Menú principal

Mostrando entradas con la etiqueta defacement. Mostrar todas las entradas
Mostrando entradas con la etiqueta defacement. Mostrar todas las entradas

jueves, 9 de abril de 2015

El FBI te avisa para que fortifiques tu Wordpress ahora

Este mensaje viene directamente desde el FBI en los Estados Unidos dónde se indica que los usuarios de Wordpress deben darse prisa y actualizar, el gestor de contenidos más utilizado en el mundo, antes de que el usuario sufra un ataque sobre su sitio web y acabe con su web eliminada por simpatizantes de ISIL. El FBI ha indicado que ISIL está explotando vulnerabilidades de Wordpress que permiten cambiar ciertas configuraciones de los sitios web, incluso llevarlos a la eliminación.

Estas acciones parecen estar hechas por simpatizantes del Estado Islámico, llamados ISIL o también conocidos como ISIS. Los cambios en las configuraciones han afectado a las operaciones de algunos sitios web que han sido vulnerados, por ejemplo sitios de noticias, entidades comerciales, instituciones religiosas, etcétera. El FBI piensa que los que han realizado estas acciones no son miembros de ISIL, pero sí simpatizantes. Por otro lado, y como se mencionó anteriormente, se aconseja a los usuarios de Wordpress que actualicen, tanto plugins como el sistema gestor lo antes posible.

El Bug que está siendo explotado

El investigador Alexandre Montpas está advirtiendo acerca de un cross-site scripting persistente en el plugin Wordpress Super Cache, el cual se encuentra instalado en más de un millón de sitios, por lo que se podría vulnerar una gran cantidad de sitios web. Montpas revela que el bug afecta a la versión 1.4.3 e inferior. Este investigador añade que los atacantes podrían tener código malicioso ejecutado si los administradores visitan un sitio web malicioso preparado para ello.

Figura 1: Parte de código del plugin de Wordpress vulnerable
Montpas indica que "el uso de esta vulnerabilidad permite a un atacante insertar scripts maliciosos en la página, a través de la caché del plugin". ¿Qué se podría llevar a cabo? Un gran número de acciones, por ejemplo añadir una cuenta de usuario o de administrador en el sitio o la instalación de backdoors en Wordpress. Esta vulnerabilidad es la última de una gran lista de vulnerabilidades de plugins de Wordpress que han sido reveladas recientemente.

Fortificación de WordPress

El problema principal de los plugins de Wordpress es que se gestionan aparte del sistema gestor. Cualquiera puede realizar sus plugins y subirlos, venderlos, hacer que los usuarios los instalen, y no siempre está claro ni la calidad del código, ni el propio código que se ejecuta, ni el sistema de actualizaciones o parcheo que tiene el desarrollador. Busca fortificar tu servidor de WordPress eliminando cualquier plugin inseguro y haz el hardening correspondiente.


Figura 2: Proteger WordPress con Latch en 10 minutos

Para el proceso de fortificación, es fundamental utilizar segundos factores de autenticación como Latch, para la que tienes un addon para Wordpress  que se instala en 10 minutos y protege tus cuentas de administrador contra el robo de credenciales. entre. Si a través de estos ataques pueden obtenerse información tan sensible como identidad y credenciales de los usuarios, el uso de medidas de seguridad como Latch que permitan bloquear el acceso bajo dicha identidad puede parar el ataque y ayudara a detectar la intrusión. Por último, te recomendamos actualizar lo antes posible tanto los plugins, como el gestor de contenido Wordpress.

martes, 8 de octubre de 2013

DNS de WhatsApp secuestrado pero los mensajes intactos

Ayer fue un día intenso para los responsables de seguridad de WhatsApp ya que además de tener que lidiar con una nueva Prueba de Concepto que muestra cómo es posible descifrar las conversaciones de WhatsApp por una red WiFi - lo que abre una gran puerta a que se genere una nueva herramienta que dé completamente la vuelta a las técnicas de cómo espiar WhatsApp - el sitios web de la compañía sufrió lo que parecía ser un defacement en toda regla.

La intrusión, que en definitiva fue "solo" un DNS Hijacking al más puro estilo Hacker Épico, fue a cargo de un grupo Pro-Palestino que logró apuntar el nombre de dominio de www.whatsapp.com a un servidor web controlado dónde se había puesto una página cambiada, pero nunca tuvieron acceso a los datos de las conversaciones almacenadas en los servidores de WhatsApp.

Figura 1: Sitio web de WhatsApp secuestrado y defaceado

Tras el susto, todo volvió a la normalidad, y a pesar de la prueba de concepto sobre el descifrado de las conversaciones, aún no hay una herramienta pública capaz de hacerlo, aunque parece que la habrá, por lo que cualquier conversación de WhatsApp que se haya grabado o que se grabe durante este periodo de tiempo, tal vez pueda ser descifrada en el futuro. No obstante, cuidado con lo que envías por WhatsApp, que ya sabes que podrá ser descifrado en breve y que aunque borres los mensajes pueden ser recuperados con Recover Messages.

viernes, 15 de junio de 2012

Un servidor Mac OS X de la Nasa sufre un defacement ...otra vez y ¿por el mismo atacante del D.O.M. Team?

Nos ha llamado mucho la noticia publicada en Segu-Info en la que se hacen eco del defacement de un servidor Mac OS X sin actualizar de la NASA que ha sido publicado recientemente en Zone-H.

Figura 1: Defacement de la NASA publicado en Zone-h el 14 de Junio de 2012

Lo más curioso no es que la NASA tenga un servidor sin actualiza - algo que ya de tan común en grandes compañías y organizaciones ha dejado de sorprender a propios y extraños - sino el mensaje que ha dejado la persona que hizo este defacement.

Figura 2: Mensaje dejado en el defacement

An0de es el nick que usa uno de los miembros del grupo D.O.M. Team que acabó en las noticias por sus ataques a webs de IU o Jazztel, detenidos y con artículos entrevistas en medios de difusión masiva, como El País, en el que se hacía eco de su paso al mundo profesional con una frase que dice:

"El que fue el pirata informático más activo del mundo, trabaja ahora de asesor de seguridad"

El caso es que en el reporte de la cuenta de an0de en Zone-h sólo está este reporte actualmente, y no sabemos si es él mismo o alguien suplantándole que intenta meterle en un problema con la NASA, la OTAN o el gobierno americano y que quiere poner en entredicho su paso al lado profesional. En cualquier caso, la NASA debería haber tomado nota de la intrusión anterior.

ACTUALIZACIÓN: Se ha puesto en contacto con nosotros an0de que supuestamente había hecho el ataque y nos ha confirmado que no ha sido él y que ha sido víctima de un ataque de suplantación para difamarle. 

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares