05 enero 2015

Cine de Hackers: The Imitation Game (2014)


Llevaba ya tiempo detrás del estreno de la película de la que os voy a hablar hoy, y acabo de llegar de verla en el cine, así que tengo fresquito el contenido y las sensaciones que la misma me ha generado.

Si menciono a Alan Turing como uno de los padres de la informática, supongo que muchos de vosotros sabréis de qué hablo, y que conocéis la historia del excéntrico matemático inglés, que fue contratado por el gobierno de su país, en plena Segunda Guerra Mundial, con el único fin de ayudar a descifrar las comunicaciones alemanas. 

En aquella época, Alan Turing se encontraba trabajando en la Universidad, y al recibir la llamada de su país, se puso manos a la obra en un proyecto altamente secreto (de hecho, se mantuvo como secreto de estado incluso 50 años después) para generar una máquina capaz de descifrar los mensajes generados por Enigma, las famosas máquinas alemanas, cuya configuración (o clave) cambiaba diariamente. El número máximo de combinaciones a probar era de 139 trillones, y dar con la clave correcta hacía válido el descifrado hasta las 12 de la noche de ese mismo día. 

Obviamente, a principio de los años 40, cuando no había ordenadores (de hecho Turing se considera el precursor del primer ordenador) no existía en la Tierra ninguna forma de hacer un ejercicio de criptoanálisis similar para poder llegar a descifrar el código. 

En la película, el genial actor Benedict Cumberbatch (que posiblemente recordéis como protagonista de la serie Sherlock) da vida a Alan Turing, cuya forma de ser, totalmente fuera de lo que podríamos considerar normal, hace un papel genial que le viene como anillo al dedo.


-. ATENCIÓN, SPOILERS! .-

Llama la atención de la película, cómo logran acotar el número de comunicaciones necesarias, gracias a la repetición de la idéntica despedida de los mensajes, con un saludo a Hitler, lo que disminuía y mucho el trabajo a realizar por Cristopher, el nombre de la máquina según la bautizó Alan. Uno de los puntos de inflexión de la película, que le da una de las claves a Turing para llegar a este punto se dio en un bar. Me recordó mucho a la escena de "Una Mente Maravillosa", en el que John Nash, habla de su teoría de juegos y concluye que Adam Smith estaba equivocado

Más importante aún que descifrar el código correcto diariamente, es el mantener el secreto de que son capaces de hacerlo, que haría que los alemanes cambiasen el diseño de la máquina y mandase a /dev/null el trabajo realizado hasta ese momento. Por ello idean una estrategia para detener algunas operaciones, y dejar pasar otras. Según decían en la película, era como jugar a ser Dios, puesto que tenían en su mano el poder o no salvar un montón de vidas a voluntad. 

Gracias a semejante proeza, se calcula que la guerra terminó dos años antes y que se salvaron 14 millones de vidas humanas. Lamentablemente, la de Alan Turing no fue una de ellas, puesto que en esa época, en Inglaterra, ser homosexual estaba considerado como una actitud indecorosa y tipificado como delito, por lo que Alan fue condenado a un tratamiento que se supone que "lo curaría de su enfermedad". Al año de dicho tratamiento, el propio Alan decide poner fin a su vida, suicidándose. Una vez más, las leyes escritas por unas pocas personas, hacen que otras personas sean culpables de un delito.

La película está ambientada de una forma espectacular, interpretada por "Sherlock", y la actriz Keira Knightley (que da vida a Joan Clarke), que hacen que permanezcas al 100% todo el rato que dura la misma.

No esperéis nmaps, metasploits, ni APTs en esta ocasión, pero en mi opinión, es una película muy entretenida, que te hace ver en fotogramas la historia que hemos leído sobre uno de los padres de la computación digital.

FICHA:
Rigor técnico: 4/5
Historia: 5/5
Calificación general: 5/5

Leer más...

04 enero 2015

Enlaces de la SECmana - 257

Leer más...

01 enero 2015

Novedades del hackeo a Sony: Insiders



Después del último de los escándalos referentes a los hackeos a Sony, de los que ya hemos hablado en SbD, aquí y aquí, y las especulaciones en las que se habla de que #fueunhacker de Corea del Norte, ahora las últimas investigaciones realizadas por la empresa de seguridad americana Norse Security, el ataque habría contado con una ayuda interna a los atacantes para llevar a cabo uno de los mayores robos de información más sonados de todos los tiempos.

Según apuntan estas nuevas fuentes, se estaría hablando de un ataque realizado entre unos 6 empleados desde diferentes localizaciones del planeta (Canadá, Singapur y Tailandia) además de una persona, con altos conocimientos técnicos, que habría sido despedida en Mayo debido a una restructuración de plantilla. 

Por lo visto, el punto de entrada en la investigación de Norse Security, fue preguntarse: ¿Quién puede haber tenido motivos para hacer algo así?... y tirando de ese hilo, ir jugando al ¿Quién es quién? con una lista de personas (supongo que bastante grande) e ir acotando. 

Me llama la atención que uno de los condicionantes para elegir a este último individuo es que tenía altos conocimientos técnicos y mucha actividad en el IRC en canales underground de hacking y grupos hacktivistas asiáticos y europeos. La empresa investigadora logró encontrar información que relacionaría a esta persona con un servidor en el que se compiló una versión antigua del malware encontrado.

Ojo que no digo que no tenga por qué haber sido esa persona, y que si comenzando la investigación de esa manera, han dado con los culpables, pues perfecto. Simplemente, no puedo evitar pensar en que al que le han encontrado un nmap o un SQLMap en su PC tenga más papeletas de ser un delincuente que uno que no sólo tenga el Word y la Excel. No he encontrado referencias sobre el departamento en el que trabajaba esta persona, pero si era en el de Seguridad o sistemas, no es de extrañar que se conecte al IRC a canales de Hacking.

Sin embargo, el FBI, sigue pensando que el ataque ha sido Corea del Norte. Está claro que cada uno barre para donde quiere. Como he dicho en más de una ocasión, creo que nunca llegaremos a saber a ciencia cierta qué pasó, y tendremos que conformarnos con la película que nos quieran contar. Siendo de Sony, esperaremos la fecha del estreno de ésta, si es que en este caso, no hay amenazas terroristas para los cines que la emitan.

Leer más...

31 diciembre 2014

Descubriendo "backdoor" para WiFi gratis en un hotel



Durante las vacaciones de Navidad, tuve la suerte de acudir a un hotel de una gran ciudad el cual disponía de conexión WiFi en todo el edificio. La ventaja fundamental: total cobertura en cualquier punto de las instalaciones, gratuita en lobby y segunda planta, y con una señal aceptable a lo largo de sus 50 plantas ¿Inconveniente? Un coste de 12.95$ por cada 24 horas de acceso desde las habitaciones (!!) Para una estancia de 10 días, casi podría pagar una noche más de hotel e irme a cualquier establecimiento, o comprar 3 SIMs prepago con 4G y más de 1GB.

Al conectar a la red Wireless disponible del hotel, nos aparece la siguiente pantalla de bienvenida (la red no tiene ningún tipo de cifrado...)

Pantalla de inicio para acceso WiFi

En este caso, se nos podría pre-generar un acceso y cargarse a la habitación, o pagar directamente a través del portal con tarjeta de crédito para desbloquear el acceso para el dispositivo durante un número determinado de días.

En este paso nos quedamos quietos, y observamos la información de red asignada a la tarjeta inalámbrica en el que se nos da dirección IP, máscara de red, puerta de enlace (gateway) y servidores DNS. Apuntamos los datos y nos fijamos en la puerta de enlace, a la que le hacemos una pequeña enumeración, resultando los siguientes servicios disponibles:

Host is up (0.0014s latency).
Not shown: 995 filtered ports
PORT     STATE SERVICE    VERSION
53/tcp   open  domain
80/tcp   open  http?
443/tcp  open  ssl/https?
1111/tcp open  http       GoAhead-Webs embedded httpd
1112/tcp open  ssl/http   GoAhead-Webs embedded httpd
2 services unrecognized despite returning data. If you know the service/version, please submit the following fingerprints at http://www.insecure.org/cgi-bin/servicefp-submit.cgi :

Tanto para los puertos 80 y 443 no se reconocía correctamente el servicio, dándonos nmap la información de fingerprinting típica con la respuesta tras contactar con los servicios desconocidos. Debido a que los 80 y 443 ya los conocíamos (correspondían con el acceso mostrado anteriormente), nos fijamos en los puertos 1111 y 1112, los cuales corresponden también con servicios web...

Acceso a servicio web del router a través del puerto 1111
Vaya, una nueva pantalla, esta vez correspondiente a lo que parece ser un frontal de un Nomadix, fabricante de dispositivos de comunicaciones inalámbricas entre otras cosas.

No tenemos ningún usuario ni contraseña, por lo que...ya que se nos permite crear un nuevo usuario mediante el botón "New User"...¡probemos!

Creación de acceso para red wifi

De forma altruísta, como veréis en la pantalla, se nos permite seleccionar 2 planes (que parece que estaban de oferta...): el primero con 256K de bajada/128K de subida, el segundo con 512K de bajada/256K de subida. Ambos planes tenían un precio de 0$ la hora...y yo...¡no soy tonto! Seleccioné el Plan B, y como me pregunta cuánto tiempo quiero comprar (en la caja con texto How much Internet access time would you like to purchase?), puse una cifra alta porque no sabía si se refería a minutos, segundos, horas, días, meses....

El resto de campos eran opcionales, y como sólo quería probar si funcionaba, directamente hice clic en Submit para pasar a la siguiente pantalla.

Una vez hice clic en el botón, se me redirigió a una pantalla en blanco ya por el puerto 1112 con SSL....sin mensaje alguno... que me hizo pensar que este chollo había finalizado....

Siguiente pantalla del proceso finalizado

¡Un momento! ¿Que pone en el título de esta página en blanco?

Suscripción aceptada
Alegría inmensa al leer "Subscription Accepted", ¿pero será verdad? Lo siguiente que intenté fue probar a acceder sobre http://www.securitybydefault.com (por si Google se había caído...), y...

Acceso correcto a Internet sin límites

A partir de este momento, debido a que la dirección MAC quedó registrada con acceso por suscripción correcta en el plan B, una vez conectada a la red wifi, no saltaría ningún panel de autenticación nunca más, ni solicitud de apellido o número de habitación.

Pero bueno, todo esto fue por mera curiosidad, ya que posteriormente lo más seguro era utilizar una red de datos con una tarjeta SIM prepago en lugar de una red Wifi de estas características, por muy "gratis" y "abierta" que estuviese.

Quizás decir que esto es una backdoor es demasiado exagerado, pero lo considero un método alternativo para generar una conexión satisfactoria a Internet, y estoy seguro que este método ni siquiera es el usado por el propio hotel para generar las claves para los huéspedes....
Leer más...

29 diciembre 2014

Vota Unhide como mejor herramienta 2014 !


















Como cada año, el prestigioso site 'ToolsWatch' organiza la encuesta para elegir la mejor herramienta del año, el año pasado ganó la enormemente famosa herramienta 'Zap' quedando también muy bien situadas herramientas como Burp o PEStudio (nada menos !!).

Este año me he decidido a presentar Unhide, una herramienta de la que he hablado largamente en este blog y de la que estoy preparando una 'release' que verá la luz próximamente.

Para el que no lo sepa (y no le apetezca leerse las entradas sobre la herramienta), Unhide es una herramienta anti malware para sistemas Unix que viene 'by default' en distribuciones Linux tan potentes como Fedora o Debian (y otras muchas más) orientada a verificar si un sistema se encuentra comprometido y alguien está ocultando cosas que deberían poder verse mediante herramientas del sistema.

Personalmente, agradecería MUCHO ese pequeño gesto si os tomarais apenas unos minutos para votarla como herramienta.

Podéis votar desde aquí

¡¡ Muchas gracias !!
Leer más...

28 diciembre 2014

Enlaces de la SECmana - 256


Leer más...

26 diciembre 2014

Seguridad: Lo que fue 2014 y lo que viene en 2015



Siempre a final de año, tanto a nivel personal como profesional, hacemos balance de lo que ha significado para nosotros el año que ya nos deja y hacemos todos nuestros buenos propósitos para hacer las cosas bien el año que entra.

En 2014 hemos continuado siendo testigos de ataques a grandes corporaciones, como el último de Sony, en el probablemente nunca sepamos lo que realmente ha pasado y cómo ha sido. 

Ataques altamente sofisticados, de los que ya hemos hablado en incontables ocasiones, del tipo APT, con poderes terroríficos, han seguido apareciendo a lo largo de los últimos años. El último gran conocido ha sido Regin, un malware formado por diferentes módulos, con capacidades hasta para manipular estaciones base GSM, con inteligencia para ocultarse de forma cifrada en los atributos del sistema de ficheros NTFS o en espacio sin usar de la MFT, que se descifra “on demand”,… pensado para extraer información de forma silenciosa, a través de diferentes protocolos o “covert channels”.

Se ponen los pelos de punta al pensar que ciberarmas como estas lleven operando desde hace años, y que recién ahora sean descubiertas. Queda clara la inversión necesaria por parte de gobiernos y de entes con altas capacidades de financiación para llevar a cabo labores de espionaje entre países y a grandes corporaciones.

Otra de las cosas por las que se ha caracterizado 2014, y en mi opinión muy relacionado con el punto anterior, es por ser el año de los grandes bombazos: Vulnerabilidades como Shock shell en BASH, o aquellas involucradas en implementaciones criptográficas como Heartbleed, Poodle, GotoFAIL de Apple, GnuTLS o incluso que el software Truecrypt ya no sea seguro (del que Yago ya sospechó un año antes), son torpedos en la línea de flotación, que han provocado que la confianza en la privacidad en Internet haya decaído totalmente y nos lleve a preguntarnos a nosotros mismos, ¿en manos de quién estamos? ¿Vivimos en un mundo constantemente monitorizado? ¿Es realmente todo esto necesario y a este nivel?

La denigración del término Hacker por parte de la RAE, y la enmiendas aplicadas como Ley Mordaza, hacen plantearse si lo que llevamos haciendo de forma natural, compartiendo conocimientos e investigaciones, compartiendo herramientas, denunciando vulnerabilidades, etc,… sea o no o correcto. 

Llegados a este punto esto da igual, y aunque nosotros sabemos la ética con la que hacemos las cosas, cuando estamos hablando de interpretación de una ley por parte de gente sin el conocimiento técnico necesario, cualquier cosa que salga de /dev/random se puede uno esperar. 


¿Qué nos queda para 2015?

Por estas fechas, muchos fabricantes de seguridad como Fortinet o ESET, etc,… han llevado a cabo un ejercicio de análisis sobre lo que nos trae el año que viene, y la verdad es que en materia de seguridad en Internet, no tiene pinta de ser muy halagüeño. 

  • El Internet de las Cosas: Dada la vertiginosa velocidad con la que estamos conectando todo a Internet, la proliferación de los wearables y la cantidad de información que confiamos a servicios en la nube, los ataques a este tipo de servicios, van a estar a la orden del día.
  • Ataques a sistemas de pago: Donde hay dinero de por medio, ahí habrá ciberdelincuentes intentando llevárselo. Desde que salió a la luz Bitcoin, las criptomonedas alternativas también han estado en auge. Apple Pay y Google Wallet se suman a la fiesta utilizando NFC, por lo que no cabe duda que habrá investigaciones en búsqueda de debilidades de estos "nuevos" medios de pago para desviar fondos a cuentas de otros.
  • Ataques entre gobiernos: La información es poder, y para conocer los planes y la estrategia de otros países, antes era imprescindible infiltrar espías que fotografiasen documentos y robasen “microfilms”, escondidos en los lugares más inverosímiles. Desde hace ya tiempo, además, el 007 de turno, tiene que ser tan hábil con la informática como con saltar por una ventana colgado de su cinturón mientras el edificio estalla tras él.
  • APTs, APTs, APTs everywhere: Ya sea por el canal que sea (correo electrónico, teléfono, páginas web hackeadas, ataques de tipo watering hole, etc...), y ya sea por la motivación que sea (espionaje, robo, pérdida de imagen,…) los ataques de tipo APT en los que se tiene como denominador común la ingeniería social, con el fin de engañar a la víctima, este tipo de ataques seguirán siendo los reyes en 2015. Y si no, atentos a APTNotes, el recopilatorio de información sobre APTs de los que hablamos en Security By Default hace tiempo.
  • El peligro de los dispositivos móviles: Nuestro smartphone guarda nuestra vida, y lo usamos para todo. Robar la información mientras se procesa, se envía o se almacena en estos dispositivos, seguirá siendo el objetivo principal.
Leer más...