lunes, 31 de julio de 2023

Colchones Sealy cierra los sistemas de TI y de producción después de un gran hackeo

Debido a un “evento de ciberseguridad” que ocurrió el 23 de julio, Tempur Sealy International se vio obligada a cerrar parte de su infraestructura de tecnología de la información. La corporación dijo que sus actividades experimentaron una “interrupción temporal” como resultado del cierre.

Tempur Sealy ha buscado el asesoramiento de un asesor legal, una empresa forense de ciberseguridad y otros especialistas en respuesta a incidentes, y también ha notificado a las autoridades policiales pertinentes.

Varias tiendas de Tempur Sealy se comunicaron con Furniture Today para informar que no habían podido realizar pedidos y que no habían recibido envíos.

Tempur Sealy ha dicho, en un documento 8-K que presentó ante la Comisión de Bolsa y Valores de los Estados Unidos, que está en proceso de volver a poner en línea sus “sistemas de TI críticos y ha reanudado las operaciones”. De acuerdo con las nuevas regulaciones emitidas por la SEC, las corporaciones que cotizan en bolsa tienen solo cuatro días para notificar cualquier incumplimiento que pueda tener un efecto en su desempeño financiero.

Según la presentación, “la investigación forense continúa” y la empresa “sigue trabajando para determinar si este incidente tendrá un impacto material en su negocio, operaciones o resultados financieros”. “Si queda claro que alguna información personal se vio comprometida, la compañía hará todo lo posible para cumplir con las obligaciones de informe que pueda estar obligada a cumplir de acuerdo con dicha información en virtud de la ley aplicable”.

El cargo Colchones Sealy cierra los sistemas de TI y de producción después de un gran hackeo apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Hackear los sitio webs de WordPress a través de vulnerabilidades en el complemento Ninja Forms

Ha salido a la luz que el complemento Ninja Forms para WordPress tiene muchas fallas de seguridad que podrían ser abusadas por actores malintencionados para obtener acceso elevado y robar datos confidenciales.

Según un informe publicado por Patchstack hace una semana, las vulnerabilidades, que se enumeran como CVE-2023-37979, CVE-2023-38386 y CVE-2023-38393, afectan a las versiones 3.6.25 y anteriores. Ahora hay más de 800.000 sitios web que utilizan Ninja Forms.

La siguiente es una explicación resumida de cada una de las vulnerabilidades:

CVE-2023-37979 es un problema de cross-site scripting (XSS) basado en POST que tiene una puntuación CVSS de 7,1. Es una vulnerabilidad que podría permitir a cualquier usuario no autenticado lograr una escalada de privilegios en un sitio objetivo de WordPress al persuadir a los usuarios privilegiados para que visiten un sitio web que ha sido construido específicamente para ese propósito. Esto puede ser utilizado por un usuario no autenticado en su beneficio para robar información crítica y, en este caso, escalar sus privilegios en el sitio web de WordPress. El atacante puede desencadenar la vulnerabilidad si se engaña a los usuarios privilegiados para que visiten un sitio web especialmente construido.

El control de acceso fallido en la funcionalidad de exportación de envíos de formularios es la fuente de las vulnerabilidades segunda y tercera, que se rastrean como CVE-2023-38393 y CVE-2023-38386 respectivamente. Los usuarios con los roles de Suscriptor y Colaborador en un sitio de WordPress pueden aprovechar las vulnerabilidades para exportar todos los envíos de Ninja Forms en el sitio web.

Se recomienda encarecidamente a los usuarios del complemento que actualicen a la versión 3.6.26 para protegerse contra posibles peligros.

El cargo Hackear los sitio webs de WordPress a través de vulnerabilidades en el complemento Ninja Forms apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 28 de julio de 2023

Nueva técnica de ataque para hackear servidores Apache Tomcat

Un entorno de servidor web HTTP “Java puro” lo proporciona Apache Tomcat , que es un servidor de código abierto y de uso gratuito. Admite tecnologías como Jakarta Servlet, Expression Language y WebSocket. Casi la mitad de todos los desarrolladores usan Apache Tomcat, lo que lo convierte en el líder indiscutible. Una nueva operación destinada a entregar malware de la botnet Mirai y los mineros de bitcoin se centra en los servidores Apache Tomcat que se configuraron incorrectamente y no cuentan con suficientes medidas de seguridad.

La investigación fue realizada por Aqua, que descubrió que en el transcurso de dos años, sus servidores trampa Tomcat fueron objeto de más de 800 ataques, el 96 % de los cuales estaban conectados a la red de bots Mirai. Los resultados pueden atribuirse a Aqua. El 20 % de estos intentos de ataque, o 152, incluyeron el uso de un script de shell web denominado “neww” que provino de 24 direcciones IP diferentes, y el 68 % de ellos provino de una sola dirección IP (104.248.157[.]218) . Estos ataques no tuvieron éxito.

El actor de amenazas llevó a cabo un ataque de fuerza bruta contra los servidores Tomcat escaneados para obtener acceso a la administración de la aplicación web utilizando una variedad de combinaciones de credenciales diferentes.

Después de ingresar con éxito, los actores de amenazas instalarán un archivo WAR que contiene un shell web llamado ‘cmd.jsp’ en el servidor Tomcat que ha sido pirateado. Esto permitirá la ejecución remota de comandos.

La “descarga y ejecución” del script de shell “neww” es una parte integral de toda la cadena de ataque. El comando “rm -rf” se usa para eliminar el script una vez que se ha ejecutado. Luego, el software recupera 12 archivos binarios que están personalizados para la arquitectura del sistema que está siendo atacado.

Si bien todos estos componentes trabajan juntos para acelerar la implementación de la aplicación web en servidores Tomcat comprometidos de manera efectiva.

El último paso del malware es una variación de la botnet Mirai que utiliza sistemas infectados con el fin de coordinar ataques de denegación de servicio distribuido (DDoS).

El actor de amenazas se infiltra en el administrador de aplicaciones web mediante el uso de credenciales legítimas, carga un shell web disfrazado en un archivo WAR, ejecuta comandos de forma remota e inicia el ataque. Han reportado 332 millones de ataques de cryptojacking en todo el mundo en el primer semestre de 2023.

Recomendación
Con el fin de protegerse contra ataques de este tipo, los especialistas en el campo de la ciberseguridad sugirieron las siguientes medidas:

Asegúrese de que cada uno de sus entornos tenga la configuración adecuada.
Tenga cuidado de hacer escaneos regulares de sus servidores para buscar peligros.
Las herramientas nativas de la nube que buscan vulnerabilidades y configuraciones incorrectas deben estar disponibles para sus equipos de desarrollo, DevOps y seguridad para que puedan hacer mejor su trabajo.
Es imperativo que utilice tecnologías de detección y respuesta en tiempo de ejecución.

El cargo Nueva técnica de ataque para hackear servidores Apache Tomcat apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 27 de julio de 2023

Kenia solo otorgará visas a la llegada después de que el sistema de visas en línea fuera hackeado

Tras el fracaso de una plataforma de solicitud en línea que hizo que la mayoría de los servicios gubernamentales no estuvieran disponibles, Kenia dijo el jueves que comenzará a otorgar visas a todos los viajeros a su llegada. El problema que ocurrió en el sitio de ciudadanos electrónicos, que ofrece más de 5,000 Se creía que los servicios, incluidas las visas electrónicas, eran consecuencia de la hacking; sin embargo, las autoridades dijeron que no se habían perdido datos como resultado del evento. Mientras se arregla la plataforma, el gobierno comenzará a aceptar solicitudes de visa a su llegada, según un aviso verbal que se envió el jueves a las misiones diplomáticas y organizaciones internacionales en todo el mundo.

Una carta que fue enviada el jueves por el Ministerio de Asuntos Exteriores y de la Diáspora, afirmaba que “Actualmente hay un desafío en la plataforma de ciudadanos electrónicos del Gobierno”. Por lo tanto, los viajeros recibirán visas a su llegada a todos los puertos de entrada en Kenia, sin importar por donde ingresen al país. Además, la administración quiere notificar a todas y cada una de las aerolíneas que tienen pasajeros a bordo que van a Kenia”, se lee en el comunicado. La solicitud de visa electrónica a menudo aceptará solicitudes; sin embargo, estas solicitudes deben ir acompañadas de las pruebas correspondientes para autenticar la entrada.

Debido a que cada solicitud ahora se evaluará al mismo tiempo, existe la posibilidad de que aumenten los tiempos de espera en las oficinas de control fronterizo del aeropuerto como resultado de la implementación de visas a la llegada para todos los viajeros”. lo que se está experimentando en el portal eCitizen ha sido causado por hackers que intentan bloquear el portal a través de una sobrecarga de solicitudes de datos”, confesó el secretario del Gabinete de TIC, Eliud Owalo. “El tiempo de inactividad que se está experimentando en el portal eCitizen ha sido causado por hackers que intentan bloquear el portal a través de una sobrecarga de solicitudes de datos”.


Un grupo que se hace llamar Anonymous Sudan se ha responsabilizado del ataque, alegando que lo llevaron a cabo como una forma de protesta contra la supuesta intervención de Kenia en los asuntos internos de Sudán.

Según el comunicado, la organización también se ha centrado en las plataformas de transferencia de dinero móvil, los sistemas bancarios electrónicos y otros servicios electrónicos similares a los de la empresa de servicios públicos Kenya Power. Los clientes de Kenya Power y algunos bancos fueron informados de una interrupción en el sistema, pero no se proporcionó información sobre la hacking.

“Se lanzó un ciberataque contra la plataforma eCitizen, sin embargo, no se obtuvo ni se perdió ningún dato como resultado del asalto. “Estamos abordando eso, y no solo estamos proponiendo medidas correctivas instantáneas para abordar la situación actual, sino que también nos estamos asegurando de construir un marco elaborado de mitigación de riesgos”, declaró el CS en Spice FM. “Estamos abordando eso, y no solo estamos proponiendo medidas correctivas instantáneas para abordar la situación actual”. “En este caso en particular, intentaron bloquear el sistema al realizar una mayor cantidad de solicitudes en el sistema de lo normal, lo que resultó en que el rendimiento del sistema se volviera más lento”.

El cargo Kenia solo otorgará visas a la llegada después de que el sistema de visas en línea fuera hackeado apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Versiones de Ubuntu anteriores a la 23.04 pueden ser hackeadas gracias a estos 2 vulnerabilidades

Los investigadores han encontrado dos vulnerabilidades en el sistema operativo Linux Ubuntu. Ambas vulnerabilidades tienen la capacidad de ofrecer privilegios elevados a los atacantes. Ha habido indicios de que se puede detectar una vulnerabilidad que permite un aumento de privilegios en el módulo OverlayFS de los sistemas operativos Ubuntu.

Un sistema de archivos de Linux conocido como OverlayFS ha visto una adopción significativa en la industria de contenedores. OverlayFS hace posible implementar sistemas de archivos dinámicos mientras mantiene la compatibilidad con imágenes preconstruidas.

CVE-2023-23629

Al invocar la función ovl_do_setxattr en los kernels de Ubuntu, el módulo ovl_copy_up_meta_inode_data tiene el potencial de eludir las verificaciones de permisos. Esta vulnerabilidad se produce como resultado. A esta vulnerabilidad se le ha asignado una puntuación CVSS de 7,8, que se considera alta.

CVE-2023-2640

Hay una falla en Ubuntu conocida como SAUCE: overlayfs pasa por alto las verificaciones de permisos de confianza que conduce a esta vulnerabilidad. overlayfs. * xattrs. * xattrs.

Esta vulnerabilidad puede ser aprovechada por un atacante que no tiene derechos al establecer atributos extendidos privilegiados en los archivos montados y luego configurarlos en los otros archivos sin realizar las comprobaciones necesarias. A esta vulnerabilidad se le ha asignado una puntuación CVSS de 7,8, que se considera alta.

El parche de Ubuntu de 2018 está en conflicto con el proyecto Linux Kernel de 2019 y 2022.

Dado que el módulo OverlayFS puede ser utilizado por usuarios sin privilegios a través de espacios de nombres de usuario, es un candidato perfecto para la escalada de privilegios locales. En 2018, Ubuntu lanzó parches que abordaron estas fallas de seguridad.

A pesar de esto, los investigadores que trabajan para Wix descubrieron que Linux Kernel Project lanzó muchas versiones nuevas en los años 2019 y 2022.

Hubo un problema entre los parches más antiguos y la versión más reciente como consecuencia directa de los cambios que se realizaron en el módulo OverlayFS.

Estos exploits ya son accesibles al público en sus formas explotables. Se recomienda encarecidamente que cualquiera que utilice versiones de Ubuntu anteriores a la 23.04 actualice a la versión más reciente para evitar que se exploten estas vulnerabilidades. Por otro lado, la mayoría de los proveedores de seguridad en la nube (CSP) han estado utilizando versiones no seguras del sistema operativo Ubuntu como sistema predeterminado.

Los investigadores creen que alrededor del cuarenta por ciento de las computadoras que ejecutan Ubuntu podrían haberse visto afectadas por el problema, lo que hace que el alcance anticipado sea grande. Según Canonical, la empresa responsable de Ubuntu y que también opera con fines de lucro, la versión de escritorio del software se instaló más de 20 millones de veces en 2017. Ubuntu emitió una alerta de seguridad que aborda muchas vulnerabilidades y da crédito a los investigadores que los descubrió.

El cargo Versiones de Ubuntu anteriores a la 23.04 pueden ser hackeadas gracias a estos 2 vulnerabilidades apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 26 de julio de 2023

Estados Unidos hackeo los sistemas de monitoreo de terremotos en china para espiar bases militares subterráneas

Un ciberataque reciente en el Centro de Monitoreo de Terremotos de Wuhan fue llevado a cabo por una entidad ubicada fuera de China, según un comunicado emitido por la oficina de gestión de emergencias de la ciudad el miércoles. El centro está asociado con la oficina de gestión de emergencias. Luego del ataque cibernético lanzado desde fuera de China a una universidad china en junio de 2022, este es otro caso de este tipo. El equipo de investigación llegó a la conclusión de que el ataque cibernético fue llevado a cabo por una organización de hackers e infractores de la ley con antecedentes gubernamentales que estaban ubicados en una nación distinta a la que se investiga. Según la información obtenida por el Global Times , la evidencia preliminar revela que un hackeo respaldado por el gobierno a la institución se originó en los Estados Unidos.

El Centro Nacional de Respuesta a Emergencias de Virus Informáticos (CVERC) y la compañía china de seguridad de Internet 360 descubrieron un ciberataque en algunos de los equipos de red de los puntos de recolección de la estación frontal del Centro de Monitoreo de Terremotos de Wuhan el miércoles, según un comunicado publicado. por la Oficina Municipal de Manejo de Emergencias de Wuhan.

Según el comunicado, el centro ha tomado rápidamente medidas para evitar más daños al aislar las piezas de maquinaria dañadas y ha informado a las autoridades pertinentes sobre el ataque. Esto permitirá a las autoridades realizar una investigación sobre el asunto y tratar con el grupo de hackers y los delincuentes de conformidad con la ley. Tras los ataques a la Universidad Politécnica del Noroeste (NWPU) en Xi’an, provincia de Shaanxi, noroeste de China, por parte de un grupo de hackers en alta mar en junio de 2022, el Centro de Monitoreo de Terremotos de Wuhan es otra entidad nacional que ha sido víctima de un ciberataque desde fuera del país. Este ataque viene inmediatamente después del ataque a NWPU.

Luego del incidente en NWPU, el CVRC y Business 360 colaboraron para establecer un equipo técnico que llevaría a cabo una investigación en profundidad de los aspectos técnicos del caso. Llegaron a la conclusión de que el hackeo fue llevado a cabo por la división Tailored Access Operations (TAO) de la Agencia de Seguridad Nacional (NSA) de los Estados Unidos.
Los datos de intensidad sísmica se refieren a la intensidad y tamaño de un terremoto, que son dos indicadores esenciales del potencial destructivo de un terremoto, como señalaron expertos en la materia. Los datos sobre la intensidad sísmica tienen una estrecha relación con la seguridad nacional; por ejemplo, algunas instalaciones defensivas militares están obligadas a tomar en consideración parámetros como la intensidad sísmica, según la opinión de muchos especialistas.

Según una declaración de un experto citada por la Televisión Central de China (CCTV), las ondas sísmicas que viajan a través de varios medios y estructuras del subsuelo generarían variaciones en la velocidad de las ondas.

“Los hackers pueden deducir la estructura subterránea y la litología de un área determinada al obtener datos relevantes de los centros de monitoreo sísmico”, agregó el experto. “Esta información puede ser obtenida por hackers”. “Por ejemplo, es posible deducir si hay o no una gran cavidad ubicada bajo tierra y, en consecuencia, si podría ser o no una base militar o un puesto de mando”.

Como resultado de las disparidades estilísticas entre las atribuciones chinas y occidentales, los profesionales de la ciberseguridad occidentales a menudo han expresado su sorpresa en respuesta a los comentarios hechos por China sobre hechos de este tipo.

Cuando Estados Unidos y una coalición de aliados acusaron formalmente a los hackers afiliados al Ministerio de Seguridad del Estado de China de violar los servidores de correo electrónico de Microsoft Exchange, dejando expuestos shells web en estos servidores que podrían ser potencialmente explotados por delincuentes, criticaron la violación “imprudente” de normas cibernéticas.

El cargo Estados Unidos hackeo los sistemas de monitoreo de terremotos en china para espiar bases militares subterráneas apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 25 de julio de 2023

Hackear radios policiales y militares encriptadas explotando 5 vulnerabilidades

Las radios globales dependen del estándar TETRA (Terrestrial Trunked Radio), sin embargo, se han encontrado una serie de vulnerabilidades que influyen en su uso en Europa, el Reino Unido y otros países. Estos problemas incluyen lo siguiente: –

Instituciones del estado, Aplicación de la ley, Organizaciones que brindan asistencia de emergencia, Instituciones militares

Se descubrió que el cifrado y su implementación tenían todos estos defectos, lo que permitió descifrar la comunicación. Midnight Blue, una empresa de seguridad con sede en los Países Bajos, ha descubierto cinco fallas en el sistema Terrestrial Trunked Radio (TETRA).
Se cree que todas las redes de radio TETRA son vulnerables a los problemas, a los que se les ha dado el nombre TETRA:BURST. Brindan la posibilidad de que un adversario decodifique las comunicaciones en tiempo real o después del hecho, inserte mensajes, anonimice a los usuarios o cambie la clave de sesión a cero para participar en la interceptación del enlace ascendente.

Dos de los temas se consideran de vital importancia. La primera vulnerabilidad, identificada como CVE-2022-24401, se refiere a un ataque de descifrado de Oracle y es capaz de exponer la transmisión de texto, voz o datos. Debido a que el generador de flujo de claves Air Interface Encryption (AIE) depende del tiempo de la red, que se transmite abiertamente y sin cifrado, esto es posible.

La segunda falla, conocida como CVE-2022-24402, es una falla de ingeniería. Según los investigadores, el método de encriptación TEA1 “tiene una puerta trasera que reduce la clave original de 80 bits a un tamaño de clave que es trivialmente de fuerza bruta en el hardware del consumidor en minutos”.

CVE-2022-24404 es una vulnerabilidad de alta gravedad que surge de la falta de autenticación de texto cifrado en el AIE que permite un ataque de maleabilidad. CVE-2022-24403 es una vulnerabilidad de alta gravedad que permite identificar y rastrear identidades de radio debido a un diseño criptográfico débil. CVE-2022-24400 es una vulnerabilidad de baja gravedad que permite que la confidencialidad se vea parcialmente comprometida a través de un algoritmo de autenticación defectuoso. Estas tres vulnerabilidades son menos graves.

El equipo de Midnight Blue sostiene que la “puerta trasera”, como la llaman, es el resultado de elecciones intencionales realizadas durante la construcción del algoritmo. Es probable que esto se hiciera para facilitar la exportación de la tecnología de encriptación; De acuerdo con una serie de leyes y reglamentos, a veces es necesario reducir el nivel de seguridad.

Después de un procedimiento de divulgación extenso y encubierto financiado por la Fundación NLnet, Midnight Blue presentará sus resultados en la conferencia Black Hat en agosto.

En 1995, ETSI lanzó TETRA, que posteriormente fue utilizado por Motorola y Airbus. Debido a que hace uso de “criptografía secreta y propietaria”, establecer su seguridad puede ser difícil.

Los investigadores compraron una radio con tecnología TETRA de eBay, encontraron fallas en ella y extrajeron los cifrados criptográficos. Esto condujo al desarrollo de TETRA:BURST y el “paso de reducción secreta” en TEA1, que hizo posible decodificar las comunicaciones utilizando hardware económico.

El cargo Hackear radios policiales y militares encriptadas explotando 5 vulnerabilidades apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente