Menú principal

Mostrando entradas con la etiqueta botnet. Mostrar todas las entradas
Mostrando entradas con la etiqueta botnet. Mostrar todas las entradas

jueves, 24 de octubre de 2019

El router habilitado para HomeKit que lanzará apple

Es probable que muchos usuarios de dispositivos de domótica no hayan pensado en la seguridad de estos. El crecimiento de esos dispositivos, y en muchos casos mal protegidos, junto con la poca seguridad que traen los routers, hacen que sean un objetivo muy goloso para los cibercriminales, ya que es un buen blanco para convertirlo en un zombie de sus botnets. Además, se pueden usar para acceder a la red y conseguir datos privados.

Es aquí donde entran en juego los routers habilitados para HomeKit, que ayudarán a mejorar la protección. La pregunta que nos haremos es: ¿cómo va a trabajar este router? Una de las medidas que traerán es que están diseñados para proteger tus accesorios con un cortafuegos a nivel de router. Se puede ver en el siguiente tweet algunas capturas:

Figura 1. HomeKit Router, captura de Khaos Tian en Twitter. Fuente.

Se puede ver que existen 3 permisos de seguridad para los dispositivos:
  • Restringir a casa: en esta opción los dispositivos solo podrán hablar entre sí.
  • Automático: los dispositivos se podrán conectar al router, el resto de accesorios y los servicios aprobados.
  • Sin restricciones: como su nombre indica, sin reglas.
Las restricciones se pueden ajustar para cada dispositivo agregado al HomeKit. Estas restricciones que agrega Apple son muy importantes, una decisión acertada, sobre todo si tenemos en cuenta la investigación de Kaspersky que habla de que los ataques en contra de dispositivos inteligentes han aumentado cerca de un 700% en el último año. Se indica que los ataques no son muy elaborados, parece ser que buscan no ser detectados para futuras botnets.

Figura 2. Una de las opciones de configuración de HomeKit Accesory Security. Fuente.

Mientras llega el dispositivo de Apple, hay algunas medidas importantes a tener en cuenta, se enumeran a continuación:
  • Evita configuraciones por defecto.
  • Mantener los dispositivos actualizados.
  • Usa contraseñas robustas
  • Usar cortafuegos 
Desde luego medidas necesarias, pero a veces no triviales, y no todos los usuarios tienen porque entender o saber llevarlas a cabo, por ello es de agradecer las medidas de protección del futuro dispositivo de Apple. Aún no sabemos de fecha oficial para el lanzamiento de este dispositivo, parece que se está retrasando, ya que a priori llegaría este año.

lunes, 20 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 1)

Las técnicas de ciberataques han cambiado mucho durante los últimos años. Seguro que algunos de los que estáis leyendo este artículo recuerda cuando múltiples cuentas de Hotmail empezaron a recibir los primeros mensajes de advance-fee scam. Una modalidad en particular se hizo muy famosa, pues consistía en un mensaje de un supuesto príncipe nigeriano concediéndote, tras intentar venderte una historia increíble, una fortuna de 1M$ a cambio de una módica cantidad de dinero. A raíz de los incidentes ocurridos durante los últimos meses, como el escándalo de Facebook con Cambridge Analytica, son cada vez más los ojos que miran con una preocupación creciente todo lo relacionado con la privacidad del usuario y la protección de los datos personales del mismo. Por ello, la ciberseguridad está dejando de ser la desconocida que era antaño, adquiriendo la notoriedad e importancia que deben tener en un mundo cada vez más conectado.

martes, 1 de noviembre de 2016

HomeKit y el DDoS de Mirai: Apple lo pone difícil

El pasado viernes 21 de Octubre sucedió uno de los ataques más grandes que Internet ha visto. Una DDoS que afectó a muchos usuarios de Netflix, Twitter, WhatsApp, entre otros. Esta denegación de servicio distribuida venía, en gran parte, de una botnet del IoT. En el artículo de hoy vamos a centrarnos en el análisis desde el punto de vista de Apple y su protocolo HomeKit. La empresa Dyn, que fue la empresa atacada, fue incapaz de proporcionar una fuente del ataque, la información publicada posteriormente por la empresa Flashpoint revela que los ataques dirigidos venían de un malware denominado Mirai.

Mirai busca en Internet dispositivos IoT que tengan el usuario administrador y contraseña por defecto. Una vez descubierto se infecta con malware y se añade a la botnet. Además, DVR y cámaras con direcciones IP pudieron ser añadidas a la botnet, debido a vulnerabilidades conocidas. El problema radica en que los usuarios no pueden cambiar las contraseñas por defecto de forma factible, o que el firmware de los elementos es difícilmente actualizable, lo que hace que queden expuestos a vulnerabilidades en el tiempo que no se puedan solucionar de forma sencilla. Aquí es dónde Apple habla del HomeKit. Apple incorporó un cifrado extremo a extremo, protección wireless y ofuscación del acceso remoto. Es relativamente más difícil que un dispositivo HomeKit MFI fuera parte de una botnet como la de Mirai.

Figura 1: HomeKit

El HomeKit utiliza la infraestructura de iCloud y el modelo iOS para la sincronización de datos de forma segura, o al menos más que lo visto hasta el momento en el mundo IoT. En el documento que Apple publicó respecto a la seguridad en iOS 9.3, se puede ver un apartado del HomeKit. En esta parte podemos ver: identidad con clave pública para cada dispositivo iOS, comunicación cifrada punto a punto, almacenamiento cifrado de datos local, etcétera. Mínimas y poderosas medidas de seguridad en comparación con passwords por defecto de los dispositivos IoT.

Cuando un iPhone se comunica con un accesorio HomeKit, son los dos dispositivos los que se autentican entre sí. La identidad única de HomeKit es almacenada en el llavero y sincronizado con otros dispositivo a través de iCloud. Merece la pena echar un ojo a estas características de seguridad, teniendo en cuenta que Apple ha hecho que algunos fabricantes que quieren integrarse con el HomeKit, retrasen su fecha de salida, debido a la integración con el HomeKit y la seguridad por defecto que ofrece, que como hemos visto no ocurre en gran parte del Internet of Things.

lunes, 6 de octubre de 2014

iWorm se distribuyó en copias piratas de Adobe Photoshop CS y Adobe Illustrator CS

Más de 17.000 equipos OS X han sido los infectados con iWorm, la botnet controlada a través de paneles de control posteados en foros de Reddit que Apple ha tenido que desactivar en estos días en una operación coordinada con Reddit, con las actualizaciones de XProtect y con la industria antimalware. La manera en que los equipos se han visto infectados no ha sido nada nueva, el viejo truco de infectar copias piratas de programas populares con el backdoor y ponerlos en la red, en Torrents a disposición pública. Este técnica lo vimos ya en el mundo Mac con iService, con OSX/CoinThieft que infectó a los Angry Birds, o DevilRobber (a.k.a OSX/Miner.D), todos ellos distribuidos en copias piratas de programas legítimos.

En este caso la víctima elegida para engañar a los usuarios ha sido Adobe, con sus populares programas Adobe Photoshop CS y Adobe Illustratrator CS publicados en Torrent en The Pirate Bay.

Figura 1: Lista de copias piratas infectadas

Cuando la víctima se descargaba la copia pirata del software y lo ejecutaba, el instalador no viene firmado digitalmente por la compañía, lo que genera la primera alerta de seguridad en el sistema OS X.

Figura 2: Alerta al ejecutar el instalador de Adobe Photoshop CS pirata

Aunque parece ser un instalador legítimo, en el análisis realizado por The Safe Mac se puede ver cómo ese instalador pone el malware en la máquina del cliente.

Figura 3: El instalador de la copia pirata infectada

Como se puede apreciar, se crea un servicio corriendo como superusuario con el fichero /Library/LaunchDaemons/com.JavaW.plist en el que se indica que debe ejecutarse /Library/Application Support/JavaW.

Figura 4: Fichero plist que crea el servicio

El nombre puede hacer creer al usuario que se trata de un servicio de Java, pero realmente es la forma en la que el malware consigue la persistencia.

Figura 5: el servicio que troyaniza la máquina

El resto ya es conocido, una vez instalado realiza búsquedas de posts en Reddit utilizando un token concreto para localizar un post que le diga en qué direcciones IP se encuentran lo servidores a los que hay que conectarse.

Figura 6: Búsqueda del post con las direcciones IP con los paneles de control

En el post se encuentra la lista de direcciones IP a los que el backdoor debe realizar las peticiones de comandos a ejecutar en las máquinas OS X de las víctimas.

Figura 7: Posts con los paneles de control en Reddit

Ese token se calcula como un derivado de la fecha, que le permite al máster ir cambiando en nuevos posts las nuevas direcciones IP que se van a utilizar.

Figura 8: Generación del token de búsqueda

Además de todo, si el usuario tiene configurado el bloqueo de conexiones en el firewall, el servicio se ve obligado a pedir permiso al usuario para las conexiones, lo que debería alertar más sobre su riesgo.

Figura 9: Alerta de firewall por conexión de red del servicio

En definitiva, un malware distribuido al estilo de los populares malware de Windows utilizando malas prácticas de los usuarios de la plataforma. Ten cuidado con las fuentes de donde descargas programas, ten un antimalware en tiempo real y fortifica tu plataforma para evitar que sea fácil para cualquier bicho infectar tu OS X.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares