Mostrando las entradas con la etiqueta bitcoin. Mostrar todas las entradas
Mostrando las entradas con la etiqueta bitcoin. Mostrar todas las entradas

martes, 13 de mayo de 2014

Minería de Bitcoin con DVR's infectados. Con código fuente!

Pareciera increíble que por la búsqueda del dinero, se utilicen estrategias como infectar sistemas de grabación para vigilancia con malware para hacer minería de Bitcoins. La imaginación es el límite cuando de delitos se trata.

¿Cuánto tiempo le toma a una grabadora de vídeo digital verse comprometida con malware una vez que el dispositivo se ha conectado a Internet? La respuesta lamentable, sólo un día.

A principios de abril de este año, Johannes Ullrich (SANS ISC CTO) descubrió que ciberdelincuentes lograron infectar a equipos de vigilancia digitales (Hikvision DVR y Synology DiskStation) con bitcoin-mining malware, por lo que decidió hacer algunas pruebas.

"Tomé parte de mi 'IoT Honeypot Lab'', añadí un DVR para ver cuánto tiempo se tardaría en quedar comprometida. El DVR (EPCOM Hikvision DVR S04) se instaló tal cuál se compró, exponiendo el puerto 23 a Internet", explicando así la puesta en marcha del laboratorio.



"Durante el primer día de la prueba, 13 direcciones IP de diferentes orígenes escanearon nuestro honeypot, y 6 lograron iniciar sesión con el nombre de usuario y contraseña por omisión ('root', '12345 ')", compartió posteriormente. "Sólo uno de los atacantes fue más allá de un simple "fingerprint" en la honeypot."

Según Ullrich, el atacante finalmente logró subir un binario para  bitcoin-mining, a pesar del hecho de que el dispositivo no cuenta con funciones de "upload" (wget, cliente FTP o Telnet). Éste finalmente logró realizar la hazaña con un script que contienía muchos comandos "echo" para cargar primero el wget, utilizando este último luego para recuperar el bitcoin-mining malware. *0*

Aún así, Ullrich cree que comprometer dispositivos como éste "no traería mucha alegría" a los atacantes.
"Durante el día periódicamente el servidor empuja los parámetros de minera, pero no he visto que devuelva nada, sin embargo, esto pone en relieve el hecho de que este tipo de miners son bastante inútiles debido a su poco procesamiento.", señaló.

También indicó que el dispositivo consiguió ser infectado varias veces, pero que ninguno de los atacantes cambió la contraseña predeterminada o  removió los bitcoin-miners anteriores.

Ullrich describe aquí las características del ataque al DVR, que utilizó para la prueba, siendo obvio que la mayor parte del problema se encuentra en: prácticas de seguridad deficientes y firmware sin ningún sesgo de seguridad.

Acá les dejo el código en Python (publicado en PasteBin) que inyectó los comandos echo al DVR.

Nos vemos!

lunes, 28 de abril de 2014

Troyanos bancarios, Bitcoin y Espionaje dominan en ciber-amenazas

Troyanos de banca móvil! Ataques a Bitcoin wallets! Amenazas de ciber-espionaje! Resulta que estos tres ciberproblemas están desarrollando sus vectores de ataque exactamente como se predijo para el 2014.

En diciembre Kaspersky Lab publicó su pronóstico de amenazas para el año 2014. Tres meses más tarde, los expertos de la firma de seguridad encontraron que los tres de sus "previsiones para el usuario final" ya habían sido confirmadas.

Por ejemplo, Kaspersky esperaba que los ciberdelincuentes continuarían desarrollando herramientas móviles para robar dinero en efectivo (expectativa que fue confirmado por la detección del troyano SMS.AndroidOS.Waller.a en marzo). De hecho, en el primer trimestre de 2014, el número de troyanos bancarios móviles casi se duplicó de 1321 a 2503.

"Es capaz de robar dinero de los monederos electrónicos QIWI pertenecientes a los propietarios de smartphones infectados", dijo Kaspersky en el informe. "El troyano en la actualidad sólo se dirige a los usuarios de Rusia, pero es capaz de propagarse en cualquier lugar con monederos electrónicos que se gestionen por medio de mensajes de texto."

Los cibercriminales también hicieron uso de algunas prácticas habituales tales como la difusión de troyanos para los móviles que roban el dinero con la ayuda de spam malicioso. Con ellos el alcance global es mucho mayor, dijo la firma. El troyano de banca móvil Faketoken, por ejemplo, ha afectado a los usuarios en 55 países, entre ellos Alemania, Suecia, Francia, Italia, Reino Unido y los EE.UU.

En febrero, los expertos de Kaspersky detectaron también el primer troyano para Android que utiliza un dominio en la pseudo zona .onion como un command-and-control (C & C). "El número de personas que recurren a la Darknet en un intento por proteger su información personal va en aumento", dijo Kaspersky. "Pero así como a estos usuarios, Tor sigue atrayendo fuerzas oscuras; redes anónimas pueden ocultar la actividad de malware, negocios en sitios ilegales y lavado de dinero."

El análisis Q1 de Kaspersky mostró que la proporción de las amenazas dirigidas a Android sigue superando el 99% de todo el malware móvil. Este malware aumentó un 1% en el primer trimestre. A finales de 2013, la colleción de malware móvil de Kaspersky Lab se situó en 189.626, pero en el 1er trimestre de 2014 se añadieron solamente 110.324 nuevos programas maliciosos. Al final del trimestre, había 299.950 muestras en la colección.

Mientras tanto, los expertos de Kaspersky esperan un crecimiento considerable en el número de ataques dirigidos a las wallets de los usuarios de Bitcoin, a bitcoins-pools y bolsas de valores, una predicción que de hecho se llevó a cabo.

"En los primeros tres meses del año hubo una gran cantidad de incidentes que demostraron que la predicción fue correcta", señalaron. "Entre lo más relevante fue el hack hecho a Mt. Gox, uno de los mayores sitios de intercambio de bitcoin, el hack del blog personal y de la cuenta de Reddit del CEO de Mt. Gox, Mark Karpeles, usándolos para publicar la MtGox2014Leak.zip, que en realidad resultó ser el malware capaz de buscar y robar en wallets de bitcoins de las víctimas ".

El primer trimestre de este año también vio un importante incidente ciberespionaje: en febrero Kaspersky Lab publicó un informe sobre una de las amenazas más avanzadas, the Mask. El objetivo principal era información confidencial perteneciente a agencias estatales, embajadas, empresas de energía, institutos de investigación y empresas de inversión privada, así como datos de activistas de 31 países. Según los investigadores, la complejidad del conjunto de herramientas utilizadas por los atacantes y varios otros factores sugieren que esto podría ser una campaña patrocinada por un estado.

"Además de los nuevos incidentes, vimos la continuación de campañas que ya habían terminado aparentemente", dijo Alexander Gostev, jefe experto en seguridad para el equipo de investigación y análisis global de Kaspersky, en un comunicado. "Por ejemplo, después de que los ciberdelincuentes habían cerrado todos los servidores de comando envueltos en la operación Icefog, hemos detectado una nueva versión Java de la amenaza. El ataque anterior iba dirigido a organizaciones en Corea del Sur y Japón, principalmente pero la nueva versión, a juzgar por las direcciones IP de seguimiento, sólo estaba interesado en las organizaciones de los Estados Unidos ".

También destaca que en el primer trimestre, Kaspersky encontró que 33,2% de los ordenadores de los usuarios de todo el mundo se sometieron a al menos un ataque basado en web durante los últimos tres meses. Una disminución de 5,9 puntos porcentuales en comparación con el mismo período del año pasado.