domingo, 1 de enero de 2017

Resumen de seguridad de 2016 (y IV)

Termina el año y desde Hispasec un año más echamos la vista atrás para recordar y analizar con perspectiva (al más puro estilo periodístico) lo que ha sido 2016 en cuestión de seguridad informática. En cuatro entregas (tres meses por entrega) destacaremos muy brevemente lo que hemos considerado las noticias más importantes de cada mes publicadas en nuestro boletín diario.

Octubre 2016: 
  • Google soluciona 78 vulnerabilidades en Android. Dentro de su ciclo habitual de actualizaciones Microsoft publica 10 boletines de seguridad, que solucionan 36 vulnerabilidades, incluidos cinco 0-days. Google publica Chrome 54 y corrige 21 vulnerabilidades. Oracle publica parches para 253 vulnerabilidades diferentes en múltiples productos pertenecientes a diferentes familias, que van desde el popular gestor de base de datos Oracle Database hasta Solaris, Java o MySQL.
          
  • Investigadores de la compañía israelí Viral Security Group anuncian un grupo de tres vulnerabilidades en el sistema Knox de Samsung que podrían permitir a un atacante tomar el control total de smartphones Galaxy S6 y Note 5.
          
  • El CCN-CERT publica un informe sobre los riesgos en el uso de WhatsApp en el que da a conocer los problemas de seguridad más conocidos y habituales del conocido programa de mensajería. También ofrece recomendaciones de seguridad para ayudar a prevenir cualquier posible incidente.
           
  • Se celebra una nueva edición del Mobile Pwn2Own 2016 en la que se muestran ataques exitosos sobre dispositivos iPhone 6S y Nexus 6P.

 Noviembre 2016: 
  • Se anuncia que el troyano bancario TrickBot empieza a afectar a bancos de la Unión Europea, incluyendo bancos irlandeses, británicos y alemanes.
            
  • Dentro de su ciclo habitual de actualizaciones Microsoft publica 14 boletines de seguridad, que solucionan 68 vulnerabilidades, incluidos dos 0-day. La habitual actualización para Adobe Flash Player en esta ocasión soluciona nueve vulnerabilidades. La Fundación Mozilla anuncia la publicación de la versión 50 de Firefox que corrige 28 vulnerabilidades.
          
  • Microsoft anuncia que a partir de enero no publicará más boletines de seguridad, en su lugar la información se ofrecerá a través de una base de datos (Guía de Actualizaciones de Seguridad o Security Updates Guide) donde podrá consultarse la información.
          
  • El Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles". Esta investigación analiza el estado de la ciberseguridad en los hogares digitales españoles. Hispasec colabora en realización de este estudio, mediante el desarrollo y utilización del software Pinkerton. Destinado a analizar y recoger datos de los sistemas.
           
  • Se detecta una nueva campaña de envío de troyano, esta vez distribuye a "Sharik". Publicamos un interesante análisis sobre este troyano para Windows que se inyecta en procesos legítimos y añade entradas al registro necesarias para mantener persistencia. 

Diciembre 2016: 
  • Check Point anuncia una nueva campaña de malware que, bajo el nombre de Gooligan, ha comprometido más de un millón de cuentas de Google, y continúa creciendo a un ritmo de 13.000 dispositivos infectados al día.
          
  • Dentro de su ciclo habitual de actualizaciones Microsoft publica 12 boletines de seguridad, que solucionan 42 vulnerabilidades. Google publica Chrome 55 y corrige 36 vulnerabilidades, también publica una actualización para Android que soluciona un total de 74, 11 de ellas calificadas como críticas.Adobe publica una actualización para nueve de sus productos, como Adobe Animate, Adobe Flash Player, Adobe Experience Manager Forms, Adobe DNG Converter, Adobe Experience Manager, InDesign, ColdFusion Builder, Adobe Digital Editions y RoboHelp; en total soluciona 30 vulnerabilidades incluido un 0day en Flash Player.
          
  • Nuestro Laboratorio de Antifraude detecta una nueva campaña de phishings que afecta a diversas entidades europeas, entre ellas algunas españolas como Banco Santander y que como particularidad utiliza una botnet de servidores JBoss comprometidos.


Más información:

una-al-dia (04/10/2016) Google soluciona 78 vulnerabilidades en Android

una-al-dia (05/10/2016) Anunciadas vulnerabilidades que permiten tomar el control de móviles Samsung

una-al-dia (08/10/2016) El CCN-CERT publica Informe sobre los riesgos en el uso de WhatsApp

una-al-dia (11/10/2016) Microsoft publica 10 boletines de seguridad y soluciona 36 vulnerabilidades incluidos cinco 0-days

una-al-dia (13/10/2016) Google publica Chrome 54 y corrige 21 vulnerabilidades

una-al-dia (19/10/2016) Oracle corrige 253 vulnerabilidades en su actualización de seguridad de octubre

una-al-dia (29/10/2016) El Mobile Pwn2Own 2016 revela vulnerabilidades en iPhone 6S y Nexus 6P

una-al-dia (07/11/2016) El troyano bancario TrickBot azota a Europa

una-al-dia (08/11/2016) Microsoft publica 14 boletines de seguridad y soluciona 68 vulnerabilidades, incluidos dos 0-day

una-al-dia (09/11/2016) Actualizaciones de seguridad para Adobe Flash Player y Adobe Connect

una-al-dia (11/11/2016) A partir de enero Microsoft no publicará más boletines de seguridad

una-al-dia (16/11/2016) Mozilla publica Firefox 50 y corrige 28 nuevas vulnerabilidades

una-al-dia (17/11/2016) ONTSI presenta una nueva edición del "Estudio sobre la Ciberseguridad  y Confianza en los hogares españoles"

una-al-dia (28/11/2016) Nueva campaña de envío de troyano: Sharik

una-al-dia (02/12/2016) Malware para Android compromete más de un millón de cuentas de Google

una-al-dia (04/12/2016) Google publica Chrome 55 y corrige 36 vulnerabilidades

una-al-dia (07/12/2016) Google soluciona 74 vulnerabilidades en Android

una-al-dia (12/12/2016) Phishing botnet: nueva campaña que afecta a diversas entidades bancarias europeas

una-al-dia (14/12/2016) Microsoft publica 12 boletines de seguridad y soluciona 42 vulnerabilidades

una-al-dia (15/12/2016) Actualización para múltiples productos Adobe, incluido Flash



Antonio Ropero

Twitter: @aropero

No hay comentarios:

Publicar un comentario