Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - SHADOW_PANDA

#41
Campañas generalizadas de software malicioso FluBot y TeaBot dirigidas a dispositivos Android
Los investigadores del equipo Bitdefender Mobile Threats dijeron que han interceptado más de 100.000 mensajes SMS maliciosos que intentaban distribuir el malware Flubot desde principios de diciembre.

Usted está aquí: Inicio / Malware / Campañas generalizadas de software malicioso FluBot y TeaBot dirigidas a dispositivos Android
Campañas generalizadas de software malicioso FluBot y TeaBot dirigidas a dispositivos Android
3 febrero, 2022 Por Virginia Sanz Dejar un comentario

Los investigadores del equipo Bitdefender Mobile Threats dijeron que han interceptado más de 100.000 mensajes SMS maliciosos que intentaban distribuir el malware Flubot desde principios de diciembre.


«Los hallazgos indican que los atacantes están modificando sus líneas de asunto y utilizando estafas más antiguas pero probadas para atraer a los usuarios a hacer clic», detalló la firma rumana de ciberseguridad en un informe publicado el miércoles. «Además, los atacantes están cambiando rápidamente los países a los que apuntan en esta campaña«.

Se dice que la nueva ola de ataques fue más activa en Australia, Alemania, Polonia, España, Austria e Italia, entre otros, y los ataques se extendieron a países más nuevos como Rumania, los Países Bajos y Tailandia a partir de mediados de enero.

Las campañas de FluBot (también conocido como Cabassous) utilizan smishing como el método de entrega principal para dirigirse a las víctimas potenciales, en las que los usuarios reciben un mensaje SMS con la pregunta «¿Eres tú en este video?» y son engañados para que hagan clic en un enlace que instala el malware.

«Este nuevo vector de troyanos bancarios muestra que los atacantes buscan expandirse más allá de los mensajes SMS maliciosos regulares», dijeron los investigadores.

TeaBot se hace pasar por aplicaciones de escáner de código QR
No es solo FluBot. Otro troyano de Android llamado TeaBot (también conocido como Anatsa) se ha observado al acecho en Google Play Store en forma de una aplicación llamada «Lector de códigos QR – Aplicación de escáner», que atrae no menos de 100,000 descargas y ofrece 17 variantes diferentes del malware entre el 6 de diciembre de 2021 y el 17 de enero de 2022.

En una táctica que se está volviendo cada vez más común, la aplicación ofrece la funcionalidad prometida, pero también está diseñada para recuperar un archivo APK malicioso alojado en GitHub, no sin antes comprobar que el código de país del operador registrado actual no comienza con » U».

La instalación de la aplicación maliciosa implica presentar una interfaz de usuario falsa que notifica al usuario que se requiere una actualización complementaria y que la configuración para permitir instalaciones de fuentes desconocidas debe estar habilitada para aplicar la actualización.

Otra técnica de interés adoptada por los operadores es el control de versiones, que funciona mediante el envío de una versión benigna de una aplicación a la tienda de aplicaciones con el fin de evadir el proceso de revisión implementado por Google, solo para reemplazar el código base con el tiempo con funcionalidad maliciosa adicional a través de actualizaciones en una fecha posterior.

Más allá de eludir las protecciones de Play Store para llegar a un grupo de infecciones más amplio, se cree que los operadores pagaron para aparecer en Google Ads servidos dentro de otras aplicaciones y juegos legítimos, «dándoles tiempo de pantalla en una aplicación que podría tener millones de usuarios».

El análisis también corrobora un informe anterior de la firma holandesa de ciberseguridad ThreatFabric, que encontró seis cuentagotas de Anatsa (TeaBot) en Play Store desde junio de 2021. Las aplicaciones se programaron para descargar una «actualización» seguida de una solicitud a los usuarios para que les concedieran privilegios del Servicio de Accesibilidad y permisos para instalar. aplicaciones de fuentes de terceros desconocidas.

«Los atacantes tratan el malware como un producto, con desarrollo y control de versiones, trabajando arduamente para eludir las tecnologías de seguridad y obtener más víctimas», dijo Richard Melick, director de estrategia de productos para seguridad de puntos finales en Zimperium.

"Cuando se interrumpe una versión, los actores malintencionados vuelven a desarrollar la siguiente versión, especialmente cuando los resultados han sido efectivos. Y el terminal móvil es un objetivo increíblemente lucrativo para los atacantes", agregó Melick.

SHADOW_PANDA
FUENTE:You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#42
Off Topic / muchas gracias!
Febrero 04, 2022, 04:58:52 AM
este post lo hago sobre todo para reconocer la labor de la gente de underc0de desde los administradores, co admin, ex staff hasta a los usuarios que se la pasan aportando y haciendo que de todos los foros en los que shadowpanda esta en su lista este sea el único que frecuenta cada día. pues como todos podemos ver esto mas que un foro para mi parecer es una comunidad que desde el primer momento te va a acoger y te vas a sentir uno mas, creo que esto le hace uno de los foros mas importantes en mi aprendizaje pues es el mas utilizado por mi persona para consultar cualquier duda que se me presenta sin animo de extenderme mas solo me queda dar las gracias a todo UNDERC0DE por ser la mejor comunidad/foro que e podido visitar

Un saludo de un amigo
SHADOW_PANDA
#43
En esta publicación del blog de Microsoft se cubren las tendencias de los ataques distribuidos de denegación de servicio (DDoS) del segundo semestre del 2021. Mención especial merece el registrado en noviembre del pasado año. Con 3.47 terabits y 340 millones de paquetes por segundo, es el ataque de denegación de servicio más grande jamás registrado. El ataque casi duplica el tráfico detectado en este otro, también en el mismo mes.

Ancho de banda del ataque.

Un cliente de Azure en la región asiática fue el objetivo del masivo ataque. La generación del tráfico malicioso estuvo distribuida entre unas 10.000 fuentes distintas, repartidas por todo el mundo. Para llevar a cabo el ataque se usó la técnica de reflejado de paquetes UDP destinados al puerto 80, explotando distintos protocolos.

Esquema del ataque

Para llevar a cabo esta técnica, el servidor malicioso de origen genera un paquete UDP modificado para que tenga cómo fuente del mismo la dirección IP de la víctima. Este paquete se envía a un servidor intermedio, que, al recibirlo, comienza a enviar las respuestas a la víctima del ataque. Estas respuestas son de tamaño bastante mayor que el paquete original enviado, por lo que con el tráfico suficiente se consigue que el servicio atacado deje de responder.

Esquema de la técnica de reflejado de paquetes UDP.

En este caso, la plataforma de protección contra denegación de servicio de Azure fue capaz de mitigar este incidente. Ante un evento de este tipo la flexibilidad de la plataforma cloud permite escalar los recursos con rapidez para absorber el gran volumen de tráfico. Por otra parte el servicio permite la detección temprana de ataques de gran tamaño, mediante la monitorización a lo largo de la red global de Microsoft. El tráfico es gestionado por la red de Azure, protegiendo al servicio y evitando que se produzcan interrupciones en el mismo.

SHADOW_PANDA
FUENTE:You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#44
Una aplicación 2FA cargada con un troyano bancario infecta a 10.000 víctimas a través de Google Play



Tras estar disponible durante más de dos semanas, una aplicación maliciosa de doble factor de autenticación (2FA) ha sido eliminada de Google Play, pero no sin antes haber sido descargada más de 10.000 veces.

La aplicación, que es totalmente funcional como autentificador 2FA, viene cargada con el malware Vultur Stealer que tiene como objetivo los datos financieros del usuario.
Los investigadores de Pradeo recomiendan a los usuarios que tengan instalada la aplicación maliciosa, de nombre «2FA Authenticator», que la eliminen inmediatamente de sus dispositivos, ya que siguen estando en peligro, tanto por el robo de datos bancarios como por otros posibles ataques gracias a los amplios permisos de la aplicación.

Los ciberdelincuentes desarrollaron una aplicación funcional y convincente, utilizando el código de la aplicación de código abierto Aegis, pero modificada con complementos maliciosos. Esto ayudó a que se propagara a través de Google Play sin ser detectada, según un informe de Pradeo publicado el jueves.

La solicitud de permisos elevados permite a los atacantes realizar varias funciones adicionales, como acceder a la ubicación del usuario, pudiendo realizar ataques en función de la zona geográfica, desactivar el bloqueo de pantalla o la contraseña, descarga e instalación de aplicaciones de terceros, etc.

El equipo de Pradeo informa que, si bien sus investigadores se pusieron en contacto con Google para facilitar sus hallazgos, la empresa se demoró casi 15 días en desactivar la aplicación.

SHADOW_PANDA
FUENTE:You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#45
Hacking / Re: Artículo Comando G
Febrero 01, 2022, 04:58:18 AM
que buen aporte y ahora que ya conseguí la base que quería en programación y vuelvo a la ciberseguridad y al hacking me viene de locos. Muchas gracias Fraile

SHADOW_PANDA

#46
Los documentos con macros han sido durante mucho tiempo un potente vector de amenazas de malware. Sin embargo, Microsoft ahora bloquea estos intentos de ataque de malware deshabilitando las macros de Excel 4.0 por defecto.

Las macros han sido una poderosa utilidad de Excel que facilita a los usuarios la realización de actividades repetitivas con facilidad. Por definición, una macro es un conjunto de instrucciones que un usuario crea para realizar una actividad repetida en el conjunto de datos sin necesidad de realizar exhaustivos comandos manuales en el futuro.

Según la descripción de Microsoft: «Si tiene tareas en Microsoft Excel que realiza repetidamente, puede grabar una macro para automatizar esas tareas. Una macro es una acción o un conjunto de acciones que puedes ejecutar tantas veces como quieras. Cuando creas una macro, estás grabando los clics del ratón y las pulsaciones de las teclas».

A pesar de su utilidad, las macros son un vector de ataque común para los actores de amenazas. La activación de macros en documentos maliciosos suele dar lugar a ataques de malware que se ejecutan sin avisar. Dada la naturaleza furtiva de esta estrategia de ataque, los actores de la amenaza suelen explotarla para actividades maliciosas, como el phishing y los ataques de ransomware.

Es por ello que Microsoft decidió contener este asunto desactivando las macros. El gigante de la tecnología lanzó por primera vez esta configuración en julio de 2021 como una característica opcional. Luego, con la bifurcación de septiembre, Microsoft lo hizo por defecto, implementandolo gradualmente en las versiones recientes de Excel. Por lo tanto, ahora, la compilación de Excel 16.0.14427.10000 y posteriores tienen las macros 4.0 deshabilitadas por defecto. No obstante, los usuarios pueden optar por realizar cualquier cambio o habilitar las macros modificando esta configuración.

Pueden encontrar esta opción en Microsoft Excel a través de:

Archivo > Opciones > Centro de confianza > Configuración del Centro de confianza > Configuración de macros.


Aunque los usuarios pueden optar por habilitar las macros, Microsoft aconseja a los usuarios que sean cautelosos debido a los riesgos de seguridad subyacentes.
SHADOW_PANDA
FUENTE:You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login , You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#47
vpn o accede con los datos moviles de tu telefono pero simplemente WTF con tu mensaje jasjajjajjaj
#48
La nueva vulnerabilidad CVE-2022-0185 en el kernel Linux permite tomar el control del nodo siempre que el contenedor tenga habilitado el privilegio CAP_SYS_ADMIN.

Los mantenedores del kernel Linux han descubierto una nueva vulnerabilidad en el núcleo, la cual ha sido identificada como CVE-2022-0185, la cual podría aprovecharse en entornos como Kubernetes para escapar de los contenedores y tomar el control del nodo. Para la explotación del fallo se requiere que el contenedor tenga habilitado el permiso CAP_SYS_ADMIN, el cual permite realizar acciones como montar unidades o establecer cuotas en el contenedor.

La vulnerabilidad consiste en un desbordamiento de enteros (del inglés 'integer underflow') en el componente del contexto del sistema de archivos, por el cual puede reducirse el valor por debajo de cero y en vez de tomar un valor negativo, alcanzar el valor máximo del entero. El fallo puede aprovecharse para escribir fuera de la memoria asignada y así cambiar otros valores del espacio.

En un principio otras tecnologías como Docker no son vulnerables a este fallo gracias a que seccomp está habilitado de serie. Esta característica del kernel se utiliza para restringir las acciones habilitadas en el contenedor, impidiendo la explotación de la vulnerabilidad. Puede comprobarse esta restricción intentando ejecutar 'unshare' en la instancia, pudiendo ver como error que la operación no está permitida. Los operadores de Kubernetes en teoría también podrían habilitar seccomp por defecto, aunque esta es todavía una característica en pruebas.

La vulnerabilidad ya ha sido corregida en la versión 5.16.2 de Linux, encontrándose ya disponible en la mayoría de distribuciones como Redhat, Debian o Ubuntu. El fallo sólo se encuentra presente a partir de la versión 5.1 del kernel, por lo que versiones anteriores no necesitan corregir la incidencia. Otra posibilidad es desactivar los «user namespaces» sin privilegios, para lo cual puede utilizarse: 'sysctl -w kernel.unprivileged_userns_clone = 0'.

De momento no se tiene constancia de su explotación por atacantes, aunque ya hay disponibles algunas pruebas de concepto (del inglés 'Proof of Concept' o PoC) y ya hay otros usuarios que la están probando. El mismo usuario de Twitter ha publicado un repositorio donde promete subir próximamente sus resultados.

Desde Hispasec recomendamos actualizar lo antes posible en caso de tener contenedores que hagan uso del permiso 'CAP_SYS_ADMIN'. También recomendamos de forma general, no otorgar permisos adicionales a los contenedores salvo que se requiera de verdad su uso.
SHADOW_PANDA
FUENTE: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#49
como bien dijo el moderador google device manager es la mejor opción pero tienes por ejemplo en iphone la opción encontrar mi iphone y en los dispositivos samsung ya cargan con una herramienta para encontrar el dispositivo y esas herramientas lo geolocalizan, si no tienes acceso a el móvil siempre hay herramientas maliciosas para conseguir una geolocalizacion del repetidor mas cercano como seeker pero te recomiendo que pruebes con las tres opciones anteriores ya que para lo que te propongo con la ultima necesitarías ing social y que la victima accediera y un largo etc. pero siempre hay que pensar en todas las alternativas jajajaj.

SHADOW_PANDA
#50
yo sufri el error en medio de una reunion jajjaja que mal el fallo de esa api pero bueno es el pan de cada dia con los servidores web ajjajajaj
#51
Bienvenido a la comunidad espero te adaptes rápido y hagas amistades por el irc mucho animo, ya nos vemos por el foro.

un saludo de un amigo.
SHADOW_PANDA
#52
Lo mas seguro para tu pc es que no abras puertos innecesarios, sepas en todo momento lo que estas haciendo con el pc y sobre todo si no quieres que sepa tu ip "en un principio para los usuarios de a pie" enruta por la red tor y usa vpn .Para el móvil un poco mas de lo mismo usa vpn y ten buena gestión de los puertos de red para no ser tan vulnerable o ponérselo mas difícil a los atacantes intuyo que en móvil usaras la aplicación termux o similar, asi que como ya le dije buena gestión de puertos
A se me olvidaba toda aplicación que descargue/instale/ejecute tenga claro y seguro que es de una fuente fiable y que va libre de software malicioso que a veces los atacantes son muy pillos y son muy camaleonicos ocultándose en el código fuente

Pero la mejor forma de protegerte es dejar el menor rastro posible después del ataque que realiza

En mi humilde opinión se puede proteger de muchas mas formas pero por ahora empieza por hay
pd: tenga siempre sus maquinas actualizadas a la ultima versión pues en las actualizaciones se corrigen la mayoría de fallas de seguridad
Un saludo de un amigo

SHADOW_PANDA
#53
Dudas y pedidos generales / link magnet:
Enero 13, 2022, 07:44:59 AM
hace poco me cruze con una entrada por aqui de como descargar los magnet pero ahora no la encuentro y no recuerdo como se hacia para descargarlos alguien me asesora?

SHADOW_PANDA
#54
Underc0de / Re: Underc0de en Netflix!
Enero 13, 2022, 06:36:54 AM
jajajajajj maravilloso

#HailUnderc0de
#55
concuerdo con axcess lo mas efectivo seria llevarlo a un técnico especializado para que pueda ver/detectar el fallo que causa su sobrecalentamiento ya que después de un hard reset si fuera problema de software ya debería haberse solucionado y si no es asi en mi opinión a un  80% creo que sera problema de hardware
#56
nada tio mucha suerte y cualquier cosa plantea tus dudas en el foro.

SHADOW_PANDA
#57
Underc0de / Re: Feliz Año Nuevo!!!
Enero 10, 2022, 09:03:08 AM
feliz año nuevo familia con lo poco que llevo activo en el foro y ya se siente uno como en casa
#58
antes que nada como extraiste esas bases de datos y mas aun que tan necesaria es esa informacion porque al menos desde mi perpectiva no me parece que sea muy etico
#59
Muy buenas compañero con una rápida búsqueda encontré una posible solución:

Debe convertir tu Disco Duro de GPT, en la tabla de particiones, a MBR

y dirás y esto como se hace pues le adjunto un post que vi por la web que le puede servir:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

SHADOW_PANDA
#60
Dudas y pedidos generales / Re: Wireshark
Diciembre 03, 2021, 05:59:25 AM
Hola, buenos días tu duda es muy extensa, así que le dejo un par de enlaces para su lectura y si posteriormente sigue teniendo dudas responda para asesorarle mas a fondo en su duda
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un saludo

Shadow_panda