Malware a corporativos: La manipulación de WSUS para poseer empresas


(threatpost) - Windows Server Update Services (WSUS) es tu amigo, si tienes un ambiente de TI de corporativo, ya que facilita la descarga y distribución de parches de seguridad, instalaciones de Service Pack y actualizaciones de controladores de hardware, entre otros.

Esta semana dos investigadores en la conferencia Black Hat, sin embargo, señalaron que WSUS puede ser una debilidad significativa que puede conducir a comprometer completamente cualquier servidor o estación de trabajo en una organización conectada al servicio de actualización automática.
Paul Stone y Alex Chapman de Context Information Security, de el Reino Unido le dieron un gran vistazo a la posibilidad de un ataque a WSUS y descubrieron que cuando un servidor WSUS contacta a Microsoft para actualizaciones de controladores, lo hace utilizando los servicios web XML SOAP y las validaciones no se realizan a través de SSL. Mientras que las actualizaciones son firmadas por Microsoft y estas deben ser verificadas por Microsoft, Stone y Chapman descubrieron que un atacante ya en una posición de hombre en el medio (man-in-the-middle) de una red corporativa, por ejemplo, podría (con algunos trabajos de manipulación en la comunicación sin cifrar) inyectar una actualización maliciosa de su cosecha.

Mientras el configurar SSL durante la configuración inicial de WSUS mitiga la situación, hay organizaciones que pueden omitir este decisivo y último paso de la instalación de WSUS. Un atacante que logre publicar una actualización maliciosa en una organización a través de WSUS, podía hacer cualquier cosa, desde eliminar, bajar versiones o detener la instalación de parches para conseguir un control total sobre los servidores y equipos de escritorio.

"Es el peor de los escenarios y es bastante malo", dijo Stone. "Y no es una vulnerabilidad, no es algo para que Microsoft solucione."

Stone y Chapman dijeron que han tenido un diálogo con Microsoft acerca de su investigación, que Microsoft reconoció y dijo que recomienda a los administradores en empresas el habilitar SSL. Hacerlo requiere aprovisionar un certificado SSL para las máquinas que realizan la actualización, un proceso difícil de automatizar.

"No es difícil proteger WSUS y es algo que la mayoría de los administradores sabrían cómo hacerlo", dijo Stone. "Microsoft no puede hacerlo de forma predeterminada. Podrían impedir que el servicio funcione hasta que un certificado sea instalado, supongo ".

Stone y Chapman dijeron que decidieron hacer frente a los controladores porque la mayoría de estos son desarrollados por terceros para servidores y clientes de Windows, por lo que estos son un blanco más fácil, ya que, a pesar del hecho de que las actualizaciones son firmadas y verificadas por Microsoft, los metadatos XML pueden ser actualizados de forma que te dirijan a descargas y ejecuciones de una actualización maliciosa.

De la investigación de  Stone y Chapman:
Windows Update verificará que cada actualización este firmada por Microsoft. Sin embargo, no hay ninguna firma de certificados específica de "Windows Update"- cualquier archivo que este firmado por una CA (Autoridad Certificadora) de Microsoft será aceptado. Mediante la inyección de un parche que utilice el controlador de actualización CommandLineInstallation, un atacante puede hacer que un cliente corra cualquier archivo ejecutable firmado por Microsoft, incluso uno que no estuviera destinado a ser utilizado en Windows Update. Aún mejor, el ejecutable se puede correr con argumentos arbitrarios. Por lo tanto tenemos que encontrar un ejecutable adecuado que contenga comandos arbitrarios por ejecutar.
Mostraron la herramienta de Windows Sysinternals, específicamente la utilidad de comandos remotos llamada PsExec que está firmada por Microsoft.

"Esencialmente, hemos hecho un programa que ejecuta un ataque de hombre-en-el-medio en el tráfico de WSUS y creamos una actualización falsa; dijimos a la máquina dicha que descargue PsExec y lo ejecute con algunos argumentos para hacer algo malicioso", dijo Chapman. "Ese es el ataque. Lo realmente divertido es que todas las actualizaciones se instalan como "system" sin importar si eres un usuario con privilegios bajos o un administrador. Así que esto es muy poderoso".

El único requisito previo para el ataque es estar en la red local. A partir de ahí, incluso un atacante no autenticado puede ejecutar el ataque contra cualquier máquina que ejecuta WSUS sin SSL para ejecutar comandos arbitrarios, dijo Chapman.

"Lo más difícil fue sólo encontrar los ejecutables firmados por Microsoft que pudiéramos correr para hacer cosas útiles", dijo Chapman.

Soluciónalo: Windows 10 consume tu ancho de banda


(gizmodo) - Windows 10 finalmente ya está aquí y llega con muchas funciones que realmente estamos disfrutando, pero a su vez también llega con algunos fallos, pequeños y grandes. Aunque técnicamente esto no es un fallo, sí que comparte tu ancho de banda para ayudar a actualizar a otros sin tu permiso, pero tranquilo, te enseñamos a evitarlo.

Esta característica lleva el nombre de “Windows Update Delivery Optimization” y funciona prácticamente de la misma forma que las descargas por torrents, es decir, el protocolo P2P (peer to peer) para compartir archivos. La idea es que tu PC se une a una red de Microsoft que colabora en que la actualización del sistema (ya sea Windows 10 o las futuras actualizaciones) lleguen más rápido a los demás usuarios, una vez que tu la tienes.

Por un lado es una función bastante inteligente, no lo niego, pero por otro es un abuso de confianza (somos amigos, Micro, pero no presto mis cosas) dado que no solicita permiso al usuario. Sencillamente, de forma predeterminada, toma prestado un poco de tu ancho de banda para acelerar el proceso de actualización, ya sea para computadoras en tu red local o en cualquier parte del mundo.

La función está activada por defecto en Windows 10 Home y Pro, pero puedes desactivarla siguiendo un par de pasos muy sencillos.


  1. Dirígete al Panel de Control
  2. Allí accede al apartado de Windows Update
  3. Luego a Opciones Avanzadas
  4. Allí accede al apartado de “Elegir cómo se instalan las actualizaciones”
  5. Allí tienes tres opciones: activarlo para que comparta tu ancho de banda con PCs en tu red local y en el mundo, activarlo para que las comparta solo en tu red local (lo que podría ser útil para quienes tengan varios PCs) o desactivarlo por completo.

Y listo. Así de sencillo. Si lo deseas ya no tendrás que compartir tu ancho de banda con más nadie en el mundo para que las actualizaciones lleguen más rápido a otros usuarios. Que podría sonar bastante tacaño, sí, pero recuerden, no todos tienen una conexión a Internet con velocidad de 100 Mbps o más. En Latinoamérica, sobre todo, compartir el ancho de banda no es una opción para muchos.

Samsung desactiva actualizaciones de Windows para ejecutar sus propios programas

El investigador de seguridad Patrick Barker descubrió que Samsung deshabilita Windows Update para ejecutar su propio bloatware (programas instalados por el fabricante del equipo) exponiendo a sus usuarios a ataques cibernéticos.

El investigador de seguridad Patrick Barker descubrió que Samsung deshabilita Windows Update para ejecutar su propia partida bloatware dejando a sus clientes de par en par a ataques cibernéticos.

Barker descubrió que Samsung desactivaba la actualización de Windows después de un usuario de Windows se quejó de que el sistema de actualización se desactivaba al azar.

     "SW Update es el software de actualización típico OEM que actualiza los controladores de Samsung, el bloatware que vino en su máquina de Samsung, etc. La única diferencia entre el software de actualización de otros OEM es que, Samsung desactiva Windows Updates." Barker escribió en un blog.

El experto descubrió que el servicio de actualización se manda desactivar mediante un procedimiento de software llamado SWUpdate que Samsung instala en sus computadoras para manejar las actualizaciones de controladores para el hardware de Samsung.


El código SWUpdate corre el ejecutable llamado Disable_Windowsupdate.exe.

-
  GENERAL_EXECUTION
  -
  EXCUTION_FILE_NAME
  64 \ Disable_Windowsupdate.exe
 
 
 
  <FromProductDate />


Cuando el experto descubrió el ejecutable estaba preocupado de que podría ser un malware, pero un análisis más detallado reveló que el código sospechoso está firmado por Samsung.


De acuerdo con comentarios de Samsung al respecto, ellos lo hicieron porque ellos proveen sus propios controladores, pero ¿también lanzan sus propios parches de seguridad? no lo creo, esta medida es irresponsable y esperamos sea modificada inmediatamente.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular