Corea del Norte explota vulnerabilidades dia cero en el Procesador de textos principal de Corea del Sur

FireEye sospecha que Corea del Norte es responsable de una serie de ataques contra Corea del Sur que dependen de una vulnerabilidad dia cero en el procesador de textos más popular del Sur.


Los expertos en seguridad de FireEye especulan que Corea del Norte ha llevado a cabo ataques cibernéticos contra entidades de Corea del Sur mediante la explotación de una vulnerabilidad día cero (CVE-2.015-6585) en un programa de procesamiento de texto ampliamente utilizado en ese país, el procesador de texto Hangul.

De acuerdo con un informe publicado por FireEye, el procesador de texto Hangul es un software propietario utilizado principalmente por el gobierno y las instituciones públicas en Corea del Sur, por esta razón, Corea del Norte supuestamente explotó el vector de ataque.

La CVE-2015-6585 se arreglo hace unos días por el desarrollador del procesador de texto Hangul, Hancom.


Los expertos de FireEye han advertido que la atribución es definitiva, pero la circunstancia, el escenario de ataque y el objetivo elegido para dirigir la amenaza apunta a la investigación a creer que Corea del Norte está detrás de los ataques cibernéticos.

"Aunque no es concluyente, la focalización de un software de procesamiento de textos de propiedad de Corea del Sur sugiere fuertemente un interés específico en los objetivos de Corea del Sur, y con base en las similitudes de código y la superposición de infraestructura, la inteligencia de FireEye evalúa que esta actividad puede asociarse con actores de amenazas basadas en Corea del Norte . ", afirma el informe publicado por FireEye.
Los investigadores explicaron que una vez que una instancia maliciosa del procesador de textos Hangul se abre por las víctimas, se instala una puerta trasera en el blanco. FireEye apodo HANGMAN a esta puerta trasera, puesto que implementa funcionalidades comunes a dicha categoría de malware.

"Todos los documentos HWPX maliciosos instalan copias similares de un backdoor que llamamos HANGMAN. HANGMAN es capaz de cargar y descargar archivos, procesos y gestión del sistema de archivos, recopilar información del sistema, y ​​actualizar su configuración. La puerta trasera también encapsula su protocolo de comunicación con SSL. HANGMAN comienza comunicaciones mediante el envío de un handshake SSL legítimo a su servidor de mando y control (C2). Luego continúa comunicandose mediante mensajes de cabecera SSL, pero el payload del mensaje es un protocolo binario personalizado. "Continúa el informe.

Al analizar el código de la puerta trasera de HANGMAN los investigadores descubrieron la presencia de direcciones IP no modificables que pertenecen a la infraestructura de comando y control, estas direcciones IP se han relacionado con otros ataques sospechosos relacionados con Corea del Norte.

HANGMAN presenta varias similitudes con otra puerta trasera descubierta por FireEye apodada Peachpit, que se atribuyó por los expertos a Corea del Norte.

"Las variantes de HANGMAN esparcidas por los documentos HWPX utilizan funciones que son muy similares a las observadas en otras familias de malware utilizadas por presuntos actores basados ​​en Corea del Norte, como la puerta de atrás que llamamos Peachpit. Tanto Peachpit y HANGMAN incorporan una función donde se transmiten los comandos de Windows a la puerta trasera del servidor C2 remoto. ", Señala el informe.

Israel es la principal fuente de los ataques cibernéticos contra Irán

De acuerdo con un reciente informe emitido por la agencia de noticias Mehr, más de 10.000 ataques cibernéticos son detectados por Irán todos los días, la mayoría de Israel.



Según un informe reciente, más de 10.000 ataques de seguridad en Internet son detectados por los expertos en seguridad cibernética en Irán cada día, un país que está gastando un importante esfuerzo para mejorar sus capacidades cibernéticas.

En marzo de 2015, el portal británico Business Insider publicó un interesante articulo sobre las capacidades cibernéticas iraníes, según los expertos del Gobierno de Teherán está mejorando la experiencia en el dominio cibernético más rápido que los expertos 'alguna vez hayan imaginado,' el aumento del gasto de seguridad cibernética creció 12 veces desde 2013.

Presupuesto destinado a Seguridad en Irán
Hoy Irán ocupa el lugar numero 19 en términos de seguridad cibernética a nivel mundial, el país ha logrado sólo el 39 por ciento de un objetivo del 53 por ciento de su Sistema de Gestión de Seguridad de la Información (SGSI) y el 20 por ciento de un objetivo de 100 por ciento para el lanzamiento de un Centro de Operaciones de Seguridad Nacional SOC.

La situación presentada por los iraníes es preocupante, según los expertos en seguridad cibernética del país. El país es un objetivo privilegiado de espías y hackers extranjeros, a pesar del importante compromiso con la seguridad cibernética del Gobierno de Teherán, la infraestructura nacional todavía sufre la ofensiva extranjera.

Según las autoridades iraníes, el ataque Stuxnet en septiembre 2013 infectó más de 30.000 máquinas cambiando completamente la percepción de la amenaza cibernética del Gobierno central.

El último ataque en el orden del tiempo atribuido por las autoridades iraníes que los hackers patrocinados por el Estado se basó en el malware Dino, un agente malicioso dirigido a la mayoría de los sistemas del país.
En julio, ESET publicó un detallado análisis del malware Dino, el investigador de ESET Joan Calvet ha detectado una sola muestra de Dino en el ambiente que se utilizó en un intento de infectar a un objetivo en Irán en 2013.

"Dino es tan difícil de encontrar ya que el grupo detrás de la granja es realmente bueno en la orientación de personas con precisión, y básicamente se pierde una gran cantidad de sus muestras", dijo Calvet

Dino es un malware modular, una serie de componentes le permiten llevar a cabo varias tareas para operaciones de espionaje cibernético.

No sorprende que la mayoría de los ataques cibernéticos contra Irán se lanzan desde Israel según ha explicado el ministro de TI Mahmoud Vaezi.

"El ministro de TI Mahmoud Vaezi ha dicho que la mayoría de los ataques cibernéticos contra Irán se lanzan desde Israel. Según Vaezi, varios países occidentales y árabes se sitúan detrás de Israel en el lanzamiento de ataques cibernéticos contra Irán. ", Informó la agencia de noticias de tendencia.

Behnaz Arya, director del Departamento de Seguridad de Sistemas del Gremio Teherán en el Ciberespacio, explicó que el presupuesto asignado a la investigación y el desarrollo no es adecuada para satisfacer las necesidades del país y llegar a la meta establecida por la estrategia cibernética del gobierno.

De acuerdo con Arya, la falta de conciencia a nivel de organización es la causa principal de los problemas de seguridad críticos para la postura del país en el ciberespacio.

Es indudable que Irán continuara creciendo en términos de Seguridad de Información, es cuestión de esperar y ver como responden.

Estados Unidos acusa a China por violación masiva de datos

Un hack que involucra potencialmente a cuatro millones de personas en cada agencia federal suena más como un guión de una película, por desgracia, el hack es real e involucró a la Oficina de Administración de Personal (OPM) y el Departamento Interno.


La OPM es la responsable de recursos humanos para el gobierno federal que significa que son los coleccionistas y los titulares de los datos personales de todos los empleados federales.

Fuentes judiciales cercanas a la fuga declararon que una "entidad o gobierno extranjero" posiblemente china se cree que esta detrás del ataque, según un artículo publicado en The Guardian.

Cabe señalar que el gobierno chino se declaró "no responsable" y que esta conclusión era 'contraproducente'.

La OPM lleva a cabo verificaciones de antecedentes de los empleados y mantiene los datos que se remontan a 1985. Un atacante con éxito podría obtener acceso a los registros de pasados ​​y presentes empleados, con los datos que incluso podría referirse a los empleados jubilados y lo que están haciendo ahora.
Es alarmante, dijo un funcionario a Reuters que "El acceso a los datos de los ordenadores de la OPM, tales como fechas de nacimiento, números de seguro social e información bancaria, podría ayudar a los hackers a probar contraseñas potenciales a otros sitios, incluyendo los que tienen información sobre los sistemas de armas".

Un ciberataque ha causado un daño FISICO confirmado por segunda vez en la historia



En medio de todo el ruido generado por el hack a Sony durante las vacaciones, un ataque cibernético mucho más preocupante se perdió en gran medida por dicho caos.

En un informe alemán lanzado justo antes de Navidad (.pdf), se revela que hackers averiaron un molino de acero en Alemania del cual no se dieron mas detalles. Lo hicieron mediante la manipulación de los sistemas de control en un grado tal que un alto horno no pudo apagarse correctamente, resultando en "masivo" -aunque no especificado-daño.

Este es únicamente el segundo caso confirmado en la que un ataque totalmente digital causó la destrucción física del equipo. El primer caso, por supuesto, fue Stuxnet, el arma digital sofisticada que los EE.UU. e Israel lanzó contra los sistemas de control en Irán a finales de 2007 o principios de 2008 para sabotear las centrifugadoras en la planta de enriquecimiento de uranio. Ese ataque fue descubierto en 2010, y desde entonces los expertos han advertido de que era sólo cuestión de tiempo antes de que se produjeran otros ataques destructivos. Sistemas de control industrial se han encontrado estar llenos de vulnerabilidades, aunque también existen en sistemas críticos en la red eléctrica, en las plantas de tratamiento de agua y las instalaciones químicas e incluso en los hospitales y las redes financieras. Un ataque destructivo en sistemas como estos podría causar aún más daño que en una planta de acero.

No está claro si el ataque tuvo lugar en Alemania. El informe, publicado por la Oficina Federal de Alemania para la Seguridad de la Información (o BSI), indica que los atacantes tuvieron acceso a la fábrica de acero a través de la red de negocios de la planta, luego avanzaron sucesivamente su camino en las redes de producción a los sistemas de acceso para el control de equipos de la planta. Los atacantes se infiltraron en la red corporativa mediante un correo electrónico por medio de ataque de phishing que parecia provenir de una fuente de confianza con el fin de engañar al destinatario para que abra un archivo adjunto malicioso o visitar un sitio web malicioso, donde el malware se descarga en su ordenador. Una vez que los atacantes consiguieron un punto de apoyo en un sistema, fueron capaces de explorar las redes de la empresa, eventualmente comprometer una "multitud" de los sistemas, incluidos los componentes industriales en la red de producción.

"Los fracasos acumulados en componentes de control individuales o sistemas completos", el informe señala. Como resultado, la planta era "incapaz de cerrar un alto horno de una manera regulada", que dio lugar a "un daño masivo en el sistema."

Según el informe (PDF en Alemán), los atacantes parecían poseer un conocimiento avanzado de los sistemas de control industrial.

"El conocimiento técnico del atacante fue bastante avanzado, no sólo en la seguridad informática convencional sino que se extendió a un conocimiento detallado de controles industriales aplicados y los procesos de producción", dice el informe.

El informe no menciona la planta o indica cuando ocurrió la infracción por primera vez o cuánto tiempo los hackers permanecieron en la red antes de que ocurriera la destrucción. Tampoco está claro si los atacantes tenian como objetivo causar la destrucción física o si se trató simplemente de daños colaterales. El incidente pone de relieve, sin embargo, lo que los expertos han estado advirtiendo sobre la estela de Stuxnet: aunque esa arma digital de estado-nación había sido diseñado por expertos para evitar daños colaterales, no todas las intrusiones en las infraestructuras críticas son propensos a ser lo más cuidadoso o bien diseñado como Stuxnet, por lo que se pueden producir daños colaterales serios.

El informe también ilustra la necesidad de una estricta separación entre las redes comerciales y de producción para prevenir que los hackers puedan saltar de una red a otra y de acceder de forma remota a los sistemas críticos en internet. Aunque una red sólo puede considerarse verdaderamente aislada si no está conectado a Internet y no está conectado a otros sistemas que están conectados a Internet, muchas empresas creen que un firewall de software que separa los negocios y red de producción es suficiente para detener a los hackers de hacer ese salto. Pero los expertos advierten que un firewall de software puede ser configurado incorrectamente o contener agujeros de seguridad que permiten a los hackers romper o esquivarlos con relativa facilidad. No se sabe cómo se configuró la red alemana.

Fuente: Wired

Hackers pro rusos se adjudican ciberataque de página web de Angela Merkel (Canciller de Alemania)


Sitios web del gobierno alemán, incluyendo la página de la canciller Angela Merkel, fueron hackeados el miércoles en un ataque realizado por un grupo exigiendo que Berlín retire el apoyo hacia el gobierno ucraniano, poco antes de que sus líderes se reunieran.

Las autoridades tomaron medidas correctivas pero no pudieron detener el ataque, que dejó a los sitios inaccesibles periódicamente desde las 10 am (0900 GMT), dijo su portavoz Steffen Seibert. Pantallas dieron mensajes de error a los usuarios de Internet en su lugar.

Se cree que es el primer ataque prolongado exitoso en los sitios web del gobierno, que funcionarios de la agencia de inteligencia dicen recibir unos 3.000 ataques de hackers a diario.

El jefe de la agencia nacional de inteligencia BfV informó recientemente acerca de cinco de los ataques diarios provenían de las agencias de inteligencia extranjeras.

El hackeo del miércoles, que también saco de linea la página web del Ministerio de Relaciones Exteriores, llegó justo antes de una reunión en Berlín entre el Primer Ministro de Ucrania Arseni Yatseniuk y el presidente alemán, Joachim Gauck. Yatseniuk se reunirá Merkel el jueves.

"Centro de datos de nuestro proveedor de servicios esta bajo un fuerte ataque que aparentemente ha sido causado por una variedad de sistemas externos," dijo Seibert, en una conferencia de prensa cuando se le preguntó si los piratas informáticos ucranianos eran los responsables.

Dijo Seibert que no tenía otros detalles. Alemania ha sido un firme partidario de Kiev a lo largo de su confrontación con Rusia, que Kiev acusa de ayudar a los separatistas armados en el este de Ucrania.

En un comunicado en su sitio web, un grupo que se autodenomina CyberBerkut se atribuyó la responsabilidad.

"Berkut" es una referencia a los escuadrones anti-disturbios utilizados por el gobierno del ex presidente pro-ruso Viktor Yanukovich en Ucrania, que fue derrocado durante violentas protestas en febrero pasado.

"CyberBerkut ha bloqueado sitios web de la canciller alemana y (casa parlamentaria inferior) del Bundestag", dijo en www.cyber-berkut.org.

Seibert dijo que el objetivo de los hackers del miércoles era, evidentemente, sobrecargar los servidores que administran los sitios web del gobierno, tales como www.bundeskanzlerin.de, www.bundesregierung.de y www.cvd.bundesregierung.de.

Los sitios web que incluyen información general, discursos y podcasts de la canciller y la información de las administraciones públicas, son utilizados por los periodistas y el público.

Fuente: Reuters
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular