Entradas

Mostrando las entradas con la etiqueta Seguridad

Apple corrige fallas de seguridad críticas en Safari y WebKit

Imagen
Apple ha lanzado recientemente actualizaciones de seguridad para abordar varias vulnerabilidades críticas en Safari y WebKit, que podrían ser explotadas por atacantes malintencionados. Estas actualizaciones están disponibles para iOS, iPadOS y macOS, e incluyen parches que mitigan fallas que permiten la ejecución de código arbitrario en dispositivos vulnerables. Entre las vulnerabilidades abordadas se encuentra CVE-2023-4073 , una falla de seguridad en WebKit que, si es explotada, permitiría a un atacante ejecutar código malicioso en un dispositivo vulnerable a través del procesamiento de contenido web diseñado con fines maliciosos. Según Apple, esta vulnerabilidad podría haber sido explotada activamente en algunos casos. Descripción detallada de la vulnerabilidad CVE-2023-4073 es una vulnerabilidad crítica que reside en la forma en que WebKit maneja ciertos tipos de contenido web. Un atacante podría aprovechar esta falla para ejecutar código arbitrario en el contexto de la aplicación...

Defecto en DHCP 'TunnelVision' permite a atacantes evadir VPNs y redirigir tráfico

Imagen
Una nueva técnica llamada "TunnelVision" que explota una falla de diseño en DHCP permite a los atacantes manipular tablas de enrutamiento para evitar completamente el tráfico destinado a una VPN y luego redirigirlo a una red local no confiable. En una publicación de blog el 6 de mayo , investigadores del Grupo de Seguridad Leviathan explicaron que esta técnica explota una falla de DHCP y no depende de tecnologías VPN o protocolos subyacentes, por lo que funciona completamente independientemente del proveedor o implementación de VPN. "Los usuarios de VPN que esperan que las VPN los protejan en redes no confiables son tan susceptibles a los mismos ataques como si no estuvieran usando una VPN", escribieron los investigadores. "Esto es particularmente peligroso para personas que confían en las VPN para mantenerlos seguros, como periodistas y disidentes políticos." Los investigadores explicaron que TunnelVision explota CVE-2024-3661 , una falla de diseño de DH...

NIST Revela Desafíos Cruciales en Aprendizaje Automático Adversarial: Un Análisis Profundo de Riesgos y Estrategias de Mitigación

Imagen
El Instituto Nacional de Estándares y Tecnología (NIST) ha publicado un informe pionero, "Aprendizaje Automático Adversarial: Una Taxonomía y Terminología de Ataques y Mitigaciones", que arroja luz sobre los desafíos emergentes en la seguridad de la inteligencia artificial. Este extenso documento de casi 100 páginas, parte de la iniciativa de IA Confiable y Responsable del NIST, ofrece una clasificación detallada de los ataques y estrategias de defensa en el campo de la inteligencia artificial y el aprendizaje automático. Taxonomía de los ataques a sistemas predictivos de IA Principales Hallazgos del Informe: 1. Categorización de Ataques y Conocimientos del Atacante: El documento clasifica los ataques en tres tipos según el conocimiento del atacante: ataques de caja blanca, caja gris y caja negra. Esta clasificación es crucial para entender la naturaleza y el alcance de los posibles ataques a sistemas de IA, destacando la vulnerabilidad incluso en situaciones donde los atacan...

Precaución usuarios de Mac: Nuevo Malware Troyano-Proxy se Propaga a Través de Software Pirata

Imagen
Se ha descubierto que sitios web no autorizados que distribuyen versiones troyanizadas de software crackeado infectan a usuarios de Apple macOS con un nuevo malware troyano-proxy. "Los atacantes pueden utilizar este tipo de malware para obtener dinero construyendo una red de servidores proxy o para realizar actos criminales en nombre de la víctima: lanzar ataques a sitios web, empresas e individuos, comprar armas, drogas y otros bienes ilícitos", dijo Sergey Puzan, investigador de seguridad de Kaspersky. La firma rusa de ciberseguridad indicó que encontró evidencia que sugiere que el malware es una amenaza multiplataforma, debido a artefactos descubiertos para Windows y Android que se asociaron con herramientas pirateadas. Las variantes de macOS se propagan bajo la apariencia de herramientas legítimas de multimedia, edición de imágenes, recuperación de datos y productividad. Esto sugiere que los usuarios que buscan software pirateado son los objetivos de la campaña. A diferen...

23andMe Confirma: Hackers robaron datos de ascendencia de 6.9 millones de usuarios

Imagen
La mayoría de los usuarios afectados ya están siendo notificados, confirmó 23andMe. Se ha confirmado que 6.9 millones adicionales de usuarios de 23andMe tuvieron datos de ascendencia robados después de que los piratas informáticos accedieran a miles de cuentas mediante el probable reuso de contraseñas filtradas anteriormente. 23andMe reveló previamente en una presentación ante la Comisión de Valores y Bolsa que el 0.1 por ciento de los usuarios, aproximadamente 14,000 según la estimación de TechCrunch, tuvieron cuentas accedidas por piratas informáticos que utilizaron contraseñas comprometidas. Después de que se informara sobre el ciberataque, Wired estimó que "al menos un millón de puntos de datos de cuentas de 23andMe" que eran "exclusivamente sobre judíos askenazíes" y puntos de datos de "cientos de miles de usuarios de ascendencia china" parecían estar expuestos. Pero más allá de esas estimaciones, durante dos meses, todo lo que el público sabía era qu...

Las actualizaciones de seguridad de Android de diciembre abordan una vulnerabilidad crítica de RCE sin clic

Imagen
Google anunció hoy que las actualizaciones de seguridad de Android de diciembre de 2023 abordan 85 vulnerabilidades, incluida una vulnerabilidad crítica de ejecución remota de código (RCE) sin clic. Identificada como CVE-2023-40088, la vulnerabilidad de RCE sin clic se encontró en el componente System de Android y no requiere privilegios adicionales para ser explotada. Aunque la compañía aún no ha revelado si los atacantes han dirigido esta falla de seguridad en la naturaleza, los actores de amenazas podrían explotarla para lograr la ejecución de código arbitrario sin interacción del usuario. "El problema más grave es una vulnerabilidad crítica de seguridad en el componente System que podría llevar a la ejecución remota de código (próxima/adyacente) sin necesidad de privilegios adicionales de ejecución. No se necesita interacción del usuario para la explotación", explica el aviso . "La evaluación de la gravedad se basa en el efecto que la explotación de la vulnerabilida...

Error de escalada de privilegios en Linux 'Looney Tunables' vinculado al actor de amenazas Kinsing

Imagen
La primera instancia de un ataque de explotación a la vulnerabilidad de escalada de privilegios de Linux conocida como "Looney Tunables" (CVE-2023-4911) fue informada por investigadores de Aqua Nautilus. En una publicación de blog el 3 de noviembre , los investigadores de Aqua Nautilus dijeron que están "100% seguros" de que el actor de amenazas Kinsing estaba detrás del ataque, pero aún no están listos para revelar "cómo". Los investigadores de Aqua Nautilus anunciaron que en un próximo informe dedicado a Kinsing revelarán el enigma que rodea el caso. Prometieron un análisis exhaustivo, demostrando las metodologías y evidencias que permitieron al equipo de Aqua vincular de manera concluyente el ataque al actor de amenazas que tiene una historia notable. Hasta la fecha, ningún grupo de investigación ha vinculado de manera concluyente a Kinsing con ningún grupo de amenazas específico, ya sea un estado-nación u otro. Sin embargo, Kinsing representa una amena...

Qué puede aportar la adquisición de Bionic a CrowdStrike

Imagen
La adquisición de Bionic por parte de CrowdStrike es una muestra de cómo la compañía está fortaleciendo su oferta de seguridad en la nube. El analista principal sénior de Omdia, Rik Turner, cree que Bionic elevará a CrowdStrike, reconocida principalmente como una de las principales plataformas de detección y respuesta extendida (XDR), a un papel significativo en la seguridad reactiva en la nube. "Este acuerdo no solo lleva a CrowdStrike al mundo de AppSec, sino también al lado proactivo del mercado de la seguridad", escribió Turner en una nota de investigación. La adquisición combina la plataforma de protección de aplicaciones nativas en la nube (CNAPP) y las capacidades de gestión de postura de seguridad de aplicaciones (ASPM) en la plataforma Falcon de CrowdStrike. La compañía planea combinar sus módulos de Gestión de Postura de Seguridad en la Nube Falcon Horizon (CSPM) y Protección de Cargas de Trabajo en la Nube Falcon (CWP) con la tecnología de Bionic en un tablero unif...

Chrome 119 Parchea 15 Vulnerabilidades

Imagen
Chrome 119 se está implementando para usuarios de Linux, macOS y Windows con parches para 15 vulnerabilidades. Google anunció el martes el lanzamiento de Chrome 119 en el canal estable con parches para 15 vulnerabilidades, incluyendo 13 reportadas por investigadores externos. Tres de los errores reportados externamente tienen una calificación de severidad 'alta' y se describen como implementación inapropiada en Pagos (CVE-2023-5480), validación insuficiente de datos en USB (CVE-2023-5482) y desbordamiento de entero en USB (CVE-2023-5849). Google menciona en su aviso que ha pagado $16,000 por la primera falla y $11,000 por la segunda, y aún no ha determinado la cantidad a otorgar por el tercer problema. De los restantes 10 defectos de seguridad reportados por investigadores externos, ocho tienen una severidad 'media' y dos tienen una calificación de severidad 'baja'. La mitad de los errores de severidad media son problemas de uso después de liberar memoria que a...

La Orden Ejecutiva de Inteligencia Artificial de Biden Cubre Amplias Preocupaciones

Imagen
El presidente Joe Biden ha emitido una orden ejecutiva (EO) que establece nuevos estándares para la seguridad y la privacidad de la inteligencia artificial (IA), con el objetivo de asegurar también la privacidad de los ciudadanos estadounidenses. Para reforzar los estándares de seguridad de la IA, la EO requerirá que los desarrolladores de IA avanzada y modelos de lenguaje grandes (LLMs) como ChatGPT compartan información crítica, incluidos los resultados de pruebas de seguridad, con el gobierno de EE. UU.; desarrollen estándares y herramientas para garantizar la seguridad de estos sistemas de IA; eviten materiales biológicos peligrosos generados por la IA; impidan el fraude y el engaño habilitados por la IA; creen un programa de ciberseguridad para desarrollar herramientas de IA y abordar vulnerabilidades; y requieran que se redacte un memorando de seguridad nacional por parte del Consejo de Seguridad Nacional y el jefe de gabinete de la Casa Blanca. Aunque es una agenda ambiciosa, Ja...

Urgente: Descubiertas Nuevas Fallas de Seguridad en el Controlador de Ingress de NGINX para Kubernetes

Imagen
El 30 de octubre de 2023, la sala de prensa ha informado sobre tres fallas de seguridad de alta gravedad sin parches que se han revelado en el controlador de ingress NGINX para Kubernetes , las cuales podrían ser utilizadas por un actor de amenazas para robar credenciales secretas del clúster. Las vulnerabilidades son las siguientes: CVE-2022-4886 (puntaje CVSS: 8.8) - La sanitización de la ruta de Ingress-nginx se puede eludir para obtener las credenciales del controlador de Ingress-nginx. CVE-2023-5043 (puntaje CVSS: 7.6) - La inyección de anotaciones de Ingress-nginx provoca la ejecución de comandos arbitrarios. CVE-2023-5044 (puntaje CVSS: 7.6) - Inyección de código a través de la anotación nginx.ingress.kubernetes.io/permanent-redirect. "Estas vulnerabilidades permiten a un atacante, que puede controlar la configuración del objeto Ingress, robar credenciales secretas del clúster", dijo Ben Hirschberg, CTO y cofundador de la plataforma de seguridad Kubernetes ARMO, ref...

VMware soluciona una falla crítica de ejecución de código en vCenter Server

Imagen
VMware emitió actualizaciones de seguridad para corregir una vulnerabilidad crítica en vCenter Server que puede ser explotada para realizar ataques de ejecución remota de código en servidores vulnerables. vCenter Server es el centro de gestión central para la suite vSphere de VMware y ayuda a los administradores a manejar y monitorear la infraestructura virtualizada. La vulnerabilidad ( CVE-2023-34048 ) fue reportada por Grigory Dorodnov de Zero Day Initiative de Trend Micro y se debe a una debilidad de escritura fuera de los límites en la implementación del protocolo DCE/RPC de vCenter. Los atacantes no autenticados pueden explotarla de forma remota en ataques de baja complejidad que no requieren interacción del usuario. La empresa asegura no tener evidencia de que la falla RCE CVE-2023-34048 se esté utilizando actualmente en ataques. Los parches de seguridad que abordan este problema ahora están disponibles a través de los mecanismos estándar de actualización de vCenter Server. Debid...