SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label blackhat. Show all posts
Showing posts with label blackhat. Show all posts

Aug 13, 2024

SinkClose: falla de AMD con el cual se podría instalar malware (casi) indetectable

AMD advierte sobre una vulnerabilidad de CPU de alta gravedad denominada SinkClose que afecta a varias generaciones de sus procesadores EPYC, Ryzen y Threadripper. La vulnerabilidad permite a los atacantes con privilegios de nivel de kernel (Ring 0) obtener privilegios de Ring -2 e instalar malware que se vuelve casi indetectable.

Ring -2 es uno de los niveles de privilegio más altos en una computadora, que se ejecuta por encima de Ring -1 (usado para hipervisores y virtualización de CPU) y Ring 0, que es el nivel de privilegio utilizado por el kernel de un sistema operativo.

El nivel de privilegio Ring -2 está asociado con la función System Management Mode (SMM) de las CPU modernas. SMM maneja la administración de energía, el control de hardware, la seguridad y otras operaciones de bajo nivel necesarias para la estabilidad del sistema.

Debido a su alto nivel de privilegio, SMM está aislado del sistema operativo para evitar que los actores de amenazas y el malware lo ataquen fácilmente.

Fallo de CPU SinkClose

Identificado como CVE-2023-31315 y calificado como de alta gravedad (puntuación CVSS: 7,5), el fallo fue descubierto por Enrique Nissim y Krzysztof Okupski de IOActive, quienes denominaron al ataque de elevación de privilegios "Sinkclose".

Enrique Nissim, un ingeniero en sistemas de la UTN, presentó junto a su colega polaco Krzysztof Okupski. Nissim, que trabaja para la empresa de seguridad IOActive, encontró esta falla leyendo documentación técnica, escribió junto a Okupski el método de explotación (exploit) y lo reportó a AMD..

Los investigadores de IOActive presentaron los detalles completos sobre el ataque en una charla de DefCon titulada "AMD Sinkclose: Universal Ring-2 Privilege Escalation". Los investigadores informan que Sinkclose ha pasado desapercibido durante casi 20 años, afectando a una amplia gama de modelos de chips AMD.

El fallo SinkClose permite a los atacantes con acceso a nivel de kernel (Ring 0) modificar la configuración del modo de administración del sistema (SMM), incluso cuando el bloqueo de SMM está habilitado. Este fallo podría usarse para desactivar las funciones de seguridad e instalar malware persistente y prácticamente indetectable en un dispositivo.

El anillo -2 está aislado y es invisible para el sistema operativo y el hipervisor, por lo que las herramientas de seguridad que se ejecutan en el sistema operativo no pueden detectar ni remediar ninguna modificación maliciosa realizada en este nivel.

Okupski le dijo a Wired que la única forma de detectar y eliminar el malware instalado con SinkClose sería conectarse físicamente a las CPU con una herramienta llamada programador SPI Flash y escanear la memoria en busca de malware.

Según el aviso de AMD, los siguientes modelos están afectados:

  • EPYC 1.ª, 2.ª, 3.ª y 4.ª generación
  • EPYC Embedded 3000, 7002, 7003 y 9003, R1000, R2000, 5000 y 7000
  • Ryzen Embedded V1000, V2000 y V3000
  • Ryzen series 3000, 5000, 4000, 7000 y 8000
  • Ryzen series 3000 Mobile, 5000 Mobile, 4000 Mobile y 7000 Mobile
  • Ryzen Threadripper series 3000 y 7000
  • AMD Threadripper PRO (Castle Peak WS SP3, Chagall WS)
  • AMD Athlon serie 3000 Mobile (Dali, Pollock)
  • AMD Instinct MI300A

AMD afirmó en su aviso que ya ha publicado mitigaciones para sus CPU de escritorio y móviles EPYC y AMD Ryzen, y que más adelante habrá más correcciones para las CPU integradas.

Implicaciones reales y respuesta

El acceso a nivel de kernel es un requisito previo para llevar a cabo el ataque Sinkclose. AMD señaló esto en una declaración a Wired, subrayando la dificultad de explotar CVE-2023-31315 en escenarios del mundo real.

Sin embargo, IOActive respondió diciendo que las vulnerabilidades a nivel de kernel, aunque no están muy extendidas, seguramente no son poco comunes en ataques sofisticados, lo que es cierto según los ataques anteriores conocidos.

Los actores de amenazas persistentes avanzadas (APT), como el grupo norcoreano Lazarus, han estado utilizando técnicas BYOVD (traiga su propio controlador vulnerable) o incluso aprovechando fallas de Zero-Day de Windows para escalar sus privilegios y obtener acceso a nivel de kernel.

Las bandas de ransomware también utilizan tácticas BYOVD, empleando herramientas de eliminación de EDR personalizadas que venden a otros cibercriminales para obtener ganancias adicionales.

Los notorios especialistas en ingeniería social Scattered Spider también han sido vistos aprovechando BYOVD para desactivar productos de seguridad.

Estos ataques son posibles a través de varias herramientas, desde Microsoft-signed drivers, anti-virus drivers,, MSI graphics drivers, bugged OEM drivers, e incluso herramietnas anti-cheat en juegos que "disfrutan" de acceso a nivel de kernel.

Dicho todo esto, Sinkclose podría representar una amenaza significativa para las organizaciones que utilizan sistemas basados ​​en AMD, especialmente por parte de actores de amenazas sofisticados y patrocinados por el estado, y no debe ignorarse.

Fuente: BC

Aug 9, 2021

WARCannon: procesamiento en paralelo para encontrar vulnerabilidades web

En Black Hat USA se presentó una herramienta de código abierto que simplifica, acelera y abarata la búsqueda de vulnerabilidades web.

Los investigadores de seguridad y los cazarrecompensas que descubren fallas novedosas en aplicaciones web, frameworks o componentes de código abierto pueden usar WARCannon para probar patrones de expresiones regulares de forma no invasiva en todo Internet para detectar indicadores de vulnerabilidades.

WARCannon es alimentado por Common Crawl a través del programa AWS Open Data. Common Crawl es único en el sentido de que los datos recuperados por sus arañas no solo capturan el texto del sitio web, sino también otro contenido basado en texto como JavaScript, TypeScript, HTML completo, CSS, etc. Al construir expresiones regulares adecuadas capaces de identificar componentes únicos, los investigadores pueden identificar los sitios web por las tecnologías que utilizan, y hacerlo sin tocar el sitio web ellos mismos. El problema es que esto requiere analizar cientos de terabytes de datos, lo cual es una tarea difícil, independientemente de los recursos que tenga a su disposición.

A través del uso de Common Crawl, WARCannon aborda este desafío con el procesamiento WARC en paralelo en cientos de núcleos de CPU, mientras que los costos se reducen gracias a la transferencia de datos en la misma región. WARCannon aprovecha el uso inteligente de las tecnologías AWS para escalar horizontalmente a cualquier capacidad, minimizar el costo a través de la transferencia de datos en la misma región, extraer de S3 a velocidades increíbles (hasta 100 Gbps por nodo), paralelizar cientos de núcleos de CPU, informar el estado a través de DynamoDB y CloudFront, y almacene los resultados a través de S3.

Como resultado, "WARCannon puede procesar múltiples patrones de expresiones regulares en 400 TB en unas pocas horas por alrededor de U$S 100", según el repositorio de GitHub de la herramienta.

Los resultados se guardan en el almacenamiento S3 y se recuperan a velocidades de hasta 100 Gbps por nodo. 

WARCannon tiene un efecto multiplicador sobre la productividad, dice el desarrollador de herramientas Brad Woodward, quien es líder de práctica para la arquitectura de seguridad en la nube en Observian. 

"Explorar un framework, su integración, su tecnología y componentes para encontrar una vulnerabilidad es realmente laborioso", dijo antes de su presentación en Black Hat Arsenal. "Para los investigadores cuyos esfuerzos se extienden más allá de una sola aplicación o cliente, WARCannon les permite multiplicar los frutos de estos trabajos al encontrar implementaciones igualmente vulnerables en la naturaleza. Piense en un investigador que pasa dos días encontrando una vulnerabilidad en un lugar. Luego pueden conectar sus hallazgos a WARCannon y convertir una vulnerabilidad en cinco, 500 o 50.000".

WARCannon está diseñado para escalar una sola versión del código. Esto significa que todo lo que funcione a nivel local funcionará exactamente igual con una prueba única o una campaña completa. Está diseñado para facilitar estas pruebas a "pequeña escala", lo que ayuda a los investigadores a tener más confianza antes de apretar el gatillo a escala.

Woodward dice que no tiene planes inmediatos para seguir desarrollando la herramienta. Después de BlackHat, WARCannon, al igual que otras dos herramientas desarrolladas por Woodward, NPK e Hirogen, contará con el apoyo de Porchetta Industries, que Woodward describe como "una especie de proyecto Apache para hackers".


Fuente: Portswigger

Aug 12, 2020

Los Boeing 747-400 recibe actualizaciones mediante un disquete de 3,5''

El avión 747-400 de Boeing todavía recibe actualizaciones críticas de software a través de disquetes de 3,5 pulgadas. The Register informa que los investigadores de seguridad de Pen Test Partners obtuvieron acceso recientemente a un 747 de British Airways, después de que la aerolínea decidiera retirar su flota luego de una caída en los viajes durante la pandemia de coronavirus.

El equipo pudo inspeccionar la bahía de aviónica completa debajo de la cubierta de pasajeros, con sus racks de cajas negras modulares, similares a centros de datos, que realizan diferentes funciones para el avión. Pen Test Partners descubrió una unidad de disquete de 3,5 pulgadas en la cabina, que se utiliza para cargar importantes bases de datos de navegación. Es una base de datos que debe actualizarse cada 28 días y un ingeniero la visita cada mes con las últimas actualizaciones, que llegan en forma de ocho disquetes con actualizaciones de aeropuertos, rutas de vuelo, pistas de aterrizaje y más información, ya que la información a añadir pesa cada vez más.

Las bases de datos alojadas en estos disquetes son cada vez más grandes, según un informe de 2015 de Aviation Today. Algunas aerolíneas se han alejado del uso de disquetes, pero otras están atrapadas con ingenieros que visitan cada mes para sentarse y cargar ocho disquetes con actualizaciones de aeropuertos, rutas de vuelo, pistas de aterrizaje y más.

El recorrido en video de 25 minutos del 747 es una visión fascinante de las partes del avión que nunca llega a ver, particularmente en un avión de pasajeros de décadas. La gira es parte de la Conferencia DefCon virtual de este año, la conferencia de hackers más grande de Estados Unidos. Dado que los aviones modernos dependen de una tecnología cada vez más sofisticada, los investigadores de seguridad están cada vez más interesados en cómo los aviones evitan que los pasajeros interfieran con los vuelos.

La seguridad es particularmente relevante cuando se trata de sistemas de entretenimiento a bordo. Un profesor de ciberseguridad el año pasado descubrió un exploit de desbordamiento de búfer a bordo de un vuelo de British Airways. El profesor pudo usar un mouse USB para ingresar largas cadenas de texto en una aplicación de chat en vuelo, bloqueando todo el sistema de entretenimiento en vuelo para su asiento. Los investigadores de seguridad todavía están buscando vulnerabilidades que les permitan comunicarse con los sistemas de vuelo desde partes de aviones de acceso público.

Obviamente, en aviones mucho más modernos, estos aviones son conectados a una red de fibra óptica gestionada por unos ordenadores que se encargan de aplicar las actualizaciones pertinentes.

Fuente: The Verge

Aug 24, 2019

Material DefCon y BlackHat 2019 (las Vegas)

Ya está disponible el material de las presentaciones de Defcon 27 y el material de muchas de las presentaciones de Black Hat USA 2019.

Aug 17, 2019

Google Project Zero confirma que millones de Android vienen con malware preinstalado

Da igual el móvil que compremos: todos vienen con aplicaciones preinstaladas. Estas apps nos facilitan el uso del móvil nada más arrancarlo por primera vez, aunque a cambio de ello también tenemos hasta decenas de apps que no vamos a necesitar y que tendremos que borrar. Ahora, la propia Google ha reconocido que hay millones de móviles Android con apps preinstaladas que incluyen malware.

Así lo ha revelado Project Zero, la división de seguridad de Google encargada de encontrar vulnerabilidades y fallos en el software que usamos a diario. En el pasado hemos visto cómo muchas apps que se llegaban a colar en la Play Store robaban datos de los usuarios o instalaban malware adicional. Esto no era un gran problema si tenemos en cuenta que esas apps había que instalarlas manualmente. El peligro de que esto se pase a las apps preinstaladas tiene que ver con que, cuando un usuario se compra un móvil, éste se cree que está limpio.

Sin embargo, millones de nuevos móviles no lo están, e incluso aunque las apps incluidas no sean nocivas, sí que éstas pueden tener mecanismos para descargar contenido que sí lo sea. Normalmente los móviles tienen al menos 100 aplicaciones preinstaladas, incluyendo las que el usuario puede ver y otras del sistema que están ocultas. La cifra puede llegar a dispararse a 400 en algunos terminales.

Maddie Stone ha publicado en la Black Hat [PDF] lo que ha descubierto su equipo, alertando de que es necesario un análisis y unas auditorias mucho más exhaustivas de los terminales que llegan al mercado. Estos análisis deben hacerse sobre todo en los móviles basados en Android's Open-Source Project (AOSP), que viene preinstalado en los móviles más baratos y de marcas blancas en muchas ocasiones.

Más de 200 fabricantes de móvil tenían apps con malware preinstalado

De todos los terminales analizados, Google afirma que más de 200 fabricantes diferentes tenían software que contenía malware. Esto es relativamente fácil de hacer por los atacantes, ya que sólo tienen que convencer a una compañía y pagarles para que preinstalen una app en miles de móviles con la que luego acceder al terminal de manera remota.

De todo el malware que encontraron, hubo dos campañas que fueron realmente preocupantes: Chamois y Triada. Chamois mostraba anuncios falsos, instalaba apps indeseadas en segundo plano, descargaba plugins, e incluso podían enviar mensajes SMS a números de pago. El malware estaba preinstalado en 7,4 millones de dispositivos. Triada es una versión anterior a Chamois, y también muestra anuncios e instala apps. Entre marzo de 2018 y marzo de 2019, la investigadora afirma que han conseguido reducir de 7,4 millones a sólo 700.000 los dispositivos que traían Chamois preinstalado.

Protegernos ante estas infecciones es bastante difícil. Entre lo poco que podemos hacer encontramos el comprar siempre móviles de marcas reputadas y no copias chinas en AliExpress o DHGate. También es recomendable eliminar todas las apps que podamos, y si podemos rootear el móvil, es conveniente hacerlo para eliminar aquellas de las que sospechemos, haciendo previamente una copia de seguridad del sistema por si rompemos algo.

Fuente: ADSLZone

Aug 8, 2019

WarShipping: nueva tecnica para infiltrar redes con paquetes de correo


El investigador de Charles Henderson, socio gerente global de IBM X-Force Red, documentó el método teórico conocido como WarShipping, una nueva técnica que podría ser utilizada por los ciberatacantes para infiltrarse en redes corporativas.

La técnica se basa en el conocido wardialing, en el que se llama a números teléfonicos en masa para encontrar redes conectadas por módem, y wardriving, el nombre dado a la técnica para detectar redes.

En Black Hat USA en Las Vegas, los investigadores de IBM dijeron que WarShipping es posible gracias a la proliferación de entregas de e-commerce, un hecho cotidiano actual que ha reemplazado lentamente las visitas a las tiendas y negocios tradicionales. Con millones de paquetes enviados cada día solo en los EE.UU., IBM dice que los ciberatacantes pueden aprovechar esta práctica aparentemente inocente como un vector de ataque.

Esta nueva técnica es el resultado de la investigación sobre posibles métodos de infiltración a través de entregas de paquetes a la sala de correo de la oficina, una "novedosa" puerta de entrada a una organización. Para llevar adelante el ataque, se ocultaría un pequeño dispositivo en un paquete y se enviaría. El dispositivo en cuestión fue hecho desde una Single Board Computer (SBC) y fue diseñado para ser compatible con 3G y controlado de forma remota. La energía del dispositivo proviene de una batería de teléfono.
"Los SBC tienen algunas limitaciones inherentes, como la gran cantidad de energía que consumen para operar. Aplicando algunos trucos, pudimos convertir estos dispositivos en dispositivos de baja potencia cuando estaban activos y apagarlos completamente cuando estaban inactivos. Al usar un módem IoT, también pudimos mantener estos dispositivos conectados mientras estaban en tránsito y comunicarnos con ellos todos los días".

Después de construir los dispositivos por menos de U$S100, IBM configuró un servidor de comando y control (C2) y programó la electrónica de la SBC para realizar exploraciones inalámbricas periódicas mientras está en tránsito. También se enviaron coordenadas GPS para informar al equipo cuando el dispositivo había llegado a su destino.

Luego, los investigadores pudieron ejecutar herramientas para intentar de manera pasiva y activa hackear el sistema inalámbrico del objetivo. "El objetivo de estos ataques es obtener datos que puedan ser descifrados por sistemas más potentes en el laboratorio, como un hash. Estos hashes representan una cantidad muy pequeña de datos que podemos obtener a través de la conexión 3G de WarShipping a medida que avanza el ataque".

IBM X-Force Red pudo infiltrarse en redes corporativas sin ser detectado a través de esta técnica. Los investigadores dicen que el objetivo de la prueba era "educar a nuestros clientes sobre los puntos ciegos de seguridad y las formas modernas en que los adversarios pueden interrumpir sus operaciones comerciales o robar datos confidenciales".

Fuente: ZDNet

Aug 15, 2018

Marcapasos Medtronic siguen siendo vulnerables

Los marcapasos de la empresa Medtronic -se sabe- no tienen ningún esquema de cifrado para asegurarse que las actualizaciones de su firmware sean verificadas y esto podría, potencialmente, hacer que los hackers instalaran remotamente software malicioso que pudiese amenazar la vida de los pacientes, indicaron investigadores de la seguridad informática.

En Black Hat, que se lleva a cabo en Las Vegas, Nevada, los investigadores Billy Ríos y Jonathan Butts, dijeron que ya habían advertido a Medtronic sobre ciertas vulnerabilidades en el 2017. De hecho, para probar sus descubrimientos, demostraron ahora un hackeo que compromete el programador CareLink 2009, un dispositivo que usan los doctores para controlar los marcapasos que implantan en sus pacientes.

El problema es que el programador no manda conexiones cifradas por HTTPS y además, el firmware no está firmado digitalmente, los investigadores fueron capaces de ejecutar un programa malicioso en el firmware que sería muy difícil detectar por los médicos. A partir de esto, los investigadores dijeron que el marcapasos comprometido podría enviar señales equivocadas al corazón, lo que podría poner en riesgo la vida de los pacientes.

"La respuesta del fabricante es muy pobre", dijo Ríos. "No estamos hablando de un videojuego en línea donde se pueden modificar las puntuaciones más altas de forma ilegal". En un correo por parte de Medtronic, el representante indicó que existen controles para mitigar el problema planteado, Ríos y Butts no están de acuerdo y dicen que su hackeo se mantiene viable.

Un hackeo en particular explota las vulnerabilidades de los sistemas servidores de software que Medtronic usa en su red interna. Examinando la manera en el que el programador se comunica con sus dispositivos, Ríos y Butts fueron capaces de entender cómo un hacker podría unirse a una red privada virtual y modificar maliciosamente el proceso de actualización. Debido a que el hackeo compromete los servidores usados en la producción y que son propiedad de Medtronic, los investigadores jamás intentaron meterse a estos sistemas por los consecuentes problemas legales. El jueves pasado en su demostración, comprometieron un programador que compraron en eBay por lo que no hubo ningún paciente real que estuviese en riesgo.

Ríos, quien trabaja en la firma de seguridad WhiteScope, y Butts, de QED Secure Solutions, demostraron un hackeo separado ese mismo jueves, contra una bomba de insulina de Medtronic. Usando un hackeo de RF (radio frecuencia) de 200 dólares, mandaron instrucciones a la bomba para mandar dosis de insulina a placer cuando ellos quisieran.

Medtronic indicó que el hackeo a su bomba de insulina trabaja solamente en las bombas antiguas y solamente cuando se cambia la configuración inicial a la posibilidad de poder tener funciones remotas. El representante dijo que el hackeo contra los marcapasos ya ha sido tomado en cuenta y Medtronic ha trabajado en el siguiente comunicado:
"El año pasado la firma de seguridad WhiteScope notificó a Medtronic las vulnerabilidades potenciales del programador CareLink 2090, así como de su red que contiene el software para enviar las actualizaciones de software. Hemos medido el potencial de las vulnerabilidades y tuvimos ya un consejo de ICS-CERT a partir de febrero, en donde fue revisado el cambio para protegernos del problema, aprobado por la FDA, ICS-CERT y WhiteScope, inclusive.
...
Medtronic recomienda a sus clientes que sigan las guías de seguridad del manual de referencia del programador Medtronic 2090 CareLink.
...
Medtronic está comprometido con la transparencia y la colaboración de sus socios de negocios y de la comunidad regulatoria. Soportamos la guía que nos dé la FDA en este sentido".
Ríos y Butts sin embargo, continúan criticando a Medtronic por la cantidad de tiempo que ha pasado desde que les avisaron de las vulnerabilidades y concluyen: "En este momento, como investigadores de seguridad, creemos que los beneficios de estos implantes médicos sobrepasan sus riesgos. Sin embargo, cuando los fabricantes actúan como Medtronic, es difícil confiar en ellos".

Fuente: UnoCero

Apr 23, 2018

Ataques a los sistemas de pago con móviles

El pago en comercios a través del móvil se está popularizando gracias a las actualizaciones tanto en los smartphones como en los datáfonos de las tiendas. Facilita el pago pero hay que saber que tampoco es 100% seguro según la investigación "All your payment tokens are mine: Vulnerabilities of mobile payment systems" presentada en Black Hat Asia [PDF].

Los pagos móviles se están convirtiendo en una buena alternativa para pagar en diferentes locales y comercios que son compatibles con estos, y es que, al fin y al cabo es la forma de pagar más cómoda que hay, basta con sacar el terminal, desbloquearlo y ponerlo junto al datáfono.

Zhe Zhou, de la Universidad Fudan (China), experto en seguridad informática de la Universidad Fudan, explicaba hace poco en una charla cómo funciona el pago mediante este sistema. Sustituye al pago en efectivo y con tarjeta pero presenta vulnerabilidades que pueden derivar en que los datos del usuario sean robados, según explican en The Register.

El profesor explicó el funcionamiento de estos pagos móviles. Cuando el usuario introduce su tarjeta en una aplicación para realizar los pagos, se genera un número identificativo de la tarjeta llamado "token", que es el que llega al banco para cargarlo a la cuenta.

Cada pago utiliza un token único por lo que la forma de poder utilizar ese token es que la persona que quiere robar los datos impida que el susodicho llegue al servidor de pagos. Cada transacción usa un único token que sólo se puede usar una vez, y por ello, la única manera de poder usar el de otra persona fraudulentamente es impedir que llegue al servidor de pagos. Y hay smartphones con transmisión magnética segura que pueden hacer esto, emitiendo energía electromagnética a través de la bobina de la carga inalámbrica.

Zhe dijo que es posible hacerlo para los teléfonos inteligentes que pueden emular tarjetas de banda magnética. Los teléfonos inteligentes pueden llevar a cabo ese truco gracias a una tecnología llamada "transmisión magnética segura" (MST) que los ve emitir energía electromagnética de la bobina utilizada para la carga inalámbrica. Los teléfonos equipados de este modo envían a los dispositivos de punto de venta los mismos datos que esperan detectar cuando se pasa una tarjeta. Zhe dijo que se espera que el MST tenga un rango de siete centímetros, pero el kit comercial que cuesta US$ 25 pudo detectar la onda desde una distancia de dos metros. Al hacerlo, también detuvieron la señal llegando al punto de venta de terminales y obtuvieron el token no utilizado.
Los pagos con sonido, una técnica utilizada por el sistema "Tez" de Google India, pueden ser secuestrados de manera similar. Zhe dijo que los pagos de sonido se usan a menudo en las máquinas expendedoras y que no es difícil registrar los códigos, ya sea cerca de la máquina o con modificaciones inesperadas. Si la máquina expendedora utiliza una conexión inalámbrica para verificar el token, un jammer lo detiene. De nuevo, el atacante termina con un token válido.

El ataque más astuto de Zhe se enfocó en los códigos QR utilizados como tokens para algunos pagos. Su táctica para tales tokens fue encender subrepticiamente la cámara frontal de un teléfono inteligente para fotografiar el reflejo de un código QR en una cubierta protectora del escáner de punto de venta. Este ataque también detecta la configuración del código QR y cambia sutilmente su apariencia para hacerla ilegible. El malware que ejecuta el ataque en el teléfono inteligente, sin embargo, logra conservar un código QR perfecto y utilizable. La técnica también se puede usar para elaborar códigos QR maliciosos que, cuando se utilizan para pagos de teléfonos inteligentes a teléfonos inteligentes, se ve la máquina de la víctima dirigida para descargar y ejecutar malware.

El investigador dijo que reveló sus descubrimientos al proveedor de pagos móviles más grande de China, y que revocó rápidamente las versiones de sus aplicaciones y prometió asegurarse de que sus productos busquen y destruyan cualquier proceso utilizando las cámaras frontales de los teléfonos.

Concluyo recomendando que todos los intercambios de tokens para pagos móviles deben cifrarse y añadir un mecanismo de desafío y respuesta. También dijo que los tokens de pago móvil siempre están vinculados a una sola transacción, por lo que los tokens no se pueden reutilizar.

Fuente: Andro4All

Apr 11, 2018

Presentaciones De Black Hat Asia 2018

Ya están disponibles la mayoría de las presentaciones de Black Hat Asi 2018 celebrada el pasado 20-23 de marzo:
Fuente: Cyberhades

Mar 26, 2018

Vulnerabilidades en los Smartwatch

En la Black Hat Asia los expertos Kavya Racharla, investigador de Intel, y Sumant Naropanth, fundador de Deep Armo, hablaron acerca de esta vulnerabilidad en los relojes inteligentes, advirtiendo que debido al corto tiempo de desarrollo (aproximadamente 6 meses), es difícil analizar todos los posibles problemas de seguridad de estos dispositivos.
Según los especialistas, estos equipos y todos los que dependan de una aplicación para su configuración, cuentan con tres grandes problemas de seguridad: el dispositivo (la tecnología bluetooth por ejemplo), las apps y la nube (el software), esto, sumado al poco tiempo de desarrollo no es suficiente para hacer frente a cualquier ataque.

Racharla dijo que en su investigación se ha encontrado con wearables que almacenan en texto plano muchos datos, como los mensajes que el dispositivo usa para las indicaciones por voz, así como el nombre del usuario del smartwatch.

La situación se hace mucho más complicada cuando el reloj comparte esos datos con otras aplicaciones o cuando se conecta al móvil mediante Bluetooth. En este proceso se envían todo tipo de datos, como mensajes, llamadas o información biométrica.

Ambos especialistas explicaron que el Bluetooth comparte su señal con todas las aplicaciones en un dispositivo móvil, creando una fuga potencial de información personal, que facilita el consumo por un rastreador de ejercicio en otras aplicaciones o por un malware desde un dispositivo portátil.

Dichas preocupaciones también suponen que los desarrolladores aplicaron un cifrado adecuado al enlace wearable-a-smartphone e implementaron Bluetooth correctamente.

El último punto débil de un smartwatch es en la nube. Muchos relojes comparten datos con servicios almacenados en la nube para posteriormente verlos en el computador y analizarlos. Sin embargo, una mala configuración en un AWS S3 de Amazon puede hacer que se filtren estos datos, pudiendo identificar a una persona, su dispositivo, y consecuentemente sus información personal.

Por si esto fuera poco, otra práctica que suelen hacer los fabricantes de estos relojes inteligentes ocurre según Naropanth cuando un solo dispositivo pertenece a un fabricante pero, ha sido rebautizado por varias compañías, no obstante, toda la información se guarda en una única base de datos.

Bajo tales condiciones, los desarrolladores deben tener cuidado para que, "los clientes de Nike permanezcan separados de los clientes de Adidas", por ejemplo.

Como solución, tanto Racharla como Naropanth creen que es necesario que se extiendan los ciclos de desarrollo de estos dispositivos, y que haya un plan de respuesta en el caso de que se detecte que uno de estos equipos ha filtrado datos.

Fuente: TekCrispy

Nov 13, 2017

Usan BlackHat SEO para propagar troyano bancario Zeus Panda

Los cibercrminales no se limitan a repetir patrones de comportamiento maliciosos sin más, sino que entre ellos hay verdaderos expertos que investigan nuevas vías para realizar sus fechorías. ¿Creías que ya lo habías visto todo? Un grupo de cibercriminales está intentando esparcir una nueva versión del troyano bancario Zeus Panda mediante Black Hat SEO.
Cibercriminales usan black hat SEO para esparcir el troyano bancario Zeus Panda
Cisco Talos descubrió una compleja campaña para distribuir el troyano Zeus Panda. Entre los detalles que ha descubierto y pudiéndose destacar su sorpresa por "cómo los atacantes refinan y cambian sus técnicas regularmente y muestran por qué el consumo continuo de inteligencia sobre amenazas es esencial para garantizar que las organizaciones permanezcan protegidas contra nuevas amenazas a lo largo del tiempo."

Para llevar a cabo sus ataques mediante Black Hat SEO, el grupo de cibercriminales se apoya en sitios web hackeados en los cuales insertan palabras clave cuidadosamente seleccionadas, ya sea creando nuevas páginas web o bien manipulando las existentes. Los sitios web hackeados posicionan páginas en los primeros resultados de búsqueda cuando se realizan consultas específicas relacionadas con banca online o finanzas personales.

Los usuarios que hagan clic sobre los enlaces de los sitios web maliciosos serán dirigidos a páginas web en las cuales hay un código JavaScript malicioso que tendría que ejecutarse en segundo plano y redirigir al usuario a una serie de sitios en los cuales se invita a descargar un documento de Word malicioso. La cadena de redirecciones lleva a campañas de malvertising que invaden al usuario con la ejecución de páginas web que contienen anuncios maliciosos, kits de exploits, falsos soportes técnicos o actualizadores de software falsos.

El grupo de delicuentes ha combinado botnets de spam impulsados mediante SEO con una clásica cadena de redirecciones basadas en kits de exploits y malvertising. Por su parte, el documento de Word es aparentemente del mismo tipo que el que se recibe en campañas de spam estándar, solo diferenciándose en la forma de recibirlo.

El documento de Word no tiene nada novedoso como medio de ataque para instalar un malware, utilizando macros que ejecutan una serie de scripts ocultos para instalar la variante más reciente de Zeus Panda. Obviamente, esto requiere de que el usuario habilite la ejecución de las macros para llevar a cabo el ataque.

Fuente: BleepingComputer

Aug 7, 2017

Abriendo cerraduras electrónicas como un hacker

¿Qué hacen los personajes de películas típicamente cuando hay una puerta con una cerradura electrónica en su camino? Se llama a un hacker, por supuesto. El hacker conecta algún tipo de aparato a la cerradura. Durante los siguientes segundos, el dispositivo recoge todas las combinaciones posibles y lo muestra en su pantalla. Voilà! La puerta está abierta.

En Black Hat 2017, Colin O'Flynn, que presentó sy informe breaking electronic door locks, se preguntó ¿Hasta qué punto es coherente con la realidad?
Si estamos hablando de cerraduras electrónicas de grado industrial, no en absoluto. Sin embargo, últimamente han aparecido muchas cerraduras electrónicas para casas y esas cerraduras no son seguras.

O'Flynn adquirió dos tipos de cerraduras electrónicas domésticas y las examinó. Encontró que el primer modelo era vulnerable a los llamados ataques denominados Evil Maid. Esto significa que un malhechor necesita obtener acceso físico a las partes internas de la cerradura sólo una vez. Una vez dentro, pueden agregar fácilmente su propio código, que le permitirá abrir la puerta cuando quiera.

No se requieren habilidades especiales: las instrucciones paso a paso sobre cómo agregar código se encuentran justo dentro del compartimento de la batería. No es necesario introducir ningún código de usuario o código maestro existente durante el proceso.

El otro modelo no tenía este defecto. Sin embargo, resultó vulnerable a un ataque desde el exterior. La parte exterior de la cerradura contiene un módulo con una pantalla táctil para introducir un PIN. Resulta que este módulo se puede extraer fácilmente (el investigador lo hizo con un cuchillo de mesa), revelando un conector. Después de estudiar cómo interactúan las partes externas e internas de la cerradura, O'Flynn fue capaz de crear un dispositivo que se parece al de las películas.

Este dispositivo tiene que estar conectado al conector mencionado anteriormente y permite realizar fuerza bruta del código. El fabricante de la cerradura anticipó esto y después de tres intentos incorrectos, se activa la alarma. Sin embargo, O'Flynn encontró que al cortocircuitar la electrónica interna, se reinicia el sistema y se restablece el contador de intentos fallidos.

Como resultado, el dispositivo creado por O'Flynn puede comprobar aproximadamente 120 códigos por minuto. Pasando por todas las posibles combinaciones de PIN de cuatro dígitos para la cerradura se tarda unos 85 minutos. En la mayoría de los casos, esto significa que toma de media hora a una hora averiguar el código de la cerradura, muy lejos de los pocos segundos que se tarda en las películas.

Además, O'Flynn encontró una manera de elegir el código maestro de la cerradura. Estos códigos son más largos y suelen tener seis dígitos en vez de cuatro. Sin embargo, otro error en el firmware de la cerradura electrónica acelera bastante el proceso: Cuando se introducen los cuatro primeros dígitos, el sistema muestra un mensaje de error o espera a que se introduzcan los otros dos números, confirmando así que los cuatro primeros dígitos son correctos.

Fuente: Kaspersky

Aug 4, 2017

Seguridad de las máquinas de votación en DefCon

El pasado fin de semana se celebró la famosa conferencia de seguridad DefCon en su 25ª edición. En esta ocasión, el gobierno norteamericano cedió algunas máquinas de votación ya retiradas para que los investigadores disfrutaran y a la vez encontraran agujeros de seguridad para mejorar las nuevas remesas de máquinas.

Una de las máquinas cedidas fue la “ExpressPoll 5000”, que utilizaba un antiguo slot PCMCIA para transferir archivos, además de almacenar distintas bases de datos. Para empezar, hicieron un pequeño chequeo al sistema para sacar información general, como:
  • Sistema operativo Windows CE 5.0
  • El software estaba desarrollado en una aplicación usando .NET.
  • El software utilizaba WinForms en la interfaz de usuario.
  • El “bootloader” era propietario.
  • La arquitectura del procesador era ARM.
  • Contenía un fichero de base de datos en una tarjeta de memoria.
Tras probar múltiples exploits típicos para esta versión de Windows sin éxito, los investigadores se centraron en otro vector de ataque: la tarjeta de memoria.

Al arrancar el sistema con la tarjeta de memoria insertada, el bootloader comprueba un archivo llamado NK.BIN. Si está presente, lo carga en memoria RAM sin ningún tipo de comprobación de autenticidad. En ese momento se puede cambiar el firmware de manera permanente.

En este caso el archivo NK.BIN se utiliza para actualizaciones de Windows CE 5.0 en dicha máquina, pero un atacante puede subir y ejecutar cualquier Kernel NT e incluso una imagen con Linux (aunque esta última posibilidad no fue probada).

Inyección del nuevo bootloader

De manera similar a la que se cambia el firmware, también es posible cambiar el bootloader del sistema utilizando el fichero “EBOOT.BIN”. Se carga sin comprobar ninguna firma de integridad, al igual que el NK.BIN. Por desgracia esta vez la inyección no funcionó y el dispositivo quedó inservible.

Sobreescribiendo el archivo de recursos de la aplicación .NET

Cuando el software de ExpressPoll se lanza desde el botón “Lanzar” carga desde la tarjeta de memoria el archivo llamado “ExPoll.resources”. La idea de este archivo es poder definir imágenes, cadenas, botones, layouts, etc. Está pensado para personalizar la aplicación, por ejemplo sustituyendo el logotipo de Diebold.

El punto de fallo en el sistema es que los botones (y potencialmente otros elementos de la interfaz) se pueden sobreescribir para hacer otras acciones diferentes, como ejecutar un archivo almacenado en la tarjeta de memoria o ejecutar un comando en Windows CE.

La vulnerabilidad ha sido confirmada creando un archivo de recursos aleatorio de .NET, nombrándolo ExPoll.resources y copiándolo a la tarjeta de memoria. Como era de esperar, el sistema mostró un error, lo que significa que la carga del archivo funcionó. Pero al cargar un archivo corrupto se copió a memoria y dejando el sistema inservible en el proceso.

Bases de datos SQLite3

Pero sin duda una de las vulnerabilidades que más llamaron la atención es la del archivo de base de datos llamado “PollData.db3” en la tarjeta de memoria. Esta base de datos contenía toda la información de las encuestas, votantes… Usando esta información nos encontramos con varios tipos de posible ataques:
  • Filtración de información: Un atacante puede fácilmente extraer la tarjeta de memoria y reemplazarla por una que esté vacía.
  • Falsificación de información: Un atacante podría crear su propia base de datos y, reemplazando la tarjeta, cambiar los votos por unos falsos.

¿Puertos USB abiertos

El dispositivo dispone de una serie de puertos USB donde un atacante puede introducir un dispositivo para lanzar un ataque. A partir de aquí, las posibilidades quedan abiertas a la imaginación del lector.

Servidor web por defecto en WinCE
Windows CE tiene por defecto un servidor web abierto en el puerto 80 que se podría considerar como un riesgo de seguridad. Por ahora no han conseguido ningún ataque usando este vector, pero la investigación sigue abierta.

Los investigadores probaron otra serie de ataques, como desbordamientos de memoria usando “Bash Bunny” a través de los puertos USB, o introduciendo una base de datos de SQLite mayor de 1GB, sin que llegara a funcionar.

Fuente: Hispasec

Aug 3, 2017

Presentaciones de Black Hat y DEFCON 2017


Black Hat USA 2017

Ya están disponible las presentaciones de Black Hat USA 2017:

DEFCON 25

La Edición 25 de DEFCON se acaba de celebrar y ya tienes también acceso a las presentaciones: