17 de enero de 2019

HUAWEI. Fundador dice que la firma no espía para China

El fundador de Huawei, Ren Zhengfei, rechazó el martes las acusaciones de que su compañía es utilizada por el Gobierno chino para espiar y dijo que extrañaba a su hija, que se encuentra detenida por las autoridades canadienses, informó el periódico Financial Times.
Foto de archivo. El presidente chino Xi Jinping acompañado de Ren Zhengfei, presidente de Huawei, en las instalaciones de Huawei Technologies Co Ltd en Londres, Gran Bretaña. 21 de octubre de 2015. REUTERS/Matthew Lloyd
Meng Wanzhou, directora financiera de Huawei, fue detenida en Canadá el mes pasado a instancia de las autoridades estadounidenses, que alegan que la ejecutiva engañó a los bancos sobre el control que tiene la compañía sobre una empresa que opera en Irán.
Huawei “nunca recibió ninguna solicitud de ningún Gobierno para proporcionar información de manera indebida”, dijo el empresario, según el diario, en una conversación con reporteros en la ciudad sureña de Shenzhen.
“Amo a mi país, apoyo al Partido Comunista, pero nunca haré nada para dañar a ningún país del mundo”, dijo Ren, que agregó que echaba “mucho” de menos a su hija.
Huawei confirmó a Reuters la exactitud de los comentarios de Ren, un militar retirado que fundó Huawei en 1987 y mantiene un perfil bajo. Ren dijo que es dueño del 1,14 por ciento de las acciones de la compañía.
Pekín y Ottawa han estado en desacuerdo desde el arresto de Meng, que el Ministerio de Relaciones Exteriores de China calificó el martes de un abuso de los procedimientos legales. El lunes, China condenó a muerte a un canadiense por tráfico de drogas, dañando aún más las relaciones diplomáticas entre ambos países.
Huawei, el mayor productor mundial de equipos de telecomunicaciones, ha enfrentado a un intenso escrutinio en Occidente por su relación con el Gobierno de China y las acusaciones lideradas por Estados Unidos de que Pekín podría utilizar sus dispositivos para espiar.
No se han presentado pruebas públicamente y la firma ha negado repetidamente las acusaciones, pero algunos países occidentales han restringido el acceso de Huawei a sus mercados. Polonia dijo esta semana que podría prohibir el uso de productos de Huawei por parte de organismos públicos, después de arrestar a un directivo chino de Huawei.
Ren desestimó los temores sobre la seguridad en los aparatos de Huawei y dijo que “ninguna ley en China requiere que alguna compañía instale puertas traseras obligatorias (que podrían usarse para espiar)” y agregó que la empresa no ha tenido “incidentes de seguridad graves”.
También minimizó el riesgo al que en algunos países se pongan trabas a Huawei en la implementación de redes de telecomunicaciones 5G.
Fuente: Reuters

Múltiples vulnerabilidades en D-LINK Central WifiManager

Se han hecho públicas 3 vulnerabilidades que afectan a D-LINK Central WifiManager CWM-100 y que podrían permitir ejecutar código arbitrario con altos privilegios, realizar ataques de rebote FTP y ataques Server Side Request Forgery.
Central WiFiManager es una herramienta de D-Link que permite a los administradores gestionar y supervisar de forma remota múltiples puntos de acceso inalámbricos. Central WiFiManager es una herramienta basada en la web, por lo que se puede utilizar tanto instalada en un ordenador local como alojada en la nube.
La primera vulnerabilidad, identificada como CVE-2018-15515, permitiría ejecutar código arbitrario con permisos de ‘SYSTEM’ a través de una librería DLL creada a tal efecto. Dicha librería de 32 bits debe ser renombrada como ‘quserex.dll’ y copiada al directorio ‘CaptivelPortal’, y por último reiniciar el servicio ‘CaptivelPortal’ para que ejecute el código contenido en la DLL. Esta vulnerabilidad podría ser aprovechada por troyanos y otros tipos de malware.
Como prueba de concepto se propone ejecutar el siguiente programa (que simplemente muestra un mensaje) y observarlo con un monitor de procesos para verificar el usuario y los permisos con que se ejecuta.
La segunda vulnerabilidad permitiría realizar ataques de rebote FTP que consisten en aprovechar un fallo en el protocolo FTP mediante el cual se podría utilizar el comando PORT para escanear puertos utilizando el servidor FTP vulnerable como intermediario. De tal manera, de cara a las víctimas, los escaneos se originarían en la red en la que se encuentra el servidor FTP vulnerable. A esta vulnerabilidad se le ha asignado el identificador CVE-2018-15516.
Como prueba de concepto se propone el siguiente vídeo: https://vimeo.com/299797225
Por último, el identificador CVE-2018-15517 se ha asignado a una vulnerabilidad que afecta a la función ‘MailConnect’ que, aunque está diseñada para verificar la conexión a un servidor SMTP, permite conexiones TCP salientes a cualquier puerto en cualquier dirección IP. Esto permitiría realizar ataques Server Side Request Forgery (SSRF) a través de peticiones del tipo:
Estas vulnerabilidades, descubiertas por John Page (aka hyp3rlinx), afectan a la versión 1.03 r0098 de D-LINK Central WifiManager (CWM 100).
Más información:
Fuente: Hispases

ALEMANIA. Filtración de datos afecta a políticos alemanes, incluyendo a Ángela Merkel

Las autoridades alemanas anunciaron la detención de un joven de 20 años en relación con el ciberataque masivo contra políticos y figuras públicas, entre ellas la canciller, Angela Merkel, el mayor en la historia de Alemania. La Oficina Central para la lucha contra la Delincuencia en Internet (ZIT) de la Fiscalía de Fráncfort y el la Oficina Federal de Investigación Criminal (BKA) registraron el domingo la vivienda del sospechoso, del que no se ha revelado su identidad, en el Land de Hesse, en el oeste del país.
El pasado 28 de diciembre se descubrió que desde las cuentas de twitter @_0rbit y @_0rbiter (actualmente suspendidas) se publicaban enlaces con acceso a información privada de cientos de políticos, periodistas y otras figuras públicas alemanas.
Las filtraciones muestran una gran cantidad de datos sobre políticos y figuras públicas entre los que se encuentran la canciller Angela Merkel o el presidente Frank-Walter Steinmeier. Se incluyen fotos y registros de chat, direcciones privadas, números de teléfono, skype y direcciones de correo, aunque estos son los que menos. Los atacantes comprometieron las cuentas de Outlook, Twitter y Facebook para extraer información.
Algunos archivos se remontan a 2009, y otros datos e imágenes fueron publicadas en Pastebin en 2017. aunque el equipo de Computer Business Review encontró cartas bastante recientes a nivel ministerial enviadas entre compañeros.
Por lo que se aprecia en la forma de filtrar los datos este ataque no ha sido repentino, sino que se ha ejecutado de forma premeditada, preparando decenas de mirrors con los archivos listos para descargar, links intermediarios detallados con la información a descargar con varios mirrors de los mismos archivos por si alguno fallaba.
This data leak has so much data squirrelled away to avoid take downs. It must have required many man hours of uploading.
– 70 mirrors of the download links
– 40 d/l links, each with 3-5 mirrors
– 161 mirrors of data files
Plus the tweets, blog posts, mirrors of mirror links.
— the grugq (@thegrugq) January 4, 2019
El objetivo principal han sido todos los partidos políticos alemanes que actualmente están representados en el parlamento, exceptuando el partido de extrema derecha Alternative for German (AfG).
El o los atacantes comenzaron a publicar un enlace con varios links de descarga al día desde el 1 de diciembre de este año. Pero al ver que no tenían repercusión, utilizaron la cuenta de twitter, presuntamente hackeada, del youtuber Simon Unge, que tiene 2 millones de seguidores y publicaron un link al blog donde se podía acceder a los datos robados.
La oficina federal alemana de la seguridad de la información (BSI) está investigando el ataque. Exponen que no se han visto afectadas las redes gubernamentales por el incidente, y que desconocen quién es el o los autores y cuál es el motivo de este ataque.
Más información:
Fuente: Hispasec

Importante módulo de NodeJS infectado para robar Bitcoins

Un importante módulo del repositorio NPM es infectado con código malicioso con el propósito de robar Bitcoins.
La biblioteca Event-Stream es una herramienta para trabajar fácilmente con streams (flujos de datos), que tiene alrededor de dos millones de descargas semanales.
Dicha biblioteca fue creada y mantenida en un principio por Dominic Tarr. Eventualmente, el desarrollo pasó a manos de un usuario llamado right9ctrl.
El código malicioso fue añadido en la version 3.3.6 de la biblioteca, publicada el 9 de septiembre. Desde entonces ha sido descargada por unos 8 millones de usuarios. Sin embargo, el código malicioso no ha salido a la luz hasta principios de la semana pasada.
Junto con la versión 3.3.6 de la biblioteca Event-Streamer, el desarrollador malicioso incluyó una nueva dependencia llamada Flatmap-Stream, que es la que contenía el código malicioso.
Dado que el código del módulo Flatmap-Stream estaba cifrado, su comportamiento pasó inadvertido por la comunidad más de dos meses, hasta que un estudiante de la Universidad Estatal de California encontró el problema y así lo hizo constar en un issue de Github.
Después de analizar el código ofuscado, se constató que el módulo Flatmap-Stream se había diseñado específicamente pensando en el robo de Bitcoins de los usuarios de la aplicación móvil Copay, que hace uso de esta misma biblioteca, para transferirlos a un servidor en Kuala Lumpur.
Copay es un monedero de Bitcoin y Bitcoin Cash en software libre desarrollado por Bitpay. Ésta última compañía, ha publicado un aviso indicando que las versiones de Copay desde la 5.0.2 hasta la 5.1.0 están afectadas por la biblioteca maliciosa. También indican que los usuarios de Bitpay no están afectados por este problema.
Más información:
Rogue Developer Infects Widely Used NodeJS Module to Steal Bitcoins https://thehackernews.com/2018/11/nodejs-event-stream-module.html
Fuente: Hispasec

Ethereum Classic sufre un ataque 51%

A grandes rasgos, un supuesto grupo organizado ha robado 1,5 millones de dólares haciéndose con el 63% de la tasa total de hash de la red de Ethereum.
El ataque
¿Qué es un ataque 51%?
Las criptomonedas están basadas en redes distribuidas y descentralizadas con la intención de que cualquiera pueda acceder a ellas de manera más o menos sencilla, o lo que es lo mismo, una democracia digital en la que 100 hipotéticos usuarios controlan las transacciones. Si alguien pudiese controlar 51 de esos 100 usuarios con derecho a voto, tendría el control total de la red, lo que daría lugar a la posibilidad de crear una bifurcación de la red o incluso bloques falsos.
Ethereum Classic ha sido, supuestamente, víctima de este tipo de ataque. El pasado día 6 de enero la empresa china SlowMist hacía pitar las alarmas, al poco tiempo, un analista de CoinNess que investigaba el suceso descubrió que un grupo privado había logrado aumentar su poder de hash a 3.263GH/s (300GH/s de tasa normal), logrando ser el grupo minero más poderoso durante un breve período de tiempo en el que podría haberles dado tiempo a robar 88.500 Ethereum Classic (ETC), el equivalente a 460.000 dólares. Pero no acabó ahí, unas 10 horas más tarde volvía a aumentar su tasa de hash.
Coinbase, una de las webs más reconocida para el intercambio, compra y venta de criptomonedas, detuvo todas las transacciones de Ethereum Classic. El exchange descubrió otros 12 ataques que tenían relación con Ethereum y los gastos dobles, ascendiendo la cantidad a 219.500 ETC o 1,1 millones de dólares al cambio.
La empresa
Para la sorpresa de muchos, los desarrolladores de la criptomoneda afirman que el blockchain no ha sido objetivo de ningún ataque, además de negar la noticia del doble gasto. Todo el revuelo lo achacan a una “reorganización profunda de la cadena de bloques”, tal y como dicen en su twitter.
On 1/5/2019, Coinbase detected a deep chain reorganization of the Ethereum Classic blockchain that included a double spend. In order to protect customer funds, we immediately paused movements of these funds on the ETC blockchain. Read more here: https://t.co/vCx89dz44m
— Coinbase (@coinbase) 7 de enero de 2019
Los desarrolladores de ETC respondieron rápidamente a las acusaciones afirmando que un grupo de mineros estaban siendo “poco honestos” ejerciendo una minería egoísta. Además explicaron que el fabricante linzhi estaba en proceso de probar nuevas máquinas Ethash, lo que resultó en una subida de más del 50% en la tasa de hash, no teniendo nada que ver esto con un ataque 51%. También dieron respuesta al tema de los gastos dobles alegando no haberlos detectado.
A pesar de la respuesta por parte del equipo de Ethereum Classics, Coinbase sigue bloqueando las transacciones de ETC y está monitorizando la moneda para determinar la actividad en el futuro.
Contramedidas de las casas de cambio
Pocas son las casa de cambio que han emitido algún tipo de comunicado que tenga relación al supuesto ataque 51%, pero alguna de ellas han detenido el retiro y depósito de la criptomoneda.
Coinbase comunicó que sus fondos no fueron afectados ya que detuvieron las transacciones a tiempo
Poloniex tiene bloqueadas las transacciones hasta el día 9 o nuevo aviso a la espera de que la red de Ethereum se estabilice, tal y como dijo por twitter, y aseguran que los fondos de los usuarios se encuentran a salvo.
Due to a potential 51% attack, ETC wallets have been disabled and will not be re-enabled until tomorrow (at the very earliest). We will update this thread when we have a firmer timeline for re-enabling deposits and withdrawals. Poloniex was not affected, and your fund are safe.
— Poloniex Exchange (@Poloniex) 7 de enero de 2019
Kraken han detenido las transacciones hasta nuevo aviso, aquí podemos consultar el estado y las noticias.
OKEx, casa de cambio china, aseguran que sus clientes no se ven afectados y mantienen el depósito y retirada de ETC habilitado. Para el depósito de ETC será necesario un mínimo de 100 confirmaciones, y para la retirada serán necesarias 400. Además continúan monitorizando la situación por si hubiera que tomar otro tipo de medidas.
Binance y Bitfly también han aumentado el número de confirmaciones.
Gate.io confirmó que el doble gasto afectó a sus fondos, la plataforma detectó 7 transacciones relativas al ataque. El atacante transfirió un total de 54.200 ETC a través de 4 direcciones. La casa de cambio bloqueó el ataque al poco de producirse pero generó una pérdida total de 40.000 ETC para la plataforma, unos 199.600 dólares.
El ataque de 51% a Ethereum Classic sigue en desarrollo y sus representantes no han brindado mayores detalles desde el pasado lunes. Por esta razón, es posible que otras casas de cambio tomen medidas o reporten pérdidas de fondos en ETC.
Más información
Fuente: Hispasec

Ransomware paraliza la producción de los principales periódicos de EEUU

El pasado fin de semana, Tribune Publishing Co, empresa que produce los principales periódicos de Estados Unidos, fue víctima de una infección por ransomware de la familia Ryuk que paralizó la impresión y las entregas de varios periódicos importantes del país. Entre los periódicos afectados se encuentran Los Angeles Times y Wall Street Journal.
El malware Ryuk comparte bastante similitud con la familia de ransomware Hermes. Está asociado al Grupo Lazarus y se suele distribuir mediante ataques APT, a diferencia de la gran mayoría de este tipo de ataques que basan su propagación en spam o explotación masiva de vulnerabilidades.
Este malware crea dos notas de rescate, según información publicada por la empresa Checkpoint y pide como rescate entre 15 y 50 BTC.
Ryuk asocia a cada infección un ‘wallet’ único, lo que hace altamente complicado seguir el flujo del dinero y estimar el volumen de infecciones. Como es normal en estos casos, una vez el dinero es obtenido se mueve entre varias cuentas para dificultar el seguimiento del mismo.
Desde Hispasec trabajamos con empresas de todo el mundo para tratar de mitigar su exposición a este tipo de amenazas.  Dotamos a nuestros clientes de elevados niveles de protección a través de planes de seguridad. Estos planes cubren la infraestructura interna y externa, procesos formativos y de concienciación a empleados y proporcionan servicios globales de consultoría y auditoría de sistemas, así como simulación de ataques de ransomware.
Si desea recibir información sobre nuestros planes de seguridad contacte con el departamento comercial al email comercial@hispasec.com o al teléfono +34 952 020 494.
Fuente: Hispasec

Nuevo ransomware infecta servidores Linux a través de IPMI

Se ha detectado un nuevo malware de tipo ransomware utilizado para infectar servidores Linux a través IPMI
Este nuevo ransomware, que recibe el nombre de ‘JungleSec‘, fue detectado en Noviembre y esta diseñado para infectar servidores Linux con IPMI (Intelligent Platform Management Interface) no securizado.
IPMI es un conjunto de especificaciones de interfaces que proporcionan capacidades de administración y monitorización en un ordenador independientemente de la CPU, firmware y sistema operativo. Esta incluido en las placa base de los servidores, aunque también puede instalarse como una tarjeta adicional si no la incluye la placa base.
Una interfaz IPMI no configurada, puede dar acceso remoto al sistema a los atacantes, lo que les daría control total sobre el servidor.
Investigadores de BleepingComputer que detectaron este malware, afirman que descubrieron que los atacantes habían usado una interfaz IPMI para acceder a los servidores y posteriormente instalar el malware. En algunos casos, la interfaz IPMI estaba configurada con la contraseña por defecto. En otros casos, las víctimas afirman que el usuario ‘Admin’ de la interfaz estaba desactivado, por lo que se sospecha que los atacantes pudiesen acceder usando alguna vulnerabilidad en el sistema IPMI.
Los atacantes, una vez accedían al sistema a través de la interfaz IPMI, descargaban y compilaban ccrypt, que finalmente usaban para cifrar todos los ficheros del servidor. Una vez cifrados los archivos, los atacantes dejaban un fichero llamado ‘ENCRYPTED.md’ con las instrucciones para realizar el pago del rescate.
IoCs
Nombres de Ficheros:
ENCRYPTED.md
key.txt
Direcciones de correo electrónico:
junglesec@anonymousspeech.com
Más información:
Fuente: Hispasec

Un nuevo malware recibe comandos de memes de Twitter

La empresa Trend Micro ha sido la descubridora de este novedoso tipo de ataque que recoge los comandos de una cuenta de Twitter controlada por los atacantes.
¿Cuál es el malware en cuestión?
El malware utilizado es denominado “TROJAN.MSIL.BERBOMHTHUM.AA“. Su forma de trabajo es infectar un equipo, y tras ello descargar las imágenes que contienen las instrucciones a seguir.
¿Que información sacan de las imágenes?
Los memes publicados en la cuenta hacían uso de técnicas de Esteganografía para ocultar los comandos que ejecutaba el malware. Estos, tras ejecutar las instrucciones, accedían a una publicación de Pastebin para conseguir la dirección del servidor al que enviaban la información robada.
Según los investigadores, la cuenta de Twitter analizada se creó en 2017 y contenía solo dos memes que entregaban comandos “/ print” al malware para indicarle que realizara capturas de pantalla.
Este malware mandaba las capturas al servidor C&C sacado de la URL de Pastebin facilitada en la imagen.
¿Desde cuando se realiza este tipo de ataque?
Según VirusTotal, el malware surgió a mediados de octubre, pues fue cuando se creó la publicación en Pastebin.
Sin embargo, en los memes analizados, la dirección del servidor es local, lo que hace pensar que los ciberdelincuentes aún se encontraban realizando pruebas con el mismo antes del ataque.
Tras el reporte realizado por TrendMicro, Twitter tomó cartas en el asunto y cerró la cuenta involucrada.
Más información:
Fuente: Hispasec

18 de diciembre de 2018

La interferencia rusa en elecciones EE.UU. dirigida hacia afroamericanos

La campaña que llevó a cabo Rusia para influir en las elecciones presidenciales de 2016 en las redes sociales se centró en dirigir los esfuerzos hacia usuarios afroamericanos, como parte de sus tácticas para favorecer el voto del candidato republicano, el ahora presidente de Estados Unidos, Donald Trump. Estas son algunas de las conclusiones a las que ha llegado un informe elaborado para el Comité de Inteligencia del Senado a cuyo borrador a tenido acceso The New York Times .
El documento, a cargo de la empresa de ciberseguridad New Knowledge, es uno de los dos informes elaborados por grupos independientes de investigadores que ha solicitado el Comité bipartidista de inteligencia del Senado. El otro análisis, llevado a cabo por un grupo de la Universidad de Oxford y la empresa de análisis de redes sociales Graphika, ha sido filtrado a The Washington Post . Ambos textos, cuya publicación se espera para este lunes, concluyeron que las publicaciones de cuentas falsas desde Rusia en Twitter, Instagram, Facebook y YouTube generaron más de 300 millones de interacciones de los internautas estadounidenses entre 2015 y 2017.
En concreto, los investigadores analizaron más de 10 millones de publicaciones en Twitter de miles de cuentas falsas rusas, más de 116.000 publicaciones en Instagram y 61.000 en Facebook así como más de 1.000 videos de YouTube. La plataforma de fotografías se descubre como la principal herramienta empleada en la campaña.
Entre los principales objetivos de la Agencia de Investigación de Internet (IRA, en sus siglas en inglés), la compañía vinculada al Kremlin que se encargó de llevar a cabo la campaña de desinformación, se encuentran la comunidad afroamericana.
Los investigadores han hallado un esfuerzo multiplataforma dirigido a los estadounidenses de raza negra, a menudo con memes sobre la brutalidad policial, para después proporcionarles mensajes que les desanimaba a ir a votar. Entre las narraciones compartidas con las audiencias negras había un meme que decía: “No votaré, ¿quieres?”, mientras otro rezaba: “Todos chupan, estamos jodidos 2016”. Otros instaban a los negros a votar por Jill Stein, la candidata del Partido Verde.
Según detalla el NYT en base al informe, de las 81 páginas de Facebook creadas por la IRA, 30 son diseñadas para un público afroamericanos, que suman 1,2 millones de seguidores. Por el otro lado, unas 25 páginas iban dirigidas a captar al votante de la derecha y contaban con 1,4 millones de seguidores. En cambio, solo siete páginas se centraron en ideologías de izquierda (con 689.045 seguidores).
Fuente: La Vanguardia.com

FBI, GOOGLE Y COMPAÑÍAS DE SEGURIDAD. Cierran campaña multimillonaria de fraude con publicidad

El FBI junto con Google y un conjunto de otras compañías de seguridad trabajaron para cerrar una de las campañas de fraude de publicidad más grande y sofisticado de los últimos años.
Esta campaña infectó alrededor de 1.7 millones de sistemas para generar clics falsos, esta campaña lleva en activo varios años y se calcula que ha generado decenas de millones de dólares en ingresos.
La campaña apodada 3ve (“Eve”) lleva en línea desde 2014 pero en el último año se ha visto incrementada generando alrededor de 30 millones de dólares de beneficio. El esquema de bots de 3ve implementó las capacidades de crear redes de bots, crear versiones falsas de sitios web y vender el inventario de anuncios fraudulentos a los anunciantes. También disponía de la característica de ocultar las IP reales e infectar a los usuarios con malware, todo esto con el objetivo de generar clics falsos sobre anuncios y recibir el pago.
Se han detectado más de 80 servidores generando tráfico falso, más de 10.000 sitios web falsificados y más de 60.000 cuentas vendiendo anuncios a través de más de un millón de IP comprometidas, generando así 12.000 millones de solicitudes diarias de anuncios.
Según Google la campaña se ha denominado 3ve porque se basa en un conjunto de tres operaciones distintas cada una de las cuales toma medidas exclusivas para evitar la detección y cada una se basa en arquitecturas diferentes que utilizan componentes diferentes.
3ve.1: Malware BOAXXE también conocido como METHBOT o MIUREF
3ve.2: Malware KOVTER
3ve.3: IP de centros de datos como proxy
El resultado de esta operación ha sido 8 personas acusadas de fraude multimillonario, 31 dominios y 89 servidores que formaban parte de esta infraestructura.
Más Información:
Fuente: Hispasec

HACKING. Uso de estas técnicas con fines propagandísticos para un famoso youtuber: PewDiePie

PewDiePie es un youtuber sueco, quizás el youtuber más popular de internet. Actualmente su cuenta es la más seguida, junto con T-Series, una compañía musical india, de la que hablaremos en unas líneas.
Lo acontecido es cuando menos, premonitorio o claramente descriptivo de la sociedad en la que vivimos hoy en día, lo que puede ser considerado algo gracioso o anecdótico para algunos, nos alarma y preocupa profundamente a otros.
El popular Youtuber PewDiePie vio recientemente su trono amenazado al ver como la cuenta T-Series llegaba a igualarle en millones de suscriptores. Este caso fue usado por PewDiePie para crear contenido alrededor de este hecho y hacer un llamamiento a sus fans para no caer del primer puesto. En este vídeo de su canal podemos hacer un seguimiento en directo de ambas cuentas. https://www.youtube.com/watch?v=C7SIlD5UFxU.
Pues bien, al menos dos de sus seguidores llevaron a cabo un ataque en cerca de 2 millones de impresoras de las cuales al menos en 100.000 de ellas lograron imprimir panfletos haciendo un llamamiento para buscar suscriptores de la cuenta de PewDiePie.
Estas impresoras estaban abiertas a internet a través de los protocolos IPP, JetDirect y LPD, por lo que perfectamente podrían haber sido encontradas a través de la herramienta Shodan.
Al margen de lo ‘script kiddies’ del asunto, lo delirante del tema y sobre lo que debemos de poner el foco es sobre cómo un fanatismo, si bien es cierto que sustentado por un tono jocoso, ha llevado a estas dos personas a cometer un delito para, como se suele decir, llenarse de ‘loles’ y acrecentar su imagen virtual.
Fuente: Hispasec

HUAWEI. Seis razones por las que podría amenazar la seguridad mundial

La detención en Canadá de la directora financiera de Huawei a petición de EE. UU. es el último episodio de los continuos temores a que el gigante tecnológico chino suponga un peligro para la seguridad. La posibilidad de que el país asiático instale puertas traseras en los equipos es una de las mayores preocupaciones
La detención en Canadá hace unos días de la directora financiera de Huawei e hija de su fundador, Meng Wanzhou, aumenta aún más las tensiones entre Estados Unidos y China. Su arresto está vinculado a una solicitud de extradición de Estados Unidos. El pasado viernes, al tribunal canadiense se le explicó que esta solicitud estaba relacionada con el supuesto uso por parte de Huawei de Skycom Tech, una compañía que trabajaba con las empresas de telecomunicaciones iraníes, para vender equipos a Irán entre 2009 y 2014, violando las sanciones impuestas por parte de EE. UU. a este país. China sostiene que su detención es una violación de los derechos humanos y está exigiendo su rápida liberación.
Detrás de este drama público, hay otro entre bambalinas que viene de largo y está centrado en los temores de las agencias de inteligencia occidentales que indican que Huawei plantea una amenaza importante para la seguridad mundial. Entre las mayores preocupaciones que asustan se encuentran las siguientes:
Podría haber "interruptores de la muerte" en los equipos Huawei...
Esta empresa china es el mayor fabricante del mundo de productos como estaciones base y antenas que los operadores móviles utilizan para las redes inalámbricas. Y esas redes llevan datos que se usan para ayudar a controlar las redes eléctricas, los mercados financieros, los sistemas de transporte y otras partes de la infraestructura vital de este país. El temor es que los servicios militares y de inteligencia de China puedan insertar puertas traseras de software o hardware en los aparatos de Huawei que se podrían utilizar para degradar o deshabilitar las redes inalámbricas extranjeras en caso de una crisis. Esto ha llevado a movimientos por parte de Estados Unidos para bloquear el uso de equipos chinos.
... que no logran detectar ni las inspecciones más exhaustivas
Desde 2010, Reino Unido ha estado gestionando un centro especial, cuyo personal incluye a miembros de su agencia de inteligencia GCHQ, para analizar el equipo de Huawei antes de su despliegue. Pero a principios de este año, alertó de que tenía "solo una garantía limitada" de que los equipos de la compañía no representaran una amenaza para la seguridad. Según algunos comunicados de prensa, el centro descubrió que parte del código de Huawei en las redes reales se comportaba de manera diferente a como lo hacía cuando lo testaban, además de que algunos de sus proveedores de software no estaban sujetos a controles rigurosos.
Las puertas traseras se pueden utilizar para la búsqueda de datos
Huawei afirma que sus equipos conectan a más de un tercio de la población mundial. También gestiona grandes cantidades de datos para las empresas. Es por eso que en los círculos de inteligencia occidental existe el temor de que las puertas traseras puedan usarse para acceder a información confidencial utilizando los equipos de esta empresa. Sería difícil hacerlo sin ser detectados, pero no imposible. Huawei no solo fabrica equipos, también puede conectarse a de forma inalámbrica para recibir las actualizaciones y los parches para corregir errores. Existe la preocupación de que esta conectividad remota pueda ser explotada por los ciberespías chinos.
Esta compañía también está entre los mayores fabricantes del mundo de smartphones y de otros dispositivos de consumo, y también por eso aumenta la posibilidad de que China pudiera aprovecharse de estos productos para el espionaje. En mayo, el Departamento de Defensa de EE. UU. ordenó a las tiendas minoristas en las bases militares estadounidenses que dejaran de vender teléfonos de Huawei y ZTE, otro gran gigante tecnológico chino, debido al temor de que pudieran ser atacados para revelar la ubicación y los movimientos del personal militar.
El despliegue de las redes inalámbricas 5G lo empeorará todo
Las compañías de telecomunicaciones de todo el mundo están a punto de lanzar la próxima generación de redes inalámbricas para móviles, conocida como 5G. Además de acelerar las transferencias de datos, las redes 5G permitirán que los coches autónomos hablen entre sí y con los semáforos inteligentes. También conectarán y controlarán una gran cantidad de robots en las fábricas y en otros lugares. Y el ejército también las usará para todo tipo de aplicaciones. Todo esto aumentará drásticamente la cantidad de dispositivos conectados, y el caos que se produciría si las redes que los soportan son atacadas. También aumentará la cantidad de datos corporativos y de otro tipo que los ciberdelincuentes podrían atacar. Tanto Australia como Nueva Zelanda han prohibido recientemente el uso de los equipos de Huawei en la nueva infraestructura inalámbrica 5G. Esta semana, el BT de Reino Unido siguió su ejemplo.
Las compañías chinas venderán tecnología a los países desafiando el embargo comercial de Estados Unidos 
Estados Unidos ha investigado las afirmaciones de que Huawei envió productos con componentes tecnológicos estadounidenses a Irán y a otros países bajo al embargo de Estados Unidos. En una audiencia judicial, un abogado del Gobierno canadiense dijo que la señora Meng fue acusada de convencer a los banqueros estadounidenses de que no había conexión entre Skycom y Huawei, cuando en realidad sí que existía esa conexión. El presunto fraude provocó que los bancos realizaran transacciones que violaban las sanciones estadounidenses contra Irán. Los funcionarios chinos han afirmado en repetidas ocasiones que no consideran que las compañías chinas estén sujetas a los dictados comerciales de otras naciones.
Huawei no se libra tanto como afirma de la influencia del Gobierno chino
Huawei ha destacado repetidamente que es una empresa privada cuyos propietarios son sus empleados. La conclusión es que no quiere que los clientes pierdan la confianza en la integridad de sus productos. Por otro lado, sus estructuras de gobernanza aún son un misterio, y su fundador, Ren Zhengfei, que antes era oficial en el Ejército Popular de Liberación de China, mantiene un perfil bajo. Estas cuestiones "hacen preguntarte cuánta independencia tiene realmente", explica el experto en ciberseguridad del Consejo de Relaciones Exteriores de Nueva York (EE.UU.) Adam Segal.
En su defensa, Huawei puede subrayar el hecho de que ningún investigador de seguridad ha encontrado puertas traseras en sus productos. "Existe toda esta preocupación, pero nunca ha habido una prueba fehaciente", afirma el experto del Grupo Eurasia, Paul Triolo. Aunque eso sea cierto, no cambiará la opinión de EE. UU., que está intensificando sus esfuerzos para persuadir a sus aliados con el fin de mantener a Huawei fuera de todas sus redes.
Fuente: MIT Technology Review

AMAZON. Crea 'software' que busca datos en el historial médico de pacientes

El anuncio llega después de que en enero la tecnológica anunciara un acuerdo con Berkshire Hathaway y JP Morgan para crear una sociedad de servicios de salud.
La multinacional estadounidense Amazon ha desarrollado un 'software' basado en inteligencia artificial que bucea en el historial médico de los pacientes para extraer de forma rápida y organizada la información relevante que necesiten usar los doctores.
La compañía anuncia que el nuevo servicio, bautizado como Amazon Comprehend Medical, procesa "textos médicos desestructurados" e identifica información como "diagnósticos, tratamientos, dosis y síntomas".
La herramienta está pensada para que hospitales, aseguradoras, investigadores y empresas farmacéuticas ahorren parte del tiempo y dinero que actualmente se destina a hallar datos puntuales de cada paciente entre los documentos que conforman su historial médico.
La compañía con sede en Seattle (Washington, Estados Unidos) destacó su potencial para mejorar los tratamientos al permitir a los doctores disponer de información más rápidamente y en algunos casos con mayor precisión que en el proceso manual.
La división de computación en nube de la empresa, Amazon Web Services, ya hace tiempo que ofrece servicios similares de análisis de textos mediante inteligencia artificial en otros ámbitos, pero esta es la primera vez que se adentra en el mundo de la salud.
Según la compañía, Amazon Web Services no podrá ver los datos que procesan sus algoritmos en la búsqueda de información porque estos están encriptados y su desbloqueo está solo permitido a aquellos clientes que dispongan de una clave.
Este anuncio llega después de que en enero se hiciera pública una alianza entre Amazon, Berkshire Hathaway, el 'brazo inversor' del multimillonario Warren Buffet y el banco estadounidense JP Morgan para crear una compañía independiente de cuidados de salud. La firma tiene como objetivo reducir los costes de la atención médica y mejorar los servicios ofrecidos a sus empleados en Estados Unidos.
En concreto, la compañía, que no tendrá ánimo de lucro, se enfocará inicialmente en ofrecer soluciones tecnológicas de atención médica a un coste "razonable" y de "alta calidad" para sus empleados en EEUU y familiares, pero que se podría trasladar al resto de trabajadores del país, explicaron en un comunicado
Fuente: Expansion.com

MICROSOFT. Parchea una vulnerabilidad 0-day explotada activamente

Microsoft ha liberado el habitual paquete mensual acumulativo de parches de su sistema operativo Windows para el mes de diciembre.
En esta ocasión se han parcheado un total de 39 vulnerabilidades, 10 de las cuales tienen criticidad alta y otras tantas son valoradas como importantes.
Según Kaspersky, una de las vulnerabilidades era un 0-day que está siendo activamente explotado por varios grupos maliciosos (o APTs) tales como FruityArmor o SandCat.
El fallo en cuestión que está siendo aprovechado permite elevar privilegios a debido a un fallo en el kernel de Windows (ntoskml.exe) y ejecutar código arbitrario. A este fallo se le ha dado el identificador CVE-2018-8611 y consiste en una mala gestión en el procesado de ciertas operaciones en modo kernel. Lo que permite evitar las (modernas) políticas configuradas para los procesos.
Este fallo afecta a todas las versiones de Windows; desde Windows 7 hasta Windows Server 2019.
Otra vulnerabilidad con el identificador CVE-2018-8517 es una denegación de servicio remota presente en aplicaciones web desarrolladas con el framework .NET cuya causa es un manejo incorrecto de solicitudes web malformadas.
De esta última vulnerabilidad no se tienen evidencias de que haya sido explotada a gran escala.
El resto de parches cubren parches para distintos productos de la familia de Microsoft, tales como Edge, Internet Explorer, Office, etc.
Como siempre, se recomienda aplicar los parches de seguridad tan pronto como sea posible.
Más información:
Fuente: Hispasec

Vulnerabilidades en Google Drive y Fotos permitían robo de archivos

Se han encontrados 3 fallos: uno de spoofing, otro de authentication bypass, y finalmente uno de revelación de información sensible
El desarrollador Gergő Turcsányi de Avatao ha encontrado 3 vulnerabilidades en Google Drive y Fotos, que no guardan relación entre sí, y que permitían acceder a los ficheros de estos servicios. El descubridor de estos fallos ha sido recompensado con 4133$ por sus hallazgos.
La primera vulnerabilidad se trata de un spoofing en la url de invitación para acceder a Google Drive. Este enlace, que incluye los emails con los que compartir los ficheros, permite definir el nombre de la persona con la que se compartirá el enlace, a pesar de no ser una característica pública.
No obstante, para la explotación de esta vulnerabilidad, se requiere que el usuario acepte compartir los archivos en la ventana de diálogo. Este fallo ha sido recompensado con 500$ por Google.
La segunda vulnerabilidad se encuentra en la API de Google Drive: esta API tiene varios puntos de entrada que parecen mantenidos por retrocompatibilidad, y que realizan acciones redundantes. Investigando más al respecto, se ha descubierto que estas APIs no controlan si el usuario de Google está autorizado a acceder al fichero, requiriendo únicamente utilizar una sesión de Google.
Esta vulnerabilidad, que ha sido recompensada con 500$, tiene como limitación que para obtener el fichero es necesario conocer su ID. Al ser dicho ID una cadena larga de caracteres y números, limita mucho su explotación.
La tercera vulnerabilidad, y la más grave de las tres, afecta al proceso de compartir bibliotecas de imágenes en Google Fotos. El fallo es similar al primer reporte, pero en este caso no se requiere ninguna validación por parte del usuario, necesitando únicamente abrir el enlace y autenticarse. El problema se encuentra en la url de redirección incluida en la autenticación:
Como puede entenderse, una de las urls contiene a la otra. El fallo radica en el parámetro request de la petición.
Sólo es necesario modificar el email, y volver de codificar usando base64, para que un atacante pueda generar una url con la obtener acceso a la biblioteca de imágenes. El fallo le ha servido a su descubridor para obtener 3.133$ de recompensa.
Estas 3 vulnerabilidades ya se encuentran solucionadas, habiéndose arreglado las 2 primeras el 16 de enero, y la tercera el 22 de agosto.
Más información:
How I could have stolen your photos from Google: https://blog.avatao.com/How-I-could-steal-your-photos-from-Google/
Fuente: Hispasec

Hackeo de Quora afecta a 100 millones de usuarios

Quora ha confirmado que han sufrido un ciberataque y que muchos datos de sus usuarios han sido comprometidos. Esta cifra puede llegar a los 100 millones.
Quora es una red social de distribución masiva de conocimientos, donde los usuarios pueden exponer sus dudas; y por algoritmos propios, estas dudas intentan llegar a las personas que tengan conocimiento sobre el tema y puedan dar una respuesta válida. Fue creado en 2009, aunque en España empezó a conocerse hace apenas un par de años.
Quora tuvo indicios del acceso el pasado 30 de noviembre, fecha en la que comenzaron a realizar una investigación más profunda para ver a qué información se accedió y qué usuarios se vieron comprometidos. A estos, se les contactarán por correo electrónico informándoles de lo ocurrido.
Según la propia empresa, los datos a los que han tenido acceso los ciberdelincuentes han sido desde información básica del usuario como nombre o correo electrónico, hasta datos más privados, como acciones realizadas (públicas y privadas), datos importados de otras redes sociales o incluso las contraseñas, aunque estas se almacenen cifradas.
Actualmente el caso está reportado a la policía para investigar más sobre el ataque e intentar descubrir a las personas que hay detrás del ataque. La investigación interna también sigue su curso para que este tipo casos no se vuelvan a repetir en el futuro.
Recomendación
  1. Cambiar la contraseña de seguridad de la red social.
  2. Verificar que sus datos personales no han sido modificados, y en caso de ser así, volver a restablecerlos.
  3. Cambiar la contraseña en otros servicios si esta fuera la misma que se ha utilizado en esta red social.
Más información:
Fuente: Hispasec

Bancos atacados mediante conexiones locales

Al menos ocho bancos de Europa del Este han sido atacados usando el mismo modus operandi, bautizado por Karspersky como DarkVishnya, causando más de diez millones de dólares en pérdidas.
Durante el año 2017 y también durante este mismo año, especialistas de la compañía antivirus Kaspersky investigaron varios incidentes de robo en al menos ocho bancos europeos.
Todos ellos compartían el mismo patrón de actuación; un dispositivo conectado diréctamente a la red local de la organización. En ocasiones en alguna oficina central, en otras, en una oficina regional o incluso, en otro país distinto.
Detalle del ataque
El ataque comprende 3 fases bien definidas:
En una primera fase, se consigue acceso físico con la excusa de entregar un paquete, buscar un empleo en la compañía, etc. Una vez dentro de las instalaciones, se conecta un dispositivo a un PC o a alguna regleta con conexiones RJ45 (en alguna sala de reuniones o en lugares apartados sin llamar mucho la atención).
Éste dispositivo comunmente puede ser un netbook o un portátil barato, una Raspberry Pi o un Bash Bunny. Una vez conectado, el acceso a la red se conseguía mediante una conexión GPRS/3G/LTE presente en el dispositivo.
Más tarde, en una segunda fase, los atacantes comienzan a ganar acceso a directorios compartidos, servidores web y cualquier otro recurso abiertamiente disponible con el objetivo de obtener la mayor cantidad de información sobre la red. También usaban fuerza bruta o esnifaban conexiones de red para moverse lateralmente hasta llegar finalmente a las máquinas responsables de hacer pagos.
En la tercera y última fase, se mantenía el acceso a las máquinas de la organización mediante técnicas habituales para poder acceder en cualquier otro momento, tales como la habilitación de puertas traseras, escritorios remotos, etc.
Más información:
Fuente: Hispasec