Punto Net Tech

Punto Net Tech
Servicios Corporativos de Ciberseguridad - IT - Desarrollo - IA - DBA
Mostrando las entradas con la etiqueta RANSOMWARE. Mostrar todas las entradas
Mostrando las entradas con la etiqueta RANSOMWARE. Mostrar todas las entradas

lunes, 30 de noviembre de 2020

Día Internacional de la Seguridad de la Información

Desde el año 1988, cada 30 de noviembre, se conmemora el Día Internacional de la Seguridad de la Información, donde el nombre original es el de Computer Security Day. Este año, pandemia de por medio, ha sido un año muy especial. Aún el mismo no ha finalizado, pero dentro de los eventos importantes que marcaron el año tenemos estos que pusieron en jaque la Seguridad en varios aspectos: 

1) Grooming: en un entorno de pandemia, familias encerradas en sus hogares, hiperconectados, en donde los niños y adolescentes han estado mas en línea que en la normalidad (muchas veces sin control por parte de los padres que debían trabajar conectados y no prestaban atención a las acciones de los niños/adolescentes), ha provocado que delincuentes pervertidos mayores, se hagan pasar por menores para engañarlos y tener la posibilidad de obtener fotos de ellos sin saber que del otro lado había una persona lujuriosa. Se han visto casos en el uso de Redes Sociales, Video Conferencias en los colegios, Juegos de computadora y celular (cuando son en equipos y ellos están conectados al mismo tiempo) entre otros. Sería de agrado que las mismas redes sociales contaran con procesos de concientización y validación de las personas. Tanto se habla de AI (Inteligencia Artificial) y no se logra aún bloquear automáticamente a un perfil de un mayor que se contacta con menores, como en Facebook, Instagram, TikTok y otras redes. 

2) Vishing: han crecido las llamadas a las personas con el fin de ofrecerle un beneficio monetario y en el camino que las personas que reciben las llamadas brinden sus datos bancarios. Recién a mitad de año las entidades financieras empezaron las campañas de protección, pero no siempre llegan a todo sus clientes y siguen recibiendo llamadas de inescrupulosos estafadores, que al ingresar a la cuenta del banco, si no tienen dinero le generan un crédito y lo extraen el dinero. Muchas de estas actividades se observaron con personal que está en prisión y que llaman usando celulares brindados para que se conecten con sus familias. ¿No se podría haber brindado un dispositivo y que solo pueda llamar a un número celular autorizado? ¿No podría agregarse en la llamada un mensaje que diga que es de una persona detenida al que lo recibe? ¿Tan lejos está la tecnología para proteger a los ciudadanos? 

3) Phishing: creció exponencialmente los casos de phishing con el fin de engañar a las personas para que accedan a un sitio Web falso y terminen colocando sus datos bancarios u otra índole. Si bien, varias plataformas protegen al usuario colocando ese correo en la bandeja de correo no deseado, las medidas de protección siguen estando lejos. El usuario abre el correo, y en el 90% de los casos termina accediendo al sitio Web al menos para ver de que se trata. ¿Por que sigue estando en línea el sitio? De nuevo, hablamos todo el tiempo en tecnología de AI, cuando empezaremos a proteger mas proactivamente a los usuarios, ya que las conductas de las personas hay que trabajarlas, la concientización lleva tiempo y no llega siempre a tiempo a todos. 

4) Ransomware: este año, como en el 2016 con el malware WannaCry, hubo un cambio de paradigma. Ahora los ciberdelincuentes no solo atacan a compañías, sino que además roban la información y la cifran. El pago de rescate de la misma es para que el dueño del dato pueda accederla nuevamente (que esto se resuelve rápido si tiene backups diarios y según lo que requiera los procesos de negocio), pero también para que no publique su contenido en la DeepWeb. ¿Qué tanto podemos confiar en un delincuente al pagar?¿Cómo sabemos si dentro de 30 días no nos vuelve a contactar otra vez para amenazarnos de su publicación? Este año compañías grandes, medianas y pequeñas han sido víctimas de este tipo de comportamiento que exponen los datos o bien dejan muestras de las vulnerabilidades de la empresa, como pasó con Garmin (como para dar un ejemplo) que estuvo un par de días fuera de línea. ¿Las organizaciones, ya sean publicas y privadas, cuando van a tomar en serio los aspectos de Seguridad de la Información? No solo que son expuestas por problemas de seguridad, si no que en muchos casos, contienen datos de personas y estos logran ser expuestas por un ciberdelincuente. 

5) Ingenieria Social: este año, el engaño ha sido el vector de casi todas las amenazas, en donde el mundo hiperconectado ha confiado en la tecnología y en muchos casos los ciberdelincuentes han logrados sus objetivos. Si uno usa las diferentes plataformas que hoy viven en Internet, aproximadamente el 10% contiene recomendaciones y cuidados de uso (sobre todo las entidades financieras -recién en los últimos meses empezaron a ser mas frecuente-) provocando que muchos usuarios, que desconocen de estas amenazas, sean víctimas. Así como cuando recorremos una ruta, tenemos carteles que nos indican paso nivel, cruce peligroso, animales sueltos, etc, ¿no es posible colocar carteles o alertas en ciertos ámbitos? Un formulario que pide nuestros datos, no puede llevar una leyenda, "Verifique que somos la entidad Bancaria ACME, No ingrese estos datos en otro formulario", "Uds ha ingresado a Facebook, asegúrese de que todos sus contactos sean perfiles válidos", etc. 
6) Aplicaciones inseguras: con la pandemia, organizaciones publicaron rápidamente sitios Web, carritos de compra, aplicaciones móviles con fallos de seguridad, con el fin de estar cerca del usuario, pero sin validar aspectos de Seguridad de la Información. Era necesario, pero hacer las cosas bien y mal llevan el mismo tiempo, y un control de seguridad puede estar en el desarrollo a medida que el mismo se lleva a cabo. Se habla mucho de la Seguridad de la Información, pero este año hemos visto de todo, y se hace muy poco en realidad, sobre todo desde los que publican servicios y plataformas. 

Este año, pandemia de por medio, la Seguridad de la Información tiene varias materias pendientes, sobre todo en ser exigido en el uso de las tecnologías, no alcanza solo el Plug & Play o el Bring your own device (trae tu propio dispositivo), debería incluir "Security of the required application" (Tu aplicación requiere Seguridad). 

Y seguramente podríamos hablar de otras cosas que han sucedido, y el año aún no termina de sorprendernos....

Hoy es un día más para muchos, pero debemos empezar a cuidar nuestros datos, accesos y nuestra información. 

Feliz día para aquellos que luchan por la Seguridad de la Información día a día. 
Hasta la próxima.

lunes, 17 de agosto de 2020

XA2020: ¡¡Securizame el APK!!

En este evento analizaremos como funciona la plataforma Android y la importancia de desarrollar aplicaciones móviles seguras.

Usaremos algunas plataformas para analizar aspectos de seguridad y como hacer ajustes.

Aquí te dejamos el video : https://www.youtube.com/watch?v=6znls70w3H0

Hasta la próxima


Qué el Azure Application Gateway + WAF no sea la última alternativa para proteger tu desarrollo WEB.

En este evento de la 4ta Gira Online de Speakers de Latinoamerica, disertamos sobre los problemas de desarrollo Web y móvil y dada la urgencia de los desarrollos por la pandemia, muchos de ellos se exponen a Internet con graves falencias de seguridad.

Para aquellos que no pudieron acceder por problemas de conexión, les dejo aquí el link para que puedan ver nuevamente el vídeo. Esperamos tus comentarios y consultas en donde podremos ayudarte.

VIDEO en https://www.youtube.com/watch?v=PWnFmC7Tj8E&t=82s

Hasta la próxima

jueves, 9 de abril de 2020

Phishing y otros ciberdelitos en época del coronavirus.


Hoy los ciberdelincuentes están en su mejor momento. Usuarios trabajando en su casa con equipos personales, con accesos a empresas usando conexiones remotas, utilizando medios digitales para ver películas y muy dependientes de las tarjetas de crédito y débito para realizar pagos online.

Enviar un correo para engañar al usuario generando una incertidumbre sobre cualquiera de los puntos anteriores, puede provocar que el mismo sea vulnerado. Desde robo de credenciales a la instalación de un ransomware.
Analizaremos casos, veremos ejemplos y te diremos que cuidados debes tener.

Inscripciones en AQUI.

Hasta la próxima... Y RECORDA :

                                                     


lunes, 30 de marzo de 2020

COVID-19 - CORONAVIRUS - Recomendaciones del uso de VPN y Herramientas de Sesiones o Chat. *ACTUALIZADO*


Introducción
Dado la situación de cuarentena por el virus humano COVID-19, más conocido Coronavirus, se ha recomendado el uso de redes virtuales (VPN) a las empresas, aquellas que pueden hacerlo, y uso de soluciones de video conferencia.
Este documento posee las recomendaciones de seguridad para tener en cuenta con el uso de estas tecnologías.

1)   Redes VPN (Virtual Private Network o Red Privada Virtual)
Esto permite que los usuarios (empleados de la organización) y terceros que requieran usar aplicaciones que están alojadas on-premise en la compañía, puedan ser accedidas y usadas.
Aquí planteamos las problemáticas por tipo de acceso:

a)   Acceso con equipos propios de la compañía
Este caso es para aquellas organizaciones que han brindado a sus empleados o terceros equipos propios para acceder a la red de la empresa y usar las aplicaciones on-premise o locales de la red corporativa o empresarial.  Puntos para tener en cuenta:

ü  Antimalware: una vez que el equipo se conecta a la VPN, si el mismo tiene instalado el antimalware de la organización, va a tratar de conectarse a la consola y verificar si hay alguna actualización disponible. Esto puede impactar en el uso de ancho de banda y el Throughput (tasa de transferencia efectiva). Si la consola se actualiza y trata de actualizar los clientes, ya sea equipos on-premise como los que están conectados por redes virtuales (VPN), el despliegue de las actualizaciones va a impactar en el firewall y en el consumo de ancho de banda de Internet de la empresa por donde se conectan los usuarios a la red VPN.
ü  Actualizaciones de aplicaciones: una vez que el equipo se conecta a la VPN, intentará conectarse a la consola de actualización de parches y nuevas versiones de software, por lo cual, tratará indicarle a la consola que está en línea esperando el despliegue de las actualizaciones. Imaginen el impacto de consumo de recursos (Firewall, ancho de banda, etc) si se trata de actualizar una cantidad importante de actualizaciones o con un tamaño considerado.
ü  Politicas de AD: Muchos FW se integran adecuadamente a la plataforma de Active Directory y permiten que una vez que se conecta la VPN la PC reciba las políticas de AD para PC y el usuario. Tener en cuenta este punto cuando se restringe demasiado las acciones del usuario y el mismo no puede hacer cambios de configuración, que solo podrán ser aplicadas cuando el equipo se encuentre on-premise nuevamente.
ü Contraseñas: Los usuarios remotos, al querer conectarse y suelen olvidar las contraseñas de acceso a la VPN y muchas veces las PC que poseen no están correctamente integradas al AD. Esto genera problemas al usuario que intenta loguearse.
ü  Soporte: en muchas ocasiones el usuario posee problema con alguna aplicación que usa en su equipo. Si no se cuenta una herramienta de acceso remoto, esto podría provocar que el usuario ya no acceda a ciertas aplicaciones.
ü Telefonía: muchos usuarios poseen en sus PC, software de telefonía que permite hacer llamadas internas y externas. Tener en cuenta que esto pega a nivel de Throughput (tasa de transferencia efectiva). En el caso de impactos en los vínculos de Internet, el síntoma es el ruido latoso en las conversaciones.
ü  Impresiones: en muchas ocasiones el usuario intenta mandar una impresión por la VPN a una impresora de red, generando un consumo innecesario, ya que no siempre hay una persona que puede verificar y tomar dicha impresión.
ü  Terminal Server: Los accesos por RDP o sesiones de Terminal Server se vuelven una alternativa interesante por las organizaciones, ya que permiten minimizar el consumo de ancho de banda de Internet y permite que se usen aplicaciones on-premise sin riesgo. El problema, es que muchas veces están dimensionados para cierta cantidad de usuarios y en un momento dado, todos los usuarios de la compañía se conectan a él, generando un impacto en el consumo de recursos importantes. 
ü  Navegación: Los usuarios si navegan usando el vínculo de la VPN, pueden generar una sobre demanda sobre el vínculo, impactando en el Throughput.

b)   Acceso con equipos propios del usuario
Este caso es para aquellas organizaciones que NO han brindado a sus empleados o terceros equipos propios para acceder a la red de la empresa y usan sus propios equipos para acceder a la empresa mediante redes VPN.  Puntos para tener en cuenta:

ü   Antimalware: Los usuarios si usan VPN para conectarse a la red LAN de la empresa usando equipos propios, pueden generar un riesgo a la red de la organización si el usuario en su PC no posee un antimalware instalado y cierto estándar de seguridad. Si bien hay ciertos clientes VPN que al instalarse evalúan si el equipo está en condiciones para conectarse, si no pide al usuario del equipo que realice las mitigaciones correspondientes para que la conexión se establezca, que, en la mayoría de los casos, los usuarios desconocen como implementarlos.
ü   Actualizaciones: si el cliente VPN al ser instalado o usado pide que el S.O esté al día con las actualizaciones es un problema. Ya que el usuario debe realizar esta tarea técnica que muchas veces no es posible porque algún amigo le ha instalado el S.O y seguramente el mismo no sea una versión original por lo cual las actualizaciones no podrán llevarse a cabo.
ü    Soporte: el usuario muchas veces va a necesitar soporte, porque no siempre su equipo, ya sea de uso personal, funciona adecuadamente y el mal funcionamiento de este puede provocar que este usuario no pueda trabajar.
ü  Terminal Server: Los accesos por RDP o sesiones de Terminal Server se vuelven una alternativa interesante por las organizaciones, ya que permiten minimizar el consumo de ancho de banda de Internet y permite que se usen aplicaciones on-premise sin riesgo. El problema, es que muchas veces están dimensionados para cierta cantidad de usuarios y en un momento dado, todos los usuarios de la compañía se conectan a él, generando un impacto en el consumo de recursos importantes.
ü  Navegación: Los usuarios si navegan usando el vínculo de la VPN, pueden generar una sobre demanda sobre el vínculo, impactando en el Throughput.

En base al análisis de los puntos anteriores, vamos a redactar las recomendaciones. Tengamos en cuenta que se debe balancear funcionalidad con seguridad, sobre todo en aquellos puntos en donde el usuario posee un equipo personal para acceder a la red. La planificación es sumamente importante en estos casos.

Recomendaciones
En base al análisis del punto anterior, se plantean las siguientes recomendaciones, siempre y cuando las soluciones que posee la empresa u organización lo permitan.

1)   Acceso con equipos propios de la compañía
Ítem
Recomendación
Para tener en cuenta
Antimalware
Configurar la aplicación para que se actualice usando el vínculo de Internet que posee el usuario, no vía VPN.
Esto va a requerir que el usuario tenga permitido navegar por su vínculo a Internet o al menos tenga acceso a ciertos sitios.
Actualizaciones
Configurar la aplicación para que no requiera la implementación de actualizaciones vía VPN, a menos que sea estrictamente necesario, por un riesgo de seguridad.
Las actualizaciones muchas veces impactan en la aplicación y/o S.O y pueden provocar un fallo si el usuario no es paciente en su instalación. Adoctrinar al usuario sobre la importancia de estas.
Soporte
Contar con una línea telefónica de soporte y asegurarse que los usuarios tengan instalado un software para acceso remoto a la PC para brindarle soporte al equipo.

Telefonía
Configurar el protocolo SIP o similar para que sea usado por Internet de manera directa y no por el usuario vía red VPN, ya que con esto se evitan varios saltos en la red y evita latencias.
La aplicación instalada en la PC debe contar con permisos de acceso a Internet.
Impresiones
Adoctrinar a los usuarios para que generen archivos PDF y lo suban a un repositorio que utilice el sector en donde trabaja.
Evitar el envío de PDF por correo para no consumir ancho de banda.
Terminal Server
Analizar si es posible balancear la carga de uso con otros servidores con los mismos roles.  Dejar su uso solo para ciertas aplicaciones, ya que hay otras que pueden ser usadas en el equipo local.
Restringir el uso de Internet en los servidores de Terminal Server ayuda en la baja de consumo de recursos realizadas por los browsers.
Tenga en cuenta de contar con las Cals de acceso o licencias para no tener problemas por el uso. En el caso de no contar con ella habilite el modo de prueba por 60 días.
Navegación
Permitir la navegación al usuario desde su red de Internet.  Algunas soluciones de antimalware poseen filtros locales que restringen accesos a sitios Web que no brindan valor a la empresa.
Es importante, ya que los usuarios suelen escuchar radio y el streamming impacta en los vínculos de la organización. Si libera su uso y ajusta el antimalware no sería un riesgo para la organización.


2)   Acceso con equipos propios del usuario.
Ítem
Recomendación
Para tener en cuenta
Antimalware
Es importante que el usuario disponga de un antimalware en su equipo. Si no dispone, intentar brindarle una solución vía soporte remoto.
Generar una red de cuarentena, aislada de la red principal desde donde pueda acceder a los servicios que requiere de la red corporativa, para que si su PC está infectada no infecte la red corporativa vía VPN.
Actualizaciones
En el caso de no estar actualizado el S.O, permitir la instalación del cliente VPN o habilitar el uso de VPN vía SSL. El problema de esta segunda opción es que impacta en los recursos del Firewall, en mayor consumo de CPU y Memoria.
Generar una red de cuarentena, aislada de la red principal desde donde pueda acceder a los servicios que requiere de la red corporativa, para que si su PC está infectada no infecte la red corporativa vía VPN.
Soporte
Contar con una línea telefónica de soporte y asegurarse que los usuarios tengan instalado un software para acceso remoto a la PC para brindarle soporte al equipo.
Analizar si es factible la instalación de un software para soporte remoto en la PC del usuario.
Telefonía
Configurar el protocolo SIP o similar para que sea usado por Internet de manera directa y no por el usuario vía red VPN, ya que con esto se evitan varios saltos en la red y evita latencias.
La aplicación instalada en la PC debe contar con permisos de acceso a Internet, por lo cual la VPN debe permitir navegación desde el vínculo del usuario.
Impresiones
Adoctrinar a los usuarios para que generen archivos PDF y lo suban a un repositorio que utilice el sector en donde trabaja.
Evitar el envío de PDF por correo para no consumir ancho de banda.
Terminal Server
Analizar si es posible balancear la carga de uso con otros servidores con los mismos roles.  Dejar su uso solo para ciertas aplicaciones, ya que hay otras que pueden ser usadas en el equipo local.

Restringir el uso de Internet en los servidores de Terminal Server ayuda en la baja de consumo de recursos realizadas por los browsers. 
Es recomendable usar VPN por SSL para estos casos.
Navegación
Permitir la navegación al usuario desde su red de Internet.  Algunas soluciones de antimalware poseen filtros locales que restringen accesos a sitios Web que no brindan valor a la empresa.
Es importante, ya que los usuarios suelen escuchar radio y el streamming impacta en los vínculos de la organización. Si libera su uso y ajusta el antimalware no sería un riesgo para la organización.


2)   Herramientas de Call Conference.
Debido a consultas recibidas,  detallamos las recomendaciones para el uso cuidadoso de las soluciones de Call Conference o chat:
1.   No abrir ningún link que nos llegue por correo invitándonos a una Call o Reunión si no ha sido validada previamente con el emisor. Se han detectado correos basura con links para bajar código malicioso por parte de terceros. Verifique primero con el emisor si le envió un link para una reunión y valide por último la herramienta a utilizar.
2.   Una vez finalizada la sesión, verifique de haber cerrado bien el chat. Muchas veces queda abierto y la otra persona puede llegar a ver o escuchar lo que hace posteriormente. Cierre las sesiones.
3.   Utilice las herramientas que le recomienda su organización. Hoy hay una gran oferta de aplicaciones, pero no todas funcionan bien o son las adecuadas.
4.  No abra links de publicidad que pueden aparecer en las herramientas de Chat o Call.
5.  Si no es necesario, no habilite la cámara, ya que esto consume recursos de Internet. En muchas ocasiones se usa para validar el usuario con quien está en línea (ver realmente el interlocutor) y luego desactivar la mismas.
6.  Utilice en lo posible auriculares y micrófonos para mejorar la comunicación.
7.   Al momento de realizar una conferencia, pause aquellas aplicaciones que consuman Internet y puede hacer que la reunión sea de mala calidad.
8. Tenga cuidado cuando habilite la cámara, que imagen usa por detrás, si es posible ofúsquelo como hace Teams de Microsoft por ejemplo.
9. Verifique los contenidos de los correos electrónicos cuidadosamente, hay muchos correos spam maliciosos (phishing) con invitaciones a sesiones de chat.
10.Para los organizadores de sesiones, planteamos las siguientes recomendaciones:
    a) La sesión debe estar configurada para que el administrador del encuentro apruebe o rechace las conexiones de las personas que se suman a la sesión. No sume personas que no logra identificar, ya que hay muchas personas que les gusta molestar en las sesiones.
    b)Si el encuentro es masivo, comparta la misma a un canal de difusión como Youtube y los asistentes podrán trasladar sus inquietudes a los disertantes vía el chat, en donde el administrador de la sesión puede trasladar las mismas al disertante para que las responda en línea.
    c)Si se envía el link de la sesión a las personas interesadas o registradas, verifique que al unirse a la sesión las cámaras estén activas para identificarlas, micrófono en mute y que la conexión cuando se establezca con el nuevo participante permanezca en un estado de “aprobación” para que el moderador o administrador verifique la identidad del asistente y le permita el acceso. Si tiene dudas, habilite el micrófono de la persona que se va a sumar y verifique la identidad de este.
    d)Cuando envíe las invitaciones del evento, en la misma comunicación NO remita la contraseña de acceso a la reunión. Envíe la misma posteriormente incluso por otra vía.
    e)Haga seguimiento de los asistentes y si detecta cualquier comportamiento inadecuado, expulse el mismo de la sesión.
    f )Si debe dar permisos a otro asistente para que comparta contenidos, verifique que realmente es la persona que desea autorizar para que presente contenidos en la sesión.
 

Por último #quedeseencasa y siga el protocolo de cuidados personales para evitar contagios de coronavirus.


Hasta la Próxima.

sábado, 13 de mayo de 2017

Ransomware : "A mi no Wanna..."

Introducción
Cuando leí el nombre con el cual se había catalogado al Ransomware que afectó a más de 75 países y puso en jaque a varias compañías, me vino a la mente un viejo chiste en donde un cazador comentaba que cazó 3 leones, un leopardo y 2 "a mi no wana" (eran indios de la selva que se estaban escondido detrás de unos arbustos y gritaban eso cuando el cazador les disparaba); y si, pensaba, "a mi no Wanna Decryptor".... (más de un Responsable de Sistemas debe haber rogado por lo mismo...)

Un día ocurrió
Hace un tiempo venimos hablando de los Ransomware y que los ataques van ir escalando a menos que se logre resolver algunos puntos que trataremos en el artículo. Por ahora vamos a ver que ocurrió en la siguiente cronología usando información que fuimos observando en las redes sociales y que de alguna manera fue anunciando con mayor agilidad que los medios periodísticos lo que ocurría en el mundo.

- 2:30 Terminé de escribir mi articulo del Blog y me fui a dormir con una sensación que al otro día iba a ser movido, por algunos Twitter que había observado.
- 7:30 de la mañana observo el Twitter como todas las mañanas y se lee que Telefónica de España estaba afectada por un Ransomware. No se sabía que era, impacto y que estaba ocurriendo.
- 8:30 Ya el Twitter era un conventillo, ya que muchos opinaban por algo que se desconocía y le pegaban al Chema Alonso por que se le había escapado la tortuga.
- 9:30 Empezó a observarse en Twitter que comentaban que  ciertos hospitales de Inglaterra también habían sido afectados.
- 10:30 El Twitter y Facebook era una caldera. Me pasan el audio que teóricamente se había utilizado en Telefónica en donde le piden a los usuarios que apaguen sus equipos. Con este anuncio pensé, la cosa viene mas que complicada y vamos a tener que estar atentos. Mientras tanto mandábamos algunos Twitter para mantener a los seguidores informados.
- 11:00 El bitcoins llegaba a los U$S 1813,51.
- 11:15 De ElevenPaths (área Seguridad de Telefónica), publicaban noticias como estas "seguridad en Android de Google" y nada decían de lo que estaba ocurriendo en Telefónica.
- 11:30 Algunos seguidores compartieron el link que habíamos escrito la noche anterior, opacado por el Ransomware y el impacto que estaba teniendo en el mundo.
- 12:00 Los diarios de España se hacen eco de problema de Telefónica.
- 12:00 Caen unos puntos las acciones de Telefónica.
- 12:00 Ya el Ransomware tiene nombre y apellido "Wanna Decryptor o WannaCrypt".
- 12:30 Empezamos a notificar a nuestros clientes y amigos sobre el problema y como evitarlo.
- 13:30 El ransomware que atacó a Telefónica se propaga: WanaCrypt0r deja KO varios hospitales en UK.
- 13:30 36,000 detecciones contando Russia, Ucrania y Taiwan. A medida que la cosa se expandía era como imaginarse "Juegos de Guerra" y ver como evitar ser una víctima. Ya no era una epidemia, si no una PANDEMIA.
- 14:00 Se anuncia que con la actualización que publicara Microsoft en Marzo (MS17-010), la epidemia en las empresas se podría haber evitado.  Una vez más se denota que Operaciones o el área responsable de las empresas de mantener los S.O. actualizados se había quedado dormido. Es cierto que no en todas las compañìas se puede actualizar todo constantemente por que muchas veces ocurren que las actualizaciones poseen fallos o bien su aplicación terminan afectando la funcionalidad de alguna aplicacion en el puesto de trabajo o servidor. En este caso, una vulnerabilidad del SMB de Microsoft afectó y por primera vez vemos que un Ransomware se propaga como lo hacían los viejos virus. El link del boletín de Microsoft esta aquí y sugerimos aplicarlo. Ojo, la actulización corrige el problema de Ms Windows para que no se difunda el Ransomware, pero NO evita su infección.
- 14:10 Anuncio del CN-CERT con información importante de lo que estaba ocurriendo y como mitigarlo. Se puede encontrar aquí el artículo.
- 15:00 Nuestros clientes y amigos ya tenían ajustadas sus plataformas, ahora a cruzar los dedos y esperar que no ocurra nada.
- 15:30 Noticias de empresas Chilenas afectadas por el Ransomware.
- 16:00 Algunas empresas en Argentina ya empezaban a tener problemas con el Ransomware. En el silencio de la tarde de un viernes, se escuchaba por los centros de cómputos "... a mi no Wana...."
- 18:00 Cada vez mas empresas y países afectados.
- 20:00 Llegan noticias de empresas de Córdoba, como call center y comunicaciones que tenían el Ransomware, algunas pudieron contenerlo otras no.
- 20:30 Reportaje para el diario MZA Radio y hablando de lo que ocurrió en el día.
- 21:00 Observando el mapa mundo de infecciones, todo estaba iluminado, más de 75 paises afectados y el día no habia terminado. Llegan WhatsApp a mi teléfono preguntando si teníamos más noticias, si todo lo que se había configurado en las empresas era suficiente y que podíamos esperar a la noche (muchos no durmieron bien anoche).
- 21:00 Todos los medios (TV y Radio) con noticias del impacto que tuvo en el día semejante ataque a nivel global.
- 23:00 Empieza la calma o el suspenso, Twitter empieza a repetir noticias, algunas empresas ya no reportan sus infecciones y de a poco comienza la calma.

Nos vamos a dormir, al otro día

06:30 Chema Alonso publica un excelente artículo y da su visión de lo que ocurrió a Telefónica de España.  Luego de eso no publica más nada, pero en el artículo está todo dicho. Sugiero que lo lean AQUI.
7:30 Noticias de más empresas afectadas, en este caso : Nissan's Sunderland.
8:30 Revisando la tapas de los diarios, vemos con asombro que la gran mayoría puso la noticia en su tapa.

 9:30 Intento prepararme para el día, afuera llovizna,  algunos WhatsApp consultando si tenía novedades y otros preguntando si prendían las PCs. La calma quería adueñarse del día.
10:00 Desayunando observo que aparecen nuevas empresas infectadas, como Renault y una empresa alemana de trenes.
11:00 Una noticia bomba, imaginada para estos tiempos. Microsoft lanza actualización para el S.O. Windows XP, siendo que el mismo ya hace un par de años que no cuenta con soporte. Pueden bajar el boletín de seguridad AQUI. Gracias Microsoft!!
12:00 El valor promedio del bitcoin es de  U$S 1722.95.
13:00 Las redes sociales vuelven a la calma y el Wanna Decryptor va desapareciendo entre otros Twitts que aparecen en la pantalla.

Por que pasó
Muy simple, conjunción de un usuario que abrió un link que le llegó en un correo (en las empresas que poseen antispam, algo falló y el usuario no estaba capacitado para no abrir links que fueran dudosos, sumando que el URL Filtering si existía no bloqueó el acceso y en antivirus no detectó el malware), con el link del malware que se bajó ejecutó (por intervención del usuario) y aprovechó una vulnerabilidad existente en el S.O (se sabía de la vulnerabilidad desde diciembre/16 y Microsoft en marzo/2017 publicó el boletín con la actualización) provocó una epidemia en las redes locales de las empresas.
Si observan las palabras en negrita, fíjense todas las cosas que debía sortear el Ransomware para infectar el equipo, son muchas, esto es preocupante, ya que hay muchas compañias que siguen administrando plataformas como se viene haciendo hace 10 años atrás. Las amenzas han mutado, es hora que pongamos manos a la obra!!!
Les recuerdo que estos son pasos de mitigación, la seguridad 100% no esta garantizada. Recomendamos para la Organizaciones, realizar Gestión de Riesgo en sus procesos críticos de negocio....

Como evitarlo
Como menciono arriba, el vector de infeción fue el correo electrónico, por lo cual hay que empezar a tomar medidas. Si a nuestra casa llega un sobre dudoso no lo abrimos de primera instancia, es hora de cambiar la forma que se usa la tecnología, hay que ser DESCONFIADO. Si revisan nuestro blog, cada artículo termina con las recomendaciones de protección. Les recomiendo leer este artículo RANSOMWARE - PARTE V - RECOMENDACIONES A EMPRESA y para los usuarios en sus casas puede aplicar estas recomendaciones RANSOMWARE - PARTE IV - RECOMENDACIONES A USUARIOS

Van por más
Hace veinte días observamos un ataque masivo a puertos RDP e infecciones con Dharma y Crysis, ayer con Wana Decryptor y que observamos:

- Nadie fue detenido.
- Las empresas sufrieron un impacto importante (aquellas que fueron afectadas).
- Con el primer Ransomware hicieron muy buenos bitcoins, no así con el segundo, ya que solo hicieron un poco mas de 16 Bitcoins.
- El bitcoins sigue subiendo su precio.

No es de extrañar, que mientras Uds lee este artículo, ya se este preparando una nueva oleada de ataque para dejar fuera de linea a más empresas y si, deban pagar para ponerlas on-line. Allí se tendrán que preguntar, de quien es entonces la información. No dejen de leer las recomendaciones de la PARTE V en donde les indico como protegerse.

Moraleja
No dejes para mañana lo que puedas hacer hoy...

Hasta la próxima.












jueves, 11 de mayo de 2017

Ransomware: de infecciones aleatorias a epidemia, un nuevo negocio.

Introducción.
Ya hemos definido Ransomware en otros artículos en este blog, pero hoy vamos a cambiarla por "Delito Cibernético", ya que se está convirtiendo en una industria, un modelo de negocio para aquellos que no tienen escrúpulos y ponen en jaque pequeñas y grandes empresas.

Análisis
El año 2017 empezó con todo en cuanto respecta a Ransomware. En los últimos meses ya han surgido más casos que en todo el 2016, y con cierto nivel de complejidad que supera técnicamente las versiones de Ransomware del año pasado.
La pregunta que nos hacen las organizaciones o pequeñas en cuanto a este tipo de epidemia, (ya dejaron ser casos aislados de infección, ya hay una ocurrencia con cierta referencia y programada), "¿Qué pueden hacer las organizaciones y que pueden esperar en el futuro de estas amenazas?".
Analizando desde hace un año las diferentes versiones de estos malware, el comportamiento de los mismos, las acciones de prevencion de detección, el ascenso del valor del bitcoin (pensar que en agosto del año pasado rondaba los U$S 590)  y los intentos de intrusión deliverados, podemos decir que esta epidemia recién empieza y el que no esté preparado va a terminar siendo una víctima de infección.

La pregunta que nos hacemos los Analistas de Seguridad, ¿Que ha causado que programadores con tanto conocimiento o talento se dediquen a esta actividad delictiva?.  Ante el desconocimiento de las organizaciones de como actuar ante esta amenaza y la manera rápida, anónima y fácil de ganar dinero, observamos que esto hoy se ha convertido en un modelo de negocio, una nueva plataforma ha surgido, "Crimen-As-Services".

Haciendo seguimiento de una billetera virtual la semana pasada,  un intruso en un día recolectó por pagos de extorsiones 719 bitcoins. Un negocio redondo en donde no se paga impuestos, el anonimato está asegurado y se aseguran un gran porcentaje de pago de las extorsiones por que las organizaciones siguen administrando aún las plataformas de tecnología como lo venían haciendo hace 10 años.

Extorsión digital
El Ransomware se ha convertido en un cambio de paradigma dentro de los delitos, siendo un secuestro virtual, en donde la víctima es la información de las organizaciones.
Al principio era por medio de envío de mails "phishing" con el fin de engañar e infectar a usuarios de una red, pero eso provocaba que el intruso debiera esperar que el atacado mordiera el anzuelo. La ansiedad y la voracidad de los atacantes por tener cada vez más bitcoins, ha provocado ya ataques direcionados, en busqueda de servidores publicados a Internet con vulnerabilidades expuestas y que sean aprovechadas con el fin de introducir de alguna manera un Ransomware en el servidor. Hemos detectado muchos ataques de fuerza bruta a puertos publicados de RDP (Terminal Server de Microsoft) y ataques a IIS (Internet Information Services) , en donde explotando una vulnerabilidad lograron inyectar un keylogger para hacerse de cuentas válidas y luego ingresar el malware.

Información en jaque?
Una de las cosas que observamos es que la mayoría de las compañias no saben que activos informáticos pertenecen a los procesos críticos de negocio, por ende si un activo es comprometido, lo será tambien la organización. ¿Cuánto va a invertir en seguridad si no saben que proteger? ¿La Organización no sabe que proteger, es bueno o malo? Hoy las organizaciones no saben o no tienen cuantificado cuanto vale la información, solo se darán cuenta cuando la información este cifrada y el usuario no tenga acceso.
Entonces, surge la pregunta del rigor :¿Por que la empresa debería pagar un rescate por su propia información?. Si hacen bien la tarea, NO se debería pagar a los extorsionadores de la información digital.

Ser una víctima: si o no
En estos dos años de análisis de casos de Ransomware, observamos que las empresas invierten lo justo en Seguridad Informática. La balanza está entre la prevención e invertir tiempo y alguna solución de protección de seguridad versus el pago del rescate. Hoy cualquiera puede ser una víctima de Ransomware, el tema radica en donde queremos estar, si viendo como estamos protegidos o bien, analizando de donde vamos a sacar 2,5 bitcoins para pagar un rescate (valor promedio de una infección tipica de Ransomware).

Las Organizaciones deben trabajar en prevención, he aquí algunas recomendaciones:

1) Capacitar al personal: generar campañas de concientización en las personas que trabajan en la compañia, pensando en como pueden protegerse en sus cuentas personales para que generen un hábito para todo lo que apliquen luego. No fuerce y baje directivas que impongan una forma de trabajo, esto no siempre resulta.

2) Antimalware: contar con una plataforma antimalware con análisis de comportamiento es una buena ayuda a la prevención.

3) Contraseñas fuertes: utilizar contraseñas complejas.

4) Servicios a Internet: restringir los servicios que se publican a Internet. Utilizar accesos seguros mediante el uso de VPN utilizando SSL.

5) Monitorear: un intruso persevera y triunfa por que nadie lo bloquea o deniega el acceso. Monitore los accesos a la plataforma, sobre todos los externos.

6) Oculte la información del negocio: no deje de fácil acceso la información que es fundamental para los procesos de negocio.

7) Resguardos / backups: Pregunte al negocio cuanto tiempo puede estar sin acceso a la información. Esto le va a indicar cada cuanto debe hacer backups. Un backup a la semana o una vez al día ya no es negociable, piense en resguardos con más periodicidad, piense en lo que necesita su Organización.

8) Actualizaciones: mantenga las plataformas actualizadas, una vulnerabilidad que ha sido publicada por algún boletín, permite que algun intruso en algún momento la explote.

9) NO pague Rescate.

Si no posee un listado de sus Procesos de Negocio y de los Activos que forman parte de ella, no sabrá el valor de los activos y esto puede dar lugar a que termine en una situación en donde deba pagar rescate de una información que a lo mejor no lo vale.

Ser precavido es la mejor defensa.

Hasta la proxima....

Nota: mientras terminabamos esta redacción, Telefónica de España y algunos Hospitales de Reino Unido, están siendo atacado de manera masiva con un Ransomware.

Alertas:

 - Wanna Decryptor: http://www.iosmovil.com/wanna-decryptor-asi-funciona-el-supuesto-ransomware-que-se-ha-usado-en-el-ciberataque-a-telefonica/

- Ataque masivo de ransomware: https://www.ccn-cert.cni.es/seguridad-al-dia/comunicados-ccn-cert/4464-ataque-masivo-de-ransomware-que-afecta-a-un-elevado-numero-de-organizaciones-espanolas.html.

miércoles, 18 de enero de 2017

RANSOMWARE - (File Server Resource Manager) nuestro mejor aliado

Introducción
Aún las compañias siguen haciendo uso intensivo del File Server y en algunos casos están analizando de subir esa información en un repositorio en la nube o cloud.  En MS Windows, desde la versión Ms Windows 2008, File Server Resource Manager provee un conjunto de herramientas que permite a los administradores comprender, controlar y administrar la cantidad y el tipo de datos almacenados en sus servidores. Mediante el uso del Administrador de recursos del servidor de archivos o FSRM, los administradores pueden colocar cuotas en volúmenes, explorar activamente archivos y carpetas y generar informes de almacenamiento completos. Este conjunto de instrumentos avanzados no sólo ayuda al administrador a monitorear eficientemente los recursos de almacenamiento existentes, sino que también ayuda en la planificación y la implementación de futuros cambios de políticas.
Mediante el uso de File Server Resource Manager, puede realizar las siguientes tareas:
  • Crear cuotas para limitar el espacio permitido para un volumen o carpeta y generar notificaciones por correo electrónico y otras cuando se superen los límites de cuota.

  • Generar y aplicar automáticamente cuotas a todas las subcarpetas existentes.
  • Crear plantillas de archivos para controlar el tipo de archivos que los usuarios pueden guardar y envíe notificaciones cuando los usuarios intenten guardar archivos bloqueados.

  • Definir las plantillas de selección de cuotas y archivos que pueden aplicarse fácilmente a nuevos volúmenes o carpetas en una organización.

  • Programar informes periódicos de almacenamiento que ayuden a identificar tendencias en el uso del disco o que generen informes de almacenamiento instantáneamente, o bien bajo demanda.
Evitar Ransomware
Ya sabemos que si una computadora o PC se infecta de un ransomware puede generar problemas a una organización, por que el mismo buscará unidades mapeadas en la PC e intentará cifrar los archivos alojados en estas carpetas. Tambien sabemos que el usuario al tener permisos sobre esas carpetas, indefectiblemente serán cifradas a menos que algo bloquee la generación de los archivos cifrados.
El antimalware debería detectar el comportamiento del malware y bloquear la generación de archivos cifrados y eliminar la amenaza.  Hoy los ransomware son cada vez mas audaces, cifran desde recursos mapeados hasta carpetas compartidas en la red. Es por eso que una capa adicional de protección debe ser tenida en cuenta.
Una de las maneras de evitar ciertos ransomware es bloqueando el comportamiento de los mismos. El malware tratará de cifrar los archivos en una ubicación alternativa y reemplazará los archivos originales por los cifrados. En la PC original, dependerá del S.O que tenga y que protecciones podamos agregar, pero en los servidores podemos usar el FSRM para bloquear este comportamiento.

En el FSRM, dentro de la consola, en la opción  "File Screening Management" podremos generar filtros para evitar la generación de ciertos archivos cifrados. Para ello hay que crear un par de reglas.


Lo primero que debería hacer es dentro de "File Groups" crear un grupo denominado Ransomware (ejemplo) y agregar las extensiones conocidas como resultado del cifrado. Hay algunas versiones de ransomware que pueden quedar afuera, ya que hay versiones que cifran los archivos como *.exe, *.mp4, *.zip, etc, que si deben ser alojados dentro de una carpeta por un usuario, no podria ser bloqueado. Es importante en este caso, tener una política definida de que se va alojar en el File Server (EJ: no deben alojarse *.mp3, *.mp4, *.exe, *.zip, etc).

 

Una vez creado el grupo ya podemos crear la regla de bloqueo. En la regla seleccionaremos el grupo creado y configuraremos el SMTP para que si hay intentos de generar este tipo de archivos, el FSRM nos notifique y podamos tomar acciones.
Crearemos primero la regla, y seleccionaremos la partición o directorio a proteger (en este caso todo el disco S:\) y seleccionaremos un filtro personalizado, ya que no está dentro de los perfiles que trae de manera predeterminada.

 

Luego,  seleccionamos en el modo Activo (este modo es para que bloquee, ya que el modo Pasivo  solo avisa cuando se cumple alguna condición de la regla) el grupo que generamos para bloquear, en este caso lo habíamos denominado RANSOMWARE.



Posteriormente configuramos las alertas por correo, para que cuando se cumpla la condición nos avise por correo electrónico. En el correo, como en el log de eventos de Windows (también hay que habilitarlo), ante una condición va a reportar, usuario, PC y que está queriendo hacer el usuario o el malware (escribir o modificar un archivo, nombre, con extensión determinada). Por lo cual, el administrador puede obtener información rápida desde DONDE está el malware tratando de cifrar los archivos.



 


Si observa, se puede modificar las variables, por si se desea agregar alguna otra información relevante para detectar el origen del malware.

Por último la regla debe quedar de la siguiente manera

Si bien, muchos pueden plantear que no es una configuración ideal, ya que los filtros deben agregarse manualmente, es una capa adicional de protección. Lo importante es tratar de incluir todas las extensiones posibles de los ransomware que estén dando vuelta. En el artículo   RANSOMWARE - PARTE III - VERSIONES   está el link donde puede bajar un excel que suele actualizarse todos los meses y agrega los nuevos ransomware y las extensiones con las cuales se generan los archivos cifrados.

El File Server tiene Ransomware, y ahora que hago???
Si detecta que hay directorios infectados y queremos saber el origen, el FSRM es un buen auxilio. Para ello debemos crear una regla de reporte, para que nos indique quien es el propietario u OWNER de archivos con una extensión predeterminada.
Para ello, tenemos que crear un reporte, desde el "Storage Report Management". Allí generaremos un reporte, en donde seleccionaremos la unidad o directorios a revisar y filtraremos por propietario.


Luego editaremos los parámetros en "Edit Parameters", donde es importante seleccionar que tipo de archivo queremos buscar.


En este caso seleccionamos archivos con extension "*.zzzzz". Es decir que el reporte se ejecutará y nos deberá traer un listado de usuarios que grabaron archivos con esta extensión en el File Server. De esta manera obtendremos rápidamente los usuarios cuyas PCs están infectadas y las cuales debemos remover de la red para evitar una epidemia.

Luego debemos verificar el nivel de infección, aislar las PCs y restaurar el backup de los archivos que fueron afectados.

Si se generan bien los filtros, este tipo de reporte no deberían ser generados. Por otro lado puede dejarlo programado para que se genere cada cierto período de tiempo, buscando archivos con extensiones de ransomware conocidas y les llegue por correo electrónico si algún usuario tiene como propietario algún tipo de archivo cifrado. Les llegaría algo similr a esto:


Es una buena medida tenerlo activo, por que valida:

1) que los filtros del FSRM estén funcionando;
2) el correo con las alertas llegan y
3) los reportes se generan.

Si la plataforma antimalware no posee buenos reportes, en el caso de infección, el FSRM va ser su mejor aliado.

Seguiremos con las recomendaciones en los próximos artículos.

Si han probado otras configuraciones que han permitido frenar el ransomware, nos escriban y publicamos sus experiencias.

Hasta la próxima..

Para más información del FSRM, visite este sitio.