Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Watering Hole Attack. Mostrar todas las entradas
Mostrando entradas con la etiqueta Watering Hole Attack. Mostrar todas las entradas

sábado, 15 de febrero de 2014

IE Nunca Defrauda.- Nuevo 0'Day IE10

Hace casi un año hablamos sobre una famosa vulnerabilidad en la [version 8 de Internet Explorer]  y de que estaba siendo usado en la técnica llamada [Watering Hole Attack]. Pues ayer se volvió a repetir pero esta vez tenemos la vulnerabilidad en la versión 10. Aunque con algo de historia o "especulación" debido a que fué servida desde la pagina web de U.S. Veterans of Foreign Wars.

Jerome Segura de la empresa Malwarebytes fue capaz de reproducir una infección exitosa en Windows 7 con Internet Explorer 10 y la última versión de Flash Player. Como señala Segura, el fallo de seguridad es "un error de uso después de liberación que da el atacante acceso directo a la memoria en una dirección arbitraria, usando un archivo corrupto de Adobe Flash, siendo capaz de pasar la protección Space Layout Randomization (ASLR) y Data Execution Prevention (DEP)".
Link al CVE de la vulnerabilidad:
Fuente y mas información sobre la historia que hay detrás de esta vulnerabilidad : 
Sed Buenos y Actualizad vuestro IE a la versión 11 ;) 

jueves, 9 de mayo de 2013

¿Watering Hole Attack? ¿Que es eso?

Hace un par de días cuando revise la noticia para hablaros del [0'Day en IE 8 confirmado] por Microsoft, el cual ahora ya tiene un [parche] provisional, hubo un termino que no había visto en mi vida o no había querido verlo. Se trata del ataque Watering Hole Attack y como cree este blog también para aprender yo, os lo voy a explicar a mi manera. 


Un ataque De Watering Hole tiene cuatro partes fundamentales: un ciberdelincuente, una web, una victima y el malware.

Simplemente el cibercriminal tendrá que encontrar la manera de vulnerar una pagina web y como es un ataque a porcentaje escogerá paginas populares (como en el caso de Apple). Una vez el cibercriminal consiga poder introducir código propio en esa web  la modificará de tal manera para que una victima, al visitar dicha pagina, se redirija a una ruta (manteniendo la pagina para atrapar a nuevas victimas) donde el malware comprobará las aplicaciones instaladas y explotara las vulnerabilidades que encuentre en el equipo de la victima. Una vez infectado y dependiendo del malware el cibercriminal tendría el control del equipo de la victima.

Como podréis suponer todo no es tan simple y esta técnica requiere de los conocimientos del cibercriminal para vulnerar paginas web de una cierta reputación, las cuales seguramente hayan pasado por algún Pentest (Penetration Test).