miércoles, 15 de marzo de 2017

MICROSOFT PUBLICA 18 BOLETINES Y FINALMENTE CORRIGE LA VULNERABILIDAD EN SMB

Ayer, en un nuevo martes de actualizaciones, Microsoft publicó 18 boletines de los cuales nueve corrigen vulnerabilidades críticas. El MS17-010 fue quizá el más esperado, porque resuelve un conjunto de vulnerabilidades en Windows entre las que se encuentra una particularmente severa, que podría permitir la ejecución remota de código si el atacante envía mensajes especialmente diseñados a un servidor Server Message Block 1.0.

Decimos que fue esperado porque esta solución debió haberse incluido en las actualizaciones del mes pasado, pero en ese entonces Microsoft demoró su clásico Patch Tuesday debido a un “problema de último minuto” que no se había resuelto a tiempo. Lo preocupante fue que se encontraba abierta la mencionada vulnerabilidad en el manejo de tráfico SMB, para la cual se había publicado un exploit la semana anterior.

Ahora que pasó un mes, la compañía finalmente lanzó el parche correspondiente, por lo que se recomienda a todos los administradores de sistemas actualizar cuanto antes, aplicando este y los demás parches disponibles. En total, se corrigieron 140 fallas.

Claro que se deben establecer prioridades ante la cantidad de agujeros a cubrir. El foco debería estar puesto en las vulnerabilidades críticas para las que se publicaron exploits, a las que corresponden los boletines MS17-013, MS17-006 y MS17-012; luego, en las consideradas críticas y posteriormente las señaladas como “Importantes”.

Además, en el parche MS17-013 Microsoft corrigió una docena de fallas en la interfaz de programación de aplicaciones Graphics Device Interface (o GDI), usada en Office, Skype, Lync y Silverlight. El problema radicaba en la forma en que Windows maneja ciertos archivos de imagen, falla que los atacantes podrían explotar para hacer que los usuarios visiten sitios trampa o abran un documento infectado, sin que se requiera demasiada interacción adicional.

Tal como señala The Hacker News, el equipo Project Zero de Google había revelado esta falla con una prueba de concepto de un exploit el mes pasado, antes de que Microsoft pudiera corregirla. Lo mismo hizo con otro bug en los navegadores Internet Explorer y Edge, que ocasionaba que si el usuario visitaba un sitio malicioso el programa colapsara y luego ejecutara código.

Sin embargo, todos estos problemas parecerían estar resueltos con el nuevo paquete de actualizaciones.

MICROSOFT NO ES LA ÚNICA QUE PUBLICÓ ACTUALIZACIONES

Por su parte, Adobe también publicó actualizaciones para sus productos Adobe Flash Player y Shockwave Player; en el primero se corrigieron al menos siete vulnerabilidades. Según la compañía, se trata de fallas críticas que podrían permitir a un atacante tomar el control del sistema afectado.

Nuevamente, se recomienda a usuarios y administradores que apliquen los parches APSB17-07 y APSB17-08 para evitar que sus sistemas Windows, macOS, Linux y Chrome OS queden expuestos.

Finalmente, VMware puso a disposición el boletín VMSA-2017-0005 para corregir una vulnerabilidad en Workstation y Fusion.

domingo, 12 de marzo de 2017

Biometría de voz: Seguridad y efectividad a la hora de elegir un método de identificación bancaria

Cerca del 18% de los usuarios de cuentas virtuales se ha enfrentado a un intento de hackeo en sus cuentas. El último estudio realizado por de Kaspersky Lab reveló que las personas ponen en peligro su seguridad en Internet al hacer malas elecciones de contraseñas y erróneamente seleccionar aquellas que son simples, lo que puede traer consecuencias de gran trascendencia. 
A esto se le agrega, que cerca de un 17% de los usuarios utiliza los primeros seis números del teclado, es decir, “123456" para acceder a su mail, a sus redes sociales y hasta sus cuentas bancarias online. Este fenómeno se produce debido a que las personas utilizan en promedio 22 contraseñas, las cuales se repiten con el fin de no olvidarlas, trayendo como consecuencia que experimenten uso fraudulento de sus datos personales y robo de identidad. 
Un recurso novedoso y de alta efectividad, utilizado últimamente por las instituciones bancarias del mundo, es la Biometría de voz, un sistema de última generación que permite validar la identidad de la persona que desea hacer una transacción, con un nivel de certeza muy cercano al 100%.
La biometría de voz tiene múltiples aplicaciones. En el mundo bancario se puede utilizar en dos formatos. El primero, y el más rápido, se realiza mediante la grabación y codificación de una frase única, que, al momento de realizar una transacción, es contrastada con la voz real de la persona que se desea identificar. La segunda opción es igual de efectiva pero un poco más lenta y consiste en mantener una conversación con un ejecutivo y mientras ésta se desarrolla, el sistema identifica al cliente.
En muchas partes del mundo se ha implementado este sistema; USA, Taiwán, Israel, Australia, Hong Kong y Singapur son algunos de los países en los que se ha utilizado este método antifraude. En Latinoamérica también se está poniendo en marcha este sistema con resultados favorables. En México, por ejemplo, Sixbell ya implementó esta tecnología con éxito en varios bancos y otro tipo de instituciones, siendo el primer país de América Latina en disponer de este servicio, contando a la fecha con más de 5 millones de usuarios.
Según el último estudio realizado por la empresa de seguridad Gemalto, en la banca en línea las contraseñas siguen siendo el método de autenticación más común: son utilizadas por el 84 % de los usuarios para banca en línea y por el 82 % para banca móvil. Lo que últimamente se ha vuelto problemático debido al aumento de fraudes bancarios. Durante el año 2015, en Chile, las denuncias por este delito subieron de 17.683 a 34.359, es decir, que hubo un incremento del 94%.
Para Rodrigo Strauss, Gerente de Marketing y Productos de Sixbell, la implementación de Biometría de voz en México ha significado una mejora en la seguridad junto a la disminución de los delitos bancarios, provocados por el uso de contraseñas de identificación.

“Nuestros clientes que han implementado la solución de Biometría han disminuido considerablemente los fraudes, generando importantes ahorros, además de generar una experiencia de verificación agradable, sin preguntas, lo que se traduce en un aumento del NPS (Net Promoter Score). Tener una “clave” vocal dificulta el fraude y baja considerablemente las posibilidades de sufrir un delito bancario”.

Nuevo centro de ciberseguridad de Microsoft protegerá a todos los latinoamericanos

Para reforzar su compromiso de ayudar a las personas, empresas y países de la Región a continuar su camino hacia la transformación digital, Microsoft lanza en México el Centro de Ciberseguridad, el cual es parte de la iniciativa global que tiene como propósito presentar la perspectiva única de la compañía en materia de seguridad informática, resultado no sólo de varias décadas de experiencia en el desarrollo y mejora continua de software, sino además, de la operación de una de las plataformas de cómputo en la nube más robusta y confiable de la industria.
Es por ello que en Microsoft se tiene la fuerte creencia de que el punto de partida es tener una postura permanente frente a la seguridad operacional, lo que además implica un ejercicio constante de la misma. Esto se concreta en un esquema en que se enfoca la empresa de proteger, detectar y responder ante las amenazas de seguridad.
“En Microsoft tenemos el compromiso de invertir para acercar nuestras capacidades de ciberseguridad a los clientes, identificando amenazas actuales que afecten la prosperidad de la economía. Con la apertura de este Centro de Ciberseguridad ofreceremos protección, detección y solución contra ataques y riesgos de seguridad a empresas y gobiernos”, explicó Jorge Silva, Director General de Microsoft México.
Este centro dará servicio a México y países de América Latina, mismo que brindará funciones como:
• Aprovechar el papel proactivo de Microsoft en materia de combate al cibercrimen, en particular en el desmantelamiento de las organizaciones criminales que operan a través de esquemas de Botnet.
• Permitir a expertos en seguridad cibernética de México y América Latina trabajar con especialistas de Microsoft para combatir en conjunto el cibercrimen.
• Fungir como sede para desarrollar actividades de capacitación, dirigidas a autoridades y sector público en general, para apoyar la generación y fortalecimiento de capacidades técnicas.
“Este nuevo espacio trabajará en conjunto con la Unidad de Crímenes Cibernéticos de Microsoft, ubicada en Redmond, Washington. El objetivo es apoyar a las compañías y gobiernos con soluciones de seguridad, que los ayuden en su transformación digital, con el respaldo internacional de inteligencia, análisis de datos, forenses de vanguardia y estrategias legales que ofrecemos”, agregó Jean-Phillipe Courtois, Vicepresidente Ejecutivo y Presidente de Operaciones, Ventas y Mercadotecnia Microsoft Corp, durante su visita al Centro de Ciberseguridad en la Ciudad de México.
Aunado a la apertura de este espacio, Microsoft y el gobierno mexicano, a través de la Policía Federal, firman un Programa de Seguridad Gubernamental, el cual refuerza la labor de Microsoft con la Policía Federal para realizar acciones enfocadas en investigación tecnológica, con el fin de promover la seguridad informática, así como la prevención y combate de delitos a través de la red.

“Con la apertura del centro acercamos cada vez más a clientes la oferta de seguridad de Microsoft, para ser parte estratégica de su transformación digital y logremos en conjunto un país y una región más próspera, productiva y sobre todo segura”, finalizó Jorge Silva Luján, Director General de Microsoft México.

sábado, 11 de marzo de 2017

Google fortificará la seguridad en la navegación de Chrome para Mac


Google está haciendo más robusta su protección en Chrome contra el malware que afecta a terminales Mac. durante varios años Google ha estado restringiendo tentativas de cambiar la configuración de Chrome en Windows y ahora hará lo mismo en la plataforma de escritorio de Apple como parte de un esfuerzo por acabar con el malware y los inyectores de anuncios. Para llevar a cabo estos cambios  Google cuenta con un plan conformado por dos pasos. El primero de ellos se basa en una API de ajustes de Chrome para Mac y el segundo paso se centre en la realización de una búsqueda segura, avisando al usuario de cuándo podría estar entrando en una página no segura.

Tal como explica Google, su API de ajustes ofrece una alternativa para anular la modificación en los ajustes del navegador que algunas extensiones provocan, esto tiene como objetivo que los usuarios tengan un absoluto control sobre los ajustes de su navegador. En un futuro la API desarrollada por Google será la única autorizada para realizar cambios en la configuración de Chrome para Mac OS X, esto no es ninguna novedad para los usuarios de Windows ya que la API se implementó en sus sistemas en 2014. Google recuerda a los desarrolladores que las únicas extensiones que podrán realizar cambios en la configuración serán aquellas que se puedan encontrar en la Chrome Web Store y estén verificadas.

Figura 1: mensaje mostrado por Chrome en Windows
La navegación segura que Google tiene como finalidad detectar cualquier intento de inyectar anuncios en páginas web, evitar los intentos de modificar la página de inicio de Chrome y su navegador por defecto. Esta nueva medida de seguridad comenzará a ser efectiva a partir del 31 de marzo de 2017 cuando Chrome comenzará a advertir a los usuarios de que se están llevando a cabo intentos de modificar los ajustes de Chrome sin utilizar su API. Sin duda este es un gran paso a la hora de facilitar una navegación más segura y concienciar a los usuarios del riesgo que se corre al entrar en determinadas páginas.

jueves, 9 de marzo de 2017

Según expertos habrá más malware para mcOS en 2017


Según varios estudios el malware para Mac seguirá aumentando, el sistema operativo de escritorio de Apple podría no estar preparado para afrontar la situación, tal como han afirmado algunos expertos en la conferencia RSA que tuvo lugar en San Francisco hace unos días. Amit Cybereason investigador de Serper asegura que MacOS es tan vulnerable como cualquier otro sistema operativo y que las amenazas que están llegando a Mac cada vez son más y son fáciles de explotar gracias a los avances en la ingeniería social.

Con en aumento en las medidas de seguridad también aumenta el malware, recientemente ha incrementado el número de casos en el que un malware engaña a los usuarios de macOS para que instalen herramientas gratuitas o software cuyo origen no es legítimo y podría dañar nuestros equipos, es muy importante que solo se utilicen herramientas o antivirus oficiales y de fiar.

Hoy en día abundan los scareware que por medio de anuncios y ventanas emergentes te aseguran que la seguridad de tu equipo está comprometida y que debes instalar una herramienta para solucionar el problema cuando tu equipo en realidad no está infectado. Para evitar caer en estas trampas Wardle ha creado una serie de herramientas para Mac que podréis obtener de forma gratuita en su página web, independientemente Wardle también recomienda el uso de LittleSnitch, un sistema de firewall para macOS que cuesta 35 dólares.

Figura 1: Bypass Gatekeeper
Uno de los principales problemas a los que se enfrenta Mac es que cualquiera que disponga de una tarjeta de crédito con 99$ en ella puede obtener un certificado de desarrollador de Apple y la posibilidad de firmar software, gracias a esto se podría evadir Gatekeeper e instalar software malicioso. Además de esto Wardle y el investigador alemán Stefan Esser encontraron una brecha de seguridad en XProtect, el software antivirus que incorpora Mac, el cual aseguran esta anticuado haciendo que se pueda llegar a obtener privilegios root.

El gran aumento de usuarios de Mac ha provocado un incremento en el número de atacantes que ven un mundo de posibilidades para encontrar vulnerabilidades y explotarlas en este sistema operativo. En el pasado 2016 un ramsonware fue capaz de infectar muchos equipos a través de la instalación de versiones corrompidas de BitTorrent Transmission, lo que nos recuerda el cuidado que debemos de tener al instalar cualquier programa en nuestros equipos.

miércoles, 22 de febrero de 2017

DroneTinder: Sistema de Espionaje Continuo en Redes Sociales

¿QUÉ ES TINDER?

“Tinder es la nueva forma de conocerse. Es como la vida real, pero mejor”. Este es el eslogan de la popular aplicación Tinder. Una red social en la que utilizamos nuestro perfil de Facebook (y nuestro GPS) para conocer gente sin necesidad de movernos de casa.

Su uso, cada vez más extendido, está cambiando la forma de relacionarnos. Sin embargo, desde el punto de vista de un analista de ciberseguridad, ¿qué peligros puede tener una aplicación como esta para nuestra privacidad?

Con el proyecto DroneTinder, como parte del programa Universidades de ElevenPaths, en colaboración con el Máster en Ciberseguridad de la Universidad de Sevilla, hemos estudiado esta aplicación durante los últimos meses.

DESCUBRIENDO LA API DE TINDER

Después de instalar la app, iniciamos sesión con nuestra cuenta de Facebook e inmediatamente tenemos nuestro perfil listo para ligar en internet. Aparece una chica. Esta me gusta. Esta no… ¡Vaya! ¡Un match! Podemos empezar a intercambiar mensajes para finalmente conseguir una cita.

Si nos ponemos nuestro gorro de hacker, podemos repetir el proceso anterior preguntándonos qué está sucediendo realmente para que hayamos conseguido una cita y si en algún momento hemos puesto en peligro nuestra privacidad. Para ello, usaremos un proxy http con el que estudiar qué información intercambia nuestro dispositivo móvil y el servidor de Tinder. Esta es una técnica muy común para auditar aplicaciones móviles y servicios web. El tráfico va cifrado (menos mal), por lo que además necesitaremos instalar un certificado en nuestro dispositivo para hacernos un ataque man in the middle en toda regla.

Empezamos nuestro estudio a ciegas. Con algo de conocimiento sobre el protocolo HTTP, rápidamente aparece en nuestro proxy la primera pista, peticiones a la dirección https://api.gotinder.com. Si filtramos los mensajes intercambiados con este servidor, vemos que existe una API rest con la que nuestro teléfono se comunica.


Estudiando estos mensajes en formato JSON, vemos cómo podríamos utilizar la API de Tinder para realizar al menos las siguientes acciones:

Actualizar nuestro perfil (biografía, edad, género, género de interés y radio de búsqueda).Actualizar nuestra coordenada GPS.Obtener perfiles recomendados.Obtener detalles de un perfil concreto.
Así, podríamos repetir nuestra visita guiada por la aplicación de la siguiente forma:

Instalamos la App.Iniciamos sesión en Facebook y conseguimos un token que enviamos al servidor de Tinder, dándole acceso a nuestro perfil, fotos, edad, etc. A continuación el teléfono envía nuestra posición GPS. Solicitamos recomendaciones y Tinder nos envía una ráfaga de perfiles en formato JSON.

Hagamos una pausa aquí. En la aplicación se nos muestran fotos y una breve biografía de cada usuario. Sin embargo, ¿qué información nos está enviando Tinder realmente de esos usuarios?

ENCANTADO DE CONOCERTE, USUARIO DE TINDER.

La petición a https://api.gotinder.com/user/recs, debidamente firmada con nuestro token de acceso, nos da la respuesta. A continuación podemos ver un ejemplo de la misma, con algunos campos modificados, porque nosotros sí respetamos la privacidad de los usuarios de Tinder.

{ "status": 200, "results": [ { "distance_mi": 12, "common_connections": [], "connection_count": 12, "common_likes": [], "common_interests": [], “Instagram”: “XXX”, "uncommon_interests": [], "common_friends": [], "content_hash": "2o4igQta6H37C7jtgu1jIQasl1HMlI1riYNFr4FPptRpcX1", "_id": “XXX”, "badges": [], "bio": "", "birth_date": "1993-01-29T19:04:05.660Z", "name": “XXX”, "ping_time": "2017-01-26T17:19:50.017Z", "photos": [ { "id": “XXX”, "url": "http://images.gotinder.com/XXX.jpg", "processedFiles": [ { "width": 640, "height": 640, "url": "http://images.gotinder.com/XXX.jpg" }, { "width": 320, "height": 320, "url": “XXX.jpg" }, { "width": 172, "height": 172, "url": "http://images.gotinder.com/XXX.jpg" }, { "width": 84, "height": 84, "url": "http://images.gotinder.com/XXX.jpg" } ] } ], "is_traveling": false, "jobs": [], "schools": [ { "id": "1087351381344781", "name": "Yildiz Technical University" } ] "hide_age": false, "hide_distance": false, "s_number": 60819127, "gender": 0, "birth_date_info": "fuzzy birthdate active, not displaying real birth_date" }, ... ] }
Pero empezamos a preocuparnos. Analizando esta respuesta, conseguida con tan solo abrir la aplicación, podemos saber la siguiente información de un usuario:

Fecha de nacimiento aproximada (birth_date)Cuenta de InstagramDistancia a la que se encuentra de nosotros (distance_mi)La última vez que usó la aplicación (ping_time)Si está moviéndose (is_traveling)ID de usuarioY lo más sorprendente. ¡Todas las fotos están accesible desde direcciones 100% públicas en Internet!
Además, conociendo el ID de usuario, descubrimos que podemos obtener su perfil actualizado en todo momento (incluida la distancia a la que está de nosotros) con una petición a https://api.gotinder.com/user/id

LLEVANDO A CABO NUESTRO PLAN

Una vez que sabemos qué información nos puede dar Tinder y cómo conseguirla, podemos diseñar una herramienta con la que conseguir los objetivos de este proyecto.

Geolocalizar a un usuario de Tinder en todo momento
Para conseguir este objetivo, nos planteamos usar algoritmos de triangulación. Sin embargo, Tinder nos indica una distancia mínima de una milla, ya estemos al lado de nuestro objetivo o a 1.5 millas, por lo que existiría demasiado error.

No obstante, sí podríamos mantenernos siempre a una milla de nuestro objetivo, moviéndonos con cierto sentido en el radio al que Tinder nos indica que está el usuario para acercarnos hasta esa distancia mínima.

De esta forma, aunque no consigamos una precisión del 100%, sí podemos conocer en qué zona se encuentra nuestro objetivo, por ejemplo, cuándo va a trabajar, qué ruta sigue, si se encuentra en la ciudad, etc.


Enriquecer perfiles 
Gracias a los compañeros de ElevenPaths, Félix Brezo y Yaiza Rubio, podemos utilizar OSRFramework para obtener más información de nuestros objetivos. Esta herramienta se apoya en la idea de que un usuario suele utilizar un mismo seudónimo en múltiples redes sociales y sitios de Internet, por lo que lo utilizaremos para realizar una búsqueda en más de 200 plataformas usando la cuenta de Instagram que aparece en cada perfil de Tinder.


Estudiar una zona concreta 
Con la API de Tinder podemos movernos a donde queramos y saber qué usuarios están allí. Podríamos plantearnos monitorizar una superficie durante meses para después estudiar qué usuarios pasaron por allí, conocer qué directivos de tu compañía están en Tinder, sus fotos, cuándo vienen, cuándo se van, etc.


Para ello hemos desarrollado un bot con el que automatizar las peticiones a Tinder, así como una aplicación Web sobre la que poder almacenar y estudiar los datos obtenidos.

Esta aplicación nos permite filtrar usuarios de Tinder en una zona concreta, para así obtener el ID de nuestro objetivo y comenzar su geolocalización continua. Además, podemos añadir coordenadas para monitorizar los usuarios que aparecen, realizar búsquedas en todos los perfiles añadidos a nuestra Base de Datos, etc.

En el siguiente vídeo podemos ver la herramienta DroneTinder en funcionamiento. Hemos ocultado imágenes y datos personales para proteger la privacidad de los usuarios.

Apple patenta una pantalla capaz de leer huellas dáctilares sin sensor dedicado

La noticia de hoy está relacionada con las patentes de que Apple va logrando. En este caso, llama mucho la atención, la concesión de una patente que sugiere que la compañía está mirando para aprovechar su adquisición de LuxVue, con el objetivo de integrar la tecnología capaz de leer la huella dactilar de un usuario sin un sensor dedicado, es decir, sin Touch ID. Esta característica ya se rumorea para el lanzamiento del iPhone 8La patente estadounidense con número 9570002 tiene como nombre "Panel de visualización interativo con diodos IR" y detalla una pantalla táctil que incorpora tecnología de detección de micro-LED, en lugar del hardware de matriz activa omnipresente, visto en la mayoría de dispositivos móviles.

La patente de hoy presenta un diseño para incorporar sensores de panel táctil y huellas dactilares utilizando hardware en gran parte similar. Todo apunta hacia el botón invisible de inicio que podría verse con la aparición del iPhone 8. La tecnología actual de detección de huellas digitales de Apple requiere un anillo de accionamieto capacitivo para estar en contacto con el dedo de un usuario durante el funcionamiento. Es posible que Apple esté buscando cerrar el Touch ID o evolucionarlo hacia un nuevo sistema más avanzado. Por ejemplo, una pantalla táctil capaz de actuar como un dispositivo de entrada y escáner de huellas dactilares ahorraría espacio y aportaría mayor flexibilidad de diseño.

Figura 1: Resumen de la patente

La empresa LuxVue cree que ha resuelto el rompecabezas o, que por lo menos, está cerca de hacerlo. De acuerdo con la patente, los micro-LED se pueden utilizar como un sustituto para las matrices táctiles capacitivas. Específicamente, los diodos emisores y sensores IR independiente se conectan a los circuitos de conducción y de selecció para crear un circuito subpixel. Debido al pequeño tamaño, estos diodos IR se pueden embeber o incrustar en un substrato de pantalla junto con LED RGB o en un microchip montado.

Figura 2: Sistema esquematizado del panel
Apodado"Píxeles interactivos", los subpíxeles podrían incorporar LED rojo, verde, azul, IR, e IR, es decir, RGBIRSIR, así cómo otras matrices de colores en un panel de alta resolución. En la patente también se describen características más avanzas como la detección de contacto y la determinación del perfil de superior de un objetivo, es decir, reconocimiento de huellas digitales.

Si Apple tiene la intención de llevar la tecnología de micro-LED a iPhone u otro producto en el futuro sigue siendo algo desconocido. Se rumorea que podría aparecer en el próximo iPhone, pero no se sabe a ciencia cierta si esto ocurrirá o tendremos que seguir esperando la tecnología que sustituya al Touch ID.

viernes, 17 de febrero de 2017

Pueden controlar tu Mac a través de GarageBand

macOS  tiene un parche para paliar y solucionar un defecto crítico en la aplicación de música conocida como GarageBandApple ha publicado que tiene un agujero de seguridad en la aplicación GarageBand, el cual podría permitir a un potencial atacante ejecutar código de forma remota en un MacLa actualización de GarageBand 10.1.6 está siendo enviada a todos los equipos que ejecutan OS X Yosemite y posteriores. Esto es debido a que la aplicación tiene dicha vulnerabilidad, por lo que se debe prestar especial atención en este hecho. 

El fallo, el cual se aborda en el CVE-2017-2374, permite, a través de un fileformat, a un atacante ejecutar código remoto, cuando la víctima ejecuta el archivo creado de forma maliciosa, es decir, que contiene el exploit en su interior. Apple utiliza el formato .band para todos los archivos del proyecto GarageBand. En otras palabras, un atacante podría convencer a un usuario para que ejecute un archivo con extensión .band, el cual al ser abierto con la aplicación vulnerable proporcionase el control de la máquina al atacante. El investigador que se encuentra detrás de la investigación que ha dado como resultado este fallo, publicó hace muy poco tiempo otra vulnerabilidad relacionada. En la ocasión anterior, se encontró el CVE-2017-2372, solucionado en una actualización anterior.

Figura 1: GarageBand vulnerable a fileformat

Esta vulnerabilidad es el resultado de una mala gestión y validación a la hora de analizar el formato y la composición del archivo, según indica el investigador. El formato se divide en trozos con un campo longitud para cada uno. Esta longitud es controlada por el usuario y puede ser utilizada para crear una condición explotable. Apple no ha comunicado que esta vulnerabilidad se pueda estar utilizando en alguna campaña de malware, aunque podría llegar a ser un vector para infectar multitud de equipos. Se recomienda parchear la vulnerabilidad lo antes posible, llevando a cabo una actualización de GarageBand.

martes, 14 de febrero de 2017

Nuevo malware a través de Microsoft Word para Mac

Un nuevo malware se ha descubierto para los equipos Mac. En menos de una semana, se descubre un segundo ejemplo de malware dirigido, ya que la semana pasada hablamos del malware MacDownloader dirigido a activistas iraníes. Este segundo malware está orientado a la utilización de Microsoft Word y permite al atacante apoderarse del control de la máquina, cuando el usuario ejecuta una macro, la cual descarga un payload que permite infectar el Mac objetivo. El archivo de Word se denominada "Aliados de los EE.UU y rivales de Trump", según ha indicado el equipo de Objective-See.

Cuando se abre el archivo, las potenciales víctimas reciben el típico aviso de que la ejecución de macros podrían hacer que el equipo se dañara o infectara. Si el usuario acepta la ejecución de las macros, tendría el control de la máquina, ya que en ese momento se ejecutaría la macro y ésta descargaría el payload con el objetivo de infectar el equipo. Una de las cosas que la macro comprueba es si Little Snitch se está ejecutando en la máquina, ya que habría que evitarla. El código de la macro se puede encontrar en el proyecto EmPyre, un derivado del famoso Powershell Empire.

Figura 1: Mensaje de advertencia sobre ejecución de macros
Los investigadores creen que el payload podría persistir en el Mac ejecutándose automáticamente después de un reinicio de la máquina. Además, se cree que podría realizar funciones basadas en uno de los muchos módulos de EmPyre. Estos módulos ofrecen una multitud de opciones para que los atacantes puedan adquirir y recopilar informacion, incluyendo keyloggers, volcado de llaveros, monitorización del portapapeles, capturas de pantalla, acceso a iMessage o, incluso, a la webcam. El malware, como ha indicado Patrick Wardle, no es particularmente avanzado debido a que los usuarios deben interactuar con el mensaje de las macros, pero una vez habilitado el malware es eficaz  y funciona bien.

jueves, 9 de febrero de 2017

Google soluciona 58 vulnerabilidades en Android

Google ha publicado el boletín de seguridad Android correspondiente al mes de febrero en el que corrige un total de 58 vulnerabilidades, 10 de ellas calificadas como críticas.


Como es habitual, Google divide las vulnerabilidades corregidas en dos bloques principales en función de los componentes afectados. En el nivel de parches de seguridad 2017-02-01 ("2017-02-01 security patch level") se encuentran los que afectan al núcleo de servicios Android, controladores y componentes que todos los fabricantes de smartphones Android deberían incluir con mayor prioridad.

En este bloque se solucionan 23 vulnerabilidades, dos de ellas se consideran críticas y podrían permitir la ejecución remota de código a través de Surfaceflinger o de mediaserver. Otras 16 de ellas son de gravedad alta y otras cuatro de importancia moderada.

Por otra parte en el nivel de parches de seguridad 2017-01-05 ("2017-01-05 security patch level") se incluyen vulnerabilidades en controladores y componentes incluidos solo por algunos fabricantes en sus versiones de Android. En este bloque se solucionan 35 fallos en subsistemas del kernel, controladores y componentes OEM. Siete de las vulnerabilidades están consideradas críticas, 23 de gravedad alta y cinco de riesgo medio. Cabe destacar que los componentes Qualcomm son los más afectados.

Los problemas críticos podrían permitir la ejecución remota de código a través del controlador crypto de Qualcomm, o elevaciones de privilegios en el sistema de archivos del kernel, en el controlador GPU NVIDIA, en el subsistema de red del kernel o en el controlador Wi-Fi de Broadcom.

A pesar de las actualizaciones de Google para Android, estas solo llegan puntualmente a los dispositivos Pixel y Nexus, los propios de Google. Es destacable el esfuerzo realizado por otros fabricantes, como Samsung o Blackberry, que también están aplicando las actualizaciones con periodicidad. En otros casos, la actualización también incluye a las operadoras de telefonía, lo cual alarga aun más el proceso de actualización. Lamentablemente esto no ocurre con todos los fabricantes. En la mayoría de los casos, que la actualización llegue al usuario, si llega, puede alargarse muchos meses desde su publicación por parte de Google. Por ello, como ya hemos comentado en múltiples ocasiones las actualizaciones siguen siendo uno de los puntos débiles de Android.

martes, 7 de febrero de 2017

Utilizan malware de Mac para espiar a activistas iraníes


Cada día vemos como muchos usuarios cambian sus hábitos y se adentran en el mundo Mac. Por esta razón, estamos viendo como, supuestamente, muchos activistas o personas influyentes son espiadas a través de software hecho para sistemas Mac, ya que estos activistas utilizan estos equipos. La noticia de hoy es que activistas iraníes pueden estar siendo espiados y trackeados a través de malware para Mac, según se indica en el informe publicado. Este hecho pone de relieve el flujo constante de gobiernos que interrumpen y rastrean movimientos activistas. 

Collin Anderson, uno de los investigadores de seguridad detrás el informe comentó que la utilización de plataformas alternativas, como el caso de OS X, hacen que también se busquen nuevas formas de espionaje orientadas a las plataformas alternativas. Los investigadores encontraron por primera vez un malware denominado MacDownloader en un sitio web que se hacia pasar por la empresa aeroespacial estadounidense United Technologies Corporation. Los investigadores ya habían vinculado este sitio a las campañas de malware iraní y sabían que era un sitio de ensayo para desplegar malware de Windows. El malware MacDownloader viene como una actualización falsa de Flash, siendo descargada por los objetivos. El malware se conecta a un servidor externo, con la intención de descargar código externo para el malware. Al mismo tiempo, MacDownloader transfiere información del sistema a un servidor controlado por el atacante, incluyendo el contenido del keychainy una lista de aplicaciones instaladas. También se solicita credenciales a la víctima, de manera fraudulenta.

Figura 1: Actualización falsa de Flash

Mientras que Chrome Firefox no almacenan credenciales en el keychainSafari macOS si lo hacen.Esta informaciónes jugosa para los atacantes. A partir de aquí, los atacantes pueden entrar en cuentas de correo electrónico y redes sociales. Cuando se publicó el informe, VirusTotal no marcaba el malware como tal, por lo que se puede decir que el malware pasaba desapercibido. Por último, en el informe se subraya que los usuarios de Mac pueden sentir una falsa sensación de seguridad, por el simple hecho de utilizar Mac y esto deben vigilarlo, porque como se puede ver, estos son usuarios son objetivo.

Microsoft lanza su app Copilot para Android

  Microsoft lanza su app Copilot para Android Microsoft lanza su app Copilot para Android Microsoft está probando las actualizaciones Window...