Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#1521
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Las ondas electromagnéticas están por todas partes. Los edificios están llenos de numerosos puntos de acceso WiFi, teléfonos conectados a auriculares inalámbricos y ordenadores portátiles conectados a impresoras, altavoces y otros dispositivos electrónicos a través de Bluetooth.

Los enrutadores inalámbricos liberan energía en forma de ondas electromagnéticas, concretamente radiación de radiofrecuencia (RF). Esta energía es la que permite al enrutador transmitir datos de forma inalámbrica a varios dispositivos electrónicos.

Los investigadores de la Universidad de Tohoku, la Universidad Nacional de Singapur y la Universidad de Messina en Italia han descubierto una forma de aprovechar el exceso de energía de un entorno y transformarlo en energía de corriente continua (CC).

Los dispositivos pequeños pueden capturar esta energía, lo que reduce la dependencia de las baterías, prolonga su vida útil y reduce el impacto medioambiental. En lugar de viajar a zonas remotas para sustituir las baterías con frecuencia, estos dispositivos pueden recibir energía de forma remota mediante fuentes de energía ambientales como las señales inalámbricas de RF habituales.

En un artículo de investigación publicado en Nature Electronics, los científicos explican cómo mejoraron la tecnología de "rectificadores" conocida anteriormente para aumentar la eficiencia en la conversión de energía.

La tecnología de rectificadores convierte la corriente alterna (CA), que cambia de dirección, en CC, que fluye en una dirección. Esto se hace utilizando componentes como diodos que permiten que la corriente pase en una sola dirección.

Las tecnologías existentes, como el diodo Schottky, han enfrentado desafíos para convertir energía de manera efectiva. Los científicos superaron estos desafíos desarrollando un rectificador de espín (SR) compacto a nanoescala para convertir señales de RF inalámbricas ambientales de menos de -20 dBm a un voltaje de CC.

Actualmente, la fuente de señal generalmente necesita estar muy cerca del dispositivo electrónico, pero los científicos están trabajando para avanzar en la tecnología. El equipo está investigando la integración de una antena en chip para mejorar la eficiencia y la compacidad.

También están desarrollando conexiones en serie-paralelo para sintonizar la impedancia en grandes conjuntos de SR, utilizando interconexiones en chip para unir SR individuales.

Según los científicos, la tecnología RC se puede integrar fácilmente en módulos de recolección de energía para alimentar dispositivos electrónicos y sensores, lo que permite un funcionamiento sin baterías.

El estudio de esta tecnología podría allanar el camino para una solución energética autosostenible y ecológica que tenga el potencial de abordar muchos desafíos futuros.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1522
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El grupo de hackers Anonymous informó este domingo en la red social X que hackeó páginas del régimen venezolano. Esas páginas revelarían la derrota de Nicolás Maduro en las elecciones del 28 de julio. El grupo de hackers también afirmó haber rastreado cuentas bancarias del gobernante en varios países.

"Anonymous ha eliminado varios sitios web del régimen. El fraude electoral de Maduro no será tolerado", escribió Anonymous en la red social. "El cambio nace del pueblo, no de algún liberador anónimo", añadió.

En un video publicado en el canal de Youtube Receitas do Noca, Anonymous explicó que el ciberataque se llevó contra 45 páginas webs del régimen chavista a la vez.
 



El ataque dejaría en evidencia, de acuerdo al grupo de hackers, que Maduro fue derrotado en las urnas y que el propio sistema usado para el recuento de votos mostraba la victoria del abanderado de la oposición, Edmundo González Urrutia.

En el video, Anonymous explicó que el exvicepresidente de Colombia Francisco Santos reveló recientemente que Maduro estaba recibiendo ayuda de China para falsificar las actas electorales y presentarlas como prueba de su victoria.

"Pero ahora, después de este ataque, esa manipulación fue frustrada", afirmó el grupo de hackers.

"Haremos ****** al impresentable de Maduro. Vaciaremos las cuentas bancarias. Apagaremos las luces de Miraflores. Estrellaremos sus drones (...) Se logró la trazabilidad de las cuentas bancarias de los genocidas de Nicolás Maduro y Diosdado Cabello, hemos descubierto que el dinero entra al Banco Central de Venezuela, por eso le acabaremos", se lee en otro mensaje del grupo en X.

Las cuentas bancarias estarían en Miami, Estados Unidos, así como en Suiza, Hong Kong, Chipre y Turquía.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El régimen de Maduro reconoció el ataque de Anonymous este domingo, al denunciar el ataque a la página web de la aerolínea estatal Conviasa y del sistema de cobro de pasaje en las líneas de transporte subterráneo de Caracas y otras ciudades, y responsabilizar al grupo de hackers.

El ministro de Transporte, Ramón Velásquez, acusó a los hackers de haber actuado "contra el sistema de cobro pasaje" en el Metro de Caracas, así como en servicios similares de transporte que operan en las ciudades de Valencia, Los Teques y Maracaibo, informó EFE.

Esto, afirmó el funcionario, "generó un colapso en el servicio, sin embargo, hemos actuado para resguardar toda la información, en garantía de nuestros usuarios y restablecer la recarga de tarjetas".

"Frente a la declaración de una ciberguerra contra Venezuela, de los lacayos del imperialismo, nos levantamos y enfrentamos cualquier ataque contra nuestra patria", añadió Velázquez.

Del "golpe de Estado" al "golpe de Estado cibernético"


Nicolás Maduro, que se ha aferrado a la narrativa del "golpe de Estado" para justificar el rechazo popular a su supuesta victoria electoral, que no ha sido demostrada por el oficialista Consejo Electoral Nacional. También se dice víctima de un "golpe de Estado cibernético".

Maduro culpa, entre otros, al magnate Elon Musk, dueño de la red social X. Según el gobernante, Musk estría detrás de operaciones cibernéticas que retrasaron la publicación del resultado de los comicios que supuestamente le dieron el tercer mandato presidencial.

El gobernante venezolano les ha declarado la guerra a las redes sociales, que, a diferencia de los medios de comunicación, no están bajo el control del chavismo.

La semana pasada, anunció el cierre de X por diez días y acusó a Musk de promover una guerra civil en Venezuela.
Esto estuvo precedido de la caída de Signal, de acuerdo con la ONG Ve sin Filtro. Días antes, el gobernante chavista había desinstalado la aplicación de mensajería instantánea What's App de su teléfono móvil en público y había pedido a los venezolanos que hicieran lo mismo.

Según Maduro, la aplicación era usada para "amenazar a militares y policías" del país.

Fuente:
La República
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

DDC
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1523
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


Los científicos han sido capaces de llevar a cabo un "control mental" a distancia en un increíble experimento pionero en el mundo.

El control mental puede parecer algo sacado de la ciencia ficción, y posiblemente lo más cercano que podemos llegar a controlar conscientemente nuestras propias mentes sin tecnología sea el sueño lúcido.

Sin embargo, ahora un experimento con ratones ha demostrado cómo el cambio de un campo magnético fue capaz de alterar el comportamiento de animales equipados con "interruptores" especiales dentro de sus cerebros.

Al cambiar el campo magnético, se pudo ordenar a los ratones que se alimentaran, socializaran con otros y actuaran con instintos maternales mientras los investigadores se enfocaban en áreas del cerebro asociadas con estas acciones.

Investigadores del Instituto de Ciencias Básicas (IBS) y la Universidad Yonsei en Corea del Sur han diseñado ratones que tienen "interruptores" activados por nanopartículas dentro de sus cerebros.

La tecnología ha sido bautizada como "Nano-MIND" y combina genética, nanopartículas y campos magnéticos. Permite a los investigadores activar de forma remota circuitos del cerebro.

Para lograrlo, se integraron canales iónicos en las áreas objetivo de las células cerebrales. Estos canales iónicos se podían activar y desactivar de forma remota, tirando de las nanopartículas de las células cerebrales cuando el campo magnético estaba activo.

Se observaron diferencias significativas en la ingesta de alimentos cuando los ratones estaban dentro y fuera del campo magnético, lo que sugiere que el deseo de comer se podía manipular de forma remota.

Se espera que la tecnología innovadora pueda proporcionar tratamientos futuros para trastornos que afectan las emociones, los comportamientos sociales y el apetito.

Jinwoo Cheon, autor principal y director del Centro de Nanomedicina del SII, explicó: "Esta es la primera tecnología del mundo que controla libremente regiones cerebrales específicas mediante campos magnéticos".

Continuaron: "Esperamos que se utilice ampliamente en la investigación para comprender las funciones cerebrales, las redes neuronales artificiales sofisticadas, las tecnologías de interfaz cerebro-computadora (BCI) bidireccional y los nuevos tratamientos para los trastornos neurológicos".

Fuente:
ScienceAlert
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Yahoo News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1524
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de ESET Latinoamérica detectaron que circula una campaña de correos falsos entre los ciudadanos mexicanos, específicamente los habitantes de la ciudad de México. Los cibercriminales emulan las comunicaciones del gobierno local induciendo a las víctimas a pensar que tienen una multa por pagar.

Este tipo de engaño, llamado phishing, se trata de una técnica de ingeniería social en la que se engaña a la víctima para que revele datos sensibles, como información financiera y personal, que luego serán usados por los cibercriminales para cometer estafas. Los argumentos que usan para engañar al usuario generalmente apelan a la urgencia: una multa por pagar, una citación judicial, por ejemplo.

Una tendencia que hace necesario prestar mayor atención a comunicaciones que recibas sorpresivamente y que parezcan urgentes es que cada vez más los cibercriminales se valen de la Inteligencia Artificial para lograr engaños más convincentes, mejorando la redacción, la investigación previa de las entidades a suplantar, entre otras facilidades.

Esta campaña activa funciona a través de mensajes de texto (SMS), en la que los cibercriminales intentar engañar a ciudadanos de la zona metropolitana de la ciudad de México, instándolos a que paguen una supuesta multa antes de 24 horas para evitar que se les haga un recargo.

Más detalles del proceso en:

Fuente:
WeLiveSecurity by ESET
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1525
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

A principios de este año, el servicio de inteligencia exterior de Rusia robó correos electrónicos internos y datos sobre individuos del gobierno del Reino Unido. La noticia fue reportada por primera vez por Recorded Future News, que obtuvo una descripción oficial del informe del incidente.

La descripción del informe se obtuvo bajo la Ley de Libertad de Información, reveló que el incidente sigue a un ataque llevado a cabo por un actor de un estado-nación a un proveedor de los sistemas corporativos del departamento, y vinculó la violación de seguridad con el anuncio de Microsoft en enero.

En enero, Microsoft advirtió que algunas de sus cuentas de correo electrónico corporativas fueron comprometidas por un grupo de ciberespionaje vinculado a Rusia conocido como Midnight Blizzard. La empresa notificó a las fuerzas del orden y a las autoridades reguladoras pertinentes.

Microsoft también anunció que la APT Midnight Blizzard vinculada a Rusia que afectó a la empresa a fines de noviembre de 2023 ha estado apuntando a organizaciones de todo el mundo como parte de una campaña de ciberespionaje a gran escala.

The Record Media especula que los clientes gubernamentales de Microsoft pueden haber descubierto y se vieron afectados por la violación de datos meses después de que el gigante de TI descubriera el ataque.

"Justo el día después de que se presentara el informe de violación de datos ante el regulador de protección de datos de Gran Bretaña, el Reino Unido y sus aliados emitieron una declaración conjunta condenando la actividad cibernética maliciosa de los servicios de inteligencia rusos, aunque esto se centró específicamente en la actividad de una agencia rusa diferente, el GRU, a la que se culpó de los ataques al Partido Socialdemócrata Alemán", informó The Record Media.

Microsoft declaró que no hay evidencia de que ningún sistema de cara al cliente alojado por Microsoft se haya visto comprometido como resultado del ataque revelado en enero.

"No hemos encontrado evidencia de que ningún sistema de cara al cliente alojado por Microsoft se haya visto comprometido como resultado del ataque contra Microsoft que compartimos en enero. Como compartimos en ese momento, el actor de amenazas accedió a un porcentaje muy pequeño de las cuentas de correo electrónico corporativas de Microsoft", dijo un portavoz de Microsoft a The Record. "Brindamos notificaciones a los clientes que se comunicaron con las cuentas de correo electrónico corporativas de Microsoft afectadas".

Un portavoz del gobierno confirmó que no hay evidencia de que datos operativos del Ministerio del Interior hayan sido comprometidos.

Fuente:
SecurityAffairs
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1526
Ese robot necesita jugar con expertos profesionales:


#1527
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los investigadores de DeepMind han entrenado a un robot para jugar al tenis de mesa. Los resultados fueron impresionantes: fue capaz de vencer a algunos de sus oponentes humanos.

DeepMind, una división de inteligencia artificial (IA) de Alphabet, la subsidiaria de Google, ha entrenado un brazo robótico para jugar al tenis de mesa. El experimento demostró que el robot dominaba las habilidades, ya que ganó 13 de los 29 partidos jugados contra oponentes humanos de diferentes niveles de habilidad en juegos de tenis de mesa completamente competitivos.



Los investigadores de Google DeepMind entrenaron al sistema utilizando un método de dos partes: primero, utilizaron simulaciones por computadora para desarrollar sus habilidades de golpeo y luego lo afinaron con datos del mundo real para una mejora continua.

Crearon un conjunto de datos de estados de pelotas de tenis de mesa, incluida la posición, el giro y la velocidad, y utilizaron estos datos en una simulación que imitaba la física real del tenis de mesa. El robot aprendió técnicas como devolver servicios y golpear topspins.

Durante los partidos humanos, el robot recopila datos de rendimiento con cámaras y un sistema de captura de movimiento en la pala del oponente. Estos datos retroalimentan la simulación, lo que permite al robot perfeccionar sus habilidades, ajustar tácticas y mejorar tanto durante los partidos como con el tiempo.

Aunque el trabajo de los investigadores es un impresionante avance en robótica, el robot está lejos de participar en campeonatos de tenis de mesa. Si bien el robot de tenis de mesa derrotó a todos los jugadores de nivel principiante y ganó el 55% de los partidos contra aficionados, tuvo dificultades contra oponentes avanzados y perdió todos los juegos.

Los científicos reconocen que entrenar a un robot para que maneje todos los escenarios posibles en un entorno simulado es un desafío importante. Sin embargo, creen que estas limitaciones se pueden superar desarrollando modelos de IA predictivos para anticipar la trayectoria de la pelota e implementando algoritmos avanzados de detección de colisiones.

"Incluso hace unos meses, proyectamos que, de manera realista, el robot podría no ser capaz de ganar contra personas con las que no había jugado antes. El sistema ciertamente superó nuestras expectativas", comentó a MIT Review Pannag Sanketi, un ingeniero de software sénior de Google DeepMind que dirigió el proyecto.

"La forma en que el robot superó incluso a oponentes fuertes fue alucinante".

Dominar la cinestésica robótica es una tarea crucial que mantiene despiertos a muchos científicos. El mes pasado, el Instituto Tecnológico de Massachusetts (MIT) presentó un robot humanoide entrenado para realizar una variedad de movimientos en diferentes superficies, incluida la respuesta a los humanos, lo que le permite bailar junto a ellos.

Los científicos destacaron que la capacidad de realizar movimientos amistosos sería más aceptable en un entorno junto a seres humanos, como líneas de montaje de fábricas u hospitales.

En junio, los desarrolladores de robots humanoides en China encontraron una forma de incorporar expresiones faciales y emociones mejoradas en sus robots ya de aspecto humano.

En abril, otra empresa de robótica china, Stardust Intelligence, publicó un video que mostraba a un robot humanoide haciendo tareas domésticas, como descorchar una botella de vino, dar vuelta una tostada en una sartén y luego planchar y doblar una camiseta.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1528
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Black Hat USA 2024: Se descubre una vulnerabilidad crítica en la CPU RISC-V. Se la denomina GhostWrite; los atacantes pueden explotar esta falla para robar datos confidenciales de la memoria. Conozca cómo este error de hardware amenaza la seguridad y el posible impacto de una solución en el rendimiento.

Una vulnerabilidad de hardware recién descubierta, denominada "GhostWrite", ha puesto de relieve la seguridad de los procesadores RISC-V. Los investigadores del Centro de Seguridad de la Información Helmholtz de CISPA dieron a conocer la falla en la conferencia Black Hat USA 2024, revelando cómo podría permitir a los atacantes extraer datos confidenciales de la memoria de la CPU.

Los investigadores Fabian Thomas y Michael Schwarz descubrieron tres vulnerabilidades arquitectónicas en las CPU XuanTie C906, C908 y C910 de la subsidiaria de Alibaba, T-Head. GhostWrite, que afecta a C910, es el más impactante, ya que permite a los usuarios sin privilegios modificar datos directamente en la memoria física e interactuar con discos duros y dispositivos periféricos, mientras que las fallas relacionadas con C906 y C908 pueden explotarse para realizar ataques de denegación de servicio y provocar fallas del sistema.

GhostWrite explota una debilidad en el sistema de administración de memoria del procesador, lo que otorga a los atacantes acceso sin restricciones a la memoria física de un dispositivo, eludiendo medidas de seguridad críticas y potencialmente comprometiendo datos confidenciales. A diferencia de ataques anteriores como Rowhammer, GhostWrite no requiere acceso físico al chip.

En lugar de ello, aprovecha un proceso malicioso para manipular la tabla de memoria virtual, lo que otorga acceso no autorizado a direcciones de memoria física específicas. GhostWrite puede otorgar acceso total de lectura y escritura a la memoria física en el XuanTie C910. Esto permite a los atacantes robar datos confidenciales, como claves privadas y credenciales de inicio de sesión.

El aspecto más preocupante de esta vulnerabilidad es el posible impacto en el rendimiento de una solución. Deshabilitar las extensiones específicas necesarias para bloquear los ataques de GhostWrite podría resultar en una reducción drástica del rendimiento del 50%, lo que limitaría significativamente las capacidades del chip.

La raíz de estos problemas se encuentra en la naturaleza de código abierto de RISC-V, que permite la personalización y la innovación, pero también presenta desafíos para mantener estándares de seguridad consistentes. La falta de un registro central para extensiones personalizadas agrava el problema, ya que diferentes fabricantes pueden implementar la misma instrucción con resultados variables.

Para descubrir estas vulnerabilidades, los investigadores desarrollaron una novedosa técnica de fuzzing llamada RISCVuzz, que probó sistemáticamente múltiples CPU RISC-V para detectar comportamientos inesperados. Este enfoque resultó eficaz para identificar los fallos críticos en los procesadores de T-Head.

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1529
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Black Hat USA 2024 está en pleno desarrollo y a toda velocidad mientras se exponen vulnerabilidades críticas de AWS. Descubra cómo los atacantes podrían explotar los "recursos ocultos" para obtener el control de las cuentas en CloudFormation, Glue, EMR, SageMaker, Service Catalog y CodeStar. La investigación revela una técnica única de "monopolio de contenedores"(«Bucket Monopoly») .

El equipo de investigación de la empresa de seguridad en la nube Aqua Security, Nautilus, descubrió un conjunto de vulnerabilidades críticas en seis ofertas de Amazon Web Services (AWS) en febrero de 2024. Los servicios de AWS, incluidos CloudFormation, Glue, EMR, SageMaker, ServiceCatalog y CodeStar, tenían estas vulnerabilidades.

La investigación, presentada en Black Hat USA 2024 por el investigador principal de seguridad Yakir Kadkoda y el investigador sénior de seguridad Ofek Itach, se centró en el concepto de "recursos ocultos". Se trata de recursos creados automáticamente tras bastidores al configurar determinados servicios de AWS.

Uno de estos recursos ocultos es un bucket S3, un contenedor de almacenamiento en la nube similar a las carpetas de archivos de una computadora, que se utiliza para almacenar imágenes, videos y otros datos. Los investigadores descubrieron que la convención de nombres para estos buckets era predecible, lo que permitía a los atacantes adivinar o descubrir potencialmente sus nombres.

Según la publicación del blog de la empresa, al crear estos servicios en una nueva región, se crea automáticamente un bucket S3 con un nombre, que se divide en el ID del servicio y el nombre de la región. Los atacantes podrían descubrir los nombres de los buckets o adivinar partes predecibles del nombre utilizando un método llamado "Bucket Monopoly".

Bucket Monopoly permite a los atacantes "apropiarse" de buckets S3 no reclamados en AWS. Un ID de cuenta de AWS es un recurso abundante en GitHub que puede indicar la propiedad del bucket. Los adversarios podrían crear estos buckets con anticipación en todas las regiones disponibles y almacenar código malicioso en el bucket.

Cuando la organización objetivo habilita el servicio en una nueva región, el código malicioso puede ejecutarse sin saberlo, lo que potencialmente conduce a la creación de un usuario administrador que otorga el control a los atacantes.

Esto permitiría a los atacantes obtener el control total de las cuentas de AWS, robar datos confidenciales o interrumpir operaciones críticas al reclamar la propiedad de importantes depósitos S3 en AWS antes de que se creen.

"Las vulnerabilidades van desde la ejecución remota de código, que podría llevar a la toma de control total de la cuenta, hasta la divulgación de información, lo que podría exponer datos confidenciales o causar la denegación de servicio", señalaron los investigadores.

La buena noticia es que Aqua Security reveló responsablemente estas vulnerabilidades a AWS, que las abordó rápidamente con parches. Aqua Security publicará todos los detalles de la investigación, incluido un método para verificar vulnerabilidades pasadas y una herramienta de código abierto para explorar las llamadas API internas del servicio, después de la conferencia DEF CON.

Un portavoz de AWS se puso en contacto con You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y confirmó que la empresa estaba al tanto del problema y emitió una solución de inmediato. "AWS está al tanto de esta investigación. Podemos confirmar que hemos solucionado este problema, todos los servicios funcionan como se esperaba y no se requiere ninguna acción del cliente".

Fuente:
HackRead
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1530
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

AMD advierte sobre una vulnerabilidad de CPU de alta gravedad denominada SinkClose que afecta a varias generaciones de sus procesadores EPYC, Ryzen y Threadripper. La vulnerabilidad permite a los atacantes con privilegios de nivel de kernel (Ring 0) obtener privilegios de Ring -2 e instalar malware que se vuelve casi indetectable.

Ring -2 es uno de los niveles de privilegio más altos en una computadora, que se ejecuta por encima de Ring -1 (usado para hipervisores y virtualización de CPU) y Ring 0, que es el nivel de privilegio utilizado por el kernel de un sistema operativo.

El nivel de privilegio Ring -2 está asociado con la función System Management Mode (SMM) de las CPU modernas. SMM maneja la administración de energía, el control de hardware, la seguridad y otras operaciones de bajo nivel necesarias para la estabilidad del sistema.

Debido a su alto nivel de privilegio, SMM está aislado del sistema operativo para evitar que los actores de amenazas y el malware lo ataquen fácilmente.

Fallo de CPU SinkClose

El fallo, que se conoce como CVE-2023-31315 y se ha calificado de alta gravedad (puntuación CVSS: 7,5), fue descubierto por Enrique Nissim y Krzysztof Okupski, de IOActive, que bautizaron el ataque de elevación de privilegios como "Sinkclose".

Los investigadores presentarán los detalles del ataque en una charla de DefCon titulada "AMD Sinkclose: Universal Ring-2 Privilege Escalation".

Los investigadores informan de que Sinkclose ha pasado desapercibido durante casi 20 años, afectando a una amplia gama de modelos de chips AMD.

El fallo SinkClose permite a los atacantes con acceso a nivel de kernel (Ring 0) modificar la configuración del modo de gestión del sistema (SMM), incluso cuando el bloqueo de SMM está habilitado. Este fallo podría utilizarse para desactivar las funciones de seguridad e instalar malware persistente y prácticamente indetectable en un dispositivo.

El Ring 2 está aislado y es invisible para el sistema operativo y el hipervisor, por lo que las herramientas de seguridad que se ejecutan en el sistema operativo no pueden detectar ni remediar ninguna modificación maliciosa realizada en este nivel.

Okupski le dijo a Wired que la única forma de detectar y eliminar el malware instalado con SinkClose sería conectarse físicamente a las CPU con una herramienta llamada programador SPI Flash y escanear la memoria en busca de malware.

Según el aviso de AMD, los siguientes modelos están afectados:

EPYC 1.ª, 2.ª, 3.ª y 4.ª generación

EPYC Embedded 3000, 7002, 7003 y 9003, R1000, R2000, 5000 y 7000

Ryzen Embedded V1000, V2000 y V3000

Ryzen series 3000, 5000, 4000, 7000 y 8000

Ryzen series 3000 Mobile, 5000 Mobile, 4000 Mobile y 7000 Mobile

Ryzen Threadripper series 3000 y 7000

AMD Threadripper PRO (Castle Peak WS SP3, Chagall WS)

AMD Athlon serie 3000 Mobile (Dali, Pollock)

AMD Instinct MI300A

AMD afirmó en su aviso que ya ha lanzado soluciones para sus CPU de escritorio y móviles EPYC y AMD Ryzen, y que más adelante se publicarán más correcciones para las CPU integradas.

Implicaciones reales y respuesta

El acceso a nivel de kernel es un requisito previo para llevar a cabo el ataque Sinkclose. AMD lo señaló en una declaración a Wired, subrayando la dificultad de explotar CVE-2023-31315 en escenarios del mundo real.

Sin embargo, IOActive respondió diciendo que las vulnerabilidades a nivel de kernel, aunque no están muy extendidas, seguramente no son poco comunes en ataques sofisticados, lo que es cierto según los ataques anteriores cubiertos por BleepingComputer.

Los actores de amenazas persistentes avanzadas (APT), como el grupo norcoreano Lazarus, han estado utilizando técnicas BYOVD (traiga su propio controlador vulnerable) o incluso aprovechando fallas de Windows de día cero para aumentar sus privilegios y obtener acceso a nivel de kernel.

Las bandas de ransomware también utilizan tácticas BYOVD, empleando herramientas de eliminación de EDR personalizadas que venden a otros cibercriminales para obtener ganancias adicionales.

Los notorios especialistas en ingeniería social Scattered Spider también han sido vistos aprovechando BYOVD para desactivar productos de seguridad.

Estos ataques son posibles a través de varias herramientas, desde controladores firmados por Microsoft, controladores antivirus, controladores de gráficos MSI, controladores OEM con errores e incluso herramientas antitrampas para juegos que disfrutan de acceso a nivel de kernel.

Dicho esto, Sinkclose podría representar una amenaza importante para las organizaciones que utilizan sistemas basados en AMD, especialmente por parte de actores de amenazas sofisticados y patrocinados por el estado, y no debe ignorarse.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1531
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La actualización de microcódigo «0x129», que resuelve los problemas de voltaje elevado y de estabilidad que afectan a los procesadores Intel Core Gen 13 y Core Gen 14, ya está disponible para algunos modelos de placas base. El gigante del chip dijo que esta actualización no afectaría al rendimiento de los procesadores Intel Core Gen 13 y Gen 14, ¿pero esto es cierto o al final sí que se ha producido una pérdida de potencia?

Según las primeras pruebas de rendimiento que han aparecido no, no hay una pérdida de rendimiento importante, al menos con el Intel Core i9-14900K. Este procesador conseguía una puntuación de 2.136 puntos en la prueba multihilo de Cinebench 24 con el microcódigo «0x123», y con la actualización «0x129» baja ligeramente hasta los 2.124 puntos. La diferencia es mínima, y puede ser una simple fluctuación del sistema.

En la prueba multihilo de Cinebench R23 el rendimiento también baja ligeramente, pero la diferencia de nuevo es muy pequeña. El Intel Core i9-14900K con el microcódigo «0x123» consigue 38.006 puntos, y con la actualización «0x129» alcanza los 38.077 puntos. No es del todo cierto que no se haya producido una pérdida de rendimiento, pero sí que es verdad que en pruebas sintéticas esta es mínima.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Rendimiento en juegos del Intel Core i9-14900K tras la actualización

En general se produce una pequeña caída de rendimiento que depende de cada juego en concreto, y de la dependencia que este tenga del procesador. Por ejemplo, Cyberpunk 2077 es uno de los juegos más afectados por esta actualización, y solo pierde 7 fotogramas con el parche «0x129», ya que su rendimiento baja de los 236 a los 229 FPS en 1080p con calidad media.

Shadow of the Tomb Raider solo pierde un fotograma con esta actualización, y esa diferencia ya es tan pequeña que se puede atribuir a una simple fluctuación. Se confirma también una reducción importante en el voltaje con este parche, que según Intel era lo que producía los daños irreversibles y los problemas de estabilidad.

El análisis en profundidad de esta actualización revela también que no hay cambios importantes en el comportamiento de los núcleos P, y que solo hay pequeñas variaciones en los núcleos E. La temperatura de trabajo baja ligeramente, pero en líneas generales los valores son muy parecidos con ambas versiones del microcódigo, así que no hay nada que realmente valga la pena destacar.

La actualización tiene buena pinta, al menos de momento, ya que en el peor de los casos tenemos una caída de rendimiento del 2,97% (Cyberpunk 2077), y en otros casos no llega ni siquiera al 1%. No ha sido inocua, pero tampoco ha tenido un impacto sustancial. Veremos cómo evoluciona esta actualización, y si realmente ha conseguido su objetivo principal, que era resolver los problemas de estabilidad de los procesadores Core Gen 13 y Core Gen 14 afectados.

En el vídeo adjunto podéis ver más a fondo el análisis que ha compartido JayTwoCents.



Fuente:
MuyComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1532
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los usuarios de Bitcoin (BTC) y otras criptomonedas han sido advertidos sobre dos nuevas amenazas que podrían comprometer sus fondos.

Los expertos en seguridad han identificado un nuevo método llamado "Dark Skippy", que se puede utilizar para robar claves BTC privadas, incluso de billeteras de hardware. Además, los estafadores han comenzado a utilizar códigos QR falsos para atacar a las víctimas.

En el informe de divulgación de Dark Skippy, Lloyd Fournier y Nick Farrow, cofundadores de la próxima billetera de hardware Frostsnap, junto con Robin Linus, un desarrollador de los protocolos de bitcoin ZeroSync y BitVM, enfatizaron que el método requiere que un firmante se vea comprometido a través de un firmware malicioso. Según los autores, Dark Skippy aún no se ha observado en la naturaleza.

Contrariamente a la creencia popular de que un dispositivo de firma malicioso necesita docenas de firmas o transacciones para filtrar una semilla secreta a un atacante incrustándola de forma encubierta dentro de las firmas de las transacciones, solo dos firmas son suficientes, explicaron.

Además de evitar que se cargue el firmware malicioso, los autores del informe han propuesto varias técnicas a nivel de protocolo e introducido nuevos enfoques, como las firmas de adaptador obligatorias.



Mientras tanto, la empresa de análisis de datos blockchain Bitrace ha advertido que los estafadores están usando códigos QR maliciosos para robar activos criptográficos.

La estafa de la "prueba de transferencia de código QR" engaña a los usuarios para que autoricen el acceso a sus billeteras. Después de hacerse amigos de una víctima y generar confianza en las redes sociales, los estafadores ofrecen una transacción a mejores tasas que las del mercado y piden un pago de prueba. Presentan un código QR que dirige a la víctima a un sitio web malicioso, donde el usuario desprevenido da acceso inadvertidamente a su billetera.

"Para las transacciones OTC [over-the-counter] fuera de las plataformas, los usuarios deben verificar cuidadosamente la identidad de la otra parte y evitar confiar en códigos QR o enlaces desconocidos. Además, realizar una verificación de riesgos en la dirección de la contraparte antes de la transacción es crucial", advirtió Bitrace.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1533
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Las autoridades han ordenado la congelación de los activos de la mujer más buscada por el FBI, una estafadora nacida en Bulgaria conocida como "Cryptoqueen", que orquestó un fraude criptográfico por valor de más de 4.000 millones de dólares.

El Tribunal Superior de Londres ordenó el miércoles congelar los activos de Ruja Ignatova, también conocida como la Cryptoqueen desaparecida. Esto evitará que sus activos se vendan o se muevan.

A partir de 2014, la mujer fundó una estafa criptográfica llamada OneCoin que comercializaba inversiones en criptomonedas y acabó defraudando a sus víctimas por 4.500 millones de dólares. Supuestamente instruyó a las víctimas para que transfirieran fondos de inversión a cuentas de OneCoin para comprar paquetes de OneCoin, pidiéndoles que los enviaran mediante transferencia bancaria.

En 2017, las autoridades estadounidenses acusaron a la "Cryptoqueen" de blanqueo de dinero y fraude. El FBI ofreció una recompensa de hasta 5 millones de dólares por información que condujera al arresto y/o condena de la estafadora. La mujer ha estado prófuga durante los últimos seis años, evitando con éxito la aplicación de la ley. La última vez que la vieron fue cuando bajaba de un avión en Atenas, Grecia. Luego desapareció en el aire.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Una investigación de la BBC en junio reveló que Ignatova tiene vínculos con el crimen organizado búlgaro y las redes de drogas, que podrían haber respaldado su fuga. Algunas fuentes no verificadas sugieren que la "Criptoreina" podría haber muerto hace mucho tiempo a manos de los mismos delincuentes a los que recurrió en busca de protección.

La acción legal actual se presentó en nombre de 400 inversores de OneCoin que solicitan una compensación. La congelación de activos no solo afectará a Ignatova, sino también a otras siete personas y cuatro empresas presuntamente vinculadas a OneCoin. Esto incluye al cofundador de OneCoin, Sebastian Greenwood, que actualmente cumple una condena de 20 años de prisión en los EE. UU. por su papel en el fraude.

Los empresarios británicos Christopher Hamilton y Robert MacDonald también se verán afectados. Las autoridades estadounidenses los acusan de blanquear los ingresos de OneCoin, aunque los intentos de extradición no han tenido éxito.

También se congelarán los activos de las dos empresas en Guernsey, un paraíso fiscal. Las empresas participaron en la compra de un ático en Kensington por 17,23 millones de dólares y un apartamento de 2,42 millones de dólares para los guardaespaldas de Ignatova.

La orden también afecta a los promotores de OneCoin Kari Wahlroos, Muhammad Zafar, Moynul Islam y Monirul Islam, que supuestamente se beneficiaron de la captación de inversores, a pesar de las posibles pérdidas por el colapso de OneCoin y la huida de Ignatova.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1534
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un actor de amenazas afirma estar vendiendo una base de datos perteneciente a la Federación Española de Pádel, el organismo rector del deporte del pádel en España.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Según el actor de amenazas, la base de datos contiene aproximadamente 190.000 líneas de información confidencial. Los datos incluyen datos personales como DNI (número de identidad nacional), nombre completo, número de teléfono, fecha de nacimiento, dirección y, en algunos casos, números IBAN.

El actor de amenazas afirma que alrededor de 20.000 de los registros incluyen información IBAN, mientras que los registros restantes no contienen datos bancarios.

Esta violación, si se verifica, podría exponer a un número significativo de personas afiliadas al deporte en España a un posible fraude y robo de identidad.

El vendedor no ha revelado el precio ni las condiciones para acceder a la base de datos.

Fuente:
DailyDarkWeb
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1535
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

WASHINGTON (Reuters) - La campaña del candidato presidencial republicano Donald Trump dijo el sábado que algunas de sus comunicaciones internas fueron hackeadas y culpó al gobierno iraní, citando hostilidades pasadas entre Trump e Irán sin proporcionar evidencia directa.

La declaración de la campaña se produjo poco después de que el sitio web de noticias Politico revelara que comenzó a recibir correos electrónicos en julio de una fuente anónima que ofrecía documentos auténticos del interior de la operación de Trump, incluido un informe sobre las "vulnerabilidades potenciales" de su compañero de fórmula JD Vance.

"Estos documentos fueron obtenidos ilegalmente de fuentes extranjeras hostiles a Estados Unidos, con la intención de interferir en las elecciones de 2024 y sembrar el caos en todo nuestro proceso democrático", dijo el portavoz de la campaña de Trump, Steven Cheung, en un comunicado.

Reuters no ha verificado de forma independiente la identidad de los presuntos piratas informáticos ni su motivación.

La campaña de Trump hizo referencia a un informe del viernes de investigadores de Microsoft, que decía que piratas informáticos vinculados al gobierno iraní intentaron entrar en la cuenta de un "funcionario de alto rango" de una campaña presidencial estadounidense en junio. Los piratas informáticos se habían apoderado de una cuenta que pertenecía a un ex asesor político y luego la utilizaron para atacar al funcionario, según el informe. Ese informe no proporcionó más detalles sobre las identidades de los objetivos.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un portavoz de Microsoft se negó a identificar a los funcionarios afectados o a proporcionar detalles adicionales después de que se publicó el informe.

El Ministerio de Asuntos Exteriores de Irán y su representante en las Naciones Unidas no respondieron de inmediato a las solicitudes de comentarios.

El viernes, en respuesta a los hallazgos de Microsoft, la misión de Irán ante la ONU en Nueva York dijo a Reuters que sus capacidades cibernéticas eran "defensivas y proporcionales a las amenazas que enfrenta" y que no tenía planes de lanzar ciberataques.

"Las elecciones presidenciales de Estados Unidos son un asunto interno en el que Irán no interfiere", afirmó la misión iraní ante la ONU.

El expresidente mantuvo relaciones tensas con Irán mientras estuvo en el cargo. Bajo el gobierno de Trump, Estados Unidos mató al comandante militar iraní Qassem Soleimani en 2020 y se retiró del acuerdo nuclear con Irán.

"Los iraníes saben que el presidente Trump pondrá fin a su régimen de terror, tal como lo hizo en sus primeros cuatro años en la Casa Blanca", afirmó Cheung.

Trump sobrevivió a un intento de asesinato en julio. Si bien no ha habido sugerencias de que el sospechoso estuviera vinculado con Irán, CNN informó el mes pasado que Estados Unidos tenía información de inteligencia sobre un complot iraní contra Trump. Irán ha negado tales acusaciones.

A fines del mes pasado, un alto funcionario de inteligencia dijo a los periodistas en una reunión informativa que Teherán y Moscú mantienen sus mismas preferencias presidenciales que en ciclos anteriores, donde los agentes iraníes intentarán derribar la candidatura republicana mientras que Rusia ha hecho esfuerzos por difamar a los demócratas, según evaluaciones anteriores de la comunidad de inteligencia.

Fuente
:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1536
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los piratas informáticos malintencionados pueden hacerse con el control de los robots aspiradores y cortacésped fabricados por Ecovacs para espiar a sus propietarios utilizando las cámaras y los micrófonos de los dispositivos, según ha descubierto una nueva investigación.

Los investigadores de seguridad Dennis Giese y Braelynn hablarán en la conferencia de piratería Def Con el sábado detallando su investigación sobre los robots de Ecovacs. Cuando analizaron varios productos de Ecovacs, los dos investigadores encontraron una serie de problemas que se pueden aprovechar para piratear los robots a través de Bluetooth y encender subrepticiamente los micrófonos y las cámaras de forma remota.

"Su seguridad era muy, muy, muy, muy mala", dijo Giese a TechCrunch en una entrevista antes de la charla.

Los investigadores dijeron que se pusieron en contacto con Ecovacs para informar sobre las vulnerabilidades, pero nunca recibieron respuesta de la empresa, y creen que las vulnerabilidades aún no se han solucionado y que los piratas informáticos podrían explotarlas.

Ecovacs no respondió a las solicitudes de comentarios de TechCrunch.

El problema principal, según los investigadores, es que existe una vulnerabilidad que permite a cualquier persona que utilice un teléfono conectarse y controlar un robot Ecovacs a través de Bluetooth desde una distancia de hasta 450 pies (unos 130 metros). Y una vez que los piratas informáticos toman el control del dispositivo, pueden conectarse a él de forma remota porque los propios robots están conectados a Internet a través de Wi-Fi.

"Envías una carga útil que tarda un segundo y luego se conecta de nuevo a nuestra máquina. Así que esta puede, por ejemplo, conectarse de nuevo a un servidor en Internet. Y desde allí, podemos controlar el robot de forma remota", dijo Giese. "Podemos leer las credenciales de Wi-Fi, podemos leer todos los mapas [de la habitación guardada]. Podemos hacerlo porque estamos sentados sobre el funcionamiento del sistema operativo Linux del robot. Podemos acceder a las cámaras, los micrófonos, lo que sea".

Un perro en un sofá de la casa de alguien visto a través de la cámara de un dispositivo Ecovacs hackeado
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Giese dijo que los robots cortacésped tienen Bluetooth activo en todo momento, mientras que los robots aspiradores tienen Bluetooth activado durante 20 minutos cuando se encienden, y una vez al día cuando hacen su reinicio automático, lo que los hace un poco más difíciles de piratear.

Debido a que la mayoría de los robots Ecovacs más nuevos están equipados con al menos una cámara y un micrófono, una vez que los piratas informáticos tienen el control de un robot comprometido, los robots pueden convertirse en espías. Los robots no tienen luz de hardware ni ningún otro indicador que advierta a las personas cercanas que sus cámaras y micrófonos están encendidos, según los investigadores.

En algunos modelos hay, en teoría, un archivo de audio que se reproduce cada cinco minutos diciendo que la cámara está encendida, pero los piratas informáticos podrían eliminar fácilmente el archivo y permanecer ocultos, dijo Giese.

"Básicamente, puedes eliminar o sobrescribir el archivo con el archivo vacío. Por lo tanto, las advertencias ya no se reproducen si accedes a la cámara de forma remota", dijo Giese.

Aparte del riesgo de piratería, Giese y Braelynn dijeron que encontraron otros problemas con los dispositivos Ecovacs.

Entre los problemas, dijeron: Los datos almacenados en los robots permanecen en los servidores en la nube de Ecovacs incluso después de eliminar la cuenta del usuario; el token de autenticación también permanece en la nube, lo que permite que alguien acceda a un robot aspirador después de eliminar su cuenta y potencialmente le permita espiar a la persona que puede haber comprado el robot de segunda mano. Además, los robots cortacésped tienen un mecanismo antirrobo que obliga a alguien a ingresar un PIN si recoge el robot, pero el PIN se almacena en texto sin formato dentro del cortacésped para que un pirata informático pueda encontrarlo y usarlo fácilmente.

Los investigadores dijeron que una vez que un robot Ecovacs se ve comprometido, si el dispositivo está dentro del alcance de otros robots Ecovacs, esos dispositivos también pueden ser pirateados.

Giese y Braelynn dijeron que analizaron los siguientes dispositivos: Ecovacs Deebot 900 Series, Ecovacs Deebot N8/T8, Ecovacs Deebot N9/T9, Ecovacs Deebot N10/T10, Ecovacs Deebot X1, Ecovacs Deebot T20, Ecovacs Deebot X2, Ecovacs Goat G1, Ecovacs Spybot Airbot Z1, Ecovacs Airbot AVA y Ecovacs Airbot ANDY.

Fuente:
TechCrunch.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1537
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

LAS VEGAS, 10 ago (Reuters) - Un reciente aumento de la suplantación de GPS, una forma de ataque digital que puede hacer que los aviones comerciales se desvíen de su curso, ha entrado en una nueva dimensión intrigante, según investigadores de ciberseguridad: la capacidad de hackear el tiempo.

En los últimos meses se ha producido un aumento del 400% en los incidentes de suplantación de GPS, según el organismo asesor de aviación OPSGROUP. Muchos de esos incidentes implican sistemas GPS terrestres ilícitos, en particular en zonas de conflicto, que transmiten posiciones incorrectas al espacio aéreo circundante en un intento de confundir a los drones o misiles que se aproximan.

"Pensamos demasiado en el GPS como fuente de posición, pero en realidad es una fuente de tiempo", dijo Ken Munro, fundador de Pen Test Partners, una empresa británica de ciberseguridad, durante una presentación en la convención de hackers DEF CON en Las Vegas el sábado.

"Estamos empezando a ver informes de que los relojes a bordo de los aviones durante eventos de suplantación de identidad comienzan a hacer cosas extrañas".

En una entrevista con Reuters, Munro citó un incidente reciente en el que un avión operado por una importante aerolínea occidental tuvo sus relojes de a bordo repentinamente adelantados por años, lo que provocó que el avión perdiera el acceso a sus sistemas de comunicación encriptados digitalmente.

El avión estuvo en tierra durante semanas mientras los ingenieros reiniciaban manualmente sus sistemas de a bordo, dijo Munro. Se negó a identificar la aerolínea o el avión en cuestión.

En abril, Finnair suspendió temporalmente los vuelos a la ciudad de Tartu, en el este de Estonia, debido a una suplantación de GPS que Tallin atribuyó a la vecina Rusia.

El GPS, abreviatura de Sistema de Posicionamiento Global, ha reemplazado en gran medida a los costosos dispositivos terrestres que transmiten rayos de radio para guiar a los aviones hacia el aterrizaje. Sin embargo, también es bastante fácil bloquear o distorsionar las señales GPS utilizando piezas relativamente baratas y fáciles de obtener, y un conocimiento tecnológico limitado.

"¿Va a provocar un accidente aéreo? No, no lo hará", dijo Munro a Reuters.
"Lo que hace es crear un poco de confusión. Y se corre el riesgo de iniciar lo que llamamos una cascada de eventos, donde sucede algo menor, sucede algo menor y luego sucede algo grave".

Fuente:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1538
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El programa Rewards for Justice del Departamento de Estado de Estados Unidos pretende otorgar 10 millones de dólares a personas cuya información conduzca a la identificación y ubicación de cualquier persona vinculada a la banda de ciberdelincuencia CyberAv3ngers.

Este grupo de ciberdelincuencia, también conocido como CyberAveng3rs y Cyber Avengers, es una "persona cibernética" del CGRI (Cuerpo de la Guardia Revolucionaria Islámica) iraní que se ha responsabilizado de varios ataques contra infraestructuras críticas de Estados Unidos, según la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA).

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Este grupo de ciberdelincuencia ataca principalmente a los controladores lógicos programables (PLC) de la serie Unitronics Vision de fabricación israelí, que son dispositivos reforzados que se utilizan para la automatización industrial.

Estos dispositivos se utilizan a menudo en el sector de los sistemas de agua y residuos y en otras industrias, como la energía, la atención sanitaria y la fabricación de alimentos y bebidas.

Desde estos ataques, la agencia del gobierno estadounidense ha nombrado a seis hombres iraníes como miembros vinculados a las actividades maliciosas del grupo CyberAv3ngers.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Se dice que Hamid Homayunfal, Hamid Reza Lashgarian, Mahdi Lashgarian, Milad Mansuri, Mohammad Bagher Shirinkar y Reza Mohammad Amin Saberian son funcionarios de seguridad iraníes que están afiliados a actividades cibernéticas maliciosas del CGRI de Irán.

Hamid Reza Lashgarian ha sido identificado como el líder del "Comando Cibernético-Electrónico del CGRI (CGRI-CEC) y también es un comandante de la Fuerza CGRI-Qods".

La Fuerza CGRI-Qods es una de las cinco ramas del CGRI, que se especializa en guerra no convencional y operaciones militares en el extranjero.

Según las agencias del gobierno de EE. UU., Reza Lashgarian ha estado involucrado en múltiples operaciones cibernéticas y de inteligencia relacionadas con el CGRI.

Los otros cinco hombres supuestamente son altos funcionarios del CGRI-CEC, que es la rama del CGRI responsable de la guerra cibernética y la seguridad cibernética dentro del Cuerpo de la Guardia Revolucionaria Islámica.

El IRGC-CEC ha sido responsable de varios ciberataques a infraestructuras críticas en Estados Unidos y otros países, dijo el Departamento de Estado de Estados Unidos.

Desde al menos el 22 de noviembre de 2023, estos actores de amenazas han aprovechado las credenciales predeterminadas en los dispositivos Unitronics utilizados en infraestructuras críticas para comprometer los dispositivos.

"Los actores cibernéticos afiliados al CGRI dejaron una imagen desfigurada que decía: "Han sido pirateados, abajo Israel. Todos los equipos 'fabricados en Israel' son el objetivo legal de CyberAv3ngers". Las víctimas abarcan varios estados de EE. UU.", dijo CISA.

Sin embargo, Rewards for Justice del Departamento de Estado de EE. UU. afirma que este grupo ha estado iniciando ataques durante meses antes.

"En octubre de 2023, los actores de CyberAv3ngers se atribuyeron el mérito de los ciberataques contra PLC israelíes en su canal de Telegram".

Sin embargo, estos ciberdelincuentes no salieron impunes. El 2 de febrero de 2024, el Departamento del Tesoro de Estados Unidos anunció la sanción de estos actores cibernéticos iraníes.

Las sanciones se impusieron a "dos empresas iraníes y cuatro personas involucradas en actividades cibernéticas maliciosas en nombre, directa o indirectamente, del CGRI-CEC, una entidad designada por Estados Unidos", dijo el Departamento de Estado de Estados Unidos.

Los miembros antes mencionados fueron nombrados "Ciudadanos Especialmente Designados de conformidad con la Orden Ejecutiva de la Autoridad Antiterrorista (E.O.) 13224, en su forma enmendada, por ser líderes o funcionarios del CGRI-CEC", dijo el programa Rewards for Justice del Departamento de Estado de Estados Unidos.

Estas sanciones resultaron en el bloqueo de todas las propiedades pertenecientes a los funcionarios del CGRI-CEC que se encuentran dentro de Estados Unidos o bajo el control de personas estadounidenses.

El programa Rewards for Justice del Departamento de Estado de Estados Unidos insta a cualquier persona que tenga información a que se presente a través del canal de denuncia de pistas basado en Tor. De lo contrario, las personas con información pueden dejar una pista directamente a través del sitio web.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1539
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los investigadores de ciberseguridad han descubierto un nuevo "Día 0.0.0.0" que afecta a todos los principales navegadores web y que los sitios web maliciosos podrían aprovechar para vulnerar las redes locales.

La vulnerabilidad crítica "expone una falla fundamental en la forma en que los navegadores manejan las solicitudes de red, lo que potencialmente otorga a los actores maliciosos acceso a servicios sensibles que se ejecutan en dispositivos locales", dijo Avi Lumelsky, investigador de Oligo Security.

La empresa israelí de seguridad de aplicaciones dijo que las implicaciones de la vulnerabilidad son de gran alcance y que se derivan de la implementación inconsistente de los mecanismos de seguridad y la falta de estandarización en los diferentes navegadores.

Como resultado, una dirección IP aparentemente inofensiva como 0.0.0.0 podría ser utilizada como arma para explotar servicios locales, lo que daría como resultado el acceso no autorizado y la ejecución remota de código por parte de atacantes fuera de la red. Se dice que la falla existe desde 2006.

0.0.0.0 Day afecta a Google Chrome/Chromium, Mozilla Firefox y Apple Safari, lo que permite que los sitios web externos se comuniquen con el software que se ejecuta localmente en MacOS y Linux. No afecta a los dispositivos Windows, ya que Microsoft bloquea la dirección IP a nivel del sistema operativo.

En particular, Oligo Security descubrió que los sitios web públicos que usan dominios que terminan en ".com" pueden comunicarse con servicios que se ejecutan en la red local y ejecutar código arbitrario en el host del visitante utilizando la dirección 0.0.0.0 en lugar de localhost/127.0.0.1.

También es una forma de evitar el acceso a redes privadas (PNA), que está diseñado para prohibir que los sitios web públicos accedan directamente a los puntos finales ubicados dentro de redes privadas.

Es probable que cualquier aplicación que se ejecute en el host local y a la que se pueda acceder a través de 0.0.0.0 sea susceptible a la ejecución remota de código, incluidas las instancias locales de Selenium Grid, mediante el envío de una solicitud POST a 0.0.0[.]0:4444 con una carga útil diseñada.

En otras palabras, el problema es tan simple como que una página web maliciosa envía solicitudes a 0.0.0.0 y a un puerto de su elección que luego podría ser procesado por servicios que se ejecutan localmente en ese mismo puerto, lo que genera consecuencias no deseadas.

En respuesta a los hallazgos de abril de 2024, se espera que los navegadores web bloqueen por completo el acceso a 0.0.0.0, lo que desaprobará el acceso directo a los puntos finales de la red privada desde sitios web públicos.

"Cuando los servicios usan localhost, asumen un entorno restringido", dijo Lumelsky. "Esta suposición, que puede (como en el caso de esta vulnerabilidad) ser errónea, da como resultado implementaciones de servidor inseguras".

"Al usar 0.0.0.0 junto con el modo 'no-cors', los atacantes pueden usar dominios públicos para atacar servicios que se ejecutan en localhost e incluso obtener ejecución de código arbitrario (RCE), todo mediante una única solicitud HTTP".

Fuente:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1540
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Microsoft dijo que está desarrollando actualizaciones de seguridad para abordar dos lagunas que, según dijo, podrían aprovecharse para realizar ataques de degradación contra la arquitectura de actualización de Windows y reemplazar las versiones actuales de los archivos del sistema operativo con versiones anteriores.

Las vulnerabilidades se enumeran a continuación:

CVE-2024-38202 (puntuación CVSS: 7,3 ): vulnerabilidad de elevación de privilegios en la pila de Windows Update

CVE-2024-21302 (puntuación CVSS: 6,7 ): vulnerabilidad de elevación de privilegios en el modo kernel seguro de Windows

El descubrimiento y la notificación de las fallas se atribuyen al investigador de SafeBreach Labs Alon Leviev, quien presentó los hallazgos en Black Hat USA 2024 y DEF CON 32.

El gigante tecnológico afirmó que la vulnerabilidad CVE-2024-38202, que tiene su raíz en el componente Windows Backup, permite a un "atacante con privilegios de usuario básicos reintroducir vulnerabilidades mitigadas previamente o eludir algunas características de la seguridad basada en virtualización (VBS).

Sin embargo, señaló que un atacante que intente aprovechar la falla tendría que convencer a un administrador o un usuario con permisos delegados para que realice una restauración del sistema que, sin darse cuenta, activa la vulnerabilidad.

La segunda vulnerabilidad también se refiere a un caso de escalada de privilegios en sistemas Windows que admiten VBS, lo que permite efectivamente a un adversario reemplazar versiones actuales de archivos del sistema Windows con versiones obsoletas.

Las consecuencias de la vulnerabilidad CVE-2024-21302 son que podría utilizarse como arma para reintroducir fallas de seguridad previamente abordadas, eludir algunas características de VBS y exfiltrar datos protegidos por VBS.

Leviev, que detalló una herramienta llamada Windows Downdate, dijo que podría utilizarse para convertir una "máquina Windows completamente parcheada en susceptible a miles de vulnerabilidades pasadas, convirtiendo las vulnerabilidades corregidas en vulnerabilidades de día cero y haciendo que el término 'completamente parcheado' no tenga sentido en cualquier máquina Windows del mundo".

La herramienta, añadió Leviev, podría "hacerse cargo del proceso de Windows Update para crear versiones inferiores totalmente indetectables, invisibles, persistentes e irreversibles de componentes críticos del sistema operativo, lo que me permitió elevar privilegios y eludir las funciones de seguridad".

Además, Windows Downdate es capaz de eludir los pasos de verificación, como la verificación de integridad y la aplicación del instalador de confianza, lo que hace posible de manera efectiva la versión inferior de componentes críticos del sistema operativo, incluidas las bibliotecas de vínculos dinámicos (DLL), los controladores y el núcleo NT.

Además, los problemas podrían aprovecharse para degradar el proceso de modo de usuario aislado de Credential Guard, el kernel seguro y el hipervisor de Hyper-V para exponer vulnerabilidades de escalada de privilegios anteriores, así como para deshabilitar VBS, junto con funciones como la integridad del código protegido por hipervisor (HVCI).

El resultado neto es que un sistema Windows completamente parcheado podría volverse susceptible a miles de vulnerabilidades pasadas y convertir las deficiencias corregidas en días cero.

Estas degradaciones tienen un impacto adicional en el sistema operativo, ya que informa que el sistema está completamente actualizado, al mismo tiempo que impide la instalación de futuras actualizaciones e inhibe la detección por parte de herramientas de recuperación y escaneo.

"El ataque de degradación que pude lograr en la pila de virtualización dentro de Windows fue posible debido a una falla de diseño que permitía que los niveles/anillos de confianza virtuales menos privilegiados actualizaran los componentes que residen en niveles/anillos de confianza virtuales más privilegiados", dijo Leviev.

"Esto fue muy sorprendente, dado que las características VBS de Microsoft se anunciaron en 2015, lo que significa que la superficie de ataque de degradación que descubrí ha existido durante casi una década".

Fuente:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login