Fran 🐝 Brizzolis

hace 7 años · 1 min. de lectura · ~10 ·

Blogging
>
Blog de Fran 🐝
>
Cuando las cosas se hacen mal... Pasa lo que pasa... Una vulnerabilidad en SSH de hace 12 años amenaza a los dispositivos IoT

Cuando las cosas se hacen mal... Pasa lo que pasa... Una vulnerabilidad en SSH de hace 12 años amenaza a los dispositivos IoT



2f601bfe.jpg


Investigadores de Akamai Technologies han hallado una vulnerabilidad presente en OpenSSH desde hace 12 años que los hackers podrían estar usando ahora para atacar a dispositivos del Internet de las Cosas, y al que han bautizado como SSHowDowN Proxy.


Los investigadores dicen que los hackers ya se están aprovechando de la vulnerabilidad de SSH para atacar dispositivos CCTV, NVR y DVR, equipamientos de antenas de satélites, dispositivos de redes como routers o puntos de acceso y dispositivos NAS conectados a Internet. Todos esos dispositivos están siendo usados para realizar ataques contra “una multitud de objetivos en Internet y servicios como HTTP, SMTP y escaneo de redes”, según los investigadores. La vulnerabilidad en SSH también está siendo usada para atacar redes internas con dispositivos IoT conectados. Los hackers pueden incluso tomar el control del dispositivo vulnerable y manipular sus datos.


La mejor manera de mitigar esta amenaza es cambiando la configuración por defecto de los dispositivos IoT realizando lo siguiente:


· En el fichero sshd_config hay que añadir la siguiente línea:

            AllowTcpForwarding No

· En el fichero ~/ssh/authorized_ keys hay que añadir las siguientes líneas:

            no-port-forwarding

            no-X11-forwarding


Con esas opciones no disponibles o si un acceso de SSH no es requerido por el dispositivo para operar normalmente, SSH tendría que estar totalmente desactivado a través de la consola de administración del dispositivo. En caso de tener un firewall, se recomienda hacer lo siguiente:


  • Desactivar las conexiones entrantes del exterior de la red hacia el puerto 22 de cualquier dispositivo IoT implementado.
  • Desactivar las conexiones de salida desde cualquier dispositivo IoT excepto un conjunto mínimo de puertos y direcciones IP requeridos para las operaciones.


Tatu Ylönen, inventor del protocolo SSH, ha comentado lo siguiente sobre la vulnerabilidad: “Examinándolo de forma detallada, este ataque es peligroso de varias maneras. Primero, permite a los atacantes ocultar sus rastros mediante la delimitación de sus ataques a través de cualquier cantidad de dispositivos IoT que contenga la vulnerabilidad. Segundo, si los dispositivos son accesibles desde Internet, por ejemplo, para permitir el mantenimiento por parte del vendedor a través de actualizaciones, puede ser usado como túnel de conexión desde Internet a la Intranet, básicamente saltándose el firewall. Esto puede ir más lejos si se combina con otros ataques como los de fuerza bruta o los basados en claves de SSH para penetrar en los sistemas ubicados en la red corporativa”.


Además de lo mencionado para los ficheros de configuración y el firewall, Tatu Ylönen recomienda el uso de sistemas para controlar y prevenir los túneles de SSH en el firewall y tener visibilidad sobre los accesos del vendedor.


"
Comentarios

Artículos de Fran 🐝 Brizzolis

Ver blog
hace 5 años · 5 min. de lectura

¡Hola abejas! Este año 2018 está siendo algo complicado para mí, supongo que como para algunos de vo ...

hace 5 años · 2 min. de lectura

¡Hpla abejas! · En los últimos tiempos hemos asistido a la publicación de infinidad de información y ...

hace 5 años · 10 min. de lectura

¡Hola abejas!... Hoy os traigo un post sobre una de las tendencias de mayor crecimiento en los últim ...

Puede que te interesen estos puestos de trabajo

  • Cronoshare

    Electricistas para pasa cable guia para fibra optica

    Encontrado en: Cronoshare ES C2 - hace 4 días


    Cronoshare Madrid (Madrid), España

    Hola. Necesito poner fibra optica en mi casa y no pueden pasarla, al llegar a un punto, el cable no pasa más, está obstruido. Quiero evitar como sea la obra y he visto que, quizá, se pueda con un poco de maña y por poco dinero...Tipo de trabajo a realizar · Pasa cable guia para f ...


  • Cronoshare Sant Boi de Llobregat (Barcelona), España

    Solo tengo nociones básicas normalmente las instalaciones de equipo o plugins los hace mi hijo pero ahora parece que algo está mal y me da miedo perder los proyectos, plugins y demás necesito un profesional que mire aver que pasa.¿Qué le ocurre a tu ordenador o dispositivo? · Se ...

  • knowmad mood

    IoT Engineer

    Encontrado en: beBee S2 ES - hace 1 día


    knowmad mood Sin especificar, España Sin especificar

    Hola Casi somos 2500 talentos en knowmad mood, pero, nos faltas tú Comenzamos 2024 dispuestos a seguir apostando por la tecnología y la innovación.¿Serás tú el nuevo miembro de knowmad mood que estamos buscando?Nuestra comunidad de IoT no para de crecer y necesitamos incorporar i ...