Trend Micro. Reporte Línea de Defensa


EDICION ESPECIAL: DEFCON 16.

DEFCON- A la vanguardia de las vulnerabilidades de seguridad de la información.  

 

 

 

 

 

 

EDICIÓN ESPECIAL: DEFCON 16

DEFCON—A la Vanguardia de las Vulnerabilidades de Seguridad de la Información

 

DEFCON es una conferencia altamente técnica que reúne a los líderes de todas las áreas del mundo de la seguridad de la información – desde los sectores corporativo, académico y gubernamental hasta los hackers subterráneos. No participan proveedores de tecnología y se enfoca en compartir ideas prácticas y conocimiento oportuno sobre las amenazas en línea y las vulnerabilidades nuevas y emergentes.

 

DEFCON ha madurado en los años recientes para evolucionar de una discusión abierta entre hackers casuales y autores de virus a un foro global que ahora incluye más ‘sombreros blancos’ que ‘sombreros negros’ – incluyendo a profesionales de la seguridad que también son hackers subterráneos en las salas de chat. Cabe resaltar que los hackers se definían originalmente como programadores quienes escribían código como un una solución temporal para resolver el problema de una aplicación, lo que es totalmente distinto de crear código para cometer crímenes.

 

Además de las presentaciones temáticas de DEFCON, respetados expertos en seguridad ofrecen sesiones prácticas de demostración. El evento atrae a los nombres más prestigiados de los mundos del hacking y la seguridad, lo que inspira discusiones animadas e informativas. A continuación, las cinco principales tendencias presentadas en DEFCON 16.

 

DNS Irrumpido

 

Dan Kaminsky, director de Prueba de Penetración de IOActive, Inc. dio una presentación sobre los daños de las vulnerabilidades de DNS (sistema de nombres de dominio). NDS es un sistema de Internet que convierte de forma transparente los nombres de dominio fáciles de recordar – como www.decompras.com – en direcciones de red numéricas que utilizan las computadoras. DNS es similar a 411 y las Páginas Blancas, y casi todo en Internet depende de que DNS devuelva el número correcto para la solicitud correcta.

 

Si navegar por Internet depende de recibir el número correcto para el nombre correcto, imagine lo que sucedería si un ciber criminal interceptara la solicitud de DNS y la dirigiera a un sitio web malicioso. De acuerdo con Kaminsky, los chicos malos están usando el caché DNS envenenado para crear canales de comunicaciones encubiertos, evadiendo las medidas de seguridad, y presentando contenido malicioso.

 

Las búsquedas de NDS se utilizan en casi todas las actividades en línea, incluyendo el correo electrónico, la mensajería instantánea y las transferencias de archivos. El peligro ocurre cuando los datos son desviados por entradas de DNS erróneas. La mayoría de las medidas de seguridad corporativas, como los firewalls, dependen de los datos de DNS por consiguiente exponen una vulnerabilidad que los hackers pueden aprovechar para ver información de una compañía o para exponer información propietaria al dominio público.

 

Si bien Kaminsky no propuso una solución, recomendó a los administradores de redes poner más atención a las vulnerabilidades de DNS, hizo un llamado a la industria con las siguientes palabras: “Mucha gente no se da cuenta del grado al cual las mejores prácticas de seguridad se han ignorado durante años. DNS no debería haber sido capaz de mucho de este daño”. También sugirió que la cooperación entre competidores e investigadores podría ayudar a resolver los problemas de DNS. Los proveedores de seguridad, así como las grandes corporaciones, han estado discutiendo desde el mes pasado para promulgar medidas suficientes para atenuar esta amenaza.

 

Los hackers juegan GOTCHA—Descifrando los CAPTCHAs

 

Dos presentaciones de DEFCON se enfocaron en desacreditar la seguridad de las CAPTCHAs (Prueba Pública Completamente Automatizada para Diferenciar a Computadoras y Humanos) – una prueba de seguridad en cómputo para asegurar que una respuesta dada no es generada por una computadora. Las CAPTCHAS a menudo se encuentran cuando se crea una cuenta de tarjeta de crédito o cuando se envían artículos en línea, y aparecen DEFCON_image4imágenes distorsionadas que representan caracteres que se pide a los usuarios escribir. En teoría, sólo una persona real puede leer la imagen y escribir los caracteres correspondientes a una CAPTCHA. Las CAPTCHAs fueron creadas para evitar los envíos automáticos de computadoras o registros de bots.

 

Por desgracias, los ciber criminales han descubierto cómo desarticular las CAPTCHAs. Se utilizan dos métodos – descifrar la CAPTCHA o atacar su implementación. Algunas CAPTCHAs utilizan generadores de números aleatorios. Con el conocimiento matemático adecuado, cualquiera puede desarticular una CAPTCHA de cinco dígitos en 12 o 13 muestras. Los generadores aleatorios tienen un poco más de éxito pero no lo suficiente para detener a los hackers.

 

¿Entonces por qué los chicos malos están descifrando las CAPTCHAs? Una razón es para enviar spam. En febrero pasado, Trend Micro reportó en un blog sobre generadores de spam que evadieron el sistema de CAPTCHA de Gmail de Google usando bots para registrar nuevas cuentas de correo electrónico. La popularidad de Google dificulta rastrear a los spammers entre millones de usuarios globales y eleva la probabilidad de que los dominios de Google no figuren en las listas negras.

 

RainbowCrack, una herramienta gratuita y disponible públicamente que descifra contraseñas, a menudo se utiliza para desarticular CAPTCHAs. RainbowCrack difiere de los crackers convencionales de ‘fuerza bruta’ en que utiliza grandes tablas pre-computadas llamadas ‘tablas de arco iris’ para reducir considerablemente el tiempo necesario para descifrar una contraseña.

 

¿Es posible mejorar las CAPTCHAs? De acuerdo con los representantes de DEFCON, la respuesta es “No”. La alternativa es utilizar múltiples capas de autenticación con las CAPTCHAs actuando como una de esas capas.

 

Ocultos Detrás de Espacios Blancos – Manipulación de JavaScript

 

El investigador de seguridad, Kolisar, presentó una discusión interesante sobre la manipulación del código JavaScript dentro de ‘espacios blancos’. El código JavaScript se encripta, o manipula, por razones legítimas, como evitar el robo del código propietario. Kolisar presentó un método malicioso para la manipulación de JavaScript que utiliza espacios blancos para ocultar código malicioso y evitar la normalización.

 

Los espacios blancos son tabulaciones o caracteres de la barra espaciadora que los criminales pueden manipular para ocultar código de forma intencional. Hay ciertos indicadores dentro de un archivo JavaScript manipulado que puede utilizarse para la detección y la protección; sin embargo, los métodos estándar no pueden detectar la manipulación de los espacios blancos. De acuerdo con Kolisar, existen algunas señales evidentes, sin embargo, como ciertos snippets de código y grandes bloques de texto sin sentido que ayudan a los esfuerzos de detección.

 

Para los proveedores de seguridad, crear un archivo de firmas para detectar espacios blancos errantes es virtualmente imposible. En cambio, una solución tendría que analizar todo el JavaScript, actuando esencialmente como un compilador programático para correr y simular código. Como con muchas sesiones de DEFCON, la presentación de Kolisar generó más preguntas de las que respondió y dejó a los investigadores de seguridad la tarea de diseñar nuevas soluciones para detectar la manipulación del código JavaScript.

 

Redes Sociales Bajo Ataque

 

El título de la conferencia, “Satanás Está en Mi Lista de Amigos”, describe perfectamente los crecientes problemas de seguridad en los sitios de redes sociales. La presentación, que fue dada por Shawn Moyer, fundador de Agura Digital Security, y Nathan Hamiel, Consultor de Idea Information Security, se enfocó en el aumento de los ataques a las redes sociales. De acuerdo con Moyer y Hamiel, los defraudadores están aprovechando la gran confianza que los usuarios depositan en la seguridad de los sitios de redes sociales para extraer información e incubar esquemas de phishing.

 

Últimamente, los ataques más comunes son los de cross-site scripting (XSS), una vulnerabilidad de las computadoras asociada a aplicaciones Web 2.0 que le permite al atacante inyectar código en las páginas web que son vistas por otros usuarios. Recientemente, los sitios de redes sociales objetivo han incluido a LinkedIn, MSN Spaces, Yahoo 360, con Facebook y MySpace como los principales blancos. Conforme los sitios de redes sociales se hacen más populares, los programadores han creado código que permite la “portabilidad de la identidad”, que permite a los usuarios transportar información personal de un sitio a otro. De esta forma, los usuarios pueden crear un nuevo perfil en Facebook, por ejemplo, usando la información ya guardada en sus páginas de MySpace. Aunque conveniente y que le ahorra tiempo a los usuarios, esta capacidad de XSS no es segura. Y ya que los sitios de redes sociales están migrando a la misma plataforma OpenSocial, ahora es más fácil compartir datos e integrar aplicaciones sociales. Esto significa que infiltrar la API de un sitio le permite a un ciber criminal tener acceso a otra red social hospedada en la misma plataforma, comprometiendo la identidad del usuario a una mayor escala.

 

Aunque los usuarios de las redes sociales no publican información financiera en sus perfiles, comparten sus nombres, nombres de familiares y mascotas, direcciones y otra información. Estos datos pueden ser recopilados y usados para violar cuentas bancarias. Por ejemplo, si un cliente llama a un banco para reportar la pérdida de una contraseña en línea, algunos bancos simplemente solicitarán verificar la dirección o el número telefónico para proporcionar la contraseña – ambos datos están listados en los sitios de redes sociales. Con los sitios de redes sociales ofreciendo más innovaciones y servicios, Moyer y Hamiel advirtieron a los usuarios que habrá más brechas de seguridad.

 

Explotando Google Gadgets

 

Los investigadores, Robert Hansen, CEO de secTheory, y Tom Stracener, criticaron duramente la seguridad de Google durante su presentación titulada “Xploiting Google Gadgets: Gmalware & Beyond," en la que afirmaron que Google pone en riesgo a millones de usuarios ya que el gigante de los motores de búsqueda le da prioridad al seguimiento de usuarios que a la seguridad.

 

Expresando su desacuerdo con la política de Google de hospedar aplicaciones Web 2. 0 de terceros que no se han probado y que los usuarios pueden integrar automáticamente en sus páginas de inicio de Google personalizadas, Hansen y Stracener describieron una variedad de ataques XSS que pueden realizarse usando programas de Google. Los más peligrosos son los Google gadgets, que pueden redirigir inmediatamente a las víctimas que inician sesión en iGoogle.com a una página bajo el control de un atacante. Esto también crea una ventana abierta para los phishers.

 

Aparentemente Hansen reveló la vulnerabilidad a los ingenieros de seguridad de Google, quienes le dijeron que el redireccionamiento era una característica, no una falla. Google gadgets también ofrecen la capacidad de analizar los puertos de la red interna de una víctima para vigilancia o enviar solicitudes de XSS que redireccionan a sitios maliciosos y provocan que el navegador de una víctima cambie las direcciones del servidor DNS u otras configuraciones delicadas. Si bien algunos ataques relacionados con Google son más teoría que una realidad, los investigadores advierten que los ataques aumentarán con la popularidad de Google. Los gerentes de TI necesitan ser cuidadosos – los usuarios probablemente ya estén usando muchas de las aplicaciones de Gooble basadas en Web 2.0.

 

Referencias

DEFCON 16 (http:/www.defcon.org) Demerjian Charlie, "Captchas Pueden Hackearse Fácilmente, Molestan a los Usuarios no a los Bots—Defcon 2008.

http://www.theinquirer.net/gb/inquirer/news/2008/08/10/captchas-easily-hackable, Agosto 10, 2008.

Goodin, Dan. "Navegar Google Puede Afectar su Seguridad", The Register, http://www.theregister.co.uk/2008/08/09/google_gadget_threats/, Agosto 9, 2008.

 

Westervelt, Robert. "Kaminsky: Falla de DNS Capaz de Atacar por Varios Frentes", SearchSecurity.com, http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1324273,00.html, Agosto 6, 2008.

Related Post