lunes, 26 de enero de 2015

Navegadores de Android que no debes usar si no quieres que te roben tus contraseñas. Ten cuidado.

El viernes pasado se publicó un aviso de seguridad relativo a una herramienta llamada AppsGeyser que permite crear aplicaciones a partir de aplicaciones web. La idea es bastante sencilla, automatizar un sistema de flujo a través de las famosasWeb Views que se usan tanto en apps para iOS como para Android. El hacer navegar por la web un usuario dentro de una aplicación móvil usando estasWebViews puede tener riesgos, ya que en ellas es necesario aplicar todas las medidas de seguridad que un WebBrowser de verdad tiene, y muchas veces hemos visto que no es así. En casos como el ejemplo del robo de cuentas de Apple ID aprovechábamos las Web Views de Gmail para iOS para ocultar la URL donde estaba publicado el servidor de phishing.



Figura 1: Cuidado con los Web Browsers que usas en Android

La vulnerabilidad que presenta AppsGeyser es que por defecto, en el componete de la Web View que usa para navegar se ha desactivado la alerta de certificados inválidos. Es decir, que si alguien se conecta a la web dehttps://www.facebook.com y el certificado que se le entrega no está firmado por una entidad de confianza, no pertenece a www.facebook.com, ha caducado o ha sido revocado, el usuario no verá ninguna alerta de seguridad. Esto, abre la puerta a los ataques de SSL Sniff, o lo que es lo mismo, a poder utilizar certificados falsos en esquemas de man in the middle para poder descifrar todas las conexiones.



Figura 2: Navegando a https://www.facebook.com con un certificado falso. No alertas.

Teniendo en cuenta que existen muchas aplicaciones para hacer ataques de man in the middle en redes WiFi, como Dsploit, a las que se conecten los terminalesAndorid, incluida la vulnerabilidad de ICMP Redirect que vimos hace poco, los ataques de Rogue AP, o cualquiera de los esquemas de ataques en redes de datos, abre un esquema de ataque muy interesante a todas las apps vulnerables.


Figura 3: El tráfico SSL puede ser descifrado, y acceder por tanto al usuario y la contraseña de facebook

Aprovechando que tenemos Path 5 en Eleven Paths fuimos a ver cuántas y de qué tipo son las apps que están publicadas en Google Play creadas por AppsGeyser. Para ello buscamos alguna de las que habían sido firmadas por AppsGeyser y miramos los detalles del certificado que utiliza esta aplicación para firmas las APKde las apps que genera, que como podéis ver lleva por nombre BrowserTools.


Figura 4: Certificado utilizado para firmar las apps generadas por AppsGeyser

Realizando una búsqueda en Path 5 por la clave pública del certificado antes mostrado y filtrando solo por las apps que están vivas aún en Google Play, podemos ver que salen las famosas 5.500 apps que publicamos en el blog de Eleven Paths.



Figura 5: Apps firmadas con ese cert que aún están vivas en Google Play

La gracia es que podemos filtrar más la búsqueda, para que nos saque las apps que se han creado con esta firma digital, vulnerables a ataques de man in the middle y que se anuncian como navegadores de Internet, donde como podéis ver se aprecian un total de 69 apps. Todas ellas vulnerables a ataques de SSLSniff , y que no debéis utilizar hasta que no se arregle esto.



Figura 6: Aprovechando las Web Views, apps de Web Browsing publicadas con AppGeyser

Dentro de a lista completa de los Web Browsers para Android vulnerables están, por ejemplo, todos estos que puedes probar en un laboratorio para testear la vulnerabilidad. Os publicaremos la lista completa en un fichero aparte.

- MEGA Fast Browser
- Best & Fast Web Browser
- My Personal Browser
- Santini Labs Web Browser
- Suvy Browser
- TheAlwaysBrowser
- Aurora Web Browser
- Internet Access Browser
- STAR WEB BROWSER
- PC Browser Mini
- RSD Browser
- WeBuddy Browser
- IB8 BROWSER - India Browser 8
- bTown video,serials & browser
Mirando el número de veces que se ha instalado cada uno de estos web browsers, se puede ver que el número total de apps instaladas vulnerables a este ataque, como dicen en la web de AppsGeyser, son millones.



Figura 7: Quick Simple Browser ha sido instalado entre 5.000 y 10.000 veces

Este es un fallo de seguridad grave, y si tienes un MDM en tu empresa, deberías filtrar que tus empleados naveguen por este tipo de apps, que bajo el pretexto de ser un Web Browser ligero / rápido / molón quitan muchas de las medidas de seguridad que trae un navegador profesional.


Saludos!

miércoles, 21 de enero de 2015

#scannerISBACK: Programa 0 con Valentí Sanjuan

Hoy he visto este vídeo:




En la descripción de este vídeo hay una página a la que entrar a la página de una web, esta es:

He visto en los comentarios que no sabíais como descargar el sonido, en este caso de una entrevista, pues primero hay que darle a inspeccionar elemento, en la primera imagen lo tenéis. 

Luego nos vamos al link azul con la extensión .mp3 y pinchamos en él
Después botón derecho y guardar como...


Por último damos a escritorio o donde lo queráis tener y guardar


Ya se estará descargando

Comenta si te ha servido

Saludos!


martes, 20 de enero de 2015

Creador de Tekken ocultó su trabajo a su familia durante una década

Katsuhiro Harada, creador de Tekken, una de las sagas de videojuegos de pelea más famosas del orbe, reveló que tuvo que ocultar su trabajo a su familia durante una década, ya que esta quería que se dedique a otras actividades.

En una entrevista a la revista Edge, el desarrollador japonés reveló que sus padres querían que fuese banquero. Según explicó, sus padres eran funcionarios y eso en Japón se ve como una oportunidad de servir al país.

“Ellos querían que yo trabajara para un banco o compañía de comercio. Algo como un oficinista. Mi trabajo actual es algo que mis padres no podían entender, ya que no existía cuando eran niños, y me decían que estaban preocupados por mi futuro”, señaló.

De hecho, a modo de anécdota, Harada comentó que sus padres se enteraron de su verdadera profesión tras el lanzamiento de Tekken 5, pero no porque les reveló el secreto, sino porque su cara apareció en la portada de una revista. Fuente: RPP


Saludos!

lunes, 19 de enero de 2015

Querido Papá Noel, ¡Hackéame "argo", gordo!


Hoy es lunes, y para mí es el día que aprovecho para ver si puedo quitarme algo del trabajo que se me desbordó la semana anterior y planificar la siguiente. Normalmente voy mal de tiempo, pero intento dejar todo lo más atado posible semana tras semana, aunque sea robándole tiempo al reloj. Con la ocupación, casi no me he dado cuenta de que ya estamos en Navidades, y quedan solo 10 días para despedir el año 2014, que para mí ha sido tan intenso - o más si cabe - que los anteriores, así que voy a ver si escribo mi carta a Papá Noel.


Figura 1: Querido Papá Noel, ¡Hackeame "argo", gordo!

Lo cierto es que hay un sector de gente, especialmente los más jóvenes, que me piden hackear servidores de juegos, atacar a amigos que están molestándoles, e incluso a preparar ataques para usar el hacking como forma de dirimir una rencilla de acné. Me apena ver como esto cada vez de hace más surrealista.

Figura 2: Pídele al Papá Noel Hax0RD que hackee para ti.

Yo voy a desear como regalo estas navidades que dejen de pedirme ya cosas raras que sigue siendo un bombardeo constante. Con el tema de hackear el Facebook o elWhatsApp de alguien las peticiones no dejan de llegar día tras día incluso después de todas las veces que me he quejado. Me siento como si yo fuera el Papá Noel que te trae los hacks.




Figura 2: Ayuda para hackear un Facebook el 13 de Diciembre

Procuro no hacerme mala sangre, y aunque he dejado de dar muchas explicaciones en algunas ocasiones he empezado a tomármelo con filosofía y contestar como que no me he enterado de lo que realmente quieren.

Figura 3: ¿Se puede espiar un teléfono? Sí, se puede.

Algunas de las peticiones vienen acompañadas con una historia que pretende demostrar porque yo debería ponerme las mallas, la capa e impartir justicia dándole la contraseña de una cuenta o el control remoto de un terminal móvil a esa persona que me escribe desde un correo electrónico cualquiera.




Figura 4: ¿Mi prometido me traiciona? Saco el pokemon hax0R y le hago un hack-mate

Así que, en mi carta de Papá Noel de este año voy a pedir también un poco más de conocimiento y sentido común para todos. Más auto-exigencia en el comportamiento, más responsabilidad y un poco de madurez en el uso de Internet. Por último, si hay suerte y la RAE nos cambia la definición de hacker como pirata informático, pues me alegraré mucho porque seguro que recibiré menos peticiones de estas.
A todos vosotros os deseo que no necesitéis pedir mucho a Papá Noel y que todo lo que os haga falta sea fortaleza para conseguir vuestros objetivos personales, pues el mejor regalo que os podéis dar es constancia, perseverancia y energía para lograr vuestras metas. 

Autor: Chema Alonso

lunes, 12 de enero de 2015

Cómo te pueden robar tu Gmail con un ataque RTL-SDR

Una charla que se llamó "Tu iPhone es tan (in)seguro como tu Windows" en la que recogía algunas de las formas en las que puede atacar un iPhone a pesar de su cifrado robusto. Todas ellas están en el libro de Hacking iOS {iPhone & iPad} y muchas de ellas han salido ya por este blog.




Figura 1: Cómo te pueden robar tu identidad con un ataque RTL-SDR


Entre todas las técnicas para atacar a un usuario con un smartphone, hay una que es curiosamente extremadamente peligrosa. Se trata de robar una identidad por medio de un ataque RTL-SDR de la forma más sencilla, haciendo algo similar a Robar una cuenta de Hotmail o Gmail usando Siri. Os cuento la idea.


He olvidado tu contraseña de Gmail o Hotmail


Si no has tenido precaución de poner un segundo factor de autenticación con Google Authenticator o con cualquier otro sistema para proteger identidades digitales, entonces tu cuenta está protegida solo por la contraseña, o por contraseña más OTPenviado por SMS.



Figura 2: Solicitar la recuperación de contraseña vía código SMS



Esto permite a cualquier atacante intentar quitarte la cuenta cambiando la contraseña de tu identidad siguiendo el formulario de "He olvidado mi contraseña". Entre los métodos que se pueden solicitar está el de envío de un código temporal de recuperación de cuenta, que se puede enviar vía SMS para que te llegue a teléfono móvil.



Figura 3: Visualización del código de recuperación con la pantalla bloqueada



Si tienes la previsualización de mensajes en el terminal y el atacante tiene alguna posibilidad de acceso físico, se podría ver el código en la ventana bloqueada y robar la cuenta, pero si no... se puede hacer uso de un ataque RTL-SDR.


Capturar el mensaje SMS con RTL-SDR


El ataque RTL-SDR se basa en sintonizar una antena de comunicaciones en la bandaGSM para capturar el tráfico que por ella circula y después descifrarlo con lasrainbow tables que se publicaron para ello. Si el dueño de la identidad que se quiere robar tiene el teléfono encendido y está en la misma zona geográfica, solo sería necesario pedir el envío del código de recuperación de contraseña vía SMS y capturarlo tal y como se explica en este artículo.



Figura 4: Adaptando la señal para capturar canal GSM



A partir de este momento se podría cambiar la contraseña. Una vez cambiada la contraseña, si la persona tuviera puesto un OTP (One-Time Password) basado enSMS, entonces sería necesario seguir capturando los SMS hasta conseguir el OTP y acceder a la cuenta. Y fin.



Figura 5: SMS capturado con WireShark usando RTL-SDR



Este ataque NO se puede hacer en todas las estaciones base ni en todas las operadoras, ya que algunas están desplegando ya nuevos protocolos de cifrado A5/3, pero en las antiguas estaciones base sí, es conveniente poner sistemas Time-Based OTP, Latch o similares para evitar estos ataques. Si quieres saber más de estos ataques, te recomiendo el libro de Hacking de Comunicaciones Móviles.


Saludos!

PD: Mañana es mi cumpleaños!

lunes, 5 de enero de 2015

¿Eres muy mayor para dedicarte a Seguridad Informática?


Una de las preguntas que muchas veces acaban por caer en mi buzón de correo electrónico es la de gente que me pregunta a qué edad comencé yo a trabajar en seguridad informática para saber si ellos son muy mayores para comenzar ahora con su edad. La mayoría suele decir cosas como "soy muy mayor", "ya es tarde para mí", o "no empecé cuando tenía que haberlo hecho". Esos correos electrónicos vienen a decir siempre eso de "¿Soy muy mayor para dedicarme a Seguridad Informática?".



Figura 1: ¿Soy mayor para aprender Seguridad Informática?




Yo empecé en seguridad informática tarde, aunque si bien es cierto que en el mundo de la informática empecé bastante pronto. La primera vez que hice algo de hacking tendría unos 22 o 23 años ya que hasta ese tiempo me había dedicado a aprender informática en general y bases de datos, redes, programación, diseño gráfico, programación web y sistemas operativos en particular (por decir algo como "particular").


Lo cierto es que si tienes 40 años y llevas 15 o 16 años trabajando en el sector de la informática sin que haya tenido nada que ver con la seguridad informática no estás para nada en un estado tardío para comenzar. No pienso que así sea para nada, y espero que no lo pienses tú, pues te queda aún un cuarto de siglo por delante por trabajar. Más vale que te sientas joven y en forma, pues estás en la plenitud de tu vida laboral.



Figura 2: Aprender nuevos conceptos es bueno para tu trabajo actual y futuro



¿Crees que sacarse una carrera universitaria a los 45 años es tarde? ¿Que aprender algo nuevo con 50 años es baldío? ¿Aprender a programar a los 55 años es imposible? Me pregunto.... ¿es que ya no te funciona el cerebro? Aprender seguridad informática requiera algo de tiempo, que es el principal problema. Pero este problema lo tendrías igualmente si quieres aprender cualquier otro area profesional. Necesitas tiempo para leer, para practicar y para coger cierta experiencia, pero nada más.


Es cierto que si has dormido tu cerebro haciéndolo vago sin forzarlo a estudiar cosas nuevas durante un periodo de tiempo, entonces tal vez necesites despertarlo y ponerlo a funcionar. Además, seguro que cuando te pongas a aprender, los jóvenes de 18 años pueden estar más sueltos y rápidos que tú al principio... ¿y qué? Tómate tú tiempo, lee, estudia, aprende y sigue tu camino. Tienes madurez, experiencia profesional en muchos otros campos, y si has desarrollado habilidades como la constancia, la responsabilidad o la planificación, te puedes marcar tus propios objetivos y llegar más lejos de lo que te imaginabas.




Figura 3: Leer es cómo la gente instala nuevo software en su cerebro

Tú puedes aprender seguridad informática igual que un chaval de 20 años, y dentro de 10 años te tendrás que adaptar al nuevo entorno. No te hagas reactivo al cambio. Que no te de vergüenza ser un principiante a los 40 años...De hecho es lo que más mola. Aprender algo nuevo desde cero. Disfrútalo sin prejuicios y vívelo con pasión. Aprende a hacer ataques de redes, cómo se hace un pentesting o a programar tus propias apps. No es tan difícil y te juro que es divertido.


El día que ya no te guste este mundo de teclas y bits, entonces ese día deberás pensar en buscarte otra profesión, pero no me cuentes milongas de "tengo 40 años, ya no tengo edad para programar". ¡Ja! ¡ni que programar fuera solo para jóvenes! Los buenos programadores están rifados, no importa los años que tengan, así que sé bueno en tu trabajo, disfrútalo con pasión y podrás sacarlo.



Figura 4: En esta profesión nunca se deja de aprender



Eso sí, solo si tú quieres salir de tu zona de confort. Si tú realmente quieres aprender y estás dispuesto a comenzar por el Hello World y no parar de interiorizar cosas nuevas nunca. Estudiar es algo que debe ser constante en tu vida, que debe seguir siendo un objetivo de tu día a día a pesar de que ya tengas un buen trabajo, o de que estés muy ocupado en tu vida. En el momento que lo dejes y te bajes del tren, será tu elección y de nadie más. No será de la edad, no será del tiempo que te queda, no será por que no puedes a tu edad. No será porque eres mayor. Sera porque ya no quieres. Más rápido o más despacio, tú puedes.


Saludos Malignos!

Autor: Chema Alonso