miércoles, 12 de octubre de 2016

Cómo pueden los hackers convertir tu impresora en su arma

Los hackers pueden infectar los aparatos y utilizarlos para un ataque sin tu conocimiento.

En septiembre pasado, la página web de un conocido bloguero en temas de seguridad informática recibió uno de los mayores ataques jamás vistos en internet.

Pero el incidente fue eclipsado pronto por otro ataque contra una empresa francesa, que fue bombardeada con una catarata de datos a una velocidad inusitada de 1.000 gigabits por segundo.

Este tipo de ofensivas se conocen como ataques de denegación de servicio (DDoS) y buscan la caída de una página websobrecargándola con tráfico de internetproveniente de distintas fuentes.

Para ello, los hackers crean lo que se conoce como un "botnet": una enorme colección de aparatos infectados con un troyano y que pueden ser utilizados para un ciberataque sin el conocimiento del propietario.

Lo pueden hacer con computadores personales o laptops, pero recientemente también concámaras web o de CCTV, grabadores de video digital, impresoras, refrigeradores y otros aparatos inteligentes conectados a internet que cada vez más gente tiene en sus casas.

Cómo saber si te están robando el wifi y consejos para evitarlo

La utilización de aparatos domésticos en este tipo de ataques está sucediendo antes de lo que muchos esperaban.

Pero no hay que alarmarse como usuario: las consecuencias son mucho más notables para la página atacada que para el propietario del aparato.

Aun así, para no facilitarle el trabajo a los hackers, merece la pena conocer algo más sobre estos ataques masivos en la red.

La internet de las cosas se compone de dos los aparatos inteligentes conectados a la red.

¿Puedes saber si tu cámara web, grabador de video digital o impresora están atacando a alguien?

Pues no resulta fácil.

Si tu aparato está siendo utilizado para realizar un ataque cibernético, lo más probable es que se ralentice tu conexión a internet.

"Utilizan tu ancho de banda, por eso la conexión se vuelve lenta o se interrumpe. Si tu router está parpadeando muy rápido y no estás haciendo nada que consuma mucho ancho de banda, puede ser indicativo de un ataque", le dijo a BBC Mundo Candid Wueest, analista de amenazas de seguridad en la empresa especializada Symantec.

Es posible que no notes nada si solo estás navegando la red, pero el efecto puede percibirse si estás escuchando música o viendo un video en streaming, porque pueden interrumpirse, y si estás jugando online puede ser que tu sesión se retrase.

Muchos jugadores utilizan servicios de DDoS para vengarse de sus rivales en el juego.

Si sabes mucho de tecnología, podrás seguramente utilizar herramientas de software para comprobar el flujo de los paquetes de datos a través de tu red doméstica.

Pero esto pude ser complicado a no ser que sepas bien qué estás haciendo.

¿Puedo tener problemas si mi cámara web ataca a alguien?

Las consecuencias de un ataque masivo suelen ser mucho mayores para la página o servidor que son objeto de ataque que para el propietario del aparato infectado.

"Para los usuarios es solo una molestia, pero por razones éticas merece la pena limpiar tus aparatos si esto te pasa, y así dificultar que suceda", afirma Wueest.

"Limpiar" un aparato significa eliminar la infección, lo que se logra reiniciándolo y haciéndolo más seguro, cambiando la contraseña que lleva por defecto.

Para bloquear a los atacantes, lo que hay que hacer es actualizar el aparato con el último software disponible y, en su caso, limitar el acceso remoto al mismo si no se necesita.

Si un hacker ha infectado un aparato doméstico, esto significa que puede intentar atacar otros aparatos directamente desde dentro.

"Es similar a cuando utilizas tu smartphone en un punto wifi público. Cualquiera allí puede intentar atacar tu teléfono o escuchar comunicaciones que no estén encriptadas", asegura Wueest.

Así que merece la pena actuar.

¿Por qué están utilizando estos aparatos los hackers maliciosos?

En gran parte, porque son mucho más fáciles de tomar y controlar que las computadoras personales o lo servidores.

Si sufres un ataque, puede ser que tu conexión se ralentice.

Muchos de estos aparatos, que componen lo que se conoce como "la internet de las cosas" utilizan contraseñas fijas por defecto y no tienen instalado ningún software de seguridad.

Incluso mejor para los atacantes: normalmente se mantienen encendidos todo el día y son difíciles de actualizar.

En el pasado, los hackers han tenido quealquilar máquinas secuestradas.

Pero ahora pueden escanear en busca de aparatos vulnerables y crear su propio ejército de aparatos infectados para hacer un botnet.

¿Qué tipo de aparatos buscan?

Las cámaras conectadas a la web son especialmente populares, pero también se hacen escaneos en busca de grabadores de televisión digital, routers domésticos e impresoras. Todos tienen un procesador básico dentro que puede subvertirse para dirigir estos ataques.

Brian Krebs, el bloguero que sufrió el ataque masivo, recopiló una lista de aparatos que habían sido utilizados para bombardear su web con datos.

Los hackers crean "botnets" para infectar gran cantidad de aparatos y realizar sus ataques.

Muchos de las contraseñas y nombres de usuario para acceder a ellos erancombinaciones fácilmente adivinables.

La firma de seguridad Symantec ha elaborado una lista con 118 países del mundo en el que se muestra la cantidad de intentos de infectar a estos aparatos, entre ellos routers, cámaras, grabadoras en alta definición, televisores inteligentes, etcétera.

Para elaborarlo, establecieron aparatos conectados a internet y monitorearon desde dónde se producían los intentos de ataque y qué intentaban hacer los hackers una vez infectado el aparato.

Luego, ordenaron el número de intentos por país para crear un ránking.

Estos son los tres primeros países (datos desde febrero de 2015 a la actualidad):

1. China: recibe el 28,94% de los ataques

2. Estados Unidosel 18,58%

3. Rusia: el 6,26%

De América Latina, los primeros de la lista por porcentaje de ataques son:

17. México: con el 0.98%

25Colombiael 0.47%

28Argentina: el0.32%

39Chileel 0.18%

¿Son nuevos estos ataques?

Los primeros ataques de denegación de servicio en la red se vieron en el año 2000.

La primera ola de bombardeos con datos se produjo contra páginas de apuestas,amenazadas con ser sacadas de la red si no pagaban una tasa.

"Antes, los ataques se hacían a través de las computadoras, enviando correos infectados, etcétera", dice Wueest.

"Pero desde 2015 detectamos una nueva tendencia de ataques a través de estos dispositivos. Cada vez hay más aparatos conectados y la posibilidad de dar con ellos es muy grande", afirma.

"Si tienes un router, la probabilidad de que alguien haya intentado tomarlo es casi del 100%", explica el experto.

Las cámaras conectadas a la red están ayudando a muchos hackers a hacer sus ataques.

¿Cómo puedo evitar que secuestren mi impresora, cámara web o grabador digital de video?

Lo primero es cambiar la contraseña que trae el aparato por defecto.

Muchos aparatos conectados a la red parecen distintos, pero en realidad comparten los mismos chips y el mismo código.

Si es posible, actualiza el software que mantiene el aparato en funcionamiento.

Algunos fabricantes están empezando a lanzar actualizaciones que obligan a los propietarios a elegir contraseñas difíciles, o que cierran las grietas en el software que pueden explotar los hackers.

Sin embargo muchos de los aparatos más baratos, sobre todo las cámaras web, no pueden ser actualizados ni tampoco se pueden mejorar sus ajustes de seguridad.

En algunos casos, con solo apagarlos se elimina el código de ataque.

Aunque cuando lo vuelvas a encender, puede ser que el aparato haya sido tomado de nuevo.

Y desgraciadamente, algunos intentos de secuestrar aparatos vulnerables usan un software que opera a un nivel lógico "más bajo" que la interfaz web del aparato.

En este caso, tendrás que averiguar más en los ajustes del aparato para vaciar todas las contraseñas.

martes, 11 de octubre de 2016

QRLJacking: Cómo te pueden robar sesiones de WhatsApp Web 

La ingeniería social es una rama muy antigua de la seguridad informática. El juego del gato y del ratón en el que las víctimas deben estar espabiladas para no caer en la trampa. Hoy queremos hablar de QRLJacking, una técnica que permite, mediante los tokens QRCode, llevar a cabo ataques que pongan en ventaja al atacante. Como ejemplo se utiliza al servicio más famoso que hace uso del QRCode:WhatsApp Web. Antes de nada, decir que el artículo es totalmente educativo y divulgativo. No nos hacemos responsables de un mal uso de esta información.

Figura 1: QRLJacking. Cómo te pueden robar sesiones de WhatsApp Web
Los miembros del proyecto OWASP han publicado una herramienta denominadaQRLJacking para realizar pruebas de ataques de Spear Phishing en sitios que utilizanQRCodes como forma de autenticar a los usuarios. El esquema es sencillo de entender. En primer lugar, se debe configurar un servidor web dónde almacenar un sitio web falso con elPhishing y el código QRCode con el que se quiere engañar a la víctima. El objetivo final del ataque de Spear Phising ha de ser, de alguna forma, lograr que la víctima visite el sitio web falso y que lea el QRCode con el dispositivo móvil. A partir de dicho momento, el atacante tendrá todo lo necesario para obtener el acceso.

Figura 2: Esquema del ataque de QRLJacking
En el caso de WhatsApp, los atacantes buscan mostrar un QRCode de WhatsApp Web a la víctima y que, mediante el engaño, se pueda obtener la sesión de WhatsApp Web de la víctima, autenticada con ese QRCode para poder espiar los mensajes de WhatsApp.

PoC: Montando lo necesario

En primer lugar, se necesita bajar los ficheros de QRLJacking, lo cual puede ser llevado a cabo desde su Github. Como se indica en el propio Github, existen dos partes diferentes en la configuración del ataque: la parte Client-Sidey la parte Server-Side. La parte Server-Sidenecesita que se suba el fichero qrHandler.php a un servidor web. Este fichero es el encargado de transformar el QRCode que se capturará deWhatsApp a Base64. El fichero PHP devuelve un fichero JPG con el QRCode

Además, debemos utilizar la imaginación de cada uno para “convencer” al usuario con el mensaje de Spear Phishing de que el QRCodeque se le mostrará en una web preparada debe ser leído con su aplicación de WhatsApp. Para ejemplificar esto, crearemos una web dónde se informe al usuario de que hay un premio y que para participar debe leer el QRCode con la aplicación de WhatsApp.

La parte Client-Side es la parte más Javascript. Necesitamos realizar varias acciones en nuestro navegador para poder capturar elQRCode de WhatsApp y enviarlo al fichero PHPque se encuentra en la parte Server-Side, explicada anteriormente. ¿Qué hay que configurar en nuestro Firefox?

1. En primer lugar, hay que escribir en la barra de direcciones “about:config” para acceder a las configuraciones del navegador. Hay que buscar la directiva “security.csp.enable” y deshabilitarla. 


Figura 3: Deshabilitar security.csp.enable 

Esto es necesario porque la página de WhatsApp Web viene protegida por CSP y si se intenta ejecutar el plugin para inyectar código en ella y capturar el QRCode, el navegador no dejará hacerlo ya que lo impide la política de Content Security Policycon la que viene la web.


Figura 4: Login de WhatsApp Web con Headers CSP

2. Después, utilizando el add-on Greasemonkey hay que cargar el fichero WhatsAppQRJackingModule.js. Este plugin de Firefox se encarga de inyectar el código JS necesario para extraer el QR Code del sitio web de WhatsApp Web y enviarlo al fichero PHP qrHandler.php, que se encuentra en el servidor web. Luego se genera el fichero JPG con la imagen del QR Code extraído y el sitio web falso podría utilizar dicho QR Code. 


3. Por último, se debe acceder al sitio web de WhatsApp Web desde nuestro propio navegador. Se llevará a cabo todo el proceso, explicado anteriormente, y si el proceso de ingeniería social es correcto, se obtendrá la sesión de WhatsApp Web de un usuario.


PoC: Dame tu sesión de WhatsApp Web

La página de WhatsApp Web genera gráficos con datos en formato QRCode cada cierto tiempo, por lo que el código JavaScriptinyectado por el plugin va consultando continuamente para ir extrayendo el QRCodenuevo y reportarlo al servidor que lo mostrará en la página web de Phishing. A continuación, se muestra un QRCode válido en la página deWhatsApp Web

Figura 5: QRCode de login para WhatsApp Web
En este instante el plugin de FirefoxGreasemonkey captura el nuevo QRCode y lo envía al servidor dónde se haya configurado la parte Server-Side. Para esta prueba de concepto, el valor base64 del QRCode se envía a la dirección IP del atacante, en concreto al fichero QRHandler.php publicado en el servicio web publicado en esa dirección, que se encargará de generarar el fichero JPG con la imagen del QRCode en la web de Phsihing.

Ahora llega el momento de ver cómo un atacante puede obrar para que la víctima lea elQRCode con su móvil. Para ello, el atacante puede hacer un uso de un esquema de Spear Phishing clásico en el que se indique que se ha ganado un premio, quizá suscripción infinita aWhatsApp o llamadas ilimitadas. Esto ya cae en la imaginación de cada uno. El sitio web que se presenta a continuación refresca cada cierto tiempo el valor del QRCode. Nadie regala nada gratis, es algo que tenemos que tener siempre en la cabeza. Si nos toca un premio en Internet, desconfiemos

Figura 6: Página en el servidor de Phishing que actualiza el QRCode de una sesión de WhatsApp Web
Si la víctima cae en este tipo de engaño, el atacante recibe la sesión de WhatsApp en su navegador de Firefox. Es decir, en el mismo sitio dónde el plugin de Greasemonkey está inyectando el código JavaScript para capturar el QRCode original de WhatsApp Web.

Figura 7: Sesión abierta en WhatsApp Web con el QRCode escaneado en el servidor de Phishing
Este artículo solo es una PoC que nos ayuda a ver lo fácil que puede ser, en algunas ocasiones, que caigamos ante las múltiples amenazas que tiene Internet. La ingeniería social sigue avanzando y mejorando ante las nuevas tecnologías que van apareciendo, por lo que la concienciación y el buen uso de éstas es algo vital para estar un poco más seguro en la red. Los ataques de Spear Phishing pueden buscar tus datos, tus credenciales si no tienes 2FA, tus tokens OAuth como ya vimos con Sappo o que valides un QRCode. Ten cuidado.
Autor: Pablo González

miércoles, 5 de octubre de 2016

Apple y la guerra del cifrado: Tim Cook elogia el cifrado extremo a extremo por ser un "seguro público"

Cuando parecía que la tormenta entre el FBI y Apple, y su posterior guerra, había pasado, elCEO de Apple decide elogiar al cifrado y lanzar un dardo hacia el que quiera entenderlo. Durante una reunión anual para el Consejo de Tecnología de Utah en Salt Lake CityTim Cookindicó que: "El cifrado es una de las cosas que hacen fuerte la caja de seguridad pública". Su frase ha sido clara indicando que el cifrado hace que las cosas de la gente sean seguras, que es bueno para la seguridad pública. Reafirmó el compromiso inequívoco de su compañía con la intimidad, privacidad e integridad.

"Creemos que tenemos la responsabilidad de proteger a nuestros clientes. Creemos que la úica manera de proteger tanto su privacidad y su seguridad contra un ataque es el cifrado". El mensaje es claro y conciso. Históricamente,Apple ha rechazado las exigencias del gobierno para la creación de puertas traseras en los dispositivos. No es la primera vez que la empresa de Cupertino hace una exposición de este tipo a favor de la  integridad, privacidad y seguridad de sus dispositivos. 

Figura 1: Tim Cook a favor del cifrado extremo a extremo

El ex-candidato presidencial John McAfeerespaldó la reclamación de Apple, señalando que la existencia de puertas abiertas abrirían una "gran puerta" a los piratas y delincuentes, los cuales podrían acceder a la información del dispositivo con suma facilidad. Por supuesto, el debate está, de nuevo, servido. Los defensores de la privacidad están enfrentándose contra los gobierno.

A nivel mundial, el enfrentamiento entre defensores de la privacidad y agencias del gobierno ha comenzado a calentarse sobre este tema. El director del FBI anunció a principios del año que viene, la agencia comenzaría la represión del cifrado en los Estados Unidos, prohibiendo el cifrado extremo a extremo y estableciendo puertas traseras en las aplicaciones de mensajería, con el fin de hacer cumplir una nueva Ley. La guerra continúa.

jueves, 29 de septiembre de 2016

El futuro de la Ciberseguridad demandará 825.000 profesionales del sector hasta 2025


El sector de la ciberseguridad crece en España a un ritmo del 12% anual y emplea a 42.500 profesionales, constituyendo uno de los ámbitos tecnológicos de mayor proyección nacional e internacional para la industria, además de convertirse en un sector con enormes expectativas de empleo. El aumento de ciberataques, y la proliferación de nuevas amenazas con un grado de sofisticación elevado y creciente, conducen a la necesidad de incorporar profesionales expertos en ciberseguridad para cubrir puestos de trabajo especializados en distintos tipos de organizaciones.

Este diagnóstico de déficit de perfiles especialistas en ciberseguridad hace  prever que la Unión Europea tendrá una necesidad de incorporar en la próxima década en torno a los 825.000 empleos cualificados en este sector.

España es consciente de esta situación y, por ello, se hace necesario el impulso de actuaciones que contribuyan a contrarrestar la brecha entre oferta y demanda de talento y la adopción de medidas que estimulen la generación, identificación, captación, retención y gestión del mismo.

Desde el Instituto Nacional de Ciberseguridad (INCIBE), organismo dependiente del Ministerio de Industria, Energía y Turismo, se ha realizado un trabajo previo de estudio de la situación en España que ha concluido en la elaboración de un documento que se ha definido como Punto de partida al Modelo de gestión y seguimiento del talento en ciberseguridad en EspañaPara su elaboración, se ha contado con la visión de los principales actores del mercado de la ciberseguridad: industria, sector académico e investigador, Administración y el propio colectivo de talento. Fruto de este trabajo, se han identificado un total de catorce actuaciones que persiguen promover el talento en ciberseguridad.

INCIBE ha contado con la colaboración de los sectores industrial, profesional y académico - investigador. En el documento se muestra un análisis preliminar del mercado del talento en ciberseguridad en España, incluyendo una descripción del escenario actual, así como los limitadores y potenciadores del mismo. En base a dicho diagnóstico, se proponen una serie de líneas generales de actuación (algunas de ellas ya puestas en marcha por INCIBE), para conocer mejor las necesidades y demandas del mercado y como una forma de paliar la carencia de profesionales suficientemente cualificados.

En la siguiente infografía adjunta se muestra, de forma esquemática, los elementos principales recogidos en el documento elaborado por INCIBE.

 

miércoles, 28 de septiembre de 2016

IDC: Siete de cada diez empresas operan en la nube

Un estudio elaborado por IDC en colaboración con Cisco pone de manifiesto que la adopción de la nube ha aumentado un 61% con respecto al año pasado (cuando IDC presentó la primera edición del informe) y, aunque la mayoría de organizaciones sigue intentando mejorar sus estrategias cloud, todavía existe un margen de mejora. Aunque casi siete de cada diez organizaciones (el 68%) ya utilizan algún tipo de nube, sólo el 31% han alcanzado un cierto nivel de madurez (con estrategias cloud repetibles, optimizadas o gestionadas) para maximizar su valor, y únicamente 3 de cada 100 cuentan con una estrategia optimizada para obtener los mayores beneficios empresariales. Así se desprende del estudio global Cloud Going Mainstream: All Are Trying, Some Are Benefiting; Few Are Maximing Value, realizado por International Data Corporation (IDC) y patrocinado por Cisco, que desvela también la preponderancia de los entornos de nube híbridos, la relación entre madurez y resultados de negocio y el uso de aplicaciones IoT y de ciber-seguridad Cloud. Las principales claves de dicho informe, inciden en el hecho de que la adopción de la nube continúa creciendo, pero pocas organizaciones han implementado estrategias maduras/avanzadas. En este sentido, IDC identifica cinco niveles de madurez de cloud: ad hoc, oportunistas, repetibles, gestionadas y optimizadas. El 68% de las compañías consultadas utilizan algún tipo de aplicación en la nube (incremento del 61% frente a 2015), pero sólo el 31% tienen estrategias de adopción maduras o avanzadas (repetibles, gestionadas u optimizadas) frente a estrategias ad hoc y oportunistas, mientras el 22% carecen de estrategia. Además de ello, IDC señala que la nube híbrida es ampliamente utilizada, y el gasto en entornos cloud privados continúa aumentando. Aunque la adopción se divide de forma relativamente uniforme entre la nube pública y la privada (52% y 54%, respectivamente), el 73% de las organizaciones apuestan por una estrategia híbrida, lo que incluye una suscripción a varios proveedores de nube externos y el uso de una combinación de recursos en la nube y de TI dedicados. Las organizaciones también esperan aumentar el gasto en la nube privada on-premise un 40% durante los próximos dos años. Según señala IDC, la adopción de la nube conlleva ventajas considerables. Cuanto mayor es el nivel de madurez de la nube, mejores son los resultados empresariales, incluyendo un mayor crecimiento de los ingresos y una asignación más estratégica de los presupuestos de TI, así como ventajas tácticas entre las que se incluyen costes de TI más reducidos, tiempo de aprovisionamiento para los servicios de TI y una mayor capacidad para cumplir con los Acuerdos de Nivel de Servicio (SLAs). La nube facilita, según señala el informe, la adopción del IoT y de la ciber-seguridad. Tres de cada diez organizaciones (el 29%) que han adoptado la nube utilizan aplicaciones de IoT basadas en el Cloud, cifra que aumenta al 62% en el caso de las organizaciones con una estrategia más avanzada. Las organizaciones con estrategias optimizadas también son mucho más propensas a utilizar la nube privada o híbrida para IoT. La ciber-seguridad es otro de los usos más extendidos, especialmente entre las organizaciones con una estrategia de nube consolidada. Las organizaciones con estrategias de nube más maduras se definen por el uso de una cultura de integración de desarrollo y operaciones o DevOps (80% de las organizaciones optimizadas frente al 7% de las organizaciones ad hoc), además de apostar en mayor medida por entornos Cloud de varios proveedores en función de la ubicación, las políticas y los principios de gobernanza (84% frente al 40%, respectivamente), arquitecturas de micro-servicios para desarrollar aplicaciones cloud (79% frente al 9%, respectivamente) y contenedores o Docker (66% frente al 20%, respectivamente).

EMC mantiene liderazgo en el mercado del backup

La compañía ha ocupado la primera posición en el ranking de ingresos de este mercado, con un 61,8% del total, en el segundo trimestre de 2016. Los ingresos del mercado global de dispositivos que han sido construidos específicamente para tareas de backup (PBBA, por sus siglas en inglés) han crecido un 11,5% en el segundo trimestre de 2016 con respecto al mismo período del año anterior, sumando un total de 871,1 millones de dólares. De acuerdo con la firma de análisis IDC, los ingresos de fábrica de los sistemas abiertos de PBBA aumentaron un 12% en el segundo trimestre de 2016, sumando 787,6 millones de dólares. Después de tres trimestres consecutivos de caídas, los ingresos en el mercado de mainframe crecieron un 6,2% con respecto al año anterior. Asimismo, la capacidad vendida a escala global de PBBA en el segundo trimestre de 2016 alcanzó un exabyte, consolidándose así un incremento del 35,3% con respecto al segundo trimestre de 2015. “El mercado de PBBA presentó un buen comportamiento en la primera mitad de 2016”, afirma Liz Conner, directora de Investigación para Sistemas de Almacenamiento de IDC. “En respuesta a los puntos críticos del usuario final, los proveedores continúan mejorando su cartera de productos, poniendo mayor énfasis en automatización, en herramientas de gestión simplificadas y en la mejora de RPO y RTO”, explica Conner. Desde el punto de vista del proveedor, EMC ha mantenido el liderazgo en el mercado general de PBBA, con un 61,8% de la proporción de ingresos en el segundo trimestre de este año, seguido por Veritas, con el 13,3%. IBM y HPE ocuparon la tercera y cuarta posición con un 5,6% y un 3,7%, respectivamente. Finalmente, Dell se ha mantenido en la quinta posición de este ranking con un 2,9% del total de ingresos globales.

Crackear contraseñas de backup de iOS 10 es mucho más rápido que antes

El sistema operativo iOS 10 utiliza un nuevo mecanismo de verificación de las contraseñas para las copias de seguridad realizadas coniTunes. Lo curioso es que este nuevo mecanismo es más fácil de romper, de acuerdo con las pruebas llevadas a cabo por la empresaElcomsoft. Esta empresa está especializada en software diseñado para acceder a los datos deliPhone. Las copias de seguridad de iTunesestán cifradas por una contraseña que, potencialmente, puede ser obtenida por fuerza bruta. El método de copia de seguridad deiTunes en iOS 10 salta ciertos controles de seguridad, lo cual permite al software deElcomsoft tratar las contraseñas de copias de seguridad, aproximadamente, 2500 veces más rápido que en iOS 9

La obtención de la contraseña de una copia de seguridad de iTunes proporciona acceso a todos los datos del backup, incluyendo la almacenada en el llavero, el cual posee todas las contraseñas de un usuario y otra información sensible. En las pruebas realizadas por Elcomsoft se ve que las contraseñas son2.500 veces más débil en comparación con iOS 9. En iOS 10 se puede obtener 6 millones de contraseñas por segundo, mientras que en iOS 9, en las mismas condiciones se obtenían 2400contraseñas. 

Figura 1: Comparación entre iOS 10 e iOS 9

En términos específicos, Apple ha cambiado el uso de un algoritmo de hashing denominadoPBKDF2 con 10.000 iteraciones por el uso deSHA256 con una sola iteración, lo cual permite un aumento muy significativo de la velocidad cuando, mediante el uso de la fuerza bruta, se generan hashes. Muchos ven una teoría "conspiranoica" detrás de este cambio. En un comunicado de Apple se confirmó que la empresa es consciente del problema y está trabajando en una solución.

Apple indicó que están abordando el problema y que son conscientes de este hecho. Además, se recomienda utilizar FileVault para cifrar el disco de forma completa, por lo que el backupde iTunes estaría protegido de ataques offlineal disco. Por último, cabe destacar que hay que proteger el backup con una clave compleja y fuerte.

lunes, 29 de agosto de 2016

KeySniffer

Keysniffer, digamos que es similar a un keyloger, pues el atacante captura todo lo que la victima escribe en su teclado.



Lo más alucinante que está al alcance de todos bolsillo, cualquiera que tenga una antenita que intercepte el tráfico inalámbrico comoCrazyradio PA (que por cierto sólo cuesta 30-40$ en Amazon) puede ver todo lo que estás tecleando la victima ingenua desde una distancia de varios metros. 

Además, lo mejor de este ataque es que se trata de un ataque pasivoel atacante no transmite absolutamente nada, lo cual no deja rastro alguno.



La lista de dispositivos afectados incluye teclados inalámbricos de Anker, EagleTec, General Electric, Hewlett-Packard, Insignia, Kensington, Radio Shack y Toshiba.

Los teclados vulnerables a KeySniffer anteriormente mencionados utilizan USB dongles que continuamente transmite paquetes de radio a intervalos regulares, permitiendo al atacante capturar los datos que se envían incluso cuando la víctima no está en el tecleando.

No sólo esnifa, también inyecta. Los investigadores explicaron que un atacantepodría aprovecharse también para inyectar pulsaciones de teclado y a modo de Rubber Ducky escribir en el PC víctima y realizar actividades maliciosa.

Los investigadores demostraron que se trata de una vulnerabilidad muy extendida. Desgraciadamente los teclados afectados no pueden ser parcheados por lo que la única solución es dejar de usarlos. 

¿Aparece tu teclado en la lista de dispositivos afectados? Compruébalo ya, o quién sabe, a lo mejor mientras lees estas líneas alguien cercano a tí puede estar escuchando todo lo que tecleas.

jueves, 4 de agosto de 2016

Si usas phpMyAdmin quita el Setup de la parte pública #phpMyAdmin #PHP #MySQL #Pentesting

Hoy os vengo a dejar una referencia a uno de esos archivos que si eres dueño de la web debes quitar cuanto antes, y que si eres un pentester debes meter en tudiccionario de fuzzing web (que puedes hacer desde FOCA) por si un día toca la flauta y te lo encuentras y que, por supuesto, nosotros ya hemos añadido a Faast.

Figura 1: Si usas phpMyAdmin quita el Setup de la parte pública
Se trata del software de configuración de phpMyAdmin, es decir, la herramienta de configuración phpMyAdmin Setup. Esta aplicación se puede encontrar, como bien me contó mi amigo rootkit, haciendo un poco de Hacking con Buscadores con un simple dork en Google para localizar el nombre del fichero y el title de la aplicación.

Figura 2: Dork para localizar phpMyAdmin en modo Setup

Una vez en ella se pueden encontrar absolutamente todas las opciones para configurar un phpMyAdmin completamente, y si eres capaz de tenerlo "up & running" administrar los motores de bases de datos MySQL. Sin embargo, no es ni necesario poder administrar las bases de datos del servidor o red donde encuentres esta herramienta.

Figura 3: Consola para añadir servidores a administrar desde phpMyAdmin

Se podría configurar y consultar cualquier MySQL, lo que un atacante podría utilizar para dar un salto más en el acceso a una base de datos hackeada. O podría servir para llegar a motores de bases de datos de la DMZ. O podría servir para hacer unataque de XSPA (Cross-Site Port Attack) para escanear servidores con las cadenas de conexión a las bases de datos que configuras.

Figura 4: Opciones de exportación de datos

Además, si la herramienta phpMyAdmin está bien configurada, sería posible ver, editar y guardar la configuración del archivo config.inc.php que utiliza phpMyAdminen la carpeta config para añadir cualquier detalle de ajuste del sistema a tus necesidades.

Figura 5: Gestión de la configuración de config.inc.php

Con esta herramienta de configuración expuesta de forma pública, un atacante podría acceder a datos de tus servidores de la DMZ o de Internet, utilizar tus servidores en su provecho para administrar bases de datos desde tus equipos remotamente o simplemente recoger datos de tu infraestructura que aprovechar en un ethical hacking o APT.

Figura 6: Edición manual del fichero de configuración con extensión .PHP

Sea como fuere, si usas phpMyAdmin en algún servidor de tu sistema, revisa que no tengas esto publicado. Si eres un pentester, añádelo a la lista de cosas a buscar en cualquier web.

Saludos Malignos!

viernes, 22 de julio de 2016

Cómo hackear Pokemon Go en un iPhone con Jailbreak #Apple #PokemonGO #jailbreak

Cómo hackear Pokemon Go en un iPhone con Jailbreak #Apple #PokemonGO #jailbreak

Pokemon Go es el tema del momento, y seguramente lo siga siendo todo el verano. Este juego que hace que millones de personas en el mundo se pasen la tarde andando por las calles en busca de los Pokemon ha proporcionado ideas que se han convertido en tweaks que se pueden encontrar en Cydia. Estos tweaks son implementaciones de distintos hacks, y vamos a hablar de alguno de ellos que nos han resultado interesantes.

Quizá uno de los más interesantes es el denominado PokePatchEste tweak nos permitirá ejecutar la aplicación sin problema en dispositivos con jailbreak, ya que Nintendo ha intentado evitar las trampas que se pueden llevar a cabo cuando disponemos de un dispositivo jailbreakeado. Lo que hace estetweak es eludir la detección de jailbreak que tiene el juego. En su defecto también disponemos de otro tweak con la misma función denominado masterball

El segundo de los tweaks esPokemonGoAnywhere. Con este tweak nos podremos mover por todo el mapa del juego sin necesidad de levantarnos de nuestro sofá, solo tendremos que ir pulsando por el mapa para que nuestro personaje se desplace al punto que queramos, gracias a esta herramienta podremos visitar “pokeparadas” y capturar a los ansiados Pokemon de otras zonas del mapa sin tener que movernos.

Figura 1: Pokemon Go Anywhere
Otro tweak similar al anteriormente mencionado es Poke++. Con Poke++ podremos falsear la ubicación de nuestro GPS para atrapas a los Pokemon que solo spawnean en algunas zonas muy concretas y cambiar los pasos para acelerar la apertura de nuestros “pokehuevos”. Además incorpora un chat para que puedas comunicarte con entrenadores cercanos.

Por ultimo hablaremos de Pokemon Lock. con este tweak podremos ejecutar la aplicación desde nuestra pantalla de bloqueo (para poder usar este tweak tendremos que desactivar la protección con contraseña), el principal problema que nos encontramos al usar estetweak es el alto consumo de batería que se produce, pero si estás dispuesto a sacrificar tu batería por capturar unos cuantos pokemons esta es tu herramienta. 

Todos estos tweaks podéis obtenerlos por medio de cydia en las repos de Hackyouriphoneziph0n. Por el momento no se han dado casos de baneo, pero la descarga y uso de estos tweaks corre bajo vuestra propia responsabilidad. Ahora que ya conoces estas herramientas para mejorar tu experiencia en el juego ¿Te harás con todos?

miércoles, 25 de mayo de 2016

CASO INVEST BANK

Investigación "Fuga de información de Invest Bank" 

El 6 de mayo de 2016, se hizo pública una filtración a través de la red social Twitter, acerca de una nueva información perteneciente al banco Invest Bank de los Emiratos Árabes Unidos.

El volumen de la información filtrada es de 9,4 GB y superaba los 12&nbsp927 archivos. Entre la información difundida se pueden encontrar carpetas que contienen datos sensibles acerca del modelo de negocio, la arquitectura interna de la compañía, el histórico de las transacciones bancarias, además de datos personales o bancarios de los clientes y empleados de Invest Bank.

Descubre todas las hipótesis barajadas por nuestros analistas de inteligencia para determinar si se trata de una nueva fuga de información por parte de la compañía o se corresponde con la ya filtrada anteriormente. 

Microsoft lanza su app Copilot para Android

  Microsoft lanza su app Copilot para Android Microsoft lanza su app Copilot para Android Microsoft está probando las actualizaciones Window...