segunda-feira, 27 de outubro de 2014

O terceiro semestre do ano tem um aumento de 57% nas infecções relacionadas ao Malware Backoff. Este Malware afeta as máquinas de pagamento com cartões.


Os especialistas em segurança da empresa de segurança Damballa detectatam um aumento de 57% nas infecções do malware populares Backoff no terceiro trimestre, o número de infecções foi atacado alta de agosto para setembro e neste último mês infecções Backoff aumentou 27%.
A situação é muito preocupante, a aplicação da lei teme uma explosão do número de infecções em todo o mundo, o Serviço Secreto dos Estados Unidos estima que cerca de 1.000 empresas dos EUA podem estar comprometidos por malware Backoff.O código malicioso já foi usada contra grandes empresas, incluindo  UPS  e Dairy Queen. Este Verão, o  US-CERT  alertaram que os atores de ameaças estavam usando ferramentas de desktop remoto como LogMeIn, Splashtop 2 e Apple Remote Desktop para implantar o malware PoS e sifão de dados.
Os especialistas estão preocupados com as técnicas de evasão implementadas pelo autor do malware e pela falta de medidas de segurança implementadas em muitos ambientes comprometidos pelo código malicioso.
"O aumento é notável como ele destaca que o malware tinha contornado controles de prevenção de rede e era ativo, ainda escondido, na rede.", Afirma o oficial anúncio de Damballa.
Muitos PoS sistemas direcionados pelo malware estão expostos na internet para fins de manutenção, este ampliar sua superfície de ataque expondo-os a mais riscos.
"Em muitos casos, os PoS sistemas são free-standing da rede corporativa ", diz Damballa CTO Brian Foster. "Eles se conectam às redes locais, que têm segurança limitada. Sem essa visibilidade, é impossível descobrir o dispositivo está se comunicando com o comando eo controle criminal. "
Malwares recuo
O relatório, uma vez destacar a urgência de assumir a segurança correta postura, especialmente naqueles setores mais impactados pela atividade criminosa, como o setor de varejo. As empresas devem estar cientes das ameaças cibernéticas e sobre os TTP ( técnicas, táticas  e procedimentos) adotados por maus atores.
As empresas não conseguem proteger as conexões de rede de saída e criptografar PoS dados, a maioria dos malwares POS, incluindo códigos maliciosos BackOff, são ameaças avançadas que permitem maus atores que ser persistente e disfarçado por um longo tempo. Recuo, como muitos outros malwares POS , é capaz de ignorar os controles de prevenção, como anti-vírus, firewalls e IPS que são adotadas por quase todas as empresas.
"Em um teste rápido realizado no laboratório de Damballa, um pesquisador testou Sinowal, um arquivo de malware comum, e descobriram que 45 de 55 produtos antivírus identificou-o como malware. Em seguida, ele criou um novo arquivo de malware por Sinowal ligação a um arquivo de programa de Ajuda do Windows. Ele novamente testados no novo ficheiro e só foi detectado por um dos produtos 55 anti-vírus. Todo o processo de alterar o arquivo de malware levou menos de dois minutos. Se o arquivo foi aberto por um usuário final desavisado, o arquivo de Ajuda do Windows teria executado e no fundo o arquivo de malware teria infectado o dispositivo. ", afirma o relatório emitidopelo Damballa.
Malwares POS é muito insidioso, os atacantes estão usando "constantemente se transformando de malware porque binários mudar em uma base diária", isso significa que o malware é capaz de evoluir ao longo do tempo, tornando difícil sua detecção por meio de atualizações contínuas e atividade reembalagem.
Recuo de malware 3
Prevenção baseada em assinaturas é ineficaz, análise de inteligência de ameaças é a única maneira de reduzir essas ameaças.

Papel fundamental do exército na copa

Confira o Tweet de @exercitooficial: https://twitter.com/exercitooficial/status/525994454701076480?s=09

sábado, 25 de outubro de 2014

Dromes e laser usados para invadir redes segmentadas. Ninguém está seguro?

Um grupo de pesquisadores israelenses demonstrou na última Conferência Black Hat como hackear redes gapped ar usando lasers e drones.

Muitas pessoas acreditam que é possível proteger um computador mantê-lo fora, os especialistas de segurança definem uma rede separados pela Internet, ou por qualquer outro redes inseguras, como "Air rede gapped".

Infelizmente redes também Air gapped poderia ser cortado com diferentes técnicas, um ator de ameaça poderia usar um USB para comprometer-lo (ou seja, como aconteceu para o Stuxnet infecção na instalação nuclear iraniana de Natanz) ou, como foi revelado por Edward Snowden, usando radar tece e sofisticado Equipamento.

As agências de inteligência trabalhar por um longo tempo para tecnologias que são capazes de invadir remotamente redes gapped ar com a intenção de desviar dados de sistemas segmentados.

Um grupo dos melhores criptógrafos israelenses, Adi Shamir, Yuval Elovici e Moti Guri, explicaram recentemente como é possível usar um tudo-em-uma impressora, com um scanner integrado, para se infiltrar em uma rede gapped-ar, ou um sistema e roubar dados confidenciais.

No caso Stuxnet, os atacantes inicialmente espalhar o vírus Stuxnet usando um stick USB, uma vez infectado o alvo, eles não tiveram oportunidade de controlar o agente malicioso, devido à impossibilidade de se comunicar com ele.

A nova pesquisa realizada por especialistas demonstrou que é possível dominar essa limitação controlar o malware com um laser de longa distância que poderia ser instalado em um drone.

A pesquisa apresentaram suas pesquisas na última Black Hat Europa pirataria, eles concentraram sua análise sobre a exploração de um Pro 8500 impressora HP Officejet, mas como eles explicaram que o ataque poderia ser estendido a outros dispositivos.

A equipe usou um laser azul que pisca o malware em código binário, os dados foram enviados pelos pesquisadores a partir de uma distância superior a 1 km de distância, e de acordo com os especialistas o alcance pode atingir até 5 km.

O digitalizador do impressora dentro da rede funciona como uma ponte, que é usado para ler aquele código e convertê-lo em instruções que são enviadas dentro da rede para o software malicioso. Os dados syphoned poderia ser enviado de volta para o atacante com o mesmo scanner que tenha lido o código, pode transformar dados em piscadas de luz que é capturada por um pequeno robô equipado com uma câmera de vídeo.

ar gapped malwares rede 2

De acordo com os investigadores, é possível registar a luz que representa os dados a partir de uma altura de 100 metros.

Esta não é a primeira vez que um grupo de pesquisadores demonstrou como para infectar máquinas em redes de ar gapped , início de 2014 especialistas da Universidade Ben Gurion apresentou um estudo sobre a  rede de ar-gap  hacking, que permite a um atacante para inocular uma cepa específica de malware em um  celular  e usar o dispositivo móvel como um vetor de ataque para bater  computador  na vizinhança. A notícia se espalhou pelo  Tempo de Israel  site, o cenário de ataque proposta é desconcertante,  uma  hackers  a partir de qualquer lugar do planeta poderia usar  celular malwares baseados acessar remotamente todos os dados armazenados em um sistema-alvo, isto é possível explorar as ondas eletromagnéticas emanada de computadores é ainda é isolado a partir da Internet.

Também inteligência dos EUA já explorou este tipo de técnica de ataque, o programa da NSA conhecido como TEMPEST faz uso de dispositivos especiais para sugar dados de computadores e servidores via emanações vazamento, incluindo sinais de rádio não-intencionais ou elétricos e vibrações de hardware alvo (por exemplo, monitores, memória chips, teclados, placas de rede e cabos de conexão). Documentos vazados por Edward Snowden refere-se um conjunto de componentes projetados pela NSA para espionar telas de computador, fax / impressoras, dispositivos de áudio e teclados, por nem sequer ter que instalar um agente na máquina de destino, os sistemas são baseados em radiação de onda contínua . As ferramentas pertencem ao ANGRYNEIGHBOR família de erros. A série de erros implementados como RF reflectores comunicar com o uso de um gerador de ondas de radar externo, tal como ou CTX4000 PHOTOANGLO.

Em dezembro de 2013, pesquisadores alemães demonstrou como um malware pode infectar  sistema s em redes de ar gapped e transferir dados roubados usando sinais de áudio inaudíveis.

Nós temos uma certeza, redes de ar gapped não são tão seguros quanto você pensa.

Pierluigi Paganini

( Assuntos de Segurança  -bombas de ar redes gapped, Intelligence)

sexta-feira, 24 de outubro de 2014

Espionagem Cibernética no Google Drive.

Drigo spyware explora Google Drive em ataques direcionados

por Pierluigi Paganini em 22 de outubro de 2014
drigo unidade google malwares


Especialistas em segurança na TrendMicro teriam  descoberto uma nova onda de ataques direcionados em que foram roubados informações através do Google Drive. O pesquisador detectou uma nova variante do malware rouba dados, apelidado Drigo, que é aparentemente usado em hacking campanhas segmentadas para agências governamentais em todo o mundo. O malware é capaz de sugar os arquivos do usuário da máquina infectada e enviou-o para o Google Drive.
Drigo é capaz de roubar arquivos comuns, incluindo Excel, Word, PDF, texto e arquivos do PowerPoint, incluindo dados na Lixeira e pasta de documentos do usuário e enviá-los para o Google Drive. A exploração de sites de compartilhamento baseados em nuvem está se tornando ainda mais freqüente no ecossistema cibercrime, nos últimos meses, os especialistas em segurança detectados  RAT servido através destas plataformas poderosas e  campanhas de phishing  que beneficiaram de canais SSL que normalmente usa.
As técnicas manchado pelos investigadores são projetados para evitar os fornecedores de segurança e pesquisador e, em muitos casos, são muito sofisticados.
Drigo, a fim de transferir os arquivos syphoned ao serviço Google Drive inclui em seu código-fonte do  client_id, o client_secret  e um token de atualização (usado para o processo de autenticação com base no  OAuth 2.0  protocolo).
"Fichas de atualização são necessários como parte do protocolo OAuth 2.0, que é usado pelo Google Drive. Este protocolo é utilizado pelo Twitter, Facebook e outros sites para usar suas contas para efetuar login em um site diferente ", afirma o analista de ameaças da Trend Micro Kervin Alintanahin em um post no blog . "Os tokens de acesso são utilizados para ter acesso a uma conta do Google Drive. No entanto, tokens de acesso expirar fichas de modo de atualização são necessários para obter novos tokens de acesso. Nós descriptografado comunicação da atividade de malware e serra, como os pedidos de novos tokens e upload de arquivos ".
A investigação permitiu aos especialistas para descobrir ataques direcionados contra agências do governo, eles especulam que o malware Drigo foi concebido para fins de reconhecimento.
Malwares Google Drive Drigo
"Afinal de contas, um dos aspectos-chave em um ataque bem sucedido é ter informações suficientes sobre o alvo. Quanto mais informações eles podem se reunir, o mais vetor de ataque que podem usar em seu alvo ", observou Alintanahin.
Outra descoberta interessante feita pelos especialistas é o uso da linguagem Go open source programação, também conhecido como golang, que foi inicialmente desenvolvido pela Google.
"Embora interessante, o uso de golang não é nova; pesquisadores de segurança já vi golang-criado malwares já em 2012 . Seria difícil identificar a razão exata para o uso golang mas alguns têm atribuído o seu apelo à sua suposta falta de perfil mainstream. ", diz o post no blog.
TrendMicro já alertou Google das atividades maliciosas relacionadas com a conta Google Drive usada pelos atores ruins, mas, como explicado pelos especialistas no post, se o malware Drigo é capaz de atualizar o arquivo de configuração, é possível que os atacantes vão usar muitas outras contas do Google Drive para continuar suas Campanhas.

Vulnerabilidade do Bash , como corrigir ?


A vulnerabilidade Bash: Como proteger seu ambiente
Um buraco recentemente descoberto na segurança do Bourne-Again Shell (bash) tem a maioria de Unix / Linux (incluindo OS X) admins suando. Você deve ser, também - os atacantes já desenvolveram exploits para desencadear em servidores sem patch web, serviços de rede e daemons que usam scripts shell com variáveis ​​de ambiente ( isso pode incluir equipamentos de rede, equipamentos industriais, etc .)

Jaime Blasco , AlienVault Labs Diretor, dá uma boa explicação sobre a explorar neste post do blog . E, o vídeo abaixo dá uma visão geral de como AlienVault Unificado de Gestão de Segurança (USM)  pode detectar tráfego malicioso na rede tentando localizar e explorar esta vulnerabilidade.

https://www.youtube.com/watch?v=vmNS2q4SVmw
Basicamente, essa vulnerabilidade permite que um invasor execute comandos shell em um servidor devido a um problema na forma como o bash interpreta variáveis ​​de ambiente (como "cookie", "host", "referência"). Explorando isso permite que um invasor execute comandos shell diretamente . Uma vez que eles tenham acesso a executar comandos shell, eles possuem o servidor.

O que posso fazer?
Se você já está saneantes entradas através de suas aplicações web para proteger contra injeção de SQL e cross-site scripting, você está no caminho certo. Isto lhe dará pelo menos uma defesa básica.
Enquanto CGI ainda está por aí na maioria dos sites, é geralmente restrita a pequenos pedaços de código que foram em torno de anos. Esses pedaços de código, provavelmente, não tenha atualizado sob o polegar de Estado de " Se não está quebrado, não conserte. "
Bem - adivinhem? É quebrado. consertá-lo. Está na hora de encontrar uma alternativa. Mas, nesse meio tempo, é uma boa idéia para desativar qualquer CGI que convida a shell.
Alguns têm recomendado usar algo diferente de festa em suas aplicações ( Dash, Peixe, Zsh, Csh, etc ), mas não se esqueça de colocar um pouco de cuidadosa reflexão e planejamento para que em vez de uma instintiva 'rip e substituir ". Certas conchas pode funcionar de forma diferente ou até mesmo estar faltando algumas das funcionalidades bash que seus aplicativos contarem com, tornando-os inoperantes.
A correção de verdade vai ser patch da própria festança, tanto dos desenvolvedores da distribuição que você usa, ou, ( se você for mais experiente ), através de seu próprio código compilado. Até então, os passos citados acima são bons primeiros passos para se defender.

Como AlienVault ajuda?
AlienVault Unificado de Gestão de Segurança (USM) fornece descoberta de ativos, análise de vulnerabilidade, detecção de ameaças (IDS), o monitoramento comportamental e SIEM em um único console, dando-lhe tudo o que precisa para detectar vulnerabilidades como Bash, e tentativas de exploração.
Com AlienVault USM você pode:
  • Descubra e seu estoque de ativos de rede automaticamente
  • Verificar se há milhares de vulnerabilidades, incluindo Bash
  • Detectar ataques e atividade com conhecidos anfitriões maliciosos
  • Priorizar os riscos com a vulnerabilidade correlacionadas e dados ameaça
  • Benefício de atualizações de inteligência de ameaças desenvolvidas por especialistas em segurança da AlienVault Labs
Dentro de 24 horas após a descoberta da vulnerabilidade Bash, a equipe AlienVault Labs empurrado atualizadas as assinaturas de rede e diretrizes de correlação para a plataforma USM, que permite aos usuários detectar a vulnerabilidade em seu ambiente, e detectar os invasores que tentam explorá-la.

Vulnerabilidade no protocolo NAT coloca 1,2 milhões de roteadores domésticos em risco.

Pesquisadores de segurança da Rapid7 teriam descoberto uma vulnerabilidade grave no protocolo NAT-PMP  que coloca 1,2 milhões de roteadores SOHO em risco.

Outra falha de segurança grave ameaça mais de 1,2 milhão SOHO roteadores em todo o mundo, a vulnerabilidade está relacionada com os " implementações do protocolo NAT-PMP impróprias e falhas de configuração ", como explica Jon Hart, um pesquisador da Rapid7.
Hart explicou o que o título emitido foi descoberto pelos pesquisadores depois de uma varredura da Internet como parte do Projeto Sonar , que é um estudo em curso em sites e dispositivos voltados para a Internet pública.
A exploração da vulnerabilidade permite que um atacante para realizar muitas atividades maliciosas, mais graves e perigosos entre eles, sendo a capacidade de redirecionar o tráfego para um site controlado pelos atacantes.
Na realidade, conforme relatado pela Rapid7 CSO HD Moore, do  Metasploit quadro já inclui módulos para executar ataques exploram vulnerabilidades NAT-PMP, o principal problema segundo o especialista é que o exame não ajuda Rapid7 para identificar os produtos específicos afetados pela falha .
nat-pmp Metasploit
Como previsto, as opções são diferentes, os atores ameaça poderia causar umanegação de serviço- condição do dispositivo alvo, poderia fornecer o acesso às configurações do dispositivo e os serviços de cliente NAT internos.
Qual é o NAT-PMP?
NAT-PMP é tecnologias que permite, entre outras coisas, a aplicações de Internet para configurar roteadores e gateways SOHO, ignorando a configuração de encaminhamento de porta manual. NAT-PMP é executado na porta UDP 5351 e automatiza o processo de encaminhamento de porta. Ele é usado por muitos dispositivos de rede para permitir que os usuários externos acesso aos recursos atrás de um NAT.
protocolo nat-pmp
O protocolo NAT-PMP é generalizada devido à sua simplicidade, mas, como destacado por Hart requer configuração cuidado para evitar problemas graves.Durante a atividade de verificação, os especialistas notaram quase 1,2 milhão de dispositivos na Internet pública, que respondeu às suas solicitações NAT-PMP externos. As respostas dadas representam duas categorias de vulnerabilidades de segurança:
  • manipulação de mapeamento de portas malicioso.
  • divulgação de informações sobre o dispositivo NAT-PMP.
análise  publicada por Hart detalhou a seguinte segurança específica:
  • Interceptação de Tráfego Interno NAT: ~ 30.000 (2,5% dos dispositivos de responder)
  • Interceptação de tráfego externo: ~ 1.03m (86% dos dispositivos de responder)
  • Acesso ao Cliente Interno NAT Serviços: ~ 1.06m (88% de responder dispositivos)
  • DoS contra hospedar serviços: ~ 1.06m (88% dos dispositivos de responder)
  • Divulgação de Informações sobre o dispositivo NAT-PMP: ~ 1,2 m (100% dos dispositivos de responder)
Moore explicou que a  interceptação de tráfego externo é uma questão muito séria:
"Isso vai permitir que alguém executar um comando e controle kit de malware ou algo parecido para transformar seu sistema em um proxy reverso que serve o tráfego malicioso, comece hospedagem site malicioso em IP do seu roteador ", disse Moore," A maneira como eles fazem isso é do sistema malicioso para virar o mapeamento de volta para você de todos esses roteadores vulneráveis. E por causa da forma como o protocolo funciona, você não tem que realmente saber onde esses dispositivos são. Você pode, literalmente, pulverizá-los para fora através do éter. "
Hart explicou dispositivos vulneráveis ​​não são compatíveis com a  RFC 6886 especificação, que afirma que um gateway NAT não deve ser configurado para aceitar pedidos de mapeamento para o endereço IP externo que tem na Internet.
"O gateway NAT não devem aceitar solicitações de mapeamento destinados para o endereço IP externo do gateway NAT ou recebidos em sua interface de rede externa. Apenas os pacotes recebidos na interface interna (s) com um endereço de destino correspondente ao endereço interno (es) do gateway NAT deve ser permitido. ", Diz a especificação. 
Hart também acrescentou que o tráfego destinado ao dispositivo rodando NAT-PMP interface interna é menos provável em risco, no entanto, podem ser redirecionadas para fora da rede para um serviço controlado pelos atacantes.
"Este ataque também pode ser usado para fazer com que o dispositivo NAT-PMP para responder e encaminhar o tráfego para serviços não é mesmo escutando," Hart escreveu. "Por exemplo, se o dispositivo NAT-PMP não tem um serviço HTTP escuta na interface externa, esta mesma falha poderia ser usado para redirecionar solicitações HTTP de entrada para outro host externo, fazendo com que pareça que o conteúdo HTTP hospedado no host externo é hospedado pelo dispositivo NAT-PMP ".
Pesquisadores de segurança fechar o post com uma série de recomendações para os vendedores, ISPs e usuários finais.
"Os fabricantes que produzem produtos com capacidades de NAT-PMP deve tomar cuidado para garantir que falhas como as divulgadas neste documento não são possíveis em configurações normais e talvez até mesmo anormais.ISPs e entidades que atuam como ISPs devem tomar cuidado para garantir que os dispositivos de acesso prestados aos clientes são igualmente livres dessas falhas. Por fim, para os consumidores com dispositivos capazes NAT-PMP em sua rede, o seu deve assegurar que todo o tráfego NAT-PMP é proibida em interfaces de rede não confiáveis. "

Google lança novo APP para GMAIL .

Google está oferecendo aos seus usuários uma completamente nova e melhor experiência de seu serviço de correio. E, em um esforço para fazer isso, a empresa lançou um novo serviço de e-mail, uma alternativa ao Gmail, chamado " Caixa de entrada "na quarta-feira que pretende tornar-mail capacidades da próxima geração mais úteis e de visualização.

Caixa de entrada não irá substituir o Gmail, popular produto de e-mail 10-year-old da empresa, em vez disso, vai sentar-se ao lado de seu serviço de Gmail e irá fornecer aos usuários "melhor organizar seus e-mails com alertas ao vivo para consultas, reservas de voos e entregas de pacotes de uma forma mais user maneira -friendly.
"Anos na tomada, caixa de entrada é pelas mesmas pessoas que lhe trouxeram Gmail, mas não é Gmail: é um tipo completamente diferente de caixa de entrada, projetado para se concentrar no que realmente importa", escreveu Sundar Pichai, vice-presidente sênior do Google Android , Chrome e apps, em um post no blog .
Segundo a empresa, o serviço de caixa de entrada foi projetado para lidar com o problema de ficar demasiado e-mail, em que as mensagens importantes e mais urgentes se perder no meio de mensagens indesejadas e linhas intermináveis.
Caixa de entrada resolve esse problema e apresenta apenas atualizações em tempo real a e-mails - por exemplo, mostrando o status de entrega de itens comprados on-line, mostrando lembretes da forma mais acessível que permite aos usuários manter mais facilmente o controle de suas tarefas e compromissos importantes.
"Com essa evolução vem novos desafios: temos mais e-mail agora do que nunca, informação importante é enterrado dentro de mensagens, e nossas tarefas mais importantes podem deslizar através das rachaduras, especialmente quando estamos trabalhando em nossos telefones", ressaltou a empresa. " Para muitos de nós, lidar com e-mail tornou-se uma tarefa diária, que desvia o que realmente precisamos fazer-em vez de nos ajudar a conseguir as coisas feitas ".
Outras características da caixa de entrada Incluir :
  • Organizar pacotes de mensagens personalizados - de extratos bancários e compras compras on-line de reservas de viagens, para reduzir a desordem caixa de entrada.
  • Marcação rápida de um amigo com um botão vermelho +.
  • Itens Pin voltar e endereço.
  • Marcando tarefas como é feito passando para a direita.
  • Encontre docs sobre viagens, fotos e outras informações críticas sem abrir o e-mail.




A gigante de tecnologia fez com que o novo aplicativo caixa de entrada disponíveis na Web, bem como em smartphones Android e iPhones , mas temos acesso ao lançamento limitado, uma vez que está sendo distribuído via sistema tentou-e-verdadeiro convidá do Google.

A empresa enviou convites para os usuários do Gmail selecionados para experimentar o novo serviço, mas foram autorizados os usuários de e-mail da empresa em inbox@google.com para obter um convite. App caixa de entrada está disponível no Google Play Store e também parece estar no iOS App Store.

Apple lança atualização de segurança do QuickTime.

Sobre o conteúdo do QuickTime 7.7.6 segurança

Este documento descreve o conteúdo do QuickTime 7.7.6 segurança.

Esta atualização pode ser baixada e instalada usando a Atualização de Software ou a partir do site de suporte da Apple .
Para a proteção de nossos clientes, a Apple não divulga, discute ou confirma problemas de segurança até que uma investigação completa seja conduzida e que as correções ou versões necessárias estejam disponíveis. Para saber mais sobre segurança do produto Apple, consulte a segurança dos produtos Apple website.
Para obter informações sobre a chave PGP de segurança dos produtos Apple, consulte Como usar a chave PGP de segurança dos produtos Apple .
Sempre que possível, IDs de CVE são usados ​​para referenciar as vulnerabilidades para mais informações.
Para saber mais sobre outras atualizações de segurança, consulte Atualizações de segurança da Apple .

QuickTime 7.7.6

  • QuickTime
    Disponível para: Windows 7, Vista, XP SP2 ou posterior
    Impacto: Reproduzir um ficheiro de filme malicioso pode provocar o encerramento inesperado da aplicação ou a execução de código arbitrário
    Descrição: Um problema de corrupção de memória existente na manipulação de codificação RLE arquivos de filmes. Esta questão foi abordada através de uma melhor verificação dos limites.
    CVE-ID
    CVE-2014-1391: Fernando Munoz trabalhando com iDefense VCP, Tom Gallagher e Paul Bates trabalha com a Zero Day Initiative da HP
  • QuickTime
    Disponível para: Windows 7, Vista, XP SP2 ou posterior
    Impacto: Reproduzir um ficheiro de filme malicioso pode provocar o encerramento inesperado da aplicação ou a execução de código arbitrário
    Descrição: Um problema de corrupção de memória existente na manipulação dos átomos "mvhd '. Esta questão foi abordada através de uma melhor verificação dos limites.
    CVE-ID
    CVE-2014-4979: Andrea Micalizzi aka rgod trabalha com a Zero Day Initiative da HP
  • QuickTime
    Disponível para: Windows 7, Vista, XP SP2 ou posterior
    Impacto: Reprodução de um arquivo MIDI com códigos maliciosos pode causar o encerramento inesperado da aplicação ou a execução de código arbitrário
    Descrição: Um buffer overflow existia na manipulação de arquivos MIDI. Esta questão foi abordada através de uma melhor verificação dos limites.
    CVE-ID
    CVE-2014-4350: s3tm3m trabalha com a Zero Day Initiative da HP
  • QuickTime
    Disponível para: Windows 7, Vista, XP SP2 ou posterior
    Impacto: Reprodução de um arquivo m4a códigos maliciosos pode causar o encerramento inesperado da aplicação ou a execução de código arbitrário
    Descrição: Um buffer overflow existia no manuseio de amostras de áudio. Esta questão foi abordada através de uma melhor verificação dos limites.
    CVE-ID
    CVE-2014-4351: Karl Smith do NCC Group

quinta-feira, 23 de outubro de 2014

Power Point vulneravel a ataque ZERO DAY

Parece que não há fim para os do Windows zero-dias, como recentemente a Microsoft corrigiu trêsvulnerabilidades zero-day no Windows que estavam ativamente explorado livremente por hackers, e agora uma nova vulnerabilidade zero-day foi divulgado que afeta todas as versões suportadas do sistema operacional Windows, excluindo o Windows Server 2003.

A Microsoft lançou uma correção de segurança temporária para a falha e também confirmou que a falha zero-day está sendo ativamente explorada pelos hackers através de ataques direcionados utilizando maliciosos documentos do Microsoft PowerPoint enviados como anexos de e-mail.

De acordo com a Microsoft Security Advisory publicada na terça-feira, o dia zero reside no código do sistema operacional que lida com OLE (objeto de vinculação e incorporação) objetos. Tecnologia OLE é mais comumente usado pelo Microsoft Office para a incorporação de dados a partir de, por exemplo, uma planilha do Excel em um documento do Word.

A vulnerabilidade (designado como CVE-2014-6352 ) é acionado quando o usuário é forçado a abrir um arquivos PowerPoint contendo um malicioso Object Linking and Embedding (OLE) objeto. De agora em diante, somente os arquivos do PowerPoint são usados ​​por hackers para realizar ataques, mas todos os tipos de arquivo do Office também pode ser usado para realizar mesmo ataque.
A vulnerabilidade pode permitir a execução remota de código se um usuário abrir um arquivo do Microsoft Office especialmente criado que contenha um objeto OLE. Um invasor que explorar com êxito a vulnerabilidade poderá obter os mesmos direitos que o usuário atual ", a assessoria explicou .
Ao ganhar mesmos direitos que um usuário logado, um invasor pode infectar o computador da vítima através da instalação de outros programas maliciosos nele. De acordo com a gigante do software, alguns ataques contas que compromisso sem direitos de administrador pode representar menos de um risco.

A Microsoft lançou uma correção ele " OLE embalador Shim Solução ", que vai parar os ataques de PowerPoint conhecidos. Mas ele não é capaz de parar outros ataques que poderiam ser construídas para explorar essa vulnerabilidade. Além disso, a correção ele não está disponível para as edições de 64 bits do PowerPoint sobre as edições baseadas em x64 do Windows 8 e Windows 8.1.

Enquanto isso, a Microsoft também pediu que os usuários do Windows para pagar a atenção para o Controle de Conta de Usuário (UAC) alerta, um alerta pop-up que exigem autorização antes de o sistema operacional tem permissão para executar várias tarefas, que alertam o usuário, uma vez que a exploração começa a provocar - pedindo permissão para executar. Mas, os usuários muitas vezes, vê-lo como um inconveniente e muitos habitualmente clicar sem pensar duas vezes.
Em ataques observados, o Controle de Conta de Usuário (UAC) exibe uma solicitação de consentimento ou um prompt de elevação, consoante os privilégios do usuário atual, antes de um arquivo contendo o exploit é executado, "estados de consultoria da Microsoft.
Além disso, Redmond não mencionou um tapa-out-of-band para a vulnerabilidade zero-day , nem mencionou se um patch estará pronta por atualização Patch de segurança novembro.

No início deste mês, a Microsoft lançou oito boletins de segurança, como parte de sua atualização de correção mensal, fixando três falhas de dia zero ao mesmo tempo. Uma delas ( CVE-2014-4114 ) foi descoberto por parceiros iSight em todas as versões suportadas do Microsoft Windows e do Windows Server 2008 e 2012, que estava a ser explorada no " Sandworm ciberataque "para penetrar redes grandes corporações.

Tarjeta BIP! hackeada no Chile demonstra vulnerabilidade no NFC.

No Chile  NFC pagamento eletrônico  já é uma realidade, " Tarjeta BIP! "é o nome do sistema de pagamento utilizado para pagar o transporte público com smartphones dos usuários que suportam o padrão. A adoção de padrões de tecnologia NFC para aplicação ticketing NFC é uma realidade em todo o mundo, muitas empresas permitem NFC pagamentos de bilheteira, devido às suas inúmeras vantagens. Todos nós sabemos que quando uma tecnologia é a difusão tão rápida, as questões de segurança são, infelizmente, são negligenciadas e  cibercrime  está sempre pronto para explorar a falta de implementação dos requisitos de segurança.
A notícia do dia é que, segundo o especialista em segurança Dmitry Bestuzhev criminosos cibernéticos inverteram os "Tarjeta BIP!" Cartões e descobriu o mecanismo para recarregar-los gratuitamente. Alguém se espalhou na internet um aplicativo, que permite que os usuários recarregar seus créditos para usar para NFC pagamento eletrônico com seus dispositivos Android.
"Então, em 16 de outubro o primeiro aplicativo amplamente disponível para Android apareceu, permitindo que os usuários para carregar estes cartões de transporte com 10k pesos chilenos, uma soma igual a aproximadamente US $ 17 USD.", Relatou Bestuzhev em um post de blog publicado em SecureList portal com 
Os usuários só precisa instalar o aplicativo em seu dispositivo Android NFC, colocou o bilhete na proximidade do smartphone e apertar o botão "cargar 10k", a operação de encher o cartão com 10.000 pesos chilenos.
Os peritos que analisaram o aplicativo para Android descoberto a partir dos metadados do pacote de arquivos DEX que ele foi compilado em 16 de outubro de 2014, é um pequeno aplicativo (884,5 tamanho kB), que interage diretamente com o porto NFC: android.hardware.nfc . Os autores da fraude também são capazes de alterar o identificador do cartão, chamado "Numero BIP", uma característica que torna difícil para a aplicação da lei para bloquear cartões BIP recarregados ilegalmente.
As principais funcionalidades implementadas pelo autor do aplicativo são:
cambiar Nummer BIP "- o que permite que o usuário altere o número do cartão completamente.
"Numero BIP" - para obter o número do cartão, " Saldo BIP "- para obter o saldo disponível,
"Dados Carga "- para reabastecer saldo disponível e, por fim, talvez o mais interessante é
Apesar das relações originais disponíveis online para baixar o Android App foram levados para baixo, ainda é possível fazer download de um novo aplicativo, que implementa a mesma funcionalidade, a partir dos novos servidores. A nova aplicação foi compilada em 17 de outubro de 2014, é derivada da original pouco seu tamanho é maior devido à presença de um componente de propaganda.
"Uma vez que ambos os aplicativos permitem aos usuários cortar um aplicativo legítimo, eles agora são detectados pela Kaspersky como HEUR: HackTool.AndroidOS.Stip.a", explicou Bestuzhev .
Ataques Como explicado no post do blog, devido ao grande interesse na aplicação no país, os criminosos poderiam espalhar uma versão maliciosa do aplicativo que é capaz de infectar dispositivos móveis NFC para Android, desta maneira atores ameaça pode executar direcionados no Chile , compor uma botnet ou realizar qualquer outro tipo de fraude com base em tecnologia móvel (por exemplo, fraude SMS Premium,  farsa chamada prémio ).
Queridos amigos chilenos, cuidado!

Forças armadas , governos e mídia sobre ataque cibernético

Trend Micro descobriu uma operação de ciber-espionagem batizada Operação Peão de tempestade, que tem como alvo as entidades militares, do governo e da mídia em todo o mundo.

A nova operação de espionagem cibernética alvo militar, o governo e as agências de mídia em escala global foi descoberto por especialistas em segurança da Trend Micro. Também neste caso, parece que os atores de ameaça por trás da operação, batizada de Operação Tempestade no Pawn, têm atuado desde pelo menos 2007 e ainda estão em execução vários ataques em todo o mundo.

"Peão Storm é uma operação econômica e política ativa de ciber-espionagem visando uma ampla gama de entidades, principalmente aqueles relacionados aos militares, governos e meios de comunicação. Os objectivos específicos são:

Militares agências, embaixadas, e empreiteiros da defesa em os EUA e seus aliados
Políticos da oposição e dissidentes do governo russo
A mídia internacional
O departamento de um aliado dos Estados Unidos de segurança nacional
afirma Trend Micro em um post no blog .

Em junho de 2014, os hackers comprometida sites do governo na Polônia e no mês passado eles injetaram um software malicioso no site para Troca de Poderes na Polônia. Os atacantes executar diferentes cenários de ataque que variam de classis lança-phishing para Furo ataques, em ambos os casos para servir a  malwares SEDNIT.

"Os cibercriminosos por trás Operação Peão tempestade está usando vários cenários de ataque diferentes: e-mails spear-phishing com documentos do Microsoft Office maliciosos levam a SEDNIT / Sofacy malware, exploits muito seletivos injetados em sites legítimos que também vai levar a malware SEDNIT / Sofacy e phishing e-mails que redirecionar vítimas a falsos páginas de login do Outlook Web Access ", afirma Trend Micro em um post no blog .

Os especialistas consideram que os ataques como operações de cirurgia, em alguns casos, e-mails spear phishing direcionados a um número restrito de indivíduos. Os atacantes também adotado como vetor de ataque uma coleção de iframes maliciosos que apontam para exploits muito seletivos, a técnica foi usada para o ataque contra os sites do governo polaco.

SEDNIT Operação Tempestade Pawn

O post explica que em um ataque a um bilhão de dólares empresa multinacional do grupo por trás da Operação Tempestade no Pawn alcançado através de e-mail apenas três funcionários.

"Os endereços dos destinatários de correio electrónico não são anunciados em qualquer lugar on-line", observou. "A empresa em questão foi envolvido em uma importante disputa legal, então isso mostra um motivo claro espionagem económica dos atacantes."

Os analistas de malware acreditam que os maus atores por trás da Operação Tempestade no Pawn têm grandes capacidades cibernéticas e sua operação é financeiramente motivado. Os especialistas consideram muito interessante o malware eles projetaram para comprometer as metas e permanecer persistente em sua rede para sugar dados sensíveis.

"Nossa investigação Pawn Tempestade mostrou que os atacantes fizeram a lição de casa", disse Jim Gogolinski, Ameaças pesquisador sênior da Trend Micro. "As escolhas de alvos e do uso de malware SEDNIT indicam que os atacantes são muito experientes; SEDNIT foi projetado para penetrar as defesas de suas metas e permanecer persistente, a fim de capturar o máximo de informação possível. "

Os hackers também adotou uma técnica muito eficaz para as suas campanhas de phishing, para evitar levantar suspeitas na verdade, eles usaram eventos e conferências de renome como a Cooperação Econômica Ásia-Pacífico (APEC) Indonésia 2013 e da Cúpula Oriente Médio Homeland Security 2014 como isca.

Trend Micro revelou os detalhes de sua investigação em pesquisa em um estudo intitulado " Operação Tempestade Pawn ".

Pierluigi Paganini

( Assuntos de Segurança  - Operação Peão de tempestade, espionagem cibernética)

EM 2026, CIBERSEGURANÇA DEIXOU DE SER UM PROBLEMA TÉCNICO A transição da defesa tática para a liderança estratégica em infraestruturas crít...