Menú principal

Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas
Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas

martes, 29 de enero de 2019

Alerta: BackSwap ya está en España

Como ya ha sucedido en otros muchos países, BackSwap ha llegado a España, a pesar de que este tipo de malware no es muy común en este país su llegada supone un gran riesgo ya que algunos de estos troyanos bancarios son capaces de interceptar las comunicaciones de grandes entidades bancarias y robar el dinero sin levantar sospechas. BackSwap es capaz de inyectar código en la memoria de los navegadores usados por los bancos, interceptar sus comunicaciones y sustraer información bancaria privada a través de métodos complejos.

En la actualidad los troyanos bancarios no son un malware frecuente ni tampoco un fenómeno nuevo, algunos de ellos como BackSwap han ido evolucionando y mejorando con los años para evadir todo tipo de medidas de seguridad, como las impuestas por navegadores como Google o Mozilla tras sufrir los ataques de Zbot, Gozi o Dridex, malwares con los que se sustrajeron gran cantidad de datos bancarios y de tarjetas de crédito hace unos años. El aumento de estas medidas de seguridad se ha traducido en la disminución de este tipo de malware dando oportunidades a otro tipo de prácticas  como el cryptojacking o el ransomware.

Figura 1: Malware BackSwap

La ciberdelincuencia no descansa y por eso es importante tener un extremo cuidado (sobre todo al hacer gestiones bancarias) para no caer en algunas de estas estafas. Desde la firma de seguridad Check Point nos han dado las siguientes recomendaciones o consejos que os ayudarán a mantener vuestras cuentas a salvo.

  1. Cuidado al abrir correos electrónicos: Aunque en algunos casos puedan parecer legítimos, los archivos adjuntos pueden contener malware.                                                                                          
  2. Adquiere un software de seguridad avanzado: Algunos softwares son capaces de hacerle frente a una gran variedad de malware, evitando que archivos maliciosos hagan cambios en el equipo.                                                                                                                                                    
  3. Ten cuidado con los comportamientos sospechosos de los sitios web bancarios: es de vital importancia controlar en todo momento la información que estos servicios nos solicitan para evitar proporcionar información que tu banco no necesita conocer.                                                     
  4. Instalar aplicaciones móviles seguras: Aunque la App Store y la Play Store no estén libre de malware, es recomendable obtener las aplicaciones a través de ellas ya que pasan por un intenso proceso de evaluación antes de ser publicadas.

jueves, 10 de enero de 2019

El ramsonware sigue siendo una amenaza global

Según las predicciones de la firma de seguridad Bitdefender a lo largo de 2019 el  ransomware podría volver a encabezar la lista de posibles amenazas para los consumidores. Durante la primera mitad de este año el ramsonware perdió el primer puesto en la lista tras encabezarla durante varios años, sin embargo durante los últimos meses su impacto ha ido aumentando paulatinamente hasta este fin de año. Bitdefender atribuye esta bajada en el ranking debido al crecimiento que ha tenido el crypto-jacking durante el pasado año, una amenaza que ha ralentizado millones de equipos y los ha utilizado para minar criptomonedas.

Según el informe publicado por Bitdefender, en el que se han cubierto varias áreas entre ellas Internet of Things o los ataques a macOS el ransomware seguirá estando muy presente durante los próximos años.

“Siempre va a haber nuevas versiones de ransomware, algunas más complejas que otras y algunas difíciles de descubrir, pero no esperamos que aumente a gran escala. Al menos no tanto como el año pasado.”

Figura 1: Facebook  y el leak de Cambridge Analytica

A pesar de que se espere un incremento de ataques a sectores como el de la banca o el del internet de las cosas, también se ha previsto un descenso en los leaks de datos y credenciales (como el sucedido el pasado año con Cambridge Analytica). Esto se debe a la actualización de la GDPR que entró en vigor el pasado mes de mayo y que establece multas millonarias para las compañías que filtren este tipo de información. Las multas ascenderían hasta un 4% de los beneficios anuales de la compañía infractora, algo que se traduce a millones, incluso billones de dólares y que podría llevar varias empresas a la bancarrota.

viernes, 24 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 3)

Con este artículo completamos y damos por finalizada la serie Guía de seguridad para tu Secure Summer! A continuación, incluiremos los últimos términos en nuestro abecedario de amenazas y concluiremos con algunas recomendaciones básicas tanto para minimizar las posibilidades de ser objeto de las amenazas mostradas como de mitigar las consecuencias de los ataques enumerados a lo largo de esta serie.

martes, 6 de febrero de 2018

El problema del malware y las vulnerabilidades es real para Apple

Hay una dinámica cambiante en el mundo Mac respecto al tema del malware. Lejos quedan los tiempos en los que la empresa de Cupertino hablaba de la no existencia de malware en Mac, la cual no era algo del todo cierto, aunque sí una cuota de malware ínfima en comparación con sistemas Microsoft. Hoy en día las amenazas con más complejas, más variadas y más numerosas. Mac, ¿Tienes un problema? El sistema operativo de Apple fue criticado por vulnerabilidades triviales como las de acceso con contraseña errónea y por el aumento del malware en el sistema.

 Se dice que los usuarios de macOS tienen una falsa creencia de que el malware es escaso, las noticias recientes indican que durante 13 años existe este tipo de aplicaciones maliciosas. Una de las vías más comunes para infectar equipos Mac es engañar a los usuarios para que instalen aplicaciones que han sido manipuladas y tienen malware. La aplicación Proton reprodujo este vector o vía de ataque y tuvo más de 1 millón de descargas, por lo que tuvo un gran impacto. El malware, generalmente, no es específico de la región, pero parece que los usuarios de Estados Unidos se ven más afectados por el malware dirigido a macOS que cualquier otra peronsa. Más del 25% de las amenazas en Mac apuntan a usuarios de Estados Unidos. Además, ha aumentado considerablemente el número de vulnerabilidades en un 28,83% del año 2017 en comparación con el 2016. Al mismo tiempo, hubo un gran aumento en vulnerabilidades de ejecución de código reportadas, aumentando en un 33,94%. Este tipo de vulnerabilidades pueden ser utilizadas para infectar equipos. 

Figura 1: Malware en Mac. Fuente: Bitdefender

El parorama de amenazas para Mac se ha convertido en algo más avanzado y complejo, además de más variado. Se requiere protecciones para tener el equipo a salvo o mejor preparado para poder responder frente a las amenazas. Además, no hay que olvidar ciertas prácticas básicas como la utilización de Time Machine para poder restaurar el equio ante un incidente de ransomware. Sea como sea, se debe ser más consciente de lo que está llegando y es una dimensión obligatoria en los sistemas, la cual es la seguridad.

domingo, 16 de julio de 2017

Fue Noticia en Seguridad Apple: del 3 al 16 de julio

Es verano y en Seguridad Apple seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática. Ya ha llegado nuestro nuevo Fue Noticia, la sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 3 hablándoos de como los Ransomware afectan a los Mac, aprovechando la gran popularidad que han obtenido este tipo de ataques durante los últimos dos años.

El martes 4 os contamos los planes que tiene Apple de sustituir el Touch ID de sus dispositivos por un sensor de reconocimiento facial, el cual sería incluso más rápido.

El miércoles os presentamos iPhoneRestrictionsPasscodeBF, una herramienta para aplicar fuerza bruta al Restriction Passcode en un Backup.

El jueves 6 os hablamos de la nueva alianza surgida entre Apple y Cisco con el fin de rebajar el precio de los ciberseguros.

El viernes os contamos las razones por las cuales el Bug Bounty de Apple no motiva a los Hackers y el problema que esto podría suponer para la compañía.

El sábado 8 os mostramos parte de la documentación original de Apple sobre sus sistemas de protección anti-copia de 1979 y 1980, además de contaros el importante papel que tenía Wozniak en Apple durante esos años.

Para cerrar la semana os contamos como podéis mantener vuestro iPhone fuera de la Drop Zone y como configurar los distintos perfiles de vuestra aplicación de Airdrop.

El lunes 10 os Advertimos de que más de 700.000 dispositivos Mac están afectados por Malware según un informe publicado por la firma de seguridad McAfee.

El martes 11 os avisamos de la llegada de las nuevas betas 3 de macOS, iOS y tvOS, quedándonos a la espera de una nueva beta para watchOS.

El miércoles 12 os hablamos de los problemas que está teniendo Apple con su sistema de carga inalámbrica a escasos meses de la presentación del iPhone 8 .

El jueves 13 os presentamos Device Paired Tool, una herramienta con la que podréis eliminar los dispositivos iOS que hayan generado confianza con vuestro Mac.

El viernes os contamos como podría afectar la liberación del chip NFC de los iPhones al futuro de la IoT.

Por último, ayer sábado hablamos de que Apple también compró un sistema operativo de disco (DOS), al igual que hizo en su día Microsoft.

Si estás ya en tus vacaciones disfrútalas, nosotros seguiremos, como cada 14 días aportandoos el resumen de las noticias del mundo de Apple.



lunes, 3 de julio de 2017

Cómo afecta el Ransomware a un Mac

Los malware de tipo Ransomware siguen aumentando en popularidad. Es una especie de fiebre del oro y que se encuentra en marcha en el mundo cibernético. Cientos de millones de dólares se han generado en los últimos dos años debido a este tipo de lacra virtual. Una pregunta que se hacen muchos usuarios de Mac es si ellos son vulnerables a este tipo de malware. La respuesta es sencilla, sí. Todos los ataques de Ransomware mediáticos han sido sobre sistemas Windows, pero esto no quiere decir que no se puedan lanzar contra sistemas macOS. Hay que tener en cuenta que el Ransomware se aprovecha más del usuario que del sistema operativo, por lo que hay pocas barreras técnicas para crear un ataque contra los Mac

El vector de ataque más común para los sistemas Mac hasta ahora ha sido a través de la infección y Bypass de Gatekeeper o XProtect. Este tipo de paquetes han intentado evitar la detección de software antivirus de Mac y Windows. No todo son malas noticias en el mundo Mac, ya que a diferencia de los entornos Windows donde el Ransomware ha ido de la mano de vulnerabilidades críticas que propiciaban la propagación en entornos corporativos, gubernamentales o de salud, en un entorno Mac, al menos de momento, la propagación es por descarga fraudulenta. Además, aunque Mac ha crecido en popularidad, solo representan el 7% de los equipos del mundo, por lo que todavía se benefician de este hecho, para no ser un gran foco. En el blog hemos visto algunos ejemplos como, por ejemplo, KeRanger o MacRansom.

Figura 1: Malware en macOS en 2016. Incremento notable

En términos de datos, podemos ver como el malware en sistemas Mac está en alrededor de 450.000, mientras que en entornos Windows hablamos de 23 millones de amenazas conocidas. Estos datos nos arrojan mucha claridad, pero lo que tenemos que tener claro es que un entorno Mac empieza a ser cotizado por los delincuentas, por lo que no tenemos que bajar la guardia. Hay que mantener el equipo actualizado y utilizar los entornos de distribución de software como, por ejemplo, la Mac AppStore para no caer en las manos del malware.

domingo, 18 de junio de 2017

Fue Noticia en seguridad apple: del 4 al 17 de junio

Se acerca el verano y en Seguridad Apple continuamos investigando para traeros las mejores noticias en el ámbito de la seguridad informática. Ya ha llegado el calor, y con él nuestro Fue Noticia, la sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 5 presentándoos Fireball, un Malware que amenaza de forma global a Windows y a Mac y que ya ha infectado más de 250 millones de equipos en todo el mundo.

El martes 6 os traemos HomePod, el nuevo altavoz inteligente de Apple el cual ha generado gran polémica por cuestiones de privacidad a pesar de que Apple haya afirmado que toda la información irá cifrada y será anónima.

El miércoles os presentamos APFS, un nuevo sistema de archivos para Mac cuyas principales características son la seguridad y la rapidez. Este nuevo sistema vendrá por defecto en MacOS High Sierra.

El jueves 8 os contamos por qué no es seguro tener un pascode de 4 digitos para proteger nuestro iPhone contra ataques de fuerza bruta y os recordamos la importancia de mantener distintas contraseñas para cada funcionalidad de nuestro dispositivo.

El viernes desmentimos el rumor de que 2FA será obligatorio en iOS o MacOS. Con iOS 11 a la vuelta de la esquina han aparecido diversos rumores sobre los métodos que Apple usará para hacer sus sistemas más seguros.

El sábado 10 nos adentramos en el mundo de las Apple Store y os contamos algunos secretos y curiosidades sobre su funcionamiento y las normas que tienen sus empleados.

Para cerrar la semana os contamos como proteger vuestro Mac contra el malware por medio de la configuración de vuestros ajustes de seguridad. Tambien os recordamos la importancia de tomar medidas precautorias como el uso de un antivirus y dobles factores de autenticación.

El lunes 12 os hablamos de Share Your Wi-Fi, una nueva funcionalidad inplementada en iOS 11 que permitirá a los usuarios compartir su red wifi con los invitados de una forma mas rápida y sencilla pudiendo evitar introducir una tediosa contraseña.

El martes 13 os presentamos MacSpy, el malware que se anuncia como el spyware más sofisticado para Mac, el cual cuenta con dos versiones, una gratuita y otra de pago que es más avanzada.

El miércoles 14 os avisamos de la llegada OSX/MacRansom, un nuevo ransomware para Mac que hace peligrar los archivos de sus víctimas y se presenta como un servicio para los usuarios, sin duda esto puede ser el comienzo del Ransomware as a Service.

El jueves 15 os contamos que Apple retiró temporalmente la búsqueda de aplicaciones de 32 bits en su App Store, ya que Apple pretende dejar de soportar estas aplicaciones a partir de iOS 11.

El viernes os invitamos a la próxima Luca Talk, en la cual se hablará de cómo hacer que las redes sean mas seguras gracias al Machine Learning.

Por último, ayer sábado hablamos de la increíble fuente de alimentación del Apple II, la cual marcó toda una industria. Se puede decir que por varios factores con esa fuente de alimentación un nuevo camino y comenzó todo.

miércoles, 14 de junio de 2017

OSX/MacRansom: Puede ser el comienzo del Ransomware as a Service

MacRansom es un nuevo malware que está en Mac. Este nuevo malware es un ransomware que hace peligrar la accesibilidad de los archivos de tu equipo, ya que los cifra y solicita el rescate. Descubierto por investigadores de Fortinet, el malware fue descrito como un Ransomware as a Service. Por otro lado, Patrick Wardle de Objective-See, ha estado trabajando en el análisis del malware obteniendo una serie de datos interesantes. OSX/MacRansom es un pieza de ransomware, particularmente, no avanzado desde un punto de vista técnica. Esta es la primera impresión que indica el investigador Wardle.

Lo que hace interesante a MacRansom es que está dirigido a los usuarios de macOS y que, además, se ofrece como un servicio. Hay que recordar que ayer hablábamos de MacSpy, malware as a service. Por lo que podemos ver y entender una dedicación de los delincuentes por los equipos Mac y ofrecer soluciones para controlar los equipos y extorsionar a sus usuarios. Según el análisis realizado por Fortinet, se habla de que hay un portal web en TOR, con el que se puede personalizar el malware. 

Figura 1: Portal en TOR de MacRansom

Respecto a los detalles técnicos, hay que indicar que el malware cuando es ejecutado tiene varias comprobaciones anti depuración y anti-VM. Todas las comprobaciones son básicas y triviales:
  • Utilización de ptrace.
  • Utilización de funciones para ver si se ejecuta en una máquina virtual. 
  • Utilización de sysctl para detectar máquina virtual. 
Una de las cosas más curiosas de este malware es que antes de llevar a cabo el cifrado de los documentos y solicitar el rescate, intenta crear persistencia en el equipo. En el análisis llevado a cabo por Wardle se muestra como Lucky es capaz de detectar el intento de persistencia del malware y como este intento se realiza antes de cifrar los archivos, se puede detectar la existencia del malware en el equipo antes de que haga daño.

Figura 2: Lucky detectando macRansom

Por otro lado, la herramienta RansomWhere de Objective See también es capaz de detectar al malware en el proceso de cifrado. Sin lugar a la duda, Mac es un target para los ciberdelincuentes. El incremento de la cuota de mercado es sin duda el desencadenante. Estaremos atentos a posibles noticias relacionadas con el ransomware en Mac.

jueves, 1 de junio de 2017

Formas de proteger tu macOS contra el Ransomware

La entrada de hoy la dedicamos a enseñar formas de proteger tu Mac contra el malware, por desgracia, de moda, el ransomware. Ya hemos visto con anterioridad como el ransomware existe en malware con el caso del ransomware que no descifraba aunque se pagara, el KeRanger que afectó a Transmission o el caso de Mabouia y Gopher. Hoy hablaremos de cómo protegernos para evitar que este tipo de malware afecta a nuestro equipo, nuestra red y nuestros archivos. 

En primer lugar, debemos tener el software del sistema operativo y aplicaciones actualizado. Esto es importante ya que por este motivo pueden darse situaciones de aprovechamiento para ejecutar código o de propagación del malware. Hay que asegurarse de que las medidas de seguridad configuradas en el equipo están correctamente actualizadas y configuradas. Otra medida a tener en cuenta es la utilización de backups. Es algo fundamental para, en el caso de tener un episodio de ransomware, poder salir adelante, simplemente restaurando la información. Por supuesto, el backup no debe estar accesible desde la máquina, por que el ransomware podría propagarse hacia el backup y afectarlo.

Figura 1: Ransomware en Mac

Almacenar los datos de forma segura mediante técnicas de cifrado, por ejemplo FileVault2, y tener controlados los dispositivos que se utilizan en el equipo es importante. Si se comparte el Mac con Windows Boot Camp hay que fortificar el Windows igual que haríamos con el Mac. Es de vital importancia controlar estos aspectos. Tomando estas medidas se rebaja exponencialmente la forma en la que un ransomware puede afectarnos en nuestra vida digital.

miércoles, 12 de abril de 2017

Little Flocker: F-Secure adquiere la herrramienta de Jonathan Zdziarski

Hace unas semanas hablábamos de la incorporación de Jonathan Zdziarski al equipo de Apple. Fue una sorpresa para muchos, aunque algo más lógico para otros. Muchos se preguntaron que ocurriría con la herramienta de Jonathan llamada Little Flocker, pero ahora ya se sabe que es lo que ocurrirá con la herramienta. Little Flocker tendrá, lo que se ha llamado, un nuevo hogar. Little Flocker es una herramienta que permite mantener los datos personales a salvo del malware como troyanos, ransomware y otras amenazas en el Mac.

La empresa F-Secure ha agregado Little Flocker a su cartera de herramientas, es más, la empresa anunció en su blog la adquisición de la herramienta. La empresa planea enriquecer la tecnología central de Little Flocker con la conexión al cloud de seguridad e implementarla en su servicio Protection Service for Business, una solución de seguridad con administración centralizada de equipos, servidores y servidores de administración. La tecnología estará, más tarde, disponible para los clientes como parte de F-Secure Safe, una oferta de seguridad multidispositivo.

Figura 1: Little Flocker

Little Flocker aparecerá con un nuevo nombre y perderá su identidad anterior, mientras que su creador Jonathan Zdziarski va acoplándose a Apple para trabajar en la seguridad de la tecnología de la empresa de Cupertino, en el equipo de Ingeniería de Seguridad y Arquitectura. Sin duda, un gran fichaje de la marca.

sábado, 8 de abril de 2017

Malware en macOS: Antivirus no protegen completamente

Durante los últimos años ha tenido lugar un constante debate sobre la existencia de malware en MacOS. Hoy en día se puede afirmar que existe el malware en macOS y es más común de lo que creemos, el gran incremento de usuarios de dispositivos Apple ha provocado que sus sistemas operativos llamen la atención a muchos ciberdelincuentes ya que ha aumentado drásticamente el número de posibles víctimas frente a ataques con software malicioso.

Actualmente la mayoría de ataques a ordenadores y dispositivos móviles vienen como consecuencia de visitar alguna página web o caer en una trampa a través de un mensaje de texto o e-mail en el que a través de un link se accede a una página supuestamente legítima en la que las víctimas introducen sus credenciales o descargan algún tipo de aplicación. La mayor parte del malware utilizado para hacer esto es antiguo, en escritorio la mayoría de ataques se basan en versiones más antiguas de Windows o adaptaciones de las mismas, según ha revelado la firma de análisis Check Point en su último estudio. En cuanto al malware en móviles, el 60% de los ataques vienen de la mano de Hummingbad, un troyano que viene oculto en lo que aparentemente es una app legítima.



Figura 1: Phishing Apple

Desde la aparición de este tipo de ataques Apple ha trabajado con más hincapié en la creación de sistemas operativos seguros, sin embargo siguen apareciendo vulnerabilidades en sus sistemas, muchas de las cuales son descubiertas y parcheadas por su equipo de investigadores antes de que estas puedan ser explotadas. Esto hace que los sistemas operativos de Apple parezcan más invulnerables de lo que realmente son, pero ¿Es un antivirus la respuesta a estos problemas? No en la mayoría de los casos, pero no porque no hagan su trabajo, sino porque hay que hacer más cosas que tener un antimalware.

Habitualmente cuando oímos hablar sobre malware rápidamente lo asociamos a un virus o gusano, sin embargo hay muchos más tipos de malware y estos son capaces de auto-distribuirse de diversas formas, a continuación os presentamos los vectores más comunes:


  •  Abriendo archivos infectados, en forma de virus que corre al abrir el archivo.
  • En forma de troyano (como ya hemos explicado anteriormente). 
  • Vía Spear-phishing, anuncios maliciosos que pueden parecer atractivos para la victima.
  • Mediante un ataque remoto, esta opción es muy popular en sistemas IoT poco protegidos.


  • Figura 2: Ransomware MacOS 

    Dentro de los troyanos podemos encontrar el ransomware, un software malicioso que es capaz de secuestrar nuestros archivos y comúnmente es utilizado para pedir un rescate por ellos, este tipo de ataque se ha convertido en el principal riesgo para los usuarios de MacOS, sin embargo existen herramientas, en este caso para Windows, para prevenir este tipo de ataques y mantener nuestros archivos a salvo, como es el caso de Latch ARW, la cual podéis obtener de forma gratuita en la página web de 11Paths.

    Con las recientes incorporaciones en el equipo de Apple entre las que se encuentra el conocido investigador Jonathan Zdziarski se espera que aparezcan nuevas herramientas capaces de protegernos frente a diversos tipos de ataques en las próximas versiones de MacOS.

    miércoles, 29 de marzo de 2017

    Warning: Scammers se aprovechan de los que visualizan porno en iOS

    Es una de las noticias de la semaan en el mundo Apple, junto a la salida de las actualizaciones de los productos más importantes de la marca. Un grupo de estafadores explotaban un error de Safari con el objetivo de extorsionar a los usuarios de iOS que ven pornografía. ¿Cómo funcionaba esto? Los estafadores se han aprovechado de un fallo en el navegador de Safari para iOS para mostrar ventanas emergentes con Javascript.

    En estas ventanas se hacía creer al usuario que estaban viendo porno que debían pagar una multa. El defecto consistía en la forma en la que Safari muestra las ventanas emergentes. Investigadores del proveedor de seguridad móvil Lookout describieron el código de explotación, el cual se encontraba implantado en diversos sitios web, y el cual causó que un bucle de interminables ventanas se mostrara de una manera que impedía que se usara el navegador. Las ventanas que emergían se presentaban como acciones de aplicación de la Ley y, de forma fraudulenta, se afirmaba que la única manera que tenían los usuarios para recuperar el uso del navegador era pagar una multa en forma de tarjeta de regalo de iTunes.

    Figura 1: Ventanas emergentes y estafa

    Para recuperarse del bucle de ventanas emergentes el usuario solo debía entrar en la configuración del dispositivo y borrar la caché del navegador. Esta solución es muy simple, pero, seguramente, muchos usuarios ante la vergüenza que pudieran sentir ante la situción no solicitarían ayuda externa. Los investigadores Andrew Blaich y Jeremy Richards comentaron: "Los atacantes utilizaron el miedo del usuario como un factor para obtener lo que querían antes de que la víctima se diera cuenta de que había poco riesgo real".

    Apple ha corregido la vulnerabilidad en la nueva versión de iOS, la 10.3. El Javascript utilizado en el ataque muestra signos de ser utilizado para explotar el mismo defecto de Safari presente en iOS 8. Los atacantes compraron un gran número de dominios en un intento de atrapar a los usuarios que buscan contenidos pornográficos en Internet. Los usuarios de iOS que hayan sido víctimas o intento de víctimas solo tienen que entrar en los ajustes y borrar la caché de navegación.

    viernes, 24 de febrero de 2017

    Nuevo ransomware para Mac que no descifra aunque pagues

    Hoy la noticia es de un nuevo ransomware que afecta a los sistemas OS X y macOS. Investigadores de seguridad han descubierto un nuevo ransomware para Mac, creado en Swift. Este malware cifra los archivos del usuario y exige un pago, sin posibilidad de descifrar los archivos incluso aunque se pague el rescate. El método de infección está en diferentes sitios de BitTorrent y es a través de un fichero denominado Patcher. El malware se presenta como un crack para piratear la protección de copia de algunos sistemas de licencias. El investigador Marc-Etienne M.Léveillé encontró dos diferentes, uno para Microsoft Office para Mac 2016 y otro para Adobe Premire Pro CC 2017

    Seguramente haya más patcher maliciosos que se aprovechan de los usuarios que intentan eludir el sistema de licencias de este tipo de aplicaciones. Cuando se extrae el archivo y se ejecuta, el malware abre una ventana aconsejando a los usuarios que presionen el botón de inicio para parchear el software. Si se hace clic en él, el ransomware se difunde a través de un archivo "readme" a varios directorios del usuario, antes de cifrar todos los demás archivos utilizando para ella una clave de 25 caracteres generada aleatoriamente. En el archivo "readme" se explica al usuario que los archivos están cifrados y que se debe pagar 0,25 BTC a una dirección de cartera específica en el plazo de 7 días.

    Figura 1: Binarios infectados

    Se afirma que los archivos se descifrarán dentro de las siguientes 24 horas al pago, otra opción es pagar 0,45 BTC y se haría un descifrado en diez minutos. Es lo que llaman servicio premium. El investigador señala que el malware está codificado de forma mejorable. Además, se puede observar que a todos los clientes se les presenta la misma dirección de cartera, por lo que se puede hacer un seguimiento de los pagos que se realizan a dicha cartera. A día de hoy, nadie ha pagado.

    A diferentes de otors ejemplos de ransomware, se observa que las víctimas no podrán recuperar sus archivos, incluso aunque pague el rescate. No hay código en el malware que envíe una clave al operador, por lo que no hay posibilidad de proporcionar el "servicio" de descifrado de archivos. Por otro lado, un ataque de fuerza bruta a la clave llevaría demasiado tiempo, por lo que sería inviable. El investigador Léveillé indica que el malware no es una obra maestra, pero que sigue siendo suficiente para dañar las vidas digitales de las víctimas y causar graves daños.

    miércoles, 15 de febrero de 2017

    Eleven Paths Talks Temporada 3: La guerra contra el Ransomware

    Comenzamos la tercera temporada de Eleven Paths Talks con nuevas temáticas de actualidad en el mundo de la seguridad informática. Prometemos grandes emociones y conocimientos en esta tercera temporada. También queremos aprovechar para dar las gracias a todos los seguidores y personas que han visto los vídeos y que siguen semana a semana Eleven Paths Talks.  Contamos con varias novedades para esta tercera temporada.

    Contaremos con nuevos colaboradores y nuevos CSA que participarán en esta nueva aventura. El próximo jueves 23 de Febrero tendrá lugar la primera de los talks. En esta ocasión abren la temporada Claudio Caracciolo y Pablo San Emeterio para hablarnos sobre la guerra existente contra el Ransomware, sin duda una de las lacras de nuestro mundo digital actual. En la talk se contará cómo protegerse contra este tipo de malware y cómo desde Eleven Paths nos sumamos a la lucha contra el Ransomware
    Figura 1: Nueva temporada de Eleven Paths Talks

    Las sesiones en esta tercera temporada serán quincenales y el horario escogido seguirá siendo las 15.30 (hora española). Los talks durarán unos 50 minutos, divididos entre 10 minutos de comentarios sobre noticias interesantes relacionadas con las diferentes temáticas, 30 minutos de debate entre dos de nuestros CSA y un invitado especial y 10 minutos sobre consejos y herramientas. Como novedad indicar que las sesiones se llevarán a cabo a través de la plataforma GoToWebinar. Posteriormente, y como siempre, se publicarán en nuestro canal de Youtube. No pierdas la ocasión y registrate para el primer webcast. Si te perdiste algún capítulo de la primera temporada o de la segunda temporada puedes revisarlos en el canal de Youtube de Eleven Paths. Además, no pierdas la ocasión de exponer tus ideas y hablar con otros usuarios en la Community de Eleven Paths ¡Te esperamos!

    martes, 12 de julio de 2016

    Ataques Ransomware a iOS siguen ocurriendo en EEUU y Europa

    Hace un tiempo usuarios de Australia fueron víctimas de ataques de tipo Ransom, bloqueando el uso de dispositivos iPhone, iPad y Mac, gracias a la funcionalidad de Find my iPhone en iCloud. Los dispositivos comprometidos mostraban mensajes de rescate en ruso exigiendo el pago de alrededor de 50 a 100 dólares por el desbloqueo del dispositivo. El secreto de este tipo de ataques residía en que los atacantes fueron recolectado correos electrónicos y contraseñas expuestas en varias brechas de seguridad dónde figuraban cuentas de iCloud

    Se confirmó que Apple iCloud no fue comprometida, y que los atacantes accedían a Find my iPhone a través de identificaciones y contraseñas de Apple expuestas en Internet. Las técnicas de ingeniería social hizo el resto. Ahora se ha descubierto que este tipo de ataque sigue realizándose pero entre los usuarios de Estados Unidos y Europa. Los métodos utilizados por los atacantes son los mismos que en el año 2014, con el incidente de Oleg Pliss. Todo comienza con un Apple ID comprometido, y a partir de ahí, el atacante utiliza el servicio Find My iPhone y coloca el dispositivo de la víctima en modo perdida. En este punto, se puede bloquear el dispositivo y enviar un mensaje a la pantalla de bloqueo y desencadenar un sonido que será reproducido por el dispositivo, llamando la atención sobre él.

    Figura 1: El ataque Oleg Pliss vuelve sobre Estados Unidos y Europa

    En cada uno de los casos reportados públicamente, el rescate exigido ha sido de 30 a 50 dólares. Además, se suele amenazar diciéndole a la víctima que tiene 12 horas para llevar a cabo el pago o se realizará un borrado de sus datos. Al parecer puede haber más de 40 millones de cuentas de iCloud comprometidas, esto haría que muchísima gente fuera extorsionada. Se recomienda utilizar un 2FA en el uso de iCloud, ya que en cualquier instante nuestra contraseña puede ser comprometida y aparecer en un leak en la red. Apple proporciona un documento de seguridad sobre el Apple ID totalmente recomendable para su fortificación, pero lo más básico es que pongas Verificación en 2 Pasos.

    viernes, 22 de abril de 2016

    RansomWhere: Anti Ransomware para OS X

    Un experto y famoso investigador que trabajó en la NSA ha desarrollado una herramienta de defensa o fortificación para bloquear ransomware en OS X. El investigador es Patrick Wardle, el cual tiene otras trabajos muy interesantes como el de Bad@ss y su detalle de cómo bypassear Gatekeeper. Wardle que ahora trabaja como director de investigación en SynAck, ha construido un detector de ransomware genérico. La utilidad funciona mediante la suspensión de los procesos que no son de confianza y que utilizan el cifrado de archivos, un sello distintivo de los ataques ransomware

    Como él mismo explica, una vez que un proceso de este tipo se detecta la herramienta RansomWhere? detendrá el proceso y presentará una alerta al usuario. Si RansomWhere? lo sospecha y al notificarlo al usuario, éste confirma la acción maliciosa puede terminar el proceso. Por otro lado, si es un falso positivo, el usuario puede permitir que el proceso continúe la ejecución. En este momento hay dos piezas de malware de tipo ransomware en OS X a disposición del público, así que tendremos que esperar y ver si RansomWhere? es capaz de detectar este tipo de malware en el futuro. 

    Figura 1: RansomWhere? de Patrick Wardle

    Wardle ha hecho mucho trabajo por mejorar las defensas de la seguridad en entornos Apple, desarrolló su herramienta de protección contra ransomware debido, en parte, a que es el tipo de cosas que las empresas de seguridad deberían estar haciendo. Según comentó el propio Wardle estaba muy sorprendido de que no hubiera más discusiones en las empresas de seguridad comerciales. Wardle también explica que su herramienta está en una fase temprana y que debe ser mejorada, por lo que advierte que un malware puede ser diseñado específicamente para bypassear su herramienta. Echando la vista atrás vemos que la amenaza más sería de este tipo en OSX es KeRanger, el cual apareció en Marzo. Parece que el ransomware ha llegado a OSX para quedarse y habrá que tomar medidas preventivas.

    martes, 15 de marzo de 2016

    KeRanger es una reescritura de la versión para Linux

    El ransomware de OS X que comentamos la semana pasada sigue de actualidad. Las noticias siguen publicándose rápidamente. La semana pasada hablábamos que KeRanger podría tener un bug que podría permitir a los usuarios recuperar sus archivos, según informaban investigadores de la empresa BitDefender. Las últimas noticias sobre el ransomware de OS X indican que es una re-escritura de Linux.Encoder, un malware de Linux

    De acuerdo con especialistas de BitDefender, la actualización infectada llevaba una versión idéntica a la 4 de Linux.Encoder. Los investigadores indicaron que una vez se ejecutaba el instalador infectado, el troyano se conectaba al C&C a través de la red TOR y recuperaba una clave de cifrado. Una vez que se finalizaba el cifrado, el ransomware creaba un archivo llamado README_FOR_DECRYPT.txt, el cual contenía la información sobre cómo la víctima debía pagar el rescate. Las funciones de cifrado son idénticas a las desplegadas por el malware Linux.Encoder, teniendo incluso los mismos nombres.

    Figura 1: Readme_for_decrypt de KeRanger

    La versión de Linux no es antigua, ya que fue vista por primera vez hace 6 meses. Antes de esto, los ransomware era una preocupación para usuarios de Windows y Android. Como se puede ver, y debido a la cuota de mercado que va ganando Apple, los ransomware pueden empezar a ser una preocupación para los usuarios de este sistema. Apple ya tiene la firma del ransomware, por lo que no se podrá ejecutar dicho malware, pero durante unos días el malware pudo ser ejecutado y afectar a diversos usuarios de la empresa de Cupertino.

    viernes, 11 de marzo de 2016

    KeRanger tiene un bug que podría permitir a los usuarios recuperar sus archivos

    Comenzamos la semana hablando de KeRanger, el primer ransomware para los sistemas OS X, y que la semana pasada afectó a los usuarios de Transmission y la versión 2.90. Según los investigadores KeRanger se encuentra basado en Linux.Encoder un ransomware defectuoso que está dirigido a los servidores web que ejecutan Linux. KeRanger contiene defectos de cifrado que podría permitir a los usuarios recuperar sus archivos sin tener que hacer el pago que los delincuentes quieren que las víctimas hagan.

    De acuerdo con los investigadores de la firma Bitdefender, el malware KeRanger se basa en otro llamado Linux.Encoder que apareció por primera vez en noviembre dirigido a sistemas Linux. Las tres primeras versiones de este ransomware tenía fallos criptográficos que permitían a investigadores crear herramientas que podían ser utilizadas para descifrar los archivos afectados. KeRanger fue encontrar el 4 de Marzo en el sitio web oficial del popular cliente de BitTorrent. Los atacantes habían comprometido el servidor y sustituido el instalador para la versión 2.90.

    Figura 1: Notificación de Transmission sobre los riegos de la versión 2.90

    El instalador fue firmado con un certificado de desarrollador legítimo de Apple, el cual había sido otorgado a una sociedad turca. El certificado fue revocado por Apple a los pocos días. La actualización de Transmission infectada se ve prácticamente igual a la versión 4 del malware Linux.Encoder, el cual infectó miles de equipos desde el comienzo del 2016. Lógicamente hay diferencias, ya que KeRanger está orientado a OS X. Según los investigadores la versión 4 de Linux.Encoder tiene los mismos defectos criptográficos que las versiones anteriores, lo que significa que la aplicación de cifrado de KeRanger también se puede romper. Aún no se ha publicado una herramienta de descifrado de los archivos afectados, pero se realizará si hay demanda de ello, según afirma Bitdefender.

    lunes, 7 de marzo de 2016

    Ransomware.OSX.KeRanger: El ransomware llegó a OS X

    Los usuarios de OS X que han descargado el cliente de Torrent Transmission el viernes pasado o el sábado están siendo advertidos de actualizar a la última versión 2.92 para evitar ser blanco de un ransomware que se infiltró en una versión anterior del software de código abierto. Investigadores de Palo Alto informaron sobre la amenaza indicando que los atacantes infectaron dos instaladores de Transmission 2.90 con KeRanger durante la mañana del 4 de Marzo.

    KeRanger es el nombre utilizado a lo que se cree que es el primer ransomware funcional para el sistema operativo OS X. El programa malicioso es capaz de conectarse a un servidor remoto a través de la red TOR y comienza el cifrado de ciertos tipos de archivos y datos. Después, como todo ransomware, el malware exige a las víctimas que paguen alrededor de 400 dólares a una dirección específica para recuperar sus archivos. El pago debe realizarse a través de bitcoins

    Figura 1: Trannsmission infectado

    Los investigadores advierten que el código malicioso está tratando de cifrar también las copias de seguridad de los usuarios de Time Machine, con el objetivo claro de evitar que éstos sean capaces de recuperar sus datos de la copia de seguridad. El mismo día en que Palo Alto advirtió sobre el ransomware se distribuyó con la aplicación Transmission, a través de la versión 2.90, por lo que hay que actualización a la versión 2.92 rápidamente. Apple también comenzó la distribución automática de una firma para XProtect. Apple ya ha revocado el certificado de la aplicación, por lo que si alguien quiere instalar Transmission entre las versiones infectadas se encontrará con la negativa por parte de XProtect.

    domingo, 15 de noviembre de 2015

    Mabouia & Gopher: Ransomware para OS X. ¿Estás listo?

    Todavía hay muchos usuarios de Windows que no tienen idea de qué es el Ransomware, a pesar de que muchos ya lo han sufrido con dureza en sus carnes. Si miramos hacia OS X, los usuarios no están nada avisados ni preocupados, y es de necios pensar que no habrá dentro de poco una campaña de Ransomware para OS X, así que más vale que tengas listas tus copias de seguridad, y que tengas fortificada tu plataforma al máximo, ya que si no, tendrás los mismos problemas que los usuarios de Windows que se han visto afectados por estos ataques.

    Ya durante este año, el investigador brasileño Rafael Salema Marqués creó una Prueba de Concepto llamada Mabouia que demostraba lo sencillo que sería hacer un software malicioso tipo Ransomware para sistemas OS X.


    Figura 1: Mabouia, primera PoC de Ransomware para OS X

    Durante el pasado mes de Septiembre, otro investigador de seguridad, en concreto Pedro Vilaca, publicó el código de Gopher, otra Prueba de Concepto de cómo de cómo de sencillo sería hacer Ransomware para OS X. El código está disponible en Github.
    Viendo esto, el tiempo que va a pasar hasta que tengamos una campaña de Ransomware en OS X va a ser muy pequeño. Nuestras apuestas son que antes de fin de año tenemos la primera serie. ¿Estás listo para evitarla?

    Entrada destacada

    Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

    La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

    Otras historias relacionadas

    Entradas populares