30 de marzo de 2015

POSEIDON. Nuevo troyano bancario que ataca a los puntos de venta

PoSeidon es un software malicioso que ha sido descubierto en las últimas horas por varios investigadores de seguridad y del que aún no se conoce demasiada información sobre su origen ni el tiempo que lleva operando de forma oculta. 
Detalle del malware
  • Este malware mezcla la naturaleza del troyano bancarios Zeus (temido por empresas e investigadores de seguridad) junto con las funcionalidades de BlackPOS que juntos han robado millones de dólares de diferentes entidades bancarias entre 2013 y 2014.
  • Una de las características de este malware es el análisis de la memoria de los diferentes TPV en busca de posibles números de tarjetas de crédito utilizados en ellos. Una vez que detecta un posible número aplica el algoritmo Luhn para comprobar si es válida o no y, de serlo, la recopila y envía al servidor de los piratas informáticos de forma anónima y cifrada. Todas las tarjetas recopiladas son almacenadas en una base de datos para posteriormente venderse en el mercado negro por una elevada cantidad de dinero.
  • PoSeidon también cuenta con un keylogger encargado de recopilar los códigos de seguridad de las tarjetas para posteriormente asociarlos a los números de tarjeta válidos.
  • Este malware se basa principalmente en un archivo binario, inofensivo pero persistente. Una vez que este binario está cargado en la memoria se descarga desde un servidor de comando y control los módulos maliciosos que empiezan a operar en el dispositivo víctima. En caso de detección y eliminación del malware, este se vuelve a ejecutar de forma automática mediante el binario residente en la memoria.
  • Tanto el servidor C&C como el de recopilación de los datos de PoSeidon tienen un dominio .ru, lo que hace pensar que el origen de este malware se encuentra en Rusia, aunque aún no se ha confirmado. Tanto los administradores de los dispositivos TPV como los responsables de seguridad deben prestar atención a cualquier actividad anómala que pueda ser fruto de una infección de este u otro malware.
Fuente: The Hacker News

CISCO SPA 500 . Estos teléfonos IP afectados por un problema de seguridad

Los equipos Cisco SPA 500 están afectados por un problema de seguridad que permite realizar el sniffing de una conversación sin que los extremos se percaten.
Recusos afectados
  • Además de los Cisco SPA 500, también lo son los SPA 300
  • En principio Cisco limitó el problema al modelo SPA 500, sin embargo y tras realizar una serie de comprobaciones, desde la propia compañía, han confirmado que se trata de un problema de seguridad que afecta al firmware de varios dispositivos, añadiendo al listado todos aquellos que pertenezcan a la serie SPA 300. 
  • En lo referido al software, en un primer momento se pensó que era la versión 7.5.5,  la que convertía a estos en vulnerables. Sin embargo y tras una larga batería de pruebas, han detectado que todos los firmwares anteriores también se encuentran afectados.
Detalles del fallo de seguridad
  • Según se ha detallado, el problema de seguridad permite que una tercera persona pueda formar parte de la conversación sin necesidad de realizar autenticación, siendo capaz de escuchar la conversación sin que ninguno de los extremos participante se percate de esto. 
  • La demostración la han realizado utilizando el envío de un archivo XML que evita dicha verificación e introduce de forma automática en el medio de los dos actores principales de la llamada, realizando lo que podría considerarse un ataque Man-in-the-Middle.
  • A pesar de lo alarmante que parece, la vulnerabilidad CVE-2015-0670 solo se ha catalogado con nivel de riesgo 6 sobre 10, informando también al fabricante para que tome medidas.
Recomendación
  • Aunque de momento no existe un firmware que solucione el problema, desde el fabricante han aportado dos consejos para mitigar el efecto de esta vulnerabilidad. El primero consiste en deshabilitar la autenticación haciendo uso de archivos XML, rompiendo de esta forma la vía de activación del fallo de seguridad. El segundo consejo que han publicado es crear ACLs, es decir, listas de direcciones IP autorizadas para establecer conexión, evitando de esta forma que una dirección no autorizada pueda comunicarse con otros equipos.
Fuente: Softpedia

LINUX. Actualización uregente para Tails 1.3.1,

Hace algunas horas el equipo de desarrollo de este sistema operativo libre y privado ha publicado una nueva versión de su sistema operativo, la cual se centra principalmente en corregir una serie de problemas y vulnerabilidades que podía comprometer seriamente la privacidad de los usuarios al navegar de forma anónima.
Tails es un sistema operativo basado en Debian (Linux) que garantiza a los usuarios todo lo necesario para disfrutar de una privacidad máxima y un anonimato completo a través de esta red distribuida.
Como cualquier otro sistema operativo, Tails es objeto de piratas informáticos e investigadores de seguridad que buscan constantemente formas de explotar dicho sistema, por lo que es de vital importancia mantenerlo siempre actualizado a las versiones más recientes para evitar poder ser víctimas de usuarios malintencionados u organizaciones gubernamentales que puedan espiar nuestra actividad en la red.
Lista de fallos solucionados con la actualización de Tails
  • Fallos de seguridad en Tor Browser.
  • Vulnerabilidades internas de Linux (CVE-2015-1465, CVE-2015-1420 y CVE-2015-1593).
  • Fallo en OpenSSL.
  • Vulnerabilidad en GnuPG.
  • Fallos detectados y reportados en varias librerías internas de Linux, utilizadas para la conexión y reproducción de contenidos.
Recomendación
Más información
Fuente: Redeszone.net

TWITCH. Sus responsables obligados a restablecer contraseñas de sus usuarios

A pesar de las medidas tomadas por los responsables de Twitch, no han podido evitar que se produzca de nuevo un hackeo de sus base de datos, siendo muy complicado determinar qué datos se han visto afectados por este acción cuyos responsables aún no se han identificado.
Detalle del ataque
  • En esta ocasión el incidente se detectó el pasado domingo tras analizar los registros creados por el servidor. En estos se apreciaría como tras varios intentos fallidos, una dirección IP accedía de forma no autorizada a la base de datos. Sin embargo, con anterioridad se habían percatado de un aumento de intentos de inicio de sesión fallidos en algunas cuentas de usuarios, aunque no lo habían asociado en un principio a un problema de estas características. Aunque por el momento no se ha confirmado nada por parte de los responsables, el simple hecho de enviar a los usuarios un correo electrónico para modificar la contraseña de acceso a la cuenta es un indicativo de que además del acceso, la información alojada en la base de datos se habría visto afectada.
  • Incluso hay varios medios que manejan informaciones relacionadas con los datos de pago almacenados en las cuentas de los usuarios.
Los datos de las tarjetas de crédito de los usuarios de Twitch habrían sido robados
  • Hasta el momento ningún grupo de hackers ha reclamado la autoría del ataque y tampoco se han publicado los datos. Lo que sí que está cerca de confirmarse es que todos los datos relacionados con las tarjetas de crédito se habrían visto afectados por el problema, de ahí que los responsables hayan tomado la decisión de modificar las claves de acceso.
  • El portal es muy importante para la industria de los videojuegos y una gran cantidad de usuarios se reúnen a diario en esta. También hay que tener en cuenta que posee una gran cantidad de sponsors, por lo tanto, este tipo de acciones resultan claves para que estos continúen, ya que si estos problemas perduran es probable que muchos anunciantes abandonen la página.
Fuente: Softpedia

iPHONE. Vulnerables a ataques de fuerza bruta los que utlizan Jailbreak

 Los que optan por realizar el Jailbreak a su iPhone, deben saber que este proceso crea algunos problemas de seguridad como el de ser vulnerables a ataques de fuerza bruta.
Detalle del problema
  • Esta situación permite que una tercera persona pueda utilizar el software TransLock para conseguir el código de desbloqueo de estos dispositivo. Mientras la solución hardware empleaba un total de 111 horas, la solución software que nos ocupa tan solo emplea un máximo de 14 horas en el peor de los casos, y es que dependiendo del código establecido este tiempo se puede reducir. El problema al que tiene que hacer frente este procedimiento es el sistema de protección contra ataques de fuerza bruta que Apple ha establecido en el dispositivo.
  • Esto quiere decir que con 10 intentos erróneos el iPhone se bloquea, quedando inservible y no permitiendo más intentos. Sin embargo, si el dispositivo se desconecta de la corriente el procedimiento se restablece y permite la instalación de nuevos códigos, de ahí que se tarde tanto.
El “problema” afecta a todos los iPhone que posean Jailbreak
  • El único requisito que debe cumplir el dispositivo es que posea esta versión de software especial que permite la ejecucicón de código con permisos de administrador y sin necesidad de que el paquete se encuentre firmado con claves autorizadas por los de Cupertino. De este modo, se puede editar la clase que se encarga de gestionar el bloqueo de pantalla y modificando el retorno de un método permitir que se pruebe una clave cada 5 segundos.
Mayor flexibilidad pero también menor seguridad
  • Muchos usuarios se quejan de que iOS se encuentra muy limitado por parte de los de Cupertino y realizar esto es la mejor opción para añadir más funcionalidades a nuestro terminal. Sin embargo, esto se puede volver en contra de estos, ya que el software se instala con total privilegios en el sistema y está autorizado a modificar cualquier módulo. Por lo tanto, el hacer Jailbreak a un dispositivo nos demuestra que no todo es oro lo que reluce y hay que tener una serie de consideraciones en lo referido a temas de seguridad.
Fuente: Softpedia

WEBS CON FLASH. Vulnerables a un fallo corregido en 2011

Un grupo de investigadores de seguridad ha detectado una nueva vulnerabilidad dentro de diferentes contenidos Flash que había sido solucionada en el SDK de Adobe Flex en el año 2011, pero que ha vuelto a aparecer en la herramienta y aún sigue siendo posible explotarla. 
Todas las aplicaciones que han sido compiladas en los últimos años con las versiones anteriores a 4.6 de Adobe Flex actualmente son vulnerables a este fallo de seguridad y están comprometiendo la seguridad de sus usuarios.
La vulnerabilidad, que recibió el nombre de CVE-2011-2461, permite a un atacante inyectar scripts aleatorios dentro del código HTML desde fuentes no autorizadas. Explotando esta vulnerabilidad los atacantes son capaces de robar datos personales de las víctimas e incluso de suplantar su identidad en las diferentes webs publicando contenido en su nombre.
A partir de este momento ya no es tarea de los usuarios protegerse frente a esta vulnerabilidad, sino que son los propios desarrolladores y administradores quienes tienen que volver a compilar sus contenidos Flash con las versiones más recientes (o antiguas pero con el parche de seguridad correspondiente) del SDK de Adobe para que esta vulnerabilidad quede solventada.
Los investigadores de seguridad se han puesto en contacto en los últimos meses de forma privada con cientos de páginas web populares vulnerables (3 de ellas estaba dentro del Top 10 de Alexa) recomendando actualizar su contenido y, hasta ahora, la mayoría de los sitios publicaron de nuevo los componentes ya asegurados. Poco a poco el resto de webs seguirá compilando sus contenidos Flash con la versión más actualizada del SDK para impedir que sus usuarios puedan verse víctimas de piratas informáticos a través de sus portales.
Fuente: Softpedia

ESPAÑA. Oleada de emails informa de carta certificada de Correos inexistente

En esta ocasión y con la llegada de la semana santa, los ciberdelincuentes han creado un correo falso que informa de una carta certificada.
Detalle de la estafa
  • El mensaje utiliza la imagen de Correos para hacer creer al usuario que se trata de una notificación auténtica. En el cuerpo de este se puede ver como además del logo se describe un problema a la hora de repartir la carta. Para solucionar el problema se anima al usuario a descargar un documento que debe imprimir y rellenar para entregarlo en la oficina de Correos más próxima y así proceder a la entrega de la información certificado.
  • Sin embargo, esto no es así y no existe dicha carta ni “Courier” no pudo entregar el paquete. En este caso este nombre pertenece a un nombre asignado de forma aleatoria. También podemos observar como algunas acentos tampoco están escritos de forma correcta, provocando que el usuario pueda sospechar sobre la legitimidad de este mensaje.
Objetivos  del ataque
  • La finalidad es instalar un virus en el equipo del usuario o robar datos almacenados en el equipo, o bien utilizados durante la navegación por Internet o instalar un malware, alguna de estas tres acciones tendría que ser la que efectuase el archivo adjunto del correo electrónico.
  •  En este caso nos encontramos ante un adware que posee la única finalidad de instalar un gran cantidad de programas no deseados en el equipo del usuario, provocando lentitud a la hora de realizar ciertas acciones y la modificación de algunas configuraciones, como por ejemplo, la página de inicio del navegador, el buscador o la presencia de una gran cantidad de páginas emergentes aunque el usuario se encuentre navegando por Google.
  • Por suerte para el usuario, la eliminación no es complicada y tan solo tendrá que acudir al Panel de Control y desinstalar la aplicación con el nombre “AddwareRemover“, nombre del software malware que se está distribuyendo haciendo uso de estos correos.
Fuente: Redeszone.net

PACMAN. Distribuyen este virus por medio de correos electrónicos

Pacman es un malware que a pesar de llevar activo pocas semanas, se está distribuyendo por varios países europeos, afectando sobre todo a usuarios particulares en número importante.
Detalle del ataque:
  • En lo referido al tipo de software, nos encontramos ante una aplicación encargada de cifrar algunos archivos almacenados en el equipo. Esto quiere decir que se trata de un troyano de la misma naturaleza o similar a Cryptolocker o TeslaCrypt. Una vez que el archivo ejecutable que contiene a este se ha iniciado se instala en el disco y se abre cada vez que el usuario inicie sesión, informando gracias a una imagen que se muestra en el escritorio que algunos archivos se han cifrado, siendo imposible su descifrado sin la clave que ellos poseen, afirmando que cualquier intento de recuperación de estos provocará la desaparición de la única clave existente y por lo tanto la pérdida de los archivos.
  • La ventana en la que se muestra esta imagen posee un botón que al pulsarlo se muestra información relacionada con un pago que sería a priori lo necesario para recuperar los archivos, pero como ya hemos dicho bastantes veces, esto no funciona la inmensa mayoría y el resultado final es negativo por partida doble, ya que el usuario ha perdido los archivos y el dinero.
El origen de Pacman estaría en los países nórdicos
  • Mientras el malware se distribuye utilizando correos electrónicos y las descargas directas de contenidos, algunos expertos en seguridad tratan de averiguar en qué país se originó la infección y todas las miradas apuntan en este momento hacia los países nórdicos.
  • Para combatir la amenaza de este tipo de programas la recomendación es bastante sencilla: disponer de copias de seguridad. 
  • Proceder a la eliminación de forma manual no siempre es útil y a aunque la realicemos los archivos seguirán cifrados, por lo tanto, no se adelanta demasiado y la vía más rápida es recurrir a las copias de seguridad. 
  • El troyano solo está afectando a los usuario de sistemas operativos Windows.
Fuente: Softpedia

LINUX. Nuevas vulnerabilidades críticas en el Kernel

Recientemente se han detectado una serie de vulnerabilidades dentro del núcleo de Linux que afecta a todas las distribuciones que utilicen cualquier versión reciente del kernel de Linux. 
En el caso de Ubuntu, por ejemplo, todos los usuarios de las versiones 12.04, 14.04 y 14.10 deben actualizar sus sistemas lo antes posible de cara a seguir permaneciendo seguros al utilizar sistemas Linux.
Las nuevas versiones del kernel seguras que ya incluyen los parches de seguridad correspondientes son:
  • 3.2.0-79.115 (Ubuntu 12.04).
  • 3.13.0-48.80 (Ubuntu 14.04).
  • 3.16.0-33.44 (Ubuntu 14.10).
Las vulnerabilidades detectadas se centran, principalmente, en un fallo en la carga de los módulos de cifrado y en el uso del protocolo SCTP para enrutar los paquetes de red. También se han solucionado otras vulnerabilidades de acceso a la memoria y a diferentes módulos del sistema que podían llegar a comprometer la integridad de los sistemas de las víctimas. La lista con todas las vulnerabilidades encontradas en el kernel podemos consultarla desde los enlaces anteriores.
Los usuarios que hayan instalado cualquier otro kernel manualmente en sus sistemas deben actualizarlo también para aplicar los parches correspondientes a estas vulnerabilidades. Para aplicar los nuevos parches simplemente debemos ejecutar el gestor de actualizaciones de nuestro sistema operativo o abrir un terminal y teclear:
  • sudo apt-get update && sudo apt-get upgrade
Cualquier usuario que utilice una distribución diferente de las anteriores no está dentro del soporte de Canonical, por lo que deberá actualizar su sistema manualmente instalando la versión más reciente del kernel en su sistema operativo, por lo que es recomendable que aproveche para actualizar completamente su distribución tecleando “sudo apt-get dist-upgrade”.
Fuente: Softpedia

VAWTRAK. El malware que roba contraseñas a nivel global

Vawtrak está creando muchos problemas en la mayoría de las potencias del mundo quizás por su finalidad que es el robo de las contraseñas.
Detalle de la infección
  • La diferencia con versiones anteriores es que previamente solo llegaba a los equipos gracias a otros programas que se encargaban de instalar software no deseado, algo que ya no es así. 
  • El malware se está distribuyendo haciendo uso, además de esta vía, gracias a correos electrónicos spam que poseen como archivo adjunto su ejecutable o mediante enlaces a páginas web cuyo contenido es legítimo pero cuya seguridad se ha visto comprometida y los ciberdelincuentes han aprovechado para alojar copias del virus.
  • Por lo tanto, además de los software Zemot o Chanitor, Vawtrak se ha visto obligado a recurrir a otras vías para aumentar la tasa de infección.
  • El único problema que se va a encontrar el usuario, además de la presencia de éste en el equipo, es que su instalación no provoca el funcionamiento anómalo del sistema, por lo tanto, si no prestamos atención al listado de procesos activos es probable que no nos percatemos de que estamos infectados. 
  • Tal y como suele ser habitual, sobre todo por la cartera de usuarios que aún sigue siendo muy representativa, el malware está diseñado para afectar a equipos que utilicen el sistema operativo Windows.
Países afectados
  • Una gran cantidad de países en todo el mundo están afectados por las infecciones de este virus, incluso equipos pertenecientes a organismos gubernamentales. Nueva Zelanda, Australia, Alemania, Francia, Italia, Estados Unidos, Canadá, España o Reino Unido son solo una pequeña muestra del listado total, formado por 18 países.
Nuevas funcionalidades
  • Tal y como suele ser habitual, los ciberdelincuentes introducen mejoras que aumentan la capacidad y las funciones de los virus y Vawtrak no ha sido una excepción. 
  • Además de robar las contraseñas introducidas en los navegadores de Internet o almacenadas en los equipos,  este es capaz de desactivar la protección de las herramientas de seguridad presentes en los sistemas, inyectar código en las páginas web que el usuario visualiza, permitir el acceso remoto a la máquina infectada gracias a una puerta trasera y su actualización de forma automática.
Fuente: The Hacker News

MALWARE. Distribución a través de la página Xtube

Los ciberdelincuentes han aprovechado una vulnerabilidad en la programación del sitio web que lo hacía sensible a ataques XSS, provocando que los usuarios que accediesen a éste sufriesen descargas sin que ellos lo solicitasen.
El problema de Xtube y la colaboración de un plugin
  • Este tipo de ataques siempre suelen ir acompañados de un fallo en ambos extremos, y tal y como ya han concretado algunos expertos en seguridad, el código inyectado en la página se aprovecha de una vulnerabilidad en algunas versiones de Adobe Flash Player, para la cual ya se encuentra disponible una solución desde hace varios meses pero aún son muchos los equipos que utilizan una versión del complemento desactualizada.
Descargas de archivos y redirección a otros sitios web
  • En un primer momento hemos mencionado que la utilización de ambas vulnerabilidades permite la descarga sin previo aviso de contenido malware en el equipo del usuario, sin embargo, los ciberdelincuentes también se están valiendo de estos fallos para redirigir a los usuarios a páginas web infectadas con diferentes archivos maliciosos.
Fuente: Softpedia

ESTAFAS. Crean página falsa de Apple para el robo de datos de tarjetas de crédito

Los ciberdelincuentes han utilizado en esta ocasión el falso mensaje de la aparición de una vulnerabilidad en los servidores de Apple, provocando que los datos hayan caído en manos de los ciberdelincuentes, instando al usuario a acceder a una página y verificar todos aquellos que se encuentren relacionados con las tarjetas de crédito y cualquier otro método de pago.
Evidentemente no existe dicho fallo de seguridad y tampoco es necesario verificar la información, sin embargo, al menos 2.000 usuarios han procedido a acceder a esta página aunque no se ha confirmado si han llegado a introducir sus datos y enviar el formulario.
Apple, otra empresa afectada por los correos phishing
  • El dominio de la página a la que el usuario accede no pertenece a Apple.
  • Las grandes compañías podrían decirse que son víctimas de su propio éxito y cuantos más usuarios existan mayor es la posibilidad de que estos sean víctimas de alguna campaña de correos spam o sitios web falsos.
  • En esta ocasión al usuario se le solicita la introducción de nuevo de toda la información relacionada con los métodos de pago, centrándose principalmente en las tarjetas tanto de crédito como de débito, solicitando el número de tarjeta, fecha de caducidad, CVV y la clave de acceso.
  • Los usuarios de PayPAl tampoco pueden respirar tranquilos, y que los ciberdelincuentes han creado una pestaña en la que se deben introducir las credenciales de acceso a la cuenta de este servicio.
  • En el caso de los datos de las tarjetas no hay mucho que hacer para mejorar la seguridad, sin embargo, las credenciales de acceso a las cuentas no sirven de nada a los ciberdelincuentes si está activado el inicio de sesión en dos pasos.
Fuente: Softpedia

GITHUB. Sufre varios ataques DDoS en las últimas 24 horas

Según han informado sus responsables desde el día de ayer están siendo víctimas de numerosos ataques de denegación de servicio que en más de una ocasión han conseguido dejar fuera de servicio el portal.
El repositorio de proyectos GitHub está muy extendido en Internet y tanto investigadores como programadores lo utilizan para almacenar y compartir sus investigaciones y desarrollos.
Detalles de los ataques
  •  Los ataques comenzaron al mediodía de ayer y según las últimas informaciones aportadas por los responsables los ataques se siguen sucediendo aunque con una intensidad mucho menor que los de ayer.
  • Durante la última hora del día de ayer los ataques aumentaron su intensidad y fue cuando ni siquiera la mitigación aplicada puedo hacer frente a estos, dejando la página temporalmente fuera de servicio.
  • Aunque esta misma mañana todo parecía restablecido y que los usuarios accedían con normalidad, los ataques han aparecido de nuevo y aunque no han provocado la caída total de la página, muchos usuarios aún experimentan problemas para acceder a sus contenidos.
GitbHub ha sufrido ataques SYN Flood
  • Según los responsables, el repositorio se ha visto afectado por un tipo de ataque conocido como SYN Flood. 
  • Recurriendo a cómo funciona el procedimiento para establecer una conexión entre equipos, el ataque se basa en enviar una gran cantidad de paquetes SYN (o solicitud de conexión) acompañados de direcciones IP falsas.
  • Esto quiere decir que el servidor que ha recibido estas solicitudes buscará establecer una conexión con la IP indicada junto al flag con un resultado erróneo, ya que esta no es válida. Al final, lo único que provoca es que se consuman los recursos del servidor y la página web acabe fuera de servicio.
Fuente: Softpedia

CMSMAP. El buscador de vulnerabilidades para Joomal, Drupal y WordPress

CMSmap es una herramienta libre escrita en Python diseñada especialmente para buscar posibles vulnerabilidades en todo tipo de portales que utilicen los CMS más utilizados como Joomla, Drupal o WordPress. 
De forma automática, esta plataforma detectará la plataforma que está siendo utilizada y lanzará una serie de test para comprobar la seguridad de la misma y notificar al administrador en caso de detectar posibles vulnerabilidades.
Por defecto, un escaneo convencional de CMSmap crea 5 hilos desde los que analiza el sistema seleccionado. Este número de ha limitado para evitar que durante el escaneo puedan ocurrir ataques DoS, sin embargo, el número de hilos puede aumentar, aumentando el riesgo pero reduciendo el tiempo total.
En la imagen anterior podemos ver un ejemplo de un escaneo de vulnerabilidades sencillo. En primer lugar se ha detectado un usuario potencialmente vulnerable (admin) y se ha probado a intentar acceder a él con la lista de credenciales guardadas en el archivo passw.txt con éxito. Igualmente nos indica que tenemos habilitada una extensión que puede ser utilizada por terceros usuarios para habilitar un terminal en nuestra web y poder ejecutar comandos de forma oculta.
Podemos modificar los análisis de CMSmap modificando los diferentes parámetros de la misma:
  1. -t, --target La URL o la IP del objetivo a analizar.
  2. -v, --verbose Si queremos ver todo el proceso paso a paso en nuestro terminal.
  3. -T, --threads Número de hilos.
  4. -u, --usr Nombre de usuario o archivo de usuarios a probar.
  5. -p, --psw Contraseña o archivo de contraseñas a probar.
  6. -i, --input Archivo de texto con múltiples sitios que analizar.
  7. -o, --output Exportar los resultados a un fichero.
  8. -k, --crack Analizar los Hash de las contraseñas.
  9. -w, --wordlist Comprobar una lista de palabras en los análisis.
  10. -a, --agent Configurar un agente específico.
  11. -U, --update Actualizar todo.
  12. -f, --force Escaneo de vulnerbailidades por fuerza bruta.
  13. -F, --fullscan Escaneo completo, desactivado por defecto por ser muy lento.
  14. -h, --help Mostrar la ayuda.
Podemos acceder al desarrollo del proyecto, así como al fichero README explicativo desde la plataforma GitHub. (https://github.com/dionach/CMSmap)
CMSmap aún se encuentra en una etapa temprana de su desarrollo, por lo que aún puede no ser 100% eficaz, carecer de funciones y generar algún fallo al realizar los análisis. Sin embargo, poco a poco irá mejorando y convirtiéndose en una herramienta imprescindible para cualquier administrador de sistemas.
Fuente: Dionach

BAR MITZVAH. Nuevo fallo que permite el robo de sesiones SSL

Recientemente en la Black Hat Asia se ha descubierto un nuevo fallo que se ha denominado Bar Mitzvah y que afecta directamente a las sesiones SSL/TLS.
Detalle de la nueva vulnerabilidad
  • Según parece, la nueva vulnerabilidad se basa en algo que los investigadores han denominado Invariance Weakness y se conoce desde hace ya bastante tiempo, centrándose en el algoritmo RC4, es decir, un sistema que no resulta aleatorio al cien por cien y que se utiliza para generar las claves. Este produce unas claves de cifrado que han sido etiquetadas como no seguras y que poseen un patrón denominado “en forma de L”. Los investigadores confirman que gracias a a este problema un alto porcentaje de las claves generadas no son seguras, provocando que se pueda romper el cifrado con una relativa facilidad.
  • Estas claves de forma aislada no resultan un peligro, sin embargo, el problema hace acto de aparición si hacemos uso de algo que hemos citado con anterioridad: Invariance Weakness.
  • Esto permite que un atacante pueda descifrar en poco tiempo los 100 primeros bytes de una conexiones SSL/TLS, provocando que parte del tráfico pueda quedar comprometido, aunque por el momento resulta poco relevante, ya que hay que tener en cuenta que el protocolo de negociación o handshake posee un peso bastante importante. A pesar de todo, los investigadores han demostrado que esos 65 bytes útiles son más que suficientes para que se produzca este robo de la sesión cifrada.
Bar Mitzvah, las dos opciones de ataque que existen
  • Si se opta por una técnica sin ataque Man-in-the-Middle, esos 65 bytes pueden corresponder a parte de una cookie de una sesión de la aplicación. Si estamos hablando de que esta es PHP o ASP.net se podría aplicar un ataque de fuerza bruta que permitiría pasado un tiempo obtener una cookie que se válida. Los investigadores también contemplan la posibilidad de que en esos 65 bytes obtenidos exista parte de la contraseña, aplicando de igual forma la fuerza bruta para obtener el resto y crackear la conexión.
  • Si por el contrario se utiliza el ataque Man-in-the Middle, estos 65 bytes permitirían secuestrar la cuenta, para lo cual se necesitaría tener control sobre el cliente y generar más tráfico del habitual para capturar el mayor número de tráfico y así aumentar las opciones de éxito y reducir el tiempo.
Conclusión
  • Los investigadores, afirman que tras el estudio la recomendación es sin lugar a dudas desactivar RC4 en el servidor y en el cliente para evitar posibles problemas.
Fuente: Un informático en el lado del mal

OCLHASHCAT. Posibilita crackear carteras de Bitcoin

Recientemente oclHashcat se ha actualizado a la versión 1.36, que entre otras mejoras y correcciones internas, finalmente ha añadido el esperado soporte para podoclHashcat que es una herramienta muy utilizada por un gran número de usuarios "avanzados" diseñada especialmente como software de recuperación de contraseñas. 
Esta herramienta es utilizada, por ejemplo, para explotar archivos de claves Wi-Fi para conseguir acceso a una red inalámbrica o para conseguir la clave de descifrado de cualquier archivo binario de forma automática y con una serie de funciones que facilitan esta labor tanto para usuarios avanzados y profesionales como para aquellos sin demasiada experiencia en el sector.er crackear billeteras de Bitcoin y Litecoin. 
Con la versión  1.36 de la herramienta los usuarios pueden indicar a oclHashcat que cargue en el proceso un fichero wallet.dat de manera que comience a comprobar los hashes y las claves del mismo de cara a poder acceder al contenido de estas carteras.
Esto es útil, por ejemplo, si hemos perdido la clave de acceso a nuestra billetera y tenemos varias criptomonedas guardadas en ella, sin embargo, también podrá ser utilizada por piratas informáticos que roben este tipo de carteras virtuales para poder acceder a las monedas de las víctimas para posteriormente venderlas en la red, por lo que probablemente en las próximas semanas al lanzamiento definitivo de esta nueva versión los ataques informáticos contra las billeteras de Bitcoin probablemente se intensifiquen notablemente. 
Las principales características que nos ofrece oclHashcat son:
  • Aprovechar al máximo los recursos al utilizar tanto la CPU como la GPU para lanzar los ataques.
  • Multi-sistema y Multi-plataforma.
  • Permite seguir haciendo uso del sistema mientras se ejecuta la herramienta (no consume el 100% su hay uso).
  • Función de pausa / reanudar.
  • Control de temperatura del hardware.
  • Centrado en el uso de algoritmos modernos, aunque soporta el ataque por fuerza bruta, por hashes y basados en diccionario.
  • Totalmente gratuito para todos los usuarios.
Podemos obtener más información sobre la herramienta y descargarla sin coste alguno desde su página web principal. Por el momento la versión más reciente de esta corresponde con la 1.35, aunque no deberían tardar mucho tiempo en publicar la nueva 1.36 con esta función.
Fuente: Redeszone.net

SCHNEIDER ELECTRIC. Diversas vulnerabilidades en InduSoft Web Studio e InTouch Machine Edition 2014

Gleb Gritsai, Ilya Karpov y Kirill Nesterov del Positive Technologies Security Lab, junto con Alisa Esage Shevcheckno han descubierto diferentes vulnerabilidades en InduSoft Web Studio e InTouch Machine Edition 2014 de Schneider Electric, catalogadas de Importancia: 3 - Media
Recursos afectados
  • InduSoft Web Studio, Version 7.1.3.2 y todas las versiones anteriores
  • InTouch Machine Edition 2014, versión 7.1.3.2 y todas las versiones anteriores.
Detalle e Impacto de la vulnerabilidades
Un atacante que explote estos fallos puede ser capaz de ejecutar código de forma arbitraria desde una red adyacente.
 Las vulnerabilidades identificadas se detallan a continuación:
  1. Uso de credenciales hard-coded: Hay información sensible que se almacena en los archivos del proyecto y su configuración y que está protegida por una contraseña hard-coded y en claro. Se ha reservado el CVE-2015-0996.
  2. Autenticación: Cuando el HMI se conecta al servidor, los nombres de usuario disponibles se muestran en texto claro, permitiendo ataques de fuerza bruta. Se ha reservado la CVE-2015-0997.
  3. Envío de información sensible mediante texto en claro: Los credenciales de usuario se envían en claro, permitiendo el acceso al control del sistema a actores malintencionados. Se ha reservado la CVE-2015-0998.
  4. Almacenamiento de información sensible mediante texto en claro: Las credenciales de OPC se almacenan sin cifrar en un archivo de configuración. Se ha reservado la CVE-2015-0999.
Recomendación
Más información
Fuente: INCIBE

CIENCIA. Modifican los glóbulos blancos de los pacientes para que ataquen la leucemia

El 93% de los pacientes con leucemia linfoblástica aguda (LLA) alcanzan con este tratamiento una remisión completa.
Especialistas de todo el mundo asistieron este lunes en el Hospital Clínic de Barcelona (noreste) a la presentación de una inmunoterapia para aplicar en leucemias y otros tipos de cáncer que consiste en modificar los linfocitos T del propio paciente para dirigirlos contra las células leucémicas. Según informó el hospital, este tratamiento, conocido como CART, es esperanzador en la leucemia linfoblástica aguda (LLA), la leucemia infantil más común, ya que el 93% de los pacientes sin opciones de tratamiento han logrado una remisión completa que se mantiene durante un período de entre 6 meses y 3 años.
Médicos especialistas de todo el mundo en Hematología, Inmunología, Hematología Pediátrica y Oncología Médica han tratado sobre los últimos avances obtenidos con esta técnica experimental Chimeric Antigen Recetor T-Cell (CART) aplicada a la leucemia linfoblástica aguda (LLA). En el simposio, organizado por el hospital barcelonés, participó entre otros el doctor Carl June, investigador pionero en este tipo de inmunoterapia y director de Investigación Traslacional en el Centro Oncológico Abramson de la Universidad de Pensilvania (EEUU).
La LLA es el tipo de cáncer más frecuente en niños y se caracteriza por una producción excesiva de linfocitos, o glóbulos blancos inmaduros que se multiplican de forma rápida y desplazan a las células normales de la médula ósea. Aunque la mayoría de los niños logra una remisión completa con quimioterapia o con el trasplante de médula ósea, entre un 10% y un 15% fallece por resistencia al tratamiento, por su toxicidad o por una recaída.
Cuando las opciones de tratamiento se agotan, hacen falta soluciones menos tóxicas y más dirigidas en las que la inmunoterapia puede jugar un papel fundamental. En este sentido, la terapia CART, desarrollada por Carl June en la Universidad de Pensilvania, es un tipo de inmunoterapia adoptiva en la que el paciente se convierte en su propio donante.
Según explicaron los especialistas, a los pacientes se les extraen los linfocitos T, las células que coordinan la respuesta inmune contra virus y bacterias, y las modifican para dirigirlos contra las células tumorales y destruirlas. Con estas transfusiones de linfocitos T, se evita el rechazo y se alcanzan altas tasas de respuesta, según ha destacado el Hospital Clínic.
Fuente: Agencias

23 de marzo de 2015

EI.. Difunde datos personales de soldados EEUU e insta a su asesinato

"Hemos decidido filtrar estas cien direcciones para que nuestros hermanos en Estados Unidos puedan tratar con vosotros", amenaza el texto de un comunicado filtrado por el Estado Islámico
La llamada 'división de piratería' del grupo terrorista Estado Islámico (EI) ha difundido hoy sábado en internet un centenar de direcciones, que corresponden, supuestamente, a soldados de Estados Unidos, a los que ha instado a asesinarlos.
En un comunicado, cuya autenticidad no ha podido ser verificada, el EI afirma que ha logrado piratear servidores militares, bases de datos y correos electrónicos, donde ha obtenido información relativa a personal castrense del país norteamericano.
"Hemos decidido filtrar estas cien direcciones para que nuestros hermanos en EEUU puedan tratar con vosotros", amenaza el texto. La organización terrorista acaba su mensaje con un llamamiento a ejecutar ataques en el territorio estadounidense. En la nota, el EI incluye las fotografías de los soldados, sus nombres, rangos dentro del Ejército y domicilios.
El EI proclamó un califato a finales de junio en Siria e Irak, donde ha tomado el control de partes del norte y centro de ambos países. Pese a que sus feudos principales se ubican en ambos Estados, el grupo ha llevado a cabo ataques en otros lugares del mundo. El último fue ayer viernes en Yemen, donde asesinó a al menos 154 personas en atentados contra dos mezquitas chiíes en Saná, y también ha reivindicado la matanza de turistas en Túnez.
Fuente: elconfidencial.com

CHINA. Admite oficialmente tener ciber-ejército

Por primera vez, las Fuerzas Armadas chinas han admitido públicamente tener una división militar y de inteligencia de elite preparada para realizar acciones defensivas y ofensivas en el ciberespacio.
La información ha sido proporcionada por el sitio The Daily Beast, citando al analista Joe McReynolds, quien comienza señalando que las acciones de piratería informática china contra intereses estadounidenses ha quedado de manifiesto en los últimos años, convirtiéndose en una fuente de tensión entre ambos países. Invariablemente, China ha desmentido oficialmente que tales actividades se realicen de manera organizada.
Sin embargo, debido a ajustes en la política de Estado en China, el país ha decidido referirse públicamente a sus capacidades en el ciberespacio.
Esto trasciende en un documento que China publica “una vez por generación” en palabras de McReynolds, donde se aborda el estado de la defensa del país. El informe es publicado por el Instituto de Investigación del Ejército de la República Popular China, y la versión anterior data de 1999. Debido a su infrecuencia, el documento es analizado detenidamente por los servicios de inteligencia occidentales, como asimismo por observadores.
En declaraciones hechas a The Daily Beast, McReynolds dijo que en la publicación, denominada “Ciencia de las Estrategias Militares”, China admite, por primera vez, tener un equipo de hackers, y que para tales efectos existen organizaciones militares y civiles. Tales equipos también se encuentran en las organizaciones chinas que equivalen a las estadounidenses FBI y CIA.
En 2013, el ejército chino negó categóricamente tener una brigada especializada en guerra cibernética. En un documento del Ejército se señalaba “las Fuerzas Armadas chinas nunca han apoyado ataques de hackers”.
McReynolds proporciona varios detalles sobre la forma en que esta brigada cibernética está organizada. Sus efectivos han sido clasificados en 3 categorías: la primera consiste de efectivos especializados y operativos, capacitados para realizar ataques basados en la red, como asimismo actividades de defensa. La segunda categoría consiste de especialistas civiles, autorizados por las fuerzas armadas para realizar ataques en el ciberespacio. Estos funcionarios trabajan en los equivalentes chinos de la CIA y el FBI.
La tercera categoría consiste de un grupo externo, que puede ser convocado en caso de ser necesario, con el fin de apoyar a los dos anteriores.
Fuente: Diarioti.com