Boletín 15/01/2022 – 28/01/2022

Como cada quincena, ponemos a vuestra disposición un nuevo boletín sobre las principales noticias relacionadas con el mundo de la ciberseguridad.

Iniciamos con el ciberataque masivo a varios sitios web del Gobierno ucraniano. Como resultado, los sitios web del Ministerio de Relaciones Exteriores y otras agencias gubernamentales permanecieron temporalmente inactivos. El CERT ucraniano señaló que el ataque podría haberse perpetrado explotando una vulnerabilidad en el CMS (CVE-2021-32648).

Cruz Roja también ha sido objeto de un ciberataque que ha comprometido información de unas 500.000 personas. Estos datos pertenecen a al menos 60 sociedades internacionales de Cruz Roja. La información filtrada procede de un programa llamado “Restoring family links”, cuya finalidad es ayudar a personas a reencontrarse con familiares tras catástrofes, conflictos o migraciones.

Asimismo, descubren varios sitios web falsos del Liverpool Football Club que instalan el malware «Donald Trump». En este sentido, especialistas en ciberseguridad reportaron la existencia de un empaquetador de malware empleado para entregar toda clase de troyanos de acceso remoto (RAT), así como el malware “Donald Trump” (DTPacker) destinado al robo de información.

Por otro lado, se descubren en España dos campañas de suplantación de identidad. En el primer lugar, se detectó una campaña de correos electrónicos fraudulentos que afecta a la Guardia civil cuyo objetivo era extorsionar a sus víctimas a través de la sextorsión. En segundo lugar, se detectó una campaña de SMS fraudulentos (smishing) contra Correos cuyo objetivo era redirigir a las víctimas hacia una web falsa para hacerles pagar unos gastos de envío de un supuesto paquete enviado.

 

En el entorno Google destacar:

      • La creación de una nueva API para Privacy Sandbox con el objetivo de mejorar la privacidad de los usuarios. Esta API aumenta la transparencia y el control de los datos desde el propio navegador. No obstante, países como Alemania o Reino Unido se han mostrado reticentes a la propuesta por considerar que invade la privacidad de los usuarios.

 

Por último, mencionar que hoy (28 de enero) es el “Día de la Privacidad de la Información”. Su objetivo es concienciar y promover las mejores prácticas de privacidad y protección de la información. Se celebra actualmente en los EE.UU, Canadá, India y 47 países europeos.

 

En lo que respecta a alertas y actualizaciones, las más relevantes son:

      • Vulnerabilidad crítica en Cisco Unified CCMP y CCDM. El fallo se encuentra en la interfaz de administración basada en web de Unified CCMP y Unified CCDM. Se debe a una falta de validación de los permisos de usuario del lado del servidor (CVE-2022-20658). Se ha solucionado en las versiones Unified CCMP / CCDM 11.6.1 ES17, 12.01 ES5 y 12.5.1 ES5.
      • Múltiples vulnerabilidades en Moodle. Estas vulnerabilidades posibilitan la inyección SQL en el código de obtención de actividad h5p intentos de usuario (CVE-2022-0332), y el CSRF en la eliminación de la alineación de insignias (CVE-2022-0335).
      • Vulnerabilidad en el Kernel de Linux (CVE-2022-0185). La vulnerabilidad se encuentra en el sistema Filesystem Context, concretamente en la función legacy_parse_param. Los atacantes pueden aprovechar un movimiento de escape de contenedor y obtener control del sistema operativo del host y los contenedores que se estén ejecutando.
      • Limitación incorrecta de la ruta a un directorio restringido en Liferay Portal. Vulnerabilidad crítica de limitación incorrecta de la ruta a un directorio restringido (path traversal) en Hypermedia REST APIs de Liferay Portal. Esta vulnerabilidad podría permitir a un atacante remoto acceder a archivos fuera de com.liferay.headless.discovery.web/META-INF/resources a través del parámetro ‘parameter’.
      • Vulnerabilidad en el navegador SAFARI. Vulnerabilidad crítica que permite la filtración de datos confidenciales del usuario, incluyendo registros del historial de navegación y cuentas de Google vinculadas. El error reside en la implementación de IndexedDB de Safari en Mac e iOS, por lo que un sitio web puede ver los nombres de las bases de datos de cualquier dominio.
      • Actualizaciones críticas en Oracle. Esta actualización resuelve 497 vulnerabilidades, algunas de las cuales son críticas. Las vulnerabilidades afectan a Oracle Database o a Oracle Fusion Middleware, Oracle Solaris

Boletín 01/01/2022 – 14/01/2022

Nuevo boletín quincenal donde os comentamos las principales noticias relacionadas con el mundo de la ciberseguridad.

Comenzamos con dos noticias que afectan al Sector Educativo y, más concretamente, a la Universidad Oberta de Cataluña y a otras 8.000 escuelas en todo el mundo. En ambos casos, un ransomware interrumpió temporalmente el acceso de los usuarios al Campus Virtual y otras plataformas académicas. Al ser un servicio esencial, la educación se encuentra entre los objetivos favoritos de los cibercriminales.

Al mismo tiempo, T-Mobile informó de un ataque por ransomware que desembocó en una filtración de datos. En este caso, los ciberdelincuentes lograron acceder a distintos datos (nombres de cuenta de facturación, números de teléfono y de cuenta, datos del plan contratado…), así como a tarjetas SIM, lo que les permitió poder cambiar los números de teléfono asociados y obtener control total.

Por otro lado, es de destacar la funcionalidad del malware RedLine Stealer. Este malware permite robar contraseñas y vulnerar cuentas de usuario, atacando la función de administración de contraseñas, la cual suele estar deshabilitada por defecto. Afecta a varios navegadores, concretamente, a aquellos basados en Chromium (Chrome, Opera o Edge) y Gecko (Firefox y otros).

Asimismo, se ha descubierto una estafa perpetrada por varios ciberdelincuentes que se hacían pasar por corredores de bolsa. Estos cibercriminales lograron desviar unos 50 millones USD en más de 10 años, y solían anunciar falsas oportunidades de inversión con el fin de pedir dinero a los usuarios interesados. Sus sitios web fraudulentos llegaron a aparecer entre los principales resultados en las búsquedas de Google.

Por nuestra parte, es de destacar la finalización de la campaña Diez recomendaciones de ciberseguridad para equipos domésticos, que ha tenido como objeto concienciar a los usuarios sobre los peligros y medidas necesarias para proteger sus equipos y la información valiosa que contienen.

 

En lo que respecta a alertas y actualizaciones, las más relevantes son:

      • Múltiples vulnerabilidades en Microsoft Teams. Se descubren varias vulnerabilidades de tipo server-side request forgery (SSRF) que permiten a un atacante realizar peticiones HTTP a los dominios de su selección desde el servidor de la aplicación. Estas vulnerabilidades SSRF pueden ser utilizadas para escanear puertos y servicios HTTP internos y enviar peticiones payload de Log4Shell a todos ellos, tratando de explotar los servicios que no están expuestos a Internet.
      • Actualizaciones de seguridad de Microsoft. Se identifican varias vulnerabilidades críticas que requieren actualizaciones para recursos como: .Net Framework, Microsoft Dynamics, Microsoft Certificates, entre otros. Las vulnerabilidades publicadas se corresponden con ataques DoS, escalada de privilegios, divulgación de información…

Boletín 18/12/2021 – 31/12/2021

Hoy despedimos este año y damos la bienvenida al 2022 con un resumen de las noticias más importantes relacionadas con el mundo de la ciberseguridad. El 2021 ha sido un año marcado por la introducción de malware en todo tipo de plataformas, la popularidad del ransomware, las violaciones y fugas de información, y el aprovechamiento de la pandemia como medio para lanzar campañas de falsedad y desinformación. Un breve resumen de las noticias más destacadas sería:

    • El ataque a SolarWinds, que se confirmó como uno de los más graves de la historia de la computación. Este ataque derivó en el acceso a un código fuente de software de Microsoft que afectó a información de unas 18.000 empresas de todo el mundo, incluida España.
    • Los ataques a Microsoft Exchange Server, producto de las múltiples vulnerabilidades Zeroday reveladas por Microsoft, y que daban a los atacantes acceso completo a los correos electrónicos y contraseñas de los usuarios afectados, privilegios de administrador en el servidor, así como acceso a los dispositivos conectados en la misma red. Afectó a más de 30.000 organizaciones públicas y privadas de todo el mundo.
    • El ataque a Colonial Pipeline, que se originó con el robo de una contraseña. El ciberataque interrumpió las operaciones de Colonial Pipeline, el oleoducto más grande de EE.UU, y provocó la escasez de suministro durante varios días. Los ciberdelincuentes lograron acceder a la red a través de una cuenta de VPN. La compañía pagó casi USD 5 millones para deshacerse del ransomware.
    • El ciberataque de REvil a Kaseya, empresa que ofrece software de servicios IT en remoto. En este sentido, su plataforma en la nube “VSA”, que permite a sus clientes actualizar y mantener soluciones en remoto, fue golpeada por el ransomware Revil aprovechando la vulnerabilidad CVE-2021-30116. El ransomware llegó a alrededor de un millón de sistemas informáticos a través de una actualización falsa de su software.
    • La vulnerabilidad Log4Shell que afectó a la biblioteca Java Apache Log4j en las versiones 2.0-beta9 hasta la 2.14.1. Esta vulnerabilidad permite a los atacantes acceder a la red interna de una organización ejecutando cualquier código en un dispositivo de forma remota.

 

Por otro lado, España también ha sido objeto de múltiples ataques de ciberseguridad, algunos de reconocida entidad, como:

    • El ciberataque al SEPE. El ataque fue producido por un ransomware que afectó tanto a la web como a la sede electrónica, provocando que las oficinas de empleo no pudieran trabajar, lo que llevó a suspender la actividad y a aplazar gestiones como las prestaciones sociales.

 

En cuanto a este último mes de diciembre, es de destacar:

    • Varios ciberataques a manos de ransomware como en el caso de la empresa Kronos que podría afectar a servicios Cloud, la farmacéutica Uriach que ha supuesto el secuestro de gran cantidad de información almacenada en los servidores de su laboratorio, MRW cuyo ataque está afectando al sistema de envíos de SMS maliciosos a los clientes, o la plataforma de fotografía Shutterfly que ha supuesto el cifrado de miles de dispositivos y expuesto información confidencial.

 

Finalmente, y como en años anteriores, CSIRT-CV sigue trabajando y aunando esfuerzos en el mantenimiento de un espacio ciberseguro, promoviendo campañas de concienciación (siendo la última campaña de este año la titulada «Diez Recomendaciones de Ciberseguridad para Equipos Domésticos«), impulsando Planes de Ciberseguridad (Plan de choque de ciberseguridad de las Entidades Locales), participando en foros de prestigio (XV Jornadas STIC CCN-CERT bajo el lema Ciberseguridad 360º. Identidad y control del dato), o llevando a cabo la ejecución de las Jornadas de Ciberseguridad en los centros de secundaria, incluidas dentro del Plan Valenciano de Capacitación.

Despedimos el año 2021 con nuestros mejores deseos de prosperidad y ciberseguridad para todos vosotros y os deseamos un Feliz Año 2022.

Boletín 04/12/2021 – 17/12/2021

Como cada quincena, ponemos a vuestra disposición un nuevo boletín sobre las principales noticias relacionadas con el mundo de la ciberseguridad.

Iniciamos hablando del mundo de las aplicaciones para dispositivos Android. Se ha detectado un troyano, Joker, que ha conseguido colarse en descargas desde Google Play. El malware ha sido encontrado en 15 aplicaciones, algunas de ellas con más de 100.000 descargas. Este troyano realiza fraudes SMS a través del envío de mensajes a números no gratuitos. Además, puede suscribir a los usuarios a sitios webs que ofrecen servicios de pago, realizando así también el fraude mediante suscripciones premium.

Con el objetivo de fortalecer la experiencia de privacidad, se ha incluido una nueva función de protección de contenido en Telegram, con la que los usuarios podrán evitar que otras personas puedan guardar o reenviar el material compartido en grupos o canales de la aplicación. De esta manera, la plataforma garantizará que el contenido compartido en estos grupos permanezca disponible solamente para las personas con las que fue compartido inicialmente.

También el sector automovilístico ha sido noticia por un ciberataque a Volvo Cars con robo de datos de diseño e información confidencial. El actor de amenazas, no identificado, logró acceder a sus sistemas de investigación y desarrollo después de atacar un conjunto de servidores. Por el momento, no hay indicio de que este incidente pueda tener impacto en la integridad de los automóviles y la información personal de sus clientes.

Por otro lado, queremos hacer hincapié en que nunca debemos recurrir a activaciones de licencias no oficiales, ya que en este caso, los usuarios que intentan activar Windows de manera pirata, se están encontrando con el malware CryptBot que trata de robar las credenciales de navegadores, carteras de criptomonedas, cookies, tarjetas de crédito y capturas de pantalla del sistema infectado. Para la infección, el usuario solo tiene que hacer un clic en unos de los enlaces maliciosos, descargar KMSPico y pinchar en el ejecutable. La instalación del KMS es solo una distracción mientras se instala el malware, alargando la espera de la activación para dar tiempo al malware a infectar el sistema.

En el entorno de las criptomonedas, la plataforma de trading AscendEX ha sufrido un ciberataque millonario. Los ciberdelincuentes se han podido hacer con wallets con un valor de 77 millones de dólares, repartidos de la siguiente manera:

      • Ethereum ($60 millones).
      • BinanceSmartChain ($9.2 millones).
      • Polygon ($8.5 millones).

Los usuarios que se hayan visto afectados por el ataque serán recompensados con la devolución de la criptomoneda sustraída. Además, se realizará una investigación con el resto de compañías y con las fuerzas de la ley.

Como podéis comprobar, los ciberataques siguen formando parte de nuestro día a día, por eso desde CSIRT-CV seguimos concienciando a nuestros adolescentes de la Comunidad Valenciana en cuanto a los riesgos que conlleva el uso de Internet. Las Jornadas de Concienciación en los centros de secundaria forman parte del Plan Valenciano de Capacitación, que estamos llevando a cabo con la intención de mejorar la concienciación en el uso de Internet tanto de los alumnos, como de las familias y docentes del centro. Estas jornadas son gratuitas y puedes ver más información desde nuestra web.

Destacamos las siguientes alertas y actualizaciones más relevantes de la quincena:

      • Actualizaciones de seguridad de Microsoft de diciembre de 2021: 67 fallos de seguridad, de los cuales 7 son críticos y el resto están catalogados como gravedad alta. Uno de los más críticos es una vulnerabilidad que suplanta la identidad del instalador de AppX afectando a Microsoft Windows. Los atacantes han estado aprovechando esta vulnerabilidad para instalar paquetes que incluyen algunas familias de malware como son Emotet, TrickBot o Bazaloader.