CEH Module7 Esp
CEH Module7 Esp
7.0 Introducción
7.0.1 ¿Por qué debería tomar este módulo?
Soluciones de seguridad Protego
Cuando pensamos en seguridad de redes, solemos pensar en los dispositivos de
infraestructura, clientes y servidores conectados a redes cableadas o inalámbricas. Sin
embargo, cualquier dispositivo conectado a una red puede servir como puerta de
entrada para que los atacantes penetren en la red de datos de una organización. Por
ejemplo, se ha vuelto común conectar a internet una amplia gama de dispositivos
domésticos, como cámaras de vigilancia, termostatos, televisores e incluso
refrigeradores. Aún más importante, los sensores y controladores industriales y de
infraestructura crítica también están conectados a redes y, a menudo, son accesibles a
través de internet. Cada uno de ellos es un host en la red y, por lo tanto, aumenta la
superficie de ataque. Todos estos dispositivos incluyen algún tipo de servidor
integrado que permite a los usuarios conectarse a ellos de forma remota. Si usted
puede conectarse a ellos a través de internet, cualquier otra persona también puede.
Otra tendencia que plantea nuevos desafíos de seguridad es la migración de recursos
informáticos, datos y software a la nube. La nube es fundamentalmente diferente de la
computación local. La nube presenta una red sin perímetro; no existe la frontera entre
una red interna tradicional y los usuarios externos, como ocurre cuando los recursos se
alojan en las instalaciones. Todos los usuarios son externos. Esta falta de perímetro
aumenta la dependencia del control de acceso, la configuración de la nube y la
arquitectura de red para la seguridad. Además, las aplicaciones y los datos en la nube
están expuestos a internet mediante interfaces de programación de aplicaciones (API).
Las API son como portales de acceso a las aplicaciones en la nube y aumentan
drásticamente la superficie de ataque de la red.
Pixel Paradise ha adoptado un modelo de entrega en la nube de infraestructura como
servicio (IaaS) para impulsar la adopción de sus juegos, reduciendo los requisitos de
hardware y permitiendo a sus clientes jugar en cualquier lugar con suficiente acceso a
internet. Esto expone a Pixel Paradise a riesgos como el posible robo de activos de
juego, claves de autorización o la denegación de acceso a los juegos adquiridos.
Además, el servicio de juegos de Pixel Paradise incluye una tienda digital que contiene
información de pago de los clientes.
Necesitamos probar los dispositivos de propósito especial alojados en las instalaciones
de Pixel Paradise, y también necesitamos probar su presencia en la nube para detectar
vulnerabilidades.
La adopción de la tecnología y los servicios en la nube ha revolucionado la forma en
que las organizaciones desarrollan, alojan e implementan aplicaciones y almacenan
datos. Además, los dispositivos móviles y los dispositivos del Internet de las Cosas (IoT)
se comunican mediante diversos protocolos y tecnologías. Estos dispositivos también
suelen comunicarse con aplicaciones alojadas en la nube. Todas estas tecnologías y
arquitecturas aumentan la superficie de ataque e introducen diversos riesgos de
ciberseguridad. En este módulo, aprenderá sobre los diferentes ataques contra
implementaciones en la nube, dispositivos móviles e IoT.
7.0.2 ¿Qué aprenderé en este módulo?
Título del módulo: Seguridad en la nube, dispositivos móviles e IoT
1
Objetivo del módulo: Explicar cómo explotar las vulnerabilidades de seguridad en la
nube, los dispositivos móviles y el IoT.
2
Según el NIST, las características esenciales de la computación en la nube incluyen las
siguientes:
Autoservicio bajo demanda
Amplio acceso a la red
Mancomunación de recursos
Elasticidad rápida
Servicio medido
Los modelos de implementación en la nube incluyen los siguientes:
3
Ataques directos al origen
Las siguientes secciones proporcionan detalles sobre cada uno de estos ataques contra
servicios e infraestructuras basados en la nube.
7.1.2 Práctica - Tipos de servicios en la nube
Pixel Paradise utiliza un modelo en la nube donde cada instancia de juego se ejecuta en su
propia máquina virtual. Quieren cambiar a un modelo donde los usuarios se suscriban a sus
juegos por diferentes periodos de tiempo. ¿Qué modelo pretenden adoptar?
PaaS
SaaS
IaaS
7.1.3 Recopilación de credenciales
El robo de credenciales no es un tipo de ataque nuevo, pero las metodologías empleadas por
los atacantes han evolucionado con el tiempo. El robo de credenciales (o robo de contraseñas)
consiste en recopilar y robar nombres de usuario, contraseñas, tokens, PIN y cualquier otro
tipo de credencial válida mediante vulnerabilidades en la infraestructura. En el Módulo 4,
«Ataques de ingeniería social», aprendiste todo sobre los ataques de phishing y spear phishing.
Una de las formas más comunes en que los atacantes roban credenciales es mediante correos
electrónicos de phishing y spear phishing con enlaces que redirigen al usuario a un sitio web
fraudulento. Este sitio falso puede simular un servicio en la nube legítimo, como Gmail, Office
365 o incluso una red social como Twitter, LinkedIn, Instagram o Facebook. Por eso es tan
importante usar la autenticación multifactor. Sin embargo, en algunos casos, los atacantes
pueden eludir la autenticación multifactor redirigiendo al usuario a un sitio malicioso y
robando una cookie de sesión de su navegador.
Muchos servicios y aplicaciones en la nube utilizan el inicio de sesión único (SSO), mientras que
otros emplean la autenticación federada. En ocasiones, las aplicaciones en la nube permiten
iniciar sesión con las credenciales de Google, Apple o Facebook. Los atacantes podrían redirigir
a los usuarios a sitios web falsificados que imitan las páginas de inicio de sesión legítimas de
Google, Apple, Facebook o Twitter. Desde allí, el atacante podría robar el nombre de usuario y
la contraseña de la víctima. La figura 7-1 muestra un ejemplo de un ataque común de robo de
credenciales en el que el atacante envía a la víctima un correo electrónico de spear phishing
que incluye un enlace a un sitio web falso (en este ejemplo, una página de inicio de sesión de
Twitter).
Figura 7-1 - Ataque de robo de credenciales mediante ingeniería social y correos electrónicos
de spear phishing
Agresor
4
En el Módulo 4, aprendiste sobre el Kit de Herramientas de Ingeniería Social (SET). En los
siguientes ejemplos, verás lo fácil que es realizar un ataque de ingeniería social e instanciar un
sitio web falso (en este caso, un sitio de inicio de sesión falso de Twitter) para realizar un
ataque de robo de credenciales.
Paso 1 - 2
Paso 1. Inicie SET ingresando el comando setoolkit.
Paso 2. Seleccione 1) Ataques de ingeniería social del menú principal, como se muestra en el
Ejemplo 7-1.
Ejemplo 7-1 - Iniciando el ataque de ingeniería social
Seleccione una opción del menú:
1) Ataques de ingeniería social
2) Pruebas de penetración (vía rápida)
3) Módulos de terceros
4) Actualizar el kit de herramientas de ingeniería social
5) Actualizar la configuración SET
6) Ayuda, créditos y sobre nosotros
99) Salir del kit de herramientas de ingeniería social
conjunto> 1
Paso 3
Paso 3. En el menú que aparece (ver Ejemplo 7-2), seleccione 2) Vectores de ataque del sitio
web.
Ejemplo 7-2 - Selección de vectores de ataque a sitios web
Seleccione una opción del menú:
1) Vectores de ataque de spear-phishing
2) Vectores de ataque a sitios web
3) Generador de medios infecciosos
4) Crear una carga útil y un receptor
5) Ataque masivo por correo
6) Vector de ataque basado en Arduino
5
7) Vector de ataque a punto de acceso inalámbrico
8) Vector de ataque del generador de códigos QR
9) Vectores de ataque de PowerShell
10) Módulos de terceros
99) Volver al menú principal.
conjunto>2
Paso 4
Paso 4. En el menú y la explicación que aparecen a continuación (ver Ejemplo 7-3), seleccione
3) Método de ataque de recolección de credenciales.
Ejemplo 7-3 - Selección del método de ataque de recolección de credenciales
El módulo Web Attack es una forma única de utilizar múltiples tecnologías web.
ataques con el fin de comprometer a la víctima prevista.
El método de ataque mediante applet de Java falsificará un certificado de Java y
Entrega una carga útil basada en Metasploit. Utiliza un applet de Java personalizado.
Creado por Thomas Werth para transportar la carga útil.
El método Metasploit Browser Exploit utilizará Metasploit seleccionado
El navegador explota un iframe y entrega una carga útil de Metasploit.
El método Credential Harvester utilizará la clonación web de una
sitio web que tiene un campo de nombre de usuario y contraseña y recopila toda la
información
la información publicada en el sitio web.
El método TabNabbing esperará a que un usuario se mueva a una pestaña diferente.
Cambia de pestaña y luego actualiza la página para ver algo diferente.
El método de ataque Web-Jacking fue introducido por white_sheep, emgent.
Este método utiliza reemplazos de iframe para crear la URL resaltada.
El enlace parece legítimo, pero al hacer clic aparece una ventana emergente.
se reemplaza con el enlace malicioso. Puedes editar el reemplazo del enlace.
Ajuste la configuración en set_config si es demasiado lento/rápido.
El método de ataque múltiple añadirá una combinación de ataques mediante
el menú de ataque web. Por ejemplo, puede utilizar el applet de Java,
Metasploit Browser, Credential Harvester/Tabnabbing todo a la vez para ver
que tiene éxito.
El método de ataque HTA le permitirá clonar un sitio y realizar
Inyección de PowerShell a través de archivos HTA que se puede utilizar para
Explotación de PowerShell en Windows a través del navegador.
1) Método de ataque de applets de Java
2) Método de explotación del navegador Metasploit
3) Método de ataque de recolección de credenciales
4) Método de ataque de tabnabbing
5) Método de ataque de secuestro web
6) Método web de ataque múltiple
7) Método de ataque HTA
99) Volver al menú principal
set:webattack >3
Paso 5
Paso 5. En el menú que aparece a continuación (véase el Ejemplo 7-4), seleccione 1) Plantillas
web para usar una plantilla web predefinida (Twitter). Como puede ver, también tiene la
opción de clonar un sitio web existente o importar uno personalizado. En este ejemplo, se
utiliza una plantilla web predefinida.
Ejemplo 7-4 - Selección de una plantilla web predefinida
El primer método permitirá a SET importar una lista de sitios web predefinidos.
aplicaciones que puede utilizar dentro del ataque.
6
El segundo método clonará por completo un sitio web de su elección.
y le permiten utilizar los vectores de ataque dentro del sistema completo.
La misma aplicación web que intentabas clonar.
El tercer método te permite importar tu propio sitio web; ten en cuenta que...
Solo debería haber un archivo [Link] al usar la importación de sitios web.
funcionalidad.
1) Plantillas web
2) Clonador de sitios
3) Importación personalizada
99) Volver al menú de Webattack
set:webattack >1
Paso 6
Paso 6. En el menú que se muestra en el Ejemplo 7-5, introduzca la dirección IP del host que
desea utilizar para obtener las credenciales de usuario (en este caso, [Link]). En este
ejemplo, SET ha reconocido la dirección IP del sistema atacante. Si esto ocurre en su caso,
simplemente pulse Intro para seleccionar la dirección IP del sistema atacante.
Ejemplo 7-5 - Introducir la dirección IP del recolector de credenciales
[-] El recolector de credenciales le permitirá utilizar el clon
capacidades dentro de SET
[-] recopilar credenciales o parámetros de un sitio web, así como
inclúyalos en un informe
-----------------------------------------------------------------------
-- * IMPORTANTE * LEA ESTO ANTES DE INTRODUCIR LA DIRECCIÓN IP *
IMPORTANTE * --
Esto funciona clonando un sitio y buscando un formulario.
campos que se deben reescribir. Si los campos POST no son métodos habituales para
Al enviar formularios, esto podría fallar. Si ocurre, siempre puedes guardar la información.
HTML, reescribir los formularios para que sean formularios estándar y usar el método
"IMPORTAR".
característica. Además, algo realmente importante:
Si está utilizando una dirección IP externa, deberá colocar la
Dirección IP EXTERNA a continuación, no su dirección NAT. Además, si
No conoces los conceptos básicos de redes y tienes una red privada
Dirección IP, deberá configurar el reenvío de puertos a su IP NAT.
dirección desde tu dirección IP externa. Un navegador no sabe cómo
para comunicarse con una dirección IP privada, por lo que si no especifica
una dirección IP externa si está utilizando esto desde una red externa
Desde esa perspectiva, no funcionará. Esto no es un problema de SET, sino de cómo
Las redes funcionan.
set:webattack > Dirección IP para la respuesta POST en Harvester/Tabnabbing
[[Link]]:
Paso 7
Paso 7. Seleccione 3. Twitter, como se muestra en el Ejemplo 7-6.
Ejemplo 7-6 - Selección de la plantilla para Twitter
--------------------------------------------------------
**** Información importante ****
Para las plantillas, cuando se inicia una solicitud POST para recopilar
Para obtener las credenciales, necesitará un sitio al que redirigir.
Puedes configurar esta opción en:
/etc/setoolkit/[Link]
Edita este archivo y cambia HARVESTER_REDIRECT y
HARVESTER_URL a los sitios a los que desea redirigir
7
después de que se publique. Si no configuras esto, entonces
No redirigirá correctamente. Esto solo aplica a
plantillas.
--------------------------------------------------------
1. Se requiere Java
2. Google
3. Twitter
set:webattack > Seleccione una plantilla:3
[*] Clonación del sitio web: [Link]
[*] Esto podría tardar un poco...
La mejor manera de aprovechar este ataque es si el nombre de usuario y la contraseña
forman
Los campos están disponibles. En cualquier caso, esto captura todas las solicitudes POST en
un
sitio web.
[*] Ataque de recolección de credenciales del kit de herramientas de ingeniería social
[*] Credential Harvester se está ejecutando en el puerto 80
[*] La información se mostrará a continuación a medida que esté disponible:
Luego, puedes redirigir a los usuarios a este sitio web falso de Twitter enviándoles un correo
electrónico de spear phishing o aprovechando vulnerabilidades web como el cross-site
scripting (XSS) y el cross-site request forgery (CSRF). La figura 7-2 muestra la página de inicio
de sesión falsa de Twitter, donde el usuario introduce sus credenciales.
Figura 7-2 - Página de inicio de sesión falsa
El ejemplo 7-7 muestra cómo el sistema atacante obtiene las credenciales del usuario.
El nombre de usuario introducido es santosomar y la contraseña es
superbadpassword. También se puede ver el token de sesión.
8
Ejemplo 7-7 - Recopilación de las credenciales del usuario
[Link] - - [28/Jun/2021 23:07:41] "GET / HTTP/1.1" 200 -
[*] ¡LO LOGRAMOS! Imprimiendo el resultado:
POSIBLE CAMPO DE NOMBRE DE USUARIO ENCONTRADO:
session[username_or_email]=santosomar
POSIBLE CAMPO DE CONTRASEÑA ENCONTRADO:
session[password]=superbadpassword
PARÁMETRO: authenticity_token=dba33c0b2bfdd8e6dcb14a7ab4bd121f38177d52
PARÁMETRO: registro_de_escritura=
POSIBLE CAMPO DE NOMBRE DE USUARIO ENCONTRADO: redirect_after_login=
PARÁMETRO: authenticity_token=dba33c0b2bfdd8e6dcb14a7ab4bd121f38177d52
[*] CUANDO HAYAS TERMINADO, PRESIONA CONTROL-C PARA GENERAR UN
INFORME.
[Link] - - [28/Jun/2021 23:08:27] "POST /sessions HTTP/1.1"
302 -
Se sabe que los atacantes recopilan credenciales de proveedores de servicios en la
nube una vez que acceden a los sistemas de sus víctimas. Diversos actores maliciosos
han ampliado sus capacidades de recopilación de credenciales para atacar múltiples
servicios, tanto en la nube como locales, en las redes y sistemas internos de las
víctimas tras la explotación de otras vulnerabilidades.
7.1.4 Práctica - Recopilación de credenciales
Actualmente, Pixel Paradise solo requiere que los jugadores inicien sesión con un
nombre de usuario y contraseña. Este tipo de inicio de sesión es muy vulnerable a
ataques de phishing que intentan redirigir a los jugadores a un sitio web falso. ¿Qué
herramienta ayuda mejor a mitigar este tipo de robo de credenciales?
Autenticación multifactor
SSO
Autenticación federada
Formación en ingeniería social
7.1.5 Escalada de privilegios
La escalada de privilegios consiste en aprovechar un error o fallo de diseño en una
aplicación de software o firmware para obtener acceso a recursos que normalmente
estarían protegidos tanto para la aplicación como para el usuario. Esto da como
resultado que un usuario obtenga privilegios adicionales a los que el desarrollador de
la aplicación previó originalmente (por ejemplo, un usuario normal que obtiene control
administrativo o un usuario que puede leer el correo electrónico de otro usuario sin
autorización).
El desarrollador original no pretende que el atacante obtenga acceso a niveles
superiores, pero probablemente no aplica correctamente una política de necesidad de
saber o no ha validado adecuadamente el código de la aplicación. Los atacantes se
aprovechan de esto para acceder a áreas protegidas de sistemas operativos o
aplicaciones (por ejemplo, leer el correo electrónico de otro usuario sin autorización).
Los desbordamientos de búfer también se utilizan en ordenadores con Windows para
elevar privilegios. Para eludir la gestión de derechos digitales (DRM) en juegos y
música, los atacantes utilizan un método conocido como jailbreak, que es otro tipo de
escalada de privilegios, más común en dispositivos móviles con iOS de Apple. El
9
malware también intenta explotar vulnerabilidades de escalada de privilegios, si las
hay en el sistema. La escalada de privilegios también puede intentarse en dispositivos
de red. Generalmente, la solución es simplemente actualizar el dispositivo y
comprobar si hay actualizaciones periódicamente.
A continuación se describen algunos tipos diferentes de escalada de privilegios:
Escalada vertical de privilegios
Este tipo de escalada de privilegios, también llamada elevación de privilegios, se
produce cuando un usuario con menos privilegios accede a funciones reservadas para
usuarios con más privilegios (por ejemplo, un usuario estándar que accede a funciones
de administrador). Para evitar esta situación, debe actualizar el firmware del
dispositivo de red. En el caso del sistema operativo, también debe actualizarse.
Asimismo, se recomienda el uso de algún sistema de control de acceso, como el
Control de cuentas de usuario (UAC).
Escalada horizontal de privilegios
Este tipo de escalada de privilegios se produce cuando un usuario normal accede a
funciones o contenido reservados para otros usuarios normales (por ejemplo, cuando
un usuario lee el correo electrónico de otro). Esto puede ocurrir mediante un ataque
informático o simplemente cuando alguien se acerca al ordenador de otra persona y
lee su correo electrónico. Asegúrese siempre de que sus usuarios bloqueen su
ordenador (o cierren sesión) cuando no estén físicamente en su puesto de trabajo.
7.1.6 Toma de control de la cuenta
La mecánica subyacente y la motivación del atacante en un ataque de apropiación de
cuentas en la nube son las mismas que en una apropiación de cuentas local. En una
apropiación de cuentas, el atacante obtiene acceso a una cuenta de usuario o
aplicación y la utiliza para acceder a más cuentas e información. Existen diferentes
maneras en que puede producirse una apropiación de cuentas en la nube. El impacto
de una apropiación de cuentas en la nube también puede diferir del impacto de un
ataque local. Algunas de las diferencias más importantes radican en la capacidad de la
organización para detectar una apropiación de cuentas en la nube, determinar qué se
vio afectado y cómo remediarlo y recuperarse.
Existen varias formas de detectar ataques de suplantación de identidad. Seleccione
cada una para obtener más detalles.
Ubicación de inicio de sesión
La ubicación del usuario puede revelar una posible intrusión. Por ejemplo, es posible
que no opere en ciertas regiones geográficas y países. Puede impedir que un usuario
inicie sesión desde direcciones IP ubicadas en esos lugares. Sin embargo, tenga en
cuenta que un atacante puede usar fácilmente una VPN para eludir esta restricción.
Intentos de inicio de sesión fallidos
Ahora es bastante fácil detectar y bloquear los intentos de inicio de sesión fallidos de
un usuario o un atacante.
correos electrónicos de phishing lateral
Se trata de correos electrónicos de phishing que provienen de una cuenta que ya ha
sido comprometida por el atacante.
