SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label IoT. Show all posts
Showing posts with label IoT. Show all posts

Aug 14, 2025

ASCON: estándar de criptografía ligera para proteger Iot y dispositivos médicos (NIST SP 800-232)

El estándar de criptografía ligera, recientemente finalizado y publicado por el NIST, ofrece protección contra ciberataques incluso para los dispositivos electrónicos más pequeños.

Publicado como "Algoritmos de Criptografía Ligera Basados en Ascon para Dispositivos Restringidos" (NIST Special Publication 800-232), el estándar contiene herramientas diseñadas para proteger la información creada y transmitida por los miles de millones de dispositivos que conforman el Internet de las Cosas (IoT), así como otros dispositivos electrónicos pequeños, como etiquetas RFID e implantes médicos.

Tecnologías en "miniatura" como estas suelen disponer de muchos menos recursos computacionales que las computadoras o los teléfonos inteligentes, pero aun así necesitan protección contra ciberataques. La respuesta es la criptografía ligera, diseñada para defender este tipo de dispositivos con recursos limitados.

"Alentamos el uso de este nuevo estándar de criptografía ligera allí donde las limitaciones de recursos han dificultado la adopción de la criptografía", afirmó Kerry McKay, científica informática del NIST, quien codirigió el proyecto junto con su colega Meltem Sönmez Turan. "Beneficiará a las industrias que fabrican dispositivos que van desde electrodomésticos inteligentes hasta cajas registradoras de peaje para automóviles e implantes médicos. Un aspecto común de estos dispositivos electrónicos es la necesidad de optimizar la energía, el tiempo y el espacio necesarios para realizar la criptografía. Este estándar se adapta a sus necesidades".

El estándar se basa en un grupo de algoritmos criptográficos de la familia Ascon, que NIST seleccionó en 2023 como la base planificada para su estándar de criptografía ligera tras un proceso de revisión pública multironda.

Ascon fue desarrollado en 2014 por un equipo de criptógrafos de la Universidad Tecnológica de Graz (Austria), Infineon Technologies y la Universidad de Radboud (Países Bajos). En 2019, se convirtió en la opción preferida para el cifrado ligero en el Concurso Caesar, lo que demuestra que Ascon había superado años de análisis por parte de los criptógrafos.

La suite Ascon contiene 12 algoritmos y el estándar incluye cuatro variantes de la familia que ofrecen a los diseñadores diferentes opciones para distintos casos de uso. Estas variantes se centran en dos de las tareas principales de la criptografía ligera: el cifrado autenticado con datos asociados (AEAD) y el hash.

ASCON-128 AEAD es útil cuando un dispositivo necesita cifrar sus datos, verificar su autenticidad o, fundamentalmente, ambas cosas. Una debilidad común de los dispositivos pequeños es su vulnerabilidad a los "ataques de canal lateral", en los que un atacante puede extraer información confidencial observando características físicas como el consumo de energía o la sincronización.

Si bien ningún algoritmo criptográfico es inherentemente inmune a estos ataques, ASCON está diseñado para soportar implementaciones resistentes a los canales laterales con mayor facilidad que muchos algoritmos tradicionales. Entre los dispositivos que pueden beneficiarse de este enfoque se incluyen las etiquetas RFID, los dispositivos médicos implantados y los transpondedores de peaje instalados en los parabrisas de los automóviles.

ASCON-Hash 256 toma todos los datos que cifra y los utiliza para crear un "hash" corto de unos pocos caracteres, que funciona como una huella digital de los datos. Incluso un pequeño cambio en los datos originales produce un cambio inmediatamente reconocible en el hash, lo que hace que el algoritmo sea útil para mantener la integridad de los datos, por ejemplo, durante una actualización de software, para garantizar que no se haya infiltrado malware. Otros usos incluyen la protección de contraseñas y las firmas digitales que utilizamos en las transferencias bancarias en línea. Es una alternativa ligera a la familia de algoritmos hash SHA-3 del NIST, ampliamente utilizados para muchos de los mismos propósitos.

ASCON-XOF 128 y ASCON-CXOF 128 son funciones hash con una peculiaridad: ambos algoritmos permiten al usuario cambiar el tamaño del hash. Esta opción puede beneficiar a los dispositivos pequeños, ya que el uso de hashes más cortos permite que el dispositivo dedique menos tiempo y energía al proceso de cifrado.

La variante CXOF también permite añadir una "etiqueta" personalizada de unos pocos caracteres al hash. Si muchos dispositivos pequeños realizan la misma operación de cifrado, existe una pequeña pero significativa probabilidad de que dos de ellos generen el mismo hash, lo que ofrecería a los atacantes una pista sobre cómo burlar el cifrado. Añadir etiquetas personalizadas permitiría a los usuarios evitar este posible problema.

McKay afirmó que el equipo del NIST pretende que el estándar no solo sea de uso inmediato, sino también que sea ampliable para satisfacer necesidades futuras.

Fuente: NIST

Aug 12, 2025

Exploits activos para plataforma OT Erlang/Telecom Open Platform (OTP)

Se ha observado que actores maliciosos están explotan una falla de seguridad crítica (ahora corregida) que impacta la plataforma Erlang/Telecom Open Platform (OTP) desde principios de mayo de 2025, con aproximadamente el 70% de las detecciones que se originan en los firewalls que protegen las redes OT.

La vulnerabilidad en cuestión es CVE-2025-32433 (CVSS: 10.0), un problema de autenticación faltante que podría ser abusado por un atacante con acceso a la red a un servidor ERLANG/OTP SSH para ejecutar código arbitrario. Incluso hay un laboratorio para probar la vulnerabilidad con detalles técnicos.

Las versiones vulnerables incluyen Erlang/OTP anteriores OTP-27.3.3, OTP-26.2.5.11 and OTP-25.3.2.20.

Luego, en junio de 2025, la Agencia de Seguridad de Ciberseguridad CISA agregó la falla a su conocido catálogo de vulnerabilidades explotadas (KEV), basado en evidencia de explotación activa.

"En el corazón de las capacidades de comunicación segura de Erlang/OTP se encuentra su implementación nativa de SSH, responsable de las conexiones cifradas, transferencias de archivos y, lo más importante, la ejecución de comandos", dijeron los investigadores de Palo Alto Networks 42 Investigadores Adam Robbie, Yiheng AN, Malav Vyas, Cecilia Hu, Matthew Tennis y Zhanhao Chen.

"Un defecto en esta implementación permitiría a un atacante con acceso a la red para ejecutar código arbitrario en sistemas vulnerables sin requerir credenciales, presentando un riesgo directo y severo a los activos expuestos".

El análisis de la compañía de ciberseguridad de los datos de telemetría ha revelado que más del 85% de los intentos de exploit han señalado principalmente sectores de atención médica, agricultura, medios y entretenimiento y alta tecnología en los Estados Unidos, Canadá, Brasil, India y Australia, entre otros.

En los ataques observados, la explotación exitosa de CVE-2025-32433 es seguido por los actores de amenaza que usan shell inversas para obtener acceso remoto no autorizado a las redes de destino. Actualmente no se sabe quién está detrás de los esfuerzos.

"Esta exposición generalizada en puertos específicos industriales indica una superficie de ataque global significativa en las redes OT", dijo la Unidad 42. "El análisis de las industrias afectadas demuestra varianza en los ataques". "Los atacantes intentan explotar la vulnerabilidad en ráfagas cortas de alta intensidad. Estos están apuntando desproporcionadamente a las redes OT e intentando acceder a los servicios expuestos a través de los puertos de TI e industriales".

Fuente: THN

Feb 13, 2025

Filtración masiva de datos de IoT con 2.734 millones de registros

Una filtración masiva de datos de IoT ha expuesto 2.734 millones de registros, comprometiendo información confidencial como nombres de redes Wi-Fi, contraseñas, direcciones IP e identificaciones de dispositivos.

Jeremiah Fowler, un investigador de ciberseguridad, informó sobre la base de datos desprotegida vinculada a Mars Hydro, una empresa de iluminación de cultivo para IoT con sede en China, y LG-LED Solutions, una empresa registrada en California. Fowler reveló los hallazgos a vpnMentor, que los compartió exclusivamente con Infosecurity.

La base de datos, que comprende 1,17 terabytes de datos desprotegidos, contenía 13 carpetas con más de 100 millones de registros cada una. Además, los registros de errores revelaron detalles del sistema operativo del dispositivo, tokens API y versiones de la aplicación.

Es probable que estos datos pertenecieran a usuarios de la aplicación Mars Pro de Mars Hydro, disponible en iOS y Android. Si bien Mars Hydro restringió rápidamente el acceso después de la divulgación, quedan preguntas sobre la duración de la exposición y si entidades no autorizadas accedieron a los datos.

Riesgos de las filtraciones de datos de IoT

Los datos expuestos presentan riesgos importantes, incluido el acceso no autorizado a la red y posibles ataques como exploits de "vecino más cercano", donde los cibercriminales secuestran redes WiFi cercanas.

"En noviembre de 2024, se informó que delincuentes informáticos militares rusos de la Unidad 26165 del GRU, también conocida como APT28 o Fancy Bear, utilizaron [...] un 'ataque de vecino más cercano' para violar una organización con sede en Washington, D.C. que se centraba en apoyar a Ucrania", dijo Fowler.

"Los delincuentes informáticos comprometieron la red de una organización cercana que estaba simplemente dentro del alcance del WiFi del objetivo y luego obtuvieron acceso a la red de la víctima".

La investigación de Palo Alto Networks indica que el 57% de los dispositivos IoT son altamente vulnerables debido a sistemas operativos obsoletos o falta de cifrado. Dado que muchos dispositivos IoT utilizan credenciales predeterminadas o débiles, estas filtraciones resaltan la necesidad de mejores protocolos de seguridad.

Para mitigar los riesgos futuros, los expertos recomiendan cifrar registros confidenciales, cambiar las contraseñas predeterminadas, realizar auditorías de seguridad periódicas y limitar el acceso a la nube pública a repositorios privados.

Fuente: Infosecurity

Aug 25, 2022

80.000 cámaras Hikvision expuestas por una vulnerabilidad

Investigadores de seguridad han descubierto más de 80.000 cámaras vulnerables a un error crítico de inyección de comandos que puede explotarse fácilmente a través de mensajes enviados al servidor web vulnerable.

La vulnerabilidad publicada como CVE-2021-36260 (con exploits activos) fue solucionada por Hikvision mediante una actualización de firmware en septiembre de 2021, pero según una investigación realizada por CYFIRMA [PDF], decenas de miles de sistemas utilizados por 2.300 organizaciones en 100 países aún no han aplicado la actualización de seguridad y siguen siendo vulnerables al ataque.

Ha habido dos exploits públicos conocidos para el CVE-2021-36260, uno publicado en octubre de 2021 (exploit) y el segundo en febrero de 2022 (exploit), por lo que los actores de amenazas de todos los niveles pueden buscar y explotar cámaras vulnerables. En diciembre de 2021, una red de bots basada en Mirai llamada "Moobot" usó estos exploits para propagarse y crear un ejército de dispositivos zombie para realizar ataques DDoS (denegación de servicio distribuida).

Hikvision está últimamente en el punto de mira tanto de analistas de seguridad como de atacantes ya que es una marca ampliamente usada por administraciones y organizaciones gubernamentales de varios paises.

En enero de 2022, CISA alertó que el CVE-2021-36260 se encontraba entre los errores explotados activamente en la lista publicada en ese momento, advirtiendo a las organizaciones que los atacantes podrían "tomar el control" de los dispositivos y que debían actualizar los equipos de inmediato.

CYFIRMA comenta que los foros de hacking de habla rusa a menudo venden puntos de entrada a la red que se basan en cámaras Hikvision explotables que se pueden usar para "botnetting" o movimiento lateral.

De una muestra analizada de 285.000 servidores web de Hikvision con acceso a Internet, la firma de ciberseguridad encontró que aproximadamente 80.000 aún eran vulnerables a la explotación. La mayoría de estos están ubicados en China y los Estados Unidos, mientras que Vietnam, el Reino Unido, Ucrania, Tailandia, Sudáfrica, Francia, los Países Bajos y Rumania cuentan con más de 2000 puntos finales vulnerables.

Las contraseñas débiles también son un problema

Además de la vulnerabilidad de inyección de comandos, también existe el problema de las contraseñas débiles que los usuarios configuran por conveniencia o que vienen con el dispositivo de forma predeterminada y no se restablecen durante la primera configuración.

Bleeping Computer ha detectado múltiples ofertas de listas, algunas incluso gratuitas, que contienen credenciales para transmisiones de video en vivo de cámaras Hikvision en foros de hacking de ClearNet.

Si opera una cámara Hikvision, debe priorizar la instalación de la última actualización de firmware disponible, usar una contraseña segura y aislar la red IoT de los activos críticos mediante un firewall o VLAN.

Fuente: BC

Mar 8, 2022

Alexa vs. Alexa: Amazon Echo se hackea a sí mismo

Investigadores académicos han conseguido que el Amazon Echo, el altavoz inteligente del gigante del comercio electrónico, se hackee a si mismo, y permita que un extraño pueda hacer compras o llamadas telefónicas. Incluso abrir puertas y activar accesorios conectados en una casa, incluyendo microondas, luces o temperatura.

El ataque a los Amazon Echo se consigue usando el modo altavoz para emitir comandos de voz. Incluso aquellos sensibles, que requieren confirmación verbal antes de ser ejecutados. En esos casos lograron esquivar la medida de seguridad agregando la palabra "sí" unos seis segundos después.

La idea es emitir comandos de voz por medio del Amazon Echo invocando a Alexa, que funciona en los propios altavoces para que sean ejecutados. Es por eso que los investigadores de la Univesidad de Royal Holloway en Londres y la Universidad de Catania que descubrieron la vulnerabilidad lo han bautizado como Alexa vs. Alexa (video). Ya que el ataque básicamente consigue que el dispositivo efectúe comandos emitidos por el propio dispositivo.

Como funciona el hackeo a los Amazon Echo

El hackeo se realiza conectando un Amazon Echo al dispositivo del atacante. Si altavoz no tiene las últimas versiones de firmware, es puede hacer también con una estación de radio. Una vez vulnerado, se utiliza una app de texto a voz para decir comandos que Alexa termina efectuando.

Con el control del Amazon Echo, se puede forzar al dispositivo a hacer toda clase de comandos, incluyendo algunos con serias consecuencias de seguridad o privacidad. Esto incluye poder interactuar con dispositivos inteligentes en casa, como luces, apagar o encender un microondas, o desbloquear cerraduras inteligentes.

También fueron capaces de hacer llamadas telefónicas, hacer compras en Amazon, crear, cambiar o borrar citas en el calendario emparejado con el dueño del Echo. Los investigadores que descubrieron la vulnerabilidad explican en una web dedicada a la vulnerabilidad, que la única forma de evitarla es apagar el micrófono del Echo cuando no se está utilizando Alexa.

Fuente: HiperTextual

Aug 18, 2021

Vulnerabilidad crítica afecta a millones de dispositivos IoT

Mandiant/FireEye reveló una vulnerabilidad de riesgo crítico en coordinación con la Agencia de Seguridad de Infraestructura y Ciberseguridad ("CISA") que afecta a millones de dispositivos IoT que utilizan la red ThroughTek "Kalay".

Esta vulnerabilidad, descubierta a fines de 2020, permitiría a los adversarios comprometer de forma remota los dispositivos de IoT de las víctimas, lo que daría como resultado la capacidad de escuchar audio en vivo, ver datos de video en tiempo real y comprometer las credenciales del dispositivo. Ataques adicionales podrían incluir acciones que permitirían a un adversario controlar de forma remota los dispositivos afectados.

Al momento de la publicación, ThroughTek anuncia tener más de 83 millones de dispositivos activos y más de 1.1 mil millones de conexiones mensuales en su plataforma. Los clientes de ThroughTek incluyen fabricantes de cámaras IoT, monitores inteligentes para bebés y productos de grabadora de video digital ("DVR"). A diferencia de la vulnerabilidad publicada por investigadores de Nozomi Networks en mayo de 2021 (también en coordinación con CISA), esta última vulnerabilidad permite a los atacantes comunicarse con los dispositivos de forma remota. Como resultado, más ataques podrían incluir acciones que permitirían a un adversario controlar de forma remota los dispositivos afectados y potencialmente podrían conducir a la ejecución remota de código.

El protocolo Kalay se implementa como un kit de desarrollo de software ("SDK") que está integrado en el software del cliente (por ejemplo, una aplicación móvil o de escritorio) y en los dispositivos IoT en red, como las cámaras inteligentes. Debido a la forma en que los fabricantes de equipos originales ("OEM") y revendedores integran el protocolo Kalay antes de que los dispositivos lleguen a los consumidores, Mandiant no puede determinar una lista completa de productos y empresas afectadas por la vulnerabilidad descubierta.

En caso de tener el SDK por debajo de la versión 3.1.10, es recomendable actualizar, además de habilitar Authkey y DTLS. A esta vulnerabilidad se le ha asignado una puntuación base CVSS 3.1 de 9,6 y se rastrea como CVE-2021-28372 y FEYE-2021-0020. Esta publicación de FireEye analiza la red Kalay y CVE-2021-28372 a un alto nivel. También incluye recomendaciones de ThroughTek y Mandiant, junto con opciones de mitigación.


Fuente: FireEye

Aug 11, 2021

Fallo crítico en generador de números aleatorios afecta millones de dispositivos IoT

Investigadores de Bishop Fox Dan Petro y Allan Cecil, publican un estudio que demuestra un grave error que afecta los cimientos de la seguridad del Internet de las Cosas (IoT). Básicamente, todos los dispositivos IoT con un generador de números aleatorios (RNG) por hardware, contienen una vulnerabilidad que afecta a la generación números aleatorios, lo que perjudica su seguridad y los pone en riesgo de ataques (video).

La generación de números aleatorios (RNG) es un proceso crucial que sustenta varias aplicaciones criptográficas, incluida la generación de claves, nonces y SALT. Cuando se trata de dispositivos IoT, el hardware integrado (SoC) proporciona un periférico RNG dedicado, llamado generador de números aleatorios verdaderos (TRNG). Se utiliza para capturar la aleatoriedad de los procesos físicos. En los sistemas operativos tradicionales, se deriva de un generador de números pseudo-aleatorios criptográficamente seguro (CSPRNG), que utiliza la entropía obtenida de una fuente de alta calidad.

Los investigadores observaron la falta de comprobaciones de las respuestas de los códigos de error en todo los ámbitos, lo que lleva a un escenario en el que el número aleatorio generado simplemente no es aleatorio y, lo que es peor, predecible, ello da lugar a una entropía parcial, a una memoria no inicializada e incluso a claves criptográficas que contienen simplemente ceros.

La función HAL del periférico RNG puede fallar por diversas razones, pero la más común (y explotable), es que el dispositivo se haya quedado sin entropía. Los periféricos RNG de hardware extraen entropía del entorno a través de diversos medios (como sensores analógicos o lectores de campo electromagnético EMF/CEM), pero no la tienen forma infinita.

Sólo son capaces de producir un número determinado de bits aleatorios por segundo. Si intentas llamar a la función HAL del RNG cuando no tiene ningún número aleatorio que darte, fallará y devolverá un código de error. Por lo tanto, si el dispositivo intenta obtener demasiados números aleatorios demasiado rápido, las llamadas comenzarán a fallar.

El problema es único en el panorama del IoT, normalmente carecen de un sistema operativo que viene con una API de aleatoriedad (por ejemplo, "/dev/urandom" en los sistemas operativos tipo Unix o BCryptGenRandom en Windows), y los investigadores destacan el grupo de entropía más grande de un subsistema CSPRNG, eliminando así cualquier punto único de fallo entre las fuentes de entropía.

Aunque los problemas pueden parchearse con actualizaciones por software, la solución ideal sería que los fabricantes y desarrolladores de dispositivos IoT incluyeran una API CSPRNG. El API debería ser creado a partir de un conjunto de diversas fuentes de entropía, así como asegurarse de que el código no ignore las condiciones de error y en caso necesario, que bloquee las llamadas al RNG cuando no hay más entropía disponible.

Fuente: THN

Aug 3, 2021

Riesgos a la privacidad en dispositivos IoT

El Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales de México (INAI) alertó hoy del riesgo a la privacidad [PDF] que provoca el uso de aparatos electrónicos que utilizan la tecnología denominada Internet de las Cosas (IoT, por sus siglas en inglés) dado que utilizan datos personales.

Actualmente, existen timbres que permiten hablar con la persona que toca y abrir, sin estar en casa; aspiradoras que comienzan a limpiar cuando el celular se los indica, aun a kilómetros de distancia; también hay cepillos dentales que pueden detectar caries, como ejemplos de la infinidad de dispositivos que utilizan sensores de red, bluetooth o Wifi, para conectarse en cualquier momento y mantener un monitoreo y control total de los procesos que cada uno realiza.

Al mismo tiempo, prosiguió el INAI, estas máquinas pueden detectar, almacenar, procesar o transmitir información personal, a través de una interconexión de internet, como el estado de salud, datos biométricos, hábitos y consumos, entre otros.

Hasta ahora, subrayó, no se encuentran definidos los requisitos mínimos de seguridad que deben cumplir los fabricantes de equipos IoT, por ello, la información que almacenen puede ser utilizada para generar patrones de conducta o consumo, pero también puede ser captada por ciberdelincuentes, si no se siguen las medidas de seguridad adecuadas.

Con base en ello, el INAI recomendó a los usuarios de aparatos con tecnología IoT las siguientes medidas:

  1. Verificar el tipo y cantidad de datos que obtienen los dispositivos inteligentes.
  2. Modificar la configuración en función de las necesidades del usuario, conservando siempre las medidas de seguridad instaladas por defecto.
  3. Revisar quién o quiénes tienen acceso a la información recabada o si existe la posibilidad de un acceso remoto a ellos, configurando los parámetros de seguridad convenientes.
  4. Leer las condiciones de uso y almacenamiento de la información, considerando que pueden recoger datos, procesarlos y compartirlos.
  5. Informarse antes de comprar un dispositivo y adquirir los que resulten más seguros, por ejemplo: aquellos que permitan actualizaciones de seguridad, y faciliten el borrado de datos personales cuando sean desechados o transferidos a otro propietario.
  6. Cambiar las contraseñas de fábrica y establecer unas seguras, que contengan más de 8 caracteres en letras minúsculas y mayúsculas, dígitos y caracteres especiales.
  7. Habilitar el acceso a internet solo cuando sea necesario y en redes que sean seguras.
  8. Instalar aplicaciones desde los canales oficiales facilitados por los fabricantes.
  9. Mantener actualizado el software del dispositivo, para contar con los parches más recientes, provistos por el fabricante y asegurar que sean remediadas las vulnerabilidades conocidas.
  10. Evitar vincular el dispositivo inteligente a otros aparatos de los que se desconoce su nivel de seguridad.

Fuente: INAI

Jul 26, 2021

IoT-PT: entorno virtual de pentesting para dispositivos IoT

Internet de las cosas (inglés, IoT Internet of Things) es un concepto reciente en tecnologías de la computación, que combina tecnologías consolidadas como: internet, capacidad de procesamiento de información de dispositivos autónomos y procesamiento analítico de datos masivos.

La amplitud de que define el paradigma de IoT depende del objetivo que desee lograr con su implementación, que puede abarcar un serie de dispositivos que tienen capacidad de conexión y poder computacional para realizar tareas automatizadas, o también como dispositivos que solo interactúan a través de estímulos externos y que no tiene ninguna función de procesamiento. La arquitectura de IoT se puede ver en 3 capas: una capa de percepción o hardware, una capa de comunicación o red y una capa de interfaces o servicios. De esa forma, los elementos que componen un sistema IoT son hardware, protocolos y servicios de comunicación.

Durante las últimas dos décadas, la comunidad de seguridad ha estado luchando contra programas maliciosos basados en sistemas Windows. Sin embargo, el reciente aumento en la adopción de Linux embebidos en dispositivos y la revolución de IoT están cambiando rápidamente el paisaje de los ciberataques. Los dispositivos integrados son profundamente diferentes a las tradicionales computadoras personales. De hecho, mientras las computadoras personales funcionan predominantemente en arquitecturas x86, sistemas embebidos funcionan en una variedad de arquitecturas diferentes.

Los débiles estándares de seguridad de los dispositivos IoT liberaron malware de Linux en los últimos años. Telnet expuesto y servicios ssh con contraseñas predeterminadas, firmware obsoleto o vulnerabilidades del sistema, todo eso son formas de permitir que los atacantes construyan botnets de miles de dispositivos integrados comprometidos.

IoT-PT, maquina virtual para test de penetración del Internet de las cosas. El problema principal de las herramientas para test de penetración en IoT son las dependencias, porque hay múltiples arquitecturas que no son compatibles sin las dependencias adecuadas.

IoT-PT esta compuesta por: marcos de explotación para IoT y herramientas de piratería BLE, firmware de ingeniería inversa (automatizado y dinámico), análisis de aplicaciones iOS/APK y herramientas relacionadas con la red.

Lista de herramientas incluidas:

Software Tools Version Link
IoT Penetration Testing Frameworks
Expliot Framework v0.7.2 https://gitlab.com/expliot_framework/expliot
IoTSecFuzz v1.0 https://gitlab.com/invuls/iot-projects/iotsecfuzz
Routersploit v3.4.1 https://github.com/threat9/routersploit
Firmware Reverse engineering Tools
binwalk v2.2.0 https://github.com/ReFirmLabs/binwalk
firmwalker https://github.com/craigz28/firmwalker
FACT-core v3.1-dev https://github.com/fkie-cad/FACT_core
flawfinder v1.31 https://github.com/david-a-wheeler/flawfinder
firmware modkit https://github.com/rampageX/firmware-mod-kit
r2ghidra-dec https://github.com/radareorg/r2ghidra-dec
trommel https://github.com/CERTCC/trommel
Firmwareslap https://github.com/ChrisTheCoolHut/Firmware_Slap
angr https://github.com/angr/angr
Dynamic Analysis Tools
Qemu v2.11.1 https://github.com/qemu/qemu
Qiling v1.0-rc1 https://github.com/qilingframework/qiling
Firmadyne https://github.com/firmadyne/firmadyne
Reverse Engineering Tools
Cutter v1.10.0 https://cutter.re/
ghidra v9.0.4 https://ghidra-sre.org/
radare2 v4.2.0 https://github.com/radareorg/radare2
Bluetooth Tools
Bluez v5.48 http://www.bluez.org
gattacker https://github.com/securing/gattacker
bettercap v2.26.1 https://www.bettercap.org
btlejuice v1.1.11 https://github.com/DigitalSecurity/btlejuice
nrfconnect v3.0.0 https://www.nordicsemi.com/Software-and-tools/Development-Tools/nRF-Connect-for-desktop
sniffle https://github.com/nccgroup/Sniffle
Hardware Tools
flashrom v0.9.9-r1954 https://flashrom.org/Flashrom
openocd 0.10.0 https://github.com/ntfreak/openocd
screen v4.06.02 https://www.gnu.org/software/screen/
putty v0.70 https://www.putty.org/
Android and iOS Analyzer Tools
MobSF v3.0 https://github.com/MobSF/Mobile-Security-Framework-MobSF
QARK v4.0.0 https://github.com/linkedin/qark
Objection v0.0.1 https://github.com/sensepost/objection
frida v12.8.7 https://github.com/frida/frida
burpsuite v2.1.07 https://portswigger.net/burp/communitydownload
Vulnerability Assessment Tools
Openvas v9 https://www.openvas.org/download.html
Radio Assessment Tool
rtl_433 19.08-159-gfd815c7 https://github.com/merbanan/rtl_433
Network assessment Tools
Nmap v7.60 https://nmap.org/
masscan v1.0.3 https://github.com/robertdavidgraham/masscan
tshark v2.6.10 https://www.wireshark.org/docs/man-pages/tshark.html
Requirements
capstone http://www.capstone-engine.org
unicorn engine v1.0.2rc3 https://github.com/unicorn-engine/unicorn

Más información y descarga de IoT-PT: https://github.com/IoT-PTv/IoT-PT

Fuente: Gurú de la Informática

Jun 18, 2021

Fallas críticas en dispositivos ThroughTek afectas a millones de cámaras

La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) emitió el martes un aviso sobre una falla crítica en la cadena de suministro de software que afecta el kit de desarrollo de software (SDK) de ThroughTek.

Un atacante podría utilizar el error para obtener acceso inadecuado a las transmisiones de audio y video y podría permitir el acceso no autorizado a información sensible de la cámara.

El SDK punto a punto (P2P) de ThroughTek es ampliamente utilizado por dispositivos de IoT con videovigilancia o capacidad de transmisión de audio/video, como cámaras IP, cámaras de monitoreo de bebés y mascotas, electrodomésticos inteligentes y sensores para brindar acceso remoto al contenido multimedia. a través de Internet.

Registrada como CVE-2021-32934 (puntuación CVSS: 9.1), la deficiencia afecta a los productos ThroughTek P2P, versiones 3.1.5 y anteriores, así como a las versiones SDK con etiqueta nossl, y se debe a una falta de protección suficiente al transferir datos entre los dispositivo y los servidores de ThroughTek.

Nozomi Networks informó de la falla en marzo de 2021, que señaló que el uso de cámaras de seguridad vulnerables podría poner en riesgo a los operadores de infraestructura crítica al exponer información confidencial de negocios, producción y empleados. "El protocolo [P2P] utilizado por ThroughTek carece de un intercambio de claves seguro [y] se basa en cambio en un esquema de ofuscación basado en una clave fija", dijo la firma de seguridad IoT con sede en San Francisco. Dado que este tráfico atraviesa Internet, un atacante que pueda acceder a él puede reconstruir el flujo de audio / video".

Para demostrar la vulnerabilidad, los investigadores crearon un exploit de prueba de concepto (PoC) que desofusca paquetes sobre la marcha del tráfico de la red.

ThroughTek recomienda a los fabricantes de equipos originales (OEM) que utilicen SDK 3.1.10 y superior para habilitar AuthKey y DTLS, y aquellos que confían en una versión de SDK anterior a 3.1.10 para actualizar la biblioteca a la versión 3.3.1.0 o v3.4.2.0 y habilitar AuthKey / DTLS.

Dado que la falla afecta a un componente de software que es parte de la cadena de suministro para muchos OEM de cámaras de seguridad y dispositivos de IoT para consumidores, las consecuencias de tal explotación podrían violar efectivamente la seguridad de los dispositivos, permitiendo al atacante acceder y ver audio confidencial. o transmisiones de video.

"Debido a que la biblioteca P2P de ThroughTek ha sido integrada por múltiples proveedores en muchos dispositivos diferentes a lo largo de los años, es prácticamente imposible que un tercero rastree los productos afectados", dijeron los investigadores.

Fuente: THN

May 4, 2021

Microsoft alerta de docenas de vulnerabilidades críticas en dispositivos IoT

Investigadores de seguridad de Microsoft han alertado de 25 vulnerabilidades críticas aún no documentadas que afectan a la asignación de memoria de varios dispositivos industriales y de IoT, y podrían permitir a los atacantes ejecutar código malicioso en una red o bloquear sistemas completos.

La Sección 52 de Microsoft, el grupo de investigación en ciberseguridad de Azure Defender para IoT, ha definido este grupo de vulnerabilidades como "BadAlloc". Y son peligrosas ya que de ser explotadas tienen el potencial de afectar una amplia gama de dominios, desde dispositivos de IoT médicos y de consumo hasta IoT de la industria. tecnología operativa y sistemas de control industrial, según un informe publicado en línea por el Centro de Respuesta de Seguridad de Microsoft (MSRC).

"Nuestra investigación muestra que las implementaciones de asignación de memoria escritas a lo largo de los años como parte de los dispositivos de IoT y el software integrado no han incorporado las validaciones de entrada adecuadas", comentan. Sin estas validaciones de entrada, un atacante podría aprovechar la función de asignación de memoria para realizar un desbordamiento de pila, lo que provocaría la ejecución de código malicioso en el dispositivo de destino.

La asignación de memoria es exactamente lo que parece: el conjunto básico de instrucciones que los fabricantes de dispositivos dan a un dispositivo sobre cómo asignar memoria. Las vulnerabilidades se derivan del uso de funciones de memoria vulnerables en todos los dispositivos, como malloc, calloc, realloc, memalign, valloc, pvalloc y más, según el informe.

Según los investigadores, el problema es sistémico, por lo que puede existir en varios aspectos de los dispositivos, incluidos los sistemas operativos en tiempo real (RTOS), los kits de desarrollo de software integrados (SDK) y las implementaciones de la biblioteca estándar C (libc), dijeron. Y como los dispositivos de IoT y OT son muy generalizados, "estas vulnerabilidades, si se explotan con éxito, representan un riesgo potencial significativo para las organizaciones de todo tipo".

Un aviso separado de la Agencia de Seguridad e Infraestructura de Ciberseguridad incluye una lista completa de dispositivos afectados, que comprende una serie de productos de Texas Instruments, así como otros de ARM, Samsung y Amazon, entre otros proveedores. De esa lista de 25 dispositivos, 15 ya tienen actualizaciones. Mientras tanto, algunos proveedores no esperan tener actualizaciones para solucionar el problema por varias razones, y otros lanzarán soluciones en una fecha posterior, según el aviso. CISA y Microsoft han recomendado otras mitigaciones para estos casos.

IoT, un gran problema para la ciberseguridad

La seguridad y privacidad de los dispositivos de la Internet de las Cosas ha sido ampliamente cuestionada. Puede parecer muy moderno y "avanzado" tecnológicamente usar una cafetera inteligente, pero cuando se descubre que es posible tomar, de manera remota, el control de la misma y empezar a activar sus funciones y desactivar los filtros de seguridad como sucedió con los modelos de la marca Smarter, la percepción varía.

Los ejemplos de vulnerabilidades han sido amplios desde que el IoT llegó al mercado. Y han afectado a todas las plataformas, como una en Windows 10 IoT Core que permitiría a un atacante ejecutar comandos con privilegios de administrador o la vulnerabilidad de alta gravedad de BlueZ, la pila Bluetooth de Linux que brinda soporte para las capas y protocolos centrales del estándar de conectividad para dispositivos de Internet de las cosas (IoT) basados en Linux.

Un gran problema para el despliegue de estos dispositivos en los que muchos usuarios no confían hasta que no puedan garantizar la seguridad. Y la privacidad de un dispositivo que colocas en tu casa.

Fuente: Muy Seguridad

Apr 13, 2021

Vulnerabilidades NAME:WRECK afecta a millones de dispositivos IoT

Un grupo de investigadores de seguridad ha detectado una serie de vulnerabilidades que afectan a los DNS. En total han detectado nueve fallos en pilas de comunicación de red TCP/IP populares que se utilizan en más de 100 millones de dispositivos IoT con sistemas operativos Open Source. Por tanto estamos ante un problema importante que podría afectar a muchos usuarios.

Estos fallos han sido denominados como NAME:WRECK. En caso de que un atacante explotara estas vulnerabilidades podría tomar el control total de los dispositivos y desconectarlos. Como hemos indicado, estos fallos se han encontrado en pilas de TCP/IP populares que se ejecutan en una amplia gama de productos. Aquí podemos incluir servidores de alto rendimiento o equipos de red.

Este descubrimiento ha sido realizado por la empresa de seguridad Enterprise of Things Forescout y el grupo de investigación en seguridad informática JSOF, con sede en Israel. Afecta a varias pilas TCP/IP muy usadas como son las siguientes:

  • FreeBSD (versión vulnerable 12.1): se trata de uno de los sistemas operativos más populares de la familia BSD.
  • IPnet (versión vulnerable VxWorks 6.6): desarrollado inicialmente por Interpeak, ahora está bajo mantenimiento de WindRiver y utilizado por el sistema operativo de VxWorks.
  • NetX (versión vulnerable 6.0.1): forma parte de ThreadX RTOS y ahora es un proyecto de código abierto mantenido por Microsoft bajo el nombre Azure RTOS NetX.
  • Nucleus NET (versión vulnerable 4.3): parte de Nucleus RTOS mantenido por Mentor Graphics, una empresa de Siemens, se utiliza en dispositivos médicos, industriales, de consumo, aeroespacial y del Internet de las cosas.

Un atacante podría explotar cualquiera de estas vulnerabilidades de NAME:WRECK y atacar a servidores empresariales o gubernamentales, instalaciones en hospitales y otras muchas organizaciones más minoritarias. Podrían obtener datos confidenciales, modificar el funcionamiento o incluso hacer que no puedan estar disponibles.

Todas las vulnerabilidades de NAME: WRECK pueden explotarse

No obstante, desde Forescout indican que no todas las vulnerabilidades de NAME: WRECK pueden explotarse y lograr los mismos resultados. Eso sí, el impacto en aquellos fallos más graves puede suponer la ejecución remota de código y han obtenido una puntuación de gravedad de 9,8 sobre 10.

Si observamos las nueve vulnerabilidades descubiertas, la puntuación de gravedad oscila entre 5,3 y 9,8. Concretamente son las siguientes:

  • CVE-2020-7461 con una gravedad de 7,7
  • CVE-2016-20009 con una gravedad de 9,8
  • CVE-2020-15795 con una gravedad de 8,1
  • CVE-2020-27009 con una gravedad de 8,1
  • CVE-2020-27736 con una gravedad de 6,5
  • CVE-2020-27737 con una gravedad de 6,5
  • CVE-2020-27738 con una gravedad de 6,5
  • CVE-2021-25677 con una gravedad de 5,3

Como podemos ver, no todas las vulnerabilidades tienen la misma gravedad. Eso sí, siempre debemos mantener los equipos actualizados. Son muchos los fallos que pueden surgir y que podrían comprometer nuestra seguridad y privacidad. Debemos instalar las últimas versiones siempre que sea posible.

Los parches para NAME:WRECK están disponibles para FreeBSD, Nucleus NET y NetX, y es posible eliminar los problemas si las correcciones llegan a los productos afectados.

El informe de Forescout profundiza en los detalles técnicos sobre cómo la explotación puede conducir a un ataque de ejecución de código remoto exitoso al aprovechar varias de las vulnerabilidades de NAME:WRECK, así como errores de la colección AMNESIA:33, que la compañía descubrió en la Pila TCP/IP de código abierto. Pilas de IP.

Además, Forescout pone a disposición dos herramientas de código abierto que pueden ayudar a determinar si un dispositivo de red ejecuta una pila TCP/IP específica (Project Memoria Detector y para detectar problemas similares a NAME:WRECK (funciona con Joern Scan).

Fuente: Bleeping Computer

Apr 7, 2021

NIST anuncia finalistas de "Estandarización de criptografía ligera" para IoT

NIST ha completado la revisión de los candidatos de segunda ronda en el proceso de estandarización de criptografía liviana para dispositivos IoT, los cuales no pueden utilizar criptografía tradicional por la baja cantidad de recursos disponibles. Después de una cuidadosa consideración, los diez finalistas que avanzan a la ronda final son:

  • ASCON
  • Elephant
  • GIFT-COFB
  • Grain128-AEAD
  • ISAP
  • Photon-Beetle
  • Romulus
  • Sparkle
  • TinyJambu
  • Xoodyak
En las próximas semanas, NIST publicará una descripción detallada del proceso de decisión y la justificación de la selección. El informe estará disponible en la página del proyecto de criptografía ligera (LWC).

Se espera que la ronda final del proceso de estandarización dure aproximadamente 12 meses. NIST dará a los equipos de envío finalistas la oportunidad de proporcionar especificaciones e implementaciones actualizadas.

El proceso completo y los candidatos se puede conocer aquí.

La FIDO Alliance, también busca con el lanzamiento de FDO solventar parte de los problemas de los dispositivos IOT centrándose en tres pilares fundamentales: Simplicidad , Flexibilidad y Seguridad.
Si bien no es el primer intento de solventar estos problemas, la FIDO Alliance que incluye entre sus filas a ingenieros de las principales compañías tecnológicas del mundo como son hace una propuesta muy interesante y realista para solventar estos problemas, como ya hizo en el pasado con la identificación biométrica.

Fuente: NIST

Dec 24, 2020

Estándar de Verificación de Seguridad de IoT (ISVS) de OWASP

El Estándar de Verificación de Seguridad de Internet de las cosas (ISVS) de OWASP es un esfuerzo de la comunidad para establecer un estándar abierto de requisitos de seguridad para las aplicaciones IoT.

Los requisitos proporcionados por el ISVS se pueden utilizar en muchas etapas durante el ciclo de vida del desarrollo del producto, incluido el diseño, desarrollo y prueba de aplicaciones de IoT. Las aplicaciones de IoT a menudo se componen de muchas aplicaciones interconectadas que juntas forman un ecosistema complejo. Por lo tanto, asegurar una aplicación de IoT se reduce a proteger el ecosistema.

Este ISVS, por lo tanto, especifica los requisitos de seguridad para las aplicaciones integradas y el ecosistema de IoT en el que residen, al tiempo que hace referencia a los estándares existentes aceptados por la industria tanto como sea posible.

Contenido

La primera versión de OWASP ISVS v1.0RC está lista para una revisión por pares y se puede adquirir en los siguientes formatos PDF, EPUB, Docx, CSV, JSON y XML. La última versión de la rama principal se puede leer en GitBook

Fuente: OWASP

Oct 27, 2020

Katana, nueva variante de la botnet Mirai para IoT

Una variante muy mejorada de la poderosa botnet Mirai ya está infectando dispositivos de IoT a pesar de que está operando en un entorno de prueba, según investigadores de la firma de ciberseguridad Avira Protection Lab.

Los investigadores descubrieron muestras de la variante, denominada "Katana", que tienen capacidad de denegación de servicio distribuida de capa 7, claves de cifrado independientes para cada fuente, autorreplicación rápida y conexión segura a sus servidores de comando y control, en Tettang, Alemania.

Los investigadores de Avira descubrieron la nueva botnet Katana cuando los honeypots de la compañía capturaron una ola de binarios de malware desconocidos. Descubrieron que la botnet, como Mirai, utiliza la ejecución remota de código y la inyección de comandos para explotar las vulnerabilidades de seguridad en los enrutadores Linksys y GPON más antiguos, así como para atacar dispositivos IoT. El análisis de Avira encontró que cuando la botnet se ejecuta como una sola instancia, enlaza diferentes puertos, como 53168, 57913, 59690, 62471 y 63749.

"Katana contiene varias características de Mirai. Estos incluyen ejecutar una sola instancia, un nombre de proceso aleatorio, editar watchdog para evitar que el dispositivo se reinicie y comandos de denegación de servicio distribuida (como 'attack_app_http' o 'attack_get_opt_int')".

Katana infecta cientos de dispositivos IoT cada día, dicen los investigadores de Avira. Los tres dispositivos principales a los que apunta la botnet incluyen el router DSL-7740C de D-Link, la puerta de enlace inalámbrica DOCSIS 3.1 y el conmutador PowerConnect 6224 de Dell.

Avira también pudo determinar qué servidores de comando y control ayudan a operar Katana, notando que 100cnc[.]r4000[.]net y 1280x1024cnc[.]r4000.net son contactados con mayor frecuencia por sus operadores, aunque estos servidores no están relacionados con el botnet Mirai original.

La botnet Mirai ganó notoriedad en 2016 cuando el malware infectó más de 100.000 de dispositivos y se utilizó para interrumpir el proveedor de servidores de nombres de dominio Dyn y atacar cámaras de televisión de circuito cerrado principalmente en Vietnam, Brasil, Estados Unidos, China y México.

Desde entonces, el código fuente de Mirai se ha filtrado en línea, lo que brinda a otros actores maliciosos la capacidad de modificar el código para sus propios fines.

"El problema con las nuevas variantes de Mirai como Katana es que se ofrecen en DarkNet o a través de sitios habituales como YouTube, lo que permite a los ciberdelincuentes sin experiencia crear sus propias redes de bots", dicen los investigadores de Avira. Por ejemplo, encontraron una página en GitHub que decía "Katana HTTP Botnet".

Allison Nixon, directora de investigación de la firma de evaluación de riesgos cibernéticos Unit 221B, dijo a Information Security Media Group a principios de este año que "el próximo ataque masivo que aproveche las botnets de IoT podría ser incluso peor que Mirai".

Fuente: BankInfoSecurity

Oct 11, 2020

Una falla de seguridad en un cinturón de castidad "inteligente" se puede transformar en una pesadilla

Los dispositivos inteligentes ofrecen ventajas de diversa índole gracias a su vínculo con Internet y la posibilidad de controlarlos desde el smartphone, entre otros beneficios que adoran los más geeks. Pero la “movida smart” tiene una gran desventaja: a diferencia de un producto sin conexión, un equipo conectado puede ser víctima de hackeos.
Hace poco lo vimos con una cafetera inteligente que fue atacada por piratas informáticos para lanzar líquido hirviendo a los que no paguen un rescate para que vuelva a su funcionamiento normal.

Un electrodoméstico común y corriente, sin conectividad, jamás podría ser intervenido por un ciberdelincuente en forma remota. Esa lógica no es ajena para los coches, los lavarropas, las heladeras, entre otros productos. A la lista ahora se suma un ítem impensado: los cinturones de castidad.

Con un poco de paciencia, en el mercado es posible encontrar productos realmente insólitos. Uno de ellos es Qiui Cellmate Chastity Cage, un cinturón de castidad inteligente diseñado para hombres. ¿En qué se diferencia de otros de su especie? Se bloquea electrónicamente, tiene conectividad Wi-Fi y Bluetooth, y puede controlarse desde una aplicación móvil para impedir la actividad sexual del que se atreva a utilizarlo.La propuesta es sin dudas particular: la idea es que otra persona controle el cinturón (usualmente la pareja del usuario) y de esa forma asegura eludir cualquier infidelidad. En el sitio web del fabricante explican que el equipo soporta el agua para que sea posible bañarse, por ejemplo.

Hasta acá todo normal… bueno, no tanto. Pero surgió un inconveniente adicional. Según cuenta BBC, un experto en seguridad informática descubrió una falla de seguridad en el cinturón de castidad, que permitiría a un atacante bloquear su candado. Es decir, debido a esta vulnerabilidad el artefacto podría ser controlado no sólo por el “guardián” asignado (supuestamente una persona de confianza) sino por terceros, seguramente malintencionados.

Alex Lomas, el investigador responsable del hallazgo, asegura que informó al fabricante sobre la brecha de seguridad hace unos cinco meses pero que la falla aún persiste; es por eso que decidió hacer público el problema. "Dada la naturaleza trivial de algunos de estos problemas y que (el fabricante) está trabajando en otro dispositivo, nos sentimos obligados a publicar esta error", dijo Lomas.

El especialista muestra en un video que el bloqueo es verdaderamente efectivo, tanto que sería necesario destrozar el cinturón para liberar al usuario.

Varias personas estarían en problemas: al parecer, se vendieron unas 40.000 unidades de este cinturón que presume inteligencia, pero que puede traer un verdadero problema a los usuarios. TechCrunch dijo que no hay evidencia de que el hackeo haya sido explotado para causar daño.

Fuente: TN

Jul 23, 2020

BadPower Attack: cargadores hackeados con fines destructivos

BadPower Attack: cuando los cargadores se vuelven contra ti
Todos los dispositivos, incluso algunos coches, y cabe esperar que sean más en el futuro, necesitan enchufes y cargadores con los que cargar las pilas, en este caso literalmente, para poder llevarnos allí dónde queramos. La movilidad es impensable sin baterías, y las baterías no habrían evolucionado tanto en los últimos años, de no ser por las necesidades de movilidad.

A la sombra de esta situación, se han producido desarrollos tecnológicos destinados a mejorar la capacidad y eficiencia de las baterías, así como para acortar los tiempos de carga. Así, los cargadores rápidos se han convertido en uno de los complementos más buscados por los usuarios y aquí surge BadPower Attack. Investigadores de seguridad chinos de Xuanwu Lab probaron 35 cargadores rápidos y al menos 18 de ellos tenían problemas de BadPower.

Todos los cargadores en la actualidad cuentan con componentes electrónicos que, del mismo modo que en otras conexiones de este tipo, realizan una negociación para determinar las condiciones de la conexión. El problema, como suele ocurrir casi siempre, es que las primeras implementaciones de una nueva tecnología suelen ser, digamos, optimistas, es decir, que no contemplan las amenazas de seguridad y, por ello, no establecen sistemas para protegerse de las mismas. BadPower Attack se basa, precisamente, en eso.

La electrónica de los cargadores rápidos cuenta con su propio firmware, que puede ser modificado, en muchos casos simplemente conectando un dispositivo preparado para tal fin. Seguro que ya has imaginado el problema, ¿verdad? Efectivamente, basta con, por ejemplo, modificar determinados elementos de un smartphone para que, al conectarlo a un cargador rápido, realice cambios en el firmware del mismo para modificar su funcionamiento.

¿Y que puede lograr un atacante ejecutando esta técnica? Los fines son puramente destructivos, BadPower no extrae datos, no modifica el funcionamiento del dispositivo conectado ni nada por el estilo, simplemente hace que el cargador suministre, por ejemplo, 20v en vez de 5v, lo que se traducirá en daños físicos a la batería y, probablemente, también al resto del dispositivo afectado. Y es que, dado que la protección frente a sobretensiones la proporciona, normalmente, el propio cargador, muchos dispositivos no cuentan con esta función de seguridad. El dispositivo confía en que el cargador respetará las condiciones negociadas previamente con el cargador.

Existen dos posibles escenarios de ataque:
  • El atacante usa un dispositivo especial disfrazado de teléfono móvil conectado con un puerto de carga para modificar el firmware del cargador, luego, si un usuario se conecta con un cargador hackeado, se realizará un ataque de sobrecarga de energía.
  • El atacante invade el teléfono móvil, la computadora portátil y otros dispositivos terminales del usuario de alguna manera y agrega programas maliciosos para realizar un ataque BadPower cuando se utiliza el cargador hackeado.
Tener en cuenta que el ataque BadPower no produce una fuga de datos, pero destruye el dispositivo digital del usuario. La demanda de productos de carga rápida está creciendo, por lo que existe la posibilidad de que varios usuarios se vean afectados. Al emitir una actualización, los fabricantes de dispositivos pueden tomar medidas para reparar los problemas de BadPower, los usuarios normales pueden evitar este ataque al no entregar sus propios cargadores, bancos de energía, etc. a otros.

Fuente: Muy Seguridad | GBHackers

Jun 17, 2020

Ripple20: millones de dispositivos IoT vulnerables

Un grupo de investigadores han detectado 19 vulnerabilidades, algunas de las cuales permiten posibles ataques remotos contra estos dispositivos. Algunas han sido descubiertas en TCP/IP, lo que podría permitir a un posible atacante entrar en esos equipos.

El CERT de EE.UU y CISA ICS-CERT han emitido respectivos comunicados, alertando de la situación.

Según informan estos dispositivos afectados son muy variados. Algunos son utilizados por usuarios particulares mientras que otros pueden ser usados por grandes empresas para su día a día.

Las vulnerabilidades principales residen en una biblioteca TCP/IP. Esa biblioteca es implantada en muchos dispositivos IoT en la actualidad. Esto hace que esos equipos sean ahora vulnerables a este problema. Concretamente se trata de la biblioteca Treck TCP/IP. Algunas vulnerabilidades también afectan a la biblioteca Kasago.

Hay que indicar que estas dos bibliotecas parten de una misma raíz, hasta que en la década de 1990 tomaron caminos diferentes. El problema es que comparten parte de los archivos originales.

Ripple20, las vulnerabilidades que afectan a dispositivos IoT

Estas vulnerabilidades han sido numeradas desde CVE-2020-11896 a CVE-2020-11914. Colectivamente han sido denominadas como Ripple20. Algunos de estos fallos de seguridad han sido calificados como críticos, mientras que otros son de bajo riesgo. El problema principal es que cuatro de ellos permiten la ejecución de código remoto.

También hay que indicar que otras vulnerabilidades pueden ser utilizadas para la divulgación de datos sensibles, denegación de servicio y otros tipos de ataques que, en definitiva, ponen en riesgo la seguridad y privacidad.

Desde los investigadores indican que una de las vulnerabilidades críticas está en el protocolo DNS y podría ser explotada por un atacante sofisticado a través de Internet, desde fuera de los límites de la red, incluso en dispositivos que no están conectados a Internet.

Los vendedores de estos dispositivos vulnerables deberían lanzar actualizaciones para arreglar la versión de la biblioteca Treck vulnerable. Es de esperar que lancen parches para corregir el problema y los usuarios deberían actualizar sus dispositivos.

Una vez más se demuestra la gran importancia de contar siempre con las últimas versiones. Es vital que tengamos actualizados los equipos con los parches de seguridad disponibles. En muchas ocasiones pueden surgir vulnerabilidades que son aprovechadas por piratas informáticos para llevar a cabo sus ataques. Es vital que tengamos siempre las últimas actualizaciones y corrijamos así esos problemas.

Precisamente los dispositivos IoT pueden sufrir muchos tipos de ataques. A fin de cuentas son millones los que hay en el mundo y la cifra no hace más que aumentar. Es esencial que siempre corrijamos los posibles problemas.

Fuente: RedesZone

May 28, 2020

Cámaras de seguridad expuestas ponen en riesgo la privacidad de los usuarios

Las cámaras de seguridad son muy utilizadas tanto por usuarios particulares como por empresas. Pero es una realidad que son dispositivos que han sido siempre atacados por los delincuentes informáticos. En muchas ocasiones no cumplen con las medidas mínimas de seguridad para evitar ataques y en otras ocasiones son los propios usuarios quienes utilizan una mala configuración o descuidan detalles importantes.

En este caso se trata de un informe que ha realizado Blake Janes [PDF], un estudiante de informática en la Universidad de Florida. Ha detectado que diferentes marcas de cámaras de seguridad tienen fallos que ponen en riesgo la privacidad de los usuarios. Se trata de fallos en el diseño y también vulnerabilidades que afecta al acceso de la cámara.

En muchos sistemas de cámaras que ha analizado este estudiante de informática junto a sus compañeros no funciona correctamente el mecanismo para eliminar cuentas de usuario. Esto podría permitir que posibles atacantes explotaran el fallo para poder acceder a la cámara de forma indefinida, grabar audio o vídeo sin hacer notar su presencia y, en definitiva, poner en riesgo la privacidad de los usuarios.

¿Qué significa esto? Por ejemplo podría ocurrir que en una vivienda o centro de trabajo haya varios usuarios con acceso a esa cámara, a la cual pueden acceder desde su móvil. Si por algún motivo quieren que una persona ya no tenga acceso a esa cámara, en realidad no eliminarían por completo el usuario y seguirían teniendo acceso a la cámara, a poder grabar audio o vídeo.

El equipo descubrió que esto sucede en gran medida porque las decisiones sobre si otorgar acceso se realizan en la nube y no localmente, ya sea en la cámara o en los teléfonos inteligentes involucrados. Los fabricantes prefieren este enfoque porque permite que las cámaras transmitan datos de una manera que no es necesario que cada cámara se conecte a cada teléfono inteligente directamente.

Además, los fabricantes diseñaron sus sistemas para que los usuarios no tuvieran que responder repetidamente a las solicitudes de acceso, lo que podría ser molesto y llevarlos a desactivar ese control de seguridad.

Este problema afecta a modelos o marcas como Blink Camera, Nest, TP-Link Kasa Camera, Ring Pro Doorbell, Merkury Camera y otras más. Es previsible que todas ellas lacen una actualización del firmware para solucionar este fallo. Por ello es muy importante que siempre tengamos las últimas actualizaciones instaladas y de esta forma corregir problemas de este tipo. Es importante también que contemos con contraseñas fuertes y que las cambiemos periódicamente.

May 27, 2020

Guía "Seguridad en la instalación y uso de dispositivos IoT" [INCIBE]

El Instituto Nacional de Ciberseguridad (INCIBE) ha publicado la guía Seguridad en la instalación y uso de dispositivos IoT (Internet de las Cosas, en inglés Internet of Things), en su misión de concienciar y prevenir a las organizaciones sobre las posibles amenazas de la digitalización en el mundo empresarial.

La guía recoge las principales medidas de seguridad que una empresa debe incorporar al uso de estos dispositivos para reducir riesgos

Con el objetivo de mitigar esos posibles riesgos, INCIBE ha recogido en esta guía las principales medidas de seguridad que debe incorporar todo empresario al uso de dispositivos IoT, considerando también su administración, su ciclo de vida y toda la información que generan e intercambian. Algunas de ellas son: la utilización de técnicas criptográficas que cifren la información o la aplicación de actualizaciones o parches de seguridad.

El término IoT hace referencia a la conectividad de todo tipo de dispositivos, desde sensores, hasta objetos comunes como vehículos, televisiones, etc. La digitalización de estos dispositivos permite enviar y recibir información para realizar tareas, como la visualización de cámaras de seguridad en un smartphone. El IoT aplicado al mundo empresarial puede suponer una gran mejora en diversas áreas de negocio: seguridad, gestión de inventarios, logística, etc., pero también puede conllevar asociados algunos riesgos, si no se toman las medidas de seguridad pertinentes.

En este sentido, el contenido de la guía se desglosa en cinco grandes bloques: qué son los dispositivos IoT y cuál es su utilización en el mundo empresarial, principales amenazas que pueden afectarles, vectores de ataque, medidas de seguridad que se deben implantar para hacer frente a los riesgos inherentes a estos dispositivos y un pequeño decálogo de recomendaciones de ciberseguridad. INCIBE invita a pequeñas, medianas y grandes empresas a consultar esta guía con el fin de implantar las medidas de seguridad necesarias para conseguir un entorno seguro y minimizar los riesgos de sufrir un incidente de seguridad.

Para más información, puede descargarse el documento completo en la sección específica de la web de INCIBE.