Menú principal

Mostrando entradas con la etiqueta backdoor. Mostrar todas las entradas
Mostrando entradas con la etiqueta backdoor. Mostrar todas las entradas

lunes, 24 de junio de 2019

Un 0-day en Firefox ha revelado un backdoor en macOS

Hace unos días un usuario alertó a los investigadores de que a través de un 0-day ya conocido en Firefox habían logrado ejecutar código en su Mac (corriendo macOS 10.14.5). Cuando la víctima contactó con los investigadores no les proporcionó mucha más información acerca del 0Day de Firefox utilizado en el ataque, por suerte ya se conocen más detalles acerca del incidente. Cuando un atacante dispone de un 0day de navegador, necesita también una forma de “entregárselo" al objetivo. Cuando la victima escogida es una persona concreta en lugar de una empresa u organización es habitual el uso de e-mails como gancho para llevar a la víctima a una página maliciosa en la que se pueda lanzar el exploit.

La supuesta víctima aseguraba que el exploit había logrado instalar en su equipo un malware llamado Finder.app. Curiosamente apenas unos días después de la notificación de este malware el investigador de Coinbase, Philip Martin alertó en Twitter que la empresa había sido atacada utilizando un 0-day de Firefox que tenía como objetivo los empleados de la empresa. Philip también advirtió que otras compañías relacionadas con la criptografía habían sido atacadas pero que desconocía el impacto que podía haber tenido este ataque. Tras hacerse pública esta información, la victima aclaró que hacia un tiempo había estado involucrado en operaciones relacionadas con el cambio de criptodivisas, algo que hace muy razonable el hecho de que el 0-day mencionado anteriormente sea el mismo que el detectado por Coinbase. Esta vulnerabilidad de Firefox ya ha sido solucionada y ha recibido el código CVE-2019-11707.

Figura 1: Aplicación maliciosa Finder.app

Al echar un vistazo a Finder.app (la aplicación maliciosa instalada por el exploit) se puede comprobar que contiene uno de los hash que Philip Martin compartió en sus tweets alertando del 0-day. Tras analizar un poco más la herramienta (a través de virustotal), se descubrió que esta guardaba relación con Wirenet, el primer troyano capaz de robar contraseñas de Linux y mac OS X conocido. De hecho es muy posible que esta variación del malware haya sido obra del mismo ciberdelincuente o equipo que lanzó Wirenet en 2012. En su correo la victima aseguraba que la aplicación instalada había logrado bypasear el Gatekeeper, algo que resulta normal si tenemos en cuenta que el malware fue entregado a través de un 0-day de navegador. Gatekeeper solo analiza las herramientas o aplicaciones cuando las descargamos de una forma “normal”, aquellos archivos o apps descargados a través de un payload no utilizan el atributo de cuarentena o lo eliminan directamente para no alertar al Gatekeeper. Estaremos al tanto de más noticias acerca de este tema.

viernes, 21 de diciembre de 2018

LamePyre, un malware que envía capturas de pantalla al atacante

Apple y todas sus plataformas no están exentos de malware, es por esto que tenemos que estar atentos y prevenir lo máximo posible este tipo de amenazas. Un nuevo malware llamado OSX.LamePyre obtiene capturas de pantalla del escritorio y además también ejecuta una puerta trasera o backdoor. Este programa malicioso fue detectado por Malwarebytes el pasado viernes. Vamos a ver cómo funciona este malware para Mac.

La primera curiosidad es que realmente es un script (el usuario puede ver el icono de "Automator", típico para esta clase de programas) el cual decodifica un programa escrito en Python el cual es el encargado de obtener las capturas de pantalla y enviar la información a un centro de mando y control (C2). Los investigadores de Malwarebytes detectaron que el código Python ya había aparecido en otros programas maliciosos similares, como por ejemplo Darthminer.

Figura 1. Script de Automator que decodifica el programa en Python de LamePyre. Fuente.

El software se distribuye simulando ser una copia de la aplicación legítima de mensajería para gamers llamada Discord. También parece que el código fuente no está muy depurado o perfeccionado ya que ni siquiera incluye alguna funcionalidad para intentar hacerse pasar por la aplicación original. De hecho, no es una copia de Discord con modificaciones, tampoco se ejecuta después de abrir el malware. Incluso el icono que utiliza, no tiene calidad suficiente como para intentar simular ser una aplicación legítima. Para mantener el programa en ejecución, el autor ha incluido código el cual prepara la ejecución de un agente o proceso con el nombre "com.apple.systemkeeper.plist".

A pesar de todos estos fallos de programación, LamePyre es bastante sigiloso y efectivo. Es posible que ya tenga abierta la puerta trasera y haya enviado capturas de pantalla antes de que el usuario lo haya detectado. Cualquier precaución es poca a la hora de ejecutar programas en Mac, así que hay que estar siempre alerta y utilizando el sentido común.

miércoles, 18 de abril de 2018

China podría tener represalias con Apple por una decisión de la FCC

Las ventas de Apple en China en riesgo después de que la Comisión Federal de Comunicaciones o FCC de Estados Unidos limite las ventas de ciertos productos chinos de telecomunicaciones, una medida que deja a la industria estadounidense de alta tecnología abierta a posibles represalias. Además, la decición de la FCC fue en un voto unánime. Se considera a ciertos proveedores un riesgo de seguridad nacional, según indica el New York Times. Se cree que las firmas chinas Huawei y ZTE son objetivos de las regulaciones, que están pendientes hasta que la FCC finalice la moción con una segunda votación.

Estas empresas han sido examinadas por organismos gubernamentales de los Estados Unidos como posibles amenazas a la seguridad. Durante años, los funcionarios del gobierno de los Estados Unidos han expresado su preocupación por las amenazas a la seguridad nacional planteadas por el uso de ciertos proveedores extranjeros en la cadena de suministro de comunicaciones, según indica el presidente de la FCC, Ajit Pai. Las 'puertas traseras' en nuestras redes de enrutadores, conmutadores y otros equipos de red pueden permitir que potencias extranjeras inyecten software malicioso, roben datos privados de los estadounidenses o espíen a empresas de Estados Unidos, añadió el presidente de la FCC

Figura 1: Apple

Esta represalia americana a proveedores chinos podría provocar que compañías de tecnología estadounidenses como Apple queden a merced de las regulaciones chinas. Aunque las ventas de Apple en China continúan bajando, el mercado de consumo masivo es clave para el crecimiento de la compañía. Hay que recordar que ya hubo preocupaciones similares cuando Apple anunció planes para migrar los datos de los clientes de iCloud en chino y las claves criptográficas que los acompañan en los servidores locales. Esta medida se finalizó en febrero, en cumplimiento con las reglas cibernéticas chinas.

martes, 17 de abril de 2018

El Ex-Director del FBI habla sobre cómo Apple ve la Seguridad

El ex-director del FBI James Comey ha escrito un libro llamado 'Verdad, mentiras y liderazgo'. En este libro Comey compara al presidente Trump con un 'jefe de la mafia' que está desvinculado de la verdad y que no es capaz de ser presidente. En el libro también se trata el tema de Apple y su decisión de no ayudar al FBI en el caso del tiroteo del terrorista de San Bernardino. Este hecho dio mucho que hablar a la opinión pública estadounidense y abrió una brecha entre Apple y el estado bastante amplia e importante. 

Comey dice en el libro que aprecia la necesidad de equilibrar la seguridad pública con la privacidad de cada uno, pero él cree que Apple tiene una visión del mundo que está teñida de color de rosa. Comey indica: "Me pareció espantoso que los técnicos no pudieran ver esto. Frecuentemente bromeaba con el equipo del FBI asignado para buscar soluciones sobre que los tipos de Silicon Valley no ven la oscuridad, viven donde está soleado todo el tiempo y todos son ricos e inteligentes". Sin embargo, según los informes, repite su creencia de que Apple podría, de alguna manera, crear una versión debilitada de iOS que les permitiese acceder a la información en caso de necesidad. Este hecho, tanto Apple como los profesionales de seguridad han explicado que es imposible. 

Figura 1: Libro de James Comey

El libro se puede encontrar en Amazon y se puede obtener en formato digital para su lectura. Sin duda es una lectura que no dejará indiferente a nadie, ya sea por los amigos que dejó y por los amigos que no hizo. Interesantes reflexiones de James Comey que, por supuesto, no dejarán indiferente a nadie. El precio del libro ronda los 15 dólares.

martes, 23 de enero de 2018

Experto forense del FBI tacha a los empleados de Apple de "genios malvados"

La relación entre Apple y el FBI es conocida por ser tensa, desde que Apple se negó a crear un backdoor en sus sistemas operativos para desbloquear el iPhone por el caso del terrorista de San Bernardino, la empresa californiana se ha convertido en la abanderada en las discusiones entre las compañías tecnológicas y las autoridades en cuestiones de encriptación. Para las agencias de seguridad un fuerte cifrado y la ausencia de una vía para acceder a un sistema operativo significa una gran victoria para los criminales. Según las compañías tecnológicas para que un cifrado sea robusto no puede tener backdoors, ya que es lo único capaz de frenar a los criminales a la hora de conseguir acceso a toda nuestra vida digital.

Sin embargo, el trabajo que realiza Apple para mantener sus dispositivos lo más seguros posibles ha tomado el camino incorrecto según el FBI. En la conferencia internacional sobre ciberseguridad en Manhattan, el experto forense del FBI Stephen Flatley ha catalogado a los expertos de Apple como genios malvados por complicar a propósito los trabajos de descifrado en sus dispositivos.

Figura 1: Stephen Flatley.

Flatley se quejó concretamente de que Apple ha hecho que adivinar una contraseña sea más lento y tedioso, algo que ha hecho cambiando las iteraciones de hash de 10.000 a 10.000.000. Este pequeño cambio hace que la velocidad a la hora de probar contraseñas haya disminuido de 45 intentos por segundo a 1 intento cada 18 segundos. Esta limitación hace que el tiempo que algunas herramientas tardan en crackear una contraseña a través de ataques con fuerza bruta incremente exponencialmente (de tardar 2 dias se pasaría a tardar 2 meses según Flatley). Flatley también quiso resaltar el trabajo realizado por Cellebrite, una firma Israelí que desarrolla herramientas de hacking forense para las agencias de seguridad.

viernes, 12 de mayo de 2017

Snake/Turla: Un nuevo malware avanzado en OS X

Un nuevo malware complejo está afectando a los sistemas Mac. En este caso se trata de Snake/Turla/Uroburos. Como se puede ver tiene distintos nombres y es un framework de malware relativamente o bastante complejo el cual puede ser utilizado para llevar a cabo ataques dirigidos o APT. El malware fue encontrado en el año 2016, reportado por la empresa denominada Fox-IT. Lo encontraron en varios casos de Incident Response, dónde los investigadores tuvieron que investigar casos de robo de información confidencial en varias empresas. Los objetivos dónde el malware ha sido protagonista van desde gobiernos, militares y grandes empresas.

Los investigadores analizaron empresas comprometidas en las que los atacantes utilizaron Snake, el cual ha sido atribuido a ataques a Rusia como puede verse en el documento publicado. El código de este malware es más sofisticado que otros y tiene una estructura e infraestuctura más compleja. Para las versiones de este malware en Windows dispone de un rootkit que oculta componentes y que permite al atacante comunicarse con el malware. La versión en OS X es una portación de la versión de Windows.

Figura 1: Caso de APT Snake

¿Cómo se empaqueta todo esto? El binario viene comprimido dentro de un archivo ZIP, el cual es llamado Adobe Flash Player.app.zip. Esto no es una versión de Flash Player normal como uno puede imaginarse. Es una versión de Adobe Flash Player con una puerta trasera o backdoor. El script install.sh está modificado para conseguir explotar el vector de infección. La aplicación está firmada con un certificado válido emitido por el desarrollador, los cuales, generalmente suelen ser robados. Por lo que se puede decir que está firmado por una persona al que robaron el certificado de desarrollador. De esta forma evitan levantar sospechas con Gatekeeper.

viernes, 5 de mayo de 2017

El FBI no pudo acceder a más de 3000 dispositivos por su seguridad

El director del FBI, James Comey, comentó que han solicitado, durante el primer semestre de 2016, permiso legal para acceder a más de 6.000 dispositivos móviles individuales. Sin embargo, debido a los, cada vez más, estrictos protocolos de seguridad de los fabricantes, el FBI no ha podido acceder a más de 3.000 dispositivos. Esto nos suena a un potencial nuevo caso de FBI contra Apple, al menos en el recuerdo lo tenemos. Comey ha declarado que no está buscando que empresas como Apple programen puertas traseras o backdoors, aunque con lo solicitado en el pasado parece estar jugando a un doble juego.

En el pasado Comey comentó que no quería poner una llave maestra en la tierra, si no que quería la capacidad de adivinar dicha clave o llave. Como vemos, parece claramente un doble juego. Quizá lo más preocupante es lo que Comey ha comentado sobre los riesgos de seguridad asociados con la instalación o implantación de backdoors en dispositivos móviles. Comey comentó que han tenido conversaciones productivas con el sector privado en los últimos 18 meses sobre este tema, porque todo el mundo se da cuenta de que les interesan las mismas cosas. Todos quieren la privacidad, todos se preocupan por la seguridad pública y ninguno de ellos quieren backdoors. Lo que quieren es trabajar junto a los fabricantes con el objetivo de poder colaborar en caso de necesidad. 

Figura 1: Passcode en iOS

Parece que el nuevo debate social está apunto de aparecer. ¿Cómo se puede optimizar la privacidad, las caracterísitcas de seguridad y permitir que las órdenes judiciales se cumplan? Comey imagina un mundo en el que si se fabrica algo en los Estados Unidos, se debe asegurar el cumplimiento de las potenciales órdenes judiciales contra los dispositivos. Es decir, si fabricas algo, tienes que saber como poder atacarlo o encontrar la forma de acceder a la información. Tim Cook ha vuelto a dejar claro que la privacidad del usuario y la seguridad del dispositivo no es un área de la compañía que quieran comprometer. Es decir, según el CEO de Apple, ésta no participará en los cambios. Desde Seguridad Apple estaremos atentos a posibles movimientos y noticias que puedan surgir. De nuevo, el debate en la calle.

jueves, 19 de enero de 2017

Nuevo malware en Mac: OSX.Backdoor.Quimitchin

Tenemos el primer malware para Mac del año 2017. En esta ocasión, la gente de MalwareBytes ha descubierto este malware que al parecer ha estado sin ser detectado durante un período de tiempo grande. Todo hace indicar que el malware ha estado enfocado o tenía como objetivo los centros biomédicos de la investigación. El malware, a priori, es bastante sencillo. Consiste en un par de archivos. Un cliente y un archivo plist de configuración del cliente. Los hashes de los archivos pueden verse en el informe de MalwareBytes

El archivo .client es un script en perl ofuscado. Este script se encarga de comunicar con los servidores C&C y se conocen las direcciones y dominios a los que se conectan. El dominio eidk.hopto.org es admnistrador por el servicio DNS dinámico no-ip. El script también incluye código para tomar capturas de pantalla a través de comandos de shell. Curiosamente, se tiene un código para hacer esto utilizando el comando screencapture en Mac y el comando xwd en Linux. También puede obtener otros datos de interés del sistema.

Figura 1: Configuración del malware

La parte más interesante del script puede encontrarse en la sección __DATA__. Se encuentra un binario Mach-O, un segundo script de perl y una clase de Java. En la carpeta /tmp se escribe esto y se ejecuta. En el caso de la clase de Java, se ejecuta con apple.awt.UIElement establecido en true, lo cual significa que no aparece en el Dock. El binario en sí parece interesado, sobretodo, en conseguir capturas de pantalla y acceso a la cámara web, tal y como se ve en el análisis de los investigadores de MalwareBytes

La clase Java parece ser capaz de recibir comandos para realizar varias tareas, que incluyen otro método para capturar la pantalla, obtener el tamaño de la pantalla y la posición del cursor. Esta clase parece estar destinada a proporcionar una clase de funcionalidad de control remoto rudimentaria. MalwareBytes detectó este malware como OSX.Backdoor.Quimitchin, debudo a que los quimitchin eran espías aztecas que se infiltraban en otras tribus. Apple llamada a este malware Fruitfly y ha lanzado una actualización que se descargará automáticamente para proteger futuras infecciones.

miércoles, 5 de octubre de 2016

Apple y la guerra del cifrado: Tim Cook elogia el cifrado extremo a extremo por ser un "seguro público"

Cuando parecía que la tormenta entre el FBI y Apple, y su posterior guerra, había pasado, el CEO de Apple decide elogiar al cifrado y lanzar un dardo hacia el que quiera entenderlo. Durante una reunión anual para el Consejo de Tecnología de Utah en Salt Lake City, Tim Cook indicó que: "El cifrado es una de las cosas que hacen fuerte la caja de seguridad pública". Su frase ha sido clara indicando que el cifrado hace que las cosas de la gente sean seguras, que es bueno para la seguridad pública. Reafirmó el compromiso inequívoco de su compañía con la intimidad, privacidad e integridad.

"Creemos que tenemos la responsabilidad de proteger a nuestros clientes. Creemos que la úica manera de proteger tanto su privacidad y su seguridad contra un ataque es el cifrado". El mensaje es claro y conciso. Históricamente, Apple ha rechazado las exigencias del gobierno para la creación de puertas traseras en los dispositivos. No es la primera vez que la empresa de Cupertino hace una exposición de este tipo a favor de la  integridad, privacidad y seguridad de sus dispositivos. 

Figura 1: Tim Cook a favor del cifrado extremo a extremo

El ex-candidato presidencial John McAfee respaldó la reclamación de Apple, señalando que la existencia de puertas abiertas abrirían una "gran puerta" a los piratas y delincuentes, los cuales podrían acceder a la información del dispositivo con suma facilidad. Por supuesto, el debate está, de nuevo, servido. Los defensores de la privacidad están enfrentándose contra los gobierno.

A nivel mundial, el enfrentamiento entre defensores de la privacidad y agencias del gobierno ha comenzado a calentarse sobre este tema. El director del FBI anunció a principios del año que viene, la agencia comenzaría la represión del cifrado en los Estados Unidos, prohibiendo el cifrado extremo a extremo y estableciendo puertas traseras en las aplicaciones de mensajería, con el fin de hacer cumplir una nueva Ley. La guerra continúa.

viernes, 25 de marzo de 2016

Ingenieros de Apple dicen que se irían ir si se les obliga a backdoorizar iOS

El caso más mediático de lo que llevamos de año sigue coleando. Apple y su guerra contra el FBI y el gobierno norteamericano es un caso que cada semana trae más y más noticias y titulares a la prensa mundial. Cada día salen nuevos actores en el caso, ahora los ingenieros de Apple, parte fundamental de lo que hoy es iOS, hablan y estudian que harán en el caso de que se les ordene "backdoorizar" o debilitar el cifrado de iOS. Parece que los problemas se le multiplican a la empresa de Cupertino, ya que a día de hoy el Departamento de Justicia ha advertido a la empresa que podría obligarla a entregar el código fuente. 

Además, les podrían obligar a etregar la firma electrónica necesaria para ejecutar una versión de iOS modificado en un iPhone. Pronto tendremos noticias sobre todo esto, ya que el Departamento de Justicia no quiere esperar mucho más. Cómo decíamos anteriormente, a Apple se le junta otro problema y es el mensaje de algunos de sus ingenieros que se encuentran desarrollando el cifrado de iOS. Los ingenieros dicen que pueden negarse a ayudar, y por lo tanto dejarían sus puestos de trabajo.

Figura 1: Data Protection

Más de media docena de ingenieros de Apple afirmaron para el New York Times que podrían rechazar el trabajo y renunciar a sus puestos si la orden judicial les obliga a crear una puerta trasera para el software. En la empresa ya saben que los empleados están discutiendo lo que harán si se les pide realizar el trabajo. Por otro lado, están dispuestos a colaborar en otras cuestiones con las fuerzas de seguridad. Apple comentó que la construcción de una nueva versión de iOS con una puerta trasera costaría un mes de trabajo y un equipo de ingenieros, entre 6 y 10. ¿Cederán los trabajadores de Apple? En los próximos días tendremos nuevas noticias sobre el caso más mediático de 2016.

viernes, 4 de marzo de 2016

Los gigantes tecnológicos se unen: El caso del FBI contra Apple es una broma

Los gigantes tecnológicos como Facebook, Microsoft o Google han sido tajantes. El caso del FBI contra Apple ha sido una broma, según indican. Estas empresas han mostrado su apoyo a la empresa de Cupertino en este caso, dejando atrás que son competidores en el sector y sus rivalidades históricas. También empresas como Twitter, Reddit o Ebay han apoyado la causa de los 3 gigantes anteriores. El escrito presentado por las empresas indica que Apple no debería ser obligado a crear software que ayude al espionaje por parte del FBI.

De nuevo estas empresas indican que el gobierno busca el poder para reclutar ingenieros de las empresas y desarrollar productos que no quieren crear. También comentan que una cosa es ayudar al gobierno y fuerzas de seguridad siempre que lo necesiten, pero otra distinta es crear software que pueda poner en peligro la privacidad de los usuarios. 

Figura 1: Apple VS FBI

Uno de los argumentos de las empresas más original y a la vez importante es el que dice que escribir código de ordenador es una tarea creativa, compleja y expresiva, y es una forma de expresión protegida por la Primera Enmienda. Este es uno de los argumentos que nos dejan las grandes empresas tecnológicas norteamericas que se ven expuestas a un juicio moral en la sociedad. Apple y el FBI regresarán a la corte el próximo 22 de Marzo, y por todo el revuelo montado el juez no tiene escasez de material con el que mantenerse ocupado.

jueves, 3 de marzo de 2016

Backdoor.OSX.Morcut: El retorno de HackingTeam a OSX

La semana pasada el investigador Patrick Wardle  publicó un análisis de una backdoor utilizada por el Hacking Team y que al parecer sigue viva. Recordando que la gente de Hacking Team fabricó malware bajo demanda puede que haya muchos componentes aún por explorar que tengan una doble cara. La investigación llevada a cabo por Wardle demuestra que un software específico utilizaba el método de cifrado, que él mismo indicó en BlackHat el año pasado para mejorar el malware en OS X

La puerta trasera recibía las instrucciones a través de un payload o archivo de configuración que se encontraba cifrado. Al final el archivo no era más que un JSON. Con el objetivo de descifrar el archivo de configuración, Wardle hizo diferentes pruebas, pero tuvo que recurrir al reversing para identficar la función utilizada para cifrar y descifrar. El cifrado era AES 128. Wardle localizó la inicialización de la rutina de cifrado, dónde la clave se pasa como argumento. Una vez se consiguió la clave se tuvo más información.

Figura 1: Función de descifrado

La clave es de 32 bytes de longitud, siendo los primeros 16 los que se utilizan como clave. Mediante el uso de esta clave se descifra el archivo, que cómo se comentó anteriormente es un JSON. Este fichero lleva las instrucciones sobre las que se apoya la backdoor para operar en la máquina OS X.

¿Qué hace la backdoor? Se puede realizar capturas de la pantalla del equipo, además, de sincronizarse con un servdor situado en Reino Unido para enviar información de la máquina infectada. La información que es enviada va desde aplicaciones instaladas localmente, entradas en la libreta de direcciones, calendario, eventos y llamadas. OS X permite a los usuarios de iPhone hacer las llamadas desde el equipo cuando ambos están conectados a la misma red WiFi. Además, la grabación de video y audio.

Figura 2: Análisis del instalador en VirusTotal

Hay un detalle curioso en el fichero JSON que indica que el inicio de la fecha de operación es el 16 de Octubre de 2015. Esto indica que se trata de una backdoor fresca. Por alguna razón, el atacante no estaba interesado en cualquier correo electrónico enviado desde o hacia el objetivo antes de esa fecha. Solo se buscaban correos a partir de dicha fecha. El nombre que ha recibido por las casas de antivirus esta muestra es Backdoor.OSX.Morcut y Trojan-Dropper.OSX.Morcut.d.

miércoles, 9 de diciembre de 2015

BackStab ha vuelto para los dispositivos iOS

La empresa Palo Alto Networks ha publicado el pasado lunes un informe dónde se habla de la vuelta de BackStab. En este informe se pueden encontrar detalles de cómo se realiza este ataque nuevamente. Este ataque es utilizado para robar información privada de los archivos de las copias de seguridad de los dispositivios móviles almacenados en el equipo de la víctima. En líneas generales, el paper publicado por la Unit 42 de la compañía explica cómo se utiliza el malware para infiltrarse remotamente en los equipos y ejecuta ataques BackStab de una nueva forma.

¿Para qué se utiliza este tipo de ataque? Se utiliza para capturar mensajes de texto, fotografías, datos de localización geográfica de las víctimas, y en definitiva cualquier información almacenada en el backup, es decir, que esté en el dispositivo móvil. Las configuraciones por defecto de la tienda de Apple es uno de los puntos que se aprovechan por este tipo de ataques. Tener acceso remoto a la máquina de las víctimas y acceder a los archivos de copia de seguridad no cifradas en ubicaciones fijas o conocidas es un factor importante.

Figura 1: Tipo de malware que utiliza BackStab

En el informe se enuncia que los equipos de seguridad deben darse cuenta que porque una técnica de ataque sea bien conocida, no significa que ya no sea una amenaza. Durante la investigación de Palo Alto se juntaron más de 600 ejemplares de malware a partir de 30 países en todo el mundo que fueron utilizados para llevar a cabo ataques BackStab remotos, dijo Ryan Olson director de Threat Intelligence en la empresa.

Las recomendaciones para los usuarios son diversas, y también se pueden leer del reporte generado por Palo Alto. A continuación se enumeran algunas:
  • Los usuarios de iOS deben cifrar sus copias de seguridad locales o utilizar el sistema de copia de iCloud eligiendo contraseña segura y utilizando doble factor de autenticación.
  • Los usuarios deben actualizar los dispositivos iOS a la versión más reciendo. Como pudimos ver hace poco esto se está llevando a cabo por parte de los usuarios. En la versión más reciente ya se crean copias de seguridad cifradas por defecto.
  • Cuando se conecta un dispositivo iOS a un ordenador, los usuarios no deben hacer clic en el botón Trust cuando aparezca el cuadro de diálogo

miércoles, 26 de agosto de 2015

220.000 usuarios de iCloud robados de dispositivos con Jailbreak

Según se ha publicado, hay una base de datos con información y detalles de 220.000 cuentas de Apple iCloud de terminales iPhone & iPad que tienen realizado el jailbreak. Según parece, estos datos pueden haber sido robados por tweaks maliciosos que vendrían con backdoors. Las especulaciones apuntan a servidores con copias piratas de tweaks populares de pago que pudieran haber sido infectadas para robar los datos de las víctimas, por lo que si es uno de tus casos, deberías revisar cuanto antes los tweaks de tu terminal y cambiar toda la información de seguridad de tu cuenta Apple iCloud.

La base de datos se encuentra a la venta en un servidor en China, y las intenciones al comprar esta base de datos pueden ser muchas, desde crear una botnet, hasta robar los datos almacenados en los backups de iCloud y poder hacer dinero con la información allí encontrada.

Figura 1: Detalles del dump que está a la venta con los datos de Apple iCloud

No olvidemos que información sensible, como fotografías, conversaciones o documentos, pueden ser utilizadas como método de extorsión a las víctimas, como hemos vista recientemente en el caso de Ashley Madison, así que si pudiera ser tu caso, toma precauciones cuanto antes.

lunes, 1 de diciembre de 2014

AlienSpy: Una Rata (R.A.T.) en Java que infecta OS X

AlienSpy es una R.A.T. (Remote Administration Tool) que está basada en el popular Frutas y Unrecom/Adwind, que ha estado circulando por la red durante este años de 2014. Según parece este tipo de malware se utilizará en las mismas campañas en las que fue utilizado Unrecom / Adwind. Este RAT es multiplataforma y se instala tanto en sistemas operativos OS X como Linux. Para saber como funciona es muy interesante ver el tráfico de una captura de red en formato pcap y la información que se puede obtener. En el análisis que desde Contagio se ha realizado podemos ver, tras un volcado de las strings que existen en memoria en el proceso de la RAT, diversos datos interesantes para un analista.

Por ejemplo, con el análisis de cadenas de una muestra se puede ver cuál es la dirección IP del panel de control a la que la RAT se conecta y el dominio en concreto. En este caso concreto analizado por ellos, el país es Estados Unidos, lo cual puede llamar la atención. Las direcciones IP encontradas son las siguientes:
  • 204.45.207.40 con hostname 212.clients.instantdedis.com.
  • 38.89.137.248.
La RAT está formada por los siguientes ficheros que son transfer.java, paymentadvice.jar, purchase order.java y purchaseorder.java, que aunque se denominen igual, hay que notar que no son el mismo fichero.

Figura 1: MD5 de los ficheros de esta RAT para que los puedas buscar en repositorios

La información sobre las evidencias y la RAT que han sido publicadas están disponibles en los siguientes enlaces:
Todas las capturas de tráfico recogidas por los investigadores muestran que el tráfico de AlienSpy tiene campos idénticos, siguiendo un flujo GZIP, mientras que en OS X tienen distintos datos. Los archivos JAR que tienen el payload no tienen ningún malware empaquetado.

Figura 2: Captura de tráfico OS X Lion

Para evitar caer en infecciones de RATs escritas en Java en sistemas OS X es recomendable tener actualizado el sistema operativo, tener un antimalware en tiempo real y, más que recomendable, tener fortificadas las opciones de Java.

viernes, 24 de octubre de 2014

El troyano Ventir para OS X y el keylogger LogKext

A través de Intego hemos conocido la existencia de un nuevo troyano para sistemas OS X al que se ha llamado Ventir. Este troyano es un software malicioso que se distribuye dentro de algún otro software - no se conoce exactamente su vector de infección en cada caso - pero que tiene una estructura modular para poder cargar a gusto las opciones de cada una de las infecciones que se realizan con él. Una vez que un sistema OS X es infectado, los directorios de instalación dependerán de los permisos con que cuente el troyano. Si se tiene acceso de administrador (root) entonces el malware se instala en /Library/.local y en /Library/LaunchDaemons y comienza a descargar el resto de componentes en ellos.

Si por el contrario no tiene acceso como administrador (root), entonces los ficheros se cargan en el perfil del usuario, en las rutas ~/Library/.local y ~/Library/LaunchAgents.

Figura 1: Artículo sobre Ventir Trojan en Intego


Entre los módulos que lleva, uno de ellos es el keylogger Open Source para sistemas OS X conocido como LogKext. Este software, que está disponible en múltiples repositorios de Internet, se puede conseguir y utilizar en cualquier otro programa malicioso y cuando infecta una máquina captura todas las pulsaciones de teclado que se realizan, dejándolas en un fichero de texto que luego el troyano Ventir se llevará.

Figura 2: Información sobre logKext

Para saber si se está infectado deberías revisar la existencia de esos directorios, teniendo en cuenta que hay que mostrar los archivos ocultos, por lo que es más sencillo usando un terminal y haciendo un ls -al en los directorios Library. Si existe el directorio .local, entonces el keylogger LogKext tendrá sus propio archivo en /System/Library/Extensions/updated.kext. Además, deberás comprobar la lista de agentes en el fichero .plist com.updated.launchagent.plist en /Library/LaunchDaemon/ o en ~/Library/LaunchAgents/ que tendrá alguna referencia a la carga del troyano desde .local, tal y como explican en Intego.

Figura 3: Fichero de carga de agentes con acceso al troyano

Por supuesto, ya hace mucho tiempo que el malware está en los sistemas OS X, así que toma todas las precauciones posibles. Mantén tu sistema operativo actualizado, protegido con un antimalware con protección en tiempo real y fortificado para evitar que sea fácil quedarse infectado. 

lunes, 6 de octubre de 2014

iWorm se distribuyó en copias piratas de Adobe Photoshop CS y Adobe Illustrator CS

Más de 17.000 equipos OS X han sido los infectados con iWorm, la botnet controlada a través de paneles de control posteados en foros de Reddit que Apple ha tenido que desactivar en estos días en una operación coordinada con Reddit, con las actualizaciones de XProtect y con la industria antimalware. La manera en que los equipos se han visto infectados no ha sido nada nueva, el viejo truco de infectar copias piratas de programas populares con el backdoor y ponerlos en la red, en Torrents a disposición pública. Este técnica lo vimos ya en el mundo Mac con iService, con OSX/CoinThieft que infectó a los Angry Birds, o DevilRobber (a.k.a OSX/Miner.D), todos ellos distribuidos en copias piratas de programas legítimos.

En este caso la víctima elegida para engañar a los usuarios ha sido Adobe, con sus populares programas Adobe Photoshop CS y Adobe Illustratrator CS publicados en Torrent en The Pirate Bay.

Figura 1: Lista de copias piratas infectadas

Cuando la víctima se descargaba la copia pirata del software y lo ejecutaba, el instalador no viene firmado digitalmente por la compañía, lo que genera la primera alerta de seguridad en el sistema OS X.

Figura 2: Alerta al ejecutar el instalador de Adobe Photoshop CS pirata

Aunque parece ser un instalador legítimo, en el análisis realizado por The Safe Mac se puede ver cómo ese instalador pone el malware en la máquina del cliente.

Figura 3: El instalador de la copia pirata infectada

Como se puede apreciar, se crea un servicio corriendo como superusuario con el fichero /Library/LaunchDaemons/com.JavaW.plist en el que se indica que debe ejecutarse /Library/Application Support/JavaW.

Figura 4: Fichero plist que crea el servicio

El nombre puede hacer creer al usuario que se trata de un servicio de Java, pero realmente es la forma en la que el malware consigue la persistencia.

Figura 5: el servicio que troyaniza la máquina

El resto ya es conocido, una vez instalado realiza búsquedas de posts en Reddit utilizando un token concreto para localizar un post que le diga en qué direcciones IP se encuentran lo servidores a los que hay que conectarse.

Figura 6: Búsqueda del post con las direcciones IP con los paneles de control

En el post se encuentra la lista de direcciones IP a los que el backdoor debe realizar las peticiones de comandos a ejecutar en las máquinas OS X de las víctimas.

Figura 7: Posts con los paneles de control en Reddit

Ese token se calcula como un derivado de la fecha, que le permite al máster ir cambiando en nuevos posts las nuevas direcciones IP que se van a utilizar.

Figura 8: Generación del token de búsqueda

Además de todo, si el usuario tiene configurado el bloqueo de conexiones en el firewall, el servicio se ve obligado a pedir permiso al usuario para las conexiones, lo que debería alertar más sobre su riesgo.

Figura 9: Alerta de firewall por conexión de red del servicio

En definitiva, un malware distribuido al estilo de los populares malware de Windows utilizando malas prácticas de los usuarios de la plataforma. Ten cuidado con las fuentes de donde descargas programas, ten un antimalware en tiempo real y fortifica tu plataforma para evitar que sea fácil para cualquier bicho infectar tu OS X.

domingo, 5 de octubre de 2014

Apple actualiza XProtect en OS X en contra de iWorm

Ayer hablamos del impacto que está teniendo la botnet MacOSX.Backdoor.iWorm con más de 17.000 equipos infectados en todo el mundo y más de 800 solo en España, y hoy toca hablar del movimiento de Apple para acabar con esta red de manzanas zombies. Para ello, de forma coordinada se ha trabajad con Reddit para eliminar la información de la ubicación de los paneles de control que se estaba publicando allí. Esto impediría que los bots pudieran conectarse con los centros de mando de esta botnet.

En segundo lugar, Apple ha actualizado XProtect, una solución que no es ni mucho un antimalware, pero que ayuda a mitigar las nuevas infecciones de estos backdoors. Para ello, en el fichero de configuración de XProtect pueden verse ya las siguientes entradas.

Figura 1: Nuevas firmas de iWorm en XProtect

Por último, las compañías antimalware que tienen software de protección para equipos OS X ya tienen actualizadas sus bases de datos de firmas y si has actualizado recientemente las firmas, ya tendrás todas las correspondientes a iWorm, así que pon el antimalware funcionando en tiempo real y haz un análisis en completo de tu equipo.

sábado, 4 de octubre de 2014

iWorm Botnet: 825 Mac OS X infectados en España

La firma de seguridad Dr. Web ha publicado un informe sobre una botnet construida con equipos Mac OS X. Dicha red de manzanas zombies estaría controlada por un malware al que se ha denominado iWorm, o para ser más exactos Mac.Backdoor.iWorm, escrito en C++ y Lua y que permite realizar los comandos al uso de todo buen backdoor, es decir, desde capturar toda la información del sistema, hasta descargar más malware o ejecutar cualquier comando en el sistema operativo, como era de esperar.

La novedad de este malware es que para buscar el panel de control se conecta a Reddit.com donde se le deja en un post la lista de direcciones IP donde están los paneles de control que manejan la botnet, tal y como se puede ver en la siguiente captura.

Figura 1: Lista de direcciones IP de los C&C publicadas en Reddit

La red tiene ya más de 17.000 equipos infectados, y está distribuida por todo el mundo, aunque tiene su principal foco en Estados Unidos, lo que no es de extrañar.

Figura 2: mapa de distribución de víctimas.

La infección se supone que se está haciendo vía kits de exploits, así que es más que recomendable que sigas los consejos habituales de protección de tu sistema OS X. Es decir, actualiza todo el software, ten un antimalware en tiempo real, no hagas clic en enlaces recibidos por correo y no descargues programas de fuentes poco fiables.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares