Boletín 10/04/2021 – 23/04/2021

Nuevo boletín quincenal de CSIRT-CV con las noticias y alertas publicadas en estas dos últimas semanas.

Comenzamos con una noticia referente a la importancia de mantener actualizado el software de todos nuestros dispositivos informáticos, lo cual forma parte del llamado ciclo de vida de un producto, donde su fabricante nos proporciona actualizaciones que mejoran el rendimiento y la seguridad, corrigiendo las vulnerabilidades que van siendo detectadas. Pero llega un momento en que finaliza ese ciclo de vida y el fabricante deja de proporcionarnos actualizaciones correctivas, lo que nos obliga a cambiar de dispositivo por otro modelo más actual y que mantenga aún el soporte técnico. Es el caso de una noticia que publicamos referente a una vulnerabilidad crítica en algunos modelos de routers Cisco, los cuales ya no van a recibir actualización y ello obliga a sustituirlos por otros modelos.

Mantener al día las actualizaciones nos ayudará a evitar infecciones por malware, que suelen perseguir el robo de información personal y credenciales de acceso. Es el caso del troyano bancario Janeleiro, que tiene como objetivo usuarios corporativos en Brasil de diferentes sectores. Utiliza ventanas emergentes a modo de phishing para suplantar a entidades bancarias y robar las credenciales de acceso.

Otra forma de infectarnos con algún malware es a través de la instalación de aplicaciones en nuestros dispositivos, como se evidencia en la noticia que publicamos donde cientos de miles de usuarios de Huawei han sido afectados por apps maliciosas. Una de las 10 aplicaciones halladas en Huawei AppGallery comprometidas con código malicioso resultó ser el peligroso troyano Android.Joker operando a través de la suscripción no autorizada a servicios Premium. Se trata de una app maliciosa disfrazada como una herramienta del sistema Android que permite a los actores de amenazas desplegar toda clase de ataques, incluyendo la inhabilitación del servicio Google Play Protect, instalación de software malicioso adicional, anuncios fraudulentos y publicación de reseñas falsas.

También podemos descargar malware de manera involuntaria cuando buscamos en Internet y descargamos contenido desde fuentes no fiables. Este es el caso de SolarMaker, un malware incluido en plantillas empresariales de descarga gratuita mediante redirecciones en Google. El grupo de actores maliciosos detrás de este RAT ha creado alrededor de 100.000 páginas con palabras clave como «template», «invoice», «receipt», «questionnaire» y «resume» para atraer a los usuarios. Cuando la persona accede a la página y hace clic en el botón de descarga, es redireccionada a un sitio controlado por los ciberdelincuentes. Entonces se produce la descarga del contenido malicioso.

Cabe señalar que las vulnerabilidades están presentes en todo tipo de software, y esta semana hemos visto la noticia de un bug en Whatsapp que lo hace vulnerable a ataques Man in the Disk, y que afecta a los dispositivos que utilizan versiones de Android iguales o inferiores a la 9. Con la explotación de esta vulnerabilidad el atacante sería capaz de modificar los datos intercambiados entre la aplicación y el disco, obteniendo el acceso a todos los datos que se encuentren en el almacenamiento externo, incluidas las conversaciones, fotos o videos de Whatsapp. Para solventar este problema, Whatsapp ha lanzado un parche de seguridad donde se establece el almacenamiento de su aplicación en un “scoped storage”.

Y para concluir las noticias de nuestro boletín quincenal, comentaros que ya ha finalizado nuestra campaña: “10 consejos para NO ser víctima de un fraude del CEO”. Durante estas 2 semanas os hemos proporcionado una serie de recomendaciones para evitar que las organizaciones públicas y/o privadas sean víctimas de este tipo de delitos, cada día más frecuentes, y que se valen de sofisticadas técnicas de ingeniería social para que el ataque resulte exitoso.

Finalizamos este boletín con las alertas más importantes sobre actualizaciones:

La ciberseguridad es muy importante, y por ello recomendamos mantenerse informado, para lo cual podéis visitar nuestros portales CSIRT-CV y concienciaT, así como seguirnos en nuestras redes sociales Facebook y Twitter.

Boletín 27/03/2021 – 09/04/2021

Una vez más os hacemos llegar nuestro boletín con las noticias y alertas más destacadas de las últimas dos semanas.

Dado el aumento de casos relacionados con el fraude del CEO que se están produciendo en los últimos meses, desde CSIRT-CV hemos lanzado una nueva campaña de concienciación “10 consejos para NO ser víctima de un fraude del CEO” para prevenir este tipo de estafas. Con esta nueva campaña se pretende destacar la importancia de concienciar a todos los empleados, tanto de organizaciones públicas como privadas, para no ser víctimas de estos engaños. Puedes seguir nuestros consejos diarios a través de nuestras redes sociales Facebook y Twitter.

Durante esta quincena nos hacíamos eco de una noticia relacionada con un malware para Android que se hacia pasar por una actualización del sistema. Destacar que la aplicación que contenía el malware «System Update» no estaba disponible en la tienda oficial de Google Play sino en tiendas de aplicaciones de terceros. Es por ello que os recordamos de nuevo la importancia de no instalar aplicaciones de repositorios desconocidos.

También destacábamos el «hackeo» al repositorio de código fuente de PHP . Los ciberdelincuentes además de acceder al repositorio, lograron añadir una puerta trasera al código fuente del mismo. Hay que tener en cuenta que PHP es el lenguaje del lado del servidor más usado y está en uso en el 79.1% de todos los sitios web, de ahí la alarma provocada por la noticia.

Durante esta semana hemos tenido conocimiento de noticia relacionada con la famosa red social Facebook. Según cuentan en la noticia más de 500 millones de cuentas de Facebook se han visto expuestas en un sitio web de dudosa reputación. Aunque parece que la información expuesta es antigua, la noticia ha servido para teabrir el debate  acerca de la seguridad en ésta y otras redes sociales.

Por otra parte y a falta de una solución definitiva, GitHub está eliminando cuentas sospechosas ya que al parecer han sufrido una serie de ataques contra su infraestructura que habrían permitido a ciberdelincuentes usar sus servidores para minado de criptomoneda.

Desde INCIBE nos alertan que se ha detectado una campaña de envío de correos electrónicos fraudulentos que suplantan a la Agencia Tributaria para difundir malware. Este tipo de campañas son habituales en esta época del año ya que los cibercriminales aprovechan los días de inicio de la campaña de la Renta para intentar engañar a los usuarios. En esta ocasión el asunto del correo es: «Acción fiscal». En el cuerpo del mensaje se solicita al usuario que acceda a la Sede Electrónica o descargue un archivo PDF para acceder a una supuesta información fiscal. Los dos enlaces del correo, tanto el de la sede como el de descarga del archivo redirigen al usuario a una página web donde se descargará el malware. El nombre del archivo malicioso tiene un nombre aleatorio, aunque sigue el mismo patrón: « 9 números aleatorios + .zip».

Por último os anunciábamos que el Federal Bureau of Investigation (FBI) y la Cybersecurity and Infraestructure Security Agency (CISA) han emitido un aviso de ciberseguridad alertando de escaneos de vulnerabilidades en FortiOS por parte de actores de amenazas persistentes avanzadas. Esto correspondería a una primera fase de reconocimiento para a posteriori, llevar a cabo ataques en los sistemas vulnerables y conseguir acceso a las redes e infraestructuras de las organizaciones objetivo.

Cerramos el boletín con los principales productos que han recibido actualizaciones relevantes durante esta quincena:

    • Vulnerabilidad 0day en productos de Apple
    • Múltiples vulnerabilidades críticas en productos VMware, en las que un atacante, con acceso a la red, a la API de vRealize Operations Manager, podría realizar un ataque SSRF para robar credenciales administrativas.
    • Múltiples vulnerabilidades en productos de Cisco. Se han identificado 2 vulnerabilidades de severidad crítica y otras 2 de severidad alta que podrían permitir a un atacante remoto y no autenticado, realizar una escalada de privilegios o ejecutar código arbitrario.

Boletín 13/03/2021 – 26/03/2021

Una vez más os hacemos llegar nuestro boletín con las noticias y alertas más destacadas de las últimas dos semanas.

Abrimos el repaso aprovechando la progresiva vuelta a la normalidad del SEPE tras el reciente ciberataque para insistir en la necesidad de tomar medidas contra el malware y concretamente el ransomware. Para ello el CCN ha publicado unos checklists específicos contra el ransomware, el cual se puede utilizar junto a nuestras habituales recomendaciones para no ser víctimas de estos ataques:

    • Herramientas antivirus y anti-ransomware (como puede ser MicroClaudia)
    • Segregación estricta de redes y protección de carpetas compartidas
    • Copias de seguridad aisladas
    • Software actualizado
    • Potente formación y concienciación a los empleados

Si todo lo anterior aun no hace despertar la conciencia acerca de los riesgos del ransomware, no podemos dejar de comentar el reciente ataque a Acer, en el cual piden un rescate de 50 millones de dólares, el más grande hasta la fecha por este tipo de infección.

Si bien muchas veces parece que los crímenes en la red quedan impunes, noticias como la siguiente merecen toda la difusión posible: ha sido condenado a 3 años de prisión el culpable del hackeo a múltiples cuentas de Twitter con el fin de estafar bitcoins a los seguidores de dichas cuentas. Como muchos recordarán, el ataque fue muy sonado debido a que parte de los atacantes resultaron ser menores de edad que consiguieron acceso a cuentas tan representativas como las de Elon Musk, Apple, Uber o Bill Gates.

Cambiando de tema, queremos compartir con vosotros una serie de interesantes infografías que muestran como de respetuosas son las principales aplicaciones móviles con los datos de los usuarios. Además del habitual listado de las aplicaciones más intrusivas, también hay datos acerca de las más restrictivas.

Como ocio para estas pascuas y días festivos, os traemos dos alternativas:

    • Para los más técnicos, os recomendamos visitar Portswigger Web Security Academy. Se trata de una más de las muchas webs que existen para poner en práctica tus conocimientos sobre ciberseguridad. Todas las actividades se realizan en entornos de prueba con diferentes retos para todos los niveles.
    • Si tus preferencias son más literarias, recomendamos el estudio sobre la ciberseguridad y confianza del ciudadano en la red, publicado por red.es, el cual muestra como el nivel de ciberseguridad de los hogares, en lineas generales, mejora progresivamente a pesar de la aparición de nuevas amenazas.

Sin abandonar el plano más técnico, se ha publicado una mitigación para la reicente vulnerabilidad en servidores Exchange que puede ser aplicada como compensación al parche oficial, y se han publicado pruebas de concepto para las recientes vulnerabilidades en F5 BIG-IP/BIG-IQ.

Cerramos el boletín con los principales productos que han recibido actualizaciones relevantes durante esta quincena:

Boletín 27/02/2021 – 12/03/2021

Comenzamos con el resumen de las noticias y alertas de ciberseguridad más destacadas de esta última quincena.

Según los expertos, éste sería un año cargado de ransomware y no se ha hecho esperar. Se trata de Babuk, donde participan diferentes actores en la creación del código y su distribución posterior. Como viene siendo habitual, los atacantes amenazarán con publicar el contenido y pedirán un rescate. Por ahora, se han visto afectados diversos sectores como son la asistencia sanitaria, instituciones bancarias y financieras, hosting y transportes.

También han surgido nuevas versiones del troyano bancario Eventbot. La mayoría se centran en cambios en el algoritmo de cifrado, pasando a utilizarse el algoritmo ChaCha20 en lugar del RC4.

Otro troyano bancario que está afectando a muchos usuarios españoles es FedexBanker. Se distribuye como si se tratase una aplicación legítima del servicio de paquetería FedEx. La campaña de malware está propagándose a través de mensajes de texto (SMS), donde se proporciona un enlace a una falsa web de FedEx y se solicita instalar una app maliciosa, el citado troyano, para poder rastrear el paquete, supuestamente.

Por otra parte, se han vendido medio millón de registros médicos en la darkweb. Entre los datos afectados se incluyen nombres completos, domicilios, teléfonos, correos electrónicos y números de seguridad social. Y también detalles médicos confidenciales como tipo de sangre, nombre del médico asignado, compañía de seguros e incluso algunos datos de diagnóstico.

¿Sabías que tus contraseñas son la puerta de entrada a tu identidad en la red? No te pierdas el reciente post que hemos publicado en nuestro portal concienciaT. No encontrarás mejores aliadas para tu ciberseguridad. Y si quieres aumentar tu nivel de madurez en ciberseguridad y la confianza en el uso de la tecnología, consulta cada mes el post publicado en nuestra sección ¿Sabías que…?

Recuerda que CSIRT-CV, dentro del Plan Valenciano de Capacitación en Ciberseguridad, continúa impartiendo jornadas de concienciación destinadas a los centros de secundaria de la Comunidad Valenciana. El objetivo es que nuestros adolescentes sean capaces de identificar las amenazas a las que están expuestos y hacerles frente. Nueva modalidad online disponible, además de la presencial ya existente. Infórmate.

Respecto a la parte de alertas, destacan las siguientes:
    • Actualizaciones de Microsoft fuera de ciclo para solucionar hasta cuatro vulnerabilidades de tipo 0-day en Microsoft Exchange Server. Se recomienda instalar inmediatamente estas actualizaciones.
    • Actualizaciones de seguridad de Microsoft del mes de marzo. Un total de 89 vulnerabilidades, 14 de ellas críticas y 75 importantes.
    • Siete vulnerabilidades para el software BIG-IP y BIG-IQ de F5 han sido parcheadas, siendo cuatro de ellas de nivel crítico. Entre las vulnerabilidades se incluye una de ejecución de código remoto sin autenticación.