Menú principal

Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas

lunes, 24 de junio de 2019

Un 0-day en Firefox ha revelado un backdoor en macOS

Hace unos días un usuario alertó a los investigadores de que a través de un 0-day ya conocido en Firefox habían logrado ejecutar código en su Mac (corriendo macOS 10.14.5). Cuando la víctima contactó con los investigadores no les proporcionó mucha más información acerca del 0Day de Firefox utilizado en el ataque, por suerte ya se conocen más detalles acerca del incidente. Cuando un atacante dispone de un 0day de navegador, necesita también una forma de “entregárselo" al objetivo. Cuando la victima escogida es una persona concreta en lugar de una empresa u organización es habitual el uso de e-mails como gancho para llevar a la víctima a una página maliciosa en la que se pueda lanzar el exploit.

La supuesta víctima aseguraba que el exploit había logrado instalar en su equipo un malware llamado Finder.app. Curiosamente apenas unos días después de la notificación de este malware el investigador de Coinbase, Philip Martin alertó en Twitter que la empresa había sido atacada utilizando un 0-day de Firefox que tenía como objetivo los empleados de la empresa. Philip también advirtió que otras compañías relacionadas con la criptografía habían sido atacadas pero que desconocía el impacto que podía haber tenido este ataque. Tras hacerse pública esta información, la victima aclaró que hacia un tiempo había estado involucrado en operaciones relacionadas con el cambio de criptodivisas, algo que hace muy razonable el hecho de que el 0-day mencionado anteriormente sea el mismo que el detectado por Coinbase. Esta vulnerabilidad de Firefox ya ha sido solucionada y ha recibido el código CVE-2019-11707.

Figura 1: Aplicación maliciosa Finder.app

Al echar un vistazo a Finder.app (la aplicación maliciosa instalada por el exploit) se puede comprobar que contiene uno de los hash que Philip Martin compartió en sus tweets alertando del 0-day. Tras analizar un poco más la herramienta (a través de virustotal), se descubrió que esta guardaba relación con Wirenet, el primer troyano capaz de robar contraseñas de Linux y mac OS X conocido. De hecho es muy posible que esta variación del malware haya sido obra del mismo ciberdelincuente o equipo que lanzó Wirenet en 2012. En su correo la victima aseguraba que la aplicación instalada había logrado bypasear el Gatekeeper, algo que resulta normal si tenemos en cuenta que el malware fue entregado a través de un 0-day de navegador. Gatekeeper solo analiza las herramientas o aplicaciones cuando las descargamos de una forma “normal”, aquellos archivos o apps descargados a través de un payload no utilizan el atributo de cuarentena o lo eliminan directamente para no alertar al Gatekeeper. Estaremos al tanto de más noticias acerca de este tema.

lunes, 17 de diciembre de 2018

Safari se suma a los navegadores que ofrecen soporte para llaves USB

Los usuarios de Safari pronto podrán iniciar sesión en sus cuentas utilizando llaves USB. Según la última visualización anticipada del buscador web de Apple, entre las notas de liberación de Safari se incluyen un gran número de nuevas funcionalidades, algunas de ellas son el Dark Mode, animaciones web y soporte para la API de WebAuthentication. A parte de estos curiosos cambios, la última versión del buscador de Apple incluirá una función que permita a los usuarios logarse utilizando llaves USB con protocolos de autenticación (CTAP2).

Las llaves de seguridad USB ofrecen un mayor nivel de protección que las contraseñas escritas y hacen que sea más difícil para los atacantes ganar acceso a tus cuentas a través de Phishing u otro tipo de ataques. Safari ha sido el último navegador en añadir soporte para las llaves USB, durante el pasado año esta medida de seguridad fue implementada en Firefox y días después en Google Chrome. Actualmente existen varios servicios que ofrecen soporte para esta tecnología, entre ellos Facebook, Twitter y Microsoft Office 365. 

Figura 1: Titan Security Key de Google

La popularidad de las llaves USB se disparó a comienzos de año cuando Google reveló que hasta 85.000 de sus empleados utilizaban Titan Security Keys internamente para eliminar por completo la posibilidad de caer en un ataque Phishing. De hecho, tuvieron tanto éxito que el gigante tecnológico decidió ponerlas a la venta en su página web. Mientras que las llaves USB ofrecen una mayor protección que las contraseñas tradicionales, requieren que los usuarios lleven encima otro dispositivo en todo momento. En este caso los beneficios superan con creces los inconvenientes, además su pequeño tamaño te permitirá llevarlas en tu llavero y tenerlas siempre localizadas.

domingo, 19 de noviembre de 2017

Fue noticia en seguridad Apple: del 6 al 19 de noviembre

Ya entrado el otoño en Seguridad Apple no descansamos y continuamos trayéndoos las mejores noticias en el ámbito de la seguridad informática relacionadas con Apple. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 6 hablándoos de una vulnerabilidad en Tor Browser para Mac que expone tu dirección IP, todo a raíz de una vulnerabilidad en el núcleo de Firefox.

El martes 7 os avisamos de la llegada de otra de nuestras ElevenPaths Talks, en este caso el tema de la Talk fue el lado oscuro de la esteganografía, sin duda un tema muy interesante. A su vez os invitamos a seguir de cerca esta tercera temporada y os recordamos que podeis encontrar las temporadas anteriores en nuestro canal de YouTube.

El miércoles 8 os contamos como los investigadores de Keen Labs han destapado en la Pwn20wn una vulnerabilidad WiFi que permitiría ejecutar código arbitrario en un iPhone 7 corriendo iOS 11.1, tarea por la que el equipo ha sido recompensado con 110.000$.

El jueves 9 os hablamos de la posibilidad de que Apple decida compartir la información recolectada por Face ID con algunas aplicaciones de terceros y los riesgos y ventajas que eso podría conllevar.

El viernes 10 os presentamos Apple Pay Cash, el nuevo servicio de Apple que te permitirá realizar pagos a través de iMessage. Por el momento solo esta disponible en Estados Unidos en su versión beta para las versiones de iOS 11.2 y watchOS 4.2.

El sábado 11 echamos la vista atrás para indagar un poco en la historia de Apple y os contamos cómo influyó Hollywood en el cambio de orientación del logo de Apple, haciendo rectificar a Steve Jobs en una de sus decisiones.

El domingo os contamos como el Machine Learning de Apple puede sacar a la luz algunos de tus secretos, además de explicaros en que consiste el funcionamiento de Core ML. 

El lunes 13 os contamos como un equipo e de la llegada del primer Jailbreak para iPhone X e iOS 11.1.1. El mundo del jailbreak no descansa, y en este caso ha sido Liang Chen, investigador de Tencent Keen Lab quien ha demostrado que hacer Jailbreak a un iPhone x es posible durante la conferencia POC2017 de Corea del Sur.

El martes 14 os contamos como un equipo de investigadores ha logrado bypassear el nuevo Face ID del iPhone X utilizando una máscara hecha a medita, todo ello por menos de 150$.

El miércoles 15 os avisamos de la llegada de otra entrega de CodeTalks4Debs. En este caso la charla aborda el tema de la implementación de Latch Cloud TOTP en .NET y NodeJS.

El jueves 16 os contamos como un niño de 10 años ha sido capaz de burlar la seguridad del nuevo Face ID y os hablamos de algunos otros casos en los que un simple parecido físico permite engañar al nuevo sensor de Apple.  

El viernes 17 os alertamos de una nueva oleada de ataques Phishing. En este caso el principal objetivo son los usuarios de iPhone, a los cuales se les intentaba engañar a través de un correo electrónico.

Finalmente, el sábado hablamos sobre el reloj que Apple sacó en el año 1995 y que podemos decir que fue el primer Apple Watch de la marca. Como cada sábado un interesante artículo de historia de la marca de Cupertino.

Os esperamos de nuevo en un par de semanas con toda la actualidad del mundo Apple y con todo lo referente al mundo de la manzana mordida. Que tengáis una gran semana y os esperamos con un nuevo resumen en 14 días.

lunes, 6 de noviembre de 2017

Vulnerabilidad en Tor Browser para macOS filtra tu dirección IP

Una de las noticias del mes en el mundo de la seguridad. Se ha descubierto que los usuarios de Mac y Linux que utilicen Tor Browser podrían estar revelando las direcciones IP sin ellos darse cuenta. Todo esto está debido a una vulnerabilidad crítica que filtraría esta información. La privacidad del usuario quedaría, en este caso, reducida, prácticamente, a la nada. El investigador Filippo Cavallarin ha sido la persona que ha descubierto la vulnerabilidad, la cual es una vulnerabilidad del navegador Firefox. Como Tor Browser utiliza el núcleo de Firefox, también se ve afectado. 

El investigador ha denominado a la vulnerabilidad como TorMoil, afecta a los navegadores que se ejecuten en macOS y en Linux, pero no en sistemas Windows. Los detalles técnicos no han sido revelados. Los desarrolladores de Tor han sido notificados para poder solventar el error lo antes posible. Se ha liberado una nueva versión del navegador Tor Browser 7.0.9 para los usuarios afectados y corrige este fallo de seguridad.

Figura 1: Tor Browser y su actualización 7.0.9

Como mencionábamos antes, es una de las noticias del mes en el mundo de la seguridad y parece que ha generado una gran alerta para los usuarios que quieren aprovechar su navegación anónima. TorMoil se activa cuando un usuario hace clic en direcciones que comienzan por "file://", por lo que habría que tenerlo en cuenta en caso de utilizar el navegador, aunque la mejor solución es actualizar a la nueva versión que se ha publicado del navegador, la versión 7.0.9 de Tor Browser.

viernes, 28 de abril de 2017

Homografía en los navegadores: Ésta no es la página de Apple que estabas buscando

Si normalmente usas Chrome, Firefox u Opera para visitar páginas web deberíais tener cuidado debido a una vulnerabilidad capaz de engañar hasta a los usuarios más listos para que confíen en páginas no legítimas. En estas páginas es común que se nos solicite descargar algún software malicioso camuflado en un programa que podría sernos útil o ingresar nuestros credenciales o datos bancarios. El Phishing se ha convertido en una práctica habitual entre los ciberdelincuentes y desde Seguridad Apple os recordamos la importancia de los dobles factores de autenticación ya que en casos de robo de credenciales los atacantes no podran entrar en nuestras cuentas.

La vulnerabilidad mencionada anteriormente - que no es nueva y se conoce desde hace ya unos años - se basa en la forma en la que los navegadores más utilizados muestran algunos caracteres extraños en su barra de direcciones. Hasta que Google lanzó su versión 58 hace unos días Chrome mostraba en su barra de direcciones  "https://www.apple.com". cuando la dirección introducida era "https://www.xn--80ak6aa92e.com", lo mismo sucedía en Firefox y Opera. Como la imagen que os mostramos a continuación muestra, la página no guarda ninguna relación con Apple. Si este dominio fuera registrado por un atacante podría replicar la página oficial de Apple y usarlo para promover software malicioso o engañar a los visitantes para divulgar sus credenciales o información comprometida.

Figura 1: Como se muestra el dominio https://www.xn--80ak6aa92e.com en los navegadores.

Xudong Zhen, desarrollador de aplicaciones web y diseñador de la página de Apple ha explicado cómo es esto posible:

Punycode hace posible registrar dominios que contienen caracteres extraños, funciona convirtiendo los dominios con este tipo de caracteres en otros con un formato alternativo que solo utiliza caracteres similares a los que aparecen en la tabla ASCII. 

Desde la perspectiva de la seguridad, los dominios con Unycode pueden resultar bastante problemáticos porque algunos de los caracteres que usan son muy difíciles de distinguir de los de la tabla ASCII, como es el caso de la Cyrillic "а", la cual es casi idéntica a la a de la tabla ASCII dando lugar a posibles ataques homográficos. 

Por desgracia para los usuarios de Chrome, Firefox y Opera los mecanismos de estos navegadores para prevenir estos ataques fallan si cada carácter es replicado por uno de un lenguaje raro. Visualmente los dos dominios son indistinguibles debido a la fuente usada por Chrome y Firefox haciendo imposible identificar si se trata de un sitio fraudulento con un análisis a simple vista.”


Figura 2: Barra de busqueda al introducir el dominio https://www.xn--80ak6aa92e.com .

Para prevenir estos ataques se recomienda a los usuarios de Chrome que instalen la versión 58 lo antes posible, los usuarios de Firefox también podrán prevenir este tipo de ataques poniendo about:config en su barra de búsqueda e ignorando la advertencia de seguridad, tras hacer esto deberán buscar "punycode" en el apartado de búsqueda y hacer doble clic donde pone "network.IDN_show_punycode" hasta que el valor false cambie a true. Esto hará que las URLs que busquemos aparezcan en su lenguaje original haciendo más fácil la identificación de páginas fraudulentas.

martes, 18 de abril de 2017

macOS Hacking: Nuevo libro sobre seguridad en Apple de 0xword

Los compañeros de 0xword han publicado un nuevo libro y en esta ocasión le tocó a macOS. El nuevo libro de macOS hacking muestra al lector diferentes caminos, vectores y forma de realizar un pentest desde y a macOS. Las tecnologías Apple han pasado de ser minoritarias a estar en el mundo de la empresa en todos los rincones en los últimos diez años, y en los procesos de Ethical Hacking son cada vez más un objetivo a tener en cuenta. Hace más de 7 años que tenemos este blog y en él hemos estado hablando de la importancia de tomarse en serio la seguridad del mundo de la manzana mordida.

En este blog hemos ido recogiendo los avances en el mundo de la seguridad y el hacking y hemos, por ejemplo, recogido diferentes pruebas de concepto interesantes a la hora de afrontar un análisis de seguridad de los sistemas. Hay que recordar el bypass a sudo que afectaba a OS X, como ser root en OS X con un exploit que cabía en un tuit o cómo explotar una vulnerabilidad en Firefox el cual es ejecutado en OS X. Además, hemos estado alineados con el libro Hacking iOS: iPhone & iPad, del cual se han vendido más de 1500 ejemplares.

Figura 1: macOS Hacking

Los autores nos comentan esto: "Centrándose en temas de seguridad, cada día es más común ver equipos Mac en conferencias como Defcon, BlackHat, Rooted Con o Ekoparty, entre otras, donde sólo se reúnen expertos en seguridad. La fuerte demanda de estos equipos y de su sistema operativo, ha hecho que se planteara la idea de escribir un libro que explicara en profundidad algunas de las características más esenciales de estos sistemas, enfocado siempre a la seguridad y el hacking. De esta manera, se busca dar a conocer multitud de funcionalidades ocultas del sistema, así como también un gran número de herramientas de hacking que permitirán tener un equipo Mac completamente preparado para realizar auditoría de seguridad y ataques hacking". Apúntate el libro macOS Hacking como recomendado.

martes, 18 de octubre de 2016

Qué hacer si Facebook dice que tu equipo tiene malware

Mientras compartes un video en Facebook puedes ser sorprendido por un extraño mensaje alertándote de que debes activar tu antivirus, el texto que contiene el mensaje es el siguiente: su ordenador ha sido infectado por un virus o malware, usted debería usar un antivirus para eliminar estos programas perjudiciales para su equipo y guardar su información de una manera más segura. A continuación aparecerán dos enlaces, uno para Microsoft y otro para Apple, además de una ventana en la que te pedirá que verifiques que tu antivirus está en funcionamiento y que te encuentras seguro frente a malware.

Tras investigar un poco, Facebook confirmó que esta alerta  se trata de un falso positivo y es posible que no corramos ningún riesgo. El enlace para programas de Windows ayuda a la gente a utilizar programas de limpieza de  malware de compañías vinculadas con Facebook  que pueden descubrir y eliminar extensiones de navegador maliciosas. Lamentablemente estas opciones no están disponibles para Apple.

Figura 1: Mensaje encontrado en Facebook

Entonces, ¿Qué deberías hacer si aparece esta extraña advertencia y quieres investigar si realmente hay  malware en tu macOS/OSX? Un  buen primer paso es comprobar personalmente tus extensiones de navegador. En Firefox, haz clic sobre el botón de menú (botón con tres líneas en la esquina superior derecha de la pantalla), luego pulsa sobre "Extensiones". Para suprimir una extensión pulsa en "Eliminar", y luego reinicia Firefox. En Google Chrome, haz clic sobre el icono de menú (botón con tres puntos en la esquina superior derecha), ve a Más Instrumentos -> Extensiones. Desde allí puedes deshacerte de cualquier extensión que no reconozcas pulsando sobre el icono de la papelera.

lunes, 1 de febrero de 2016

Apple Safari es el único que tiene Do Not Track en iOS

Debido a las limitaciones de Apple, los navegadores de terceros en iOS, como son Chrome o Firefox no ofrecen Do Not Track en plataformas móviles. Solamente Safari ofrece la opción de privacidad Do Not Track, el cual frena a los anunciantes. A principios de esta semana, Google lanzó una actualización de Chrome en iOS que deshabilita varias características del navegador, incluyendo DNT o Do Not Track. Mozilla Firefox para iOS tampoco ofrece la funcionalidad.

El usuario no puede ver el cambio de inmediato, ya que la actualización se está lanzando gradualmente. Además de deshabilitar el DNT, la nueva versión de Chrome desactiva el ahorra de datos en el navegador y la detección automática de codificación, entre otras cosas. ¿A qué se debe este cambio? La razón del cambio es que Chrome cambió recientemente a API WKWebView de Apple, que sólo se encuentra disponible en iOS 8 y superiores. Google decidió utilizar la API, la cual se introdujo en el año 2014, para situarse a la par de los navegadores de terceros. Anteriormente, los navegadores de terceros utilizaban un motor más viejo y que proporcionaba un rendering más lento. Apple no permite a los navegadores de terceros ejecutar sus propios motores de renderizado en iOS.

Figura 1: Activación Do Not Track en Safari

Hay rumores que indican que Google ha decidido sacrificar la privacidad por la velocidad y estabilidad. Quizá esta sea la razón, pero hay voces que indican que DNT fue mal implementado desde el principio y había pocas razones para seguir apostando por ello. DNT es esencialmente un mensaje que el navegador envía a los anunciantes indicando "por favor, no registre este navegador". Al final, los anunciantes tienen la libertad de no tener en cuenta dicho mensaje, es más muchos lo hacen. Safari se ha quedado solo en esto del DNT. Apple tiene ventajas en la plataforma, cómo es lógico y a diferencia de Chrome y Firefox es capaz de realizar cambios en la solicitud de cabecera ennviados. Esto es esencial cuando se envía una solicitud DNT. Sin la capacidad de modificar la cabecera, una solicitud DNT no puede suceder.

martes, 29 de septiembre de 2015

No se puede localizar un iPhone usando un Android

Si un usuario de Apple pierde o le roban su dispositivo y sólo tiene un dispositivo Android para poder rastrearlo y localizarlo, el usuario no podrá recuperar su dispositivo. iCloud no soporta los navegadores que se ejecutan en Android, incluyendo el navegador por defeto, así como Opera, Firefox, APUS Browser o CM Browser. Google Chrome puede cargar la página en modo escritorio, pero no se puede desplazar alrededor del sitio o llegar a la imagen de Find My iPhone. El cambio de vista a modo apaisado no ayuda en exceso.  Si intentas abrir otras aplicaciones de iCloud como es Drive con la intención y esperanza de que se podría encontrar el menú desplegable en la parte superior izquierda de la pantalla, no se consigue.

Es posible que Apple tiene el soporte deshabilitado para navegadores Android, ya que no quiera que los usuarios accedan a sus mapas en plataformas móviles rivales, pero este hecho hace que sea realmente dificil localizar un dispositivo iOS perdido si no hay otro medio.

Figura 1: No se puede consultar desde navegadores Android

No está claro que Apple haya paralizado la función de seguimiento del dispositivo para plataformas rivales, pero es una mala decisión si esto es así, ya que muchos usuarios pueden necesitar utilizar plataformas rivales para encontrar su dispositivo. Disponer de un equipo de escritorio para llevar a cabo el proceso es una de las soluciones, aunque no es la solución más cómoda, ya que en ocasiones deberíamos estar en movimiento para localizar a nuestro dispositivo.

martes, 14 de abril de 2015

[PoC] El exploit Rootpipe ha sido liberado para Metasploit

Hace unos meses, en el pasado Noviembre de 2014,  hablamos de un video que apareció y en el que se veía un exploit que permitía escalar privilegios en una máquina. El grave bug en OS X Yosemite permitía la elevación de privilegios fue denominado Rootpipe. La vulnerabilidad fue descubierta por el hacker sueco Emil Kvarnhammar. Después de todo este tiempo, al final, el pasado 9 de Abril se hizo público el exploit escrito en Python para explotar esta vulnerabilidad de ámbito local.

Hay que recordar que para explotar la escalada de privilegios debemos tener conexión a la máquina remota o encontrarnos físicamente en la máquina OS X. En el siguiente video podemos recordar lo espectacular del exploit y como TrueSec fascinó al mundo de Apple. Fácil y sencillo.

Figura 1: Explotación de Rootpipe en OS X

El día 13 de Abril la gente de Metasploit publicó la adaptación del módulo de Rootpipe para el framework. Como nota hay que indicar que realmente hacen uso del exploit en Python, solo que el módulo se encarga de invocarlo. Hay que descargar el módulo Ruby, y además el fichero Python. El primer lo ubicaremos en la ruta exploit/osx/local/rootpipe.rb, mientras que el fichero Python lo almacenaremos en data/exploits/CVE-2015-1130/exploit.py. Si no tenemos en cuenta esto último el módulo no nos podrá funcionar, ya que como se comenta antes, el módulo de Ruby hace uso del código de Python.

Ejecución remota vía Mozilla Firefox

Aprovechándonos de la vulnerabilidad de Firefox, Proxy Prototype Privileged JS Injection, de la versión 31 a la 34, conseguimos una sesión en una máquina remota con OS X, por ejemplo Yosemite 10.10.2.

Figura 2: Sesión en OS X Yosemite a través de la vulnerabilidad en Firefox

Una vez tenemos la sesión se debe colocar la shell en background, aunque antes podemos visualizar los permisos que se tienen en la shell obtenida a través de Firefox. Se puede visualizar el uid del usuario pablo, y otros grupos a los que dicho usuario pertenece.

Figura 3: Shell sobre OS X Yosemite 10.10.2

Elevación de privilegios vía Rootpipe

Ahora sí, cuando dejemos la shell en background configuramos el módulo de explotación local de rootpipe. Hay varios atributos que configurar como son la sesión por la que se lanzará el exploit, en este caso utilizaremos el identificador obtenido anteriormente. Además, el exploit permite configurar que directorio será utilizado por rootpipe para escribir, tanto exploit como payload. Si lo dejamos por defecto escribiremos en /.Trashes, la cual es una carpeta que necesita privilegio para escribir, por lo que si podemos escribir tendrá buena pinta.

Figura 4: Ejecución de rootpipe y obtencion de privilegio

Como comentamos en Seguridad Apple la semana pasada, Apple ha liberado diferentes actualizaciones, tapando más de 100 agujeros de seguridad, entre sus productos iOS y OS X. Os recomendamos que actualicéis lo antes posible, ya que como podéis observar la suma de vulnerabilidades, entre software de navegación y software nativo pueden provocar que tu OS X otorgue el privilegio a un atacante.

lunes, 30 de marzo de 2015

Google Chrome es navegador que tuvo más bugs en 2014

La empresa Secunia ha publicado su informe anual de analisis vulnerabilidades con resultados relativos al año anterior realmente sorprendentes. Hace poco vimos que, de forma inesperada para muchos, el sistema operativo menos vulnerado del año pasado fue Microsoft Windows, y hoy vemos que uno de los navegadores con mayor popularidad es, además, uno de los más vulnerables. Secunia se ha basado en un KPI interesante y es el número de 0days encontrados en 2014 para este navegador.  Este informe se basa en todos los datos recogidos por la herramienta PSI de la compañía que reside en millones de equipos de clientes y la base de datos de bugs que atesora.

El primer puesto en vulnerabilidades fue para Google Chrome, mientras que Oracle Solaris, Gentoo Linux y Microsoft Internet Explorer copaban el resto de puestos. Estos datos tienen dos lecturas importantes, desde el punto de vista de Secunia la empresa informa del número de bugs anuales, pero los ingenieros de Google indican que muchas de ellas son vulnerabilidades parcheadas, por lo que no eran explotables. Por este hecho, también se ha comentado que un factor importante era la cuenta de 0days en los productos, ya que esto sí es un indicador válido. 

Google Chrome encabeza la lista de navegadores con 504 vulnerabilidades reportadas seguido por Internet Explorer con 289, mientras que Firefox tiene 171. Entre todos los navegadores se registraron 1035 vulnerabilidades, mientras que en el año de 2013 se registraron 728. Esto quiere decir que algo está cambiando, quizá los navegadores se encuentran cada vez más en el foco de los investigadores. Además, en el informe se refleja que ha existido un aumento de 14 a 25 en lo que a 0days se refiere.

Figura 1: Listado de productos y sus vulnerabilidades
En el informe, un dato muy interesante es la revelación de que Mozilla registró el mayor número de usuarios con el navegador no parcheado, seguido por Chrome e Internet Explorer. Este hecho podría deberse a que Mozilla es utilizado en muchas ocasiones como navegador secundario, y a menudo no se actualiza con la misma frecuencia.

En líneas generales, el informe indica que se registraron 15435 vulnerabilidades totales en relación con 3870 aplicaciones de 500 vendors. Eso es un aumento del 18 % de un año a otro, mientras que es un 55 % más desde el año 2009. De todas estas vulnerabilidades, 1698, es decir un 11% se consideran altamente críticas, y un 43, un 0,3%, son extremadamente críticas. El 83% de los vendors parchearon su producto antes de que las vulnerabilidades se dieran a conocer públicamente, mientras que en 2009 solo la mitad lo hicieron. Por último, y según indica el informe, los ataques remotos son más comunes, un 60%, que los vectores locales, un 33,4%.

Figura 2: Gráfica de vulnerabilidades anuales

Este tipo de informes hacen ver qué hay diferentes formas de evaluar el impacto de las vulnerabilidades, y aunque un software tenga más vulnerabilidades que otros, el impacto dependerá de la criticidad de la vulnerabilidad, y su ámbito de descubrimiento, es decir si fueron parcheadas antes de ser conocidas públicamente. Otro factor interesante es conocer el ciclo de vida de la vulnerabilidad, es decir, el tiempo entre que se publica el parche y la vulnerabilidad desaparece de los sistemas de los usuarios y, como no, la calidad de los parches. De nada vale parchear rápido si se introducen nuevos bugs de funcionalidad y/o seguridad.

jueves, 26 de marzo de 2015

[PoC] Proxy Prototype Privileged Javascript Injection con Metasploit: Ownear un OS X explotando un bug de Firefox

Hace unos días los investigadores de seguridad de Rapid 7 anunciaron un nuevo módulo que permite aprovecharse de una vulnerabilidad, catalogada con el código CVE-2014-8636, que afecta desde la versión 31 a la version 34 del popular navegador de Internet Mozilla Firefox. Esta vulnerabilidad es independiente de la plataforma, por lo que puede ser explotada en OS X. Visto esto, es más que recomendable consultar en la ayuda de Mozilla Firefox la versión que tienes instalada. 

Desde Exploit-DB se puede descargar el módulo de Metasploit que aprovecha esta vulnerabilidad. Al final la inserción del módulo al framework no es más que un copy and paste dentro de una carpeta, en este caso exploit/multi/browser. La vulnerabilidad se encuentra en una implementación de XrayWrapper la cual no interactúa correctamente con el objeto DOM, pudiendo permitir a un usuario ejecutar código Javascript arbitrario.

Figura 1: Cabecera del módulo Proxy Prototype Privileged JS Injection para Firefox

El ataque es de tipo Client-Side, por lo que cualquier usuario que utilice una versión de Mozilla Firefox vulnerable corre el riesgo de acceder a un sitio web malicioso que se encuentra preparado para lanzar el exploit. La configuración del módulo en Metasploit es sencilla, simplemente debemos indicar el valor del atributo URIPATH y configurar el payload. Una vez configurado esto con ejecutar el comando exploit estaríamos creando un sitio web malicioso con el que al recibir una petición enviaremos el exploit.

Figura 2: Acceso al sitio web malicioso con Firefox

Algo a tener en cuenta es que por defecto el módulo trae configurado un target cuyo payload será una shell, pero si ejecutamos la instrucción show targets podemos ver que se podrán ejecutar otro tipo de payloads nativos, es decir, en función del sistema operativo. Aquí es dónde podremos configurar un payload para OS X, por ejemplo osx/x86/isight/reverse_tcp, y poder espiar al usuario. Recuerda ponerte sexy ante iSight.

Figura 3: Targets en Metasploit

Como se comentó anteriormente, es altamente recomendable actualizar el navegador, ya que podemos ser víctimas de diferentes tipos de ataques a través de este tipo de vulnerabilidades. Si quieres aprender más sobre el framework de Metasploit puedes consultar el libro de nuestro compañero Pablo González.

martes, 17 de febrero de 2015

Opinion Spy: Otra vez camina por los sistemas OS X

Casi 5 años después de que apareciera por primera vez este software espía, OpinionSpy vuelve a infectar ordenadores Mac. La gente de Intego lo ha anunciado la semana pasada. La vía de infección suele ser la instalación de aplicaciones y protectores de pantalla de aspecto inocente, descargados por ejemplo de sitios como MacUpdate o VersionTracker. Una vez comprometido el equipo, se podrían producir pérdidas de datos y abrir una backdoor para un nuevo abuso sobre el sistema. La nueva variante de OpinionSpy fue descubierta en un instalador de una aplicación que provenía desde el sitio Download.com de CNET.

Los investigadores de Intego han confirmado que los usuarios de Mac pueden ser infectados a través de una aplicación denominada Free Video Cutter Joiner, con la que podrían estar recibiendo más de lo que se esperan.  Mirando un poco más en profundidad, los expertos de Intego descubrieron que todas las descargas desde la propia web del desarrollador, el cual tiene dos enlaces oficiales de descarga. El código de OpinionSpy está siendo insertado, lo más probable, en el instalador. Durante la instalación el usuario necesitará instalar una aplicación llamada PremierOpinion, la cual se detectará como OS X / OpinionSpy por antivirus como el de Intego.

Figura 1: Instalación de aplicación con OpinionSpy

A diferencia de versiones anteriores de OpinionSpy, esta encarnación pide explícitamente a los usuarios el consentimiento para la instalación del código, aunque por supuesto el riesgo de que un usuario acepte y de consentimiento existe, lo cual acabaría en infección. OpinionSpy permite recopilar datos de mercado, monitorizar comportamiento de compras de los usuarios, etcétera. En líneas generales recopilar hábitos de navegación y poder ser explotados en un ámbito comercial.

Tras la instalación de OpinionSpy, la aplicación se ha instalado en /Aplicaciones/PremierOpinion y el usuario dispondrá de nuevas extensiones en Google Chrome y Mozilla Firefox. A partir de este momento, el equipo estará en constante contacto con los servidores de PremierOpinion, usando el mismo dominio que las variantes anteriores de OpinionSpy securestudies.com.

Figura 2: Premier Opinion
L
a detección de OpinionSpy no es difícil, por lo que podríamos rápidamente detectarlo y eliminarlo. La existencia del icono de PremierOpinion en la barra de herramientas debería hacernos sospechar, y casi es una evidencia de infección.

miércoles, 25 de junio de 2014

Campaña de Spam y Phishing activa para robar tu Apple ID

Esta mañana ha llegado a nuestros buzones un correo electrónico perteneciente a una campaña de spam que lleva como objetivo dirigir víctimas hacia una web de Phishing de Apple ID. El correo electrónico avisa de que la cuenta de Apple ID va a ser bloqueada, y viene enviado desde un dominio @live.ca.

Figura 1: e-mail de phishing enviado

Cuando se ha clic en el enlace, lleva a un sitio que re-dirige a una página de phishing que pide los datos de la cuenta de Apple ID para robarlos. Esta técnica es la misma que se utilizó en la campaña de ransonmware de Oleg Pliss, tal y como se subo después cuando los culpables fueron detenidos.

Figura 2: Sitio de Phising de Apple ID activo en Apple Safari

A día de hoy, solo Google Chrome para OS X detecta que este sitio es fraudulento, mientras que Apple Safari y Mozilla Firefox siguen dándolo por bueno. Esperemos que pronto lo marquen como nocivo también.

Figura 3: Google Chrome para OS X lo detecta como malicioso.

Avisa a tus amigos y familiares de este ataque, y si puedes ponte la verificación en 2 Pasos de Apple ID para evitar que si algún día caes en un ataque similar, alguien pueda robarte la cuenta.

viernes, 12 de julio de 2013

Prueba Firefox OS en tu Mac OS X con Firefox

Ya se han lanzado los primeros terminales oficiales con Firefox OS, y la fundación Mozilla quiere que pruebes este nuevo sistema operativo para terminales móviles en cualquier sistema operativo. Para ello han lanzado una versión alpha del simulador que puedes probar en tu navegador Firefox de OS X.

Figura 1: Plug-in de Firefox con el simulador de Firefox OS

Basta con que vayas a la siguiente URL e instales el add-on del simulador. Así podrás probar la forma en que se gestiona el interfaz de usuario, la configuración de opciones y la instalación de aplicaciones. 

Figura 2: Simulador de Firefox OS corriendo en Mozilla Firefox sobre OS X

En el blog Think Big tienes un buen resumen de las cosas que puedes probar, que merece la pena que tengas conocimiento de qué es lo que acaban de lanzar los chicos de Mozilla para intentar meter un nuevo jugador en el mundo de los sistemas operativos móviles.

viernes, 24 de mayo de 2013

Nuevo adware en forma de Flash Update apunta a Softonic

Hace poco hablamos del adware distribuido por Softonic que se instalaba en los navegadores de equipos OSX camuflado como falsos instaladores de software. Tras la polémica surgida, ahora desde SafeMac han alertado de una estrategia similar para instalar adware en OS X, utilizando en este caso una falsa actualización de Adobe Flash lanzada como popup desde una página web.

Figura 1: El popup con el falso mensaje de actualización de Adobe Flash

Si los usuarios lanzan el programa, se produce entonces la instalación de Genieo, una aplicación que han analizado en Intego y que además de instalar librerías comunes, se asienta en un los equipos OS X mediante la instalación de componentes para lograr la persistencia, como son un add-on de Firefox, una herramienta de Mac Helper, una herramienta de Notificación de Mac, el propio Applet de la instalación y un fichero con las "partner settings", es decir, con la información de configuración del adware.

Figura 2: Las configuraciones del fichero partner.plist

En este fichero se puede ver cómo se cambian las páginas de inicio de los navegadores y como se configuran las búsquedas, haciendo que los usuarios tengan mediatizadas sus búsquedas. Por supuesto, analizando el tráfico que se genera se puede ver que muchas peticiones van directamente a Softonic, con lo que queda claro que la compañía sigue con su "agresiva" estrategia de tratar a los usuarios de OS X como trató a los de Windows XP en sus inicios.

sábado, 6 de abril de 2013

Mozilla Firefox 20 arregla 11 bugs (3 de ellos críticos)

La Fundación Mozilla ha publicado la versión del navegador Firefox 20, en la que se solucionan 11 bugs de seguridad, de los que como pone en el título 3 han sido catalogados como críticos, lo que obliga a actualizar lo antes posible a esta nueva versión.

Figura 1: CVEs corregidos en Firefox 20

La actualización del software está disponible desde el propio navegador, así que en Mac OS X es suficiente con que vayas al menú de Firefox, y selecciones la opción de Acerca de Firefox, donde se puede consultar la versión que tienes instalada.

Figura 2: Actualizando a Firefox 20 desde Firefox

Si no tienes la última, el navegador comprobará si hay nuevas versiones y se actualizará desde ahí mismo. Como se puede ver, la versión para Mac OS X tiene un tamaño de 13.2 MB.

jueves, 28 de marzo de 2013

Google Chrome "el más buggy en 2012" arregla 11 CVEs

Desde Google se ha lanzado esta semana la actualización de Google Chrome 26 para sistemas operativos Microsoft Windows, OS X y Linux, corrigiendo 10 vulnerabilidades, de las cuales 2 tienen nivel highly critical, 4 son importantes y 5 son de nivel bajo. De todos ellos, uno de ellos ha sido obtenido por el programa de recompensa de bugs Pwnium con 1.000 USD, tal y como se puede ver en el informe de la versión publicado por Google.

Estas actualizaciones de Google Chrome se despliegan automáticamente en todos los usuarios, y puedes comprobar si ya la tienes instalada en tu equipo yendo al menú desplegable y seleccionando la opción de Información. Allí te llevará a esta pestaña de configuración donde podrás comprobar si tienes la versión 26. Si no es así, dale a buscar actualizaciones.

Figura 1: Google Chrome 26 en OS X Mountain Lion 10.8.3

Hay que recordar que Google Chrome durante el año 2012 fue uno de los programas con más fallos de seguridad descubiertos, tal y como reporta en su informe Secunia, en el que se puede ver que Google Chrome casi alcanzó los 300 bugs de seguridad.

Figura 2: Datos de fallos de seguridad en software en el informe Secunia

Por ponerlo en contexto, Mozilla Firefox tuvo 257 y Microsoft Internet Explorer 40, lo que dejó a Google Chrome como el navegador de Internet con más bugs descubiertos en 2012.

sábado, 23 de marzo de 2013

Apple actualiza firmas de XProtect para detectar a Yontoo

Ayer mismo tuvo lugar la última actualización de firmas para XProtect, la solución de seguridad basada en detección de ficheros maliciosos descargados de Internet por medio de firmas de archivos que proporciona Apple integrada en OS X. En esa última actualización aparece ya la firma para el adware para Mac OS X Yontoo, aunque lo ha llamado de otra forma.

Figura 1: firma para adware Yontoo en XProtect

Si quieres comprobar el contenido de XProtect en tu sistema, recuerda que puedes ir a la carpeta /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/ y abrir el contenido de XProtect.plist. En la imagen superior hemos abierto este contenido con el editor de ficheros Plist que viene con XCode. Por último, te recordamos que para entender mejor este sistema de seguridad puedes leer el artículo XProtect no es un antimalware profesional.

jueves, 21 de marzo de 2013

Yontoo: Un adware que troyaniza navegadores en OS X

Desde la firma de seguridad Dr. Web han alertado del comportamiento malicioso de una extensión de adware desarrollada para sistemas Mac OS X y Windows llamada Yontoo. Este software tiene todas las características del grey-ware, es decir, de solicitar la aprobación para su instalación en el equipo por parte del usuario, con tácticas muy agresivas, para ofrecer ofertas, descuentos y oportunidades en la web, que al final son manipulaciones en las páginas visitadas.

Una vez instalado, se convierte en una extensión de los navegadores Google Chrome, Apple Safari o Mozilla Firefox en sistemas Mac OS X, desde donde va a interceptar todas las páginas web, para modificarlas a su antojo.

Figura 1: Yontoo instalado como extensión del navegador

La propia página de Apple es troyanizada para modificar los enlaces a los productos que se ofrecen, robando por tanto todos los clics de navegación del usuario.

Figura 2: Enlaces en Apple.com manipulados por Yontoo

Si tienes un antimalware profesional para Mac OS X puedes actualizar las firmas, que las compañías antimalware han comenzado a firmar este software, pero puedes revisar las extensiones de tus navegadores para ver si lo tienes instalado. En Apple Safari puedes ir a Preferencias -> Extensiones, y si la encuentras desinstalarla. Haz de forma análoga lo mismo en Google Chrome y Mozilla Firefox, para ver si se encuentra en el resto de tus navegadores.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares