Mostrando entradas con la etiqueta spyware. Mostrar todas las entradas
Mostrando entradas con la etiqueta spyware. Mostrar todas las entradas

viernes, 24 de agosto de 2018

Triout, un nuevo Spyware para dispositivos Android

BitDefender ha identificado un nuevo malware para los dispositivos Android. Esta vez se trata de un software espía al que han bautizado como Triout.



Android, como líder del mercado de los sistemas operativos móviles, es el principal objetivo de los creadores de malware, que dirigen sus ataques a estas plataformas para conseguir sus metas, ya sea espiar, robar o manipular datos.

La muestra en cuestión ha sido detectada gracias a los algoritmos de aprendizaje de BitDefender y aunque no han especificado de qué muestra se trata, aseguran (y llama la atención) que las primeras muestras fueron enviadas a VirusTotal desde Rusia y que los análisis e informes provenían de Israel.

El malware descubierto suplanta una aplicación llamada ‘Sex Game’, utilizada por el atacante para atraer la atención de las víctimas. Esta aplicación presenta algunas diferencias respecto a la original: pide más permisos durante su instalación y se compone de más ficheros. También llama la atención que la aplicación está firmada con el certificado de debug de Google, cuyo SHA-1 es: 61ed377e85d386a8dfee6b864bd85b0bfaa5af81.



Icono de ‘Triout’ y de la aplicación suplantada, extraída de https://www.bitdefender.es/

Paquetes de ‘Triout’, extraída de https://www.bitdefender.es/



La principal funcionalidad del malware es el espionaje de las víctimas. Para ello, el malware recopila todo tipo de información personal y la envía a un servidor de C&C controlado por el atacante:

  • Capacidad de ocultación.
  • Grabación de las llamadas entrantes y salientes del dispositivo, que son enviados a ‘incall3.php’ y ‘outcall3.php’.
  • Recepción y envío de SMS que son enviados a ‘script3.php’.
  • Recogida del registro de llamadas que envían a ‘calllog.php’.
  • Captura de las fotografías y vídeos grabados por el usuario, aunque también puede tomar fotografías y grabaciones que son enviados a ‘uppc.php’, ‘finpic.php’ y ‘reqpic.php’.
  • Captura de las coordenadas GPS que son enviadas a ‘gps3.php’.


Ejemplo del código de 'Triout', extraída de https://www.bitdefender.es/


Jose Ignacio Palacios
jipalacios@hispasec.com
@jpalaciosortega

Más información:

BitDefender, noticia de Triout:
https://labs.bitdefender.com/wp-content/uploads/downloads/triout-the-malware-framework-for-android-that-packs-potent-spyware-capabilities/


martes, 10 de julio de 2018

Golden Cup: el malware espía que aprovecha el Mundial para robar tu información

A lo largo de este año las Fuerzas de Defensa de Israel han sido el objetivo de diferentes campañas de malware espía: familias como "GlanceLove" o "WinkChat" utilizaban técnicas de ingeniería social para sustraer todo tipo de información de los soldados. El pasado 3 de julio, el equipo de ClearSky informaba de una nueva familia de malware para Android dirigida a ciudadanos israelíes.


En esta ocasión el malware utiliza la fiebre del Mundial de Rusia para conseguir sus objetivos. La aplicación "Golden Cup", aparentemente legítima, podía descargarse de Google Play y utilizarse para mostrar en tiempo real los resultados de los partidos. Tras ella se escondía el malware que se descargaba en varias fases con objeto de eludir a los sistemas de seguridad.

Una vez instalada la aplicación se establecía la comunicación con el C&C utilizando el protocolo de transporte MQTT a través del puerto 1883. 


Conexión MQTT. Fuente: www.symantec.com


A partir de ahora el malware puede recibir órdenes del servidor de C&C y actualizar el estado del dispositivo.

De forma complementaria se establece una comunicación HTTP, utilizada por el dispositivo para descargar el payload malicioso y para enviar al servidor de C&C la información recopilada. Esto ocurre en dos fases:

Una primera fase en la que se envía información sobre el dispositivo: aplicaciones instaladas, su estado, etc.


Información enviada en la fase 1. Fuente: www.symantec.com


Una segunda fase en la que se descarga otro fichero .dex que implementará varios servicios:

  • ConnManager, para gestionar la conexión con el C&C.
  • ReceiverManager que monitoriza llamadas entrantes e instalaciones de nuevas aplicaciones.
  • TaskManager encargado de gestionar los datos que se van almacenando.



Comandos disponibles en TaskManager. Fuente: www.symantec.com


Como se observa de los comandos que acepta el servicio TaskManager, el virus tiene la capacidad de compartir la ubicación actual, utilizar la cámara y el microfono, además de obtener información sobre los contactos y de otro tipo.

En Koodous podemos encontrar algunas muestras




Otros IOCs:


Nombres de paquete:
  • anew.football.cup.world.com.worldcup
  • com.coder.glancelove
  • com.winkchat

Hash del fichero DEX:
  • afaf446a337bf93301b1d72855ccdd76112595f6e4369d977bea6f9721edf37e

Dominios e IP:
  • goldncup[.]com
  • glancelove[.]com
  • autoandroidup[.]website
  • mobilestoreupdate[.]website
  • updatemobapp[.]website
  • 107[.]175[.]144[.]26
  • 192[.]64[.]114[.]147



Francisco Salido
fsalido@hispasec.com

Más información:

Infrastructure and Samples of Hamas’ Android Malware Targeting Israeli Soldiers
https://www.clearskysec.com/glancelove/

Hamas Uses Fake Facebook Profiles to Target Israeli Soldiers
https://www.idf.il/en/minisites/hamas/hamas-uses-fake-facebook-profiles-to-target-israeli-soldiers/






martes, 12 de junio de 2018

InvisiMole: el malware espía que convierte tu ordenador en un sistema de vigilancia

InvisiMole es un spyware utilizado en ataques dirigidos que convierte el dispositivo infectado en una cámara de video vigilancia, permitiendo al operador del malware ver y oir las actividades de la víctima.


Un dato curioso es que este malware lleva activo casi 5 años hasta que fue detectado por primera vez por los investigadores de ESET.

Como comentábamos antes los ataques son muy específicos y no hay un gran número de dispositivos afectados.

El malware se compone de dos módulos con múltiples funcionalidades que permiten extraer toda la información posible de las víctimas. Estos módulos se encuentran empaquetados en una DLL que le permite obtener la persistencia "secuestrando" una DLL legítima (DLL Hijacking). Estos dos módulos son cargados al inicio por alguno de los procesos 'rundll32.exe', 'explorer.exe' o 'svchost.exe'. Una vez cargados, los procesos continúan su ejecución de forma normal para evitar levantar sospechas.

Los dos módulos ejecutados por el malware: 'RC2FM' y 'RC2CL' cumplen diferentes propósitos:


RC2FM

Introduce una puerta trasera que implementa hasta 15 comandos para realizar tareas de espionaje o hacer cambios en el sistema. Este módulo se comunica con el servidor de C&C que se encontraba hardcodeado en las muestras analizadas por el equipo de ESET.

Comunicación con el C&C. Fuente: www.welivesecurity.com

Listado de los comandos implementados (ID, descripción)

  • 0   Muestra información sobre los discos, ficheros y directorios y carpetas compartidas.
  • 2   Operaciones de creación, modificación y borrado de ficheros y directorios.
  • 4   Abre un fichero y posiciona el puntero de fichero al inicio.
  • 5   Cierra un fichero abierto anteriormente.
  • 6   Escribe un fichero abierto anteriormente.
  • 7   Cambia la fecha del fichero.
  • 8   Posiciona el puntero de fichero al final.
  • 10  Modifica la fecha del fichero/Elimina el fichero
  • 12  Busca ficheros especificando una máscara de búsqueda.
  • 13  Toma una captura de pantalla.
  • 14  Sube o modifica algún fichero con datos internos.
  • 15  Graba el sonido de los dispositivos de audio disponibles.
  • 16  Comprueba si hay algún fichero abierto.
  • 17  Actualiza la lista de servidores de C&C
  • 19  Crea, modifica o elimina el registro.



RC2CL

Este módulo también introduce otra puerta trasera que permite al operador del malware recopilar toda la información posible sobre la víctima, desde información sobre el sistema hasta listados de procesos activos, servicios en ejecución, drivers disponibles, información sobre la red, etc. No sólo eso, el malware permite deshabilitar el control de acceso a usuarios (UAC) para poder manipular ficheros protegidos sin tener permisos de administrador. Tomar capturas de la webcam o grabaciones desde el micrófono.


Para evitar ser detectado, el malware cifra todos sus strings, ficheros internos, configuraciones y comunicaciones.

Algunos IOCs:

SHA1- 5EE6E0410052029EAFA10D1669AE3AA04B508BF9
SHA1- 2FCC87AB226F4A1CC713B13A12421468C82CD586
SHA1- B6BA65A48FFEB800C29822265190B8EAEA3935B1
SHA1- C8C4B6BCB4B583BA69663EC3AED8E1E01F310F9F
SHA1- A5A20BC333F22FD89C34A532680173CBCD287FF8


Francisco Salido
fsalido@hispasec.com

Más información:

InvisiMole: surprisingly equipped spyware, undercover since 2013
https://www.welivesecurity.com/2018/06/07/invisimole-equipped-spyware-undercover/

InvisiMole — Indicators of Compromise
https://github.com/eset/malware-ioc/tree/master/invisimole






domingo, 24 de septiembre de 2017

FinFisher ataca de nuevo, ahora con posible apoyo de ISP's

FinFisher (o FinSpy) es un spyware diseñado para ser usado por gobiernos para llevar a cabo labores de vigilancia. Esta última campaña parece apoyarse en los proveedores de servicio, según el último aviso de la firma antivirus ESET.




FinFisher no es un spyware especial. Al menos en el sentido técnico. Captura en directo de webcams, micrófonos, pulsaciones de teclado, extracción de archivos...No tiene funcionalidades extravagantes que otros spywares no tengan. Lo que llama la atención de FinFisher sobre los demás es lo controvertido de sus métodos de distribución. Métodos como spearphishing (phishing dirigido, en este caso para introducir un troyano), instalación manual en dispositivos accesibles físicamente, exploits 0-day y ataques watering hole (se compromete una web confiable para infectar a visitantes específicos).

Esta vez la particularidad viene debida a que, según la investigación llevada a cabo por ESET, seha detectado la distribución de nuevas variantes de FinSpy a nivel del proveedor de servicio de Internet (ISP) utilizado por el usuario, a diferencia de los anteriores métodos comentados. 

Se pudo determinar que aquellos usuarios que buscaban, por ejemplo, aplicaciones de mensajería segura como Threema, o de cifrado de volúmenes o ficheros, como TrueCrypt, eran internamente redirigidos mediante redirecciones de tipo 307 a descargas de esta variante de spyware. Por tanto, se estaba realizando un Man-In-The-Middle a un nivel mucho más bajo de lo habitual.

Esta capacidad de despliegue, sólo posible para determinados países y sus operadores, reafirma y parece validar los datos aportados por una reciente revelación en Wikileaks, sobre FinFly ISP, o la distribución de FinFisher mediante ISPs cooperantes que introducen este comportamiento en su servicio.

Descripción del servicio FinFLY ISP


Carlos Ledesma
@Ravenons


Más información:
New FinFisher surveillance campaigns: Internet providers involved?





jueves, 25 de agosto de 2016

Apple publica iOS 9.3.5 tras el descubrimiento de un spyware

Apple acaba de publicar la versión 9.3.5 de iOS, su sistema operativo para dispositivos móviles. Está versión está destinada a solucionar tres vulnerabilidades 0-day empleadas por un software espía.

Los problemas fueron descubiertos hace 10 días, por investigadores de Citizen Lab (Munk School de la Universidad de Toronto) y la compañía Lookout. Se trata de tres vulnerabilidades, bautizadas como Tridente, que forman una cadena de ataques que pueden permitir evitar toda la protección del sistema iOS. Una combinación que canaliza un ataque desde un simple click a un enlace a la elevación de privilegios dentro del dispositivo.

Este "Tridente" de vulnerabilidades se ha empleado en un spyware conocido como Pegasus, desarrollado según sus descubridores por la organización israelí NSO Group, una empresa con productos similares a los ofrecidos por Hacking Team.
Imagen de un folleto de NSO Group. Fuente: Citizen Lab

"Pegasus es altamente avanzado en su
uso de 0-days, ofuscación, cifrado y
explotación a nivel del kernel.
"

La cadena de vulnerabilidades funciona según la siguiente sucesión:

CVE-2016-4657: Un exploit para WebKit, que permite la ejecución del shellcode inicial cuando el usuario pulsa un enlace.
CVE-2016-4655: Un exploit para saltar la protección Kernel Address Space Layout Randomization (KASLR) que permite al atacante calcular la localización del kernel en memoria.
CVE-2016-4656: Vulnerabilidades a nivel del kernel iOS de 32 y 64 bits que permiten la ejecución de código en el kernel, empleadas para realizar un jailbreak del dispositivo y ejecutar software espía sin conocimiento del usuario.

La secuencia de ataque se realizaba mediante un clásico esquema de phishing: enviar un mensaje de texto, abrir el navegador, cargar una página, explotar las vulnerabilidades e instalar el software persistente para recopilar información. Todo ellos, realizado de forma invisible y silenciosa, de manera que las víctimas no llegan a saber que han sido comprometidos.

Según los investigadores de Lookout el software espía es altamente configurable, dependiendo del país de uso y el conjunto de características adquiridas por el usuario, podía permitir acceder a los mensajes, llamadas, correos electrónicos, registros y datos desde aplicaciones como Gmail, Facebook, Skype, WhatsApp, Viber, FaceTime, Calendar, Line, Mail.Ru, WeChat, SS, Tango y otras. El kit parece persistir incluso cuando el software del dispositivo se actualiza y podía actualizarse a sí mismo para reemplazar módulos o funcionalidades obsoletas.

El equipo de Citizen Lab ha rastreado los ataques a varios activistas de derechos humanos y periodistas de diferentes partes del mundo, mientras que Lookout se ha centrado en los detalles técnicos del malware, desde la cadena del exploit hasta su uso. Ambos grupos de investigadores han publicado completos, y muy interesantes, informes con análisis detallados de las vulnerabilidades, de cómo se han llevado a cabo los ataques y del software espía.

Esta nueva versión de iOS está disponible para los dispositivos Apple iPhone 4s y posteriores, iPad 2 y posteriores e iPod touch de 5ª generación. La actualización está disponible a través de iTunes o del propio dispositivo (en Ajustes/General/Actualización de software).

Este hallazgo nos permite comprobar el principio de "no hay sistema seguro". Quizás podemos encontrar más o menos malware orientado a una plataforma concreta. En Koodous, es continuo el crecimiento en volumen de detecciones de malware, algo que experimentamos a diario. Pero los exploits o vulnerabilidades no poseen una "plataforma preferente", todo aquello que ejecuta código es explotable. Ni iOS, ni Android ni lo que esté por llegar se libran.

Más información:

About the security content of iOS 9.3.5

Sophisticated, persistent mobile attack against high-value targets on iOS

The Million Dollar Dissident: NSO Group’s iPhone Zero-Days used against a UAE Human Rights Defender

Technical Analysis of Pegasus Spyware

una-al-dia (08/07/2015) Sombreros verdes y 400 gigas de caramelos



Antonio Ropero
Twitter: @aropero

jueves, 11 de febrero de 2016

El "Cómo se hizo" del reportaje de "Soy Noticia"

Hace unos días, la cadena de televisión Cuatro emitió un reportaje sobre el "Espionaje en la Red" al cual Hispasec fue invitado con la propuesta de ilustrar a la audiencia de los peligros que supone el uso, irresponsable o al menos despreocupado, de la tecnología. Tras la emisión del programa muchos de los lectores de Una-al-día y algunos clientes nos han hecho llegar varias preguntas que giran en torno a "¿Cómo lo habéis hecho?". Vamos a haceros partícipes del "Cómo se hizo" en un plano técnico que permita darle una perspectiva más profunda.

En primer lugar, para los que no pudisteis ver el programa en su momento:


Los requisitos iniciales eran claros: se quería demostrar el potencial de los dispositivos móviles para poder ser espiados. Para ello nos pusimos a desarrollar una aplicación "ad-hoc" con las siguientes características:
  • Registro de credenciales bancarias
  • Monitorización GPS
  • Lectura de contactos del dispositivo
  • Fotografías con la cámara frontal y trasera
  • Extracción de las fotografías del dispositivo
  • Lectura de los SMS enviados y recibidos
  • Vídeos en tiempo real
La aplicación, que se puede considerar un malware o troyano, fue realizada para Android ya que es el sistema operativo móvil más usado junto a iOS y sobre todo debido a la flexibilidad de crear aplicaciones para él.

Antes de nada, el estudio sobre la vida social de Nacho Medina y el phishing donde se le pide que instale la nueva versión de su aplicación de Banca Online fue igualmente efectuado bajo estricta planificación y ejecución. El APK y la infraestructura del phishing fueron alojados en un servidor controlado por Hispasec.

Interfaz

En primer lugar, para la presentación de los datos recogidos del dispositivo se decidió crear una interfaz de usuario para hacer más visual la información recopilada del usuario. Algo necesario para mostrar al público en general la operativa de manera gráfica. En ésta se mostraban los contactos de la agenda del teléfono, los SMS enviados y recibidos, el mapa de posicionamiento de la víctima (en este caso Nacho Medina, el presentador) y un pequeño visor de las imágenes del dispositivo. La interfaz era completamente operacional. Agradecemos su diseño a nuestro compañero Daniel Vaca (@Diviei), ninja experto en Javascript.

Registro de credenciales bancarias

La primera característica que debería tener el malware era poder robar las credenciales bancarias de la víctima. Para ello copiamos la interfaz de usuario de su aplicación bancaria y redirigimos el envío de datos hacia nuestro servidor. Así, cuando Nacho introdujo sus credenciales las guardamos para posteriormente analizar todos sus movimientos bancarios (visible en la parte final del reportaje). Un esquema clásico del comportamiento del malware actual. Captura y "dropeo" de los datos robados.

Monitorización GPS

Otra de las características que se mostró fue la monitorización de la víctima geográficamente, es decir, dónde estaba en cada momento. Para esto utilizamos el GPS del teléfono móvil y una rutina en "background" en el dispositivo, que cada 5 segundos nos enviaba la ubicación GPS (longitud y latitud) junto con la exactitud de la misma.

Con esta información se procedió a mostrarla de forma interactiva en un mapa para ver en qué posición se encontraba en cada momento. Como es lógico, la tecnología GPS no es totalmente exacta, y menos cuando se trata de un móvil que puede perder la cobertura cuando se encuentra en sitios cerrados, por eso en ciertas ocasiones durante el reportaje aparecen fluctuaciones en el mapa visualizado. Aunque esto último podríamos haberlo simulado parcialmente para evitar "rarezas", preferimos adherirnos a la realidad y mostrarlo con sus virtudes y defectos.

Lectura de contactos del dispositivo

Leer la agenda de la víctima es otro de los puntos de este reportaje, así se podía mostrar la peligrosidad de la aplicación en este aspecto, el robo de los contactos de cualquier víctima potencial. Este mecanismo en Android, hablando de la parte programática, es bastante simple, por lo que se recogió la agenda, con los números de teléfono y se envió al servidor para posteriormente visualizarlos en la interfaz de usuario, eso sí, con todos los datos alterados cuando se muestran en la interfaz.

Fotografías con la cámara frontal y trasera

Se quería enseñar cómo un malware puede tomar el control de las cámaras de nuestro dispositivo sin que nosotros seamos conscientes. Para ello se implementó un simple sistema que bajo demanda tomaba fotografías con la cámara frontal o trasera sin mostrar ningún tipo de aviso o pantalla al usuario. Estas fotografías, una vez tomadas, eran enviadas hacia nuestro servidor y posteriormente visualizadas en la interfaz.

Extracción de las fotografías del dispositivo

Muchas aplicaciones que tenemos instaladas en nuestro dispositivo tienen los permisos y la capacidad para acceder a nuestras fotos y vídeos, aunque no seamos conscientes. En este caso con la ayuda del malware desarrollado, justo después de instalarse en el dispositivo, se procedió a recorrer la galería de fotografías y enviarlas al servidor que preparamos para el evento. Posteriormente a través de la interfaz desarrollada se podía visualizar en un carrusel.

Lectura de SMS enviados y recibidos

La mayoría del malware bancario para Android realiza este tipo de acción. La razón es muy simple, muchas entidades bancarias recurren al envío de SMS como segundo método de autenticación para la emisión de transferencias u otras operaciones. Para poder capturar estos SMS y poder completar las transferencias fraudulentas los atacantes realizan este tipo de malware. En nuestro caso, en primer lugar recogimos todos los SMS que el usuario tenía en el teléfono y cada vez que enviaba o recibía uno, se volvía a contactar con el servidor para registrarlo. Así David y Jorge podían ver los SMS que Nacho Medina estaba enviando.

Vídeos en tiempo real

El vídeo en tiempo real mejor con 4G
Otra de las características que tiene el malware es la del vídeo en tiempo real. Esto le da vistosidad a la grabación del reportaje, así que estuvimos realizando algunas pruebas en el Laboratorio y vimos que técnicamente era posible, pero la conexión 3G (el móvil no soportaba 4G) hacía que la calidad del vídeo fuese muy baja y no lo suficientemente llamativa para ser mostrada en un reportaje televisivo. Finalmente decidimos simularlo grabando vídeos off-line y posteriormente insertándolos en la interfaz. Es decir, es posible grabar video y extraerlo, pero en el reportaje quedaba mejor ilustrar este concepto con videos de alta calidad.

Tanto el código de la infraestructura como el de la aplicación móvil no van a ser liberados. Aunque quien sabe, igual Nacho lo envió a Koodous y ahora descansa perdido entre los ocho millones de muestras ;)

Antonio Sánchez