domingo, agosto 15, 2021
martes, noviembre 14, 2017
Path 2 (Latch) y Path 4 reciben las patentes en USA
![]() |
| Figura 2: Patent Wall of Fame 2013 en Telefónica con compañeros de ElevenPaths |
- Path 1 lo abandonamos porque vimos que no tenía recorrido comercial y que lo que debíamos hacer era movernos rápidamente a nuevas ideas. Descubrimos que había empresas que hacían cosas similares a lo que pretendíamos hacer con muy poco éxito - y algunas de ellas murieron al poco -, así que con pena, nuestro primer proyecto se fue al cajón.
- Path 2 se convirtió en Latch, una de los servicios estrella de ElevenPaths que seguimos viendo crecer día a día y que cada vez tiene más usuarios, plugins, integraciones y relevancia. Poner pestillos para controlar las tecnologías es parte de la historia de ElevenPaths. Depositamos las patentes correspondientes para proteger la tecnología.
- Path 3 también hubo que abandonarlo. Descubrimos que había patentes que protegían para otras empresas lo que nosotros queríamos hacer y no tenía sentido que nos embarcáramos en este proyecto ya que íbamos a enfrentarnos a posibles problemas de competencia. Además, si ya hay alguien que lo está haciendo, no era necesario que lo hiciéramos en ElevenPaths. Nuestra idea era focalizarnos en "Tecnologías que nadie está haciendo, o que nosotros pudiéramos hacer de forma distinta o mejor".
- Path 4 fue una de esas tecnologías que nosotros podíamos hacer de forma distinta, y aportar una solución novedosa para proteger los sistemas. Sin embargo, cuando llegamos a la fase de producto vimos que no era el momento de lanzarlo, así que lo dejamos solo en una patente para pensarnos si desarrollar la tecnología completa en un futuro.
![]() |
| Figura 3: Patente de Path 4 |
Para todos los que estuvimos involucrados en los inicios de ElevenPaths ver como de las ideas iniciales que planteamos sobre la mesa se han ido cumpliendo los plazos, y siguiendo la senda que nos marcamos desde el principio es algo que da mucha satisfacción. Aún mantenemos ese espíritu y seguimos implicados en innovar y patentar nuestras tecnologías todos los años. Gracias a todos los que creísteis en ElevenPaths al inicio.
Publicado por
Chema Alonso
a las
9:08 a. m.
0
comentarios
Etiquetas: ElevenPaths, Latch, patentes, Telefonica, Telefónica
viernes, octubre 13, 2017
Faast for WP: Pentesting as a Self Service para tu WordPress
![]() |
| Figura 1: Faast for WP: Pentesting as a Self Service para tu WordPress |
![]() |
| Figura 2: Evolución de nuestra visión del Pentesting |
![]() |
| Figura 3: QRCode para garantizar la propiedad del sitio |
![]() |
| Figura 4: Resultados de las auditorías periódicas de un sitio WordPress |
![]() |
| Figura 4: Resultados de cada evaluación del sitio |
Publicado por
Chema Alonso
a las
9:22 a. m.
7
comentarios
Etiquetas: ElevenPaths, Faast, pentesting, Telefonica, Vamps, vulnerabilidades, Wordpress
jueves, mayo 18, 2017
Cómo recuperar ficheros afectados por WannaCry. Telefónica WannaCry File Restorer.
![]() |
| Figura 1: Telefónica WannaCry File Restorer |
Además de los lugares donde se quedan copias automática, como correos con adjuntos, Shadow Copies de Windows, pendrives en los que hubieras trabajado, recuperadores de ficheros eliminados al estilo Recuva o similares (no buscando solo los que hubiera borrado el malware sino también las copias borradas previamente no afectadas por el malware), existen algunos lugares menos conocidos que puedes mirar.
Las extensiones no cifradas de documentos ofimáticos
Una de las cosas que más llama la atención en WannaCry es la lista de extensiones que cifra. Bastante singular, como se puede ver:
•.lay6 •.sqlite3 •.sqlitedb •.accdb •.java •.class •.mpeg •.djvu •.tiff •.backup •.vmdk •.sldm •.sldx •.potm •.potx •.ppam •.ppsx •.ppsm •.pptm •.xltm •.xltx •.xlsb •.xlsm •.dotx •.dotm •.docm •.docb •.jpeg •.onetoc2 •.vsdx •.pptx •.xlsx •.docxExcluidas están una cantidad buena de ficheros que tal vez tengas en tu equipo y deberías buscar, porque tal vez tengas tu documento guardado en alguno de esos formatos. Los más singulares que no cifra WannaCry son:
- .doc – Legacy Word document.
- .dot – Legacy Word templates.
- .wbk - Legacy Word document backup.
- .xls – Legacy Excel worksheets.
- .xlt – Legacy Excel templates.
- .xlm – Legacy Excel macro.
- .ppt – Legacy PowerPoint presentation.
- .pps - Legacy PowerPoint presentation.
- .pot – Legacy PowerPoint template.
- .pps – Legacy PowerPoint slideshow.
- .pdf - Portable Document Format.
- .odt - Open Document Text.
- .ods - Open Document Spreadsheet.
- .odp - Open Document Presentation.
- .odg - Open Document Graphic.
- .sxw - Open Office Binario.
- .rtf - Rich Text Format.
- .tmp - PowerPoint Temporary PPT.
- .xar - Excel Temporary XLS.
- .asd - Word Temporary DOC.
Papeleras de reciclaje de carpetas sincronizadas en la nube
Es un comportamiento bastante peculiar, pero durante el fin de semana un compañero notó que los archivos de una carpeta cifrada estaban todos en la papelera de reciclaje de OneDrive. No es de extrañar. Cuando se borra un fichero en local que está cifrado, se elimina también en la nube, y allí muchos servicios tienen la papelera de reciclaje activada
Ficheros temporales de WannaCry
Las muestras del ransomware WannaCry que hemos analizado tienen dos formas identificadas de llevar a cabo el proceso de cifrado. En ambas formas utiliza una carpeta temporal para mover los archivos elegidos - por las extensiones - que el malware va a cifrar. Gracias a esto, se puede usar un pequeño truco para poder recuperar parte de los archivos afectados por el ransomware, usando sus archivos temporales. Hay un par de casos distintos, y tienes que ver cuál es el tuyo.
![]() |
| Figura 2: Carpeta con ficheros temporales de WannaCry |
En el primer caso, el malware identifica que el equipo tiene una partición de datos y utiliza la ruta %userprofile%\appdata\local\temp para mover los archivos a cifrar. El primer archivo que se mueve, es renombrado como 0.WNCRYT, el segundo como 1.WNCRYT, y así sucesivamente. Esos archivos, acabados en "WNCRYT" son los que va a cifrar, pero aún no están cifrado. Es decir, son el fichero de extensión, por ejemplo, DOCX, que WannaCry selecciona para cifrar, copiado a esa carpeta pero aún sin cifrar. Posteriormente, Wannacry irá cifrando cada uno de esos archivos a [nombre].WNCRY e instantes después, elimina el fichero *.WNCRYT correspondiente.
![]() |
| Figura 3: El fichero WNCRYPT no está cifrado |
Como ya se ha dicho, el fichero almacenado en %userprofile%\appdata\local\temp es un archivo temporal y no está cifrado, solo se ha movido a esa ubicación y renombrado, por lo que se puede recuperar su contenido. Hay que tener en cuenta, que el ransomware va intercalando mover archivos a la carpeta temporal y el cifrado de éstos. Por esta razón, es probable que no se pueda recuperar todos los archivos, pero sí un alto porcentaje de ellos.
![]() |
| Figura 4: El fichero PDF está intacto |
En el segundo caso, WannaCry identifica que un equipo dónde se está ejecutando tiene dos particiones de datos, creando en la raíz de la segunda partición una carpeta denominada $RECYCLE, que no se debe confundir con $RECYCLE.BIN. En esta carpeta $RECYCLE realiza el mismo proceso que en el caso anterior, en el que se van moviendo los archivos a dicha carpeta con el objeto de cifrarlos. Mientras el archivo se encuentre con la extensión WNCRYT no se ha perdido, por no estar cifrado. En el instante que WannaCry cifra el archivo WNCRYT y lo convierte en el archivo WNCRY ya está cifrado.
Telefónica WannaCry File Restorer
Estos archivos temporales con extensión WNCRYPT solo se pueden recuperar si el ransomware no ha terminado el proceso de cifrado de todos los archivos de ese lote. Es decir, si WannaCry no ha terminado el proceso de cifrado por un error, porque el equipo se ha hibernado o porque apagado o se ha detenido el proceso de WannaCry con algún antimalware en ese momento. Para poder saber qué tipo de archivo es hay que ver los Magic Numbers y renombrar la extensión.
![]() |
| Figura 5: Magic Numbers para identificar formato de ficheros |
A continuación, os mostramos un script llamado Telefónica WannaCry File Restorer que hemos desarrollado en el laboratorio de ElevenPaths, en Telefónica, con el objetivo de poder recuperar y restaurar los archivos y extensiones de los ficheros afectados.
![]() |
| Figura 6: Telefonica WannaCry File Restorer |
En el siguiente vídeo puedes ver cómo funciona este script PowerShell en acción, y para los que quieran algo más sencillo, vamos a sacar una aplicación Windows para que sea mucho más sencillo para todo el mundo.
Saludos Malignos!
Publicado por
Chema Alonso
a las
12:43 p. m.
26
comentarios
Etiquetas: antimalware, antiransomware, ElevenPaths, Malware, ransomware, Telefonica
sábado, mayo 13, 2017
El ataque del ransomware #WannaCry
![]() |
| Figura 1: El ataque del ransomware WannaCry |
Ayer un ransomware nos afectó en unos equipos de red, como a muchas otras empresas de los más de 70 países que han sido detectados ya. El ransomware tiene como objetivo cifrar los archivos del equipo infectado para pedir un rescate vía BitCoins, en este caso 300 USD ( no tiene como objetivo robar datos) , y se distribuía con un dropper enlazado en un correo electrónico que no era detectado por muchos motores de antimalware.
![]() |
| Figura 2: Detecciones de la primera muestra de WannaCrrypt en VirusTotal |
Hoy ya sí, porque muchas empresas hemos colaborado con las casas de antimalware para que lo firmen -.
![]() |
| Figura 3: Detecciones en la última comprobación |
- Fase de infección: Spam masivo a direcciones de correo electrónico con un enlace de descarga del dropper (el que descargar el payload) o explotación de servicio vulnerable expuesto a Internet o conexión de equipo infectado a la red local.
- Cuando se descarga el dropper se infecta con el ransomware la máquina.
![]() |
| Figura 4: Alerta del CCN-Cert publicada al poco de comenzar el ataque |
- Desde la máquina infectada se escanea la LAN en busca de equipos vulnerables a MS17-10 para infectar a ese equipo también y continuar la infección. Tal y como anunciaba el CCN-CERT inmediatamente.Lo cierto es que este esquema, aprovechándose de las primeras infecciones, ha dado con muchos equipos en las LAN de muchas empresas que no estaban actualizados con los últimos parches de seguridad. Esto es así, porque en algunos segmentos internos de algunas redes, el software que corre en esos equipos necesita ser probado con anterioridad y el proceso de verificación y prueba de los parches no es tan rápido en los segmentos internos como en los externos porque el volumen de software interno suele ser mucho mayor y de mayor sensibilidad para la continuidad del negocio.
![]() |
| Figura 5: WannaCrypt en NHS en inglaterra |
A pesar del ruido mediático, este ransomware no ha conseguido mucho impacto real, y como se puede ver en la billetera BitCoin que utiliza, el número de transacciones de momento va solo por 8 en una de las tres direcciones que utiliza este malware, tal y como se puede ver en la imagen siguiente. Es decir, solo se ha pagado por el rescate a esa dirección por 8 equipos en todo el mundo.
![]() |
| Figura 6: Dirección BitCoin con transferencias realizadas |
En total, unos 6.000 USD en todo el mundo en el último recuento:
![]() |
| Figura 7: las direcciones usadas |
Por supuesto, lo ideal es que esto no fuera así, pero en muchas ocasiones surgen incompatibilidades entre software a medida creado en las empresas que dan soporte al core de negocio, y los nuevos parches. En muchas unidades, donde no existen esas limitaciones con largos procesos de verificación para garantizar que todo va bien, no ha pasado absolutamente nada con este ransomware. Para evitar el impacto de tener un equipo con un proceso de actualización más largo, se contrarresta con procesos de copia de seguridad continuo y pruebas de planes de contingencia permanentes. De hecho, el mapa de infecciones de WannaCry, el buen hacer de los equipos de respuesta a incidentes lo mantiene en números muy bajos - no solo en pagos, sino en número de direcciones vivas infectadas en todo el mundo -
![]() |
| Figura 8: Mapa de infecciones de WannaCry en tiempo real |
Muchos pueden pensar que el problema es que se es lento haciendo la verificación de que un parche no rompe nada, o que no se debería hacer porque los parches ya vienen probados, pero la realidad es que en redes de empresas con la cantidad de tecnología que generamos diariamente en Telefónica, no se puede arriesgar la continuidad de negocio de un sistema que da servicio a los clientes por un problema con un parche, así que se invierte más en responder ante un posible riesgo de que sea explotado con medidas de detección y respuesta, en lugar de arriesgarse a que algo falle en la prevención rápida. Y no es porque el parche esté mal, sino porque puede afectar al funcionamiento de cualquier módulo del sistema completo.
Nuestro equipo de seguridad y respuesta ante incidentes
A nosotros nos afectó esta pieza de ransomware en un determinado segmento, como a muchas otras empresas por desgracia, y debido a que la gestión de los riesgos es una prioridad, el equipo encargado de ocuparse de la seguridad interna de la red Telefónica de España optó por primar la protección de los servicios de los clientes y cortar la posible expansión por la LAN interna, para lo que, en el momento en que se detectó el ataque, se decidió responder con una desconexión de posibles equipos infectados para que el servicio que damos a nuestros clientes continuara.
![]() |
| Figura 8: El e-mail avisando a los compañeros de las medidas de control |
Hasta aquí, todo normal en un proceso habitual de un equipo de respuesta a incidentes cuando en una compañía se cuela un malware que no ha sido detectado por las medidas de seguridad - y son muchas - que se tienen instaladas. Y a investigar para solucionar el problema lo antes posible sin que afecte a lo más importante, los datos y la seguridad de los servicios de los clientes.
A mí, por motivos personales, me pilló de vacaciones, pues como todo buen trabajador había solicitado desde hacía más de un mes, una semana de vacaciones que tenía marcada a fuego para comenzar antes de ayer jueves. Poco a poco, ayer viernes, me fueron contando lo sucedido y, atendiendo a todo el mundo hice lo que he hecho siempre, ser transparente y no escurrir el bulto y apoyar a los compañeros que tenían esta situación.
Corté mis vacaciones y me sumé a comité de crisis que está lidiando con esta situación, aunque ellos mismos están más que preparados y se valen para resolver este tipo de situaciones a las que los que trabajamos en seguridad nos enfrentamos periódicamente. Por la seguridad de Telefónica velamos miles de personas. De hecho, esta crisis ha sido más mediática en las redes sociales que en la realidad interna de Telefónica, donde los equipos infectados están controlados y están siendo restaurados. Me uní para aportar lo que pueda a compañeros que saben lo que se hacen y que tienen más que claro lo que tienen que hacer.
A algunos en las redes sociales le ha llegado a sorprender que las decisiones de seguridad interna en un momento de una infección por malware de unos equipos no las tome yo, pero eso es porque mis responsabilidades directas son las de CDO (Chief Data Officer), donde están las unidades de LUCA (la unidad de BigData y Data Analytics para clientes), ElevenPaths (la unidad de ciberseguridad global para clientes), Aura y la 4º Plataforma (que presentamos en el Mobile World Congress). Aún así, me apunté, me apunto y me apuntaré a ayudar encantado a mis compañeros, y a los compañeros de otras empresas que también han llamado pidiendo colaboración y ayuda.
Ser Resilliance
Los que estamos en esto sabemos que alcanzar el 100% de seguridad es un hito solo al alcance la imaginación de los que no saben de seguridad, y nosotros haremos lo que los que trabajamos en esto sabemos hacer: Seguir mejorando para minimizar el riesgo. Intentar mejorar nuestro trabajo para que el número de incidentes se reduzca y, lo que es más importante, para que nuestros clientes puedan seguir disfrutando de sus servicios.
El proceso de fortificación de una empresa exige poner todas las medidas de seguridad que sea posible siempre que una no afecte a otra. Y exige balancear las inversiones en prevención (evitar que pase la seguridad a toda costa), detección (lo antes posible cuando algo que sabes que puede pasar pase) y respuesta (responder para que la continuidad del servicio siga funcionando), es decir que la empresa sea ressiliance.
Ninguna empresa puede garantizar que no vaya a afectarle un malware u otro. Yo no lo haría con ninguna. Recuerdo que no hace muchos meses un cliente que había sido atacado me dijo: “Haz lo que sea pero garantízame que nunca me va a volver a pasar”, Y yo respondí como hago siempre “Te puedo garantizar que éste ya no te sucede, pero no que no te vaya a suceder otro distinto”.
Los que creen que se pueden evitar el 100% de los incidentes es que no saben nada de seguridad informática. Lo que tienes que tener es un equipo que sepa detectarlos y responda de forma contundente para que el sistema informático sea resistente. Y en Telefónica se está trabajando de esa forma para conseguir que, como se ha visto, los servicios de nuestros clientes no se hayan visto comprometidos.
Saludos Malignos!
PD: Quiero dar mi agradecimiento personal a los cientos de profesionales del mundo de la seguridad que han contactado con nosotros para informarse, apoyarnos, ofrecer ayuda, cambiar conocimientos y hacer, en definitiva lo que es nuestro trabajo. Gracias por vuestro apoyo. Son tantos y tantos que me costaría ponerlos todos aquí. Gracias, de corazón.
Publicado por
Chema Alonso
a las
1:05 a. m.
236
comentarios
Etiquetas: antimalware, Bitcoins, cibercrimen, ElevenPaths, Malware, ransomware, Telefonica
sábado, octubre 15, 2016
20 de Octubre: Data-Driven Decissions - Let your data Speak
Figura 2: Proyecto de movilidad con el consorcio de transportes de Zaragoza
Figura 4: Servicio de Travel Alerts sobre plataforma SmartDigits
Figura 5: Presentación de los Big Data Awards
Publicado por
Chema Alonso
a las
8:18 a. m.
0
comentarios
Etiquetas: big data, BigData, Eventos, Telefonica
sábado, febrero 20, 2016
Ya puedes integrar Mobile Connect en tus servicios
Figura 2: Ejemplo de login con Mobile Connect
En un nivel de autenticación básica se le solicitará al usuario que dé su aprobación con un clic. En un nivel de aprobación superior se le solicitará el PIN de Mobile Connect. En un nivel de autenticación superior se solicitará el PIN y que luego introduzca un OTP en el servidor web y, en un nivel de autenticación aún superior se le puede exigir que usando FIDO, ponga su huella dactilar para aprobar el acceso con biometría o incluso con el DNIe. Es decisión de lo que quiera el servicio al que se vaya a conectar.
Figura 6: Integración y uso de Mobile Connect
Figura 8: Demostraciones de Mobile Connect + Latch + SMS + Biometría
Al final, a lo largo de los últimos tres años hemos construido un ecosistema de tecnologías que generan una solución de identidad digital de las que nos sentimos muy satisfechos, ya que recoge la visión que teníamos al inicio de construir algo centrado en el usuario y robusto. En este artículo que os publiqué contamos nuestra visión de autenticación y autorización, pero se resume bien en esta demostración que hicieron nuestros compañeros durante el último Security Innovation Day (vídeo superior) y durante el Security Day 2015 (vídeo siguiente).
Figura 9: Demos de autenticación con SmartID usando DNIe, Biometría, NFC y Latch.
Las piezas tecnológicas que usamos para que luego se apliquen a gusto del usuario y del servicio para los procesos de autenticación y autorización son:
- Mobile Connect: SIM, SIM+OTP, SMS+OTP, SIM+FIDO [Web Mobile Connect]
- SmartID: NFC, DNIe, RFID, SmartCard, Biometría dactilar [Web SmartID]
- Latch: Password+Latch, Password+Latch+OTP [Web Latch]
- SealSign: Biometría de firma manuscrita, Firma Digital [Web SealSign]
- Liliac: RFID ID Card+ Liliac [Web Liliac]
Publicado por
Chema Alonso
a las
9:31 a. m.
5
comentarios
Etiquetas: 2FA, Eleven Paths, Identidad, Latch, Mobile Connect, SealSign, SmartID, SMS, Telefonica
Entrada destacada
Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord
Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...
Entradas populares
-
Un informe de Tech Transparency Project, después del lío con el Jailbreak del Bikini en Twitter/X , y de la masificación de DeepFakes en el...
-
Circula por la red un truco que llegó a mí de casualidad , donde se explica cómo conseguir ver más de una vez - e incluso capturar - las fot...
-
Las técnicas de OSINT son aquellas que te permiten buscar información en fuentes abiertas. O lo que es lo mismo, sacar datos de plataformas...
-
Hace mucho tiempo, cuando se creo el " Modo Incógnito " de los navegadores, que algunos llamaron también " Modo Privado ...
-
Llegados a este punto del artículo, tras lo que se ha tratado en la primera y segunda parte de este artículo , Blind Quantum Computing pu...
-
La noticia del 21 de Julio - que ya me pilló con el post de ayer publicado - fue la del incidente de seguridad reportado por OpenAI y Huggi...
-
Ayer publiqué un post que tiene ver con las opciones de privacidad de Facebook asociadas a los correos electrónicos , y mañana sacaré la se...
-
La computación cuántica está avanzando hacia un modelo de consumo en el que la mayoría de los usuarios accederán a los recursos cuánticos a ...
-
Continuando con el contenido de la primera parte de este artículo que puedes leer aquí: " Blind Quantum Computing (1) " vamos a ve...
-
La app de mensajería instantánea Telegram tiene muchos fans por el atributo de seguridad que ha querido potenciar desde el principio, per...





DragonJAR
8.8 Chile
Ekoparty
e-Hack MX
AREA 51
Comunidad Dojo Panamá
ARPAHE SOLUTIONS 









































