Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

martes, 14 de febrero de 2017

Top 10 amenazas ciberneticas actuales


Intel Security ha presentado una plataforma donde se pueden visualizar cuáles son las principales amenazas cibernéticas del momento. Reúne kits de programas maliciosos, ramsomware, vulnerabilidades y campañas orquestadas por cibercriminales.

La plataforma está pensada para ingenieros y administradores de sistemas que deseen mantenerse actualizados en temas de seguridad informática. Para acceder, diríjase a: https://tld.mcafee.com/index.html

Al ingresar a cada amenaza, se despliega un indicador que señala cuál es su grado de riesgo en una escala de va desde uno hasta diez. También se indica cuánta atención han prestado los medios a una vulnerabilidad o campaña cibercriminal específica. Este puntaje se determina haciendo monitoreo de redes sociales y de medios.

Al hacer clic en cada amenaza, se despliega información relacionada con su historia y su relación con otros elementos del universo cibercriminal.


Este es un resumen de las diez amenazas más relevantes del momento, según Intel Security:
1. Vulnerabilidad en el intérprete de JavaScript Chakra usado en Microsoft Edge. Permite la ejecución de código de forma remota o causar denegación de servicio (corrupción de memoria) a través de un sitio web.

2. Ransomware Cerber. Después de cifrar los datos del usuario, este código malicioso reproduce un archivo de audio pidiendo dinero a cambio de brindar la llave de acceso a los archivos comprometidos. Dentro de las víctimas identificadas están los usuarios de Office 365.
3. Ransomware Locky. Ataca a todos los usuarios de Windows, menos aquellos que tengan su sistema operativo en ruso. Este programa malicioso cifra información tanto de discos duros locales como remotos.
4. Ransomware Satan. Opera como ransomware-as-a-service (ransomware como servicio). Existe una página web en la web oscura donde los cibercriminales pueden pagar una cuota para usar esta pieza de código malicioso contra potenciales víctimas. El creador del servicio pide que se le pague el 30 por ciento de los rescates obtenidos por medio de la herramienta.
5. Vulnerabilidad en Flash Player. Los reproductores de Flash con versiones anteriores a la 18.0.0.366 o previas a la 22.0.0.209 en Windows y OS X o las anteriores a la 11.2.202.632 en Linux permiten que los atacantes ejecuten código de forma arbitraria o causen una denegación de servicio.
6. Otra vulnerabilidad en el intérprete de JavaScript Chakra usado en Microsoft Edge. Permite la ejecución de código de forma remota o causar denegación de servicio (corrupción de memoria) a través de un sitio web.
7. Kit de programas maliciosos RIG. Estos son paquetes de código que buscan vulnerabilidades en el dispositivo de la víctima. Este kit en particular suele propagarse a través de anuncios publicitarios desplegados en ciertas páginas web infectadas.

8. Kit de programas maliciosos Neutrino. Este kit suele propagarse a través de anuncios publicitarios desplegados en ciertas páginas web infectadas. Instala diferentes tipos de programas maliciosos en el dispositivo afectado.
9. Campaña Shamoon 2. Operación que apuntó a objetivos en Arabia Saudita. Los programas maliciosos utilizados borraban la información de los discos duros del computador infectado. Los ataques empezaron en noviembre 17 de 2016.
10. Campaña Methbot. Operación para obtener ingresos fraudulentos a través del ecosistema de publicidad digital. Los cibercriminales diseñaron 'robots' que imitan el comportamiento humano y aumentan las vistas de ciertos productos de carácter virtual, en particular videos 'premium'.

martes, 31 de enero de 2017

Vulnerabilidad Netgear riesgo secuestro botnet

Conexión De Red, Router, Red De Datos

Expertos en seguridad han advertido que los routers Netgear contienen defectos que podrían permitirles ser hackeados y que el control fuese asumido por una botnet de estilo Mirai. 


Simon Kenin, investigador de seguridad de Trustwave, dijo que descubrió el problema al intentar descubrir la contraseña de su router.

' Me puse a buscar por internet, y he encontrado 2 hazañas públicamente divulgados en 2014, para diversos modelos que consiguen hacer divulgación de contraseñas sin autenticar.  ¡Booyah! Exactamente lo que necesito,' él dijo. 

Kenin después revisó otro router Netgear para ver si la vulnerabilidad funcionaba, y lo hizo. 

' Comencé a preguntar a la gente que conocía si tienen un equipo de Netgear, por lo que pude probar más routers para ver el alcance de la vulnerabilidad.  Para hacer la vida más fácil para personas no técnicas escribí un script en python llamado netgore, similar a wnroast, para probar este problema ', agregó. 

' Resultó, tuve un error en mi código donde no pasó correctamente el número de unauth.cgi, pasó a passwordrecovered.cgi en lugar de ello, pero de alguna manera se las arregló para conseguir las credenciales... Descubrí que la primera llamada a passwordrecovered.cgi se reparten las credenciales independientemente del parámetro que se envía.  Esto es un bug totalemente nuevo que no he visto en ningún lugar.  Cuando probé ambos errores en diferentes modelos de Netgear, encontré que mi segundo error funciona sobre una gama mucho más amplia de modelos. ' 

Trustwave contactó con Netgear en abril de 2016, informando a la empresa que ha recogido el problema en 16 modelos.  En junio se publicó un parche, pero Trustwave dicé que aún faltan, que sus pruebas encontraron que el tema todavía se aplica en algunos modelos. 

Contactó con la empresa pidiendo una explicación y entonces decidió sentarse a tomar respiraciones profundas y preparándose para hacer una divulgación responsable.  Al final, Netgear tomo la decisión de actuar. 

' Afortunadamente Netgear finalmente nos contactó justo antes de que fueramos a revelar públicamente estas vulnerabilidades.  Eramos un poco escépticos ya que nuestra experiencia hasta la fecha comparable a la de otros investigadores de vulnerabilidad de terceros que han tratado de divulgar responsablemente a Netgear sólo ha servido para acabar frustrados,' dijo. 

' Dos cambios ayudaron a influir en nuestra opinión.  La primera fue que Netgear se ha comprometido a lanzar un firmware para los modelos actualmente sin parchear en una rápida línea de tiempo.  El segundo cambio nos hizo tener más confianza en que Netgear no sólo tomaba en serio solucionar estas vulnerabilidades, también cambiar cómo manejan la información de terceros en general. ' 

' Hemos encontrado más de 10 mil dispositivos vulnerables remotamente accesibles.  El número real de aparatos afectados es probablemente de cientos de miles, si no más de 1 millón,' añade Kenin en su blog. 


' Cualquier persona con acceso físico a una red con un router vulnerable puede explotarla localmente.  Esto incluye espacios wifi públicos como cafeterías y bibliotecas usando equipos vulnerables. Tener la contraseña de admin del router nos da una ventaja inicial en la red.  Podemos ver todos los dispositivos conectados a la red y tratar de acceder a ellos con esa misma contraseña de admin. '

Varón Blanco, Modelo 3D, Aislado, 3D

viernes, 20 de enero de 2017

Fallo Web McDonalds expone contraseñas de usuario


Mcdonalds, Bydgoszcz, Restaurante, Signo

La Ingeniera de software holandesa Tijme Gommers informó que se pueden robar y descifrar las contraseñas de los usuarios McDonalds, también los nombres, direcciones y datos de contacto, debido a una vulnerabilidad de almacenamiento criptográfico inseguro y una vulnerabilidad XSS.
Gommers señaló, la página brinda la opción de "Recordar mi contraseña", en lugar de la habitual "Recuérdame".
"He buscado por toda la matriz para incluir la contraseña de palabras clave y me encontré con algo de código interesante que descifra la contraseña," escribió Gommers. "Si hay una cosa que no se debe hacer, es el descifrado de contraseñas del lado del cliente (o incluso el almacenamiento de contraseñas utilizando el cifrado de dos vías)."
Gommers quiso notificar a McDonalds el fallo a través de su cuenta de Twitter, a través de su oficina en los Países Bajos, a través de la HackerOne servicio de recompensas de errores, y a través de su línea de teléfono principal, pero no recibió respuesta.
Lieberman Software en un comunicado de su vicepresidente Jonathan Sander dijo que la vulnerabilidad debe servir como un recordatorio de que es importante mantener al menos un mínimo de precaución en todos los sitios en línea. "Esto sirve para reforzar el consejo que se da a los usuarios inagotablemente - no utilizar la misma contraseña para varios sitios, especialmente los sitios de baja prioridad", dijo.
"Todas las partes deben trabajar juntas para activar el uso de contraseñas con autenticación de factores múltiples," añadió Gunn.
Según los resultados de una reciente encuesta de Gemalto a 9.000 consumidores de todo el mundo, sólo el 29 por ciento de los encuestados cree que las empresas están tomando la protección de sus datos personales muy en serio, y el 58 por ciento cree que sus datos serán robados en algún momento.
La mayoría de los consumidores dicen que dejarían de usar una empresa(60 por ciento), el banco (58 por ciento) o un sitio de redes sociales (56 por ciento) si sufriera una fuga de datos.
Ordenador Portátil, Hombre, Deja
Aun así, el 80 por ciento de los consumidores utilizan las redes sociales a pesar de la creencia de un 59 por ciento de que esas redes suponen un gran riesgo para sus datos; y el 87 por ciento hace uso en línea de la banca móvil, a pesar de la creencia de un 34 por ciento de que son vulnerables a los delincuentes cibernéticos.
"Los consumidores han tomado rotundamente la decisión de que están dispuestos a asumir riesgos cuando se trata de su seguridad, pero si algo va mal la culpa es del negocio," Gemalto a través de su director de tecnología de protección de datos Jason Hart dijo en un comunicado . "El consumidor de hoy en día quiere sobre todo comodidad, y esperan que las empresas se la suministren, al mismo tiempo que conservan sus datos seguros."

"Con las inminentes amenazas de los consumidores que toman acciones legales contra las empresas, un proceso de educación es manifiestamente necesario para revelar a los consumidores las medidas que se están tomando para proteger sus datos", añadió Hart. "Implementación y educar acerca de los protocolos avanzados como soluciones de autenticación y cifrado de dos factores, deben demostrar a los consumidores que la protección de sus datos personales se está tomando muy en serio."
E Commerce, Cesta De Compras, Compras