Conexiones maliciosas de OAuth, SAML u OpenID Connect
Un atacante podría crear una aplicación falsa que requiera permisos de lectura,
escritura y envío para servicios de correo electrónico como Office 365 y Gmail. Una vez
10
que el usuario otorgue a la aplicación permiso para conectarse y autenticarse en estos
servicios, el atacante podría manipularla.
Intercambio y descarga anormal de archivos
Podrías sospechar de un ataque de suplantación de identidad si observas que un
usuario en particular está compartiendo o descargando repentinamente una gran
cantidad de archivos.
7.1.7 Ataques al servicio de metadatos
Tradicionalmente, los desarrolladores de software utilizaban credenciales codificadas
para acceder a diferentes servicios, como bases de datos y archivos compartidos en un
servidor FTP. Para reducir la exposición a estas prácticas inseguras, los proveedores de
servicios en la nube (como Amazon Web Services [AWS]) han implementado servicios
de metadatos. Cuando una aplicación necesita acceder a recursos específicos, puede
consultar el servicio de metadatos para obtener un conjunto de credenciales de acceso
temporales. Este conjunto de credenciales temporales se puede utilizar para acceder a
servicios como los buckets de AWS Simple Cloud Storage (S3) y otros recursos.
Además, estos servicios de metadatos se utilizan para almacenar los datos de usuario
proporcionados al lanzar una nueva máquina virtual (VM), como una instancia de
Amazon Elastic Compute Cloud o AWS EC2, y para configurar la aplicación durante la
instanciación.
Como probablemente ya habrás adivinado, los servicios de metadatos son algunos de
los más atractivos de AWS para un atacante. Si logras acceder a estos recursos, como
mínimo, obtendrás un conjunto de credenciales válidas de AWS para interactuar con la
API. Los desarrolladores de software suelen incluir información confidencial en los
scripts de inicio de usuario. Estos scripts se pueden acceder a través de un servicio de
metadatos y permiten lanzar instancias EC2 de AWS (o servicios similares de otros
proveedores de nube) con ciertas configuraciones. En ocasiones, los scripts de inicio
incluso contienen nombres de usuario y contraseñas para acceder a diversos servicios.
Al utilizar herramientas como nimbostratus (
[Link] ), se pueden encontrar
vulnerabilidades que podrían conducir a ataques a servicios de metadatos.
CONSEJO: Al realizar pruebas de penetración en una aplicación web, busque
funcionalidades que obtengan datos de la página y los devuelvan al usuario final (de
forma similar a como lo haría un proxy). El servicio de metadatos no requiere
parámetros específicos. Si accede a la URL [Link]
credentials/IAM_USER_ROLE_HERE, obtendrá los valores AccessKeyID,
SecretAccessKey y Token necesarios para autenticarse en la cuenta.
7.1.8 Ataques contra activos en la nube mal configurados
Los atacantes pueden aprovechar las vulnerabilidades de la nube mal configuradas de
diversas maneras. Seleccione cada una para obtener más información.
Implementaciones de gestión de identidades y accesos (IAM)
Las soluciones IAM se utilizan para administrar la autenticación y autorización de
usuarios y aplicaciones. Entre sus características clave se incluyen el inicio de sesión
único (SSO), la autenticación multifactor y la gestión del ciclo de vida y el
aprovisionamiento de usuarios. Si un atacante logra manipular una solución IAM
basada en la nube en un entorno IaaS o PaaS, las consecuencias podrían ser
catastróficas para el usuario de la nube (es decir, la organización que desarrolla,
implementa y utiliza aplicaciones en la nube).
11
Configuraciones erróneas de la federación
La autenticación federada (o identidad federada) es un método para asociar la
identidad de un usuario en diferentes sistemas de gestión de identidades. Por ejemplo,
cada vez que accedes a un sitio web, una aplicación web o una aplicación móvil que te
permite iniciar sesión o registrarte con tu cuenta de Facebook, Google o Twitter, esa
aplicación está utilizando la autenticación federada.
Con frecuencia, los desarrolladores de aplicaciones configuran incorrectamente la
implementación de los protocolos subyacentes utilizados en un entorno de identidad
federada (como SAML, OAuth y OpenID). Por ejemplo, una aserción SAML —es decir,
el documento XML que el proveedor de identidad envía al proveedor de servicios y
que contiene la autorización del usuario— debe contener un ID único que la aplicación
acepta solo una vez. Si la aplicación no se configura de esta manera, un atacante
podría reenviar un mensaje SAML para crear múltiples sesiones. Los atacantes también
podrían cambiar la fecha de expiración de un mensaje SAML caducado para volverlo
válido o cambiar el ID de usuario por el de otro usuario válido. En algunos casos, una
aplicación podría otorgar permisos predeterminados o superiores a un usuario no
asignado. Posteriormente, si un atacante cambia el ID de usuario por uno no válido, la
aplicación podría ser engañada para otorgar acceso al recurso específico.
Además, su aplicación podría usar tokens de seguridad como JSON Web Token (JWT) y
aserciones SAML para asociar permisos de una plataforma a otra. Un atacante podría
robar dichos tokens y aprovechar entornos mal configurados para acceder a datos y
recursos confidenciales.
Almacenamiento de objetos
Las configuraciones de permisos inseguras para los servicios de almacenamiento de
objetos en la nube, como los buckets AWS S3 de Amazon, suelen ser la causa de las
filtraciones de datos.
CONSEJO: Omar Santos ha incluido varias herramientas que se pueden usar para
escanear buckets S3 inseguros en mi repositorio de GitHub, en
[Link] .
Tecnologías de contenerización
Los ataques contra implementaciones basadas en contenedores (como Docker, Rocket,
LXC y containerd) han provocado filtraciones masivas de datos. Por ejemplo, es posible
obtener información de forma pasiva desde Shodan ([Link]) o realizar escaneos de
reconocimiento activo para detectar implementaciones en la nube que exponen
ampliamente el demonio de Docker o los elementos de Kubernetes a Internet. A
menudo, los atacantes utilizan credenciales robadas o vulnerabilidades conocidas para
comprometer aplicaciones en la nube. De forma similar, emplean métodos como el
typosquatting para crear contenedores maliciosos y publicarlos en Docker Hub. Este
ataque, que puede considerarse un ataque a la cadena de suministro, puede ser muy
efectivo. Por ejemplo, se podría descargar la imagen base de NGINX o Apache HTTPd
desde Docker Hub, y dicha imagen podría incluir una puerta trasera que el atacante
podría usar para manipular las aplicaciones y los sistemas subyacentes.
NOTA: El typosquatting es una técnica que aprovecha el error humano al escribir URL
en un navegador web o al acceder a otros recursos (como en el ejemplo anterior de
suplantar contenedores Docker legítimos en Docker Hub).
7.1.9 Agotamiento de recursos y ataques DoS
12
Una de las ventajas de aprovechar los servicios en la nube es la arquitectura distribuida
y resiliente que ofrecen la mayoría de los proveedores líderes. Esta arquitectura ayuda
a minimizar el impacto de un ataque DoS o de denegación de servicio distribuida
(DDoS) en comparación con el impacto que tendría alojar la aplicación localmente en
un centro de datos propio. Por otro lado, en los últimos años, el volumen de bits por
segundo (bps), paquetes por segundo (pps) y solicitudes HTTP(s) por segundo (rps) ha
aumentado significativamente. Con frecuencia, los atacantes utilizan botnets
compuestas por numerosos portátiles y ordenadores de sobremesa comprometidos, y
comprometen sistemas móviles, IoT y basados en la nube para lanzar estos ataques. La
figura 7-3 ilustra las métricas clave utilizadas para identificar ataques DDoS
volumétricos.
Figura 7-3 - Métricas de ataque DDoS
Sin embargo, los atacantes pueden lanzar ataques DoS más estratégicos contra aplicaciones
alojadas en la nube, lo que podría provocar el agotamiento de los recursos. Por ejemplo,
pueden aprovechar una vulnerabilidad DoS de un solo paquete en los equipos de red utilizados
en entornos de nube, o pueden utilizar herramientas para generar paquetes manipulados que
provoquen el fallo de una aplicación. Por ejemplo, se pueden buscar en la base de datos de
exploits ([Link]) exploits que se pueden utilizar para aprovechar vulnerabilidades de
denegación de servicio, donde un atacante podría enviar solo unos pocos paquetes y provocar
el fallo de una aplicación o de todo el sistema operativo. El ejemplo 7-8 muestra cómo buscar
exploits utilizando la herramienta searchsploit.
Ejemplo 7-8 - Uso de searchsploit para buscar exploits
|--[omar@websploit]--[~]
|--- $searchsploit "Denegación de servicio" | grep "Kernel de Linux" | awk
'{print $(NF)}'
linux/dos/[Link]
linux/dos/[Link]
linux/dos/22105.c
linux/dos/19818.c
linux/dos/[Link]
linux/dos/21598.c
linux/dos/68.c
linux/dos/686.c
linux/dos/685.c
linux/dos/691.c
linux/dos/306.c
linux/dos/33635.c
13
linux/dos/33148.c
linux/dos/32682.c
linux/dos/33015.c
<salida omitida por brevedad>
Otro ejemplo de ataque DoS que puede afectar a entornos en la nube es el ataque directo al
origen (D2O). En un ataque D2O, los atacantes pueden revelar la red de origen o la dirección IP
detrás de una red de distribución de contenido (CDN) o un proxy de gran tamaño situado
delante de los servicios web de un proveedor de nube. Un ataque D2O podría permitir a los
atacantes eludir diversas medidas de mitigación contra DDoS.
NOTA: Una CDN es una red de servidores proxy distribuidos geográficamente en centros de
datos de todo el mundo que ofrece alta disponibilidad y beneficios de rendimiento al distribuir
servicios web a usuarios finales de todo el mundo.
7.1.10 Ataques de inyección de malware en la nube
Las implementaciones en la nube son vulnerables a ataques de inyección de malware. En un
ataque de este tipo, el atacante crea una aplicación maliciosa y la inyecta en un entorno SaaS,
PaaS o IaaS. Una vez completada la inyección, el malware se ejecuta como una instancia
legítima de la infraestructura en la nube. Posteriormente, el atacante puede aprovechar esta
vulnerabilidad para lanzar ataques adicionales, como canales encubiertos, puertas traseras,
interceptación de comunicaciones, manipulación y robo de datos.
