Menú principal

Mostrando entradas con la etiqueta mackeeper. Mostrar todas las entradas
Mostrando entradas con la etiqueta mackeeper. Mostrar todas las entradas

miércoles, 28 de septiembre de 2016

Komplex: Nuevo troyano para macOS/OSX dirigido contra la industria aeroespacial rusa

Tenemos un nuevo troyano en Mac que puede descargar, ejecutar y borrar archivos desde un macOS/OSX infectado. Investigadores de seguridad han descubierto un nuevo malware para OS X que parece estar dirigido a la industria aeroespacial. El troyano, denominado Komplex, puede descargar, ejecutar y borrar archivos desde un Mac infectado, según la firma de seguridad Palo Alto Networks. Curiosamente, el troyano también guarda un documento PDF en el sistema infectado en relación al programa espacial ruso.

Los detalles del PDF planifican proyectos espaciales rusos entre 2015 y 2025, actuando de señuelo. En realidad el troyano es un paquete de herramientas que intentan comunicarse en secreto con servidores C&C. Esto incluye en envío de datos de los históricos de la versión, nombre de usuario y la lista de procesos que se ejecutan en el sistema infectado. El troyano también puede recibir instrucciones y enviará los resultados a los servidores comentados anteriormente. Para el proceso de infección, el troyano puede explotar una vulnerabilidad conocida en el software de MacKeeper, de acuerdo a los datos de Palo Alto. Esa vulnerabilidad puede causar que un macOS ejecute comandos remotos cuando se visitan algunas páginas web diseñadas especialmente para ello.

Figura 1: Documento PDF que inserta el malware

Las víctimas pueden encontrarse con esta amenaza si abren un enlace malicioso y acceden al sitio web preparado para llevar a cabo la explotación y la posterior infección. Palo Alto ha puesto nombre a los creadores del troyano, y parece ser que un grupo ruso llamado Sofacy Group o Fancy Bear parecen estar detrás de esto. La firma de seguridad ha indicado también que Komplex se superpone con otro troyano denominado Carberp, el cual es utilizado para combatir al gobierno de Estados Unidos a través de ataques de phishing por correo electrónico. No hay datos sobre el número de usuarios afectados, pero estaremos atentos ante posibles nuevas noticias.

sábado, 23 de julio de 2016

MacKeeper contra un niño por hacer vídeos "difamatorios"

La empresa de desarrollo de software de protección para Mac, MacKeeper ha exigido que un adolescente de 14 años elimine cuatro vídeos críticos de su canal. Esto ha sido debido a una posible difamación del adolescente. La empresa MacKeeper amenaza con pedir 60.000 dólares en gastos judiciales y honorarios legales. Luqman Wadud, creador de los videos, indica en sus videos que MacKeeper es una estafa. La empresa se ha movido rápido y amenaza con ir a la justicia para solventar este problema.

El joven publicó un vídeo el pasado 4 de Julio en el cual admitió que una broma haber dicho que MacKeeper era una estafa. Esto hace indicar que el joven parece dar un paso atrás en sus afirmaciones. Los cuatro vídeos que el joven publicó tenían como nombre MacKeeper roto, parte uno y dos, Trolling MacKeeper y Trolling MacKeeper (una vez más). Los vídeos abarcan un período de tiempo grande, ya que va desde el 4 de Diciembre de 2015 hasta el 27 de Abril de 2016

Figura 1: Enfrentándose a MacKeeper

Uno de los vídeos aún se encuentra disponible en Internet y os lo dejamos en el blog. Ni MacKeeper, ni el jóven han querido realizar ningún comentario. No es la primera vez que MacKeeper está en el ojo del huracán por lo que se publica sobre ellos. No hay que olvidar que hace un tiempo fue víctima de un robo de 13 millones de identidades debido a un MongoDB que se encontraba abierto en Internet.

miércoles, 16 de diciembre de 2015

MacKeeper expuesto: 13 Millones de usuarios y 21 Gb de información sensible pública

El pasado domingo se publicó una de las noticias del mes, y puede que del año en el mundo Apple. El investigador en seguridad Chris Vickery anunció a través de Reddit que fue capaz de acceder a 13 millones de identidades. Estas identidades pertenecían a la empresa propietaria de MacKeeper. No es la primera vez que a esta empresa le ocurren cosas negativas, ya que hay que recordar que hace unos meses se utilizó un bug crítico que se descubrió en el software con el que se infectaba sistemas OS X

Según el investigador, los datos eran o son de acceso público, es decir, no existía una contraseña que los protegiese. En otras palabras, él no vulneró el sistema lanzando ningún tipo de ataque, o ningún tipo de exploit. Simplemente, anuncia, que se conectó al servidor de base de datos que se encontraba público y sin protección. La afirmación anterior parece increíble, ya que es un hecho importante. Vickery encontró una debilidad o un error de configuración a través del buscador Shodan

Figura 1: Historia en Reddit del investigador

El investigador ha estado en contacto con los desarrolladores de MacKeeper. Según parece ya se han fortificado las bases de datos que eran accesibles desde el exterior y que no tenían, al parecer, autenticación. Según indica la propia empresa, ha tomado medidas para proteger los datos de los clientes y de las amenazas cibernéticas. También informaron que la tarjeta de crédito del cliente y la información de pago nunca estuvo en riesgo, ya que no las almacenan. 

Figura 2: Evidencia de acceso a los 13 Millones de usuarios

El investigador mostró en público la imagen anterior para reflejar el acceso a la información. No se muestra en ningún momento información sensible, pero se puede ver como se accede a la base de datos, en este caso un MongoDB y se tiene acceso a la colección Users. La colección tiene más de 13 millones de documentos, ocupando ésta más de 21 GB

martes, 23 de junio de 2015

El bug de MacKeeper se usa para infectar sistemas OS X

MackKeeper el día de su aniversario
Hace un mes hablábamos en Seguridad Apple sobre un 0day que afectaba al producto MacKeeper. Hoy día hay parche para ello, y se puede evitar la grave vulnerabilidad teniendo el software actualizado. Hace unos días se dio más detalles sobre este bug el cual proporciona un vector de ataque dónde usuarios maliciosos pueden conseguir la propagación de malware. Hoy podemos dar más detalles sobre cómo se lleva a cabo esta propagación de malware. Partiendo de la base de que el malware en OS X existe, hay una nueva corriente de criminales que empiezan a conseguir mucho dinero de equipos OS X infectados.

El modus operandi es similar a los ataques que sufren los sistemas Windows, solo que atacar un sistema OS X puede ser a día de hoy más fácil por varios factores. Quien usa estos sistemas tiene una falsa sensación de seguridad debido a mensajes como el que Apple promovía hace años en el que se decía que el malware no existía para sus sistemas, o porque las herramientas de seguridad y protección escasean en estos sistemas. Para reflejar el modus operandi de actuación vamos a ver algunos ejemplos que se han visto en los últimos años y que ha sido extremadamente eficaz en sistemas OS X:
  1. En el año 2012, un malware denominado Flashback se inyectó en los sistemas Mac a través de un error de Java que no estaba parcheado. Flashback fue un bot con el que los ladrones podían enviarle instrucciones remotas y ayudarles a cometer acciones. Se estima que más de 600.000 ordenadores Mac fueron infectados, incluyendo 274 del propio Cupertino.
  2. En el año 2013, SophosLab informa sobre un fallo explotable en Microsoft Word for Mac con el que un grupo de ciberdelincuentes se aprovechó. Abriendo un documento preparado se podría llevar a cabo la explotación y ejecución de código. Los ciberdelincuentes conseguían el control del Mac a través de un zombie llamado OSX / Agent-AADL.
  3. En el año 2014, OS X / Laoshu-A era un troyano que se ejecutaba a través de un documento PDF falso.
¿Ahora qué? El bug de MacKeeper ha dado para mucho y al parecer el malware OSX / Agent-ANTU ha sido distribuido de forma novedosa. Los ciberdelincuentes utilizan un agujero de seguridad en la aplicación MacKeeper y un atacante podría redirigirle a un sitio web envenenado con una sola línea de Javascript para enviar una secuencia de comandos que MacKeeper ejecutaría. Al parecer los ciberdelincuentes no perdieron el tiempo, y se aprovecharon mientras la vulnerabilidad era un 0day. Si eres usuario de MacKeeper, y sigues con intención de utilizarlo, asegúrate de que está actualizado. No asumas que el malware de Mac necesita siempre elevar privilegios para hacer algo perjudicial en su equipo o a través de su equipo.

martes, 16 de junio de 2015

Bug en MacKeeper permite la propagación de un troyano

Hace un mes hablamos en Seguridad Apple hablamos de una vulnerabilidad que afectaba a MacKeeper. La existencia de un 0day a través de una mala gestión de las direcciones URL provocaba que un usuario remoto pudiera ejecutar código arbitrario, pudiendo secuestrar máquinas. El investigador Sergei Shevchenko dice que los criminales están utilizando ingeniería social para engañar a los usuarios para que instalen software malicioso.

Shevchenko dice que solo unos días después de que la vulnerabilidad viera la luz y se divulgara la prueba de concepto, el malware empezó a aparecer en los usuarios que habían instalado MacKeeper.
"Desde que se publicó la prueba de concepto, se tardó solo un día en ver los primeros casos con los correos electrónicos de phishing, con la esperanza por parte del atacante de que algún receptor tuviera instalado MacKeeper"
Shevchenko ha explicado que los usuarios que hagan clic en un vínculo de phishing se le pedirá que introduzca credenciales de acceso a la aplcación de MacKeeper, la cual permitirá que el malware se ejecute con derechos de root.

Figura 1: Petición de derechos administrativos

El malware puede permitir la ejecución remota de comandos de la termina de OS X, subir y descargar archivos a través de un servidor C&C, y recopilación de información del sistema, como puede ser procesos y los detalles de conexiones VPN en ejecución. Durante la etapa de infección el malware se descarga en el directorio /users/shared/dufh y posteriormente utiliza un plist con LaunchAgents para permitir la ejecución y la persistencia. Los usuarios de los sistemas de Apple deben tener esto en cuenta, y actualizar a la versión 3.4.1 de MacKeeper - o desinstalarlo -. De este modo estarán a salvo de esta vulnerabilidad y no estarán expuestos a los riesgos que hoy en día hay con esta propagación de malware.

martes, 12 de mayo de 2015

MacKeeper 0day: URL Handler Remote Code Execution

Esta semana ha aparecido una vulnerabilidad de ejecución de código remoto en MacKeeper, además de su prueba de concepto. Este 0day ha sido publicado en el propio blog de MacKeeper dando aviso de ello y detallando el problema de seguridad y las medidas que se deben adoptar para dar respuesta a esto. Los usuarios de MacKeeper deben actualizar a la última versión tan pronto como esta salga. Por defecto, MacKeeper comprueba automáticamente las actualizaciones, y los usuarios deben hacer clic en aceptar cuando se le solicita para finalizar la instalación.

El riesgo de esta vulnerabilidad es crítica, ya que se permite ejecutar código remoto. El fallo se encuentra en el handler URL de MacKeeper el cual permite la ejecución de código arbitrario cuando un usuario visita un sitio web malicioso. El investigador de seguridad Braden Thomas ha descubierto este grave fallo en la forma en la que MacKeeper gestiona las URL personalizadas. La ejecución de código se realiza como root, con poca o ninguna interacción por parte del usuario.

Figura 1: Security Advisory MacKeeper
El investigador Thomas ha lanzado una prueba de concepto que demuestra cómo visitando un sitio web especialmente creado con Safari el sistema afectado ejecuta ciertos comandos arbitrarios. En el caso de la prueba de concepto se utilizan comandos para desinstalar el propio MacKeeper. La falta de validación en los parámetros de entrada por MacKeeper hace que se provoque este fallo de seguridad. En su sitio web, la gente de MacKeeper indica que en su quinto aniversario han tenido más de 20 millones de descargas, por lo que este 0day afecta a muchos usuarios en el mundo Mac.

Algo que recalcar en este fallo es que si MacKeeper ya tiene el usuario y contraseña, porque el usuario la haya introducido previamente, no se pedirá contraseña antes de ejecutar el código arbitrario. Por otro lado, si el usuario no se autenticado previamente, se le solicitará que introduzca nombre de usuario y contraseña. Esto parece salvar "algo" la gravedad, pero el texto que se presenta al usuario en el cuadro de diálogo puede ser también manipulado. 

Figura 2: PoC 0day MacKeeper

En Exploit-DB podemos encontrar la prueba de concepto escrita en python, bastante sencilla de llevar a cabo. Se recomienda desactivar MacKeeper hasta que se tenga un parche para ello, ya que la vulnerabilidad es crítica y prácticamente no requiere de la interacción del usuario.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares