Menú principal

Mostrando entradas con la etiqueta Flash Player. Mostrar todas las entradas
Mostrando entradas con la etiqueta Flash Player. Mostrar todas las entradas

martes, 13 de agosto de 2019

CrescentCore, el nuevo malware capaz de engañar al Gatekeeper de Apple y a los antivirus

Hace un par de semanas se descubrió un nuevo malware dirigido a los equipos Mac. El malware en cuestión se dio a conocer a través del blog de Intego y recibió el nombre de OSX/CrescentCore, desde su descubrimiento se ha podido detectar en varias páginas web, incluyendo en algunas páginas de descarga de contenido. Su eficacia en cuestión se debe a su apariencia inocua, se muestra como una actualización o instalación de Adobe Flash Player y es imperceptible por los antivirus y las protecciones de Apple. Además es muy complicado detectarlo en el caso de que se esté ejecutando una máquina virtual.

El método de infección utilizado por este malware es uno de los más comunes a lo largo de la historia, por el momento para evitar que tu equipo sea infectado lo único que puedes hacer es evitar visitar páginas de visualización de contenido poco fiables. También es muy recomendable mantener nuestro antivirus, sistemas operativos y navegadores actualizados para solucionar el problema en cuanto se lance un parche para esta vulnerabilidad. OSX/CrescentCore es solo uno de los malwares a los que se ha tenido que enfrentar Mac durante el último mes, también se han descubierto otros dos malwares conociods como OSX/Linker y OSX/New Tab. Como en la mayoría de los casos en los que un malware logra evadir el Gatekeeper de Mac CrescentCore está firmado con certificados de desarrollador de confianza.

Figura 1: CrescentCore  simulando ser una actualización de Flash Player.

Según la firma Intego el malware escanea los equipos infectados en búsqueda de algunos de los antivirus más conocidos y en caso de detectarlos dejan de ejecutarse. También se apagará si piensa que se está ejecutando en una máquina virtual en lugar de en un Mac real. Pero si no se cumple ninguna de estas condiciones no hay nada que frene a CrescentCore, en este caso el malware instalará LaunchAgent (que es una infección persistente) y una extensión de Safari que recibe el nombre de Advanced Mac Cleaner. Desde Intego también han querido resaltar que nadie debería instalar Flash Player en 2019 incluso aunque se tratase del software legítimo ya que Adobe dejará de trabajar en Flash Player y cortará su distribución a finales del año que viene. Desde el año 2016 los plugins de Flash Player están deshabilitados en macOS por cuestiones de seguridad por lo tanto no es recomendable instalarlos en ninguno de los casos.

lunes, 4 de febrero de 2019

Warning! Nuevo ataque a macOS con Esteganografía

Recientemente los investigadores han descubierto un nuevo tipo de ataque con los dispositivos macOS como objetivo. El ataque en cuestión consistiría en un anuncio que utilizaría esteganografía para ocultar una carga maliciosa dentro de las imágenes de los anuncios con el fin de engañar a los sistemas de seguridad. Tras ser analizado por las empresas de ciberseguridad Confiant y Malwarebytes se confirmó que este malware publicitario al que se le ha atribuido el nombre de “VeryMal” estuvo activo durante dos días entre el 11 y 13 de enero de este año, un breve periodo en el que el anuncio fue visto por al menos 5 millones de usuarios de Mac.

El ataque se llevó a cabo a través de una táctica bastante común que consiste en mostrar alertas de que Flash Player necesita ser actualizado e incita a los usuarios a descargar la actualización en su navegador. Para aquellos que aceptan la descarga las consecuencias son la infección del equipo con el trollano Shlayer. Mientras que en muchas otras ocasiones se utilizan los propios anuncios para enmascarar el malware, en este caso se utiliza el archivo gráfico o la imagen del anuncio para ocultar el código a través de técnicas de estaganografía. El malware extrae el archivo de imagen de una URL concreta y define una función que analiza las familias de fuentes respaldadas por el navegador. En el caso de que la fuente fallase, no pasaría nada, pero en caso de éxito los datos subyacentes serian asociados estableciendo un valor alfanumérico para cada pixel convirtiendo la imagen en una cadena.

Figura 1: Malware oculto con esteganografía

Por suerte para aquellos que vieron el anuncio, a pesar de que la imagen contenga código malicioso puede ser vista sin dañar el equipo. Los daños al equipo tienen lugar cuando el código se ejecuta y el navegador te redirige a un enlace que contiene la carga maliciosa. Por el momento la detección de los ataques de malware publicitario se encuentra en un periodo maduro y aunque se vayan descubriendo nuevas formas de combatirlo, los atacantes encuentran nuevos métodos sofisticados para ocultarlo. El malware continúa siendo un problema y durante los últimos años cada vez hay más malware dirigido exclusivamente hacia los productos de Apple lo que nos recuerda la importancia del uso de dobles factores de autenticación.

domingo, 6 de mayo de 2018

Fue Noticia en seguridad Apple: del 23 de abril al 5 de mayo

Entramos en el mes de mayo y en Seguridad Apple no descansamos para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia. 

Comenzamos el lunes 23 avisándoos de que Rusia ha pedido a Apple que elimine Telegram de la App Store rusa para dificultar su uso en el país.

El martes 24 os contamos cómo funciona el programa de sustitución de baterías que ha lanzado Apple para solucionar posibles problemas con los MacBook Pro sin Touch Bar lanzados entre finales de 2016 y comienzos de 2017.

El miércoles 25 os presentamos OSX/Shlayer, un malware que se hace pasar por una actualización de Adobe Flash Player para infectar sistemas con adware.

El jueves 26 os hablamos del Trusthacking, una de las nuevas amenazas a las que se enfrentan los dispositivos iOS y de qué medidas ha tomado Apple para prevenirlo.

El viernes 27 os contamos como exportar usuarios y contraseñas desde Google Crhome a tu iPhone o Mac.

El sábado 28 os hablamos de XServer, los servidores desconocidos para rack de Apple, los cuales tuvieron una corta pero intensa vida.

El domingo cerramos la semana contándoos por que Apple ha caído dos puestos en el ranking de mejores marcas de ordenadores según la revista Best & Worst.

El lunes 30 os hablamos de las nuevas actualizaciones de seguridad lanzadas por Apple durante la semana pasada y de la actualización del navegador Safari a su versión 11.1.

El martes 1 os recordamos que ya está aquí la cuarta temporada de ElevenPaths Talks y os invitamos a participar en las siguientes sesiones.

El miércoles 2 os hablamos de la decisión tomada por Apple de finalizar la producción de estaciones base WiFi Airport ya que no han logrado alcanzar los beneficios esperados.

El jueves 3 os avisamos del lanzamiento de las Betas de iOS 11.4, tvOS 11.4 y WatchOS 4.3.1 actualizaciones que incorporan correcciones de errores y alguna leve mejora.

El viernes 4 os contamos cómo es posible utilizar el Touch ID para comandos sudo en el Terminal de vuestro MacBook Pro.

Finalmente, ayer sábado explicamos la influencia de Atari a la hora de crear los primeros ratones para el Apple Lisa y Macintosh.

miércoles, 25 de abril de 2018

OSX/Shlayer: Nueva variante de Adware para macOS

Investigadores de Intego descubrieron, el pasado mes de Febrero, una nueva variante de malware en OSX denominado OSX/Shlayer. Este malware se hacia pasar por una actualización de Adobe Flash Player para infectar sistemas con adware. OSX/Shlayer también se encontró en algunas descargas de torrent. El malware instala un perfil de configuración que fuerza a la página de inicio de un navegador a establecerse como chumsearch.com. Este perfil toma el control de la configuración de la página de inicio en Safari y en Chrome

La infección es sencilla, al igual que ocurre con otras variantes de Shlayer, y es a través de un falso reproductor de Adobe Flash y el uso de una falsa actualización. Una vez el usuario es engañado para obtener el falso software, el resultado es una imagen de disco autoinstalable. Luego se puede ver una imagen similar a la que se muestra a continuación.

Figura 1: Falso Adobe Flash

Una vez que se inicia el instalador, se da a elegir al usuario entre instalación Express o Custom Installation. La redacción está muy cuidada, por lo que no es fácil detectar el problema.  Eso sí, el acuerdo de licencia presentado no hace referencia a Adobe Flash Player, sino que hace referencia a Advanced Mac Cleaner. Esto es una gran señal de que algo no está bien, pero la mayoría de los usuarios están acostumbrados a hacer clic rápidamente en "Aceptar" y "Continuar". Cuando se pulsa en "Aceptar", se presenta al usuario una solicitud de contraseña.

Figura 2: Solicitud de credenciales en la instalación

¿Qué se instala con OSX/Shlayer? Cuando se termina de instalar, lo que realmente ocurre, es que se han terminado de añadir al equipo las siguientes cosas:
  • Extensión de Chumsearch para Safari
  • MyShopCoupon
  • Advanced Mac Cleaner.
  • MediaDownloader.
  • MyMacUpdater.
  • Un instalador real de Adobe Flash Player.
  • También ajusta la página de inicio en Safari y Chrome.
Sin embargo, no se realizan más ajustes que pudieran provocar que nuevas ventanas o pestañas se carguen, más allá de lo comentado anteriormente. En definitiva, OSX/Shlayer es simplemente el "cuentagotas" que actúa como puerta de entrada a su sistema e instala una gran cantidad de otros componentes, como los mencionados anteriormente.

jueves, 25 de mayo de 2017

Warning: Snake Malware portado para Mac haciéndose pasar por Adobe Flash Player

Recientemente se ha tenido constancia de que un malware que afectaba a los usuarios de Windows denominado Snake ha sido "portado" al sistema de la gente de Cupertino. El malware Snake ha estado infectando equipos con sistemas Windows desde el año 2008 hasta el año 2014, el cual también fue portado a sistemas Linux. Hace pocas semanas, este malware ha sido encontrado ejecutándose en sistemas Mac. Este hecho ha sido notificado por investigadores de la empresa de seguridad MalwareBytes

El malware se hace pasar por un instalador de la herramienta Adobe Flash Player, con el objetivo de que un usuario lo ejecute. Si nos fijamos en los detalles cuando se ejecuta el malware, todo el entorno es muy similar al real que muestra la aplicación de Adobe Flash Player haciendo que el usuario pueda caer en el engaño de manera fácil. Hay un detalle importante que no pasa desapercibido para los usuarios más avanzados y es que la aplicación estaba firmada con un certificado legítimo. Los archivos que el malware instala se escriben en /Library/Scripts/folder, haciéndose pasar, en todo momento, por archivos de Adobe. Apple ya ha revocado el certificado que se estaba utilizando.

Figura 1: Instalación de Snake haciéndose pasar por Adobe Flash

Una vez que el malware Snake se ha ejecutado es capaz de generar una backdoor en el equipo infectado. De este modo es posible robar información del equipo como, por ejemplo, cuentas y contraseñas o archivos no cifrados. En definitiva, si instalas Adobe Flash Player hazlo siempre desde la web de Adobe e instala todo el software posible desde la Mac AppStore. De este modo evitarás mucho software malicioso que puedes encontrar por Internet.

viernes, 12 de mayo de 2017

Snake/Turla: Un nuevo malware avanzado en OS X

Un nuevo malware complejo está afectando a los sistemas Mac. En este caso se trata de Snake/Turla/Uroburos. Como se puede ver tiene distintos nombres y es un framework de malware relativamente o bastante complejo el cual puede ser utilizado para llevar a cabo ataques dirigidos o APT. El malware fue encontrado en el año 2016, reportado por la empresa denominada Fox-IT. Lo encontraron en varios casos de Incident Response, dónde los investigadores tuvieron que investigar casos de robo de información confidencial en varias empresas. Los objetivos dónde el malware ha sido protagonista van desde gobiernos, militares y grandes empresas.

Los investigadores analizaron empresas comprometidas en las que los atacantes utilizaron Snake, el cual ha sido atribuido a ataques a Rusia como puede verse en el documento publicado. El código de este malware es más sofisticado que otros y tiene una estructura e infraestuctura más compleja. Para las versiones de este malware en Windows dispone de un rootkit que oculta componentes y que permite al atacante comunicarse con el malware. La versión en OS X es una portación de la versión de Windows.

Figura 1: Caso de APT Snake

¿Cómo se empaqueta todo esto? El binario viene comprimido dentro de un archivo ZIP, el cual es llamado Adobe Flash Player.app.zip. Esto no es una versión de Flash Player normal como uno puede imaginarse. Es una versión de Adobe Flash Player con una puerta trasera o backdoor. El script install.sh está modificado para conseguir explotar el vector de infección. La aplicación está firmada con un certificado válido emitido por el desarrollador, los cuales, generalmente suelen ser robados. Por lo que se puede decir que está firmado por una persona al que robaron el certificado de desarrollador. De esta forma evitan levantar sospechas con Gatekeeper.

martes, 7 de febrero de 2017

Utilizan malware de Mac para espiar a activistas iraníes

Cada día vemos como muchos usuarios cambian sus hábitos y se adentran en el mundo Mac. Por esta razón, estamos viendo como, supuestamente, muchos activistas o personas influyentes son espiadas a través de software hecho para sistemas Mac, ya que estos activistas utilizan estos equipos. La noticia de hoy es que activistas iraníes pueden estar siendo espiados y trackeados a través de malware para Mac, según se indica en el informe publicado. Este hecho pone de relieve el flujo constante de gobiernos que interrumpen y rastrean movimientos activistas. 

Collin Anderson, uno de los investigadores de seguridad detrás el informe comentó que la utilización de plataformas alternativas, como el caso de OS X, hacen que también se busquen nuevas formas de espionaje orientadas a las plataformas alternativas. Los investigadores encontraron por primera vez un malware denominado MacDownloader en un sitio web que se hacia pasar por la empresa aeroespacial estadounidense United Technologies Corporation. Los investigadores ya habían vinculado este sitio a las campañas de malware iraní y sabían que era un sitio de ensayo para desplegar malware de Windows. El malware MacDownloader viene como una actualización falsa de Flash, siendo descargada por los objetivos. El malware se conecta a un servidor externo, con la intención de descargar código externo para el malware. Al mismo tiempo, MacDownloader transfiere información del sistema a un servidor controlado por el atacante, incluyendo el contenido del keychain y una lista de aplicaciones instaladas. También se solicita credenciales a la víctima, de manera fraudulenta.

Figura 1: Actualización falsa de Flash

Mientras que Chrome y Firefox no almacenan credenciales en el keychain, Safari y macOS si lo hacen.Esta informaciónes jugosa para los atacantes. A partir de aquí, los atacantes pueden entrar en cuentas de correo electrónico y redes sociales. Cuando se publicó el informe, VirusTotal no marcaba el malware como tal, por lo que se puede decir que el malware pasaba desapercibido. Por último, en el informe se subraya que los usuarios de Mac pueden sentir una falsa sensación de seguridad, por el simple hecho de utilizar Mac y esto deben vigilarlo, porque como se puede ver, estos son usuarios son objetivo.

viernes, 14 de octubre de 2016

Adobe actualiza de urgencia Flash Player

Adobe libera una actualización de urgencia para los usuarios de Adobe Flash Player para hacer frente a varios agujeros de seguridad críticos. Una vez más, Adobe en el ojo del huracán por una serie de agujeros en su software, por lo que se ha visto obligada ha publicar una serie de actualizaciones de seguridad para su plugin de Flash Player. Dichas vulnerabilidades podrían permitir la ejecución de código arbitrario a un atacante, a través de sitios web maliciosos preparados para llevar a cabo estas acciones.

Para los usuarios de Mac, los cambios incluyen la versión de Flash Player 23.0.0.185, Flash Player 18.0.0.382 y Flash Player 23.0.0.185 para Google Chrome. Además, las correcciones se encuentran disponibles para los usuarios de Flash en Windows y Linux. Las actualizaciones pueden descargarse utilizando la web de Adobe o la propia herramienta de Flash.

Figura 1: Adobe Flash Player debe ser actualizado

Los fabricantes de navegadores modernos han apartado cada vez más a Flash, que si bien sigue siendo útil para juegos, vídeos y algunas animaciones, en gran medida está siendo suplantada por otras tecnologías, como por ejemplo HTML5, la cual supone un riesgo menor para la seguridad. Desde hace varios años Flash era uno de los principales vectores para los atacantes, obligando a Adobe lanzar parches de forma regular. Apple intensificó su posición en contra de Flash con el debut de macOS Sierra. El plugin viene desactivado por defecto en la nueva versión del sistema operativo, obligando a la gente que active manualmente su uso.

martes, 21 de junio de 2016

Apple aumenta el bloqueo de plugins de Adobe Flash Player

Adobe ha liberado una nueva actualización con la que arreglar algunos fallos de seguridad en su producto Adobe Flash Player. Debido a esta nueva versión, Apple ha actualizado el mecanismo utilizado de protección web, el cual evita que plugins de Adobe con versiones vulnerables o antiguas se ejecuten, siendo potencialmente vulnerables. Este mecanismo de seguridad ha sido actualizado para deshabilitar todas las versiones previas a la 22.0.0.192 y 18.0.0.360 de Adobe Flash Player

 Se puede obtener un mayor detalle en el sitio web de Apple, dónde se ha publicado el cambio. Si el usuario está utilizando una versión de Flash que se encuentre fuera del rango de versiones anteriores, los plugins de navegador no serán ejecutados apareciendo el icono Flash out-of-date, por lo que el usuario es alertado y no podrá visualizar ningún video en su navegación. El usuario debe actualizar rápidamente Flash Player si se encuentra este tipo de iconos. 

Figura 1: Adobe Flash Player out-of-date

En estos casos la única solución es actualizar la herramienta para cumplir con los mínimos de seguridad aceptables para se pueda ejecutar Flash Player en el sistema. Se puede descargar desde el botón de Download Flash y Safari nos llevará hacia el sitio web de Adobe para llevar a cabo la descarga.

Figura 2: Advisory de seguridad sobre el bloqueo de Adobe Flash Player en OS X

Si por lo que fuera, se necesita una versión antigua de Flash Player, se puede encontrar en el sitio web dedicado para ello.

jueves, 16 de junio de 2016

Apple Safari 10 rechazará por defecto Adobe Flash Player

Apple ha desvelado como se llamará el nuevo sistema operativo, y como dijimos anteriormente, tendremos cambio de nomenclatura. Diremos adiós a OS X y recibiremos a macOS. El primero de los macOS será macOS Sierra, el cual trae un gran conjunto de novedades interesantes, como por ejemplo la integración de Siri. La que hoy nos interesa es hablar de Safari 10 y de que deshabilitará de forma predeterminada el uso de Adobe Flash. Apple está impulsando la muerte de Adobe Flash y el uso del HTML5 en todos los equipos MacApple está planeando medidas similares para los plugins de Java, Silverlight y Quicktime.

Este movimiento va a obligar a los sitios web basarse en HTML5 más de lo que lo vienen haciendo. El próximo Otoño veremos la salida de macOS Sierra con la inclusión de Safari 10. Será en este instante cuando Apple apostará totalmente por HTML5. El ingeniero de software Ricky Mondello indicó que los sitios web que tienen ambas implementaciones, tanto Flash como HTML5, ejecutarán siempre HTML5 con toda la experiencia de usuario que mejora.

Figura 1: Aviso nuevo en Safari 10 cuando no hay HTML5

La mayoría de los sitios web que detectan que Flash no está disponible y que no tienen respaldo HTML5, verán un mensaje en el que se dice "Flash no está instalado" en la pantalla con un enlace para descargarlo. La opción por defecto será activar sólo una vez, en el caso de que sea necesario, y no haya HTML5 en el sitio web. Parece que Apple se lo ha tomado muy en serio, y quiere dejar clara su postura.

martes, 3 de mayo de 2016

Flash Player: Actualización y bloqueo de versiones en OSX

En muchas ocasiones en Seguridad Apple hemos hablado de este tipo de actualizaciones que se hace sobre el software Adobe Flash Player. En este nuevo caso Adobe ha liberado una actualización de urgencia con la que se solventan fallos de seguridad en la herramienta. Por su lado, Apple ha actualización el sistema de protección web que evitar que versiones vulnerables de Adobe Flash Player puedan ser ejecutadas por los usuarios del navegador.

Con este tipo de protecciones se intenta evitar los ataques de tipo client-side, en los que un usuario confía en un enlace o un correo. Debido a razones de seguridad y estabilidad en viejas versiones de Adobe Flash Player, Apple ha actualizado su mecanismo para deshabilitar la ejecución de todas las versiones anteriores a Adobe Flash Player 21.0.0.226 y 18.0.0.343. Se puede encontrar más información en el propio sitio web de Apple de soporte.

Figura 1: Bloqueo de Adobe Flash Player en OS X

La solución es sencilla, hay que actualizar pulsando sobre el botón "Download Flash...". Hay que tener conciencia de lo que esto supone y entender que la mejor solución es disponer de la actualización y bloquear, tal y como hace la protección web, los plugins antiguos o vulnerables. Si por lo que fuera, se necesitase una versión antigua de Adobe Flash Player se puede encontrar en el sitio dedicado para ello que el propio Adobe ofrece a sus usuarios.

martes, 5 de abril de 2016

Adobe Flash Player: Actualización en OS X y plugins viejos bloqueados

Adobe ha liberado una nueva actualización para solventar fallos de seguridad en Adobe Flash Player. Debido a estos fallos de seguridad en viejas versiones, Apple ha actualizado su mecanismo de protección web que evita que plugins de Adobe se ejecuten cuando son potencialmente vulnerables. Este mecanismo de seguridad ha sido actualizado para deshabilitar todas las versiones previas a la 21.0.0.182 y 18.0.0.333 de Adobe Flash Player. Se puede obtener más detalle en el sitio web de Apple, dónde se ha publicado el cambio.

Si el usuario está utilizando una versión de Adobe Flash Player que se encuentre fuera de las versiones indicadas anteriormente, la 21.0.0.182 y la 18.0.0.333, los plugins de navegador no serán ejecutados apareciendo el icono de Flash out-of-date, lo cual se puede entender como una alerta de seguridad cuando intentamos ver contenido Flash en Safari

Figura 1: Bloque de Adobe Flash Player y solicitud de actualización

En estos casos la solución sencilla, hay que actualizar Flash Player. Se puede descargar desde el botón de Download Flash y Safari nos llevará al sitio web de Adobe Flash Player. Si por lo que fuera, se necesita una versión antigua de Flash Player se puede encontrar en el sitio dedicado para ello.

martes, 23 de febrero de 2016

Ocean Lotus: Malware para OS X que simula ser una Actualización de Seguridad para Flash Player

OceanLotus es un troyano que se ha utilizado para espiar a empresas y agencias gubernamentales, según se indica desde Intego. En Mayo del año pasado, la empresa de seguridad China Qihoo 360 publicó un documento técnico sobre una campaña de malware que está orientada a áreas de infraestructuras críticas en China, incluyendo oficinas gubernamentales, institutos de investigación, agencias maríticmas, etcétera. El artículo de Qihoo 360 indica que hay una versión de OceanLotus para sistemas OS X.

Un informe reciente de AlienVault ha reflejado de nuevo esto. Es decir, OceanLotus en el punto de mira y con soporte para OS X. El ataque no es nada nuevo, simplemente, una actualización falsa de Flash. Lo normal en temas de ingeniería social. La ingeniería social no tiene por qué ser sofisticada, mientras sea eficaz. Los delincuentes saben que sus objetivos pueden caer de la forma más sencilla, sobretodo en temas de actualización de aplicaciones.

Figura 1: Adobe Flash actualización falsa con Ocean Lotus

OceanLotus se ha distribuido a través de dos métodos diferentes. En el primero, el malware se distribuye a través de ataques Watering Hole. Un sitio web legítimo se ve comprometido por delincuentes que inyectan códigoo malicioso en sus sitios web. Los visitantes ejecutan dicho código y realizan las descargas de la aplicación maliciosa. Ya vimos algún ejemplo con el bug de MacKeeper, el cual permitía infectar sistemas OS X.

La segunda vía utilizada para distribuir OceanLotus es a través de ataques de phishing, dónde los mensajes de correo electrónico llevan adjuntos maliciosos. Los archivos maliciosos incluyen:
  • FlashUpdate.app/Contents/MacOS/Empty/Application.
  • FlashUpdate.app/Contents/Resources/en.lproj/.DS_Stores.
  • FlashUpdate.app/Contents/Resources/en.lproj/.en_icon. 
Una vez ejecutado el código se hará persistente y realizará tareas a través de un servidor C&C. Se recomienda siempre descargar el software desde los sitios de los fabricantes o a través de la Mac AppStore para reducir el riesgo lo máximo posible.

lunes, 8 de febrero de 2016

Falsos Adobe Flash Player infectan OS X con "Scareware"

Todos sabemos que Adobe Flash Player es un software que debemos actualizar cada poco tiempo. Esto es debido a que ha tenido en el pasado gran cantidad de vulnerabilidades de seguridad por lo que tiene también un gran número de actualizaciones. Es algo típico que los delincuentes utilicen este vector como engaño para lograr infectar equipos, es decir, proporcionar falsas actualizaciones de Adobe Flash Player para que los usuarios las instalen y poder ejecutar acciones en el equipo infectado. 

En los últimos días es esto precisamente lo que se está llevando a cabo. Se está infectando a equipos Mac con Scareware. ¿Cómo se llega al usuario? La primera alerta falsa que verá es una vetana emergente que aparece mientras navega. También hay que recordar si instalamos la actualización desde alguna fuente que no es de confianza. Esto último es muy importante. 

Figura 1: Ventana emergente mientras se navega

En la alerta se puede leer que la versión de Flash Player se encuentra desactualizada, que se debe actualizar. Esta vía no se basa en ninguna vulnerabilidad y si en la debilidad de concienciación que un usuario pueda tener. Podemos decir que es sencillamente ingeniería social. Si el usuario accede y descarga la actualización y la instala estará infectado. El instalador del Scareware está firmado digitalmente con un certificado de desarrollador de Apple válido, expedida a nombre de Maksim Noskov

El hecho de que el instalador esté firmado con un certificado de desarrollador de Apple es importante, ya que permite que el malware pueda eludir una defensa clave en el sistema. OS X tiene por defecto una política que permite ejecutar solo aplicaciones descargadas desde la App Store oficial o que son de desarrolladores identificados. 

Figura 2: Control de cuentas apps en base a firmas digitales de desarrolladores

Mediante el uso de un certificado de desarrollador de Apple válido, el scareware engaña al sistema en la creencia de que se puede confiar y se permite ejecutar el código. El investigador Patrick Wardle ya publicó sus investigaciones para bypassear los mecanismos de seguridad de OS X, pero lo que está claro es que es más sencillo de eludir firmando la aplicación con un certificado de desarrollador válido. Después de ejecutar el instalador malicioso, se solicita al usuario que introduzca credenciales para continuar con el proceso de instalación. En este instante ya se ha instalado y el atacante podrá tener el control de la máquina y acceder a información sensible. Siempre debemos desconfiar de este tipo de actualizaciones, y realizarlas siempre a través del sitio web del proveedor oficial.

miércoles, 23 de septiembre de 2015

Actualizaciones de seguridad de XCode 7, iTunes 12.3, OS X Server 5.0.3 y Adobe Flash Player

Hoy traemos un resumen con todas las novedades que tenemos respecto a las actualizaciones en el mundo Apple. Es cierto que hay bastante movimiento en Apple debido a numerosos bugs que han ido apareciendo. Además, aplicaciones de terceros como es ya el clásico Adobe Flash Player también trae su actualización crítica. En primer lugar hablaremos de XCode 7 que ha sido liberado por Apple que arregla 10 vulnerabilidades. Los CVE detallados reflejan que no hay ejecución de código arbitrario en estas vulnerabilidades, pero son importantes ya que la mayoría tratan de temas de cifrado que pueden afectar a la confidencialidad de los usuarios.

Algunas de las vulnerabilidades permiten obtener acceso a los repositorios de código. La versión 7 de XCode está disponible para versiones de OS X Yosemite.

Figura 1: Security Advisory de XCode 7

Además, Apple ha publicado como verificar que tu XCode es legítimo. Para ello hay que abrir un terminal con Gatekeeper habilitado y escribir los siguiente spctl -asess -verbose /Applications/Xcode.app. Esta instrucción devolverá algo similar a source=Mac App Store si el XCode fue descargado desde la Mac App Store. Si fue descargado desde el sitio web de Apple se obtendrá source=Apple

Para iTunes la empresa ha lanzado la versión 12.3 que arregla más de 60 vulnerabilidades. En el Security Advisory se detallan los CVE asociados, entre los que todos, excepto 2, permiten la ejecución de código arbitrario. Esto quiere decir que a través de las vulnerabilidades un potencial atacante podría conseguir el control total de la máquina ejecutando su propio código. La actualización se ha lanzado para sistemas Windows 7 y posteriores.

Figura 2: Security Advisory de iTunes 12.3

En lo que a la propia Apple se refiere el último producto actualizado es el OS X Server 5.0.3. En este Security Update se solventan 20 vulnerabilidades, de las cuales la mitad permitían ejecutar código arbitrario. Dentro del sistema operativo servidor de Apple, las aplicaciones afectadas eran Apache, BIND, PostreSQL y Wiki Server

Figura 3: Security Advisory de OS X Server 5.0.3

Por último, hablamos de las 23 vulnerabilidades que se han parcheado en Adobe Flash Player. Adobe ha liberado la versión 19.0.0.185, tanto para sistemas OSX como Windows. Las vulnerabilidades parcheadas podrían permitir a un potencial atacante ejecutara código remoto en la máquina, por lo que se ha calificado de una actualización crítica. Hay un gran número de productos de Adobe que hacen uso de de Flash, por lo que todos estos han sido afectados. Además, los plugins de los navegadores son un punto crítico, los cuales pueden caer en un ataque de Client-Side.

Figura 4: Listado de CVE que se solventan con la actualización de Adobe Flash Player

Recomendamos estar al día con las actualizaciones, ya que estamos en una temporada, en la que como se puede ver, existe gran cantidad de vulnerabilidades asociadas a software del propio sistema operativo o software utilizado por millones de usuarios en el mundo, como es el caso de Adobe Flash Player.

miércoles, 12 de agosto de 2015

Adobe parchea 35 bugs que permiten ejecución de código

Adobe ha parcheado 35 vulnnerabilidades de seguridad en su herramienta Flash Player. Cada una de estas vulnerabilidades podía permitir a un potencial atacante ejecutar código arbitrario. Adobe tiene serios problemas para hacer su código seguro, y no es la primera vez este año que Flash Player presenta una serie de vulnerabilidades, ya que hay que recordar que el famoso incidente de Hacking Team contaban con varias vulnerabilidades sobre esta herramienta. 

Las correcciones aplican a 15 vulnerabilidades de tipo Use-After Free, 8 de corrupción de memoria, 5 de buffer overflow que llama la atención a día de hoy y una vulnerabilidad de Integer Overflow. La mayoría de los fallos de seguridad han sido clasificados con criticidad crítica, lo cual significa que estos agujeros podrían ser explotados, o quizá ya lo estén siendo, por un potencial atacante.

Los usuarios de Linux y Chrome OS tienen que actualizar, aunque la gravedad para estos sistemas está valorada en un menor impacto, debido a la complejidad de explotación en estos casos. En el caso de Microsoft u OS X se recomienda la actualización lo antes posible.

Figura 1: Versiones a actualizar y prioridad

El grupo de investigación Project Zero, la cual es una Unidad de élite de hacking de Google acumuló la mayor parte de CVE, aportando más de la mitad. Seguiremos atentos a posibles exploits que salgan para aprovechar estos agujeros de seguridad y sus posibles campañas de malware asociadas a estos fallos de seguridad.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares