Menú principal

Mostrando entradas con la etiqueta Virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Virus. Mostrar todas las entradas

martes, 13 de agosto de 2019

CrescentCore, el nuevo malware capaz de engañar al Gatekeeper de Apple y a los antivirus

Hace un par de semanas se descubrió un nuevo malware dirigido a los equipos Mac. El malware en cuestión se dio a conocer a través del blog de Intego y recibió el nombre de OSX/CrescentCore, desde su descubrimiento se ha podido detectar en varias páginas web, incluyendo en algunas páginas de descarga de contenido. Su eficacia en cuestión se debe a su apariencia inocua, se muestra como una actualización o instalación de Adobe Flash Player y es imperceptible por los antivirus y las protecciones de Apple. Además es muy complicado detectarlo en el caso de que se esté ejecutando una máquina virtual.

El método de infección utilizado por este malware es uno de los más comunes a lo largo de la historia, por el momento para evitar que tu equipo sea infectado lo único que puedes hacer es evitar visitar páginas de visualización de contenido poco fiables. También es muy recomendable mantener nuestro antivirus, sistemas operativos y navegadores actualizados para solucionar el problema en cuanto se lance un parche para esta vulnerabilidad. OSX/CrescentCore es solo uno de los malwares a los que se ha tenido que enfrentar Mac durante el último mes, también se han descubierto otros dos malwares conociods como OSX/Linker y OSX/New Tab. Como en la mayoría de los casos en los que un malware logra evadir el Gatekeeper de Mac CrescentCore está firmado con certificados de desarrollador de confianza.

Figura 1: CrescentCore  simulando ser una actualización de Flash Player.

Según la firma Intego el malware escanea los equipos infectados en búsqueda de algunos de los antivirus más conocidos y en caso de detectarlos dejan de ejecutarse. También se apagará si piensa que se está ejecutando en una máquina virtual en lugar de en un Mac real. Pero si no se cumple ninguna de estas condiciones no hay nada que frene a CrescentCore, en este caso el malware instalará LaunchAgent (que es una infección persistente) y una extensión de Safari que recibe el nombre de Advanced Mac Cleaner. Desde Intego también han querido resaltar que nadie debería instalar Flash Player en 2019 incluso aunque se tratase del software legítimo ya que Adobe dejará de trabajar en Flash Player y cortará su distribución a finales del año que viene. Desde el año 2016 los plugins de Flash Player están deshabilitados en macOS por cuestiones de seguridad por lo tanto no es recomendable instalarlos en ninguno de los casos.

viernes, 9 de agosto de 2019

Un listado reciente de los virus, malware y fallos de seguridad relacionados con Mac ... que no son pocos. Parte 2 de 2

Continuamos con este repaso veraniego a algunos de los problemas de seguridad más importantes que han aparecido en los últimos meses dentro del mundo Apple y sobre todo de Mac. En el artículo anterior acabamos hablando de un adware llamado Crossrider. En esta nueva entrega continuamos con la lista donde aparecerán nuevos tipos de adware, malware y otros problemas que afectan directamente la integridad y seguridad de nuestros dispositivos (y los datos). 

OSX/MaMi
Este malware es especialmente virulento, ya que desvía todo el tráfico de red a través de diferentes servidores maliciosos. Es en estos servidores donde comienza a analizar los datos para buscar información sensible, como contraseñas, datos personales, etc. También es capaz de realizar capturas de pantalla, generar eventos del ratón, ejecutar comandos, etc. Una forma sencilla de saber si estamos infectados por este virus es comprobar que no tenemos incluidas entre nuestras DNS las siguientes: 82.163.143.135 y 82.163.142.137.

Meltdown y Spectre
Dos problemas o bugs (fallos de programación) muy conocidos relacionados con la arquitectura x86 y por lo tanto, también afectó a Apple y a prácticamente todos sus dispositivos. Todavía se está especulando el impacto de estos dos problemas ya que no se ha reportado malware capaz de sacar partido de ellos. Por lo tanto, de momento, la única forma de protegernos es, en teoría, mantener actualizado siempre todos nuestros dispositivos a la última versión. Ya hablamos en su día de ellos en este post.

Figura 1. Comparativa entre Meltdown y Spectre. Fuente.

OSX/Dok
Este malware es del tipo troyano capaz de hacer un bypass a la protección de Apple y capturar el tráfico incluso si este está cifrado con SSL-TSL. Para poder conseguir este nivel de ejecución parece claro que tuvieron que conseguir a la cuenta de un desarrollador y utilizar su certificado. El modo de infección de este programa malicioso es a través de campañas de phishing. Como siempre, hay que tener mucho cuidado al hacer click o descargar ficheros adjuntos en correos no deseados.

X-agent
Este malware que apareció en 2017 era capaz de robar contraseñas, tomar capturas de pantalla e incluso descargar las copias de seguridad del iPhone que pudiera localizar en el equipo. 

MacDownloader
Se oculta detrás de una instalación de Adobe Flash (algo bastante habitual como hemos podido observar en otros casos). Cuando se instala aparece una alerta indicando que tenemos adware en nuestro equipo y es aquí cuando este intenta enviar información del usuario (incluido Keychain, donde se almacenan contraseñas, pins, tarjetas de crédito, etc). 

Figura 2. Mensaje que muestra MacDownloader indicando que existe adware en el equipo. Fuente.

Virus de Office (Macros)
Antes de 2011, los usuarios de Apple no tenían este problema ya que Office para Mac no tenía la opción de macros. Pero ese mismo año se volvió a añadir esta característica y es desde este punto cuando han ido apareciendo numerosos casos de este tipo de virus. Para evitarlos, podemos deshabilitar directamente las macros o estar atentos siempre a los mensajes de Office relacionados con ellos.

Hasta aquí este listado de sólo algunos de los malware más conocidos en el mundo Apple. Por supuesto no están todos, faltarían algunos más como KeRanger, OSX/Pirrit, y un largo etc. Esperamos que este listado ayude a concienciar a la gente sobre la importancia de la seguridad de nuestros dispositivos Apple.

miércoles, 7 de agosto de 2019

Un listado reciente de los virus, malware y fallos de seguridad relacionados con Mac ... que no son pocos. Parte 1 de 2

El ecosistema de Apple tiene sus problemas de seguridad igual que cualquier otro. Hasta hace relativamente poco tiempo, era habitual escuchar comentarios del tipo"mi Mac es muy seguro no necesito protección" o "en Mac no hay virus". Menos mal que poco a poco esta falsa sensación seguridad está desapareciendo y los usuarios de Apple tienen cada vez más claro que hay que protegerse. Desde MacWorld han creado esta lista de malware, virus y problemas de seguridad para concienciar a los usuarios de Mac. Vamos a darle un repaso a algunos de ellos.

OSX/CrescentCore
Este malware en forma de fichero .DMG de Adobe Flash Player, apareció en el mes de junio de este año múltiples sitios web como por ejemplo un sitio de descargas de libros de comics digitales (incluso aparecía en las búsquedas de Google). Antes de ejecutarse comprueba si está encapsulado en una máquina virtual o si en el sistema existe algún tipo de antivirus. Era capaz de evitar Gatekeeper porque contenía una firma validada por Apple, aunque esta ya ha sido revocada por la compañía.

OSX/Linker
Este malware apareció en mayo de 2019 y explotaba una vulnerabilidad  tipo zero-day en Gatekeeper para instalarse en el sistema. Dicho zero-day apareció se reportó en mayo a Apple pero no se arregló hasta mayo, es decir, 90 días después. Parece ser que OSX/Linker no llegó a sacar partido de este fallo durante ese periodo de tiempo, que sepamos.

Figura 1. Parte del código de OSX Linker donde aparece el nombre de fichero install.app. Fuente.

LoudMiner
No podía faltar malware relacionado con la minería de criptomonedas (y no será el único de esta lista). En este caso el malware de minado se ocultaba detrás de una instalación crackeada del programa Ableton Live.

NetWire/Mokes
Este malware está categorizado como una puerta trasera o "backdoor" capaz de actuar como keylogger y además, tomar capturas de la cámara web. También era capaz de saltarse la seguridad que ofrece Gatekeeper.

Zoom
De este fallo de seguridad que apareció en junio de este año, ya hablamos en profundidad hace unos días. Este programa de video conferencia tenía un fallo de seguridad el cual permitía unirse a una videollamada sin permisos, además de activar la webcam.

CookieMiner
En este caso, este malware no utilizaba los recursos de la máquina para minar sino que directamente estaba diseñado para robar las criptomonedas, registrando las contraseñas de cualquier posible plugin de alguna cartera virtual que el usuario pudiera tener instalada en el navegador Chrome. Para ello analizaba las cookies del sistema las cuales ofrecieran servicios de este tipo.

Figura 2. Parte del código de CookieMiner encargado de robar cookies. Fuente.

Mac Auto Fixer
No todos son programas "dañinos" tipo malware, este Mac Auto Fixer es uno de los llamados "no deseados" o también adware. Aunque no atacan directamente al sistema, son molestos ya que hacen aparecer todo el tiempo mensajes de publicidad en el sistema. 

Mshelper
Apareció en mayo de 2018 como otro programa de criptominado. Al utilizar todos los recursos del sistema, este hacía un consumo extremo de los procesos del sistema que a su vez activaban el ventilador de un modo inusual.

Crossrider (OSX/Shlayer)
Otro programa tipo adware que infectaba el Mac (apareció en febrero de 2018) utilizando un programa falso de instalación de Flash Player que además instalaba una versión de Advanced Mac Cleaner, un programa que finge detectar muchos problemas en el Mac y pagar para solucionarlo.

miércoles, 22 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 2)

En este post continuamos con la segunda parte de la Guía de seguridad para tu Secure Summer! Recogemos el testigo del post anterior y procedemos a expandir nuestro diccionario de términos.
Como introducíamos en el primer artículo, Las técnicas de ciberataques han evolucionado mucho durante los últimos años, desde simples estrategias de engaño haciendo uso del email hasta hasta malware que detecta las pulsaciones del teclado de la máquina atacada. Debido a la importancia y al valor de la información a la que los atacantes se esfuerzan por tener acceso, todo lo relacionado con la privacidad del usuario y la protección de los datos personales ha aumentado considerablemente. 

viernes, 6 de julio de 2018

Un antimalware para tu Apple Watch: ¿Es necesario?

En la actualidad muchos de los dispositivos inteligentes que utilizamos a diario, ya sean teléfonos móviles, tablets o Smart watches son objeto de robo, de hecho en muchos casos estos dispositivos podrían usarse para vaciar tu cuenta bancaria. Por eso mismo es recomendable disponer de una buena configuración de seguridad, para ello debemos tener en cuenta que nuestros Smart watches suelen ser una extensión de nuestro dispositivo móvil, lo que podría significar que si alguien logra acceso a nuestro Apple Watch también accedería a toda nuestra información personal.

Independientemente, si estás pensando en adquirir un Apple Watch has de saber que toda la información que intercambia el dispositivo con el iPhone al que esté vinculado va cifrada. El uso de cifrado es vital para añadir una capa extra de protección a nuestra información sobre todo si tenemos en cuenta que vivimos en una época en la que el fin de los ciberataques es la obtención de dinero. Aunque un Smart watch resulte más difícil de comprometer que un ordenador, debemos tener en cuenta que muchas veces la información almacenada en ambos dispositivos es la misma. Esto no cambia el hecho de que si se puede instalar software también sea posible instalar malware, cada día existen más apps fraudulentas que intentan acceder a nuestros datos, lo que nos hace preguntarnos: ¿Puede nuestro Apple Watch ser infectado por un virus?

Figura 1: Es seguro realizar pagos con Apple Watch

La respuesta es sí, si puedes instalar software en un dispositivo también puedes instalar un virus, sin embargo la amenaza resulta menos probable que en otros entornos. Esto se debe a que el mercado de aplicaciones para Apple Watch es muy pequeño en comparación al del resto de productos de Apple. Aun así existen varios métodos con los que se pueden extraer los datos personales de un Apple Watch, uno de ellos es la realización de un ataque phishing. En el caso de sufrir un ataque de este tipo la presencia de un antivirus y el uso de un doble factor de autenticación podrían ser clave para no caer en la trampa.

sábado, 30 de diciembre de 2017

Fue noticia, en la historia de Apple: 1 de abril 1976 hasta hoy

Apple tiene una gran cantidad de anécdotas e historias que contar desde su fundación en abril de 1976. No sólo por ser una empresa pionera en el mundo de la informática sino también por la peculiar personalidad de uno de sus fundadores, Steve Jobs. El otro fundador, Steve Wozniak, es el icono de hacker a seguir, demostrando su amor por la tecnología. Hemos seleccionado estos diez artículos que hemos publicado relacionados con la historia de Apple:

La Blue box que ayudó a fundar Apple y a crear el Apple I. Cuando Steve Jobs tenía 22 años tuvo que vender su flamante furgoneta Volkswagen por 1.500$ y Steve Wozniak, que tenía 26 años por aquella época, también tuvo que vender su querida calculadora HP-35 por 500$ para poder reunir el dinero suficiente y fundar Apple. Pero este no fue el primer negocio que hicieron juntos, su primer negocio fue vender y fabricar Blue boxes ...

Cream Soda Computer, el primer ordenador fabricado por Wozniak antes del Apple I. El Apple I apareció en el mercado en 1976, cambiando para siempre la industria de la informática de consumo. Pero este no fue el primer ordenador que Steve Wozniak había diseñado y fabricado. Unos años antes, en concreto en 1971, Wozniak ya había terminado de fabricar un ordenador con la ayuda de su buen amigo Bill Fernandez: Cream Soda Computer ...

Ron Wayne, el co-fundador de Apple que dejó la compañía por 800$. La firma de Ron Wayne, el menos conocido de los fundadores de Apple, está en el documento de fundación de la empresa, junto a de Steve Jobs y de Steve Wozniak. Por ser co-fundador de Apple, le correspondía el 10% de las acciones. Si Ronald Wayne hubiera guardado dichas acciones, ahora tendría 7 mil millones de dólares más en el banco. Pero no, las vendió por 800$ de la época. Y además no se arrepiente de ello...

La increíble fuente de alimentación del Apple II que marcó toda una industria. El Apple II fue una creación de Steve Wozniak. Prácticamente lo fabricó él solo desde cero, pero existía una parte del ordenador que no fue creada ni diseñada por él. Nos referimos a la fuente de alimentación. No se suele prestar mucha atención a este componente fundamental de los ordenadores, excepto para referirnos al ruido que genera o su potencia...

"Si Wozniak no puede desprotegerlo, entonces es seguro". Documentación original de Apple sobre sus sistemas de protección anti-copia de 1979 y 1980. En un archivador dentro de un mueble donado a Seattle Goodwill, organismo sin ánimo de lucro la cual se dedica a reciclar y luego vender con fines benéficos, un editor de Reddit encontró documentación muy interesante la cual nos permite echar un vistazo a una parte de la historia dorada de Apple ...

El primer virus en un ordenador personal apareció en un Apple II. En 1981, el ordenador más extendido no era el IBM PC (el cual salió al mercado justo ese mismo año) y tampoco lo era por lo tanto el sistema operativo MSDOS. El más utilizado en aquella época era el Apple II (sobre todo en EEUU) por lo tanto era de esperar que el primer virus fuera creado para ser ejecutado en su plataforma, en concreto para DOS 3.3. En 1982 apareció el primer virus de ordenador con capacidad para infectar otros ordenadores...

Apple hizo pasar por Internet Explorer su navegador Safari para mantenerlo en secreto. En la famosa MacWorld Expo celebrada en Boston en 1997, un renacido Steve Jobs (que acaba de volver triunfante a su querida Apple) anunciaba una serie de acuerdos con Microsoft, centrados sobre todo en el uso de patentes y la implementación de Office para Mac. Este vídeo ya lo conocéis por su parte mítica donde aparece Bill Gates ante el estupor y rabia de todos los asistentes...

Susan Kare, la creadora de los iconos del Macintosh que humanizó los ordenadores. En los primeros ordenadores personales, la línea de comandos era la única vía de interacción con el sistema. No había entornos gráficos hasta que apareció el famoso Apple Macintosh en 1984, después de que Apple copiara la idea del ratón y el entorno Xerox (creada por el genio Doug Engelbart) y la hiciera el estándar de sus nuevos ordenadores. Hoy día todo esto nos parece algo natural, usar iconos, escribir con un tipo de letra, etc...

Apple Pippin: El intento fallido de Apple para entrar en el mundo de las videoconsolas. En 1995, Apple se unió al mercado de las videoconsolas para intentar emular el éxito de Sony, Nintendo y SEGA. Pero la apuesta de Apple iba más allá de los videojuegos, la idea era crear una plataforma multimedia completa, orientada a la educación y también al entorno doméstico ofreciendo incluso acceso a Internet desde la televisión. La idea era muy ambiciosa pero a la vez era realmente buena...

Apple también compró un Sistema Operativo de Disco (DOS), igual que Microsoft. Todos conocemos la historia de cómo Microsoft consiguió vender a IBM un sistema operativo de disco (DOS) sin tener absolutamente nada desarrollado. Se limitaron a comprar uno llamado QDOS (que al parecer era una copia del CP/M) y sobre este realizar los cambios que necesitaban. Pues Apple también tiene su caso QDOS, además incluso es anterior al de Microsoft, ya que este se desarrolló durante la puesta en el mercado de la unidad de disco del Apple II en 1978.

El año que viene continuaremos con estas historias de Apple. ¡¡Feliz Año Nuevo!!

sábado, 1 de julio de 2017

El primer virus en un ordenador personal apareció en un Apple II

En 1981, el ordenador más extendido no era el IBM PC (el cual salió al mercado justo ese mismo año) y tampoco lo era por lo tanto el sistema operativo MSDOS. El más utilizado en aquella época era el Apple II (sobre todo en EEUU) por lo tanto era de esperar que el primer virus fuera creado para ser ejecutado en su plataforma, en concreto para DOS 3.3. En 1982 apareció el primer virus de ordenador con capacidad para infectar otros ordenadores y expandirse. Su nombre era Elk Cloner y fue creado por un chico de 15 años.

Si tenías la suerte de tener una de las magníficas unidades de disco para el Apple II diseñadas por Wozniak, era muy probable que fueras infectado por Elk Cloner. El virus interceptaba algunos comandos muy utilizados por el DOS, como RUN, LOAD, BLOAD y CATALOG. Dependiendo de un contador que iba guardando en el sector de arranque del disco, este ejecutaba una acción diferente. Por ejemplo podía infectar otro disco, reiniciar el Apple II, imprimir la versión del virus, invertir la pantalla, ejecutar sonidos en el altavoz, imprimir texto en pantalla con un flash, cambiar las letras  de la pantalla o provocar un error de sistema. Además si el contador tenía el valor 50 y se pulsaba el botón RESET, el virus mostraba en pantalla el siguiente poema:

Figura 1. Poema escrito en pantalla por el virus Elk Cloner. Fuente.

Más allá de estos "inocentes" payloads, el virus no tenía una incidencia grave sobre el sistema. En cambio lo que le hacía realmente especial, era su capacidad de expandirse infectando cualquier disco de 5 1/4 pulgadas que se insertaba en un sistema con el virus residente en memoria. Este almacenaba el virus en el sector de arranque y de esa forma se aseguraba que sería ejecutado en otro ordenador cuando este arrancara desde el disco. Para no reescribirse una y otra vez, el programa dejaba una firma para identificar que el disco había sido infectado. Este virus apareció cuatro años antes del primer virus creado para un sistema Microsoft, el famoso "Brain" el cual apareció en 1986.

Elk Cloner fue creado por Rich Skrenta en Apple II como parte de una broma sin imaginarse las implicaciones que su creación llegaría a tener. Al principio, no tuvo mucho impacto, ya que los discos infectados se quedaron dentro de su círculo de amigos pero luego comenzó a expandirse cuando Rick empezó a compartir copias piratas de programas en discos infectados con su virus. Además Rick era habitual de un club de ordenadores en Pittsburg e intercambiaba regularmente programas con otros miembros de dicho club. Al menos parece confirmado que le entregó uno de esos discos con el virus a uno ellos e incluso llego a darle uno de esos discos infectados a un primo suyo que trabajaba en la US Navy. En aquella época no había ningún antivirus que pudiera detectar la infección lo que facilitó su expansión entre la comunidad de usuarios de Apple.

Figura 2. Parte del código fuente de Elk Cloner donde almacena el texto del poema

Rich recibió su ordenador Apple II en 1980 como regalo de Navidad. Empezó programando en BASIC pero pronto se interesó por el lenguaje Ensamblador debido a su potencia. Investigando el hardware y el software del Apple II, encontró algunos agujeros de seguridad en una de las aplicaciones del núcleo del sistema (System Monitor) que más tarde utilizó en el código de Elk Cloner. Tardó dos semanas en escribir el programa en lenguaje Ensamblador para el microprocesador 6502 y tenía bastante nivel técnico a pesar de su sencilla operativa. Al cabo del tiempo, viendo la gran repercusión que tuvo su programa, él mismo creo una herramienta para detectarlo y desinstalarlo. Finalmente Rich terminó trabajando en seguridad informática, en concreto en un proyecto de Sun Microsystems relacionado con criptografía. Actualmente es el CEO en Blekko, un nuevo buscador de Internet, que ha sido adquirido por IBM

Es curioso que durante al menos diez años, nadie se tomó muy en serio el programa creado por Rich que más tarde llegaría a convertirse indirectamente en una industria que mueve hoy día miles de millones. Sólo cuando comenzaron a aparecer otro tipos de virus, sobre todo en la plataforma Windows (como por ejemplo Brain), fue cuando comenzó a tomarse en serio este tipo de amenaza. 

sábado, 8 de abril de 2017

Malware en macOS: Antivirus no protegen completamente

Durante los últimos años ha tenido lugar un constante debate sobre la existencia de malware en MacOS. Hoy en día se puede afirmar que existe el malware en macOS y es más común de lo que creemos, el gran incremento de usuarios de dispositivos Apple ha provocado que sus sistemas operativos llamen la atención a muchos ciberdelincuentes ya que ha aumentado drásticamente el número de posibles víctimas frente a ataques con software malicioso.

Actualmente la mayoría de ataques a ordenadores y dispositivos móviles vienen como consecuencia de visitar alguna página web o caer en una trampa a través de un mensaje de texto o e-mail en el que a través de un link se accede a una página supuestamente legítima en la que las víctimas introducen sus credenciales o descargan algún tipo de aplicación. La mayor parte del malware utilizado para hacer esto es antiguo, en escritorio la mayoría de ataques se basan en versiones más antiguas de Windows o adaptaciones de las mismas, según ha revelado la firma de análisis Check Point en su último estudio. En cuanto al malware en móviles, el 60% de los ataques vienen de la mano de Hummingbad, un troyano que viene oculto en lo que aparentemente es una app legítima.



Figura 1: Phishing Apple

Desde la aparición de este tipo de ataques Apple ha trabajado con más hincapié en la creación de sistemas operativos seguros, sin embargo siguen apareciendo vulnerabilidades en sus sistemas, muchas de las cuales son descubiertas y parcheadas por su equipo de investigadores antes de que estas puedan ser explotadas. Esto hace que los sistemas operativos de Apple parezcan más invulnerables de lo que realmente son, pero ¿Es un antivirus la respuesta a estos problemas? No en la mayoría de los casos, pero no porque no hagan su trabajo, sino porque hay que hacer más cosas que tener un antimalware.

Habitualmente cuando oímos hablar sobre malware rápidamente lo asociamos a un virus o gusano, sin embargo hay muchos más tipos de malware y estos son capaces de auto-distribuirse de diversas formas, a continuación os presentamos los vectores más comunes:


  •  Abriendo archivos infectados, en forma de virus que corre al abrir el archivo.
  • En forma de troyano (como ya hemos explicado anteriormente). 
  • Vía Spear-phishing, anuncios maliciosos que pueden parecer atractivos para la victima.
  • Mediante un ataque remoto, esta opción es muy popular en sistemas IoT poco protegidos.


  • Figura 2: Ransomware MacOS 

    Dentro de los troyanos podemos encontrar el ransomware, un software malicioso que es capaz de secuestrar nuestros archivos y comúnmente es utilizado para pedir un rescate por ellos, este tipo de ataque se ha convertido en el principal riesgo para los usuarios de MacOS, sin embargo existen herramientas, en este caso para Windows, para prevenir este tipo de ataques y mantener nuestros archivos a salvo, como es el caso de Latch ARW, la cual podéis obtener de forma gratuita en la página web de 11Paths.

    Con las recientes incorporaciones en el equipo de Apple entre las que se encuentra el conocido investigador Jonathan Zdziarski se espera que aparezcan nuevas herramientas capaces de protegernos frente a diversos tipos de ataques en las próximas versiones de MacOS.

    martes, 29 de noviembre de 2016

    Nuevo informe de AV-Test sobre malware en macOS

    El instituto de seguridad independiente AV-Test ha publicado un informe hablando de malware en distintas plataformas en el año 2015 y 2016. Respecto al mndo Mac podemos ver como sigue aumentando el número de malware para el sistema operativo, así como la cuota de mercado del sistema. Del estudio se puede observar que la fortaleza de macOS contra el malware es solo una ilusión, lo cual es una frase dura que hace el instituto contra la plataforma, ya que muchos usuarios creen que los dispositivos de Apple no pueden ser infectados con un virus. 

    La comparación con los sistemas Windows sigue siendo muy dispar, ya que existen muchos más malware para sistemas Windows que para Mac. Solamente 819 amenazas de malware apuntan a sistemas macOS/OSX en 2015, pero esto no significa que estos ataques no fueran serios o una gran amenaza para los usuarios. Además, los atacantes no necesitaron programar un gran número de aplicaciones de malware para obtener datos de usuarios de macOS/OSX. Rara vez, se tienen soluciones antivirus instaladas en los equipos macOS/OSX.

    Figura 1: Crecimiento de malware en Mac de 2015 a 2016

    En 2014, Apple se retractó de su declaración de que un macOS no puede ser infectado, después de que el troyano Flashback secuestrase más de 600.000 equipos macOS, a través del uso de un exploit de Java. Los ataques de malware para el sistema operativo de Mac solo ha aumentado de un 0,06 a un 0,07 por ciento entre 2015 y 2016, debido a que en parte se posee una cuota de mercado mayor, pero muy inferior a los equipos Windows. A continuación, se puede visualizar el top 10 de los malware que afectaron a sistemas Mac entre 2015 y 2016.

    Figura 2: Top 10 en 2015 y 2016

    Otro de los tópicos que se ha tenido durante los últimos años es que el hardware en el que se ejecuta un sistema operativo de Apple se ha considerado seguro en sí, pero las apariencias pueden ser engañosas, según indica el informe. Aunque existe mucho menos malware que en Windows, los usuarios de macOS todavía necesitan ser protegidos. Ya lo decían nuestros compañeros Chema Alonso y Pablo González en el año 2011, cuando en la gira Up to Secure hablaban del malware en Mac OS X en la empresa.

    jueves, 6 de noviembre de 2014

    WireLurker: Nuevo malware afecta a iOS y OS X

    Palo Alto Networks ha afirnado descubrir una nueva familia de malware que afecta a los sistemas OS X de Apple y a los sistemas operativos móviles iOS. La nueva familia de malware, a la cual se ha denominado WireLurker, marca una nueva era en el malware de las plataformas móviles. WireLurker puede instalar aplicaciones de terceros en dispositivos iOS con JailbreakOS X, según comentó la gente de Palo Alto. Este malware ha sido descubierto por Claud Xiao de Unit 42, el equipo de inteligencia de amenazas de la empresa, que  ha publicado un informe detallado denominado WireLurker: Una nueva era en el malware para iOS y OS XA raíz del descubrimiento inicial por un desarrolladorinvestigadores de la empresa el impacto potencial de WireLurker, evaluando métodos disponibles para prevenir, detectar, contener y eliminar la amenaza.

    Figura 1: Informe de Unit 42 de Palo Alto
    Apple ha optado por ahora por el silencio de momento. ¿Qué es exactamente esta nueva familia de malwareWireLurker representa la forma de infección de un virus tradicional, según comenta Palo Alto. Es la primera familia de malware que puede infectar aplicaciones iOS instaladas de forma similar a como lo haría un virus tradicional. Es la primera familia de malware para móviles que podría instalar aplicaciones de terceros en dispositivos iOS con Jailbreak a través del aprovisionamiento de la empresa. También son los primeros en automatizar la generación de aplicaciones de iOS maliciosas a través de la sustitución de archivos binarios. Como se puede ver, la complejidad alcanzada en esta nueva generación de malware para iOS es alta, y es que cada día las amenazas son más complejas y los creadores de malware utilizan técnicas de mucho nivel.

    Palo Alto ha lanzado firmas para detectar todo el tráfico de comunicación de WireLurker C&C. Se recomienda que los clientes que utilizar OS X o iOS implementen una política estricta para bloquear el tráfico de este malware, utilizando para ello la plataforma de seguridad de la empresa Palo Alto.

    Figura 2: CleanApp malicioso for Mac

    En el informe se puede leer que el origen de esta amenaza se encuentra en tiendas de aplicaciones para OS X en China. Desde estos markets es posible bajar aplicaciones que infecten a los sistemas operativos OS X dónde se instalan. Cuando el equipo está infectado, se puede transmitir el malware a cualquier iPhone que se conecte vía USB, infectando aplicaciones que se encuentren dentro del dispositivo.

    Figura 3: Top 10 WireLurker desde Malyadi App Store

    Es la primera vez que se ve un malware para iOS en el cual se puede infectar aplicaciones sanas sustituyendo el binario, como comentamos anteriormente. En el informe sobre WireLurker, Palo Alto afirma que aún es una amenaza en desarrollo, aunque el potencial que se ha podido observar proporciona algo sin precedentes.

    jueves, 30 de octubre de 2014

    Knock Knock: Saber qué se ejecuta al arrancar OS X

    El investigador Patrick Wardle ha lanzado en la última Virus Bulletin Conference una herramienta que permite revelar los ejecutables que se inician automáticamente en OS X. Ha sido denominada como Knock Knock y es de código abierto, se puede encontrar en Github, y está construido en un marco extensible para alentar a la comunidad a evolucionar la plataforma. El investigador, comentó que diseñó la herramienta con el objetivo de identificar malware persistente que se inicia en la máquina al arrancar. Esta preocupación justificó su trabajo, y dijo que dada la débil protección antivirus de la que se cuenta en sistemas OS X y que existe gran cantidad de piezas de malware descubiertas el año pasado, decidió trabajar en este proyecto. 

    Según comentaba Wardle, él se encontraba muy preocupado por el hecho de que no sabía a ciencia cierta lo que se estaba ejecutando de forma automática en su equipo, o si había cualquier tipo de malware persistente en su equipo. La herramienta Knock Knock debe mostrar todo lo que se ejecuta automáticamente cuando se arranca el sistema o se reinicia.

    Figura 1: Diseño de Knock Knock

    Como curiosidad, en la presentación cuenta que cuando Wardle llevó a cabo las pruebas de la herramienta en los Mac de diversos amigos, cuando la mayor sorpresa es que en estos equipos él se encontró diverso software malicioso que era ejecutado al arrancar el sistema. Para él como para muchos expertos en seguridad, un sistema OSX totalmente parcheado no es del todo seguro, y los mecanismos antimalware son insuficientes para defender un equipo. En este vídeo podéis ver la conferencia completa.


    Figura 2: Conferencia sobre Methods of Malware Persistence on OS X

    En su presentación ha mostrado un ejemplo en el cual se detecta un malware persistente simplemente cuando se enumeran todos los binarios no firmados por Apple, enseñando lo fácil que es localizar ahí los binarios que ya están en las bases de conocimiento que se tiene sobre malware para OS XKnock Knock dispondrá de diversos plugins para poder añadirse y acoplar nuevo código con el que explorar en busca de nuevas técnicas de persistencia para mantenerlo al día de las amenazas y para analizar automáticamente los binarios sospechosos. De esta forma, cualquiera puede ayudar a mejorar la herramienta y potenciar las vías para luchar contra el malware en OS X

    martes, 27 de mayo de 2014

    Virus Total Uploader para OS X

    El popular servicio Virus Total, que tiempo atrás compró la empresa Google, ha publicado una nueva aplicación para escritorio, en este caso para sistemas OS X. La versión para Windows existía desde hace tiempo, pero ahora han puesto Virus Total Uploader que puedes correr en Mac OS X 10.7 o superior que permite hacer drag and drop de los ficheros sospechosos para que sean subidos y analizados por los motores antimalware de Virus Total.

    Figura 1: Virus Total Uploader para OS X 

    Para probarla, nosotros hemos subido la propia app de Virus Total Uploader para OS X, con el objeto de ver cómo funcionaba la herramienta. En el interfaz se puede ver cómo la aplicación muestra el enlace con el análisis completo.

    Figura 2: Informe de análisis de Virus Total Uploader con Virus Total
    En esta ocasión, no hemos sido los primeros en hacer esto, y 40 minutos antes alguien ya había subido para analizar la propia herramienta. ¿Es la gente muy paranoica?

    lunes, 3 de febrero de 2014

    Intego vence en el Mac anti-virus testing 2014 de Safe Mac

    The Safe Mac es un medio online dedicado a la seguridad en el mundo Mac y desde hace años viene haciendo una curiosa comparativa de detección de muestras de malware para Mac OS X conocidas. En este año ha probado con 188 muestras de malware en general de troyanos, rookits, exploits, backdoors, etcétera sobre más de 20 motores de Anti Malware para Mac OS X. Las muestras de malware ya sabéis que son públicas y que pueden conseguirse desde sitios como Contagio para que tú puedas hacer tu propia evaluación de seguridad.

    En este caso, las muestras iban desde el año 2004 al 2014 y el único antimalware que ha sido capaz de detectar el 99% de ellas - reconociendo 187 de 188 muestras - ha sido Virus Barrier de Intego, seguido de avast! y ESET CyberSecurity, que han obtenido muy buenos resultados también. La única que no ha reconocido Virus Barrier ha sido una mutación del año 2010 del kit de exploits BlackHole.

    Figura 1: Ratio de detección de los 22 AV para Mac OS X

    Al final, un antimalware es mucho más que reconocer el número de muestras conocidas, ya que influyen los sistemas heurísticos, la protección de los puntos de entrada, la velocidad de actualización, los ratios de falsos positivos, etcétera, pero está claro que es un aspecto más a tener en cuenta. En la siguiente URL tienes todos los datos explicados y la lista de todas las muestras de malware utilizadas.

    sábado, 29 de junio de 2013

    Virus histórico para Mac OS: nVir (1987)

    Retomando el recordatorio de virus históricos para sistemas de Apple, en esta entrada vamos a hablar de uno de los primeros virus que surgió, el nVIR (1987). Este virus es de la misma década que los virus primigenios para Mac, como el Elk Cloner (1982), y destaca por ser considerado uno de los virus más prolíficos para estos sistemas - dado que el código fuente del virus original fue ampliamente difundido -, contando con una larga lista de variantes. 

    ¿Cómo funciona este virus?

    Su método de acción era cambiar la primera instrucción que realizaba una aplicación al ser lanzada (CODE 0 resource), haciendo que esta ejecutase el proceso de instalación del virus en el sistema. Este proceso comprobaba la existencia de unos archivos de recursos que utilizaba el virus, instalándolos en caso de no encontrarlos. Los recursos que instalaba era un archivo INIT32 y varios ficheros llamados “nVIR” seguidos de un número (de ahí el nombre del virus). Una vez hecho esto, la aplicación se iniciaba con normalidad.

    El archivo INIT32 se ejecutaba al inicio del sistema, parcheando el TEInit trap (interrupción del sistema operativo) haciendo que cualquier aplicación que ejecutase la interrupción, quedase infectada. Los archivos nVIR, daban “soporte” al virus. Por ejemplo, el 0 contenía un contador que marcaba el inicio de la actuación del virus, el 2 guardaba la instrucción original de inicio de la aplicación y el 3 (en algunos variantes el 5) guardaba una copia del INIT32.

    Era capaz de extenderse a través de cualquier sistema usado para compartir aplicaciones como disquetes o redes de datos y dado el periodo que este virus permanecía latente (marcado por el contador del nVIR 0) una vez ya instalado, era difícil averiguar cual era la causa de la infección sin un análisis exhaustivo de las aplicaciones del sistema.

    ¿Cuáles eran sus síntomas?

    nVIR (conocido también por alguno de estos alias: AIDS, Fuck, Hpat, Jude, MEV#, MODM, nCAM, nFLU, kOOL, SHIT, prod) presentaba varios síntomas, dependiendo de la variante del virus, pero se pueden discernir los siguientes síntomas comunes a todas las variantes: cierre de aplicaciones, fallos a la hora de imprimir, tiempo de respuesta del sistema lento, o fallos del sistema operativo. Las tres “cepas” principales del virus fueron las siguientes:
    nVIR-A. El contador contenido en el fichero nVIR 0 estaba inicializado a 1000 y disminuía en 1 cada reinicio del sistema y en 2 cada vez que una aplicación infectaba era ejecutada. Una vez llegado a 0, se reproducía al usuario el mensaje “Don´t Panic” si MacInTalk (sintetizador de voz para Mac) estaba instalado y en caso contrario, emitía un pitido. Esto sucedida 1 de cada 16 inicios del sistema y en 1 de cada 8 inicios de una aplicación.

    nVIR-B, que presentaba el mismo sistema de contador con iguales características a las mencionadas para nVIR-A, pero esta variante no usaba MacInTalk, emitiendo solo pitidos. En este caso la frecuencia de este suceso era menor que la de la variante A, ocurriendo 1 vez de cado 8 inicios del sistema y 1 de cada 4 inicios de una aplicación.

    nVIR-C, cuyo comportamiento es idéntico al de la variante B, residiendo la diferencia en uno de los ficheros de recursos nVIR que el virus instalaba en el sistema de ficheros.
    Soluciones para combatir al virus

    El síntoma evidente para reconocer la existencia del virus, aparte de los pitidos y mensajes emitidos al usuario, era la existencia de los archivos nVIR e INIT32. Por otro lado se podía comprobar si una aplicación estaba infectada inspeccionándola (con ResEdit, por ejemplo). Si contenía en su instrucción de inicio (CODE 0 resource) el código hexadecimal 0000 3F3C 0100 A9F0 entre los bytes 16-23, la aplicación estaba corrupta. La existencia de un CODE 256 (255 en algunas variantes) resource de tamaño 372 bytes, también era síntoma de infección en la aplicación. Para combatir al virus existían varías opciones:
    • La más fácil de cara al usuario era usar un antivirus o antimalware, que protegía y eliminaba el virus. Ya por aquella época existían antivirus de reconocida calidad y de licencia gratuita que trataban al nVIR, como Disinfectant.
    Figura 1: Disinfectant para Mac OS
    • Se podía desinfectar una aplicación de forma manual, sustituyendo los bytes del 16 al 23 del CODE 0 por el contenido del nVIR 2 (que contenía los bytes de la instrucción original), eliminando el CODE 256 si era de 372 bytes y finalmente, eliminando todos los archivos nVIR.

    • Se podía hacer inmune al equipo frente a este virus en particular creando en el sistema de ficheros un archivo INIT32 de 2 bytes hexadecimales, 45 75 (instrucción RTS, retorno de subrutina) y creando 8 archivos nVIR (del 0 al 7, importando las mayúsculas y minúsculas del nombre) vacíos. De esta forma se podía “engañar” al proceso de instalación del virus haciéndole creer que ya esta instalado en el sistema.

    sábado, 8 de junio de 2013

    Multi/Clapzok.A: Virus multiplataforma que corre en OS X

    La creación de malware multi-plataforma es cada vez más común en los tiempos que corren. Realizar un malware que corra en plataformas Linux, Microsoft Windows y Mac OS X es casi obligatorio para el mundo del e-crime, los creadores de botnets y los participantes de las ciberguerras y los ataques de ciberespionaje dirigido, debido a la necesidad de abarcar el máximo número de objetivos posibles. Hoy os queremos dejar el análisis de Fractal Guru que se ha hecho del virus multiplataforma Clapzok.A en concreto su módulo de OS X.

    Este virus es una evolución del malware que utilizaba la técnica CapZloq Tekniq publicada por JPanic en el año 2006 y como puede verse en la imagen, dependiendo del sistema operativo que se vea infectado despliega un binario PE, ELF o Mach-O en cada caso.

    Figura 1: Elección del binario a desplegar en la víctima

    El malware no se ha visto en explotación, pero es especialmente interesante porque la técnica utilizada, como nota Intego, aún no ha sido atacada por Apple dentro de sus mecanismos de seguridad, lo que abre la puerta a que otros programas maliciosos utilicen este truco.

    sábado, 9 de febrero de 2013

    Antimalware Historico en Mac OS: Disinfectant

    Además de existir software malicioso o malware para equipos Mac OS desde los inicios, también existían soluciones de seguridad antimalware desde hace muchos años. Hoy vamos a comenzar a ver la otra cara de la moneda y echar un ojo a antivirus, antimalware y demás programas que velaban por nuestra seguridad. Para empezar vamos a hablar de Disinfectant¸ un antivirus muy popular distribuido de forma gratuita para los sistemas operativos Macintosh clásicos desde la misma web de Apple, surgido en 1988 y desarrollado por John Nordstad.

    Figura 1: Disinfectant 3.6 para Mac OS

    En cuestión de popularidad y reconocimiento, este software fue un éxito a nivel mundial, cosechando varios premios y menciones por los medios especializados del sector:
    - MacUser Editor's Choice award (1989)
    - Boston Computer Society Macintosh Group Software Award (1990)
    - Apple Computer Japan Best Product Award (1992)
    Este antivirus, siempre fue distribuido de forma totalmente gratuita durante su ciclo de vida (incluso se ofrecía la opción al usuario sin Internet de mandar un disco a las oficinas de John Nordstad, garantizando que le sería devuelto con una copia de Disinfectant) y contando además con una documentación muy completa y rica.

    Pero preguntándonos por las cuestiones más importantes… ¿Qué grado de protección ofrecía este antivirus? ¿Qué opciones presentaba? Sin duda, era de las mejores soluciones gratuitas que hubo durante el periodo de su existencia. Entre sus características base, podemos destacar las siguientes:
    - Detectaba y eliminaba virus como Scores, nVIR A, nVIR B, Hpat, AIDS, INIT 29, ANTI, MacMag, etcétera, y además era capaz de arreglar los archivos dañados por estos. 
    - Escaneaba volúmenes enteros en busca de virus para eliminarlos o de archivos dañados para su recuperación en formato HFS y MFS.
    - Podía escanear únicamente un solo directorio si el usuario así lo deseaba. 
    Tenía una interfaz gráfica acorde a los estándares visuales de Apple, indicando información dinámica al usuario, como el directorio donde se encontraba o el estado de un análisis mediante una barra de progreso. 
    Permitía al usuario cancelar los análisis en curso y presentaba los resultados de los análisis en la interfaz gráfica del programa, pudiendo ser almacenados como archivos de texto. 
    Funcionaba con cualquier Mac de al menos 512 Kbytes de memoria que corriese System 3.2 (hasta la versión 2.5).
    Durante cada actualización, John Nordstad fue mejorando su programa, tanto en diseño, como en funcionalidad, rendimiento y alcance:
    - En diseño, mejorando los menús y aumentando las ayudas al usuario. 
    - En aspectos funcionales, añadiendo nuevas opciones como la posibilidad de que Disinfectant se autoanalizara para comprobar si había sido infectado por algún tipo de malware.
    - Actualizando su base de virus, combatiendo nuevos virus como el nVIR B que antiguas versiones de Disinfectant no detectaban.
    - Optimizando el software, con logros como la consecución de que todos los análisis se realizaran en background (haciendo de Disinfectant una herramienta nada intrusiva).
    Hasta ahora hemos visto las diversas virtudes, opciones y posibilidades de este software, pero debido a su carácter gratuito, John Nordstad no pudo conseguir los medios para ofrecer una seguridad totalmente comparable a otros programas similares que si eran de pago. Tenía problemas a la hora de detectar los virus de HyperCard, troyanos y malware que usaba macros. Su principal punto débil fue que, a diferencia de otros antivirus de pago, no era capaz de escanear archivos comprimidos y requería que el usuario los descomprimiese para poder chequearlos.

    En el ocaso de su ciclo de vida, este software tuvo que enfrentarse a demasiados virus (teniendo en cuenta de nuevo que era gratuito) y en 1998 puso fin a sus actualizaciones, quedando sin protección los ataques de virus como el Autostart 9805 o de la gran diversidad de virus que atacaban mediante macros. Aquí tenemos la carta de despedida que presentó John Nordstad para Disinfectant.

    Entrada destacada

    Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

    La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

    Otras historias relacionadas

    Entradas populares