5 de noviembre de 2017

Inclusión de fichero local en Sophos UTM 9

El investigador Matt Bergin (@thatguylevel) de KoreLogic ha descubierto una vulnerabilidad que permite la inclusión local de ficheros (LFI, Local File Inclusion) en Sophos UTM 9.
Cualquier usuario con permiso de lectura sobre los registros puede leer cualquier archivo del sistema local utilizando una cuenta de usuario con privilegios limitados. Esto puede usarse para leer el fichero de registro 'confd' y obtener privilegios de root a través de su identificador de sesión SID'.
El cliente 'confd' no está permitido para las cuentas de usuarios, pero es posible enumerar un directorio que contiene subdirectorios cuyo nombre son los identificadores de sesión (SID). Se pueden realizar solicitudes de nombres de usuarios, como por ejemplo el usuario admin.
Cualquier usuario con permisos de acceso a la funcionalidad 'Loggin & Reporting' dentro de la aplicación de administración puede leer ficheros del sistema. En la imagen vemos la petición 'POST' que se hace y como está construida, el valor 'SID' corresponde con el usuario admin.
Al disponer de los valores 'SID' podemos filtrar los identificadores de sesión de los usuarios con mayores privilegios, por ejemplo si explotamos esta vulnerabilidad usando una cuenta de administrador podremos usarla para cambiar el directorio raíz y las contraseñas de los usuarios registrados.
Recomendación
  • El equipo de Sophos ha lanzado la versión 9.503 que corrige esta vulnerabilidad. Se recomienda actualizar lo más pronto posible.
Más información:
Fuente: Hispasec.com

Vulnerabilidades en routers WiFi TP-Link WR940N

Recientemente el investigador Tim Carrington (@__invictus_) ha descubierto dos vulnerabilidades (una de denegación de servicio y otra de ejecución de código remoto) en routers TP-Link WR940N.
Para explotar estas vulnerabilidades se necesita conocer las credenciales de administración del dispositivo.
La vulnerabilidad de denegación de servicio se explota a través de un campo que se encuentra en el panel de administración, en concreto en la herramienta de diagnóstico.
Si pasamos una cadena superior a 50 caracteres al campo 'pingAddr' desencadenamos la denegación del servicio y el reinicio del dispositivo.
En cuanto a la vulnerabilidad de desbordamiento de buffer, los valores de la llamada a 'httpGetEnv' (parámetros 'ping_addr', 'isNew') son valores pasados por peticiones 'GET', que son pasados a su vez a la función 'ipAddrDispose'.
Al comienzo de la ejecución de la función se declara una variable que luego es pasada como argumento a la función 'strcpy' sin realizar validación alguna sobre la longitud del argumento introducido, dando como resultado un desbordamiento de buffer. A partir de esta vulnerabilidad podemos ejecutar código remoto con el exploit adecuado.
Estas vulnerabilidades se consideran críticas, pues fuera parte de producir la detención del servicio, también se puede ejecutar código remotamente. TP-Link ya ha desarrollado un parche para estas vulnerabilidades, alq ue como siempre se recomienda actualizar.
Adicionalmente, se encuentra disponible el exploit para esta vulnerabilidad, que se puede encontrar en este enlace. https://www.exploit-db.com/exploits/43022/
Más información
Fuente: Hispasec.com

APLICACIONES DE CITAS. En el foco de la seguridad

Investigadores de Kaspersky Labs publican un extenso e interesante estudio sobre las medidas de seguridad presentes en las aplicaciones de citas online.
El estudio abarca un total de 9 plataformas, incluidas las populares Tinder y Badoo, sobre las que se realiza un análisis en diferentes aspectos de la seguridad de las que la mayoría no salen del todo bien paradas.
Una de las principales preocupaciones es que los datos proporcionados por la aplicación permitan a acosadores ir más allá de esta y les permita encontrar a otros miembros de la plataforma en otras redes sociales o incluso en el mundo real. Por ejemplo Tinder y Bumble permiten publicar a los usuarios datos sobre trabajo y estudios, lo que permitiría estrechar el cerco sobre ellos a la hora de localizarlos. Happn, además, guarda un campo 'fb_id' que en ciertos escenarios muestra directamente el identificador en Facebook.
Un problema aun más serio es el relacionado con las capacidades de localización. Dos tercios de las aplicaciones permiten fácilmente localizar a otros usuarios mostrando la distancia entre el atacante y ellos. Eso sí, cada cual con su propia exactitud.
En cuanto a la seguridad de las comunicaciones, la mayoría de las aplicaciones utilizan, en algún punto, cifrado TLS. Y decimos "en algún punto" porque en ciertas transacciones de datos no es usado. Por ejemplo, Tinder, Paktor, Bumble (Android) y Badoo (iOS) realizan peticiones con fotografías sin cifrar y otra información como localización y datos personales. La aplicación Mamba, además sube datos específicos del dispositivo como su fabricante y modelo. Tanto en esta como en Zoosk, un atacante que esté capturando e inyectando tráfico podría llegar a administrar la cuenta.
Y aun usando HTTPS en el resto de comunicaciones el usuario sigue estando en riesgo, ya que la mayoría de las aplicaciones no comprueban la validez de los certificados. Excepto Badoo, Bumble y Zoosk en su versión Android, las aplicaciones son vulnerables a ataques "Man in the Middle" mediante el uso de certificados no verificados, llegando a interceptar en algunos casos tokens de autenticación y contraseñas.
Como punto final, en un escenario que afecta especialmente a los usuarios de Android, los datos almacenados en el teléfono por la mayoría de las aplicaciones son susceptibles al acceso por el usuario root. Esto significa que algunas aplicaciones capaces de obtener estos privilegios en el sistema (como por ejemplo algunos troyanos) pueden obtener credenciales de acceso y el listado de los mensajes enviados, entre otra información.
En conclusión, parece que es WeChat la que sale mejor parada, aunque desgraciadamente no es una aplicación de citas como tal. De estas, parece que Badoo y Bumble, en sus versiones para iOS, son las que mayor nivel de seguridad ofrecen.
Más información:
Fuente: Hispasec.com

Sistemas de comunicación marítima con vulnerabilidades típicas de hace una década

La empresa de seguridad IOActive ha descubierto dos vulnerabilidades críticas en AmosConnect 8, un software de comunicaciones marítimas. Estas vulnerabilidades permiten comprometer el servidor del barco que contiene este software.
AmosConnect 8 es un sistema de comunicaciones marítimas enfocado a barcos. Optimizado para trabajar con el recurso costoso que es una conexión satélite a Internet, permite el envío de correos, la navegación por Internet, reportar la posición del barco, mensajería instantánea... Este software se instala en un servidor conectado a un terminal de comunicación de datos via satélite.
IOActive, que lleva unos años analizando la seguridad de este tipo de sistemas, ha encontrado dos vulnerabilidades en el panel web de acceso al servidor de AmosConnect. Ambas vulnerabilidades llaman la atención, pues una de ellas usa una variante sofisticada del ataque de inyección SQL, y otra permite ejecutar código arbitrario con privilegios de administrador gracias a una cuenta oculta de administración con contraseña fácilmente calculable.
La primera de las vulnerabilidades es de la familia de las inyecciones SQL (concretamente la variante a ciegas, blind). La variante básica de este ataque está a punto de cumplir 20 años (se considera que la primera mención pública fue en 1998), y la solución simplemente consiste en usar una librería muy fácil de usar (habrá cientos de ellas, y para cualquier plataforma). Es por esto que llama la atención esta vulnerabilidad a estas alturas de la película. La variante blind complica la extracción de información, pero no la hace imposible.
En este caso, el nombre de usuario y la contraseña de los usuarios en el servidor de AmosConnect se almacena en texto plano en la base de datos, con lo que es trivial extraer esa información con las herramientas adecuadas. Concretamente, la URL vulnerable es aquella que recibe la petición de autorización en el panel de acceso web (en su parámetro 'data[MailUser][emailAddress]'):
La segunda vulnerabilidad es más grave todavía, combinación de dos errores clásicos: la existencia de una cuenta de administración oculta, y que una contraseña se genere usando información pública. Los investigadores se dieron cuenta de la existencia de código dentro del sistema de autenticación que manejaba la posibilidad de autenticarse con una cuenta oculta que además poseía privilegios de administración, con nombre SysAdmin. Y dentro de ese código, vieron cómo la contraseña de esa cuenta se generaba únicamente usando la ID de soporte del producto, que aparece públicamente en el panel web de acceso...
Una vez dentro de esta cuenta de administración, es posible crear tareas desde el panel para que se ejecuten a nivel de sistema operativo con  privilegios de administrador, con lo que se puede ejecutar código arbitrario y comprometer completamente el servidor.
La pregunta clave es: ¿Cómo de grave es esto?
Pues bien, la respuesta es que bastante, pero no como para causar un escándalo. La vulnerabilidad no se puede explotar desde fuera de la red del barco, pero comprometer desde cero un servidor local no es ninguna tontería. Y además, está el problema de que la red no esté bien aislada y se pueda saltar a otros servidores, o que incluso en el mismo servidor estén instalados otros servicios críticos de navegación... En cualquier caso, la versión a la que afecta dejó de ser soportada hace meses. Los servidores proporcionados por la empresa del software están cerrados para la versión afectada, para forzar a sus usuarios a que cambien de versión.
Más información:
Fuente: Hispasec.com

BADRABBIT. Última versión de Notpetya/Petya.

BadRabbit es un ransomware que cuenta con muchos elementos similares a NotPetya, lo que sugiere que los autores detrás del ataque sean los mismos. Sin embargo esta vez el cifrado se ha sustituido por una herramienta más avanzada para evitar los errores cometidos anteriormente. Durante el análisis nos centraremos en la DLL maliciosa.
A diferencia de NotPetya, este malware no hace uso de EternalBlue para distribuirse. Sin embargo, de manera similar utiliza 'WMIC' para distribuir los archivos y realiza un escaneo de la red interna buscando 'SMB' compartidos, entre los que se encuentran:
En esta ocasión se cuenta con listado de credenciales empleadas para llevar a cabo ataques de diccionario sobre los dispositivos remotos, junto con un módulo basado en Mimikatz para recolectar usuarios y contraseñas.
Se puede observar también que existen directorios que no se ven afectados por el ransomware. Los directorios \\Windows, \\Program Files, \\ProgramData y \\AppData no son cifrados.
La lista de extensiones afectadas podemos verla a continuación.
 .3ds .7z .accdb .ai .asm .asp .aspx .avhd .back .bak .bmp .brw .c .cab .cc .cer .cfg .conf .cpp .crt .cs .ctl .cxx .dbf .der .dib .disk .djvu .doc .docx .dwg .eml .fdb .gz .h .hdd .hpp .hxx .iso .java .jfif .jpe .jpeg .jpg .js .kdbx .key .mail .mdb .msg .nrg .odc .odf .odg .odi .odm .odp .ods .odt .ora .ost .ova .ovf .p12 .p7b .p7c .pdf .pem .pfx .php .pmf .png .ppt .pptx .ps1 .pst .pvi .py .pyc .pyw .qcow .qcow2 .rar .rb .rtf .scm .sln .sql .tar .tib .tif .tiff .vb .vbox .vbs .vcb .vdi .vfd .vhd .vhdx .vmc .vmdk .vmsd .vmtm .vmx .vsdx .vsv .work .xls .xlsx .x ml .xvd .zip
La mayoría de extensiones son las más comunes entre el ransomware, aunque esta vez incluye objetivos como archivos de maquinas virtuales para los distintos sistemas de virtualización además de ficheros comprimidos, documentos de Office, vídeo, código (.java, .c, .cpp, etc)
El cifrado se lleva a cabo a través de DiskCryptor, un software legítimo utilizado para hacer un cifrado completo del disco, el cual es instalado como servicio por el malware. Las claves aleatorias se generan a través de una función criptográficamente segura CryptGenRandom y luego son protegidos por una clave publica RSA 2048 harcodeada.
Finalmente, la clave aleatoria es utilizada como argumento en otra herramienta encargada de hacer el cifrado del archivo:
schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR %ws /C Start \"\" \"%wsdispci.exe\" -id %u && exit"
De momento, el ataque parece dirigido a usuarios de Europa del Este por lo que los países como Rusia, Bulgaria y Ukrania se ven afectados por el ataque en su mayoría; aunque también Japón y Turquía reciben un numero elevado de infecciones. La distribución se hace a través de un javascript malicioso.
Este malware necesita permisos de creación de archivos en carpetas que requieren privilegios de administrador. Por tanto, si el ransomware no es ejecutado como administrador y existen unas políticas correctas en el sistema no se llegará a ejecutar con éxito. Otra manera de evitar la infección, es crear un archivo C:\perfc.dat con permisos de READ-ONLY (sólo lectura) que al estar presente provocará que el ransomware no siga realizando ninguna acción.
Más información:
Fuente: Hispasec.com

SOCKBOT. Malware para Android que conecta tu dispositivo a una botnet

Los investigadores de Symantec han informado sobre la presencia de muestras de Sockbot en el catálogo de Google Play. Sockbot es un malware capaz de registrar dispositivos en una botnet y realizar ataques de denegación de servicios distribuídos.
El malware ha conseguido disuadir los controles de seguridad de Google haciéndose pasar por una aplicación legítima para modificar 'skins' de Minecraft.
Además de eso, el código malicioso está ofuscado y sus 'strings' principales van cifradas, lo que dificulta su detección.
Según Symantec la infección se ha extendido ampliamente: alrededor de 2.6 millones de dispositivos desde EEUU y Rusia hasta Brasil y Alemania.
El nombre del malware ya deja adivinar lo que hace: Sockbot inicia un servicio proxy SOCKS en el dispositivo infectado. De este modo el atacante puede enviar anuncios desde el C&C y mostrarlos en los dispositivos infectados sin su consentimiento. Aunque la funcionalidad principal de Sockbot es la de mostrar anuncios, un atacante podría utilizar el mismo método para controlar un gran número de dispositivos infectados y realizar ataques de denegación de servicio distribuídos (DDoS).
Google ya ha retirado las ocho aplicaciones que habían conseguido colarse en su market y tomado las medidas oportunas contra su desarrollador 'FunBaster'.
Más información:
Fuente: Hispasec.com

Botnet IoT. Crece en las sombras durante el mes de septiembre

Investigadores de 360.cn y CheckPoint descubren una botnet que rápida y silenciosamente ha infectado a cerca de dos millones de dispositivos. La mayoría de ellos, cámaras IP y grabadoras de video en red.
La botnet, referenciada como IoT_reaper fue descubierta en el mes de septiembre. Desde entonces, ha sufrido muchas modificaciones y aumentado el numero de dispositivos infectados.
Esta botnet que "surge" de Mirai utiliza código de dicha botnet. Sin embargo, posee muchas distinciones y nuevos mecanismos que la separan lo suficiente de Mirai para considerarlo una nueva amenaza.
Como diferencia insignia, IoT_reaper abandona el uso de ataques de fuerza bruta utilizando contraseñas por defecto o débiles escaneando puertos telnet abiertos. En su lugar, utiliza exploits para tomar el control de aquellos dispositivos que no hayan sido parcheados, añadiéndolos así a su infraestructura.
La botnet actualmente, cuenta con 9 vulnerabilidades que explota:
-      D-Link 2  http://www.s3cur1ty.de/m1adv2013-003
-      Netgear 2          http://seclists.org/bugtraq/2013/Jun/8
-      LinkSys   http://www.s3cur1ty.de/m1adv2013-004
A esta lista, se continuan incluyendo nuevas vulnerabilidades a medida que la botnet se actualiza. El malware contiene un listado "openr resolvers", funcionalidad que le permite llevar a cabo ataques de amplificación de DNS con relativa facilidad (http://openresolverproject.org/)
La botnet contiene la runtime de LUA, y contacta con un servidor remoto para ejecutar módulos de manera dinámica.
Durante el análisis no se ha observado la presencia de comandos que hagan referencia a un ataque DDoS, lo que da pie a pensar que es una botnet aún en desarrollo activo.
Basándonos en los datos conocidos del día 19 de Octubre, el número de nodos activos alcanza la cifra de 10.000. Suponiendo que el atacante tenga más de 10.000 nodos activos diariamente, y que cada nodo cuenta con una velocidad de subida de 10mbps, estaríamos hablando de una potencia de 100Gbps.
En caso de contar con dispositivos IoT en el hogar, lo ideal es identificar si poseen vulnerabilidades y contactar con el fabricante para obtener más información y de esa manera poder parchearlas. 
Más información:
僵尸网络】IOT_REAPER : 一个正在快速扩张的新 IOT僵尸网: http://www.debugrun.com/a/2JX1gIQ.html
Fuente: Hispasec.con

Nueva versión 2.1 del software genRSA en Java: generación de claves RSA

Desde hoy se encuentra disponible para su libre descarga el software de laboratorio genRSA v2.1, realizado por D. Rodrigo Díaz Arroyo como su trabajo fin de grado en Ingeniería de Computadores en la Universidad Politécnica de Madrid, bajo la dirección del profesor Jorge Ramió Aguirre.
Se trata de un software de prácticas desarrollado en Java y JavaFX, que implementa toda la lógica de la aplicación gracias al uso de la clase BigInteger.
El software incluye manual de usuario y banco de pruebas, accesibles además desde la misma aplicación.
Diseñado para prácticas de laboratorio de criptografía con el algoritmo RSA, corresponde a una actualización completa del antiguo programa genRSA v1.0 del año 2004, a partir de hoy obsoleto, realizado por D. Juan Carlos Pérez García y que en sus 13 años de existencia ha superado las 26.000 descargas en la red.
Puede saber si su versión de genRSA v2.1 es la última actualización, observando en Acerca de (pestaña Ayuda) la zona inferior derecha de la pantalla. Esta viene indicada como año, mes y día, siendo la primera 20171018.
Entre las prestaciones de genRSA v2.1 se encuentran:
Generación manual y automática de claves de hasta 4.096 bits, en formato decimal y hexadecimal. - Opciones de guardar, abrir o borrar clave.
Indicación automática de separación por miles en números decimales.
Posibilidad de generar claves con primos de igual tamaño, diferentes tamaños y con primos seguros.
Indicación del tiempo requerido para generar la clave.
En generación de clave automática, elección de valor mínimo para la clave pública e, o bien el estándar F4.
Indicación del tamaño de bits de cada parámetro de la clave generada, incluidas las claves privadas parejas CPP.
Listado completo de las claves privadas parejas CPP.
Indicación de la cantidad de números no cifrables NNC.
Generación del log de números no cifrables NNC, indicando el porcentaje que se ha computado.
Opciones de cifrado y descifrado, así como firma y verificación de la firma.
Opción de cifrado y/o firma de textos, agrupando éstos en bloques de bytes según el tamaño del módulo.
Test de primalidad de Miller Rabin y de Fermat con hasta 300 iteraciones.
Ataque por factorización Pollard Rho (óptimo: módulo 80 bits, tiempo < 10 segundos).
Ataque por paradoja del cumpleaños (óptimo: módulo 50 bits, tiempo < 10 segundos).
Ataque por cifrado cíclico (óptimo: módulo 36 bits, tiempo < 10 segundos).
Otro software de prácticas de libre descarga desde Criptored que se ha actualizado recientemente es Criptoclásicos version 2.1, en su compilación 20170917 del 17 de septiembre de 2017:
Fuente: Hispasec.com

MALWAREBYTES. Finaliza soporte de la herramienta Junkware Removal Tool

Junkware Removal Tool es una conocida aplicación, desarrollada por un responsable de Bleeping Computer en 2012 y, posteriormente, comprada y mantenida por la firma de seguridad Malwarebytes, especialmente diseñada para permitir a los usuarios borrar todo tipo de adware de sus equipos sin dejar rastro, para evitar que este se volviera a regenerar.
Este limpiador de adware es ampliamente utilizado en todo tipo de tiendas y soporte técnico y, además, recomendado en multitud de foros para ayudar a los usuarios con problemas a eliminar el malware de sus equipos, acumulando más de 8 millones de descargas.
Los responsables de Junkware Removal Tool han anunciado el final de soporte de este limpiador de adware. El principal motivo de esta decisión es que MalwareBytes también ha comprado recientemente otro limpiador de adware más moderno, AdwCleaner, el cual funciona prácticamente igual que JRT, con la diferencia de que esta nueva aplicación lleva a sus espaldas más de 50 millones de descargas.
Alternativas a Junkware Removal Tool
Como hemos explicado, desde ahora, este limpiador de adware ya no va a contar con soporte, por lo que no se va a actualizar sus bases de datos ni reglas, aunque seguirá siendo totalmente funcional para todos aquellos usuarios que lo tengan ya descargado en sus ordenadores y, además, el binario de la última versión se va a poder seguir descargando, según las necesidades de cada uno, desde el siguiente enlace.
La principal razón por la que se descontinúa el desarrollo de Junkware Removal Tool es porque no tiene sentido mantener dos aplicaciones tan diferentes que comparten la misma finalidad. Por ello, Malwarebytes quiere centrar sus esfuerzos en seguir desarrollando y mejorando su nuevo limpiador de adware, AdwCleaner.
Por ello, si necesitamos analizar y limpiar nuestro ordenador, lo mejor que podemos hacer es descargar la última versión de esta nueva herramienta ya que hará lo mismo que hasta ahora hacía Junkware Removal Tool y, además, contará con nuevas funciones y características adicionales para ofrecernos una mejor limpieza de todo tipo de adware.
Además de estas dos aplicaciones, si necesitamos analizar nuestro ordenador y eliminar cualquier rastro de adware que pueda haber en él, otras alternativas que también podemos tener en cuenta son Malwarebytes Anti-malware, la herramienta más completa de esta compañía, y herramientas de terceros como Spybot – Search & Destroy o SUPERAntiSpyware, herramientas especializadas en la detección y eliminación tanto de adware como de otro tipo de software malicioso, como el spyware.
Fuente: Redes Zone.net

DASHLANE 5. Lanzada la nueva versión del administrador de contraseñas

Dashlane 5 es la versión más reciente del administrador de contraseñas multiplataforma que está disponible para sistemas operativos de escritorio (Mac y Windows) y móviles, así como una versión web. Este gestor de contraseñas es muy completo. Su utilidad es la de ayudarnos a recordar las claves de todas las cuentas que tenemos. Cada vez nos registramos en más páginas, aplicaciones, datos de cuentas bancarias… Son muchas y, al menos por recomendación, cada una diferente.
Dashlane 5
La actualización del administrador de contraseñas está disponible para Windows, Mac, iPhone, iPad, Android y la Web. El soporte para Linux, Chromebook y Microsoft Edge se presenta en la nueva versión, de modo que ahora está disponible en todas las plataformas principales.
Los usuarios existentes pueden descargar actualizaciones para sus dispositivos, los nuevos usuarios pueden descargar la última versión de la aplicación para sus sistemas operativos desde el sitio web de Dashlane.
Cambios en la nueva versión
Dashlane 5 viene con muchos cambios. Los más importantes, además del soporte para los nuevos sistemas, son las siguientes mejoras:
Función de autocompletado autocorregible para que muchos campos no reconocidos pasen a ser parte del pasado.
Los usuarios de Apple en dispositivos compatibles con Face ID pueden usar la función para autenticación.
Dashlane 5 es compatible con el sistema de inicio de sesión automático en la aplicación de Android O para iniciar sesión en aplicaciones de este sismtea operativo.
Dashlane en dispositivos móviles se puede usar como una aplicación de autentificación (función premium).
La nueva versión es compatible con Intel Software Guard Extensions (SGX) y Universal 2nd Factor (U2F).
Agregar, editar o eliminar credenciales y tipos de pago en la web.
Password Changer admite el cambio de contraseñas directamente desde la aplicación en más de 500 sitios web.
Se ha agregado soporte para los idiomas holandés, sueco, chino y coreano.
Indicaciones de Dashlane, logotipo e icono actualizados.
Mejoras en la tecnología semántica para mejorar el sistema de inicio de sesión.
En definitiva, Dashlane es uno de los servicios más recomendados para mantener nuestros datos y claves personales a salvo. Al mismo tiempo los podemos recordar. Esta nueva actualización trae considerables mejoras y funciones que los usuarios sabrán valorar.
Precios y versiones
Dashlane Premium está disponible por 3,33 dólares al mes si se factura anualmente, Dashlane Business por 4 dólares por usuario si se factura anualmente.
La versión gratuita admite el almacenamiento ilimitado de contraseñas y datos en un solo dispositivo, pero no la sincronización de contraseñas entre dispositivos u otras funciones que sí vienen en la de pago, como la autenticación de dos factores o la copia de seguridad de la cuenta.
Como hemos mencionado, la seguridad es muy importante para mantener nuestras cuentas a salvo. No es recomendable utilizar una misma clave para todos los registros. Es por ello que llega un momento en el que podemos olvidar alguna. Especialmente de aquellas aplicaciones o páginas que no usamos frecuentemente.
Con un gestor de contraseñas como Dashlane 5 podemos recordar las contraseñas y tenerlas siempre a salvo.
Fuente: Ghacks

19 de octubre de 2017

TELEGRAM. Reitera negativa a facilitar acceso a cuentas servicio seguridad ruso

El CEO de Telegram, Pavel Durov, ha reiterado su negativa a facilitar al Servicio Federal de Seguridad de Rusia (FSB por sus siglas en ruso) el acceso a varias cuentas de usuarios de la aplicación de mensajería, tras la sentencia de un tribunal de Moscú que lo obliga al pago de una multa 800.000 rublos (unos 12.000 euros al cambio) por negarse a cooperar.
La sanción económica a Telegram, establecida este lunes por el tribunal moscovita de Meshchansky, se debe a la negativa de Durov a facilitar herramientas con las que el FSB podría crear una puerta trasera con la que burlar la encriptación de mensajes de la aplicación, lo que, como entiende el responsable de Telegram, constituye una infracción del código administrativo ruso.
El FSB, una agencia de investigación gubernamental heredera del KGB y dependiente directamente del presidente ruso --el equivalente al FBI en Estados Unidos--, reclamó al CEO de Telegram, el ruso y residente en Estados Unidos Pavel Durov, que le facilitase estas herramientas para acceder a los mensajes intercambiados por los usuarios de seis números de teléfono.
Tras la presentación del requerimiento, que llevó a cabo el FSB el pasado 12 de julio y por la que reclamaba los mensajes de seis números de teléfono, la compañía responsable de la aplicación de mensajería disponía de un periodo de siete días para proporcionar los medios a las autoridades rusas, según ha publicado la agencia rusa de noticias TASS.
Durov, a su vez, ha respondido criticando la sanción del tribunal ruso, y ha asegurado que "el deseo del FSB de acceder a mensajes privados constituye un intento de expandir su influencia a expensas de los ciudadanos y los derechos y libertades constitucionales", como ha publicado el ejecutivo en su cuenta en la red social VKontakte.
No se trata esta de la primera ocasión en la que Telegram ha tenido problemas en Rusia por motivo de su política de encriptación de mensajes, ya que el pasado mes de junio, Aleksandr Zharov, director del Servicio Federal de Supervisión de las Telecomunicaciones ruso, amenazó con bloquear la aplicación en Rusia si esta no cumplía con la ley.
WhatsApp y Apple son dos compañías que han vivido situaciones similares en los últimos años. La aplicación de mensajería llegó a quedar bloqueada en Brasil, en 2016, por orden judicial, debido a la negativa de su dirección de entregar información de varios usuarios en el marco de una investigación de narcotráfico y crimen organizado.
Apple, por su parte, rechazó proporcionar al FBI las herramientas para crear una puerta trasera en un dispositivo iPhone perteneciente a uno de los atacantes en el tiroteo de San Bernardino (Estados Unidos), que tuvo lugar en diciembre de 2015.
Fuente: Europa Press

SUDAFRICA. Filtrados 30 millones de documentos de identidad de ciudadanos sudafricanos

El pasado 17 de octubre, Troy Hunt, reconocido MVP de Microsoft y creador del servicio 'Have I been pwned?', recibió en su correo un dump de 27 gigabytes con información personal sobre más de 30 millones de ciudadanos sudafricanos.
El fichero, de nombre 'masterdeeds.sql' contenía información personal de todo tipo: documentos de identidad, vida laboral, estado civil y diversa información fiscal sobre ciudadanos sudafricanos.
Hasta el momento se han conseguido extraer 2,257,930 direcciones de correo electrónico y más de 30 millones de documentos de identidad de ciudadanos vivos y ya fallecidos de Sudáfica.
No se sabe con certeza qué entidad es la responsable de esta fuga de información, pero tras un primer análisis de los datos, Hunt encuentra referencias a "TransUnion" y "Dracore Data Sciences" una importante empresa de agregación de datos sudafricana. Estas empresas se encargan de recopilar y almacenar información financiera y de otro tipo para su posterior procesado y explotación.
Entre los servicios que ofrece Dracore se encuentra "GoVault", que se anuncia como "La mina de oro de información sobre propietarios y compradores sudafricanos".
Tras conseguir contactar con los responsables del servicio, Dracore niega estar relacionada con el 'leak' y le pasa la pelota a Jigsaw, señalando que una de las IP proporcionadas corresponde a esta empresa inmobiliaria.
Mientras tanto, los 27 gigabytes de datos siguen estando disponibles en algún lugar de Internet. Esperamos que se tomen las medidas adecuadas para evitar que la información caiga en malas manos.
Más información
Fuente: Hispasec

CIBERSEGURIDAD. Computadores de empresas manufactureras objetivo de ciberataques

 Los ordenadores industriales de las empresas manufactureras fueron los que más sufrieron ciberataques durante la primera mitad del 2017. Así lo afirma el informe 'Panorama de amenazas en los sistemas de automatización industrial en el H1 2017' de Kaspersly Lab, donde se revela que el 33% de los ordenadores industriales atacados pertenecían a este sector.
Las empresas fabricantes de todo tipo de productos, materiales y equipamientos fueron las más afectadas por los diversos ataques, pero no fue el único sector perjudicado. La empresa de ciberseguridad rusa también señala en su informe que los ordenadores ICS de las empresas de ingeniería fueron los segundos más atacados con un porcentaje del 24,5%, seguidos por los equipos de los sectores de la educación y la alimentación, con un 14,5% y 9,7%, respectivamente.
El hecho de que los sistemas ICS de las empresas manufactureras hayan recibido uno de cada tres ataques "es un gran problema de seguridad" para Evgeny Goncharov, responsable del departamento de defensa de infraestructuras críticas de Kaspersky Lab. Un ciberataque a los sistemas de automatización industrial de las empresas "podría tener importantes consecuencias para la economía en su conjunto", destaca Goncharov, y además advierte que la probabilidad de que se produzca un ataque destructivo durante el resto de 2017 "es muy alta".
Durante la primera mitad de este año, Kaspersky Lab detectó ataques contra el 37,6% de decenas de miles de ordenadores ICS en todo el mundo. El punto más alto de actividad cibercriminal tuvo lugar en el mes de marzo, momento a partir del cual la proporción de equipos atacados fue reduciéndose progresivamente. En total, Kaspersky Lab detectó ataques en sistemas de automatización industrial por parte de más de 18.000 versiones de 'malware' pertenecientes a 2.500 familias diferentes.
En este sentido, el estudio de Kaspersky Lab ICS CERT afirma que el número de equipos atacados por troyanos se triplicó hasta el mes de junio. Los investigadores de la compañía también detectaron 'ransomware' perteneciente a 33 familias diferentes, que fueron distribuidos mediante correos electrónicos 'spam' o disfrazados de correos empresariales con archivos adjuntos o enlaces maliciosos.
Los 'ransomware' tuvieron una gran importancia en los ataques a ordenadores industriales durante los primeros seis meses de 2017. Kaspersky Lab calcula que equipos ICS en 63 países de todo el mundo fueron objetivo de estos ataques, destacando entre ellos las campañas de WannaCry y ExPetr. WannaCry afectó al 13,4% de todos los ordenadores de las infraestructuras industriales, mientras que ExPetr atacó al menos al 50% de las empresas manufactureras y las del sector del gas y petróleo.
Por otra parte, Vietnam fue el país más perjudicado por los ataques a ordenadores ICS durante ese periodo, con el 71% de sus equipos afectados. Le siguen Argelia con un 67,1% y Marruecos con un 65,4%, mientras que en España afectó al 32,2% de los ordenadores de este tipo atacados.
Para evitar posibles ataques a un entorno ICS, Kaspersky Lab recomienda a las empresas que realicen un inventario de los servicios de red, poniendo especial atención los servicios que ofrecen acceso remoto a FSO ('File System Objects'). También es recomendable verificar la seguridad de los accesos remotos a la red industrial y auditar el aislamiento a estos accesos, así como actualizar las soluciones de seguridad y procurar que estas sean las más avanzadas.
Fuente: Europa Press

INTEL. Anuncio de procesador que potenciará sistemas de inteligencia artificial

El fabricante de procesadores Intel ha anunciado el lanzamiento del primer chip de la industria para el procesamiento de redes neurales, Intel Nervana Neural Network Processor (NNP), que tendrá lugar antes de finales del presente año. La compañía estadounidense colaborará con la red social Facebook para la utilización de esta tecnología en aplicaciones de inteligencia artificial (IA) orientadas al mercado.
A través de un comunicado en su página web firmado por el CEO de Intel Corporation, Brian Krzanich, la compañía ha explicado que este procesador prevé "revolucionar la computación IA a través de innumerables industrias". Con la tecnología de Intel Nervana, las empresas serán capaces de desarrollar "clases completamente nuevas" de aplicaciones de inteligencia artificial "que maximicen la cantidad de datos procesados" y permitan a los clientes obtener una mayor información que podrá "transformar sus negocios".
En ese sentido, Intel ha asegurado que esta tecnología IA potenciada permitirá obtener diagnósticos "más tempranos y con una mayor precisión", lo que ayudará a "hacer lo imposible posible" gracias a avances en la investigación de enfermedades como el cáncer, el Párkinson u otras dolencias cerebrales. Las redes sociales son otro de los ámbitos donde Intel Nervana tendrá importantes aplicaciones, ya que gracias a esta tecnología los proveedores podrán ofrecer "una experiencia más personalizada" a sus usuarios, así como un alcance "más específico" a los anunciantes.
Asimismo, Intel ha afirmado que esta nueva tecnología ofrecerá un "aprendizaje acelerado" que servirá para dar "un paso más" hacia la puesta en marcha de vehículos de conducción autónoma. Desde el punto de vista de la meteorología, los nuevos procesadores "podrían mejorar las predicciones sobre cómo cambios sutiles en el clima pueden incrementar los huracanes" en determinados territorios.
Intel planea poner en marcha "múltiples generaciones" de productos Intel Nervana NNP, que ofrecerán un rendimiento "más alto" y garantizarán "nuevos niveles de escalabilidad para los modelos IA". Esto permitirá a la compañía estadounidense superar su meta marcada de alcanzar en 2020 un rendimiento cien veces superior en materia de inteligencia artificial.
Fuente: Europa Press

ADOBE. Actualiza de Flash Player para corregir un 0-day

Adobe ha publicado una nueva actualización para Adobe Flash Player, que soluciona el 0-day anunciado recientemente. Esta vulnerabilidad permite a un atacante tomar el control de los sistemas afectados.
Adobe confirma que una vulnerabilidad de confusión de tipos (con CVE-2017-11292) se está explotando de forma activa en sistemas con Windows 10 (y anteriores) con Flash Player versión 27.0.0.159 y anteriores. Concretamente, esta vulnerabilidad permitiría la ejecución de código arbitrario. Afecta a las versiones de Adobe Flash Player para Windows, Macintosh, Linux, y los navegadores Chrome, Internet Explorer y Edge. Cada uno de estos productos tiene una nueva versión que parchea esta vulnerabilidad, tal y como se puede observar en el boletín de Adobe.
Lo interesante de esta vulnerabilidad es que se está explotando en este momento por la APT nombrada por Kaspersky como BlackOasis (recordamos que una APT es básicamente un ataque informático avanzado y orquestado contra una entidad importante). De hecho, esta vulnerabilidad está reportada por ellos, tras encontrarse el exploit para esta vulnerabilidad en la investigación de la APT. El objetivo de esta APT es espiar a figuras políticas relacionadas con Oriente Medio (cargos de la ONU, bloggers, activistas políticos...), y para ello infecta a las víctimas con FinSpy, un malware diseñado para ser comprado por agencias gubernamentales y espiar a los objetivos.
Este tipo de amenazas, las APT, suelen contar con exploits 0-day para infectar a las víctimas. En este caso, era un objeto Flash con el exploit cargado usando ActiveX desde un documento de Microsoft Office.
Más información:
Fuente: Hispasec

WIFI. Grave vulnerabilidad en WPA2

Se ha descubierto una importante vulnerabilidad en el protocolo de cifrado de comunicaciones inalámbricas WPA2. Según los detalles publicados, esta vulnerabilidad permite que en algunos casos un atacante pueda capturar y descifrar el tráfico de una red WiFi que utilice cifrado WPA2., por lo cual dicha vulnerabilidad de catalogado de Importancia: 5 - Crítica
Aunque la vulnerabildad no permite descubrir la contraseña utilizada, si es posible capturar y descifrar todo el tráfico a partir de un fallo en el proceso de intercambio de claves de cifrado utilizadas en la comunicación entre el punto de acceso y los clientes de la red.
Recursos afectados:
Dispositivos que utilizan redes inalámbricas a través del protocolo WPA2, tanto puntos de acceso y routers como clientes wifi, como teléfonos móviles o equipos portátiles.
Actualmente se han confirmado los siguientes dispositivos como vulnerables: Android, Linux, Apple, Windows, OpenBSD, MediaTek, Linksys entre otros. Para ampliar información puede ponerse en contacto con su proveedor.
Actualización 17-10-2017:  Para ampliar información sobre la lista de proveedores y sus soluciones afectadas puedes consultar el siguiente enlace: https://github.com/kristate/krackinfo
Recomendación
Aún no se conoce una solución para esta vulnerabilidad.
Las recomendaciones para mitigar esta vulnerabilidad en productos y soluciones sin actualizaciones de seguridad son las siguientes:
Seguir utilizando WPA2, ya que sigue siendo el mecanismo de seguridad más fiable.
Evitar utilizar redes inalámbricas para enviar o consultar información sensible.
Si tu dispositivo lo permite, utilizar WPA en combinación con AES-CCMP y evitando WPA-TKIP.
Actualización 17-10-2017:  Los siguientes proveedores ya disponen de actualizaciones de seguridad que corrigen esta vulnerabilidad: Debian, Ubuntu, Fedora, Microsoft, OpenBSD, Nexus, Aruba, Mikrotik, Ubiquiti, etc. Para ampliar información sobre la lista de proveedores y sus soluciones puedes consultar el siguiente enlace: https://github.com/kristate/krackinfo
Detalle e Impacto de la vulnerabilidad
La vulnerabilidad descubierta en el protocolo WPA2 se produce en el proceso de intercambio de claves conocido como 4-way handshake entre el punto de acceso y el cliente. Este proceso de intercambio de claves tiene 4 pasos. En el paso 3 del mismo es donde se puede producir un ataque, forzando a los clientes a reinstalar la clave ya intercambiada y permitiendo a partir de esa nueva reinstalación reiniciar los parámetros asociados (números de paquetes trasmitidos, vectores de inicialización (nonce), paquetes enviados o reenviados, etc.).
Tras establecer un ataque man-in-the-middle entre un punto de acceso y un cliente, el atacante puede manipular selectivamente la sincronización y transmisión de mensajes del protocolo WPA2. Estos ataques se producen debido a la posibilidad de volver a utilizar la misma clave con valores nonce que ya se utilizaron en otro momento de la comunicación, facilitando la descodificación e inyección arbitraria de paquetes, el secuestro de conexiones TCP, la inyección de contenido HTTP o la reproducción de fotogramas unicast, broadcast y multicast..
Al reiniciar los parametros del handshake, el protocolo de cifrado puede verse comprometido y ser atacado. Esta vulnerabilidad se ha demostrado utilizando un conjunto de técnicas que han sido denomidadas como key reinstallation attacks (KRACKs).
Más información
Fuente: INCIBE