Menú principal

Mostrando entradas con la etiqueta troyano. Mostrar todas las entradas
Mostrando entradas con la etiqueta troyano. Mostrar todas las entradas

domingo, 4 de marzo de 2018

Fue Noticia en seguridad Apple: del 12 al 3 de marzo

Febrero llega a su fin y otra semana más desde Seguridad Apple os traemos las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia. 

Comenzamos el lunes 12 avisándoos de que Apple ha emitido un comunicado en el que afirma que la seguridad de sus dispositivos no depende su código fuente además de aclarar que el código publicado en el Leak tiene más de 3 años de antigüedad.

El martes 13 os hacemos un adelanto de cómo será iOS 12 y sobre que estrategias se prevé que use la compañía de cupertino para sorprender a sus usuarios.

El miércoles 14 os mostramos algunos de los correos enviados entre agentes del FBI en los que algunos agentes tachan a Tim Cook de hipócrita y bromean sobre él.

El jueves 15 os enseñamos a activar Two-Factor Authentication tanto en iOS como en Mac, y os recordamos la importancia de disponer de un doble factor de autenticación.

El viernes 16 os presentamos algunos de los primeros tweaks lanzados exclusivamente para el iPhone X, de los cuales la mayoría están orientados al aprovechamiento de su pantalla.

El sábado 17 recordamos como un empleado de Apple filtró el código fuente del iBoot con la excusa de ser muy útil para investigaciones de seguridad y la importancia real de ese acto.

El domingo os traemos un sencillo tutorial en el que os explicamos cómo reestablecer los valores de fábrica de Homepod, el altavoz inteligente de Apple.

El lunes 19 comenzamos la semana contándoos como una aplicación en una sandbox de Mac puede acceder a tu información sensible y como a día de hoy se desconoce cómo protegerse de este problema.

El martes 20 os contamos cómo un solo carácter de Telugu (dialecto de la lengua india) es capaz de crashear casi cualquier dispositivo de Apple.

El miércoles 21 os avisamos de la llegada de una actualización de seguridad capaz de acabar con el Bug del carácter Telugu

El jueves 22 os hablamos del alcance que ha tenido el bug del carácter Telugu y como ha sido fuente de bromas pesadas durante la pasada semana.

El viernes 23 os contamos cuales son las principales causas por las que deja de funcionar el jack de audio del iPhone y os damos soluciones sencillas para ellas.

El sábado hacemos un recorrido por las etapas de Apple recordando cual es el significado de los sufijos de sus productos más conocidos y como algunos de estos han evolucionado con el tiempo.

El domingo cerramos la semana avisándoos de que la web The Fappening sigue publicando fotografías íntimas de famosas obtenidas a través de ataques Phishing a sus cuentas de iCloud.

El lunes 26 os informamos de que la aplicación 1Password incluye una opción que permite comprobar si tu cuenta ha sido robada, al igual que algunos sitios web como “hesidohackeado”.

El martes 27 os avisamos de que Apple dejará de ofrecer soporte para las iTunes Store de Windows XP, Vista y de Apple TV de primera generación.

El miércoles 28 os contamos como iPhone es capaz de determinar la ubicación de tu casa o lugar de trabajo basándose en la recogida de datos GPS y cómo podemos eliminar estos datos.

El jueves 1 os avisamos de la inminente llegada de Electra Jailbreak para iOS 11, el cual ya incorpora Cydia. Este jailbreak no podrá ser utilizado por aquellos que utilizasen copias filtradas de la herramienta.

El viernes 2 os hablamos de Coldroot, un troyano para Mac que ha permanecido oculto durante años y que es capar de controlar equipos remotamente.

Finalmente, ayer sábado explicamos en detalle la causa que provoca el error del carácter Telugu, capaz de bloquear un dispositivo Apple.

miércoles, 25 de octubre de 2017

¡Warning! Nuevo Troyano para Mac OSX propagado por descargas maliciosas

La descarga de un popular reproductor multimedia para Mac OS X y su gestor de descarga han sido infectados por un troyano después de que los servidores de los desarrolladores fuesen hackeados. Elmedia Player, de Eltima cuenta con más de un millón de usuarios, muchos de los cuales al descargarlo también instalaron Proton, un troyano de acceso remoto cuyo propósito es espiar y robar contenido a dispositivos Mac. Los atacantes también infectaron otro de los productos de Eltima con el mismo troyano (Flox). La backdoor de Proton proporciona a los atacantes una vista casi general del sistema comprometido, permitiendo el robo de información de navegadores,  usuarios y contraseñas, y mucho más.

