lunes, 12 de agosto de 2024

Rompe las cadenas de la facturación tradicional ¡libera tu negocio!

Un rompecabezas que nadie quiere armar. 

La facturación tradicional, aunque ha sido un pilar en la gestión financiera de muchas empresas, presenta varios problemas que afectar la eficiencia y la precisión en los procesos contables.




Existen diversas piezas que afectan de forma grave y negativa al rompecabezas de la facturación tradicional. Uno de los errores más comunes es la equivocación en la entrada de datos en la facturación manual, es un proceso lento y laborioso, esto dificulta el seguimiento de las mismas. A su vez, el costo del mantenimiento es elevado por su mantenimiento, espacio físico entre otras desventajas que reprimen la evolución de tu empresa. Sin contar la vulnerabilidad de fraudes y perdida de documentos. Todos estos errores humanos que no permiten que tu empresa crezca y tenga un margen de errores elevados difícil de solventar. 

La facturación tradicional presenta una serie de desafíos que pueden afectar la eficiencia y la efectividad de las operaciones financieras de una empresa. La transición hacia sistemas de facturación electrónicos o automatizados puede ayudar a mitigar muchos de estos problemas, proporcionando una solución más rápida, segura y eficiente. 

En el mundo empresarial actual, la eficiencia y la innovación son claves para el crecimiento y la competitividad. Una herramienta que ha ganado popularidad en los últimos años es la factura digital, y más específicamente, Smart Factura Digital. Esta solución no solo simplifica la gestión de facturas, sino que también ofrece una serie de ventajas que pueden transformar la manera en que operas tu negocio. A continuación, exploramos las principales ventajas de implementar Smart Factura Digital en tu empresa. 

La automatización juega un papel crucial en la mejora de la facturación electrónica, aportando múltiples beneficios que optimizan los procesos empresariales. La facturación digital automatiza gran parte del proceso de emisión y recepción de facturas. Esto significa que puedes generar y enviar facturas en cuestión de minutos, reduciendo significativamente el tiempo que tu equipo dedica a tareas administrativas. 

Implementar Smart Factura Digital en tu negocio no solo es una decisión estratégica que mejora la eficiencia y reduce costos, sino que también te posiciona como un líder en innovación y sostenibilidad. Al adoptar esta tecnología, no solo optimizas tus procesos internos, sino que también ofreces un mejor servicio a tus clientes, lo que puede traducirse en un crecimiento sostenible y a largo plazo para tu empresa.  

La automatización en la facturación electrónica a través de Smart no solo mejorará    la eficiencia operativa, sino que también reduce costos, minimiza errores y mejora la satisfacción del cliente. Al adoptar estas tecnologías, las empresas pueden transformar sus procesos de facturación, posicionándose mejor para enfrentar los desafíos del mercado actual. ¡Únete a la tecnología a través de Smart Factura Digital! 


Autor: Nathalia Nuñez Rademaker. 


Especialista en Comunicaciones.

Los 10 principales hallazgos críticos de Pentest en 2024: Lo que necesitas saber

Recomendaciones de Pentest 2024

Publicado por Vonahi Security, en su informe anual 2024


   Con el aumento de las amenazas digitales, realizar pruebas de penetración (pentest) es una práctica esencial para fortalecer la seguridad de las organizaciones, asimismo, para identificar y mitigar riesgos. Vonahi Security, en su informe anual del 2024, da a conocer los 10 principales hallazgos críticos de un Pentest, siendo estos fundamentales para entender las vulnerabilidades de un sistema y el impacto que puede ocasionar en estos. Logrando proporcionar una hoja de ruta para la mitigación de riesgos y la mejora continua de la infraestructura de TI, fortaleciendo y estableciendo protección contra las amenazas cibernéticas.

   A continuación se mencionan los 10 principales hallazgos críticos y sus recomendaciones:



1. Suplantación de Multicast DNS (mDNS)

Desactivar mDNS si no está utilizando.

2. Suplantación del Servicio de Nombres NetBIOS (NBNS)

Configurar la clave de registro para prevenir que los sistemas utilicen consultas NBNS.

Desactivar el servicio NetBIOS para todos los hosts de Windows en la red interna.

3. Suplantación de Resolución de Nombres Multicast de Enlace Local (LLMNR)

Configurar la clave de registro de Resolución de Nombres Multicast.

Utilizar políticas de grupo para desactivar LLMNR.

4. Suplantación de DNS IPv6

Deshabilitar IPv6 a menos que sea necesario para las operaciones comerciales.

Implementar guardia DHCPv6 en los switches de red.

5. Sistemas Microsoft Windows Desactualizados

Reemplazar las versiones desactualizadas de Microsoft Windows con sistemas operativos actualizados y soportados.

6. Omisión de Autenticación IPMI

Restringir el acceso IPMI a un número limitado de sistemas.

Desactivar el servicio IPMI si no es necesario.

Cambiar la contraseña de administrador predeterminada por una más segura.

7. Vulnerabilidad RCE de Microsoft Windows (BlueKeep)

Aplicar actualizaciones de seguridad en los sistemas afectados inmediatamente.

8. Reutilización de Contraseña de Administrador Local

Utilizar soluciones como Microsoft Local Administrator Password Solution (LDAPS) para asegurar que las contraseñas de administrador local no sean consistentes.

9. Vulnerabilidad RCE de Microsoft Windows (EternalBlue)

Aplicar actualizaciones de seguridad en los sistemas afectados inmediatamente.

10. Inyección CGI de Dell EMC IDRAC 7/8 (CVE-2018-1207)

Actualizar el firmware a la versión más reciente disponible.


Fuente: revistacloud.com







sábado, 10 de agosto de 2024

 


Apple y Google han puesto fin a una vulnerabilidad presente en sus navegadores Safari y Chrome desde hace 18 años, después de que el equipo de investigación de Oligo Security, una compañía de ciberseguridad, descubriera que esta seguía activa.

Se trata de una vulnerabilidad bautizada como “0.0.0.0. Day”, y según confirma Oligo Segurity, esta permite que los “sitios web maliciosos eludan la seguridad del navegador e interactúen con servicios que se ejecutan en la red local de una organización”. Esto, a su vez, permite que los atacantes puedan acceder de forma no autorizada a servicios locales fuera de la red para atacar los sistemas.

Este problema surge por una IP inocua: la 0.0.0.0, que los navegadores utilizan en algunos casos: como cuando el navegador tiene que asignar una dirección IP por primera vez hasta que la dirección real del dispositivo y la red esté disponible. Y los atacantes habrían estado aprovechando esta vulnerabilidad para acceder a servicios locales y ejecutar códigos maliciosos, puesto a que, de costumbre, las direcciones IP son aleatorias, por lo que es prácticamente imposible hacer coincidir una numeración.

Qué navegadores están afectados y cómo protegerse de la vulnerabilidad


Oligo Security asegura que se trata de una vulnerabilidad de largo alcance, y que no solo afecta a organizaciones, sino también a usuarios particulares. Los navegadores afectados son Chromium, de Google; Firefox, de Mozilla; y Safari, de Apple. Eso sí, solo afecta a dos sistemas operativos: macOS y Linux. Por tanto, los usuarios y administraciones que utilizan equipos Windows pueden estar tranquilos.

En cualquier caso, tanto Apple como Google ya han confirmado estar trabajando o tener listo un parche de seguridad que solvente esta vulnerabilidad. Google, por ejemplo, está está bloqueando el acceso a la IP 0.0.0.0 (Finch Rollout) en Chromium 128, y lo hará más adelante en versiones posteriores. En unas semanas, la IP quedaría bloqueada por completo para todos los usuarios de Chrome y Chrimium.

Apple, por su parte, también ha realizado cambios en WebKit con tal de bloquear el acceso a 0.0.0.0. Además, la compañía bloqueará todas las webs que intenten enviar solicitudes maliciosas a través de esta dirección. Se espera que el parche llegue con Safari 18, que estará disponible en iOS 18, versión que llegará a partir de septiembre. La actualización también afectará a Safari para macOS y iPadOS. Mozzilla, por el momento, solo ha confirmado que están investigando la vulnerabilidad.

lunes, 5 de agosto de 2024

Las innumerables sombras que acechan el mundo digital

Principales preocupaciones en ciberseguridad. 

   La ciberseguridad es un campo en constante evolución, y a medida que la tecnología avanza, también lo hacen las amenazas y vulnerabilidades. En 2024, las organizaciones y los individuos enfrentan una serie de preocupaciones críticas en el ámbito de la ciberseguridad.  

La era digital ha revolucionado la forma en que vivimos y trabajamos, pero también ha traído consigo una nueva ola de amenazas. Los ciberataques se han vuelto cada vez más sofisticados y frecuentes, poniendo en riesgo nuestra información personal, corporativa y las infraestructuras críticas.




Los ataques de ransomware continúan siendo una de las amenazas más críticas para las organizaciones. Estos ataques se han vuelto más dirigidos y sofisticados, lo que aumenta su efectividad y el impacto en las operaciones empresariales. Los atacantes no solo cifran datos, sino que también amenazan con filtrar información sensible si no se paga el rescate. El phishing sigue siendo un método común para comprometer credenciales y acceder a sistemas. Los atacantes utilizan técnicas avanzadas para engañar a los usuarios, lo que resulta en la pérdida de datos y acceso no autorizado a redes corporativas. La seguridad de la cadena de suministro se ha convertido en un punto crítico, ya que los atacantes pueden infiltrarse en sistemas a través de proveedores y socios. Este tipo de ataques puede comprometer múltiples organizaciones a la vez, lo que amplifica el riesgo. Con el aumento de dispositivos conectados, las vulnerabilidades en el Internet de las Cosas (IoT) representan un riesgo significativo. Muchos de estos dispositivos carecen de medidas de seguridad adecuadas, lo que los convierte en un blanco fácil para los atacantes. Las amenazas internas, ya sean intencionadas o accidentales, representan un riesgo significativo. Empleados descontentos o negligentes pueden comprometer la seguridad de la información de una organización. 

 

Para protegerse de ataques cibernéticos, es fundamental implementar una serie de medidas de seguridad que aborden tanto la tecnología como el comportamiento humano. A continuación, se presentan las estrategias más efectivas. 

Es crucial asegurarse de que todos los sistemas operativos, aplicaciones y software de seguridad estén actualizados. Las actualizaciones suelen incluir parches de seguridad que corrigen vulnerabilidades que los atacantes pueden explotar. Habilitar actualizaciones automáticas es una práctica recomendada. La autenticación multifactor añade una capa adicional de seguridad al requerir más de una forma de verificación antes de acceder a cuentas y sistemas. Esto dificulta que los atacantes accedan a la información incluso si logran obtener una contraseña. La capacitación continua de empleados y usuarios sobre las amenazas cibernéticas, como el phishing y el malware, es esencial. Los usuarios deben aprender a identificar correos electrónicos sospechosos y a no hacer clic en enlaces o descargar archivos de fuentes no confiables. Realizar copias de seguridad de datos críticos de manera regular garantiza que la información pueda ser recuperada en caso de un ataque, como un ransomware. Las copias de seguridad deben almacenarse en un lugar seguro y, preferiblemente, desconectadas de la red principal. Instalar y mantener software antivirus y antimalware es fundamental para detectar y neutralizar amenazas antes de que causen daños. Asegurarse de que este software esté siempre actualizado es igualmente importante. 

Implementar políticas de control de acceso que restrinjan el acceso a información sensible solo a aquellos que realmente lo necesiten. Esto reduce el riesgo de que empleados o terceros no autorizados accedan a datos críticos. 

Antes de abrir correos electrónicos o hacer clic en enlaces, es importante verificar el remitente y el contenido. Desconfiar de correos que ofrecen promociones exageradas o que generan urgencia puede prevenir ataques de phishing. 

Realizar auditorías regulares y monitorear el tráfico de red ayuda a identificar actividades sospechosas antes de que se conviertan en problemas graves. Establecer alertas para comportamientos inusuales puede ser una herramienta eficaz. 

Reducir la cantidad de información personal que se comparte en redes sociales y otros espacios en línea puede ayudar a protegerse contra el robo de identidad y otros ataques cibernéticos. Implementar estas medidas de manera proactiva puede ayudar a mitigar los riesgos de ataques cibernéticos y a proteger tanto la información personal como la de la organización. 

La ciberseguridad es un campo en constante evolución que requiere atención continua y adaptación a nuevas amenazas. Al comprender y abordar estas preocupaciones, las organizaciones y los individuos pueden fortalecer su postura de seguridad y proteger sus activos más valiosos en el entorno digital. La educación, la tecnología y las políticas adecuadas son fundamentales para enfrentar los desafíos actuales y futuros en ciberseguridad. 


sábado, 3 de agosto de 2024

Incidente de revocación de DigiCert (validación de dominio basada en CNAME)

 DigiCert revocará los certificados que no tuvieran la Verificación de control de dominio (DCV) adecuada. Antes de emitir un certificado a un cliente, DigiCert valida el control o la propiedad del cliente sobre el nombre de dominio para el que solicita un certificado utilizando uno de varios métodos aprobados por CA/Browser Forum (CABF). Uno de estos métodos depende de que el cliente agregue un registro DNS CNAME que incluye un valor aleatorio que le proporciona DigiCert. Luego, DigiCert realiza una búsqueda de DNS para el dominio y verifica el mismo valor aleatorio, demostrando así el control del dominio por parte del cliente.

Existen varias formas válidas de agregar un registro CNAME de DNS con el valor aleatorio proporcionado para este propósito. Uno de ellos requiere que el valor aleatorio tenga como prefijo un carácter de subrayado. El prefijo de guión bajo garantiza que el valor aleatorio no pueda colisionar con un nombre de dominio real que utilice el mismo valor aleatorio. Si bien las probabilidades de que eso suceda son prácticamente insignificantes, la validación aún se considera no conforme si no incluye el prefijo de guión bajo.

Recientemente, supimos que no incluimos el prefijo de guión bajo con el valor aleatorio utilizado en algunos casos de validación basados ​​en CNAME. Esto afectó aproximadamente el 0,4 % de las validaciones de dominio aplicables que tenemos vigentes. Según las estrictas reglas de la CABF, los certificados con un problema en la validación de su dominio deben ser revocados dentro de las 24 horas, sin excepción.



Acción requerida por el cliente

Los clientes afectados han sido notificados y deben reemplazar sus certificados dentro de las 24 horas. Inicie sesión en su cuenta DigiCert para ver los certificados afectados y los certificados de reemisión/nueva clave.

¿Cómo vuelvo a emitir certificados en CertCentral?

  1. Inicie sesión en su cuenta de CertCentral y vea el banner del incidente de revocación de CNAME cuando inicie sesión por primera vez para ver los certificados afectados.
  2. Navegue a la página Certificados > Pedidos y localice sus certificados afectados.
  3. Genere una nueva Solicitud de firma de certificado (CSR).
  4. En la página de detalles del N.º de pedido de cada certificado , en el menú desplegable Acciones del certificado , seleccione Reemitir certificado .
  5. Complete los pasos de validación adicionales requeridos.
  6. Instale su certificado SSL/TLS reemitido.

Si utiliza una solución de gestión de certificados como Trust Lifecycle Manager , consulte sus instrucciones sobre cómo automatizar el reemplazo de los certificados afectados.

Si tiene alguna pregunta, comuníquese con su administrador de cuentas o comuníquese con el soporte de DigiCert utilizando la información proporcionada en su cuenta de CertCentral. También puede comunicarse con nuestro soporte directamente al +1 801-770-1718.

Detalles técnicos

Los navegadores requieren que las autoridades certificadoras verifiquen cada dominio incluido en una solicitud de certificado TLS antes de emitir un certificado. Uno de los métodos permitidos de DCV se llama “Método 7” o “verificación basada en DNS”.

El requisito básico de CABF establece: “ 3.2.2.4.7 Cambio de DNS Confirmación del control del solicitante sobre el FQDN confirmando la presencia de un valor aleatorio o token de solicitud en un registro DNS CNAME, TXT o CAA para 1) un dominio de autorización Nombre; o 2) un Nombre de Dominio de Autorización que tiene como prefijo una Etiqueta de Dominio que comienza con un carácter de subrayado ”.

El método 7 verifica el control de un dominio haciendo que el propietario del dominio agregue un registro de recurso DNS con un valor aleatorio o un token de solicitud. Los propietarios de dominios pueden agregar el valor en el registro CAA, TXT o CNAME. Cuando se utiliza un registro CNAME, existen varias formas de agregar el registro. Por ejemplo, si se solicita un certificado para "foo.example.com", se puede agregar un registro CNAME DNS válido de las siguientes tres maneras:

  1. “ _randomValue .foo.example.com CNAME dcv.digicert.com”
  2. “foo.example.com CNAME valor aleatorio. dcv.digicert.com”
  3. “_dcv.foo.example.com CNAME valor aleatorio. dcv.digicert.com”

Tenga en cuenta que en el Caso 1, se requiere un prefijo de guión bajo ('_') con randomValue, mientras que en los Casos 2 o 3, no es necesario. El requisito del prefijo de guión bajo en el Caso 1 se basa en RFC1034 , que requiere que los nombres de dominio comiencen con un carácter alfanumérico. Incluir un guión bajo significa que el subdominio utilizado para la validación nunca podrá coincidir con un dominio real. No incluir el guión bajo se considera un riesgo de seguridad porque existe la posibilidad de que se produzca una colisión entre un dominio real y el subdominio utilizado para la verificación. Aunque la posibilidad de una colisión es extremadamente baja porque el valor aleatorio tiene al menos 150 bits de entropía, todavía existe una posibilidad. Debido a que existe una probabilidad limitada de colisión, la revocación es estrictamente necesaria según las reglas de la CABF.

La documentación proporcionada por DigiCert a los clientes para el Caso 1 no especifica explícitamente que se requiera el prefijo de guión bajo. Como resultado, las validaciones de dominio que utilizaron este método donde los clientes no agregaron el prefijo de guión bajo no cumplieron.

Según los requisitos básicos de CABF, cualquier incumplimiento de la validación de dominio requiere la revocación de los certificados emitidos en 24 horas:

“ 4.9.1.1 Razones para revocar un Certificado de Suscriptor […] Con la excepción de los Certificados de Suscriptor de corta duración, la CA DEBE revocar un Certificado dentro de las 24 horas y utilizar la CRLRazón correspondiente (consulte la Sección 7.2.2) si uno o más de los ocurre lo siguiente:

5. La CA obtiene evidencia de que no se debe confiar en la validación de la autorización o control de dominio para cualquier Nombre de Dominio Totalmente Calificado o dirección IP en el Certificado (CRLReasón #4, reemplazada). "

CABF considera cualquier problema con la validación del dominio como un problema grave y requiere acción inmediata. El incumplimiento puede generar desconfianza en la autoridad de certificación. Como tal, debemos revocar todos los certificados afectados dentro de las 24 horas posteriores al descubrimiento. No se permiten prórrogas ni retrasos. Le pedimos disculpas si esto le causa una interrupción en el negocio y estamos listos para ayudarlo a validar su dominio y emitir certificados de reemplazo de inmediato.

Análisis de raíz de la causa

En agosto de 2019, comenzamos a modernizar nuestros sistemas de validación de dominios y organizaciones hacia una arquitectura basada en servicios con el objetivo de mejorar el rendimiento y simplificar los flujos de trabajo. El código heredado en CertCentral (nuestro portal público de emisión de certificados TLS) agregaba automáticamente un prefijo de guión bajo a valores aleatorios si un cliente seleccionaba la verificación basada en CNAME. Nuestra nueva arquitectura redirigió toda la validación a través de servicios separados en lugar de la estructura de código monolítica heredada. El código que agrega un prefijo de guión bajo se eliminó de CertCentral y se agregó a algunas rutas en el sistema actualizado. La adición del prefijo de subrayado no se separó en un servicio distinto. Una ruta a través del sistema actualizado no agregó automáticamente el guión bajo ni verificó si el valor aleatorio tenía un guión bajo agregado previamente.

La omisión de un prefijo de subrayado automático no se detectó durante las revisiones del equipo multifuncional que se produjeron antes de la implementación del sistema actualizado. Si bien teníamos pruebas de regresión implementadas, esas pruebas no nos alertaron sobre el cambio en la funcionalidad porque las pruebas de regresión se centraban en los flujos de trabajo y la funcionalidad en lugar del contenido/estructura del valor aleatorio. Otras rutas a través del sistema agregaban guiones bajos automáticamente o requerían que los clientes agregaran manualmente el valor aleatorio antes de completar la verificación. Desafortunadamente, no se realizaron revisiones para comparar las implementaciones de valores aleatorios heredadas con las implementaciones de valores aleatorios en el nuevo sistema para cada escenario. Si hubiéramos realizado esas evaluaciones, habríamos aprendido antes que el sistema no agregaba automáticamente el prefijo de guión bajo al valor aleatorio cuando era necesario.

El 11 de junio de 2024, ingeniería completó un proyecto de mejora de la experiencia del usuario que colapsó múltiples microservicios de generación de valor aleatorio en un solo servicio. Este servicio comenzó a incluir un prefijo de guión bajo antes de cada valor aleatorio, independientemente del método de validación que eligiera el usuario. Este proyecto permite a DigiCert simplificar el proceso de generación de valores aleatorios. Esto también redujo las llamadas de atención al cliente relacionadas con la adición manual del prefijo de guión bajo, corrigió un error en la visualización del estado de validación de CertCentral y, sin darse cuenta, aseguró que cada verificación basada en CNAME incluyera un prefijo de guión bajo para cada valor aleatorio. Como antes, no comparamos este cambio de UX con el flujo de subrayado en el sistema heredado.

Hace varias semanas, alguien se comunicó con nuestro alias de informe de problemas por correo electrónico para preguntarnos sobre los valores aleatorios utilizados en la validación. Aunque el periodista no proporcionó los números de serie de ningún certificado, DigiCert llevó a cabo una investigación preliminar. Esta investigación inicial no descubrió ningún problema con la generación o validación de valores aleatorios. Después de que el reportero solicitó revisiones adicionales (aún sin proporcionar ningún número de serie de certificado), DigiCert buscó orientación de participantes externos del CABF, quienes sugirieron que DigiCert realizara una revisión adicional. Tras una revisión adicional, DigiCert descubrió un problema relacionado con el prefijo de guión bajo para valores aleatorios. Luego, DigiCert inició este proceso de gestión de incidentes.

Acciones preventivas tomadas

Reconocemos el impacto que un incidente como este puede tener en nuestros clientes y socios. Para evitar que tales incidentes vuelvan a ocurrir, hemos tomado o tomaremos las siguientes acciones:

  1. Consolidación y revisión de todos los generadores de valores aleatorios en DCV [Terminado]
  2. Simplificación de UX para que los clientes no necesiten conocer formatos de valores aleatorios específicos según su elección del método DCV [Completado]
  3. Los miembros del equipo de cumplimiento estarán integrados en todos los equipos de sprint de la Autoridad de certificación (CA) y la Autoridad de registro (RA) (incluidas las revisiones de diseño/arquitectura) y revisarán todos los cambios aplicables [Finalizado]
  4. Aumente la cobertura de las pruebas más allá de las pruebas funcionales en todos los flujos de trabajo de validación con casos de prueba automatizados basados ​​en el cumplimiento [En progreso; ETA 5 de agosto de 2024]
  5. DCV de código abierto para revisión de la comunidad [En progreso; ETA 1 de noviembre de 2024]

Los ataques DNS de Sitting Ducks permiten a los piratas informáticos secuestrar más de 35.000 dominios



 Los actores de amenazas han secuestrado más de 35.000 dominios registrados en los llamados ataques Sitting Ducks que permiten reclamar un dominio sin tener acceso a la cuenta del propietario en el proveedor de DNS o registrador.

En un ataque Sitting Ducks, los cibercriminales explotan las deficiencias de configuración a nivel del registrador y la verificación de propiedad insuficiente en los proveedores de DNS.

Los investigadores del proveedor de seguridad centrado en DNS Infoblox y de la empresa de protección de firmware y hardware Eclypsium descubrieron que hay más de un millón de dominios que pueden ser secuestrados cada día a través de los ataques Sitting Ducks.

Varios grupos cibercriminales rusos han estado utilizando este vector de ataque durante años y han aprovechado los dominios secuestrados en campañas de spam, estafas, distribución de malware, phishing y exfiltración de datos. 


Detalles de los patos sentados

Aunque los problemas que hacen posible Sitting Ducks fueron documentados por primera vez en 2016 [ 1 , 2 ] por  Matthew Bryant , un ingeniero de seguridad de Snap, el vector de ataque continúa siendo una forma más fácil de secuestrar dominios que otros métodos más conocidos.

Para que el ataque sea posible se requieren las siguientes condiciones:

- el dominio registrado utiliza o delega servicios DNS autorizados a un proveedor distinto del registrador

- el servidor de nombres autorizado del registro no puede resolver consultas porque carece de información sobre el dominio (delegación deficiente)

- el proveedor de DNS debe permitir reclamar un dominio sin verificar adecuadamente la propiedad o requerir acceso a la cuenta del propietario

Las variantes del ataque incluyen la delegación parcialmente lame (no todos los servidores de nombres están configurados incorrectamente) y la redelegación a otro proveedor de DNS. Sin embargo, si se cumplen las condiciones de la delegación lame y del proveedor explotable, el dominio puede ser secuestrado.

Diagrama de prerrequisitos
Fuente: Infoblox

Infoblox explica que los atacantes pueden utilizar el método Sitting Ducks en dominios que utilizan servicios DNS autorizados de un proveedor diferente del registrador, como un servicio de alojamiento web.

Si el DNS autorizado o el servicio de alojamiento web para el dominio de destino expira, un atacante puede simplemente reclamarlo después de crear una cuenta con el proveedor de servicios DNS.

El actor de amenazas ahora puede configurar un sitio web malicioso bajo el dominio y configurar los ajustes DNS para resolver las solicitudes de registros de direcciones IP a la dirección falsa; y el propietario legítimo no podrá modificar los registros DNS.

Panorama de "Sitting Ducks"
Fuente: Infoblox

Ataques en la naturaleza

Infoblox y Eclypsium informan que han observado que varios actores de amenazas explotan el vector de ataque Sitting Ducks (o Ducks Now Sitting - DNS) desde 2018 y 2019.

Desde entonces, se han producido al menos 35.000 casos de secuestro de dominios mediante este método. Normalmente, los cibercriminales conservaban los dominios durante un breve periodo, pero hubo algunos casos en los que los conservaron hasta un año.

También ha habido casos en los que el mismo dominio fue secuestrado sucesivamente por múltiples actores de amenazas, que lo utilizaron en sus operaciones durante uno o dos meses y luego lo transmitieron.

Se confirma que GoDaddy es víctima de los ataques Sitting Ducks, pero los investigadores dicen que hay seis proveedores de DNS que actualmente son vulnerables.

Los grupos de actividad observados que aprovechan los patos sentados se resumen de la siguiente manera:

  • " Spammy Bear ": dominios de GoDaddy secuestrados a finales de 2018 para usarlos en campañas de spam.
  • " Vacant Viper ": comenzó a utilizar Sitting Ducks en diciembre de 2019 y desde entonces secuestra 2500 al año; se utiliza en el sistema 404TDS que distribuye IcedID y configura dominios de comando y control (C2) para malware.
  • " VexTrio Viper ": comenzó a utilizar Sitting Ducks a principios de 2020 para utilizar los dominios en un sistema de distribución de tráfico masivo (TDS) que facilita las operaciones SocGholish y ClearFake.
  • Actores sin nombre : varios actores de amenazas más pequeños y desconocidos que crean redes de TDS, distribución de spam y phishing.

Consejos de defensa

Los propietarios de dominios deben revisar periódicamente sus configuraciones de DNS para detectar delegaciones defectuosas, especialmente en dominios más antiguos, y actualizar los registros de delegación en el registrador o servidor de nombres autorizado con servicios de DNS activos y adecuados.

Se recomienda a los registradores que realicen comprobaciones proactivas de delegaciones inactivas y alerten a los propietarios. También deben asegurarse de que se establezca un servicio DNS antes de propagar delegaciones de servidores de nombres.

En última instancia, los reguladores y los organismos de normalización deben desarrollar estrategias a largo plazo para abordar las vulnerabilidades del DNS y presionar a los proveedores de DNS bajo sus jurisdicciones para que tomen más medidas para mitigar los ataques de Sitting Ducks.

Fuente: bleepingcomputer.com


Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...