domingo, 29 de agosto de 2021

Hacker de T-Mobile critica la seguridad de la empresa como ‘horrible’



El pirata informático que supuestamente está detrás de la reciente violación de datos de T-Mobile ha revelado su identidad en una nueva entrevista en la que dijo que las telecomunicaciones de EE. UU. Tienen una seguridad «terrible».


Como informó por primera vez The Wall Street Journal, el hacker estadounidense de 21 años John Binns, que ahora vive en Turquía, le dijo al medio de comunicación que era responsable de piratear T-Mobile y proporcionó evidencia que mostraba cómo podía acceder a las cuentas de usuario en los sistemas de la compañía. 

Binns dijo que pudo obtener datos del cliente del operador de telefonía móvil escaneando la web en busca de enrutadores no seguros. Después de encontrar uno, pudo acceder a un centro de datos en el estado de Washington que contenía las credenciales de más de 100 servidores.

Después de darse cuenta de la cantidad de datos a los que tenía acceso, Binns entró en pánico y fue en este punto que llegó a creer que la seguridad de T-Mobile era terrible. Sin embargo, aún no está claro si actuó solo o tuvo ayuda, pero en su entrevista con el Wall Street Journal, Binns aludió a cómo trabajó con otros durante al menos parte del truco.



¿El verdadero negocio o simplemente tomar el crédito?

Independientemente de si las afirmaciones de Binns son ciertas o no, la violación de datos de T-Mobile probablemente tendrá efectos secundarios de gran alcance para muchos de sus clientes cuya información de identificación personal (PII), números IMEI, números IMSI y otros datos fueron expuestos.

Afortunadamente, sin embargo, en una declaración reciente, T-Mobile dijo que confía en poder cerrar «los puntos de acceso y salida que el mal actor utilizó en el ataque». Aún así, sufrir una violación de datos probablemente tendrá efectos negativos en el negocio de la empresa y podría dar lugar a una mayor investigación por parte de los reguladores.

Además de reclamar la responsabilidad del ataque a T-Mobile, Binns también proporcionó más detalles sobre su experiencia como pirata informático al Wall Street Journal. Dijo que comenzó a desarrollar trampas para videojuegos populares antes de descubrir una falla que luego se usó en una botnet dirigida a dispositivos IoT.

Binns también dijo en la entrevista que expuso los datos de T-Mobile como una forma de generar «ruido» para llamar la atención sobre sus afirmaciones de que el FBI supuestamente lo secuestró en Alemania y lo colocó en un hospital psiquiátrico falso.

En este punto, Binns podría estar realmente detrás de la violación de datos de T-Mobile o simplemente atribuirse el mérito de llamar la atención sobre su causa. Es probable que no sepamos más hasta que el operador de telefonía móvil y las agencias gubernamentales de EE. UU. Completen su investigación completa sobre el asunto.


 Fuente: https://www.ezanime.net/hacker-de-t-mobile-critica-la-seguridad-de-la-empresa-como-horrible/


viernes, 27 de agosto de 2021

Un fallo de seguridad en Windows 10 otorga derechos de administrador a cualquier ciberdelincuente al conectar un dispositivo de SteelSeries

 



Hace poco, un hacker descubrió un extraño exploit de seguridad capaz de otorgarle derechos de administrador en un Windows 10 conectando un ratón o un periférico Razer e instalando Synapse, el programa a través del cual se configuran los dispositivos. 

Si no tienes claro de qué te estoy hablando, un exploit es un programa informático que se aprovecha de un error o vulnerabilidad para provocar un comportamiento no intencionado o imprevisto en cualquier dispositivo electrónico. 

Ofrece soluciones para estas vulnerabilidades.

Ahora la cosa se complica, ya que se suma a la ecuación los auriculares, ratones y teclados de SteelSeries. 

Tal y como apunta Threat Post, al igual que con los productos de Razer, cuando se instala SteelSeriesGG o Synapse en el equipo se conceden privilegios en todo el sistema sin necesitar el permiso del administrador. 

Estos privilegios son el acceso más alto que se puede obtener en un PC con Windows y generalmente están reservados para el propietario del equipo. 

El problema es que cualquier persona que pase con un periférico de una de las dos compañías y lo conecte al equipo puede instalar lo que quiera, incluido malware o causar estragos en una red corporativa.

El líder del equipo de investigación de 0xsp, Lawrence Amer, publicó el error el pasado lunes. 

SteelSeries respondió más tarde comentando que estaban al tanto del problema y que habían eliminado el riesgo al evitar que el software de instalación se iniciara al conectar un dispositivo SteelSeries. 

"Somos conscientes del problema identificado y hemos desactivado proactivamente el lanzamiento del instalador SteelSeries que se activa cuando se conecta un nuevo dispositivo SteelSeries. Esto elimina inmediatamente la oportunidad de un exploit y estamos trabajando en una actualización de software que abordará el problema de forma permanente y se lanzará pronto".

Por el momento, la recomendación antes de que solucionen el fallo es que te asegures que tu pantalla está bloqueada mientras no estés delante del ordenador y que desactives la configuración de instalación de dispositivos de Windows en los ajustes, donde puedes decirle al sistema que no descargue automáticamente las aplicaciones del fabricante del hardware.

Fuente: Business Insider.es

lunes, 9 de agosto de 2021

Ataque APT usando documentos PDF

 

 cyber ataque a02 - ciberataque fotografías e imágenes de stock

 

 

Se confirmó un ataque dirigido presuntamente llevado a cabo por un grupo relacionado con Corea del Norte utilizando documentos PDF. Se presume que el grupo de ataque es Kimsuky o Thallium, pero existe la posibilidad de que el grupo de ataque lo haya imitado. Aunque el contenido relacionado ya ha sido reportado en los medios, este blog también revela información no revelada de análisis del entorno de desarrollo de vulnerabilidades y COI .

El atacante usó el archivo del documento PDF como cebo de ataque. A través de la vulnerabilidad del programa Adobe Acrobat, se ejecuta JavaScript malicioso contenido en documentos PDF y los archivos EXE maliciosos (números de archivo [2], [4]) se ejecutan en la memoria del sistema. Se cree que se utilizó la vulnerabilidad use-after-free CVE-2020-9715. Esta vulnerabilidad está actualmente parcheada con actualizaciones de seguridad y los usuarios de programas de Adobe Acrobat que no se hayan actualizado pueden ser atacados.

Se identificaron un total de 7 archivos de documentos PDF maliciosos. Excepto para fines de prueba de vulnerabilidad (PoC), hay cuatro archivos que probablemente se hayan utilizado realmente en el ataque: los números de archivo [1], [3], [11] y [12]. Dado que contiene contenido relacionado con las relaciones intercoreanas en común, parece que el ataque fue dirigido a personas u organizaciones relacionadas con él. Los ataques que utilizan archivos de documentos PDF no se encuentran en muchos ataques dirigidos existentes, por lo que pueden verse como un nuevo método de ataque.

 

Además, se encontraron por separado tres archivos DLL maliciosos cuya ruta de distribución no se identificó con precisión: números de archivo [8], [9] y [10]. La función es muy similar a los archivos EXE [2] y [4], pero existen diferencias en el tipo de archivo y la forma de distribución. Es posible que se haya distribuido a través de archivos PDF no descubiertos u otras rutas.

númeroNombre de archivo (contenido del documento)Tipo de archivo
UnoMaterial de la 4ta guía AMP.pdfarchivo PDF
2Ninguno (sin archivo)Archivo EXE
3Contenidos relacionados con la aprobación de la Asamblea Nacional para la Cumbre Intercoreana y el Debate de Políticas para la Realización de un Sistema de Paz en la Península de Coreaarchivo PDF
4Ninguno (sin archivo)Archivo EXE
5Contenido del manual de Adobe DCarchivo PDF
6Contenido del manual de Adobe DCarchivo PDF
7Contenido del manual de Adobe DCarchivo PDF
8ccom1.downArchivo DLL
9ccom2.downArchivo DLL
10ccom3.downArchivo DLL
11Cuestionario de entrevista-Choi Eun-yul (coreano) .pdfarchivo PDF
1205_64-1 Revisión de la dirección de la reforma de defensa desde la perspectiva de la teoría de la innovación en la gestión de Jeong Yeon-bong.pdf (archivo no recopilado)archivo PDF

Archivo de documento PDF

Este es un archivo de documento PDF malicioso utilizado en este ataque. La ruta de distribución del archivo PDF no se confirmó y el objetivo del ataque también se desconocía. Sin embargo, se presume que el ataque fue dirigido a personas u organizaciones relacionadas con el documento, ya que el contenido del documento generalmente incluía contenido relacionado con las relaciones intercoreanas. Parece que el atacante obtuvo el documento real en línea y agregó el código malicioso. - Números de archivo [1], [3], [11], [12] respectivamente.

 pdf-crear-archivos-paginas-saltadas.png | DineroenImagen

En el caso de archivos de documentos PDF maliciosos que parecen utilizarse para pruebas de vulnerabilidad (PoC), el manual de Adobe DC es el documento original. Se encontraron un total de tres, y se consideran archivos de prueba porque el JavaScript incluido en su interior y la función que finalmente se ejecutará son solo simples programas de calculadora. Se cargó en el sitio VirusTotal en mayo de 2021, y el atacante parece haber preparado un ataque desde entonces.

 

fuente:  https://asec.ahnlab.com/ko/26183/

viernes, 6 de agosto de 2021

TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?

 

TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware? publicado en Hardware Zone ® 1.000

 

Los investigadores de una empresa de seguridad han logrado saltarse las restricciones de Trusted Platform Module (TPM) en tan solo 30 minutos y sin tener que hacer trabajo de soldadura, demostrando que en realidad si un atacante ha «hecho los deberes» al respecto puede saltarse todos los sistemas de seguridad actuales. ¿Qué sentido tiene entonces que Microsoft imponga el requisito de tener TPM para Windows 11?

Supongamos que eres una gran empresa que acaba de enviarle a un empleado un nuevo ordenador portátil, y digamos que éste viene preconfigurado para utilizar las mejores prácticas de seguridad para evitar fuga de información, incluyendo TPM, cifrado del disco, configuración de BIOS protegida por contraseña, UEFI SecureBoot y demás recomendaciones. Si un atacante logra hacerse con la máquina, ¿podrá acceder a los datos? ¿Y podrá usarlo para atacar la red de la empresa? Lamentablemente, la respuesta a ambas preguntas es que sí.

Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...