.

Compartelo:
0

Cisco cierra huecos de seguridad en cliente VPN y dispositivos de seguridad

Jesus Bourne 8 de julio de 2012

El fabricante de equipos de redes, Cisco, advierte a los consumidores de varias vulnerabilidades en la próxima generación de su cliente VPN que puede ser explotado por algún atacante para inyectar y ejecutar código malicioso.

Los productos afectados incluyen el AnyConnect Secure Mobility Client así como Cisco Secure Desktop HostScan para Windows, Mac OS X y Linux. Los detalles sobre esto, incluyendo las versiones vulnerables, soluciones e información sobre parches está disponible con diversas consultorías de seguridad.

En un comunicado independiente, Cisco afirma que tiene detectada una vulnerabilidad de negación de servicio (DoS) en su ASA 5500 Series Adaptive Security Appliances (ASA) y Catalyst 6500 Series ASA Services Module (ASASM) que pudo haber permitido a un atacante remoto no autenticado lanzar un reinicio en un dispositivo afectado.

Además la compañía ha cerrado un hueco de seguridad en su software Cisco Application Control Engine (ACE): cuando funciona en modo multicontext, los usuarios podrían haber pasado inadvertidos autenticados dentro de una sesión como administrador, permitiéndoles ver y cambiar las configuraciones.


Fuente: H Security 


0

Aumenta el riesgo de ataques en falla de XML Core Services de Microsoft sin parchar

Jesus Bourne

Una vulnerabilidad sin parchar en el XML Core Services de Microsoft (MSXML) está siendo explotada en ataques que se propagan desde sitios comprometidos para infectar computadoras con malware, según investigadores de seguridad del distribuidor Sophos.

Uno de estos ataques fue encontrado el miércoles en el sitio web de un proveedor europeo de partes aeronáuticas que había sido comprometido, mencionó en un blog Graham Cluley, consultor de tecnología en Sophos. Un ataque similar fue detectado el fin de semana en un sitio comprometido de una compañía médica europea, mencionó.

Ambos sitios tienen un robusto código malicioso inyectado, que permite la carga de un exploit para la vulnerabilidad CVE-2012-1889 MSXML, cuando se accede a Internet Explorer.

“Un hacker que se las arregla para plantar código malicioso en un sitio web, por ejemplo, de una compañía proveedora de partes aeronáuticas, puede razonablemente predecir que personal de organizaciones importantes, como una manufacturera de armas o el ministerio de defensa, tendrían razones para acceder al sitio”, dijo Cluley.

Se cree que la vulnerabilidad MSXML ha estado siendo explotada en ataques patrocinados por el gobierno en contra de usuarios de Gmail a principios de este mes. Microsoft publicó el 12 de junio un aviso de seguridad relacionado con la falla y aconsejó a los clientes aplicar una de las varias soluciones temporales propuestas hasta que un parche de seguridad definitivo sea publicado.

El código de explotación, que funciona en todas las versiones de Internet Explorer en Windows XP, Vista y 7, ha sido agregado al marco de pruebas de penetración Metasploit.

“Esperamos que esta vulnerabilidad no se convierta en algo más peligroso, ya que no existe un parche y es muy sencillo dispararlo”, dijeron los desarrolladores de Metasploit el lunes en un blog.

A pesar de que el parche no está disponible, Microsoft ha publicado una solución “fix it” que previene la explotación de esta vulnerabilidad en Internet Explorer. “Sugerimos que considere esta solución temporal por ahora”, publicó el martes en un blog Paul Baccas, investigador de amenazas de Sophos.



Fuentes: PC Advisor 

0

Virus DNSCHANGER: El proximo 9 de julio se apagaran los servidores que necesitan para navegar los ordenadores infectados

Jesus Bourne 7 de julio de 2012

El pasado mes de febrero os informábamos desde este blog acerca del virus DNSChanger, diseñado para redirigir ordenadores infectados a páginas maliciosas controladas por un atacante sin el conocimiento de los usuarios ni su consentimiento.

Para ello, este virus manipula la configuración DNS del equipo infectado, que si no se restablece antes del 9 de julio, no permitirá el acceso a Internet.

Y es que después de la investigación que el FBI ha llevado a cabo, han decidido -tras varios aplazamientos de fechas- apagar los servidores que necesitan los ordenadores afectados para navegar y acabar, de esta manera, con el riesgo que supone que se sigan visitando páginas maliciosas.Recordemos que este virus afecta por igual a ordenadores Windows,Mac y Linux.

Por eso es muy importante comprobar, antes de esa fecha, si nuestro equipo ha sido afectado, y en caso positivo, solucionarlo.

Comprobar si mi equipo está infectado

Comprobar si tu equipo ha sido infectado o no es sumamente sencillo y solo te llevará unos segundos, ya que la Asociación de la industria de Internet alemana en cooperación con la Oficina de Seguridad del Internauta (OSI) y el Centro de Respuesta a Incidentes de Seguridad TIC (INTECO-CERT), servicios prestados por el Instituto Nacional de Tecnologías de la Comunicación (INTECO), han puesto a disposición de todos los usuarios una herramienta gratuita y sencilla que ejecuta este análisis y dictamina si estás infectado o no: http://www.dns-changer.eu./



En el caso de que tu equipo esté infectado, es necesario que lo soluciones antes del próximo 9 de julio, ya que si no lo haces antes, llegada dicha fecha no podrás navegar. 

Lo primero es que instales un buen antivirus (si no lo tienes) o que hagas un análisis en profundidad de tu equipo. 

Y aunque analices tu ordenador con un antivirus, hay cosas adicionales que hacer. Las instrucciones nos las proporciona OSI y son las siguientes:
  • Desinfección para equipos con Windows
  • Desinfección para equipos con Mac
  • Desinfección para equipos con Linux
Si además el equipo se encuentra conectado a un router y este utiliza las credenciales por defecto, también deberías comprobar la configuración DNS de dicho dispositivo.

El servicio DNS es el encargado de traducir un nombre de dominio en una dirección IP, por lo que si esta traducción es manipulada, cuando el usuario introduce una página web en su navegador o accede a cualquier servicio a través de su nombre de dominio, en realidad puede acceder a cualquier página o servicio no legítimo proporcionado por el atacante.

Fuentes:Ontinet.com







0

El análisis virtualizado ignora a un tercio del malware

Jesus Bourne 6 de julio de 2012

En temas relacionados con la seguridad, se debe dejar de asumir que es posible evitar que el malware entre a una red, dicen los expertos.

Aproximadamente un tercio del malware analizado en ambientes virtuales es capaz de eludir su detección, dice un experto en seguridad.

Las compañías de seguridad venden equipos con ambientes virtualizados para ejecutar y analizar el comportamiento de aplicaciones sospechosas, con el objetivo de identificar malware, determinar cómo entra a una red, y luego corregir las vulnerabilidades encontradas.

Esta tecnología ha sido utilizada a lo largo de los últimos años, sin embargo, los cibercriminales han encontrado maneras de hacer que su malware parezca inofensivo en tales ambientes.

"En general, existen tantas maneras en que el malware puede ocultar que se encuentra dentro de un entorno virtual, que es prácticamente imposible esconder completamente este hecho", indicó el martes Gunter Ollmann, vicepresidente de investigación en la compañía de análisis de malware Damballa. 

Los clientes de Damballa incluyen empresas de telecomunicación, proveedores de servicio de internet y compañías multinacionales.

Por supuesto, la cara opuesta es que los sistemas de detección localizan actualmente dos tercios de las aplicaciones maliciosas que entran a una organización mediante archivos adjuntos en el correo electrónico, dispositivos USB o sitios web. 

Sin embargo, es importante enfatizar la sofisticación del malware desarrollado por los cibercriminales actualmente, que exige un esquema de capas de seguridad. Los sistemas antivirus pueden atrapar malware conocido sin ayuda externa, pero las nuevas aplicaciones se mantendrán sin detectar porque no contienen las secuencias de código que los antivirus conocen - las famosas "firmas".

Los intrusos tienen a su disposición múltiples técnicas de evasión contra tecnologías antivirus. Estas incluyen cifrar o comprimir el código malicioso, de manera que deba ser desempaquetado antes de poder verificarse, un paso adicional que normalmente no realiza el software antivirus.

En los círculos frecuentados por los intrusos informáticos, existen servicios que los cibercriminales utilizan para verificar miles de piezas de malware contra todo el software antivirus disponible en un mismo paso, para determinar qué malware es indetectable. Algunos servicios incluso ofrecen "corregir" el malware que sí fue detectado.

"Estas herramientas, utilizadas por 'los malos' para asegurarse de que su malware es indetectable y que se instalará exitosamente en cualquier ambiente, siempre han sido más avanzadas que las tecnologías antivirus," dijo Ollman.

El último ejemplo de los avances en el malware es la aplicación de ciberespionaje Flame, descubierta el mes pasado. Los creadores obtuvieron un certificado digital que les permitió firmar su código como si viniera de Microsoft, para evadir la detección de sus ataques a gobiernos del medio oriente.

Para combatir malware muy avanzado, en temas relacionados con la seguridad, se debe dejar de asumir que es posible evitar que el malware entre a una red. "Se está dando un cambio de paradigma," dijo Ollman. 

"Las organizaciones necesitan hacer todo lo posible para prevenir que el malware se infiltre en sus organizaciones; sin embargo, deben ahora trabajar bajo la suposición de que eventualmente entrará malware de manera exitosa, sin importar las defensas que hayan puesto."

Por lo tanto, la única respuesta hasta el momento, es actualizar las tecnologías de seguridad de manera regular, y tener sistemas que prevengan el ingreso de malware a la organización como también sistemas que alerten si alguna aplicación ha pasado los filtros. Los ejemplos de esta última incluyen aquellos que pueden detectar cuando el malware se comunica con sistemas de control remoto (command and control).

"Mientras menos tiempo tengan disponible los atacantes dentro de tu red, menos información perderás, y menos vergonzoso será el incidente para la organización," comentó Ollman.



Fuente: InfoWorld 

0

Google detecta 9,500 sitios maliciosos diariamente

Jesus Bourne

Cinco años después de que se introdujo, el programa de navegación segura Google Safe Browsing, continúa proporcionando un servicio invaluable a los 600 millones de usuarios de Chrome, Firefox y Safari, así como a todos aquellos que utilizan el motor de búsqueda de Google para encontrar contenido.

De acuerdo a Niels Provos, miembro del grupo de seguridad de Google, el producto detecta aproximadamente 9,500 sitios web maliciosos diariamente y da millones de advertencias al día sobre sitios con contenido maligno.

"Aproximadamente entre 12 y 14 millones de búsquedas diarias muestran nuestra advertencia a los usuarios antes de ser dirigidos a sitios comprometidos. Una vez que el sitio ha sido arreglado la advertencia es removida". Además indicó que se dan más de 300 mil advertencias de malware diarias gracias al servicio de protección implementado en Google Chrome.

Creadores de páginas web, Proveedores de Internet y los mismos CERTS (Equipos de Respuesta a Incidentes de Cómputo) son beneficiados con este programa y reciben advertencias si se suscriben al servicio de alertas.

"Al proteger a los usuarios de internet, creadores de páginas web, proveedores de Internet y a Google, hemos adquirido conocimiento sobre los ataques de malware y phishing que se basan en páginas web. Aunque estas amenazas están en constante evolución, nuestros productos y tecnologías también lo están", mencionó.

Las páginas de phishing se han convertido en ataques muy especializados que buscan afectar a un grupo de usuarios muy específico, permanecen en línea por menos tiempo del que antes solían estar y suelen ser sitios que también propagan malware. El número de sitios de éste tipo incrementa mes con mes.

Los sitios web que contienen malware son comunmente sitios legítimos que han sido comprometidos y que redirigen a los usuarios a otros sitios para atacarlos, sin embargo, los creados únicamente para distribuir malware han aumentado también. En general, el número total de sitios comprometidos presenta una tendencia a la baja.

"Ya que las compañías han diseñado navegadores y plugins más seguros con el paso del tiempo, los generadores de malware han hecho mano de ingeniería social, estrategia que permite que los usuarios instalen malware sin la necesidad de encontrar vulnerabilidades en el software", dijo Provos.

"Mientras veamos que los ataques de ingeniería social siguen atrás de ligas de descarga tan frecuentemente, sabremos que es una categoría de rápido crecimiento en la que debemos aumentar la seguridad."

El especialista concluyó mencionando que aunque Google está haciendo su mejor esfuerzo para proteger a sus usuarios y clientes, ellos mismos pueden protegerse si leen las advertencias que el navegador muestra acerca de los sitios sospechosos, también pueden etiquetar sitios web maliciosos que encuentren y con la opción de incluir sus sitios web en el programa Google Webmaster Tools para recibir avisos si sus sitios son comprometidos.


Fuente: NetSecurity 

.

Compartelo:
 
Copyright 2010 SI3H-C5IRT