lunes, 13 de febrero de 2012

Detectan más malware para Android


Desde CSO Spain, me llega la noticia de que se ha vuelto a detectar un nuevo malware para Android (y ya van...).

El malware, llamado Android.Bmaster ha sido localizado en una tienda de aplicaciones china, y parece ser que ha atacado a miles de usuarios. 

Todo esto, a pesar de que Google creó Bouncer un mecanismo de control para Android Market, el cual ha logrado que la descarga de malware desde la tienda de aplicaciones oficial de Google descienda un 40%. Pero... estamos hablando de una tienda de aplicaciones para Android China, por lo que no está bajo la supervisión de Google y por lo tanto no está tampoco bajo la supervisión de Bouncer.

Parecer ser que existe una aplicación que permite configurar distintos aspectos de los teléfonos que está infectando a cientos de miles de dispositivos, creando una botnet con los mismos, pudiendo controlarlos y enviar mensajes y llamadas a servicios de tarificación especial. 

Esto puede suponer, según Infosecurity, entre 10.000 y 30.000 dispositivos infectados al día, de forma que al año pueden recaudar varios millones de dólares con esta pŕactica.

Además, a pesar de que ha salido a la luz ahora, el malware está actuando desde Septiembre, lo que les ha podido suponer muchos miles de dólares.

Quizás sería el momento de que Google  tomara ejemplo de Apple y centralizar todas sus aplicaciones en un único sitio (la tienda oficial) y así intentar acotar este tipo de problemas que ya le está suponiendo muchísimos problemas y quebraderos de cabeza.


KPN cierra ¡¡2 millones de cuentas de correo!!

Leo en CIO, que la empresa holandesa KPN ha vuelto a sufrir un ciberataque de gravedad,por lo que ha tenido que cerrar nada menos que ¡¡2 millones de cuentas de correo electrónico!!, al descubrir que se han publicado datos de, por el momento, 539 usuarios holandeses en internet, por lo que han tomado esa medida como precaución, pues no se descarta que los atacantes hayan podido acceder a datos de otros usuarios. 

Ya es la segunda vez que KPN sufre un ataque de este tipo en poco tiempo, ya que al parecer, sufrió el primero de ellos en Enero de este año, por lo que desde la compañía no se descarta que ambos pudieran estar relacionados. 


miércoles, 8 de febrero de 2012

Vulnerabilidad muy grave en BIND 9.x


BIND 9.x es el servidor DNS más usado en Internet. Con eso está dicho todo y es la principal razón por la que la vulnerabilidad descubierta por Haixin Duan (un profesor de la Universidad de Tsinghua en Beijing China) es especialmente crítica.

De hecho, el propio ISC (Internet Systems Consortium) encargado de mantener BIND ha calificado la vulnerabilidad como de gravedad Alta. 

¿En qué consiste el problema?.

Básicamente el problema reside en la política de actualización de la caché en todas las versiones de BIND 9 que evita la revocación definitiva de un nombre de dominio. Esto permite que un dominio siga resolviendo, incluso después de haber sido eliminado de los registros de servidores superiores de los que hereda el DNS y después de haber expirado su TTL.

¿Por qué es un problema?

Supongamos que tenemos un dominio usado por un software malicioso en exclusiva para descargar un componente, almacenar datos sustraídos de forma fraudulenta, etc.... 
Tras salir a la luz el uso de dicho dominio y ponerlo en conocimiento del registrante, este lo elimina, pero mientras tanto, la resolución de dicho dominio se ha propagado por otros servidores DNS de internet en todo el mundo. 
Este fallo, lo que permite es, que aunque el dominio haya sido eliminado, seguiría estando accesible y por tanto podría seguir siendo usado por el software malicioso.

Actualmente, está siendo investigando por ISC y de momento no tiene solución. Esperemos que se encuentre pronto. 

lunes, 6 de febrero de 2012

¡¡¡¡¡¡¡Verisign Hackeada!!!!!!!!


La agencia Reuters informa que Verisign, la empresa emisora de certificados que asegura más de la mitad de las webs del mundo, fue hackeada repetidamente en el año 2.010, precisamente el año en el que Verisign vendió sus servicios SSL y los servicios MPKI a Symantec.

De hecho, los ataques ocurrieron en la sede que la compañía tiene en Reston, Virginia, la cual es ni más ni menos que la última responsable de la integridad de las direcciones web acabadas en .com, .net y .gov. ¡Casi nada!.

Lo peor de todo, no es que fuera atacada, sino que lo fue en más de una ocasión y ni siquiera a estas alturas se conoce hasta donde pudieron llegar los hackers o qué tipo de información o de códigos pudieron ser comprometidos. 

Si a eso le añadimos que los responsables de la seguridad IT de VeriSign no informaron de estos ataques hasta  Septiembre de 2.011 la cosa es realmente seria, ya que no sabemos si los certificados emitidos por esta empresa durante ese año han podido ser comprometidos. 

Poco después de ser informada la dirección de la compañía, esta puso en conocimiento de la Security Exchange Comission (SEC), el organismo norteamericano que está siendo quien dirige la investigación.

Si realmente la gravedad del asunto es la que se presupone, todas aquellas páginas web personales o empresariales (principalmente estas últimas) que emplean sus certificados SSL podrían ver comprometidos sus datos. Empresas como KPN, Diginotar...

Los ejecutivos de Verisign afirman que "no creen que los ataques hayan afectado a los servidores que soportan su red DNS", quienes procesan alrededor de unos 50.000 millones de consultas diarias.

También han afirmado que "no hay nada que indique que los sistemas afectados en 2.010 esté relacionada con los sistemas de producción SSL".

Sin embargo, ¿qué pasaría si realmente sí se hubiesen visto afectados sus sistemas de producción SSL o estuviera comprometido el sistema de seguridad RSA Escurrid?. Pues, que por ejemplo, se podría emitir un certificado en nombre del Bank of America o de Google válido y que sería aceptado por bueno por cualquier navegador del mundo.

Una muy, pero muy mala noticia para el campo de la seguridad informática. 

viernes, 3 de febrero de 2012

Ciertos móviles HTC envían la clave WiFi en texto claro

Una nueva vulnerabilidad crítica (CVE-2011-4872)en algunos terminales de HTC con Android permitiría la revelación de información sensible y credenciales de las redes WiFis (802.1X) que se almacenan en el móvil, tal y como informan desde hispasec.
La vulnerabilidad afectaría a nueve terminales:

- Desire HD (Versiones FRG83D, GRI40)
- Desire S (Versión GRI40)
- Sensation Z710e (Versión GRI40)
- Glacier (Versión FRG83)
- EVO 3D (Versión GRI40)
- Droid Incredible (Versión FRF91)
- Thunderbolt 4G (Versión FRG83D)
- Sensation 4G (Versión GRI40)
- Evo 4G (Versión GRI40)

El problema, daría lugar a que se pudiera acceder a todas las configuraciones almacenadas y las contraseñas en texto claro a través de las aplicaciones especialmente manipuladas para transmitir estos datos de forma remota. 

HTC y Google, afirman que actualmente no hay aplicaciones que estén aprovechando esta vulnerabilidad y que están trabajando conjuntamente para resolver un problema del que fueron notificados de forma privada en Septiembre de 2.011. 

Esperemos que tras cuatro meses sin dar con una solución a esta vulnerabilidad, encuentren la solución pronto, ahora que la vulnerabilidad ha sido dada a conocer y no volvamos a tener más noticias de que se retiran nuevas aplicaciones del Android Market porque HTC y Google han tardado tanto tiempo en resolver esta vulnerabilidad.

martes, 31 de enero de 2012

2011 el año más activo en malware para MAC


Intego, ha sacado su informe del año 2.011 sobre seguridad en Mac, que se puede descargar en Inglés desde aquí.
En él, afirma que a pesar de que los ataques contra el sistema operativo de Apple y sus equipos Mac no son ni de lejos tan frecuentes como los que sufre Windows, ya no es inmune al malware y deben empezar a tener más cuidado y prestar atención a las amenazas que puedan ir apareciendo (especialmente a las relacionadas con la ingeniería social).

Intego, divide el año en dos partes: antes del día 2 de Mayo y después de esta fecha. Ese día Intego descubrió el falso antivirus MacDefender, el cual usaba sofisticados engaños de ingeniería social que se han mostrado efectivos en la plataforma Windows para engañar a usuarios Mac que, evidentemente, se encontraron indefensos ante esta situación. Además, fue creado en Java, con la clara intención de llegar a todas las plataformas posibles como Linux y Windows además de Mac.

Poco tiempo después y mientras iban apareciendo diversas variantes, Apple confirmaba que estaba recibiendo miles de llamadas de usuarios que, al igual que en el ataque expuesto en el post anterior, fueron convencidos para que instalaran el software malicioso. 

Intego ha descubierto además, una herramienta diseñada para arrancar Macs y usarlos para realizar ataques DDoS.  

Todo esto hace indicar que el auge de los sistemas operativos de Apple (iOS, Mac OS X) y de Google (Android) han conseguido llamar la atención de todos aquellos programadores que se dedican a crear software malicioso y que esto puede ser solamente el principio.

¿Estarán preparados los usuarios de Mac para el más que presumible incremento de ataques destinados a sus "exclusivos" equipos durante los próximos años y a los que hasta ahora habían sido poco menos que inmunes al sufrir solamente ataques "básicos" que no les hacían daño?. ¿Influirá eso en su decisión de comprar Mac o serán fieles a su diseño, su exclusividad y su excelente rendimiento a pesar de no ser ya "invulnerables"?

Otro Malware para Android afecta a 5 millones de dispositivos


Hace varios días salta la noticia de que un nuevo malware de Android podría haber afectado a más de 5 millones de dispositivos. 
Desde Symantec, ofrecen un informe en el que dicen que el malware, bautizado como Android.Counterclank, ha sido localizado en el Android Market en las siguientes aplicaciones:

PublisherMalicious App TitleCategory
iApps7 IncCounter Elite ForceArcade & Action
iApps7 IncCounter Strike Ground ForceArcade & Action
iApps7 IncCounterStrike Hit EnemyArcade & Action
iApps7 IncHeart Live WallpaperEntertainment
iApps7 IncHit Counter TerroristArcade & Action
iApps7 IncStripper Touch girlEntertainment
Ogre GamesBalloon GameSports Games
Ogre GamesDeal & Be MillionaireSports Games
Ogre GamesWild ManArcade & Action
redmicappsPretty women lingerie puzzlePhotography
redmicappsSexy Girls Photo GameLifestyle
redmicappsSexy Girls PuzzleBrain & Puzzle
redmicappsSexy Women PuzzleBrain & Puzzle

El malware, es una modificación menor de Android.Tonclank, que requiere de la colaboración del usuario (autorizando todos los privilegios que requieren las aplicaciones para instalarse), parece ser que recoge gran cantidad de información que luego envía a un servidor remoto como copias de bookmarks o datos del fabricante del teléfono (IMEI, Dirección MAC, IMSI, Número de serie de la SIM) tal y como se puede ver en la siguiente imagen.



¿Cómo es posible que haya llegado tan lejos teniendo tantas elevaciones de privilegios en los dispositivos que deben ser aceptadas por los usuarios?. Pues por eso mismo, el mejor aliado de este malware han sido los propios usuarios de Android, que no se han parado a leer los permisos que se le solicitan, simplemente aceptaron todos los mensajes. 

Con las nuevas tecnologías implementadas a los teléfonos móviles, estos han dejado de ser móviles para convertirse en pequeños ordenadores y como tales están expuestos a todos esos programadores que se dedican a querer estafar a la gente mediante la elaboración de programas maliciosos. 

Por eso, se debería de instruir a los usuarios (por parte de las operadoras, de los fabricantes...), concienciar a todas aquellas personas que usan / usamos este tipo de dispositivos, de que hoy en día el malware no afecta solamente a los PCs de sobremesa o portátiles con sistemas operativos Microsoft Windows, sino que cada vez más están afectando a sistemas operativos que están aumentando su presencia en dispositivos móviles como Android o iOS. Y, sobretodo, que antes de aceptar esas peticiones de elevación de privilegios, se debe leer lo que piden y valorar los riesgos que puede representar aceptar esas elevaciones.