Mostrando entradas con la etiqueta Ingeniería Social. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ingeniería Social. Mostrar todas las entradas

New threat on Twitter

Posted: 10/3/11 by komz in Etiquetas: , , ,
0

Una nueva amenaza que ha estado afeectando a Twitter.

Dicha amenaza, la cual utilizaba una de las diversas técnicas de Ingeniería social, empleaba el llamativo mensaje indicando saber quién visito nuestro perfil de Twitter: “I just viewed my TOP20 Profile STALKERS. I can’t believe my EX is still checking me every day . El cual llegó a generar 159 tweets por minuto de usuarios infectados.
Una vez que la victima realiza clic sobre el enlace malicioso, el cual utilizaba el acortado de URL Bit.ly, se le pide a la victima autorización para realizar la instalación de una aplicación de terceros en Twitter. La misma luego comienza a enviar mensajes automáticamente a todos los followers de la víctima, repitiéndose el texto antes mencionado “sobre quien visito nuestro perfil“, para continuar así con el engaño a fin de comprometer cuentas de los usuarios afectados.
Se puede apreciar en el siguiente cuadro de estadísticas lo rápido que se llego a propagar esta amenaza, y lo efectiva que fue, llegando  a tener más de 15.700 clics en un periodo total de un solo día, tal como podemos ver en la siguiente imagen:




Por su parte la empresa Bit.ly, ha bloqueado los dominios donde se alojaban los enlaces maliciosos. Es muy importante estar atento a los enlaces que recibimos por las distintas redes sociales ya que pueden dirigirnos a este tipo de amenazas. Sabemos que los ataques por Ingeniería Social son el principal medio para atrapar a los usuarios desprevenidos en lo que se refiere a este tipos de engaños.

fuente: blogs.eset-la.com

0

Gracias a los amigos de DragonJar traemos SET o The Social-Engineer Toolkit, es un conjunto de herramientas especialmente diseñadas para realizar ataques de Ingeniería Social en procesos de auditorias en seguridad, esta programado en Python por David Kennedy (ReL1K), quien hace poco publicó su versión 1.0 con grandes cambios. En este articulo se veran las principales opciones del The Social-Engineer Toolkit, ademas de las nuevas características (como la interface web) que se incorporaron al SET en su versión 1.0.

1-Iniciando el The Social-Engineer Toolkit

SET es multiplataforma, y solo necesitamos tener instalado el interprete de Python para ejecutarlo y ejecutarlo con ./set o Python set en la carpeta donde lo tengamos guardado (las dependencias que no tengas, las descargará automáticamente).


Al iniciar el SET, lo primero que vemos es un menú que nos ofrece una gran cantidad de opciones para lanzar nuestro ataque de ingeniería social, desde la creación de correos fraudulentos, paginas que al visitarlas infecta tu maquina, archivos multimedia que permite obtener acceso al equipo de la víctima, la posibilidad de enviar correo masivo, crear un CD/DVD o memoria USB que infecte la maquina y hasta enviar mensajes de texto que nos ayude en nuestra tarea.

2-Sistema de Phishing

El sistema de creación de phishing en el SET es bastante completo, nos permite generar automáticamente un sitio falso con el cual engañar a los destinatario o enviar enviar de forma masiva correos con adjuntos maliciosos que permiten el acceso remoto de su maquina.


3-Vector de Ataque Web

SET también permite realizar ataques automáticos a un usuarios que ingrese (por medio de ingeniería social) a una dirección que tu le especifiques (ahora lograr esto es mucho mas fácil gracias a los acortadores de direcciones), SET se encarga de subir el servidor y realizar el ataque que le especifiques (un applet de java, ataques múltiples, o tabnabbing entre otros…) que te devolverá una shell en el equipo víctima.


4-Creación de Medios Infectados

Permite crear un archivo que se conecte remotamente a nuestra maquina, ofreciéndonos una shell del sistema y se ejecute en el equipo remoto al introducirse una memoria/disco duro USB, o un disco DVD/CD aprovechando el “autorun” de windows.


5-Generar ejecutable con Payload

SET también permite (con la ayuda de metasploit framework) generar un ejecutable que se conecte remotamente a nuestra maquina, una vez lo abran en la maquina víctima, permitiéndonos configurar una gran cantidad de shells, entre ellas la famosa meterpreter, shells ciegas de windows, shells remotas y todo esto para procesadores a 32 y 64Bits


6-Ataques por Correo

En esta completa suite para hacer ataques de ingeniería social, se incluye una sección especialmente dedicada al correo electrónico, permitiendo enviar correos falsos o desde una cuenta gmail, a una o muchas personas.


7-Ataques con dispositivos Personalizados

Los dispositivos Teensy son todos aquellos aparatos en los que se ha utilizado la tableta programable Teensy en su elaboración, al ser altamente personalizable y programable se puede emplear en procesos de auditorias en seguridad como ya nos ha mostrado IronGeek en la defcon 18 y SET nos facilita la tarea al programar estos dispositivos, ofrecernos rutinas que al conectar un dispositivo de estos nos podría poner a bajar una aplicación externa o ingresar a un sitio especifico y aceptar un applet de java, infectandonos en el proceso.


8-Falsificando Mensajes de texto

Uno de los vectores de ataques mas eficientes a los que tenemos acceso con el SET, es el de envío de SMS (mensajes de textos) falsos, con los que podemos suplantar el numero telefónico que envía el mensaje, haciéndole pensar al receptor que efectivamente esa persona es quien le ha escrito, también incluye una opción para el envío masivo de SMS, por lo que podríamos enviar el mensaje a un mayor numero de destinatarios sin problema (la posibilidad de envíos a teléfonos fuera de estados unidos, depende de la disponibilidad del servicio por parte de las empresas prestadoras SohoOS, Lleida.net, SMSGANG).


9-Actualizando Metasploit y The Social-Engineer Toolkit

El SET esta ligado fuertemente al metasploit Framework, ya que muchas de sus funcionalidades las saca de este, por tanto incluye la posibilidad de actualizarlo desde su propia interface, así como incluye un actualizador para el mismo (recomendable que lo hagas cada que inicies el programa).


10-La interface web de The Social-Engineer Toolkit

En la versión 1.0 del SET se ha integrado una interface web, para lanzar todos los tipos de ataque que mencionamos anteriormente, para iniciar esta interface, solo tienes que ejecutar ./set-web o Python set-web.

Abrimos la dirección 127.0.0.1:44444 en nuestro navegador y nos aparecerá la interface gráfica del SET, desde donde podremos lanzar cualquiera de sus ataques.


Video de presentación de la versión 1.0 del Social Engineer Toolkit:



Pagina Oficial de SET
Manual Oficial de SET
Manual de SET en el Metasploit Unleashed

fuente: dragonjar.com

Post to Twitter

Exploit oculto en una invitacion a los premios Nobel

Posted: 16/11/10 by komz in Etiquetas: , , , , ,
0

Es difícil ignorar una invitación a los premios Nobel de la paz. Y eso es precisamente lo que querían los ciberdelincuentes cuando comenzaron a enviar un correo electrónico fraudulento con ese asunto. En concreto, la víctima recibe un correo electrónico falso con una invitación a la ceremonia del Premio Nobel otorgado a Liu Xiaobo que tiene este aspecto:


Muy convincente ¿verdad?
El correo electrónico incluye un archivo adjunto que es la "invitación oficial" para el evento. Y es esta "invitación formal" la que lleva las "sorpresas" para la víctima. En el momento en que el archivo PDF disfrazado de invitación es abierto, se activa un Exploit PDF (detectado por BitDefender ® como Exploit.PDF-TTF.Gen) con el fin de desencriptar y soltar tres componentes:
  • iso88591 que contiene el payload;
  • svchost.exe (identificado por BitDefender como Trojan.Dropper.Agent.VCS) que soltará un archivo en c:\windows\midimap.dll. Como hay otro archivo midimap.dll en la carpeta system32, cualquier aplicación que llame a las funciones de la DLL original en realidad estará llamando al archivo DLL malicioso que tiene una ruta más corta. Esta técnica se llama secuestro DLL y hará que todos los programas que necesitan reproducir un sonido (incluyendo reproductores multimedia, clientes de mensajería instantánea, navegadores y similares) activen el código malicioso;
  • un archivp PDF limpio con una invitación para engañar a la víctima y que ésta siga creyendo que el correo es legítimo
Después de que los archivos maliciosos se hayan creado, el archivo PDF infectado cierraAdobe ® Reader ® y lo reinicia para mostrar el contenido del PDF limpio que actúa como engaño. De esta manera, el usuario es conducido a creer que todo ha ido tal como se describe en el mensaje y lo más probable es que pase por alto lo que sucedió en su equipo en segundo plano.

El backdoor intenta llamar a su casa [eliminado].3322.org y envía información sobre el nombre del sistema, sobre quién ha iniciado la sesión en el usuario, la CPU y la memoria física, etc. Cuando la comunicación entre el backdoor y el servidor de control se produzca, tu equipo estará ya, definitivamente, en manos de un atacante remoto.

No es la primera vez que utilizan los premios Nobel para realizar ataques de este tipo; recomedamos NO abrir ningun tipo de mensaje que provenga de alguna persona o entidad desconocida, tambien que que en lugar de abrirlos directamente desde el cliente de correo electrónico, se descarguen los archivos adjuntos y  antes de abrirlos analizarlos con antivirus.

Además, ten en cuenta que Adobe ha publicado un parche para proteger a los usuarios de la vulnerabilidad, así que asegúrate de que has actualizado tu aplicación antes de abrir cualquier documento PDF.

fuente: laflecha.net 

Post to Twitter

Koobface llega a Mac OS y Linux

Posted: 29/10/10 by komz in Etiquetas: , , , , , , , ,
0

Sin lugar a dudas Koobface es el malware referente en lo que respecta a la relación entre los códigos maliciosos y redes sociales. El troyano que se propaga por la red desde hace años, y que ha conformado una importante red botnet ha vuelto a la acción con una particularidad: ahora es multi-plataforma.

En el día de hoy se ha detectado una nueva campaña de propagación de Koobface, que tiene la particularidad de afectar a Mac OS y Linux, además de Windows. El troyano llega al usuario a través de mensajes en diversas redes sociales (Facebook, MySpace, Twitter) con la leyenda “Is this you in this video?” (en español, “¿Este eres tu en este video?“). Si el usuario visita el enlace observará una pantalla simulando un video multimedia online, y se intentará ejecutar un applet de Java, lo que en los casos de muchos usuarios será alertado por el navegador. El applet no es parte de la ejecución de un video (de hecho, no hay ningún video que mostrar, es sólo un engaño, parte de la Ingeniería Social), sino que es directamente el código malicioso, una nueva variante de Koobface que aprovecha Java para poder ejecutarse en diversas plataformas.

Si se autoriza la ejecución del código Java, se descargarán archivos en una carpeta oculta (jnana), que incluyen un instalador que será ejecutado y posee las rutinas necesarias para instalar la amenaza tanto en Windows, en Linux y en Mac OS. Una vez en ejecución, las acciones del código malicioso son las mismas que las que ya conocemos de él en Windows: se ejecuta un servidor web y un servicio IRC en el sistema, como parte de la botnet de la amenaza y a la espera de nuevas instrucciones; y se activan otras funciones como la propia propagación de la amenaza, generando mensajes en las redes sociales desde el sistema infectado del usuario.

Vale destacar que diversos investigadores han probado que la implementación de la amenaza en Mac OS aún no está completamente funcional, y en muchos casos al malware no logra instalarse correctamente, aunque sí es importante destacar que los creadores de Koobface ya están haciendo foco en el malware multi-plataforma, y podremos ver nuevas variantes similares en un futuro. En la siguiente imagen podemos ver la página fuente de la infección, a través de un sistema Linux, extraída de un interesante informe que incluye un video completo de la infección bajo la plataforma libre:


Recomendamos a los usuarios ser precavidos a la hora de abrir cualquier tipo de video o imagen, y mas si se desconoce el origen del mismo, ademas de tener un sistema antivirus con las ultimas atualizaciones al igual que el sistema operativo.Tambien se pueden utilizar herramientas para los navegadores que se encargan de bloquear todo tipo de codigo java ademas de prevenir  ataques como xss, session hijacking (no-scripts para firefox)

fuente: blogs.eset-la.com