jueves, 2 de septiembre de 2021

Descubren una técnica para ocultar malware en cualquier tarjeta gráfica

Los cibercriminales están constantemente buscando nuevas maneras de entregar su malware, de la forma más indetectable posible, en una era en la que un ciberataque puede tener consecuencias catastróficas. Ahora, se está empezando a usar una nueva técnica de malware empaquetado en GPU. Analicemos cómo y por qué.

Malware en la memoria de la GPU: el nuevo método que afecta a todas las tarjetas gráficas

Malware GPU Intel NVIDIA AMDMalware GPU

El malware por GPU es un concepto que se basa en usar la memoria de la tarjeta gráfica para almacenar un código malicioso, y la técnica ha estado a la venta en un foro de hackers, donde aparentemente ha sido vendida a los criminales.

Este método ya se conocía desde hace unos años, pero nunca había ido más allá del mundo académico. Ahora, lo que tenemos es una prueba de concepto vendida por hackers en un foro, de forma que los cibercriminales se pueden poner manos a la obra para crear malware más sofisticado.

Esta prueba de concepto ha sido testeada en las tarjetas gráficas Intel UHD 620, UHD 630, AMD Radeon RX 5700 y las NVIDIA GTX 740M y GTX 1650. Por ahora, solo funciona en máquinas Windows que soporten OpenCL 2.0 o superior.

memoria dram

¿Y qué tiene de especial el malware por GPU? Básicamente, hay dos ventajas muy importantes. Por una parte, la mayoría de soluciones anti-malware se centran en escanear la memoria RAM en búsqueda de código malicioso, pero no la VRAM de la GPU.

Además, aprovechar la memoria de la tarjeta gráfica les permite también aprovechar su capacidad de cómputo para, por ejemplo, encriptar más rápido y mejor el malware, de forma que se hace todavía más indetectable para los antivirus. Entonces, la esencia del malware por GPU está en hacerse más difícil de detectar.

¿Deberíamos preocuparnos? Es evidente que los cibercriminales van a seguir intentando desarrollar soluciones maliciosas más sofisticadas, como es el malware por GPU. Esto es algo inevitable, aunque afortunadamente no debería afectarnos al grueso de usuarios.

En todo caso, siempre es importante recordar la necesidad del sentido común al navegar, y también la importancia de evitar usar programas potencialmente maliciosos como cracks y keygens.

Fuente: https://www.profesionalreview.com/2021/09/01/malware-gpu/

Protege tus equipos, conoce mas de estos servicios y soluciones, AQUÍ:






Durante los primeros ocho meses de 2021, los ciberataques en Latinoamérica aumentaron 24%.



A medida que el mundo avanza hacia la digitalización, las personas están cada vez más interconectadas, lo que les brinda nuevas oportunidades a la hora de trabajar o estudiar. Sin embargo, esa tendencia también tiene un lado negativo.

Según el “Panorama de Amenazas en América Latina 2021”, realizado por el gigante ruso de ciberseguridad Kaspersky, durante el año en curso la región experimentó un significativo incremento en el número de ciberataques.

El promedio arroja que, durante los primeros ocho meses de 2021, los ciberataques en Latinoamérica aumentaron 24% en comparación al mismo período de 2020. Los países en los que se registró un significativo aumento de esta práctica fueron Ecuador, con un alza del 75%, seguido por Perú (71%), Panamá (60%), Guatemala (43%) y Venezuela (29%).

La lista de territorios donde se producen la mayor cantidad de ataques por minuto está liderada por Brasil (1.390 intentos de infección por minuto), seguido de México (299 por minuto), Perú (96), Ecuador (89) y Colombia (87).

En diálogo con El Economista, Oscar Martín Arin, Licenciado en Sistemas, explicó que “la principal razón de que la tendencia esté en aumento es la pandemia lo que provocó que la gente tenga que empezar a trabajar y estudiar desde su casa a través de una computadora. Esto generó un enorme crecimiento de potenciales víctimas, tanto de fraudes financieros como de acosos y extorsiones”.

“En el caso del ransomware, que es el cifrado de la información y la posterior exigencia de dinero para recuperar la información robada, ese delito creció 600% en este período”, agregó.

Entre las prácticas más comunes, se destaca el uso de archivos PDF y virus troyanos (un malware que se camufla como un software legítimo). Los usuarios los abren, creyendo que todo estará bien, pero en realidad están permitiendo que los cibercriminales obtengan el control de los dispositivos afectados. Otra práctica común, aunque en disminución, es el famoso “phishing” o ataque de ingeniería social, el cual se realiza a través de un mensaje de correo fraudulento.

Por otra parte, Kaspersky alertó sobre una nueva modalidad conocida como “stalkerware”, los cuales son creados oficialmente por compañías para monitorear las actividades en línea de niños o empleados, aunque su verdadero objetivo es espiar a cónyuges y parejas.

En cuanto a las medidas para evitar estas situaciones, Arin explicó que “básicamente es imposible”. Se las puede mitigar, dice, pero no eliminar. “La mejor manera de lograrlo es a través de una concientización y una campaña de divulgación sobre estos hechos delictivos, dirigidas principalmente a las personas comunes. Hay que darle a conocer al ciudadano todo el tipo de amenazas que existen”, señaló.

Fuente: https://eleconomista.com.ar/2021-09-aumentaron-24-los-ciberataques-en-la-region/

Entra en nuestro sitio WEB y conoce las herramientas mas utiles para resguardar tu seguridad de la informacion:



Desbaratan ciberataque a Aerocivil



 En la noche del martes 31 de agosto la Aeronáutica Civil de Colombia detectó un ciberataque que tenía como objetivo afectar los servidores informáticos del organismo, pero la inmediata activación de un plan de contingencia previsto para estos eventos lograron frenar la propagación del mismo.

De esta manera se suspendieron todos los servicios internos como correos electrónicos y la intranet, y la página web de Aerocivil.

«En ningún momento la seguridad aérea nacional, así como la seguridad de las operaciones aéreas han estado comprometidas, porque sus sistemas no están relacionados con los servidores internos de la Aeronáutica Civil», manifestaron desde el organismo a través de un comunicado.

De los trabajos de mitigación también participaron expertos en seguridad informática del Ministerio de Defensa, la Fuerza Aérea Colombiana, el Ministerio de Transporte y del Ministerio Tecnologías de la Información y las Comunicaciones.

«Los hechos ya han sido puestos en conocimiento de las autoridades competentes para que inicien la investigación correspondiente. Se está trabajando para restablecer los servicios internos, proceso que se va a realizar paulatinamente», agregaron desde Aerocivil, destacando que toda la información está respaldada con copias de seguridad.

A la hora de esta publicación, el sitio web de Aerocivil todavía seguía indisponible.

Fuente: https://www.aviacionline.com/2021/09/desbaratan-ciberataque-a-aerocivil/

Tenemos herramientas y soluciones para ataques a servidores, consulta AQUÍ:




miércoles, 1 de septiembre de 2021

FortiGate 3500F, un firewall de proxima generación para parar al ransomware


Esta solución de la compañía de seguridad Fortinet integra capacidades de proxy de acceso para ZTNA.

Los ataques de ransomware vuelven a golpear con fuerza al entorno empresarial, que con la introducción del teletrabajo están adoptando centros de datos híbridos y ampliando, en consecuencia, la superficie de ataque.

Para poner freno a esos ataques, Fortinet ha anunciado el FortiGate 3500F Next-Generation Firewall.

Esta solución promete “un alto rendimiento y una red y seguridad integradas a hiperescala”, en palabras de John Maddison, CMO de la compañía especializada en seguridad.

“Con FortiGate 3500F, Fortinet se convierte en el único proveedor que integra de forma nativa las capacidades de proxy de acceso en sus NGFW para activar el acceso a la red de confianza cero” o ZTNA, destaca.

“Además, FortiGate 3500F permite a las organizaciones protegerse aún más contra las nuevas amenazas y los crecientes ataques de ransomware, ya que ha obtenido la calificación de seguridad más alta de la industria en rendimiento en comparación con los competidores -incluyendo TLS1.3– lo que le permite proporcionar una seguridad consistente extremo a extremo”, termina Maddison.




Este firewall es capaz de asegurar perímetro, núcleo e interconexión del centro de datos.

Entrega protección automatizada contra amenazas después del descifrado, funciona con las unidades de procesamiento de seguridad ASIC (SPU) de Fortinet y se integra de forma nativa con FortiGuard Security Services, como características principales.


Fuente: https://www.silicon.es/fortigate-3500f-un-firewall-de-proxima-generacion-para-parar-al-ransomware-2443997

DigiCert anuncia un nuevo programa de socios de soluciones de confianza, que brinda a los socios oportunidades de crecimiento y la capacidad de ofrecer soluciones innovadoras de PKI a los clientes



El nuevo programa complementa el programa de socios TLS existente de DigiCert y ofrece márgenes garantizados, descuentos, herramientas de habilitación de ventas, capacitación y más.


 DigiCert, Inc. , el proveedor líder mundial de soluciones TLS / SSL y PKI , anunció hoy su Trust Solutions Partner Program, creado para maximizar el crecimiento y las oportunidades de margen para todos. tipos de socios a medida que brindan las soluciones PKI innovadoras y confiables de DigiCert a sus clientes. El nuevo programa Trust Solutions complementa el programa de socios TLS existente de DigiCert y permitirá a los socios un mayor acceso a nuevas soluciones, tecnologías y beneficios para socios.

"Los socios de DigiCert se convierten en parte de una comunidad de seguridad, donde la mejor capacitación y habilitación de socios facilita la venta de las soluciones de seguridad PKI más confiables del mundo", dijo Cameron Nelson , Director de Crecimiento Estratégico del Grupo Trust Solutions de DigiCert. "Estamos enfocados en brindar una experiencia de socio incomparable, una que respalde a nuestros socios a medida que identifican oportunidades, dan forma a las soluciones de sus clientes y aseguran su futuro".

A medida que la cantidad de dispositivos conectados crece exponencialmente, también lo hace la necesidad de proporcionar los niveles más altos de seguridad. DigiCert se compromete a crear una comunidad de socios que proteja a las empresas y los gobiernos con las mejores soluciones de su clase. Los beneficios clave de la membresía del programa de socios de Trust Solutions incluyen:

  • Importantes descuentos y márgenes garantizados. 
  • Registro de acuerdos rápido y automatizado y renovaciones protegidas para mantener el enfoque en los clientes y su seguridad.
  • Herramientas probadas de habilitación de ventas y marketing para garantizar que los socios siempre tengan las mejores soluciones para las necesidades de sus clientes.
  • PKI University, un programa de capacitación y certificación de DigiCert, que permite a todos los socios perfeccionar las habilidades técnicas y de ventas de seguridad, comprender y comunicar el valor de PKI y maximizar el valor para cada cliente.

"En los últimos años, la tendencia hacia el trabajo remoto y el crecimiento significativo de los dispositivos conectados a Internet ha creado la necesidad de que nuestros clientes aprovechen el IoT y la PKI empresarial. Ya sea que nuestros clientes estén asegurando usuarios corporativos, dispositivos, teléfonos móviles, correo electrónico, documentos , dominios o fabricación de sistemas inteligentes (como automóviles inteligentes, hogares inteligentes, relojes Fitbit y más), la plataforma DigiCert ONE PKI escala para abordar sus desafíos ", dijo Ramesh Nuti , fundador y director ejecutivo de Acmetek Global Solutions, Inc." A través de nuestra en asociación con DigiCert, nuestros clientes se benefician de las soluciones TLS y PKI líderes en la industria y de un programa de canal que ofrece el soporte y la capacitación para ganar de manera experta tanto la participación como la participación de mercado ".

Todos los socios del programa podrán brindar a sus clientes acceso a DigiCert ONE ™, recientemente galardonado como Producto de seguridad innovador de IoT del año. DigiCert ONE, una plataforma de administración de PKI desarrollada con arquitectura y tecnología nativas de la nube para ser el servicio de infraestructura de PKI para resolver los desafíos de seguridad actuales, ofrece múltiples soluciones de administración y está diseñada para todos los casos de uso de PKI. Las soluciones incluyen DigiCert® Enterprise PKI Manager, DigiCert® IoT Device Manager, DigiCert® Secure Software Manager y DigiCert® Document Signing Manager.

La flexibilidad de DigiCert ONE permite que se implemente en las instalaciones, en el país o en la nube para cumplir con requisitos estrictos, integraciones personalizadas y necesidades de espacio de aire. También despliega volúmenes extremadamente altos de certificados rápidamente utilizando una infraestructura robusta y altamente escalable. DigiCert ONE ofrece una gestión de certificados de dispositivos y usuarios centralizada de extremo a extremo, un enfoque moderno de PKI para brindar confianza en las arquitecturas de TI dinámicas.

Unirse al programa Trust Solutions Partner Program es un proceso selectivo, pero DigiCert da la bienvenida a las aplicaciones de todos los revendedores de valor agregado, integradores de sistemas, proveedores de servicios y otros proveedores de soluciones de SI centrados en la seguridad. Los atributos de socio ideal incluyen lo siguiente:

  • Un revendedor, distribuidor o proveedor de servicios administrados de soluciones de seguridad confiable y reconocido con una marca sólida en su región operativa.
  • Acceda y alcance con un historial comprobado de identificación, desarrollo y cierre de oportunidades de soluciones de seguridad con clientes finales en sectores empresariales o gubernamentales.
  • Una sólida comprensión de las soluciones de seguridad e identidad, preferiblemente en tecnologías y soluciones PKI.
  • La capacidad de realizar transacciones con DigiCert directamente para los pedidos de los clientes finales.
  • Un firme entendimiento de las leyes que rigen la región operativa y el compromiso de adherirse a esas regulaciones.
  • Estabilidad financiera, junto con la voluntad de validar esa estabilidad a través de un tercero.
Trabajamos de la mano con las mejores herramientas, haz click AQUÍ:





Acerca de DigiCert, Inc.
DigiCert es el proveedor líder mundial de TLS / SSL, PKI y soluciones de seguridad que permiten la confianza digital para datos, dispositivos, códigos, documentos y usuarios. DigiCert está modernizando la forma en que se administra PKI con la plataforma DigiCert ONE ™. DigiCert ONE reinventa la PKI para abordar todos los casos de uso de seguridad basados ​​en certificados con administradores de flujo de trabajo flexibles, escalables y automatizados, incluido el galardonado administrador de certificados TLS , CertCentral® . Casi el 90% de las empresas Fortune 500 y 98 de los 100 bancos globales más grandes eligen DigiCert por sus soluciones de transformación digital, incluso para asegurar 5G y la era de la computación cuántica, y para su soporte al cliente de cinco estrellas. 

FUENTE DigiCert, Inc.

LockFile Ransomware utiliza un cifrado intermitente único para evadir la detección

 



El ransomware LockFile surgió en julio 2021.

 El ransomware ha estado explotando las vulnerabilidades de ProxyShell en los servidores de Microsoft Exchange en sus ataques. Las fallas se implementan "para violar los objetivos sin parchear, servidores de Microsoft Exchange locales, seguido de un ataque de retransmisión PetitPotam NTLM para tomar el control del dominio,"Según Mark Loman de Sophos.

Lo que es más notable sobre este ransomware, sin embargo, es su cifrado. Hasta ahora, ningún ransomware conocido ha utilizado el cifrado intermitente, y ha sido elegido por los actores de la amenaza con fines de evasión.

Explicación del cifrado intermitente de LockFile Ransomware

Esta característica en particular es lo que establece LockFile además de otras familias de ransomware. ¿Cómo funciona el cifrado intermitente?? El criptovirus cifra cada 16 bytes de un archivo en un intento de evadir la detección por las soluciones de protección contra ransomware. Al parecer,, un documento cifrado de esta manera se parece mucho al original cifrado.

La evasión es posible en los casos en que las herramientas anti-ransomware utilizan el llamado "chi-cuadrado (chi ^ 2)"Análisis, alterar la forma estadística en que se realiza este análisis y, por lo tanto, confundirlo. ¿Qué significa este?



"Un archivo de texto sin cifrar de 481 KB (decir, un libro) tiene una puntuación de chi ^ 2 de 3850061. Si el documento fue cifrado por DarkSide ransomware, tendría una puntuación de chi ^ 2 de 334 - lo cual es una clara indicación de que el documento ha sido encriptado. Si el mismo documento está encriptado por LockFile ransomware, todavía tendría una puntuación de chi ^ 2 significativamente alta de 1789811 ", explicó Loman.


 
Cuenta con las herramientas necesarias para protegerte de ransomware:





Una vez que todos los archivos estén encriptados en el sistema de destino, el ransomware se evapora sin dejar rastro, borrándose a sí mismo con un comando PING. En otras palabras, LockFile no deja un binario de ransomware detrás, lo que evita que los respondedores de incidentes y las soluciones antivirus lo encuentren.

También es digno de mención que el ransomware no necesita conectarse a un servidor de comando y control., haciendo que su comportamiento bajo el radar sea aún más sofisticado. “Esto significa que puede cifrar datos en máquinas que no tienen acceso a Internet," Loman concluyó.


Fuente: https://sensorstechforum.com/es/lockfile-ransomware-intermittent-encryption/

ProxyToken (CVE-2021-33766) Exploit permite a los atacantes leer su correo

 



ProxyToken, o CVE-2021-33766 es una vulnerabilidad de seguridad grave en Microsoft Exchange que podría permitir que un actor de amenazas no autenticado acceda y robe correos electrónicos del buzón de correo de la víctima..


El problema se informó a Zero Day Initiative en marzo 2021 por el investigador Le Xuan Tuyen de VNPT ISC, y fue parcheado por Microsoft en julio 2021 Actualizaciones acumulativas de Exchange.

Más específicamente, ProxyToken podría permitir que un atacante no autenticado realice acciones de configuración en los buzones de correo. En términos de impacto, se podría abusar de la falla para copiar todos los correos electrónicos dirigidos a un objetivo, y reenviarlos a una cuenta controlada por un atacante.

¿Qué causa el ProxyToken? (CVE-2021-33766) vulnerabilidad?

La falla se debe a una característica específica llamada Autenticación delegada, que pasa las solicitudes de autenticación del front-end al back-end. Las solicitudes contienen una cookie SecurityToken con fines de identificación.. Si la interfaz descubre una cookie no vacía titulada SecurityToken, delega la autenticación al back-end. Cabe destacar que Microsoft Exchange debe configurarse específicamente para que el back-end realice la autenticación., mientras que en una configuración predeterminada, el módulo DelegatedAuthModule responsable de eso no está cargado.

"En resumen, cuando la interfaz ve la cookie SecurityToken, sabe que solo el back-end es responsable de autenticar esta solicitud. Mientras tanto, el back-end desconoce por completo que necesita autenticar algunas solicitudes entrantes basadas en la cookie SecurityToken, dado que DelegatedAuthModule no se carga en instalaciones que no se han configurado para usar la función especial de autenticación delegada. El resultado neto es que las solicitudes pueden atravesar, sin estar sujeto a autenticación en la parte delantera o trasera," de acuerdo a Informe de Zero Day Initiative.

El exploit ProxyToken requiere que el atacante tenga una cuenta en el mismo servidor Exchange que la víctima.. El exploit instala una regla de reenvío que permite al atacante leer todos los mensajes entrantes de la víctima..

"En algunas instalaciones de Exchange, un administrador puede haber establecido un valor de configuración global que permite el reenvío de reglas con destinos de Internet arbitrarios, y en ese caso, el atacante no necesita ninguna credencial de Exchange en absoluto. Además, ya que todo el sitio / ecp está potencialmente afectado, varios otros medios de explotación también pueden estar disponibles,"El informe señala.

El exploit ProxyToken es otra adición a una serie de exploits de Microsoft Exchange, Incluido ProxyLogon, ProxyShell, y ProxyOracle.




Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...