Menú principal

Mostrando entradas con la etiqueta Java. Mostrar todas las entradas
Mostrando entradas con la etiqueta Java. Mostrar todas las entradas

jueves, 15 de marzo de 2018

El malware en Mac sigue aumentando exponencialmente

Los ordenadores de Apple suelen ser considerados los menos vulnerables frente a ciberataques, pero actualmente el sistema operativo macOS se ha convertido en uno de los principales objetivos para la realización de ataques phishing y de otros tipos. De acuerdo con las primeras estadísticas de Malwarebytes el malware específico para Mac ha aumentado en un 270% en 2017 en comparación con el año anterior y no parece que este ascenso vaya a frenar durante este año. Durante los dos primeros meses de este año ya han salido a la luz cuatro malwares que pueden causar un daño importante a los equipos, a continuación os haremos un breve resumen de su funcionamiento.

El primero de los malwares, conocido como OSX.MaMi, es capaz de hacer dos cambios importantes en el sistema, uno de ellos es cambiar la DNS redirigiendo las búsquedas hacia un servidor malicioso y el otro es instalar certificados root de confianza en la keychain para robar credenciales de las cuentas online de la víctima. Con estos dos cambios los atacantes podrían redirigir el tráfico hacia páginas fraudulentas (comúnmente de Phishing).

Figura 1: OSX.MaMi

El segundo malware específico para Mac es conocido como Dark Caracal, en este caso se trata de un troyano de acceso remoto capaz de infectar equipos Mac a través de otros sistemas, está escrito en Java y todavía se trata de un malware un poco incompleto. A pesar de ser un malware en una versión muy temprana de desarrollo es peligroso debido a que durante años muchos Mac han llevado Java preinstalado.

Otro de los malwares de este 2018 es OSX.CreativeUpdate, un malware que atacó la página MacUpdate y sustituyó en ella varios de los links de descarga de aplicaciones como Firefox logrando infectar a un gran número de miembros de la comunidad de desarrolladores. Las aplicaciones maliciosas instaladas funcionan exactamente como las legítimas, sin embargo utilizan (en segundo plano) el procesador para minar criptomonedas (Monero). Este tipo de comportamiento en un ordenador se suele traducir en una menor vida de la batería, sobrecalentamiento del dispositivo y un aumento de consumo eléctrico.

Figura 2: Aviso de OSX.CreativeUpdate

Para terminar tenemos OSX.Coldroot, un malware del que ya os hemos hablado en Seguridad Apple y que es capaz de robar contraseñas, modificar archivos y acceder al escritorio de tu equipo de forma remota y que se aloja en el terminal con el fin de activarse cada vez que se encienda el equipo.

domingo, 29 de octubre de 2017

Microsoft, una vulnerabilidad de Java en ordenadores Mac y una base de datos con información sensible

En el año 2013 un grupo de atacantes logró hackear a varias compañías tecnológicas usando una brecha de seguridad en Java para ordenadores Mac. Microsoft fue una de las compañías afectadas, y su reporte de bugs y base de datos fueron accedidos. Un tiempo después los detalles del ataque fueron revelados después de que 5 empleados de seguridad afirmasen que algunos datos sensibles habían sido robados durante el ataque.

La base de datos vulnerada contenía la descripción de algunas vulnerabilidades críticas. Tras el ataque, Microsoft tardó meses en arreglar la brecha. Esto generó especial preocupación ya que los atacantes podrían utilizar la información robada para planear futuros ataques. Tras solucionar los problemas causados por el ataque, Microsoft decidió realizar un estudio comparativo sobre el tiempo que se tarda en aprovechar las brechas para comprometer una base de datos y lo que se tarda en arreglarlas.

Figura 1: Microsoft

El estudio mostró que los bugs en la base de datos habían sido usados en ataques posteriores, pero argumentaba que las personas que estaban detrás de esto podrían haber obtenido la información de cualquier otro modo o fuente y no necesariamente de la base de datos de Microsoft. Como los parches para estas vulnerabilidades ya han sido liberados para los clientes, Microsoft ha decidido no revelar detalles sobre la violación a su sistema. No es la primera vez que se habla de un ataque de estas magnitudes, en 2015 Firefox sufrió un ataque similar, pero en este caso Mozilla proporcionó prácticamente todos los detalles de su vulnerabilidad, facilitando así la toma de medidas por parte de los usuarios para protegerse frente al ataque.

jueves, 16 de junio de 2016

Apple Safari 10 rechazará por defecto Adobe Flash Player

Apple ha desvelado como se llamará el nuevo sistema operativo, y como dijimos anteriormente, tendremos cambio de nomenclatura. Diremos adiós a OS X y recibiremos a macOS. El primero de los macOS será macOS Sierra, el cual trae un gran conjunto de novedades interesantes, como por ejemplo la integración de Siri. La que hoy nos interesa es hablar de Safari 10 y de que deshabilitará de forma predeterminada el uso de Adobe Flash. Apple está impulsando la muerte de Adobe Flash y el uso del HTML5 en todos los equipos MacApple está planeando medidas similares para los plugins de Java, Silverlight y Quicktime.

Este movimiento va a obligar a los sitios web basarse en HTML5 más de lo que lo vienen haciendo. El próximo Otoño veremos la salida de macOS Sierra con la inclusión de Safari 10. Será en este instante cuando Apple apostará totalmente por HTML5. El ingeniero de software Ricky Mondello indicó que los sitios web que tienen ambas implementaciones, tanto Flash como HTML5, ejecutarán siempre HTML5 con toda la experiencia de usuario que mejora.

Figura 1: Aviso nuevo en Safari 10 cuando no hay HTML5

La mayoría de los sitios web que detectan que Flash no está disponible y que no tienen respaldo HTML5, verán un mensaje en el que se dice "Flash no está instalado" en la pantalla con un enlace para descargarlo. La opción por defecto será activar sólo una vez, en el caso de que sea necesario, y no haya HTML5 en el sitio web. Parece que Apple se lo ha tomado muy en serio, y quiere dejar clara su postura.

sábado, 23 de enero de 2016

Los kits de infección se centran en exploits multiplataforma

Los ciberdelincuentes siguen buscando vectores y vías para llegar en mayor cantidad y mejor probabilidad de éxito a sus objetivos. Las aplicaciones multiplataforma han cogido gran importancia en los últimos años, también debido al auge de sistemas como OS X, que cada vez es utilizado por más usuarios en el mundo de la informática.

Por esta razón, los delincuentes buscan juntar fuerzas y buscar la explotación en aplicaciones de empresas como Adobe, Oracle, etcétera. Bromium ha presentado un nuevo informe que viene a confirmar algunas cosas de las enunciadas anteriormente. El año 2015 ha sido terrible para Adobe Flash, el cual ha visto un aumento importante en el número de nuevas vulnerabilidades detectadas. Aplicaciones como Java, Flash, Reader, etcétera, hacen que algo te pueda afectar en distintas plataformas, y esto llama y mucho a los delincuentes.

Figura 1: Vulnerabilidades descubiertas en aplicaciones del 2012 al 2015

Según el informe, se registró un aumento del 60% en el número de vulnerabilidades de aplicaciones, en comparación con el año 2014. Adobe Flash es la que más ha aumentado, un 333%. Esto fue debido al incidente de Hacking Team, del que ya hablamos en Seguridad Apple. Del informe se saca la afirmación de que la arquitectura de la máquina virtual de Adobe tiene varios defectos que permiten a los atacantes utilizar técnicas de explotación como ROP, evitando por ejemplo ASLR, DEP y otras protecciones. Además, y es un dato muy importante, Adobe Flash ha sido la herramienta favorita para explotar vulnerabilidades en los kit de exploits. La cual se ha desplegado con una tasa de infección del 73%.

martes, 29 de diciembre de 2015

Infer: Detecta bugs en tus apps de iOS antes de subirlas

Hoy traemos una herramienta interesante, la cual permite detectar bugs antes de que la app se publique. La herramienta se llama Infer y puede ser descargada a través de Github. La herramienta pertenece a Facebook, desarrollada en su laboratorio de código abierto. Es una herramienta de análisis estático de código que permite actuar sobre Objective-C, Java o C. Tras el paso del código por la herramienta se pueden detectar diferentes vulnerabilidades, lo cual es algo de ayuda, ya que si la vulnerabilidad se detecta en este instante, se podrá arreglar antes de subirla al store.

En cualquier caso, Infer puede interceptar o identificar bugs críticos, por lo que merece la pena tener la costumbre de desarrollar el código y utilizar este tipo de herramientas de análisis estático para fortificar nuestro proceso de desarrollo. En el sitio web de la herramienta se indica que para iOS, además, se devuelve un informe de posibles memory leaks.

Figura 1: Código Objective-C y detección de bug

Los developers de Facebook utilizan internamente esta herramienta como parte del proceso de desarrollo. En el sitio web de la herramienta se nombran aplicaciones como Facebook Messenger, Instagram o la propia app de Facebook. Al final toda herramienta que sume en temas de seguridad es bienvenida. Además, esto es un indicio de que el ciclo de vida de desarrollo que utiliza Facebook es de los que se denominan S-SDLC.

sábado, 21 de noviembre de 2015

Java 8 Update 66 para OS X: Actualiza cuanto antes

Esta semana Oracle ha puesto en circulación una nueva actualización de la plataforma Java 8, en concreto la versión Update 66 para sistemas operativos OS X, que debes actualizar cuanto antes porque soluciona una buena cantidad de bugs de seguridad de nivel de severidad Highly Critical. Hay que tener presente que estos bugs, una vez que salen los parches, pueden acabar con un exploit en uno de los populares Kits de Explotación utilizados para infectar equipos, y ya hemos visto que se han utilizado en el pasado para controlar equipos con sistemas operativos OS X.

Para comprobar si tienes la última versión en tu equipo vete a las Preferencias del Sistema, y haz clic sobre el icono de Java. Ahí puedes dar al botón que te permite comprobar si hay una versión más moderna de la versión Java que tienes tú. Si no has actualizado aún, te deberían ofrecer Java 8 Update 66 para tu equipo.

Figura 1: Java 8 Update 66 para OS X

Mantener el software actualizado es una de las primeras normas básicas de seguridad, así que no dejes pasar este momento sin tener tu equipo con todos los programas en su última versión existente, y Java no es precisamente de los menos atacados. Ponte a actualizar ya.

sábado, 18 de julio de 2015

Oracle Java 8 Update 51 para OS X acaba con RC4

Esta semana Oracle puso en circulación una nueva versión de Java 8, en concreto la Update 51 que soluciona muchos problemas de seguridad. Es importante que vayas al panel de control de Java en las Preferencias del Sistema y actualices a la última versión de Oracle Java cuando salga una nueva versión, ya que si no tu equipo podría estar en riesgo frente a exploits que estén siendo utilizados en Internet.

Figura 1: Oracle Java 8 Update 51 para OS X

En concreto, esta nueva versión soluciona varios fallos de seguridad, pero es significativo que se ha bloqueado - después de la aparición del estudio de RC4 No More - el uso del algoritmo RC4 en cualquier punto del sistema.

Figura 2: Bug Fixes en Oracle Java 8 Update 51

Con esta nueva actualización Java soluciona los problemas de seguridad acumulados durante este mes, y se actualiza la lista de certificados raíz de confianza para eliminar RC4 de todas las CA y poner los nuevos certificados usados por ellas. 

miércoles, 1 de julio de 2015

Cómo instalar Metasploit en OS X Mavericks

Homebrew permite al usuario de OS X instalar gran cantidad de paquetes que Apple no proporciona a sus usuarios. Para poder instalar Metasploit en OS X utilizaremos paquetes que podemos obtener con Homebrew de manera sencilla. Es importante que para llevar a cabo la instalación de Metasploit en OS X no se disponga de MacPorts instalado en el equipo, ya que seguramente se tenga problemas con ellos y las dependencias. La instalación de Metasploit puede resumirse en los siguientes pasos que se muestran a continuación:
  • Instalación de Command Line Development Tools Xcode 5 en Mavericks
  • Instalación de Java
  • Instalación de Homebrew
  • Instalación de Ruby 2.1
  • Instalación del escáner Nmap
  • Instalación de la base de datos de PostgreSQL y su configuración
  • Instalación de Metasploit Framework
Como se puede ver la lista de acciones a realizar es grande, pero si seguimos esto paso a paso no deberíamos tener problemas para instalar el framework en OS X Mavericks. En primer lugar hay que asegurarse de que se encuentran instaladas las Command Line Developer Tools y para ello se puede abrir un terminal y ejecutar la siguiente instrucción xcode-select –install, instalándose las herramientas automáticamente. 

Figura 1: Instalación de las Command Line Developer Tools

Hay que asegurarse de tener la última versión de Java, en este caso Java JDK 8. Esto puede ser descargado desde el sitio web de Oracle. Para asegurarse de que se tiene la versión adecuada se puede ejecutar en un terminal la siguiente instrucción java –version. Además, si se quiere comprobar dónde está instalado se puede utilizar el comando whereis.

Ahora, instalaremos Homebrew pudiéndose descargar desde su sitio web. En este punto, y tras instalar Homebrew hay que asegurarse de que los binarios instalados por éste son los primeros que se encuentran en la variable de entorno $PATH. Por ello se ejecutan las siguientes instrucciones echo PATH=/usr/local/bin:/usr/local/sbin:$PATH >> $HOME/.bash_profile; source $HOME/.bash_profile; brew tap homebrew/versions

Para instalar Ruby 2.1 utilizaremos Homebrew, y es tan sencillo como ejecutar la siguiente instrucción brew install homebrew/versions/ruby21. Una vez ejecutada la instrucción se comprueba la versión ejecutando la orden ruby –v en la terminal. Existen otras formas de instalar Ruby en OS X, pero quizá está es una de las más sencillas para los usuarios.

Para instalar Nmap también utilizaremos Homebrew. Con este proceso su instalación es trivial y muy rápida. La instrucción que debe ser ejecutada es brew install nmap en la terminal. Nmap puede ser utilizado desde la consola de Metasploit por lo que es importante su correcta instalación y Homebrew simplifica y mucho el proceso.

La instalación del motor de base de datos PostgreSQL y su configuración es un paso también crítico, ya que después será utilizado por la consola de Metasploit. La instalación se llevará a cabo desde Homebrew con la instrucción brew install postgresql –without-ossp-uuid. Una vez instalado se debe configurar. Para ello hay que inicializar el motor de base de datos con la siguiente instrucción initdb /usr/local/var/postgres. Para configurar PostgreSQL se lanzarán varias instrucciones cuyo objetivo es copiar una configuración al entorno de usuario. Las instrucciones son:
mkdir –p $HOME/Library/LaunchAgents
cp /usr/local/Cellar/postgresql/9.1.4/homebrew.mxcl.postgresql.plist $HOME/Library/LaunchAgents/
launchctl load –w $HOME/Library/LaunchAgents/homebrew.mxcl.postgresql.plist
Una vez realizado esto debemos crear un usuario para la base de datos llamado msf que utilizaremos con Metasploit. Para realizar esto ejecutamos la instrucción createuser msf –P –h localhost. Además, se debe crear la base de datos con la instrucción createdb –O msf msf –h localhost.

Ahora toca descargarse el framework con Git. Para obtener la copia del repositorio ejecutaremos la instrucción git clone https://github.com/rapid7/metasploit-framework.git. En este punto ya estaríamos cerca de poder arrancar la consola de Metasploit. Creando el directorio /usr/local/share/metasploit-framework y copiando todo lo que se descarga desde Git podemos crear un enlace simbólico para poder utilizar día a día con facilidad Metasploit. Para todos los binarios que empiezan por msf* de la carpeta de Metasploit se hace un enlace simbólico a la ubicación /usr/local/bin y de este modo aparecen en $PATH y son fácilmente invocables. Una instrucción sencilla sería ejecutar lo siguiente for file in $(ls msf*); do ln –s /usr/local/share/metasploit-framework/$file /usr/local/bin/$file; done.

Ahora damos permisos al resto de usuarios de escritura sobre el fichero /etc/profile, por ejemplo con chmod go+w. Por último hay que configurar la base de datos para que se integre con Metasploit y para ello añadimos al fichero /etc/profile la siguiente instrucción sudo echo export MSF_DATABASE_CONFIG=/usr/local/share/metasploit-framework/config/database.yml >> /etc/profile.

Figura 2: Metasploit en OS X
Utilizamos bundle install para instalar las versiones de las gemas soportadas por el framework. Editamos el fichero /usr/local/share/metasploit-framework/config/database.yml con la siguiente información:
Production:

adapter: postgresql

database: msf

username:msf

password:

host: 127.0.0.1

port: 5432

pool: X (un número que se quiera dar, por ejemplo 75)

timeout: 5
Ejecutamos source /etc/profile y source $HOME/.bash_profile para que todo quede actualizado y podremos lanzar msfconsole. No es un proceso rápido y puede resultar costoso, pero disponer del framework de explotación de Metasploit en tu OS X Mavericks merece la pena.

viernes, 17 de abril de 2015

Oracle libera Java SE 8u45 para OS X. Actualiza y fortifica

La gente de Oracle sigue su lucha contra los fallos de seguridad y vuelven a lanzar un update, en esta ocasión se trata de la versión 8 update 45. En este paquete de actualización de seguridad se corrigen 14 fallos de seguridad. Estos fallos pueden ser explotados por un atacante sin necesidad de utilizar un nombre de usuario y contraseña. Con esta actualización, después de abril de 2015, Oracle ya no publicará actualizaciones de Java SE 7. Desde Enero de 2015, Oracle ha ido migrando a los usuarios de la versión 7 de Java a la 8.

Las versiones que se ven afectadas por los fallos de seguridad de esta última actualización son las siguientes versiones: Java SE 5.0u81, Java SE 6u91, Java SE 7u76, Java SE 8u40, Java FX 2.2.76 y JRockit R28.3.5. En muchas ocasiones, se habla de la importancia de Java en el mundo de la informática, y la tiene. Es ampliamente instalado en los sistemas operativos de los usuarios, y sigue siendo uno de los objetivos de muchos delincuentes en Internet. Es cierto que podemos verlo en declive, pero a día de hoy Java se encuentra instalado en más de 3.000 millones de dispositivos en el mundo, por lo que conviene tenerlo instalado.

Figura 1: Algunos CVEs parcheados con Java SE 8u45

El investigador Brian Krebs proporciona algunos consejos para reducir el riesgo como usuario de Java. Por ejemplo, si tenemos activo Java o lo necesitamos tener, podemos deshabilitarlo en el navegador, para que nuestra navegación no utilice Java sin un consentimiento claro. Las últimas versiones de Java permite a los usuarios desactivar contenido de Java en los navegadores a través del panel de control del propio Java. Otra posibilidad sería la utilización de un enfoque doble navegador, deshabilitar Java del navegador que se utiliza para la navegación normal, y dejarlo habilitado en un segundo navegador que se utiliza únicamente para los sitios que se saben requieren Java.

Figura 2: Reglas de seguridad en Java con JavaRuleSetter

Es necesario actualizar Java para poder estar más seguro en el uso de sus sistemas y de su navegación por Internet. Un caso que puede darse es que tengamos Java instalado y no lo estemos utilizando o no lo necesitemos, por lo que se recomienda su desinstalación. Esta sería una medida a tomar con todo el software que no sea utilizado. Además, para completar la protección y la gestión de Java, recuerda que tienes la posibilidad de utilizar JavaRuleSetter, de Eleven Paths.

lunes, 9 de marzo de 2015

Instalar Java en OS X puede desembocar en tener Adware

La famosa sombra del Adware con la instalación de Java ya no es exclusiva de los sistemas operativos Microsoft Windows. Oracle ha comenzado a instalar la barra de herramientas de Ask.com con la versión de Java de OS X. Como sucedía con la versión de Windows, Java para OS X ahora intenta instalar la barra de herramientas preguntando al usuario durante el proceso de instalación e intentando establecer al dominio Ask.com como página principal del navegador por defecto. Ed Bott informó por primera vez sobre el Adware, señalando que Oracle añadió esta molesta barra a las instalaciones en Mac durante el último mes. 

Para evitar el Adware en su totalidad, los usuarios deben pulsar "Cancelar" cuando se muestre en pantalla la opción "Instalar el Search App de Ask". Este hecho es contrario a la intuición del usuario, ya que todos los otros pasos del proceso de configuración requieren que el usuario haga clic en siguiente para avanzar en el proceso. Por lo que es una pequeña trampa que se ha introducido en el instalador de Java, y si el usuario hace clic en siguiente en este paso, instalará la molesta barra de herramientas, incluso cuando la casilla "Asignar Ask.com como página de inicio del navegador" está desactivada.

Figura 1: Instalación de Java y configuración de Ask.com

Una vez la barra de herramientas de Ask.com está instalada aparece en el navegador del usuario, incluyendo Apple Safari y Google Chrome. La barra de herramientas es bastante fácil de quitar, por ejemplo desde el menú ayuda en la versión de Chrome se accede a la página con instrucciones de desinstalación. Esta funcionalidad está reportando grandes cantidades de dinero, hablándose de que Search and Applications división de IAC, empresa propietaria de Ask.com, está ganando alrededor de 1.600 millones de dólares.

miércoles, 18 de febrero de 2015

JavaRuleSetter: Cómo evitar la explotación de 0days con Applets Java en OSX

Desde hace años Java ha sido uno de los puntos débiles y con gran cantidad de 0days en el mundo de la informática. En artículos como el de cómo tomar el control de OS X con un exploit de Java, el del CVE-2013-2460: Java Applet ProviderSkeleton, o el del ataque con applet y portal cautivo a un usuario con Metasploit podemos ver la inseguridad que provocan los applets, y la poca confianza que los usuarios van cogiendo en ellos. Desde el laboratorio de Eleven Paths se ha publicado la herramienta JavaRuleSetter, el cual es un firewall para los applets de Java.

La idea es sencilla, utilizando esta herramienta el usuario puede bloquear la ejecución de cualquier applet por defecto, y elegir cuales son los que quiere que realmente se ejecuten en su equipo. En otras palabras, la herramienta configura uan regla por defecto, la cual representa el nivel más alto de seguridad en Java y cualquier applet que quiera ejecutarse debe cumplir los requisitos de esos niveles o estar en la lista blanca.

Figura 1: Configuración de JavaRuleSetter

Por ejemplo, si un usuario quiere utilizar el plugin de keepvid simplemente debería añadir el dominio de donde se carga el applet en la lista blanca de la herramienta. En este momento, y con la configuración que podemos ver en la imagen anterior, el usuario puede navegar por Internet sabiendo que la herramienta bloqueará cualquier intento de ejecución de un applet que no encaje con la lista blanca o los niveles de seguridad configurados. En la imagen siguiente se puede visualizar como si accediendo a un sitio web no autorizado, el applet no se ejecutará y se mostrará una alarma.

Figura 2: Bloqueo del applet de keepvid

En la imagen anterior se puede ver como se bloquea la ejecución del applet de Java porque keepvid, no se encuentra en la lista blanca autorizada para ejecutar un applet. Si el usuario quiere poder descargar videos de Youtube con keepvid, se necesitará añadir a la lista blanca el dominio. Es importante considerar que el orden de las reglas es importante. Cuando se destapa un 0day de Java, millones de usuarios quedan expuestos a la posible ejecución de código arbitrario, y seguramente acabar siendo parte de una botnet. Por esta razón, cuando se destapa un 0day es recomendable configurar un modelo de no ejecución de applets a través de la herramienta, con la que aunque el usuario visite un sitio web con Java no se puede ejecutar ningún tipo de código. 

Figura 3: Regla paranoia para evitar 0days

El administrador puede utilizar la herramienta para desplegarla entre sus usuarios con el fin de proteger la navegación y la exposición a riesgos en los que Java es un factor clave. Se puede reducir el riesgo de ataque con solo añadir el permiso de ejecución de applets en las direcciones URL de los sitios de confianza, o con los que deban trabajar los empleados. También podemos configurar una regla para que no se alerte de las incidencias y sean transparentes al usuario.  La herramienta está disponible para entornos Microsoft, OS X y GNU/Linux, recomendamos el uso de la herramienta y que se fortifiquen los sistemas de los usuarios.

jueves, 22 de enero de 2015

Java 8 Update 31 para OS X: Oracle lanza actualización crítica que contiene 169 nuevos parches de seguridad

El año no comienza del todo bien para la gente de Oracle y es que ayer lanzó una actualización crítica cuyo contenido tiene una colección de parches para múltiples vulnerabilidades de seguridad. Oracle ha ido recibiendo informes específicos de que su software iba siendo explotado, no solo centrándose en Java. Oracle ha comunicado que recomienda que sus clientes apliquen las actualizaciones necesarias sin dejar pasar el tiempo. 

El número de parches aplicado en esta actualización es de 169, siendo un número muy alto. Los productos afectados son muy variados, siendo esta información detallada por Oracle en su sitio web. Como ejemplo os dejamos un listado breve del software afectado Oracle Java SE y Embedded version, Oracle Virtual Box, SPARC Enterprise, Solaris, Oracle Database Server, etcétera. 

Figura 1: Actualización de Java en OS X

Si tienes Java instalado en tu OS X seguramente hayas visto un mensaje como el que se puede visualizar en la imagen. Se solventan 19 vulnerabilidades en Java, siendo 14 de éstas explotables remotamente sin autenticación. Existen 4 vulnerabilidades con un CVSS igual a 10, y 2 vulnerabilidades con CVSS de 9.3. Esto quiere decir que las vulnerabilidades son realmente críticas. Como recomienda Oracle actualiza urgentemente tu versión de Java y solventa los siguientes fallos de seguridad:

Figura 2: Listado de CVEs que afectan a Java

Visto lo visto, no tardes en actualizar tu Java y evita la ejecución de código arbitrario que estas vulnerabilidades traen consigo.

miércoles, 7 de enero de 2015

Latch Plugin Contest: Ganar 10.000 dólares en tu mano

Desde Eleven Paths lanzamos Latch Plugin Contest, un concurso con el que queremos premiar 10.000, 5.000 y 1.000 dólares en bitcoins a los plugins desarrollados más ingeniosos. El participante puede presentar trabajos de todo tipo, por ejemplo un Trabajo Fin de Carrera o Trabajo Fin de Máster, un plugin realizado en casa para proteger un sistema u operación propia, lógica o física, etcétera. Lo importante es la originalidad, el ingenio y la aportación de la solución con Latch. Es una oportunidad para trabajar en equipo, para pensar en conjunto y conseguir que la candidatura sea una de las ganadoras.

Recuerda que todos los SDK de Latch son Open Source, y el 99% de los plugins disponibles de Latch también lo son. Desde el sitio web de Latch podéis acceder a toda la información de la API, la cual se encuentra documentada para los developers. La integración de Latch con las aplicaciones es muy sencilla, y se dispone de una gran cantidad de contenido disponible en la web para que puedas probarlo.


Además, el pasado año 2014 se lanzaron los Latch Talks dónde compañeros de Eleven Paths nos enseñaron a integrar Latch en tecnologías tan utilizadas como .NET, PHP o Java. A continuación os dejamos los enlaces a los vídeos para que podáis seguirlos:
El plazo del concurso acaba el día 15 de Enero de 2015 a las 13:00 horario peninsular, no esperes al último día y participa en Latch Plugin Contest. Si eres un estudiante o estás en situación de desempleo podrás optar a una beca de 6 meses de duración trabajando en Eleven Paths con nuestro equipo. ¿Te apuntas?

lunes, 1 de diciembre de 2014

AlienSpy: Una Rata (R.A.T.) en Java que infecta OS X

AlienSpy es una R.A.T. (Remote Administration Tool) que está basada en el popular Frutas y Unrecom/Adwind, que ha estado circulando por la red durante este años de 2014. Según parece este tipo de malware se utilizará en las mismas campañas en las que fue utilizado Unrecom / Adwind. Este RAT es multiplataforma y se instala tanto en sistemas operativos OS X como Linux. Para saber como funciona es muy interesante ver el tráfico de una captura de red en formato pcap y la información que se puede obtener. En el análisis que desde Contagio se ha realizado podemos ver, tras un volcado de las strings que existen en memoria en el proceso de la RAT, diversos datos interesantes para un analista.

Por ejemplo, con el análisis de cadenas de una muestra se puede ver cuál es la dirección IP del panel de control a la que la RAT se conecta y el dominio en concreto. En este caso concreto analizado por ellos, el país es Estados Unidos, lo cual puede llamar la atención. Las direcciones IP encontradas son las siguientes:
  • 204.45.207.40 con hostname 212.clients.instantdedis.com.
  • 38.89.137.248.
La RAT está formada por los siguientes ficheros que son transfer.java, paymentadvice.jar, purchase order.java y purchaseorder.java, que aunque se denominen igual, hay que notar que no son el mismo fichero.

Figura 1: MD5 de los ficheros de esta RAT para que los puedas buscar en repositorios

La información sobre las evidencias y la RAT que han sido publicadas están disponibles en los siguientes enlaces:
Todas las capturas de tráfico recogidas por los investigadores muestran que el tráfico de AlienSpy tiene campos idénticos, siguiendo un flujo GZIP, mientras que en OS X tienen distintos datos. Los archivos JAR que tienen el payload no tienen ningún malware empaquetado.

Figura 2: Captura de tráfico OS X Lion

Para evitar caer en infecciones de RATs escritas en Java en sistemas OS X es recomendable tener actualizado el sistema operativo, tener un antimalware en tiempo real y, más que recomendable, tener fortificadas las opciones de Java.

lunes, 21 de julio de 2014

Actualiza Java a la versión Java 7 Update 65 para OS X

En su ciclo de parches de seguridad del mes de Julio, Oracle ha publicado un Critical Update que corrige 113 parches de seguridad en todos sus productos, entre ellos el framework de Java. Para los sistemas operativos OS X con Java 7, la casa ha publicado Java 7 Update 65, que está disponible desde el panel de control de Java en las Preferencias del Sistema desde el día 15 de Julio que se publicó.

Esta nueva actualización está clasificada como Highly Critical, ya que un atacante remoto podría ejecutar código en el sistema mediante un Applet malicioso e instalar un malware en la máquina, como ya sucedió en el pasado con OSX/FlashBack.

Figura 1: Actualización de Java 7 Update 65 disponible

Muchos de estos bugs afectan también a Java 5 y Java 6, pero para sistemas operativos OS X deberemos esperar a que Apple compile las nuevas versiones y las distribuya como actualizaciones para sus sistemas operativos Snow Leopard, Lion y/o Mountain Lion

sábado, 31 de mayo de 2014

Apple actualiza Java 6 para OS X y Oracle Java 7

A finales del mes pasado Oracle liberó Java 7 para OS X con una nueva actualización crítica que solucionaba 37 CVEs de seguridad. Esa actualización solucionaba todos los bugs para todas las plataformas de OS X que tuvieran Java 7 instalado. Sin embargo, en las versiones de OS X con Java 6, es Apple quién aún distribuye los parches, y hemos tenido que esperar hasta ayer (viernes) para que Apple liberase Java for OS X 2014-1 que soluciona todos los bugs en Java 6 para los sistemas operativos OS X Mavericks, OS X Mountain Lion y OS X Lion. Las versiones anteriores están sin soporte.

La actualización está disponible vía Software Updates o Mac App Store en tu equipo y en descarga directa en el artículo de la knowledge base DL1572.

Figura 1: Java for OS X 2014-001

Casi al mismo tiempo, Oracle ha liberado Java 7 Update 60 que soluciona bugs del sistema, aunque no es una actualización crítica de seguridad. Si tienes Java 7 instalado en tu equipo solo debes irte al Panel de Control de Java y comprobar la actualización.

Figura 2: Java 7 Update 60 para OS X

La lista de bugs solucionados está aquí, y los cambios más importantes en esta versión están recogidos en la las release notes de Java 7 Update 60.

miércoles, 14 de mayo de 2014

Frutas R.A.T.: Backdoor escrito en Java que afecta a OS X

Figura 1: Logo de Frutas R.A.T.

Hace un tiempo se ha anunciado desde Symantec el descubrimiento de un nuevo troyano, denominado Frutas, que hace las veces de RAT(Remote Access Tool). Creado con un origen hispano, esta herramienta de control remoto está desarrollada  íntegramente en Java, lo cual la convierte en una amenaza multiplataforma: todos los sistemas operativos, incluyendo Windows, Linux y OS X, serán propicios para llevar su propagación y acciones maliciosas por parte de los atacantes. Como curiosidad indicar que cada nueva versión recibe la denominación de un tipo de fruta. 

Figura 2: Creación de un backdoor server con Frutas R.A.T.

El funcionamiento es sencillo. El troyano es un archivo JAR que cuando es ejecutado en el equipo de la víctima, crea un servidor que construye una puerta trasera parseando un fichero de configuración con dirección IP y puerto. Dicha backdoor permite a los atacantes llevar a cabo una gran variedad de acciones: entre otras cosas, explorar los archivos del sistema, matar procesos, hacer saltar un pop-up, descargar y ejecutar ficheros, manejar el navegador e incluso forzar una denegación de servicio. En otras palabras, otorga a los atacantes el control total del equipo de la víctima.

Figura 3: Panel de control de Frutas R.A.T.

Frutas es una herramienta de origen español y aunque su uso todavía no es demasiado frecuente, ya es detectable por más de una veintena de antivirus. Para evitar que se descubra, los delincuentes suelen recurrir a las redes sociales para su propagación, debido a sus laxas medidas de seguridad. Facebook, por ejemplo, no detecta el archivo JAR, así que haciendo un poco de ingeniería social (no muy sofisticada, dicho sea de paso), consiguen un gran número de descargas. En casos como estos, conviene recordar que la mejor defensa contra este tipo de amenazas es el sentido común, y que no es recomendable descargar archivos si no conocemos su procedencia, por mucho que prometan grandes ventajas.

Figura 4: Distribución de Frutas R.A.T. a través de Facebook

Si eres usuario de OS X ten en cuenta que las amenazas existen y están en Internet. De esta forma tan sencilla se puede infectar sistemas operativos de Apple y gracias a vías como Facebook se dispone de un canal de distribución que llega a millones de usuarios en un corto período de tiempo. Recuerda que si ves alguna promoción con enlace externo en sitios como Facebook y detectas que un JAR puede ser ejecutado ten cuidado. 

lunes, 21 de abril de 2014

Actualiza Oracle Java 7 en OS X para solucionar 37 CVEs

En el ciclo trimestral de despliegue de actualizaciones críticas, el pasado 14 de Abril Oracle puso en circulación una nueva actualización de seguridad de todos sus productos, entre los que por supuesto se encuentra Oracle Java 7 para OS X. En esta versión de Abril en concreto de Oracle Java 7 Update 55 se han solucionado un total de 37 CVEs y 17 Bugs del software. Esta actualización tiene asignado un nivel de severidad Highly Critcal, por lo que es fundamental que actualices tu máquina virtual Java cuanto antes para evitar verte afectado con cualquier exploit que utilice uno de estos bugs para tomar control remotamente de tu sistema OS X.

Para actualizar Oracle Java 7 debes ir al panel de control de Java y hacer clic en la pestaña de Update para hacer un Update Now. Os recordamos que como buena medida de precaución, se recomienda tener activada la casilla de Check for Updates Automatically para que nos recuerde que hay una nueva actualización cuando salga.

Figura 1: Actualización a Oracle Java 7 Update 55

Si eres usuario de Java 6 en un sistema operativo de Apple aún soportado, como Snow Leopard, Lion o Mountain Lion, deberás esperar al siguiente Security Update de Apple, que probablemente coincidirá con la actualización de OS X Mavericks 10.9.3 que ya está en beta 5.

domingo, 9 de febrero de 2014

Malware para OS X: Nueva botnet multiplataforma en Java

Desde el laboratorio de Kaspersky han hecho público el análisis de una pieza de malware que había llegado a sus servidores y que ha resultado ser un ser el cliente de una botnet multiplatafarma escrita en Java y que funciona en sistemas Microsoft Windows, Mac OS X, y Linux. Para infectar los equipos este malware utiliza el bug CVE-2013-2465 que permite a un atacante conseguir ejecución remota en las víctimas que tengan una versión de la rama Java 6 con la Update 45 o anteriores y en la rama Java 7 con Update 21 o anteriores.

El bot tiene el código ofuscado con Zelix Klassmaster, una solución especializada en Java que obliga a los analistas a descifrar el código antes de poder analizar el malware. Una vez analizado se puede ver cómo el código está pensado para las plataformas Windows, Linux y Mac OS X, usando diferentes puntos de anclaje para conseguir la persistencia al reinicio.

Figura 1: Configuración del bot como un launchd en Mac OS X

- Windows: Usa clave HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- Mac OS X: Configura un servicio launchd
- Linux: Configura una entrada en los daemons de inicio en /etc/init.d/

El bot se controla mediante el protocolo IRC, para lo que el malware lleva implementado completamente PircBot, una impelementación Open Source del API de IRC, y que permite enviar comandos a los bots.

Figura 2: Conexión del bot al C&C mediante IRC

La principal función de esta botnet es la de realizar ataques de Denegación de Servicio Distribuida (DDoS) a servicios HTTP y UDP, para lo que desde el C&C se realiza mediante comandos IRC la configuración de los parámetros necesarios para el ataque.

Figura 3: Configuración de un ataque de Flood UDP desde el C&C al bot

La distribución de este bot no parece muy extendida, pero es importante tener en cuenta que los creadores de malware que utilizan Java están pensando en todo momento en arquitecturas que funcionen sobre sistemas Mac OS X, y que es fundamental tener actualizar la plataforma Java a la última versión.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares