7 de abril de 2018

ESPAÑA. Mejores ofertas de abril en Fibra óptica de Movistar, Jazztel, Orange y otras compañías

A diferencia del ADSL, la fibra óptica no tiene problemas de estabilidad y la velocidad máxima de descarga que se indica en las tarifas de las compañías suele ser la real. Según datos de la CNMC, en 2017 se rozaron los 6'6 millones de líneas de hogar. 
 Si el uso que se hace de Internet es corriente (acceder a contenido online, descargas estándares o ver televisión por Internet), con 50 Mb es más que suficiente. Analizamos las ofertas más baratas para este mes de abril de las principales compañías.
Fibra óptica de Movistar
Actualmente Movistar dispone de la tarifa Fibra Óptica 50Mb a un precio de 14'90 al mes (IVA incluido) durante un año. El paquete incluye llamadas ilimitadas a fijos y 550 min. al mes de llamadas a móviles. La promoción solo está disponible online.
Fibra óptica de Jazztel
Por su parte, Jazztel también dispone de una promoción de doce meses de contrato exclusivamente online. Se trata de su Fibra 50Mb a un precio de 31'95 € al mes (IVA incluido) que además incorpora la cuota de línea y las llamadas desde el fijo a 0 céntimos el minuto con un coste de 25 céntimos de establecimiento de llamada.
Fibra óptica de Vodafone
La compañía cuenta con el paquete Vodafone Fibra 50Mb por 12'85 € al mes (+ 18'15 de cuota de línea) e incluye para el teléfono fijo llamadas nacionales ilimitadas a fijos y móviles así como una línea móvil adicional con 500MB y Chat Pass. También incorpora Vodafone Tv Total durante tres meses. El precio es exclusivo online.
Fibra óptica de Orange
Mismo precio y similares condiciones son las que ofrece Orange. Su tarifa Fibra 50Mb tiene un coste de 14'90 € mensuales excluyendo la cuota de línea. Todo ello durante doce meses. A la fibra, habría que sumar desde fijo llamadas ilimitadas a otros fijos y 1.000 minutos gratis a móviles (en un horario limitado).
Fibra óptica de Yoigo
La Fibra 50Mb es el nombre del paquete más barato de Yoigo. La tarifa incluye llamadas ilimitadas a fijos nacionales y 60 minutos al mes a móviles nacionales y tiene un precio de 35 € al mes con todo incluido. La oferta incorpora una línea móvil de regalo sin cuota mensual, con 500 Mb al mes y las llamadas a 0 céntimos el minuto.
Fibra óptica de Más Móvil
La fibra simétrica 50Mb de Más Móvil tiene un precio de 13'00 € al mes (con la cuota de línea se quedan en 19'90 €) e incluye llamadas gratis a fijos nacionales y 60 minutos al mes gratis de llamadas a móviles nacionales.
Fuente: El Mundo.es

CISCO. Múltiples vulnerabilidades en IOS e IOS XE

Se han detectado múltiples vulnerabilidades de severidad crítica en dispositivos Cisco que empleen IOS o IOS XE. La explotación de estas vulnerabilidades podrían permitir a un atacante remoto, sin autenticación causar una condición de denegación de servicio o la ejecución de código arbitrario con elevación de privilegios, catalogadas de  Importancia: 5 - Crítica
También se han detectado múltiples vulnerabilidades de criticidad alta que afectan a los mismos productos, más detalles desde https://tools.cisco.com/security/center/publicationListing.x
Recursos afectados:
1.    Cisco IOS.
2.    Cisco IOS XE.
Recomendación
Cisco ha publicado una actualización gratuita que soluciona las vulnerabilidades. Para determinar si el dispositivo es vulnerable Cisco ha publicado una herramienta en línea.
Cisco IOS Software Checker.
Los usuarios que posean un contrato de servicio en vigor, podrán descargar una actualización que solucione la vulnerabilidad de su producto en https://software.cisco.com/download/navigator.html
Si no se posee un contrato de servicio, por favor consultar con su Cisco TAC: https://www.cisco.com/c/en/us/support/web/tsd-cisco-worldwide-contacts.html
Detalle de vulnerabilidades
Las vunerabilidades de criticidad alta son:
Una vulnerabilidad en Smart Install de Cisco IOS e IOS XE debida a una validación incorrecta datos al enviar un paquete malformado al puerto TCP 4786 del dispositivo podría permitir a un atacante remoto sin autenticación generar una situación de denegación de servicio o la ejecución arbitraria de código. Se ha reservado el identificador CVE-2018-0171 para esta vulnerabilidad.
Una vulnerabilidad en Cisco IOS podría permitir a un atacante remoto sin autenticar acceder al dispositivo afectado empleando el usuario y contraseña que se utiliza en el primer inicio del dispositivo. Esta vulnerabilidad podría permitir acceder al dispositivo con una cuenta con privilegios de nivel 15. Se ha reservado el identificador CVE-2018-0150 para esta vulnerabilidad.
Una vulnerabilidad en el subsistema Quality of Service (QoS) de los dispositivos Cisco IOS e IOS XE debida a una mala comprobación en los límites de algunos paquetes UDP destinados al puerto 18999 podría permitir a un atacante remoto provocar un desbordamiento de búfer que genere una condición de denegación de servicio o la ejecución arbitraria de código con elevación de privilegios.
Más información
Fuente: INCIBE

VULNERABILIDADES. Códigos de operación inseguros en productos basados en Intel SPI

Intel ha publicado una vulnerabilidad de severidad alta que podría permitir que un atacante causara una denegación de servicio en los productos afectados, catalogado de Importancia: 4 - Alta
Recursos afectados:
  1. Generaciones 5ª, 6ª, 7ª y 8ª de procesadores Intel® Core™
  2. Procesadores Intel® Pentium® y Celeron® N3520, N2920 y N28XX
  3. Familia de procesadores Intel® Atom™ x7-Z8XXX, x5-8XXX
  4. Procesadores Intel® Pentium™ J3710, N37XX, J4205 y N4200
  5. Procesadore Intel® Celeron™ J3XXX
  6. Procesadores Intel® Atom™ x5-E8000 y x7-E39XX
  7. Procesadores Intel® Celeron® J3455, J3355, N3350, y N3450
  8. Procesadores Intel® Xeon® Scalable
  9. Familia de procesadores Intel® Xeon® E3 v6, E3 v5, E7 v4, E7 v3 y E7 v2
  10. Procesadores Intel® Xeon® Phi™ x200
  11. Familia de procesadores Intel® Xeon® D
  12. Serie de procesadores Intel® Atom™ C
Recomendación
Intel recomienda verificar los sitios de soporte de los fabricantes de los sistemas afectados para comprobar que se tienen instaladas las últimas actualizaciones de seguridad.
Para más información y descarga de actualizaciones y parches, visite http://www.intel.com/support/
Detalle de vulnerabilidades
La configuración del bus SPI Flash podría permitir a un atacante local modificar su comportamiento y causar una denegación de servicio. Se ha reservado el identificador CVE-2017-5703 para esta vulnerabilidad.
Más información
Unsafe Opcodes exposed in Intel SPI based products
Fuente: INCIBE

AUDITORIAS. Publicada en el BOE la instrucción técnica sobre auditorías de seguridad ENS

Nos hacemos eco, vía el CCN-CERT, de la publicación en el BOE de la tercera instrucción técnica acerca de las auditorías de seguridad obligatorias, la cual, establece las condiciones en las que deberán realizarse las auditorías de seguridad obligatorias para los sistemas clasificados con categoría MEDIA o ALTA, dentro del ámbito del Esquema Nacional de Seguridad (en adelante, ENS).
¿Qué es una instrucción técnica?
En las propias palabras del CCN-CERT:
Estas instrucciones técnicas entran a regular aspectos concretos que la realidad cotidiana ha mostrado especialmente significativos, tales como: Informe del Estado de la Seguridad; notificación de incidentes de Seguridad; auditoría de la Seguridad; conformidad con el Esquema Nacional de Seguridad; adquisición de Productos de Seguridad; criptología de empleo en el Esquema Nacional de Seguridad; interconexión en el Esquema Nacional de Seguridad y Requisitos de Seguridad en entornos externalizados, sin perjuicio de las propuestas que pueda acordar el Comité Sectorial de Administración Electrónica, según lo establecido en el citado artículo 29.
¿Ha de auditarse un sistema de información de categoría BÁSICA?
No es obligatorio, pero de forma voluntaria es recomendable. Un sistema de información con dicha categoría sólo está obligado a una autoevaluación por los administradores o en quien estos deleguen. Básicamente, un documento donde se expone que las medidas de seguridad exigidas están implementadas y son revisadas con regularidad.
¿Cuándo debo auditar los sistemas de información con categoría MEDIA o ALTA?
Las auditorías son necesarias, al menos una cada dos años, para obtener la certificación de adecuación al ENS. Además, se deberán realizar auditorías extraordinarias cada vez que el sistema reciba modificaciones cuyo alcance modifique los requerimientos de seguridad. 
Independencia del auditor
Un punto interesante y a tener en cuenta es la circunscripción explícita de las tareas de auditorías al cometido o ámbito para la que están encomendadas. Esto, impide que dentro del proceso de auditoría entren funciones de consultoría, labores de implantación o la modificación lógica de las aplicaciones del propio sistema de información auditado. Incluso cierra la puerta a la realización de la documentación exigida por el ENS o los procedimientos de actuación.
Es decir, el auditor viene a auditar. Solo eso. Se respeta así la independencia de un proceso. Por lo que, ni el auditor puede ofertar arreglar los fallos que él mismo encuentra (algo, muy cuestionable éticamente) ni por tu parte puedes exigirle que implemente las modificaciones y medidas propuestas por él en su informe. Es más, se hace explícito algo que siempre hemos defendido desde HISPASEC: no recomendar ningún producto o servicio concreto. Independencia absoluta y sin intereses.
¿Cómo se clasifican los hallazgos?
En dos. "No conformidad menor" y "No conformidad mayor". Las primeras indican fallos o controles de seguridad ausentes en uno o más requisitos del ENS. Pero ojo, dan cabida a la "duda significativa". Es decir, cuando mediante una evidencia objetiva, el auditor plantee la posibilidad de existencia de una no conformidad en los requisitos, entonces pasa a considerarse una no conformidad de lleno.
Para que nos hagamos una idea, una no conformidad podría ser no usar criptografía en dispositivos removibles (un USB) si el sistema de información posee categoría MEDIA o ALTA; siendo necesario en ésta el uso de algoritmos aprobados por el Centro Criptológico Nacional (CCN).
Resultados de la auditoría
La auditoría posee tres finales posibles: "FAVORABLE", en el cual el sistema no poseerá ninguna "no conformidad". "FAVORABLE CON NO CONFORMIDADES", en la que existen deficiencias, tanto mayores como menores. En este caso, se deberá presentar en el plazo de un mes un Plan de Acciones Correctivas sobre dichos hallazgos a la entidad certificadora. Por último, tenemos el resultado "DESFAVORABLE". En este caso, se deberá realizar una nueva auditoría extraordinaria, en el plazo de seis meses, para comprobar que se han solucionado los hallazgos encontrados por el auditor.
La instrucción técnica se encuentra publicada aquí y entra en vigor hoy mismo, 4 de abril de 2018, http://www.boe.es/diario_boe/txt.php?id=BOE-A-2018-4573
Más información:
Fuente: Hispasec

RAROG. El malware que realiza ataques de minado de criptomonedas

El equipo de investigadores de Palo Alto Networks realiza un análisis de Rarog, un troyano de minado de criptomonedas que está creciendo en popularidad debido a su facilidad de uso y versatilidad.
Rarog se empezó a vender en foros underground en junio del 2017. Su precio y su sencillez lo han hecho muy atractivo para delincuentes noveles que quieren realizar ataques de minado de criptomonedas.
Hasta la fecha se ha detectado más de 166.000 infecciones relacionadas con Rarog alrededor de todo el mundo. La mayoría de estas infecciones apuntan a ciudadanos de Filipinas, Rusia e Indonesia.
El malware es muy versátil: permite infectar dispositivos USB, configurar distintos programas de minado para distintas criptodivisas, inyectar DLL en la víctima... Además de contar con un panel web donde visualizar información estadística de los ataques y administarlos.
A pesar de esto, no se tiene constancia de ataques muy lucrativos. A lo sumo se ha podido encontrar el equivalente a unos 120 dólares en una de las carteras de un atacante.
Como decíamos, el troyano se puede adquirir en foros 'underground' por unos 6000 rublos, que al cambio equivalen a unos 85€.
Una vez infectado el sistema, el malware cuenta con varios métodos que permiten controlarlo de forma remota:
  • /2.0/method/checkConnection - Comprueba el estado de la comunicación con el malware.
  • /2.0/method/config - Devuelve los parámetros de configuración del malware.
  • /2.0/method/delay - Devuelve el tiempo de espera después de ejecutar el software de minado.
  • /2.0/method/error - Devuelve información sobre los mensajes de error mostrados a la víctima.
  • /2.0/method/get - Devuelve información sobre la ruta del software de minado.
  • /2.0/method/info  - Devuelve el nombre del ejecutable.
  • /2.0/method/setOnline - Actualiza las estadísticas en el C&C.
  • /2.0/method/update - Actualiza el malware.
  • /4.0/method/blacklist - Procesos que pararían las operaciones de minado cuando están en ejecución.
  • /4.0/method/check - Query remote C2 server to determine if ID exists.
  • /4.0/method/cores - Devuelve el porcentaje de CPU usado.
  • /4.0/method/installSuccess - Pide instrucciones al C&C.
  • /4.0/method/modules - Para cargar módulos adicionales en la víctima.
  • /4.0/method/threads - Funciones adicionales (Propagación por USB, ejecutables auxiliares, etc.)
Todas estas acciones se pueden llevar a cabo desde el panel de C&C donde además se muestra información estadística sobre los ataques.
Los paneles de control descubiertos por el equipo de Palo Alto se encuentran en su mayoría en servidores de Rusia y Alemania.
Aunque Rarog no ha sido muy mediático la tendencia al alza de este tipo de ataques y su facilidad de uso han hecho crecer su popularidad.
Más información:
Fuente: Hispasec

Importante vulnerabilidad en Microsoft Malware Protection Engine

Microsoft ha publicado un parche de seguridad fuera de ciclo para Microsoft Malware Protection Engine, catalogado de Importancia: 5 – Crítica
Detalle de vulnerabilidades
El motor antimalware de Microsoft sufre de una vulnerabilidad de corrupción de memoria, que permite la ejecución de código con privilegios SYSTEM cuando un archivo manipulado es escaneado en busca de malware. Este análisis es efectuado de forma automática cuando la Protección en tiempo real está activada. Se ha reservado el código CVE-2018-0986 para esta vulnerabilidad.
Recursos afectados:
1.    Microsoft Exchange Server 2013
2.    Microsoft Exchange Server 2016
3.    Microsoft Forefront Endpoint Protection 2010
4.    Microsoft Security Essentials
5.    Windows Defender
6.    Windows Intune Endpoint Protection
Recomendación
Actualizar el sistema afectado a través de los parches automáticos distribuidos por Microsoft.
Más información
·        CVE-2018-0986 | Microsoft Malware Protection Engine Remote Code Execution Vulnerability https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0986
·        mpengine contains unrar code forked from unrar prior to 5.0, introduces new bug while fixing others https://bugs.chromium.org/p/project-zero/issues/detail?id=1543&desc=2
·        Critical flaw in MS Malware Protection Engine (CVE-2018-0986) https://borncity.com/win/2018/04/04/critical-flaw-in-ms-malware-protection-engine-cve-2018-0986/
Fuente: INCIBE

IBM. Múltiples vulnerabilidades en GSKit que afectan a SPSS Statistics

Se han detectado múltiples vulnerabilidades, una de ellas de criticidad alta, la cual podría permitir a un atacante remoto y sin autenticación obtener información importante en los productos afectados, catalogada de Importancia: 4 - Alta
Recursos afectados:
IBM SPSS Statistics versiones:
·        21.0.0.2
·        22.0.0.2
·        23.0.0.3
·        24.0.0.2
·        25.0.0.1
Recomendación
IBM ha publicado una serie de actualizaciones que solucionan las vulnerabilidades. Las actualizaciones dependen de la versión el producto afectado:
1.    SPSS Statistics versión 21.0.0.2: aplicar la actualización Statistics 21 FP002 IF016
2.    SPSS Statistics versión 22.0.0.2: aplicar la actualización Statistics 22 FP002 IF017
3.    SPSS Statistics versión 23.0.0.3: aplicar la actualización Statistics 23 FP003 IF013
4.    SPSS Statistics versión 24.0.0.2: aplicar la actualización Statistics 24 FP002 IF010
5.    SPSS Statistics versión 25.0.01: aplicar la actualización Statistics 25 FP001 IF006
Para poder acceder a estas actualizaciones es necesario tener cuenta de usuario en IBM.
Detalle de vulnerabilidades
La vulnerabilidad de criticidad alta podría permitir que un atacante comprometiera el GSKit de IBM, pudiéndose duplicar el estado PRNG a lo largo de sucesivas llamadas de sistema (fork) cuando se cargan múltiples instancias ICC. Esto podría resultar en IDs de sesión duplicados y en el riesgo de que se duplicara material clave. Se ha reservado el identificador CVE-2018-1426 para esta vulnerabilidad.
Más información
Fuente: INCIBE

CIBERSEGURIDAD. Las organizaciones globales no invierten lo necesario en seguridad antes llegada GDPR

Según un estudio de Trend Micro, más de un 20% de las empresas no cumple con la notificación de incumplimiento de los requisitos
Menos de dos tercios (63%) de las multinacionales tienen un proceso de notificación de brechas de seguridad para sus clientes, mientras que solo la mitad ha aumentado la inversión de seguridad en TI antes de la entrada en vigor del GDPR, a pesar de las quejas del personal técnico, según un informe de Trend Micro.
El líder mundial en ciberseguridad ha encuestado a más de 1.000 responsables de la toma de decisiones de empresas con más de 500 empleados en todo el mundo: en Reino Unido, EE.UU., Francia, Italia, España, Países Bajos, Alemania, Polonia, Suecia, Austria y Suiza.
La investigación de Trend Micro revela que solo el 51% de los encuestados ha aumentado las inversiones en seguridad para facilitar el cumplimiento de la normativa, a pesar de que una cuarta parte se queja de la “falta de suficiente protección en seguridad TI” (25%) y de una “falta de seguridad de datos eficiente” (24%), como los mayores desafíos para los esfuerzos de cumplimiento.
Menos de un tercio (31%) de los encuestados asegura haber invertido en cifrado, a pesar de ser una de las pocas tecnologías nombradas en el GDPR. Al mismo tiempo, algunas organizaciones han destinado partidas presupuestarias a la Prevención de Pérdida de Datos (33%) o a tecnologías avanzadas diseñadas para detectar intrusos en la red (34%).
Por otro lado, un 25% de las empresas afirma que los recursos limitados son el mayor desafío para el cumplimiento y explican las razones que hay detrás de esta falta de inversión.
“El GDPR es claro en cuanto a que las organizaciones deben encontrar tecnologías de última generación para ayudar a repeler las ciberamenazas y mantener seguros los datos y sistemas clave. Es preocupante que los responsables de IT no tengan los fondos o no puedan encontrar las herramientas adecuadas para abordar el cumplimiento”, explica José de la Cruz, director técnico de Trend Micro Iberia. “Las organizaciones necesitan una defensa en profundidad que combine la unión intergeneracional de herramientas y técnicas, desde el endpoint a la red y el entorno de cloud híbrida”.
Además de la falta de inversión en seguridad, el informe también revela que solo el 37% de las organizaciones mundiales han invertido en programas de concienciación y educación del personal.
La ventana de 72 horas
El informe también revela que muchas empresas no están preparadas para manejar los nuevos requisitos a la hora de notificar una infracción dentro del plazo de 72 horas establecido por la ley.
El 21% de los encuestados asegura tener un proceso formal para notificar solo a la autoridad de protección de datos. Sin embargo, el artículo 34 del GDPR establece que las personas también deben ser notificadas si una infracción supone un alto riesgo para sus derechos y libertades
Alrededor del 6% asegura no tener ningún proceso implementado, mientras que un 11% no sabe si lo tiene o no.
Otra de las preocupaciones de los encuestados se centra en los preparativos para apoyar el llamado “derecho al olvido”, una parte clave del GDPR.
Aunque el 77% de los participantes en el estudio a nivel mundial asegura tener los procesos adecuados para atender las solicitudes de los clientes sobre los datos personales gestionados por la organización, el tratamiento de los datos manejados por terceros es otra cosa diferente.
Alrededor de un tercio (36%) de las organizaciones asegura no conocer o no tener procesos/tecnologías implementados para manejar solicitudes olvidadas de datos recogidos por agencias de terceros, proveedores cloud (32%) y partners (32%).
Fuente: diarioti.com

GOOGLE CHROME EMOJI. La extensión que muestra los “caracteres invisibles” ocultos la web

Los caracteres invisibles suelen ser un tipo de caracteres unicode que no podemos ver a simple vista, por ejemplo, el zero-width space, un espacio que no ocupa ancho en el texto y que se puede camuflar junto a cualquier otro texto, o los zero-width non-joiner, signos de puntuación igualmente invisibles.
Aunque estos caracteres no son visibles para el ojo humano, si se convierten a código binario se puede ver que, en realidad, sí existen, y tienen un código característico, por lo que es posible revelarlos fácilmente convirtiendo ese trozo de código binario en otro carácter, algo de lo que se encarga la siguiente extensión.
Replace zero-width characters with emojis, la extensión para Google Chrome que convierte los caracteres ocultos en emojis
Mientras que revelar este tipo de técnicas suele ser bastante complicado y, a menudo, requiere el uso de herramientas avanzadas para sistemas Linux que identifiquen estas cadenas binarias, gracias a esta nueva extensión, que podemos descargar de forma gratuita desde la Chrome Store, vamos a poder revelar estos caracteres convirtiéndolos en emojis.
Una vez instalada la extensión podremos ver un nuevo icono que nos aparece a la derecha de la barra de direcciones de Chrome. Esta extensión no se ejecuta automáticamente cada vez que cargamos una web, sino que, para comprobar si oculta estos caracteres y revelarlos es necesario pulsar sobre el icono.
Si queremos hacer una prueba con este tipo de caracteres invisibles, la página (https://umpox.github.io/zero-width-detection/ ) nos permite codificar un mensaje utilizando caracteres invisibles y descodificar el mensaje, relevando su contenido real. Además, si utilizando esta página junto a la extensión podemos convertir estos caracteres invisibles en emojis.
Sí es cierto que este tipo de técnicas no suelen estar muy extendidas por la red, por lo que será complicado encontrar una página que realmente esconda este tipo de contenido. Lo que sí es seguro es que es una técnica real, y, además, muy útil para saber si alguien está copiando nuestro código de nuestra web o de un documento para distribuirlo sin consentimiento.
Fuente: bleepingcomputer

CERTUTIL. Herramienta de Microsoft que puede cargar malware en el PC evitando antivirus

CertUtil es una herramienta de Microsoft incluida por defecto en Windows que nos permite administrar nuestros certificados digitales, instalando nuevos en el ordenador, haciendo copia de seguridad de los existentes e incluso eliminando los que ya no queramos seguir utilizando. Además, esta herramienta nos permite descargar certificados desde un servidor de Internet para instalarlos en nuestro ordenador. Por desgracia, esta función no está correctamente limitada y un usuario puede engañar a la aplicación para descargar de Internet cualquier tipo de archivo.
No es la primera vez que piratas informáticos utilizan esta técnica. En 2016, algunos investigadores de seguridad empezaron a advertir sobre esta técnica. En 2017, además, aparecieron pruebas de concepto de cómo poder explotarla para poder descargar cualquier archivo, incluso malware, desde un servidor remoto utilizando la herramienta CertUtil de Windows.
A pesar de que esta técnica se conoce desde hace tiempo, Microsoft no ha actualizado la herramienta para impedir que pueda ser utilizada para descargar archivos que no sean certificados digitales. Además, al tratarse de una aplicación con la firma de Microsoft, la mayoría de los antivirus confían en ella, por lo que no sospechan de los ficheros que descargan y ejecutan.
Ya se han encontrado varios troyanos que se aprovechan del fallo de seguridad CertUtil
Aunque hasta ahora no se ha considerado un peligro masivo, recientemente se han visto ya varias pruebas de concepto que demuestran lo sencillo que es explotar este fallo de seguridad. Además, también se han encontrado varios troyanos recientemente como, por ejemplo, este analizado en VirusTotal hace una semana.
Aunque los antivirus detectan estas amenazas, como hemos explicado, al ser descargadas y ejecutadas desde CertUtil, al ser una aplicación de confianza y llevar la firma digital de Microsoft, se confía en ella y en todo lo que descarga y ejecuta, un error que nos puede salir muy caro.
Cómo podemos protegernos del problema con CertUtil
Hasta que Microsoft decida solucionar este problema, del cual de momento no ha hecho declaraciones, lo único que podemos hacer es, si no hacemos uso de las funciones de red de esta herramienta para descargar certificados desde Internet, es bloquearla en nuestro firewall, impidiendo que se pueda conectar a Internet.
De esta manera, si alguna herramienta maliciosa intenta aprovecharse de esta herramienta para descargar y ejecutar malware no podrá hacerlo al estar bloqueada. No se recomienda eliminar a la fuerza esta herramienta, ya que eso puede causarnos otros problemas en la estabilidad del equipo.
Fuente: bleepingcomputer

MICROSOFT. Nuevas medidas de seguridad en Office 365 y lleva función “Restaurar archivos” a todos

Microsoft anunció el lanzamiento de esta nueva función para poder recuperar nuestros archivos en la nube cifrados por un ransomware en enero de este mismo año. Los responsables de OneDrive, además, aseguraron que esta característica iba a ser exclusiva para los usuarios del plan Business de la nube, ya que estaba pensada, sobre todo, para el sector empresarial.
Parece que finalmente Microsoft ha recapacitado en lo relacionado con esta función de seguridad para recuperar los datos secuestrados en su nube por el ransomware y, por ello, la compañía ha asegurado que la función de Restaurar Archivos estará disponible para cualquier usuario que tenga una suscripción de Office 365 en lugar de ser exclusiva para los usuarios Business.
La función de restaurar archivos nos permite revertir cualquier cambio que haya sufrido un archivo almacenado en la nube dentro de los últimos 30 días, permitiéndonos, por ejemplo, descifrar un archivo secuestrado por un ransomware sin tener que pagar el correspondiente rescate.
Otras novedades de seguridad en OneDrive y Office 365
Además de la función anterior, Microsoft ha confirmado que va a llevar nuevas medidas de seguridad a su nube, OneDrive, y a toda su plataforma Office 365. Una de estas medidas, relacionada con la función de Restaurar Archivos de la que hemos hablado anteriormente va a ser la posibilidad de recuperar el estado anterior de los archivos corruptos o eliminados desde la nube.
Además, todos los dispositivos de Office 365 empezarán a ser monitorizados de manera que, en caso de que uno de ellos caiga víctima de un ataque de ransomware, los archivos de todos los demás dispositivos puedan quedar protegidos frente a este ataque, además de recibir un mensaje o una notificación tan pronto como se detecte la amenaza.
OneDrive también va a incluir una nueva función que nos permitirá compartir archivos protegidos por contraseña, mejorando la privacidad de nuestros datos cuando queramos enviar un archivo a otra persona y no queramos que este archivo caiga en malas manos.
Por último, todo el ecosistema de Outlook va a mejorar el cifrado de los correos electrónicos, mejorando la privacidad a la hora de enviar mensajes a nuestros contactos, algo de vital importancia sobre todo en el sector empresarial.
Aunque por el momento no se sabe exactamente cuándo llegarán todos estos cambios a la nube de Microsoft, no deberían tardar demasiado en hacerlo.
Fuente: softpedia

KASPERSKY CLOUD SANDBOX. Servicio disponible sin incurrir en consumo de recursos hardware locales

Este tipo de softwares parecen fáciles de utilizar de cara a los usuarios, aunque  la realidad es muy distinta. En lo que se refiere a programación posee muchas líneas de código para aislar la zona de memora y evitar que los cambios realizados por el malware salpiquen al sistema operativo y aplicaciones. Teniendo en cuenta que la zona de memoria reservada no se puede utilizar, hablamos de que, a nivel de recursos hardware también se necesita cierta cantidad de RAM para hacer frente a esta reserva. En la actualidad, parece bastante sencillo encontrar equipos con al menos 8 GB, incluso 16 GB.
Por este motivo, desde la compañía rusa están centrando el desarrollo de este tipo de soluciones en la nube. Un claro ejemplo es el software que nos ocupa: Kaspersky Cloud Sandbox.
Desde la compañía indican que se han visto obligados a crear funciones para evitar que las amenazas sean capaces de detectar este entorno aislado. Muchas veces nos habéis visto hablar de malware que al detectar una máquina virtual suspende su actividad “normal” para evitar que sea analizada. Por este motivo, desde Kaspersky se han visto obligados a crear medidas para evitar la evasión por parte del software malicioso de estos entornos.
Kaspersky Cloud Sandbox cuida hasta el último detalle
Lo importante no es ejecutar el proceso de forma aislada. También es necesario recopilar información de qué es lo que está sucediendo. Por ese motivo, desde la empresa han creado un sistema de registro que no es intrusivo con lo que está sucediendo en la caja de arena. De esta forma, se anota todo lo relacionado con el comportamiento, sobre todo, en lo que se refiere a modificación de archivos, lectura de información e instalación de otros componentes.
Cuanta más información se recoja más se puede concretar sobre el comportamiento de la posible amenaza.
Información en tiempo real
O podría decirse que casi. Desde la empresa indican que no es lo mismo ejecutar de forma local archivos en una caja de arena que hacerlo en un servicio cloud al que expertos tienen acceso en tiempo real. Sobre todo, orientado a empresas, el personal de seguridad podrá saber casi al instante si el archivo ejecutado posee algún tipo de comportamiento extraño y si se puede permitir o no su ejecución al personal de la empresa.
Teniendo en cuenta que el envío de este tipo de archivos por correo electrónico se encuentra a la orden del día, no es disparatado que suceda esto que estamos hablando. Al final, tal y como ya hemos indicado, se trata de un buen complemento a nuestra herramienta de seguridad habitual.
Fuente: Redes zone.net

1 de abril de 2018

DRUPAL. Ejecución remota de código en el core del CMS

El equipo de seguridad de Drupal ha publicado una actualización del core de drupal que corrige una posible ejecución remota de código considerada como muy crítica en versiones 7.x y 8.x, y también en versiones no soportadas como Drupal, catalogada de Importancia: 5 - Crítica
Detalle de vulnerabilidades
La vulnerabilidad conocida permitiría una ejecución remota de código y ha sido calificada como muy crítica por el equipo de Drupal. Se ha asignado el identificador CVE-2018-7600 para esta vulnerabilidad.
Drupal ha informado que la vulnerabilidad permitiría a cualquier visitante de la página web que pueda ejecutar código arbitrario en el sitio web, y acceder a la información del servidor web.
Esta vulnerabilidad ha sido descubierta por Jasper Mattsson durante una investigación general sobre la seguridad de Drupal y por el momento no se conoce la existencia de ningún código que permita explotarla.
Recursos afectados:
Las versiones de Drupal afectadas son:
·        8.x
·        7.x
·        6.x
Recomendación
Actualizar el core de Drupal a la última versión:
·        Drupal 8.5.1
·        Drupal 7.58
En el caso de versiones 8.3.x o 8.4.x, versiones que actualmente ya no son soportadas, también se han publicado parches que corrigen esta vulnerabilidad, en concreto las versiones 8.3.9 y 8.4.6.
En el caso de Drupal 6, esta es una versión “End of Life” y se recomienda ponerse en contacto con un mantenedor de Drupal 6 LTS.
Más información
Fuente: INCIBE