Vulnerabilitat crítica per a plugin de WordPress “Contact Form 7”

INTRODUCCIÓ

El dia 21 de desembre de 2020, es va publicar una vulnerabilitat per al plugin de WordPress, Contact Form 7, que permetria a un atacant pujar fitxers no autoritzats i execució de codi remot.

ANÀLISI

La vulnerabilitat, que ha sigut catalogada com CVE-2020-35489 [1] i compta amb una puntuació CVSS de 10.0. A través d’aquesta vulnerabilitat un atacant podria executar codi en el servidor per mitjà de la pujada d’un fitxer el nom del qual tinguera caràcters especials. Les conseqüències de l’explotació de la vulnerabilitat podrien derivar en [2]:

    • Prendre el control del servidor.
    • Injecció de programari maliciós en el lloc web: robatori de mètodes de pagament, redireccions malicioses…
    • Website Defacement via phishing.
    • Sobrecàrrega del sistema de fitxers o la base de dades.
    • Inserció de backdoors.

Aquesta vulnerabilitat afecta els llocs amb WordPress i la versió del plugin Contact Form 7 anterior al 5.3.2, el qual s’estima present en més de 5 milions de llocs web.

Existeix publicada almenys una prova de concepte [3], però el desenvolupador ja ha publicat el pegat que soluciona aquesta vulnerabilitat.

RECOMANACIONS

Actualitzar el connector “Contact Form 7” a la seua última versió 5.3.2 [3]

REFERÈNCIES

[1] https://nvd.nist.gov/vuln/detail/CVE-2020-35489
[2] https://blog.wpsec.com/contact-form-7-vulnerability/
[3] https://wordpress.org/plugins/contact-form-7/

Campanya de phishing que suplanta converses reals distribueix malware Emotet

S’ha detectat una campanya de correus maliciosos molt activa que afectant tota Espanya, que des d’almenys ahir 21 de desembre a la nit està distribuint malware Emotet, una de les amenaces més esteses en tot l’any 2020.

Els correus aparenten ser respostes a correus rebuts anteriorment, però si s’analitza amb deteniment l’adreça de correu des de la qual s’han enviat, es comprovarà que no coincideix amb la del contacte original.

En les mostres que hem pogut analitzar els correus contenen, a més de la traça d’una conversa real anterior, els detalls de la persona que suposadament envia el correu i la contrasenya per a poder obrir el fitxer amb extensió .zip que s’adjunta al correu.

A continuació li vam mostrar un exemple dels correus relacionats amb aquesta campanya (la captura s’ha editat per a mostrar la informació rellevant):

Des de CSIRT-CV recomanem que no òbriga cap fitxer adjunt que li arribe en un correu electrònic si no està segur de la seua procedència, i que en cas de dubte verifique amb el remitent per un canal alternatiu al correu electrònic (p. ex. per telèfon), que el correu que ha rebut és legítim.

Si no està segur de la veracitat o no de qualsevol correu, el pot reexpedir com a fitxer adjunt a csirtcv@gva.es, perquè el verifiquem en CSIRT-CV i li indiquem com cal procedir. També ens pot reportar correus sospitosos seguint el formulari per a reporte de phishing inclòs en el nostre portal.

També recomanem que mantinga els seus equips completament actualitzats i que compte amb una solució antivirus o antimalware actualitzada i que permeta l’escaneig en temps real de l’equip.

Finalment, li recordem que té a la seua disposició una guia sobre els phishing i com identificar-los en el nostre portal concienciaT.

CSIRT-CV us desitja una feliç i cibersegur Nadal

El 2020 serà un any molt recordat, difícil d’oblidar. Un període molt complicat per a tod@s, en tots els sentits. Des del punt de vista de les noves tecnologies, la ciberseguretat també ha afrontat un paper molt important enguany.

Per això, CSIRT-CV ha publicat contínuament diverses infografies, informes i consells perquè el teletreball i les noves formes de reunions familiars online anaren el més segures possibles.

Us recomanem continuar visitant el nostre portal de conscienciació (concienciaT) per a continuar gaudint de més consells i campanyes de ciberseguretat.

A més, aprofitem l’ocasió per a desitjar-vos unes felices i ciberseguras festes nadalenques amb la nostra targeta de Nadal.

La Generalitat llança una campanya per a preservar la seguretat de les persones majors en Internet

La Generalitat llançarà des d’aquest dimarts a través del Centre de Seguretat TIC de la Comunitat Valenciana (CSIRT-CV), una campanya per a preservar la seguretat de les persones majors en Internet, amb consells pràctics sobre l’ús segur de dispositius i xarxes socials.

La campanya «Els nostres majors segurs en la xarxa» està composta per missatges dirigits a les persones majors i als seus familiars i amistats, amb els quals es persegueix conscienciar sobre les amenaces i riscos que corren en Internet i les pràctiques que els poden ser útils per a preservar la seua seguretat en l’ús de dispositius i tecnologies.

El director general de Tecnologies de la Informació i les Comunicacions, José Manuel García Duarte, ha destacat que, des de la declaració de l’estat d’alarma, els nostres majors han anat intensificant la seua relació amb les tecnologies i Internet, ja que aquesta via s’ha convertit, en alguns casos, en l’única que els permet mantindre la relació amb els seus familiars i amics”.

Els telèfons intel·ligents, les tauletes i els ordinadors, fins i tot, han entrat o entraran aquest Nadal per primera vegada en algunes cases per a alleujar el distanciament d’aquest col·lectiu de la resta de la societat, per la qual cosa tenim la responsabilitat d’ajudar-los i ensenyar-los a protegir-se”, ha continuat.

El director general de TIC ha recordat que “enguany les festes seran diferents i difícils per a alguns dels nostres majors, per la qual cosa CSIRT-CV ha volgut aportar el seu granet d’arena amb una campanya específica per a ells i per al seu entorn més pròxim, amb la finalitat que, entre tots, ajudem a crear hàbits i pràctiques segures que augmenten la confiança en Internet i els protegisquen quan fan una videotelefonada, compres en línia o utilitzen les xarxes socials”.

Des de demà i fins a cap d’any, CSIRT-CV publicarà una sèrie de consells i explicacions senzilles, amb l’etiqueta #CiberseguridadParaMayores, en les xarxes socials Facebook i Twitter i en el portal web dedicat a la conscienciació en ciberseguretat concienciaT.

García Duarte ha posat l’accent que “és necessari que tots comprenguem que la ciberseguretat és fonamental per als nostres majors i que la ciberdeliqüència està molt present en les seues vides, encara que no la perceben, per la qual cosa corren riscos sense saber-ho i cal donar-los eines per a la seua protecció”.

A aquest efecte, la campanya inclou consells i cursos ràpids relatius a la gestió de contrasenyes, les compres per Internet, les videotelefonades, l’ús de dispositius i de xarxes socials, els antivirus, l’ús de wifis públiques o com identificar una possible estafa, un frau o una notícia falsa (fake news).

Labor de conscienciació

El Centre de Seguretat TIC de la Comunitat Valenciana és un organisme dependent de la Direcció General de Tecnologies de la Informació i les Comunicacions (DGTIC), que s’ha consolidat com a peça indispensable per a la conscienciació en ciberseguretat en la societat valenciana i per a la seguretat corporativa de la Generalitat.

La campanya forma part del Pla Valencià de Capacitació en Ciberseguretat, que està cofinançat per la Unió Europea, a través del Programa Operatiu del Fons Europeu de Desenvolupament Regional (Feder) de la Comunitat Valenciana 2014-2020.

A més, és part de la intensa activitat de difusió i conscienciació que realitza el Centre des de la seua pàgina web (www.csirtcv.gva.es), el portal de concienciaT i les seues xarxes socials, des d’on ofereix una àmplia varietat de continguts, destinats a informar i conscienciar sobre els perills d’Internet i del mal ús de la tecnologia.

CSIRT-CV llança al llarg de l’any diferents campanyes de conscienciació, algunes d’elles periòdiques, sobre diversos temes com la cibertornada al col·le, els fraus digitals, l’ús segur de Whatsapp, la seguretat de dispositius IoT (Internet de les Coses) o les notícies falses.

A més, disposa d’una oferta formativa específica, composta per prop d’una vintena de cursos i microcursos, que la ciutadania pot realitzar, de manera gratuïta, en la plataforma de formació en línia SAPS de la Generalitat. D’aquesta formació i de la resta d’accions del Pla Valencià de Capacitació en Ciberseguretat ja s’han beneficiat més de 70.000 persones.

Més informació.

    • La pandèmia ha provocat un augment de l’ús de la xarxa per part d’aquest col·lectiu per a relacionar-se amb familiars i amistats.
    • El Centre de Seguretat TIC de la Comunitat Valenciana publicarà consells pràctics sobre seguretat en Internet i l’ús de dispositius i xarxes socials.