This is default featured slide 1 title

International Institute Cyber Security Mexico provides training for all type of data security.

This is default featured slide 2 title

Webiprints is one of the world famoous company for data security provider in world wide at lowest price with 100% secure.

This is default featured slide 3 title

Webiprints offers Mobile application development services at affordable price and also Mobile Hacking Course. Just visit our website and fill up your query.

This is default featured slide 4 title

Grow your business with us! We offers Digital Marketing including services such as SEO, SMO and PPC.

This is default featured slide 5 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.This theme is Bloggerized by Lasantha Bandara - Premiumbloggertemplates.com.

Monday, 28 October 2019

NORDVPN SERVERS WERE HACKED; USERS’ TRAFFIC WAS EXPOSED BY THE ATTACKERS

Virtual private network services (VPN) company NordVPN has revealed a hacking incident that occurred last year. According to web application security experts, in March 2018 a threat actor broke into one of the company’s servers, located in Finland, exposing some data on the browsing habits of its customers.

NordVPN states that the server did not contain activity logs, usernames, or passwords. However, the hacker was able to access a list of sites visited during the intrusion, although the content of those websites is protected with encryption.

VPN services have become very popular over the past two years, although many Internet users still don’t know exactly what they consist of. Web application security experts mention that a VPN service works by sending users’ Internet traffic through servers in multiple cities or countries to mask browsing habits, strengthening online privacy.

Tom Okman, NordVPN’s technology advisor, said: “The person responsible for the attack could have infiltrated the specified server, intercepting only the traffic and the name of the websites visited for a short period of time.”

NordVPN also mentioned that the server to which each user is connected changes approximately every five minutes, although users can choose which country to establish the connection. In other words, users might have been exposed, but for very short periods of time and intermittently. It is estimated that the majority of exposed users are located in Finland, where the server is located.

Some web application security experts began spreading the word on this incident over the past weekend. In addition, the message posted by NordVPN mentions that the intrusion could have lasted months and is likely to have been performed due to an unsecured remote access system being installed on the compromised server.

It is estimated that the server remained compromised from January 31 to March 20, 2018, although the hacker would have only violated the security of the deployment on one occasion during the month of March.

Regarding possible attacks, the company states that information stored on the compromised server cannot be used to decrypt traffic from other servers under its control. Although NordVPN mentions that it was possible to use a stolen encryption key to deploy a Man-in-The-Middle (MiTM) attack, the complexity of this attack minimizes the chances of execution, plus possibly compromised encryption keys have been already revoked.

As an additional security measure, NordVPN terminated its working relationship with the company in charge of the compromised server.

Web application security experts from the International Institute of Cyber Security (IICS) mention that the company is informing customers about the incident via email, albeit only as a formality, as the company insists that this is not can be considered a hacking incident: “This is more of an isolated security breach. No user’s information has been compromised,” Okman concludes.


ALEXA AND GOOGLE HOME ARE EASILY HACKABLE; NEVER BUY THESE DEVICES

ORIGINAL CONTENT: https://www.securitynewspaper.com/2019/10/22/alexa-and-google-home-are-easily-hackable-never-buy-these-devices/

This is not the first time this issue has been addressed, but this is a clear confirmation regarding the security of some smart devices. Data protection experts from German form Security Research Labs (SRL) altered eight apps for the purpose of spying on Amazon Echo and Google Home users.

“Most users assume that voice apps are only activated when the user mentions an awake word; modified apps take advantage of this fact,” said Karsten Nohl, a member of the research team.

Data protection experts say that creating these “smart spies” was a relatively easy process, as no advanced programming knowledge was required. Altered applications provide services such as daily horoscope or random number generation.

When users stop interacting with the app the smart speakers respond with a departure message; however, instead of shutting down immediately, the software keeps running for several additional seconds. Thus, any phrase or word recorded during the time that the application keeps running was recorded and sent to the experts in charge of the investigation.

“It’s important to note that the target smart speakers’ lights were still on for those seconds after the device’s shutdown, so a cautious user shouldn’t have a problem identifying that the device is still active,” Nohl says.

During a similar attack, the user was sent a message that says: “A new security update for your device is available. Please say aloud ‘Start Update’, followed by your password”. In this attack, any words that the user mentioned to the smart speaker were registered and sent to the experts. Regarding this scenario, Nohl says: “This is an anomalous behavior, as it is assumed that no legitimate application should ask the user for their password”.

Moreover, David Emm, data protection expert at Kaspersky Lab assures that a key aspect of these security weaknesses has to do with the developers of the apps for Google Home and Amazon Echo, as they are often external companies. “We should remember that the listening capability of these devices also extends to the applications they work with,” the expert says.

The security firm notified both companies of the tests conducted. Google announced that it would remove altered apps: “In addition, we are implementing additional mechanisms to prevent these issues from occurring in real-world scenarios while using Google Home,” the company’s statement says.

On the other hand, Amazon also issued a statement: “The trust of our users is the most important thing. Upon receipt of the report, we immediately block the services mentioned and take steps to prevent and detect similar behavior in other services.”

This is not the first time that the use of these tools leaves doubts on privacy. A couple of months ago, data protection experts at the International Institute of Cyber Security (IICS) revealed that Google allows a third-party company to transcribe some samples of user conversations with the Google Assistant. Although the company claims this is done with the purpose of improving the voice assistant’s machine learning system, thousands of users were concerned, and is ignored under what parameters are the audio snippets that Google shares with third-parties.


Friday, 25 October 2019

SISTEMA DE GESTIÓN DE RESERVAS DE BEST WESTERN HOTELS FILTRÓ LOS DATOS PERSONALES DE TODOS SUS CLIENTES

CONTENIDO ORIGINAL: https://noticiasseguridad.com/seguridad-informatica/sistema-de-gestion-de-reservas-de-best-western-hotels-filtro-los-datos-personales-de-todos-sus-clientes/

El equipo de especialistas en seguridad de aplicaciones web de la firma vpnMentor ha descubierto una brecha masiva en una base de datos operada por la compañía Autoclerk, un sistema de gestión de reservaciones propiedad de Best Western Hotels & Resorts Group. Debido a que esta base de datos está conectada a algunas plataformas relacionadas con viajes y servicios de hotelería, este podría ser un verdadero peligro para miles de usuarios.

Durante el incidente han sido expuestos los datos personales de los huéspedes del grupo hotelero, además de una descripción detallada de sus reservas e itinerarios. En los peores casos, los registros incluían horario de la reservación e incluso el número de habitación del huésped.

Acorde a los expertos en seguridad de aplicaciones web, entre los clientes más notables de la compañía de reservaciones están el Ejército de E.U., además del Departamento de Seguridad Nacional (DHS). “Encontramos datos altamente sensibles que exponen al personal militar y de las agencias de seguridad de E.U., incluyendo detalles de viajes pasados y futuros”, mencionan los expertos.

La información comprometida (poco más de 179 GB) se encontraba alojada en Amazon Web Services; acorde a los reportes, esta base de datos fue integrada a partir de plataformas externas de viajes que usaban la plataforma del propietario de la base de datos para interactuar y contrastar información sobre los viajes. Las plataformas de clientes afectadas incluyen sistemas de administración de propiedades (PMS), motores de reserva y servicios de datos dentro de las industrias de turismo y hotelería.

Según se ha reportado la base de datos comprometida contiene al menos 100 mil registros de reservas, entre los que destacan detalles personales como:

  • Nombre completo
  • Fecha de nacimiento
  • Domicilio
  • Número de teléfono
  • Fechas y costos de viaje
  • Detalles de tarjetas de pago (protegidos)

Por otra parte, la firma de seguridad reveló que la información comprometida de los funcionarios del gobierno y miembros del ejército era operada por un servicio de terceros, encargado de gestionar los viajes de estos funcionarios.  Entre los registros expuestos se encontraron detalles sobre los viajes de algunos generales del ejército de E.U. a países como Rusia, Israel, entre otros. Direcciones email, números de teléfono, entre otros datos, también fueron expuestos.

Este es un tema realmente serio, pues los expertos en seguridad de aplicaciones web mencionan que cualquier grupo de hackers organizado podría acceder a esta información para desplegar complejas campañas de fraude contra los usuarios expuestos, incluyendo a los miembros del ejército y funcionarios de inteligencia de E.U.

En cuanto a la compañía operadora de la base de datos expuesta, este incidente también podría resultar perjudicial. Al analizar la información expuesta, un hacker con los suficientes conocimientos podría aprender importantes detalles sobre estos sistemas de gestión de reservaciones, lo que representa un riesgo de seguridad en el futuro para la compañía afectada y otros servicios similares.

Como medida de protección, los expertos en seguridad de aplicaciones web del Instituto Internacional de Seguridad Cibernética (IICS) mencionan que la compañía afectada debe implementar mejor protección en sus servidores, aplicar reglas de acceso más estrictas, además de no exponer un sistema que requiera autenticación al Internet público.


EL SOFTWARE AVIRA ANTIVIRUS 2019 ES VULNERABLE; ACTUALICE A LA BREVEDAD

CONTENIDO ORIGINAL: https://noticiasseguridad.com/vulnerabilidades/el-software-avira-antivirus-2019-es-vulnerable-actualice-a-la-brevedad/

Una investigación recientemente realizada por los especialistas en análisis de vulnerabilidades de la firma de seguridad SafeBreach Labs ha revelado la presencia de una vulnerabilidad en el software de la herramienta antivirus Avira 2019. Identificada como CVE-2019-17449, esta vulnerabilidad podría haber sido utilizada para evadir las defensas del sistema objetivo, ganar persistencia y realizar escaladas de privilegios cargando una biblioteca de enlace dinámico (DLL) arbitraria sin certificado digital.

Los expertos realizaron las pruebas en el servicio Avira ServiceHost, que es el servicio de Avira Launcher. Este es un proceso firmado que se ejecuta como NT AUTHORITY/SYSTEM y es la primera parte del programa instalado después de que el usuario hace doble clic en el instalador, por lo que es una pieza de software popular.

Acorde a los expertos en análisis de vulnerabilidades, cuando se inicia, Avira.ServiceHost.exe intenta cargar la biblioteca Windtrust.dll faltante desde su propio directorio:

Por lo general, los productos de Avira restringen las modificaciones en cualquier carpeta (como agregar o modificar archivos, etc.) usando un controlador de mini filtro que aplica una política de sólo lectura a cualquier usuario, incluyendo al administrador de sistemas. A pesar de esta restricción, los especialistas siguieron adelante con las pruebas para determinar si era posible una modificación.

En su informe, los especialistas en análisis de vulnerabilidades de SafeBreach Labs compilaron una DLL arbitraria x86 que escribe en el nombre de archivo de un archivo de texto lo que se muestra a continuación:

  • El nombre del proceso que lo cargó
  • El nombre de usuario que lo ejecutó
  • El nombre del archivo DLL

Antes de reiniciar la computadora, los expertos colocaron el archivo en la ruta C:\Program Files (x86)\Avira\Launcher\Wintrust.dll. “Logramos cargar una DLL arbitraria y ejecutar nuestro código dentro de Avira.ServiceHost.exe, que fue firmado por “Avira Operations GmbH & Co. KG” y ejecutado como NT AUTHORITY\SYSTEM”, añaden los expertos.

También fue posible replicar este proceso en otros servicios de Avira, como:

  • Avira System Speedup
  • Avira Software Updater
  • Avira Optimizer Host

Posibles escenarios de ataque

Según lo planteado en el informe de SafeBreach, los expertos en análisis de vulnerabilidades del Instituto Internacional de Seguridad Cibernética (IICS) plantearon al menos tres posibles ataques:

  • Evasión de autodefensa: Por lo general, un software antivirus cuenta con un mecanismo de autodefensa que evita que los actores de amenazas alteren sus procesos y archivos, principalmente gracias al uso de un controlador de mini filtro. De ser explotada, esta vulnerabilidad permitiría a un hacker esquivar parte de este mecanismo y cargar una DLL arbitraria en el proceso de la herramienta antivirus
  • Ejecución firmada/Evasión de whitelist: Explotando esta falla un hacker podría cargar y ejecutar cargas maliciosas en el contexto de cualquier proceso firmado por la compañía, lo que permitiría ejecutar aplicaciones etiquetadas como maliciosas, entre otras tareas
  • Mecanismo de persistencia: De ser explotada, esta vulnerabilidad brinda a los hackers la capacidad de cargar y ejecutar cargas maliciosas de forma persistente. En otras palabras, cuando un actor de amenazas entrega una DLL maliciosa, los servicios de Avira cargarán el código maligno cada vez que se reinicie el sistema

La compañía fue notificada debidamente sobre la vulnerabilidad. En respuesta a la presencia de esta falla, Avira ha lanzado una actualización de sus servicios de Windows, que consiste en una capa de seguridad adicional.


HACKERS CHINOS PODRÍAN INSTALAR BACKDOORS EN SERVIDORES MICROSOFT SQL 11 Y 12 USANDO UNA “PALABRA MÁGICA”

CONTENIDO ORIGINAL: https://noticiasseguridad.com/malware-virus/hackers-chinos-podrian-instalar-backdoors-en-servidores-microsoft-sql-11-y-12-usando-una-palabra-magica/

Las actividades de los grupos de hackers patrocinados por gobiernos pueden tener consecuencias desastrosas. Un grupo de expertos en forense digital de la firma ESET ha revelado la existencia de un nuevo malware desarrollado por Winnti, grupo de hacking respaldado por el gobierno de China, con el propósito de ganar persistencia en un sistema Microsoft SQL Server objetivo.

Identificado como skip-2.0, este malware es capaz de bloquear servidores Microsoft SQL (MSSQL) versiones 11 y 12; posteriormente, los hackers se conectan a cualquier cuenta en el servidor usando una “palabra mágica”, ocultando esta actividad de cualquier registro.

Mathieu Tartare, experto en forense digital de ESET, menciona: “Este backdoor permite a los actores de amenazas obtener persistencia en el servidor de la víctima, además de esquivar la detección, pues muchos de los mecanismos de registro de actividad en el sistema son inhabilitados usando esta contraseña especial”.

En realidad, Winnti es un nombre genérico que la comunidad de la ciberseguridad usa para referirse a al menos cinco grupos de hackers diferentes patrocinados por China. Estos actores de amenazas usan un conjunto de herramientas similares desde hace ocho años, cuando un grupo de expertos de la firma Kaspersky Lab detectó un troyano identificado como Winnti presente en algunos servidores de videojuegos en línea.

Los expertos en forense digital de ESET también mencionaron que el malware skip-2.0 guarda algunas similitudes con PortReuse y ShadowPad, dos backdoors usados anteriormente por Winnti. En anteriores campañas de ciberataques, estos backdoors fueron usados para atacar los servidores de una importante compañía fabricante de software y hardware para móviles.

Modo de ataque de skip-2.0

Cuando la carga maliciosa es entregada en el servidor MSSQL comprometido, el backdoor comienza la inyección del código malicioso en el proceso sqlserv.exe mediante sqllang.dll, lo que involucra algunas funciones usadas para registrar una autenticación. De este modo, el malware esquiva el mecanismo de autenticación del servidor MSSQL, permitiendo que los actores de amenazas inicien sesión sin importar que la contraseña de la cuenta ingresada no sea la correcta.

“El enlace de esta función se encarga de verificar si la contraseña proporcionada por el usuario coincide con la “palabra mágica” del hacker; en ese caso, no se llamará a la función original y el enlace devolverá un valor de ‘0’, permitiendo la conexión sin necesidad de usar la contraseña real”, agregan los expertos.

Los expertos de ESET probaron el ataque en diversas versiones del servidor, encontrando que sólo funciona exitosamente en las versiones 11 y 12. Acorde a especialistas en forense digital del Instituto Internacional de Seguridad Cibernética (IICS), aunque estas versiones de servidor MSSQL fueron lanzadas hace casi 6 años, su uso sigue siendo muy común, por lo que un gran número de administradores podrían encontrarse expuestos a una infección.

En conclusión, el informe de ESET considera que debido a sus características y a las ventajas que propociona, los hackers de Winnti podrían comenzar campañas de infección a gran escala usando este malware. La única desventaja de este nuevo ataque es que se requieren privilegios de administrador para concretarse, por lo que los hackers aún deben idear una primera etapa de ataque antes de usar skip-2.0.


REDES INTERNAS DE AVAST FUERON HACKEADAS. ¿LOS ATACANTES INSTALARON BACKDOORS EN CCLEANER? ¿ES SEGURO USAR ESTA HERRAMIENTA?

CONTENIDO ORIGINAL: https://noticiasseguridad.com/hacking-incidentes/redes-internas-de-avast-fueron-hackeadas-los-atacantes-instalaron-backdoors-en-ccleaner-es-seguro-usar-esta-herramienta/

Ni siquiera las compañías de seguridad están a salvo de un ciberataque. Especialistas en auditorías de sistemas reportan que la firma desarrolladora de software Avast ha sido objetivo de un ataque a sus redes internas. A través de un comunicado, la compañía con sede en República Checa mencionó que lo más probable es que los hackers trataran de inyectar malware en el código de la herramienta CCleaner, de forma similar al incidente ocurrido hace un par de años.

Aparentemente, la intrusión se produjo debido a que los actores de amenazas comprometieron las credenciales de red privada virtual (VPN) de uno de los empleados de Avast, consiguiendo acceso a una cuenta sin capas de seguridad adicionales, como autenticación multi factor.

Los equipos de auditorías de sistemas de la compañía mencionaron que las redes internas mostraban indicios de actividad sospechosa desde al menos hace cuatro meses; no obstante, la intrusión fue confirmada hasta el pasado 23 de septiembre. “Aunque el usuario objetivo no contaba con privilegios de administrador, los hackers realizaron una escalada de privilegios para obtener amplio acceso al dominio”, mencionó el jefe de Seguridad Informática de Avast, Jaya Baloo.

Los equipos de Avast también se encuentran dando seguimiento a nuevas alertas de seguridad en su panel de control de Microsoft Advanced Threat Analytics (ATA), una herramienta para el análisis de tráfico y de redes locales para prevenir ataques externos. Los expertos en auditorías de sistemas de Avast incluso dejaron activo el perfil VPN del usuario objetivo del ataque, con la intención de rastrear el origen de la actividad maliciosa.

Posteriormente, el pasado 15 de octubre, la compañía terminó de realizar análisis de seguridad en las versiones de CCleaner anteriores, además de lanzar una nueva actualización, ya sin los errores presentes en las implementaciones anteriores.

Otra medida de seguridad implementada por Avast fue cambiar el certificado digital usado para firmar las actualizaciones de CCleaner, por lo que la actualización más reciente cuenta con un certificado completamente nuevo, mientras que los certificados antiguos han sido revocados. “De esta forma, los hackers ya no podrán usar estos certificados para firmar actualizaciones falsas”, añadió la compañía.

Para finalizar, la compañía restableció las credenciales VPN de todos sus empleados. “Confiamos que estas medidas sean suficientes para garantizar la seguridad de todos los usuarios de CCleaner”, añadió Jaya Baloo. Avast notificó en tiempo y forma el incidente a BIS, el servicio de inteligencia de República Checa; el Departamento de Ciberseguridad de la policía checa también fue notificado.

Aunque no es posible revelar mayores detalles sobre el incidente debido a la investigación en curso, Avast afirmó que hasta el momento no hay evidencia que sugiera que el mismo grupo que hackeó CCleaner hace un par de años sea responsable de este incidente también.

En 2017, especialistas en auditorías de sistemas del Instituto Internacional de Seguridad Cibernética (IICS) reportaron que la empresa Piriform, antiguos desarrolladores de CCleaner, fue hackeada. Un grupo de hackers logró acceder a las redes de la compañía usando una cuenta de TeamViewer. Una vez dentro de las redes de Piriform, los actores de amenazas inyectaron un peligroso malware en el código de CCleaner. El ataque fue atribuido a grupos de hackers respaldados por el gobierno de China.


BEST WESTERN HOTELS BOOKING MANAGEMENT SYSTEM LEAKED THE PERSONAL DATA OF ALL ITS CUSTOMERS

ORIGINAL CONTENT: https://www.securitynewspaper.com/2019/10/21/best-western-hotels-booking-management-system-leaked-the-personal-data-of-all-its-customers/

The team of web application security specialists at vpnMentor has discovered a massive breach in a database operated by Autoclerk, a reservation management system owned by Best Western Hotels & Resorts Group. Because this database is connected to some platforms related to travel and hospitality services, this could be a real danger to thousands of users.

During the incident, the personal data of the hotel group’s guests have been displayed, as well as a detailed description of their reservations and itineraries. In the worst cases, check-ins included booking times and even the guest’s room number.

According to web application security experts, among the most notable customers of the reservation company are the US Army, in addition to the Department of Homeland Security (DHS). “We found highly sensitive data that exposes US military personnel and security agencies, including details of past and future travel,” the experts say.

The compromised information (a little over 179 GB) was hosted on Amazon Web Services; according to the reports, this database was integrated from external travel platforms that used the database owner’s platform to interact and contrast travel information. Affected customer platforms include property management systems (PMS), booking engines and data services within the tourism and hospitality industries.

As reported the compromised database contains at least 100 thousand booking records, including personal details such as:

  • Full name
  • Date of birth
  • Address
  • Phone number
  • Travel dates and costs
  • Payment card details (protected)

Moreover, the security firm revealed that the compromised information of government officials and members of the military was operated by a third-party service, responsible for managing the travel of these officials. Among the records presented were details on the travels of some US Army generals to countries such as Russia, Israel, among others. Email addresses, phone numbers, among other data, were also exposed.

This is a really serious issue, as web application security experts mention that any organized hacker group could access this information to deploy complex fraud campaigns against exposed users, including members of the US military and intelligence officials.

As for the operating company of the exposed database, this incident could also be harmful. By analyzing the information exposed, a hacker with sufficient knowledge could learn important details about these reservation management systems, which poses a security risk in the future for the affected company and other similar services.

As a protective measure, the web application security experts from the International Institute of Cyber Security (IICS) mentioned that the affected company must implement better protection on its servers, enforce stricter access rules, in addition to not exposing a system that requires authentication to the public Internet.