Menú principal

Mostrando entradas con la etiqueta botnets. Mostrar todas las entradas
Mostrando entradas con la etiqueta botnets. Mostrar todas las entradas

martes, 1 de noviembre de 2016

HomeKit y el DDoS de Mirai: Apple lo pone difícil

El pasado viernes 21 de Octubre sucedió uno de los ataques más grandes que Internet ha visto. Una DDoS que afectó a muchos usuarios de Netflix, Twitter, WhatsApp, entre otros. Esta denegación de servicio distribuida venía, en gran parte, de una botnet del IoT. En el artículo de hoy vamos a centrarnos en el análisis desde el punto de vista de Apple y su protocolo HomeKit. La empresa Dyn, que fue la empresa atacada, fue incapaz de proporcionar una fuente del ataque, la información publicada posteriormente por la empresa Flashpoint revela que los ataques dirigidos venían de un malware denominado Mirai.

Mirai busca en Internet dispositivos IoT que tengan el usuario administrador y contraseña por defecto. Una vez descubierto se infecta con malware y se añade a la botnet. Además, DVR y cámaras con direcciones IP pudieron ser añadidas a la botnet, debido a vulnerabilidades conocidas. El problema radica en que los usuarios no pueden cambiar las contraseñas por defecto de forma factible, o que el firmware de los elementos es difícilmente actualizable, lo que hace que queden expuestos a vulnerabilidades en el tiempo que no se puedan solucionar de forma sencilla. Aquí es dónde Apple habla del HomeKit. Apple incorporó un cifrado extremo a extremo, protección wireless y ofuscación del acceso remoto. Es relativamente más difícil que un dispositivo HomeKit MFI fuera parte de una botnet como la de Mirai.

Figura 1: HomeKit

El HomeKit utiliza la infraestructura de iCloud y el modelo iOS para la sincronización de datos de forma segura, o al menos más que lo visto hasta el momento en el mundo IoT. En el documento que Apple publicó respecto a la seguridad en iOS 9.3, se puede ver un apartado del HomeKit. En esta parte podemos ver: identidad con clave pública para cada dispositivo iOS, comunicación cifrada punto a punto, almacenamiento cifrado de datos local, etcétera. Mínimas y poderosas medidas de seguridad en comparación con passwords por defecto de los dispositivos IoT.

Cuando un iPhone se comunica con un accesorio HomeKit, son los dos dispositivos los que se autentican entre sí. La identidad única de HomeKit es almacenada en el llavero y sincronizado con otros dispositivo a través de iCloud. Merece la pena echar un ojo a estas características de seguridad, teniendo en cuenta que Apple ha hecho que algunos fabricantes que quieren integrarse con el HomeKit, retrasen su fecha de salida, debido a la integración con el HomeKit y la seguridad por defecto que ofrece, que como hemos visto no ocurre en gran parte del Internet of Things.

domingo, 5 de octubre de 2014

Apple actualiza XProtect en OS X en contra de iWorm

Ayer hablamos del impacto que está teniendo la botnet MacOSX.Backdoor.iWorm con más de 17.000 equipos infectados en todo el mundo y más de 800 solo en España, y hoy toca hablar del movimiento de Apple para acabar con esta red de manzanas zombies. Para ello, de forma coordinada se ha trabajad con Reddit para eliminar la información de la ubicación de los paneles de control que se estaba publicando allí. Esto impediría que los bots pudieran conectarse con los centros de mando de esta botnet.

En segundo lugar, Apple ha actualizado XProtect, una solución que no es ni mucho un antimalware, pero que ayuda a mitigar las nuevas infecciones de estos backdoors. Para ello, en el fichero de configuración de XProtect pueden verse ya las siguientes entradas.

Figura 1: Nuevas firmas de iWorm en XProtect

Por último, las compañías antimalware que tienen software de protección para equipos OS X ya tienen actualizadas sus bases de datos de firmas y si has actualizado recientemente las firmas, ya tendrás todas las correspondientes a iWorm, así que pon el antimalware funcionando en tiempo real y haz un análisis en completo de tu equipo.

sábado, 4 de octubre de 2014

iWorm Botnet: 825 Mac OS X infectados en España

La firma de seguridad Dr. Web ha publicado un informe sobre una botnet construida con equipos Mac OS X. Dicha red de manzanas zombies estaría controlada por un malware al que se ha denominado iWorm, o para ser más exactos Mac.Backdoor.iWorm, escrito en C++ y Lua y que permite realizar los comandos al uso de todo buen backdoor, es decir, desde capturar toda la información del sistema, hasta descargar más malware o ejecutar cualquier comando en el sistema operativo, como era de esperar.

La novedad de este malware es que para buscar el panel de control se conecta a Reddit.com donde se le deja en un post la lista de direcciones IP donde están los paneles de control que manejan la botnet, tal y como se puede ver en la siguiente captura.

Figura 1: Lista de direcciones IP de los C&C publicadas en Reddit

La red tiene ya más de 17.000 equipos infectados, y está distribuida por todo el mundo, aunque tiene su principal foco en Estados Unidos, lo que no es de extrañar.

Figura 2: mapa de distribución de víctimas.

La infección se supone que se está haciendo vía kits de exploits, así que es más que recomendable que sigas los consejos habituales de protección de tu sistema OS X. Es decir, actualiza todo el software, ten un antimalware en tiempo real, no hagas clic en enlaces recibidos por correo y no descargues programas de fuentes poco fiables.

domingo, 9 de febrero de 2014

Malware para OS X: Nueva botnet multiplataforma en Java

Desde el laboratorio de Kaspersky han hecho público el análisis de una pieza de malware que había llegado a sus servidores y que ha resultado ser un ser el cliente de una botnet multiplatafarma escrita en Java y que funciona en sistemas Microsoft Windows, Mac OS X, y Linux. Para infectar los equipos este malware utiliza el bug CVE-2013-2465 que permite a un atacante conseguir ejecución remota en las víctimas que tengan una versión de la rama Java 6 con la Update 45 o anteriores y en la rama Java 7 con Update 21 o anteriores.

El bot tiene el código ofuscado con Zelix Klassmaster, una solución especializada en Java que obliga a los analistas a descifrar el código antes de poder analizar el malware. Una vez analizado se puede ver cómo el código está pensado para las plataformas Windows, Linux y Mac OS X, usando diferentes puntos de anclaje para conseguir la persistencia al reinicio.

Figura 1: Configuración del bot como un launchd en Mac OS X

- Windows: Usa clave HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- Mac OS X: Configura un servicio launchd
- Linux: Configura una entrada en los daemons de inicio en /etc/init.d/

El bot se controla mediante el protocolo IRC, para lo que el malware lleva implementado completamente PircBot, una impelementación Open Source del API de IRC, y que permite enviar comandos a los bots.

Figura 2: Conexión del bot al C&C mediante IRC

La principal función de esta botnet es la de realizar ataques de Denegación de Servicio Distribuida (DDoS) a servicios HTTP y UDP, para lo que desde el C&C se realiza mediante comandos IRC la configuración de los parámetros necesarios para el ataque.

Figura 3: Configuración de un ataque de Flood UDP desde el C&C al bot

La distribución de este bot no parece muy extendida, pero es importante tener en cuenta que los creadores de malware que utilizan Java están pensando en todo momento en arquitecturas que funcionen sobre sistemas Mac OS X, y que es fundamental tener actualizar la plataforma Java a la última versión.

miércoles, 8 de enero de 2014

Flashback Botnet aún tiene 22.000 Mac OS X infectados

La botnet Flashback para equipos Mac OS X llenó todas las portadas de los medidos de comunicación centrados en seguridad informática y/o centrados en las tecnologías Apple. Como no podía ser menos, nosotros estuvimos cubriendo en detalle todas las noticias que iban surgiendo a su alrededor, desde su aparición inicial, hasta el descubrimiento de su creador, pasando por todas las mutaciones que fue sufriendo o los puntos más álgidos en los que se hablaba de más de 600.000 equipos infectados y de que podía considerarse ya una pandemia para la compañía.

Durante un tiempo se ha supuesto que la botnet estaba erradicada, pero desde Intego han decidido comprobarlo, y la realidad es que la botnet aún está muy viva. Para comprobarlo se ha decidido comparar uno de los dominios del sinkhole descubierto de la botnet que se activaría el 2 de Enero de este año 2014. Para los que no estén muy acostumbrados a esta tecnología, hay que aclarar que los bots llevan un algoritmo dinámico que hace que cada día busquen el panel de control de la botnet en un dominio distinto. Estos dominios se calculan en el bot con un algoritmo que depende de la fecha del sistema del equipo, lo que hace que solo si conoces el algoritmo sabrás donde irán los bots a buscar los comandos.

Figura 1: Evolución de equipos infectados por FlashBack Botnet según estimaba Symantec

Los ingenieros de seguridad haciendo reversing al código dieron con el algoritmo de búsqueda de paneles de control tiempo ha, y en Intego han comprado el dominio que se activaba el 2 de Enero de 2014 para ver cuántos equipos estaban aún infectados y buscaban conectarse. La respuesta es que al log del servidor Apache llegaron más de 22.000 equipos únicos infectados durante 5 días de monitorización.

Figura 2: Log del servidor de Apache en el dominio buscado por los bots de FlashBack

Esto hace que muchos equipos estén aún infectados aunque la botnet esté descabezada, pero están aún a la espera de que aparezca un nuevo comando que ejecutar en esas máquinas infectadas. Además, se han detectado 5 versiones distintas de los bots desplegados por esta botnet que tanto daño hizo a los usuarios de Mac OS X por las mafias del Fraude Online.

miércoles, 17 de julio de 2013

Malware para OS X firmado digitalmente usa codificación Right-to-Left y Youtube como redirect al panel de control

La empresa F-Secure ha descubierto en Virus Total un curioso malware para OS X, bautizado como Janicab que utiliza una combinación de características muy curiosas para su distribución y control de las víctimas. En primer lugar hay que citar que según se informa el malware viene firmado digitalmente con un Apple ID de desarrollador, para conseguir ejecución en sistemas OS X Mountain Lion con GateKeeper activado con la opción de ejecutar sólo programas firmados.

Figura 1: Protección de GateKeeper en OS X Mountain Lion para ejecución sólo de apps firmadas

En segundo lugar utiliza codificación Right-to-Left, una sistema que permite en el nombre de un archivo cambiar el sentido de algunas letras del nombre de un archivo para que se visualicen en Finder al contrario. El nombre original en hexadecimal se puede ver en la imagen siguiente.

Figura 2: Nombre de archivo con codificación Right-to-Left

Sin embargo, esto haría que cuando se vieran en Finder apareciera sin extensión - si no se ha activado la visualización de extensiones - mientras que si no se hubiera hecho la codificación Right-to-Left aparecería con la extensión .app, ya que OS X considera que es importante dejar claro que es un ejecutable.

Figura 3: Codificación Right-to-Left (medio) y normal (derecha) en Finder

Al hacer un listado de ficheros en el interfaz de comandos sí que se podría ver que la extensión es distinta a la que se visualiza en Finder, ya que no interpreta la codificación Right-To-Left en la consola de comandos.

Figura 4: Visualización den Bash del archivo con codificación Right-to-Left

Al revisar el fichero, se puede ver que el programa está escrito en Python, y utiliza el framework py2app para su distribución en sistemas OS X.

Figura 5: El Developer ID es Gladys Brady

Al ejecutar la aplicación maliciosa, XProtect aplicará la protección de cuarentena que se aplica a todos los programas descargados de Internet. La curiosidad es que al haberse creado con codificación Right-to-Left, todo el mensaje aparece invertido, haciendo que sea difícil de leerse.

Figura 6: El mensaje se muestra al revés

Una vez ejecutado el malware en el sistema se descarga un fichero PDF desde Internet y es mostrado, para simular realmente que es un fichero de este tipo.

Figura 7: Fichero PDF usado para la ingeniería social

Por debajo mientras crea una carpeta oculta donde mete todos los componentes del malware para capturar pantallas, ficheros de audio y vídeo, entre otras cosas e instala tareas en cron para conseguir la persistencia en el sistema.

Figura 8: Tareas en CRON creadas por el malware

Para saber en qué dirección está su panel de control, utiliza un sistema muy curioso. Se conecta a varios vídeos de Youtube - y a una dirección actualmente desconectada - desde donde parsea la dirección del panel de control. Esta dirección está en la información pública del vídeo.

Figura 9: En la descripción del vídeo se publica la dirección del panel de control del malware

Actualmente ese panel de control está apagado, por lo que la botnet que se hubiera creado parece descabezada.

Figura 10: Panel de control desconectado

Este truco de poner la dirección del panel de control en el mensaje descriptivo del vídeo de Youtube aparece en muchos otros vídeos de Internet.

Figura 11: Más vídeos en otras redes publicando el mismo panel de control

Analizando las estadísticas de estos vídeos se puede saber más o menos cuántos equipos hay infectados con este malware, que como puede verse no parece muy alto.

Figura 12: Estadísticas acumuladas de visitas al vídeo (buscando el panel de control)
Figura 13: Estadísticas diarias de acceso a este vídeo por día

Sea como fuera, ten cuidado con la descarga de aplicaciones desde Internet y ten un antimalware activado con protección en tiempo real. Este malware ya es detectado por los antimalware como Python/Janicab.A. Si quieres conocer más sobre cómo funciona el mundo del e-crime, te recomendamos el libro sobre el Fraude Online.

sábado, 22 de diciembre de 2012

Un fallo de seguridad en iOS 6 permite habilitar JavaScript desde una web vista en Safari usando Smart App Banner

En Apple Insider han publicado un nuevo bug de seguridad en iOS 6 que tiene implicaciones - y muy serias - para la privacidad de los usuarios de dispositivos iPhone, iPad, iPod Touch o iPad mini con sistema operativo iOS 6, ya que este fallo permite a cualquier página web que se esté visitando desde el terminal habilitar el soporte para la ejecución de cualquier código en lenguaje JavaScript dentro de Apple Mobile Safari, aunque previamente el dueño del dispositivo lo haya desactivado explícitamente en las opciones de configuración del navegador.

El bug existe en la característica de Smart App Banner, que permite promocionar una aplicación de App Store desde el navegador, para lo que se puede comprobar si la app en cuestión está ya instalada - para abrirla - o si no lo está - para abrir el enlace en la App Store -. El uso de esta función en una página web habilita JavaScript en el dispositivo, lo que es un fallo de seguridad bastante grave para la privacidad de los usuarios.

Para probar este fallo puedes conectarte con tu dispositivo con iOS 6 a la web que Apple Insider ha publicado como PoC (Proof of Concept) con JavaScript desactivado en tu navegador. Después entra en la web, y comprueba como se te ha activado otra vez el soporte para JavaScript.

Figura 1: PoC en iOS6 en el que se habilita JavaScript desde una web

Impacto de Javascript en la seguridad de los usuarios

El soporte de JavaScript en los navegadores es algo que muchos usuarios no quieren tener habilitado por motivos de privacidad y seguridad. El lenguaje JavaScript ha sido utilizado en muchos esquemas de ataque Client-Side, como el robo de cookies de sesión - Session Hijacking - por fallos de XSS - lo que llevó a que a las cookies se les pudiera añadir el flag HTTP-Only -, para vigilar a los usuarios como se puede ver en esta PoC de JAPI Tracing, lo que podría hacerse mediante el análisis de la huella digital de las conexiones.

Chema Alonso y Manu "The Sur" - Owning “bad” guys {and mafia} with Javascript botnets

En un esquema de infección mayor, desde Informática 64 trabajamos en el estudio y análisis de las posibilidades que tiene el uso de JavaScript para crear una botnet para robar contraseñas, y hacer ataques dirigidos, y puedes ver todo el trabajo en Owning bad guys {and mafia} with Javascript botnets y en el vídeo que tines incrustado.

miércoles, 11 de julio de 2012

Malware multi-OS usa Applets Java en webs infectadas

Desde F-Secure han alertado del descubrimiento de webs infectadas que están distribuyendo malware para todos los sistemas operativos utilizando un Applet Java auto-firmado y técnicas de ingeniería social.

Figura 1: Petición de ejecución del Applet

El descubrimiento se hizo en una web Colombiana, y cualquier visitante que accediera a ella era preguntado si quería ejecutar el siguiente Applet Java.

Figura 2: Applet auto firmado

Una vez el Applet era ejecutado, en el código se comprueba la versión exacta del sistema operativo, para saber si se está ejecutando en un Windows, un Linux o un Mac OS X.

Figura 3: Código de comprobación de SO

Una vez determinado el sistema operativo, se procede a descargar el malware adecuado para ellos, en todos los casos para conseguir una shell reversa en la máquina de la víctima para conectarlo a un panel de control C&C, catalogados como:

- Trojan-Downloader:Java/GetShell.A (sha1: 4a52bb43ff4ae19816e1b97453835da3565387b7)
- Backdoor:OSX/GetShell.A (sha1: b05b11bc8520e73a9d62a3dc1d5854d3b4a52cef)
- Backdoor:Linux/GetShell.A (sha1: 359a996b841bc02d339279d29112fe980637bf88)
- Backdoor:W32/GetShell.A (sha1: 26fcc7d3106ab231ba0ed2cba34b7611dcf5fc0a)

Este tipo de ataques es cada vez más común, y para los distribuidores de malware, o grupos especializados en ataques dirigidos, el que se cuente con un sistema Mac OS X o Linux no suele ser ninguna dificultad extra a la hora de contar con un troyano adecuado para esa plataforma, aunque en esta ocasión, el troyano para Mac OS X es un binario en PowerPC, y si el equipo no tiene instalada Rosetta, se generará una excepción.

Figura 4: Error al ejecutar en un Mac OS X sobre Intel

martes, 8 de mayo de 2012

El número de infectados por FlashBack no decrece

Según informan desde Intego, parece que el número de equipos Mac OS X sigue siendo muy alto, y no decrece todo lo esperado, después de los esfuerzos que se están realizando. Para hacer el cálculo desde Intego han registrado algunos de los dominios que iban a ser utilizados por el bot, después de que se descifrara el algoritmo con el que el malware busca la dirección del panel de control.

Los resultados obtenidos revelaron que el número de equipos únicos Mac OS X infectados sigue siendo realmente alto:
04/30/2012 – 102,769 Macs infectados
05/01/2012 – 096,948 Macs infectados
05/02/2012 – 103,779 Macs infectados
05/03/2012 – 121,826 Macs infectados
05/04/2012 – 102,375 Macs infectados
05/05/2012 – 118,593 Macs infectados
05/06/2012 – 113,909 Macs infectados
Ese número de equipos no es el total, ya que los equipos están buscando en varios dominios TLD, por lo que hay que estimar un número mucho mayor, ya que además este algoritmo es sólo para las últimas versiones del malware.

En cualquier caso, si tienes un Mac OS X, te recomendamos que tengas especial cuidado con este malware, actualizando todo el sistema, instalando una protección en tiempo real y escaneando tu sistemas con alguna solución antimalware profesional.

jueves, 26 de abril de 2012

Malware en Mac OS X: Status de Guerra

Últimamente el número de noticias sobre el malware en Mac OS X se ha disparado, y la cantidad de información que llega relativa a todos los frentes abiertos tiene a muchos usuarios preocupados. Quizá lo más preocupante de todo lo acontecido esta semana es el informe de Shopos que deja el títular de que 1 de cada 5 equipos con Mac OS X posee malware.

Por supuesto, no hace falta decir que el malware más encontrado es OSX/FlashBack Trojan - que en ellos catalogan como OSX/Flshplyr, seguido de los FakeAV, o lo que es lo mismo, los falsos antivirus liderados por MacDefender y todas sus variantes. En tercera  y cuarta posición aparecen OSX/RSPlug y OSX/Jahlav, malware de tipo DNS Changer.

Figura 1: Top malware descubierto en Mac OS X

En el trasfondo del titular, que recoge no sólo el malware activo detectado en equipos Mac OS X que estaba diseñado para Mac OS X, sino que también se ha descubierto malware para Windows que aunque no estaba activo, sí que hace a estos equipos portadores de infecciones.

Figura 2: Top de malware para Windows descubierto

OSX/FlashBack.S 

Sin embargo, a día de hoy, lo más impactante en el mundo de malware siguen siendo las estimaciones de infección de FlashBack Trojan. Después de haberse estimado inferiores a 100.000 para después darse cuenta de que no estaban bien hecho los cálculos, la estimación de infectados es de 650.000 equipos.

Estos datos están en continua variación, ya que el malware sigue activo y evolucionándose. La última variante descubierta esta semana, que ha sido bautizada como OSX/FlashBack.S, sigue utilizando la vulnerabilidad de Java ya parcheada por Apple, pero ha cambiado su modus operandi. Una vez se ejecuta, se copia en las siguientes ubicaciones:
~/Library/LaunchAgents/com.java.update.plist 
~/.jupdate 
Y luego borra todo el contenido de la caché ~/Library/Caches/Java/cache para eliminar el Applet usado en la infección y dificultar la labor de los analistas de malware en la recogida de muestras, dificultar la detección del mismo o conocer dónde se copió. De hecho, esta última variante del malware evita instalarse si hay un motor antimalware que va a detectarla, lo que deja a las claras la profesionalidad del malware.

La distribución por WordPress

Para conseguir la distribución masiva de este malware ha sido necesario infectar muchos sitios web para lanzar el exploit y ejecutar el malware. Según un estudio de WebSense, el trabajo se hizo infectando entre 30.000 y 100.000 sitios que usaban Wordpress que eran infectados con un sencillo código en el pie de página.

Figura 3: El código de la infección en WordPress

Ese código dirigía a los visitantes a, según cuentan desde Trend Micro, sitios con BlackHole, uno de los kits de explotación más comunes, para lanzar el Rogue AV de turno, dependiendo de si el sistema operativo de la víctima era Windows o Mac OS X.

Éste es un esquema de distribución tradicional del mundo del malware que explican en el libro de Fraude Online, y que puede infectar a sitios como la propia  web de Apple, o el Servicio Postal Americano, infectado por BlackHole.

Mac OS X y Windows

La conclusión de todo esto es que para los criminales del malware, el que la víctima sea Windows o Mac OS X ha dejado de importar. Ya tienen los troyanos creados para todas las plataformas y sus esfuerzos se basan en las otras partes del proceso de negocio: Infectar webs, conseguir exploits, saltarse los sistemas antimalware y monetizar las infecciones.

Esto obliga al ecosistema Mac OS X, compuesto por la propia Apple, los fabricantes de software y los usuarios, a tomar esta amenaza en serio. Apple tiene que mejorar sus procesos de seguridad y las tecnologías de protección

Eugene Kaspersky dijo esta semana que la seguridad en los productos Apple está 10 años por detrás de la seguridad en Microsoft. Suponemos que dijo esto en relación a los 10 años que Microsoft invirtió en la TrustWorthy Computing Initiative y que ayudó a la compañía a mejorar procesos, comunicación con usuarios y mejorar las tecnologías de seguridad en sistemas Windows.

En cualquier caso, lo que debemos hacer los usuarios de cualquier tecnología es conocer los riesgos y tomar las medidas de protección que puedan ayudarnos a estar más protegidos.

lunes, 23 de abril de 2012

Infectados con FlashBack Trojan son más de lo calculado

Las noticias reportaron que el número de equipos Mac OS X infectados por FlashBack Trojan llegó hasta los 600.000, y que a día de de hoy decrece con cierta velocidad, después de los esfuerzos de Apple, la comunidad de empresas antimalware y el ecosistema de desarrolladores de software que están tomando las medidas a su alcance - como el caso de Firefox -.

Figura 1: Estimación de infectados por Symactec

Sin embargo, desde Intego han hecho una interesante reflexión que ha levantado las alarmas en cuanto al tamaño de la infección conseguida, al analizar el funcionamiento de la búsqueda del Panel de Control (C&C) de la botnet por parte de sus víctimas, que es lo que se está utilizando para calcular los tamaños. 

FlashBack Trojan lleva en su código un sistema de búsqueda del C&C basado en la generación de un dominio nuevo cada día. Este dominio, como se puede ver en el gráfico generado por Symantec, es buscado en varios Top Level Domains (TLD), es decir, en .net, .com, etcétera.

Figura 2: Algoritmo de generación de nombres para el C&C

Cuando un equipo encuentra el dominio en el TLD .net, no continúa buscando en los otros. El error ha sido generado porque las cuentas se han basado siempre en que se conectaba a todos los TLD, con lo que bastaba con monitorizar uno de ellos para tener el número total de los infectados.

Dr. Web, la primera firma que estimó el tamaño de la botnet, ha confirmado este comportamiento por parte de los bots, por lo que parece que las previsiones de que ahora mismo estemos en algo menos de 30.000 equipos infectados parecen erróneas, y el número total de equipos infectados puede haber sido mucho mayor que los 600.000 reportados incialmente. En cualquier caso, toma precauciones para no ser uno de ellos, sean ellos cuantos sean.

jueves, 19 de abril de 2012

OSX.Flashback: aún hay cerca de 100.000 infectados. Comprueba si hay un equipo infectado en tu red.

En Symantec han hecho un cálculo y una estimación de decrecimiento de la botnet creada por FlashBack Trojan, y estima que aún ronda los 100.000 equipos infectados, tal y como se puede ver en este gráfico de seguimiento.
Figura 1: Decrecimiento y estimación del mismo de la botnet FlashBack

Todo ello, pese a los esfuerzos de Apple sacando una actualización de Java con herramienta de limpieza incluida, lo que demuestra que para luchar contra el mundo del fraude online son necesarios esfuerzos coordinados.

Por otro lado se han publicado los nombres de los dominios a los que va a intentar conectarse las máquinas troyanizadas con OSX/FlashBack.K buscando el panel de control, por lo que si quieres saber si un equipo de tu red tiene easte troyano puedes hacer un sencillo truco con el DNS de tu organización.

Figura 2: Generación dinámica de nombres de dominio para el C&C

Basta con que crees estos dominios apuntando a un servidor fake donde registres las conexiones. De esa forma, mirando los logs podrás descubrir qué direcciones IP de tu red están infectadas con esta versión del troyano. Si tienes muchos Mac OS X en tu organización, merece la pena el intento.

lunes, 9 de abril de 2012

El 1% de los Mac OS X está infectado. ¿Eres uno de ellos?

Tras el bombazo informativo de que había más de 600.000 equipos Mac OS X infectados por el malware FlashBack Trojan, las noticias alrededor de este tema han ido apareciendo por doquier. La aparición de un número tan concreto a la hora de estimar el tamaño de la botnet por parte de Dr. Web pilló a muchos por sorpresa, y se han consultado muchos expertos de seguridad para conocer más sobre el tema.

La realidad es que Dr. Web no utilizó una estimación, sino que pudo consultar el número equipos infectados porque hay un agujero en el panel de control que permite saber qué Hardware UUID están infectados. De hecho, la gente de Dr. Web ha publicado un formulario que permite que consultes si tu Hardware UUID está en la base de datos de la botnet, como publicó SpamLoco.

Figura 1: Localización de HW UUID en Acerca de este Mac

Localiza tu UUID en About this Mac y después basta con que vayas a esta URL C&C Botnet Hardware UUID checker e introduzcas el tuyo.

Figura 2: HW UUID Checker

Inicialmente las estimaciones de ZDNET eran que el 1% de los equipos estaban infectados, algo que se confirma y se supera si tenemos en cuenta que en Dr. Web han comprobado su  más de 51.0000 Mac OS X y 947 de ellos estaban infectados, es decir, el 1.9% de los Mac OS X que lo comprobaron.

Si tu Mac OS X está infectado, te recomendamos que utilices un antimalware profesional para limpiarlo, pero si no, puedes utilizar estos scipts que han publicado en F-Secure para limpiarlo manualmente.

Por otro lado, es importante recordar que el bug de Java (CVE-2012-0507) que ha hecho que esta botnet se distribuyera exponencialmente estaba resuelto por parte de Oracle desde Febrero de este año, como recuerda Lorenzo Martinez en SeurityByDefault, algo que Apple no ha parcheado hasta pasado un mes de su publicación, lo que realmente hace pensar que Apple debería dejar de dar soporte definitivamente a Java en Mac OS X.

jueves, 5 de abril de 2012

600.000 Mac OS X infectados en todo el mundo por FlashBack Trojan. 274 de ellos son de la propia Apple

La historia de FlashBack Trojan está dejando claro que hay que ponerse a trabajar contra el malware en Mac OS X seriamente. Si el año pasado MacDefender hizo mucho daño a Apple, esta vez parece que FlashBack Trojan, el malware que comenzó a distribuirse con trucos de ingeniería social, ha dado en la diana y ha conseguido hacer una botnet de 600.000 equipos Mac OS X infectados en todo el mundo.

Esta cantidad la ha dado la compañía Dr Web que ha sido capaz de encontrar un bug en los servidores del panel de control de la botnet y acceder a los datos. Estos inicialmente eran más de 550.000 pero a día de hoy el valor ya es superior a 600.000, y que como puede verse en el siguiente gráfico afecta a todo el mundo.

Figura 1: Distribución mundial de equipos Mac OS X infectados con FlashBack Trojan

En la actualización de las estimaciones, un miembro de la compañía reportó vía Twitter que entre los equipos había 274 máquinas pertenecientes a equipos propios de Apple, lo que deja claro que en el mundo del malware profesional todos tenemos que tomar medidas de precaución.

Figura 2: Información de equipos de Apple infectados

La historia reciente de Flashback Trojan, como muchos de los esquemas usados por el cibercrimen que detallan Mikel Gastesi y Dani Creus en su libro Fraude Online: Abierto 24 horas, ha ido aprovechando todos los trucos a su alcance. Desde técnicas de ingeniería social, pasando por exploits contra bugs conocidos usados en kits de exploits para atacar a usuarios desprevenidos, hasta el reciente uso de un exploit de Java que se aprovechaba de un bug (CVE-2012-0507) que no había sido parcheado y que afectaba a todos los usuarios de Java en Mac OS X - lo que obligó a Apple a sacar ayer una actualización de urgencia para Java -.

A día de hoy, los usuarios Mac OS X con versiones Tiger o Leopard viven en un mundo salvaje que los hace especialmente sensibles a los ataques de este tipo de troyanos, ya que Apple no da actualizaciones de seguridad para ellos, pero además, como ha demostrado el último movimiento de FlashBack Trojan, usando exploits antes de que Apple publique los parches, va a obligar a la compañía a mejorar sus procedimientos de seguridad a nivel global, y a los usuarios a extremar las precauciones.

Por desgracia para todos, el malware existe en Mac OS X, y como decía Socrates, "para que aprender primero hay que aceptar que no se sabe", que aplicado a la seguridad informática y el mundo del cibercrimen, para protegernos del malware primero debemos aceptar su existencia, por doloroso que sea esto para algunos.

PS: Recuerda que se publicó un método para detectar si estabas infectado de algunas versiones de FlashBack Trojan, y que si no tienes antimalware para analizar tu sistema puedes usar la herramienta gratuita Bitdefender Virus Scanner para Mac OS X. Además, os publicamos un artículo para revisar tu Mac OS X en busca de malware.

jueves, 29 de septiembre de 2011

Khelios, la botnet de MacDefender, eliminada por Microsoft

Suena un poco extraño que sea Microsoft quién tenga que venir a tirar una botnet que está atacando a usuarios de Apple, con el rogue AV MacDefender, y que incluso llegó a colapsar los servicios de Apple Care de la compañía, pero así ha sido en esta ocasión, en concreto con la red que hosteaba este malware.

Sin embargo, hay que ser justos con las noticias y decir que esa botnet, llamada Khelios o Waledac 2.0, no estaba solo afectando a Apple y que Microsoft no lo ha hecho por salvar a un amigo, sino por una estrategia global de lucha contra el ciber-crimen.

El equipo de Microsoft que la ha tumbado ha sido la Unidad de Delitos Digitales de Microsoft y para tumbarla han usado tanto recursos técnicos como legales, para los que ha presentado demandas de cierre de dominios a para todos los usados del DotFree Group SRO, a nombre de un tal Dominique Alexander Piatti.

Figura 1: Demanda para cierre de dominios contra DotFree Group S.R.O.

Al final esa botnet estaba distribuida por todo el mundo, y tenía más de 41.000 bots activos con una capacidad de enviar más de 3.800 millones de correos de spam al día, lo que afectaba a todos. Sin embargo, lo que sí que deja claro es que Apple debería empezar a tener equipos de seguridad preparados para la lucha contra el ciber-crimen, ya que no creemos que con tener XProtect en los sistemas sea suficiente para luchar contra el malware. ¿No creéis?

martes, 3 de mayo de 2011

Weyland-Yutani Bot: Un kit para infectar Mac OS X (e iPad)

Las herramientas DIY (Do it yourserlf) son sencillos asistentes creados para ayudar a la distribución de bots en máquinas mediante la inyección, la creación de paneles de control de administración y la gestión total de los bots pensadas para los que realmente son los villanos de Internet hoy en día.

Son herramientas que se venden a organizaciones mafiosas que quieren perpetrar estafas y delitos por Internet mediante la infección de equipos y la creación de botnets

Hasta el momento habíamos tenido kits de este tipo para crear botnets en sistemas Windows, como los de las redes Zedes o los kits de las redes Butterfly, pero la compañía danesa de seguridad CSIS Security Group ha reportado que su departamento de e-crime está en posesión un kit completo para Mac OS X, con vídeo-tutoriales, documentación y binarios que se están siendo vendido con sigilo en foros de Internet y del que han filtrado una imagen.

Figura 1: Weyland-Yutani Bot

El kit, conocido como Weyland-Yutani Bot es una solución DIY para maquinas Mac OS X, aunque por lo visto están trabajando en bots que sean funcionales para iPad y Linux, sectores donde los kits de los populares Zeus o Butterfly no habían aterrizado todavía. En la actualidad viene con payloads para robar información de los formularios en la navegación con Firefox, pero se están desarrollando módulos para los usuarios que navegan con Safari y Chrome.

Evidentemente, con el incremento de la navegación en sistemas operativos iOS y Mac OS, que según el marketshare de Abril de 2011 está ya camino del 8 %, más la cuota de mercado de los sistemas Linux, se podría estar hablando de una herramienta pensada para crear botnets en sistemas operativos que suman casi el 10% de la navegación mundial, lo que no es nada despreciable.

Lo que está claro es que los creadores de malware, como ya hemos visto con los kits de exploits, las herramientas RAT, los rogue AV y el ransomware, los troyanos para botnets y ahora los kits para DIY para  la creación completa de botnets, han puesto los ojos en las tecnologías Apple y, mientras la compañía continúe con el éxito imparable de ventas, no piensan quitárselo, así que habrá que estar preparado más que nunca.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares