Thursday, 24 November 2016

Cuentas de MailChimp comprometidas enviaron correos maliciosos

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/seguridad-informatica/cuentas-de-mailchimp-comprometidas-enviaron-correos-maliciosos/
TAGS: MailChimp, maliciosos

Déjame empezar por una confesión: le pago a MailChimp una buena cantidad de dinero cada mes para enviar newsletters a lectores de mi blog personal, y soy bastante fanático de la herramienta.


Enviar emails a muchas personas puede ser problemático, y preferiría invertir mi tiempo en crear artículos útiles e interesantes antes que tratar de descifrar por qué mi servidor de correo fue repentinamente bloqueado, o de enredarme en la telaraña de las diferencias en cómo los clientes de correo manejan hasta el HTML más simple.


Y, quizá lo más importante de todo, quiero estar seguro de que no pongo en riesgo la privacidadde aquellas personas que se han suscrito a mi lista de correos, de manera que sus datos no terminen en manos de spammers.Freddie


MailChimp es una de las firmas líderes a nivel mundial en lo que respecta a email marketing y envío de newsletters.


Hacen un buen trabajo y su patrocinio de podcasts populares, así como el uso de la mascota Freddie el chimpancé (aparantemente su nombre completo es Frederick Von Chimpenheimer IV) les ayudaron a construir una marca impresionante.


Probablemente puedas imaginarte que sonaron alarmas cuando leí en Motherboard que atacantes habían logrado entrar a cuentas corporativas de MailChimp para enviar a sus suscriptores correos con enlaces maliciosos.


Los correos estaban disfrazados de facturas del software contable QuickBooks y se enviaron a varias listas de mailing, incluyendo suscriptores del Sit Down Comedy Club en Brisbane, Australia:


correos maliciosos


Según Motherboard, el club tiene una respuesta automática en su cuenta de correo, diciéndoles a todos los que recibieron el correo malicioso titulado “Inoice 00317” (del inglés “invoice”, factura, pero sin la “v”) que lo borren inmediatamente: “SI RECIBES UN EMAIL CON EL TÍTULO – Inoice 00317 de Sit Down Comedy Club Pty Ltd – POR FAVOR BORRA el correo que recibiste, no usamos Quickbooks. Es SPAM, no lo abras”.


El hecho de que el club de comedia se haya tomado el trabajo de configurar una respuesta automática sugiere que deben haber recibido muchos correos de usuarios preguntando por qué recibieron una factura de su parte.


Otra víctima con cuenta corporativa de estos cibercriminales fue el sitio web Business News Australia, que envió un correo a los miembros de su lista pidiéndoles que borren el correo malicioso. El blogger de seguridad australiano Troy Hunt recibió el email y, en un tuit, señaló con sospecha a la mala seguridad de las contraseñas.


Troy Hunt tweetEntonces, como cliente de MailChimp, ¿debería darme pánico que mi propia cuenta haya sido comprometida por atacantes y puedan irrumpir en cualquier momento para enviar facturas maliciosas?


No lo creo.


Verás, yo creo que Troy tiene razón. Es poco probable que esto haya sido una brecha en MailChimp. Yo creo que es más probable que cuentas individuales hayan sido comprometidas a través de los medios de los cibercriminales, como campañas de phishing en busca de robar credenciales o el problema habitual de la reutilización de contraseñas.


Mi corazonada es que los usuarios afectados no adoptaron la protección adicional de la doble autenticación en sus cuentas.


La autenticación en factores múltiples implica que aun si tu contraseña es robada por un atacante, deberían encontrar muy difícil irrumpir en tu cuenta porque no tienen acceso al código siempre cambiante generado por la app de autenticación.


mailchimp-2fa


Claro que en una declaración a Motherboard, MailChimp confirmó que no había sufrido de una brecha en su sistema, sino que terceros no autorizados habían accedido a determinadas cuentas para enviar en forma masiva los mensajes maliciosos: Esta mañana [23/11/2016] los procesos normales de MailChimp identificaron y deshabilitaron un pequeño número cuentas individuales que enviaban facturas falsas. Hemos investigado la situación y no encontramos evidencia de que MailChimp haya sido atacada. Las cuentas afectadas han sido deshabilitadas y se detuvo la actividad fraudulenta.


Realmente no hay excusa para no habilitar la doble autenticación siempre que un sitio la ofrezca, y eso es particularmente cierto en el caso de MailChimp, porque de hecho ofrece un descuento del 10% a los clientes que deciden asegurar sus cuentas más estrictamente.


Un cínico podría argumentar que ofrecer un descuento del 10% a los clientes que usen doble autenticación es solo una forma diferente de decir que MailChimp cobra un recargo del 10% a quienes no lo hacen. Y supongo que estarían en lo cierto.


Fuente:http://www.welivesecurity.com/


Noticias de seguridad informática

NAXSI - Firewall de software abierto para Nginx

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/importantes/naxsi-firewall-de-software-abierto-para-nginx/
TAGS: NAXSI, seguridad web
Un WAF protege una aplicación Web controlando su entrada y salida y el acceso desde la aplicación. Se ejecuta como un dispositivo, un plug-in de servidor o un servicio basado en la nube, el WAF inspecciona todos los paquetes de datos HTML, HTTPS, SOAP y XML-RPC. A través de una inspección personalizable, es capaz de prevenir ataques contra seguridad web como XSS, inyección de SQL,sessionhijacking y buffer overflows, que los firewalls de red y los sistemas de detección de intrusos a menudo no son capaces de realizar.

NAXSI es un WAF de código abierto para Nginx (Web Application Firewall), que por defecto puede bloquear el 99% de los patrones conocidos involucrados en las vulnerabilidades del sitio web. NAXSI significa Nginx Anti XSS & SQL Injection y es creado por expertos de seguridad web.

Por defecto, lee un pequeño subconjunto de reglas simples de seguridad web que contienen el 99% de los patrones conocidos involucrados en vulnerabilidades de sitios web.

Siendo muy simple, esos patrones pueden coincidir con las consultas legítimas. El administrador de seguridad web puede agregar listas blancas manualmente analizando el registro de errores de Nginx o (recomendado) iniciar el proyecto mediante una fase de auto aprendizaje intensivo que generará automáticamente las reglas de lista blanca con respecto al comportamiento del sitio web.

Por el contrario de la mayoría de los firewall de aplicación web, Naxsi no se basa en una base de firmas, como un antivirus, y por lo tanto no puede ser eludido por un patrón de ataque "desconocido". Acuerda a experiencia de expertos de seguridad web, otra diferencia principal entre NAXSI y otros WAF, NAXSI filtra sólo las solicitudes GET y POST, es un software libre y libre de usar.

Según los expertos de seguridad web de iicybersecurity, WAF como Naxsi puede ser utilizado por PYMES para implementar seguridad web Requiere un poco más de esfuerzo ya que usted tiene a la lista blanca para conseguir que las cosas funcionen, pero bloqueará ataques más ofuscados y poco comunes sin actualizaciones ni modificaciones.

 

naxsi

 

https://github.com/nbs-system/naxsi
Noticias de seguridad informática

Twitter demandará a los desarrolladores que espíen en su red

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/hacking-incidentes/twitter-demandara-los-desarrolladores-que-espien-en-su-red/
TAGS: red, twitter

Twitter ha emitido un comunicado a través de su página web oficial, en el que informa a sus usuarios que están endurenciendo las medidas tomadas contra aquellos desarrolladores que no respeten las condiciones de usode la red social, y que se aprovechan de las herramientas proporcionadas por la compañía para espiar a sus propios usuarios.


Actualmente los desarrolladores de todo el mundo puede acceder a Gnip para obtener datos interesantes para profesionales, o a la API pública de Twitter que se utiliza para crear aplicaciones alternativas y demás servicios. Estas herramientas permiten a los programadores ver información compartida por todos los usuarios en tiempo real.


Para luchar contra este problema, la red social proporcionará la información necesaria sobre el usuario o desarrollador que está cometiendo estas infracciones a los cuerpos y fuerzas de seguridad del estado en el que resida, evitando el aumento en este tipo de actividades por parte de algunos expertos.


Los datos que la plataforma proporciona a los desarrolladores pueden ser utilizados para crear todo tipo de aplicaciones, como por ejemplo nuevas alertas según determinadas condiciones, e incluso a la hora de realizar mapeados y otro tipo de información que pueda resultar de utilidad a los servicios de emergencia.


vigilancia-twitter-desarrolladores


Sin embargo, como ocurre en la mayoría de situaciones, existe una gran preocupación sobre la información que estas herramientas proporcionan, o mejor dicho, sobre la forma en la que algunas compañías de investigación están empezando a utilizarla para espiar a los usuarios de forma poco ética.


El mes pasado se descubrió que la herramienta de mapeado social Geofeedia se enorgullecía de su "acceso especial" a redes sociales como Twitter o Facebook, y posteriormente que está compañía había estado proporcionando información a la policía de Oakland y Baltimore. Twitter respondió cortando el acceso de Geofeedia a su red.


Fuente:http://computerhoy.com


Noticias de seguridad informática

Wednesday, 23 November 2016

El FBI ha hackeado miles de equipos en todo el mundo con una orden judicial

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/hacking-incidentes/el-fbi-ha-hackeado-miles-de-equipos-en-todo-el-mundo-con-una-orden-judicial/
TAGS: FBI

Más que una orden judicial, lo que el FBI obtuvo al hackear a una serie de usuarios sospechosos de pornografía infantil fue un auténtico multipase.



 fbi-d


El FBI está expandiendo sus tentáculos alrededor del mundo y ha logrado llegar a más de 8 mil equipos en más de 120 países.

Unos documentos recientes aireados durante la vista a un juicio relacionado han revelado que la agencia aprovechó una única orden judicial emitida en Estados Unidos para hackear más de 8.000 ordenadores en 120 países.

La operación comenzó cuando el FBI se hizo con una página de pornografía infantil llamada Playpen y, en lugar de cerrarla, la intentó usar como trampa. Al ver que los visitantes usaban la red Tor para enmascarar sus direcciones IP, los investigadores cargaron la página con un malware que infectaba los equipos de los visitantes y capturaba sus IP a pesar del cifrado.

Aunque la lucha contra la pornografía infantil es un objetivo que bien vale el uso de medidas extraordinarias, lo cierto es que la actividad del FBI ha despertado no pocas suspicacias por lo desorbitado de la proporción. “Nunca en toda la historia de nuestro país hasta donde puedo recordar se ha visto una orden judicial tan desproporcionadamente amplia” explica el abogado defensor público Colin Fieman. De la misma forma se expresa Christopher Soghoian, director de tecnología de la Unión Americana de Derechos Civiles. Soghoian añade que “El hecho de que un solo magistrado pueda autorizar al FBI a entrar ilegalmente en los ordenadores de 8.000 personas de 120 países es completamente aterrador”.

Fuente:http://tecnologia.starmedia.com/



Noticias de seguridad informática

Este malware puede convertir tus auriculares en un micrófono sin que te des cuenta

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/malware-virus/este-malware-puede-convertir-tus-auriculares-en-un-microfono-sin-que-te-des-cuenta/
TAGS: chips de RealTek, Malware, Spy

Si no tenías suficiente con tapar tu webcam, ahora también puedes sospechar de tus auriculares. Investigadores de la Universidad Ben-Gurión del Néguev, en Israel, han desarrollado un malware que puede convertir sin que te des cuenta unos auriculares enchufados en un micrófono.


Apodado SPEAKE(a)R, este programa se aprovecha de una función poco conocida de los chips de RealTek para que la salida de audio de un ordenador funcione como un canal de entrada. El malware puede grabar desde unos auriculares cableados, aunque no tengan micrófono, siempre que estén conectados al ordenador. Al fin y al cabo, la física es la misma: vibraciones que se convierten en señales electromagnéticas, y viceversa.


Los chips y códecs de RealTek son tan comunes que el ataque funciona en prácticamente cualquier ordenador portátil o de sobremesa, ya sea Windows o Mac. Durante sus pruebas, los investigadores consiguieron grabar audio a seis metros de distancia con un par de auriculares Sennheiser. Puedes ver una prueba de concepto en acción en este vídeo:


https://youtu.be/ez3o8aIZCDM

Para RealTek, protegerse contra un exploit de este tipo es un problema, ya que usar el puerto de salida como puerto de entrada es una función que está prevista en sus chips. No tiene fácil arreglo más allá de cambiar el diseño de su hardware para nuevos ordenadores.


Fuente:http://es.gizmodo.com/


Noticias de seguridad informática

Raptor WAF – un firewall gratis de aplicaciones web

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/importantes/raptor-waf-un-firewall-gratis-de-aplicaciones-web/
TAGS: Raptor WAF, seguridad web
raptor-waf

 

Un firewall de aplicaciones web (WAF) es un firewall que supervisa seguridad web, filtra o bloquea el tráfico HTTP hacia y desde una aplicación Web.Un WAF también es capaz de detectar y prevenir nuevos ataques desconocidos al observar patrones desconocidos en los datos de tráfico. Raptor WAF es un firewall de aplicaciones web hecho en C, que usa DFA para ayudar en seguridad web y bloquear SQL Inyección, Cross Site Scripting (XSS) y PathTraversal.

Es esencialmente un firewall de aplicación web simple hecho en C, usando el principio KISS, haciendo poll utilizando la función select (), no es mejor que epoll () o kqueue () de BSD, pero es portátil.

Caracteristicas

Según los expertos de seguridad web de iicybersecurity, WAF como Raptor puede ser utilizado por PYMES para implementar seguridad web. Es ampliamente utilizado hoy en día para detectar y defenderse contra la mayoría de las inyecciones de SQL, ataques contra seguridad web y ataques XSS.

  • Bloquear ataques contra seguridad web como de XSS, Inyección de SQL y path traversal

  • Lista negra IPs para bloquear usuarios usando config / blacklist ip.txt

  • Soporta IPv6 e IPv4 para la comunicación

raptor-waf

 

https://github.com/CoolerVoid/raptor_waf
Noticias de seguridad informática

Un exploit evade las capas de seguridad de Linux y expone los sistemas

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/hacking-incidentes/un-exploit-evade-las-capas-de-seguridad-de-linux-y-expone-los-sistemas/
TAGS: Linux, Windows y macOS

Una de las características de los sistemas operativos Linux es su seguridad, una seguridad muy superior a la de sus principales rivales Windows y macOS que le convierte en un sistema ideal tanto para usuarios como para empresas y servidores conectados a Internet. Sin embargo, este sistema operativo no es infranqueable y, en ocasiones, se descubren fallos heredados de una mala programación en el pasado que pueden llegar a exponer la seguridad de sus usuarios.


Recientemente, un investigador de seguridad llamado Chris Evans ha hecho público un fallo que afecta a prácticamente cualquier sistema operativo Linux y que puede permitir a un atacante evadir todas las capas de seguridad y acceder al sistema utilizando tan solo un sencillo exploit que ni siquiera necesita el uso de un script.


Esta vulnerabilidad se encuentra en el framework GStreamer para el formato de vídeo FLIC, un descodificador de vídeo totalmente irrelevante para la mayoría pero que, desde hace tiempo, viene incluido por defecto en prácticamente todas las distribuciones.


Linux cuenta con varias medidas de protección en la memoria de su sistema, entre las que destacan ASLR y DEP. Estas impiden que se pueda acceder a los procesos privados de otras aplicaciones y que, además, se ejecute código directamente de la memoria, lo que, en teoría, debería bloquear cualquier exploit. Sin embargo, realizando una llamada concreta a las librerías de GStreamer causa un error de corrupción de memoria y es posible acceder a la memoria por debajo de estas medidas de seguridad y ejecutar código, programas u otros exploits directamente en la memoria del sistema operativo.


Exploit Linux GStreamer


En la prueba demostrada, el investigador fue capaz de leer y escribir en la memoria, de ejecutar programas e incluso logró ganar privilegios en el sistema. Una vulnerabilidad todo-en-uno que, además, no requiere ningún script adicional para explotarse con éxito.


Tal como afirma este investigador, la vulnerabilidad en sí no es lo más importante, sino que tiene mucha más importancia el hecho de que sea posible evadir todas las capas de seguridad de Linux sin necesidad incluso de ningún script.



Esta vulnerabilidad en Linux aún no tiene solución


Este investigador de seguridad ha hecho público el fallo hace relativamente poco, por lo tanto, los responsables de GStreamer no han conseguido solucionarlo ni los desarrolladores de las distribuciones Linux afectadas han liberado los parches correspondientes para solucionar los fallos.


Sin embargo, el investigador no ha dado demasiados detalles sobre la vulnerabilidad ni los pasos a seguir para explotarla, aunque indica que hacerlo en Fedora es un proceso bastante complejo. Por ello, de momento estamos seguros, aunque, como en toda vulnerabilidad zero-day, los piratas informáticos empezarán una carrera para conseguir una forma viable de explotarla y sacar provecho de ella mientras que los desarrolladores y responsables de las principales distribuciones lanzan la correspondiente actualización, la cual se espera que llegue en los próximos días y, a ser posible, antes de que sea demasiado tarde.


Fuente: http://www.redeszone.net/


Noticias de seguridad informática