24 de agosto de 1944: Liberación de París

seen from Malaysia
seen from China
seen from United States

seen from Germany
seen from United States
seen from China
seen from United Kingdom
seen from China
seen from Maldives
seen from T1

seen from Germany
seen from United States
seen from Singapore
seen from Germany
seen from Malaysia
seen from China

seen from Germany

seen from United States
seen from Russia
seen from Sweden
24 de agosto de 1944: Liberación de París
Todo el control de la logística de ACCIONA... ARE BELONG TO US!
50 años del mayo del 68, 7 del 15-M...
Hace ahora 6 años, realizamos nuestra primera acción. Nos hicimos con el control de toda la entidad en línea de Capio Sanidad, incluyendo los hospitales que empezaba a gestionar de forma privada. Todos los datos de las pacientes estaban comprometidos debido a la acostumbrada irresponsabilidad y dejadez en materia de seguridad de este país, y detrás de todo estaban los mismos caciques de siempre.
Ellos pretenden limpiarse las manos culpabilizándonos a nosotras por descubrir y denunciar su negligencia, pero vosotras ya sabéis que esto no funciona así.
¡Y es que ya son 6 años de travesía juntas alrededor de Internet!
Ahora que los nombres de Rodrigo Rato y otras personalidades del Partido Popular como María Dolores de Cospedal han ido perdiendo prestigio y popularidad, queremos mencionar otros que siguen ostentando el poder desde la herencia, legalizada, del franquismo. Otros nombres que forman también parte del caciquismo de este vergonzoso reino pero sin hacer demasiado ruido.
Para tal fin, hemos puesto los ojos en otro de los gigantes de este país: ACCIONA. Su director, José Manuel Entrecanales, cobra casi el millón y medio de euros anuales. También goza de aportaciones "extraordinarias" de otros tantos a su plan de pensiones, que tan lejos queda del de nuestras jubiladas que salen a luchar a la calle cada día. Por desgracia, este dato no resulta obsceno en el sistema capitalista en el que vivimos: ACCIONA forma parte del IBEX-35, y sus cuentas caben dentro de la "normalidad" que ha sido establecida. Pero hay más.
Como monstruo empresarial, ACCIONA sigue creciendo exponencialmente. Poco a poco, está haciéndose con el poder de otros sectores que están más allá de su propio trabajo logístico, como es el energético o el inmobiliario. Este primero le está sirviendo de lavado de cara con su apuesta por las renovables (apuesta que llega cuando la hipócrita gestión de los recursos alrededor del mundo entero la han convertido en ganadora), pero el segundo, menos promocionado y todavía soterrado, apesta a la legua. Estamos hablando de la importante compra de acciones en Testa Residencial/Socimi, gigante de las viviendas en alquiler, asegurándose el puesto de socio referente. Y es que si la vivienda no es ya de por sí un tema baladí en el estado español, todavía menos lo son quienes siguen estando detrás de su explotación.
Antes de su prevista salida a bolsa, Testa ya ha movido de su presidencia a Antonio Hernández Mancha, sucesor de Manuel Fraga en Alianza Popular. Mancha está estrechamente vinculado a la contabilidad opaca del Partido Popular, y apareció en los Papeles de Panamá. Lo han dejado como consejero independiente, de forma que pueda seguir explotando la burbuja y lucrándose con ello pero sin llamar demasiado la atención. Que siempre los mismos, ya canta... Pero ahí están. Su sucesor, Ignacio Moreno Martínez, es parte de la dirección de Telefónica, entre otras joyas, y goza de distintos cargos de responsabilidad en el BBVA (que a su vez controla Testa junto con el banco Santander, Merlin Properties y ACCIONA).
Pero dejándoles el trabajo de investigación a las periodistas, nosotras vamos a centrarnos en demostrar, una vez más, la vulnerabilidad de esos que llaman "peces gordos". Que cobrarán en millones, pero desde luego no pagan igual a sus trabajadoras. Ni tan siquiera se molestan en afianzar la seguridad de sus estructuras digitales.No hay que engañarse: su poder es sólo una imagen. La realidad es que están muy lejos de ser insondables.
ACCIONA nos interesa especialmente porque es como un kernel a través del que se tejen las redes de innumerables empresas de toda tipología e ideología. Quizás a las antiespecistas les interese saber de dónde salen y hasta dónde van los camiones de empresas dedicadas a la explotación animal como puede ser Leche Pascual. Quizás resulten de interés más general los repartos de Amazon, o el recorrido de los camiones de empresas especializadas en destrucción de documentos, viandas, etc.
Junto a su filial marítima Transmediterranea, miles de contenedores surcan el mar para luego ser transportados por carretera en vehículos de mercancías controlados a través de GPS instalados en sus carrocerías y que no precisan de mantenimiento alguno, con durabilidad superior a los 5 años. Es el mundo del IoT (Internet de las cosas): todo está controlado a distancia. Lo tenemos todo controlado desde aquí, y desde aquí podemos observar todos y cada uno de los movimientos que tienen lugar.
Ellos tendrán los millones, pero nosotras tenemos acceso a los sistemas en los que se asientan. La seguridad absoluta no existe, y es todavía más compleja en este tipo de macro-compañías. Más aún cuando ni siquiera se preocupan de ello siendo un sector estrátegico en la cadena de abastecimiento y transporte de un país que se llama avanzado. Hoy hemos podido penetrar en sus redes a través de Internet, pero cualquier otro día será una filtración interna.
El capitalismo separa y enfrenta, y somos nosotras las que no tenemos nada que perder.
GPS, sistemas de comunicación, control, inspección de vehículos y conductores, matrículas, nombres, teléfonos, NIF, facturación, emisión de facturas, SMS y mensajería a los conductores, optimizador y planificador de rutas... Estos son tan sólo algunos ejemplos de los accesos que tenemos desde el panel de control. Y si lo tenemos nosotras, es porque cualquiera puede ;-)
¿Queréis saber desde cuándo tenemos acceso? A los cargos de responsabilidad de ACCIONA les recomendamos que contengan la respiración antes de seguir bajando el scroll. Lo que mostramos a continuación son unas capturas de pantalla que avalan lo antes afirmado, y desde cuándo estáis siendo vigilados entre incontables porros y no poca absenta. Es 4theLULZ, naturalmente, pero también un ejercicio para valorar cuán vulnerable es este país como coto de caza del neoliberalismo y lo expuestos que pueden estar ante un arma tan pacífica como un teclado.
Vamos a ver la matriz de acciona logística:
ISO 9001 Serious business! 😝
Apabulla, ¿eh?
Actividades de ayer día 14/05/2018. Pensamos enviar un mail, pero pensamos que era una putada para la curranta...
Una muestra pequeña de las rutas que realiza ACCIONA a diario y que pueden verse en la siguiente captura en bruto:
Seleccionamos una de ellas:
¿Mandamos un WhatsApp al camión indicando modificaciones de ruta...?
¿Creíais que sólo podíamos jugar al control con la matriz? xD
Todo esto, tan sólo es una muestra de cómo ACCIONA mantiene sus servicios de logística a través de un sistema IoT con GPS.
Cuando esto se publique, los equipos de respuesta a incidentes tecnológicos tanto del CERT como de otras empresas sabrán (estamos seguras de ello) que cuentan con las horas precisas para evitar que la catástrofe que pudiera provocar la incompetencia de ACCIONA en este caso sea mucho mayor. No es una competición CTF y el agujero es mayor de lo que aparentan las capturas.
Nosotras lo vamos a dejar aquí, guapis, no sin antes recordar que hoy que el espíritu del 15-M y del Mayo del 68 sigue vivo en muchas personas. Algunas seguimos en la acción directa a través del hacktivismo, pero no nos subestimen; ya saben que:
We are legion, We do not forgive, We do not forget, Expect us!
Inglorious /b/asterds
La Nueve de Anonymous
El 24 de agosto de 1944, a las 21.24, la Nueve desembocó en la plaza del Ayuntamiento de París. Dos minutos después las campanas de Nôtre Dame empezaron a sonar y, poco a poco, se les fueron uniendo las restantes campanas de París en un concierto atronador y entusiasmado. Los parisinos, incluidos 4.000 españoles de la Resistencia, alzados en armas contra los ocupantes desde días antes, celebraban la liberación.
Hasta llegar allí, al centro mismo de la capital, la Nueve, una compañía de 150 curtidos soldados republicanos españoles montados en 22 semiorugas americanas y tres tanques Sherman, sin apoyo de ningún tipo había atravesado medio París, el París aún ocupado por 20.000 soldados alemanes. Llegando desde el sur, se había plantado en el Ayuntamiento para anunciar al Consejo Nacional de la Resistencia que pocas horas después llegaría el grueso de la 2ª División Blindada de la Francia Libre, la División Leclerc. Al día siguiente tuvieron tiempo de llegar hasta el hotel en donde el general Von Choltitz, gobernador alemán, tenía instalado su cuartel general, y exigir y obtener su rendición. Salvo en el jeep de Raymond Dronne, capitán francés de la Nueve, sobre cuyo motor figuraba la inscripción Mort aux cons, muerte a los idiotas, en la mayor parte de los semiorugas figuraban en mayúsculas blancas nombres como Guadalajara, Ebro, Brunete, Teruel, España Cañí…, recuerdos de batallas de la Guerra Civil española. Esos mismos semiorugas, cada uno con un banderín de la tricolor republicana, flanquearon al general De Gaulle cuando dos días después bajaba a pie por los Campos Elíseos celebrando la victoria. Los de la Nueve, derrotados en la Guerra Civil española, habían entrado en Francia por el Pirineo o huido a Argelia desde Alicante. Habían sido internados como enemigos en infames campos cercanos a la frontera o en el desierto y de ahí habían conseguido unirse a las unidades en formación de la Francia Libre, una de ellas el mítico Regimiento de Marcha del Chad al mando del general Leclerc. Su marcha por Francia hacia París como punta de lanza del Ejército norteamericano había sido espectacularmente valiente y eficaz. Iban a por Hitler y Mussolini; luego volverían a por Franco. Pero, sobre todo, luchaban por la libertad. Pero algo se torció en la misma mañana del desfile por los Campos Elíseos: los españoles desaparecieron de la instantánea. Tardarían décadas en recuperar el lugar heroico que les correspondía. Y es que para De Gaulle era fundamental que fuera el Ejército francés quien reconquistara París antes que nadie. Solo soldados franceses. Ni españoles, ni legionarios, nadie más. Tenía que ser una gesta francesa. 💗
El honor el mío de que mi abuelo fuera uno de ellos,✊ no pasaran
lo mataron en España en l 53 su cuerpo fue llevado a una fosa común aún no hemos podido desenterrarlo.
Hackeada la empresa Indra, responsable de la tecnología informática de las elecciones del 21-D
Queridas colegas y simpatizantes del hacktivismo y la (in)seguridad informática:
¡Esta vez sí que os hemos dejado con el culo torcido! Y es que hemos penetrado en el sistema mega-giga-tera-peta-hexa seguro de Microsoft. O no, ¡esperad! Que ya hace un tiempo fue comprometida su plataforma ofimática Office 365, algo que dio mucho que hablar. Y hace tan sólo un año, su plataforma cloud conocida como Azure. ¡¡La misma que ha vuelto a sufrir una vulnerabilidad en junio de este mismo año y a la que ahora hemos accedido nosotras!!
Concretamente, hemos penetrado en una cuenta de Indra Company que se encontraba en la nube de Microsoft. Y efectivamente, hemos permanecido 20 días dentro con derechos de administradoras: analizándola, configurando y desconfigurándola, utilizando sus redes corporativas y aplicaciones, generando algún que otro VPS... Si este es el panorama en Microsoft, para qué vamos a entrar a hablar de la seguridad informática del país en general. Absolutamente nefasta. Por eso nos entretenemos llevando a cabo tantas auditorías gratuitas :-D Como no nos cansaremos nunca de repetir y denunciar: la seguridad es el unicornio rosa del entorno binario.
En 2014, Indra contrató la plataforma de servidores en la nube de la gigante empresa de Bill Gates para aumentar la capacidad de gestión de sus servicios convirtiéndose en uno de sus socios más importantes. Y hoy, aunque con cautela, reconoce que uno de sus espacios virtuales en la nube ha sido comprometido.
La multinacional tecnológica española encargada de la comunicación del recuento de votos en tantas convocatorias electorales, tanto aquí como en otros países, pertenece al índice del IBEX 35 desde 1999, seis años después de su privatización con Felipe González al frente del gobierno de España. Su función en esta materia, una vez contabilizadas las papeletas de forma manual delante de interventores y apoderados de los distintos partidos tras el cierre de los colegios electorales, y elaboradas y comunicadas las actas, consiste en digitalizar los resultados. Por este motivo es tan importante la revisión de los resultados comunicados, actas en manos, por una comisión independiente.
Por este, y porque según los resultados de las investigaciones alrededor de la operación Lezo llevadas a cabo por la Guardia Civil Indra ha desviado 600.000 euros públicos al PP, el partido actualmente al mando del gobierno central. ¿Qué fiabilidad puede tener una de las principales responsables de la financiación ilegal de la organización criminal al mando del Estado español? ¿No le basta al PP con controlar la libertad de expresión y de pensamiento por medio de mordazas que tienen que hacerse también cargo de los resultados electorales ¿Y luego pretenden hablar de dictaduras y golpes de estado? ¿Con qué autoridad? ¿Con qué credibilidad?
Indra es, además, la principal contratista de la industria armamentística nacional y un nido de puertas giratorias del que pueden destacarse, entre otros, los casos de Pablo González Romero, primogénito de Felipe González; Josep Pujol Ferrusola, hijo de Jordi Pujol; y Pablo Gonźalez, hermano de Ignacio Gonźalez. Pero mejor que le echéis un ojo vosotras mismas al informe publicado por La Marea sobre este asunto.
¿Pero dónde hemos penetrado exactamente?
En iParticipa. Buceando en los servidores y aplicaciones de Indra conectados a la Red (que no todos lo están) nos llamó la atención el concepto de Cloud que se explica en la plataforma iParticipa (más información aquí y aquí), un proyecto en desarrollo que utilizaba Azure de Microsoft como centro de operaciones, diseño y programación de la idea.
Azure e iParticipa eran, además, dos escenarios con los que poder jugar al “Red Team” y darle un poco de caña a la gente de los “Blue Team” de respuesta inmediata ante ataques cibernéticos (guiño guiño) de los que tanto gusta alardear hoy a la señá Cospe y a Mariano. Nos armamos de paciencia y unas cajas de Coronas, y abordamos una auditoría a la corruptísima empresa del IBEX35. Y todo esto, por medio de un nuevo fichaje que, como la anterior becaria ascendida a redactora que escribe estas líneas, apunta maneras ;-)
¿Y por qué iParticipa?
La explicación sencilla es porque en una búsqueda somera detectamos una “vinculación” entre elecciones (electoral processes) e iParticipa, y porque era una plataforma concebida para ofrecer a organismos, administraciones y empresas (gobiernos incluidos) un modelo de innovación con el concepto Cloud. Y además era la menos obvia, ya que parecía algo un poco dejado (y por lo tanto, con menos vigiliancia). Nuestra intención de origen era demostar que la seguridad de los sistemas de Indra adolece de los mismos defectos que otros, y que todos pueden ser vulnerados.
Que todo estuviera en un servicio externo cuyo proveedor era el imperio Gates nos complicaba un poco la acción a emprender debido al sistema de logueo. No era sencillo, pero existían vectores que poder explotar...
¡Al lío!
Un scaneo simple muestra algunos dominios interesantes:
https://azure.microsoft.com/en-us/status/
http://track.azure.com/
http://portal.azure.com/
https://azureplatform.azurewebsites.net/en-us/
http://azureinteractives.azurewebsites.net/
https://passwordreset.microsoftonline.com
La alerta temprana del CERTSI sobre Active Directory de Azure en junio de 2017 aquí explicada, constituía también otro vector a tener en cuenta. ¿Habría updateado Indra a la versión que corregía la CVE-2017-8613?
Una búsqueda con los términos “Powered by Indra” también nos dio orientación sobre los trabajos realizados hasta la fecha (Nota: después de tomar conciencia de nuestra entrada en iParticipa, Indra ha eliminado la mayoría de aplicaciones y conexiones a la plataforma, siendo sólo posible a la hora de publicar esto localizar algunas en la caché de Google).
The Harvester daba información sobre usuarios. Sabemos que Microsoft proporciona un dominio "onmicrosoft.com" en el formato [email protected] cuando se realiza una suscripción a sus aplicaciones online debido a la arquitectura de Share Point Online, luego vamos a tener una cuenta similar a:
iparticipa@<grupo_de_usuarios>.onmicrosoft.com
o
<usuario>@indra.es
Indra:
onmicrosoft:
El usuario random de la empresa "consultado" (y que vamos a mantener en nuestras alcantarillas) “respondió” facilitando el grupo de usuarios de Azure en la "casa" de iParticipa y que corresponde a indraadmin. La política de contraseñas de Azure venía a decirnos que tenía que ser alguna con 3-4 juegos de caracteres y mayor de 8:
#Ip4t1c1p4
@iPart1cipazure
4zur3@1p4rt1C1pA
...etc.
Ganado el acceso, quedaba explorar qué teníamos de valor en el pisito okupado.
1 - Vimos que no estaba muy actualizada y con errores graves de seguridad:
2 - Que teníamos acceso a la consola interna de Azure:
3 - Encontramos y descargamos los usuarios de Office 365:
4 - Gestionamos el almacenamiento en Azure:
Entonces, para que quede claro: ¿qué podíamos hacer?
Podíamos configurar servidores virtuales (MV/VPS) en diferentes sistemas operativos y utilizarlos como base para lanzar mailbombing, subir malware, webs para phising, etc.
En un princpio decidimos montar unas cuantas máquinas virtuales pensando que los administradores globales de Indra (grupo indraadmin) estarían pendientes de los logs y nos echarían pronto de allí. Probamos con nombres aleatorios y con distintas opciones: consola interna, ssh, ftp... y comenzamos a dar pistas en redes sociales jugando con la vigencia de los mensajes.
Al final montamos un VPS/MV con una distribución de Kali Linux con la que podíamos hacer pentesting desde IPs “confiables” y que utilizamos para testear distintos objetivos (entre ellos algunas de las auditorias realizadas esa quincena larga como la del caso Nagore). Por poder, hubiéramos podido hasta hacer diabluras que estarían firmadas por Microsoft e Indra... ¡Nosotras y a saber quiénes más!
Otra cosa que también resulta sencilla es utilizar la “seguridad” que ofrece la marca Azure de Microsoft para poner en un dominio azurwebsite una web clonada que simulara el logueo en cualquier aplicación conocida; un perfecto phishing en un host nada menos que de Microsoft. Por ejemplo, generando un acceso web de Apple, con su misma estética, solicitando login y contraseña. Y es que en la url aparece “azurewebsites.net”, lo que da confianza a la usuaria aunque lo que vaya delante no lo entienda o no sepa lo que es. Con esto se pueden conseguir todo tipo de datos como tarjetas de crédito, números de cuentas bancarias, usuarios y contraseñas de otras aplicaciones, números de teléfonos, etc. Por ejemplo se podría crear http://paypalscurity.azurewebsites.net, que con unas mínimas diferencias en el inicio de la url llevaría a la confusión de las receptoras del enlace desde una máquina confiable y segura a todas luces. ¿No se os ocurren otras posibilidades...?
http://movistar . azurewebsites.net/ http://bankia-seguridad . azurewebsites.net/ http://netflix-accounts . azurewebsites.net/ https://bbva-control . azurewebsites.net/ http://verifiedbyvisa-security . azurewebsites.net/
Ejemplo de acceso web de Apple:
Pero nuestras acciones nunca se basan en el engaño y utilización de técnicas para dañar a usuarias de Internet, así que en lugar de esas web montamos estas otras más inocentes:
Y no, no es un montaje: es un WordPress en la nube de Indra :-P
Concretando...
Indra no se percató de nuestra presencia en su Azure hasta que no recibió el oportuno soplo desde Twitter con el que contábamos, algo intencionado para demostrar ya de paso que la red social está más pinchada que el brazo de un yonki: hicimos comentarios por DMs sobre el tema, y esperamos a ver cómo se ponía en marcha la maquinaria en menos de un periquete. ¿El resultado? Tirar abajo toda su plataforma de iParticipa que entre otros desarrollos lucían así (y hoy ya no es accesible).
Esta “solución” era casi tan innecesaria como algunas de las obviedades de su comunicado, como por ejemplo la de que “la máquina virtual afectada no daba servicio a ningún cliente”. ¡Pues claro que no, imbéciles! La máquina la montamos NOSOTRAS y sólo nos lo daba a NOSOTRAS, que podíamos usarla como nos viniera en gana y así lo hicimos. Pero quienes nos conocéis, ya sabéis que casi nunca dañamos nada salvo la fama y el honor de quienes ya no lo tienen :-P
El vector de ataque más débil, siempre siempre, es el ser humano. La ingeniería social, el phishing, las contraseñas deducibles o por qué no, los abusos laborales o la precariedad ;-) son las principales minas de accesos virtuales que se convierten en las peores vulnerabilidades de los sistemas. Esto es algo que tendrían que tener en cuenta los analistas de inteligencia, pero suelen demostrarnos que precisamente de inteligencia tienen, más bien, la justita.
Entre otros porqués
Queridas todas:
Nos gustaría hablaros desde un contexto menos tóxico, pero gracias a los políticos que tenemos al frente, tanto en Catalunya como en el gobierno de España, el ambiente en el que nos encontramos es de un odio ascendente. Lo hemos visto en nuestra tierra, y lo hemos visto en las calles de nuestras hermanas valencianas. Por no hablar del tiempo que lleva viéndose en puntos como Madrid o Zaragoza, donde los “Hogares Sociales” de los nazis han crecido notablemente en los últimos años mientras el grueso de la población optaba por mirar hacia otro lado. Y ahora es tarde, muy tarde... Estamos ante un fascismo normalizado que ha vivido su culminación en las declaraciones de Pablo Casado, diputado del gobierno de España, amenazando a Carles Puigdemont, president de la Generalitat, con acabar fusilado si declara la independencia. Lo decimos una vez más: si Pablo Casado hubiese querido decir que Puigdemont acabaría encarcelado le hubiese bastado con decir "encarcelado". La comparación con Lluís Companys no tiene nada de inocente. ¡Basta! ¡Basta ya de excusar todo tipo de agresiones!
No queremos alimentar una narración guerracivilista. Nos gustaría estar señalando otras cuestiones, como a muchas incluso omitir estos puntos concretos que estamos abordando, pero no es posible. Una cosa son las noticias orquestadas en una dirección claramente dañina, que ya es un asunto de extrema gravedad a denunciar, y otra muy distinta la insinuación del uso de la fuerza y su uso por parte del Estado. Es necesario hablar claro alzando la voz y frenar la deriva que han marcado los poderes establecidos.
El pasado 1-O tuvo lugar en Catalunya lo que para nosotras no es más que una performance: una declaración simbólica de la voluntad ciudadana. Exactamente igual que tantas votaciones que tuvieron lugar en las plazas de las ciudades de toda España a lo largo del 15-M. El pasado 1-O, la sociedad catalana ejerció su derecho a expresarse libremente. Otra cosa es que dicha expresión sea vinculante. Legalmente no lo es, como tampoco lo fueron todas aquellas votaciones llevadas a cabo durante el 15-M. No es vinculante lo votado, no es ilegal votarlo. No es ilegal votar. Ni muchísimo menos –y mucho más importante– es ilegítimo votar. ¿Es necesario recordar que vivimos en una democracia, no en una dictadura? Parece que sí, y ello es debido a la normalización de las expresiones fascistas anteriormente mentada.
Lo que tuvo lugar el pasado 1-O en Catalunya como respuesta a la performance de la población catalana fue la fuerza bruta del gobierno de España. Es cierto que la violencia policial no alcanzó la escalada vivida durante el desalojo de plaça Catalunya, por ejemplo, pero los modos fueron determinantes. El lenguaje, ya sea escrito, hablado o visual, no es inocente, como ya hemos dicho, y la estrategia del gobierno español pasó por introducir un cuerpo policial que alrededor de España, y especialmente en Madrid, se identifica como garante de los valores españolistas, en Catalunya para “cerrarle la boca” a su gente (que se encontraba votando, VOTANDO).
Nosotras no estamos a favor de la independencia, y mucho menos a favor de una independencia liderada por un político de un partido de derechas e ideología democristiana como CiU con semejante prepotencia. Estamos atónitas ante quienes desde los movimientos sociales están ovacionando este procés. ¿Y desde cuándo los #MossosAssassins son unos héroes...? Pero estamos absolutamente a favor del derecho a decidir de la gente. ¡No faltaría más!
La represión Estatal no tiene cabida, y mucho menos contra la libre expresión de un pueblo. Es necesario alzar la voz ante semejante barrabasada, y urge pararle los pies a toda expresión fascista. Abre bien los ojos, agudiza bien tus oídos y no te calles ni una. Ni en los grupos de WhatsApp con amigas, familiares o compañeras de clase o de trabajo, ni en casa, ni en la calle. Si hay una agresión, que haya una respuesta. Sólo una respuesta decidida de la gente de a pie ante tanta incompetencia política y el campar a sus anchas de tantos descerebrados con banderas puede conseguir evitar que lleguemos al abismo del enfrentamiento abierto. Nos manipulan a diario, cuestiona todo lo que veas y oigas en los medios al servicio de los poderosos. Y cuestiónaselo todo a las demás. Y organízate, que buena falta va a hacer.
Salud.
Howto iDental
Objetivo: iDental (Clínicas odontológicas low cost) URL: http://www.asistenciadentalsocial.com WAF/IDS: CDN de Incapsula Vulnerabilidad explotada: SQLInjection Bypas de WAF: Script Base64 Programación: PHP; Java DataTable para la paginación de resultados Base de Datos: MYSQL Hosting: OVH
En un primer análisis comprobamos que el dominio dirige a una IP asignada a una CDN (Red de distribución de contenidos): 107.154.80.47 de Incapsula Inc que actúa como WAF impidiendo escaneos con herramientas habituales. Un whois sobre el dominio nos indica que los datos de registro están protegidos y que el hosting pertenece a OVH en la IP 37.187.174.189
Profundizando un poco más sacamos el panel del servidor https://ns376142.ip-37-187-174.eu:8443/login_up.php3, un Parallel Plesk.
Pero, como en todo entramado digital, siempre queda un cabo suelto que nos permite ir tirando del hilo. En este caso se encontraba en el dominio ucsgestiona.com que fue registrado a nombre de identalglobal.com en marzo de 2015 por un tal José Arteaga. Tanto este dominio (identalglobal.com) como dentalglobaltraining.com, otra de las pantallas de iDental [y que, curiosamente, como la mayoría de los dominios analizados, se registran en la empresa Dinahosting y se alojan en el mismo servidor de OVH (NS3073618.IP-217-182-192.EU SDNS2.OVH.NET)], ocultan el whois. El dominio pricipal asistenciadentalsocial.com lo hace en el server NS376142.ip-37-187-174.eu SDNS2.OVH.NET como ya avanzamos.
La telaraña digital tejida por esta pandilla de estafadores “legales” es prolífica y os aburriríamos, así que sólo destacaremos algunas joyas:
http://trabajaenidental.com http://ucscapacita.org http://identalcarreraprofesional.com http://www.estudiantesanitarioresidente.com https://identalinnovacion.com http://identalnoticias.com http://www.sentrydoctor.com
Las empresas origen, llamadas todas “[Provincia] Union Dental”, provienen de los negocios iniciales de su fundador: DENTAL GLOBAL MANAGEMENT SL que a fecha de 31-3-2017 sigue ofertando empleo http://www.curraliaempleo.net/2017/03/10-vacantes-de-odontologia-en-toda.html y aparece también como administrador de MEDICAL GLOBAL INVESTMENTS SL -->> https://www.infoempresa.com/es-es/es/empresa/medical-global-investments-sl y Proyecto Neo Concept SL -->> https://www.infoempresa.com/es-es/es/empresa/proyecto-neo-concept-sl (de 2012).
La trama empresarial ya tiene sucursales en latinoamérica donde opera (caso de México) bajo los nombres de iDental, iClinic e iDoctor -->> http://somostusdentistas.com.mx En todos los casos se repite la secuencia OVH/Dinahosting en los dominios y la misma dejadez en la programación con bases de datos mysql y PHP -->> http://www.odontologiaaccesible.com.mx/test/php/test.html
Con la fórmula de asistencia social el negocio ha ido creciendo hasta tejer una red clientelar compleja digna de que la UCO le echara un vistazo. La política de comunicaciones, posiblemente a través de pagos publicitarios, es muy efectiva aunque ya vienen saliendo reportajes que tachan de estafa este invento.
Así las cosas, y con este pequeño fingerprinting, encargamos a nuestra becaria (ya ascendida) que se dispusiera a buscar vulnerabilidades de forma manual activando su imaginación con algunos canutos y Coronas, además de los sabios consejos de San Google, San Bing y otros santos de la Red.
La configuración de Incapsula impedía la utilización de scripts automatizados sobre la web, pero partíamos de un dato relevante: estaba programada en PHP con MySQL y en este tipo de código hay que ser un Wonder Developer para no dejarse alguna variable “colgando”. A la primera Corona y sin fumarse un miserable canuto, la becaria (casco número yanisesabe) caza una candidata a inyectarle cositas en la url vía GET. El siempre amable y denostado: php?id=
Sí, queridas, ese que las script kiddies buscan como locas para poner jeringazos de consultas SQL. Nada menos que tres tipos de inyecciones posibles:
Bypasear el WAF con un script y atizarle nuestra amiga SQLMAP para que nos descubriera su flamante base de datos conteniendo una veintena de tablas cargadas de datos privados de sus más de medio millón de clientes repartidos por clínicas de toda España, fue el siguiente paso. Dumpearlas llevó también unas horas.
Tampoco le costó mucho descubrir los paneles de acceso ya que estaban (y siguen estando) en el archivo robots.txt
Eso y la tabla logintpv era suficiente para jugar un rato a hacerle endodoncias digitales a iDental...
(Naturalmente, el contenido de esa tabla fue modificado al hacerse público el hack y sustituido por otro después de haber filtrado correctamente el parámetro vulnerable).
Tanto las consultas a la base de datos como los accesos a los paneles de administración se realizaron a través de nodos especificamente seleccionados para evitar los Guard controlados o susceptibles de serlo. Ahora bien, ¿corrigieron o aumentaron las medidas de seguridad de servidores y bases de datos tal y como afirmaron en sus notas de prensa a los medios después de que canceláramos parte de las deudas de sus clientes? Pues algo han ido haciendo estos chicos, sí: además de corregir la vulnerabilidad SQLi y cambiar las passwords, han activado el protocolo https (443)... y poco más. Sabiendo como saben que la base de datos ha sido dumpeada, no han cambiado de aplicación ni suspendido temporalmente hasta que esos datos (contraseñas, expedientes, etc.) impidan a cualquier ciberdelincuente con intenciones aviesas seguir entrando a los expedientes de los pacientes 😋 ¡Sí!, estas capturas de pantalla que os facilitamos a continuación son nuevas como podéis ver en la fecha subrayada.
En el momento de publicar este How To, iDental no puede seguir tirándose el pisto que hasta ahora se ha tirado mintiendo a los medios y afirmando en comunicados que la pasarela de pagos y datos de sus clientes-pacientes están seguros y no pueden ser vulnerados. No, amiguitos... habéis hecho un mal trabajo informático como hacéis un mal trabajo en los sillones de tortura con los que sangráis a la gente que acude a vosotros.
Más os vale daros prisa en cambiar las aplicaciones. Sí, también la app móvil , que está hecha unos zorros y pemitiría “jugar” con Firebase-Google para “mejorarla”.
Y a vosotras, IT o Developers de UCS Gestiona, que ya imaginamos que os retribuirán como al resto de trabajadores de iDental (mal y poco), deciros que no hemos descubierto otros agujeros importantes que tenéis en vuestros desarrollos porque, aunque lo dudéis, os respetamos al igual que al resto de trabajadores. Respeto que tenéis mientras no seais cómplices de la gentuza que os emplea.
Una base de datos dumpeada (y os aseguramos que las vuestras lo están) exige un cambio inmediato de la información y modos de acceso a cualquier aplicación que las utilice. En tanto en cuanto no se haga, el acceso y la vulnerabilidad de las usuarias sigue estando sin resolver.
A quienes se han dirigido a nosotras: medios de comunicación, pacientes, familiares y activistas, unas pidiendo pruebas, otras ayuda, y algunas que extendiéramos nuestro radio de acción... La novena compañía de Anonymous (guiño guiño), desde sus inicios allá por 2012, no practica un hacktivismo de telenovela o película de ficción de hackers. Ni realizamos acciones por encargo ni tenemos ninguna necesidad de ganar fama. Jamás podríamos sacar más partido de lo que hacemos que la propia satisfacción de seguir haciéndolo a nuestra manera. Y nos gustaría que entendierais un par de cosas: en un mundo avanzado tecnológicamente nadie es superior a nadie y los guardianes del sistema tendrán, como mucho, la misma información que aquellas que lo combaten si no cedemos en nuestra voluntad por el conocimiento libre y el trabajo bien hecho, a expensas de las órdenes de nadie. La competencia en el manejo de un lenguaje, como ocurre con el pensamiento, queda al margen de todo tipo de imposición.
Por desgracia, hay suficientes expertos en ciberseguridad en este país dispuestos a enrolarse en los ejércitos del ciberespacio o a colaborar con los chicos de las chapas y los chalecos amarillos. Pero tened en cuenta algo: el código, la programación, la información y la imaginación no entienden ni de uniformes ni de banderas. Cuando la tecnología se usa para aplastar al divergente, la tecnología ya está controlando al poderoso. El Gran Hermano sólo te vigila mientras tú no vigilas al Gran Hermano.
Be brave 😉
Inglorious /b/asterds La Nueve de Anonymous
PD.: Como siempre, hemos procurado no “matar gatitos” ni provocar víctimas colaterales con esta acción dirigida a darle un capón a un negocio que tiene todas las papeletas de terminar en un fraude enorme que dejará víctimas inocentes y algunos empresarios con el suficiente entramado para pagar las fianzas y seguir riéndose de las crédulas del sistema. En todo caso, sólo nos arrepentimos de haberle generado pocas horas extras al GDT de la Guardia Civil que acudieron raudas a paliar el desastre y a ver si nos pillaban en los logs 😍 😘
Exhumando el Ayuntamiento de Guadalajara
En 1943 un vehículo Half-Track de la División Leclerc de la Francia Libre, entró en París junto a otros 8 transportando una Compañía de españoles republicanos al mando de un Capitán Francés (Drome) y un teniente Español (Amado Granel) a los que llamaban “Pingüinos”. Conformaba la unidad de choque que el Ejército de la Francia Libre envió a liberar París, y ellos fueron ante quienes se rindieron los alemanes. También quienes luego asaltaron el Nido del Águila en las postrimerías de la victoria aliada.
Nosotras pertenecemos a generaciones posteriores y llevamos orgullosas su nombre para que alguna vez dejen de ser los “olvidados de la victoria”.
Después de un largo calvario, una hija de un republicano español, Ascensión Mendieta, consiguió exhumar los restos de su padre fusilado por los fascistas de Franco y enterrado en una fosa común junto a otros 27 compañeros. No lo consiguió gracias a la justicia española que sigue a la orden de los herederos de Franco y menos por las facilidades de las administraciones. La Asociación para la Recuperación de la Memoria Histórica (ARMH), y con fondos provenientes de aportaciones voluntarias, muchas de ellas de países europeos, bajo la tutela de la Justicia Argentina consiguió recuperar los restos de Timoteo Mendieta y los de sus compañeros de fosa común.
El día 11 de julio de 2017, se hace público que el Ayuntamiento de Guadalajara, gobernado por el corrupto Partido Popular con la complicidad del partido “cuñado”, Ciudadanos, pretende cobrar las tasas de exhumación.
Lo que sigue es producto de nuestra indignación con la corporación que gobierna ese Ayuntamiento, no con l@s habitantes de la ciudad de Guadalajara ni con sus trabajadores. La impotencia ante tales aberraciones por parte de continuadores de la rancia tradición franquista ahora encarnada en el Partido Popular, es algo con lo que tenemos que bregar diariamente. Pero en ocasiones, la Red, la tecnología y la informática nos posibilitan un respiro; un pequeño alivio representado por un zasca binario; un capón virtual que abre una sonrisa en todas aquellas personas que siguen creyendo en un mundo más justo y luchan, cada una en su medida, para que pueda llegar. A ellas, a Ascensión Mendieta, a su familia, y a la ARMH, va dedicada esta pequeña tropelía.
Objetivo: Ayuntamiento de Guadalajara URL: http://www.guadalajara.es/es/ WAF/IDS: No detectado Vulnerabilidad explotada: SQLInjection Tipos: boolean-based blind/stacked queries/AND/OR y time-based blind Bypas de WAF: No necesario Programación: ASP, ASP.NET sobre HTTPServer[Microsoft-IIS/7.0] DBMS: Microsoft SQL Server 2005
WSOS: Windows 2008 ó Vista Hosting: Interoute
Manos al teclado: La becaria ascendida a cabo (y colaboradoras). Método: Manual sobre código fuente y hacking con buscadores. Herramientas automatizadas para fingerprint y explotación. Mantenimiento del acceso: Gestor de contenidos del desarrollador (CMS Webcontrol). Passwords Hash: Ninguno, contraseñas en plano.
Web desarrollada por la tecnológica Intermark con aplicaciones (según publicitan) para estas instituciones y empresas
Gestión de contenidos a través de CMS propio: Webcontrol
Vulnerabilidades (eurísticas) detectadas mediante scripts automatizados :
Puerto 21 tcp/ftp CVE-2014-3566 OSVDB:113251 Puerto 80 tcp/http robots.txt accesible Puerto 443tcp/ https CVE-2014-3566 OSVDB:113251
La configuración y mantenimiento del servidor dedicado alojado en 213.134.40.191 es adecuada.
En las pruebas manuales realizadas sobre distintos parámetros en el código fuente se detectan imágenes reflejadas en varios.
Un error en el filtrado de uno de ellos en una subaplicación de la web permite inyectar consultas sql y la extracción de 6 BD’s.
La tabla de usuarios proporciona los últimos detalles necesarios para acceder al panel de control de contenidos cuya localización no entraña complejidad alguna ya que prácticamente ponen el nombre en el foot de la web y sólo es necesario añadir /webcontrol al index de la url
El resto es historia y fácil de deducir: mantenimiento básico del acceso impidiendo login de administradores y forzando la caída forzosa del webserver para restaurar backup o cambiar passwords de superadmin, cosa que sucede transcurridas unas horas.
El 15/07/2017 cierran el puerto 21 para impedir accesos por fuerza bruta mediante protocolo ftp y filtran accesos durante unos minutos a la web por IP’s sospechosas detectadas en los logs, al mismo tiempo tiempo que realizan una modificación de permisos en la estructura de carpetas. Paradojicamente, no filtran accesos torificados ni corrigen la vulnerabilidad principal (SQLi) sobre un parámetro secundario de la programación del desarrollador. Modifican la password del usuario de sistema sin cifrarla y mantienen los usuarios y pass cifradas a las BD’s: ADM_webgdj y sa
Queda accesible de igual manera la tienda online y los usuarios que la han utilizado junto con sus datos.
A la hora de publicar el presente How To, la vulnerabilidad sigue activa lo que indica que no se ha realizado una auditoría de seguridad por personal especializado.
Llegarán los desmentidos, las medias verdades de los medios de comunicación vendidos a los intereses más bastardos, las denuncias y las pesquisas de los ciberagentes del sistema, pero ya no nos podrán quitar el lulz y la embriaguez provocada por las cervezas, los canutos y la sensación de tocarle las pelotas a uno de los consistorios más fachas del reino Borbón.
Be brave 😉
Inglorious /b/asterds La Nueve de Anonymous Expect us...
PD.: Como siempre, hemos procurado no “matar gatitos” ni provocar víctimas colaterales con esta acción más allá de las personas del servicio de informática del Ayuntamiento o de la empresa desarrolladora, a quienes pedimos disculpas por las molestias ocasionadas esperando les retribuyan como horas extraordinarias ese viernes canalla :)
Las bases de datos dumpeadas serán analizadas despacio por si el contenido de algunas tablas fuera susceptible de publicación. En ningún caso verán la luz datos de la ciudadanía de Guadalajara que hayan utilizado los servicios online ofrecidos por el Ayuntamiento.
Comprometida la pasarela de pagos de iDental
Queridos estafadores de iDental:
Hacía tiempo que no llevábamos a cabo una acción que requiriera de una pequeña investigación conjunta por nuestra parte. En los últimos meses hemos tenido a varios periodistas como aliados y a la hora de analizar datos se lo hemos dejado a ellos. Sin embargo, vosotros estáis haciendo un magnífico trabajo cerrando bocas: apenas hay medios de comunicación que se hayan hecho eco de vuestro fraude. Al parecer, porque ofrecéis dinero a vuestros clientes a cambio de su silencio o los amenazáis con demandas. Que eso lo juzgue la gente, pero mientras tanto nosotras nos hemos entretenido cancelando las deudas desde vuestra pasarela de pagos del Banco de Sabadell a la que ha accedido nuestra becaria más principiante a través de vuestra web. Menuda faena, ¿no?
Echando un vistazo a YouTube hemos dado con algunos pequeños reportajes en los que se denuncia la mala praxis de iDental: falta de preparación de los especialistas, así como de materiales y de higiene. En uno de Canal Sur, se denuncia un caso concreto que pone los pelos de punta sobre una pésima extracción en la que quedaron restos de huesos en las encías junto a unos implantes sin sujeción y otro más que perforaba uno de los senos nasales. También el alegato de una de las personas que trabajaron para la empresa, que asegura que no se tienen en cuenta las patologías de los pacientes a la hora de administrar fármacos o que muchas veces no se esteriliza el material que utilizan aun sabiendo que hay clientes con enfermedades infecciosas, resulta indignante.
Es cierto que estos hechos no los podemos probar, pero sí podemos asegurar que muchas de las empresas colaboradoras que aparecen bajo la web tienen dominios inexistentes y que casi en su mayoría están registradas por una empresa afín (Capacita, Gestiona y Dental Global son suyas, por ejemplo). Podemos afirmar con total seguridad que todo es un escaparate basado en firmas de convenios de colaboración ficticios con fundaciones con las que “seleccionan” perfiles de personas sin recursos o de diversidad funcional para dar una apariencia altruista que lo único que esconde son desgravaciones fiscales.
El modelo de negocio se basa en lo que se conoce como asistencia dental social, un sistema de ayudas dentales privadas que otorga la propia organización. iDental se presenta como la esperanza para un sector sin recursos. La realidad es que se trata de una empresa codiciada por los fondos de capital riesgo, un juguete en las manos de los estafadores de guante blanco. Que para más cachondeo, publicita un personaje como Javier Cárdenas (¡últimamente estás pillando por todos lados, macho!).
Para desgracia de la empresa, hemos penetrado hasta sus mismísimas entrañas. Estamos navegando entre medio millón de registros de pacientes a los que la empresa no facilita sus datos personales de facturación pero que, ¡oh, sorpresa!, están accesibles para cualquier wannabie a través de internet. ¿Tenéis al tanto a la Agencia de Protección de Datos, iDental? 😬
¡Pero todavía queda lo mejor! Los administradores con acceso a la pasarela de pago tienen contraseñas como (redoble de tambores)... ¡123456! ¡¡Los usuarios que mueven la pasta!! Nos hemos tomado la licencia de limpiar su conciencia y convertirles en pequeños Robin Hood's haciendo que les cancelen diversas cantidades de las deudas a vuestros estafados de forma aleatoria.
No sabemos de cuánto dinero estamos hablamos exactamente, pero se trata de miiiiiles de euros. Vosotros no los echaréis en falta, pero con ellos vuestros pacientes probablemente puedan llegar a final de mes por una vez.
Esta vez no lo sentimos tanto por la empresa de contratación informática que está cargo de la web: también pertenece a iDental 😅
A todos los estafados, parece que en Twitter se están organizando a través de la cuenta @IdentalEstafa y los hashtags #EstafaiDental #iDentalEstafa.
¡Besitos! 😘
Inglorious /b/asterds La Nueve de Anonymous
P.D.: Más adelante, si la becaria aprende a escribir, os contaremos el rollo técnico del jak 😅