sábado, 19 de diciembre de 2020

Cómo configurar, ejecutar y automatizar OpenVAS: Escáner de vulnerabilidades Gratuito

Los investigadores de seguridad informática a menudo requieren complementos para los escáneres de vulnerabilidades en Kali Linux, aunque debido a restricciones de licencia estas herramientas no se incluyen en la distribución. Afortunadamente Kali incluye OpenVAS, que es gratuito y de código abierto, mencionan especialistas en análisis de vulnerabilidades del Instituto Internacional de Seguridad Cibernética (IICS).

En este artículo le mostraremos cómo configurar, ejecutar y automatizar OpenVAS en esta distribución. Esta información puede resultarle realmente útil, ya que las herramientas para el análisis de vulnerabilidades suelen tener funciones limitadas.

Puede que los escáneres de vulnerabilidades sean de utilidad, pero no son capaces de entregar a los investigadores toda la información que requieren. Lanzar un escáner de vulnerabilidades sin análisis previo puede resultar un dolor de cabeza para los investigadores e incluso llevar a resultados erróneos.

Requerimientos del sistema

La principal queja de los expertos en análisis de vulnerabilidades sobre OpenVAS es que es demasiado lento, se bloquea y no funciona. Esto puede tener más de una explicación, aunque la más frecuente es que el sistema en el que se está ejecutando no cuenta con los recursos suficientes para su correcto funcionamiento.

Algunos escáneres de vulnerabilidades comerciales requieren al menos 8 GB de RAM; si bien OpenVAS no requiere tantos recursos, la herramienta se ejecutará mejor en los sistemas con mayor capacidad. Para este tutorial, OpenVAS se ejecutará en una Kali VM con 3 procesadores y 3 GB de RAM, que suele ser suficiente para escanear una pequeña cantidad de hosts al mismo tiempo.

Instalación inicial

OpenVAS cuenta con una gran cantidad de opciones modificables, por lo que ajustar la herramienta de forma manual es un problema considerable. Por suerte Kali Linux cuenta con la utilidad “openvas-setup” para administrar la configuración y descarga de firmas, además de generar una contraseña para el usuario administrador.

Al final de la configuración, se mostrará una contraseña generada automáticamente para el usuario administrador. Asegúrese de guardar esta contraseña en un lugar seguro, recomiendan los especialistas en análisis de vulnerabilidades.

root@kali:~# openvas-setup
ERROR: Directory for keys (/var/lib/openvas/private/CA) not found!
ERROR: Directory for certificates (/var/lib/openvas/CA) not found!
ERROR: CA key not found in /var/lib/openvas/private/CA/cakey.pem
ERROR: CA certificate not found in /var/lib/openvas/CA/cacert.pem
ERROR: CA certificate failed verification, see /tmp/tmp.7G2IQWtqwj/openvas-manage-certs.log for details. Aborting.ERROR: Your OpenVAS certificate infrastructure did NOT pass validation.
See messages above for details.
Generated private key in /tmp/tmp.PerU5lG2tl/cakey.pem.
Generated self signed certificate in /tmp/tmp.PerU5lG2tl/cacert.pem.
...
/usr/sbin/openvasmd
User created with password 'xxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxx'.

Identificación de errores en la instalación

Recuerde que en ocasiones el script “openvas-setup” mostrará errores al final del arranque de NVT similares a los que se muestran a continuación:

(openvassd:2272): lib kb_redis-CRITICAL **: get_redis_ctx: redis connection error: No such file or directory
(openvassd:2272): lib kb_redis-CRITICAL **: redis_new: cannot access redis at '/var/run/redis/redis.sock'
(openvassd:2272): lib kb_redis-CRITICAL **: get_redis_ctx: redis connection error: No such file or directory
openvassd: no process found

Si en su sistema encuentra este problema, puede ejecutar openvas-check-setup para averiguar cuál es el componente problemático.

En este caso particular, obtenemos la siguiente respuesta:

...
ERROR: The number of NVTs in the OpenVAS Manager database is too low.
FIX: Make sure OpenVAS Scanner is running with an up-to-date NVT collection and run 'openvasmd --rebuild'.
...

El script openvas-check-setup detecta el problema e incluso proporciona un comando para ejecutar una solución. Después de restaurar la colección NVT, se recomienda pasar todas las comprobaciones.

root@kali:~# openvasmd --rebuild
root@kali:~# openvas-check-setup
openvas-check-setup 2.3.7
Test completeness and readiness of OpenVAS-9
...
It seems like your OpenVAS-9 installation is OK.
...

Gestión de usuarios OpenVAS

Si necesita crear usuarios de OpenVAS adicionales, ejecute openvasmd con la opción –create-user, que agregará un nuevo usuario y mostrará una contraseña generada aleatoriamente correspondiente al nuevo usuario.

root@kali:~# openvasmd --create-user=dookie
User created with password 'yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyy'.
root@kali:~# openvasmd --get-users
admin
dookie

Por suerte los expertos en análisis de vulnerabilidades mencionan que cambiar las contraseñas de los usuarios de OpenVAS es fácil con las opciones “openvasmd” y “new-password”.

root@kali:~# openvasmd --user=dookie --new-password=s3cr3t
root@kali:~# openvasmd --user=admin --new-password=sup3rs3cr3t

Iniciar y detener OpenVAS

Los servicios de red están deshabilitados de forma predeterminada en Kali Linux, por lo que si no ha configurado OpenVAS para que se inicie en el arranque, puede iniciar los servicios necesarios ejecutando “openvas-start”.

root@kali:~# openvas-start
Starting OpenVas Services

Una vez que tenga una lista de hosts, puede importarlos en la sección Configurar Objetivos del menú. Cuando los servicios hayan terminado de inicializarse, debería encontrar los puertos TCP 9390 y 9392 que estén escuchando en su interfaz de bucle de retorno.

root@kali:~# ss -ant
State Recv-Q Send-Q Local Address:Port Peer Address:Port
LISTEN 0 128 127.0.0.1:9390 *:*
LISTEN 0 128 127.0.0.1:9392 *:*

Debido al alto consumo de recursos del sistema los expertos recomiendan detener los procesos de OpenVAS cuando haya dejado de utilizar la herramienta, especialmente si no está usando un sistema de análisis de vulnerabilidades sofisticado.

Finalmente, recuerde que OpenVAS puede ser interrumpido ejecutando “openvas-stop”.

root@kali:~# openvas-stop
Stopping OpenVas Services

Uso de Greenbone Security Assistant

Greenbone Security Assistant es una interfaz web OpenVAS disponible en el sistema local después de iniciar OpenVAS en https://localhost: 9392. Después de aceptar el certificado se le presentará una página de inicio de sesión donde deberá autenticarse para acceder al panel principal.

Establecer credenciales

Los analizadores de vulnerabilidades arrojan resultados más completos cuando se proporcionan al motor de análisis las credenciales del sistema objetivo. OpenVAS utilizará estas credenciales para iniciar sesión en el sistema escaneado y realizar una lista detallada del software instalado, parches de seguridad, entre otros datos.

Los usuarios pueden agregar credenciales a través de la entrada Credenciales en el menú Configuración.

Configuración de objetivos

OpenVAS es capaz de escanear sistemas remotos, aunque no es propiamente un escáner de puertos. Para realizar un trabajo completo, los expertos le recomiendan usar un escáner de red especializado como Nmap.

root@kali:~# nmap -sn -oA nmap-subnet-86 192.168.86.0/24
root@kali:~# grep Up nmap-subnet-86.gnmap | cut -d " " -f 2 > live-hosts.txt

Una vez que tenga una lista de hosts, puede importarlos en la sección de destino del menú Configuración.

Configuración del análisis

Antes de ejecutar un análisis de vulnerabilidades, debe ajustar adecuadamente la opción Scan Config/. Esta acción se completa con el menú “Scans Config” del menú “Config”; aquí podrá clonar cualquier configuración de escaneo predeterminada y editar su configuración, deshabilitando cualquier servicio o verificación que no necesite.

Si utiliza Nmap para realizar un análisis preliminar del sistema objetivo, puede ahorrar tiempo en la búsqueda de vulnerabilidades.

Configuración de tareas

El análisis de vulnerabilidades se realiza en el menú Tareas (task) de OpenVAS. Cuando se configura una nueva tarea, puede optimizar el análisis modificando las actividades simultáneas en su sistema; en el sistema del ejemplo (3GB de RAM), puede ajustar la configuración como en el ejemplo siguiente:

Con nuestros parámetros de escaneo y de selección de objetivo ajustados, nuestros resultados de escaneo serán mucho más útiles.

Automatización de OpenVAS

Una de las funciones menos conocidas de OpenVAS es la interfaz con la que interactúa usando el comando “omp”. Esta función no es intuitiva, pero le mostraremos cómo utilizar esta herramienta con algunos scripts básicos.

El primero es openvas-automate.sh, un script Bash semi interactivo que le solicitará al usuario un tipo de análisis y, a partir de esa información, se encargará del resto. Las configuraciones de escaneo están codificadas en el script, por lo que si desea usar sus propias configuraciones personalizadas, puede agregarlas en la sección “objetivos”.

root@kali:~# apt -y install pcregrep
root@kali:~# ./openvas-automate.sh 192.168.86.61:: OpenVAS automation script.
mgeeky, 0.1[>] Please select scan type:
1. Discovery
2. Full and fast
3. Full and fast ultimate
4. Full and very deep
5. Full and very deep ultimate
6. Host Discovery
7. System Discovery
9. Exit

--------------------------------
Please select an option: 5

[+] Tasked: 'Full and very deep ultimate' scan against '192.168.86.61'
[>] Reusing target...
[+] Target's id: 6ccbb036-4afa-46d8-b0c0-acbd262532e5
[>] Creating a task...
[+] Task created successfully, id: '8e77181c-07ac-4d2c-ad30-9ae7a281d0f8'
[>] Starting the task...
[+] Task started. Report id: 6bf0ec08-9c60-4eb5-a0ad-33577a646c9b
[.] Awaiting for it to finish. This will take a long while...

8e77181c-07ac-4d2c-ad30-9ae7a281d0f8 Running 1% 192.168.86.61

También existe una opción code16 que presenta y explica su secuencia de comandos de Python para interactuar con OpenVAS. Al igual que en el script de Bash anterior, deberá realizar algunos cambios en el script si desea personalizar el tipo de análisis.

root@kali:~# ./code16.py 192.168.86.27
------------------------------------------------------------------------------
code16
------------------------------------------------------------------------------
small wrapper for OpenVAS 6[+] Found target ID: 19f3bf20-441c-49b9-823d-11ef3b3d18c2
[+] Preparing options for the scan...
[+] Task ID = 28c527f8-b01c-4217-b878-0b536c6e6416
[+] Running scan for 192.168.86.27
[+] Scan started... To get current status, see below:zZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzz
...
zZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzzZzz

[+] Scan looks to be done. Good.
[+] Target scanned. Finished taskID : 28c527f8-b01c-4217-b878-0b536c6e6416
[+] Cool! We can generate some reports now ... :)
[+] Looking for report ID...
[+] Found report ID : 5ddcb4ed-4f96-4cee-b7f3-b7dad6e16cc6
[+] For taskID : 28c527f8-b01c-4217-b878-0b536c6e6416

[+] Preparing report in PDF for 192.168.86.27

[+] Report should be done in : Report_for_192.168.86.27.pdf
[+] Thanks. Cheers!

Los expertos en análisis de vulnerabilidades seguro encontrarán este artículo de gran utilidad. Este material fue elaborado con fines didácticos. Para consultar más material como este no dude en visitar las plataformas del Instituto Internacional de Seguridad Cibernética.

El cargo Cómo configurar, ejecutar y automatizar OpenVAS: Escáner de vulnerabilidades Gratuito apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 18 de diciembre de 2020

Vulnerabilidad en plugin de WordPress afecta a más de 5 millones de sitios web

Expertos en ciberseguridad reportan el hallazgo de una vulnerabilidad crítica de carga de archivos sin restricciones en el plugin Contact Form 7, empleado en millones de sitios web de WordPress. La explotación exitosa de esta falla permitiría a los actores de amenazas tomar control completo de los sitios en los que se ejecuta el plugin. La vulnerabilidad fue corregida a través del lanzamiento de la actualización a la versión 5.3.2 de Contact Form 7.

Esta herramienta está presente en más de 5 millones de sitios web, y los expertos estiman que la mayoría de estos ejecutan versiones no actualizadas del plugin. La falla, identificada como CVE-2020-35489, es un error de carga de archivos sin restricciones, según menciona un reporte de Astra Security Research.

Takayuki Miyoshi, desarrollador de Contact Form 7, recibió el reporte y comenzó a trabajar inmediatamente en una corrección: “Nos apegamos a los protocolos recomendados en estos casos; la actualización que corrige esta vulnerabilidad ya ha sido lanzada”, menciona el reporte.

Jinson Varghese, investigador que descubrió el error, afirma que la vulnerabilidad permitiría a los actores de amenazas no autenticados esquivar los mecanismos de seguridad en el proceso de carga de formularios en Contact Form 7, lo que les permitiría cargar un binario ejecutable en los sitios que usan la versión 5.3.1 o anteriores. Posteriormente los hackers pueden desplegar toda clase de actividades maliciosas, incluyendo la modificación del sitio web objetivo, redirección de los visitantes a sitios web de terceros e incluso el despliegue de campañas de phishing.

El investigador destacó la facilidad con la que un actor de amenazas podría haber explotado la vulnerabilidad de forma remota: “Para los usuarios que cuentan con la opción de actualización de plugins de forma automática, no deberán de realizar acciones adicionales; el resto de usuarios deberán actualizar de forma manual”, concluye el reporte.

El cargo Vulnerabilidad en plugin de WordPress afecta a más de 5 millones de sitios web apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Ciberataque en SolarWinds afecta a miles de usuarios de Microsoft

Microsoft acaba de confirmar que se vio afectada por el reciente hackeo de SolarWinds, aunque descartó un compromiso de cadena de suministro para infectar a sus clientes. Hace unos días se reportó que un grupo de hacking presuntamente patrocinado por el gobierno ruso logró comprometer el mecanismo de actualización de un producto SolarWinds para instalar un backdoor entre los usuarios.

El ataque está relacionado con un malware identificado como Solarigate o SUNBURST, que habría sido inyectado en las redes de más de 18 mil organizaciones a nivel mundial. Un reporte posterior al comunicado de Microsoft afirma que la compañía sí fue afectada por el ataque a la cadena de suministro, además de que los hackers lograron modificar el software para la distribución de archivos maliciosos.

Microsoft confirmó que se detectaron binarios maliciosos de SolarWinds en sus entornos, aunque la compañía dejó claro que sus usuarios no se vieron comprometidos: “Hemos permanecido atentos a la detección de indicadores de compromiso; los binarios maliciosos detectados fueron aislados y eliminados a la brevedad”. Entre las víctimas del ataque a SolarWinds se encuentran múltiples organizaciones gubernamentales de E.U., incluyendo:

  • Administración Nacional de Telecomunicaciones e Información (NTIA)
  • Departamento de Estado de E.U.
  • La infraestructura nacional de salud
  • Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA)
  • Departamento de Seguridad Nacional (NHS)
  • Departamento de Energía (DOE)
  • Administración Nacional de Seguridad Nuclear (NNSA)
  • Tres estados de E.U. que no fueron especificados

Los productos de gestión de redes desarrollados por SolarWinds son empleados por organizaciones de todo el mundo, por lo que la comunidad de la ciberseguridad espera que el número de víctimas crezca en los próximos días.

El cargo Ciberataque en SolarWinds afecta a miles de usuarios de Microsoft apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 17 de diciembre de 2020

FXMSP, “el dios invisible de las redes”. El hacker que vendió acceso a servidores SolarWinds en 2017

En los últimos años SolarWinds se ha consolidado como una de las más importantes compañías en el desarrollo de soluciones de TI: ” “No hay nadie en el mercado realmente cerca en términos de la amplitud de cobertura que tenemos; gestionamos el equipo de red de cualquier otra compañía”, mencionó recientemente Kevin Thompston, director ejecutivo de la firma con sede en Texas.

Los hechos respaldan las palabras de Thompston, aunque otros hechos recientes también enfatizan en los severos problemas que la industria en general puede experimentar cuando el software que mantiene a flote sus operaciones se ve envuelto en incidentes de hacking.

Al inicio de la semana, SolarWinds confirmó que Orion Plarform, su software de gestión de redes, fue abusado por un grupo de actores de amenazas con el fin de desplegar una operación de ciberespionaje de escala internacional.

Según los reportes, los hackers maliciosos lograron inyectar código malicioso en las actualizaciones de Orion distribuidas a más de 17 mil clientes empresariales. A pesar de que los investigadores cercanos al incidente consideran que el incidente no afectó a todos los usuarios potencialmente expuestos, ya ha quedado demostrado que los hackers lograron acceder a organizaciones como el Departamento del Tesoro y el Departamento de Comercio de E.U.

En un principio diversos miembros de la comunidad de la ciberseguridad aseguraban que el ataque habría sido desplegado por hackers patrocinados por el gobierno de Rusia, aunque otros especialistas consideran que aún es demasiado prematuro hacer conclusiones.

Poco después de que la compañía revelara el incidente de seguridad, múltiples delincuentes comenzaron a vender el acceso a múltiples computadoras de SolarWinds en foros de hacking. Uno de los criminales detrás de estas publicaciones se hace llamar “fxmsp”, y por años ha sido buscado por el Buró Federal de Investigaciones (FBI) por su presunta participación en múltiples incidentes de alto perfil.

Los incidentes de hacking no son el único problema que enfrenta la compañía, pues las prácticas de seguridad deficientes han demostrado ser un problema del que SolarWinds no está exenta: “Hace meses enviamos una alerta de seguridad a la compañía para informarles que cualquier usuario podría acceder su servidor de actualización usando la contraseña “solarwinds123”, mencionó Vinoth Kumar, investigador en seguridad informática.

Los expertos no descartan que esta campaña sea parte de un plan de “fxmsp” para comprometer redes empresariales y gubernamentales alrededor del mundo, aunque más detalles deberán ser revelados para confirmar estas suposiciones.

El cargo FXMSP, “el dios invisible de las redes”. El hacker que vendió acceso a servidores SolarWinds en 2017 apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Organizaciones públicas y privadas afectadas por vulnerabilidades críticas en productos Trend Micro

Los equipos de seguridad de Trend Micro notificaron a sus clientes sobre una actualización urgente para su dispositivo virtual de seguridad web InterScan, lanzada para corregir diversas vulnerabilidades que podrían comprometer los sistemas de los usuarios.

Aunque la compañía demoró meses para corregir las fallas, la vulnerabilidad mitiga completamente el riesgo de explotación. Trend Micro IWSVA es un gateway web que ayuda a las organizaciones a proteger sus redes contra los actores de amenazas en línea, además de proporcionar visibilidad y control en tiempo real del uso de Internet de parte de los miembros de la organización.

Wolfgang Ettlinger, experto que reportó las fallas a la compañía, identificó seis tipos de vulnerabilidades en el producto IWSVA, incluyendo una omisión de protección contra ataques CSRF, XSS, errores de autenticación, ejecución de comandos e inyección de comandos, todas consideradas de alta severidad. Uno de estos ataques permitiría a los actores de amenazas obtener acceso root a los sistemas afectados de forma remota con solo desplegar una condición CSRF.

Otro de los ataques descritos permitirá a los cibercriminales con acceso al puerto proxy HTTP explotar fallas en el mecanismo de autenticación del software afectado para tomar control completo del dispositivo como root sin requerir de la interacción del usuario o administrador.

Aunque no hay un indicador exacto sobre el número de organizaciones que usan el software vulnerable, los expertos también notificaron a las agencias de ciberseguridad de diversos países sobre el riesgo ya que este es un producto empleado por múltiples agencias gubernamentales.

Aunque no hay un indicador exacto sobre el número de organizaciones que usan el software vulnerable, los expertos también notificaron a las agencias de ciberseguridad de diversos países sobre el riesgo ya que este es un producto empleado por múltiples agencias gubernamentales. El reporte de seguridad contiene información técnica para mitigar el riesgo de explotación de estas fallas.

Al respecto, Trend Micro publicó un mensaje para reconocer el incidente: “Estamos al tanto de las vulnerabilidades encontradas en IWSVA y felicitamos a SEC Consult por revelarlas de manera responsable y trabajar en estrecha colaboración con nosotros para resolver los problemas”. La compañía concluyó mencionando que se lanzó un parche crítico y solicitando a los clientes aplicarlo lo antes posible.

El cargo Organizaciones públicas y privadas afectadas por vulnerabilidades críticas en productos Trend Micro apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Múltiples vulnerabilidades en redes 5G independientes

Recientes reportes indican que las fallas de seguridad en los protocolos empleados por las instalaciones de redes 5G podrían exponer a los usuarios a diversos ataques, incluyendo robo de identidad, phishing, entre otros. El reporte, elaborado por Positive Technologies, menciona que las implementaciones 5G son dependientes de la estructura 4G LTE existente, además de que la transición a una infraestructura independiente podría demorar años.

El reporte también indica que si bien las redes 5G dependientes pueden son vulnerables a ataques basados en los protocolos Diameter y GTP, es posible explotar fallas en las redes 5G independientes mediante los protocolos HTTP/2 y PFCP.

El ataque se dirigiría a los suscriptores y la red del operador y podrían originarse en la red del operador, la red de roaming internacional y redes asociadas que ofrecen acceso a los servicios afectados.

El Protocolo de Control de Reenvío de Paquetes (PFCP), que realiza conexiones de suscriptor, se ve afectado por múltiples fallas de seguridad que podrían conducir a condiciones de denegación de servicio (DoS) o la redirección del tráfico. Los actores de amenazas podrían enviar paquetes de solicitud de eliminación de sesiones para conducir a la condición DoS, además de utilizar una solicitud de modificación de sesión para redirigir al suscriptor de los hackers.

Los investigadores mencionan que es posible evitar la explotación de estas fallas, todo depende de que los operadores apliquen las configuraciones adecuadas debido a que la interfaz es interna. Los operadores deben recordar que el protocolo HTTP/2 contiene múltiples fallas que permitirían a los atacantes hacerse pasar por un servicio de red o incluso eliminar perfiles.

Los atacantes podrían intentar registrar nuevas funciones de red o incluso causar interrupciones si las funciones existen, o acceder a los datos de los suscriptores si terminan sirviendo a los suscriptores a través de la función controlada por el atacante. Finalmente, en caso de que ciertas operaciones no cuenten con restricciones de seguridad,  los hackers capaces de obtener perfiles de funciones de red pueden eliminar estos perfiles, provocando la denegación de servicio para los suscriptores de la red.

Otras vulnerabilidades también afectan a las redes 5G independientes, incluyendo fallas relacionadas con la autenticación de suscriptores, la divulgación de perfiles o la creación de sesiones que se hacen pasar por suscriptores existentes.

El cargo Múltiples vulnerabilidades en redes 5G independientes apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 16 de diciembre de 2020

Hackers clonan miles de smartphones para vaciar las cuentas bancarias de sus víctimas

Un grupo de actores de amenazas operó una campaña fraudulenta a nivel mundial con la que lograron robar millones de dólares de bancos en Estados Unidos y algunos países de Europa. Al parecer los actores de amenazas emplearon enormes granjas de emuladores para acceder a miles de cuentas comprometidas empleando dispositivos móviles falsificados.

Aunque los expertos no consideran que los emuladores sean herramientas maliciosas, los actores de amenazas detrás de este ataque encontraron una forma de usarlos con fines maliciosos, emulando dispositivos comprometidos para extender su alcance. Los hackers usaron una herramienta capaz de alimentar especificaciones a una base de datos comprometidos en incidentes anteriores, lo que les permitió emparejar cada uno de los dispositivos emulados con las cuentas bancarias de los usuarios afectados.

En su reporte, los expertos mencionan que la granja de emuladores pudo falsificar la ubicación GPS de los dispositivos comprometidos utilizando múltiples servicios de red privada virtual (VPN) con el fin de evitar que los equipos de seguridad de los bancos detectaran la actividad maliciosa.

Shachar Gritzman y Limor Kessem, expertos a cargo de la investigación, mencionan que los cibercriminales usaron más de 20 emuladores para falsificar cerca de 16 mil dispositivo: “Estos emuladores fueron empelados para acceder repetidamente a miles de cuentas bancarias, lo que permitió el robo de millones de dólares en cuestión de días; los hackers realizan esta operación, eliminan los rastros de actividad maliciosa y preparan su siguiente ataque”, mencionan los expertos.

Los operadores de esta campaña han mostrado recursos y modos de operación similares a los de otros grupos sofisticados, como TrickBot o Evil Corp. Entre sus métodos para el secuestro de cuentas se encuentran:

  • Acceso a los nombres de usuario y contraseñas de los titulares de cuentas
  • Acceso a identificadores de dispositivos recopilados a través del compromiso de la seguridad móvil
  • Capacidad de acceso al contenido de mensajes SMS
  • Uso de un entorno de automatización personalizado diseñado para aplicaciones específicas

Los hackers también lograron monitorear la actividad de algunas cuentas bancarias para comprobar que nadie en los bancos atacados supiera lo que estaba pasando; en caso de que su operación fuera detectada, los cibercriminales podían interrumpir cualquier trabajo en tiempo real sin dejar un solo rastro.

Los expertos no descartan que la operación siga activa, aunque es realmente complicado poder determinar si los hackers están operando en estos momentos.

El cargo Hackers clonan miles de smartphones para vaciar las cuentas bancarias de sus víctimas apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente