Menú principal

Mostrando entradas con la etiqueta PDF. Mostrar todas las entradas
Mostrando entradas con la etiqueta PDF. Mostrar todas las entradas

viernes, 5 de abril de 2019

Ya es posible hacer electrocardiogramas con el Apple Watch

Esta semana la Comisión Europea ha aprobado una de las nuevas funcionalidades del Apple Watch que permite realizar electrocardiogramas. Esta novedad fue presentada al mismo tiempo que la última versión del Smart Watch de Apple en septiembre del pasado año, sin embargo ha estado desactivada en varios países hasta que la Comisión Europea ha estudiado su viabilidad y si es seguro utilizarla. Ya es posible realizar estudios ECG con Apple Watch en al menos 19 países de la unión europea (entre los que se encuentra España) y Hong Kong, esta función también está disponible en Estados Unidos. 

El procedimiento para realizar la prueba es bastante sencillo, solo es necesario colocar el brazo en el que se encuentra el reloj en una posición relajada, asegurarse de que la zona de contacto está seca y que la correa está correctamente ajustada, para terminar solo hay que colocar un dedo sobre la corona y esperar medio minuto para que se realice la prueba. La prueba ofrece varios posibles resultados (ritmo sinusal, fibrilación auricular, frecuencia cardiaca alta baja o no concluyente), además muestra al usuario una lista con posibles síntomas que puede seleccionar en caso de no encontrarse bien. Si también dispones de la app en tu iPhone podrás generar un archivo PDF en el que se muestren los resultados de tu prueba.

Figura 1: ECG Apple Watch

Como era de esperar esta nueva funcionalidad no ha contado con mucha aceptación entre la comunidad médica. Esto se debe a que para la realización de un electrocardiograma se utilizan al menos 12 derivaciones (señales eléctricas que producen distintas formas de onda) mientras que con el Apple Watch solo se utiliza una, haciendo que éste sea incapaz de detectar infartos, coágulos u otros problemas cardiovasculares. El principal problema que supone esta nueva función es la posibilidad de que algunos usuarios mal informados dejen de acudir a su cardiólogo y se basen única y exclusivamente en su Apple Watch para saber si su corazón está sano. Aunque la precisión de esta función sea del 98% en la detección de fibrilación auricular debemos tener en cuenta que es posible estar sufriendo un infarto sin tenerla. Es importante recordar que este tipo de aplicaciones deben utilizarse únicamente con carácter informativo u orientativo, pero bajo ningún concepto debemos confiar nuestra salud a una aplicación.

viernes, 22 de marzo de 2019

Toca hacer la declaración de hacienda: Temporada de Phishing

Se acerca la época de pagar tasas y de realizar las declaraciones de la renta en EEUU y como es un clásico también las estafas relacionadas con las mismas. Durante el mes de febrero ya se realizaron más de 300.000 intentos de estafas phishing al día y ahora que se aproxima el fin del plazo para realizar los pagos este número va en incremento ya que durante las últimas dos semanas de plazo cerca del 20-25% de los estadounidenses realizan su declaración. Microsoft es consciente de este problema y ha aprovechado para advertir a sus usuarios de los peligros de realizar estos trámites a última hora y ha facilitado una serie consejos con los que evitar incurrir en estafas.

Las contraseñas no son suficiente: No confiéis vuestra seguridad a una simple contraseña, utilizad un doble factor de autenticación siempre que sea posible. Con el doble factor de autenticación será necesario introducir un código temporal o usar biometría aparte de la contraseña, haciendo que sea mucho más difícil acceder vuestra cuenta, Además Microsoft ofrece su app Authenticator (aunque podeis utilizar otras alternativas, como Latch), con la que podréis gestionar el inicio de sesión en vuestros dispositivos, incluyendo productos de Apple.

Se cuidadoso con el e-mail: Microsoft recomienda no fiarse de ningún link sospechoso que recibamos por email, sobre todo cuando sea un correo que no esperamos, también es recomendable analizar el remitente antes de descargar ningún archivo contenido en el email. A la hora de realizar todas las gestiones es de vital importancia asegurarse de hacerlo a través de la página oficial accediendo a ella directamente desde el navegador.

Figura 1: Estafa phishing basada en devolución de renta

Se aún más cuidadoso con los archivos adjuntos:
Los archivos adjuntos son buenos lugares para esconder malwares con los que obtener tu información personal. Este es uno de los métodos más utilizados por los criminales debido a su eficacia, por la red circulan numerosos archivos PDF de aspecto inocuo pero que incorporan malwares con los que se obtienen los credenciales de las personas que los descargan.

Mantén tu Software actualizado: Mantener tu software actualizado es de vital importancia, ya que en las actualizaciones se incluyen varios parches de seguridad y con ellas se arreglan algunas vulnerabilidades que pueden resultar críticas.

miércoles, 20 de febrero de 2019

Descifrando el funcionamiento del chip T2 de Apple

El chip T2 de Apple integra varios de los controladores que gestionan muchas de las características de los nuevos Mac como por ejemplo algunos componentes del sistema como la señal de imagen, audio, SSD, etc. Pero además, incluye muchas mejoras orientadas a la seguridad como Secure Enclave (que protege los datos del TouchID o Secure Boot para la gestión de arranque del equipo. Con este nuevo documento del que vamos a hablar ya comenzamos a obtener una nueva y mejor visión de su funcionamiento general.

En este primer paper de DUO (ahora adquirido por CISCO) ya se explicaba en detalle la arquitectura de los iMac Pro de finales del 2017 y los MacBook Pro de 2018 y su relación con el chip T2 incluyendo el ya mencionado Secure Boot y el cifrado de los discos. En este otro whitepaper, esta vez estaba centrado en Secure Boot donde también se publicaba la preocupación que el chip T2, ejecutando BridgeOS, podría ser vulnerable a algún tipo de ataque de larga duración.

Figura 1. AES crypto engine dedicada integrada en los chips T2. Fuente.

Finalmente, aparece este nuevo paper a raíz de esa preocupación por los servicios expuestos por BridgeOS. La única forma de averiguarlo es entendiendo en detalle como macOS se comunica con el chip T2, conocer los servicios e identificar la capa de transporte además de descifrar los protocolos utilizados. Ese es justo el objetivo del documento el cual tiene el siguiente contenido:

01. Introduction
02. RemoteXPC
03. Exposed T2 Services
04. Communication Transport
05. Decoding Message Layers
06. XPC Wrapper Fields and Behavior
07. XPC Object Decoding
08. Exploring The Sysdiagnose Server
09. Conclusion
010. Tooling

La investigación se centra en  XPC (un método de comunicación entre procesos  a bajo nivel) ya que es el mecanismo con el cual macOS se comunica con el chip T2. No hay mucha documentación sobre cómo funcionan las comunicaciones (y los mensajes que procesa) XPC  y además parece que T2 utiliza incluso una variante del mismo.  Utilizando este canal de comunicaciones a bajo nivel, se analizan los paquetes del tráfico de red entre el cliente macOS y el chip T2, llegando incluso a poder ofrecer alguna que otra funcionalidad extra.

Figura 2. Campos del XPC Wrapper. Fuente. 

Una vez entendido el funcionamiento de la comunicación básica entre el chip T2 y macOS y leer sus mensajes, la parte final (punto 08) se enfoca en algo mas interesante, crear nuestros propios mensajes e interactuar directamente con el chip T2. Esto se realiza con el comando sysdiagnose -c el cual permite generar ejemplos de tráfico de red. Las arquitecturas sobre la cual se ha realizado la investigación son los MacBook Pro de finales de 2017 y el Macbook Pro de 2018.

Un interesante y profundo paper que descifra algunos de los misterios del complejo chip T2 el cual ya está integrado prácticamente en todos los nuevos dispositivos Apple. Lectura muy técnica a la vez que recomendable.

sábado, 8 de julio de 2017

"Si Wozniak no puede desprotegerlo, entonces es seguro". Documentación original de Apple sobre sus sistemas de protección anti-copia de 1979 y 1980

En un archivador dentro de un mueble donado a Seattle Goodwill, organismo sin ánimo de lucro la cual se dedica a reciclar y luego vender con fines benéficos, un editor de Reddit encontró documentación muy interesante la cual nos permite echar un vistazo a una parte de la historia dorada de Apple durante los años 1979 y 1980. Especialmente, esta documentación se centra en los esfuerzos legales y técnicos para proteger el software de Apple.

Todos estos papeles pertenecían a Jack MacDonald, software manager del Apple II y Apple III (el cual por cierto fue el primer fracaso de Apple) al cual se refiere en el documento con el nombre en clave de SARA. No existe mucha documentación sobre Jack MacDonald en Internet pero sí de otros personajes que aparecen en la documentación recuperada. Por ejemplo, Randy Wigginton, que fue el empleado número seis de Apple y que ha trabajado para eBay, Paypal y Google. Y por supuesto Steve Wozniak, el cual no necesita presentación.

La documentación se centra en la implementación de métodos anti-copia los cuales se engloban en  la siglas SSAFE, Software Security Apple Friends and Enemies. Vamos a repasar algunos de los documentos más interesantes de los 116 existentes entre memorandos, textos a mano, esquemas, etc.
El primero que vamos a ver trata sobre los niveles de seguridad. Estos se definen desde el nivel 1 hasta el nivel 5. Siendo el primero el más seguro de todos y el último, nivel 5, totalmente inseguro. Es interesante el toque de sentido del humor en las definiciones, como por ejemplo una nota que dice "Destacar que el nivel 1 se puede conseguir sólo desautorizando cualquier tipo de acceso al software del ordenador. No es muy práctico en nuestro caso." El nivel 2 lo definen también como "Casi totalmente seguro. Solo pirateable por los más dedicados entusiastas. 99.8% de efectividad".

Figura 1. Texto donde se habla de los niveles de seguridad

También es interesante otro documento donde se describen los métodos de protección para los proveedores OEM. Se distinguen entre los programas en memoria y los programas en disco flexible. Sobre los programas en memoria, se menciona por ejemplo que podrían protegerse autorizando su ejecución sólo si el chip Auto-Start Rom (el cual realiza diferente funciones en el sistema) es el único monitor en el ordenador. Sobre los discos, se habla de borrar un sector por pista para confundir a los programas de copia.

Figura 2. Comentarios sobre protección sobre los programas en memoria y en disquete

Por otro lado aparecen muchas referencias a la seguridad del software AppleSoft II, versión BASIC creada conjuntamente con Microsoft (de ahí la terminación "Soft" en el nombre). En concreto se menciona que los programas AppleSoft se utilizará un sistema de cifrado "primitivo" el cual "puede ser descifrado en 20 minutos por un experto".

Figura 3. AppleSoft y su seguridad

En todos los documentos se nota que Steve Wozniak era el motor técnico y alma principal de la compañía, ya que está en copia en prácticamente todos ellos (a Steve Jobs apenas aparece en alguno). De hecho, hay un documento que resalta aún más la importancia de Wozniak en el proceso de protección del software. En él se indica literalmente que "Randy [Wigginton] cree que si él tiene una versión [de un sistema de anti-copia] que Wozniak no pueda romper, entonces tiene la mejor protección posible". Es decir, que utilizaban a Wozniak para probar los sistemas anti-copia. Estamos seguros que Woz disfrutaba intentando romperlos.

Figura 4. Mención a Wozniak sobre la fiabilidad de un sistema de protección anti-copia

También se compara la protección física  utilizando una llave electrónica, posiblemente una de las primeras en la historia de la informatica (con permiso de Wordcraft), con la protección utilizando números de serie y contraseña. Sobre la protección física, en el documento se enumeran sus ventajas y desventajas de uso así como su funcionamiento. Sobre su funcionamiento, se indica por ejemplo, que la rutina de autorización que llama a la llave de protección debe de estar disperso por todo el programa. De esta forma se asegura que la llave está presente y conectada al ordenador en cualquier fase de ejecución del mismo.

Figura 5. Sistema de protección con llave electrónica

Es interesante el método de protección anti-copia basado en el número de serie del ordenador y una contraseña suministrada por Apple o un distribuidor autorizado. Para poder generar la contraseña, el comprador tendría que enviar previamente el número de serie de su ordenador a la hora de realizar la compra.

Su funcionamiento era el siguiente:
  • Todas las aplicaciones en los discos distribuidos contienen una copia idéntica cifrada de la aplicación protegida.  encrypted program = f1 (key1, program)
  • Cada vez que el usuario ejecuta el programa, este es descifrado y cargado en la memoria. Este puede ser vulnerable una vez cargado en memoria. program = f2 (key2, encrypted program)
  • El mecanismo de protección llamado key2 será: key2 = f3 (key1, password, machine serial number)
En este esquema original de la documentación podemos observar el proceso de protección por número de serie y contraseña:

Figura 6. Sistema de protección usando el número de serie del ordenador y una contraseña

Esto es sólo una parte de las 116 páginas de información disponible, puedes consultar la documentación completa online aquí. Gracias a @tuxotron por enviarnos el enlace con la noticia, seguro que volveremos pronto a rebuscar un poco más en este trozo de la historia de Apple.

viernes, 28 de octubre de 2016

Apple parchea un bug explotable mediante un JPEG malicioso

El pasado lunes Apple lanzó una serie de actualizaciones, entre ellas la de iOS que llega a su versión 10.1. Esta actualización es urgente, ya que se ha descubierto que el CVE-2016-4673 es una vulnerabilidad crítica, la cual puede provocar que un atacante ejecute código arbitrario a través de la apertura en tu dispositivo de una imagen JPEG maliciosa o un fichero en formato PDF. Una acción tan simple como mirar una imagen JPEG puede provocar el hackeo del dispositivo, por lo que hay que tener esto muy en cuenta y actualizar lo antes posible, si no se ha realizado ya la actualización a iOS 10.1.

Analizando la lista de vulnerabilidades corregidas con la versión 10.1 de iOS, nos encontramos con la de ejecución de código remota en el WebKit a través de la imagen maliciosa creada y que es enviada a las potenciales víctimas. Es importante entender que un atacante puede hacernos llegar una imagen o documento PDF de múltiples formas, por lo que sería realmente difícil parar este tipo de amenaza. La única solución es que actualicemos a la versión dónde se corrige esta gran amenaza que sufre el sistema operativo.

Figura 1: Actualización de iOS 10.1

Seguiremos atentos a las posibles novedades o campañas de malware que puedan utilizar este tipo de vulnerabilidades para aprovecharse y tomar control de los dispositivos remotos. La recomendación es clara, actualiza ya a la nueva versión de iOS 10.1 y cierra una de las puertas más peligrosas del sistema operativo hoy día.

miércoles, 28 de septiembre de 2016

Komplex: Nuevo troyano para macOS/OSX dirigido contra la industria aeroespacial rusa

Tenemos un nuevo troyano en Mac que puede descargar, ejecutar y borrar archivos desde un macOS/OSX infectado. Investigadores de seguridad han descubierto un nuevo malware para OS X que parece estar dirigido a la industria aeroespacial. El troyano, denominado Komplex, puede descargar, ejecutar y borrar archivos desde un Mac infectado, según la firma de seguridad Palo Alto Networks. Curiosamente, el troyano también guarda un documento PDF en el sistema infectado en relación al programa espacial ruso.

Los detalles del PDF planifican proyectos espaciales rusos entre 2015 y 2025, actuando de señuelo. En realidad el troyano es un paquete de herramientas que intentan comunicarse en secreto con servidores C&C. Esto incluye en envío de datos de los históricos de la versión, nombre de usuario y la lista de procesos que se ejecutan en el sistema infectado. El troyano también puede recibir instrucciones y enviará los resultados a los servidores comentados anteriormente. Para el proceso de infección, el troyano puede explotar una vulnerabilidad conocida en el software de MacKeeper, de acuerdo a los datos de Palo Alto. Esa vulnerabilidad puede causar que un macOS ejecute comandos remotos cuando se visitan algunas páginas web diseñadas especialmente para ello.

Figura 1: Documento PDF que inserta el malware

Las víctimas pueden encontrarse con esta amenaza si abren un enlace malicioso y acceden al sitio web preparado para llevar a cabo la explotación y la posterior infección. Palo Alto ha puesto nombre a los creadores del troyano, y parece ser que un grupo ruso llamado Sofacy Group o Fancy Bear parecen estar detrás de esto. La firma de seguridad ha indicado también que Komplex se superpone con otro troyano denominado Carberp, el cual es utilizado para combatir al gobierno de Estados Unidos a través de ataques de phishing por correo electrónico. No hay datos sobre el número de usuarios afectados, pero estaremos atentos ante posibles nuevas noticias.

martes, 20 de mayo de 2014

Cifrar un PDF en OS X

Tras el escándalo del bug en Dropbox que podría dejar expuestos documentos compartidos, muchos son los que han preguntado por opciones de protección de los documentos cuando se van a compartir. Una forma sencilla es la de poner un sistema de protección de cifrado a archivos compartidos con shared-password para evitar que ojos no deseados pudieran acceder al contenido de los documentos. En el caso de OS X y los documentos PDF, la herramienta de Preview es capaz de cifrar el contenido de un documento PDF usando Shared-Password por medio de una contraseña. 

Las opciones de cifrado y protección de documentos PDF pueden ser tres. La primera de ellas es la citada de protección por contraseña compartida, cifrando el contenido del documento completo con un algoritmo que podrá ser RC4 o AES256 dependiendo de la versión del documento PDF y las opciones de la herramienta que se esté utilizando. Los algoritmos están descritos en los documentos del estándar ISO 32000 que define el formato PDF.

Figura 1: Opción de cifrar un documentos PDF con OS X Preview

Las otras opciones para proteger un documento PDF es utilizar el cifrado con certificados digitales usando PKI o directamente utilizar soluciones de Digital Right Manangements. En OS X Preview se puede usar la primera de las opciones, y basta con seleccionar el checkbox de Encrypt en el cuadro de diálogo de guardar para que se nos solicite una contraseña compartida. Pon una contraseña muy compleja, ya que existen múltiples herramientas de cracking de passwords PDF.

viernes, 15 de marzo de 2013

OS X Mountain Lion 10.8.3 y Mac OS X Update 2013-001

Apple ha publicado una gran cantidad de actualizaciones de software para la plataforma (Mac) OS X que debes instalar ya en tus equipos. Vamos a intentar informaros de las principales novedades en seguridad en cada una de ellas en varios posts. Este primero vamos a dedicárselo a la actualización base del sistema operativo.

OS X Mountain Lion 10.8.3

En esta actualización hay un total de 21 CVEs solucionados que no todos afectan a la versión OS X Mountain Lion. La mayoría con un impacto de nivel crítico dentro de la seguridad del sistema, lo que hace que debas instalarlo lo antes posible.

Figura 1: OS X Mountain Lion 10.8.3 en la Mac App Store

Puedes descargar esta versión desde la Mac App Store o desde los siguientes artículos de la knowledge base:
- OS X Mountain Lion 10.8.3 Update
- OS X Mountain Lion 10.8.3 Update (Combo)
Puedes ver todos los CVE corregidos en el artículo HT5672. Algunos de los fallos corregidos más significativos que afectan a OS X Mountain Lion son:
- CVE-2013-0969: Control de preferencias del sistema con VoiceOver aún con la pantalla bloqueada.
- CVE-2013-0967: Permite ejecutar un Applet Java incluso si el Plug-in está deshabilitado.
- CVE-2013-0966: Fallo en mod_hfs_apple de Apache que permite saltarse credenciales en acceso a directorios protegidos por HTTP.
- CVE-2011-3058: Fallo en la interpretación de caracteres EUC-JP que permite hacer ataques XSS.
- CVE-2013-0963: Fallo en la cadena de confianza de los certificados AppleID que llevan a confiar en cadenas vacías.
- CVE-2012-2088: Fallo que permite ejecución de código en el sistema a partir de imágenes TIFF.
- CVE-2013-0976: Ejecución de código por medio de visualización de imágenes maliciosas.
- CVE-2012-3749: Revelación de direcciones de memoria por medio de un fallo en el kernel descubierto por Mark Dowd.
- CVE-2013-0970: Ejecución de llamada de FaceTime automática al hacer clic en un enlace de Messages.
- CVE-2012-3525: Un atacante puede re-enrutar mensajes federados con Jabber.
- CVE-2013-0971: Bug en PDFKit que permite ejecutar código arbitraría con solo abrir un documento PDF.
- CVE-2013-0971: Buffer Overflow en Quick Time que permite ejecutar código desde una película maliciosa.
- CVE-2013-0973: Bug en Software Update que permite inyectar código en el texto de marketing de las aplicaciones y llevar a ataques de ingeniería social.
Además de estos bugs, también se han bloqueado los certificados robados a TURKTRUST que podrían utilizarse para hacer ataques man in the middle, y, desde que Apple ha dejado el viejo discurso de que en Mac OS X no hay malware, ha empezado a tomárselo más en serio y publicar una Malware Removal Tool que se ejecutará nada más descargarse la actualización para eliminar el malware más común en los sistemas Mac OS X, del que intentamos ir informando en este blog.

Apple Safari 6.0.3 y Apple Safari 5.1.8

Esta versión también incluye la nueva versión del navegadore Apple Safari 6.0.3 con, por supuesto, fallos de seguridad corregios. En esta versión se han solucionado un total de 17 bugs que están disponibles en el artículo de la Knowledge Base HT 5671. En el Security Update 2013-001 para Snow Leopard viene la versión de Apple Safari 5.1.8.

BootCamp y Sudo

También se ha modificado el sistema para que Boot Camp permita el arranque dual con sistemas Windows 8, por lo que se han puesto disponibles nuevas versiones de este software para todas las plataformas, de lo que os hablaremos en otro post. Por desgracia, parece que no se ha parcheado el bug de sudo, con lo que aún será posible realizar los ataques de elevación de privilegios en local en todos los equipos con OS X Moutain Lion.

Mac OS X Sercurity Update 2013-001

Además de los bugs descritos en las versiones servidoras de Mac OS X Snow Leopard y Mac OS X Lion se han solucionado algunos en PostgreSQL, Wiki Server y Podcast Producer Server. Todos los CVE solucionados están disponibles en las siguientes actualizaciones que puedes descargar vía Web o vía Software Update.
- Security Update 2013-001 Mac OS X Lion
- Security Update 2013-001 Mac OS X Lion Server
- Security Update 2013-001 Mac OS X Snow Leopard
- Security Update 2013-001 Mac OS X Snow Leopard Server
Si eres administrador de una red con muchos equipos con Mac OS X, esperamos que tengas un viernes tranquilo, que son muchos los bytes que hay que descargarse hoy para estar seguro.

jueves, 25 de octubre de 2012

Liberado JailOwnMe para hackear iOS sin actualizar

El investigador español José Selvi hizo una demostración tiempo atrás de cómo modificar los exploits utilizados por Comex para hacer JailBreakMe 3.0 y convertirlos, por ejemplo, en un exploit que devuelva la shell en un terminal iOS vulnerable con JailOwnMe. Ahora, tras la entrevista que le han hecho en El lado del mal, ha publicado toda la información para que se pueda utilizar JailOwnMe. Para ello ha puesto a disposición pública los scripts que utilizó para convertir los ficheros PDF de JailBreakMe a JailOwnMe, sino también los payloads que usó en la demostración.

Para usar JailOwnMe, primero hay que conseguir el PDF de JailBreakMe para el dispositivo y versión que se quiera explotar. Parar ello únicamente hay que visitar la web de JailBreakMe 3.0 y descargarlo modificando el User-Agent del navegador para la versión adecuada vulnerable, por ejemplo usando la extensión de Firefox User Agent Switcher.

Figura 1: Seleccionando el User-Agent de un iPhone 3.0

Una vez descargado el PDF se puede ver en él, al analizarlo con un editor, que hay un stream codificado que si es extraído y decodificado es algo así:
$ file pfb.raw
pfb.raw: PostScript Type 1 font program data
No se debe hacer un "cat" del fichero porque Comex - el autor del exploit original - ha puesto una secuencia de caracteres que en un Mac OS X hace que la ventana del terminal se minimice y se maximice, por eso lo llama "Terminal Fun".

Figura 2: Terminal Fun en JailBreakMe 3.0

Como es conocido, la vulnerabilidades está en el parseo de las fuentes por lo que si miramos dentro de la fuente se vera que hay texto y trozos que, al igual que estaba la fuente antes, están comprimidos. Entre ellos hay uno que - es buscado por los scripts -, al descomprimirlo, es algo así:
$ file binary.raw
binary.raw: Mach-O executable arm
Ese es un binario que se ejecuta en nuestro dispositivo iOS - preparado en ARM - y que se trae de la web de JailBreakMe todo lo necesario para realizar el JailBreak. Los scripts de JailOwnMe cambian ese binario por un payload a elegir. Para ello hace:
1.- Coge el binario que le hayáis pasado.
2.- Lo comprime y lo rellena de basura para que ocupe el mismo espacio que el original.
3.- Lo coloca substituyendo al original y vuelve a construir el PFB.
4.- Lo comprime y lo vuelve a colocar substituyendo al PFB original dentro del PDF.
5.- Crea un PDF nuevo con estas modificaciones.
Junto con este material también hay ejemplos de payloads y un par de shell scripts con los comandos GCC que fueron utilizados para en un Mac OS X JailOwnMe. El resultado es la demo que podéis ver en vídeo.


jueves, 12 de abril de 2012

Adobe soluciona 4 CVEs críticos en Reader y Acrobat

Para los más preocupados por los fallos de seguridad en Flash, y de forma general en los productos de Adobe, os informamos de que la empresa ha publicado actualizaciones de seguridad para Adobe Reader y Adobe Acrobat.

Estos parches han sido creados principalmente para solucionar cuatro vulnerabilidades que, como dice la propia empesa en el expediente de seguridad APSB 12-08, podrían causar que la aplicación se bloquee y que un atacante tomar el control del sistema afectado.

Los CVE (Common Vulnerabilities and Exposures) corregidos son los siguientes:
  • CVE-2012-0774: Integer Overflow Vulnerability
  • CVE-2012-0775: Memory Corruption Vulnerability
  • CVE-2012-0776: Security Bypass Vulnerability
  • CVE-2012-0777: Memory Corruption Vulnerability
Las versiones afectadas por estas vulnerabilidades son las siguientes:
  • Adobe Reader X (10.1.2) y versiones anteriores 10.x para Windows y Macintosh
  • Adobe Reader 9.5 y versiones anteriores 9.x para Windows y Macintosh
  • Adobe Reader 9.4.6 y versiones anteriores 9.x para Linux
  • Adobe Acrobat X (10.1.2) y versiones anteriores 10.x para Windows y Macintosh
  • Adobe Acrobat 9.5 y versiones anteriores 9.x para Windows y Macintosh
Es por ello que Adobe lanzado las versiones 10.1.3 de sus productos Adobe Reader y Adobe Acrobat para Mac OS X. Para los usuarios que no pueden usar la versión 10 de estos programas, Adobe ha lanzado versiones 9.5.1. Puedes descargar las nuevas versiones desde:
- Descargar Adobe Acrobat para Mac OS X
- Descargar Acrobat Reader para Mac OS X
A todos los usuarios de estos productos en Mac OS X os recomendamos actualizar lo antes posible, ya que pudieran aparecer en el futuro campañas que explotaran estas vulnerabilidades para distribuir malware desde sitios webs comprometidos con kits de exploits.

miércoles, 30 de noviembre de 2011

Apple Safari 5.1.2 se publica con mejoras, sin parches de seguridad pero con memory leaks pendientes

Ayer por la tarde, Apple ha puesto a disposición pública para descarga la versión del navegador de Internet Apple Safari 5.1.2 en la que, tras leer la información proporcionada por la compañía, no se reporta que se haya solucionado ningún bug de seguridad, tal y como se puede leer en la lista de cambios realizados que se ha publicado. 

La versión está disponible para Mac OS X Lion, Mac OS X Snow Leopard y sistemas Microsoft Windows, y puede ser descargada desde: Apple Safari 5.1.2

Según se puede leer en el changelog, esta version de Apple Safari corrige:
- Mejoras en  la estabilidad
- Resuelven problemas que podrían causar cuelgues y un uso de memoria excesivo
- Resuelven problemas que podrían causar que las páginas web quedaran en blanco
- Permiten mostrar PDF dentro de contenido web
Figura 1: Apple Safari 5.1.2 disponible vía software update

Sin embargo, en los foros de Apple se puede ver cómo algún memory leak reportado a Apple sigue sin estar solucionado, por lo que es posible que haya alguna nueva update pronto. En la imagen se puede ver como el consumo de Apple Safari llega a 1.5 GB de memoria RAM.

Figura 2: Memory Leak reportado a Apple sin parche aún

miércoles, 16 de noviembre de 2011

Metadatos e información oculta en Apple iWork

Nuestro compañero Chema Alonso ha publicado un artículo en cuatro partes en las que ha analizado los metadatos y la información oculta que se puede extraer de los documentos Apple iWork. En él, se desgrana la estructura de los ficheros que utilizan Numbers, Keynote y Pages para almacenar la información, y vamos a pasar a hacer un resumen de los puntos más importantes.

Los documentos .pages, .numbers y .key son archivos comprimidos que contienen una estructura de carpetas. En la lista de ficheros se puede encontrar:

- BuildVersionHistory.plist: Fichero que almacena, en codificación plist, el historial de versiones del documento. Permite hacer un time-line de trabajo con el documento.

Figura 1: Estructura de un documento .pages y contenido del fichero BuilVersionHistory.plist

- Fichero maestro: llamado index.xml en .numbers y .pages, y index.apxl en .key. En este fichero se puede encontrar información en elementos XML que pueden encontrar los propios metadatos generados por el usuario en el documento hasta información oculta no esperada por el usuario como son rutas locales del equipo donde se creo el documento, información de la impresora configurada, datos sobre las diferentes versiones y usuarios que han trabajado en el documento e, incluso, la versión del sistema operativo con que se estaba trabajando.

Figura 2: Impresora en fichero index.xml
Figura 3: Versión del sistema operativo en documento index.xml

- Archivos vinculados: Se encuentran en la carpeta principal del fichero contenedor y son archivos que se utilizan en la composición del documento. Traen los metadatos y la información que tuvieran antes de ser utilizados, y por lo tanto puede ser información propia del usuario o del creador del mismo

- Archivos incrustados: Se encuntran dentro de la carpeta Thumbs, y son generados por la herramienta de Apple iWork que maneja el documento. No guardan mucha información, pero en ellos es posible reconocer información tan curiosa como el perfil de color, lo que podría indicar exáctamente el modelo hardware utilizado en el sistema.

- Archivo Thumbnail: Es una imagen que contiene una previsualización de la primera página del documento. Esta imagen, al igual que los archivos incrustados mantiene información del perfil de color configurado en la máquina en la que se creo el documento, que podría llegar a ser de interés en un análisis forense si identifica a un modelo de equipo concreto.

Figura 4: Perfil de color creado para un iMac

- Archivo Preview.pdf: En algunos documentos se matiene una previsualización en formato PDF dentro de la carpeta QuickLook. Este archivo contiene metadatos que son añadidos por la utilidad que se tenga configurado en el sistema para la creación de este tipo de archivos. Curiosamete, duplican metadatos como autor, sistema operativo, etcétera, y no pueden ser manipulados desde las herramientas de Apple iWork, lo que lo hacen especialmente sensible.

Figura 5: Metadatos en Preview.pdf

Este es un resumen de lo publicado en El lado del mal, pero si deseas leer en profundidad el artículo completo puedes hacerlo en los siguientes enlaces:


Por desgracia, Apple iWork solo tiene opciones de visualización del contenido del elemento metadata en el fichero index.xml / index.apxl y no tiene ninguna opción ni herramienta que avise o limpie esta información, así que, si vas a publicar un documento en estos formatos, te recomendamos que tengas especial cuidado con la información que provees sin querer.

martes, 8 de noviembre de 2011

Apple Safari 5.1.2, iOS 5.0.1 e iTunes 10.5.1 en manos de los desarrolladores de aplicaciones para su testing

Apple ha decidido enviar a los desarrolladores Safari 5.1.2 con la intención de que ayuden a solucionar los problemas de visualización de los archivos PDF en el navegador. También se enviaron las actualizaciones de iOS 5.0.1 (para solucionar el bug de la smartcover en iPad 2) e iTunes 10.5.1 a los desarrolladores. Esta beta del navegador no presenta grandes novedades, en cuanto a funcionalidades se refiere, pero si la corrección para la correcta visualización de los archivos PDF.  Visto lo visto, se espera otra avalancha de actualizaciones pronto.

Otra de las funcionalidades que se comunicó a los desarrolladores es que se compruebe la interacción que realiza el navegador con dispositivos de entrada, como el ratón y el teclado. La interacción con este tipo de controladores podría estar provocando la mala utilización de estos dispositivos. También les ha pedido que comprueben la impresión de documentos PDF desde el navegador. 

Apple Safari 5.1.2 no traerá grandes cambios, seguramente Apple se los reserve para la salida de Apple Safari 5.2, pero es recomendable realizar la actualización para evitar estos fallos en la interacción con el navegador por parte del usuario. No obstante, sí que es importante por seguridad actualizar a la versión 5.1.1 de Safari, que de las versiones anteriores ya sabemos que hay exploits funcionales disponibles.

lunes, 26 de septiembre de 2011

OSX/Imuler: Un troyano para Mac OS X disfrazado de PDF

Haciendo uso del viejo truco de la doble extensión, es decir, mediante un nombre .pdf.exe, se está distribuyendo este troyano para Mac OS X, al que se le ha catalogado como OSX/Imuler. Esta muestra de malware, al igual que se ha hecho durante mucho tiempo en plataformas Microsoft Windows, utiliza un icono de documento PDF para intentar engañar al usuario y, una vez que se consigue que la víctima lo ejecute en el sistema, descarga un documento en PDF para tranquilizar al nuevo infectado, haciédole creer que nada ha pasado.

En esta ocasión, el documento elegido tiene que ver con la polémica existente entre China y Japón por la soberanía de unas islas, conocidas como Diaoyu para China y como Senkaku para Japón. El documento está escrito en Chino, así que el objetivo del malware parecen ser usuarios de esa nacionalidad.

Figura 1: PDF usando en el engaño

Una vez ejecutado en el sistema se conecta de forma reversa a unos servidores desde los que se controlan las víctimas, es decir, realiza conexiones reversas al panel de control para saltarse mejor los firewalls. En el sistema queda instalado en forma de dos archivos, y no tiene protección contra el borrado, es decir, no hay procesos comprobando que el troyano se elimine, por lo que basta con quitar estos dos ficheros del sistema.

/users/%user%/library/LaunchAgents/checkvir
/users/%user%/library/LaunchAgents/checkvir.plist

La difusión del mismo no ha sido masiva, ya que el hacer uso de extensión .exe en ficheos limita muchísimo su paso por firewalls HTTP y, por supuesto, como fichero adjunto en correos electrónicos, donde parece que sería el hábitat natural para el que se crea un engaño de documento PDF.

El malware ha sido descubierto por el equipo de seguridad de F-Secure, y quizá, lo más interesante de esta noticia sea la aparición de nuevos troyanos preparados para ejecutarse en Mac OS X. Tal vez, cuando elijan métodos más peligrosos de difusión que el engaño de la doble extensión, como aprovecharse de 0-days o buscar infecciones auto-distribuidas utilizado redes sociales, este tipo de amenazas sea mucho mayor.

Por si acaso, hay que ir preparándose para lo que pueda venirnos en el futuro, que con el aumento sostenido de cuota de uso de Mac OS X seguro que se va a atraer a la industria del malware de manera más intensa.

sábado, 16 de julio de 2011

Apple cierra los bugs explotados en Jailbreakme 3.0

Cuando se puso disponible para todo el mundo Jailbreakme 3.0, también se puso la presión sobre el equipo de seguridad de Apple, que tenía que dar respuesta a la nueva situación generada. Jailbreakme 3.0 ha permitido realizar jailbreak a todos los terminales de Apple con la simple visita a una página web, incluidos en este conjunto los nuevos iPad 2 que vengan con la versión de iOS 4.3.3.

Al mismo tiempo que se puso a funcionar Jailbreakme 3.0, se puso a disposición en Cydia PDF Patcher 2, el parche de seguridad que arreglaba los fallos utilizados en este proceso de jailbreak, y que son imprescindibles para poder ejecutar código arbitrario en el dispositivo y hacerlo con privilegios de acceso al sistema.

Con la publicación de Jailbreakme 3.0 y PDF Patcher 2, estaba toda la información disponible para que alguien decidiese utilizarla para otros fines distintos a la realización del jailbreak. Es decir, se habían publicado los exploits para atacar a los dispositivos sin parchear desde cualquier página web maliciosa y poder, por ejemplo, instalar un malware en los terminales iPhone o iPad de usuarios que simplemente naveguen por Internet. Además dándose la paradoja de que los dispositivos con jailbreak estaban más seguros e inmunes a esos ataques al haber aplicado PDF Patcher 2.

Figura 1: Los exploits en PDF indexados en Google

Así, Apple ha tenido que parchear esos tres fallos de seguridad en una nueva versión de iOS que ha tardado 10 días en cocinar y que ha publicado ayer viernes. Hay que recordar que ya en Agosto del año pasado, con Jailbreakme 2 hubo hasta cachondeo en las Apple Store, llegando Apple hasta a bloquear las conexiones a Cydia desde las redes WiFi de la tienda, ya que se estaban usando para para hacer jailbreak a los nuevos equipos vendidos.

La nueva versión se llama iOS 4.3.4 para los equipo iPhone 3GS, 4G, iPad, iPad 2, iPod Touch 3G y 4G, mientras que para los equipos iPhone 4 e iPad 2 con tecnología CDMA utilizados en algunos países, la actualización lleva el número de versión iOS 4.2.9. Los fallos de seguridad solucionados son tres. Dos en el visor PDF, en el módulo de fuentes CoreGraphics, donde se dan los bugs CVE-2010-3855 y CVE-2011-0226, ambos permitiendo que con solo visualizar un PDF malicioso se pueda ejecutar código arbitrario en el terminal. Sin embargo, para conseguir elevar privilegios, jailbreakme 3.0 utilizaba el bug CVE-2011-0227 en el módulo IOMobileFrameBuffer.

Figura 2: Actualización de iPhone a iOS 4.3.4

Tras la publiación de esta actualización Apple deja de firmar las versiones anteriores de iOS, por lo que la única forma en la que se puede restaurar un sistema a una versión anterior es si se han guardado los SHSH y el firmware firmado, haciendo uso de, por ejemplo, TinyUmbrella.

Por último nos gustaría hacer tres reflexiones al respecto:

La primera es que hay que recordar que hasta que no esté disponible iOS 5 se sigue sin poder actualizar el dispositivo si no está conectado a la copia física de iTunes, por lo que si se está de viaje habrá que esperar al regreso.

La segunda reflexión es esa rara manía que tiene Apple de poner el software disponible los viernes, dejando claro que el mercado empresarial es secundario totalmente en su estrategia, ya que es el peor día para poner un update de seguridad en circulación.

Los equipos que ya fueron abandonados en la versión iOS 4.3.3 siguen estándolo en esta, por lo que quizá tener el jailbreak realizado y aplicar PDF Patcher 2 más un antimalware sea la opción más segura en estos momentos para navegar por Internet.

martes, 19 de octubre de 2010

Malware aprovecha Java para entrar en todos los sistemas

Durante el año 2009 el objetivo de los creadores de malware fue Adobe. Tanto el formato PDF como el formato Flash estuvo en el ojo del huracán, descubriéndose vulnerabilidad tras vulnerabilidad y publicándose exploit tras exploit. Esta cadena de reacciones llevó a que Apple se negase en rotundo a admitir Flash en iPhone o que en la Virus Bulletin de este año se abogara por sustituir el formato PDF, mientras que la compañía prepara el lanzamiento de Adobe Acrobat  y Acrobat Reader X con una sandbox incorporada para mitigar el impacto de las vulnerabilidades.

Sin embargo, un informe realizado desde el Microsoft Malware Protection Center demuestra que mientras que todo el mundo sitúa a Adobe en lo alto de la lista de objetivos de los creadores de malware, durante el año 2010 estos han migrado hacia la plataforma Java, habiéndose producido una oleado sin parangón de ataques dirigidos a entornos Java sin actualizar.


La gráfica superior, que compara los intentos de ataque a exploits Java y PDF, deja los exploits PDF a la altura del betún, comparándolos con los exploits Java. Lo curioso de todos estos ataques es que se basan en 3 vulnerabilidades Java multiplataforma conocidas: CVE-2008-5353, CVE-2009-3867 y CVE-2010-0094.

Todas estas vulnerabilidades afectan a sistemas Windows, Mac OS X y Linux, con lo que si la máquina virtual de Java no está actualizada a la última versión, el sistema estará en riesgo, y además contra unos activos creadores de malware. Además, como añade el investigador del trabajo, aprovechar vulnerabilidades en Java ayuda a poder distribuir malware en muchas plataformas, así que era cuestión de tiempo que se quisieran aprovechar de ellas.

Según la propia teoría del propio investigador, Java ha estado fuera de la lista de posibles objetivos para las herramientas de protección. Además, sistemas antimalware y analizadores de ficheros en IDS o sistemas preventivos de análisis heurísticos o en tiempo real, deberán lidiar con el parseo y ejecuciones controladas de código en Java, algo que tradicionalmente no ha sido lo que más ha gustado a esta industria, debido a lo lento del parseo y la ejecución con códigos Java. 

Tal vez, para conseguir analizar todos los ficheros en tiempos óptimos de ejecución, los motores antimalware deban tener una parte del trabajo en el equipo y otra parte de trabajo en servicios en la nube. Si el volumen de malware continúa creciendo, la detección de un programa malicioso será cada vez más costosa en tiempo de computación.

martes, 14 de septiembre de 2010

Nuevo 0-day en Flash explotado activamente que afecta a Mac OS X ¿Prohibirá Steve Jobs Flash en Mac OS X?

Adobe acaba de publicar un nuevo advisory en el que alerta de la explotación activa de una vulnerabilidad no parcheada en Adobe Flash Player. Esta vulnerabilidad ha sido catalogada como crítica y permite la ejecución de código en todas las versiones del player de Flash 10.1.82.76 y anteriores en los sistemas operativos Windows, Mac OS, Linux y Android. Además, también se encuentra esta vulnerabilidad en Adobe Acrobat y Adobe Reader en las versiones últimas publicadas.

iPhone, iPod Touc e iPad se salvan, todavía no tienen Flash en el navegador

Recientemente los rumores apuntaban a que Adobe había dado luz verde a la re-activación del proyecto de Flash para iPhone, iPod Touch e IPad tras una aparente relajación de las normativas para el desarrollo de aplicaciones de terceros en la Apple Store que habían permitido a aplicaciones con Flash ser aprobadas. Hay que recordar que la licencia de estos dispositivos no permite la ejecución de Flash en el navegador de Internet que viene con ellso y, por tanto, no se puede instalar en los dispositivos sin Jailbreak.

Steve Jobs anunció que esto se debía a la cantidad de fallos de seguridad que tenía Flash y que prefería esperar a la implementación de HTML 5 para dotar de contenido multimedia a las aplicaciones de navegación. El cruce de declaraciones entre Adobe y Apple estuvo llenando los RSS durante semanas.

¿Debería permitir Apple la inclusión de Flash en sus dispositivos o es realmente la excusa de la seguridad suficientemente válida? Hay que recordar que, si el dispositivo tiene realizado el jailbreak, es posible instalar un player de Flash instalando Frash.

Toma Precauciones

Ahora, con esta nueva vulnerabilidad en Flash, cuando todavía hay una vulnerabilidad sin parchear en Adobe Acrobat y Adobe Reader que también está siendo explotada, y sólo está pudiendo ser detenida mediante el uso de antivirus, parece que los problemas se le acumulan a la casa del PDF y el Flash.

Mientras tanto, no sería del todo desaconsejable que, mientras que no haya parche, y siempre que no necesites para tu trabajo diario el visor de Flash, que te plantees desactivarlo en tu navegador de Internet.

viernes, 13 de agosto de 2010

"Cachondeo" con el Jailbreak en las tiendas Apple. Todo se precipita.

No es de estrañar que Apple se haya dado tanta prisa en sacar el parche que arreglaba los fallos en los visores PDF que ha permitido explotar la vulnerabilidad para generar el programa JailbreakMe 2.0 que liberaba los dispositivos para acceder con control total al dispositivo.

El asunto se estaba desmadrando. Tanto es así, que incluso gente, en las propias tiendas de Apple, utilizando la red WiFi que estas ofrecián se dedicaban a conectar a los nuevos compradores a la web de JailbrealMe y liberar el dispositivo en la misma puerta de la tienda. Por supuesto, a los responsables de la tienda Apple no les hizo la menor gracia y bloquearon la dirección de Internet donde se aloja dicho servicio.

Sin embargo, para más INRI, los "juguetones" liberadores de dispositivos Apple conectaron un terminal NexusONE a Internet y, configurado como punto de acceso WiFi, conectaban los terminales Apple a la web de JailbreakMe para liberarlos. En el siguiente video se ve como lo hicieron.


Jailbreaking iPad using Nexusone at local Bestbuy Store Aug 4th 2010 from IT Geek on Vimeo.

Sin embargo, tras la liberación del parche que soluciona los problemas se han precipitado los acontecimientos:

En primer lugar se ha liberado el exploit in the wild, lo que puede llevar a que otros usuarios maliciosos utilicen dicha vulnerabilidad para algo más que para hacer un jailbreak al dispositivo.

En segundo lugar, la elección de instalar el parche es del usuario, pero los nuevos terminales vendrán con el sistema operativo parcheado, con lo que será más dificil realizar el jailbreak, aunque seguro que algo sale en el futuro.

Por otro lado, Apple ha dejado fuera a los dispositivos antiguos y el I-Phone Dev Team, otro de los grupos especializados en la liberación de terminales Apple, ha sacado un parche para los modelos antiguos.

Vamos, que la cosa se ha disparado en el mes de Agosto, veremos como continúa.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares