Bienvenido a la Comunidad Ethical Shields

Ethical Shields les da la bienvenida a nuestra comunidad, queremos invitarlos a compartir sus experiencias, noticias en el ambito de seguridad de información. Esta comunidad se enriquece con sus comentarios, y en ella estaremos publicando todo lo relacionado con esta importante tema. Aqui podras ver las ultimas noticias de interes, compatir con otros profesionales y estudiantes del area, experiencias, casos, anecdotas y podras estar en contactos con nuestros especialistas en el area.
Para mas información sobre nosotros visita www.ethicalshields.com
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

jueves, 21 de octubre de 2010

Hackers infectan la página de descargas de Kaspersky

La empresa de seguridad Kaspersky ha admitido haber sido víctima de un ataque de hacking el pasado fin de semana que ha explotado un fallo en un programa web que aparentemente está relacionado con las descargas de software.

Kaspersky ha dicho que los estafadores fueron capaces de engañar a los visitantes para que pensaran que estaban descargando un producto oficial de la compañía de seguridad cuando en realidad era falso.

El truco utilizado para engañar a los usuarios es viejo; apareció una ventana emergente que se ofreció a ejecutar una exploración en sus máquinas, si se aceptaba alertaba a los usuarios de que estaban infectados y se les proponía que descargaran una aplicación, que resultaba ser un antivirus falso.

Kaspersky ha dicho que el ataque estaba limitado a su dominio kasperskyusa.com, y que explotaba una vulnerabilidad de una aplicación externa a la compañía y utilizada para ayudar en las rutinas de administración de las páginas web.

La compañía ha confirmado que el dominio redirigió a los visitantes al programa fraudulento durante tres horas y media. Una vez que se dio cuenta de la vulnerabilidad, el servidor afectado estuvo durante diez minutos fuera de servicio. Los componentes vulnerables fueron eliminados y se reemplazaron con archivos limpios. Posteriormente Kaspersky auditó el site y aseguró que la información personal de los usuarios no se había visto expuesta.

Fuente itespresso.es

Vulnerabilidad del núcleo de GNU/Linux cede permisos de superusuario

El sistema operativo open-source Linux contiene una seria falla de seguridad que puede ser explotada para conseguir permisos de superusuario en el sistema atacado.

La vulnerabilidad, en la implementación Linux del protocolo Reliable Datagram Sockets (RDS), afecta a versiones no parchadas del kernel de Linux, comenzando con la 2.6.30, donde fue incluido por primera vez el protocolo RDS.

Según VSR Security, el equipo de investigación que descubrió el agujero de seguridad, las instalaciones Linux solo son afectadas si la opción de configuración del núcleo CONFIG_RDS está activada, y si no hay restricciones para los usuarios no privilegiados de cargar la familia de paquetes de módulos, como es el caso en las mayoría de las distribuciones.

Debido a que las funciones del núcleo responsables del copiado de datos entre el kernel (kernel) y el espacio de usuario falló al verificar que la direccion provista por usuario actualmente reside en el segmento de usuario, un atacante local podía libera una llamada a una función socket preparada especialmente para escribir valores arbitrarios en la memoria del núcleo. Apoyandose en esta capacidad, es posible para usuarios no privilegiados el escalar sus privilegios a los de root.

La compañía ha liberado una explotación como prueba de concepto para demostrar la gravedad de la vulnerabilidad. Los muchachos de H Security probaron la explotación en Ubuntu 10.04 (64 bits) y tuvieron éxito en abrir una shell como root.

Un arreglo para este asunto ha sido enviado por Linus Torvald. VSR Secutrity recomienda a los usuarios instalar las actualizaciones provistas por las distribuciones o aplicar el parche liberado y recompilar sus kernel.

Fuente Segu-info.com.ar

El robo de información es un problema mayor que el robo de bienes

Cualquier persona que ha recibido alguna "notificación" sobre extrañas actividades en su tarjeta de crédito, o una petición urgente por correo electrónico de la viuda de Mobutu Sese Seko, no se sorprenderá al saber que el robo de información es un gran problema. Pero una nueva encuesta de la Consultoría Kroll considera que también es una situación que enfrentan las empresas y que supera incluso al robo de bienes físicos.

En su Informe sobre Fraudes a Nivel Mundial, Kroll dijo que en una encuesta realizada a 800 ejecutivos reveló que el robo de información era la forma más denunciada de fraude, con un total de 27.3% de los encuestados que reportaron algún incidente de robo de información en los últimos 12 meses, frente a 18 % que reportó el robo de información en los últimos 12 meses en 2009. En comparación, los informes sobre el robo de activos físicos fueron menores, con tan solo 27.2% en los últimos 12 meses.

Kroll aplico la encuesta a 800 ejecutivos de alto nivel en empresas con presencia mundial a través de la Economist Intelligence Unit en julio y agosto de 2010. La encuesta abarcó a ejecutivos en una amplia gama de mercados verticales, incluidos los servicios financieros, comercio minorista, servicios profesionales, tecnología, medios de comunicación y así sucesivamente. Alrededor del 47% eran ejecutivos de nivel C, y la mayoría de los encuestados trabajaban en empresas con ingresos anuales de más de 500 millones de dólares. Alrededor del 30% provino de América del Norte, una cuarta parte provino de Europa y la región de Asia y el Pacífico, y 11% de América Latina, África y Oriente Medio.

El robo de información fue dirigida especialmente a empresas verticales centradas en la información, incluidos los servicios financieros, tecnología, servicios profesionales, así como los medios de comunicación y telecomunicaciones, según el sondeo. Cuarenta y dos por ciento de las empresas de servicios financieros encuestados por Kroll informaron de robo de información, pérdida o ataques en los últimos 12 meses, comparado con sólo el 24% en 2009. El número fue de 40% para las empresas de servicios profesionales, 27% más que el año pasado.

Los activos de tecnología pobremente protegidos son señalados como un factor que contribuye al crecimiento del problema de robo de información.

"La tecnología pobremente defendida es cada vez más fácil de explotar por parte de los defraudadores con cada vez más herramientas avanzadas de origen propio, que van desde la sofisticada piratería informática hasta una simple unidad de memoria", concluyó el informe.

Los ataques de robo de identidad fueron una importante fuente de preocupación, con un 20 por ciento de los encuestados que la menciona, así como "un incremento en el uso de la tecnología" o el llamado 'consumidor de las TI como los dos elementos más comunes de fraude que llevaron al robo de información.

Los temores entre las empresas sobre el robo de información tiene sus bases en el incremento de las inversiones en tecnología de la información de este año, con el 48% de los encuestados que mencionó que aumentará su inversión en tecnologías de seguridad y de lucha contra el fraude.

Un punto más para preocuparse, especialmente para los países en desarrollo, sin embargo es lo que las empresas no van a hacer, por ejemplo: ampliar las operaciones en los países donde existen altos riesgos a la corrupción, el robo de información o el robo de propiedad intelectual. Según la encuesta de Kroll, el 33% de los encuestados citaron los temores de robo de información como un factor para disuadirlos de hacer negocios en China. La preocupación por el robo de propiedad intelectual impidió que el 23% de los encuestados realizara negocio en ese país.

Fuente http://blog.segu-info.com.ar

La Agencia de Protección de Datos investiga si Facebook ha vulnerado la ley

Una denuncia periodística del diario estadounidense The Wall Street Journal relativa a Facebook provocó el pasado día 18 la reacción inmediata en España de la Asociación de Consumidores y Usuarios en Acción-Facua, que se dirigió a la Agencia de Protección de Datos para que investigue si usuarios españoles han podido verse afectados por la trasmisión de datos de usuarios a terceros mediante distintos juegos y aplicaciones ofrecidos por la red social.

Hoy, la agencia ha anunciado la apertura de una investigación para determinar si Facebook ha vulnerado la legislación española de protección de datos y que remitirá un requerimiento a la red social solicitando información.

The Wall Street Journal denunció que varias aplicaciones de terceros en la red social han transmitido a empresas ajenas a la red datos sobre la identidad de los miembros de la citada red social.

Según el diario, los programadores de tales aplicaciones han comunicado a empresas de publicidad y de análisis datos como el nombre de los amigos de miembros de la red, incluso en el caso de que aquéllos habían especificado en la configuración de su perfil que se trataba de información privada.

La propia compañía había reconocido recientemente la difusión por problemas técnicos de datos como el identificador del usuario, y un identificador utilizado en los interfaces de programación de aplicaciones.

Seis de las aplicaciones implicadas son de la empresa Zynga: FarmVille, (con 59,4 millones de usuarios a nivel mundial), Texas HoldEm (36,3), FrontierVille (30,6), Café World (21,9), Mafia Wars (21,9) y Treasure Isle (15,3). El resto son Phrases (43,4 millones), Causes (26,7), Quiz Planet (16,5), e IHeart (14,0).

La filtración de datos privados debe tener duras consecuencias para las firmas que hayan incurrido en ella y los gobiernos de todos los países donde opera Facebook deben adoptar medidas para proteger los derechos de los usuarios, advierte Facua.

Fuente elpais.com

viernes, 1 de octubre de 2010

Las apps de Android recogen y distribuyen datos de sus usuarios

Las apps de Android podrían estar recogiendo datos de los consumidores y distribuyéndolos a terceros sin que los usuarios lo sepan. Así lo asegura un estudio realizado por Intel Labs, Penn State y Duke University, que monitorizó las 30 aplicaciones más populares de Android Market.

El estudio analizó, a través de una aplicación de seguimiento, cómo las apps obtienen y distribuyen información privada una vez que son descargadas en los smartphones de los usuarios.

De las 30 aplicaciones estudiadas, 15 enviaban la situación geográfica del usuario a servidores remotos de publicidad, siete enviaban a desarrolladores un identificador del teléfono y, en algunos casos, también el número de teléfono y el número de serie de la tarjeta SIM.

Los investigadores han puesto la aplicación utilizada para su estudio, TaintDroid, a disposición de los usuarios, de forma que ellos mismos puedan comprender y comprobar qué ocurre con sus datos. Desde Google han asegurado que los usuarios “deben aprobar de forma explícita” el acceso de las apps a sus datos para poder instalarlas, así como el uso que se va a hacer de ellas.

Fuente itespresso.es

martes, 28 de septiembre de 2010

Microsoft lanza una parche de emergencia para ASP.net

Adelantándose a su próximo boletín mensual de seguridad, Microsoft ha desarrollado un parche de emergencia para el cubrir una brecha de su servidor web Windows contra la que ya habían empezado a detectarse ataques.

Concretamente, el parche resuelve un fallo de seguridad en la tecnología ASP.net de Windows utilizada para crear aplicaciones web. Se trata de una vulnerabilidad que permite a los atacantes conseguir acceso a archivos protegidos o leer datos encriptados enviados por un servidor de aplicación web ASP.net.

El parche tardará unos días aún en llegar a la mayoría de los particulares, que dependen de las actualizaciones automáticas de Microsoft, pero la mayoría de ellos no son vulnerables excepto si corren un servidor web sobre sus equipos.

De cualquier modo, Microsoft ha decidido publicar hoy mismo la actualización de seguridad en su centro de descargas (Download Center) para aquellos usuarios con servidores web que prefieran aplicarlo de inmediato.

"Esta es la primera vez que hemos publicado una actualización por esta vía, pero debido a la naturaleza de los ataques activos que se están produciendo y la severidad de las posibles pérdidas de datos que pueden ocasionar, hemos decidido hacerlo así de forma que los clientes (especialmente grandes empresas, proveedores de servicios y suministradores de software independientes) puedan empezar a proteger sus sistemas", ha declarado Microsoft en un comunicado.

En cualquier caso, la compañía ha tranquilizado a los usuarios asegurando que por el momento la cantidad de ataques contra la brecha es "limitado".

Fuente Segu-info.com.ar

Facebook pide disculpas por su peor caída en cuatro años

Muchos usuarios de Facebook no pudieron acceder al sitio de networking social durante una hora y media el jueves. Se trata de la pero caída del servicio en cuatro años, según ha reconocido la propia empresa en una entrada de blog.

El motivo del fallo del servicio ha sido un cambio realizado por Facebook en uno de sus sistemas que tuvo como consecuencia la presentación ante los usuarios de un mensaje de error DNS y la imposibilidad para muchos de acceder a la red social.

Para resolverlo, la compañía tuvo que interrumpir todo el tráfico en el cluster de base de datos afectado, ha explicado Robert Johnson, director de ingeniería de software de Facebook. “Una vez las bases de datos se recuperaron y la causa raíz fue resuelta, fuimos poco a poco dejando entrar a la gente al sitio”.

En cualquier caso, el problema no ha sido resuelto por completo. Johnson ha informado de que Facebook tuvo que desactivar el sistema automatizado para hacer que la red volviera a funcionar adecuadamente, pero se trata de un sistema que desempeña un papel esencial en la protección del website. Actualmente la compañía investiga nuevas formas de solucionar la situación.

“Pedimos disculpas por la interrupción del servicio y queremos que los usuarios sepan que nos tomamos el rendimiento y la fiabilidad de Facebook con toda seriedad”, ha subrayado Johnson.

fuente: csospain.es

miércoles, 22 de septiembre de 2010

El 33% de las fugas de datos son brechas internas malintencionadas

Los hackers son responsables de las pérdidas de datos en un 29% de los casos, mientras que el 33% son brechas internas con malas intenciones; el resto de los incidentes se deben a accidentes, según un estudio.

El informe Securosis 2010 de Imperva, realizado a más de 1.100 profesionales de seguridad TI, señala que la estrategia de seguridad de datos más efectiva apuntada por la mayoría de los encuestados es aquella aúne tecnología para proteger aplicaciones y bases de datos junto a un planteamiento más tradicional, como los firewalls de aplicaciones, catalogados entre las cinco principales tecnologías para reducir el número de incidentes por pérdida de datos.

Otras tecnologías utilizadas para este fin son la adopción de prevención de pérdida de datos en la red, encriptación total de los discos, refuerzo de servidores y puntos finales, y prevención de pérdida de datos en el punto final.

Fuente Partnerzone

Cerca de dos tercios de las organizaciones no sabían si habían sufrido incidentes de pérdida de datos o no eran conscientes de haber experimentado ningún caso. Sin embargo, de los encuestados que se sabían víctimas de pérdida de datos o brecha, el 46% aseguró haber visto una reducción en el número de incidentes, mientras que el 27% manifestó haber percibido el mismo número que en el año anterior.

Una brecha en el entorno ASP.Net de Microsoft pone en peligro millones de sitios web

Microsoft advirtió ayer a los usuarios de la existencia de un agujero crítico en ASP.Net. La brecha puede ser aprovechada por los atacantes para intervenir sesiones web encriptadas y robar nombres de usuarios y contraseñas de los websites.
Según la información dada por Microsoft, el fallo afecta a todas las versiones de ASP.Net, entorno de aplicación web de la compañía utilizado para en la creación de millones de sitios y aplicaciones.

Por tanto, Microsoft tendrá que parchear la totalidad de versiones soportadas de su sistema operativo Windows, desde XP Service Pack 3 (SP3) y Server 2003 hasta Windows 7 y Server 2008 R2, así como otros productos, incluidos los servidores IIS (Internet Information Server) y SharePoint.

Microsoft ha hecho pública la vulnerabilidad el mismo día que dos investigadores especializados en seguridad, Juliano Rizzo y Thai Duong, demostraban en el marco de la conferencia Ekoparty, que se está celebrando en Buenos Aires (Argentina), cómo es posible explotar la encriptación de ASP.Net para descodificar cookies de sesión y otros datos encriptados sobre un servidor remoto y después acceder y robar archivos de sitios o aplicaciones web basadas en el entorno de Microsoft.
Según Rizzo y Duong, su ataque les permite acceder a aplicaciones web con el nivel más alto de privilegios de administrador, con lo que es posible realizar cualquier acción sobre el sistema, desde revelar información residente en él, hasta comprometerlo por completo.

De acuerdo con las estimaciones de estos dos investigadores, el 25% de todos los sitios web a nivel mundial utilizan ASP.Net.
Para prevenir los ataques contra el fallo hasta que el correspondiente parche esté disponible, Microsoft recomienda activar la funcionalidad customErrors de ASP.Net y configurar explícitamente las aplicaciones para entregar siempre la misma página de error, independientemente del tipo de error, dado que el agujero es explotable consiguiendo acceso a tales páginas y analizando los distintos mensajes de fallo hasta descubrir la clave de encriptación.

Fuente partnerzone.net

viernes, 17 de septiembre de 2010

Sondeo: Las redes sociales infectan a una de cada tres pequeñas y medianas empresas

Un sondeo ha demostrado que los programas maliciosos que se propagan mediante redes sociales infectan un tercio de las Pequeñas y medianas empresas (PyMEs) que se cruzan en su camino.

La empresa Panda Security realizó el estudio, en el que entrevistó a 1.000 empleados de 315 PyMEs de Estados Unidos en julio de este año para ver cómo les afectan las amenazas virtuales que se propagan por sitios de interacción social como Facebook, Twitter y YouTube.

La red social más popular entre las empresas es Facebook, con el 69,3%. En segundo lugar está Twitter con el 44,4%, seguido por YouTube con el 32% y LinedIn con el 22,9%. Sólo un cuarto de las PyMEs entrevistadas bloquean el acceso a las redes sociales.

El estudio reveló que el 33% de las empresas entrevistadas sufrieron una infección por visitar una red social. El 35% de las empresas infectadas afirmó que había sufrido pérdidas financieras a causa de la amenaza: un tercio de estas empresas perdió alrededor de $5.000, y algunas sufrieron pérdidas de hasta $100.000.

Otro problema que causan las redes sociales son las violaciones de privacidad. Un 23% de los entrevistados afirmó que los empleados habían sufrido algún tipo de violación de privacidad por utilizar redes sociales.

Facebook es la red social que más afecta de forma negativa a los internautas: un 71,6% de los entrevistados culpó a la red social por las infecciones de virus y el 73,2% la asocia con problemas de privacidad que sufrió su empresa.

A pesar de todos estos problemas, dos tercios de las empresas permiten el uso personal de redes sociales desde los equipos de la empresa, sólo un cuarto prohíbe que se instalen aplicaciones para redes sociales y menos de un tercio prohíbe que se juegue en línea desde los ordenadores de la oficina.

Fuente: Viruslist.com

martes, 14 de septiembre de 2010

Se descubre otro 0 day en Adobe Acrobat muy sofisticado

A estas alturas, ya no es noticia que se descubra un problema de seguridad en los gestores de PDF de Adobe previamente desconocido y siendo aprovechado por los atacantes. Últimamente, es el día a día de esta compañía. Este último fallo de seguridad destaca porque es muy sofisticado, elude las protecciones de los últimos Windows, y además está firmado digitalmente.

Se ha descubierto un nuevo ataque contra las últimas versiones de Adobe Reader y Adobe Acrobat. Se trata de un desbordamiento de memoria intermedia al realizar una llamada a la función strcat en la libraría CoolType.dll y permite a un atacante ejecutar código en el sistema si la víctima abre (con estos programas de Adobe) un fichero PDF que utilice un tipo de letra manipulada. El fallo es público, está siendo aprovechado por atacantes en estos momentos y Adobe ya lo ha reconocido. La propia compañía confirma que no existe parche ni contramedida propia disponible (habitualmente era suficiente con desactivar JavaScript para, al menos, mitigar el problema, pero no es el caso en esta ocasión). Ha actualizado su alerta para indicar que, gracias a Microsoft's Enhanced Mitigation Evaluation Toolkit (EMET) es posible bloquear el ataque.

Este escenario, aunque potencialmente muy peligroso, no es sorprendente ni nuevo. Sorprende sin embargo las peculiaridades con las que los atacantes han aprovechado el fallo para ejecutar el código arbitrario (que, evidentemente, resulta en malware). Lo más llamativo es que los atacantes han trabajado a fondo para poder aprovechar la vulnerabilidad usando técnicas muy parecidas a dos de las que recientemente hemos hablado en una-al-día: Las que usara hace poco Rubén Santamarta para aprovechar un fallo en Quicktime; y el uso de certificados reales para firmar el malware, como el "reciente" troyano Stuxnet.

A primera vista, el fallo no es sencillo de explotar. Al desbordar la memoria, la pila queda en un estado no demasiado "ideal" para utilizar la dirección de retorno adecuada y ejecutar código. Para eludir estos problemas, los atacantes han usado una librería icucnv36.dll que no soporta ASLR (básicamente, siempre está en la misma zona de memoria y esto sirve de referencia para lanzar código) y han usado una técnica conocida como ROP (Return oriented programming). Hasta aquí, el ataque es muy parecido al que descubrió Santamarta en Quicktime, y demuestra una gran habilidad del atacante. Para colmo en este caso, dado que la librería no da mucho juego (no importa funciones interesantes que permitan fácilmente la llamada a código) el atacante se vale de otras menos potentes que, combinadas, consiguen su objetivo. Todo un alarde de conocimientos.

Una vez ejecutado, el binario que ejecutan los atacantes (incrustado en el PDF, aunque también descarga otros) está firmado con un certificado real y robado, igual que hizo Stuxnet hace un par de meses (se trata del malware que se ejecutaba gracias a la infame vulnerabilidad en los archivos LNK de Windows). En este caso se trata de un certificado robado a Vantage Credit Union. Otro toque de profesionalidad. Hay quien pronostica que el malware firmado será tendencia en 2011.

Adobe tiene previsto su siguiente ciclo de actualizaciones en octubre, pero (una vez más), seguro que publica un parche antes. Desde hace tiempo, el periodo de tres meses que eligieron para publicar parches les viene demasiado largo, y las excepciones en las que han tenido que romper el ciclo y publicar parches "a destiempo" han sido numerosas.

Fuente Hispasec.com

Nueva Vulnerabilidad: Cisco Wireless LAN Controller CVE-2010-3034 ACL Security Bypass Vulnerability

Cisco Wireless LAN Controller is prone to a security-bypass vulnerability.

An attacker can exploit this issue to bypass certain security restrictions.

This issue is being tracked by Cisco BugID CSCtf36051.

REFERENCIA DE LA VULNERABILIDAD

Más información: http://www.cisco.com/warp/public/707/cisco-sa-20100908-wlc.shtml

Exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com

Microsoft muestra su solución para el agujero en Acrobat y Reader

Microsoft ha anunciado que sus herramientas incluidas en la versión 2.0 de su Enhanced Mitigation Experience Toolkit, pueden utilizarse para bloquear el los ataques de día cero que pueden producirse como consecuencia del agujero detectado en Acrobat y Reader descubierto la semana pasada.

En una alerta publicada por Microsoft, la compañía detalla cómo su herramienta Enhanced Mitigation Experience Toolkit 2.0 puede emplearse como solución para parar un ataque como los que pueden producirse debido a la vulnerabilidad detectada en los programas Acrobat y Reader de Adobe.

Con el uso de estas herramientas, los usuarios de la versión 9.3.4 de Acrobat y Reader podrán protegerse de posibles ataques de día cero antes de que Adobe lance su propio parche de seguridad. No en vano, los usuarios de estas soluciones esperan que el fabricante lance su nueva actualización des seguridad ya que la propia Adobe considera este agujero de seguridad “crítico”, y que puede dejar que un atacante se haga con el control de millones de ordenadores que cuentan con el popular programa para leer archivos PDF.

Según apuntaba la alerta de Microsoft, ambas compañías han trabajado conjuntamente para buscar una solución ante este agujero detectado y, tras analizarlo, han decidido recomendar el uso de esta solución de Microsoft, Enhanced Mitigation Experience Toolkit 2.0, a la espera del próximo parche de seguridad de Adobe.

Fuente Vulnerabilityteam

Un nuevo troyano ataca a los terminales Android

Clasificado como Trojan-SMS, se ha descubierto un nuevo malware en los móviles basados en la plataforma de Google que hace que llamen a números Premium sin el consentimiento del usuario.

El nuevo gusano que está afectando a los dispositivos Android se distribuye mediante páginas web en ruso con contenidos para adultos. Desde el site, se insta al usuario a descargar un reproductor de vídeos que en el caso de los usuarios de Android es un troyano, mientras que los usuarios de otras plataformas reciben el contenido deseado.

“Como su predecesor, el troyano Trojan-SMS.AndroidOS.FakePlayer.b, se enmascara como un reproductor”, explican desde Kaspersky, añadiendo que un smartphone sólo puede infectarse si el usuario instala manualmente la aplicación. A los usuarios de smartphones con Android se les pide que descarguen la aplicación pornplayer.apk desde una web infectada para ver vídeos con contenidos para adultos.

Kaspersky señala que el archivo de instalación sólo pesa 16,4 KB y que, durante la instalación, el troyano busca el consentimiento del usuario para enviar mensajes SMS, un requisito poco probable para la instalación de un reproductor. El resultado del malware es que el usuario del terminal Android empieza a enviar mensajes de texto a números premium, cuya consecuencia es una elevada factura telefónica.

Desde la firma de seguridad advierten de que los usuarios de Android deberían prestar atención a los servicios a los que una aplicación pide permiso para acceder. “Permitir automáticamente a una nueva aplicación acceder a cada servicio que dice necesitar significa que se puede terminar con aplicaciones maliciosas o no deseadas haciendo todo tipo de cosas sin solicitar ninguna información adicional”, concluye Denis Maslennikov, director del grupo de investigación móvil de Kaspersky Lab.

Fuente Vulnerabilityteam

viernes, 10 de septiembre de 2010

Cómo detectar un ataque de "hacker"

La mayoría de las vulnerabilidades de ordenadores pueden ser aprovechadas de varias formas. Los ataques Hacker pueden utilizar un simple exploit específico, o varios exploits al mismo tiempo, una configuración deficiente en uno de los componentes del sistema o inclusive un backdoor instalado en un ataque anterior.

Debido a esto, detectar los ataques hacker no es una tarea fácil, sobre todo para un usuario inexperto. Este artículo da unas cuantas ideas y guías básicas para ayudarle a darse cuenta si su máquina está bajo un ataque o si la seguridad de su sistema está expuesta a peligro. Tenga en cuenta que no hay una garantía del 100% de que usted detecte un ataque hacker de esta forma. Sin embargo, hay buenas probabilidades de que si su sistema ha sido penetrado, muestre uno o más de los siguientes comportamientos.

Equipos con Windows:


* Tráfico de red de salida sospechosamente alto. Si usted está en una cuenta de discado o utiliza ADSL y nota un volumen alto no usual en el tráfico de salida (sobre todo si este tráfico sucede cuando su ordenador esta inactivo o no necesariamente cargando datos) entonces es posible que su ordenador esté en peligro. Su ordenador puede estar siendo utilizado ya sea para enviar spam o por un gusano de red que se esta reproduciendo y enviando copias de si mismo. Para las conexiones por cable, esto es menos relevante – es muy común tener la misma cantidad de tráfico de salida como el tráfico de entrada; inclusive si usted no está haciendo nada más que visitar sitios o descargar datos de Internet.
* Gran actividad del disco duro o archivos de aspecto sospechoso en los directorios raíces de cualquiera de los discos. Después de penetrar en el sistema, muchos hackers realizan un escaneo masivo para encontrar documentos interesantes o archivos que contengan contraseñas o detalles de cuentas de banco o de pagos como PayPal. De igual forma, algunos gusanos buscan en el disco archivos que contengan direcciones de correo electrónico y las usan para propagarse. Si usted nota una gran actividad en su disco cuando el sistema esta inactivo, y archivos de nombres sospechosos en carpetas comunes, este puede ser un indicio de penetración en el sistema o de una infección de malware.
* Un gran número de paquetes que vienen de una dirección simple son y son bloqueados por un cortafuegos (firewall) personal. Después de ubicar un blanco (Ej: el rango IP de una compañía o un grupo de usuarios de servicios de cable) los hackers suelen usar herramientas automáticas de prueba que tratan de usar varios exploits para irrumpir en el sistema. Si usted tiene un cortafuegos (firewall) personal (un elemento fundamental para protegerse de los ataques hacker) y notan un número inusualmente alto de paquetes que vienen de la misma dirección, entonces este es un claro indicador de que su equipo está bajo ataque. Las buenas noticias son que si su cortafuegos (firewall) personal está reportando estos ataques, es muy probable de que usted esté seguro. Sin embargo, dependiendo de la cantidad de servicios que usted expone a Internet, el cortafuegos personal puede fallar en protegerlo contra un ataque dirigido a un servicio FTP específico de su sistema que haya sido abierto a todos los usuarios. En este caso, la solución es bloquear el IP ofensor temporalmente hasta que cesen los intentos de conexión. Muchos cortafuegos (firewall)s personales y IDS tienen incorporada una función de bloqueo.
* Un gran número de paquetes que vienen de una sola dirección y son bloqueados por su cortafuegos (firewall) personal. Después de ubicar un blanco (Ej: el rango IP de una compañía o un grupo de usuarios de servicios de cable) los hackers suelen usar herramientas automáticas de prueba que tratan de usar varios exploits para irrumpir en el sistema. Si usted tiene un cortafuegos (firewall) personal (un elemento fundamental para protegerse de los ataques hacker) y notan un número inusualmente alto de paquetes que vienen de la misma dirección, entonces este es un claro indicador de que su equipo está bajo ataque. Las buenas noticias son que si su cortafuegos (firewall) personal está reportando estos ataques, es muy probable de que usted esté seguro. Sin embargo, dependiendo de la cantidad de servicios que usted expone a Internet, el cortafuegos personal puede fallar en protegerlo contra un ataque dirigido a un servicio FTP específico de su sistema que haya sido abierto a todos los usuarios. En este caso, la solución es bloquear el IP ofensor temporalmente hasta que cesen los intentos de conexión. Muchos cortafuegos (firewall)s personales y IDS tienen incorporada una función de bloqueo. Su antivirus residente de pronto comienza a informar que ha detectado backdoors o caballos de Troya, inclusive si usted no ha hecho nada fuera de lo ordinario. Aunque los ataques de hacker pueden ser complejos e innovadores, los caballos troyanos o backdoor conocidos siguen utilizándose para obtener acceso completo al sistema amenazado. Si el componente residente de su antivirus está detectando y reportando este tipo de malware, puede ser un indicio de alguien está intentando penetrar a su sistema.

Unix machines:

* Archivos con nombres sospechosos en el archivo/tmp folder. Muchos exploits en el mundo Unix se basan en la creación de archivos temporales en el fólder /tmp, que no siempre son borrados después del hackear el sistema. Lo mismo sucede con algunos gusanos que infectan los sistemas Unix; ellos se apoderan del directorio tmp y lo utilizan como su "casa".
* Con frecuencia, después de ingresar al sistema, el hacker intenta asegurarse el acceso instalando una "puerta trasera" en uno de los demonios con acceso directo desde el Internet, o mediante la modificación de utilidades standard del sistema que se usan para conectarse con otros sistemas. Los binarios modificados son usualmente parte de un rootkit y generalmente son invisibles ante una inspección simple. En todos los casos, es una buena idea mantener una base de datos de las sumas de control de cada utilidad de sistema y verificarlas periódicamente desconectando el sistema de la red y en modo de usuario único.
* La alteración de /etc/passwd, /etc/shadow, u otros archivos de sistemas en el directorio /etc. A veces los ataques de hackers pueden añadir un nuevo usuario en /etc/passwd que puede obtener ingreso remoto al sistema en una fecha posterior. Busque cualquier nombre de usuario sospechoso en el archivo de contraseñas y monitoree todos los usuarios agregados, especialmente en un sistema de usuarios múltiples.
* Los servicios sospechosos añadidos a /etc/services. Para abrir una puerta trasera en un sistema Unix a veces basta añadir dos líneas de texto. Esto se lleva a cabo al modificar /etc/services así como /etc/ined.conf. Monitoree de cerca estos dos archivos y preste atención a cualquier adición que podría indicar una conexión backdoor a un puerto sospechoso o no usado.

Disponible Mozilla Firefox 3.6.9

La nueva versión de Firefox 3.6.9 soluciona 10 vulnerabilidades clasificadas como críticas e incluyen la solución al problema de inyección DLL tal y como indican en esecurityplanet.

* Agrega soporte para el manejo de X-FRAME-OPTIONS HTTP en el header. Los webmasters pueden utilizar esta opción para mitigar ataques de Clickjacking y asegurarse que su contenido no es embebido en otros sitios.
* Varios problemas de seguridad.
* Diversos problemas de estabilidad.

Fuente Segu-info.com.ar

Atacan nueva vulnerabilidad "dia cero" de Adobe PDF

Adobe sonó hoy la alarma por una nueva falla de día cero en su software Reader/Acrobat para PDF, advirtiendo que hackers están explotando activamente la vulnerabilidad en la práctica.

Los detalles de la vulnerabilidad aún no son públicos pero la repentina advertencia de Adobe es una señal segura que documentos PDF manipulados están siendo usados por hackers maliciosos para tomar el control completo de máquinas con las últimas versiones del Adobe Reader/Acrobat instalado.

Aquí está la advertencia de Adobe:

Existe una vulnerabilidad critica en Adobe Reader 9.3.4 y versiones anteriores para Windows, Macintosh y Unix, y Adobe Acrobat 9.3.4 y anteriores para Windows y Macintosh. Esta vulnerabilidad (CVE-2010-2883) podría causar un crash y potencialmente permitir a un atacante tomar control del sistema afectado. Hay informes que esta vulnerabilidad está siendo explotada activamente en la práctica.
Adobe está en el proceso de evaluar la fecha para una actualización que resuelva esta vulnerabilidad.

De forma inquietante, Adobe dice no poder ofrecer ningún consejo previo al parche para ayudar a los usuarios a frustrar los ataques.

Lamentablemente, no podemos ofrecer ninguna mitigación. Sin embargo, Adobe esta compartiendo activamente información sobre esta vulnerabilidad (y las vulnerabilidades en general) con socios en la comunidad de seguridad para permitirles desarrollar rápidamente los métodos de detección y cuarentena para proteger a los usuarios hasta que esté disponible un parche. Como siempre, Adobe recomienda a los usuarios seguir las mejores prácticas de seguridad manteniendo sus programas anti-malware y definiciones actualizados.

Una portavoz de Adobe describió el ataque como "limitado" pero advirtió que eso puede cambiar con la disponibilidad pública del código de explotación. Dijo que la compañía fue notificada ayer sobre los ataques (martes 7 de septiembre de 2010) a través de información de una compañía privada compañera.

Los programas afectados incluyen:

* Adobe Reader 9.3.4 y versiones anteriores para Windows, Macintosh y UNIX
* Adobe Acrobat 9.3.4 y versiones anteriores para Windows y Macintosh

El próximo lote de parches para Adobe Reader/Acrobat está programado para el 12 de octubre de 2010 pero es probable que la compañía publique una actualización fuera de calendario para este asunto.

ACTUALIZACIÓN: Un PDF de ejemplo del ataque está disponible públicamente. Apunta a usuarios Windows, afecta a Acrobat 8 y 9, explota múltiples versiones a la vez, y elude [las protecciones] DEP y ASLR.

Fuente Segu-Info.com.ar

Microsoft solucionará 13 fallos en Windows, IIS y Office

La próxima semana, coincidiendo con la actualización periódica de Microsoft los segundos martes de cada mes, la compañía publicará nueve boletines que solucionan 13 vulnerabilidades que afectan a Windows, Internet Information Services y Microsoft Office.

Cuatro de los boletines están calificados de “críticos” y es resto se consideran “importantes”, según han informado desde el Microsoft Security Response Center.

Los programas afectados por las vulnerabilidades incluyen a Windows XP, Vista y Windows 7; Windows Server 2003 y 2008; y Office XP, 2003 y 2007.

Microsoft asegura que las organizaciones que están ejecutando Windows 7 y Server 2008 R2 están trabajando con plataformas mucho más seguras, y que las que todavía trabajan con Windows XP y Server 2003 “tienen que valorara el coste y los riesgos asociados con permanecer en estas plataformas”.

Es posible que alguno de los boletines soluciones el fallo en la manera en que Windows gestione los archivos DLL (dynamic-link library), aprovechado por los creadores de malware en sus araques. A este respecto recordar que Microsoft ha lanzado una herramienta que permite a los administradores de sistemas reducir el riesgo de la vulnerabilidad.

Fuente itespresso.es

Agujeros negros en las webs corporativas

La empresa de control de malware Dasient ha publicado un “white paper” que identifica elementos externos fuera del control de los webmasters de empresa como los mayores agujeros de seguridad en sitios Web corporativos. Específicamente, Dasient identifica widgets de JavaScript externos, anuncios y aplicaciones online como los mayores peligros.

El malware ciertamente no es nada nuevo en la red, pero según los datos recogidos por Microsoft y Websense que cita Dasient, las infecciones diarias por malware han ido aumentando rápidamente durante los últimos años.

Widgets de terceros
Por widgets, Dasient se refiere a analíticas de tráfico, vídeo incrustado, encuestas y otras aplicaciones basadas en JavaScript que conectan a sitios Web de terceros. Cuantos más de estos widgets emplee un sitio, más oportunidades hay para que el malware consiga llegar a él. Incluso proveedores de servicios legítimos se pueden ver afectados. Según Dasient, el 75% de los sitios Web usan widgets JavaScript externos.

Publicidad de terceros
El tercer caso señalado de “publicidad malware” fue el ataque en anuncios al New York times que tuvo lugar el año pasado. Unos hakers haciéndose pasar por un anunciante legítimo nacional publicaron un anuncio inocuo una semana, y después lo cambiaron por malware que propagaba un anuncio falso de antivirus. Dasient afirma que el 42% de los sitios Web muestran anuncios externos.
Aplicaciones de terceros

Los servicios de ayuda, foros, CRM, CMS y otras aplicaciones online de cara al exterior se pueden explotar, especialmente si no están convenientemente parcheadas. En el informe se cita la elevada cifra del 91% al contar los sitios Web con aplicaciones online anticuadas.

Fuente ReadWriteWeb.es

miércoles, 8 de septiembre de 2010

Facebook soluciona una vulnerabilidad que permitía postear sin autorización

Facebook ha asegurado que la vulnerabilidad permitía que con sólo pinchar en el enlace a una aplicación que estuviera aprovechándose de la misma se podía producir la publicación de comentarios sin que el usuario pudiera hacer nada por evitarlo. Parece que la aplicación, que se descubrió el lunes, estaba siendo enviada a los usuarios para que realizaran una encuesta online.

Desde Facebook reconocían que a principios de esta semana que habían descubierto un fallo que permitía que una aplicación superara sus protecciones CSRF (cross-site request forgery) a través de una complicada serie de pasos, y aseguraban que lo solucionaron horas después de descubrirlo.

Por lo tanto, durante un corto periodo de tiempo varias aplicaciones que violaron sus políticas de seguridad fueron capaces de escribir contenido en los perfiles de los usuarios si éstos pinchaban en el enlace a la aplicación.

Esta vulnerabilidad se ha descubierto sólo unos días después de que Facebook solucionara un fallo similar en su proceso de subida de fotografías a la red social y que permitía a los hackers colocar fotografías en los perfiles de los usuarios que no se había aprobado.

Fuente itespresso.es