Menú principal

Mostrando entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas

viernes, 6 de diciembre de 2019

Algunas aplicaciones del App Store fueron infectadas por el troyano clicker

Los investigadores de una conocida firma de ciberseguridad han descubierto al menos 17 aplicaciones que se encontraban disponibles en el App Store y estaban infectadas por el malware troyano Clicker. Según un artículo publicado por la firma de seguridad Wandera, este malware está diseñado para generar ingresos a  los atacantes a través del tráfico generado en las páginas que pagan por cada vez que clican en ellas. Este tipo de malware también es comúnmente utilizado para drenar las ganancias de un competidor inflando artificialmente el balance de visitas de una página web o de un anuncio.

Para comunicarse con las aplicaciones infectadas se utilizó un servidor C&C, lo que permitiría el lanzamiento de publicidad dirigida, cargar sitios web sin que el usuario se diese cuenta y la configuración remotamente los dispositivos. Según la investigación en alguno de los casos, estas aplicaciones maliciosas llegaron a suscribir a sus víctimas a caros servicios de contenido. El listado de aplicaciones maliciosas realizado por la compañía incluye aplicaciones de productividad, plataformas de servicios y viajes. Las 17 aplicaciones infectadas llegaron al App Store de distintos países de la mano del mismo desarrollador indio AppAspect Technologies.

"Las aplicaciones identificadas por Wandera se comunican con el mismo servidor utilizando un  fuerte cifrado que los investigadores aún no han logrado descifrar. También hay aplicaciones Android comunicándose con el mismo servidor donde se reúne información privada del dispositivo de los usuarios, información como el modelo del dispositivo, el país desde el que opera y varios detalles de configuración” Ha aclarado un experto de Wandera.

Figura 1: Aplicaciones del Apple Store infectadas.

Tras descubrir el comportamiento de estas aplicaciones Wandera compartió su descubrimiento con Apple y como resultado las aplicaciones comprometidas fueron retiradas del App Store excepto para Wandera con el fin de poder continuar monitoreando algunas de ellas. Cuando se publicó el artículo de Wandera las aplicaciones ya no estaban disponibles en el App Store, mientras que algunas de ellas siguen pudiendo encontrarse en el Play StoreSam Bakken, experto de ciberseguridad en Onespan aprovechó este caso para explicar a los medios británicos que es muy difícil saber hasta qué punto son seguros o no los dispositivos de los usuarios y si estos están infectados con malware.

“Algunas de estas aplicaciones como AppAspect ya fueron retiradas del Play Store en otra ocasión por estar infectadas, desde entonces se han ido lanzando versiones nuevas que no parecen suponer una amenaza para los usuarios. Todavía no se puede saber si el código malicioso fue introducido intencionadamente por el desarrollador o si se trata solo de un error” 


miércoles, 6 de noviembre de 2019

Si desarrollas software para Apple, deberías actualizar Xcode a la versión 11.2 (por tu seguridad y la nuestra)

Apple acaba de sacar una actualización del programa más usado para desarrollar software en su ecosistema: Xcode. Esto no es algo nuevo, suele ocurrir siempre después de una gran actualización de versión del sistema operativo macOS o iOS, ya que estos suelen incluir nuevas funcionalidades. En cambio, la versión 11.2  de Xcode (la que acaba de publicar Apple) es un poco diferente a las demás. Esta vez viene provocada más bien por grandes problemas de seguridad que ahora veremos.

Las vulnerabilidades CVE-2019-8800 y CVE-2019-8806 son la causante principal de esta nueva actualización. Al parecer, la tarea en principio inocua de crear y compilar un proyecto de software podría inyectar malware en el sistema y sobre todo, en el código compilado. En principio, esto no parece muy importante ya que todos sabemos que estos programas suelen ejecutarse dentro de una cadena DevSecOps en el mejor de los casos o simplemente en entornos aislados para probarlos, como máquinas virtuales. Pero no todos los desarrolladores o los procesos de compilación tienen las medidas de seguridad adecuadas.

Figura 1. Tanto Catalina como el App Store no mencionan esta actualización. Fuente.

Hace unos años, el virus W32/Induc-A se propagó por todo el mundo, siendo muy complicado eliminarlo. El motivo, estaba dirigido específicamente a desarrolladores de software, en concreto de Delphi, y lo que hacía era atacar directamente el compilador, inyectando el código malicioso dentro del mismo proceso de compilación. Es decir, te habrás convertido en una auténtica fábrica de malware, ya que todo el software compilado en el equipo infectado llevará por defecto el código malicioso en su código fuente.

Por lo tanto, la importancia de actualizar Xcode es extrema, ya que en caso contrario podríamos volver a tener un incidente similar al ocurrido con Delphi. Por cierto, a la hora de escribir este artículo y según el artículo original, no aparecía ninguna actualización pendiente en macOS o la App Store, por lo tanto la operación de actualización de Xcode hasta el día de hoy es manual. Puedes descargarla desde esta dirección.

Figura 2. Búsqueda manual de la versión Xcode 11.2 que soluciona las vulnerabilidades mencionadas. Fuente.

Realmente no hay nada más aterrador que un malware que infecte a los desarrolladores, y en concreto a sus herramientas como Xcode, de ahí la importancia de actualizarlo lo antes posible. 

miércoles, 30 de octubre de 2019

Así fue cómo 18 aplicaciones de malware se colaron en el Apple Store

El ecosistema de aplicaciones del iPhone es uno de los más seguros que pueden adquirirse hoy día, gracias al gran control que ejerce Apple sobre su App Store. Aún así, es posible que algunas aplicaciones lleguen a superar los severos controles de seguridad. Recientemente, unas 18 aplicaciones consiguieron diseñar técnicas de evasión para esquivar todos esos procesos de defensa. Vamos a ver cómo lo consiguieron.

Una serie de aplicaciones, las cuales iban desde una calculadora hasta incluso uno sobre cómo realizar ejercicios de yoga, aparentemente inocuas, realizaban una serie de tareas en background un tanto oscuras. Por ejemplo, creaban anuncios invisibles los cuales generaban clicks falsos en un sitio web para aumentar sus ingresos por publicidad. Este tipo de malware se llama adware y realmente el único impacto sobre el usuario sería una disminución de la duración de la batería y posiblemente mayor consumo de datos. No existe un daño directo a la confidencialidad ni a la integridad del dispositivo, están enfocadas únicamente a sacar un beneficio económico indirecto por publicidad.

Figura 1. Iconos de las aplicaciones afectadas por el adware. Fuente.

Pero lo importante no es realmente lo que hacían, sino cómo consiguieron llegar al App Store. La empresa de seguridad Wandera detectó una actividad inusual en una aplicación aparentemente normal, como es un simple velocímetro. Pero de repente, la aplicación conectó con un servidor de "Command and Control", que también ejercía la tarea de emisor de la publicidad que antes hemos mencionado. Consiguieron identificar al desarrollador de la aplicación llamado AppAspect Technologies (India) y además vieron que tenían otras aplicaciones (17 más). Así que las instalaron y comenzaron también a monitorizarlas.

Lo curioso es que en principio, no detectaron nada extraño. De hecho durante varios días ejecutaron las aplicaciones en varios dispositivos y no vieron ninguna comunicación extraña con ningún servidor. Y aquí viene lo mejor. Las pruebas se realizaron utilizando WiFi y durante ese periodo no se activó ninguna acción maliciosa. En cambio, cuando los desarrolladores añadieron una tarjeta SIM, y después de un tiempo, comenzaron a ver actividad enviada a ese servidor de adware. Es decir, estaban programadas para detectar una SIM, pero además, estaban programadas para esperar un tiempo razonable antes de realizar la conexión. Este es el listado de dichas aplicaciones:

• RTO Vehicle Information
• EMI Calculator & Loan Planner
• File Manager - Documents
• Smart GPS Speedometer
• CrickOne - Live Cricket Scores
• Daily Fitness - Yoga Poses
• FM Radio PRO - Internet Radio
• My Train Info - IRCTC & PNR​ (not listed under developer profile)
• Around Me Place Finder
• Easy Contacts Backup Manager
• Ramadan Times 2019 Pro
• Restaurant Finder - Find Food
• BMI Calculator PRO - BMR Calc
• Dual Accounts Pro
• Video Editor - Mute Video
• Islamic World PRO - Qibla
• Smart Video Compressor

Si un dispositivo tiene una SIM quiere decir que pertenece a una persona real con un número de teléfono y una línea, y no a un ecosistema montado para detectarlo. Es decir, estaba perfectamente programado para calcular los tiempos de espera y detectar la tarjeta SIM. Cuando contactaron con la empresa AppAspect Technologies estos comentaron que no tenían ni idea de este comportamiento. Lo más inquietante de toda esta historia es que podemos creer perfectamente a la empresa AppAspect, ya que la mayoría de empresas compran e insertan código de terceros en sus programas, muchas veces, como podría ser este caso, sin analizarlos previamente.

Apple ha retirado las aplicaciones y lo mejor de esta historia es que a partir de ahora, no sólo se centraran en comportamientos asociados al malware y se ha abierto un nuevo enfoque poniendo en el punto de mira al adware. Todo lo que sea mejorar los sistemas de detección de malware es bienvenido en el ecosistema de Apple.

jueves, 17 de octubre de 2019

Cuidado con el cable Lightning que conectas a tu ordenador Apple

En la pasada DEFCON 2019, un investigador llamado Mike Grove, demostró que los cables USB, incluso aquellos que son idénticos a los Lightning, pueden poner en riesgo tu dispositivo. Algunos de ellos incluso se vendieron durante la conferencia, pero ahora una tienda de dispositivos para la ciberseguridad online llamada Hak5 también los vende para todo el mundo. Eso sí, no son baratos, el precio ronda los 100$. Vamos a ver un poco más en profundidad el peligro de estos cables "fake" (aunque hacen su función).

Estos cables son exactamente iguales que los cables Lightning originales que vienen con un iPhone o un iPad. La diferencia es que este cable tiene "embebido" un punto de acceso inalámbrico dentro del conector USB además de otras características como permitir payloads en el arranque o incluso borrar la firmware del mismo cable para volverse totalmente inofensivo y así borrar huellas. En el momento que el cable se conecta al ordenador (para acceder al iPhone o cargarlo, por ejemplo), puede ser activado de forma remota para intentar robar las credenciales del usuario o incluso instalar malware.

Figura 1. Anuncio de venta del cable O.MG. Fuente.

Cables de este tipo llevan existiendo desde hace bastantes años y hemos hablado incluso alguna vez en este blog (mira este ejemplo de 2015). De hecho, la misma NSA fabricó un cable bastante parecido a este el cual llamó CottonMouth para permitir instalar software a través del mismo. Pero Mike no ha necesitado los recursos de la NSA, de hecho lo fabricó en su cocina como un proyecto personal abriendo el conector e instalando el hardware necesario (el cual no es difícil de encontrar). Antes de fabricar este cable Lightning ya estuvo probando modificando los cargadores USB-C de los portátiles Apple. 

Figura 2. Detalle del "implante" dentro de la carcasa del conector USB. Fuente.

Como siempre se dice en estos casos, este cable está destinado a investigadores de ciberseguridad o equipos de Red Team. Según MG, Mike Grove, el cual lo ha bautizado como O.MG, al vender el cable en tiendas online permitirá que todo el mundo se tome en serio este problema y de esa forma encontrar una posible solución para proteger los equipos ante este problema. Así que a partir de ahora, conectar un cable del cual no estemos seguros que está totalmente verificado, puede ser un riesgo más de seguridad. Por cierto, si ya estabas pensando en comprarlo, tendrás que esperar un poco porque está "sold out". 

lunes, 14 de octubre de 2019

Fue Noticia en seguridad Apple: del 2 al 13 de octubre

Comenzamos el mes de octubre y en Seguridad Apple continuamos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el jueves 3 avisándoos del lanzamiento de iOS 13.1.2 e iPadOS 13.1.2 y os explicamos que problemas de seguridad se han resuelto y que novedades incorporan estas actualizaciones.

El sábado 5 os hablamos del popular Macintosh SE y de un huevo de pascua oculto en su ROM, además fue el protagonista de una charla en la Navaja Negra.

El lunes 7 os contamos las novedades que trajeron iOS 13.1 e iPadOS 13.1 a pesar de que Apple tardase menos de 10 en sacar sus actualizaciones de ambos sistemas operativos.

El martes 8 os explicamos por que Apple no podrá parchear Checkm8, la vulnerabilidad que permite hacer jailbreak a todos los iPhone con chips anteriores al chip A12.

El miércoles 9 os presentamos MacOS Catalina 10.15 y os hablamos de que novedades nos ofrece desde el punto de vista de la seguridad (se han parcheado numerosas vulnerabilidades en el kernel de MacOS y en Webkit).

El jueves 10 os hablamos de las nuevas funciones de salud que incorporará Apple en sus dispositivos contando con el apoyo de las instituciones médicas estadounidenses.

El viernes 11 os contamos los últimos rumores acerca de cual será el aspecto del nuevo iPhone 12 que saldrá a la venta el próximo año.

Finalmente, ayer sábado os hablamos de MacsBug, el interruptor del programador de los Macintosh. Un botón, en muchas ocasiones físico, que ayudaba a facilitar la vida de los programadores en las décadas de los 80 y 90.

lunes, 19 de agosto de 2019

Fue Noticia en Seguridad Apple: del del 5 al 18 de agosto


Ya pasada la mitad del mes de agosto, de nuevo toca adentrarnos en la sección ‘Fue Noticia’, resumiendo las noticias que se han ido publicando durante los últimos 15 días, donde la actividad se ha visto algo mermada por las fechas en las que nos encontramos, se notan las vacaciones y el bajón de movimiento en este mes, pero aún así seguimos trabajando en actualizar lo más relevante en el mundo de la seguridad informática y que afecta a la compañía con sede en California.

Las primeras noticias que os dejamos en el blog traían un listado de Malware o fallos relacionados con la seguridad y que afectan a Mac, dividido en 2 partes, donde podemos comprobar que el listado no es pequeño:

El miércoles 7 de agosto se puso la primera parte , donde se pudo hablar entre otros de OSX/Linker o OSX/Shlayer. Para terminar el listado el viernes 9 de agosto se publico la segunda parte, hablando del troyano OSX/Dok, del virus de Office y de otros muchos.

Entre medias del listado comentado en el párrafo anterior, el jueves 8 de agosto se hablo de la posibilidad de que AppleiPhones ‘especiales’ a los investigadores de seguridad, para así facilitar su labor en la búsqueda de vulnerabilidades.

El sábado 10 de agosto se hablo sobre LaserWriter, la primera impresora de red de la historia, donde se puede descubrir su importancia.

El domingo 11 de agosto se comento que Apple permitirá acceder a iCloud a través de Face ID y Touch ID.

El lunes 12 de agosto se comenzó la semana hablando de una vulnerabilidad en la beta de iOS 13, que permite acceder a los usuarios y contraseñas almacenadas en la App de Ajustes.

Continuamos el martes 13 de agosto hablando sobre Malware, en concreto sobre CrescentCore, que es capaz de engañar a Gatekeeper y a los antivirus.

El miércoles 14 de agosto se publico la primera parte del artículo sobre 10 aplicaciones gratuitas para este verano, que se completo el viernes 16 de agosto con la segunda parte.

El jueves 15 de agosto pudimos ver cómo los ciberdelincuentes llegan a obtener las credenciales bancarias

El viernes estuvimos viendo 10 aplicaciones gratuitas para iOS para este verano en un artículo que era la segunda parte de éste, ya que se habló de ello el miércoles 14. 

Por último, el sábado comenzamos una nueva serie sobre anécdotas y curiosidades de la historia de Apple.

Pues hasta aquí llega el Fue noticia de la primera quincena de agosto, vamos a por la última quincena de agosto, ánimo para los que regresan de vacaciones, y para los que aún les quedan a disfrutar. Hasta la próxima.

martes, 13 de agosto de 2019

CrescentCore, el nuevo malware capaz de engañar al Gatekeeper de Apple y a los antivirus

Hace un par de semanas se descubrió un nuevo malware dirigido a los equipos Mac. El malware en cuestión se dio a conocer a través del blog de Intego y recibió el nombre de OSX/CrescentCore, desde su descubrimiento se ha podido detectar en varias páginas web, incluyendo en algunas páginas de descarga de contenido. Su eficacia en cuestión se debe a su apariencia inocua, se muestra como una actualización o instalación de Adobe Flash Player y es imperceptible por los antivirus y las protecciones de Apple. Además es muy complicado detectarlo en el caso de que se esté ejecutando una máquina virtual.

El método de infección utilizado por este malware es uno de los más comunes a lo largo de la historia, por el momento para evitar que tu equipo sea infectado lo único que puedes hacer es evitar visitar páginas de visualización de contenido poco fiables. También es muy recomendable mantener nuestro antivirus, sistemas operativos y navegadores actualizados para solucionar el problema en cuanto se lance un parche para esta vulnerabilidad. OSX/CrescentCore es solo uno de los malwares a los que se ha tenido que enfrentar Mac durante el último mes, también se han descubierto otros dos malwares conociods como OSX/Linker y OSX/New Tab. Como en la mayoría de los casos en los que un malware logra evadir el Gatekeeper de Mac CrescentCore está firmado con certificados de desarrollador de confianza.

Figura 1: CrescentCore  simulando ser una actualización de Flash Player.

Según la firma Intego el malware escanea los equipos infectados en búsqueda de algunos de los antivirus más conocidos y en caso de detectarlos dejan de ejecutarse. También se apagará si piensa que se está ejecutando en una máquina virtual en lugar de en un Mac real. Pero si no se cumple ninguna de estas condiciones no hay nada que frene a CrescentCore, en este caso el malware instalará LaunchAgent (que es una infección persistente) y una extensión de Safari que recibe el nombre de Advanced Mac Cleaner. Desde Intego también han querido resaltar que nadie debería instalar Flash Player en 2019 incluso aunque se tratase del software legítimo ya que Adobe dejará de trabajar en Flash Player y cortará su distribución a finales del año que viene. Desde el año 2016 los plugins de Flash Player están deshabilitados en macOS por cuestiones de seguridad por lo tanto no es recomendable instalarlos en ninguno de los casos.

viernes, 9 de agosto de 2019

Un listado reciente de los virus, malware y fallos de seguridad relacionados con Mac ... que no son pocos. Parte 2 de 2

Continuamos con este repaso veraniego a algunos de los problemas de seguridad más importantes que han aparecido en los últimos meses dentro del mundo Apple y sobre todo de Mac. En el artículo anterior acabamos hablando de un adware llamado Crossrider. En esta nueva entrega continuamos con la lista donde aparecerán nuevos tipos de adware, malware y otros problemas que afectan directamente la integridad y seguridad de nuestros dispositivos (y los datos). 

OSX/MaMi
Este malware es especialmente virulento, ya que desvía todo el tráfico de red a través de diferentes servidores maliciosos. Es en estos servidores donde comienza a analizar los datos para buscar información sensible, como contraseñas, datos personales, etc. También es capaz de realizar capturas de pantalla, generar eventos del ratón, ejecutar comandos, etc. Una forma sencilla de saber si estamos infectados por este virus es comprobar que no tenemos incluidas entre nuestras DNS las siguientes: 82.163.143.135 y 82.163.142.137.

Meltdown y Spectre
Dos problemas o bugs (fallos de programación) muy conocidos relacionados con la arquitectura x86 y por lo tanto, también afectó a Apple y a prácticamente todos sus dispositivos. Todavía se está especulando el impacto de estos dos problemas ya que no se ha reportado malware capaz de sacar partido de ellos. Por lo tanto, de momento, la única forma de protegernos es, en teoría, mantener actualizado siempre todos nuestros dispositivos a la última versión. Ya hablamos en su día de ellos en este post.

Figura 1. Comparativa entre Meltdown y Spectre. Fuente.

OSX/Dok
Este malware es del tipo troyano capaz de hacer un bypass a la protección de Apple y capturar el tráfico incluso si este está cifrado con SSL-TSL. Para poder conseguir este nivel de ejecución parece claro que tuvieron que conseguir a la cuenta de un desarrollador y utilizar su certificado. El modo de infección de este programa malicioso es a través de campañas de phishing. Como siempre, hay que tener mucho cuidado al hacer click o descargar ficheros adjuntos en correos no deseados.

X-agent
Este malware que apareció en 2017 era capaz de robar contraseñas, tomar capturas de pantalla e incluso descargar las copias de seguridad del iPhone que pudiera localizar en el equipo. 

MacDownloader
Se oculta detrás de una instalación de Adobe Flash (algo bastante habitual como hemos podido observar en otros casos). Cuando se instala aparece una alerta indicando que tenemos adware en nuestro equipo y es aquí cuando este intenta enviar información del usuario (incluido Keychain, donde se almacenan contraseñas, pins, tarjetas de crédito, etc). 

Figura 2. Mensaje que muestra MacDownloader indicando que existe adware en el equipo. Fuente.

Virus de Office (Macros)
Antes de 2011, los usuarios de Apple no tenían este problema ya que Office para Mac no tenía la opción de macros. Pero ese mismo año se volvió a añadir esta característica y es desde este punto cuando han ido apareciendo numerosos casos de este tipo de virus. Para evitarlos, podemos deshabilitar directamente las macros o estar atentos siempre a los mensajes de Office relacionados con ellos.

Hasta aquí este listado de sólo algunos de los malware más conocidos en el mundo Apple. Por supuesto no están todos, faltarían algunos más como KeRanger, OSX/Pirrit, y un largo etc. Esperamos que este listado ayude a concienciar a la gente sobre la importancia de la seguridad de nuestros dispositivos Apple.

miércoles, 7 de agosto de 2019

Un listado reciente de los virus, malware y fallos de seguridad relacionados con Mac ... que no son pocos. Parte 1 de 2

El ecosistema de Apple tiene sus problemas de seguridad igual que cualquier otro. Hasta hace relativamente poco tiempo, era habitual escuchar comentarios del tipo"mi Mac es muy seguro no necesito protección" o "en Mac no hay virus". Menos mal que poco a poco esta falsa sensación seguridad está desapareciendo y los usuarios de Apple tienen cada vez más claro que hay que protegerse. Desde MacWorld han creado esta lista de malware, virus y problemas de seguridad para concienciar a los usuarios de Mac. Vamos a darle un repaso a algunos de ellos.

OSX/CrescentCore
Este malware en forma de fichero .DMG de Adobe Flash Player, apareció en el mes de junio de este año múltiples sitios web como por ejemplo un sitio de descargas de libros de comics digitales (incluso aparecía en las búsquedas de Google). Antes de ejecutarse comprueba si está encapsulado en una máquina virtual o si en el sistema existe algún tipo de antivirus. Era capaz de evitar Gatekeeper porque contenía una firma validada por Apple, aunque esta ya ha sido revocada por la compañía.

OSX/Linker
Este malware apareció en mayo de 2019 y explotaba una vulnerabilidad  tipo zero-day en Gatekeeper para instalarse en el sistema. Dicho zero-day apareció se reportó en mayo a Apple pero no se arregló hasta mayo, es decir, 90 días después. Parece ser que OSX/Linker no llegó a sacar partido de este fallo durante ese periodo de tiempo, que sepamos.

Figura 1. Parte del código de OSX Linker donde aparece el nombre de fichero install.app. Fuente.

LoudMiner
No podía faltar malware relacionado con la minería de criptomonedas (y no será el único de esta lista). En este caso el malware de minado se ocultaba detrás de una instalación crackeada del programa Ableton Live.

NetWire/Mokes
Este malware está categorizado como una puerta trasera o "backdoor" capaz de actuar como keylogger y además, tomar capturas de la cámara web. También era capaz de saltarse la seguridad que ofrece Gatekeeper.

Zoom
De este fallo de seguridad que apareció en junio de este año, ya hablamos en profundidad hace unos días. Este programa de video conferencia tenía un fallo de seguridad el cual permitía unirse a una videollamada sin permisos, además de activar la webcam.

CookieMiner
En este caso, este malware no utilizaba los recursos de la máquina para minar sino que directamente estaba diseñado para robar las criptomonedas, registrando las contraseñas de cualquier posible plugin de alguna cartera virtual que el usuario pudiera tener instalada en el navegador Chrome. Para ello analizaba las cookies del sistema las cuales ofrecieran servicios de este tipo.

Figura 2. Parte del código de CookieMiner encargado de robar cookies. Fuente.

Mac Auto Fixer
No todos son programas "dañinos" tipo malware, este Mac Auto Fixer es uno de los llamados "no deseados" o también adware. Aunque no atacan directamente al sistema, son molestos ya que hacen aparecer todo el tiempo mensajes de publicidad en el sistema. 

Mshelper
Apareció en mayo de 2018 como otro programa de criptominado. Al utilizar todos los recursos del sistema, este hacía un consumo extremo de los procesos del sistema que a su vez activaban el ventilador de un modo inusual.

Crossrider (OSX/Shlayer)
Otro programa tipo adware que infectaba el Mac (apareció en febrero de 2018) utilizando un programa falso de instalación de Flash Player que además instalaba una versión de Advanced Mac Cleaner, un programa que finge detectar muchos problemas en el Mac y pagar para solucionarlo.

miércoles, 26 de junio de 2019

Detectan un nuevo malware para Mac (que aprovecha la vulnerabilidad de Gatekeeper) cuando los creadores subieron muestras a VirusTotal

Hace unos días ya contamos que había aparecido una vulnerabilidad que permitía realizar un bypass de la comprobación que realiza Gatekeeper para ver si un código está verificado o no, permitiendo así su ejecución. Pues como esta vulnerabilidad no ha sido aún solucionada por Apple, era cuestión de tiempo que apareciera un malware que explotara dicho bypass. Lo curioso es que los mismos creadores se han delatado al subir muestras a VirusTotal para comprobar si este detectaba algo anómalo.

El 6 de junio, la empresa Intego detectó que se habían subido a VirusTotal varios ficheros tipo imagen (.dmg) con formato ISO 9660 y Apple Disk Image, las cuales contenían evidencias de un intento de explotar la vulnerabilidad de Gatekeeper en este formato de imágenes de disco. Esta maniobra de utilizar imágenes posiblemente fuera un intento de evitar la detección de este código malicioso por parte de programa antivirus. El nombre con el que se ha bautizado a este nuevo malware es OSX/Linker.

Figura 1. Información ofrecida por VirusTotal sobre la subida de las muestras. Fuente.

Analizando las muestras subidas a VirusTotal, los investigadores han detectado que las imágenes fueron creadas pocas horas antes de dicha subida y que además estaban vinculadas con un servidor NFS conectado a Internet. Todas las muestras se subieron de forma anónima, la primera de ellas por alguien que aparentemente estaba ubicado en Israel o al menos, la IP correspondía a dicho país (aunque es muy posible que estuviera enmascarada). Las otras tres aparentemente fueron se subieron desde Estados Unidos.

El servidor NFS detectado, su dirección IP pertenece a Softlayer, parte del Cloud de IBM. Parece ser que la aplicación estuvo ubicada durante un tiempo antes de ser eliminada. Dado que dicho servidor no estaba disponible, la aplicación tampoco lo estaba por lo tanto ¿cómo se supo que el software era malicioso?. Las pistas que llevaron a la conclusión que se trata de un malware fueron en primer lugar que las imágenes estaban camufladas como instaladores de Adobe Flash Player (una de las formas más comunes que se usan para engañar al usuario). En este vídeo se puede observar una PoC de este exploit:




Por otro lado, la cuarta imagen estaba firmada con un ID de desarrollador de Apple llamado "Mastyra Fenny" (2PVD64XRF3), el cual ya se ha utilizado antes para firmar otros archivos falsos que se hacían pasar por los antes comentados Adoble Flash Player y que están asociados a la familia de adware OSX/Surfbuyer. Intego ya ha informado a Apple para que revoque el certificado de este ID.

Mientras esperamos que se resuelva este problema de seguridad, no vendría mal comprobar si en nuestra red ha habido algún equipo que se haya conectado a la IP 108.168.175.167 utilizando los puertos NFS (TCP/UDP 111, 875 o TCP 2049) entre las fechas del 24 de mayo y el 18 de junio. Seguiremos informando de este primer intento de crear un malware utilizando la vulnerabilidad de Gatekeeper.

viernes, 31 de mayo de 2019

Descubren un nuevo Bypass para Gatekeeper

No es la primera vez que se habla de Gatekeeper, la característica de seguridad que ofrece Apple en su lucha contra el malware. Gatekeeper ayuda a verificar si un código está firmado como es debido antes de poder ejecutar una aplicación, si no es así, previene al usuario de su ejecución. En esta ocasión el experto en seguridad, Filippo Cavallarin, ha descubierto una nueva forma de saltarse esta protección de manera muy sencilla y que actualmente no tiene solución.

¿Cómo se puede saltar esta medida de seguridad? 

Se ha descubierto que Gatekeeper considera los discos externos, como la red local, como lugares seguros, permitiendo por defecto la ejecución de las aplicaciones sin verificar firma alguna, dejando al usuario vulnerable ante una aplicación maliciosa.

Figura 1: Gatekeeper Bypass

Filippo asegura haber informado del fallo a Apple el 22 febrero de 2019, y la compañía supuestamente lo iba a solucionar el 15 de mayo, pero aún no han sacado una solución. Al pasar los 90 días el investigador ha hecho público el fallo.

El ejemplo de ataque que nos proponen es el que sigue:
  1. Crear un fichero zip con enlace simbólico a un disco virtual con automontaje. 
  2. Crear una aplicación con el código que desea ejecutar. 
  3. Crear un recurso compartido NFS accesible públicamente y poner la app en él. 
  4. Cargar el zip en Internet Cargar el zip en algún lugar de Internet y descargarlo para que obtenga la ‘flag’ de cuarentena utilizada por Gatekeeper.
  5. Extraer el zip y explorarlo.
Esperemos que Apple corrija pronto este problema, mientras tanto a tener cuidado y deshabilitar el automontaje.

jueves, 23 de mayo de 2019

El caso de WhatsApp sigue dando que hablar: Si no has actualizado, ¡actualiza!

La semana pasada os hablamos acerca de un spyware de origen israelí que había causado el caos en WhatsApp al transmitirse a través de llamadas sin dejar rastro de las mismas. Tras una semana investigando el descubrimiento de este spyware en la red social perteneciente a Facebook se ha llegado a la conclusión de que cualquier aplicación en los dispositivos de las víctimas pudo haber sido o puede haberse convertido en un nuevo vehículo para la carga maliciosa de malware y ejecución de código. Según los análisis de la firma de seguridad Lookout, Pegasus sería capaz de robar la lista de contactos, localización a través del GPS y contraseñas de redes Wi-Fi o personales.

La infección se llevaba a cabo a través de una llamada realizada desde la famosa red social, al recibirla los dispositivos quedaban infectados independientemente de si esta era aceptada o rechazada, de hecho el spyware era capaz de borrar los registros de llamadas de la aplicación para no dejar rastro alguno. Este método de infección resulta aterrador ya que la infección se lograba sin necesitar la interacción de las víctimas, en la mayoría de ataques es necesario que la víctima realice algún tipo de acción, por ejemplo, pinchar sobre un enlace. Según los expertos la vulnerabilidad fue descubierta por la propia empresa de WhatsApp, sin embargo su cifrado no se había visto afectada y la infección no se debía a un fallo en el código, sino que se trata de una herramienta externa (en este caso desarrollada por el NSO Group) que ha podido utilizar cualquier otra aplicación como vehículo para llegar hasta WhatsApp.

Pegasus y las posibilidades

El cifrado es una función de seguridad vital a la hora de establecer una comunicación segura, sin embargo no puede protegernos si un atacante o herramienta gana acceso a nuestro dispositivo. La única forma de evitar el acceso por completo seria evitar el uso de tecnología algo que resulta imposible de creer en la sociedad actual. El año pasado un estudio realizado por la universidad de Toronto revelo que al menos 45 países habían sido infectados por software Pegasus a través de al menos 36 gobiernos.

Desde Seguridad Apple os recordamos la importancia de mantener vuestro software, dispositivos y aplicaciones actualizados ya que en las actualizaciones se añaden parches de seguridad que nos ayudan a protegernos contra todo tipo de ataques.

martes, 21 de mayo de 2019

Cómo esconder un payload en los metadatos de una foto

A la hora de realizar un ciber ataque, los atacantes deben de pasar desapercibidos y no hacer saltar las alarmas, por ello se buscan técnicas que permitan evadir cortafuegos, que no los detecte un antivirus, etc. Existen numerosas maneras de llevar a cabo este tipo de tareas, en esta ocasión hablaremos de una técnica, que no es nueva, ocultar scripts en los metadatos de una fotografía

Un atacante puede distribuir scripts maliciosos en la red de manera muy sencilla, puede usar servicios que permiten alojar imágenes para que los usuarios lo descarguen y se consiga ejecutar el código en un equipo objetivo (no vale un ‘doble click’). Las redes sociales, como Twitter o Facebook, eliminan los metadatos. la demostración del 'ataque' que se muestra aquí es válido para sistemas macOS y Linux. Para hacer la prueba necesitaremos lo siguiente: una imagen, curl, exiftool, grep y una terminal Bash.

Construyendo el ataque

Como primer paso construimos el script que queremos ejecutar, en este caso nada complicado, aquí entra en juego la imaginación de cada uno. printf 'touch ~/Pwned' | base64 | tr -d '\n' Que nos dará como resultado el siguiente string en base64: dG91Y2ggfi9Qd25lZA==.

Ahora haciendo uso de exiftool borramos todos los metadatos de la imagen y agregamos nuestro comando a una de sus opciones: exiftool -all= test.jpg; exiftool -Certificate='dG91Y2ggfi9Qd25lZA==' test.jpg

Figura 1: Ocultando el comando en la imagen

Si comprobamos la imagen, vemos como se ha modificado la opción Certificate y tiene el contenido que le indicamos en base64.

Figura 2: Comprobación del comando insertado en los metadatos

Ahora para descargar, extraer y decodificar el payload se tira de herramientas disponibles en el sistema, el comando y la demostración se puede ver en la figura 3. Como vemos, nada de doble click de ratón, es una sucesión de comandos.

Figura 3: Prueba de concepto

El comando ejecutado, se encarga de realizar lo siguiente: a partir de curl se descargar la imagen (-s: modo silencioso), con grep podemos leer los datos en "crudo" de la imagen y buscar el texto Cert, con sed obtenemos el código codificado, tr sirve para quitar posibles espacios en blanco al inicio, y base64 decodifica el código (opción -d). Por último con eval se ejecuta el código que hemos obtenido.

Aquí se ha utilizado “Certificate”, pero podrías elegir otra flag sin problema. Vemos así una manera fácil de ocultar nuestros scripts y evitar posibles detecciones.

lunes, 15 de abril de 2019

Fue Noticia en seguridad Apple: del 2 al 14 de abril

Comenzamos el mes de abril y con la Semana Santa a la vuelta de la esquina en Seguridad Apple no descansamos para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el martes 2 presentándoos Apple Card, la nueva tarjeta de crédito de Apple, la cual será de titanio y estará asociada a nuestro Apple ID.

El miércoles 3 os avisamos de que ya han salido los primeros leaks de Apple que hablan sobre el iPhone que se lanzará en 2020.

El jueves 4 os hablamos de 51 problemas de seguridad que ha solucionado Apple con el lanzamiento de sus últimas actualizaciones.

El viernes 5 os contamos que ya es posible realizar electrocardiogramas con el Apple Watch, aunque esta noticia no haya tenido mucha aceptación entre la comunidad médica.

El sábado 6 indagamos en la historia de Apple para contaros que el primer producto de hardware fabricado por Microsoft fue una placa para el Apple II.

El domingo 7 os contamos por que Apple ha decidido cancelar la producción y el lanzamiento de AirPower a pesar de que se publicite el producto en la caja de los nuevos AirPods.

El lunes 8 os hablamos de un exploit que permite escapar de la SandBox de Safari utilizando una sola línea de código.

El martes 9 os alertamos de que una variante del malware Exodus está afectando a algunos dispositivos iOS.

El miércoles 10 os contamos el curioso caso de un niño de 3 años que ha logrado bloquear el iPad de su padre para los próximos 48 años.

El jueves 11 os avisamos de una nueva campaña de espionaje a usuarios de iOS que se está llevando a cabo a través del programa de certificados de empresa de Apple.

El viernes 12 os explicamos la importancia de tener una buena gestión de permisos en vuestros dispositivos para evitar el robo de información.

Finalmente, el sábado hablamos sobre como Steve Jobs siempre pensaba que el blanco, nunca era demasiado blanco. Un nuevo capítulo dedicado a la historia de Apple. Sin duda, un artículo muy interesante sobre todo lo que rodea a Apple.

martes, 9 de abril de 2019

Warning: Variante del Spyware Exodus afecta a dispositivos iOS

Investigadores de seguridad de Lookout han descubierto una versión del Spyware ‘Exodus’ en iOS. Recordemos que el mes pasado Spyware se encontró en la tienda oficial de Android, “Google Play”. Desde el equipo comentan que esta variedad del malware es menos sofisticada y menos intrusiva que la versión de Android. Además, no existen indicios de que aplicaciones de la tienda oficial de Apple se hayan visto afectadas.

Se trata de un Spyware desarrollado por Connexxa, compañía italiana, famosa por ser proveedora de herramientas de vigilancia a las autoridades italianas. Salió a la luz el mes pasado, cuando un equipo de investigadores de seguridad, “Security Without Borders”, encontraron el malware escondido en una aplicación en la Google Play Store, dirigido a clientes de un un proveedor de servicios italiano. 

Figura 1: Apple Store

Los investigadores comentaron que el spyware tenía un conjunto avanzado de funciones de espionaje que proporcionaban a los atacantes el control total de los dispositivos infectados y que durante los 2 últimos años se han detectado cerca de 25 aplicaciones infectadas en la tienda de Google.

En la conferencia Kaspersky Security Analyst Summit, que está teniendo en lugar en Singapore, el equipo de Lookout ha sacado a la luz esta variante dirigida a iOS y que, según Adam Bauer, investigador del equipo, han detectado gracias al análisis de muestras de Android.

Además, Bauer añadió que la versión iOS se distribuía a través de sitios de phishing que imitaban a los operadores móviles italianos y turcos. Las aplicaciones infectadas por Exodus fueron firmadas con certificados emitidos por Apple, lo que permitió a las víctimas instalar las aplicaciones maliciosas, incluso desde fuera de la App Store. Cabe destacar que Apple ya ha revocado dichos certificados.

Al contrario que en Android, que tenía todo el control del dispositivo, la variante de iOS sólo podía recopilar y robar contactos, fotos, vídeos, grabaciones de audio, información GPS y localización de dispositivos. Según la investigación la versión de iOS y Android tienen vínculos, ya que usan la misma infraestructura y hacían uso de un protocolo similar.

jueves, 14 de marzo de 2019

Ejecutan Malware proveniente de archivos EXE en macOS

Investigadores de Trend Micro han descubierto en un sitio Torrent varias aplicaciones maliciosas para macOS, que no solo traen el contenido que te "prometen", si no que traen una carga oculta con código malicioso, que se trata de un archivo .exe, un binario para Windows, que no debería afectar a los sistemas macOS, pero que los cibercriminales han combinado estos archivos .exe con un framework llamado Mono para hacerla compatible con macOS o Linux.

A continuación, se dejan las palabras del portavoz de Trend Micro (traducido):

"Sospechamos que este malware específico puede utilizarse como una técnica de evasión para otros intentos de ataque o infección con el fin de eludir algunas medidas de seguridad, como las comprobaciones de certificados digitales, ya que se trata de un ejecutable binario no compatible en sistemas Mac por diseño. Creemos que los ciberdelincuentes están estudiando el desarrollo y las oportunidades de este malware empaquetado en aplicaciones y disponible en sitios web de torrents, por lo que seguiremos investigando cómo los ciberdelincuentes pueden utilizar esta información y esta rutina".

La aplicación que han analizado desde el equipo de Trend Micro tenía como supuesta finalidad instalar un Firewall llamado Little Snitch, pero también nos traía esa carga oculta, un archivo .exe, compilado con el framework Mono. El payload traía un command-and-control.

Figura 1: Little Snitch + malware. Fuente

Los mecanismos de protección incorporados por macOS, como es el caso Gatekeeper, omiten el análisis de archivos .exe en busca de código malicioso. Esto deja a los cibercriminales otra vía para infectar a los usuarios macOS, hay que estar alerta y no fiarse de los archivos que descargamos de fuentes no confiables, estilo Torrent.

viernes, 8 de febrero de 2019

CookieMiner, un malware para la sustracción de criptodivisas a través de las cookies

Los usuarios de Mac, especialmente aquellos familiarizados con el uso de criptomonedas, deben estar alerta debido al reciente descubrimiento de un nuevo malware capaz de extraer las cookies y credenciales de su navegador que estén relacionadas con las carteras de criptomonedas. El malware recibe el nombre de CookieMiner debido a su capacidad de robar cookies asociadas a operaciones de cambio de criptomonedas, está diseñado para atacar a los usuarios de Mac y hay indicios de que esté basado en DarthMiner, otro malware de Mac que fue descubierto durante finales del año pasado. En este caso, el descubrimiento se ha llevado a cabo por la Unidad 42 del equipo de investigación de seguridad de Palo Alto Networks.

Los investigadores han confirmado que además de extraer cookies, CookieMiner infecta los equipos instalándoles un software que mina criptomonedas consumiendo los recursos del sistema. Concretamente el software parece centrarse en la sustracción de “Koto” una criptomoneda no muy conocida que mayoritariamente es utilizada en Japón. El malware es capaz de extraer las cookies asociadas a las transacciones de los servicios de cambio de divisas más conocidos tanto en Google Chrome como en Safari. También puede sustraer usuarios, contraseñas e información de tarjetas de crédito guardadas en las cuentas de Google y los mensajes de las víctimas almacenados en los backup de iTunes. Por el momento se sabe que algunos de los servicios afectados son Binance, Poloniex, Bittrex, Coinbase o MyEtherWallet y cualquier otro sitio web que contenga “blockchain” en su dominio o utilice cookies para realizar un seguimiento temporal de sus usuarios.

Figura 1: Fragmento del código de CookieMiner

El potencial de este nuevo malware es bastante alto, si tenemos en cuenta los datos e información que es capaz de sustraer (credenciales, cookies, información y SMS) un posible atacante podría causar graves estragos en las carteras (de criptomonedas) de varios usuarios. Aunque todavía no se haya descubierto ninguna evidencia de su uso para vaciar la cartera virtual de alguna víctima los investigadores de Palo Alto Networks creen que la campaña de este malware todavía se encuentra activa y podría tener graves consecuencias. Las compañías tecnológicas y gestoras de criptodivisas afectadas ya han sido alertadas para que tomen nuevas medidas de seguridad que ayuden a la resolución de este problema.

martes, 29 de enero de 2019

Alerta: BackSwap ya está en España

Como ya ha sucedido en otros muchos países, BackSwap ha llegado a España, a pesar de que este tipo de malware no es muy común en este país su llegada supone un gran riesgo ya que algunos de estos troyanos bancarios son capaces de interceptar las comunicaciones de grandes entidades bancarias y robar el dinero sin levantar sospechas. BackSwap es capaz de inyectar código en la memoria de los navegadores usados por los bancos, interceptar sus comunicaciones y sustraer información bancaria privada a través de métodos complejos.

En la actualidad los troyanos bancarios no son un malware frecuente ni tampoco un fenómeno nuevo, algunos de ellos como BackSwap han ido evolucionando y mejorando con los años para evadir todo tipo de medidas de seguridad, como las impuestas por navegadores como Google o Mozilla tras sufrir los ataques de Zbot, Gozi o Dridex, malwares con los que se sustrajeron gran cantidad de datos bancarios y de tarjetas de crédito hace unos años. El aumento de estas medidas de seguridad se ha traducido en la disminución de este tipo de malware dando oportunidades a otro tipo de prácticas  como el cryptojacking o el ransomware.

Figura 1: Malware BackSwap

La ciberdelincuencia no descansa y por eso es importante tener un extremo cuidado (sobre todo al hacer gestiones bancarias) para no caer en algunas de estas estafas. Desde la firma de seguridad Check Point nos han dado las siguientes recomendaciones o consejos que os ayudarán a mantener vuestras cuentas a salvo.

  1. Cuidado al abrir correos electrónicos: Aunque en algunos casos puedan parecer legítimos, los archivos adjuntos pueden contener malware.                                                                                          
  2. Adquiere un software de seguridad avanzado: Algunos softwares son capaces de hacerle frente a una gran variedad de malware, evitando que archivos maliciosos hagan cambios en el equipo.                                                                                                                                                    
  3. Ten cuidado con los comportamientos sospechosos de los sitios web bancarios: es de vital importancia controlar en todo momento la información que estos servicios nos solicitan para evitar proporcionar información que tu banco no necesita conocer.                                                     
  4. Instalar aplicaciones móviles seguras: Aunque la App Store y la Play Store no estén libre de malware, es recomendable obtener las aplicaciones a través de ellas ya que pasan por un intenso proceso de evaluación antes de ser publicadas.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares