SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label rumor. Show all posts
Showing posts with label rumor. Show all posts

Jun 24, 2026

(Supuestamente) el modelo de IA Mythos violó los sistemas clasificados de la NSA en cuestión de horas

Según informes, el modelo de IA Mythos, el producto estrella de Anthropic, se infiltró en casi todos los sistemas clasificados de la Agencia de Seguridad Nacional (NSA) en cuestión de horas durante una evaluación de seguridad autorizada realizada el 11 de junio. Este incidente parece ser la principal razón de la directiva del gobierno estadounidense sobre controles de exportación emitida al día siguiente.

El senador Mark Warner, vicepresidente del Comité de Inteligencia del Senado, reveló que el general Joshua Rudd, quien dirige simultáneamente la NSA y el Comando Cibernético de EE.UU., le comunicó directamente que el modelo Mythos de Anthropic "irrumpió en casi todos nuestros sistemas clasificados, no en semanas, sino en horas".

Esta declaración, publicada inicialmente por The Economist, no ha sido confirmada formalmente por ninguna agencia gubernamental, pero ha modificado rápidamente el discurso en torno a la decisión de Washington de retirar del acceso público los dos modelos más avanzados de Anthropic.

La revelación recontextualiza la directiva del Departamento de Comercio del 12 de junio, que prohibía a todos los ciudadanos extranjeros, incluidos los empleados no ciudadanos de Anthropic, el acceso a Fable 5 y Mythos 5.

Posteriormente, Anthropic suspendió ambos modelos para todos sus clientes. Es crucial destacar que esta es la primera vez que Estados Unidos aplica controles de exportación directamente a un modelo de IA en lugar de al hardware o los chips que lo impulsan, un precedente regulatorio histórico en la gobernanza de la seguridad nacional de la IA.

Según se informa, los gobiernos aliados de la alianza de inteligencia Five Eyes, incluidos Australia, Gran Bretaña, Canadá y Nueva Zelanda, fueron tomados por sorpresa, ya que se revocaron los permisos de agencias gubernamentales, bancos y grandes empresas sin previo aviso.

Anthropic refuta la justificación del gobierno. La compañía sostiene que el detonante citado fue una vulnerabilidad específica que otros modelos líderes, como GPT-5.5, también presentan, y califica la retirada masiva como una reacción desproporcionada.

Según Anthropic, la conducta detectada consistió en solicitar al modelo que analizara el código fuente y corrigiera los problemas identificados, y no en una intrusión ofensiva autónoma real. La empresa está trabajando activamente para restablecer el acceso y está preparando un marco de gestión de riesgos en colaboración con la Casa Blanca.

Fuente: CyberSecurityNews

Apr 28, 2026

Robo de datos a Udemy, cambia credenciales

El conocido grupo ciberdelincuente ShinyHunters se atribuyó la responsabilidad de una importante filtración de datos contra Udemy, una de las plataformas de aprendizaje en línea más grandes del mundo, y alegó la vulneración de más de 1,4 millones de registros que contenían información personal identificable (PII) y datos corporativos internos. La brecha ha sido confirmada por HIBP.

La información se dio a conocer el 24 de abril de 2026, cuando ShinyHunters publicó una advertencia de "Paga o filtra" en su sitio web de filtraciones de datos, estableciendo como fecha límite el 27 de abril de 2026 para que Udemy respondiera o se enfrentaría a la exposición pública de los datos robados.

Datos comprometidos

  • Direcciones de correo electrónico
  • Empleadores
  • Cargos
  • Nombres
  • Métodos de pago
  • Números de teléfono
  • Direcciones físicas

El mensaje de amenaza advierte: "Toma la decisión correcta, no seas la próxima noticia", una táctica de extorsión característica del modus operandi del grupo.

ShinyHunters es un grupo de extorsión con fines lucrativos, que se cree que se formó en 2019. Se ha labrado una reputación bien documentada en torno al modelo "Paga o filtra", extrayendo datos confidenciales, amenazando a las víctimas y vendiendo o publicando los datos si no se paga el rescate.

El grupo alcanzó notoriedad en 2020, cuando reivindicó el robo de más de 200 millones de registros de más de 13 empresas.

Solo en 2026, ShinyHunters intensificó significativamente su campaña contra plataformas SaaS y el sector educativo. Entre las víctimas de este año se encuentran Vercel, McGraw-Hill y, a principios de febrero, la Universidad de Harvard, donde se expusieron aproximadamente 115.000 registros confidenciales de exalumnos.

Google Threat Intelligence ha estado rastreando activamente las crecientes operaciones de robo de datos del grupo, centradas en SaaS, atribuyendo la actividad de extorsión al clúster afiliado UNC6240. En los últimos años, ShinyHunters ha pasado de la explotación tradicional de redes a la ingeniería social y los ataques a la capa de identidad, incluyendo vishing (phishing de voz), elusión de la autenticación multifactor (MFA) y robo de credenciales mediante ladrones de información.

Sus campañas suelen aprovechar plataformas SaaS comprometidas, integraciones de terceros y credenciales de contratistas robadas para sortear las defensas perimetrales, como se demostró en la brecha de seguridad de Vercel, donde se utilizó un proveedor externo (Context) como punto de entrada.

El sector educativo sigue siendo un objetivo de alto valor para ShinyHunters, que anteriormente vulneró la plataforma india Unacademy, robando más de 10 millones de cuentas de usuario.

Hasta el momento de la publicación, Udemy no ha emitido una declaración oficial confirmando ni desmintiendo la brecha. El incidente sigue pendiente de verificación, y los investigadores de ciberseguridad continúan monitoreando el sitio web donde se filtró la información del grupo para detectar posibles publicaciones tras la fecha límite del 27 de abril de 2026.

Se recomienda a las organizaciones que utilizan Udemy para la capacitación de sus empleados o que mantienen cuentas activas que supervisen cualquier actividad sospechosa, restablezcan sus credenciales y activen la autenticación multifactor como medida de precaución.

Fuente: CyberSecurityNews

Mar 2, 2026

WiFi DensePose: ¿ver a través de las paredes con WiFi?

WiFi DensePose convierte las señales WiFi comunes en estimación de la postura humana en tiempo real, monitorización de constantes vitales y detección de presencia, todo sin un solo píxel de vídeo. El sistema reconstruye la posición corporal mediante el procesamiento de señales basado en la física y aprendizaje automático. La idea es utilizar la señal WiFi en combinación con arquitecturas de aprendizaje profundo, comúnmente utilizadas en visión artificial, para estimar la correspondencia de la postura humana.

NOTA: antes de opinar sigue leyendo.

Investigadores de la Universidad Carnegie Mellon lograron un avance significativo con su estudio "DensePose from WiFi" a principios de 2023. Demostraron que su sistema es capaz de reconocer poses corporales detalladas utilizando dispositivos Wi-Fi disponibles comercialmente, comparable al sistema DensePose basado en investigaciones de Meta desarrolladas en 2018.

Los investigadores utilizaron un conjunto de datos para entrenar sistemas basados ​​en redes neuronales que ofrecen correspondencia densa en condiciones reales, es decir, en presencia de fondo, oclusiones y variaciones de escala.

Pero, eso no significa que los proyectos actuales en Github sean reales, ¡SON FAKE!

Simplemente es código generado a través de IA que nada tiene que ver con WiFi.


Nov 29, 2025

¿Oracle víctima de Cl0p gracias a su propio producto EBS?

El jueves pasado, Oracle fue víctima de un ataque de día cero contra su propia E-Business Suite (EBS), después de que, en un momento de "atrápame si puedes", el ransomware Cl0p se atribuyera a la empresa de software y computación en la nube como parte de su última oleada de hackeos impulsada por Oracle.

La compañía apareció en el blog de filtraciones del grupo de ransomware, como si quisiera restregarle a Oracle sus propias fallas de ciberseguridad, después de que el grupo explotara su software E-Business Suite (EBS) en un ataque crítico Zero-Day, afectando a docenas de empresas hasta la fecha, y la cifra sigue aumentando.

Aun así, la publicación de la víctima proporcionaba muy poca información; simplemente enumeraba la sede y la dirección de Oracle, el número de teléfono, el sitio web, los ingresos anuales de 59 mil millones de dólares y el sector industrial. En letras rojas, Cl0p también dejó su firma, que suele encontrarse al final de cada publicación: "¡A la empresa no le importan sus clientes! ¡Ignoró su seguridad!".

Pero todo el escenario parece ser efímero. Una vez que se difundió la noticia del ataque, y para cuando se revisó el sitio web de Cl0p para verificar la publicación, la entrada de Oracle sobre la víctima no aparecía por ningún lado.

Por suerte, un analista de inteligencia Dominic Alvieri capturó la publicación de Cl0p sobre Oracle y la republicó en X. "Oracle ha sido vulnerada por el ransomware Cl0p a través de la vulnerabilidad de día cero CVE-2025-61882 de Oracle E-Business Suite".

Esta publicación faltante lleva a suponer que representantes de Oracle al menos se han puesto en contacto con el grupo, o podrían haber empezado a negociar una exigencia de rescate, aunque solo sea para que el nombre de su empresa desaparezca del sitio de la filtración y sea de conocimiento público.

Decenas de organizaciones ya han sido víctimas de la campaña de hackeo de día cero de Cl0p contra EBS, que, según los investigadores de Google, se remonta a julio. El conjunto de aplicaciones de productividad, utilizado por miles de empresas y organizaciones en todo el mundo, permite a los clientes gestionar clientes, proveedores, fabricación, logística y otros procesos empresariales.

El exploit Cl0p, que según Google encadena con éxito múltiples vulnerabilidades, incluida la de día cero CVE-2025-61882, permite la ejecución remota de código (RCE) sin autenticación en Oracle EBS, lo que permite al grupo robar grandes cantidades de datos de clientes.

Según lo informado por primera vez por Oracle el 2 de octubre, la mayoría de las empresas desconocían el día cero durante meses, lo que las dejaba vulnerables a ataques. Muchas descubrieron su vulnerabilidad en agosto, tras recibir un correo electrónico sorpresa de la banda exigiendo un rescate.

Si las víctimas ignoran el correo electrónico o deciden no pagar, Cl0p publica los datos robados para su descarga en la dark web.

Para agravar la situación de Oracle, el primer parche de emergencia lanzado por la compañía falló, lo que provocó un segundo parche crítico, dejando a los clientes expuestos al día cero durante seis días más, después de meses de exposición.

Entre las empresas de alto perfil mencionadas esta semana se encuentran el Sistema Nacional de Salud (NHS) del Reino Unido (datos publicados), Humana, Mazda, Mazda USA y la Universidad Phoenix. La ola de ataques Cl0p también afectó a The Washington Post este mes, y el diario de Washington D. C. tuvo que alertar a miles de clientes de WoPo sobre la filtración de sus datos personales.

Otras víctimas de Oracle EBS incluyen: la Universidad de Harvard; la mayor aerolínea regional de American Airlines, Envoy Air; el proveedor multinacional de servicios críticos de TI DXC Technology; y el cuarto distrito escolar más grande de EE.UU., las Escuelas Públicas de Chicago.

Mientras tanto, el cártel Cl0p, conocido por su estrategia a largo plazo, también es conocido por provocar a sus víctimas con mensajes crípticos, muchos de ellos cargados de ironía; y Oracle, obviamente, no es la excepción.

En funcionamiento desde al menos 2020, las campañas anteriores de Cl0p —explotando los programas de transferencia de archivos MOVEit, Fortra GoAnywhere, y Cleo, siendo la más reciente— han comprometido a casi 3000 importantes organizaciones, recaudando cientos de millones de dólares.

El exploit MOVEIT, ocurrido en 2023, fue una de las campañas de hacking más extensas de la historia, afectando a más de 2600 organizaciones y casi 90 millones de personas.

Fuente: Cybernews

Sep 29, 2025

"Vulnerabilidad" de secuestro de DLL de Notepad++ (joke!)

Una "vulnerabilidad" de secuestro de DLL recientemente descubierta en Notepad++, el popular editor de código fuente, podría permitir a los atacantes ejecutar código arbitrario en el equipo de la víctima.

Identificada como CVE-2025-56383, la falla existe en la versión 8.8.3 y potencialmente afecta a todas las versiones instaladas del software, poniendo en riesgo a millones de usuarios.

La "vulnerabilidad" permite a un atacante local ejecutar código instalando un archivo DLL malicioso en la ubicación donde la aplicación lo cargará. Este tipo de ataque socava la integridad de la aplicación y puede utilizarse para establecer persistencia o escalar privilegios en un sistema comprometido.

NOTA: esto se trata de un ataque al directorio de la aplicación, y este se considera una ubicación de confianza. Si se permite que alguien escriba en el directorio de la aplicación "Program Files", seguramente con permisos administrativos, ya se está otorgando control total sobre lo que hace la aplicación y ya tenía permisos para realizar otras tareas más críticas, antes que modificar una DLL de Notepad++. Entonces, esta vulnerabilidad no tiene sentido, no existe.

Exploit PoC publicado

El secuestro de DLL (DLL hijacking) explota la forma en que las aplicaciones de Windows buscan y cargan las bibliotecas necesarias. Si una aplicación busca una DLL sin especificar una ruta completa, puede buscar en varios directorios en un orden predefinido.

Un atacante puede colocar una DLL maliciosa con el mismo nombre que una legítima en un directorio que se busca antes que en la ubicación real de la biblioteca. Cuando el usuario inicia la aplicación, se carga y ejecuta la DLL maliciosa en lugar de la deseada.

En el caso de Notepad++, la vulnerabilidad puede explotarse atacando las DLL asociadas a sus plugins. Según la prueba de concepto, un atacante puede reemplazar un archivo de plugin, como NppExport.dll, ubicado en el directorio Notepad++\plugins\NppExport\, con una DLL maliciosa personalizada.

Para pasar desapercibido y garantizar que la aplicación siga funcionando con normalidad, el atacante puede cambiar el nombre de la DLL original (por ejemplo, a original-NppExport.dll) y hacer que la DLL maliciosa reenvíe todas las llamadas a funciones legítimas.

Esta técnica, conocida como proxy, hace que el comportamiento de la aplicación parezca fluido para el usuario mientras la carga maliciosa se ejecuta en segundo plano.

El ejemplo proporcionado demuestra esta sustitución de archivo. La DLL maliciosa NppExport.dll es significativamente más pequeña que la NppExport.dll original, lo que indica que contiene código diferente. Al ejecutar Notepad++.exe, la aplicación carga la DLL maliciosa, lo que provoca la ejecución del código del atacante.

El investigador de seguridad zer0t0 ha publicado una demostración de prueba de concepto en GitHub, que muestra cómo se puede explotar la vulnerabilidad utilizando el complemento NppExport.dll.

Se demostró un exploit exitoso mediante la aparición de un cuadro de mensaje de prueba que confirmaba que el código arbitrario se ejecutaba con los mismos permisos que el usuario que ejecutaba Notepad++.

Mitigaciones

La principal amenaza de esta vulnerabilidad es la ejecución de código local. Un atacante que ya haya obtenido acceso inicial a un sistema mediante malware, phishing u otros medios puede usar esta falla para establecer persistencia.

Al secuestrar una DLL en una aplicación de uso común como Notepad++, el código del atacante se ejecutará cada vez que el usuario abra el editor, lo que garantiza que el malware sobreviva a los reinicios del sistema.

Si bien la demostración se realizó en Notepad++ v8.8.3, instalado mediante el archivo oficial npp.8.8.3.Installer.x64.exe, el problema subyacente afecta fundamentalmente a la forma en que la aplicación carga sus componentes, lo que sugiere que cualquier versión instalada podría ser vulnerable.

Actualmente, no existe un parche oficial de los desarrolladores de Notepad++ para abordar CVE-2025-56383. Se recomienda a los usuarios tener precaución y asegurarse de que sus sistemas no tengan infecciones previas.

Los administradores de sistemas deberían considerar implementar la monitorización de la integridad de los archivos en los directorios de la aplicación para detectar modificaciones no autorizadas.

Hasta que se publique una solución, los usuarios solo deben descargar Notepad++ desde fuentes oficiales y tener cuidado con cualquier comportamiento inesperado de la aplicación.

Fuente: Cybersecuritynews

Mar 9, 2025

Sensacionalismo y clickbait: "chinos hackean bitcoin en 320 segundos con una computadora cuántica"

Dicen (de nuevo) que "Un grupo de científicos en China ha alcanzado un hito sin precedentes al utilizar computación cuántica para comprometer la seguridad de Bitcoin en tan solo 320 segundos". No se brinda URL, no se nombra el laboratorio, ni el paper, ni los científicos que lo hicieron.

Spoiler Alert: Esto hace acordar al "científico" que rompió RSA o a los Chinos rompieron (varias veces) AES y RSA.

Aunque este experimento representaría (si existiera) un avance significativo, es crucial destacar que las capacidades actuales de la computación cuántica aún están en desarrollo. Sin embargo, este suceso sirve como un recordatorio de la necesidad de adaptarse y evolucionar.

¿Problema real?

El surgimiento de la computación cuántica supondría la creación de algoritmos capaces de romper los esquemas criptográficos actuales de la red Bitcoin, incluyendo las wallets con BTC de Satoshi Nakamoto. Las tenencias de Nakamoto se encuentran diseminadas en direcciones antiguas que utilizan uno de los primeros formatos de direcciones de Bitcoin (Pay-To-Public-Key, por sus siglas en inglés P2PK).

En P2PK, la clave pública ya está visible antes de que los BTC sean gastados. Esto significa que estos BTC están actualmente en peligro potencial, porque ya se conoce la clave pública asociada a esas direcciones.

En contraste, en formatos posiblemente más seguros como P2PKH (Pay To Pubkey Hash) o SegWit, la clave pública no se expone hasta que los BTC son gastados. Es decir, mientras los fondos permanezcan inactivos en estas direcciones, su clave pública sigue oculta en forma de un hash, ofreciendo seguridad adicional.

Aunque el escenario de un ataque cuántico masivo parece todavía lejano, en la teoría, una computadora cuántica lo bastante avanzada podría ejecutar algoritmos que podrían vulnerar los cifrados de Bitcoin, como el SHA-256 y el ECDSA (Elliptic Curve Digital Signature Algorithm).

El CEO de Tether Limited, empresa emisora de la stablecoin USDT, Paolo Ardoino, afirmó que la computación cuántica sigue estando lejos de representar una amenaza real para Bitcoin. Sin embargo, él también ve en esta tecnología un desafío futuro. El empresario, en su post, aseguró que la computación cuántica podría hackear direcciones no resistentes, como las wallets perdidas de Satoshi Nakamoto, quien se dice que acumula 1,1 millones de BTC.

No obstante, el empresario cree que eventualmente se crearán wallets resistentes a esta tecnología avanzada. Como lo ve, la mayoría de los usuarios de BTC que están vivos y tienen acceso a sus wallets, migrarán sus monedas a direcciones resistentes a la computación cuántica. Además, aseguró que "se crearán direcciones resistentes a la tecnología cuántica en Bitcoin antes de que exista alguna amenaza seria".

Actualmente Bitcoin usa dos tipos de criptografía: SHA-256 para el hashing de bloques y la generación de direcciones a partir de las claves públicas; y ECDSA, que es el cifrado que emplea Bitcoin para firmar transacciones y garantizar la seguridad de las claves privadas (incluyendo direcciones P2PK, P2PKH o SegWit).

La clave pública se usa para generar la dirección de Bitcoin y la clave privada para firmar transacciones que gastan los BTC asociados a esa dirección.

Las transacciones en Bitcoin consisten en probar que quien gasta fondos conoce la clave privada de una clave pública. Mientras la clave pública no se revele, sería difícil para un atacante derivar la clave privada.

Así, la seguridad de ECDSA depende de la dificultad de realizar ciertos problemas matemáticos, incapaces para las computadoras clásicas, como el logaritmo discreto sobre curvas elípticas. El Algoritmo de Shor ejecutados en computadoras con capacidad cuántica podría potencialmente resolver esos problemas matemáticos que defienden a Bitcoin.

Shor podría realizar la factorización de números enteros grandes y la computación del logaritmo discreto y encontrar las claves privadas que protegen las wallets antiguas como la de Satoshi Nakamoto.

Si alguna vez surgiera una computadora cuántica lo bastante potente, los bitcoins de Satoshi (al igual que otras direcciones viejas sin dueños o con claves olvidadas) estarían en peligro de ser gastados sin autorización.

Mientras tanto, sabiendo que Bitcoin es un sistema de código abierto, en el que Nakamoto previó los peligros como la cuántica, desarrolladores podrían implementar firmas post-cuánticas antes de que los computadores cuánticos alcancen niveles preocupantes.

Un grupo de técnicos y desarrolladores se preguntaron, a raíz de las anteriores demostraciones, lo siguiente: ¿qué tipo de algoritmos de firma digital siguen siendo seguros en la era de las computadoras cuánticas? "Existen varios candidatos para esquemas de firmas postcuánticas. Los más eficientes son NTRU, SFLASH y el esquema Merkle"

La discusión sobre la computación cuántica y su impacto en Bitcoin comenzó a intensificarse a finales de 2024, tras el lanzamiento por parte del gigante tecnológico Google de su chip cuántico, Willow y su supuesta supremacia cuántica y el chip Majorana de computación cuántica por parte de Microsoft.

En este contexto, Ben Sigman, CEO de Bitcoin Libre, una empresa que ofrece una wallet de BTC, mencionó la implementación de la propuesta de mejora de Bitcoin BIP-360. Esta propuesta introduce el método de pago con criptografía P2QRH, que en español se traduce como "Pago a Hash Resistente a la Computación Cuántica", proporcionando un mecanismo para transacciones que sean resistentes a ataques cuánticos.. Además, aseguró que en un plazo de "2 a 5 años", las redes de criptomonedas deberán adoptar algoritmos de hash resistentes a la computación cuántica.

Fuente: Criptonoticias

Feb 8, 2024

Crean botnet de DDoS con cepillos de dientes (fake)

Este es simplemente un ejemplo inventado. No existe. Ver las aclaraciones del caso. Los cepillos de dientes eléctricos no se conectan directamente a Internet, sino que utilizan Bluetooth para conectarse a aplicaciones móviles que luego cargan sus datos en plataformas web.

Según un informe reciente publicado por el Aargauer Zeitung (h/t Golem.de), alrededor de tres millones de cepillos de dientes inteligentes habrían sido infectados y controlados por botnets. El informe fuente dice que este considerable ejército de herramientas de limpieza dental conectadas se utilizó en un ataque DDoS al sitio web de una empresa suiza. El sitio de la empresa colapsó bajo la presión del ataque, lo que supuestamente provocó la pérdida de millones de euros en negocios.

En este caso particular, se pensaba que la botnet del cepillo de dientes era vulnerable debido a su sistema operativo basado en Java. En el informe fuente no se menciona ninguna marca de cepillos de dientes en particular. Normalmente, los cepillos de dientes habrían utilizado su conectividad para rastrear y mejorar los hábitos de higiene bucal de los usuarios, pero después de una infección de malware, estos cepillos de dientes fueron incluidos en una botnet.

Stefan Züger, de la sucursal suiza de la firma global de ciberseguridad Fortinet, brindó a la publicación algunos consejos sobre lo que las personas pueden hacer para proteger sus propios cepillos de dientes u otros dispositivos conectados como enrutadores, descodificadores, cámaras de vigilancia, timbres, monitores para bebés, lavadoras, etc.

Robert Graham, comentó la historia y señaló que "la información de Fortinet probablemente fue malinterpretada".

"Cada dispositivo conectado a Internet es un objetivo potencial o puede ser utilizado indebidamente para un ataque", dijo Züger al periódico suizo. El experto en seguridad también explicó que los delincuentes informáticos investigaban continuamente cada dispositivo conectado en busca de vulnerabilidades, por lo que existe una verdadera carrera armamentista entre los fabricantes de software/firmware de dispositivos y los ciberdelincuentes. Fortinet recientemente conectó una PC "desprotegida" a Internet y descubrió que solo tomó 20 minutos antes de que se infectara con malware.

Aunque no tenemos los detalles más detallados de la historia de DDoS, sirve como otra advertencia más para que los propietarios de dispositivos hagan todo lo posible para mantener sus dispositivos, firmware y software actualizados; monitorear sus redes en busca de actividades sospechosas; instalar y utilizar software de seguridad; y siga las mejores prácticas de seguridad de la red.

Aclaración del supuesto ataque

Robert Graham y otros destacaron que los cepillos de dientes eléctricos inteligentes están conectados a teléfonos inteligentes y tabletas a través de Bluetooth, no a través de Internet, lo que les imposibilita lanzar directamente DDoS o cualquier otro tipo de ataque a través de la web.

De hecho, Fortinet aclaró que "el tema del uso de cepillos de dientes para ataques DDoS se presentó durante una entrevista como una ilustración de un tipo determinado de ataque, y no se basa en investigaciones de Fortinet o FortiGuard Labs. Parece que debido a las traducciones, la narrativa sobre este tema se ha extendido hasta el punto en que los escenarios hipotéticos y reales se confunden", explicó la compañía.

Fortinet ha estado rastreando botnets de IoT como Mirai, que son responsables de importantes ataques DDoS, pero aclaró que no se ha observado que ninguna de estas botnets tenga como objetivo cepillos de dientes o dispositivos integrados similares.

Fuente: TomsHardware | SecurityWeeks

Oct 28, 2023

¿Boeing víctima del ransomware Lockbit?

Boeing dijo el viernes que estaba evaluando una afirmación hecha por la banda de ciberdelincuentes Lockbit de que había "robado una tremenda cantidad de datos confidenciales" del gigante aeroespacial que los publicaría en línea el próximo 2 de noviembre si Boeing no pagaba el rescate.

El grupo de delincuentes publicó un reloj de cuenta regresiva en su sitio web de filtración de datos con un mensaje que decía: "¡Se exfiltraron datos confidenciales y están listos para ser publicados si Boeing no se comunica dentro del plazo!".

"Por ahora no enviaremos listas ni muestras para proteger a la empresa, PERO no la mantendremos así hasta la fecha límite", dijo el grupo de hackers.

El grupo de delincuentes normalmente implementa ransomware en el sistema de la organización víctima para bloquearlo y también roba datos confidenciales para extorsionarlos. "Estamos evaluando esta afirmación", dijo una portavoz de Boeing por correo electrónico.

Lockbit fue el grupo global de ransomware más activo el año pasado según la cantidad de víctimas que reclamó en su blog de filtración de datos, según la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA). La pandilla, cuyo ransomware homónimo se vio por primera vez en foros de cibercrimen en ruso en enero de 2020, ha realizado 1.700 ataques a organizaciones estadounidenses desde entonces, dijo CISA en junio.

Lockbit declaró que su afiliado de ransomware obtuvo acceso mediante un exploit Zeero-Day. Sin embargo, Lockbit no dio más detalles sobre este exploit, por lo que aún no se puede verificar la legitimidad de estas afirmaciones. Probablemente también valga la pena señalar que a la mayoría de las víctimas enumeradas por Lockbit se les dan 10 días (o más) para comenzar las negociaciones. Lockbit le dio a Boeing menos de 6 días.

Fuente: MSN

Oct 1, 2023

Sony investiga un supuesto ataque y robo de datos

Sony está investigando un presunto ciberataque que habría provocado la filtración de una gran cantidad de datos, de los cuales se han expuesto 3,14GB de manera descomprimida según la información que se tiene hasta ahora. La situación en torno a este hecho se está volviendo un tanto extraña debido a que dos actores o grupos maliciosos reclaman la autoría, con uno rebatiendo al otro.

El primer grupo que se atribuyó la autoría del presunto ciberataque contra Sony se llama RansomedVC, que según su versión ha logrado haquear el sitio web Sony y obtener una gran cantidad de "datos y accesos" con el fin de venderlos. Sobre la gravedad del presunto ciberataque, el grupo ha publicado a través de un sitio web ubicado en la red Tor que han "[comprometido] con éxito todos los sistemas Sony. ¡No permitiremos el rescate! Venderemos los datos debido a que Sony no quiere pagar".

En el sitio en el que RansomedVC se atribuye el ciberataque se puede obtener una muestra de 2MB compuesta por presentaciones de PowerPoint, algunos archivos de código fuente en Java, pantallazos del IDE Eclipse y otros activos. El grupo ha dicho a BleepingComputer que ha conseguido penetrar en las redes de Sony y hacerse con un total de 260GB de datos durante el ataque, los cuales pretende vender por 2,5 millones de dólares estadounidenses.

Un detalle a tener en cuenta es que RansomedVC se considera a sí mismo como un extorsionador en lugar de un grupo dedicado al ransomware, ya que en la actualidad, según sus propias declaraciones, todavía se encuentran desarrollando su software de cifrado.

Cuando parecía que estaba claro que era RansomedVC quien estaba detrás del presunto ciberataque contra Sony, ha aparecido otro actor malicioso llamado MajorNelson que ha reclamado la autoría, refutando además lo dicho por RansomedVC. Para supuestamente demostrar su versión, ha publicado en un foro un archivo comprimido de 2,4GB, que descomprimidos ocupan 3,14GB.

MajorNelson ha dicho que el volcado que ha publicado tiene "muchas credenciales para los sistemas internos de Sony", a las cuales se suman archivos relacionados con SonarQube, Creators Club, certificados de la propia compañía, un emulador de dispositivo para generar licencias, las políticas de respuesta ante incidentes, datos o aspectos relacionados con la seguridad y más cosas.

BleepingComputer ha observado que la muestra de RansomedVC contiene todos los archivos publicados por MajorNelson. Esto, aparte de arrojar muchas dudas sobre la autoría, deja la puerta abierta a diversas situaciones, entre ellas a grupos maliciosos que se están atacando entre sí o que todo sea un circo orquestado en conjunto o por una de las partes, sin que se pueda descartar que ambas partes sean en realidad la misma que actúa con diversas identidades.

MajorNelson ha dicho en la publicación del foro que "RansomedVC son estafadores que solo intentan estafarlo y lograr influencia. Disfrutad de la filtración (la de 3,14GB)". Además, ha criticado a los medios que mencionaron la atribución inicial a RansomedVC, diciéndoles que son "demasiado crédulos y que debería darles vergüenza lo que han hecho".

¿Y qué hay de Sony? La compañía se limita a decir a través de sus canales oficiales que está investigando el asunto, pero este no apunta a ir por ahora en la buena dirección para sus intereses. Lo que tiene Sony a su favor es que la veracidad de los datos no ha sido confirmada oficialmente de momento, pero esto podría cambiar en las próximas horas o días.

De confirmarse el ciberataque y la veracidad de los datos presuntamente filtrados, sería el segundo de gran magnitud que Sony recibiría en una década, ya que en 2014 fue víctima de otro ataque cibernético atribuido al régimen gubernamental de Corea del Norte, el cual derivó en la filtración de contraseñas, certificados e incluso películas que estaban por estrenar. En aquella ocasión se teorizó que el motivo fue la película The Interview (La entrevista), producida por Sony Pictures y que es una comedia que no deja muy bien a Kim Jong-Un, dictador del país asiático.

Fuente: BC

Sep 2, 2023

¿#Musimundo víctima de Ransomware? Busca Coordinador de Ciberseguridad y se contactan por GMail

En la mañana del miércoles 30 se supo que diferentes sucursales de la compañía Musimundo no podían acceder a sistemas internos de la empresa. Aparentemente la base de datos donde se registran los precios y modelos de los artículos como así también los pagos de los clientes, entre otros datos "estaba caída".

A pesar de no poder concretar ventas ni aceptar pagos, los empleados recibieron órdenes de quedarse en los comercios, mientras que suspendieron la atención al público. En las vidrieras de las sucursales podía verse un cartel que indicaba: "Debido a un incidente informático, momentáneamente no podemos atender de la manera habitual. Los pagos de cuotas de Créditos Musimundo podrán realizarse a través de los medios alternativos Pago Fácil y Rapipago".

Fuentes de la empresa indicaron al medio Conclusión que se trataría de un problema en el sistema informático. Además, dieron cuenta de que es la segunda vez en el año que Musimundo sufre una falla de este estilo. Por otro lado, también trascendió (rumores) que la firma habría sido afectada por un ramsomware.

Las fallas en el sistema informático habrían comenzado el martes a las 15hs y durado hasta la tarde del miércoles pasado. Inicialmente la situación no habría podido ser resuelta de forma rápida y satisfactoria por el personal interno. Asimismo, las fuentes dejaron trascender que cuando los comercios de la firma abrieron sus puertas, el sistema estaba caído y ni siquiera pudieron prender las computadoras.

La compañía no se pronunciado públicamente sobre el incidente pero, en su perfil de Linkedin se puede ver que hace al menos dos semanas que se encuentran en la búsqueda de un Coordinador de Ciberseguridad.

Mientras "los problemas técnicos" persisten, la empresa solicita que sus clientes se contacten a un correo de GMAIL.

Este tipo de mensajes simplifica la vida de los delincuentes, los cuales podrían realizar ataques de phishing a clientes que se encuentran con este tipo de problemas en las compras y entregas de productos.

Fuente propia y Diario Conclusión

Jun 15, 2023

Killnet, Anonymous Sudan y REvil (¿?) "amenazan" a Occidente, bancos y SWIFT

Killnet es un grupo de hacking a sueldo con fuertes vínculos "indirectos" los objetivos estratégicos del gobierno ruso, que utiliza principalmente la denegación de servicio distribuida (DDoS) como vector de ataque preferido. Si bien el impacto del grupo ha sido limitado hasta la fecha, existen sólidos indicadores de que Killnet continuará desarrollándose y escalando sus ataques a través de redes maliciosas.

Ahora, Topor Live, un gran medio de noticias basado en Telegram con sede en Rusia, con más de 3,9 millones de seguidores, informó que, en 48 horas, los grupos Pro- Rusos: Killnet, Revil y Anonymous Sudan se han unido parar (supuestamente) realizar un ataque masivo al sistema financiero occidental: el objetivo es paralizar los bancos europeos y estadounidenses y el sistema de transferencias internacional SWIFT.

Varias fuentes afirman que KillNet se ha atribuido la responsabilidad de violaciones de datos que van desde una "fuente de atención médica del gobierno" hasta Lockheed Martin. Este NO es un resultado esperado de un ataque de denegación de servicio en sí mismo. Otras fuentes afirman que se observaron ataques de fuerza bruta contra los servicios públicos.

Otros analistas sugieren que el uso continuado de DDoS puede ser para distraer y desviar las medidas defensivas y los equipos para permitir que ocurran ataques más perjudiciales, como las infecciones de Ransomware y Wiper Malware.Debido a su fuerte postura prorrusa, algunos creen que otros grupos pueden acudir en su ayuda y apuntalar y ayudar a atacar otros objetivos de Occidente.

Algunos grupos específicos enumerados son el REvil y Conti, supuestamente desaparecidos hace meses. Tanto Killnet, Conti y REvil han anunciado su apoyo a Rusia tras la invasión de Ucrania y han declarado públicamente su deseo de unir fuerzas. Aunque mantienen varios canales de Telegram, Killnet también ha establecido un foro propio para reunir a los actores de amenazas. Una mirada más cercana a su Infinity Forum muestra múltiples secciones que van desde la recaudación de fondos hasta una tienda en funcionamiento que ofrece varias actividades delictivas, incluidas campañas de phishing, información de tarjetas de crédito robadas, cómo usar los datos robados y mucho más.Otra parte alarmante del foro actúa como una sección de "busca de trabajo".

Una publicación observada solicitaba un desarrollador de Wiper Malware, afirmando que ya habían comprometido un hospital. Aunque no se reveló el nombre del hospital, las capturas de pantalla indican que el objetivo comprometido es ucraniano. Otros comentarios en hilos similares indican un compromiso de un hospital de habla inglesa, afirmando que se utilizó VNC para ver y editar imágenes de resonancia magnética.Las secciones de noticias de este foro están llenas de propaganda pro-rusa con respecto a la "SVO" (Spetsialnaya Voennaya Operatsiya = Operaciones Militares Especial) en Ucrania.

Aunque la amenaza de DDoS es motivo de cierta preocupación, el potencial de las asociaciones criminales de Killnet para "compartir objetivos" es mucho más alarmante. Esto se ve agravado por los hilos activos en el Foro Infinity que indican infracciones activas recientes.

Fuente: VX-Underground

Apr 20, 2022

¿Vulnerabilidad? en 7-Zip permitiría ejecutar archivos localmente (fake)

El fallo de seguridad es una elevación local de privilegios que ha sido descubierto por el investigador turco Kagancapar, que lo ha publicado en github con un video explicativo (y otro).

Finalmente se ha confirmado que esta noticia ha sido un fake

La supuesta vulnerabilidad afectaría a 7-zip hasta la vresión 21.07 en Windows, pero ha "entrado en estado de disputa" y varios expertos como Will Dormann o Tavis Ormandy la han puesto en duda por la falta de explicaciones del vídeo como prueba de concepto.

La vulnerabilidad, identificada como CVE-2022-29072, se basa en que 7-Zip cuenta con un problema de desbordamiento de pila en la librería 7z-dll mediante el cual, si se arrastra un archivo con extensión ".7z" a la sección de Ayuda-Contenidos del programa, se genera un nuevo proceso derivado, llamando de nuevo a la consola de comando en modo administrador.

Por suerte, parece que solucionarlo será bastante sencillo y pronto veremos un parche que corrija esta vulnerabilidad. Mientras tanto, el propio descubridor del problema indica dos soluciones temporales. Una de ellas es retirar los permisos de escritura al programa y dejar solo los de lectura y ejecución, y otro, borrar el archivo 7-zip.chm.

Los archivos CHM tienen la "culpa"

Microsoft considera que los archivos .CHM son potencialmente peligrosos. De hecho, están bloqueados por Outlook, el cliente de correo electrónico de Microsoft.

Pero hay un programa que existe en casi todas las máquinas con Windows que aún abre archivos .CHM, y aquí es donde los investigadores centraron su investigación. Un programa llamado HtmlHelper, que se ejecuta bajo el nombre de proceso hh.exe, puede abrir y ejecutar archivos CHM. A menos que haya modificado sus programas predeterminados, cuando haga clic en un archivo CHM, HtmlHelper se abrirá y lo procesará con Internet Explorer 7.

Los atacantes pueden colocar contenido malicioso dentro de un archivo CHM y engañar a las víctimas para que lo abran. HtmlHelper contiene varias vulnerabilidades y elude muchas de las políticas de seguridad de Windows 10. Microsoft bloquea los archivos CHM en su cliente de correo electrónico Outlook y reconoce que son peligrosos. Pero HtmlHelper todavía abre los archivos CHM de forma predeterminada en la mayoría de los sistemas operativos Windows modernos, incluida la última versión de Windows 10 en el momento de escribir este artículo.

La recomendación siempre es bloquear los archivos peligrosos y analizar los posibles LOLBAS que existan en el sistema.

Fuente: Kagancapar | Comparitech | Microsoft

Oct 4, 2021

Datos de 1.500 millones de usuarios de Facebook a la venta (desde septiembre)

La información privada y personal de más de 1.500 millones de usuarios de Facebook se estaría vendiendo desde septiembre en un foro popular relacionado con el hacking, lo que permitía a los ciberdelincuentes y anunciantes sin escrúpulos dirigirse a los usuarios de Internet en todo el mundo.

Aclaración: esto no tiene nada que ver con la interrupción global de Facebook experimentada el 4 de octubre de 2021.

Todo lo que sabemos en este momento es que las múltiples muestras proporcionadas a los usuarios del foro parecían ser reales. Esto constituiría el mayor y más significativo volcado de datos de Facebook hasta la fecha y aparentemente, este nuevo volcado está relacionado con un volcado de datos de Facebook anterior de 2021, donde 533 millones de usuarios se vieron afectados.

A finales de septiembre de 2021, un usuario del foro publicó un anuncio en el que afirmaba poseer los datos personales de más de 1.500 millones de usuarios de Facebook. Los datos están actualmente a la venta en la plataforma del foro respectivo, y los compradores potenciales tienen la oportunidad de comprar todos los datos de una vez o en cantidades más pequeñas. Los datos parecen auténticos y habrían sido obtenidos mediante web scraping.

Un posible comprador afirma haber recibido una cotización de 5.000 dólares por los datos de 1 millón de cuentas de usuario de Facebook. Después de que se publicara inicialmente esta noticia, otro usuario afirmó que le pagó al vendedor pero no recibió nada a cambio. El vendedor aún no ha respondido a estas acusaciones.

Según el anuncio del foro, los datos proporcionados contendrían la siguiente información personal de los usuarios de Facebook:

  • Nombre
  • Correo electrónico
  • Localización
  • Género
  • Número de teléfono
  • ID de usuario

Las muestras presentadas en el foro muestran que los datos parecen ser auténticos y al cotejarlos con las filtraciones conocidas de la base de datos de Facebook, no se obtuvieron coincidencias, lo que implica que, a primera vista, los datos de muestra proporcionados son únicos y no son un duplicado o una reventa de una violación o raspado de datos previamente conocido.

El vendedor afirma representar a un grupo de web scrapers en funcionamiento durante al menos cuatro años, alegando que han tenido más de 18.000 clientes durante este tiempo.

Los comerciantes afirman haber obtenido los datos mediante web scrapping en lugar de comprometer las cuentas de usuarios individuales. El scrapping es un proceso de extracción o recolección de datos web en el que se accede a los datos disponibles públicamente y se organizan en listas y bases de datos. La mayoría de estos datos se obtienen simplemente eliminando los perfiles de Facebook que sus propietarios han configurado como "Públicos". Desafortunadamente, la gran mayoría de la información personal es compartida libremente y puesta a disposición del público en general por los propios usuarios de Facebook.

Si bien técnicamente no se ha comprometido ninguna cuenta, esto es poco consuelo para aquellos cuyos datos ahora pueden terminar en manos de comerciantes de Internet sin escrúpulos y probablemente también en manos de ciberdelincuentes.

Los especialistas en marketing poco éticos pueden utilizar estos datos para bombardear a individuos o grupos de individuos específicos con publicidad no solicitada.

El hecho de que los números de teléfono, la ubicación real y los nombres completos de los usuarios estén incluidos en los datos es especialmente preocupante. Además, el correo no deseado por SMS y notificaciones push es cada vez más frecuente a pesar de que la mayoría de los países ilegalizaron estas prácticas hace muchos años.

La identificación de los números de teléfono de los usuarios individuales hace posible que los ciberdelincuentes envíen mensajes SMS falsos a los usuarios afectados que fingen ser varias entidades, como el propio Facebook o incluso los bancos.

Fuente: PrivacyAffairs

Aug 10, 2021

Posible Master Key y descifrador de #REvil #Sodinokibi publicados (actualizado)

Los analistas de Flashpoint han encontraron una publicación en ruso en ;XSS Forum en la que un actor de amenazas que opera bajo el alias de "Ekranoplan" publicó una posible clave maestra para REvil en una captura de pantalla en Github: OgTD7co7NcYCoNj8NoYdPoR8nVFJBO5vs/kVkhelp2s=

Actualización: se ha confirmado que la clave solo sirve para el caso de los afectados de Kaseya.

REvil (también conocido como "Sodinokibi" o "Sodin") es un grupo de amenazas de ransomware ruso que es responsable de varios incidentes de alta visibilidad en los últimos meses, incluido el ataque contra el proveedor de tecnología Kaseya, entre otros. Se cree que la operación de ransomware REvil, es un cambio de marca o un sucesor del grupo de ransomware ahora "retirado" conocido como GandCrab.

Si bien REvil supuestamente cerró sus operaciones en julio de 2021, muchos de sus objetivos siguen afectados por sus actividades, y recientemente han surgido otros grupos relacionados con REvil, después de enfrentar un intenso escrutinio por parte de la aplicación de la ley internacional y el aumento de las tensiones políticas entre Rusia y los EE.UU. cerró repentinamente su operación el 13 de julio y desapareció.

Ekranoplan compartió un enlace a la captura de pantalla el 6 de agosto de 2021 y el usuario no parece tener más historial de publicaciones en el foro. Varios usuarios cuestionaron la utilidad de una captura de pantalla para descifrar archivos, a lo que Ekranoplan respondió en ruso: "Esto nos lo proporcionó nuestra empresa matriz y se supone que funciona para todas las víctimas de REvil, no solo para nosotros".

Si bien se desconocen los orígenes de Ekranoplan, los analistas de Flashpoint probaron el descifrador REvil y parchearon el binario del descifrador con la nueva clave y lograron descifrar con éxito archivos en una sandbox infectado con una muestra reciente de REvil.

El misterio permanece y aún no se sabe la verdadera razón de la repentina desaparición de REvil. Si su infraestructura fue el objetivo de una operación policial coordinada, la clave de descifrado fue filtrada por una ex-víctima, o un cambio de opinión de los operadores de REvil.

Actualización 16/09 - Descifrador publicado

Si bien Bitdefender no puede compartir detalles sobre cómo obtuvieron la clave de descifrado maestra o la agencia de aplicación de la ley involucrada, dijeron que funciona para todas las víctimas de REvil cifradas antes del 13 de julio. Las víctimas del ransomware REvil pueden descargar el descifrador maestro de Bitdefender (instrucciones) y descifrar equipos completos a la vez o especificar carpetas específicas para descifrar.

Si bien REvil ha vuelto a atacar a las víctimas a principios de este mes, el lanzamiento de este descifrador maestro es una gran ayuda para las víctimas existentes que eligieron no pagar o simplemente no pudieron después de la desaparición de la pandilla de ransomware.

Fuente: FlashPoint | BC

Feb 9, 2021

¿Logran descifrar AES con computadoras cuánticas? ¿Más aceite de serpiente?

Los expertos en seguridad llevan mucho tiempo preocupados de que los avances en la computación cuántica pudieran eventualmente facilitar la ruptura del cifrado que protege la privacidad de los datos de las personas. Esto se debe a que estas máquinas sofisticadas pueden realizar cálculos a velocidades imposibles para las computadoras convencionales, lo que potencialmente les permite descifrar códigos que antes se consideraban indescifrables.

Ya en un comunicado emitido en 2018 por Treadwell Stanton DuPont, afirmaba que sus laboratorios de investigación habían roto con éxito el algoritmo hash SHA256 de 64... Nada pasó.

Ahora, una empresa de tecnología suiza dice haber logrado un gran avance al utilizar computadoras cuánticas para descubrir vulnerabilidades en el cifrado de uso común. La compañía cree que ha encontrado una debilidad de seguridad que podría poner en peligro la confidencialidad de los datos de Internet, las transacciones bancarias y los correos electrónicos del mundo.

Terra Quantum AG habría descubierto la vulnerabilidad en el cifrado AES que puede ser descifrada usando las computadoras cuánticas a través del método Quantum Annealing. Utilizando esta técnica, los científicos han concluido que incluso el cifrado AES pueden ser descifrado por computadoras cuánticas.

La compañía dice que ha logrado un gran avance al usar ordenadores cuánticas para descubrir vulnerabilidades en el cifrado ampliamente utilizado. La empresa declaró que su descubrimiento "cambia la comprensión actual de lo que constituye un cifrado irrompible". Además, podría tener graves consecuencias para las principales organizaciones.

Pero algunos otros expertos en seguridad dijeron que aún no están listos para declarar un gran avance, al menos no hasta que la compañía publique todos los detalles de su investigación. "Si es cierto, este sería un gran resultado", dijo Brent Waters, profesor de informática que se especializa en criptografía en la Universidad de Texas en Austin. "Parece algo improbable a primera vista. Sin embargo, es bastante difícil para los expertos opinar sobre algo sin que se publique".

Terra Quantum actualmente está buscando una patente para un nuevo protocolo: distribución de claves cuánticas (quantum key distribution), que la empresa pondría a disposición de todo el mundo de forma gratuita. Terra Quantum cuenta con un equipo de unos 80 físicos cuánticos, criptógrafos y matemáticos, que se encuentran en Suiza, Rusia, Finlandia y EE.UU. "Lo que actualmente se considera seguro post-cuántico no es seguro post-cuántico", dijo Markus Pflitsch , director ejecutivo y fundador de la empresa, en una entrevista. "Podemos mostrar y hemos demostrado que no es seguro y se puede hackear".

Pflitsch fundó la empresa en 2019. Es un ex ejecutivo financiero que comenzó su carrera como científico investigador en el CERN, la Organización Europea para la Investigación Nuclear. La investigación de Terra Quantum está dirigida por dos directores de tecnología: Gordey Lesovik, jefe del Laboratorio de Tecnología de la Información Cuántica en el Instituto de Física y Tecnología de Moscú, y Valerii Vinokur, un físico con sede en Chicago que en 2020 ganó el Premio Fritz London Memorial por su trabajo en materia condensada y física teórica.

Vinokur dijo en una entrevista que el equipo de Terra Quantum hizo el descubrimiento después de descubrir cómo invertir una "función hash". La investigación mostrará que "lo que alguna vez se creía irrompible ya no existe. Este hallazgo significa que pronto se pueden encontrar miles de otras formas".

El portavoz de IBM, Christopher Sciacca, dijo que su empresa conoce los riesgos desde hace 20 años y está trabajando en sus propias soluciones para abordar el problema de la seguridad post-cuántica. "Es por eso que el Instituto Nacional de Ciencia y Tecnología (NIST) ha estado presentando un desafío para desarrollar un nuevo estándar de cifrado cuántico seguro. IBM tiene varias propuestas para este nuevo estándar en la ronda final, que se espera en unos años".

Brian LaMacchia, ingeniero distinguido de Microsoft, dijo que los criptógrafos de la empresa están colaborando con la comunidad criptográfica global para preparar a los clientes y los centros de datos para un futuro cuántico. "Prepararse para la seguridad en un mundo post-cuántico es importante no solo para proteger y asegurar los datos en el futuro, sino también para garantizar que las futuras computadoras cuánticas no sean una amenaza para la seguridad a largo plazo de la información actual".

Los gobiernos de Estados Unidos y China desde hace tiempo consideran a las investigaciones de la computación y la "revolución cuántica" como una prioridad en la economía y la seguridad nacional.

Fuente: Bloomberg

Nov 4, 2019

Varias empresas españolas infectadas con #Ransomware (Actualizado)

La Cadena SER, Everis y Prisa Radio esufren un grave ciberataque que secuestra sus sistemas ha sufrido esta madrugada un ataque de malware, posiblemente a través del troyano Dridex y luego con el ransomware iEncrypt o BitPaymer. El objetivo es el cifrado de archivos, que ha tenido afectación generalizada de todos los sistemas informáticos de las empresas mencionadas.

Durante el día se ha dicho que otras compañías se han visto afectadas por el ciberataque aunque, de momento, solo SER, Prisa y Everis lo han confirmado de forma oficial. Se rumorea que podría haber otras empresas de diversa entidad afectadas por el problema, pero de momento no ha habido confirmación al respecto. A pesar de algunos rumores previos, tanto KPMG como Accenture han negado estar afectadas por el problema. También se habla de Orange (que ha negado el incidente) y Cajamar

Según informa el DSN, el ataque ha afectado "a empresas estratégicas en España", mientras que otras "han solicitado a sus empleados el apagado preventivo de los equipos y han bloqueado todo el correo entrante y la navegación en sus redes para evitar infecciones". 
El ataque recuerda al vivido a mediados de 2017 con Wannacry. Los primeros ataques confirmados de forma oficial los han sufrido la Cadena SER y otras emisoras de Prisa Radio, pero también varias consultoras tecnológicas, de las cuales Everis ha confirmado oficialmente estar afectada.

Es el mensaje interno que ha remitido Everis a sus empleados. La compañía confirma que ha enviado a sus trabajadores a casa hasta que puedan solventar la incidencia.
"Estamos sufriendo un ataque masivo de virus a la red de Everis. Por favor, mantengan los PC apagados".
En este caso, los archivos fueron cifrados con la extension .3v3r1s, lo cual podría indicar que se trata de un ataque dirigido.

Según se ha podido confirmar con empleados de la SER, la mayoría de ordenadores están bloqueados y los empleados no pueden trabajar o lo tienen que hacer desde casa. Tampoco hay acceso a internet en la mayoría de terminales.

En el caso de PRISA, también ha informado a sus empleados:
"Prisa Radio ha sufrido esta madrugada un ataque de virus que ha tenido una afectación grave y generalizada de todos nuestros sistemas informáticos. Los técnicos especializados en este tipo de situaciones aconsejan encarecidamente la desconexión total de todos los sistemas con el fin de evitar la propagación del virus. Hablamos, por tanto, de una situación de extrema emergencia".

Indicadores de Compromiso (IOCs)

  • NO hay evidencia que se trate de BlueKeep (CVE-2019-0708)
  • Hashes involucrados
    • 8a87a1261603af4d976faa57e49ebdd8fd8317e9dd13bd36ff2599d1031f53ce
    • 037dbddeda76d7a1be68a2b3098feabfbf5400a53e2606f5a0e445deb2e42959
    • bd327754f879ff15b48fc86c741c4f546b9bbae5c1a5ac4c095df05df696ec4f (evrs.exe)
    • 1d778359ab155cb190b9f2a7086c3bcb4082aa195ff8f754dae2d665fd20aa05
    • 628c181e6b9797d8356e43066ae182a45e6c37dbee28d9093df8f0825c342d4c
    • a9db3444e9c50da5ce6845ccc116255c
    • c1a5725f45e6a35bd82852210e29f941
  • IPs y C&C
    • 5[.]100.251.106
    • 109[.]176.117.11
    • 45[.]129.96.9
    • 195[.]123.238.51
    • 195[.]123.213.19
    • 185[.]92.74.215 (Empire)
    •  
  • URLs
    • hxxp://109[.]176.117.11/362611986ed4/page
    • hxxp://109[.]176.117.11:8000/
    • hxxp://109[.]176.117.11:8080/362611986ed4/page
    • hxxp://5[.]100.251.106:52057
    • hxxp://5[.]100.251.106:443/64.exe
    • hxxps://esancendoc[.]esan[.]edu​​[.]pe/
    • hxxps://click[.]clickanalytics208[.]com/s_code[.]js?cid=240&v=73a55f6de3dee2a751c3
  • Emails
    • sydney.wiley[@]protonmail.com
    • evangelina.mathews[@]tutanota.com
  • Hashes Chrome.Update.3f61f4.js
    • MD5: a9db3444e9c50da5ce6845ccc116255c
    • MD5: c1a5725f45e6a35icsoft2852210e29f941
  • Hashes de Dridex
    • SHA2: 628c181e6b9797d8356e43066ae182a45e6c37dbee28d9093df8f0825c342d4c
    • SHA2: 1d778359ab155cb190b9f2a7086c3bcb4082aa195ff8f754dae2d665fd20aa05
  • Hashes de iEncrypt
    • SHA256: bd327754f879ff15b48fc86c741c4f546b9bbae5c1a5ac4c095df05df696ec4f - (evrs.exe)

Matriz de Att&CK

Actualización 1: KPMG afirma que no ha sido infectada. Los atacantes estarían pidiendo 1,5 millones de Euros en concepto de rescate. Se habla también de que el ransomware sería iEncrypt, y los atacantes se habría n aprovechado de una vulnerabilidad 0-Day en el componente Bonjour Update de Windows que se usa para usar el MTP en conexiones móviles para realizar el ataque.

Actualización 2:  Según las capturas de pantalla publicadas en las redes sociales por los supuestos empleados de Everis, el ransomware que golpeó a la empresa de TI es una versión del ransomware BitPaymer que también afectó a la estación de televisión francesa M6 y al fabricante alemán de herramientas de automatización Pilz.

Actualización 3: El Departamento de Seguridad Nacional de España emitió un aviso de seguridad a las pocas horas de los incidentes, advirtiendo a las empresas que mejoren las medidas de seguridad cibernética e instando a cualquier otra víctima a comunicarse con INCIBE.

Actualización 4: BitPaymer/iEncrypt no es nuevo y ha estado atacando a compañías en los Estados Unidos, tanto públicas como privadas en los últimos meses.
  • Todos los ataques siguen un patrón similar. La infiltración inicial generalmente se obtiene a través de correos electrónicos de phishing que descargan el malware Dridex.
  • Una vez que los atacantes tienen un punto de apoyo en el sistema, realizan una etapa de reconocimiento completo y roban las credenciales de Active Directory (AD).
  • Luego, durante el fin de semana (generalmente los sábados), implementan el ransomware en la red ya comprometida.
  • BitPaymer agrega su extensión de archivo a los archivos cifrados: ".<nombre_de_empresa>" , junto con una nota de rescate con el mismo nombre de archivo y la extensión ". <nombre_de_empresa> _readme".
Actualización 5: de acuerdo a un archivo subido recientemente a VirusTotal, se puede leer las fases del ataque a Everis
  1. Un usuario de la empresa afectada accede a un sitio web comprometido donde se modificó el código fuente para mostrar una actualización falsa del navegador y descargar un archivo.
  2. El archivo es un código JavaScript (JS) que infecta el dispositivo con un malware C2C categorizado como Dridex. El sitio web comprometido simula una actualización falsa del navegador: hxxps://esancendoc[.]esan[.]edu ​[.]pe/. Este JavaScript (Chrome.Update.3f61f4.js) crea archivos EXE adicionales. Este script es un Dropper que descarga "crhome.update.3f61f4.exe". Luego se crea y ejecuta un archivo EXE adicional "d0409052256c6efc85b155f58cc03f70.exe"
  3. Una vez que los atacantes controlen el dispositivo infectado, instalan el framework de PowerShell llamado Empire. Con Empire en el dispositivo infectado, el atacante enumera la red y obtiene credenciales del caché del dispositivo infectado. Con esto, se ven diferentes instalaciones de Empire en diferentes hosts y servidores.
  4. Los atacantes distribuyen una familia de ransomware llamada "BitPaymer / IEncrypt" a dispositivos de la empresa, a través de servidores y servidores comprometidos.
  5. El atacante realiza el movimiento lateral Empire y a través de la herramienta de SysInternals psexesvc.exe.
  6. El ransomware BitPaymer / IEncrypt se distribuye desde los activos comprometidos a los puntos finales afectados.
  7. Más información.
Cristian de la Redacción de Segu-Info en base a fuentes varias

May 15, 2019

Filtran el nombre de los 3 supuestos antivirus hackeados

A finales de la semana pasada se desveló que tres grandes antivirus de Estados Unidos habían sido hackeados por un grupo ruso llamado Fxmsp, y éstos posteriormente habrían puesto a la venta en la Dark Web su código fuente y acceso remoto por unos 300.000 dólares a cada una de las empresas. Ahora se sabe más de este hackeo, incluyendo los posibles nombres de los antivirus afectados.
El grupo de hackers ruso Fxmsp es conocido en foros clandestinos y comenzó a anunciar en abril que tenía acceso remoto persistente a las redes de varias compañías de antivirus con oficinas en los Estados Unidos.

Symantec, McAfee y Trend Micro: las tres supuestas empresas que habrían sido hackeadas

Este tipo de hackeos se han dado otras veces en el pasado. Por ejemplo, en 2012 Symantec reveló que 6 años antes unos hackers se hicieron con el código fuente de sus antivirus Norton. En 2015, Kaspersky anunció que su red interna había sido infiltrada por un atacante con el mismo fin: obtener el código fuente de sus diversas soluciones de seguridad. A su vez, Bitdefender dejó credenciales de acceso en un servidor con software desactualizado, lo que abrió la puerta a hackers.

Estos fallos no fueron demasiado graves, ya que en el caso de Norton el software al que accedieron era muy antiguo, mientras que en el Kaspersky fue detectado a tiempo antes de que robaran ningún dato. Con Bitdefender sólo se vieron afectados el 1% de sus clientes con SMB.

Sin embargo, el de Fxmsp es el más grave del que se tiene conocimiento, ya que consiguieron un montón de información: código fuente de los antivirus, modelos de inteligencia artificial para detectar amenazas, paneles de usuario, software de seguridad web, y otras utilidades de seguridad.

Habría una cuarta empresa de antivirus hackeada

Una de las compañías tenía los archivos guardados sin extensión para impedir que el acceso a ellos fuera directo, pero los hackers consiguieron finalmente acceder a ellos. Tardaron seis meses en conseguir acceder a las redes internas de las empresas de antivirus, y la operación fue orquestada por dos equipos: uno de Estados Unidos y otro de Taiwán.

Actualmente no se sabe a ciencia cierta cuáles son las empresas afectadas, pero desde que se conoció el suceso en Twitter y Reddit se habla de que las víctimas serían Symantec, McAfee y Trend Micro. Aunque en el caso de las dos primeras es casi seguro que están afectadas, la tercera no cuenta con sede en Estados Unidos. Esto deja abierta a una tercera empresa que todavía se desconoce, la cual podría ser Comodo Group o Check Point, creadores de Comodo y ZoneAlarm, respectivamente. Casualmente, el mismo día 10 las acciones de Symantec se desplomaron por una mala perspectiva de ingresos, además de que su CEO dimitió.

El FBI se encuentra investigando el suceso. Boguslavskiy, de AdvIntel, afirma que una de las marcas de antivirus ha reconocido la existencia del incidente, aunque no han desvelado el nombre. De hecho, habría también una cuarta empresa de antivirus afectada por el hackeo, pero no se sabe de qué país es. Veremos si más adelante se van revelando más datos al respecto, o si los propios hackers publican cuáles han sido las compañías hackeadas.

Fuente: ADSLZone

Feb 13, 2019

Cuentas de Glovo podrían estar en peligro

Los primeros indicios saltaron en redes sociales a principios de enero, especialmente entre usuarios de Argentina cuando empezaron a recibir notificaciones de nuevos pedidos entregados en Egipto. Los afectados intentaron comunicarse con las cuentas locales de Glovo en Twitter, con muy poca actividad desde finales de 2018.

Si tienes una cuenta de Glovo o en su defecto has sido cliente del servicio, te recomendamos que le eches un vistazo para revisar que todo está bien, que cambies la contraseña, que elimines los datos de la tarjeta de crédito o que directamente borres la cuenta.

Existen indicios claros para ver este hackeo, ya que el patrón de sucesos en los afectados es el mismo. Los primeros indicios no son recientes: hablamos de inicios de enero, fecha en la que se remontan los primeros reportes. Usuarios de la plataforma denuncian robos de sus cuentas y no sólo a usuarios de España, sino de Argentina, Inglaterra y Perú. Este robo de cuentas consiste, obviamente, en hacer pedidos indiscriminadamente desde la cuenta de esos usuarios, tal como adelantan en Economía Digital.

Estos usuarios, de forma usual, solían recibir notificaciones de pedidos con moneda egipcia y desde ese mismo lugar. Los usuarios intentaron acudir a la cuenta de Glovo en Twitter que tiene muy poca actividad desde el 2018, por lo que salvo contacto no tienen muchas posibilidades de que sean atendidos al menos online.

Además de que ninguno de esos usuarios está en esa zona (Glovo se expandió por ahí el año pasado) estos denuncian que se cambian la contraseña, el nombre de usuario y el idioma. El atacante usa la tarjeta de crédito del afectado para hacer los pedidos que quiera, haciendo suya la cuenta convirtiéndolo en el robo perfecto.

En este hilo, denunciaba el caso por Twitter. Glovo tardó 5 días en contactarle, pidiéndole disculpas. En este hilo con capturas vemos que el nombre de usuario ha cambiado a "Ahmed" y que se han hecho pedidos de tabaco en Egipto, todo tras pedir unas hamburguesas. El usuario atribuye a un fallo interno que se ha explotado para el cambio de la contraseña, resultando en una brecha de seguridad como él dice.

Borra tu cuenta de Glovo o al menos quita la tarjeta y no uses el servicio

De forma preliminar, te recomendamos que desvincules desde la app de Glovo tu tarjeta de crédito en primera instancia. Si no te importa dejar de usar el servicio, te recomendamos borrar la cuenta y no crearte una nueva hasta que se solucione todo este tema. Si has sido afectado debes contactar con tu banco y con Glovo para solucionar el tema de los cargos y sobre todo que Glovo se responsabilice de esta falla.

Actualización: Comunicado de Glovo respecto al problema de seguridad

Desde Glovo informan de que "se trata de casos aislados y el uso no autorizado detectado no se debe a una brecha de seguridad en Glovo". Se debe, por tanto, y según las indicaciones de la plataforma, de "credenciales que han podido ser obtenidas por terceros vulnerando la seguridad de otras plataformas". En cuanto a las acciones tomadas por parte de Glovo, desde la compañía aseguran haber "activado todos los protocolos de seguridad necesarios", de tal modo que se pueda "garantizar la seguridad de las cuentas que hayan podido verse afectadas". "Los usuarios afectados serán reenvolsados".

Fuente: Omicrono

Dec 13, 2018

Operación de #Anonymous amenaza con bajar gobiernos y bancos en las próximas horas

En el transcurso de las últimas semanas, ha comenzado a haber nuevos rumores de la reaparición de #‎OpIcarus, considerada como una de las operaciones de piratería de Anonymous más exitosas de la última década, dirigida a innumerables instituciones bancarias y financieras internacionales en todo el mundo, incluso la Bolsa de Valores de EE. UU.

Ayer, 12 de diciembre se identificó en una convocatoria vía Twitter, una campaña hacktivista de DDoS, en nombre de Anonymous. Esta es dirigida a bancos comerciales, reservas federales de EE.UU., el Fondo Monetario Internacional (IMF) y bancos centrales alrededor del mundo (incluido el BCRP). Los siguientes hashtags están siendo utilizados: #Anonymous, #‎OpIcarus y #ShutDownTheBanks.
Teniendo en cuenta que la operación obtuvo titulares de portadas internacionales durante la mayor parte del año y medio, #OpIcarus también se considera generalmente como "una de las operaciones más exitosas del siglo XXI", lo que producido decena de millones de dólares perdidos.

En 2015/2016, la operación fue encabezada en gran parte por Ghost Squad Hackers, quienes poseían las habilidades, herramientas y conocimientos necesarios para controlar y sincronizar la mayoría de los ataques. La operación tuvo sus orígenes en Pakistán a través de un pequeño grupo de delincuentes informáticos conocidos como los "Anonymous Predadotors", supuestamente "los guardianes de otra rama de Anonymous denominada "Red Cult".

Sin embargo, hasta ahora, la operación está siendo liderada en gran medida por Lorian Synaro, quizás la voz más activa e influyente de Anonymous en 2018. Aunque la operación aún no se ha concretado, varios activistas de la web están intentando hacer correr la voz para conseguir seguidores y participantes para realizar "una operación contra el sistema de cocción a nivel mundial. El objetivo es luchar contra la corrupción y los bancos criminales" según palabras de Lorian Synaro.

Acerca de #OpIcarus2018, en declaraciones a Rogue Media Labs, "M1r0x" de Ghost Squad Hackers dijo que "La operación #OpIcarus2016 fue un éxito, muchos bancos se bajaron durante varias horas o incluso días. La idea para probar que los bancos no son seguros. La operación también se dirigirá a los gobiernos".

Hasta ahora el grupo Anonymous Pakistán y Red Cult han rechazado hacer comentarios sobre el tema. Hasta el momento, esto es lo que sabemos: