Mostrando las entradas con la etiqueta privilegios. Mostrar todas las entradas
Mostrando las entradas con la etiqueta privilegios. Mostrar todas las entradas

jueves, 11 de abril de 2024

 

Raspberry Robin distribuido a través de archivos de script de Windows

Los actores de amenazas que distribuyen Raspberry Robin ahora utilizan Windows Script Files (WSF) para propagar el gusano junto con otros métodos, como unidades USB.

HP Threat Research identificó nuevas campañas a partir de marzo de 2024 en las que Raspberry Robin se propagaba a través de archivos de script de Windows altamente ofuscados, utilizando técnicas antianálisis.

Raspberry Robin es un gusano de Windows descubierto por primera vez en 2021. Inicialmente, los actores de amenazas que dependían del gusano lo propagaban a hosts objetivo utilizando medios extraíbles como unidades USB.

A lo largo de los años, los actores de amenazas han utilizado otros vectores de ataque, incluidos archivos comprimidos (.rar, .zip) y anuncios maliciosos, para distribuir el gusano.

En marzo, los piratas informáticos comenzaron a difundirlo a través de Windows Script Files, un tipo de archivo utilizado generalmente por administradores y software legítimo para automatizar tareas dentro de Windows.

Compartieron sus hallazgos en un informe publicado el 10 de abril de 2024.

Decodificando la distribución FSM de Raspberry Robin  

El formato de archivo .wsf admite lenguajes de secuencias de comandos, como JScript y VBScript, que son interpretados por el componente Windows Script Host integrado en el sistema operativo Windows.

Los archivos de script de Windows se ofrecen para descargar a través de varios dominios y subdominios maliciosos controlados por los atacantes.

Aunque no está claro cómo los actores de amenazas atraen a los usuarios a las URL maliciosas, los investigadores de amenazas de HP creen que esto podría deberse a través de spam o campañas de publicidad maliciosa.

El archivo de script actúa como un descargador y utiliza varias técnicas de detección de máquinas virtuales (VM) y antianálisis.

La carga útil final solo se descarga y ejecuta cuando todos estos pasos de evaluación indican que el malware se está ejecutando en un dispositivo real, en lugar de en una zona de pruebas.

El malware también busca los siguientes proveedores de software de seguridad:

  • Kaspersky
  • ESET
  • avast
  • Avira
  • Punto de control
  • Bitdefender

Los investigadores evaluaron que, en el momento del análisis, ningún escáner antivirus de VirusTotal clasificaba esos archivos como maliciosos, lo que demuestra la evasión del malware.


Descargador Raspberry Robin WSF con una tasa de detección del 0% en VirusTotal. Fuente: Investigación de amenazas de HP

“El descargador de WSF está muy ofuscado y utiliza muchas técnicas anti-análisis y anti-VM, lo que permite que el malware evada la detección y ralentice el análisis. Esto es particularmente preocupante dado que Raspberry Robin se ha utilizado como precursor del ransomware operado por humanos. Contrarrestar este malware en las primeras etapas de su cadena de infección debería ser una alta prioridad para los equipos de seguridad”, concluyeron los investigadores.


Fuente: https://www.infosecurity-magazine.com/news/raspberry-robin-windows-script/





Raspberry Robin distribuido a través de archivos de script de Windows

 

Raspberry Robin distribuido a través de archivos de script de Windows

Los actores de amenazas que distribuyen Raspberry Robin ahora utilizan Windows Script Files (WSF) para propagar el gusano junto con otros métodos, como unidades USB.

HP Threat Research identificó nuevas campañas a partir de marzo de 2024 en las que Raspberry Robin se propagaba a través de archivos de script de Windows altamente ofuscados, utilizando técnicas antianálisis.

Raspberry Robin es un gusano de Windows descubierto por primera vez en 2021. Inicialmente, los actores de amenazas que dependían del gusano lo propagaban a hosts objetivo utilizando medios extraíbles como unidades USB.

A lo largo de los años, los actores de amenazas han utilizado otros vectores de ataque, incluidos archivos comprimidos (.rar, .zip) y anuncios maliciosos, para distribuir el gusano.

En marzo, los piratas informáticos comenzaron a difundirlo a través de Windows Script Files, un tipo de archivo utilizado generalmente por administradores y software legítimo para automatizar tareas dentro de Windows.

Compartieron sus hallazgos en un informe publicado el 10 de abril de 2024.

Decodificando la distribución FSM de Raspberry Robin  

El formato de archivo .wsf admite lenguajes de secuencias de comandos, como JScript y VBScript, que son interpretados por el componente Windows Script Host integrado en el sistema operativo Windows.

Los archivos de script de Windows se ofrecen para descargar a través de varios dominios y subdominios maliciosos controlados por los atacantes.

Aunque no está claro cómo los actores de amenazas atraen a los usuarios a las URL maliciosas, los investigadores de amenazas de HP creen que esto podría deberse a través de spam o campañas de publicidad maliciosa.

El archivo de script actúa como un descargador y utiliza varias técnicas de detección de máquinas virtuales (VM) y antianálisis.

La carga útil final solo se descarga y ejecuta cuando todos estos pasos de evaluación indican que el malware se está ejecutando en un dispositivo real, en lugar de en una zona de pruebas.

El malware también busca los siguientes proveedores de software de seguridad:

  • Kaspersky
  • ESET
  • avast
  • Avira
  • Punto de control
  • Bitdefender

Los investigadores evaluaron que, en el momento del análisis, ningún escáner antivirus de VirusTotal clasificaba esos archivos como maliciosos, lo que demuestra la evasión del malware.


Descargador Raspberry Robin WSF con una tasa de detección del 0% en VirusTotal. Fuente: Investigación de amenazas de HP

“El descargador de WSF está muy ofuscado y utiliza muchas técnicas anti-análisis y anti-VM, lo que permite que el malware evada la detección y ralentice el análisis. Esto es particularmente preocupante dado que Raspberry Robin se ha utilizado como precursor del ransomware operado por humanos. Contrarrestar este malware en las primeras etapas de su cadena de infección debería ser una alta prioridad para los equipos de seguridad”, concluyeron los investigadores.


Fuente: https://www.infosecurity-magazine.com/news/raspberry-robin-windows-script/





 

Una falla crítica de Node.js permite a los atacantes ejecutar código malicioso en máquinas con Windows





El proyecto Node.js reveló una vulnerabilidad de alta gravedad que afecta a múltiples líneas de lanzamiento activas de su software en plataformas Windows.

Esta falla, identificada como CVE-2024-27980, permite a los atacantes ejecutar comandos arbitrarios en los sistemas afectados, lo que representa un riesgo grave para las aplicaciones y servicios creados en Node.js.

La falla de Node.js permite a los atacantes ejecutar código malicioso

El núcleo de la vulnerabilidad radica en las child_process.spawnfunciones child_process.spawnSyncde Node.js cuando se utiliza en sistemas operativos Windows. Estas funciones se utilizan comúnmente para generar procesos secundarios desde aplicaciones Node.js.

La falla se descubrió en el manejo de archivos por lotes y argumentos de línea de comandos pasados ​​a estas funciones.

Específicamente, se descubrió que un argumento de línea de comandos creado con fines malintencionados podría provocar la inyección de comandos y la ejecución de código arbitrario, incluso si la shellopción no está habilitada en la llamada a la función.

Esta vulnerabilidad es particularmente alarmante porque pasa por alto el mecanismo de seguridad proporcionado al desactivar la shellopción, que a menudo se recomienda como una de las mejores prácticas de seguridad.

El impacto es generalizado y afecta a todos los usuarios de las líneas de versión 18.x, 20.x y 21.x de Node.js en Windows.

El proyecto Node.js ha actuado con rapidez en respuesta al descubrimiento de CVE-2024-27980. Se han publicado actualizaciones de seguridad para mitigar el problema para las versiones afectadas: 18.x, 20.x y 21.x.

Estas actualizaciones están disponibles a partir del martes 9 de abril de 2024 y se recomienda encarecidamente a los usuarios que actualicen sus instalaciones de Node.js de inmediato para proteger sus aplicaciones e infraestructura de una posible explotación.

Al investigador de seguridad Ryotak se le atribuyó el descubrimiento de esta vulnerabilidad y Ben Noordhuis implementó la solución. El proyecto Node.js ha expresado su gratitud a los miembros de la comunidad por sus contribuciones para mantener la seguridad e integridad de la plataforma.

Recomendaciones para usuarios de Node.js

A la luz de esta vulnerabilidad crítica, se recomienda a los usuarios de Node.js, especialmente aquellos que ejecutan aplicaciones en Windows:

  • Actualizar inmediatamente : actualice a las últimas versiones parcheadas de Node.js (18.x, 20.x, 21.x) para mitigar el riesgo que representa CVE-2024-27980.
  • Revisar las prácticas de seguridad : reevaluar el uso de procesos secundarios dentro de las aplicaciones Node.js, especialmente en relación con el manejo de entradas externas y argumentos de línea de comandos.
  • Manténgase informado : suscríbase a la lista de correo de nodejs-sec y consulte periódicamente la página de seguridad oficial de Node.js para obtener actualizaciones sobre vulnerabilidades y versiones de seguridad.
  • Fuente: https://cybersecuritynews.com/node-js-flaw-malicious-code/


Una falla crítica de Node.js permite a los atacantes ejecutar código malicioso en máquinas con Windows

 

Una falla crítica de Node.js permite a los atacantes ejecutar código malicioso en máquinas con Windows





El proyecto Node.js reveló una vulnerabilidad de alta gravedad que afecta a múltiples líneas de lanzamiento activas de su software en plataformas Windows.

Esta falla, identificada como CVE-2024-27980, permite a los atacantes ejecutar comandos arbitrarios en los sistemas afectados, lo que representa un riesgo grave para las aplicaciones y servicios creados en Node.js.

La falla de Node.js permite a los atacantes ejecutar código malicioso

El núcleo de la vulnerabilidad radica en las child_process.spawnfunciones child_process.spawnSyncde Node.js cuando se utiliza en sistemas operativos Windows. Estas funciones se utilizan comúnmente para generar procesos secundarios desde aplicaciones Node.js.

La falla se descubrió en el manejo de archivos por lotes y argumentos de línea de comandos pasados ​​a estas funciones.

Específicamente, se descubrió que un argumento de línea de comandos creado con fines malintencionados podría provocar la inyección de comandos y la ejecución de código arbitrario, incluso si la shellopción no está habilitada en la llamada a la función.

Esta vulnerabilidad es particularmente alarmante porque pasa por alto el mecanismo de seguridad proporcionado al desactivar la shellopción, que a menudo se recomienda como una de las mejores prácticas de seguridad.

El impacto es generalizado y afecta a todos los usuarios de las líneas de versión 18.x, 20.x y 21.x de Node.js en Windows.

El proyecto Node.js ha actuado con rapidez en respuesta al descubrimiento de CVE-2024-27980. Se han publicado actualizaciones de seguridad para mitigar el problema para las versiones afectadas: 18.x, 20.x y 21.x.

Estas actualizaciones están disponibles a partir del martes 9 de abril de 2024 y se recomienda encarecidamente a los usuarios que actualicen sus instalaciones de Node.js de inmediato para proteger sus aplicaciones e infraestructura de una posible explotación.

Al investigador de seguridad Ryotak se le atribuyó el descubrimiento de esta vulnerabilidad y Ben Noordhuis implementó la solución. El proyecto Node.js ha expresado su gratitud a los miembros de la comunidad por sus contribuciones para mantener la seguridad e integridad de la plataforma.

Recomendaciones para usuarios de Node.js

A la luz de esta vulnerabilidad crítica, se recomienda a los usuarios de Node.js, especialmente aquellos que ejecutan aplicaciones en Windows:

  • Actualizar inmediatamente : actualice a las últimas versiones parcheadas de Node.js (18.x, 20.x, 21.x) para mitigar el riesgo que representa CVE-2024-27980.
  • Revisar las prácticas de seguridad : reevaluar el uso de procesos secundarios dentro de las aplicaciones Node.js, especialmente en relación con el manejo de entradas externas y argumentos de línea de comandos.
  • Manténgase informado : suscríbase a la lista de correo de nodejs-sec y consulte periódicamente la página de seguridad oficial de Node.js para obtener actualizaciones sobre vulnerabilidades y versiones de seguridad.
  • Fuente: https://cybersecuritynews.com/node-js-flaw-malicious-code/


miércoles, 27 de enero de 2021

 

Un fallo en Sudo permite tener privilegios admin en Linux

Fallo de Sudo en Linux 

Tener acceso como root a un sistema es uno de los objetivos que buscan los piratas informáticos. Es así como podrían obtener el control total. En este artículo nos hacemos eco de una vulnerabilidad que afecta a Sudo y que permitiría a cualquier usuario obtener privilegios de administrador. Un fallo que sin duda puede comprometer un sistema si termina en malas manos. Vamos a explicar en qué consiste.

Un error en Sudo permite tener acceso como administrador a un usuario

Cuando hablamos de Sudo nos referimos a un programa de Unix, de Linux, que permite a un administrador de sistemas con privilegios poder llevar a cabo determinados cambios y acciones que están limitados para los usuarios normales.

Este fallo que afecta a Sudo permite que cualquier usuario normal, sin permisos de administrador, pudiera obtener permisos de root y llevar a cabo cualquier cambio o acción que quisiera. Todo esto sin requerir ningún tipo de autenticación.

Root es el súper usuario del sistema. Una cuenta especial que sirve para administrar cambios importantes, instalar aplicaciones que puedan provocar algún tipo de problema en el equipo, etc. Básicamente es necesario para todos esos cambios relevantes que puedan tener lugar en un equipo Linux.

Un usuario normal, sin privilegios, puede utilizar el comando Sudo para actuar como root. Para ello debe tener permisos o conocer la contraseña del administrador. Esta vulnerabilidad, registrada como CVE-2021-3156, supone una escalada de privilegios. Fue descubierta el pasado 13 de enero por parte de un grupo de investigadores de seguridad de Qualys y han esperado a que hubiera parches disponibles para hacerla pública.

Por tanto podemos decir que este fallo ya ha sido corregido. Es muy importante que los usuarios cuenten con las últimas actualizaciones para corregirlo.

Los investigadores de Qualys indican que el problema se debe a un desbordamiento de búfer explotable por cualquier usuario local (usuarios normales y usuarios del sistema, enumerados en el archivo sudoers o no), y no se requiere que los atacantes conozcan la contraseña del usuario para explotar con éxito esta vulnerabilidad.

El desbordamiento de búfer que permite a cualquier usuario local obtener privilegios de root se activa cuando Sudo elimina incorrectamente las barras diagonales inversas en los argumentos.

Vulnerabilidad que afecta al cPanel

 Tres exploits

Qualys creó tres exploits para CVE-2021-3156 para mostrar cómo los atacantes potenciales pueden abusar con éxito de esta vulnerabilidad. Usando estos exploits, los investigadores pudieron obtener privilegios de administrador completos en múltiples distribuciones de Linux, incluyendo Debian 10 (Sudo 1.8.27), Ubuntu 20.04 (Sudo 1.8.31) y Fedora 33 (Sudo 1.9.2). Son algunas de las distribuciones más populares.

Desde Qualys aseguran que otras distribuciones y sistemas operativos compatibles con Sudo probablemente también podrían ser explotados utilizando exploits de CVE-2021-3156.

Los colaboradores de Sudo han solucionado la vulnerabilidad en la versión de sudo 1.9.5p2 que ya ha sido lanzada, al mismo tiempo que Qualys reveló públicamente sus hallazgos. Por tanto, todos los usuarios deberían contar con esta versión actualizada y estar protegidos correctamente.

Para probar si el sistema es vulnerable, podemos iniciar sesión como usuario no root y ejecutar el comando «sudoedit -s /». Los sistemas vulnerables enviarán un error comenzando con «sudoedit:» mientras que los parcheados mostrarán un error comenzando con «usage:».

 

Un fallo en Sudo permite tener privilegios admin en Linux

 

Un fallo en Sudo permite tener privilegios admin en Linux

Fallo de Sudo en Linux 

Tener acceso como root a un sistema es uno de los objetivos que buscan los piratas informáticos. Es así como podrían obtener el control total. En este artículo nos hacemos eco de una vulnerabilidad que afecta a Sudo y que permitiría a cualquier usuario obtener privilegios de administrador. Un fallo que sin duda puede comprometer un sistema si termina en malas manos. Vamos a explicar en qué consiste.

Un error en Sudo permite tener acceso como administrador a un usuario

Cuando hablamos de Sudo nos referimos a un programa de Unix, de Linux, que permite a un administrador de sistemas con privilegios poder llevar a cabo determinados cambios y acciones que están limitados para los usuarios normales.

Este fallo que afecta a Sudo permite que cualquier usuario normal, sin permisos de administrador, pudiera obtener permisos de root y llevar a cabo cualquier cambio o acción que quisiera. Todo esto sin requerir ningún tipo de autenticación.

Root es el súper usuario del sistema. Una cuenta especial que sirve para administrar cambios importantes, instalar aplicaciones que puedan provocar algún tipo de problema en el equipo, etc. Básicamente es necesario para todos esos cambios relevantes que puedan tener lugar en un equipo Linux.

Un usuario normal, sin privilegios, puede utilizar el comando Sudo para actuar como root. Para ello debe tener permisos o conocer la contraseña del administrador. Esta vulnerabilidad, registrada como CVE-2021-3156, supone una escalada de privilegios. Fue descubierta el pasado 13 de enero por parte de un grupo de investigadores de seguridad de Qualys y han esperado a que hubiera parches disponibles para hacerla pública.

Por tanto podemos decir que este fallo ya ha sido corregido. Es muy importante que los usuarios cuenten con las últimas actualizaciones para corregirlo.

Los investigadores de Qualys indican que el problema se debe a un desbordamiento de búfer explotable por cualquier usuario local (usuarios normales y usuarios del sistema, enumerados en el archivo sudoers o no), y no se requiere que los atacantes conozcan la contraseña del usuario para explotar con éxito esta vulnerabilidad.

El desbordamiento de búfer que permite a cualquier usuario local obtener privilegios de root se activa cuando Sudo elimina incorrectamente las barras diagonales inversas en los argumentos.

Vulnerabilidad que afecta al cPanel

 Tres exploits

Qualys creó tres exploits para CVE-2021-3156 para mostrar cómo los atacantes potenciales pueden abusar con éxito de esta vulnerabilidad. Usando estos exploits, los investigadores pudieron obtener privilegios de administrador completos en múltiples distribuciones de Linux, incluyendo Debian 10 (Sudo 1.8.27), Ubuntu 20.04 (Sudo 1.8.31) y Fedora 33 (Sudo 1.9.2). Son algunas de las distribuciones más populares.

Desde Qualys aseguran que otras distribuciones y sistemas operativos compatibles con Sudo probablemente también podrían ser explotados utilizando exploits de CVE-2021-3156.

Los colaboradores de Sudo han solucionado la vulnerabilidad en la versión de sudo 1.9.5p2 que ya ha sido lanzada, al mismo tiempo que Qualys reveló públicamente sus hallazgos. Por tanto, todos los usuarios deberían contar con esta versión actualizada y estar protegidos correctamente.

Para probar si el sistema es vulnerable, podemos iniciar sesión como usuario no root y ejecutar el comando «sudoedit -s /». Los sistemas vulnerables enviarán un error comenzando con «sudoedit:» mientras que los parcheados mostrarán un error comenzando con «usage:».