| |
|
[01-19-10] 0-day en Internet Explorer: Detrás de los ataques a grandes compañías |
|
|
[01-19-10] 0-day en Internet Explorer: Detrás de los ataques a grandes compañías Hace unos días Google reconocía en su blog oficial haber sido objeto de un ataque "altamente sofisticado" de origen chino sobre sus infraestructuras.
En su evaluación de daños, declaraban el robo de propiedad intelectual y un ataque limitado sobre dos cuentas de correos de GMail, señalando, que tenían evidencias de que el objetivo final era la obtención de información sobre activistas chinos para los derechos humanos.
En la investigación abierta descubrieron que alrededor de veinte grandes compañías de varios sectores habrían sido atacadas de manera similar, además de docenas de cuentas de GMail que han estado siendo accedidas de forma ilícita durante cierto tiempo, relacionadas con activistas pro derechos humanos en China de varios continentes.
Finalmente, se tiene noticia de que al menos 34 grandes firmas han sido objeto de estos ataques, entre las que se cuentan, además de la misma Google: Yahoo, Symantec, Adobe, Northrop Grumman y Dow Chemical entre otras.
McAffe y la "Operación Aurora"
Dentro del marco de investigación conjunta de las compañías afectadas y entidades públicas, los laboratorios de McAffe han analizado varias muestras de malware involucrado en los ataques. De esta forma descubrieron en uno de los ejemplares una vulnerabilidad desconocida en el navegador de Microsoft, Internet Explorer, que permite ejecutar código arbitrario.
En detalles sobre el ataque, McAffe sospecha que han sido planeados sobre objetivos muy concretos, en particular, personal con acceso a propiedad intelectual valiosa y con métodos de ingeniería social para garantizar el éxito de la infección.
Acerca del malware, utiliza un abanico de vulnerabilidades 0-day. En este punto, McAffe aclara que no han encontrado evidencias hasta el momento sobre un posible y nuevo 0-day en el lector de Adobe, tal como se ha estado especulando en los medios. Tras explotar una de estas vulnerabilidades instala un mecanismo de puerta trasera que permite a los atacantes acceder y controlar el equipo infectado.
Respecto del mediático nombre de "Operación Aurora", se debe a que el nombre "Aurora" aparece como parte en una ruta de archivo que McAffe halló en dos de los binarios analizados y que presumiblemente, según McAffe, sería el nombre con el que el atacante bautizó la operación.
Microsoft y el 0-day
Poco después, la reacción de Microsoft no se hizo esperar y ha publicado un aviso de seguridad en el que confirma la existencia de un error en Internet Explorer. Que permite, bajo ciertas circunstancias, el control de un "apuntador" tras la liberación de un "objeto". Está vulnerabilidad puede ser aprovechada por un atacante remoto para ejecutar código arbitrario a través de una página web especialmente manipulada para este fin.
Las versiones afectadas son la 6, 7 y 8 en los sistemas operativos Windows 2000, XP, Vista, 7, Server 2003 y Server 2008.
Más información:
Googleblog - A new approach to China http://googleblog.blogspot.com/2010/01/new-approach-to-china.html
Operation "Aurora" Hit Google, Others http://siblog.mcafee.com/cto/operation-%E2%80%9Caurora%E2%80%9D-hit-google-others/
Microsoft Security Advisory (979352) http://www.microsoft.com/technet/security/advisory/979352.mspx
MSRC Blog - Security Advisory 979352 Released http://blogs.technet.com/msrc/archive/2010/01/14/security-advisory-979352.aspx
Fuente: HISPASEC |
|
Powered by Joomla! / Template by SiteGround.com, All rights reserved. |
|
|
|
Boletines del Mes |
[07-20-10] Nueva vulnerabilidad en Accesos Directos de Windows representa una seria amenaza. El pasado viernes 16 de Julio Microsoft publicó un aviso de seguridad advirtiendo sobre una vulnerabilidad en sus sistemas operativos al procesar archivos del tipo "Acceso Directo" (Shortcut), este fallo de seguridad permite la ejecución de código arbitrario en los equipos afectados. |
|
Read more...
|
|
[07-15-10] Boletines de seguridad de Microsoft en Julio Este martes Microsoft ha publicado cuatro boletines de seguridad (del MS10-042 al MS10-045) correspondientes a su ciclo habitual de actualizaciones. |
|
Read more...
|
|
[06-16-10] Vulnerabilidad en el "Centro de Ayuda y Soporte Técnico" de Windows De acuerdo a reportes recientes se han detectado ataques activos que intentan aprovecharse de una vulnerabilidad en el protocolo de ayuda de Microsoft. |
|
Read more...
|
[06-09-10] Boletines de seguridad de Microsoft en Junio 2010 Este martes Microsoft ha publicado diez boletines de seguridad (del MS10-032 al MS10-041) correspondientes a su ciclo habitual de actualizaciones. |
|
Read more...
|
[05-13-10] Boletines de seguridad de Microsoft en Mayo 2010 Este martes Microsoft ha publicado dos boletines de seguridad (el MS10-030 y el MS10-31) correspondientes a su ciclo habitual de actualizaciones. |
|
Read more...
|
[04-16-10] Empresas en México deberán informar sobre brechas de seguridad (NETMEDIA) La recién aprobada Ley de Protección de Datos Personales en Posesión de los Particulares por la Cámara de Diputados en México obligará a las personas físicas o morales privadas que recaban, almacenan y utilizan datos personales a informar a su titular cuando la seguridad que los protege sea vulnerada. |
|
Read more...
|
|
|
|