26 de octubre de 2016

BIND 9. Denegación de servicio en versiones antiguas

ISC ha publicado un aviso en el que informa de una vulnerabilidad de denegación de servicio en versiones del servidor DNS BIND 9 anteriores a mayo de 2013.
El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.
El problema, con CVE-2016-2848, reside en que un paquete con la sección de opciones específicamente construida puede provocar un fallo de aserción, con la consiguiente caída del servicio. El problema fue corregido en las versiones de BIND distribuidas por ISC en mayo de 2013. Sin embargo algunas versiones de BIND, distribuidas por otras partes, siguen siendo vulnerables al no contener el cambio #3548.
Afecta a versiones de BIND 9.1.0 a 9.8.4-P2 y 9.9.0 a 9.9.2-P2, que no incluyan el cambio #3548 (anteriores a mayo de 2013).
Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P3, 9.10.4-P3 y 9.11.0, disponibles  desde http://www.isc.org/downloads
Más información:
  • CVE-2016-2848: A packet with malformed options can trigger an assertion failure in ISC BIND versions released prior to May 2013 and in packages derived from releases prior to that date.  https://kb.isc.org/article/AA-01433
Fuente: Hispasec.com

ORACLE. Solventa 253 vulnerabilidades en su actualización de seguridad de octubre

Siguiendo su ritmo de publicación trimestral de actualizaciones, Oracle publica su boletín de seguridad de octubre. Contiene parches para 253 nuevas vulnerabilidades diferentes en múltiples productos pertenecientes a diferentes familias, que van desde el popular gestor de base de datos Oracle Database hasta Solaris, Java o MySQL.
Recursos afectados
Detalle de la actualización
Relación de productos y número de vulnerabilidades corregidas en cada uno de ellos:
  • Nueve nuevas vulnerabilidades corregidas en Oracle Database Server (una de ellas explotable remotamente sin autenticación), 2 vulnerabilidades en Oracle Secure Backup (ambas explotables remotamente sin autenticación) y una nueva vulnerabilidad corregida en Oracle Big Data Graph. Afectan a los componentes: OJVM, Kernel PDB, Application Express, RDBMS Programmable Interface, RDBMS Security y RDBMS Security and SQL*Plus.
  • Otras 29 vulnerabilidades afectan a Oracle Fusion Middleware. 19 de ellas podrían ser explotadas por un atacante remoto sin autenticar. Los componentes afectados son: BI Publisher (formerly XML Publisher), NetBeans, Oracle Big Data Discovery, Oracle Business Intelligence Enterprise Edition, Oracle Data Integrator, Oracle Discoverer, Oracle GlassFish Server, Oracle Identity Manager, Oracle iPlanet Web Proxy Server, Oracle iPlanet Web Server, Oracle Outside In Technology, Oracle Platform Security for Java, Oracle Web Services y Oracle WebCenter Sites.    
  • Esta actualización contiene cinco nuevas actualizaciones de seguridad para Oracle Enterprise Manager Grid Control, cuatro de ellas explotables remotamente sin autenticación. Afectan a Enterprise Manager, Oracle Application Testing Suite y Enterprise Manager Base Platform.   
  • Dentro de Oracle Applications, 21 parches son para Oracle E-Business Suite, 19 parches son para la suite de productos Oracle Supply Chain, 11 para productos Oracle PeopleSoft, dos para productos Oracle JD Edwards, tres para Oracle Siebel CRM y siete para Oracle Commerce.
  • Se incluyen también 36 nuevos parches para Oracle Communications Applications, 31 de ellos tratan vulnerabilidades explotables remotamente sin autenticación. De forma similar tan solo una nueva corrección para Oracle Health Sciences Applications (aunque podría ser explotable remotamente sin autenticación). También incluye un nuevo parche para Oracle Insurance Applications y tres para Oracle Hospitality Applications.
  • Esta actualización contiene 10 nuevas actualizaciones de seguridad para Oracle Retail Applications, 10 de ellas explotables remotamente sin autenticación.
  • También se incluyen dos nuevos parches de seguridad para software Oracle Primavera Products Suite, una de ellas podría explotarse de forma remota sin autenticación.
  • En lo referente a Oracle Java SE se incluyen 7 nuevos parches de seguridad, todos referentes a vulnerabilidades que podrían ser explotadas por un atacante remoto sin autenticar.
  • Para la suite de productos Oracle Sun Systems se incluyen 16 nuevas actualizaciones, 10 de ellas afectan directamente a Solaris.
  • 31 nuevas vulnerabilidades afectan a MySQL Server (dos de ellas podrían ser explotada por un atacante remoto sin autenticar).
  • Esta actualización también contiene 13 parches para Oracle Virtualización.
  • Para comprobar las matrices de productos afectados, gravedad y la disponibilidad de parches, es necesario comprobar la notificación oficial en:
  • Oracle Critical Patch Update Advisory – October 2016 http://www.oracle.com/technetwork/security-advisory/cpuoct2016-2881722.html
Más información:
Fuente: Hispasec.com

OPENOFFICE. Anunciadas varias vulnerabilidades.

Se han anunciado dos vulnerabilidades en OpenOffice que podría llegar a permitir la ejecución remota de código arbitrario.
Apache OpenOffice es una suite ofimática de código abierto y gratuita. Cuenta con aplicaciones de hojas de cálculo (Calc), procesador de textos (Writer), bases de datos (Base), presentaciones (Impress), gráficos vectorial (Draw), y creación y edición de fórmulas matemáticas (Math).
La primera vulnerabilidad, identificada como CVE-2016-6803, reside en el instalador de Apache OpenOffice para Windows por una ruta de búsqueda Windows sin comillas, lo que podría permitir la ejecución de software no deseado por una aplicación troyanizada.
Por otra parte, con CVE-2016-6804, otra vulnerabilidad en el instalador para Windows que podría permitir la carga de una dll falsa y de esa forma lograr ejecutar código arbitrario con privilegios elevados.
Recursos afectados
  • Se ven afectadas todas las versiones de OpenOffice 4.1.2 y anteriores, también afectan a OpenOffice.org. Estas vulnerabilidades están corregidas en OpenOffice 4.1.3.
Recomendación
Más información:
Fuente: Hispasec

ISC BIND. Fallo de aserción

Se ha identificado un fallo de aserción y salida de ejecución en ISC BIND al procesar paquetes malformados, catalogado de Importancia: 4   - Alta
Recursos afectados:
  • Versiones de BIND que no incluyen el cambio #3548 (anteriores a mayo 2013):
  • ISC BIND versiones 9.1.0 a 9.8.4-P2
  • ISC BIND versiones 9.9.0 a 9.9.2-P2
Recomendación
Actualizar a una versión posterior a mayo de 2013. Las versiones actuales son:

  • BIND 9 version 9.9.9-P3
  • BIND 9 version 9.10.4-P3
  • BIND 9 version 9.11.0
Detalle e Impacto de la vulenrabilidad

  • Un paquete con sección de options mal formada puede ser utilizado para causar un fallo de aserción, provocando la salida de ejecución en las versiones de BIND que no tienen aplicado el cambio #3548. Este cambio fue incluido en las versiones ISC BIND de 9 de mayo 2013. Se ha asignado el CVE-2016-2848 a esta vulnerabilidad.
Más información
  • CVE-2016-2848: A packet with malformed options can trigger an assertion failure in ISC BIND versions released prior to May 2013 and in packages derived from releases prior to that date. https://kb.isc.org/article/AA-01433
Fuente: INCIBE

CISCO. Detectada múltiples vulnerabilidades en algunos productos

Cisco ha informado de varias vulnerabilidades que afectan a sus productos: una es de importancia crítica, dos de importancia alta y cuatro de importancia media, que podrían permitir entre otros: desbordamiento de memoria, realizar denegación de servicios, fuga de información, ataques CSRF, etc. Estas vulnerabilidades se han catalogado de 5  - Crítica
Recursos afectados:
OpenSSL: en el momento de publicación de este aviso Cisco está investigando qué productos están afectados por la vulnerabildad en OpenSSL.
Las vulnerabilidades afectan a los siguientes productos:
  • Cisco ASA Software ejecutado en los siguientes productos:
  • Cisco ASA 5500 Series Adaptive Security Appliances
  • Cisco ASA 5500-X Series Next-Generation Firewalls
  • Cisco Catalyst 6500 Series/7600 Series ASA Services Module
  • Cisco ASA 1000V Cloud Firewall
  • Cisco Adaptive Security Virtual Appliance (ASAv)
  • Cisco ASA for Firepower 9300 Series
  • Cisco ASA for Firepower 4100 Series
  • Cisco ISA 3000 Industrial Security Appliance
Los siguientes productos están afectados siempre que se trate de las versiones 5.4.1.5, 6.0, o 6.0.0.1:
  • Adaptive Security Appliance (ASA) 5500-X Series with FirePOWER Services
  • Advanced Malware Protection (AMP) for Networks, 7000 Series Appliances
  • Advanced Malware Protection (AMP) for Networks, 8000 Series Appliances
  • Firepower 4100 Series Security Appliances
  • FirePOWER 7000 Series Appliances
  • FirePOWER 8000 Series Appliances
  • Firepower 9300 Series Security Appliances
  • FirePOWER Threat Defense for Integrated Services Routers (ISRs)
  • Sourcefire 3D System Appliances
  • Virtual Next-Generation Intrusion Prevention System (NGIPSv) for VMware
  • Cisco Meeting Server
  • Cisco IOS y Cisco IOS XE Software
Recomendación
Detalle e Impacto de las vulnerabilidades
Las vulnerabilidades publicadas más importantes son:
  1. Desbordamiento de memoria y ejecución de código (crítica): una vulnerabilidad en la característica Identity Firewall del Cisco ASA Software permitiría a un atacante remoto provocar un reinicio del sistema o ejecución de código.
  2. Denegación de servicio (alta): una vulnerabilidad en el re-ensamblaje del motor de detección de paquetes HTTP del Cisco Firepower System Software permitiría a un atacante remoto no autenticado, provocar una denegación de servicio debida al reinicio inexperado del proceso de Snort.
  3. Denegación de servicio (alta): una vulnerabilidad en la característica del CA (Certificate Authority) local del software Cisco ASA permitiría a un atacante remotod no autenticado, provocar un reinicio de los sistemas afectados.
  4. El resto de vulnerabilidades, de importancia media, pueden consultarse desde el apartado de referencias del aviso  https://tools.cisco.com/security/center/publicationListing.x
Más información
Fuente: INCIBE

LINUX. Dirty cow, el zero-day que cumple 9 años oculto en el S.O.

Esta vulnerabilidad ha sido registrada bajo el código CVE-2016-5195, aunque los expertos de seguridad y los administradores de sistemas de refieren a ella como Dirty Cow (copy-on-write). Según el informe oficial de Linux, este fallo lleva presente en el sistema operativo desde el año 2007, es decir, lleva entre nosotros 9 años, aunque no había sido detectado hasta ahora, al menos por los expertos de seguridad de Red Hat.
Dirty Cow se genera debido a que determinadas tareas se ejecutan en un orden incorrecto dentro del sistema. Por ello, la memoria del Kernel almacena una copia de las páginas de memoria con datos privados en vez de borrarlas una vez procesadas. Aprovechando este fallo, los piratas informáticos pueden llegar a ser capaces de elevar sus permisos dentro del sistema hasta llegar al máximo nivel, root. Además, este fallo puede llegar a permitir al atacante modificar los binarios o configurarlos con sus propios permisos.
Aunque no hay evidencias de que este esta vulnerabilidad haya sido explotada desde su introducción en 2007, los expertos de seguridad sí que han visto un exploit circulando por la red que buscaba aprovecharse precisamente de él, siendo esto lo que, en realidad, ha activado las alarmas y ha dado lugar al descubrimiento del fallo.
Dirty Cow no es una vulnerabilidad crítica, aunque debemos tomarla en serio
  • A pesar de que este fallo no ha sido considerado como “crítico” por los investigadores ni por el propio Linus Torvalds, los expertos de seguridad que la han descubierto aseguran que debemos tomarla en serio ya que se trata de un fallo real, y serio, que, además, al existir un exploit, puede estar siendo explotado por piratas informáticos a través de Internet.
  • Todas las vulnerabilidades de los distintos sistemas operativos deben ser tomadas muy en serio, no solo aquellas a las que se las asigne la etiqueta de “crítica”. Por ello, es recomendable que todos los usuarios de Linux, especialmente aquellos responsables de un servidor conectado a Internet, lo actualicen lo antes posible para implementar el nuevo parche y asegurarse así de que ningún pirata informático se aprovecha de Dirty Cow para ganar permisos en su sistema.
Más información
Fuente: Redeszone.net

WEEBLY. Confirman que fallo de seguridad afectó a 43 millones de usuarios

Desde Weebly han confirmado el problema y aseguran que a día de hoy no existe ningún riesgo para las cuentas de usuario y los datos albergados en ellas.
En febrero de este año se produjo el acceso no autorizado que provocó la filtración de los datos de 43 millones de usuarios del servicio, algo que no se ha sabido hasta hace poco, ya que desde el propio servicio no lo han reconocido como tal e informado sobre ello desde hace poco. Sí que es verdad que semanas después de producirse el acceso no autorizado se restablecieron una gran cantidad de contraseñas pero no se dieron más detalles al respecto, resultando un tanto sospechoso.
Desde el servicio indican que los datos están a salvo y que en la actualidad no existe ningún peligro, aunque esto es un tanto subjetivo, ya que es sabido que en cualquier momento los ciberdelincuentes pueden explotar cualquier vulnerabilidad o encontrar fallos de seguridad en los servicios.
Pero es ahora cuando se ha producido un reseteo masivo de los contraseñas, un tiempo que puede considerarse excesivo, sobre todo si pasadas unas semanas ya sabían que la brecha de seguridad había existido.
¿Qué información de mi cuenta de Weebly se ha visto comprometida?
  • De entrada hay que decir que la información nunca ha sido del todo clara, respondiendo al proceso de reseteo de contraseñas que se ha llevado a cabo. Los responsables de Weebly han indicado que las contraseñas de las cuentas se encuentran cifradas y que el servidor en el que se están almacenadas no se ha visto afectado por el fallo de seguridad. Informan que se está notificando en la actualidad a los usuarios vía correo electrónico sobre el proceso de reseteo de las contraseñas.
  • Con respecto al resto de información, tal vez el aspecto más importante es que millones de cuentas de correo electrónico han caído en manos de los ciberdelincuentes, una buena oportunidad para lanzar campañas spam.
Fuente: Softpedia

CIBERCRIMEN. Los piratas ahora instalan Ransomware PHP

Los expertos de seguridad de Fortinet han detectado una nueva amenaza creada por un pirata informático de Indonesia llamado “JapanLocker” (aunque, en realidad, no tiene nada que ver con Japón). Esta nueva amenaza se trata de un nuevo ransomware, escrito totalmente en PHP, el cual secuestra todo el servidor afectado y pide el pago de un rescate a cambio de restaurar la web y todos los datos del mismo.
Este pirata informático es uno de los pioneros en empezar a llevar a cabo este tipo de ataques. Para lograr acceso al servidor, el atacante suele utilizar una serie de exploits (aunque esto aún lo están investigando desde Fortinet) de manera que, una vez dentro, pueden copiar y ejecutar la amenaza. Igual que el Defacing, pero en vez de modificar los archivos HTML, copia y ejecuta un ransomware PHP.
Actualmente, varias fuerzas de seguridad están siguiendo el rastro de este pirata informático que, para demostrar cómo funcionaba su malware, subió un vídeo mostrando su IP pública auténtica, por lo que, en breve, lo más seguro es que sea detenido.
Este nuevo Ransomware PHP es de código abierto, y está publicado en GitHub
·        Solo hay una cosa peor que el ransomware, y es que este sea de código abierto. Igual que ha pasado en ocasiones anteriores, cuando un investigador publicó el código de uno de los ransomware más complejos con “fines educativos”, tener el código de un arma tan peligrosa como esta abre la puerta a una gran variedad de nuevos malware y nuevas amenazas basadas en él. Cualquiera puede descargar el código, modificarlo, si quiere, y compilarlo para tener una nueva herramienta maliciosa totalmente nueva.
·        Tal como aseguran los expertos de Fortinet, este pirata informático ha publicado el código del ransomware en GitHub, convirtiéndolo en una amenaza mucho más peligrosa al alcance de cualquiera. Por suerte, esta empresa de seguridad ha publicado una herramienta gratuita con la que descifrar los datos secuestrados por este ransomware.
Los ransomware PHP son herramientas muy simples y es muy sencillo recuperar los datos secuestrados por ellas, aunque no debemos confiarnos.
Fuente: Fortinet

MBRFilter. La herramienta de Cisco para protegernos del malware del MBR

Cisco, consciente de la amenaza ha liberado una nueva aplicación llamada “MBRFilter“, una herramienta especialmente pensada para proteger a los usuarios del malware, concretamente del ransomware, que se esconde dentro del MBR de un ordenador, como es el caso de Petya, Satana o HDDCryptor.
El MBR, acrónimo de “Master Boot Record”, es el primer sector de las unidades de almacenamiento (discos duros, ssd, etc) donde se guarda la información correspondiente al arranque del sistema operativo. Cuando arrancamos un ordenador, este sector es el primero que se carga de manera que se quede en la memoria la información sobre las particiones, el sistema operativo y otro tipo de información complementaria, por ejemplo, un malware.
La aplicación “MBRFilter“,  es un driver que se instala en Windows y que hace que el MBR se configure como “de solo lectura”, impidiendo de esta manera que, si un malware infecta nuestro ordenador, pueda modificar esta parte del disco duro.
Esta herramienta es de código abierto y se encuentra disponible a través de GitHub. Además, a través de dicha web, podemos descargar también las versiones compiladas para Windows, tanto 32 bits como 64 bits desde  https://github.com/vrtadmin/MBRFilter/
Cómo instalar MBRFilter
·   Para instalar esta herramienta, lo único que debemos hacer es descargar la versión correspondiente a nuestro sistema operativo (32 o 64 bits) y descomprimir el archivo que hemos descargado.
·    Una vez descomprimido, simplemente hacemos clic con el botón derecho sobre el fichero “MBRFilter.inf” y elegimos la opción “Instalar“.
·     Windows instalará el controlador y, una vez finalice el proceso, simplemente tendremos que reiniciar el ordenador para que la protección del Sector 0 del disco quede asegurada.
·        A partir de este momento será imposible sobrescribir el MBR de nuestro disco, sin embargo, si necesitamos hacerlo por alguna manera, siempre podemos reiniciar el ordenador en “Modo Seguro” que, como MBRFilter se trata de un controlador no firmado, no cargará al inicio del sistema operativo y no estará protegiendo este sector.
Antes de finalizar, debemos tener en cuenta que, si ya estamos infectados previamente por malware, esta herramienta no lo desinfectará, sino todo lo contrario, lo protegerá impidiendo que los antivirus puedan eliminarlo. Antes de instalarla, lo mejor es asegurarnos de que ningún malware está oculto en nuestro MBR.
Fuente: Redeszone.net

HAJIME. Un gusano muy complejo para el Internet de las cosas ( IoT)

Un grupo de investigadores de seguridad ha descubierto, mientras estudiaban el comportamiento del malware Mirai, una nueva amenaza mucho más compleja y peligrosa que esta que busca comprometer igualmente los dispositivos IoT (“Internet de las Cosas” del inglés “Internet of Thing”), que ha sido denominada como “Hajime“.
Hasta ahora, el malware más peligroso que comprometía la seguridad de los dispositivos IoT, era Mirai, un gusano que conseguía acceso a estos dispositivos a través de otras aplicaciones intermedias y que después hacía formar parte al dispositivo de una botnet controlada por los piratas para llevar a cabo ataques a mayor escala, como ataques DDoS.
Mientras que Mirai viene del japonés y significa “futuro”, el recién detectado Hajime se traduce como “comienzo”. Aunque a grandes rasgos este malware es similar a Mirai, Rex o NyaDrop, en realidad lo podríamos considerar una combinación con lo mejor de todos ellos ya que, por ejemplo, está escrito en C (no en Go como Rex), utiliza la red P2P para comunicarse con los piratas y otros dispositivos infectados (no una conexión directa con el servidor de C&C como Mirai) y es compatible con muchas arquitecturas como veremos a continuación (no solo con MIPS como NyaDrop).
Hajime lleva a cabo una completa infección separada en 3 pasos
  • Según los expertos de seguridad que han dado con él, este malware utiliza un mecanismo de infección en tres pasos:
  • En el primer paso, el malware analiza direcciones IPv4 de forma aleatoria con el fin de localizar el objetivo que va a infectar. Una vez lo encuentra, lleva automáticamente ataques de fuerza bruta, basados en un diccionario incluido en su código fuente, contra el puerto 23 del dispositivo hasta conseguir acceso. Si el objetivo no tiene el puerto 23 abierto o no consigue acceso al completar el diccionario, el malware cambia de IP.
  • Una vez consigue acceso, el malware ejecuta una serie de comandos para comprobar la arquitectura del dispositivo y averiguar si se trata de una de las arquitecturas compatibles con él: ARMv5, ARMv7, Intel x86-64, MIPS o little-endian.
  • El segundo paso, una vez se cumple lo anterior, se centra principalmente en descargar un archivo binario ELF (similar a los EXE de Windows) de tan solo 484 bytes. Una vez descargado lo instala en el sistema y establece una conexión directa con el servidor de los piratas informáticos, a través de la cual estos podrán tomar el control del dispositivo siempre que lo necesiten.
  • El tercer paso se basa en utilizar el protocolo DHT a través de una botnet P2P para descargar una serie de payloads (binarios, módulos, etc) con el fin de infectar aún más el dispositivo, hacer que sea más complicado recuperar su control y garantizarse, en cierto modo, el control sobre él y la participación dentro de la botnet. Gracias a la puerta trasera habilitada en el segundo paso, los piratas pueden controlar el estado de la infección y ejecutar cualquier script o binario descargado de forma remota.
Cómo protegernos de Hajime
Para evitar que nuestro dispositivo pueda ser infectado por este malware o, en caso de ya estarlo, que siga formando parte de la Botnet, los expertos de seguridad recomiendan llevar a cabo 3 simples tareas:
  1. Bloquear los paquetes UDP que incluyan la clave de intercambio de este malware.
  2. Bloquear el puerto TCP 4636 utilizado en el segundo paso.
  3. Bloquear todo el tráfico Telnet que utilice el comando /bin/busybox ECCHI.
Como podemos ver, el malware para el IoT cada vez es más complejo y peligroso. Por ello, debemos prestar especial atención a la seguridad de estos dispositivos, cambiar los credenciales por defecto y, si no lo necesitamos, desactivar el uso de los protocolos Telnet y SSH para evitar que el malware sea capaz de tomar el control del dispositivo a través de dichas herramientas.
Fuente: Softpedia

VeraCrypt. Resultados de auditoría realizada a la aplicación de cifrado y protección de datos.

Con el fin de certificar su seguridad, los responsables del proyecto encargaron a la empresa QuarksLab la tarea de auditar por completo la herramienta de cifrado y permitirnos saber así si la versión 1.18, última versión cuando se encargó la auditoría, era realmente segura.
VeraCrypt es una herramienta de cifrado que nos permite cifrar tanto nuestros discos duros como distintos “contenedores” en los que ocultar nuestros datos más importantes para evitar que estos caigan en malas manos. Esta herramienta de cifrado, igual que lo fue VeraCrypt en el pasado, es totalmente infranqueable y es utilizada incluso por los más paranoicos como una forma real de acabar con el espionaje y el robo de datos, especialmente en un mundo donde el almacenamiento en la nube es cada vez más frecuente.
Aunque la NSA parece no tener control sobre esta herramienta, la auditoría de seguridad sí que ha detectado varias vulnerabilidades importantes en la herramienta que, de no ser solucionadas, podrían llegar a suponer un peligro para la seguridad de sus usuarios:
·        8 vulnerabilidades críticas.
·        3 vulnerabilidades de peligrosidad media.
·        15 vulnerabilidades bajas o simplemente informativas.
Podemos leer la auditoría completa desde https://ostif.org/the-veracrypt-audit-results/
Actualiza cuanto antes a VeraCrypt 1.19 para solucionar estas vulnerabilidades
·        Tan pronto como se dieron a conocer los datos de la auditoría, los responsables empezaron a actualizar su herramienta para solucionar los fallos e impedir que los usuarios puedan verse comprometidos por ellas. De esta manera, los responsables de la herramienta han lanzado hace algunas horas la nueva versión 1.19 de este software de cifrado que, lejos de llegar con grandes mejoras y novedades, se ha centrado principalmente en solucionar la mayoría de las vulnerabilidades más importantes encontradas durante la auditoría.
·        Esta nueva versión, disponible en el siguiente enlace, corrige, como hemos dicho, casi todos los fallos encontrados en la auditoría a VeraCrypt, aunque algún quedan algunos fallos de menor importancia que se corregirán en las futuras actualizaciones del programa.
Fuente: hackplayers

EKO. Malware que se propaga a través de vídeos falsos en Facebook

En esta ocasión, las autoridades de varios países están alertando a los usuarios de la difusión de una malware conocido con el nombre de Eko utilizando esta red social. Se informa a los usuarios de un vídeo con contenido “llamativo” y se invita a echar un vistazo. Ya se sabe que “la curiosidad mató al gato”.
Los usuarios son muy dados a acceder a este tipo de contenidos. Para ellos se utiliza un pequeño texto y una imagen que simula ser un vídeo. Cuando el usuario pincha sobre este se le redirige a una página en la que tendría que visualizar este contenido, algo que no llega a suceder, dado que en primer lugar el vídeo no existe. Se imite la apariencia del reproductor de Youtube y en la parte superior aparece un mensaje emergente como si faltase algún tipo de complemento, algo que tampoco es verdad.
No existe ningún reproductor en esta página y lo único que se quiere es que el usuario lleve a cabo la descarga del instalador del virus informático Eko. Las autoridades de varios países europeos ya han alertado sobre la difusión de esta amenaza, indicando que no se acceda a este contenido y que no se ejecuten los archivos descargados.
Eko, un troyano que permite el acceso remoto
  • Con respecto a la amenaza que se está distribuyendo, en primer lugar es necesario indicar que se se trata de un troyano que es detectado por la mayoría de las herramientas de seguridad. Aunque no está confirmado, expertos han indicado que está creado a base de otras amenazas ya existentes, por lo que su comportamiento de cara a los antivirus es conocido. Permite el control remoto del dispositivo y se ha descubierto que en el caso de que fuese necesario podría instalar aplicaciones no deseadas.
  • En definitiva, en el caso de ver algo llamativo en esta red social y que al acceder al contenido se pida descargar un archivo lo mejor es abandonar la página y no abrir el ejecutable que se ha descargado.
Fuente: Redeszone.net

Parrot Security 3.2 “CyberSloop”. Nueva versión de esta suite de hacking

Existen otras distribuciones que buscan ofrecer a los usuarios entornos de pruebas de seguridad seguros y sencillos con los que auditar la seguridad de sus programas y redes, como es el caso de Parrot Security.
Parrot Security es una distribución basada en Debian y desarrollada principalmente para permitir a los usuarios, hackers y expertos de seguridad llevar a cabo todo tipo de pruebas de Hacking Ético. A lo largo de este fin de semana, los desarrolladores de esta distribución han liberado el nuevo Parrot Security 3.2, denominado como “CyberSloop“, que llega con un gran número de mejoras y novedades para ofrecer a todos sus usuarios el entorno más completo con el que llevar a cabo sus pruebas y auditorías de seguridad.
Novedades del nuevo Parrot Security 3.2 “CyberSloop”
  • La primera de las novedades de esta distribución de seguridad es que está basada por completo en el último Debian 9 “Stretch”, además de implementar el Kernel Linux 4.7 para hacer la distribución compatible con prácticamente cualquier pieza de hardware moderna. Además, esta nueva versión utiliza el escritorio MATE 1.16, escritorio que había sido solicitado por muchos de los usuarios de esta distribución.
  • Además de la nueva versión de Debian, el Kernel y el escritorio utilizado por defecto, esta distribución no viene con muchas más novedades, relevantes, salvo indicar que todas sus aplicaciones base y dependencias han sido actualizadas a las versiones más recientes para que todos los usuarios puedan aprovechar sin problemas todas las características.
Requisitos y descarga de Parrot Security 3.2 “CyberSloop”
Los requisitos mínimos para poder ejecutar el nuevo Parrot Security 3.2 son:
  • Un procesador dual-core de 1 Ghz.
  • Arquitectura de 32 bits, 64 bits o ARM.
  • 256 MB de memoria RAM (aunque se recomiendan 2 GB)
  • BIOS o UEFI.
  • 16 GB de espacio en el disco duro, si queremos instalarla. Para el Modo Live no necesitamos disco duro.
Aunque ha tardado un par de días desde el anuncio oficial hasta poder descargar la nueva versión, ya podemos descargar el nuevo Parrot Security 3.2 desde su página web principal. https://www.parrotsec.org/download.fx
Esta distribución está disponible tanto para 32 bits como para 64 bits. Los usuarios que utilicen ya alguna de las versiones anteriores, como la 3.1, pueden optar por actualizar la distribución directamente desde el terminal o descargar la ISO y realizar una instalación limpia con la que evitar problemas.
Fuente: Techworm

LINUX. Elevación de privilegios en el kernel

Se ha anunciado una vulnerabilidad que podría permitir elevar privilegios en sistemas Linux. Aunque no se ha aclarado, es posible que se esté explotando de forma activa en la actualidad.

El problema, con CVE-2016-5195, reside en una condición de carrera en la forma en que el subsistema de memoria del kernel de Linux maneja el concepto "copy-on-write" de mapeados de memoria privada de solo lectura. El fallo existe desde hace 9 años, se introdujo en la versión 2.6.22 (publicada en 2007).

Existe prueba de concepto disponible y también se ha encontrado un exploit que aprovecha la vulnerabilidad, sin embargo no está claro si se está empleando de forma activa. Hay que tener claro que se trata de una vulnerabilidad de elevación de privilegios, por lo que para poder explotarla es necesario tener un acceso local, con privilegios restringidos, en el sistema afectado.

Recomendación

·   Ya se han publicado una actualización del kernel de Linux que soluciona el problema https://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=19be0eaffa3ac7d8eb6784ad9bdbc7d67ed8e619

·   Además las principales distribuciones como Red Hat, Debian, Ubuntu o SUSE ya han publicado actualizaciones, contramedidas o información sobre el problema.

Más información:

·        Dirty Cow  https://dirtycow.ninja/

Fuente: Hispasec

FIREFOX 52. Llegará con el protocolo TLS 1.3 activado por defecto

Mozilla ha asegurado que, a partir de Firefox 52, el protocolo TLS 1.3 estará activado por defecto de manera que los usuarios puedan establecer conexiones a través de él, al menos hacia los servidores que ya lo implementen. Las grandes compañías de Internet, como Mozilla, Google, Microsoft y CloudFlare, apoyan el protocolo TLS 1.3
El protocolo de seguridad TLS 1.3 es la versión más reciente de este protocolo (aunque aún está como “borrador”) que busca ofrecer a los usuarios una seguridad lo más elevada posible en sus comunicaciones eliminando, principalmente, los sistemas criptográficos más primitivos y, por lo tanto, vulnerables e inseguros. Esta versión es mucho más rápida, eficiente y segura que la anterior 1.2 y, además, cuenta con funciones y características, como 0-RTT, que eliminan definitivamente la latencia de los sistemas de autenticación.
Al ser un borrador, los desarrolladores aún no se están tomando este navegador en serio su implementación, sin embargo, poco a poco, las grandes compañías van actualizando sus plataformas para hacerlas compatibles con este protocolo de manera que, tan pronto como esté disponible la versión final del mismo, esta entre en funcionamiento.

Como hemos dicho, el protocolo TLS 1.3 aún se encuentra en fase de borrador y, aunque no queda mucho para alcanzar su versión final y entrar en vigor, por el momento, aún hay que esperar para ello. Sin embargo, las grandes compañías no quieren quedarse atrás, especialmente en temas de seguridad, por lo que los gigantes de Internet como Mozilla, Google y Microsoft ya han actualizado sus navegadores, al menos las versiones enfocadas a desarrolladores, para hacerlas compatibles con este nuevo protocolo de seguridad.

Además, cada vez más servidores ofrecen a sus usuarios la posibilidad de conectarse a las páginas web a través de TLS 1.3, entre ellas, CloudFlare, el CDN más utilizado en todo el mundo, quien redirigirá a los usuarios a través de su nube protegiendo sus conexiones con este protocolo.
Fuente: Google Groups

MALWARE. Utilizan chats de videojuegos para distribuir troyanos

Los ciberdelincuentes están centrados en Discord, un grupo de salas en las que los usuarios pueden mantener conversaciones utilizando VoIP.

Pero es sobre todo en las salas de mayor tamaño donde están haciendo el agosto, ya que están publicando enlaces a lo que en un principio son contenidos relacionados con los videojuegos. Los usuarios acceden al contenido y se produce la descarga del contenido, o lo que es lo mismo, un ejecutable que resulta ser el instalador de los troyanos que permiten el acceso remoto a los equipos de los usuarios.

No es la primera vez que la comunidad de jugadores online se ve afectada por este tipo de ataques, ya que sin ir más lejos Steam ha sido utilizada para distribuir virus informáticos, utilizando una gran variedad de ataques.

Los responsables de este servicio y otros ya están alertando de este tipo de prácticas y están tomando medidas. Sin embargo, aún falta mucho trabajo y para ello deben vigilar que las cuentas no se creen para llevar a cabo este tipo de prácticas.

Información de las cuentas relacionadas con los videojuegos

·        Los expertos en seguridad explican el por que de atacar a los usuarios de este tipo de servicios. De la misma forma que se utilizan los troyanos bancarios para robar datos relacionados con las cuentas, en esta ocasión, el uso de NanoCore, njRAT o SpyRAT responde a conseguir monedas relacionadas con videojuegos y así obtener artículos con mayor sencillez. Además, se persigue también la descarga gratuita de este tipo de contenidos, aprovechando que otros usuarios han realizado el gasto previamente.

Fuente: Softpedia

PAYPAL. Empresa más utilizada como gancho en ataques Phishing

Según la empresa de seguridad OpenPhish, PayPal es la compañía más utilizada como gancho por los piratas informáticos con el fin de llevar a cabo campañas de Phishing con las que conseguir robar los datos personales y bancarios de sus víctimas.

Estos piratas informáticos suelen utilizar técnicas de todo tipo, desde problemas con pagos hasta falsas facturas con malware con el fin de lograr tanto infectar los ordenadores de los usuarios como hacerse con sus datos sin que estos sean conscientes del robo.

Debemos extremar las precauciones con este tipo de correos electrónicos cada vez más frecuentes, sin embargo, aunque cada vez los ataques de Phishing sean más complejos y difíciles de diferenciar de los correos legítimos, siempre hay datos y pistas clave que nos ayudarán a diferenciar estos correos enviados por los piratas informáticos de los correos legítimos y fiables.

Cómo detectar y evitar los ataques de Phishing

·        Es cierto que cada vez es más complicado poder diferenciar un correo electrónico legítimo de uno de phishing, sin embargo, antes de caer en la trampa de ningún pirata informático es recomendable tener en cuenta una serie de factores que nos ayudan a detectar y evitar estos ataques de la manera más eficaz posible.

·        Lo primero en lo que debemos fijarnos es en el emisor del mensaje. Aunque los piratas informáticos pueden utilizar el nombre de “PayPal” (por ejemplo), fácilmente, el dominio de los mensajes legítimos siempre ser “@paypal.com”, y eso es algo que los piratas informáticos no pueden suplantar.

·   Además, también debemos fijarnos en la ortografía y la gramática de los correos electrónicos, algo que, aunque cada vez está más cuidado, los piratas informáticos aún se siguen cometiendo faltas al redactar los correos. Además, cuando una gran compañía nos envía un mensaje, generalmente viene dirigido a nuestro nombre, y los piratas informáticos suelen utilizar saludos impersonales, como “Querido usuario” o “Estimado señor”.

·        Los piratas informáticos también suelen incluir en sus correos maliciosos enlaces que, aunque parecen verdaderos, en realidad son falsos y nos llevan a páginas web con certificados falsos e incluso sin dominio, directamente a una IP. Además, suelen incluir archivos adjuntos (como falsas facturas) que suelen incluir malware.

Fuente: Redeszone.net

FAKEFILE. El troyano que abre una puerta trasera en equipos Linux

Los sistemas equipados con Linux son de nuevo noticia. Un grupo de ciberdelincuentes ha desarrollado un troyano conocido como FakeFile que es capaz de crear una puerta trasera y que afecta sin ningún tipo de distinción a todas las distribuciones y familia. Sin embargo, los expertos en seguridad han encontrado una excepción, y es que parece que openSUSE no se ve afectado.

A diferencia de otras ocasiones (por no decir la inmensa mayoría vista hasta este momento) en las que los ciberdelincuentes trataban de afectar a servidores, en esta ocasión centran sus esfuerzos en infectar equipos pertenecientes a usuarios particulares. Para realizar esta operación se están ayudando de archivos PDF, Microsoft Office u OpenOffice. Sobre todo las dos últimas opciones es algo que no pilla de susto a los usuarios de sistemas operativos Windows, ya que se valen de las macros para así realizar la descarga del ejecutable, o lo que es lo mismo, su instalador.

Cuando el usuario realiza la apertura del archivo descargado, el troyano comienza su actividad, copiando su código en la ubicación < HOME >/.gconf/apps/gnome-common/gnome-common. Este también añade una entrada en los archivos .profile y .bash_profile, permitiéndole ganar persistencia en el sistema frente a reinicios.

Lo realmente curioso del código, tal y como comentan los expertos en seguridad, es que FakeFile no infecta equipos con openSUSE, algo que no se entiende muy bien. Se maneja la posibilidad de que el o los propietarios del troyano hiciesen uso de esta, evitando infectar su propio equipo con la amenaza, pero esto es solo una hipótesis que por el momento no se ha confirmado

FakeFile no necesita permisos de superusuario

·        Lo más preocupante para los usuarios es que la amenaza puede llevar a cabo todas las funciones que posee sin la necesidad de alcanzar permisos de root. Una vez se ha instalado, es capaz de mover archivos, eliminar o crear otros nuevos. Puede realizar una recopilación de algunos y enviarlos posteriormente a un servidor de control remoto, tal y como los expertos en seguridad han identificado a partir de su código.

·       Añaden que es probable que el troyano esté llamado a afectar a equipos pertenecientes a IoT, sobre todo porque la inmensa mayoría poseen versiones de Linux modificadas.

Fuente: Softpedia