Cisco lanzó una herramienta para buscar implantes de SYNful_Knock

Talos ha desarrollado un script Python para que los clientes escaneen su propia red para identificar los routers que pueden haber sido comprometidos por el SYNful_Knock hack.


Hace unas semanas les reportamos como algunos routers Cisco estaban siendo comprometidos.

CISCO emitió una alerta para advertir a los clientes empresariales sobre un aumento en ataques en los que los hackers utilizan credenciales de administrador válidas en dispositivos iOS para instalar imágenes ROMMON falsas, que es el programa de arranque que inicializa el hardware de Cisco y arrancar el software. Hace unos días, expertos en seguridad de Mandiant confirmaron haber detectado tales "implantes" en internet, los investigadores encontraron las imágenes ROMMON maliciosas apodadas "SYNful_Knock", en 14 routers Cisco ubicados en Ucrania, Filipinas, India y México. Los modelos Cisco 1841, 2811, 3825 se ven afectados, es importante destacar que ya no se encuentran en el mercado.

Ahora Cisco ha decidido proporcionar una herramienta gratuita de análisis de SYNful_knock, para permitir a los administradores probar si sus routers estan corriendo un firmware falso implantado a través del hack "SYNful_knock".
Los administradores necesitan Python 2.7 y la biblioteca de manipulación de paquetes scapy 2.3.1 con el fin de ejecutar la herramienta.

El grupo de seguridad de Cisco Talos analizó los implantes maliciosos que infectan varios de sus clientes y ha desarrollado una herramienta para examinar una red buscando routers comprometidos.

"Talos ha desarrollado una herramienta para los clientes escanear su propia red para identificar los routers que pueden haber sido comprometidos por este malware específico.", Explicó William McVey del Grupo de Talos.

La herramienta desarrollada por Cisco es capaz de detectar sólo la versión actualmente conocida de los implantes maliciosos.

"Esta herramienta sólo puede detectar hosts que responden al malware como se le conoce en un punto particular en el tiempo ... no se puede establecer que una red no tiene malware ya que podría tener en uso un conjunto diferente de firmas."

Para ejecutar la herramienta, necesitarás Python 2.7 y la biblioteca de manipulación de paquetes scapy 2.3.1.

Descarga aquí.

Google, Netflix, Microsoft, Mozilla, Amazon unen sus fuerzas para matar Flash


Un nuevo formato de vídeo abierto será desarrollado después de una alianza de los grandes de la web.

Pese a que Flash está muriendo y que la mayoría de los navegadores es compatible con la reproducción de vídeo con HTML5, aún queda un tema espinoso que tratar para resolver de una vez por todas, el problema del streaming en Internet.
Estoy hablando del formato de vídeo; no hay un verdadero estándar, y esto significa que cada compañía apuesta por un formato diferente dificultando la expansión de HTML5 en Internet. Muchos desarrolladores prefieren quedarse con lo que saben que funciona en vez de arriesgarse con un formato y dejar fuera a la mitad de sus usuarios.

El nuevo formato de vídeo abierto pretende ser el nuevo estándar de la web


Por eso nace la Alliance for Open Media (Alianza por los medios abiertos), compuesta por importantes compañías del sector. En la lista nos encontramos a Google, Microsoft, Mozilla, Amazon, Netflix, Cisco, e Intel. Todos con la misma idea, crear un formato de vídeo abierto que todo el mundo pueda usar libremente.

Es muy pronto para saber los detalles técnicos de este formato, pero sí que se han dado a conocer los objetivos:
  • Facilitar la interoperabilidad y ser abierto
  • Debe estar optimizado para la web
  • Ser escalable para que podamos verlos sin importar el ancho de banda que tengamos o el dispositivo que usemos
  • Optimizado para el hardware y que necesite pocos recursos
  • Capaz de ofrecer vídeo en tiempo real en alta calidad de manera consistente
  • Y que pueda ser usado para contenido comercial y no comercial, incluyendo el contenido generado por los usuarios

Está claro que el mensaje que manda esta alianza es que quiere un formato de vídeo sin ataduras, con el que todo tipo de usuarios, desde aficionados hasta empresas, puedan crear contenido sin miedo. Por eso sus creadores no pedirán pagos para usar el formato, que además será abierto.

Es interesante que compañías que se dedican al streaming como Netflix y Amazon estén involucradas en el proyecto, por varias razones. Primero de todo, si sus servicios adoptasen el formato este alcanzaría a millones de usuarios de golpe; pero además también nos dice que la protección del contenido tendrá importancia. De hecho en el anuncio inicial se afirma que el cifrado de contenido formará parte de la especificación del formato.

¿Tendrá éxito este formato? ¿Se basará en los códecs VP9 y VP10 de Google? Son preguntas que podremos responder en los próximos meses.

Atacantes utilizan credenciales robadas para hackear dispositivos de red Cisco

Cisco ha advertido a sus clientes que hackers han estado utilizando credenciales de administrador robadas para instalar software malicioso en los dispositivos de red que ejecutan IOS.



IOS es el sistema operativo que se ejecuta en la mayoría de los routers y switches Cisco. Cuando estos dispositivos se encienden o reinician, el hardware es inicializado y el software IOS se inicia por un programa de arranque llamada monitor ROM (ROMMON).

De acuerdo con un aviso publicado por la empresa, los atacantes están reemplazando el firmware ROMMON legítimo con una imagen ROMMON maliciosa. Una vez que el dispositivo se reinicia con el nuevo ROMMON, los atacantes son capaces de manipular su comportamiento.

"En todos los casos vistos por Cisco, los atacantes acceden a los dispositivos con credenciales administrativas válidas y luego usan el campo de proceso de actualización de ROMMON para instalar un ROMMON malicioso", dijo Cisco en su aviso.
Mediante la instalación de una imagen maliciosa, los atacantes pueden asegurarse de que tienen el control sobre el dispositivo, incluso después de un reinicio. Cisco dijo que es consciente de un número limitado de este tipo de ataques.

La compañía ha señalado que la posibilidad de instalar una nueva imagen ROMMON en un dispositivo iOS es un estándar, una característica documentada. Personajes maliciosos pueden abusar de esta función robando credenciales de administrador o mediante el acceso físico al dispositivo de destino.

Debido a que los ataques observados por Cisco no implican ninguna vulnerabilidad, no se ha asignado ningún CVE.

Cisco aconseja a los clientes leer la documentación disponible en la protección de los dispositivos iOS frente a las ciberamenazas.

Aqui el comunicado.

Cisco advierte de clave SSH por defecto en varios productos

Los ingenieros de seguridad de Cisco han revelado que hay una sola llave de SSH por defecto de "mantenimiento" grabada en varias familias de dispositivos de seguridad de Cisco.


Las llaves SSH y llaves de host SSH predeterminadas están asociados con el acceso remoto para el mantenimiento, lo que significa que un ataque exitoso permitiría a los hackers acceder a los dispositivos a voluntad. Una vez obtenida, las llaves privadas permitirían a un atacante descifrar el tráfico después de recogerlo durante un ataque man-in-the-middle, o hacerse pasar por uno de los aparatos y alterar el tráfico.
Según Cisco, Web Security Appliances virtuales, Email Security Virtual Appliances y Content Security Management virtuales se ven afectados por el problema de seguridad.
    "Múltiples productos de Cisco contienen una vulnerabilidad que podría permitir a un atacante remoto no autenticado descifrar y hacerse pasar por una comunicación segura entre los aparatos de seguridad de contenidos virtuales. Las actualizaciones están disponibles ", dijo la compañía en un comunicado ampliamente citado.
El vendedor ha llevado a cabo una revisión de seguridad para corregir el problema, ("cisco-sa-20150625-IronPort SSH Keys Vulnerability Fix"), y dice que todas las versiones anteriores al 25 de junio necesitan la actualización.

Cisco escribe al respecto "el unico requisito para exponer los productos a la vulnerabilidad es conectividad con dirección IP a la interfaz de administración de la plataforma afectada. No se requiere ninguna configuración adicional para que esta vulnerabilidad sea explotada."Este parche no es necesario para los dispositivos de hardware físicos o para las descargas de dispositivos virtuales o actualizaciones después de 25 de junio 2015," continúa el comunicado.

Sin embargo, según ComputerWorld, Cisco dijo que "no tiene conocimiento de ningún anuncio público o uso malicioso de las vulnerabilidades que se describen en este documento informativo."


Aquí el documento de Cisco.

Cisco repara Errores de Ejecución Remota de Código en su UCS Central

Fuente: ThreatPost
Cisco ha arreglado una vulnerabilidad de ejecución remota de código grave de su Unified Computing System (UCS) de software central, una plataforma de centro de datos que integra el procesamiento, redes, almacenamiento y virtualización en un solo sistema.
"Un atacante podría aprovechar esta vulnerabilidad mediante el envío de una petición HTTP diseñada a un dispositivo afectado", dijo Cisco miércoles en un aviso. "Un exploit podría permitir al atacante ejecutar comandos arbitrarios en el sistema operativo subyacente con los privilegios del usuario root".
El software UCS central falla al validar adecuadamente la entrada del usuario a través de su framework web, exponiendo la plataforma para atacar a distancia; las versiones 1.2 y anteriores se ven afectados, dijo Cisco. La compañía añadió que no tiene otras soluciones disponibles, y que no es ha encontrado que se este explotando publicamente.
Una explotación exitosa de esta vulnerabilidad podría permitir el acceso no autenticado a información sensible, permitir la ejecución de comandos arbitrarios en el sistema operativo central Cisco UCS o afectar la disponibilidad del dispositivo afectado", dijo el asesor.

Se insta a los usuarios a actualizar al software UCS Central a la versión 1.3, Cisco dijo, y agregó que se ha asignado la vulnerabilidad de su puntuación de gravedad más alto de 10.

La alerta de ayer viene un poco más de un mes después de dos conjuntos de parches publicados por el gigantes de redes.

El 23 de marzo, Cisco advirtió a los usuarios de sus teléfonos IP de la serie SPA 300 y 500 de una serie de vulnerabilidades de firmware que podría permitir a un atacante interceptar y escuchar conversaciones o hacer llamadas telefónicas.

Tres días más tarde, la compañía dio a conocer su conjunto semestral regular de parches de seguridad para el sistema operativo de red IOS. Cisco lanzó siete avisos, parcho 16 vulnerabilidades que incluyeron un número de errores de denegación de servicio y problemas de interfaz, las vulnerabilidades que se producen al router o switch colas contienen ciertos paquetes que no se eliminan de la cola.

El siguiente conjunto de parches para el IOS de Cisco está programado para septiembre.

Rombertik, el Malware que Borra el Disco Duro para Evitar su Análisis

Rombertik es una sofisticada familia de malware descubierta por el investigador del equip de Talos Cisco, borra el disco duro para evitar el análisis.



Los expertos en seguridad han descubierto nueva familia de malware denominada Rombertik que implementa una alta técnica de evasión de detección y análisis sofisticado, ademas incluye la capacidad de eliminar datos del disco duro de la víctima y hacer que el equipo quede inutilizable.
"Hay un nuevo chico en la cuadra" y nadie lo sabe, es súper secreto y toma medidas para evitar la detección y el análisis, y si es necesario borra todo el disco duro de la víctima, y se llama Rombertik ".
Rombertik fue descubierto por los expertos del Grupo de Talos Cisco, es un software muy complejo que recoge toda la información sobre lo que el usuario está haciendo en la web, con el objetivo de recopilar datos de acceso y otros datos sensibles.
La cadena de ataque es bastante similar a la de otros tipos de malware, que se sirve a través de correos electrónicos maliciosos como se explica por los investigadores.

Ejemplo de correo electrónico fraudulento
Expertos de Talos han hecho ingeniería inversa al agente Rombertik y lograron encontrar lo que hace el malware, que incluye múltiples niveles de la ofuscación, el análisis anti-malware, y como último recurso se autodestruye llevándose consigo todo el contenido del disco duro.
 "Una vez que la versión desempacada de Rombertik dentro de la segunda copia de yfoye.exe comienza a ejecutar, una última función anti-análisis se ejecuta - que resulta ser particularmente desagradable si la comprobación falla. La función calcula un hash de 32 bits de un recurso en la memoria, y lo compara con el Timestamp del compilador PE  de la muestra desempaquetada. Si el recurso o el tiempo de compilado ha sido alterado, el malware actúa destructivamente. En primer lugar, intenta sobreescribir el Master Boot Record (MBR) de PhysicalDisk0, que hace que el equipo deje de funcionar. Si el malware no tiene permisos para sobrescribir el MBR, destruye todos los archivos en la carpeta de inicio del usuario (por ejemplo, C: \ Documents and Settings \ Administrador \) cifrando cada archivo con una clave RC4 generada aleatoriamente. Después de que el MBR se sobrescribe o la carpeta de inicio se ha cifrado, se reinicia el equipo. ", Explicó a los investigadores Talos Ben Baker y Alex Chiu." El Master Boot Record comienza con código que se ejecuta antes de que el sistema operativo. El malware sobrescribe el MBR con un código que imprime "Carbon crack attempt, failed", entonces entra en un bucle infinito para evitar que el sistema continúe arrancando."
Los investigadores comprobaron que el MBR también contiene datos relacionados con la partición del disco, esto significa que cuando el malware cambia el MBR también fijará los bytes de la partición en Null lo que hace difícil a un experto forense acceder a los datos. Cuando se reinicia el PC de la víctima se queda atascado en la siguiente pantalla.

Ejemplo de equipo dañado por Rombertik
"Efectivamente, Rombertik comienza a comportarse como una muestra de malware eliminador, destroza el equipo del usuario si detecta que está siendo analizado. Mientras Talos ha observado anti-análisis y técnicas anti-depuración en muestras de malware en el pasado, Rombertik es único, ya que intenta activamente destruir el equipo si detecta ciertos atributos asociados con el análisis de malware ".

La mejor defensa para evitar ser infectado es aplicando las buenas prácticas de seguridad, tales como comprobar si el antivirus está actualizado, no abrir correos electrónicos de personas desconocidas, evitar la carpeta de SPAM etc.


El análisis completo publicado por el Grupo de Talos está disponible aquí.

Nueva Herramienta Descifra Datos Secuestrados por TeslaCrypt

Las variantes de Crypto-ransomware tienen a las empresas al limite debido a la amenaza de que susarchivos sean dañados irreversiblemente. Algunas organizaciones, incluyendo más recientemente el Tewksbury, Ma., El departamento de policía ha ido tan lejos como para pagar cientos de dólares en rescate por la clave de recuperación.

Fuente: ThreatPost
Algunas empresas de tecnología están comenzando a luchar con herramientas que descifran datos potencialmente perdidos. Kaspersky Lab, en colaboración con la Unidad Nacional de Delitos de Alta Tecnología de los Países Bajos y la Fiscalía Nacional de Holanda, recientemente hizo herramienta disponible que ayuda a recuperar archivos pierde en el ransomware CoinVault. Hasta el 17 de abril se registraron más de 700 claves de descifrado disponibles en la base de datos de la aplicación de descifrado.

Hoy, Cisco hizo lo mismo con un extenso análisis del ransomware TeslaCrypt y una herramienta de descifrado similar, una utilidad de línea de comandos que es capaz de descifrar los archivos perdidos de TeslaCrypt siempre que el propietario es capaz de proporcionar una llave maestra.
TeslaCrypt es una variante de CryptoLocker que se dirige específicamente a los jugadores, pero que alcance podría ser pronto expandiendo con algunos investigadores señalando que explotan a los kits que incluyen Nuclear, Sweet Orange y Angler, han estado propagando TeslaCrypt.

Una vez que infecta una máquina y cifra los archivos, TeslaCrypt instruye a la víctima para proceder a un sitio donde el descifrado de 2,5 BTC o alrededor de $ 550, que pueden descifrar sus archivos. Hasta la fecha 16 de abril nadie había pagado un rescate, dijeron los investigadores del Instituto SANS.




Investigadores de Bromium, el mes pasado, dijeron TeslaCrypt se enfoca en los archivos de datos asociados con 20 juegos en línea diferentes, bloqueo de contenido descargable en un intento de dirigirse a usuarios informáticos más jóvenes. Un sitio web comprometido no especificado estaba sirviendo el malware, y las víctimas estaban siendo redirigidos por un exploit en flash a un sitio que aloja el Angler exploit kit y ahi descargaba la variante CryptoLocker.

Cisco TeslaCrypt Decryptor requiere el archivo key.dat el fin de recuperar la llave maestra utilizada para el cifrado.

"Antes de que comience la ejecución, busca 'key.dat' en su ubicación original (directorio de datos de aplicación del usuario), o en el directorio actual," los investigadores Talos de Cisco escribieron hoy. "Si no es capaz de encontrar y analizar correctamente el archivo 'key.dat', se devuelve un error y se cierra."

Si el archivo key.dat se puede copiar en el directorio de la herramienta, el usuario puede especificar qué archivos o directorios descifrar. Un número de opciones de línea de comandos se hacen disponibles, así que no sólo descifra archivos y directorios, pero también puede desinfectar y eliminar el codigo que planta TeslaCrypt. Cisco recomienda a los usuarios realizar copias de seguridad de archivos cifrados antes de utilizar la utilidad. Cisco pone a disposición un binario de Windows, script Python y el código fuente de Windows para su herramienta.

"A nuestra herramienta aun le faltan algunas características. En particular, no hemos tenido el tiempo suficiente para implementar el algoritmo necesario para recuperar la llave maestra de la clave de recuperación ", dijo Cisco. "Esto es importante porque en algunas versiones del archivo que infecta, la llave maestra se extrae del archivo 'key.dat' tan pronto como se complete el cifrado de archivos."

En su análisis de TeslaCrypt, los investigadores de Cisco dijeron que el ransomware está haciendo uso de cifrado simétrico AES, en lugar de asimétrica RSA-2048 como dice en la advertencia presentada a las víctimas. Los jugadores deben tener en cuenta que el ransomware encripta partidas guardadas y las claves de activación de Steam.

"Esto significa que TeslaCrypt está apuntando a diferentes tipos de usuarios, incluidos los jugadores de PC. Al igual que las fotos irremplazables, una partida guardada, que es el producto de innumerables horas de juego, es extremadamente valiosa y difícil de reemplazar ", dijo Cisco.

Cisco descubre nuevo Malware para Punto de Venta (PoS) "Poseidon"

El viernes pasado Cisco compartió detalles sobre lo que la empresa dice que es nueva raza de malware de Punto de Venta (PoS) que es más sofisticado y mucho mejor diseñado que las amenazas vistas previamente.


Fuente: ThreatPost

Apodado "Poseidon" por Cisco, el malware tiene cierta semejanza a ZeuS y utiliza mejores métodos para encontrar datos de la tarjeta que la familia de malware BlackPoS, según los informes utilizados en el ataque contra Target en 2013 y en contra de Home Depot en 2014.

Según Cisco, el software malicioso revisa toda la memoria buscando secuencias de números que coincidan específicamente con los formatos utilizados por Visa, MasterCard, American Express y Discover, y va tan lejos que utiliza el algoritmo Luhn para verificar que los números de tarjeta de crédito o débito de tarjetas son válidas.

"Poseidon fue escrito profesionalmente para ser rápido y evasivo con nuevas capacidades que no se ven en otros tipos de malware PoS", escribieron en un blog, los miembros del equipo de Soluciones de Seguridad de Cisco. "Poseidon puede comunicarse directamente con los servidores C&C para la auto-actualización y para ejecutar código nuevo, tiene mecanismos de auto-protección que vigilan contra la ingeniería inversa."

Algunos componentes de PoSeidon se ilustran en el siguiente diagrama creado por Cisco:


"En un nivel alto, se inicia con un cargador (Loader) binario que al ser ejecutado primero tratará de mantener la persistencia en la máquina de destino con el fin de sobrevivir a un posible reinicio del sistema", explicó el equipo de Cisco. "El cargador se pone en contacto con un servidor de comando y control, recuperando una URL que contiene otro binario para descargar y ejecutar. El binario descargado, findstr, instala un keylogger y escanea la memoria del dispositivo de punto de venta por secuencias de números que pueden ser de tarjetas de crédito. Tras verificar que si son números de tarjeta validos, las capturas de teclado y números de tarjetas de crédito son codificados y enviados a un servidor de exfiltración ".

El componente Keylogger fue potencialmente utilizado para robar contraseñas y podría haber sido el vector inicial de la infección, dijo Cisco.
Al ser ejecutado, el cargador (Loader) comprueba si se está ejecutando con uno de estos dos nombres de archivo: winhost.exe o WinHost32.exe.

Si no es así, el malware se asegurará de que no hay servicio de Windows se está ejecutando con el nombre WinHost. Cargador se copia en %SystemRoot%\System32\winhost.exe, sobrescribiendo cualquier archivo en esa ubicación que pudiera tener el mismo nombre. A continuación, cargador comenzará un servicio llamado WinHost.

Según Cisco, este método permite a la amenaza permanecer funcionando en la memoria incluso si el usuario actual cierra sesión. Si el cargador no es capaz de instalarse como un servicio, se intentará encontrar otras instancias de sí mismo que se ejecutan en la memoria y ponerles fin.

"Poseidon es otro en el creciente número de malware para Point-of-Sale dirigidos a los sistemas de puntos de venta que demuestran las técnicas y enfoques de los autores de malware sofisticado", señaló  equipo de Seguridad de Soluciones Cisco. "Los atacantes continuarán apuntando a los sistemas de puntos de venta y el uso de varias técnicas de ofuscación en un intento de evitar la detección. Mientras los ataques de puntos de venta siguen proporcionando ganancias, los atacantes seguirán invirtiendo en innovación y desarrollo de nuevas familias de malware. Los administradores de red tendrán que permanecer vigilantes y adherirse a las mejores prácticas para garantizar la cobertura y la protección contra el avance de las amenazas de malware ".

'Defecto' en Google Apps expone datos privados en WHOIS de 280,000 usuarios

Google ha notificado a cientos de miles de solicitantes de registro de dominio que su información WHOIS privada ha sido expuesta públicamente, exponiéndolas a robos de identidad, fraudes electrónicos y mucho más.

Fuente: ThreatPost

Investigadores de Cisco Talos anoche dijeron que el problema probablemente se encuentra en uno de los socios registrador eNom de Google y afecta a 94 por ciento de los 305.925 dominios registrados a través de la asociación. (En la imagen de arriba es una muestra antes y después de un registro de dominio filtrado.)

Los afectados optaron por un servicio de protección de la privacidad de WHOIS ofrecida por eNom llamado ID Protect que protege el nombre del usuario, dirección física, correo electrónico y otra información personal identificable de los anuncios públicos de WHOIS. Google dijo en su declaración que un "defecto de software" en su sistema de registro de dominio de Google Apps tenía la culpa.

"Debido a un defecto de software en el sistema de renovación de dominio de Google Apps, el servicio de registro con privacidad de eNom no se amplió cuando se renovó su registro de dominio", decía la carta de notificación de Google.

El defecto expuso públicamente la información de registro del directorio WHOIS. Y aunque Google ha remediado el problema para los clientes eNom Google App, el problema es que hay bases de datos en línea que archivan información de WHOIS de manera permanente, poniendo los datos una vez-privados infinitamente en riesgo.

Los investigadores de Cisco dijeron que en 2013, la información de WHOIS de los usuarios comenzó a aparecer públicamente una vez que esos dominios fueron renovados de nuevo con la función de protección de privacidad, al parecer ya no se activaba la privacidad al renovar el dominio.

Atrapados en la estela de la fuga, no sólo son propietarios de sitios web legítimos, pero también algunos tipos desagradables que ejecutan sitios sombríos. Cisco dijo que un buen número de los registros de WHOIS que fueron desenmascarados pertenecen a sitios web que no les va bien cuando se trata reputación en servicios de records. Algunos de los sitios que han sido empujados a la luz del sol incluyen federalbureauinvestigations [.] Com y hfcbankonline [.] Com, dijo Cisco.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular