Menú principal

Mostrando entradas con la etiqueta OSX Mountain Lion. Mostrar todas las entradas
Mostrando entradas con la etiqueta OSX Mountain Lion. Mostrar todas las entradas

jueves, 14 de junio de 2018

macOS Mojave dificultará la instalación de malware en los dispositivos (o eso se espera)

Hace un par de lunes Apple anunció la nueva iteración de su sistema operativo de escritorio, macOS 10.14 Mojave, con una cantidad de mejoras dirigidas a la seguridad, estabilidad y funcionalidades de todos los dispositivos que reciban la actualización este otoño. Además de presentar un rediseño integro de su tienda de aplicaciones, un nuevo modo oscuro y novedades en finder, Apple mostró en el evento posterior a la Keynote principal nuevas medidas de seguridad que dificultarán aún más la instalación de malware en nuestros dispositivos.

Como ya se ha comentado en este blog, Gatekeeper fue presentado en OS X Moutain Lion para prevenir malware y apps dañadas descargadas desde internet. Desde su presentación han aparecido varios métodos para saltar sus comprobaciones, pero cada año Apple trae interesantes novedades para aumentar la seguridad de la herramienta. En esta edición no se han quedado atrás y han mostrado tres nuevas características que incorporará el nuevo sistema operativo macOS Mojave:
  • Consentimiento de Usuario: Como ya venían haciendo discretamente en aplicaciones instaladas desde la Mac App Store, todas las aplicaciones que requieran el uso de algún recurso crítico del sistema deberán pedir el consentimiento previo del usuario. Algunos de estas autorizaciones se mostrarán para el uso de localización, fotos, contactos, mensajes, bases de datos de mail, etcétera.
  • Protecciones en tiempo de ejecución: A partir de ahora añadirán SIP a las aplicaciones firmadas con el Apple ID, además aumentan las medidas de validación de código y protección ante inyección de código.
  • Validación de aplicaciones: “Notarized apps” es una evolución a la firma de aplicaciones externas a través del Apple ID que ya existía y trae como objetivos detectar el malware rápidamente antes de ser distribuido a los usuarios y proveer de un método optimizado para revocar aplicaciones. 
Figura 1: WWDC y las mejoras en seguridad

Implementar la validación es importante ya que este método será obligatorio en un futuro para todas las aplicaciones firmadas con Apple ID. Para ello, es necesario seguir estos pasos: 
  • Una vez desarrollada la aplicación, será necesario firmarla con el certificado de desarrollador de Apple ID.
  • Antes de distribuirla, habrá que validar la aplicación a través del “Apple Notary Service” de Apple para que quede registrada en sus servidores. 
  • Una vez notificada, la aplicación puede ser distribuido por el canal elegido por el desarrollador. 
  • Cuando el usuario ejecute la aplicación, macOS Mojave determinará la validez y origen de la app comprobando la firma de la aplicación con la registrada en el servicio de validación.
Este proceso descrito no está sujeto a cumplir las guías internas de la Mac AppStore, solo busca aplicar una capa extra de seguridad a aplicaciones externas independientemente de su funcionamiento por lo que cualquier aplicación podrá incorporar este servicio independientemente de su funcionamiento. Poco a poco Gatekeeper se está convirtiendo en una herramienta esencial y robusta dentro de macOS, reflejando la voluntad de Apple de aumentar la seguridad de sus plataformas cada año.

sábado, 16 de abril de 2016

Google Chrome abandona las versiones antiguas de OSX

Google ha publicado la versión 50 de su navegador y como prometió el año pasado, abandonando el soporte para Snow Leopard, OS X Lion y OS X Mountain Lion. Además, también se ha eliminado el soporte para las versiones de Microsoft Windows XP y Vista. La actualización de Chrome 50 no será reconocida o descargada por los equipos con los sistemas operativos mencionados anteriormente. Hay que recordar que estos sistemas operativos debutaron entre los años 2001, Windows XP, y 2012, OS X Mountain Lion

Los usuarios quedarán entonces "atrapados" en la versión de Chrome 49, no pudiendo actualizar a las nuevas versiones. Como curiosidad hay que indicar que Windows XP y Windows Vista tienen un 13,6% de todos los PC de Windows según un análisis realizado en Marzo, es decir, aproximadamente uno de cada siete sistemas. Mientras tanto, Snow Leopard, Lion o Mountain Lion juntan un 10,7% de todos los equipos Mac según los datos recogidos en Estados Unidos. Hace un año, Google anunció que iba a terminar con el soporte de Chrome en Windows XP a finales de 2015. Sin embargo, en Noviembre se echaron atrás y cambiaron la fecha límite a Abril de 2016. Además, aprovecharon para añadir los sistemas Windows Vista y los 3 de Apple comentados anteriormente.

Figura 1: Google Chrome ejecutando en OS X

La razón ha sido sencilla, Google argumentó que esos sistemas operativos ya no tenían el apoyo activo de sus creados, Microsoft y Apple. Eso no es cierto del todo, ya que Microsoft sigue dando soporte a Microsoft Vista con actualizaciones de seguridad y emitirá parches para el sistema operativo hasta el 11 de Abril de 2017.

viernes, 10 de abril de 2015

Actualiza tus "Apples": iOS 8.3, OS X 10.10.3, Apple Safari, Apple TV, XCode & Security Update 2015-004

Esta semana ha sido la elegida por Apple para desplegar gran cantidad de actualizaciones, tanto de iOS y OS X como de otras aplicaciones. Además, el Security Update 2015-004 proporciona un gran número de actualizaciones de seguridad, que viendo el número de CVEs, era algo inminente. Más de 100 CVEs parcheados en esta ocasión vuelve a dejar claro que Apple sigue ganando en interés, y que cada día más gente investiga y prueba sus productos encontrando fallos de seguridad.

OS X 10.10.3 con iCloud Photo Library y la nueva app photos

El pasado martes Apple liberó OS X 10.10.3 con iCloud Photo Library y la nueva app photos. Como se comentaba anteriormente, más de 100 vulnerabilidades son parcheadas en el nuevo Security Update de Apple. Gran cantidad de estas vulnerabilidades permitían ejecutar código arbitrario, tanto en el sistema como en aplicaciones del propio sistema. Lo que llama la atención es que algunos CVEs son del año 2013, lo cual vuelve a indicarnos que hay software nativo en el sistema operativo que utiliza librerías antiguas. Se puede ver el detalle de las vulnerabilidades a través de la lista de email de Apple con el asunto Apple-SA-2015-04-08-2 OS X 10.10.3 and Security Update 2015-004.

Figura 1: Vulnerabilidades solucinonadas en OS X 10.10.3

Actualiza a Yosemite, en Mountain Lion y Mavericks sigue Rootpipe

La polémica de esta actualización viene porque en el Security Update 2015-004 NO se ha solucionado RootPipe ni para OSX Mountain Lion, ni para OS X Mavericks, así que cualquier usuario local puede convertirse en root en tu sistema con enviar un nil a la API privada oculta que tienen estos sistemas operativos. Un gran fallo de Apple.


Figura 2: Explotación de RootPipe en OS X

iOS 8.3 liberado

iOS 8.3 está disponible para su descarga, además de XCode 6.3 y una actualización de Apple TV a la versión 7.2. En iOS 8.3 se han parcheado un gran número de CVEs, casi 60 vulnerabilidades solventadas, en concreto 58 CVEs, en esta versión. El detalle de las vulnerabilidades solventadas está publicado en el Security Advisory Apple-SA-2015-04-08-3 iOS 8.3.

Figura 3: Vulnerabilidades parcheadas en iOS 8.3

Una novedad interesante que trae iOS 8.3, es que en la nueva versión se podrá reportar a un remitente como Spam directamente desde la app de iMessages, cuando el contacto no esté en nuestra agenda.

Figura 4: Reporte de Spam en iMessages de iOS 8.3

Apple Safari también se actualiza

El navegador de Apple también ha sido actualizado, en este caso a la versión 8.0.5 en OS X Yosemite, a la versión 7.1.5 en OS X Mavericks y a la versión 6.2.5 en OS X Mountain Lion. En este caso se han parcheado 10 vulnerabilidades, de las cuales la mayoría permitían crashear el navegador, y en algunos casos afectaban a la confidencialidad de las comunicaciones. El detalle completo de las vulnerabilidades puede verse en el sitio web de Apple.

Figura 5: Vulnerabilidades corregidas en las nuevas versiones de Apple Safari

Os animamos a que actualicéis todos vuestros dispositivos de Apple, ya que como podéis comprobar tenéis trabajo por delante. Los departamentos de IT tendrán trabajo esta semana poniendo a tono a los sistemas OS X e iOS de los directivos y otros empleados de la empresa, todo sea por estar lo más seguro posible.

jueves, 19 de marzo de 2015

Cómo saltarse la protección de Gatekeeper de OS X

Revisando un poco como se encuentran los exploits públicos de ámbito local de los sistemas OS X queríamos hacer hincapié en este que fue publicado a finales del mes de Enero, aunque Apple fue notificado mucho antes. El CVE-2014-8826 detalla la posibilidad de bypassear el mecanismo de protección Gatekeeper vía un JAR malicioso. Esta vulnerabilidad ha sido reportada a Apple a mediados del año pasado por la empresa Amplia Security. 

Cómo funciona GateKeeper en OS X

Gatekeeper es una característica que se encuentra disponible desde la versión OS X Lion 10.7.5 y versiones posteriores. Gatekeeper realiza chequeos sobre archivos y aplicaciones descargados desde Internet para prevenir la ejecución de código malicioso o no firmado. Por defecto, Gatekeeper solo se pueden ejecutar aplicaciones que provienene de la Mac App Store y desarrolladas por desarrolladores identificados. La vulnerabilidad que la empresa Amplia Security descubrió sobre Gatekeeper afecta a los siguientes sistemas operativos, aunque de acuerdo con la propia Apple OS X Mountain Lion 10.8.5 también sería vulnerable:
  • OS X Lion. 
  • OS X Mavericks.
  • OS X Yosemite.
Si un usuario descarga una aplicación desde una fuente no segura y la ejecuta, Gatekeeper evitará su ejecución mostrando un mensaje de alerta, como el siguiente:

Figura 1: Alerta de protección de Gatekeeper para OSX

Un atacante puede hacer un bypass de esta característica y ejecutar código malicioso no firmado por un desarrollador, incluso si Gatekeeper está configurado para ejecutar sólo aplicaciones que vengan de la Mac App Store. La técnica no es difícil y tiene como condición que Java se encuentre instalado en el equipo de la víctima.

¿Cómo realizar el bypass

Lo primero de todo es crear un fichero JAR que contenga el código que se quiere ejecutar. La gente de Amplia Security nos proporciona un código de ejemplo para esta PoC.

Figura 2: Código clase AmpliaTest

Hay que asegurarse de que el código está compilado con una versión menor o igual a la que se encuentra en el equipo de la víctima. Una vez realizado esto hay que crear una imagen de disco en formato DMG, ejecutando la siguiente instrucción:
 hdiutil create -size 5m -fs HFS+ -volname PoC PoC.dmg.
Ahora hay que montar la imagen DMG y renombrar el UnsignedCode.jar a UnsignedCode, es decir, eliminar la extensión. Copiar el fichero UnsignedCode a PoC, y desmontamos la imagen. Una vez hecho esto, debemos subir el fichero DMG a un servidor web y probar a descargarlo con Apple Safari y abrirlo. Si todo ha ido bien se habrá realizado el bypass de Gatekeeper.

miércoles, 11 de marzo de 2015

Apple parchea Freak en iOS, OS X y Apple TV entre otros bugs

Apple ha sacado un paquete de actualización para varios productos, entre los que se encuentran iOS, OS X y el Apple TV. El Security Update corresponde con el 2015-002 y, además de parchear la vulnerabilidad de Freak que ya vimos que le afectaba, trae diversas actualizaciones de seguridad que son importante corregir cuanto antes, así que no dejes pasar más tiempo e instala esta nueva actualización en tu sistema operativo lo antes posible para dejarlo seguro.

¿Qué es lo que se ha parcheado exactamente en cada sistema?
  • iCloud Keychain. Para OS X Yosemite 10.10.2 existían múltiples buffer overflow que podían ser utilizados por un atacante, con privilegios en la red, para ejecutar código arbitrario. CVE-2015-1065.
  • IOAcceleratorFamily. Se parchea en las versiones OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5 y OS X Yosemite 10.10.2. Un atacante podría ejecutar código arbitrario con el máximo privilegio. CVE-2015-1066.
  • IOSurface. Se parchea en las versiones OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5 y OS X Yosemite 10.10.2. Un atacante puede ejecutar código con el máximo privilegio. CVE-2015-1061.
  • Kernel. Se parchea en OS X Yosemite 10.10.2. A través de lo que se indica en el CVE-2014-4496 se puede lekear direcciones del kernel y del heap, pudiendo ser utilizadas para realizar un bypass de la protección ASLR.

Figura 1: Descripción de parche de Freak en el Security Update 2015-002

Por último, el Security Update 2015-002 parchea Freak, CVE-2015-1067, el cual podría permtir a un atacante degradar la seguridad utilizando claves criptográficas inseguras y de este modo poder espiar comunicaciones. La actualización está disponible para iOS 8.2, Apple TV 7.1, OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5 y OS X Yosemite 10.10.2.

lunes, 8 de abril de 2013

OSX Autoruns: Saber qué procesos se arrancan al inicio

Hace unos días, el experto en seguridad ofensiva David Barroso (@lostinsecurity), en su blog Lost In Security, publicaba un artículo en el que analizaba en detalle y con minuciosidad todos los puntos en los que el malware creado para sistemas OS X busca lograr la persistencia. Es decir, cómo un software malicioso que consigue ejecutarse una vez en un sistema Mac OS X trata de conseguir sobrevivir y que una vez que el sistema operativo sea reiniciado, él pueda volver a ser ejecutado y proseguir teniendo control sobre la máquina comprometida.

Las formas más utilizadas que se recogen en el artículo, que el software malicioso trata de utilizar para logar esa permanencia en el sistema es conseguir configurase como:
- Login item: Estos proceso no son ejecutados por el demonio launchd. Se ejecutan en el contexto del usuario, y pueden presentar interactuar con el usuario con un interfaz de usuario.
- Servicio XPC: Este tipo de proceso sí es ejecutado por el demonio launchd. También se ejecutan en el contexto del usuario pero a diferencia de una entrada de login no pueden presentar un UI al usuario.
- Launch Daemon: También lo ejecuta launch pero  se ejecuta en el contexto del sistema, y no pueden presentar UI.
- Launch Agent: lo ejecuta launchd en el contexto del usuario, y no se recomienda que tenga un UI, aunque es posible hacerlo.
Dependiendo del tipo de elemento que elija el software malicioso para lograr la persistencia en el sistema, necesitará copiarse en diferentes rutas del sistema operativo, y modificar diferentes ficheros de configuración en el sistema OS X. Estas rutas, son muchas, y para analizarlas David Barroso propone utilizar la herramienta forense de Malicious Streams llamada OSX Autoruns.

Figura 1: OSX Autoruns en Mac OS X

Esta utilidad es un script en Python que analiza todas y cada una de las rutas del sistema operativo para generar un informe que pueda ayudar a un experto de seguridad a analizar cuáles de esos procesos pueden ser maliciosos en el sistema.

Figura 2: Porción de la salida de ejemplo en text de OSX Autoruns

Como se puede ver en la ayuda de la herramienta, se pueden sacar listados por tipo de ejecutable, por usuario, por sistema completo y generar distintos tipos de informe, lo que la hace perfecta para cualquier analista forense de sistemas OSX.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares