Mostrando entradas con la etiqueta samsung. Mostrar todas las entradas
Mostrando entradas con la etiqueta samsung. Mostrar todas las entradas

28 noviembre 2012


Ya podemos añadir un nuevo caso de "puerta trasera escandalosa" a la recopilación que hicimos hace un año en este post "Las puertas traseras más escandalosas". Se ha publicado una vulnerabilidad en el US-CERT, con identificador VU#281284, en el que se hace referencia a un firmware para impresoras Samsung que contendría una cuenta de administración incluída directamente en el código, a modo de puerta trasera.

Neil Smith, del blog http://l8security.com/, publicaba esta misma madrugada detalles más concretos sobre dónde había detectado dicha vulnerabilidad.

Revisando el código de la clase NetworkManager, aparecen varias cadenas constantes inicializadas con el valor s!a@m#n$p%c, que pertenecería a una cuenta de administración SNMP y que permitiría a un usuario remoto el tomar el control total del dispositivo:


Por lo que comenta el autor, dicha cadena se ha encontrado también en firmwares que incluso corresponden con el 2004 como año de publicación.

Si bien Samsung ha retirado las páginas de soporte donde se incluyen los firmwares, en l8security se enlace una página de Dell en la que siguen pudiéndose descargar los firmwares de Samsung para su impresora Dell 2335DN.

Curiosamente, según el informe del US-CERT acerca de esta vulnerabilidad, aún desactivando el SNMP desde la utilidad de impresión, esta community de lectura-escritura seguiría activa pudiéndose utilizar para gestionar el dispositivo.

Mediante este SNMP, sería posible realizar cambios en la configuración del dispositivo, acceder a información sensible (como credenciales), así como ejecución de comandos.

Al parecer, Samsung ha anunciado que sacará una herramienta para solventar esta vulnerabilidad y que los firmwares publicados a partir del 31 de Octubre de 2012 no se ven afectados ni incluyen esta cuenta.



Leer más...

02 abril 2011

Samsung NO instala Keyloggers en ordenadores portátiles

Dicen que rectificar es de sabios y claramente ante una metedura de pata, es lo mínimo que se puede hacer.

El jueves pasado publicaba la noticia de que Samsung introducía un Keylogger en los equipos que pre-instalaba para su venta. Noticia que, finalmente se demostró errónea, en este punto y dado el tono de algunos comentarios en el anterior post, creo que existe un matiz importante: la noticia no es inventada, no es una divagación. Se sustentaba en el testimonio de un profesional acreditado (al menos formado y titulado) y sobre todo, en el testimonio del servicio técnico de Samsung. Adicionalmente se entregaban una serie de pruebas basadas en un motor AV que confirmaban la existencia.

En ese punto la historia sonaba creíble y probada, al menos fue suficiente para mi. En parte porque tras el affaire Sony y su rootkit, la historia no sonaba en absoluto descabellada.

A toro pasado, con el desenlace de la historia en la mano resulta fácil lanzar sesudos análisis sobre toda la trama.

Particularmente me quito el sombrero ante la gente de F-Secure porque sí se anticiparon a la jugada lanzando una contra-hipótesis en un momento en el que no había datos. Es como una película de misterio, decir 'Era obvio que el asesino es el mayordomo' con la película terminada tiene poco valor, lo interesante es decirlo en el minuto 10.

Personalmente me aplico lo aprendido al respecto, tal vez 'me condenó' el entender que la noticia era lo suficientemente importante como para primar la divulgación frente a la mesura. Lección aprendida, mis disculpas
Leer más...

31 marzo 2011

Samsung instala Keyloggers en ordenadores portátiles

¿Recordáis el affaire Sony y su rootkit? parece que la historia se repite, esta vez desde Samsung. Por lo visto, el fabricante Coreano de tecnología ha sido pillado 'con las manos en la masa' instalando software de tipo keylogger en sus ordenadores portátiles.

La historia es la siguiente, un empleado de NetSec (empresa dedicada a la seguridad informática) adquiere un nuevo equipo del fabricante Coreano, una vez adquirido decide hacerle una pequeña revisión en busca de malware y ¡sorpresa! encuentra un keylogger llamado StarLogger en su equipo nuevo.

Para descartar que el 'regalo' se lo hubiesen introducido en la tienda donde compró el primer equipo, decidió comprar un segundo equipo Samsung en otro establecimiento. Realizó la búsqueda y ... Anda ! resulta que el otro equipo estaba igualmente infectado.

Con estos datos decide ponerse en contacto con el servicio técnico de Samsung, en primera instancia le dicen que eso no es posible, que ellos únicamente hacen el hardware y que será cosa 'de Microsoft'.

Finalmente consigue hablar con un supervisor técnico que ... le confirma que sí, ellos instalan ese software 'Para analizar el comportamiento de los usuarios' y que 'no debe temer por ello'

Es comprensible la cara de WTF! que se le debió quedar cuando obtuvo esa respuesta. Casi igual que la cara que se les quedó a la gente de Panda cuando encontraron malware en el software que les proporcionó VodaFone

Pocas excusas admisibles hay en todo esto, y ya no solo por la bizarra imagen de un montón de Coreanos en un sótano 'disfrutando' de un montón de conversaciones 'hot'. El problema es que ese keylogger también captura datos de accesos bancarios y al igual que el rootkit de Sony, seguro que puede ser utilizado por terceras personas para obtener bastante información.

Solo le veo una explicación plausible a todo esto: Que Samsung esté implantando un servicio Cloud de 'gestión y monitorización de parejas sospechosas' en cuyo caso si empiezo a verle la gracia a todo esto.

La historia original en inglés aquí

UPDATE: 'Samsungtomorrow' niega la existencia de dicho Keylogger y F-Secure dice no haber hallado evidencias en sus pruebas (aunque no especifica si las pruebas se hicieron en equipos adquiridos en la misma zona geográfica) No queda claro porqué el servicio técnico de Samsung si confirmó la existencia 
Leer más...