martes, 24 de agosto de 2021

Vulnerabilidades en bombas de infusión permiten a los cibercriminales secuestrar las UCI de los hospitales e incluso matar pacientes

Es un hecho conocido que toda clase de equipamientos médicos críticos como marcapasos, suministradores de insulina y monitores se ven afectados por severas fallas de seguridad. Uno de los últimos reportes al respecto señala la detección de una severa falla que permite alterar el suministro de medicamentos a los pacientes que dependen de las bombas de infusión B. Braun Infusomat Space Large Volume Pump y B. Braun SpaceStation.

Este no es un problema nuevo. Basta con recordar que, entre 2005 y 2009, la Administración de Medicamentos y Alimentos de E.U. (FDA) recibió casi 60 mil reportes relacionados con fallas en bombas de infusión de diversos fabricantes. La explotación de estas vulnerabilidades es un riesgo severo, ya que un ataque exitoso representaría alteraciones en la salud de los pacientes afectados.

A pesar de que compañías como B. Braun implementan estrictas configuraciones de seguridad en su software, en más de una ocasión se ha demostrado que es posible comprometer estas implementaciones. Esta vez, los investigadores de la firma McAfee demostraron lo que parece ser una variante funcional del ataque.

Steve Povolny, director de investigaciones en McAfee, menciona: “Romper el límite de seguridad entre el sistema operativo y el dispositivo real y obtener acceso para poder interactuar entre estos dos elementos es la clave del ataque”.

Un actor de amenazas con acceso a la red de un centro de salud podría tomar control de estos dispositivos a través de la explotación de una vulnerabilidad conocida. En este punto, los hackers podrían explotar cuatro fallas adicionales para alterar el suministro de medicamentos; si bien el ataque es altamente complejo y requiere forzosamente de un primer punto de apoyo en la instalación comprometida, el riesgo de explotación es real.

B. Braun señala que las fallas están vinculadas a una cantidad reducida de dispositivos ejecutando versiones anteriores del software, señalando que no existe evidencia de explotación en escenarios reales.

Sobre este reporte, la compañía fabricante menciona que el uso de las últimas versiones del software, lanzadas en octubre mitiga por completo el riesgo de explotación. B. Braun también recomienda la implementación de otros mecanismos de seguridad, como la segmentación de redes y autenticación multifactor.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Vulnerabilidades en bombas de infusión permiten a los cibercriminales secuestrar las UCI de los hospitales e incluso matar pacientes apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Este mod de WhatsApp contiene un peligroso malware que puede espiar tus mensajes

Una reciente investigación de la firma de seguridad SecureList descubrió un mod para WhatsApp que podría ocultar una peligrosa variante de malware. El mod, identificado como FMWhatsApp v16.80.0, oculta el troyano Triada, empleado por grupos cibercriminales para descargar módulos adicionales al sistema afectado, mostrar malvertising e incluso agregar al usuario afectado a servicios de suscripción sin autorización.

Muy popular en el mundo de los videojuegos, un “mod” es un software diseñado para alterar la configuración de fábrica de otra variante de software. En este caso, el mod de WhatsApp les permite a los usuarios personalizar la interfaz de la aplicación y está disponible en tiendas de apps de terceros y sitios web de dudosa reputación.  

Después de que se descarga e instala en el dispositivo afectado, el troyano comienza a recopilar los identificadores únicos del sistema, incluyendo ID de dispositivo, ID de suscriptor, direcciones MAC, además del nombre del paquete de la aplicación donde se implementan. La información que recopilan se envía a un servidor remoto controlado por los hackers para registrar el dispositivo.

Al analizar las estadísticas sobre los archivos descargados por FMWhatsapp, los expertos de SecureList pudieron encontrar más de una variante de malware, incluyendo:

  • Trojan-Downloader.AndroidOS.Agent.ic: Para la descarga y ejecución de otros módulos maliciosos
  • Trojan-Downloader.AndroidOS.Gapac.e: Para la aparición de anuncios a pantalla completa
  • Trojan-Downloader.AndroidOS.Helper.a: Descarga y ejecución del módulo de instalación del troyano xHelper
  • Trojan.AndroidOS.MobOk.i: Suscripción arbitraria a servicios de paga

Hasta el momento, los investigadores han detectado al menos 33 mil ataques relacionados con este y otros mods de WhatsApp, por lo que es un problema que ha crecido de forma constante. Los desarrolladores de mods saben lo fácil que es involucrarse en los dispositivos de las víctimas.

Otro aspecto importante a considerar es que, a pesar de la peligrosidad de este malware, debe ser la víctima quien autorice todas estas acciones maliciosas a través de la instalación del mod. Es por ello que la principal recomendación de seguridad es no instalar software descargado desde sitios web desconocidos o bien proveniente de tiendas no oficiales, ya que este es el principal método para instalar malware en un smartphone afectado.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Este mod de WhatsApp contiene un peligroso malware que puede espiar tus mensajes apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

lunes, 23 de agosto de 2021

Hackers chinos APT robaron el avión de combate Lockheed Martin F-35 para desarrollar su propio avión de combate furtivo J-20 [VIDEO]

Según un reciente reporte de seguridad, el gobierno de China ha decidido recurrir a tácticas de hacking, ciberguerra y espionaje corporativo para impulsar su ambicioso programa de defensa, comprometiendo los sistemas de firmas como Lockheed Martin con el fin de acceder a información clasificada útil para sus propios fines.

Peter Suciu, reconocido investigador, afirma que China es un actor que debe ser tomado en serio, especialmente en temas militares. Este no es el primer reporte de tal naturaleza, ya que desde 2019 el Pentágono había señalado a la milicia china de recurrir a lo que definieron como “robo cibernético” y otros métodos para lograr grandes mejoras en cuestión militar.

Todo se remota a 2007, cuando la firma Lockheed Martin descubrió que un grupo de hacking chino había estado robando documentos técnicos relacionados con el programa F-35, mientras que un robo similar ocurrió cuando cibercriminales que trabajaban para Beijing lograron comprometer una red de un subcontratista australiano del F-35.

Estos reportes hacen a los expertos creer que los chinos han adquirido una gran cantidad de información y datos cruciales para estos programas, incluyendo el desarrollo del avión de combate chino J-20, también conocido como “Mighty Dragon”. El propio Suciu asegura que la creación de estas aeronaves habría sido imposible sin la información robada de Lockheed Martin.

En relación a estos reportes, Business Insider publicó un informe detallando las claras similitudes de apariencia e ingeniería entre las aeronaves americanas y aquellas creadas por el gobierno de China. Además, el informe no solo hace énfasis en la similitud de estas aeronaves, sino que también afirma que los sistemas de sensores usados por el gobierno chino son prácticamente idénticos a la orientación electro óptica empleada por Lockheed Martin en el modelo Lightning II, una prueba más del espionaje contra la compañía.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Hackers chinos APT robaron el avión de combate Lockheed Martin F-35 para desarrollar su propio avión de combate furtivo J-20 [VIDEO] apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Buena noticia para los hackers. Vulnerabilidad crítica en firewalls Sophos ya ha sido corregida pero miles de clientes parecen no querer actualizar sus sistemas

Hace exactamente un año los equipos de seguridad de Sophos reportaron la corrección de CVE-2020-25223, una vulnerabilidad de ejecución remota de código (RCE) en la consola de administración web de los dispositivos SG UTM.

El problema surgió de nuevo, ya que al parecer no todos los clientes de Sophos han actualizado sus dispositivos. Así lo informa Justin Kennedy, director de consultoría de investigación en la firma Atredis Partners, quien notó que los dispositivos UTM de uno de sus clientes estaban ejecutando una versión vulnerable de este software.

El investigador comparó las diferencias entre las versiones corregidas y no corregidas del software, lo que le permitió identificar la causa principal de esta vulnerabilidad. En su blog, Kennedy describió cómo un atacante remoto no autenticado puede explotar CVE-2020-25223 para ejecutar código arbitrario con privilegios root en dispositivos Sophos.

Después de recibir el reporte, la compañía emitió un comunicado afirmando que no tienen conocimiento de ningún intento de explotación relacionado esta vulnerabilidad. No obstante, el investigador asegura que sería “increíblemente fácil que un hacker explote la vulnerabilidad en un entorno real”.

La explotación requiere que el hacker envíe una única solicitud HTTP especialmente diseñada. Si la interfaz está expuesta en la red, es posible que pueda ser explotada directamente desde Internet. Kennedy asegura que el motor de búsqueda Shodan identificó más de 3 mil sistemas potencialmente vulnerables.

Al respecto, el experto menciona que lo más recomendable es que las organizaciones verifiquen si aún están afectadas por esta vulnerabilidad y, si lo están, aplicar las actualizaciones en sus sistemas y luego revisar las políticas de parcheo con el fin de hacer este proceso más eficiente.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Buena noticia para los hackers. Vulnerabilidad crítica en firewalls Sophos ya ha sido corregida pero miles de clientes parecen no querer actualizar sus sistemas apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Top 10: Las apps más peligrosas de criptomoneda que pueden vacían tus cuentas bancarias

El uso de criptomoneda ha pasado de ser algo exclusivo de grupos pequeños a una práctica adoptada por miles de personas, que realizan transacciones de todo tipo e incluso hacen inversiones esperando que sus activos virtuales incrementen su valor después de un tiempo. Esta práctica no ha pasado desapercibida para los actores de amenazas, que han ideado toda clase de fraudes relacionados con la compra y venta de criptomoneda.

De las variantes de fraude de criptomoneda conocidas, la más popular es el uso de apps engañosas o maliciosas con las que los hackers anuncian servicios de trading o almacenamiento, pero que en realidad están diseñadas para robar información y dinero de los usuarios. Un reporte de la firma de seguridad Trend Micro afirma que algunas de estas aplicaciones incluso están disponibles en plataformas oficiales como Google Play Store.

Además del robo de información y las estafas bancarias, otras formas de fraude con estas aplicaciones incluyen la venta de falsos cursos de iniciación, suscripciones mensuales a plataformas de aprendizaje o plugins adicionales a las aplicaciones, lo que miles de usuarios podrían pagar sin obtener nada realmente útil a cambio.

A continuación, le mostramos una lista con las aplicaciones de criptomoneda más usadas por los cibercriminales:

  • Bitcoin 2021
  • Bitcoin (BTC) – Pool Mining Cloud Wallet
  • Bitcoin Miner – Cloud Mining
  • BitFunds – Crypto Cloud Mining
  • Crypto Holic – Bitcoin Cloud Mining
  • Daily Bitcoin Rewards – Cloud Based
  • Eth Pro Miner
  • Ethereum (ETH) – Pool Mining Cloud
  • MineBit Pro – Crypto Cloud Mining & BTC miner
  • Mining Forever

La próxima vez que vea un anuncio sobre inversiones en criptomoneda a través de una simple aplicación, piénselo dos veces antes de entregarle su dinero a los cibercriminales.

Para más información sobre vulnerabilidades, exploits, variantes de malware, riesgos de ciberseguridad y cursos de seguridad de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Top 10: Las apps más peligrosas de criptomoneda que pueden vacían tus cuentas bancarias apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Si sus empleados usan un mouse Razer, los hackers podrían tomar control de su red muy fácilmente

Una vulnerabilidad recientemente detectada podría otorgar a los actores de amenazas privilegios de administrador en los sistemas Windows 10 a través de un mouse Razer empleado como punto de entrada y usando código PowerShell. Un hacker demostró que el proceso de explotación es relativamente simple y un ataque exitoso permitiría la ejecución de comandos arbitrarios en el sistema objetivo.

Microsoft está preparando su infraestructura para el lanzamiento de Windows 11, la más reciente versión del popular sistema operativo; no obstante, la gran mayoría de los usuarios no han tenido acceso a versiones de muestra de este lanzamiento. Puede que debido a los considerables esfuerzos que la compañía está poniendo en este proyecto su seguridad se haya visto afectada, permitiendo la aparición de errores de seguridad inverosímiles como este.

Según los tweets de un hacker anónimo identificado como “j0nh4t”, los plugins del mouse Razer se instalan con un software de configuración que puede ser ejecutado como usuario SYSTEM, lo que permitiría a los usuarios acceder a muchos más recursos de los necesarios para la instalación del hardware.

La filtración ha demostrado que esta vulnerabilidad puede ser algo que pase desapercibido o bien generar severos problemas para los usuarios afectados. Al respecto, la comunidad de la ciberseguridad señala que el ataque es bastante fácil e incluso aquellos usuarios poco familiarizados con temas de hacking podrían explotarlo.

Un ataque podría ser peligroso, ya que podría realizarse en solo unos minutos y permitiría comprometer severamente el sistema comprometido. El ataque podría pasar completamente desapercibido, especialmente porque los dispositivos Razer se pueden conectar y ejecutar en cualquier lugar siempre que se utilice el puerto USB. El hacker menciona que Razer ya está trabajando en un método para abordar la falla, pues se considera un alto riesgo de seguridad.

Es prácticamente un hecho que la vulnerabilidad no afectará al sistema Windows 11. No obstante, se ha confirmado que Windows 10 seguirá recibiendo soporte al menos hasta 2025, por lo que la falla deberá ser abordada.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Si sus empleados usan un mouse Razer, los hackers podrían tomar control de su red muy fácilmente apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 20 de agosto de 2021

Malware Neurevt está hackeando clientes de bancos Mexicanos como Bancomer, Santander, Inbursa y Banorte para vaciar sus cuentas

Un reciente reporte de seguridad presentado por los investigadores de Cisco Talos señala la detección de una campaña de hacking basada en el uso de una nueva versión del troyano Neurevt con el fin de comprometer los sistemas de atacar a los clientes de instituciones financieras en México.

Esta nueva versión del malware fue detectada recientemente e incluye nuevas capacidades, incluyendo características de spyware y backdoor. Usando la nueva iteración de Neurevt, los actores de amenazas pueden acceder a los sistemas afectados y alterar las configuraciones para evitar la detección y comenzar a recopilar la información confidencial del usuario objetivo.

Acorde a los investigadores, una vez instalado en el sistema vulnerable el troyano bancario tratará de recolectar los tokens almacenados en el dispositivo, enfocándose especialmente en el robo de credenciales de acceso a plataformas de banca en línea. Además, el troyano puede tomar capturas de pantalla y conectarse con los servidores C&C de los atacantes para enviar la información comprometida.

Según reportes extraoficiales, el malware está comprometiendo las cuentas de clientes en instituciones financieras como Bancomer, Santander, Inbursa y Banorte, llegando a las potenciales víctimas a través de complejas campañas de phishing e ingeniería social. Se espera que las compañías afectadas notifiquen a sus clientes en los próximos días.

Método de ataque

Al parecer, tono inicia mediante el envío de un comando de PowerShell oculto en algún archivo engañoso. Este comando tiene como fin colocar los scripts y archivos ejecutables en una carpeta específica del sistema objetivo.

Los investigadores señalan que no pudieron localizar la fuente del comando de PowerShell, aunque teorizan que este recurso está adjunto a un documento de Microsoft Office o código JavaScript. De cualquier forma, los actores de amenazas deberán evadir la política de ejecución de PowerShell del endpoint comprometido y crea un nuevo objeto de cliente web de Google Chrome para conectarse a un dominio malicioso (saltoune.xyz) y descargar un ejecutable adicional.

El dominio malicioso identificado por los hackers fue creado a finales de junio y registrado en NameCheap, una empresa de hosting web con sede en Islandia. La dirección IP asociada a este dominio (162.213.251.176) ha sido identificada como maliciosa por cinco proveedores de seguridad diferentes, según muestran los registros de VirusTotal.

La investigación señala que la carga útil eliminada termina en una ubicación legítima del sistema de archivos, elevando los privilegios de los atacantes al robar información del token de servicio. La carga útil ejecuta las siguientes etapas de ataque, instalando los procedimientos de enlace para registrar el teclado del usuario objetivo y la interacción del mouse en la pantalla. Además, Neurevt detecta el entorno virtualizado y depurador, deshabilita el firewall y modifica la configuración del proxy de Internet En el sistema afectado para evadir las detecciones y cualquier otro mecanismo de seguridad.

Este troyano usa Namespace para habilitar la comunicación con el C&C a través del navegador web empleando un servidor Nginx para la exfiltración de los datos comprometidos: “El método de backdoor HTTP es usado colocando la información de la máquina comprometida en la sección de datos HTTP POST a los dominios eussk18.icu y moscow13.at“, señalan los expertos.

Otras funciones de este malware incluyen enumeración de los controladores del sistema, recopilación de datos sobre el sistema, detalles de ubicación y del disco duro.

Medidas de seguridad

Los expertos recomiendan a las instituciones comprometidas y a sus respectivos clientes mantener sus sistemas y soluciones de seguridad actualizadas a las más recientes versiones disponibles, además de implementar mecanismos de seguridad adicionales como la autenticación multifactor. Además, se recomienda a los administradores de sistemas fomentar la implementación de controles de acceso basados en roles en la red para el uso de herramientas con privilegios de administrador, el bloqueo de direcciones IP maliciosas y dominios sospechosos de actividad ilegal.

Por su parte, los usuarios pueden comenzar a adoptar mecanismos de seguridad como motores de análisis antivirus y restricciones básicas en el sistema, como el bloqueo de la ejecución automática de scripts en el navegador web, ya que esta es una de las principales variantes de ataque en la actualidad.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Malware Neurevt está hackeando clientes de bancos Mexicanos como Bancomer, Santander, Inbursa y Banorte para vaciar sus cuentas apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente