Menú principal

Mostrando entradas con la etiqueta gusano. Mostrar todas las entradas
Mostrando entradas con la etiqueta gusano. Mostrar todas las entradas

martes, 4 de agosto de 2015

ThunderStrike 2: Gusano a través de firmware de MacBook

Ayer lunes, en la popular revista Wired, se publicó un interesante artículo sobre el trabajo que han realizado dos investigadores de seguridad sobre el firmware de los equipos MacBook. El estudio pretendía comprobar si las vulnerabilidades que ellos habían ido descubriendo en el firmware utilizado por otros fabricantes, como Lenovo, HP o Dell, podrían afectar a los equipos MacBook. Al final, todos ellos comparten una misma base de hardware y los equipos MacBook de Apple están construidos sobre más o menos la misma EFI Firmware que el resto.

Tal y como se puede ver en el siguiente vídeo, han aprovechado 5 bugs descubiertos en los equipos MacBook para crear un gusano que se copia en cuestión de segundos en el firmware del primer equipo infectado, aprovechando esa primera vez el sistema operativo - ya sea mediante un correo electrónico malicioso o con la ejecución de un exploit en el sistema operativo,  y a partir de ese momento se replica por medio de periféricos que se conectan a él equipo infectado.


Figura 1: Vídeo de demostración de Thunderstrike 2

Thunderstrike 2, que así se llama el gusano que han creado, para copiarse en los sistemas MacBook a través de los periféricos, se utiliza una parte del firmware de todos ellos que se conoce como Option ROM, una zona que de memoria que puede sobreescribirse en todos ellos y que no tiene protecciones en casi ningún dispositivo auditado. La charla sobre este denominado "firmworm" será presentada en la próxima Black Hat USA, y por supuesto, desde ese momento, hay que tener mucho cuidado con qué conectas a tu MacBook.

domingo, 25 de noviembre de 2012

Malware para Mac OS X y OpenOffice: Gusano Bad Bunny

Continuando con nuestra serie dedicada a repasar el malware creado para tecnologías Apple, y centrándonos en virus encontrados en Mac OS X, no podemos olvidarnos de Bad Bunny, que fue descubierto en  el año 2007. ¿Qué lo hace digno de mención? Pues principalmente llamó la atención de que fuera uno de los pocos que no  hacía “discriminaciones” entre sistemas operativos y actuaba tanto en sistemas operativos Windows, como Linux o Mac OS X

Además, este malware tiene el dudoso privilegio de ser el primer virus - en este caso, gusano - que afectaba al programa de licencia libre OpenOffice. Una vez que el usuario abría un fichero de OpenOffice llamado badbunny.odg, se mostraba el siguiente mensaje:

Title: ///BadBunny\\\" Body: "Hey '[USERNAME]' you like my BadBunny?

Además, a la par, se ejecutaba una macro escrita en StarBasic contenida dentro del fichero y que causaba la infección. La forma de actuar de la macro era diferente en función del sistema operativo en la que se ejecutaba:
- En Windows creaba un fichero JavaScript, badbunny.js, que afectaba el comportamiento de mIRC y X-Chat, famosos clientes de chat IRC, causando que a través de ellos se compartiese de forma automática el fichero odg del virus con otros usuarios. 
- En Mac OS usaba para extenderse un script Ruby de entre dos posibles alternativas: badbunny.rb y badbunnya.rb. Al igual que antes, modificaba el comportamiento de MIRC y X-Chat para extenderse. 
- En Linux se creaban dos ficheros: Un script en Python de X-Chat llamado badbunny.py y un script en PERL, llamado badbunny.pl. El cometido de ambos es análogo al caso de Windows y Mac OS.
A parte, y como rasgo común en todos los sistemas operativos, este virus descargaba y mostraba al usuario una imagen de contenido adulto donde se podía ver a una persona disfrazada de conejo - de ahí el nombre de BadBunny -. Esta es la imagen sin censurar que se mostraba.

Figura 1: La imagen subida de tono de Badbunny

Como vemos, el modo de acción difiere en cada plataforma –diferentes scripts en distintos idiomas de programación - pero el fin es el mismo: infectar clientes de IRC para poder propagarse y mostrar la citada imagen al usuario.

Este malware se puede considerar como poco peligroso ya que la única acción del gusano, aparte de extenderse, era la de mostrar una imagen subida de tono. Además, y como nota curiosa que reafirma la intención no dañina de BadBunny, sus creadores lo mandaron directamente a una empresa dedicada a la seguridad informática, Sophos

Las palabras acerca del virus de Graham Cluley, consultor de seguridad de Sophos, fueron las siguientes cuando se toparon con él para analizarlo.
"The group responsible for writing the BadBunny malware don't seem to have much confidence in it spreading as they have sent it directly to our labs. The hackers have written plenty of StarBasic malware in the past, but the most 'in the wild' this one is likely to get is by displaying a picture of a furvert in the woods
Traducción:
“El grupo responsable de escribir el malware BadBunny no parecen tener mucha confianza en su propagación puesto que lo han enviado directamente a nuestros laboratorios. Los hackers han escrito un montón de malware StarBasic en el pasado, pero lo más "salvaje" sea probablemente la visualización de una imagen de un animalito pervertido en el bosque”
BadBunny fue catalogado más como una “prueba de concepto” – por ser multiplataforma y ser el primero en atacar OpenOffice - que como un virus con intenciones verdaderamente dañinas y alegaron que no tuvo difusión, ni se la vaticinaron en el futuro. Algo con lo que parece que acertaron.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares