¿Cómo surgen los ataques de Java en la actualidad?

¿Cómo surgen los ataques de Java en la actualidad?

¿Sabía que Java es considerado cada vez más riesgoso para la seguridad?  Seguramente lo sabía – los recientes ataques de alto perfil han comprobado a todas luces esta tendencia, así que no hace falta que lo comentemos.

Lo que sí vamos a hacer es ir más a fondo y tratar de entender el problema central. Con tantas vulnerabilidades, es difícil mantener al día los navegadores con las versiones más actualizadas – especialmente cuando la actualización de Java se realiza independientemente del navegador. ¿Qué tan complicado es esto? Decidimos averiguarlo.

Recientemente agregamos la detección de versiones de Java a ACE y se añadió a la Websense ThreatSeeker Network para obtener la telemetría en tiempo real de qué versiones de Java se estaban usando activamente en decenas de millones de endpoints. Esto es lo que encontramos (gráfica)

Figura 1: Distribución global de las versiones de Java Runtime Environment basada en el uso activo del navegador

Como puede ver, las versiones de Java están por todo la gráfica. En el momento de redactar esto, el Java Runtime Environment más reciente era 1.7.17, pero sólo 5% de la combinación general lo está usando. La mayoría de las versiones están desactualizadas por meses e incluso años. ¿Cómo se traduce esto en el mundo de los ataques?

Los kits de explotación son una herramienta muy común para la distribución de muchas amenazas basadas en Java. De las miles de millones de solicitudes web diarias que se clasifican a través de nuestra red, aquí está el desglose de las solicitudes de los navegadores activos que pueden explotarse y qué kits de explotación han incorporado ataques desde ellas.

Vulnerabilidad de Java  Versiones Vulnerables**  Vulnerable   Kits de Explotación con Explotaciones Activas

CVE-2013-1493                1.7.15, 1.6.41                       93.77%         Cool

CVE-2013-0431                1.7.11, 1.6.38                       83.87%         Cool

CVE-2012-5076                1.7.07, 1.6.35                       74.06%         Cool, Gong Da, MiniDuke

CVE-2012-4681                1.7.06, 1.6.34                       71.54%         Blackhole 2.0, RedKit, CritXPack, Gong Da

CVE-2012-1723                1.7.04, 1.6.32                       67.72%         Blackhole 2.0, RedKit, CritXPack, Gong Da

CVE-2012-0507                1.7.02, 1.6.30                       59.51%         Cool, Blackhole 2.0, RedKit, CritXPack, Gong Da

 

** Todas las versiones de JRE anteriores debajo de las que se incluyen en la lista también son vulnerables

Probablemente no le sorprenda que la vulnerabilidad más explotada es la más reciente, con una población vulnerable de navegadores de 93.77%. Eso es lo que hacen los chicos malvados – examinan sus controles de seguridad y encuentran la forma más sencilla de evadirlos. Tomar una copia de la versión más reciente de Cool y utilizar una explotación pre-empaquetada es la forma más fácil de ir tras una población tan grande de navegadores vulnerables. La mayoría de los navegadores son vulnerables a una serie mucho más amplia de hoyos de Java bien conocidos, con más de 75% usando versiones que tienen por lo menos seis meses de antigüedad, casi dos terceras partes que tienen más de un año, y más de 50% de los navegadores con más de dos años de atraso respecto a las vulnerabilidades de Java. No olvide que si usted no está en la versión 7 (y son 78.86% de ustedes), Oracle no le enviará más actualizaciones incluso si se cubren las nuevas vulnerabilidades.

¿Cómo puede detener esta arremetida si los parches no se pueden mantener al día? Dada la complejidad y el dinamismo de los kits de explotación y sus actualizaciones, las firmas de las explotaciones no son suficientes. Nuestro modelo de protección contra las nuevas explotaciones de Java es usar nuestra analítica y telemetría en tiempo real para interceptar proactivamente nuevas instancias en cada paso de su estrategia de ataque. Y lo más importante,ACE cubre el kit de explotación/fase de explotación con un conocimiento detallado de las amenazas expresables de todos los principales kits, incluyendo no sólo las vulnerabilidades, sino también las técnicas de ofuscación, las técnicas de redireccionamiento y el reempaquetado de sus archivos dropper. Aquí podrá ver algunas otras formas con las que rompemos el círculo vicioso del malware para hacerle más complicado a los chicos malos pasar por este enorme hoyo de infraestructuras actuales de TI:

  • Inteligencia en tiempo real para bloquear los señuelos y otras formas de ingeniería social que llegan por medio de Internet, correo electrónico y las plataformas móviles
  • Inteligencia de entrada en tiempo real para identificar los destinos del malware conocidos o sospechosos y los sitios comprometidos
  • Inteligencia de salida en tiempo real para identificar las comunicaciones de comando y de control, redes bot, solicitudes de DNS dinámicas y datos marcados con huellas digitales dirigidos a personas o lugares equivocados
  • Identificar a los archivos maliciosos desde el punto de vista estadístico y conductual (a través de Websense ThreatScope™)

Es evidente que no sólo los ataques de día cero deberían captar toda la atención.

Pablo Berruecos

Productor de TV - Especialista de TI

Related Post