Visualizzazione post con etichetta protocolli. Mostra tutti i post
Visualizzazione post con etichetta protocolli. Mostra tutti i post

venerdì 29 aprile 2022

Introduzione al DNS tunneling e come gli atttaccanti ne possono aproffittare

traduzione del contributo di Rahul Pawar, Security Researcher di Quick Heal

Che cosa è il DNS?

Il DNS, Domain Name System, è un servizo che converte gli hostname in indirizzi IP. E' un protocollo a livello applicativo che consente ad utenti e server di scambiare messaggi. Ogni host è identificato dal proprio indirizzo IP, ma è molto complesso per gli umani memorizzare una serie di numeri. Inoltre gli indirizzi IP non sono statici. Di conseguenza, il DNS converte il nome di dominio di un sito nel suo indirizzo IP numerico, così da rendere possibile per umano contattare un server usando il nome dominio e non l'indirizzo IP. Non a caso il sistema DNS viene definito anche "l'elenco telefonico di Internet", associando "un nome" ad un numero.  


Che cosa è il DNS Tunneling?

Il protocollo DNS ha un difetto: è stato sviluppato senza tenere di conto il paradigma della security by design. La sua centralità in Internet lo rende quindi uno dei target preferiti degli attaccanti. Il DNS tunneling, se utilizzato a fini dannosi, usa il protocollo DNS per distribuire malware ed esfiltrare dati. Questa tipologia di attacco esiste da oltre 20 anni, ma è tutt'ora un pericolo.

Un attaccante imposta un server dove è in esecuzione un malware e vi punta un dominio. Usando poi un server precedentemente infettato, l'attaccante ricerca il dominio sotto il proprio controllo. Il resolver DNS crea un tunnel tra l'attaccante e il suo target quando instrada la query. E' in queste query che gli attaccanti nascondono i dati necessari a perpetrare l'attacco. L'utente non ha cognizione di star "dialogando" con un server infetto.

Una tipologia di attacco siffatta ha un grande vantaggio per gli attaccanti: le query DNS sono quasi sempre autorizzate a transitare attraverso i firewall e le varie misure di sicurezza. Ne consegue che le query DNS sono corsie preferenziali che gli attaccanti possono sfruttare per eseguire attività dannose aggirando le difese.

Come funziona un attacco DNS tunneling?

L'immagine sotto rappresenta, passo passo, il funzionamento di un attacco DNS tunneling.

mercoledì 26 gennaio 2022

Attenzione ai vostri siti web: Let's Encrypt revocherà migliaia di certificati SSL in due giorni



Let's encrypt è un authority di certificazione no profit di Internet Security Research Group (ISRG): fornisce gratuitamente le certificazioni per la criptazione TLS sui siti web ed è popolarissima. Attualmente conta oltre 221 milioni di certificazioni attive.

La novità che può interessare i gestori di siti web che provvedono ai certificati TLS / SSL tramite Let's Encrypt  è che sono irregolari tutti i certificati SSL / TLS emessi negli ultimi 90 giorni: dal 28 Gennaio Let's Encrypt revocherà i certificati non validi. L'ISRG è stato avvisato da terze parti che ha esaminato il repository del Boulder di Let's Encrypt e ha riscontrato due irregolarità nel metodo di convalida "TLS using ALPN".

Per saperne di più, l'annuncio di Let's Encrypt nella community > 2022.01.25 Issue with TLS-ALPN-01 Validation Method

lunedì 6 dicembre 2021

Cybersecurity: eppur si muove! Gli investimenti delle aziende italiane sono aumentati del 134%


Certo, la pandemia ha giocato un ruolo importante nella faccenda: il picco di attacchi informatici che si è visto scatenarsi in questi ultimi due anni era futuribile, ma forse neppure noi addetti al settore potevamo prevedere un volume tale di attacchi. Futuribile però perchè, con l'aumentare del ricorso allo smart working e al tele lavoro, i dipendenti da remoto hanno concorso all'aumento della superficie di attacco: aggiungiamoci i tanti che hanno lavorato da casa con pc e tablet proprio, mischiando vita privata e vita lavorativa, magari con macchine osbolete o eseguenti software vulnerabili e il gioco è fatto.

Non solo smart working comunque: in generale il cyber crime ha affilato le armi, si è fatto sempre più pericoloso per tipologia di attacchi, efficacia degli stessi al punto da aver prodotto un volume di "affari" pari al 6% del PIL mondiale.

Per approfondire > Rapporto Clusit 2021: +12% di attacchi informatici nel mondo. Il cybercrime produce il 6% del PIL mondiale

Uno scenario che non ha fatto sconti a nessuno, Italia compresa: i dati della Polizia Postale parlano chiaro, con un +246% di attacchi informatici nel 2020. E il 2021 non sta andando meglio: dati del Viminale parlano di una media di 800 cyber attacchi al giorno solo nella prima metà di quest'anno.

Lo stato della cybersecurity nelle aziende italiane
La nota positiva è che, finalmente, si sta diffondendo, volenti o nolenti, la consapevolezza del problema: almeno così confermano i numeri dell'indagine che Twt ha svolto sul punto, assieme all'istituto di ricerca Eumetra MR. Le aziende italiane hanno iniziato ad investire seriamente in cyber security.

Qualche numero:

martedì 13 aprile 2021

A Giugno debutterà (in fase di test) il perimetro di cyber sicurezza nazionale italiano

23 Giugno 2021: questo è il giorno in cui verrà avviata la fase di test del perimetro di cybersicurezza dell'Italia. Il test durerà ben 6 mesi, durante i quali verrà valutata la tenuta ed efficacia complessiva del sistema di regole che l'Italia ha elaborato ed implementato per proteggersi dalle cyber minacce: al termine del test e tenendo conto dei risultati, il sistema di regole verrà rivisto e corretto. 

Il 23 Giugno saranno passati due anni dall'approvazione del D.l 105 del 2019, le cui previsioni sono state le fondamenta sul quale è stato costruito il nostro piano di cyber security nazionale: sono comunque ben 4 i decreti che saranno necessari per implementare l'intero piano di cybersecurity nazionale ed armonizzarlo nel contesto della risposta ai cyber attacchi dell'Unione Europea. All'origine infatti dell'intero percorso italiano c'è lo sforzo a livello europeo di coordinare e armonizzare, cooperando, la risposta ai cyber attacchi: sforzo contenuto e riassunto dalla Direttiva Europea 1148/2016, detta Direttiva NIS. Si tratta di un provvedimento con il quale, per la prima volta, è stato affrontato a livello europeo il tema della cibersecurity, definendo le misure necessarie a indicare il livello di sicurezza delle reti e dei sistemi informativi e, inoltre, la notifica degli incidenti subiti.

Per approfondire > LA DIRETTIVA NIS – Network and Information Security

Il test del piano di cybersecurity nazionale punterà i riflettori su tutti quei soggetti destinatari del piano, ovvero i gestori delle  infrastrutture critiche (trasporti pubblici, servizi finanziari, telecomunicazioni, energia, welfare, difesa, sicurezza interna, spazio, pubblica amministrazione, alta tecnologia ecc..): tutti questi soggetti dovranno dimostrare non solo di aver adottato sufficienti ed adeguate misure di cyber security, ma anche di sapere applicare e rispettare i protocolli di segnalazione degli attacchi. Il D.l 105 del 2019 stabiliva proprio, in prima battuta, i soggetti (enti ed asset) "intorno ai quali" costruire il perimetro di cybersecurity, secondo ovviamente l'importanza dell'asset o dell'ente e dei rischi potenziali per l'Italia in caso di compromissione. Molto probabilmente, nel giro di qualche anno, il numero di questi soggetti andrà ad aumentare: sanità e centri di ricerca sono già con un piede, almeno teorico, dentro il perimetro. 

mercoledì 18 novembre 2020

API e sicurezza: quali sono le vulnerabilità più comuni?

Una API, Application Programming Interface, fornisce a sviluppatori e proprietari di siti web codice sorgente da applicazioni già esistenti: molto semplicemente li aiuta a velocizzare il proprio lavoro, poiché consente di riutilizzare lo stesso codice per esigenze specifiche, integrandolo nelle funzioni aziendali e nei siti web esistenti per migliorare l'esperienza dell'utente, anziché doverlo scrivere da zero. 

Essendo strumenti ormai essenziali per ogni business online sono divenuti, come ogni cosa essenziale, un bersaglio privilegiato per i cyber attaccanti. Disporre del codice necessario per attaccare e violare una API è molto profittevole per un cyber attaccante, perché molto probabilmente potrà eseguire lo stesso attacco in tutti i siti o applicativi che utilizzano quella data API. Ma quali sono le più comuni vulnerabilità presenti nelle API e le modalità con cui solitamente sono attaccate? Quali rischi corrono gli utenti che utilizzano siti web o web app contenenti API?

Code Injection
Questo è uno dei sistemi di attacco contro le API più usato in assoluto, per "requisire" una API e fargli fare ciò che si vuole.  Tra i "code injection" più comuni troviamo SQl, XML, RegEX: pezzi di codice sono iniettati nell'API al fine di far eseguire operazioni dannose come  la condivisione dei dati sensibili degli utenti, credenziali e password, ma anche per installare malware e spyware sui dispositivi. Solitamente, la presenza della funzione base64_decode all'inizio di uno script è un comune segnale di script injection. 

martedì 23 giugno 2020

Malware che si nascondo nella rete (e ci restano): la coppia TrickBot Ryuk


Ne abbiamo parlato ieri qui, prendendo spunto da una discussione che sta animando la comunità dei ricercatori di sicurezza: i ransomware (ma in generale i malware) non si limitano ad infettare una rete per poi scomparire una volta eseguite le attività dannose. Al contrario, molto spesso, ci restano per futuri attacchi. 

La discussione è originata dal fatto che sul sito che gli attori del ransomware Maze hanno approntato per i data leak dei file rubati alle vittime, è comparso il report scritto dal team IT di una grande azienda di Singapore, i cui tecnici hanno commesso l'ingenuità di pubblicare sulla rete ancora infetta il report (con analisi e contromosse) riguardante l'infezione ransomware. Dopo pochi giorni il report è finito in prima pagina sul sito di leak a mò di monito: "siamo ancora qui". 

Oggi arriva una ulteriore conferma, a ribadire che prima di intervenire su una rete per bloccare una infezione occorre avere la certezza che non vi siano più accessi non autorizzati: il ransomware Ryuk e il trojan TrickBot hanno iniziato ancora una volta a cooperare, come denunciano da  BleepingComputer. Di nuovo, perché non è neppure la prima volta...

martedì 26 marzo 2019

L'università di Venezia scopre 10mila siti a rischio e mette (definitivamente) in dubbio la sicurezza del protocollo HTTPS


Lo studio è stato effettuato dall'Università Ca' Foscari di Venezia (qui l'abstract del paper) e mette in dubbio, forse più nettamente di altri situazioni studi simili, l'effettiva sicurezza del protocollo HTTPS: insomma, la presenza di questa sigla nell'indirizzo di un sito non è più una condizione sufficiente per sentirsi tranquilli quando si naviga su un sito. 

Come risaputo, il protocollo HTTPS serve a rendere sicura la comunicazione sul web fornendo un livello di protezione criptata che garantisca riservatezza e integrità alla comunicazione. Abilita inoltre l'autenticazione tra client e server. L'HTTPS si basa però, a sua volta, su un insieme di protocolli SSL / TLS che nel corso degli anni hanno dimostrato di avere alcune falle che ne hanno "certificato" una certa vulnerabilità. Questa problematica ha richiesto patch e mitigazioni sia nei server che nei browser, portando ad un complesso mix di diverse versioni di protocolli e implementazioni che, talvolta, rendono assai difficile capire quali tipi di attacchi siano ancora efficaci sul web e quali ripercussioni causino alle applicazioni di sicurezza.