14 de diciembre de 2017

Vulnerabilidad en Microsoft Malware Protection Engine

Microsoft ha publicado un parche de seguridad fuera de ciclo para Microsoft Malware Protection Engine, catalogada de Importancia: 5 - Crítica
Recursos afectados:
1.    Microsoft Endpoint Protection
2.    Microsoft Exchange Server 2013
3.    Microsoft Exchange Server 2016
4.    Microsoft Forefront Endpoint Protection
5.    Microsoft Forefront Endpoint Protection 2010
6.    Microsoft Security Essentials
7.    Windows Defender
8.    Windows Intune Endpoint Protection
Detalle e impacto de la vulnerabilidad
Ejecución remota de código (CVE-2017-11937)
El motor antimalware de Microsoft sufre de una vulnerabilidad de corrupción de memoria, que permite la ejecución de código con privilegios SYSTEM cuando un archivo manipulado es escaneado en busca de malware. Este análisis es efectuado de forma automática cuando la Protección en tiempo real está activada.
Recomendación
Actualizar el sistema afectado a través de los parches automáticos distribuidos por Microsoft.
Más información
Fuente: INCIBE

JANUS ANDROID.Vulnerabilidad que permite modificación de aplicaciones sin afectar firma

Un fallo en los formatos APK y DEX podría permitir que la inyección de código malicioso fuera indetectable como actualización de una aplicación legítima.
Un equipo de investigadores de la empresa Guard Square, ha hecho pública una vulnerabilidad en los formatos de ficheros APK y DEX que, combinada con el comportamiento de las máquinas virtuales Android, podría permitir la manipulación del código de las aplicaciones sin alterar su firma.
Identificada como CVE-2017-13156 y llamada "Janus", por el dios romano de la dualidad, la vulnerabilidad radica en que un fichero puede ser manipulado de forma que resulte un APK y un DEX válido al mismo tiempo.
El formato DEX es un formato de fichero binario propio de la máquina virtual Dalvik, utilizada hasta la versión 4.4 "KitKat" para ejecutar aplicaciones Android. A partir de esta versión fue sustituida por la máquina virtual Android Runtime (ART) pero el formato DEX se ha mantenido. Los APKs, por otro lado, son ficheros zip basados en el formato JAR que contienen, entre otros, ficheros DEX.
¿Cómo es posible que un fichero sea DEX y APK a la vez?
De una forma bastante curiosa. Por un lado, los ficheros APK permiten introducir bytes arbitrarios al inicio del fichero, antes de las entradas zip. El esquema de firma JAR usado por Android ignora estos bytes y solo utiliza las entradas zip para calcular la firma.
Pero por otro lado, los ficheros DEX permiten la inclusión de bytes arbitrarios al final del fichero. Por tanto, incluyendo uno de estos ficheros al inicio de un APK, un fichero sería valido en ambos formatos sin alterar la firma generada para el paquete.
Esquema de como realizar la inyección de DEX en un APK. Obtenida de GuardSquare
Un fichero manipulado de esta manera sería además ejecutado sin problemas por las máquinas virtuales, tanto Dalvik como ART. El APK sería aceptado por la VM, dado que su firma es correcta, pero el que sería finalmente ejecutado es el fichero DEX inyectado.
El escenario de mayor riesgo es el de las actualizaciones: la firma es el método de verificación para la instalación de nuevas versiones de una aplicación. Usando esta vulnerabilidad, un atacante podría inyectar un DEX malicioso dentro de un APK legítimo sin alterar su firma y hacerlo pasar por una actualización del mismo. Una vez instalado, el malware puede aprovechar los permisos aplicados a la versión legítima previa para acceder a todo tipo de información sensible o redirigir los datos de la victima a sitios maliciosos.
La vulnerabilidad está presente en versiones recientes de Android (de la 5 en adelante) aunque no afecta a aquellas aplicaciones que corren en Android 7.0 y que han sido firmadas usando el esquema de firma APK v2, que sí toma todo el contenido del fichero para generar la firma. La solución al fallo de seguridad ha sido publicada en el boletín de seguridad de Android del pasado día 4 de diciembre.
Más información:
Fuente: Hispasec

HP. Portátiles incluyen keylogger en el driver del teclado

Un investigador independiente quiso investigar acerca de cómo manipular la retroiluminación del teclado, sin embargo acabó encontrandose un keylogger que afectaba a varios dispositivos.
Los dispositivos HP tenian un keylogger en el driver del teclado. Este keylogger guarda los códigos escaneados a una traza WPP.  Por defecto, esto se encontraba desactivado pero puede habilitarse a través de una simple modificación en una clave de registro (requiere UAC).
Las gamas ProBook, ZBook, EliteBook, Stream, Spectre, Pavilion y ENVY se ven afectadas en distintos modelos. La lista completa de dispositivos afectados por dicho driver se puede encontrar clickando sobre este enlace.
Para comprobar que el keylogger está activo, el driver consulta a GetDriverParameter para leer el valor de DebugMask del registro de Windows. Si el valor de DebugMask es 2 entonces la funcionalidad de debug estará activada. Por defecto, el valor de DebugMask es 3, por lo que la funcionalidad de debugging y por tanto el keylogging se encontrarían desactivados.
A través de este hallazgo, podría darse la posibilidad de redirigir la traza de las pulsaciones registradas a un archivo, permitiendo a un atacante remoto cambiar el valor del registro y obtener dicho archivo.
Este hallazgo fue reportado a HP, quienes confirmaron la presencia de un keylogger (que era una traza de debug) y lanzó una actualización que elimina dicha traza. La lista de dispositivos afectados y el driver parcheado se pueden encontrar en este enlace.
Más información:
Fuente: Hispasec

Expuestos datos de 31 millones de usuarios de un teclado virtual

La app para Android "Ai.Type" almacenaba los datos de sus usuarios en un MongoDB mal configurado accesible desde Internet. Entre la información se encuentran nombres completos, contactos, números de teléfono, números IMEI.
La noticia ha sido desvelada por Kromtech Security Center, la cual ha afirmado haber encontrado en la base de datos expuesta información de 31.293.959 usuarios, con un tamaño de 577 GiB. No sólo resulta especialmente grave la nula seguridad con la que se almacenaba la información, sino también el tipo de datos que se registraban, entre los que se encuentran:
  1. Número de teléfono, direcciones email y nombre completo del dueño.
  2. Nombre la red, número IMSI (Identidad Internacional del Abonado a un Móvil) y número IMEI (Identidad Internacional de Equipo Móvil).
  3. Nombre del dispositivo, modelo, resolución de pantalla y versión de Android.
  4. Idiomas habilitados y país de residencia.
  5. Información asociada a las redes sociales como cumpleaños, título, emails, foto, ip y coordenadas GPS.
También habría una base de datos con 373 millones registros asociados a los contactos de los afectados, entre los que se encontrarían nombres y números de teléfono. Además, hay otra base de datos llamada "old database" con 753 mil registros, de lo que podría haber sido una prueba en la que registraban las búsquedas de Google más populares por regiones, mensajes por día, palabras por mensaje, palabras por día, palabras por sesión, o la edad de sus usuarios.
Es necesario tener especial cuidado con las bases de datos MongoDB expuestas en Internet, y especialmente con aquellas que fueron creadas antes de la versión 2.6.0. Antes de esta versión, la configuración por defecto no restringía las conexiones a 'localhost'; y por si fuese poco, no era necesario autenticarse. Tener una versión de MongoDB igual o posterior a dicha versión no nos asegura de estar protegidos, puesto que podemos tener todavía una configuración desactualizada.
Más información:
Fuente: Hispasec

IDEs y herramientas de ingeniería inversa afectados por la vulnerabilidad ParseDroid

La vulnerabilidad, descubierta por varios investigadores de CheckPoint, tiene como objetivo no solo los IDEs más usados para desarrollar aplicaciones Android (Android Studio, Intellij), sino que además afectan a herramientas de investigación en seguridad, como APKTool y Cuckoo-Droid.
Todo empezó con un primer estudio centrado en la herramienta de reversing APKTool. Estudiando la forma en que los ficheros XML eran cargados el equipo descubrió que la función que realiza esta tarea no deshabilita las referencias a entidades externas. Esto produce una vulnerabilidad XXE en los procesos de decompilado y construcción de APKs.
Mediante un fichero 'AndroidManifest.xml' malicioso, un atacante podría explotar esta vulnerabilidad y potencialmente tener acceso a todos los ficheros del sistema, para posteriormente enviarlos a un servidor bajo su control, por poner un ejemplo de escenario posible.
La función vulnerable en cuestión, denominada 'loadDocument', es parte de un procesador de XML llamado "DocumentBuilderFactory". Lo grave es que este procesador es también utilizado en algunas de las más importantes interfaces de desarrollo para Android, como Android Studio, Intellij y Eclipse.
Estos IDEs no solo serían vulnerables al fallo descrito más arriba, sino que además la información podría ser accedida través del uso de un repositorio especialmente manipulado que contenga una librería AAR (Android Archive Library) maliciosa con el payload del ataque XXE.
Volviendo a APKTool, otra vulnerabilidad descubierta permitiría la ejecución de código arbitrario en el equipo de la victima. Para ello se explota un fallo introducido al leer el fichero de configuración "APKTOOL.YML". Este fichero puede contener una sección llamada 'unknownFiles' a través de la cual se puede especificar rutas cuyo contenido será guardado durante la reconstrucción del APK en un directorio especificado previamente.
Manipulando estas rutas, y aprovechando que no son validadas, un atacante podría almacenar ficheros arbitrarios en cualquier lugar del sistema, e incluso ejecutar código de manera remota. De hecho, los investigadores ponen como ejemplo un servicio web similar al proporcionado por APKTool para decompilar APKs en linea. Usando esta vulnerabilidad, han sido capaces de ejecutar código remoto en la máquina donde se aloja la aplicación web.
Los fabricantes de los IDEs y de APKTool ya han solucionado los problemas encontrados, y las versiones no vulnerables de sus productos ya están disponibles.
Más información:
Fuente: Hispasec

ANDROMEDA. Duro revés para la vieja familia de botnets

Andromeda, también conocida como Gamarue, es una familia de malware multipropósito distribuida por la familia de botnets del mismo nombre.
Descubierto a finales de 2011, Andromeda es una familia de malware construida para ser personalizable a través de un kit de construcción. Este kit se vendía en páginas underground, para que otros delincuentes construyesen el malware que sirviese a sus propósitos. Incluía módulos tan variopintos como el captador de formularios (para robar información de formularios web rellenados por el usuario), uno de keylogging (captura de pulsaciones de teclado), otro que convertía al infectado en un proxy SOCKS (típico para usar como nodo intermedio en otros ataques)...
Siendo un malware tan longevo y con tantas variantes, es rara la forma de distribución (o funcionalidad) que no haya cumplido. Spam con adjuntos infectados, sitios de descargas ilegales, sitios comprometidos, redes sociales... Ha tenido sus picos, momentos en los que parecía desaparecer del panorama de las botnets... Para resurgir de nuevo apoyado por una serie de exploits y campañas de spam masivo.
Pero esto podría haber llegado a su fin. En este caso, gracias a una operación conjunta del FBI, Interpol, J-CAT y otras entidades públicas o privadas con intereses en la lucha contra el malware como ESET o Microsoft. Precisamente Microsoft, gracias a una orden judicial, ha podido hacerse con el control de 1500 dominios pertenecientes a estas botnets. Durante 48 horas, se pudo detectar aproximadamente 2 millones de IP's infectadas en 223 países. Adicionalmente, la investigación llevada a cabo ha permitido detener a un sospechoso en Bielorrusia.
Generalmente, una vez te haces con el control de los dominios, usados para comunicar órdenes a los ordenadores componentes de la botnet, es bastante complicado que la botnet se recupere. Pero a veces, dejan otras vías secundarias con las que poder retomar el control de la botnet, como ya pasó con la difunta botnet Mariposa en 2009. No cantemos victoria, pero desde luego, es un duro golpe al malware estos días. Y lo más importante es que tiende puentes entre organizaciones de diversa naturaleza, sentando precedentes para futuras colaboraciones de lucha contra la delincuencia informática.
Más información:
Fuente:Hispasec

ESET. Analiza robo de Bitcoins y comparte consejos para proteger carteras virtuales

Investigadores de seguridad de ESET analizaron las causas de los recientes ataques a plataformas de intercambio de Bitcoin que permitieron el robo de casi 64 millones de dólares.
ESET Latinoamérica describe los recientes ataques virtuales a las plataformas de intercambio NiceHash y Bitfinex, y acerca recomendaciones para proteger una cartera virtual.
Según reportes de Reuters, el mercado de divisas digitales NiceHash afirma haber sufrido el robo de 4.700 bitcoin. Andrej P. Škraba, jefe de marketing de NiceHash, afirmó que el ataque fue “altamente profesional con Ingeniería Social sofisticada” y que la compañía se encuentra colaborando con las autoridades locales de Eslovenia para intentar resolver el caso. Además, la plataforma cesó sus actividades durante 24 horas para investigar la brecha de seguridad y como medida preventiva le recomendó a sus usuarios que cambien sus contraseñas.
Otra plataforma que también presentó problemas es Bitfinex, la plataforma de intercambio de divisas digitales, que el día lunes 4 sufrió un ataque de denegación de servicio que los mantuvo offline.
“Todavía no queda claro quienes están detrás de los ataques ni sus motivos. De todos modos, teniendo en cuenta el crecimiento constante durante los últimos meses en la valoración de esta criptomoneda, llegando justo a un nuevo record histórico, la ha convertido en un blanco buscado por los cibercriminales para obtener altas ganacias económicas.”, mencionó Camilo Gutierrez, Jefe del Laboratorio de Investigación de ESET Latinoamérica.
En caso de contar con divisas virtuales o estar interesados en las mismas, los investigadores de ESET Latinoamérica acercan 10 consejos para tener en cuenta a la hora realizar pagos con esta moneda, sabiendo que se debe proteger tanto la identidad como las billeteras de posibles robos digitales:
  1. Utilizar un cliente Bitcoin versátil: En cuanto a la privacidad, además de ocultar la dirección IP, se puede utilizar un cliente Bitcoin que permita cambiar a una nueva dirección con cada operación. Además, se pueden separar transacciones categóricamente en billeteras distintas, acorde a su importancia.
  2. Proteger la identidad: Es importante ser cuidadoso al momento de compartir datos sobre las transacciones en espacios públicos como la web, de manera voluntaria o inconsciente, para así evitar develar la identidad conjuntamente con la dirección Bitcoin.
  3. Utilizar un “servicio de custodia”: Al realizar una compra/venta y no estar seguro de quién está del otro lado, se puede utilizar un “servicio de custodia” –del inglés escrow service¬. Así quien debe realizar el pago envía sus bitcoins al servicio de custodia, mientras espera recibir el ítem que solicitó. El vendedor sabe que su dinero está seguro en el custodio y envía el ítem convenido. Cuando el comprador recibe la mercancía, notifica la situación al custodio para que concrete la compra.
  4. Hacer un backup de la cartera virtual: En lo que respecta a almacenes físicos, como cualquier política de backup de crítica importancia, es recomendable realizar actualizaciones frecuentes, utilizar diferentes medios y locaciones, y mantenerlos cifrados.
  5. Cifrar la billetera: Un punto muy importante especialmente cuando la misma se encuentra almacenada en línea. Se pueden utilizar herramientas como DESlock+ para cifrar los archivos que contengan información sensible, es aún mejor cifrar toda la unidad del sistema o espacio de usuario donde estos archivos se localizan.
  6. No olvidar la doble autenticación: Al utilizar servicios de almacenamiento online, es necesario realizar un proceso de selección para discriminar aquellos verdaderamente fiables. Es recomendable utilizar doble autenticación, y cuando sea posible, servicios online que soporten el uso de billeteras por hardware.
  7. Evitar utilizar carteras en dispositivos móviles: Especialmente cuando se trata de grandes sumas de dinero, se debe evitar utilizar dispositivos móviles ya que estos pueden ser extraviados y/o comprometidos. En estos casos lo preferible es mantener la billetera en equipos donde los accesos sean más restringidos, incluyendo Internet.
  8. Considerar usar direcciones de firma múltiple: Para transacciones corporativas, o que requieran un elevado grado de seguridad, es posible utilizar direcciones de firma múltiple, que implica la utilización de más de una clave, almacenadas usualmente en equipos distantes y en posesión de personal autorizado. Así, un atacante necesitaría comprometer todos los equipos en los cuales se encuentren las claves para luego poder robar los bitcoins.
  9. Actualizar los sistemas, siempre: Es necesario actualizar tanto los clientes Bitcoin como el sistema operativo y los demás productos que sobre él corren. Las billeteras por software pueden ser afectadas por cualquier tipo de malware que se encuentre hospedado en el equipo, por ello es recomendable contar con una solución de seguridad correctamente actualizada que genere escaneos masivos de manera regular.
  10. Eliminar una cartera virtual cuando ya no se utilice: Esta recomendación exige un proceso cuidadoso para comprobar que efectivamente la misma ha sido completamente destruida. En sistemas Linux se puede utilizar el comando shred con tal fin, para sobrescribir el archivo de la billetera con datos aleatorios antes de borrarla.
Fuente: Diarioti.com

ESPAÑA. La mitad de las empresas no es capaz de distinguir una ciberamenaza compleja

Un 54% de las empresas españolas no es capaz de distinguir si una ciberamenaza es compleja o genérica, según un estudio de la compañía de ciberseguridad Kaspersky Lab. Un porcentaje idéntico de empresas está comenzando a darse cuenta de que sufrirá una brecha de seguridad en cualquier momento.
El estudio 'Nuevas amenazas, nueva mentalidad: estar preparado para el riesgo en un mundo de ataques complejos', elaborado por Kaspersky, revela que los ataques dirigidos se han convertido en 2017 "en una de las amenazas con un crecimiento más rápido" en España, ha explicado la empresa rusa en un comunicado. Estos han afectado más a las grandes empresas, llegando hasta el 34,3%, siete puntos por encima de la media global.
Al margen de la cantidad de ataques, casi dos tercios de los encuestados españoles (65%) coincidieron en que las amenazas son cada vez más sofisticadas, y para el 54% es cada vez más difícil distinguir entre ataques genéricos y complejos.
Esto se está convirtiendo en un "problema importante" para las empresas españolas, según el informe de Kaspersky Lab. Más de la mitad (54%) han reconocido que en cualquier momento tendrán una brecha de seguridad, y un 39,7% aún no están seguras de cuál es la estrategia más efectiva para responder a estas ciberamenazas. El estudio muestra que la incertidumbre es significativamente más alta (63%) entre los encuestados que son expertos en seguridad TI y que, por lo tanto, están más familiarizados con el tema.
A pesar del alto nivel de incertidumbre sobre sus estrategias, la mayoría de las empresas españolas (81%) cree que gastan lo suficiente o incluso demasiado en protección contra ataques dirigidos. La compañía rusa ha indicado que esta opinión se debe "a la forma en que se percibe la protección contra las ciberamenazas", ya que a veces simplemente se consideran un problema técnico que debe resolverse mediante la compra y el despliegue de soluciones de ciberseguridad más avanzadas. Sin embargo, un enfoque más equilibrado de la respuesta al incidente incluye invertir no solo en las tecnologías adecuadas, "sino también en personas con habilidades específicas y en los procesos correctos", ha explicado.
TECNOLOGÍA Y EQUIPO HUMANO
La tecnología es uno de los componentes más importantes en este conjunto. Como muestra el estudio, existe una clara necesidad de soluciones de seguridad que vayan más allá de la prevención y proporcionen un paquete más completo, además de agregar una funcionalidad de detección y respuesta. Por ejemplo, el 61,5% de las empresas españolas reconoce que necesitan mejores herramientas para detectar y responder a las amenazas persistentes avanzadas (APT) y los ataques dirigidos.
La rapidez en la detección "es crucial para reducir el impacto financiero de un ataque". Según el estudio, en el último año, un 23,3% de las compañías españolas descubrió su incidente de seguridad más grave durante el primer día. Según ha explicado Kaspersky, la detección inmediata reduce "significativamente" el coste medio de recuperación, por ejemplo, del millón de euros en aquellas empresas que tardan más de una semana en detectar la amenaza, a los 400.000 euros para aquellas que pueden llegar a detectar una amenaza inmediatamente.
El equipo humano es otro componente decisivo. El 54% de las empresas reconoce que necesitan contratar a más especialistas con experiencia específica en seguridad de TI, principalmente en gestión SOC, respuesta a incidentes y búsqueda de amenazas. De hecho, la falta de expertos internos aumenta en un 15% la exposición de una empresa a los ataques dirigidos, ha indicado la compañía rusa, añadiendo que el impacto financiero medio de un ataque también crece, pasando de los 850.000 euros a sobrepasar el millón.
Pero, en general, para poder combatir eficazmente las ciberamenazas complejas, las organizaciones "también deben pensar en la respuesta al incidente como un proceso, no como un destino". Esto significa que hay una necesidad "de un marco integral de investigación de incidentes", compuesto por monitorización permanente, detección avanzada y mitigación crítica de incidentes de seguridad.
El director general de Kaspersky Lab Iberia, Alfonso Ramírez, ha comentado que ahora que las empresas comienzan a darse cuenta de que las brechas de ciberseguridad son un "riesgo real" para la continuidad de su negocio. "Es hora de dar a la respuesta a incidentes la atención que merece", ha indicado, ya que ya no puede ser "una pequeña parte de las responsabilidades del departamento de seguridad de TI".
En su lugar, ha explicado el directivo, la empresa debe involucrar la planificación estratégica y la inversión "al más alto nivel". Para las organizaciones, esto no significa estar exento de riesgos, "pero sin duda ayudará a prepararse y superar una brecha grave cuando suceda".
Fuente: Diarioti.com

'SPYWARE' COMERCIAL EN ANDROID. Duplica los casos durante los 9 primeros meses del año.

Más de 120.000 usuarios de productos de Kaspersky Lab se han topado con algún tipo de 'spyware' (programa espía) comercial para Android durante los nueve primeros meses de 2017, según datos de la compañía de ciberseguridad, lo que representa casi el doble que en el mismo periodo de 2016, cuando se registraron 70.000.
La empresa rusa ha lamentado a través de un comunicado que estas herramientas maliciosas están disponibles "por apenas unos pocos dólares" y que han sido ideadas por sus creadores "como 'software' legítimo para espiar a familiares y seres queridos". Ante el aumento de casos detectado en los nueve primeros meses del presente año, los analistas de Kaspersky han comenzado a analizar los 'spyware' comerciales más populares, y han detectado "toda una serie de problemas de seguridad" que pueden poner en peligro tanto a los dispositivos como a la privacidad de sus datos.
Kaspersky Lab ha recordado que el 'spyware' es un tipo de 'software' que recopila información sobre una persona u organización sin que esta tenga conocimiento, para luego enviar esos datos a una tercera entidad sin contar con su consentimiento. También puede llegar a controlar un dispositivo sin que el usuario sea consciente de lo que está sucediendo.
Este tipo de aplicaciones se utilizan normalmente para robar y recopilar mensajes de texto, registros de llamadas y grabaciones, rastreo de GPS, datos del navegador, archivos multimedia almacenados y libretas de direcciones. La compañía de ciberseguridad ha destacado como "más preocupante" que el 'spyware' puede acceder a las redes sociales y a las aplicaciones de mensajería del usuario. Una vez que se ha conseguido el acceso, el ciberdelincuente puede observar las conversaciones, los 'feeds' y otros datos personales del perfil de las redes sociales de la víctima.
PROBLEMAS DE SEGURIDAD
La mayoría de aplicaciones comerciales de 'spyware' se distribuye desde sus propios sitios web y páginas de destino ('landing pages'), ya que así evitan las comprobaciones de seguridad de las tiendas 'online' oficiales. Como resultado, al instalar este 'software' se hace necesario aceptar la opción de instalación de aplicaciones no oficiales, haciendo que el dispositivo quede desprotegido contra futuros intentos de infección por 'malware'.
Kaspersky ha indicado que algunas funciones de espionaje solo funcionan en un dispositivo 'rooteado', y muchos fabricantes recomiendan que el usuario establezca derechos de acceso de 'súper usuario'. Sin embargo, los derechos de 'root' dan a los troyanos "unos poderes casi infinitos" y dejan los dispositivos sin defensa ante los ciberataques.
Los analistas de Kaspersky Lab también han descubierto que las aplicaciones de 'spyware' presentan "numerosas amenazas para la seguridad de los datos personales" debido a defectos de seguridad y a descuidos de los desarrolladores. Muchas de estas aplicaciones depositan datos personales de las víctimas en los centros de comando y control (C&C). Una vez cargados, los desarrolladores no suelen prestar atención a la seguridad, dejando los datos accesibles para todo el mundo.
Según los analistas de la compañía, los problemas de seguridad asociados con el 'spyware', combinados con su amplio arsenal de funciones, son "una amenaza real" para los dispositivos de los usuarios, sus datos personales y, en manos de cibercriminales expertos, pueden llegar a ocasionar "importantes daños".
El experto en seguridad de Kaspersky Lab Alexey Fish ha definido al 'spyware' comercial como "un buen ejemplo" de un 'software' "legítimo y útil", pero que presenta "unos riesgos importantes" para sus usuarios. El representante de la firma rusa ha asegurado que la instalación de este tipo de aplicaciones es una decisión "potencialmente peligrosa", que puede llegar a ocasionar una infección de 'malware' "de importantes consecuencias".
CONSEJOS DE SEGURIDAD
Para proteger los dispositivos y datos privados frente a posibles ciberataques, los analistas de Kaspersky Lab han recomendado no 'rootear' el dispositivo Android, evitando así acceso prácticamente ilimitado a 'apps' maliciosas, y deshabilitar la posibilidad de instalar aplicaciones desde fuentes distintas de las tiendas oficiales.
Además, es importante mantener actualizada la versión del sistema operativo del dispositivo, disminuyendo posibles vulnerabilidades en el 'software' y reduciendo el riesgo de ataques, e instalar una solución de seguridad que proteja el dispositivo de ciberataques. También es aconsejable proteger siempre el teléfono con contraseña, PIN o huella digital, evitando que un ciberdelincuente pueda tener acceso manual al dispositivo.
Fuente: Europa Press

'GROOMING'. Y la necesidad de informar a menores sobre riesgos a exposición en Internet

Existen muchos tipos de riesgos para los menores en Internet, pero el acoso sexual es el que más daños psicológicos irreversibles puede llegar a provocar en el futuro desarrollo personal de los jóvenes, como apuntan desde la Asociación de Internautas.
Como explica el director de la Asociación, Víctor Domingo, en un comunicado, el término anglosajón 'grooming' identifica conductas de adultos que implican la preparación de menores de edad con fines sexuales, lo que hacen para ganarse su confianza y lograr el encuentro físico u otras concesiones, como el envío de imágenes íntimas.
Los menores se mueven con naturalidad en la Red, lo que genera una sensación de confianza, de que "van a saber distinguir entre contenidos o personas de confianza y los que no lo son", comenta Domingo. Los adolescentes, especialmente por su naturaleza impulsiva y egocéntrica, y sus necesidad de ser aceptados y pertenecer al grupo, son los más propensos a ser víctimas del 'grooming' en Internet.
La información se presenta como clave para prevenir cualquier tipo de amenaza en Internet, con especial énfasis en el acoso sexual. "Es de vital importancia que se impulsen campañas de información y prevención dirigidas específicamente a ellos, guiadas por parámetros o estructuras atractivas y de fácil comprensión", entiende el director de la Asociación.
Los programas de refuerzo educativo en materia de redes son tan importantes como los programas de educación vial o los de educación sexual de toda la vida, y cada vez para edades cada vez más tempranas. "Sin esto, las tareas policiales y judiciales siempre van a estar cojas", defienden desde la Asociación.
"Si los menores (y sus tutores) siguen creyendo que estar tras una pantalla entre cuatro paredes es seguro, incluso anónimo, los adolescentes aprenderán a base de tropiezos, y en muchos casos, serán tan graves que les dejarán secuelas de por vida", concluyen.
Fuente: Europa Press

ESPAÑA. Empresas destinan a ciberseguridad el 22% de su presupuesto TI.

La inversión en ciberseguridad ha crecido hasta alcanzar un 22% del total del presupuesto TI de las empresas españolas en 2017, según revela el último estudio de Kaspersky Lab y B2B International, aunque la cifra absoluta de estos presupuestos ha caído respecto a 2016. El informe también recoge que los problemas de ciberseguridad más caros en empresas de todos los tamaños son el resultado de fallos de terceros.
La compañía rusa ha recordado en un comunicado que cada vez más compañías invierten presupuestos "más importantes" en ciberseguridad, independientemente del retorno de la inversión (ROI) --un 63% en 2017 frente al 56% en 2016--. Pero el nuevo estudio 'Seguridad TI, ¿coste operacional o inversión estratégica?', de Kaspersky y B2B international, recoge que el coste medio de los incidentes de seguridad "sigue avanzando".
Según este informe, los problemas de ciberseguridad más caros en empresas de todos los tamaños son el resultado de "fallos de terceros", lo que significa que las empresas no solo deben invertir en su propia protección, "sino también estar atentas a la seguridad de sus 'partners' corporativos", ha destacado Kaspersky Lab.
El estudio también concluye que la seguridad TI empieza a ser vista por las empresas "como una inversión estratégica", ya que se está haciendo "con un porcentaje creciente de la inversión TI", que en el presente año ha ascendido al 22%. Este modelo está presente en empresas de todos los tamaños, incluidas las más pequeñas donde los recursos son bastante escasos.
MAYOR PORCENTAJE, PERO MENOR CANTIDAD
Sin embargo, mientras crecen las inversiones en ciberseguridad, los presupuestos globales de TI "son más pequeños". El presupuesto medio de seguridad TI en las empresas "cayó en términos absolutos", pasando de los 21,3 millones de euros de 2016 a los 11,4 millones de euros en 2017. En ese sentido, Kaspersky Lab ha alertado del "auténtico problema" que este escenario supone para las empresas, teniendo especialmente en cuenta que recuperarse de una brecha de seguridad "no está siendo más barato, y los presupuestos no crecen".
En 2017, las medianas y pequeñas empresas han tenido que pagar una factura media de 74.000 euros por cada incidente de seguridad, comparado con los 72.000 de 2016. En las grandes empresas el escenario "es peor", pues están sufriendo un mayor aumento, desde los 720.000 euros de 2016 a los 830.000 de 2017.
INCIDENTES DE TERCEROS
Kaspersky Lab ha asegurado que el incremento de los presupuestos de seguridad TI "es solo parte de la solución", puesto que las pérdidas más cuantiosas proceden de "incidentes que tienen su origen en terceros". Las pymes se han visto obligadas a pagar en estos casos hasta 117.000 euros de media por incidentes que afectaban a infraestructuras albergadas en una tercera empresa, mientras que las grandes empresas han llegado a perder hasta 1,5 millones de euros como resultado de las brechas de seguridad que han afectado a proveedores con los que compartían datos, y hasta 1,3 millones porque sus proveedores IaaS no contaban con los niveles adecuados de protección.
Cuando una empresa da a otra entidad acceso a sus datos o a su infraestructura, los puntos débiles de uno son también los puntos débiles del otro, ha explicado Kaspersky. Esto ha llevado a gobiernos de todo el mundo a introducir nuevas legislaciones y exigir a las organizaciones más información sobre cómo se intercambian y protegen los datos personales.
El director general de Kaspersky Lab Iberia, Alfonso Ramírez, ha explicado que los incidentes de seguridad que involucran a terceras partes "han demostrado su peligrosidad para empresas de todos los tamaños", y su impacto financiero tiene "el potencial de ser mucho más dañino incluso". Alertando de que las amenazas evolucionan "con mayor velocidad a la que lo hacen las empresas y las leyes", Ramírez ha indicado que cuando legislaciones como el RGPD de la UE entren en vigor, aquellas empresas que no hayan gestionado a tiempo los cambios y las adaptaciones oportunas "se van a encontrar con los costes añadidos de las multas".
Fuente: Europa Press

PROXY TOGGLE. Nueva extensión para Firefox compatible con proxy HTTP y Socks

Mozilla Firefox está ganando adeptos en los últimos tiempos tras sacar su última versión. Muchos usuarios han visto cómo ha mejorado el rendimiento notablemente.
Proxy Toggle es una nueva extensión para este navegador. Esta extensión agrega compatibilidad con proxy HTTP y Socks con autenticación a Firefox. Podemos ejecutar el navegador web Firefox con o sin un proxy. Firefox es compatible con los proxys HTTP, SSL, FTP y Socks de forma predeterminada, que podemos configurar con los ajustes de conexión que se encuentran en preferencias#general.
Proxy Toggle
Firefox admite configuraciones automáticas de proxy y DNS proxy al usar Socks v5 además de todo eso. Establecer un proxy puede ser obligatorio u opcional. Varios proveedores de VPN ofrecen servidores proxy, por ejemplo, que los clientes pueden usar.
La principal función u objetivo de Proxy Toggle es utilizar rápidamente un proxy para conectarse a Internet y conectarse directamente a él.
La extensión agrega un icono a la barra de direcciones de Firefox con la que podemos hacer clic con el botón izquierdo del ratón para alternar entre ambos estados. Necesitamos agregar un proxy, HTTP, HTTPS, Socks4 o Socks5, en las opciones de la extensión para comenzar a usarlo de esta manera.
Los campos que necesitamos completar dependen del tipo de proxy que seleccionemos. Si seleccionamos un proxy HTTP simple, todo lo que tenemos que completar es el nombre de host y el puerto. Un proxy Socks5 por otro lado también acepta nombre de usuario y contraseña, y podemos habilitar DNS remoto además de eso.
La extensión omite proxies para direcciones de red local automáticamente, pero usa un proxy para todas las demás.
Lo que es particularmente interesante acerca de Proxy Toggle es que agrega soporte de autenticación Socks5 a Firefox.
 Listado definitivo de servidores Proxy anónimos actualizados cada día para navegar anónimamente
Extensión simple
En definitiva, Proxy Toggle es una extensión simple para Firefox. Requiere que elijamos un tipo de proxy y lo configuremos antes de poder usar esta extensión. Una vez que tengamos todo preparado, simplemente con un clic en el icono del complemento podemos alternar el uso del proxy.
Resulta útil si necesitamos cambiar entre los dos estados con regularidad, por ejemplo, mientras usamos Firefox en el trabajo y en casa, o si necesitamos usar funcionalidades que Firefox no admite.
Como sabemos, un proxy es un programa o aparato que hace de intermediario. Es decir, pongamos de ejemplo que un equipo A quiere solicitar un recurso a otro equipo C. Sin embargo para llegar hasta aquí utiliza a B (un proxy) a través de una petición. Así, es B quien traslada realmente a petición a C. Por ello C nunca sabrá quién está detrás de A.
Tiene algunas ventajas como la velocidad, control o filtrado. Pero también tiene desventajas, principalmente el anonimato.
Fuente: Ghacks

Google Chrome permitirá “exportar contraseñas” en Android y iOS

Cuando iniciamos sesión en una página web, hoy en día cualquier navegador nos da la opción de guardar el usuario y  nuestra contraseña de manera que cuando volvamos a intentar iniciar sesión en ella podamos hacerlo automáticamente, sin tener que recordar ni introducir la contraseña en el navegador. 
Esto permite a navegadores como Google Chrome funcionar prácticamente como un gestor de contraseñas, sin embargo, muchos usuarios echan en falta la posibilidad de exportar sus contraseñas (por ejemplo, para llevarlas a otro programa y otro navegador), así como importar contraseñas desde otras fuentes. Por suerte, esta función va llegando poco a poco, tanto al PC como a Android y iOS.
La versión de escritorio de Google Chrome ya cuenta desde hace tiempo con la posibilidad de exportar e importar contraseñas desde el navegador, aunque esta función de momento se encuentra en fase experimental, en fase de pruebas, y viene desactivada por defecto.
Desde hace algún tiempo, los usuarios de Android y iOS llevan pidiendo a Google que implemente esta función en las versiones móviles del navegador de manera que estos usuarios puedan igualmente exportar las contraseñas del navegador para importarlas en otros lugares. Tras muchas peticiones, finalmente Google ha decidido implementar esta función en su navegador, tanto en Android como en iOS.
Analizando los últimos commits del código fuente de Google, podemos ver cómo la compañía tiene pensado introducir un botón que nos permita exportar las contraseñas de Google Chrome a la memoria interna de nuestro dispositivo, desde donde podremos importarla en otra aplicación u otro navegador que sea compatible con esta función.
Por el momento no se conocen muchos más datos sobre esta nueva característica, aunque se espera poder verla ya funcionando muy pronto. Igual que en el PC, es muy probable que esta característica llegue desactivada por defecto para los usuarios, teniendo aquellos que necesiten exportar sus contraseñas habilitar manualmente la “flag” correspondiente para poder utilizarla.
Fuente:chromestory.com

Investigador de Google lanza un exploit que habilitaría iOS 11 jailbreak

Ian Beer, un investigador de Project Zero de Google, ha revelado públicamente un exploit que funciona en la gran mayoría de dispositivos Apple de 64 bits y que ejecutan iOS 11.1.2 o anterior. Este exploit sirve para construir un jailbreak iOS. Permite, por tanto, a los usuarios ejecutar aplicaciones desde fuentes que no son de Apple. Sin duda se trata de una importante herramienta de hacking.
Jailbreak para iOS 11
Este exploit se conoce como “tfp0”. Aprovecha las vulnerabilidades de corrupción de memoria en el kernel, en el núcleo del propio sistema operativo.
“tfp0” significa “tarea para pid 0”. Es decir, se refiere al puerto de tareas del kernel. Brinda por tanto a los usuarios un control total sobre el núcleo del sistema operativo.
El investigador de Project Zero informó de manera responsable estas vulnerabilidades a Apple en octubre. Estas vulnerabilidades fueron parcheadas por la compañía con el lanzamiento de iOS 11.2 el 2 de diciembre.
Beer explica que ha probado con éxito su prueba de concepto de exploit en el iPhone 6s y 7, y iPod Touch 6G. Eso sí, cree que su hazaña debería funcionar en todos los dispositivos Apple de 64 bits.
“tfp0 debería de funcionar en todos los dispositivos, aunque sólo puedo confirmarlo en aquellos donde lo he probado (iPhone 7, 6s y iPod Touch 6G), pero añadir otros sería sencillo”, explica en su cuenta de Twitter.
También en TvOS
Hay que añadir que otro investigador de seguridad ha confirmado ya que el exploit lanzado por Beer también funciona en su Apple TvOS 11.x y TV 4K con iOS 11.1.2.
Pero esto puede ser incluso peor. Dado que el sistema operativo móvil iOS de Apple y el sistema operativo de escritorio macOS comparten la misma base de códigos, el kernel para macOS también es vulnerable al error. Todo ello según un informe publicado por Project Zero en el blog Chromium de Google.
Beer ha dicho que también ha probado con éxito la vulnerabilidad en macOS 10.13, ejecutándose en una MacBook Air 5.2, que Apple parcheó en macOS 10.13.1.
Las versiones anteriores de los sistemas operativos siguen siendo vulnerables al exploit. Éste básicamente otorga acceso básico completo al sistema operativo y eso es realmente lo que requiere la comunidad de jailbreak.
Llevamos tiempo sin escuchar noticias sobre iOS jailbreaks de la comunidad jailbreak. Sin embargo el exploit de Beer podría ser la base para un futuro iOS 11 jailbreak, permitiendo a los usuarios de iPhone y iPad instalar personalizaciones de SO a través de aplicaciones restringidas por Apple.
Menos usuarios
Hay que añadir que el jailbreak ha perdido usuarios en los últimos años. La razón es porque buscaban cosas que no ofrecía Apple de serie. De forma oficial. Sin embargo en las últimas versiones han ido introduciendo estas demandas de los usuarios. Eso ha provocado que quienes tengan un iPhone, por ejemplo, no busquen instalar aplicaciones de fuentes que no sean de Apple. El propio sistema operativo, de forma oficial, ya lo incorpora.
Pero siguen siendo muchos quienes están interesados en el jailbreak. Con esta novedad que hemos contado en este artículo, está más cerca para iOS 11.
Fuente: The Hacker News

ORCUS. El RAT que tiene como objetivo los propietarios de Bitcoins

Aunque parecía que los usuarios ya no tenían el mismo interés, en los últimos meses el valor de las criptomonedas ha tenido un incremento, lo que ha provocado que el interés vuelva a los usuarios. ¿Solo a los usuarios? No, también a los ciberdelincuentes. Expertos en seguridad han detectado una amenaza conocida con el nombre Orcus que está infectando los equipos para robar las criptomonedas de los monederos existentes.
El proceso comienza con un correo electrónico phishing, tal y como sucede en la mayoría de los casos. En el cuerpo se habla de un nuevo software para realizar el minado y llevar a cabo la gestión de las monedas. El nombre es Gunbot y está desarrollado por GuntherLab, o al menos, eso se indica en el correo. Pero la realidad es muy diferente. Cuando el usuario accede al enlace para que comience la descarga, lo que en realidad se guardará en el equipo es el instalador de Orcus, la amenaza que nos ocupa.
Expertos en seguridad han encontrado situaciones en las que en el propio correo se adjunta un archivo comprimido que contiene un script en VisualBasic programado para realizar la descarga de una aplicación camuflada en forma de JPEG. Varias empresas de seguridad han realizado el análisis del ataque, indicando que los ciberdelincuentes no se han esforzado mucho por ocultar sus pretensiones.
Detalles sobre Orcus
Una vez realizada la descarga, el ejecutable realiza la instalación de una herramienta open-source que permite realizar inventarios de un equipo a nivel de sistema operativo. ¿Inofensiva? No. Su código ha sido modificado para realizar la descifrado de un código .NET adjunto que se cargará directamente en memoria. Esta utilidad posee el punto a favor de cargar módulos en memoria que pasan totalmente inadvertidos de cara a las herramientas en seguridad.
Ni que decir tiene, que el ataque está focalizado sobre equipos con sistema operativo Windows.
Una vez inicializados todos los módulos de Orcus, la persona que está en el otro extremo posee el control total sobre el equipo y la información que se está introduciendo.
Funciones de Orcus
Se trata de un RAT, es decir, un troyano que permite el acceso remoto al dispositivo. Expertos en seguridad han realizado un amplio análisis de la amenaza. Permite al atacante ejecutar comandos con los privilegios de la cuenta que se esté utilizando en el sistema. Cuenta con la función de keylogger, para tobar la información introducida a través del teclado. Otra función que ha llamado la atención es la posibilidad de desactivar el LED de la cámara web.
Otra función disponible es la utilización del equipo para llevar a cabo ataques de denegación de servicio. Incluso se ha detectado que es capaz de modificar la configuración proxy de los navegadores web del sistema para redirigir al usuario a páginas web falsas.
Los equipos infectados están controlados desde un servidor único.
Expertos en seguridad instan a los usuarios a extremar las precauciones a la hora de descargar contenidos, sobre todo, porque en el caso Orcus, la actividad de la amenaza no es detecta por las herramientas de seguridad, ya que se trata de un software legítimo que ha sido modificado.
Fuente: Security Week