Mostrando las entradas con la etiqueta Flash Player. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Flash Player. Mostrar todas las entradas

sábado, 9 de abril de 2016

Hacia el ocaso de Flash: Configuración estándar de Microsoft Edge bloqueará anuncios Flash

Cargando...
Adobe Flash. Imagen tomada de: TheInquirer.

La Actualización Aniversario de Windows 10, anunciada en la reciente conferencia Build, incorporará bloqueo pre configurado de contenidos Flash. Los participantes en el programa de desarrolladores de Microsoft ya han podido comprobar esta función en Windows Insider preview build 14316.

Microsoft hizo el anuncio en su blog oficial, señalando que “una de nuestras máximas prioridades al desarrollar Edge ha sido potenciar la web como un lugar seguro, funcional y confiable para nuestros clientes. Con tal objetivo, estamos incorporando un cambio que dejará en manos de los usuarios mayor control del poder de cálculo y recursos consumidos por Flash”.

Con la nueva configuración, las animaciones y publicidad basada en Flash no serán cargadas automáticamente. Elementos como vídeo en el centro de la página serán cargados normalmente, mientras que los contenidos periféricos serán bloqueados automáticamente.

Microsoft recalca que el cambio salvaguardará los recursos de memoria y procesador al desactivar la funcionalidad de auto-ejecución instalada en algunas páginas, para presentar publicidad Flash a los usuarios. La empresa agrega que la medida también mejorará la seguridad al desactivar anuncios malignos que combinan vulnerabilidades de Flash y JavaScript para inyectar malware en computadoras.

Indudablemente, la medida contribuirá a reducir el atractivo de Flash entre ciberdelincuentes y hackers, que explotan sus vulnerabilidades para inducir la descarga de malware.

En febrero pasado, Google anunció que a partir de junio de 2016, la empresa no aceptará anuncios en formato Flash en su plataforma AdWords. Al igual que Google, Microsoft exhorta a los desarrolladores y propietarios de sitios web a abandonar el formato Flash, y sustituirlo por HTML5 para contenidos multimedia.

En su mensaje a los desarrolladores, Microsoft recuerda que la transición hacia estándares web modernos benefician por igual a consumidores y desarrolladores. Para el caso de los consumidores, también incide una mayor vida útil de la batería, resultante de una reducción en la utilización de memoria y procesador.

Tomado de: DiarioTI

Adobe parchea de emergencia una vulnerabilidad Día Cero que afecta al reproductor de Flash

Cargando...
Adobe Flash. Imagen tomada de: TheInquirer.

Los usuarios de los sistemas operativos Windows, Mac, Linux y Chrome están siendo afectados.

Adobe ha aconsejado a sus usuarios descargarse una actualización de emergencia para frenar una vulnerabilidad Día Cero que afecta al reproductor de Flash.

Los usuarios de los sistemas operativos Windows, Mac, Linux y Chrome están siendo víctimas de este fallo de seguridad que “podría potencialmente permitir a los hackers tomar el control del sistema afectado”, de acuerdo con Adobe.

Microsoft Windows es el objetivo más específico de esta vulnerabilidad que intenta explotar el sistema operativo Windows 10 y sus predecesores.

El exploit atenta contra las versiones de Flash 20.0.0.306 y anteriores, aunque solo causará daños, sin llegar a comprometer el sistema completo, en las versiones de Flash 21.0.0.182 y 21.0.0.197 debido a los procesos de seguridad implementados por Adobe en estas versiones más recientes.

En el último año, Adobe Flash Player ha registrado otro fallo crítico Día Cero en forma de malvertising, es decir, piezas de publicidad cargadas de malware expandidas por múltiples páginas para tener éxito.

Tomado de: Silicon.es

martes, 20 de octubre de 2015

Utilizan vulnerabilidad zero-day de Adobe Flash para atacar a gobiernos

Cargando...
Adobe Flash. Imagen tomada de: TheInquirer.

El equipo de investigación de Trend Micro ha descubierto que los atacantes que están detrás de Pawn Storm están utilizando un nuevo exploit zero-day en Adobe Flash en su última campaña. Pawn Storm es una campaña de ciberespionaje de larga duración conocida por dirigirse a objetivos de perfil alto y por emplear la primera vulnerabilidad zero-day vista en Java en los dos últimos años.

En esta reciente campaña, Pawn Storm se dirigía a varios Ministerios de Asuntos Exteriores de todo el mundo. Los objetivos recibieron correos electrónicos de spear phishing que contenían enlaces conducentes al exploit. Los emails y direcciones URL fueron creados manualmente para información sobre temas de actualidad, empleando asuntos en el mensaje de correo electrónico que contienen los siguientes temas:
  • “Un suicida con coche bomba se dirige al convoy de tropas de la OTAN en Kabul”
  • “Las tropas sirias ganan terreno mientras Putin defiende con ataques aéreos”
  • “Israel lanza ataques aéreos contra objetivos en Gaza”
  • “Rusia advierte que responderá a Estados Unidos sobre la acumulación de armas nucleares en Turquía, Europa”
  • “El ejército de Estados Unidos informa que 75 rebeldes entrenados por Estados Unidos regresan a Siria”
Según Trend Micro, las direcciones URL que alojan el exploit zero-day de Flash son similares a las URL observadas en los ataques dirigidos contra miembros de la Organización del Tratado del Atlántico Norte (OTAN) y de la Casa Blanca en abril de este año.

Los Ministerios de Asuntos Exteriores se han convertido en un particular foco de interés de Pawn Storm recientemente. Junto a los ataques de malware, también se han instalado en los diversos ministerios servidores Outlook Web Access (OWA) falsos. Estos se utilizan para perpetrar ataques de phishing de credenciales muy simples, pero extremadamente eficaces. Uno de los Ministerios de Asuntos Exteriores tenía sus configuraciones DNS para el correo entrante comprometidas. Esto significa que Pawn Storm ha estado interceptando el correo electrónico entrante a esta organización durante un prolongado período de 2015.

Según los análisis realizados por Trend Micro, el fallo zero-day en Flash afecta al menos a las versiones de Adobe Flash Player 19.0.0.185 y 19.0.0.207.

Trend Micro ya ha notificado a Adobe este hallazgo y está trabajando conjuntamente con Adobe para resolver este problema de seguridad. De paso, la empresa menciona que sus productos Trend Micro Deep Security y Vulnerability Protection protegen los sistemas de los usuarios de las amenazas que pueden aprovechar esta vulnerabilidad zero-day en Adobe Flash.

Tomado de: DiarioTI

miércoles, 15 de julio de 2015

Facebook quiere acabar con Flash este mismo año por cuestiones de seguridad

Cargando...
Adobe Flash. Imagen tomada de: TheInquirer.

Muchos criticaron la “manía” que Steve Jobs parecía tener con las animaciones en Flash, pero pasan los años y algo debe haber en las mismas (adelanto: una brecha de seguridad) para que la mayor red social de Internet quiera prescindir de las mismas antes de que acabe el año.

Nada menos que 20 páginas dedicó Steve Jobs en 2010 a explicar porqué no quería que los dispositivos móviles de Apple ejecutasen Flash. Y aunque en su momento la decisión fue muy controvertida el tiempo parece estar dándole la razón.

Se adujeron motivos tanto de seguridad como de autonomía, dado que el procesador del dispositivo móvil tiene que hacer un trabajo extra para generar la animación en Flash y por el camino se pierden preciosos mAh en la batería, reduciéndose la carga. Pero lo más preocupante era en reaidad la amenaza de una potencial reducción de seguridad.

Alex Stamos, encargado del área de seguridad de Facebook ha comunicado públicamente que Facebook quiere que Adobe acabe con Flash cuanto antes. Y cuanto antes significa este mismo año. Y todo por la filtración del trabajo del equipo Hacking Team que muestra las vulnerabilidades del reproductor Flash.

Adobe se habría apresurado a parchear dichos fallos pero en cuanto anunció que lo había hecho se descubrieron nuevos fallos, hasta una veintena tan solo la pasada semana.

A pesar de los esfuerzos por solucionarlo desde Facebook se muestran más bien partidarios de que Flash deje de ser un quebradero de cabeza con la drástica medida de que deje de existir en beneficio de HTML5, algo que por otra parte complicará las cosas a un número nada despreciable de pequeñas empresas que desarrollan precisamente sus recursos de publicidad o videojuegos mediante Flash.

Tomado de: TheInquirer

martes, 3 de febrero de 2015

Nuevo exploit de día cero afecta todas las versiones de Adobe Flash Player para Windows y Mac OSX

Cargando...
Exploit Adobe Flash Player. Imagen tomada de: Diario TI.

El equipo de investigación de Trend Micro Incorporated (TYO: 4704; TSE: 4704) ha descubierto una nueva vulnerabilidad crítica de día cero (CVE-2.015-0313) que afecta a todas las versiones de Adobe Flash Player para Microsoft Windows y Apple Mac OSX.

Los investigadores han identificado ataques activos utilizando anuncios maliciosos o “malvertisements” contra los sistemas Windows de Microsoft. Esta vulnerabilidad ha sido confirmada por Adobe y las dos compañías están colaborando en este descubrimiento para proporcionar un parche en su lugar esta semana. Trend Micro recomienda a los usuarios que consideren desactivar Flash hasta que se libere este parche.

El malvertising no solo afecta a un sitio web, sino más bien a toda una red de anuncios. Éste permite buscar malware que se propaga fácilmente a través de un gran número de sitios web legítimos sin comprometer directamente a los sitios. En base a los resultados de Smart Protection Network de Trend Micro, la mayoría de los usuarios que previamente han accedido al servidor malicioso residen en Estados Unidos.

Los usuarios de Trend Micro que actualmente utilicen Deep Security, Vulnerability Protection, Deep Discovery, Trend Micro Security, OfficeScan y Worry-Free Business Security están protegidos de los potenciales ataques de esta vulnerabilidad.

Si desea más información acerca de la vulnerabilidad Adobe Flash Player visite el blog de Trend Micro TrendLabs Security Intelligence Blog o el artículo publicado en Security Intelligence News, que incluye una complete infografía sobre cómo funcionan los ataques de día cero a través de malvertisements.

Tomado de: Diario TI