7 de septiembre de 2018

Ejecución remota de código en IBM Security Access Manager Appliance

IBM ha publicado un boletín de seguridad para informar de una vulnerabilidad de ejecución remota de código en su software Security Access Manager Appliance, catalogada de  Importancia: 5 - Crítica
Recursos afectados:
IBM Security Access Manager versiones 9.0.4.0 y 9.0.5.0
Recomendación
Para versiones anteriores a 9.0.5.0, actualizar a 9.0.5.0 (9.0.5-ISS-ISAM-FP0000).
Actualizar a 9.0.5.0 IF 1 (9.0.5.0-ISS-ISAM-IF0001).
Detalle de vulnerabilidades
IBM Security Access Manager Appliance, tanto en la versión Web, como Mobile, contiene una vulnerabilidad de ejecución remota de código cuando los servicios Advanced Access Control o Federation se están ejecutando. Se ha asignado el identificador CVE-2018-1722.
Más información
·         Security Bulletin: IBM Security Access Manager Appliance is affected by a remote command injection vulnerability  https://www-01.ibm.com/support/docview.wss?uid=ibm10719623
Fuente: INCIBE

Actualización de seguridad para Google Chrome

Google anuncia una nueva versión de su navegador Google Chrome 69. Se publica la versión 69.0.3497.81 para las plataformas Windows, Mac y Linux, que incluye algunas mejoras y soluciona 40 vulnerabilidades.
Como es habitual, Google solo proporciona información sobre los problemas reportados por investigadores externos o los considerados de particular interés. En esta ocasión, aunque se han solucionado 40 nuevas vulnerabilidades, solo se facilita información de 21 de ellas (siete de gravedad alta, trece de importancia media y tres bajas).
Se corrigen vulnerabilidades por accesos fuera de los límites de la memoria en los módulos V8, Blink, WebAudio, Mojo y SwiftShader (CVE-2018-16065 al CVE-2018-16069 respectivamente). Desbordamientos de memoria en Skia y SwiftShader (CVE-2018-16070 y CVE-2018-16082), acceso no autorizado a archivos en Devtools, falsificaciones de direcciones en los diálogos de permisos y en el modo de pantalla completa (CVE-2018-16079 y CVE-2018-16080) y usos de memoria después de liberarla en WebRTC y Memory Instrumentation (CVE-2018-16071 y CVE-2018-16085).
También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas. Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 29000 dólares en recompensas a los descubridores de los problemas.
Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.
Más información:
Fuente: Hispasec

BACKSWAP. Ataque a la banca española

Nueva versión de Backswap ataca ahora a seis entidades bancarias españolas.
Ya hablamos en la Una al Día de BackSwap, una variante de Tinba, un pequeño (10-50kB) pero sofisticado troyano bancario que implementa algoritmos de generación de dominios (para la comunicación con el C&C), captura de credenciales de usuario desde formularios o la inyección en diferentes procesos.
Existen múltiples versiones de Backswap, la mayoría tienen como objetivo bancos polacos o monederos de criptomonedas.
Como su nombre indica, el malware "intercambia" (swap) el número de cuenta de la víctima directamente por el de la "mula" que retirará el dinero.
Mediante un ataque MitB (Man-in-the-Browser), el atacante intercambia los números de cuenta inyectando código JavaScript directamente en la consola del navegador. Todo ello sin que la víctima se de cuenta.
Las últimas muestras encontradas han ampliado sus objetivos y apuntan ahora a bancos españoles. En total seis importantes entidades se han visto afectadas por este malware.
Backswap se propaga en campañas de spam, por lo que recomendamos no abrir nunca correos con adjuntos no solicitados. Además de mantener siempre actualizados sus sistemas de seguridad.
Indicadores de compromiso:
  • hxxps://5[.]61[.]47[.]74/batya/give.php
  • hxxps://103[.]242[.]117[.]248/batya/give.php
  • hxxps://mta116[.]megaonline[.]in
  • hxxps://czcmail[.]com (IP: 119[.]23[.]128[.]176)
Más información:
·         BackSwap Malware Now Targets Six Banks in Spain https://securityintelligence.com/backswap-malware-now-targets-six-banks-in-spain/
·         Backswap malware analysis https://www.cert.pl/en/news/single/backswap-malware-analysis/
Fuente: Hispasec

Secuestran el tráfico de más de 7.500 routers MikroTik

Investigadores de la empresa china 360 NetLab han descubierto un ataque sobre routers MikroTik mediante el cual robaban el tráfico generado.
MikroTik es un fabricante letón de equipos de red y software dedicado a la administración de redes. Recientemente, en el curso de una investigación, el equipo de seguridad de la empresa china 360 NetLab descubrió que una elevado número de equipos del mencionado fabricante estaba enviando tráfico hacia servidores controlados por los atacantes.
El origen del ataque parece encontrarse en una vulnerabilidad que afecta a los routers MikroTik, en concreto, un exploit hallado en la fuga de herramientas de la CIA, Vault7, publicada por WikiLeaks. Esta vulnerabilidad, con CVE-2018-14847, permite a un atacante la lectura de archivos con información sensible, lo que posibilitaría un acceso a la gestión administrativa del dispositivo.
En el contexto de la investigación, detectaron que más de 370.000 de estos dispositivos eran vulnerables al exploit comentado. De estos, alrededor de 239.000 poseían configurado un proxy socks4 de forma presumiblemente malintencionada. Finalmente, de este conjunto, 7.500 tenían su tráfico desviado a los servidores de los atacantes. En concreto, el tráfico de los puertos FTP, SMTP, POP3 e IMAP. Además, y esto parece sorprender a los investigadores, también los puertos asociados con SNMP, el UDP 161 y 162.
Según el post de 360 NetLab, en España habría 84 dispositivos afectados, 218 en Ecuador, 189 en Argentina, 122 en Colombia, 25 en Chile, 24 en México, 20 en Nicaragua y 16 en Paraguay.
La vulnerabilidad fue parcheada hace tiempo por MikroTik, por lo que se debería actualizar el sistema operativo de los routers afectados a la última versión disponible. Adicionalmente, impedir la salida de los puertos de administración asociados a los componentes Webfig y Winbox.
Más información:
·         7,500+ MikroTik Routers Are Forwarding Owners’ Traffic to the Attackers, How is Yours? https://blog.netlab.360.com/7500-mikrotik-routers-are-forwarding-owners-traffic-to-the-attackers-how-is-yours-en/
Fuente: Hispasec

Vulnerabilidad de rutas cruzadas en Cisco Data Center Network Manager

Cisco ha publicado un parche de seguridad que corrige una vulnerabilidad en su producto Data Center Network Manager que podría facilitar a un atacante el acceso a información sensible.
Data Center Network Manager, es un gestor de equipos Cisco que permite crear, monitorizar y administrar redes enfocada a los Data Centers.
La vulnerabilidad, encontrada por el equipo de seguridad de la empresa Tenable (conocida por su producto, Nessus), podría permitir a un atacante sin autenticación la obtención de archivos con información sensible. Mediante esta técnica, se podría escalar privilegios hasta llegar a obtener el control del sistema afectado.
El fallo, que ya ha sido corregido, se basa en una falta de filtrado adecuado en las cadenas de peticiones http procedentes del usuario. En determinados parámetros, es posible emplear una ruta hacia un archivo del sistema, haciendo que la aplicación lea su contenido o sirva dicho archivo a través de la aplicación web.
Las versiones anteriores a la 11.0(1) se encuentran afectadas. Cisco ha publicado una actualización para los sistemas afectados disponible a través de la web de soporte. La vulnerabilidad posee una puntuación 8.1 bajo el estándar CVSS y se le ha asignado el CVE-2018-0464.
Más información:
Fuente: Hispasec

ANDROID. Fallo permite a una aplicación sin privilegios obtener la MAC

El sistema operativo para móviles de Google, Android, revela información sensible sobre la configuración de la red a aplicaciones instaladas que se suscriban a ciertos mensajes internos emitidos por el sistema
La dirección MAC del móvil, el BSSID, el nombre de la red, el rango IP de la red, la IP de la puerta de enlace, los servidores DNS... Toda esta información es revelada por el sistema operativo Android (sin pedir permisos adicionales) hasta su versión 8, conteniendo ya la 9 los parches necesarios para dejar de ofrecer esta información. Lo gracioso es que Android deja de ofrecer a través de la API recomendada la MAC real del dispositivo a partir de la versión 6, pero olvidaron eliminar esta información de los mensajes internos. Es necesario también indicar que esta información es accesible de forma legal siempre que se pida un permiso especial, pero este fallo permite accedir sin este permiso.
Pasamos a explicar un poco de qué va la cosa. Lo que hemos llamado "mensajes internos" en realidad se llaman broadcasts, que no son más que mensajes que se envían a cualquiera que se haya registrado para recibir ese tipo específico de mensaje. Dicho de otra forma, una aplicación se suscribe a un tipo de mensajes, y otra aplicación (o el sistema operativo Android) envía un mensaje especificando el tipo, y este mensaje lo recibirá todo aquel que esté suscrito a ese tipo de mensajes. Por debajo, es el sistema operativo el que se encarga de enviar los mensajes. Para suscribirte, basta con realizar una llamada a la API especificando un callback (un método que procese el mensaje) y para enviarlo sólo hay que hacer otra llamada a la API. Esta última llamada es asíncrona y permite que la aplicación siga ejecutándose aunque no todos los suscritos hayan recibido el mensaje.
El caso es que Android por defecto publica un par de tipos de broadcasts que puede recibir toda aplicación que se suscriba, sin necesitar permisos adicionales. Este par de tipos de broadcasts son 'NETWORK_STATE_CHANGED_ACTION' y 'WIFI_P2P_THIS_DEVICE_CHANGED_ACTION'. Y ambos revelan información sensible sobre la red (el primero más que el segundo). Esto nos lleva a hacernos las siguientes preguntas sobre el asunto:
 ¿Por qué la información filtrada se considera una vulnerabilidad? ¿Qué se puede hacer con esta información?
Para empezar, información como el nombre de la red o el BSSID (que suele ser la MAC del punto de acceso) se puede cruzar con una base de datos como WiGLE para conocer la localización del punto de acceso y por tanto la localización del usuario. Esto no está bien porque el usuario no ha dado permiso en ningún momento para que una aplicación pueda obtener su localización. E información como el rango IP de la red, la IP de la puerta de enlace o los servidores DNS usados proporcionan información de la estructura de la red local, que puede facilitar la vida a un atacante. Es por esto que se considera una vulnerabilidad y por tanto ha recibido el identificador CVE-2018-9489. Al final, hay que recordar que la seguridad está presente en todo momento en el tratamiento automático de la información, o como comúnmente se conoce, la informática.
Más información:
·         Sensitive Data Exposure via WiFi Broadcasts in Android OS [CVE-2018-9489] https://wwws.nightwatchcybersecurity.com/2018/08/29/sensitive-data-exposure-via-wifi-broadcasts-in-android-os-cve-2018-9489/
·         Android documentation – WifiManager https://developer.android.com/reference/android/net/wifi/WifiManager
·         Service set (802.11 network) https://en.wikipedia.org/wiki/Service_set_(802.11_network)
Fuente: Hispasec

Encontrado RCE en packagist, servidor de paquetes de PHP

El error, ya corregido, permitía a usuarios autenticados ejecutar comandos en el proceso de subida de un nuevo paquete.
Composer es un gestor de paquetes empleado en proyectos PHP, similar a npm (NodeJS) o pip (Python), que emplea como servidor de paquetes por defecto packagist.org. El investigador Max Justicz ha encontrado una vulnerabilidad en el proyecto packagist, que permitía ejecutar comandos arbitrarios en la máquina que ejecuta el servidor de paquetes.
El fallo se encuentra en el campo de subida desde un repositorio VCS (Git/Mercurial/Subversion) para crear un proyecto desde la url. Para el valor de este campo se estaba empleando un comando shell que no escapaba el parámetro introducido, lo que hacía posible introducir valores como '$(comando_a_ejecutar)' para realizar cualquier acción en la máquina, como podría ser tomar el control de la misma, o modificar los paquetes subidos con fines maliciosos.
El investigador, notificó el fallo al equipo de packagist, el cual solucionó la vulnerabilidad rápidamente. No se tiene información de que este error haya sido aprovechado con anterioridad. En caso de tener un servidor packagist público (el proyecto es de código abierto), se recomienda actualizar inmediatamente o restringir las subidas de paquetes hasta solucionar el problema.
Al desarrollar, deben extremarse las precauciones al ejecutar comandos del sistema, al tratarse de un punto crítico que permite vulnerabilidades RCE (Remote Code Execution), sobre todo si se usan parámetros que son introducidos por el usuario. En vez de escapar deliberadamente los argumentos, es recomendable utilizar funciones seguras que escapen los argumentos por defecto, como es el caso de las funciones del módulo subprocess de Python.
No es la primera vez que se encuentra una vulnerabilidad en un servidor de paquetes, con el riesgo de descargar paquetes infectados en producción. Para impedir este tipo de ataques, los gestores de paquetes de los diferentes lenguajes de programación, deben incluir el hash del paquete descargado en desarrollo, como ya ocurre en NodeJS con npm (package-lock.json) y con el nuevo estándar de Python: Pipfile. La vulnerabilidad encontrada pone de manifiesto la necesidad de incluir una medida similar en Composer.
Más información:
Fuente: Hispasec

MICROSOFT. Vulnerabilidad en planificador de tareas de Windows permite escalafa privilegios.

Una vulnerabilidad en el planificador de tareas de Microsoft Windows permitiría escalar privilegios a través de uno de los métodos de su API.
La investigadora de seguridad @SandboxScaper publicó el pasado 27 de agosto un "0-day" que permitiría a un usuario obtener privilegios de sistema a través de uno de los métodos de la API del planificador de tareas de Microsoft Windows.
Las tareas creadas por el planificador de tareas escribirán el correspondiente fichero en 'c:\windows\system32\tasks', pero además se genera un fichero .job en 'c:\windows\tasks'. Carpeta a la que un usuario normal (e incluso invitado) tiene acceso de escritura.
La vulnerabilidad en el método 'SchRpcSetSecurity' permitiría modificar los permisos de cualquier fichero localizado en 'c:\windows\tasks'. Como decíamos, esta carpeta es accesible por cualquier usuario, por lo que podríamos crear un enlace permanente a algún fichero arbitrario y modificar la DACL (lista de control de acceso) a ese elemento.
long _SchRpcSetSecurity(
        [in][string] wchar_t* arg_1, //Task name
        [in][string] wchar_t* arg_2, //Security Descriptor string
        [in]long arg_3);
En la prueba de concepto publicada por @SandboxScaper se utiliza la DLL 'PrintConfig.dll' para secuestrar el proceso 'spoolsv.exe' y llamar a otros procesos con privilegios de sistema.
A día de hoy no existe ningún parche oficial para corregir la vulnerabilidad.
Más información:
·         Task Scheduler ALPC exploit high level analysis https://doublepulsar.com/task-scheduler-alpc-exploit-high-level-analysis-ff08cda6ad4f
Fuente: Hispasec

TOTALWIPEOUT. Un desastroso ejemplo de ransomware

Si bien es cierto que todo malware es dañino por definición, esta amenaza, que olvida borrar los datos de recuperación y tampoco ofrece un método de contacto para solicitar el dinero del rescate, se vuelve contra si misma.
La amenaza del ransomware se encuentra a la orden del día, una amenaza que no debemos subestimar, aunque a veces nos deja curiosos capítulos como el de esta ocasión. El ransomware es un tipo de malware que cifra ciertos ficheros de carácter personal del disco duro para solicitar más adelante un rescate a cambio de la clave de descifrado. Una de las amenazas más conocidas de este tipo fue WannaCry, que el año pasado afectó a empresas como Telefónica.
TotalWipeOut en un principio actúa de forma similar a otros ransomware ya conocidos: cifra los ficheros de un listado de extensiones mediante un algoritmo de cifrado (AES) y añade la extensión '.TW' para designar que el fichero ha sido cifrado por el malware. En esta primera fase, el malware ya comete un error: la clave ('balsack') se encuentra en el propio código, lo cual permite crear una herramienta de descifrado.
No obstante, este error no sería fatal, ya que un usuario podría ceder al chantaje. Más grave es (desde el punto de vista del atacante), que el malware no borra las Shadow Copies, ni el punto de restauración del sistema. Esto último hace que el usuario pueda volver a una copia anterior fácilmente, neutralizando en parte la acción del ransomware.
El tercer y último gran fallo, sucede al solicitar el rescate de los datos: el atacante establece un fondo de escritorio con un texto en 9 idiomas (entre los que se encuentran inglés, español, hindi, etc.) solicitando 1 XMR / 200$ por la recuperación de los ficheros, olvidando facilitar un método para el pago.
A pesar de no lograr su objetivo TotalWipeOut, los ransomware son una amenaza real y requieren adoptar soluciones, como puede ser el uso de copias de seguridad. TotalWipeOut a pesar de no ser una amenaza tan grave como otras anteriores, puede afectar a la disponibilidad y no debe ser tomado a la ligera.
Más información:
Fuente: Hispasec

Cross-site Request Forgery en Ansible Tower

La vulnerabilidad podría permitir a un atacante remoto llevar a cabo un ataque ‘cross-site request forgery’ que permita el robo de la cookie de autenticación.
Ansible es un proyecto de software libre publicado en 2012 y adquirida por Red Hat en 2015. Se trata de una herramienta de orquestación en múltiples equipos de tareas, muy popular entre los administradores de sistema ya que les permita desplegar distintos tipos de tareas (como actualizar configuraciones y lanzar comandos) en distintas máquinas de forma simultánea.
La vulnerabilidad se encuentra concretamente en Ansible Tower, una interfaz web para administrar Ansible. El fallo, identificado como CVE-2018-10884, se encuentra localizado en el fichero ‘awx/api/authentication.py’ y podría permitir la realización de un ataque CSRF (Cross-site Request Forgery) para engañar a usuarios autentificados para que visiten un sitio malicioso y secuestrar de esta manera la cookie de autenticación.
El problema de seguridad afecta a las versiones anteriores a la 3.1.8 y 3.2.6, las cuales corrigen el error.
En Hispasec publicamos hace unos años una guía sobre el uso del componente Ansible Vault que permite mantener datos confidenciales como contraseñas o claves en archivos cifrados en los ‘playbooks’ en lugar de hacerlo en texto plano.
Más información:
Fuente: Hispasec

El ransomware SamSam ataca a entidades financieras peruanas

Se han conocido taques contra entidades financieras peruanas, ataques que han tenido como objetivo principal la instalación del ransomware SamSam (también conocido como Samsa o Samas)
SamSam no es más que la herramienta principal de un ataque dirigido a entidades concretas. No es un malware de distribución masiva, sino que es ejecutado de forma manual dentro de la red de la organización víctima. Para ello, el atacante necesita encontrar previamente una forma de acceder a la red. Las primeras versiones del ataque usaban exploits conocidos contra servicios de la organización expuestos a Internet, pero las últimas versiones han optado por atacar usando fuerza bruta (probando contraseñas una tras otra) contra un servicio en concreto: el servicio RDP (Remote Desktop Protocol), usado para permitir el acceso remoto a otro ordenador compartiendo la pantalla.
Características principales del ransomware
Una característica del malware que impide su análisis en profundidad es que su parte principal viene cifrada con una clave que sólo conoce el atacante. Evidentemente, para su ejecución es necesario descifrarla, pero lo hace el atacante proporcionando la contraseña al ejecutarlo manualmente. Por tanto, para poder analizar el malware en profundidad, sería necesario pillar al atacante in fraganti y capturar la contraseña, ya que apenas se ejecuta el malware se borra la contraseña usada para descifrarlo.
El resto de partes son piezas de apoyo que ayudan a descifrar y lanzar el malware de forma automática. Adicionalmente, el ataque hace uso de diversas herramientas de apoyo, entre otras una herramienta de administración remota (RAT) con capacidad para realizar cualquier acción en el sistema y herramientas públicas de terceros para realizar el reconocimiento de la red y moverse lateralmente en ésta (es decir, saltar de un punto de la red a otro). De nuevo, recordamos que estamos ante un ataque dirigido, donde un atacante entra en la red por algún medio externo al ransomware, y una vez dentro, reconoce y ataca manualmente otros puntos de la red, para finalmente ejecutar el ransomware en los puntos de la red que considere dignos de secuestrar.
Flujo del ataque
A continuación se describe las fases del ataque que tienen como objetivo final la ejecución del ransomware SamSam. Se presupone que la entidad ya ha sido seleccionada por el atacante. Para ello, puede haber sido elegida manualmente por su importancia y valor, o bien haber sido elegida tras buscar organizaciones con redes con una seguridad débil. Para esto último, los atacantes se suelen valer de herramientas como el buscador Shodan, que permiten buscar qué puntos de Internet corren ciertos servicios que se conocen vulnerables, para intentar explotarlos luego. También existen listas de servicios vulnerables previamente confeccionadas puestas a la venta por otros criminales.
1. Intrusión en la red
Se conocen tres métodos por los cuales el atacante accede a la red en este paso:
Ataque de fuerza bruta sobre el servicio RDP de Windows, que corre en el puerto 3389, buscando credenciales débiles.
Aprovechando vulnerabilidades de servicios expuestos a Internet. En el pasado aprovecharon vulnerabilidades en el servidor de aplicaciones JBoss.
Ingeniería social, especialmente a través de correos adjuntos infectados. Se desconocen los detalles de esta forma de entrada.
Una vez completado este punto, el atacante puede ejecutar código en la máquina afectada, si bien dependiendo de la configuración del sistema comprometido o del nivel de la cuenta de usuario comprometida, estaríamos hablando de ejecución a nivel de usuario sin privilegios o a nivel de administrador. Si el atacante no ha conseguido privilegios de administrador, procede al siguiente paso:
2. Elevación de privilegios
Tras conseguir entrar en la red con una cuenta de usuario sin privilegios, el atacante tiene que escalar privilegios y obtener acceso como controlador de dominio. Para ello hace uso de distintas herramientas y exploits, herramientas la mayoría de código abierto y gratuitas, y también creadas por el mismo atacante.  No se ha documentado una relación directa entre un exploit en particular y estos ataques en esta fase. Se sabe que en esta fase el atacante ha podido estar días, por ejemplo debido al uso de herramientas que aprovechan la entrada de un controlador de dominio al sistema para robarle el acceso.
3. Movimiento lateral
Con el objetivo de afectar el número máximo de sistemas, el atacante procede a escanear la red y comprometer los sistemas accesibles. Para ello, y con el acceso de administrador, accede de forma normal a un servidor de la compañía, desde el cual procede a escanear la red. Una vez seleccionados los posibles objetivos, accede a todos los que puede y realiza una prueba para ver si efectivamente puede acceder al sistema de archivos de ese sistema. El que esto sea realizado por parte del atacante de forma manual permite hacer el menor ruido posible.
4. Ejecución del malware
Tras establecerse como controlador de dominio desde un servidor de la compañía, el atacante procede a instalar y ejecutar el ransomware SamSam en los objetivos disponibles. Para ello, usa principalmente una herramienta legal llamada PsExec. La ejecución del malware se realiza de una forma atípica: se proporciona una contraseña como parámetro de línea de comandos al ejecutable del ransomware en el momento de ejecución. Esta contraseña se usa para descifrar el malware, que viene cifrado. De esta forma, el atacante mantiene en secreto el funcionamiento concreto del malware, ya que en un análisis post mortem del sistema víctima no se encuentra el código que ha provocado el desastre.
5. Espera del pago y soporte técnico
Tras infectar todos los sistemas objetivo de una forma coordinada (con segundos de diferencia entre ellos), al atacante sólo le queda limpiar todos los rastros que pueda y esperar a que la víctima pague. Tras completarse la ejecución del ransomware, como en casi todos los casos, el malware deja una nota de rescate. En ésta se especifica la cantidad de Bitcoins a pagar para obtener la contraseña de descifrado (con precios en dólares actualmente de unos 500 dólares por máquina y 4.000 por todas) y la dirección a la que realizar el pago. También se especifica una dirección de una web contenida en la red Tor (una red pública y gratuita que mantiene el anonimato de los usuarios, pero que requiere la instalación de software adicional para navegar por ella). En esa dirección se encuentra una forma de contactar con el atacante e incluso poder descifrar algunos archivos gratuitamente. Como el acceso a la red Tor no es conocido para la mayoría de los usuarios, el atacante incluye instrucciones accesibles para poder acceder a ella.
Precisamente uno de los puntos más llamativos de este ransomware es la calidad del "soporte técnico" que se ofrece por parte del atacante para solucionar problemas relacionados con el pago y el descifrado de los archivos, llegando hasta el punto de enviarse una decena de mensajes por parte del atacante para solucionar un problema particular de un usuario que ya había pagado. O disculparse por la tardanza al responder a un mensaje de un usuario. También es reseñable que el atacante parece haber proporcionado la clave de descifrado a todas las víctimas que han pagado, si bien desde Hispasec recomendamos nunca pagar el rescate, ya que contribuiríamos a alimentar este tipo de fraude.
Soluciones y contramedidas
Este malware tiene un sistema de cifrado para el que no se han documentado fallos. Por tanto, en este momento no hay solución más allá de pagar el rescate. Ahora pasamos a diferenciar entre la infección por ransomware y la intrusión a la red para explicar qué medidas se deben tomar con antelación para protegerse de estas amenazas:
Infección por ransomware
En el primer caso, infección por ransomware, existen una serie de medidas específicas para detectar que un malware de este tipo se encuentra ejecutándose y bloquearlo, pero existen otras medidas más básicas y generales de protegerse. Hablamos de las copias de seguridad y los entornos de usuario fácilmente restaurables. Las copias de seguridad son imprescindibles para casos como éste, pero son igualmente vitales en casos de rotura del almacenamiento principal de un sistema y otras catástrofes. Es especialmente interesante que estas copias no estén conectadas a red alguna, o que se encuentren en otro lugar físico.
Adicionalmente, poder restaurar los equipos de los usuarios con un sistema de replicación de imagen de disco duro o un sistema de virtualización distribuido son las otras medidas que complementan a las copias de seguridad de los datos. Ambas medidas combinadas proporcionan una excelente protección contra la amenaza de un ransomware. Incluso en uno de los peores casos: entra un ransomware de propagación automática e infecta los sistemas de todos los usuarios de la red usando un exploit desconocido. Si tienes copias de seguridad diarias, habrás perdido como mucho un día de información. Y si los entornos de tus usuarios son fácilmente restaurables, en unas horas puedes estar funcionando de nuevo con equipos limpios.
Intrusión en la red
Finalmente, queda comentar contramedidas contra intrusiones en la red. En este tipo de casos, empresas grandes con mucho que perder y redes bastante complejas, no se puede ofrecer una serie de contramedidas generales y pensar que eso es suficiente. Es necesario invertir en seguridad informática, tanto en personal como en equipos, y apoyar firmemente desde dirección la implementación y respeto de la política de seguridad diseñada por personal cualificado. En este caso en particular, dados los tres tipos de entradas que se conoce realiza el atacante, podemos comentar las medidas básicas de protección contra cada uno de ellos:
Credenciales débiles: Forzar que todo método de autenticación basado en contraseña respete unos requisitos mínimos de longitud y variedad de caracteres en la contraseña.
Servicios vulnerables expuestos a Internet: Lo primero es exponer el mínimo número de servicios posibles a Internet. Lo segundo es actualizar el software para protegerse al menos de vulnerabilidades conocidas. Finalmente, aislar en la medida de lo posible estos servicios del resto de la red interna.
Ingeniería social: Cursos de conciención a todos los niveles de la compañía, siempre procurando que sean prácticos y amenos. Las políticas de seguridad deben ser razonables y no requerir un esfuerzo sobrehumano para ser respetadas, o los usuarios no las respetarán.
Más información:
Fuente: Hispasec

Fallo de seguridad en la Black Hat 2018 expone datos de los asistentes

El investigador y pentester 'NinjaStyle' ha conseguido extraer información sobre los asistentes de la última BlackHat USA debido a un fallo presente en su API.
La 'Black Hat' es un evento anual de seguridad informática que se lleva realizando desde 1997 en la ciudad de las Vegas, en Nevada, evento en el cual se reúnen expertos e investigadores de seguridad informática de todo el mundo.
El fallo, descubierto por el investigador de seguridad ‘NinjaStyle’, se debía a una falta de autenticación en una de las API "pública" utilizada para la organización del evento. Este evento utilizaba para el registro de los asistentes una insignia con una etiqueta NFC a cargo de una empresa externa, los cuales también utilizaban los datos de registro para realizar marketing.
‘NinjaStyle’ se siente alarmado cuando empieza a recibir varios correos electrónicos, y decide iniciar una investigación sobre qué datos contiene esta etiqueta NFC, y si estos datos podrían ser consultados de forma remota. Para ello, decide descargarse la aplicación lectora de NFC de la empresa ‘INT Internacional’, encargada del registro de este evento.
Mediante técnicas de ingeniería inversa, consigue ver que efectivamente, la aplicación ‘Platform BCARD Reader’ utilizaba los datos leídos a través de la etiqueta NFC para consultar datos del usuario de forma remota, a través de una API, la cual no tenía ningún sistema de autenticación implementado.
Como se puede ver en la imagen superior, esta API necesita los parámetros ‘eventID’ y ‘badgeID’, parámetros que pueden ser manipulados y que podrían ser obtenidos por fuerza bruta para obtener la información de todos los asistentes del evento en unas 6 horas de procesado, según el investigador de seguridad.
Actualmente el problema ya está subsanado gracias al reporte de ‘NinjaStyle’. Según la organización, este error viene de la empresa encargada del registro y no de la organización del evento y también aseguran no tener indicios de que este fallo haya sido explotado por ningún usuario.
Más información:
Fuente: Hispasec

Actualización de seguridad para Apache Struts

Apache ha confirmado una vulnerabilidad en el proyecto Apache Struts que podría permitir a un atacante remoto ejecutar código arbitrario.
Struts es un entorno de trabajo de código abierto para el desarrollo de aplicaciones web en Java EE bajo el patrón MVC (Modelo Vista Controlador). Desarrollado por la Apache Software Foundation, en un primer momento formaba parte del proyecto Jakarta, convirtiéndose en proyecto independiente en 2005.
La vulnerabilidad, considerada de gravedad crítica (con CVE-2018-11776), se debe a una validación insuficiente de los datos introducidos por el usuario. Esta vulnerabilidad reside en el core del framework y existen varios vectores de ataque:
Cuando se utilizan resultados que no especifican un espacio de nombres (ni el el fichero de configuración de Struts ni en el propio código Java)
Cuando se utiliza la etiqueta 'url' en una plantilla sin especificar una acción y un valor.
A través de estos vectores un atacante remoto podría inyectar un espacio de nombres arbitrario pasándolo como parámetro en una petición HTTP.
Para que el ataque se haga efectivo, se tienen que cumplir dos condiciones:
El parámetro 'alwaysSelectFullNamespace' debe estar a 'true' en la configuración de Struts.
El fichero de configuración de Struts contiene una etiqueta '' que no especifica ningún espacio de nombres.
La forma más sencilla para evitar las vulnerabilidades es actualizar a Apache Struts versiones 2.3.35 o 2.5.17; disponibles desde: http://struts.apache.org/download.html#struts-ga
Más información:
·         S2-057 - Apache Struts https://cwiki.apache.org/confluence/display/WW/S2-057
·         Semmle Discovers Critical Remote Code Execution Vulnerability in Apache Struts https://semmle.com/news/apache-struts-CVE-2018-11776
Fuente: Hispasec

TRIOUT. Un nuevo Spyware para dispositivos Android

BitDefender ha identificado un nuevo malware para los dispositivos Android. Esta vez se trata de un software espía al que han bautizado como Triout.
Android, como líder del mercado de los sistemas operativos móviles, es el principal objetivo de los creadores de malware, que dirigen sus ataques a estas plataformas para conseguir sus metas, ya sea espiar, robar o manipular datos.
La muestra en cuestión ha sido detectada gracias a los algoritmos de aprendizaje de BitDefender y aunque no han especificado de qué muestra se trata, aseguran (y llama la atención) que las primeras muestras fueron enviadas a VirusTotal desde Rusia y que los análisis e informes provenían de Israel.
El malware descubierto suplanta una aplicación llamada ‘Sex Game’, utilizada por el atacante para atraer la atención de las víctimas. Esta aplicación presenta algunas diferencias respecto a la original: pide más permisos durante su instalación y se compone de más ficheros. También llama la atención que la aplicación está firmada con el certificado de debug de Google, cuyo SHA-1 es: 61ed377e85d386a8dfee6b864bd85b0bfaa5af81.
La principal funcionalidad del malware es el espionaje de las víctimas. Para ello, el malware recopila todo tipo de información personal y la envía a un servidor de C&C controlado por el atacante:
Capacidad de ocultación.
  • Grabación de las llamadas entrantes y salientes del dispositivo, que son enviados a ‘incall3.php’ y ‘outcall3.php’.
  • Recepción y envío de SMS que son enviados a ‘script3.php’.
  • Recogida del registro de llamadas que envían a ‘calllog.php’.
  • Captura de las fotografías y vídeos grabados por el usuario, aunque también puede tomar fotografías y grabaciones que son enviados a ‘uppc.php’, ‘finpic.php’ y ‘reqpic.php’.
  • Captura de las coordenadas GPS que son enviadas a ‘gps3.php’
Más información:
Fuente: Hispasec

Filtración de información confidencial a través de Philips IntelliSpace y Xcelera

Las vulnerabilidades han sido descubierta por el equipo de control de emergencia cibernética de sistemas de control industrial (ICS-CERT) junto con el equipo de Philips Hearhcare en los software Philips' IntelliSpace Cardiovascular (ISCV) y en el software de administración de información e imagen cardiovascular Xcelera los cuales alertaron después de descubrir esta vulnerabilidad.
Según ICS-CERT una explotación exitosa de las vulnerabilidades podría permitir a un atacante local con privilegios en el servidor ISCV/Xcelera elevar privilegios y ejecutar código arbitrario en el servidor.
A las vulnerabilidades encontradas se les han asignado los identificadores CVE-2018-14787 y CVE-2018-14789. La primera vulnerabilidad es debida a una gestión incorrecta de los privilegios, y la segunda es debida a un error de sanitización de los parámteros en el campo de búsqueda.
Aunque por separado, estas vulnerabilidades no son críticas, ambas juntas podrían permitir a un atacante ejecutar código arbitrario, lo que puede provocar a la obtención de detalles de los pacientes existentes en el sistema.
A día de hoy, según el Philips no han recibido datos ni indicios de que estas vulnerabilidades hayan sido explotadas.
Las vulnerabilidades afectan a la versión 3.1 o anterior de IntelliSpace Cardiovascular y a la versión 4.1 o anterior de de Xcelera.
Actualmente no hay parche oficial disponible que corrija estos problemas. Los parches que corrigen estas vulnerabilidades serán lanzados en su próxima versión prevista para el mes de octubre. Mientras tanto, Philip recomienda que se revisen los permisos a los archivos de todos los usuarios de la red.
Más información:
·         E Hacking News: Cybersecurity Vulnerabilities in Philips IntelliSpace System Exposes Sensitive Cardiac Patient Information: http://www.ehackingnews.com/2018/08/cybersecurity-vulnerabilities-in.html
Fuente: Hispasec