viernes, 21 de enero de 2022

Nuevo estafa maestra de criptomoneda de Amazon

El uso de criptomoneda se vuelve cada vez más popular, por lo que ya no son activos disponibles únicamente para los especialistas. Por desgracia, esto también ha resultado benéfico para los cibercriminales, que ya llevan un par de años desplegando campañas fraudulentas masivas en contra de entusiastas de los activos virtuales.

Los investigadores de Akamai han conseguido rastrear algunas campañas maliciosas relacionadas con las criptomonedas, destacando una campaña basada en un ataque de phishing que emplea la imagen de compañías reconocidas como Amazon, en la que se ofrece a los clientes crear su propio token digital.

Como en cualquier campaña de phishing, el éxito del ataque depende en gran medida de la cooperación del usuario, por lo que los hackers idearon una compleja estructura, iniciando con la publicación de decenas de anuncios falsos en redes sociales, preferentemente en grupos o perfiles relacionados con los activos virtuales. Otro elemento importante en la cadena de ataque era un sitio web fraudulento supuestamente dedicado a publicar noticias sobre criptomonedas, tecnología blockchain, tokens no fungibles (NFT) y más temas relacionados.

Si un usuario cae en la trampa, es redirigido a un sitio web fraudulento pero bien diseñado y completamente funcional antes de la etapa final, donde ya todo estaba perdido para las víctimas. La estafa requería del ataque a usuarios de criptomonedas como Bitcoin, con las que debían pagar el supuesto token de Amazon. La intención de este método de pago es hacer imposible el rastreo de una transacción.

En un intento por pasar desapercibidos, los actores de amenazas emplearon ingeniosas técnicas. Por ejemplo, solo se podía acceder a la página web una vez que se realizaban solicitudes explícitas a la URL específica. Las solicitudes de las víctimas a otras URL en ese sitio web redirigirían a los visitantes al contenido legítimo de un sitio web de CNBC.

Los hackers también agregaron en esta web fraudulenta un desafío similar a un CAPTCHA para filtrar y bloquear cualquier bot de seguridad, dedicados al escaneo automatizado de sitios web en busca de actividad maliciosa.

Como se menciona anteriormente, la meta de los hackers era hacer que las víctimas usaran criptomoneda real para adquirir un token fraudulento. En la plataforma para realizar la transacción, los hackers agregaron una función para crear un registro de usuario, lo que daba mayor credibilidad a la estafa.

Los cibercriminales siguen adaptándose al uso de tecnología, temas de interés general y plataformas populares para el despliegue de sus campañas maliciosas, por lo que la mejor forma de prevenir un ataque sigue siendo la prevención.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Nuevo estafa maestra de criptomoneda de Amazon apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

MoonBounce, el malware UEFI desarrollado por China que no puede ser eliminado ni siquiera reemplazando el disco duro

Hace unas semanas la firma de ciberseguridad SecureList detectó una serie de ataques a nivel firmware en los que la imagen del mecanismo de seguridad era modificada por los actores de amenazas de forma que pudieron interceptar el flujo de ejecución original en la secuencia de arranque del sistema objetivo para implementar una compleja cadena de infección.

Los expertos aseguran que durante los últimos meses incrementaron notablemente las amenazas contra implementaciones Unified Extensible Firmware Interface (UEFI). Entre estas amenazas destaca un kit de arranque UEFI utilizado como parte del conjunto de herramientas de vigilancia FinSpy, el kit de arranque ESPectre y una operación recientemente detectada impactando a organizaciones en Oriente Medio.

Un punto en común entre estas operaciones maliciosas es que los componentes UEFI afectados es que los componentes UEFI afectados residen en EFI System Partition (ESP), espacio de almacenamiento creado para algunos componentes UEFI. Entre los principales elementos de ESP se incluyen el gestor de arranque y el cargador del sistema operativo, invocados durante la secuencia de arranque del sistema y que pueden verse afectados por los kits de arranque maliciosos.

Además de estos problemas de seguridad, destaca el hallazgo de un tipo diferente de bootkit compuesto por implantes que residen en el firmware UEFI dentro del flash SPI. Este tipo de bootkits son muy sigilosos y difíciles de mitigar, lo que los convierte en una amenaza de seguridad considerable.

El bootkit identificado por SecureList, apodado como MoonBounce, se considera una evolución particular en esta clase de amenazas, ya que se caracteriza por su flujo de ataque complejo en comparación con herramientas de hacking similares, además de las obvias capacidades técnicas de sus desarrolladores.

Después de un análisis detallado, los investigadores encontraron algunas de las características principales de MoonBounce:

  • El firmware UEFI es manipulado para incrustar la carga útil maliciosa
  • Debido a su ubicación en el flash SPI, el implante es capaz de persistir en el sistema a pesar del formateo o reemplazo del disco duro
  • El ataque parece tener como fin principal la implementación de malware en modo usuario para organizar la ejecución de más cargas útiles descargadas de Internet

Los actores de amenazas incorporaron el implante UEFI en el componente CORE_DXE del firmware, que se llama desde el principio en la fase Driver Execution Environment (DXE) de la secuencia de arranque UEFI. La infección comienza con un conjunto de ganchos que interceptan la ejecución de varias funciones en la tabla de servicios de arranque de EFI, incluyendo AllocatePool, CreateEventEx y ExitBootServices. Esos ganchos desvían el flujo de estas funciones a un shellcode malicioso que los atacantes agregan a la imagen CORE_DXE, que a su vez configura ganchos adicionales en los componentes posteriores de la cadena de arranque, incluyendo el cargador del sistema Windows.

Esta cadena de ganchos facilita el despliegue de código malicioso desde la imagen CORE_DXE a otros componentes durante el arranque del sistema, lo que permite la introducción de un controlador malicioso en el espacio de direcciones de memoria del kernel de Windows. A su vez, este controlador se encarga de implementar el malware en modo usuario inyectándolo en un proceso svchost.exe; finalmente, el malware en modo de usuario llega a una URL de C&C codificada (hxxp://mb.glbaitech.com/mboard.dll) e intenta obtener otra etapa de la carga útil para ejecutarla en la memoria, que los investigadores no pudieron recuperar.

En la imagen a continuación, podemos observar las etapas tomadas desde el momento en que se llama a los servicios de arranque enganchados en el contexto de la ejecución de DXE Foundation hasta la implementación del malware en modo usuario y se ejecuta durante la ejecución del sistema operativo.

Por el momento se desconoce cómo es que los actores de amenazas consiguen llevar a cabo la infección de firmware, aunque se sabe que es un proceso llevado a cabo de forma remota. Si bien amenazas similares anteriores se manifestaron como adiciones de controladores DXE a la imagen general del firmware en el flash SPI, en este caso puede apreciarse una técnica mucho más sigilosa en la que se modifica un componente de firmware existente para alterar su comportamiento regular.

Las funciones particulares se modificaron con un gancho en línea, lo que significa el reemplazo del prólogo de la función con una instrucción específica para desviar la ejecución a una función determinada por los actores de amenazas. Esta forma de instrumentación binaria requiere que los hackers obtengan la imagen original para posteriormente analizarla y cambiarla para introducir lógica maliciosa, lo que implica el acceso remoto al sistema objetivo

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo MoonBounce, el malware UEFI desarrollado por China que no puede ser eliminado ni siquiera reemplazando el disco duro apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 20 de enero de 2022

Malware SysJoker puede atacar dispositivos Mac con Apple M1: ¿Qué hacer para detectar una infección?

Un reciente reporte revela que el malware SysJoker se ejecuta de manera nativa en Mac M1, además de ser capaz de operar en implementaciones Intel. El investigador Patrick Wardle afirma que SysJoker es el primero malware en su tipo que aparece en 2022.

Anteriormente la firma de seguridad Intezer había descubierto que este malware solo podía funcionar en sistemas Linux, aunque se ejecutaba tanto en macOS como en Windows. Esta semana, Wardle descubrió información que confirma que el malware tiene su variante macOS.

La principal característica de SysJoker es que puede hacerse pasar por un archivo de video, ocultando un binario universal basado en arm64 y compilaciones de Intel. Como tal, puede lanzar una amplia gama de ataques, ya que puede notificar fácilmente al servidor de carga útil.

En cuanto a dispositivos Mac, cada que se detecta un reinicio el malware se disfraza ​como un directorio improvisado basado en Library/MacOSServices.

Dado que esta es una amenaza de seguridad altamente evasiva, especialistas en ciberseguridad han elaborado una lista de indicadores de compromiso que pueden ayudarnos a identificar una posible infección, entre los que destacan:

  • Bajo rendimiento del dispositivo: Uno de los signos de infección más comunes
  • Aparición de notificaciones de seguridad: Comienzan a aparecer notas y alertas de seguridad, incluso sin realizar un escaneo en el sistema Mac
  • Aparición de extensiones o páginas de inicio: Esta es una indicación de que un intruso ha tomado control de su dispositivo
  • Anuncios invasivos: Si tiene problemas para hacer clic en una página debido a anuncios molestos, tal vez sea hora de limpiar su Mac
  • Mensajes de spam: Sus contactos podrían comenzar a recibir mensajes enviados desde su cuenta de Apple

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Malware SysJoker puede atacar dispositivos Mac con Apple M1: ¿Qué hacer para detectar una infección? apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

25 vulnerabilidades en los firewall F5 y otros productos de la compañía. Actualice de inmediato

Este miércoles, especialistas de la firma tecnológica F5 Networks publicaron un informe detallado sobre el hallazgo de 25 vulnerabilidades en algunos de sus productos. Según los reportes, la explotación exitosa de estas fallas podría conducir a diversas variantes de hacking, incluyendo ataques de scripts entre sitios (XSS) y denegación de servicio (DoS).

A continuación se muestran breves descripciones de las fallas reportadas, además de sus respectivas claves de identificación y puntajes asignados según el Common Vulnerability Scoring System (CVSS). Las fallas residen principalmente en diversas versiones de NGINX Controller API Management, BIG-IQ Centralized Management y NGINX App Protect.

  • CVE-2022-23008 (CVSS 8.7): Un actor de amenazas autenticado podría usar endpoints de API no revelados en NGINX Controller API Management para inyectar código JavaScript en implementaciones afectadas
  • CVE-2022-23009 (CVSS 8.0): Un usuario de rol administrativo autenticado en un dispositivo BIG-IP podría acceder a otros dispositivos BIG-IP administrados por un mismo sistema BIG-IQ
  • CVE-2022-23010 (CVSS 7.5): Cuando se configura un perfil FastL4 y un perfil HTTP en un servidor virtual, las solicitudes no reveladas pueden consumir todos los recursos del sistema afectado
  • CVE-2022-23011 (CVSS 7.5): Los servidores virtuales en algunas plataformas de hardware BIG-IP podrían dejar de responder mientras procesan el tráfico TCP debido a un problema en la función de protección de cookies SYN.
  • CVE-2022-23012 (CVSS 7.5): Si un perfil HTTP/2 está configurado en un servidor virtual, las solicitudes no reveladas pueden hacer que Traffic Management Microkernel (TMM) cierre de forma forzosa
  • CVE-2022-23013 (CVSS 7.5): Una falla XSS basada en DOM en una página no revelada de la utilidad de configuración BIG-IP permitiría a los actores de amenazas ejecutar código JavaScript en el contexto del usuario con una sesión activa
  • CVE-2022-23014 (CVSS 7.5): Cuando el acceso al portal BIG-IP APM está configurado en un servidor virtual, las solicitudes no reveladas pueden forzar el cierre de Traffic Management Microkernel (TMM)
  • CVE-2022-23015 (CVSS 7.5): Cuando se configura un perfil SSL de cliente en un servidor virtual con Client Certificate Authentication y Session Ticket habilitado y configurado, el procesamiento del tráfico SSL puede consumir todos los recursos en la memoria del sistema
  • CVE-2022-23016 (CVSS 7.5): Cuando BIG-IP SSL Forward Proxy con TLS 1.3 está configurado en un servidor virtual, las solicitudes no reveladas pueden forzar el cierre de Traffic Management Microkernel (TMM)
  • CVE-2022-23017 (CVSS 7.5): Cuando un servidor virtual está configurado con un perfil DNS con la configuración del modo de respuesta rápida habilitada y configurada en un sistema BIG-IP, las solicitudes no reveladas pueden forzar el cierre de Traffic Management Microkernel (TMM)
  • CVE-2022-23018 (CVSS 7.5): Cuando un servidor virtual está configurado con seguridad de protocolo HTTP y perfiles de conexión de proxy HTTP, las solicitudes no reveladas pueden forzar el cierre de Traffic Management Microkernel (TMM)
  • CVE-2022-23019 (CVSS 7.5): Cuando un servidor virtual de tipo de enrutamiento de mensajes se configura con perfiles de sesión de enrutador en BIG-IP, el tráfico no revelado puede causar un consumo desmedido en los recursos de memoria
  • CVE-2022-23023 (CVSS 6.5): Las solicitudes no reveladas por parte de un usuario REST de iControl autenticado en BIG-IP podrían causar un aumento en la utilización de recursos de memoria
  • CVE-2022-23026 (CVSS 5.4): Un usuario autenticado con privilegios bajos en BIG-IP podría cargar datos mediante un extremo REST no revelado, generando un incremento desmedido en los recursos del sistema
  • CVE-2022-23027 (CVSS 5.3): Cuando un perfil FastL4 y un perfil de persistencia HTTP, FIX o hash se configuran en el mismo servidor virtual, las solicitudes no reveladas pueden hacer que el servidor virtual deje de procesar nuevas conexiones de clientes
  • CVE-2022-23028 (CVSS 5.3): Cuando se activa la protección global de cookies AFM SYN en BIG-IP, en el dispositivo AFM Dos o el perfil DOS, ciertos tipos de conexiones TCP presentarán fallas
  • CVE-2022-23029 (CVSS 5.3): Al configurar un perfil FastL4 en un servidor virtual, el tráfico no revelado puede causar un aumento en la utilización de recursos de memoria
  • CVE-2022-23030 (CVSS 5.3): Cuando BIG-IP Virtual Edition (VE) usa el controlador ixlv y la configuración de descarga de segmentación TCP está habilitada, las solicitudes no reveladas pueden causar un incremento desmedido en el uso de recursos del CPU
  • CVE-2022-23031 (CVSS 4.9): Una falla XML External Entity (XXE) en una página no revelada de F5 Advanced Web Application Firewall y BIG-IP ASM Traffic Management User Interface permitiría a los actores de amenazas autenticados acceder a archivos locales y forzar a BIG-IP a enviar solicitudes HTTP
  • CVE-2022-23032 (CVSS 3.1): Cuando la configuración del proxy selecciona el recurso de acceso a la red de un sistema BIG-IP APM, la conexión de BIG-IP Edge Client en Mac y Windows puede verse expuesta a ataques de reenlace de DNS

Un reporte detallado de las fallas está disponible en las plataformas oficiales de F5; la compañía afirma que no se han detectado intentos de explotación activa, aunque recomienda a los usuarios de implementaciones afectadas actualizar a la brevedad.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo 25 vulnerabilidades en los firewall F5 y otros productos de la compañía. Actualice de inmediato apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Vulnerabilidad crítica en Cisco RCM para StarOS permite a los hackers remotos ejecutar código remoto en la aplicación con privilegios root

En su más reciente reporte de seguridad, Cisco anunció la corrección de una falla de seguridad en Redundancy Configuration Manager (RCM) para Cisco StarOS. Identificada como CVE-2022-20649, la explotación exitosa permite a los hackers no autenticados la ejecución de código remoto (RCE) con privilegios de usuario root en el sistema objetivo.

Cisco señala que la vulnerabilidad existe debido a que el modo de depuración está habilitado de forma incorrecta, lo que permitiría a los actores de amenazas explotar la falla conectándose al dispositivo afectado y navegando al servicio con esta función habilitada para la ejecución de código. Para acceder a estos dispositivos ejecutando software no actualizado, los hackers tendrán que realizar un reconocimiento detallado de redes vulnerables.

La buena noticia es que los equipos de seguridad en la compañía aseguran que no se ha detectado la explotación maliciosa de esta falla, aunque recomiendan actualizar a la brevedad.

Cisco también abordó una vulnerabilidad de divulgación de información identificada como CVE-2022-20648 en Cisco RCM para Cisco StarOS, la cual existe debido a un servicio de depuración que escuchaba y aceptaba conexiones entrantes de forma incorrecta.

Esta segunda falla podría ser explotada por actores de amenazas remotos mediante la ejecución de comandos de depuración; un ataque exitoso permitiría acceder a la información confidencial de las víctimas. Cisco lanzó RCM para StarOS 21.25.4, que incluye los parches requeridos para abordar estas fallas.

Hace unos meses, Cisco corrigió diversas fallas que habrían permitido a los hackers maliciosos ejecutar códigos y comandos de forma remota con privilegios de root. Una de estas fallas residía en SD-WAN vManage y su explotación permitía a los actores de amenazas obtener privilegios de root en el sistema operativo subyacente en mayo. No se detectaron casos de explotación activa relacionados con estas fallas, aunque Cisco mantuvo extensas campañas de divulgación sobre la disponibilidad de los parches.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Vulnerabilidad crítica en Cisco RCM para StarOS permite a los hackers remotos ejecutar código remoto en la aplicación con privilegios root apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Google Analytics es prohibido en la Unión Europea debido a problemas de privacidad; filtración de datos de personas a agencias de espionaje en E.U.

Las compañías tecnológicas más importantes del mundo siguen presentando problemas para cumplir con el estricto Reglamento de General de Protección de Datos de la Unión Europea (GDPR) aún después de 4 años desde su entrada en vigor. Esta semana, defensores de la privacidad en Austria avanzaron en un proceso legal contra los sitios web que usan Google Analytics, el conjunto de herramientas informáticas más utilizado para el rastreo de las actividades de millones de usuarios de sitios web.

En un caso presentado ante la Autoridad de Protección de Datos de Austria, se menciona que los operadores de un sitio web enfocado en la salud violaron diversas disposiciones establecidas en el GDPR, transfiriendo los datos personales de sus usuarios a Google mediante la herramienta Analytics. La legislación europea establece que es ilegal que una compañía envíe información personal a empresas en E.U. si no pueden garantizar que estos datos no estarán al alcance de las agencias de inteligencia americanas.

Este caso fue presentado como parte de una iniciativa del activista Max Schrems y None of your Business (NOYB), su grupo de defensa de la privacidad. Esta fue una iniciativa multinacional, por lo que se prevé que más países tomarán decisiones similares en el futuro cercano; de ser así, los sitios web operando en la Unión Europea podrían dejar de usar Google Analytics y otros servicios en la nube con sede en E.U.

Esta semana, el activista declaró: “Hemos presentado 101 quejas en básicamente todos los estados miembros de la Unión Europea. Formamos un grupo de trabajo, por lo que esperamos que las otras autoridades de protección de datos ahora presenten decisiones similares, creando un efecto dominó”.

Cabe mencionar que la resolución no fue del todo favorable para los defensores de la privacidad. Si bien la autoridad austriaca falló en contra del sitio web que envió los datos a E.U., también se desestimó la queja contra Google, ya que la violación a GDPR fue cometida por la empresa que exporta los datos.

Además de dejar de usar los servicios en la nube de Google, las compañías europeas también esperan que las autoridades en E.U. aprueben leyes para evitar que los datos de extranjeros sean analizados por agencias de inteligencia locales, aunque no hay posibilidades de que esto ocurra a corto plazo.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Google Analytics es prohibido en la Unión Europea debido a problemas de privacidad; filtración de datos de personas a agencias de espionaje en E.U. apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 19 de enero de 2022

Cruz Roja es víctima de un ciberataque en el que los hackers se apoderaron de más de 500,000 registros personales

Hace unos días los servidores que alojan la información del Comité Internacional de la Cruz Roja (ICRC) fueron objetivo de un ciberataque que comprometió la información confidencial de más de 500,000 personas en condiciones vulnerables, incluyendo migrantes, víctimas de desastres naturales, familiares de personas desaparecidas y presos en todo el mundo, impactando al menos 60 divisiones de la organización internacional.

La Cruz Roja y Media Luna Roja consideran prioritario abordar este problema de seguridad, ya que la divulgación pública de los datos expuestos durante el incidente podría poner en riesgo a las personas afectadas.

Al respecto, el director general del ICRC Robert Mardini mencionó: “Estamos consternados y perplejos por saber que esta información, almacenada con propósitos de ayuda humanitaria, pudiera ser atacada y comprometida”. Mardini enfatizó que el ataque pone en riesgo a miles de personas vulnerables.

Por el momento se desconocen detalles como la identidad de los responsables del ataque o la variante de malware utilizada, ya que solo se sabe que el ataque fue dirigido específicamente contra una firma tecnológica con sede en Suiza, contratista de la Cruz Roja. Tampoco se han detectado indicios de uso malicioso o filtración de los datos comprometidos.

Esta filtración afectaría principalmente al programa de Restablecimiento de Lazos Familiares, con el que la Cruz Roja busca ayudar a las personas desplazadas de sus lugares de origen a encontrar a sus familiares. Debido a este ciberataque, la organización tuvo que desconectar los sistemas asociados al programa, sin poder proponer una fecha tentativa para su restablecimiento; Mardini asegura que las organizaciones seguirán trabajando para encontrar una solución lo más pronto posible.

El funcionario concluyó recordando la importancia de llevar estas iniciativas a cabo:”A diario, la Cruz Roja y la Media Luna Roja ayudan a reunir a un promedio de 12 personas desaparecidas con sus familias. Los ataques cibernéticos como este ponen en peligro ese trabajo esencial, por lo que el incidente debe ser analizado con seriedad”, concluye Mardini.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Cruz Roja es víctima de un ciberataque en el que los hackers se apoderaron de más de 500,000 registros personales apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente