Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas
Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas

lunes, 8 de octubre de 2018

FASTCash: el nuevo ataque utilizado para sacar dinero de los cajeros automáticos

El US-CERT ha emitido una alerta técnica conjunta con el DHS y el FBI en la que informan de que el grupo de ciberdelincuentes 'Hidden Cobra' está comprometiendo servidores bancarios

Resultado de imagen de atm hacked

El conocido grupo, supuestamente avalado por el gobierno de Corea del Norte, es el autor de este ataque en el que comprometen de forma remota los servidores de aplicaciones de pago para facilitar las transacciones fraudulentas.

En principio los objetivos son África y Asia tal y como explica el US-CERT en el siguiente mensaje.

https://www.us-cert.gov/ncas/alerts/TA18-275A

El cual han publicado en su cuenta de Twitter oficial.



¿Cómo funciona el ataque?

Siempre que un usuario utiliza su tarjeta en un cajero automático o en un TPV de una tienda, el software solicita al servidor de aplicaciones de cambio del banco para validar la transacción y que esta se acepte o rechace en base al saldo disponible en la cuenta.
Sin embargo, los ciberdelincuentes consiguieron comprometer estos servidores para que intereceptaran la solicitud de transacción y diera una respuesta afirmativa falsa pero legítima sin validar realmente su saldo disponible con los sistemas bancarios centrales, lo que finalmente engaña a los cajeros para que escupan la cantidad solicitada sin siquiera notificar al banco.

"Según la estimación de un socio de confianza, los componentes de 'Hidden Cobra' han robado decenas de millones de dólares", explican en el informe.

 ¿Cómo llegaron los atacantes a comprometer los servidores de aplicaciones de pago?

Aunque no está confirmado, las autoridades de EE.UU. creen que los ciberdelincuentes utilizaron correos electrónicos de phishing que contendrían ejecutables maliciosos de Windows.
Una vez abierto, estos servían de conexión para que los atacantes pivotaran en la red del banco utilizando las credenciales legítimas del empleado afectado y conseguir inyectar el malware en el servidor de aplicaciones de pago.

A pesar de que la mayoría de los servidores utilizaban versiones del sistema operativo AIX sin soporte, no se han encontrado pruebas de que los atacantes aprovecharan alguna vulnerabilidad sobre el mismo.
El US-CERT ha recomendado a los bancos que hagan obligatoria la autenticación de dos factores cuanto antes.


Daniel Púa
@devploit
dpua@hispasec.com

Más información:






viernes, 3 de agosto de 2018

Detectadas aplicaciones en Google Play Store que contienen malware... para Windows

Las aplicaciones se encontraban en el repositorio oficial desde octubre del año pasado. Aunque inofensivas para los usuarios de Android, si se ejecutan en un entorno Windows pueden infectar el equipo con un keylogger.


Imagen obtenida de Palo Alto.

La retirada de aplicaciones de Google Play Store debido a su contenido malicioso no es nada nuevo. De hecho, hace poco una buena tanda de aplicaciones de minería fueron eliminadas del repositorio. Sin embargo, lo curioso de este caso es que, aunque maliciosas, las aplicaciones no presentan riesgos para usuarios de Android. 


Han sido investigadores de Palo Alto los que han detectado un total de hasta 142 aplicaciones disponibles en Google Play Store que contienen al menos un ejecutable malicioso para Microsoft Windows. El fichero es inofensivo para los usuarios móviles, sin embargo su desempaquetado y posterior ejecución en entornos Windows lleva a la infección del equipo con un keylogger

La teoría más plausible es que sean los propios desarrolladores de las aplicaciones los infectados por malware (posiblemente de varias familias) y durante el proceso de desarrollo los ejecutables se han introducido dentro del APK que ha pasado a distribuirse. Cabe señalar que otras aplicaciones del mismo desarrollador están limpias, lo que apunta a que han sido confeccionadas en otro entorno.

Las APKs involucradas que Palo Alto ha hecho públicas se pueden encontrar en Koodous. Como curiosidad, el ejecutable de Windows fue visto por primera vez en 2013.



Francisco López
flopez@hispasec.com

Más información:

Hidden Devil in the Development Life Cycle: Google Play Apps Infected with Windows Executable Files:
https://researchcenter.paloaltonetworks.com/2018/07/unit42-hidden-devil-development-life-cycle-google-play-apps-infected-windows-executable-files/






sábado, 2 de junio de 2018

El FBI alerta: Dos nuevos 'malwares' vinculados al grupo de ciberdelincuentes 'Hidden Cobra'


Resultado de imagen de hidden cobra hacking

El US-CERT, junto con el DHS y el FBI, ha lanzado una alerta advirtiendo de dos nuevos malwares utilizados por el grupo de ciberdelincuentes 'Hidden Cobra'.

Este grupo, a menudo conocido como 'Lazarus Group' o 'Guardians of Peace', está respaldado por el gobierno de Corea del Norte y es conocido por lanzar ataques contra organizaciones de medios de comunicación, aeroespaciales, de sectores financieros y a infraestructuras críticas en todo el mundo.
 
Los malwares descubiertos de los que están haciendo uso son: un RAT conocido como Joanap y un gusano denominado Brambul.

Joanap - Remote Access Trojan

Según alertan, se trata de un malware de dos estapas que establece comunicaciones entre pares y botnets para permitir operaciones maliciosas.

Este troyano generalmente infecta un sistema como un archivo entregado por otro malware, que los usuarios descargan sin saberlo cuando visitan webs comprometidas por los componentes del grupo 'Hidden Cobra', o cuando abren archivos adjuntos de correos electrónicos maliciosos.

Joanap recibe comandos remotamente desde un C&C controlado por el grupo de ciberdelincuentes, que les da la capacidad de robar datos, instalar y ejecutar más archivos maliciosos e inicializar comunicaciones de proxy en un dispositivo Windows comprometido.

Otras funcionalidades son la administración de archivos y procesos, creación y eliminación de directorios, administración de botnets y administración de nodos.

Durante el análisis de la infraestructura se ha encontrado este malware en 87 nodos de red comprometidos en 17 países.


Brambul - SMB Worm

Brambul es un gusano de autenticación de fuerza bruta que, al igual que el conocido ransonware WannaCry, abusa del protocolo de mensajes del servidor (SMB) para propagarse a otros sistemas.

Cuando se ejecuta, el malware intenta establecer contacto con los sistemas de las víctimas y las direcciones IP de las subredes locales. Si tiene éxito, la aplicación intenta obtener acceso no autorizado a través de SMB lanzando ataques de diccionario con una lista de contraseñas incorporada.

Una vez que Brambul consigue acceso, el malware transmite información de los sistemas vulnerados a los componentes del grupo 'Hidden Cobra' mediante correo electrónico. Esta información incluye: IP, nombre de host, usuario y contraseña.

Los ciberdelincuentes pueden utilizar la información robada para acceder al sistema comprometido a través del protocolo SMB.

El DHS recomienda a los administradores de sistemas mantener sus equipos y software actualizado, realizar escaneos con su Antivirus, desactivar SMB y prohibir ejecutables desconocidos.

Daniel Púa
@dpua_
dpua@hispasec.com

Más información:

Alerta del US-CERT:






miércoles, 23 de mayo de 2018

Speculative Store Bypass: Intel, ARM y AMD afectados.

Investigadores de Microsoft y Google han descubierto una cuarta variantes de los fallos de seguridad de Meltdown-Spectre que filtran datos que afectan a las CPU modernas.

Resultado de imagen de spectre

Hasta ahora, solo conocíamos de 3 variantes sobre esta falla:
  • Variante 1 y 2: CVE-2017-5357 y CVE 2017-5715 conocidas como Spectre.
  • Variante 3: CVE-2017-5754 conocida como Meltdown

Ahora, los investigadores de seguridad han descubierto una cuarta (CVE-2018-36-39) conocida como Speculative Store Bypass. Se trata de una variante que aprovecha la ejecución especulativa que usan las CPU modernas para exponer datos confidenciales a través de un canal lateral.

A diferencia de Meltdown que impactó principalmente a los chips de Intel, esta afecta también a otros fabricantes. Destaca Intel, AMD y ARM, así como CPU Power 8, Power 9 y System Z de IBM. Es decir, esta vulnerabilidad afecta a casi todos los PC, teléfonos inteligentes, tabletas y dispositivos electrónicos integrados, independientemente del fabricante o sistema operativo.

Red Hat, la famosa distribución de Linux, ha proporcionado un video que describe este nuevo fallo de seguridad, y junto a él una guía.


La mitigación, que está desactivada por defecto, produce una bajada del rendimiento de entre un 2 y un 8 por ciento generalmente.

De momento, hasta que Intel y otros fabricantes no liberen chips actualizados, no habrá una solución permanente. Únicamente dispondremos de mitigaciones a modo de parches, los cuáles ralentizarán el funcionamiento de nuestra CPU.

Daniel Púa
@dpua_
dpua@hispasec.com

Más información:

Guía de Red Hat:






lunes, 7 de mayo de 2018

Encontrado el primer ransomware con 'Process Doppelgänging' para evadir su detección

Los investigadores de seguridad han descubierto el primer ransomware que explota 'Process Doppelgänging'.



Para quien no lo sepa, 'Process Doppelgänging' es una técnica de inyección de código sin archivos que podría ayudar a evitar la detección de malware.

El ataque funciona mediante transacciones NTFS. Con ellas, inicia un proceso malicioso y reemplaza la memoria de un proceso legítimo. Engañando así a las herramientas de monitorización y al antivirus haciendoles creer que el proceso legítimo se sigue ejecutando.

Los investigadores de seguridad de Kaspersky Lab han encontrado el primer ransomware que emplea esta técnica para evadir sus acciones maliciosas y apuntar a los usuarios de Estados Unidos, Kuwait, Alemania e Irán principalmente. Se trata de una variante de SynAck.

Un dato interesante que descubrieron es que este malware no infecta a usuarios de países específicos como Rusia, Bielorrusia, Ucrania, Georgia, Tayikistán, Kazajistán y Uzbekistán. 

Para identificar el país de un usuario específico, este ransomware compara los diseños de teclado instalados en el ordenador de la víctima con una lista almacenada en el malware. Si encuentra una coincidencia, el ransomware duerme 30 segundos y llama a ExitProcess para evitar el cifrado de los archivos.

En caso de que si se ejecute, al igual que cualquier otro ransomware, SynAck encripta el contenido de cada archivo con el algoritmo AES-256-ECB y proporciona a las víctimas una clave de descifrado hasta que se pongan en contacto con los atacantes y cumplan sus demandas.


Además, también es capaz de mostrar una nota en la pantalla de inicio de sesión de Windows modificando las claves LegalNoticeCaption y LegalNoticeText en el registro.

A pesar de que los investigadores no han determinado cómo llega este malware a sus dispositivos, la mayoría de ransomware se propaga a través de correos electrónicos de phishing, anuncios maliciosos en sitios web y aplicaciones de terceros.

Se recomienda a todos los usuarios tener una copia de seguridad almcenada en un dispositivo externo que no esté siempre conectado a su PC.


Daniel Púa
@dpua_
dpua@hispasec.com

Más información:







lunes, 30 de abril de 2018

USB-stick-of-death, o dejar K.O. a Windows insertando una memoria USB

Un fallo en el manejador del sistema de ficheros NTFS puede ser aprovechado por un atacante para provocar la famosa "pantalla azul de la muerte" en sistemas de escritorio Windows, ya sea a través del acceso físico al sistema o consiguiendo la inserción usando ingeniería social.


Imagen tomada de https://potasiyam.deviantart.com/art/Blue-screen-of-sadness-258539681

El investigador Marius Tivadar, de Bitdefender, ha publicado una prueba de concepto de una técnica que provoca la aparición de la "pantalla azul de la muerte" (en resumidas cuentas, Denegación de Servicio) en sistemas de escritorio Windows.

Tivadar aprovecha un fallo al cargar sistemas de ficheros NTFS. Mediante el cambio de nombre de directorio raíz y la variable 'INDEX_ALLOCATION' en varias localizaciones de una imagen NTFS provoca la creación de una estructura FCB ('File Control Block') que contiene un puntero nulo. Éste, al ser accedido por la función 'NtfsFindExistingLcb()', produce una excepción.


Video tomado de ntfs crash.

El fallo ha sido probado en sistemas Windows 7 Enterprise y 10 en sus versiones Enterprise y Pro, y puede ser explotado por cualquier atacante con acceso físico a la máquina sin importar el nivel de cuenta del usuario ejecutando el sistema operativo

Además, al estar activada la función Auto-play por defecto, el sistema es afectado automáticamente al insertar el lápiz de memoriaEn caso de estar desactivado Auto-play, el sistema quedará bloqueado en el primer acceso a la imagen NTFS modificada, por ejemplo al analizar la memoria con Windows Defender.

La técnica funciona también cuando el sistema se encuentra en modo Bloqueo, por lo que un atacante puede aprovechar un momento de despiste para insertar el lápiz de memoria sin ser visto. 

Tivadar expresa su preocupación por este ultimo comportamiento en la documentación de la prueba de concepto:
Creo firmemente que este comportamiento debería cambiarse, dado que ningún lápiz USB o volumen debe montarse cuando el sistema está bloqueado. (...) Pienso en esto como código que se ejecuta sin el consentimiento del usuario. Si este tipo de ataque fuera explotable, y un atacante pudiera cargar malware incluso si un sistema está bloqueado, se podrían abrir miles de múltiples escenarios. 
Cabe decir que esta vulnerabilidad fue descubierta en julio del 2017, pero los intentos del investigador para realizar una revelación responsable han sido infructuosos, ya que desde Microsoft han argumentado que el requisito de acceso físico o ingeniería social hace que la vulnerabilidad no sea considerada para lanzar un parche de seguridadSin embargo, el descubridor expresa sus dudas, ya que una imagen manipulada, descargada por un malware, podría disparar el fallo.

La prueba de concepto se ha publicado en Github junto con su documentación y varios vídeos demostrativos en la cuenta de Google Fotos de Tivadar.



Francisco López
flopez@hispasec.com

Más información:

PoC for a NTFS crash that I discovered, in various Windows versions: