lunes, 13 de marzo de 2023

Infraestructura de malware Netwire utilizada para robar datos de computadoras incautada

Esta semana, las autoridades federales de Los Ángeles incautaron un dominio de Internet que se usaba para vender software malicioso para computadoras. Este software permitió a los ciberdelincuentes tomar el control de las computadoras infectadas y robar una amplia variedad de información. La incautación de este dominio fue parte de un esfuerzo internacional de las fuerzas del orden público para combatir el delito cibernético.

El sitio web www.worldwiredlabs.com fue incautado el martes como resultado de una orden de incautación que fue aprobada por un juez de primera instancia de los Estados Unidos el 3 de marzo y luego ejecutada el martes. La orden permitió la incautación del troyano de acceso remoto (RAT) NetWire, un programa sofisticado que era capaz de atacar e infectar todos los principales sistemas operativos de las computadoras. Según los documentos judiciales presentados en Los Ángeles, “una RAT es un tipo de malware que permite la vigilancia encubierta, lo que permite una ‘puerta trasera’ para el control administrativo y el acceso remoto sin restricciones y no autorizado a la computadora de una víctima, sin el conocimiento o permiso de la víctima”. Esta información se obtuvo de “Un malware que permite la vigilancia encubierta”, que fue publicado por Los Angeles Times.

El martes, como parte de la operación policial que ha estado ocurriendo durante toda esta semana, funcionarios en Croacia detuvieron a un ciudadano croata sospechoso de ser el administrador del sitio web. Las autoridades croatas estarán a cargo del enjuiciamiento de este delincuente. Mientras tanto, el martes, las fuerzas del orden suizas lograron apoderarse del servidor informático que albergaba la arquitectura RAT de NetWire.

En el año 2020, la oficina del FBI en Los Ángeles inició una investigación sobre worldwidelabs, que era el único distribuidor en línea de NetWire que se conocía en ese momento. Según la declaración jurada que respaldaba la orden de incautación, los agentes del FBI que trabajaban encubiertos registraron una cuenta en el sitio web, pagaron un plan de suscripción y “construyeron una instancia personalizada de NetWire RAT utilizando la herramienta Builder del producto”. Esta información se incluyó en el documento que se utilizó para obtener la orden.

El software se publicitó en foros de hacking y numerosas empresas de seguridad cibernética y agencias gubernamentales han documentado casos en los que NetWire RAT se usa en actividades delictivas. A pesar de que el sitio web comercializó NetWire como una herramienta comercial legítima para mantener la infraestructura informática, la declaración jurada establece que NetWire es un malware utilizado con fines maliciosos. Además, la declaración jurada establece que el software se publicitó en foros de hackers.

Según el fiscal federal Martin Estrada, “la acción de hoy es un testimonio de la inventiva y la flexibilidad esenciales para enfrentar a los ciberdelincuentes que operan más allá de las fronteras”. “Nuestra oficina continuará desarrollando alianzas en todo el mundo para proteger a nuestras comunidades de los peligros que representan los ataques cibernéticos. NetWire fue utilizado a escala mundial por delincuentes y, como respuesta, hemos desmantelado la infraestructura que era responsable de la cantidad incalculable de daños causados ​​a las víctimas en todo el mundo.

Según Donald Alway, subdirector a cargo de la oficina de campo de Los Ángeles del FBI, “el FBI ha afectado el entorno cibernético criminal al eliminar Netwire RAT”. Esta declaración fue hecha por el FBI. “La alianza mundial que resultó en el arresto en Croacia también eliminó un programa popular que se usaba para secuestrar computadoras con el fin de perpetrar fraudes globales, filtraciones de datos y ataques a la red por parte de organizaciones de amenazas y ciberdelincuentes”, dijo el comunicado.

El cargo Infraestructura de malware Netwire utilizada para robar datos de computadoras incautada apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Parche del servidor de Apache HTTP corrige 2 vulnerabilidades críticas

Apache HTTP Server es uno de los servidores web más utilizados en todo el mundo. Es responsable de proporcionar energía a millones de sitios web y aplicaciones. Las vulnerabilidades recientes encontradas en el servidor, por otro lado, tienen la capacidad de revelar información confidencial y facilitar que los atacantes realicen más ataques. Recientemente se descubrió que el servidor Apache HTTP contiene dos vulnerabilidades importantes, las cuales se detallan a continuación. Es imperativo que actualice rápidamente el servidor Apache HTTP a la versión más reciente para proteger su sistema contra las vulnerabilidades descritas.

Vulnerabilidad de división de solicitudes del servidor Apache HTTP, CVE-2023-25690. Esta vulnerabilidad se debe a un problema que se produce en el proxy mod cada vez que se activa con RewriteRule o ProxyPassMatch de algún tipo. Esta vulnerabilidad puede ser utilizada por un atacante remoto para superar las restricciones de acceso en el servidor proxy, enrutar direcciones URL no deseadas a servidores de origen existentes y envenenar la memoria caché. Los ataques que utilizan el contrabando de solicitudes HTTP son posibles en las versiones 2.4.0 a 2.4.55 del servidor HTTP Apache, si el servidor está configurado con ciertas configuraciones de proxy mod. Ocurre cuando el proxy mod está habilitado junto con alguna forma de RewriteRule o ProxyPassMatch. En estas configuraciones, un patrón no específico coincide con una parte de los datos de destino de solicitud (URL) proporcionados por el usuario, y los datos coincidentes luego se reinsertan en el destino de solicitud de proxy utilizando la sustitución de variables. Esto hace que se active CVE-2023-25690.

Vulnerabilidad de división de la respuesta del proxy del mod del servidor HTTP Apache, referenciada como CVE-2023-27522 . Este es un problema en mod proxy uwsgi que es la causa raíz de esta vulnerabilidad. Este problema hace posible que un atacante remoto inserte encabezados HTTP arbitrarios, lo que a su vez hace que el servidor envíe una respuesta dividida. Es posible que esto haga posible que el atacante lleve a cabo otros ataques, como secuencias de comandos entre sitios o envenenamiento de caché web, y recopile información confidencial.

Las versiones del servidor Apache HTTP que van desde la 2.4.30 hasta la 2.4.55 se ven afectadas por el problema. Este ataque se lleva a cabo mediante la introducción de caracteres inusuales en el encabezado de la respuesta de origen, lo que tiene el potencial de truncar o dividir la respuesta que se envía al cliente. Un atacante podría aprovechar esta vulnerabilidad para inyectar sus propios encabezados en la solicitud, lo que provocaría que el servidor generara una respuesta dividida.

El cargo Parche del servidor de Apache HTTP corrige 2 vulnerabilidades críticas apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 10 de marzo de 2023

Hackean a Acronis, compañía de respaldo de datos y ciberseguridad

Un hacker que se conoce con el sobrenombre de “Kernelware” y que robó datos de Acer hace un mes ahora afirma que se metió en el negocio suizo de ciberseguridad Acronis. Sin embargo, la violación de datos en Acronis solo afectó a 12 gigabytes de información, que es una cantidad significativamente menor que la que perjudicó a Acer. El jueves 9 de marzo de 2023, el tesoro de datos se cargó en Breach Forums, aunque no se revelaron las contraseñas de inicio de sesión en ninguna de las publicaciones. El hacker, que también fue responsable de las recientes filtraciones de datos en el banco indio HDFC y en Acer , afirmó que irrumpieron en el sistema Acronis porque “estaban aburridos y querían avergonzar a la empresa”.

Según Kernelware, los datos comprometidos incluyen una variedad de archivos de certificados, registros de comandos, configuraciones del sistema, registros de información del sistema, archivos de su sistema de archivos y scripts de Python para su base de datos maria.db, además de material de configuración de respaldo y una gran cantidad de capturas de pantalla de sus operaciones de respaldo. Se pueden verificar los datos que fueron robados y el hecho de que la violación no resultó en el robo de ninguna contraseña de inicio de sesión. Sin embargo, varios de los archivos y carpetas mostraban fotos y registros internos de la empresa de alojamiento web Liquid Web, que se encuentra en Lansing, Michigan.

Kevin Reed, director de seguridad de la información de la empresa, publicó más detalles en LinkedIn. Según él, la brecha de seguridad solo afectó a uno de los clientes de la empresa, y ahora han deshabilitado el acceso a la cuenta que fue violada.

“Ningún otro sistema o credencial se ha visto comprometido”, señaló más adelante en la conversación. Acronis, por su parte, ha dicho a través de Twitter que “ninguno de los productos de Acronis se ha visto comprometido”.

Como consecuencia de esta revelación, es aún más importante asegurarse de que todas las bases estén cubiertas cuando se trata de ciberseguridad, dado que esta brecha fue causada por las credenciales de una sola persona que fue hackeada. Este evento, junto con otros recientes relacionados con la ciberseguridad, sirve como un recordatorio de lo importante que es que las empresas y otras organizaciones tomen precauciones para protegerse. Ha habido un aumento en la probabilidad de ataques cibernéticos en los últimos años debido al continuo desarrollo de la tecnología. Estos ataques pueden tener repercusiones significativas, incluida la pérdida monetaria, el daño a la reputación y la responsabilidad legal.

El cargo Hackean a Acronis, compañía de respaldo de datos y ciberseguridad apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 8 de marzo de 2023

El nuevo malware S1deload infecta los sistemas del gobierno y las empresas manufactureras

Desde el comienzo de su existencia, los delincuentes han estado abusando de las redes sociales, las cuales han llegado a ocupar una parte cada vez más sustancial de cada una de nuestras vidas. Los actores de amenazas pueden obtener enormes ganancias financieras o incluso afectar a la opinión pública y alterar el curso de las elecciones si tienen acceso a varias cuentas de redes sociales genuinas, que utilizan para difundir su contenido malicioso. En el nivel más básico, las organizaciones motivadas financieramente han establecido campañas de publicidad maliciosa y spam, así como también han creado granjas completamente automatizadas de sitios web para compartir contenido con el fin de aumentar los ingresos o vender y alquilar cuentas pirateadas a otros malos actores.

Bitdefender ha descubierto una nueva campaña mundial conocida como S1ideload Stealer. Esta campaña está dirigida a las cuentas de Facebook y YouTube. Los componentes dañinos de S1deload Stealer se ejecutan a través de métodos de carga lateral de DLL, en los que se basa el malware. Hace uso de un ejecutable legal que ha sido firmado criptográficamente, pero al hacer clic en él se inicia un código malicioso por accidente.
S1deload Stealer es capaz de infectar con éxito los sistemas debido al hecho de que la carga lateral ayuda a evadir las defensas del sistema. Además, para reducir la probabilidad de que el usuario piense que el ejecutable es malicioso, va a una carpeta de imágenes genuinas. Una vez que una computadora está infectada con S1deload Stealer, robará las credenciales del usuario, imitará el comportamiento humano para aumentar artificialmente la interacción con videos y otros contenidos, determinará el valor de las cuentas individuales (por ejemplo, determinando quiénes son los administradores corporativos de las redes sociales) , mina la criptomoneda BEAM y difunde el enlace malicioso a los seguidores del usuario.

Desde noviembre de 2022, Sys01 Stealer ha centrado su atención en el personal que trabaja en una variedad de sectores, incluido el gobierno y el sector industrial, con el objetivo de robar información como contraseñas, cookies y datos de anuncios de Facebook y cuentas corporativas.

Esta campaña demuestra cómo los actores de amenazas aprovechan cada vez más el contenido de los anuncios para engañar a los consumidores para que hagan clic en enlaces dañinos mediante el empleo de técnicas de ingeniería social.

Según nuestra evaluación, SYS01 es una continuación de métodos similares a los utilizados por otras organizaciones. Un usuario no debería poder hacer clic en enlaces o archivos adjuntos no marcados en ninguna red de mensajería, por lo tanto, las plataformas que permiten esto deben estar restringidas. Visto en su conjunto, esto demuestra cómo aquellos que representan un peligro adaptan sus métodos y técnicas con el tiempo y se concentran en objetivos particulares. Y qué difícil puede ser atribuir definitivamente ciertas cepas de malware a organizaciones particulares cuando tanto el virus como los grupos que lo emplean están en un estado de cambio perpetuo.

El cargo El nuevo malware S1deload infecta los sistemas del gobierno y las empresas manufactureras apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 7 de marzo de 2023

Shein espió lo que 100 millones de usuarios escriben en sus teléfonos a través del portapapeles

El contenido del portapapeles puede ser un objetivo tentador para los ciberataques, ya que los usuarios de dispositivos móviles suelen copiar y pegar información confidencial, como contraseñas o información de pago, utilizando el portapapeles. Mediante el uso de portapapeles, los atacantes pueden adquirir información sobre sus objetivos y filtrar datos valiosos. Incluso se han documentado casos de atacantes que tomaron el control del portapapeles y reemplazaron su contenido por razones nefastas. Uno de esos casos implica la modificación de una dirección de billetera de criptomonedas copiada justo antes de que el usuario la pegue en una aplicación que administra billeteras de criptomonedas o en un mensaje de chat. Además, este tipo de ataques hacen uso de un componente legal del sistema en lugar de explotar una debilidad, lo que hace que sea más difícil encontrar una solución al problema.

Microsoft descubrió que una versión anterior de la aplicación SHEIN para Android leía periódicamente el contenido del portapapeles en un dispositivo Android y, si se presentaba un patrón particular, enviaba el contenido del portapapeles a un servidor remoto. Esto se descubrió después de que la empresa descubriera que la aplicación SHEIN para Android fue desarrollada por SHEIN. No tenemos conocimiento directo de ninguna intención nefasta detrás del comportamiento, pero después de realizar un análisis, determinaron que este comportamiento no es necesario para que los usuarios completen los objetivos que se han fijado dentro del programa.

La aplicación para Android de SHEIN ya está disponible en Google Play Store, donde ya se ha descargado más de 100 millones de veces. Aunque el comportamiento del portapapeles de SHEIN no implicaba ninguna intención maliciosa, este escenario de ejemplo demuestra los peligros que podrían traer las aplicaciones instaladas. Estos riesgos incluyen aquellas aplicaciones que son muy populares y se pueden descargar a través de la tienda de aplicaciones oficial de la plataforma. Informaron a Google, la empresa que administra Play Store, de nuestros descubrimientos, lo que posteriormente llevó al equipo de seguridad de Android a realizar una investigación. En mayo de 2022, Google notificó que el comportamiento había sido eliminado de la aplicación y verificaron que así era.

Para validar los resultados de este análisis estático, realizaron un examen dinámico de la aplicación, que consistió en descargarla de Google Play Store e instalarla en un smartphone Samsung con Android 9.

Para investigar cómo interactúa una aplicación con el portapapeles, utilizaron Frida para interceptar las llamadas realizadas a los métodos android.content.ClipboardManager.getText y com.zzkko.util.MarketClipboardPhaseLinker.f. Frida también fue utilizada por el equipo para eludir la fijación del certificado de la aplicación y así permitir el uso de Burp Proxy con el fin de analizar el tráfico de la red. Como se demostró en este caso relacionado con SHEIN, las aplicaciones de Android pueden realizar una llamada a la API android.text.ClipboardManager para leer o escribir en el portapapeles del dispositivo sin solicitar primero la aprobación del usuario ni ningún permiso particular de Android. Esto se debe a que estas acciones no requieren que Android administre el portapapeles. La interfaz de programación de aplicaciones (API) de ClipboardManager hace posible que las aplicaciones simplifiquen ciertas acciones del usuario, como seleccionar rápidamente texto para copiar. Sin embargo, normalmente no se debería exigir que las aplicaciones utilicen esta API porque el editor de métodos de entrada del dispositivo (teclado), que es una aplicación separada, maneja la mayoría de las tareas de copiar y pegar.

Incluso el comportamiento en las aplicaciones que parece ser inofensivo puede ser abusado con fines dañinos, a pesar de que el equipo no tiene conocimiento de ninguna intención malévola por parte de SHEIN. Toda la información que se copia y pega corre el peligro de ser robada o manipulada por atacantes si los portapapeles son objeto de amenazas. Esto incluye contraseñas, detalles financieros, datos personales, direcciones de billeteras de criptomonedas y otra información confidencial.

El cargo Shein espió lo que 100 millones de usuarios escriben en sus teléfonos a través del portapapeles apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Acer, el gigante de la fabricación de computadoras hackeado de nuevo

Acer es una corporación multinacional que tiene su sede en Taiwán. La compañía fabrica una amplia variedad de productos informáticos, como Chromebooks, tabletas Android, pantallas y computadoras portátiles y de escritorio con Windows. Cuenta con 7.500 trabajadores ubicados en diferentes países del globo. En enero se afirmó que las ventas anuales de la empresa en 2022 serán comparables a 12.000 millones de dólares canadienses.

Un cibercriminal que utiliza el seudónimo “Kernelware” puede haber comprometido la seguridad de los datos de Acer Inc. Se ha informado de una importante violación de datos en Acer Inc., una gran empresa internacional con sede en Taiwán que produce y distribuye hardware y productos eléctricos. El hacker ha reclamado el crédito por la violación de datos.

Según Kernelware, la supuesta violación de seguridad tuvo lugar a mediados de febrero de 2023 y provocó la pérdida de una gran cantidad de información confidencial, con un total de 160 gigabytes y que consta de 655 carpetas y 2869 archivos.

Kernelware hizo una oferta para vender los datos ocultos a las partes interesadas en una publicación que se publicó en un foro de cibercriminales que surgió como una alternativa a los populares Raidforums, que desde entonces ha sido incautado por las autoridades. Afirmó que el tesoro de datos contenía una amplia variedad de archivos y documentos valiosos. Para demostrar que los datos realmente fueron tomados, el hacker también proporcionó una muestra de los mismos.

Una portavoz de Acer dijo que la empresa ha encontrado recientemente pruebas de acceso ilegal a uno de los servidores de documentos de la empresa que utilizan los profesionales de reparación. Según la declaración de Acer, actualmente no hay evidencia que sugiera que los datos de los clientes se guardaron en ese servidor.

Según el artículo, los materiales que se cree que se tomaron incluyen diapositivas y presentaciones secretas, manuales técnicos, archivos de formato de imagen de Windows, binarios de diferentes tipos, datos de infraestructura de back-end y documentación del modelo del producto.

Los datos que se sospecha que se tomaron también incluyeron claves de productos digitales de reemplazo, archivos ISO, archivos para la imagen de implementación del sistema de Windows, componentes del BIOS y archivos ROM. En este caso particular, Acer puede verse obligado a considerar la divulgación de parte de su propiedad intelectual, así como quizás documentos corporativos confidenciales. Las empresas invierten una cantidad importante de tiempo y recursos en la creación de métodos y procesos exclusivos, así como en el conocimiento de los aspectos técnicos de sus productos. Esta información puede ser extremadamente útil para los rivales en el mundo altamente competitivo de la electrónica y la tecnología, y el conocimiento técnico puede ser muy valioso para los actores malintencionados que deseen diseñar vulnerabilidades dirigidas a los bienes de las víctimas.

El hacker, que tiene una sólida reputación en el sitio donde se ofrecían a la venta los datos, dijo que los datos se obtuvieron a mediados del mes de febrero.

Acer ha reconocido una fuga de datos en muchas ocasiones antes; esta no es la primera vez. Cuando una pandilla afirmó haber tomado más de 60 gigabytes de datos de las redes de la compañía, el gigante tecnológico finalmente se sinceró en octubre de 2021 y reveló que los servidores en India y Taiwán habían sido hackeados.

El cargo Acer, el gigante de la fabricación de computadoras hackeado de nuevo apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Los investigadores publicaron los detalles de la vulnerabilidad de día cero de MS Office y el código de explotación

Microsoft corrigió la vulnerabilidad RCE de MS Word (CVE-2023-21716) que puede conducir a la ejecución remota de código.

Un investigador llamado Joshua J. Drake (@jduck) ha publicado los detalles de la vulnerabilidad de día cero de Microsoft Word que Microsoft corrigió en las actualizaciones de parches de febrero de 2023. 

En la actualización del parche de febrero de 2023, Microsoft corrigió 75 vulnerabilidades de seguridad en varios productos de Microsoft, incluido Three zero-day, que también corrigió vulnerabilidades críticas de RCE en Microsoft Word que los operadores de ransomware podrían explotar fácilmente (CVE-2023-21716). 

En febrero de 2023, Microsoft abordó 75 vulnerabilidades de seguridad que estaban presentes en una variedad de productos de Microsoft. Esto incluyó la reparación de tres vulnerabilidades de día cero, que eran de naturaleza crítica. Entre las vulnerabilidades de día cero que se abordaron, también se solucionó una vulnerabilidad de ejecución remota de código (RCE) de gravedad crítica que existía en Microsoft Word (CVE-2023-21716) con un puntaje CVSS de 9.8/10 . Estas vulnerabilidades eran fácilmente explotables por los operadores de ransomware, lo que los convertía en una gran preocupación para los usuarios. 

Microsoft Word RCE (CVE-2023-21716)

La vulnerabilidad  CVE-2023-21716  dentro de wwlib de Microsoft Office permite a los atacantes lograr la ejecución remota de código con los privilegios de la víctima que abre un documento RTF malicioso. El atacante podría entregar este archivo como un archivo adjunto de correo electrónico (u otros medios).

La vulnerabilidad radica en el analizador RTF en Microsoft Word, que contiene una vulnerabilidad de corrupción de montón cuando se trata de una tabla de fuentes (\fonttbl) que contiene una cantidad excesiva de fuentes (\f###). Al procesar fuentes, el valor de ID de fuente (los números después de \f) es manejado por el código que firma extiende el valor cargado, llenando así los bits superiores de edx con ffff. Cuando esto ocurre, la instrucción de escritura en memoria corrompe el montón al escribir la página de códigos de fuente en un desplazamiento negativo de la memoria contenida en esi. Los atacantes pueden explotar esta escritura de memoria fuera de los límites para ejecutar código arbitrario con los privilegios de la víctima que abre el documento RTF malicioso.

Para aprovechar esta vulnerabilidad, un atacante podría entregar un archivo RTF malicioso como un archivo adjunto de correo electrónico o por otros medios. Cuando la víctima abre el archivo, se activa la vulnerabilidad y el atacante puede ejecutar código arbitrario con los mismos privilegios que la víctima, lo que potencialmente le permite tomar el control del sistema informático de la víctima.

Versiones afectadas de MS Word

Según el investigador, esta vulnerabilidad afecta al menos a las siguientes versiones de Microsoft Office:

  • Microsoft Office 365 (Vista previa de Insider – 2211 Build 15831.20122 CTR)
  • Microsoft Office 2016 (incluido Insider Slow – 1704 Build 8067.2032 CTR)
  • Microsoft Office 2013
  • Microsoft Office 2010
  • Microsoft Office 2007

Las versiones anteriores también pueden verse afectadas, pero no se probaron. 


(CVE-2023-21716) Código de explotación POC

Mitigación para MS Word RCE (CVE-2023-21716)

Microsoft ha lanzado un parche de seguridad que soluciona el problema con el lanzamiento de la actualización del parche de febrero. 

Se recomienda a los usuarios que apliquen el parche lo antes posible para protegerse de esta vulnerabilidad. Además, se alienta a los usuarios a tener cuidado al abrir archivos adjuntos de correo electrónico o descargar archivos de Internet, especialmente si no están familiarizados con el remitente o la fuente del archivo.

Además, Microsoft Office 2010 y versiones posteriores usan Vista protegida para limitar el daño causado por documentos maliciosos obtenidos de fuentes que no son de confianza. La vista protegida está en vigor cuando se manifiesta esta vulnerabilidad y, por lo tanto, se requeriría una vulnerabilidad de escape de sandbox adicional para obtener todos los privilegios.

La eliminación de la asociación de archivos para la extensión RTF no es efectiva porque el uso de una extensión DOC aún alcanzará el código vulnerable.

El cargo Los investigadores publicaron los detalles de la vulnerabilidad de día cero de MS Office y el código de explotación apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente