Aunque imagino que esta es la típica cosa que se supone que hasta hace poco debia ser súper secreta, al final estas cosas se acaban sabiendo entre otras cosas porque los programadores necesitamos validarlas. Recuerdo hace unos años el cálculo de la letra de control del DNI español, que oficialmente era un algoritmo secreto pero que una simple búsqueda arrojaba el código fuente para hacerlo en prácticamente todos los lenguajes de programación.
El cálculo (y alguna información mas) sobre los números de las tarjetas de crédito no lo había visto hasta ahora, pero gracias a Diego en Mini La Cartumba ya se puede hacer el cálculo fácilmente. Como supongo que es la típica cosa que los malos ya sabían hace tiempo, no creo que esto haga daño a nadie y en cambio al menos yo ya tengo el algoritmo para poder validar tarjetas cuando me haga falta.
Un blog personal sobre las cosas que interesan a gente como yo. O sea, a mi.
Informática, Música, Aviones, Fotografia, Gadgets.... oıɹɐɹʇuoɔ o1 opoʇ O
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
domingo, enero 23, 2011
martes, junio 16, 2009
Troyano en cajeros automáticos
Leo con pavor la siguiente noticia publicada en Una al dia, uno de los foros sobre seguridad mas veteranos de Hispasec sobre un troyano que parece que se está utilizando sobre todo en Europa del Este y que nunca se sabe cuando puede llegar a otros lugares. Y cuando nos enteremos probablemente sea demasiado tarde:
Con un total de 16 actualizaciones hasta ahora y una calidad de código
etiquetada de "profesional" en su factura, el ejemplar estudiado por
SpiderLab es instalado, al parecer, por personal desde dentro de la
entidad bancaria, y permanece en la máquina afectada monitorizando la
cola de mensajes de las transacciones esperando a que un usuario inserte
su tarjeta y pin para ser copiados.
¿Dónde envía los datos robados?
No los envía. El troyano no hace uso de la red, no tiene capacidad
alguna para efectuar comunicaciones, posiblemente para no levantar
sospechas en los sistemas de monitorización de tráfico del banco.
En su lugar, lo que hace es esperar a que una tarjeta de control sea
insertada, en ese momento el troyano presentará en pantalla un menú con
diversas opciones, entre las cuales se encuentran la de imprimir por la
impresora del cajero los datos robados, resetear los logs a cero (para
no amontonar los datos ya extraídos), desinstalar el troyano, resetear
el cajero y la más lucrativa aunque también notoria: sacar todo el
dinero en efectivo que tenga el cajero en ese momento.
domingo, octubre 07, 2007
Defendiendo sistemas con iptables
Via menéame he encontrado este magnífico tutorial (en inglés) sobre la forma de defenderse mediante el uso de iptables de algunos ataques comunes: address spoofing, ataques smurf, SYN flooding y algunos otros.
Lo mejor es que incluye una descripcion bastante comprensible explicando en que consiste el ataque y como evitarlo.
Lo mejor es que incluye una descripcion bastante comprensible explicando en que consiste el ataque y como evitarlo.
jueves, junio 21, 2007
Alerta de ataque a servidores europeos
Copio la noticia de hispasec - una al dia, de ayer:
Mas información: Hispasec , el blog de Panda Software y Websense
Websense ha alertado de que se está usando MPACK web exploit toolkit como infraestructura para esta ofensiva. Una herramienta PHP alojada en un servidor que genera exploits e infecta a quien lo visite eligiendo el fallo adecuado según el software que use la víctima. ¿Cómo conseguir que las víctimas visiten este servidor y queden infectadas? Lo que se ha observado es que más de 11.000 páginas legítimas (principalmente europeas) han sido atacadas y han alojado en ellas enlaces IFRAME que apuntan al servidor MPACK e infectan así a la víctima. Si ésta es vulnerable (normalmente a vulnerabilidades relativamente antiguas que permiten ejecución de código), se descargará y ejecutará de forma transparente una variante de un troyano bancario de la familia Sinowal (pieza de malware conocida por su sofisticación).
Las páginas afectadas (que se convierten en "cómplices" sin saberlo ni quererlo) son legítimas y con todo tipo de contenidos, desde webs de deportes, hoteles, juegos, medios de comunicación, política, sexo... Habitualmente, los atacantes que consiguen acceso a una web "popular", roban datos y causan un "deface" (cambio de su página índice para que todo el mundo sepa que ha sido atacada). Por el contrario en este caso, han incrustado IFRAMEs "invisibles" en esas 11.000 páginas. Una de las que más visitas está recibiendo (y por tanto a más víctimas está infectando) resulta ser la página oficial de una popular y atractiva presentadora española. Hispasec se está poniendo en contacto con las principales webs españolas comprometidas para eliminar el código malicioso y prevenir nuevos infectados.
Mas información: Hispasec , el blog de Panda Software y Websense
domingo, junio 10, 2007
EsNic nos enseña como no hacer un 'captcha'
Un captcha es un gráfico que representa letras o números ligeramente deformados cuya utilidad reside en que un humano (a veces con un poco de esfuerzo) es capaz de interpretarlo, pero un ordenador no. Para ello son habituales los caracteres deformados con efectos de agua, colores poco contrastados entre las letras y el fondo, rayas de colores llamativos en los caracteres y cosas asi con el objeto de que ni siquiera un programa de OCR sea capaz de reconocer los caracteres.
¿Para que es útil este sistema?. Para poder estar seguros de que lo que hay 'al otro lado' es un humano y no un programa. Uno de los sitios tipicos donde se usan es los whois, y el motivo es evitar que un programa pueda hacer cientos de peticiones por segundo y sea capaz de 'llevarse' la base de datos con la informacion de los dominios saturando, de paso, el servidor de whois.
Por todo esto, es realmente sorprendente (y casi me dan ganas de decir que indignante) lo que ha descubierto Ricardo Galli: EsNic mete dentro del formulario html --en texto plano facilmente recuperable-- el resultado del Captcha haciendo que sea completamente inutil. Tanto es asi que Ricardo ha hecho un sencillo programita en perl que realiza la consulta a la base de datos saltandose el sistema de validación.
Cuando hace un par de años nic.es cambio su interface ya hubo bastantes problemas (y en esa época yo estaba metido en temas de registros de dominio, asi que lo recuerdo bien). Despues, el año pasado, cuando se abrió a todo el mundo la posibilidad de registrar dominios .es volvieron a suceder cosas extrañas. Y ahora esto.
Hay que ser chapucero. ¿Cuanto tiempo tardará alguien en aprovecharlo?
Actualización: Estoy haciendo algunas pruebas y tampoco yo acabo de entender para que vale el randomStr que comenta Ricardo, parece que como su nombre indica, es solamente una cadena aleatoria que no sirve para nada.
Y tambien: el codigo html esta completamente mal formado con cosas como <link..> antes incluso de la etiqueta <html>. Es casi increible que la página se muestre de forma mas o menos correcta en el navegador (esto dice mucho, incluso, de Internet Explorer) con lo mal formada que esta. ¿Y esta gente tiene la certificacion ISO 9001 de Aenor?. Eso tambien dice mucho, pero negativo, de dichas cerificaciones.
Visto en meneame
¿Para que es útil este sistema?. Para poder estar seguros de que lo que hay 'al otro lado' es un humano y no un programa. Uno de los sitios tipicos donde se usan es los whois, y el motivo es evitar que un programa pueda hacer cientos de peticiones por segundo y sea capaz de 'llevarse' la base de datos con la informacion de los dominios saturando, de paso, el servidor de whois.
Por todo esto, es realmente sorprendente (y casi me dan ganas de decir que indignante) lo que ha descubierto Ricardo Galli: EsNic mete dentro del formulario html --en texto plano facilmente recuperable-- el resultado del Captcha haciendo que sea completamente inutil. Tanto es asi que Ricardo ha hecho un sencillo programita en perl que realiza la consulta a la base de datos saltandose el sistema de validación.
Cuando hace un par de años nic.es cambio su interface ya hubo bastantes problemas (y en esa época yo estaba metido en temas de registros de dominio, asi que lo recuerdo bien). Despues, el año pasado, cuando se abrió a todo el mundo la posibilidad de registrar dominios .es volvieron a suceder cosas extrañas. Y ahora esto.
Hay que ser chapucero. ¿Cuanto tiempo tardará alguien en aprovecharlo?
Actualización: Estoy haciendo algunas pruebas y tampoco yo acabo de entender para que vale el randomStr que comenta Ricardo, parece que como su nombre indica, es solamente una cadena aleatoria que no sirve para nada.
Y tambien: el codigo html esta completamente mal formado con cosas como <link..> antes incluso de la etiqueta <html>. Es casi increible que la página se muestre de forma mas o menos correcta en el navegador (esto dice mucho, incluso, de Internet Explorer) con lo mal formada que esta. ¿Y esta gente tiene la certificacion ISO 9001 de Aenor?. Eso tambien dice mucho, pero negativo, de dichas cerificaciones.
Visto en meneame
jueves, octubre 26, 2006
Firefox 2.0: Una vulnerabilidad antigua vuelve a reaparecer
A las pocas horas, al igual que sucedió con el nuevo explorer 7, se ha encontrado un bug (que no vulnerabilidad ya que no expone información sensible a terceros ni permite ejecución de código arbitrario) en Firefox 2.0 que hace el navegador se cierre. Según parece el bug fue corregido hace tiempo y se le conoce como torpedo de Zalewski.
Si ya estaba corregido, supongo que alguien se habra hecho un lio con el control de versiones, como paso a mi ayer probando subversion :-). A ver cuanto tardan en solucionarlo.
Y yo, a ver cuando saco un rato para instalarlo, que aún ni lo he visto.
Visto en kriptólopis via menéame
Si ya estaba corregido, supongo que alguien se habra hecho un lio con el control de versiones, como paso a mi ayer probando subversion :-). A ver cuanto tardan en solucionarlo.
Y yo, a ver cuando saco un rato para instalarlo, que aún ni lo he visto.
Visto en kriptólopis via menéame
jueves, octubre 19, 2006
Primer fallo de seguridad en IE7
Menos de 24 horas han pasado desde que se liberara de forma oficial la nueva version de Internet Explorer 7 y ya se ha encontrado el primer fallo de seguridad que le afecta. Según Secunia se ha encontrado una vulnerabilidad en el manejo de las URL de tipo 'mhtml:' de forma que es posible para un atacante acceder a documentos de otros servidores a traves del navegador afectado.
En la misma pagina hay una demostracion (que no he probado) del bug. ¿Esperará microsoft hasta el 14/11/2006 para corregir el fallo?
En la misma pagina hay una demostracion (que no he probado) del bug. ¿Esperará microsoft hasta el 14/11/2006 para corregir el fallo?
martes, septiembre 26, 2006
Un peligroso bug de Explorer anda suelto
Un viejo bug de Internet Explorer está comenzando a explotarse de forma masiva según veo en Hispasec.
En ZERT se puede encontrar un parche no oficial para solucionar el problema. Esta vez, el desactivar javascript no sirve. Si no quieres instalar el parche aqui hay instrucciones para minorar el problema desregistrando una vgx.dll.
Lo mas divertido es que este error fue detectado hace ya tiempo pero no ha sido puesto a disposicion de los usuarios en las ultimas actualizaciones mensuales porque no habia pasado las pruebas correctamente. Es decir, que llevan 2 meses al menos con el tema. Sin embargo, los programadores de ZERT han tardado 19 horas. Que cada uno saque sus conclusiones.
Aqui está la noticia completa en Hispasec.
[...] la vulnerabilidad basada en la funcionalidad VML (Vector Markup Language) del navegador Internet Explorer necesita soluciones porque está siendo aprovechada de forma masiva. Cada vez son más las páginas que (si son visitadas con permisos de administrador) intentan infectar a los sistemas con decenas de troyanos distintos. En el laboratorio de Hispasec, estamos comprobando y analizando las nuevas formas de aprovechar la vulnerabilidad, y sorprende la rapidez con la que el código es modificado y ofuscado para pasar desapercibido ante los programas antivirus.
En ZERT se puede encontrar un parche no oficial para solucionar el problema. Esta vez, el desactivar javascript no sirve. Si no quieres instalar el parche aqui hay instrucciones para minorar el problema desregistrando una vgx.dll.
Lo mas divertido es que este error fue detectado hace ya tiempo pero no ha sido puesto a disposicion de los usuarios en las ultimas actualizaciones mensuales porque no habia pasado las pruebas correctamente. Es decir, que llevan 2 meses al menos con el tema. Sin embargo, los programadores de ZERT han tardado 19 horas. Que cada uno saque sus conclusiones.
Aqui está la noticia completa en Hispasec.
martes, agosto 08, 2006
Hackeando cualquier equipo por la tarjeta wifi
Parece que se ha encontrado una forma de tomar el control en menos de un minuto de casi cualquier equipo (Mac, Linux, Windows) por medio de la tarjeta wifi.
"La originalidad del ataque es que no aprovecha vulnerabilidades del
sistema operativo. Éstas se encuentran en el código del controlador
de dispositivo de la tarjeta y son consecuencia, por un lado, de la
complejidad en la implementación de los diversos protocolos utilizados
por las redes inalámbricas, así como por la presión existente para que
los fabricantes de hardware presenten productos de forma rápida."
Noticia completa en hispasec - una al dia
"La originalidad del ataque es que no aprovecha vulnerabilidades del
sistema operativo. Éstas se encuentran en el código del controlador
de dispositivo de la tarjeta y son consecuencia, por un lado, de la
complejidad en la implementación de los diversos protocolos utilizados
por las redes inalámbricas, así como por la presión existente para que
los fabricantes de hardware presenten productos de forma rápida."
Noticia completa en hispasec - una al dia
jueves, mayo 18, 2006
Nuevos metodos de phising por voz ip
Segun leo en computerworld parece que se ha detectado un primer intento de aprovechar las ventajas y bajo coste de la voz sobre ip para realizar ataques de phising mas sofisticados que los actuales.
El sistema parece ser como sigue: recibes un mensaje supuestamente de tu banco en el que te notifican problemas con tu cuenta o cualquier otra excusa, y te indican que llames a un determinado numero de telefono para solucionar el problema. Imagino ademas que en el mensaje diran que lo de llamar por telefono es precisamente para evitar la posibilidad de fraude a traves de internet.
El numero de telefono al que llamas, claro, no es realmente de tu banco. Seguramente pondran la sintonia corporativa e incluso intentaran imitar el estilo del banco en cuestion, pero el lugar al que estaras llamando es un numero en el que se ha puesto un sistema automatizado de atencion de llamadas que en algun momento te pedira teclear tu numero de cuenta, pin, o cualquier otro dato que permita a los delincuentes acceder a tu cuenta bancaria. Una vez que el usuario ha introducido los datos, ya te puedes imaginar el resto.
La recomendacion para los usuarios es la de siempre: no te fies de los enlaces que te envien para pinchar de los bancos y desde ahora, tampoco de los numeros de telefono. Llama solo a los numeros que te ha dado realmente tu banco cuando contrataste la cuenta o intenta contactar con ellos en numeros bien conocidos por su publicidad o comunicaciones corporativas.
El sistema parece ser como sigue: recibes un mensaje supuestamente de tu banco en el que te notifican problemas con tu cuenta o cualquier otra excusa, y te indican que llames a un determinado numero de telefono para solucionar el problema. Imagino ademas que en el mensaje diran que lo de llamar por telefono es precisamente para evitar la posibilidad de fraude a traves de internet.
El numero de telefono al que llamas, claro, no es realmente de tu banco. Seguramente pondran la sintonia corporativa e incluso intentaran imitar el estilo del banco en cuestion, pero el lugar al que estaras llamando es un numero en el que se ha puesto un sistema automatizado de atencion de llamadas que en algun momento te pedira teclear tu numero de cuenta, pin, o cualquier otro dato que permita a los delincuentes acceder a tu cuenta bancaria. Una vez que el usuario ha introducido los datos, ya te puedes imaginar el resto.
La recomendacion para los usuarios es la de siempre: no te fies de los enlaces que te envien para pinchar de los bancos y desde ahora, tampoco de los numeros de telefono. Llama solo a los numeros que te ha dado realmente tu banco cuando contrataste la cuenta o intenta contactar con ellos en numeros bien conocidos por su publicidad o comunicaciones corporativas.
Suscribirse a:
Entradas (Atom)
