¿Los juegos del Hambre o los juegos del Hacking?


A estas alturas, cuando solo una pequeña porción de la humanidad aun no ha visto las fotos hot de Jennifer Lawrence posando en una incomoda intimidad, merece la pena analizar lo ocurrido sin las prisas que demandan los titulares en llamas o el siempre juego del hambre por las visitas.

Imaginemos cómo sería la situación:

Una mañana te despiertas en tu mansión de Hollywood y después de la ducha matinal para desperezarte, te vistes con tu albornoz más suave y delicado y te pones a leer el guión que te envió ayer tu representante. Cuando vas por el segundo párrafo y la cosa se ponía interesante suena tu teléfono móvil, el mismo que vas a destrozar contra la pared en breves momentos.

"¡¿Cómo?!....¡¿Qué?!....La…pu…madre!!…" El resto de la historia se deja a la imaginación. Cambiemos de personaje.

Días antes de que una docena de iPhones encontraran su fatal destino presas de la rabia y la impotencia, un usuario de 4chan presumía tener en su poder montones de fotos privadas (también vídeos) de famosas que iba a liberar, incluso pedía donaciones a su cuenta de PayPal por si algún alma caritativa le quería agradecer el "esfuerzo".

Lo que parecía una fantasmada, fruto de la imaginación incontinente de un púber alienado por las hormonas, término por ser cierto. Cientos de fotos intimísimas de cientos de las mujeres más deseadas en este planeta (y dentro de miles de años quizás en otros) terminaron expuestas a los desorbitados ojos de millones de seres humanos.

Aquí se acaba lo que todo el mundo sabe. Comencemos con lo que nos interesa.

¿Fue un hackeo de iCloud?


Si y no. A pesar de lo que muchos medios generalistas anunciaron, nadie penetró en los sistemas de la nube de Apple. No se explotó ninguna vulnerabilidad directa.

El problema se encontraba en la API de "FindMyPhone" de Apple. Concretamente esta llamada REST (hay un supuesto script que parece haber sido usado para el ataque - https://github.com/hackappcom/ibrute):

https://fmipmobile.icloud.com/fmipservice/device/'+apple_id+'/initClient"

Donde el 'apple_id' se debe introducir el correo de la víctima. Exacto, el atacante debe saber de antemano el correo de la cuenta asociada a iCloud a la que quiere acceder.

¿Cómo es posible saber el correo de una famosa? 

Existen muchas teorías, alguno sería sencillo de averiguar o quizás pululaba por ahí, el caso es que obteniendo la agenda de contactos de una famosa el resto era ir tirando de la caña.

El ataque se hacía de manera combinada, con listas de correos y listas de contraseñas por lo que se trataba de un ataque de longitud cuadrática. "Por cada correo prueba estas 500 contraseñas…". Esto genera un ruido impresionante en los registros de eventos que ni a un IPS de segunda división se le pasa por alto, en el supuesto claro de que hubiera alguno… ¿Lo habría?

Viendo el código:



Observamos como el User-agent y otros valores son fijos. Y vemos algo que llama mucho la atención: El UDID del dispositivo origen de las peticiones es pseudoaleatorio, falso como el cartón piedra y cuando la combinación usuario/contraseña es correcta Apple no hace una comprobación adicional de ese UDID rechazando, a pesar de la validez de la contraseña, la petición. Tarjeta amarilla para Apple.

Lo segundo y que es lo que ha llegado a las rotativas, es la falta de límite de intentos de acceso a una cuenta determinada. Como dijimos un par de párrafos arriba los servidores de Apple se tragaban cualquier número de peticiones con resultado erróneo.

¿Os imagináis a la hermosa Jennifer Lawrence metiendo 500 contraseñas en 60 segundos en el set de rodaje mientras la esperan para la siguiente toma? Tarjeta roja para Apple.

Otro asunto es que la autenticación se hacía a través de la autenticación básica implementada por el protocolo HTTP. Concatenación de usuario y contraseña, símbolo ':' mediante y eso lo pasamos por un codificador en base64. Eso no es un hash, es simplemente una cadena codificada.

La lista de passwords, supuestamente usada, no son hashes MD5 o SHA1 o lo que sea. Son contraseñas en texto claro que van a ser codificadas y enviadas para su comprobación al servidor de "FindMyIphone". Luego si no nos equivocamos, en algún momento esas contraseñas podrían estar almacenadas con un simple base64.

Por cierto, varios usuarios de Reddit comprobaron que el script funcionaba hasta que Apple parcheó los servidores que tiene repartidos por el mundo.

 ¿Entonces cómo descubrir una contraseña de Apple?


Apple mantiene una política de contraseñas estándar, con posibilidad de activar doble factor de autenticación y la extremadamente desaconsejable y completamente insegura segunda vía a través de preguntas personales. Con las redes sociales colmadas de datos personales voluntariamente expuestos, hoy día tiene más sentido ir mintiendo en absolutamente todas las preguntas que decir la verdad.

Volvamos a las contraseñas, que son las protagonistas (con el permiso de la Lawrence) del ataque.

Las reglas son para crear la contraseña son las siguientes:

  • Al menos tienen que tener una letra.
  • Al menos una letra capital.
  • Al menos un número.
  • No deben contener caracteres secuencialmente idénticos.
  • No debe ser la misma cadena que el nombre de usuario.
  • Al menos debe contener 8 caracteres.
  • No debe ser una contraseña común (conocida)
  • No ha de haberse usado durante el año anterior.

Con todas estas reglas ya sabemos como debe lucir la contreseña que usa la hermosa Jennifer Lawrence y además nos ahorra tiempo ya que de nada nos serviría ir probando una secuencia de números o palabras que no contengan una mayúscula o passwords con menos de 8 caracteres.

 

¿Cómo luciría la contraseña de Jennifer Lawrence?


Veamos, ¿Alguien se imagina a nuestra actriz favorita activando la doble autenticación? No, ¿verdad?,  ¿Os imagináis también a la famosa metiendo una contraseña robusta y a prueba de hackers? Tampoco.

Con las reglas arriba mencionadas una contraseña que deje pasar el sistema como válida tendría que ser más o menos así
:

  • Una letra capital: la primera letra
  • Al menos un número: posiblemente dos (días, años, edad…) y al final, es típico.
  • Al menos 8 caracteres: de acuerdo, dos cifras al final nos deja 6 letras al comienzo.
  • No deben repetirse caracteres: perfecto, estrechamos el universo.
  • No debe ser igual al nombre de usuario: menos intentos todavía.
  • Y lo más importante y que está en la cabeza de la gran mayoría: tienes que memorizarlo.

Un posible resultado podría ser: Jlawrence90

Evidentemente no es la contraseña (eso esperamos) simplemente la base sobre la que ir construyendo contraseñas inspiradas en la reglas que en principio deberían servir para robustecerlas y lo que conocemos de la persona objetivo.

Service Pack 4 "no oficial" para Windows XP

 

El paquete incluye actualizaciones recientes para casi todos los componentes del sistema.


En abril del 2014, Microsoft abandonó el soporte para el sistema operativo Windows XP, significando el cese de las actualizaciones automáticas con nuevas funciones y parches de seguridad.

Esta medida obligó a miles de usuarios a migrar hacia Windows 7 u otra plataforma, sin embargo, se estima que uno de cada cuatro PCs aún sigue corriendo Windows XP.

Es por eso que un programador independiente llamado harkaz dice tener la solución, trabajando en ella desde septiembre de 2013 y preparándose para el lanzamiento del venidero Service Pack 4 "no oficial" para Windows XP, un paquete único que incluye actualizaciones para casi todos los componentes del sistema operativo, llevándolos a versiones más recientes gracias a la labor de portar sus instaladores para hacerlos compatibles con XP.

Este proceso resultó en un archivo individual que requiere de una simple instalación, exigiendo como requisito mínimo la presencia de Windows XP Service Pack 1 en el PC.

Además, el gran parche puede ser integrado en cualquier imagen de Windows XP, a modo de llevar el sistema operativo parchado a un CD o pendrive listo para instalar.

Por el momento, aún se está trabajando en la versión final del Service Pack 4, sin embargo, es posible descargar una versión beta de pruebas que es casi estable, a la espera del lanzamiento oficial en una fecha no especificada.



Como hackear GMail el 92% de las veces


Investigadores estadounidenses han descubierto un defecto que pueda explotarse a través de Android, Windows, iOS y otros sistemas operativos, y podría permitir atacar servicios populares como GMail y muchos otros.

Los expertos en seguridad de la Universidad de California Riverside Bourns Facultad de Ingeniería y la Universidad de Michigan identificaron una debilidad que se cree que existe en varios sistemas operativos y que podría permitir una atacante robar datos sensibles a través de aplicaciones maliciosas.



La debilidad se puso a prueba a través en Android, pero los investigadores afirman el método podría ser utilizado a través de todas las plataformas porque el error radica en componentes compartidos en otros sistemas operativos: la capacidad de las aplicaciones para acceder a la memoria compartida de un dispositivo móvil. Sin embargo, no se han llevado a cabo pruebas en otros sistemas.

El ataque funciona cuando un usuario descarga una aplicación aparentemente inofensiva, como por ejemplo fondo de pantalla. Una vez instalado, los investigadores fueron capaces de explotar un canal lateral (side channel attack): la memoria compartida utilizada por un proceso, que puede ser accedida sin permisos o privilegios de las aplicaciones.

Los cambios dentro de la memoria compartida se monitorean, y estos cambios se correlacionan con lo que el equipo llama a un "activity transition event".

En este ataque hay dos etapas: en primer lugar, el ataque debe llevarse a cabo en tiempo real, por ejemplo en el momento en que el usuario inicia SU sesión en GMail. En segundo lugar, hay que hacer que el hack sea indetectable para el usuario.

El método utilizado para explotar la falla fue un éxito en seis de siete aplicaciones probadas (82% al 92%).

Entre las aplicaciones que se infiltraron con éxito estaban GMail, Chase Bank y H&R Block. La única aplicación que resultó difícil de atacar fue Amazon, con una tasa de éxito del 48 por ciento.

Zhiyun Qian, profesor asociado de la Universidad de California en Riverside, comentó: "Por diseño, Android permite que las aplicaciones puedan ser interceptadas y/o secuestradas. Pero la cosa es que hay que hacerlo en el momento adecuado para que el usuario no se dé cuenta".

Qian sugiere a los usuarios "no instalar aplicaciones no confiables", y para los desarrolladores, el investigador dice que un equilibrio más adecuado entre la seguridad y la funcionalidad debe ser inamovible.

El documento, Peeking into Your App without Actually Seeing It: UI State Inference and Novel Android Attacks [PDF] fue presentado ayer en el evento USENIX Security Symposium en San Diego y fue presentado con este video.

Elimina malware fácilmente con el nuevo Emsisoft Emergency Kit 9

Hace algunas horas, la empresa de seguridad Emsisoft ha lanzado la nueva versión de su kit de limpieza de malware Emsisoft Emergency Kit 9. Para todos los usuarios de esta herramienta de desinfección, uno de los aspectos más llamativos de la nueva versión es el salto de versión, que pasa de la 4 a la 9 para equipararse a la línea de su producto Emsisoft Anti-Malware (también en la versión 9) y pasar a ser una parte más de esta herramienta.

La nueva versión de Emsisoft Emergency Kit llega a todos los usuarios con una nueva interfaz mucho más sencilla de utilizar, así como un registro de actividad mucho más claro y concreto, un análisis más rápido del sistema y mejoras en la detección. También se ha incluido una licencia Pro para los usuarios en entornos comerciales.

La nueva interfaz se asimila a la de Windows 8 y Windows 8.1 ya que muestra una serie de cuadros de colores de manera que cualquier usuario pueda interactuar con ella fácilmente y de manera intuitiva.


A diferencia de una herramienta anti-virus convencional Emsisoft Emergency Kit únicamente ofrece análisis a demanda, es decir, que deben ser ejecutados manualmente por el usuario y, una vez se cierra la aplicación, ya no queda ningún proceso en ejecución.

Esta herramienta de desinfección permite funcionar desde su interfaz gráfica convencional, desde una ventana de MS-DOS e incluye también Emsisoft BlitzBlank, una herramienta para usuarios avanzados que permite eliminar malware manualmente de manera más eficaz.

Esta herramienta se distribuye de manera portable, lo que la hace ideal para formar parte de un kit de herramientas que puede ir siempre en una memoria USB para poder depender de ella siempre que sea necesario.

Como hemos dicho, este software es totalmente gratuito para uso privado.



¿Qué es la NSA? ¿A qué se dedica?


Para muchos las siglas NSA son bastante conocidas pero, en general, esta agencia de inteligencia es un misterio, en todos los sentidos, para el gran público. Con la idea de aportar algo más de contexto al caso del sistema PRISM, vamos a dedicar unos minutos a conocer algunos datos sobre la NSA, sus actividades y algunos de sus inquietantes proyectos.

¿Qué es la NSA? ¿A qué se dedica?


La Agencia de Seguridad Nacional, o NSA, es una agencia de inteligencia adscrita al Departamento de Defensa y fundada por el Presidente Harry Truman el 4 de Noviembre de 1952 con el objetivo de interceptar las comunicaciones de otros países y asegurar las comunicaciones del Gobierno de Estados Unidos, tanto internas como con sus aliados.



Creada en plena Guerra Fría (su documento fundacional fue secreto durante muchos años), incidentes como los del USS Liberty y el USS Pueblo fueron algunas de las trazas que revelaron la existencia de esta agencia dependiente del Departamento de Defensa. Sin embargo, el paso de los años, la desclasificación de documentos y el control por parte del Congreso han arrojado algo de luz sobre sus actividades.

 Contenido completo en fuente original Alt1040