miércoles, 14 de junio de 2023

Hackear redes que usan Citrix ShareFile StorageZones Controller usando la vulnerabilidad con puntaje CVSS de 9.1

En el campo en constante cambio de la ciberseguridad, siempre surgen nuevos problemas, lo que requiere una atención rápida y respuestas integrales. Una falla grave en el controlador citrix de zonas de almacenamiento ShareFile administrado por el cliente acaba de salir a la luz como resultado de un descubrimiento reciente y, como resultado, se requiere una corrección inmediata. A esta vulnerabilidad potencialmente peligrosa se le ha asignado el identificador CVE-2023-24489 y se le ha otorgado una puntuación CVSS (Common Vulnerability Scoring System) de 9.1, lo que indica la gravedad del problema. La vulnerabilidad de seguridad tiene el potencial de ser explotada por atacantes no autenticados, lo que les permitiría comprometer de forma remota el controlador de zonas de almacenamiento ShareFile administrado por el cliente. Esta es una posibilidad preocupante para cualquier red que dependa de este sistema. Se ha descubierto que la vulnerabilidad está muy extendida, lo que significa que afecta a todas las versiones de los controladores de zonas de almacenamiento ShareFile administrados por el cliente que actualmente son compatibles pero que son anteriores a la versión 5.11.24. La mera magnitud del impacto de la vulnerabilidad aumenta el sentido de urgencia asociado con la necesidad de implementar contramedidas para proteger las redes que son vulnerables.

Citrix ha respondido rápidamente a la gravedad de este problema tomando medidas rápidas para disminuir el impacto del peligro. Se ha incluido un nuevo parche en la versión 5.11.24 del controlador de zonas de almacenamiento de ShareFile, así como en todas las versiones posteriores. Este parche está destinado a corregir el problema CVE-2023-24489, evitando así posibles compromisos remotos por parte de atacantes no autenticados. Esto se logrará cerrando la puerta.

Además, todos los controladores de zonas de almacenamiento ShareFile administrados por el cliente que operaban en versiones anteriores a la 5.11.24 se han desactivado para proteger a los clientes de Citrix del problema de seguridad que se descubrió. Este paso esencial ayuda a proteger el sistema hasta que el controlador pueda actualizarse a la versión 5.11.24 o una versión posterior, lo que restaurará el controlador de zonas de almacenamiento y reforzará aún más la seguridad del sistema.

El cargo Hackear redes que usan Citrix ShareFile StorageZones Controller usando la vulnerabilidad con puntaje CVSS de 9.1 apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 13 de junio de 2023

Hackear el sitio de WooCommerce para obtener detalles de pedidos e información del cliente

La topografía ciberespacio esta en constante cambio y siempre da como resultado la introducción de nuevas fallas y vulnerabilidades de seguridad. Se descubrió una vulnerabilidad importante, que ahora se conoce como CVE-2023-34000 y tiene una puntuación CVSS de 7,5, en el complemento WooCommerce Stripe Gateway, lo que provocó un llamado urgente a la acción tanto para los administradores del sitio como para los especialistas en seguridad. Este complemento, que fue creado por WooCommerce y actualmente se usa en más de 900 000 instalaciones activas, es bien conocido por sus capacidades eficientes para aceptar pagos directamente en negocios en línea y móviles. Los clientes pueden finalizar sus compras sin tener que abandonar el entorno de la tienda en línea gracias a una característica inherente de este complemento. Esto elimina la necesidad de una página de pago alojada externamente.

Sin embargo, una vulnerabilidad de referencia de objeto directo inseguro no autenticado (IDOR) se encuentra detrás de la funcionalidad superficial del complemento. Esta vulnerabilidad, en su condición sin parches, le da a un usuario no autenticado el potencial de obtener información de identificación personal (PII) extremadamente sensible que está asociada con cualquier orden de WooCommerce. Estos datos pueden contener información confidencial, como el nombre completo, la dirección de correo electrónico y la dirección de residencia de un usuario en su forma expuesta.

Seguir el rastro de migas de pan de este agujero de seguridad conduce a la función ‘javascript_params’ que se encuentra dentro del complemento. La variable ‘order_id’ es utilizada por el código incluido dentro de este método para obtener un objeto de pedido. Esta variable se deriva de los parámetros de consulta y, a continuación, recopila información específica del objeto del pedido, como direcciones y detalles completos del usuario. Dentro de este método, hay una falta notable de controles de propiedad del pedido, lo que aumenta sustancialmente el riesgo y hace posible devolver el ‘pedido’ como un objeto. Los expertos descubrieron que la función ‘payment_scripts’ podría usarse para activar la variable ‘javascript_params’. Luego, esta función devuelve una variable de objeto de JavaScript al front-end mediante la función ‘wp_localize_script’. Cuando un usuario visita la página de inicio del sitio web,

Después de un examen más detallado , se encontró una segunda aparición de la vulnerabilidad dentro del método ‘pago_campos’. Esta vulnerabilidad, como la que se encuentra en la función ‘javascript_params’, se deriva del hecho de que no se está verificando la propiedad del pedido. El resultado es el mismo: el front-end tiene acceso tanto a la dirección de correo electrónico de facturación del usuario como a su nombre completo.

WooCommerce ha publicado una actualización para la vulnerabilidad CVE-2023-34000 en la versión 7.4.1, y algunas versiones anteriores también tienen la solución retroportada. En vista de la naturaleza potencialmente grave de la vulnerabilidad, se recomienda encarecidamente a los administradores del sitio y a los expertos en seguridad que aceleren las operaciones de parcheo actualmente en marcha.

El cargo Hackear el sitio de WooCommerce para obtener detalles de pedidos e información del cliente apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Universidad alemana apaga todas las computadoras en el campus después de un ataque de ransomware

Tras los acontecimientos que han afectado al menos a media docena de otras instituciones comparables en los últimos meses, la Universidad de Ciencias Aplicadas de Kaiserslautern (HS Kaiserslautern) se ha convertido en la última universidad de habla alemana en ser blanco de un ataque de ransomware. HS Kaiserslautern es una de las principales universidades de ciencias aplicadas del estado de Renania-Palatinado, que se encuentra en la parte occidental de Alemania. También es la institución de habla alemana con énfasis en ciencias aplicadas más reciente en ser atacada por ciberdelincuentes en los últimos meses. Hay alrededor de 6.200 alumnos que asisten a esta institución educativa, y casi todas las instalaciones y servicios que se les brindan han sido interrumpidos. Según un comunicado emitido por la institución, todas las instalaciones de la universidad, incluidos los laboratorios de computación e incluso la biblioteca, “permanecerían cerradas hasta nuevo aviso”.

Como se trata de un ataque de ransomware, las estaciones de trabajo en los lugares de trabajo del personal también pueden verse afectadas; se advirtió a los estudiantes y al personal que no enciendan ninguna de sus computadoras de trabajo. El viernes, la universidad usó una página web de emergencia para informar el problema y decir que “toda su infraestructura de TI  había sido derribada. Esto incluía las cuentas de correo electrónico de la universidad, así como el sistema telefónico.


No está claro quiénes son los delincuentes, ni está claro si la información se tomó de los sistemas de la universidad como parte de un sofisticado esfuerzo de extorsión antes de que los hackers intentaran cifrarla. Además, se desconoce si los piratas informáticos lograron cifrar el material.

El cargo Universidad alemana apaga todas las computadoras en el campus después de un ataque de ransomware apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 9 de junio de 2023

Nueva vulnerabilidad de día cero en MOVEit Transfer y nube. Apague sus servidores

A medida que más organizaciones declaran violaciones de datos causadas por fallas del programa, el desarrollador de la popular herramienta de transferencia de archivos MOVEit ha revelado que su software tiene una segunda falla que lo hace susceptible a vulnerabilidades.

La empresa de software Progress dijo el viernes que después del descubrimiento de la vulnerabilidad inicial, CVE-2023-34362, la firma de ciberseguridad Huntress ha estado realizando evaluaciones de código del producto MOVEit y ha encontrado un nuevo problema como resultado de sus esfuerzos. El viernes, la empresa anunció la disponibilidad de una solución para la falla e instó a los clientes de MOVEit Transfer a implementar la actualización. La alerta indicó que la vulnerabilidad recién descubierta podría hacer posible que un atacante obtenga acceso no autorizado a la base de datos de MOVEit Transfer, lo que “podría resultar en la modificación y divulgación del contenido de la base de datos de MOVEit”.

Esta vulnerabilidad, que aún no tiene una designación CVE, afecta a todas las versiones del producto y podría provocar una brecha de seguridad. Como consecuencia de la vulnerabilidad de MOVEit, varias empresas y organizaciones que se vieron afectadas recientemente revelaron filtraciones de datos. Existe una conexión entre las violaciones de datos que ocurrieron en la BBC, Boots y Aer Lingus, y un evento cibernético que afectó a su proveedor de nómina Zellis.

Mientras tanto, las víctimas identificadas en América del Norte fueron el gobierno de Nueva Escocia y la Universidad de Rochester. Microsoft alertó a Clop el domingo de que era el grupo responsable de los esfuerzos para explotar MOVEit. El miércoles por la mañana, Clop emitió un mensaje de extorsión diciendo que “cientos” de empresas se vieron afectadas y advirtiendo que estas víctimas debían contactar a la pandilla o serían incluidas en el sitio de extorsión de la organización. Microsoft advirtió que Clop estaba detrás de los intentos de explotar MOVEit.

Después de la primera fecha límite del 12 de junio, que se indicó en la publicación de la pandilla, los delincuentes amenazaron con que “publicaremos su nombre en esta página”, sin embargo, el plazo finalmente se trasladó al 14 de junio. Aunque no se proporcionó la explicación de la demora. , Joe Tidy de la BBC señaló que el 12 de junio es feriado en la Federación Rusa, por lo que esa puede haber sido la causa.

Un adversario podría potencialmente comprometer la base de datos de MOVEit al enviar una carga especialmente construida a un punto final de la aplicación de transferencia de MOVEit, lo que luego resultaría en la modificación o divulgación del contenido de la base de datos de MOVEit. Se requiere que los clientes de MOVEit Transfer descarguen e instalen el parche más reciente, que estuvo disponible el 9 de junio de 2023. La investigación aún está en curso, sin embargo, en este momento no hay señales que sugieran que alguna de estas vulnerabilidades encontradas recientemente haya sido explotado. Según la empresa, todos los clústeres de MOVEit Cloud ya han sido parcheados contra estas vulnerabilidades recién descubiertas para protegerlos de cualquier posible ataque que pueda lanzarse contra ellos.

El cargo Nueva vulnerabilidad de día cero en MOVEit Transfer y nube. Apague sus servidores apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 8 de junio de 2023

Nueva técnica indetectable permite hackear grandes empresas usando ChatGPT

Según los hallazgos de un estudio reciente realizado, los códigos dañinos pueden propagarse fácilmente a los entornos de desarrollo con la ayuda de ChatGPT , que pueden utilizar los atacantes. En una publicación de blog, los investigadores de Vulcan Cyber ​​describieron un método novedoso para propagar códigos maliciosos que llamaron “alucinación de paquetes de IA”. El método se concibió como resultado de ChatGPT y otros sistemas generativos de inteligencia artificial que proporcionan fuentes, enlaces, blogs y datos fantasmagóricos en respuesta a las solicitudes de los usuarios en ocasiones. Los modelos de lenguaje grande (LLM) como ChatGPT son capaces de generar “alucinaciones”, que son URL ficticias, referencias e incluso bibliotecas de código completo y funciones que no existen en el mundo real. Según los investigadores, ChatGPT incluso producirá parches dudosos para CVE y, en este caso particular, brindará enlaces a bibliotecas de códigos que ni siquiera existen.

Si ChatGPT produce bibliotecas de códigos falsos (paquetes), entonces los atacantes pueden explotar estas alucinaciones para diseminar paquetes dañinos sin utilizar tácticas comunes como typosquatting o enmascaramiento, según los investigadores de Vulcan Cyber ​​que trabajaron en este estudio. “Esas técnicas son sospechosas y ya detectables”, afirmaron los investigadores en su conclusión. Sin embargo, si el atacante puede construir un paquete que pueda reemplazar los programas ‘falsos’ sugeridos por ChatGPT, entonces puede convencer a la víctima de que descargue e instale el software malicioso.

 Este enfoque de ataque de ChatGPT demuestra cuán simple se ha vuelto para los actores de amenazas utilizar ChatGPT como una herramienta para llevar a cabo un ataque. Deberíamos esperar seguir viendo riesgos como este asociados con la IA generativa y que técnicas de ataque similares podrían usarse en la naturaleza. . Esto es algo para lo que debemos estar preparados. La tecnología detrás de la inteligencia artificial generativa aún está en pañales, por lo que esto es solo el comienzo. Cuando se ve a través de la lente de la investigación, es posible que nos encontremos con una gran cantidad de nuevos descubrimientos de seguridad en los meses y años venideros. Las empresas nunca deben descargar y ejecutar código que no entiendan y que no hayan evaluado. Esto incluye ejecutar código desde repositorios GitHub de código abierto o ahora sugerencias de ChatGPT.

ChatGPT está siendo utilizado como método de entrega por los adversarios en este caso. Sin embargo, el método de comprometer una cadena de suministro haciendo uso de bibliotecas compartidas o importadas de un tercero no es nuevo. La única forma de defenderse sería aplicar métodos de codificación seguros, así como probar y revisar exhaustivamente el código destinado a su uso en entornos de producción.

Según los expertos , “el escenario ideal es que los investigadores de seguridad y los editores de software también puedan hacer uso de la IA generativa para hacer que la distribución de software sea más segura”. La industria se encuentra en las primeras fases del uso de IA generativa para ciberataques y defensa.

El cargo Nueva técnica indetectable permite hackear grandes empresas usando ChatGPT apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

El nuevo ataque de ingeniería social de Kimsuky puede usarse para hackear a cualquiera

Investigadores de SentinelLabs encontraron un esfuerzo de ingeniería social dirigido a especialistas en temas de Corea del Norte que fue llevado a cabo por una organización de amenazas persistentes avanzadas (APT) con vínculos con Corea del Norte. El grupo APT concentra principalmente sus ataques en organizaciones y think tanks ubicados en Corea del Sur; sin embargo, también se han cobrado víctimas en Estados Unidos, Europa y Rusia. Los atacantes distribuyeron malware conocido como ReconShark, que se reveló recientemente como una herramienta de reconocimiento. El ataque tiene la intención de implementar malware de reconocimiento, así como robar las credenciales de Google y las credenciales de suscripción de un servicio de noticias y análisis de renombre que se enfoca en Corea del Norte. En 2013, un investigador de Kaspersky fue quien descubrió a la banda de ciberespionaje conocida como Kimsuky(también conocido como ARCHIPIÉLAGO, Black Banshee, Thallium, Velvet Chollima y APT43). A fines de octubre de 2020, el Equipo de preparación para emergencias informáticas de los Estados Unidos (US-CERT) emitió un informe sobre las operaciones recientes de Kimusky. El estudio incluyó información sobre las TTP y la infraestructura utilizada por Kimusky.

La campaña más reciente dirigida por la organización respaldada por el estado Kimsuky se centró en las agendas nucleares entre China y Corea del Norte. Estas agendas son pertinentes al conflicto que ahora está teniendo lugar entre Rusia y Ucrania.

Los actores de amenazas se involucran en un contacto prolongado por correo electrónico con las víctimas y emplean documentos armados además de URL falsas, sitios web que se asemejan a plataformas en línea acreditadas y sitios web falsos. El esfuerzo se centra en la adquisición fraudulenta de cuentas de correo electrónico y credenciales de suscripción a NK News. Según el tipo de malware que se usó, la infraestructura de ataque y los TTP, SentinelLabs determinó que Kimsuky llevó a cabo la campaña.

“La concentración de Kimsuky en hacer el primer contacto y formar una relación con sus objetivos antes de comenzar acciones dañinas es una característica definitoria de la actividad. “Como parte de su estrategia de contacto inicial, el grupo se hizo pasar por Chad O’Carroll, el fundador de NK News y el holding asociado Korea Risk Group, usando un dominio creado por un atacante, nknews[.]pro, que se parece mucho al legítimo NK Dominio de noticias nknews.org.” El grupo se hizo pasar por Chad O’Carroll, el fundador de NK News y el holding asociado Korea Risk Group”, se lee en el informe. El primer correo electrónico solicita comentarios sobre una versión preliminar de un ensayo que examina el peligro que presenta el programa nuclear de Corea del Norte.

https://www.securitynewspaper.com/2022/08/29/sharpext-rat-surreptitiously-read-and-download-emails-and-attachments-from-infected-users-gmail-and-aol-accounts/embed/#?secret=zoGCLn89WR#?secret=2kkaF3II1s

Los investigadores vieron a Kimsuky enviar un mensaje de spear phishing estructurado en HTML. El mensaje pedía a los destinatarios que estudiaran un borrador de análisis del peligro nuclear que presenta Corea del Norte. El correo electrónico se hace pasar por miembros del liderazgo de NK News y no incluye ningún contenido peligroso; su propósito es provocar un diálogo posterior entre el receptor y el emisor. Después de que el grupo de APT haya involucrado con éxito al objetivo en la discusión, finalmente enviará un correo electrónico de seguimiento al objetivo con una URL que conduce a un documento de Google.

Los actores del estado-nación hacen un seguimiento con un correo electrónico de recordatorio en caso de que el receptor no responda a su primer mensaje en un esfuerzo por entablar un diálogo con el objetivo. Los atacantes engañaron a los usuarios cambiando el destino de la URL modificando el href HTML atributo para ir a un sitio web que estaba bajo el control de los atacantes.

La URL que se muestra conduce a un documento que se publica en Google Docs y analiza el problema del peligro nuclear que representa Corea del Norte. Este artículo ha sido editado de manera que parece ser un borrador auténtico al incluir revisiones que son evidentes para el lector. El destino de la URL ha sido falsificado para que lleve a la víctima a un sitio web propiedad de Kimsuky que pretende ser un sitio oficial de Google Docs y permite a los usuarios buscar acceso a los documentos. Después de que el grupo de APT haya involucrado con éxito al objetivo en la discusión, finalmente enviará un correo electrónico de seguimiento al objetivo con una URL que conduce a un documento de Google. Durante sus conversaciones con las víctimas, los investigadores vieron que los actores de amenazas estaban pasando documentos de Office armados y protegidos con contraseña.

El cargo El nuevo ataque de ingeniería social de Kimsuky puede usarse para hackear a cualquiera apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 7 de junio de 2023

Sí, es posible hackear a través del navegador Chrome, Brave, Opera usando esta vulnerabilidad

Se descubrió que el navegador web más utilizado en el mundo, Google Chrome, tiene una vulnerabilidad crítica de día cero que se ha explotado activamente en la naturaleza. Confirmando la gravedad del peligro, Google envió rápidamente correcciones a las versiones de escritorio del navegador Chrome el martes para cerrar la vulnerabilidad de seguridad descubierta en el navegador. La vulnerabilidad detectada, a la que se le ha asignado el identificador oficial CVE-2023-3079, provoca motivo de preocupación debido a la posibilidad de que los actores de amenazas lo exploten. El problema se origina en lo que se conoce como una “confusión de tipos” en el motor JavaScript de código abierto V8 que Google creó específicamente para el navegador web Chrome. En esencia, la confusión de tipos puede hacer que el programa interprete incorrectamente el tipo de datos que está procesando, lo que puede dar lugar a acciones inesperadas y posiblemente peligrosas, como el acceso no autorizado al sistema o la filtración de información confidencial.


El hecho de que se abusara activamente de la vulnerabilidad en la naturaleza le da un tono siniestro al descubrimiento reciente, a pesar de que es un alivio que se haya descubierto la vulnerabilidad. Las vulnerabilidades de día cero explotadas activamente son un peligro de primer nivel en el mundo cibernético. Esto se debe al hecho de que ofrecen amenazas del mundo real antes de que los desarrolladores tengan la oportunidad de prevenirlas. “Google es consciente de que existe un exploit para CVE-2023-3079”, señala la empresa. “Google está trabajando para solucionar este problema”.

Clément Lecigne, miembro del Threat Analysis Group (TAG) de Google, es a quien se le atribuye el descubrimiento de la vulnerabilidad. El Grupo de Análisis de Amenazas (TAG), que está compuesto por los expertos en seguridad más destacados de Google, ha estado a la vanguardia de los esfuerzos de Google para detectar y combatir las ciberamenazas. El 1 de junio de 2023, Lecigne, conocido por su experiencia en ciberforense, reveló la vulnerabilidad.

Como reacción directa a este riesgo inminente, Google ha distribuido versiones actualizadas de Chrome para una variedad de sistemas operativos. Se recomienda encarecidamente a los usuarios que actualicen sus navegadores Chrome a la versión 114.0.5735.106 para macOS y Linux, y a la versión 114.0.5735.110 para Windows. Estas actualizaciones están disponibles. Es imperativo que le dé alta prioridad a esta actualización para mantener el más alto nivel de seguridad de navegación posible.

Los usuarios de otros navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, también deben prestar atención a esta advertencia. Debido a que su código básico es similar, es posible que ambos navegadores estén sujetos al mismo problema. Como resultado de esto, se recomienda encarecidamente a los usuarios que instalen correcciones tan pronto como estén disponibles para protegerse de posibles peligros.

El cargo Sí, es posible hackear a través del navegador Chrome, Brave, Opera usando esta vulnerabilidad apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente