Menú principal

Mostrando entradas con la etiqueta Linux. Mostrar todas las entradas
Mostrando entradas con la etiqueta Linux. Mostrar todas las entradas

jueves, 27 de junio de 2019

LoudMiner: el minero que se esconde en imágenes de disco

LoudMiner es un caso usual de minero de criptodivisas, distribuido en macOS y Windows desde agosto del año pasado este miner utiliza softwares de virtualización normalmente en QEMU para macOS o VirtualBox para Windows, minando criptomonedas en una pequeña máquina virtual en base Linux. Está asociado a las copias pirata de software VST  (Virtual Studio Technology) . El miner en sí mismo está basado en XMRig y utiliza un conjunto de herramientas de minería gracias a las que es imposible revertir las diversas transacciones que realiza.

Actualmente existen 137 aplicaciones VST (42 para Windows y 95 para macOS) disponibles en un único dominio de Wordpress registrado en 24 de agosto del año pasado. Por desgracia, el tamaño de las aplicaciones hace que no sea práctico analizarlas todas pero se puede afirmar casi con total seguridad que se encuentran trollanizadas. Las aplicaciones en si no están hospedadas en el sitio de Wordpress, sino que se encuentran en al menos 29 servidores externos a los que se puede acceder desde el apartado IoCs. Los administradores del sitio actualizan las aplicaciones con nuevas versiones haciendo más difícil su seguimiento, de hecho no se ha logrado llegar hasta la primera versión del miner.

Figura 1: Usuario alerta en los comentarios de un proceso que utiliza toda su CPU

Echando un vistazo a la naturaleza de las aplicaciones objetivo, es curioso observar que sus propósitos están relacionados con la producción de audio. Las maquinas en las que se instalan deben de contar con un gran poder de procesamiento y un gran consumo de CPU. Las aplicaciones también suelen ser complejas y de gran tamaño para que los atacantes puedan ocultar en ellas las imágenes de disco de las máquinas virtuales.

La dinámica de este miner a la hora de infectar un equipo es la misma para Windows que para Mac, se utiliza una aplicación firmada con un software de virtualización junto a algunos archivos que garanticen su persistencia, una vez descargada la aplicación se facilitan instrucciones para su instalación. Durante este proceso se instala en primer lugar LoudMiner y después el otro software. Con LoudMiner instalado (y persistente tras el reinicio), al lanzar la máquina virtual comenzará el proceso de minado. Además en la máquina virtual se utilizan scripts haciendo posible que el miner se pueda actualizar.

martes, 21 de mayo de 2019

Cómo esconder un payload en los metadatos de una foto

A la hora de realizar un ciber ataque, los atacantes deben de pasar desapercibidos y no hacer saltar las alarmas, por ello se buscan técnicas que permitan evadir cortafuegos, que no los detecte un antivirus, etc. Existen numerosas maneras de llevar a cabo este tipo de tareas, en esta ocasión hablaremos de una técnica, que no es nueva, ocultar scripts en los metadatos de una fotografía

Un atacante puede distribuir scripts maliciosos en la red de manera muy sencilla, puede usar servicios que permiten alojar imágenes para que los usuarios lo descarguen y se consiga ejecutar el código en un equipo objetivo (no vale un ‘doble click’). Las redes sociales, como Twitter o Facebook, eliminan los metadatos. la demostración del 'ataque' que se muestra aquí es válido para sistemas macOS y Linux. Para hacer la prueba necesitaremos lo siguiente: una imagen, curl, exiftool, grep y una terminal Bash.

Construyendo el ataque

Como primer paso construimos el script que queremos ejecutar, en este caso nada complicado, aquí entra en juego la imaginación de cada uno. printf 'touch ~/Pwned' | base64 | tr -d '\n' Que nos dará como resultado el siguiente string en base64: dG91Y2ggfi9Qd25lZA==.

Ahora haciendo uso de exiftool borramos todos los metadatos de la imagen y agregamos nuestro comando a una de sus opciones: exiftool -all= test.jpg; exiftool -Certificate='dG91Y2ggfi9Qd25lZA==' test.jpg

Figura 1: Ocultando el comando en la imagen

Si comprobamos la imagen, vemos como se ha modificado la opción Certificate y tiene el contenido que le indicamos en base64.

Figura 2: Comprobación del comando insertado en los metadatos

Ahora para descargar, extraer y decodificar el payload se tira de herramientas disponibles en el sistema, el comando y la demostración se puede ver en la figura 3. Como vemos, nada de doble click de ratón, es una sucesión de comandos.

Figura 3: Prueba de concepto

El comando ejecutado, se encarga de realizar lo siguiente: a partir de curl se descargar la imagen (-s: modo silencioso), con grep podemos leer los datos en "crudo" de la imagen y buscar el texto Cert, con sed obtenemos el código codificado, tr sirve para quitar posibles espacios en blanco al inicio, y base64 decodifica el código (opción -d). Por último con eval se ejecuta el código que hemos obtenido.

Aquí se ha utilizado “Certificate”, pero podrías elegir otra flag sin problema. Vemos así una manera fácil de ocultar nuestros scripts y evitar posibles detecciones.

viernes, 8 de marzo de 2019

Thunderclap: Los periféricos de tu Mac comprometidos

Según los investigadores, se ha sabido recientemente que los periféricos con conexiones Thunderbolt y PCI Express han podido estar utilizándose para comprometer la seguridad de equipos corriendo macOS, Windows, Linux y FreeBSD. La semana pasada tuvo lugar el Network and Distributed System Security Symposium (NDSS), donde uno de los asistentes conocido como Thunderclap hizo la demostración de una vulnerabilidad con acceso directo a la memoria (DMA). Recurrir al acceso directo a la memoria es una técnica que se usa comúnmente para acelerar el acceso a la memoria desde el almacenamiento interno, controladores USB y tarjetas gráficas o de red.

Más recientemente, los mismos privilegios a bajo nivel se han extendido a varios periféricos como Firewire, Thunderbolt 2 y 3 o USB-C, lo que esencialmente incrementa el riesgo de sufrir un ataque dirigido desde los propios subsistemas de nuestro equipo hacia cualquier objeto conectado a él. Los ataques DMA han sido teorizados durante años, ya que el acceso se obtiene a través de un espacio de dirección virtual gestionado por el sistema operativo conjuntamente con unidades de gestión de memoria de entrada y salida del hardware. Por desgracia la protección ofrecida por las Input-Output Memory Management Units (IOMMUs) no es tan robusta como los expertos esperaban y existen numerosas rutas por las cuales un periférico malicioso podría eludir o manipular esta capa de seguridad.

Figura 1:Funcionamiento del acceso directo a la memoria

En cuanto al número de equipos afectados por esta vulnerabilidad, las cifras ascienden a millones, todos aquellos equipos que dispongan de un puerto Thundebolt o USB-C y corran Windows, Linux, FreeBSD o macOS. El puerto Thunderbolt ha sido un estándar en los Mac desde 2011, de hecho el único modelo de Apple que se salva es el MacBook de 12 pulgadas, que no incorpora este tipo de puerto. Por el momento para protegerse de esta vulnerabilidad el único método 100% seguro es deshabilitar los puertos afectados de tu equipo, una medida que no resulta nada cómoda. Otra opción, bastante mejor, consiste en evitar el uso de unidades de carga públicas o periféricos desconocidos. Aunque algunos investigadores ya avisasen de este problema a los principales proveedores de sistemas operativos en 2016 y se hayan ido lanzando actualizaciones y parches de seguridad el riesgo de sufrir un ataque de este tipo sigue siendo bastante alto.

viernes, 16 de noviembre de 2018

El nuevo bootloader de apple no permitirá la instalación de GNU/Linux

Para muchas empresas desarrolladoras de software, como Apple, bloquear los bootloaders de sus dispositivos es un paso importante para garantizar la protección de los usuarios frente a uno de los peores y más devastadores ataques con malware que se pueden sufrir. Si nuestro dispositivo confía en un software malicioso durante su arranque esto puede comprometer su sistema operativo y causar daños a bajo nivel que serán difíciles de arreglar y que afectarán directamente a su funcionamiento. Pero como con cualquier otra medida de seguridad, hay que saber diferenciar entre “seguridad para el usuario” y “seguridad frente al usuario”.

La protección de bootloader no permite al propietario del dispositivo decidir en qué firmas u orígenes confía, esto es seguridad frente al usuario ya que le impide sobrescribir el trabajo del fabricante y permite al fabricante bloquear al usuario si interpreta que está realizando cambios que no debe. La última protección de arranque que Apple ha incorporado es su famoso chip T2. El chip ofrece al usuario muy pocas posibilidades de acceder a los permisos root asegurando así que durante el arranque solo se ejecute software firmado por Apple y Microsoft, haciendo imposible la instalación de GNU/Linux u otras alternativas gratuitas.

Figura 1: Apple no permitirá su arranque con GNU/Linux

No existe ninguna razón por la que esto tenga que ser así: El buque insignia de Google, el Pixel Chromebook viene con alternativas de hardware que pueden ser activadas durante el arranque para que los propietarios escojan las firmas en las que confía su dispositivo. Esto ofrece al usuario lo mejor de ambos mundos, un sistema que por defecto le protege contra el malware y la posibilidad de escoger otras fuentes de confianza que no tengan nada que ver con Google. Para empeorar un poco más la situación, la publicación y difusión de herramientas que permitan la sobre-escritura del bootloader de Apple incumpliría la sección 1201 de la DMCA, lo que podría acarrear sanciones desde 500.000 dólares hasta 5 años de prisión, sin duda un riesgo que no merece la pena correr.

jueves, 6 de septiembre de 2018

Apfell: Framework de post-explotación para macOS para el RedTeam

Apfell es un framework para macOS de post-explotación construido con Python3 y Javascript. Esta diseñado para proprocionar una interfaz colaborativa y fácil de usar para los usuarios y pentesters. Además, es muy útil para los Red Team, así como la generación de informes. La herramienta también se puede utilizar en sistemas GNU/Linux. En este artículo vamos a comentar brevemente el uso de Apfell y se recomienda verlo y probarlo en el Github oficial de la herramienta

El servidor con el que se interactúa para utilizar la herramienta se pone a la escucha en el puerto 443 y, por norma general, en la interfaz de red 0.0.0.0. Como se puede ver en la imagen, la herramienta presenta una interfaz sencilla de utilizar y de manejar. Esto es importante a la hora de realizar ciertos trabajos.

Figura 1: Aplicación web de Apfell

Apfell utiliza JSON Web Token, JWT, para la autenticación. Cuando se usa el navegador se almacena sus tokens de acceso y de cookies. Dentro de la carpeta app en el Github oficial se puede encontrar los payloads disponibles de la herramienta. Una herramienta para probar en los sistemas macOS y GNU/Linux que pueden sumar y ayudar a los pentesters en su día a día.

martes, 31 de julio de 2018

ibombshell: Creando una función para macOS

El otro día hablamos en el blog de ibombshell, una herramienta escrita en Powershell que proporciona al pentester un prompt dinámico sin necesidad de instalar en memoria las herramientas que vaya a utilizar. En ese post ya mencionamos que gracias a la llegada de Powershell a macOS y Linux, la herramienta puede ser ejecutada en todas estas plataformas además de su entorno predilecto, Windows. Hoy vamos a indagar un poco más en como añadir nuevas funcionalidades que pudiéramos necesitar en ibombshell, en este caso enfocado a macOS. Powershell Core apareció en este sistema operativo en su versión 6.0 junto con ciertas funcionalidades destinadas a poder adaptar scripts a estas nuevas plataformas.

Las variables $IsWindows, $IsLinux, $IsOSX y $IsCore fueron incluidas para poder aplicar diferentes funcionalidades en scripts dependiendo del sistema operativo, junto con nuevos cmdlets adaptados a los sistemas operativos recién integrados. Uno de ellos es ‘system_profiler’, que al ejecutarlo en macOS obtenemos toda la información relativa al sistema. Este comando es muy extenso y pesado, por ello acepta argumentos para filtrar información relativa a una parte del sistema. Conociendo esto, vamos a incluir una nueva funcionalidad en ibombshell para sacar la información más general de un mac, la información del hardware y la de red.

Creando una función de ibombshell everywhere

Añadir una nueva funcionalidad en ibobmshell es un proceso relativamente sencillo, pero involucra una serie de pasos en los que es necesario tener una cuenta de GitHub y modificar determinadas URL en el proyecto. Los pasos son los siguientes: 
  1.  Crear un fork del repositorio oficial de ibombshell
  2. Cambiar la URL donde apunta la consola, y el módulo de python a nuestro nuevo fork. (Adicionalmente la función de bypassuac también apunta al repositorio principal, tendría que cambiar la url si es necesario su uso). 
  3. Crear una nueva función. En este caso creamos una carpeta nueva llamada macOS (data/functions/macos) con el fin de separar lógicamente funcionalidades orientadas a este sistema operativo con el resto y dentro de ella añadimos un nuevo fichero sin extensión (data/functions/macos/sys-info
  4. Añadir la función al fichero ‘functions.txt’ indicando el path. (macos/sys-info
  5. Realizar un commit con los cambios y subirlo a nuestro fork.
Figura 1: Función de Powershell para macOS

Una vez completado, solo queda probar la herramienta desde nuestro equipo con macOS. Hay que recordar que nuestra consola se encuentra en una url distinta a la oficial, por lo que debemos apuntar a nuestro repositorio.

> pwsh 
> iex (new-object net.webclient).downloadstring(‘https://raw.githubusercontent.com/lucferbux/ibombshell/master/console’)

Figura 2: Función ejecutada

Creando el módulo para el modo Silently

ibombshell tiene una funcionalidad muy interesante para ejecutar remotamente código desde un módulo escrito en python. El funcionamiento de este modo está descrito en el repositorio oficial, donde se explica como funciona la conexión entre el host principal y todas las máquinas controladas remotamente, llamadas warriors.

Para añadir una nueva funcionalidad solo es necesario crear un nuevo archivo python, añadir las opciones de ejecución para indicar el warrior a seleccionar, indicar el tipo de información a obtener y la función que queramos ejecutar.

Figura 3: Módulo en el modo Silently ejecutado

Una vez creado lo ejecutamos para comprobar que funcione correctamente, para ello creamos un nuevo warrior en una consola de powershell mientras ejecutamos el nuevo módulo creado en la herramienta de ibombshell en python.

miércoles, 7 de febrero de 2018

[Wordpress] Vulnerabilidad en Wordpress abre la puerta a ataques DDoS

Sin duda un día negro en el mundo Wordpress. Ayer ha sido un día negro para los usuarios de Wordpress y es que una vulnerabilidad en el CMS puede provocar la ejecución de ataques DDoS contra tu Wordpress. Con esta noticia comenzamos una nueva sección en Seguridad Apple, en la que semanalmente iremos comentando la actualidad que rodea a Wordpress, el cual no solamente se utiliza en Linux, si no que también se puede ver en sistemas Windows y en nuestros queridos Mac.

Ahora hablaremos de la vulnerabilidad de la que todo el mundo habla esta semana. El investigador Barak Tawily descubrió una vulnerabilidad, CVE-2018-6389, en el fichero load-scripts.php, el cual puede provocar ataques de tipo DDoS contra instancias de Wordpress. Además, el aprovechamiento de la vulnerabilidad no requiere de un gran ancho de banda por parte del atacante. La vulnerabilidad afecta a versiones de Wordpress 4.9.2 y anteriores. ¿Qué hace el fichero load-scripts.php? Ayuda a los administradores de sistemas a mejorar el proceso de carga de las páginas, mediante el uso de Javascript. Es un recurso no autenticado, es decir, cualquiera puede acceder a ese recurso. 

Figura: URL para sobrecargar load-scripts.php

Para realizar el ataque, el investigador comentó que es necesario forzar a load-scripts.php para que llame a todos los ficheros Javascript posibles a la vez, pasándole los nombres como se puede ver en el ejemplo de la imagen. Esto provoca un aumento en el consumo de CPU y de la memoria RAM. El uso masivo de esta técnica puede provocar la caída del servicio. El investigador reportó la vulnerabilidad a HackerOne, aunque los desarrolladores de Wordpress han comentado que debería mitigarse a nivel de servidor. El debate está servido, pero el CVE está otorgado.

lunes, 6 de noviembre de 2017

Vulnerabilidad en Tor Browser para macOS filtra tu dirección IP

Una de las noticias del mes en el mundo de la seguridad. Se ha descubierto que los usuarios de Mac y Linux que utilicen Tor Browser podrían estar revelando las direcciones IP sin ellos darse cuenta. Todo esto está debido a una vulnerabilidad crítica que filtraría esta información. La privacidad del usuario quedaría, en este caso, reducida, prácticamente, a la nada. El investigador Filippo Cavallarin ha sido la persona que ha descubierto la vulnerabilidad, la cual es una vulnerabilidad del navegador Firefox. Como Tor Browser utiliza el núcleo de Firefox, también se ve afectado. 

El investigador ha denominado a la vulnerabilidad como TorMoil, afecta a los navegadores que se ejecuten en macOS y en Linux, pero no en sistemas Windows. Los detalles técnicos no han sido revelados. Los desarrolladores de Tor han sido notificados para poder solventar el error lo antes posible. Se ha liberado una nueva versión del navegador Tor Browser 7.0.9 para los usuarios afectados y corrige este fallo de seguridad.

Figura 1: Tor Browser y su actualización 7.0.9

Como mencionábamos antes, es una de las noticias del mes en el mundo de la seguridad y parece que ha generado una gran alerta para los usuarios que quieren aprovechar su navegación anónima. TorMoil se activa cuando un usuario hace clic en direcciones que comienzan por "file://", por lo que habría que tenerlo en cuenta en caso de utilizar el navegador, aunque la mejor solución es actualizar a la nueva versión que se ha publicado del navegador, la versión 7.0.9 de Tor Browser.

jueves, 25 de mayo de 2017

Warning: Snake Malware portado para Mac haciéndose pasar por Adobe Flash Player

Recientemente se ha tenido constancia de que un malware que afectaba a los usuarios de Windows denominado Snake ha sido "portado" al sistema de la gente de Cupertino. El malware Snake ha estado infectando equipos con sistemas Windows desde el año 2008 hasta el año 2014, el cual también fue portado a sistemas Linux. Hace pocas semanas, este malware ha sido encontrado ejecutándose en sistemas Mac. Este hecho ha sido notificado por investigadores de la empresa de seguridad MalwareBytes

El malware se hace pasar por un instalador de la herramienta Adobe Flash Player, con el objetivo de que un usuario lo ejecute. Si nos fijamos en los detalles cuando se ejecuta el malware, todo el entorno es muy similar al real que muestra la aplicación de Adobe Flash Player haciendo que el usuario pueda caer en el engaño de manera fácil. Hay un detalle importante que no pasa desapercibido para los usuarios más avanzados y es que la aplicación estaba firmada con un certificado legítimo. Los archivos que el malware instala se escriben en /Library/Scripts/folder, haciéndose pasar, en todo momento, por archivos de Adobe. Apple ya ha revocado el certificado que se estaba utilizando.

Figura 1: Instalación de Snake haciéndose pasar por Adobe Flash

Una vez que el malware Snake se ha ejecutado es capaz de generar una backdoor en el equipo infectado. De este modo es posible robar información del equipo como, por ejemplo, cuentas y contraseñas o archivos no cifrados. En definitiva, si instalas Adobe Flash Player hazlo siempre desde la web de Adobe e instala todo el software posible desde la Mac AppStore. De este modo evitarás mucho software malicioso que puedes encontrar por Internet.

miércoles, 22 de marzo de 2017

La Touch Bar hackeada en Pwn2Own

El año pasado Apple lanzó al mercado la Touch Bar una nueva forma de interactuar con tu equipo, la cual prometía ser el blanco de muchos investigadores, ya que es personalizable y tiene cierto modo de acceso a ella. En el concurso de Pwn2Own de este, un par de hackers han tomado el control de la Touch Bar mostrando que es un elemento que puede ser manipulado por un atacante. Esto podría dar pie a un nuevo vector de phishing o de engaño para el usuario, como ya hemos visto en otras ocasiones, el phishing se va adaptando a nuevas tecnologías y nuevas formas de interacción. 

La noticia hoy es que un par de hackers, dentro del concurso Pwn2Own de hacking de este año, han logrado infiltrarse en la Touch Bar de un MacBook Pro con un mensaje propio. Después de encontrar una vulnerabilidad para el navegador Safari, éstos han podido acceder, de forma parcial, a la Touch Bar, ganando 28.000 dólares debido al problema. 

Figura 1: Touch Bar hackeada

La conferencia de seguridad y concurso Pwn2Own ven muchas vulnerabilidades y exploits que pueden impresionarnos cada año, y en este caso 2017 no ha sido diferente. En esta conferencia de hackers se han visto como el kernel de Linux es hackeado, como Adobe Reader o el propio navegador Edge son vulnerados. En este caso, nos ha tocado la noticia de la Touch Bar, como se puede ver la seguridad al 100 por cien no existe.

jueves, 19 de enero de 2017

Nuevo malware en Mac: OSX.Backdoor.Quimitchin

Tenemos el primer malware para Mac del año 2017. En esta ocasión, la gente de MalwareBytes ha descubierto este malware que al parecer ha estado sin ser detectado durante un período de tiempo grande. Todo hace indicar que el malware ha estado enfocado o tenía como objetivo los centros biomédicos de la investigación. El malware, a priori, es bastante sencillo. Consiste en un par de archivos. Un cliente y un archivo plist de configuración del cliente. Los hashes de los archivos pueden verse en el informe de MalwareBytes

El archivo .client es un script en perl ofuscado. Este script se encarga de comunicar con los servidores C&C y se conocen las direcciones y dominios a los que se conectan. El dominio eidk.hopto.org es admnistrador por el servicio DNS dinámico no-ip. El script también incluye código para tomar capturas de pantalla a través de comandos de shell. Curiosamente, se tiene un código para hacer esto utilizando el comando screencapture en Mac y el comando xwd en Linux. También puede obtener otros datos de interés del sistema.

Figura 1: Configuración del malware

La parte más interesante del script puede encontrarse en la sección __DATA__. Se encuentra un binario Mach-O, un segundo script de perl y una clase de Java. En la carpeta /tmp se escribe esto y se ejecuta. En el caso de la clase de Java, se ejecuta con apple.awt.UIElement establecido en true, lo cual significa que no aparece en el Dock. El binario en sí parece interesado, sobretodo, en conseguir capturas de pantalla y acceso a la cámara web, tal y como se ve en el análisis de los investigadores de MalwareBytes

La clase Java parece ser capaz de recibir comandos para realizar varias tareas, que incluyen otro método para capturar la pantalla, obtener el tamaño de la pantalla y la posición del cursor. Esta clase parece estar destinada a proporcionar una clase de funcionalidad de control remoto rudimentaria. MalwareBytes detectó este malware como OSX.Backdoor.Quimitchin, debudo a que los quimitchin eran espías aztecas que se infiltraban en otras tribus. Apple llamada a este malware Fruitfly y ha lanzado una actualización que se descargará automáticamente para proteger futuras infecciones.

martes, 10 de enero de 2017

Liberado de forma gratuita Onion Browser para iOS

Cuando Mike Tigas creó la aplicación de Onion Browser para iOS en 2012, nunca pensó que tuviera el éxito que ha tenido. Además, le puso el precio más bajo que se puede poner a una app, 0,99 dólares. En el año 2016, Tigas se encontró viviendo en la ciudad de Nueva York y trabajando como desarrollador y periodista de investigación en ProPublica, mientras estaba ganando más de 2.000 dólares al mes con la aplicación. Mike empezó a tener ciertas preocupaciones globales sobre el anónimato en los iPhone y los uso de éstos. Esto le hice plantearse la posibilidad de liberar su aplicación en la AppStore.

Onion Browser es el navegador web oficial aprobado por Tor para iOS, aunque carece de algunas características disponibles en otras plataformas como Linux, macOS o Windows, debido a los bloqueos técnicos que ofrece iOS. Uno de los mayores desafíos a los que se enfrentan los desarrolladores son las limitaciones del renderizado y la necesidad de utilizar el Webkit de iOS. Además, la imposibilidad de ejecutarlo como servicio o daemon tampoco ha ayudado. Las soluciones propuestas para mejorar estas deficiencias han sido la utilización de una Tor VPN, la cual enruta todo el tráfico del dispositivo sobre Tor, y estará disponible posiblemente en el primer trimestre de 2017.

Figura 1: Onion Browser para iOS liberado

A diferencia de Tor u OrFox, Onion Browser no se basa en el motor de renderizado de Firefox Gecko. Esto tiene algo bueno, y es que no es vulnerable a vulnerabilidades que afecten a Firefox, pero también es malo, ya que el código no puede ser reutilizado. Como dijo Tigas, un auténtico desafío, y es que las API del Webkit de Apple no permiten mucho control sobre la representación y ejecución de sitios web. El Onion Browser no soporta la navegación por pestañas y el UX es bastante básico, pero Tigas está trabajando en una reescritura basada en Endless. Además, de añadir la navegación por pestañas, HTTPS Everywhere y HSTS son clave para la seguridad de la navegación. Son funcionalidades que estarán en la nueva versión.

Seguro que muchos usuarios reciben la liberación de esta aplicación con los brazos abiertos, por lo que es realmente interesante las nuevas funcionalidades y el tiempo y cariño y que Tigas le está dando a la aplicación de Onion Browser.

viernes, 14 de octubre de 2016

Adobe actualiza de urgencia Flash Player

Adobe libera una actualización de urgencia para los usuarios de Adobe Flash Player para hacer frente a varios agujeros de seguridad críticos. Una vez más, Adobe en el ojo del huracán por una serie de agujeros en su software, por lo que se ha visto obligada ha publicar una serie de actualizaciones de seguridad para su plugin de Flash Player. Dichas vulnerabilidades podrían permitir la ejecución de código arbitrario a un atacante, a través de sitios web maliciosos preparados para llevar a cabo estas acciones.

Para los usuarios de Mac, los cambios incluyen la versión de Flash Player 23.0.0.185, Flash Player 18.0.0.382 y Flash Player 23.0.0.185 para Google Chrome. Además, las correcciones se encuentran disponibles para los usuarios de Flash en Windows y Linux. Las actualizaciones pueden descargarse utilizando la web de Adobe o la propia herramienta de Flash.

Figura 1: Adobe Flash Player debe ser actualizado

Los fabricantes de navegadores modernos han apartado cada vez más a Flash, que si bien sigue siendo útil para juegos, vídeos y algunas animaciones, en gran medida está siendo suplantada por otras tecnologías, como por ejemplo HTML5, la cual supone un riesgo menor para la seguridad. Desde hace varios años Flash era uno de los principales vectores para los atacantes, obligando a Adobe lanzar parches de forma regular. Apple intensificó su posición en contra de Flash con el debut de macOS Sierra. El plugin viene desactivado por defecto en la nueva versión del sistema operativo, obligando a la gente que active manualmente su uso.

viernes, 23 de septiembre de 2016

Apple actualiza el fichero de definiciones de XProtect

Apple ha lanzado una actualización del fichero de definiciones de malware de XProtect. El fichero se ha actualizado a la versión 2082 con la que se proporciona una protección contra ciertas amenazas de Mac. Esta actualización detecta dos variantes de malware, el cual XProtect detecta como OSX.Netwire.A y OSX.Bundlore.B. Además, Apple ha actualizado la lista negra de plugins para prohibir las versiones de Adobe Flash Player anteriores a la versión 23.0.0.162.

Como se puede ver Apple sigue luchando contra las versiones obsoletas de Adobe con el fin de que los usuarios no sean víctimas de ataques client-side. Una de las cosas importantes de esta actualización es que una backdoor denominada OSX/NetWeirdRC, la cual XProtect detecta como OSX.Netwire.A, es una aplicación maliciosa de acceso remoto que afecta a OS X, versión 10.6 o superior, Windows, Linux y Solaris. La backdoor ofrece una serie de funciones diferentes para llevar a cabo acciones y espiar al usuario de la máquina infectada. Es interesante observar como Apple ha comenzado a utilizar el motor de Yara con XProtect. Yara es una herramienta desarrollada por Google, que permite a los investigadores identificar y clasificar muestras de malware. El beneficio de utilizar Yara es que proporcionan reglas complejas y de gran alcance.

Figura 1: Fichero de definiciones actualizado

XProtect de Apple ofrece una protección básica frente a las amenazas de Mac. XProtect no dispone de escaneo en tiempo real, protección contra el phishing que puedan sufrir los usuarios u otra protección que el software con todas las funciones de antivirus pueda proporcionar. Pero debemos tener actualizado el fichero de definiciones, ya que siempre suma en lo que a seguridad se refiere. Estaremos atentos a posibles actualizaciones o noticias referentes a este tipo de malware.

lunes, 12 de septiembre de 2016

Mokes.A: Kaspersky destapa un nuevo malware en OS X

Un nuevo malware desembarca en OS X y permite robar información de los equipos Mac. El malware llamado Mokes.A permite tomar capturas de pantalla de un equipo cada 30 segundos, así como acceso a las fotografías, vídeos y documentos, según informe el investigador de Kaspersky Stefan Ortloff. La versión de este malware para PC fue descubierta a principios de año. Este malware también puede robar credenciales bancarias a los ciberdelincuentes y controlar el equipo de forma remota.

El descubrimeinto de la pieza de malware que puede controlar los equipos Mac con OS X se produce una semana después de que Apple se viera obligado a lanzar dos actualizaciones de seguridad urgentes para su sistema operativo móvil y de escritorio. Esta no es la primera vez que los investigadores han descubiertos malware que puede ser utilizado para controlar equipos Mac, aunque es cierto que la cuota de malware es inferior a los PC

Figura 1: Clave pública de Mokes.A

El investigador Steffan Ortloff encontró por primera vez una versión para PC del malware Mokes.A en Enero, el cual podría ser utilizado para atacar ordenadores Windows y Linux. Esta pieza de malware es la misma que puede ser utilizada para atacar equipos Mac, por lo que estamos ante un malware multiplataforma, el cual permite obtener un mayor número de víctimas potenciales. No está claro cómo el malware se instala por primera vez en los equipos, ya sea a través de un enlace enviado a la víctima, anuncios maliciosos o ataques de phshing. El investigador, sencillamente, aconsejó no instalar software de fuentes no fiables y mantener el sistema operativo y las aplicaciones actualizadas.

miércoles, 3 de agosto de 2016

OSX Config Check: Comprueba el "hardening" de tu OSX

Apple ha ido evolucionadno su mensaje sobre la seguridad, el malware y otros tópicos del día a día. Antiguamente el mensaje de la no existencia de malware para Mac tuvo que ser cambiada por un sistema construido para ser seguro. El mensaje, claramente, no era lo mismo. Hoy hablaremos de cómo los usuarios de Mac cada día ven más necesaria la seguridad sobre sus sistemas y para verificar cómo es de buena la seguridad de su sistema tenemos el script OSX-Config-Check. Este script reúne diferentes pruebas, más de un centenar, a modo de checklist y es capaz de generar un informe o log con los resultados de dichas pruebas.

Este script es similar al de Lynis para entornos GNU/Linux. El script se basa en comprobar la correcta configuración de las medidas de seguridad que el propio sistema nos proporciona. El script se encuentra escrito en Python y comprueba hasta 103 configuraciones en la actualidad. Lo más interesante es que, aparte de auditar el sistema, nos ayuda a cambiar las configuraciones no seguras para que se ajusten a las buenas prácticas de seguridad. Esto hace que ejecutar, al menos una vez, este script en nuestro OSX sea algo obligatorio. La ejecución de la aplicación es tan sencilla como python app.py.

Figura 1: Ejecución de la aplicación

Este script automatiza las recomendaciones que se pueden recoger en el proyecto OSX Security and Privacy Guide, el cual está disponible en Github. Este proyecto es una gran colección de buenas prácticas relacionadas con la seguridad en OSX. Como se puede ver en la imagen anteiror, se van realizando pruebas sobre el estado de las preferencias del sistema, es decir, si está cerrado o no, si el usuario actual no es una cuenta administrativa, si el firewall está activo, etcétera. Así hasta llegar a 103 chequeos y comprobaciones que harán que nuestro Mac esté un poco más seguro.

sábado, 28 de mayo de 2016

Bug de Heap Overflow en antivirus de Symantec en OSX

La noticia saltó hace unos días y es que se descubrió una vulnerabilidad en el producto de antivirus de Symantec. La vulnerabilidad tiene CVE-2016-2208 y provoca que un atacante pueda ejecutar código en un contexto privilegiado. La vulnerabilidad afecta tanto a las versiones para Windows, como para Linux y OS X. La vulnerabilidad ha sido descubierta por Project Zero el grupo de investigadores de Google. La vulnerabilidad es de ejecución remota, por lo que es bastante crítica. Enviando un email a la víctima o un enlace malicioso se podría lograr explotar.

Además, este mismo grupo, ha encontrado otras vulnerabilidades en otros productos de seguridad. Para los sistemas Linux y OS X, la vulnerabilidad es explotrada en remoto como un heap overflow y en el contexto de root, logrando control total sobre la máquina a través del proceso de Norton. Symantec ha trabajado para liberar un parche.

Figura 1: Norton Antivirus en OS X

Investigar los productos de seguridad que deben ayudar a proteger los activos personales y de las organizaciones es una buena medida. Como se ha demostrado, en algunas ocasiones, las vulnerabilidades pueden encontrarse en cualquier lugar, incluso en el software que debe ayudarnos a estar un poco más seguros.

martes, 15 de marzo de 2016

KeRanger es una reescritura de la versión para Linux

El ransomware de OS X que comentamos la semana pasada sigue de actualidad. Las noticias siguen publicándose rápidamente. La semana pasada hablábamos que KeRanger podría tener un bug que podría permitir a los usuarios recuperar sus archivos, según informaban investigadores de la empresa BitDefender. Las últimas noticias sobre el ransomware de OS X indican que es una re-escritura de Linux.Encoder, un malware de Linux

De acuerdo con especialistas de BitDefender, la actualización infectada llevaba una versión idéntica a la 4 de Linux.Encoder. Los investigadores indicaron que una vez se ejecutaba el instalador infectado, el troyano se conectaba al C&C a través de la red TOR y recuperaba una clave de cifrado. Una vez que se finalizaba el cifrado, el ransomware creaba un archivo llamado README_FOR_DECRYPT.txt, el cual contenía la información sobre cómo la víctima debía pagar el rescate. Las funciones de cifrado son idénticas a las desplegadas por el malware Linux.Encoder, teniendo incluso los mismos nombres.

Figura 1: Readme_for_decrypt de KeRanger

La versión de Linux no es antigua, ya que fue vista por primera vez hace 6 meses. Antes de esto, los ransomware era una preocupación para usuarios de Windows y Android. Como se puede ver, y debido a la cuota de mercado que va ganando Apple, los ransomware pueden empezar a ser una preocupación para los usuarios de este sistema. Apple ya tiene la firma del ransomware, por lo que no se podrá ejecutar dicho malware, pero durante unos días el malware pudo ser ejecutado y afectar a diversos usuarios de la empresa de Cupertino.

viernes, 11 de marzo de 2016

KeRanger tiene un bug que podría permitir a los usuarios recuperar sus archivos

Comenzamos la semana hablando de KeRanger, el primer ransomware para los sistemas OS X, y que la semana pasada afectó a los usuarios de Transmission y la versión 2.90. Según los investigadores KeRanger se encuentra basado en Linux.Encoder un ransomware defectuoso que está dirigido a los servidores web que ejecutan Linux. KeRanger contiene defectos de cifrado que podría permitir a los usuarios recuperar sus archivos sin tener que hacer el pago que los delincuentes quieren que las víctimas hagan.

De acuerdo con los investigadores de la firma Bitdefender, el malware KeRanger se basa en otro llamado Linux.Encoder que apareció por primera vez en noviembre dirigido a sistemas Linux. Las tres primeras versiones de este ransomware tenía fallos criptográficos que permitían a investigadores crear herramientas que podían ser utilizadas para descifrar los archivos afectados. KeRanger fue encontrar el 4 de Marzo en el sitio web oficial del popular cliente de BitTorrent. Los atacantes habían comprometido el servidor y sustituido el instalador para la versión 2.90.

Figura 1: Notificación de Transmission sobre los riegos de la versión 2.90

El instalador fue firmado con un certificado de desarrollador legítimo de Apple, el cual había sido otorgado a una sociedad turca. El certificado fue revocado por Apple a los pocos días. La actualización de Transmission infectada se ve prácticamente igual a la versión 4 del malware Linux.Encoder, el cual infectó miles de equipos desde el comienzo del 2016. Lógicamente hay diferencias, ya que KeRanger está orientado a OS X. Según los investigadores la versión 4 de Linux.Encoder tiene los mismos defectos criptográficos que las versiones anteriores, lo que significa que la aplicación de cifrado de KeRanger también se puede romper. Aún no se ha publicado una herramienta de descifrado de los archivos afectados, pero se realizará si hay demanda de ello, según afirma Bitdefender.

domingo, 20 de diciembre de 2015

Fue Noticia en Seguridad Apple: Del 7 al 20 de Diciembre

Diciembre está siendo un mes cargado de novedades. Han sido muchas las noticias relevantes que han ocurrido en el sector de la seguridad informática, así que tal vez sea buena idea detenerse por un instante para recapitular lo visto durante las últimas dos semanas. Como solemos hacer en Seguridad Apple, os presentamos el mejor resumen de las publicaciones de este blog, así como los mejores contenidos de otros sitios de referencia.

Para comenzar, el lunes 7 os presentamos un detallado estudio de Veracode que demuestra que 4 de cada 5 de las apps de iOS tienen algún fallo de cifrado, y por tanto alguna vulnerabilidad criptográfica.

El martes os detallamos iNetTools, una suite de herramientas de seguridad para hacer diagnósticos de red desde tu dispositivo iOS, permitiendo escaneos ARP, de puertos o pings

El ataque backstab, que permite el robo de información sensible de las víctimas, centró nuestra atención a mitad de semana, puesto que  de nuevo es posible realizarlo en dispositivos iOS, según demuestra un informe de la empresa Palo Alto Networks

Un par de días después de hablar de iNetTools, os presentamos otra herramienta similar denominada Joe's Network Diagnostics Analyzer Monitor Scanner, disponible en iTunes para dispositivos iPhone y iPad.

El viernes os contamos las novedades de la actualización iOS 9.2, que resuelve más de 50 bugs de seguridad, evitando así diversos ataques de ejecución de código arbitrario y escalada de privilegios en dispositivos iOS.

El día 14 os detallamos las novedades incluidas en otras tres actualizaciones, esta vez dirigidas a sistemas operativos OS X El Capitan, Yosemite y Mavericks. Además se liberó la versión 9.0.2 de Safari, solventando 12 vulnerabilidades.

El martes os hablamos de la predicción de la firma de seguridad Simantec, que informa que, basándose en las estadísticas recientes, habrá un aumento de las amenazas contra dispositivos Apple en 2016.

Un bombazo acaparó nuestra atención a mitad de semana: MacKeeper fue vulnerado por un investigador de seguridad, obteniendo acceso a los datos de más de 13 millones de usuarios, en un leak de 21 Gb.

El jueves 17 os explicamos cómo investigadores de Google han demostrado una vulnerabilidad crítica en FireEye que permite acceso total de los atacantes a redes internas corporativas.

La liberación de la versión beta de iOS 9.2.1 por parte de Apple fue la noticia de nuestro post del viernes. Dicha beta ya está disponible para descarga en el Apple Developer Center.

En el mundo de la seguridad informática hemos podido disfrutar con otras noticias que no dejan indiferente a nadie. A continuación se muestra un listado de noticias que recomendamos que leáis desde Seguridad Apple:
Y esto fue todo. Esperamos veros dentro de otras dos semanas en esta misma sección y cada día en los artículos que publicamos en Seguridad Apple. Bueno domingo para todos.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares