Bienvenido a la Comunidad Ethical Shields

Ethical Shields les da la bienvenida a nuestra comunidad, queremos invitarlos a compartir sus experiencias, noticias en el ambito de seguridad de información. Esta comunidad se enriquece con sus comentarios, y en ella estaremos publicando todo lo relacionado con esta importante tema. Aqui podras ver las ultimas noticias de interes, compatir con otros profesionales y estudiantes del area, experiencias, casos, anecdotas y podras estar en contactos con nuestros especialistas en el area.
Para mas información sobre nosotros visita www.ethicalshields.com

viernes, 20 de agosto de 2010

El Pentágono advierte sobre la ciberamenaza china

En lo que se ve como una señal de advertencia a Pekín, Estados Unidos ha mostrado su preocupación esta semana, a través de un informe hecho público, en el que afirma que el Ejército Popular de Liberación está utilizando “unidades de información” para desarrollar virus que atacan a sistemas y redes informáticas enemigas, y que en estas unidades participan informáticos profesionales civiles.

Desde el Pentágono afirman estar preocupados sobre cualquier amenaza potencial a sus redes informáticas.

La advertencia se produce en un momento en que tanto Estados Unidos como otros países están luchando por mejorar la cooperación en torno al cibercrimen y el establecimiento de una serie de directivas para supervisar Internet.

James Lewis, experto en seguridad e investigador del Centro de Estudios Estratégicos e Internacionales, ha afirmado que “el gobierno chino, y en particular el Ejército Popular de Liberación, se han aprovechado de la comunidad de hackers”, y asegura que una de las cosas que el Departamento de Defensa ha estado buscando es la manera de señalar potenciales oponentes cuyas actividades puedan cruzar el ciberespacio.

El informe del Pentágono afirma que numerosos sistemas informáticos de todo el mundo, “incluidos algunos del gobierno de Estados Unidos, continuaron siendo objeto de intrusiones que parecen tener su origen en China”. A menudo el objetivo de los ataques es conseguir informaciones, que “pudiera ser de utilidad estratégica o militar”.

fuente itespresso.es

jueves, 19 de agosto de 2010

Adobe solucionará los fallos en Reader y Acrobat

La compañía lanzará mañana varias actualizaciones para enmendar las vulnerabilidades descubiertas en Black Hat.

Las vulnerabilidades de Reader y Acrobat desveladas el mes pasado en la conferencia Black Hat ya tienen fecha de caducidad. Esta semana Adobe lanzará varias actualizaciones de emergencia para poner fin a estos problemas.

Los parches servirán para las versiones de Adobe Reader 9.3.3 para Windows, Macintosh y UNIX; Adobe Acrobat 9.3.3 para Windows y Mac; y Adobe Reader 8.2.3 para Windows y Mac.

Las vulnerabilidades, según la firma de seguridad Secunia, podrían ser utilizadas por hackers para tomar el control del ordenador de la víctima. Además, existe otro fallo en TrueType que podría afectar a los archivos PDF.

La siguiente actualización de seguridad trimestral no tocaba hasta el 12 de octubre, por lo que el lanzamiento de estos parches dos meses antes muestra la preocupación de Adobe por el tema, y que las vulnerabilidades podrían ser de verdad peligrosas.

Se encuentra un nuevo fallo de ejecución de código en Windows y en 40 aplicaciones

El fallo está relacionado en la manera en que se cargan los archivos “seguros” desde localizaciones de redes remotas, y que es casi idéntico a uno que Apple solución en iTunes la semana pasada. No obstante, los investigadores que han descubierto el fallo afirman que no están autorizados a proporcionar detalles adicionales sobre las técnicas para explotarlo o las otras aplicaciones vulnerables.

Según los detalles que se conocen del fallo de iTunes, la vulnerabilidad permitiría a los atacantes ejecutar código malicioso en las máquinas basadas en Windows permitiendo que el reproductor multimedia abra un archivo localizado en la misma red que comparte con un archivo DLL maliciosamente diseñado.

Es decir que todo lo que un usuario tiene que hacer es plantar un DLL malicioso con un nombre específico en una red compartida y hacer que el usuario abra un archivo multimedia desde esta localización de red en iTunes, lo que no requiere demasiada ingeniería social

Y ya que los sistema Windows ejecutan por defecto el servicio Web Client, que permite acceder a una red remota a través de WebDAV, el DLL malicioso también le afecta, algo que Microsoft ya ha anunciado que está estudiando.

Fuente Itespresso.es

Corregido un peligroso fallo en el kernel Linux 2.6

Fuente Hispasec

Recientemente se ha parcheado una vulnerabilidad en el kernel Linux, rama 2.6, que podría permitir a un atacante elevar privilegios y ejecutar código arbitrario con permisos de root.

La vulnerabilidad ha sido descubierta por Rafal Wojtczuk de Invisible Things Labs, la empresa de la conocida investigadora Joanna Rutkowska. Rafal descubrió el bug mientras estaba trabajando en la virtualización de la interfaz de usuario del sistema operativo Qubes.

Qubes es el proyecto más ambicioso de Rutkowska, un sistema operativo que permite virtualizar procesos independientemente.

Según Rutkowska el bug descubierto podría haber estado ya presente desde la introducción de la rama 2.6 a finales de 2003. Aunque en un primer momento los investigadores reportaron el error a los desarrolladores del servidor X (X.org) finalmente se derivó a los mantenedores del kernel. Esto fue debido a que no se trataba de un fallo inherente al servidor X sino a la forma en la que el kernel maneja la memoria en determinadas circunstancias.

La explotación de la vulnerabilidad permitiría a cualquier proceso no privilegiado con acceso al servidor X escalar a root. De facto los procesos de usuario que posean GUI corren con acceso al servidor X y de ahí que, como teoriza Rutkowska, la explotación de una vulnerabilidad no relacionada en una aplicación de usuario podría ser encadenada y aprovechar ésta para elevar privilegios. La puerta a una ejecución remota de código queda abierta.

Técnicamente la explotación del bug reside en cargar de forma reiterativa en memoria pixmaps (XPM) de gran tamaño aumentando así el área de memoria mapeada.

Gracias a la extensión MIT-SHM del servidor X, se posibilita y se crea un segmento de memoria compartida que será usado por el proceso del servidor X.

La idea es aumentar el tamaño de memoria mapeada y seguidamente llamar a una función recursiva que vaya creando marcos de pila llevando el segmento de pila hacia la zona de memoria compartida, ya de por sí en direcciones altas debido a la expansión de la memoria mapeada usada a alojar los pixmaps.

Durante ese instante, el puntero de pila ha llegado a la zona de memoria compartida y el atacante obtiene el control de la pila ya que puede escribir en esa área posibilitando de ésta forma la ejecución de código arbitrario.

El fallo ha sido corregido en el repositorio de código del kernel y su CVE asignado es CVE-2010-2240.

Más Información:

Skeletons Hidden in the Linux Closet: r00ting your Linux Desktop for Fun and Profit
http://theinvisiblethings.blogspot.com/2010/08/skeletons-hidden-in-linux-closet.html

Exploiting large memory management vulnerabilities in Xorg server running on Linux
http://www.invisiblethingslab.com/resources/misc-2010/xorg-large-memory-attacks.pdf

Campaña de propagación de malware usando Caja Cantabria (España) como gancho

Es frecuente encontrarnos en nuestra bandeja de entrada correos trampa que dicen ser de entidades bancarias. La mayoría se trata de casos de phishing que pretenden hacerse con nuestras credenciales de acceso a la banca online para poder sustraer nuestros ahorros. No obstante, existe otra modalidad, especializada en propagar malware desde enlaces supuestamente albergados en sitios webs de entidades bancarias con cierta reputación. El caso que analizamos hoy es uno de estos ejemplos.

Entre la multitud de emails que diariamente nuestro servidor de correo cataloga como spam, encontramos uno que nos llama la atención. Este correo dice provenir de la entidad Caja Cantabria y nos informa del ingreso de una cantidad (variable dependiendo del correo recibido) en nuestra cuenta.

Independientemente de que el usuario sea cliente de esa entidad, la simple curiosidad por ver si realmente se nos ha ingresado esa cantidad hace picar a más de uno. No es de extrañar que una cantidad nada despreciable de usuarios muerda el anzuelo y acceda a una web preparada para la ocasión. En esta web vemos como la referencia del banco pasa de Caja Cantabria al Banco de España, aunque, si nos fijamos atentamente, el dominio esta albergado en Rusia (pulse sobre la imagen para ampliarla).

Una vez aquí, lo único que se nos permite hacer es descargar un archivo ejecutable también albergado en el mismo dominio ruso. Si nos fijamos en estos detalles antes de descargar archivos de sitios sospechosos, podremos evitar muchas infecciones.

Si descargamos y ejecutamos este archivo, nuestro sistema se verá infectado por un malware del tipo bot, haciendo que nuestra máquina pase formar parte de un ejército de ordenadores zombies a disposición de un botmaster. Las soluciones de seguridad de ESET catalogan a este código malicioso como una variante de Win32/Kryptik.FZS.

Desde el laboratorio de ESET en Ontinet.com nos gustaría recordar que, cada día, miles de ordenadores caen en las redes de las botnets por infecciones parecidas. Es necesario que nosotros, como usuarios, estemos educados para prevenir estos engaños y descarguemos e instalemos un antivirus que nos permita bloquear las amenazas en el caso de que nos confiemos y pulsemos sobre ese enlace malicioso.

Actualización 19/08: Horas después de publicar esta entrada observamos como se están enviando múltiples correos de este tipo pero usando como remitentes a la mayoría de cajas y bancos más conocidos. Aconsejamos eliminar cualquier correo parecido al que hemos analizado en este artículo, aunque como remitente aparezca su entidad bancaria.

Ver articulo completo en http://blogs.protegerse.com/laboratorio/

Phishing a Mastercard SecureCode

Han reportado un nuevo caso de Phishing a Mastercard SecureCode tipico de robo de cuentas.En este caso las páginas falsas se encuentran alojadas en un sitio vulnerado en una carpeta creada para tal fin y las imágenes del mismo han sido alojadas en Imageshack.

El sitio es el siguiente: http://www.galway[ELIMINADO].com/aa124sa512zsd12541/
Luego que los datos son robados, se redirige al usuario al sitio real de SecureCode.
En este momento Firefox y Chrome detectan el sitio falso y alertan al usuario y además el caso ya fue reportado a Phishtank.

Fuente segu-info news