Menú principal

Mostrando entradas con la etiqueta Mac OS X. Mostrar todas las entradas
Mostrando entradas con la etiqueta Mac OS X. Mostrar todas las entradas

miércoles, 25 de octubre de 2017

¡Warning! Nuevo Troyano para Mac OSX propagado por descargas maliciosas

La descarga de un popular reproductor multimedia para Mac OS X y su gestor de descarga han sido infectados por un troyano después de que los servidores de los desarrolladores fuesen hackeados. Elmedia Player, de Eltima cuenta con más de un millón de usuarios, muchos de los cuales al descargarlo también instalaron Proton, un troyano de acceso remoto cuyo propósito es espiar y robar contenido a dispositivos Mac. Los atacantes también infectaron otro de los productos de Eltima con el mismo troyano (Flox). La backdoor de Proton proporciona a los atacantes una vista casi general del sistema comprometido, permitiendo el robo de información de navegadores,  usuarios y contraseñas, y mucho más.

Un representante de Eltima afirmó que el malware fue distribuido a través de descargas debido a que sus servidores fueron hackeados después de que los atacantes usasen una brecha de seguridad en la librería tiny_mce de JavaScript. Este suceso salió a la luz el pasado jueves, cuando los investigadores en ciberseguridad de ESET descubrieron que Elmedia Player estaba distribuyendo Proton. Los usuarios que descargasen el software antes de las 3:15 pm de ese día podían haber sido infectados. A su vez se han publicado una lista de archivos o directorios que revelan si el troyano está instalado en nuestro dispositivo. Este caso es idéntico al que sufrió el software Transmission y del que hablamos en Seguridad Apple.
  • /tmp/Updater.app/
  • /Library/LaunchAgents/com.Eltima.UpdaterAgent.plist
  • /Library/.rand/
  • /Library/.rand/updateragent.app/ 
Figura 1: Archivo no legitimo de Elmedia Player

De alguna forma, los atacantes lograron construir una “envoltura” firmada sobre el reproductor multimedia que resultó con la unión de Proton al software legítimo. Todo esto ocurrió con el mismo Apple ID de desarrollador. Desde ese momento el ID de Apple ha sido revocado y Eltima y ESET están trabajando con Apple para ver cómo fue posible la realización del ataque. Un representante de Eltima ha asegurado que desde que el servidor fue registrado el 15 de octubre no había distribuido malware hasta el 19. Por suerte para algunos, los usuarios que hayan adquirido la última versión del software a través de una actualización automática no han sido infectados.

Ya hay una nueva versión de Elmedia Player libre de troyanos y se puede obtener desde la página oficial de Eltima y su seguridad está garantizada por ESET. En respuesta al incidente Eltima ha asegurado que ha tomado medidas para protegerse frente a posibles ataques de este tipo en un futuro y  ha incrementado la seguridad de sus servidores.

domingo, 10 de septiembre de 2017

Fue noticia en seguridad Apple: del 28 de agosto al 9 de septiembre

Ya es septiembre y desde Seguridad Apple nos disponemos a traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con Apple. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 28 iniciando un análisis sobre el código que se encuentra en las tarjetas de regalo de Apple y de cómo funciona el sistema de reconocimiento y validación que permite su utilización.

El martes día 29 os presentamos Blink Shell, una herramienta que te permitirá tener un emulador de terminal capaz de soportar SSH y Mosh en tu iPhone y que podría ser el sustituto de Panic´s Prompt 2.

El miércoles 30 acabamos con nuestro análisis sobre los códigos de las tarjetas de regalo de Apple
contándoos como su diseño y tipografía hace que sean legibles por la cámara de nuestros terminales. 

El jueves 31 os contamos cómo funcionará la nueva característica de emergencia Emergency SOS y como añadir contactos a los que avisar en caso de emergencia.

El viernes 1 os enseñamos una funcionalidad oculta de Instagram para iOS que permite crear borradores para publicarlos posteriormente con un solo toque.

El sábado 2 comenzamos con una serie de dos artículos en la que resumimos brevemente la evolución de las características de seguridad de Mac OS X y MacOS.

El domingo finalizamos con la serie de artículos que resumen la evolución de las características de seguridad de Mac OSX y MacOS.

El lunes 4 os hablamos de la filtración de un documento interno de Apple en el que se explican las pautas a seguir al revisar un terminal a la hora de determinar si su reparación entrará en la garantía.

El martes 5 os informamos de la llegada de iOS 11 beta 9, la cual ha sido una actualización menor para parchear errores pero ha levantado expectación por la inminente llegada de iOS 11.

El miércoles 6 os contamos cómo funcionará la nueva herramienta de escaneo de documentos que será implementada en iOS 11.

El jueves 7 comenzamos con una serie de artículos en la que explicamos por qué Secure Kernel Extension Loading (la nueva característica de seguridad de High Sierra) esta rota.

El viernes 8 os acabamos de contar porque Secure Kernel Extension Loading esta rota y como la gente de Objective-See ya ha logrado hacerla un Bypass.

Finalmente, el sábado hablamos de lo que puede traer el nuevo iPhone 8 y es que podría silenciar las notificaciones solamente con mirar la pantalla, gracias al reconocimiento facial que se presupone tendrá la nueva generación de iPhone. Sin duda una lectura interesante.

Esto es todo por hoy, recordaros que como cada dos semanas estaremos en el Seguridad Apple para mostraros todo lo que ocurre en el apasionante mundo de la manzana mordida. Os esperamos en dos semanas.

domingo, 3 de septiembre de 2017

La evolución de las características de seguridad de Mac OS X y macOS (2 de 2)

Comenzamos la segunda parte de nuestro artículo que habla sobre las características de seguridad que Apple ha ido añadiendo a las diferentes versiones de Mac OS X. Esta vez continuaremos desde la versión OS X 10.9 Mavericks hasta la última versión macOS High Sierra, la cual será publicada este otoño. Es interesante conocer las medidas de seguridad que Apple aplica a sus sistemas operativos para así estar informados de qué protección disponemos de base.

OS X 10.9 Mavericks. Octubre 2013.
En esta versión Apple incluye iCloud Keychain, un password manager el cual permite sincronizar entre Mac y iOS y todo tipo de información como nombres de usuarios, contraseñas, tarjetas de crédito, redes WiFi, etc. Por otro lado también empieza a requerir firmas en el código para kexts (kernel extensions) instalados en /Library/Extensions para prevenir modificaciones en el kernel del sistema operativo por parte de desarrolladores no registrados. También se añade soporte SMB2 el cual se convertirá en el nuevo protocolo de compartición en vez de AFP (Apple Filing Protocol), añadiendo más seguridad.

Figura 1. Ejemplo de iCloud Keychain. Fuente.

OS X 10.10 Yosemite. Octubre 2014.
Se incluye Mail Drop, una función que permite enviar correos electrónicos con ficheros adjuntos de hasta 5GB de tamaño utilizando iCloud. Estos ficheros expiran a los 30 días después de haber enviado el correo electrónico, evitando que al acceder a una cuenta ajena se puedan visualizar los ficheros adjuntos de más de 30 días de antigüedad. En esta versión de OS X se añaden a Safari dos nuevas características. La primera elimina mostrar la URL completa desde la barra de direcciones, evitando que el usuario pueda confundir una web engañosa con la original (siempre se puede ver la URL completa pulsando en la barra de direcciones). La segunda permite la navegación anónima. Finalmente, Apple introduce Swift, un lenguaje de programación que tiene muchas ventajas de seguridad.

OS X 10.11 El Capitan. Septiembre 2015.
Apple presenta en esta versión System Integrity Protection, una función diseñada prevenir modificaciones en ficheros y carpetas críticas del sistema, evitando la inyección de código maligno. También se incluye ATS (App Transport Security), que incita a los desarrolladores a usar HTTPS y TLS 1.2. Tambié se actualiza XProtect (de forma retroactiva) para bloquear versiones vulnerables de Microsoft Silverligth.

Figura 2. Mensaje de SIP. Fuente.

macOS 10.12 Sierra. Junio 2016.
Se añade la función de auto desbloquear el ordenador utilizando Apple Watch, la cual para activarla obliga a tener doble factor de autenticación. También se elimina completamente el soporte para Flash dejando paso a HTML5. Una nueva característica que se añade en esta versión, aunque no sea directamente relacionada con la seguridad, es Universal Clipboard. Cualquier cosa que copiemos al portapapeles estará disponible en todos nuestros dispositivos. Por lo tanto, si tenemos que enviar información sensible entre ellos, podemos utilizar este método en vez de correo electrónicos o aplicaciones de terceros (la información se borra a los dos minutos después de copiarlo).  

macOS 10.13 High Sierra. Saldrá en Otoño de 2017.
De momento está en fase beta pero ya podemos asegurar que Apple introducirá APFS (Apple File System) con nuevas características de seguridad entre otras ventajas. También veremos la versión 11 de Safari la cual incluirá una mejora en la protección de privacidad (como por ejemplo eliminar la molesta publicidad o el autoplay en vídeos). También sabemos que si instalas esta versión, el Apple id utilizado será automáticamente actualizado para utilizar doble factor de autenticación.

sábado, 2 de septiembre de 2017

La evolución de las características de seguridad de Mac OS X y macOS (1 de 2)

Apple ha ido mejorando y añadiendo características de seguridad desde su Mac OS X 10.4 Tiger, el cual salió al mercado en abril de 2005. Con la inclusión de estas nuevas funciones, Apple ha contribuido a crear un sistema operativo bastante seguro pero no infalible. Vamos a repasar cuales son esas características que se han ido incorporando a lo largo de los años de desarrollo del sistema operativo Mac OS X hasta su última versión macOS High Sierra.

Mac OS X 10.4 Tiger. Abril 2005.
En 2004 aparecieron algunos troyanos como Renepo (Opener) los cuales permitían abrir puertas traseras en en el ordenador. Apple tenía que solucionar este problema y para ello añadieron a esta versión una función llamada download validation, la cual validaba de forma automática el contenido descargado. El problema es que sólo analizaba ficheros concretos, pero daba como válido ficheros PDF, de audio, video, etc. También se añadió una característica al sistema de fichero llamada extended attributes, la cual mejoraba los atributos básicos asociados con ficheros y directorios. Otra característica añadida a esta versión fueron las ACLs o Access Control Lists,  una forma más flexible de controlar los permisos de ficheros sustituyendo el método clásico de UNIX.

Mac OS X 10.5 Leopard. Octubre 2007.
File Quarantine se añadió a esta versión la cual consistía en incluir un atributo extra (flag) a los ficheros descargados utilizando alguna aplicación de Apple (como Safari) o aquellas de otros fabricante que decidieran incluir esta función. Esto provoca que cada vez que abramos estos ficheros un mensaje aparecerá indicando que fue descargado así como la fecha, hora y desde donde se realizó la descarga. También se incluye la opción de incluir firmas para los desarrolladores de programas. Esta fue la última versión que soportaba microprocesadores PowerPC y no incluía la función classic enviroment, la cual ofrecía una retrocompatibilidad a los programas con otras versiones de Mac OS X como la 9. Esta decisión provocó que malware diseñado para versiones anteriores a esta versión de OS X no se pudieran ejecutar en un ordenador actualizado.

Figura 1. Mensaje de File Quarantine cada vez que abrimos un fichero desde una fuente no validada. Fuente.

Mac OS X 10.6 Snow Leopard. Agosto 2009
En esta versión se introduce XProtect, una funcionalidad antimalware o antivirus, ya que funciona más o menos como cualquier otro antivirus en otro sistema operativo (aunque por ejemplo, no tiene la función de escanear el ordenador). Este programa no tiene una interface como otros programas que se dedican a esta función de proteger el sistema operativo. Aparte de mostrar el mensaje mostrado también por File Quarantine que hemos hablado antes, XProtect comprueba siempre que abrimos un fichero, si este concuerda con alguna de las definiciones de malware almacenadas por este programa. Esta funcionalidad no es suficiente para proteger el sistema operativo, tal y como el mismo Apple afirmaba en su día, aunque si es de gran ayuda para detectar y evitar la infección a través de malware conocido.

Mac OS X 10.7 Lion. Julio 2011
Esta versión introduce FileVault2, una nueva versión de FileVault que incluye la opción de cifrado de todo el disco duro (las versiones anteriores sólo permitían cifrar cuentas individuales de usuarios). También se incluyen algunas mejoras de seguridad como ASLR (Address Space Layout Randomization).  Esta opción permite evitar ataques y vulnerabilidades relacionadas con la corrupción de memoria, asignando posiciones de memoria de forma aleatoria a las partes más importante de los programas. También se incluye App Sandbox, la cual permite limitar los privilegios de una aplicación al ser ejecutada evitando el acceso a otros recursos del sistema que no sean los únicos que necesita para funcionar.

Figura 2. Detalle del funcionamiento de App Sandboxing. Fuente.

Mac OS X 10.8 Mountain Lion. Julio 2012
Gatekeeper fue la implementación más importante de esta versión. Gatekeeper es una función que ayuda a prevenir la ejecución de programas sospechosos de malware. Añade las conocidas opciones en la configuración de seguridad que permiten ejecutar aplicaciones descargadas sólo desde la App Mac Store, Mac Store y desarrolladores validados o desde cualquier otra fuente. Otra función incluida en esta versión fue Location Services, la cual ofrece a las aplicaciones información geográfica y geolocacilización. También se incluyeron mejoras a App Sandbox. XProtect se actualizó para bloquear versiones no actualizadas de Flash Player y plugins de Java (esto también se aplicó a las versiones anteriores de OS X).

sábado, 11 de marzo de 2017

Google fortificará la seguridad en la navegación de Chrome para Mac

Google está haciendo más robusta su protección en Chrome contra el malware que afecta a terminales Mac. durante varios años Google ha estado restringiendo tentativas de cambiar la configuración de Chrome en Windows y ahora hará lo mismo en la plataforma de escritorio de Apple como parte de un esfuerzo por acabar con el malware y los inyectores de anuncios. Para llevar a cabo estos cambios  Google cuenta con un plan conformado por dos pasos. El primero de ellos se basa en una API de ajustes de Chrome para Mac y el segundo paso se centre en la realización de una búsqueda segura, avisando al usuario de cuándo podría estar entrando en una página no segura.

Tal como explica Google, su API de ajustes ofrece una alternativa para anular la modificación en los ajustes del navegador que algunas extensiones provocan, esto tiene como objetivo que los usuarios tengan un absoluto control sobre los ajustes de su navegador. En un futuro la API desarrollada por Google será la única autorizada para realizar cambios en la configuración de Chrome para Mac OS X, esto no es ninguna novedad para los usuarios de Windows ya que la API se implementó en sus sistemas en 2014. Google recuerda a los desarrolladores que las únicas extensiones que podrán realizar cambios en la configuración serán aquellas que se puedan encontrar en la Chrome Web Store y estén verificadas.

Figura 1: mensaje mostrado por Chrome en Windows

La navegación segura que Google tiene como finalidad detectar cualquier intento de inyectar anuncios en páginas web, evitar los intentos de modificar la página de inicio de Chrome y su navegador por defecto. Esta nueva medida de seguridad comenzará a ser efectiva a partir del 31 de marzo de 2017 cuando Chrome comenzará a advertir a los usuarios de que se están llevando a cabo intentos de modificar los ajustes de Chrome sin utilizar su API. Sin duda este es un gran paso a la hora de facilitar una navegación más segura y concienciar a los usuarios del riesgo que se corre al entrar en determinadas páginas.

miércoles, 22 de febrero de 2017

XAgent afecta a los Mac en el APT28

La noticia de hoy trata sobre el APT28. Investigadores de BitDefender publicaron una investigación dónde se hablaba y detallaba del APT28. En el informe publicado se puede ver la forma de actuar, los targets y las atribuciones sobre este asunto. La utilización de XAgent ahora puede dirigirse a las víctimas que ejecutan Mac OS X con el objetivo de robar contraseñas, hacer capturas de pantalla y robar copias de seguridad del iPhone almacenadas en el Mac

Es en el año pasado en el que se tiene constancia de la utilización de este tipo de software en una de las mayores campañas de ciberespionaje jamás realizadas, supuestamente vinculadas al territorio ruso. La muestra de XAgent está vinculada a Mac. Esta puerta trasera modular tiene avanzadas capacidades de ciberespionaje y es probable que esté instalada en el sistema a través de Komplex. Una vez instalado correctamente, la puerta trasera verifica si hay un depurador conectado al proceso. Si detecta uno, se termina la ejecución del mismo. De lo contrario, espera una conexión a Internet antes de iniciar la comunicación con los servidores C&C. Una vez establecida la comunicación, el payload inicia los módulos. La mayoría de las direcciones URL del C&C se han pasar por dominios de Apple

Figura 1: Infecciones en APT28

Una vez conectado al C&C, el payload envía un HelloMessage, y luego genera dos hilos de comunicación que son ejecutados en bucles infinitos. El primero utiliza las solicitudes POST para enviar información a los C&C, mientras que el segundo supervisa las solicitudes GET de comandos. El análisis de la gente de BitDefender indica que los módulos pueden sondear el sistema para listar configuraciones de hardware y software, obtener un listado de procesos en ejecución, ejecutar archivos adicionales, así como obtener captruas de pantalla o extrar contraseñas del navegador. Quizá el módulo más importante es el que permite al operador exfiltrar las copias de seguridad del iPhone.

La gente de BitDefender indica que existe una serie de similitudes entre el componente Sofacy / APT 28 / XAgent para Windows / Linux y el binario de estudio para Mac. La evidencia forense recuperada del binario también revela cadenas idénticas en los clientes Komplex y XAgent. La investigación sigue en curso, pero todo apunta a que ha sido utilizado dentro de la misma campaña de ciberespionaje.

martes, 17 de enero de 2017

Cuando un Mac se congela: Eres consciente de la información que se envía

Cuando un sistema macOS o Mac OS X se congela, se queda atascado y no responde es bastante molesto. Esto es una situación que no se suele dar, pero en algunas ocasiones nos puede pasar. En el artículo de hoy vamos a hablar de lo que ocurre cuando una Mac se congela, diferenciar cuando es una aplicación o cuando es todo el sistema, el cual no está funcionando o respondiendo. ¿Cuál es la mejor solución? ¿Qué podemos hacer para evitar esto? 

Son muchas las pregunta que podemos hacernos. Los ordenadores ejecutan ciclos y en algunas ocasiones el software puede quedar ejecutando un bucle, por lo que si esto sucede la sensación es de congelamiento. Incluso, todo el sistema podría quedar congelado. ¿Qué podemos hacer ante este tipo de situaciones? Lo primero es determinar si este estado de congelamiento afecta a todos el sistema macOS o, simplemente, a una aplicación. Generalmente, encontraremos que esta situación afectará a una sola aplicación, por lo que veremos algo como este mensaje, indicando que la aplicación se cerró inesperadamente.

Figura 1: Reporte de problema en una aplicación

Si el Mac se bloquea sin ningún tipo de alerta, es probable que el problema resida en el sistema operativo. En este instante hay dos opciones:
  • Hacer clic en Reiniciar para volver a iniciar la aplicación y enviar un informe a Apple.
  • Hacer clic en Aceptar para descartar la ventana de alerta.
De forma predeterminada, macOS envía un informe de fallo a Apple cuando una aplicación se bloquea. Apple utiliza dichos datos para administrar el desarrollo del sistema y ofrecer mayor estabilidad en el futuro. Si no quieres enviar esta información, puedes desactivar la funcionalidad en preferencias del sistema:
  • Abrir Preferencias del sistema.
  • Hacer clic en Seguridad y Privacidad.
  • Hacer clic en el icono de bloqueo en la parte inferior izquierda de la ventana e introducir la contraseña.
  • Seleccionar Privacidad -> Diagnósticos y uso.
  • Anular la selección de Enviar datos de diagnóstico y uso a Apple.
  • De nuevo bloquear para cerrar las Preferencias del sistema.
En este momento, cuando una aplicación de Mac se blqouea se obtendrá información y la posibililidad de reiniciar e informar. Al hacer clic en Informar se enviará un informe a Apple, si se hace clic en Reiniciar se volverá a abrir la aplicación.

lunes, 12 de septiembre de 2016

Mokes.A: Kaspersky destapa un nuevo malware en OS X

Un nuevo malware desembarca en OS X y permite robar información de los equipos Mac. El malware llamado Mokes.A permite tomar capturas de pantalla de un equipo cada 30 segundos, así como acceso a las fotografías, vídeos y documentos, según informe el investigador de Kaspersky Stefan Ortloff. La versión de este malware para PC fue descubierta a principios de año. Este malware también puede robar credenciales bancarias a los ciberdelincuentes y controlar el equipo de forma remota.

El descubrimeinto de la pieza de malware que puede controlar los equipos Mac con OS X se produce una semana después de que Apple se viera obligado a lanzar dos actualizaciones de seguridad urgentes para su sistema operativo móvil y de escritorio. Esta no es la primera vez que los investigadores han descubiertos malware que puede ser utilizado para controlar equipos Mac, aunque es cierto que la cuota de malware es inferior a los PC

Figura 1: Clave pública de Mokes.A

El investigador Steffan Ortloff encontró por primera vez una versión para PC del malware Mokes.A en Enero, el cual podría ser utilizado para atacar ordenadores Windows y Linux. Esta pieza de malware es la misma que puede ser utilizada para atacar equipos Mac, por lo que estamos ante un malware multiplataforma, el cual permite obtener un mayor número de víctimas potenciales. No está claro cómo el malware se instala por primera vez en los equipos, ya sea a través de un enlace enviado a la víctima, anuncios maliciosos o ataques de phshing. El investigador, sencillamente, aconsejó no instalar software de fuentes no fiables y mantener el sistema operativo y las aplicaciones actualizadas.

viernes, 29 de abril de 2016

Mach Race Exploit: OS X Escalada de privilegios

En la SyScan360 de Singapur se ha liberado un exploit que permite elevar el privilegio en un sistema OS X  hasta la versión El Capitan 10.11.3. Según su autor, el exploit llevaba un año de vida, y es ahora cuando se ha liberado. La vulnerabilidad "choca" con otra que descubrió la gente de Google Project Zero, por esto ha decidido liberar el exploit, ya que ellos también dieron a conocer detalles de su código. En las slides que se utilizaron en la conferencia se detalla la vulnerabilidad y cómo llevar a cabo la explotación de la vulnerabilidad. 

En sitios como Github y Exploit-db se han publicado los exploits y pruebas de concepto llevadas a cabo, por lo que cualquiera puede utilizarlas para sus pruebas y pentesting. La vulnerabilidad aprovecha un fallo de seguridad en SIP, el nuevo sistema de integridad de OS X que fue presentado con la versión El Capitan del sistema operativo. El autor del exploit indica que el código de explotación es ligeramente diferente al de Ian Beer. La vulnerabilidad tiene el CVE-2016-1757.

Figura 1: Presentación de Mach_Race

El error en sí permite explotar cualquier binario con SUID, lo cual significa que se puede escalar privileigos de root en el sistema, y a posteriori bypassear SIP y la carga de extensiones del kernel sin firmar con el mismo error. Lo único que no se puede consegur es ejecución remota de código, lo cual daría un valor añadido a la vulnerabilidad. Es cierto que este tipo de vulnerabilidades pueden utilizarse para, una vez conseguido acceso remoto, conseguir ser root del sistema y extraer más información o realizar otras acciones como pivotar hacia otras máquinas. Hay que recordar que todas las versiones de OS X, excepto la 10.11.4 son vulnerables, por lo que se recomienda que se actualice lo antes posible.

jueves, 31 de marzo de 2016

Google Zero Project libera exploits que afectan a OS X

No es la primera vez que Google libera exploits contra OS X. La gente de Project Zero da un tiempo de cortesía antes de liberar información sobre la vulnerabilidad, incluyendo exploit si lo tuvieran. La noticia de hoy es que se han liberado 4 exploits en el que alguno permite ejecutar código arbitrario, pudiendo controlar el sistema. Las vulnerabilidades han sido parcheadas por Apple y no afectan ya en la versión 10.11.4 de El Capitan

A continuación se enumeran las distintas vulnerabilidades y se enlaza a su CVE. Los códigos que implementan los exploits están escritos en lenguaje C. En el sitio web de Exploit-DB se muestran junto a una descripción breve de la vulnerabilidad:
Figura 1: Vulnerabilidades en OS X

Se recomienda actualizar el sistema operativo a la última versión, la cual fue liberada la semana pasada. Se vuelve a demostrar que Apple está en el punto de mira tanto de los buenos como de los malos, por lo que hay que estar alerta y actualizar el software.

martes, 12 de enero de 2016

Apple tiene más CVE que cualquier producto Microsoft en 2015

El año 2015 ya es historia y nos ha dejado grandes cosas. Hoy traemos una estadística que puede sorprender a muchos escépticos. Tras realizar un recuento de CVE, vulnerabilidades en el año 2015, se ha publicado que Apple ha sido el sistema operativo con más Advisory del año. Esto lleva a que muchos se adentren en un titular fácil: "OS X es el sistema operativo más vulnerable". Este tipo de titulares deben ser manejados con mucho cuidado, ya que tener de más CVE no implica que seas el más inseguro. 

Según los detalles que se pueden sacar de los CVE, OS X, en todas sus versiones, tiene 384 avisos en 2015. El sistema operativo iOS tenía 375. Flash tiene 314. Windows se encuentra atrás en el ranking, y el peor producto de la gente de Redmond es Internet Explorer con 231 CVE. ¿Qué significa todo esto? Realmente poco. La estadística llevada a cabo no hace distinción entre la gravedad o criticidad de las vulnerabilidades de la lista. En otras palabras, no es lo mismo una vulnerabilidad que permite ejecutar código remoto en una máquina que otra que te permite obtener un leak

Figura 1: Exposición de los hechos en Twitter por SecuriTay
 
Existen muchos errores de seguridad mutiplataforma. Esto quiere decir que si una vulnerabilidad afecta a una plataforma, posiblemente también a la otra. SecuriTay comentaba mediante Twitter que la manera de contar los CVE no ayuda a mejorar la seguridad, pero la gente ama los números. Esto es algo que parece bastante real, ya que esta estadística no refleja la verdadera seguridad que aportan los sistemas o aplicaciones. Habría que evaluar los riesgos que suponían cada una de las vulnerabilidades encontradas en cada sistema y aplicación. Por ejemplo, mediante un Score como puede ser CVSS.

martes, 15 de diciembre de 2015

Los expertos predicen un aumento en las amenazas contra dispositivos de Apple en 2016

La firma de seguridad Symantec ha publicado un reporte en el que se predice que, según las estadísticas de los últimos meses y años, habrá un aumento importante en las amenazas contra los dispositivos Apple en el año 2016. Este año 2015 que se acaba ha tenido varios ataques pronunciados de malware contra los sistemas iOS y OS X. Por esta razón, la firma de seguridad piensa que el aumento será pronunciado en el nuevo año. Hay que tener en cuenta vulnerabilidades como Rootpipe, la vulnerabilidad que cabía en un tuit, o la última de rsh y su módulo para Metasploit, ayudan a que el malware se propague. 

Se sabe que este tipo de vulnerabiliades, junto a otras, se han utilizado para propagar malware mediante el uso de campañas, por ejemplo en redes sociales. También se sabe que los delincuentes van optando por atacar los sistemas de Apple debido al aumento progresivo de la cuota de mercado. El investigador Dick O'Brien indica que existe un número creciente de amenazas diseñadas para infectar dispositivos que ejecutan OS X o iOS. Según el reporte de la firma, el malware dirigido a iOS se duplicó en 2015, mientras que el del número de equipos Mac infectados en 2015 era 7 veces mayor que en 2014.

Figura 1: Malware en OS X e iOS
Symantec ha publicado un análisis de 30 hojas muy interesante sobre el estado de seguridad de Apple. En este documento se puede encontrar vulnerabilidades y ataques que han sufrido en los últimos tiempos y cual es la tendencia.

El informe señala que los ataques contra estos 2 sistemas operativos eran bastante bajos, si se comparaban con los principales competidores de la empresa, por ejemplo Android y Windows. Lo que si recalca el informe es que a nivel de infecciones de malware, en los últimos 18 meses se ha disparado este número. O'Brien también especula con que Apple podría ser un objetivo para los delincuentes en 2016, dado el incentivo financiero en la búsqueda de vulnerabilidades en el sistema, por ejemplo el caso Zerodium.

jueves, 3 de septiembre de 2015

OSX/Genieo: Más adware que puede robarte passwords

Una nueva versión del adware Genieo trae una nueva téncica para poder acceder al keychain de OS X sin invervención del usuario. Esta zona gris podría ser utilizada por otros agentes maliciosos para robar datos sensibles almacenados en el keychain. El adware se aprovecha de una característica de OS X que evita que los usuarios se vean obligados a introducir la constraseña de la cuenta varias veces en una sesión. El instalador de Genieo pide a los usuarios autenticarse con la contraseña de la cuenta durante la instalación.

A posteriori monta una aplicación especial que pide acceso al llavero, lo que genera un cuadro de diálogo diferente que pregunta al usuario si se debe permitir o denegar el acceso. Este diálogo secundario no solicita una contraseña y el instalador simula un clic del ratón en el botón "Permitir". Todo el proceso dura tan sólo una fracción de segundo. Muchos usuarios no notarán dicha ventana, e incluso los que podrían ser propensos acaban ignorándola. Este comportamiento es peligroso y viene con un alto potencial de explotabilidad. Esta solicitud puede ser embebida en cualquier archivo aparentemente inofensivo y es difícil de evitar. 

Figura 1: Permitir acceso a Keychain

Algo que puede ser aún más preocupante, por diseño, es la solicitud de acceso a cualquier entrada del llavero. Se deja en manos del usuario decidir si esa aplicación debe permitir tener acceso, por lo que esta técnica podría ser utilizada para robar casi cualquier cosa que tenga una entrada en el llavero. Apple no se ha pronunciado tras esto, aunque podrían abordar la problemática antes del lanzamiento de OS X El Capitan.

Figura 2: Demostración del nuevo adware de Genieo en OS X

Como recomendación, los usuarios deben seguir las prácticas de seguridad y de sentido común. No descargar archivos de fuentes no confiables o desconocidas, y sobretodo, tener mucho cuidado con los correos electrónicos o sitios web que puedan parecer sospechosos.

miércoles, 17 de junio de 2015

LastPass: BBDD de contraseñas robadas. Pon un 2FA a tus identidades digitales.

La noticia fue publicada por la misma empresa norteamericana, LastPass ha sufrido un ataque y ha sido hackeada hace pocos días. Si eres un usuario que utiliza este gestor de contraseñas para almacenar sus passwords en la nube, debes cambiar la palabra maestra por otra. La compañía anunció que había sido descubierta y bloqueada cierta actividad sospechosa. Insistieron en que no tienen evidencias de que datos cifrados de usuarios fueran robados y que se accediese a cuentas de usuarios de LastPass.

¿Exactamente que se han llevado? 

Aparentemente, y según anuncia la propia compañía, solo se robó direcciones de correo electrónico y pistas para recordar contraseñas. LastPass comenta que si se ha utilizado como contraseña maestra, o lo que llaman palabra maestra, términos como robert1, mustang, 123456789, passwrod1 o similares se recomienda el cambio de contraseña a la mayor brevedad posible.

Figura 1: Actualización de estado sobre el incidente

No hace mucho que los usuarios de OS X disponen de esta herramienta en sus sistemas permitiendo almacenar todas las contraseñas bajo una sola clave maestra. LastPass tiene la posibilidad de almacenar de manera local, por lo que si has optado por esta opción tu nivel de exposición en el ataque sufrido no existe, pero si por el contrario optaste por tener tus contraseñas en la nube, deberás tomar decisiones importantes como el cambio de contraseña. Otra alternativa que hemos visto en el blog es utilizar KeePass for OS X, el cual es un gestor de contraseña potente y seguro. Nosotros os recomendamos utilizar un doble factor de autenticación.

Hoy en día, y según indica gente del propio LastPass, la autenticación multifactor es necesaria para la seguridad, así que en todas las identidades digitales que tuvieras almacenadas en LastPass deberías poner un 2FA sí o sí. Herramientas como Latch pueden ayudar a mejorar la experiencia de usuario en lo que a seguridad se refiere, pero puedes utilizar cualquier otro sistema para proteger la identidad digital.

viernes, 29 de mayo de 2015

Richard Stallman afirma que Windows y OS X son malware

La declaración es impactante, sobretodo por la persona y por lo que representa. Richard Stallman ha indicado que Windows y OS X son malware, que Amazon es Orwelliano y que nadie debería confiar en Internet. Richard M. Stallman predica a las masas, sobretodo no técnicos, sobre los males del software propietario y de los proveedores de la tecnología, siempre con la teoría conspiratoria en mente. Cuando a Stallman se le preguntó por el tipo de programas que constituyen el malware, éste indicó que los sistemas operativos en primer lugar.

"Sistemas como los de Apple son malware, son fisgones y tienen grilletes para la sociedad. Además, incluyen puertas traseras con las que pueden controlar los hábitos de las personas".

Esta sentencia es impactante, aunque es algo común verle en sus conferencias enunciando cosas similares. Stallman también indicó que Android también contiene malware, ya que cualquier componente que no sea libre puede contener una puerta trasera que ayude a la instalación o desinstalación forzosa de aplicaciones.

Figura 1: Richard M. Stallman, creador del Software Libre

Stallman hace referencia al informe de Bloomberg al hablar de los sabotajes de Microsoft y en su comunicado no se para solo en Windows y OS X, también dice que las Smart TV, los coches, o incluso las muñecas Barbie, tienen la posibilidad de que los vendedores puedan introducir puertas traseras y escuchar conversaciones de personas. Una de las cosas que hay que destacar de la entrevista de Stallman es que habla de un parcheo irregular de muchos proveedores, y es que los proveedores en muchas ocasiones no centran su atención en las vulnerabilidades de seguridad. Por supuesto, hay grandes y pequeñas organizaciones que utilizan programas de recompensa, como son los bug bounties, que ayudan a endurecer el código.


Figura 2: Informe Bloomberg

Por supuesto, el código abierto, que defiende Stallman, no es inmune a las vulnerabilidades, pero existe cierta trasparencia inherente. La pregunta es, ¿Se mira el código fuente? Puede que a día de hoy sigan existiendo gran cantidad de funciones no seguras implementadas en gran cantidad de software. A esta conclusión llegó nuestro compañero Pablo González con el estudio de búsqueda de funciones inseguras en los repositorios de sistemas GNU/Linux.

lunes, 18 de mayo de 2015

CVE-2015-3046: Adobe Reader y Adobe Acrobat 10.X y 11.X vulnerable en OS X

Adobe continua con sus numerosos bugs a lo largo del tiempo en los sistemas Microsoft Windows y OS X. Hace unas semanas hablábamos de un bug crítico en Flash Player que permitía la ejecución de código y la posibilidad de que te espiaran a través de tu webcam. La vulnerabilidad CVE-2015-3044 detallaba las consecuencias de la explotación de dicho fallo de seguridad.  En Enero de este mismo año Adobe Flash Player solucionó una serie de vulnerabilidades que permitían, en la mayoría de los casos, la ejecución de código arbitario. En Febrero hubo más actualizaciones sobre los plugins de Flash Player, esta actualización fue llevada por Apple.

En esta ocasión las vulnerabilidades han aparecido sobre la aplicación de Adobe Reader. Las versiones anteriores a la 10.1.14, pertenecientes a la rama 10.X y las versiones anteriores 11.0.11, pertenecientes a la rama 11.X, tanto en Windows como en OS X permiten a un potencial atacante ejecutar código arbitrario o causar un crash en el equipo, en otras palabras corrupción de memoria. 

Figura 1: Detalles de la vulnerabilidad CVE-2015-3046

La vulnerabilidad se detalla en el boletín que Adobe ha publicado sobre una serie de vulnerabilidades que afectan a sus productos. Aunque en el NIST se marca como una vulnerabilidad diferente debido al vector de ataque que es diferente, Adobe la ha agrupado en un pack de actualizaciones dónde se puede visualizar la prioridad que se dan a cada una y a qué versiones concretas afectan.

Figura 2: Boletín de seguridad de Adobe

Desde Seguridad Apple os recomendamos actualizar lo antes posible las versiones de Adobe Reader. Otra recomendación para mitigar los riesgos de estas vulnerabilidades es deshabilitar el módulo de Adobe del navegador en OS X y evitar abrir archivos asociados a esta aplicación.

sábado, 9 de mayo de 2015

Un ex-NSA detalla como saltarse Gatekeeper en OS X Yosemite y crear malware persistente

Un ex-empleado de la NSA que después se ha convertido en investigador de seguridad y ha reportado que los Mac de Apple están abiertos al malware. Patrick Wardle, dirige la investigación de la firma de inteligencia de seguridad SYNACK y encontró que la tecnología Gatekeeper de Apple se puede saltar ejecutando código que no esté firmado. Gatekeeper está presente en OS X desde Mountain Lion y es utilizado para verificar los binarios y su ejecución verificando si éste se encuentra firmado.

Se puede configurar la ejecución de sólo binarios firmados o que provengan desde la Mac App Store. Según Wardle, este mecanismo es trivialmente explotable y fácil de evadir. Wardle comentó que trabajó en estrecha colaboración con los equipos de seguridad interna de Apple describiéndolos como sensibles. Wardle comentó que la seguridad en iOS es más sólida que en OS X. Durante su investigación Wardle también encontró una manera de evadir la reciente actualización del bug de Rootpipe, la vulnerabilidad que permitía elevar privilegios en OS X. Wardle también ha programado su propio software malicioso para ver si el software de terceros antimalware pueden detectarle, dónde todos ellos fracasaron. La investigación de Wardle fue presentada en Miami y la  RSA Conference de San Francisco el mes pasado.

Figura 1: Según Wardle, saltarse OS X es de lo más sencillo de troyanizar

OS X también es vulnerable a los ataques de hijacking de biblioteca dinámica, a través del cargador dinámico de OS X. Esta nueva clase de ataques, similares a los ataques de hijacking de DLLs comunes en Windows, da a los investigadores otro medio para saber más sobre los Mac. La investigación de Wardle también cubrió el posible uso de cifrados en Mac, respecto a los binarios. Se puede ver en profundidad en el paper publicado por Wardle. No es la primera vez que vemos como saltarse GateKeeper y la Amplia Security ya publicó las técnicas para hacerlo.

martes, 14 de abril de 2015

[PoC] El exploit Rootpipe ha sido liberado para Metasploit

Hace unos meses, en el pasado Noviembre de 2014,  hablamos de un video que apareció y en el que se veía un exploit que permitía escalar privilegios en una máquina. El grave bug en OS X Yosemite permitía la elevación de privilegios fue denominado Rootpipe. La vulnerabilidad fue descubierta por el hacker sueco Emil Kvarnhammar. Después de todo este tiempo, al final, el pasado 9 de Abril se hizo público el exploit escrito en Python para explotar esta vulnerabilidad de ámbito local.

Hay que recordar que para explotar la escalada de privilegios debemos tener conexión a la máquina remota o encontrarnos físicamente en la máquina OS X. En el siguiente video podemos recordar lo espectacular del exploit y como TrueSec fascinó al mundo de Apple. Fácil y sencillo.

Figura 1: Explotación de Rootpipe en OS X

El día 13 de Abril la gente de Metasploit publicó la adaptación del módulo de Rootpipe para el framework. Como nota hay que indicar que realmente hacen uso del exploit en Python, solo que el módulo se encarga de invocarlo. Hay que descargar el módulo Ruby, y además el fichero Python. El primer lo ubicaremos en la ruta exploit/osx/local/rootpipe.rb, mientras que el fichero Python lo almacenaremos en data/exploits/CVE-2015-1130/exploit.py. Si no tenemos en cuenta esto último el módulo no nos podrá funcionar, ya que como se comenta antes, el módulo de Ruby hace uso del código de Python.

Ejecución remota vía Mozilla Firefox

Aprovechándonos de la vulnerabilidad de Firefox, Proxy Prototype Privileged JS Injection, de la versión 31 a la 34, conseguimos una sesión en una máquina remota con OS X, por ejemplo Yosemite 10.10.2.

Figura 2: Sesión en OS X Yosemite a través de la vulnerabilidad en Firefox

Una vez tenemos la sesión se debe colocar la shell en background, aunque antes podemos visualizar los permisos que se tienen en la shell obtenida a través de Firefox. Se puede visualizar el uid del usuario pablo, y otros grupos a los que dicho usuario pertenece.

Figura 3: Shell sobre OS X Yosemite 10.10.2

Elevación de privilegios vía Rootpipe

Ahora sí, cuando dejemos la shell en background configuramos el módulo de explotación local de rootpipe. Hay varios atributos que configurar como son la sesión por la que se lanzará el exploit, en este caso utilizaremos el identificador obtenido anteriormente. Además, el exploit permite configurar que directorio será utilizado por rootpipe para escribir, tanto exploit como payload. Si lo dejamos por defecto escribiremos en /.Trashes, la cual es una carpeta que necesita privilegio para escribir, por lo que si podemos escribir tendrá buena pinta.

Figura 4: Ejecución de rootpipe y obtencion de privilegio

Como comentamos en Seguridad Apple la semana pasada, Apple ha liberado diferentes actualizaciones, tapando más de 100 agujeros de seguridad, entre sus productos iOS y OS X. Os recomendamos que actualicéis lo antes posible, ya que como podéis observar la suma de vulnerabilidades, entre software de navegación y software nativo pueden provocar que tu OS X otorgue el privilegio a un atacante.

lunes, 13 de abril de 2015

Misterio sin resolver: TweetDeck vuelve a funcionar después del fallo de inicio de sesión

La aplicación de gestión de redes sociales TweetDeck, la cual tiene fuerte presencia en el sistema operativo de Apple OS X, vuelve a funcionar después de experimentar un problema que ha dejado a los usuarios sin poder iniciar sesión en el servicio. Los usuarios se han quejado de que no han podido acceder a través de la aplicación a Twitter o a Facebook durante el viernes pasado por la tarde. El mensaje de error mostrado por TweetDeck indicaba que no se podía autenticar la cuenta proporcionada por el usuario.Hubo usuarios que mostraron su descontento por Twitter e indicaban que estaban experimentando la misma dificultad para poder acceder a través de la aplicación.

Uno de los usuarios comentó: "@TweetDeck no puedo entrar cuando intento iniciar sesión en el sistema, es un problema de todo el sistema?". Otro añadía: "TweetDeck es un desastre. En primer lugar, se han realizado cambios no populares esta semana, y ahora no podemos acceder al servicio...".

Figura 1: Mensaje oficial de TweetDeck el Sábado 11 de Abril 2015

La aplicación TweetDeck para OS X también fue afectada por este problema, aunque parece ya solucionado y la empresa no ha dado mucha información sobre el misterioso asunto. Según indican algunas fuentes el problema pudo producirse después de un ataque informático en el servicio, ya que al parecer esto fue advertido por algunos usuarios.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares