miércoles, 16 de marzo de 2016
De Foundation a Fandation -Un error que aborto un robo de 1000M€-.
Así lo reveló uno de los funcionarios de la banca, cuyo ataque se produjo desde su cuenta en la Fed, el Banco de la Reserva Federal de Nueva York.
El ciberdelincuente que debía ordenar la transferencia a la Fundación Shalika, que se escribe en inglés "Foundation Shalika", escribió "Fandation Shalika". A pesar del error, los ciberdelincuentes consiguieron robar cerca de 100 millones de dólares, lo que supone uno de los mayores robos bancarios de la historia.
Esta semana el Banco de Bangladesh denunció el hecho del que fue víctima el 5 de febrero.
Según las primeras investigaciones, el ataque posiblemente proviene de China y consistía en realizar varias transferencias a diferentes cuentas en distintos países asiáticos desde la cuenta en la Fed por valor de unos 100 millones de dólares.
Los ciberdelincuentes violaron los sistemas del Banco de Bangladesh y robaron sus credenciales para realizar las diferentes transferencias de pago. A continuación, bombardearon el Banco de la Reserva Federal de Nueva York con casi tres docenas de peticiones para mover el dinero de la cuenta del Banco de Bangladesh a Filipinas y Sri Lanka.
Tras cuatro órdenes, por un valor de 81 millones de dólares, llegó la quinta por valor de 20 millones.
En ese momento, el delincuente debía ordenarla el traspasado a la ONG "Foundation Shalika". Sin embargo se confundió al escribir mal el nombre de la supuesta organización sin ánimo de lucro de Sri Lanka. Fue cuando saltaron todas las alarmas.
A partir de ese momento, los piratas se dieron cuenta de que ya no podían ejecutar su plan al completo: aún les quedaba por ordenar transferencias por un monto de unos 870 millones de dólares. Todas ellas fueron abortadas.
El Banco de Bangladesh trabaja por recuperar parte del dinero robado aunque en realidad tiene pocas esperanzas de conseguirlo o de localizar a los delincuentes que se esconden tras este ataque.
Además, culpa a la Fed de no detectar el robo y detener, por tanto, las operaciones. La entidad de Nueva York, sin embargo, aseguró que sus sistemas no se rompieron.
Fuente: The hackers News.
martes, 19 de mayo de 2015
Hardening, asegurar o morir.
Cuando uno trabaja en un equipo de respuestas ante incidentes (DFIR o CIR) se da cuenta de la cantidad de problemas que existen en las organizaciones cuando estas tienen un incidente grave. Por desgracia ‘los malos’ rompen el perímetro y se quedan a vivir en los servidores hasta que ocurre algo o el propio sysadmin se da cuenta de que la cosa no va bien.jueves, 20 de febrero de 2014
El 70% de los Android son vulnerables a un exploit que lleva meses sin solucionarse
Un parche que nunca llega
domingo, 27 de enero de 2013
Evasión de Antivirus: ¿Por qué vulnerabilidades conocidas y antiguas siguen siendo peligrosas?.
- Hemos lanzado nuestro exploit en java, ya modificado, con lo cual el antivirus no lo ha detectado.
- El exploit ha volcado 4 archivos al directorio temporal de Windows. El AV los analiza en el momento en que se escriben a disco. Dos de ellos son ejecutables inofensivos, con lo cual no los detecta. Los otros dos son las librerías donde está la shellcode, pero son dos archivos independientes, el AV tampoco detectará una shellcode completa.
- Se ejecuta nuestro lanzador inofensivo, el AV no lo detecta en la ejecución. Se ejecuta el payload lanzado, y el AV analiza qué trata de hacer (una función inofensiva), también analiza las DLL al cargarlas (pero cada una realiza la sobreeescritura por separado, tampoco las detecta). Llegado ese punto la shellcode ya está reemplazando la función inofensiva(), pero el AV ya no puede detectarlo, ya que para ello tendría que volver a analizar la ejecución completa del programa en memoria y darse cuenta que el código fue sobreescrito, algo que requeriría muchos más recursos, y que en un programa más complejo sería demasiado intensivo.
viernes, 18 de enero de 2013
Vulnerabilidad crítica en Java 7u10.
Hay otra vulnerabilidad en la última versión de Java 7. No voy a entrar en detalles, excepto con los compradores seriamente interesados. ¿Qué obtendrás? los archivos sin encriptar para crear el exploit, el código fuente y una versión lista para ejecutarse.
sábado, 22 de diciembre de 2012
Blackhole kit 2.0. El kit de exploits del momento.
Nació en 2010, después de desbancar a Eleonore. Según Sophos, el 28% de todas las amenazas web están basadas en Blackhole. Para AVG, son el 91%. En realidad, estas cifras tan dispares no dicen nada, solo que realmente es popular. Podemos asegurarlo por experiencia propia.
Uno de los creadores ha escrito en un foro ruso (cómo no), que ya está disponible la versión 2.0, destinada principalmente a eludir a los antivirus y mejorar el control del que usa el kit. Han reescrito desde cero una buena parte del código. Veamos funciones que nos parecen interesantes.
Ahora las URLS desde donde se descargan los payloads, son dinámicas y válidas solo por unos segundos. Luego desaparecen. Consiguen así que los cazadores de malware lo tengan muy complicado para recopilar muestras (jar y exe) de forma automática, o recuperarlas después de una infección, en los forenses. También permite elegir el formato de la URL de descarga del payload. Incluso tomar palabras de un diccionario, como una especie de firma del que lo use. En la versión 1, se usaba esta estructura:
http://domnioblackhole.com/xxx/main.php?page=0123456789abcdef
para la descarga del payload. Este esquema era ya reconocible (adiós a las reglas de los IDS) y han decidido que sea personalizable.
1-Han mejorado la detección de las versiones de Java vulnerables, la joya de la corona del kit (el programa que más víctimas le reporta).
Han hecho limpieza de exploits, eliminando los más antiguos, que reportaban poco. También los que no siempre funcionaban y podían causar que el navegador se colgase (con el objetivo de pasar aún más desapercibidos). Sin embargo, parece que dejan algunos para el obsoleto IE6, que todavía es "común", como el MDAC. Además, usarán (cómo no) un pack para explotar Java y la vulnerabilidad LibTiff para los lectores PDF (de 2010). Por supuesto, esto es ampliable.
2-Si uno de los exploits es detectado por más de un número configurable de antivirus, será descartado y reemplazado automáticamente.
3-Para los usuarios de Chrome (los únicos a los que no ataca), Blackhole 2.0 permitirá crear una página HTML estática en la que se indicará que esa URL debe ser visitada con cualquier otro navegador. Chrome no interesa a los atacantes porque la ejemplar implementación de su sandbox les hace difícil que los exploits de los plugins funcionen.
4-También mejora la seguridad. Ahora el panel permite bloquear el tráfico que les llegue sin referer. Significa que rechazará las peticiones directas. Estas suelen ser de las personas que conocen su existencia y no vienen redirigidas de ningún sitio. Además permite prohibir tráfico TOR, los referer que se deseen, etc.
5-Con respecto al panel de control, añaden nuevos sistemas operativos como Windows 8, Android y iOS. Los móviles parece que están ahí para estimar el tráfico generado por los nuevos dispositivos. También mejora la visibilidad de las versiones de Adobe y Java que poseen las visitas, para afinar los exploits de forma cómoda. Por último, lo protegen con CAPTCHA, para que alguien obtenga acceso al panel por fuerza bruta.
Dicen además que han incluido otras mejoras, que prefieren mantener ocultas para no alertar a las casas antivirus.
¿Cuánto cuesta?
El creador mantiene los precios, a pesar de las mejoras.
Alquiler: 50 dólares al día (con 50.000 hits como límite). Al mes son 500 dólares de alquiler. La licencia para uso libre, va desde los 700 dólares por tres meses, a los 1.500 por usarlo un año. Se ofrecen posibilidades como cambios de dominio del panel de administración por 20 dólares. Existe otro servicio de "limpieza" por 20 dólares. Creemos que se refiere a eliminar de la base de datos de infectados las direcciones IPs conocidas de investigadores, casas antivirus, honeypots, etc.
Nuestra experiencia es que Blackhole es muy sofisticado, mucho más que el panel de Zeus, que tanto nos sorprendió en 2006. Además, vulnerabilidades recientes son incorporadas al kit de forma rápida. Se encuentra muy distribuido y ha conseguido posicionarse en todo tipo de páginas, legítimas o no, de forma que cualquier usuario puede infectarse si es vulnerable a alguno de sus exploits, aun manteniendo una rutina de navegación "higiénica". Por ejemplo, Blackhole es el kit más usado actualmente para infectar con Zbots, y el famoso "virus de la policía". El éxito de difusión de ambas familias habla por sí solo.
Fuente: http://unaaldia.hispasec.com/2012/09/blackhole-kit-20-facilidades-en-la.html
viernes, 16 de noviembre de 2012
Vulnerabilidad en la nube.
La computación en la nube puede aportar muchos beneficios a la empresa al tiempo que ahorrar costes económicos, dejando atrás cualquier preocupación por el equipo físico para alojar información y ejecutar programas. Sin embargo, todavía son muchos los reacios a entregar datos a terceros, bien por temor a los hackers, a la pérdida accidental de archivos o al robo a los proveedores en la nube.
Un estudio llevado a cabo por investigadores de la empresa internacional de seguridad informática RSA da la razón a los más temerosos. Según publica la web MIT Technology Review, se ha demostrado que es posible para un software alojado en la nube robar información valiosa de otro software hospedado en la misma. Para probarlo, ejecutaron un software malicioso en un hardware diseñado para imitar el funcionamiento de compañías de cloud computing como Amazon. Así, fueron capaces de robar una clave de seguridad de e-mail desde el software de otro usuario.
El ataque, desarrollado por RSA en colaboración con investigadores de la Universidad de Carolina del Norte y Wisconsin, ambas en EEUU, demostró ser tan complejo que es poco probable que se convierta en un peligro para los clientes de las plataformas actuales, pero sí abre el debate sobre la seguridad en la nube.
En su publicación, los autores del estudio sugieren que la información más valiosa no debería confiarse a este tipo de alojamientos. “La lección principal es que si tienes una carga de trabajo sensible no debes trabajar junto a alguien desconocido y potencialmente poco fiable”, señala Ari Juels, jefe científico de RSA y director de los laboratorios de investigación.
Virtualización
El ataque debilita uno de los pilares básicos que sustenta la computación en la nube, el hecho de que los datos de un cliente se mantienen completamente separados de los pertenecientes a cualquier otro. Esta separación es posible en teoría a través de la tecnología de virtualización, software que imita el sistema de un equipo físico.
El resultado son máquinas virtuales (VM) que ofrecen a sus usuarios un sistema familiar para instalar y ejecutar software, ocultando el hecho de que, en realidad, todos los clientes comparten el mismo sistema informático, complejo y a una escala similar a la de un almacén.
El trabajo de Juels y sus compañeros de equipo se centra en demostrar este funcionamiento y sus posibles deficiencias. Así, detectaron que el ataque sólo funciona cuando ambas VM se ejecutan en el mismo hardware físico, como “co-residentes” en una sola máquina. Al compartir recursos, las acciones de una pueden afectar a la eficacia de la otra.
De esta forma, las dos VM comparten la misma caché de hardware, que almacena datos utilizados recientemente para acelerar el acceso futuro a los mismos. El procedimiento de la VM atacante es llenar la memoria caché, de manera que la máquina objeto del ataque, que está procesando en clave criptográfica, puede sobrescribir algunos de los datos de la otra. Al observar qué partes de la caché se cambian, la VM atacante aprende sobre la clave en uso.
Según los autores del estudio, es lo que se conoce como “ataque de canal lateral”, al aprovechar las cachés del procesador para observar el comportamiento de la víctima. “A pesar del hecho de que, en principio, la víctima está aislada, la máquina de ataque virtual vislumbra su comportamiento a través de un recurso compartido”, matiza Juels.
El atacante no consigue leer directamente los datos de la víctima, pero al notar la rapidez con la que escribe en la memoria caché puedo inferir algunas pistas sobre lo que habría dejado en ella. “Mediante la recopilación de cada uno de esos vistazos, se puede revelar la clave de cifrado al completo”, explican en la publicación.
Ataque factible
El software atacado en la prueba fue GNUPrivacy Guard, un programa de encriptación de correo electrónico conocido por filtrar información. Michael Bailey, investigador de seguridad informática en la Universidad de Michigan, subraya que, aunque el experimento no se realizó en un entorno de cloud computing real, “el resultado es significativo e inspirará a otros investigadores, y tal vez a atacantes reales, a demostrar que este tipo de acciones puede ser factible”.
Y es que, a pesar de su complejidad, los investigadores apuntan que los proveedores de cloud y sus clientes deben tomarse en serio la amenaza. “Las defensas son un reto”, recuerda Juels, quien ha informado a Amazon sobre su investigación. “Me emociona que por fin alguien dé un ejemplo de un ataque de canal lateral”, reconoce Bailey. “Es una prueba que plantea la posibilidad de que esto puede llevarse a cabo realmente y motivará a seguir investigando”, continua.
Una demostración relacionada consistiría en usar el método para robar las claves de cifrado utilizadas para proteger sitios web que ofrecen servicios como el correo electrónico, las compras y la banca aunque, según Bailey, sería mucho más difícil. Con todo, Juels asegura estar trabajando para comprobar hasta dónde puede llegar su nuevo estilo de ataque.
Mientras tanto, una fórmula que los administradores de la nube pueden tomar para evitar fugas como ésta es usar un equipo diferente para tareas de alta seguridad. “En entornos de alta seguridad, una práctica que viene de antiguo sería no usar el mismo ordenador para tareas que deben aislarse unas de otras, es decir, mantener una especie de cámara de aire entre las tareas. Ésta sigue siendo la más alta garantía de defensa contra los ataques de canal lateral (y muchos otros)”, escribieron los autores.
Fuente:http://www.tendencias21.net/
martes, 16 de junio de 2009
'Sniffer' de teclado inalámbrico de Microsoft de 27Mhz
Investigadores de Remote-Exploit.org, el hogar de la distribución Linux de la herramienta de pen-testing BackTrack, recientemente han liberado en fuente abierto el sniffer de teclado inalámbrico Keykeriki, capaz de captar y decodificar lo que se teclea en teclados Microsoft de 27Mhz mediante decifrado al vuelo del cifrado basado en XOR.Su prueba de concepto de wartyping -decodificar señales de teclados inalámbricos - está basado en un documento de investigación publicado por el grupo hace un año y medio atrás:
Según sus diapositivas, les toma aproximadamente entre 20 a 50 pulsaciones de tecla para recuperar exitosamente la clave de cifrado, lo cual no debe ser una sorpresa teniendo en cuenta el uso de cifrado XOR."Ahora, 1 año y medio después de publicar nuestro documento 'Reporte del Análisis de teclados de 27Mhz' sobre las inseguridades de los teclados inalámbricos, estamos orgullosos de presentar el programa de captura de teclados inalámbricos: Keykeriki. Este proyecto opensource de hardware y software permite que cualquier persona verifique el nivel de seguridad de las trasmisiones de su propio teclado, y/o demostrar los ataques de escuchas (solo con propósitos educativos). El hardware en si mismo es diseñado para ser pequeño y versátil, puede ser extendido para el tráfico de teclado actualmente no detectado/desconocido, y/o extensiones de hardware, por ejemplo, un módulo repetidor o amplificador."
Por otra parte, los investigadores no están en conocimiento de ninguna posibilidad de parchar los teclados de 27Mhz afectados, y señalan que mientras que la solución “Secure Connect" de Logitech es de hecho el agregado de una capa adicional de cifrado, ellos tienen la intención de incluir la capacidad de decifrado en versiones futuras del Keykeriki,junto con la inspección de dispositivos inalámbricos de 2.4Ghz e inyección de pulsado de teclas en los teclados afectados.
¿Momento de tener un teclado con cable? No necesariamente, ya que otras investigaciones también probaron que los teclados con cable también son susceptibles a ataques de escucha. Las implicaciones potenciales de seguridad y el abuso potencial, son muy evidentes. Sin embargo, vale la pena señalar que con o sin Keykeriki, la economía de escala centrada en la grabación de lo tecleado en forma masiva y el secuestro de sesiones con propósitos fraudulentos, continuará sucediendo por los canales habituales - las redes bot y el software criminal.
Fuente: http://blogs.zdnet.com/security/?p=3597jueves, 8 de enero de 2009
Hackean a MacRumors.com
Todo estaba listo y preparado. MacRumors uno de los sitios más respetados y mejor informados de la comunidad “Mac” iba a seguir en directo (como es habitual) la keynote 2009 ofreciendo en “vivo” todas las novedades.
A pocos minutos de empezar el seguimiento algo empezó a fallar. En los textos se mezclaba contenido inapropiado y sin ninguna relación con el evento de Apple.
Los amigos de MacRumors avisaron a los lectores…”nos están hackeando el seguimiento”… y poco después los mismos crackers tumbaban el servidor del portal que volvió a estar activo poco tiempo después de haber finalizado la presentación.
Fuente: http://www.noticiasdot.com/wp2/2009/01/07/hackearon-la-web-de-macrumors-durante-la-keynote-2009/
jueves, 4 de diciembre de 2008
Como identificar ataques por fuerza bruta
Hablemos de ataques realizados por fuerza bruta a sistemas que tienen Windows instalado. Para intentar identificarlos vamos a utilizar una herramienta llamada LogParser que ademas es free.Descarga LogParser .
¿Que es LogParser?.
Pues basicamente digamos que es un analizador de fuentes de datos y de ficheros Logs con la cual podemos hacer busquedas en:
-Los registros de sucesos
-En los sistemas de archivos
-Buscar objetos en active Director
-Buscar en los registros de Servicios de Internet Information Server (IIS).
Identificando ataques por fuerza bruta
Pues eso, el titulo es de lo más sugerente, pero en esta ocasión vamos a utilizar dos scripts.
El primero nos va a contar el número de inicios de sesión incorrectos, de esta forma nos hacemos una idea de la cantidad de 'logones' por usuario. Este es el script y a continuación el resultado


El segundo script va un poco más alla y nos cuenta los logones incorrectos por usuario, horas y por dias.

Con estos dos scripts podemos estudiar si alguno de estos usuarios es utilizado por alguna herramienta automatizada que intenta por medio de diccionario u otro medio entrar al sistema.
En la anterior imagen, podemos comprobar que el Administrador,Anna y Luis, tienen demasiados fallos en el inicio de sesión, por lo que que habría que estudiar cual es el motivo. En el script podemos ajustar el tiempo para que lo muestre por minutos, dandonos una mejor visión.
Fuente: http://conexioninversa.blogspot.com/
martes, 18 de noviembre de 2008
Hack PDF
Dé un vistazo sobre el hombro de un Hacker que incorpora código maligno en un documento PDF.Según un experto de F-Secure, el programa Acrobat Reader es un programa que es mejor evitar.
Acrobat Reader de Adobe ha presentado innumerables vulnerabilidades y agujeros de seguridad críticos durante los últimos años.
El programa ha sido diseñado para leer el formato para documentos PDF.
La compañía de seguridad informática Watchcom publicó recientemente un informe según el cual alrededor del 50% de los sitios Web internacionales han sido intervenidos utilizando los denominados PDF exploits.
Estas intrusiones son posibles mediante la incorporación de código maligno en documentos PDF. Los mismos ficheros contienen información sobre versiones anteriores del documento. Esta función hace posible analizar el contenido, o la historia de un documento. Tal ejercicio arqueológico ha despertado el interés del consejero de seguridad informática Didier Stevens.
Stevens se propuso revelar la forma en que trabaja un Hacker. En un comentario en su Blog, Stevens relata paso a paso y minuto a minuto la forma en que es escrito un código maligno. Concluye en su artículo que fue interesante poder espiar la forma en que el escritor del virus desarrollaba su trabajo.
El experto espera que otros Hackers sean igual de descuidados y que se revelen a sí mismos incorporando información personal en los documentos PDF malignos que diseñan.
Recientemente, el experto en seguridad informática de F-Secure, Mikko Hyppönen , comentó que “Acrobat Reader figura entre los peores programas escritos alguna vez. Este es un programa que debe evitarse, y en lugar de el usar extensiones para el navegador que puedan leer documentos PDF".
El código y el análisis de Stevens
Fuente: http://www.diarioti.com/gate/n.php?id=20299
martes, 4 de noviembre de 2008
Acceso remoto a webs
Pepelux miembro del grupo eNYe-sec ha publicado un documento en el que nos muestras las vulnerabilidades web mas populares que permiten acceso remoto a un sistema.El contenido del documento es:
1 - Introducción
2 - Local y Remote File Inclusion (LFI/RFI)
2.1 - Introducción
2.2 - Ejecutando comandos remotamente
2.2.1 - Inyectando código PHP en los logs de apache
2.2.2 - Inyectando código PHP en la tabla de procesos
2.2.3 - Inyectando código PHP en una imagen
2.2.4 - Inyectando código PHP en los ficheros de sesiones
2.2.5 - Inyectando código PHP en otros archivos
2.3 - Obteniendo una shell
2.4 - Remote File Inclusión
3 - Blind SQL Injection
3.1 - Introducción
3.2 - Cargando ficheros locales
3.3 - Obteniendo datos sin fuerza bruta
3.4 - Ejecutando comandos remotamente
3.5 - Obteniendo una shell
4 - Referencias
miércoles, 22 de octubre de 2008
Un grupo de Hackers roba datos de clientes de Deutsche Telekom
Los ladrones se hicieron con los nombres, direcciones y números de teléfono de unos 17 millones de usuarios de la operadora alemana.
Deutsche Telekom ha confirmado que ha sido robada la información personal de unos 17 millones de clientes. El escándalo, que tuvo lugar en 2006, ha sido reconocido por la operadora, después de que la revista Der Spiegel publicase la información el pasado lunes.
Los datos robados no incluyen detalles bancarios, números de tarjetas de crédito o datos de llamadas, pero sí consiguieron los registros con los nombres, direcciones y números de teléfono, e incluso en algunos casos, también fechas de nacimiento y direcciones de correo electrónico.
La operadora ha indicado que informó a la fiscalía a principios de 2006, pero que no encontró evidencias de que los datos hubieran sido utilizados por los ladrones. Como publica Reuters, la compañía se defiende alegando que aumentó las medidas de seguridad y asegura que ofreció a los clientes la posibilidad de cambiar sus números gratuitamente poniendo en marcha una línea especial para contestar a dudas y preguntas.
Según un portavoz del gobierno, el Ministerio del Interior ha pedido a los investigadores que están actuando en el caso que analicen el peligro potencial para los usuarios.
Este robo de datos pone en tela de juicio la seguridad informática de Deutsche Telekom, que ha sufrido dos escándalos de robo de datos en un año.
Fuente: www.vnunet.es
lunes, 20 de octubre de 2008
Roban 1.2 Millones de cuentas de TorrentReactor
A pesar de que el atacante cita la reputación del sitio como la razón del ataque, tarde o temprano los datos personales de los usuarios serán vendidos a los spammeres, dando la posibilidad a nuevos ataques de phishing orientados.


















