Menú principal

Mostrando entradas con la etiqueta Patrick Wardle. Mostrar todas las entradas
Mostrando entradas con la etiqueta Patrick Wardle. Mostrar todas las entradas

miércoles, 5 de junio de 2019

La protección de seguridad de macOS Mojave se puede saltar fácilmente con los clicks "sínteticos" (o automáticos)

Los clicks sintéticos o artificiales (synthetic clicks) son pulsaciones de raton generadas por un programa en vez de por el usuario, es decir no se producen pulsando físicamente los botones de un ratón o un trackpad. Estos clicks automáticos son una herramienta muy conocida ya que permite automatizar tareas y también son muy útiles para personas con algún tipo de discapacidad. Unas horas después de la presentación del WWDC 2019, se ha publicado un nuevo fallo relacionado con esta funcionalidad de generar pulsaciones de ratón.

La seguridad de macOS Mojave se mejoró recientemente para hacer más complicado que aplicaciones maliciosas tuvieran acceso a información privada del usuario, como contactos, calendario, localización, etc o incluso el micrófono o la cámara web. La principal protección es un simple popup sobre el cual hay que pulsar "OK" o "Don´t Allow" (no permitir). Pues parece ser que esta idea de las ventanas emergentes para permitir o denegar el acceso no son una buena idea del todo, ya que se pueden saltar con unos clicks automáticos.

Estos se pueden generar fácilmente desde el mismo Mojave con el conocido lenguaje de programación AppleScript. Este problema ya apareció hace unos meses (incluso viene de atrás) y la solución que adoptó fue simplemente forzar a hacer un click físico (o sea, con el ratón o touchpad) al botón de permitir. Pero parece ser que esta solución no ha sido suficiente. Patrick Wardle, un empleado de la NSA ha encontrado otra forma de saltarse esta protección con relativa facilidad.

Figura 1. Ejemplo ventana PopUp que el usuario debe de hacer click para permitir su ejecución. Fuente.

Esta nueva forma de saltar la protección se ha presentado en la conferencia Objetive By The Sea en Mónaco, este domingo pasado. Se basa en un error relacionado con una whitelist la cual contiene aplicaciones que tienen autorizado crear estos clicks sintéticos. Las aplicaciones se firman con un certificado digital para confirmar que son genuinas, pero si contienen algún tipo de malware (o se han manipulado), este certificado será erróneo y la aplicación no se ejecutará. Pero parece ser que macOS sólo comprueba que existía el certificado, no verifica si es correcto y tampoco si esa aplicación está en la whitelist o no. 

VLC es un ejemplo práctico para poner a prueba esta vulnerabilidad. Debido a las muchas opciones de personalización que tiene este programa de vídeo para crear nuestras propias configuraciones y plugins, es posible utilizarlo como base para crear un plugin malicioso y hacer clicks sintéticos para aprobar las ventanas de comprobación del sistema operativo. Con VLC ocurre exactamente lo se ha explicado en el párrafo anterior, no se comprueba ya que el sistema lo da por válido pero no comprueba si se ha podido manipular. 

Figura 2. Diapositiva de la charla de Patrick Wardle. Fuente.

Este ataque es del tipo "second stage", es decir, necesita que el atacante tenga acceso al ordenador, aún así, Apple ha sido informado y en breve publicará un parche para solucionar este problema, aunque le quitó algo de importancia diciendo que al no ser un ataque remoto, no pondrá en riesgo a muchos usuarios de Mac. Es importante solucionar este error lo antes posible ya que, combinado por ejemplo con algún zero-day que permita acceder al ordenador, podemos encontrarnos con un problema realmente importante que pondría en riesgo los datos privados del usuario. Estaremos atentos a la solución del mismo por parte de Apple.

viernes, 3 de mayo de 2019

Apple actualiza XProtect para combatir los exploits de Windows en máquinas Mac

Apple ha mejorado su software de seguridad XProtect con la idea de que sea capaz de detectar archivos Windows que puedan suponer un peligro para los usuarios de Mac. Según el investigador en ciberseguridad Patrick Wardle, la actualización ahora es capaz de detectar ejecutables del tipo Windows Portable Executable (PE) y archivos y segmentos binarios. Xprotect es un sistema basado en firmas vinculado a los dispositivos iOS y su Gatekeeper. Para proteger y alertar a los usuarios cuando se detecta un archivo malicioso Gatekeeper lo pone en un proceso de “cuarentena” en el que se analiza la firma del mismo y si está en los registros de Xprotect.

XProtect está basado en una herramienta open source desarrollada por Google llamada Yara, esta otra herramienta fue diseñada para la comprobación de malwares basados en reglas establecidas por cadenas y expresiones booleanas. Según Wardle en esta actualización de seguridad se ha añadido la definición de un malware en forma de archivo .EXE (TrojanSpy.MacOS.Winplyer) diseñado para atacar a equipos Mac . A pesar de que los archivos .EXE se asocien comúnmente a Windows el pasado mes de febrero los investigadores de Trend Micro descubrieron una interesante campaña que trataba de armar archivos de este tipo firmándolos con una app llamada Little Snitch.

Figura 1: Archivos .EXE se pueden ejecutar en Mac

Esta campaña de malware tiene como objetivo aprovecharse de esta plataforma de compatibilidad entre Windows y Mac para la sustracción de información y la infección de varios equipos con adwares. Aunque TrojanSpy.MacOS.Winplyer haya sido diseñado para evadir el Gatekeeper de Apple todavía no hay ninguna evidencia de que lo haya logrado, además con XProtect actualizado también se ha cerrado otra posible ruta por la que el malware podría llegar a los equipos. Independientemente de cual sea tu sistema operativo desde Seguridad Apple aprovechamos para recordaros la importancia de revisar los ejecutables que nos descarguemos para asegurarnos de que estos no comprometerán nuestros equipos.

viernes, 15 de marzo de 2019

Una interesante herramienta que utiliza la lógica de los videojuegos para proteger tu Mac

Entre los nuevos tipos de malware, los grandes bugs y las ya habituales estafas phishing, los Macs ya no son los ordenadores invulnerables que eran hace unos años. La pasada semana tuvo lugar la conferencia RSA de San Francisco, conferencia que aprovecho Patrick Wardle, jefe de investigación de Digita para presentar GamePlan, una herramienta capaz de detectar comportamientos sospechosos y alertarnos para investigarlos. Aunque el concepto general suena similar al de otras herramientas de defensa, Gameplan se encuentra escrito en el entorno GameplayKit de Apple, recogiendo un gran volumen de datos en una secuencia centralizada y procesándolo a través del motor de lógica de un videojuego.

”GameplayKit se preocupa de evaluar eventos y actuar en consecuencia, esto es similar al Pacman, por defecto los fantasmas persiguen a Pacman, eso es una regla. Si Pacman come una bolita de poder, los fantasmas huyen. Esa es otra regla. Así que nos dimos cuenta de que Apple ha hecho todo el trabajo duro por nosotros. Su motor de lógica para juegos también se puede utilizar para procesar eventos en un sistema y advertir al usuario." Ha dicho Patrick Wardle.

Mediante el establecimiento de una serie de reglas GamePlan es capaz de funcionar de la misma forma que lo haría un servicio de antivirus. Las reglas impuestas también pueden ser flexibles y relacionarse con la información fundamental del sistema, de modo que es posible detectar malwares desconocidos simplemente escribiendo algunas reglas basadas en acciones que pueden indicar una posible infección. GamePlan también es capaz de detectar amenazas internas basándose en el tipo de acciones que llevaría a cabo una persona si estuviera comprometiendo su equipo o exfiltrando datos a través él.

Figura 1: Patrick Wardle

Del mismo modo que se añaden reglas para generar avisos de comportamientos extraños, se pueden añadir otras o modificar las existentes para eliminar algunos avisos innecesarios simplemente siendo más específicos. Wardle también ha dicho que no resulta complicado para los usuarios de GamePlan escribir sus propias reglas o combinarlas entre sí formando paquetes y modificándolos para que se ajusten a sus necesidades. Aunque esta herramienta solo sea de detección y no tome ninguna medida al respecto (más allá de notificarte si detecta algo sospechoso) puede darnos algún que otro falso positivo, lo que no supone un problema ya que nuestro equipo no estará comprometido. Con esta herramienta Digita ha demostrado que se puede dejar a Apple hacer gran parte de su trabajo a la hora de desarrollar nuevas herramientas de seguridad.

lunes, 27 de agosto de 2018

Patrick Wardle habla sobre el malware y su evolución en dispositivos Apple

Patrick Wardle es un gran conocido experto en seguridad Apple, asiduo a las conferencias de seguridad más conocidas como por ejemplo BlackHat. Es el investigador principal en Digital Security y fundador de la empresa Objetive-See. Es uno de los más respetados investigadores de seguridad que se encargan de la plataforma Apple, analizando y descubriendo vulnerabilidades de esta plataforma. En una entrevista habla sobre algunos de los recientes problemas de seguridad de Apple.

En la entrevista se mencionan incidentes como QuickLook, I Am Root y Fruitfly así como la evolución del futuro del malware en Apple. Destaca por ejemplo, que la criptominería es el tipo de malware que más está evolucionando en los entornos Apple, debido principalmente a los motivos económicos que mueven a los ciberdelicuentes a la hora de realizar este tipo de software. 

También habla del equipo interno de seguridad de Apple, el cual cree que está realizando correctamente su trabajo poniendo especial atención a las charlas y conferencias realizadas por profesionales del sector en diferentes eventos o papers de seguridad. Como resultado, actúan de forma rápida para mitigar los problemas expuestos. El mismo Wardle ofreció una charla sobre un problema relacionado con los eventos generados del teclado y el ratón para ser utilizados de forma que se pudieran utilizar para saltar los mecanismos de seguridad y Apple lo solucionó en el macOS Mojave. En el siguiente vídeo podéis ver a Patrick Wardle en acción durante una charla en la DEF CON 25 de 2017:


También destaca que un programa de bug-bounty para Apple, no sólo para iOS, sería bueno la para la compañía. De esta forma se reportarían de forma más completa las vulnerabilidades. Esta es una idea que ya aplicó Microsoft en los 90 donde comenzó su programa bug-bounty que dura hasta hoy día.

Estos son sólo algunos de los temas que se tratan en la entrevista, la cual es muy completa y ofrece muchos datos del presente y el futuro de la seguridad Apple. La puedes encontrar completa en este enlace

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares