Menú principal

Mostrando entradas con la etiqueta Applet. Mostrar todas las entradas
Mostrando entradas con la etiqueta Applet. Mostrar todas las entradas

jueves, 12 de septiembre de 2013

OSX/Tibet.D: Nueva variante del malware del Tibet

Desde hace tiempo se ha estado hablando de las muestras de malware utilizadas en campañas de ataque contra miembros y simpatizantes del movimiento Tibetano. Ha pasado algún tiempo sin tener noticias de nuevas acciones desde que se publicó que se infectaron las webs de ciertos sitios afines al movimiento con malware, pero ahora Intego recoge una nueva variante de los backdoors que se utilizan, junto con nuevas formas de infección.

En esta nueva variante descubierta en Virus Total, el ataque llega desde un Applet Java que se ejecuta sin pedir ninguna interacción con el usuario aprovechándose de las vulnerabilidades ya parcheadas de Java CVE-2013-2465 y CVE-2013-2471. Una vez ejecutado se descarga el backdoor que le permite controlar al atacante la máquina infectada. Para ello crea los siguientes ficheros:
/Library/Audio/Plug-Ins/Components/AudioService /Library/LaunchAgents/com.apple.AudioService.plist
Como se puede suponer, para conseguir la persistencia al reinicio, el malware crea un LaunchAgent que arranca el backdoor y contacta con el servidor de C&C situado en China (mail.tbnewspaper.com), a la espera de recibir comandos.

Figura 1: Applet Java de OSX/Tibet.D

Desde Seguridad Apple te recomendamos que tengas actualizado todo el software - si no has actualizado Java hazlo ya - y si puedes que pongas un antimalware con protección en tiempo real y con la base de datos de firmas actualizadas constantemente.

martes, 23 de abril de 2013

Java 7 SE: Nuevo fallo de seguridad para saltar la sandbox

A pesar de que Oracle ha actualizado Java 7 SE recientemente, ya se acaba de descubrir un nuevo fallo de seguridad que permite saltarse la sandbox y ejecutar código en la máquina directamente. El bug ha sido publicado en Full Disclosure por Adam Gowdiak de Seguridad Explorations, ya afecta a la última versión parcheada de Java.

Figura 1: Correo a Full Disclosure con información sobre el bug

El bug, según se informa en el correo, ha sido notificado a Oracle junto con una prueba de concepto, y parece que no solo afecta a todas las versiones de Java SE 7, sino que también lo hace a la versión Server JRE que se ha anunciado hace poco. El fallo está en el API de Reflection y se podría ejecutar código malicioso con solo la aprobación de la ejecución de un Applet por parte del usuario.

Figura 2: Bloqueo de Applets Java por sitio web

En la última versión de Apple Safari se puede elegir en qué sitios se quiere permitir ejecutar Applets de Java, así que os instamos a que solo habilitéis Java en los sitios de vuestro trabajo que sean de confianza que necesiten Java, para todos los demás: prohibido.

jueves, 7 de marzo de 2013

Apple bloquea más Plugins Web de Java "antiguos"

Esta noticia no es nueva, pero sí lo es la actualización de lo que Apple considera como plugins web de Java "antiguos". En este caso, por medio del Security Advisory APPLE-SA-2013-03-06-1 publicado ayer mismo, se anuncia el bloqueo de los Plugins Web de Java en los navegadores las versiones anteriores a Java 6 update 41 y Java 7 update 15, versiones que como os anunciamos se publicaron hace apenas dos semanas.

Figura 1: Security Advisory que actualiza las versiones "antiguas" de Java

Esta medida tiene el objetivo de conseguir que los usuarios actualicen no a estas versiones mínimas - de las que también se conocen fallos de seguridad - sino para que pasen a la última versión disponible que arregla unos bugs fuera de ciclo, aunque para ser original, también se habla de la existencia de nuevos 0days explotados incluso en la última. Si lees esto y no lo has hecho ya, actualiza tu Java ahora.

lunes, 4 de marzo de 2013

MineCraft Hack Kit: Applet Java que te roba tu password

Desde Intego han publicado el descubrimiento de un nuevo caso de malware dedicado a los amantes de MineCraft. Se trata de MineCraft Hack Kit, un supuesto software distribuido en forma de Applet Java que se puede estar distribuyendo de forma dirigida por foros de amantes de este mundo, y que en realidad es un malware multiplataforma que te roba las contraseñas de los ingenuos que lo descargan y lo ejecutan en su sistema para ser más poderosos.

El programa promete ser una herramienta para conseguir entrar en un servidor del juego con privilegios especiales para bannear a otros usuarios o conseguir entrar con un nivel de moderador en una partida dentro del servidor.

Figura 1: MineCraft Hack Kit Apple Java

Realmente este software creado para engañar a los cheaters, que se distribuye en un fichero llamado “Minecraft Hack Kit.jar” descarga tres Apples Java de una cuenta de Dropbox, llamados:
mainInstaller.jar
minesender.jar (plugin)
SecCorrect.jar (plugin)
El malware es multiplataforma y en sistemas Mac OS X se hace invisible y consigue la persistencia tras el reinicio utilizando el sistema de los Launch Agents, como hace mucho malware en estas plataformas. Una vez en ejecución lo que hace es buscar las contraseñas utilizadas en el último inicio de sesión "lastlogin" de MineCraft y enviarlas por correo electrónico seguro a la cuenta del atacante que actualmente es una cuenta de Hotmail -. El malware es capaz de actualizarse y borrarse a sí mismo, así que esta configuración puede ser cambiada.

Figura 2: Código de MineCraft Hat Kit para detectar Mac OS X

Como ya hemos dicho, este software malicioso no es la primera muestra de malware que aparece dedicada a robar cuentas de MineCraft, ya que tuvimos el caso de Java/JasckSbot en el pasado que estaba dedicado a lo mismo, así que ten cuidado con tu cuenta y recuerda que ejecutar Applets Java descargados de sitios que no son de confianza es peligroso.

jueves, 17 de enero de 2013

Exploit 0day de Java 7 Update 11 vendido para e-crime

El mundo está revuelto otra vez con Java, y de nuevo por un fallo de seguridad crítico. Después de la actualización de urgencia que Oracle tuvo que sacar para solucionar el CVE-2013-0422 debido a que está siendo utilizado en kits de explotación masivamente, ahora parece que hay un nuevo 0day en Java 7 Update 11 que se está vendiendo en el mercado negro.

Figura 1: Java 7 Update 11 vulnerable al nuevo exploit

Según la nota de Krebsonsecurity, parece que el exploit ya ha sido vendido una vez, pero se espera vender más veces, lo que hará que no pasando mucho tiempo podamos encontrarlo en los kits de exploits o como parte de las operaciones de cyber-espionaje, como se reporta que ha sucedido con anteriores bug de Java en la operación Red October.

Figura 2: El mensaje en el foro de e-crime donde se vendía el exploit para el 0day

Si tienes Java activado en tu navegador, te recomendamos que lo desactives y solo lo uses en las webs de total confianza - y solo puntualmente para realizar tu trabajo -. Si no, de momento, desactiva Java en el navegador, que la cosa se está poniendo peligrosa.

viernes, 27 de julio de 2012

OSX/Crisis - OSX/Morcut: Más información desvelada

Hace un par de días tuvimos la primera noticia de la aparición de un nuevo malware para plataformas Mac OS X, al que se denominó OSX/Crisis. Hoy ya son varios los ingenieros que han realizado análisis del "bicho" y se dispone de más información al respecto, que vamos a intentar recoger en este artículo.

La vía de infección

Inicialmente el malware fue descubierto a través de Virus Total por Intego, pero la firma Sophos también ha publicado información sobre el mismo, al que ha denominado como OSX/Morcut. Tras unos primeros análisis de Intego, parece que el malware utiliza un Applet Java que simula ser un plugin de Adobe Flash. Los nombres concretos de los ficheros descubiertos hasta ahora son Adobe.jar y AdobeFlashPlayer.jar.

Figura 1: El Apple no firmado que se lanza

Una vez se arranca, utiliza técnicas de ingeniería social para conseguir que el usuario acepte la ejecución del mismo, donde se lanza un programa llamado WebEnhacer que genera una alerta de seguridad por no venir firmado por una fuente de confianza. Algo que el usuario debería tener en cuenta.

Figura 2: La comprobación del sistema operativo en WebEnhancer

Una vez ejecutado, el malware comprueba si está sobre un sistema Mac OS X o Windows, para lanzar la descarga de un backdoor u otro e infectar convenientemente cada sistema. Además, para hacer más complicada su detección, modifica el Monitor de Actividad del sistema

El ataque dirigido

En las últimas horas se ha sabido que el troyano fue subido a Virus Total por la empresa DefensiveLabs, en nombre de un periodista marroquí, que parece que fue víctima de una ataque dirigido contra periodistas críticos con el gobierno que tuvieron su importancia durante la pasada "Primavera Árabe". Esa es la razón por la que apareció en Virus Total el malware original. El ataque no se hizo por medio de un Applet Java, sino por medio de un documento en formato Word, titulado scandal.doc.

Las acciones en el sistema

Este malware viene con un backdoor y un módulo de kernel que le ayuda a esconderse dentro del sistema. Una vez allí, el programa infecta aplicaciones como Adium, Skype, Microsoft Messenger y Firefox, entre otras, para monitorizar todo tipo de acciones.
- Espía conversaciones de Skype y graba todas las llamadas
- Espía Firefox y Safari, donde hace screenshots y graba todas las URLs
- Graba conversaciones de MS Messenger y Adium
- Envía ficheros con toda la información al servidor
Además de todas esas acciones, es capaz de activar la webcam y grabar a las personas, ejecutar programas en el sistema, grabar los keystrokes, etcétera, lo que lo convierten en una solución muy profesional.

Quién está detrás

Según parece, este es un kit comercial de malware que se vende a gobiernos y empresas para realizar espionaje de sistemas. El software tiene por nombre Remote Control System DaVinci - dejando una referencia a la película Hackers -, y según Intego se podría comprar por unos 200.000 €, lo que deja fuera de juego a script kiddies.

Todas las compañías antimalware ya están sacando firmas para este nuevo troyano, así que si tienes una solución profesional en tu Mac OS X, solo deberás actualizar la base de datos de firmas.

miércoles, 11 de julio de 2012

Malware multi-OS usa Applets Java en webs infectadas

Desde F-Secure han alertado del descubrimiento de webs infectadas que están distribuyendo malware para todos los sistemas operativos utilizando un Applet Java auto-firmado y técnicas de ingeniería social.

Figura 1: Petición de ejecución del Applet

El descubrimiento se hizo en una web Colombiana, y cualquier visitante que accediera a ella era preguntado si quería ejecutar el siguiente Applet Java.

Figura 2: Applet auto firmado

Una vez el Applet era ejecutado, en el código se comprueba la versión exacta del sistema operativo, para saber si se está ejecutando en un Windows, un Linux o un Mac OS X.

Figura 3: Código de comprobación de SO

Una vez determinado el sistema operativo, se procede a descargar el malware adecuado para ellos, en todos los casos para conseguir una shell reversa en la máquina de la víctima para conectarlo a un panel de control C&C, catalogados como:

- Trojan-Downloader:Java/GetShell.A (sha1: 4a52bb43ff4ae19816e1b97453835da3565387b7)
- Backdoor:OSX/GetShell.A (sha1: b05b11bc8520e73a9d62a3dc1d5854d3b4a52cef)
- Backdoor:Linux/GetShell.A (sha1: 359a996b841bc02d339279d29112fe980637bf88)
- Backdoor:W32/GetShell.A (sha1: 26fcc7d3106ab231ba0ed2cba34b7611dcf5fc0a)

Este tipo de ataques es cada vez más común, y para los distribuidores de malware, o grupos especializados en ataques dirigidos, el que se cuente con un sistema Mac OS X o Linux no suele ser ninguna dificultad extra a la hora de contar con un troyano adecuado para esa plataforma, aunque en esta ocasión, el troyano para Mac OS X es un binario en PowerPC, y si el equipo no tiene instalada Rosetta, se generará una excepción.

Figura 4: Error al ejecutar en un Mac OS X sobre Intel

lunes, 2 de julio de 2012

Lion: Ataque con Applet y Portal Cautivo en Metasploit

Mac OS X Lion ofrece un sistema de auto-reconocimiento de portales cautivos, que en una red insegura puede ser utilizado para preparar un esquema de ataque. Un portal cautivo es una página web a la que los usuarios son redirigidos cuando se unen a una red, normalmente WiFi, para autenticarse antes de poder utilizar el servicio.  Se suelen encontrar en sitios como hoteles, cafeterías, universidades, centros comerciales, aeropuertos, etcétera. Esta característica también está disponible en iOS.

Esta función, en una red insegura puede representar un riesgo de seguridad general del equipo y del usuario, tal y como explican en Secure State, ya que es perfecta para preparar un ataque. El ataque es posible, ya que es conocida la prueba que Mac OS X Lion realiza para detectar la existencia del portal cautivo, que es la petición de la URL:
http://www.apple.com/library/test/success.html
Cuando esta petición falla se abre una ventana especial en el navegador para el portal cautivo. Este tipo de comportamiento está preparado para los portales cautivos que se ofrecen en redes inalámbricas abiertas, no con cifrado WEP o WPA, y un atacante puede utilizarlo como vamos a ver ahora mismo.

La descripción general del ataque

Los atacantes pueden controlar la página del portal cautivo mediante el uso de técnicas ya conocidas, como las empleadas, por ejemplo, por el script Karmetasploit. Se pueden configurar servidores DHCP y DNS, para manejar las comunicaciones de la víctima, incluso monitorizar el tráfico completo, una vez que se ha conseguido un esquema de man in the middle.

El objetivo es interceptar la petición al dominio www.apple.com que realiza Mac OS X Lion para detectar el portal cautivo. Así, una vez que el atacante puede redirigir el tráfico del cliente al sistema del atacante, en lugar de a Apple, se puede realizar una variedad enorme de ataques client side attack.

Con el módulo auxiliary/server/http se podrían capturar cookies de la víctima, mediante el uso de alguna página gancho. Pero quizá uno de los más interesantes es el uso de un Applet de Java y conseguir una shell reversa con Meterpreter para Mac OS X.

Este ataque no es nada nuevo, y simplemente se reduce a que a la víctima le saldrá una ventana con un Applet que pedirá autorización simulando ser parte del portal cautivo. Cuando la víctima acepte, se ejecutará la sesión de Meterpreter devolviendo el control a la máquina del atacante. 

El escenario

Supongamos que nos situamos en una famosa tienda de café. Los usuarios van con sus equipos Mac OS X Lion y aprovechan para navegar, consultar el correo, realizar sus gestiones bancarias, lo típico de un café. Es razonable suponer que CoffeShopX podría ser un SSID válido recordado por su Mac Book Air/Pro. Un atacante establece un rogue AP abierto de WiFi emitiendo el SSID CoffeShopX, mientras que también hace de DHCP y DNS. Una vez que la víctima con su Mac se une a la red inalámbrica - el atacante se aprovecha de la no validación del BSSID por parte de Mac OS X Lion y esto propicia múltiples esquemas de ataque -, la solicitud a www.apple.com será redireccionada al atacante. ¿Cómo conseguir la shell de MeterpreterMediante el uso de los siguientes pasos.

  • Conectar a una red inalámbrica. El atacante creará su propia red con un rogue AP spoofeando el SSID original, por ejemplo con Karmetasploit. Para garantizar que el AP original sea inútil, se puede hacer antes un ataque de agotamiento de direcciones IP en el servidor DHCP original.
  • Utilizar el módulo auxiliary/server/dhcp para ejecutar el servidor rogue DHCP.

Figura 1: Configuración DHCP

  •  Utilizar el módulo auxiliary/server/fakedns para configurar un servidor DNS que falsifique las peticiones de resolución de nombres. La dirección IP que se devolverá será la del atacante. 

Figura 2: Configuración DNS

  • Utilizar el módulo exploit/multi/browser/java_signed_applet para configurar un servidor web malicioso. La variable SRVPORT se deja en el puerto 8080, el URIPATH se establece en /portal y no hay que configurar mucho más, simplemente indicar que SRVHOST es la dirección IP del atacante.

Figura 3: Configuración del módulo java_signed_applet

  •  A continuación, en un servidor Apache, se debe configurar una página web, index.html. Esta página será la mostrada por el atacante cuando se realicen las peticiones al dominio de Apple, al puerto 80. Esta página redirige al exploit de Java

Figura 4: Código de la página web montada en Apache

  •  Toca esperar las conexiones de los usuarios, el proceso pasará a ser automático y se conectarán nada más entrar a la red. 

Figura 5: Sesión inversa de Meterpreter

El ataque funcionará si el usuario dispone de Java en su equipo, cosa no muy dificíl después de que se encuentre en billones de dispositivos en el mundo según el eslogan de Java. Cuando los usuarios que se conectan a la falsa red ven la carga de Java dentro de su navegador en la página del portal cautivo, tendrán 2 opciones permitir la ejecución o no, si pulsan en permitir se creará la sesión inversa de Meterpreter.

Figura 6: El supuesto portal cautivo solicitando autorización para el Applet Java

Os recomendamos que controléis el BSSID real al que se conecta nuestro equipo, y sobretodo extremeis las precauciones en hoteles, cafeterías, aeropuertos, etcétera. Esta técnica, aunque tiene una parte basada en la ingeniería social, es probable que engañe a muchos, que piensen que es la manera normal de conectarse al portal. Si ya te has conectado antes a ese portal cautivo... no piques.

Si quieres aprender más sobre cómo funciona Metasploit, puedes leer el libro de Pablo González Metasploit para Pentesters

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares