Atacante compromete el sistema de Bugs de Mozilla, roba datos privados de vulnerabilidades

Los expertos en seguridad aconsejan constantemente a los usuarios no volver a utilizar contraseñas en varias cuentas, pero el mensaje a menudo cae en oídos sordos. Ahora, los funcionarios de Mozilla están descubriendo que los usuarios avanzados no siempre siguen este consejo, después de descubrir que un atacante fue capaz de poner en peligro la cuenta de un usuario de Bugzilla usando una contraseña tomada de una violación de datos en un sitio diferente.


El atacante puede haber sabido a quien tenia en sus manos, porque el objetivo era un usuario con privilegios de acceso restringido a información sensible acerca de los errores de seguridad en los productos de Mozilla. Bugzilla es el gran sistema de seguimiento utilizado por Mozilla para sus diversos proyectos, y aunque gran parte de la información es pública, un subconjunto de la misma se mantiene como privada. En concreto, la información sobre fallos de seguridad que se encuentran en proceso de ser arreglados o evaluados se mantienen privados hasta que está disponible un parche o la empresa decide no arreglarlo.

Funcionarios de Mozilla han dicho que el atacante en este caso puede haber tenido acceso a la cuenta de la víctima desde septiembre del 2013. El registro mas antiguo de acceso fue en septiembre de 2014. Una vez en la cuenta de la víctima, el atacante aparentemente fue capaz de robar información acerca de una vulnerabilidad de Firefox que Mozilla arregló el mes pasado, pero sólo después de que se encontró un exploit para la misma siendo utilizado públicamente.
"La cuenta que el atacante irrumpió fue deshabilitada poco después de que Mozilla descubrió que había sido comprometida. Creemos que el atacante utilizó la información de Bugzilla para explotar la vulnerabilidad que arreglamos el 6 de agosto, no tenemos ninguna señal de que cualquier otra información obtenida por el atacante haya sido utilizada contra los usuarios de Firefox. La versión de Firefox liberada el 27 de agosto fijo todas las vulnerabilidades que el atacante podía ver acerca de Firefox y podría haber utilizado para dañar a los usuarios", dijo Richard Barnes de Mozilla en un blog que explica el ataque.

El error sobre el que funcionarios de Mozilla creen que el atacante se robó información fue parcheado el 6 de agosto. Se relaciona con la forma en que el navegador maneja la política de mismo origen en algunos casos. Mozilla se enteró de la falla cuando un usuario fue comprometido visitando un sitio de noticias ruso que estaba sirviendo anuncios con código de explotación en ellos.

Funcionarios de Mozilla dijeron que el atacante que tuvo acceso al sistema de Bugzilla en última instancia tuvo acceso a 185 bugs diferentes, incluyendo 53 vulnerabilidades de seguridad graves. La buena noticia es que 43 de los 53 defectos ya había sido arreglados para cuando el atacante llegó a ellos. Pero, los 10 restantes aún estaban disponibles para explotar.

Desde el FAQ de Mozilla sobre el ataque:

"Para los 10 bugs restantes, el atacante tenía alguna ventana de tiempo entre el momento en que se accedió al error y cuando fue arreglado en Firefox:

2 errores menos de 7 días
5 errores entre 7 días y 36 días
3 errores más de 36 días (131 días, 157 días, 335 días)

La compañía dijo que mientras que el atacante podría haber utilizado cualquiera de estas vulnerabilidades para atacar a los usuarios, el unico ataque que se conoce fue la explotación del fallo parchado el mes pasado.

"Técnicamente, es posible que alguno de estos errores podrían haberse utilizado para atacar a los usuarios de Firefox en la ventana de vulnerabilidad. Uno de los errores abiertos se utilizó menos de 36 días para un ataque usando una vulnerabilidad que fue parchada el 6 de agosto de 2015. Con excepción de ese ataque, sin embargo, no tenemos ningún dato que indica que otros errores fueron explotados ", dice el FAQ.

Google, Netflix, Microsoft, Mozilla, Amazon unen sus fuerzas para matar Flash


Un nuevo formato de vídeo abierto será desarrollado después de una alianza de los grandes de la web.

Pese a que Flash está muriendo y que la mayoría de los navegadores es compatible con la reproducción de vídeo con HTML5, aún queda un tema espinoso que tratar para resolver de una vez por todas, el problema del streaming en Internet.
Estoy hablando del formato de vídeo; no hay un verdadero estándar, y esto significa que cada compañía apuesta por un formato diferente dificultando la expansión de HTML5 en Internet. Muchos desarrolladores prefieren quedarse con lo que saben que funciona en vez de arriesgarse con un formato y dejar fuera a la mitad de sus usuarios.

El nuevo formato de vídeo abierto pretende ser el nuevo estándar de la web


Por eso nace la Alliance for Open Media (Alianza por los medios abiertos), compuesta por importantes compañías del sector. En la lista nos encontramos a Google, Microsoft, Mozilla, Amazon, Netflix, Cisco, e Intel. Todos con la misma idea, crear un formato de vídeo abierto que todo el mundo pueda usar libremente.

Es muy pronto para saber los detalles técnicos de este formato, pero sí que se han dado a conocer los objetivos:
  • Facilitar la interoperabilidad y ser abierto
  • Debe estar optimizado para la web
  • Ser escalable para que podamos verlos sin importar el ancho de banda que tengamos o el dispositivo que usemos
  • Optimizado para el hardware y que necesite pocos recursos
  • Capaz de ofrecer vídeo en tiempo real en alta calidad de manera consistente
  • Y que pueda ser usado para contenido comercial y no comercial, incluyendo el contenido generado por los usuarios

Está claro que el mensaje que manda esta alianza es que quiere un formato de vídeo sin ataduras, con el que todo tipo de usuarios, desde aficionados hasta empresas, puedan crear contenido sin miedo. Por eso sus creadores no pedirán pagos para usar el formato, que además será abierto.

Es interesante que compañías que se dedican al streaming como Netflix y Amazon estén involucradas en el proyecto, por varias razones. Primero de todo, si sus servicios adoptasen el formato este alcanzaría a millones de usuarios de golpe; pero además también nos dice que la protección del contenido tendrá importancia. De hecho en el anuncio inicial se afirma que el cifrado de contenido formará parte de la especificación del formato.

¿Tendrá éxito este formato? ¿Se basará en los códecs VP9 y VP10 de Google? Son preguntas que podremos responder en los próximos meses.

Actualiza Firefox: Evita el robo de tu información


(welivesecurity) - Estas últimas semanas hemos visto anuncios de varias empresas solicitando que actualicen alguno de sus productos para que reciban un parche de seguridad que soluciona una vulnerabilidad que podría ser aprovechada por un atacante. Desde los sitios web de WordPress hasta Chrysler con sus automóviles, en esta ocasión se trata de Mozilla que ha instado a todos los usuarios a que actualicen de inmediato a la versión 39.0.3 de Firefox.

Tal como se anunció en el blog de seguridad de Mozilla, el 5 de agosto recibieron un mensaje de un usuario que los alertaba sobre que una publicidad de un sitio ruso se aprovechaba de una vulnerabilidad para robar datos de los usuarios. Al parecer la vulnerabilidad provenía del lector de PDF incluido en el navegador en combinación con un ataque de Javascript, que le permitía a los atacantes robar cualquier tipo de información sensible de los equipos que visitaran sitios que contuvieran esos anuncios maliciosos.
Según afirma Mozilla, las versiones que no incluyen el visor PDF, entre las que se encuentra el navegador para Android, no están afectadas por este tipo de ataques ya que dicha herramienta es aprovechada para llevar a cabo el robo de información. Algo que hace más peligroso este tipo de ataque es que el código malicioso fue diseñado para no dejar rastros sobre el robo que cometió.

La empresa además afirmó que la mayor cantidad de casos afectados se trataban de equipos que corrían sistemas Windows y Linux, y que la información que este código malicioso buscaba robar eran archivos de configuración de FTP, información de cuentas de Windows y archivos de configuración globales y directorios de usuarios en sistemas Linux. Al parecer, toda esa información robada era alojada en servidores que estaban ubicados en Ucrania.

Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular