29 de noviembre de 2016

OPENSSL. Ssoluciona tres vulnerabilidades

El proyecto OpenSSL ha anunciado la publicación de una nueva versión de OpenSSL destinada a corregir tres vulnerabilidades, una calificada de impacto alto, otra de importancia media y una de gravedad baja.
OpenSSL es un desarrollo "Open Source" que implementa los protocolos SSL y TLS, y que es utilizada por multitud de programas, tanto para implementar dichos protocolos (por ejemplo, HTTPS) como para emplear sus componentes criptográficos individuales (funciones de cifrado y "hash", generadores de claves, generadores pseudoaleatorios, etc).
Detalle de los problemas corregidos con la actualización
  • El primer problema reside en una vulnerabilidad (CVE-2016-7054), de gravedad alta, que podría permitir la realización de ataques de denegación de servicio en conexiones que usen las suites de cifrado *-CHACHA20-POLY1305.
  • Por otra parte, de gravedad media, con CVE-2016-7053, un problema en el tratamiento de estructuras CMS inválidas puede provocar una desreferencia a puntero nulo y la consiguiente denegación de servicio.
  • Por último, de gravedad baja (CVE-2016-7055), un error en el procedimiento de multiplicación Broadwell-specific Montgomery en cierta longitud de datos. Un usuario remoto puede enviar datos especialmente diseñados en ciertos casos para provocar errores en operaciones de clave pública en configuraciones en las que múltiples clientes remotos seleccionan el algoritmo EC afectado y donde el servidor de atacado comparte una clave privada entre múltiples clientes. También pueden ocurrir fallos de autenticación transitoria y de negociación de claves.
Recomendación
  • OpenSSL ha publicado la versión 1.1.0c disponible desde http://openssl.org/source/
  • También se recuerda por parte de OpenSSL que las versiones 1.0.1 acaban su soporte a finales de año.
Más información:
Fuente: Hispasec

Actualizaciones de seguridad para Adobe Flash Player y Adobe Connect

Adobe ha publicado dos boletines de seguridad para anunciar las actualizaciones necesarias para solucionar nueve vulnerabilidades en Flash Player y otra en Adobe Connect.
Flash Player
  • El ya habitual boletín mensual para Flash, en esta ocasión el boletín APSB16-37 que soluciona nueve vulnerabilidades.
  • Los problemas incluyen tres vulnerabilidades de confusión de tipos y seis por uso de memoria después de liberarla. Todas ellas podrían permitir la ejecución de código. Los CVE asignados van del CVE-2016-7857 al CVE-2016-7865.
  • Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial: Flash Player Desktop Runtime 23.0.0.207 y Flash Player para Linux 11.2.202.644
  • Igualmente se ha publicado la versión 23.0.0.207 de Flash Player para navegadores Internet Explorer, Edge y Chrome.
Recomendación
Adobe Connect
  • Por otra parte, el boletín APSB16-35 se recoge la publicación de una nueva versión de Adobe Connect que soluciona una vulnerabilidad.
  • Adobe Connect es una solución de conferencias web para reuniones, aprendizaje electrónico y seminarios Web. Hace posible el uso de soluciones de conferencias en múltiples dispositivos a través de tecnología web.
  • La actualización resuelve una vulnerabilidad (CVE-2016-7851) de validación de entradas en el modulo de registro en eventos que podría permitir la realización de ataques de cross-site scripting. Afecta a Adobe Connect 9.5.6 (y anteriores).
Recomendación
  • La nueva versión Adobe Connect 9.5.7 también incluye correcciones de diversos errores no relacionados directamente con problemas de seguridad.
Más información:
Fuente: Hispasec

MICROSOFT. Publica 14 boletines de seguridad y soluciona 68 vulnerabilidades

Este martes Microsoft ha publicado 14 boletines de seguridad (del MS16-129 al MS16-142) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de gravedad "crítico" mientras que los ocho restantes son "importantes".
 En total se han solucionado 68 vulnerabilidades (algunas de ellas en varios productos). También se han solucionado dos 0days, incluido el reciente anunciado por Google. Además se han corregido otras nueve vulnerabilidades adicionales en Flash Player.
Detalle de la actualización
  1. MS16-142: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona siete nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-7195, CVE-2016-7196, CVE-2016-7198, CVE-2016-7199, CVE-2016-7227, CVE-2016-7239 y CVE-2016-7241)
  2. MS16-129: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan 17 vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-7195, CVE-2016-7196, CVE-2016-7198 al CVE-2016-7204, CVE-2016-7208, CVE-2016-7209, CVE-2016-7227, CVE-2016-7239 al CVE-2016-7243).
  3. MS16-130: Actualización considerada "crítica" destinada a corregir tres vulnerabilidades en diferentes componentes de Windows. La más grave podría permitir la ejecución remota de código arbitrario (CVE-2016-7221, CVE-2016-7222 y CVE-2016-7212).
  4. MS16-131: Boletín "crítico" que resuelve una vulnerabilidad (CVE-2016-7248) en Microsoft Windows que podría permitir la ejecución remota de código si Microsoft Video Control falla al tratar adecuadamente objetos en memoria.
  5. MS16-132: Boletín "crítico" destinado a corregir cuatro vulnerabilidades en Microsoft Graphics Component, que podrían permitir la ejecución remota de código si se abre un documento o web específicamente creada. Una de ellas se está explotando de forma activa en la actualidad. (CVE-2016-7210, CVE-2016-7205, CVE-2016-7217 y CVE-2016-7256).
  6. MS16-133: Boletín "importante" que soluciona seis vulnerabilidades, la más grave de ellas que podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2016-7213, CVE-2016-7228, CVE-2016-7229, CVE-2016-7230, CVE-2016-7231 y CVE-2016-7232).
  7. MS16-134: Destinado a corregir 10 vulnerabilidades de gravedad "importante", que podrían permitir la elevación de privilegios cuando el controlador Windows Common Log File System (CLFS) trata objetos en memoria de forma inadecuada (CVE-2016-0026, CVE-2016-3332, CVE-2016-3333, CVE-2016-3334, CVE-2016-3335, CVE-2016-3338, CVE-2016-3340, CVE-2016-3342, CVE-2016-3343 y CVE-2016-7184).
  8. MS16-135: Boletín de carácter "importante" destinado a corregir cinco vulnerabilidades en el controlador modo kernel de Windows que podrían permitir la elevación de privilegios si un usuario ejecuta una aplicación específicamente creada. Está actualización corrige la vulnerabilidad 0day anunciada recientemente por Google y que ya comentamos anteriormente en una-al-día (CVE-2016-7214, CVE-2016-7215, CVE- 2016-7218, CVE-2016-7246 y CVE-2016-7255). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.
  9. MS16-136: Actualización considerada "importante" destinada a corregir seis vulnerabilidades en Microsoft SQL Server. La más grave podría permitir a un atacante elevar sus privilegios para visualizar, cambiar o borrar datos o crear nuevas cuentas (CVE-2016-7249, CVE-2016-7250, CVE-2016-7254, CVE-2016-7251, CVE-2016-7252 y CVE-2016-7253).
  10. MS16-137: Boletín considerado "importante" que resuelve tres vulnerabilidades en Microsoft Windows. La más grave podría permitir a un atacante elevar sus privilegios mediante la manipulación de solicitudes de cambio de contraseña NTLM (CVE-2016-7220, CVE-2016-7237 y CVE-2016-7238).
  11. MS16-138: Destinado a corregir cuatro vulnerabilidades "importantes" debido a que Windows Virtual Hard Disk Driver trata inadecuadamente el acceso del usuario a determinados archivos. Un atacante podría manipular archivos en localizaciones para las que no debería tener acceso (CVE-2016-7223, CVE-2016-7224, CVE-2016-7225 y CVE-2016-7226).
  12. MS16-139: Boletín considerado "importante" que resuelve una vulnerabilidad de elevación de privilegios en el kernel de Windows (CVE-2016-7216).
  13. MS16-140: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-7247) que podría permitir evitar funciones de seguridad del Boot Manager. Afecta a Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.
  14. MS16-141: Como ya es habitual, Microsoft publica un boletín para resolver las vulnerabilidades solucionadas por Adobe en Flash Player en su también boletín periódico. Se trata de un boletín "crítico" que en esta ocasión soluciona nueve vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows Server 2016, Windows 8.1 y Windows 10; correspondientes al boletín APSB16-37 de Adobe (y que comentaremos con más detalle en una próxima una-al-día).
Recomendación
  • Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Fuente: Hispasec

El troyano bancario TrickBot azota a Europa

TrickBot no es un troyano nuevo, ya lleva un tiempo con nosotros. Y aunque comenzó teniendo como objetivo a bancos australianos, en relativamente poco tiempo, se han hallado evidencias que apuntan a bancos de la Unión Europea, incluyendo bancos irlandeses, británicos y alemanes. 
A pesar de tener diferente código, TrickBot guarda similitudes con Dyreza (también conocido simplemente como Dyre). Otro viejo conocido responsable de decenas de millones de dólares robados.
Entre los bancos afectados, se encuentran:
  1. Ulsterbank
  2. Banco de Escocia
  3. Co-OperativeBank
  4. RBSIdigital
  5. LloydsBank
  6. Barclays Wealth
  7. NationWide
  8. TSB
  9. HSBC
  10. Coutts
  11. Bankleumim
  12. Barclays
  13. TDCommercialBanking
  14. ASB
  15. Suncorpbank
  16. Commbank
  17. St George
  18. Banksa
  19. Banco de Belmourne
  20. BankWest
  21. Westpac
  22. ANZ
  23. PNBank
  24. CitiBank
  25. CIBC
  26. Commerzbank
  27. NAB

Detalle del ataque
  • Como curiosidades de TrickBot cabe destacar que en vez de usar SHA256, utiliza la CryptoAPI de Microsoft. A diferencia de otros troyanos, no usa comandos desde el bot directamente sino que emplea un programador de tareas (taskscheluder) a través de COM, de esta forma logra una mayor persistencia.
  • Destaca también la utilización de routers comprometidos para mantener la infraestructura el máximo tiempo posible. Tiene un diseño modular que le facilita la realización de sus diversas actividades maliciosas. Por ejemplo, incluye un modulo llamado GetSystemInfo, que se encarga de guardar la información de todo el sistema infectado para enviarla remotamente. Otro módulo reseñable es InjectDLL que se inyecta en los navegadores para observar que paginas se visitan.
  • A pesar de no haber golpeado aún a bancos españoles, es posible que tras haber mutado en poco tiempo desde Australia hacia Europa, pueda acabar afectando a entidades españolas.
  • Como siempre, ante este tipo de amenazas, se recomienda mantener los Antivirus actualizados, así como evitar abrir e-mails adjuntos de desconocidos.
Más información:
Fuente: Hispasec

Múltiples vulnerabilidades en cURL y libcurl

Se ha publicado una nueva versión de la librería libcurl y de la propia herramienta curl, para corregir hasta 11 vulnerabilidades que podrían permitir a un atacante modificar cookies en el sistema, reutilizar sesiones, obtener información sensible o incluso ejecutar código arbitrario.
cURL y libcurl son una herramienta y librería para descargar ficheros mediante la sintaxis URL a través de diferentes protocolos: DICT, FILE, FTP, FTPS, Gopher, HTTP, HTTPS, IMAP, IMAPS, LDAP, LDAPS, POP3, POP3S, RTMP, RTSP, SCP, SFTP, SMTP, SMTPS, Telnet y TFTP, y utilizada por millones de usuarios en diversos sistemas operativos, utilidades y aplicaciones webs.
Detalle de los problemas corregidos con la actualización
  • Un servidor http malicioso podrá inyectar cookies para dominios arbitrarios si el estado de la cookie está en un archivo cookie jar (CVE-2016-8615). Al reutilizar una conexión, curl realiza comparaciones del nombre de usuario y contraseña sin tener en cuenta las mayúsculas y minúsculas, esto podrá permitir reutilizar una conexión si un atacante conoce una versión de las credenciales sin diferenciar las mayúsculas y minúsculas (CVE-2016-8616).
  • En sistemas 32 bits, una escritura fuera de límites debido a una multiplicación sin comprobar (CVE-2016-8617). Vulnerabilidades por doble liberación en curl_maprintf (CVE-2016-8618) y en krb5 code (CVE-2016-8619). Lectura y escritura fuera de límites en la característica "globbing" de la herramienta curl (CVE-2016-8620). Lectura fuera de límites en curl_getdate (CVE-2016-8621).
  • Desbordamiento de búfer en el tratamiento de URLs (CVE-2016-8622). Uso de memoria después de liberarla a través de shared cookies (CVE-2016-8623). Tratamiento unadecuado de URLs con '#' (CVE-2016-8624). Por último, cuando curl se compila con libidn para tratar nombres de dominio internacionales (International Domain Names, IDNA) utiliza el estándar IDNA 2003 para la resolución DNS, aunque el IDNA 2008 es el estándar moderno y actualizado. Esto puede hacer que curl emplee un host erróneo (CVE-2016-8625).
Recomendación
Se ha publicado la versión 7.51.0 que soluciona estas vulnerabilidades y otros problemas no relacionados con fallos de seguridad.
Más Información:

Fuente:Hispasec

Vulnerabilidades en Foxit Reader y Foxit PhantomPDF

Foxit ha corregido un total de seis vulnerabilidades que afectan a Foxit Reader y Foxit PhantomPDF que podrían permitir a un atacante provocar denegaciones de servicio, obtener información sensible o la ejecución de código arbitrario.
Foxit es un lector de PDF de la compañía Foxit Software, gratuito en su versión Reader y con versión de pago que permite modificar PDFs. Se encuentra disponible para sistemas operativos Windows y GNU/Linux, y en forma de plugin para navegadores web. Supone una alternativa más ligera y menos "atacada" al lector de Adobe.
Detallalle de la actualización 
  • Los problemas corregidos se deben a corrupciones de memoria, uso de memoria después de liberarla, lectura y escritura fuera de límites, desreferencia de puntero nulo, desbordamiento de búfer y desbordamiento de entero. Se ven afectados Foxit Reader 8.0.5 (y anteriores) para Windows y Foxit PhantomPDF 8.0.5 (y anteriores) para Windows.
  • Por otra parte, también ha publicado Foxit Reader para Mac y Linux 2.2 que soluciona una vulnerabilidad debido a permisos de archivo débiles, que podrían ser aprovechadas por atacantes para ejecutar código arbitrario y conseguir elevar privilegios (CVE-2016-8856).
Recomendación
Los problemas han sido corregidos en las versiones de Foxit Reader 8.1 para Windows, Foxit Reader 2.2 para Mac/Linux y Foxit PhantomPDF 8.1.
  1. Para actualizar las aplicaciones se puede realizar desde la pestaña "Help" de Foxit Reader o Foxit PhantomPDF, en la opción "Check for Update".
  2. O descargando las versiones actualizadas desde:
Más información:
Fuente: Hispsec

Nuevas versiones de Django solucionan varias vulnerabilidades

La Django Software Foundation ha publicado nuevas versiones de las ramas 1.10, 1.9 y 1.8 de Django, que solucionan dos vulnerabilidades que permitirían acceder a la base de datos sin autorización o la realización de ataques de cross-site scripting.
Django es un framework de código abierto basado en Python para el desarrollo de sitios web siguiendo el patrón MVC (Modelo-Vista-Controlador). Fue publicado por primera vez en 2005, y desde entonces su uso ha experimentado un considerable crecimiento entre los desarrolladores. Se compone de una serie de herramientas para facilitar la creación de páginas Web, siguiendo las directrices 'DRY' (Do not repeat yourself – No se repita) evitando redundancias de código y consecuentemente reduciendo tiempo y esfuerzo.
Detalle de la actualización
  • La primera vulnerabilidad, con CVE-2016-9013, reside en la creación de una contraseña estática al ejecutar tests con bases de datos Oracle. Esto podría permitir a un atacante con acceso al servidor de base de datos conectarse con esa contraseña. Generalmente el usuario es eliminado una vez se completan los tests, pero en determinadas circunstancias puede mantenerse.
  • Por otra parte, con CVE-2016-9014, una vulnerabilidad por la falta de validación de la cabecera Host contra settings.ALLOWED_HOSTS cuando settings.DEBUG=True. Lo que hace que sea vulnerable a ataques DNS rebinding, que puede convertir el sistema en un proxy. Como Django no incluye un módulo que permita la ejecución remota, esto podría facilitar, al menos, la realización de ataques de cross-site scripting. Pero si un proyecto usa un paquete como django-debug-toolbar, podría facilitar la realización de ataques de inyección SQL.
  • De forma adicional, Django incluye un aviso de seguridad en relación a un problema de una fuga de información de la huella digital en redes sociales que se ha anunciado recientemente. El problema reside en que sitios webs de terceros pueden determinar si los visitantes están autenticados en algunas redes sociales, por la redirección del usuario autenticado en la página de login.
Recomendación
Django Software Foundation ha publicado las versiones 1.10.3, 1.9.11 y 1.8.16 de Django que solucionan estas vulnerabilidades. Las actualizaciones están disponibles desde:
  1. Django 1.10.3: https://www.djangoproject.com/m/releases/1.10/Django-1.10.3.tar.gz
  2. Django 1.9.11: https://www.djangoproject.com/m/releases/1.9/Django-1.9.11.tar.gz
  3. Django 1.8.16: https://www.djangoproject.com/m/releases/1.8/Django-1.8.16.tar.gz
También se han publicado parches individuales para cada una de las vulnerabilidades.
Más información:
Fuente: Hispasec

GOOGLE CHROME. Corrige la vulnerabilidad del Mobile Pwn2Own

El equipo de seguridad de Chrome ha reaccionado rápido ante el problema descubierto en el Mobile Pwn2Own que comentamos recientemente. El navegador se actualiza a la versión 54.0.2840.87 para Windows y Mac, y 54.0.2840.90 para Linux para corregir una vulnerabilidad grave.
Las vulnerabilidad a la que se le ha asignado el CVE-2016-5198 fue presentada por el equipo de seguridad Tencent Keen Security Lab en el Mobile Pwn2Own 2016, y fue premiada con más de 100.000 dólares de recompensa. Consiste en accesos fuera de límites en V8 y podría permitir la ejecución de código arbitrario.
Stable Channel Update for Desktop: The stable channel has been updated to 54.0.2840.87 for Windows,… https://t.co/7Ihm9iDooC #googlechrome
— Google Chrome Dev (@GoogleChromeDev) 1 de noviembre de 2016
Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información:
Fuente: Hispasec

BIND 9. Denegación de servicio

ISC ha publicado un aviso en el que informa de una vulnerabilidad de denegación de servicio en servidores DNS BIND 9.
El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.
El problema, con CVE-2016-8864, se debe a que un fallo en BIND en el tratamiento de respuestas que contengan un registro DNAME puede provocar un fallo de aserción en db.c o resolver.c. Afecta a versiones de BIND 9.0.x a 9.8.x, 9.9.0 a 9.9.9-P3, 9.9.3-S1 a 9.9.9-S5, 9.10.0 a 9.10.4-P3 y 9.11.0
Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P4, 9.10.4-P4, 9.11.0-P1 o 9.9.9-S6, disponibles en http://www.isc.org/downloads
Más información:
Fuente: Hispasec

MICROSOFT WINDOWS. Elevación de privilegios sin corregir

Google ha publicado a través de su blog de seguridad una vulnerabilidad grave sin resolver que afecta a Microsoft Windows. Este fallo de seguridad estaría siendo explotado masivamente.
En Halloween Google ha dado un buen susto a Microsoft, haciendo pública una vulnerabilidad no resuelta que afectaría a Microsoft Windows y podría permitir a una elevación de privilegios en el sistema y usarlos para eludir la 'sandbox' de seguridad. El error podría activarse a través de una llamada a la función del sistema 'NtSetWindowLongPtr' para el índice 'GWLP_ID' en un manejador de ventanas con 'GWL_STYLE' establecido a 'WS_CHILD'.
Los de Mountain View, después de alertar sobre esta vulnerabilidad de manera privada a Microsoft el pasado 21 de Octubre, han decidido hacerla pública a pesar de no existir una solución por parte del fabricante. Además, aprovechan para confirmar que su navegador Chrome bloquea las llamadas al sistema win32k.sys mediante la mitigación de bloqueo de Win32k en Windows 10, lo que previene de la explotación de esta vulnerabilidad para eludir la 'sandbox'.
No es la primera vez que esto ocurre. En Enero de 2015, Google hizo públicas dos vulnerabilidades para Windows 8.1 antes de que Microsoft las hubiese solucionado. En esta ocasión la gravedad es aun mayor puesto que la vulnerabilidad está siendo explotada activamente.
Muchos expertos, y la propia Microsoft, opinan que hacer público este tipo de información supone aumentar el riesgo para los usuarios de dichos sistemas. Otros, como se presume en el caso de Google, consideran que supone una mayor amenaza esperar al siguiente ciclo de actualizaciones para solucionar estos problemas graves que además están siendo aprovechados.
Cabe destacar que ese mismo día, desde Google se alertó de la vulnerabilidad con identificador CVE-2016-7855 que afectaba a Adobe Flash, y que existe un parche disponible desde el 26 de Octubre, apenas 5 días después del aviso.
Más información:
Fuente: Hispasec

26 de octubre de 2016

CIBERATAQUES. El ocurrido contra EEUU. pone en duda su inviolabilidad digital

Estados Unidos todavía se está recuperando del ciberataque perpretado este viernes y que dejó a millones de personas sin poder entrar en los sitios webs más populares del mundo, Twitter, Spotify, Amazon, Reddit, Tumblr, PayPal, e incluso, las webs de medios tan importantes como 'The New York Times', 'Financial Times' o CNN, entre otros sufrieron una serie de ataques informáticos sucesivos que los dejaron K.O. durante horas.
El objetivo del ciberataque fue el proveedor de Internet Dyn, que maneja y redirige tráfico en la Red. Sufrió un ataque de denegación de servicio (DDoS) en su sistema de dominio de Internet (DNS) que afectó "principalmente a la costa este de Estados Unidos", aunque más tarde dañó a otras localizaciones.
El servicio de dominio de Internet es el sistema que permite a los usuarios escribir los nombres de las páginas en el navegador, por ejemplo www.google.es, en lugar de su identificador IP  172.217.4.163
¿Cómo fue el ataque?
  • A las siete de la mañana del pasado viernes en Nueva York (las cuatro en la costa oeste estadounidense), un ejército de «decenas de millones de IPs (direcciones de ordenador) infectados» lograban colapsar los servidores centrales de Dynamic Network Services Inc., conocida como Dyn, esencial proveedor de webs de compañías tecnológicas. No fue la única oleada. Después de que la compañía hubiera defendido sus posiciones con todas las armas a su alcance en las primeras dos horas y media, otras dos ofensivas, aparentemente calculadas en tiempo y forma, se cebaron con la compañía que opera los sistemas DNS, esenciales en su labor de redirigir el tráfico en internet.
  • El resultado de la operación de asalto informático empezó a contarse por webs de grandes compañías afectadas, PayPal, Airbnb, Spotify, Twitter, Kayak, GitHub, eBay.., entre otras muchas, junto a los grandes periódicos, The New York Times, The Wall Street, The Financial Times, inaccesibles para millones de usuarios, primero en Estados Unidos, después en Europa y en Asia.
  • Para entender la efectividad del ciberataque, es necesario radiografiar la interconexión digital y situarla en el mapa. La compañía Dyn tiene su base en New Hampshire, en el este de Estados Unidos. Los sistemas DNS (Sistemas de Nombre de Dominio, en sus siglas en inglés), se centralizan en California, en el oeste. Dyn gestiona los DNS, que a su vez funcionan como una centralita para el tráfico de internet. La relevancia de los DNS es tal que, por ejemplo, convierte de manera amistosa direcciones de web como la del FBI, fbi.gov, en direcciones numéricas que permiten a los ordenadores hablarse entre ellos. Sin esa operación de colaboración mutua, internet no podría funcionar. Así ocurrió el viernes, cuando los piratas informáticos infectaron los servidores de IP con virus,  y provocaron lo que se conoce como ataque DDoS (Denegaciones de Servicio Distribuidas), en sus siglas en inglés
  • Aunque la capacidad tecnológica de las grandes compañías determina también su dependencia y su capacidad de autonomía. A pesar del salto de calidad de los hackers, que llevó ayer a los responsables de Dyn a calificar el ataque de «inteligente», la gigante Amazon fue capaz de resolver el problema en pocos minutos.
Aparatos conectados a internet
  • Según los especialistas, el salto de calidad de los hackers estriba en haber utilizado cientos de miles de aparatos conectados a internet, como cámaras, monitores para bebés, grabadores y enrutadores caseros, infectados sin el conocimiento de sus propietarios, con software que les permitían el control suficiente para después llevar a cabo el lanzamiento masivo de los virus. Kyle York, jefe de estrategia de Dyn, además de alertar sobre la dimensión de lo sucedido, advirtió de que el futuro puede ser aún peor: «El número y los tipos de ataques, su duración y su complejidad van en aumento». Por ello, llamó la atención sobre el peligro de que las grandes compañías tecnológicas «puedan sufrir una caída total del servicio. Esto es totalmente salvaje. Es el salvaje Oeste el que está ahí fuera».
  • Otros expertos incidieron en resaltar la dimensión sin precedentes del ciberataque: «Nunca habíamos visto algo como esto, diseñado para impactar en tantos y tan importantes sitios web», aseguraba ayer a la cadena de televisión CNN el director de ingeniería de ventas de la compañía Dynatrace, David Jones. Y para justificar su afirmación, explicaba: «Habitualmente, estos ataques de denegación de servicio se centran en sitios individuales. A diferencia de eso, ahora hablamos de un ataque a las direcciones DNS, que son como un listín telefónico: cuando quemas una, quemas todas a la vez».
Dudas sobre la fiabilidad de DNS
  • La dimensión del colapso informático y los perjuicios que supone para las compañías dependientes de internet, que son ya la gran mayoría en Estados Unidos, provocó ayer también las críticas hacia las DNS y su fiabilidad: «Han sido a menudo negligentes en términos de seguridad. Si en el futuro siguen ocurriendo cosas como ésta, el agua va a terminar rebosando el vaso», afirmaba en términos no muy amistosos el vicepresidente para tecnología de Nsfocus, Richard Meeus.
Se desconocen los autores materiales del ataque
  • En los primeros momentos del ataque las autoridades estadounidenses no descartaron ninguna de las posibilidades incluyendo que éste procediera de algún Gobierno, sobre todo dada la tensión entre EEUU y Rusia después de que Obama acusara a Moscú de robar información para influenciar en las elecciones del próximo 8 de noviembre, o incluso que proviniera de Corea del Norte.
  • Sin embargo, fuentes del servicio de inteligencia estadounidense informaron tras evaluar la situación que todo apuntaba "a un caso clásico de vandalismo en Internet", aunque por el momento no hay confirmación oficial de la autoría y se sigue sin saber cuál ha sido el origen, ni cuánto tiempo tardarán en averiguarlo.
  • De momento, grupo New World Hackers, distribuidos en Rusia y China, se han atribuido la responsabilidad del ciberataque. A través de un mensaje en su cuenta de Twitter han explicado cómo supuestamente lo llevaron a cabo.
  • Según este grupo de hackers estructuraron computadoras 'zombies' -ordenadores personales, que tras haber sido infectados por malware, son usados por terceras personas para ejecutar ataques- para que lanzaran a la vez 1,2 terabits de datos por segundo a los servidores gestionados por Dyn.
  • También el grupo Anonymous se atribuyó el ataque asegurando que lo realizaron en respuesta a la decisión de Ecuador de quitarle el acceso a Internet al fundador de Wikileaks, Julian Assange. El Gobierno estadounidense no ha confirmado ninguna de las dos 'confesiones' y asegura que sigue investigando lo sucedido.
«Preparados para responder»
  • Hace apenas unos días, fue el vicepresidente Biden el encargado de salir al paso de los ataques informáticos y lanzar una advertencia: «Estamos preparados para responder al intento ruso de condicionar nuestras elecciones. Estamos enviando un mensaje. Tenemos la capacidad de hacerlo». Aunque advirtió de que el momento nunca se anuncia.
  • En recientes entrevistas con medios de información internacionales, el presidente Putin ha negado cualquier vinculación de su Gobierno con los ataques informáticos a Estados Unidos.
Fuente: El Mundo.es y Abc.es

NSA. El ex-contratista Harold les robó 50 TB de datos confidenciales

En junio de 2013, Edward Snowden, contratista, hasta entonces, de la NSA, publicó en varios medios un gran número de documentos secretos y clasificados de la compañía que sacaban a la luz un inmenso programa de espionaje de las telecomunicaciones a nivel mundial (PRISM), así como un gran número de grandes empresas que participaban en dicho programa facilitando el acceso a los datos de sus usuarios. Sin duda una pesadilla que, por desgracia para la organización, no termina.
Hace dos meses, la pesadilla se volvió a repetir, aunque, en esta ocasión, no se le dio tanta importancia como pasó con Snowden. De nuevo, un contratista de la NSA, llamado Harold Thomas Martin, de 51 años (20 de los cuales había trabajado para la compañía), fue detenido presuntamente acusado de robar un gran número de documentos y archivos secretos de la NSA, entre ellos, varias herramientas de hacking utilizadas por los equipos de inteligencia de la organización.
Tras una larga investigación, finalmente la NSA ha confirmado que este contratista robó un total de 50 Terabytes de datos confidenciales tanto de la propia organización de seguridad como de Estados Unidos. La mayoría de estos documentos eran “clasificados” y estaban relacionados con la seguridad nacional. De haberse filtrado a la red hubieran supuesto la mayor filtración en la historia de la NSA, muy superior incluso a la de Snowden. Por suerte (o por desgracia) esta vez no ha ocurrido.
Los documentos robados no se encuentran solo en formato digital, sino que este contratista tenía un total de 6 cajas llenas de documentos en papel clasificados como “Secret” y “Top Secret” recopilados desde 1996 hasta 2016, fecha de su detención. Entre estos documentos había todo tipo de información tanto interna de la NSA como datos personales de los trabajadores gubernamentales.
Filtraciones de The Shadow Brokers también pudieron originarse dentro de la NSA
·        Recientemente, también se han publicado en la red un gran número de herramientas hacking secretas utilizadas por la NSA para llevar a cabo sus espionajes a usuarios y empresas. Estas herramientas fueron filtradas por un grupo de hackers autodenominado como “The Shadow Brokers” y, aunque en un principio todo apuntaba a que el responsable de dicho grupo era Harold, ahora mismo no está tan claro, sino que todo apunta a que exista un nuevo infiltrado dentro de la organización.
·   Igual que, probablemente, utilizara Harold para robar los documentos digitales sin ser descubierto, en el caso de existir otro infiltrado en la organización, probablemente esté utilizando una distribución Linux como TAILS junto a un VPN y la red Tor para evitar tanto ser detectado como identificado en sus labores.
·        La inquebrantable NSA ya ha sido vulnerada en varias ocasiones y, como suele ocurrir en las grandes empresas y organizaciones, la mayor brecha de seguridad siempre se genera dentro de la propia compañía.
Fuente: Redeszone.net

DIGITALIZACION. CaixaBank, Amazon y Seur se alían para impulsarlo el pequeño comercio

El comercio electrónico sigue creciendo en España. En 2015 movió 16.000 millones de euros y en el primer trimestre de este año 5.514,1 millones, un 21,5% más frente al mismo periodo del año pasado según datos , según los datos de la CNMC. Pero, el pequeño comercio sigue rezagado en su digitalización. Para evitar esta situación, varias compañías, entre ellas CaixaBank, Amazon, Seur y PrestaShop (la solución de ecommerce de código abierto) se han aliado y han lanzado la plataforma Mi comercio online que permite a estos pequeños comercios digitalizar su negocio y crear su tienda virtual.
Se trata de una solución que ofrece a la pyme en un mismo espacio y de forma fácil y personalizada todas las herramientas que necesitan para poner en marcha su negocio online, desde la formación hasta la creación de la tienda virtual.
El resto de empresas integrantes del proyecto son Roca Salvatella (consultora especializada en transformación digital de los negocios), la firma de asesoría legal y fiscal DMS Consulting, BrainSINS (plataforma de personalización para ecommerce) y Confianza Online, la asociación creada en 2003 con el fin de elevar la confianza de los usuarios en internet a través de su sello. El proyecto cuenta con el apoyo del Ministrio de Industria, a través de Red.es.
Cada empresa de la alianza ha aportado a la plataforma sus conocimientos y experiencia en la digitalización de su negocio. “Esta iniciativa nace de la creciente necesidad del pequeño comercio de crear un nuevo canal de venta en el entorno online, un ámbito con una demanda creciente”, defendieron ayer los integrantes de la nueva plataforma.
Estos explicaron que con Mi Comercio Online, el pequeño comercio español puede formarse a través de un curso de formación online impartido por los “principales jugadores de comercio electrónico, adquiriendo todos los conocimientos necesarios sobre estrategia digital, tienda online, participación en un marketplace, cobros a clientes, logística, aspectos legales, marketing y conversión en ventas”.
Además, las empresas involucradas proporcionan a través de la plataforma las herramientas digitales y los servicios asociados que el comercio necesita para digitalizar su negocio y empezar a vender por internet en pocos días. La iniciativa se suma a otra similar lanzada en marzo por BBVA, eBay, PrestaShop y Mailify. En este caso, la plataforma se lanzó bajo el nombre de Primeraventa.com.
Los impulsores de Mi comercio online advierten de la importancia de los pequeños comercios de subirse a internet, pues las compras online realizadas en Europa pasará de 425 billones de euros en 2011 a 661 billones este año. Por su parte, las compras a través del móvil podrían pasar de los 30 billones de euros en 2011 a los 568 billones de euros este año, apuntan. Aunque la necesidad de digitalización del pequeño comercio es un hecho, también lo es que los responsables de ambas iniciativas (Mi comercio online y Primeraventa.com) ven en estas plataformas un vía para impulsar sus propios negocios.
Fuente: cincodias.com

BANCOS. Plataforma bancaria de cadena de bloques tendrá código abierto

La plataforma de cadena de bloques (Blockchain en inglés) que está diseñando un grupo que incluye a 70 de las más grandes instituciones financieras del mundo hará público su código informático, lo que podría convertirlo en el estándar de la nueva tecnología para el sector.
La plataforma Corda,que tiene su sede en Nueva York, está siendo desarrollada por un consorcio promovido por la empresa de tecnología financiera R3 y representa el mayor esfuerzo compartido de bancos, aseguradoras, administradores de fondos y otros agentes para trabajar con la tecnología de cadena de bloques en los mercados financieros.
La cadena de bloques, el origen de la criptomoneda bitcóin, funciona como un sistema que procesa en red transacciones y liquidaciones de operaciones, y crea un registro de datos que es automáticamente replicado por todas las partes en una plataforma segura, lo que elimina la necesidad de que un tercero verifique el negocio.
Bancos sostienen que la tecnología podría ahorrarles dinero y acelerar sus operaciones, además de hacerlas más eficientes y transparentes, por lo que están en una carrera para crear productos que usen la tecnología.
R3 espera que su plataforma se convierta en el estándar para el sector, pero la intención es que las empresas creen sus productos usando la tecnología.
"Queremos que otros bancos y agentes innoven con productos sobre la plataforma, pero no queremos que todos creen su propia plataforma (...) sino tendremos muchas islas y no podrán comunicarse entre ellas", dijo el jefe de ingenieros de R3, James Carlyle
El código informático de Corda será aportado el 30 de noviembre al proyecto Hyperledger, una iniciativa multisectorial que encabeza la Fundación Linux y que busca que la tecnología de cadena de bloques avance usando un estándar común.
ThomsonReuters es un miembro del consorcio de R3
Fuente : Reuters

SEGURIDAD. 15% de 'routers' domésticos inseguros por contraseñas débiles

    La compañía de 'software' ESET está en la antesala del lanzamiento de sus nuevas soluciones para usuarios particulares. Dos de ellas, ESET Internet Security y ESET Smart Security Premium, contarán con una nueva función, 'Home Network Protection' o Protección de la Red Doméstica, que ya han podido utilizar los usuarios de la comunidad beta de la compañía, lo que ha permitido conocer que al menos un 15% de los 'routers' domésticos son inseguros.
Gracias a 'Home Network Protection' de ESET, los usuarios pueden analizar cualquier vulnerabilidad en el 'router' doméstico, tales como contraseñas débiles, configuraciones maliciosas o 'firmware' desactualizado. Además, ofrece soluciones para remediar estas vulnerabilidades y proporciona una lista de fácil acceso de los dispositivos conectados, organizados por tipos, para mostrar quién está conectado en cada momento.
   Desde la presentación de la herramienta el pasado mes de abril, ESET ha analizado más de 12.000 'routers' de usuarios que aceptaron compartir sus datos de forma anónima con fines meramente estadísticos. El estudio muestra que al menos el 7% de los 'routers' sufre vulnerabilidades de media y alta intensidad en el 'software'. El análisis de los puertos, por su parte, reveló que en muchos casos se podía acceder a los servicios de red desde redes internas o externas.
Según el análisis llevado a cabo por ESET, además, el 15% de los 'routers' tenía contraseñas muy débiles, en la mayor parte de los casos 'admin', que suele ser la que aparece por defecto. "Servicios poco seguros como Telnet deberían cerrarse incluso en las redes locales; sin embargo, los encontramos abiertos en más del 20% de los usuarios", afirma el especialista en seguridad de ESET, Peter Stancík. "Fue, además, descorazonador comprobar cómo uno de cada diez ataques simples que simulamos consiguió sus objetivos debido a la debilidad de las contraseñas", añade
   La mayor parte de las vulnerabilidades del 'software' encontradas por la herramienta ESET 'Home Network Protection' consisten en vulnerabilidades de derechos de acceso, seguidas por vulnerabilidades en la inyección de órdenes que ejecutan comandos arbitrarios en el sistema operativo a través de aplicaciones vulnerables (40%). Por otro lado, alrededor del 10% de las vulnerabilidades consistió en problemas en los 'scripts' de sitios (XSS) que permitirían a los atacantes modificar la configuración del 'router' para instalar 'scripts' falsos.
La nueva herramienta de protección de la red doméstica de ESET, además de analizar routers y comprobar si están preparados ante algún ataque, ofrece una visión completa y sencilla de todos los dispositivos conectados a la red local, filtrándolos por tipo y tiempo de conexión, de forma que los usuarios pueden comprobar fácilmente cómo de segura es su red. Además, ESET recomienda a los usuarios utilizar contraseñas robustas y utilizar el 'firmware' más actualizado para sus 'routers'.
Fuente: ESET

SEGURIDAD. Usar Skype y escribir con teclado simultáneamente podría permitir espiarnos.

   Investigadores de la Universidad de California han concluido que escribir con el teclado del ordenador durante una llamada de Skype podría convertir al usuario en vulnerable a escuchas y a la filtración de datos privados.
El sonido de las teclas puede grabarse durante una llamada de voz o de vídeo de Skype y puede, más tarde, montarse como texto. Esto haría que los usuarios que escriban mientras están conectados puedan ser espiados. “Hemos demostrado que durante un vídeo de Skype o de conferencia de audio, las pulsaciones del teclado están sujetas a registro”, explica el co-autor del estudio, Gene Tsudik. “Pueden saber exactamente qué escribe, incluyendo información confidencial como contraseñas”, añade Tsudik.
   El ataque no es posible a través de una pantalla táctil o con teclados holográficos pero sí con teclados convencionales. Además este robo de datos sólo podría hacerse formando parte de la conversación, ya que el acceso a terceros es muy complicado en Skype debido a que la comunicación está encriptada.
“Lo interesante es que la gente que habla en Skype no siempre son amigos y no siempre hay confianza mutua”, explica Tsudik. “Imaginese una llamada entre abogados de lados opuestos de un caso legal o competidores de negocios o diplomáticos que representan a diferentes países”, concluye el co-autor del estudio.
Fuente: Europa Press

CIBERCRIMEN COMO SERVICIO. Industria invisible más grande de 2016

Los propietarios de negocios Crimeware como un Servicio o CaaS (por sus siglas en inglés, crimeware-as-a-service) son los cibercriminales subterráneos (invisibles).
Hoy en día,  los cibercriminales pueden desarrollar, promocionar y vender desde una red de bots, un navegador Exploit Pack o DDoS kits de herramientas de ataque, u obtener datos confidenciales con sólo un par de clics y un pago.
CaaS ofrece una nueva dimensión de la delincuencia informática, ya que está más organizado, automatizado y accesible para los criminales con conocimientos técnicos limitados. Hoy en día, los cibercriminales pueden desarrollar, promocionar y vender cualquier cosa, desde una red de bots a un navegador Exploit Pack o DDoS kits de herramientas de ataque. En resumen, los ciberdelincuentes pueden obtener datos confidenciales, como números de tarjetas de crédito, nombres y direcciones, con sólo un par de clics y un pago.
El mercado CaaS no se define por un par de pequeños actores maliciosos, sino que es una red compleja y con una variada gama de organizaciones, todas enterradas dentro de Internet. Estas organizaciones se encuentran fuera del alcance de los índices de búsqueda y puntos de acceso frecuentes, haciéndolos invisibles para un usuario Web común. Según el Grupo Antiphishing APWG, el robo de datos personales  ha crecido un 250% en 2016, aunque el phishing es sólo un ejemplo de cómo el Crimeware ha alcanzado un tamaño sin precedentes durante este año.
Un mercado maduro
Aditya K Sood, director de seguridad y del laboratorio de amenazas a la nube en Blue Coat Systems (parte de Symantec) presenta  algunos de los productos más vendidos por el CaaS en 2016:
  1. Las redes de bots o botnets de control.- Un botnet es una red de computadoras que están infectados con un software malicioso que permite a los ciber delincuentes controlar los ordenadores sin el conocimiento de los usuarios. Empresarios subterráneos venden el acceso a estos ordenadores ya infectados que controlan, a menudo en grandes cantidades, por precios que van desde U$D 100 por mes (para alquilar la infraestructura) a U$D 7.000 para comprar un sistema completo.
  2. Paquetes explotadores de navegador (BPE, por sus siglas en inglés).- Junto con un Botnet, los BPEs permiten a los compradores compartir ransomwares o softwares espías a gran escala. Al igual que cualquier sofisticada pieza de malware, BEP tienen módulos integrados para la ofuscación, listas negras, administración y optimización del tráfico. Para un paquete completo BEP, los vendedores pueden pedir de U$SD 3.000-7.000.
  3. Phishing Toolkits personalizados con Exploits armados.- Para los hackers que desean dirigirse a un grupo específico, o sólo a usuarios inesperados, pueden pagar por un agente malicioso para establecer un protocolo de transferencia de correo simple (SMTP), página Web estafa o proporcionar listas de correo de alta calidad. Cada una de estas opciones puede costar entre U$D 15-40. Otra oferta popular que combina bien con un conjunto de herramientas de ataque de phishing son los “documentos armados”. Estos archivos maliciosos se ven como un regular documentos de Microsoft Office (Word, XLS, PPT, etc.), aprovechando las vulnerabilidades inherentes en el paquete MS Office para descargar malware en el sistema del usuario final. El malware descargado puede ser ransomware, kit de herramientas de acceso remoto (RAT), etc., dependiendo de la elección y la exigencia del vendedor de crimeware. Hoy en día, Office exploits (PPT, WORD, XLS), CVE conocidos o Nth Day pueden costar entre U$D 2.000-5.000.
  4. Ransomware.- Es una forma popular para que los piratas informáticos ganen dinero, ya que el software de ransomware llevará a cabo los objetivos del ordenador rehén hasta que paguen. Este software puede ser desarrollado en diversos grados de complejidad y como resultado se pueden ejecutar los costos de distribución. Por ejemplo, el precio de un archivo ejecutable Crypto Locker personalizable es de alrededor de U$D 50, según una investigación realizada por TrendMicro, aunque los operadores ransomware tienden a aceptar una reducción del 10% de los beneficios obtenidos de los objetivos.
Otras informaciones al respecto
  • Los precios y las ofertas pueden variar, sobre todo cuando se ofrecen servicios personalizados y/o específicos. Por ejemplo, si un empleado descontento quiere apuntar contra una organización específica o un grupo de usuarios, él/ella podría comprar un ataque DDoS o un Paquete Explotador de Navegador que un vendedor le ayudará a ejecutar. Esto traería un costo adicional, con un estimado entre U$D 4000-7.000 para un BEP. Es fácil imaginar cómo estas empresas pueden obtener un gran beneficio con sólo unas pocas transacciones.
  • Nuestro conocimiento de estos bancos proviene de las pocas organizaciones que han sido descubiertas y clausuradas. Por ejemplo, recordarán el cierre de Liberty Reserve en 2013 que fue capturado por el gobierno de los Estados Unidos y etiquetado como “un centro financiero del delito cibernético.” A partir de 2006 y hasta que fue cerrada en 2013, este banco virtual hizo transacciones por seis mil millones de dólares.
  • Otra fuente de información sobre los beneficios del crimeware es el FBI. La Oficina Federal de Investigación ha sido parte integral en el cierre de organizaciones de ciberdelincuentes y han dejado detallados informes sobre las operaciones, como la “Operación borrón y cuenta nueva”. Por ejemplo, Zeus, malware que capturó contraseñas, números y demás información necesaria para acceder a cuentas bancarias en línea. Se cree que a través de Zeus sus propietarios han robado millones de dólares a los titulares de las cuentas profanadas.
¿Por qué el CaaS está creciendo?
  • CaaS ha florecido junto con el crecimiento de malware y otros softwares de Crimeware. Aparte de los factores tecnológicos que ayudan a crecer a la actividad cibernética maliciosa, las economías de mercado simple están apoyando a la industria.
  • La oferta y la demanda juegan un papel importante al bosquejar los precios del crimeware. De esta manera, el costo de los diferentes servicios de crimeware se ha incrementado recientemente debido a que varios de estos criminales fueron atrapados durante las operaciones de lucha contra la ciberdelincuencia, afectando el suministro de estos servicios.
¿Podemos frenarlo?
  • La detención de delincuentes informáticos es una prioridad para las organizaciones como el FBI y de los cuerpos de seguridad de todo el mundo. Ya ha habido varios esfuerzos para combatir el delito cibernético, pero ninguno hasta la fecha ha tenido un impacto monumental en la industria de servicios de Crimeware.
  • Para empezar, las soluciones de seguridad o mecanismos que se están diseñando hoy deben permanecer a la altura de los nuevos métodos de ataque utilizados por los delincuentes cibernéticos en el Caas. Se requieren soluciones de detección y prevención robustas para localizar la producción de los servicios de software de actividades ilegales tales como infecciones, abuso de los servicios, filtración de datos y otros para que las operaciones no autorizadas pueden detenidas por adelantado sin alcanzar pérdidas económicas significativas. Entonces, en conjunto con el buen trabajo que el FBI está haciendo para fortalecer la aplicación de la ley contra los autores del delito, todo el mundo necesita ser instruido sobre las nuevas tendencias del cibercrimen, para poner de relieve la eficacia de los hábitos de navegación segura que puede reducir la exposición  de los usuarios a los ataques cibernéticos.
Fuente:diarioti.com

RANSOMWARE. Entre las tres amenazas más comunes del ranking de ciberamenzas

La variante Locky fue responsable del 6% del total de ciberataques identificados en el mundo durante el mes de septiembre.
Check Point® Software Technologies Ltd., proveedor mundial de seguridad informática, presentó el 21 de octubre un informe que refleja el importante crecimiento que han experimentado los ataques de ransomware durante el mes de septiembre. Además, la compañía ha dado a conocer las principales familias activas que atacaron a redes corporativas durante este periodo.
El ransomware llega al podio del Índice de Amenazas de Check Point por primera vez desde la creación de este informe y muestra un crecimiento del 13%. La variante Locky, por ejemplo, es la responsable del 6% de todos los ataques identificados en el mundo durante septiembre.
El número total de familias activas de malware sigue creciendo, y se incorporan al Top 10 mundial Chanitor (un programa que descarga pasarelas de pago maliciosas), el exploit kit Blackhole y Nivdort, un bot multiusos. Por sexto mes consecutivo, HummingBad continúa siendo la primera opción de los hackers a la hora de atacar dispositivos móviles.
A nivel global, Conficker es el software malicioso que más se emplea para infectar redes corporativas, y ha causado un 14% de todos los ataques conocidos. En su conjunto, el Top 10 de las variables más populares ha sido responsable del 50% de las ofensivas.
Top 5 de amenazas:
Las cinco familias de malware que más equipos han infectado durante septiembre son:
  1. Conficker – Gusano que permite operaciones remotas y descargas de malware. Los equipos infectados se controlan por una botnet, que contacta con el servidor de Comando y Control para recibir instrucciones.
  2. Upatre – Descarga y ejecuta malware adicional -como Zeus, Crilock, Dyreza y Rovnix- en un sistema infectado. Se difunde a través de mensajes con archivos adjuntos y links que dirigen a webs maliciosas.
  3. Nivdort – Es un troyano que ataca a Windows. Para ello, almacena contraseñas, información del sistema, versión de Windows, dirección IP, configuración del software o la localización aproximada del equipo. Algunas versiones de este malware detectan las teclas pulsadas en el teclado y modifican configuraciones DNS.
  4. Tinba – Troyano que ataca a clientes de bancos europeos. Roba credenciales de la víctima cuando está intentando identificarse en la web de uno de los bancos infectados, utilizando para ello una página falsa que le pide su información personal.
  5. Ramnit – Gusano que infecta sobre todo unidades extraíbles y archivos subidos en servidores FTP públicos. También funciona como una puerta trasera que permite al atacante conectarse con la máquina infectada y comunicarse con ella mediante servidores C&C. Puede robar información como contraseñas o credenciales de cuentas bancarias.
Nathan Shuchami, jefe de prevención de amenazas de Check Point, explica que “el crecimiento del ransomware es una consecuencia directa del alto número de empresas que pagan a los hackers para recuperar sus archivos. El cibersecuestro de datos se ha convertido en un método lucrativo y atractivo para los cibercriminales. Para poner freno y remedio, las organizaciones necesitan tomar medidas de prevención de amenazas avanzadas en sus redes, endpoints y dispositivos móviles. Una buena alternativa para evitar este problema son las soluciones de Check Point SandBlastTM Zero-Day Protection y Mobile Threat Prevention, capaces de detener al malware en la fase de pre-infección, y de garantizar la seguridad ante las amenazas más modernas”.
El índice de amenazas de Check Point utiliza los datos de inteligencia extraídos del Mapa Mundial de Ciberamenazas ThreatCloud, que rastrea en tiempo real todos los ciberataques que se producen en el mundo. El Mapa de Ciberamenazas utiliza la tecnología Check Point ThreatCloudTM, la mayor red colaborativa de lucha contra el cibercrimen que ofrece información y tendencias sobre ciberataques a través de una red global de sensores de amenazas. La base de datos de ThreatCloud incluye 150 millones de direcciones que se analizan para descubrir bots, alrededor de 11 millones de firmas de malware y 5 millones de webs infectadas.
Fuente: Diarioti.com

PHP. Nuevas versiones corrigen múltiples vulnerabilidades

El equipo de desarrollo de PHP ha publicado actualizaciones para las ramas 7.0 y 5.6 de PHP para solucionar múltiples vulnerabilidades que pueden ser aprovechadas para provocar denegaciones de servicio e incluso comprometer los sistemas afectados.
Detalles de las vulnerabilidades
  • Son múltiples las vulnerabilidades corregidas, aunque ninguna de ellas tiene asignado CVE. En el propio núcleo de PHP los problemas incluyen, entre otros, un desbordamiento de búfer en virtual_popen de zend_virtual_cwd.c, lectura fuera de límites por password_verify, escritura fuera de límites en number_format o uso de memoria después de liberarla en unserialize().
  • Además del núcleo se ven afectados un gran número de componentes: BCmath, COM, Date, DOM, Filter, GD, Intl, Mbstring, Mysqlnd, Opcache, OpenSSL, PCRE, PDO_DBlib, phpdbg, Session, SimpleXML, SOAP, SPL y Zip. Además en PHP 7 se ha actualizado SQLite3 a la versión 3.14.2.
Recomendación
Más información:
Fuente: Hispasec.com