Menú principal

Mostrando entradas con la etiqueta Ataque. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ataque. Mostrar todas las entradas

viernes, 28 de septiembre de 2018

Safari víctima de un nuevo ataque spoofing

Hace unos meses un investigador descubrió una vulnerabilidad no parcheada en el navegador web de Safari. La vulnerabilidad en cuestión permitiría a un atacante controlar el contenido mostrado en la barra de direcciones. Este bug si es explotado correctamente podría permitir la construcción de un buen ataque phishing que resultaría muy difícil de identificar por cualquier usuario. Esta brecha de seguridad ha sido generada por un fallo en la actualización de la barra de búsqueda. El navegador de Apple permite a javascript actualizar la información de la barra de direcciones antes de que la página buscada acabe de cargar por completo.

El investigador Rafay Baloch ha sido capaz de reproducir esta vulnerabilidad únicamente en los buscadores Safari de Apple y Edge de Microsoft. Tras su descubrimiento Rafay no dudó en informar a los responsables de cada compañía, sin embargo solo Microsoft ha respondido con un parche de seguridad lanzado el pasado 14 de agosto que formaba parte de sus actualizaciones de seguridad. Apple recibió el aviso el día 2 de junio y 90 días después tras superar el periodo de no divulgación el bug se ha dado a conocer públicamente. 


Esta vulnerabilidad ya es conocida como CVE-2018-8383 y está esperando para ser puntada. Explotar esta vulnerabilidad requiere que el atacante engañe a la víctima para acceder a una página diseñada especialmente para suplantar la página buscada, algo que no resulta muy complicado. Retrasando la actualización de la barra de direcciones un atacante podría suplantar cualquier página web mientras que la víctima ve el dominio legítimo con sus respectivas marcas de autenticación. En la mayoría de los casos el cambio en la barra de direcciones se puede apreciar perfectamente, sin embargo esto pasa también con muchas páginas legitimas que aprovechan para cargar algunos elementos secundarios en background, haciendo que no resulte nada sospechoso.

martes, 12 de septiembre de 2017

La filtración y el ataque a Equifax puede afectar a los compradores del nuevo iPhone 8

Más de 143 millones de americanos estaban registrados en las bases de datos de la empresa Equifax, la cual se encarga de ofrecer información sobre créditos bancarios. Entre mayo y julio de este año la empresa fue atacada y gran cantidad de dicha información sensible ha sido expuesta en Internet. Este es quizás la mayor filtración de datos personales en la historia reciente pero ¿por qué afectará a los compradores del nuevo iPhone 8?.

La fuga de datos es realmente crítica, datos como nombres y apellidos, número de licencia de conducir, número de la Seguridad Social (la información más sensible de todas) o números de identificación para la recaudación de impuestos son sólo algunos de ellos. Pero los datos robados no se quedan aquí, más de 200.000 personas tenían sus números de tarjeta de crédito también almacenados en Equifax así como documentación muy sensible como disputas, reclamaciones, recibos, etc, las cuales algunas incluso han sido borradas de los servidores.

El FBI sigue investigando el ataque (aún no se sabe quién ha sido el responsable) y se ha puesto a disposición de los usuarios una URL para comprobar si tus datos han sido afectados por el ataque. Para comprobarlo, hay que introducir los últimos seis dígitos del número de la Seguridad Social en la siguiente URLequifaxsecurity2017.com

Figura 1. Posible aspecto del nuevo iPhone 8. Fuente.

Equifax ofrece una puntuación de crédito y uno de sus mayores clientes es (o era) Citizens Bank, el cual es el principal socio de Apple para ofrecer líneas de créditos a los compradores. Cualquiera que quisiera comprar un nuevo iPhone 8 por ejemplo, Apple comprobaba su solvencia de crédito con Citizens Bank el cual obtenía a su vez la información desde Equifax. La compra a través de crédito es la más común en EEUU a la hora de adquirir productos Apple

El impacto del ataque podría afectar a las ventas del nuevo iPhone 8, el cual está a punto de salir al mercado. Las puntuaciones dadas por Equifax pueden ya no ser válidas o estar alteradas después del ataque, por lo que es posible que se busquen otras vías alternativas para comprobar la solvencia de los compradores lo cual podría afectar directamente a los clientes que quisieran utilizar un crédito para comprar el nuevo iPhone 8.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares