Ultima vulnerabilidad en Flash, infectando de Cryptowall

La urgencia por reparar instalaciones de Adobe Flash Player se intensificó durante el fin de semana cuando se encontraron exploits de una vulnerabilidad de día cero recientemente arreglada en el Magnitude Exploit Kit.



Flash no actualizando, infectando con Cryptowall
El investigador francés Kafeine dijo el domingo que una muestra que se encontró fue dejando caer dos instancias de Cryptowall ransomware contra un equipo con Windows 7 con Internet Explorer 11. Cryptowall es una cepa de ransomware que cifra los archivos en el ordenador de la víctima y exige un rescate, generalmente pagado en Bitcoin . El FBI dijo la semana pasada que los consumidores han reportado pérdidas de más de $18 millones relacionados con Cryptowall infecciones.
Una actualización de emergencia para Flash fue lanzada el 23 de junio que arreglaba una vulnerabilidad explotada en ataques dirigidos por un grupo vinculado a China, dijo que la empresa de seguridad FireEye.

Las vulnerabilidades de Flash son un vector de ataque preferido de los hackers criminales y grupos patrocinados por el gobierno, debido a la ubicuidad del reproductor en máquinas Windows en especial. Estos grupos se están moviendo rápidamente en el desarrollo de exploits para vulnerabilidades parcheadas; Kafeine dijo que le tomó sólo cuatro días para que éste apareciera en magnitude, por ejemplo.Esta vulnerabilidad se debe priorizar, ya que ha sido explotada públicamente por lo menos desde el comienzo de junio y exponen a los usuarios casi tres semanas, dijeron los investigadores de FireEye.

El grupo responsable, apodado APT3 por FireEye, ha utilizado sus exploits para apuntar industrias críticas como la aeroespacial y de defensa, construcción e ingeniería, empresas de alta tecnología, telecomunicaciones y organizaciones de transporte. Los investigadores dijeron que los atacantes están lanzando una amplia red con correos electrónicos de phishing que se parecen más a los mensajes de tipo de spam que solicitan productos de Apple a bajo costo. Un enlace en los puntos de mensajería a sitios web controlados por el grupo APT que contiene el exploit de Flash incluye una puerta trasera conocida como SHOTPUT utilizada para mover datos robados de máquinas infectadas. El grupo, que se cree que es detrás de la operación clandestina Fox del año pasado, principalmente ambiciona la propiedad intelectual.

"Cada vez que uno de estos grupos usa vulnerabilidad día cero y la lanza a una amplia red como este caso, que es bastante importante, sobre todo porque la actividad se inició a principios de junio y no se lanzo parche hasta hace 2 dias,"  dijo el gerente de operaciones de inteligencia de FireEye Mike Oppenheim la semana pasada. "Esa es una gran ventana, y posiblemente miles de víctimas afectadas."

"Para las víctimas que han sido explotados, son rápidos moviedose", dijo Oppenheim. "Si ya has sido explotado, ya están moviendo lateralmente en la red, acaparando credenciales y soltando más puertas traseras."

Ahora que los delincuentes han integrado los exploits en Magnitude, esperan obtener algún beneficio contra las máquinas sin parches infectando con Cryptowall, la familia de ransomware que rápidamente se esta convirtiendo en una de las más prolíficas de su uso.

Hace casi tres semanas, el Instituto SANS advirtió que estaba observando un aumento en el tráfico de Angler Exploit Kit contiene Cryptowall 3.0 ransomware. El mismo grupo, SANS dijo, también podría haber estado detrás de una campaña de spam simultánea empujando la misma versión de Cryptowall. Cryptowall 3.0 encripta los archivos almacenados en un equipo comprometido y exige un rescate, por lo general $500 dolares en Bitcoin, a cambio de la clave de cifrado. El malware utiliza numerosos canales para comunicarse y enviar tráfico robado a sus dueños, incluyendo I2P y las redes de anonimato Tor.

Popular sitio para adultos Xtube comprometido, repartiendo malware

El popular sitio para adultos Xtube ha sido comprometido, situado en el número 780 en los EE.UU. y con un estimado de 25 millones de visitas.

A diferencia de otros ataques vistos en los últimos tiempos, éste no utiliza anuncios maliciosos (Malvertising) para comprometer los usuarios, informa MalwareBytes.

En su lugar, se inyecta un fragmento de código malicioso directamente en Xtube (dinámico, sobre la marcha de la inyección) con dominios rotativos, es decir utiliza diferentes direcciones web para hacer mas difícil su rastreo.

El exploit (Neutrino Exploit Kit) utilizado se basa en una vulnerabilidad recientemente arreglada por Adobe Flash, sin embargo los usuarios que no han actualizado su software siguen vulnerables.

Aquí una anatomía del ataque.

Recuerden poner especial cuidado a Adobe Flash y Java de mantenerlos al día ya que son los favoritos de los ciberdelincuentes.

Hackers chinos comprometen Forbes.com usando vulnerabilidad dia cero de Flash en IE

Un grupo APT chino fue capaz de encadenar dos vulnerabilidades día cero, uno en contra de Flash Player de Adobe y otro en contra de Microsoft Internet Explorer 9, para comprometer un sitio de noticias populares a finales del año pasado.

El objetivo del grupo era obtener acceso a computadoras de varias empresas de defensa y financieras de Estados Unidos mediante la creación de un ataque agujero de agua (watering hole) en el sitio que descargaría un DLL malicioso al usuario.

Los investigadores de Invincea y iSIGHT Partners trabajaron en conjunto para desenterrar información sobre el grupo, que fue capaz de poner en peligro una parte de la página web de Forbes.com que aparece a los usuarios antes de que sean portados a artículos que han hecho clic. La parte de la web, el Pensamiento del Día de Forbes.com, es operado por un widget flash.

Según los investigadores de Invincea el grupo fue capaz de utilizar una vulnerabilidad de día cero para secuestrar ese widget por un corto período, del 28 de noviembre al 1 de diciembre A lo largo de esos cuatro días, el grupo se concentro en los visitantes al sitio que trabajan en firmas de defensa y financieras de Estados Unidos.
Los investigadores de iSight descubrieron que, además de la falla de Flash, los atacantes también explotaron una vulnerabilidad de Internet Explorer, un día cero que ayudó a los atacantes a saltarse la protección Address Space Layout aleatorización (ASLR) en IE 9.

Si bien el fallo de Adobe, un desbordamiento de memoria (CVE-2014 hasta 9163) fue parchado de nuevo el 9 de diciembre, la mitigación de bypass ASLR (CVE-2015 a 0071) fue uno de los muchos parches del pasado Microsoft Patch Tuesday, una actualización que fue especialmente fuerte en soluciones de Internet Explorer.

En una valoración crítica técnica del ayer ataque, Invincea explicó como sitio de Forbes fue capaz de redirigir a una dirección IP, cargar el exploit de flash, y soltar un archivo DLL, hrn.dll, para ser cargado en la memoria del equipo.

"Una vez en la memoria, el exploit obtiene privilegios administrativos y abre un símbolo del sistema," Resumen ejecutivo del Invincea dice: "A continuación, el sistema de la víctima fue escaneada para informar sobre sus actuales niveles de parches, la topologia de la red y la configuración IP completa, incluidas posibles conexiones VPN. "

Fuente: ThreatPost

Nueva Vulnerabilidad Dia Cero (0-Day) en Adobe Flash usando Dailymotion.com En Campaña de Publicidad Maliciosa

Foto: ThreatPost

Adobe Flash Player ha visto de nuevo un exploit día cero que ha aparecido en internet debido a una vulnerabilidad crítica que permite infectar equipos con solo visitar una página web maliciosa. Los EE.UU. parece estar lleno de ataques basados en publicidad maliciosa que tiene sus fundamentos en la explotación.

Adobe Flash Player 16.0.0.296 y versiones anteriores para Windows y Mac son los sistemas afectados con Internet Explorer y Firefox en Windows 8.1 y anteriores. La vulnerabilidad ocasiona fallos del sistema y, posiblemente, permitiría a los atacantes tomar el control del sistema, dice Adobe.

Trend Micro informó que las personas que han visitado el conocido sitio "dailymotion.com" han sido redirigidos a una serie de sitios que finalmente terminan en el  URL hxxp://www.retilio.com/skillt.swf, donde el exploit está hospedado. La infección se produce automáticamente cuando los usuarios visitan el sitio. Esto es porque los anuncios están diseñados de tal manera en la que el anuncio se carga tan pronto como un sitio es visitado.
La empresa informó que la primera etapa de análisis que se produjo indicó que esto podría haber sido ejecutado por el funcionamiento del Angler Exploit Kit ya que ha habido partidos entre las técnicas de ofuscación y cadenas de infección. Asimismo, la firma dijo que hay una alta probabilidad de que esto no sólo se vio limitada a la página web Dailymotion como el contenido del sitio web no fue la razón para desencadenar la infección, sino que fue la plataforma de publicidad que fue responsable.

El ataque paso a ser algo recurrente desde al menos el 14 enero, dijo Trend Micro. Pero la situación empezó a ponerse realmente mal como 27 de enero ocupa con un aumento en los accesos a la zona afectada.

Se espera que una actualización de Flash Player para ser lanzado esta semana y que Adobe está trabajando activamente en el tema.

Esta es la tercer vulnerabilidad día cero para Flash en el mes de enero y es asombroso como el fallo anterior que infecta a cualquier versión de Internet Explorer o Mozilla Firefox en cualquier versión de Windows. De nuevo hay que subrayar que la explotación en la naturaleza se debe a la utilización de la Angler Exploit Kit que utiliza el tema en un ataque publicidad maliciosa. Angler estaba instalando el troyano Bedep. Este troyano está entonces siendo utilizado para secuestrar PC por fraude anuncio (el PC que es atacado se convierte como un zombi en la generación de botnet para conseguir clics falsos en los anuncios de los ingresos de pago por clic) y para la descarga de ransomware como CryptoLocker.

Fuente: HackRead
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular