Mostrando entradas con la etiqueta Hackers. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hackers. Mostrar todas las entradas

jueves, 3 de noviembre de 2016

Los ataques a la memoria RAM llegan a Android

imagen del articuloCon estos ataques, conocidos como `Rowhammer´, los ciberdelincuentes pueden intercambiar los valores de los bits en células de memoria física y poner en peligro dispositivos Android, arquitecturas ARM y procesadores x86.
Un grupo de investigadores de la Universidad Vrije de Amsterdam ha creado una nueva forma de atacar dispositivos Android sin necesidad de aprovechar las vulnerabilidades de software, sino tomando ventaja en los puntos débiles del diseño físico de la memoria RAM. La técnica de ataque también podría afectar a otros dispositivos y computadoras ARM y x86.

El ataque se deriva de la presión ejercida durante la última década de empaquetar más capacidad DRAM (memoria de acceso aleatorio) en chips cada vez más pequeños, lo que puede provocar que una fila de células de memoria filtre cargas eléctricas en las filas adyacentes.

Por ejemplo, el rápido y repetido acceso a las posiciones de memoria física, acción que han denominado “hammering”, puede provocar que los valores de los bits de las localizaciones vecinas cambien de 0 a 1 o viceversa.

Estas interferencias eléctricas son conocidas desde hace tiempo y han sido estudiadas por los proveedores desde el punto de vista de la fiabilidad. Ahora, los investigadores han mostrado que pueden tener serias implicaciones en la seguridad cuando son desencadenadas de forma controlada.

En marzo de 2015, investigadores del proyecto Zero de Google presentaron dos vulnerabilidades de escalada de privilegios basadas en este efecto “row hammer” sobre una arquitectura x86-64. Una de las vulnerabilidades permitió que el código burlara el sandbox de Google Chrome y se ejecutara directamente en el sistema operativo de Linux.

Desde entonces, otros investigadores han tratado el problema más a fondo y han demostrado que este podría ser explotado en páginas web a través de JavaScript o que podría afectar a los servidores virtualizados que se ejecutan en entornos cloud.

Sin embargo, han existido dudas sobre si la técnica también funcionaría en la arquitectura ARM empleada en smartphones y otros dispositivos móviles.

Ahora, diversos investigadores del grupo VUSec de la Universidad Vrije, ubicada en Amsterdam, de la Universidad Tecnológica de Graz, en Austria, y de la Universidad de California, han demostrado que los ataques Rowhammer no solo son posibles en arquitecturas ARM, sino que son más fáciles de lanzar en procesadores x86.

Estos investigadores han bautizado al nuevo ataque como “Drammer” y planean presentarlo mañana en el 23º congreso ACM sobre Seguridad Informática y Comunicaciones que se celebra en Viena, Austria.

El grupo VUSec ha creado una aplicación maliciosa para dispositivos Android que no requiere ningún permiso y que obtiene los privilegios de root cuando exista un intento de ataque.

Los investigadores lo probaron en 27 dispositivos Android de diferentes fabricantes, 21 de ellos con arquitectura ARMv7 (32 bits) y los 6 restantes con ARMv8 (64 bits), y consiguieron cambiar los valores de los bits de 18 de ellos.

Por otro lado, Drammer se puede combinar con otras vulnerabilidades de Android como Stagefright o BAndroid para lanzar ataques remotos que no requieren que los usuarios descarguen manualmente la aplicación maliciosa.

Google es consciente de la existencia de este ataque y de la dificultad para combatirlo. “Hemos desarrollado una mitigación que incluiremos en nuestro próximo boletín de seguridad de noviembre”, explicó un representante de la compañía en un correo electrónico. No obstante, los investigadores del grupo VUSec consideran que la mitigación de Google complica el ataque, pero no soluciona el problema de fondo.

Los hackeos móviles más aterradores de 2016 PCWorld Mexico

Las amenazas para la seguridad móvil sólo crecen, y nuevos hackeos están apareciendo más rápidamente de lo que usted puede decir "dulce o truco". 
imagen del articulo

El Malware Fantasma: Hace dos años descubrimos un troyano que infectaba dispositivos Android ejecutando v. 5, y dos años más tarde todavía s
igue suelto, ya que muchos usuarios no han actualizado los sistemas que borran la infección.  Hemos considerado al troyano "Ghost Push", ya que usa varios disfraces para poder acceder a los dispositivos y a sus datos. 

El malware inicia su ataque haciéndose pasar por una aplicación o plug-in, y finalmente se disfraza como Google Play, pidiendo al usuario revelar información de su tarjeta de crédito. Una vez que Ghost Push puede infiltrarse en el dispositivo móvil, una segunda superposición de phishing pide a la víctima su teléfono y fecha de nacimiento. Ghost Push es un personaje oscuro con el que usted no desea encontrarse, por lo tanto, mantenga su dispositivo actualizado y evite tiendas de aplicaciones de terceros.

Los Hackers son Esnobs Totales de las Marcas: Las marcas solían aparecer en latas de refrescos y vallas publicitarias, pero hoy están por doquier, tanto online como offline. Damos "Me gusta" a sus páginas, las 'seguimos', y descargamos sus aplicaciones, y los ciberdelincuentes están al tanto de esto. 

Aplicaciones asociadas a marcas repletas de archivos maliciosos están apareciendo por todos lados, siendo que se descubrieron 248,701 aplicaciones maliciosas en 2016.  Un gran nombre, es a veces toda la validación que necesitamos para confiar en una aplicación. La descarga de la aplicación de una marca puede ser práctica para obtener ofertas especiales, nuevo contenido y servicio al cliente, pero las aplicaciones maliciosas son peligrosas. ¿Malware? No, ¡gracias! Evite esto y sea muy cuidadoso cuando descarga la aplicación móvil de una marca. Su teléfono se lo agradecerá.

Videos de Gatos y Malware: YouTube es la distracción favorita de todos. Lo que comienza con el último video musical de moda, se escala rápidamente hacia un agujero negro interminable de entretenimiento. A los ciberdelincuentes les encanta burlarse de todo y YouTube fue la última víctima cuando se descubrieron comandos de voz escondidos.  Es verdad, tan sólo tener su teléfono cerca mientras se desplaza a través de videos puede ser suficiente para infectar su dispositivo. Al incorporar una voz manipulada que diga "Ok Google", los delincuentes pueden alertar a su dispositivo y controlarlo, todos sin su conocimiento. Afortunadamente, este truco no se ha popularizado todavía, pero la posibilidad existe. Para evitar este truco, considere apagar el modo “siempre activado” del micrófono.

Malware Spyware Ataca a Android: A comienzos de este año, SpyLocker, un malware bancario para Android, atacó a clientes de grandes bancos en Australia, Turquía y Nueva Zelanda.  El malware móvil se vistió con uno de los disfraces de moda del año, Flash Player, y robó credenciales de inicio de sesión de 20 diferentes aplicaciones relacionadas. Fueron atacados dispositivos Android tanto viejos como nuevos, dejando los registros de llamadas, mensajes SMS entrantes, y otra información personal en manos de los hackers.

viernes, 7 de octubre de 2016

Routers: El nuevo objetivo de los hackers

imagen del articulo
Hoy en día hay muchos tipos de dispositivos conectados a Internet y con una gran variedad de vulnerabilidades que los exponen a ciberataques, entre estos se encuentran los routers. 

En este sentido, los tipos de ataques son muy variados: abarcan desde el “secuestro” del ancho de banda de la persona hasta convertir los dispositivos infectados en bots maliciosos o, incluso, aprovecha posibles vulnerabilidades de los dispositivos para llevar a cabo ataques de denegación de servicio distribuido (DDoS) en otros sistemas online.

Es importante cambiar la contraseña predeterminada que viene de fábrica para configurar el router, ya que puede resultar relativamente sencillo para un atacante averiguar las credenciales de acceso predeterminados para casi cualquier marca y tipo de router, incluso existen herramientas disponibles online, que les permiten buscar los dispositivos conectados a Internet con configuraciones vulnerables. Estas son algunas razones que dejan en evidencia lo imprescindible de tener  algún tipo de seguridad para impedir el acceso de agentes maliciosos.



“Si no hay una protección adecuada o, al menos, un mínimo esfuerzo por parte de los usuarios (como cambiar la contraseña predeterminada del router), casi cualquier dispositivo podría terminar en la mira de los ciberdelincuentes. 

Además, el uso de una solución de seguridad confiable no solo evita que el malware abra puertas para que un atacante utilice indebidamente el dispositivo, sino que además ayuda al dueño a detectar otros  tipos de amenazas y evitar sus consecuencias” aseguró Camilo Gutierrez, Jefe del Laboratorio de Investigación de ESET Latinoamérica. “Por esta razón, desde ESET además de impulsar el uso de tecnologías de protección, apostamos a la educación del usuario para  que reconozca los riesgos, sepa cómo protegerse y pueda así disfrutar de la tecnología de manera segura”, concluyó el experto.

A continuación ESET comparte 5 consejos para mantener a los cibercriminales alejados del router:

1.    No dejar el nombre de usuario como “admin”


Es el primer y más importante paso: cambiar inmediatamente el nombre de usuario y contraseña por defecto que trae el router. Por lo general este tipo de dispositivos se administran desde un portal cautivo, así que resulta sencillo ingresar para  cambiar usuarios como “admin” que son ampliamente conocidos por los cibercriminales.

2.    Para seguridad extra, actualizar el firmware


Una encuesta reciente demostró que alrededor del 80% de los principales vendedores de routers “hogareños” en Amazon, los entrega con vulnerabilidades críticas conocidas en el firmware, lo cual los vuelve “presa fácil” para los atacantes si no se actualizan una vez los tiene el cliente.

3. Asegurarse de que el cifrado está en condiciones


Los routers son dispositivos confiables, siempre que se les haga una correcta gestión. Si se utilizan protocolos poco seguros, podría permitirle a los cibercriminales comprometer el Wi-Fi fácilmente. Los equipos más viejos que usen cifrado WEP son vulnerables; es necesario verificar los ajustes para saber qué tipo se está utilizando. Si es WEP, es importante cambiarlo a la opción más segura WPA o WPA2

4. No compartir el nombre de la red (SSID)

Las redes Wi-Fi tienen un nombre conocido como SSID, y la mayoría se configura con un nombre por defecto que instantáneamente le dice a un potencial atacante qué marca y/o modelo de router utiliza una red. Esta información podría serle muy útil, ya que algunos modelos tienen vulnerabilidades conocidas. Vale la pena considerar convertir la red en una “red oculta”, deshabilitando la emisión del nombre del SSID. De esta forma, será menos visible para los atacantes, y cuando se quiera conectar un dispositivo a la red, simplemente se puede teclear el nombre elegido para buscarla.

5. Tener en cuenta quién se está conectando a la red


Cada PC o dispositivo móvil tiene un número único de identificación conocido como dirección MAC. Si se accede a la configuración del router, se puede elegir qué equipos conectar a la red y cuáles no; entonces, se pueden agregar todas las direcciones MAC que se quieran autorizar y dejar afuera a aquellos dispositivos que no se quiere que se conecten.

viernes, 5 de diciembre de 2014

Experto descubre grave falla de seguridad en PayPal

PayPal
Durante 2014 registramos muchos eventos que compiten por el título de “hack del año”, pero si esto hubiera llegado a las manos equivocadas, definitivamente se ubicaría en la cima del podio. Un investigador egipcio llamado Yasser Ali descubrió un agujero de seguridad en PayPal que permitía el acceso a cualquier cuenta con un correo falso, un script en Python y un par de clics. ¿La buena noticia? El bug fue corregido, y Ali recibió una merecida recompensa.
Cuando un programa o servicio resuelve un problema de seguridad, estamos inmediatamente ante una buena noticia. El sistema se vuelve más robusto, y los usuarios cuentan con un entorno más seguro, reforzando aspectos como la confianza y la lealtad. Ahora, lo ideal es que dicho problema de seguridad no exista desde el comienzo, sin embargo, quienes crean los programas y servicios son humanos. Como tales, se encuentran expuestos a toda clase de circunstancias, que pueden provocar un error inocente en una línea de código, y que en un par de meses (o tal vez años) tendrán consecuencias desastrosas. Al mismo tiempo, también descubrimos pésimas prácticas en materia de seguridad, como sucedió con el último hack a Sony Pictures, en donde tenían una carpeta llamada “passwords” con todas las contraseñas dentro. Lo último en vulnerabilidades nos lleva a PayPal, y a un experto de nombre Yasser Ali.

Lo que encontró Ali es sin dudas perturbador: Los llamados “tokens CSRF” que se utilizan para validar todas las solicitudes con parámetro “Auth” realizadas por un usuario de PayPal cambian después de cada acción por cuestiones de seguridad, pero Ali descubrió que el CSRF Auth está marcado como reutilizable para ese usuario y su e-mail. Luego, determinó que no sólo podía obtener un token CSRF válido tratando de hacer un envío falso de dinero con el correo de la víctima, sino que al interceptar una solicitud POST en cierta página de PayPal, recibía un CSRF Authcompatible con cualquier usuario. Claro que, para cambiar la contraseña de la cuenta, el atacante debe responder las preguntas de seguridad… pero la historia no termina allí: La solicitud de cambio no está protegida con la contraseña, por lo tanto, el ataque CSRF anterior sigue siendo válido. Preguntas de seguridad, direcciones de correo, métodos de pago, direcciones de correo y direcciones físicas son algunas de las cosas que quedan a merced de esta técnica.
O debería decir “quedaban”. La prueba de concepto que vemos en el vídeo ya no es válida. Ali se contactó con los representantes dePayPal, quienes de forma inmediata corrigieron el bug, y bajo su Bug Bounty Program, la compañía transfirió a Ali la recompensa más alta disponible: 10.000 dólares. No sólo debemos agradecer a Ali por haber tomado la decisión correcta (seamos realistas, podría haber vendido el bug en el mercado negro), sino que esta es una excelente oportunidad para recordar a las compañías que las campañas de prevención de bugs y recompensas destinadas expertos funcionan. Si el estímulo económico es el correcto y la comunicación recibe máxima prioridad, se pueden evitar situaciones muy desagradables.

Vistas de página en total

 
Design by Free WordPress Themes | Bloggerized by Lasantha - Premium Blogger Themes | Affiliate Network Reviews