viernes, 15 de diciembre de 2023

Ataque Silencioso por Correo CVE-2023-35628: Cómo Hackear Sin Hacer Clic en un Email en Outlook

CVE-2023-35628 es una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a la plataforma Microsoft Windows MSHTML, con una puntuación de vulnerabilidad común Puntuación del sistema (CVSS) de 8,1, lo que indica un alto nivel de riesgo. Esta falla es particularmente preocupante porque puede explotarse sin ninguna interacción por parte del usuario. La vulnerabilidad puede desencadenarse cuando Microsoft Outlook recupera y procesa un correo electrónico especialmente diseñado, incluso antes de que el correo electrónico se vea en el panel de vista previa de Outlook. Esto la convierte en una amenaza particularmente insidiosa, ya que los usuarios pueden no ser conscientes del peligro que acecha​​​​​​.

La naturaleza de CVE-2023-35628 permite que un atacante remoto y no autenticado ejecute código arbitrario en el sistema de la víctima. El exploit se puede iniciar enviando un correo electrónico especialmente diseñado, y se ha observado que es probable que las bandas de ransomware y otras entidades maliciosas encuentren esta vulnerabilidad como un objetivo atractivo. Aunque actualmente no se ha demostrado la madurez del código de explotación para CVE-2023-35628, lo que significa que es posible que aún no exista un método confiable para explotar esta vulnerabilidad en la naturaleza, el potencial de ejecución remota de código lo convierte en un problema crítico para todos los usuarios de Windows.​.

PLATAFORMA MSHTML

La vulnerabilidad en la plataforma MSHTML, específicamente CVE-2023-35628, se puede atribuir a varios factores que se encuentran comúnmente en las vulnerabilidades de software:

  1. Análisis y representación de contenido HTML: MSHTML, al ser un componente utilizado para analizar y representar contenido HTML en aplicaciones como Microsoft Outlook, procesa una gran cantidad de entradas que no son de confianza. Esta entrada, que a menudo incluye HTML complejo y contenido de secuencias de comandos, puede contener fallas o secuencias inesperadas que el software no maneja adecuadamente.
  2. Problemas de administración de la memoria: las vulnerabilidades a menudo surgen debido a problemas de administración de la memoria, como desbordamientos del búfer, errores de uso después de la liberación u otros problemas similares. Estos problemas pueden ocurrir cuando el software no asigna, administra o libera memoria correctamente al procesar contenido HTML. Los atacantes pueden aprovechar estas debilidades para ejecutar código arbitrario.
  3. Validación de entrada insuficiente: las vulnerabilidades del software también pueden deberse a una validación de entrada insuficiente. Si MSHTML no valida o desinfecta adecuadamente el contenido HTML que procesa, se podrían utilizar entradas maliciosas para desencadenar un exploit. Esto podría incluir secuencias de comandos especialmente diseñadas o estructuras HTML con formato incorrecto diseñadas para aprovechar las debilidades del analizador.
  4. Complejidad de los estándares web: la complejidad de los estándares web modernos también puede contribuir a las vulnerabilidades. A medida que los estándares evolucionan y se vuelven más complejos, resulta cada vez más difícil garantizar que cada aspecto del proceso de análisis y representación sea seguro contra todos los posibles vectores de ataque.
  5. Integración con clientes de correo electrónico: la integración de MSHTML con clientes de correo electrónico como Outlook añade otra capa de complejidad. Los correos electrónicos son un vector común para entregar contenido malicioso y el procesamiento automático de correos electrónicos (incluida la representación de contenido HTML) puede facilitar que los atacantes aprovechen las vulnerabilidades sin la interacción directa del usuario.

EL EXPLOIT SIN CLIC

Un exploit para la vulnerabilidad CVE-2023-35628 en la plataforma MSHTML de Windows normalmente implicaría algunos pasos clave, diseñados para aprovechar la naturaleza específica de esta falla. A continuación se ofrece una descripción general generalizada de cómo podría funcionar un exploit de este tipo:

  1. Elaboración de un correo electrónico malicioso: el atacante comienza creando un correo electrónico especialmente diseñado. Este correo electrónico contendría código malicioso o una carga útil diseñada para explotar la vulnerabilidad en la plataforma MSHTML. La naturaleza precisa de este código depende de las características específicas de la vulnerabilidad y se adaptaría para desencadenar la falla en MSHTML.
  2. Entrega de correo electrónico y procesamiento automático: el correo electrónico diseñado se envía al destino. En el caso de CVE-2023-35628, el aspecto crítico es que la vulnerabilidad se activa cuando Microsoft Outlook recupera y procesa el correo electrónico. Este procesamiento ocurre automáticamente, a menudo incluso antes de que el correo electrónico se muestre en el panel de vista previa de Outlook.
  3. Ejecución remota de código: al procesar el correo electrónico malicioso, se ejecuta el código de explotación. La ejecución de este código se produce dentro del contexto de la plataforma MSHTML, que es un componente clave utilizado por Outlook para representar contenido HTML en correos electrónicos.
  4. Tomar el control o dañar el sistema: una vez que se ejecuta el código, puede realizar diversas actividades maliciosas. Esto podría ir desde tomar el control del sistema del usuario, robar información confidencial, instalar malware o realizar otras acciones dañinas. El alcance del daño o control depende de la naturaleza de la carga útil y de los permisos disponibles para el proceso MSHTML.

La configuración de la memoria es una técnica de explotación avanzada que se utiliza a menudo en ciberataques sofisticados, en particular aquellos que involucran sistemas de software complejos y entornos seguros. Es un método utilizado por los atacantes para manipular el diseño o el estado de la memoria en una aplicación de destino para facilitar la explotación de vulnerabilidades. La configuración de la memoria puede ser parte de la explotación de vulnerabilidades como desbordamientos del búfer, errores de uso después de la liberación u otros problemas de corrupción de la memoria.

Aquí hay un ejemplo simplificado para ilustrar cómo podría funcionar la configuración de la memoria y su explotación:

  1. Identificación de una vulnerabilidad: primero, el atacante encuentra una vulnerabilidad en la aplicación de destino que puede aprovecharse para dañar la memoria. Por ejemplo, esto podría ser un desbordamiento del búfer, donde la aplicación no verifica la longitud de la entrada, lo que permite a un atacante escribir más datos en un búfer de los que puede contener.
  2. Analizar el diseño de la memoria: luego, el atacante estudia el diseño de la memoria de la aplicación para comprender cómo se almacenan y administran los datos. Esto implica identificar en qué parte de la memoria se encuentran los diferentes tipos de datos y cómo la aplicación accede a ellos.
  3. Configuración de la memoria: una vez que el atacante comprende bien el diseño de la memoria, comienza el proceso de configuración de la memoria. Esto implica elaborar entradas o acciones que modifiquen la memoria de la aplicación de forma controlada. Por ejemplo, podrían asignar y liberar memoria en un patrón específico para organizar fragmentos de memoria en el diseño deseado.
  4. Explotación de la vulnerabilidad: con la memoria configurada a su favor, el atacante explota la vulnerabilidad identificada. Usando el ejemplo de desbordamiento del búfer, podrían desbordar un búfer con datos que incluyen código malicioso (la carga útil) y direcciones o comandos cuidadosamente calculados que redirigen el flujo de ejecución de la aplicación a la carga útil.
  5. Ejecución de código arbitrario: si tiene éxito, el exploit permite que el código del atacante se ejecute con los privilegios de la aplicación de destino. Esto podría dar lugar a diversos resultados maliciosos, como el robo de datos, la instalación de malware o la obtención de control sobre el sistema.

Es importante tener en cuenta que la configuración de la memoria es un proceso complejo y técnico que requiere un conocimiento profundo tanto de la aplicación de destino como de las técnicas generales de explotación. Por lo general, se usa en escenarios donde los métodos de explotación estándar no son efectivos, a menudo debido a medidas de seguridad como la aleatorización del diseño del espacio de direcciones (ASLR) u otras protecciones.

Debido a la complejidad y al potencial de uso indebido, el código de explotación específico o las metodologías detalladas para la configuración de la memoria no se comparten públicamente. El objetivo de la investigación sobre ciberseguridad en esta área es comprender y mitigar estas amenazas avanzadas, garantizando que el software y los sistemas estén seguros contra posibles ataques.

Es importante señalar que la complejidad del exploit para CVE-2023-35628 se considera alta. Se requieren conocimientos y técnicas específicos, particularmente relacionados con la configuración de la memoria, para explotar con éxito la vulnerabilidad. Esta complejidad podría limitar la explotación a atacantes más hábiles.

La complejidad del ataque se considera alta debido a la dependencia de técnicas complejas de configuración de memoria para explotar con éxito la vulnerabilidad. A pesar de esta complejidad, el alto impacto de la vulnerabilidad requiere atención y acción inmediatas. Microsoft ha abordado esta falla en sus actualizaciones del martes de parches de diciembre de 2023, recomendando a los usuarios que actualicen sus sistemas como medida preventiva.​.

Es importante tener en cuenta que CVE-2023-35628 es solo una de varias vulnerabilidades abordadas en las actualizaciones del martes de parches de diciembre de 2023. Otras vulnerabilidades notables incluyen CVE-2023-35630 y CVE-2023-35641, que son vulnerabilidades de ejecución remota de código que afectan a Microsoft Internet Connection Sharing (ICS) con una puntuación CVSS de 8,8, y una vulnerabilidad crítica de suplantación de identidad en Microsoft Power Platform Connector (CVE- 2023-36019) con una puntuación CVSS de 9,6​​.

MITIGACIÓN Y ALCANCE

La vulnerabilidad CVE-2023-35628, que es una falla crítica de ejecución remota de código en la plataforma MSHTML de Windows, afecta a una variedad de productos de Microsoft, incluidos Office 365 y versiones locales. Esta vulnerabilidad es importante debido a su potencial para permitir la explotación tan pronto como Outlook recupera y procesa un correo electrónico malicioso especialmente diseñado, incluso antes de que el usuario interactúe con el correo electrónico. Esto significa que la explotación podría ocurrir sin ninguna acción por parte del usuario, ni siquiera requerir el Panel de vista previa en Outlook.

En términos de impacto en Office 365 y entornos locales, es importante tener en cuenta que Outlook, entre otras aplicaciones, utiliza el motor de navegador propietario MSHTML, que es el componente afectado por esta vulnerabilidad, para representar contenido HTML. El hecho de que este motor permanezca instalado en Windows, independientemente del estado de Internet Explorer 11, significa que los sistemas en los que Internet Explorer 11 se ha desactivado por completo siguen siendo vulnerables hasta que se aplique un parche.

Para abordar esta vulnerabilidad, Microsoft lanzó parches como parte de su martes de parches de diciembre de 2023. Estos parches son esenciales para mitigar el riesgo que plantea esta vulnerabilidad y están disponibles para varias versiones de Windows y componentes de software relacionados. Dada la naturaleza crítica de esta vulnerabilidad y su impacto potencial en la confidencialidad, integridad y disponibilidad, se recomienda encarecidamente que los usuarios y administradores de Office 365 y entornos locales apliquen estas actualizaciones con prontitud.

El martes de parche de diciembre de 2023 de Microsoft abordó un total de 34 vulnerabilidades, incluida esta vulnerabilidad crítica de RCE en MSHTML. Cabe destacar que no hubo parches de seguridad para Exchange, SharePoint, Visual Studio/.NET o SQL Server en este ciclo de actualización en particular.

Los detalles sobre los parches y las versiones específicas a las que se aplican se pueden encontrar en los boletines de seguridad y la documentación de soporte de Microsoft. Para los usuarios y administradores, es fundamental revisar estos recursos y garantizar que se apliquen todas las actualizaciones de seguridad aplicables para proteger contra posibles vulnerabilidades.

Dada la gravedad y la facilidad con la que se puede explotar esta vulnerabilidad, es crucial que los usuarios de Windows, particularmente aquellos que usan Microsoft Outlook, se aseguren de que sus sistemas estén actualizados con los últimos parches de seguridad proporcionados por Microsoft. Es recomendable realizar una revisión periódica de las estrategias de parcheo y de los métodos generales de ciberseguridad para mantener una postura de seguridad sólida.

El cargo Ataque Silencioso por Correo CVE-2023-35628: Cómo Hackear Sin Hacer Clic en un Email en Outlook apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 12 de diciembre de 2023

Consejos para eliminar troyanos de Mac de forma segura

Los troyanos son una de las amenazas más comunes en Internet y afectan tanto a empresas como a particulares. Si bien muchos ataques se dirigieron a usuarios de Windows o PC en el pasado, un aumento en los usuarios de Mac ha aumentado los ataques a macOS, lo que hace que los leales a Apple sean vulnerables a este riesgo de seguridad. Además, los dispositivos móviles, como teléfonos y tabletas, también son vulnerables a los troyanos.

El primer paso es saber si estamos infectados, y cómo eliminar un troyano en nuestro Mac. Para ellos debemos buscar algunos de los mismos signos reveladores de software malicioso

¿Cómo sé si estoy infectado con un troyano?

Algunos troyanos pueden propagarse e infectar el sistema sin que el usuario se dé cuenta. Otros deben instalarse manualmente en la computadora como cualquier otro software. En cualquier caso, los síntomas que nuestro equipo tendrá serán muy similares a estos: 

  1. Rendimiento deficiente del dispositivo. ¿Tu computadora o dispositivo móvil funciona lentamente o falla con más frecuencia de lo habitual?.
  1. Comportamiento extraño del dispositivo. ¿Se están ejecutando programas que tú no iniciaste u otros procesos inexplicables ejecutándose en tu dispositivo?.
  1. Interrupciones de ventanas emergentes y spam. ¿Estás notando un aumento en las interrupciones debido a ventanas emergentes del navegador o correo no deseado?.

¿Cómo eliminar un troyano de Mac?

Los troyanos funcionan de la misma manera que otros virus informáticos y, por lo tanto, deben eliminarse de su computadora con la ayuda de un software de seguridad de confianza. Nunca debemos intentar eliminar un troyano manualmente, ya que podríamos provocar otros problemas graves y daños al sistema. 

Ten en cuenta que aunque un antispyware avanzado puede ayudarnos sobre cómo eliminar un troyano, cualquiera de estas amenazas se actualiza constantemente. Lo recomendable es practicar hábitos seguros en línea. Donde la conciencia y la educación sobre ciberseguridad son herramientas básicas para proteger nuestros sistemas y datos frente a posibles ataques.

 Soluciones para protegerse en el futuro

Para mantenernos a salvo de este tipo de ataques en el futuro, existen algunas prácticas recomendadas además de instalar software de ciberseguridad para protegerse:

  • Nunca abras un archivo adjunto ni ejecutes un programa que te hayan enviado en un correo electrónico de remitente desconocido.
  • Asegúrate de tener un antivirus troyano instalado y ejecutándose en tu computadora.
  • Utiliza un cortafuegos o firewall que actúe como una barrera contra accesos no autorizados y posibles ataques maliciosos.
  • Utiliza un administrador de contraseñas para generar contraseñas fuertes y únicas que reduzcan el riesgo de violaciones de seguridad.
  • Cuidado con las descargas y las redes Wi-Fi públicas. Evita riesgos descargando archivos solo de fuentes confiables y utilizando conexiones seguras en redes Wi-Fi públicas. 
  • Mantente atento a las solicitudes de conexión remota. Asegúrate de conocer y confiar en la fuente antes de permitir conexiones remotas, y utiliza medidas de autenticación seguras.

Y por último, protege tus datos importantes realizando copias de seguridad de forma regular. En caso de un incidente de seguridad o pérdida de información, contar con copias actualizadas te permitirá recuperar la información valiosa.

El cargo Consejos para eliminar troyanos de Mac de forma segura apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

lunes, 11 de diciembre de 2023

Cómo Evadir EDRs y Antivirus Usando Estos 8 Ataques de Inyección de Procesos

En el panorama en constante evolución de la ciberseguridad, los investigadores descubren continuamente nuevos métodos que desafían los mecanismos de defensa existentes. Un estudio reciente realizado por SafeBreach, líder en investigación de ciberseguridad, ha sacado a la luz una novedosa técnica de inyección de procesos que explota los grupos de subprocesos de Windows, revelando vulnerabilidades en las soluciones actuales de detección y respuesta de endpoints (EDR). Esta investigación innovadora no sólo demuestra la sofisticación de las posibles amenazas cibernéticas, sino que también subraya la necesidad de estrategias defensivas avanzadas en el mundo digital. La explotación del grupo de subprocesos es difícil de detectar para los EDR porque utiliza mecanismos legítimos del sistema con fines maliciosos. Los EDR a menudo buscan patrones conocidos de actividad maliciosa, pero cuando el malware secuestra procesos legítimos o inyecta código a través de comportamientos esperados del sistema, como aquellos que involucran grupos de subprocesos, puede mezclarse sin generar alarmas. Esencialmente, estas técnicas no dejan los rastros típicos para los que los EDR están programados para identificar, lo que les permite operar bajo el radar.

COMPRENSIÓN DEL PROCESO DE INYECCIÓN:

La inyección de procesos es una técnica que suelen utilizar los ciberatacantes para ejecutar código malicioso dentro del espacio de memoria de un proceso legítimo. Al hacerlo, pueden evadir la detección y obtener acceso no autorizado a los recursos del sistema. Tradicionalmente, este método implica tres pasos clave: asignar memoria en el proceso de destino, escribir el código malicioso en este espacio asignado y luego ejecutar el código para llevar a cabo el ataque.

EL PAPEL DE LOS GRUPOS DE SUBPROCESOS DE WINDOWS:

Un elemento central de esta nueva técnica es la explotación de los grupos de subprocesos de Windows. Los grupos de subprocesos en Windows son integrales para administrar subprocesos de trabajo, que se utilizan para realizar diversas tareas en segundo plano. Estos grupos gestionan de manera eficiente la ejecución de múltiples subprocesos, lo que reduce la sobrecarga asociada con la creación y destrucción de subprocesos. En escenarios legítimos, los grupos de subprocesos mejoran el rendimiento y la capacidad de respuesta de las aplicaciones. Los grupos de subprocesos de Windows son una característica del sistema que se utiliza para administrar múltiples subprocesos de manera eficiente. Estos grupos permiten la ejecución de subprocesos de trabajo que realizan tareas en segundo plano, optimizando el uso de los recursos del sistema. Los grupos de subprocesos son parte integral del sistema operativo Windows y son utilizados por varias aplicaciones para realizar tareas asincrónicas.

La investigación de SafeBreach profundiza en cómo estos grupos de subprocesos pueden manipularse con fines maliciosos. Al explotar los mecanismos que gobiernan las operaciones del grupo de subprocesos, los atacantes pueden inyectar código malicioso en otros procesos en ejecución, eludiendo las medidas de seguridad tradicionales. Esta técnica presenta un desafío importante para las soluciones EDR existentes, que generalmente están diseñadas para detectar formas más convencionales de inyección de procesos. A continuación se muestran algunos ejemplos de tales manipulaciones:

  1. Insertar elementos de trabajo maliciosos:
    • Los atacantes pueden insertar elementos de trabajo maliciosos en el grupo de subprocesos. Estos elementos de trabajo son esencialmente tareas programadas para ser ejecutadas por los subprocesos de trabajo del grupo. Al insertar un elemento de trabajo que contiene código malicioso, un atacante puede ejecutar este código bajo la apariencia de un proceso legítimo.
  2. Secuestro de hilos de trabajadores:
    • Un atacante podría secuestrar los subprocesos de trabajo de un grupo de subprocesos. Al tomar el control de estos subprocesos, el atacante puede redirigir su flujo de ejecución para ejecutar código malicioso. Este método puede resultar particularmente eficaz porque los subprocesos de trabajo son componentes confiables dentro del sistema.
  3. Explotación de colas de temporizador:
    • Los grupos de subprocesos de Windows utilizan colas de temporizador para programar tareas que se ejecutarán en momentos específicos. Un atacante podría aprovechar estas colas de temporizador para programar la ejecución de código malicioso en un momento predeterminado, evitando potencialmente algunos controles de seguridad basados ​​en el tiempo.
  4. Manipulación de devoluciones de llamadas de finalización de E/S:
    • Los grupos de subprocesos manejan devoluciones de llamadas de finalización de E/S, que son funciones llamadas cuando se completa una operación de E/S. Al manipular estas devoluciones de llamada, un atacante puede ejecutar código arbitrario en el contexto de una rutina de finalización de E/S legítima.
  5. Abusar de las llamadas a procedimientos asincrónicos (APC):
    • Si bien no están directamente relacionados con los grupos de subprocesos, los atacantes pueden utilizar llamadas a procedimientos asincrónicos, que son mecanismos para ejecutar código de forma asincrónica en el contexto de un subproceso en particular, junto con la manipulación del grupo de subprocesos para ejecutar código malicioso.
  6. Manipulación de trabajadores en la fábrica:
    • La fábrica de trabajadores en un grupo de subprocesos gestiona los subprocesos de los trabajadores. Al manipular la fábrica de trabajadores, los atacantes pueden controlar potencialmente la creación y gestión de subprocesos de trabajo, permitiéndoles ejecutar tareas maliciosas.
  7. Inserción remota de elemento de trabajo TP_TIMER:
    • Esto implica crear un objeto de temporizador en el grupo de subprocesos y luego manipularlo para ejecutar código malicioso. El temporizador se puede configurar para que se active a intervalos específicos, ejecutando el código malicioso repetidamente.
  8. Manipulación de colas:
    • Los atacantes pueden manipular las colas utilizadas por los grupos de subprocesos para priorizar o retrasar determinadas tareas. Al hacerlo, pueden asegurarse de que sus tareas maliciosas se ejecuten en el momento en que es más probable que pasen desapercibidas.

Estos ejemplos ilustran la versatilidad y el potencial sigilo del uso de grupos de subprocesos de Windows con fines maliciosos. La explotación de estos componentes integrales del sistema plantea un desafío importante para las defensas de ciberseguridad, y requiere mecanismos avanzados de detección y prevención. Los siguientes elementos de trabajo del grupo de subprocesos se pueden programar en Windows. Así es como cada uno podría ser potencialmente vulnerable a los ataques:

  1. Sobrescritura de rutina de inicio de Worker Factory : sobrescribir la rutina de inicio puede redirigir los subprocesos de trabajo para ejecutar código malicioso.
  2. Inserción de TP_WORK : al insertar objetos TP_WORK, los atacantes podrían ejecutar código arbitrario en el contexto de un subproceso del grupo de subprocesos.
  3. Inserción TP_WAIT : la manipulación de objetos de espera puede desencadenar la ejecución de código malicioso cuando se cumplen ciertas condiciones.
  4. Inserción TP_IO : al interceptar o insertar objetos de finalización de IO, los atacantes podrían ejecutar código en respuesta a las operaciones de IO.
  5. Inserción de TP_ALPC : los atacantes podrían insertar objetos ALPC (llamada a procedimiento local avanzado) para ejecutar el código al llegar el mensaje.
  6. Inserción TP_JOB : los trabajos pueden asociarse con acciones maliciosas, ejecutadas cuando ocurren ciertos eventos relacionados con el trabajo.
  7. Inserción TP_DIRECT : la inserción directa permite la ejecución inmediata de código, del que se puede abusar para ejecutar malware.
  8. Inserción TP_TIMER : los atacantes pueden utilizar temporizadores para programar la ejecución de cargas útiles maliciosas en momentos específicos.

Estas vulnerabilidades generalmente surgen del hecho de que los grupos de subprocesos ejecutan funciones de devolución de llamada, que los atacantes pueden manipular para señalar su código, logrando así la ejecución del código dentro del contexto de un proceso legítimo.

IMPLICACIONES PARA LAS SOLUCIONES DE DETECCIÓN Y RESPUESTA DE ENDPOINTS (EDR)

La investigación realizada por SafeBreach Labs probó las variantes recientemente descubiertas de Pool Party con cinco soluciones EDR líderes: Palo Alto Cortex, SentinelOne EDR, CrowdStrike Falcon, Microsoft Defender For Endpoint y Cybereason EDR. El resultado fue sorprendente, ya que ninguna de las soluciones EDR probadas fue capaz de detectar o prevenir las técnicas de ataque Pool Party. Esto subraya la necesidad de una innovación continua en los mecanismos de defensa de la ciberseguridad para seguir el ritmo de la evolución de las amenazas. La explotación de grupos de subprocesos de Windows para la inyección de procesos, como se destaca en el artículo de SafeBreach, tiene implicaciones importantes para las soluciones de detección y respuesta de endpoints (EDR). Estas implicaciones requieren una reevaluación y mejora de las estrategias actuales de EDR:

  1. Desafío a los métodos de detección tradicionales:
    • Las soluciones EDR tradicionales a menudo se basan en la detección basada en firmas y en patrones de comportamiento conocidos para identificar amenazas. Sin embargo, la manipulación de los grupos de subprocesos de Windows representa un vector de ataque más sofisticado que puede no detectarse fácilmente mediante estos métodos convencionales. Esto exige un avance en las tecnologías de detección.
  2. Necesidad de un monitoreo más profundo del sistema:
    • Las soluciones EDR ahora deben considerar un monitoreo más profundo del sistema, centrándose particularmente en los aspectos internos de los sistemas operativos, como las actividades del grupo de subprocesos, la creación de subprocesos y los patrones de ejecución. Este nivel de monitoreo puede ayudar a identificar anomalías que son indicativas de explotación del grupo de subprocesos.
  3. Mejora de las capacidades de análisis del comportamiento:
    • Los sistemas EDR necesitan mejorar sus capacidades de análisis de comportamiento para detectar actividades inusuales que podrían significar una amenaza. Esto incluye la supervisión de irregularidades en el uso del grupo de subprocesos, ejecución inesperada de código dentro de los grupos de subprocesos y otras anomalías que se desvían del comportamiento normal del sistema.
  4. Integración de heurística avanzada:
    • La integración de heurísticas avanzadas y algoritmos de aprendizaje automático puede ayudar a que las soluciones EDR sean más proactivas a la hora de detectar métodos de ataque nuevos y sofisticados. Estas tecnologías pueden aprender de los patrones de ataque en evolución y adaptar sus mecanismos de detección en consecuencia.
  5. Mejorar las estrategias de respuesta:
    • Además de la detección, las soluciones EDR deben mejorar sus estrategias de respuesta ante este tipo de amenazas. Esto incluye medidas de contención automatizadas, erradicación rápida de amenazas y procesos de recuperación eficientes para minimizar el impacto de un ataque.
  6. Colaboración e intercambio de inteligencia sobre amenazas:
    • Los proveedores de EDR y los expertos en ciberseguridad deben colaborar y compartir activamente inteligencia sobre amenazas. Al comprender las últimas tendencias y técnicas de ataque, como las que implican la explotación de grupos de subprocesos, las soluciones EDR pueden estar mejor equipadas para protegerse contra ellos.
  7. Educar a los usuarios y administradores:
    • Las soluciones EDR también deberían centrarse en educar a los usuarios y administradores de sistemas sobre estas nuevas amenazas. La concienciación puede desempeñar un papel crucial en la detección temprana y la respuesta a ataques sofisticados.
  8. Actualizaciones periódicas y gestión de parches:
    • La actualización continua y la gestión de parches son cruciales. Las soluciones EDR deben garantizar que estén actualizadas con las últimas definiciones de amenazas y que puedan identificar vulnerabilidades en los sistemas que necesitan parches o actualizaciones.
  9. Enfoque de confianza cero:
    • Implementar un enfoque de confianza cero puede resultar beneficioso. Las soluciones EDR deben tratar cada proceso e hilo como una amenaza potencial hasta que se verifiquen, garantizando estrictos controles de acceso y monitoreo en todos los niveles.
  10. Capacidades forenses:
    • Mejorar las capacidades forenses es esencial para el análisis posterior al incidente. Comprender cómo se llevó a cabo un ataque, incluida la explotación del grupo de subprocesos, puede proporcionar información valiosa para fortalecer las estrategias de EDR.

En resumen, la explotación de grupos de subprocesos de Windows para la inyección de procesos presenta un desafío complejo para las soluciones EDR, que requiere un cambio hacia estrategias de ciberseguridad más avanzadas, inteligentes e integrales.

MITIGACIÓN

Mitigar las amenazas que implican la explotación de grupos de subprocesos de Windows para la inyección de procesos requiere un enfoque multifacético, que combine soluciones tecnológicas avanzadas con prácticas de seguridad proactivas. Aquí hay algunas posibles medidas y recomendaciones:

  1. Algoritmos de detección mejorados:
    • Las soluciones de detección y respuesta de puntos finales (EDR) deben incorporar algoritmos avanzados capaces de detectar comportamientos anómalos asociados con la manipulación del grupo de subprocesos. Esto incluye patrones de actividad inusuales en subprocesos de trabajo y cambios inesperados en las configuraciones del grupo de subprocesos.
  2. Monitoreo profundo del sistema:
    • Implemente un monitoreo profundo de los aspectos internos del sistema, centrándose especialmente en los grupos de subprocesos y las actividades de los subprocesos de los trabajadores. El monitoreo debe incluir la creación de elementos de trabajo, modificaciones a las colas de temporizadores y los patrones de ejecución de subprocesos.
  3. Auditorías de seguridad periódicas:
    • Realizar auditorías periódicas de seguridad de los sistemas para identificar posibles vulnerabilidades. Esto incluye revisar y actualizar las configuraciones de los grupos de subprocesos y garantizar que los parches y actualizaciones de seguridad se apliquen con prontitud.
  4. Inteligencia avanzada sobre amenazas:
    • Utilice herramientas avanzadas de inteligencia de amenazas para mantenerse informado sobre nuevas vulnerabilidades y técnicas de ataque que involucran grupos de subprocesos. Esta inteligencia se puede utilizar para actualizar las medidas defensivas continuamente.
  5. Capacitación y concientización de los empleados:
    • Eduque al personal y a los empleados de TI sobre las últimas amenazas a la ciberseguridad, incluidas aquellas que involucran la explotación de grupos de subprocesos. La concienciación puede ayudar a la detección temprana y la prevención de tales ataques.
  6. Análisis de comportamiento y heurística:
    • Implemente soluciones de seguridad que utilicen análisis de comportamiento y heurística para detectar patrones inusuales que puedan indicar explotación del grupo de subprocesos. Este enfoque puede identificar ataques que los métodos tradicionales basados ​​en firmas podrían pasar por alto.
  7. Arquitectura de confianza cero:
    • Adopte una arquitectura de confianza cero en la que los sistemas no confíen automáticamente en ninguna entidad dentro o fuera de la red. Este enfoque puede limitar el impacto de un ataque restringiendo el acceso y los permisos únicamente a los recursos esenciales.
  8. Actualizaciones periódicas de software:
    • Asegúrese de que todo el software, especialmente los sistemas operativos y las herramientas de seguridad, se actualicen periódicamente. Las actualizaciones suelen incluir parches para vulnerabilidades conocidas que podrían explotarse.
  9. Aislamiento de Procesos Sensibles:
    • Aísle procesos sensibles en entornos seguros para reducir el riesgo de que la manipulación del grupo de subprocesos afecte las operaciones críticas. Esto puede incluir el uso de máquinas virtuales o contenedores para mayor seguridad.
  10. Planificación de respuesta a incidentes:
    • Desarrollar y mantener un plan sólido de respuesta a incidentes que incluya procedimientos para abordar la explotación del grupo de subprocesos. Este plan debe incluir pasos para la contención, erradicación, recuperación y análisis posterior al incidente.

Al implementar estas medidas, las organizaciones pueden fortalecer sus defensas contra ataques sofisticados que explotan los grupos de subprocesos de Windows, mejorando así su postura general de ciberseguridad.

El cargo Cómo Evadir EDRs y Antivirus Usando Estos 8 Ataques de Inyección de Procesos apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 6 de diciembre de 2023

Más de 86000 routers en riesgo: ¿el suyo es uno de ellos? Vulnerabilidades impactantes en enrutadores OT/IoT ampliamente utilizados

La investigación Sierra:21 – Living on the Edge” presenta un análisis de las vulnerabilidades encontradas en los enrutadores celulares Sierra Wireless AirLink, que son ampliamente utilizados en entornos OT/IoT (Tecnología Operacional/Internet de las Cosas) para conectar redes locales críticas a Internet. Forescout Vedere Labs identificó 21 nuevas vulnerabilidades en estos enrutadores, así como en ciertos componentes de código abierto utilizados en ellos, como TinyXML y OpenNDS.

  • El estudio se centra en los enrutadores celulares Sierra Wireless AirLink, cruciales para conectar redes OT/IoT a Internet.
  • Estos enrutadores se utilizan en varios sectores de infraestructura crítica, incluidos la fabricación, la atención médica, el gobierno, la energía, el transporte y los servicios de emergencia.
  • Sierra Wireless, OpenNDS y Nodogsplash han parcheado varias vulnerabilidades, pero persisten desafíos debido al abandono de proyectos como TinyXML.

DEFECTOS Y EJEMPLOS

Las vulnerabilidades se agrupan en cinco categorías de impacto:

  1. Ejecución remota de código (RCE): los atacantes pueden tomar el control total de un dispositivo inyectando código malicioso.
  2. Cross-Site Scripting (XSS): esto permite la inyección de código malicioso en los clientes que navegan por la aplicación ACEmanager, lo que podría provocar el robo de credenciales.
  3. Denegación de servicio (DoS): estas vulnerabilidades se pueden utilizar para bloquear ACEmanager, haciéndolo inaccesible o provocando que se reinicie automáticamente.
  4. Acceso no autorizado: esto implica fallas de diseño, como credenciales codificadas y claves privadas, que podrían permitir a los atacantes realizar ataques de intermediario o recuperar contraseñas.
  5. Omisiones de autenticación: permiten a los atacantes omitir el servicio de autenticación del portal cautivo y conectarse directamente a la red WiFi protegida.

Gravedad de las vulnerabilidades : entre estas 21 vulnerabilidades, una es de gravedad crítica, nueve tienen una gravedad alta y once tienen una gravedad media. Estas vulnerabilidades podrían permitir a los atacantes robar credenciales, tomar el control de un enrutador mediante la inyección de código malicioso, persistir en el dispositivo y utilizarlo como punto de acceso inicial a redes críticas.

Sectores afectados : Los dispositivos afectados se encuentran en múltiples sectores de infraestructura crítica. Estos incluyen manufactura, atención médica, instalaciones gubernamentales y comerciales, distribución de energía y energía, transporte, sistemas de agua y aguas residuales, comercio minorista, servicios de emergencia y seguimiento de vehículos. Además, estos enrutadores se utilizan para transmitir video para vigilancia remota y conectar vehículos policiales a redes internas.

Grado de exposición : más de 86.000 enrutadores vulnerables están expuestos en línea. En particular, se ha confirmado que menos del 10% de estos enrutadores expuestos cuentan con parches contra vulnerabilidades conocidas encontradas desde 2019, lo que indica una gran superficie de ataque. Además, el 90% de los dispositivos que exponen una interfaz de gestión específica (comandos AT a través de Telnet) han llegado al final de su vida útil, lo que significa que no pueden recibir más parches.

Los ejemplos específicos incluyen:

  • CVE-2023-40458: ACEmanager entra en un bucle infinito al analizar documentos XML con formato incorrecto, lo que provoca DoS.
  • CVE-2023-40459: Una desreferencia de puntero NULL en ACEmanager durante la autenticación del usuario, lo que genera DoS limitado.
  • CVE-2023-40460: Los atacantes pueden cargar documentos HTML para reemplazar páginas web legítimas en ACEmanager, lo que genera ataques XSS.
  • CVE-2023-40461 y CVE-2023-40462: problemas con la carga de certificados de cliente y claves TLS de cliente en ACEmanager, lo que permite la inyección de código JavaScript.
  • CVE-2023-40463: Hash codificado de la contraseña raíz en ALEOS, lo que permite el acceso raíz no autorizado.
  • CVE-2023-40464: Certificado y clave privada SSL predeterminados en ALEOS, lo que permite la suplantación y el rastreo/suplantación de tráfico.

MITIGACIÓN O SOLUCIÓN ALTERNATIVA

  • El parcheo es esencial. Sierra Wireless ha lanzado versiones actualizadas de ALEOS que contienen correcciones.
  • Cambie los certificados SSL predeterminados.
  • Deshabilite servicios innecesarios como portales cautivos, Telnet y SSH.
  • Implemente firewalls de aplicaciones web para protegerse contra vulnerabilidades basadas en web.
  • Utilice sistemas de detección de intrusiones compatibles con OT/IoT para monitorear las conexiones de red.

CONCLUSIÓN

  • Las vulnerabilidades en la infraestructura de red OT/IoT son una preocupación importante y, a menudo, no se solucionan.
  • Menos del 10% de los enrutadores expuestos en línea cuentan con parches contra vulnerabilidades conocidas.
  • Los dispositivos integrados tardan en abordar las vulnerabilidades e implementar mitigaciones de exploits.
  • Las correcciones incompletas pueden provocar nuevos problemas, como se ve con CVE-2023-40460, que se originan a partir de una corrección incompleta de una vulnerabilidad anterior.
  • Los fabricantes deben comprender y abordar las causas fundamentales de las vulnerabilidades para encontrar soluciones efectivas a largo plazo.

El cargo Más de 86000 routers en riesgo: ¿el suyo es uno de ellos? Vulnerabilidades impactantes en enrutadores OT/IoT ampliamente utilizados apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 5 de diciembre de 2023

¿Cómo sitios como AskGamblers ayudan a los jugadores de iGaming a encontrar plataformas seguras?

Los casinos en línea se han convertido en parte integral del entretenimiento de los españoles. Desde tragaperras y loterías hasta juegos de mesa como póker, blackjack y ruletas; estas plataformas cuentan con una enorme variedad de títulos con los cuales pasar una tarde de ocio.

No obstante, muchos fanáticos de las apuestas se lo piensan dos veces antes de registrarse y depositar fondos debido al miedo de ser víctimas de estafas cibernéticas. Para ese tipo de problemas existen plataformas que se dedican a la evaluación de estos casinos online para determinar si son confiables o no.

En este artículo analizaremos algunos de los principales aspectos que dichas plataformas observan al evaluar los casinos online españoles.

Referencias y opiniones de sitios web de iGaming seguros

El primer punto que debemos observar es la existencia de una sección de opiniones que otros usuarios han ofrecido acerca de los casinos online con respecto a los servicios de estos sitios de apuestas. 

En este contexto, los sitios web seguros de iGaming como AskGamblers ofrecen respuestas sobre las opiniones de dichos usuarios que, frecuentemente, sirven como solución a los problemas que estos presentaron en la plataforma.

Por ejemplo, algunos apostadores reclaman que un casino no les permitió retirar sus fondos completamente. Luego de una investigación por parte de los expertos de iGaming de estas plataformas, se confirmó que el casino sí permitía realizar retiros sin problemas, pero que el monto aplicado por el usuario era demasiado elevado e infringía los términos y condiciones del sitio.

Licencias

Este es sin duda uno de los aspectos más estrictos cuando se trata de confiabilidad, pues los casinos online solo pueden operar en línea si poseen una licencia de juegos. Aquellas plataformas que operan sin ninguna licencia de juego es una alerta roja que todo apostador debe evitar para no ser víctimas de estafas.

En el caso particular de España, solo los casinos con una licencia emitida por la Dirección General de Ordenación del Juego (DGOJ) puede operar en el territorio. Otros países cuentan con sus propios organismos regulatorios nacionales, como la Comisión del Juego de Reino Unido o la Dirección General de Juegos y Sorteos de México.

Del mismo modo, hay países como Chile y Perú que no cuentan con un organismo regulatorio nacional. En esos casos, las licencias reconocidas internacionalmente de Malta o Curazao suelen ser suficiente para demostrar la legitimidad de una plataforma.

Chat en vivo

Esta sencilla herramienta tiene dos importantes propósitos dentro de un casino en línea. En primer lugar, funciona como un enlace directo con el casino para responder dudas y preguntas asociadas con la plataforma. Y en segundo lugar, es una excelente herramienta para resolver problemas asociadas a los juegos, depósitos o retiros dentro del sitio.

Aquellas plataformas con un servicio de chat en vivo 24/7 suelen ser mejor calificadas que aquellas que trabajan con horario limitado. También se aprecia que estos servicios se encuentren disponibles en español, problema que es muy común en sitios que operan con una licencia de juegos internacional.

Encriptados de seguridad

Es aquí donde los jugadores dudan antes de tomar una acción, después de todo, hablamos de transferir dinero real a una plataforma que no sabemos si es legítima.

Los sitios más seguros siempre tendrán a la mano protocolos de seguridad para la protección de los fondos y datos personales de sus clientes. Los encriptados SSL y TLS son la primera línea de defensa que los casinos aplican para lograr dicha protección, el cual es un sistema de seguridad de nivel bancario que evita que terceros no autorizados accedan a la información financiera de un apostador.

Cuando se trata de protección de datos personales, muchos casinos en línea —si no es que todos— cuentan con un protocolo conocido como «Know Your Customer» (KYC), cuya finalidad es identificar a los usuarios y evitar que sus datos personales sean divulgados con estafadores.

Juego responsable

Todo casino de reputación debe contar con medidas de juego responsable, especialmente en España donde la ludopatía es una crisis que el gobierno ha enfrentado durante los últimos años.

Las herramientas de juego responsable de los casinos pueden variar según la propuesta de cada plataforma y sus licencias, pero las más comunes que podemos encontrar son:

  • Límites de apuesta
  • Límites de sesión
  • Límites de pérdida
  • Control de realidad
  • Tiempo fuera
  • Autoexclusión

Además de estas herramientas, los casinos también comparten información de plataformas que pueden ayudar a los apostadores a regular sus actividades de juego, como Jugar Bien si estás en España o el sitio oficial de la Gambling Commission de Reino Unido.

Conclusión

Sitios como AskGamblers buscan que sus visitantes encuentren aquel casino que sea capaz de cumplir sus expectativas, que ofrezcan una amplia gama de juegos y que puedan protegerlos de posibles estafas. Por ello, seguir su consejo es el paso necesario para encontrar los casinos online más seguros de España y el mundo.

El cargo ¿Cómo sitios como AskGamblers ayudan a los jugadores de iGaming a encontrar plataformas seguras? apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

lunes, 4 de diciembre de 2023

LogoFAIL: La vulnerabilidad del firmware UEFI que compromete millones de dispositivos

En el panorama en constante evolución de la ciberseguridad, ha surgido una nueva amenaza que proyecta una larga sombra sobre la integridad de los sistemas informáticos en todo el mundo. Apodado ‘LogoFAIL’, este conjunto de vulnerabilidades ha sido descubierto dentro de la Interfaz de firmware extensible unificada (UEFI), la columna vertebral del proceso de arranque de la informática moderna. Descubierto por los ojos vigilantes del equipo de Binarly Research, LogoFAIL expone una falla crítica en el firmware de innumerables dispositivos, trascendiendo los límites del hardware convencional para afectar tanto a los sistemas basados en x86 como en ARM. Esta alarmante revelación no sólo subraya las complejidades de la seguridad digital, sino que también sirve como un crudo recordatorio de la perpetua carrera armamentista entre los ciberdefensores y los actores de amenazas. A medida que profundizamos en LogoFAIL, resulta cada vez más claro que el campo de batalla de la ciberseguridad se extiende mucho más allá de las capas visibles de software, arraigándose en el núcleo mismo de nuestra infraestructura digital.

Estas vulnerabilidades fueron descubiertas por el equipo de Binarly Research y tienen consecuencias de gran alcance:

Descubrimiento e impacto: las vulnerabilidades de LogoFAIL afectan el firmware del sistema de varios proveedores durante el proceso de arranque del dispositivo y no son específicas de ningún tipo de silicio. Afectan a todo el ecosistema de firmware, incluidos los proveedores de BIOS independientes (IBV) como AMI, Insyde y Phoenix. Esto implica que una amplia gama de dispositivos empresariales y de consumo podrían estar en riesgo. Imagine un escenario en el que un gran fabricante de productos electrónicos utiliza firmware de un proveedor de BIOS independiente (IBV) como AMI para sus computadoras portátiles. Si este firmware contiene las bibliotecas de análisis de imágenes vulnerables identificadas en LogoFAIL, entonces todas estas computadoras portátiles, independientemente de sus modelos o configuraciones específicas, podrían estar potencialmente en riesgo. Esto significaría que millones de dispositivos en todo el mundo podrían ser vulnerables a estos fallos de seguridad.

Operación de vulnerabilidades: estas vulnerabilidades permiten a los atacantes almacenar imágenes de logotipos maliciosos en la partición del sistema EFI (ESP) o en secciones sin firmar de una actualización de firmware. Durante el proceso de arranque, cuando se analizan estas imágenes, se puede activar la vulnerabilidad, lo que permite a los atacantes ejecutar cargas útiles arbitrarias. Esto puede provocar que se omitan funciones de seguridad críticas como el arranque seguro y los mecanismos de arranque verificado basados en hardware, incluidos Intel Boot Guard, AMD Hardware-Validated Boot o ARM TrustZone-based Secure Boot. Por ejemplo, un atacante podría crear una imagen de logotipo malicioso e insertarla en la partición del sistema EFI de la computadora portátil de la víctima. Cuando se inicia la computadora portátil, el firmware analiza esta imagen, lo que desencadena la vulnerabilidad sin saberlo. Esto podría permitir al atacante eludir el mecanismo de arranque seguro de la computadora portátil, socavando efectivamente una de las características de seguridad clave que se supone garantiza que solo se cargue software confiable durante el proceso de arranque.

Implicaciones: Las vulnerabilidades de LogoFAIL pueden comprometer completamente la seguridad del sistema, haciendo que las medidas de seguridad “inferiores al sistema operativo”, como el arranque seguro, sean ineficaces. Este nivel de compromiso permite a los atacantes obtener un control profundo sobre los sistemas afectados. Las vulnerabilidades ofrecen una superficie de ataque diferente en la partición ESP, permitiendo la explotación únicamente de datos modificando la imagen del logotipo. Considere una estación de trabajo altamente segura utilizada en una instalación gubernamental, que depende del arranque seguro para su seguridad. Si esta estación de trabajo se ve afectada por LogoFAIL, un atacante podría aprovechar estas vulnerabilidades para obtener control sobre el sistema incluso antes de que se cargue el sistema operativo. Potencialmente, esto podría permitir al atacante manipular o desactivar otras medidas de seguridad, esencialmente obteniendo acceso sin restricciones al sistema y a los datos confidenciales que contiene.

Explotación

Los actores de amenazas pueden explotar las vulnerabilidades de LogoFAIL de las siguientes maneras:

Imágenes de logotipos maliciosos: los atacantes pueden crear imágenes de logotipos maliciosos y colocarlos en la partición del sistema EFI (ESP) o dentro de secciones sin firmar de una actualización de firmware. Dado que estas imágenes se analizan durante el proceso de arranque, se ejecuta el código malicioso dentro de las imágenes.

Eludir los mecanismos de seguridad: al explotar estas vulnerabilidades, los atacantes pueden eludir funciones de seguridad críticas como Secure Boot, Intel Boot Guard y otros mecanismos de arranque validados por hardware. Esto les permite ejecutar código no autorizado en un nivel fundamental del dispositivo.

Compromiso del sistema: una vez que pasan por alto estas medidas de seguridad, los atacantes pueden potencialmente obtener un control profundo sobre el sistema, socavando su seguridad y potencialmente accediendo a información confidencial o instalando más malware. Este nivel de acceso puede ser particularmente dañino ya que ocurre por debajo del nivel del sistema operativo, lo que hace que la detección y corrección sean más desafiantes.

Mitigación

Para mitigar los riesgos asociados con las vulnerabilidades de LogoFAIL, se pueden tomar varios pasos:

Actualizaciones de firmware: actualizar el firmware periódicamente es crucial. Los fabricantes suelen publicar parches y actualizaciones para abordar vulnerabilidades conocidas. Mantenga todos los dispositivos actualizados con las últimas versiones de firmware proporcionadas por el fabricante.

Comunicación con el proveedor: manténgase informado sobre cualquier aviso de seguridad o actualización de los fabricantes de dispositivos. Esto puede incluir buscar actualizaciones en sus sitios web o suscribirse a sus boletines de seguridad.

Soluciones de seguridad: emplee soluciones de seguridad que monitoreen la integridad del firmware y detecten anomalías a nivel de firmware.

Auditorías periódicas: realice auditorías de seguridad periódicas del firmware para identificar y mitigar posibles vulnerabilidades.

Mejores prácticas: siga las mejores prácticas de ciberseguridad, incluido el mantenimiento de un entorno seguro y actualizado y la educación de los usuarios sobre la importancia de la seguridad para prevenir infecciones de malware.

Estos pasos pueden reducir significativamente el riesgo de explotación de estas vulnerabilidades. Esta investigación subraya la gravedad de estas vulnerabilidades y su potencial para afectar a una amplia gama de dispositivos, destacando la necesidad de medidas de seguridad integrales en el desarrollo y mantenimiento del firmware.

El cargo LogoFAIL: La vulnerabilidad del firmware UEFI que compromete millones de dispositivos apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 23 de noviembre de 2023

Cómo el Webshell sigiloso hrserver.dll puede imitar el tráfico de Google para ocultar y comprometer las redes

En una sorprendente revelación que sacude el mundo de la ciberseguridad, los investigadores han desenterrado un sofisticado web shell, denominado ‘HrServ’, escondido dentro de un archivo DLL aparentemente inofensivo, ‘hrserv.dll’. Este descubrimiento, que surge de investigaciones rutinarias de ciberseguridad, revela una nueva profundidad en la sofisticación de los ciberataques, desafiando los mecanismos de defensa existentes.

La alarmante aparición de web shells en la guerra cibernética

Los web shells, un término relativamente oscuro fuera de los círculos de ciberseguridad, representan una amenaza formidable en la era digital. Son scripts o programas maliciosos que los piratas informáticos implementan en servidores web comprometidos, permitiendo el acceso y control remotos. El descubrimiento de HrServ marca una escalada significativa en esta carrera armamentista digital. Normalmente, los web shells son de naturaleza rudimentaria, pero HrServ rompe este molde con sus capacidades avanzadas y operaciones sigilosas, estableciendo un nuevo punto de referencia para las amenazas cibernéticas.

Tropezar con ‘HrServ’

El viaje para descubrir HrServ comenzó con el análisis rutinario de archivos sospechosos. Los investigadores tropezaron con ‘hrserv.dll’, que inicialmente no parecía desviarse de la norma. Sin embargo, una inspección más cercana reveló su verdadera naturaleza. El web shell exhibió características sin precedentes, incluidos métodos de codificación personalizados para las comunicaciones del cliente y la capacidad de ejecutar comandos directamente en la memoria del sistema, una táctica que complica significativamente la detección.

Decodificando la sofisticada mecánica de HrServ

La cadena de infección de HrServ comienza con la creación de una tarea programada llamada ‘MicrosoftsUpdate’, que luego ejecuta un archivo por lotes. Este archivo luego facilita la copia de ‘hrserv.dll’ en el directorio crucial System32, incrustando efectivamente el malware en lo más profundo del sistema. A partir de aquí, HrServ cobra vida, iniciando un servidor HTTP y gestionando la comunicación cliente-servidor con una codificación personalizada intrincada, que involucra algoritmos hash Base64 y FNV1A64.

La ingeniosa técnica de parámetros GET

Uno de los aspectos más llamativos de HrServ es la utilización de una técnica de parámetro GET en sus solicitudes HTTP, específicamente el parámetro ‘cp’. La técnica de parámetros GET utilizada en el ataque de shell web HrServ implica el uso de parámetros específicos en la URL de una solicitud HTTP GET para activar varias funciones dentro del malware. En este caso, el parámetro denominado “cp” juega un papel fundamental. Diferentes valores de este parámetro “cp” hacen que el shell web ejecute diferentes acciones. Por ejemplo:

  • GET con cp=0: Llama VirtualAlloc, copia un valor de cookie NID decodificado personalizado y crea un nuevo hilo.
  • POST con cp=1: crea un archivo y escribe en él los datos POST decodificados personalizados.
  • GET con cp=2: lee un archivo utilizando el valor de cookie NID decodificado personalizado y lo devuelve en la respuesta.
  • GET con cp=4 y 7: devuelve datos HTML de Outlook Web App.
  • POST con cp=6: Indica un proceso de ejecución de código, copiando datos POST decodificados a la memoria y creando un nuevo hilo.

Esta técnica permite que el malware realice diversas acciones en función de la solicitud HTTP que recibe, lo que la convierte en una herramienta versátil y peligrosa para los atacantes. El uso de parámetros comunes como los que se encuentran en los servicios de Google también podría ayudar a enmascarar el tráfico malicioso, combinándolo con el tráfico web legítimo y dificultando la detección.

Imitando los patrones de tráfico web de Google

En un movimiento astuto para evadir la detección, el patrón de comunicación de HrServ está modelado para imitar los servicios web de Google. Este parecido no es accidental sino un intento deliberado de combinar tráfico malicioso con servicios web legítimos, convirtiéndolo en una aguja en un pajar digital para los sistemas de monitoreo de redes.

La entidad gubernamental afgana: una única víctima con implicaciones globales

Sorprendentemente, la única víctima conocida de HrServ, según los datos disponibles, fue una entidad gubernamental en Afganistán. Este enfoque dirigido insinúa la posibilidad de ciberespionaje patrocinado por el Estado, aunque la atribución sigue sin estar clara. Las implicaciones de un ataque tan sofisticado se extienden mucho más allá de una sola entidad y representan un crudo recordatorio de las vulnerabilidades inherentes a las infraestructuras digitales en todo el mundo.

Desentrañando el misterio: ¿Quién está detrás de HrServ?

Los orígenes y afiliaciones de los creadores de HrServ siguen siendo un misterio. Sin embargo, ciertas pistas apuntan hacia un grupo de habla no nativa inglesa, deducidas de los patrones de lenguaje y las complejidades técnicas observadas en el malware. Además, el uso de parámetros específicos similares a los de los servicios de Google sugiere un alto nivel de sofisticación y comprensión de los patrones globales de tráfico web.

Mirando hacia el futuro: un desafío de ciberseguridad para el futuro

El descubrimiento de HrServ representa un momento decisivo en la batalla en curso entre ciberdelincuentes y defensores. Su diseño sofisticado, sus técnicas evasivas y su aplicación dirigida marcan una nueva era en las ciberamenazas, una en la que los mecanismos de defensa tradicionales pueden ya no ser suficientes. A medida que los expertos en ciberseguridad continúan analizando y entendiendo HrServ, el mundo digital se prepara para los desafíos futuros, enfatizando la naturaleza en constante evolución de las amenazas cibernéticas y la necesidad perpetua de estrategias de defensa innovadoras.

El cargo Cómo el Webshell sigiloso hrserver.dll puede imitar el tráfico de Google para ocultar y comprometer las redes apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente