Menú principal

Mostrando entradas con la etiqueta wordpress. Mostrar todas las entradas
Mostrando entradas con la etiqueta wordpress. Mostrar todas las entradas

jueves, 27 de junio de 2019

LoudMiner: el minero que se esconde en imágenes de disco

LoudMiner es un caso usual de minero de criptodivisas, distribuido en macOS y Windows desde agosto del año pasado este miner utiliza softwares de virtualización normalmente en QEMU para macOS o VirtualBox para Windows, minando criptomonedas en una pequeña máquina virtual en base Linux. Está asociado a las copias pirata de software VST  (Virtual Studio Technology) . El miner en sí mismo está basado en XMRig y utiliza un conjunto de herramientas de minería gracias a las que es imposible revertir las diversas transacciones que realiza.

Actualmente existen 137 aplicaciones VST (42 para Windows y 95 para macOS) disponibles en un único dominio de Wordpress registrado en 24 de agosto del año pasado. Por desgracia, el tamaño de las aplicaciones hace que no sea práctico analizarlas todas pero se puede afirmar casi con total seguridad que se encuentran trollanizadas. Las aplicaciones en si no están hospedadas en el sitio de Wordpress, sino que se encuentran en al menos 29 servidores externos a los que se puede acceder desde el apartado IoCs. Los administradores del sitio actualizan las aplicaciones con nuevas versiones haciendo más difícil su seguimiento, de hecho no se ha logrado llegar hasta la primera versión del miner.

Figura 1: Usuario alerta en los comentarios de un proceso que utiliza toda su CPU

Echando un vistazo a la naturaleza de las aplicaciones objetivo, es curioso observar que sus propósitos están relacionados con la producción de audio. Las maquinas en las que se instalan deben de contar con un gran poder de procesamiento y un gran consumo de CPU. Las aplicaciones también suelen ser complejas y de gran tamaño para que los atacantes puedan ocultar en ellas las imágenes de disco de las máquinas virtuales.

La dinámica de este miner a la hora de infectar un equipo es la misma para Windows que para Mac, se utiliza una aplicación firmada con un software de virtualización junto a algunos archivos que garanticen su persistencia, una vez descargada la aplicación se facilitan instrucciones para su instalación. Durante este proceso se instala en primer lugar LoudMiner y después el otro software. Con LoudMiner instalado (y persistente tras el reinicio), al lanzar la máquina virtual comenzará el proceso de minado. Además en la máquina virtual se utilizan scripts haciendo posible que el miner se pueda actualizar.

miércoles, 14 de noviembre de 2018

Code Talks for Devs: Joomla in Paranoid Mode


El próximo 21 de noviembre se impartirá un nuevo CodeTalk de la segunda temporada. En esta ocasión, será el último de la segunda temporada y ya estamos preparando una tercera y algún especial que os iremos contando. El webinar lo impartirá un invitado muy especial, Mateo González, que ha estado realizando su TFG con nosotros. El talk estará presentado y moderado por nuestro compañero Fran Ramírez, investigador de seguridad en el departamento de Ideas Locas en el área CDO.

El proyecto Joomla in Paranoid Mode da un paso adelante en la defensa de la base de datos de un sistema Joomla, ya que Latch nos permite la portabilidad de una cuenta entre dispositivos, que es más difícil conseguir mediante la doble autenticación por SMS. En este talk se mostrará cómo Mateo ha ido investigando y trabajando para lograr una solución que proteja la base de datos de los sistemas Joomla con la tecnología Latch. En el pasado hablamos del Wordpress in Paranoid Mode.


Figura 1: Code Talk for Devs

Tienes una cita con nosotros en la comunidad de ElevenPaths. Podrás visualizar el webinar y a su vez dejar todos los comentarios o dudas que te vayan surgiendo para que los expertos de ElevenPaths e incluso otros usuarios de la comunidad te respondan. Si no puedes acceder a esta hora, ¡no te preocupes! todos los webinar están disponibles en la web de ElevenPaths pasados un par de días del estreno.

jueves, 13 de septiembre de 2018

ElevenPaths Code Talks: Wordpress in Paranoid Mode


El próximo 19 de septiembre se impartirá un nuevo CodeTalk de la segunda temporada. En esta ocasión, el webinar lo impartirá nuestro compañero Pablo González, responsable del equipo de Ideas Locas del área CDO de Telefónica. El talk estará presentado y moderado por nuestro compañero Fran Ramírez, investigador de seguridad en el departamento de Ideas Locas en el área CDO.

Se dice que uno de cada cuatro sitios en Internet es un WordPress y debemos fortificarlo lo mejor posible. Desde ElevenPaths hemos llevado a cabo durante el último año y medio un trabajo de investigación sobre cómo fortificar un sistema WordPress. Se ha desarrollado una herramienta denominada WordPress in Paranoid Mode. La idea de esta herramienta es poder proteger la base de datos de accesos no controlados. Para ello, se hace uso de Latch a nivel de trigger en la base de datos, teniendo tres modos de funcionamiento: Administración, Edición y Sólo Lectura. Conoce este nuevo modelo de protección para tu WordPress en este talk. Además, se ha creado un docker para simplificar el proceso de configuración de tu Wordpress in Paranoid Mode.


Figura 1: Code Talk for Devs

Tienes una cita con nosotros en la comunidad de ElevenPaths. Podrás visualizar el webinar y a su vez dejar todos los comentarios o dudas que te vayan surgiendo para que los expertos de ElevenPaths e incluso otros usuarios de la comunidad te respondan. Si no puedes acceder a esta hora, ¡no te preocupes! todos los webinar están disponibles en la web de ElevenPaths pasados un par de días del estreno.

domingo, 11 de febrero de 2018

Fue Noticia en seguridad Apple: del 29 de enero al 11 de febrero

Entramos en el mes de Febrero y desde Seguridad Apple continuamos trayéndoos las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 29 avisándoos de que en el código de la nueva beta de iOS 11.3 se han encontrado indicios que apuntan al lanzamiento de un nuevo iPad.

El martes 30 os contamos en que consiste el nuevo método para acabar con el Phishing incorporado por Apple en su beta de iOS 11.3. 

El miércoles 31 os contamos cuales son las novedades de la última actualización de la guía de seguridad de iOS. Esta nueva iteración contiene detalles del funcionamiento de Apple Pay Cash y algunas otras funcionalidades.

El jueves 1 os avisamos de la apertura de una nueva investigación por parte del departamento de justicia la cual se centra en el problema de las baterías con el lanzamiento de iOS 11. 

El viernes 2 os presentamos Nova VPN, una VPN rápida, segura y fácil de utilizar y que puede ser lo que estás buscando para tu iPhone.

El sábado 3 echamos la vista atrás para rememorar el anuncio que emitó Apple por televisión para avisar del efecto 2000 durante la Super Bowl de 1999.

El domingo os contamos cuales son los rumores acerca del posible lanzamiento del iPhone SE 2, el cual tendría lugar a lo largo de este 2018.

El lunes 5 comenzamos la semana hablando sobre iOS 12, la actualización del sistema operativo de Apple que tiene como principal objetivo la seguridad de los usuarios, además de acabar con los problemas de las baterías.

El martes 6 os contamos como ha ido evolucionando el malware en Mac y como ha aumentado exponencialmente durante los últimos años, al igual que la popularidad de los productos Apple.

El miércoles 7 estrenamos una nueva sección semanal en la que os mantendremos informados sobre la actualidad en Wordpress.

El jueves 8 os presentamos Owl Camera, la nueva cámara de seguridad para vehículos que además te avisará cuando tu coche pueda sufrir un daño o robo.

El viernes 9 os traemos un tutorial sobre como entrar en el modo recovery en cualquier dispositivo con sistema operativo iOS, algo que puede resultar confuso en algunos modelos de iPhone.

Finalmente, el sábado os mostramos los exclusivos prototipos transparentes de Apple utilizados por los ingenieros que se han convertido en un auténtico objeto de culto para los coleccionistas.

miércoles, 7 de febrero de 2018

[Wordpress] Vulnerabilidad en Wordpress abre la puerta a ataques DDoS

Sin duda un día negro en el mundo Wordpress. Ayer ha sido un día negro para los usuarios de Wordpress y es que una vulnerabilidad en el CMS puede provocar la ejecución de ataques DDoS contra tu Wordpress. Con esta noticia comenzamos una nueva sección en Seguridad Apple, en la que semanalmente iremos comentando la actualidad que rodea a Wordpress, el cual no solamente se utiliza en Linux, si no que también se puede ver en sistemas Windows y en nuestros queridos Mac.

Ahora hablaremos de la vulnerabilidad de la que todo el mundo habla esta semana. El investigador Barak Tawily descubrió una vulnerabilidad, CVE-2018-6389, en el fichero load-scripts.php, el cual puede provocar ataques de tipo DDoS contra instancias de Wordpress. Además, el aprovechamiento de la vulnerabilidad no requiere de un gran ancho de banda por parte del atacante. La vulnerabilidad afecta a versiones de Wordpress 4.9.2 y anteriores. ¿Qué hace el fichero load-scripts.php? Ayuda a los administradores de sistemas a mejorar el proceso de carga de las páginas, mediante el uso de Javascript. Es un recurso no autenticado, es decir, cualquiera puede acceder a ese recurso. 

Figura: URL para sobrecargar load-scripts.php

Para realizar el ataque, el investigador comentó que es necesario forzar a load-scripts.php para que llame a todos los ficheros Javascript posibles a la vez, pasándole los nombres como se puede ver en el ejemplo de la imagen. Esto provoca un aumento en el consumo de CPU y de la memoria RAM. El uso masivo de esta técnica puede provocar la caída del servicio. El investigador reportó la vulnerabilidad a HackerOne, aunque los desarrolladores de Wordpress han comentado que debería mitigarse a nivel de servidor. El debate está servido, pero el CVE está otorgado.

jueves, 9 de abril de 2015

El FBI te avisa para que fortifiques tu Wordpress ahora

Este mensaje viene directamente desde el FBI en los Estados Unidos dónde se indica que los usuarios de Wordpress deben darse prisa y actualizar, el gestor de contenidos más utilizado en el mundo, antes de que el usuario sufra un ataque sobre su sitio web y acabe con su web eliminada por simpatizantes de ISIL. El FBI ha indicado que ISIL está explotando vulnerabilidades de Wordpress que permiten cambiar ciertas configuraciones de los sitios web, incluso llevarlos a la eliminación.

Estas acciones parecen estar hechas por simpatizantes del Estado Islámico, llamados ISIL o también conocidos como ISIS. Los cambios en las configuraciones han afectado a las operaciones de algunos sitios web que han sido vulnerados, por ejemplo sitios de noticias, entidades comerciales, instituciones religiosas, etcétera. El FBI piensa que los que han realizado estas acciones no son miembros de ISIL, pero sí simpatizantes. Por otro lado, y como se mencionó anteriormente, se aconseja a los usuarios de Wordpress que actualicen, tanto plugins como el sistema gestor lo antes posible.

El Bug que está siendo explotado

El investigador Alexandre Montpas está advirtiendo acerca de un cross-site scripting persistente en el plugin Wordpress Super Cache, el cual se encuentra instalado en más de un millón de sitios, por lo que se podría vulnerar una gran cantidad de sitios web. Montpas revela que el bug afecta a la versión 1.4.3 e inferior. Este investigador añade que los atacantes podrían tener código malicioso ejecutado si los administradores visitan un sitio web malicioso preparado para ello.

Figura 1: Parte de código del plugin de Wordpress vulnerable
Montpas indica que "el uso de esta vulnerabilidad permite a un atacante insertar scripts maliciosos en la página, a través de la caché del plugin". ¿Qué se podría llevar a cabo? Un gran número de acciones, por ejemplo añadir una cuenta de usuario o de administrador en el sitio o la instalación de backdoors en Wordpress. Esta vulnerabilidad es la última de una gran lista de vulnerabilidades de plugins de Wordpress que han sido reveladas recientemente.

Fortificación de WordPress

El problema principal de los plugins de Wordpress es que se gestionan aparte del sistema gestor. Cualquiera puede realizar sus plugins y subirlos, venderlos, hacer que los usuarios los instalen, y no siempre está claro ni la calidad del código, ni el propio código que se ejecuta, ni el sistema de actualizaciones o parcheo que tiene el desarrollador. Busca fortificar tu servidor de WordPress eliminando cualquier plugin inseguro y haz el hardening correspondiente.


Figura 2: Proteger WordPress con Latch en 10 minutos

Para el proceso de fortificación, es fundamental utilizar segundos factores de autenticación como Latch, para la que tienes un addon para Wordpress  que se instala en 10 minutos y protege tus cuentas de administrador contra el robo de credenciales. entre. Si a través de estos ataques pueden obtenerse información tan sensible como identidad y credenciales de los usuarios, el uso de medidas de seguridad como Latch que permitan bloquear el acceso bajo dicha identidad puede parar el ataque y ayudara a detectar la intrusión. Por último, te recomendamos actualizar lo antes posible tanto los plugins, como el gestor de contenido Wordpress.

sábado, 8 de febrero de 2014

Latch para iOS en español y guías de uso

Ya está disponible en la App Store la nueva versión de Latch para iOS, cuya principal novedad es que se ha traducido completamente la app a Español para que todos los usuarios que quieran la puedan tener así. Además se ha añadido un pequeño menú de configuración para configurar algunos tipos de mensajes que se quieren recibir o no en cada momento. La app se puede descargar desde iTunes.

Figura 1: Latch 1.1.0 para iOS disponible en el App Store

Además se han publicado los plugins de Latch para más frameworks que se han publicado en el repositorio de código oficial de Eleven Paths. Todos los proyectos son Open Source y puedes descargarlos, usarlos y modificarlos a gusto.

Figura 2: Canal de Eleven Paths en GitHub

La lista queda de la siguiente forma:
Y se puede integrar en cualquier aplicación o script con los siguientes SDK y plugins.
- Plugin de Latch para PowerShell
- Plugin de Latch para .NET Membership Provider
- SDK de Latch para Java
- SDK de Latch para .NET
- SDK de Latch para C
- SDK de Latch para Python
- SDK de Latch para Ruby
- SDK de Latch para PHP
Además, para aprender a manejarlo mejor se han publicado las guías de instalación y uso, que pueden ser consultadas online como referencia en el canal oficial de Eleven Paths en SlideShare.

Figura 3: Guías en el canal en SlideShare de Eleven Paths
- Guía de instalación de Latch en WordPress
- Guía de instalación de Latch en PrestaShop
- Guía de instalación de Latch en Joomla
- Guía de instalación de Latch en Drupal 7
- Guía de instalación de Latch en Drupal 6

- Guía de instalación de Latch en RoundCube
- Guía de integración de Latch en aplicaciones Asp.NET

jueves, 26 de abril de 2012

Malware en Mac OS X: Status de Guerra

Últimamente el número de noticias sobre el malware en Mac OS X se ha disparado, y la cantidad de información que llega relativa a todos los frentes abiertos tiene a muchos usuarios preocupados. Quizá lo más preocupante de todo lo acontecido esta semana es el informe de Shopos que deja el títular de que 1 de cada 5 equipos con Mac OS X posee malware.

Por supuesto, no hace falta decir que el malware más encontrado es OSX/FlashBack Trojan - que en ellos catalogan como OSX/Flshplyr, seguido de los FakeAV, o lo que es lo mismo, los falsos antivirus liderados por MacDefender y todas sus variantes. En tercera  y cuarta posición aparecen OSX/RSPlug y OSX/Jahlav, malware de tipo DNS Changer.

Figura 1: Top malware descubierto en Mac OS X

En el trasfondo del titular, que recoge no sólo el malware activo detectado en equipos Mac OS X que estaba diseñado para Mac OS X, sino que también se ha descubierto malware para Windows que aunque no estaba activo, sí que hace a estos equipos portadores de infecciones.

Figura 2: Top de malware para Windows descubierto

OSX/FlashBack.S 

Sin embargo, a día de hoy, lo más impactante en el mundo de malware siguen siendo las estimaciones de infección de FlashBack Trojan. Después de haberse estimado inferiores a 100.000 para después darse cuenta de que no estaban bien hecho los cálculos, la estimación de infectados es de 650.000 equipos.

Estos datos están en continua variación, ya que el malware sigue activo y evolucionándose. La última variante descubierta esta semana, que ha sido bautizada como OSX/FlashBack.S, sigue utilizando la vulnerabilidad de Java ya parcheada por Apple, pero ha cambiado su modus operandi. Una vez se ejecuta, se copia en las siguientes ubicaciones:
~/Library/LaunchAgents/com.java.update.plist 
~/.jupdate 
Y luego borra todo el contenido de la caché ~/Library/Caches/Java/cache para eliminar el Applet usado en la infección y dificultar la labor de los analistas de malware en la recogida de muestras, dificultar la detección del mismo o conocer dónde se copió. De hecho, esta última variante del malware evita instalarse si hay un motor antimalware que va a detectarla, lo que deja a las claras la profesionalidad del malware.

La distribución por WordPress

Para conseguir la distribución masiva de este malware ha sido necesario infectar muchos sitios web para lanzar el exploit y ejecutar el malware. Según un estudio de WebSense, el trabajo se hizo infectando entre 30.000 y 100.000 sitios que usaban Wordpress que eran infectados con un sencillo código en el pie de página.

Figura 3: El código de la infección en WordPress

Ese código dirigía a los visitantes a, según cuentan desde Trend Micro, sitios con BlackHole, uno de los kits de explotación más comunes, para lanzar el Rogue AV de turno, dependiendo de si el sistema operativo de la víctima era Windows o Mac OS X.

Éste es un esquema de distribución tradicional del mundo del malware que explican en el libro de Fraude Online, y que puede infectar a sitios como la propia  web de Apple, o el Servicio Postal Americano, infectado por BlackHole.

Mac OS X y Windows

La conclusión de todo esto es que para los criminales del malware, el que la víctima sea Windows o Mac OS X ha dejado de importar. Ya tienen los troyanos creados para todas las plataformas y sus esfuerzos se basan en las otras partes del proceso de negocio: Infectar webs, conseguir exploits, saltarse los sistemas antimalware y monetizar las infecciones.

Esto obliga al ecosistema Mac OS X, compuesto por la propia Apple, los fabricantes de software y los usuarios, a tomar esta amenaza en serio. Apple tiene que mejorar sus procesos de seguridad y las tecnologías de protección

Eugene Kaspersky dijo esta semana que la seguridad en los productos Apple está 10 años por detrás de la seguridad en Microsoft. Suponemos que dijo esto en relación a los 10 años que Microsoft invirtió en la TrustWorthy Computing Initiative y que ayudó a la compañía a mejorar procesos, comunicación con usuarios y mejorar las tecnologías de seguridad en sistemas Windows.

En cualquier caso, lo que debemos hacer los usuarios de cualquier tecnología es conocer los riesgos y tomar las medidas de protección que puedan ayudarnos a estar más protegidos.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares