Menú principal

Mostrando entradas con la etiqueta Flash. Mostrar todas las entradas
Mostrando entradas con la etiqueta Flash. Mostrar todas las entradas

miércoles, 26 de junio de 2019

Detectan un nuevo malware para Mac (que aprovecha la vulnerabilidad de Gatekeeper) cuando los creadores subieron muestras a VirusTotal

Hace unos días ya contamos que había aparecido una vulnerabilidad que permitía realizar un bypass de la comprobación que realiza Gatekeeper para ver si un código está verificado o no, permitiendo así su ejecución. Pues como esta vulnerabilidad no ha sido aún solucionada por Apple, era cuestión de tiempo que apareciera un malware que explotara dicho bypass. Lo curioso es que los mismos creadores se han delatado al subir muestras a VirusTotal para comprobar si este detectaba algo anómalo.

El 6 de junio, la empresa Intego detectó que se habían subido a VirusTotal varios ficheros tipo imagen (.dmg) con formato ISO 9660 y Apple Disk Image, las cuales contenían evidencias de un intento de explotar la vulnerabilidad de Gatekeeper en este formato de imágenes de disco. Esta maniobra de utilizar imágenes posiblemente fuera un intento de evitar la detección de este código malicioso por parte de programa antivirus. El nombre con el que se ha bautizado a este nuevo malware es OSX/Linker.

Figura 1. Información ofrecida por VirusTotal sobre la subida de las muestras. Fuente.

Analizando las muestras subidas a VirusTotal, los investigadores han detectado que las imágenes fueron creadas pocas horas antes de dicha subida y que además estaban vinculadas con un servidor NFS conectado a Internet. Todas las muestras se subieron de forma anónima, la primera de ellas por alguien que aparentemente estaba ubicado en Israel o al menos, la IP correspondía a dicho país (aunque es muy posible que estuviera enmascarada). Las otras tres aparentemente fueron se subieron desde Estados Unidos.

El servidor NFS detectado, su dirección IP pertenece a Softlayer, parte del Cloud de IBM. Parece ser que la aplicación estuvo ubicada durante un tiempo antes de ser eliminada. Dado que dicho servidor no estaba disponible, la aplicación tampoco lo estaba por lo tanto ¿cómo se supo que el software era malicioso?. Las pistas que llevaron a la conclusión que se trata de un malware fueron en primer lugar que las imágenes estaban camufladas como instaladores de Adobe Flash Player (una de las formas más comunes que se usan para engañar al usuario). En este vídeo se puede observar una PoC de este exploit:




Por otro lado, la cuarta imagen estaba firmada con un ID de desarrollador de Apple llamado "Mastyra Fenny" (2PVD64XRF3), el cual ya se ha utilizado antes para firmar otros archivos falsos que se hacían pasar por los antes comentados Adoble Flash Player y que están asociados a la familia de adware OSX/Surfbuyer. Intego ya ha informado a Apple para que revoque el certificado de este ID.

Mientras esperamos que se resuelva este problema de seguridad, no vendría mal comprobar si en nuestra red ha habido algún equipo que se haya conectado a la IP 108.168.175.167 utilizando los puertos NFS (TCP/UDP 111, 875 o TCP 2049) entre las fechas del 24 de mayo y el 18 de junio. Seguiremos informando de este primer intento de crear un malware utilizando la vulnerabilidad de Gatekeeper.

lunes, 2 de octubre de 2017

Nueva versión del troyano OceanLotus para macOS hace saltar las alertas

El grupo vietnamita OceanLotus ha evolucionado su troyano para Mac creando lo que los investigadores de Palo Alto Networks llaman “uno de los backdoors más avanzados que hemos visto en macOS hasta la fecha”. Esta nueva redención del malware ha añadido documentos señuelo, codificación de cadenas, modularidad, y un personalizado protocolo de tráfico con cifrado. Como en anteriores versiones, el malware está siendo usado principalmente en el propio Vietnam.

En un post publicado el jueves en el blog de la unidad 42 del equipo de inteligencia de Palo Alto se reportó que esta versión ha estado activa durante más de una año, pero fue liberada a partir del pasado mes de julio. Aprovechando los bajos niveles de detección de algunos antivirus, el backdoor se distribuye a través de documentos en formato Zip (normalmente a través de un email). Este archivo contiene un directorio con lo que aparenta ser un documento de Microsoft Word, pero en realidad es un bulto de aplicación que oculta al troyano. Esta es una notable diferencia respecto a otros malwares de MacOS, incluyendo a las anteriores versiones de OceanLotus backdoor, ya que la practica más común es suplantar un instalador de aplicaciones para programas como Adobe Flash.

Figura 1: Esquema de funcionamiento de OceanLotus Malware.

Para disipar sospechas, esta nueva variante abre un documento señuelo, un truco que es mucho más común ver en los malware de Windows. Además la falta de líneas de comando y cadenas sospechosas ayudan a ocultar su malicioso propósito. Otra de las novedades de este malware es su protocolo binario personalizado para comunicarse con el servidor, estas comunicaciones se hacen a través de del puerto 443 vía TCP, un puerto que es normal que no sea bloqueado por los cortafuegos tradicionales debido a su uso en conexiones HTTP. En este mismo año los investigadores de FireEye/Mandiant han identificado como los promotores de diferentes campañas maliciosas al grupo OceanLotus, de hecho se puede afirmar con casi total seguridad que este grupo también ha estado detrás de la Operación Colbat Kitty, un sofisticado ataque de Spear Phishing cuyo objetivo era una compañía asiática.

jueves, 25 de mayo de 2017

Warning: Snake Malware portado para Mac haciéndose pasar por Adobe Flash Player

Recientemente se ha tenido constancia de que un malware que afectaba a los usuarios de Windows denominado Snake ha sido "portado" al sistema de la gente de Cupertino. El malware Snake ha estado infectando equipos con sistemas Windows desde el año 2008 hasta el año 2014, el cual también fue portado a sistemas Linux. Hace pocas semanas, este malware ha sido encontrado ejecutándose en sistemas Mac. Este hecho ha sido notificado por investigadores de la empresa de seguridad MalwareBytes

El malware se hace pasar por un instalador de la herramienta Adobe Flash Player, con el objetivo de que un usuario lo ejecute. Si nos fijamos en los detalles cuando se ejecuta el malware, todo el entorno es muy similar al real que muestra la aplicación de Adobe Flash Player haciendo que el usuario pueda caer en el engaño de manera fácil. Hay un detalle importante que no pasa desapercibido para los usuarios más avanzados y es que la aplicación estaba firmada con un certificado legítimo. Los archivos que el malware instala se escriben en /Library/Scripts/folder, haciéndose pasar, en todo momento, por archivos de Adobe. Apple ya ha revocado el certificado que se estaba utilizando.

Figura 1: Instalación de Snake haciéndose pasar por Adobe Flash

Una vez que el malware Snake se ha ejecutado es capaz de generar una backdoor en el equipo infectado. De este modo es posible robar información del equipo como, por ejemplo, cuentas y contraseñas o archivos no cifrados. En definitiva, si instalas Adobe Flash Player hazlo siempre desde la web de Adobe e instala todo el software posible desde la Mac AppStore. De este modo evitarás mucho software malicioso que puedes encontrar por Internet.

martes, 7 de febrero de 2017

Utilizan malware de Mac para espiar a activistas iraníes

Cada día vemos como muchos usuarios cambian sus hábitos y se adentran en el mundo Mac. Por esta razón, estamos viendo como, supuestamente, muchos activistas o personas influyentes son espiadas a través de software hecho para sistemas Mac, ya que estos activistas utilizan estos equipos. La noticia de hoy es que activistas iraníes pueden estar siendo espiados y trackeados a través de malware para Mac, según se indica en el informe publicado. Este hecho pone de relieve el flujo constante de gobiernos que interrumpen y rastrean movimientos activistas. 

Collin Anderson, uno de los investigadores de seguridad detrás el informe comentó que la utilización de plataformas alternativas, como el caso de OS X, hacen que también se busquen nuevas formas de espionaje orientadas a las plataformas alternativas. Los investigadores encontraron por primera vez un malware denominado MacDownloader en un sitio web que se hacia pasar por la empresa aeroespacial estadounidense United Technologies Corporation. Los investigadores ya habían vinculado este sitio a las campañas de malware iraní y sabían que era un sitio de ensayo para desplegar malware de Windows. El malware MacDownloader viene como una actualización falsa de Flash, siendo descargada por los objetivos. El malware se conecta a un servidor externo, con la intención de descargar código externo para el malware. Al mismo tiempo, MacDownloader transfiere información del sistema a un servidor controlado por el atacante, incluyendo el contenido del keychain y una lista de aplicaciones instaladas. También se solicita credenciales a la víctima, de manera fraudulenta.

Figura 1: Actualización falsa de Flash

Mientras que Chrome y Firefox no almacenan credenciales en el keychain, Safari y macOS si lo hacen.Esta informaciónes jugosa para los atacantes. A partir de aquí, los atacantes pueden entrar en cuentas de correo electrónico y redes sociales. Cuando se publicó el informe, VirusTotal no marcaba el malware como tal, por lo que se puede decir que el malware pasaba desapercibido. Por último, en el informe se subraya que los usuarios de Mac pueden sentir una falsa sensación de seguridad, por el simple hecho de utilizar Mac y esto deben vigilarlo, porque como se puede ver, estos son usuarios son objetivo.

domingo, 25 de diciembre de 2016

Fue Noticia en Seguridad Apple: del 12 al 25 de diciembre

2016 llega a su fin. Ha sido un año repleto de novedades en lo que respecta a la seguridad informática, y en Seguridad Apple no podemos irnos sin dar un último repaso a la actualidad, por lo que os dejamos el último Fue Noticia, con los mejores contenidos publicados en este y otras webs durante las últimas dos semanas.

El lunes 12 os contamos las principales novedades de las nuevas actualizaciones de Apple, en concreto las betas 5 y 6 de macOS 10.12.2, iOS 10.2 y Watch Os 3.1.1.

El martes repasamos otra tanda de actualizaciones, en concreto iOS 10.2, Watch OS 3.11 y tvOS 10.1, incidiendo en los fallos de seguridad que resuelven.

El miércoles os explicamos el por qué del rechazo por parte de Apple de la aplicación Samsung Pay Mini en la App Store, al considerarla competencia de Apple Pay.

El día 15 os hablamos de la herramienta presentada por Pangu que permite reactivar el Jailbreak Semi-Untethered de iOS 9.3.3.

El viernes os resumimos en qué consiste la actualización de iTunes 12.5.5 para Windows, que pone punto y final a un total de 23 problemas de seguridad.

El sábado os explicamos cómo Nintendo ha implantado una protección en Super Mario para iOS que detecta cuándo un dispositivo tiene Jailbreak.

Cerramos la semana haciéndonos eco de la revelación del verdadero motivo por el que Steve Jobs decidió evitar el uso de Flash en los iPhones.

El lunes 19 os pusimos al día de los rumores de un supuesto Jailbreak para iOS 10.1.1 que teóricamente podría llegar estas Navidades.

Al día siguiente os explicamos cómo hacer un downgrade de la versión de iOS 10.2  a la versión iOS 10.1.1, para aprovecharse del Jailbreak de esta última.

A mitad de semana os contamos cómo  Apple se ha visto forzada a parchear una vulnerabilidad que hacía que los dispositivos iPhone revelasen las contraseñas al leerlas en voz alta.

El jueves os anunciamos que la aplicación Apple Support, que ofrece asistencia a los usuarios,  ha llegado por fin a la App Store de Estados Unidos.

El viernes 23 de diciembre, hablamos de una de las noticias de los últimos tiempos en el mundo de Apple, y es el cambio de fecha, casi obligado, de la obligatoriedad en el cumplimiento del mecanismo ATS en la AppStore.

Desde Seguridad Apple os deseamos una feliz navidad y que lo paséis de la mejor manera en familia.

domingo, 18 de diciembre de 2016

Ingeniero de Apple revela por qué Steve Jobs decidió evitar el uso de Flash en iPhone

Parece una eternidad pero no hace tanto tiempo Apple y Adobe tuvieron una disputa que desenlazó con el rechazo de Apple a usar el soporte Flash en sus dispositivos iOS. Mientras Adobe llamaba a Apple a adoptar un comportamiento anticompetitivo Apple respondió que no usaría Flash debido a su gran número de vulnerabilidades, el cual por aquella época era de casi semanal.

La batalla entre Apple y Adobe alcanzó su punto máximo en 2010 cuando Steve Jobs detalló porque los dispositivos Apple (en ese momento iPhone, iPod, iPad) no soportarían Flash en un su artículo “Thoughts on Flash”en el que dedicaba 1700 palabras a explicar razonadamente porque iba a dar la espalda a una tecnología de software tan importante en ese momento. Una serie de tweets de Bob Burrough, antiguo director de desarrollo de Apple revelan que Apple llegó a probar Flash en 2008 además de transmitir el rechazo de Steve Jobs a utilizar un software tan vulnerable y con tantos problemas de seguridad. Según Burrough a Steve Jobs le enfadó que el CEO de Adobe (Shantanu Naray) no se contase sus llamadas de teléfono. Como resultado se perdió la esperanza de que Adobe solucionase lo que Steve Jobs llamó “meros problemas de seguridad”.

Figura 1: Artículo Thoughts on Flash

“Una de las cosas que me ha molestado estos años son las críticas que ha recibido Steve Jobs por su decisión" comentó Burrough. “La decisión que tomó fue correcta basándose en las razones técnicas y en que adobe era un mal compañero. Una década después se ha demostrado que Steve tenía razón. Flash está acabado y Adobe sigue siendo un mal compañero”. Sería una locura pensar que la disputa Apple/Adobe se redujo a la desconfianza de Apple a diferencia de cualquier barrera técnica insuperable. Independientemente de la razón la retrospección nos dice que el iPhone siempre ha sido mejor sin Flash.

viernes, 14 de octubre de 2016

Adobe actualiza de urgencia Flash Player

Adobe libera una actualización de urgencia para los usuarios de Adobe Flash Player para hacer frente a varios agujeros de seguridad críticos. Una vez más, Adobe en el ojo del huracán por una serie de agujeros en su software, por lo que se ha visto obligada ha publicar una serie de actualizaciones de seguridad para su plugin de Flash Player. Dichas vulnerabilidades podrían permitir la ejecución de código arbitrario a un atacante, a través de sitios web maliciosos preparados para llevar a cabo estas acciones.

Para los usuarios de Mac, los cambios incluyen la versión de Flash Player 23.0.0.185, Flash Player 18.0.0.382 y Flash Player 23.0.0.185 para Google Chrome. Además, las correcciones se encuentran disponibles para los usuarios de Flash en Windows y Linux. Las actualizaciones pueden descargarse utilizando la web de Adobe o la propia herramienta de Flash.

Figura 1: Adobe Flash Player debe ser actualizado

Los fabricantes de navegadores modernos han apartado cada vez más a Flash, que si bien sigue siendo útil para juegos, vídeos y algunas animaciones, en gran medida está siendo suplantada por otras tecnologías, como por ejemplo HTML5, la cual supone un riesgo menor para la seguridad. Desde hace varios años Flash era uno de los principales vectores para los atacantes, obligando a Adobe lanzar parches de forma regular. Apple intensificó su posición en contra de Flash con el debut de macOS Sierra. El plugin viene desactivado por defecto en la nueva versión del sistema operativo, obligando a la gente que active manualmente su uso.

viernes, 7 de octubre de 2016

macOS Sierra 10.12: Novedades en seguridad para todos

macOS Sierra ya está aquí, y trae una gran cantidad de novedades como la incorporación de Siri al escritorio o la posibilidad de guardar algunos de nuestros documentos personales en iCloud. Con la llegada de macOS Sierra 10.12, Apple ha introducido nuevas funciones de seguridad que iremos comentando a continuación en el artículo. Antes de comenzar decir que hace tiempo que hemos comentado que Apple piensa deshacerse de Flash, debido al gran numero de vulnerabilidades que éste tiene año tras año, ¿Será la despedida final de Flash?

A partir de ahora Apple Safari no permitirá que  las páginas web que visitemos conozcan los plugins instalados en nuestro equipo, de este modo aquellas paginas que ofrezcan contenido Flash utilizaran HTML5 por defecto, no aconsejando la instalación de Flash, sin embargo aún hay páginas que solo ofrecen contenido flash y en ese caso nos saltaría un mensaje de error diciéndonos que debemos instalarlo para ver el contenido.

Figura 1: Adobe Flas Player en macOS

Apple Pay es el sistema que nos permite realizar pagos a través de nuestros iPhone, iPad y Apple Watch. Apple le ha mejorado la seguridad en la parte de Safari, proporcionando mayor seguridad en las transacciones online. A partir de ahora también podremos realizar pagos a través de Safari, este servicio ya está activo en la web de Apple, sin embargo pasará un tiempo antes de que sea implantado en muchas otros sitios web.

Otra característica nueva e interesante que macOS Sierra nos proporciona es el Universal Clipboard. Esta característica permite copiar y pegar cuando tus dispositivos están cerca, gracias a este portapapeles universal.

Figura 2: Universal Clipboard

En macOS Sierra la característica de seguridad Gatekeeper trae solo dos opciones para ejecutar o no aplicaciones en el sistema. Anteriormente, Gatekeeper proporcionaba tres opciones a los usuarios: abrir aplicaciones descargadas solo desde la Mac AppStore, descargadas desde la Mac AppStore y de desarrolladores identificados o abrir aplicaciones desde "anywhere". La última opción es, claramente, la menos segura, y por esta razón ha sido eliminada. Sin embargo, aunque no esté la opción en Gatekeeper se puede seleccionar una aplicación, clicar con botón derecho y seleccionar que se quiere abrir a pesar de los riesgos. Interesante mejora de seguridad para los usuarios más básicos.

Figura 3: Gatekeeper y sus novedades

¿Imaginas tener una contraseña segura en tu Mac y no tener que escribirla para iniciar sesión? Si disponesde un Apple Watch esto es posible. Solo tendrás que ir a tu configuración de seguridad y privacidad para empezar a disfrutar de la comodidad que ofrece este servicio; cuando te encuentres cerca de tu Mac este detectara tu Apple Watch e interpretara que eres tú el que intenta acceder al escritorio. El único requisito que debes cumplir para que funcione es tener configurado tu doble factor de autenticación.

Interesantes novedades que macOS Sierra 10.12 proporciona a los usuarios, y recomendamos la actualización del sistema y la prueba de las distintas mejoras y posibilidad que Apple ha proporcionado. Estaremos atentos y probando las diferentes posibilidades.

lunes, 27 de junio de 2016

Resetear la contraseña del EFI firmware en MacBook #Macbook #Apple

En el artículo de hoy traemos un brillante post de reversing en el que se enseña a "jugar" con el firmware EFI de Apple. La investigación comenzó con el objetivo de encontrar una forma de restablecer la contraseña del firmware de un MacBook. El investigador se encontró con referencias a un archivo SCBO, el cual puede ser cargado en una unidad flash USB y arrancar con el objetivo de eliminar la contraseña. El archivo SCBO permite verificar el número de serie del dispositivo. 

El archivo SCBO comienza con un magic number: 0x4F424353, el cual se puede leer la cadena SCBO. El soporte de Apple puede generar estos ficheros SCBO pidiendo algún dato importante al usuario que lo solicita. En este post vamos a ver cómo poder hacer esto, pero te recomendamos el libro de MacOS Hacking que habla de muchos temas que pueden serte de ayuda en situaciones similares.

Figura 1: Libro de MacOS Hacking

Para obtener la información necesario para el soporte se debe mantener pulsado SHIFT + CONTROL + Opción + Comando + S en la pantalla de solicitud de contraseña del firmware y se genera una cadena. Esta es la cadena que necesita el soporte de Apple, y esta es la misma cadena que se puede ver dentro del archivo SCBO. Los primeros dígitos son el número serie de la máquina, mientras que los últimos 16 dígitos son un valor que se regenera cada vez que se ha restablecido la contraseña del firmware

Figura 2: Obtención del serial

El procedimiento para utilizar un fichero SCBO es el siguiente. El objetivo es conseguir resetear una contraseña del firmware del dispositivo.
  1. Formatear una partición flash con Mac OS Extended. Se debe llamar Firmware.
  2. Arrastrar el archivo binario llamado SCBO al escritorio.
  3. Abrir terminal.
  4. Ejecutar el comnado cp ~/Desktop/SCBO /Volumes/Firmware/.SCBO
  5. Ejecutar este comando cp ~/Desktop/SCBO /Volumes/Firmware/._SCBO
  6. Extraer la unidad flash.
  7. Apagar el equipo.
  8. Insertar la unidad flash en el ordnador cliente.
  9. Encender el ordenador mientras mantiene pulsada la tecla Opción.
  10. Se debe visualizar el símbolo de bloqueo y luego el equipo debe reiniciar el gestor de arranque.
Si pierdes la contraseña de tu firmware, tu podrás resetarlo. En el artículo sobre la investigación del reversing y reseteo del firmware EFI de Apple se puede obtener total detalle sobre la operación y la investigación. Interesante y gran trabajo realizado en el área del reversing en sistemas Apple.

martes, 21 de junio de 2016

Apple aumenta el bloqueo de plugins de Adobe Flash Player

Adobe ha liberado una nueva actualización con la que arreglar algunos fallos de seguridad en su producto Adobe Flash Player. Debido a esta nueva versión, Apple ha actualizado el mecanismo utilizado de protección web, el cual evita que plugins de Adobe con versiones vulnerables o antiguas se ejecuten, siendo potencialmente vulnerables. Este mecanismo de seguridad ha sido actualizado para deshabilitar todas las versiones previas a la 22.0.0.192 y 18.0.0.360 de Adobe Flash Player

 Se puede obtener un mayor detalle en el sitio web de Apple, dónde se ha publicado el cambio. Si el usuario está utilizando una versión de Flash que se encuentre fuera del rango de versiones anteriores, los plugins de navegador no serán ejecutados apareciendo el icono Flash out-of-date, por lo que el usuario es alertado y no podrá visualizar ningún video en su navegación. El usuario debe actualizar rápidamente Flash Player si se encuentra este tipo de iconos. 

Figura 1: Adobe Flash Player out-of-date

En estos casos la única solución es actualizar la herramienta para cumplir con los mínimos de seguridad aceptables para se pueda ejecutar Flash Player en el sistema. Se puede descargar desde el botón de Download Flash y Safari nos llevará hacia el sitio web de Adobe para llevar a cabo la descarga.

Figura 2: Advisory de seguridad sobre el bloqueo de Adobe Flash Player en OS X

Si por lo que fuera, se necesita una versión antigua de Flash Player, se puede encontrar en el sitio web dedicado para ello.

viernes, 17 de junio de 2016

APFS: Nuevo sistema de archivos centrado en seguridad

Apple sigue dando noticias en su WWDC, esta vez se trata del nuevo sistema de archivos que se centra en la seguridad. Apple presentó un nuevo sistema de archivos, llamado, sencillamente, el sistema de archivos de Apple o APFS, el cual se centrará o ha sido diseñado pensando mucho en la seguridad de la información. Los sistemas de archivos son, en su mayoría, algo que la gente no valora o tiene en el radar generalmente.

Quizá el usuario medio o avanzado es el que mira más este tipo de estructuras y las valora. El sistema jerárquico HFS+, el cual ha sido utilizado por Apple durante los últimos 18 años, será jubilado por APFS. El nuevo sistema operativo es capaz de ofrecer un método de cifrado unificado para todos los dispositivos de Apple, incluido el cifrado multi-circuito que hará que introducirse en estos dispositivos sea algo bastante más complejo. El cifrado será uno de los fundamentos básicos de los sistemas operativos con APFS, y no una característica que se agregue a ellos. Si miramos la documentación del sitio web, el APFS hace varias mejoras sobre el HFS+, mientras que da apoyo casi total a las características del sistema de archivos anterior. Gran parte de los cambios se centran en el hecho de que hay una brecha de casi dos décadas, entre el lanzamiento de su antecesor y el nuevo sistema.

Figura 1: APFS estructura

Las nuevas características la APFS incluyen optimización Flash / SSD de almacenamiento, dimensionamiento rápido de directorio, compartición del espacio, metadatos, instantáneas, archivos y directorios de clonación. El nuevo sistema de archivos se encuentra disponible para desarrolladores, para que puedan probarlo y dar todo el feedback posible sobre ello. Aún queda un poco para que el APFS esté preparado, ya que hay muchas aplicaciones nativas que no son soportadas correctamente, pero la evolución y el futuro está llegando. Apple ha decidido fortificar el sistema de archivos dónde se almacenarán sus datos de forma predeterminada.

jueves, 16 de junio de 2016

Apple Safari 10 rechazará por defecto Adobe Flash Player

Apple ha desvelado como se llamará el nuevo sistema operativo, y como dijimos anteriormente, tendremos cambio de nomenclatura. Diremos adiós a OS X y recibiremos a macOS. El primero de los macOS será macOS Sierra, el cual trae un gran conjunto de novedades interesantes, como por ejemplo la integración de Siri. La que hoy nos interesa es hablar de Safari 10 y de que deshabilitará de forma predeterminada el uso de Adobe Flash. Apple está impulsando la muerte de Adobe Flash y el uso del HTML5 en todos los equipos MacApple está planeando medidas similares para los plugins de Java, Silverlight y Quicktime.

Este movimiento va a obligar a los sitios web basarse en HTML5 más de lo que lo vienen haciendo. El próximo Otoño veremos la salida de macOS Sierra con la inclusión de Safari 10. Será en este instante cuando Apple apostará totalmente por HTML5. El ingeniero de software Ricky Mondello indicó que los sitios web que tienen ambas implementaciones, tanto Flash como HTML5, ejecutarán siempre HTML5 con toda la experiencia de usuario que mejora.

Figura 1: Aviso nuevo en Safari 10 cuando no hay HTML5

La mayoría de los sitios web que detectan que Flash no está disponible y que no tienen respaldo HTML5, verán un mensaje en el que se dice "Flash no está instalado" en la pantalla con un enlace para descargarlo. La opción por defecto será activar sólo una vez, en el caso de que sea necesario, y no haya HTML5 en el sitio web. Parece que Apple se lo ha tomado muy en serio, y quiere dejar clara su postura.

viernes, 20 de mayo de 2016

Flash Player: Actualización y bloqueo de versiones en OSX

De nuevo toca hablar de Adobe Flash Player en Seguridad Apple. No es la primera vez, ni será, seguramente la última. Adobe ha liberado una actualización urgente con la que se solventan fallos de seguridad sobre Adobe Flash Player. Por consiguiente, Apple ha actualizado el sistema de protección web que consigue evitar que versiones vulnerables de Flash se puedan ejecutar desde el navegador. 

El sistema tiene un listado de versiones permitidas, las cuales pueden ser invocadas desde el navegador. Si éste detecta una versión anterior, el navegador bloquea la ejecución de Adobe Flash Player. Como ya hemos mencionado en otros artículos, con este tipo de protecciones Apple intenta evitar los ataques de tipo client-side a los usuarios. Debido a razones de seguridad y estabilidad en viejas versiones de Adobe Flash Player, Apple ha actualizado el sistema de protección para deshabilitar la ejecución de versiones anteriores a 21.0.0.242 y 18.0.0.352.

Figura 1: Bloqueo de Adobe Flash Player en OS X

Se puede encontrar más información en el propio sitio web de Apple. La solución por parte del usuario es sencilla, se tiene que actualizar pulsando sobre el botón "Download Flash...". Si por cualquier situación se necesita una versión antigua de Adobe Flash Player se puede encontrar en el sitio dedicado para que Adobe proporciona a sus usuarios.

martes, 3 de mayo de 2016

Flash Player: Actualización y bloqueo de versiones en OSX

En muchas ocasiones en Seguridad Apple hemos hablado de este tipo de actualizaciones que se hace sobre el software Adobe Flash Player. En este nuevo caso Adobe ha liberado una actualización de urgencia con la que se solventan fallos de seguridad en la herramienta. Por su lado, Apple ha actualización el sistema de protección web que evitar que versiones vulnerables de Adobe Flash Player puedan ser ejecutadas por los usuarios del navegador.

Con este tipo de protecciones se intenta evitar los ataques de tipo client-side, en los que un usuario confía en un enlace o un correo. Debido a razones de seguridad y estabilidad en viejas versiones de Adobe Flash Player, Apple ha actualizado su mecanismo para deshabilitar la ejecución de todas las versiones anteriores a Adobe Flash Player 21.0.0.226 y 18.0.0.343. Se puede encontrar más información en el propio sitio web de Apple de soporte.

Figura 1: Bloqueo de Adobe Flash Player en OS X

La solución es sencilla, hay que actualizar pulsando sobre el botón "Download Flash...". Hay que tener conciencia de lo que esto supone y entender que la mejor solución es disponer de la actualización y bloquear, tal y como hace la protección web, los plugins antiguos o vulnerables. Si por lo que fuera, se necesitase una versión antigua de Adobe Flash Player se puede encontrar en el sitio dedicado para ello que el propio Adobe ofrece a sus usuarios.

martes, 5 de abril de 2016

Adobe Flash Player: Actualización en OS X y plugins viejos bloqueados

Adobe ha liberado una nueva actualización para solventar fallos de seguridad en Adobe Flash Player. Debido a estos fallos de seguridad en viejas versiones, Apple ha actualizado su mecanismo de protección web que evita que plugins de Adobe se ejecuten cuando son potencialmente vulnerables. Este mecanismo de seguridad ha sido actualizado para deshabilitar todas las versiones previas a la 21.0.0.182 y 18.0.0.333 de Adobe Flash Player. Se puede obtener más detalle en el sitio web de Apple, dónde se ha publicado el cambio.

Si el usuario está utilizando una versión de Adobe Flash Player que se encuentre fuera de las versiones indicadas anteriormente, la 21.0.0.182 y la 18.0.0.333, los plugins de navegador no serán ejecutados apareciendo el icono de Flash out-of-date, lo cual se puede entender como una alerta de seguridad cuando intentamos ver contenido Flash en Safari

Figura 1: Bloque de Adobe Flash Player y solicitud de actualización

En estos casos la solución sencilla, hay que actualizar Flash Player. Se puede descargar desde el botón de Download Flash y Safari nos llevará al sitio web de Adobe Flash Player. Si por lo que fuera, se necesita una versión antigua de Flash Player se puede encontrar en el sitio dedicado para ello.

martes, 23 de febrero de 2016

Ocean Lotus: Malware para OS X que simula ser una Actualización de Seguridad para Flash Player

OceanLotus es un troyano que se ha utilizado para espiar a empresas y agencias gubernamentales, según se indica desde Intego. En Mayo del año pasado, la empresa de seguridad China Qihoo 360 publicó un documento técnico sobre una campaña de malware que está orientada a áreas de infraestructuras críticas en China, incluyendo oficinas gubernamentales, institutos de investigación, agencias maríticmas, etcétera. El artículo de Qihoo 360 indica que hay una versión de OceanLotus para sistemas OS X.

Un informe reciente de AlienVault ha reflejado de nuevo esto. Es decir, OceanLotus en el punto de mira y con soporte para OS X. El ataque no es nada nuevo, simplemente, una actualización falsa de Flash. Lo normal en temas de ingeniería social. La ingeniería social no tiene por qué ser sofisticada, mientras sea eficaz. Los delincuentes saben que sus objetivos pueden caer de la forma más sencilla, sobretodo en temas de actualización de aplicaciones.

Figura 1: Adobe Flash actualización falsa con Ocean Lotus

OceanLotus se ha distribuido a través de dos métodos diferentes. En el primero, el malware se distribuye a través de ataques Watering Hole. Un sitio web legítimo se ve comprometido por delincuentes que inyectan códigoo malicioso en sus sitios web. Los visitantes ejecutan dicho código y realizan las descargas de la aplicación maliciosa. Ya vimos algún ejemplo con el bug de MacKeeper, el cual permitía infectar sistemas OS X.

La segunda vía utilizada para distribuir OceanLotus es a través de ataques de phishing, dónde los mensajes de correo electrónico llevan adjuntos maliciosos. Los archivos maliciosos incluyen:
  • FlashUpdate.app/Contents/MacOS/Empty/Application.
  • FlashUpdate.app/Contents/Resources/en.lproj/.DS_Stores.
  • FlashUpdate.app/Contents/Resources/en.lproj/.en_icon. 
Una vez ejecutado el código se hará persistente y realizará tareas a través de un servidor C&C. Se recomienda siempre descargar el software desde los sitios de los fabricantes o a través de la Mac AppStore para reducir el riesgo lo máximo posible.

lunes, 8 de febrero de 2016

Falsos Adobe Flash Player infectan OS X con "Scareware"

Todos sabemos que Adobe Flash Player es un software que debemos actualizar cada poco tiempo. Esto es debido a que ha tenido en el pasado gran cantidad de vulnerabilidades de seguridad por lo que tiene también un gran número de actualizaciones. Es algo típico que los delincuentes utilicen este vector como engaño para lograr infectar equipos, es decir, proporcionar falsas actualizaciones de Adobe Flash Player para que los usuarios las instalen y poder ejecutar acciones en el equipo infectado. 

En los últimos días es esto precisamente lo que se está llevando a cabo. Se está infectando a equipos Mac con Scareware. ¿Cómo se llega al usuario? La primera alerta falsa que verá es una vetana emergente que aparece mientras navega. También hay que recordar si instalamos la actualización desde alguna fuente que no es de confianza. Esto último es muy importante. 

Figura 1: Ventana emergente mientras se navega

En la alerta se puede leer que la versión de Flash Player se encuentra desactualizada, que se debe actualizar. Esta vía no se basa en ninguna vulnerabilidad y si en la debilidad de concienciación que un usuario pueda tener. Podemos decir que es sencillamente ingeniería social. Si el usuario accede y descarga la actualización y la instala estará infectado. El instalador del Scareware está firmado digitalmente con un certificado de desarrollador de Apple válido, expedida a nombre de Maksim Noskov

El hecho de que el instalador esté firmado con un certificado de desarrollador de Apple es importante, ya que permite que el malware pueda eludir una defensa clave en el sistema. OS X tiene por defecto una política que permite ejecutar solo aplicaciones descargadas desde la App Store oficial o que son de desarrolladores identificados. 

Figura 2: Control de cuentas apps en base a firmas digitales de desarrolladores

Mediante el uso de un certificado de desarrollador de Apple válido, el scareware engaña al sistema en la creencia de que se puede confiar y se permite ejecutar el código. El investigador Patrick Wardle ya publicó sus investigaciones para bypassear los mecanismos de seguridad de OS X, pero lo que está claro es que es más sencillo de eludir firmando la aplicación con un certificado de desarrollador válido. Después de ejecutar el instalador malicioso, se solicita al usuario que introduzca credenciales para continuar con el proceso de instalación. En este instante ya se ha instalado y el atacante podrá tener el control de la máquina y acceder a información sensible. Siempre debemos desconfiar de este tipo de actualizaciones, y realizarlas siempre a través del sitio web del proveedor oficial.

martes, 12 de enero de 2016

Apple tiene más CVE que cualquier producto Microsoft en 2015

El año 2015 ya es historia y nos ha dejado grandes cosas. Hoy traemos una estadística que puede sorprender a muchos escépticos. Tras realizar un recuento de CVE, vulnerabilidades en el año 2015, se ha publicado que Apple ha sido el sistema operativo con más Advisory del año. Esto lleva a que muchos se adentren en un titular fácil: "OS X es el sistema operativo más vulnerable". Este tipo de titulares deben ser manejados con mucho cuidado, ya que tener de más CVE no implica que seas el más inseguro. 

Según los detalles que se pueden sacar de los CVE, OS X, en todas sus versiones, tiene 384 avisos en 2015. El sistema operativo iOS tenía 375. Flash tiene 314. Windows se encuentra atrás en el ranking, y el peor producto de la gente de Redmond es Internet Explorer con 231 CVE. ¿Qué significa todo esto? Realmente poco. La estadística llevada a cabo no hace distinción entre la gravedad o criticidad de las vulnerabilidades de la lista. En otras palabras, no es lo mismo una vulnerabilidad que permite ejecutar código remoto en una máquina que otra que te permite obtener un leak

Figura 1: Exposición de los hechos en Twitter por SecuriTay
 
Existen muchos errores de seguridad mutiplataforma. Esto quiere decir que si una vulnerabilidad afecta a una plataforma, posiblemente también a la otra. SecuriTay comentaba mediante Twitter que la manera de contar los CVE no ayuda a mejorar la seguridad, pero la gente ama los números. Esto es algo que parece bastante real, ya que esta estadística no refleja la verdadera seguridad que aportan los sistemas o aplicaciones. Habría que evaluar los riesgos que suponían cada una de las vulnerabilidades encontradas en cada sistema y aplicación. Por ejemplo, mediante un Score como puede ser CVSS.

miércoles, 12 de agosto de 2015

Adobe parchea 35 bugs que permiten ejecución de código

Adobe ha parcheado 35 vulnnerabilidades de seguridad en su herramienta Flash Player. Cada una de estas vulnerabilidades podía permitir a un potencial atacante ejecutar código arbitrario. Adobe tiene serios problemas para hacer su código seguro, y no es la primera vez este año que Flash Player presenta una serie de vulnerabilidades, ya que hay que recordar que el famoso incidente de Hacking Team contaban con varias vulnerabilidades sobre esta herramienta. 

Las correcciones aplican a 15 vulnerabilidades de tipo Use-After Free, 8 de corrupción de memoria, 5 de buffer overflow que llama la atención a día de hoy y una vulnerabilidad de Integer Overflow. La mayoría de los fallos de seguridad han sido clasificados con criticidad crítica, lo cual significa que estos agujeros podrían ser explotados, o quizá ya lo estén siendo, por un potencial atacante.

Los usuarios de Linux y Chrome OS tienen que actualizar, aunque la gravedad para estos sistemas está valorada en un menor impacto, debido a la complejidad de explotación en estos casos. En el caso de Microsoft u OS X se recomienda la actualización lo antes posible.

Figura 1: Versiones a actualizar y prioridad

El grupo de investigación Project Zero, la cual es una Unidad de élite de hacking de Google acumuló la mayor parte de CVE, aportando más de la mitad. Seguiremos atentos a posibles exploits que salgan para aprovechar estos agujeros de seguridad y sus posibles campañas de malware asociadas a estos fallos de seguridad.

jueves, 16 de julio de 2015

Apple bloquea aún más plugins de Adobe Flash Player

Hace unos días hablábamos de la actualización de versiones a bloquear de Adobe por parte de Apple. La empresa de Cupertino se ha visto obligada, tras los diversos 0days que se han publicado en las últimas fechas, a actualizar de nuevo esta lista de versiones a bloquear. En la anterior lista se bloqueaban hasta la versión 18.0.0.203 y 13.0.0.302, pero estos datos han tenido que ser actualizados, como se ha dicho anteriormente, debido a la vulnerabilidad CVE-2015-5122 y CVE-2015-5123.

De esta vulnerabilidades se ha hablado en Seguridad Apple, indicando entre otras cosas que ya existe un módulo de Metasploit totalmente funcional para el CVE-2015-5122. En el anuncio por parte de Apple de las nuevas versiones bloqueadas de los plugins podemos ver que hasta la versión previa de la 18.0.0.209 y la 13.0.0.305 se están bloqueando. Esto es algo positivo, ya que evitaremos que se ejecuten versiones vulnerables a los ya conocidos exploits publicados tras el incidente del Hacking Team.

Figura 1: Actualización de versiones bloqueadas de Adobe Flash Player

Se debe actualizar de forma urgente la versión de Adobe Flash Player, y además, es importante tener una buena práctica como es la actualización del software diariamente para que siempre estemos protegidos con los últimos parches de seguridad. Seguiremos atentos al tema de Adobe y el Hacking Team ya que parece que la cosa aún no ha finalizado.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares