¿Cómo empezaron a hacerse ricos los hackers chinos?


Los hackers chinos han convertido las campañas de malware de Android en un negocio muy lucrativo que año genera más de 4,5 millones de dólares

malavida.- Las razones por las que los hackers hacen lo que hacen son tan diferentes como una persona lo es de otra. Algunos de ellos lo hacen para probar sus habilidades, otros para conseguir reconocimiento, otros para ganar dinero, otros para servir a su país, algunos hackean por su cuenta y otros forman parte de grupos. Y luego están los que son famosos por su pasión por el hacking, como es el caso de los chinos.
Los grupos de hacking chinos son conocidos por robo de información, cibercrimen organizado y robo de propiedad intelectual. También han participado en campañas de ciberespionaje orquestadas por el gobierno del Gigante Asiático, pero por lo que parece ahora el objetivo de los hackers chinos es ganar mucho dinero, lisa y llanamente.

¿Cuánto dinero puede ganar un hacker?

Es bastante conocido por todo el mundo que el hacking da dinero. Lo que no mucha gente sabe es cuánto da, y la respuesta habla de una cifra en torno a los cuatro millones y medio de dólares al año y por campaña de malware. La forma de conseguir este dinero viene a través del adware, que en muchas ocasiones viene empaquetado con programas y aplicaciones móviles y de escritorio.

La semana pasada se supo de la existencia de Kemoge Android Andware, un nuevo malware que está haciendo estragos en más de 20 países. Este malware es sospechoso de proceder de China, y puede rootear dispositivos vulnerables de forma que un atacante que sepa lo que se hace se pueda apoderar del dispositivo infectado. Una vez instalado, se dedica a descargar aplicaciones que el usuario no ha consentido, pero por las que los desarrolladores del malware reciben dinero en concepto de promoción.

Sin embargo, y por lo que hemos visto hoy, hay más malware que funciona de forma muy similar. Hoy hemos hablado del troyano Ghost Push, que funciona de forma muy similar a Kemoge —con la diferencia de que descarga aplicaciones de pago y se las cobra al usuario—, pero que forma parte de una familia compuesta por amenazas como Braintest, Guaranteed Clicks y RetroTetri.

¿Cómo se empieza a generar ingresos?

El modus operandi de esta familia de malware es muy similar, y se compone de los siguientes pasos:
  • Reempaquetar aplicaciones populares tras infectarlas con código malicioso.
  • Sortear las medidas de seguridad de la Google Play Store.
  • Explotar las vulnerabilidades existentes de Android para conseguir permisos de administrador.
  • Rootear los dispositivos de forma que no se pueda desinstalar el virus.
  • Promover aplicaciones maliciosas a través de canales legítimos.

Dado que los usuarios no pueden desinstalar las aplicaciones maliciosas, los hackers consiguen un número de usuarios activos enorme. Con esta base de usuarios, el desarrollador del virus puede crear una empresa de promoción de marketing y convertirse en un “tratante” móvil: les sobran las cualificaciones para cooperar con anunciantes, ganando dinero distribuyendo productos para ellos.

Estas apps se han encontrado en tiendas ilegítimas y legítimas. el argumento de ceñirse sólo a las fuentes de confianza no ha servido en este caso. Algunos de los descubrimientos que se han hecho son los siguientes:
  • Hay más de 4.000 virus en esta familia.
  • Este tipo de malware afecta a dispositivos que van desde la versión 2.3 a la 5.1 de Android.
  • Hay afectados más de 10.000 tipos de teléfonos de 2.742 marcas distintas.
  • Hay más de 900.000 usuarios afectados, especialmente en el sudeste asiático.

En esta campaña de investigación también se han encontrado cuatro nombres de dominio sospechosos que podrían llevar a descargar el malware.

¿Qué puedes hacer para protegerte?

Para mantener los dispositivos Android seguros recomendamos seguir estas indicaciones:
  • No hacer clic en enlaces que no sepamos bien a dónde llevan.
  • Extremar las precauciones al descargar aplicaciones.
  • No instalar aplicaciones sin revisarlas bien y sin revisar bien sus permisos.
  • Mantener el dispositivo Android actualizado.

Esta útima recomendación sabemos que es más complicada debido a que no siempre los fabricantes mantienen los dispositivos al día, pero si se siguen las anteriores con cierto rigor no debería haber problema.

Vulnerabilidad de Elevación de Privilegios encontrada en OS X

El investigador de seguridad Stefan Esser, mejor conocido por su trabajo en iOS) publicó los detalles de una vulnerabilidad en OS X hace un par de semanas que permite a un atacante obtener privilegios de root.
Exploit para conseguir root en Mac OS X Yosemite
Esta semana, las conclusiones de Esser están de vuelta en el centro de atención, debido a una cierta controversia en cuanto a cómo se hizo. La mayoría de la gente, sin embargo, estan probablemente más interesado en que es la vulnerabilidad y cómo podría afectarles.

El problema, en esencia, es un error de elevación de privilegios de root. Todos los sistemas Unix y OS X no es la excepción, tiene muchos usuarios ocultos definidos por el sistema, además de la cuenta o más cuentas que la persona promedio puede ver (es decir, los que aparecen en la pantalla de inicio de sesión de OS X).

El usuario root es el más alto de ellos, el único usuario que tiene acceso a todo.

Por esta razón, el acceso al usuario root está estrechamente controlado. Un atacante con privilegios de root puede hacer literalmente cualquier cosa a tu sistema.
Aunque hay maneras de obtener privilegios de root en tu Mac, deberían requerir que se proporcione una contraseña de usuario administrador, que es algo que un atacante esperemos que no va a tener.

Este es el problema con los errores de elevación de privilegios de root. Proporcionan al atacante con una forma de lograr privilegios de root sin necesidad de conocer una contraseña o cualquier otra cosa.

Esto es definitivamente un problema, pero afortunadamente, es un problema menos grave de lo que suena. En primer lugar, porque su explotación requiere que el atacante tenga algún tipo de acceso a su computadora, para empezar, ya sea a través de algún tipo de acceso físico o remoto, o consiguiendo la manera de instalar malware en tu computadora.

Suponiendo que un hacker pueda obtener ese tipo de acceso, esta elevación de privilegios en realidad no hace mucho más allá, posiblemente, hacer cambios maliciosos en el sistema más difíciles de encontrar. El malware puede infectar el sistema perfectamente bien, y hacer todas las cosas que necesita hacer, sin siquiera obtener privilegios de root.

El problema más importante en esta historia es el hecho de que esta vulnerabilidad, junto con toda la información necesaria para explotarlo, se dio a conocer por Esser sin ningún esfuerzo para alertar a Apple del problema. (En su blog que revela la vulnerabilidad, Esser dice "Por el momento no está claro si Apple sabe acerca de este problema de seguridad o no.")

Las vulnerabilidades son reveladas todo el tiempo. El problema es que los investigadores normalmente tratan de cumplir con la responsabilidad de alertar al personal competente; es decir, informar del problema al proveedor cuyo producto se ve afectado, y darles un poco de tiempo para arreglarlo antes de hacerlo público.

Al no hacerlo, Esser ha creado una situación en la que muchos hackers ahora se han dado cuenta de un error que no estaban previamente en cuenta, y tienen pleno conocimiento de cómo explotarlo.

(Se podría argumentar que algunos hackers pueden ya haber sabido de ella. Sin embargo, lo cierto es que la mayoría de los hackers no lo sabían, y ahora lo hacen.)

Por supuesto, toda la responsabilidad de este problema no recae sobre los hombros de Esser solo. Después de todo, Apple escribió el código.

Además, de acuerdo a la información que ha salido desde que el artículo de Esser fue publicado, se les informó de ello hace algún tiempo por un investigador de Corea del Sur que lleva como apodo de Twitter "Beiste" (que no parecía complacido por la publicación de esta información). Apple necesita obtener una solución para este error lo mas rápido posible!

La pregunta en la mente de la mayoría de los lectores en este momento es probablemente cómo defenderse contra esta. Afortunadamente, el fallo sólo existe en Yosemite (OS X 10,10), mientras que las versiones anteriores de OS X y betas de El Capitan (OS X 10.11) no se ven afectadas.

Para aquellos que utilizan Yosemite, sin embargo, no hay una respuesta fácil. La mejor manera de protegerse es con las mejores practicas de seguridad.

No dejes que alguien desconocido tenga acceso físico o remoto a tu equipo, y tener mucho cuidado con lo que descargas y ejecutas.

Si personas que no son de confianza pueden tener acceso físico tu equipo, activa FileVault en el panel Seguridad y Privacidad de Preferencias del Sistema, para cifrar el disco duro y evitar que cualquier persona con acceso físico tenga la posibilidad de alterar el sistema mientras no estes viendo.

MacKeeper arregla Vulnerabilidad Día Cero

MacKeeper, bien conocido por los usuarios de Mac OS X por sus ruidosos anuncios anunciando que tu computadora ocupa una limpieza, ha arreglado una vulnerabilidad crítica de ejecución remota de código.

El software es una utilidad que se comercializa por ser capaz de mejorar el rendimiento de Mac y la seguridad. La vulnerabilidad fue divulgada el viernes después de que fue parchada.

Investigadores de SecureMac dijeron que la falla es en la implementación del manejador de URL de la utilidad de software. Un atacante podría atraer a una víctima a una página web maliciosa y aprovechar esta vulnerabilidad para ejecutar código en el sistema afectado, si el usuario se autentica a la utilidad.
Braden Thomas, investigador, publicó un enlace el pasado jueves de su prueba de concepto explotando la falla en Twitter. La falla se produce en la forma MacKeeper 3.4 y anterior maneja las URL personalizadas; un atacante es capaz de ejecutar comandos como root con mínima intervención del usuario. la prueba de concepto de la explotación de Thomas se aprovecha de la falta de validación de entrada por MacKeeper, dijo Secure Mac.

"En este momento no se sabe si el señor Thomas se acercó a MacKeeper antes de publicar la vulnerabilidad, pero es probablemente un exploit de día cero", dijo SecureMac en su comunicado.

Las aplicaciones en OS X y iOS son capaces de definir y registrar esquemas de URL personalizada para que los respectivos sistemas operativos sepan qué aplicación debe manejar qué esquema.
"Normalmente, esto se utiliza para definir un protocolo de comunicación a medida para el envío de datos o la realización de una acción específica (por ejemplo, al hacer clic en un vínculo de número de teléfono en iOS le preguntará si el usuario quiere marcar ese número, o haciendo clic en un enlace de la dirección de correo electrónico en OS X se abrirá Mail.app y compone un nuevo mensaje a esa persona) ", dijo el asesor SecureMac. "La guía de programación entre aplicaciones de Apple pide explícitamente a los desarrolladores validar la información recibida de estas direcciones URL personalizadas a fin de evitar problemas relacionados con el manejo de URL."
MacKeeper parece tener 20 millones de usuarios en todo el mundo, dijo que la compañía; el software tiene una función de actualización automática, por lo que la mayoría de los usuarios serán parchados contra este problema.

"Mientras que el POC lanzado por el Sr. Thomas es relativamente benigno, el código fuente proporcionado con el POC esta publicado en internet y puede ser fácilmente modificado para llevar a cabo ataques maliciosos en los sistemas afectados", dijo SecureMac.

MacKeeper dijo que no tiene conocimiento de ningún ataque que explote esta vulnerabilidad, y que arreglo el fallo en cuestión de horas de su notificación.

Linux Australia es HACKeada, ROOTeada, RATeada y BOTeada

Linux Australia vivió una pesadilla el Fin de semana de Pascua.

Mientras que el resto de nosotros estábamos holgazaneando en la playa, ellos recibian una ciberintrusion masiva.


El equipo ha publicado un documento decente donde establecen lo que pasó, y fue algo como esto:
  • Los delincuentes irrumpieron en el servidor de Gestión de Conferencias de la organización.
  • Los ladrones consiguieron root en el servidor.
  • Los delincuentes instalado un troyano de acceso remoto (RAT) para más tarde.
  • Los delincuentes reiniciaron el servidor y activaron el RAT.
  • Ladrones "ingresaron" de nuevo e instalaron malware zombie, también conocido como un bot.
  • Mientras que los ladrones tenían acceso, una copia de seguridad de base de datos de la conferencia entro automáticamente.
Irónicamente, la copia de seguridad que tenía la intención de realizar una pieza de la "trinidad de seguridad" (disponibilidad) terminó perjudicando una de las otras piezas (confidencialidad).
Esto se debe a la base de datos que tomo lugar cayo como regalo de información de identificación personal (PII) a las piernas de los ladrones:
El volcado de la base de datos que se produjo durante el ataque incluia información proporcionada durante el registro de conferencia - Nombres y Apellidos, dirección física y de correo electrónico, y cualquier información de contacto de teléfono proporcionado, así como una versión de hash de la contraseña de usuario.
Afortunadamente, los datos de la tarjeta de pago se pasa a un sitio de terceros para su procesamiento, y nunca se almacena con Linux Australia, así que no había números de tarjetas de crédito u otros datos de ese tipo en la información expuesta a los ladrones.

Lo que no incluye el reporte de Linux Australia y es importante saber es:


  • La información sobre cómo se almacenan las contraseñas con algoritmo hash. (Esto es útil conocer, aunque no es vital, ya que da una pista sobre qué tan exitoso es probable que sea un ataque de diccionario sobre ellas.)
  • Información sobre el agujero de seguridad o agujeros que dejó entrar a los hackers. (El documento en lugar convenientemente lo llama "una vulnerabilidad aun desconocida", aunque está claro que era conocida por los atacantes.)
  • Información sobre el RAT y zombi malware que se instaló posteriormente. (Esto es muy útil saberlo, pero de nuevo no es vital, porque los RAT y los zombies están diseñadas para permitir que los ataques se desarrollen como los ladrones consideren conveniente, en lugar de seguir un patrón predecible.)

De manera útil, el equipo de  Linux Australia publico una lista titulada "¿Qué medidas se han adoptado para prevenir la amenaza de una ruptura similar en el futuro?"

Te sugerimos que heches un vistazo a esta lista.

A pesar de que algunos de los pasos suenan bastante obvios, la mayoría de las medidas de seguridad parecen de esa manera en retrospectiva.

La cosa es que, a pesar de que los pasos propuestos por Linux Australia no son difíciles de hacer, que son muy fáciles de no hacer.

No utilices la excusa de "la vida es demasiado corta": estos tipos son los gurús de Linux, y aun así los hicieron suyos.

En particular, toma nota de esta precaución:
El nuevo equipo tendrá un horario de la actualización del sistema operativo mucho más riguroso aplicado.
Incluso si el exploit utilizado por los delincuentes en este caso realmente fue un día cero (un ataque conocido sólo por los ladrones, y para el cual no hay parche disponible aun), eso no es excusa para llegar tarde con parches.

En primer lugar, la mayoría de los ataques no utilizan días cero para entrar.

En segundo lugar, aun cuando los delincuentes usan un día cero para entrar, a menudo dependen de agujeros de seguridad adicionales ya conocidos, para completar su ataque.

Moraleja: Parches a tiempo y parches a menudo!
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular