Una nueva pieza de adware abre la puerta a troyanos en OS X

Investigadores de seguridad han descubierto adware que afecta OS X y podría ser utilizado como una puerta de entrada para troyanos.


Investigadores de Dr Web, una compañía anti-malware de Rusia, encontraron un tipo de adware, titulado Adware.Mac.WeDownload.1, con una versión modificada de Adobe Flash Player. El adware fue descubierto en el dominio wedownload.com

Cuando se ejecuta el programa, Adware.Mac.WeDownload.1 pide al usuario privilegios de administrador para instalar Flash Player, lo que le permite una gran cantidad de control sobre el sistema del usuario.

A continuación, envía peticiones a tres servidores de comando y control para obtener datos para la ventana de la aplicación. Si el adware obtiene una respuesta, envía los servidores de una petición POST con los datos descargadores.
Cuando se hace esto Adware.Mac.WeDownload.1 recibirá programas que pueden incluir malware. Dr Web menciono estos como Program.Unwanted.MacKeeper, Mac.Trojan.Crossrider, Mac.Trojan.Genieo, Mac.BackDoor.OpinionSpy, varios troyanos que pertenecen a la familia Trojan.Conduit y otros.

Según Softpedia, un portal de noticias de tecnología, "el tipo de aplicaciones que recibe la víctima para instalar depende de sus coordenadas geográficas, lo cual es un giro en la estrategia regular de adware, que por lo general trata de alcanzar una cuota de instalaciones antes de pasar a la aplicación maliciosa próximo en su lista"

Vulnerabilidad de Elevación de Privilegios encontrada en OS X

El investigador de seguridad Stefan Esser, mejor conocido por su trabajo en iOS) publicó los detalles de una vulnerabilidad en OS X hace un par de semanas que permite a un atacante obtener privilegios de root.
Exploit para conseguir root en Mac OS X Yosemite
Esta semana, las conclusiones de Esser están de vuelta en el centro de atención, debido a una cierta controversia en cuanto a cómo se hizo. La mayoría de la gente, sin embargo, estan probablemente más interesado en que es la vulnerabilidad y cómo podría afectarles.

El problema, en esencia, es un error de elevación de privilegios de root. Todos los sistemas Unix y OS X no es la excepción, tiene muchos usuarios ocultos definidos por el sistema, además de la cuenta o más cuentas que la persona promedio puede ver (es decir, los que aparecen en la pantalla de inicio de sesión de OS X).

El usuario root es el más alto de ellos, el único usuario que tiene acceso a todo.

Por esta razón, el acceso al usuario root está estrechamente controlado. Un atacante con privilegios de root puede hacer literalmente cualquier cosa a tu sistema.
Aunque hay maneras de obtener privilegios de root en tu Mac, deberían requerir que se proporcione una contraseña de usuario administrador, que es algo que un atacante esperemos que no va a tener.

Este es el problema con los errores de elevación de privilegios de root. Proporcionan al atacante con una forma de lograr privilegios de root sin necesidad de conocer una contraseña o cualquier otra cosa.

Esto es definitivamente un problema, pero afortunadamente, es un problema menos grave de lo que suena. En primer lugar, porque su explotación requiere que el atacante tenga algún tipo de acceso a su computadora, para empezar, ya sea a través de algún tipo de acceso físico o remoto, o consiguiendo la manera de instalar malware en tu computadora.

Suponiendo que un hacker pueda obtener ese tipo de acceso, esta elevación de privilegios en realidad no hace mucho más allá, posiblemente, hacer cambios maliciosos en el sistema más difíciles de encontrar. El malware puede infectar el sistema perfectamente bien, y hacer todas las cosas que necesita hacer, sin siquiera obtener privilegios de root.

El problema más importante en esta historia es el hecho de que esta vulnerabilidad, junto con toda la información necesaria para explotarlo, se dio a conocer por Esser sin ningún esfuerzo para alertar a Apple del problema. (En su blog que revela la vulnerabilidad, Esser dice "Por el momento no está claro si Apple sabe acerca de este problema de seguridad o no.")

Las vulnerabilidades son reveladas todo el tiempo. El problema es que los investigadores normalmente tratan de cumplir con la responsabilidad de alertar al personal competente; es decir, informar del problema al proveedor cuyo producto se ve afectado, y darles un poco de tiempo para arreglarlo antes de hacerlo público.

Al no hacerlo, Esser ha creado una situación en la que muchos hackers ahora se han dado cuenta de un error que no estaban previamente en cuenta, y tienen pleno conocimiento de cómo explotarlo.

(Se podría argumentar que algunos hackers pueden ya haber sabido de ella. Sin embargo, lo cierto es que la mayoría de los hackers no lo sabían, y ahora lo hacen.)

Por supuesto, toda la responsabilidad de este problema no recae sobre los hombros de Esser solo. Después de todo, Apple escribió el código.

Además, de acuerdo a la información que ha salido desde que el artículo de Esser fue publicado, se les informó de ello hace algún tiempo por un investigador de Corea del Sur que lleva como apodo de Twitter "Beiste" (que no parecía complacido por la publicación de esta información). Apple necesita obtener una solución para este error lo mas rápido posible!

La pregunta en la mente de la mayoría de los lectores en este momento es probablemente cómo defenderse contra esta. Afortunadamente, el fallo sólo existe en Yosemite (OS X 10,10), mientras que las versiones anteriores de OS X y betas de El Capitan (OS X 10.11) no se ven afectadas.

Para aquellos que utilizan Yosemite, sin embargo, no hay una respuesta fácil. La mejor manera de protegerse es con las mejores practicas de seguridad.

No dejes que alguien desconocido tenga acceso físico o remoto a tu equipo, y tener mucho cuidado con lo que descargas y ejecutas.

Si personas que no son de confianza pueden tener acceso físico tu equipo, activa FileVault en el panel Seguridad y Privacidad de Preferencias del Sistema, para cifrar el disco duro y evitar que cualquier persona con acceso físico tenga la posibilidad de alterar el sistema mientras no estes viendo.

MacKeeper arregla Vulnerabilidad Día Cero

MacKeeper, bien conocido por los usuarios de Mac OS X por sus ruidosos anuncios anunciando que tu computadora ocupa una limpieza, ha arreglado una vulnerabilidad crítica de ejecución remota de código.

El software es una utilidad que se comercializa por ser capaz de mejorar el rendimiento de Mac y la seguridad. La vulnerabilidad fue divulgada el viernes después de que fue parchada.

Investigadores de SecureMac dijeron que la falla es en la implementación del manejador de URL de la utilidad de software. Un atacante podría atraer a una víctima a una página web maliciosa y aprovechar esta vulnerabilidad para ejecutar código en el sistema afectado, si el usuario se autentica a la utilidad.
Braden Thomas, investigador, publicó un enlace el pasado jueves de su prueba de concepto explotando la falla en Twitter. La falla se produce en la forma MacKeeper 3.4 y anterior maneja las URL personalizadas; un atacante es capaz de ejecutar comandos como root con mínima intervención del usuario. la prueba de concepto de la explotación de Thomas se aprovecha de la falta de validación de entrada por MacKeeper, dijo Secure Mac.

"En este momento no se sabe si el señor Thomas se acercó a MacKeeper antes de publicar la vulnerabilidad, pero es probablemente un exploit de día cero", dijo SecureMac en su comunicado.

Las aplicaciones en OS X y iOS son capaces de definir y registrar esquemas de URL personalizada para que los respectivos sistemas operativos sepan qué aplicación debe manejar qué esquema.
"Normalmente, esto se utiliza para definir un protocolo de comunicación a medida para el envío de datos o la realización de una acción específica (por ejemplo, al hacer clic en un vínculo de número de teléfono en iOS le preguntará si el usuario quiere marcar ese número, o haciendo clic en un enlace de la dirección de correo electrónico en OS X se abrirá Mail.app y compone un nuevo mensaje a esa persona) ", dijo el asesor SecureMac. "La guía de programación entre aplicaciones de Apple pide explícitamente a los desarrolladores validar la información recibida de estas direcciones URL personalizadas a fin de evitar problemas relacionados con el manejo de URL."
MacKeeper parece tener 20 millones de usuarios en todo el mundo, dijo que la compañía; el software tiene una función de actualización automática, por lo que la mayoría de los usuarios serán parchados contra este problema.

"Mientras que el POC lanzado por el Sr. Thomas es relativamente benigno, el código fuente proporcionado con el POC esta publicado en internet y puede ser fácilmente modificado para llevar a cabo ataques maliciosos en los sistemas afectados", dijo SecureMac.

MacKeeper dijo que no tiene conocimiento de ningún ataque que explote esta vulnerabilidad, y que arreglo el fallo en cuestión de horas de su notificación.

Apple corrige vulnerabilidades en WebKit de su navegador Safari

Apple ha actualizado su navegador Safari, arreglando un montón de defectos WebKit explotables en varias versiones de Safari.
Fuente: ThreatPost
WebKit es el motor básico de diseño encargado de mostrar páginas web en el navegador Safari.

En un primer boletín, las vulnerabilidades descubiertas por Apple, resuelven varios problemas de corrupción de memoria en Webkit. En los sistemas sin parches, un atacante podría aprovechar CVE-2015-1152, CVE-2015-1153 y CVE-2015-1154 obligando a un usuario para que visite una página web maliciosa, que, a su vez, podría provocar la finalización inesperada de la aplicación o ejecución de código arbitrario. Apple resolvió el problema con un mejor manejo de la memoria. Las correcciones están disponibles para OS X Mountain Lion v10.8.5, OS X Mavericks y OS X v10.9.5 Yosemite v10.10.3.
El segundo boletín resuelve sólo una vulnerabilidad CVE-2015-1155, que fue descubierto por Joe Vennix de Rapid7 junto con investigadores de Zero Day Initiative de HP. Las fallas surgieron de un problema de gestión de estados en Safari que permite orígenes sin privilegios para acceder a los contenidos del sistema de archivos. Esta era explotable si un usuario se ve obligado a visitar una página web especialmente creada, tras lo cual el atacante podría acceder a la información del sistema de archivos. Apple resolvió esto en OS X Mountain Lion v10.8.5, OS X Mavericks y OS X v10.9.5 Yosemite v10.10.3 mediante la mejora de la gestión de estados.

El boletín final, CVE-2015-1156, reportado por Zachary Durber de Moodle, resuelve un problema en la forma en que los atributos rel se manejan en los elementos de anclaje. Objetos de destino podrían obtener acceso no autorizado a objetos de vínculo, lo que lleva a la suplantación de interfaz, si un atacante obligó a su víctima a visitar un sitio web malicioso. Apple solucionó el problema mediante la implementación de un mejor tipo de enlace de la adherencia en OS X Mountain Lion v10.8.5, OS X Mavericks y OS X v10.9.5 Yosemite v10.10.3.

Los detalles completos de los parches de Apple se pueden encontrar en el sitio de soporte de Apple.

Millones de computadoras Mac OS X siguen siendo vulnerables a ataque Rootpipe

A pesar de que Apple afirmo haber arreglado (parchado) la vulnerabilidad Rootpipe con una actualización de software a principios de abril, un investigador de seguridad ha demostrado que todavía es posible explotarla incluso en una máquina ejecutando la última versión de Mac OS X.


Revelada hace más de seis meses, Rootpipe es una vulnerabilidad en el sistema operativo de escritorio de Apple, Mac OS X, que podría dar un acceso de root al atacante del sistema - aunque para aprovechar plenamente el defecto, un hacker tendría que haber obtenido acceso local al equipo, muy seguramente, explotando alguna vulnerabilidad de otro software primero.

La vulnerabilidad fue descubierta por el investigador de seguridad sueco Emil Kvarnhammar que reportó el problema a Apple, y después de que inicialmente fue ignorado, se le preguntó por el gigante de la tecnología abstenerse de publicar detalles sobre Rootpipe hasta que la compañía fuera capaz de publicar un parche para el software.
En ese momento, Kvarnhammar dijo que su acuerdo con Apple habría sido revelar los detalles a mediados de enero, cuando el gigante de la tecnología emitiría un parche, pero ese parche no llegó hasta abril, un total de seis meses después de que la vulnerabilidad Rootpipe fue notificada por primera vez .

Apple anunció que había parcheado la vulnerabilidad en su actualización de software 10.10.3, sin embargo esto sólo fija el problema para los usuarios que ejecutan Mac OS X Yosemite con Apple diciendo que no iba a estar arreglando el problema para aquellos que utilizan Mac OS X 10.9.x o antes, dejando una gran cantidad de personas vulnerables.

Sin embargo, parece que ahora, Apple ha dejado a todos los usuarios de Mac OS X vulnerable a pesar de la falla.

El investigador de seguridad Patrick Wardle de SYNACK publicó un blog detallando cómo fue capaz de aprovechar la vulnerabilidad en su propio sistema Mac OS X 10.10.3 totalmente actualizado usando un "todavía trivial" método.

Mientras Wardle ha hecho públicos los detalles del metodo, ha publicado el siguiente video que muestra la vulnerabilidad en acción:


Waddle ha proporcionado Apple con los detalles técnicos del exploit, pero la compañía más valiosa del mundo no ha comentado sobre el tema de Rootpipe todavía.

Vulnerabilidades en Apple es el último hallazgo del Proyecto Zero de Google


Ok Apple, tu turno.

Después de levantar un alboroto con la divulgación de tres vulnerabilidades de Windows sin parches, el equipo de investigación de Google Project Zero hizo lo mismo esta semana con un trío de problemas de seguridad en Apple OS X.

Project Zero impone un plazo de 90 días sobre las vulnerabilidades que informa a los proveedores afectados; Si el parche no se entrega dentro de ese periodo de tiempo, los detalles se hacen automáticamente público a través de su base de datos externa.

Los respectivos errores OS X se informaron a Apple a finales de octubre y los plazos de 90 días comenzaron expirar esta semana. Las revelaciones de Project Zero también vienen con un código de explotación como prueba de concepto.

Las vulnerabilidades afectan a los diferentes componentes del sistema operativo insignia de Apple, y van desde la corrupción de la memoria, la ejecución de código del kernel y un escape de sanbox. Los tres requieren algún tipo de acceso local a explotar.

En la divulgación de este martes, Google dijo que el daemon del sistema networkd implementa una API de servicios XPC que se comunica en nombre de una aplicación. Project Zero dijo que los mensajes XPC utilizando parámetros GET se utilizan sin comprobar el tipo de valor devuelto. Esto permite que los mensajes lleguen a funciones fuera del sandbox, dijo Google. Un día después, el plazo de 90 días expiró sobre el reporte de la vulnerabilidad de ejecución del kernel OS X IOKit.

"El llamando de IOConnectMapMemory en userclient tipo 2 de la "IntelAccelerator"con el tipo de memoria 3 impacta un apuntador NULL del kernel al llamar a una función virtual en un objeto en 0x0", dijo Google en su reporte. Parte de esta divulgación originalmente incluía una vulnerabilidad adicional ASLR del kernel, pero esta ya fue parchada en Yosemite 10.10, dijo Google.

La tercera revelación ocurrió ayer y es otra vulnerabilidad de corrupción de memoria de kernel en OS X IOKit. Google dijo que un dispositivo Bluetooth debe estar conectado para poder explotar este error, y esto se debe a una mala bzero en IOBluetoothDevice.

Las revelaciones automatizadas del Proyecto Zero son la última salva en el eterno debate de la industria sobre el intercambio y la distribución de los detalles de vulnerabilidades. Microsoft se defendió después de que Google reveló el secreto de un trío de sus errores sin parches, uno de los cuales Google se negó a esperar un par de días antes de que Microsoft lanzara un parche.

Fuente: TP
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular