martes, 21 de diciembre de 2021

Nuevas vulnerabilidades críticas descubiertas en redes 2G, 3G, 4G, LTE y 5G

Investigadores en una universidad de Abu Dhabi revelaron detalles sobre un conjunto de vulnerabilidades en el mecanismo de transferencia de información que subyace en las redes telefónicas modernas. Según el reporte, los actores de amenazas pueden explotar estas fallas para desplegar ataques de denegación de servicio (DoS) y Man-in-The-Middle (MiTM) empleando unas cuantas piezas de hardware.

Los expertos Evangelos Bitsikas y Christina Pöpper mencionan que estas fallas pueden presentarse en toda clase de escenarios siempre y cuando se cumplan algunas condiciones generales. Además, los problemas residen en todas las generaciones de infraestructura de red, desde 2G hasta 5G.

El traspaso es el mecanismo fundamental en cualquier implementación de red celular moderna, y es descrito como el proceso de transferencia de un abonado durante una llamada o sesión de transferencia de datos de una estación base a otra. El traspaso juega un papel fundamental en el establecimiento de comunicaciones celulares, especialmente cuando el usuario está en movimiento.

En términos generales, el proceso inicia con el dispositivo del usuario enviando datos sobre la intensidad de la señal a la red para determinar si se necesita un traspaso y; en caso de ser necesario, facilita la conmutación cuando se encuentra una estación base más adecuada. Aunque los informes de intensidad de la señal están cifrados, su contenido no se verifica, por lo que los actores de amenazas podrían forzar a un dispositivo a conectarse a una estación base bajo su control.

El ataque parte de la premisa de que la estación base original no puede procesar valores incorrectos en el informe de intensidad de la señal, lo que aumenta la probabilidad de un traspaso malicioso.

La desventaja para los actores de amenazas es que antes de iniciar un ataque se requiere realizar un detallado reconocimiento del objetivo, empleando un smartphone especialmente diseñado para recopilar datos de estaciones base cercanas y hacer posible el ataque. Posteriormente los atacantes deben obligar al dispositivo de la víctima a conectarse a la estación base falsa transmitiendo los bloques de información de servicio necesarios para ayudar al teléfono a conectarse a la red.

Durante el experimento, los investigadores encontraron que todos los dispositivos probados (OnePlus 6, Apple iPhone 5, Samsung S10 5G y Huawei Pro P40 5G) son vulnerables a los ataques DoS y MitM, por lo que creen que es necesario seguir investigando para determinar qué tan posible es la explotación de estas fallas a un nivel generalizado.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Nuevas vulnerabilidades críticas descubiertas en redes 2G, 3G, 4G, LTE y 5G apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Autoridades encuentran diccionario con 225 millones de contraseñas después de tomar el control de los servidores de un grupo de hackers

En una operación a cargo de la policía británica se anunció la recuperación de una base de datos utilizada por grupos cibercriminales para almacenar millones de direcciones email y contraseñas robadas a usuarios legítimas. La lista está disponible para su consulta en Have I Been Pwned, el servicio gratuito de seguimiento a incidentes de seguridad de datos.

Troy Hunt, administrador de la plataforma, señala que Have I Been Pwned permite a los usuarios buscar entre millones de datos robados para verificar si su información confidencial se ha visto comprometida en algún incidente de seguridad. La más reciente función del sitio web permite a las autoridades agregar la información confiscada a los cibercriminales para que los usuarios puedan confirmar o descartar el compromiso de sus datos personales.

El experto agrega que, en adelante, agencias como el Buró Federal de Investigaciones (FBI) y la Agencia Nacional del Crimen (NCA) podrán contribuir usando los sistemas de código abierto de la plataforma, poniendo como ejemplo esta “donación” de más de 220 millones de registros comprometidos que pueden ser verificados en Have I Been Pwned, que incrementó en más de 20% sus registros almacenados para verificación de seguridad.

¿Qué pasa si encuentra sus datos en Have I Been Pwned?

Según menciona Hunt, si sus direcciones email y claves de seguridad aparecen en esta base de datos, los cibercriminales han accedido a esta información y lo mejor será restablecer sus contraseñas o dejar de usar esas direcciones email.

Chris Lewis-Evans, de la policía británica, agrega que la información compartida con Have I Been Pwned proviene del conjunto de información más grande que la NCA ha incautado de los grupos cibercriminales: “El año pasado, la NCA identificó el compromiso de una implementación en la nube operada por una organización del Reino Unido, lo que provocó que los ciberdelincuentes descargaran más de 40,000 archivos en sus servidores, equivalentes a millones de registros personales”.

Con frecuencia, el principal objetivo de los cibercriminales es obtener información confidencial, pues estos registros permiten el despliegue de campañas maliciosas posteriores, incluyendo robo de identidad, phishing y secuestro de sesiones en línea. Las cosas se ponen más fáciles para los actores de amenazas cuando los usuarios usan contraseñas fáciles de adivinar o usan la misma contraseña para múltiples plataformas en línea, por lo que lo más recomendable es mantener contraseñas seguras para cada cuenta email, plataforma de redes sociales o unidad de almacenamiento en la nube.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Autoridades encuentran diccionario con 225 millones de contraseñas después de tomar el control de los servidores de un grupo de hackers apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

lunes, 20 de diciembre de 2021

Hackers robaron más de $7.7 mil millones USD en criptomoneda durante 2021

Un reporte de la firma de análisis blockchain Chainalysis, los grupos cibercriminales y estafadores de criptomoneda obtuvieron cerca de $7.7 mil millones USD en activos virtuales durante 2021, lo que representa un aumento del 81% en las pérdidas en comparación con el año anterior. Según el reporte, más de la sexta parte de los activos robados derivaron de ataques en Rusia y Ucrania.

Por otra parte, la cantidad de depósitos a direcciones fraudulentas se redujo de poco menos de $10.7 millones USD a 4.1 millones USD, lo que podría significar que había menos víctimas individuales de estafa, pero están perdiendo cantidades más grandes.

El reporte también señala que una tendencia en aumento es lo que los entusiastas definen como “estafas rug pull”, en las que un grupo de supuestos desarrolladores impulsan una nueva criptomoneda y desaparecen después de un tiempo. Chainalysis afirma que hasta el 37% de las pérdidas registradas durante 2021 están relacionadas con estafas rug pull.

Otras estafas similares han evolucionado también. Los expertos aseguran que la cantidad de estafas financieras activas pasó de 2,060 campañas detectadas en 2020 a más de 3,300 en los últimos meses: “Estas estafas tienen el potencial para seguir operando por más tiempo. A medida que los estafadores se den cuenta de estas acciones, pueden sentir más presión para cerrar el negocio antes de llamar la atención de los reguladores y las fuerzas del orden”, agrega el informe.

Finalmente, el incremento en la popularidad de criptomonedas como Bitcoin y Ethereum también ha favorecido la aparición de otras campañas fraudulentas en línea, especialmente aquellas en las que los estafadores venden falsos fondos de inversión en criptomoneda y ofrecen rendimientos inusualmente altos para después desaparecer sin dejar rastro.

“Lo más importante es evitar nuevos tokens que no se hayan sometido a una auditoría de código. Las auditorías de código son un proceso mediante el cual una empresa de terceros analiza el código del contrato inteligente detrás de un nuevo token u otro proyecto DeFi, y confirma públicamente que las reglas de gobierno del contrato son férreas y no contienen mecanismos que permitan a los desarrolladores hacerse con los fondos de los inversores”, concluye el informe.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Hackers robaron más de $7.7 mil millones USD en criptomoneda durante 2021 apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Reporte de Google asegura que más de 35,000 paquetes Java están expuestas a las fallas críticas en Log4j

Un equipo de seguridad en Google menciona haber escaneado Maven Central, el repositorio de paquetes de Java más importante actualmente, descubriendo que un total de 35,863 paquetes Java usan versiones vulnerables de la biblioteca Log4j, desarrollada por Apache Software Foundation.  

Las implementaciones afectadas son vulnerables a CVE-2021-44228 y CVE-2021-45046, identificadores asociados con la falla original en la biblioteca Java y el error de ejecución remota de código (RCE) descubierto recientemente.

El informe de los investigadores de Google Open Source Insights menciona que, por lo general, al detectar una falla en Java solo llega a verse afectado cerca del 2% del índice Maven Central. No obstante, esta falla reside en más de 35,000 paquetes Java vulnerables, lo que equivale a cerca del 8% del total de Maven Central.

James Wetter y Nicky Ringland, de Google, mencionaron que la comunidad ha respondido positivamente a su reporte, pues al momento de redacción de este artículo ya habían sido corregidos más de 4,500 paquetes, que equivalen al 13% de implementaciones vulnerables.

Ambos investigadores citan estadísticas similares para fallas de seguridad pasadas de Java, donde aproximadamente el 48% de las bibliotecas ascendentes y descendentes se actualizan para corregir vulnerabilidades. Sin embargo, esperan que el problema de Log4Shell se solucione por completo, un proceso que demorará unos cuantos años.

La razón principal de esto es que Log4j no siempre se incluye como una dependencia directa dentro de los paquetes de Java, sino que también es una dependencia de otra dependencia, también conocida como dependencia indirecta. En estos casos, los mantenedores de paquetes Java vulnerables tienen que esperar a otros desarrolladores antes de poder actualizar sus propias aplicaciones, por lo que los procesos de parcheado demoran demasiado.

Según Google, Log4j es una dependencia directa en solo 7,000 paquetes de las 35,000 bibliotecas totales, y es muy probable que muchos desarrolladores de Java tengan que cambiar dependencias indirectas que no se hayan actualizado con alternativas seguras.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Reporte de Google asegura que más de 35,000 paquetes Java están expuestas a las fallas críticas en Log4j apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Vulnerabilidad crítica con puntaje de 9/10 en productos VMware permite a los hackers tomar control total de sus redes

En su más reciente alerta, la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) invita a los administradores de VMware a actualizar sus implementaciones para corregir una vulnerabilidad crítica en Workspace ONE UEM. Según el reporte, esta falla podría ser explotada para acceder a información confidencial en los sistemas afectados.

Identificada como CVE-2021-22054, la vulnerabilidad fue descrita como un error de falsificación de solicitudes del lado del servidor (SSRF) y recibió un puntaje de 9.1/10 según el Common Vulnerability Scoring System (CVSS). El problema reside en múltiples versiones de la consola ONE UEM.

La Agencia menciona que los hackers maliciosos no autenticados pueden explotar esta vulnerabilidad de forma remota en ataques relativamente simples y sin interacción del usuario objetivo: “Un atacante con acceso de red a UEM puede enviar sus solicitudes sin autenticación y explotar el error para obtener acceso a información confidencial”.

La tabla a continuación muestra las versiones afectadas de la consola y la mitigación que los administradores deben aplicar:

Para aquellos usuarios que no estén en condiciones de aplicar las actualizaciones correspondientes, VMware emitió una serie de recomendaciones para habilitar una solución alternativa que bloquea los intentos de explotación.

Esta solución alternativa requiere editar el archivo web.config en UEM siguiendo los pasos descritos por VMware, además de reiniciar las instancias del servidor en las que se ha aplicado el parche temporal. La compañía también proporciona los pasos para validar que esta solución alternativa pueda bloquear con éxito los intentos de hacking malicioso.

Para verificar que este parche temporal se ha implementado correctamente, debe abrir un navegador web y navegar a alguna de las URLs mostradas a continuación. Si en respuesta obtiene solo mensajes 404 Not Found, el parche se ha aplicado con éxito:

https://[UEM Console URL]/airwatch/blobhandler.ashx?url=test

https://[UEM Console URL]/catalog/blobhandler.ashx?url=test

https://[UEM Console URL]/airwatch/blobhandler.ashx?param1=test&url=test

https://[UEM Console URL]/catalog/blobhandler.ashx?param1=test&url=test

VMware concluye mencionando que el restablecimiento de IIS hará que se cierre la sesión en las instancias que se están corrigiendo, por lo que el paso final es volver a iniciar sesión en ONE EMU.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Vulnerabilidad crítica con puntaje de 9/10 en productos VMware permite a los hackers tomar control total de sus redes apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Cibercriminales aprovechan lanzamiento de Spider-Man: No Way Home para robar credenciales bancarias

El viernes pasado se estrenó la anticipada película Spider-Man: No Way Home, y los fans están desesperados por encontrar boletos, agotados desde la preventa en diversos países. Este fenómeno no ha pasado desapercibido para los cibercriminales, que rápidamente implementaron una campaña maliciosa para engañar a los usuarios desprevenidos.

Un reporte de la firma de seguridad Kaspersky advierte que un grupo cibercriminal está aprovechándose del lanzamiento de la película, creando una campaña de phishing con sitios web maliciosos diseñados para robar información confidencial y distribuir malware.   

Estas páginas web están fraudulentamente asociadas con Marvel o Sony, distribuidoras de películas y cines, y ofrecen a los fans más entusiastas supuesto acceso a preventas, material adicional detrás de cámaras y entrevistas con el elenco, tratando de atraer al mayor número de usuarios posible:

Al tratar de registrarse en estos sitios web, se le pide a los usuarios ingresar sus datos bancarios para comprar boletos de cine y descargar clips de la película; además de que obviamente estos datos son interceptados por los hackers, los videos descargados contienen toda clase de variantes de malware, incluyendo adware, troyanos de acceso remoto (RAT) y ladrones de información.

Tatyana Shcherbakova, investigadora de Kaspersky, menciona que los hackers explotan la prisa que la audiencia tiene por ver la película, colocando diversos sitios web por toda la red para atraer a un gran número de usuarios, quienes no suelen verificar la legitimidad de las plataformas en línea.

Shcherbakova agrega que un elemento importante para el éxito de una campaña de phishing es la expectativa y entusiasmo generada por el tema elegido por los actores de amenazas, ya que entre más atractiva sea la campaña, mejor respuesta se obtendrá de las potenciales víctimas. Spider-Man: No Way Home será, muy seguramente, el más grande éxito en taquillas desde que comenzaron los cierres por coronavirus, por lo que la respuesta de los fans a esta campaña fue inmediata.

Para prevenir estos ataques, recuerde siempre verificar la URL de cualquier sitio web que visita, en especial si en estas plataformas aparecen páginas de registro y se le solicitan datos de identificación personal, incluyendo nombres, números telefónicos y direcciones email.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Cibercriminales aprovechan lanzamiento de Spider-Man: No Way Home para robar credenciales bancarias apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 17 de diciembre de 2021

Si hablas de algunos de estos 100 temas, el gobierno chino comenzará a espiarte

En una medida polémica pero acorde a su forma de gobierno, la autoridad de telecomunicaciones de China emitió una lista de 100 temas que los usuarios locales de Internet no tendrán permitido incluir en sus videos cortos para apps específicas. Esta lista, conocida oficialmente como Reglamento Estándar de Revisión del Contenido de Videos Cortos en Línea prohíbe hablar de diversos tópicos, desde burlas o críticas contra el gobierno hasta uso de sustancias y comercio de activos virtuales.

De este modo el Partido Comunista de China vuelve a mostrar su total rechazo al modo de vida occidental, ya que incluso se prohíbe a los usuarios publicar videos con fragmentos de programas de televisión no emitidos en territorio chino, principalmente material producido en Estados Unidos.

El sexo es otro tema que nunca ha escapado del escrutinio del gobierno chino, por lo que diversos términos con connotaciones sexuales, incluyendo diversidad y matrimonio homosexual también están prohibidos en estos videos.

En cuanto a temas políticos, la discusión sobre doctrinas como el nacionalismo extremo o fascismo también está prohibida, sin mencionar que no se pueden expresar críticas contra el modelo socialista chino y las formas de gobierno de países considerados aliados.

Otro tópico que ha sido constantemente rechazado por el partido al mando en China es el uso de criptomoneda, por lo que los ciudadanos no podrán tocar temas como el minado, comercio, especulación e inversión.

De entre los 100 temas de discusión y términos prohibidos también destacan:

  • Venta y consumo de drogas
  • Máquinas de juegos de azar
  • Crimen organizado y pandillas
  • Apología a conductas criminales
  • Violencia o abuso psicológico

La lista concluye prohibiendo lo que el gobierno chino identifica como “Otras violaciones a las leyes, el orden público y las buenas costumbres”, que pueden abarcar todos los temas mencionados anteriormente.

Los ciudadanos chinos usualmente no expresan abiertamente su inconformidad con esta clase de medidas, en cambio, muchos usuarios de Internet en China recurren al uso de juegos de palabras para evadir algunas de estas normas, pasando desapercibidos para los monitores del gobierno local.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Si hablas de algunos de estos 100 temas, el gobierno chino comenzará a espiarte apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente