XcodeGhost Malware trae aun más problemas

A medida que más ojos se asoman a XcodeGhost, el malware que logró colarse en App Store de Apple, más problemas salen a la superficie.


Los investigadores de Palo Alto Networks, dijeron en un informe actualizado que el malware contiene una vulnerabilidad que permite a un atacante ponerse como man-in-the-middle para controlar las aplicaciones de iOS infectadas por XcodeGhost.

"XcodeGhost utiliza HTTP para cargar la información y recibir comandos [comando y control] . El contenido de estas peticiones y respuestas HTTP se cifra mediante el algoritmo DES en modo ECB. Tampoco es difícil encontrar la clave de cifrado en su código mediante ingeniería inversa ", escribió el investigador Claud Xiao. "Considera que el tráfico HTTP puede ser secuestrado o falsificado en muchos sentidos. ... Al explotar esta vulnerabilidad, un atacante puede construir cualquier URL en cualquier esquema y controlar aplicaciones infectadas para abrir, o pedir un diálogo de alerta para nuevos ataques ".

El fin de semana, Palo Alto informó que 39 aplicaciones iOS infectadas con XcodeGhost se habían retirado de la App Store y que Amazon había cerrado tres servidores de comando y control del software malicioso alojado en instancias de Amazon EC2. La vulnerabilidad man-in-the-middle, sin embargo, todavía pone los dispositivos que ejecutan las aplicaciones infectadas en riesgo de explotar.

Dado que los informes iniciales, posiblemente miles de aplicaciones de iOS han sido identificadas como infectados; el equipo de hackers de iOS Pangu dijo que encontró más de 3.400, mientras que Appthority encontró 476 aplicaciones y Qihoo 360 encontro otras 350. Esto confirma los temores iniciales de Palo Alto que ya que el malware habia sido usado para compilar desde las fechas a partir de marzo, que es el mismo marco de tiempo en torno al tiempo en que aparecieron los servidores de comando y control, muchas más aplicaciones estaban en la mira de XcodeGhost.

Palo Alto, por su parte, dijo en su informe preliminar que algunas de las aplicaciones infectadas hacian phishing a los usuarios por sus credenciales de iCloud pero de forma incorrecta, pero esa funcionalidad podría añadirse con una ligera modificación.
"En iOS, si una aplicación solicita un diálogo por la clase UIAlertView, hay una alertViewStyle propiedad para especificar qué tipo de diálogo quiere mostrar. Por ejemplo, si se necesita un diálogo de introducción de contraseña, la propiedad debe ser asignada a UIAlertViewStyleLoginAndPasswordInput. Si el desarrollador de iOS no especificó ningún valor, por defecto el diálogo no tendrá forma de la entrada, pero es sólo una alerta con el mensaje y los botones ", dijo Xiao. "Verificamos todas las versiones de archivos maliciosos en XcodeGhost que tenemos disponible, y no encontramos en ninguna de ellas esta propiedad en especifico cuando se pida el cuadro de diálogo de alerta."

Atacar a la App Store es una tarea difícil dadas las estrictas condiciones para los desarrolladores de Apple y análisis de seguridad de las aplicaciones antes de que sean aceptados en la App Store. Usando el compilador Xcode como medio de colar aplicaciones infectadas en el mercado de Apple es una idea que ha sido explorada antes. Los documentos divulgados por Edward Snowden muestran que los investigadores de Sandia National Labs hicieron una presentación en una conferencia técnica hace tres años explicando cómo atacar OS X y el software iOS a través de kits de desarrollo de software.

La presentación recomienda explícitamente el uso de versiones modificadas de Xcode para abrir una puerta trasera en aplicaciones de OS X, exportar la clave privada de un desarrollador sin levantar una alerta y desactivar ASLR entre otras funcionalidades.

Las versiones modificadas de Xcode salieron en marzo, poco después del informe de Snowden, dijo Xiao. Los resultados en el motor de búsqueda más popular de China Baidu fueron envenenados y el Xcode modificado que contiene XcodeGhost fue posicionado en los primeros resultados. Los desarrolladores en China, debido a las restricciones de Internet en el país, son mucho más propensos a descargar rápidamente Xcode de un tercero que directamente de Apple.

Apple ha comunicado a sus desarrolladores que deben volver a compilar sus aplicaciones con una versión legítima de Xcode, y volver a enviar las aplicaciones afectadas.

App Store de Apple sufre su primer ataque a gran escala

Investigadores han descubierto el primer ataque a gran escala en el Apple Store, los atacantes utilizaron XcodeGhost diseñado para inyectar código malicioso en aplicaciones de iOS y OS X.



Apple anunció ayer que está limpiando su tienda oficial iOS App Store para eliminar aplicaciones maliciosas de iPhone y iPad, la compañía confirmó que este es el primer ataque a gran escala en la tienda oficial de que evadió el estricto proceso de revisión de aplicación de la empresa.

"Hemos eliminado las aplicaciones de la App Store que sabemos se han creado con este software falsificado", dijo la portavoz de Apple Christine Monaghan en un correo electrónico. "Estamos trabajando con los desarrolladores para asegurarnos de que está utilizando la versión correcta de Xcode para reconstruir sus aplicaciones."

El ataque cibernético fue reportado por varias firmas de seguridad cibernética que detectaron un programa malicioso llamado XcodeGhost que se utilizó para "troyanizar" cientos de aplicaciones legítimas. Los investigadores confirmaron que los atacantes han infectado a varias aplicaciones, incluyendo la popular aplicacion de chat móvil WeChat y de la aplicación de música del portal de Internet NetEase.

Los atacantes embebieron el código malicioso en estas aplicaciones engañando a los desarrolladores a utilizar una versión falsa del Apple Xcode.

"Los hackers embebieron el código malicioso en estas aplicaciones al convencer a los desarrolladores de software legítimo a utilizar una versión corrompida, una version falsificada del programa de Apple para la creación de aplicaciones de iOS y Mac, que se conoce como Xcode, dijo Apple.", Informó la agencia Reuters.
Palo Alto Networks es una de las empresa que detecto tempranamente la infección a gran escala, su Director de Threat Intelligence Ryan Olson explicó que el código malicioso utilizado por atacantes tiene una funcionalidad limitada y que su empresa no ha observado un impacto significativo en el ataque.

De todos modos, lo que está pasando es muy grave, el evento también demuestra que la App Store podría ser utilizado para servir de malware a gran escala y existe el riesgo concreto de emulación por otros atacantes.

"Los desarrolladores ahora son un blanco enorme", agregó Olson.

Los investigadores explicaron que la versión corrompida de Xcode ha sido descargado de un servidor en China, según Olson, es probable que los desarrolladores utilizaran este servidor específico porque permitió descargas más rápidas que el uso de los servidores de Estados Unidos de Apple.

Mientras que Apple se encuentra limpiando la App Store, otras empresas de seguridad están trabajando para identificar otras aplicaciones falsas, la empresa de seguridad china Qihoo360 Tecnology Co confirmó que había descubierto 344 aplicaciones contaminadas con XcodeGhost.

Secuestro de DLL Discreto y Persistente funciona tambien en OS X

El Secuestro de DLL ha plagado las máquinas Windows desde el 2000 y proporciona a los hackers una manera tranquila para ganar persistencia (que la conexión remota o modificación sobrevive a re-inicios del equipo) en una máquina vulnerable, o de forma remota explotar una aplicación vulnerable.

Cortesia: ThreatPost

Y ahora ha llegado a Apple Mac OS X.

Se espera que esta semana en la conferencia CanSecWest en Vancouver, el director de investigación de Synack Patrick Wardle, ofrecerá una charla en la que él explicará diferentes ataques que abusan dylibs en OS X para muchos de los mismos propositos que con Windows: la persistencia; inyección en procesos; burlar mecanismos de seguridad (en este caso, Apple Gatekeeper); y la explotación remota.

"El Secuestro de DLL ha perseguido a Windows por buen tiempo; que ha sido abusado por el malware por un número de adversarios maliciosos. Es un ataque bastante generalizado ", dijo Wardle. "Me preguntaba si era similar en OS X y encontre un ataque similar. Detrás de el hay diferencias técnicas, pero ofrece las mismas capacidades. Si se tiene una aplicación vulnerable en OS X, se puede abusar de ella de la misma manera que se ha abusado en Windows."

También se espera que Wardle libere un código fuente de un escáner que detecta aplicaciones que son vulnerables a su ataque. Con la ejecución de su script de Python en contra de su propio equipo OS X, Wardle fue capaz de encontrar 144 binarios vulnerables a las diferentes variantes de sus ataques de secuestro de dylib (DLL), incluyendo Apple Xcode, iMovie y plugins Quicktime, Microsoft Word, Excel y PowerPoint, y aplicaciones de terceros como Java, Dropbox, Herramientas GPG y Adobe plugins.

"Windows es vulnerable al secuestro de DLL, y ahora OS X es igualmente vulnerable al mismo secuestro de dylib", dijo Wardle.

Con ataques DLL y dylib, el concepto es esencialmente el mismo: el atacante debe encontrar una manera de incluir una librería maliciosa en un directorio que cargue con el sistema operativo. Wardle explicó una de las facetas de su ataque, donde fue capaz de encontrar un binario vulnerable de Apply (aplicar) en su Agente Photostream que inicia automáticamente con iCloud.

"Es perfecto para la persistencia del atacante", dijo Wardle. "Copiar un dylib especialmente diseñado en el directorio de PhotoStream, buscas cuando se inicia la aplicación, y el dylib del atacante se carga en el contexto del proceso. Es una manera sigilosa para conseguir la persistencia; ya que no está creando nuevos procesos, ni modificando ningún archivo. Solo está plantando una  dylib y ya estas dentro".

En otro ataque, Wardle dijo que fue capaz de conseguir la ejecución de código automático y persistente a través de una inyección al proceso Xcode, el entorno de desarrollo integrado de Apple.

"Mi software malicioso infecta Xcode y cada vez que un desarrollador implementa un nuevo binario, también añadiría el código malicioso", dijo Wardle. "Es un vector de propagación anonimo."

Hasta este momento, Wardle ha notificado a Apple, pero la vulnerabilidad que es considerada como seria, no ha sido reparada.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular