Como consecuencia de mi charla en un reciente evento, me encontré buscando ejemplos de algunas vulnerabilidades en la red, para ver que tipo de información estaba disponible. Para mi no-sorpresa, encontré de todo.
Inicialmente, estaba buscando algúna prueba de concepto (PoC) que me permitiera hacer una demostración de la explotación de la vulnerabilidad ANI comentada anteriormente. Comencé con lo fácil: fui a google, y busqué por "ani exploit demo". Para mi sorpresa... ¡encontré lo que buscaba!
No solamente es que encontré una demostración de la vulnerabilidad, sino que encontré código fuente de varios exploits, con instrucciones de cómo usarlos y para qué vulnerabilidad específica servían. Ni siquiera tuve que esforzarme demasiado, estaban ahí al alcance de mi mouse.
Bajé uno de los códigos fuentes, un interesante programa en C que me permitía crear un archivo ANI vulnerable, capaz de ejecutar cualquier acción si se utilizaba en equipos no correctamente actualizados. Lo compilé, probé, y ¡voilá!
Esto demuestra claramente que el crear códigos maliciosos está al alcance de cualquiera, y eso es una de las razones de la gran cantidad existentes hoy en día. No solo nos encontramos con trabajos de grupo como muchos de los principales malware de la actualidad, sino también códigos maliciosos sencillos cuyo origen es algún código fuente disponible en la web.
Por ello es que tenemos que seguir las reglas de oro: usar antivirus, actualizarlo e instalar las actualizaciones de sistema operativo y navegador de internet cuando estén disponibles en el sitio del navegador. Cuanto más hagamos esto, más seguros estaremos.
martes, 17 de julio de 2007
Exploits en la red - Al alcance de cualquiera
Más sobre "10 maneras de ser estafado"
Hoy se realizó el seminario de Segu-Info sobre 10 maneras de ser estafado, en el cual expertos de distintas áreas relacionadas a la seguridad de la información y el derecho informático mostraron algunos de los tantos vectores de ataque existentes y en práctica en la actualidad.
Tuve el placer y la oportunidad de participar en el evento como disertante, hablando sobre vulnerabilidades en Windows, y mostrando una sencilla demo sobre la vulnerabilidad ANI.
La charla, sacando mi participación :P, tuvo un alto nível de conocimientos mostrados por los conferencistas, y el público, alrededor de 200 personas, se retiraron altamente conformes con los resultados.
¡Desde acá, felicito a los responsables de Segu-Info y Root-Secure, entidades organizadoras, por el excelente evento!
Más información sobre el seminario puede ser encontrada en el sitio de Segu-Info.
jueves, 12 de julio de 2007
"10 maneras de ser estafado"
La semana próxima, más precisamente el martes 17 de Julio a las 13.30 hs, se llevará a cabo un seminario organizado por el sitio argentino Segu-Info, referente en materia de seguridad informática, en el cual varios expertos mostrarán métodos usados por los estafadores de hoy en día.
Para más información del seminario, que se dicta en Buenos Aires, Argentina, les recomiendo visitar el enlace directo del Tercer Seminario de Segu-Info, "10 maneras de ser estafado".
"is"
miércoles, 11 de julio de 2007
Avancemos, ¿qué es el phishing? (Lección 8)
Aquí empezamos con algunos conceptos algo más complicados, que requieren una longitud mayor de texto, pero como no queremos aburrir, vamos a intentar hacerlo lo más sencillo posible.
El phishing es un método utilizado desde hace algún tiempo cuyo objetivo es robar contraseñas (y datos de acceso a servicios) de los usuarios de Internet. El nombre proviene del termino en inglés (cuando no) Password Harvesting, aunque en algunas fuentes le asignan otro origen.
Como mucha terminología en seguridad, ha mutado a lo largo del tiempo, y ahora se aplica solamente a un tipo de forma de robo de contraseñas (cuando hay varias decenas, o centenas de métodos).
En el caso del phishing, entran en acción varios componentes (y ninguno de ellos es un malware), tales como el correo electrónico y algún sitio web.
En primer lugar, el usuario recibe un mensaje de correo electrónico que parece provenir de una fuente de confianza (banco, entidad financiera, sitio de subastas, hoteles, etc.). El atacante confecciona estos mensajes de correo para que tengan un estilo y gráfica similar a la fuente suplantada, y para que el texto alarme al destinatario y lo lleve a hacer click en un enlace.
El enlace en cuestión, normalmente, también parece real, pero está especialmente preparado para que el usuario piense eso. Cuando se hace click en el mismo, se accede a un sitio web que, ¡oh, sorpresa!, también parece real (por ejemplo, el de nuestra entidad bancaria). En dicho sitio se nos solicitan nuestros datos de acceso (usuario, contraseña) y/o información de nuestra tarjeta bancaria.
Obviamente, si ingresamos esos datos, terminarán en la base de datos de quien armó el ataque de phishing, y estaremos entregando la lleve de acceso a nuestra cuenta bancaria, por ejemplo.
La solución: primero, no tenemos que hacer click en enlaces que nos llegan por correo electrónico y provienen de entidades financieras sin que los hayamos solicitado. Segundo, no ingresar los datos de acceso a un sitio web si accedimos al mismo desde un sitio de Internet; abrir primero nuestro navegador de internet, acceder manualmente al sitio y solo en ese caso ingresar nuestros datos. Tercero... No hay demasiadas más cosas que podamos hacer, además de las otras que se aplican a muchas cosas (asegurarnos que entramos a sitios seguros https, borrar emails sospechosos, usar herramientas anti-phishing, etc), pero muchas de estas cosas no son 100 % confiables.
La pregunta de muchos es obvia: ¿Cómo diferenciamos un mensaje de correo válido de uno que no lo es?
Primero hay que comprender algo básico: "por más que luzca como un gato, no tiene por qué ser un gato". O sea, por más que venga por email, parezca ser un email de una fuente confiable, no tiene por qué serlo. Tenemos que aprender a desconfiar un poco de aquello que llega por email, y no hacer click en cuanto enlace aparece.
En segundo lugar, los bancos y entidades financieras no deben (y por suerte, casi nunca lo hacen, si tienen políticas de seguridad adecuadas) enviar mensajes de correo electrónico que contengan enlaces. Un banco debe cuidar de sus clientes y sus fondos, y por ende, la mejor forma de evitar el phishing es no permitir confusiones, es decir, el banco nunca debe enviar mensajes de correo electrónico que contengan enlaces, y debe informar al cliente que nunca lo hará. Si su banco le sigue enviando mensajes con enlaces, cambíese a otro banco, no tienen una política de seguridad adecuada.
La mejor defensa contra el phishing somos nosotros mismos; si evitamos mensajes no solicitados, y no hacemos click en los enlaces de aquellos cuyo único objetivo es solicitarnos nuestros datos, estaremos más seguros contra el phishing.
"is"
NOTA AL MARGEN: El phishing es un tema complejo, que confunde hasta a los experimentados. Por ello, es complejo explicarlo claramente, y más allá, dar recomendaciones que cualquiera pueda seguir. Lo que siempre recomiendo en estos casos es: mantenerse informado sobre seguridad, intentar aprender, y así, podemos cada vez estar más seguros. Si ud. nunca le daría sus datos de acceso a su cuenta bancaria a un extraño que le habla en la calle, ¿por qué se los daría a un mensaje de correo electrónico que le llega a su casilla? Reflexionemos... y encontraremos soluciones :)
miércoles, 27 de junio de 2007
El humor: otra forma de aprender sobre seguridad
Hay humoristas que realmente entienden de lo ironico de algunos aspectos de la seguridad informática. En un reciente ejemplo, podemos ver en la tira cómica de Dilbert, una de mis favoritas, una broma sobre la importancia que alguna gente le da a las contraseñas:Para quienes no entienden inglés, acá va la traducción:
JEFE: ¿Qué dice en la frente de mi cabeza?
JEFE: Siempre olvido mi contraseña, así que la escribí en mi cabeza.
DILBERT: ¿Su contraseña es 123?
JEFE: Acabo de decir que no lo sé.
Esta tira cómica nos muestra dos problemas claros de las contraseñas hoy en día:
- Muchos usuarios usan contraseñas sencillas, que pueden ser fácilmente adivinadas (por ejemplo, 123)
- Muchos usuarios anotan las contraseñas en lugares que otras personas pueden ver
Como suele decir un buen amigo: "Las contraseñas deben ser fáciles de recordar y díficiles de descifrar"
"is"
martes, 26 de junio de 2007
Una razón más para actualizar navegador y usar antivirus
Recientemente múltiples servidores se vieron modificados para incluir un toolkit, llamado MPack, que permite a atacantes comprometer sitios web para distribuir malware a través de exploits.
Los exploits que utiliza MPack son todos solucionables a través de la actualización de los navegadores de Internet a las últimas versiones y la mayoría del malware distribuido es detectado por todos los antivirus disponibles.
Es por esto que es recomendable, siempre, usar antivirus y tener la última versión del navegador que utilizamos.
Más información sobre esto en los siguientes enlaces:
http://blog.hispasec.com/laboratorio/223
http://alerta-antivirus.red.es/virus/detalle_virus.html?cod=6940
IMPORTANTE: MPack no es un virus, es un kit de herramientas para distribuir malware a través de sitios web. No confundir. :-)
"is"
lunes, 25 de junio de 2007
El problema de las botnets
Mucho se lee en Internet sobre las botnets, o redes de equipos zombis. Estos son desde decenas a miles de equipos infectados por algún malware que pueden ser administrados en forma remota por una persona, que se denomina botmaster.
Son el uso de la computación distribuida por parte de los creadores de los códigos maliciosos, dado que el objetivo es aprovechar los recursos de todos los equipos bajo el control del botmaster. Así, estos pueden realizar acciones masivas como enviar miles de miles de correos no solicitados (SPAM), realizar ataques DDoS, distribuir otros códigos maliciosos, enviar phishing, etc.
En los comienzos de internet, existían los backdoors, que permitían administrar equipos en forma remota, pero en una relación uno a uno. El "administrador" podía manejar un equipo infectado, y realizar diversas acciones en él, pero no podía hacerlo en más de uno a la vez. Las botnets son la evolución de ese concepto.
Hoy en día se calcula que hay decenas de miles de equipos infectados con malware del tipo bot, y en eso se explica la cantidad de spam que vemos a diario. Entre las principales razones de esto se encuentra que muchos de los equipos conectados a Internet no son actualizados regularmente y/o no cuentan con firewall y antivirus capaz de protegerlos de conexiones externas y del malware que circula por Internet.
Conectar un equipo a Internet sin firewall y antivirus es como vivir en un mal vecindario y dejar la puerta de casa abierta; alguien, más tarde o más temprano, va a entrar y hacer lo que quiera en nuestro hogar.
Es por esa disociación entre la realidad e Internet, en la que hacemos cosas que no pensaríamos hacer en la "vida real", que nos encontramos con este grado de inseguridad tan alto en la red de redes. Si a nadie se le ocurriría dejar la puerta de casa abierta viviendo en un mal vecindario (incluso en uno bueno), ¿por qué hacemos lo análogo en Internet?
Tenemos que comprender que la seguridad de Internet comienza por casa, y proteger nuestros equipos es el primer paso para protegernos a nosotros mismos y al resto de la comunidad internauta.
Las botnets son uno de los principales problemas que enfrenta Internet, y son los equipos de los propios usuarios los que son usados en pos de los objetivos de los creadores de códigos maliciosos.
"is"