Mostrando entradas con la etiqueta Tecnologías. Mostrar todas las entradas
Mostrando entradas con la etiqueta Tecnologías. Mostrar todas las entradas

jueves, 10 de enero de 2019

Los piratas informáticos utilizan espacios de “ancho cero” para omitir la protección de MS Office 365





Los investigadores de seguridad han estado advirtiendo sobre una técnica simple que los cibercriminales y los estafadores de correo electrónico ya están utilizando de forma salvaje para eludir las características de seguridad de Microsoft Office 365, incluyendo Safe Links, que originalmente están diseñados para proteger a los usuarios de malware y ataques de phishing.

Microsoft ha incluido Safe Links en Office 365 como parte de su solución ATP (Advanced Threat Protection) que funciona al reemplazar todas las URL en un correo electrónico entrante con URL seguras propiedad de Microsoft.

Por lo tanto, cada vez que los usuarios hacen clic en un enlace proporcionado en un correo electrónico, Safe Links primero los envía a un dominio de propiedad de Microsoft, donde comprueba de inmediato el enlace original para detectar cualquier cosa sospechosa. Si los escáneres de seguridad de Microsoft detectan algún elemento malicioso, avisa a los usuarios al respecto y, si no, los redirige al enlace original.

Sin embargo, los investigadores de la compañía de seguridad en la nube Avanan han revelado cómo los atacantes han pasado por alto tanto la verificación de la reputación de la URL de Office 365 como las características de protección de la URL de los enlaces seguros mediante el uso de espacios de ancho cero (ZWSP).

Compatible con todos los navegadores web modernos, los espacios de ancho cero (enumerados a continuación) son caracteres Unicode que no se pueden imprimir y que generalmente se usan para habilitar el ajuste de línea en palabras largas, y la mayoría de las aplicaciones los tratan como espacio regular, aunque no sea visible a la vista.











Demostración de ataque de phishing espacial de ancho cero

Según los investigadores, los atacantes simplemente están insertando múltiples espacios de ancho cero en la URL maliciosa mencionada en sus correos electrónicos de suplantación de identidad, rompiendo el patrón de la URL de manera que Microsoft no lo reconoce como un enlace.

"El procesamiento de correo electrónico de Microsoft no reconoció esta URL como una URL legítima, y ​​no aplicó la comprobación de reputación de la URL ni la convirtió con Safe Links para la comprobación posterior al clic", dicen los investigadores en una publicación del blog publicada el miércoles.
"El correo electrónico se entregó al destinatario deseado, pero en su bandeja de entrada, los usuarios no vieron los ZWSP en la URL".

Sin embargo, cuando los usuarios finales hicieron clic en el enlace del correo electrónico, fueron enviados a un sitio web de captura de credenciales para la obtención de credenciales.
Los investigadores también proporcionaron una demostración en video que muestra lo que sucedió cuando enviaron una URL maliciosa a una bandeja de entrada de Office 365 sin ningún carácter ZWSP insertado en la URL y con los caracteres ZWSP insertados en la URL.




El ataque Z-WASP es otra cadena en una lista de vulnerabilidades, incluidos los ataques baseStriker y ZeroFont , que están diseñados para ofuscar contenido malicioso y confundir la seguridad de Microsoft Office 365.
La firma de seguridad descubrió el ataque Z-WASP a más del 90 por ciento de los clientes de Office 365 de Avanan y reportó el problema a Microsoft el 10 de noviembre del año pasado después de confirmar su naturaleza.
Avanan luego trabajó con el equipo de seguridad de Microsoft continuamente para evaluar el alcance de la vulnerabilidad, que luego se abordó el 9 de enero.


Fuente: thehackernews

miércoles, 27 de noviembre de 2013

La herramienta perfecta para el espionaje: el smartphone

Los smartphone son la herramienta perfecta para el espionaje, ya que disponen de todas las características necesarias para tal fín, ubicación mediante GPS, cámara para fotos y vídeo de cada vez mayor resolución y detalle, micrófono para escuchar todo lo que pasa alrededor del dispositivo..., y lo mejor: autorizado y consentido por el propietario/portador del aparato.


Un malware instalado en el teléfono puede grabar todas las comunicaciones del dispositivo, leer los emails o conseguir credenciales bancarias.
Durante las últimas tres décadas se ha trabajado intensamente para encontrar un sistema que proteja al 100% nuestros PCs, pero probablemente aún queda un largo camino por delante hasta descubrir una solución de seguridad móvil perfecta. La amplia gama de funciones de smartphones y tablets hacen que la seguridad sea a la vez compleja y necesaria. El principal problema de los dispositivos móviles es que viven en nuestros bolsos y bolsillos y que los llevamos allá donde vamos, por lo que es fácil perderlos o que nos los roben.

Los smartphones disponen de cámaras y sistemas GPS que permiten rastrear nuestra localización. Enviamos emails, hacemos llamadas y mandamos SMS con ellos. Almacenamos gran cantidad de datos económicos e información personal y solemos visitar tiendas online donde nos descargamos aplicaciones desarrolladas por desconocidos.

En los dispositivos móviles, al igual que en los ordenadores tradicionales, toda esta información se puede monitorizar e incluso robar a través de malware. Las distintas formas de penetrar en un smartphone ya superan a las que se utilizan con los ordenadores.

Por ejemplo, cargar la batería. Los smartphones tienen un puerto USB que nos permite cargarlo. El cable que utilizamos, nos sirve tanto para realizar esta función como para sincronizar datos; lo que pone en peligro la información del dispositivo. Compartir el cable conectado a un ordenador que nos sirva para cargar el teléfono con un desconocido puede hacer que nuestros datos personales peligren.

En un artículo publicado por el DailyMail el año pasado, se habla de una app desarrollada por el ejército de EEUU. Esta aplicación encendía la cámara del teléfono móvil para, posteriormente sacar y enviar imágenes y vídeos a los desarrolladores de la app.  Además, el software podía utilizar las imágenes para crear mapas del lugar. Estas funciones permiten al cibercriminal espiar a sus víctimas y reunir información para un posible robo. Aunque la mayoría de los portátiles tienen cámara también, no suelen llevarse en el bolsillo.

Existen también programas maliciosos que encienden los micrófonos de los smartphones, y activan GPS y localización, lo que convierte al dispositivo en una herramienta de vigilancia.

Un malware instalado en el teléfono puede grabar todas las comunicaciones del dispositivo, leer los emails o conseguir credenciales bancarias. Por ejemplo: podría acceder a una cuenta bancaria, dependiendo de la entidad y el portal, cambiar la contraseña, transferir todo el dinero a otra cuenta  o incluso cambiar la dirección de email asociada a la cuenta y enviar una copia de la tarjeta de crédito.

Existen muchas formas de penetrar en un teléfono, descargarse una aplicación maliciosa o pinchar en un link de phishing que facilitan que alguien pueda robar los datos. Hay otras opciones, algunas bastante inverosímiles, pero en las que los cibercriminales ya han pensado.

A medida que los sistemas operativos avanzan, las empresas tecnológicas introducen mejores controles de seguridad, por ejemplo, las funciones de Apple, “buscar mi iPhone”, o “Activation Lock”. La mayoría de los dispositivos permiten al usuario borrar los datos de su teléfono de forma remota en caso de emergencia.

Los riesgos cada vez son mayores, sin embargo aún no todos los usuarios cuentan con una solución de seguridad o protegen sus contraseñas, implementan todas las funciones de seguridad que ofrecen los sistemas operativos ni se mantienen al día sobre las últimas amenazas online.

Cuando alguien no es precavido, lo más adecuado es cifrar la información almacenada y hacer diferentes copias de seguridad. En cuanto a los más pequeños, la información que almacenan en sus smartphones debe estar controlada porque es probable que lo pierdan.

El especialista en seguridad informática Trevor Eckhart descubrió que el software utilizado en unos 150 millones de celulares llamado Carrier IQ registra toda la actividad del equipo.

Este tema también lo hemos visto en varias oportunidades, como aquella vez en que encontraron algo similar en los Iphones, pero es bueno que se siga haciendo público.

Según Trevor, “este software registra cualquier tipo de actividad, desde la geolocalización, hasta el envío de SMS y los datos de navegación por Internet, y envía esta información a su compañía desarrolladora.


El Carrier IQ está instalado en los aparatos Android, BlackBerry y Nokia que son utilizados por unos 150 millones de estadounidenses.

Eckhart advirtió los riesgos del programa en un video subido a YouTube. La empresa Carrier IQ exigió borrarlo en una carta oficial, amenazando con una demanda judicial en el caso de recibir una negativa a esta petición. Los representantes de la empresa declaran que su programa es absolutamente inofensivo y “no registra, sino más bien acumula” la información sobre el aparato telefónico.



jueves, 13 de diciembre de 2012

Tres pasos para prevenir el malware en las redes sociales


Redes sociales como Facebook son territorio fértil para los ciberataques. La naturaleza social de la red nos conecta con otra gente en la que creemos y confiamos, así que somos más proclives a abrir un mensaje o pinchar un enlace sin pensarlo dos veces, lo que es una mala idea hoy en día.

El ataque botnet conocido como “Mariposa” y que infectó a comienzos de este año a unos 11 millones de PCs, acarreando un lucro cesante aproximado de 850 millones de dólares fue detenido por el FBI gracias a la intervención de Facebook. La red social fue “instrumentalizada” para detener el ataque y  determinar su origen, además de identificar y arrestar a los autores.


El investigador Web, Tal Be´ery, comparte su opinión sobre el malware Yahos que se utilizó para propagar este ataque masivo: “Este malware está preparado para propagar mediante ingeniería social y naturalmente prospera en el terreno abonado de las redes sociales. Un usuario infectado enviará un mensaje a todos sus amigos, del tipo “¿qué os parece esta foto?” con un archivo adjunto o enlace infectados. Los usuarios confían en este tipo de mensajes que reciben de sus amigos y seguirán el link y serán atacados con un malware que intentará llegar a todos sus amigos sin parar”.

Yahos no es exclusivo de Facebook, pero esta red social, con más de mil millones de usuarios registrados es el objetivo principal de cualquier ataque basado en redes de este tipo.

Sin embargo, hay tres pasos muy sencillos que permiten paliar estos ataques y proteger nuestros equipos y datos personales:

1.- Discriminar los contactos de redes sociales que no conozcamos personalmente.

2.- Ejercitar la precaución: desde hace tiempo nuestra sociedad parece haberse convencido de no abrir correos o enlaces sospechosos. Esta cautela debe trasladarse a las redes sociales y evitar abrir mensajes que nos parezcan dudosos, incluso de amigos o conocidos.

3.- Proteger nuestro ordenador. Muchos ataques explotan vulnerabilidades conocidas. Mantener el sistema operativo y las aplicaciones con los parches actualizados y un sistema de seguridad es fundamental para bloquearlos. Las herramientas de monitorización de accesos también resultan útiles.


Fuente: PCWORLD PROFESIONAL