Boletín 25/09/2021 – 08/10/2021

Volvemos una quincena más con un nuevo boletín sobre las principales noticias del mundo de la ciberseguridad.

Empezamos nuestro boletin con la noticia del hackeo al sitio web “Bitcoin.org”. El ataque comenzó con un mensaje en una ventana emergente en la web, donde se informaba que los 10.000 primeros usuarios que respondieran al mensaje podían aprovecharse de una oferta y duplicar el total de activos de sus billeteras electrónicas. El mensaje incluía un código QR para acceder a una determinada billetera.

Otra noticia interesante es la relativa a la filtración de datos confidenciales sobre el estado de vacunación COVID-19 en Canadá que se ha producido a través de los códigos QR emitidos en los certificados de vacunación. La empresa “eHealth Saskatchewan” encargada de proporcionarl estos servicios electrónicos al sector sanitario, se ha visto obligada a solicitar la destrucción de dichos certificados de vacunación COVID.

Asimismo, varios expertos de Kaspersky han identificado intentos de infección -a través de malware y otros tipos de software malicioso- a usuarios que intentaban descargarse la nueva película de James Bond (“No Time to Die”).  También se han identificado intentos de phishing en los que se les pedía a los usuarios que se registrasen para poder seguir viendo la película. Durante este proceso se solicitaba a las víctimas sus datos bancarios.

También os informábamos acerca del reporte realizado acerca de una vulnerabilidad en “Apple AirTag”, cuya explotación permitiría a los ciberdelincuentes encontrar el número telefónico de un usuario, e incluso redirigirlo a sitios de phishing de iCloud y otras plataformas legítimas. Todo se debe a que el “modo perdido” del dispositivo no está protegido, y permite al atacante inyectar código en los campos de la función que genera los datos personales del propietario del móvil perdido.

Os recordamos que en octubre se celebra el Mes Europeo de la Ciberseguridad (ECSM),  mes durante el cual, la Union Europea realiza una campaña dedicada a promover la ciberseguridad entre los ciudadanos y las organizaciones de la UE y a proporcionar información de seguridad en línea actualizada mediante la sensibilización y el intercambio de buenas prácticas.

Por último, os anunciamos que esta semana hemos finalizado nuestra campaña de concienciación dirigida a docentes, en la que durante dos semanas, hemos publicado un consejo diario sobre un tema a trabajar con los alumnos, ofreciendo recursos que permitan asimilar mejor los contenidos de ciberseguridad. Puedes ver el detalle de nuestra campaña en nuestro portal de concienciación concienciaT.

Respecto a las alertas y actualizaciones más relevantes de la quincena:

    • Se han identificado múltiples vulnerabilidades “ZeroDay” que afectaban a dispositivos Iphone y Mac:
      – CVE-2021-30869. Fallo de confusión de tipo en el componente XNU que permite ejecutar código arbitrario con privilegios en Kernel.
      – CVE-2021-30858. Vulnerabilidad “Use-After-Free” (UAF) que permite a “Webkit” ejecutar código arbitrario en un sitio web con contenido malicioso.
      – CVE-2021-30860. Vulnerabilidad que permite ejecutar código arbitrario al procesar un PDF con contenido malicioso.
    • Netgear ha reportado 25 vulnerabilidades, todas ellas de severidad crítica, que podrían permitir a un atacante comprometer los productos afectados. Se recomienda actualizar a la versión de firmware más reciente.
    • Google también se ha visto sorprendida por otra vulnerabilidad ZeroDay en su última versión de “Chrome 94”. En este sentido, han tenido que lanzar un parche de emergencia. La vulnerabilidad detectada (CVE-2021-37973) afectaba a la API de Portals encargada de la transición entre páginas.
  •  

Boletín 11/09/2021 – 24/09/2021

Nuevo boletín quincenal donde os comentamos las principales noticias relacionadas con el mundo de la ciberseguridad.

Iniciamos con una noticia en la que un grupo de ciberdelincuentes han conseguido comprometer la red informática de las Naciones Unidas, con el fin de robar una gran cantidad de información que les permitiría atacar a otras agencias internacionales. Para ello, utilizaron un método poco sofisticado, que incluía usar nombres de usuario y contraseñas disponibles a la venta en la «dark web«. Al parecer, estas credenciales de acceso comprometidas pertenecían a cuentas de Umoja, un software de gestión de proyectos patentado por la ONU. Esta cuenta de Umoja utilizada por los ciberdelincuentes no estaba protegida con autenticación multifactor, por lo que les fue fácil pasar desapercibidos.

También el ransomware sigue siendo noticia. En esta ocasión, Olympus ha sido víctima del ransomware «Blackmatter» afectando a sus operaciones en Europa y Medio Oriente. El grupo de ciberdelincuentes opera como una plataforma de ransomware como servicio (RaaS). Esta clase de operaciones se dividen en desarrolladores de ransomware y afiliados, que colaboran con el fin de alcanzar a más víctimas y dividir enormes ganancias. En respuesta al incidente, Olympus movilizó un equipo de seguridad para interrumpir la infección y comenzar a identificar a los responsables. Hasta el momento, no se han revelado detalles adicionales sobre el ataque.

Con motivo del Día Internacional del Teletrabajo, celebrado el día 16 de septiembre, desde CSIRT-CV os facilitamos unos consejos para que puedas realizar tus funciones de una manera más cibersegura, ya que esta modalidad laboral sigue implantada en muchas empresas. Te invitamos a leer nuestra guía de seguridad en el teletrabajo.

Como viene siendo algo habitual en nuestros boletines, el phishing sigue presente en sus diferentes modalidades. En esta ocasión, se ha publicado una nueva ciberestafa en la que un grupo de cibercriminales está haciéndose pasar por una agencia de servicios de TI para enviar miles de emails de phishing que contienen un enlace para solicitar un supuesto “Pasaporte Digital de Coronavirus”. Este enlace redirigía a los usuarios a una plataforma falsa del Servicio Nacional de Salud (NHS) y tenía por objetivo recopilar información confidencial. El incremento de las estafas en línea es solo una más de las indeseables consecuencias que ha traído la pandemia.

Queremos alertar a los usuarios de dispositivos con el sistema Android, ya que se ha identificado un nuevo troyano bancario para Android con altas prestaciones que puede robar información personal y credenciales bancarias. Su objetivo son aplicaciones bancarias, carteras de criptomonedas y aplicaciones de compras. Los usuarios a los que va dirigido originalmente son usuarios de entidades de Estados Unidos y España. Antes de que el malware SOVA sea oficialmente una amenaza para las empresas financieras, los equipos de seguridad deben actuar ahora y considerar la implementación de una estrategia de seguridad móvil basada en el riesgo.

Y para terminar con las noticias de esta quincena, sabemos que estamos ante un nuevo curso escolar, lleno de ilusiones y expectativas para ir retomando la normalidad en el funcionamiento de las clases. Desde CSIRT-CV hemos iniciado esta semana una nueva campaña de concienciación, dirigida a los docentes, en la que durante dos semanas, publicamos un consejo diario sobre un tema a trabajar con los alumnos, ofreciendo recursos que permitan asimilar mejor los contenidos de ciberseguridad que se exponen. Puedes seguir esta nueva campaña desde nuestras redes sociales Facebook y Twitter a través del hashtag #EnseñaCiberseguridad.

Además, en este curso, seguimos con las acciones del Plan Valenciano de Capacitación en Ciberseguridad, que nos permite seguir concienciando en materia de Ciberserguridad a nuestros adolescentes, sus familias y sus docentes. Por tanto, este curso también continuamos con la realización de las jornadas presenciales y online que realizamos desde CSIRT-CV en los centros de secundaria de la Comunidad Valenciana. Esperamos que este curso escolar nos brinde la oportunidad de estar presentes en todos los centros que nos las soliciten. Puedes consultar toda la información en nuestra web concienciaT.

Respecto a las alertas y actualizaciones más relevantes de la quincena:

Boletín 28/08/2021 – 10/09/2021

Una quincena más os remitimos nuestro boletín con las principales noticias relacionadas con el mundo de la ciberseguridad.

Comenzamos con la noticia relacionada con la empresa EskyFun, asociada al mundo de los videojuegos, concretamente con los juegos de rol para Android. Se ha descubierto que almacenaba datos de más de un millón de usuarios en un servidor vulnerable. Entre la información expuesta se encuentran datos como el IMEI, correo electrónico, número de teléfono y contraseñas en claro. Este fallo de seguridad puede provocar campañas de phishing dirigidas a estos usuarios o robo de cuentas en otros servicios, en caso de reutilización de credenciales.

Fujitsu parece que también ha sufrido el robo de 4GB de datos relacionados con sus clientes y se estarían vendiendo en la Dark Web. Esta clase de robo de información es muy suculenta sobre todo para las empresas rivales de la afectada. Es por ello que, siempre os recordamos que es necesario tener un nivel de ciberseguridad cumpliendo ciertos requisitos, como mínimo, tanto a nivel personal como de empresas.

Continuamos con el tema de las cajas misteriosas de Amazon. Se trata de cajas sorpresa que el cliente solicita recibir sin saber qué hay dentro y se han puesto tan de moda que están apareciendo en varios sitios web, no afiliados con Amazon, en venta. La actividad sospechosa de dichos sitios web podría conllevar estafas de phishing.

A primeros de septiembre conocimos que el troyano Joker es capaz de acceder a mensajes de texto, contactos y suscribir al usuario del dispositivo a sitios web que ofertan servicios de pago, si tenemos ciertas apps instaladas en el smartphone. Amplía esta información en el siguiente enlace.

Seguro que durante estas vacaciones has hecho muchas fotografías de tus actividades y estas deseando publicarlas en redes sociales. Recuerda que, lo que se publica en Internet no se borra y no se olvida. Por eso, CSIRT-CV ha publicado en su portal concienciaT un post relacionado con la seguridad en las redes sociales así como una serie de medidas fáciles y efectivas para proteger tu información.

Por último, y como hace quince días, os recordamos que a través del Plan Valenciano de Capacitación en Ciberseguridad estamos concienciando a nuestros adolescentes en materia de Ciberserguridad. Por tanto, este curso también continuaremos con la realización de las jornadas presenciales y online que realizamos desde CSIRT-CV en los centros de secundaria de la Comunidad Valenciana. Esperamos que este curso escolar nos brinde la oportunidad de estar presentes en todos los centros que nos las soliciten. Puedes consultar toda la información en nuestra web concienciaT.

Respecto a las alertas y actualizaciones más relevantes de la quincena han sido:

    • Vulnerabilidad en Whatsapp que permite acceder a los datos de los usuarios como vídeos, imágenes, conversaciones y/o contactos. Se recomienda actualizar a la versión más reciente de la aplicación. En este caso, el parche consistió en incluir dos nuevos procesos de verificación.
    • Los dispositivos BlueTooth vuelven a ser vulnerables debido a BrakTooth. Estos fallos podrían causar una denegación de servicio y ejecutar código arbitrario; las vulnerabilidades son explotadas sin que el dispositivo esté emparejado. Los productos de hasta once proveedores como Intel, Qualcomm, Zhuhai Jieli Technology y Texas Instruments se verían afectados.

Boletín 14/08/2021 – 27/08/2021

Una vez más os hacemos llegar nuestro boletín con las principales noticias relacionadas con el mundo de la ciberseguridad.

Empezamos el boletín destacando una noticia relacionada con una brecha de datos que se ha producido en la Fundación de Investigación de la Universidad Estatal de Nueva York (SUNY) y que ha afectado a más de 40 mil personas. Según se informa en la noticia, pese a que se habían realizado accesos no autorizados a las redes de la fundación desde principios de este año, estos no fueron detectados hasta el mes de julio. La fundación junto a una compañia de ciberseguridad, ha comenzado una investigación para tratar de aclarar lo ocurrido.

Continuamos con otra filtración de datos, esta vez relacionada con la compañía de telecomunicaciones T-Mobile. La propia empresa ha informado que podría haber sufrido una reciente filtración de datos masiva que comprometería la información personal de cerca de 100 millones de usuarios.

De nuevo Mirai es protagonista de una de las noticias destacadas de la quincena. Este malware parece ser el causante del mayor ataque DDos registrado por la compañía Cloudflare. El equipo de seguridad logró detectar a tiempo el ataque y pudo mitigarlo sin consecuencias para la empresa cliente.

También durante este período se ha detectado una vulnerabilidad en el S.O. de BlackBerry que podría afectar a millones de coches y equipamiento médico. El bug detectado en el S.O. QNX RTOS podría permitir ejecutar código arbitrario en los dispositivos afectados. En el caso de conseguir ejecutar dicho código, los dispositivos podrían quedar inutilizados, e incluso se podría llegar a tomar el control de los mismos.

Otra noticia interesante, ha sido la publicación por parte de Emsisoft de un software de desencriptado para el ransomware SynAck. Para poder uso de la herramienta es necesario hacer uso de la nota recibida cuando se sufrió el ataque.

Durante los últimos días se ha publicado una noticia relacionada con una vulnerabilidad en Microsoft Power Apps. Un error de configuración en la API ODdata, podría conllevar el acceso público a información confidencial. Entre la información expuesta podría haber datos de seguimiento de contactos COVID-19, fechas de vacunación, números de seguridad social de demandantes de empleo, etc.

Por último os volvemos a recordar que a través del Plan Valenciano de Capacitación en Ciberseguridad estamos concienciando a nuestros adolescentes en materia de Ciberserguridad. Para ello, el próximo curso continuaremos con la realización de las jornadas presenciales y online que realizamos desde CSIRT-CV en los centros de secundaria de la Comunidad Valenciana. Esperamos que el nuevo curso escolar nos brinde la oportunidad de estar presentes en todos los centros que nos las soliciten. Puedes consultar toda la información en nuestra web concienciaT.

Comentamos las actualizaciones más relevantes de esta quincena:

    • Actualización de seguridad de Joomla! 4.0.2. Un control de acceso inadecuado en com_media del administrador de medios podría permitir a un usuario eliminar archivos mediante la ejecución de comandos.
    • Publicado parche de seguridad para FortiWeb. La vulnerabilidad publicada afecta a la versión 6.3.7 y anteriores, por lo que se recomienda actualizar a la última versión publicada 6.3.8.
    • Detectada una vulnerabilidad en el navegador Brave, que provocaba la revelación de información sensible. La vulnerabilidad afecta a la versión 1.27 y anteriores, por lo que se deberá actualizar cuanto antes a la versión 1.28.