martes, 24 de abril de 2018

Garden, la app que te mantiene en contacto con amigos y familiares sin Facebook

Facebook se ha convertido en la herramienta con la que la mayoría de las personas se mantienen en contacto con amigos y familiares. En ocasiones, incluso, con los compañeros de trabajo. No obstante, la falta de atención a la protección de datos del usuario por parte de la compañía ha producido que mucha gente empiece a optar por alternativas.

En este sentido, acaba de ver la luz una nueva aplicación llamada Garden, que pretende ofrecer una forma más privada y personal de mantenerse al día con la gente. De acuerdo con su creador, Zander Adell, con darle “me gusta” a una publicación no es suficiente para mantener las relaciones, declara Adell.

La aplicación surgió inicialmente de los propios esfuerzos de su creador por atender mejor sus relaciones, elaborando una hoja de cálculo donde anotaba cuándo era la última vez que quedaba con alguien. Tras advertir que otros también realizaban sus propias hojas de cálculo con el mismo propósito, concluyó que podría tener sentido crear una herramienta como solución.

Administrar relaciones personales y laborales de forma efectiva

Garden establece un recordatorio con los contactos del teléfono indicando la frecuencia con la que deseas mantenerte al día con una persona en cuestión: de manera semanal, mensual, trimestral, semestral, etc. Este tipo de enfoque ha estado presente en aplicaciones anteriores, aunque casi siempre tratándose exclusivamente de relaciones laborales. Garden podría administrar también las relaciones personales de forma efectiva.

Dado que la herramienta alberga una base de datos de relaciones personales, su creador insiste en la importancia de la privacidad de la información. “Los datos en sí están alojados con AWS en la nube y se transfieren de forma segura. La aplicación tampoco envía spam a tus amigos”, explica Adell. De momento, se encuentra disponible de manera gratuita para los usuarios de iPhone.

En definitiva, Garden supone una herramienta de gran utilidad para aquellos que quieran mantener una relación estrecha con sus allegados, con la certeza de que sus datos se mantienen seguros. Resulta difícil de creer que alguien pueda desbancar a Facebook, pero las alternativas empiezan a surgir.

viernes, 30 de marzo de 2018

Un bug en Siri permite escuchar tus mensajes de WhatsApp o Skype en iOS

Un bug en Siri ha permitido a usuarios maliciosos poder leer tus mensajes ocultos. Recientemente, se ha descubierto un nuevo error de Siri que ha afectado a las últimas versiones de iOS 11. Este error permite a cualquier persona escuchar los mensajes ocultos del propietario del iPhone cuando el dispositivo está bloqueado. Los usuarios tienen la opción de ocultar las previsualizaciones de las notificaciones en el bloqueo de pantalla, una práctica opción que está habilitada de forma predeterminada en el iPhone X

Cuando las visualizaciones están ocultas, los usuarios solo pueden ver el nombre del remitente en la alerta de la notificación en la pantalla de bloqueo, mientras que el contenido del mensaje solo se revela cuando el dispositivo está desbloqueado. Entonces, en el caso del iPhone X, el sistema operativo iOS revelará los mensajes cuando haya verificado al usuario con el Face ID. Con este error de Siri, cualquiera puede coger un iPhone y pedirle a Siri que lea los mensajes pendientes. El error solo afecta a las aplicaciones de mensajería de terceros, por lo que aunque la aplicación Mensajes sigue siendo segura, aplicaciones como WhatsApp o Skype son vulnerables.

Figura 1: Acceso a los mensajes de WhatsApp

Este particular error de iOS 11 parece estar presente en iOS 11.2.6 y en la última versión beta de iOS 11.3. Ahora que este error se ha hecho público, se espera que Apple lo solucione en versiones finales de la iOS 11.3. Estaremos atentos a posibles noticias sobre esta vulnerabilidad y la solución que se toma al final por parte de la empresa de Cupertino.

viernes, 23 de marzo de 2018

Nuevo phishing circulando en NETFLIX, CUIDADO!!!

Un falso correo electrónico, enviado supuestamente por Netflix, ha estado circulando durante los últimos días, poniendo en riesgo a los usuarios de la plataforma de streaming.
“Estimados cliente: lamentamos informarle que su cuenta está temporalmente suspendida debido a un problema de facturación”, señala el mensaje, tal como recoge el portal argentino Todo Noticias.

Posteriormente se informa que se debe actualizar los datos a través de un enlace, el que redirecciona a un sitio sumamente parecido a Netflix, pero que en realidad se trata de otro portal en el que se pide el usuario, contraseña e información de la tarjeta de crédito.
El correo, enviado por “Netflix@infoclientes.com”, posee algunos detalles que buscan darle mayor credibilidad, incluyendo imágenes de algunas de las series más exitosas de la plataforma como House of cards y The Crown.
Se trata de un nuevo caso de phishing, método a través del cual inescrupulosos buscan apropiarse de información confidencial de manera fraudulenta.
Para esto, el estafador se hace pasar por una persona o una empresa de confianza, en una aparente comunicación oficial electrónica.
En caso de caer en este tipo de fraudes, los expertos aconsejan contactarse de inmediato con el banco para bloquear la tarjeta de crédito.

Consejos para no ser víctima de este tipo de fraudes
– Nunca entregas información o respondas a requerimientos sobre tu tarjeta de crédito. Si tienes dudas, debes llamar al banco y notificar que te han solicitado información financiera a nombre de la entidad.
– Jamás debes hacer click en enlaces sospechosos que hayas recibido en tu correo. Cuando vayas a iniciar la sesión en tu banco fíjate que la barra de direcciones web tenga la dirección formal del banco y busca la aparición de un “candado” que indica que la conexión con el sitio es privada.
– No utilices computadores de acceso público para realizar tus transacciones financieras.
– Cambiar con frecuencia las contraseñas, procurando utilizar números y símbolos en su combinación. Nunca escribas tus claves en papel, el computador u otro lugar.
– Recuerda actualizar constantemente tu sistema de antivirus y las herramientas antispyware. 
Los estafadores aprovechan las brechas de seguridad que tienen las versiones mas antiguas.

sábado, 10 de marzo de 2018

El nuevo e ingenioso DrDoS

Recientemente, se ha detectado que mediante el uso de servicios memcached expuestos en internet, se había logrado llevar a cabo un ataque 'DDoS Reflection' (DrDOS) con un multiplicador cercano a 51.000.

Un ataque ‘DDos Reflection’ es un ataque de denegación de servicio por amplificación, que se produce cuando haciendo peticiones hacia un objetivo, éste es capaz de multiplicar el número de peticiones hacia el objetivo final.

Memcached es un sistema distribuido para caché de código abierto utilizado principalmente para mejorar la escalabilidad de las aplicaciones web. Memcached almacena pequeños datos mediante una funcionalidad de clave-valor. Los atacantes hacen uso de la funcionalidad clave-valor para crear un gran flujo con el que llevan a cabo el ataque.

El ataque se lleva a cabo en primer lugar mediante la obtención de servidores memcached expuestos en internet, para ello los atacantes hacen uso de herramientas como Shodan. Una vez se obtiene el listado de IPs, se modifica la configuración clave-valor con el fin de lograr la mayor cantidad de almacenamiento posible, permitiendo mediante la falsificación de la IP de destino en la solicitud, que el sistema memcached responda a la IP falsificada, aumentando el diferencial del que hemos hablado anteriormente.


Al llevar a cabo la técnica anteriormente descrita sobre un 'poll' de servidores, logramos un ataque DrDoS contra la IP de origen que se ha falsificado, que en este caso, correspondería a la víctima.

Históricamente, este tipo de ataques lo hemos podido observar en sistemas DNS, NTP y sistemas SSDP entre otros muchos, por lo que no es nada nuevo. La novedad se encuentra en el multiplicador que se ha llegado a conseguir superando con bastante claridad al resto de ataques DrDOS registrados.

Este ataque ha sido posible debido a una mala política de securización. Los que hemos trabajado con servicios memcached sabemos que están pensados para trabajar en 'Loopback' o redes locales, y una sola línea en su configuración hacen que sean expuestos en internet, por lo que cualquier persona podría usarlos. Aunque implemente medidas de seguridad éstas no vienen configuradas por defecto, y su fácil puesta en marcha, hace que estas medidas queden en muchos casos en el olvido.

En este casos no estamos hablando de una vulnerabilidad, sino de una técnica de DDoS que se aprovecha de una mala configuración de seguridad, la cual permite alcanzar picos de tráfico que han generado records para empresas como Akamai y Cloudfare. Por ejemplo, Akamai experimentó un ataque de 1.3 Tbs contra un solo cliente, más del doble del tamaño del ataque botnet Mirai mitigado por Akamai en 2017.

La mitigación de este tipo de ataques es sencilla ya que procede del puerto 11211 UDP que utiliza el servicio memcached, por lo que es fácilmente identificable para la aplicación de políticas de mitigación por parte de los servicios anti DDoS.


Hispasec

jueves, 22 de febrero de 2018

Scripteando con Meterpreter: Sacando un screenshot y algunas cosas más

Estamos en semana PRE-RootedCON y quería seguir hablando sobre el Meterpreter y los scripts que nutren a este magnífico payload. Quería hacerlo desde otro punto de vista que es la creación de estos scripts que hacen que las funcionalidades que Meterpreter nos ofrecen un pentest sean infinitas. Hace unas semanas hablamos sobre cómo funcionaba el IRB en un Meterpreter y también en Metasploit, ya que también se puede utilizar desde la consola msfconsole. 

Figura 1: Scripteando con Meterpreter: Sacando un screenshot y algunas cosas más
En el artículo de hoy ampliaremos el uso del IRB del pasado artículo para ver qué tipo de acciones podemos hacer y cómo sacarle el máximo rendimiento y poder hacer nuestros primeros scripts. Sobre todo, ir cogiendo ideas para todo lo que se os pase por la cabeza hacer con una sesión de Meterpreter

Figura 2: RootedLabs
Hoy comenzaremos con la posibilidad de crearnos nuestro propio script que nos permita capturar la pantalla de la máquina comprometida. Para ello, estudiaremos las diferentes funciones y el uso de estas para lograr nuestro objetivo. Respecto a la RootedCON, no dejes pasar la oportunidad y apúntate en estos últimos días al Lab de Metasploit que tengo el honor de impartir allí. 

Los métodos para el estudio 

Meterpreter dispone de un comando propio que se llama screenshot, por lo que sabemos que se puede capturar la pantalla de la máquina comprometida de manera sencilla. Ahora vamos a localizar el método que se puede utilizar para llevar a cabo esta acción desde el objeto client en el IRB de Meterpreter

Hay una clase llamada UI, User Interface, con la que Meterpreter puede acceder a diferentes dispositivos de interacción como, por ejemplo, el teclado, el ratón o la pantalla. Si observamos la imagen podemos ver como el objeto client dispone de una serie de métodos que cuelgan de ui. En estos métodos ya podemos ver cosas interesantes como idle_time, screenshot, keyscan_start, keyscan_dump, keyscan_stop, etcétera. Ya podemos imaginar las cosas que podemos hacer con ello, y todo desde el IRB y acabar generando nuestra funcionalidad en forma de script de Meterpreter

Figura 3: Clase UI

Vamos a hacer uso de client.ui.screenshot. Antes de generar el código, vamos a probar que tipo de salida facilita el método. Para ello lo invocamos y lo almacenamos en una variable del intérprete. Como se puede ver, la salida es un array de bytes, los cuales representa la captura de pantalla de la máquina remota. 

Figura 4: Datos de la captura de pantalla
Con la opción conf.echo podemos indicarle al IRB si queremos que la salida de ejecución se muestre por pantalla. En el caso de la obtención del screenshot, no queremos ver la representación en bytes, solamente queremos que se almacene en una variable, en este caso en la variable screen. Con el método lengthvemos el tamaño de la captura. 

Ahora, volcaremos el contenido a un fichero utilizando para ello la clase fs y file en el objeto client. Utilizaremos la instrucción client.fs.file.methods y obtenemos un listado de métodos disponibles. Descubrimos el método download, el cual nos permitirá descargar a nuestra máquina, en este caso, un Kali Linux. Hay que tener en cuenta como generamos el fichero y con qué modo de apertura. Para este ejemplo, lo abrimos con 'wb', es decir, que podemos escribir en él. 

Lo primero será crear un fichero en la máquina remota con client.fs.file.new, tal y como se puede ver en la imagen. Una vez creado el fichero en remoto, utilizaremos el método client.fs.file.download para descargarlo desde la máquina comprometida hacia nuestra máquina. 

Figura 5: Descarga de la captura de pantalla a fichero
Recapitulando, en la máquina Windowscomprometida se debe haber creado un fichero en el escritorio del usuario. Como se puede ver en la imagen, el fichero, ahora mismo, ocupa 0 bytes, ya que aún no hemos volcado los bytesde la variable screen en el fichero. Además, si el fichero se intenta eliminar actualmente no se podrá, ya que está siendo utilizado por el proceso. En otras palabras, el fichero está abierto. 

Figura 6: Primero creamos el fichero con 0 bytes
Ahora volcamos el contenido de screen al fichero mediante el uso del método write. Este método lo encontramos en client.fs.file. Una vez hecho esto, hay que cerrar el fichero con el método close

Figura 7: Volcando los datos de la captura al fichero creado
Ahora toca descargar el fichero mediante el uso de client.fs.file.download. Realmente, existen dos métodos download y download_file. En este caso, vamos a utilizar el método download_file, el cual, si vemos el código fuente vemos que recibirá dos parámetros. ¿Dónde encuentro las declaraciones de las funciones? En este caso, podemos encontrarlo en /usr/share/metasploit-framework/lib.

Figura 8: Descarga del fichero
El fichero se llama file.rb y contiene la definición de los métodos de la clase file comentada anteriormente. Ahí podemos ver como el método necesita dos argumentos y qué tipo de argumentos necesita. Por último, ejecutamos la instrucción client.fs.file.download_file("/root/screenW7.jpg", "c:\\users\\ieuser\\desktop\\screen.jpg").

Automatizando todo: Generando el script para Meterpreter 

Por último, vamos a crear un script para Meterpreter. Hay algún cambio como, por ejemplo, la no necesidad de hacer el download. ¿Por qué? Cuando hacemos el client.ui.screenshot, ya se dispone en local del array de bytes, por lo que, directamente, se puede volcar a un fichero local. 

La primera parte del script, que se puede ver más abajo, comprueba si la plataforma en la que se está ejecutando el paylaod es Windows. En caso de que no, el script no se ejecuta. Si la ejecución sigue adelante, se hace el procesamiento de los argumentos que el scriptpuede recibir. La clase Arguments se encarga de recibir un listado en formato clave-valor, dónde la clave es un valor del parámetro, en este caso será '-h' e 'i'. El valor asociado a la clave es un array con dos elementos. En el caso de '-h' se ejecutará la opción de ayuda. 

Figura 8: Script del payload que automatiza la captura
La variable opts tiene el método parse, con el que se "parsea" la entrada del script. La variable args con los argumentos del script es pasada al método parse. Cuando se ejecuta el script, utilizando run myScreen -i, la variable argsalberga la línea de entrada dónde se encuentra, en este caso, -i. Si el usuario ejecuta el parámetro -i, se cambiará el estado de la variable idle a true y, posteriormente, se ejecuta las instrucciones necesarias para obtener el screenshot

Para ejecutar el script en nuestra sesión de Meterpreter, simplemente podemos ejecutar la siguiente instrucción con el comando run o, directamente, podemos introducir nuestro scripten la carpeta dónde se encuentran el resto de scripts de Meterpreter, para evitar utilizar el run. 

Figura 9: Ejecución del script
Sin duda, el IRB nos proporciona un mundo lleno de posibilidades para el desarrollo de funcionalidades nuevas para el framework de explotación más utilizado. Atrévete y juega con el IRB de Metasploit y Meterpreter y plasma tus ideas.

Créditos: Pablo González Pérez

miércoles, 14 de febrero de 2018

ATENCION!!! El secreto que esconde el juego "¿Cómo te verías siendo del sexo opuesto?"

Seguro has visto durante los últimos días un juego en Facebook que modifica tus fotos para que veas cómo serías si fueras del sexo opuesto, sin embargo esta entretenida aplicación esconde un secreto.

No se trata de un virus ni un malware que dañará tu teléfono, pero es importante tener claro cuáles son los riesgos de este tipo de juegos.

La aplicación que se ha viralizado en los últimos días tomará todos tus datos personales, usándolos para el fin que la empresa detrás de la aplicación estime conveniente. El gran problema es que lo hacen con tu consentimiento, ya que antes de empezar te pide una autorización, ingresando así a todos tus datos personales, los que pueden ser revisados por la empresa que maneja el juego

 

Este no es el primer caso parecido, ya que la empresa creadora de ¿Cómo me vería del sexo opuesto?, Kueez, ha creado varios juegos del mismo tipo como el que te dice el nombre de tu ángel guardián o cómo te verías en 20 años más. Todas con el mismo fin, obtener datos para más tarde venderlos a empresas de publicidad.

Pero hay un lado más oscuro aún, ya que hay otras aplicaciones del mismo tipo que piden aún más datos, pudiendo acceder incluso a tu información bancaria. El gran problema es que muchos ni siquiera se fijan lo que están aceptando.

Ahora, si fuiste uno de los que jugaron, hay una solución, ya que se puede revocar los accesos que has dado a tu información personal. Para eso debes ingresar a la configuración de Facebook, seleccionar la opción "aplicaciones" y buscar la que tenga el nombre "kueez" y hacer click en eliminar. De esta manera la empresa ya no podrá acceder a tu perfil.

viernes, 2 de febrero de 2018

Almacenamiento Inseguro de Claves en Software SCADA (Rockwell y GE)

Todos sabemos que en los ambientes SCADA se suele utilizar sofware antiguo, obsoleto, y muchas veces sin parches, ya que si las cosas funcionan bien en un ambiente industrial no se suelen tocar mas (no muchos se animan a actualizar sistemas de control, con el riesgo que conlleva para el ambiente productivo).

Haciendo un análisis en un cliente, me encontré con un software de Rockwell Automation denominado Desklock. Es un software que se utiliza, básicamente, para restringir a los operadores de los sistemas industriales de forma que solo puedan acceder a la aplicación SCADA y bloquear todo el resto (aplicaciones de windows, barra de tareas, escritorio, apagado de la maquina). También tiene la funcionalidad de autologon, para iniciar sesión automáticamente con el usuario local o de dominio que indiquemos en la configuración.

Autologon...me trae recuerdos =D imagino que las credenciales las debe estar guardando en algún lado para para poder iniciar sesión en el equipo, ya sea en un archivo o en la registry, dado que el host es un Windows 7. En conclusión, que es lo primero que voy a mirar? El archivo de configuracion DESKLOCK2000.CFG


Abriendo el archivo de configuración nos encontramos con lo siguiente:


Con el objeto de realizar pruebas, le había puesto como contraseña para poder abrir el Desklock y modificar su configuración "abcdefg". Analizando la contraseña "encriptada" claramente se esta utilizando un cifrado cesar o cifrado monoalfabetico por desplazamiento, en este caso "la clave" o el numero de espacios a desplazar es -4 que convierte por ejemplo una letra "e" en una letra "a" y una letra "a" en el símbolo "]" según la tabla de caracteres ascii imprimibles. En base a esto la clave original "abcdefg" se convierte en "]^_`abc"


Y la contraseña del usuario utilizado para el autologon? También esta guardada en el archivo de configuración, cifrada de la misma manera que la clave de desklock:


Esta clave no la puedo mostrar porque ya estaba configurada y no la había elegido yo, pero fíjense que sigue el mismo esquema que la clave anterior, la ultima coma de la clave cifrada corresponde a un 0 en la clave original.

Igualmente decidí revisar la registry a ver si la clave también se guardaba ahí, y resulta que en la key:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon el autoadminlogon estaba activado y se encontraba en texto plano el nombre de usuario en DefaultUserName y su correspondiente contraseña también en texto plano en DefaultPassword. 

Entiendo que Rockwell soluciono el almacenamiento inseguro de la clave, ya que hubo un advisory con respecto a este tema en el software Rsview32 (del cual DeskLock es parte, es una de las herramientas incluidas en las tools):

https://ics-cert.us-cert.gov/advisories/ICSA-15-132-02

En un test de intrusión interno en otro cliente nos había pasado algo parecido con el sofware de GE Proficy Ifix.

El tema es este, Ifix guarda las credenciales en un archivo de configuración denominado xtcompat.utl, aparentemente cifrado, pero la realidad es que Ifix solo realiza una operación matemática de XOR entre el valor de los campos descripción, usuario y password y tres claves estáticas predefinidas:



A continuación se puede ver en hexadecimal el archivo xtcompat.utl, los campos que nos interesan son los marcados en colores, el resto es relleno (ahora se los cuento así ligeramente, pero la verdad es que estuve un buen rato mirando los archivos hexa hasta descubrir bien donde estaba cada campo y cual era el relleno). 


Si llegan a encontrar un Ifix por ahi, ya no van a tener que hacer el análisis manualmente como hice yo en un principio, pueden utilizar la herramienta que desarrollo mi amigo lbrug que directamente lee el archivo xtcompat.utl, realiza la operacion de XOR con las claves estaticas correspondientes y muestra el usuario, password y descripción:

https://github.com/lbrug/ifixpwdump

Entiendo que también hubo un advisory al respecto y GE soluciono este tema, pero como les dije al principio no es raro encontrar software desactualizado en entornos SCADA en el cual estas vulnerabilidades sigan presentes:

https://ics-cert.us-cert.gov/advisories/ICSA-16-336-05B

Saludos y espero que les haya gustado!

Créditos

Ing. Yamila V Levalle 

martes, 16 de enero de 2018

Página web de Blackberry fue intervenida por ciberdelincuentes para minar criptomonedas


Resultado de imagen de monero coinhive
Logo de la empresa CoinHive y de la criptomoneda Monero.

El código usado para este incidente ha sido del servicio de scripts de minería CoinHive.
Que las criptomonedas están ganando popularidad día a día es un hecho. Tanto es así que ha habido numerosos casos de webs vulneradas para minar criptomonedas ilegalmente, el último caso es el de la empresa de telefonía Blackberry.
El atacante habría entrado en la web de la conocida marca de teléfonos para usar los recursos de sus visitantes para minar. En este caso, la moneda en cuestión que se estuvo minando fue Monero.

La empresa CoinHive, autora del código usado para minar en la web, explica en el foro de Reddit que había una vulnerabilidad en el software de la tienda de Blackberry, la cuál fue explotada por el atacante. Tras el descubrimiento de la ilegalidad, CoinHive ha cerrado la cuenta del usuario por violación de términos del servicio.


Segun explica la propia web de scripts, esa vulnerabilidad encontrada en la web de Blackberry ha sido utilizada para vulneras más webs.


Blackberry por su parte ya ha borrado el código y asegura que la web vuelve a ser segura de nuevo.


A medida que aumente el valor de las criptomonedas, esto va a ser más usual.




domingo, 31 de diciembre de 2017

Loapi, el virus de celular que ataca a América Latina y puede arruinar tu teléfono (y cómo evitarlo)

El software malicioso afecta a dispositivos con sistema operativo Android.

Loapi es un virus que afecta a dispositivos Android y es multidisciplinar por lo que puede tener un impacto en varias funciones del teléfono.

Fue descubierto por la empresa de ciberseguridad Kaspersky Lab que asegura que hasta el momento los países de América Latinadonde se ha registrado un mayor número de dispositivos contaminados son México, Brasil, Chile, Panamá y Perú.

México es el cuarto país más afectado a nivel mundial por un malware que se ha extendido a Estados Unidos y algunos países de Europa.

Los sonidos "diabólicos" que pueden apoderarse de tu celular¿Cómo un único ciberataque pudo dañar a varios sitios populares como Twitter, Spotify y Netflix al mismo tiempo

Loapi se propaga a través de anuncios que fingen ser antivirus o aplicaciones para adultos y tiene una arquitectura muy complicada.

Una vez instalado, solicita los derechos de administrador para hacerse con el control del aparato y así poder instalar módulos que afectan a distintas funciones del teléfono.

Loapi se apodera de tu teléfono controlando funciones de administrador de sistema.

Las acciones maliciosas que puede realizar este virus son:

Permite la recepción de publicidad invasiva .Controla los mensajes de texto.Te suscribe a servicios de pago mediante SMS sin dejar rastro.Permite llevar a cabo ataques DDoS que inundan un sitio con tráfico basura hasta que ya no puede recibir más visitas.Utiliza los recursos del teléfono tales como la energía y la conexión a internet para crear monero, una criptomoneda .

Superpoderes

Este complejo virus elimina también a susenemigos .

Si encuentra una aplicación dedicada a deshacerse del malware te enviará mensajes falsos asegurando que la app tiene un software malicioso y te pedirá que la elimines. Si te niegas a hacerlo, incrementará el número de avisos hasta que la acabes borrando.

Un mismo mensaje puede aparecer una y otra vez para que borres una aplicación que amenaza la existencia de Loapi.

Nikita Buchka, experto en seguridad de Kaspersky Lab asegura que este virus es una especie de todo terreno.

"Loapi ha incorporado casi todas las características posibles en su diseño para poder usarlo para diferentes tipos de actividad maliciosa con la intención de ganar dinero ilegal".

Buchka asegura que aunque el virus no tiene la capacidad de acceder a los datos de las tarjetas de crédito sí "puede destruir el teléfono" porque domina todas sus funciones, dejándolo inoperativo.

Durante unas pruebas para detectar la capacidad de ataque de este virus, Kaspersky Lab comprobó que también genera una carga de trabajo tan grande que el terminal se calienta y deforma la batería.

Si tu teléfono ya está comprometido, la empresa recomienda instalar un antivirus de una marca reconocida que te ofrezca garantías.

¿Cómo protegerse?

Cuando el teléfono está dañado es muy difícil eliminar el virus, advierte la compañía de seguridad.

Loapi tiene la capacidad de protegerse y tan pronto como intentes recuperar los derechos de administrador del terminal, el malwarebloqueará la pantalla del dispositivo y cerrará la ventana.

Desde la tecnológica recomiendan tomar las siguientes acciones antes de que sea demasiado tarde:

Deshabilitar la opción que permite la instalación automática de aplicaciones.Asegurarte de que tienes la última versión de tu sistema operativo. Las compañías los perfeccionan para reducir vulnerabilidades.Si tu teléfono ya está comprometido, la empresa recomienda instalar un antivirusde una marca reconocida que te ofrezca garantías.

viernes, 22 de diciembre de 2017

Lo que Viene para el 2018 en este nuevo Mundo CiberConectado

Luego de un 2017 plagado de eventos, en el que un número creciente de incidentes de ciberseguridad llegaron a los titulares de los principales medios de comunicación, ya posamos nuestra mirada sobre el año que viene, en el que sin dudas se generarán interesantes discusiones sobre el panorama de amenazas.
Seguramente habrá una frase que se repetirá una y otra vez: las ciberamenazas y los ataques llegaron para quedarse.
Ciertamente, el próximo año continuarán expandiéndose tanto en volumen como en enfoque. Podrán evolucionar y diversificarse, pero un hilo conductor persistirá: una postura efectiva de ciberseguridad se basa en el conocimiento sobre el valor de la información, complementándose además con información y comprensión sobre el panorama de las amenazas.

Prepararnos con hechos y experiencia nos permite controlar la oleada de ataques cibercriminales. Y para ayudar a los lectores a navegar a través del laberinto de amenazas, los especialistas de la empresa ESET (Empresa de Soluciones en Seguridad) han explorado las diferentes áreas que consideran serán prioritarias en lo que se viene.

Los criminales persiguen el dinero

Con la información siendo el activo más valioso (al punto de haber si bautizada como “el nuevo petróleo”), el ransomware se mantendrá como prioritario entre los cibercriminales. Con el riesgo de que tu información sea tomada de rehén, ofrecemos consejos y observaciones a partir de la evolución que esta amenaza ha tenido en el último tiempo.
A partir de este ejercicio, podemos extrapolar las tendencias recientes al futuro cercano y advertir las diferentes modalidades que ha adoptado el ransomware en el último tiempo así como también los peligros de pagar el rescate de la información sin tener la certeza de poder recuperarla. Las organizaciones que se muestran más dispuestas a pagar, en lugar de reforzar sus defensas, corren el riesgo de convertirse en un blanco predilecto para los atacantes.
Asimismo, en un mundo en el que los smartphones y otros dispositivos móviles son parte de la vida cotidiana de los usuarios y las organizaciones, los atacantes se focalizan en evitar el uso de los dispositivos más que en la información allí almacenada. Además el escenario de la Internet de las Cosas (IoT) presenta una serie de desafíos en sí mismos, ya que el notable aumento en la cantidad de dispositivos inteligentes parece no cesar. Pero en contraste con esta tendencia, lo que no parece estar desarrollándose al mismo nivel es una preocupación por la seguridad de estos nuevos dispositivos.

Donde lo ciber se encuentra con lo físico

Por otra parte, también se presenta la tendencia de que los ataques a infraestructuras críticas continuarán sucediendo y llegando a las noticias de todo el mundo. Una de las principales preocupaciones pasa por el malware Industroyer (las amenazas más grandes a sistemas de control industrial (ICS) desde Stuxnet), el cual podría ser utilizado para infectar diferentes tipos de infraestructuras críticas, las cuales no fueron diseñadas teniendo en cuenta la conectividad a Internet. Asimismo, muchas de las “mejoras” de seguridad que se intentan implementar no son tan efectivas y pueden complicar aún más el escenario.



¿La democracia en peligro?


Los sistemas electrónicos de votación, otra área en la que la seguridad está intentando avanzar al ritmo del desarrollo tecnológico, también están sufriendo sus propias vulnerabilidades. La preponderante evidencia de que estos sistemas pueden ser manipulados, pone el foco en los riesgos de confiar demasiado en la tecnología para algo tan significativo como las elecciones en nuestras sociedades. Lo cual nos lleva a la siguiente pregunta: ¿puede un ciberataque arreglar los resultados de una elección nación?
Esto se suma al uso de las redes sociales para influir en las campañas electorales mediante el uso de noticias falsas y ataques a personajes públicos. En definitiva, estos ataques no significan el final de la democracia, pero la interferencia tecnológica sí representa un desafío para que a futuro se pueda asegurar la legitimidad de las elecciones. Se trata de considerar a todos los aspectos del sistema electoral como parte de la infraestructura crítica de un país y protegerla en consecuencia.


Privacidad e información

El aparente apetito entre varios vendors de seguridad para la monetización de la información de los usuarios a cambio de un software de seguridad gratuito seguirá durante el próximo año. Esto añadirá un riesgo asociado a la privacidad de la información, la cual ya está bajo ataque dada la recolección que realizan los dispositivos IoT y su poca seguridad asociada.
Toda esta información puede ser recolectada para poder contar una historia sobre cada usuario, y sumado a machine learning e Inteligencia Artificial, podría ser utilizado para influir sobre acciones y pensamientos. Esto debería llamar la atención a los usuarios sobre lo que los productos y servicios “gratuitos” realmente podrían representar y cómo se utiliza su información personal.
Más allá de que confiamos en que los usuarios tengan mayor conciencia sobre su información personal, también creemos que la cantidad de información que se recolectará será aún mayor. Lo importante no es desterrar estas prácticas pero sí hacer decisiones conscientes y con la información necesaria para que la privacidad de los usuarios pueda ser respetada.

Más seguridad para todos

Durante este año, los analistas de malware han continuado con la ayuda a fuerzas de seguridad para dar de baja campañas maliciosas y por consiguiente, a los criminales detrás de ellas. Tenemos la confianza de que en 2018 se puedan llevar adelante adelante más investigaciones exitosas que permitan ayudar a las autoridades para que, en última instancia, la Internet pueda convertirse en un lugar más seguro para todos… excepto para los cibercriminales.
También la creciente conciencia sobre las ciberamenazas y la predisposición a cooperar para detener todo tipo de actividades criminales, llevará a un beneficio compartido dada la importancia de la tecnología en las sociedades actuales.

martes, 12 de diciembre de 2017

¿Qué es un ataque DDoS?

Hola Hackers, este último tiempo me han preguntado mas de una vez que es el DDoS, acá queda explicado bastante bien. Creo Yo!!



Un ataque DDoS(Distributed Denial of Service) es un caso particular de DoS(Denial of Service). Un ataque DoS consiste en, como su nombre indica, negar un servicio, es decir, yo de algún modo bloqueo el acceso a clientes legítimos a un servicio como puede ser un correo electrónico, una página web, u otro servicio de internet.

Nótese que las formas de lograr esto son de lo más variopintas, puede consistir en bloquear la electricidad de un distrito ya que sin electricidad no hay internet. Cortar las comunicaciones. Deshabilitar el servidor DNS de una página web etc… Sin embargo la forma más popular de DoS consiste en, de forma legítima, bloquear el contenido destinado a el resto de usuarios de la red a base de hacer muchas peticiones del servicio en cuestión.
Un servidor a la hora de prestar un servicio está preparado para prestar servicio a un número determinado de peticiones/segundo. Lo lógico es que haya momentos del día en los que la tasa de peticiones recibidas sea mayor que la tasa de servicio que puede ofrecer(Esto es así en todos los servidores y servicios normales) Y entonces lo que se hace es que se ponen las peticiones en una cola de espera, y lo que hace el servidor en este caso sería extraer peticiones de la lista de espera y atenderlas apropiadamente.
Es importante notar que la capacidad de esta cola es finita y generalmente no es excesivamente grande, por lo que si la cola de espera está llena y llega una petición más, esta no podrá ser atendida, pero tampoco cabe en la cola de espera ya que no queda memoria, por lo tanto la petición se rechaza y el dispositivo que la ha hecho será notificada, pudiendo hacer la petición de nuevo o no.
Ahora pongámonos en la piel de un atacante malintencionado. Si yo soy capaz de lanzar enormes cantidades de peticiones, muchas mas que la tasa de servicio del servidor, me estoy asegurando de que la cola de mensajes se está llenando. Si hago esto durante un rato largo, la probabilidad de que haya un mensaje en la cola de espera que no sea mio es muy pequeña. Es decir, he conseguido que el servidor en cuestión esté dedicado prácticamente en su totalidad a atenderme a mí. Por lo explicado con anterioridad, el resto de peticiones de otras personas que quieran acceder al servicio serán rechazadas, y por lo tanto habremos triunfado en el ataque ya que no podrán acceder al servicio.
DDoS es simplemente realizar este ataque desde muchos equipos en vez de uno. Este ataque es mucho más difícil de bloquear ya que si un único atacante envía muchas peticiones a un servidor, es fácil detectarlo ya que todas las peticiones malintencionadas tienen la misma IP Pública y se puede bloquear fácilmente con un firewall. Sin embargo si miles de equipos se ponen de acuerdo para realizar este ataque, la tasa de peticiones que tiene que enviar cada uno es mucho menor que en el caso de DoS, por lo que es más difícil detectar un flujo de tráfico anómalo. Además teniendo en cuenta que si se bloquea un equipo de ataque en un DDoS de 1.000 quedan aún 999 equipos realizando el ataque y el impacto en paliar el ataque es mínimo.
Para realizar estos ataques existen herramientas específicas para ello como puede ser LOIC(Low Orbit Ion Cannon) la cual es específica para DoS. Esta fue especialmente popular desde que se lanzó ya que las cibercomunidades se ponían de acuerdo para realizar un DDoS en conjunto. Sin embargo los ataques DDoS suelen ser no voluntarios, si una persona es capaz de infectar equipos con un pequeño virus que bajo demanda hace peticiones de internet a una página es muy difícil detectar dicho virus y sin darnos cuenta de la infección un Hacker puede estar aprovechándose de nuestra IP Pública para sus beneficios. Esto se consigue mediante botnets.
Los ataques DoS y DDoS se han contemplado ya en muchos países como un modo legítimo de protesta y de huelga, mientras que en otros está tremendamente penado por la ley.

Microsoft lanza su app Copilot para Android

  Microsoft lanza su app Copilot para Android Microsoft lanza su app Copilot para Android Microsoft está probando las actualizaciones Window...