Menú principal

Mostrando entradas con la etiqueta Firewire. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firewire. Mostrar todas las entradas

viernes, 8 de marzo de 2019

Thunderclap: Los periféricos de tu Mac comprometidos

Según los investigadores, se ha sabido recientemente que los periféricos con conexiones Thunderbolt y PCI Express han podido estar utilizándose para comprometer la seguridad de equipos corriendo macOS, Windows, Linux y FreeBSD. La semana pasada tuvo lugar el Network and Distributed System Security Symposium (NDSS), donde uno de los asistentes conocido como Thunderclap hizo la demostración de una vulnerabilidad con acceso directo a la memoria (DMA). Recurrir al acceso directo a la memoria es una técnica que se usa comúnmente para acelerar el acceso a la memoria desde el almacenamiento interno, controladores USB y tarjetas gráficas o de red.

Más recientemente, los mismos privilegios a bajo nivel se han extendido a varios periféricos como Firewire, Thunderbolt 2 y 3 o USB-C, lo que esencialmente incrementa el riesgo de sufrir un ataque dirigido desde los propios subsistemas de nuestro equipo hacia cualquier objeto conectado a él. Los ataques DMA han sido teorizados durante años, ya que el acceso se obtiene a través de un espacio de dirección virtual gestionado por el sistema operativo conjuntamente con unidades de gestión de memoria de entrada y salida del hardware. Por desgracia la protección ofrecida por las Input-Output Memory Management Units (IOMMUs) no es tan robusta como los expertos esperaban y existen numerosas rutas por las cuales un periférico malicioso podría eludir o manipular esta capa de seguridad.

Figura 1:Funcionamiento del acceso directo a la memoria

En cuanto al número de equipos afectados por esta vulnerabilidad, las cifras ascienden a millones, todos aquellos equipos que dispongan de un puerto Thundebolt o USB-C y corran Windows, Linux, FreeBSD o macOS. El puerto Thunderbolt ha sido un estándar en los Mac desde 2011, de hecho el único modelo de Apple que se salva es el MacBook de 12 pulgadas, que no incorpora este tipo de puerto. Por el momento para protegerse de esta vulnerabilidad el único método 100% seguro es deshabilitar los puertos afectados de tu equipo, una medida que no resulta nada cómoda. Otra opción, bastante mejor, consiste en evitar el uso de unidades de carga públicas o periféricos desconocidos. Aunque algunos investigadores ya avisasen de este problema a los principales proveedores de sistemas operativos en 2016 y se hayan ido lanzando actualizaciones y parches de seguridad el riesgo de sufrir un ataque de este tipo sigue siendo bastante alto.

jueves, 29 de mayo de 2014

YoNTMA:You'll Never Take Me Alive para Mac OS X

A través de nuestros amigos de HackPlayers hemos descubierto esta sencilla herramienta de ISEC Partners llamada YoNTMA - You'll Never Take Me Alive - orientada a dificultar los ataques de arranque frio "Cold Boot" o de Acceso Directo a Memoria "DMA" tanto en equipos Windows como en equipos Mac OS X. Ambos ataques están orientados a poder robar las claves de descifrado de BitLocker o FileVault accediendo directamente a las zonas de memoria donde están alojadas las claves de descifrado cuando el sistema ya ha sido arrancado.

En el caso concreto de los ataques de DMA para Mac OS X se han publicado trabajos extensos que explican como explotarlo con éxito en todos los equipos Mac con versiones anteriores a Mac OS X 10.8.2 y en todos los equipos Mac con hardware anterior al Ivy Bridge de Intel, que permite este ataque.
Ahora, con la herramienta de YoNTMA, lo que se pretende es borrar las claves de memoria en cuanto se detecte que el equipo ha sido desconectado de la fuente de alimentación, así que se ha creado un pequeño servicio para Mac OS X que detecta ese evento y pone el equipo inmediatamente en modo hibernación, eliminando completamente las claves de memoria. Curioso, pero práctico.

lunes, 21 de noviembre de 2011

Más parches para más problemas con Thunderbolt

Desde su incio Thunderbolt está dándole bastantes quebraderos de cabeza a Apple. Es cierto que están siendo punta de lanza en el uso de esta tecnología y que están siendo un poco los cobayas, pero desde que salieron los primeros equipos con soporte para Thunderbolt el número de noticias de actualizacioens y las horas de trabajo que han tenido que echar ha sido alto.

Desde el punto de vista de estabilidad 


Desde el punto de vista de seguridad

No solo ha obligado a tener updates de estabildiad, sino que también hay controversia respecto a la seguridad del sistema. Ya antes de que se empezara a hacer uso de esta tecnología de manera extendida,  algunos investigadores como Robert Graham alertaban de los posibles riesgos de seguridad al conectar cualquier dispositivo Thunderbolt malicioso a un Mac OS X. Algo que pudimos ver después hecho con la aparición del software Passware que extrae las passwords desde la memoria de un sistema con Mac OS X Lion por medio de una conexión Firewire.

viernes, 14 de octubre de 2011

Mac OS X Lion 10.7.2 y Security Update 2011-006

Siguiendo con el repaso de las actualizaciones del 12 de Octubre es obligatorío repasar los parches de Mac OS X Lion 10.7.2 y su correspondientes soluciones para Mac OS X Snow Leopard con el Security Update 2011-006.

Lo primero que hay que decir es que en Mac OS X 10.7.2 vienen integrado el soporte para iCloud, es decir, para gestionar los datos en la nube y sincronizar los datos de todos los dipositivos iOS en un punto común. Este panel se añade a las preferencias del sistema, y permite configurar qué se quiere sincronizar y cuál es el estado del almacenamiento. Si es necesario más espacio para las copias de seguridad, se puede comprar directamente desde ahí, además de permitir gestionar los datos de la cuenta de Apple ID configurada.

Figura 1: iCloud en Mac OS X Lion 10.7.2

En segundo lugar, hablar de Mac OS X Lion 10.7.2 significa hablar de parches de seguridad. Así como cuando salió Mac OS X Lion 10.7.1 lo hizo sin ningún parche de seguridad, en esta ocasión hay que contabilizar un buen numero de ellos. En total 75 fallos que dan a la actualización la categoría de crítica, por lo que se recomienda actualizar lo antes posible.

Entre los parches más destacados resaltan algunos bastante conocidos ya, y otros menos pero de un gran impacto para la seguridad del sistema.

El primero de ellos es el fallo catalagado con el código CVE-2011-3435 que fue descubierto por Arek Dreyer y Patrick Dunstan por el que se permitía acceder a los hashes de las passwords, junto con el CVE-2011-3436 descubierto solo por Patrick Dunstan que dejaba cambiar la contraseña de usuarios del sistema sin conocer las contraseñas anteriores.

El segundo de ellos es el fallo de autenticación OpenLDAP sin conocer la contraseña correcta. Catalogado con el código CVE-2011-3226 ha sido solucionado en esta actualización.

En tercer lugar hay que hacer notar que se ha cambiado la lista de Entidades de Certificación de Confianza en las que se confía por defecto, y que se ha solucionado el problema de validación correcta de certificados emitidos por entidades revocadas, y un problema en la verficiación de estas listas de revocación (CVE-2011-3227).

También se han solucionado dos problemas curiosos, realitvos a FireWire y FileVault 2. El primero de ellos permitía que un dispositivo conectado por FireWire volcara las passwords almacenadas en memoria y que daría lugar a un producto en Passware, que ha sido catalogado con el CVE-2011-3215 y el segundo relativo a 250 Mb que el sistema no borraba después de haber cifrado todo el disco, luego quedaban al descubierto para cualquiera que accediera al disco físico, con el código CVE-2011-3212.

Por último, en la lista de vulnerabilidades hay que sumar parches de seguridad para PHP, Webkit, etcétera, para sumar los 75 en total, que pueden ser subsanados descargando esta actualización mediante Software Update o dese los siguientes enlaces:


Mac OS X Snow Leopard Security Update 2011-006

De todas las vulnerabilidades que se han actualizado en esta actualización de Mac OS X Lion, aquellas que afectan al sistema Mac OS X Snow Leopard se han acumulado en una actualización de seguridad. La actualización está disponible vía Software Update y en descarga directa:


Hay que recordar que, al igual que con la actualización pasada, los sistemas Mac OS X Leopard se han quedado fuera, por lo que se recomienda actualizar a Snow Leopard o Lion para poder trabajar con una plataforma securizada.

miércoles, 3 de agosto de 2011

Passware: Robar passwords de OS X Lion por FireWire

Passware, una compañía que desarrolla herramientas de recuperación de contraseñas ha publicado que se pueden extraer las contraseñas de Mac OS X Lion conectando el equipo a otra máquina mediante el puerto FireWire, siempre que el equipo esté bloqueado o en estado de suspensión. La técnica de ataque se descubrió hace varios años y la única manera de defenderse es apagar el equipo por completo, ya que si ha sido usada una vez, la contraseña se encuentra en texto plano en la memoria RAM de la computadora.

De esta forma, si un equipo está encendido y se ha utilizado al menos una vez la contraseña, Passware puede extraerla en pocos minutos, incluso si el equipo está bloqueado o suspendido (sleeping mode).

Al ser un ataque a la memoria incluso se podrían extraer las contraseñas del keychain, independientemente de la fortaleza de la contraseña del llavero, e incluso si el cifrado que se utiliza es FileVault 2, dijo la compañía en un comunicado de prensa. Nada importa el cifrado si la contraseña ha sido usada ya, y puesta en claro en la memoria RAM del equipo.

De este riesgo ya habló Robert Graham a principios de año, y alertaba de que en los nuevos equipos MacBook Pro con Thunderbolt, la simple conexión a un cañón de vídeo por medio de FireWire podría ser un riesgo para la seguridad. Hoy en día ya vemos que esta predicción se ha cumplido.

Passware bromeó comentando que existía un modo muy sencillo de defenderse de este ataque y es apagar el equipo. En 2008, Uwe Hermann, publicó una lista de artículos de investigación sobre los problemas de FireWire. Hermann concluyó que, si se puede tener acceso al puerto FireWire de una computadora, es posible leer o escribir datos en la memoria RAM del equipo.

Passware, continuando con humor, sugerió que otra manera de defenderse de este ataque es disponer de un equipo sin puerto FireWire. Si un equipo tiene ranuras de extensión para tarjetas PCMCIA o PCI, aún podrían ser vulnerables si una tarjeta FireWire se insertase.  El kit de Passware Forensics cuesta 995 $ con un año de actualizaciones.

martes, 1 de marzo de 2011

Riesgos de seguridad en MacBook Pro con ThunderBolt

Este jueves de la semana pasada, Apple presentó al mundo entero su esperada nueva gama de equipos portátiles de la serie MacBook Pro, haciendo coincidir dicho acto con la fecha del cumpleaños de Steve Jobs. Analizando las novedades que incorpora la nueva remesa de equipos MacBook Pro, encontramos la incorporación de un puerto externo Mini Display Port con velocidades de transferencia ultrarrápidas.

Este puerto será utilizado en la conexión de dispositivos externos, como monitores o cañones de video, dando soporte a los nuevos estándares para la especificación, los cuales permiten transferencias a velocidades de hasta 10Gb/s - más de 3 veces la transferencia del tan prometido USB 3.0 - con aquellos dispositivos compatibles.

Desde el punto de vista de la seguridad, este nuevo puerto, alumbrado por Intel con el nombre de Thunderbolt (Rayo), mantiene los mismos inconvenientes que encontramos con el estándar Firewire. Mientras termina de hacerse realidad el proyecto Light Peak, el enlace de cobre utilizado en ThunderBolt probablemente proporcione la misma debilidad en cuanto a seguridad se refiere que proporcionaba Firewire: Una confianza ciega y total activada por defecto.

Robert Graham
Tal y como recoge The Register, según una reciente entrevista realizada a Robert Graham, experto en seguridad, esta tecnología está sujeta a debate ya que ofrece un mecanismo para los atacantes a través de la interconexión que proporciona.

“Imagine que se encuentra en una conferencia y que inocentemente conecta el proyector de video para mostrar su presentación en pantalla. Sin nuestro conocimiento, mientras nos encontramos mostrando nuestra presentación, el proyector puede descargarse todo el contenido de nuestro disco duro.”

A diferencia del funcionamiento de los puertos USB, donde la arquitectura se basa en un diseño “Maestro-esclavo” - el equipo tiene acceso completo y funcional al dispositivo conectado, pero el dispositivo conectado no tiene acceso total al equipo -, Thunderbolt, al igual que pasaba con Firewire, proporcionan acceso completo a la memoria del sistema Mac OS X.

Para dar firmeza y severidad a sus palabras, Robert Graham aportaba una anécdota real reciente, con una prueba de intrusión realizada a través de la arquitectura que proporciona ThunderBolt basada en un diseño de punto a punto donde se proporciona confianza ciega a cualquier dispositivo que se conecte a través la interfaz de doble canal bidireccional.

“La empresa proporcionó computadores portátiles a los empleados que contaban con la última tecnología, tales como discos de arranque encriptados y puertos USB deshabilitados. Los usuarios no contaban con privilegios de administrador. Sin embargo, los puertos Firewire estaban abiertos. Conectamos un dispositivo al puerto FireWire de una computadora portátil, y accedimos con acceso de administrador. Una vez adentro, conseguimos la contraseña de administrador cifrada sin que el dueño del portátil lo supiera. Para ello utilizamos L0phtcrack. La contraseña era la misma para todos los portátiles entregados por la empresa, por lo que ahora pudimos conectarnos a cualquier portátil. Lo peor para la empresa fue que la cuenta de administrador era la misma que la de sus servidores, por lo que podíamos haber accedido a sus controladores de dominio y tomar el control de toda la empresa.”

Debido a que la tecnología ThunderBolt proporciona el mismo acceso sin restricciones al equipo, Graham especuló que es vulnerable a los mismos tipos de ataques. Ahora sólo queda plantearnos la siguiente cuestión: Si los procesadores Intel proporcionan los medios para controlar y limitar el acceso de un dispositivo a las posiciones de memoria del equipo al que se asocian ¿Por qué Mac OS X no hace uso de dicha funcionalidad?

Según Robert Graham no habría grandes inconvenientes en poder implantar un mecanismo de seguridad que restringiera el acceso a través de ThunderBolt a la memoria. “Con los nuevos procesadores de Intel, creo que sería bastante fácil, por lo que no veo ningún problema por qué no pueden hacerlo”

Una vez más, parece que la tecnología Thunderbolt en MacBook Pro es de esas que se han creado decantándose hacia la usabilidad en lugar de la seguridad, en la eterna lucha de poder entre ambos objetivos: Más usable o más seguro.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares