18 de abril de 2017

Utilizan documentos Word y Excel falsos para distribuir malware

Descargar archivos de Internet es una acción que hay que realizar con cierta prudencia. Los ciberdelincuentes se aprovechan del desconocimiento y confianza ciega que muestran los usuarios para distribuir malware. Podría decirse que esto es lo que está sucediendo en la actualidad. Se están valiendo de documentos Word y Excel falsos para que los usuarios descarguen un nuevo ransomware.
Aunque no se trata de una amenaza nueva, sí es cierto que se trata de una evolución de CryptoMix. Ha tenido bastante protagonismo en los últimos meses y parece bastante evidente que la publicación de variantes es una forma que posee los ciberdelincuentes para alargar la vida de esta amenaza informática. Mole es el nombre de la amenaza que nos ocupa.
Tal y como hemos comentado al comienzo, los ciberdelincuentes están utilizando documentos falsos de Word y Excel para distribuir la amenaza. O lo que es lo mismo, el usuario cree que está descargando un .docx o .xls. Sin embargo, el archivo final posee una extensión .exe. Es decir, el instalador del ransomware que hemos citado con anterioridad.
Es necesario mencionar que además de esta forma de distribución también están recurriendo a complementos falsos para la suite ofimática de Microsoft. Expertos en seguridad se han topado en repetidas ocasiones con plugin-office.exe. Como se puede imaginar, no se trata del instalador de un complemento.
Servicios a través de los que se distribuye la amenaza
  • Hemos precisado al principio del artículo que se están valiendo sobre todo de páginas web. Sin embargo, es cierto que no podemos dejar escapar la oportunidad para indicar que los ciberdelincuentes también están utilizando cuentas de correo electrónico que se han visto comprometidas para difundir mensajes que poseen como adjunto el instalador la amenaza, pero siempre haciendo mención a documentos de la suite de ofimática de los de Redmond o instaladores de complementos.
  • Cuando el usuario realiza la apertura del archivo aparece a simple vista un mensaje de error con un texto genérico. En este mensaje el usuario solo posee la opción “OK”. En realidad, se trata de un mensaje de UAC enmascarado. Pulsando en el único botón existente el usuario otorga al instalador permisos de administrador.
  • Esto desencadenará la ejecución del archivo C:\Windows\SysWOW64\wbem\WMIC.exe. Este hará uso del archivo que anteriormente se ha descargado el usuario.
  • Posteriormente, el usuario visualizará un mensaje de UAC para otorgar permisos de cambios en el equipo al ejecutable citado con anterioridad. En la mayoría de los casos el usuario no se lo pensará dos veces y pulsará en la opción “Sí”.
Consecuencias para el usuario y su equipo
  • Aunque no lo hemos mencionado aún, indicar que esta amenaza afecta a equipos Windows con versión 7 o superiores.
  • Una vez ejecutado, en primer lugar genera un ID que identificará al equipo infectado, enviado al servidor de control remoto de forma instantánea. Una vez hecho esto, comienza el cifrado de los archivos existentes en el equipo utilizando el algoritmo RSA de 1024 bits.
  • La clave se almacenará en la siguiente dirección: %UserProfile%\AppData\Roaming\26E14BA00B70A5D0AE4EBAD33D3416B0.MOLE
Si tienes copias de seguridad en el equipo no servirán de nada
  • El problema de esta amenaza es que no solo limita la actividad al cifrado de los archivos. Posteriormente se centrará en desactivar procesos del sistema relacionados con mecanismos de seguridad, haciendo gala de los permisos de administrador de los que disfruta.
  • Una vez hecho esto pasará a centrarse sobre todo en detectar copias de seguridad y puntos de restauración y proceder a su eliminación y cifrado, haciendo inútil cualquier intento por parte del usuario de recuperar el acceso a la información. Muchos expertos en seguridad, a la vista de las consecuencias recomiendan realizar una instalación limpia del equipo Windows.
Fuente: Bleeping Computer

AUDITORIA INFORMATICA. Herramientas fundamentales para auditar Wi-Fi instaladas en Kali Linux

Kali Linux es el sistema operativo orientado a auditorías de todo tipo más utilizado del mundo. Esta distribución incorpora por defecto una gran cantidad de herramientas para realizar auditorías Wi-Fi, hoy os vamos a enseñar las seis herramientas fundamentales para auditar toda clase de redes inalámbricas.
Aircrack-Ng
  • Aircrack-ng es la herramienta más conocida y utilizada para la realización de auditorías inalámbricas. Si alguna vez has probado la seguridad de WEP o WPA, estamos seguros que has utilizado esta herramienta. Debido a que es una de las herramientas fundamentales para auditorías, viene por defecto en la distribución de Kali Linux.
  • Dentro de la suite Aircrack-ng que sirve para crackear las contraseñas inalámbricas con WEP o WPA, también tenemos otras herramientas como Aireplay-ng que nos sirve para generar tráfico en un punto de acceso y hacer ataques de desautenticación, Airodump-ng que nos sirve para capturar todos los paquetes que viajan por el aire de los diferentes routers o AP inalámbricos al alcance, y también tenemos Airbase-ng que nos servirá para configurar puntos de acceso falsos y hacer que las víctimas se conecten a ellos para lanzar ataques de ingeniería social.
  • Si vas a utilizar esta herramienta, es necesario disponer de una tarjeta Wi-Fi que soporte modo monitor y también inyección de paquetes, nuestra favorita es la TP-Link TL-WN722ND que podéis encontrar por tan solo 10 euros.
  • En la web oficial de Aircrack-ng podéis ver las últimas versiones e incluso descargar el código fuente de la herramienta.
Wash y Reaver
  • Wash y Reaver son dos herramientas diferentes para auditar equipos con el protocolo WPS (Wi-Fi Protected Setup) activado pero forman parte del mismo “paquete”. Para poder comprobar la seguridad del WPS deberemos utilizar las dos, por lo que es fundamental hablar de ambas a la vez.
  • Wash se encarga de determinar si el router o punto de acceso Wi-Fi tiene habilitado el WPS o no, además, nos dirá qué versión de WPS está utilizando y si el WPS está bloqueado por demasiados intentos fallidos. Después de que se descubriera la vulnerabilidad en el protocolo WPS, los fabricantes decidieron que el WPS de autobloquee tras un cierto número de intentos.
  • Reaver por otra parte, se encarga de probar múltiples contraseñas (por fuerza bruta) contra un determinado objetivo que tenga WPS activado, de esta manera, será capaz de recuperar los dos PINs para finalmente recuperar la contraseña WPA/WPA2 configurada en el propio router.
  • Os recomendamos acceder a la web oficial de Reaver-WPS donde encontraréis el código fuente.
PixieWPS
  • Esta herramienta también ataca el WPS, pero solo de ciertos routers que son vulnerables a ataques de WPS de manera offline. Actualmente todos los routers y AP nuevos no son vulnerables con este fallo, pero los que ya lo son podrás aprovecharlo para crackear dicho WPS en segundos.
  • Puedes descargar PixieWPS con el código fuente del Reaver-WPS original, ya que hay un proyecto que integra todas las herramientas.
Wifite
  • Wifite es una herramienta automatizada que se encarga de crackear redes con claves WEP, WPA, WPA2 e incluso WPS. Esta herramienta se encarga de capturar el handshake de WPA, desautenticar a los clientes inalámbricos, falsificar la dirección MAC y guardar la contraseña de la red. Es necesario tener aircrack-ng y reaver instalado para que todos los ataques funcionen, pero como Kali Linux los integra por defecto no deberemos preocuparnos.
  • En la web oficial de Wifite podéis encontrar en detalle todos los requisitos y lo que hace.
Hashcat
  • Es la herramienta por excelencia para crackear contraseñas utilizando tanto la CPU como la GPU de nuestro ordenador. Esta herramienta te servirá para crackear por fuerza bruta o diccionario el handshake WPA que hayas capturado previamente con la suite Aircrack-ng. Hashcat es hoy en día la herramienta más optimizada y más rápida para realizar este tipo de tareas.
Fern Wifi Cracker
  • Esta herramienta está escrita en Python y tiene una interfaz gráfica de usuario, es capaz de atacar redes WEP y WPA así como claves WPS, también es capaz de realizar ataques sencillos de hombre en el medio. Os recomendamos acceder al proyecto Fern Wifi Cracker en GitHub donde encontraréis toda la información.
  • En nuestra página dedicada a la seguridad informática tenéis más manuales sobre cómo realizar auditorías inalámbricas Wi-Fi. También os recomendamos darle una oportunidad a Wifislax, una distribución Linux orientada específicamente a auditorías inalámbricas de todo tipo.
Fuente : Redeszone.net

CARBON. La puerta trasera que ha puesto en jaque a instituciones europeoas y estadounidenses

Los ciberdelincuentes ponen toda la carne en el asador para conseguir acceder a los equipos y conseguir el robo de información. Turla ha sido uno de los malware que más han sonado en los últimos meses, sobre todo entre instituciones de todo el mundo. Desde ESET han querido desgranar una de las claves de este virus informático, escogiendo la puerta trasera Carbon.
La gran ventaja con la que cuenta esta amenaza es que posee la posibilidad de mutar sus vectores de ataque cuando son descubiertos e ineficaces ante herramientas de seguridad. Ni que decir que sus objetivos son equipos con sistema operativo Windows. Se detectó por primera vez hace tres años. Desde entonces, se han localizado hasta 8 variantes de la puerta trasera que nos ocupa en este artículo.
Carbon no posee una finalidad legítima, de ahí que sea noticia desde hace tiempo. En primer lugar, hay que decir que esta pieza de software se distribuye a través de correo electrónicos. Es decir, el usuario descarga un archivo adjunto y realiza su ejecución. Para enviar el mensaje se utilizan por norma general cuentas de correo electrónico que se han visto comprometidas. También s ehan localizado variantes en las que el archivo se distribuye a través de páginas web donde las cuentas del CMS se han visto comprometidas.
Una vez ejecutado el archivo comienza la instalación de software en el equipo.
Carbon y otros softwares distribuidos
  • Taydig o Skipper son dos de las puertas traseras más conocidas que contribuyen junto con Carbon a que el ciberdelincuente disponga de acceso remoto. Esto permitirá a los ciberdelincuentes instalar cualquier software a posteriori y sin que el usuario se percate de lo que está sucediendo en el equipo.
  • La arquitectura de Carbon es bastante sencilla. Tal y como apuntan desde ESET consiste en un dropper que se encarga de instalar otros softwares no deseados en el equipo. No es la primera vez que hablamos de este tipo de amenazas, pero sí que es cierto que esta es la más longeva.
 Peligro en la LAN
  • Lo realmente importante y que hay que tener en cuenta es que una vez infectado el equipo comprueba si existe alguna oportunidad para extenderse a otros vía red. Lo que queremos decir es que realiza un análisis de las IPs disponibles de forma local y trata de realizar su volcado a través de Samba.
  • Su peligro radica en que las variantes son muchas y no todas las herramientas de seguridad son capaces de detectar la amenaza antes de que haya infectado el equipo. Por este motivo se pide máxima precaución al acceder a mensajes de correo electrónico con archivos adjuntos.
  • Los daños provocados en equipos informáticos de instituciones han sido cuantiosos. Parece que por el momento no despiertan mucho interés los equipos domésticos.
Fuente: Resdezone.net

VMWARE VCENTER SERVER. Ejecución remota de código

La actualización de VMware vCenter Server resuelve una vulnerabilidad de ejecución remota de código a través de BlazeDS catlogada de importancia: 5 - Crítica
Recursos afectados:
  • VMware vCenter Server 6.5
  • VMware vCenter Server 6.0
Recomendación
  • Actualizar a la ultima versión, o aplicar los parches listados en la web del fabricante.
Detalle e impacto de la vulnerabilidad
  • VMware vCenter Server contiene una vulnerabilidad de ejecución remota de código explotable a través del uso de mensajes AMF3 de BlazeDS. Esta vulnerabilidad puede usarse para ejecutar código arbitrario al deserializar un objeto Java no confiable.
Más información
Fuente: INCIBE

BIND. Múltiples vulnerabilidades

Se han reportado tres vulnerabilidades explotables remotamente, una de ellas de criticidad alta, que afectan a varias versiones del software Bind., catalogada de  importancia:  4 - Alta
Recursos afectados:
Las siguientes versiones de Bind están afectadas:
  • 9.8.0 hasta la 9.8.8-P1,
  • 9.9.9 hasta la 9.9.9-P7,
  • 9.9.10b1 hasta la 9.9.10rc2,
  • 9.10.0 hasta la 9.10.4-P7,
  • 9.10.5b1 hasta la 9.10.5rc2,
  • 9.11.0 hasta la 9.11.0-P4,
  • 9.11.1b1 hasta la 9.11.1rc2,
  • 9.9.3-S1 hasta la 9.9.9-S9
Detalle e impacto de las vulnerabilidades
El detalle de las vulnerabilidades descubiertas es el siguiente:
  • Finalización de named cuando procesa una respuesta con registros en un orden no habitual (Criticidad Alta): Un servidor que está haciendo recursividad puede ser forzado sin un mensaje de fallo si recibe una respuesta conteniendo registros de recursos CNAME o DNAME con un orden determinado. Un atacante puede generar DoS a través de esta vulnerabilidad.
  • Error en la utilización de DNS64 con "break-dnssec yes" (Criticidad Media): Una petición con un conjunto específico de características podrían provocar a un servidor que utilice DNS64 un error de ejecución y terminación abrupta, lo que derivaría en una denegación del servicio.
  • Finalización de named con un error de REQUIRE si recibe una cadena de comando nula en su canal de control (Criticidad Media): Named dispone de un canal de control que, si está habilitado, puede permitir a un atacante remoto realizar un escalado de privilegios y parar el servidor sin tener permisos para ello, generando así la denegación del servicio.
Recomendación
  • Actualizar a la versión parcheada más moderna. Todas las versiones de Bind pueden ser descargadas desde la página de descargas.
Más información
Fuente: INCIBE

JUNIPER. Boletín de seguridad de abril de 2017

Juniper ha publicado un boletín de seguridad en el que se describen múltiples vulnerabilidades que afectan a varios de sus productos, catalogada de importancia: 5- Crítica
Recursos afectados:
  • Cualquier producto o plataforma que ejecute Junos OS con IPv6 y/o BGP habilitados o no.
  • NorthStar Controller Application anterior a la versión 2.1.0 Service Pack 1.
Detalle e impacto de la actualización
  • Se han corregido múltiples vulnerabilidades que afectan  a NorthStar Controller Application, una de ellas de severidad crítica: se puede ver el detalle de los fallos corregidos en la página de la base de conocimiento de Juniper.
  • Así mismo, se han corregido las siguientes vulnerabilidades de severidad alta:
  • Desbordamiento de búfer en controlador de teclado en Junos: un usuario local podría sobreescribir en una porción de kernel debido a que se realiza una comparación incorrecta en el manejador de ioctl. A esta vulnerabilidad se le ha asignado el identificador CVE-2016-1886.
  • Ataque de denegación de servicio por fragmentos atómicos de mensajes ICMPv6 PTB: un fallo en la gestión de mensajes ICMP Packet Too Big (PTB) podría ocasionar una condicion de denegación de servicio. Se ha asignado el siguiente identificador a esta vulnerabilidad: CVE-2016-10142.
  • Fallo y reinicio de rpd (routing process daemon) debido a mensajes UPDATE BGP especialmente diseñados: mensajes UPDATE BGP especialmente diseñados pueden ocasionar una condición de denegación de servicio si los fallos de rpd son provocados repetidamente. A esta vulnerabilidad se le ha asignado el identificador CVE-2017-2313.
Recomendación
  • Actualizar la plataforma o producto afectado según lo descrito en los recursos que se enumeran en el apartado Referencias de este aviso.
Más información
Fuente: INCIBE

ATAQUES DDOS. La rentabilidad del cibercrimen alcanza hasta el 95% de la inversión

El coste de una página desprotegida se sitúa entre los 46 y 92 euros, frente a un mínimo de 370 si la página está protegida
El precio medio de un ataque DDoS alcanza los 23 euros por hora. En el caso de ataque de un botnet integrado por 1.000 ordenadores de sobremesa es de 6,5 euros
Los expertos de Kaspersky Lab han analizado los servicios DDoS disponibles en el mercado negro y han observado cómo esta actividad ilegal ha crecido de manera notable, además de conseguir alcanzar unos mayores niveles de popularidad y rentabilidad. La conclusión del informe de Kaspersky Lab es muy preocupante, ya que indica que es posible lanzar un ataque con un coste mínimo de 6,5 euros por hora, mientras que para la empresa víctima los costes pueden llegar a suponer los miles o incluso los millones de euros perdidos.
Este tipo de ataque de denegación de servicio distribuido (DDoS) es una de las herramientas más populares en el arsenal de los cibercriminales. El motivo para lanzar un ataque DDoS puede ser desde el ciberacoso hasta la extorsión. También se usan con frecuencia para distraer la atención del personal de TI mientras se comete otro ciberdelito, como el robo de identidad o la implementación de malware.
El nivel de servicio requerido para lanzar un ataque de DDoS en el mercado negro no es muy distinto del necesario en un negocio legal. La única diferencia es que no existe contacto o relación entre el proveedor y el cliente. Los “proveedores de servicio” de este lucrativo negocio han creado sitio web en el que los interesados, después de registrarse, pueden seleccionar el servicio que buscan, pagar por él y luego recibir un informe sobre los ataques. En algunos casos, incluso se cuenta con un programa de fidelidad que ofrece recompensas o puntos por cada ataque realizado.
Existen muchos factores que pueden incidir en el precio del servicio, uno es el tipo de ataque y su fuente. Por ejemplo, un botnet construido sobre dispositivos IoT es más barato que un botnet a base de servidores. Otro factor a tener en cuenta es la duración de los ataques (medido en segundos, horas y días), y la ubicación del cliente. Los ataques DDoS sobre los websites de habla inglesa suelen ser normalmente más caros que ataques similares sobre sitios de lengua rusa.
Los ataques sobre websites gubernamentales y sobre otros recursos protegidos por soluciones anti-DDoS específicas, tienen un coste mucho mayor, pues mientras los primeros son más arriesgados, los segundos son más difíciles de llevar a cabo. Por ejemplo, en una página web de DDoS-as-a-Service, el coste por un ataque sobre una página web desprotegida puede ir desde los 46 a los 92 euros, mientras que un ataque a una página protegida sube hasta los 370 euros o más.
Así, un ataque DDoS puede costar desde los 4,6 euros por 300 segundos de duración hasta los 370 euros por un ataque de 24 horas. El precio medio de un ataque está en los 23 euros por hora. Los expertos de Kaspersky Lab también han estimado en 6,5 euros por hora el coste de un ataque de un botnet en la nube de 1000 ordenadores de sobremesa. Esto significa que los cibercriminales que organizan ataques DDoS consiguen alcanzar un beneficio de más de 16 euros por hora.
Existe otro escenario que ofrece una gran rentabilidad a los cibercriminales, que es el que se produce cuando éstos chantajean a sus víctimas con el pago de una cantidad de dinero a cambio de no ser víctimas de un ataque de DDoS o para que un ataque en marcha se suspenda. El importe exigido puede ser el de bitcoins equivalentes a miles de euros, llevando la rentabilidad del ataque hasta sobrepasar el 95%. De hecho, aquellos que llegan a chantajear a sus víctimas puede que incluso no cuenten con los recursos necesarios para lanzar el ataque mismo, siendo suficiente la simple amenaza.
“Los cibercriminales están constantemente buscando formas nuevas y económicas de organizar botnets, así como de escenarios cada vez más ingeniosos que a las soluciones de seguridad les cueste gestionar”, comenta Alfonso Ramírez, director general de Kaspersky Lab Iberia. “Por tanto, mientras existan servidores, ordenadores y otros dispositivos conectados a Internet vulnerables, y mientras que muchas compañías prefieran no invertir en seguridad frente a los ataques DDoS, podemos tener la seguridad de los ataques de DDoS seguirán creciendo, junto con su complejidad y frecuencia”.
Algunos cibercriminales no tienen escrúpulos a la hora de realizar ataques DDos al mismo tiempo que ofrecen sus servicios de protección contra ellos. Los expertos de Kaspersky Lab recomiendan que no se utilicen este tipo de servicios.
Fuente: Diarioti.com

macOS. El malware para esta plataforma creció un 744% en todo el 2016

Hace varias horas, la empresa de seguridad McAfee ha publicado un informe donde muestra el crecimiento del malware para macOS a lo largo de todo 2016. Según este informe, la empresa de seguridad ha detectado cerca de medio millón de nuevas amenazas durante todo el pasado año, demostrando eso un aumento del malware del 744% respecto al año anterior.
Según este informe, la mayoría de estas nuevas amenazas informáticas se tratan tan solo de adware, software publicitario, muy molesto pero que, en realidad, por sí mismo no supone una grave amenaza para los usuarios. De igual forma, la compañía indica que la principal forma de infección es a través de las macros de Office, técnica que lleva años sin utilizarse en Windows pero que, por algún motivo, ahora ha resurgido en macOS.
Aunque los datos son serios, en realidad casi son insignificantes en comparación con los de Windows o Android. Mientras que, por un lado, tenemos las casi 500.000 amenazas informáticas para el sistema operativo de Apple, en realidad se han detectado más de 600 millones de nuevas amenazas para Windows, mientras que para Android se han detectado más de 15 millones.
Fuente: Redeszone.net

16 de abril de 2017

Fallos en los firmwares de placas Gigabyte permiten instalar virus UEFI

Expertos en seguridad han descubierto dos vulnerabilidades que afectan a algunos firmwares de placas Gigabyte, permitiendo la instalación de malware UEFI. El problema de estos fallos de seguridad es que permiten instalar virus informáticos persistentes en el equipo del usuario. Gigabyte ya está trabajando en una solución.
Ha sido la firma de seguridad Cylance la encargada de descubrir estos problemas. Han confirmado que están trabajando de la mano con Gigabyte, American Megatrends Inc. (AMI) y CERT/CC para encontrar una solución.
Desde Gigabyte también han querido aportar cierta información indicando que es cierto que existen estos problemas de seguridad. Han añadido que están buscando una solución y que es factible que en los próximos días se publique una actualización.
Recursos afectados
·    El problema afecta a los modelos de barebones GB-BSi7H-6500 y GB-BXi7-5775. Las versiones de firmware afectadas son las vF6 y vF2, respectivamente. Desde el fabricante han confirmado que publicarán una nueva versión para el primer modelo. Sin embargo, el segundo ya no se encuentra en producción. Esto quiere decir que el soporte ya ha finalizado, lo que provocará que los usuarios de estos equipos queden expuestos a estas vulnerabilidades.
Detalle de la  vulnerabilidad
·      Catalogados ya como CVE-2017-3197 y CVE-2017-3198 están cerca de ser resueltos por el fabricante. Hasta que llegue este momento aún habrá que esperar unos días. Vamos a detallar brevemente en qué consiste cada uno y las consecuencias que pueden aparecer de cara a la seguridad del usuario.
·    El primero de ellos afecta directamente al sistema de protección contra la escritura del firmware UEFI.
·   El segundo fallo está bastante relacionado con el primero. Desde el fabricante no se percataron de la ausencia de un sistema de firmado de software. Esto permite realizar la carga de cualquier versión modificada, aunque no esté firmada. Relacionado con esta parte, encontramos también la ausencia de un simple checksum que permita comprobar la validez del archivo descargado. Teniendo en cuenta que los archivos se descargan utilizando HTTP en lugar de HTTPS, sería recomendable disponer de un sistema de verificación como este.
Recomendación
·      Estos fallos permitirían a los ciberdelincuentes ejecutar código en el modo SMM e instalar una versión maliciosa del firmware sin ningún tipo de oposición.
Fuente :  Bleeping Computer

Utilizan Skype para distribuir una versión falsa de Adobe Flash

Los usuarios del servicio de mensajería Skype han sido las últimas víctimas. En los últimos días, han sido muchos los que han visualizado anuncios relacionados con actualizaciones de Adobe Flash. Fue uno de los softwares más utilizados en todos los sistemas operativos. Sin embargo, la ingeniería software avanza y poco a poco ha quedado traslado a un segundo plano. Pero esto no ha evitado que los ciberdelincuentes se aprovechen de su popularidad y lo conviertan en la imagen de estafas.
Los anuncios mostrados contienen un archivo HTA. La ejecución de este último es el que marca la diferencia.
Skype utilizado para distribuir adware
La ejecución del archivo mencionado anteriormente realiza a su vez la descarga de un JavaScript cifrado que se ejecutará a través de una Powershell. Si todo se ha realizado de forma correcta (es decir, que ninguna herramienta de seguridad haya bloqueado su ejecución) el usuario se topará con un ejecutable. Su instalación permitirá la instalación de un adware que, aunque no resulte del todo peligroso, si será molesto.
Su llegada al sistema implica la instalación de algunas aplicaciones adicionales. Aunque se nos ha olvidado comentarlo, indicar que solo los usuarios de equipos con sistema operativo Windows podrían verse afectados.
La actividad de este software se limita sobre todo a “alterar” el funcionamiento del navegador web o, mejor dicho, la apariencia del contenido mostrado al usuario. Edita el código fuente para crear enlaces a tiendas que forman parte del patrocinio. Desde VirusTotal han analizado algunos aspectos, indicando que la distribución del adware se realiza a través de más de 35 dominios.
Un problema existente que no solucionan
No es la primera vez que se reporta una situación similar en el servicio de mensajería. Durante 2015 y 2016 fueron varias las ocasiones en las que se reportaron problemas con el contenido de los anuncios. Desde el servicio ignoran las protestas de los usuarios y sostienen que no existe ningún problema, algo extrapolable a otros servicios.
Sin embargo, se trata de un aspecto molesto cuya única solución es utilizar bloqueadores de anuncios. De esta forma se evita que se muestre este contenido y la posibilidad de acceder a él tanto de forma intencionada como accidental.
Fuente: Bleeping Computer

SERVIDORES NAS. Los 5 aspectos a tener en cuenta antes de su adquisición

Hoy en día debido a las altas velocidades de Internet, muchos usuarios compran un NAS para acceder a todos sus archivos de forma remota fácilmente. Con todos los modelos y posibilidades de servidores NAS que hay, ¿qué debemos tener en cuenta a la hora de comprar uno? En este artículo les damos cinco claves para elegir el mejor NAS que se adapte austed.
1.    Montado por ti o uno ya hecho, la elección es tuya.- Esto es lo primero que tienes que decidir, si quieres un servidor montado por ti desde cero, comprar un servidor ya montado pero en el que tú deberás instalar el sistema operativo, o comprar un NAS con el hardware y el software ya listo para ser utilizado. Dependiendo de tu elección, las siguientes recomendaciones serán cruciales para elegir bien los componentes, el servidor o el NAS completo. En el siguiente artículo podéis ver en detalle todos los puntos fuertes y débiles de cada una de las elecciones:
2.    Que el procesador soporte AES-NI.- Que el procesador incorpore el juego de instrucciones AES-NI es fundamental, solo las CPU con AES-NI serán capaces de proporcionarnos un gran rendimiento cuando estamos cifrando los discos duros, o estamos transfiriendo archivos a través de FTPES, FTPS o SFTP que utilizan el algoritmo de cifrado AES para evitar que los usuarios que intercepten la comunicación sean capaces de leer su interior. En el siguiente artículo podéis ver en detalle qué es AES-NI, y también la diferencia de rendimiento de tener un NAS con este juego de instrucciones y no tenerlo.
3.    Con 2 bahías como mínimo para hacer RAID.- Con el fin de proteger al máximo los datos que guardamos en un servidor, es fundamental utilizar RAID o usar sistemas de archivos como ZFS y configurar mirrors. De esta forma, si un disco duro deja de funcionar de repente, no perderás datos ya que están en el otro disco duro que aún vive. Nuestra recomendación es que como mínimo tu futuro servidor tenga 2 bahías para alojar discos duros, de esta forma, podrás hacer un RAID1 (espejo) y no perder tus datos más valiosos.
4.    El sistema operativo es el corazón del NAS, no lo olvides.- Si decides montarte tu propio NAS, existen sistemas operativos dedicados a esta tarea como FreeNAS, NAS4Free y OpenMediaVault. También podrás usar el típico Windows Server e instalar todo manualmente. Sin embargo, si compras un QNAP, Synology o ASUSTOR, deberás tener muy en cuenta las opciones de sus sistemas operativos. Personalmente el sistema operativo de QNAP y ASUSTOR son los que más nos gustan, tienen una gran cantidad de aplicaciones adicionales y servicios que nos permitirán exprimir al máximo el NAS. En el caso de QNAP, tenemos el QNAP Virtualization Station que es un software que nos va a permitir virtualizar sistemas operativos dentro del propio equipo, ideal si por ejemplo queremos meter un Windows al propio servidor. El sistema operativo QTS del fabricante QNAP es muy completo, los usuarios avanzados se sentirán muy agustos porque podrán modificar y desplegar muchos servicios sin complicarse mucho la vida, y los usuarios más básicos podrán usarlo gracias a que su interfaz gráfica de usuario es muy intuitiva. En nuestro caso, usamos un servidor con NAS4Free, a continuación puedes ver un resumen de la configuración que utilizo en mi hogar:
5.  Lo podrás usar como reproductor multimedia si tiene salida HDMI.- Los servidores de fabricantes como QNAP, ASUSTOR o Synology suelen incorporar una salida HDMI para conectarlo a la TV o a un monitor. Gracias a sus sistema operativo, podremos usar esta salida HDMI y usar el servidor como si fuera un reproductor multimedia, ideal para aprovechar aún más las características del NAS.
Fuente: Redes Zone.net

TOR BROWSER. Será más seguro gracias al lenguaje Rust

Tor Browser es un navegador web basado en Firefox utilizado especialmente para conectarnos a la red Tor y poder navegar de forma totalmente segura y anónima por esta red. Debido a la naturaleza de este navegador (navegar seguros y mantener el anonimato en esta red distribuida), es de vital importancia mantenerlo libre de todo tipo de fallos, algo que, en ocasiones, puede llegar a resultar complicado debido a que la mayoría de este navegador está escrito en C++.
En 2014 se propuso cambiar todo el núcleo del navegador dejando de lado C++ a favor de otro lenguaje de programación más seguro y robusto. Aunque entonces esta propuesta pasó a segundo plano y ha sido ignorada durante varios años, ahora parece que los responsables de Tor Browser quieren reforzar por completo el núcleo del navegador para acabar con posibles errores de corrupción de memoria que puedan aparecer y, para ello, deben cambiar el lenguaje de programación del núcleo por otro, siendo los dos principales candidatos Go, el lenguaje de programación de Google y Rust.
Finalmente, parece que el lenguaje favorito será Rust. Este es un lenguaje de programación creado por Mozilla para ofrecer a los desarrolladores una alternativa a C++ mucho más segura que ayude a los desarrolladores a evitar cometer fallos de corrupción de memoria en el código.
Tor Browser 6.0.6
      Firefox cada vez está más escrito en Rust, y Tor Browser es Firefox. Y aunque Go también era una excelente alternativa, finalmente los responsables del proyecto Tor han decidido dar el salto a Rust, principalmente, porque Firefox cada vez tiene más partes de código escritas en Rust y, al estar basado principalmente en Firefox, es mucho más cómodo adaptar el navegador a este navegador en vez de a otro.
      En verano del año pasado, Mozilla empezó a enviar a los usuarios los primeros componentes del navegador escritos ya en este lenguaje de programación, y los resultados fueron más que satisfactorios. Por ello, poco a poco se han ido convirtiendo más componentes de manera que, a medida que pase el tiempo, cada vez mayor porcentaje de Firefox pase a este nuevo lenguaje de programación.
      Aunque el proceso de cambio de lenguaje es largo (los desarrolladores de Tor Browser deben familiarizarse con este lenguaje), poco a poco se van a ir migrando más partes del código de este navegador al nuevo lenguaje de programación, siguiendo un proceso como el siguiente:
1.    Definir los elementos que se van a convertir de C++ a Rust en orden de prioridad.
2.    Habilitar el uso opcional de la API escrita en Rust para los usuarios que quieran.
3.    Aprender de proyectos similares.
4.    Añadir herramientas de conversión y depuración para Rust.
Desde luego era necesario dar el salto a un lenguaje de programación más moderno y seguro que C, donde el más mínimo fallo al programar podía tener repercusiones reales en los usuarios, especialmente cuando hablamos de un software tan crítico y, sobre todo, atacado por piratas informáticos y organizaciones gubernamentales como este navegador.
Por el momento aún tendremos que esperar para poder probar este navegador web, aunque todo va por el buen camino y, sin duda, dará lugar a un navegador más seguro y robusto, tal como debería ser.
Fuente: Tor

GOOGLE CHROME. Actualización de seguridad

Google ha publicado una actualización de seguridad para su navegador Google Chrome para todas las plataformas para corregir cinco nuevas vulnerabilidades.
El navegador se actualiza a la versión 57.0.2987.133 para Windows, Mac y Linux. En esta ocasión Google confirma la corrección de cinco nuevas vulnerabilidades, una de ellas consideras crítica y cuatro de gravedad alta.
Detalle de la actualización
   Considerada como crítica, con CVE-2017-5055, una vulnerabilidad por uso de memoria después de liberarla en printing. Mientras que de gravedad alta un desbordamiento de búfer en V8 (CVE-2017-5054), un casting incorrecto en Blink (CVE-2017-5052), un uso de memoria después de liberarla en Blink (CVE-2017-5056) y un acceso a memoria fuera de límites en V8 (CVE-2017-5053). Esta última, fue reportada en el concurso Pwn2Own si bien esta participación quedó eliminada por no poderla reproducir en el tiempo requerido.
      Según la política de la compañía las vulnerabilidades corregidas han supuesto 13.337 dólares en recompensas a los descubridores de los problemas.
Stable Channel Update for Desktop: The stable channel has been updated to 57.0.2987.133 for Windows,… https://t.co/OKVFyF3csq #googlechrome
— Google Chrome Dev (@GoogleChromeDev) 29 de marzo de 2017
Recomendación
      Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información:
Fuente: Hispasec

ACTUALIZACION. Microsoft actualiza IIS 6.0.

Microsoft Internet Information Services (IIS) 6.0 se ve afectado por una vulnerabilidad de desbordamiento de búfer que está siendo explotada de forma activa y que no será corregida por estar fuera de soporte. Una vez más la importancia de mantener el software actualizado.
El 15 de junio de 2015, hace ya más de año y medio, Microsoft finalizó el soporte para el sistema operativo Windows Server 2003, que incluía el servidor web Information Services (IIS) 6.0. Como ya sabemos el fin de soporte significa que aunque el software sigue funcionando ya no recibe actualizaciones, por lo que en caso de aparecer una vulnerabilidad grave, como es el caso, los usuarios se quedan desprotegidos.
Detalle de la vulnerabilidad
      El fallo concretamente reside en la función ScStoragePathFromUrl del servicio WebDAV (Web Distributed Authoring and Versioning). Con CVE-2017-7269 consiste en una validación incorrecta de una cabecera 'IF' de gran tamaño (que provoca el desbordamiento de búfer) en una petición PROPFIND y podría permitir a un atacante remoto la ejecución de código arbitrario.
      Según los investigadores que han encontrado el fallo la vulnerabilidad puede estar explotándose de forma activa desde julio o agosto del año pasado. Todo indica que en la actualidad otros atacantes están creando código malicioso basado en la prueba de concepto original.
      Los fallos en WebDAV no son nuevos, desde el principio fue una tecnología que causo múltiples problemas y riesgos. Web Distributed Authoring and Versioning (WebDAV) es una extensión del protocolo http que permite la colaboración remota y la administración de contenidos web. WebDAV permite editar y manejar ficheros y atributos a través de web (lo que ya de por sí lo convierte en un potencial problema de seguridad). WebDAV extiende el conjunto de cabeceras y métodos del estándar http para incluir métodos como COPY, LOCK, MKCOL, PROPFIND, UNLOCK, etc.
      Aunque en la actualidad no son muchos los sitios con IIS 6.0, "haberlos haylos". Según W3Tech representan el 1,3% de todos los servidores web. Aunque otras fuentes, como BuitWith eleva ese porcentaje al 2,3%, que se cifra en más de 8 millones de sitios web.
Recomendación
  Como contramedida, la única solución posible pasa por desactivar WebDAV en los servidores IIS 6.0. Este problema no afecta a las versiones actuales de IIS. En cualquier caso, la recomendación pasa por actualizar a un sistema más moderno y soportado por el fabricante, que siempre podrá proporcionar actualizaciones para solventar las vulnerabilidades.
Más información:
 Usage statistics and market share of Microsoft-IIS version 6 for websites https://w3techs.com/technologies/details/ws-microsoftiis/6/all
      Websites using IIS 6 https://trends.builtwith.com/Web-Server/IIS-6
      Millions of Websites Affected by IIS 6.0 Zero-Day http://www.securityweek.com/millions-websites-affected-iis-60-zero-day
Fuente: Hispasec

MOODLE. Corregidas varias vulnerabilidades

Moodle ha publicado cuatro alertas de seguridad en las que se corrigen otras tantas vulnerabilidades que podrían permitir el acceso a información sensible, construir ataques de cross-site scripting o la ejecución de código remoto.
Moodle es una popular plataforma educativa de código abierto que permite a los educadores crear y gestionar tanto usuarios como cursos de modalidad e-learning. Además proporciona herramientas para la comunicación entre formadores y alumnos.
Detalle de la actualización
·      Se han publicado cuatro boletines de seguridad (MSA-17-0004 y MSA-17-0006 al MSA-17-0009), dos de ellos considerados como de gravedad seria y los otros dos como de importancia menor.
·        El problema que puede ser considerado de mayor gravedad reside en una inyección SQL a través de las preferencias de usuario en Moodle 3.2. El problema podría permitir la ejecución de código arbitrario en Moodle 3.2.1. Afecta a todas las versiones Moodle, aunque en versiones anteriores a la 3.2 solo puede explotarse por administradores a través de servicios web.
·       También de gravedad alta un cross-site scripting (CVE-2017-2645) en archivos adjuntados como evidencia de aprendizajes anteriores. Afecta a versiones 3.2 a 3.2.1 y 3.1 a 3.1.4.
·        De gravedad menor, una búsqueda global puede permitir a usuarios invitados obtener los nombres de todos los usuarios (CVE-2017-2643). Afecta a versiones 3.2 a 3.2.1. Por último, usuarios registrados pueden presentar una evidencia de aprendizaje previo que incluya un cross-site scripting que se ejecutará por otro usuario que intente editar la misma evidencia (CVE-2017-2644).
Recomendación
·        Las versiones 3.2.2, 3.1.5, 3.0.9 y 2.7.19 solucionan todas las vulnerabilidades. Se encuentran disponibles para su descarga desde la página oficial de Moodle. http://download.moodle.org/
Más información:
·        Security Announcements https://moodle.org/security/
·        MSA-17-0005: SQL injection via user preferences https://moodle.org/mod/forum/discuss.php?d=349419
·        MSA-17-0007: Global search displays user names for unauthenticated users  https://moodle.org/mod/forum/discuss.php?d=349420
·        MSA-17-0008: XSS in evidence of prior learning https://moodle.org/mod/forum/discuss.php?d=349421
·        MSA-17-0009: XSS in attachments to evidence of prior learning https://moodle.org/mod/forum/discuss.php?d=349422
Fuente: Hispasec

iOS. Nueva versión evita grave vulnerabilidad en el chip WiFi

Hace una semana que Apple publicó un conjunto de actualizaciones para múltiples productos, incluyendo la nueva versión iOS 10.3 para sus dispositivos móviles (iPad, iPhone, iPod...). Ahora publica la versión 10.3.1 destinada a solucionar una grave vulnerabilidad en el chip WiFi.
La escasa diferencia de tiempo entre la publicación de ambas versiones da una idea de la importancia que supone este nuevo fallo. Una vez más este problema ha sido anunciado por los investigadores de Project Zero de Google.
Detalle de la actualización
·        El problema, con CVE-2017-6975, puede permitir la ejecución de código arbitrario en el chip WiFi. El problema reside en el firmware de los chips Broadcom Wi-Fi HardMAC SoC cuando se renegocia una conexión a la red WiFi.
·        Esta nueva versión está disponible para los dispositivos iPhone 5 (y posteriores), iPad de 4ª generación y posteriores e iPod touch de 6ª generación y posteriores. Como es habitual esta actualización está disponible desde Ajustes, en General/Actualización de software.
·        Pero como hemos dicho el problema reside en los chips Broadcom, por lo que no solo afecta a los dispositivos de Apple; también se extiende a otros fabricantes como Samsung o los Nexus de Google, que también se ven parcheados con la actualización de seguridad de abril para Android.
Más información:
·        una-al-dia (28/03/2017) Apple publica actualizaciones para múltiples productos http://unaaldia.hispasec.com/2017/03/apple-publica-actualizaciones-para.html
·        About the security content of iOS 10.3.1 https://support.apple.com/en-us/HT207688
·        Broadcom: Stack buffer overflow when handling 802.11r (FT) authentication response https://bugs.chromium.org/p/project-zero/issues/detail?id=1059
Fuente: Hispasec