Un representante de Eltima afirmó que el malware fue distribuido a través de descargas debido a que sus servidores fueron hackeados después de que los atacantes usasen una brecha de seguridad en la librería tiny_mce de JavaScript. Este suceso salió a la luz el pasado jueves, cuando los investigadores en ciberseguridad de ESET descubrieron que Elmedia Player estaba distribuyendo Proton. Los usuarios que descargasen el software antes de las 3:15 pm de ese día podían haber sido infectados. A su vez se han publicado una lista de archivos o directorios que revelan si el troyano está instalado en nuestro dispositivo. Este caso es idéntico al que sufrió el software Transmission y del que hablamos en Seguridad Apple.
  • /tmp/Updater.app/
  • /Library/LaunchAgents/com.Eltima.UpdaterAgent.plist
  • /Library/.rand/
  • /Library/.rand/updateragent.app/ 
Figura 1: Archivo no legitimo de Elmedia Player

De alguna forma, los atacantes lograron construir una “envoltura” firmada sobre el reproductor multimedia que resultó con la unión de Proton al software legítimo. Todo esto ocurrió con el mismo Apple ID de desarrollador. Desde ese momento el ID de Apple ha sido revocado y Eltima y ESET están trabajando con Apple para ver cómo fue posible la realización del ataque. Un representante de Eltima ha asegurado que desde que el servidor fue registrado el 15 de octubre no había distribuido malware hasta el 19. Por suerte para algunos, los usuarios que hayan adquirido la última versión del software a través de una actualización automática no han sido infectados.

Ya hay una nueva versión de Elmedia Player libre de troyanos y se puede obtener desde la página oficial de Eltima y su seguridad está garantizada por ESET. En respuesta al incidente Eltima ha asegurado que ha tomado medidas para protegerse frente a posibles ataques de este tipo en un futuro y  ha incrementado la seguridad de sus servidores.

martes, 18 de julio de 2017

OSX/Dok: Un nuevo malware portado de Windows que roba credenciales bancarias

Un nuevo malware existe para los equipos Mac, el cual roba las credenciales bancarias de los usuarios. Se transmite a través de un ataque de phishing y es capaz de robar credenciales de cuentas bancarias. El malware llamado OSX/Dok y fue descubierto por investigadores de Check Point Security. El malware refleja los sitios web de algunos de los principales bancos del mundo para robar dinero a sus usuarios. La propagación se ha llevado a cabo a través de ataques de phishing, por lo que es fácil que muchos usuarios queden infectados en sus equipos. 

Los investigadores han comentado que el malware es difícil de detectar, ya que es capaz de evitar las medidas de seguridad de los equipos Apple y espiar las comunicaciones de la víctima. Check Point indicó que han visto un reciente aumento en el malware en los sistemas Mac. Esto es algo que hemos ido indicando semanas atrás. Los delincuentes están comprando decenas de certificados de Apple para firmar el paquete de aplicaciones y evitar, de este modo, a GateKeeper. Tan pronto como Apple revoca uno de los certificados, los delincuentes cambian a otro, con nuevos certificados que, prácticamente, se utilizan a diario.

Figura 1: Check Point. Una de las páginas falsas del banco

¿Cómo funciona todo esto? Las víctimas llegan a sitios web falsos que se hacen pasar por bancos importantes. Los sitios falsos le indican a la víctima que instalen una aplicación en sus dispositivos móviles, loq ue podría potenciar a nuevas infecciones y fugas de datos del dispositivo móvil. Una vez que el malware se ha instalado en el dispsoitivo, se descarga el navegador de Tor y comienza a comunicarse con los servidores C&C controlados por los delincuentes. Se registra la ubicación del dispositivo infectado y se personaliza la página bancaria falsa dependiendo de la ubicación de la víctima. 

El malware pide a las víctimas que inicie sesión en la página bancaria falsa con sus credenciales y también le pide su número de teléfono para configurar la autenticación por SMS. Desafortunadamente, OSX/Dok aún está suelto y sus propietarios continúan invirtiendo cada vez más en su ofuscación utilizando certificados legítimos de Apple. El malware ha sido portado desde Windows, lo cual indica, también, una nueva tendencia.

lunes, 8 de mayo de 2017

Warning: Un mirror de Handbrake comprometido propaga variante de OSX.Proton

A todos los usuarios de Handbrake, una herramienta que permite comprimir y codificar videos de forma muy interesante y productiva, les interesará saber que durante el período de tiempo del 2 al 6 de mayo la herramienta ha sido comprometida, por lo que los usuarios que hayan descargado la herramienta en este período de tiempo deberán realizar una serie de comprobaciones para verificar que han sido infectados con un troyano de origen ruso. El problema es que un mirror de Handbrake fue comprometido y es aquí dónde pudieron comprometer la herramienta y todas las máquinas que descargasen el binario.

Los usuarios que descargaron la versión infectada durante ese período de tiempo tendrán que cambiar todas las contraseñas del KeyChain y cualquier otra contraseña almacenada en el navegador. El anuncio fue publicado por la empresa de Handbrake en los foros de la aplicación el pasado sábado. Los propietarios de Handbrake informan: "Cualquier que haya instalado Handbrake para Mac necesita verificar que su sistema no está infectado con un troyano.  Tienes muchas posibilidades de estar infectado". Los usuarios de Windows, como se puede ver en la nota, no están infectados.

Figura 1: Análisis de OSX.Proton en VirusTotal

Para comprobar si uno está infectado por el troyano ruso existen varios métodos, los cuales exponemos a continuación: 
  • Si en el monitor de actividad existe un proceso denominado Activity_agent estás infectado.
  • La infección es una nueva versión de OSX.Proton, un troyano atribuido a Rusia.
  • La aplicación infectada está firmada con los hashes SHA1: 0935a43ca90c6c419a49e4f8f1d75e68cd70b274 y SHA256: 013623e5e50449bbdf6943549d8224a122aa6c42bd3300a1bd2b743b01ae6793
Las instrucciones para eliminar el troyano son:
  • Abrir un terminal.
  • launchctl unload ~/Library/LaunchAgents/fr.handbrake.activity_agent.plist 
  • rm -rf ~/Library/RenderFiles/activity_agent.app
  • if ~/Library/VideoFrameworks/ contains proton.zip, remove the folder
Este hecho recuerda al famoso incidente que afecto a la aplicación Transmission con el malware KeRanger, el cual contamos en Seguridad Apple. Sin duda, una noticia importante que afecta a los miles de usuarios de HandBrake y que pueden estar infectados por una variante de OSX.Proton. Consulta los métodos para detectar el malware.

miércoles, 12 de abril de 2017

Little Flocker: F-Secure adquiere la herrramienta de Jonathan Zdziarski

Hace unas semanas hablábamos de la incorporación de Jonathan Zdziarski al equipo de Apple. Fue una sorpresa para muchos, aunque algo más lógico para otros. Muchos se preguntaron que ocurriría con la herramienta de Jonathan llamada Little Flocker, pero ahora ya se sabe que es lo que ocurrirá con la herramienta. Little Flocker tendrá, lo que se ha llamado, un nuevo hogar. Little Flocker es una herramienta que permite mantener los datos personales a salvo del malware como troyanos, ransomware y otras amenazas en el Mac.

La empresa F-Secure ha agregado Little Flocker a su cartera de herramientas, es más, la empresa anunció en su blog la adquisición de la herramienta. La empresa planea enriquecer la tecnología central de Little Flocker con la conexión al cloud de seguridad e implementarla en su servicio Protection Service for Business, una solución de seguridad con administración centralizada de equipos, servidores y servidores de administración. La tecnología estará, más tarde, disponible para los clientes como parte de F-Secure Safe, una oferta de seguridad multidispositivo.

Figura 1: Little Flocker

Little Flocker aparecerá con un nuevo nombre y perderá su identidad anterior, mientras que su creador Jonathan Zdziarski va acoplándose a Apple para trabajar en la seguridad de la tecnología de la empresa de Cupertino, en el equipo de Ingeniería de Seguridad y Arquitectura. Sin duda, un gran fichaje de la marca.

sábado, 8 de abril de 2017

Malware en macOS: Antivirus no protegen completamente

Durante los últimos años ha tenido lugar un constante debate sobre la existencia de malware en MacOS. Hoy en día se puede afirmar que existe el malware en macOS y es más común de lo que creemos, el gran incremento de usuarios de dispositivos Apple ha provocado que sus sistemas operativos llamen la atención a muchos ciberdelincuentes ya que ha aumentado drásticamente el número de posibles víctimas frente a ataques con software malicioso.

Actualmente la mayoría de ataques a ordenadores y dispositivos móviles vienen como consecuencia de visitar alguna página web o caer en una trampa a través de un mensaje de texto o e-mail en el que a través de un link se accede a una página supuestamente legítima en la que las víctimas introducen sus credenciales o descargan algún tipo de aplicación. La mayor parte del malware utilizado para hacer esto es antiguo, en escritorio la mayoría de ataques se basan en versiones más antiguas de Windows o adaptaciones de las mismas, según ha revelado la firma de análisis Check Point en su último estudio. En cuanto al malware en móviles, el 60% de los ataques vienen de la mano de Hummingbad, un troyano que viene oculto en lo que aparentemente es una app legítima.



Figura 1: Phishing Apple

Desde la aparición de este tipo de ataques Apple ha trabajado con más hincapié en la creación de sistemas operativos seguros, sin embargo siguen apareciendo vulnerabilidades en sus sistemas, muchas de las cuales son descubiertas y parcheadas por su equipo de investigadores antes de que estas puedan ser explotadas. Esto hace que los sistemas operativos de Apple parezcan más invulnerables de lo que realmente son, pero ¿Es un antivirus la respuesta a estos problemas? No en la mayoría de los casos, pero no porque no hagan su trabajo, sino porque hay que hacer más cosas que tener un antimalware.

Habitualmente cuando oímos hablar sobre malware rápidamente lo asociamos a un virus o gusano, sin embargo hay muchos más tipos de malware y estos son capaces de auto-distribuirse de diversas formas, a continuación os presentamos los vectores más comunes:


  •  Abriendo archivos infectados, en forma de virus que corre al abrir el archivo.
  • En forma de troyano (como ya hemos explicado anteriormente). 
  • Vía Spear-phishing, anuncios maliciosos que pueden parecer atractivos para la victima.
  • Mediante un ataque remoto, esta opción es muy popular en sistemas IoT poco protegidos.


  • Figura 2: Ransomware MacOS 

    Dentro de los troyanos podemos encontrar el ransomware, un software malicioso que es capaz de secuestrar nuestros archivos y comúnmente es utilizado para pedir un rescate por ellos, este tipo de ataque se ha convertido en el principal riesgo para los usuarios de MacOS, sin embargo existen herramientas, en este caso para Windows, para prevenir este tipo de ataques y mantener nuestros archivos a salvo, como es el caso de Latch ARW, la cual podéis obtener de forma gratuita en la página web de 11Paths.

    Con las recientes incorporaciones en el equipo de Apple entre las que se encuentra el conocido investigador Jonathan Zdziarski se espera que aparezcan nuevas herramientas capaces de protegernos frente a diversos tipos de ataques en las próximas versiones de MacOS.

    jueves, 6 de agosto de 2015

    Lock Saver Free: Un tweak de Cydia con un adware

    Lock Saver Free hace
    Clic-Fraud y roba UDID
    Hoy toca volver a hablar de malware en tecnologías Apple. Primero Thunderstrike2 para el firmware de los MacBook, luego malware para OS X usando el 0day sin parchear y ahora un adware para iOS con Jailbreak. Se trata del popular Lock Saver Free tweak de Cydia, que puede ser encontrado en el repositorio ModMyi, ha sido reportado como software malicioso. Este troyano es capaz de quedarse residente en nuestro sistema iOS, siempre que tenga Jailbreak, incluso una vez que el tweak es desinstalado. El tweak permite el ahorro de energía deshabilitando características cada vez que el dispositivo iOS está inactivo o entra en la pantalla de bloqueo.

    De acuerdo con la información obtenida del reversing del troyano, éste no ataca de forma directa tus datos personales almacenados en el dispositivo, pero si es utilizado para generar ganancia con la publicidad. Aunque, la información como UDID del dispositivo es obtenido y extraído del dispositivo, enviándolo a un servidor remoto.

    Figura 1: El tweak troyanizado en Cydia

    Los usuarios que han instalado este tweak sin saber la existencia del troyano pueden desinstalarlo a través de Cydia y eliminar los archivos maliciosos a mano, utilizando un explorador de archivos, por ejemplo. Los archivos maliciosos son Service.dylib y Service.plist, desde la ruta /Library/MobileSubstrate/DynamicLibraries

    Figura 2: Publicación en Twitter de la amenaza

    Cómo eliminar los archivos del troyano completamente

    Hay 3 sencillos pasos para eliminar el troyano completamente del dispositivo, si tu has instalado este tweak en tu dispositivo iOS con Jailbreak:
    1. Desinstalar Lock Saver Free desde Cydia como se mencionó anteriormente.
    2. Eliminar el paquete de las Sources List de Cydia.
    3. Manualmente eliminar los dos archivos maliciosos, que son Service.dylib y Service.plist desde /Library/MobileSubstrate/DynamicLibraries
    4. Ejecutar un escaneo básico desde un antimalware con el fin de encontrar alguna traza de infección en el dispositivo.
    Seguiremos atentos a todo lo relacionado con esta noticia y su evolución. Es altamente recomendable que si tienes este tweak instalado en tu dispositivo sigas los pasos para eliminar completamente el troyano.

    martes, 23 de junio de 2015

    El bug de MacKeeper se usa para infectar sistemas OS X

    MackKeeper el día de su aniversario
    Hace un mes hablábamos en Seguridad Apple sobre un 0day que afectaba al producto MacKeeper. Hoy día hay parche para ello, y se puede evitar la grave vulnerabilidad teniendo el software actualizado. Hace unos días se dio más detalles sobre este bug el cual proporciona un vector de ataque dónde usuarios maliciosos pueden conseguir la propagación de malware. Hoy podemos dar más detalles sobre cómo se lleva a cabo esta propagación de malware. Partiendo de la base de que el malware en OS X existe, hay una nueva corriente de criminales que empiezan a conseguir mucho dinero de equipos OS X infectados.

    El modus operandi es similar a los ataques que sufren los sistemas Windows, solo que atacar un sistema OS X puede ser a día de hoy más fácil por varios factores. Quien usa estos sistemas tiene una falsa sensación de seguridad debido a mensajes como el que Apple promovía hace años en el que se decía que el malware no existía para sus sistemas, o porque las herramientas de seguridad y protección escasean en estos sistemas. Para reflejar el modus operandi de actuación vamos a ver algunos ejemplos que se han visto en los últimos años y que ha sido extremadamente eficaz en sistemas OS X:
    1. En el año 2012, un malware denominado Flashback se inyectó en los sistemas Mac a través de un error de Java que no estaba parcheado. Flashback fue un bot con el que los ladrones podían enviarle instrucciones remotas y ayudarles a cometer acciones. Se estima que más de 600.000 ordenadores Mac fueron infectados, incluyendo 274 del propio Cupertino.
    2. En el año 2013, SophosLab informa sobre un fallo explotable en Microsoft Word for Mac con el que un grupo de ciberdelincuentes se aprovechó. Abriendo un documento preparado se podría llevar a cabo la explotación y ejecución de código. Los ciberdelincuentes conseguían el control del Mac a través de un zombie llamado OSX / Agent-AADL.
    3. En el año 2014, OS X / Laoshu-A era un troyano que se ejecutaba a través de un documento PDF falso.
    ¿Ahora qué? El bug de MacKeeper ha dado para mucho y al parecer el malware OSX / Agent-ANTU ha sido distribuido de forma novedosa. Los ciberdelincuentes utilizan un agujero de seguridad en la aplicación MacKeeper y un atacante podría redirigirle a un sitio web envenenado con una sola línea de Javascript para enviar una secuencia de comandos que MacKeeper ejecutaría. Al parecer los ciberdelincuentes no perdieron el tiempo, y se aprovecharon mientras la vulnerabilidad era un 0day. Si eres usuario de MacKeeper, y sigues con intención de utilizarlo, asegúrate de que está actualizado. No asumas que el malware de Mac necesita siempre elevar privilegios para hacer algo perjudicial en su equipo o a través de su equipo.

    sábado, 16 de mayo de 2015

    Se vende en la Deep Web la base de datos robada del software espía mSpy

    La noticia ayer ha sido sin duda la historia publicada por el periodista Brian Krebs sobre la comercialización de la base de datos del software espía mSpy que se vende en un foro de la DeepWeb en un servidor de la red TOR. Según se puede ver en la imagen de la base de datos hay más de 400.000 usuarios, junto con todos los datos espiados, así como la información necesaria para poder instalar los troyanos que, como sabéis, es necesario hacer un proceso de jailbreak o generar un provisioning profile teniendo acceso físico al dispositivo con el UID o el AppleID, algo muy peligroso para cualquier usuario de iOS.

    Esto hace que, los usuarios de iPhone que estuvieran siendo espiados, ahora puede que sean espiados por todos aquellos que se decidan a comprar esta base de datos. También, por supuesto, hay datos de los espías, y es probable que con los datos que hay se pudiera saber quién espía a quién.

    Figura 1: Mensaje de comercialización de la base de datos de mSpy

    En cualquier caso, la cantidad de información que puede quedar expuesta por esta fuga de información puede acabar con la privacidad de muchas personas, si conversaciones, fotos privadas, mensajes, conversaciones espiadas de WhtasApp y llamadas telefónicas grabadas quedan públicas.

    Figura 2: Panel de control de mSpy

    Aprovechemos este tipo de noticias para alertar a nuestros amigos más cercanos de la necesidad de fortificar el terminal y así evitar que pudieran estar espiados por alguna persona. Veremos si acaba la base de datos publicada en Have I been Pwned? en breve.

    jueves, 18 de diciembre de 2014

    Xsser mRAT sigue siendo una amenaza en Android e iOS

    Hace unos meses comentamos en Seguridad Apple la existencia de un malware que afectaba a dispositivos iOS denominado Xsser mRAT. Los investigadores que este troyano móvil sigue siendo una amenaza para los usuarios de dispositivos móviles, tanto de Android como de iOS. La empresa que descubrió el troyano fue Lacoon Mobile Security en Septiembre y ha informado de que existe una nueva campaña en países de Asia durante los meses de Octubre y Noviembre. David Fernández, jefe del equipo de PLXsert de Akamai, dijo que los ataques no han sido generalizados, pero esta RAT móvil está adaptada para ataques dirigidos a dispositivos.

    Según el informe que ha preparado la gente de Akamai, podemos saber que el factor de infección es el Jailbreak. Lo que es asombroso, y se refleja en el informe es que solamente en China el 14% de los 60 millones de dispositivos iOS tiene Jailbreak.

    Acceso remoto: Xsser mRAT

    En el informe se especifica como se descubrió el troyano y como se descubrió una variante destinada a infectar dispositivos iOS surgió en el mercado, a través del Jailbreak. La aplicación se instala a través de un repositorio de Cydia y una vez el paquete se ha instalado y ejecutada se confirma la persistencia del malware. A continuación, se realiza comprobaciones del lado del servidor y se procede a la exportación de datos del dispositivo y ejecuta comandos remotos.

    El paquete que se descarga con el malware es un archivo con extensión DEB, típica de los paquetes Debian. Consta de varios scripts de instalación un fichero Mach-O, nombre asociado a los binarios de Apple, ejecutable. Tras el proceso de extracción, el archivo postinst ejecuta una serie de comandos de bash para ajustar los permisos de los archivos.

    Figura 1: Contenido del fichero bash

    Después se ejecuta un script denominado xsser.0day_t.sh, el cual es utilizado para instalar LaunchDaemon plist, otorgando persistencia al troyano. En la imagen se puede visualizar el segundo script lanzado por el malware.

    Figura 2: Obtención de persistencia por Xsser

    Hosting de la aplicación maliciosa

    Para distribuir Xsser mRAT debe ser subido en un repositorio de Cydia o ser almacenado en un host en Internet al que las posibles víctimas pudieran acceder para descargarlo. Según la gente de Akamai los métodos de infección son diversos en este caso, utilizando el SMS, el envío de emails, el uso de Cydia para su distribución, etcétera. Los usuarios deben agregar las fuentes a mano, o ser engañados para agregarlos. Es conocido que muchos usuarios añaden las fuentes sin ninguna garantía de que dicha fuente está a salvo de aplicaciones maliciosas.

    Figura 3: myrepospace

    Por ejemplo, myrepospace es un sitio web que ofrece alojamiento gratuito para fuentes de Cydia. Esto permite que usuario malicioso pueda subirlo y que las víctimas descarguen aplicaciones de dicho repositorio. Un ejemplo claro es el caso de flappybird a través de Cydia u otros juegos populares que se venden en la AppStore. Se puede utilizar técnicas de phishing para conseguir que los usuarios inserten el repositorio. Esta es una de las vías para que Xsser sea distribuido, pero como comentamos anteriormente hay otras que se utilizan, como el envío de SMS, email, etcétera.

    Al final del informe se proprociona una serie de recomendaciones para prevenir la infección del dispositivo iOS. Entre ellas destacan el evitar utilizar conexiones inalámbricas no seguras, utilizar conexiones públicas, utilizar VPN en caso de estar en un entorno no seguro para realizar cualquier operación, ignorar conexiones dónde haya contenido de dudosa procedencia, incluso se habla de la posibilidad de ser víctima de ataques GSM, y de la dificultad de detectarlos por parte del usuario.

    domingo, 30 de noviembre de 2014

    El CEO de StealthGenie multado con 500.000 dólares

    En los Estados Unidos es un delito federal vender software espía. La compañía StealthGenie no ocultó a su público sus objetivos comerciales, y los usos que se podían hacer de la aplicación. El pasado martes se produjo una condena penal, por primera vez, en relación con la publicidad y la venta de una aplicación de software espía para dispositivos móviles en Estados Unidos. El Departamento de Justicia anunció que el creador de StealthGenie, el ciudadano Hammad Akbar, se había declarado culpable por la publicidad y la venta del software. Después de aceptar la declaración de culpabilidad, el tribunal condenó a Akbar a pagar una multa de 500.000 dólares.

    Además, se le condenó a entregar el código fuente al gobierno de USA para su estudio y neutralización, suponemos.

    Akbar ha sido acusado por el estado norteamericano de Virginia en Octubre por realizar escuchas telefónicas y crear y distribuir un sistema de interceptación conocido. StealthGenie ha sido utilizado para interceptar correos electrónicos, imágenes, video, llamadas telefónicas, textos y otras comunicaciones en dispositivos móviles. Akbar ha recaudado una gran cantidad de dinero, pero es curioso como se distribuyen las ventas. La mayoría de las ventas vienen de personas que sospechan de sus socios y que deciden espiarles. Acosadores y abusadores suelen utilizar este tipo de herramientas para el seguimiento de sus víctimas. StealthGenie se instalaba en un dispositivo iOS de haciendo jailbreak, una de las formas de meter un troyano en iPhone. El siguiente vídeo explica cómo funciona en iPhone.

    Figura 1: Funcionamiento de StealthGenie en iPhone

    El gobierno americano ha informado de que es cierto que los usuarios que compran esto y lo utilizan son los culpables de los espionajes, pero que el proveedor facilita esta invasión de la privacidad y son potencialmente responsables. No es fácil instalar este software, ya que se necesita acceso al terminal, generalmente, para llevar a cabo la instalación de la aplicación. Esto hace que su riesgo de propagación por Internet disminuya, pero es cierto que el tiempo necesario para instalar la aplicación es bastante bajo. ¿Cómo saber si está corriendo en mi dispostivo? Esto puede ser algo más complejo de lo que pensamos, ya que está bien oculto, y para un usuario no avanzado puede ser algo no trivial. Lo mejor es no dejar que nadie utilice el terminal sin tu supervisión.

    viernes, 24 de octubre de 2014

    El troyano Ventir para OS X y el keylogger LogKext

    A través de Intego hemos conocido la existencia de un nuevo troyano para sistemas OS X al que se ha llamado Ventir. Este troyano es un software malicioso que se distribuye dentro de algún otro software - no se conoce exactamente su vector de infección en cada caso - pero que tiene una estructura modular para poder cargar a gusto las opciones de cada una de las infecciones que se realizan con él. Una vez que un sistema OS X es infectado, los directorios de instalación dependerán de los permisos con que cuente el troyano. Si se tiene acceso de administrador (root) entonces el malware se instala en /Library/.local y en /Library/LaunchDaemons y comienza a descargar el resto de componentes en ellos.

    Si por el contrario no tiene acceso como administrador (root), entonces los ficheros se cargan en el perfil del usuario, en las rutas ~/Library/.local y ~/Library/LaunchAgents.

    Figura 1: Artículo sobre Ventir Trojan en Intego


    Entre los módulos que lleva, uno de ellos es el keylogger Open Source para sistemas OS X conocido como LogKext. Este software, que está disponible en múltiples repositorios de Internet, se puede conseguir y utilizar en cualquier otro programa malicioso y cuando infecta una máquina captura todas las pulsaciones de teclado que se realizan, dejándolas en un fichero de texto que luego el troyano Ventir se llevará.

    Figura 2: Información sobre logKext

    Para saber si se está infectado deberías revisar la existencia de esos directorios, teniendo en cuenta que hay que mostrar los archivos ocultos, por lo que es más sencillo usando un terminal y haciendo un ls -al en los directorios Library. Si existe el directorio .local, entonces el keylogger LogKext tendrá sus propio archivo en /System/Library/Extensions/updated.kext. Además, deberás comprobar la lista de agentes en el fichero .plist com.updated.launchagent.plist en /Library/LaunchDaemon/ o en ~/Library/LaunchAgents/ que tendrá alguna referencia a la carga del troyano desde .local, tal y como explican en Intego.

    Figura 3: Fichero de carga de agentes con acceso al troyano

    Por supuesto, ya hace mucho tiempo que el malware está en los sistemas OS X, así que toma todas las precauciones posibles. Mantén tu sistema operativo actualizado, protegido con un antimalware con protección en tiempo real y fortificado para evitar que sea fácil quedarse infectado. 

    miércoles, 8 de octubre de 2014

    Xsser mRAT: Malware en dispositivos iOS con Jailbreak

    De nuevo el malware sacude el mundo de los dispsositivos móviles, en este caso hablamos de Xsser mRAT, un malware multiplataforma que afecta a los sistemas móviles de Apple, siempre y cuando éstos se encuentren con el jailbreak realizado. Originalmente el malware nació para dispositivos Android. El ataque según indican algunos informes de investigadores, proviene de Hong Kong.  La empresa Lacoon Mobile Security descubrió el la muestra mientras investigaban otros tipos de apps maliciosas para el sistema operativo Android.

    El pánico no debe cundir para los usuarios de sistemas operativos iOS, ya que es totalmente necesario la realización de un jailbreak para poder ejecutar dicho malware en el dispositivo. Por otro lado no se conoce la forma exacta en la que el malware se ejecuta en iOS, aunque se tienen algunas ideas. Es probable que se haya ejecutado como una aplicación falsa. Xsser mRAT es un troyano, lo cual significa que requiere la instalación de un paquete que contenga el malware, por ejemplo a través de los diferentes canales que existen para instalar un troyano en iOS.

    Si el troyano está instalado se puede ejecutar en segundo plano, y el contenido del dispositivo se envía a los servidores remotos que parecen estar controlados por un gobierno u organización extranjera. Xsser mRAT puede robar mensajes SMS, registro de llamadas, datos de ubicación, fotos, libreta de direcciones, datos de aplicación de mensajería china Tencent y contraseñas del llavero de iOS, segín ha indicado Lacoon. Incluso, si la víctima apaga el dispositivo, el malware no queda desactivado, y según comentan los propios investigadores se reinicia con la puesta en marcha, así como con la restauración automática.

    Figura 1: Xsser mRAT esquema

    A día de hoy no se conoce el alcance total de Xsser mRAT. Tampoco está claro cómo el troyano Xsser se introduce a un iOS, por lo que la vía de infección a día de hoy es desconocida. Se intuye, como comentamos antes, que un paquete infectado en Cydia sería una de las vías posibles para llevar a cabo esto. La vía más segura de protegerse es no realizar jailbreak - aunque ya hemos visto que hay malware que realiza el jailbreak al equipo para infectarlo - ya que en este caso el dispositivo no podrá ser infectado por el malware. Si has realizado el jailbreak al dispositivo se debe tener cuidado con lo que se instala a través de Cydia y otros, ya que tu dispositivo móvil puede acabar formando parte de una botnet

    lunes, 6 de octubre de 2014

    iWorm se distribuyó en copias piratas de Adobe Photoshop CS y Adobe Illustrator CS

    Más de 17.000 equipos OS X han sido los infectados con iWorm, la botnet controlada a través de paneles de control posteados en foros de Reddit que Apple ha tenido que desactivar en estos días en una operación coordinada con Reddit, con las actualizaciones de XProtect y con la industria antimalware. La manera en que los equipos se han visto infectados no ha sido nada nueva, el viejo truco de infectar copias piratas de programas populares con el backdoor y ponerlos en la red, en Torrents a disposición pública. Este técnica lo vimos ya en el mundo Mac con iService, con OSX/CoinThieft que infectó a los Angry Birds, o DevilRobber (a.k.a OSX/Miner.D), todos ellos distribuidos en copias piratas de programas legítimos.

    En este caso la víctima elegida para engañar a los usuarios ha sido Adobe, con sus populares programas Adobe Photoshop CS y Adobe Illustratrator CS publicados en Torrent en The Pirate Bay.

    Figura 1: Lista de copias piratas infectadas

    Cuando la víctima se descargaba la copia pirata del software y lo ejecutaba, el instalador no viene firmado digitalmente por la compañía, lo que genera la primera alerta de seguridad en el sistema OS X.

    Figura 2: Alerta al ejecutar el instalador de Adobe Photoshop CS pirata

    Aunque parece ser un instalador legítimo, en el análisis realizado por The Safe Mac se puede ver cómo ese instalador pone el malware en la máquina del cliente.

    Figura 3: El instalador de la copia pirata infectada

    Como se puede apreciar, se crea un servicio corriendo como superusuario con el fichero /Library/LaunchDaemons/com.JavaW.plist en el que se indica que debe ejecutarse /Library/Application Support/JavaW.

    Figura 4: Fichero plist que crea el servicio

    El nombre puede hacer creer al usuario que se trata de un servicio de Java, pero realmente es la forma en la que el malware consigue la persistencia.

    Figura 5: el servicio que troyaniza la máquina

    El resto ya es conocido, una vez instalado realiza búsquedas de posts en Reddit utilizando un token concreto para localizar un post que le diga en qué direcciones IP se encuentran lo servidores a los que hay que conectarse.

    Figura 6: Búsqueda del post con las direcciones IP con los paneles de control

    En el post se encuentra la lista de direcciones IP a los que el backdoor debe realizar las peticiones de comandos a ejecutar en las máquinas OS X de las víctimas.

    Figura 7: Posts con los paneles de control en Reddit

    Ese token se calcula como un derivado de la fecha, que le permite al máster ir cambiando en nuevos posts las nuevas direcciones IP que se van a utilizar.

    Figura 8: Generación del token de búsqueda

    Además de todo, si el usuario tiene configurado el bloqueo de conexiones en el firewall, el servicio se ve obligado a pedir permiso al usuario para las conexiones, lo que debería alertar más sobre su riesgo.

    Figura 9: Alerta de firewall por conexión de red del servicio

    En definitiva, un malware distribuido al estilo de los populares malware de Windows utilizando malas prácticas de los usuarios de la plataforma. Ten cuidado con las fuentes de donde descargas programas, ten un antimalware en tiempo real y fortifica tu plataforma para evitar que sea fácil para cualquier bicho infectar tu OS X.

    sábado, 4 de octubre de 2014

    iWorm Botnet: 825 Mac OS X infectados en España

    La firma de seguridad Dr. Web ha publicado un informe sobre una botnet construida con equipos Mac OS X. Dicha red de manzanas zombies estaría controlada por un malware al que se ha denominado iWorm, o para ser más exactos Mac.Backdoor.iWorm, escrito en C++ y Lua y que permite realizar los comandos al uso de todo buen backdoor, es decir, desde capturar toda la información del sistema, hasta descargar más malware o ejecutar cualquier comando en el sistema operativo, como era de esperar.

    La novedad de este malware es que para buscar el panel de control se conecta a Reddit.com donde se le deja en un post la lista de direcciones IP donde están los paneles de control que manejan la botnet, tal y como se puede ver en la siguiente captura.

    Figura 1: Lista de direcciones IP de los C&C publicadas en Reddit

    La red tiene ya más de 17.000 equipos infectados, y está distribuida por todo el mundo, aunque tiene su principal foco en Estados Unidos, lo que no es de extrañar.

    Figura 2: mapa de distribución de víctimas.

    La infección se supone que se está haciendo vía kits de exploits, así que es más que recomendable que sigas los consejos habituales de protección de tu sistema OS X. Es decir, actualiza todo el software, ten un antimalware en tiempo real, no hagas clic en enlaces recibidos por correo y no descargues programas de fuentes poco fiables.

    sábado, 6 de septiembre de 2014

    OSX.XSLCmd: Nuevo backdoor de espionaje para OS X

    La empresa FireEye ha reportado el descubrimiento de una nueva muestra de malware que viene portado de Windows para ser utilizado funcionalmente en sistema OS X dentro de ataques dirigidos en esquemas APT para el ciber-espionaje. El spyware es una migración de XSLCmd, un malware que ya había sido descubierto en el pasado en múltiples ataques desde el año 2009. El fichero fue subido inicialmente el 10 de Agosto de este año a Virus Total con 0 detecciones y es un archivo Mach-O ejecutable que permite ejecución en arquitecturas en las que funciona Mac OS X, es decir, de tipo PowerPC, x86 y x86-64bits.

    Una vez que consigue ejecución - vía cualquier vector de entrada que dependerá de cada esquema de ataque- se instala en la siguiente ruta: HOME/Library/LaunchAgents/clipboardd con el objetivo de conseguir la persistencia tras el reinicio, ya que queda registrado como un LauchAgent.

    Figura 1: Conexión del backdoor con el panel de control

    El nuevo port a OS X muestra secciones de código mezcladas, lo que según FireEye podría significar la manipulación de una persona del código de un tercero para adaptarlo a nuevos usos. Es decir, podría ser un nuevo grupo reutilizando trabajo de otros.

    Entrada destacada

    Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

    La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

    Otras historias relacionadas

    Entradas populares