SolarWinds - FireEye | El hackeo mas grande de los últimos años y el como afecta a las organizaciones en Nicaragua.

FireEye es una compañía top a nivel mundial en seguridad informática, especialistas en el reconocimiento de malware, mitigación de ataques informáticos y más, dando servicio a entidades gubernamentales en Estados Unidos y organizaciones a nivel mundial.


Hace una semana (12-08-20) se reportó que FireEye había sido víctima de un ciberataque muy sofisticado que supera todo lo antes visto...


    Kevin Mandia - CEO | FireEye:

Basándome en mis 25 años en ciberseguridad, he llegado a la conclusión de que estamos presenciando un ataque perpetrado por un estado-nación con capacidades ofensivas de primer nivel. 


Este ataque es diferente a los miles de incidentes a los que hemos respondido a lo largo de los años. Los atacantes adaptaron sus capacidades de clase mundial específicamente para apuntar y atacar a FireEye.


Están altamente capacitados en seguridad operacional y se ejecutan con disciplina y enfoque, operaron clandestinamente utilizando métodos que contrarrestan las herramientas de seguridad y el examen forense.


Utilizaron una combinación novedosa de técnicas que no habíamos visto nosotros ni nuestros socios en el pasado.

Los atacantes se apropiaron de +300 herramientas de penetración especialmente diseñadas para emular el comportamiento de diferentes amenazas cibernéticas, que son utilizadas en sus clientes para mejorar la seguridad de sus sistemas.

FireEye informó que los piratas informáticos insertaron código malicioso en actualizaciones de software legítimas para el software SolarWinds Orion, que permiten a un atacante acceder de forma remota al entorno de la víctima y que han encontrado indicios de compromiso que se remontan a marzo de 2020.

¿Qué es SolarWinds Orion? 

SolarWinds Orion se describe como una plataforma de administración y monitoreo de infraestructura de red de una organización, potente y escalable diseñada para simplificar la administración de TI en entornos locales, híbridos y de software como servicio (SaaS) en un solo panel.
Anteriormente, en noviembre de 2019, un investigador de seguridad informó a SolarWinds que su servidor FTP no era seguro y advirtió que cualquier pirata informático podría cargar archivos maliciosos que luego se distribuirían a los clientes de SolarWinds.

Continuando con la cadena de eventos,  SolarWinds emite un comunicado (12-16-20) en donde informa sobre un sofisticado ataque a su infraestructura que permitió introducir el malware SUNBURST en una actualización de su software SolarWinds Orion, malware que afecta a mas de 18 mil clientes de la compañía incluyendo agencias gubernamentales en Estados Unidos y otros países en los que se utiliza el software SolarWinds Orion. 

Comunicado sobre el hackeo departe de SolarWinds Inc.

Leer: Investigación de SolarWinds sobre el ataque!

Según las investigaciones de de FireEye, todo hace indicar que el threat actor es APT28, un grupo hacker elite vinculado a la inteligencia Rusa, reconocidos por su alta eficacia y técnicas super avanzadas de penetración y ataques.

Segun McAfee Security, las herramientas que fueron robadas (Red Team Tools) de FireEye han sido detectadas siendo utilizadas en paises como Estados Unidos, Alemania, India, Italia y otros a como muestra el grafico de seguimiento propiedad de McFee.


Nicaragua no es la excepción de la utilización de SolardWinds Orion, aunque no hay algún incidente que se haya reportado hasta ahora, Shodan muestra una serie de dispositivos con el Framework SolarWinds Orion en funcionamiento y con acceso desde Internet.





Hay que esperar que estos dispositivos sean actualizados inmediatamente e implementar las medidas que son recomendadas por FireEye y SolarWinds para contrarrestar cualquier intento de ataque.


Twitter: NCAIntelligence

Facebook: NCAIntelligence
 

Sistemas de video vigilancia... ¿Quién vigila a quién?

Tiempo Promedio de Lectura: 3.33 Min.


Los sistemas de video vigilancia (CCTV) son un arma efectiva para controlar áreas en las cuales no existe alcance ocular, y no solo se limita a eso, permite tener una visión de movimientos en el entorno en tiempo real, pueden ser vistas dentro y fuera de la red, algunas con visión nocturna, horas de grabación contínua y muchas más características.

Con Bemburn hemos identificado +18,000 dispositivos conectados a internet en Nicaragua, entre los cuales se identificó 58 servicios de videovigilancia activos:
  1. Hikvision IPCam - 21
  2. Hikvision Network Video Recorder - 14
  3. Avtech AVN801 Network Camera - 4
  4. Panasonic AW-HE50 HD Integrated Camera - 4
  5. Axis M1114 Network Camera - 3
  6. Netwave Webcam - 3
  7. D-Link DCS-2121 Webcam - 2
  8. Axis M1054 or P3364 Network Camera - 2
  9. Hikvision DVR UI 2
  10. Netwave IP Camera - 1
  11. Axis P1364 Network Camera - 1
  12. Axis M1124 Network Camera - 1
Un punto fundamental de éstos servicios de videovigilancia es la seguridad de sus accesos, muchos administradores los configuran con el passwords por default o uno fácil de recordar, de ese tema existe un post en el blog NCA, pero en los módem de acceso a internet de Claro en Nicaragua.
Leer: "Modems de Claro Nicaragua, vistos en Internet y con Password por Default!"
Durante los estudios realizados por el equipo de NCA, se encontró que en 38 sistemas de videovigilancia Hikvision, el 15% de éstos contenían claves por default en sus accesos administrativos, como por ejemplo "admin:admin" o "admin:12345", entre las organizaciones encontradas y reportadas están los sistemas de videovigilancia de:
  • Canal 4 de Televisión
  • John May industrial
  • Kinder Montessori Las Colinas
  • Parque Industrial de Zonas Francas
  • Optica O&M Managua
  • Casas Residenciales
  • Más...
Los sistemas a los que tuvimos accesos fueron reportados inmediatamente, representaban un peligro a éstas organizaciones, se podía tener acceso absolutamente a todas las áreas monitoreadas y también podíamos crear métricas de las personas que laboran, la cantidad, el tiempo, los horarios, activos visibles, inventarios, equipo rodante y de trabajo... en fin, un sin número de información que en modo terrorista podría causar daños grandes e irreversibles, ésto por la cantidad de información sensible que estaba expuesta!

Si utilizas sistemas de videovigilancia a los que accedes desde fuera de la red, verifica que tus claves  de acceso no sean por default y tampoco claves simples, representa un riesgo para los activos personales, familiares y económicos que se buscan salvaguardar, el mismo sistema que se utiliza para "resguardo" se vuelve el arma letal contra ti, veamos un ejemplo en un hecho del día primero de abril 2020:
Leer:"Asaltan microfinanciera FINCA en Managua"
"Los asaltantes se hicieron pasar por clientes, y con el rostro tapado por unas mascarillas no tuvieron problemas para realizar el atraco." Cita la nota de tn8.tv.
Con lo de la "pandemia mundial" del COVID-19 "afectando al país", los asaltantes aprovecharon las mascarillas anti-contagios que prácticamente te cubre el rostro y de manera rápida y eficaz se llevaron un botín de +600 mil córdobas entre otras cosas... que luego fueron "recuperados".

Los sistemas de video vigilancia permitieron brindar información vital para identificar a los asaltantes, pero hagamos un análisis con ésta vulnerabilidad de password por default en juego:
Si los asaltantes toman en cuenta el sistema de videovigilancia antes del atraco, hay muchas probabilidades que su clave de acceso sea débil o sea la clave por default del sistema, esto les hubiese permitido con anticipación detener el estado de grabación del sistema DVR, con éste punto en concreto, muy probablemente le hubiese tomado más tiempo a las autoridades identificarlos o quizás ni eso y habría más posibilidades de que el asalto tuviese éxito.
La seguridad no es un juego, y en Nicaragua lo que hay es una incompetencia de quién instala más sistemas de videovigilancia sin seguir los protocolos de seguridad mínimos para evitar caer en ojos de algún personaje que explote esa vulnerabilidad, empresas, organizaciónes, casas residenciales y muchos otros son los casos vulnerables actualmente a este proceso que debe ser básico en todo servicio de acceso por usuario y contraseña.

Un detalle claro es, la mayoría de administradores de sistemas arriezgan la seguridad de las compañias y demás solo por mantener una clave que sea "fácil" de no olvidar, porque ni recordar quieren ahora.

Puedes seguir el proyecto Bemburn en su redes sociales. Facebook: Bemburn | Twitter: Bemburn


Síguenos en Twitter: @HackersNCA
BTC Wallet: 1LJsktpT9mANqUaeuwgMxq2wb1UavDinUo

Resultados del Analisis a 89 Sitios Web WordPress en Diferentes Industrias Nicaragüenses

Realicé un analisis a 89 sitios web WordPress pertenecientes a diversas industrias en Nicaragua, esto con el fin de determinar el tiempo tra...