18 de diciembre de 2018

LINUX. Denegación de servicio en el kernel

Se han encontrado dos vulnerabilidades que podrían provocar una denegación de servicios en versiones del kernel de Linux 4.19.2 y anteriores.
Las vulnerabilidades, de gravedad media, se deben a desreferencias a punteros nulos, y podrían ser aprovechadas por un atacante local para provocar una denegación de servicio.
La primera vulnerabilidad, etiquetada con el código CVE-2018-19406, se encuentra en la función ‘kvm_pv_send_ipi‘ en el módulo ‘arch/x86/kvm/lapic.c‘. Un atacante podría provocar una situación en la que no se inicialice ‘apic map’ y provocar una denegación de servicio a través de llamadas al sistema especialmente manipuladas para provocar la desreferencia del puntero ‘kvm->arch.apic_map‘.
La segunda vulnerabilidad, etiquetada con el código CVE-2018-19407, reside en la función ‘vcpu_scan_ioapic‘ del módulo ‘arch/x86/kvm/x86.c‘ y se debe a una inicialización incorrecta del controlador I/O APIC (Advance Programmable Interrupt Controller). De forma similar a la anterior, un atacante local podría provocar una situación en la que ‘ioapic‘ no se inicialice correctamente y provocar el DoS. Como se muestra en la siguiente prueba de concepto publicada por el investigador Wanpeng Li.
Se han publicado dos parches provisionales que solucionan ambas vulnerabilidades.
Más información:
Fuente:Hispasec

EEUU. El servicio postal expone datos de 60 millones de usuarios

El servicio postal de Estados Unidos ha corregido recientemente una vulnerabilidad crítica que exponía datos de los usuarios.
La oficina de servicio postal de Estados Unidos se encarga de gestionar el servicio de correos en todo el país. Uno de sus servicios consiste en ofrece una API con la que se puede acceder a información sobre el estado de los envíos. Según especialistas en forense digital y ciberseguridad del Instituto Internacional de Seguridad Cibernética ha sido corregida, y se trataba de una vulnerabilidad en la autenticación de la API.
El fallo en la API ocurría debido a que esta permitía a cualquier usuario registrado en USPS realizar consultas al sistema utilizando “comodines” como parámetros de búsqueda. Como resultado, los usuarios podían utilizar este fallo para realizar consultas sobre cualquier envío y obtener datos de otros usuarios como: direcciones de email, números de cuenta, números de teléfono o direcciones.
Además de poder acceder a datos de otros usuarios, un fallo de autenticación en la API, permitía a cualquier usuario realizar peticiones para modificar datos de otros usuarios.
Según el Servicio Postal, por el momento no hay indicios de que esta vulnerabilidad haya sido explotada de forma maliciosa por ningún usuario. Pero continua estudiando el incidente para determinar si en algún momento la vulnerabilidad ha sido explotada.
Más información:
Fuente: Hispasec

MAC OS. Ejecución de código remoto a través de Safari

Se han encontrado 3 vulnerabilidades Zero-Day que permitían la ejecución de código en el sistema a través del navegador Safari.
El equipo de seguridad ofensiva de Dropbox realizó una práctica de Red Team en la que se encontraron 3 vulnerabilidades diferentes, que juntas permitieron abrir en el sistema a través de Safari una aplicación firmada para que ejecutase otra no firmada con código malicioso.
El primero de los fallos, identificado con el CVE-2017-13890, se encontraría en la asignación de los “Core-Type” para la extensión “.smi” y sus aplicaciones autorizadas. Dicha extensión es utilizada al mismo tiempo para el Core-Type com.real.smil, empleado por Real Player y que no supondría ningún riesgo, como por el Core-Type com.apple.disk-image-smi, que corresponde a Disk Image Mounter. Al ser la extensión “.smi” utilizada por Real Player, ésta se marca como segura, a pesar de que Disk Image Mounter sí puede suponer un riesgo.
Aunque la vulnerabilidad anterior permite abrir una imagen, con el inconveniente que ello supone, es la vulnerabilidad CVE-2018-4176 en la utilidad bless la que supone un auténtico problema, al permitir ejecutar una aplicación. El fallo se encuentra en el parámetro “–openfolder” de bless, que al contrario de lo que dice su descripción, en vez de abrir el directorio contenedor con el explorador de archivos (Find), ejecuta la aplicación de la ruta si ésta fuese un bundle con extensión “.bundle”.
A pesar de todo, y aunque con la anterior vulnerabilidad ya es posible ejecutar una aplicación, Mac OS incluye una medida de seguridad adicional que impide la ejecución de aplicaciones no firmadas que se hayan descargado desde Safari. En caso de abrir una aplicación no firmada, Gatekeeper, el encargado de esta medida de seguridad, muestra una advertencia e impide la ejecución. No obstante, Gatekeeper sí permite la ejecución si es una aplicación firmada, y se ha descubierto que modificando el fichero Info.plist del bundle (lo cual no invalida la firma) es posible asociar una nueva extensión para permitir la ejecución de un programa, y que Gatekeeper no controla si dicho programa está firmado o no. Se ha asignado el identificador CVE-2018-4175 a dicha vulnerabilidad, y ha podido comprobarse su funcionamiento ejecutando un script no firmado a través de un bundle modificado que ejecuta la aplicación Terminal del sistema.
Los fallos fueros corregidos en la actualización de marzo de este año. Las versiones actualizadas son MacOS High Sierra 10.13.4, Security Update 2018-002 Sierra, y Security Update 2018-002 El Capitan. En caso de no haber recibido alguna de estas actualizaciones en su momento, se urge actualizar lo antes posible.
Más información:
Fuente: Hispasec

Ejecución de código en Atlantis Word Processor

Los investigadores de seguridad de Cisco Talos han descubierto múltiples vulnerabilidades en el procesador de textos Atlantis que permiten a los atacantes ejecutar código arbitrario en los sistemas remotamente.
Atlantis es una alternativa a Microsoft Word que permite alos usuarios crear, leer y editar documentos de Word. También se usa para la conversión a distintos formatos como por ejemplo: TXT, RTF, ODT, DOC, WRI, DOCX o ePub.
El equipo de Talos ha liberado tres pruebas de concepto para la corroboración de la vulnerabilidad.
CVE-2018-4038: cálculo incorrecto del tamaño del buffer, vulnerabilidad que reside en el analizador del formato del documento.
CVE-2018-4039: validación incorrecta, vulnerabilidad que permite un bufferoverflow en la implementación de los PNG por parte de la aplicación.
CVE-2018-4040: variable no inicializada, vulnerabilidad que reside en el analizador del formato de texto enriquecido.
Todas estas vulnerabilidades están presentes para las versiones 3.2.7.1 y 3.2.7.2; y pueden ser explotadas a través de correos con ficheros adjuntos que al ser ejecutados por esta aplicación desencadenan la ejecución de código remoto.
Estas vulnerabilidades se corrigen con la actualización a la versión 3.2.10.1; por lo tanto, se recomienda actualizar a la versión indicada para corregir estos fallos de seguridad, así como no abrir ficheros adjuntos de remitentes desconocido y disponer de las medidas básicas de seguridad en nuestros sistemas.
Mas información:
Fuente: Hispasec

INSTAGRAM. Fuga accidental de contraseñas


La red social Instagram revela por error las contraseñas de parte de sus usuarios.
El problema reside en la nueva opción para descargar el histórico de la actividad de los usuarios, que almacenaba la contraseña en texto plano en los servidores de Facebook. Este histórico contiene (entre otra información) fotografías, comentarios, posts y en definitiva toda la actividad que el usuario genera dentro de la red social.
Recordemos que esta nueva funcionalidad es obligatoria para cumplir con la normativa Europea que regula la privacidad de los usuarios; la GDPR (General Data Protection Regulation), que fue implantada tras el escándalo de Cambridge Analytica.
Para prevenir accesos no autorizados a la descarga de dicho histórico, Instagram pide antes confirmación de la credencial de acceso del usuario. Sin embargo, las contraseñas en texto plano quedaban incluidas en la URL y posteriormente se almacenaban en los servidores de Facebook debido a un fallo de seguridad. Este problema fue descubierto por el propio equipo de Instagram.
La compañía ha solucionado el problema con rapidez y a través de un comunicado esclarecen que las contraseñas ya se han borrado de los servidores de Facebook. Posteriormente se comenzó a notificar a los usuarios afectados para que cambien sus contraseñas a la mayor brevedad posible, borren la caché del navegador y habiliten la verificación en dos pasos. Este incidente, según el equipo de Instagram ha afectado a un número muy pequeño de usuarios.
Esta falla se suma a la ya ocurrida a finales de agosto, donde se corrigieron fallos importantes en la API de la red social que permitió a atacantes (aun desconocidos) conocer los correos electrónicos y números de teléfono de usuarios famosos de alto perfil.
Fuente: Hispasec

Botnet IoT infecta 100.000 routers para enviar spam

Una nueva botnet IoT, bautizada como ‘BCMUPnP_Hunter‘, ha sido descubierta infectando routers para enviar correos electrónicos de spam.
Los investigadores de seguridad Hui Wang y RootKiter han descubierto recientemente una botnet IoT que infecta routers de diferentes marcas con el objetivo de enviar correos eléctronicos de spam a diferentes servicios de correo electrónico, como Hotmail, Outlook o Yahoo.
Esta botnet se ha bautizado con el nombre de ‘BCMUPnP_Hunter‘ debido al modo con el que infecta los routers. Para infectar a los routers, este malware hace uso de una vulnerabilidad de seguridad en la implementación del protocolo UPnP en los chips BroadCom encontrada en octubre de 2013. Esta vulnerabilidad de seguridad es del tipo ‘format string‘, por lo que permite al atacante explotar dicha vulnerabilidad para obtener y modificar información contenida en la memoria del proceso. Concretamente, esta vulnerabilidad se encuentra en la función SetConnectionType, que es accesible a través de una petición SOAP.
Si en el parámetro NewConnectionType se incluye una cadena de texto que incluya un especificador de formato (para las funciones de formato en C suelen venir precedidos por ‘%’, como por ejemplo: ‘%s’, ‘%d’, etc.), entonces ese especificador de formato será interpretado y utilizado por el programa. Esto permite a un atacante obtener información contenida en la memoria o modificarla (usando el especificador de formato ‘%n’). Por ejemplo, si enviamos ‘%x,%x’ como valor para el parámetro NewConnectionType, recibiremos como respuesta los dos primeros elementos en la pila de memoria del proceso en formato hexadecimal.
Después de realizar un escaneo, los investigadores han detectado 116 tipos diferentes de dispositivos infectados por este malware. Puede consultarse la lista completa de dispositivos detectados en la publicación de su blog.
IoCs:
C2 109.248.9.17 “Bulgaria/BG” “AS58222 Solar Invest UK LTD” #C2&&Loader
MD5 de la muestra 9036120904827550bf4436a919d3e503
Más información:


Múltiples vulnerabilidades en D-LINK Central WifiManager

Se han hecho públicas 3 vulnerabilidades que afectan a D-LINK Central WifiManager CWM-100 y que podrían permitir ejecutar código arbitrario con altos privilegios, realizar ataques de rebote FTP y ataques Server Side Request Forgery.
Central WiFiManager es una herramienta de D-Link que permite a los administradores gestionar y supervisar de forma remota múltiples puntos de acceso inalámbricos. Central WiFiManager es una herramienta basada en la web, por lo que se puede utilizar tanto instalada en un ordenador local como alojada en la nube.
La primera vulnerabilidad, identificada como CVE-2018-15515, permitiría ejecutar código arbitrario con permisos de ‘SYSTEM’ a través de una librería DLL creada a tal efecto. Dicha librería de 32 bits debe ser renombrada como ‘quserex.dll’ y copiada al directorio ‘CaptivelPortal’, y por último reiniciar el servicio ‘CaptivelPortal’ para que ejecute el código contenido en la DLL. Esta vulnerabilidad podría ser aprovechada por troyanos y otros tipos de malware.
Como prueba de concepto se propone ejecutar el siguiente programa (que simplemente muestra un mensaje) y observarlo con un monitor de procesos para verificar el usuario y los permisos con que se ejecuta.
La segunda vulnerabilidad permitiría realizar ataques de rebote FTP que consisten en aprovechar un fallo en el protocolo FTP mediante el cual se podría utilizar el comando PORT para escanear puertos utilizando el servidor FTP vulnerable como intermediario. De tal manera, de cara a las víctimas, los escaneos se originarían en la red en la que se encuentra el servidor FTP vulnerable. A esta vulnerabilidad se le ha asignado el identificador CVE-2018-15516.
Como prueba de concepto se propone el siguiente vídeo: https://vimeo.com/299797225
Por último, el identificador CVE-2018-15517 se ha asignado a una vulnerabilidad que afecta a la función ‘MailConnect’ que, aunque está diseñada para verificar la conexión a un servidor SMTP, permite conexiones TCP salientes a cualquier puerto en cualquier dirección IP. Esto permitiría realizar ataques Server Side Request Forgery (SSRF) a través de peticiones del tipo:
Estas vulnerabilidades, descubiertas por John Page (aka hyp3rlinx), afectan a la versión 1.03 r0098 de D-LINK Central WifiManager (CWM 100).
Más información:
Fuente: Hispases

LINUX RABBIT. Nuevo criptominero diseñado para infectar servidores Linux

Aunque la cantidad de malware diseñado para dispositivos Linux es bastante reducida, entre otros motivos por el gran número de usuarios que utilizan sistemas Windows, el número de ataques a dispositivos Linux se va incrementando paulatinamente. Entre agosto y octubre se detectó una campaña de infección con un nuevo malware, Linux Rabbit, pensado para minar la criptomoneda Monero.
En esta ocasión, fueron los investigadores de Anomali Labs quienes informaron de que la primera campaña de infección (agosto a octubre de 2018) estaba dirigida a servidores Linux de Rusia, Corea del Sur, Reino Unido y Estados Unidos. Y posteriormente, en una segunda campaña de infección, Linux Rabbit se extendió a otros países, incorporando además entre sus objetivos potenciales dispositivos IoT.
La misión principal de Linux Rabbit (y su variante Rabbot) es la minería de de la criptomoneda Monero, para lo cual, en función de la arquitectura del dispositivo infectado, instala una variante concreta del código base. Las funcionalidades principales de Linux Rabbit son: el ataque a servidores Linux de países específicos, el establecimiento de una conexión con el C&C mediante Tor, la persistencia en el dispositivo infectado, el ataque de fuerza bruta SSH para obtener acceso al servidor y la instalación de la versión más adecuada del código de minado a la arquitectura del dispositivo infectado.
Durante la segunda campaña de infección, los atacantes modificaron el malware original Linux Rabbit creando un gusano denominado Rabbot para potenciar la capacidad de infección en dispositivos IoT además de mantener su capacidad inicial de infección en servidores Linux. Otras características adicionales de la variante Rabbot es su capacidad de instalar el malware CoinHive en las páginas web del servidor infectado mediante la inyección de código JavaScript malicioso, y la posibilidad de infectar dispositivos en cualquier parte del mundo.
Los investigadores de Anomali Labs han identificado las vulnerabilidades que son explotadas por el malware Rabbot para que los desarrolladores puedan crear los parches de seguridad necesarios para defenderse contra esta cepa.
El aumento de malware diseñado para Linux en los últimos tiempos debe ser tenida en cuenta por la comunidad de investigadores de amenazas para mantener intacta la fiabilidad de los sistemas Linux.
Fuente: Hispasec

ANDROID. Nueva versión del troyano bancario ‘Marcher’

Una nueva versión del troyano bancario ‘Marcher’ ha sido detectada recientemente en Koodous, nuestro antivirus colaborativo
 ‘Marcher’ es un troyano bancario destinado, principalmente, a robar datos bancarios, incluyendo datos de tarjetas de créditos y credenciales de acceso al sistema bancario. Para llevar a cabo el robo de datos, este malware actúa de forma similar a otras familias de malware para Android, comprobando en segundo plano las aplicaciones activas en cada momento. Si se abre una aplicación bancaria o cualquier otra aplicación afectada, el troyano muestra una ventana falsa con la imagen del banco afectado y solicitando los datos de acceso, simulando a la aplicación real para engañar al usuario y obtener las credenciales.
El equipo de análisis de malware de Hispasec ha analizado la nueva muestra, y como resultado del análisis podemos apreciar que esta nueva versión del malware introduce algunos cambios con respecto a versiones anteriores del mismo.
En primer lugar, la aplicación conecta al servidor de control a través del protocolo HTTP. Realiza una petición a las URLs hxxp://aperdosali.top/get_key y hxxp://aperdosali.top/get_file, para descargar un fichero cifrado y la clave de descifrado. Dicho fichero es un fichero APK, es decir, una nueva aplicación. Pero esta no se instalará en el dispositivo, sino que se utilizará para cargar dinámicamente el código malicioso que se encarga de mostrar y ocultar las inyecciones (ventanas falsas para robar los credenciales).
Una vez descargado el código del inyector, la aplicación envía información sobre el dispositivo (imei, número de teléfono, aplicaciones instaladas, etc.).
Como podemos apreciar en la imágenes, todo el envío de información al servidor de control se hace cifrando la información e indicando el identificador del ‘bot’ (dispositivo infectado).
Esta versión de ‘Marcher’ incluye la lista de bancos y aplicaciones afectadas cifrada, por lo que no es posible acceder a ella directamente. La lista de aplicaciones afectadas y el resto de la configuración del troyano se encuentran entre los ‘assets’ de la aplicación cifrados con algoritmo DES y usando la clave 6b34f4f6.
Además de la posibilidad de mostrar una ventana falsa con una versión web para el robo de credenciales, esta versión incluye inyectores nativos específicos. Para estos inyectores, se realiza una petición a la URL hxxp://aperdosali.top/inj_pkg/BASE64_PACKAGE_ID , donde BASE64_PACKAGE_ID es el identificador del paquete codificado en Base64. Como respuesta, el servidor devuelve un fichero ZIP que contiene los datos necesarios para mostrar la ventana falsa (logos de la entidad afectada y texto en el idioma que corresponda).
Y una vez descargados los datos necesarios para realizar la inyección, la aplicación espera a que el usuario abra la aplicación afectada para mostrar la ventana falsa.
Una vez que el usuario rellena los datos y los envía, la aplicación oculta la ventana falsa y muestra la aplicación legítima mientras envía los datos al servidor de control a través de la URL hxxp://aperdosali.top/api/form. En el caso de las inyecciones que solicitan datos de tarjetas de credito, estos se envían al servidor de control a través de la URL hxxp://aperdosali.top/api/cards.
La muestra analizada afecta a aplicaciones de entidades bancarias Europeas (Austria, Alemania, Francia, Polonia, Turquía), de Estados Unidos, China, Singapure y Taiwan.
Como siempre, desde Hispasec recomendamos instalar aplicaciones de plataformas reconocidas como Google Play y nunca de lugares desconocidos. Y aunque se descarguen de plataformas reconocidas, siempre deben tener cuidado porque incluso en estas plataformas podemos encontrar de vez en cuando alguna aplicación maliciosa, como ya se hemos visto en otras ocasiones.
IoCs:
C2
aperdosali.top
comedirtad.top
47.74.70.68
SHA256 de la muestra
2f748905818f8385f3d43212a60f9ee113d59b6b7bf3fd195a2c790ccca92a07
SHA256 del Inyector
a203d33154941f03ed43f9ff3688dba176554cf157aed2b9a65eef176720aaa3
Más información:
Fuente: Hispasec

AUTOCAD. Nuevo Malware en este producto de diseño gráfico industrial

AutoCAD es un software desarrollado por la compañía Autodesk para el modelado y diseño 2D y 3D. A diferencia de otros programas desarrollados por la compañía, como 3DStudio, éste está orientado al diseño industrial, muy utilizado en el mundo de la arquitectura y la ingeniería.
La empresa que ha sacado a la luz este estudio, ha sido la firma de seguridad ForcePoint, que asegura, según los datos recogidos, que este ataque lleva activo desde 2014.
El vector de entrada, como en muchos casos, comienza con campañas de spam: un envío masivo de correos electrónicos con enlaces a sitios que suplantan la identidad de una entidad o a sitios de almacenamiento en la nube.
Para que este ataque tenga el éxito deseado, los atacantes ofrecían documentos robados a otras compañías de la competencia con diseños de grandes proyectos. Estos ficheros llevan consigo el código malicioso encargado de infectar y sustraer la información de la víctima.
La explotación se conseguía gracias a una característica básica de carga automática presente en AutoCAD y que permite la ejecución de scripts basados en AutoLISP, un derivado de LISP, un lenguaje similar al que usan las macros del paquete Office de Microsoft.
Aunque los ficheros AutoLISP son ficheros en texto plano y legible a nivel humano, también permite un realizar un compilado, dando como resultado un fichero llamado ‘acad.fas’, de carga rápida. Gracias a estos compilados, el atacante puede ofuscar el comportamiento fraudulento sin ser detectado de forma sencilla. Estos ficheros, a los que el atacante les ha añadido un componente de descarga, son incluidos junto a los ficheros del proyecto para que sean cargados de forma automática.
Esto permitirá establecer comunicación con el servidor remoto del atacante (C2). Utilizando la información de fecha y hora actuales, el malware establecerá intervalos de conexión para evitar saturar la red del infectado. Una vez se establezca la conexión con el servidor del atacante, el malware enviará proyectos de la víctima, que debido al gran tamaño que pueda tener el proyecto, utilizará servicios en la nube para este tipo de tareas.
En los análisis realizados por la compañía, aunque los dominios utilizados eran distintos, todos apuntaban a una misma IP. La mostramos en la siguiente imagen:
Aunque este tipo de documentos parezca no ser de un gran atractivo, gracias al auge del sector de las energías renovables y cuando se trata de grandes proyectos y empresas a nivel internacional, este tipo de ataques están despertando cada vez más el interés de los atacantes, que buscan constantemente nuevas formas de lucrarse.
Para evitar o mitigar estos problemas, se recomienda desactivar la ejecución automática de estos scripts de carga en el software, para que nos avise y pida confirmación sobre la ejecución de dicho script.
Más información:
Fuente: Hispasec

Importante módulo de NodeJS infectado para robar Bitcoins

Un importante módulo del repositorio NPM es infectado con código malicioso con el propósito de robar Bitcoins.
La biblioteca Event-Stream es una herramienta para trabajar fácilmente con streams (flujos de datos), que tiene alrededor de dos millones de descargas semanales.
Dicha biblioteca fue creada y mantenida en un principio por Dominic Tarr. Eventualmente, el desarrollo pasó a manos de un usuario llamado right9ctrl.
El código malicioso fue añadido en la version 3.3.6 de la biblioteca, publicada el 9 de septiembre. Desde entonces ha sido descargada por unos 8 millones de usuarios. Sin embargo, el código malicioso no ha salido a la luz hasta principios de la semana pasada.
Junto con la versión 3.3.6 de la biblioteca Event-Streamer, el desarrollador malicioso incluyó una nueva dependencia llamada Flatmap-Stream, que es la que contenía el código malicioso.
Dado que el código del módulo Flatmap-Stream estaba cifrado, su comportamiento pasó inadvertido por la comunidad más de dos meses, hasta que un estudiante de la Universidad Estatal de California encontró el problema y así lo hizo constar en un issue de Github.
Después de analizar el código ofuscado, se constató que el módulo Flatmap-Stream se había diseñado específicamente pensando en el robo de Bitcoins de los usuarios de la aplicación móvil Copay, que hace uso de esta misma biblioteca, para transferirlos a un servidor en Kuala Lumpur.
Copay es un monedero de Bitcoin y Bitcoin Cash en software libre desarrollado por Bitpay. Ésta última compañía, ha publicado un aviso indicando que las versiones de Copay desde la 5.0.2 hasta la 5.1.0 están afectadas por la biblioteca maliciosa. También indican que los usuarios de Bitpay no están afectados por este problema.
Más información:
Rogue Developer Infects Widely Used NodeJS Module to Steal Bitcoins https://thehackernews.com/2018/11/nodejs-event-stream-module.html
Fuente: Hispasec

24 de noviembre de 2018

VPN. El 86% de las 'apps' ofrecen un servicio con privacidad débil

El 86% de las principales aplicaciones que ofrecen redes VPN poseen "políticas de privacidad débiles" que no están suficientemente detalladas, monitorizan el tráfico del usuario o comparten sus datos con terceras empresas, y además el 59% son de propiedad china o se localizan en el país oriental.
La web de seguridad Top10VPN ha publicado un informe sobre redes privadas virtuales (VPNs en sus siglas en inglés), las cuales se utilizan para navegar de forma privada, evadir la censura y usar WiFi público de forma segura. Las redes consiguen esto al encriptar la conexión a Internet de los usuarios y reemplazar la dirección IP del dispositivo mediante el desvío del tráfico a un servidor remoto.
El informe se ha centrado en las treinta aplicaciones gratuitas de VPN más descargadas de las tiendas de Apple y Android en Reino Unido y Estados Unidos, de las cuales se ha podido observar que el 59% de ellas están afincadas en China o poseen directamente propietarios chinos.
Ejemplos de esto son SuperVPN Free VPN Client, con 50 millones de descargas en Android, Snap VPN que posee 10 millones de usuarios, o X-VPN y YogaVPN con 5 millones cada una.
Recomendación
Lo ideal es elegir una compañía que ofrezca servicios de VPN seguras, aunque evidentemente no son gratuitas.
Más información
Fuente: Europa Press

VPN. Que son y para que sirven

Una VPN son las siglas de Virtual Private Network, o red privada virtual, la cual permite crear una red local sin necesidad que sus integrantes estén físicamente conectados entre sí, sino a través de Internet.
Sin embargo, hay otra particularidad de las conexiones VPN más desconocida los túneles de datos. Normalmente, mientras usas Internet tu dispositivo se pone en contacto con tu proveedor de Internet, que es el que conecta con los distintos servicios web para ofrecerte, por ejemplo correo electrónico.
Cuando te conectas a una conexión VPN, esto cambia. Todo tu tráfico de red sigue yendo desde tu dispositivo a tu proveedor de Internet, pero de ahí se dirige directo al servidor VPN, desde donde partirá al destino. Idealmente la conexión está cifrada, de modo que tu proveedor de Internet realmente no sabe a qué estás accediendo. A efectos prácticos, tu dirección IP es la del servidor VPN: en muchos aspectos es como si estuvieras físicamente ahí, conectándote a Internet.
Ventajas de las conexiones VPN
Ahora que ya sabemos qué es una conexión VPN y para qué sirve, es hora de resumir una lista de las ventajas e inconvenientes que te supone el uso de esta tecnología. Primero, la parte positiva:
  • Funciona en todas las aplicaciones, pues enruta todo el tráfico de Internet, a diferencia de los servidores proxy, que solo puedes usar en el navegador web y un puñado de aplicaciones más que te dejan configurar las opciones de conexión avanzadas.
  • Se conecta y desconecta fácilmente. Una vez configurado, puedes activar y desactivar la conexión a tu antojo.
  • Seguridad adicional en puntos de acceso WiFi, siempre y cuando la conexión esté cifrada, claro
  • Falseo de tu ubicación, como ya hemos visto en el apartado anterior, una conexión VPN es un modo eficaz de evitar la censura o acceder a contenido limitado a cierta región.
  • Tu proveedor de Internet no puede saber a qué te dedicas en Internet. Con una VPN no sabrán a que te dedicas, aunque sí lo sabrá la compañía que gestiona la VPN.
Más información
Fuente: Europa Press

VPN SEGURA. ¿Qué son este tipo de VPN? ¿Ventajas e Inconvenientes?

Estas VPN tiene un modo de núcleo seguro para mejorar la privacidad del usuario y la seguridad de los datos al mitigar algunos de los riesgos de un servidor VPN comprometido.
Un método común para exponer el tráfico VPN es comprometer el servidor que maneja su tráfico. Este riesgo es particularmente grave cuando el servidor se encuentra en una jurisdicción de alto riesgo.
Para mitigar este riesgo, la compañía ProtonVPN presenta una arquitectura de nucleo seguro que enruta el tráfico a través de múltiples tuneles cifrados en múltiples países para defenderse mejor contra ataques basados en una red. También se integra con la red Tor para garantizar el anonimato.
Principales caracterrsticas de la arquitectura
1- Soporta tráfico P2P
2- Enruta el tráfico a través de nodos TOR
3- Servidores normales o Premium
Ventajas
Cuando te conectas a ProtonVPN, tu tráfico se deriva a través de varios servidores principales seguros antes de salir de la red privada, haciendo imposible que se rastreen los datos de usuarios específicos. Estos servidores están ubicados en Suecia, Islandia y Suiza, donde existen importantes leyes sobre la privacidad que no permiten al gobierno solicitar información a Proton.
Además, cada vez que inicias una sesión recibes una clave de cifrado nueva, por lo que si una resulta comprometida ésta no podrá ser usada para descifrar tráfico de otras sesiones. También posee cifrado AES de 256 bits, intercambio de claves RSA de 2048 bits y autenticación de mensajes HMAC-SHA256.
Inconvenientes
1.    Es un servicio de pago.
2.    Sólo dispone de servidores en 14 países, y solo soporta el protocolo OpenVPN. ProtonVPN no se puede utilizar con los protocolos PPTP y L2TP.
2.1. El motivo de ello es asegurarse de que la red sea completamenete privada, ya que OpenVPN es el protocolo más seguro, lo cual no siempre resulta conveniente, pero desde luego si que es seguro.
DISPONIBILIDAD
Secure Core es una función incluida en los planes Plus y Visionary. Pueden activarse de la siguiente manera:
Aplicación Windows ProtonVPN:
·        Descargue e instale ProtonVPN, https://protonvpn.com/download/  inicie la aplicación e inicie sesión
·        Busque y active Secure Core en la pestaña de país de la izquierda.
·        Conéctese a los servidores disponibles en la lista debajo.
Aplicación ProtonVPN para Android:
·     Instale la aplicación móvil VPN de Android ProtonVPN https://play.google.com/store/apps/details?id=com.protonvpn.android  desde Play Store.
·        Toque el selector junto a "Usar Secure Core" para activar Secure Core.
·       Conéctese a uno de los servidores centrales seguros disponibles en la lista de servidores.
En MacOS, GNU / Linux, iOS
1)   Siga la guía paso a paso para configurar ProtonVPN en dispositivos:
2)   Cuando seleccione un archivo de configuración del servidor, simplemente elija un archivo de configuración con una estructura de nombres similar a xx-xx-00.protonvpn.com.xxxxxxx.ovpn
Más información
Fuente: ProtonVpn

Otras VPN Seguras

Hoy en día para enumerar algunas de las VPN más seguras con las que tendremos nuestra conexión realmente protegida. No solamente por lo que respecta a la conexión protegida, sino entraremos en algunos matices como la jurisdicción, el registro del tráfico o de la IP, al igual que el cifrado de los datos que correrán por ese "túnel".
BolehVPN
  • BolehVPN cumple todos los requisitos para convertirse en la VPN ideal para mantener nuestra conexión bien protegida. En aspectos como la seguridad, registro de datos del usuario como la IP o el tráfico ofrece esa confianza que hemos de buscar en una VPN.
  • BolehVPN ofrece cifrado de datos en AES-128 y AES-256, lo único que están en inglés, pero al ser una de las VPN más fiables, es recomendable que pasemos a probarla por la gran experiencia que otorga para tener nuestra conexión protegida.
  • Tiene una prueba gratuita de un mes y sus precios van al mes por los 6,67 dólares. Se encuentra en Malasia y de la lista es la que más recomendamos.
Freedome
  • Citamos a esta VPN porque ofrece gran seguridad en el cifrado de datos con AES-256, pero en el registro de la IP y el ancho de banda deja bastante que desear. Si la ponemos en esta lista es porque está la web en español, aunque la base es en Finlandia.
  • Para dar unos primeros pasos en las VPN os puede venir muy bien, aunque recomendamos que paséis a otro servicio cuando os hagáis un poco con Freedome para tener una conexión totalmente protegida a todo nivel. Tampoco podemos recomendarlo por el trato ético al incentivar el spam en social media o que no requiera una copia ética.
  • Su coste es de 49,90 euros al año para tres dispositivos. Una VPN segura aunque no llega a la perfección que BolehVPN para disponer de una conexión protegida.
BlackVPN
  • Otra de las que proporciona una experiencia muy gratificante a todos los niveles para mantener la conexión realmente protegida. Basada en Hong Kong y con ella te olvidarás de que registren el tráfico, las DNS, el ancho de banda o se hagan logs de las direcciones IPS.
  • Es consciente de los problemas vinculados actualmente a la privacidad y dispone cifrado de datos por defecto tanto en AES-128 al igual que en AES-256 para acceder a una conexión protegida..
  • Por 49 euros al año podrás acceder a una serie de localizaciones VPN limitadas, aunque por 99 euros tendrás acceso a toda su red de localizaciones VPN en un gran número de países. Otra de las VPN seguras que ofrece seguridad a tu conexión.
Doublehop
  • Otra VNP que pondrá en valor la conexión protegida y que se encuentra basada en las Islas Seychelles. Sigue lo dicho sobre BlackVPN y BolehVPN para que no se registren ningún tipo de tráfico, el ancho de banda o la dirección IP. Al igual que la anterior, el método de pago es por email, aunque con una ventaja: podrás usar Bitcoins para pagar la cuota.
  • Dispone al usuario de una red VPN de servidores dedicados y cifrado de datos AES-256 por defecto. Mencionar que ofrece protocolo OpenVPN y que de la lista es una de las más baratas.
  • Por 9 dólares al mes y un correo electrónico podrás acceder a un VPN segura en tu dispositivo para disponer de una conexión protegida.
Trust.zone
  • También se encuentra en las Islas Seychelles y cumple todos los requisitos para ser una de las VPN más seguras. Acepta Bitcoin y con un correo electrónico podrás obtener una VPN para asegurar tu conexión a internet.
  • Una de las mayores ventajas de Trust.zone como una VPN segura es su gran disponibilidad de países y de servidores con 30 y 108 respectivamente. En valor ponemos su cifrado de datos AES-256 y no bloquea el tráfico P2P para una conexión protegida.
  • Puedes probar la VPN de forma gratuita. Sus precios varían desde los 6,99 dólares al mes si contratas un año, aunque ahora la encontrarás de oferta por un total de 39,95 dólares para tener 127 localizaciones, transferencia ilimitada de datos y tres conexiones simultáneas.
NordVPN
  • Afincada en Panamá, NordVPN ofrece una VPN bien segura que sigue el baremo esperado para tener gran confianza en que tendremos bien protegida nuestra conexión. Sigue a raja tabla todo lo relacionado con el registro de bando de ancha y dirección IP para que podamos conducir todo el tráfico sin que nadie haga logs.
  • Acepta Bitcoins y email para el registro de su VPN. A favor de la privacidad, con lo que contarás con una VPN que mantendrá protegida la conexión sin que tengamos que preocuparnos en ningún momento.
  • Cifrado de datos en AES-256 para un VPN que tiene un precio 11,95 dólares al mes. Tiene planes para dos años que se quedan en 3,29 dólares. Ah, y está en español, así que muy recomendable.
Fuente: El Grupo Informático.com

15 de noviembre de 2018

Los secuestros BGP del gobierno de China

El Gobierno Chino secuestró tráfico de red de usuarios de EEUU para ser redirigido hacía el país Chino.
La Naval War College de los Estados Unidos ha publicado un artículo en el que se evidencia como el gobierno de China (a través del proveedor de servicios China Telecom) redirigió en múltiples ocasiones el tráfico de internet de parte de los usuarios de Estados Unidos hacia China, mediante la técnica de secuestro BGP.
BGP (Border Gateway Protocol) es un protocolo clave en las comunicaciones de internet. Este protocolo es utilizado para intercambiar información de enrutamiento entre los distintos proveedores de servicios registrados en internet. Garantizando que dichas rutas estén libres de bucles y representan el camino más corto entre dos extremos de una comunicación.
En el artículo, se resalta como en 2015 Estados Unidos y China alcanzaron un acuerdo por el cual se pretendían reducir los ciberataques directos entre ambas potencias. Dicho acuerdo pareció tener impacto en el número de ataques que ambos países recibían.
Sin embargo, este acuerdo no contempla los cada vez más frecuentes ataques de secuestro BGP que suelen sufrir en general los países del oeste.
¿ Cómo funciona un ataque de secuestro de rutas BGP ?
Internet se basa en la interconexión de otras muchas redes de forma más o menos jerárquica. En los routers frontera de cada una de esas redes, funciona el protocolo BGP, encargado como ya hemos comentado de encaminar el tráfico por una u otra red, dependiendo de cual sea el camino más corto hasta llegar a un determinado destino.
Un ataque de secuestro BGP ocurre cuando un router frontera de una de estas redes anuncia de forma intencionada (o por un fallo de configuración) rutas pertenecientes a otra red distinta como si fuese una ruta propia.
Si esta falsa afirmación es aceptada por el resto de redes vecinas, entonces el tráfico se encaminará al atacante en lugar de su destino legítimo.
Fuente: Hispasec

FACEBOOK. Afirmó cortar lazos con los asuntos públicos de los definidores

Facebook ha terminado su relación con una consultora con sede en Washington, Definers Public Affairs, que difundió información despectiva sobre los críticos y competidores de la red social, según una persona familiarizada con la decisión.
El movimiento siguió a un artículo del New York Times el miércoles que describía el tipo de trabajo que los Definidores hicieron en nombre de Facebook. Entre otras cosas, los Definidores trabajaron para desacreditar a los manifestantes activistas que estaban en contra de Facebook, en parte vinculándolos con el liberal liberal George Soros. También intentó desviar las críticas a la red social presionando a los reporteros para que investigaran a rivales como Google.
La noche del miércoles, Facebook decidió terminar su relación con los Definidores después de que la publicación del artículo del Times provocó una protesta, dijo la persona familiarizada con el asunto, que no estaba autorizada a hablar en público. Los principales ejecutivos de Facebook, incluidos Mark Zuckerberg y Sheryl Sandberg, no estaban al tanto del trabajo específico que realizan los Definidores, dijo la persona.
En un comunicado, Facebook dijo que no había ocultado sus vínculos con los Definidores y disputó que le había pedido a la firma que difundiera información falsa.
"Es incorrecto sugerir que alguna vez le hemos pedido a los Definidores que paguen o escriban artículos en nombre de Facebook, o que comuniquemos algo falso", dijo una portavoz de Facebook en el comunicado.
"La relación con Facebook fue bien conocida por los medios de comunicación, entre otras cosas porque en varias ocasiones enviaron invitaciones a cientos de periodistas sobre importantes llamadas de prensa en nuestro nombre", agregó la portavoz.
Definers fue fundado por veteranos de las campañas presidenciales republicanas y se especializó en aplicar tácticas de campaña política a las relaciones públicas corporativas. El año pasado, Tim Miller, un funcionario de los Definidores y ex portavoz de Jeb Bush, comenzó un capítulo de Silicon Valley. Él dijo en una entrevista que a medida que las empresas de tecnología madura, un objetivo debe ser “tener un contenido positivo empujado fuera de su empresa y contenido negativo que está siendo empujado hacia fuera sobre su competidor.”
Facebook inicialmente contrató a Definidores para monitorear las noticias sobre la red social. Amplió su relación con la firma en octubre de 2017 cuando aumentaba el escrutinio de Facebook sobre cómo los agentes rusos habían utilizado el sitio de redes sociales para sembrar la discordia antes de las elecciones presidenciales de 2016 en Estados Unidos.
The Times informó el miércoles que a principios de este año, un sitio web conservador llamado NTK Network comenzó a publicar historias en defensa de Facebook y criticando a los rivales de Facebook como Google. NTK es un afiliado de Definidores.
Además, los Definidores circularon un documento de investigación este verano, que eligió al Sr. Soros, el donante liberal multimillonario, como la fuerza no reconocida detrás de lo que parecía ser un amplio movimiento anti-Facebook. Los definidores presionaron a los reporteros para explorar las conexiones financieras entre el Sr. Soros y los grupos que habían criticado a Facebook, incluido un grupo progresista fundado por el hijo del Sr. Soros y Color of Change, una organización de justicia racial en línea.
Un funcionario de Open Society Foundations de Soros dijo que la filantropía había apoyado a ambos grupos miembros, pero que no se habían otorgado subvenciones para apoyar campañas contra Facebook.
"Estamos orgullosos de habernos asociado con Facebook en el último año en una gama de servicios de asuntos públicos. Todo nuestro trabajo se basa en documentos e información disponibles públicamente ”, dijo un portavoz de los Definidores en una declaración.
Agregó que "el documento al que se hace referencia en la historia del Times sobre las posibles fuentes de financiamiento de la organización anti-Facebook fue completamente basado en hechos públicos".
Miller dijo el miércoles por la noche en Twitter que estaba herido por las acusaciones de que el trabajo de Definers relacionado con el Sr. Soros era antisemita. "Estoy disgustado por el aumento del antisemitismo, incluidas las personas que han atacado falsamente a Soros. Es profundamente profundamente personal. "Luché continuamente contra la derecha y otros que propagan mentiras racistas y odian y seguirán haciéndolo", dijo.
Después del artículo del Times, otras organizaciones también comenzaron a reevaluar su relación con los Definidores. Uno de ellos fue Crooked Media, que dirige el popular podcast político Pod Save America. El Sr. Miller es un colaborador frecuente del podcast.
"Necesitamos llegar al fondo de la participación de Tim en este trabajo, y él no contribuirá a Crooked mientras tanto", dijeron Jon Favreau, Jon Lovett y Tommy Vietor, tres de los anfitriones del podcast, en una entrevista. Declaración publicada en Twitter el miércoles.
Fuente: nytimes.com