Menú principal

Mostrando entradas con la etiqueta OS X. Mostrar todas las entradas
Mostrando entradas con la etiqueta OS X. Mostrar todas las entradas

viernes, 1 de febrero de 2019

Monitorea los datos de tu Mac con Little Snitch

Al conectarse a internet, varias aplicaciones cuentan con permisos para gestionar tu información como quieran, eso incluye enviarla a servidores de otros países. Puede que por lo general esto no sea algo malo pero a la larga puede producirte algunos problemas o infectar tu equipo con alguna clase de malware. En el día de hoy os hablaremos de Little Snitch, una herramienta de monitoreo o firewall que te ayudará a ver lo que sucede realmente con tus datos.

Una de las principales características de Little Snitch es su modo alerta, el cual te avisa cada vez que una aplicación intenta conectarse a internet dándote la posibilidad de permitir o no la conexión haciendo que no se comparta ninguna información sin tu permiso, además la decisión que tomes será recordada por la aplicación para no tener que preguntarte en el futuro. Si todavía no estás familiarizado con el uso de este tipo de herramientas debes saber que dispones de un modo silencioso con el que podrás silenciar algunas notificaciones y gestionarlas posteriormente.

Figura 1: Mapeo de red realizado por Little Snitch

Otra de las características que hacen tan interesante esta herramienta es su monitor de red, con él se puede ver en un mapa el recorrido de tus datos, además te mostrará en un pequeño círculo la abreviatura del país en el que se alojan los servidores a los que se está enviado la información a tiempo real. Little Snitch cuenta con dark mode, al igual que muchas otras aplicaciones para Mac ofreciendo así una mayor posibilidad de personalización, también te permitirá realizar capturas de pantalla. El precio de esta herramienta (con licencia para una sola persona) parte de unos 47.25 euros con la posibilidad de aumentar el número de licencias hasta 10 o la selección de un bono familiar.

martes, 3 de octubre de 2017

Vulnerabilidad en Apple Quarantine: ¡Cuidado!

Un investigador de la empresa wearesegment ha descubierto una grave vulnerabilidad en OS X. Esta vulnerabilidad permite hacer un bypass de Apple Quarantine y llevar a cabo una ejecución de código arbitrario, sin ningún tipo de restricción. Apple Quarantine está diseñado para proteger a usuarios de OS X de ataques y posibles archivos maliciosos. Como bien indica el nombre, este tipo de amenazas o potenciales amenazas son almacenadas en un estado de cuarentena. Esto se lleva a cabo a través de un atributo extendido con lo que los archivos descargados son marcados.

La función del atributo es indicar al sistema que ejecute los archivos marcados en un entorno más restringido. Para ejemplificar esto podemos resumirlo en, imagina un archivo HTML en cuarente, éste no podrá cargar recursos de ninguna ubicación. La caracterísitca aporta una capa de seguridad a los usuarios, pero los investigadores de la empresa han encontrado una vulnerabilidad que permite, a través, por ejemplo, de un archivo HTML, permitir la ejecución de código Javascript en un contexto sin restricciones. En el siguiente video se puede observar la vulnerabilidad.




El archivo vulnerable se puede encontrar en /System/Library/CoreServices/HelpViewer.app/Contents/Resources/rhtmlPlayer.html. Apple no ha dicho mucho hasta el momento y no menciona ningún tipo de changelog sobre la misma. La única solución que se tiene es llevar a cabo la actualización a macOS High Sierra o eliminar el fichero rhtmlPlayer.html. Seguiremos atentos por si hubiera novedades respecto a esta noticia

martes, 13 de junio de 2017

MacSpy: Malware as a Service para OS X

MacSpy se anuncia como el spyware más sofisticado jamás creado para Mac y con el precio de gratis. La idea de un malware como un servicio o MaaS no es algo nuevo, pero se puede decir que es el primer paso que da esta idea en entornos OS X. Los autores de la plataforma afirman que crearon este malware debido a que los productos de Apple ganaron mucha popularidad en los últimos años. Además, indican que notaron falta de malware sofisticado, lo cual encaja con lo que Patrick Wardle comentó en su día. ¿Qué cosas tiene MacSpy que la hace especial? 

Las funciones de MacSpy según los autores, para la versión gratuita, son las típicas que podemos encontrar en otro tipo de RAT. Destaca, quizá, la sincronización con iCloud, las grabaciones de voz, la captura de pulsaciones de teclado, así como la captura cada 30 segundos del fondo de pantalla. En la imagen se puede visualizar las funciones ofertadas para la versión de demo. 

Figura 1: Características de la versión gratuita de MacSpy

Si observamos las funciones avanzadas de MacSpy, es decir, en la versión de pago, tenemos la posibilidad de ajustar el tiempo para las capturas de grabaciones y de pantalla que realice el software, cifrar un directorio en pocos segundos, quizá sea una funcionalidad optativa para un ataque ransom. Acceso a los emails y cuentas de redes sociales, capturar todos los archivos generados durante ese día y robarlos, etcétera.

Los comapñeros de AlienVault han analizado MacSpy. Se han dado de alta en MacSpy para estudiar el funcionamiento. Recibieron un correo electrónico en el que se proporciona las instrucciones, así como un archivo comprimido. Una vez se descomprime el archivo se observa que hay cuatro archivos: un binario de 64 bits denominado updated, otro binario de 64 bits llamado webkitproxy, otro archivo que es una librería llamado libevent-2.0.5.dylib y un archivo de configuración.

