirata informático se haga con él, salvo que lo robe físicamente.
  • En resumen, el uso de dos factores es un tipo de autenticación en dos pasos pero con medidas de seguridad adicionales, no pudiendo aplicarse la misma comparación al reves (la autenticación en dos pasos no es de dos factores).
Fuente: Paul Moore

OVERSIGHT. App para Mac que indica si se utiliza la cámara o micrófono sin permiso

Un investigador ha desarrollado una herramienta que ha llamado OverSight y que permite detectar si el micrófono o la cámara de tu Mac se está utilizando de forma no autorizada.
En el caso de la cámara se puede apreciar su uso gracias al indicar LED que acompaña a esta, sin embargo, en el caso del micrófono no existe tal aviso y el usuario no es consciente si está siendo grabado de forma no autorizada.
Por este motivo, el investigador Patrick Wardle ha creado la herramienta OverSight, advirtiendo al usuario cuándo se ha comenzado a hacer uso de este hardware y así ser consciente en el caso de que él no haya aprobado su uso.
OverSight trabaja a nivel de sistema operativo
El desarrollador ha concretado que la aplicación trabaja a nivel de sistema operativo y que además de alertar al usuario a través d enotificaciones es capaz de determinar cuál es la aplicación que está haciendo uso del recurso. De esta forma, en caso de no ser autorizado, se podrán tomar medidas contra la aplicación conflictiva, siendo recomendable proceder en la mayoría de los casos a su desinstalación del sistema.
En el caso de no disponer de esta posibilidad, la aplicación permite el bloqueo instantáneo, evitando que este software acceda de nuevo a la cámara o al micrófono.
Pero aún hay más, ya que el desarrollador ha indicado que la herramienta también está preparada para detectar el robo de recursos. Es decir, en el caso de que un proceso legítimo haga uso de la cámara web, algunos malware pueden “compartir” recursos de procesos legítimo y utilizar la cámara de forma no autorizada.
Teniendo en cuenta que se trata de una aplicación gratuita resulta bastante recomendable su utilización.
Descargas
Fuente: Softpedia

LINUX. 4nonimizer permite automatizar la conexión a diferentes VPN para anonimizar la IP

El equipo de Hack Players han creado un script que nos permite anonimizar nuestra conexión a Internet nada más encender el ordenador. 
Gracias a la herramienta 4nonimizer, podremos anonimizar la dirección IP pública con la que salimos a Internet, esto es gracias al uso de Tor y a una conexión a diferentes proveedores de VPN que utilicen el protocolo OpenVPN.
Este script automatiza todas las acciones necesarias para conectarnos a la red Tor a los diferentes servicios VPN, tanto gratuitos como de pago. Por defecto tenemos varias VPN preconfiguradas, para automatizar al máximo todo el proceso, los servicios VPN incorporados en esta herramienta son las siguientes:
La herramienta registra en diferentes logs la dirección IP que estamos usando, esto se registra cada 5 minutos para tener todo bajo control.
Descarga e instalación de 4nonimizer
  • En la página oficial del proyecto 4nonimizer en GitHub tenemos todo el código fuente disponible. Simplemente deberemos descargar el repositorio Git en nuestro equipo y a continuación ejecutar el siguiente comando:    ./4nonimizer install
  • Este script automático para la instalación, instalará todo el contenido en /opt en nuestro sistema Linux, y también lo incorporará como servicio en el equipo, de esta forma se ejecutará este script en cada inicio del sistema.
Compatibilidad de 4nonimizer con sistemas Linux
  • 4nonimizer tiene compatibilidad completa con la popular distribución de auditorías Kali Linux, no obstante, el equipo de desarrollo ha comprobado que funciona correctamente en otras distribuciones como Debian, Ubuntu y Arch. Al ser instalado en el equipo como servicio, se auto ejecutará siempre para anonimizar nuestra conexión a Internet.
  • 4nonimizer está preparado para poder incorporar otros VPN, en la página de HackPlayers tenéis un completo manual de cómo agregar un servicio VPN adicional. De esta forma, si por ejemplo tenemos un servidor VPS en algún hosting, o un servicio OpenVPN en otro servidor que no sean los predeterminados, podremos incorporarlo fácilmente a la herramienta, y cambiar la VPN predeterminada por la nuestra.
Descarga
Más información
Fuente: Redeszone.net