1 de julio de 2017

Microsoft distribuye nuevos parches para versiones obsoletas de Windows

Actualizaciones de seguridad para Windows Vista y Windows XP solucionan vulnerabilidades creadas por herramientas sustraídas a la NSA.
Microsoft anunció el 13 de junio la disponibilidad de actualizaciones de seguridad para Windows XP y Windows Vista, dos sistemas operativos descontinuados que ya no cuentan con soporte oficial de la empresa. Las actualizaciones están disponibles además para Windows Server 2003 y Windows 8.
En mayo, la empresa sorprendió al distribuir actualizaciones de seguridad para Windows XP, un producto descontinuado en abril de 2014.
Al igual que en la oportunidad anterior, Microsoft está mitigando el daño causado por las filtraciones del grupo autodenominado “The Shadow Brokers” de material sustraído a la NSA.
En el sitio de Microsoft Security Response Center (MSRC) la empresa escribe que los sistemas operativos Windows 7 y posteriores no son vulnerables a las herramientas de ataque EnglishmanDentist (CVE-2017-8487), EsteemAudit (CVE-2017-0176) y ExplodingCan (CVE-2017-7269), pero que las versiones posteriores, especialmente Windows XP y Vista, son susceptibles. Dos de las vulnerabilidades hacen posible ejecutar código maligno en los sistemas intervenidos.
Las actualizaciones de seguridad para los sistemas operativos descontinuados no están disponibles vía Windows Update. En lugar de ello, los usuarios deberán descargar los parches e instalarlos manualmente. La información sobre los procedimientos está disponible en ésta página.
“Hoy, como parte de nuestro plan ordinario de actualizaciones del [segundo] martes [de cada mes], hemos tomado medidas adicionales para ofrecer actualizaciones críticas que solucionan vulnerabilidades con riesgo incrementado de ser explotadas debido a actividades estatales”, escribe Eric Doerr, de Microsoft, quien agrega: “nuestra decision de hoy, de distribuir actualizaciones de seguridad para plataformas que ya no cuentan con soporte official, no debe ser interpretada como un alejamiento de nuestras prácticas estándar de servicio”. Según la empresa su decisión obedece únicamente a un análisis puntual del panorama de amenazas. Microsoft precisa que los sistemas antiguos, aún al ser parcheados, carecen de las últimas actualizaciones y avances en seguridad informática.
Fuente: Diarioti.com

Vuelve la esteganografía como herramienta de ciberataques

La esteganografía digital es usada por los cibercriminales para evitar la detección por parte de los sistemas de seguridad. Los sectores de salud, administraciones públicas y educación, principales objetivos para los ciberdelincuentes, según McAfee.
McAfee Inc. ha dado a conocer su informe de amenazas McAfee Labs Threats Report: June 2017, que examina el origen y el funcionamiento interno del ladrón de contraseñas Fareit, analiza los 30 años de historia de las técnicas de evasión utilizadas por los autores de malware, explica el concepto esteganografía como técnica de evasión, evalúa los ataques en diferentes industrias y, por último, revela las tendencias en crecimiento del malware, ransomware, malware móvil y otras amenazas acaecidas en el primer trimestre de 2017.
“Hay cientos, si no miles, de técnicas de evasión anti-seguridad, anti-sandbox y anti-analista que son utilizadas por los autores de malware y que pueden ser adquiridas en la Dark Web”, afirma Vicent Weafer, vicepresidente de McAfee Labs. “El informe de este trimestre nos recuerda que la evasión ha evolucionado, desde el intento de ocultar simples amenazas ejecutándose en un solo contenedor, hasta ocultar amenazas complejas dirigidas a entornos empresariales durante un periodo prolongado de tiempo y a paradigmas completamente nuevos como técnicas de evasión diseñadas para el ‘machine learning’.
30 años de técnicas de evasión de malware

  • Los desarrolladores de malware comenzaron a experimentar con diversas técnicas con el objetivo de esquivar los productos de seguridad en los años 80, cuando un ejemplar de malware se defendió cifrando parcialmente su propio código; de este modo, su contenido fue ilegible para los analistas de seguridad. El término “evasión técnica” engloba todos los métodos utilizados por el malware para evitar su detección, análisis y comprensión. McAfee Labs clasifica las técnicas de evasión en tres grandes categorías:
  1. Técnicas anti-seguridad. Se utilizan para evitar la detección por parte de motores antimalware, contención de aplicaciones u otras herramientas que protegen el entorno.
  2. Técnicas anti-sandbox. Se utilizan para detectar el análisis automático y esquivar a los motores que informan sobre el comportamiento del malware. La detección de las claves del registro, archivos o procesos relacionados con entornos virtuales permite al malware saber si se está ejecutando en un sandbox.
  3. Técnicas anti-analista. Se utilizan para detectar y engañar a los analistas de malware. Por ejemplo, detectando herramientas de monitorización como ‘Process Explorer’ o ‘Wireshark’.
  • El informe de McAfee Labs de junio 207 analiza alguna de las técnicas de evasión más potentes, el sólido mercado oscuro de la tecnología de evasión, cómo las nuevas familias de malware aprovechan estas técnicas y las perspectivas de futuro, incluyendo la evasión del ‘machine learning’ y de hardware.
Ocultos a plena vista: La amenaza de la esteganografía

  • La esteganografía es el arte y la ciencia de ocultar mensajes secretos. En el mundo digital, se trata de una práctica que consiste en esconder mensajes dentro de imágenes, pistas de audio, vídeos o archivos de texto. En muchas ocasiones, la esteganografía digital es usada por los cibercriminales para evitar la detección por parte de los sistemas de seguridad. El primer uso conocido de esta técnica en un ciberataque fue en el malware Duqu en 2011. Utilizando una imagen digital, la información secreta se inserta mediante un algoritmo de incrustación, la imagen se transmite al sistema de destino y se extrae la información secreta para que sea usada por el malware. La imagen alterada es, a menudo, difícil de detectar por el ojo humano y por la tecnología de seguridad.
  • McAfee Labs concibe la esteganografía como la forma más novedosa dentro de esta disciplina, como los campos no utilizados dentro de los encabezados de protocolo TCP/IP que son utilizados para ocultar los datos. Este método está en auge debido, principalmente, a que los atacantes pueden enviar una cantidad ilimitada de información a través de la red usando esta técnica.
Fareit: El ladrón de contraseñas más infame

  • Fareit apareció por primera vez en 2011. Desde entonces, ha evolucionado en una amplia variedad de formas, incluyendo nuevos vectores de ataque, arquitectura y funcionamiento interno mejorados, y nuevas formas para evitar la detección. Existe un consenso generalizado al considerar que Fareit (el malware de robo de contraseñas más infame), fue utilizado en la brecha al Comité Nacional Demócrata antes de las elecciones a la presidencia de Estados Unidos en 2016.
  • Fareit se propaga a través de mecanismos como correos electrónicos de phishing, envenenamiento de DNS o exploit kits. Una víctima podría recibir un correo electrónico no deseado que contenga un documento Word, JavaScript o un archivo comprimido como adjunto. En el momento en el que el usuario abre el archivo adjunto, Fareit infecta el sistema, enviando credenciales robadas a su servidor de control y descargando el malware.
  • La brecha DNC de 2016 fue atribuida a una campaña de malware conocida como Grizzly Steppe. McAfee Labs identificó indicios de Fareit en la lista de indicadores comprometidos publicada en el informe Grizzly Steppe del Gobierno de los Estados Unidos. Se cree que la cepa Fareit es específica para el ataque de DNC y ha aparecido en documentos maliciosos de Word extendidos a través de campañas de correo electrónico de phishing.
  • El malware hace referencia a varias direcciones de servidor de control que no se observan normalmente en las muestras de Fareit encontradas. Probablemente fue utilizada junto a otras técnicas en el ataque DNC para robar emails, FTP y otras credenciales importantes. McAfee Labs sospecha que Fareit también descargó amenazas más avanzadas como Onion Duke y Vawtrak entre los sistemas de las víctimas con el objetivo de llevar a cabo nuevos ataques.
“Los usuarios, empresas y gobiernos son cada vez más dependientes de sistemas y dispositivos que están protegidos sólo por contraseñas. Estas credenciales son débiles o pueden ser fácilmente robadas, convirtiéndolas en un objetivo atractivo para los ciberdelincuentes”, señala Weafer. “McAfee Labs cree que los ataques basados en robo de contraseñas continuarán creciendo hasta que se realice la transición de autenticación de dos factores para el acceso a los sistemas. La campaña de Grizzly Steppe es un adelanto de las nuevas y futuras tácticas.”
Primer trimestre 2017, actividad de las amenazas
En el primer trimestre de 2017, la red global de inteligencia de amenazas de McAfee Labs registró un notable crecimiento de las ciberamenazas e incidentes relacionados con ciberataques a diferentes industrias.

  1. Nuevas amenazas. En el primer trimestre de 2017, se registraron 244 nuevas amenazas cada minuto, más de cuatro cada segundo.
  2. Incidentes de seguridad. McAfee Labs registró 301 incidentes de seguridad que fueron difundidos públicamente en el Q1, un aumento del 53% respecto al cuarto trimestre de 2016. Los sectores salud, administraciones públicas y educación representan más del 50% del total.
  3. Malware. El número de nuevas muestras de malware se ha incrementado en el primer trimestre alcanzando los 32 millones. El número total de muestras de malware ha aumentado en un 22% en los últimos cuatro trimestres, alcanzando los 670 millones de muestras conocidas.
  4. Malware móvil. Los informes de malware móvil de Asia se han duplicado en el primer trimestre, contribuyendo a un crecimiento del 57% del índice de infección mundial. El total de malware móvil ha crecido en un 79% en los últimos cuatro trimestres alcanzado los 16,7 millones de muestras. La mayor contribución a este crecimiento fue Android/SMSreg, un programa potencialmente no deseado detectado en India.
  5. Malware para Mac OS. Durante los últimos tres trimestres, el nuevo malware para Mac OS ha sido potenciado por un exceso de adware. Aunque sigue siendo pequeño en comparación con las amenazas de Windows, el número total de muestras de malware de Mac OS creció un 53% en el primer trimestre.
  6. Ransomware. Las nuevas muestras de ransomware se han disparado durante el primer trimestre debido a los ataques de ransomware de Congur en dispositivos con sistema operativo Android. El número total de muestras de ransomware ha crecido en un 59% en los últimos cuatro trimestres alcanzando 9,6 millones de muestras conocidas.
  7. Spam botnes. En abril, el cerebro del botnet Kelihos fue arrestado en España. Kelihos fue el responsable durante muchos años de millones de mensajes de spam que llevaban malware bancario y ransomware. El Departamento de Justicia de Estados Unidos reconoció la cooperación internacional entre autoridades estadounidenses y extranjeras, la Fundación Shadow Server y proveedores de la industria.
Para más información acerca de estos temas o más estadísticas sobre el panorama de riesgo durante el Q1 de 2017, visite http://www.mcafee.com/ o acceda al informe completo (no requiere registro).
Fuente: Diarioti.com

Protegen las computadoras de CERN con inteligencia artificial

Miles de computadoras conectadas al experimento LHC de CERN constituyen un objetivo predilecto de intrusiones de todo tipo, dada su formidable capacidad de cálculo. Para contener los ataques, CERN utilizar inteligencia artificial.
En caso de ser intervenidas, la computadoras de CERN pueden ser utilizadas para minería de bitcoin y ataques DDoS, por ejemplo. Para neutralizar las constantes intrusiones, el departamento de TI de CERN está programando la red para distinguir entre tráfico normal e ilegítimo, escribe la publicación sea Scientific American.
Cada vez que se detecta una amenaza de seguridad, el sistema la registra y procede a bloquearla automáticamente, comenta Andrés Gómez, de CERN, que ha publicado un artículo científico sobre el tema.
Los antivirus corrientes no tienen la capacidad de proteger contra algunas amenazas, especialmente aquellas que cambian constantemente su código para eludir las herramientas tradicionales de seguridad. Esta situación llevó a CERN a diseñar un nuevo método, basado en aprendizaje automático, para reconocer y registrar el tráfico sospechoso antes que éste entre a la red. Un ejemplo en tal sentido es el tráfico que requiere gran ancho de banda sin existir una justificación aparente, o que utiliza procedimientos o puertos no autorizados en sus intentos por acceder a la red.
“Normalmente, los antivirus intentan impedir las intrusiones contra una computadora específica. En nuestra red es necesario proteger decenas de miles de máquinas, lo que hace posible para científicos externos utilizar una selección de software en sus distintos experimentos. Por tratarse de un modelo distribuido, y dado el gran volumen de los datos en el recolectados, la detección de intrusos se hace mucho más compleja”, comentó Gómez a la publicación.
Fuente: Diarioti.com

Nuevo ransomware sigue las explotaciones de WannaCry

Nueva variante de ransomware conocida como Petya está afectando una amplia gama de industrias y organizaciones, incluyendo infraestructura crítica como energía, banca y sistemas de transporte.
Aamir Lakhani, estratega senior de Seguridad en Fortinet, explica que se trata de una nueva generación de ransomware diseñado para aprovechar las mismas vulnerabilidades que fueron explotadas durante el reciente ataque de WannaCry el pasado mayo.
“El nuevo ataque, conocido como Petya, es algo a lo que nos referimos como un ransomworm. Esta variante, en lugar de dirigirse a una sola organización, utiliza un enfoque amplio que se dirige a cualquier dispositivo que su gusano pueda encontrar y sea capaz de explotar”, comenta Lakhani.
Según el experto, hay razones para suponer que este ataque se inició con la distribución de un documento de Excel que explota una conocida vulnerabilidad de Microsoft Office. Una vez que un dispositivo se infecta a través de este vector, Petya comienza a aprovechar la misma vulnerabilidad utilizada por WannaCry para propagarse a otros dispositivos. El comportamiento semejante a un gusano que exhibe este malware se debe a su detección activa para un servidor SMB. Parece que se está extendiendo a través de EternalBlue y WMIC.
Una vez que un dispositivo vulnerable ha sido intervenido, Petya parece afectar el registro de arranque principal (MBR, por sus siglas en inglés) durante el ciclo de infección. Luego proporciona al usuario una nota de rescate que dice: “Sus archivos ya no son accesibles porque han sido encriptados”, a la vez que exige un pago aproximado de USD300 de rescate en la moneda digital Bitcoin. Después especifica que apagar la computadora dará lugar a la pérdida completa del sistema.
“Esta es una táctica distinta a la que se ve en otras versiones de ransomware, como la de un reloj de cuenta atrás o el borrador gradual de archivos de datos. Con la mayoría de los ataques de ransomware, la única pérdida potencial son los datos. Debido a que Petya altera el registro de arranque principal, el riesgo es la pérdida de todo el sistema. Además, hace el reinicio del sistema en un ciclo de una hora, agregando un elemento adicional de denegación de servicio al ataque”, explica el representante de Fortinet.
Además de las vulnerabilidades de Microsoft Office, Petya usa el mismo vector de ataque que WannaCry, explotando las mismas vulnerabilidades de Microsoft que fueron descubiertas por los Shadow Brokers a principios de este año. Sin embargo, debido a que se utilizaron vectores de ataque adicionales en este exploit, el parche por si solo habría sido inadecuado para detenerlo completamente, lo que significa que el parche debe combinarse con buenas herramientas y prácticas de seguridad. “Los clientes de Fortinet, por ejemplo, estaban protegidos de todos los vectores de ataque, ya que fueron detectados y bloqueados por nuestras soluciones ATP, IPS y NGFW. Además, nuestro equipo AV emitió una nueva firma antivirus a las pocas horas del descubrimiento para mejorar la primera línea de defensa”, indica Lakhani.
Llama la atención que a pesar de la divulgación de las vulnerabilidades y parches de Microsoft, y la naturaleza mundial del ataque de WannaCry, aparentemente hay miles de organizaciones, incluyendo aquellas que manejan infraestructura crítica, que han fallado en parchear sus dispositivos. Esto también puede ser simplemente una prueba para entregar futuros ataques dirigidos a vulnerabilidades recientemente reveladas.
Lakhani pone de relieve que WannaCry no tuvo mucho éxito desde una perspectiva financiera ya que generó pocos ingresos para sus desarrolladores. Esto se debió, en parte, porque los investigadores fueron capaces de encontrar un interruptor que desactivó el ataque. La carga útil de Petya, sin embargo, es mucho más sofisticada aunque queda por ver si tendrá más éxito económico que su predecesor.
El experto de Fortinet indica que hasta el momento, hay dos cosas claras: 1) demasiadas organizaciones practican una mala higiene en la seguridad. Cuando un exploit apunta a una vulnerabilidad conocida para la cual un parche ha estado disponible durante meses o años, las víctimas sólo pueden culparse a ellas mismas. Los elementos claves de este ataque apuntaban a las vulnerabilidades para las cuales los parches estaban disponibles durante algún tiempo. Y 2) estas mismas organizaciones tampoco disponen de herramientas adecuadas para detectar este tipo de explotaciones.
Fuente: Diarioti.com

Petya: cómo prevenirlo y detener el próximo ciberataque global

Petya se está propagando rápidamente a través de las redes corporativas de la misma manera que WannaCry hizo el mes pasado.
El equipo de Respuesta a Incidentes de Check Point® Software Technologies Ltd. (Nasdaq: CHKP), el mayor proveedor mundial especializado en seguridad, ha detectado numerosos ataques de una nueva variante del malware Petya, que se está expandiendo lateralmente dentro de redes corporativas. Todo parece indicar que está utilizando el exploit SMBv1 ‘EternalBlue’, al igual que WannaCry en mayo. En un primer momento, fue detectado atacando a entidades financieras ucranianas, y se ha extendido de forma masiva por Europa, América del Norte, América del Sur y Asia.
Petya se está propagando rápidamente a través de las redes corporativas de la misma manera que WannaCry hizo el mes pasado. Sin embargo, a diferencia de otros tipos de ransomware, no cifra los archivos de las máquinas infectadas de forma individual. En su lugar, bloquea toda la unidad de disco duro del equipo.
¿Qué ha pasado?
El ataque comenzó en Ucrania, donde causó una interrupción masiva de las infraestructuras críticas del país, antes de extenderse por Europa, infectando a una serie de empresas. Se ha especulado que la fuente de la infección ha sido una actualización de software corrupta de un programa de contabilidad llamado M.E. Doc, que se extendió a todos sus clientes. M.E. Doc niega esta versión.
24 horas después del inicio del ataque, el sistema por el que las víctimas pueden pagar el rescate se ha quedado inutilizado: la dirección de correo electrónico proporcionada por los criminales la ha cerrado el proveedor de alojamiento, y los ciberdelincuentes no han accedido a la cuenta de Bitcoins en la que se depositaba el dinero de los rescates, que no llega a los 10.000 dólares.
A la vez que surgió Petya, el equipo de investigación de Check Point detectó la distribución simultánea del bot Loki a través de documentos RTF infectados, que instalan una aplicación de robo de credenciales a dispositivos infectados. Sin embargo, por el momento, los dos ataques no parecen estar directamente conectados.
Puntos clave del ataque
Check Point sostiene que existen tres aspectos principales relativos a este último ataque de ransomware:
1. El ataque podría haberse evitado, y los que veremos en el futuro podrán evitarse también. Dado que más del 93% de las empresas no disponen de la tecnología necesaria para protegerse contra este tipo de amenaza, no es de extrañar que se estén propagando con tanta rapidez. Para próximas ocasiones los negocios deben desplegar soluciones que prevengan el ransomware, y aplicar todos los parches de seguridad de su software.
2. Es hora de que las empresas, los gobiernos y las organizaciones supranacionales impulsen la agenda de la ciberseguridad. Los ataques globales demuestran que necesitamos invertir en el futuro de la ciberseguridad. Es esencial que las tecnologías modernas de protección se desplieguen desde el Estado para evitar que vuelvan a suceder. Sabemos que los ciberdelincuentes continuarán lanzando nuevos tipos de malware una y otra vez, por lo que necesitamos tomar medidas para protegernos.
3. La seguridad fragmentada es parte del problema. Hay demasiadas tecnologías sin coordinación entre ellas que se dedican a detectar un ataque después de que el daño está hecho. Para defender a las compañías de todos los tamaños y sectores, se necesitan arquitecturas unificadas que se centren en prevenir los ataques antes de que lleguen a las redes corporativas.
¿Cómo pueden protegerse las personas y las empresas?
   Petya demuestra dos tendencias principales: en primer lugar, que los ciberdelincuentes pueden crear y difundir nuevas amenazas a escala mundial a una velocidad increíble. Segundo que, a pesar del impacto de WannaCry, muchas compañías todavía no están bien preparadas para evitar que el malware se filtre en sus sistemas.
   Estos ataques tienen el potencial de crear un daño masivo, como se ve por el impacto en la infraestructura crítica en Ucrania. Y las consecuencias de una propagación tan rápida de las infecciones pueden tener un efecto dramático en la vida de los ciudadanos, incapacitando servicios críticos e interrumpiendo sus rutinas diarias.
Para evitar ser víctima de futuras ciberamenazas, Check Point recomienda:
1. Aplicar todos los parches de seguridad en cuanto se distribuyan. Las actualizaciones que solucionan las vulnerabilidades explotadas por Petya y WannaCry están disponibles desde hace varios meses. Las organizaciones deben aplicarlas en sus redes de inmediato. También deben asegurarse de que se desplieguen y apliquen nuevos parches a medida que estén disponibles.
2. Bloquear los ataques antes de que penetren en la compañía con Prevención de Amenazas de Nueva Generación. Las empresas deben centrarse en prevenir los ataques antes de que sucedan. Detectar este tipo de amenaza avanzada después de que haya sucedido no es suficiente: el daño ya está hecho. La Prevención de Amenazas de Nueva Generación es esencial para buscar, bloquear y filtrar el contenido de los archivos sospechosos antes de que entren en las redes. También es clave que el personal esté informado sobre los riesgos potenciales de los emails enviados por personas desconocidas o los sospechosos que provienen supuestamente de contactos conocidos.
Fuente: Diarioti.com

El 50% de los objetivos de ExPetr son empresas industriales

El análisis de Kaspersky Lab demuestra que al menos la mitad de los objetivos del malware de cifrado de ExPetr eran varias organizaciones industriales.
La lista incluye electricidad, petróleo y gas, transporte, logística y otras empresas. ExPetr es un tipo de malware ransomware. Tras la infección del equipo de la víctima, cifra el disco duro y hace que el equipo quede inactivo, mostrando un mensaje a la víctima exigiendo un rescate.
Según los analistas de Kaspersky Lab, ExPetr está construido de una manera que resulta completamente imposible descifrar archivos, incluso si se paga el rescate. Para instalaciones industriales e infraestructuras críticas, las consecuencias de un ataque exitoso utilizando este malware podrían ser devastadoras.
 “Por el momento es difícil decir si ExPetr está dirigido específicamente a una industria en particular, o si ha afectado a tantas entidades industriales por casualidad. Sin embargo, la naturaleza de este malware es tal que podría fácilmente detener el funcionamiento de una instalación de producción durante un tiempo considerable. Es por eso que este ataque es un ejemplo claro de por qué las entidades industriales deben estar protegidas de forma contra las amenazas cibernéticas”, afirma Kirill Kruglov, experto en seguridad de Kaspersky Lab.
El brote mundial de ExPetr se desencadenó el 27 de junio. El malware atacó al menos 2000 objetivos – en su mayoría organizaciones en Ucrania y Rusia. También se han registrado ataques en España, Polonia, Italia, Alemania, Reino Unido, China, Francia y varios otros países.
Kaspersky Lab confirmó que el malware comparte algunas cadenas con Petya y también utiliza las herramientas de PsExec; Pero tiene una funcionalidad totalmente diferente a Petya.
Fuente: Diarioti.com

Importante vulnerabilidad remota en Linux a través de systemd

Anunciada grave vulnerabilidad que afecta a varias distribuciones Linux que puede permitir a un atacante remoto provocar condiciones de denegación de servicio o ejecutar código arbitrario.
El investigador Chris Coulson de Canonical (desarrolladores de Ubuntu) ha anunciado una vulnerabilidad de escritura fuera de límites en systemd-resolved. Un servidor DNS malicioso puede aprovechar la vulnerabilidad con el envío de una respuesta TCP especialmente diseñada para engañar systemd-resolved, de forma que determinados tamaños pasados a dns_packet_new pueden hacer que asigne un búfer demasiado pequeño y posteriormente escribir datos arbitrarios más allá del final del mismo. El atacante podría conseguir provocar la caída del sistema o ejecutar código arbitrario.
Hello, you might want to update systemd https://t.co/OJItPb0XAF https://t.co/4rvt69ZW0l
— Chris Coulson 🌩️ (@chrisccoulson) 27 de junio de 2017
Según confirma Ubuntu la vulnerabilidad, con CVE-2017-9445, se introdujo en systemd en la versión 233 en 2015.
Ubuntu ha publicado actualizaciones del sistema que corrigen el problema:
Ubuntu 17.04:
Ubuntu 16.10:
O simplemente actualizando con:
$ sudo apt-get update
$ sudo apt-get dist-upgrade
Systemd fue creado por desarrolladores de RedHat y también se ha incluido en otras distribuciones Linux como Debian, openSUSE, Ubuntu, Arch Linux, SUSE Linux Enterprise Server, Gentoo Linux, Fedora o CentOS.
Debian por su parte confirma que esta vulnerabilidad afecta a Debian Stretch y Buster (aunque no a Debian Wheezy y Jessie). Red Hat y SUSE confirman que no se ven afectadas.
Más información:
CVE-2017-9445: Out-of-bounds write in systemd-resolved with crafted TCP payload http://seclists.org/oss-sec/2017/q2/618
USN-3341-1: Systemd vulnerability.  Ubuntu Security Notice USN-3341-1.  https://www.ubuntu.com/usn/usn-3341-1/
Fuente: Hispasec.com

Múltiples vulnerabilidades en Symantec Messaging Gateway

Symantec ha publicado una actualización para solucionar tres vulnerabilidades en Symantec Messaging Gateway Appliance 10.x que podrían permitir a un usuario incluir archivos, evitar funcionalidades de seguridad o ejecutar código arbitrario.
Symantec Messaging Gateway está destinado a proteger la infraestructura de correo electrónico y productividad con protección en tiempo real contra software malicioso, spam, y ataques dirigidos. Incluye protección contra ataques dirigidos, datos de reputación de URL ampliados y administración simplificada con autenticación LDAP.
El primer problema, con CVE-2017-6326 y gravedad alta, reside en una vulnerabilidad que podría permitir a un atacante remoto ejecutar comandos en el sistema afectado. Por otra parte, con CVE-2017-6324 y también gravedad alta, se puede evitar la funcionalidad de desarme de una macro potencialmente malintencionada al procesar un archivo Word malformado en un adjunto de un correo electrónico, a pesar de que el administrador tenga habilitada dicha funcionalidad. Por último, de gravedad media con CVE-2017-6325, una vulnerabilidad de inclusión de archivos que podría dar lugar incluso a la ejecución de código remoto.
Se ven afectadas todas las versiones de Symantec Messaging Gateway Appliance anteriores a 10.6.3. Symantec recomienda actualizar a la versión 10.6.3 y aplicar el parche 10.6.3-266.
Más información:
Security Advisories Relating to Symantec Products - Symantec Messaging Gateway Multiple Vulnerabilities https://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=&suid=20170621_00
Fuente: Hispasec.com

Elevación de privilegios en Azure Active Directory

Microsoft ha publicado un aviso de seguridad por la publicación de una nueva versión de Azure Active Directory (AD) Connect para corregir una vulnerabilidad de elevación de privilegios considerada como importante.
El problema, con CVE-2017-8613, consiste en una elevación de privilegios si la opción de escritura diferida de contraseñas ("writeback password") está mal configurada durante la habilitación. Un atacante que explote esta vulnerabilidad con éxito podría restablecer las contraseñas y obtener acceso no autorizado a cualquier cuenta privilegiada de usuarios locales del directorio activo.
La escritura diferida de contraseñas le permite configurar Azure AD para que escriba contraseñas en diferido en Active Directory local. Esto elimina la necesidad de configurar y administrar una solución de restablecimiento de contraseña y ofrece una manera conveniente basada en la nube para que los usuarios restablezcan sus contraseñas locales dondequiera que estén.
Para habilitar la escritura diferida de contraseñas, Azure AD Connect debe tener permiso de restablecer contraseña en las cuentas de usuario de AD locales. Al configurar el permiso, un administrador de AD local puede haber otorgado inadvertidamente el permiso de Azure AD Connect con la opción Restablecer contraseña a las cuentas privilegiadas de AD locales (incluidas las cuentas de administrador de empresa y dominio). Para obtener información acerca de las cuentas de usuario privilegiadas de AD, consulte Cuentas y grupos protegidos en Active Directory.
El problema solo afecta a los usuarios que hayan habilitado la característica de recuperación de contraseñas ("writeback password") en Azure AD Connect. En el servidor Azure AD Connect, START Azure AD Connect, Configurar, en la pantalla de tareas seleccionar Ver la configuración actual y bajo la configuración de sincronización comprobar la opción "Password Writeback".
El problema está corregido en la última versión de Azure AD Connect (1.1.553.0) al no permitir el restablecimiento arbitrario de contraseñas en las cuentas privilegiadas de usuarios locales de AD. La nueva versión se encuentra disponible desde
Más Información:
Microsoft Security Advisory 4033453. Vulnerability in Azure AD Connect Could Allow Elevation of Privilege. https://technet.microsoft.com/library/security/4033453.aspx
Fuente: Hispasec.com

IBM DB2. Desbordamientos de búfer

Se han confirmado dos vulnerabilidades en IBM DB2 (el popular gestor de base de datos de IBM), que podrían permitir a usuarios locales sobrescribir archivos, provocar condiciones de denegación de servicio o la ejecución de código arbitrario.
El primer problema, con CVE-2017-1105, reside en un desbordamiento de búfer que podría permitir a un usuario local sobrescribir archivos DB2 o provocar condiciones de denegación de servicio. Este problema afecta a todas las ediciones de IBM DB2 V9.7, V10.1, V10.5 y V11.1 en AIX, Linux, Solaris y HP. DB2 en Windows no se ve afectado.
Por otra parte, con CVE-2017-1297, otro desbordamiento de búfer basado en pila en el procesador de línea de comandos (Command Line Process, CLP), debido a una comprobación inadecuada de límites que podría permitir a un atacante local ejecutar código arbitrario. Afecta a todas las versiones y ediciones de IBM DB2 V9.7, V10.1, V10.5 y V11.1 en todas las plataformas.
IBM ha publicado la versión V11.1.2 FP2 que soluciona el problema en V11.1.1 disponible desde Fix Central http://www-01.ibm.com/support/docview.wss?uid=swg24043789
También se han publicado parches y actualizaciones para el resto de versiones afectadas. Dada la diversidad de versiones y sistemas se recomienda consultar los boletines publicados:
Más información:
Security Bulletin: Buffer overflow vulnerability in IBM® DB2® LUW (CVE-2017-1105) http://www-01.ibm.com/support/docview.wss?uid=swg22003877
Security Bulletin: IBM® DB2® LUW's Command Line Processor Contains Buffer Overflow Vulnerability (CVE-2017-1297). http://www-01.ibm.com/support/docview.wss?uid=swg22004878
Fuente: Hispasec.com

CISCO. Corrige 23 vulnerabilidades en múltiples dispositivos

Cisco ha publicado 23 boletines de seguridad para solucionar otras tantas vulnerabilidades (tres de gravedad alta y el resto de importancia media) en múltiples productos que podrían permitir provocar denegaciones de servicio, cross-site scripting, inyección SQL, ejecutar código arbitrario, acceder al dispositivo sin autorización entre otros ataques.
Los productos afectados son
Cisco Virtualized Packet Core-Distributed Instance
Cisco WebEx Network Recording Player
Cisco Prime Infrastructure y Evolved Programmable Network Manager
Cisco Wide Area Application Services
Cisco Unified Contact Center Express
Cisco Prime Collaboration Provisioning
Cisco Identity Services Engine
Cisco IOS XR Software
Cisco Firepower Management Center
Cisco SocialMiner
Cisco StarOS for ASR 5000 Series Routers
El primer problema considerado de gravedad alta afecta al software Cisco Virtualized Packet Core−Distributed Instance (VPC−DI) en el tratamiento de entrada de paquetes UDP. Podría permitir a un atacante remoto sin autenticar provocar condiciones de denegación de servicio (CVE-2017-6678).
También de gravedad alta, múltiples desbordamientos de búfer en Cisco WebEx Network Recording Player para archivos Advanced Recording Format (ARF). Mediante un archivo ARF malicioso un atacante podría conseguir la ejecución remota de código arbitrario (CVE-2017-6669).
La tercera vulnerabilidad de gravedad alta, con CVE-2017-6662, afecta a la interfaz web de Cisco Prime Infrastructure (PI) y Evolved Programmable Network Manager (EPNM) por el tratamiento de Entidades Externas XML (XXE). Podría permitir a un atacante remoto autenticado leer y escribir el acceso a la información almacenada en el sistema afectado, así como lograr la ejecución de código.
Otros problemas de gravedad media son:
Denegación de servicio en Cisco Wide Area Application Services
Autenticación sin cifrar en Cisco Unified Contact Center Express
Cross-Site Scriptings en Cisco Prime Infrastructure Web Framework Code
Inyección SQL en Cisco Prime Infrastructure y Evolved Programmable Network Manager
Obtención de información de logs en Cisco Prime Collaboration Provisioning Tool
Obtención de información sensible en Cisco Prime Collaboration Provisioning Tool
Descarga de archives arbitrarios en Cisco Prime Collaboration Provisioning Tool
Falsificación de session en Cisco Prime Collaboration Provisioning Tool
Cross-Site Scripting en Cisco Identity Services Engine
Elevación de privilegios en Cisco IOS XR
Inyección de commandos en Cisco IOS XR
Cross-Site Scripting en Cisco Firepower Management Center
Cross-Site Scripting almacenado en Cisco Firepower Management Center
Cross-Site Scripting en Cisco SocialMiner
Denegación de servicio en routers Cisco StarOS for ASR 5000
Cisco ha publicado actualizaciones para las vulnerabilidades consideradas de gravedad alta. Se recomienda consultar las alertas publicadas para obtener información sobre disponibilidad de parches y actualizaciones.
Más información:
Cisco Virtualized Packet Core-Distributed Instance Denial of Service Vulnerability https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170621-vpc
Cisco WebEx Network Recording Player Multiple Buffer Overflow Vulnerabilities https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170621-wnrp
Cisco Prime Infrastructure and Evolved Programmable Network Manager XML Injection Vulnerability https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170621-piepnm1
Fuente: Hispasec.com

Actualización para OpenVPN

Se ha anunciado la existencia de múltiples vulnerabilidades en OpenVPN que podría permitir a un atacante obtener información de la memoria o provocar condiciones de denegación de servicio.
OpenVPN es una solución cliente/servidor de túneles VPN tanto para sistemas Linux, Windows, Android o iOS . Ofrece conectividad punto-a-punto con validación jerárquica de usuarios y host conectados remotamente, con muy diversas configuraciones. Está publicado bajo la licencia GPL, de software libre.
Guido Vranken, un investigador independiente de seguridad de los Países Bajos, realizó una auditoría sobre el software OpenVPN mediante  un fuzzer encontró cuatro vulnerabilidades de seguridad importantes. Hay que señalar que recientemente se habían realizado dos auditorías del código de OpenVPN y estos problemas no habían sido detectados. En una entrada en su blog analiza técnicamente los problemas descubiertos y señala como una auditoría de código no siempre es la mejor manera de encontrar vulnerabilidades.
Además de las vulnerabilidades reportadas por Guido el equipo de VPN ha incluido la corrección de otros problemas.
El problema considerado más grave, con CVE-2017-7508, reside en el tratamiento de ASSERT() en paquetes IPv6 especificamente construidos. Podría permitir desconectar un servidor o cliente OpenVPN si están habilitados IPv6 y --mssfix y se conocen las redes IPv6 utilizadas en la VPN.
Si los clientes usan un proxy HTTP con autenticación NTLM un atacante MITM entre el cliente y el proxy puede provocar la caída del cliente o la obtención de como máximo 96 bytes de memoria de la pila. Es probable que el bloque de memoria descrito contenga la contraseña del proxy (CVE-2017-7520).
Una vulnerabilidad de doble liberación de memoria en configuraciones que usen la opción --x509-alt-username (CVE-2017-7521). Diversas fugas de memoria explotables remotamente podrían provocar condiciones de denegación de servicio (CVE-2017-7521).
Un cliente remoto autenticado podría provocar condiciones de denegación de servicio mediante el envío de un certificado con un carácter NULL incrustado (CVE-2017-7522). Solo afecta a versiones 2.4 cuando se usa la opción --x509-track.
Por último, una desreferencia de puntero nulo en establish_http_proxy_passthru(). También se han corregido otros problemas con poco o ningún impacto práctico en la seguridad.
OpenVPN ha publicado las versiones 2.4.3 y 2.3.17 que corrigen estas vulnerabilidades. Disponibles desde: https://openvpn.net/index.php/open-source/downloads.html
Más información:
Fuente: Hispasec.com

Continúan los problemas en el motor de análisis de malware de Microsoft

Microsoft ha publicado una nueva actualización para su motor de escaneo de malware incluido en la mayoría de los Windows, para evitar una vulnerabilidad crítica que podría permitir a un atacante tomar el control de los sistemas afectados.
En esta ocasión la vulnerabilidad, con CVE-2017-8558, fue anunciada por Tavis Ormandy, el ya conocido investigador de Google Project Zero.
I wrote a fuzzer for the unsandboxed x86 emulator in Windows Defender and found arbitrary read/write. https://t.co/t29mYNwiAL
— Tavis Ormandy (@taviso) 23 de junio de 2017
Según el aviso publicado por Microsoft la vulnerabilidad puede aprovecharse cuando el Microsoft Malware Protection Engine analiza un archivo específicamente creado. Este motor de análisis se emplea en Windows Defender, el analizador de malware preinstalado en Windows 7 y posteriores, así como en otros productos de seguridad de Microsoft como: Microsoft Security Essentials, Microsoft Forefront Endpoint Protection 2010, Microsoft Endpoint Protection y Windows Intune Endpoint Protection.
No es el primer problema similar que anuncian los investigadores de Project Zero, este es el tercer reporte en menos de dos meses. Anteriormente Tavis Ormandy ya había reportado un problema y poco después Mateusz Jurczyk (@j00ru) reportó otras ocho vulnerabilidades.
El parche se está instalando en los productos configurados con actualizaciones automáticas. Los usuarios pueden comprobar que la versión es 1.1.13903.0 o posterior. También se puede encontrar información para la instalación manual desde:  https://support.microsoft.com/kb/2510781
Más información:
CVE-2017-8558 | Microsoft Malware Protection Engine Remote Code Execution Vulnerability https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-8558
MsMpEng: mpengine x86 Emulator Heap Corruption in VFS API https://bugs.chromium.org/p/project-zero/issues/detail?id=1282&desc=2
Fuente: Hispasec.com

Actualización crítica por vulnerabilidades en Drupal

El equipo de seguridad de Drupal ha publicado un boletín de seguridad en el que se solucionan tres vulnerabilidades que podrían permitir a un atacante obtener o registrar una cuenta de usuario, ejecutar código arbirtrario o acceder a archivos sin autorización.
Drupal es un CMF (Content Management Framework) modular multipropósito y muy configurable, desarrollado bajo licencia GNU/GPL en PHP. Permite la publicación de artículos, imágenes, y otro tipo de archivos con servicios añadidos como foros, encuestas, votaciones, blogs y administración de usuarios y permisos.
El problema más grave, con CVE-2017-6920 y considerado crítico, consiste en un tratamiento inadecuado de objetos PHP por el analizador PECL YAML, que podría permitir la ejecución remota de código. Con CVE-2017-6921, considerada menos crítica una vulnerabilidad debida a que el archivo de recursos REST no valida adecuadamente algunos cambios al manipular archivos. Solo afecta a sitios con el módulo RESTful Web Services (rest) activo, el archivo de recursos REST esté habilitado y permita peticiones PATCH. Un atacante podrá conseguir o registrar una cuenta de usuario con permisos para subir archivos y modificar el archivo de recursos. Estas dos vulnerabilidades solo afectan a Drupal 8.
Por último, con CVE-2017-6922 y considerada moderadamente crítica, un problema que podría permitir a usuarios anónimos acceder a archivos subidos por otros usuarios anónimos a un sistema de archivos privado. Afecta a Drupal 7 y Drupal 8.
Se recomienda la actualización a las versiones Drupal core 7.56 o Drupal core 8.3.4
Más información:
Drupal Core - Multiple Vulnerabilities - SA-CORE-2017-003 https://www.drupal.org/SA-CORE-2017-003
Fuente: Hispasec.com

Nuevas versiones de Apache HTTP Server corrigen diversas vulnerabilidades

Apache Software Foundation ha publicado nuevas versiones del servidor web Apache destinadas a solucionar cinco vulnerabilidades importantes que podrían permitir a un atacante evitar restricciones de seguridad o provocar condiciones de denegación de servicio.
Apache es el servidor web más popular del mundo, usado por cerca de la mitad de los sitios web, disponible en código fuente y para infinidad de plataformas, incluyendo diversas implementaciones de UNIX, Microsoft Windows , OS/2 y Novell NetWare.
El primer problema reside en el uso de ap_get_basic_auth_pw() por módulos de terceras partes fuera de la fase de autenticación uqe podría dar lugar a que un atacante pueda evitar los requisitos de autenticación (CVE-2017-3167).
También se corrigen vulnerabilidades de denegación de servicio por desreferencia de puntero nulo en mod_ssl cuando otros módulos llaman ap_hook_process_connection() durante una petición HTTP a un puerto HTTPS (CVE-2017-3169). Y por otras dos sobrelecturas  de búfer en ap_find_token() (con CVE-2017-7668) y mod_mime (CVE-2017-7679).
Por último, una denegación de servicio por desreferencia de puntero nulo (CVE-2017-7659) en mod_http2 a través de peticiones http/2 maliciosas, que solo afecta a Apache 2.4.25.
El equipo de Apache recomienda a los usuarios de la rama 2.2 actualizar a la rama 2.4, a la versión 2.4.26 que además incluye nuevas funcionalidades y mejoras. Esta versión 2.2.33 se considera como versión de mantenimiento y se ofrece para aquellos usuarios que no puedan actualizar a la rama 2.4 en este momento.
Se han publicado parches individuales para la versión 2.2.33 para cada una de las vulnerabilidades:
Las nuevas versiones Apache 2.4.26 como 2.2.33 están disponibles desde:
Más información:
Apache httpd 2.4.26 Released 2017-06-19 http://www.apache.org/dist/httpd/Announcement2.4.html
CVE-2017-3167: Apache httpd 2.x ap_get_basic_auth_pw authentication bypass http://seclists.org/oss-sec/2017/q2/512
CVE-2017-3169: Apache httpd 2.x mod_ssl null pointer dereference http://seclists.org/oss-sec/2017/q2/511
CVE-2017-7668: Apache httpd 2.x ap_find_token buffer overread http://seclists.org/oss-sec/2017/q2/510
CVE-2017-7679: Apache httpd 2.x mod_mime buffer overread http://seclists.org/oss-sec/2017/q2/509
CVE-2017-7659: mod_http2 null pointer dereference http://seclists.org/oss-sec/2017/q2/504
Fuente: Hispasec.com