Figura 2: Correo electrónico enviado por MacSpy

La librería y el fichero webkitproxy están firmados por Tor, por lo que están relacionados con la función de Tor Onion. Los contenidos del archivo de configuración son una serie de directivas que tienen que ver con la configuración que tendrá MacSpy en su ejecución. El binario updated fue pasado por Virus Total obteniendo un resultado de 0 detecciones. El binario no está firmado digitalmente.

MacSpy tiene varias contramedidas que dificultan los esfuerzos del análisis. Para evitar la depuración, llama a ptrace() con la opción PT_DENY_ATTACH. Se trata de una comprobación anti-depurador común, la cual evita que los depuradores se unan al proceso. Además, MacSpy tiene código adicional que comprueba si se está ejecutando en un depurador. Además, MacSpy contiene comprobaciones contra el entorno de ejecución que pueden dificultar su ejecución en una máquina virtual. MacSpy también tiene opciones de persistencia, y lo hace a través de la creación de una entrada en la ruta $HOME/Library/LaunchAgents/com.apple.webkit.plist. Esto garantiza que el malware se ejecutará al inicio con el objetivo de continuar recopilando información.

MacSpy es una pieza interesante y un modelo de MaaS que, probablemente, comencemos a ver más en los próximos meses o años. Siempre se ha pensado que los usuarios de Mac están libres de malware, pero como puede verse el malware sigue aumentando en estos equipos. Seguiremos atentos a posibles noticias relacionadas con malware en sistemas Mac.

viernes, 12 de mayo de 2017

Snake/Turla: Un nuevo malware avanzado en OS X

Un nuevo malware complejo está afectando a los sistemas Mac. En este caso se trata de Snake/Turla/Uroburos. Como se puede ver tiene distintos nombres y es un framework de malware relativamente o bastante complejo el cual puede ser utilizado para llevar a cabo ataques dirigidos o APT. El malware fue encontrado en el año 2016, reportado por la empresa denominada Fox-IT. Lo encontraron en varios casos de Incident Response, dónde los investigadores tuvieron que investigar casos de robo de información confidencial en varias empresas. Los objetivos dónde el malware ha sido protagonista van desde gobiernos, militares y grandes empresas.

Los investigadores analizaron empresas comprometidas en las que los atacantes utilizaron Snake, el cual ha sido atribuido a ataques a Rusia como puede verse en el documento publicado. El código de este malware es más sofisticado que otros y tiene una estructura e infraestuctura más compleja. Para las versiones de este malware en Windows dispone de un rootkit que oculta componentes y que permite al atacante comunicarse con el malware. La versión en OS X es una portación de la versión de Windows.

Figura 1: Caso de APT Snake

¿Cómo se empaqueta todo esto? El binario viene comprimido dentro de un archivo ZIP, el cual es llamado Adobe Flash Player.app.zip. Esto no es una versión de Flash Player normal como uno puede imaginarse. Es una versión de Adobe Flash Player con una puerta trasera o backdoor. El script install.sh está modificado para conseguir explotar el vector de infección. La aplicación está firmada con un certificado válido emitido por el desarrollador, los cuales, generalmente suelen ser robados. Por lo que se puede decir que está firmado por una persona al que robaron el certificado de desarrollador. De esta forma evitan levantar sospechas con Gatekeeper.

miércoles, 3 de mayo de 2017

OS X / Dok: Nuevo malware para Mac

Invesitgadores de seguridad han descubierto el pasado viernes una nueva pieza de malware para Mac. Esta nueva pieza de malware denominada OSX / Dok afecta a todas las versiones de OS X, incluyendo la última versión macOS Sierra. Una vez instalado, OS X / Dok es capaz de interceptar todo el tráfico web, incluso el que es transmitido a través de HTTPS. El vector de infección de OS X / Dok se difunde a través de campañas de phishing. Según los investigadores de CheckPoint, OS X / Dok apunta principalmente a los usuarios europeos de Mac

El correo electrónico de phishing contiene un archivo denominado Dokument.zip, el cual cuando es abierto, muestra un archivo llamado Dokument, el cual utiliza un antiguo icono de aplicación de vista previa que no se utiliza desde OS X 10.9. En comparación con el icono actual de la aplicación de vista previa utilizado hasta OS X 10.9, se puede ver la gran diferencia, simplemente con la calidad del icono. 

Figura 1: Vector de infección

¿Dónde se instala OS X / Dok.A? Cuando se abre el archivo Dokument, se muestra una advertencia falsa mientras la aplicación maliciosa AppStore.app se coloca en la carpeta /Users/Shared. Cuando se encuentra en la nueva ubicación, OS X / Dok se ejecuta y da a todos los usuarios en el sistema permiso para ejecutar el malware, eliminar la copia de la aplicación original y luego colocarse en los elementos de inicio de sesión para asegurarse de que tiene la oportunidad de instalar su carga o payload. OS X / Dok muestra un mensaje de pantalla completa, indicando que se ha identificado un probelma de seguridad y que se requieren actualizaciones. Esta ventana no se puede mover ni cerrar. 

Esta falsa alerta de seguridad es una táctica para obtener la contraseña del administrador del sistema. La ventana se mantendrá durante unos 5 minutos, mientras que en el fondo se realizan varios cambios en el sistema. Estos cambios incluyen la instalación de TOR y SOCAT. Si OS X / Dok obtiene privilegios de administrador, otorga privilegios dónde sea necesario sin que el usuario vea una solicitud de contraseña de nuevo. Esto se hace con la modificación del archivo sudoers.

Cuando Dok termina, se cierra la ventana de pantalla completa y se eliminará el elemento de inicio de sesión. El elemento de inicio de sesión se reemplaza con varios LaunchAgents en /Users/User/Library/LaunchAgents. Otros cambios en el sistema que el malware realiza son cambios en la configuración de red para configurar un proxy y la instalación de un certificado raíz en System.Keychain, el cual permite a un atacante interceptar todo el tráfico de web enviado a través del proxy.

Figura 2: Configuración de proxy

Como se puede ver, el malware tiene un gran potencial y es bastante dañino a la hora de obtener información privada de los usuarios. El atacante puede obtener información que viaja cifrada gracias a la instalación del certificado y puede controlar como administrador todo el sistema. Sin duda, uno de los malware para Mac más completos y potentes.

martes, 18 de abril de 2017

macOS Hacking: Nuevo libro sobre seguridad en Apple de 0xword

Los compañeros de 0xword han publicado un nuevo libro y en esta ocasión le tocó a macOS. El nuevo libro de macOS hacking muestra al lector diferentes caminos, vectores y forma de realizar un pentest desde y a macOS. Las tecnologías Apple han pasado de ser minoritarias a estar en el mundo de la empresa en todos los rincones en los últimos diez años, y en los procesos de Ethical Hacking son cada vez más un objetivo a tener en cuenta. Hace más de 7 años que tenemos este blog y en él hemos estado hablando de la importancia de tomarse en serio la seguridad del mundo de la manzana mordida.

En este blog hemos ido recogiendo los avances en el mundo de la seguridad y el hacking y hemos, por ejemplo, recogido diferentes pruebas de concepto interesantes a la hora de afrontar un análisis de seguridad de los sistemas. Hay que recordar el bypass a sudo que afectaba a OS X, como ser root en OS X con un exploit que cabía en un tuit o cómo explotar una vulnerabilidad en Firefox el cual es ejecutado en OS X. Además, hemos estado alineados con el libro Hacking iOS: iPhone & iPad, del cual se han vendido más de 1500 ejemplares.

Figura 1: macOS Hacking

Los autores nos comentan esto: "Centrándose en temas de seguridad, cada día es más común ver equipos Mac en conferencias como Defcon, BlackHat, Rooted Con o Ekoparty, entre otras, donde sólo se reúnen expertos en seguridad. La fuerte demanda de estos equipos y de su sistema operativo, ha hecho que se planteara la idea de escribir un libro que explicara en profundidad algunas de las características más esenciales de estos sistemas, enfocado siempre a la seguridad y el hacking. De esta manera, se busca dar a conocer multitud de funcionalidades ocultas del sistema, así como también un gran número de herramientas de hacking que permitirán tener un equipo Mac completamente preparado para realizar auditoría de seguridad y ataques hacking". Apúntate el libro macOS Hacking como recomendado.

sábado, 25 de marzo de 2017

Apple, Microsoft, Linux protagonistas del Pwn2Own

Recientemente se ha celebrado la décima edición de Pwn20wn, el concurso anual que se celebra durante la conferencia de seguridad CanSecWest de Vancouver la cual ha contado con la participación de 11 equipos que han sido autorizados para atacar una serie de productos y herramientas. Este año las categorías son sistemas operativos, aplicaciones de empresa, navegadores, maquinas virtuales, obtención de privilegios y servidores. Durante el primer día de la competición uno de los equipos fue capaz de sacar vulnerabilidades de Microsoft Edge, Apple Safari, Adobe Reader y Ubuntu Linux.

Chaitin Security Research Lab se aprovechó de seis vulnerabilidades distintas que al combinarlas fueron capaces de lograr priviliegio y acceso a Mac OS ganando así un premio de 35.000 dólares. El equipo Gross Baumstark logró explotar cinco errores del sistema para mostrar mensajes de error en la barra táctil de un MacBook Pro de 2016, el ataque combinó distintas vulnerabilidades dando lugar a la ejecución de código arbitrario como root en Mac OS, sin embargo solo recibieron 28.000 dólares al considerarlo un éxito parcial.

A su vez dos equipos lograron derribar Adobe Reader y combinar otros errores en el núcleo de Windows para obtener acceso a nivel de sistema. Los investigadores de 360 Security ganaron 50.000  dólares y el equipo chino Tecent también recibió 25.000, Tecent recibió otros 80.000 dólares por crackear el navegador de Microsoft Edge mediante el uso de un error lógico.

Figura 1: Equipo 360 Security

Este año la competición ha tenido que alargarse durante un día más debido al gran número de participantes que se han apuntado, durante este día extra el equipo de 360 Security logró escapar de una máquina virtual a través de Microsoft Edge aprovechando 3 bugs, lo cual se premiaba con 100.000 dólares debido a su dificultad ya que las herramientas de VMware no estaban instaladas en la máquina virtual, el equipo no revelo cuanto tiempo empleó en descubrir cómo hacerlo, pero su demostración no duró más de 90 segundos.

Los investigadores deberán compartir sus exploits con los organizadores del evento, los cuales informaran a los proveedores de software para que puedan parchear las vulnerabilidades en sus productos. El concurso ha sido patrocinado por Micro´s Zero Day Initiative (ZDI) y en total se han repartido más de 833.000 dólares además de los equipos regalados a los ganadores.

viernes, 3 de marzo de 2017

Microsoft lanza AIC un Gatekeeper para Windows

Las restricciones de las aplicaciones al más puro estilo Apple. Esto es lo que ha decidido hacer o cambiar la gente de Microsoft para su sistema operativo Windows. Microsoft ha decidido apretar en lo que a protecciones y restricciones en las aplicaciones. En su día, Microsoft lanzó AIC, el cual es un control de instalación de aplicaciones. Como su nombre indica, AIC proporciona a los administradores de sistemas el control sobre los tipos de aplicaciones que se pueden instalar en un equipo que ejecuta Windows. De forma similar a la función Gatekeeper de Apple, AIC se puede configurar para permitir que las aplicaciones, desde cualquier fuente o sólo desde Windows Store, puedan ser instaladas en el equipo. 

Como alternativa, AIC puede anunciar o advertir si los usuarios intentan instalar una aplicación de otras fuentes, según indicó Microsoft. El mensaje de advertencia o de notificación dirigirá a los usuarios a la tienda dónde pueden descargar aplicaciones equivalente examinadas por Microsoft, si éstas estuvieran disponibles. El AIC está configurado de forma predeterminada para permitir aplicaciones desde cualquier lugar. Microsoft anunció que no tiene intención de cambiar dicha configuración a una más restrictiva.

Figura 1: Microsoft y su nueva característica para la ejecución de código

Apple ha tenido la característica Gatekeeper en OS X desde 2012. Realiza la firma de código y la verificación de aplicaciones antes de que se permita ejecutar el código. Gatekeeper es una de las atribuciones a que el malware en Mac sea un poco más complejo de "colar" que en otros entornos. Apple, recientemente, reforzó la característica de seguridad con la asignación ruta en ruta para los paquetes de aplicaciones y las imágenes de disco firmado. Parece un movimiento de Microsoft por coger una solución interesante para mejorar la seguridad y privacidad de los usuarios.

viernes, 24 de febrero de 2017

Nuevo ransomware para Mac que no descifra aunque pagues

Hoy la noticia es de un nuevo ransomware que afecta a los sistemas OS X y macOS. Investigadores de seguridad han descubierto un nuevo ransomware para Mac, creado en Swift. Este malware cifra los archivos del usuario y exige un pago, sin posibilidad de descifrar los archivos incluso aunque se pague el rescate. El método de infección está en diferentes sitios de BitTorrent y es a través de un fichero denominado Patcher. El malware se presenta como un crack para piratear la protección de copia de algunos sistemas de licencias. El investigador Marc-Etienne M.Léveillé encontró dos diferentes, uno para Microsoft Office para Mac 2016 y otro para Adobe Premire Pro CC 2017

Seguramente haya más patcher maliciosos que se aprovechan de los usuarios que intentan eludir el sistema de licencias de este tipo de aplicaciones. Cuando se extrae el archivo y se ejecuta, el malware abre una ventana aconsejando a los usuarios que presionen el botón de inicio para parchear el software. Si se hace clic en él, el ransomware se difunde a través de un archivo "readme" a varios directorios del usuario, antes de cifrar todos los demás archivos utilizando para ella una clave de 25 caracteres generada aleatoriamente. En el archivo "readme" se explica al usuario que los archivos están cifrados y que se debe pagar 0,25 BTC a una dirección de cartera específica en el plazo de 7 días.

Figura 1: Binarios infectados

Se afirma que los archivos se descifrarán dentro de las siguientes 24 horas al pago, otra opción es pagar 0,45 BTC y se haría un descifrado en diez minutos. Es lo que llaman servicio premium. El investigador señala que el malware está codificado de forma mejorable. Además, se puede observar que a todos los clientes se les presenta la misma dirección de cartera, por lo que se puede hacer un seguimiento de los pagos que se realizan a dicha cartera. A día de hoy, nadie ha pagado.

A diferentes de otors ejemplos de ransomware, se observa que las víctimas no podrán recuperar sus archivos, incluso aunque pague el rescate. No hay código en el malware que envíe una clave al operador, por lo que no hay posibilidad de proporcionar el "servicio" de descifrado de archivos. Por otro lado, un ataque de fuerza bruta a la clave llevaría demasiado tiempo, por lo que sería inviable. El investigador Léveillé indica que el malware no es una obra maestra, pero que sigue siendo suficiente para dañar las vidas digitales de las víctimas y causar graves daños.

viernes, 17 de febrero de 2017

Pueden controlar tu Mac a través de GarageBand

macOS  tiene un parche para paliar y solucionar un defecto crítico en la aplicación de música conocida como GarageBand. Apple ha publicado que tiene un agujero de seguridad en la aplicación GarageBand, el cual podría permitir a un potencial atacante ejecutar código de forma remota en un Mac. La actualización de GarageBand 10.1.6 está siendo enviada a todos los equipos que ejecutan OS X Yosemite y posteriores. Esto es debido a que la aplicación tiene dicha vulnerabilidad, por lo que se debe prestar especial atención en este hecho. 

El fallo, el cual se aborda en el CVE-2017-2374, permite, a través de un fileformat, a un atacante ejecutar código remoto, cuando la víctima ejecuta el archivo creado de forma maliciosa, es decir, que contiene el exploit en su interior. Apple utiliza el formato .band para todos los archivos del proyecto GarageBand. En otras palabras, un atacante podría convencer a un usuario para que ejecute un archivo con extensión .band, el cual al ser abierto con la aplicación vulnerable proporcionase el control de la máquina al atacante. El investigador que se encuentra detrás de la investigación que ha dado como resultado este fallo, publicó hace muy poco tiempo otra vulnerabilidad relacionada. En la ocasión anterior, se encontró el CVE-2017-2372, solucionado en una actualización anterior.

Figura 1: GarageBand vulnerable a fileformat

Esta vulnerabilidad es el resultado de una mala gestión y validación a la hora de analizar el formato y la composición del archivo, según indica el investigador. El formato se divide en trozos con un campo longitud para cada uno. Esta longitud es controlada por el usuario y puede ser utilizada para crear una condición explotable. Apple no ha comunicado que esta vulnerabilidad se pueda estar utilizando en alguna campaña de malware, aunque podría llegar a ser un vector para infectar multitud de equipos. Se recomienda parchear la vulnerabilidad lo antes posible, llevando a cabo una actualización de GarageBand.

sábado, 11 de febrero de 2017

Cómo ocultar archivos y carpetas en tu Mac

En algunas ocasiones, los usuarios comparten su Mac con otras personas. Es probable que se tengan archivos en ubicaciones compartidas y no querer que otros usuarios vean dichos archivos o carpetas. Muchos usuarios quieren ocultar estos archivos o carpetas y Mac, a diferencia de Windows, no ofrece una forma sencilla o rápida de realizar esta tarea. Una forma relativamente sencilla de ocultar y luego mostrar los archivos ocultos es utilizar el Terminal. En este artículo se exponen los pasos que deberíamos seguir para poder llevar a cabo esta operativa.

En primer lugar, para ocultar archivos o carpetas de Mac se debe tener la Terminal abierta. Esto se puede hacer a través de Spotlight. Una vez el Terminal hay que escribir chflags hidden [ruta de la carpeta o archivo que se quiera ocultar]. Si abrimos el Finder e intentamos localizar dicho archivo ya no lo veremos. Como se ve, es un método muy sencillo para ocultar la información en el sistema de archivos. Eso sí, no debemos olvidarnos de la ruta del archivo si, a posteriori, queremos encontrarlo y poder volver a mostrarlo.

Figura 1: Ocultar archivos o carpetas en Mac

Para mostrar el archivo, debemos acceder a la ruta del archivo o la carpeta oculta. Ahora, debemos ejecutar la orden inversa, es decir, chflags nohidden [ruta del archivo o carpeta que se quiere recuperar o volver a mostrar]. Una vez ejecutada esta instrucción el archivo volverá a ser visible para los usuarios. Como es lógico, si queremos ocultar o proteger archivos sensibles o críticos este método no sería válido. Habría que optar por la gestión de permisos para diferentes usuarios o, incluso, cifrar la información, por ejemplo con claves PGP o GPG.

martes, 7 de febrero de 2017

Utilizan malware de Mac para espiar a activistas iraníes

Cada día vemos como muchos usuarios cambian sus hábitos y se adentran en el mundo Mac. Por esta razón, estamos viendo como, supuestamente, muchos activistas o personas influyentes son espiadas a través de software hecho para sistemas Mac, ya que estos activistas utilizan estos equipos. La noticia de hoy es que activistas iraníes pueden estar siendo espiados y trackeados a través de malware para Mac, según se indica en el informe publicado. Este hecho pone de relieve el flujo constante de gobiernos que interrumpen y rastrean movimientos activistas. 

Collin Anderson, uno de los investigadores de seguridad detrás el informe comentó que la utilización de plataformas alternativas, como el caso de OS X, hacen que también se busquen nuevas formas de espionaje orientadas a las plataformas alternativas. Los investigadores encontraron por primera vez un malware denominado MacDownloader en un sitio web que se hacia pasar por la empresa aeroespacial estadounidense United Technologies Corporation. Los investigadores ya habían vinculado este sitio a las campañas de malware iraní y sabían que era un sitio de ensayo para desplegar malware de Windows. El malware MacDownloader viene como una actualización falsa de Flash, siendo descargada por los objetivos. El malware se conecta a un servidor externo, con la intención de descargar código externo para el malware. Al mismo tiempo, MacDownloader transfiere información del sistema a un servidor controlado por el atacante, incluyendo el contenido del keychain y una lista de aplicaciones instaladas. También se solicita credenciales a la víctima, de manera fraudulenta.

Figura 1: Actualización falsa de Flash

Mientras que Chrome y Firefox no almacenan credenciales en el keychain, Safari y macOS si lo hacen.Esta informaciónes jugosa para los atacantes. A partir de aquí, los atacantes pueden entrar en cuentas de correo electrónico y redes sociales. Cuando se publicó el informe, VirusTotal no marcaba el malware como tal, por lo que se puede decir que el malware pasaba desapercibido. Por último, en el informe se subraya que los usuarios de Mac pueden sentir una falsa sensación de seguridad, por el simple hecho de utilizar Mac y esto deben vigilarlo, porque como se puede ver, estos son usuarios son objetivo.

jueves, 17 de noviembre de 2016

Shazam no cierra el micrófono en tu macOS y lo oye todo

Han pasado 7 años desde que la aplicación Shazam llegó al mercado y sigue siendo una idea brillante. Solo con presionar un botón se puede saber el nombre de la canción que se está escuchando dónde estemos. El investigador Patrick Wardle, indicó que cuando Shazam no está en ejecución, éste sigue escuchando lo que decimos o se dice a nuestro alrededor. Esto es, claramente, algo que puede afectar a la privacidad de los usuarios. El investigador matizó que esto ocurre en los equipos Mac

Antes de levantar la voz al cielo, Wardle matizó sus indagaciones y afirmó que parece ser que Shazam no está haciendo nada malicioso con los datos que puede capturar, es decir, no se guardan, no se procesan o no se envían a sus servidores. Simplemente, sigue a la escucha en vez de cerrar el micrófono. Esto hace parecer que es un error de programación o de diseño de la aplicación, pero tampoco lo es. Shazam comentó que es intencionado, para que los usuarios no tengan que esperar varios segundos para que la música que se quiere adivinar sea procesada. 

Figura 1: Shazam en Mac

La excusa de Shazam es, cuanto menos, curiosa. El jefe de producto de Shazam, Fabio Santini, explicó que era, solamente, una opción que la compañía hizo en la versión para Mac, y sólo para dicha versión. Además, Santini comentó que, incluso si alguien se hiciera con dichos datos, no podría escuchar las conversaciones personales, ya que Shazam sólo muestra algunos puntos a lo largo de la onda de audio con el objetivo de crear una huella digital o fingerprint que coincida con otras huellas en la base de datos de música de la compañía. Los puntos, no pueden ser invertidos para reconstruir el audio original. Lo que está claro, es que abre una puerta o una motivación para los investigadores, ser capaces de invertir el proceso y poder reconstruir el audio. Seguiremos atentos a esta noticia.

lunes, 14 de noviembre de 2016

La actualización a macOS Sierra te deja sin la protección de Prey

La aplicación Prey es una de las más utilizadas y famosas para evitar el robo de información, cuando nos roban un dispositivo. En otras palabras, es una herramienta anti-robo que ha funcionado en el mercado de los dispositivos móviles y no tan móviles, como portátiles. La herramienta permite localizar tus dispositivos o saber quién está utilizando tu dispositivo robado y poder recuperar la información y el dispositivo que es tuyo. En Seguridad Apple hemos encontrado diversas noticias relacionadas con el robo de dispositivos, hay que recordar la de Priceless y el robo de un portátil

La noticia de hoy es que Prey para los usuarios que han instalado macOS Sierra tiene una serie de problemas que hacen que no funcione correctamente, por lo que pensando que estáis protegidos, podéis no estarlo. Los propietarios de la herramienta han informado que los cambios que Apple ha realizado en el sistema han provocado que versiones instaladas de Prey dejen de funcionar como debieran. Por esta razón, han indicado que se debe instalar una pequeña actualización de Prey o directamente descargar la última versión. 

Figura 1: Prey y los problemas con macOS Sierra 10.12

En Github se puede leer un issue dónde hay usuarios que hablan que en Junio, al instalar la beta de macOS Sierra, su Prey dejaba de conectarse. El problema ha llegado hasta nuestros días, y Prey ha comunicado que la instalación desde su sitio web arreglará el problema. El problema radica en el usuario "oculto" que Prey creaba en la máquina, el cual era eliminado en el proceso de upgrading del sistema operativo.

miércoles, 9 de noviembre de 2016

BlockBlock: Monitorizando el Mac en busca de ejecuciones de demonios sospechosos

La semana pasada hablábamos de Little Flocker como herramienta para monitorizar las operaciones que se realizan dentro de macOS/OSX. El objetivo era claro y sencillo, saber cuando una aplicación accedía a información residente en el equipo y poder tener reglas que nos avisaran de posible uso. Hoy traemos una herramienta similar a Little Flocker que nos permite monitorizar el sistema en busca de operaciones sospechosas en el acceso a la información o ficheros. 

BlockBlock es una herramienta de Objective-See, a la que ya dedicamos un artículo dónde se explicaba un truco que existía para realizar un bypass con Bad@ss malware. Es cierto que BlockBlock aporta una capa de seguridad al sistema, por lo que todo lo que sume es bienvenido. El malware que se encuentre en el sistema de forma persistente, intenta asegurar que pueda arrancar tras un reinicio del sistema. BlockBlock monitoriza de forma constante las rutas comunes dónde se almacenan los binarios que arrancan con el sistema. En caso de darse la circunstancia de intentar ejecutar un binario, se nos mostrará una alerta.

Figura 1: BlockBlock en funcionamiento

BlockBlock se encuentra en fase beta, pero tiene una interesante idea detrás que es la monitorización de rutas dónde se almacenan los binarios que inician con el sistema. La suma de Little Flocker y BlockBlock ayudan a mejorar de manera sencilla la seguridad y privacidad del sistema, alertándonos cuando algo extraño sucede. Cada alerta que BlockBlock nos proporciona debe ser atendida, ya que no todas tienen por qué ser malware. Lo que está claro es que los usuarios avanzados que instalan BlockBlock y Little Flocker, tiene un espectro importante monitorizado y si ocurre algo extraño en su sistema pueden ser notificados. Interesante herramienta.

domingo, 6 de noviembre de 2016

Little Flocker: Monitoriza cada cosa que toques en tu macOS

Cada vez existen más herramientas que ayudan a los usuarios de OS X y macOS a mejorar la seguridad de los sistemas. Lejos quedó aquello de que el malware en Mac no existía, una gran frase que utilizó el equipo de Marketing de Apple hace unos cuantos años. Hoy hablaremos de una herramienta denominada Little Flocker, la cual es una utlidad que permite mantener los datos personales protegidos contra spyware y esas aplicaciones con oscuras intenciones. El objetivo real de Little Flocker es evitar que cualquier aplicación acceda a sus archivos sin permiso explícito.

Es cierto que muchos usuarios pueden quejarse de que por cada acción se pida acceso explícito, pero es la forma de detectar cuando  una aplicación intenta acceder a información. La herramienta de monitorización se encuentra disponible para sistemas macOS Sierra y OS X El Capitan. Little Flocker es fácil de instalar y relativamente discreta al usuario. La herramienta ofrece un modo avanzado para los usuarios que quieren monitorizar la actividad de su sistema y endurecer las medidas de protección del sistema.

Figura 1: Little Flocker

Como se puede ver en la imagen, Little Flocker permite detectar y bloquear o permitir, a modo de firewall, la posibilidad de uso de la información que albergamos en nuestro sistema. En otras palabras, podemos ver a Little Flocker como un cortafuegos para su sistema de archivos, el cual le permite controlar el acceso a sus archivos personales y evitar el acceso no autorizado por aplicaciones potencialmente maliciosas. Para mayor información se puede consultar el sitio web oficial de la aplicación.

sábado, 5 de noviembre de 2016

Halloween en Apple: Google Project Zero le publicó 3 bugs

El pasado 31 de Octubre la gente de Google Project Zero publicó 3 vulnerabilidades provocando que el día de Halloween fuera un poco más oscuro para Apple. A través de plataformas como exploit-db podemos ver cuales eran dichas vulnerabilidades. En la primera, vemos una jugosa escalada de privilegios hasta en el nuevo flamante sistema operativo de Apple, macOS Sierra. La escalada de privilegios es provocada por una condición de carrera, y afecta a OS X y a la versión 10.12 de macOS Sierra

La segunda vulnerabilidad que el equipo de Project Zero publicó se refiere a la Bluetooth, y afectaba hasta las versiones OS X 10.11.5. La vulnerabilidad provoca una corrupción de memoria y hasta aquí mostraron los investigadores. En exploit-db podemos encontrar el código bien documentado con la PoC disponible.

Figura 1: Timeline de la escalada de privilegios de macOS Sierra 10.12

La tercera vulnerabilidad puede provocar una corrupción de memoria en el kernel y puede ser aprovechado desde la sandbox de los navegadores Safari y Chrome. Se puede aprovechar la vulnerabilidad tanto en OS X como en iOS. Como vemos, la semana comenzó con movimiento y vulnerabilidades en los sistemas operativos de Apple. Por suerte, existen remedios para estas vulnerabilidades, por lo que recomendamos que actualices tus sistemas operativos y obtengas un nivel de seguridad más alto.

miércoles, 26 de octubre de 2016

El malware para Apple (iOS & OSX/macOS) existe: Un resumen de las más de 2.000 muestras descubiertas

En los últimos cuatro años los virus que atacan a sistemasoperativos Apple, ya sea en sus versiones móvil (iOS) o versiones para ordenador (OS X) se han cuadruplicado, esto se debe principalmente al gran incremento de clientes de estos sistemas, ya que aumenta también el número de posibles víctimas frente a un ataque con malware. El director de Panda Labs advierte sobre el rápido aumento de estos virus, que en algunos casos pueden ser detectados debido a un funcionameinto excesivamente lento del dispositivo infectado o un consumo elevado de la CPU y memoria.

Los antivirus nos ayudan a estar más seguros, pero no pueden protegernos de todo, lo mejor que puedes hacer para proteger tu equipo es evitar realizar descargas de sitios web no oficiales y evitar el jailbreak, si no conoces los riesgos de seguridad que esto supone para tu dispositivo, ya que las probabilidades de encontrar malware crecen. A continuación mencionaremos algunos de los malwares más destacados: 

Figura 1: Wirelurker, uno de los más temidos

A continuación os dejamos el listado resumen de los malware más importantes de los últimos años en el mundo de Apple:
  • Wirelurker. Este malware se transfiere via usb y es capaz de instalar apps maliciosas con el mismo aspecto que las del AppStore con el fin de secueatrar dispositivos y obtener claves.
  • KeRanger. Este ransomware secuestra dispositivos Apple cortando el acceso a todo tipo de datos pidiendo un rescate por ellos.
  • Codgost. Es un troyano diseñado para robar información de dispositivos Mac.
  • CoinThief. Otro troyano para Mac OS X que infecta equipos instalando complementos maliciosos en el navegador, es capaz de robar bitcoins a la victima y a terceros.
  • MacVX.  Es un complemento para navegadores o adware que ayuda a ver videos con mayor calidad y velocidad, sin embargo inunda al navegador con publicidad maliciosa.
  • Yontoo. Esta extensión se instala en tu navegador e inyecta publicidad maliciosa. Se presenta como una alternativa para descargar vídeos YouTube rápidamente.
  • iWorm Este malware instala una “puerta trasera” facilitando la obtención de datos a algunas aplicaciones maliciosas, sin embargo es más utilizado para realizar ataques DDoS.
  • Janicab. Es un malware que saca “pantallazos” y graba audio de lo que plataformas de vídeo. De este modo, se hace con contraseñas para realizar ataques DoS a otras webs.secuestrar datos personales, o emitir publicidad de forma ilegal.
  • LaoShu. Este malware consiste en un mail falso de una empresa de mensajería en la que avisan de que no han podido entregarte un paquete, al pinchar en el enlace se accede a una página que identifica y se apodera de tu sistema operativo.
  • MacInstaller Es una de las estafas más antiguas para usuarios de Mac, mediante publicidad te informan de que tu ordenador está infectado y ofrece un supuesto software “antivirus” gratis llamado “Mac Defender”, Sin embargo, se trata de un malware capaz de obtener la información de tus tarjetas de crédito o secuestrar el email y redes sociales.
Estos son solo algunos de los códigos maliciosos mas peligrosos descubiertos para los sistemas operativos Apple, sin embargo ya han sido descubiertos mas de 2200 tipos de malware en los últimos años.

viernes, 30 de septiembre de 2016

Escalada de privilegios en OS X 10.11.6 vía Pegasus

Pegasus es una de esas noticias que salen una vez al año, y nos estamos acostumbrando en este mundo a que salgan. El impacto mediático de este malware fue enorme y ver como afectaba tanto a iOS como a OS X, era sencillamente tremendo. El investigador Min Zheng del equipo OverSky, ha publicado un exploit compilable que permite elevar privilegios en sistemas OS X 10.11.6. Por recopilar un poco, hay que recordar que existían tres vulnerabilidades, CVE-2016-4657, CVE-2016-4655 y CVE-2016-4656 que permitían el acceso remoto y con privilegio al terminal. 

Posteriormente, los investigadores Stefan Esser y el equipo de Pangu encontraron las vulnerabilidades CVE-2016-4655 y CVE-2016-4656 todavía operativas, con lo que se pueden utilizar para elevar privilegios en OS X 10.11.6 y realizar un Jailbreak a iOS 9.3.4. En la siguiente imagen podemos ver como el exploit publicado permite elevar el privilegio del usuario que ejecuta el terminal para ser root.

Figura 1: Elevación de privilegio en OS X 10.11.6

Min Zheng ha publicado el detalle de las acciones que ha llevado a cabo para realizar la explotación y la escalada de privilegios. Hay que recordar que OS X 10.11.6 es la última versión del sistema operativo El Capitan por lo que este código es crítico. En pocos días veremos una actualización para tapar los agujeros que provocan que este exploit funcione. Estaremos atentos desde el blog para contarlo.

miércoles, 28 de septiembre de 2016

Komplex: Nuevo troyano para macOS/OSX dirigido contra la industria aeroespacial rusa

Tenemos un nuevo troyano en Mac que puede descargar, ejecutar y borrar archivos desde un macOS/OSX infectado. Investigadores de seguridad han descubierto un nuevo malware para OS X que parece estar dirigido a la industria aeroespacial. El troyano, denominado Komplex, puede descargar, ejecutar y borrar archivos desde un Mac infectado, según la firma de seguridad Palo Alto Networks. Curiosamente, el troyano también guarda un documento PDF en el sistema infectado en relación al programa espacial ruso.

Los detalles del PDF planifican proyectos espaciales rusos entre 2015 y 2025, actuando de señuelo. En realidad el troyano es un paquete de herramientas que intentan comunicarse en secreto con servidores C&C. Esto incluye en envío de datos de los históricos de la versión, nombre de usuario y la lista de procesos que se ejecutan en el sistema infectado. El troyano también puede recibir instrucciones y enviará los resultados a los servidores comentados anteriormente. Para el proceso de infección, el troyano puede explotar una vulnerabilidad conocida en el software de MacKeeper, de acuerdo a los datos de Palo Alto. Esa vulnerabilidad puede causar que un macOS ejecute comandos remotos cuando se visitan algunas páginas web diseñadas especialmente para ello.

Figura 1: Documento PDF que inserta el malware

Las víctimas pueden encontrarse con esta amenaza si abren un enlace malicioso y acceden al sitio web preparado para llevar a cabo la explotación y la posterior infección. Palo Alto ha puesto nombre a los creadores del troyano, y parece ser que un grupo ruso llamado Sofacy Group o Fancy Bear parecen estar detrás de esto. La firma de seguridad ha indicado también que Komplex se superpone con otro troyano denominado Carberp, el cual es utilizado para combatir al gobierno de Estados Unidos a través de ataques de phishing por correo electrónico. No hay datos sobre el número de usuarios afectados, pero estaremos atentos ante posibles nuevas noticias.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares