Exposición de Información sensible en la Dirección General de Ingresos (DGI)



La Dirección General de Ingresos en una organización gubernamental que se encarga de gestionar la recolección de impuestos para el Estado de Nicaragua.

A través del sistema de gestión automatizado en el dominio dgi.gob.ni, los naturales y jurídicos registrados pueden realizar sus declaraciones de impuestos, trámites y gestiones de manera fácil y dinámica dentro y fuera del país.

El sistema de la DGI envía notificaciones de manera regular con información de relevancia para los contribuyentes y así también el estado de solvencia o insolvencia de cada usuario registrado.

El sistema de notificaciones de la DGI envía a los contribuyentes un email con información sobre las declaraciones no presentadas en el período correspondiente mes a mes, todo ello a través de su correo “notificaciontributaria@dgienlinea.gob.ni“.


Un detalle importante es que en la información, hay un link que redirige hacia un archivo PDF con el estado del usuario:

https://alertasfiscales.dgi.gob.ni/FileAlertas/omisidad/omisidad20200307415687269.pdf

Aquí, el usuario puede descargar el documento directamente desde el el servidor de datos en el dominio de la DGI.


Vista del PDF desde el Navegador donde redirige desde la notificación al correo electrónico.

Al ver el enlace a primera vista está la ruta del endpoint “/FileAlertas/omisidad/”, luego el prefijo “omisidad” concatenado con la fecha de emisión del documento “20200307”, concatenado también con un número de 9 dígitos “415687269” y finalizando con el formato del archivo “.pdf ”.

Al enlace se le puede dar segumiento sin ningún tipo de validación de usuario, lo que permite que el documento sea expuesto y accesible a través de internet y desde cualquier parte del mundo.




Proof of Concept:

El sistema al no hacer ningún tipo de validación, permite al atacante utilizar fuerza bruta y enumeración para extraer información disponible desde el endpoint “omisidad” en la URL de la notificación.

En la Prueba de Concepto, se mantiene el prefijo “omisidad” en el enlace (ROSA), por conclusión básica se determina que el mismo día se hacen envíos masivos a todos los contribuyentes con omisidad, que generalmente se hacen entre las fechas 7-8 y 16-17 de cada mes, solo nos queda el nombre del archivo PDF, que es un número que puede ser generado aleatoriamente entre rangos, para intentar por medio de ataque de enumeración, extraer omisos de otro contribuyente.

El script de la prueba concepto es simple, se realiza la solicitud al endpoint con el payload que es la fecha del documento y el número de 9 dígitos, concatenados con el formato PDF del archivo, de ser negativo, regresa un 404 que renderizo con “bs4” capturando la etiqueta “span” como el meta_string.

De ser positivo el payload (fecha+número aleatorio de longitud 9) éste se descarga y se almacena en directorio, tantos test como se necesiten.



Para la prueba concepto, se creó un servidor virtual que imita el comportamiento de respuesta que el servidor de la DGI realiza, por tanto las pruebas se realizaron bajo estricto control y sin llegar a hacer ningún tipo de solicitud al servidor de la DGI.


El codigo para el test en GitHub: https://github.com/RealDebian/DGI-POC

Es claro en el concepto y las pruebas, la falta de validación de usuario al momento de recibir las notificaciones permite extraer información sensible de la organización y de sus contribuyentes, por lo tanto recomiendo realizar un replanteamiento sobre los procesos de notificación y validación de los usuarios en el sistema, ya que no revisar ese proceso de notificación y validación dejaría a la institución expuesta y sin dar cumplimiento a la Ley de Protección de Datos* (Ley No. 787), la cual tiene por objeto la protección de las personas naturales y jurídicas frente al tratamiento, automatizado o no, de sus datos personales en ficheros de datos públicos y privados, así como dejaría a sus contribuyentes en indefensión.

______________________________________

*Ley N°. 787, Protección de Datos, aprobada el 21 de Marzo de 2012, publicada en La Gaceta, Diario Oficial N°. 61 del 29 de Marzo de 2012.

SolarWinds - FireEye | El hackeo mas grande de los últimos años y el como afecta a las organizaciones en Nicaragua.

FireEye es una compañía top a nivel mundial en seguridad informática, especialistas en el reconocimiento de malware, mitigación de ataques informáticos y más, dando servicio a entidades gubernamentales en Estados Unidos y organizaciones a nivel mundial.


Hace una semana (12-08-20) se reportó que FireEye había sido víctima de un ciberataque muy sofisticado que supera todo lo antes visto...


    Kevin Mandia - CEO | FireEye:

Basándome en mis 25 años en ciberseguridad, he llegado a la conclusión de que estamos presenciando un ataque perpetrado por un estado-nación con capacidades ofensivas de primer nivel. 


Este ataque es diferente a los miles de incidentes a los que hemos respondido a lo largo de los años. Los atacantes adaptaron sus capacidades de clase mundial específicamente para apuntar y atacar a FireEye.


Están altamente capacitados en seguridad operacional y se ejecutan con disciplina y enfoque, operaron clandestinamente utilizando métodos que contrarrestan las herramientas de seguridad y el examen forense.


Utilizaron una combinación novedosa de técnicas que no habíamos visto nosotros ni nuestros socios en el pasado.

Los atacantes se apropiaron de +300 herramientas de penetración especialmente diseñadas para emular el comportamiento de diferentes amenazas cibernéticas, que son utilizadas en sus clientes para mejorar la seguridad de sus sistemas.

FireEye informó que los piratas informáticos insertaron código malicioso en actualizaciones de software legítimas para el software SolarWinds Orion, que permiten a un atacante acceder de forma remota al entorno de la víctima y que han encontrado indicios de compromiso que se remontan a marzo de 2020.

¿Qué es SolarWinds Orion? 

SolarWinds Orion se describe como una plataforma de administración y monitoreo de infraestructura de red de una organización, potente y escalable diseñada para simplificar la administración de TI en entornos locales, híbridos y de software como servicio (SaaS) en un solo panel.
Anteriormente, en noviembre de 2019, un investigador de seguridad informó a SolarWinds que su servidor FTP no era seguro y advirtió que cualquier pirata informático podría cargar archivos maliciosos que luego se distribuirían a los clientes de SolarWinds.

Continuando con la cadena de eventos,  SolarWinds emite un comunicado (12-16-20) en donde informa sobre un sofisticado ataque a su infraestructura que permitió introducir el malware SUNBURST en una actualización de su software SolarWinds Orion, malware que afecta a mas de 18 mil clientes de la compañía incluyendo agencias gubernamentales en Estados Unidos y otros países en los que se utiliza el software SolarWinds Orion. 

Comunicado sobre el hackeo departe de SolarWinds Inc.

Leer: Investigación de SolarWinds sobre el ataque!

Según las investigaciones de de FireEye, todo hace indicar que el threat actor es APT28, un grupo hacker elite vinculado a la inteligencia Rusa, reconocidos por su alta eficacia y técnicas super avanzadas de penetración y ataques.

Segun McAfee Security, las herramientas que fueron robadas (Red Team Tools) de FireEye han sido detectadas siendo utilizadas en paises como Estados Unidos, Alemania, India, Italia y otros a como muestra el grafico de seguimiento propiedad de McFee.


Nicaragua no es la excepción de la utilización de SolardWinds Orion, aunque no hay algún incidente que se haya reportado hasta ahora, Shodan muestra una serie de dispositivos con el Framework SolarWinds Orion en funcionamiento y con acceso desde Internet.





Hay que esperar que estos dispositivos sean actualizados inmediatamente e implementar las medidas que son recomendadas por FireEye y SolarWinds para contrarrestar cualquier intento de ataque.


Twitter: NCAIntelligence

Facebook: NCAIntelligence
 

Resultados del Analisis a 89 Sitios Web WordPress en Diferentes Industrias Nicaragüenses

Realicé un analisis a 89 sitios web WordPress pertenecientes a diversas industrias en Nicaragua, esto con el fin de determinar el tiempo tra...