miércoles, 2 de septiembre de 2020

Vulnerabilidad en 60 productos SCADA de Mitsubishi Electric permite el secuestro de sesiones TCP y la ejecución remota de comandos

Especialistas en seguridad lógica reportan el hallazgo de una vulnerabilidad de valores exactos predecibles a partir de valores anteriores presente en múltiples productos de Mitsubishi Electric. Acorde al reporte, la explotación exitosa de esta vulnerabilidad podría usarse para secuestrar sesiones TCP y permitir la ejecución remota de comandos en los sistemas afectados.

Identificada como CVE-2020-16226, esta falla existe debido a que los productos afectados están expuestos a la suplantación de dispositivos legítimos, permitiendo a los actores de amenazas ejecutar código arbitrario de forma remota. La vulnerabilidad recibió un puntaje de 7.3/10 según el Common Vulnerability Scoring System (CVSS).   

Este reporte fue presentado por Ta-Lun Yen, de la unidad de investigación de la firma de seguridad Trend Micro, en colaboración con Zero Day Initiative (ZDI), mencionan especialistas en seguridad lógica.

A continuación se presenta la lista de los productos afectados por esta falla: QJ71MES96, todas las versiones:

  • QJ71WS96, todas las versiones
  • Q06CCPU-V, todas las versiones
  • Q24DHCCPU-V, todas las versiones
  • Q24DHCCPU-VG, todas las versiones
  • R12CCPU-V, todas las versiones
  • RD55UP06-V, todas las versiones
  • RD55UP12-V, todas las versiones
  • RJ71GN11-T2, todas las versiones
  • RJ71EN71, todas las versiones
  • QJ71E71-100, todas las versiones
  • LJ71E71-100, todas las versiones
  • QJ71MT91, todas las versiones
  • RD78Gn (n = 4,8,16,32,64), todas las versiones
  • RD78GHV, todas las versiones
  • RD78GHW, todas las versiones
  • NZ2GACP620-60, todas las versiones
  • NZ2GACP620-300, todas las versiones
  • NZ2FT-MT, todas las versiones
  • NZ2FT-EIP, todas las versiones
  • Q03UDECPU, los primeros 5 dígitos del número de serie 22081 y anteriores
  • QnUDEHCPU (n = 04/06/10/13/20/26/50/100)
  • QnUDVCPU (n = 03/04/06/13/26)
  • QnUDPVCPU (n = 04/06/13/2)
  • LnCPU (-P) (n = 02/06/26)
  • L26CPU- (P) BT
  • RnCPU (n = 00/01/02), Versión 18 y anteriores
  • RnCPU (n = 04/08/16/32/120), Versión 50 y anteriores
  • RnENCPU (n = 04/08/16/32/120), Versión 50 y anteriores
  • RnSFCPU (n = 08/16/32/120), todas las versiones
  • RnPCPU (n = 08/16/32/120), todas las versiones
  • RnPSFCPU (n = 08/16/32/120), todas las versiones
  • FX5U (C)
  • FX5UC-32M * / ** – TS, versión 1.210 y anteriores
  • FX5UJ – ** M * / **, Versión 1.000
  • FX5-ENET, todas las versiones
  • FX5-ENET / IP, todas las versiones
  • FX3U-ENET-ADP, todas las versiones
  • FX3GE – ** M * / **, todas las versiones
  • FX3U-ENET, todas las versiones
  • FX3U-ENET-L, todas las versiones
  • FX3U-ENET-P502, todas las versiones
  • FX5-CCLGN-MS, todas las versiones
  • IU1-1M20-D, todas las versiones
  • LE7-40GU-L, todas las versiones
  • Modelo GT21 de la serie GOT2000, todas las versiones
  • Serie GS, todas las versiones
  • Modelo GT14 de la serie GOT1000, todas las versiones
  • GT25-J71GN13-T2, todas las versiones
  • Serie FR-A800-E, todas las versiones
  • Serie FR-F800-E, todas las versiones
  • FR-A8NCG, fecha de producción agosto de 2020 y anteriores
  • Serie FR-E800-EPA, fecha de producción julio de 2020 y anteriores
  • Serie FR-E800-EPB, fecha de producción julio de 2020 y anteriores
  • Aplicación de seguimiento de transportador APR-nTR3FH, APR-nTR6FH, APR-nTR12FH, APR-nTR20FH (n = 1,2), todas las versiones (producto descontinuado)
  • MR-JE-C, todas las versiones
  • MR-J4-TM, todas las versiones

Ante el riesgo de explotación, Mitsubishi Electric y la Agencia de Ciberseguridad y Seguridad de Infraestructura de E.U. (CISA) recomiendan implementar las siguientes medidas:

  • Utilizar un firewall o VPN para evitar el acceso no autorizado cuando se requiera acceso a Internet
  • Usar los productos afectados dentro de una LAN, además de asegurarse de que no sean accesibles desde redes y hosts no verificados
  • Instalar un software antivirus en cualquier equipo de cómputo al que pueda acceder un producto afectado
  • Verificar los productos que ya cuentan con actualizaciones disponibles

Los especialistas en seguridad lógica aseguran que la correcta implementación de estas medidas mitigará el riesgo de explotación considerablemente.

El cargo Vulnerabilidad en 60 productos SCADA de Mitsubishi Electric permite el secuestro de sesiones TCP y la ejecución remota de comandos apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

CWT, importante compañía de viajes, pagó rescate de $4.5 MDD para eliminar el ransomware de 30 mil computadoras

Los ataques de ransomware exitosos siguen generando serios inconvenientes para las compañías afectadas. CWT, firma estadounidense de gestión de viajes, tuvo que pagar más de 4 millones de dólares a un grupo de hackers para recuperar miles de archivos confidenciales que fueron cifrados con una peligrosa variante de ransomware hace un par de meses. Al parecer, los actores de amenazas lograron infectar unas 30 mil computadoras pertenecientes a la compañía, menciona un reporte de la agencia de noticias Reuters.

Acorde a los reportes, los cibercriminales emplearon una variante de ransomware conocida como Ragnar Locker, capaz de cifrar una gran cantidad de archivos en muy poco tiempo, dejándolos completamente inútiles hasta que se use una herramienta de descifrado.

Los directivos de CWT tuvieron que comenzar a negociar con los actores de amenazas a través de un sitio de dark web, aunque por alguna razón desconocida los chats se hicieron públicos, lo que proporcionó algo de información sobre el proceso de negociación.   

Al respecto, CWT confirmó el incidente aunque se negó a brindar mayores detalles debido a que la investigación sigue en curso. El último año CWT reportó ganancias por alrededor de mil 500 millones de dólares, lo que la posiciona como una de las firmas turísticas más importantes del mundo.

“Desconectamos nuestros sistemas como medida de precaución; ahora, podemos conformar que el incidente fue contenido y estamos trabajando con normalidad”, menciona la alerta de CWT. La compañía agrega que por el momento no hay evidencias de que la información personal y financiera de sus clientes y empleados se haya visto comprometida. Las autoridades fueron notificadas de inmediato y se encuentran en colaboración con la compañía. Una fuente cercana al incidente asegura que el número de dispositivos infectados es mucho menor a las 30 mil computadoras que los hackers afirman haber comprometido.   

Sobre la negociación, al inicio los hackers exigieron un rescate de 10 millones de dólares, según muestran las conversaciones filtradas: “Probablemente pagar el rescate sea más económico que la pérdida de reputación por la información filtrada”, menciona uno de los mensajes de los atacantes.

FUENTE: Reuters

En respuesta, el encargado de la negociación enviado por CWT mencionó que el director de finanzas de la compañía no autorizaría el pago por dicha cantidad, pues CWT sigue sufriendo pérdidas económicas a causa de la pandemia. Poco después ambas partes acordaron un rescate de 4.5 millones de dólares que deberían ser pagados mediante una transferencia de criptomoneda.

FUENTE: Reuters

Expertos en ciberseguridad detectaron la billetera de criptomoneda controlada por estos hackers, donde pudieron comprobar que un pago de 414 Bitcoin fue recibido el pasado 28 de julio. La cantidad enviada y la fecha de la operación coinciden con el incidente que afectó a CWT.

La comunidad de la ciberseguridad coincide en que los ataques de ransomware siguen siendo una de las amenazas de seguridad más serias para usuarios individuales, compañías privadas y organizaciones gubernamentales, por lo que es necesario que se haga un mayor esfuerzo en la prevención de estos incidentes, concientizando a los usuarios menos experimentados en temas de seguridad informática y creando respaldos de la información más importante que resguardamos en nuestros equipos de cómputo.

El cargo CWT, importante compañía de viajes, pagó rescate de $4.5 MDD para eliminar el ransomware de 30 mil computadoras apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

La alianza de seguridad Five Eyes publica recomendaciones para detectar y detener el malware en redes empresariales

Un equipo de representantes de Five Eyes ha emprendido una campaña de colaboración para el desarrollo de planes que ayuden a mejorar la respuesta a incidentes de ciberseguridad que representen amenazas contra los miembros del grupo; el más reciente esfuerzo del grupo es la creación de un manual de recomendaciones para amenazas cibernéticas. Cabe recordar que Five Eyes es un esfuerzo conjunto de los gobiernos de Estados Unidos, Reino Unido, Canadá, Australia y Nueva Zelanda para implementar los mejores planes de inteligencia y seguridad de la información. 

Para ser más específicos, el manual fue elaborado por especialistas provenientes del Centro Australiano de Seguridad Cibernética, el Establecimiento de Seguridad de Comunicaciones en Canadá, el Centro Nacional de Seguridad Cibernética y el Equipo de Respuesta a Emergencias Informáticas de Nueva Zelanda, el Centro Nacional de Ciberseguridad de Reino Unido, además de la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA): “Este es el resultado de un esfuerzo conjunto elaborado por las principales autoridades en ciberseguridad”, menciona el anuncio publicado por CISA.

Los expertos mencionan que este manual fue elaborado con apego a las mejores prácticas en la industria, mismas que deben ser implementadas cuando se presenta un incidente de seguridad, incluyendo recopilación de datos, eliminación de artefactos, registros y datos relevantes, además de recomendaciones sobre la eliminación completa de problemas menores que pudieran generar nuevas amenazas de seguridad.  

Especialistas en ciberseguridad concuerdan en que un proceso de respuesta a incidentes exitoso requiere de una amplia gama de técnicas y procedimientos, por lo que la elaboración de una guía con métodos de aplicación general es una buena medida ante el avance del hacking malicioso. Entre las principales medidas que los expertos recomiendan se encuentran:

  • Búsqueda de Indicadores de Compromiso (IOC): Los expertos recomiendan recolectar cualquier detalle relacionado con actividad maliciosa en todas las fuentes posibles, además de evaluar los resultados con el fin de detectar nuevos indicios para eliminar falsos positivos.
  • Análisis de frecuencia: Recolectar grandes cantidades de datos para el cálculo de patrones normales de tráfico en la red y en sistemas host también es recomendable. Estos algoritmos predictivos pueden ser usados para identificar actividad anómala en un corto periodo de tiempo.  
  • Análisis de patrones: En el manual, los expertos de Five Eyes aseguran que es posible realizar tareas de análisis identificar patrones de mecanismos automatizados propios de los scripts o variantes de malware, además de actividad rutinaria de hackers maliciosos actuando de forma manual. Es necesario que los equipos de TI aprendan a separar los datos correspondientes a la actividad normal y la información potencialmente maliciosa.  
  • Detección de anomalías: Analice los valores únicos para múltiples conjuntos de datos y, en caso de ser necesario, investigue los datos asociados para encontrar cualquier indicio de actividad maliciosa.

El manual también incluye una lista de artefactos sobre los que los equipos de TI en las organizaciones afectadas pueden enfocarse para detectar indicios de actividad de hacking:   

  • Procesos en ejecución
  • Servicios en uso
  • Árboles de proceso padre-hijo
  • Hash de integridad de ejecutables en segundo plano
  • Aplicaciones instaladas
  • Usuarios locales y de dominio
  • Métodos de autenticación inusuales
  • Nombres de usuario con formato irregular
  • Puertos de escucha y servicios asociados
  • Configuración de resolución del sistema de nombres de dominio (DNS) y rutas estáticas
  • Conexiones establecidas y recientes
  • Tareas programadas
  • Artefactos de ejecución (Prefetch y Shimcache)
  • Registros de eventos
  • Detecciones de virus

Finalmente, el manual contiene un apartado para la descripción de los errores más comunes que los equipos de seguridad cometen al analizar un incidente de hacking. Al respecto, Five Eyes advierte que algunas acciones legítimas podrían resultar altamente perjudiciales para la investigación, lo que resulta altamente benéfico para los actores de amenazas. Un inadecuado proceso de respuesta a incidentes también podría provocar que los hackers maliciosos puedan cubrir sus huellas antes de que los investigadores puedan detectarlos, por lo que el manual de Five Eyes puede ayudar a los equipos de TI a dar los mejores pasos rumbo a un análisis integral y seguro.

El manual está disponible en este enlace y es una herramienta altamente recomendable para los equipos de seguridad en cualquier organización.

El cargo La alianza de seguridad Five Eyes publica recomendaciones para detectar y detener el malware en redes empresariales apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 1 de septiembre de 2020

Vacían miles de cuentas de Banorte; operaciones fraudulentas de hasta 200 mil pesos. CONDUSEF confirma 1 millón 239 mil afectados

El fraude contra clientes de múltiples bancos sigue en aumento. En esta ocasión, Francisco Rodríguez, responsable de Comunicación Social de Banorte para el norte de México, reveló que el banco ha presentado algunas denuncias relacionadas con el hackeo de cuentas y transferencias no reconocidas por múltiples usuarios en diversas ciudades de Coahuila, México.

Según reporta la institución bancaria, sólo este fin de semana se presentaron cinco incidentes de hacking, mismos que se suman a una lista de 12 ciberataques confirmados anteriormente, para un total de 17 denuncias impuestas ante la Fiscalía General de Coahuila.

Sobre el modo de operación de estos cibercriminales, Rodríguez menciona que los hackers logran de algún modo comprometer las cuentas bancarias de los afectados para realizar transferencias electrónicas a una cuenta registrada en Banco Azteca. Por lo general, estas transferencias oscilan entre los 50 mil hasta los 200 mil pesos mexicanos, por lo que esta campaña ya habría reportado ganancias de hasta 3.4 millones de pesos.

Por supuesto los más afectados son los clientes del banco, que pierden su dinero y reciben cargos por los intereses de las transferencias realizadas, quedando completamente desprotegidos.

Esto comienza a ser una constante para Banorte. Acorde a la Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros (CONDUSEF), durante 2019 se presentaron más de un millón 239 mil reclamaciones en contra de Banorte en relación con actividad fraudulenta y cargos no reconocidos; aunque el banco asegura que no lleva a cabo ninguna práctica que pudiera poner en riesgo la información de sus usuarios, muchos dudan si la institución está haciendo lo suficiente para la protección de sus clientes.   

Especialistas en ciberseguridad mencionan que los actores de amenazas usan toda clase de métodos para contactar a los usuarios del banco y obtener acceso a sus cuentas de banca en línea para realizar estas actividades fraudulentas.  

Por su parte, el representante de Banorte hace énfasis en el compromiso de su compañía con la seguridad de la información de usuarios y empleados: “En Banorte no solicitamos ningún tipo de información confidencial, ni por correo electrónico, teléfono o cualquier otro medio. Si tiene alguna duda, es mejor ponerse en contacto con uno de nuestros ejecutivos”. 

El cargo Vacían miles de cuentas de Banorte; operaciones fraudulentas de hasta 200 mil pesos. CONDUSEF confirma 1 millón 239 mil afectados apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Las estafas telefónicas cayeron un 89%, aunque los estafadores han encontrado un nuevo método

Instituciones gubernamentales de todo el mundo consideran a los fraudes telefónicos como una seria amenaza que podría afectar a millones de personas. En Estados Unidos por ejemplo, la Comisión Federal de Comercio (FCT) menciona que los ciudadanos han perdido al menos 500 millones de dólares debido a defraudadores telefónicos que se hacen pasar por funcionarios públicos.

Una de las estafas más populares es la conocida como “llamada automática“, en la que las víctimas son engañadas usando una grabación que les informa sobre un supuesto proceso legal en su contra presentado por el ISR, la autoridad fiscal de E.U.

Las autoridades reportan que las denuncias legales por estas llamadas se redujeron en casi un 90% durante el último año, lo que indica que las personas han aprendido acerca de esta conducta. Sin embargo, los criminales no se detienen y han comenzado a probar nuevos métodos de ataque, modificando la grabación enviada a los usuarios, en la que ahora se menciona algo como: “Esta llamada es relativa a su número de Seguridad Social; hemos detectado actividad fraudulenta usando su nombre”.

Así lo relata Machel Anderson, una mujer que recibió una de estas llamadas en enero pasado. Anderson siguió las instrucciones mencionadas en la grabación para poder hablar con un supuesto funcionario, quien le aseguró que su número de Seguridad Social había sido comprometido.

“La persona con la que hablé por teléfono me dijo que mi familia y yo corríamos peligro, pues un grupo de narcotraficantes estaba usando mi información personal para realizar diversas actividades fraudulentas”, menciona Anderson. La mujer continúa diciendo que los estafadores le recomendaron transferir todo su dinero a una cuenta en algún paraíso fiscal: “Envié más de 150 mil dólares a Hong Kong pensando que ahí mi dinero estaría seguro”, agrega.

Sobra decir que ninguna institución gubernamental actúa de tal forma. Anderson entró en pánico y creyó todas las mentiras de los estafadores, por lo que su familia perdió sus ahorros.  

Steve Baker, de la organización sin fines de lucro Better Business Bureau, menciona que las quejas sobre esta variante del popular fraude han incrementado casi 400% en relación con las cifras registradas en 2018: “Me sorprendería que las cifras no incrementen al terminar el periodo 2019-2020”, menciona Baker. Otros ataques, como los que usan falsificadores de identificador telefónico, también han mostrado incrementos significativos.

Por otra parte, algunos expertos en ciberseguridad creen que la pandemia también podría haber afectado algunas de estas operaciones maliciosas, por lo que es probable que las cifras al final de 2020 muestren un ligero decrecimiento en estas prácticas, No obstante, no debemos olvidar que los grupos de estafadores cuentan con grandes recursos y capacidad de adaptación, por lo que es mejor estar preparados. 

El cargo Las estafas telefónicas cayeron un 89%, aunque los estafadores han encontrado un nuevo método apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

NCR, fabricante de cajeros automáticos y puntos de venta, sufre infección de un avanzado malware

A través de un reporte de su equipo de seguridad, NCR Corporation, fabricante de cajeros automáticos, puntos de venta y otras soluciones para el procesamiento de pagos, reveló que algunos equipos de cómputo en su red fueron infectados con una peligrosa variante de malware. En su alerta la compañía menciona que su equipo de TI logró aislar la infección, por lo que la información de sus clientes no se vio comprometida.

En declaraciones exclusivas para SC Media, el representante de una firma de seguridad afirmó que el virus detectado en las redes de NCR es un peligroso troyano, por lo que la compañía debería tratar de implementar mecanismos de seguridad adicionales para prevenir cualquier nuevo incidente.   

Karim Hijazi, director de la firma de seguridad Prevailion, menciona que el troyano detectado es conocido como Lethic, un malware detectado por primera vez en 2008. Inicialmente usado para la distribución de spam, este malware recibió múltiples actualizaciones para incluir acceso remoto, ataques de movimiento lateral y descarga de complementos para ataques posteriores.

“Hemos detectado un incremento notable en la frecuencia de estos ataques”, menciona Hijazi, señalando que Prevailion ha colaborado de gran forma en la detección activa de estos incidentes. En su informe, Prevailon afirma que se detectó un tráfico de comando y control considerable proveniente de las redes de NCR.  

A través de un comunicado oficial, NCR Corporation desmintió algunos detalles sobre el informe de Prevailion: “No tenemos evidencia de que exista tráfico de comando y control real saliendo de nuestras redes”.

Aunque la firma de seguridad rastreó la actividad maliciosa hasta una dirección IP asociada a la compañía, el experto en seguridad de NCR Bob Varnadoe menciona: “Las direcciones IP asociadas a la compañía están registradas bajo el nombre de NCR como dirección de la sede corporativa”. Esto explicaría el hallazgo de Prevailion. El mensaje de la compañía continúa mencionando que la totalidad de sus sistemas y operaciones se mantienen con normalidad, haciendo énfasis en que la infección no llegó hasta los sistemas que almacenan información de sus clientes y socios.   

En su comunicado NCR no confirmó si las computadoras afectadas estaban infectadas con el troyano Lethic o cuál es el tipo de información comprometida, limitándose a mencionar que la investigación sigue en curso. Finalmente, Prevailion mencionó que están colaborando con los equipos de seguridad de NCR para compartir sus hallazgos y completar la investigación de forma satisfactoria.

El cargo NCR, fabricante de cajeros automáticos y puntos de venta, sufre infección de un avanzado malware apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Datos de 7.6 millones de votantes estadounidenses a la venta en foros de hacking rusos

Los riesgos de seguridad informática pueden trascender fronteras. Un usuario no identificado ha publicado en un foro de hacking con sede en Rusia una base de datos con registros de al menos 7.5 votantes registrados de Michigan, E.U.

Lo peor es que algunos actores de amenazas han encontrado la forma de obtener beneficios de la información filtrada, gracias un programa de estímulos económicos que permite a los ciudadanos obtener algo de dinero informando cualquier posible interferencia en las elecciones del país.

Los investigadores de Kommersant detectaron esta información en un foro de hacking en dark web. La base de datos, publicada por un usuario identificado como “Gorka9”, contiene múltiples detalles de los comerciantes de Michigan, incluyendo datos como:

  • Nombres completos
  • Fechas de nacimiento
  • Género
  • Fecha de registro
  • Dirección email
  • Número de identificación de votante

El individuo que publicó la información asegura que la base de datos fue actualizada en marzo de 2020, lo que ya ha sido verificado por especialistas en ciberseguridad.

La base de datos no sólo contenía datos de los residentes de Michigan, sino que también almacenaban registros de votantes de estados como Connecticut, Arkansas, Florida y Carolina del Norte. El hacker también publicó la información de algunos pacientes del Brooklyn Center for Surgery, con sede en Nueva York.

Como se menciona al inicio de la nota, algunos individuos han encontrado un método para defraudar fácilmente al gobierno de E.U. a través del programa “Recompensas por Ayuda a la Justicia” del Departamento de Estado.

A inicios de agosto, una firma de ciberseguridad reportó que algunos usuarios rusos comenzaron a recibir mensajes SMS del Departamento de Estado ofreciendo recompensas de hasta 10 millones de dólares por aportar información sobre cualquier intento de injerencia extranjera en las elecciones de E.U.

Además de este fraude, los expertos mencionan que las filtraciones pueden usarse con fines políticos, como redirigir la intención de voto de un candidato a otro o incluso para desalentar la participación ciudadana en los procesos democráticos: “Estas bases de datos contienen mucha información valiosa, lo que permite el despliegue de toda clase de actividades maliciosas”, menciona Andrey Arsentiev, director de una firma de seguridad con sede en Rusia.

El cargo Datos de 7.6 millones de votantes estadounidenses a la venta en foros de hacking rusos apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente