Menú principal

Mostrando entradas con la etiqueta keylogger. Mostrar todas las entradas
Mostrando entradas con la etiqueta keylogger. Mostrar todas las entradas

martes, 15 de septiembre de 2015

Pumpic: Monitorización en dispositivos iOS con Jailbreak

En el mundo actual el smartphone no es solo un dispositivo utilizado por adultos. Es importante que los controles parentales se configuren correctamente para que los usuarios más pequeños puedan estar lo más seguros posibles.

Los niños utilizan los dispositivos móviles para jugar, comunicarse con amigos y navegar por Internet. Es importante tener un control sobre las actividades que los niños realizan en Internet, protegiéndoles de los peligros.

Hoy hablamos de Pumpic una herramienta que permite monitorizar sistemas iOS con Jailbreak con más de 24 funciones de supervisión. Además, presenta un panel en cloud con el que se puede visualizar todo lo que ocurre en el dispositivo. La aplicación es compatible con los sistemas iOS 6.0 al 8.4. El proceso de instalación se realiza a través de la aplicación de Cydia. A continuación se enumeran diferentes opciones y funcionalidades que Pumpic implementa en su solución de monitorización:
  • Consulta de llamadas y SMS entrantes y salientes. Esta funcionalidad permite realizar un seguimiento de las personas que llaman y mensajes que maneja el usuario. Se puede impedir el acceso a los usuarios no conocidos, a modo de control parental.
  • Geoposicionamiento del dispositivo con histórico. Esta función permite saber dónde se encuentran los menores actualmente, y por dónde han estado yendo. Incluso se puede configurar zonas peligrosas, y si el menor se acerca a la zona se enviaría una notificación.
  • Seguimiento en las redes sociales y en los chats. La seguridad en con quién se relacionan los menores es fundamental y con esta aplicación se puede llevar a cabo. Se monitorizan Facebook, Instagram, Skype, Snapchat, WhatsApp, Kik, Viber, entre otros.
  • Historial de navegación y favoritos monitorizados. Esta opción permite comprobar los sitios que el menor visita. 
  • Aplicaciones instaladas para poder bloquear el uso de algunas no deseadas por el adulto.
Figura 1: Pumpic y las localizaciones

Pumpic ofrece también la funcionalidad de keylogger para realizar un seguimiento de cada botón pulsado, una función de bloqueo remoto del dispositivo, control de actividad a distancia y otras opciones. La barrera de la privacidad se rompe con estas herramientas, pero surge otro debate moral, espiar a los niños o protegerles mediante este tipo de herramientas, que es lo pretendido es algo complejo de definir.

viernes, 24 de octubre de 2014

El troyano Ventir para OS X y el keylogger LogKext

A través de Intego hemos conocido la existencia de un nuevo troyano para sistemas OS X al que se ha llamado Ventir. Este troyano es un software malicioso que se distribuye dentro de algún otro software - no se conoce exactamente su vector de infección en cada caso - pero que tiene una estructura modular para poder cargar a gusto las opciones de cada una de las infecciones que se realizan con él. Una vez que un sistema OS X es infectado, los directorios de instalación dependerán de los permisos con que cuente el troyano. Si se tiene acceso de administrador (root) entonces el malware se instala en /Library/.local y en /Library/LaunchDaemons y comienza a descargar el resto de componentes en ellos.

Si por el contrario no tiene acceso como administrador (root), entonces los ficheros se cargan en el perfil del usuario, en las rutas ~/Library/.local y ~/Library/LaunchAgents.

Figura 1: Artículo sobre Ventir Trojan en Intego


Entre los módulos que lleva, uno de ellos es el keylogger Open Source para sistemas OS X conocido como LogKext. Este software, que está disponible en múltiples repositorios de Internet, se puede conseguir y utilizar en cualquier otro programa malicioso y cuando infecta una máquina captura todas las pulsaciones de teclado que se realizan, dejándolas en un fichero de texto que luego el troyano Ventir se llevará.

Figura 2: Información sobre logKext

Para saber si se está infectado deberías revisar la existencia de esos directorios, teniendo en cuenta que hay que mostrar los archivos ocultos, por lo que es más sencillo usando un terminal y haciendo un ls -al en los directorios Library. Si existe el directorio .local, entonces el keylogger LogKext tendrá sus propio archivo en /System/Library/Extensions/updated.kext. Además, deberás comprobar la lista de agentes en el fichero .plist com.updated.launchagent.plist en /Library/LaunchDaemon/ o en ~/Library/LaunchAgents/ que tendrá alguna referencia a la carga del troyano desde .local, tal y como explican en Intego.

Figura 3: Fichero de carga de agentes con acceso al troyano

Por supuesto, ya hace mucho tiempo que el malware está en los sistemas OS X, así que toma todas las precauciones posibles. Mantén tu sistema operativo actualizado, protegido con un antimalware con protección en tiempo real y fortificado para evitar que sea fácil quedarse infectado. 

martes, 25 de febrero de 2014

Apps maliciosas en iOS podrían hacer Touch-Logging

Al igual que los keyloggers roban las pulsaciones de teclado, los investigadores de la empresa FireEye ha publicado una prueba de concepto de una app maliciosa que utilizando las opciones de BackGround Refresh es capaz de capturar las posiciones de la pantalla donde se hace clic con el dedo. La idea de las apps que se refrescan en segundo plano permite a una app maliciosa el acceder a estas opciones sin necesidad de que el dispositivo tenga hecho el jailbreak, como ya se había explicado con otras apps maliciosas durante el mes de enero.

Figura 1: Opciones de BackGround refresh en iOS 7.0.X

Según los investigadores de FireEye, en su prueba de concepto que funciona en iOS 7.0.4 a iOS 7.0.6 incluso aunque se hayan quitado las opciones de BackGround Refresh, ya que una app maliciosa puede simular ser una app para música - que siempre puede actuar en background - y acceder a las pulsaciones de pantalla para enviarlas a un servidor remoto que controle toda la info.

Figura 2: Monitorización remota de pulsaciones

Esto abre un nuevo riesgo que los equipos de verificación de apps de la App Store deberán tener muy presente en el futuro, para evitar que se convierta en una forma de entrada de apps maliciosas en el futuro.

lunes, 3 de diciembre de 2012

OSX/Dockster.A: Un spyware para Mac OS X en pruebas

La firma Intego ha reportado el descubrimiento de una nueva pieza de malware para sistemas operativos Mac OS X a través de Virus Total. La pieza de spyware ha sido denominada como OSX/Dockster.A y no se conoce aún el medio de infección que utiliza, pero sí que tiene funcionalidad de backdoor sencilla para ofrecer una shell remota desde la que tiene funciones de dropper para descargar ficheros y activar el keylogging de las pulsaciones de teclado.

Una vez ejecutado en el sistema, el spyware se instala en el directorio del usuario, con el nombre .Dockset, que no es visible inicialmente a través de Finder, pero que si está en ejecución aparece en el Monitor de Actividad.

Figura 1: .Dockset en el monitor de actividad de un Mac OS X

Una vez ejecutado, crea un launch agent llamado mac.Dockset.deman para conseguir la persistencia tras el reinicio del sistema en cada nuevo inicio de sesión, e intenta conectarse al panel de control en itsec.eicp.net para esperar instrucciones. Dicho hostname según reportaba Intego, no tenía registrada una dirección IP, por lo que se supone que esta muestra era solo de pruebas y que la dirección final que se utilizará será otra distinta, pero ahora ya tiene una dirección IP, esperamos que para controlar la actividad de estas muestras.

Figura 2: Dirección IP asociada al hostname del C&C

A día de hoy el nivel de criticidad de esta muestra es bajo, pero deja claro que se está trabajando en nuevas piezas de software malicioso para equipos Mac OS X por lo que os recomendamos que tengáis las defensas activas.

viernes, 30 de noviembre de 2012

Robo de datos por el jack de audio de un smartphone

Los headphones, auriculares o cascos de audio son utilizados en los smartphones para escuchar música o atender llamadas con unos sencillos controles que permiten interactuar con el teléfono para descolgar una llamada o subir y bajar el volumen del auricular. Por supuesto, si alguien fuera capaz de crear un conector jack malicioso podría detectar cuando ha llegado un mensaje - por el sonido que emite - qué número se está marcando o grabar las conversaciones. Si es un usuario de iPhone con Siri, podrían grabarse hasta los correos electrónicos que se escriben. Todo ello utilizando el jack de audio.

Figura 1: Descripción de los pines de conexión del jack de audio

Esto es lo que ha hecho el investigador de seguridad Atul Alex y que ha presentado en la MalCon. A día de hoy es un prototipo según cuenta en sus diapositivas, y ha programado todo haciendo uso de una placa Arduino, pero podría llegar a convertirse en una pieza tan pequeña que no se notase instalada en nuestros auriculares, como si fuera un keylogger de teclado de esos que parecen adaptadores USB.

Figura 2: Estructura con la placa Arduino

Esta técnica funciona para cualquier tipo de terminal, ya sea iPhone, Android, BlackBerry o Windows Phone, y como dicen nuestros amigos de Cyberhades, podría ser una evolución natural de los famosos ataques de Juice Jacking que se realizan con conectores de carga de terminales móviles. Por supuesto, detectar esto en un análisis forense va a ser muy complicado si no se tienen los auriculares a mano.

jueves, 30 de agosto de 2012

{OSX/NetWeirdRC | Wirenet}: Troyano para OS X y Linux

La web de la compañía de antimalware Dr. Web ha publicado la información sobre un nuevo malware al que han bautizado como BackDoor.Wirenet.1 que ha llegado a su base de datos de muestras. Este troyano, una vez analizado, ha resultado ser un malware multiplataforma entre OS X y Linux, focalizado en el robo de contraseñas para enviarlas a un panel de control, usando AES (Advanced Encryption Standard) como sistema de cifrado en la comunicación.

El malware roba las contraseñas que son introducidas a través de los navegadores Opera, Firefox, Chrome y Chromium usando funciones de keylogging, además de robar las passwords almacenadas por programas como ThuderBird, SeaMonkey y Pidgin.

Figura 1: Sección de código para el cifrado con AES y envío de datos al C&C

No se tiene claro aún como se despliega este backdoor, pero una vez instalado, se copia en los directorios de usuario.
- Mac OS X: %home%/WIFIADAPT.app.app
- Linux: в ~/WIFIADAPT
Este malware parece ser el mismo que reportaba Intego, al que bautizaron como OSX/NetWeirdRC, y que fue descubierto vía Virus Total. El malware parece que está siendo vendido en Internet al precio de 60 USD, aunque se desconoce más sobre dónde ha podido ser utilizado. En las pruebas realizadas a esta otra muestra, el fichero se copiaba en /tmp/.lbOOjfsO y no parecía soportar la persistencia al reinicio.

Las muestras de malware que funcionan en sistemas Mac OS X ya no son una novedad, y tras ver la que tenemos hoy en día con el 0day de Java, es más que recomendable que tengas un sistema de antimalware con protección en tiempo real activado en tu Mac OS X. Hoy mismo ha reportado Intego, que por medio del bug CVE-2012-4381 se está desplegando una variedad de OSX/Tsunami, del que ya hablamos en Octubre del año pasado.

miércoles, 13 de abril de 2011

iKeyGuard: Un Keylogger para iPhone, iPad e iPod Touch

Los chicos de iPhone Blog Download escribieron una historia analizando las características de un keylogger que ya se encuentra disponible para vuestros dispositivos iPhone / iPad / iPod Touch. La aplicación se llama iKeyGuard y se vende por el ínfimo precio de solo 9.99 dólares. Se ha liberado como una herramienta pensada para monitorizar a los empleados de una empresa que utilicen este tipo de dispositivos, pero los distintos usos que se le puede dar a esta herramienta depende de la imaginación del propietario.

Las 'pulsaciones' del teclado virtual del dispositivo móvil de Apple quedarán almacenadas en un fichero. Como cita la fuente del artículo, los chicos de nakedsecurity, este tipo de aplicaciones se ofrecen a menudo como instrumentos legítimos que nunca se utilizarían para ninguna acción mala. Sin embaro, el sitio web de la aplicación señala lo siguiente:
Hidden but Working
You won't notice it while working with your device, it won't even show in the list of running apps.
But will work and send you logs via E-Mail in prefered intervals.
Simplemente se puede decir que para una tarea legítima no la venden en el sitio web, eso está claro. Lo que dicen es que la aplicación trabaja en segundo plano, que no aparece en el listado de aplicaciones que están ejecutando, que no se dará cuenta de que está ahí, pero que en períodos de tiempo concretos enviará la información vía e-mail. Por supuesto, el autor de la herramienta no ignora el hecho de que las pulsaciones de teclaro y su registro sin el permiso de las personas que realizan esa acción puede ser ilegal en el país dónde se encuentren.

Esta aplicación claramente y lógicamente, no fue aprobada por el App Store de Apple y requiere de la realización de un Jailbreak del dispositivo. Esta es una de las razones por la que el autor no puede esperar que el uso de esta herramienta se realice a nivel corporativo aunque el creador de la aplicación parece ser un programador de una compañía que produce las aplicaciones para la App Store. Aunque técnicamente no es dañino, sin lugar a dudas este tipo de programa pertenece a la categoría de 'potencialmente no deseado'.

Hay que recordar que esta aplicación puede ser interesante para espíar al cónyuge, al hijo o a empleados, pero esta acción, sin el consentimiento de ellos, es ilegal en casi todos los países. Este es un ejemplo de que la seguridad que ofrece Apple de fábrica no es tan mala como puede parecer al principio, lo que hay que sopesar es que interesa más al usuario, poder instalar todo tipo de aplicaciones, a pesar de no ser seguras, o que Apple asegure el dispositivo por usted.


Antes de realizar un jailbreak sopesa los pros y los contras de hacerlo. Lo que está claro es que debemos seguir el sentido común, y nunca dejar nuestro dispositivos a otras personas, ni introducir claves en otros dispositivos, porque nunca se sabe lo que puede haber en ellos.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares