Menú principal

Mostrando entradas con la etiqueta webcam. Mostrar todas las entradas
Mostrando entradas con la etiqueta webcam. Mostrar todas las entradas

miércoles, 10 de julio de 2019

Un fallo de seguridad en la aplicación Zoom (videoconferencias) permite activar la cámara web de forma remota sin consentimiento

Los problemas de seguridad en entornos Apple no aparecen únicamente en el software desarrollado por la compañía de la manzana. Ya hemos visto muchos casos de apps o programas los cuales tienen alguna vulnerabilidad y esta puede ser explotada para conseguir activar funcionalidades (como la cámara web en este caso que vamos a ver) o incluso para ejecutar algún tipo de malware. La conocida aplicación Zoom para videoconferencias tiene una de estas vulnerabilidades que ha puesto en alerta a toda la comunidad Apple.

El investigador Jonathan Leitschuh ha descubierto una forma de forzar prácticamente a cualquier Mac a unirse a una videollamada con la app de Zoom enviando un simple enlace como este: https://zoom.us/j/492468757. Es decir, puede hacer que un usuario que tenga la aplicación instalada se una a la videollamada (sin ningún proceso de validación o aceptación) lo que implica la activación de la cámara web sin su consentimiento (CVE-2019–13450). Hay que destacar que esta vulnerabilidad está en conocimiento de la empresa Zoom desde el mes de marzo sin que haya sido solucionada por completo. De hecho (y esto es una funcionalidad) la aplicación permite habilitar una opción que activa la cámara web por defecto de los integrantes de la videoconferencia (Figura 1), aunque esta vulnerabilidad permite activarla incluso con esta opción desactivada.

Figura 1. Activación automática de la cámara cuando se crea una videollamada con Zoom. Fuente.

La app crea un servidor web en cada dispositivo utilizando para ello el puerto 19421 y de esta forma, facilitar todo el proceso de videollamada. En este servidor web es el lugar en el cual recae la vulnerabilidad que puede ser explotada para controlar la webcam, simplemente insertando el código malicioso en dicho servidor web "oculto" que se instala en cada máquina cada vez que se une a una videollamada. La solución para evitar que alguien pueda explotar esta vulnerabilidad en nuestro equipo es sencilla, ya que sólo hay que desactivar la opción "Turn off my video when joining a meeting" (Figura 2).

Figura 2. Activación de la opción para evitar que se active el vídeo por defecto al unirse a una videollamada. Fuente.

Pero además, el investigador ha descubierto que dicho servidor web persiste en el Mac incluso si la aplicación se ha desinstalado por completo, lo que implica que la única forma de eliminarlo sea manualmente. Por otro lado, también ha encontrado una forma de ataque DoS con CVE-2019–13449 el cual sí que fue solucionado por Zoom en mayo. En cambio, este otro, relacionado con la cámara web, continua activo ya que la empresa no le otorga mucha importancia a este problema. En el blog del investigador se encuentra toda la información detallada e incluso una PoC. Parece que al final no es mala idea eso de tener una pegatina que tape la webcam ;)

domingo, 30 de septiembre de 2018

Un bypass en el nuevo macOS Mojave permite acceder a ficheros protegidos

El mismo día en que macOS Mojave ha salido al mercado, ha aparecido el primero de los problemas de seguridad, poniendo en duda la robustez del nuevo sistema operativo de Apple. El vector de ataque para probar este fallo de seguridad ha sido el tema oscuro (dark-themed), sobre el cual es posible hace un bypass y acceder a información sensible como por ejemplo, la lista de direcciones.

Patrick Wardle (un reconocido hacker de macOS y creador de varias herramientas de seguridad) es el investigador que ha conseguido acceder a datos sensibles del Mac utilizando una aplicación sin privilegios (sin acceso administrador). No sólo es posible realizar este bypass utilizando la nueva característica del tema oscuro, uno de los componentes afectados, sino que también afecta a componentes de hardware como la webcam

Figura 1. Ejecución del 0Day. Fuente.
Todos los detalles técnicos se presentarán en Noviembre en una conferencia de seguridad que se celebrará en Hawaii. Este vídeo muestra como al intentar copiar contenido de la libreta de direcciones con derechos de usuario, se solicita autorización, pero cuando ejecuta una aplicación sin privilegios donde aplica el 0Day, esta vez sí le deja realizar la copia sin problema.

Parece ser que la característica de Mojave  que permite "pre-autorizar" a ciertas aplicaciones a acceder a información sensible puede estar detrás de este problema. Estaremos atento a este nuevo problema de seguridad y su solución por parte de Apple.

martes, 25 de julio de 2017

Un Ex-NSA analiza el malware Fruitfly para Mac

A principios de año, se identificó un malware llamado Fruitfly, el cual apuntaba a los equipos Mac. Meses después, un investigador de seguridad ha revelado detalles adicionales sobre el hack. En enero la empresa Malwarebytes informó de este malware centrado en equipos Mac, el cual proporciona acceso de forma remota a archivos, pantallas e, incluso, a la webcam. Fruitfly ofrece a los delincuentes acceso total y control sobre las máquinas, dejando a las víctimas a merced de ellos. Apple respondió en enero con una actualización del agujero que permitía a Fruitfly atacar a los usuarios. Sin embargo, las variantes del malware han surgido. 

El investigador Patrick Wardle, ex-NSA y actual jefe de seguridad de la organización Synack ha analizado Fruitfly y comentó que no es el malware de Mac más sofisticado, pero que puede dirigirse eficazmente a los usuarios. Wardle señaló que el malware informa a los delincuentes que los usuarios objetivo están activos en sus máquinas, es decir, que la máquina está levantada. Con esta información el atacante puede acceder a la información de la máquina de forma remota. En este análisis realizado por Wardle, comentó que había encontrado un número de usuarios cuyos equipos estaban infectadas. 

Figura 1: Patrick Wardle

Wardle cree que el malware fue creado por una sola persona que quiere espiar a otros usuarios por razones aún no muy claras. No se puede estimar cuántas personas fueron afectadas, pero señaló que se tardaron cinco años en descubrir el malware. Lo peor de todo es que cualquier podría haberse visto afectado. Wardle finalizó indicando que este es un ejemplo más de que los Mac son tan vulnerables como cualquier otro equipo. Apple no ha querido comentar el informe publicado sobre este hecho.

miércoles, 19 de octubre de 2016

Cuando uses tu webcam un malware te puede estar grabando

El famoso hacker ex-NSA Patrick Wardle ha publicado una nueva forma en la que se podría estar espiando a la gente a través de las webcam. Wardle tiene cierto gusto por la tecnología de Apple, y ya hemos podido alguna investigación muy interesante de él, como fue el caso del bypass a Gatekeeper o su herramienta RansomWhere. En esta ocasión, Wardle habla de como los macOS hacen que su cámara sea compatible a múltiples aplicaciones al mismo tiempo, es decir, es posible crear una aplicación maliciosa que pida utilizar la webcam. Hasta aquí todo normal. A diferencia de las cepas de malware de Mac, la aplicación propuesta por Wardle no acaba de comenzar a utilizar la webcam, por lo que el LED no se enciende. 

El malware de Wardle espera hasta que otra aplicación, como por ejemplo Skype o Hangout, utilicen la webcam y es en ese momento cuando el malware de Wardle actúa. El software espía puede aprovecharse del proceso previo y comenzar a grabar a la víctima, mientras ella piensa que su cámara sólo está siendo utilizada por la aplicación legítima y que su vídeo lo tiene bajo control. Wardle comentó que era una característica sencilla de agregar a un malware, y que sabían que existe malware que ya lo hace. Cuando un usuario de Mac está utilizando su webcam es que, seguramente, está comentando cosas interesantes o sensibles. Es justamente lo que el malware desearía grabar.

Figura 1: Malware que te graba pasando desapercibido

Analizando este esquema, más que interesante, llegamos a la conclusión de que un malware puede grabarnos en cualquier momento delante de nuestro equipo, dónde podríamos estar acariciando al perro, tocándonos la nariz o, en general, realizando cualquier actividad del día, pero cuando el malware nos graba, mientras que una aplicación como Skype o Hangout estamos utilizando, seguramente estemos comentando algo interesante o muy privado, por lo que tenemos que empezar a detectar estas posibilidades.

El investigador ha creado una herramienta básica, denominada OverSigth, con el objetivo de supervisar y alertar al usuario de macOS/OSX cada vez que un programa esté pidiendo permiso para acceder a la cámara. El usuario puede rechazar o permitir el acceso. Es muy recomendable que utilicemos este tipo de software con el objetivo de detectar este tipo de malware. Además, la herramienta permite registrar las acciones y mantener un log. 

domingo, 25 de septiembre de 2016

La WebCam de tu Mac puede ser owneada así que tápala. También lo dice el FBI.

Que tapar una webcam es una buena idea no solo lo decimos nosotros. El director del FBI James Comey indica que en una oficina del gobierno todas las pequeñas cámaras que están en los equipos se encuentran tapadas. El famoso latch físico con el que se puede proteger la cámara de los equipos es algo fundamental según comentó James Comey, ya que nunca podemos estar seguros de que no hayamos sido comprometidos. En el caso de Mac ocurre igual, si el equipo es infectado por un malware, éste podria activar la cámara iSight y poder ver lo que hacen delante de los equipos.  Muchos piensan que si la cámara se utiliza el indicar verde que viene con iSight se encenderá, pero, sin embargo, hay malware capaz de desactivar el indicador de luz, como se ha visto en el pasado.

En esta circunstancia, el usuario no se dará cuenta de que puede estar siendo grabado o visto en ese momento por una persona ajena. Además, si se realizan pequeñas capturas, a modo de fotografía, de forma prolongada no hay sensación de que se enciende la luz verde, por lo que es una forma sencilla de saltarse este indicador. James Comey habló de kits como Eleanor o BlackHoleRAT, con los que los delincuentes podían ver a través de la webcam.

Figura 1: Demo de iSight activado sin led de aviso en un Mac

Al hardware de la webcam se puede acceder sin su consentimiento, y no hay malware que no proporcione esta funcionalidad con cierta regularidad. El mensaje es claro, hay que utilizar algo que permita tapar la webcam. Muchos usuarios no utilizan en su día a día la cámara por lo que debería estar bien protegida físicamente. Por otro lado James Comey habló también del micrófono. El malware tiene acceso también al micrófono y, hoy día, todos los equipos lo traen. El director del FBI recomienda identificar dónde se encuentra el micrófono y taparlo, tal y como decían la recomendaciones de la NSA hace tiempo.


Figura 2: Bug de 2015 permitía encender la Webcam desde una web

En el caso de los iMac, el micrófono se encuentra en la parte superior de la cubierta, justo encima de la cámara. Al final una buena opción es utilizar buenas prácticas y tener el equipo fortificado aplicando capas de seguridad coherentes, pero una de esas capas es tapar o inhabilitar los medios que pueden afectar a nuestra privacidad, mientras no se utilicen.

miércoles, 6 de julio de 2016

Eleanor: Un malware de OS X que espía desde DeepWeb #TOR #DeepWeb #OSX #malware

La empresa de seguridad BitDefender ha publicado una noticia alertando sobre una aplicación maliciosa con la que se puede tomar control de equipos Mac OS X a través de con conexiones de la red Tor. El software se denomina Easy Doc Converter y se supone que es un conversor de archivos de un tipo a otro, pero en realidad no hace lo que promete ni mucho menos. En vez de convertir archivos y listo, este software es en realidad un malware que proporciona acceso al equipo y a la información de éste, lo cual permite que sea utilizado como parte de, por ejemplo, una botnet

Según el líder técnico de BitDefender, este tipo de malware es particularmente peligroso, ya que es difícil de detectar y ofrece al atacante el control total del sistema comprometido. Las posibilidades de acción son infinitas, una vez que el equipo está infectado. El malware, conocido como Backdoor.MAC.Eleanor, pone en marcha un Hidden Service de Tor y un servidor web PHP con capacidad de actuación en el equipo infectado. Además, se genera un dominio .onion que el atacante puede utilizar para conectarse al Mac y controlarlo. Una vez instalado, el malware puede acceder al sistema de archivos de forma completa y se pueden ejecutar secuencias de comandos.

Figura 1: Panel de control del malware a través de Tor

El malware utiliza la herramienta wacaw, la cual es una herramienta de código abierto que permite tomar el control de la cámara del equipo infectado. Este hecho les permitiría espiar no sólo a la víctima, sino también tomar fotografías de ellos, abriendo, claramente, la posibilidad del chantaje. Las direcciones que el malware utiliza para comunicarse con su C&C son almacenadas en una cuenta de Pastebin, por lo que utiliza un covert channel. Estos datos se encuentran cifrados mediante RSA.

El malware para Mac comienza a ser muy común debido, entre otras cosas, a la cuota de mercado. Es recomendable utilizar herramientas de seguridad que protejan el equipo y las comunicaciones de éste. El investigador Jonathan Zdziarski comentó que hay que tener cuidado con lo que se instala en el equipo y ser consciente de que descargar aplicaciones conlleva un riesgo que debemos valorar.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares