Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Producto

Producto

Novedades de Ostorlab en el número 5 de junio

Salud digital, filtraciones y ataques, instrumentación, conferencias Black Hat, eBPF y mucho más...

Header

Número 5, junio de 2021

¿Cómo quiere sus nuggets para comer? ¿Seguros? ¿Crujientes?

En el menú de este mes, lecturas rápidas sobre los retos de la salud y la tecnología, un vistazo a las medidas de WebView para dev/sec, el SSL pinning, y un repaso de varias herramientas para la seguridad y la productividad. ¡Y para terminar, una selección de platos internacionales para que disfrute!

  • En estado salvaje: filtraciones y ataques activos, desde la cadena de suministro y la banca móvil hasta WordPress.
  • En nuestro blog: nuevos ataques, instrumentación y WebViews para dev/sec.
  • Eventos: se anuncian Black Hat y SSTIC, con vídeos en línea.
  • Cloud: eBPF en Windows y adquisiciones en marcha.
  • Seguridad web: cabeceras de seguridad y más cabeceras de seguridad.
  • Herramientas: las probamos y nos gustaron.
  • Productividad: paralelización de nueva generación y algunas herramientas útiles.
  • En profundidad: salud, tecnología y seguridad a través de nuestras lecturas de este mes.
  • Privacidad y política: leyes y desorden, gracias a los esquemas Ponzi y el bitcoin.
  • Bonus - ¡Nos encanta!

En estado salvaje

WordPress, cadena de suministro, salud, móvil... comprometidos

  • Se informa de otro ataque activo a la cadena de suministro en Security Week. Y, la verdad, da miedo, basta con ver la lista de aplicaciones comprometidas
  • Un ciberataque a los sistemas informáticos del servicio de salud irlandés es posiblemente el ciberataque más grave que ha sufrido el Estado irlandés (BBC)
  • WordPress vuelve a estar en las noticias: una vulnerabilidad de inyección XXE en WordPress podría permitir a los atacantes robar archivos del servidor de forma remota (The Daily Swig) Y Zerodium quiere más exploits: triplica la recompensa hasta los 300 000 dólares (WordPress Tavern)
  • Varias vulnerabilidades críticas en el servidor de correo Exim (Qualys Community)
  • El secuestro de tareas, las notificaciones falsas, el secuestro de superposiciones o el secuestro de esquemas de URL: el malware dispone de una amplia lista de patrones de ataque frente a los que las aplicaciones necesitan una protección activa (blog de nviso)

Un vistazo a nuestro blog

SSL Bypass

Instrumentación basada en depurador y bypass universal del SSL pinning

Este artículo trata sobre cómo eludir el SSL pinning sin necesidad de hacerlo. ¿Suena confuso? Repasaremos la teoría, construiremos una PoC completa con LLDB en Python y, por último, la ampliaremos a otras tareas interesantes. Leer el artículo

5 cosas que debería saber sobre los WebView

Este artículo trata sobre los WebView y las nociones de seguridad que hay que tener en cuenta al usar este componente tanto en Android como en iOS. El artículo repasa algunos vectores de ataque poco conocidos, desde la depuración y los permisos de los sockets abstractos hasta el acceso a archivos y la política del mismo origen. Leer el artículo

Eventos

Black Hat (EE. UU.) y SSTIC (Francia), reserve la fecha

  • Black Hat 2021 (del 31 de julio al 5 de agosto) se celebrará en Mandalay Bay / Las Vegas y de forma virtual. El registro y el programa de ponencias están disponibles aquí
  • Para los apasionados de la seguridad de habla francesa: SSTIC se celebrará en Rennes (Francia) del 2 al 4 de junio de 2021. Consulte el programa
  • Y, mientras tanto, ya están disponibles los 40 vídeos de Black Hat Asia 2020 (canal de YouTube de Black Hat)

Cloud

eBPF: seguridad, supervisión, profiling...

Resulta impresionante ver cómo eBPF ha revolucionado la observabilidad, abriendo la puerta a numerosas aplicaciones, desde las redes programables y el filtrado de llamadas al sistema hasta el trazado y la supervisión.

Su adopción se ha extendido ahora a Microsoft, que ha anunciado un nuevo proyecto de código abierto para llevar eBPF a Windows 10 y Windows Server.

En la misma línea, New Relic ha adquirido el proyecto Pixie y lo ha convertido en código abierto, lo que amplía la aplicación de eBPF a la supervisión de Kubernetes.

Otros proyectos similares incluyen Cilium y Hubble.

Seguridad web

Cabeceras, cabeceras... dolores de cabeza

¿Ha oído hablar de la cabecera Timing-Allow-Origin, de la política de Referrer, o qué tal de Sec-Fetch-Mode? La seguridad de las cabeceras ha tenido bastantes novedades en los últimos años, y algunas olvidadas parecen estar de vuelta. Si se ha perdido con los cambios, hemos elaborado una lista para repasar o descubrir las distintas cabeceras HTTP y entender cuándo usarlas.

  • Más sobre las cabeceras web: la web evoluciona, aunque no siempre está claro que lo haga en la dirección correcta
  • Hemos empezado a ver Timing-Allow-Origin en uso en sitios web reales en producción. ¿Sabe qué es y qué evita?
  • Para un resumen de algunas de las cabeceras más comunes, consulte este artículo. Por desgracia, no es exhaustivo, ya que CORS tiene bastantes cabeceras más esotéricas, como Cross-Origin-Opener-Policy y Cross-Origin-Embedder-Policy

Herramientas

ATT&CK v9, pruebas de caos y scripting con LLDB

  • MITRE ha publicado una nueva versión (v9) de su base de conocimiento ATT&CK. Si busca una herramienta para ayudar a probar los ataques, puede consultar esta de Red Canary. En la misma categoría, guardicore/monkey, de Guardicore, es una herramienta interesante que intenta llevar la ingeniería del caos a la seguridad.
  • Las herramientas que probamos y nos resultaron muy útiles son el conjunto de scripts de LLDB de Derek Selander, para usar junto con Chisel de Facebook. Son muy útiles para probar aplicaciones de iOS de forma dinámica, y no solo para la seguridad.
  • Por último, para los hablantes de francés, pueden escuchar el último podcast del excelente NoLimitSecu. Este lo conocemos especialmente bien y nos encanta ;).

Productividad

Productivity

Paralelización de nueva generación, paneles y readmes

Dask distributed es una pieza de ingeniería impresionante que lleva la paralelización a otro nivel con muy poco esfuerzo. Dask es muy popular en la comunidad de ciencia de datos, al igual que Streamlit, una biblioteca fácil de usar para crear paneles dinámicos.

Y si decide compartir su código y crear una aplicación, considere usar readme.so, una forma divertida de crear archivos readme.

En profundidad

Salud, tecnología, seguridad... todo lo que importa - por Anne

La salud lo es todo. Lo sé; todos lo sabemos. Pero desde que entramos en esta pandemia, ha venido a sacudir el mundo. La digitalización de los sistemas desempeña un papel clave en la fluidez del proceso asistencial, en la provisión de diagnósticos y en la calidad de los tratamientos: la salud digital está en auge. Y cuando se habla de salud digital, lo primero que se me viene a la mente es la seguridad. «No se metan con la seguridad de mi salud».

El recordatorio fue bastante doloroso para el HSE irlandés la semana pasada: sufrió un ataque descrito como el mayor que ha conocido el país. Aunque se evitó lo peor al garantizar la continuidad asistencial, el servicio de citas médicas se cayó, en particular el de la vacunación contra la COVID-19.

Eche un vistazo a este interesante estudio sobre Big Data Analytics en el ámbito sanitario. Este artículo presenta un panorama del contenido, las fuentes, las tecnologías, las herramientas y los retos del big data en la sanidad. ¿Adivina cuál es el primer reto señalado, por delante de los problemas de almacenamiento y procesamiento o de la necesidad de competencias? La privacidad y la seguridad. Saber quién accede a información tan confidencial es fundamental, pero en absoluto sencillo. Sobre el terreno, los departamentos de TI deben implantar una solución de IAM sólida, tal como explica Aaron Miri, director de información de UT Health Austin y de la Universidad de Texas en Austin, en esta entrevista para Info Risk Today. Pero su otro reto está un escalón por encima en la escala de criticidad del riesgo: ¿cómo proteger los dispositivos biomédicos? No Limit Secu dedicó su episodio 316 a este tema. Da miedo descubrir que hay dispositivos vitales conectados a redes planas en nuestros hospitales, con sistemas operativos sin mantenimiento. ¿Cómo gestionamos esto? ¿Estamos esperando una nueva llamada de atención?

Difícil de decir. Respiro hondo y vuelvo a lo que puedo hacer: ¿cómo me mantengo sano? Seguro que mi móvil puede ayudarme. Esa es la pregunta de Harvard Business Review: «¿Las aplicaciones de salud nos hacen realmente más sanos?». Presenta evidencia científica de que la adopción y el uso de la mHealth por parte de los consumidores conducen a un cambio tangible en su comportamiento, que, a su vez, puede traducirse en resultados concretos de salud. Justo después, el artículo plantea la cuestión de cómo las aseguradoras podrían ver estos datos como una magnífica oportunidad...

Play Store: búsqueda de «salud». Ante una lista con más de mil resultados, no puedo elegir solo una. ¿Qué aplicación de mHealth utiliza usted? Cuéntemelo, por favor, puede que me ayude. Mientras tanto, solo le deseo una cosa: lo mejor para su salud.

Privacidad y política

Captain America Privacy

Gobiernos contra la ciberdelincuencia, a los reguladores les queda mucho por hacer

El presidente Biden ha firmado una orden ejecutiva de ciberseguridad que tiene implicaciones y plazos para los proveedores de servicios de TI que trabajan con el gobierno federal. En consecuencia, John Katko (republicano por Nueva York), miembro de mayor rango del Comité de Seguridad Nacional de la Cámara de Representantes, habría presentado una propuesta presupuestaria que elevaría en un 25 % la financiación de la división cibernética del Departamento de Seguridad Nacional, hasta unos 2500 millones de dólares para el ejercicio fiscal de 2022.

Al otro lado del Atlántico, el Gobierno del Reino Unido planea una nueva ley para garantizar que los compradores de dispositivos inteligentes sepan durante cuánto tiempo los productos recibirán actualizaciones de seguridad críticas antes de comprarlos. Los smartphones son el último producto que entra en el ámbito de la legislación prevista «Secure By Design». Y ya que hablamos de leyes, otro ejemplo de transacción internacional de bitcoin. Una demanda revela que la estafadora de Onecoin, «Cryptoqueen», posee 230 000 BTC, valorados en 13 000 millones de dólares. Esquema Ponzi y empresas offshore: podría ser una buena idea para una película de Hollywood... Entonces, Sherlock, ¿quién se beneficia del delito? (Finance Feeds)

¡Nos encanta!

Love It

En la tele Ya está disponible la nueva temporada en Netflix: Love, Death + Robots. Si es fan de la ciencia ficción, la serie es un conjunto de relatos cortos, algunos especialmente conmovedores.

En el sofá (o donde prefiera) Nos gusta la idea de que cualquiera pueda aprender a memorizar rápidamente grandes cantidades de información, pero ¿es eso realmente cierto? En El cerebro de Einstein es un cajón de sastre (título original: Moonwalking with Einstein), Joshua Foer, divulgador científico, se interesó por cómo funciona la memoria y por qué algunas personas parecen tener una capacidad asombrosa para recordar datos.

En la radio Vuelta a los orígenes con Black Keys: Delta Kream es un dulce recorrido por el blues en el que la famosa banda estadounidense da vida a los ídolos de su juventud.

Contacte con nosotros

Para cualquier pregunta, comentario o sugerencia, escríbame, ¡me encantará saber de usted! Y si le resulta útil este boletín, no dude en compartirlo y suscribirse.

Cuídese, Anne