7.1.11 Ataques por canal lateral
Los ataques de canal lateral suelen basarse en información obtenida de la implementación del
sistema informático subyacente (o entorno en la nube), en lugar de en una vulnerabilidad
específica de la tecnología o el algoritmo implementado. Por ejemplo, diversos elementos —
como la información de tiempos de procesamiento, el consumo de energía, las fugas
electromagnéticas e incluso el sonido— pueden proporcionar información detallada que
permita a un atacante comprometer un sistema. El atacante busca recopilar información o
influir en una aplicación o sistema midiendo o explotando los efectos indirectos del sistema o
su hardware. La mayoría de los ataques de canal lateral se utilizan para extraer credenciales,
claves criptográficas y otra información confidencial mediante la medición de emisiones de
hardware fortuitas.
Los ataques de canal lateral se pueden utilizar contra máquinas virtuales y en entornos de
computación en la nube donde un sistema comprometido, controlado por el atacante y el
objetivo, comparte el mismo hardware físico.
CONSEJO: Algunos ejemplos de vulnerabilidades que podrían dar lugar a ataques de canal
lateral son Spectre y Meltdown, que afectan a procesadores Intel, AMD y ARM. Los
proveedores de servicios en la nube que utilizan CPU Intel en sus soluciones virtualizadas
podrían verse afectados por estas vulnerabilidades si no aplican los parches correspondientes.
Puede encontrar información sobre Spectre y Meltdown en [Link] .
7.1.12 Práctica - Tipos de ataques en la nube
Pixel Paradise utiliza intensivamente servicios en la nube tanto para los jugadores como para
almacenar sus repositorios de código. Por lo tanto, es vulnerable a todos los ataques a la nube
mencionados hasta ahora. Para comprobar que comprende estos ataques, relacione cada tipo
con su descripción.
14
7.1.13 Herramientas y kits de desarrollo de software (SDK)
En el Módulo 6, “Explotación de vulnerabilidades basadas en aplicaciones”, aprendió que
documentos como Swagger y los documentos de especificación de OpenAPI pueden ser de
gran ayuda al evaluar implementaciones de API.
NOTA: Swagger es un marco de trabajo moderno para la documentación y el desarrollo de
API, que constituye la base de la especificación OpenAPI (OAS). Puede obtener más
información sobre Swagger en [Link] . La especificación OAS está disponible en
[Link] .
Los kits de desarrollo de software (SDK) y los kits de desarrollo en la nube (CDK) ofrecen
información valiosa sobre las aplicaciones alojadas en la nube y su infraestructura subyacente.
Un SDK es un conjunto de herramientas y recursos que facilitan la creación de aplicaciones (ya
sea en servidores locales o en la nube). Los SDK suelen incluir compiladores, depuradores y
otros marcos de software.
Por otro lado, los CDK ayudan a los desarrolladores de software y a los usuarios de la nube a
implementar aplicaciones en la nube y a utilizar los recursos que ofrece el proveedor. Por
ejemplo, el AWS Cloud Development Kit (AWS CDK) es un marco de desarrollo de software de
código abierto que los usuarios de la nube y los clientes de AWS utilizan para definir los
recursos de las aplicaciones en la nube mediante lenguajes de programación conocidos.
NOTA: El siguiente sitio proporciona información detallada sobre cómo empezar a usar AWS
CDK: [Link] .
7.2 Explicación de ataques y vulnerabilidades comunes contra sistemas
especializados
7.2.1 Descripción general
Soluciones de seguridad Protego
Durante nuestro reconocimiento de la red Pixel Paradise, descubrimos que
aparentemente utilizan cámaras de vigilancia conectadas a internet para la
monitorización de seguridad. Las cámaras son de una marca común y reconocida.
Realizaremos pruebas de vulnerabilidad como parte de nuestro acuerdo de pruebas de
penetración.
Pixel Paradise aún no ha distribuido su propia aplicación de juegos para móviles. Nos
ofrecimos a proporcionarles algunas directrices para el desarrollo seguro de
15
aplicaciones móviles, ya que tenemos experiencia en pruebas de aplicaciones móviles
para otros clientes.
En esta sección, aprenderá sobre una variedad de ataques contra dispositivos móviles,
dispositivos del Internet de las Cosas (IoT), vulnerabilidades de sistemas de
almacenamiento de datos, vulnerabilidades que afectan a las máquinas virtuales y
aplicaciones y cargas de trabajo en contenedores.
7.2.2 Ataque a dispositivos móviles
Los atacantes utilizan diversas técnicas para vulnerar la seguridad de los dispositivos
móviles. Seleccione cada uno de estos ataques comunes a dispositivos móviles para
obtener más información.
Ingeniería inversa
Análisis de entorno de pruebas
Spam
Ingeniería inversa
El análisis de la aplicación móvil compilada para extraer información sobre su código
fuente permite comprender la arquitectura subyacente de la aplicación y,
potencialmente, manipular el dispositivo móvil. Los atacantes emplean técnicas de
ingeniería inversa para comprometer el sistema operativo del dispositivo (por ejemplo,
Android, Apple iOS) y obtener acceso root o realizar jailbreak.
NOTA: OWASP tiene diferentes ejercicios de "crack-me" que te ayudarán a practicar la
ingeniería inversa de aplicaciones Android e iOS. Consulta
[Link] .
A continuación se detallan algunas de las vulnerabilidades más comunes que afectan a
los dispositivos móviles. Seleccione cada una para obtener más información.
Almacenamiento inseguro
Una buena práctica es guardar la menor cantidad posible de datos confidenciales en el
almacenamiento local permanente de un dispositivo móvil. Sin embargo, en la mayoría
de los dispositivos móviles es necesario almacenar al menos algunos datos de usuario.
Tanto Android como iOS proporcionan API de almacenamiento seguro que permiten a
los desarrolladores de aplicaciones móviles usar el hardware criptográfico disponible
en la plataforma móvil. Si estos recursos se utilizan correctamente, los datos y archivos
confidenciales pueden protegerse mediante un cifrado robusto basado en hardware.
No obstante, los desarrolladores de aplicaciones móviles a menudo no utilizan estas
API de almacenamiento seguro de forma eficaz, y un atacante podría aprovechar estas
vulnerabilidades. Por ejemplo, el llavero de iOS está diseñado para almacenar de
forma segura información confidencial, como claves de cifrado y tokens de sesión.
Utiliza una base de datos SQLite a la que solo se puede acceder a través de las API del
llavero. Un atacante podría usar análisis estático o ingeniería inversa para ver cómo las
aplicaciones crean claves y las almacenan en el llavero.
Vulnerabilidades de las contraseñas e integraciones biométricas
Con frecuencia, los usuarios de dispositivos móviles desbloquean sus dispositivos
mediante un PIN (código de acceso) o contraseña válidos, o bien mediante
autenticación biométrica, como el escaneo de huellas dactilares o el reconocimiento
facial. Android e iOS ofrecen distintos métodos para integrar la autenticación local en
las aplicaciones móviles. Las vulnerabilidades en estas integraciones podrían exponer
datos confidenciales y comprometer por completo el dispositivo. Ataques como el de
omisión biométrica por objeción pueden utilizarse para eludir la autenticación local en
16
dispositivos iOS y Android. OWASP proporciona información sobre cómo probar la
autenticación local en iOS en
[Link]
[Link] .
Anclaje de certificados
Los atacantes utilizan el anclaje de certificados para asociar una aplicación móvil con
un certificado digital específico de un servidor. El objetivo es evitar la aceptación de
cualquier certificado firmado por una autoridad de certificación (CA) de confianza. La
idea es forzar a la aplicación móvil a almacenar el certificado o la clave pública del
servidor y, posteriormente, establecer conexiones únicamente con el servidor de
confianza/conocido (proceso conocido como "anclar" el servidor). El propósito del
anclaje de certificados es reducir la superficie de ataque al eliminar la confianza en las
CA externas. Se han producido numerosos incidentes en los que las CA se han visto
comprometidas o engañadas para emitir certificados a impostores. Los atacantes han
intentado eludir el anclaje de certificados mediante el jailbreak de dispositivos móviles
y el uso de utilidades como SSL Kill Switch 2 (véase [Link]
kill-switch2 ) o la aplicación Burp Suite Mobile Assistant, o bien mediante la
modificación binaria y la sustitución del certificado digital.
Utilizando componentes vulnerables conocidos
Los atacantes pueden aprovechar vulnerabilidades conocidas del sistema operativo
móvil subyacente o vulnerabilidades de dependencia (es decir, vulnerabilidades en las
dependencias de una aplicación móvil). La fragmentación de versiones es uno de los
mayores desafíos en las implementaciones basadas en Android. La fragmentación de
Android se refiere a las numerosas versiones de Android compatibles o no con
diferentes dispositivos móviles. Cabe destacar que Android no solo se utiliza en
dispositivos móviles, sino también en entornos de IoT. Algunas plataformas móviles o
dispositivos IoT podrían no ser compatibles con una versión de Android que haya
corregido vulnerabilidades de seguridad conocidas. Los atacantes pueden aprovechar
estos problemas de compatibilidad y limitaciones para explotar dichas
vulnerabilidades.
Ejecución de actividades utilizando privilegios de administrador y abuso de permisos.
Los desarrolladores de aplicaciones deben aplicar el principio de mínimo privilegio. Es
decir, no deben permitir que las aplicaciones móviles se ejecuten como administrador
y solo deben otorgarles el acceso necesario para realizar sus tareas.
Vulnerabilidades de la lógica empresarial
Un atacante puede manipular transacciones y flujos legítimos de una aplicación para
provocar un comportamiento o resultado negativo. Los problemas más comunes de
lógica de negocio difieren de las vulnerabilidades de seguridad típicas en las
aplicaciones (como XSS, CSRF e inyección SQL). Una dificultad con los fallos de lógica
de negocio es que, por lo general, no se detectan con escáneres ni otras herramientas
similares.
En el Módulo 10, «Herramientas y análisis de código», aprenderá detalles sobre
muchas herramientas utilizadas en las pruebas de penetración. A continuación,
analizaremos algunas de las herramientas más comunes para realizar investigaciones
de seguridad y evaluar la seguridad de los dispositivos móviles. Seleccione cada una de
las siguientes herramientas para obtener más información.
Suite Burp
17
En el módulo 10, aprenderá sobre proxies y herramientas de seguridad para
aplicaciones web como Burp Suite. Burp Suite también se puede usar para probar
aplicaciones móviles y determinar cómo se comunican con servicios web y API. Puede
descargar Burp Suite desde [Link] .
Drozer
Esta plataforma y marco de pruebas para Android proporciona acceso a numerosas
vulnerabilidades que pueden utilizarse para atacar plataformas Android. Puedes
descargar Drozer desde [Link] .
aguja
Este framework de código abierto se utiliza para probar la seguridad de las
aplicaciones iOS. Puedes descargar Needle desde
[Link] .
Marco de seguridad móvil (MobSF)
MobSF es un marco de análisis automatizado de aplicaciones móviles y malware.
Puede descargarlo desde [Link]
MobSF .
Cartero
Postman se utiliza para probar y desarrollar API. Puede obtener información y
descargarlo desde [Link] .
Ettercap
Esta herramienta se utiliza para realizar ataques en ruta. Puede descargar Ettercap
desde [Link] . Como alternativa a Ettercap, Bettercap está
disponible en [Link] .
Frida
Frida es un conjunto de herramientas de instrumentación dinámica para
investigadores de seguridad e ingenieros de reversa. Puedes descargarlo desde
[Link] .
Objeción
Esta plataforma móvil en tiempo de ejecución y este kit de herramientas para la
exploración de aplicaciones utilizan Frida internamente. Con Objection, puedes eludir
el anclaje de certificados, extraer claves de acceso, realizar análisis de memoria y
lanzar otros ataques móviles. Puedes descargar Objection desde
[Link] .
Herramientas del SDK de Android
Puedes usar las herramientas del SDK de Android para analizar y obtener información
detallada sobre el entorno de Android. Puedes descargar Android Studio, el SDK
principal de Android proporcionado por Google, desde
[Link] .
ApkX
Esta herramienta te permite descompilar archivos de paquetes de aplicaciones
Android (APK). Puedes descargarla desde [Link] .
APK Studio
Puedes usar esta herramienta para realizar ingeniería inversa de aplicaciones Android.
Puedes descargar APK Studio desde [Link] .
7.2.3 Práctica - Vulnerabilidades de dispositivos móviles
Estás elaborando una serie de recomendaciones para Pixel Paradise que les servirán de
guía en el diseño y la programación de su futura aplicación de juegos para móviles.
18
Estás escribiendo sobre el principio de mínimo privilegio. ¿Por qué deberían los
desarrolladores de aplicaciones móviles aplicar este principio durante el desarrollo de
la aplicación?
Garantiza que los dispositivos móviles utilicen API de almacenamiento seguras
para datos confidenciales.
Limita el acceso al dispositivo y no permite que las aplicaciones se ejecuten como
root.
Garantiza que los dispositivos IoT solo utilicen versiones de Android compatibles.
Impide que los atacantes utilicen el anclaje de certificados para eliminar la
confianza en las CA externas.
7.2.4 Práctica - Ataque a dispositivos móviles
Pixel Paradise depende en gran medida de los dispositivos móviles, tanto para sus
usuarios de juegos como para sus empleados. Por lo tanto, es necesario que sepas
identificar las herramientas que se utilizan habitualmente para realizar investigaciones
de seguridad y para evaluar la seguridad de los dispositivos móviles. Relaciona cada
una de las siguientes herramientas con su descripción.
20
7.2.7 Práctica - Análisis de protocolos IoT
Pixel Paradise aún no depende en gran medida de dispositivos IoT, salvo algunos
dispositivos de seguridad dentro y fuera de sus oficinas. Sin embargo, Protego sí tiene
otros clientes que hacen un uso intensivo de sistemas IoT. ¿Qué dificulta la gestión y la
seguridad de los sistemas IoT? (Elija tres).
uso de protocolos estándar como Bluetooth de baja energía (BLE)
propenso a ataques de inyección de malware
Un único sistema incluye múltiples proveedores e integradores.
Implementar una solución única en todos los dispositivos IoT
fabricantes de hardware y software dispares
el uso de tecnologías heredadas
7.2.8 Consideraciones especiales de seguridad de IoT
Al intentar proteger las implementaciones de IoT, es importante tener en cuenta
algunas consideraciones especiales. Seleccione cada una para obtener más
información.
Entorno frágil
Preocupaciones sobre la disponibilidad
Corrupción de datos
Exfiltración de datos
Entorno frágil
Muchos dispositivos IoT (incluidos sensores y gateways) tienen recursos de
procesamiento limitados. Debido a esta falta de recursos, algunas funciones de
seguridad, como el cifrado, pueden no ser compatibles con los dispositivos IoT.
Preocupaciones sobre la disponibilidad
Los ataques DoS contra sistemas IoT son una preocupación importante.
Corrupción de datos
Los protocolos de IoT suelen ser susceptibles a vulnerabilidades en la validación de entradas,
así como a problemas de corrupción de datos.
Exfiltración de datos
Los dispositivos IoT podrían ser manipulados por un atacante y utilizados para la
exfiltración de datos confidenciales.
7.2.9 Vulnerabilidades comunes de IoT
A continuación se presentan algunas de las vulnerabilidades de seguridad más
comunes que afectan a las implementaciones de IoT. Seleccione cada vulnerabilidad
para obtener más información.
Valores predeterminados inseguros
Las credenciales predeterminadas y las configuraciones predeterminadas inseguras
suelen ser motivo de preocupación en los dispositivos IoT. Por ejemplo, si realiza una
búsqueda de dispositivos IoT en [Link] (o hace clic en la sección Explorar),
encontrará cientos de dispositivos IoT con credenciales predeterminadas y
configuraciones inseguras expuestas en Internet.
Comunicación en texto plano y fuga de datos
Como se mencionó anteriormente, algunos dispositivos IoT no admiten cifrado. Incluso
si lo admiten, muchos dispositivos IoT no implementan comunicaciones cifradas, lo
21
que permite que un atacante robe fácilmente información confidencial. La fuga de
información confidencial es una preocupación constante con los dispositivos IoT.
Configuraciones predefinidas
Con frecuencia, los proveedores de IoT venden sus productos con configuraciones o
credenciales inseguras predefinidas (incluidas contraseñas, tokens, claves de cifrado y
más).
Firmware/hardware obsoleto y el uso de componentes inseguros o desactualizados
Muchas organizaciones siguen utilizando software y hardware obsoletos en sus
dispositivos IoT. ¡En algunos casos, estos dispositivos nunca se actualizan! Pensemos
en un dispositivo IoT que controla diversas operaciones en una plataforma petrolífera
en medio del océano. En algunos casos, estos dispositivos nunca se actualizan, y si se
actualizan, es necesario enviar un equipo para realizar físicamente la actualización de
software o hardware. Los dispositivos IoT suelen carecer de un mecanismo de
actualización seguro.
7.2.10 Práctica - Vulnerabilidades comunes de IoT
Estás elaborando una lista de verificación de los elementos que comprobarás como
parte de la prueba de los dispositivos de videovigilancia en red Pixel Paradise. ¿Qué
debes verificar para asegurarte de que los dispositivos son seguros? (Elige tres).
Los dispositivos IoT admiten comunicaciones cifradas.
Hay suficiente personal técnico para monitorizar las transmisiones de vídeo cada
hora.
Todos los dispositivos de vídeo son fabricados por el mismo proveedor.
El software de los dispositivos de vídeo se puede actualizar cuando sea
necesario.
Se han modificado las configuraciones y credenciales predeterminadas de los
dispositivos IoT.
Los dispositivos se alimentan mediante sistemas de alimentación ininterrumpida.
7.2.11 Vulnerabilidades del sistema de almacenamiento de datos
Con la enorme cantidad de arquitecturas y plataformas de IoT disponibles hoy en día,
elegir en qué dirección centrarse representa un gran desafío. Las arquitecturas de IoT
abarcan desde los dispositivos finales (cosas) hasta las redes intermediarias de
computación en la niebla y la nube. Las pasarelas y los nodos de borde son dispositivos
como conmutadores, enrutadores y plataformas informáticas que actúan como
intermediarios (la capa de niebla) entre los dispositivos finales y las capas superiores
del sistema IoT. La jerarquía arquitectónica de IoT, en sus capas de alto nivel, se ilustra
en la Figura 7-4.
Figura 7-4 - Capas de arquitectura de IoT
22
Las configuraciones erróneas en soluciones IoT locales y en la nube pueden provocar el
robo de datos. A continuación, se describen algunas de las configuraciones erróneas
más comunes en dispositivos IoT y soluciones en la nube. Seleccione cada
configuración errónea para obtener más información.
Nombre de usuario y contraseña predeterminados/en blanco
Las credenciales predefinidas o codificadas suelen ser dejadas por los administradores
y, en algunos casos, por los desarrolladores de software, lo que expone los dispositivos
o el entorno de la nube a diferentes ataques.
Exposición a la red
Muchos sistemas IoT, ICS y SCADA nunca deberían estar expuestos a Internet (véase
[Link] ). Por ejemplo, los
controladores lógicos programables (PLC) que controlan las turbinas de una central
eléctrica, la iluminación de un estadio y los robots de una fábrica nunca deberían estar
conectados a Internet. Sin embargo, es frecuente encontrar este tipo de sistemas en
los resultados de escaneo de Shodan.
Falta de saneamiento de la entrada del usuario
Las vulnerabilidades en la validación de entrada en protocolos como Modbus, S7
Communication, DNP3 y Zigbee podrían provocar ataques DoS y la ejecución de
código.
Vulnerabilidades subyacentes del software y vulnerabilidades de inyección
En el módulo 6, aprendiste sobre la inyección SQL y cómo los atacantes pueden
inyectar sentencias SQL maliciosas tras «escapar la entrada» con una comilla simple
(mediante el método de la comilla simple). Los sistemas IoT pueden ser susceptibles a
vulnerabilidades similares.
Mensajes de error y manejo de depuración
Muchos sistemas IoT incluyen detalles en los mensajes de error y en la salida de
depuración que pueden permitir a un atacante obtener información confidencial del
sistema y de la red subyacente.
7.2.12 Vulnerabilidades de la interfaz de gestión
Las implementaciones de IoT han sufrido numerosas vulnerabilidades en sus interfaces
de gestión . Por ejemplo, la Interfaz de Gestión de Plataforma Inteligente (IPMI) es un
23
conjunto de especificaciones de interfaz informática (usadas frecuentemente por
sistemas IoT) diseñada para ofrecer capacidades de gestión y monitorización
independientemente de la CPU, el firmware y el sistema operativo del sistema
anfitrión. Los administradores de sistemas pueden usar IPMI para habilitar la gestión
fuera de banda de sistemas informáticos (incluidos los sistemas IoT) y para monitorizar
su funcionamiento. Por ejemplo, se puede usar IPMI para gestionar un sistema
apagado o que no responda, mediante una conexión de red al hardware en lugar de a
un sistema operativo o una consola de inicio de sesión. Muchos dispositivos IoT son
compatibles con IPMI, lo que permite a los administradores conectarse y gestionar
dichos sistemas de forma remota.
Un subsistema IPMI incluye un controlador principal, denominado controlador de
gestión de placa base (BMC), y otros controladores de gestión, denominados
controladores satélite. Los controladores satélite, ubicados en el mismo dispositivo
físico, se conectan al BMC mediante la interfaz del sistema denominada Bus/Puente de
Gestión de Plataforma Inteligente (IPMB). De forma similar, el BMC se conecta a los
controladores satélite o a otro BMC en sistemas remotos mediante el IPMB.
El BMC, que tiene acceso directo a la placa base y demás hardware del sistema, puede
utilizarse para comprometerlo. Si se logra comprometer el BMC, se obtendrá la
capacidad de monitorizar, reiniciar e incluso instalar implantes (o cualquier otro
software) en el sistema. El acceso al BMC equivale prácticamente al acceso físico al
sistema subyacente.
7.2.13 Práctica - Vulnerabilidades de la interfaz de gestión
Una organización utiliza IPMI para gestionar su red de servidores. ¿Cómo introduce
IPMI vulnerabilidades en la red?
Permite a un atacante controlar un hipervisor, instalar otros hipervisores
maliciosos o realizar ataques de hipersecuestro.
Permite a un atacante monitorizar, reiniciar e instalar implantes y otro software
en el sistema.
Proporciona acceso a recursos y datos entre máquinas virtuales.
Permite a un atacante exponer sistemas IoT, ICS y SCADA a Internet.
7.2.14 Explotación de máquinas virtuales
Se supone que una máquina virtual (VM) es un sistema completamente aislado. Una
VM no debería tener acceso a los recursos ni a los datos de otra VM a menos que esté
estrictamente permitido y configurado. La figura 7-5 muestra tres VM que ejecutan
diferentes aplicaciones y sistemas operativos.
Figura 7-5 - Ejemplo de máquina virtual
24
El hipervisor es la entidad que controla y gestiona las máquinas virtuales. Existen dos
tipos de hipervisores:
Los hipervisores de tipo 1 (también conocidos como hipervisores nativos o de
metal desnudo) se ejecutan directamente en el sistema físico (metal desnudo).
Algunos ejemplos de hipervisores de tipo 1 son VMware ESXi, Proxmox Virtual
Environment, Xen y Microsoft Hyper-V.
Los hipervisores de tipo 2, o alojados, se ejecutan sobre otros sistemas operativos.
Ejemplos de hipervisores de tipo 2 son VirtualBox y VMware Player o Workstation.
Estos sistemas virtuales han sido susceptibles a numerosas vulnerabilidades, entre las
que se incluyen las siguientes:
Vulnerabilidades de escape de máquinas virtuales: Estas vulnerabilidades
permiten a un atacante «escapar» de la máquina virtual y obtener acceso a otras
máquinas virtuales del sistema o al hipervisor. En la figura 7-6, un atacante
encuentra una vulnerabilidad de escape de máquina virtual en el hipervisor
subyacente y la utiliza para acceder a datos de otra máquina virtual.
Figura 7-6 - Ataque de escape de máquina virtual
25
falso opera en modo sigiloso, evitando ser detectado. Los ataques de
hipersecuestro pueden lanzarse inyectando un hipervisor fraudulento debajo del
hipervisor original o tomando el control directo de este último. También es posible
lanzar un ataque de hipersecuestro ejecutando un hipervisor fraudulento sobre un
hipervisor existente.
Vulnerabilidades en repositorios de máquinas virtuales: Los atacantes pueden
aprovechar estas vulnerabilidades para comprometer numerosos sistemas y
aplicaciones. Existen muchos repositorios de máquinas virtuales, tanto públicos
como privados, que los usuarios pueden utilizar para implementar máquinas
virtuales, incluyendo diferentes sistemas operativos, herramientas de desarrollo,
bases de datos y otras soluciones. Algunos ejemplos son VMware Marketplace (
[Link] ) y AWS Marketplace (
[Link] ). Los atacantes han encontrado formas de
cargar máquinas virtuales falsas o suplantadas con software malicioso y puertas
traseras. Estas máquinas virtuales listas para usar son implementadas por muchas
organizaciones, lo que permite al atacante manipular los sistemas, las aplicaciones
y los datos del usuario.
7.2.15 Vulnerabilidades relacionadas con cargas de trabajo en contenedores
Como se muestra en la Figura 7-7, la computación ha evolucionado desde los
servidores físicos tradicionales (bare-metal) hasta las máquinas virtuales, los
contenedores y las arquitecturas sin servidor.
Figura 7-7 - La evolución de la informática
26
La figura 7-8 muestra tres prácticas recomendadas de seguridad clave que las
organizaciones deben utilizar para crear una imagen de contenedor segura.
Figura 7-8 - Protección de imágenes de contenedores
27
Esta herramienta de código abierto está diseñada para comprobar el estado de
seguridad de los clústeres de Kubernetes. Puede descargar kube-hunter desde
[Link] .
Falco
Falco
Puedes descargar este motor de detección de amenazas para Kubernetes desde
[Link] .
Otra estrategia que los ciberdelincuentes han utilizado durante años consiste en
insertar código malicioso en imágenes de Docker en Docker Hub (
[Link] ). Este ha sido un ataque a la cadena de suministro muy
efectivo.
7.2.16 Práctica - Vulnerabilidades relacionadas con cargas de trabajo en
contenedores
Pixel Paradise está considerando diversas arquitecturas de contenedores y sin servidor
al comenzar a planificar su transición hacia un proceso de desarrollo CI/CD.
Implementarán integración continua (CI) para fusionar código nuevo y entrega
continua (CD) para automatizar la compilación y las pruebas de sus juegos. Tu
familiaridad con las herramientas de escaneo de vulnerabilidades de contenedores
será crucial para tu desarrollo en Protego. Relaciona cada herramienta con su
descripción.
28
7.3 Resumen
7.3.1 ¿Qué aprendí en este módulo?
Investigación de vectores de ataque y realización de ataques a tecnologías en la nube
Numerosas organizaciones están migrando a la nube o adoptando modelos híbridos
para sus aplicaciones. Este cambio suele implicar una transición de los gastos de capital
(CapEx) a los gastos operativos (OpEx). La seguridad en la nube, que incluye la
protección contra el robo, la exfiltración y la eliminación de datos, es fundamental. El
Instituto Nacional de Estándares y Tecnología (NIST) estableció un conjunto de
definiciones estándar para los aspectos de la computación en la nube en su publicación
SP 800-145.
Entre las ventajas de usar servicios en la nube se incluyen el almacenamiento
distribuido, la escalabilidad, la agrupación de recursos, el acceso desde cualquier lugar,
la medición del servicio y la gestión automatizada. Las características esenciales de la
computación en la nube, según la define el NIST, son el autoservicio bajo demanda, el
amplio acceso a la red, la agrupación de recursos, la rápida elasticidad y la medición
del servicio.
Existen diferentes modelos para la implementación en la nube: nube pública, que está
disponible para uso público; nube privada, utilizada exclusivamente por una
organización cliente; nube comunitaria, compartida entre varias organizaciones; y
nube híbrida, que incluye una combinación de dos o más nubes y servicios locales.
Los servicios de computación en la nube se clasifican en tres modelos básicos:
Infraestructura como servicio (IaaS), donde los usuarios alquilan infraestructura;
Plataforma como servicio (PaaS), que proporciona todo excepto las aplicaciones; y
Software como servicio (SaaS), que proporciona una solución completa empaquetada,
a la que normalmente se accede a través de un portal web o interfaz de usuario.
Entre los posibles ataques contra las tecnologías en la nube se incluyen los siguientes:
Robo de credenciales : Consiste en la obtención de credenciales de usuario válidas,
a menudo mediante tácticas como el phishing y la creación de sitios web falsos que
imitan servicios legítimos. Los atacantes utilizan estos métodos para engañar a los
usuarios y obtener sus datos de inicio de sesión, incluso eludiendo en ocasiones la
autenticación multifactor. Por ejemplo, el Social-Engineer Toolkit (SET) es una
herramienta utilizada por los atacantes para crear sitios web falsos con el fin de
29
robar credenciales. A medida que se expande el uso de servicios en la nube, el robo
de credenciales ahora afecta tanto a servicios en la nube como a servicios
tradicionales, lo que subraya la necesidad de implementar medidas de seguridad
sólidas y concienciar a los usuarios.
Escalada de privilegios : Consiste en explotar las vulnerabilidades del sistema para
obtener acceso o privilegios no autorizados. Se presenta de dos formas: vertical,
donde un usuario con menos privilegios obtiene acceso de alto nivel, y horizontal,
donde un usuario accede a contenido reservado para otros usuarios. Las
actualizaciones periódicas del sistema, el uso de sistemas de control de acceso y la
vigilancia por parte de los usuarios, como bloquear los equipos cuando no se
utilizan, son fundamentales para prevenir estas vulneraciones.
Apropiación de cuenta : Se trata de una brecha de seguridad en la que un atacante
obtiene acceso no autorizado a la cuenta de un usuario o aplicación, utilizándola
posteriormente para infiltrarse en más cuentas e información. Esto puede ocurrir
en un entorno de nube y tiene un impacto distinto al de un ataque local,
especialmente en lo que respecta a la detección, la evaluación de daños y las
estrategias de remediación. Los métodos de detección incluyen la monitorización
de las ubicaciones de inicio de sesión de los usuarios y los intentos de inicio de
sesión fallidos, la identificación de correos electrónicos de phishing lateral, la
detección de conexiones maliciosas mediante OAuth, SAML u OpenID Connect, y la
observación de comportamientos anómalos en el intercambio y la descarga de
archivos. Cabe destacar que, si bien la detección basada en la ubicación puede
proporcionar indicios sobre una posible brecha, los atacantes pueden eludir estas
restricciones mediante el uso de VPN.
Ataques a servicios de metadatos : Tradicionalmente, los desarrolladores de
software utilizaban credenciales codificadas para acceder a los servicios, lo cual
podía ser inseguro. Para mitigar este riesgo, proveedores de la nube como AWS
introdujeron los servicios de metadatos, que ofrecen credenciales de acceso
temporales a servicios como los buckets de AWS S3. Estos servicios también
almacenan datos de usuario para la configuración de nuevas máquinas virtuales,
como las instancias de AWS EC2. Sin embargo, estos servicios de metadatos son
objetivos principales para los atacantes, quienes pueden obtener credenciales
válidas de AWS e información confidencial a partir de los scripts de inicio de los
usuarios. Herramientas como Nimbostratus pueden ayudar a identificar
vulnerabilidades que podrían derivar en ataques a servicios de metadatos.
Ataques contra activos en la nube mal configurados : estos incluyen los siguientes:
o Implementaciones de IAM : Soluciones utilizadas para gestionar la
autenticación y autorización de usuarios y aplicaciones. Si se manipulan en
entornos IaaS o PaaS, podrían ser devastadoras para la organización que
utiliza las aplicaciones en la nube.
o Errores de configuración en la federación : La autenticación federada
permite asociar la identidad de un usuario a través de diversos sistemas de
gestión de identidades. Sin embargo, los desarrolladores suelen configurar
incorrectamente los protocolos utilizados (p. ej., SAML, OAuth, OpenID), lo
que los atacantes pueden aprovechar para reproducir o modificar mensajes
y obtener así acceso no autorizado.
30
o Almacenamiento de objetos : Las configuraciones de permisos inseguras
para los servicios de almacenamiento de objetos en la nube, como los
buckets de AWS S3, pueden provocar filtraciones de datos.
o Tecnologías de contenedores : Los ataques a implementaciones basadas en
contenedores (como Docker, Rocket, LXC y containerd) han provocado
importantes filtraciones de datos. Los atacantes pueden usar credenciales
robadas o vulnerabilidades conocidas para comprometer aplicaciones en la
nube. También pueden crear contenedores maliciosos y publicarlos en
Docker Hub, lo que da lugar a ataques a la cadena de suministro.
Ataques de inyección de malware en la nube : Las implementaciones en la nube
pueden ser víctimas de ataques de inyección de malware, en los que se inserta una
aplicación maliciosa en diversos entornos de nube. Una vez operativa, esta
aplicación permite al atacante realizar actividades maliciosas adicionales, como la
manipulación y el robo de datos.
Ataques de canal lateral : Los ataques de canal lateral explotan información de la
implementación de un sistema, como la sincronización, el consumo de energía, las
fugas electromagnéticas y el sonido, para comprometer el sistema y extraer datos
confidenciales, que suelen ser credenciales, claves criptográficas u otra
información sensible.
Este tema concluyó con una breve descripción de los kits de desarrollo de software
(SDK) y los kits de desarrollo en la nube (CDK). Los SDK y los CDK son conjuntos de
herramientas que facilitan la creación de aplicaciones y su implementación en la nube,
respectivamente. Los SDK proporcionan recursos como compiladores y depuradores,
mientras que los CDK, como AWS CDK, ayudan a utilizar los recursos de la nube con
lenguajes de programación conocidos.
Explicación de ataques y vulnerabilidades comunes contra sistemas especializados
Este tema abarcó los siguientes ataques y vulnerabilidades contra sistemas
especializados:
Ataque a dispositivos móviles
Los métodos que utilizan los atacantes para comprometer los dispositivos móviles
incluyen la ingeniería inversa, el análisis en entornos aislados (sandbox), el envío de
spam y la explotación de las vulnerabilidades conocidas más comunes.
En la ingeniería inversa, los atacantes analizan la aplicación móvil compilada para
extraer información sobre su código fuente y manipular el dispositivo móvil. El análisis
de sandbox implica que un atacante examine la implementación del sandbox en un
dispositivo móvil para intentar eludir los mecanismos de control de acceso
implementados por el sistema operativo. El spam consiste en el envío de mensajes no
solicitados, que a menudo contienen enlaces que redirigen a los usuarios a sitios
maliciosos para robar información confidencial o instalar malware.
Algunas de las vulnerabilidades más comunes que afectan a los dispositivos móviles
son las siguientes:
El almacenamiento inseguro se refiere a que los desarrolladores no utilizan
correctamente las API de almacenamiento seguro, lo que permite a un atacante
explotar estas vulnerabilidades.
Las vulnerabilidades en los códigos de acceso y las integraciones biométricas
podrían provocar la exposición de datos confidenciales si no se implementan de
forma segura.
31
El anclaje de certificados es un método mediante el cual los atacantes obligan a
una aplicación móvil a almacenar un certificado de servidor o una clave pública, lo
que podría ser explotado.
El uso de componentes vulnerables conocidos y el abuso de permisos por parte de
las aplicaciones también podrían dar lugar a ataques.
No se debería permitir la ejecución de actividades que utilicen privilegios de root
en las aplicaciones móviles.
Las vulnerabilidades en la lógica empresarial también son motivo de
preocupación, ya que un atacante puede manipular transacciones y flujos legítimos
de una aplicación para causar daño.
Se pueden utilizar diversas herramientas como Burp Suite, Drozer, needle, Mobile
Security Framework (MobSF), Postman, Ettercap, Frida, Objection, las herramientas del
SDK de Android, ApkX y APK Studio para probar la postura de seguridad de los
dispositivos móviles y realizar investigaciones de seguridad.
Ataque a dispositivos del Internet de las Cosas (IoT)
El Internet de las Cosas (IoT) abarca una amplia gama de dispositivos y sistemas en
diversos sectores. Diseñar y proteger los sistemas IoT es complejo debido a los
desafíos de integración, los problemas de escalabilidad y la necesidad de contar con
diversas habilidades. Las plataformas IoT deben integrar diferentes dispositivos,
funcionar con tecnologías heredadas y gestionar múltiples proveedores. Los esfuerzos
de seguridad actuales suelen centrarse en componentes específicos en lugar de en el
sistema completo.
El análisis de los protocolos de IoT es crucial para el reconocimiento y la explotación de
vulnerabilidades. Entre los protocolos de red comunes en IoT se incluyen Wi-Fi,
Bluetooth, Zigbee, Z-Wave, LoRaWAN, Insteon, Modbus y Siemens S7comm. Por
ejemplo, Bluetooth de Baja Energía (BLE) se utiliza en diversos dispositivos IoT, pero
puede presentar vulnerabilidades, como configuraciones erróneas y falta de cifrado,
que pueden ser explotadas por atacantes.
La seguridad de las implementaciones de IoT requiere consideraciones especiales. Los
dispositivos IoT suelen tener recursos informáticos limitados, lo que dificulta la
compatibilidad con el cifrado. Los ataques de denegación de servicio (DoS), la
corrupción de datos y la exfiltración de datos son preocupaciones importantes en la
seguridad de IoT.
Las vulnerabilidades comunes en las implementaciones de IoT incluyen
configuraciones predeterminadas inseguras, comunicación en texto plano,
configuraciones codificadas y el uso de firmware obsoleto y componentes inseguros.
Muchos dispositivos IoT tienen credenciales predeterminadas y configuraciones
inseguras expuestas en internet. El cifrado a menudo no se implementa
correctamente, lo que provoca fugas de datos. El software y el hardware obsoletos
representan riesgos, y los dispositivos IoT suelen carecer de mecanismos de
actualización seguros.
Vulnerabilidades del sistema de almacenamiento de datos
La complejidad y las vulnerabilidades de seguridad de las arquitecturas del Internet de
las Cosas (IoT) abarcan desde los dispositivos finales, pasando por los dispositivos
intermedios (como enrutadores y conmutadores, conocidos como la capa de niebla),
hasta las plataformas de computación en la nube. Las configuraciones erróneas en los
sistemas IoT pueden exponer estos dispositivos a ciberataques y robo de datos. Entre
32
los problemas comunes se incluyen el uso de credenciales predeterminadas o
codificadas, la exposición inadecuada de los sistemas a internet, la falta de
saneamiento de la entrada del usuario, vulnerabilidades de software y de inyección, y
la divulgación excesiva de información en los mensajes de error y los registros de
depuración. Estas debilidades pueden dar lugar a diversos ataques, desde la
denegación de servicio hasta la ejecución no autorizada de código.
Vulnerabilidades de la interfaz de gestión
Las implementaciones de IoT suelen ser vulnerables debido a problemas con interfaces
de gestión como la Interfaz de Gestión de Plataforma Inteligente (IPMI), un conjunto
de especificaciones que utilizan los sistemas IoT para la gestión y monitorización
independientemente de las funciones principales del sistema anfitrión. Esto se facilita
mediante el controlador de gestión de placa base (BMC) de la IPMI y otros
controladores satélite, que se conectan a través del Bus/Puente de Gestión de
Plataforma Inteligente (IPMB). Sin embargo, debido a su acceso directo al hardware,
un BMC comprometido puede provocar importantes brechas de seguridad, como la
monitorización del sistema, el reinicio o la instalación de software no deseado, lo que
equivale a un acceso físico al sistema subyacente.
Explotación de máquinas virtuales
Las máquinas virtuales (VM) están diseñadas para ser sistemas aislados, cada una
ejecutando aplicaciones y sistemas operativos únicos, y son administradas por un
hipervisor. Existen dos tipos de hipervisores: el Tipo 1, que se ejecuta directamente en
el sistema, como VMware ESXi y Microsoft Hyper-V; y el Tipo 2, que se ejecuta sobre
otro sistema operativo, como VirtualBox y VMware Player. A pesar de su diseño, las
máquinas virtuales han sido vulnerables a diversas amenazas, entre ellas:
Vulnerabilidades de escape de máquinas virtuales : Esto permite a los atacantes
escapar de una máquina virtual y acceder a datos de otra máquina virtual o incluso
del propio hipervisor.
Vulnerabilidades del hipervisor, incluido el hyperjacking : El hyperjacking puede
permitir que un atacante tome el control del hipervisor, a menudo mediante la
instalación de un hipervisor sigiloso y malicioso.
Vulnerabilidades en repositorios de máquinas virtuales : Los ciberdelincuentes
pueden aprovechar estas vulnerabilidades para comprometer sistemas y
aplicaciones mediante la carga de máquinas virtuales maliciosas en repositorios
públicos y privados, como VMware Marketplace o AWS Marketplace. Una vez
implementadas por usuarios desprevenidos, estas máquinas virtuales pueden
provocar la manipulación de sistemas, aplicaciones y datos.
Vulnerabilidades relacionadas con cargas de trabajo en contenedores
La evolución de la informática ha dado lugar a arquitecturas sin servidor, desde los
servidores físicos tradicionales hasta las máquinas virtuales y los contenedores. Estos
avances también presentan vulnerabilidades potenciales en las aplicaciones y el
software de código abierto, que a menudo se pasan por alto en contenedores como
Docker, Rocket y containerd. Es necesario aplicar medidas de seguridad en diversas
capas, incluyendo la imagen del contenedor, el software dentro del contenedor, el
sistema operativo anfitrión, la interacción entre contenedores y el anfitrión, y en el
entorno de ejecución y la plataforma de orquestación, como Kubernetes.
Ejecutar contenedores con privilegios de administrador podría comprometer
gravemente la seguridad, por lo que proteger las imágenes de los contenedores es
33
fundamental. Los estándares CIS ofrecen orientación sobre cómo proteger los
contenedores Docker y las implementaciones de Kubernetes. Existen diversas
herramientas, como Grype de Anchore, Clair, Dagda, kube-bench, kube-hunter y Falco,
que ayudan a detectar vulnerabilidades en las imágenes de Docker, evaluar las
implementaciones de Kubernetes y mantener la seguridad general.
Se sabe que los ciberdelincuentes insertan código malicioso en las imágenes de Docker
en Docker Hub, lo que ilustra el potencial de los ataques a la "cadena de suministro" e
indica la importancia de contar con medidas de seguridad sólidas en el entorno de
contenedores.
7.3.2 Preguntas de reflexión
Las nuevas tecnologías pueden mejorar nuestras vidas, pero esto tiene un coste. El
internet de las cosas (IoT) conecta a internet numerosos dispositivos que pueden
reducir costes y aumentar la eficiencia. Estos dispositivos son pequeños y, a menudo,
tienen una capacidad de procesamiento limitada. Sin embargo, pueden alojar software
de servidor y utilidades de línea de comandos. ¿Cuál es el impacto de conectar cientos
de miles de dispositivos IoT a internet?
Tecnologías como la nube, las máquinas virtuales y los servicios en contenedores
aportan flexibilidad y potencia a las implementaciones de software. Sin embargo, tanta
flexibilidad puede causar problemas. ¿Por qué la adopción generalizada de los servicios
en la nube plantea desafíos para los expertos en seguridad?
¿Cuál es la responsabilidad de los hackers éticos en lo que respecta al IoT, la nube y los
servicios en contenedores?
Pregunta 1
¿Cuál de los siguientes términos constituye una característica esencial de la
computación en la nube según se define en NIST SP 800-145?
almacenamiento centralizado
agrupación de recursos
requisitos de ancho de banda reducidos
elasticidad lenta
Pregunta 2
¿Qué método de ataque a la tecnología en la nube implica vulnerar la infraestructura
para recopilar y robar información como nombres de usuario válidos, contraseñas,
tokens y PIN?
toma de control de la cuenta
Recopilación de credenciales
escalada de privilegios
ataques de canal lateral
Pregunta 3
¿Qué método de ataque a la tecnología en la nube podría explotar un fallo en una
aplicación de software para obtener acceso a recursos que normalmente no serían
accesibles para un usuario?
toma de control de la cuenta
Recopilación de credenciales
34
escalada de privilegios
ataques de canal lateral
Pregunta 4
¿Qué término describe la situación en la que un usuario con menos privilegios accede a
funciones reservadas para usuarios con más privilegios?
escalada vertical de privilegios
escalada horizontal de privilegios
Recopilación de credenciales
ataques al servicio de metadatos
Pregunta 5
¿Qué método de ataque mediante tecnología en la nube podría utilizar un atacante
para acceder a una cuenta de usuario o aplicación que le permita acceder a más
cuentas e información?
toma de control de la cuenta
ataques al servicio de metadatos
agotamiento de recursos y ataques DoS
ataques de canal lateral
Pregunta 6
¿Qué herramienta podría utilizarse para encontrar vulnerabilidades que podrían dar
lugar a ataques contra servicios de metadatos?
Nimboestrato
Clair
Falco
Dagda
Pregunta 7
¿Qué método de ataque a la tecnología en la nube podría generar paquetes
manipulados para provocar el fallo de una aplicación en la nube?
ataque por agotamiento de recursos
toma de control de la cuenta
ataque al servicio de metadatos
ataque de canal lateral
Pregunta 8
¿Qué método de ataque a la tecnología en la nube requeriría que el atacante creara
una aplicación maliciosa y la instalara en un entorno SaaS, PaaS o IaaS?
ataque por agotamiento de recursos
toma de control de la cuenta
ataque al servicio de metadatos
ataque de inyección de malware en la nube
Pregunta 9
35
¿Cuál es una causa común de filtraciones de datos en ataques contra activos en la
nube mal configurados?
Utilizar configuraciones de permisos inseguras para servicios de almacenamiento
de objetos en la nube
usar credenciales codificadas para acceder a diferentes servicios
Implementar un servicio de metadatos para obtener un conjunto de credenciales
de acceso temporales.
agregar información confidencial en los scripts de inicio del usuario
Pregunta 10
Un atacante ha comprometido una máquina virtual en un entorno de nube que
comparte el mismo hardware físico que las máquinas virtuales no comprometidas.
¿Qué método de ataque basado en tecnología de nube podría utilizarse ahora para
extraer credenciales, claves criptográficas y otra información confidencial?
ataque de canal lateral
ataque de inyección de malware en la nube
ataque por agotamiento de recursos
toma de control de la cuenta
Pregunta 11
¿Qué herramienta ayuda a los desarrolladores de software y a los usuarios de la nube a
implementar aplicaciones en la nube y utilizar los recursos que ofrece el proveedor de
la nube?
Kits de desarrollo de software (SDK)
Kits de desarrollo en la nube (CDK)
Gestión de identidades y accesos (IAM)
Nimboestrato
Pregunta 12
¿Qué vulnerabilidad de los dispositivos móviles es el objetivo cuando un atacante
realiza ingeniería inversa a una aplicación móvil para ver cómo crea y almacena claves
en el llavero de iOS?
almacenamiento inseguro
Vulnerabilidades de las contraseñas e integraciones biométricas
fijación de certificados
utilizando componentes vulnerables conocidos
Pregunta 13
¿Qué herramienta es un framework de código abierto utilizado para probar la
seguridad de las aplicaciones iOS?
Aguja
Drozer
APK Studio
ApkX
36
Pregunta 14
Relacione la fase de Bluetooth de baja energía (BLE) con la descripción.
Pregunta 15
¿Cuál de las siguientes opciones representa una vulnerabilidad de seguridad que
afecta a las implementaciones de IoT?
Comunicación en texto plano y fuga de datos
vulnerabilidades de escape de máquinas virtuales
fijación de certificados
hipersecuestro
Pregunta 16
¿Cuáles dos sistemas IoT nunca deberían estar expuestos a Internet? (Elija dos).
turbinas en una central eléctrica
robots en una fábrica
refrigeradores en un restaurante
termostato en una casa
detectores de monóxido de carbono en el hogar
Pregunta 17
¿Qué opción es un conjunto de especificaciones de interfaz de cómputo diseñadas
para ofrecer capacidades de administración y monitoreo independientemente de la
CPU, el firmware y el sistema operativo del host?
Interfaz de gestión de plataforma inteligente (IPMI)
Shodan
Sistema de control supervisorio y adquisición de datos (SCADA)
Marco de seguridad móvil (MobSF)
Pregunta 18
Un atacante subió una máquina virtual con software malicioso a VMware Marketplace.
Cuando una organización implementa la máquina virtual, el atacante puede manipular
los sistemas, las aplicaciones y los datos de usuario. ¿Qué tipo de vulnerabilidad de la
máquina virtual se ha habilitado?
Vulnerabilidad del repositorio de máquinas virtuales
Vulnerabilidad del hipervisor
Hipersecuestro
Vulnerabilidad de escape de la máquina virtual
37
Pregunta 19
¿Qué herramienta es un conjunto de herramientas de análisis de código abierto que
utiliza el motor antivirus ClamAV para ayudar a detectar vulnerabilidades, troyanos,
puertas traseras y malware en imágenes y contenedores Docker?
Grype de Anchore
Clair
Dagda
Falco
Pregunta 20
¿Qué herramienta de robo de credenciales podría utilizarse para enviar un correo
electrónico de spear phishing con un enlace a un sitio malicioso a una víctima objetivo?
Kit de herramientas de ingeniería social (SET)
Searchsploit
Drozer
Dagda
Pregunta 21
¿Por qué las arquitecturas en la nube ayudan a minimizar el impacto de los ataques
DoS o DDoS en comparación con los servicios de alojamiento locales?
Los proveedores de servicios en la nube utilizan una arquitectura distribuida.
Los proveedores de servicios en la nube ofrecen análisis de entorno aislado
(sandbox).
Los proveedores de servicios en la nube limitan la exposición de la red a internet.
Los proveedores de servicios en la nube utilizan interfaces de gestión de
plataformas inteligentes (IPMI).
Pregunta 22
¿Cuál de estas opciones es una característica de un hipervisor de máquina virtual?
Los hipervisores de tipo 1 también se conocen como hipervisores nativos o de
metal desnudo.
Los hipervisores de tipo 1 se ejecutan sobre otros sistemas operativos.
Los hipervisores de tipo 2 incluyen VMware ESXi y Microsoft Hyper-V.
Los hipervisores de tipo 2 se ejecutan directamente en el sistema físico (bare-
metal).
Pregunta 23
Un atacante ha comprometido una máquina virtual en un centro de datos y ha
descubierto una vulnerabilidad que permite el acceso a los datos de otra máquina
virtual. ¿Qué tipo de vulnerabilidad de máquina virtual se ha descubierto?
Vulnerabilidad de escape de la máquina virtual
Vulnerabilidad del repositorio de máquinas virtuales
Vulnerabilidad del hipervisor
Hipersecuestro
38
Pregunta 24
¿Qué herramienta se puede utilizar para realizar ataques en ruta en implementaciones
BLE?
GATTacker
Kit de herramientas de ingeniería social (SET)
Nimboestrato
Dagda
Pregunta 25
¿Qué herramienta es un escáner de vulnerabilidades de contenedores de código
abierto que se puede utilizar para encontrar vulnerabilidades en una imagen de
Docker?
Grype de Anchore
GATTacker
Kit de herramientas de ingeniería social (SET)
Nimboestrato
39