viernes, 3 de septiembre de 2021

Vulnerabilidad crítica de ejecución remota de código en famosa biblioteca de JavaScript Pac-Resolver afecta a millones de aplicaciones. Actualice ahora

Los responsables de la biblioteca de código NPM Pac-Resolver anunciaron la corrección de una vulnerabilidad de ejecución remota de código. Acorde al reporte, la falla fue abordada con la incorporación de un conjunto de actualizaciones que previene los intentos de manipulación maliciosa.

Al parecer, cualquier aplicación utilizando el código vulnerable para el manejo de proxies en Internet podría ser forzada a ejecutar código malicioso a través del envío de información de configuración de proxy, que puede provenir de múltiples fuentes.

Esta semana el desarrollador Tim Perry, creador de una herramienta de desarrollo llamada HTTP Toolkit, detalló el método utilizado para encontrar la falla, identificada como CVE-2021-23406.

Pac-Resolver, con millones de descargas por semana, proporciona soporte para archivos de “Configuración Automática de Proxy” (PAC), que le dicen a los clientes HTTP qué proxy usar para un nombre de host determinado: “Los archivos PAC proporcionan una forma de distribuir reglas de proxy complejas, como un solo archivo que asigna una variedad de URL a diferentes proxies. Se utilizan ampliamente en entornos empresariales y, por lo tanto, a menudo necesitan ser compatibles con cualquier software que pueda ejecutarse en un entorno empresarial”.

Estos archivos pueden distribuirse desde un servidor de red local, a través de HTTP o desde un servidor remoto, un método lo suficientemente común como para que exista un estándar llamado WPAD para automatizar el descubrimiento de archivos PAC.

Al notar que los archivos PAC se remontan a Netscape Navigator 2.0 en 1996, el investigador explicó: “Este es un archivo JavaScript que debe ejecutar para conectarse a Internet, que se carga de forma remota, a menudo de forma insegura y desde una ubicación que puede decidir silenciosamente su red local”.

Una opción sería crear una función de espacio aislado usando el módulo vm de Node.js, incluyendo una advertencia como: “El módulo vm no es un mecanismo de seguridad. No lo use para ejecutar código no verificado”. El problema es que si incluye una función como esta en el código JavaScript del archivo PAC:

Esto apunta a vm.runInContext, que crea un entorno sandbox creado a partir de un parámetro de objeto en el entorno externo de Node.js. Eso proporciona una forma de ejecutar código fuera de la zona de pruebas.

Cualquiera que utilice una versión de Pac-Resolver, Pac-Proxy-Agent o Proxy-Agent anterior a v5.0 es potencialmente vulnerable a la explotación de esta falla, por lo que se deben instalar las actualizaciones requeridas.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Vulnerabilidad crítica de ejecución remota de código en famosa biblioteca de JavaScript Pac-Resolver afecta a millones de aplicaciones. Actualice ahora apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Vulnerabilidades día cero en monitores de bebé Victure permiten a los hackers espiar familias de forma remota. Los padres deberían apagar estos dispositivos

Especialistas en ciberseguridad reportan la detección de un conjunto de severas vulnerabilidades en un popular monitor de bebé cuya explotación permitiría a los hackers ejecutar código arbitrario en los dispositivos afectados. Acorde al reporte, elaborado por los expertos de Bitdefender, estas fallas residen en los equipos fabricados por la compañía china Victure.

A través de una alera de seguridad, los investigadores detallaron la detección del desbordamiento de búfer basado en pila en el componente del servidor ONVIF de la cámara inteligente Victure PC420. Este problema permitiría a los actores de amenazas ejecutar código remoto en el dispositivo afectado, derivando en escenarios de ataque posteriores como la intercepción de las señales transmitidas por estos dispositivos y el compromiso del firmware afectado.

Bogdan Botezatu, director de investigación de Bitdefender, asegura que estos dispositivos y su plataforma en la nube son implementaciones muy populares entre los usuarios de Internet de las Cosas (IoT), por lo que podría haber hasta 4 millones de implementaciones afectadas. Cabe aclarar que la falla reside en los dispositivos Victure PC420 con versión de firmware 1.2.2 y anteriores.

Los investigadores trataron de contactar a Victure para presentar sus hallazgos, aunque decidieron revelar la falla después de no recibir respuesta alguna: “Hicimos varios intentos para ponernos en contacto con el proveedor, aunque no tuvimos éxito”, agrega Botezatu.

Considerando que el fabricante parece no estar al tanto de las fallas y que el firmware de estos dispositivos no ha sido actualizado, se recomienda a los usuarios preocupados por su seguridad dejar de usar por completo cualquier equipo de Victure: “Los actores de amenazas han abusado de fallas similares en ocasiones anteriores, poniendo en riesgo severo a los menores que se supone deberían vigilar estos monitores”, agrega el experto.

Expertos señalan que evadir los reportes sobre vulnerabilidades es una práctica negligente de parte de los fabricantes de dispositivos IoT, ya que eligen no lanzar actualizaciones y mucho menos alertar a los usuarios sobre los riesgos de seguridad relacionados con los dispositivos afectados. Al momento de redacción de este artículo, la compañía con sede en China sigue sin responder a las constantes solicitudes de información.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Vulnerabilidades día cero en monitores de bebé Victure permiten a los hackers espiar familias de forma remota. Los padres deberían apagar estos dispositivos apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 2 de septiembre de 2021

10 métodos usados por los hackers para clonar tarjetas de crédito y débito con chip EMV en 2021

El fraude electrónico puede presentarse en múltiples formas, aunque puede que la variante más popular sea el fraude de tarjetas de crédito y débito. En estas operaciones maliciosas, los cibercriminales se las arreglan para robar la información de una tarjeta para extraer efectivo o bien pagar productos y servicios no autorizados por los usuarios afectados.

Este proceso de robo de información es también conocido como clonación de tarjetas, y su principal objetivo es acceder al número de tarjeta, fechas de vencimiento, números de seguridad y PIN del usuario. En esta ocasión, le mostraremos los métodos más populares para clonar tarjetas bancarias, además de algunas recomendaciones de seguridad para prevenir estos ataques.

Skimming

Este es el método más común y, dependiendo de la variante, puede ser el menos sofisticado. Este ataque requiere de una cámara oculta cerca de un cajero automático o punto de venta (PoS) comprometido, además de un dispositivo conocido como skimmer, capaz de copiar la banda magnética o chip de una tarjeta.   

Empleando una computadora, los hackers vuelcan los datos comprometidos a una tarjeta en blanco, creando así la copia de la tarjeta del usuario afectado. Estos ataques son más usuales en los cajeros automáticos, ya que es relativamente fácil ocultar un skimmer en estas máquinas.

Por fortuna, es muy simple para los usuarios prevenir estos ataques. Puede cubrir el teclado del cajero automático al momento de ingresar su PIN; aunque los hackers logren clonar su tarjeta, esta información les será prácticamente inútil si no cuentan con acceso a la clave de seguridad. Recuerde también que nunca debe aceptar ayuda de extraños en el cajero ni dejar sus comprobantes olvidados.

Finalmente, en los casos en que un cajero automático no devuelve la tarjeta, reporte el incidente inmediatamente a su banco, ya que esto puede ser indicio de que la máquina ha sido intervenida por algún actor de amenazas.

Dispositivos electrónicos falsos

En ocasiones los actores de amenazas se infiltran entre los trabajadores de establecimientos como tiendas departamentales, restaurantes o estaciones de gasolina con el objetivo de usar puntos de venta maliciosos, lo que les permitirá extraer la información de las tarjetas introducidas en estos dispositivos, incluyendo el PIN de la víctima.

Los dispositivos de cobro falsos son una amenaza creciente desde hace algunos años, popularizándose a medida que las personas dejaban de usar efectivo. En este caso, los usuarios no cuentan con muchas opciones para proteger su información, ya que a simple vista y en comercios legítimos es prácticamente imposible detectar uno de estos aparatos maliciosos.

Ante amenazas como esta, la mejor protección puede ser el pago con smartphone. Hay apps móviles que permiten sincronizar todas las tarjetas de pago del usuario y tener acceso a ellas sin tenerlas a la mano, además de que los dispositivos maliciosos no podrán clonar la información contenida en estas herramientas.

El uso de fundas inhibidoras o billeteras de aluminio también puede resultar útil, ya que estos materiales impiden que los hackers utilicen correctamente sus sistemas para extraer la información de las tarjetas.

Phishing y otras tácticas similares

Esta es otra técnica de hacking muy popular y se aplica con otros fines distintos a la clonación de tarjetas de pago. Los ataques de phishing comienzan con el usuario objetivo recibiendo un email que contiene un mensaje atractivo, usualmente relacionado con ofertas, regalos o envíos por paquetería pendientes de recibir. Estos mensajes y su presentación deben ser lo más atractivos posibles, además de contener un enlace o archivo adjunto.

Si los usuarios caen en la trampa y siguen el enlace malicioso, son redirigidos a un sitio web falso de apariencia legítima donde se les solicitará ingresar algunos datos de interés para los hackers. Además de ignorar estos correos electrónicos, se recomienda a los usuarios tratar de verificar la legitimidad del enlace; los enlaces maliciosos son fácilmente detectables una vez que se aprende a distinguirlos.

En caso de que el email contenga un archivo adjunto, el usuario simplemente deberá de abstenerse de descargar estos archivos, ya sea un documento PDF o de Microsoft Office, o bien un archivo comprimido.

Estafas en sitios web para adultos

Este es un truco tan viejo como efectivo. Algunas páginas porno que ofrecen suscripciones “Premium” solicitan a los usuarios ingresar un número de tarjeta de crédito con el pretexto de verificar su edad cuando en realidad buscan recolectar información financiera con fines maliciosos. Puede que a muchas personas les resulte inverosímil que este ataque funcione, pero es una verdadera amenaza.

En estos casos, la recomendación es simple: nunca ingrese sus datos personales o financieros a sitios web para adultos, en especial en aquellos que no cuentan con medidas de seguridad como certificados SSL.

Si cree que ha sido víctima de alguna de estas variantes de fraude electrónico, debe notificar de inmediato a la institución emisora de su tarjeta de pago, además de reportar la tarjeta comprometida y monitorear sus estados de cuenta en busca de cargos no reconocidos.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo 10 métodos usados por los hackers para clonar tarjetas de crédito y débito con chip EMV en 2021 apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Hackers usaron vulnerabilidad de SolarWinds para comprometer la infraestructura de la empresa de software AUTODESK

Los equipos de seguridad de Autodesk han confirmado que sus sistemas fueron comprometidos por el mismo grupo de hacking detrás del ataque a la cadena de suministro de SolarWinds Orion. Esta firma de software CAD para diseño, ingeniería y construcción reveló la detección del backdoor Sunburst en los sistemas afectados. Este hallazgo fue inicialmente reportado por BleepingComputer.

Un portavoz de la compañía brindó algunos detalles de la investigación: “Creemos que no se vieron afectadas las operaciones de los clientes, aunque eventuales ataques similares podrían tener serias consecuencias”. El representante también asegura que los actores de amenazas no lograron implementar otras variantes de malware, por lo que no se desencadenó una segunda etapa de compromiso.

“Identificamos un servidor SolarWinds comprometido el 13 de diciembre. Poco después, se aisló el servidor, se recopilaron registros para análisis forense y se aplicó la actualización correspondiente”, mencionó el portavoz, agregando que no se ha detectado actividad maliciosa posterior a la instalación del backdoor.

Sobre el grupo de hacking detrás de este ataque, investigaciones del incidente en SolarWinds señalan que esta campaña fue coordinada por el Servicio de Inteligencia Exterior de Rusia, identificado en la comunidad de la ciberseguridad como APT29 o Cozy Bear.

Después de un acceso inicial a los sistemas afectados, este grupo comprometió el código fuente de las actualizaciones para SolarWinds Orion, convirtiéndolas en un troyano. Estas compilaciones maliciosas se usaron más tarde para entregar el backdoor Sunburst a unas 18,000 organizaciones afectadas, aunque las etapas de ataque posteriores solo afectaron a un número reducido de objetivos.

Como resultado directo de este ataque a la cadena de suministro, los hackers auspiciados por el gobierno de Rusia obtuvieron acceso a las redes de múltiples agencias federales de E.U. y empresas del sector tecnológico privado, convirtiéndose en una de las campañas de hacking más exitosas en tiempos recientes.

Antes de que se revelara el ataque, SolarWinds contaba con casi 300,000 clientes en todo el mundo, incluyendo más de 400 empresas estadounidenses y diversas organizaciones del gobierno federal.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Hackers usaron vulnerabilidad de SolarWinds para comprometer la infraestructura de la empresa de software AUTODESK apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Vulnerabilidad en WhatsApp: abrir una foto o GIF y aplicarle un filtro permitiría a los hackers tomar control de su cuenta

Especialistas en ciberseguridad detallaron el hallazgo de una vulnerabilidad en WhatsApp cuya explotación permitiría a los actores de amenazas acceder a información confidencial almacenada en la memoria de la aplicación. Esta plataforma, propiedad de Facebook, reconoció y abordó la falla a inicios de 2021.

Esta falla, descubierta por los expertos de Check Point Research, fue descrita como un error de lectura y escritura fuera de límites relacionada con la función de filtro de imagen: “Un ataque exitoso habría requerido un proceso complejo y mucha interacción del usuario, lo que sin duda complica su explotación en escenarios reales”, señala el reporte.

La compañía señala que, hasta el momento de su corrección, no se detectaron intentos de explotación exitosa o alguna campaña maliciosa relacionada con esta vulnerabilidad.

Esta falla podría haber sido desencadenada en caso de que un usuario abriera un archivo malicioso con una imagen adjunta, para posteriormente aplicar un filtro a la imagen y luego enviarla al atacante. La vulnerabilidad fue detectada en noviembre de 2020 y abordada en la versión v2.21.1.13, que agrega dos comprobaciones adicionales a la imagen original.  

El informe fue tomado con seriedad por parte de WhatsApp, ya que a diario se envían más de 50 mil millones de mensajes a través de esta plataforma, incluyendo unas 4 mil millones de fotos: “El reporte se basó en un análisis detallado de la forma en que la compañía procesa y envía imágenes, incluyendo archivos BMP, GIF, JPEG y PNG”, señalan los investigadores.

Aplicar filtros a imágenes en WhatsApp implica leer el contenido del archivo y manipular los valores de sus píxeles, además de escribir datos en una nueva imagen de destino. Acorde a los expertos, cambiar entre varios filtros en archivos GIF especialmente diseñados hace que la aplicación falle.

“Después de aplicar ingeniería inversa encontramos un problema de corrupción de memoria. Antes de continuar nuestra investigación, informamos el problema a WhatsApp, que identificó la vulnerabilidad como CVE-2020-1910 y determinando que se trataba de un error de lectura y escritura fuera de límites basada en heap”, agrega el reporte.

La falla es causada debido a que la aplicación asume que, tanto la imagen original como la imagen de destino tienen las mismas dimensiones. Por lo tanto, una imagen creada con fines maliciosos y con un tamaño de archivo específico puede conducir a un acceso a la memoria fuera de límites.

La falla fue corregida haciendo que WhatsApp valide que el formato de imagen es igual a 1, lo que significa que tanto la imagen de origen como la de filtro deben estar en formato RGBA. La nueva corrección también valida el tamaño de la imagen al verificar las dimensiones de la imagen.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Vulnerabilidad en WhatsApp: abrir una foto o GIF y aplicarle un filtro permitiría a los hackers tomar control de su cuenta apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 1 de septiembre de 2021

¿Cuál es la diferencia entre criptomoneda, moneda digital y tokens no fungibles?

Actualmente escuchamos términos tecnológicos con los que si bien podemos estar familiarizados sería complicado brindar una definición precisa. Conceptos como criptomoneda, blockchain y tokens son usados por sitios web de noticias, youtubers, influencers e inversionistas, aunque todo esto es confuso para los usuarios casuales.

Conocer las diferencias entre estas implementaciones tecnológicas es importante, ya que su adopción como medio de pago o forma de inversión ha crecido de forma inesperada durante los últimos años, haciendo necesario que los usuarios en general se adapten a este nuevo mundo.

En este artículo, le presentaremos una descripción de los términos “criptomoneda”, “moneda digital” y “token no fungible”, lo que le permitirá reconocer las diferencias que guardan entre sí, además de conocer sus principales aplicaciones en el mundo cotidiano.

Moneda Digital

Una forma sencilla de definir moneda digital es afirmar que este es el equivalente electrónico del dinero real emitido y controlado por los gobiernos del mundo. Hoy en día podemos realizar transacciones monetarias sin necesariamente tener a la mano el dinero físico, empleando los recursos almacenados en nuestras cuentas bancarias a través de una aplicación o medio de pago digital.

La moneda digital no está protegida con cifrado, por lo que es necesario implementar una contraseña de acceso a nuestras billeteras electrónicas o cuentas de banca en línea, ya que son objetivo frecuente de diversas variantes de fraude electrónico.  

Criptomoneda

Este es un activo monetario sin equivalente físico y emitido por una entidad privada, por lo que no está sujeto a ningún control o regulación gubernamental.

La criptomoneda se ejecuta en tecnología blockchain, que registra y almacena datos sobre todas las transacciones realizadas en un libro de contabilidad público que puede ser accesible para cualquier persona. Es un sistema descentralizado y, por tanto, goza de independencia.

Tokens no fungibles

Un token no fungible (NFT) es un activo digital relacionado con elementos del mundo real, ya sean piezas musicales, obras de arte e incluso memes. Los NFT pueden representar a cualquier entidad o utilizarse para monetizar cualquier habilidad.

Lo que hace especial a un NFT es que solo puede haber uno en su tipo, por lo que no pueden ser intercambiados del mismo modo que cualquier variante de criptomoneda, aunque su propiedad sí puede cambiar. Los NFT se administran mediante un libro de contabilidad digital y todas las transacciones se realizan en línea.

Diferencias entre estos elementos

Un NFT se distingue de cualquier opción de moneda virtual debido a que no son intercambiables entre sí, pues son representaciones únicas de elementos reales. Mientras tanto, las criptomonedas y la moneda digital siempre podrán ser intercambiadas entre sí, ya que existe un equivalente plenamente identificable.  

Por otra parte, las monedas digitales están debidamente reguladas por un banco o autoridad financiera, mientras que las criptomonedas no están sujetas al actuar de los gobiernos ya que no son una moneda convencional.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo ¿Cuál es la diferencia entre criptomoneda, moneda digital y tokens no fungibles? apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Cómo fue vendido un NFT de arte digital falso de Banksy por $300 mil USD

Aunque el arte digital está causando furor entre inversores y coleccionistas, la desinformación que existe en este ambiente ha sido causa de casos de fraude electrónico que ya alcanzan cifras millonarias. El incidente más reciente tiene que ver con Banksy, el popular artista callejero que lleva años sin revelar su identidad.

Según los reportes, un coleccionista pagó más de $300,000 USD en Ethereum por un token no fungible (NFT) presuntamente creado por Banksy, no obstante, un portavoz del artista declaró que su cliente no tenía nada que ver con este NFT. Aunque el vendedor de esta muestra de arte digital devolvió la transacción de criptomoneda, el coleccionista sin duda debió pasar un momento angustioso al sentirse defraudado.

BBC pudo entrevistar al comprador de este NFT, identificado como Pranksy, quien mencionó que se enteró de esta subasta de esta obra de arte digital a través del servidor Discord de OpenSea, el más importante mercado NFT del mundo.

El coleccionista asegura que nunca dudó de la legitimidad de esta obra, ya que el vendedor incluso publicó un enlace al sitio oficial de Banksy. Aunque el enlace ya no redirige a ningún sitio, empleando el servicio Wayback Machine fue posible comprobar que este enlace sí redirigía a la obra NFT, publicada en el sitio oficial del artista.

El vendedor del NFT aceptó la oferta de Pranksy poco después de recibirla y procedió a eliminar el enlace que redirigía al sitio oficial del artista, lo que disparó las sospechas del comprador ante un potencial fraude. Estas sospechas fueron confirmadas poco después, cuando el representante del artista declaró que “Banksy no ha creado obra de arte alguna relacionada con NFT.”

Aunque para este punto Pranksy ya se había resignado a perder sus activos virtuales, el propio coleccionista confirmó que el estafador le devolvió la transacción de Ethereum, misma que aparece en el registro de Etherscan. Este presunto estafador no agregó comentario alguno durante la transacción, por lo que se ha hecho imposible saber más sobre este incidente.

La conclusión final de esta anécdota es que hacen falta muchos mecanismos de seguridad para el uso adecuado de NFT como arte digital. Si bien este es un método innovador tanto para artistas digitales como para coleccionistas, existen múltiples grupos de actores de amenazas que tratarán de usar esta nueva tendencia para sus propios fines maliciosos.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Cómo fue vendido un NFT de arte digital falso de Banksy por $300 mil USD apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente